Files
tsv08kulmbach-website/public/dateien/_filesconfig.php

107 lines
5.2 KiB
PHP
Raw Normal View History

Design-System: Button-Varianten konsolidieren, 44px-Trefferflächen Dritter Teil. .btn hatte nur primary + outline + sm/lg, daneben lebten mehrere Controls als Eigenbau — teils zeichengleich dupliziert. Tabs: .group-tabs__tab und .filter-bar__tab waren bis auf flex-shrink und 4px Innenabstand identisch. Beide laufen jetzt über eine gemeinsame .tab-Basis, die aria-pressed (Filter) und aria-selected (Tabs) gleich behandelt; von den BEM-Klassen bleibt nur das jeweilige Delta. Innenabstand vereinheitlicht auf --space-m, die Gruppen-Tabs verlieren dadurch 4px pro Seite. Icon-Buttons: .ad-banner__nav-btn und .ad-banner__toggle waren vollständige Duplikate voneinander. Sie tragen jetzt .btn .btn--icon und behalten nur die Glas-Optik als Delta. Der Selektor schreibt .btn mit — utilities.css lädt nach components.css, bei gleicher Spezifität gewänne sonst die rote .btn-Fläche. Trefferflächen auf 44px (WCAG 2.5.5): .btn bekommt min-height und wird inline-flex, damit Icon und Label ohne Zusatz-Markup zentriert liegen. Bezeichnend auch hier — .department-choice__btn hatte inline-flex, align-items und exakt denselben gap bereits selbst deklariert und gibt sie jetzt ab. Controls, die optisch klein bleiben sollen, strecken die Fläche stattdessen unsichtbar per Pseudo-Element (.tap-target, automatisch auch für .btn--sm) — gewertet wird die Trefferfläche, nicht die gezeichnete. Der Banner-Indikator brauchte einen anderen Weg: er trug overflow: hidden, um den Fortschrittsbalken zu beschneiden, was jede Erweiterung wieder abgeschnitten hätte. Der sichtbare 6px-Balken liegt jetzt im ::before, der Fortschritt ist selbst rund — overflow entfällt, der Button ist 48x44px. Haupt-Nav-Links, Dropdown-Trigger und Footer-Social-Links bekommen min-height statt einer Pseudo-Erweiterung: sie stehen in Reihen, wo überlappende Trefferflächen den Nachbarn verdecken würden. In der 60px hohen Kopfleiste ist die Höhe ohnehin nicht sichtbar. Bewusst unverändert: die Formular-Checkbox bleibt bei 24px (WCAG 2.5.8). <input> ist ein Replaced Element, dort greift ::after nicht zuverlässig — und das zugehörige <label> ist klickbar und liefert die große Fläche. .btn--ghost ist angelegt, hat aber aktuell keinen Abnehmer: die vermuteten nackten Links sind bei näherem Hinsehen Bildkarten (.instagram__link), Wrapper (.split__cta) oder eigenständige Karten-Affordanzen (.team-card__cta), keine tertiären Buttons. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01MSsVdooFLgPA8gPFp7HwZU
2026-07-27 10:28:02 +02:00
<?php
/**
* Konfiguration und Härtung der Dateiablage /dateien (Files Gallery).
*
* DIE EINZIGE STELLE, an der die Dateiablage konfiguriert wird. index.php bleibt
* unangetastet (bis auf den TSV-PATCH in Zeile ~122), und
* storage/dateien/system/config/config.php wird von der App selbst generiert und bei
* jedem Update überschrieben (index.php:248) dort niemals etwas eintragen.
* Diese Datei lädt index.php als erstes (index.php:142) und sie gewinnt gegen beide
* anderen Ebenen (index.php:239), überlebt also jedes Update.
*
* Sie läuft VOR session_start() (index.php:295) und VOR dem Login (index.php:159)
* deshalb dürfen Session-Härtung und Login-Bremse hier stehen; später wäre es zu spät.
*
* Secrets (Lizenzschlüssel, Passwort-Hashes) stehen in config/config.php, nicht hier.
*/
require_once dirname(__DIR__, 2) . '/app/bootstrap.php';
$base = ROOT_PATH . '/storage/dateien';
/*
* Session-Cookie härten. Files Gallery lässt die PHP-Defaults stehen (index.php:291
* und 298 sind auskommentiert): Logout beim Schließen des Browsers und kein
* SameSite/Secure-Flag. Für einen Upload vom Handy ist das zu kurz gedacht.
