Absenderpruefung bei PayPal-Mails entfernen
This commit is contained in:
@@ -250,3 +250,23 @@ Mitglied hinter dieser Adresse fremdes Geld gutgeschrieben. Deshalb:
|
||||
- übrig bleibt nur eine Adresse, die **nahe am Namen des Zahlers** steht;
|
||||
ist keine in Reichweite, wird keine genommen und es bleibt beim
|
||||
Namensvergleich.
|
||||
|
||||
### Keine Absenderprüfung
|
||||
|
||||
Stand: 2026-08-21. Die Verarbeitung prüft **nicht**, ob die Mail von PayPal
|
||||
kommt. Der Grund ist praktisch: Zahlungsmails erreichen die Kaffeeliste auch
|
||||
über manuelle Weiterleitungen, und dann steht im Absender die Adresse des
|
||||
Weiterleitenden. Eine Absenderprüfung hätte genau diese Mails abgelehnt
|
||||
(`not_from_paypal`).
|
||||
|
||||
Maßgeblich ist allein die **Empfangsadresse**: ihr Plus-Token bestimmt den
|
||||
Mandanten (`paypal_inbox_extract_token()` → `paypal_inbox_resolve_tenant()`)
|
||||
und ist damit zugleich das Geheimnis, das den Zugang schützt. Wer die
|
||||
Adresse kennt, kann eine Mail im PayPal-Wortlaut schicken und eine
|
||||
Gutschrift auslösen — die Adresse gehört deshalb nicht in Verteiler,
|
||||
Signaturen oder Tickets. Als Bremsen bleiben: der Text muss als
|
||||
PayPal-Zahlungsmail erkennbar sein, jeder Transaktionscode wird nur einmal
|
||||
verbucht, und ohne eindeutige Zuordnung landet alles in der Warteschlange.
|
||||
|
||||
`paypal_from_is_paypal()` gibt es weiterhin, aber nur noch als Anzeige in
|
||||
`scripts/check-imap-support.php` („Absender sieht nach PayPal aus").
|
||||
|
||||
Reference in New Issue
Block a user