Files
dogfather-universe/server/workspace-teilen.js
T
DogFatherGitandClaude Opus 5 d7720a3687 Kampagnen & Events: links TikTok, rechts die Agentur -- und ein Weg nach Discord
Vier Wuensche auf einmal, alle aus demselben Bildschirm.

LINKS TIKTOK, RECHTS DIE AGENTUR
  Filipe: „die sollen perfekt getrennt sein."

  Woran es haengt: `kampagne_id` ist genau dann gefuellt, wenn die
  Kachel aus einer TikTok-Einladung eingelesen wurde. Keine Vermutung
  aus dem Titel, kein zweites Feld, das jemand pflegen muss -- es
  entsteht beim Einlesen und sonst nie.

  Beide Spalten stehen IMMER, auch wenn eine leer ist: Eine Trennung,
  die verschwindet, sobald eine Seite nichts hat, ist keine. Nur Events
  werden getrennt; Schulungen und Anliegen stehen darunter ueber die
  ganze Breite. Auf dem Handy untereinander, keine gequetschte Spalte.

„AGENTUR" HEISST JETZT „KAMPAGNEN & EVENTS"
  Geaendert wurde der NAME, nicht der Schluessel. An `agentur` haengen
  79 Zeilen in der Datenbank, der CHECK in eintraege.bereich, die
  Adresse bereich.html?b=agentur und jedes Lesezeichen.

  DABEI HABE ICH EINMAL ZU VIEL UMBENANNT: Das Feld „Gilt fuer" nennt
  das HAUS, nicht das Brett -- der Server bildet es aus person.haus
  („Das Rudel", „Team Dogi", „Agentur"). „Gilt fuer: Kampagnen &
  Events" waere Unsinn. pruef-agentur hat es gemeldet, und die Zeile
  steht wieder richtig.

TEILEN NACH DISCORD -- mit einer Seite, die so wenig zeigt wie moeglich
  Discord baut seine Vorschau selbst: Es ruft die Adresse ab, liest die
  Open-Graph-Angaben und zeigt Bild, Titel, Text. Es meldet sich
  NIRGENDS an. Eine Seite hinter der Wand ergibt im Chat einen nackten
  Link -- oder die Vorschau der Anmeldeseite.

  Es braucht also eine offene Seite. Die Frage ist nicht OB, sondern
  WIE WENIG. Fuenf Regeln tragen den Schutz:

    1. Nichts ist offen, bis jemand es oeffnet (Vorgabe ist zu).
    2. Der Schluessel wird gewuerfelt (16 Byte), nicht gezaehlt.
    3. Hinaus geht nur, was auf ein Plakat gehoert: Titel, Zeitraum,
       Einleitung, Banner. KEINE Aufgaben, KEINE Regeln, keine Namen,
       keine Rollen, keine Nummern.
    4. Zurueckziehen wirkt sofort -- gemessen: danach 404.
    5. noindex im HTML UND als X-Robots-Tag im Kopf der Antwort.

  Ein Eintrag aus dem Haus Team Dogi laesst sich nicht teilen (403),
  und beim zweiten Druck kommt DERSELBE Link -- ein neuer wuerde den
  stillschweigend ins Leere laufen lassen, den jemand schon gepostet
  hat.

  Vier Gegenproben gefahren, alle vier schlagen an: jeder darf teilen,
  Schluessel gezaehlt statt gewuerfelt, Aufgaben gehen mit hinaus,
  Zurueckziehen wirkt nicht.

DIE KACHELN UND DER EINLESE-KASTEN
  Herkunftsschild an jeder Eventkachel (TikTok blau, Agentur gelb) mit
  farbigem Punkt, ein ruhiger Schein im eigenen Ton, der Zustandspunkt
  pulst solange das Event laeuft. Der Einlese-Kasten hat einen
  TikTok-blauen Streifen, eine auslaufende Linie hinter der
  Ueberschrift und ein Feld, das beim Tippen waermer wird.

VIER TOTE REGELN, GEFUNDEN STATT GESCHRIEBEN
  Beim Bauen zielten vier Regeln ins Leere, und keine haette man im
  Bild gesehen:

    .ev-stand__punkt            gibt es nicht; der Punkt haengt an
                                .ev-noch::before
    .marke-art[data-quelle]     (0,2,0) verliert gegen
                                .eintrag-karte[...] .marke-art (0,3,0)
                                -- gemessen 10px statt 22px Polster
    --q-ton je Herkunft         dieselbe Falle eine Ebene tiefer:
                                gemessen kam der Ersatzton heraus
    #liste > [data-event="…"]   Direktkind -- seit der Trennung haengen
                                die Karten eine Ebene tiefer, und alle
                                drei Zustaende kamen wieder in
                                Agenturgelb heraus

  Die letzte nahm ein Feature von gestern zurueck. pruef-eventkarte hat
  sie gefunden; die Selektoren sind jetzt Nachkommen- statt
  Direktkind-Selektoren -- die ueberleben den naechsten Umbau.

