Zwei vorbestehende, bislang rote Pruefungen behoben.
1) PHP lief in UTC, MySQL in der System-Zeitzone (hier CEST, +2h). Ueberall,
wo ein in PHP berechneter Zeitstempel gegen MySQL NOW() verglichen wird,
liefen die Uhren dadurch gegeneinander:
- Hinweise mit kurzer Restlaufzeit galten sofort als abgelaufen
(notices: valid_from = NOW() aus MySQL, valid_until aus PHP date()).
- Auth-Token (Passwort-Reset, E-Mail-Verifikation) liefen bis zu 2h zu
frueh ab (expires_at aus PHP date(), Pruefung gegen NOW()).
bootstrap.php pinnt die PHP-Zeitzone jetzt deterministisch aus
APP_TIMEZONE (Standard Europe/Berlin), app_db_pdo() setzt die DB-Session
per numerischem Offset auf dieselbe Zeit. Damit stimmen beide Uhren
ueberein. Behebt check-m8-tenant-isolation (11/1 -> 12/0).
2) check-m3-settings-flow stammte aus M3 und lieferte nicht die spaeter
hinzugekommenen Pflichtfelder (pdf_row_height_px,
payment_reminder_interval_days). Dadurch schlug bereits das Update fehl und
alle Folge-Assertions kippten. Der Test sendet jetzt den vollstaendigen
Feldsatz wie das Einstellungsformular und prueft die beiden Felder mit.
Die Update-Funktion selbst war korrekt (7/6 -> 15/0).
Voller Regressionslauf gruen: http-smoke 33/0, role-matrix 55/0,
tenant-isolation 12/0, m3-auth 9/0, password-email 14/0, settings 15/0,
tenant-resolution 12/0, billing 10/0.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
69 lines
2.6 KiB
PHP
69 lines
2.6 KiB
PHP
<?php
|
|
|
|
/**
|
|
* Vorlage fuer die Produktionskonfiguration auf echtem Webhosting.
|
|
*
|
|
* Kopieren nach `env.local.php` (ohne ".example") direkt auf dem Webspace
|
|
* per SFTP - NICHT einchecken, die Datei enthaelt echte Zugangsdaten.
|
|
* `env.local.php` steht in .gitignore.
|
|
*
|
|
* Wird automatisch von app/bootstrap.php geladen, sobald die Datei
|
|
* existiert (lokal beim Dev-Server ueblicherweise nicht vorhanden -
|
|
* dort kommen die Werte weiterhin aus `source .env.local`).
|
|
*/
|
|
|
|
putenv('APP_ENV=prod');
|
|
|
|
// Zeitzone der Anwendung. Wird sowohl fuer PHP als auch fuer die DB-Session
|
|
// verwendet, damit in PHP berechnete Zeitstempel und MySQL NOW() dieselbe Uhr
|
|
// sehen (Token-Ablaeufe, Hinweis-Gueltigkeiten usw.). Standard: Europe/Berlin.
|
|
putenv('APP_TIMEZONE=Europe/Berlin');
|
|
|
|
// Eigene App-Domain. Nur Traffic mit genau diesem Host-Header bekommt das
|
|
// Dashboard/Login/etc.; jeder andere Host (z. B. kaffeeliste.de) zeigt
|
|
// stattdessen die Landingpage. Siehe index.php.
|
|
putenv('APP_HOST=app.kaffeeliste.de');
|
|
|
|
putenv('APP_DB_DRIVER=mysql');
|
|
putenv('DB_HOST=');
|
|
putenv('DB_PORT=3306');
|
|
putenv('DB_NAME=');
|
|
putenv('DB_USER=');
|
|
putenv('DB_PASS=');
|
|
|
|
// Muss ausserhalb des oeffentlichen Webroots oder zumindest per .htaccess
|
|
// gesperrt sein - siehe Deployment-Hinweise.
|
|
putenv('APP_SESSION_PATH=' . __DIR__ . '/var/sessions');
|
|
|
|
putenv('APP_MAIL_TRANSPORT=mail');
|
|
putenv('APP_MAIL_FROM=noreply@kaffeeliste.de');
|
|
putenv('APP_MAIL_FROM_NAME=Kaffeeliste');
|
|
|
|
putenv('STRIPE_SECRET_KEY=');
|
|
putenv('STRIPE_PUBLISHABLE_KEY=');
|
|
putenv('STRIPE_WEBHOOK_SECRET=');
|
|
|
|
putenv('DOLIBARR_URL=https://verwaltung.ctb-it.de');
|
|
putenv('DOLIBARR_API_KEY=');
|
|
|
|
// Automatische Verbuchung weitergeleiteter PayPal-Zahlungsmails.
|
|
// PAYPAL_INBOX_BASE ist die zentrale Sammeladresse; jeder Mandant bekommt
|
|
// daraus per Plus-Adressierung eine eigene Variante (zahlungen+<token>@...),
|
|
// die im Backend unter "PayPal-Zahlungen" angezeigt wird. Das Postfach muss
|
|
// Plus-Adressierung an dieselbe Mailbox zustellen (Catch-All).
|
|
// Die Zugangsdaten sind bewusst Server-/Betreiber-Einstellungen und NICHT
|
|
// pro Mandant konfigurierbar. Abruf per Cron:
|
|
// php scripts/fetch-paypal-payments.php
|
|
putenv('PAYPAL_INBOX_BASE=zahlungen@kaffeeliste.de');
|
|
putenv('PAYPAL_IMAP_HOST=');
|
|
putenv('PAYPAL_IMAP_PORT=993');
|
|
putenv('PAYPAL_IMAP_FLAGS=/imap/ssl');
|
|
putenv('PAYPAL_IMAP_USER=');
|
|
putenv('PAYPAL_IMAP_PASS=');
|
|
putenv('PAYPAL_IMAP_MAILBOX=INBOX');
|
|
|
|
// Hinweis: Den frueheren Login-Bypass ueber DEV_AUTH_EMAIL gibt es nicht mehr -
|
|
// die Anmeldung laeuft immer ueber login.php, auch lokal. Die Variable wird nur
|
|
// noch von scripts/init-mysql-dev.php gelesen, um beim Aufsetzen einer
|
|
// Entwicklungsdatenbank den ersten Benutzer anzulegen.
|