Alle padding/margin/gap-Deklarationen in components.css, layout.css und base.css nutzen jetzt die Spacing-Skala — 414 Token-Verwendungen, kein roher rem-Wert mehr in einer Abstands-Deklaration. Die Substitution lief mechanisch (nächste Rasterstufe, Gleichstand aufgerundet), damit sie deterministisch und nachvollziehbar ist statt 450-mal von Hand geraten. Rund 325 Werte lagen bereits exakt auf einer Stufe und sind verlustfrei übernommen. 125 Werte verschieben sich: ±0,4–2,0px 106 Werte (0.1/0.15/0.3/0.35/0.4/0.6/0.85/0.9/1.1/1.6rem …) ±4px 12 Werte (2.25 -> 2.5, 2.75 -> 3rem) ±8px 8 Werte (3.5 -> 4, 4.5 -> 5, 7.5 -> 7rem) Die 8px-Sprünge treffen ausschließlich Sektionsabstände (padding-block großer Bänder, margin-top von Blöcken), wo sie optisch nicht ins Gewicht fallen. Die ±4px-Gruppe ist 2.25rem, das exakt zwischen zwei Stufen lag. em-Werte bleiben bewusst roh: sie skalieren mit der font-size (Button-Padding, Badge-Innenabstände) und gehören damit nicht auf ein festes px-Raster. Nullen, auto und Prozentwerte sind unangetastet, calc() wurde korrekt mitgezogen (calc(var(--header-h) + var(--space-5xl))). Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01MSsVdooFLgPA8gPFp7HwZU
157 lines
6.0 KiB
PHP
157 lines
6.0 KiB
PHP
<?php
|
|
|
|
declare(strict_types=1);
|
|
|
|
/**
|
|
* POST /sportheimbuchung-senden — Sportheim-Buchungsanfrage validieren und über
|
|
* All-Inkl-SMTP versenden.
|
|
* Antwort: PRG-Redirect zu /sportheimbuchung#buchung (?sent=1 | ?error=…),
|
|
* JSON bei fetch (form.js) oder — bei Feldfehlern ohne JS — die Seite direkt
|
|
* mit HTTP 422, erhaltenen Eingaben und Feldfehlern (render_form_invalid()).
|
|
*/
|
|
|
|
$wantsJson = str_contains($_SERVER['HTTP_ACCEPT'] ?? '', 'application/json');
|
|
|
|
$respond = static function (bool $ok, string $error = '') use ($wantsJson): never {
|
|
if ($wantsJson) {
|
|
header('Content-Type: application/json; charset=utf-8');
|
|
echo json_encode(['ok' => $ok, 'error' => $error ?: null]);
|
|
} else {
|
|
header('Location: ' . url('sportheimbuchung') . ($ok ? '?sent=1' : '?error=' . $error) . '#buchung', true, 303);
|
|
}
|
|
exit;
|
|
};
|
|
|
|
$field = static fn (string $key): string => trim((string) ($_POST[$key] ?? ''));
|
|
|
|
$route = 'sportheimbuchung';
|
|
$token = $field('ft');
|
|
|
|
// Ohne vollständige config/config.php liefe die Seite auf der Vorlage (öffentliches
|
|
// app_secret, kein SMTP-Passwort) — dann gar nicht erst verarbeiten.
|
|
if (config_problems() !== []) {
|
|
error_log('[' . date('c') . "] {$route}: Formular abgewiesen, Konfiguration unvollständig (php bin/preflight.php).\n", 3, STORAGE_PATH . '/logs/mail.log');
|
|
$respond(false, 'mail');
|
|
}
|
|
|
|
// --- Spam-Checks: Bots bekommen ein stilles "OK" (kein Feedback-Kanal) ---
|
|
if ($field('company_url') !== '') {
|
|
log_spam($route, 'honeypot');
|
|
$respond(true);
|
|
}
|
|
if (!form_token_valid($token)) {
|
|
log_spam($route, 'token');
|
|
$respond(true);
|
|
}
|
|
|
|
// --- Eingaben ---
|
|
$name = $field('name');
|
|
$email = $field('email');
|
|
$phone = $field('phone');
|
|
$eventType = $field('event_type');
|
|
$eventDate = $field('event_date');
|
|
$attendees = $field('attendees');
|
|
$message = $field('message');
|
|
$privacy = ($_POST['privacy'] ?? '') === '1';
|
|
|
|
// Veranstaltungsarten aus derselben Quelle wie das Formular (data/sportheimbuchung.json).
|
|
$validTypes = json_load('sportheimbuchung')['form']['event_types'] ?? [];
|
|
|
|
// Wunschdatum: echter Kalendertag, nicht in der Vergangenheit, höchstens 3 Jahre voraus.