  UND MEINE EIGENE MESSUNG LOG EINMAL: „sein Farbpunkt wird wirklich
  gezeichnet" prueft auf /rgb/ -- "rgba(0, 0, 0, 0)" passt darauf. Ein
  gruener Haken, der nichts angesehen hat. Sie verlangt jetzt eine
  Farbe, und zwar die richtige.

GEPRUEFT (18 Dateien, alle gruen)
  pruef-kampagne 103 -> 123 (Teilen) · pruef-eventkarte 94 (misst jetzt
  die Trennung mit) · pruef-agentur 62 · pruef-kampagne-lesen 128 ·
  bild-kampagne 20 -> 53 Messungen · struktur, css-klassen,
  haus-trennung 107, alle-wege, schranke, zeichen 8, deutsche-texte 12,
  lesbarkeit, tippziele, video 74, workspace-seiten, buehnen-fest 13,
  formulare, fingermass 5

Co-Authored-By: Claude Opus 5 <[email protected]>
2026-10-07 18:53:33 +02:00

374 lines
14 KiB
JavaScript
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
/* =====================================================================
EIN EVENT NACH DRAUSSEN TEILEN (07.10.2026)
Filipe: „ich will auch eine option wo ich das teilen kann so dass ich
es z.b. in discord poste und es erscheint dan im discord mit einem
geilen banner und perfekten text. … ich will einfach dass es perfekt
läuft und klappt … und so dass die seite geschützt bleibt."
Beides zusammen ist die ganze Aufgabe dieser Datei.
---------------------------------------------------------------------
WARUM ES EINE SEITE OHNE ANMELDUNG BRAUCHT
Discord baut seine Vorschau selbst: Es ruft die Adresse ab, liest die
Open-Graph-Angaben im Kopf und zeigt Bild, Titel und Text. Es meldet
sich dabei NIRGENDS an und schickt keinen Keks mit. Eine Seite hinter
der Wand ergibt deshalb im Chat nur einen nackten Link — oder, noch
schlechter, die Vorschau der Anmeldeseite.
Dasselbe gilt für WhatsApp, Telegram, Signal und Slack. Wer teilen
will, braucht eine öffentliche Seite. Die Frage ist nicht OB, sondern
WIE WENIG.
---------------------------------------------------------------------
WIE WENIG — die fünf Regeln, an denen der Schutz hängt
1. NICHTS IST OFFEN, BIS JEMAND ES OEFFNET. Ohne `teilen_token` gibt
es keine Seite. Die Vorgabe ist zu, nicht offen.
2. DER SCHLUESSEL WIRD GEWUERFELT, NICHT GEZAEHLT. 16 Byte Zufall.
Eine laufende Nummer liesse sich durchprobieren -- und dann waere
nicht ein Event offen, sondern alle.
3. ES GEHT NUR HINAUS, WAS AUF EIN PLAKAT GEHOERT. Titel, Zeitraum,
Einleitung, Banner. KEINE Aufgaben, KEINE Regeln, KEINE Namen,
keine Rollen, keine Nummern, kein Haus. Wer den Link hat, sieht
ein Plakat -- nicht die Arbeitsfläche dahinter.
4. ZURUECKZIEHEN GEHT SOFORT. Ein Druck, und die Seite ist weg --
nicht „nach einer Weile", sondern beim nächsten Abruf.
5. SUCHMASCHINEN BLEIBEN DRAUSSEN. `noindex, nofollow` im Kopf UND
als `X-Robots-Tag` im Kopf der Antwort. Ein geteilter Link soll
im Chat landen, nicht bei Google.
---------------------------------------------------------------------
WARUM AUF DER HAUPTADRESSE UND NICHT IM WORKSPACE
`workspace.dogfather-universe.com` leitet in Caddy alles ausserhalb
von /workspace/ und /assets/ auf die Startseite um -- eine
öffentliche Seite dort hiesse, an dieser Umleitung zu drehen. Die
Hauptadresse ist ohnehin öffentlich; dort kostet es nichts.
Aufrufen:
POST /workspace/api/eintrag/:id/teilen -> { weg }
DELETE /workspace/api/eintrag/:id/teilen -> zurueckgezogen
GET /e/:token -> das Plakat (offen)
GET /e/:token/bild -> das Banner (offen)
===================================================================== */
import express from "express";
import { randomBytes } from "node:crypto";
import { join } from "node:path";
import { existsSync } from "node:fs";
