Fix: *.pages.dev-Vorschau-Adresse bleibt für immer gesperrt, unabhängig von SITE_PUBLIC

Bisher hätte SITE_PUBLIC=true (gedacht für den Go-Live der eigenen Domain) versehentlich auch die
interne *.pages.dev-Werkstatt-Adresse für jede/n im Internet geöffnet, weil die Middleware nur den
Pfad, nie den aufgerufenen Hostnamen geprüft hat. Jetzt hart anhand des Hostnamens geprüft: nur ein
Hostname außerhalb von *.pages.dev darf durch SITE_PUBLIC öffentlich werden. Per wrangler pages dev
mit Host-Header-Overrides verifiziert (pages.dev -> weiterhin 302 Gate-Redirect, andere Domain -> 200).

Nebenbei: totes, seit 04.08.2026 ungenutztes Secret VERWALTUNG_ACCESS_CODE live + lokal entfernt
(Code prüft seitdem denselben Zugangscode wie der normale Seitenzugang), sowie zwei veraltete
Kommentare bereinigt, die noch auf die längst entfernte Seite /demo-abo/ verwiesen.
This commit is contained in:
qcigano
2026-08-04 15:19:56 +02:00
parent 6fae5a0694
commit 27438426d9
3 changed files with 17 additions and 4 deletions
+1 -2
View File
@@ -799,8 +799,7 @@ const angekommeneBestellungen = beispielBestellungen.filter((b) => b.status ===
datenSection?.scrollIntoView({ behavior: "smooth", block: "start" });
});
// Deep-Link per URL-Hash (z.B. /konto/angemeldet/#abo) — springt direkt zum passenden Tab,
// genutzt u.a. von der Vorschau-Seite /demo-abo/.
// Deep-Link per URL-Hash (z.B. /konto/angemeldet/#abo) — springt direkt zum passenden Tab.
const hashTab = location.hash.replace("#", "");
const gueltigeHashTabs = ["bestellungen", "offene", "wunschliste", "daten", "treuebonus", "abo"];
setActiveTab(gueltigeHashTabs.includes(hashTab) ? hashTab : null);