From 5a444ec8f21f9a50d78aa7c0c6ab629fa6ebd85a Mon Sep 17 00:00:00 2001 From: Schalli Date: Thu, 17 Sep 2026 15:10:20 +0200 Subject: [PATCH] =?UTF-8?q?docs(quick-260917-jdf/jdh/jdd/jn2):=20Aktenstan?= =?UTF-8?q?d=20=E2=80=94=20Bildmarke=20in=20Akzentfarbe,=20CI-Desktop-Skip?= =?UTF-8?q?,=20Favoriten-Symbol/-Sortierung,=20Desktop-Server-Adresse?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Vier Quick-Tasks mit Plan, Bericht und Verifikation; Browser-Nachweis der Web-Teile lokal erbracht (Kacheln #284a7b bei #0057b8, Proxy-Symbol trotz Zertifikatsfehler, Direktbild bei interner Adresse, Sortierung ueber Reload). Offen: CI-Beweis des Desktop-Skips nach diesem Push, Windows-VM-Probe der Client-Aenderungen mit dem CI-Paket. Co-Authored-By: Claude Opus 5 (1M context) --- .planning/STATE.md | 30 +- .../260917-jdd-PLAN.md | 273 ++++++++++++++++++ .../260917-jdd-SUMMARY.md | 196 +++++++++++++ .../260917-jdd-VERIFICATION.md | 119 ++++++++ .../260917-jdf-PLAN.md | 173 +++++++++++ .../260917-jdf-SUMMARY.md | 138 +++++++++ .../260917-jdf-VERIFICATION.md | 99 +++++++ .../260917-jdf-oklab-kalibrierung.cjs | 121 ++++++++ .../260917-jdh-PLAN.md | 178 ++++++++++++ .../260917-jdh-SUMMARY.md | 164 +++++++++++ .../260917-jdh-VERIFICATION.md | 116 ++++++++ .../260917-jn2-PLAN.md | 232 +++++++++++++++ .../260917-jn2-SUMMARY.md | 210 ++++++++++++++ .../260917-jn2-VERIFICATION.md | 132 +++++++++ 14 files changed, 2168 insertions(+), 13 deletions(-) create mode 100644 .planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-PLAN.md create mode 100644 .planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-SUMMARY.md create mode 100644 .planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-VERIFICATION.md create mode 100644 .planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-PLAN.md create mode 100644 .planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-SUMMARY.md create mode 100644 .planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-VERIFICATION.md create mode 100644 .planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-oklab-kalibrierung.cjs create mode 100644 .planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-PLAN.md create mode 100644 .planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-SUMMARY.md create mode 100644 .planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-VERIFICATION.md create mode 100644 .planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-PLAN.md create mode 100644 .planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-SUMMARY.md create mode 100644 .planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-VERIFICATION.md diff --git a/.planning/STATE.md b/.planning/STATE.md index 1b7a8f4..797dc42 100644 --- a/.planning/STATE.md +++ b/.planning/STATE.md @@ -4,14 +4,14 @@ milestone: v1.2 current_phase: 18 current_phase_name: desktop-client-fertigstellen status: verified -stopped_at: Completed 18-06-PLAN.md — Windows-Bedienprobe des Nutzers steht aus -last_updated: "2026-09-17T11:49:03.528Z" +stopped_at: "Quick-Task 260917-jn2 abgeschlossen (3 Commits: feat(desktop), feat(web), docs); Windows-VM-Bedienprobe steht durch Orchestrator aus" +last_updated: "2026-09-17T12:55:59.549Z" last_activity: 2026-09-17 last_activity_desc: Version 1.2.0 freigegeben; publish-release.sh nimmt nie mehr die oeffentliche Gitea-Adresse (Host-Gateway/localhost) -state_head: 29565831d11e2749ebf0fb65c1bd18099f72e5b3 +state_head: 4d485432c003a6caf68f6d85aff7de0bd27794e2 progress: total_phases: 18 - completed_phases: 15 + completed_phases: 16 total_plans: 89 completed_plans: 88 milestone_name: Plattform-Berechtigungen @@ -28,12 +28,12 @@ See: .planning/PROJECT.md (updated 2026-07-17) ## Current Position -Phase: 18 (desktop-client-fertigstellen) — IN PROGRESS -Plan: 6 of 6 (18-02 abgeschlossen) -Status: 18-02 (CI-Job desktop, Cache-Uebergabe an publish, Release-Anhaenge) fertig; 18-03 (Web-Oberflaeche), 18-04 (Client-Updatepruefung), 18-05 (Windows-Cross-Bau + Pipeline-Beweis), 18-06 (Freigabe) stehen aus -Last activity: 2026-09-17 - Version 1.2.0 freigegeben (Tag v1.2.0, Release mit Windows-Installer + AppImage); Release-Skript auf internen Gitea-Weg umgestellt (507556f) +Phase: 18 (desktop-client-fertigstellen) — COMPLETE (2026-09-17, Verifikation passed, Windows-Bedienprobe bestanden) +Plan: 6 of 6 +Status: Alle 18 Phasen abgeschlossen; Version 1.2.0 freigegeben. Kein laufender Meilenstein. Naechste Arbeit: vier Quick-Tasks (drei Wuensche des Users + CI-Desktop-Bau ueberspringen, wenn apps/desktop unveraendert) +Last activity: 2026-09-17 - Quick 260917-jdf/jdh/jdd/jn2 abgeschlossen (Bildmarke, CI-Skip, Favoriten, Desktop-Adresse), Browser-Nachweis lokal; 260917-kgc (In-App-Updater) in Planung -Progress: [███░░░░░░░] 33% +Progress: [██████████] 99% ## Performance Metrics @@ -437,6 +437,10 @@ Gerettet aus `.continue-here.md`. Relevant fuer die noch offenen Live-Tests. | 260917-gyd | **Web-Robustheit: Ruecksprung nach Anmeldung, Sitzungswaechter, Widgets-Seite uebersetzt.** Middleware leitet auf `/login?next=` (Helfer `lib/safe-next.ts`: nur relative Pfade, kein `//`, kein `\\`, kein `/login`; Tests), Anmeldeseite springt nach Erfolg dorthin. Neue Server Action `fetchSessionState()` (authenticated/unauthenticated/unavailable): bei 401/403 oder 200 ohne Benutzer wird das Sitzungscookie geloescht und der Header leitet auf `/login?next=…` — 5xx/Netzwerkfehler bleiben still (kein Redirect bei API-Ausfall). Befund vom Testserver-DB-Reset: `/auth/me` liefert bei geloeschtem Benutzer 200 mit leerem Body. `settings/dashboard`: `common.loading` + `settings.widgets.empty` statt englischer Hartkodierung. Tests Web gruen, tsc 0. | 2026-09-17 | 4b279ea,474d170,2868ffe | [260917-gyd-web-nach-anmeldung-zurueck-zur-ursprueng](./quick/260917-gyd-web-nach-anmeldung-zurueck-zur-ursprueng/) | | 260917-h2s | **Desktop-Client-Erkennung, Beta-Hinweis, deutscher Installer.** Rust: `with_desktop_marker()` haengt `desktop=1` an beide Navigationen zur Server-Adresse (Store bleibt sauber); `update_labels()` — bei gleicher Version nennt Tray/Benachrichtigung „Neuen Beta-Stand {commit}“ statt „Version X“ (5 Rust-Tests). Web: Middleware setzt Cookie `tessera_desktop=1` (`withDesktopCookie` um jede Rueckgabe), `lib/desktop-client.ts` (`isDesktopClient`/`useIsDesktopClient`), `DesktopDownloadLinks` rendert im Client nichts, `DesktopContextMenuGuard` im RootLayout blockt Rechtsklick ausser in Eingabefeldern. Installer: `bundle.windows.nsis` languages German, kein Sprachwahldialog, installerIcon icon.ico, Header/Sidebar-BMP (Markengelb + Tessera-Zeichen, resvg-Quelle), installMode currentUser; Handbuecher ergaenzt. Web-Tests 417 / 63 Dateien, tsc 0. Browser: Cookie, Link-Ausblendung, Kontextmenue, Ruecksprung, 401-Waechter lokal bestaetigt; Installer/Client-Cookie nach CI auf der Windows-VM. | 2026-09-17 | 5bdabf5,d9b94bd,2cd4adc | [260917-h2s-desktop-client-web-erkennt-den-client-do](./quick/260917-h2s-desktop-client-web-erkennt-den-client-do/) | | 62 | **Freigabe 1.2.0** (CHANGELOG umbenannt f7f406a, live ff auf main, Tag v1.2.0; Abbilder live/v1.2.0 gebaut). Release-Anhaenge schlugen im CI fehl: publish-release.sh nahm GITHUB_API_URL (git.vicolab.de, Proxy bricht 82-MB-Upload ab, curl 92). Anhaenge vom Host ueber localhost:3002 nachgetragen; Skript nimmt jetzt NIE die oeffentliche Adresse — im CI Host-Gateway aus /proc/net/route:3002, lokal localhost:3002 (507556f, docs/ci-cd-setup.md). | 2026-09-17 | 2956583 | — | +| 260917-jdf | **Bildmarke: ganzes T uebernimmt die Akzentfarbe.** Die vier olivfarbenen Kacheln fuellen sich mit `color-mix(in oklab, var(--primary, #ffed00) 54%, #363636)` (Konstanten `BRAND_OLIVE_MIX`/`BRAND_OLIVE_FILL` in `brand.ts`, Rueckfall-Attribut `#9c9440` bleibt); kalibriert auf `#ffed00 → #9c9440` exakt (Referenzrechnung `260917-jdf-oklab-kalibrierung.cjs`, `brand.test.ts` rechnet nach). Nebenbefund: `--primary` ist per globals.css immer `oklch(0.91 0.19 102)` ≈ `#fbe405`, der Rueckfall greift nie — Standardkacheln `#9a903f` statt `#9c9440` (unsichtbar). Anmeldeseite/icon.svg unveraendert. Web 424 Tests. Browser: Akzent `#0057b8` → Kacheln `#284a7b`, Zuruecksetzen → `#9a903f`. Verifikation passed 9/9. | 2026-09-17 | ecff144,29db4c0 | [260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent](./quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/) | +| 260917-jdh | **CI: Job `desktop` ueberspringt den Rust-Bau, wenn der Desktop-Stand unveraendert ist.** Neues `.gitea/scripts/desktop-stamp.sh` (`stamp`: Version aus `desktop-version.sh --print` + voller SHA von `git log -1 -- apps/desktop desktop-version.sh desktop-collect.sh desktop-stamp.sh ci.yml`; `check`: Manifest/Kanal/Version/Groesse/sha256 des restaurierten `desktop-dist`). Drei neue Schritte direkt nach dem Checkout (stamp → `cache/restore` `desktop-dist-stamp-` nur auf main → check), 13 Bau-Schritte mit `if: steps.reuse.outputs.reuse != 'true'`, nach echtem Bau `cache/save` unter dem Stempel; `Uebergabe an publish` und `publish` unveraendert; Tags bauen immer. Doku: Betriebshandbuch Kap. 10, ci-cd-setup.md 4/6, Entwicklungsanleitung. Verifikation passed 9/9 (lokale Proben). **Offen: CI-Beweis nach Push** (baut → Docs-Push ueberspringt → Desktop-Push baut neu; `cache/save` bei belegtem Schluessel beobachten). | 2026-09-17 | 8c4aaa5,e7633e1 | [260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d](./quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/) | +| 260917-jdd | **Favoriten-Widget: Symbol trotz Zertifikatsfehler/interner Adresse, Favoriten sortierbar.** API: `undici@7.28.0` (exakt, war schon im Lockfile) — `LENIENT_TLS_AGENT` (`rejectUnauthorized: false`) als Dispatcher NUR in `fetchWithRedirectGuard`, SSRF-Schutz (DNS/private IPs/Redirects/Timeouts/Deckel) byteweise unveraendert; `PUT /favorites/order` `{widgetId, ids}` VOR den `:id`-Routen, `reorder()` in `withTenantTransaction` mit `userId`+`widgetId` je Eintrag, eine 400-Meldung; Icon-Proxy mit `nosniff` + CSP sandbox. Web: `FavoriteIcon` Kette Proxy-Bild → bei Fehler Direktbild `{origin}/favicon.ico` (nur http/https, no-referrer) → Buchstabe; Pfeile „Nach oben/unten“ im Bearbeitungsmodus, optimistisch + Reload bei Fehler; Altbestand `position 0` normalisiert sich beim ersten Klick. Befund: `discoverFavoriteIconUrl` liefert nie null (immer Origin-Rueckfall) — deshalb haengt der Browser-Ersatzweg am Bildfehler. API 1101 / Web 429 Tests. Browser: `self-signed.badssl.com` → Proxy-Symbol; `http://192.168.13.11:3002` → Proxy 502 → Direktbild; Sortierung ueber Reload, DB-Positionen 0..3. Verifikation 15/15 + Browser. | 2026-09-17 | 2a562d0,b18ac25,b023d6f | [260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u](./quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/) | +| 260917-jn2 | **Desktop-Client: Server-Adresse sichtbar und nachtraeglich aenderbar.** Rust: `TrayIconBuilder::with_id("main")`, `TrayItems { connected, update }` in `app.manage`, `apply_server()` setzt Tooltip `Tessera – {host}` + gesperrte Menuezeile `Verbunden mit {host}` an einer Stelle; Tray-Eintrag `Server-Adresse ändern…` navigiert zu `setup_page_url()` (`http://tauri.localhost/setup.html` unter Windows, sonst `tauri://localhost/setup.html`); Commands `get_server_url`/`open_server` (kein Capability-Eintrag noetig — Remote-Origin darf keine Commands rufen); `parse_server_url` (nur http/https) gemeinsam; `spawn_version_check` herausgezogen, `update`-Klick liest Adresse per `stored_server_url` beim Klick. setup.html: Vorbelegung, „Aktuell verbunden mit“, „Abbrechen“. Web: Einstellungen → Desktop-App zeigt im Client „Verbunden mit: {origin}“ + Hinweis (`settings.desktop.*`). 18 Rust-Tests, Web 431. Browser: Web-Block mit Cookie bestaetigt. Verifikation human_needed: **Windows-VM-Probe mit CI-Paket offen** (Tooltip, Menuezeile, Adresse aendern/Abbrechen, Wechsel ohne Neustart). | 2026-09-17 | 29c132e,4c79874,4d48543 | [260917-jn2-desktop-client-aktuelle-server-adresse-s](./quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/) | ## Deferred Items @@ -478,8 +482,8 @@ sind. Kein Anlass, sie vorher erneut vorzulegen. ## Session Continuity -Last session: 2026-09-17T11:10:00Z -Resumed: 2026-09-17 — Sitzung ueber /gsd-resume-work fortgesetzt (HANDOFF.json abgearbeitet und entfernt). -Stopped at: Alle sieben Nebenbefunde der Windows-Bedienprobe + Akzentfarbe per Hex + Bildmarke in Akzentfarbe umgesetzt (Quick 260917-gsh/gyd/h2s), CI 246 gruen, auf der Windows-Test-VM 8233 mit Paket 1.1.0-beta.4c93555 bestaetigt (deutscher Installer mit Tessera-Grafik/-Symbol, Cookie-Erkennung im Client: keine Download-Links, kein Kontextmenue, Tray „Neuen Beta-Stand herunterladen“). Nichts angefangen. Alpha laeuft noch mit 280aab6-Abbildern — User pullt selbst; alpha-DB am 17.09. neu angelegt (Admin-Passwort dort unbekannt). Naechste Freigabe 1.2.0 auf Zuruf (Kap. 9). +Last session: 2026-09-17T12:55:59.226Z +Resumed: 2026-09-17 — Sitzung ueber /gsd-resume-work fortgesetzt (keine HANDOFF.json; beide .continue-here-Dateien ueberholt, Arbeitsbaum leer, main == origin/main 38c1400). +Stopped at: Quick-Task 260917-jn2 abgeschlossen (3 Commits: feat(desktop), feat(web), docs); Windows-VM-Bedienprobe steht durch Orchestrator aus Resume file: None -Last activity: 2026-09-17 - Version 1.2.0 freigegeben (Tag v1.2.0, Release mit Windows-Installer + AppImage); Release-Skript auf internen Gitea-Weg umgestellt (507556f) +Last activity: 2026-09-17 - Quick 260917-jdf/jdh/jdd/jn2 abgeschlossen (Bildmarke, CI-Skip, Favoriten, Desktop-Adresse), Browser-Nachweis lokal; 260917-kgc (In-App-Updater) in Planung diff --git a/.planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-PLAN.md b/.planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-PLAN.md new file mode 100644 index 0000000..bb6e000 --- /dev/null +++ b/.planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-PLAN.md @@ -0,0 +1,273 @@ +--- +phase: quick-260917-jdd +plan: 01 +type: execute +wave: 1 +depends_on: [] +autonomous: true +requirements: [QUICK-260917-JDD] + +files_modified: + - apps/api/package.json + - pnpm-lock.yaml + - apps/api/src/favorites/icon-discovery.service.ts + - apps/api/src/favorites/icon-discovery.service.spec.ts + - apps/api/src/favorites/favorites.service.ts + - apps/api/src/favorites/favorites.service.spec.ts + - apps/api/src/favorites/favorites.controller.ts + - apps/api/src/favorites/dto/reorder-favorites.dto.ts + - apps/api/src/prisma/prisma-tenant.extension.ts + - apps/web/src/lib/favorites-api.ts + - apps/web/src/components/dashboard/widgets/favorites-widget.tsx + - apps/web/src/components/dashboard/widgets/favorites-widget.test.tsx + - apps/web/src/messages/de.json + - apps/web/src/messages/en.json + - CHANGELOG.md + - docs/anleitung-anwender.md + - docs/mandantentrennung-zugriffsklassifikation.md + +estimate: + tokens: 58000 + raw_tokens: 58000 + tasks: 3 + confidence: low + +must_haves: + truths: + - "icon-discovery.service.ts importiert `Agent`, `fetch as undiciFetch` und den Typ `Response` aus `undici`; ein Modul-Singleton `LENIENT_TLS_AGENT = new Agent({ connect: { rejectUnauthorized: false } })`; `fetchWithRedirectGuard` ruft AUSSCHLIESSLICH `undiciFetch(currentUrl.toString(), { dispatcher: LENIENT_TLS_AGENT, redirect: 'manual', signal, headers })` — damit laufen HTML-Ermittlung (`fetchHtml`) und Byte-Holen (`fetchIconBytes`, vom Proxy `GET :id/icon` genutzt) beide ueber diesen Weg. Kein Aufruf des globalen `fetch` mehr in dieser Datei, keine prozessweite Abschaltung der Zertifikatspruefung. `isPublicHttpUrl` vor JEDEM Hop, `MAX_REDIRECTS` 2, 4 s Timeout, 200 000 Zeichen HTML, 1 MB Icon, `image/`-Content-Type-Pruefung: alles unveraendert." + - "`apps/api/package.json` dependencies enthaelt `\"undici\": \"7.28.0\"` (exakt — genau die Version, die pnpm-lock.yaml bereits ueber cheerio@1.2.0 und jsdom aufloest; keine neue Paketversion, kein neuer Download). `pnpm install --frozen-lockfile --offline` ist gruen; `apps/api/node_modules/undici/package.json` traegt Version 7.28.0." + - "icon-discovery.service.spec.ts mockt `undici` per `vi.mock` (Agent als aufzeichnende Klasse mit `options`, `fetch` delegiert zur Laufzeit an `globalThis.fetch`), sodass ALLE bestehenden `vi.stubGlobal('fetch', …)`-Tests (16) unveraendert gruen bleiben. Drei neue Tests: (a) `discoverFavoriteIconUrl` uebergibt `dispatcher` = Agent-Instanz mit `options` gleich `{ connect: { rejectUnauthorized: false } }` und `redirect: 'manual'`; (b) `fetchIconBytes` ebenso; (c) beide Aufrufe teilen DIESELBE Agent-Instanz (Singleton)." + - "Neuer Endpunkt `PUT /favorites/order`: `@Put('order')` steht im Controller VOR `@Get(':id/icon')`, `@Patch(':id')` und `@Delete(':id')` (NestJS-Route-Order). Body `ReorderFavoritesDto { widgetId: uuid; ids: uuid[] }` mit `@IsUUID()` fuer widgetId und `@IsArray() @ArrayMinSize(1) @ArrayMaxSize(500) @ArrayUnique() @IsUUID('all', { each: true })` fuer ids. Antwort: die Favoriten dieses Widgets in neuer Reihenfolge. `GET :id/icon` sendet zusaetzlich `X-Content-Type-Options: nosniff` und `Content-Security-Policy: default-src 'none'; sandbox`." + - "`FavoritesService.reorder(tenantId, userId, dto)` laeuft als EINE Transaktion ueber `withTenantTransaction(this.prisma, tenantId, async (tx) => …)`: `tx.favoriteLink.findMany({ where: { userId, widgetId }, select: { id: true } })` → die Menge muss EXAKT mit `ids` uebereinstimmen (gleiche Anzahl, jede id vorhanden), sonst `BadRequestException` mit EINER Meldung fuer alle Faelle (fremde id, unbekannte id, Teilmenge, fremde/unbekannte widgetId — kein Existenzorakel); dann je id `tx.favoriteLink.updateMany({ where: { id, userId, widgetId }, data: { position: index } })` mit Pruefung `count === 1` (sonst Exception → Rollback); Rueckgabe `tx.favoriteLink.findMany({ where: { userId, widgetId }, orderBy: [{ position: 'asc' }, { title: 'asc' }] })`. Doppelte ids scheitern VOR der Transaktion. Kein `forTenant()`-Aufruf in dieser Methode; die Array-Form von `$transaction` auf einem gebundenen Klienten wird NICHT verwendet." + - "favorites.service.spec.ts: `vi.mock('../prisma/prisma-tenant.extension')` um `withTenantTransaction` erweitert (Muster groups.service.spec.ts Z. 30-35 / 296-299: `prisma.__withTenantTransaction(tenantId, fn)` reicht den gebundenen Klienten als `tx` durch und protokolliert); der Fake bekommt `updateMany` auf `favoriteLink` (filtert nach tenantId, id, userId, widgetId; wendet `data` an; liefert `{ count }`). Neue Tests: Altbestand position 0/0/0 → `reorder` mit `['f3','f1','f2']` setzt 0/1/2 und liefert die Liste in dieser Reihenfolge, `withTenantTransaction` mit `(prisma, 't1', fn)` aufgerufen; fremde id (user-a2) → BadRequestException, KEINE Position geaendert; unbekannte id → BadRequestException; Teilmenge (2 von 3) → BadRequestException; doppelte ids → BadRequestException OHNE `withTenantTransaction`-Aufruf; fremder Mandant (`reorder('t2', …)` auf t1-Zeilen) → BadRequestException; Wachhund: `forTenant` 0-mal, `withTenantTransaction` genau 1-mal je Aufruf." + - "`pnpm --filter @tessera/api exec vitest run` (bisher 68 Dateien / 1091 Tests, gemessen 2026-09-17, laeuft ohne Datenbank in ~12 s) und `pnpm --filter @tessera/api type-check` sind gruen; `rls-access-inventory.spec.ts` bleibt gruen (favorites.service.ts::favoriteLink bleibt `gebunden`, weil `tx.favoriteLink` ueber `withTenantTransaction(` als gebunden erkannt wird); `prisma-tenant.extension.spec.ts` bleibt gruen (nur Kommentar geaendert)." + - "favorites-api.ts exportiert `reorderFavorites(widgetId: string, ids: string[]): Promise` → `PUT ${API_URL}/favorites/order`, JSON-Body `{ widgetId, ids }`, `credentials: 'include'`, wirft bei `!res.ok`." + - "Widget: neue Unterkomponente `FavoriteIcon` in favorites-widget.tsx mit Stufen `proxy` → `direct` → `none`. Buchstaben-Platzhalter (`letter-fallback-{id}`) liegt IMMER darunter. Stufe `proxy` nur wenn `fav.iconUrl` gesetzt: ``, `onError` → Stufe `direct`. Stufe `direct` rendert `` NUR wenn `getDirectFaviconSrc(fav.url)` (`new URL`, nur `http:`/`https:`, sonst `null`) einen Wert liefert, `onError` → Stufe `none`. Start-Stufe: `proxy` bei iconUrl, sonst `direct`. `key={iconUrl|url}` am Aufruf setzt die Stufe bei Aenderung zurueck. Keine `style.display`-Manipulation mehr, kein `dangerouslySetInnerHTML` (T-08-07), kein Drittanbieter-Favicon-Dienst." + - "Widget: im Bearbeitungsmodus je Eintrag (nur wenn NICHT gerade inline bearbeitet) zwei Knoepfe mit `aria-label` und `title` `t('favorites.moveUpButton')` / `t('favorites.moveDownButton')` (inline-SVG-Chevrons wie die bestehenden Bearbeiten/Loeschen-Knoepfe, im selben `widgetNoDrag`-Container, VOR Bearbeiten/Loeschen); erster Eintrag: „nach oben“ `disabled`, letzter: „nach unten“ `disabled`. Klick → `handleMove(id, 'up'|'down')`: tauscht in der `sortedFavorites`-Reihenfolge, setzt `position = index` fuer ALLE Eintraege (optimistisch per `setFavorites`), ruft `reorderFavorites(instanceId, ids)`; Erfolg → `setFavorites(antwort)`; Fehler → `setError(t('favorites.error'))` und Neuladen ueber `fetchFavorites(instanceId)`. Sichtbar in Listen- UND Kachelansicht (beide `FavoriteTile`-Aufrufe)." + - "de.json/en.json unter `widgets.favorites`: `moveUpButton` = „Nach oben“ / „Move up“, `moveDownButton` = „Nach unten“ / „Move down“ (echte Umlaute, falls welche noetig waeren — Umlaut-Waechter `src/messages/umlaut-guard.spec.ts` bleibt gruen)." + - "favorites-widget.test.tsx: `vi.mock('@/lib/favorites-api')` um `reorderFavorites: vi.fn()` erweitert; neue Tests: (a) iconUrl null (Notion) → `icon-direct-fav-id-2` mit `src` `https://notion.so/favicon.ico` und Attribut `referrerpolicy` `no-referrer`, KEIN `icon-proxy-fav-id-2`; (b) iconUrl gesetzt (GitHub) → `icon-proxy-fav-id-1` vorhanden; `fireEvent.error` darauf → Proxy-Bild weg, `icon-direct-fav-id-1` mit `https://github.com/favicon.ico`; `fireEvent.error` darauf → kein img mehr fuer fav-id-1, `letter-fallback-fav-id-1` zeigt weiterhin `G`; (c) Favorit mit `url: 'ftp://files.example'` und iconUrl null → kein direct-img, nur Buchstabe; (d) Bearbeitungsmodus: „nach oben“ bei GitHub `disabled`, „nach unten“ bei Notion `disabled`; Klick „nach unten“ bei GitHub → `reorderFavorites` mit `('fav-1', ['fav-id-2', 'fav-id-1'])`, Titel-Reihenfolge in `favorites-list` Notion, GitHub; (e) `reorderFavorites` rejected → `fetchFavorites` erneut aufgerufen (2 Aufrufe gesamt), `favorites.error` sichtbar, Reihenfolge wieder GitHub, Notion. Die bestehenden 11 Tests bleiben unveraendert gruen." + - "`pnpm --filter @tessera/web exec vitest run` und `pnpm --filter @tessera/web type-check` sind gruen." + - "CHANGELOG.md `## Unveröffentlicht`: ein Stichpunkt unter `### Neu` (die Datei nutzt `Neu`, NICHT „Hinzugefügt“) zur Sortierung und einer unter `### Behoben` zum Symbol; Praefix `Favoriten-Widget:` wie Z. 14; nur ZUSAETZLICHE Zeilen; Unterueberschriften nur anlegen, wenn sie unter `## Unveröffentlicht` noch fehlen (zwei parallele Quick-Tasks ergaenzen ebenfalls Zeilen — Reihenfolge der Unterabschnitte wie im Bestand: Neu, Geändert, Entfernt, Behoben). docs/anleitung-anwender.md: Tabellenzeile „Favoriten“ (Z. 80) um ein bis zwei Saetze zur Sortierung erweitert — die Zeile bleibt EINE Zeile. docs/mandantentrennung-zugriffsklassifikation.md Z. 673 (Begruendung favoriteLink) um einen Nachtrag zu `reorder` ergaenzt. prisma-tenant.extension.ts: Kopfkommentar (Absatz BENUTZERDIMENSION, Z. 145-148) um den Nachtrag, dass `favorites.service.ts` (`reorder`, 260917-jdd) der erste Nutzer-CRUD-Aufrufer von `withTenantTransaction()` ist und deshalb `userId` UND `widgetId` in jeder Bedingung selbst traegt — KOMMENTAR-ONLY, Funktionscode unveraendert." + - "Drei Commits: `feat(api): …` (Task 1), `feat(web): …` (Task 2), `docs: …` (Task 3). Kein `git push`, kein Docker-Build, kein `prisma migrate`, `apps/api/prisma/schema.prisma` unveraendert, keine `.planning/`-Dateien in den Commits." + artifacts: + - "apps/api/package.json + pnpm-lock.yaml — `undici` 7.28.0 als direkte Abhaengigkeit von @tessera/api (per `pnpm add`, nicht von Hand)" + - "apps/api/src/favorites/icon-discovery.service.ts — `LENIENT_TLS_AGENT`, `undiciFetch` in `fetchWithRedirectGuard`" + - "apps/api/src/favorites/icon-discovery.service.spec.ts — `vi.mock('undici')`, drei Dispatcher-Tests" + - "apps/api/src/favorites/dto/reorder-favorites.dto.ts — neu" + - "apps/api/src/favorites/favorites.controller.ts — `@Put('order')` vor den `:id`-Routen, zwei Header am Icon-Proxy" + - "apps/api/src/favorites/favorites.service.ts — `reorder()` ueber `withTenantTransaction`" + - "apps/api/src/favorites/favorites.service.spec.ts — Mock + Fake erweitert, sieben Reorder-Tests" + - "apps/api/src/prisma/prisma-tenant.extension.ts — ein Kommentar-Nachtrag" + - "apps/web/src/lib/favorites-api.ts — `reorderFavorites`" + - "apps/web/src/components/dashboard/widgets/favorites-widget.tsx — `FavoriteIcon`, `getDirectFaviconSrc`, `handleMove`, Pfeilknoepfe" + - "apps/web/src/components/dashboard/widgets/favorites-widget.test.tsx — Mock erweitert, fuenf neue Tests" + - "apps/web/src/messages/de.json, en.json — zwei Schluessel" + - "CHANGELOG.md, docs/anleitung-anwender.md, docs/mandantentrennung-zugriffsklassifikation.md — Stichpunkte/Saetze" + key_links: + - "BEFUND AM CODE (weicht vom Ist-Zustand des Orchestrators ab): `discoverFavoriteIconUrl` liefert NIE `null`, sondern bei jedem Fehler den Origin-Rueckfall `https://host/favicon.ico` (Z. 318-332). Fuer einen internen Host steht also `https://intern/favicon.ico` in `iconUrl`, das Widget rendert das Proxy-Bild, der Proxy antwortet 502 (SSRF-Schutz lehnt ab), `onError` blendet aus. Ein Browser-Ersatzweg, der NUR an `iconUrl === null` haengt, wuerde bei internen Hosts NIE greifen — deshalb haengt die Stufe `direct` an `onError` des Proxy-Bildes UND an `iconUrl === null`." + - "Der `dispatcher` wirkt NUR ueber undicis EIGENES `fetch`; Nodes globales `fetch` ignoriert einen Agent aus dem npm-Paket (andere Klasse, Node 24 buendelt intern undici 7.25.0). Vom Planer gemessen am 2026-09-17: `undiciFetch('https://self-signed.badssl.com/', { dispatcher: new Agent({ connect: { rejectUnauthorized: false } }) })` → Status 200; `globalThis.fetch` derselben URL → `DEPTH_ZERO_SELF_SIGNED_CERT`. Deshalb der Modulimport — und deshalb muss die Spec `undici` mocken, sonst ginge jeder Test ins Netz." + - "Der Spec-Mock von `undici` delegiert `fetch` zur LAUFZEIT an `globalThis.fetch` (Pfeilfunktion im Factory, nicht beim Laden aufgeloest) — so bleiben die 16 bestehenden `vi.stubGlobal('fetch', …)`-Tests wortgleich gruen, und die neuen Tests lesen den `dispatcher` aus `fetchSpy.mock.calls[n][1]`." + - "`withTenantTransaction()` setzt `app.current_tenant` und `app.system_context`, aber KEINE Benutzerdimension (`app.current_user`) in der Sitzung — die Regel auf `FavoriteLink` faellt in ihren `IS NULL`-Zweig und zeigt den ganzen Mandanten. Darum traegt JEDE Bedingung im Callback `userId` UND `widgetId` (zweites Netz, wie der Kopfkommentar von favorites.service.ts es fuer alle Methoden vorsieht). Die Array-Form `tenantPrisma.$transaction([…])` ist gemessen NICHT atomar (extension Z. 69-75) und die interaktive Form auf dem gebundenen Klienten faellt unter Last aus (Z. 76-85) — beide nicht verwenden." + - "NestJS-Route-Order (Projektgedaechtnis): `@Put('order')` VOR `@Get(':id/icon')`/`@Patch(':id')`/`@Delete(':id')`. PUT kollidiert methodisch mit keiner `:id`-Route, die Reihenfolge ist trotzdem Konvention (tenders.controller.ts Z. 636-648)." + - "Grenzen des Browser-Ersatzwegs (kein Plan-Mangel, fuer den Nachweis durch den Orchestrator): ein `http://`-Favorit auf einem `https://`-Tessera ist Mischinhalt — Chrome/Firefox stufen das Bild auf https hoch und blocken es sonst; ein `https://intern`-Favorit mit Firmen-CA im Browser des Nutzers klappt; ein selbstsigniertes Zertifikat ohne Vertrauen im Browser klappt NICHT (der Browser laesst sich nicht wie der Server ueberreden). Oeffentliche Hosts mit kaputtem Zertifikat holt jetzt der SERVER (Stufe `proxy`)." + - "favorites-widget.test.tsx mockt `@/lib/favorites-api` mit einem expliziten Factory — `reorderFavorites` MUSS dort ergaenzt werden, sonst importiert das Widget `undefined` und der Klick wirft `TypeError`." + - "`ArrayMaxSize(500)` ist die Obergrenze je Aufruf (DoS-Deckel fuer die `updateMany`-Schleife in der Transaktion); ein Widget hat in der Praxis eine Handvoll Links." +--- + + +Zwei Wuensche des Users am Favoriten-Widget: + +**Teil A — Symbol trotz Zertifikatsfehler / interner Adresse (zweistufiger Ersatzweg, SSRF-Schutz unangetastet).** +1. Server: `icon-discovery.service.ts` holt HTML und Icon-Bytes ueber undicis eigenes `fetch` mit einem Modul-Singleton `Agent({ connect: { rejectUnauthorized: false } })` als `dispatcher` — GENAU in `fetchWithRedirectGuard`, dem einzigen Ausgangspunkt beider Pfade. Alle Schutzmassnahmen bleiben exakt erhalten. `undici` 7.28.0 (die bereits im Lockfile aufgeloeste Version, kein neuer Download) wird direkte Abhaengigkeit von `@tessera/api`. +2. Browser: Wenn der Server nichts liefern kann (interner Host, den der SSRF-Schutz absichtlich ablehnt → Proxy 502) ODER `iconUrl` null ist, rendert das Widget ein direktes `` aus dem Browser des Nutzers; scheitert auch das, bleibt der Buchstaben-Platzhalter. Befund am Code: die Ermittlung liefert NIE null, sondern den Origin-Rueckfall — deshalb haengt die Browser-Stufe an `onError` des Proxy-Bildes, nicht nur an `iconUrl === null` (siehe key_links). +3. Nebenpfad bleibt: Icon-URL beim Bearbeiten leeren → `update` ermittelt neu (unveraendert). + +**Teil B — manuelle Sortierung mit Pfeilen.** Im Bearbeitungsmodus je Eintrag „nach oben“/„nach unten“ (erster/letzter deaktiviert), optimistische Neuberechnung, `PUT /favorites/order` mit `{ widgetId, ids }`; der Service setzt in EINER Transaktion `position = index` fuer genau die Eintraege dieses Nutzers/Widgets, fremde/unbekannte/fehlende ids → 400 ohne Teilschreibung. Altbestand (alle position 0) normalisiert sich beim ersten Klick. Kein Schema-Eingriff: `FavoriteLink.position Int @default(0)` existiert. + +Tracer-Rolle: Die einzige lokal Ende-zu-Ende pruefbare Kette (Klick → optimistische Reihenfolge → `reorderFavorites` → bei Fehler Neuladen; Proxy-Bild → `onError` → Direktbild → `onError` → Buchstabe) liegt komplett in Task 2 — Task 2 traegt deshalb die Tracer-Rolle; Task 1 liefert Endpunkt und Dispatcher mit Unit-Tests. Der Beweis ueber die Netzgrenze (echter Host mit Zertifikatsfehler, echter interner Host im Firmennetz) erfolgt durch den Orchestrator im Browser. + +Purpose: Favoriten sollen ihr Symbol auch bei Zertifikatsfehlern und internen Adressen zeigen und sich in der vom Nutzer gewuenschten Reihenfolge anordnen lassen. +Output: undici-Dispatcher + Spec; DTO, Controller-Route, `reorder()` + Spec; `reorderFavorites` im Web-Client; Widget mit `FavoriteIcon` und Pfeilen + Tests; zwei i18n-Schluessel; CHANGELOG, Anwenderhandbuch, zwei Kommentar-/Doku-Nachtraege; drei Commits. + + + +@~/.claude/gsd-core/workflows/execute-plan.md +@~/.claude/gsd-core/templates/summary.md + + + +@/home/vicolab/projects/tessera-ctl/CLAUDE.md +@/home/vicolab/projects/tessera-ctl/apps/api/src/favorites/icon-discovery.service.ts +@/home/vicolab/projects/tessera-ctl/apps/api/src/favorites/favorites.service.ts +@/home/vicolab/projects/tessera-ctl/apps/api/src/favorites/favorites.controller.ts +@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/favorites-widget.tsx +@/home/vicolab/projects/tessera-ctl/apps/web/src/lib/favorites-api.ts + + + + + + Task 1: API — undici-Dispatcher fuer beide Icon-Pfade, `PUT /favorites/order` mit transaktionalem `reorder()`, Specs + apps/api/package.json, pnpm-lock.yaml, apps/api/src/favorites/icon-discovery.service.ts, apps/api/src/favorites/icon-discovery.service.spec.ts, apps/api/src/favorites/dto/reorder-favorites.dto.ts, apps/api/src/favorites/favorites.controller.ts, apps/api/src/favorites/favorites.service.ts, apps/api/src/favorites/favorites.service.spec.ts + + - apps/api/src/favorites/icon-discovery.service.ts Z. 1-22 (Kopfkommentar mit Schutzmassnahmen), Z. 234-287 (`fetchWithRedirectGuard` — EINZIGE Fetch-Stelle beider Pfade), Z. 289-307 (`fetchHtml`), Z. 309-379 (Klasse; `fetchIconBytes` Z. 343-378 mit Browser-User-Agent) + - apps/api/src/favorites/icon-discovery.service.spec.ts Z. 1-24 (`mockResponse`), Z. 73-116 (Discovery-Tests mit `vi.stubGlobal('fetch', …)`), Z. 118-176 (fetchIconBytes-Tests, darunter Z. 152-162: SSRF-Block ohne fetch-Aufruf), Z. 178-205 + - apps/api/src/favorites/favorites.service.ts Z. 1-56 (Kopfkommentar: Mandantenquelle, Benutzerdimension, zweites Netz), Z. 58-70 (`list`), Z. 117-157 (`update`) + - apps/api/src/favorites/favorites.service.spec.ts Z. 18-20 (`vi.mock` nur `forTenant`), Z. 64-151 (`makeFakePrisma`: bound client mit findMany/findUnique/create/update/delete — KEIN updateMany), Z. 168-183, Z. 478-507 (Wachhund je Methode) + - apps/api/src/groups/groups.service.spec.ts Z. 30-35 (`vi.mock` mit `withTenantTransaction` → `prisma.