import {
db, protokolliere, echteIp, sitzungLesen, istLeitung,
DATEN_ORDNER } from "./workspace.js";
import { liefereDatei } from "./helfer-ausliefern.mjs";
export const teilenRouter = express.Router();
const ORDNER = join(DATEN_ORDNER, "dateien");
/* Die Adresse, unter der ein geteiltes Event steht. Sie steht hier
EINMAL -- die Oberfläche bekommt den fertigen Weg vom Server und
baut ihn nicht selbst zusammen. Zwei Fassungen derselben Adresse
laufen auseinander, und eine davon landet dann in einem Chat. */
export const TEILEN_BASIS =
process.env.TEILEN_BASIS || "https://dogfather-universe.com";
/** Ein neuer Schlüssel. 16 Byte, als base64url -- 22 Zeichen ohne
* Sonderzeichen, die in einer Adresse Ärger machen. */
const neuerSchluessel = () => randomBytes(16).toString("base64url");
const jetzt = () => new Date().toISOString();
function angemeldet(req, res, next) {
const person = sitzungLesen(req);
if (!person) return res.status(401).json({ fehler: "nicht_angemeldet" });
req.person = person;
next();
}
/* ---------- Der Knopf im Workspace ------------------------------------ */
teilenRouter.use("/workspace/api/eintrag", angemeldet);
/** Das Event holen und prüfen, ob es überhaupt geteilt werden darf. */
function eventFuer(req, res) {
const id = Number(req.params.id);
if (!Number.isFinite(id)) { res.status(400).json({ fehler: "keine_nummer" }); return null; }
const e = db().prepare(
"SELECT id, bereich, art, titel, teilen_token, haus FROM eintraege WHERE id = ?").get(id);
if (!e) { res.status(404).json({ fehler: "nicht_gefunden" }); return null; }
/* NUR AGENTUR-EVENTS. Ein Aushang aus dem Rudel, eine Aufgabe oder
eine vertrauliche Aufzeichnung hat auf einem Plakat nichts
verloren -- und „teilen" waere dort nicht einmal gemeint. Die
Frage wird POSITIV gestellt: Was hier nicht ausdrücklich erlaubt
ist, ist es nicht. */
if (e.bereich !== "agentur" || e.art !== "kampagne") {
res.status(403).json({
fehler: "Teilen gibt es nur für Kampagnen und Events der Agentur.",
});
return null;
}
/* Und nur, wenn es zur Agentur gehört. Ein Eintrag aus dem Haus
Team Dogi wird nicht öffentlich, auch nicht aus Versehen. */
if (e.haus === "crew") {
res.status(403).json({
fehler: "Dieses Event gehört zu Team Dogi und wird nicht geteilt.",
});
return null;
}
if (!istLeitung(req.person)) {
res.status(403).json({
fehler: "Teilen dürfen DogFather und die Manager.",
});
return null;
}
return e;
}
teilenRouter.post("/workspace/api/eintrag/:id(\\d+)/teilen", (req, res) => {
const e = eventFuer(req, res);
if (!e) return undefined;
try {
let schluessel = e.teilen_token;
if (!schluessel) {
/* Beim zweiten Druck KEIN neuer Schlüssel: Der alte Link ist
vielleicht schon in einem Chat. Einen neuen zu würfeln hiesse,
ihn stillschweigend ins Leere laufen zu lassen. */
schluessel = neuerSchluessel();
db().prepare(
"UPDATE eintraege SET teilen_token = ?, teilen_seit = ? WHERE id = ?")
.run(schluessel, jetzt(), e.id);
protokolliere("event_geteilt", {
personId: req.person.id, rolle: req.person.rolle, ip: echteIp(req),
detail: `Eintrag ${e.id} "${String(e.titel).slice(0, 60)}"`,
});
}
return res.json({ weg: `${TEILEN_BASIS}/e/${schluessel}`, schon: !!e.teilen_token });
} catch (fehler) {
console.error("[teilen] anlegen:", fehler?.message);
return res.status(503).json({ fehler: "Das Teilen hat gerade nicht geklappt." });
}
});
teilenRouter.delete("/workspace/api/eintrag/:id(\\d+)/teilen", (req, res) => {
const e = eventFuer(req, res);
if (!e) return undefined;
try {
db().prepare(
"UPDATE eintraege SET teilen_token = NULL, teilen_seit = NULL WHERE id = ?")
