Commit Graph
7 Commits
Author SHA1 Message Date
clemensandClaude Opus 5 52b1726698 Deployment-Vorbereitung: Ausschlussliste, .htaccess-Haertung, Doku
Vor dem ersten FTP-Deploy nach /testumgebung.kaffeeliste.de/httpdocs/
fehlte jede Absicherung des Upload-Umfangs: sync_config.jsonc hatte eine
leere excludePath-Liste, es waeren also .git (komplett herunterladbar),
.env.local (Dev-DB-Zugangsdaten) und sync_config.jsonc selbst (enthaelt
das FTP-Passwort im Klartext) mit ausgeliefert worden. Von diesen dreien
war keines von den bestehenden .htaccess-Regeln erfasst.

- sync_config.jsonc: excludePath gefuellt; scripts/ und database/ bleiben
  bewusst im Deploy, weil die Plesk-Scheduled-Tasks sie vom Webspace aus
  ausfuehren.
- .htaccess: sync_config.jsonc und Dotfile-Ordner gesperrt, Vendor-
  Verzeichnisse (TCPDF/PHPMailer/DataTables) fuer direkte URL-Aufrufe
  gesperrt, HTTPS-Redirect ergaenzt (ohne ihn bekam ein http-Besucher
  eine Session ohne secure-Flag).
- PHPMailer/ entfernt: enthielt nur noch LICENSE, composer.json und ein
  per URL erreichbares get_oauth_token.php, kein Quellcode. Der Versand
  laeuft seit M6 ueber saas_send_mail().
- docs/deployment.md: Umgebungen, Deploy-Ablauf, Migrationen und
  Cron-Jobs ueber Plesk Scheduled Tasks (kein SSH verfuegbar),
  Mail-/DNS-, Stripe- und PayPal-Voraussetzungen, Go-Live-Checkliste.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-06 15:45:01 +02:00
clemensandClaude Sonnet 5 968a55f442 M5 abschliessen: Schreibseiten aufs Ledger umstellen, Storno statt Delete
- stricheintragen.php und einzahlung.php erhielten bisher gar keine
  Zugriffskontrolle (nur CSRF), jetzt Rollen-/Legacy-Fallback wie in
  kaffeeliste.php; Sammeleintraege spiegeln transaktional ins Ledger
  (ledger_mirror_legacy_payment neu ergaenzt).
- letzteneintraege.php war rein ueber Legacy-Admin gesperrt und haette
  neue SaaS-Mandanten ausgeschlossen; Loeschen markiert den gespiegelten
  Ledger-Eintrag jetzt per voided_at statt ihn zu entfernen
  (ledger_void_entry_by_legacy_id).
- check-m4-ledger-migration.php an das Storno-Modell angepasst: verwaiste
  Ledger-Zeilen sind nur noch ein Fehler, wenn sie nicht voided sind.
- Nebenbei: PHP-Warning bei Sammelerfassung behoben, toten Code entfernt,
  veraltete README (verwies auf nicht existierende saas-app/-Struktur)
  korrigiert.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-07-14 23:43:39 +02:00
clemens 539117b409 Deutsche Umlaute in UI und Dokumentation korrigieren 2026-07-14 22:11:33 +02:00
clemens 92d94f1c95 renew 2026-07-11 18:21:33 +02:00
clemens 1891ec0a51 weitere Bearibeitung 2026-06-17 16:45:14 +02:00
clemens e4fa714419 Add go-live and go-to-market roadmaps 2026-06-15 17:52:08 +02:00
clemens b08eb93547 Initial Kaffeekasse SaaS restart 2026-06-15 17:13:38 +02:00