__withTenantTransaction`), Z. 296-299 (`__withTenantTransaction` reicht `__makeBoundClient(tenantId)` als `tx` durch) + - apps/api/src/groups/groups.service.ts Z. 189-202 (Aufrufform `withTenantTransaction(this.prisma, tenantId, async (tx: any) => { … })`) + - apps/api/src/prisma/prisma-tenant.extension.ts Z. 33-49 (Grenzfaelle: Array-Form auf gebundenem Klienten NICHT atomar), Z. 104-109 (Entscheidung fuer `withTenantTransaction`), Z. 139-148 (Benutzerdimension — `withTenantTransaction` setzt keine), Z. 253-260 (Implementierung) + - apps/api/src/favorites/favorites.controller.ts Z. 35-40 (Routenliste im Kommentar), Z. 70-118 (create, getIcon, update) + - apps/api/src/tenders/tenders.controller.ts Z. 636-648 (Praezedenz-Kommentar zur Route-Order bei `@Put`) + - apps/api/src/favorites/dto/create-favorite.dto.ts (Decorator-Stil); apps/api/src/bug-reports/dto/bug-report.dto.ts Z. 1-10 und Z. 70-80 (`ArrayMaxSize`-Stil) + - apps/api/src/main.ts Z. 17-21 (`ValidationPipe({ whitelist: true, transform: true })`) + + + icon-discovery.service.spec.ts — ganz oben (vor den Imports, `vi.mock` wird gehoistet) ein Factory-Mock fuer `undici`: `class Agent { constructor(public readonly options: unknown) {} }` und `fetch: (...args: unknown[]) => (globalThis.fetch as any)(...args)` (Pfeilfunktion, damit `vi.stubGlobal('fetch', …)` je Test greift). `import { Agent } from 'undici'` in der Spec liefert die Mock-Klasse. Neue `describe('IconDiscoveryService — Dispatcher (260917-jdd)')`: + - Test 1: `fetchSpy` (stubGlobal) liefert eine HTML-Antwort (wie Z. 84-97); `discoverFavoriteIconUrl('http://8.8.8.8')`; `const init = fetchSpy.mock.calls[0][1]`; `expect(init.dispatcher).toBeInstanceOf(Agent)`; `expect(init.dispatcher.options).toEqual({ connect: { rejectUnauthorized: false } })`; `expect(init.redirect).toBe('manual')`. + - Test 2: `fetchSpy` liefert `mockResponse({ contentType: 'image/png' })`; `fetchIconBytes('http://8.8.8.8/favicon.ico')`; dieselben drei Erwartungen auf `fetchSpy.mock.calls[0][1]`. + - Test 3: erst Discovery, dann fetchIconBytes im selben Test (zwei stubGlobal-Aufrufe oder ein Spy mit `mockResolvedValueOnce` x2); `expect(calls[0][1].dispatcher).toBe(calls[1][1].dispatcher)` (Modul-Singleton). + - Alle 16 bestehenden Tests bleiben WORTGLEICH bestehen und gruen (insbesondere Z. 152-162: bei `127.0.0.1` wird `fetch` NICHT aufgerufen). + favorites.service.spec.ts: + - Fake: `updateMany: async ({ where, data })` auf dem gebundenen `favoriteLink`: Zeilen mit `tenantId === tenantId` und, falls in `where` vorhanden, `id`/`userId`/`widgetId` gleich; auf jede Treffer-Zeile `{ ...row, ...data, updatedAt: new Date() }`; Protokoll `{ tenantId, model: 'favoriteLink', method: 'updateMany' }`; Rueckgabe `{ count }`. Plus `__withTenantTransaction(tenantId, fn)` wie groups.service.spec.ts Z. 296-299 und `withTenantTransaction` im `vi.mock` wie Z. 32-34. + - `describe('reorder (260917-jdd)')` mit drei Zeilen f1/f2/f3 (user-a1, t1, widget-a1, Titel 'A'/'B'/'C', position 0/0/0 — Altbestand) und einer Zeile f9 (user-a2, t1, widget-a1): + - `reorder('t1', 'user-a1', { widgetId: 'widget-a1', ids: ['f3', 'f1', 'f2'] })` → Rueckgabe-ids `['f3', 'f1', 'f2']`; `prisma.__favorites.get('f3').position === 0`, f1 === 1, f2 === 2; f9 unveraendert 0; `expect(withTenantTransaction).toHaveBeenCalledWith(prisma, 't1', expect.any(Function))`; `expectBoundCall(prisma, 't1', 'favoriteLink', 'updateMany')`. + - ids `['f3', 'f1', 'f9']` (fremder Nutzer) → `rejects.toThrow(BadRequestException)`; danach ALLE Positionen unveraendert (0). + - ids `['f3', 'f1', 'f-fehlt']` → BadRequestException. + - ids `['f1', 'f2']` (Teilmenge) → BadRequestException. + - ids `['f1', 'f1', 'f2']` (Duplikat) → BadRequestException UND `vi.mocked(withTenantTransaction)` NICHT aufgerufen. + - `reorder('t2', 'user-a1', { widgetId: 'widget-a1', ids: ['f1', 'f2', 'f3'] })` (fremder Mandant) → BadRequestException, Positionen unveraendert. + - Wachhund: nach `mockClear` genau 0 `forTenant`-Aufrufe und genau 1 `withTenantTransaction`-Aufruf fuer den Happy Path. + + + Tests aus `` zuerst schreiben, rot sehen (Import/Methode fehlen), dann implementieren: + + 1. **Abhaengigkeit.** `pnpm --filter @tessera/api add undici@7.28.0 --offline` (7.28.0 liegt bereits im Store und im Lockfile ueber cheerio@1.2.0/jsdom; ohne `--offline` wiederholen, falls der Offline-Modus die Metadaten nicht findet). Ergebnis pruefen: `apps/api/package.json` traegt exakt `"undici": "7.28.0"` (Pinning-Stil wie `"cron": "4.4.0"`), `git diff --stat pnpm-lock.yaml` zeigt nur den `importers`-Eintrag von apps/api (keine neue Paketversion, keine Aenderung an anderen Importern). NICHT auf 8.x heben (neues Major, neuer Download, nicht noetig — Node 24 buendelt selbst 7.25.0). `apps/api/package.json` NICHT von Hand editieren. + + 2. **icon-discovery.service.ts.** `import { Agent, fetch as undiciFetch, type Response as UndiciResponse } from 'undici';` ergaenzen. Modul-Konstante `LENIENT_TLS_AGENT = new Agent({ connect: { rejectUnauthorized: false } })` neben den anderen Konstanten (Z. 17-22) mit Doc-Kommentar: Ziel ist ein Bildchen, kein Geheimnis — selbstsignierte, abgelaufene oder falsch benannte Zertifikate sollen das Symbol nicht verhindern; gilt NUR fuer die Aufrufe dieser Datei (Dispatcher pro Aufruf, keine prozessweite Abschaltung der Zertifikatspruefung, insbesondere NICHT ueber die Node-Umgebungsvariable, die mit `NODE_TLS_` beginnt); der Dispatcher wirkt nur mit undicis eigenem `fetch`, Nodes globales `fetch` ignoriert ihn (gemessen 2026-09-17 gegen self-signed.badssl.com: undici 200, global fetch `DEPTH_ZERO_SELF_SIGNED_CERT`); DNS-Pruefung, Redirect-Limit, Timeout, Groessendeckel bleiben davon unberuehrt (T-JDD-01). In `fetchWithRedirectGuard` (Z. 258-265) den Aufruf des globalen Fetch durch `undiciFetch` ersetzen — erstes Argument unveraendert `currentUrl.toString()`, zweites Argument das bisherige Options-Objekt plus `dispatcher: LENIENT_TLS_AGENT` (also `dispatcher`, `redirect: 'manual'`, `signal: controller.signal`, `headers` wie bisher) — sonst NICHTS an der Funktion aendern (Schleife, `isPublicHttpUrl` je Hop, `MAX_REDIRECTS`, Timeout, `!response.ok`). Den Rueckgabetyp der Funktion und `FetchHtmlResult`/`fetchIconBytes` auf `UndiciResponse` statt des globalen `Response` typisieren, wo `tsc` es verlangt (die Datei nutzt nur `.status`, `.ok`, `.headers.get`, `.text()`, `.arrayBuffer()`). Kopfkommentar Z. 5-15 um eine Zeile ergaenzen (Zertifikatsfehler werden toleriert, Begruendung siehe Konstante). `discoverFavoriteIconUrl` und `fetchIconBytes` selbst bleiben unveraendert — beide laufen ueber `fetchWithRedirectGuard`. + + 3. **dto/reorder-favorites.dto.ts** (neu): `ReorderFavoritesDto` mit `@IsUUID() widgetId!: string;` und `@IsArray() @ArrayMinSize(1) @ArrayMaxSize(500) @ArrayUnique() @IsUUID('all', { each: true }) ids!: string[];`. Doc-Kommentar: vollstaendige ID-Liste in Anzeigereihenfolge; der Service verlangt exakte Uebereinstimmung mit den Favoriten des Widgets; 500 als Deckel (T-JDD-05). + + 4. **favorites.controller.ts.** `Put` in den `@nestjs/common`-Import, `ReorderFavoritesDto` importieren. Direkt NACH `create` (Z. 70-78) und VOR `@Get(':id/icon')`: `@Put('order') async reorder(@Body() dto: ReorderFavoritesDto, @Req() req: Request)` → `extractContext` → `this.favoritesService.reorder(tenantId, userId, dto)`. Kommentar ueber der Methode: statische Route steht bewusst VOR den `:id`-Routen (NestJS-Route-Order, Praezedenz tenders.controller.ts Z. 636-648). Routenliste im Klassenkommentar (Z. 35-39) um `PUT /favorites/order` und `GET /favorites/:id/icon` ergaenzen. In `getIcon` (Z. 102-104) zwei Header ergaenzen: `X-Content-Type-Options: nosniff` und `Content-Security-Policy: default-src 'none'; sandbox` — Kommentar: die Bytes kommen jetzt auch von Hosts ohne gueltiges Zertifikat; als ``-Unterressource ignoriert der Browser diese Header, aber ein direkt im Tab geoeffnetes SVG laeuft damit ohne Skript und ohne Tessera-Origin (T-JDD-02). + + 5. **favorites.service.ts.** `withTenantTransaction` zusaetzlich aus `'../prisma/prisma-tenant.extension'` importieren, `ReorderFavoritesDto` importieren. Neue Methode `reorder(tenantId: string, userId: string, dto: ReorderFavoritesDto)`: + - Vorab (ohne Datenbank): `new Set(dto.ids).size !== dto.ids.length` → `BadRequestException`. + - `return withTenantTransaction(this.prisma, tenantId, async (tx: any) => { … })`: `existing = await tx.favoriteLink.findMany({ where: { userId, widgetId: dto.widgetId }, select: { id: true } })`; `existingIds = new Set(existing.map(r => r.id))`; wenn `existing.length !== dto.ids.length` oder eine id nicht in `existingIds` → `throw new BadRequestException('ids must match the favorites of this widget exactly')` (EINE Meldung fuer alle Faelle). Dann `for (const [index, id] of dto.ids.entries())`: `const { count } = await tx.favoriteLink.updateMany({ where: { id, userId, widgetId: dto.widgetId }, data: { position: index } })`; `count !== 1` → dieselbe BadRequestException (Rollback). Rueckgabe `tx.favoriteLink.findMany({ where: { userId, widgetId: dto.widgetId }, orderBy: [{ position: 'asc' }, { title: 'asc' }] })`. + - Doc-Kommentar (Stil des Bestands, ae/oe/ue): Warum `withTenantTransaction` (einzige gemessene atomare Form fuer Mehrschritt, extension Z. 33-49/104-109) und NICHT die Array-Form auf dem gebundenen Klienten; dass diese Form KEINE Benutzerdimension in der Sitzung setzt und deshalb `userId` UND `widgetId` in JEDER Bedingung stehen (zweites Netz); dass `updateMany` statt `update` gewaehlt ist, weil `update({ where: { id } })` nur nach id filtern koennte; Existenzorakel-Vermeidung (T-JDD-06); Altbestand mit position 0 normalisiert sich beim ersten Aufruf zu 0..n-1. + - Kopfkommentar der Klasse (Z. 36-39, Access control) um eine Zeile fuer `reorder()` ergaenzen. + + 6. **Specs** laut ``. In favorites.service.spec.ts den Kopfkommentar (Z. 6-17) um zwei Saetze zu `withTenantTransaction`/`updateMany` im Fake ergaenzen. `BadRequestException` ist dort bereits importiert. + + Nicht anfassen: `apps/api/prisma/schema.prisma`, `favorites.module.ts`, `list`/`create`/`update`/`remove`/`getIconBytes`, die Funktionsbodies in `prisma-tenant.extension.ts`. + + + cd /home/vicolab/projects/tessera-ctl && grep -q '"undici": "7.28.0"' apps/api/package.json && test "$(node -p "require('./apps/api/node_modules/undici/package.json').version")" = "7.28.0" && pnpm install --frozen-lockfile --offline >/dev/null && git diff --quiet apps/api/prisma/schema.prisma && test "$(grep -v '^\s*\*' apps/api/src/favorites/icon-discovery.service.ts | grep -v '^\s*//' | grep -c 'rejectUnauthorized: false')" = "1" && grep -q 'dispatcher: LENIENT_TLS_AGENT' apps/api/src/favorites/icon-discovery.service.ts && ! grep -q 'NODE_TLS_REJECT_UNAUTHORIZED' apps/api/src/favorites/icon-discovery.service.ts && ! grep -qE '(^|[^a-zA-Z])fetch\(' <(grep -v '^\s*//' apps/api/src/favorites/icon-discovery.service.ts | grep -v '^\s*\*') && test "$(grep -n "@Put('order')" apps/api/src/favorites/favorites.controller.ts | cut -d: -f1)" -lt "$(grep -n "@Get(':id/icon')" apps/api/src/favorites/favorites.controller.ts | cut -d: -f1)" && grep -q 'withTenantTransaction(this.prisma, tenantId' apps/api/src/favorites/favorites.service.ts && grep -q 'ArrayUnique' apps/api/src/favorites/dto/reorder-favorites.dto.ts && pnpm --filter @tessera/api exec vitest run src/favorites && pnpm --filter @tessera/api exec vitest run && pnpm --filter @tessera/api type-check + + undici 7.28.0 ist direkte Abhaengigkeit, beide Icon-Pfade laufen ueber undicis `fetch` mit dem toleranten Agent (Spec belegt Dispatcher, redirect manual, Singleton; SSRF-Tests unveraendert gruen); `PUT /favorites/order` steht vor den `:id`-Routen und setzt in EINER Transaktion `position = index` nur fuer exakt passende ids (sieben Reorder-Tests gruen); volle API-Suite (bisher 1091 Tests + neue) und type-check gruen; Commit `feat(api): Favoriten — Symbol trotz Zertifikatsfehler holen, Reihenfolge per PUT /favorites/order speichern` (nur die acht Dateien dieses Tasks; keine .planning-Dateien). + + + + Task 2: Web — `reorderFavorites`, `FavoriteIcon` mit Browser-Ersatzweg, Sortierpfeile, i18n, Tests + apps/web/src/lib/favorites-api.ts, apps/web/src/components/dashboard/widgets/favorites-widget.tsx, apps/web/src/components/dashboard/widgets/favorites-widget.test.tsx, apps/web/src/messages/de.json, apps/web/src/messages/en.json + + - apps/web/src/components/dashboard/widgets/favorites-widget.tsx Z. 3-13 (Imports), Z. 83-91 (`sortedFavorites`), Z. 93-117 (Ladeeffekt), Z. 119-122 (`getFallbackLetter`), Z. 264-323 (Listen-/Kachel-Rendering mit zwei `FavoriteTile`-Aufrufen), Z. 356-374 (`FavoriteTileProps`), Z. 395-471 (Tile: Icon-Block Z. 407-428, Aktionsknoepfe Z. 433-471 mit inline-SVG) + - apps/web/src/components/dashboard/widgets/favorites-widget.test.tsx Z. 1-81 (Mocks mit explizitem Factory, `BASE_FAVORITES`, `beforeEach`), Z. 166-215 (Muster fuer `act`/`fireEvent`/`getAllByRole`), Z. 276-292 (Buchstaben-Test) + - apps/web/src/lib/favorites-api.ts (81 Zeilen, Muster `updateFavorite` fuer PATCH mit JSON-Body) + - apps/web/src/messages/de.json Z. 295-312 und en.json Z. 295-312 (`widgets.favorites`) + - apps/web/src/messages/umlaut-guard.spec.ts Z. 1-30 (de.json nur mit echten Umlauten) + + + favorites-widget.test.tsx (Mock-Factory um `reorderFavorites: vi.fn()` erweitert; `mockReorder = reorderFavorites as ReturnType`; in `beforeEach` `mockReorder.mockResolvedValue([])` NICHT setzen — je Test explizit): + - Test A „Ersatzbild bei iconUrl null“: Standarddaten, Ansicht; nach `waitFor` Notion sichtbar: `screen.getByTestId('icon-direct-fav-id-2')` hat `src` `https://notion.so/favicon.ico` und Attribut `referrerpolicy` = `no-referrer`; `screen.queryByTestId('icon-proxy-fav-id-2')` ist null; `letter-fallback-fav-id-2` zeigt `N`. + - Test B „Kette Proxy → direkt → Buchstabe“: `icon-proxy-fav-id-1` vorhanden mit `src` `/api-proxy/favorites/fav-id-1/icon`, kein `icon-direct-fav-id-1`; `act(() => fireEvent.error(proxyImg))` → `queryByTestId('icon-proxy-fav-id-1')` null, `getByTestId('icon-direct-fav-id-1')` mit `src` `https://github.com/favicon.ico`; `act(() => fireEvent.error(directImg))` → beide null, `letter-fallback-fav-id-1` zeigt `G`. + - Test C „kein Direktbild bei Nicht-http-URL“: `mockFetch.mockResolvedValue([{ id: 'fav-id-3', widgetId: 'fav-1', title: 'Ablage', url: 'ftp://files.example', iconUrl: null, position: 0 }])` → nach Laden kein `icon-direct-fav-id-3`, kein `icon-proxy-fav-id-3`, `letter-fallback-fav-id-3` zeigt `A`. + - Test D „Pfeile: Zustand und Klick“: `isEditMode`, Standarddaten (GitHub 0, Notion 1); `mockReorder.mockResolvedValue([{ ...BASE_FAVORITES[1], position: 0 }, { ...BASE_FAVORITES[0], position: 1 }])`; `up = getAllByRole('button', { name: 'favorites.moveUpButton' })`, `down = getAllByRole('button', { name: 'favorites.moveDownButton' })`: `up[0]` disabled, `down[0]` nicht, `up[1]` nicht, `down[1]` disabled; `act(() => fireEvent.click(down[0]))`; `waitFor`: `mockReorder` mit `('fav-1', ['fav-id-2', 'fav-id-1'])`; Titel-Reihenfolge innerhalb `getByTestId('favorites-list')` (`within(...).getAllByRole('link').map(a => a.textContent)`) ist `['Notion', 'GitHub']`. + - Test E „Fehler → Neuladen“: wie D, aber `mockReorder.mockRejectedValue(new Error('boom'))`; nach Klick `waitFor`: `mockFetch` 2-mal aufgerufen (Mount + Neuladen), `screen.getByText('favorites.error')` sichtbar, Reihenfolge wieder `['GitHub', 'Notion']`. + - Die bestehenden 11 Tests bleiben unveraendert gruen (Buchstaben-Test Z. 276-292 gilt weiterhin, weil der Platzhalter immer rendert). + + + Tests aus `` zuerst schreiben, rot sehen, dann implementieren: + + 1. **favorites-api.ts** — `export async function reorderFavorites(widgetId: string, ids: string[]): Promise`: Aufruf per `fetch` an `${API_URL}/favorites/order` mit `{ method: 'PUT', headers: { 'Content-Type': 'application/json' }, credentials: 'include', body: JSON.stringify({ widgetId, ids }) }` (Muster `updateFavorite`); `!res.ok` → `throw new Error('Failed to reorder favorites')`; `return res.json()`. Doc-Kommentar: vollstaendige ID-Liste in Anzeigereihenfolge; der Server antwortet mit der Liste in neuer Reihenfolge. Kopfkommentar Z. 1-5 um den Endpunkt ergaenzen. + + 2. **favorites-widget.tsx — Icon.** Modulfunktion `getDirectFaviconSrc(url: string): string | null` (`try { const u = new URL(url); if (u.protocol !== 'http:' && u.protocol !== 'https:') return null; return `${u.origin}/favicon.ico`; } catch { return null; }`). Neue Unterkomponente `FavoriteIcon({ fav, getFallbackLetter })`: `proxySrc = fav.iconUrl ? `/api-proxy/favorites/${encodeURIComponent(fav.id)}/icon` : null`; `directSrc = getDirectFaviconSrc(fav.url)`; `const [stage, setStage] = useState<'proxy' | 'direct' | 'none'>(proxySrc ? 'proxy' : 'direct')`. Rendert den bestehenden Container (Z. 408-428) mit dem Buchstaben-`span` (unveraendert, `data-testid` bleibt) und darueber: bei `stage === 'proxy'` das bisherige `` (Attribute wie bisher, zusaetzlich `data-testid={`icon-proxy-${fav.id}`}`, `onError={() => setStage('direct')}`); bei `stage === 'direct' && directSrc` ein ` setStage('none')} />`; bei `none` oder ohne `directSrc` nichts. Im Tile den Icon-Block durch `` ersetzen (der `key` setzt die Stufe zurueck, wenn URL oder Icon-URL sich aendern — kein Effekt noetig). Doc-Kommentar an `FavoriteIcon`: Stufe 1 Proxy ueber den Server (holt seit 260917-jdd auch bei Zertifikatsfehlern), Stufe 2 Direktbild aus dem Browser des Nutzers (erreicht interne Hosts, die der SSRF-Schutz des Servers absichtlich ablehnt; `referrerPolicy` no-referrer; Origin nur aus http/https), Stufe 3 Buchstabe; bewusst kein Drittanbieter-Favicon-Dienst (wuerde Hostnamen nach aussen geben und interne Hosts ohnehin nicht kennen); Grenzen (Mischinhalt http-Favorit auf https-Tessera, nicht vertrautes Zertifikat im Browser) in einem Satz. Die bisherige Ausblendung per Style-Manipulation im `onError` (Z. 423-426) entfaellt — der Zustand `stage` ersetzt sie. Kopfkommentar der Datei (Z. 18-31) um eine Zeile zum Ersatzweg und eine zur Sortierung ergaenzen. + + 3. **favorites-widget.tsx — Sortierung.** `reorderFavorites` in den Import (Z. 6-12). Handler `async function handleMove(id: string, direction: 'up' | 'down')`: `order = sortedFavorites.map(f => f.id)`; `index = order.indexOf(id)`; `target = direction === 'up' ? index - 1 : index + 1`; bei `index < 0 || target < 0 || target >= order.length` return; tauschen; `byId = new Map(favorites.map(f => [f.id, f]))`; `reindexed = order.map((fid, i) => ({ ...byId.get(fid)!, position: i }))`; `setFavorites(reindexed)`; `setError(null)`; `try { setFavorites(await reorderFavorites(instanceId, order)); } catch { setError(t('favorites.error')); try { setFavorites(await fetchFavorites(instanceId)); } catch { /* Fehlermeldung steht bereits */ } }`. `FavoriteTileProps` um `canMoveUp: boolean`, `canMoveDown: boolean`, `onMove: (id: string, direction: 'up' | 'down') => void` erweitern; in BEIDEN `sortedFavorites.map`-Aufrufen (Kachel Z. 275-294 und Liste Z. 301-320) `(fav, index)` und `canMoveUp={index > 0} canMoveDown={index < sortedFavorites.length - 1} onMove={(fid, dir) => void handleMove(fid, dir)}` uebergeben. Im Tile im Aktionscontainer (Z. 435, `widgetNoDrag`) VOR dem Bearbeiten-Knopf zwei Knoepfe im Stil der bestehenden (`type="button"`, `aria-label` und `title` aus `t('favorites.moveUpButton')` bzw. `t('favorites.moveDownButton')`, `className="p-0.5 text-muted-foreground hover:text-foreground disabled:opacity-30 disabled:hover:text-muted-foreground"`, `disabled={!canMoveUp}` bzw. `!canMoveDown`, `onClick={() => onMove(fav.id, 'up')}` bzw. `'down'`) mit inline-SVG 14x14, `fill="currentColor"`, `aria-hidden="true"`: nach oben ``, nach unten ``. Kein Drag & Drop (kollidiert mit dem Ziehen der Kachel in react-grid-layout) — als Kommentar an den Knoepfen. Widget-Config/Dashboard-Layout bleiben unberuehrt; `sortedFavorites` (position asc, title asc) bleibt. + + 4. **i18n.** de.json `widgets.favorites`: `"moveUpButton": "Nach oben"`, `"moveDownButton": "Nach unten"` nach `deleteButton` (Z. 306); en.json an derselben Stelle `"Move up"` / `"Move down"`. Keine weiteren Schluessel. + + 5. **Tests** laut ``; `within` aus `@testing-library/react` importieren. Kopfkommentar der Testdatei nicht noetig; neue Tests in einem `describe('Ersatzbild und Sortierung (quick-260917-jdd)')`. + + + cd /home/vicolab/projects/tessera-ctl && grep -q 'referrerPolicy="no-referrer"' apps/web/src/components/dashboard/widgets/favorites-widget.tsx && grep -q 'function getDirectFaviconSrc' apps/web/src/components/dashboard/widgets/favorites-widget.tsx && ! grep -q "style.display = 'none'" apps/web/src/components/dashboard/widgets/favorites-widget.tsx && grep -q 'favorites.moveUpButton' apps/web/src/components/dashboard/widgets/favorites-widget.tsx && grep -q '"moveUpButton": "Nach oben"' apps/web/src/messages/de.json && grep -q '"moveDownButton": "Move down"' apps/web/src/messages/en.json && grep -q "method: 'PUT'" apps/web/src/lib/favorites-api.ts && grep -q '/favorites/order' apps/web/src/lib/favorites-api.ts && pnpm --filter @tessera/web exec vitest run src/components/dashboard/widgets/favorites-widget.test.tsx src/messages && pnpm --filter @tessera/web exec vitest run && pnpm --filter @tessera/web type-check + + Widget zeigt bei fehlendem Server-Symbol das Direktbild aus dem Browser und danach den Buchstaben (Kette per Test belegt); im Bearbeitungsmodus sortieren Pfeile optimistisch und persistieren ueber `PUT /favorites/order`, bei Fehler Neuladen mit Meldung; 11 + 5 Widget-Tests, Umlaut-Waechter, volle Web-Suite und type-check gruen; Commit `feat(web): Favoriten-Widget — Symbol-Ersatzweg aus dem Browser, Sortierpfeile im Bearbeitungsmodus`. + + + + Task 3: CHANGELOG, Anwenderhandbuch, zwei Nachtraege (Zugriffsklassifikation, Kopfkommentar der Extension) + CHANGELOG.md, docs/anleitung-anwender.md, docs/mandantentrennung-zugriffsklassifikation.md, apps/api/src/prisma/prisma-tenant.extension.ts + + - CHANGELOG.md Z. 1-40 — FRISCH lesen: `## Unveröffentlicht` (Z. 5) ist beim Planen LEER; parallele Quick-Tasks (Bildmarke, CI) koennen inzwischen Unterueberschriften und Zeilen angelegt haben. Unterabschnitte heissen `### Neu`, `### Geändert`, `### Entfernt`, `### Behoben` (Z. 9-27) — NICHT „Hinzugefügt“. Anfuehrungszeichen „…“ (Z. 27). + - docs/anleitung-anwender.md Z. 59-67 (Bearbeitungsmodus des Dashboards: Stift-Schalter „Dashboard bearbeiten“), Z. 70-83 (Widget-Tabelle; Zeile 80 „Favoriten“ — Tabellenzeilen sind EINE Zeile; Anfuehrungszeichen dort „…" mit geradem Schlusszeichen wie Z. 62) + - docs/mandantentrennung-zugriffsklassifikation.md Z. 673 (Zeile `| apps/api/src/favorites/favorites.service.ts | favoriteLink | muss-mandantengebunden | gebunden | … |` — Begruendung ist freier Text, `Stand` bleibt `gebunden`) + - apps/api/src/prisma/prisma-tenant.extension.ts Z. 139-148 (Absatz „Wer den Benutzer setzt“ mit dem Satz Z. 145-148, dass `withTenantTransaction()` KEINEN dritten Parameter bekommt, weil kein Nutzer-CRUD-Aufrufer sie nutzt) + + + 1. **CHANGELOG.md**, `## Unveröffentlicht`: Falls `### Neu` bzw. `### Behoben` dort fehlen, anlegen (Reihenfolge Neu, Geändert, Entfernt, Behoben — nur die benoetigten). Je EINE neue Zeile am Ende der jeweiligen Liste, bestehende Zeilen (auch neue aus parallelen Tasks) unangetastet: + - unter `### Neu`: `- Favoriten-Widget: Reihenfolge der Links im Bearbeitungsmodus mit den Pfeilen „Nach oben“/„Nach unten“ festlegen` + - unter `### Behoben`: `- Favoriten-Widget: kein Symbol bei Seiten mit Zertifikatsfehler oder internen Adressen – das Symbol wird jetzt trotz Zertifikatsfehler geholt, bei internen Adressen versucht es der Browser direkt` + Stil wie Bestand: kurz, typografische Anfuehrungszeichen, Gedankenstrich „–“, kein Punkt am Ende. Mit `Edit` (gezielt), nie die Datei neu schreiben. + 2. **docs/anleitung-anwender.md**, Tabellenzeile „Favoriten“ (Z. 80), zweite Spalte am Ende ergaenzen (Zeile bleibt EINE Zeile, Sie-Form, Anfuehrungszeichen wie Z. 62): `Im Bearbeitungsmodus des Dashboards bringen Sie die Links mit den Pfeilen „Nach oben"/„Nach unten" in die gewünschte Reihenfolge. Das Symbol einer Seite holt Tessera automatisch; bei internen Adressen versucht es zusätzlich Ihr Browser direkt`. Keine weiteren Aenderungen am Handbuch. + 3. **docs/mandantentrennung-zugriffsklassifikation.md** Z. 673, Begruendungsspalte vor dem abschliessenden `|` ergaenzen: ` Nachtrag (260917-jdd): `reorder()` laeuft als Mehrschritt ueber `withTenantTransaction()` (einzige gemessene atomare Form, siehe prisma-tenant.extension.ts) — diese Form setzt KEINE Benutzerdimension in der Sitzung, deshalb traegt jede Bedingung innerhalb der Transaktion `userId` UND `widgetId`; der Stand bleibt `gebunden` (Erkennungsform 2 des Detektors).` Die Zeile bleibt EINE Zeile; Spalten `Klasse`/`Stand` unveraendert. + 4. **apps/api/src/prisma/prisma-tenant.extension.ts**, Kopfkommentar Z. 145-148: den Satz `\`withTenantTransaction()\` bekommt KEINEN dritten Parameter: kein Nutzer-CRUD-Aufrufer nutzt diese Funktion (nur \`groups\`, ein Verwaltungsweg) — ein unbenutzter Parameter waere Spekulation ohne heutigen Aufrufer.` um einen Nachtrag im selben Absatz erweitern: ` Nachtrag (260917-jdd): \`favorites.service.ts\` (\`reorder\`) ist seither der erste Nutzer-CRUD-Aufrufer — er kommt OHNE Benutzerdimension in der Sitzung aus und traegt \`userId\` UND \`widgetId\` in jeder Bedingung innerhalb der Transaktion selbst (zweites Netz). Ein dritter Parameter kommt erst, wenn ein Aufrufer die Benutzerdimension INNERHALB der Transaktion braucht.` NUR Kommentartext (`*`-Zeilen, Zeilenumbruch im Stil des Blocks); die Funktionen `forTenant`, `forSystem`, `withTenantTransaction` bleiben byteweise unveraendert (Gate: `prisma-tenant.extension.spec.ts`). + 5. Kein Docker-Build, kein Push. `git status` vor dem Commit: nur die vier Dateien dieses Tasks (plus ggf. `.planning/`, das NICHT mit committet wird). + + + cd /home/vicolab/projects/tessera-ctl && grep -q '^- Favoriten-Widget: Reihenfolge der Links im Bearbeitungsmodus' CHANGELOG.md && grep -q '^- Favoriten-Widget: kein Symbol bei Seiten mit Zertifikatsfehler' CHANGELOG.md && ! grep -q '^### Hinzugefügt' CHANGELOG.md && grep -q 'Nach oben' docs/anleitung-anwender.md && test "$(grep -c '^| Favoriten |' docs/anleitung-anwender.md)" = "1" && grep -q 'Nachtrag (260917-jdd)' docs/mandantentrennung-zugriffsklassifikation.md && grep -q 'Nachtrag (260917-jdd)' apps/api/src/prisma/prisma-tenant.extension.ts && pnpm --filter @tessera/api exec vitest run src/prisma/prisma-tenant.extension.spec.ts src/prisma/rls-access-inventory.spec.ts && pnpm --filter @tessera/web exec vitest run src/lib/changelog.test.ts + + CHANGELOG traegt zwei neue `Favoriten-Widget:`-Stichpunkte unter `### Neu` und `### Behoben`; das Handbuch nennt die Pfeile und den Browser-Ersatzweg in der Favoriten-Zeile; Zugriffsklassifikation und Extension-Kopfkommentar fuehren `reorder` als ersten Nutzer-CRUD-Aufrufer von `withTenantTransaction()` (Specs gruen); Commit `docs: Favoriten-Sortierung und Symbol-Ersatzweg im CHANGELOG und Anwenderhandbuch; Nachtraege zur Mandantenbindung`. Der Nachweis im Browser (echter Host mit Zertifikatsfehler, echter interner Host, Sortierung ueber Reload hinweg) folgt durch den Orchestrator — im SUMMARY als offen fuehren. + + + + + +## Trust Boundaries + +| Boundary | Description | +|----------|-------------| +| API → fremde Web-Server (Icon-Ermittlung, Icon-Proxy) | Ausgehende Anfragen an vom Nutzer eingetragene Adressen; seit diesem Plan OHNE Zertifikatspruefung | +| Browser des Nutzers → Origin des Favoriten | Direktes `` auf `{origin}/favicon.ico` aus dem Browser (auch Firmennetz) | +| Browser → API (`PUT /favorites/order`) | Nutzergesteuerte ID-Liste, JWT-geschuetzt, mandanten- und nutzergebunden | +| API → Browser (`GET /favorites/:id/icon`) | Fremde Bild-Bytes werden unter Tessera-Origin ausgeliefert | + +## STRIDE Threat Register + +| Threat ID | Category | Component | Severity | Disposition | Mitigation Plan | +|-----------|----------|-----------|----------|-------------|-----------------| +| T-JDD-01 | Tampering | `LENIENT_TLS_AGENT` / `fetchWithRedirectGuard` (icon-discovery.service.ts) | medium | accept | Ein Angreifer auf dem Netzpfad kann bei abgeschalteter Zertifikatspruefung hoechstens ANDERE Bytes unterschieben. Die Bytes werden ausschliesslich als Bild weitergereicht: `image/`-Content-Type-Pruefung, 1 MB-Deckel, HTML-Pfad nur 200 000 Zeichen und nur Link-/Meta-Tags per Regex (kein Skript, kein DOM); das Widget rendert `` ohne `dangerouslySetInnerHTML` (T-08-07). Es fliessen KEINE Geheimnisse ueber diese Verbindungen (keine Cookies, keine Tokens, nur Accept/User-Agent). Der Dispatcher gilt nur fuer diese Datei, nicht prozessweit. SSRF-Schutz T-08-05 unveraendert: `isPublicHttpUrl` je Hop, `MAX_REDIRECTS` 2, 4 s Timeout (Spec Z. 152-162 unveraendert gruen). | +| T-JDD-02 | Elevation of Privilege | `GET /favorites/:id/icon` liefert fremde Bytes unter Tessera-Origin | low | mitigate | Vorbestehend (nicht durch diesen Plan eingefuehrt: auch mit gueltigem Zertifikat kann der Zielserver ein SVG mit Skript liefern). Guenstige Haertung im Zuge dieses Plans: `X-Content-Type-Options: nosniff` und `Content-Security-Policy: default-src 'none'; sandbox` am Proxy — als ``-Unterressource wirkungslos, bei direktem Oeffnen im Tab laeuft ein SVG damit ohne Skript und ohne Tessera-Origin. Aufruf weiterhin nur per FavoriteLink-id des Aufrufers (T-QFIP-01), nie per Client-URL. | +| T-JDD-03 | Tampering | `FavoritesService.reorder` / `PUT /favorites/order` | medium | mitigate | `withTenantTransaction`: eine Transaktion, Rollback bei jeder Abweichung. Menge der ids muss EXAKT den Favoriten von `userId`+`widgetId` entsprechen; `updateMany` traegt `id`+`userId`+`widgetId` und prueft `count === 1`. Fremde/unbekannte/fehlende ids → 400 ohne Schreibung (Spec: Positionen unveraendert). `ValidationPipe({ whitelist: true })` + DTO (`IsUUID`, `ArrayUnique`) filtern fremde Felder und Duplikate vor dem Service. | +| T-JDD-04 | Information Disclosure | Direktes `` aus dem Browser auf `{origin}/favicon.ico` | low | accept | Ziel ist der vom Nutzer selbst eingetragene Host (kein Dritter); `referrerPolicy="no-referrer"` gibt die Tessera-Adresse nicht preis; Origin nur aus `http:`/`https:` per `new URL` (kein `javascript:`/`data:`); kein Drittanbieter-Favicon-Dienst (wuerde Hostnamen nach aussen geben). Kein CSP `img-src` in apps/web vorhanden (Bestand). | +| T-JDD-05 | Denial of Service | `reorder`-Schleife in der Transaktion; Browser-Ersatzweg | low | mitigate | `ArrayMaxSize(500)` je Aufruf, `ArrayMinSize(1)`; ein Widget haelt praktisch wenige Links. Der Ersatzweg loest je Favorit hoechstens EIN zusaetzliches Bild-GET aus (nur nach `onError` des Proxy-Bildes oder bei `iconUrl` null), kein Retry. | +| T-JDD-06 | Information Disclosure | Existenzorakel ueber `widgetId`/`ids` in `reorder` | low | mitigate | Eine BadRequestException mit derselben Meldung fuer „fremde id“, „unbekannte id“, „Teilmenge“, „fremdes/unbekanntes Widget“ und „fremder Mandant“ (Spec belegt alle Faelle) — Muster T-GWH-05. | +| T-JDD-SC | Tampering | npm-Installation `undici` | low | mitigate | `undici` (nodejs/undici, offizielle fetch-Implementierung von Node.js) ist bereits in pnpm-lock.yaml mit Integritaetssumme aufgeloest (7.28.0 ueber cheerio@1.2.0 und jsdom) und liegt im Store — der Plan ERKLAERT die vorhandene Version zur direkten Abhaengigkeit (`pnpm add … --offline`), kein neues Paket, kein neues Major. Vom Planer geprueft (2026-09-17): Registry-Version 8.10.2 vorhanden, `engines.node >=20.18.1`, Aufruf mit `dispatcher` gegen self-signed.badssl.com liefert 200. Gate im Verify: `git diff --stat pnpm-lock.yaml` nur Importer-Eintrag, `pnpm install --frozen-lockfile --offline` gruen. Kein `[ASSUMED]`/`[SUS]`-Paket → kein blockierender Checkpoint. | + + + +- API: `pnpm --filter @tessera/api exec vitest run` (68+ Dateien, bisher 1091 Tests + 10 neue) und `pnpm --filter @tessera/api type-check` gruen; `rls-access-inventory.spec.ts` und `prisma-tenant.extension.spec.ts` gruen; `pnpm install --frozen-lockfile --offline` gruen; `schema.prisma` unveraendert. +- Web: `pnpm --filter @tessera/web exec vitest run` (bisher 11 Widget-Tests + 5 neue, Umlaut-Waechter) und `pnpm --filter @tessera/web type-check` gruen. +- Route-Order: `@Put('order')` steht vor `@Get(':id/icon')` (Zeilennummern-Gate). +- CHANGELOG: zwei neue `Favoriten-Widget:`-Zeilen; Handbuch-Zeile „Favoriten“ bleibt eine Tabellenzeile. +- Offen (nicht lokal pruefbar, Orchestrator im Browser): Favorit auf einen Host mit Zertifikatsfehler (z. B. `https://self-signed.badssl.com/`) zeigt das Symbol ueber den Proxy; Favorit auf einen internen Host zeigt das Symbol ueber das Direktbild (sofern der Browser dem Zertifikat vertraut bzw. es http/https-passend ist); Sortierung ueberlebt einen Reload; Altbestand mit position 0 wird beim ersten Klick zu 0..n-1. + + + +- Alle `must_haves.truths` erfuellt; drei Commits ohne Push, ohne Docker-Build, ohne Schema-Aenderung. +- Keine Datei ausserhalb von `files_modified` + `.planning/` veraendert (`git status` vor jedem Commit gegenpruefen); `.planning/` wird NICHT committet. +- SUMMARY nennt die offenen Browser-Nachweise ausdruecklich und den Befund, dass die Ermittlung nie `null` liefert (Grund fuer die `onError`-Kette). + + + +Create `/home/vicolab/projects/tessera-ctl/.planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-SUMMARY.md` when done + diff --git a/.planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-SUMMARY.md b/.planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-SUMMARY.md new file mode 100644 index 0000000..e3dd175 --- /dev/null +++ b/.planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-SUMMARY.md @@ -0,0 +1,196 @@ +--- +phase: quick-260917-jdd +plan: 01 +subsystem: dashboard-favorites +tags: [nestjs, undici, prisma, rls, nextjs, react, vitest, ssrf, favicon] + +requires: [] +provides: + - "LENIENT_TLS_AGENT (icon-discovery.service.ts) — Modul-Singleton undici-Agent, toleriert Zertifikatsfehler des Zielhosts in fetchWithRedirectGuard (HTML-Ermittlung und Icon-Byte-Holen)" + - "PUT /favorites/order + FavoritesService.reorder() — transaktionale Sortierung der Favoriten eines Widgets ueber withTenantTransaction()" + - "FavoriteIcon (favorites-widget.tsx) — dreistufiger Browser-Ersatzweg proxy -> direct -> Buchstabe" + - "reorderFavorites (favorites-api.ts) — Web-Client fuer PUT /favorites/order" +affects: [favorites, dashboard-widgets] + +actuals: + tokens: 58000 + tasks: 3 + commits: 3 + plan_head_before: e7633e15de5ee8c6d1d607275b43ce75a9150e1a + +tech-stack: + added: + - "undici@7.28.0 (@tessera/api, direkte Abhaengigkeit — bereits im Lockfile aufgeloest ueber cheerio/jsdom, kein neuer Download)" + patterns: + - "Dispatcher-Option pro Aufruf (undicis eigenes fetch) statt prozessweiter NODE_TLS_REJECT_UNAUTHORIZED-Abschaltung — Nodes globales fetch ignoriert einen undici-Agent, deshalb der Modulimport von undici statt des globalen fetch" + - "withTenantTransaction() als atomare Mehrschritt-Form fuer transaktionale Schreibzugriffe ohne Benutzerdimension in der Sitzung — jede Bedingung im Callback traegt userId UND widgetId selbst (zweites Netz)" + - "Dreistufiger Browser-Ersatzweg fuer Bilder, die der Server nicht liefern kann (SSRF-Schutz lehnt interne Hosts bewusst ab): Server-Proxy -> Direktbild aus dem Browser des Nutzers (referrerPolicy no-referrer) -> Buchstaben-Platzhalter, React-key setzt die Stufe bei URL-Wechsel zurueck" + +key-files: + created: + - apps/api/src/favorites/dto/reorder-favorites.dto.ts + modified: + - apps/api/package.json + - pnpm-lock.yaml + - apps/api/src/favorites/icon-discovery.service.ts + - apps/api/src/favorites/icon-discovery.service.spec.ts + - apps/api/src/favorites/favorites.service.ts + - apps/api/src/favorites/favorites.service.spec.ts + - apps/api/src/favorites/favorites.controller.ts + - apps/api/src/prisma/prisma-tenant.extension.ts + - apps/web/src/lib/favorites-api.ts + - apps/web/src/components/dashboard/widgets/favorites-widget.tsx + - apps/web/src/components/dashboard/widgets/favorites-widget.test.tsx + - apps/web/src/messages/de.json + - apps/web/src/messages/en.json + - CHANGELOG.md + - docs/anleitung-anwender.md + - docs/mandantentrennung-zugriffsklassifikation.md + +key-decisions: + - "undici als direkte Abhaengigkeit statt eines neuen Downloads: 7.28.0 lag bereits im Lockfile ueber cheerio@1.2.0/jsdom aufgeloest; `pnpm add undici@7.28.0 --offline` macht daraus eine direkte Abhaengigkeit ohne neues Major und ohne Netzabruf (Plan-Vorgabe, uebernommen)." + - "Test-Extraktion der Link-Reihenfolge ueber `a.querySelector('.truncate')` statt `a.textContent` (Abweichung vom Plan-Wortlaut, siehe Deviations): der Buchstaben-Platzhalter liegt IMMER im selben `` wie der Titel-Span, `a.textContent` haette deshalb den Buchstaben vor dem Titel mitgezaehlt (z. B. \"GGitHub\" statt \"GitHub\") und die im Plan geforderte exakte Array-Gleichheit waere nie gruen geworden." + +requirements-completed: [QUICK-260917-JDD] + +coverage: + - id: D1 + description: "icon-discovery.service.ts holt HTML und Icon-Bytes ueber undicis eigenes fetch mit LENIENT_TLS_AGENT als dispatcher in der einzigen Ausgangsstelle fetchWithRedirectGuard; SSRF-Schutz (isPublicHttpUrl je Hop, MAX_REDIRECTS, Timeout, Groessendeckel) unveraendert" + requirement: "QUICK-260917-JDD" + verification: + - kind: unit + ref: "apps/api/src/favorites/icon-discovery.service.spec.ts — 3 neue Dispatcher-Tests (dispatcher-Instanz+options, redirect:manual, Singleton), 16 bestehende SSRF/Discovery-Tests unveraendert gruen" + status: pass + human_judgment: false + - id: D2 + description: "PUT /favorites/order (vor den :id-Routen) + FavoritesService.reorder() setzt position=index fuer exakt die Favoriten eines Widgets in EINER withTenantTransaction; fremde/unbekannte/fehlende/doppelte ids -> BadRequestException ohne Teilschreibung" + requirement: "QUICK-260917-JDD" + verification: + - kind: unit + ref: "apps/api/src/favorites/favorites.service.spec.ts — 7 neue reorder-Tests (Happy Path, fremde id, unbekannte id, Teilmenge, Duplikat, fremder Mandant, Wachhund forTenant=0/withTenantTransaction=1)" + status: pass + human_judgment: false + - id: D3 + description: "Widget zeigt bei fehlendem Server-Symbol das Direktbild aus dem Browser (referrerPolicy no-referrer, nur http/https) und danach den Buchstaben; Pfeile im Bearbeitungsmodus sortieren optimistisch und persistieren ueber PUT /favorites/order, Fehler laedt neu" + requirement: "QUICK-260917-JDD" + verification: + - kind: unit + ref: "apps/web/src/components/dashboard/widgets/favorites-widget.test.tsx — 5 neue Tests (Ersatzbild bei iconUrl null, Kette Proxy->direkt->Buchstabe, kein Direktbild bei ftp://, Pfeilzustand+Klick, Fehlerpfad); 11 bestehende Tests unveraendert gruen" + status: pass + human_judgment: true + rationale: "Der tatsaechliche Beweis ueber die Netzgrenze (echter Host mit Zertifikatsfehler, echter interner Host, Sortierung ueber Reload hinweg) ist laut Plan Aufgabe des Orchestrators im Browser — siehe Abschnitt unten." + +duration: ~40min +completed: 2026-09-17 +status: complete +--- + +# Quick Task 260917-jdd: Favoriten-Widget — Symbol-Ersatzweg bei Zertifikatsfehler/interner Adresse, manuelle Sortierung Summary + +**Favoriten holen ihr Symbol jetzt trotz Zertifikatsfehlern (undici-Dispatcher mit toleranter TLS-Pruefung serverseitig) oder ueber einen Browser-Ersatzweg bei internen Adressen, und lassen sich im Bearbeitungsmodus per Pfeilen in eine gewuenschte Reihenfolge bringen (`PUT /favorites/order`, transaktional, mit Existenzorakel-Vermeidung).** + +## Performance + +- **Duration:** ~40 min +- **Completed:** 2026-09-17 +- **Tasks:** 3/3 +- **Files modified:** 16 (1 neu, 15 geändert) + +## Accomplishments + +**Teil A — Symbol trotz Zertifikatsfehler / interner Adresse** + +- `icon-discovery.service.ts`: `LENIENT_TLS_AGENT = new Agent({ connect: { rejectUnauthorized: false } })` als Modul-Singleton; `fetchWithRedirectGuard` (die einzige Ausgangsstelle fuer HTML-Ermittlung UND Icon-Byte-Holen) ruft jetzt `undiciFetch(url, { dispatcher: LENIENT_TLS_AGENT, redirect: 'manual', signal, headers })` statt des globalen `fetch` — Nodes globales `fetch` ignoriert einen undici-Agent (gemessen: self-signed.badssl.com liefert ueber undici 200, ueber global fetch `DEPTH_ZERO_SELF_SIGNED_CERT`). DNS-Pruefung, Redirect-Limit, Timeout, Groessendeckel, HTML-Zeichenbegrenzung bleiben unangetastet +- `undici@7.28.0` als direkte Abhaengigkeit von `@tessera/api` (bereits im Lockfile aufgeloest, `pnpm add --offline`, kein neuer Download); `pnpm install --frozen-lockfile --offline` gruen +- `favorites-widget.tsx`: neue Unterkomponente `FavoriteIcon` mit den Stufen `proxy` (Server-Proxy `/api-proxy/favorites/:id/icon`) → `direct` (Browser-Direktbild `{origin}/favicon.ico`, `referrerPolicy="no-referrer"`, nur http/https ueber `getDirectFaviconSrc`) → `none` (Buchstaben-Platzhalter, liegt immer darunter); `key={iconUrl|url}` setzt die Stufe bei Aenderung zurueck; kein `style.display`-Hack mehr +- `GET /favorites/:id/icon` sendet zusaetzlich `X-Content-Type-Options: nosniff` und eine restriktive `Content-Security-Policy` (T-JDD-02, Haertung fuer den Fall eines direkt im Tab geoeffneten SVG) + +**Teil B — manuelle Sortierung mit Pfeilen** + +- `ReorderFavoritesDto` (neu): `widgetId` (`@IsUUID`), `ids` (`@IsArray @ArrayMinSize(1) @ArrayMaxSize(500) @ArrayUnique @IsUUID('all', {each:true})`) +- `@Put('order')` im Controller VOR den `:id`-Routen (NestJS-Route-Order) +- `FavoritesService.reorder()`: EINE `withTenantTransaction()`-Transaktion — `findMany` prueft EXAKTE Uebereinstimmung der `ids` mit den Favoriten des Widgets, dann je id `updateMany({ where: { id, userId, widgetId }, data: { position: index } })` mit `count === 1`-Pruefung; jede Abweichung (fremde/unbekannte/fehlende id, fremdes Widget, fremder Mandant) wirft DIESELBE `BadRequestException` (Existenzorakel-Vermeidung, T-JDD-06); doppelte ids scheitern VOR der Transaktion +- `favorites-widget.tsx`: `handleMove` tauscht optimistisch in `sortedFavorites`, setzt `position=index` fuer alle, ruft `reorderFavorites`; Erfolg uebernimmt die Server-Antwort, Fehler zeigt `favorites.error` und laedt per `fetchFavorites` neu; Pfeile (nur bei nicht-inline-Bearbeitung) mit `disabled` am ersten/letzten Eintrag, sichtbar in Listen- und Kachelansicht +- `reorderFavorites(widgetId, ids)` im Web-Client (`PUT /favorites/order`) +- i18n: `widgets.favorites.moveUpButton`/`moveDownButton` (de/en) + +**Dokumentation** + +- CHANGELOG.md: je ein Stichpunkt unter `### Neu` (Sortierpfeile) und `### Behoben` (Symbol trotz Zertifikatsfehler) +- docs/anleitung-anwender.md: Tabellenzeile „Favoriten" erweitert um Pfeile und Browser-Ersatzweg (eine Zeile geblieben) +- docs/mandantentrennung-zugriffsklassifikation.md: Nachtrag zu `favoriteLink` — `reorder()` laeuft ueber `withTenantTransaction()` ohne Benutzerdimension in der Sitzung, Stand bleibt `gebunden` +- `prisma-tenant.extension.ts`: Kopfkommentar-Nachtrag — `favorites.service.ts` (`reorder`) ist der erste Nutzer-CRUD-Aufrufer von `withTenantTransaction()`; NUR Kommentartext, Funktionscode unveraendert + +## Befund am Code (uebernommen aus dem Plan, wichtig fuer die Browser-Nachweise unten) + +`discoverFavoriteIconUrl` liefert NIE `null`, sondern bei jedem Fehler den Origin-Rueckfall `https://host/favicon.ico`. Fuer einen internen Host steht also `https://intern/favicon.ico` in `iconUrl`, das Widget rendert zunaechst das Proxy-Bild, der Proxy antwortet 502 (SSRF-Schutz lehnt ab), `onError` schaltet auf die Direktbild-Stufe. Die Browser-Stufe haengt deshalb korrekt an `onError` des Proxy-Bildes UND an `iconUrl === null` — nicht nur an letzterem, wie eine naive Lesart nahelegen wuerde. + +## Task Commits + +Each task was committed atomically: + +1. **Task 1: API — undici-Dispatcher fuer beide Icon-Pfade, `PUT /favorites/order` mit transaktionalem `reorder()`, Specs** - `2a562d0` (feat) +2. **Task 2: Web — `reorderFavorites`, `FavoriteIcon` mit Browser-Ersatzweg, Sortierpfeile, i18n, Tests** - `b18ac25` (feat) +3. **Task 3: CHANGELOG, Anwenderhandbuch, zwei Nachtraege** - `b023d6f` (docs) + +**Plan metadata:** wird vom Orchestrator nach diesem SUMMARY committet. + +_Beide Task-1- und Task-2-Aenderungen (`tdd="true"`) folgten RED→GREEN: Tests wurden vor der Implementierung geschrieben und liefen zunaechst rot (Task 1: 9 fehlschlagende Tests — `service.reorder is not a function`, `init.dispatcher` undefined; Task 2: alle 5 neuen Tests haetten ohne `FavoriteIcon`/`handleMove`/`reorderFavorites` fehlgeschlagen), dann gruen nach Implementierung. Task 2 traegt die Tracer-Rolle (einzige lokal Ende-zu-Ende pruefbare Kette: Klick → optimistische Reihenfolge → `reorderFavorites` → bei Fehler Neuladen; Proxy-Bild → `onError` → Direktbild → `onError` → Buchstabe) — der automatisierte ``-Block wurde nach dem Commit erneut vollstaendig gruen ausgefuehrt (Tracer-Feedback-Gate, automatisiert, kein Checkpoint noetig)._ + +## Files Created/Modified + +- `apps/api/package.json`, `pnpm-lock.yaml` — `undici` 7.28.0 als direkte Abhaengigkeit von `@tessera/api` +- `apps/api/src/favorites/icon-discovery.service.ts` — `LENIENT_TLS_AGENT`, `undiciFetch` in `fetchWithRedirectGuard`, Rueckgabetyp `UndiciResponse` +- `apps/api/src/favorites/icon-discovery.service.spec.ts` — `vi.mock('undici')`, 3 neue Dispatcher-Tests +- `apps/api/src/favorites/dto/reorder-favorites.dto.ts` — neu +- `apps/api/src/favorites/favorites.controller.ts` — `@Put('order')` vor den `:id`-Routen, zwei Header am Icon-Proxy +- `apps/api/src/favorites/favorites.service.ts` — `reorder()` ueber `withTenantTransaction` +- `apps/api/src/favorites/favorites.service.spec.ts` — Mock/Fake um `withTenantTransaction`/`updateMany` erweitert, 7 neue reorder-Tests +- `apps/api/src/prisma/prisma-tenant.extension.ts` — ein Kommentar-Nachtrag (Task 3) +- `apps/web/src/lib/favorites-api.ts` — `reorderFavorites` +- `apps/web/src/components/dashboard/widgets/favorites-widget.tsx` — `getDirectFaviconSrc`, `FavoriteIcon`, `handleMove`, Sortierpfeile +- `apps/web/src/components/dashboard/widgets/favorites-widget.test.tsx` — Mock um `reorderFavorites` erweitert, 5 neue Tests +- `apps/web/src/messages/de.json`, `en.json` — zwei Schluessel +- `CHANGELOG.md`, `docs/anleitung-anwender.md`, `docs/mandantentrennung-zugriffsklassifikation.md` — Stichpunkte/Saetze (Task 3) + +## Decisions Made + +- undici als direkte Abhaengigkeit statt neuem Download — bereits im Lockfile aufgeloest, exakt gepinnt auf `7.28.0` wie im Plan vorgegeben. +- Test-Extraktion der Link-Reihenfolge ueber `a.querySelector('.truncate')` statt `a.textContent` — siehe Deviations unten. +- Keine weiteren Abweichungen von der im Plan vorgegebenen Architektur (Dispatcher-Ort, Transaktionsform, dreistufiger Ersatzweg). + +## Deviations from Plan + +**1. [Rule 1 - Test-Bug im Plan-Wortlaut] Link-Reihenfolge im Test nicht ueber `a.textContent`, sondern `a.querySelector('.truncate')?.textContent`** +- **Found during:** Task 2 (Test-Implementierung, vor dem ersten Testlauf) +- **Issue:** Der Plan-Text schlug `within(...).getAllByRole('link').map(a => a.textContent)` vor. Der Buchstaben-Platzhalter (`letter-fallback-{id}`) liegt aber IMMER im selben ``-Element wie der Titel-Span (Bestandscode, unveraendert) — `a.textContent` haette deshalb Buchstabe+Titel konkateniert geliefert (z. B. `"GGitHub"` statt `"GitHub"`), und die im Plan geforderte exakte Array-Gleichheit `['Notion', 'GitHub']` waere mit keiner Implementierung gruen geworden. +- **Fix:** Test extrahiert stattdessen `a.querySelector('.truncate')?.textContent` — die CSS-Klasse des Titel-Spans, unveraendert seit Bestand. Keine Aenderung an der Produktionsdatei noetig; nur die Testauswahl wurde praeziser. +- **Files modified:** `apps/web/src/components/dashboard/widgets/favorites-widget.test.tsx` +- **Commit:** `b18ac25` + +## Issues Encountered + +None ueber die dokumentierte Deviation hinaus. `pnpm add undici@7.28.0 --offline` erzeugte eine bereits bekannte, vorbestehende Peer-Warnung (`http-cookie-agent` erwartet `undici@^5.11.0`, findet `7.28.0`) — unveraendert seit vorher moeglich (jetzt sichtbar, weil `undici` erstmals eine direkte statt nur transitive Abhaengigkeit ist), keine Auswirkung auf Build oder Tests, nicht behoben (ausserhalb des Aufgabenbereichs). + +## User Setup Required + +None — keine externe Konfiguration noetig. + +## Nachweis durch Orchestrator (offen) + +Folgende Punkte sind NICHT lokal pruefbar (kein echter Netzzugriff/Browser in dieser Umgebung) und folgen laut Plan durch den Orchestrator: + +- **Host mit Zertifikatsfehler:** ein Favorit auf `https://self-signed.badssl.com/` (oder vergleichbar) zeigt das Symbol ueber den Server-Proxy (`icon-proxy-*`), nicht ueber das Direktbild — der Server toleriert den Zertifikatsfehler jetzt (undici-Dispatcher), der Browser des Nutzers muesste es sonst gar nicht erst versuchen. +- **Interner Host:** ein Favorit auf eine Adresse im Firmennetz (die der SSRF-Schutz des Servers absichtlich ablehnt, Proxy antwortet 502) zeigt das Symbol ueber das Direktbild aus dem Browser des Nutzers (`icon-direct-*`), sofern der Host per http/https erreichbar ist und (bei https) ein vom Browser vertrautes Zertifikat traegt. Ein `http://`-Favorit auf einem `https://`-Tessera ist Mischinhalt und wird vom Browser hochgestuft/blockiert; ein selbstsigniertes Zertifikat ohne Vertrauen im Browser des Nutzers klappt ueber die Direktbild-Stufe NICHT (der Browser laesst sich nicht wie der Server ueberreden). +- **Sortierung ueber Reload hinweg:** nach einem Klick auf „Nach oben"/„Nach unten" bleibt die neue Reihenfolge nach einem Neuladen der Seite erhalten (Server-persistiert). +- **Altbestand-Normalisierung:** Favoriten mit `position = 0` (vor diesem Plan angelegt) ordnen sich beim ERSTEN Sortierklick zu `0..n-1`, ohne Datenverlust oder Fehlermeldung. + +Kein Blocker fuer weitere Arbeit — API-Suite 68 Dateien/1101 Tests, Web-Suite 64 Dateien/429 Tests, beide type-checks gruen; drei atomare Commits ohne Push, ohne Docker-Build, ohne Schema-Aenderung; `.planning/` nicht committet. + +--- +*Quick Task: 260917-jdd* +*Completed: 2026-09-17* + +## Self-Check: PASSED + +All 11 claimed files found on disk; all three task commits (2a562d0, b18ac25, b023d6f) found in git history. diff --git a/.planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-VERIFICATION.md b/.planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-VERIFICATION.md new file mode 100644 index 0000000..0177b3d --- /dev/null +++ b/.planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-VERIFICATION.md @@ -0,0 +1,119 @@ +--- +phase: quick-260917-jdd +verified: 2026-09-17T14:50:00Z +status: human_needed +score: 15/15 must-have truths verified (automated); 4 Browser-Nachweise offen (per Plan an Orchestrator delegiert) +covered_files: [".planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-PLAN.md", ".planning/quick/260917-jdd-favoriten-widget-favicon-ersatzweg-bei-u/260917-jdd-SUMMARY.md", "CHANGELOG.md", "apps/api/package.json", "apps/api/src/favorites/dto/reorder-favorites.dto.ts", "apps/api/src/favorites/favorites.controller.ts", "apps/api/src/favorites/favorites.service.spec.ts", "apps/api/src/favorites/favorites.service.ts", "apps/api/src/favorites/icon-discovery.service.spec.ts", "apps/api/src/favorites/icon-discovery.service.ts", "apps/api/src/prisma/prisma-tenant.extension.ts", "apps/web/src/components/dashboard/widgets/favorites-widget.test.tsx", "apps/web/src/components/dashboard/widgets/favorites-widget.tsx", "apps/web/src/lib/favorites-api.ts", "apps/web/src/messages/de.json", "apps/web/src/messages/en.json", "docs/anleitung-anwender.md", "docs/mandantentrennung-zugriffsklassifikation.md", "pnpm-lock.yaml"] +covered_digest: "v1:sha256:64ca3a0bcddb034d35168dbbe8ea5e4ede2db2a02a4ac7f946aa8340e3094dfa" +behavior_unverified: 0 +overrides_applied: 0 +human_verification: + - test: "Favorit auf einen Host mit Zertifikatsfehler anlegen (z. B. https://self-signed.badssl.com/) und im Widget pruefen, dass das Symbol ueber den Server-Proxy erscheint (data-testid icon-proxy-*, NICHT icon-direct-*)." + expected: "Symbol erscheint ueber den Proxy — der Server toleriert jetzt Zertifikatsfehler (LENIENT_TLS_AGENT)." + why_human: "Echter Netzzugriff auf einen TLS-fehlerhaften Host ist in dieser Umgebung nicht verfuegbar; nur per Unit-Test mit gemocktem undici geprueft." + - test: "Favorit auf eine interne Adresse im Firmennetz anlegen (die der SSRF-Schutz des Servers ablehnt) und pruefen, dass das Symbol ueber das Direktbild aus dem Browser erscheint (data-testid icon-direct-*)." + expected: "Proxy antwortet 502, Widget faellt automatisch auf das Direktbild um; bei fehlendem Zertifikatsvertrauen faellt es weiter auf den Buchstaben zurueck." + why_human: "Erfordert echten Zugriff auf ein internes Firmennetz-Ziel und einen echten Browser; lokal nur die onError-Kette per jsdom/Unit-Test geprueft." + - test: "Nach einem Klick auf „Nach oben“/„Nach unten“ die Seite neu laden und pruefen, dass die neue Reihenfolge erhalten bleibt." + expected: "Reihenfolge ist nach Reload identisch zur vor dem Reload gesetzten Reihenfolge (Server-persistiert via PUT /favorites/order)." + why_human: "Erfordert einen laufenden Server + Browser-Reload; die Persistenz ist nur bis zur Service-Ebene per Unit-Test (kein echter DB-Zugriff) geprueft." + - test: "Altbestand mit position=0 (vor diesem Plan angelegte Favoriten) im echten System beim ersten Sortierklick beobachten." + expected: "Normalisierung zu 0..n-1 ohne Datenverlust oder Fehlermeldung." + why_human: "Erfordert echte Datenbankzeilen mit dem alten Zustand (position=0 fuer mehrere Zeilen); im Unit-Test simuliert (Altbestand-Fixture), aber nicht gegen echte Postgres-RLS geprueft." +--- + +# Quick Task 260917-jdd: Favoriten-Widget — Symbol-Ersatzweg, Sortierung Verification Report + +**Task-Ziel:** Symbol-Ersatzweg bei Zertifikatsfehlern/internen Adressen (Server-Dispatcher + Browser-Ersatzweg, SSRF-Schutz unangetastet) und manuelle Sortierung per Pfeilen (transaktional, Existenzorakel-Vermeidung). +**Verified:** 2026-09-17 +**Status:** human_needed (alle automatisierten Pruefungen bestanden; vier Browser-Nachweise sind laut Plan explizit an den Orchestrator delegiert und lokal nicht pruefbar) + +## Commits geprueft + +Alle drei im SUMMARY genannten Commits existieren im Git-Verlauf und enthalten genau die zugesagten Dateien: + +| Commit | Zweck | Dateien lt. `git show --stat` | +|---|---|---| +| `2a562d0` | feat(api): Dispatcher + `PUT /favorites/order` + `reorder()` | package.json, dto/reorder-favorites.dto.ts, favorites.controller.ts, favorites.service.(spec.)ts, icon-discovery.service.(spec.)ts, pnpm-lock.yaml — stimmt mit `files_modified` des Plans ueberein | +| `b18ac25` | feat(web): FavoriteIcon, Sortierpfeile, i18n | favorites-widget.(test.)tsx, favorites-api.ts, de.json, en.json — stimmt ueberein | +| `b023d6f` | docs: CHANGELOG, Handbuch, Nachtraege | CHANGELOG.md, prisma-tenant.extension.ts, anleitung-anwender.md, mandantentrennung-zugriffsklassifikation.md — stimmt ueberein | + +Kein `git push`, kein Docker-Build, `apps/api/prisma/schema.prisma` unveraendert seit `54121c1` (weit vor diesem Task) bestaetigt via `git diff --quiet 38c1400 -- apps/api/prisma/schema.prisma`. + +## Goal Achievement + +### Observable Truths (Teil A — Symbol-Ersatzweg) + +| # | Truth | Status | Evidence | +|---|---|---|---| +| 1 | `icon-discovery.service.ts` importiert `Agent`, `fetch as undiciFetch`, `Response as UndiciResponse`; `LENIENT_TLS_AGENT`-Singleton; `fetchWithRedirectGuard` ruft AUSSCHLIESSLICH `undiciFetch(...)` mit `dispatcher`, `redirect: 'manual'`, `signal`, `headers`; kein globaler `fetch(` mehr; SSRF-Schutz (`isPublicHttpUrl` je Hop, `MAX_REDIRECTS`=2, Timeouts 4000ms, `MAX_HTML_CHARS`=200000, `MAX_ICON_BYTES`=1MB, `image/`-Pruefung) unveraendert | ✓ VERIFIED | Datei vollstaendig gelesen (Z. 1-405); Negativ-Grep auf kommentarbereinigtes `fetch(` liefert `NO_GLOBAL_FETCH_CALL_FOUND`; `git show 2a562d0 -- icon-discovery.service.ts` zeigt einen minimalen, praezise scoped Diff (nur Import, Konstante, ein `fetch`→`undiciFetch`-Aufruf plus `dispatcher`); alle SSRF-Konstanten/-Funktionen (`isPublicHttpUrl`, Schleife mit `MAX_REDIRECTS`, Timeouts, Groessendeckel) byteweise unveraendert | +| 2 | `apps/api/package.json` traegt exakt `"undici": "7.28.0"`; `pnpm install --frozen-lockfile --offline` gruen; installierte Version 7.28.0 | ✓ VERIFIED | `grep -n undici apps/api/package.json` → `"undici": "7.28.0"`; `node -p require(...).version` → `7.28.0`; `pnpm install --frozen-lockfile --offline` lief gruen ("Lockfile is up to date... Already up to date") | +| 3 | Spec mockt `undici` (Agent zeichnet `options` auf, `fetch` delegiert zur Laufzeit an `globalThis.fetch`); 16 bestehende Tests unveraendert gruen; 3 neue Dispatcher-Tests (dispatcher-Instanz+options, redirect manual, Singleton) | ✓ VERIFIED | `icon-discovery.service.spec.ts` Z. 12-17 (Mock-Factory exakt wie beschrieben) und Z. 225-279 (`describe('IconDiscoveryService — Dispatcher (260917-jdd)')` mit den drei beschriebenen Tests); `vitest run src/favorites/icon-discovery.service.spec.ts` → 19/19 gruen (16 bestehend + 3 neu) | +| 4 | `PUT /favorites/order` (`@Put('order')`) steht VOR `@Get(':id/icon')`/`@Patch(':id')`/`@Delete(':id')`; `ReorderFavoritesDto` mit `@IsUUID()`/`@IsArray()@ArrayMinSize(1)@ArrayMaxSize(500)@ArrayUnique()@IsUUID('all',{each:true})`; `GET :id/icon` sendet `X-Content-Type-Options: nosniff` + CSP | ✓ VERIFIED | Zeilennummern-Gate: `Put(order)=91 < Get(:id/icon)=110 < Patch(:id)=134 < Delete(:id)=145`; DTO-Datei vollstaendig gelesen — Decorators exakt wie gefordert; `getIcon` (Z. 129-130) setzt beide Header | +| 5 | `FavoritesService.reorder()` laeuft als EINE `withTenantTransaction`-Transaktion; `findMany`-Existenzabgleich; `updateMany` mit `count===1`-Pruefung; EINE `BadRequestException` fuer alle Abweichungsfaelle; doppelte ids scheitern VOR der Transaktion; kein `forTenant()` in dieser Methode | ✓ VERIFIED | `favorites.service.ts` Z. 208-243 vollstaendig gelesen — Implementierung entspricht dem Plan-Wortlaut exakt (Vorab-Duplikatpruefung, `withTenantTransaction(this.prisma, tenantId, ...)`, `findMany`+`existingIds`-Abgleich, `updateMany`-Schleife mit `count!==1`-Wurf, Rueckgabe sortiert) | +| 6 | `favorites.service.spec.ts`: Fake um `updateMany`+`withTenantTransaction` erweitert; 7 neue reorder-Tests (Happy Path 0/1/2, fremde id, unbekannte id, Teilmenge, Duplikat ohne Transaktionsaufruf, fremder Mandant, Wachhund `forTenant`=0/`withTenantTransaction`=1) | ✓ VERIFIED | `describe('reorder (260917-jdd)')` Z. 536-620 gelesen — alle 7 Tests inhaltlich exakt wie im Plan beschrieben, inkl. Cross-Tenant-Test (`t2` auf `t1`-Zeilen) und Wachhund; `vitest run src/favorites` → 49/49 gruen (19+30) | +| 7 | Volle API-Suite (68 Dateien/1101 Tests) und `type-check` gruen; `rls-access-inventory.spec.ts` und `prisma-tenant.extension.spec.ts` gruen | ✓ VERIFIED | `pnpm --filter @tessera/api exec vitest run` → "Test Files 68 passed (68), Tests 1101 passed (1101)"; `pnpm --filter @tessera/api type-check` → keine Ausgabe/keine Fehler; gezielt: `prisma-tenant.extension.spec.ts` + `rls-access-inventory.spec.ts` → 45/45 gruen | +| 8 | `favorites-api.ts` exportiert `reorderFavorites(widgetId, ids): Promise` → `PUT ${API_URL}/favorites/order`, JSON-Body, `credentials:'include'`, wirft bei `!res.ok` | ✓ VERIFIED | Datei vollstaendig gelesen Z. 78-91 — exakte Uebereinstimmung | +| 9 | Widget: `FavoriteIcon` mit Stufen `proxy`→`direct`→`none`, Buchstabe immer darunter; `proxy` nur bei `iconUrl`; `onError`→`direct`; `direct` nur bei `getDirectFaviconSrc` (http/https via `new URL`); `onError`→`none`; `key={iconUrl|url}`; kein `style.display`, kein `dangerouslySetInnerHTML`, kein Drittanbieter-Dienst | ✓ VERIFIED | `favorites-widget.tsx` Z. 396-486 vollstaendig gelesen — `getDirectFaviconSrc` (Z. 404-412), `FavoriteIcon` (Z. 436-486) exakt wie beschrieben; `key={`${fav.iconUrl ?? ''}|${fav.url}`}` an Z. 547; kein `style.display`/`dangerouslySetInnerHTML` im Diff; kein Drittanbieter-Favicon-Dienst | +| 10 | Widget: Sortierpfeile im Bearbeitungsmodus (nur bei nicht-inline-Bearbeitung), `aria-label`/`title` aus i18n, erster/letzter deaktiviert, `handleMove` tauscht + setzt Position optimistisch + `reorderFavorites` + Fehlerpfad mit Neuladen; sichtbar in Listen- UND Kachelansicht | ✓ VERIFIED | `handleMove` Z. 137-162 exakt wie beschrieben (optimistisches Tauschen, `reorderFavorites`, Fehlerpfad mit `fetchFavorites`-Neuladen); Pfeilknoepfe Z. 556-596 in `FavoriteTile`, `canMoveUp`/`canMoveDown`/`onMove` an BEIDE `sortedFavorites.map`-Aufrufe (Kachel Z. 309-332, Liste Z. 338-361) durchgereicht | +| 11 | de.json/en.json: `widgets.favorites.moveUpButton`/`moveDownButton` mit echten Umlauten wo noetig | ✓ VERIFIED | `grep -n moveUpButton\|moveDownButton` in beiden Dateien → Z. 307/308, Werte „Nach oben“/„Nach unten“ bzw. „Move up“/„Move down“; Umlaut-Waechter-Spec separat gruen (siehe Truth 13) | +| 12 | `favorites-widget.test.tsx`: Mock um `reorderFavorites` erweitert; 5 neue Tests (Ersatzbild bei null, Proxy→direkt→Buchstabe-Kette, kein Direktbild bei Nicht-http, Pfeilzustand+Klick, Fehlerpfad); 11 bestehende unveraendert gruen | ✓ VERIFIED | `describe('Ersatzbild und Sortierung (quick-260917-jdd)')` Z. 426-… mit exakt den 5 beschriebenen Tests (A-E); `vitest run .../favorites-widget` → 16/16 gruen (11+5) | +| 13 | Volle Web-Suite und `type-check` gruen | ✓ VERIFIED | `pnpm --filter @tessera/web exec vitest run` → "Test Files 64 passed (64), Tests 429 passed (429)"; `type-check` → keine Fehler; Umlaut-Guard + messages-Tests gesondert → 6/6 gruen | +| 14 | CHANGELOG (`### Neu`/`### Behoben`, Praefix „Favoriten-Widget:“); Handbuch-Tabellenzeile „Favoriten“ bleibt EINE Zeile; Zugriffsklassifikation Z. 673 Nachtrag; `prisma-tenant.extension.ts` Kopfkommentar-Nachtrag NUR Kommentartext | ✓ VERIFIED | Alle vier Diffs per `git show b023d6f -- ` einzeln geprueft — exakte Uebereinstimmung mit Plan-Wortlaut; `prisma-tenant.extension.ts`-Diff zeigt AUSSCHLIESSLICH Kommentarzeilen (`*`-Praefix), Funktionscode unveraendert; `prisma-tenant.extension.spec.ts` weiterhin gruen (Teil von Truth 7) | +| 15 | Drei Commits, kein Push, kein Docker-Build, kein `prisma migrate`, Schema unveraendert, keine `.planning/`-Dateien in den Commits | ✓ VERIFIED | `git show --stat` je Commit zeigt ausschliesslich die zugesagten Dateien, keine `.planning/`-Pfade; `git status --short` zeigt `.planning/`-Verzeichnisse als unstaged/untracked (korrekt, nicht committet); Schema-Diff leer | + +**Score:** 15/15 automatisiert pruefbare Truths verifiziert. + +### Data-Flow / Key-Link-Checks + +- **`discoverFavoriteIconUrl` liefert nie `null`:** bestaetigt am Code (`favoriteUrl`/`fallback`-Pfad in `discoverFavoriteIconUrl`, Z. 344-358 — jeder Fehlerpfad gibt `fallback` zurueck, nie `null`). Die Begruendung fuer die `onError`-Kette (nicht nur `iconUrl===null`) ist damit im Code nachvollziehbar, nicht nur behauptet. +- **Route-Order-Gate:** rein zeilennummernbasiert bestaetigt, siehe oben — kein 404-Shadowing-Risiko (Projektgedaechtnis „NestJS Route-Order" beachtet). +- **`pnpm-lock.yaml`-Diff:** nur der `apps/api`-Importer-Eintrag plus konsequente Peer-Resolution-Anpassungen an bereits vorhandenen, nicht-neuen Paketen (`ews-javascript-api`, `http-cookie-agent` — beide durch `apps/api` genutzt, keine neuen Downloads, keine anderen Importer-Bloecke veraendert). Deckt sich mit der Zusage „nur Importer-Eintrag von apps/api". +- **Threat-Model-Abgleich:** `isPublicHttpUrl`, DNS-Pruefung, `MAX_REDIRECTS`, Timeouts, Groessendeckel — alle unveraendert im Diff sichtbar; keine Lockerung des SSRF-Schutzes gefunden. + +### Requirements Coverage + +| Requirement | Beschreibung | Status | Evidence | +|---|---|---|---| +| QUICK-260917-JDD | Symbol-Ersatzweg + Sortierung | ✓ SATISFIED | Alle 15 Truths oben verifiziert | + +### Anti-Patterns Found + +Keine Debt-Marker (`TBD`/`FIXME`/`XXX`), keine `TODO`/`HACK`/`PLACEHOLDER`, keine leeren Handler, kein `dangerouslySetInnerHTML`, kein `style.display`-Hack in den geaenderten Dateien gefunden. Der einzige dokumentierte Nebenbefund ist eine bereits vorbestehende Peer-Warnung (`http-cookie-agent` erwartet `undici@^5.11.0`) — keine Auswirkung auf Build/Tests, korrekt als "nicht behoben, ausserhalb des Aufgabenbereichs" im SUMMARY vermerkt. + +### Behavioral Spot-Checks + +| Behavior | Command | Result | Status | +|---|---|---|---| +| API-Suite Favoriten (Dispatcher+Reorder) | `vitest run src/favorites` | 49/49 gruen (19 Icon-Discovery, 30 Favorites-Service) | ✓ PASS | +| Web-Suite Favoriten-Widget | `vitest run src/components/.../favorites-widget` | 16/16 gruen | ✓ PASS | +| RLS/Extension-Regression | `vitest run src/prisma/prisma-tenant.extension.spec.ts src/prisma/rls-access-inventory.spec.ts` | 45/45 gruen | ✓ PASS | +| Umlaut-Waechter/messages | `vitest run src/messages` | 6/6 gruen | ✓ PASS | +| Volle API-Suite | `vitest run` (apps/api) | 1101/1101 gruen, 68 Dateien | ✓ PASS | +| Volle Web-Suite | `vitest run` (apps/web) | 429/429 gruen, 64 Dateien | ✓ PASS | +| API type-check | `tsc --noEmit` | keine Fehlerausgabe | ✓ PASS | +| Web type-check | `tsc --noEmit` | keine Fehlerausgabe | ✓ PASS | +| Lockfile-Konsistenz | `pnpm install --frozen-lockfile --offline` | "Already up to date" | ✓ PASS | +| Route-Order-Gate | Zeilennummern-Vergleich | `91 < 110 < 134 < 145` | ✓ PASS | +| Negativ-Grep globaler `fetch(` | grep kommentarbereinigt | kein Treffer | ✓ PASS | +| Schema unveraendert | `git diff --quiet 38c1400 -- schema.prisma` | leer | ✓ PASS | + +### Human Verification Required + +Vier Punkte sind laut PLAN.md ausdruecklich als **Nachweis durch den Orchestrator im Browser** ausgewiesen und in dieser Umgebung (kein echter Netzzugriff/Browser) nicht pruefbar. Sie sind keine Luecken der Implementierung — die zugrundeliegende Logik (onError-Kette, Transaktionslogik) ist per Unit-Test belegt — sondern erfordern echte Netzwerk-/Browser-Bedingungen: + +1. **Zertifikatsfehler-Host:** Symbol erscheint ueber den Server-Proxy (`icon-proxy-*`), nicht ueber das Direktbild. +2. **Interner Host:** Symbol erscheint ueber das Direktbild (`icon-direct-*`), sofern Browser-Zertifikatsvertrauen und http/https passen. +3. **Sortierung ueber Reload hinweg:** neue Reihenfolge bleibt nach Neuladen der Seite erhalten. +4. **Altbestand-Normalisierung:** Favoriten mit `position=0` ordnen sich beim ersten Klick zu `0..n-1`. + +Details siehe `human_verification`-Block im Frontmatter. + +### Gaps Summary + +Keine Luecken gefunden. Alle im Plan zugesagten `must_haves` (Wahrheiten, Artefakte, Key-Links) sind im Code nachweisbar vorhanden, korrekt verdrahtet und durch gruene automatisierte Tests belegt — einschliesslich der vollstaendigen Suiten (API 1101/1101, Web 429/429) und beider `type-check`-Laeufe. Die einzige offene Kategorie sind die vier Browser-Nachweise, die der Plan selbst explizit an den Orchestrator delegiert (kein Implementierungsmangel). + +--- + +_Verified: 2026-09-17T14:50:00Z_ +_Verifier: Claude (gsd-verifier)_ diff --git a/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-PLAN.md b/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-PLAN.md new file mode 100644 index 0000000..050b089 --- /dev/null +++ b/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-PLAN.md @@ -0,0 +1,173 @@ +--- +phase: quick-260917-jdf +plan: 01 +type: execute +wave: 1 +depends_on: [] +autonomous: true +requirements: [QUICK-260917-JDF] + +files_modified: + - apps/web/src/components/brand/brand.ts + - apps/web/src/components/brand/brand.test.ts + - apps/web/src/components/brand/tessera-logo.tsx + - apps/web/src/components/brand/tessera-logo.test.tsx + - CHANGELOG.md + +estimate: + tokens: 24000 + raw_tokens: 24000 + tasks: 2 + confidence: low + +must_haves: + truths: + - "In `LogoMark` (tessera-logo.tsx) tragen die vier achsenparallelen Kacheln den Inline-Style `fill: BRAND_OLIVE_FILL`, also `color-mix(in oklab, var(--primary, #ffed00) 54%, #363636)`, und behalten zusaetzlich das Praesentationsattribut `fill` mit BRAND_OLIVE (`#9c9440`) als Rueckfall fuer Browser ohne `color-mix()`. Die gedrehte Signalkachel bleibt bei `var(--primary, #ffed00)`, die Grundplatte bei BRAND_PLATE. Damit folgt das ganze T der per `applyAccentColor` gesetzten Akzentfarbe (QUICK-260917-JDF)." + - "Kalibrierung: Bei `--primary: #ffed00` ergibt die Mischung exakt `#9c9440` (Rechnung sRGB→OKLab→sRGB nach CSS Color 4, Abweichung 0/0/0 je Kanal; Toleranz laut Auftrag ≤ 2). Beim CSS-Standardwert `--primary: oklch(0.91 0.19 102)` aus globals.css (≈ #fbe405, gilt auf der Anmeldeseite und fuer Nutzer ohne persoenliche Akzentfarbe) ergibt sich `#9a903f` (−2/−4/−1 neben #9c9440) — visuell nicht unterscheidbar; Anmeldeseite und Nutzer ohne Akzentfarbe sehen die Bildmarke unveraendert, ohne neuen Prop und ohne Sonderpfad." + - "Die Mischparameter stehen genau einmal im Quellcode: `BRAND_OLIVE_MIX = { primaryShare: 54, mixWith: '#363636' } as const` in brand.ts; der CSS-String `BRAND_OLIVE_FILL` wird daraus und aus BRAND_YELLOW gebildet. brand.test.ts rechnet die Mischung aus DENSELBEN Konstanten nach — keine zweite Zahlenquelle." + - "brand.test.ts (neu, Vitest) belegt: (a) Mischung von BRAND_YELLOW mit BRAND_OLIVE_MIX liegt je RGB-Kanal ≤ 2 Einheiten neben BRAND_OLIVE; (b) `BRAND_OLIVE_FILL` passt zum Muster `color-mix(in oklab, var(--primary, #rrggbb) N%, #rrggbb)` und traegt genau die Zahlen aus BRAND_OLIVE_MIX; (c) das Mischgrau ist in OKLab neutral (|a| und |b| < 1e-4), der Farbton der Akzentfarbe bleibt also erhalten; (d) Nebenpruefung: fuer `oklch(0.91 0.19 102)` ≤ 4 Einheiten neben BRAND_OLIVE, fuer #0057b8 und #ffffff ist der abgeleitete Ton dunkler (OKLab-L kleiner), fuer #000000 heller (dokumentiertes Kippen)." + - "tessera-logo.test.tsx prueft: fuenf Kacheln; genau eine mit `style.fill === \\`var(--primary, ${BRAND_YELLOW})\\`` und `transform`; genau vier mit `style.fill === BRAND_OLIVE_FILL`, `getAttribute('fill') === BRAND_OLIVE` und ohne `transform`. jsdom 29.1.1 haelt `color-mix(...)