Deployment-Vorbereitung: Ausschlussliste, .htaccess-Haertung, Doku

Vor dem ersten FTP-Deploy nach /testumgebung.kaffeeliste.de/httpdocs/
fehlte jede Absicherung des Upload-Umfangs: sync_config.jsonc hatte eine
leere excludePath-Liste, es waeren also .git (komplett herunterladbar),
.env.local (Dev-DB-Zugangsdaten) und sync_config.jsonc selbst (enthaelt
das FTP-Passwort im Klartext) mit ausgeliefert worden. Von diesen dreien
war keines von den bestehenden .htaccess-Regeln erfasst.

- sync_config.jsonc: excludePath gefuellt; scripts/ und database/ bleiben
  bewusst im Deploy, weil die Plesk-Scheduled-Tasks sie vom Webspace aus
  ausfuehren.
- .htaccess: sync_config.jsonc und Dotfile-Ordner gesperrt, Vendor-
  Verzeichnisse (TCPDF/PHPMailer/DataTables) fuer direkte URL-Aufrufe
  gesperrt, HTTPS-Redirect ergaenzt (ohne ihn bekam ein http-Besucher
  eine Session ohne secure-Flag).
- PHPMailer/ entfernt: enthielt nur noch LICENSE, composer.json und ein
  per URL erreichbares get_oauth_token.php, kein Quellcode. Der Versand
  laeuft seit M6 ueber saas_send_mail().
- docs/deployment.md: Umgebungen, Deploy-Ablauf, Migrationen und
  Cron-Jobs ueber Plesk Scheduled Tasks (kein SSH verfuegbar),
  Mail-/DNS-, Stripe- und PayPal-Voraussetzungen, Go-Live-Checkliste.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-08-06 15:45:01 +02:00
co-authored by Claude Opus 5
parent 3f564c361f
commit 52b1726698
8 changed files with 310 additions and 814 deletions
+2 -1
View File
@@ -23,7 +23,8 @@ Fortschritt je Meilenstein steht in `docs/m2-technical-foundation.md` bis
`scripts/migrate.php`.
- `scripts/`: Migrations-, Backfill- und Prüfskripte (Golden Master,
HTTP-Smoke, M3/M4-Checks).
- `docs/`: Planungs- und Meilensteindokumentation.
- `docs/`: Planungs- und Meilensteindokumentation. Ausrollen und
Inbetriebnahme auf dem Webspace beschreibt `docs/deployment.md`.
## Umgang mit Legacy-Seiten