Stadionzeitung, Veranstaltungen, News-Artikel, Lightbox und Anzeigen-Verteilung
Stadionzeitung: Live-Seiten (Tabellen, Ergebnisse, Vorschau, Termine, News, Kontakt, Historie, Sportheim, Partner, Momente, Impressum), automatisches Cover, Swipe-Viewer mit Vollbildmodus und die Druckfassung als Falt-Heft. Anzeigen kommen jetzt aus dem Bestand und werden gleichmäßig verteilt, nie mehr als zwei hintereinander (vorher vier Blöcke à fünf). Die Doppelseiten-Regel rechnet das Skript selbst, statt sie von Hand zu prüfen. Veranstaltungen: Bereich /veranstaltungen mit Detailseite pro Fest, Lebenszyklus über das Datum (Ankündigung vor dem Fest, Rückblick danach), Galerie mit Lightbox. veranstaltungen.json ist dritte Termin-Quelle, damit ein Fest nie doppelt gepflegt wird. News-Artikel als dritte dynamische Prefix-Route, gemeinsamer detail-head. Behobene Fehler: - Wappen-Kontexte setzten Zeilen-Layout auf .crest statt auf die Zeile; das Wappen wurde zum Grid, Vereinsname und Tore rutschten darunter zusammen (Ergebnis-Rückblick, Vorschau, Cover). - --header-h (60px) unterschätzt die Kopfleiste um 32px (Logo 72px + 20px Versatz): neues abgeleitetes --header-space, sonst klebten Zurück-Links unter dem Logo. - base_url in der Produktions-Config ohne www, während .htaccess auf www umleitet; preflight prüft das jetzt. - .lightbox brauchte display:none mit (0,2,0), sonst lag das Overlay offen. Neue Werkzeuge: bin/anzeige-add.php (Anzeigen-Bestand), bin/veranstaltung-bilder.php (Plakate und Galerien, Alt-Texte folgen der Quelldatei), bin/qr.php (Druck-QR mit Warnung, wenn base_url nicht auf die echte Domain zeigt). Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01NzeVVgMCrzCDJAKeLEdKr7
This commit is contained in:
@@ -1,5 +1,5 @@
|
||||
# Dateiablage /dateien (Files Gallery). Die Regeln aus public/.htaccess gelten hier vererbt
|
||||
# weiter — nur diese drei Punkte müssen abweichen.
|
||||
# weiter — nur diese vier Punkte müssen abweichen.
|
||||
|
||||
<IfModule mod_headers.c>
|
||||
# Files Gallery rendert Inline-<script>-Blöcke mit PHP-interpolierten Werten
|
||||
@@ -14,11 +14,35 @@
|
||||
Header always set X-Robots-Tag "noindex, nofollow"
|
||||
</IfModule>
|
||||
|
||||
# Die Konfiguration gibt bei direktem Aufruf nichts aus (sie liefert nur ein Array zurück),
|
||||
# aber ausgeliefert werden muss sie trotzdem nie.
|
||||
<Files "_filesconfig.php">
|
||||
# --- Hochgeladene SVG entschärfen ---
|
||||
# SVG ist der einzige erlaubte Upload-Typ, der Code tragen kann: eine SVG darf <script>
|
||||
# enthalten, und die App liefert Dateien mit "content-disposition: inline" aus
|
||||
# (index.php:781). Ohne das Folgende könnte eine hochgeladene Datei Skript in unserer
|
||||
# eigenen Origin ausführen — und die CSP oben erlaubt für diesen Pfad ja 'unsafe-inline'.
|
||||
#
|
||||
# `sandbox` (ohne allow-scripts, ohne allow-same-origin) macht die Antwort zu einem
|
||||
# Dokument ohne Skriptausführung und ohne Zugriff auf unsere Origin. Für Bilder in <img>
|
||||
# ist das ohne Wirkung — dort wird ohnehin kein Skript ausgeführt —, die Galerie zeigt
|
||||
# Logos also normal an. Absichtlich nur für SVG, damit die PDF-Vorschau des Browsers
|
||||
# (die Skript braucht) weiter funktioniert.
|
||||
#
|
||||
# Greift ab Apache 2.4 (SetEnvIfExpr). Dieselbe Annahme wie beim "Require all denied"
|
||||
# der übrigen Verzeichnisse. Live prüfen mit:
|
||||
# curl -sI "https://www.tsv08kulmbach.de/dateien/?action=file&file=<pfad>.svg" | grep -i security
|
||||
<IfModule mod_setenvif.c>
|
||||
SetEnvIfExpr "%{QUERY_STRING} =~ m#\.[Ss][Vv][Gg]#" fg_svg_response
|
||||
</IfModule>
|
||||
<IfModule mod_headers.c>
|
||||
Header always set Content-Security-Policy "sandbox" env=fg_svg_response
|
||||
</IfModule>
|
||||
|
||||
# Keine Konfigurationsdatei ausliefern. _filesconfig.php gibt bei direktem Aufruf zwar
|
||||
# nichts aus (sie liefert nur ein Array zurück), .user.ini und .htaccess sind aber
|
||||
# lesbarer Text. Ob der Hoster Punkt-Dateien von sich aus sperrt, ist nicht garantiert —
|
||||
# im Test mit Apache 2.4 lieferte er beide mit HTTP 200 aus.
|
||||
<FilesMatch "^(\.|_filesconfig\.php$)">
|
||||
Require all denied
|
||||
</Files>
|
||||
</FilesMatch>
|
||||
|
||||
# Die App setzt ihre Cache-Header selbst (U::header(), index.php:982-1016). Die
|
||||
# ExpiresByType-Regeln aus public/.htaccess würden durch PHP gelieferte Bilder ein Jahr
|
||||
|
||||
Reference in New Issue
Block a user