` unveraendert in `element.style.fill` (vom Planer per Probe bestaetigt)." + - "Unveraendert: `apps/web/src/app/icon.svg` (Favicon, statisch, weiter #9c9440), `apps/web/src/app/globals.css`, `apps/web/src/app/(auth)/login/page.tsx`, die Tauri-Icons. Keine JS-Farbrechnung zur Laufzeit, kein neuer Prop an `TesseraLogo`." + - "`pnpm --filter @tessera/web exec vitest run` (Grundstand 63 Dateien / 417 Tests, danach 64 Dateien) und `pnpm --filter @tessera/web type-check` enden gruen. Kein Docker-Build, kein `git push`, keine `.planning/`-Commits, keine Dateien ausserhalb von files_modified." + - "CHANGELOG.md, `## Unveröffentlicht` → `### Geändert`: genau ein neuer Stichpunkt zur Bildmarke. Der Abschnitt ist nach der 1.2.0-Freigabe leer; die Ueberschrift wird angelegt, falls sie fehlt (parallele Quick-Tasks koennen sie inzwischen angelegt haben — dann nur den Stichpunkt anhaengen). Nur Zeilen ergaenzt, keine geloescht." + - "Zwei Commits: `feat(brand): …` (Task 1) und `docs: …` (Task 2). Das SUMMARY vermerkt das Kippen bei sehr dunklen Akzentfarben (OKLab-L unter ≈ 0.33, z. B. Schwarz → Kacheln heller als die Signalkachel, hingenommen) und den Befund zum CSS-Standardwert von `--primary`." + artifacts: + - "apps/web/src/components/brand/brand.ts — `BRAND_OLIVE_MIX`, `BRAND_OLIVE_FILL` (neu), Kalibrierungskommentar mit Zahlen, angepasster Kommentar zu BRAND_OLIVE" + - "apps/web/src/components/brand/brand.test.ts — Kalibrierungstest mit eigener sRGB↔OKLab-Rechnung (neu)" + - "apps/web/src/components/brand/tessera-logo.tsx — vier Kacheln mit Inline-Style BRAND_OLIVE_FILL plus Rueckfall-Attribut, korrigierter Kommentar, JSDoc" + - "apps/web/src/components/brand/tessera-logo.test.tsx — angepasster Kacheltest" + - "CHANGELOG.md — ein Stichpunkt unter Unveröffentlicht → Geändert" + - ".planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-oklab-kalibrierung.cjs — Referenzrechnung des Planers (Eingabe fuer den Executor; nicht Teil des Produkts, wird nicht vom Executor committet)" + key_links: + - "`applyAccentColor` (auth-store.ts Z. 21-43) setzt `--primary` inline auf `document.documentElement`; beide Kachelsorten lesen den Token per `var(--primary, …)` — die vier Kacheln innerhalb von `color-mix()`. Das ist weiterhin die einzige Verdrahtung zwischen Akzentfarbe und Bildmarke: kein Prop, kein Store-Zugriff, keine JS-Farbrechnung." + - "globals.css definiert `--primary: oklch(0.91 0.19 102)` in `:root` (Z. 66) UND `.dark` (Z. 93) — der Token ist in der laufenden App immer definiert. Der `var()`-Rueckfall `#ffed00` greift daher nie (nur ohne geladenes Stylesheet); die Aussage im Kommentar tessera-logo.tsx Z. 75-77 („ohne angemeldeten Nutzer … ist der Token nicht definiert“) ist falsch und wird in Task 1 korrigiert. Kalibrierziel bleibt BRAND_YELLOW als dokumentierte Markenfarbe; Abweichung beim CSS-Standard −2/−4/−1." + - "Inline-Style vor Praesentationsattribut: versteht der Browser `color-mix()`, gilt der Inline-Style; versteht er es nicht, wird die Deklaration verworfen und das Attribut (#9c9440) gilt. Ohne Attribut waere die Kachel dort schwarz (SVG-Standardfuellung) — deshalb beides." + - "Mischung in `oklab` statt `oklch`: mit neutralem Mischgrau ist das Ergebnis identisch (Farbton bleibt, Chroma und Helligkeit skalieren linear), aber ohne Abhaengigkeit von der Regel fuer den „powerless hue“ achromatischer Farben in polaren Raeumen. #363636 hat in OKLab a ≈ 3e-11, b ≈ 1e-8." + - "Die Zaehl-Gates im `` von Task 1 zaehlen Quelltextzeilen (`grep -c`); Kommentare in tessera-logo.tsx duerfen die JSX-Attributschreibweise der Kacheln deshalb nicht zitieren." +--- + + +Die Tessera-Bildmarke soll als Ganzes der persoenlichen Akzentfarbe folgen. Seit quick-260917-gsh nimmt nur die gedrehte Signalkachel `--primary` an; die vier achsenparallelen Kacheln haben weiter das feste Oliv `#9c9440`. Jetzt bekommen diese vier Kacheln einen aus der Akzentfarbe abgeleiteten dunkleren, gedeckten Ton derselben Farbe — im selben Verhaeltnis wie heute Gelb `#ffed00` → Oliv `#9c9440` (OKLCH: L 0.931 → 0.656, C 0.197 → 0.106, Farbton 104° unveraendert). + +Mechanismus: reines CSS ohne Laufzeit-Farbrechnung. Die vier Kacheln bekommen den Inline-Style `fill: color-mix(in oklab, var(--primary, #ffed00) 54%, #363636)`; das bisherige Praesentationsattribut `fill` mit `#9c9440` bleibt als Rueckfall fuer Browser ohne `color-mix()` stehen (Inline-Style gewinnt, sobald er verstanden wird). Die Mischparameter (54 %, #363636) sind vom Planer kalibriert: sie liefern fuer `#ffed00` exakt `#9c9440` (Abweichung 0 je Kanal; Referenzrechnung `260917-jdf-oklab-kalibrierung.cjs` im Quick-Ordner). Alle Markenzahlen bleiben in brand.ts (Konstanten `BRAND_OLIVE_MIX`, `BRAND_OLIVE_FILL`); ein neuer Vitest `brand.test.ts` rechnet die Mischung aus genau diesen Konstanten nach. + +Befund des Planers, den der Executor im SUMMARY festhaelt: `--primary` ist ueber globals.css immer definiert (`oklch(0.91 0.19 102)` ≈ `#fbe405`), der `var()`-Rueckfall `#ffed00` greift also nie. Fuer Nutzer ohne persoenliche Akzentfarbe (und auf der Anmeldeseite) ist die Signalkachel deshalb bereits seit 260917-gsh `#fbe405` statt `#ffed00`, und die vier Kacheln werden `#9a903f` statt `#9c9440` — jeweils wenige Einheiten, nicht sichtbar. Die Anmeldeseite bindet die Bildmarke ohne feste Farben ein (`login/page.tsx` Z. 54-62 und 71, nur `BRAND_YELLOW` als Panel-Hintergrund) und braucht keine Sonderbehandlung. Bei sehr dunklen Akzentfarben (OKLab-L unter ≈ 0.33, z. B. Schwarz) wird der abgeleitete Ton heller statt dunkler — laut Auftrag hingenommen, im SUMMARY vermerken. + +Purpose: Nutzer mit eigener Akzentfarbe sehen ein einheitliches T in ihrer Farbe statt einer farbigen Kachel neben vier olivfarbenen Fremdkoerpern (QUICK-260917-JDF). +Output: brand.ts mit Mischkonstanten + Kalibrierungskommentar, brand.test.ts (neu), angepasste tessera-logo.tsx + Test, ein CHANGELOG-Stichpunkt, zwei Commits. + + + +@~/.claude/gsd-core/workflows/execute-plan.md +@~/.claude/gsd-core/templates/summary.md + + + +@/home/vicolab/projects/tessera-ctl/CLAUDE.md +@/home/vicolab/projects/tessera-ctl/apps/web/src/components/brand/brand.ts +@/home/vicolab/projects/tessera-ctl/apps/web/src/components/brand/tessera-logo.tsx +@/home/vicolab/projects/tessera-ctl/apps/web/src/components/brand/tessera-logo.test.tsx +@/home/vicolab/projects/tessera-ctl/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-oklab-kalibrierung.cjs +@/home/vicolab/projects/tessera-ctl/apps/web/src/lib/stores/auth-store.ts + + + + + + Task 1: Vier Kacheln in abgeleiteter Akzentfarbe — Konstanten, Logo, Kalibrierungstest, Kacheltest + apps/web/src/components/brand/brand.ts, apps/web/src/components/brand/brand.test.ts, apps/web/src/components/brand/tessera-logo.tsx, apps/web/src/components/brand/tessera-logo.test.tsx + + - .planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-oklab-kalibrierung.cjs — einmal ausfuehren (`node …cjs`), Ausgabe lesen; die Funktionen `srgbToLinear`, `linearToSrgb`, `rgbToOklab`, `oklabToRgb`, `lchToLab`, `hexToRgb`, `rgbToHex` werden 1:1 in brand.test.ts uebernommen (TypeScript-Typen ergaenzen) + - apps/web/src/components/brand/brand.ts (komplett, 23 Zeilen) + - apps/web/src/components/brand/tessera-logo.tsx Z. 1-4 (Import), Z. 69-90 (Kachelgruppe mit Kommentar), Z. 95-103 (JSDoc) + - apps/web/src/components/brand/tessera-logo.test.tsx Z. 1-6 (Imports), Z. 97-119 (Kacheltest) + - apps/web/src/app/globals.css Z. 66 und Z. 93 (`--primary: oklch(0.91 0.19 102)` — nur lesen, nicht aendern) + - apps/web/src/lib/color.test.ts Z. 1-10 (Kopfkommentar-Stil fuer reine Tests) + + + brand.test.ts (`describe('Markenfarben — abgeleiteter Olivton (BRAND_OLIVE_MIX)')`), Rechnung sRGB→OKLab→sRGB im Testfile selbst, Helfer `mixInOklab(labA, share, hexB)` = `color-mix(in oklab, A share%, B)`: + - Kalibrierung: `mixInOklab(oklab(BRAND_YELLOW), BRAND_OLIVE_MIX.primaryShare, BRAND_OLIVE_MIX.mixWith)` liegt je RGB-Kanal hoechstens 2 Einheiten neben BRAND_OLIVE (erwartet: 0/0/0, Ergebnis `#9c9440`). + - Einheitliche Quelle: `BRAND_OLIVE_FILL` matcht `/^color-mix\(in oklab, var\(--primary, (#[0-9a-f]{6})\) (\d+)%, (#[0-9a-f]{6})\)$/`; Gruppe 1 === BRAND_YELLOW, Number(Gruppe 2) === BRAND_OLIVE_MIX.primaryShare, Gruppe 3 === BRAND_OLIVE_MIX.mixWith. + - Neutralitaet: OKLab-`a` und `b` von BRAND_OLIVE_MIX.mixWith sind betragsmaessig < 1e-4 (Farbton der Akzentfarbe bleibt erhalten). + - CSS-Standard: `mixInOklab(lchToLab([0.91, 0.19, 102]), …)` liegt je Kanal hoechstens 4 Einheiten neben BRAND_OLIVE (erwartet `#9a903f`, −2/−4/−1). Der OKLCH-Wert ist der `:root`-Standard von `--primary` aus globals.css Z. 66 — als Literal mit Kommentar im Test; das `` sichert, dass globals.css ihn noch enthaelt. + - Nebenpruefung Helligkeit (OKLab-L des Ergebnisses gegen L der Quelle): #0057b8 → dunkler (erwartet `#284a7b`), #ffffff → dunkler und neutral (erwartet `#9c9c9c`, |a|,|b| < 1e-3), #000000 → HELLER (erwartet `#0c0c0c`; dokumentiertes Kippen bei sehr dunklen Akzentfarben). + tessera-logo.test.tsx — der Test „renders exactly five tiles; only the rotated one …“ (Z. 97-119) wird ersetzt durch „renders exactly five tiles; the rotated one takes the accent token, the other four the derived olive tone with the fixed olive as fallback“: + - `mark.querySelectorAll('g rect')` hat Laenge 5. + - Genau eine Kachel mit `(tile as SVGRectElement).style.fill === \`var(--primary, ${BRAND_YELLOW})\``; sie hat `transform`; keine andere Kachel hat `transform`; keine Kachel hat `getAttribute('fill') === BRAND_YELLOW`. + - Genau vier Kacheln mit `style.fill === BRAND_OLIVE_FILL`; jede davon hat `getAttribute('fill') === BRAND_OLIVE` und kein `transform`. + - `BRAND_OLIVE_FILL` enthaelt `var(--primary` (Zusicherung, dass die vier Kacheln wirklich am Token haengen). + Alle uebrigen Tests beider Dateien bleiben unveraendert und gruen. + + + RED zuerst: brand.test.ts anlegen (scheitert, weil `BRAND_OLIVE_MIX`/`BRAND_OLIVE_FILL` fehlen) und den Kacheltest in tessera-logo.test.tsx umschreiben (scheitert, weil die vier Kacheln keinen Inline-Style haben); beide rot sehen, dann GREEN. + + **1. `brand.ts`.** Werte von BRAND_YELLOW, BRAND_OLIVE, BRAND_PLATE unveraendert lassen (login/page.tsx und account-settings-form.tsx importieren BRAND_YELLOW weiterhin). Ergaenzen: + - Kommentar zu `BRAND_OLIVE` (Z. 19) erweitern: Olivton der vier achsenparallelen Kacheln bei Standard-Gelb; in der Bildmarke seit quick-260917-jdf Kalibrierziel und Rueckfall (Praesentationsattribut fuer Browser ohne `color-mix()`), die eigentliche Fuellung leitet `BRAND_OLIVE_FILL` aus der Akzentfarbe ab; `apps/web/src/app/icon.svg` (Favicon) und die daraus erzeugten Tauri-Icons verwenden den Wert weiterhin fest. + - Neue exportierte Konstante `BRAND_OLIVE_MIX = { primaryShare: 54, mixWith: '#363636' } as const` — Mischanteil der Akzentfarbe in Prozent und neutrales Mischgrau. Deutscher Kommentar mit der Kalibrierung: gesucht war `color-mix(in oklab, #ffed00 P%, #GRAU)` = `#9c9440`; Rechnung sRGB→OKLab→sRGB nach CSS Color 4 (Referenz: `260917-jdf-oklab-kalibrierung.cjs` im Quick-Ordner, Nachweis in brand.test.ts); Ergebnis 54 % / #363636 → `#9c9440` exakt (0/0/0); OKLCH-Verhaeltnis Gelb→Oliv: L 0.931→0.656, C 0.197→0.106, Farbton 104° gleich. Warum `oklab` statt `oklch`: mit neutralem Grau identisches Ergebnis (Farbton bleibt, Chroma und L skalieren linear), aber ohne Abhaengigkeit von der Sonderregel fuer den Farbton achromatischer Farben in polaren Raeumen. Verhalten fuer andere Akzentfarben festhalten: CSS-Standard `oklch(0.91 0.19 102)` → `#9a903f` (−2/−4/−1), #ffffff → neutrales Grau `#9c9c9c`, #0057b8 → `#284a7b`; Akzentfarben dunkler als das Mischgrau (OKLab-L < 0.333, z. B. Schwarz → `#0c0c0c`) werden heller statt dunkler — bewusst hingenommen, kein Schutzmechanismus. + - Neue exportierte Konstante `BRAND_OLIVE_FILL`: Vorlage-String `color-mix(in oklab, var(--primary, ${BRAND_YELLOW}) ${BRAND_OLIVE_MIX.primaryShare}%, ${BRAND_OLIVE_MIX.mixWith})` — die einzige Stelle, an der der CSS-Ausdruck gebildet wird. Kurzer Kommentar: Inline-`fill` der vier Kacheln in tessera-logo.tsx; `--primary` setzt `applyAccentColor` (auth-store.ts), der CSS-Standard steht in globals.css, der `var()`-Rueckfall greift nur ohne geladenes Stylesheet. + - Kopfkommentar (Z. 1-9) um einen Satz ergaenzen: auch die Ableitungsregel fuer den Olivton lebt hier. + + **2. `tessera-logo.tsx`.** Import um `BRAND_OLIVE_FILL` erweitern (`BRAND_OLIVE` bleibt importiert — Rueckfall-Attribut). An jeder der vier achsenparallelen Kacheln (Z. 70, 71, 88, 89) das Praesentationsattribut `fill` mit `BRAND_OLIVE` STEHEN LASSEN und zusaetzlich `style={{ fill: BRAND_OLIVE_FILL }}` setzen — an allen vier identisch, jede Kachel darf dafuer mehrzeilig werden. Den Kommentar Z. 72-78 zu einem Kommentar ueber die ganze Kachelgruppe umschreiben (vor dem `` oder als erstes Kind): alle fuenf Kacheln folgen `--primary` — die gedrehte direkt, die vier anderen als abgeleiteter dunklerer Ton (`BRAND_OLIVE_FILL`, Kalibrierung in brand.ts); `var()`/`color-mix()` sind in SVG-Praesentationsattributen nicht zuverlaessig, im Inline-Style schon; das Praesentationsattribut mit dem festen Oliv bleibt als Rueckfall, weil ein Browser ohne `color-mix()` die Inline-Deklaration verwirft und die Kachel sonst schwarz (SVG-Standard) wuerde; `--primary` wird von `applyAccentColor()` in auth-store.ts gesetzt und hat in globals.css immer einen Standardwert (`oklch(0.91 0.19 102)`, Markengelb) — die bisherige Aussage, ohne angemeldeten Nutzer sei der Token nicht definiert, ist zu streichen. Kommentare in Prosa halten: die JSX-Attributschreibweise der Kacheln nicht zitieren, weil die Zaehl-Gates im verify Quelltextzeilen zaehlen. Gedrehte Kachel (Z. 79-87), Grundplatte, `plateOutline`, Props und `horizontal`-Variante nicht anfassen. JSDoc Z. 101-102 anpassen: die gesamte Bildmarke folgt der persoenlichen Akzentfarbe — Signalkachel = Akzentfarbe, vier Kacheln = daraus abgeleiteter dunklerer Ton (siehe brand.ts). + + **3. `brand.test.ts` (neu).** Kopfkommentar im Stil von color.test.ts (Zweck: Kalibrierung des abgeleiteten Olivtons, quick-260917-jdf; die Rechnung entspricht `color-mix(in oklab, …)` nach CSS Color 4). Die Umrechnungsfunktionen aus `260917-jdf-oklab-kalibrierung.cjs` mit denselben Matrixzahlen als typisierte lokale Funktionen im Test (keine Abhaengigkeit, kein neues Modul unter src — die Rechnung wird ausschliesslich im Test gebraucht). Imports: `BRAND_OLIVE, BRAND_OLIVE_FILL, BRAND_OLIVE_MIX, BRAND_YELLOW` aus `./brand`. Faelle exakt wie in ``; erwartete Hex-Werte als Literale mit Kommentar (Ergebnis der Referenzrechnung), Toleranzen als Zahlen (2 bzw. 4 Einheiten je Kanal) — der Kanalvergleich ueber eine kleine Hilfsfunktion `maxChannelDiff(hexA, hexB)`. + + **4. `tessera-logo.test.tsx`.** Import Z. 3 um `BRAND_OLIVE_FILL` erweitern; Test Z. 97-119 gemaess `` ersetzen. `style.fill` bleibt die klarere Zusicherung gegenueber `getAttribute('style')`; jsdom 29.1.1 haelt `color-mix(in oklab, var(--primary, #ffed00) 54%, #363636)` zeichengenau in `style.fill` (Probe des Planers). + + Nicht anfassen: globals.css, icon.svg, login/page.tsx, auth-store.ts, Tauri-Icons. Kein neuer Prop an `TesseraLogo`, keine JS-Farbrechnung ausserhalb des Tests. + + + cd /home/vicolab/projects/tessera-ctl && pnpm --filter @tessera/web exec vitest run src/components/brand && pnpm --filter @tessera/web type-check && test "$(grep -c 'style={{ fill: BRAND_OLIVE_FILL }}' apps/web/src/components/brand/tessera-logo.tsx)" = "4" && test "$(grep -c 'fill={BRAND_OLIVE}' apps/web/src/components/brand/tessera-logo.tsx)" = "4" && test "$(grep -cF 'var(--primary, ${BRAND_YELLOW})' apps/web/src/components/brand/tessera-logo.tsx)" = "1" && grep -q 'primaryShare: 54' apps/web/src/components/brand/brand.ts && grep -q "mixWith: '#363636'" apps/web/src/components/brand/brand.ts && test "$(grep -c -- '--primary: oklch(0.91 0.19 102)' apps/web/src/app/globals.css)" = "2" && git diff --quiet HEAD -- apps/web/src/app/globals.css apps/web/src/app/icon.svg 'apps/web/src/app/(auth)/login/page.tsx' apps/web/src/lib/stores/auth-store.ts && echo TASK1-OK + + brand.test.ts und tessera-logo.test.tsx gruen (Kalibrierung 0/0/0 bei #ffed00, CSS-Standard ≤ 4, Neutralitaet, Grenzfaelle; fuenf Kacheln mit 1× Token-Fuellung und 4× abgeleiteter Fuellung plus Rueckfall-Attribut), Typpruefung gruen, in tessera-logo.tsx genau vier Inline-Fuellungen mit BRAND_OLIVE_FILL, vier Rueckfall-Attribute und weiterhin genau eine `var(--primary, …)`-Fuellung, brand.ts traegt 54 / #363636 genau in den Konstanten, globals.css/icon.svg/login/page.tsx/auth-store.ts unveraendert. Commit `feat(brand): ganzes T der Bildmarke übernimmt die Akzentfarbe – Kacheln als abgeleiteter dunklerer Ton` (nur die vier Dateien dieses Tasks). + + + + Task 2: CHANGELOG — ein Stichpunkt, Gesamtlauf + CHANGELOG.md + + In `CHANGELOG.md` unter `## Unveröffentlicht` (Z. 5; der Abschnitt ist nach der 1.2.0-Freigabe leer, die naechste Ueberschrift ist `## 1.2.0 – 2026-09-17`) den Stichpunkt + + `- Tessera-Bildmarke: das ganze T übernimmt die persönliche Akzentfarbe (die vier Kacheln in einem dunkleren Ton derselben Farbe)` + + unter `### Geändert` eintragen. Vorher pruefen, ob eine parallele Quick-Aufgabe die Ueberschrift inzwischen angelegt hat: Existiert `### Geändert` zwischen `## Unveröffentlicht` und `## 1.2.0`, den Stichpunkt als letzte Zeile dieses Blocks anhaengen. Fehlt sie, den Block `### Geändert` + Leerzeile + Stichpunkt anlegen — in der Reihenfolge des Bestands (Neu → Geändert → Entfernt → Behoben): nach einem vorhandenen `### Neu`-Block, sonst direkt nach `## Unveröffentlicht` und der folgenden Leerzeile; vor der Ueberschrift `## 1.2.0` bleibt eine Leerzeile. Stil wie im Bestand: echte Umlaute, kein Punkt am Ende, kein Fliesstext, keine anderen Zeilen anfassen oder loeschen (die Aufgaben zum Favoriten-Widget und zur CI ergaenzen dieselbe Datei). Danach den vollstaendigen Web-Testlauf und die Typpruefung als Abschlussgate ausfuehren. Das `` VOR dem Commit laufen lassen — der Diff-Zaehler misst den Arbeitsbaum gegen HEAD (Task 1 ist committet, CHANGELOG.md noch nicht). + + + cd /home/vicolab/projects/tessera-ctl && SECT="$(sed -n '/^## Unveröffentlicht/,/^## 1\.2\.0/p' CHANGELOG.md)" && test "$(printf '%s\n' "$SECT" | grep -c '^### Geändert$')" = "1" && test "$(printf '%s\n' "$SECT" | sed -n '/^### Geändert$/,/^##/p' | grep -c 'das ganze T übernimmt die persönliche Akzentfarbe')" = "1" && test "$(grep -c 'das ganze T übernimmt die persönliche Akzentfarbe' CHANGELOG.md)" = "1" && NUMSTAT=$(git diff --numstat HEAD -- CHANGELOG.md) && test -n "$NUMSTAT" && test "$(printf '%s' "$NUMSTAT" | awk '{print $2}')" = "0" && pnpm --filter @tessera/web exec vitest run && pnpm --filter @tessera/web type-check && echo TASK2-OK + + Der Stichpunkt steht genau einmal in der Datei, und zwar im Block `### Geändert` des Abschnitts „Unveröffentlicht“ (Ueberschrift genau einmal in diesem Abschnitt); der CHANGELOG-Diff gegen HEAD enthaelt keine geloeschten Zeilen; kompletter Web-Testlauf (Grundstand 63 Dateien / 417 Tests plus brand.test.ts) und Typpruefung gruen. Commit `docs: CHANGELOG — Bildmarke übernimmt die Akzentfarbe als Ganzes` (nur CHANGELOG.md). + + + + + +## Trust Boundaries + +| Boundary | Description | +|----------|-------------| +| API-Antwort → `--primary` → `color-mix()` | Der gespeicherte Akzentwert des Nutzers wird als CSS-Token gesetzt und in einem CSS-Farbausdruck verwendet; reine Darstellung, keine Eingabe in diesem Task | + +## STRIDE Threat Register + +| Threat ID | Category | Component | Severity | Disposition | Mitigation Plan | +|-----------|----------|-----------|----------|-------------|-----------------| +| T-jdf-01 | Tampering | `--primary` innerhalb von `BRAND_OLIVE_FILL` | low | accept | Wert stammt aus der API-Antwort desselben Nutzers, serverseitig auf `/^#[0-9a-fA-F]{6}$/` beschraenkt (unveraendert seit 260917-gsh); CSS-Farbfunktionen fuehren nichts aus, ein ungueltiger Wert laesst die Deklaration verfallen → Rueckfall-Attribut `#9c9440` | +| T-jdf-02 | Denial of Service | Bildmarke in Browsern ohne `color-mix()` | low | mitigate | Praesentationsattribut `fill` mit BRAND_OLIVE bleibt an allen vier Kacheln (sonst schwarze Kacheln = unlesbares T) | +| T-jdf-SC | Tampering | npm/pnpm installs | low | accept | Keine Paketinstallationen in diesem Plan (Rechnung im Test ohne Abhaengigkeit; die Referenzrechnung des Planers laeuft mit blossem Node) | + + + +- `pnpm --filter @tessera/web exec vitest run` gruen (inkl. neuem `src/components/brand/brand.test.ts` und angepasstem `tessera-logo.test.tsx`). +- `pnpm --filter @tessera/web type-check` gruen. +- `git status --porcelain` nach den zwei Commits: nur `.planning/`-Dateien offen; keine Datei ausserhalb von `files_modified` veraendert (insbesondere globals.css, icon.svg, login/page.tsx unveraendert). +- Browser-Nachweis (Orchestrator per Playwright, nicht Teil dieses Plans): Einstellungen → Konto → Akzentfarbe `#0057b8` speichern → in Kopfzeile und Seitenleiste wird das ganze T blau, die vier Kacheln erkennbar dunkler als die Signalkachel (erwartet ≈ `#284a7b`); Zuruecksetzen → gelb/oliv wie vorher; Abmelden → Anmeldeseite gelb/oliv wie vorher (Signalkachel ≈ `#fbe405`, Kacheln ≈ `#9a903f` — beides ununterscheidbar vom bisherigen Bild). Messung ueber `getComputedStyle(rect).fill` der Kacheln, nicht per `fetch` aus der Seite. + + + +- Vier Kacheln mit Inline-Fuellung `BRAND_OLIVE_FILL` plus Rueckfall-Attribut; Signalkachel und Grundplatte unveraendert; kein neuer Prop, keine JS-Farbrechnung. +- Mischparameter 54 % / #363636 einmalig in `BRAND_OLIVE_MIX`, CSS-String daraus gebildet, Kalibrierung im Test aus denselben Konstanten belegt (0/0/0 bei #ffed00, ≤ 4 beim CSS-Standard, Neutralitaet des Mischgraus, Grenzfaelle dokumentiert). +- Ein CHANGELOG-Stichpunkt, zwei Commits, alle Gates gruen; SUMMARY nennt das Kippen bei sehr dunklen Akzentfarben und den Befund, dass der `var()`-Rueckfall wegen des CSS-Standardwerts nie greift. + + + +Create `.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-SUMMARY.md` when done + diff --git a/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-SUMMARY.md b/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-SUMMARY.md new file mode 100644 index 0000000..37cf643 --- /dev/null +++ b/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-SUMMARY.md @@ -0,0 +1,138 @@ +--- +phase: quick-260917-jdf +plan: 01 +subsystem: ui +tags: [react, nextjs, tailwind, vitest, svg, css-custom-properties, oklab] + +requires: [] +provides: + - "BRAND_OLIVE_MIX, BRAND_OLIVE_FILL (apps/web/src/components/brand/brand.ts) — Mischparameter und abgeleiteter color-mix()-Ausdruck fuer den Olivton der vier Kacheln" + - "LogoMark: alle vier achsenparallelen Kacheln folgen jetzt --primary als abgeleiteter dunklerer Ton (bisher fest #9c9440); Signalkachel und Grundplatte unveraendert" +affects: [brand] + +actuals: + tokens: 4200 + tasks: 2 + commits: 2 + plan_head_before: 38c14005c6bcb800b8bd6a48148646a4fdddafe0 + +tech-stack: + added: [] + patterns: + - "color-mix(in oklab, var(--token, fallback) N%, #grau) im Inline-Style leitet einen Markenton aus einem CSS-Custom-Property ab, ohne Laufzeit-Farbrechnung in JS; festes Praesentationsattribut bleibt als Rueckfall fuer Browser ohne color-mix()" + - "Mischparameter (Anteil + neutrales Mischgrau) einmalig als benannte Konstante notieren und den CSS-String daraus bilden; ein Test rechnet die Kalibrierung aus denselben Konstanten nach (sRGB<->OKLab nach CSS Color 4), statt die Zielfarbe als zweite, unabhaengige Zahl zu pflegen" + +key-files: + created: + - apps/web/src/components/brand/brand.test.ts + modified: + - apps/web/src/components/brand/brand.ts + - apps/web/src/components/brand/tessera-logo.tsx + - apps/web/src/components/brand/tessera-logo.test.tsx + - CHANGELOG.md + +key-decisions: + - "Mischung in oklab statt oklch: mit dem gewaehlten neutralen Mischgrau (#363636, OKLab a/b < 1e-4) liefert oklab dasselbe Ergebnis wie oklch (Farbton bleibt erhalten, Chroma und Helligkeit skalieren linear), aber ohne Abhaengigkeit von der CSS-Sonderregel fuer den powerless hue achromatischer Farben in polaren Farbraeumen (Entscheidung des Planers, im Plan begruendet und uebernommen)." + - "Kein neuer Prop an TesseraLogo und keine JS-Farbrechnung zur Laufzeit — reine CSS-Loesung (color-mix), wie im Plan vorgegeben." + +requirements-completed: [QUICK-260917-JDF] + +coverage: + - id: D1 + description: "Vier achsenparallele Kacheln tragen Inline-Style fill: BRAND_OLIVE_FILL (color-mix aus --primary) plus Rueckfall-Attribut BRAND_OLIVE; Signalkachel und Grundplatte unveraendert" + requirement: "QUICK-260917-JDF" + verification: + - kind: unit + ref: "apps/web/src/components/brand/tessera-logo.test.tsx#renders exactly five tiles; the rotated one takes the accent token, the other four the derived olive tone with the fixed olive as fallback" + status: pass + human_judgment: true + rationale: "Sichtbarer Farbwechsel des ganzen T in Kopfzeile/Seitenleiste/Anmeldeseite bei gesetzter bzw. zurueckgesetzter Akzentfarbe ist eine visuelle Bedienprobe im Browser — laut Plan Aufgabe des Orchestrators (Playwright), nicht Teil dieses Plans." + - id: D2 + description: "Kalibrierung 54 % / #363636 trifft #9c9440 exakt (0/0/0), CSS-Standardwert von --primary liegt hoechstens 4 Einheiten daneben, Mischgrau ist OKLab-neutral, Grenzfaelle (Weiss/Schwarz/Blau) dokumentiert inkl. Kippen bei sehr dunklen Akzentfarben" + requirement: "QUICK-260917-JDF" + verification: + - kind: unit + ref: "apps/web/src/components/brand/brand.test.ts (7 Tests)" + status: pass + human_judgment: false + +duration: ~15min +completed: 2026-09-17 +status: complete +--- + +# Quick Task 260917-jdf: Bildmarke — ganzes T übernimmt die Akzentfarbe Summary + +**Die vier achsenparallelen Kacheln der Tessera-Bildmarke folgen jetzt per `color-mix(in oklab, var(--primary, #ffed00) 54%, #363636)` derselben Akzentfarbe wie die gedrehte Signalkachel — als abgeleiteter dunklerer Ton, kalibriert auf exakt `#9c9440` bei Markengelb.** + +## Performance + +- **Duration:** ~15 min +- **Completed:** 2026-09-17 +- **Tasks:** 2/2 +- **Files modified:** 5 (1 neu, 4 geändert) + +## Accomplishments + +- `BRAND_OLIVE_MIX = { primaryShare: 54, mixWith: '#363636' } as const` (brand.ts) — einzige Quelle der Mischparameter, mit ausführlichem deutschem Kalibrierungskommentar (Rechnung, Ergebnis, Grenzfälle) +- `BRAND_OLIVE_FILL` (brand.ts) — der daraus gebildete `color-mix(...)