Stadionzeitung: Live-Seiten (Tabellen, Ergebnisse, Vorschau, Termine, News, Kontakt, Historie, Sportheim, Partner, Momente, Impressum), automatisches Cover, Swipe-Viewer mit Vollbildmodus und die Druckfassung als Falt-Heft. Anzeigen kommen jetzt aus dem Bestand und werden gleichmäßig verteilt, nie mehr als zwei hintereinander (vorher vier Blöcke à fünf). Die Doppelseiten-Regel rechnet das Skript selbst, statt sie von Hand zu prüfen. Veranstaltungen: Bereich /veranstaltungen mit Detailseite pro Fest, Lebenszyklus über das Datum (Ankündigung vor dem Fest, Rückblick danach), Galerie mit Lightbox. veranstaltungen.json ist dritte Termin-Quelle, damit ein Fest nie doppelt gepflegt wird. News-Artikel als dritte dynamische Prefix-Route, gemeinsamer detail-head. Behobene Fehler: - Wappen-Kontexte setzten Zeilen-Layout auf .crest statt auf die Zeile; das Wappen wurde zum Grid, Vereinsname und Tore rutschten darunter zusammen (Ergebnis-Rückblick, Vorschau, Cover). - --header-h (60px) unterschätzt die Kopfleiste um 32px (Logo 72px + 20px Versatz): neues abgeleitetes --header-space, sonst klebten Zurück-Links unter dem Logo. - base_url in der Produktions-Config ohne www, während .htaccess auf www umleitet; preflight prüft das jetzt. - .lightbox brauchte display:none mit (0,2,0), sonst lag das Overlay offen. Neue Werkzeuge: bin/anzeige-add.php (Anzeigen-Bestand), bin/veranstaltung-bilder.php (Plakate und Galerien, Alt-Texte folgen der Quelldatei), bin/qr.php (Druck-QR mit Warnung, wenn base_url nicht auf die echte Domain zeigt). Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01NzeVVgMCrzCDJAKeLEdKr7
53 lines
3.1 KiB
ApacheConf
53 lines
3.1 KiB
ApacheConf
# Dateiablage /dateien (Files Gallery). Die Regeln aus public/.htaccess gelten hier vererbt
|
|
# weiter — nur diese vier Punkte müssen abweichen.
|
|
|
|
<IfModule mod_headers.c>
|
|
# Files Gallery rendert Inline-<script>-Blöcke mit PHP-interpolierten Werten
|
|
# (index.php:919, 556, 3606) und hat keinen Nonce-Mechanismus. Statische Hashes sind
|
|
# deshalb nicht möglich. Die Lockerung gilt AUSSCHLIESSLICH für diesen Pfad; alle
|
|
# eigenen Seiten behalten die strikte CSP aus public/.htaccess.
|
|
# Kein CDN in der Liste: die App-Assets liegen unter /assets/filesgallery/ (Regel 1).
|
|
Header always set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; media-src 'self' blob:; font-src 'self'; connect-src 'self'; worker-src 'self' blob:; frame-src 'self'; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'self'"
|
|
|
|
# Interner Bereich — die App setzt zwar selbst ein noindex-Meta (index.php:939),
|
|
# der Header greift aber auch für die durch PHP ausgelieferten Dateien.
|
|
Header always set X-Robots-Tag "noindex, nofollow"
|
|
</IfModule>
|
|
|
|
# --- Hochgeladene SVG entschärfen ---
|
|
# SVG ist der einzige erlaubte Upload-Typ, der Code tragen kann: eine SVG darf <script>
|
|
# enthalten, und die App liefert Dateien mit "content-disposition: inline" aus
|
|
# (index.php:781). Ohne das Folgende könnte eine hochgeladene Datei Skript in unserer
|
|
# eigenen Origin ausführen — und die CSP oben erlaubt für diesen Pfad ja 'unsafe-inline'.
|
|
#
|
|
# `sandbox` (ohne allow-scripts, ohne allow-same-origin) macht die Antwort zu einem
|
|
# Dokument ohne Skriptausführung und ohne Zugriff auf unsere Origin. Für Bilder in <img>
|
|
# ist das ohne Wirkung — dort wird ohnehin kein Skript ausgeführt —, die Galerie zeigt
|
|
# Logos also normal an. Absichtlich nur für SVG, damit die PDF-Vorschau des Browsers
|
|
# (die Skript braucht) weiter funktioniert.
|
|
#
|
|
# Greift ab Apache 2.4 (SetEnvIfExpr). Dieselbe Annahme wie beim "Require all denied"
|
|
# der übrigen Verzeichnisse. Live prüfen mit:
|
|
# curl -sI "https://www.tsv08kulmbach.de/dateien/?action=file&file=<pfad>.svg" | grep -i security
|
|
<IfModule mod_setenvif.c>
|
|
SetEnvIfExpr "%{QUERY_STRING} =~ m#\.[Ss][Vv][Gg]#" fg_svg_response
|
|
</IfModule>
|
|
<IfModule mod_headers.c>
|
|
Header always set Content-Security-Policy "sandbox" env=fg_svg_response
|
|
</IfModule>
|
|
|
|
# Keine Konfigurationsdatei ausliefern. _filesconfig.php gibt bei direktem Aufruf zwar
|
|
# nichts aus (sie liefert nur ein Array zurück), .user.ini und .htaccess sind aber
|
|
# lesbarer Text. Ob der Hoster Punkt-Dateien von sich aus sperrt, ist nicht garantiert —
|
|
# im Test mit Apache 2.4 lieferte er beide mit HTTP 200 aus.
|
|
<FilesMatch "^(\.|_filesconfig\.php$)">
|
|
Require all denied
|
|
</FilesMatch>
|
|
|
|
# Die App setzt ihre Cache-Header selbst (U::header(), index.php:982-1016). Die
|
|
# ExpiresByType-Regeln aus public/.htaccess würden durch PHP gelieferte Bilder ein Jahr
|
|
# festnageln — inklusive Thumbnails, deren URL sich beim Ersetzen einer Datei nicht ändert.
|
|
<IfModule mod_expires.c>
|
|
ExpiresActive Off
|
|
</IfModule>
|