|
|
$dateValid = false;
|
|
if (preg_match('/^(\d{4})-(\d{2})-(\d{2})$/', $eventDate, $m) === 1) {
|
|
$dateValid = checkdate((int) $m[2], (int) $m[3], (int) $m[1])
|
|
&& $eventDate >= date('Y-m-d')
|
|
&& $eventDate <= date('Y-m-d', strtotime('+3 years'));
|
|
}
|
|
|
|
// --- Validierung (Whitelist-Prinzip, Fehler pro Feld) ---
|
|
$errors = [];
|
|
if ($name === '' || mb_strlen($name) > 200 || preg_match('/[\r\n]/', $name)) {
|
|
$errors['buch-name'] = 'Bitte gib deinen Namen an (max. 200 Zeichen).';
|
|
}
|
|
if (filter_var($email, FILTER_VALIDATE_EMAIL) === false) {
|
|
$errors['buch-email'] = 'Bitte gib eine gültige E-Mail-Adresse an.';
|
|
}
|
|
if (mb_strlen($phone) > 50) {
|
|
$errors['buch-phone'] = 'Die Telefonnummer ist zu lang (max. 50 Zeichen).';
|
|
}
|
|
if ($eventType !== '' && !in_array($eventType, $validTypes, true)) {
|
|
$errors['buch-type'] = 'Bitte wähle eine der angebotenen Veranstaltungsarten.';
|
|
}
|
|
if (!$dateValid) {
|
|
$errors['buch-date'] = 'Bitte gib ein Wunschdatum an (heute oder später).';
|
|
}
|
|
if (!ctype_digit($attendees) || (int) $attendees < 1 || (int) $attendees > 500) {
|
|
$errors['buch-attendees'] = 'Bitte gib die ungefähre Personenzahl an (1 bis 500).';
|
|
}
|
|
if (mb_strlen($message) > 3000) {
|
|
$errors['buch-message'] = 'Der Text ist zu lang (max. 3000 Zeichen).';
|
|
}
|
|
if (!$privacy) {
|
|
$errors['buch-privacy'] = 'Ohne Zustimmung zum Datenschutz können wir die Anfrage nicht entgegennehmen.';
|
|
}
|
|
|
|
if ($errors !== []) {
|
|
if ($wantsJson) {
|
|
header('Content-Type: application/json; charset=utf-8');
|
|
echo json_encode(['ok' => false, 'error' => 'validation', 'fields' => $errors]);
|
|
exit;
|
|
}
|
|
// Ohne JS: Seite mit Eingaben und Feldfehlern neu rendern statt PRG (Werte bleiben erhalten).
|
|
render_form_invalid($route, [
|
|
'name' => $name, 'email' => $email, 'phone' => $phone, 'event_type' => $eventType,
|
|
'event_date' => $eventDate, 'attendees' => $attendees, 'message' => $message,
|
|
'privacy' => $privacy ? '1' : '',
|
|
], $errors);
|
|
}
|
|
|
|
// --- Inhalts-Heuristik (still abweisen, Bot-typisch) ---
|
|
if (preg_match_all('~https?://~i', $message) > 2) {
|
|
log_spam($route, 'links');
|
|
$respond(true);
|
|
}
|
|
|
|
// --- Volumen-Grenzen: erst ab hier, damit Tippfehler kein Kontingent verbrauchen.
|
|
// Sie antworten ehrlich — stilles "Danke" ohne Versand verschluckt echte Anfragen. ---
|
|
if (!rate_limit_ok('submit|' . $route . '|' . client_ip(), 5, 600)) {
|
|
log_spam($route, 'ratelimit');
|
|
$respond(false, 'ratelimit');
|
|
}
|
|
// Token-Mehrfachnutzung begrenzen (Replay-Schutz). IP im Schlüssel, weil form_token()
|
|
// sekundengenau ist: sonst teilen sich alle Besucher derselben Sekunde ein Kontingent.
|
|
if (!rate_limit_ok('token|' . $token . '|' . client_ip(), 3, 86400)) {
|
|
log_spam($route, 'replay');
|
|
$respond(false, 'ratelimit');
|
|
}
|
|
// Globaler Tages-Cap über alle Formulare: schützt Postfach und Absender-Reputation.
|
|
if (!rate_limit_ok('daily', 200, 86400)) {
|
|
log_spam($route, 'daily-cap');
|
|
$respond(false, 'busy');
|
|
}
|
|
|
|
// --- Versand ---
|
|
$dateFormatted = date('d.m.Y', (int) strtotime($eventDate));
|
|
|
|
$body = "Sportheimbuchung-Anfrage über tsv08kulmbach.de\n"
|
|
. str_repeat('-', 40) . "\n"
|
|
. "Name: {$name}\n"
|
|
. "E-Mail: {$email}\n"
|
|
. ($phone !== '' ? "Telefon: {$phone}\n" : '')
|
|
. ($eventType !== '' ? "Veranstaltungstyp: {$eventType}\n" : '')
|
|
. "Gewünschtes Datum: {$dateFormatted}\n"
|
|
. "Personenzahl: {$attendees}\n"
|
|
. str_repeat('-', 40) . "\n\n"
|
|
. ($message !== '' ? $message . "\n\n" : '')
|
|
. str_repeat('-', 40) . "\n"
|
|
. 'Datenschutz zugestimmt: ja (' . date('d.m.Y H:i') . ")\n";
|
|
|
|
$sent = send_mail([
|
|
'context' => 'Sportheimbuchung',
|
|
'subject' => 'Sportheimbuchung: ' . ($eventType !== '' ? $eventType : 'Anfrage') . ', ' . $dateFormatted,
|
|
'body' => $body,
|
|
'reply_to' => ['email' => $email, 'name' => $name],
|
|
]);
|
|
|
|
$respond($sent, $sent ? '' : 'mail');
|