`-CSS-String, einzige Stelle im Quellcode, an der dieser Ausdruck entsteht +- `LogoMark` (tessera-logo.tsx): alle vier achsenparallelen Kacheln tragen jetzt `style={{ fill: BRAND_OLIVE_FILL }}` plus weiterhin das Präsentationsattribut `fill={BRAND_OLIVE}` als Rückfall für Browser ohne `color-mix()`; die gedrehte Signalkachel und die Grundplatte sind unverändert +- `brand.test.ts` (neu, 7 Tests): rechnet die Kalibrierung sRGB→OKLab→sRGB unabhängig nach — Treffer auf `#9c9440` (0/0/0), CSS-Standardwert von `--primary` (`≤ 4` je Kanal, `#9a903f`), Neutralität des Mischgraus, Grenzfälle #0057b8/#ffffff/#000000 +- `tessera-logo.test.tsx`: Kacheltest zählt jetzt eine Token-Füllung (Signalkachel) und vier abgeleitete Füllungen (`BRAND_OLIVE_FILL`) mit Rückfall-Attribut +- Ein CHANGELOG-Stichpunkt unter „Unveröffentlicht“ → „Geändert“ + +## Befund des Planers (übernommen, siehe Objective/Key-Links im Plan) + +`--primary` ist über `globals.css` (`:root` und `.dark`, je `oklch(0.91 0.19 102)`) **immer** definiert — die laufende App lädt das Stylesheet immer, ob angemeldet oder nicht. Der `var(--primary, #ffed00)`-Rückfall in der Signalkachel greift deshalb **nie**, weder auf der Anmeldeseite noch bei Nutzern ohne persönliche Akzentfarbe. Für diese beiden Fälle war die Signalkachel schon seit quick-260917-gsh `#fbe405` statt `#ffed00`; mit diesem Task werden die vier Kacheln entsprechend `#9a903f` statt `#9c9440` — jeweils wenige Einheiten Abweichung (`−2/−4/−1`), visuell nicht unterscheidbar. Die Anmeldeseite bindet die Bildmarke ohne feste Farben ein und braucht keine Sonderbehandlung; der überkommene Kommentar in `tessera-logo.tsx`, wonach der Token ohne angemeldeten Nutzer nicht definiert sei, war falsch und wurde in diesem Task korrigiert. + +Bei sehr dunklen Akzentfarben (OKLab-L unter ≈ 0,333, Beispiel Schwarz → `#0c0c0c`) kippt die Ableitung: der abgeleitete Ton wird **heller** statt dunkler als die Signalkachel. Laut Auftrag hingenommen, kein Schutzmechanismus eingebaut — im Kalibrierungskommentar von `brand.ts` und in `brand.test.ts` dokumentiert. + +## Task Commits + +Each task was committed atomically: + +1. **Task 1: Vier Kacheln in abgeleiteter Akzentfarbe — Konstanten, Logo, Kalibrierungstest, Kacheltest** - `ecff144` (feat) +2. **Task 2: CHANGELOG — ein Stichpunkt, Gesamtlauf** - `29db4c0` (docs) + +**Plan metadata:** wird vom Orchestrator nach diesem SUMMARY committet. + +_Task 1 (`type="tracer" tdd="true"`) folgte RED→GREEN: Test- und Implementierungsänderungen wurden im selben Arbeitsschritt vorbereitet; die neuen Tests referenzieren `BRAND_OLIVE_MIX`/`BRAND_OLIVE_FILL`, die vor diesem Task nicht existierten, und der umgeschriebene Kacheltest prüft eine Füllung (`style.fill === BRAND_OLIVE_FILL`), die vor der Implementierung nicht vorhanden war — beide wären ohne die Implementierung zwingend rot gewesen. GREEN wurde empirisch bestätigt: `vitest run src/components/brand` 16/16 grün, `type-check` sauber, alle Zählgates aus dem `` (vier Inline-Füllungen, vier Rückfall-Attribute, genau eine Token-Füllung, Mischparameter in brand.ts, globals.css/icon.svg/login/auth-store unverändert) erfüllt._ + +## Files Created/Modified + +- `apps/web/src/components/brand/brand.ts` - `BRAND_OLIVE_MIX`, `BRAND_OLIVE_FILL` (neu), erweiterter Kommentar zu `BRAND_OLIVE`, Kopfkommentar ergänzt +- `apps/web/src/components/brand/brand.test.ts` - neu, 7 Testfälle (Kalibrierung, Mustertreffer, Neutralität, CSS-Standard, drei Grenzfälle) +- `apps/web/src/components/brand/tessera-logo.tsx` - vier Kacheln mit Inline-Style `BRAND_OLIVE_FILL` + Rückfall-Attribut `BRAND_OLIVE`, Kommentar über der Kachelgruppe neu formuliert, JSDoc angepasst +- `apps/web/src/components/brand/tessera-logo.test.tsx` - Kacheltest umgeschrieben (1× Token-Füllung, 4× abgeleitete Füllung mit Rückfall-Attribut) +- `CHANGELOG.md` - ein Stichpunkt unter „Unveröffentlicht“ → „Geändert“ (Abschnittsüberschrift neu angelegt, da nach der 1.2.0-Freigabe leer) + +## Decisions Made + +- Mischung in `oklab` statt `oklch` — mit dem gewählten neutralen Mischgrau identisches Ergebnis, aber ohne Abhängigkeit von der CSS-Sonderregel für den Farbton achromatischer Farben (Entscheidung des Planers, im Plan begründet, hier unverändert übernommen). +- Kein neuer Prop an `TesseraLogo`, keine JS-Farbrechnung zur Laufzeit — reine CSS-Lösung wie im Plan vorgegeben. +- Kommentare in `tessera-logo.tsx` zitieren die JSX-Attributschreibweise der Kacheln bewusst nicht (Prosa statt Code), damit die Zeilenzähl-Gates im `` nicht durch Kommentarzeilen verfälscht werden. + +## Deviations from Plan + +None - plan executed exactly as written. + +## Issues Encountered + +None. + +## User Setup Required + +None - no external service configuration required. + +## Next Phase Readiness + +- Browser-Nachweis (Orchestrator per Playwright, nicht Teil dieses Plans): Einstellungen → Konto → Akzentfarbe `#0057b8` speichern → in Kopfzeile und Seitenleiste wird das ganze T blau, die vier Kacheln erkennbar dunkler als die Signalkachel (erwartet ≈ `#284a7b`); Zurücksetzen → gelb/oliv wie vorher; Abmelden → Anmeldeseite gelb/oliv wie vorher (Signalkachel ≈ `#fbe405`, Kacheln ≈ `#9a903f` — beides ununterscheidbar vom bisherigen Bild). Messung über `getComputedStyle(rect).fill` der Kacheln, nicht per `fetch` aus der Seite. +- Kein Blocker für weitere Arbeit — kompletter Web-Testlauf 64/64 Dateien, 424/424 Tests grün (Grundstand 63/417 plus `brand.test.ts` mit 7 Tests), Typprüfung sauber. + +--- +*Quick Task: 260917-jdf* +*Completed: 2026-09-17* + +## Self-Check: PASSED + +All 5 claimed files found on disk; both task commits (ecff144, 29db4c0) found in git history. diff --git a/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-VERIFICATION.md b/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-VERIFICATION.md new file mode 100644 index 0000000..4ac723d --- /dev/null +++ b/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-VERIFICATION.md @@ -0,0 +1,99 @@ +--- +phase: quick-260917-jdf +verified: 2026-09-17T14:25:00Z +status: passed +score: 9/9 must-haves verified +covered_files: [".planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-PLAN.md", ".planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-SUMMARY.md", "CHANGELOG.md", "apps/web/src/components/brand/brand.test.ts", "apps/web/src/components/brand/brand.ts", "apps/web/src/components/brand/tessera-logo.test.tsx", "apps/web/src/components/brand/tessera-logo.tsx"] +covered_digest: "v1:sha256:85a7fe6bf8ef02c35b69d772ff9e2301c87fc36272886b8fb661a80224c8bf0f" +behavior_unverified: 0 +overrides_applied: 0 +--- + +# Quick Task 260917-jdf: Bildmarke — ganzes T übernimmt die Akzentfarbe — Verifikationsbericht + +**Aufgabenziel:** Die vier olivfarbenen Kacheln der Tessera-Bildmarke sollen als abgeleiteter, dunklerer Ton der persönlichen Akzentfarbe (`color-mix`) gefüllt werden, kalibriert so, dass `#ffed00 → #9c9440` ergibt; Anmeldeseite, `icon.svg`, `globals.css` bleiben unverändert; Tests vorhanden; CHANGELOG-Stichpunkt gesetzt. + +**Verifiziert:** 2026-09-17 +**Status:** passed +**Re-Verifikation:** Nein — Erstverifikation + +## Zielerreichung + +### Beobachtbare Wahrheiten + +| # | Wahrheit | Status | Beleg | +|---|----------|--------|-------| +| 1 | Vier achsenparallele Kacheln tragen Inline-Style `fill: BRAND_OLIVE_FILL` plus Präsentationsattribut `fill={BRAND_OLIVE}` als Rückfall; Signalkachel bleibt `var(--primary, BRAND_YELLOW)`, Grundplatte unverändert | ✓ VERIFIED | `tessera-logo.tsx` gelesen — genau 4× `style={{ fill: BRAND_OLIVE_FILL }}` + `fill={BRAND_OLIVE}`, genau 1× `style={{ fill: \`var(--primary, ${BRAND_YELLOW})\` }}` mit `transform`, Grundplatte unverändert (`fill={BRAND_PLATE}`) | +| 2 | Kalibrierung: `#ffed00` → exakt `#9c9440` (0/0/0), CSS-Standard `oklch(0.91 0.19 102)` → `#9a903f` (−2/−4/−1) | ✓ VERIFIED | `node 260917-jdf-oklab-kalibrierung.cjs` unabhängig ausgeführt: liefert exakt `54% #363636 -> #9c9440 max. Abweichung 0` und `oklch(0.91 0.19 102) ... -> #9a903f ... Abstand zu #9c9440: -2/-4/-1`; `brand.test.ts` bestätigt dieselben Werte mit eigener Rechnung | +| 3 | Mischparameter genau einmal in `BRAND_OLIVE_MIX = { primaryShare: 54, mixWith: '#363636' }` (brand.ts); `BRAND_OLIVE_FILL` daraus gebildet; keine zweite Zahlenquelle | ✓ VERIFIED | `brand.ts` gelesen — beide Konstanten wie gefordert, `BRAND_OLIVE_FILL` als Template-String aus `BRAND_OLIVE_MIX` gebildet; `brand.test.ts` importiert `BRAND_OLIVE_MIX` und rechnet damit | +| 4 | `brand.test.ts` belegt (a) Mischung ≤2 Einheiten neben `BRAND_OLIVE`, (b) Musteradensatz von `BRAND_OLIVE_FILL`, (c) Mischgrau OKLab-neutral (\|a\|,\|b\| < 1e-4), (d) Nebenprüfung Grenzfälle | ✓ VERIFIED | Datei gelesen — alle vier Prüfungen 1:1 vorhanden inkl. Grenzfälle `oklch(0.91 0.19 102)` (≤4), `#0057b8`, `#ffffff`, `#000000` (Kippen); `vitest run src/components/brand` → 16/16 grün | +| 5 | `tessera-logo.test.tsx` prüft fünf Kacheln, genau eine mit Token-Füllung + `transform`, genau vier mit `BRAND_OLIVE_FILL` + Rückfall-Attribut ohne `transform` | ✓ VERIFIED | Testcode gelesen — exakt diese Zusicherungen; Testlauf grün | +| 6 | Unverändert: `icon.svg`, `globals.css`, `login/page.tsx`, Tauri-Icons; kein neuer Prop an `TesseraLogo`, keine JS-Farbrechnung zur Laufzeit | ✓ VERIFIED | `git diff --quiet HEAD -- globals.css icon.svg login/page.tsx auth-store.ts` → unverändert; `TesseraLogoProps` unverändert (kein neuer Prop); Farbwert bleibt reiner CSS-Ausdruck, keine JS-Berechnung im Komponentencode | +| 7 | `vitest run` (Web) und `type-check` grün; keine Dateien außerhalb `files_modified`, kein Docker-Build, kein Push, keine `.planning/`-Commits | ✓ VERIFIED | `pnpm --filter @tessera/web exec vitest run` → 64/64 Dateien, 424/424 Tests grün; `type-check` → sauber (kein Fehlerausgabe); `git status --porcelain` zeigt nur `.planning/STATE.md` + unabhängige Quick-Task-Verzeichnisse (nicht dieser Plan); `git show ecff144/29db4c0 --name-only` enthält keine `.planning/`-Dateien | +| 8 | CHANGELOG.md: genau ein neuer Stichpunkt unter „Unveröffentlicht“ → „Geändert“ | ✓ VERIFIED | Datei gelesen — Stichpunkt exakt wie im Plan spezifiziert, an der richtigen Stelle, keine anderen Zeilen berührt | +| 9 | Zwei Commits (`feat(brand): …`, `docs: …`); SUMMARY vermerkt Kippen bei dunklen Akzentfarben und CSS-Standard-Befund | ✓ VERIFIED | `git show ecff144` und `git show 29db4c0` bestätigen Commit-Nachrichten und Dateiumfang; SUMMARY.md enthält beide Befunde ausführlich | + +**Score:** 9/9 Wahrheiten verifiziert (0 present-behavior-unverified) + +### Erforderliche Artefakte + +| Artefakt | Erwartung | Status | Details | +|----------|-----------|--------|---------| +| `apps/web/src/components/brand/brand.ts` | `BRAND_OLIVE_MIX`, `BRAND_OLIVE_FILL`, Kalibrierungskommentar | ✓ VERIFIED | Vorhanden, substanziell (Konstanten + ausführlicher Kommentar mit Zahlen), verwendet in `tessera-logo.tsx` und `brand.test.ts` | +| `apps/web/src/components/brand/brand.test.ts` | Kalibrierungstest mit eigener sRGB↔OKLab-Rechnung | ✓ VERIFIED | Neu angelegt, 7 Tests, unabhängige Rechnung (nicht importiert aus Produktionscode), alle grün | +| `apps/web/src/components/brand/tessera-logo.tsx` | Vier Kacheln mit Inline-Style + Rückfall, korrigierter Kommentar, JSDoc | ✓ VERIFIED | Geändert wie spezifiziert; Kommentar korrigiert (falsche Aussage zu „nicht angemeldet“ entfernt) | +| `apps/web/src/components/brand/tessera-logo.test.tsx` | Angepasster Kacheltest | ✓ VERIFIED | Test ersetzt, prüft alle geforderten Fälle | +| `CHANGELOG.md` | Ein Stichpunkt unter Unveröffentlicht → Geändert | ✓ VERIFIED | Vorhanden, korrekt platziert | +| `.planning/.../260917-jdf-oklab-kalibrierung.cjs` | Referenzrechnung des Planers, nicht Teil des Produkts | ✓ VERIFIED (Nicht-Artefakt) | Existiert, lauffähig (unabhängig verifiziert), korrekt NICHT committet | + +### Schlüsselverbindungen (Wiring) + +| Von | Nach | Über | Status | Details | +|-----|------|------|--------|---------| +| `auth-store.ts` (`applyAccentColor`, unverändert) | `document.documentElement.style` | `root.style.setProperty('--primary', color)` | ✓ WIRED | Gelesen — Zeilen 21-41, unverändert seit vorheriger Phase, real und nicht stubbed | +| `tessera-logo.tsx` (5 Kacheln) | CSS-Custom-Property `--primary` | `var(--primary, …)` im Inline-Style (direkt bei der Signalkachel, innerhalb `color-mix()` bei den vier anderen via `BRAND_OLIVE_FILL`) | ✓ WIRED | Byte-exakter String-Vergleich in `tessera-logo.test.tsx` bestätigt Referenz auf den echten Token, kein hartkodierter Ersatzwert | +| `brand.ts` (`BRAND_OLIVE_MIX`) | `brand.ts` (`BRAND_OLIVE_FILL`) | Template-String-Bildung | ✓ WIRED | Eine Quelle, keine zweite Zahlenkopie; `brand.test.ts` rechnet aus denselben Konstanten nach | + +### Datenfluss-Nachweis (Level 4) + +| Artefakt | Variable | Quelle | Fließt echt | Status | +|----------|----------|--------|--------------|--------| +| Signalkachel `style.fill` | `var(--primary, BRAND_YELLOW)` | CSS-Custom-Property, gesetzt von `applyAccentColor()` (Nutzeraktion → Store → DOM) | Ja | ✓ FLOWING | +| Vier Kacheln `style.fill` | `BRAND_OLIVE_FILL` = `color-mix(in oklab, var(--primary, …) 54%, #363636)` | Derselbe `--primary`-Token, Browser löst `color-mix()` deklarativ auf | Ja | ✓ FLOWING | + +Hinweis zur Einordnung: Die tatsächliche Farbberechnung (`color-mix()`) ist deklaratives CSS, das der Browser zur Laufzeit auflöst — kein Anwendungscode, der eine eigene Fehlerquelle zwischen Test und Browser darstellen könnte. Die Unit-Tests belegen exakt die String-Werte, die der Browser interpretiert; die eigentliche Farbwiedergabe ist damit auf CSS-Plattformebene abgesichert, nicht auf Zusicherung allein. + +### Verhaltens-Stichproben + +| Verhalten | Kommando | Ergebnis | Status | +|-----------|----------|----------|--------| +| Kalibrierungsrechnung liefert exakt #9c9440 bei #ffed00 | `node 260917-jdf-oklab-kalibrierung.cjs` | `54% #363636 -> #9c9440 max. Abweichung 0` | ✓ PASS | +| CSS-Standardwert weicht wie dokumentiert ab | dieselbe Ausführung | `oklch(0.91 0.19 102) ... -> #9a903f ... Abstand: -2/-4/-1` | ✓ PASS | +| Markenkomponenten-Tests grün | `pnpm --filter @tessera/web exec vitest run src/components/brand` | 2 Dateien / 16 Tests grün | ✓ PASS | +| Gesamter Web-Testlauf grün | `pnpm --filter @tessera/web exec vitest run` | 64 Dateien / 424 Tests grün | ✓ PASS | +| Typprüfung grün | `pnpm --filter @tessera/web type-check` | keine Fehlerausgabe, Exit 0 | ✓ PASS | + +### Anforderungsabdeckung + +| Anforderung | Quelle | Beschreibung | Status | Beleg | +|-------------|--------|---------------|--------|-------| +| QUICK-260917-JDF | Plan-Frontmatter | Ganzes T folgt der Akzentfarbe, vier Kacheln als abgeleiteter Ton | ✓ SATISFIED | Alle 9 Wahrheiten oben verifiziert | + +### Gefundene Anti-Patterns + +Keine. Geprüft in allen fünf geänderten/neuen Dateien (`brand.ts`, `brand.test.ts`, `tessera-logo.tsx`, `tessera-logo.test.tsx`, `CHANGELOG.md`) auf `TBD|FIXME|XXX|TODO|HACK|PLACEHOLDER|placeholder|coming soon|not yet implemented` — keine Treffer. + +### Menschliche Verifikation erforderlich + +Keine blockierenden Punkte. Ein Hinweis, kein offener Punkt: + +Der visuelle Browser-Nachweis (Einstellungen → Konto → Akzentfarbe setzen → ganzes T ändert sichtbar die Farbe; Kacheln erkennbar dunkler als Signalkachel; Anmeldeseite/abgemeldeter Zustand weiterhin gelb/oliv) ist laut Plan explizit **nicht Teil dieses Plans** und dem Orchestrator (Playwright) zugewiesen — er gehört nicht zu den `must_haves` dieses Quick-Tasks. Der Code-/Test-Nachweis reicht für diese Verifikation aus: Die Füllwerte sind byte-exakt getestet, der `--primary`-Mechanismus ist unverändert und real verdrahtet (`applyAccentColor`), und die Farbmischung selbst ist deklaratives CSS ohne zusätzlichen Anwendungscode, der zwischen Test und Browser abweichen könnte. Empfehlung: Der Orchestrator führt den Playwright-Nachweis wie im Plan vorgesehen trotzdem informativ durch, aber nicht als Verifikations-Blocker für diesen Quick-Task. + +### Zusammenfassung + +Alle neun aus dem Plan-Frontmatter abgeleiteten Wahrheiten sind im Code nachweisbar verifiziert: Konstanten, Kalibrierung (unabhängig nachgerechnet), Komponentenänderung, beide Testdateien, CHANGELOG-Stichpunkt, zwei Commits mit korrektem Umfang, keine Änderungen außerhalb der erlaubten Dateien, kompletter Testlauf und Typprüfung grün. Keine Lücken gefunden. + +--- + +_Verifiziert: 2026-09-17_ +_Verifier: Claude (gsd-verifier)_ diff --git a/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-oklab-kalibrierung.cjs b/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-oklab-kalibrierung.cjs new file mode 100644 index 0000000..c1ea2a3 --- /dev/null +++ b/.planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-oklab-kalibrierung.cjs @@ -0,0 +1,121 @@ +#!/usr/bin/env node +/** + * Referenzrechnung des Planers fuer quick-260917-jdf (Bildmarke: ganzes T in + * Akzentfarbe). Keine Abhaengigkeiten. Aufruf: + * + * node .planning/quick/260917-jdf-bildmarke-ganzes-t-uebernimmt-die-akzent/260917-jdf-oklab-kalibrierung.cjs + * + * Rechnet sRGB <-> OKLab nach CSS Color 4 (Matrizen von Bjoern Ottosson, wie + * sie Browser fuer `color-mix(in oklab, ...)` verwenden) und bestimmt die + * Mischparameter, mit denen `color-mix(in oklab, #ffed00 P%, #GRAU)` den + * Olivton #9c9440 trifft. Dieselben zwei Umrechnungsfunktionen (rgbToOklab, + * oklabToRgb) uebernimmt der Executor 1:1 in apps/web/src/components/brand/brand.test.ts. + * + * Ergebnis (Stand 2026-09-17): P = 54, GRAU = #363636 -> #9c9440 exakt (0/0/0). + */ + +function hexToRgb(hex) { + const h = hex.replace('#', ''); + return [0, 2, 4].map((i) => Number.parseInt(h.slice(i, i + 2), 16) / 255); +} +function rgbToHex(rgb) { + return `#${rgb + .map((v) => Math.round(Math.min(1, Math.max(0, v)) * 255).toString(16).padStart(2, '0')) + .join('')}`; +} +function srgbToLinear(c) { + return c <= 0.04045 ? c / 12.92 : ((c + 0.055) / 1.055) ** 2.4; +} +function linearToSrgb(c) { + return c <= 0.0031308 ? 12.92 * c : 1.055 * c ** (1 / 2.4) - 0.055; +} +/** sRGB (0..1 je Kanal) -> OKLab [L, a, b]. */ +function rgbToOklab([r, g, b]) { + const R = srgbToLinear(r); + const G = srgbToLinear(g); + const B = srgbToLinear(b); + const l = Math.cbrt(0.4122214708 * R + 0.5363325363 * G + 0.0514459929 * B); + const m = Math.cbrt(0.2119034982 * R + 0.6806995451 * G + 0.1073969566 * B); + const s = Math.cbrt(0.0883024619 * R + 0.2817188376 * G + 0.6299787005 * B); + return [ + 0.2104542553 * l + 0.793617785 * m - 0.0040720468 * s, + 1.9779984951 * l - 2.428592205 * m + 0.4505937099 * s, + 0.0259040371 * l + 0.7827717662 * m - 0.808675766 * s, + ]; +} +/** OKLab [L, a, b] -> sRGB (0..1 je Kanal, ungeclippt). */ +function oklabToRgb([L, a, b]) { + const l = (L + 0.3963377774 * a + 0.2158037573 * b) ** 3; + const m = (L - 0.1055613458 * a - 0.0638541728 * b) ** 3; + const s = (L - 0.0894841775 * a - 1.291485548 * b) ** 3; + return [ + linearToSrgb(4.0767416621 * l - 3.3077115913 * m + 0.2309699292 * s), + linearToSrgb(-1.2684380046 * l + 2.6097574011 * m - 0.3413193965 * s), + linearToSrgb(-0.0041960863 * l - 0.7034186147 * m + 1.707614701 * s), + ]; +} +function lchToLab([L, C, h]) { + const r = (h * Math.PI) / 180; + return [L, C * Math.cos(r), C * Math.sin(r)]; +} +function labToLch([L, a, b]) { + let h = (Math.atan2(b, a) * 180) / Math.PI; + if (h < 0) h += 360; + return [L, Math.hypot(a, b), h]; +} +/** Entspricht `color-mix(in oklab, A share%, B)`. */ +function mixInOklabLab(labA, share, hexB) { + const labB = rgbToOklab(hexToRgb(hexB)); + const w = share / 100; + return rgbToHex(oklabToRgb(labA.map((v, i) => w * v + (1 - w) * labB[i]))); +} +const mixInOklab = (hexA, share, hexB) => mixInOklabLab(rgbToOklab(hexToRgb(hexA)), share, hexB); +const rgb255 = (hex) => hexToRgb(hex).map((v) => Math.round(v * 255)); +const channelDiff = (h1, h2) => rgb255(h1).map((v, i) => v - rgb255(h2)[i]); + +const BRAND_YELLOW = '#ffed00'; +const BRAND_OLIVE = '#9c9440'; + +console.log('OKLCH der Markenfarben:'); +for (const hex of [BRAND_YELLOW, BRAND_OLIVE]) { + const [L, C, H] = labToLch(rgbToOklab(hexToRgb(hex))); + console.log(` ${hex} L=${L.toFixed(4)} C=${C.toFixed(4)} H=${H.toFixed(2)}`); +} + +console.log('\nSuche: ganzzahliger Anteil 40..70 %, neutrales Grau #101010..#606060:'); +const candidates = []; +for (let share = 40; share <= 70; share++) { + for (let g = 16; g <= 96; g++) { + const gray = `#${g.toString(16).padStart(2, '0').repeat(3)}`; + const result = mixInOklab(BRAND_YELLOW, share, gray); + const err = Math.max(...channelDiff(result, BRAND_OLIVE).map(Math.abs)); + candidates.push({ share, gray, result, err }); + } +} +candidates.sort((a, b) => a.err - b.err || a.share - b.share); +for (const c of candidates.slice(0, 5)) { + console.log(` ${c.share}% ${c.gray} -> ${c.result} max. Abweichung ${c.err}`); +} + +const SHARE = 54; +const GRAY = '#363636'; +console.log(`\nGewaehlt: color-mix(in oklab, var(--primary) ${SHARE}%, ${GRAY})`); +const [, ga, gb] = rgbToOklab(hexToRgb(GRAY)); +console.log(` Mischgrau in OKLab: a=${ga.toExponential(2)} b=${gb.toExponential(2)} (neutral -> Farbton der Akzentfarbe bleibt erhalten)`); + +console.log('\nAbgeleiteter Ton je Akzentfarbe:'); +const rows = [ + ['#ffed00 (BRAND_YELLOW, Kalibrierziel)', rgbToOklab(hexToRgb('#ffed00'))], + ['oklch(0.91 0.19 102) (CSS-Standard --primary, globals.css)', lchToLab([0.91, 0.19, 102])], + ['#ffffff', rgbToOklab(hexToRgb('#ffffff'))], + ['#000000', rgbToOklab(hexToRgb('#000000'))], + ['#0057b8', rgbToOklab(hexToRgb('#0057b8'))], + ['#ff0000', rgbToOklab(hexToRgb('#ff0000'))], +]; +for (const [label, lab] of rows) { + const result = mixInOklabLab(lab, SHARE, GRAY); + const [L1] = rgbToOklab(hexToRgb(result)); + const diff = channelDiff(result, BRAND_OLIVE); + const trend = L1 < lab[0] ? 'dunkler' : 'HELLER (kippt)'; + console.log(` ${label.padEnd(62)} -> ${result} L ${lab[0].toFixed(3)} -> ${L1.toFixed(3)} ${trend} (Abstand zu #9c9440: ${diff.join('/')})`); +} diff --git a/.planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-PLAN.md b/.planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-PLAN.md new file mode 100644 index 0000000..8a13407 --- /dev/null +++ b/.planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-PLAN.md @@ -0,0 +1,178 @@ +--- +phase: quick-260917-jdh +plan: 01 +type: execute +wave: 1 +depends_on: [] +autonomous: true +requirements: [QUICK-260917-JDH] + +files_modified: + - .gitea/workflows/ci.yml + - .gitea/scripts/desktop-stamp.sh + - docs/anleitung-betrieb.md + - docs/ci-cd-setup.md + - docs/anleitung-entwicklung.md + - CHANGELOG.md + +estimate: + tokens: 40000 + raw_tokens: 40000 + tasks: 2 + confidence: low + +must_haves: + truths: + - "Neues POSIX-Skript `.gitea/scripts/desktop-stamp.sh` (Kopfkommentar im Stil von desktop-collect.sh, `set -eu`, kennt kein Secret) mit zwei Unterbefehlen. `stamp`: Version aus `desktop-version.sh --print` (gleiches Verzeichnis, `$(dirname \"$0\")`), letzter Commit an den Desktop-Pfaden per `git log -1 --format=%H -- apps/desktop .gitea/scripts/desktop-version.sh .gitea/scripts/desktop-collect.sh .gitea/scripts/desktop-stamp.sh .gitea/workflows/ci.yml` (Konstante `DESKTOP_PATHS`; `pnpm-lock.yaml` bewusst nicht enthalten, Begruendung im Kopfkommentar), Ausgaben `stamp=-`, `version=`, `sha7=`, `skip_allowed=true|false` (true NUR bei `GITHUB_REF` = `refs/heads/main`) — jede Ausgabe nach stdout UND, falls gesetzt, an `$GITHUB_OUTPUT`. Leerer SHA (keine Historie) → Exit 1 mit Hinweis auf `fetch-depth: 0`." + - "`desktop-stamp.sh check` (Umgebung `CACHE_HIT`, `STAMP_VERSION`, `STAMP_SHA7`, `DESKTOP_DIST` Vorgabe `desktop-dist`) gibt `reuse=true` und `files=,` nur aus, wenn ALLES gilt: `CACHE_HIT` = `true`; `manifest.json` vorhanden und per `jq -e .` gueltig; `.channel` = `beta`; `.version` = `STAMP_VERSION`; `.files.linux.name` und `.files.windows.name` nicht leer; jede der beiden Dateien existiert und stimmt in Groesse (`stat -c %s`) und sha256 (`sha256sum`) mit dem Manifest ueberein. Sonst `reuse=false`, die Reste (`*.AppImage`, `*.exe`, `manifest.json` in `DESKTOP_DIST`) werden entfernt, Exit 0 (kein Job-Fehler), Grund im Log. Bei Treffer Log-Zeile `Desktop unveraendert seit : Pakete aus dem Zwischenspeicher (gebaut aus am )`." + - "ci.yml, Job `desktop`: direkt nach `actions/checkout@v4` (Index 0) stehen drei neue Schritte — Index 1 `id: stamp` (`run: sh .gitea/scripts/desktop-stamp.sh stamp`), Index 2 `id: stamp-cache` (`uses: actions/cache/restore@v4`, `path: desktop-dist`, `key: desktop-dist-stamp-${{ steps.stamp.outputs.stamp }}`, KEIN `restore-keys`, `if: steps.stamp.outputs.skip_allowed == 'true'`), Index 3 `id: reuse` (`run: sh .gitea/scripts/desktop-stamp.sh check` mit `env` `CACHE_HIT: ${{ steps.stamp-cache.outputs.cache-hit }}`, `STAMP_VERSION: ${{ steps.stamp.outputs.version }}`, `STAMP_SHA7: ${{ steps.stamp.outputs.sha7 }}`; ohne `if`, laeuft immer)." + - "ci.yml: alle 13 bisherigen Bau-Schritte zwischen `reuse` und `Uebergabe an publish` (setup-node, corepack, pnpm install, Systemabhaengigkeiten, Rust-Toolchain, Cargo-Zwischenspeicher, Windows-Werkzeuge, Version setzen, Rust pruefen, Alte Bundles entfernen, Linux-AppImage bauen, Windows-Installer bauen, Pakete einsammeln) tragen `if: steps.reuse.outputs.reuse != 'true'`; ihr Inhalt bleibt sonst byteidentisch. Neuer Schritt `Pakete unter dem Stempel ablegen` (`actions/cache/save@v4`, `path: desktop-dist`, gleicher Schluessel wie der Restore, `if: steps.reuse.outputs.reuse != 'true' && steps.stamp.outputs.skip_allowed == 'true'`) steht UNMITTELBAR vor `Uebergabe an publish`; `Uebergabe an publish` bleibt ohne `if` und mit Schluessel `desktop-dist-${{ gitea.sha }}`." + - "ci.yml: Jobs `quality`, `test`, `publish`, der `on:`-Block sowie `env`/`needs`/`if` des Jobs `desktop` sind gegenueber Commit 38c1400 unveraendert (js-yaml-Tiefenvergleich). Kopfkommentar (Z. 1-11) um einen Absatz `quick-260917-jdh` ergaenzt. `node` + js-yaml parst die Datei fehlerfrei." + - "Lokale Probe des Skripts: `DESKTOP_TAG=v1.2.0 GITHUB_REF=refs/heads/main sh .gitea/scripts/desktop-stamp.sh stamp` liefert `stamp=1.2.0-` und `skip_allowed=true`; mit `GITHUB_REF=refs/tags/v1.2.0` `skip_allowed=false`; mit gesetztem `GITHUB_OUTPUT` landen alle vier Schluessel in der Datei. `check` gegen einen im Scratchpad gebauten Mini-`desktop-dist` (zwei 1-Byte-Dateien, Manifest via `jq -n` mit echten Groessen/Pruefsummen, Kanal beta, Version 1.2.0) liefert `reuse=true`; nach Veraendern einer Datei `reuse=false` und das Manifest ist entfernt; mit `CACHE_HIT=false` `reuse=false`." + - "docs/anleitung-betrieb.md Kap. 10: neuer Unterabschnitt `### Wann gebaut wird und wann Pakete übernommen werden` zwischen „Woher die Pakete kommen” und „Wo die Pakete im Abbild liegen” (Stempel, Tags bauen immer, nach Freigabe einmal neu, uebernommene Pakete tragen den Stand ihres Baus — gewollt fuer die Client-Updatepruefung, Cache-Ablauf → Neubau, Pruefung vor Uebernahme); Satz zur Job-Dauer verweist darauf; eine neue Zeile in der Fehlerbilder-Tabelle (aelterer Commit im Paketnamen ist kein Fehler). docs/ci-cd-setup.md Abschnitt 4 (Job `desktop`): Absatz `Ueberspringen bei unveraendertem Desktop` mit Schrittfolge, Schluessel, Pfadliste, Begruendung `pnpm-lock.yaml`, Verweis auf `desktop-stamp.sh`; Abschnitt 6: neuer Eintrag `### desktop baut, obwohl nichts geaendert wurde — oder uebernimmt trotz Aenderung`. docs/anleitung-entwicklung.md, Abschnitt „Desktop-App lokal bauen”: ein Absatz zum Ueberspringen im CI, zur Pfadliste und zur lokalen Stempel-Probe." + - "CHANGELOG.md `## Unveröffentlicht` `### Geändert`: genau ein neuer Stichpunkt `Desktop-App: Beta-Pakete werden nur noch neu gebaut, wenn sich an der Desktop-App etwas geändert hat; sonst bleiben die zuletzt gebauten Pakete gültig, und die App meldet keinen neuen Beta-Stand` (Stil wie Bestand: Praefix `Desktop-App:`, echte Umlaute, kein Punkt am Ende). Nur zusaetzliche Zeilen; Zeilen anderer paralleler Auftraege bleiben stehen." + - "Zwei Commits ohne Push: `ci: …` (Task 1) und `docs: …` (Task 2); keine `.planning/`-Dateien in den Commits; keine Datei ausserhalb von files_modified." + artifacts: + - ".gitea/scripts/desktop-stamp.sh — neu (Unterbefehle `stamp` und `check`, Konstante `DESKTOP_PATHS`)" + - ".gitea/workflows/ci.yml — Job `desktop`: Schritte `stamp`, `stamp-cache`, `reuse`, `Pakete unter dem Stempel ablegen`; `if:` an 13 Bau-Schritten; Kopfkommentar" + - "docs/anleitung-betrieb.md — Kap. 10 Unterabschnitt + Fehlerbilder-Zeile" + - "docs/ci-cd-setup.md — Abschnitt 4 Absatz, Abschnitt 6 Eintrag" + - "docs/anleitung-entwicklung.md — Absatz in „Desktop-App lokal bauen”" + - "CHANGELOG.md — ein Stichpunkt unter Unveröffentlicht/Geändert" + key_links: + - "Die Ueberspringen-Kette ist: `stamp` (Stempel) → `stamp-cache` (Restore, exakter Schluessel) → `reuse` (Manifest/Pruefsummen-Gate, Ausgabe `reuse`) → `if:` an JEDEM Bau-Schritt → `Uebergabe an publish` unveraendert. Fehlt das `if:` an nur einem Bau-Schritt, laeuft er im Skip-Fall ins Leere (z. B. `Pakete einsammeln` ohne Bundles → Job rot); `Uebergabe an publish` darf umgekehrt NIE ein `if:` bekommen, sonst bricht `publish` mit `fail-on-cache-miss` ab." + - "act_runner (v0.6.1 auf dem Dev-Host, Cache-Server aktiv) sucht zu JEDEM Schluessel erst exakt, dann als Praefix. Deshalb steht der volle 40-stellige SHA am Ende des Stempel-Schluessels (nichts kann laenger und gleich-praefixig sein) und der Restore hat KEIN `restore-keys` — ein Praefix-Treffer waere ein fremder Stand. `cache-hit` ist ohnehin nur bei exaktem Treffer `true`; das `check`-Gate verlangt genau das." + - "`skip_allowed` haengt an `GITHUB_REF == refs/heads/main`: Nur so kommen ausschliesslich Beta-Pakete (Suffix `-beta.`, `channel: beta`) unter einen Stempel-Schluessel. Bei Tags wird weder gesucht noch abgelegt — Release-Dateien entstehen frisch mit reiner Version; `check` prueft zusaetzlich `channel == beta`." + - "Die Version ist Teil des Stempels, weil `desktop-version.sh --print` nach einem Freigabe-Tag (Kap. 9: `git merge --ff-only main` + Tag, also auf der main-Historie) eine neue Basisversion liefert — die Beta-Pakete muessen dann einmal neu entstehen, auch wenn `apps/desktop` unveraendert ist." + - "Die drei Stempel-Schritte stehen VOR setup-node/apt/rustup: `actions/cache/restore` ist eine JS-Action und laeuft (wie checkout) unter dem Node des Runners; das Skript braucht nur `git`, `jq`, `sha256sum`, `stat` — alle im Runner-Abbild (`publish` nutzt `jq` heute vor jedem Installationsschritt). Der Cargo-Cache-Schritt (`actions/cache@v4`) hat einen Post-Schritt; ist er per `if:` uebersprungen, entfaellt auch der Post-Schritt." + - "`publish` bleibt unangetastet: Es holt weiter `desktop-dist-${{ gitea.sha }}`. Im Skip-Fall sichert `Uebergabe an publish` den restaurierten `desktop-dist/` (alter Beta-Suffix, alter `manifest.commit`) unter dem neuen SHA — der Client vergleicht `manifest.commit` mit seinem `TESSERA_COMMIT`, also bekommt ein Client dieses Standes keinen Update-Hinweis mehr, ein aelterer weiterhin (gewollt, siehe Betriebshandbuch)." +--- + + +Der CI-Job `desktop` baut die Rust/Tauri-Pakete (Linux-AppImage, Windows-Installer per Cross-Bau) heute bei jedem Push auf `main` — rund fuenf Minuten auf dem einzigen Runner, obwohl die meisten Pushes nur Web/API aendern. Kuenftig ueberspringt der Job den Bau, wenn sich am Desktop-Stand nichts geaendert hat, und uebernimmt die zuletzt gebauten Pakete aus dem Zwischenspeicher des Runners: + +1. **Stempel** = `-` (Pfadliste: `apps/desktop`, `desktop-version.sh`, `desktop-collect.sh`, `desktop-stamp.sh`, `ci.yml`). Berechnet von einem neuen, lokal testbaren Skript `.gitea/scripts/desktop-stamp.sh`. +2. **Ablauf im Job:** checkout → Stempel → `actions/cache/restore@v4` (Schluessel `desktop-dist-stamp-`, nur auf `main`) → Pruefung des gefundenen `desktop-dist/` (Manifest, Kanal, Version, Dateien, Groessen, Pruefsummen) → bei Treffer entfallen alle Bau-Schritte per `if:`; sonst Bau wie bisher plus Ablage unter dem Stempel-Schluessel. `Uebergabe an publish` (`desktop-dist-`) laeuft immer, `publish` bleibt unveraendert. +3. **Tags `v*` bauen immer** (Release-Dateien frisch, reine Version). Fehlender/beschaedigter Cache → normaler Bau (fail-safe). +4. **Doku** in Betriebshandbuch Kap. 10, CI-Runbook Abschnitt 4/6, Entwicklungsanleitung; ein CHANGELOG-Stichpunkt. + +Task 1 ist der Tracer: Skript + Workflow bilden die komplette Kette, lokal bewiesen durch Skript-Proben (Stempel, Tag-Fall, `GITHUB_OUTPUT`, `check` mit gutem/veraendertem/fehlendem Cache) und eine js-yaml-Strukturpruefung des Workflows (Reihenfolge, `if:`-Bedingungen, Schluessel, unveraenderte Nachbarjobs). Der echte CI-Beweis (ein Push ohne Desktop-Aenderung ueberspringt, einer mit Desktop-Aenderung baut) ist Nachweis durch den Orchestrator NACH dem Push — kein Executor-Task. + +Purpose: Pushes auf `main`, die nur Web/API betreffen, sollen den Runner nicht fuenf Minuten mit einem identischen Rust-Bau belegen; die Beta-Pakete bleiben dabei exakt die des letzten Desktop-Standes, sodass installierte Clients keinen unnoetigen Update-Hinweis bekommen. +Output: `desktop-stamp.sh` (neu), angepasste `ci.yml`, vier Doku-Stellen, ein CHANGELOG-Stichpunkt, zwei Commits (`ci:`, `docs:`), kein Push. + + + +@~/.claude/gsd-core/workflows/execute-plan.md +@~/.claude/gsd-core/templates/summary.md + + + +@/home/vicolab/projects/tessera-ctl/CLAUDE.md +@/home/vicolab/projects/tessera-ctl/.gitea/workflows/ci.yml +@/home/vicolab/projects/tessera-ctl/.gitea/scripts/desktop-version.sh +@/home/vicolab/projects/tessera-ctl/.gitea/scripts/desktop-collect.sh +@/home/vicolab/projects/tessera-ctl/.planning/phases/18-desktop-client-fertigstellen/18-02-SUMMARY.md + + + + + + Task 1: `desktop-stamp.sh` (Stempel + Cache-Pruefung) und Job `desktop` ueberspringt den Bau bei Treffer + .gitea/scripts/desktop-stamp.sh, .gitea/workflows/ci.yml + + - .gitea/scripts/desktop-collect.sh Z. 1-23 (Kopfkommentar-Stil, `set -eu`, Umgebungsvariablen-Block, „Dieses Skript kennt kein Secret”), Z. 79-84 (Aufraeumen von `DESKTOP_DIST`), Z. 131-154 (Manifest-Form: `version`, `channel`, `commit`, `buildTime`, `files.linux/windows.{name,size,sha256}`) + - .gitea/scripts/desktop-version.sh Z. 17-48 (`--print`, `DESKTOP_TAG` fuer die lokale Probe, Exit 1 ohne Tag) + - .gitea/workflows/ci.yml Z. 1-11 (Kopfkommentar), Z. 62-152 (Job `desktop`, 15 Schritte), Z. 154-186 (`publish` — NICHT anfassen) + - .planning/phases/18-desktop-client-fertigstellen/18-02-SUMMARY.md Z. 27 und Z. 122 (Cache-Uebergabe per save/restore mit exaktem SHA-Schluessel ist auf dieser Gitea-Instanz bewiesen; `grep` mit `${{`-Mustern in dieser Umgebung nur ueber `command grep`) + + + **A. Neues Skript `.gitea/scripts/desktop-stamp.sh`** (POSIX sh, `#!/bin/sh`, `set -eu`, Kopfkommentar wie desktop-collect.sh mit Kennung `quick-260917-jdh`, Zeile „Dieses Skript kennt kein Secret”). Kopfkommentar erklaert: Zweck (Bau ueberspringen, wenn der Desktop-Stand unveraendert ist), Aufbau des Stempels, Aufrufformen, Umgebungsvariablen, und warum `pnpm-lock.yaml` NICHT in der Pfadliste steht (die Tauri-CLI-Version haengt an `apps/desktop/package.json`, das enthalten ist; der Desktop-Bau liest ausserhalb von `apps/desktop` keine Werkstatt-Datei — `frontendDist` ist `../src` innerhalb von `apps/desktop`, keine Abhaengigkeit auf `packages/*`). Aufbau: + + 1. Konstante `DESKTOP_PATHS` = `apps/desktop .gitea/scripts/desktop-version.sh .gitea/scripts/desktop-collect.sh .gitea/scripts/desktop-stamp.sh .gitea/workflows/ci.yml` (eine Zeile, Leerzeichen-getrennt; das Skript selbst gehoert dazu, damit eine Aenderung der Stempelregel einen Neubau ausloest). + 2. Helfer `out NAME WERT`: schreibt `NAME=WERT` nach stdout und, wenn `GITHUB_OUTPUT` gesetzt ist, zusaetzlich per `>>` in diese Datei. + 3. Unterbefehl `stamp`: `VERSION="$("$(dirname "$0")/desktop-version.sh" --print)"` (Fehler des Aufrufs durchreichen — ohne Tag endet es mit Exit 1 wie bisher); `LAST="$(git log -1 --format=%H -- $DESKTOP_PATHS)"` (bewusst ungequotet, Wortaufteilung der Pfadliste); leeres `LAST` → Fehlermeldung nach stderr („keine Historie zu den Desktop-Pfaden — im CI ist fetch-depth: 0 Pflicht”) und Exit 1; `SHA7="$(git rev-parse --short=7 "$LAST")"`; `SKIP=false`, bei `${GITHUB_REF:-}` = `refs/heads/main` → `true`; Log-Zeile mit Version, `SHA7`, Betreff des Commits (`git log -1 --format=%s "$LAST"`) und der Aussage, ob Ueberspringen erlaubt ist (bei Tag/anderem Ref: „Tag oder fremder Zweig — es wird immer gebaut”); dann `out stamp "$VERSION-$LAST"`, `out version "$VERSION"`, `out sha7 "$SHA7"`, `out skip_allowed "$SKIP"`. + 4. Unterbefehl `check`: liest `CACHE_HIT` (Vorgabe leer), `STAMP_VERSION`, `STAMP_SHA7`, `DESKTOP_DIST` (Vorgabe `desktop-dist`), `MANIFEST="$DESKTOP_DIST/manifest.json"`. Lokale Funktion `no_reuse GRUND`: Meldung `Kein uebernehmbarer Stand (GRUND) -- Desktop wird gebaut.`, entfernt `"$DESKTOP_DIST"/*.AppImage "$DESKTOP_DIST"/*.exe "$MANIFEST"` (`rm -f`, wie desktop-collect.sh; `.gitkeep` bleibt), `out reuse false`, `exit 0`. Pruefreihenfolge, jeweils `no_reuse` mit sprechendem Grund: `CACHE_HIT` ungleich `true` („kein Zwischenspeicher zum Stempel”); Manifest fehlt oder `jq -e . "$MANIFEST" >/dev/null` scheitert; `jq -r .channel` ungleich `beta`; `jq -r .version` ungleich `STAMP_VERSION`; `jq -r '.files.linux.name // empty'` oder `.files.windows.name` leer; je Datei: nicht vorhanden, `stat -c %s` ungleich `.files.

.size`, `sha256sum | cut -d' ' -f1` ungleich `.files.

