Files
fs a101b0c3ec Stadionzeitung, Veranstaltungen, News-Artikel, Lightbox und Anzeigen-Verteilung
Stadionzeitung: Live-Seiten (Tabellen, Ergebnisse, Vorschau, Termine, News,
Kontakt, Historie, Sportheim, Partner, Momente, Impressum), automatisches Cover,
Swipe-Viewer mit Vollbildmodus und die Druckfassung als Falt-Heft. Anzeigen
kommen jetzt aus dem Bestand und werden gleichmäßig verteilt, nie mehr als zwei
hintereinander (vorher vier Blöcke à fünf). Die Doppelseiten-Regel rechnet das
Skript selbst, statt sie von Hand zu prüfen.

Veranstaltungen: Bereich /veranstaltungen mit Detailseite pro Fest, Lebenszyklus
über das Datum (Ankündigung vor dem Fest, Rückblick danach), Galerie mit
Lightbox. veranstaltungen.json ist dritte Termin-Quelle, damit ein Fest nie
doppelt gepflegt wird.

News-Artikel als dritte dynamische Prefix-Route, gemeinsamer detail-head.

Behobene Fehler:
- Wappen-Kontexte setzten Zeilen-Layout auf .crest statt auf die Zeile; das
  Wappen wurde zum Grid, Vereinsname und Tore rutschten darunter zusammen
  (Ergebnis-Rückblick, Vorschau, Cover).
- --header-h (60px) unterschätzt die Kopfleiste um 32px (Logo 72px + 20px
  Versatz): neues abgeleitetes --header-space, sonst klebten Zurück-Links
  unter dem Logo.
- base_url in der Produktions-Config ohne www, während .htaccess auf www
  umleitet; preflight prüft das jetzt.
- .lightbox brauchte display:none mit (0,2,0), sonst lag das Overlay offen.

Neue Werkzeuge: bin/anzeige-add.php (Anzeigen-Bestand), bin/veranstaltung-bilder.php
(Plakate und Galerien, Alt-Texte folgen der Quelldatei), bin/qr.php (Druck-QR mit
Warnung, wenn base_url nicht auf die echte Domain zeigt).

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01NzeVVgMCrzCDJAKeLEdKr7
2026-07-31 14:55:27 +02:00

53 lines
3.1 KiB
ApacheConf

# Dateiablage /dateien (Files Gallery). Die Regeln aus public/.htaccess gelten hier vererbt
# weiter — nur diese vier Punkte müssen abweichen.
<IfModule mod_headers.c>
# Files Gallery rendert Inline-<script>-Blöcke mit PHP-interpolierten Werten
# (index.php:919, 556, 3606) und hat keinen Nonce-Mechanismus. Statische Hashes sind
# deshalb nicht möglich. Die Lockerung gilt AUSSCHLIESSLICH für diesen Pfad; alle
# eigenen Seiten behalten die strikte CSP aus public/.htaccess.
# Kein CDN in der Liste: die App-Assets liegen unter /assets/filesgallery/ (Regel 1).
Header always set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; media-src 'self' blob:; font-src 'self'; connect-src 'self'; worker-src 'self' blob:; frame-src 'self'; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'self'"
# Interner Bereich — die App setzt zwar selbst ein noindex-Meta (index.php:939),
# der Header greift aber auch für die durch PHP ausgelieferten Dateien.
Header always set X-Robots-Tag "noindex, nofollow"
</IfModule>
# --- Hochgeladene SVG entschärfen ---
# SVG ist der einzige erlaubte Upload-Typ, der Code tragen kann: eine SVG darf <script>
# enthalten, und die App liefert Dateien mit "content-disposition: inline" aus
# (index.php:781). Ohne das Folgende könnte eine hochgeladene Datei Skript in unserer
# eigenen Origin ausführen — und die CSP oben erlaubt für diesen Pfad ja 'unsafe-inline'.
#
# `sandbox` (ohne allow-scripts, ohne allow-same-origin) macht die Antwort zu einem
# Dokument ohne Skriptausführung und ohne Zugriff auf unsere Origin. Für Bilder in <img>
# ist das ohne Wirkung — dort wird ohnehin kein Skript ausgeführt —, die Galerie zeigt
# Logos also normal an. Absichtlich nur für SVG, damit die PDF-Vorschau des Browsers
# (die Skript braucht) weiter funktioniert.
#
# Greift ab Apache 2.4 (SetEnvIfExpr). Dieselbe Annahme wie beim "Require all denied"
# der übrigen Verzeichnisse. Live prüfen mit:
# curl -sI "https://www.tsv08kulmbach.de/dateien/?action=file&file=<pfad>.svg" | grep -i security
<IfModule mod_setenvif.c>
SetEnvIfExpr "%{QUERY_STRING} =~ m#\.[Ss][Vv][Gg]#" fg_svg_response
</IfModule>
<IfModule mod_headers.c>
Header always set Content-Security-Policy "sandbox" env=fg_svg_response
</IfModule>
# Keine Konfigurationsdatei ausliefern. _filesconfig.php gibt bei direktem Aufruf zwar
# nichts aus (sie liefert nur ein Array zurück), .user.ini und .htaccess sind aber
# lesbarer Text. Ob der Hoster Punkt-Dateien von sich aus sperrt, ist nicht garantiert —
# im Test mit Apache 2.4 lieferte er beide mit HTTP 200 aus.
<FilesMatch "^(\.|_filesconfig\.php$)">
Require all denied
</FilesMatch>
# Die App setzt ihre Cache-Header selbst (U::header(), index.php:982-1016). Die
# ExpiresByType-Regeln aus public/.htaccess würden durch PHP gelieferte Bilder ein Jahr
# festnageln — inklusive Thumbnails, deren URL sich beim Ersetzen einer Datei nicht ändert.
<IfModule mod_expires.c>
ExpiresActive Off
</IfModule>