Verwaltungs-Code statt Tages-Code: Begriff klargestellt (Code ist fest, nur Sitzung läuft täglich ab)
Der Name "Tages-Code" konnte fälschlich als sich täglich änderndem/rotierendem Code verstanden werden. Tatsächlich bleibt der Code dauerhaft gleich (6GAM4AST) — nur die 24h-Sitzung läuft ab, wodurch derselbe Code einmal pro Tag erneut eingegeben werden muss. Reine Text-/Kommentar-Korrektur, keine Verhaltensänderung. Co-Authored-By: Claude Sonnet 5 <[email protected]>
This commit is contained in:
co-authored by
Claude Sonnet 5
parent
aff961816b
commit
b70bad3e41
@@ -1,9 +1,15 @@
|
||||
/* =====================================================================
|
||||
functions/_shared/verwaltung-auth.js — ZWEITE, ZUSÄTZLICHE Zugangsschranke NUR für
|
||||
/verwaltung/ + /api/verwaltung/* — auf ausdrücklichen Wunsch: ein einziger, gemeinsamer
|
||||
Tages-Code, den nur qciga und VanVan kennen, unabhängig vom normalen 90-Tage-Seitenzugang
|
||||
(siehe functions/_shared/auth.js). Wer die Bestellübersicht öffnen will, braucht also BEIDE
|
||||
Codes — den normalen Seitenzugang UND diesen hier, und dieser hier läuft nach 24 Stunden ab.
|
||||
/verwaltung/ + /api/verwaltung/* — auf ausdrücklichen Wunsch: ein einziger, gemeinsamer,
|
||||
FESTER Code (VERWALTUNG_ACCESS_CODE), den nur qciga und VanVan kennen, unabhängig vom
|
||||
normalen 90-Tage-Seitenzugang (siehe functions/_shared/auth.js). Wer die Bestellübersicht
|
||||
öffnen will, braucht also BEIDE Codes — den normalen Seitenzugang UND diesen hier.
|
||||
|
||||
WICHTIG: Der Code selbst ändert sich NIE von selbst (kein Zufalls-/Rotationscode, keine
|
||||
Tages-Ableitung) — nur die durch ihn erzeugte SITZUNG läuft nach 24 Stunden ab. Dadurch
|
||||
muss derselbe, unveränderte Code einmal täglich neu eingegeben werden, statt dauerhaft
|
||||
gültig zu bleiben (auf ausdrücklichen Wunsch: "ein fester Code, der aber jeden Tag einmal
|
||||
eingegeben werden muss").
|
||||
|
||||
Bewusst als eigene, kleine Kopie der HMAC-Signaturlogik statt geteiltem Code mit auth.js
|
||||
(gleiches Prinzip wie bei customer-auth.js) — ein Leck bei einer Sitzungsart darf nie die
|
||||
|
||||
Reference in New Issue
Block a user