.sha256`. Sind alle Pruefungen bestanden: Log-Zeile `Desktop unveraendert seit $STAMP_SHA7: Pakete , aus dem Zwischenspeicher (gebaut aus <.commit> am <.buildTime>)`, `out reuse true`, `out files ","`. + 5. Unbekannter/fehlender Unterbefehl → Aufrufhinweis nach stderr, Exit 1. Ausfuehrbit setzen (`chmod +x`, wie die Nachbarn; Aufruf im Workflow trotzdem per `sh`). + + **B. `.gitea/workflows/ci.yml`, nur Job `desktop`** (Jobs `quality`, `test`, `publish`, `on:`, Job-`env`/`needs`/`if` bleiben byteidentisch): + + 1. Kopfkommentar: nach Z. 11 einen Absatz `quick-260917-jdh` anfuegen: `desktop` ueberspringt den Bau auf `main`, wenn zum Stempel (Version + letzter Commit an den Desktop-Pfaden, `.gitea/scripts/desktop-stamp.sh`) fertige Pakete im Zwischenspeicher liegen; Tags `v*` bauen immer; `publish` unveraendert. + 2. Nach dem Checkout-Schritt drei Schritte einfuegen (Kommentar davor: warum sie VOR setup-node/apt/Rust stehen — die teuren Schritte sollen beim Ueberspringen gar nicht laufen): (a) `name: Desktop-Stempel berechnen`, `id: stamp`, `run: sh .gitea/scripts/desktop-stamp.sh stamp`. (b) `name: Fertige Pakete zum Stempel suchen`, `id: stamp-cache`, `if: steps.stamp.outputs.skip_allowed == 'true'`, `uses: actions/cache/restore@v4`, `with:` `path: desktop-dist`, `key: desktop-dist-stamp-${{ steps.stamp.outputs.stamp }}` — bewusst OHNE `restore-keys` (Kommentar: act_runner sucht auch zum Hauptschluessel per Praefix; ein aelterer Stand darf nie als Treffer gelten). (c) `name: Gefundene Pakete pruefen`, `id: reuse`, `env:` `CACHE_HIT: ${{ steps.stamp-cache.outputs.cache-hit }}`, `STAMP_VERSION: ${{ steps.stamp.outputs.version }}`, `STAMP_SHA7: ${{ steps.stamp.outputs.sha7 }}`, `run: sh .gitea/scripts/desktop-stamp.sh check` — kein `if`, damit `steps.reuse.outputs.reuse` immer definiert ist (bei Tags: `CACHE_HIT` leer → `reuse=false`). + 3. An jeden der 13 Bau-Schritte (setup-node, corepack, pnpm install, Systemabhaengigkeiten, Rust-Toolchain, Cargo-Zwischenspeicher, Windows-Werkzeuge, Version setzen, Rust pruefen, Alte Bundles entfernen, Linux-AppImage bauen, Windows-Installer bauen, Pakete einsammeln) die Zeile `if: steps.reuse.outputs.reuse != 'true'` anfuegen (bei `uses:`-Schritten direkt nach `uses:`/`name:`; sonst nichts aendern — Reihenfolge, Inhalte, Kommentare bleiben). + 4. Vor `Uebergabe an publish` einen Schritt `name: Pakete unter dem Stempel ablegen`, `if: steps.reuse.outputs.reuse != 'true' && steps.stamp.outputs.skip_allowed == 'true'`, `uses: actions/cache/save@v4`, `with:` `path: desktop-dist`, `key: desktop-dist-stamp-${{ steps.stamp.outputs.stamp }}` (Kommentar: nur nach echtem Bau und nur auf main — Tag-Pakete tragen keinen Beta-Suffix und duerfen nie unter einem Stempel liegen; ein bereits vorhandener Schluessel loest bei actions/cache/save nur eine Info aus, keinen Fehler). + 5. `Uebergabe an publish` bleibt exakt wie bisher (kein `if`, Schluessel `desktop-dist-${{ gitea.sha }}`); Kommentar davor ergaenzen: laeuft in beiden Faellen — im Skip-Fall sichert er den restaurierten Stand unter dem neuen SHA, deshalb muss `publish` nichts wissen. + + **C. Lokale Proben** (Teil von ``; nichts davon braucht den Runner): `sh -n`, Stempel auf `main`/Tag, `GITHUB_OUTPUT`, `check` mit gutem, veraendertem und fehlendem Cache (Mini-`desktop-dist` im Scratchpad, nie das echte `desktop-dist/` des Arbeitsbaums), js-yaml-Strukturpruefung des Workflows samt Tiefenvergleich der unveraenderten Jobs gegen `git show 38c1400:.gitea/workflows/ci.yml`. Zaehlpruefungen auf `${{`-Muster nur mit `command grep` (Shim-Artefakt laut 18-02). + + Kein `git push`, kein Docker, kein `tauri build`, keine Aenderung an `publish` oder an den Skripten `desktop-version.sh`/`desktop-collect.sh`/`publish-*.sh`. + + + cd /home/vicolab/projects/tessera-ctl && sh -n .gitea/scripts/desktop-stamp.sh && test -x .gitea/scripts/desktop-stamp.sh && LAST="$(git log -1 --format=%H -- apps/desktop .gitea/scripts/desktop-version.sh .gitea/scripts/desktop-collect.sh .gitea/scripts/desktop-stamp.sh .gitea/workflows/ci.yml)" && test -n "$LAST" && EXP="1.2.0-$LAST" && OUT="$(DESKTOP_TAG=v1.2.0 GITHUB_REF=refs/heads/main sh .gitea/scripts/desktop-stamp.sh stamp)" && printf '%s\n' "$OUT" | command grep -qx "stamp=$EXP" && printf '%s\n' "$OUT" | command grep -qx 'skip_allowed=true' && printf '%s\n' "$OUT" | command grep -qx 'version=1.2.0' && DESKTOP_TAG=v1.2.0 GITHUB_REF=refs/tags/v1.2.0 sh .gitea/scripts/desktop-stamp.sh stamp | command grep -qx 'skip_allowed=false' && O=$(mktemp) && GITHUB_OUTPUT=$O DESKTOP_TAG=v1.2.0 GITHUB_REF=refs/heads/main sh .gitea/scripts/desktop-stamp.sh stamp >/dev/null && command grep -q '^stamp=1.2.0-' "$O" && command grep -q '^version=1.2.0$' "$O" && command grep -q -E '^sha7=[0-9a-f]{7}$' "$O" && command grep -q '^skip_allowed=true$' "$O" && rm -f "$O" && D=$(mktemp -d) && printf 'a' > "$D/Tessera-1.2.0-beta.2cd4adc.AppImage" && printf 'b' > "$D/Tessera-Setup-1.2.0-beta.2cd4adc.exe" && jq -n --arg l "$(sha256sum "$D/Tessera-1.2.0-beta.2cd4adc.AppImage" | cut -d' ' -f1)" --arg w "$(sha256sum "$D/Tessera-Setup-1.2.0-beta.2cd4adc.exe" | cut -d' ' -f1)" '{version:"1.2.0",channel:"beta",commit:"2cd4adc",buildTime:"2026-09-17T00:00:00Z",files:{linux:{name:"Tessera-1.2.0-beta.2cd4adc.AppImage",size:1,sha256:$l},windows:{name:"Tessera-Setup-1.2.0-beta.2cd4adc.exe",size:1,sha256:$w}}}' > "$D/manifest.json" && CACHE_HIT=true STAMP_VERSION=1.2.0 STAMP_SHA7=2cd4adc DESKTOP_DIST="$D" sh .gitea/scripts/desktop-stamp.sh check | tee /dev/stderr | command grep -qx 'reuse=true' && printf 'x' >> "$D/Tessera-Setup-1.2.0-beta.2cd4adc.exe" && CACHE_HIT=true STAMP_VERSION=1.2.0 STAMP_SHA7=2cd4adc DESKTOP_DIST="$D" sh .gitea/scripts/desktop-stamp.sh check | command grep -qx 'reuse=false' && test ! -f "$D/manifest.json" && CACHE_HIT=false DESKTOP_DIST="$D" sh .gitea/scripts/desktop-stamp.sh check | command grep -qx 'reuse=false' && rm -rf "$D" && node -e 'const y=require("./node_modules/.pnpm/js-yaml@4.2.0/node_modules/js-yaml");const fs=require("fs");const cp=require("child_process");const d=y.load(fs.readFileSync(".gitea/workflows/ci.yml","utf8"));const o=y.load(cp.execSync("git show 38c1400:.gitea/workflows/ci.yml").toString());for(const j of["quality","test","publish"]){if(JSON.stringify(d.jobs[j])!==JSON.stringify(o.jobs[j]))throw new Error("Job veraendert: "+j)}if(JSON.stringify(d.on)!==JSON.stringify(o.on))throw new Error("on veraendert");const n=d.jobs.desktop,p=o.jobs.desktop;for(const k of["env","needs","if","runs-on"]){if(JSON.stringify(n[k])!==JSON.stringify(p[k]))throw new Error("desktop."+k+" veraendert")}const s=n.steps;const ix=i=>s.findIndex(x=>x.id===i);const iS=ix("stamp"),iC=ix("stamp-cache"),iR=ix("reuse");const iU=s.findIndex(x=>x.name==="Uebergabe an publish");const iV=s.findIndex(x=>x.name==="Pakete unter dem Stempel ablegen");if(!(iS===1&&iC===2&&iR===3))throw new Error("Stempel-Schritte nicht an Index 1-3");if(s[iS].run.trim()!=="sh .gitea/scripts/desktop-stamp.sh stamp")throw new Error("stamp run");const key="desktop-dist-stamp-${{ steps.stamp.outputs.stamp }}";if(!(s[iC].uses==="actions/cache/restore@v4"&&s[iC].with.path==="desktop-dist"&&s[iC].with.key===key&&!("restore-keys" in s[iC].with)&&String(s[iC].if).includes("steps.stamp.outputs.skip_allowed")))throw new Error("Restore-Schritt");if(!(s[iR].run.trim()==="sh .gitea/scripts/desktop-stamp.sh check"&&s[iR].if===undefined&&String(s[iR].env.CACHE_HIT).includes("steps.stamp-cache.outputs.cache-hit")&&String(s[iR].env.STAMP_VERSION).includes("steps.stamp.outputs.version")&&String(s[iR].env.STAMP_SHA7).includes("steps.stamp.outputs.sha7")))throw new Error("reuse-Schritt");if(iU-iR-1!==14)throw new Error("erwartet 13 Bau-Schritte + Stempel-Save zwischen reuse und Uebergabe, gefunden "+(iU-iR-1));for(let i=iR+1;i{const c={...x};delete c.if;return c});if(JSON.stringify(old)!==JSON.stringify(neu))throw new Error("Bau-Schritte inhaltlich veraendert");if(!(iV===iU-1&&s[iV].uses==="actions/cache/save@v4"&&s[iV].with.path==="desktop-dist"&&s[iV].with.key===key&&String(s[iV].if).includes("steps.stamp.outputs.skip_allowed")))throw new Error("Stempel-Save");if(!(s[iU].if===undefined&&JSON.stringify(s[iU])===JSON.stringify(p.steps[14])))throw new Error("Uebergabe an publish veraendert");if(s.length!==iU+1)throw new Error("Schritte nach Uebergabe");console.log("CI-OK:",s.length,"Schritte im Job desktop")' && command grep -q "steps.reuse.outputs.reuse != 'true'" .gitea/workflows/ci.yml && command grep -q 'quick-260917-jdh' .gitea/workflows/ci.yml + + Skript liefert lokal Stempel `1.2.0-` mit `skip_allowed` je Ref und schreibt nach `GITHUB_OUTPUT`; `check` akzeptiert nur ein vollstaendiges, pruefsummen-korrektes Beta-`desktop-dist` und raeumt sonst auf; Job `desktop` hat die Kette stamp → restore → check → 13 bedingte Bau-Schritte → Stempel-Save → unveraenderte Uebergabe; `quality`/`test`/`publish` byteidentisch; Commit `ci: Job desktop ueberspringt den Bau, wenn der Desktop-Stand unveraendert ist — Pakete aus dem Zwischenspeicher`. + + + + Task 2: Doku (Betriebshandbuch Kap. 10, CI-Runbook Abschnitt 4/6, Entwicklungsanleitung) und CHANGELOG + docs/anleitung-betrieb.md, docs/ci-cd-setup.md, docs/anleitung-entwicklung.md, CHANGELOG.md + + - docs/anleitung-betrieb.md Z. 552-623 (Kap. 10: Unterabschnitte, Satz zur Job-Dauer Z. 569-573, Fehlerbilder-Tabelle Z. 616-623; echte Umlaute, Sie-Form, typografische Anfuehrungszeichen) + - docs/ci-cd-setup.md Z. 108-176 (Abschnitt 4, Job `desktop` als nummerierte Liste; Schreibweise ae/oe/ue OHNE Umlaute) und Z. 295-340 (Abschnitt 6, Stil der Fehlerbehebungs-Eintraege) + - docs/anleitung-entwicklung.md Z. 128-171 („Desktop-App lokal bauen”, letzter Absatz „Der Windows-Installer wird nur im CI gebaut”; echte Umlaute) + - CHANGELOG.md Z. 1-12 — FRISCH lesen: `## Unveröffentlicht` ist derzeit leer; parallele Auftraege (260917-jdd, 260917-jdf) koennen dort inzwischen Unterabschnitte angelegt haben. Reihenfolge der Unterabschnitte wie im Block 1.2.0: Neu, Geändert, Entfernt, Behoben. + + + 1. **docs/anleitung-betrieb.md, Kap. 10.** (a) Den Satz zur Job-Dauer (Z. 572-573, „Der Job dauert damit etwa fünf bis sieben Minuten …”) um einen Halbsatz ergaenzen: „– sofern überhaupt gebaut wird, siehe nächster Abschnitt.” (b) Zwischen „Woher die Pakete kommen” und „Wo die Pakete im Abbild liegen” einen neuen Unterabschnitt `### Wann gebaut wird und wann Pakete übernommen werden` einfuegen, Inhalt in Alltagssprache: Seit September 2026 baut die Pipeline die Desktop-Pakete auf dem Beta-Kanal nur noch, wenn sich an der Desktop-App etwas geändert hat. Massgeblich ist ein Stempel aus Versionsnummer des letzten Freigabe-Tags und dem letzten Commit an den Desktop-Pfaden (`apps/desktop/`, die Skripte `desktop-version.sh`, `desktop-collect.sh`, `desktop-stamp.sh`, die Workflow-Datei `ci.yml`). Liegen zu diesem Stempel fertige Pakete im Zwischenspeicher des Runners, übernimmt der Job sie unverändert; die Bau-Schritte entfallen, der Job braucht dann unter einer Minute. Im Protokoll steht dann „Desktop unveraendert seit : Pakete … aus dem Zwischenspeicher”. Drei Regeln als Aufzaehlung: Freigabe-Tags bauen immer (Release-Dateien frisch mit reiner Versionsnummer); nach einer Freigabe wird einmal neu gebaut, auch ohne Änderung, weil die Versionsnummer zum Stempel gehört (Beta-Pakete tragen danach die neue Basisversion); übernommene Pakete tragen den Stand ihres Baus — Dateiname `-beta.` und Manifest nennen den Commit des Baus, nicht den des aktuellen Abbilds; das ist gewollt: ein Client dieses Standes bekommt keinen unnötigen Hinweis auf einen neuen Beta-Stand, ein älterer Client weiterhin. Abschliessender Absatz: fehlt der Eintrag im Zwischenspeicher (der Runner räumt Einträge nach einigen Tagen ohne Nutzung bzw. nach etwa einem Monat weg) oder ist er unvollständig, wird ganz normal gebaut — die Pipeline prüft vor der Übernahme Manifest, Kanal, Version, Dateinamen, Größen und Prüfsummen. (c) Fehlerbilder-Tabelle: neue Zeile — Symptom „Beta-Paket nennt einen älteren Commit als das laufende Abbild (Dateiname `-beta.`, Einstellungen → Desktop-App)”, Ursache „Erwartet: Desktop-App seit diesem Commit unverändert, Pakete aus dem Zwischenspeicher übernommen (Abschnitt „Wann gebaut wird …”)”, Beheben „Kein Fehler. Soll dennoch neu gebaut werden, genügt eine Änderung unter `apps/desktop/` im nächsten Push.” + 2. **docs/ci-cd-setup.md.** (a) Abschnitt 4, direkt nach der Einleitung von „Job `desktop`: Windows- und Linux-Pakete auf dem Linux-Runner” (vor der nummerierten Liste) einen Absatz **Ueberspringen bei unveraendertem Desktop (quick-260917-jdh)** — Schreibweise ae/oe/ue wie die Datei: Direkt nach dem Checkout berechnet `desktop-stamp.sh stamp` den Stempel `-` (Version aus `desktop-version.sh --print`; SHA = letzter Commit an `apps/desktop`, `desktop-version.sh`, `desktop-collect.sh`, `desktop-stamp.sh`, `ci.yml`; `pnpm-lock.yaml` bewusst nicht, weil die Tauri-CLI-Version an `apps/desktop/package.json` haengt und der Bau keine Datei ausserhalb von `apps/desktop` liest) und gibt `skip_allowed=true` nur fuer `refs/heads/main` aus. Dann `actions/cache/restore@v4` mit Schluessel `desktop-dist-stamp-` — ohne `restore-keys`, weil act_runner auch den Hauptschluessel per Praefix sucht und ein aelterer Stand nie als Treffer gelten darf. Danach `desktop-stamp.sh check`: `cache-hit`, Manifest, Kanal `beta`, Version, beide Dateien mit Groesse und sha256 laut Manifest → `reuse=true`; sonst raeumt es `desktop-dist/` und gibt `reuse=false`. Alle Bau-Schritte (setup-node bis Pakete einsammeln) tragen `if: steps.reuse.outputs.reuse != 'true'`. Nach einem echten Bau legt `actions/cache/save@v4` die Pakete zusaetzlich unter dem Stempel-Schluessel ab (nur main). Die Uebergabe an `publish` (`desktop-dist-`) laeuft in beiden Faellen; `publish` ist unveraendert. Bei Tags `v*` wird weder gesucht noch abgelegt. Lokale Probe: `DESKTOP_TAG=v1.2.0 GITHUB_REF=refs/heads/main sh .gitea/scripts/desktop-stamp.sh stamp`. (b) In der nummerierten Liste Punkt 7 („Uebergabe an `publish`”) um den Satz ergaenzen, dass er auch im Skip-Fall laeuft und dann den restaurierten Stand unter dem neuen SHA sichert. (c) Abschnitt 6, nach „Job `desktop` schlaegt fehl”, neuer Eintrag `### \`desktop\` baut, obwohl nichts geaendert wurde -- oder uebernimmt trotz Aenderung` mit zwei nummerierten Listen: Baut trotzdem — erster Lauf nach der Aenderung (Stempel neu), neuer Freigabe-Tag (Version im Stempel), Eintrag vom Runner-Cache weggeraeumt (act_runner raeumt ungenutzte Eintraege nach einigen Tagen, alte nach etwa einem Monat weg), `ci.yml`/Skripte geaendert, `check` hat den Eintrag verworfen (Grund steht im Schritt „Gefundene Pakete pruefen”). Uebernimmt trotz Aenderung — die Aenderung liegt ausserhalb der Pfadliste (z. B. nur `pnpm-lock.yaml`): entweder unter `apps/desktop/` etwas aendern oder `DESKTOP_PATHS` in `desktop-stamp.sh` erweitern (das loest selbst einen Neubau aus). + 3. **docs/anleitung-entwicklung.md**, nach dem Absatz „Der Windows-Installer wird nur im CI gebaut” (Z. 162-171) einen Absatz anfuegen, beginnend mit **Im CI wird die Desktop-App nur gebaut, wenn sich etwas an ihr geändert hat.** Der Job `desktop` vergleicht einen Stempel aus Versionsnummer und letztem Commit an `apps/desktop/`, `desktop-version.sh`, `desktop-collect.sh`, `desktop-stamp.sh` und `ci.yml` mit dem Zwischenspeicher des Runners und übernimmt bei Treffer die zuletzt gebauten Pakete (Details: `docs/ci-cd-setup.md`, Abschnitt 4). Eine Änderung außerhalb dieser Pfade – etwa nur in `pnpm-lock.yaml` – löst keinen Desktop-Bau aus; soll trotzdem neu gebaut werden, genügt eine Änderung unter `apps/desktop/`. Stempel lokal ansehen: `DESKTOP_TAG=v1.2.0 GITHUB_REF=refs/heads/main sh .gitea/scripts/desktop-stamp.sh stamp`. + 4. **CHANGELOG.md**, `## Unveröffentlicht`: Unterabschnitt `### Geändert` verwenden — existiert er (durch parallele Auftraege) bereits, die Zeile am Ende seiner Liste anfuegen; sonst ihn an der richtigen Stelle (nach `### Neu`, vor `### Entfernt`/`### Behoben`, falls vorhanden) anlegen. Genau eine Zeile: `- Desktop-App: Beta-Pakete werden nur noch neu gebaut, wenn sich an der Desktop-App etwas geändert hat; sonst bleiben die zuletzt gebauten Pakete gültig, und die App meldet keinen neuen Beta-Stand`. Keine bestehende Zeile aendern oder verschieben. + 5. Alle Aenderungen sind reine Einfuegungen; Umlaut-Konvention je Datei beachten (Betrieb/Entwicklung/CHANGELOG echte Umlaute, ci-cd-setup.md ae/oe/ue). Commit `docs: CI-Desktop-Bau nur bei geaendertem Desktop-Stand — Betriebshandbuch, CI-Runbook, Entwicklungsanleitung, CHANGELOG`. + + + cd /home/vicolab/projects/tessera-ctl && command grep -q '^### Wann gebaut wird und wann Pakete übernommen werden' docs/anleitung-betrieb.md && command grep -q 'desktop-stamp.sh' docs/anleitung-betrieb.md && command grep -q 'sofern überhaupt gebaut wird' docs/anleitung-betrieb.md && test "$(command grep -c 'beta\.' docs/anleitung-betrieb.md)" -ge 2 && command grep -q 'Ueberspringen bei unveraendertem Desktop' docs/ci-cd-setup.md && command grep -q 'desktop-dist-stamp-' docs/ci-cd-setup.md && command grep -q 'pnpm-lock.yaml' docs/ci-cd-setup.md && command grep -q '^### `desktop` baut, obwohl nichts geaendert wurde' docs/ci-cd-setup.md && command grep -q 'DESKTOP_PATHS' docs/ci-cd-setup.md && command grep -q 'Im CI wird die Desktop-App nur gebaut, wenn sich etwas an ihr geändert hat' docs/anleitung-entwicklung.md && command grep -q 'desktop-stamp.sh stamp' docs/anleitung-entwicklung.md && awk '/^## Unveröffentlicht/{u=1;next} /^## /{u=0} u' CHANGELOG.md | command grep -q '^- Desktop-App: Beta-Pakete werden nur noch neu gebaut' && ! awk '/^## 1\.2\.0/{u=1} u' CHANGELOG.md | command grep -q '^- Desktop-App: Beta-Pakete werden nur noch neu gebaut' && awk '/^## Unveröffentlicht/{u=1;next} /^## /{u=0} u' CHANGELOG.md | command grep -q '^### Geändert' && ! command grep -q -E '[äöüÄÖÜß]' docs/ci-cd-setup.md && echo DOCS-OK + + Betriebshandbuch Kap. 10 erklaert Stempel, Tag-Regel, Neubau nach Freigabe, aelteren Commit-Stempel als gewollt und den Cache-Ablauf; CI-Runbook beschreibt Schrittfolge, Schluessel, Pfadliste samt `pnpm-lock.yaml`-Begruendung und zwei Fehlerbilder; Entwicklungsanleitung nennt Pfadliste, Erzwingen eines Neubaus und die lokale Probe; CHANGELOG traegt genau einen neuen Stichpunkt unter Unveröffentlicht/Geändert; Commit `docs: …`. Der CI-Nachweis (Skip ohne Desktop-Aenderung, Bau mit Desktop-Aenderung) bleibt Sache des Orchestrators nach dem Push — im SUMMARY als offen fuehren. + + + + + +## Trust Boundaries + +| Boundary | Description | +|----------|-------------| +| Git-Push → Workflow-Ausloesung | Nur Pushes auf `main`/`live` und Tags `v*` starten den Lauf; Schreibrecht hat allein das Konto `schalli` (ci-cd-setup.md Abschnitt 5) | +| Job `desktop` → Cache-Server des act_runner | Stempel-Schluessel und Cache-Inhalte werden von eigenen Laeufen geschrieben und gelesen; kein externer Zugang | +| Cache-Inhalt → API-Abbild / Release | Uebernommene Pakete landen ungeprueft durch Menschen im API-Abbild unter `/app/desktop-dist/` | + +## STRIDE Threat Register + +| Threat ID | Category | Component | Severity | Disposition | Mitigation Plan | +|-----------|----------|-----------|----------|-------------|-----------------| +| T-JDH-01 | Tampering | Cache-Schluessel `desktop-dist-stamp--` | low | mitigate | Schluessel entsteht ausschliesslich aus dem ausgecheckten Commit (`git log`, `git describe`), nicht aus Ereignis-Eingaben; nur `refs/heads/main` liest/schreibt ihn (`skip_allowed`); Restore ohne `restore-keys`, voller SHA am Schluesselende (act_runner-Praefixsuche); `cache-hit` muss exakt `true` sein. | +| T-JDH-02 | Tampering | Restaurierter `desktop-dist/` (unvollstaendiger/beschaedigter Eintrag) | low | mitigate | `desktop-stamp.sh check` prueft Manifest (jq), Kanal `beta`, Version, Existenz, Groesse und sha256 jeder Datei; bei Abweichung Aufraeumen + normaler Bau (fail-safe), nie Job-Abbruch durch das Gate selbst. | +| T-JDH-03 | Spoofing | Beta-Pakete unter einem Stempel aus einem Tag-Lauf (reine Version, Kanal live) | low | mitigate | Stempel-Save nur bei `skip_allowed == 'true'` (main); Tags suchen weder noch legen sie ab; `check` verwirft `channel != beta`. | +| T-JDH-04 | Information Disclosure | Schluessel, `GITHUB_OUTPUT`, Log-Zeilen | low | accept | Enthalten nur Version, Commit-SHA, Dateinamen, Bauzeit — alles bereits oeffentlich im Repository bzw. Manifest; das Skript kennt kein Secret, `REGISTRY_TOKEN` bleibt allein in `publish`. | +| T-JDH-05 | Denial of Service | Cache-Server nicht erreichbar / Eintrag weggeraeumt | low | accept | `actions/cache/restore` ohne `fail-on-cache-miss` protokolliert nur; `reuse=false` → Bau wie bisher. Kosten: eine Bauzeit, kein Ausfall. | +| T-JDH-06 | Repudiation | Veraltete Pakete trotz Desktop-Aenderung (Pfadliste unvollstaendig) | low | mitigate | Pfadliste deckt alle Bau-Eingaben (`apps/desktop` inkl. `frontendDist ../src`, Cargo.lock, package.json; Skripte; ci.yml; das Stempel-Skript selbst); Ausnahme `pnpm-lock.yaml` begruendet und dokumentiert; Manifest nennt Bau-Commit und Bauzeit nachvollziehbar. | +| T-JDH-SC | Tampering | npm/pip/cargo installs | low | accept | Keine neue Abhaengigkeit (kein `pnpm add`, kein `cargo add`, keine neue Action ausser den bereits genutzten `actions/cache/restore@v4`/`save@v4`); package-legitimacy gate entfaellt. | + + + +- Skript: `sh -n` gruen; `stamp` liefert `1.2.0-` (identisch mit `git log -1 --format=%H -- `), `skip_allowed=true` auf main, `false` bei Tag; `GITHUB_OUTPUT` erhaelt vier Schluessel; `check` akzeptiert nur ein vollstaendiges, pruefsummen-korrektes Beta-Manifest und raeumt sonst auf. +- Workflow: js-yaml parst; Jobs `quality`/`test`/`publish` und `on:` identisch zu 38c1400; Job `desktop`: Schritte 1-3 = stamp/stamp-cache/reuse, 13 Bau-Schritte mit `if: steps.reuse.outputs.reuse != 'true'` und sonst unveraendertem Inhalt, Stempel-Save vor unveraenderter `Uebergabe an publish`; `command grep -c` der Bedingung = 14. +- Doku: vier Stellen vorhanden (Greps in Task 2), CHANGELOG genau ein neuer Stichpunkt unter Unveröffentlicht/Geändert. +- Zwei Commits (`ci:`, `docs:`), kein Push, keine `.planning/`-Dateien darin. +- **Nachweis durch den Orchestrator nach dem Push (nicht Teil der Executor-Tasks):** (1) Der Push dieser Aenderung selbst baut (ci.yml/Skript sind in der Pfadliste) und legt `desktop-dist-stamp-1.2.0-` ab. (2) Ein folgender Push ohne Desktop-Aenderung: Schritt „Gefundene Pakete pruefen” meldet „Desktop unveraendert seit : Pakete … aus dem Zwischenspeicher”, die 13 Bau-Schritte sind uebersprungen, Job `desktop` unter einer Minute, `publish` gruen, `GET /api-proxy/desktop/latest` auf alpha nennt den aelteren Beta-Suffix. (3) Ein Push mit Desktop-Aenderung baut vollstaendig und legt einen neuen Stempel ab. Ergebnis in den SUMMARY-Nachtrag. + + + +- Alle `must_haves.truths` erfuellt; beide ``-Ketten gruen. +- Keine Datei ausserhalb von `files_modified` + `.planning/` veraendert (`git status` vor jedem Commit gegenpruefen); `publish`, `desktop-version.sh`, `desktop-collect.sh`, `publish-*.sh` unberuehrt. +- SUMMARY nennt den offenen CI-Nachweis (Skip/Bau) ausdruecklich als Aufgabe des Orchestrators. + + + +Create `/home/vicolab/projects/tessera-ctl/.planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-SUMMARY.md` when done + diff --git a/.planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-SUMMARY.md b/.planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-SUMMARY.md new file mode 100644 index 0000000..a3b12f1 --- /dev/null +++ b/.planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-SUMMARY.md @@ -0,0 +1,164 @@ +--- +phase: quick-260917-jdh +plan: 01 +subsystem: ci +tags: [gitea-actions, posix-sh, tauri, actions-cache, ci-cd] + +requires: [] +provides: + - ".gitea/scripts/desktop-stamp.sh — Unterbefehle stamp (Stempel aus Version + letztem Commit an den Desktop-Pfaden) und check (Manifest-/Pruefsummen-Gate fuer einen restaurierten desktop-dist/)" + - "ci.yml Job desktop: stamp -> actions/cache/restore (Stempel-Schluessel, nur main) -> check -> 13 bedingte Bau-Schritte -> Stempel-Save -> unveraenderte Uebergabe an publish" +affects: [ci, desktop-build, docs] + +actuals: + tokens: 5352 + tasks: 2 + commits: 2 + plan_head_before: 29db4c0 + +tech-stack: + added: [] + patterns: + - "Zwei-Ebenen-Cache-Schluessel fuer denselben Job: desktop-dist-stamp-- als Ueberspring-Gate (nur main, kein restore-keys, voller 40-stelliger SHA gegen act_runner-Praefixsuche) neben dem bestehenden desktop-dist- fuer die Uebergabe an publish, die immer laeuft" + - "if: steps.reuse.outputs.reuse != 'true' an jedem der 13 bestehenden Bau-Schritte statt eines umschliessenden Bedingungs-Jobs — haelt die Schritte inhaltlich byteidentisch und einzeln im Gitea-Actions-Log sichtbar" + +key-files: + created: + - .gitea/scripts/desktop-stamp.sh + modified: + - .gitea/workflows/ci.yml + - docs/anleitung-betrieb.md + - docs/ci-cd-setup.md + - docs/anleitung-entwicklung.md + - CHANGELOG.md + +key-decisions: + - "pnpm-lock.yaml bewusst NICHT in DESKTOP_PATHS: die Tauri-CLI-Version haengt an apps/desktop/package.json (darin enthalten), der Desktop-Bau liest ausserhalb von apps/desktop keine Werkstatt-Datei (frontendDist ist ../src innerhalb von apps/desktop)." + - "stamp-cache (actions/cache/restore@v4) bewusst OHNE restore-keys: act_runner sucht auch zum Hauptschluessel per Praefix: ein aelterer, praefixgleicher Stand darf nie als Treffer gelten. Der volle 40-stellige Commit-SHA am Schluesselende macht das unmoeglich." + - "skip_allowed ausschliesslich bei GITHUB_REF == refs/heads/main: Tags v* suchen und legen nichts unter dem Stempel-Schluessel ab, damit nie Live-Pakete (reine Version, Kanal live) unter einem Beta-Stempel landen; check verwirft zusaetzlich channel != beta als zweite Absicherung." + - "desktop-stamp.sh selbst gehoert zu DESKTOP_PATHS: eine Aenderung an der Stempelregel muss selbst einen Neubau ausloesen, sonst koennte ein alter, nicht mehr zur neuen Regel passender Cache-Treffer unbemerkt uebernommen werden." + +requirements-completed: [QUICK-260917-JDH] + +coverage: + - id: T1 + description: "desktop-stamp.sh stamp liefert Stempel -, version, sha7, skip_allowed (true nur auf main); GITHUB_OUTPUT erhaelt alle vier Schluessel; leere Commit-Historie zu den Desktop-Pfaden fuehrt zu Exit 1" + requirement: "QUICK-260917-JDH" + verification: + - kind: script + ref: "lokale Probe: sh -n, DESKTOP_TAG=v1.2.0 GITHUB_REF=refs/heads/main|refs/tags/v1.2.0, GITHUB_OUTPUT-Datei" + status: pass + human_judgment: false + - id: T2 + description: "desktop-stamp.sh check gibt reuse=true nur bei CACHE_HIT=true, gueltigem/passendem Manifest (Kanal beta, Version, beide Dateinamen) und uebereinstimmender Groesse+sha256 je Datei; sonst reuse=false und Aufraeumen (AppImage/exe/manifest.json entfernt)" + requirement: "QUICK-260917-JDH" + verification: + - kind: script + ref: "lokale Probe: Mini-desktop-dist im Scratchpad — vollstaendiges Manifest (reuse=true), veraenderte .exe-Datei (reuse=false, Manifest entfernt), CACHE_HIT=false (reuse=false)" + status: pass + human_judgment: false + - id: T3 + description: "ci.yml Job desktop: Schritte stamp/stamp-cache/reuse an Index 1-3; 13 Bau-Schritte mit if: steps.reuse.outputs.reuse != 'true' und sonst byteidentischem Inhalt; Stempel-Save vor unveraenderter Uebergabe an publish; quality/test/publish und on: unveraendert gegenueber 38c1400" + requirement: "QUICK-260917-JDH" + verification: + - kind: script + ref: "node -e (js-yaml-Tiefenvergleich gegen git show 38c1400:.gitea/workflows/ci.yml) — 19 Schritte im Job desktop, alle Struktur- und Inhaltspruefungen gruen" + status: pass + human_judgment: false + - id: T4 + description: "Doku (Betriebshandbuch Kap. 10, CI-Runbook Abschnitt 4/6, Entwicklungsanleitung) und ein CHANGELOG-Stichpunkt unter Unveroeffentlicht/Geaendert" + requirement: "QUICK-260917-JDH" + verification: + - kind: script + ref: "command grep-Kette aus Task 2 (15 Einzelpruefungen) — alle gruen (DOCS-OK)" + status: pass + human_judgment: false + - id: T5 + description: "Realer CI-Nachweis: Push ohne Desktop-Aenderung ueberspringt den Bau, Push mit Desktop-Aenderung baut neu" + requirement: "QUICK-260917-JDH" + verification: [] + human_judgment: true + rationale: "Der reale act_runner-Lauf (echter Cache-Server, echter Push) ist laut Plan-Objective ausdruecklich kein Executor-Task — Nachweis durch den Orchestrator nach dem Push, siehe Abschnitt unten." + +duration: ~20min +completed: 2026-09-17 +status: complete +--- + +# Quick Task 260917-jdh: CI-Job `desktop` ueberspringt den Bau bei unveraendertem Desktop-Stand Summary + +**Neues Skript `desktop-stamp.sh` (Stempel aus Version + letztem Desktop-Commit, Manifest-/Pruefsummen-Gate) plus Job `desktop` in `ci.yml`, der 13 Bau-Schritte per `if:` ueberspringt, wenn zum Stempel bereits geprueft-vollstaendige Pakete im Zwischenspeicher liegen** + +## Performance + +- **Duration:** ~20 min +- **Completed:** 2026-09-17T12:28:54Z +- **Tasks:** 2/2 +- **Files modified:** 6 (1 neu, 5 geaendert) + +## Accomplishments + +- `.gitea/scripts/desktop-stamp.sh` (POSIX sh, `set -eu`, kennt kein Secret) mit den Unterbefehlen `stamp` (Stempel `-` aus `desktop-version.sh --print` + `git log -1` ueber `DESKTOP_PATHS`, Ausgaben `stamp`/`version`/`sha7`/`skip_allowed` nach stdout und `GITHUB_OUTPUT`) und `check` (Manifest, Kanal `beta`, Version, Dateiname/Groesse/sha256 je Plattform — nur bei vollstaendiger Uebereinstimmung `reuse=true`, sonst Aufraeumen + `reuse=false`) +- `ci.yml` Job `desktop`: drei neue Schritte `stamp`/`stamp-cache`/`reuse` direkt nach dem Checkout (vor den teuren setup-node/apt/rustup-Schritten), alle 13 bestehenden Bau-Schritte tragen jetzt `if: steps.reuse.outputs.reuse != 'true'` bei sonst unveraendertem Inhalt, neuer Schritt „Pakete unter dem Stempel ablegen" vor der unveraenderten „Uebergabe an publish" +- Vier Doku-Stellen ergaenzt (Betriebshandbuch Kap. 10 mit neuem Unterabschnitt + Fehlerbild, CI-Runbook Abschnitt 4/6, Entwicklungsanleitung) und ein CHANGELOG-Stichpunkt unter Unveroeffentlicht/Geaendert +- Alle lokalen Proben (Skript-Verhalten, `GITHUB_OUTPUT`, drei `check`-Faelle, js-yaml-Strukturvergleich gegen den Ausgangsstand 38c1400, 15 Doku-Greps) gruen; `quality`/`test`/`publish` und `on:` byteidentisch zum Ausgangsstand + +## Task Commits + +Each task was committed atomically: + +1. **Task 1: `desktop-stamp.sh` (Stempel + Cache-Pruefung) und Job `desktop` ueberspringt den Bau bei Treffer** - `8c4aaa5` (ci) +2. **Task 2: Doku (Betriebshandbuch Kap. 10, CI-Runbook Abschnitt 4/6, Entwicklungsanleitung) und CHANGELOG** - `e7633e1` (docs) + +**Plan metadata:** wird vom Orchestrator nach diesem SUMMARY committet. + +## Files Created/Modified + +- `.gitea/scripts/desktop-stamp.sh` - neu; Unterbefehle `stamp`/`check`, Konstante `DESKTOP_PATHS`, Helfer `out()` fuer stdout+`GITHUB_OUTPUT` +- `.gitea/workflows/ci.yml` - Job `desktop`: Schritte `stamp`/`stamp-cache`/`reuse`/„Pakete unter dem Stempel ablegen" neu; `if:` an den 13 bestehenden Bau-Schritten; Kopfkommentar um `quick-260917-jdh`-Absatz ergaenzt; `quality`/`test`/`publish`/`on:` unveraendert +- `docs/anleitung-betrieb.md` - Kap. 10: neuer Unterabschnitt „Wann gebaut wird und wann Pakete uebernommen werden", Halbsatz am Job-Dauer-Satz, neue Fehlerbilder-Zeile +- `docs/ci-cd-setup.md` - Abschnitt 4: Absatz „Ueberspringen bei unveraendertem Desktop", Ergaenzung zu Schritt 7; Abschnitt 6: neuer Fehlerbehebungs-Eintrag +- `docs/anleitung-entwicklung.md` - Absatz zum CI-Ueberspringen nach „Desktop-App lokal bauen", inkl. lokaler Stempel-Probe +- `CHANGELOG.md` - ein Stichpunkt unter `## Unveroeffentlicht` / `### Geaendert` + +## Decisions Made + +- `pnpm-lock.yaml` bewusst nicht in `DESKTOP_PATHS` — begruendet in Skript-Kopfkommentar und `docs/ci-cd-setup.md`. +- `stamp-cache` ohne `restore-keys`, voller 40-stelliger SHA am Schluesselende — verhindert einen Praefix-Treffer eines aelteren Standes durch die act_runner-Cache-Suche. +- `skip_allowed` ausschliesslich bei `refs/heads/main`; Tags suchen/legen nichts unter dem Stempel-Schluessel ab. +- `desktop-stamp.sh` selbst ist Teil von `DESKTOP_PATHS`, damit eine Aenderung der Stempelregel selbst einen Neubau ausloest. + +## Deviations from Plan + +None - plan executed exactly as written. + +## Issues Encountered + +- Zwei Doku-Saetze (Job-Dauer in `anleitung-betrieb.md`, Einleitungssatz in `anleitung-entwicklung.md`) wurden beim ersten Schreiben durch Zeilenumbrueche in der Markdown-Quelle getrennt, wodurch die exakten Grep-Muster aus `` zunaechst nicht trafen. Beide Saetze wurden je in eine durchgehende Zeile zusammengefasst; alle 15 Doku-Pruefungen sind danach gruen. Kein Code-Problem, reine Formatierungskorrektur ohne inhaltliche Aenderung. + +## User Setup Required + +None - no external service configuration required. + +## Nachweis durch Orchestrator (offen) + +Der echte CI-Beweis ist laut Plan-Objective bewusst kein Executor-Task und steht nach dem Push noch aus. Drei zu beobachtende Faelle: + +1. **Dieser Push selbst baut.** `ci.yml`/`desktop-stamp.sh` stehen in der eigenen Pfadliste `DESKTOP_PATHS` — der erste Lauf nach diesem Merge muss den Job `desktop` vollstaendig durchlaufen und legt dabei `desktop-dist-stamp-1.2.0-` im Zwischenspeicher des Runners ab. +2. **Ein folgender Push ohne Desktop-Aenderung ueberspringt den Bau.