Stadionzeitung, Veranstaltungen, News-Artikel, Lightbox und Anzeigen-Verteilung

Stadionzeitung: Live-Seiten (Tabellen, Ergebnisse, Vorschau, Termine, News,
Kontakt, Historie, Sportheim, Partner, Momente, Impressum), automatisches Cover,
Swipe-Viewer mit Vollbildmodus und die Druckfassung als Falt-Heft. Anzeigen
kommen jetzt aus dem Bestand und werden gleichmäßig verteilt, nie mehr als zwei
hintereinander (vorher vier Blöcke à fünf). Die Doppelseiten-Regel rechnet das
Skript selbst, statt sie von Hand zu prüfen.

Veranstaltungen: Bereich /veranstaltungen mit Detailseite pro Fest, Lebenszyklus
über das Datum (Ankündigung vor dem Fest, Rückblick danach), Galerie mit
Lightbox. veranstaltungen.json ist dritte Termin-Quelle, damit ein Fest nie
doppelt gepflegt wird.

News-Artikel als dritte dynamische Prefix-Route, gemeinsamer detail-head.

Behobene Fehler:
- Wappen-Kontexte setzten Zeilen-Layout auf .crest statt auf die Zeile; das
  Wappen wurde zum Grid, Vereinsname und Tore rutschten darunter zusammen
  (Ergebnis-Rückblick, Vorschau, Cover).
- --header-h (60px) unterschätzt die Kopfleiste um 32px (Logo 72px + 20px
  Versatz): neues abgeleitetes --header-space, sonst klebten Zurück-Links
  unter dem Logo.
- base_url in der Produktions-Config ohne www, während .htaccess auf www
  umleitet; preflight prüft das jetzt.
- .lightbox brauchte display:none mit (0,2,0), sonst lag das Overlay offen.

Neue Werkzeuge: bin/anzeige-add.php (Anzeigen-Bestand), bin/veranstaltung-bilder.php
(Plakate und Galerien, Alt-Texte folgen der Quelldatei), bin/qr.php (Druck-QR mit
Warnung, wenn base_url nicht auf die echte Domain zeigt).

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01NzeVVgMCrzCDJAKeLEdKr7
This commit is contained in:
2026-07-31 14:55:27 +02:00
parent 3fb480dd78
commit a101b0c3ec
861 changed files with 75244 additions and 487 deletions

View File

@@ -1,5 +1,5 @@
# Dateiablage /dateien (Files Gallery). Die Regeln aus public/.htaccess gelten hier vererbt
# weiter — nur diese drei Punkte müssen abweichen.
# weiter — nur diese vier Punkte müssen abweichen.
<IfModule mod_headers.c>
# Files Gallery rendert Inline-<script>-Blöcke mit PHP-interpolierten Werten
@@ -14,11 +14,35 @@
Header always set X-Robots-Tag "noindex, nofollow"
</IfModule>
# Die Konfiguration gibt bei direktem Aufruf nichts aus (sie liefert nur ein Array zurück),
# aber ausgeliefert werden muss sie trotzdem nie.
<Files "_filesconfig.php">
# --- Hochgeladene SVG entschärfen ---
# SVG ist der einzige erlaubte Upload-Typ, der Code tragen kann: eine SVG darf <script>
# enthalten, und die App liefert Dateien mit "content-disposition: inline" aus
# (index.php:781). Ohne das Folgende könnte eine hochgeladene Datei Skript in unserer
# eigenen Origin ausführen — und die CSP oben erlaubt für diesen Pfad ja 'unsafe-inline'.
#
# `sandbox` (ohne allow-scripts, ohne allow-same-origin) macht die Antwort zu einem
# Dokument ohne Skriptausführung und ohne Zugriff auf unsere Origin. Für Bilder in <img>
# ist das ohne Wirkung — dort wird ohnehin kein Skript ausgeführt —, die Galerie zeigt
# Logos also normal an. Absichtlich nur für SVG, damit die PDF-Vorschau des Browsers
# (die Skript braucht) weiter funktioniert.
#
# Greift ab Apache 2.4 (SetEnvIfExpr). Dieselbe Annahme wie beim "Require all denied"
# der übrigen Verzeichnisse. Live prüfen mit:
# curl -sI "https://www.tsv08kulmbach.de/dateien/?action=file&file=<pfad>.svg" | grep -i security
<IfModule mod_setenvif.c>
SetEnvIfExpr "%{QUERY_STRING} =~ m#\.[Ss][Vv][Gg]#" fg_svg_response
</IfModule>
<IfModule mod_headers.c>
Header always set Content-Security-Policy "sandbox" env=fg_svg_response
</IfModule>
# Keine Konfigurationsdatei ausliefern. _filesconfig.php gibt bei direktem Aufruf zwar
# nichts aus (sie liefert nur ein Array zurück), .user.ini und .htaccess sind aber
# lesbarer Text. Ob der Hoster Punkt-Dateien von sich aus sperrt, ist nicht garantiert —
# im Test mit Apache 2.4 lieferte er beide mit HTTP 200 aus.
<FilesMatch "^(\.|_filesconfig\.php$)">
Require all denied
</Files>
</FilesMatch>
# Die App setzt ihre Cache-Header selbst (U::header(), index.php:982-1016). Die
# ExpiresByType-Regeln aus public/.htaccess würden durch PHP gelieferte Bilder ein Jahr