.run(e.id);
protokolliere("event_zurueckgezogen", {
personId: req.person.id, rolle: req.person.rolle, ip: echteIp(req),
detail: `Eintrag ${e.id}`,
});
return res.json({ weg: null });
} catch (fehler) {
console.error("[teilen] zurueckziehen:", fehler?.message);
return res.status(503).json({ fehler: "Das Zurückziehen hat gerade nicht geklappt." });
}
});
/* ---------- Das Plakat, offen für alle -------------------------------- */
/** Was in HTML nicht roh stehen darf. Vier Zeichen, keine Bibliothek:
* Alles hier geht in Text- oder Attributstellen, nicht in Skript. */
const sicher = (s) => String(s ?? "")
.replace(/&/g, "&amp;").replace(/</g, "&lt;").replace(/>/g, "&gt;")
.replace(/"/g, "&quot;");
/** Ein Datum für Menschen: 05.10.2026 */
function tagText(iso) {
const m = /^(\d{4})-(\d{2})-(\d{2})$/.exec(String(iso || ""));
return m ? `${m[3]}.${m[2]}.${m[1]}` : null;
}
/** Das Event zu einem Schlüssel -- oder null. */
function eventZu(token) {
if (!/^[A-Za-z0-9_-]{10,64}$/.test(String(token || ""))) return null;
try {
return db().prepare(
`SELECT id, titel, text, datum, event_ende, kampagne_id, teilen_seit
FROM eintraege
WHERE teilen_token = ? AND bereich = 'agentur' AND art = 'kampagne'`)
.get(String(token)) || null;
} catch { return null; }
}
/* NICHT IN SUCHMASCHINEN. Steht als Kopfzeile UND im HTML: Die
Kopfzeile gilt auch für das Banner, das gar kein HTML hat. */
function nichtIndizieren(res) {
res.setHeader("X-Robots-Tag", "noindex, nofollow, noarchive");
}
teilenRouter.get("/e/:token/bild", (req, res) => {
nichtIndizieren(res);
const e = eventZu(req.params.token);
if (!e) return res.status(404).type("text/plain").send("nicht gefunden");
let datei;
try {
datei = db().prepare(
"SELECT name_datei, typ FROM dateien WHERE eintrag_id = ? ORDER BY id LIMIT 1")
.get(e.id);
} catch { datei = null; }
if (!datei) return res.status(404).type("text/plain").send("kein Bild");
const pfad = join(ORDNER, datei.name_datei);
if (!existsSync(pfad)) return res.status(404).type("text/plain").send("kein Bild");
if (datei.typ) res.setHeader("Content-Type", datei.typ);
/* Eine Stunde im Zwischenspeicher: Discord holt das Bild einmal je
Nachricht, und ein Banner ändert sich nicht. Länger wäre falsch --
wer zurückzieht, will nicht, dass es noch tagelang irgendwo hängt. */
res.setHeader("Cache-Control", "public, max-age=3600");
return liefereDatei(req, res, pfad);
});
teilenRouter.get("/e/:token", (req, res) => {
nichtIndizieren(res);
const e = eventZu(req.params.token);
if (!e) {
/* ZURUECKGEZOGEN SIEHT AUS WIE NIE DAGEWESEN. Ein eigener Satz
(„war mal da") würde bestätigen, dass es diesen Schlüssel gab --
und damit Durchprobieren belohnen. */
return res.status(404).type("text/html; charset=utf-8").send(seiteLeer());
}
const von = tagText(e.datum);
const bis = tagText(e.event_ende);
const zeitraum = von && bis && bis !== von ? `${von} – ${bis}` : (von || "");
const text = String(e.text || "").replace(/\s+/g, " ").trim();
/* Discord zeigt rund 300 Zeichen. Ein Satz, der mitten im Wort
endet, sieht nach einem Fehler aus -- also an einer Wortgrenze. */
const kurz = text.length > 280
? text.slice(0, text.lastIndexOf(" ", 277)) + " …"
: text;
const beschreibung = [zeitraum, kurz].filter(Boolean).join(" · ");
const basis = `${TEILEN_BASIS}/e/${encodeURIComponent(req.params.token)}`;
const hatBild = (() => {
try {
return !!db().prepare("SELECT 1 FROM dateien WHERE eintrag_id = ? LIMIT 1").get(e.id);
} catch { return false; }
})();
res.type("text/html; charset=utf-8");