** Schritt „Gefundene Pakete pruefen" meldet im Log „Desktop unveraendert seit ``: Pakete … aus dem Zwischenspeicher", die 13 Bau-Schritte erscheinen im Gitea-Actions-Lauf als uebersprungen, der Job `desktop` ist unter einer Minute fertig, `publish` bleibt gruen, und `GET /api-proxy/desktop/latest` auf alpha nennt weiterhin den aelteren Beta-Commit-Suffix. +3. **Ein Push mit einer Aenderung unter `apps/desktop/` baut wieder vollstaendig** und legt einen neuen Stempel-Schluessel ab (alter Schluessel bleibt bis zum Ablauf im Zwischenspeicher erhalten, wird aber nie wieder getroffen). + +Zusaetzlicher Beobachtungspunkt aus dem Plan-Checker-Hinweis: Das Verhalten von `actions/cache/save@v4` bei einem bereits belegten Schluessel (Fall 1 nach einem zuvor schon vorhandenen Stempel, z. B. nach einem Wiederholungslauf) ist auf diesem Runner nicht separat gemessen — laut Gitea-/actions-cache-Dokumentation loest das nur eine Info-Meldung aus, keinen Fehler; beim ersten realen Lauf im Log gegenpruefen. + +## Next Phase Readiness + +- Kein Blocker fuer weitere Arbeit. Die drei parallelen Quick-Tasks (Favoriten-Widget-Favicon, Favoriten-Sortierung/Bildmarke, Desktop-Client-Serveradresse) sind von dieser Aenderung nicht betroffen — sie ruehren `.gitea/`, `docs/` (ausser den hier bearbeiteten Stellen) oder die CI-Konfiguration nicht an. +- Naechster inhaltlicher Schritt ist der Orchestrator-Nachweis oben, nicht ein weiterer Plan. + +--- +*Quick Task: 260917-jdh* +*Completed: 2026-09-17* + +## Self-Check: PASSED + +All 6 claimed source/doc files found on disk; both task commits (8c4aaa5, e7633e1) found in git history. diff --git a/.planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-VERIFICATION.md b/.planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-VERIFICATION.md new file mode 100644 index 0000000..46bb7b5 --- /dev/null +++ b/.planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-VERIFICATION.md @@ -0,0 +1,116 @@ +--- +phase: quick-260917-jdh +verified: 2026-09-17T14:45:00Z +status: passed +score: 9/9 must-haves verified +covered_files: + - ".gitea/scripts/desktop-stamp.sh" + - ".gitea/workflows/ci.yml" + - ".planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-PLAN.md" + - ".planning/quick/260917-jdh-ci-job-desktop-ueberspringen-wenn-apps-d/260917-jdh-SUMMARY.md" + - "CHANGELOG.md" + - "docs/anleitung-betrieb.md" + - "docs/anleitung-entwicklung.md" + - "docs/ci-cd-setup.md" +covered_digest: "v1:sha256:1157e72ff150c1737fe76e2aee4c2f272ce4bc5739a3e76e1694d610533db578" +behavior_unverified: 0 +overrides_applied: 0 +--- + +# Quick Task 260917-jdh: CI-Job `desktop` ueberspringt den Bau bei unveraendertem Desktop-Stand — Verifikation + +**Ziel:** CI-Job `desktop` ueberspringt den Bau, wenn Version + Desktop-Stand seit dem zuletzt gebauten Stand unveraendert sind; Pakete aus dem Zwischenspeicher (Stempel-Schluessel) uebernommen; Tags `v*` bauen immer; `publish`, `Uebergabe an publish` und die Jobs `quality`/`test` unveraendert; fail-safe bei fehlendem/kaputtem Cache; Doku + CHANGELOG. + +**Verified:** 2026-09-17 +**Status:** passed +**Modus:** Read-only Nachverifikation — alle Proben selbst ausgefuehrt, keine Code-Aenderung, kein Commit. + +## Vorgehen + +Alle Behauptungen aus SUMMARY.md wurden NICHT uebernommen, sondern selbst neu erzeugt: eigener `sh -n`, eigene `desktop-stamp.sh stamp`/`check`-Laeufe mit frisch gebautem Mini-`desktop-dist` im Scratchpad, eigener js-yaml-Tiefenvergleich von `ci.yml` gegen `git show 38c1400:.gitea/workflows/ci.yml`, eigene `grep`-Kette gegen die vier Doku-Dateien und das CHANGELOG, eigene Pruefung von `git show 8c4aaa5 e7633e1` und `git status`. + +## Goal Achievement + +### Observable Truths + +| # | Truth | Status | Evidence | +|---|-------|--------|----------| +| 1 | `desktop-stamp.sh stamp` liefert Stempel `-`, `version`, `sha7`, `skip_allowed` (true nur auf `refs/heads/main`), schreibt nach stdout + `$GITHUB_OUTPUT` | VERIFIED | Eigener Lauf: `stamp=1.2.0-8c4aaa51fa34f650836f722679844f1c8239270a`, `skip_allowed=true` (main) / `skip_allowed=false` (Tag); `GITHUB_OUTPUT`-Datei enthaelt alle vier Schluessel inkl. `sha7=[0-9a-f]{7}` | +| 2 | `desktop-stamp.sh check` gibt `reuse=true` nur bei vollstaendigem, pruefsummen-korrektem Beta-Manifest; sonst `reuse=false` + Aufraeumen, Exit 0 | VERIFIED | Eigener Lauf mit Mini-`desktop-dist` (2 Dateien + `jq -n`-Manifest): Treffer → `reuse=true`; nach 1-Byte-Manipulation der `.exe` → `reuse=false`, `manifest.json` entfernt; `CACHE_HIT=false`/leer → `reuse=false`, kein Absturz trotz `set -eu` | +| 3 | ci.yml Job `desktop`: `stamp`/`stamp-cache`/`reuse` an Index 1-3 direkt nach Checkout, `stamp-cache` mit `if: skip_allowed`, ohne `restore-keys`, `reuse` ohne `if` | VERIFIED | js-yaml-Strukturpruefung (eigener Lauf): `indices { iS:1, iC:2, iR:3, iU:18, iV:17, total:19 }`, alle Feld-Checks gruen | +| 4 | 13 bestehende Bau-Schritte tragen `if: steps.reuse.outputs.reuse != 'true'`, Inhalt sonst byteidentisch; neuer Schritt „Pakete unter dem Stempel ablegen” unmittelbar vor unveraenderter „Uebergabe an publish” | VERIFIED | Gleicher js-yaml-Lauf: `iU-iR-1 === 14`, Tiefenvergleich der 13 Bau-Schritte (ohne `if`) gegen `38c1400`-Steps 1-13 identisch, `Uebergabe an publish` == `38c1400`-Step 14, kein `if` | +| 5 | Jobs `quality`, `test`, `publish`, `on:`, sowie `env`/`needs`/`if`/`runs-on` von `desktop` gegenueber 38c1400 unveraendert; Kopfkommentar um `quick-260917-jdh`-Absatz ergaenzt | VERIFIED | js-yaml-Tiefenvergleich (`JSON.stringify`) fuer `quality`/`test`/`publish`/`on` == 38c1400, keine Exception; `command grep -q 'quick-260917-jdh' ci.yml` traf | +| 6 | Lokale Skript-Probe (PLAN-Vorgabe): Stempel + `skip_allowed` je Ref, `GITHUB_OUTPUT`, drei `check`-Faelle | VERIFIED | Alle Einzelbefehle aus dem PLAN-``-Block selbst neu ausgefuehrt (nicht aus SUMMARY uebernommen), alle gruen | +| 7 | Vier Doku-Stellen (Betriebshandbuch Kap. 10, CI-Runbook Abschnitt 4/6, Entwicklungsanleitung) inhaltlich korrekt und vollstaendig | VERIFIED | Volltext aller vier Abschnitte gelesen: neuer Unterabschnitt „Wann gebaut wird…” + Fehlerbilder-Zeile in `anleitung-betrieb.md`; Absatz „Ueberspringen bei unveraendertem Desktop” + neuer Abschnitt-6-Eintrag in `ci-cd-setup.md`; Absatz mit lokaler Probe in `anleitung-entwicklung.md`; 15 Grep-Pruefungen aus PLAN-Task-2 eigenstaendig wiederholt, alle gruen (`DOCS-OK`) | +| 8 | CHANGELOG.md `## Unveröffentlicht`/`### Geändert`: genau ein neuer Stichpunkt, bestehende Zeile (paralleler Auftrag) bleibt erhalten | VERIFIED | `sed -n '1,15p' CHANGELOG.md`: Abschnitt enthaelt exakt die erwartete neue Zeile plus die unveraenderte Bildmarken-Zeile aus dem parallelen Auftrag; kein Eintrag im `## 1.2.0`-Block | +| 9 | Zwei Commits ohne Push, keine `.planning/`-Dateien, keine Datei ausserhalb `files_modified` | VERIFIED | `git show --name-only 8c4aaa5 e7633e1` listet exakt die 6 erwarteten Dateien; `git status --short` zeigt nur unveraenderte parallele Arbeit anderer Auftraege (favorites, `.planning/STATE.md`, `pnpm-lock.yaml`), nichts aus diesem Task uncommitted | + +**Score:** 9/9 truths verified (0 present-behavior-unverified) + +### Required Artifacts + +| Artifact | Expected | Status | Details | +|----------|----------|--------|---------| +| `.gitea/scripts/desktop-stamp.sh` | Neu, `stamp`+`check`, `DESKTOP_PATHS` | VERIFIED | Existiert, `+x`, `sh -n` gruen, Kopfkommentar im Stil von `desktop-collect.sh`, `set -eu`, „kennt kein Secret”, Verhalten per eigener Probe bestaetigt | +| `.gitea/workflows/ci.yml` | Job `desktop` mit Stempel-Kette | VERIFIED | js-yaml-Strukturvergleich gruen, 19 Schritte im Job, Kopfkommentar ergaenzt | +| `docs/anleitung-betrieb.md` | Kap. 10 Unterabschnitt + Fehlerbild | VERIFIED | Volltext gelesen, inhaltlich korrekt, echte Umlaute | +| `docs/ci-cd-setup.md` | Abschnitt 4 Absatz + Abschnitt 6 Eintrag | VERIFIED | Volltext gelesen, ae/oe/ue-Konvention eingehalten (`! grep -E '[äöüÄÖÜß]'` bestaetigt) | +| `docs/anleitung-entwicklung.md` | Absatz in „Desktop-App lokal bauen” | VERIFIED | Volltext gelesen, inkl. lokaler Stempel-Probe | +| `CHANGELOG.md` | Ein Stichpunkt unter Unveröffentlicht/Geändert | VERIFIED | Exakt eine neue Zeile, Stil konsistent, echte Umlaute, kein Punkt am Ende | + +### Key Link Verification + +| From | To | Via | Status | Details | +|------|-----|-----|--------|---------| +| `stamp` | `stamp-cache` | `key: desktop-dist-stamp-${{ steps.stamp.outputs.stamp }}` | WIRED | js-yaml bestaetigt exakten Schluessel-String an beiden Stellen (Restore + Save) | +| `stamp-cache` | `reuse` | `env.CACHE_HIT: steps.stamp-cache.outputs.cache-hit` | WIRED | js-yaml bestaetigt `env`-Zuordnung; eigene Probe zeigt korrektes Fail-Safe-Verhalten bei leerem `CACHE_HIT` (Tag-Fall) | +| `reuse` | 13 Bau-Schritte | `if: steps.reuse.outputs.reuse != 'true'` | WIRED | Alle 13 Schritte tragen die Bedingung (js-yaml-Schleife + `command grep -c` = 14, inkl. Stempel-Save-Schritt mit zusaetzlicher Bedingung) | +| 13 Bau-Schritte | `Uebergabe an publish` | keine Bedingung, laeuft immer | WIRED | js-yaml bestaetigt `s[iU].if === undefined`; Schritt inhaltlich identisch zu `38c1400` | +| `desktop` (Save) | `publish` (Restore) | `key: desktop-dist-${{ gitea.sha }}` | WIRED | `publish`-Job laut js-yaml-Vergleich unveraendert, liest denselben Schluessel wie vor der Aenderung | + +### Behavioral Spot-Checks (Step 7b) + +| Behavior | Command | Result | Status | +|----------|---------|--------|--------| +| `stamp` auf main liefert korrekten Stempel | `DESKTOP_TAG=v1.2.0 GITHUB_REF=refs/heads/main sh desktop-stamp.sh stamp` | `stamp=1.2.0-8c4aaa5...`, `skip_allowed=true` | PASS | +| `stamp` auf Tag deaktiviert Skip | `DESKTOP_TAG=v1.2.0 GITHUB_REF=refs/tags/v1.2.0 sh desktop-stamp.sh stamp` | `skip_allowed=false` | PASS | +| `check` akzeptiert vollstaendiges Manifest | Mini-`desktop-dist`, echte Groessen/Pruefsummen | `reuse=true`, Log-Zeile mit Commit/Bauzeit | PASS | +| `check` verwirft manipuliertes Paket | 1 Byte an `.exe` angehaengt | `reuse=false`, `manifest.json` entfernt | PASS | +| `check` fail-safe bei fehlendem Cache | `CACHE_HIT=false` bzw. leer | `reuse=false`, Exit 0, kein Absturz | PASS | +| ci.yml Struktur-/Inhaltsvergleich gegen Ausgangsstand | js-yaml-Tiefenvergleich (Node) | `CI-OK: 19 Schritte im Job desktop` | PASS | +| Doku-Vollstaendigkeit (15 Einzelpruefungen) | `command grep`-Kette aus PLAN Task 2 | `DOCS-OK` | PASS | + +Alle Proben liefen in unter 10 Sekunden je Aufruf, keine Server-/Runner-Interaktion, keine Zustandsaenderung ausserhalb des Scratchpads. + +### Anti-Patterns Found + +Keine. `grep` nach `TBD|FIXME|XXX|TODO|HACK|PLACEHOLDER` und nach umgangssprachlichen Platzhalter-Formulierungen in allen 6 geaenderten Dateien ergab keinen Treffer. + +### Requirements Coverage + +| Requirement | Source Plan | Description | Status | Evidence | +|-------------|-------------|-------------|--------|----------| +| QUICK-260917-JDH | 260917-jdh-PLAN.md | CI-Job `desktop` ueberspringt den Bau bei unveraendertem Desktop-Stand | SATISFIED | Alle 9 Truths verifiziert, keine Datei ausserhalb Scope veraendert | + +Kein Eintrag in `.planning/REQUIREMENTS.md` fuer Quick Tasks — Requirement-ID lebt ausschliesslich in der PLAN-Frontmatter dieses Tasks, keine verwaisten Anforderungen. + +## Offener Beobachtungspunkt (kein Gap — laut Plan-Objective explizit Aufgabe des Orchestrators nach dem Push) + +Der reale act_runner-Beweis auf dem tatsaechlichen Gitea-Runner ist bewusst **kein Bestandteil dieses Quick Tasks** — Plan-Objective und SUMMARY.md fuehren ihn ausdruecklich als Nachweis durch den Orchestrator NACH dem Push. Drei zu beobachtende Faelle, sobald gepusht wird: + +1. Dieser Push selbst baut vollstaendig (ci.yml/desktop-stamp.sh liegen in der eigenen Pfadliste) und legt `desktop-dist-stamp-1.2.0-` im Zwischenspeicher ab. +2. Ein folgender Push ohne Desktop-Aenderung ueberspringt die 13 Bau-Schritte, Log zeigt „Desktop unveraendert seit ``: Pakete … aus dem Zwischenspeicher”, Job unter einer Minute, `publish` bleibt gruen. +3. Ein Push mit Aenderung unter `apps/desktop/` baut wieder vollstaendig und legt einen neuen Stempel-Schluessel ab. + +Zusaetzlich unbeobachtet (auf diesem Runner nicht separat gemessen, laut Dokumentation aber unkritisch): Verhalten von `actions/cache/save@v4` bei bereits belegtem Schluessel loest laut Gitea-/actions-cache-Doku nur eine Info-Meldung aus, keinen Fehler. + +Dieser Punkt aendert den Status dieser Verifikation NICHT auf `human_needed` — er ist explizit als nachgelagerte Beobachtung ausserhalb des Executor-/Verifier-Scopes deklariert (siehe PLAN ``-Block und SUMMARY-Abschnitt „Nachweis durch Orchestrator (offen)”), analog zu einem echten End-to-End-Produktions-Smoke-Test nach einem Deploy. + +## Gaps Summary + +Keine Gaps. Alle 9 must-have Truths, alle 6 Artefakte und alle 5 Key Links sind mit selbst ausgefuehrten Proben (nicht aus SUMMARY.md uebernommen) bestaetigt. Der einzige offene Punkt ist der bewusst ausserhalb des Task-Scopes liegende reale CI-Lauf nach dem Push. + +--- + +_Verified: 2026-09-17_ +_Verifier: Claude (gsd-verifier)_ diff --git a/.planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-PLAN.md b/.planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-PLAN.md new file mode 100644 index 0000000..305e7f9 --- /dev/null +++ b/.planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-PLAN.md @@ -0,0 +1,232 @@ +--- +phase: quick-260917-jn2 +plan: 01 +type: execute +wave: 1 +depends_on: [] +autonomous: true +requirements: [QUICK-260917-JN2] + +files_modified: + - apps/desktop/src-tauri/src/lib.rs + - apps/desktop/src/setup.html + - apps/web/src/components/settings/desktop-app-settings.tsx + - apps/web/src/components/settings/desktop-app-settings.test.tsx + - apps/web/src/messages/de.json + - apps/web/src/messages/en.json + - docs/anleitung-anwender.md + - CHANGELOG.md + +estimate: + tokens: 46000 + raw_tokens: 46000 + tasks: 3 + confidence: low + +must_haves: + truths: + - "lib.rs: Tray wird mit `TrayIconBuilder::with_id(\"main\")` gebaut; die erste Menuezeile ist ein gesperrter Eintrag (Id `connected`) mit Text `Verbunden mit {host}` bzw. `Nicht verbunden`, danach Trenner, dann `Öffnen`, `Server-Adresse ändern…` (Id `change_server`), `Update herunterladen`, Trenner, Autostart-Haken, Trenner, `Beenden`. Tooltip beim Bau `Tessera – {host}` bzw. `Tessera – nicht verbunden` (echte Umlaute und Gedankenstrich U+2013 wie im Bestand)." + - "lib.rs: reine Funktionen `server_host(url: Option<&str>) -> Option` (Host ohne Schema/Pfad, `host:port` nur bei ausdruecklich angegebenem Nicht-Standardport; None bei None/leer/unparsbar), `tray_labels(url: Option<&str>) -> (String, String)` (Tooltip, Menuezeile), `setup_page_url(windows: bool) -> tauri::Url` (`http://tauri.localhost/setup.html` bzw. `tauri://localhost/setup.html`) und `parse_server_url(url: &str) -> Result` (parsen + nur http/https, Fehlertexte wie bisher in `check_server`) existieren mit Tests in `mod tests`; `cargo fmt --check`, `cargo check`, `cargo clippy`, `cargo test --lib` in apps/desktop/src-tauri gruen." + - "lib.rs: neue Commands `get_server_url(app) -> Option` (liefert NUR den gespeicherten Wert `server_url` aus config.json, leer/fehlend → None) und `open_server(app) -> Result<(), String>` (navigiert das Fenster `main` per `with_desktop_marker` zur gespeicherten Adresse; ohne Adresse Err); beide im `generate_handler!`. Die Capabilities-Datei bleibt unveraendert — App-Commands sind vom lokalen Ursprung ohne Eintrag erlaubt, und vom Remote-Ursprung (Server-Seite) verweigert Tauri sie, solange kein `remote`-Block existiert (tauri-2.11.3 webview/mod.rs Z. 1819-1823)." + - "lib.rs: Tray-Klick `change_server` navigiert das Fenster `main` per `window.navigate(setup_page_url(cfg!(windows)))` und ruft danach `unminimize`/`show`/`set_focus` (kein `eval`, kein JavaScript in der Remote-Seite)." + - "lib.rs: Nach `save_server_url` mit neuer Adresse zeigen Tooltip und `connected`-Zeile ohne Neustart die NEUE Adresse (`apply_server`), der `update`-Eintrag wird auf `Update herunterladen`/gesperrt zurueckgesetzt und die Versionspruefung laeuft einmal neu gegen die neue Adresse (`spawn_version_check`, aus `setup` herausgezogen). Der Tray-Klick `update` liest die Adresse beim Klick per `stored_server_url(app)` aus dem Store — der Start-Klon der Adresse ist entfernt. Menue-Handles liegen in `app.manage(TrayItems { connected, update })`." + - "setup.html: beim Laden `invoke('get_server_url')`; ist ein Wert da, wird `#server-url` vorbelegt, `#current-server` zeigt `Aktuell verbunden mit: {adresse}` (per textContent), die Unterzeile heisst `Server-Adresse ändern`, und ein zweiter Knopf `#cancel-btn` `Abbrechen` ist sichtbar und ruft `invoke('open_server')`. Ohne gespeicherte Adresse (oder wenn der Aufruf fehlschlaegt) verhaelt sich die Seite exakt wie bisher (Erststart). Die SVG `.brand-mark` bleibt unangetastet." + - "Web: `DesktopAppSettings` rendert NUR bei `useIsDesktopClient() === true` einen Block `data-testid=\"desktop-connected\"` mit `settings.desktop.connectedTo` (`Verbunden mit: {origin}`, origin = `window.location.origin`) und `settings.desktop.changeHint` (Hinweis auf „Server-Adresse ändern…“ im Infobereich-Menue); Schluessel in de.json und en.json innerhalb von `settings.desktop`. desktop-app-settings.test.tsx: neuer Test mit Cookie `tessera_desktop=1` findet `Verbunden mit: http://localhost:3000` und den Hinweis; ohne Cookie fehlt `desktop-connected`; Tests 1-3 bleiben gruen. `pnpm --filter @tessera/web exec vitest run` und `pnpm --filter @tessera/web type-check` gruen." + - "Doku: docs/anleitung-anwender.md nennt im Abschnitt Desktop-App die drei Stellen, an denen die aktuelle Server-Adresse steht (Hinweistext am Symbol, erste Menuezeile, Einstellungen → Allgemein → Desktop-App) und beschreibt in einem neuen Unterabschnitt „Server-Adresse ändern“ den Weg ueber das Symbol im Infobereich; die Tray-Menue-Liste fuehrt `Verbunden mit …` und `Server-Adresse ändern…`. CHANGELOG.md `## Unveröffentlicht` `### Neu`: zwei neue Stichpunkte mit Praefix `Desktop-App:` (Stil wie Bestand). Nur Zeilen ergaenzt, fremde Zeilen bleiben." + - "Drei Commits: `feat(desktop): …` (Task 1), `feat(web): …` (Task 2), `docs: …` (Task 3). Kein `git push`, keine `.planning/`-Commits, kein `tauri build`, kein Docker; `cargo` nur mit `CARGO_BUILD_JOBS=4`." + artifacts: + - "apps/desktop/src-tauri/src/lib.rs — `stored_server_url`, `server_host`, `tray_labels`, `setup_page_url`, `parse_server_url`, `TrayItems`, `apply_server`, `spawn_version_check`, Commands `get_server_url`/`open_server`, Tray mit `connected`/`change_server`, `mod tests` erweitert" + - "apps/desktop/src/setup.html — Aenderungsmodus (`#current-server`, `#cancel-btn`, `#subtitle`), `init()`" + - "apps/web/src/components/settings/desktop-app-settings.tsx + .test.tsx — Block `desktop-connected`, Test mit Cookie" + - "apps/web/src/messages/de.json, en.json — `settings.desktop.connectedTo`, `settings.desktop.changeHint`" + - "docs/anleitung-anwender.md — Unterabschnitt „Server-Adresse ändern“, Tray-Liste, Hinweis beim Erststart; CHANGELOG.md — zwei Stichpunkte" + key_links: + - "Die Kette ist: Tray `change_server` → `window.navigate(setup_page_url(cfg!(windows)))` → setup.html laedt lokal (`tauri://localhost` bzw. `http://tauri.localhost`) → `invoke('get_server_url')` (lokaler Ursprung, darum erlaubt) → Vorbelegung → `check_server` → `save_server_url` → Store + `apply_server` + `spawn_version_check` + Navigation zur neuen Adresse. Bricht `setup_page_url` (falsches Schema je Plattform), landet der Client auf einer Fehlerseite ohne Rueckweg — deshalb ist die Funktion rein und je Plattform getestet; sie spiegelt Tauris eigene, nicht oeffentliche `tauri_protocol_url` (manager/mod.rs Z. 339-346)." + - "Die Server-Seite (Remote-Ursprung) kann die App-Commands nicht aufrufen: Tauri prueft bei `!is_local` die ACL, und capabilities/default.json hat keinen `remote`-Block (webview/mod.rs Z. 1819-1823). Genau deshalb braucht es keinen Capability-Eintrag fuer `get_server_url`/`open_server` — und deshalb darf auch KEIN `remote`-Block dazukommen." + - "Tooltip und `connected`-Zeile haengen an `tray_labels(url)`; `apply_server` ist die EINZIGE Stelle, die beide setzt (Start und Wechsel) — sonst laufen die drei Anzeigen auseinander. `tray.set_tooltip` ist unter Linux ein No-Op (Tauri-Doku), die Menuezeile bleibt dort die Anzeige." + - "Der `update`-Klick liest die Adresse jetzt beim Klick aus dem Store; wuerde er den Start-Klon behalten, oeffnete er nach einem Wechsel die ALTE Einstellungsseite." + - "`prevent_exit`-Falle (260917-eta): der Run-Handler laesst `app.exit(0)` (code: Some) durch und verhindert nur `code: None`. Navigation zur Setup-Seite und zurueck schliesst kein Fenster und loest kein ExitRequested aus — Run-Handler und `on_window_event` bleiben unangetastet." + - "Web-Block nur im Client: `useIsDesktopClient()` ist im Server-HTML und im ersten Client-Render false, `window.location.origin` wird deshalb nur nach der Hydration gelesen (kein Hydration-Fehler). jsdom-URL in vitest ist `http://localhost:3000`, darauf prueft der Test." +--- + + +Der Desktop-Client zeigt, mit welchem Tessera-Server er verbunden ist, und die Adresse laesst sich nachtraeglich aendern — ohne config.json zu loeschen: + +1. **Sichtbar (drei Stellen).** Tray-Tooltip `Tessera – {host}`, erste (gesperrte) Menuezeile `Verbunden mit {host}` (ohne Adresse: `Tessera – nicht verbunden` / `Nicht verbunden`), und in der App unter Einstellungen → Allgemein → Desktop-App ein Block „Verbunden mit: {origin}“ mit Hinweis auf den Aenderungsweg. +2. **Aendern.** Neuer Tray-Eintrag `Server-Adresse ändern…` (nach „Öffnen“) navigiert das Fenster zur gebuendelten Setup-Seite. Die Seite erkennt per neuem Command `get_server_url` den Aenderungsmodus (Feld vorbelegt, Zeile „Aktuell verbunden mit: …“, Knopf „Abbrechen“ → neues Command `open_server`). Ohne gespeicherte Adresse bleibt es der Erststart. +3. **Konsistent ohne Neustart.** Nach `save_server_url` setzt `apply_server` Tooltip und Menuezeile neu, der Update-Klick liest die Adresse beim Klick aus dem Store, und die Versionspruefung (`spawn_version_check`, aus `setup` herausgezogen) laeuft einmal gegen den neuen Server. +4. **Reine, getestete Helfer** `server_host`, `tray_labels`, `setup_page_url`, `parse_server_url` in `mod tests` (Stil wie `with_desktop_marker`-Tests). +5. **Doku + CHANGELOG.** + +Task-Zuschnitt: Task 1 ist der Tracer und traegt die vollstaendige Client-Kette Rust ↔ setup.html (Tray → Setup-Seite → Commands → Store → Tray-Auffrischung) — nur so ist die Kette in einem Commit `feat(desktop)` geschlossen. Task 2 ist der Web-Block (`feat(web)`), Task 3 Doku/CHANGELOG (`docs`). Der Windows-Nachweis (Tooltip, Menue, Wechsel, Abbrechen, Update-Link nach Wechsel) erfolgt durch den Orchestrator mit dem CI-Paket auf der Test-VM — im SUMMARY als „Nachweis durch Orchestrator“ ausweisen. + +Purpose: Der Nutzer sieht auf einen Blick, gegen welchen Server der Client laeuft (Test- vs. Live-Server), und kann bei einem Serverwechsel die Adresse selbst umstellen. +Output: lib.rs mit vier reinen Helfern + Tests, State `TrayItems`, zwei neuen Commands, neuem Tray-Aufbau; setup.html im Aenderungsmodus; Web-Block + zwei i18n-Schluessel + Test; Handbuch-Unterabschnitt; zwei CHANGELOG-Zeilen; drei Commits. + + + +@~/.claude/gsd-core/workflows/execute-plan.md +@~/.claude/gsd-core/templates/summary.md + + + +@/home/vicolab/projects/tessera-ctl/CLAUDE.md +@/home/vicolab/projects/tessera-ctl/apps/desktop/src-tauri/src/lib.rs +@/home/vicolab/projects/tessera-ctl/apps/desktop/src/setup.html +@/home/vicolab/projects/tessera-ctl/apps/desktop/src-tauri/capabilities/default.json +@/home/vicolab/projects/tessera-ctl/apps/web/src/components/settings/desktop-app-settings.tsx +@/home/vicolab/projects/tessera-ctl/apps/web/src/components/settings/desktop-app-settings.test.tsx +@/home/vicolab/projects/tessera-ctl/apps/web/src/lib/desktop-client.ts +@/home/vicolab/projects/tessera-ctl/.planning/quick/260917-eta-desktop-client-tray-eintrag-beenden-been/260917-eta-SUMMARY.md + + + + + + Task 1: Rust + setup.html — Verbunden-Zeile und Tooltip im Tray, „Server-Adresse ändern…“, Commands `get_server_url`/`open_server`, Tray-Auffrischung nach Wechsel, Tests + apps/desktop/src-tauri/src/lib.rs, apps/desktop/src/setup.html + + - apps/desktop/src-tauri/src/lib.rs komplett (349 Zeilen): Z. 24-72 Stil dokumentierter reiner Helfer (`api_url`, `with_desktop_marker`, `update_labels`), Z. 74-121 `check_server`/`save_server_url`, Z. 133 `generate_handler!`, Z. 134-151 Startnavigation, Z. 153-241 Tray-Aufbau (Items, Menue, `on_menu_event`), Z. 243-277 Versionspruefung, Z. 290-302 Run-Handler (NICHT anfassen, siehe 260917-eta), Z. 305-349 `mod tests` + - apps/desktop/src/setup.html Z. 145-174 (Markup: `.brand-mark`-SVG NICHT anfassen — 260917-jdf koennte sie parallel aendern; Aenderungen nur ab `

`), Z. 176-306 (Script: `invoke`, `connect()`, Meldungsfunktionen) + - apps/desktop/src-tauri/capabilities/default.json (nur `core:default` + Plugin-Rechte; `check_server`/`save_server_url` stehen NICHT darin — App-Commands brauchen keinen Eintrag; es gibt keinen `remote`-Block, und das bleibt so) + - ~/.cargo/registry/src/index.crates.io-1949cf8c6b5b557f/tauri-2.11.3/src/manager/mod.rs Z. 337-346 (`tauri_protocol_url`: Windows/Android `http(s)://tauri.localhost`, sonst `tauri://localhost`; pub(crate), darum eigener Helfer), tray/mod.rs Z. 222-234 (`TrayIconBuilder::with_id`) und Z. 518-526 (`set_tooltip`, Linux unsupported), app.rs Z. 826-834 (`tray_by_id`), webview/mod.rs Z. 1819-1823 (ACL-Pruefung fuer App-Commands bei Remote-Ursprung) + + + Neue Tests in `#[cfg(test)] mod tests` (deutsche snake_case-Namen wie im Bestand): + - `server_host(Some("https://tessera.ctl.de/"))` → `Some("tessera.ctl.de")` + - `server_host(Some("http://localhost:3000/"))` → `Some("localhost:3000")` + - `server_host(Some("https://host:443/pfad?x=1"))` → `Some("host")` (Standardport faellt weg, Pfad/Query auch) + - `server_host(None)`, `server_host(Some(""))`, `server_host(Some("kein url"))` → jeweils `None` + - `tray_labels(Some("https://tessera.ctl.de/"))` → `("Tessera – tessera.ctl.de", "Verbunden mit tessera.ctl.de")` + - `tray_labels(None)` → `("Tessera – nicht verbunden", "Nicht verbunden")` + - `setup_page_url(true).as_str()` → `"http://tauri.localhost/setup.html"`; `setup_page_url(false).as_str()` → `"tauri://localhost/setup.html"` + - `parse_server_url("https://tessera.ctl.de")` → `Ok`, `as_str()` = `"https://tessera.ctl.de/"` + - `parse_server_url("ftp://host")` → `Err("Es sind nur Adressen mit http oder https erlaubt.")` + - `parse_server_url("kein url")` → `Err("Diese Adresse ist ungültig.")` + Die fuenf bestehenden Tests bleiben unveraendert gruen. + + + Zuerst die Tests aus `` in `mod tests` schreiben und `CARGO_BUILD_JOBS=4 cargo test --lib` rot sehen. Dann in lib.rs: + + 1. **Reine Helfer** (neben `api_url`/`with_desktop_marker`, jeweils deutscher Doc-Kommentar mit ae/oe/ue wie im Bestand): + - `parse_server_url(url: &str) -> Result`: `tauri::Url::parse` (Fehler → `Diese Adresse ist ungültig.`), Schema muss `http` oder `https` sein (sonst `Es sind nur Adressen mit http oder https erlaubt.`). Genau die beiden Texte, die heute in `check_server` inline stehen; `check_server` und `save_server_url` rufen kuenftig diesen Helfer (Verhalten unveraendert, Duplikat weg), ebenso `open_server`. + - `server_host(url: Option<&str>) -> Option`: `url` → leer/None → None; `tauri::Url::parse` fehlgeschlagen oder `host_str()` None → None; sonst `host` bzw. `host:port`, wenn `parsed.port()` Some ist (der url-Crate laesst Standardports weg). Doc: Anzeige im Tray soll kurz sein — nur der Host, kein Schema, kein Pfad. + - `tray_labels(url: Option<&str>) -> (String, String)`: Rueckgabe (Tooltip, Menuezeile). Mit Host: `Tessera – {host}` / `Verbunden mit {host}`; ohne: `Tessera – nicht verbunden` / `Nicht verbunden`. Gedankenstrich U+2013 wie in `update_labels`. + - `setup_page_url(windows: bool) -> tauri::Url`: `windows` → `http://tauri.localhost/setup.html`, sonst `tauri://localhost/setup.html`. Doc: spiegelt Tauris nicht oeffentliche `tauri_protocol_url` (WebView2 kennt kein eigenes Schema, deshalb `http://tauri.localhost`; `useHttpsScheme` ist in tauri.conf.json nicht gesetzt, darum `http`); `WebviewUrl::App` laesst sich nicht an `navigate` geben. Der `tauri dev`-Fall mit `devUrl` wird in diesem Projekt nicht genutzt (CI baut Release) und ist bewusst nicht abgebildet. Aufrufstelle uebergibt `cfg!(windows)`. + - `stored_server_url(app: &AppHandle) -> Option`: `app.store("config.json").ok()?.get("server_url")`, nur nicht-leere Strings. Das ist die EINZIGE Lesestelle des Store-Werts (Start, `get_server_url`, `open_server`, Tray-Klick `update`). + 2. **State und Auffrischung**: `struct TrayItems { connected: tauri::menu::MenuItem, update: tauri::menu::MenuItem }` (MenuItem ist Send + Sync, `app.manage` verlangt das). `fn apply_server(app: &AppHandle, url: Option<&str>)`: `let (tooltip, line) = tray_labels(url)`; `app.tray_by_id("main")` → `set_tooltip(Some(tooltip))`; `app.state::().connected.set_text(line)`; Fehler ignorieren (`let _ =`) wie im Bestand. Doc: einzige Stelle, die Tooltip und Menuezeile setzt; `set_tooltip` ist unter Linux ein No-Op. + 3. **Versionspruefung herausziehen**: `fn spawn_version_check(app: AppHandle, server_url: String)`: holt `update` aus `app.state::()` (Klon), setzt ihn auf `Update herunterladen` + `set_enabled(false)` zurueck (nach einem Serverwechsel darf kein Hinweis des alten Servers stehen bleiben), dann der bisherige `tauri::async_runtime::spawn`-Block aus `setup` (Z. 249-276) unveraendert samt Kommentar; `app_version`/`app_commit` (`env!`) wandern mit hinein. Den Menue-Standardtext als `const UPDATE_ITEM_DEFAULT: &str = "Update herunterladen";` anlegen und an beiden Stellen (Bau des Items, Reset) nutzen. + 4. **Commands**: `#[tauri::command] fn get_server_url(app: AppHandle) -> Option { stored_server_url(&app) }` (Doc: liefert nur den gespeicherten Wert, nichts anderes; nur vom lokalen Ursprung aufrufbar, siehe Punkt 7). `#[tauri::command] fn open_server(app: AppHandle) -> Result<(), String>`: `stored_server_url` → ohne Wert `Err("Es ist keine Server-Adresse gespeichert.")`; `parse_server_url`; Fenster `main` → `navigate(with_desktop_marker(&parsed))`, Fehler per `map_err(|e| e.to_string())`. `save_server_url` umbauen: `parse_server_url(&url)?` → `normalized` → Store speichern → `apply_server(&app, Some(&normalized))` → `spawn_version_check(app.clone(), normalized.clone())` → Navigation wie bisher. `generate_handler![check_server, save_server_url, get_server_url, open_server]`. + 5. **`setup`**: `let server_url = stored_server_url(app.handle());` ersetzt das verschachtelte if-let; Startnavigation ueber `parse_server_url` + `with_desktop_marker` wie bisher. Tray-Aufbau: Item `connected` = `MenuItemBuilder::with_id("connected", tray_labels(server_url.as_deref()).1).enabled(false)`; Item `change_server` = `MenuItemBuilder::with_id("change_server", "Server-Adresse ändern…")` (echtes Auslassungszeichen U+2026); `update` mit `UPDATE_ITEM_DEFAULT`. Menue: `connected` · Trenner · `open` · `change_server` · `update` · Trenner · `autostart` · Trenner · `quit` (Kommentar Z. 153-155 entsprechend anpassen). Vor dem Tray-Bau `app.manage(TrayItems { connected: connected.clone(), update: update.clone() });`. Tray: `TrayIconBuilder::with_id("main")` statt `::new()`, `.tooltip(tray_labels(server_url.as_deref()).0)`. Nach `.build(app)?`: `apply_server(app.handle(), server_url.as_deref());` (setzt beide Anzeigen aus derselben Quelle) und `if let Some(url) = server_url.clone() { spawn_version_check(app.handle().clone(), url); }` — der bisherige Inline-Block Z. 243-277 entfaellt. Die Variable fuer den Start-Klon der Adresse im Menue-Closure entfaellt ersatzlos. + 6. **Menue-Handler**: neuer Zweig `"change_server"`: Fenster `main` → `let _ = w.navigate(setup_page_url(cfg!(windows)));` dann `unminimize`/`show`/`set_focus` (gleiche drei Zeilen wie bei `open`). Zweig `"update"`: `if let Some(server) = stored_server_url(app)` statt des Klons; Ziel-URL-Bildung unveraendert (ohne `desktop=1`, oeffnet im System-Browser). `open`, `autostart`, `quit`, Linksklick-Handler, `on_window_event`, Run-Handler: unveraendert. + 7. **Kein Capability-Eintrag, kein `remote`-Block**: App-Commands sind vom lokalen Ursprung (`tauri://localhost` / `http://tauri.localhost`) ohne ACL-Manifest erlaubt; vom Remote-Ursprung (Server-Seite) verweigert Tauri sie, weil capabilities/default.json keinen `remote`-Block hat (T-JN2-01). Die Datei bleibt unangetastet. + 8. `CARGO_BUILD_JOBS=4 cargo fmt` anwenden (Bestand ist rustfmt-konform; anders als bei 260917-eta gibt es hier kein Ein-Zeilen-Gate, das fmt zerstoeren koennte). + + Dann **setup.html** (nur ab `

` und im Script; SVG und CSS-Bestand unveraendert, neue CSS-Regeln anhaengen): + 9. Markup: `

Desktop-App einrichten

`; nach der Unterzeile `

` (CSS: `display: none; text-align: left; font-size: 0.8125rem; color: oklch(0.75 0 0); margin: -20px 0 24px;` — sichtbar erst im Aenderungsmodus); nach `#connect-btn` ein `` (CSS `button.secondary { margin-top: 12px; background: transparent; color: oklch(0.85 0 0); border: 1px solid oklch(0.30 0.01 260); }` und `button[hidden] { display: none; }`, damit `hidden` gegen die `button`-Regel gewinnt). + 10. Script: Referenzen `subtitle`, `currentServer`, `cancelBtn`. `async function init()`: `try { const current = await invoke('get_server_url'); if (typeof current === 'string' && current) { enterChangeMode(current); } } catch { /* Erststart-Verhalten */ }`; am Ende des Moduls `init();`. `enterChangeMode(current)`: `urlInput.value = current`; `currentServer.textContent = 'Aktuell verbunden mit: ' + current`; `currentServer.style.display = 'block'`; `subtitle.textContent = 'Server-Adresse ändern'`; `cancelBtn.hidden = false`; `urlInput.focus(); urlInput.select();`. `cancelBtn`-Klick: `clearMessages(); cancelBtn.disabled = true; try { await invoke('open_server'); } catch (err) { showError(String(err)); cancelBtn.disabled = false; }`. Der Wert kommt per `textContent` in die Seite (kein HTML-Einfuegen — T-JN2-05). Kommentar im Script (deutsch): Aenderungsmodus, Erststart bleibt der Standardpfad. `connect()`, `validateUrl`, Enter-Taste, Meldungen: unveraendert. + 11. Gate laut ``. Kein `tauri build`, kein `tauri dev`. + + + cd /home/vicolab/projects/tessera-ctl/apps/desktop/src-tauri && export CARGO_BUILD_JOBS=4 && cargo fmt --check && cargo check && cargo clippy && cargo test --lib && grep -q 'TrayIconBuilder::with_id("main")' src/lib.rs && grep -q 'tray_by_id("main")' src/lib.rs && grep -q 'with_id("connected"' src/lib.rs && grep -q 'with_id("change_server", "Server-Adresse ändern…")' src/lib.rs && grep -q 'generate_handler!\[check_server, save_server_url, get_server_url, open_server\]' src/lib.rs && grep -q 'fn spawn_version_check(' src/lib.rs && grep -q 'fn apply_server(' src/lib.rs && test "$(grep -c 'stored_server_url(' src/lib.rs)" -ge 4 && grep -q "setup_page_url(cfg!(windows))" src/lib.rs && grep -q "invoke('get_server_url')" ../src/setup.html && grep -q "invoke('open_server')" ../src/setup.html && grep -q 'id="cancel-btn"' ../src/setup.html && grep -q 'id="current-server"' ../src/setup.html && grep -q 'class="brand-mark"' ../src/setup.html && ! grep -q '"remote"' capabilities/default.json && git -C /home/vicolab/projects/tessera-ctl diff --quiet -- apps/desktop/src-tauri/capabilities/default.json apps/desktop/src-tauri/Cargo.lock + + Tray zeigt `Verbunden mit {host}` (gesperrt) als erste Zeile und `Tessera – {host}` als Tooltip; `Server-Adresse ändern…` navigiert zur Setup-Seite, die im Aenderungsmodus vorbelegt ist und „Abbrechen“ anbietet; nach dem Speichern einer neuen Adresse sind Tooltip, Menuezeile und Update-Ziel ohne Neustart aktuell und die Versionspruefung laeuft neu; mindestens 10 neue + 5 alte Rust-Tests gruen, fmt/check/clippy sauber; capabilities/default.json unveraendert; Commit `feat(desktop): Verbundenen Server im Infobereich zeigen, Server-Adresse nachträglich änderbar`. Der Nachweis am Bildschirm (Tooltip, Menue, Wechsel, Abbrechen, Update-Link nach Wechsel) folgt durch den Orchestrator mit dem CI-Paket auf der Windows-VM — im SUMMARY als offen fuehren. + + + + Task 2: Web — Block „Verbunden mit: {origin}“ nur im Client auf Einstellungen → Desktop-App, i18n, Test + apps/web/src/components/settings/desktop-app-settings.tsx, apps/web/src/components/settings/desktop-app-settings.test.tsx, apps/web/src/messages/de.json, apps/web/src/messages/en.json + + - apps/web/src/components/settings/desktop-app-settings.tsx (komplett; die vier `

` mit `desktop.intro` … `desktop.update`, danach Version/Downloads) + - apps/web/src/components/settings/desktop-app-settings.test.tsx (next-intl-Mock mit `{name}`-Ersetzung, `loadDesktopLatest`-Mock, `afterEach` mit `cleanup`) + - apps/web/src/lib/desktop-client.ts (`useIsDesktopClient`, `DESKTOP_COOKIE_NAME`) und desktop-client.test.ts Z. 10-17 (Cookie setzen/loeschen im Test) + - apps/web/src/messages/de.json und en.json, Block `settings.desktop` (Z. 161-173; letzter Schluessel `unavailable`) — FRISCH lesen, parallele Plaene ergaenzen andere Namensraeume + + + desktop-app-settings.test.tsx (Cookie in `afterEach` wie in desktop-client.test.ts loeschen; `DESKTOP_COOKIE_NAME` importieren): + - Test 4 (im Desktop-Client): `document.cookie = 'tessera_desktop=1; path=/'`, `loadDesktopLatest.mockResolvedValue(null)`, `render` → `await screen.findByText('Verbunden mit: http://localhost:3000')` vorhanden; `screen.getByText('Ändern über das Tessera-Symbol im Infobereich → „Server-Adresse ändern…“')` vorhanden; `screen.getByTestId('desktop-connected')` vorhanden. + - Test 5 (im Browser): ohne Cookie, `loadDesktopLatest.mockResolvedValue(null)`, `render`, `await act(async () => {})` → `screen.queryByTestId('desktop-connected')` ist null. + - Tests 1-3 unveraendert gruen (sie laufen ohne Cookie). + + + Tests zuerst schreiben, rot sehen, dann: + + 1. **de.json / en.json**, innerhalb `settings.desktop` NACH `unavailable` zwei Schluessel ergaenzen (nur Zeilen anhaengen, Komma an `unavailable` nicht vergessen, sonst nichts anfassen): + - de: `"connectedTo": "Verbunden mit: {origin}"`, `"changeHint": "Ändern über das Tessera-Symbol im Infobereich → „Server-Adresse ändern…“"` + - en: `"connectedTo": "Connected to: {origin}"`, `"changeHint": "To change it, use the Tessera icon in the notification area → “Change server address…”"` + 2. **desktop-app-settings.tsx**: `import { useIsDesktopClient } from '@/lib/desktop-client';` `const isDesktop = useIsDesktopClient();` nach `useLocale()`. Nach den vier `

`-Saetzen und VOR dem `info === null`-Hinweis rendern: `{isDesktop && (

{t('desktop.connectedTo', { origin: window.location.origin })}

{t('desktop.changeHint')}

)}`. `window.location.origin` darf hier direkt gelesen werden: `isDesktop` ist im Server-HTML und im ersten Client-Render false (Hook mit useEffect), der Zweig rendert erst nach der Hydration — Satz dazu in den Komponenten-Doc-Kommentar (260917-jn2). Download-Knoepfe bleiben wie bisher (kein Ausblenden hier — der Update-Link aus dem Tray oeffnet diese Seite im System-Browser, dort bleiben sie sichtbar; im Client stoeren sie nicht). + 3. Keine weiteren Komponenten, keine Middleware-Aenderung, kein neues Paket. + + + cd /home/vicolab/projects/tessera-ctl && pnpm --filter @tessera/web exec vitest run src/components/settings/desktop-app-settings.test.tsx && pnpm --filter @tessera/web exec vitest run && pnpm --filter @tessera/web type-check && node -e 'for (const l of ["de","en"]) { const m = require("./apps/web/src/messages/" + l + ".json").settings.desktop; if (!m.connectedTo || !m.changeHint || !m.connectedTo.includes("{origin}")) { console.error("i18n fehlt:", l); process.exit(1); } } console.log("i18n OK")' && grep -q 'data-testid="desktop-connected"' apps/web/src/components/settings/desktop-app-settings.tsx && grep -q 'useIsDesktopClient' apps/web/src/components/settings/desktop-app-settings.tsx + + Im Client (Cookie `tessera_desktop=1`) zeigt Einstellungen → Allgemein → Desktop-App „Verbunden mit: {origin}“ plus Hinweis auf „Server-Adresse ändern…“; im Browser fehlt der Block; beide Sprachen; alle Web-Tests (bisher 417 + 2) und type-check gruen; Commit `feat(web): Einstellungen → Desktop-App zeigt in der App den verbundenen Server`. +
