\'.+\',/m', $source, $edited) === 1) { $errors[] = "public/dateien/index.php wurde direkt editiert ('{$edited[1]}') — Wert nach config/config.php (dateien.*) verschieben und die Zeile leeren, sonst ist er nach dem nächsten Update weg."; } $version = preg_match('/public static \$version = \'([0-9][^\']*)\'/', $source, $m) === 1 ? $m[1] : '?'; if (!is_file(PUBLIC_PATH . "/assets/filesgallery/files.photo.gallery@{$version}/css/files.css")) { $errors[] = "Assets der Dateiablage fehlen (Version {$version}) — sonst lädt sie vom CDN und die CSP blockt alles: php bin/filesgallery-update.php --assets"; } } // Es gilt immer die kleinere von zwei Grenzen: unsere aus _filesconfig.php und die von // PHP. Steht PHP niedriger, wird jedes größere Video abgewiesen, ohne dass man es // unserer Konfiguration ansehen könnte — deshalb hier vergleichen, nicht nur ausgeben. $phpUpload = ini_parse_quantity((string) ini_get('upload_max_filesize')); $phpPost = ini_parse_quantity((string) ini_get('post_max_size')); // Bewusst gelesen und nicht ausgeführt: _filesconfig.php setzt display_errors und // Session-Parameter — Nebenwirkungen, die in diesem Skript nichts zu suchen haben. $ourMax = 0; $galleryConfigFile = PUBLIC_PATH . '/dateien/_filesconfig.php'; if (is_file($galleryConfigFile) && preg_match("/'upload_max_filesize'\s*=>\s*(\d+)/", (string) file_get_contents($galleryConfigFile), $um) === 1) { $ourMax = (int) $um[1]; } $mb = static fn (int|float $bytes): string => round($bytes / 1048576) . ' MB'; echo 'INFO Uploadgrenze: ' . ($ourMax > 0 ? $mb($ourMax) : 'unbekannt') . " laut _filesconfig.php, diese PHP-CLI erlaubt {$mb($phpUpload)} (post_max_size {$mb($phpPost)})\n"; if ($ourMax > 0 && $phpUpload < $ourMax) { // Achtung: das hier ist die CLI-Konfiguration. Für Uploads zählt die des Webservers // (FPM + .user.ini), die abweichen darf — deshalb Warnung und nicht Fehler. $warnings[] = "Diese PHP-CLI deckelt Uploads auf {$mb($phpUpload)}, unsere Config erlaubt {$mb($ourMax)}. Für Uploads zählt aber die Webserver-Konfiguration: public/dateien/.user.ini setzt {$mb($ourMax)}. Verbindlich prüfen mit einem echten großen Upload über /dateien (oder phpinfo() im Browser)."; } if ($phpPost <= $phpUpload) { $warnings[] = "post_max_size ({$mb($phpPost)}) ist nicht größer als upload_max_filesize ({$mb($phpUpload)}) — Uploads am oberen Rand scheitern dann ohne Fehlermeldung."; } // --- Datenstände der Cron-Skripte (fehlen nur beim Erstlauf) --- foreach (['instagram' => 'bin/instagram-sync.php', 'matchcenter' => 'bin/matchcenter-sync.php'] as $name => $script) { $file = DATA_PATH . '/' . $name . '.json'; if (!is_file($file)) { $warnings[] = "data/{$name}.json fehlt — einmal \"php {$script}\" von Hand anstoßen."; } elseif (filemtime($file) < time() - 3 * 86400) { $warnings[] = "data/{$name}.json ist älter als 3 Tage — läuft der Cron für {$script}?"; } } // --- Termin-Quellen: events.json vs. veranstaltungen.json --- // Ein Fest gehört in genau EINE der beiden Dateien (siehe CLAUDE.md): ohne // eigene Seite in events.json, mit eigener Seite in veranstaltungen.json. // Steht es in beiden, taucht es doppelt in der Termine-Liste auf und /termine // baut zwei Event-Knoten für dasselbe Fest — beides fällt im Alltag kaum auf, // deshalb prüft es die Maschine. $eventSlugs = array_filter(array_column(json_load('events')['events'] ?? [], 'slug')); $veranstaltungRows = json_load('veranstaltungen')['veranstaltungen'] ?? []; $veranstaltungSlugs = array_column($veranstaltungRows, 'slug'); $doppelt = array_intersect($eventSlugs, $veranstaltungSlugs); if ($doppelt !