return res.send(seitePlakat({
titel: String(e.titel || "Event"),
zeitraum,
text: kurz,
beschreibung,
basis,
bild: hatBild ? `${basis}/bild` : null,
vonTikTok: !!e.kampagne_id,
}));
});
/* ---------- Die beiden Seiten ----------------------------------------- */
const STIL = `
:root { color-scheme: dark; }
* { box-sizing: border-box; }
body {
margin: 0; min-height: 100vh;
display: flex; align-items: center; justify-content: center;
padding: 24px;
background: #070a10;
color: #e8f1fa;
font: 16px/1.6 system-ui, -apple-system, "Segoe UI", Roboto, sans-serif;
}
.k {
width: min(560px, 100%);
background: #0d131d;
border: 1px solid rgba(255,255,255,.1);
border-radius: 18px;
overflow: hidden;
}
.k__bild { display: block; width: 100%; height: auto; }
.k__inhalt { padding: 22px 24px 26px; }
.k__schild {
display: inline-flex; align-items: center; gap: 7px;
padding: 3px 12px; border-radius: 999px;
font-size: .72rem; font-weight: 700; letter-spacing: .14em;
text-transform: uppercase;
}
.k__schild::before {
content: ""; width: 7px; height: 7px; border-radius: 50%;
background: currentColor;
}
.k__schild[data-quelle="tiktok"] {
color: #3fbdf5; background: rgba(63,189,245,.15);
}
.k__schild[data-quelle="agentur"] {
color: #cace02; background: rgba(202,206,2,.15);
}
h1 { margin: 14px 0 6px; font-size: 1.6rem; line-height: 1.25; }
.k__zeit { margin: 0 0 14px; color: #9fb2c6; font-weight: 600; }
.k__text { margin: 0; color: #c5d4e3; }
.k__fuss {
margin: 20px 0 0; padding-top: 16px;
border-top: 1px solid rgba(255,255,255,.08);
color: #7f95ad; font-size: .85rem;
}
a { color: #7fd2fb; }
`;
function seitePlakat(d) {
const bildMarke = d.bild
? `<meta property="og:image" content="${sicher(d.bild)}" />
<meta name="twitter:card" content="summary_large_image" />`
: '<meta name="twitter:card" content="summary" />';
return `<!doctype html>
<html lang="de">
<head>
<meta charset="utf-8" />
<meta name="viewport" content="width=device-width, initial-scale=1" />
<title>${sicher(d.titel)} · Spicy Media</title>
<meta name="robots" content="noindex, nofollow, noarchive" />
<meta name="description" content="${sicher(d.beschreibung)}" />
<meta property="og:type" content="website" />
<meta property="og:site_name" content="Spicy Media · Kampagnen &amp; Events" />
<meta property="og:title" content="${sicher(d.titel)}" />
<meta property="og:description" content="${sicher(d.beschreibung)}" />
<meta property="og:url" content="${sicher(d.basis)}" />
${bildMarke}
<meta name="theme-color" content="${d.vonTikTok ? "#3fbdf5" : "#cace02"}" />
<style>${STIL}</style>
</head>
<body>
<main class="k">
${d.bild ? `<img class="k__bild" src="${sicher(d.bild)}" alt="" />` : ""}
<div class="k__inhalt">
<span class="k__schild" data-quelle="${d.vonTikTok ? "tiktok" : "agentur"}">${
d.vonTikTok ? "TikTok" : "Agentur"}</span>
<h1>${sicher(d.titel)}</h1>
${d.zeitraum ? `<p class="k__zeit">${sicher(d.zeitraum)}</p>` : ""}
${d.text ? `<p class="k__text">${sicher(d.text)}</p>` : ""}
<p class="k__fuss">Geteilt aus dem Creator Workspace von Spicy Media.</p>
</div>
</main>
</body>
</html>`;
}
function seiteLeer() {
return `<!doctype html>
<html lang="de">
<head>
<meta charset="utf-8" />
<meta name="viewport" content="width=device-width, initial-scale=1" />
<title>Nicht gefunden</title>
<meta name="robots" content="noindex, nofollow, noarchive" />
<style>${STIL}</style>
</head>
<body>
<main class="k"><div class="k__inhalt">
<h1>Nicht gefunden</h1>
<p class="k__text">Diesen Link gibt es nicht (mehr).</p>
<p class="k__fuss">Spicy Media</p>
</div></main>
</body>
</html>`;
}