Files
tsv08kulmbach-website/public/dateien/.htaccess

29 lines
1.7 KiB
ApacheConf
Raw Normal View History

Design-System: Button-Varianten konsolidieren, 44px-Trefferflächen Dritter Teil. .btn hatte nur primary + outline + sm/lg, daneben lebten mehrere Controls als Eigenbau — teils zeichengleich dupliziert. Tabs: .group-tabs__tab und .filter-bar__tab waren bis auf flex-shrink und 4px Innenabstand identisch. Beide laufen jetzt über eine gemeinsame .tab-Basis, die aria-pressed (Filter) und aria-selected (Tabs) gleich behandelt; von den BEM-Klassen bleibt nur das jeweilige Delta. Innenabstand vereinheitlicht auf --space-m, die Gruppen-Tabs verlieren dadurch 4px pro Seite. Icon-Buttons: .ad-banner__nav-btn und .ad-banner__toggle waren vollständige Duplikate voneinander. Sie tragen jetzt .btn .btn--icon und behalten nur die Glas-Optik als Delta. Der Selektor schreibt .btn mit — utilities.css lädt nach components.css, bei gleicher Spezifität gewänne sonst die rote .btn-Fläche. Trefferflächen auf 44px (WCAG 2.5.5): .btn bekommt min-height und wird inline-flex, damit Icon und Label ohne Zusatz-Markup zentriert liegen. Bezeichnend auch hier — .department-choice__btn hatte inline-flex, align-items und exakt denselben gap bereits selbst deklariert und gibt sie jetzt ab. Controls, die optisch klein bleiben sollen, strecken die Fläche stattdessen unsichtbar per Pseudo-Element (.tap-target, automatisch auch für .btn--sm) — gewertet wird die Trefferfläche, nicht die gezeichnete. Der Banner-Indikator brauchte einen anderen Weg: er trug overflow: hidden, um den Fortschrittsbalken zu beschneiden, was jede Erweiterung wieder abgeschnitten hätte. Der sichtbare 6px-Balken liegt jetzt im ::before, der Fortschritt ist selbst rund — overflow entfällt, der Button ist 48x44px. Haupt-Nav-Links, Dropdown-Trigger und Footer-Social-Links bekommen min-height statt einer Pseudo-Erweiterung: sie stehen in Reihen, wo überlappende Trefferflächen den Nachbarn verdecken würden. In der 60px hohen Kopfleiste ist die Höhe ohnehin nicht sichtbar. Bewusst unverändert: die Formular-Checkbox bleibt bei 24px (WCAG 2.5.8). <input> ist ein Replaced Element, dort greift ::after nicht zuverlässig — und das zugehörige <label> ist klickbar und liefert die große Fläche. .btn--ghost ist angelegt, hat aber aktuell keinen Abnehmer: die vermuteten nackten Links sind bei näherem Hinsehen Bildkarten (.instagram__link), Wrapper (.split__cta) oder eigenständige Karten-Affordanzen (.team-card__cta), keine tertiären Buttons. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01MSsVdooFLgPA8gPFp7HwZU
2026-07-27 10:28:02 +02:00
# Dateiablage /dateien (Files Gallery). Die Regeln aus public/.htaccess gelten hier vererbt
# weiter — nur diese drei Punkte müssen abweichen.
<IfModule mod_headers.c>
# Files Gallery rendert Inline-<script>-Blöcke mit PHP-interpolierten Werten
# (index.php:919, 556, 3606) und hat keinen Nonce-Mechanismus. Statische Hashes sind
# deshalb nicht möglich. Die Lockerung gilt AUSSCHLIESSLICH für diesen Pfad; alle
# eigenen Seiten behalten die strikte CSP aus public/.htaccess.
# Kein CDN in der Liste: die App-Assets liegen unter /assets/filesgallery/ (Regel 1).
Header always set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; media-src 'self' blob:; font-src 'self'; connect-src 'self'; worker-src 'self' blob:; frame-src 'self'; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'self'"
# Interner Bereich — die App setzt zwar selbst ein noindex-Meta (index.php:939),
# der Header greift aber auch für die durch PHP ausgelieferten Dateien.
Header always set X-Robots-Tag "noindex, nofollow"
</IfModule>
# Die Konfiguration gibt bei direktem Aufruf nichts aus (sie liefert nur ein Array zurück),
# aber ausgeliefert werden muss sie trotzdem nie.
<Files "_filesconfig.php">
Require all denied
</Files>
# Die App setzt ihre Cache-Header selbst (U::header(), index.php:982-1016). Die
# ExpiresByType-Regeln aus public/.htaccess würden durch PHP gelieferte Bilder ein Jahr
# festnageln — inklusive Thumbnails, deren URL sich beim Ersetzen einer Datei nicht ändert.
<IfModule mod_expires.c>
ExpiresActive Off
</IfModule>