== []) { $errors[] = 'Diese Slugs stehen in data/events.json UND data/veranstaltungen.json: ' . implode(', ', $doppelt) . ' — der Termin erscheint doppelt. Eintrag in events.json löschen.'; } if (count($veranstaltungSlugs) !== count(array_unique($veranstaltungSlugs))) { $errors[] = 'data/veranstaltungen.json enthält doppelte Slugs — die Detailseite zeigt immer nur den ersten Treffer.'; } foreach ($veranstaltungRows as $i => $row) { if (empty($row['slug']) || empty($row['title']) || empty($row['date_start'])) { $errors[] = "data/veranstaltungen.json, Eintrag #{$i}: slug, title und date_start sind Pflicht."; } } // --- Formular-Empfänger auf eigener Domain --- // app/pages/datenschutz.php sagt zu, dass wir "keinen zusätzlichen // E-Mail-Dienstleister" einsetzen. Das stimmt nur, solange jeder Empfänger ein // Postfach auf unserer Domain bei All-Inkl ist. Zeigt club.json auf einen // fremden Anbieter (die Turnabteilung lief früher auf Gmail), muss die // Datenschutzerklärung mit — und das fällt von allein nie auf. $clubMails = array_filter( json_load('club'), static fn ($v, string $k): bool => str_starts_with($k, 'email') && is_string($v) && $v !== '', ARRAY_FILTER_USE_BOTH ); foreach ($clubMails as $key => $address) { if (!str_ends_with(strtolower((string) $address), '@tsv08kulmbach.de')) { $warnings[] = "club.json → {$key} ({$address}) liegt nicht auf tsv08kulmbach.de." . ' Formular-Mails an diese Adresse verlassen die All-Inkl-Auftragsverarbeitung —' . ' dann muss app/pages/datenschutz.php den Anbieter nennen.'; } } // --- News (data/news.json) --- // Meldungen mit `artikel` haben eine eigene Seite /news/. Die Fehler, die // dabei still ins Nichts laufen, prüft die Maschine: ein Artikel ohne Slug ist // nicht erreichbar, ein doppelter Slug verdeckt den zweiten Artikel, ein // unbekannter Blocktyp verschluckt seinen Inhalt beim Rendern. $newsRows = json_load('news')['news'] ?? []; $newsSlugs = array_values(array_filter(array_column($newsRows, 'slug'))); $newsBlockTypen = ['text', 'zwischentitel', 'bild', 'zitat']; if (count($newsSlugs) !== count(array_unique($newsSlugs))) { $errors[] = 'data/news.json enthält doppelte Slugs — die Detailseite zeigt immer nur den ersten Treffer.'; } // Kollision mit einem exakten Routen-Slug: der Prefix-Match für 'news/' läuft in // public/index.php VOR dem routes.php-Lookup. Ein künftiger Eintrag wie // 'news/archiv' wäre also von der Detailseite verdeckt, und die Ursache dafür // sieht man an der weißen Seite nicht. $routeSlugs = array_keys(require APP_PATH . '/routes.php'); $verdeckt = array_intersect(array_map(static fn (string $s): string => 'news/' . $s, $newsSlugs), $routeSlugs); if ($verdeckt !== []) { $errors[] = 'Diese News-Slugs verdecken einen Routen-Eintrag: ' . implode(', ', $verdeckt) . ' — der Prefix-Match greift vor routes.php. Slug der Meldung ändern.'; } $gleichnamig = array_intersect($newsSlugs, $veranstaltungSlugs); if ($gleichnamig !