*/
if (session_status() === PHP_SESSION_NONE) {
$https = ($_SERVER['HTTPS'] ?? '') === 'on'
|| ($_SERVER['HTTP_X_FORWARDED_PROTO'] ?? '') === 'https';
session_set_cookie_params([
'lifetime' => 28800, // 8 h — ein Upload-Nachmittag ohne erneutes Anmelden
'path' => '/dateien/', // Cookie bleibt auf die Ablage beschränkt
'secure' => $https, // lokal (http) sonst kein Cookie und damit kein Login
'httponly' => true,
'samesite' => 'Lax', // trägt zusätzlich das fehlende CSRF-Handling der App (index.php:301)
]);
ini_set('session.gc_maxlifetime', '28800');
}
/*
* Brute-Force-Bremse. Files Gallery bringt keine mit im gesamten index.php gibt es
* kein Rate-Limit, Anmeldeversuche sind unbegrenzt. Zähler und Log sind dieselben wie
* bei den Formularen (storage/ratelimit/, storage/logs/spam.log).
* Der Login-POST kommt aus der App per fetch() als JSON-Body (index.php:384), aus dem
* Login-Formular als normales POST daher beide Wege prüfen.
*/
$isLoginAttempt = ($_SERVER['REQUEST_METHOD'] ?? '') === 'POST'
&& (($_GET['action'] ?? '') === 'login' || isset($_POST['fusername']));
if ($isLoginAttempt && !rate_limit_ok('dateien-login:' . client_ip(), 10, 600)) {
log_spam('dateien', 'login-ratelimit');
http_response_code(429);
header('Retry-After: 600');
header('Content-Type: text/plain; charset=utf-8');
exit("Zu viele Anmeldeversuche. Bitte in 10 Minuten noch einmal probieren.\n");
}
return [
/*
* Die Dateien der Nutzer liegen AUSSERHALB des Docroots. Damit sind sie per URL nicht
* erreichbar, und die App liefert sie selbst durch PHP aus (index.php:1607) eine
* hochgeladene .php kann so prinzipiell nicht ausgeführt werden. Das ist die wichtigste
* Schutzschicht, weil die App per Default JEDE Endung zum Upload zulässt.
*/
'root' => $base . '/uploads',
'storage_path' => $base . '/system', // Cache, Nutzer, generierte Config — ebenfalls außerhalb
'root_lock' => $base, // kein Per-User-root kann hier ausbrechen (index.php:1146)
/*
* Auslieferung immer durch PHP erzwingen. Nötig für den Fall, dass der Hoster das
* Repo-Root statt public/ serviert: dann läge storage/ innerhalb des DOCUMENT_ROOT,
* die App würde direkte URLs bauen und die Root-.htaccess blockt /storage/ mit 403.
*/
'load_files_proxy_php' => true,
// Assets self-hosted (harte Regel 1: keine CDNs). Bestand prüfen/erneuern:
// php bin/filesgallery-update.php --check
'assets' => '/assets/filesgallery',
'license_key' => (string) config('dateien.license_key', ''),
// Deutsche Oberfläche, Browsersprache darf weiterhin gewinnen.
'lang_default' => 'de',
/*
* Upload-Filter. Default ist ein LEERER String und bedeutet "alles erlaubt" es gibt
* keine Blacklist (index.php:4078-4092). Die Liste ist also nicht Kosmetik, sondern
* die serverseitige Grenze. .heic/.heif, weil iPhones so fotografieren.
*/
'upload_allowed_file_types' => '.jpg, .jpeg, .png, .webp, .gif, .heic, .heif, .mp4, .mov, .pdf',
'upload_max_filesize' => 104857600, // Bytes (100 MB) — Handy-Video; PHP-ini bleibt die harte Grenze
'upload_exists' => 'increment', // zwei "IMG_1234.jpg" überschreiben sich nie
/*
* Alles abschalten, was der Verein nicht braucht und was die Angriffsfläche vergrößert.
* Rechte pro Konto stehen in storage/dateien/system/users/<name>/config.php.
*/
'allow_settings' => false, // das Settings-UI schreibt und includet geliefertes PHP (index.php:1019-1062)
'allow_check_updates' => false, // würde index.php ungeprüft von jsDelivr überschreiben (index.php:3956)
'allow_tests' => false, // Default ist TRUE und leakt Server-Infos + Config (nur admin darf es)
'allow_tasks' => false,
'allow_symlinks' => false, // kein Ausbruch aus dem Upload-Verzeichnis über Symlinks
'index_cache' => false, // würde eine statische index.html in public/dateien/ ablegen
];