== []) { $warnings[] = 'Diese Slugs stehen in data/news.json UND data/veranstaltungen.json: ' . implode(', ', $gleichnamig) . ' — die URLs kollidieren nicht (verschiedene Präfixe), aber es sind' . ' wahrscheinlich zwei Seiten für dieselbe Sache.'; } foreach ($newsRows as $i => $row) { if (empty($row['title']) || empty($row['date'])) { $errors[] = "data/news.json, Eintrag #{$i}: title und date sind Pflicht."; } if (!empty($row['date']) && !preg_match('/^\d{4}-\d{2}-\d{2}$/', (string) $row['date'])) { // Der Feed sortiert Datumsangaben als Strings und german_date() fällt // still auf den Rohwert zurück — ein abweichendes Format sortiert also // falsch, ohne dass etwas kaputt aussieht. $errors[] = "data/news.json, Eintrag #{$i}: date muss YYYY-MM-DD sein."; } if (empty($row['artikel'])) { continue; // Kurzmeldung ohne Detailseite — ein Slug ist hier erlaubt, aber nicht nötig. } if (empty($row['slug'])) { $errors[] = "data/news.json, Eintrag #{$i}: mit artikel[] braucht die Meldung einen slug, sonst ist die Detailseite nicht erreichbar."; } elseif (!preg_match('/^[a-z0-9-]+$/', (string) $row['slug'])) { $errors[] = "data/news.json, Eintrag #{$i}: slug darf nur Kleinbuchstaben, Ziffern und Bindestriche enthalten."; } foreach ($row['artikel'] as $b => $block) { $typ = (string) ($block['typ'] ?? ''); if (!in_array($typ, $newsBlockTypen, true)) { $errors[] = "data/news.json, Eintrag #{$i}, Block #{$b}: unbekannter typ '{$typ}' — erlaubt sind " . implode(', ', $newsBlockTypen) . '. Der Block würde beim Rendern verschluckt.'; continue; } if ($typ === 'bild' && empty($block['alt'])) { $errors[] = "data/news.json, Eintrag #{$i}, Block #{$b}: Bild ohne alt-Text."; } } } // --- Cron-Endpoint (public/cron.php) --- // Nur relevant, wenn der Tarif keine Cronjobs hat und der Takt von außen kommt. // Ohne brauchbaren Schlüssel ist der Endpoint zu (403) und nichts synct — das fällt // sonst wochenlang nicht auf, weil die Seite mit dem alten Cache normal weiterläuft. $cronKey = (string) config('cron.key', ''); $cronInterval = (int) config('cron.min_interval', 240); if ($cronKey === '' || $cronKey === 'CHANGE_ME') { $warnings[] = 'cron.key ist nicht gesetzt — public/cron.php weist jeden Aufruf ab. Nur in Ordnung, wenn der Takt über echte Shell-Cronjobs läuft.'; } else { if (strlen($cronKey) < 24) { $errors[] = 'cron.key ist kürzer als 24 Zeichen — public/cron.php verweigert den Dienst. Erzeugen: php -r \'echo bin2hex(random_bytes(24)), "\n";\''; } if ($cronKey === (string) config('app_secret')) { $errors[] = 'cron.key ist identisch mit app_secret — der Cron-Schlüssel liegt bei einem externen Dienst und darf nicht die Formular-Token aufschließen.'; } if ($cronInterval >= 1800) { $warnings[] = "cron.min_interval ist {$cronInterval} s — bei halbstündlichem Takt am Spieltag würde jeder zweite Aufruf verworfen."; } } // --- Ausgabe --- foreach ($warnings as $w) { echo "WARNUNG {$w}\n"; } foreach ($errors as $e) { echo "FEHLER {$e}\n"; } if ($errors === []) { echo $warnings === [] ? "Alles startklar.\n" : "Keine Fehler — nur die Warnungen oben prüfen.\n"; echo "Nächster Schritt: php bin/smtp-test.php (Login testen) und je eine Testmail über die drei Formulare.\n"; exit(0); } echo "\n" . count($errors) . " Fehler offen — noch nicht live gehen.\n"; exit(1);