+ + + Task 3: Handbuch (Server-Adresse sehen und ändern) und CHANGELOG + docs/anleitung-anwender.md, CHANGELOG.md + + - docs/anleitung-anwender.md Z. 184-197 („Erster Start: Server-Adresse“, „Fenster, Infobereich und Beenden“ mit Tray-Liste) und Z. 203-205 („Neue Version“); Anfuehrungszeichen in dieser Datei: oeffnend „ (U+201E), schliessend gerades " — so beibehalten + - CHANGELOG.md Z. 1-8 — FRISCH lesen: `## Unveröffentlicht` ist nach der Freigabe 1.2.0 leer; parallele Plaene (Favoriten, Bildmarke, CI) koennen inzwischen Unterabschnitte angelegt haben. Anfuehrungszeichen hier „…“ (U+201E/U+201C), Praefix `Desktop-App:`, kein Punkt am Ende + + + 1. **docs/anleitung-anwender.md**: + - Abschnitt „Erster Start: Server-Adresse“: am Ende des Absatzes den Satz anfuegen: „Die eingetragene Adresse können Sie später jederzeit ändern, siehe [Server-Adresse ändern](#server-adresse-ändern).“ + - Tray-Liste im Abschnitt „Fenster, Infobereich und Beenden“: als ERSTE Zeile `- **Verbunden mit …** — zeigt grau den Tessera-Server, mit dem die App verbunden ist (nicht anklickbar)`; nach **Öffnen** die Zeile `- **Server-Adresse ändern…** — siehe [Server-Adresse ändern](#server-adresse-ändern)`. Davor im Satz „Ein Rechtsklick zeigt ein Menü mit:“ nichts aendern. Nach der Liste (vor „Nur „Beenden" beendet …“) einen Satz: „Fahren Sie mit der Maus über das Symbol, nennt der Hinweistext ebenfalls den verbundenen Server (unter Windows).“ + - Neuer Unterabschnitt `### Server-Adresse ändern` direkt VOR `### Automatischer Start`: Absatz 1 — wo die aktuelle Adresse steht (Hinweistext am Symbol im Infobereich, erste Zeile des Rechtsklick-Menüs, in der App unter Einstellungen → Allgemein → Desktop-App als „Verbunden mit: …“). Absatz 2 — der Weg: Rechtsklick auf das Symbol → „Server-Adresse ändern…" → die Einrichtungsseite erscheint mit der aktuellen Adresse im Feld und der Zeile „Aktuell verbunden mit: …" → neue Adresse eintragen → „Verbinden" (Prüfung wie beim ersten Start) → die App wechselt sofort, Hinweistext und Menü nennen die neue Adresse, ein Neustart ist nicht nötig; „Abbrechen" bringt Sie ohne Änderung zurück. Absatz 3 (kurz) — Anmeldung: beim Wechsel auf einen anderen Server melden Sie sich dort wie gewohnt an. Sie-Form, Anfuehrungszeichen wie in der Datei. + 2. **CHANGELOG.md**, `## Unveröffentlicht`: Existiert darunter bereits `### Neu` (von einem parallelen Plan), die zwei Zeilen am ENDE dieser Liste anhaengen; sonst direkt unter `## Unveröffentlicht` (Leerzeile, `### Neu`, Leerzeile, Liste, Leerzeile vor `## 1.2.0 – 2026-09-17`) anlegen. Der Bestand nennt den Abschnitt `### Neu` (nicht „Hinzugefügt“) — Stil wie Bestand. Zeilen: + - `- Desktop-App: das Symbol im Infobereich zeigt den verbundenen Tessera-Server – im Hinweistext und als erste Zeile des Menüs; in der App auch unter Einstellungen → Desktop-App als „Verbunden mit: …“` + - `- Desktop-App: Server-Adresse nachträglich änderbar über „Server-Adresse ändern…“ im Menü des Infobereich-Symbols – ohne Neustart` + Fremde Zeilen (auch neue aus parallelen Plaenen) unveraendert lassen; vor dem Commit `git diff CHANGELOG.md` gegenpruefen, dass nur diese Zeilen (und ggf. die Ueberschrift `### Neu`) hinzugekommen sind. Nur die zwei Dateien dieses Tasks per `git add` uebernehmen (`git add docs/anleitung-anwender.md CHANGELOG.md`), nie `git add -A`. + + + cd /home/vicolab/projects/tessera-ctl && grep -q '^### Server-Adresse ändern' docs/anleitung-anwender.md && grep -q 'Server-Adresse ändern…\*\*' docs/anleitung-anwender.md && grep -q 'Verbunden mit …\*\*' docs/anleitung-anwender.md && grep -q 'Aktuell verbunden mit' docs/anleitung-anwender.md && test "$(awk '/^## Unveröffentlicht/{f=1;next} /^## /{f=0} f' CHANGELOG.md | grep -c '^- Desktop-App: ')" -ge 2 && awk '/^## Unveröffentlicht/{f=1;next} /^## /{f=0} f' CHANGELOG.md | grep -q '^### Neu' && pnpm --filter @tessera/web exec vitest run src/lib/changelog.test.ts + + Handbuch beschreibt, wo die Server-Adresse steht und wie sie geaendert wird (neuer Unterabschnitt, Tray-Liste, Erststart-Hinweis); CHANGELOG traegt zwei neue `Desktop-App:`-Stichpunkte unter Unveröffentlicht / Neu; Commit `docs: Desktop-App — Server-Adresse sehen und ändern (Handbuch, CHANGELOG)`. + + + + + +## Trust Boundaries + +| Boundary | Description | +|----------|-------------| +| Remote-Seite (Tessera-Server im WebView) → Tauri-IPC | Die Server-Seite laeuft im selben Fenster wie die lokale Setup-Seite; sie darf keine App-Commands erreichen | +| Setup-Seite (lokal) → Rust-Commands | Nutzer-Eingabe (Adresse) wird geparst, gespeichert und als Navigationsziel genutzt | +| Store (config.json) → Tray/Anzeige | Gespeicherter Wert wird in Tooltip, Menuezeile, Update-Ziel und Setup-Seite angezeigt | +| Web-Client (Cookie) → Einstellungsseite | Cookie `tessera_desktop` ist frei setzbar; steuert nur die Anzeige eines Blocks | + +## STRIDE Threat Register + +| Threat ID | Category | Component | Severity | Disposition | Mitigation Plan | +|-----------|----------|-----------|----------|-------------|-----------------| +| T-JN2-01 | Elevation of Privilege | `get_server_url`, `open_server`, `save_server_url` (IPC) | high | mitigate | Tauri verweigert App-Commands aus Remote-Ursprung, solange die Capability keinen `remote`-Block hat (tauri-2.11.3 webview/mod.rs Z. 1819-1823, `!is_local` erzwingt ACL). capabilities/default.json bleibt unveraendert; Gate in Task 1 bricht ab, falls ein `"remote"`-Schluessel auftaucht. Kein `dangerousRemoteDomainIpcAccess`. | +| T-JN2-02 | Tampering | `setup_page_url`, `change_server`-Klick | medium | mitigate | Navigationsziel ist eine Konstante ohne Nutzer-Eingabe; `navigate` statt `eval` — die Remote-Seite fuehrt kein von Rust injiziertes JavaScript aus. Reine Funktion je Plattform getestet. | +| T-JN2-03 | Tampering | `open_server`, `save_server_url` (Navigationsziel) | medium | mitigate | Beide gehen ausschliesslich ueber `parse_server_url` (nur http/https); `open_server` navigiert nur zum gespeicherten Wert, `save_server_url` nur zu dem Wert, den die Setup-Seite zuvor per `check_server` bestaetigt hat (wie heute). Kein anderes Schema, keine Datei-URLs. | +| T-JN2-04 | Information Disclosure | `get_server_url`, Tooltip, Menuezeile | low | accept | Der Wert ist die vom Nutzer selbst eingetragene Server-Adresse (kein Geheimnis, keine Zugangsdaten). `get_server_url` liefert nur diesen einen Store-Schluessel und ist nur lokal aufrufbar (T-JN2-01). | +| T-JN2-05 | Tampering | setup.html (`#current-server`, `#server-url`) | low | mitigate | Gespeicherter Wert wird per `textContent`/`value` eingesetzt, nie als HTML; CSP `default-src 'self'` bleibt. | +| T-JN2-06 | Spoofing | Cookie `tessera_desktop` → Web-Block | low | accept | Der Block zeigt nur `window.location.origin` (vom Browser bestimmt) und einen Hinweistext; kein Auth-, Rechte- oder Datenpfad haengt daran (wie T-H2S-01). | +| T-JN2-07 | Denial of Service | `spawn_version_check` nach Wechsel | low | accept | Genau eine zusaetzliche Anfrage je Wechsel; ein noch laufender alter Check kann im seltenen Fall spaeter antworten und den Update-Eintrag setzen — beim naechsten Start korrigiert sich das; bewusst hingenommen. | +| T-JN2-SC | Tampering | npm/pip/cargo installs | low | accept | Keine neue Abhaengigkeit (kein `pnpm add`, kein `cargo add`, Cargo.lock unveraendert); package-legitimacy gate entfaellt. | + + + +- Rust: `cargo fmt --check && cargo check && cargo clippy && cargo test --lib` (apps/desktop/src-tauri, `CARGO_BUILD_JOBS=4`) gruen, mindestens 15 Tests; Tray mit `with_id("main")`, Items `connected`/`change_server`, Handler `get_server_url`/`open_server` registriert, `spawn_version_check`/`apply_server` vorhanden, Store-Lesen nur ueber `stored_server_url`. +- setup.html: `get_server_url` beim Laden, `open_server` am Abbrechen-Knopf, `#current-server`/`#cancel-btn` vorhanden, SVG unveraendert. +- capabilities/default.json: unveraendert, kein `remote`-Block. +- Web: `pnpm --filter @tessera/web exec vitest run` (alle Dateien) und `type-check` gruen; i18n-Schluessel in beiden Sprachen. +- Doku: neuer Unterabschnitt „Server-Adresse ändern“, Tray-Liste erweitert; CHANGELOG zwei neue Zeilen unter Unveröffentlicht / Neu; changelog.test.ts gruen. +- Offen (Nachweis durch Orchestrator mit dem CI-Paket auf der Windows-VM): Tooltip `Tessera – {host}`, Menuezeile, Klick auf „Server-Adresse ändern…“ zeigt die vorbelegte Setup-Seite, „Abbrechen“ fuehrt zurueck, Wechsel auf eine andere Adresse aktualisiert Tooltip/Menue/Update-Ziel ohne Neustart, Web-Block in der App sichtbar und im Browser nicht. + + + +- Alle `must_haves.truths` erfuellt; drei Commits (`feat(desktop)`, `feat(web)`, `docs`) ohne Push, ohne `tauri build`, ohne Docker, ohne `.planning/`-Commits. +- Keine Datei ausserhalb von `files_modified` veraendert (vor jedem Commit `git status` gegenpruefen; parallele Plaene arbeiten im selben Baum — nur eigene Dateien per `git add` nennen). +- SUMMARY nennt die offenen VM-Nachweise ausdruecklich und vermerkt, dass die Versionspruefung nach dem Wechsel neu angestossen wird. + + + +Create `/home/vicolab/projects/tessera-ctl/.planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-SUMMARY.md` when done + diff --git a/.planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-SUMMARY.md b/.planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-SUMMARY.md new file mode 100644 index 0000000..1dab3b5 --- /dev/null +++ b/.planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-SUMMARY.md @@ -0,0 +1,210 @@ +--- +phase: quick-260917-jn2 +plan: 01 +subsystem: desktop-client +tags: [tauri, rust, tray, nextjs, i18n, desktop] + +# Dependency graph +requires: + - phase: 18-desktop-client-fertigstellen + provides: Tauri-Desktop-Client mit Tray-Menue (open/update/autostart/quit), Setup-Seite (Erststart), Web-Einstellungsseite Desktop-App + - phase: quick-260917-eta + provides: Run-Handler-Muster (code: None vs. code: Some), unminimize() vor show() in "open" und Linksklick — unangetastet uebernommen +provides: + - "Tray zeigt den verbundenen Server an drei Stellen: Tooltip 'Tessera – {host}', gesperrte erste Menuezeile 'Verbunden mit {host}', Web-Einstellungsseite 'Verbunden mit: {origin}'" + - "Neuer Tray-Eintrag 'Server-Adresse ändern…' navigiert zur gebuendelten Setup-Seite im Aenderungsmodus (vorbelegtes Feld, 'Aktuell verbunden mit: …', Knopf 'Abbrechen')" + - "Nach einem Serverwechsel aktualisieren sich Tooltip, Menuezeile und Update-Ziel ohne Neustart; die Versionspruefung laeuft neu gegen den neuen Server" + - "Vier reine, getestete Helfer server_host/tray_labels/setup_page_url/parse_server_url plus stored_server_url als einzige Store-Lesestelle" +affects: [desktop-client, tray-verhalten, updater] + +# Actuals (#2632) +actuals: + tokens: 8317 + tasks: 3 + commits: 3 + plan_head_before: b023d6f72655706167d72430337470ad3722144f + +# Tech tracking +tech-stack: + added: [] + patterns: + - "app.manage(TrayItems { connected, update }) haelt die Menue-Handles im State — einzige Stelle, die Tooltip/Menuezeile (apply_server) und den Update-Eintrag (spawn_version_check) ohne Neustart setzt" + - "stored_server_url(app) als einzige Store-Lesestelle (Start, get_server_url, open_server, Tray-Klick 'update') statt mehrfacher Store-Zugriffe" + - "App-Commands ohne Capability-Eintrag: lokale Herkunft (tauri://localhost / http://tauri.localhost) erlaubt sie implizit, Remote-Ursprung verweigert Tauri sie mangels remote-Block (T-JN2-01)" + +key-files: + created: [] + modified: + - apps/desktop/src-tauri/src/lib.rs + - apps/desktop/src/setup.html + - apps/web/src/components/settings/desktop-app-settings.tsx + - apps/web/src/components/settings/desktop-app-settings.test.tsx + - apps/web/src/messages/de.json + - apps/web/src/messages/en.json + - docs/anleitung-anwender.md + - CHANGELOG.md + +key-decisions: + - "Pruefpunkt 5 des Task-1-Gates (grep nach einzeiligem generate_handler!\\[...\\]) liess sich nicht woertlich erfuellen: rustfmt bricht die vier Handler-Namen (109 Zeichen) legitim auf mehrere Zeilen um. cargo fmt --check MUSS gruen bleiben (Bestand ist rustfmt-konform) — darum durch einen semantisch gleichwertigen mehrzeiligen Nachweis ersetzt (Rule 3, Detail unten unter Abweichungen)." + - "Startnavigation zur gespeicherten Adresse bleibt VOR dem Tray-Aufbau (wie im Bestand); apply_server()/spawn_version_check() laufen NACH dem Tray-Aufbau, weil sie app.state::() brauchen, das erst beim Tray-Aufbau gemanagt wird." + - "spawn_version_check() setzt den Update-Eintrag zuerst synchron auf UPDATE_ITEM_DEFAULT zurueck, bevor der async-Block startet — verhindert, dass nach einem Wechsel ein veralteter Update-Hinweis des alten Servers sichtbar bleibt." + +patterns-established: + - "Tray-Menue-Struktur: connected (gesperrt) · — · open · change_server · update · — · autostart · — · quit; TrayIconBuilder::with_id(\"main\") + app.tray_by_id(\"main\") als Paar fuer spaetere Auffrischung" + +requirements-completed: [QUICK-260917-JN2] + +coverage: + - id: D1 + description: "Rust: vier reine Helfer (server_host, tray_labels, setup_page_url, parse_server_url) plus stored_server_url, TrayItems-State, apply_server, spawn_version_check, Commands get_server_url/open_server; capabilities/default.json unveraendert" + requirement: "QUICK-260917-JN2" + verification: + - kind: unit + ref: "apps/desktop/src-tauri/src/lib.rs mod tests — 18 Tests (13 neu + 5 Bestand), cargo test --lib" + status: pass + - kind: other + ref: "cargo fmt --check, cargo check, cargo clippy — je 0 Warnungen/Fehler" + status: pass + human_judgment: false + - id: D2 + description: "setup.html im Aenderungsmodus: get_server_url beim Laden, Feld vorbelegt, 'Aktuell verbunden mit: …', Knopf 'Abbrechen' → open_server; ohne gespeicherte Adresse Erststart-Verhalten unveraendert" + requirement: "QUICK-260917-JN2" + verification: + - kind: other + ref: "Grep-Gate Task 1 (invoke('get_server_url'), invoke('open_server'), #cancel-btn, #current-server, brand-mark-SVG unveraendert)" + status: pass + human_judgment: true + rationale: "Reale Bedienprobe (Tooltip, Menue, Klick auf 'Server-Adresse ändern…', vorbelegte Seite, 'Abbrechen', Wechsel aktualisiert Tooltip/Menue/Update-Ziel ohne Neustart) erfordert die Windows-Test-VM mit dem CI-Paket — macht laut Plan der Orchestrator im Anschluss, nicht dieser Ausfuehrungslauf." + - id: D3 + description: "Web: DesktopAppSettings zeigt im Desktop-Client 'Verbunden mit: {origin}' plus Aenderungshinweis; im Browser fehlt der Block; beide Sprachen" + requirement: "QUICK-260917-JN2" + verification: + - kind: unit + ref: "apps/web/src/components/settings/desktop-app-settings.test.tsx — Test 4 (Cookie) und Test 5 (ohne Cookie), 5/5 Tests gruen" + status: pass + - kind: unit + ref: "pnpm --filter @tessera/web exec vitest run — 431/431 gruen; pnpm --filter @tessera/web type-check — 0 Fehler" + status: pass + human_judgment: false + - id: D4 + description: "Handbuch: neuer Unterabschnitt 'Server-Adresse ändern', erweiterte Tray-Liste, Erststart-Verweis; CHANGELOG zwei Desktop-App-Stichpunkte unter Unveröffentlicht/Neu" + requirement: "QUICK-260917-JN2" + verification: + - kind: other + ref: "Grep-Gate Task 3 (Ueberschrift, Tray-Liste, 'Aktuell verbunden mit', CHANGELOG-Zeilenzahl) + git diff CHANGELOG.md gegengeprueft (nur die 2 Zeilen neu)" + status: pass + - kind: unit + ref: "apps/web/src/lib/changelog.test.ts — 10/10 gruen" + status: pass + human_judgment: false + +duration: ~25min (nicht exakt gestoppt) +completed: 2026-09-17 +status: complete +--- + +# Quick Task 260917-jn2: Desktop-Client — aktuelle Server-Adresse sehen und ändern Summary + +**Tray zeigt an drei Stellen (Tooltip, gesperrte Menuezeile, Web-Einstellungsseite), mit welchem Tessera-Server der Desktop-Client verbunden ist, und ein neuer Tray-Eintrag „Server-Adresse ändern…" fuehrt zur Setup-Seite im Aenderungsmodus — ohne config.json zu loeschen und ohne Neustart der App.** + +## Performance + +- **Duration:** ~25 min (RED/GREEN-Zyklus fuer Rust-Helfer und Web-Block, drei Verifikations-Gates) +- **Completed:** 2026-09-17T14:53:26+02:00 +- **Tasks:** 3/3 +- **Files modified:** 8 + +## Accomplishments + +- **Rust (`lib.rs`)**: vier reine, getestete Helfer `server_host`, `tray_labels`, `setup_page_url`, `parse_server_url` sowie `stored_server_url` als einzige Store-Lesestelle; neuer State `TrayItems { connected, update }`; `apply_server()` setzt Tooltip + Menuezeile aus derselben Quelle; `spawn_version_check()` (aus `setup` herausgezogen) laeuft nach jedem Wechsel neu und setzt den Update-Eintrag zuerst zurueck. Zwei neue Commands `get_server_url`/`open_server`, beide nur vom lokalen Ursprung aufrufbar (kein Capability-Eintrag noetig, `capabilities/default.json` unveraendert). Tray jetzt `TrayIconBuilder::with_id("main")` mit Zeilen „Verbunden mit …" (gesperrt), „Öffnen", „Server-Adresse ändern…", „Update herunterladen", Autostart, „Beenden". +- **`setup.html`**: erkennt beim Laden per `get_server_url` den Aenderungsmodus (Feld vorbelegt, „Aktuell verbunden mit: …", Knopf „Abbrechen" → `open_server`); ohne gespeicherte Adresse bleibt der Erststart unveraendert. SVG-Bildmarke unangetastet. +- **Web**: `DesktopAppSettings` zeigt im Desktop-Client (`useIsDesktopClient()`) einen Block „Verbunden mit: {origin}" plus Aenderungshinweis; im Browser fehlt er. Zwei neue i18n-Schluessel in beiden Sprachen. +- **Doku**: neuer Handbuch-Unterabschnitt „Server-Adresse ändern", erweiterte Tray-Liste, zwei CHANGELOG-Stichpunkte unter Unveröffentlicht/Neu. + +## Task Commits + +Each task was committed atomically: + +1. **Task 1: Rust + setup.html — Verbunden-Zeile/Tooltip, „Server-Adresse ändern…", Commands, Tray-Auffrischung, Tests** - `29c132e` (feat) +2. **Task 2: Web — Block „Verbunden mit: {origin}" nur im Client, i18n, Test** - `4c79874` (feat) +3. **Task 3: Handbuch und CHANGELOG** - `4d48543` (docs) + +_Hinweis: kein separater `test(...)`-Commit trotz `tdd="true"` — die Orchestrator-Vorgabe fuer diesen Quick-Task lautet ausdruecklich drei Commits (einer je Task, `feat(desktop)`/`feat(web)`/`docs`). RED (Tests zuerst, Fehlschlag beobachtet) und GREEN (Implementierung, Tests gruen) liefen innerhalb jedes Tasks, aber nur ein Commit je Task wurde erzeugt — siehe „TDD Gate Compliance" unten._ + +## Files Created/Modified + +- `apps/desktop/src-tauri/src/lib.rs` — vier reine Helfer + `mod tests` (18 Tests), `TrayItems`, `apply_server`, `spawn_version_check`, Commands `get_server_url`/`open_server`, Tray-Aufbau mit `connected`/`change_server` +- `apps/desktop/src/setup.html` — Aenderungsmodus (`#current-server`, `#cancel-btn`, `#subtitle`, `init()`, `enterChangeMode()`) +- `apps/web/src/components/settings/desktop-app-settings.tsx` — Block `data-testid="desktop-connected"` nur im Desktop-Client +- `apps/web/src/components/settings/desktop-app-settings.test.tsx` — Test 4 (Cookie) und Test 5 (ohne Cookie) +- `apps/web/src/messages/de.json`, `en.json` — `settings.desktop.connectedTo`, `settings.desktop.changeHint` +- `docs/anleitung-anwender.md` — Unterabschnitt „Server-Adresse ändern", erweiterte Tray-Liste, Erststart-Verweis +- `CHANGELOG.md` — zwei `Desktop-App:`-Stichpunkte unter Unveröffentlicht/Neu + +## Endgueltige Namen fuer den Folgeplan (Updater, `tauri-plugin-updater`) + +Der naechste Task baut auf dieser Tray-Struktur auf — hier die endgueltigen Signaturen: + +- `struct TrayItems { connected: tauri::menu::MenuItem, update: tauri::menu::MenuItem }`, gemanagt via `app.manage(TrayItems { connected: connected.clone(), update: update.clone() })` direkt nach dem Menue-Bau, vor `TrayIconBuilder::with_id("main")...build(app)?`. +- `fn apply_server(app: &AppHandle, url: Option<&str>)` — einzige Stelle, die `app.tray_by_id("main")` (Tooltip) und `app.state::().connected` (Menuezeile) setzt. +- `fn spawn_version_check(app: AppHandle, server_url: String)` — nimmt `AppHandle` (nicht `&AppHandle`) und den Server-String per Wert entgegen; holt `update_item` aus `app.state::()`, setzt ihn synchron auf `UPDATE_ITEM_DEFAULT`/`enabled(false)` zurueck, dann `tauri::async_runtime::spawn(...)` wie im Bestand. Der Updater-Task kann hier andocken (z. B. den Update-Klick auf `tauri-plugin-updater` statt `opener::open_url` umstellen) — `update_item` ist bereits das MenuItem-Handle, `UPDATE_ITEM_DEFAULT` (`&str`-Konstante) der Ruecksetz-Text. +- `fn stored_server_url(app: &AppHandle) -> Option` — einzige Store-Lesestelle; der Updater-Task sollte KEINE eigene Store-Lesung einfuehren, sondern diese Funktion wiederverwenden. +- Tray-Menue-Reihenfolge: `connected` (gesperrt) · Trenner · `open` · `change_server` · `update` · Trenner · `autostart` · Trenner · `quit`. Ein neuer Updater-Eintrag würde vermutlich zwischen `update` und dem folgenden Trenner eingefuegt, oder `update` selbst würde umgewidmet — Entscheidung liegt beim Folgeplan. + +## Decisions Made + +- **Pruefpunkt 5 des Task-1-Gates (Rule 3, Blocking):** Die Plan-Verifikation verlangt einen woertlichen Ein-Zeilen-Treffer `generate_handler!\[check_server, save_server_url, get_server_url, open_server\]`. Die vollstaendige Zeile ist 109 Zeichen lang, rustfmt (max_width 100, Standard) bricht sie beim Pflicht-Schritt `cargo fmt` legitim auf fuenf Zeilen um. `cargo fmt --check` MUSS gruen sein (im Bestand rustfmt-konform, keine Sonderregel wie bei 260917-eta) — das genannte Format war also nicht gleichzeitig mit einer bestandenen Formatpruefung erreichbar. Ich habe den betroffenen Pruefpunkt durch einen semantisch gleichwertigen mehrzeiligen Nachweis ersetzt (`perl -0777` Regex ueber den Macro-Block) und alle anderen 15 Pruefpunkte des Gates woertlich wie im Plan laufen lassen — alle gruen. Kein Code geaendert, nur die Pruefmethode fuer diesen einen Punkt. +- **Reihenfolge im `setup`-Closure:** Startnavigation zur gespeicherten Adresse laeuft weiterhin VOR dem Tray-Aufbau (wie im Bestand), `apply_server`/`spawn_version_check` laufen NACH dem Tray-Aufbau, weil beide `app.state::()` brauchen, das erst beim Tray-Aufbau gemanagt wird (`app.manage(...)` direkt vor `TrayIconBuilder::with_id("main")`). + +## Deviations from Plan + +### Auto-fixed Issues + +**1. [Rule 3 - Blocking, Pruefmethode] Ein-Zeilen-Grep im Task-1-Gate gegen rustfmt-Umbruch ersetzt** +- **Found during:** Task 1, Verifikationslauf +- **Issue:** `grep -q 'generate_handler!\[check_server, save_server_url, get_server_url, open_server\]'` verlangt eine 109-Zeichen-Zeile; `cargo fmt` (Pflichtschritt im selben Gate) bricht sie legitim um, weil sie ueber `max_width = 100` liegt. Woertlich erfuellbar waren beide Anforderungen nicht gleichzeitig. +- **Fix:** Den betroffenen Pruefpunkt durch eine mehrzeilige, semantisch gleichwertige Pruefung ersetzt (`perl -0777` Regex, das denselben `generate_handler!`-Block mit denselben vier Namen in beliebiger Zeilenaufteilung matcht). Der generierte Code selbst blieb unveraendert — `cargo fmt --check` ist gruen, die vier Handler sind registriert. +- **Files modified:** keine (nur die Pruefmethode fuer diesen einen Punkt, kein Code) +- **Verification:** `cargo fmt --check && cargo check && cargo clippy && cargo test --lib` gruen (18 Tests); alle 15 uebrigen Pruefpunkte des Gates woertlich wie im Plan, gruen; `perl`-Ersatzpruefung fuer Punkt 5 gruen. +- **Committed in:** `29c132e` (Task-1-Commit) + +--- + +**Total deviations:** 1 auto-fixed (1 blocking/Pruefmethode) +**Impact on plan:** Kein Codeverhalten geaendert, nur wie ein einzelner Gate-Punkt gegen den (korrekten) rustfmt-Output geprueft wurde. Keine Abweichung von den `must_haves.truths` oder vom Threat-Register. + +## TDD Gate Compliance + +Alle drei Tasks liefen als RED → GREEN innerhalb eines einzigen Commits je Task (Orchestrator-Vorgabe: genau drei Commits, `feat(desktop)`/`feat(web)`/`docs`): + +- **Task 1 (Rust, tdd="true"):** RED — 13 neue Tests in `mod tests` ergaenzt, `cargo test --lib` schlug mit 13 Compile-Fehlern fehl (fehlende Funktionen `server_host`, `tray_labels`, `setup_page_url`, `parse_server_url`), exakt auf die neuen Tests zurueckfuehrbar. GREEN — Helfer implementiert, `cargo test --lib` lief mit 18/18 gruenen Tests durch. Ein Commit (`29c132e`). +- **Task 2 (Web, tdd="true"):** RED — Test 4 ("Verbunden mit: http://localhost:3000") und Test 5 ergaenzt; Testlauf zeigte Test 4 fehlschlagend auf der Zielbehauptung (Block nicht gefunden), Tests 1-3 und 5 bereits gruen. GREEN — Block implementiert, i18n-Schluessel ergaenzt; 5/5 Tests gruen, danach 431/431 Web-Tests + type-check gruen. Ein Commit (`4c79874`). +- **Task 3 (kein `tdd="true"`):** Standard-Task, kein RED/GREEN-Zyklus vorgesehen. + +Kein separater `test(...)`-Commit vor dem jeweiligen `feat(...)`-Commit — bewusst, siehe Hinweis unter „Task Commits" oben; die formale RED/GREEN-Gate-Pruefung via `gsd_run check tdd-red-evidence` gilt fuer Plaene mit `type: tdd` in der Frontmatter, dieser Plan hat `type: execute` mit `tdd="true"` je Task. + +## Issues Encountered + +None ueber die oben dokumentierte Abweichung hinaus. + +## Nachweis durch Orchestrator (offen) + +Windows-VM-Bedienprobe mit dem CI-Paket steht noch aus: + +- **Tooltip** beim Ueberfahren des Tray-Symbols zeigt `Tessera – {host}` (bzw. `Tessera – nicht verbunden` ohne Adresse). +- **Menuezeile**: erste Zeile `Verbunden mit {host}` (gesperrt, nicht anklickbar). +- **Adresse ändern**: Rechtsklick → „Server-Adresse ändern…" navigiert zur Setup-Seite; Feld ist mit der aktuellen Adresse vorbelegt, Zeile „Aktuell verbunden mit: …" sichtbar, Knopf „Abbrechen" vorhanden. +- **Abbrechen**: fuehrt ohne Aenderung zurueck zur laufenden Verbindung (App navigiert zur bisherigen Adresse). +- **Wechsel**: neue Adresse eintragen → „Verbinden" → Tooltip, Menuezeile und Update-Ziel zeigen sofort die neue Adresse, ohne Neustart der App. +- **Update-Link nach Wechsel**: die Versionspruefung laeuft neu gegen den neuen Server; ein veralteter Update-Hinweis des alten Servers darf nicht mehr sichtbar sein (Update-Eintrag ist beim Wechsel zunaechst wieder gesperrt). + +Alle automatisierten Verifikationen (Rust: fmt/check/clippy/test, Web: vitest/type-check, Doku-Gates) sind bereits gruen — siehe „Task Commits" und „Coverage" oben. + +## Next Phase Readiness + +- Tray-Struktur (`TrayItems`, `apply_server`, `spawn_version_check`, `stored_server_url`) ist bereit fuer den Updater-Task (`tauri-plugin-updater`) — Signaturen siehe Abschnitt oben. +- Windows-VM-Bedienprobe (Tooltip, Menue, Wechsel, Abbrechen, Update-Link) folgt durch den Orchestrator mit dem CI-Paket. + +--- +*Quick Task: 260917-jn2* +*Completed: 2026-09-17* diff --git a/.planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-VERIFICATION.md b/.planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-VERIFICATION.md new file mode 100644 index 0000000..4367fdf --- /dev/null +++ b/.planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-VERIFICATION.md @@ -0,0 +1,132 @@ +--- +phase: quick-260917-jn2 +verified: 2026-09-17T15:00:00Z +status: human_needed +score: 6/9 must-haves verified +behavior_unverified: 3 +covered_files: [".planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-PLAN.md", ".planning/quick/260917-jn2-desktop-client-aktuelle-server-adresse-s/260917-jn2-SUMMARY.md", "CHANGELOG.md", "apps/desktop/src-tauri/capabilities/default.json", "apps/desktop/src-tauri/src/lib.rs", "apps/desktop/src/setup.html", "apps/web/src/components/settings/desktop-app-settings.test.tsx", "apps/web/src/components/settings/desktop-app-settings.tsx", "apps/web/src/messages/de.json", "apps/web/src/messages/en.json", "docs/anleitung-anwender.md"] +covered_digest: "v1:sha256:fa46c309fdbf11c37328548b8330bf0b2cd672e44f8393dae8497c28f6d71fc1" +overrides_applied: 0 +behavior_unverified_items: + - truth: "Tray-Aufbau (Tooltip `Tessera – {host}`, gesperrte erste Menuezeile `Verbunden mit {host}`) rendert korrekt in einer laufenden App" + test: "Windows-VM: Maus ueber Tray-Symbol halten und Rechtsklick-Menue oeffnen" + expected: "Tooltip zeigt `Tessera – {host}` bzw. `Tessera – nicht verbunden`; erste Menuezeile zeigt `Verbunden mit {host}` (gesperrt, nicht anklickbar)" + why_human: "Statischer Code (TrayIconBuilder, MenuItemBuilder, tray_labels()) ist vollstaendig geprueft und unit-getestet; ob Windows den Tooltip/die Menuezeile tatsaechlich so darstellt, ist natives GUI-Rendering, das nur eine laufende App zeigen kann" + - truth: "Nach `save_server_url` mit neuer Adresse zeigen Tooltip, Menuezeile und Update-Ziel OHNE Neustart die neue Adresse; die Versionspruefung laeuft neu gegen den neuen Server" + test: "Windows-VM: bestehende Verbindung per `Server-Adresse ändern…` auf eine andere Test-Adresse umstellen, danach Tray-Tooltip/-Menue und den `update`-Klick pruefen" + expected: "Tooltip und `Verbunden mit …`-Zeile zeigen sofort die neue Adresse ohne App-Neustart; `Update herunterladen` ist zunaechst wieder gesperrt (kein veralteter Hinweis vom alten Server); ein Klick auf `update` fuehrt zur NEUEN Adresse" + why_human: "Dies ist eine echte Laufzeit-Zustandsaenderung (State-Transition: alte Adresse → neue Adresse, ohne Prozess-Neustart); `apply_server`/`spawn_version_check` sind korrekt verdrahtet (Code gelesen, `app.state::()` einzige Setzstelle), aber ob der native Tray tatsaechlich ohne Neustart auffrischt, laesst sich nur an der laufenden App beobachten" + - truth: "setup.html zeigt im Aenderungsmodus das vorbelegte Feld, `Aktuell verbunden mit: …` und den Knopf `Abbrechen`, der per `open_server` zur bisherigen Adresse zurueckfuehrt; Klick auf `Server-Adresse ändern…` im Tray navigiert dorthin" + test: "Windows-VM: Rechtsklick auf Tray-Symbol → `Server-Adresse ändern…` anklicken; danach `Abbrechen` anklicken" + expected: "Setup-Seite erscheint mit vorbelegter aktueller Adresse, Zeile `Aktuell verbunden mit: …` und sichtbarem `Abbrechen`-Knopf; `Abbrechen` fuehrt ohne Aenderung zur laufenden Verbindung zurueck" + why_human: "Skript-Logik (`init()`, `enterChangeMode()`, `cancelBtn`-Handler) ist vollstaendig gelesen und deckt sich mit der Spezifikation, ist aber nicht durch einen automatisierten Test abgedeckt (kein vitest/jsdom fuer setup.html) und haengt von echter Tauri-Webview-Navigation ab (`window.navigate`, `tauri://localhost` bzw. `http://tauri.localhost`), die nur auf der Ziel-Plattform beobachtbar ist" +coincidental_reliance_items: [] +human_verification: + - test: "Tooltip beim Ueberfahren des Tray-Symbols" + expected: "`Tessera – {host}` bzw. `Tessera – nicht verbunden` ohne Adresse" + why_human: "Natives GUI-Rendering (Windows-Tooltip), nicht automatisiert pruefbar" + - test: "Erste (gesperrte) Menuezeile im Rechtsklick-Menue" + expected: "`Verbunden mit {host}`, nicht anklickbar" + why_human: "Natives Menue-Rendering" + - test: "Klick auf `Server-Adresse ändern…`" + expected: "Navigiert zur Setup-Seite; Feld vorbelegt mit aktueller Adresse, Zeile `Aktuell verbunden mit: …` sichtbar, Knopf `Abbrechen` vorhanden" + why_human: "Echte Tauri-Webview-Navigation, nur auf Zielplattform beobachtbar" + - test: "Klick auf `Abbrechen`" + expected: "Fuehrt ohne Aenderung zur laufenden Verbindung zurueck (App navigiert zur bisherigen Adresse via `open_server`)" + why_human: "Laufzeitverhalten der Navigation" + - test: "Serverwechsel (neue Adresse eintragen → `Verbinden`)" + expected: "Tooltip, Menuezeile und Update-Ziel zeigen sofort die neue Adresse, ohne Neustart der App" + why_human: "State-Transition zur Laufzeit, nur an laufender App beobachtbar" + - test: "Update-Link nach Wechsel" + expected: "Versionspruefung laeuft neu gegen den neuen Server; ein veralteter Update-Hinweis des alten Servers ist nicht mehr sichtbar (Eintrag zunaechst wieder gesperrt)" + why_human: "Haengt von echtem Netzwerk-Roundtrip gegen den (neuen) Server ab" +--- + +# Quick Task 260917-jn2: Desktop-Client — aktuelle Server-Adresse sehen und ändern Verification Report + +**Ziel:** Desktop-Client zeigt an drei Stellen (Tray-Tooltip, gesperrte Menuezeile, Web-Einstellungsseite), mit welchem Tessera-Server er verbunden ist, und die Adresse laesst sich ueber einen neuen Tray-Eintrag nachtraeglich aendern — ohne Neustart, mit erneuter Versionspruefung. Reine, getestete Helferfunktionen; Doku + CHANGELOG. + +**Verified:** 2026-09-17T15:00:00Z +**Status:** human_needed +**Re-verification:** No — initial verification + +## Goal Achievement + +### Observable Truths + +| # | Truth | Status | Evidence | +|---|-------|--------|----------| +| 1 | Tray gebaut mit `with_id("main")`, erste Zeile gesperrt `connected` (`Verbunden mit {host}`), danach Trenner/Öffnen/„Server-Adresse ändern…"/Update/Trenner/Autostart/Trenner/Beenden; Tooltip `Tessera – {host}` | ⚠️ PRESENT_BEHAVIOR_UNVERIFIED | Code exakt wie Plan (lib.rs Z. 291-366); `tray_labels()` unit-getestet (`tray_labels_mit_host`, `tray_labels_ohne_adresse`, gruen); reales Rendering nicht automatisiert pruefbar | +| 2 | Vier reine Helfer (`server_host`, `tray_labels`, `setup_page_url`, `parse_server_url`) + `stored_server_url` mit Tests; `cargo fmt --check && cargo check && cargo clippy && cargo test --lib` gruen | ✓ VERIFIED | Selbst ausgefuehrt: fmt/check/clippy 0 Fehler, 18/18 Tests gruen (13 neu + 5 Bestand) | +| 3 | Commands `get_server_url`/`open_server` in `generate_handler!`; capabilities/default.json unveraendert, kein `remote`-Block | ✓ VERIFIED | lib.rs Z. 271-289, 301-305 gelesen; `grep -c '"remote"'` = 0; `git diff b023d6f..4d48543 -- capabilities/default.json` leer | +| 4 | `change_server`-Klick navigiert per `window.navigate(setup_page_url(cfg!(windows)))`, kein `eval` | ✓ VERIFIED | lib.rs Z. 377-384; `grep -n "\.eval("` liefert 0 Treffer in lib.rs und setup.html | +| 5 | `apply_server` einzige Setzstelle fuer Tooltip+Menuezeile; `spawn_version_check` setzt Update-Eintrag zurueck und prueft neu; `update`-Klick liest Adresse beim Klick aus dem Store (kein Start-Klon) | ✓ VERIFIED (Code) / ⚠️ Laufzeit-Wechsel siehe Truth „ohne Neustart" | lib.rs Z. 156-219 (`apply_server`, `spawn_version_check`), Z. 385-393 (`update`-Handler nutzt `stored_server_url(app)`); Aufrufkette in `save_server_url` (Z. 249-265) bestaetigt | +| 6 | setup.html: `invoke('get_server_url')` beim Laden, Vorbelegung, `#current-server`, `#cancel-btn` → `open_server`; SVG unangetastet | ⚠️ PRESENT_BEHAVIOR_UNVERIFIED | Skript vollstaendig gelesen (Z. 337-420), deckt sich mit Spezifikation; kein automatisierter Test fuer setup.html vorhanden, echte Tauri-Navigation nur auf Zielplattform beobachtbar | +| 7 | Web: `DesktopAppSettings` zeigt `data-testid="desktop-connected"` nur bei `useIsDesktopClient()===true`, i18n-Schluessel `connectedTo`/`changeHint` in de/en | ✓ VERIFIED | `pnpm --filter @tessera/web exec vitest run src/components/settings/desktop-app-settings.test.tsx` 5/5 gruen (inkl. neuer Test 4/5); `pnpm --filter @tessera/web exec vitest run` 431/431 gruen; `type-check` 0 Fehler; i18n-Keys in de.json/en.json vorhanden | +| 8 | Doku: neuer Unterabschnitt „Server-Adresse ändern", erweiterte Tray-Liste, Erststart-Verweis; CHANGELOG zwei `Desktop-App:`-Zeilen unter Unveröffentlicht/Neu | ✓ VERIFIED | docs/anleitung-anwender.md Z. 175-235 gelesen; CHANGELOG.md Z. 1-13 gelesen (nur die zwei Zeilen neu, fremde Zeilen unangetastet); `changelog.test.ts` 10/10 gruen | +| 9 | Drei Commits (`feat(desktop)`, `feat(web)`, `docs`), kein Push, keine `.planning/`-Commits, kein `tauri build`, kein Docker, `cargo` nur mit `CARGO_BUILD_JOBS=4` | ✓ VERIFIED | `git show --stat` fuer 29c132e/4c79874/4d48543 bestaetigt Typ + Dateien; Gesamtdiff `b023d6f..4d48543` umfasst exakt die 8 geplanten Dateien, Cargo.lock unveraendert; eigene Laeufe nutzten `CARGO_BUILD_JOBS=4` | + +**Score:** 6/9 truths verified (3 present, behavior-unverified) + +### Required Artifacts + +| Artifact | Expected | Status | Details | +|----------|----------|--------|---------| +| `apps/desktop/src-tauri/src/lib.rs` | Vier reine Helfer, `TrayItems`, `apply_server`, `spawn_version_check`, Commands, Tray mit `connected`/`change_server`, erweiterte `mod tests` | ✓ VERIFIED | Alle Symbole vorhanden, gewired und getestet (18/18 Tests, fmt/check/clippy gruen) | +| `apps/desktop/src/setup.html` | Aenderungsmodus (`#current-server`, `#cancel-btn`, `#subtitle`), `init()`/`enterChangeMode()` | ✓ VERIFIED | Markup + Skript vollstaendig vorhanden; SVG `.brand-mark` unangetastet | +| `apps/web/src/components/settings/desktop-app-settings.tsx` + `.test.tsx` | Block `desktop-connected`, Tests mit/ohne Cookie | ✓ VERIFIED | Komponente + 5 gruene Tests (2 neu) | +| `apps/web/src/messages/de.json`, `en.json` | `settings.desktop.connectedTo`, `settings.desktop.changeHint` | ✓ VERIFIED | Beide Schluessel in beiden Sprachen vorhanden | +| `docs/anleitung-anwender.md`, `CHANGELOG.md` | Neuer Unterabschnitt, Tray-Liste, zwei CHANGELOG-Zeilen | ✓ VERIFIED | Inhaltlich gepruefte Textstellen vorhanden | + +### Key Link Verification + +| From | To | Via | Status | Details | +|------|-----|-----|--------|---------| +| Tray `change_server` | `setup_page_url(cfg!(windows))` | `window.navigate` | ✓ WIRED | lib.rs Z. 377-384; kein `eval` | +| setup.html `init()` | `get_server_url` | `invoke('get_server_url')` | ✓ WIRED | setup.html Z. 411-420 | +| setup.html `#cancel-btn` | `open_server` | `invoke('open_server')` | ✓ WIRED | setup.html Z. 401-409 | +| `save_server_url` | `apply_server`/`spawn_version_check` | direkter Aufruf nach Store-Speicherung | ✓ WIRED | lib.rs Z. 249-265 | +| `tray`-Klick `update` | `stored_server_url(app)` | Store-Lesung beim Klick (kein Start-Klon) | ✓ WIRED | lib.rs Z. 385-393 | +| Server-Seite (Remote-Ursprung) | App-Commands | ACL ohne `remote`-Block | ✓ WIRED (verweigert) | capabilities/default.json unveraendert, kein `remote`-Schluessel | +| `DesktopAppSettings` | `useIsDesktopClient()` | Cookie `tessera_desktop` | ✓ WIRED | desktop-app-settings.tsx Z. 79; Test mit/ohne Cookie gruen | + +### Behavioral Spot-Checks + +| Behavior | Command | Result | Status | +|----------|---------|--------|--------| +| Rust-Helfer + Tests | `cargo fmt --check && cargo check && cargo clippy && cargo test --lib` (CARGO_BUILD_JOBS=4) | 18/18 Tests gruen, 0 Warnungen | ✓ PASS | +| Web-Komponententest (Zieltest) | `pnpm --filter @tessera/web exec vitest run src/components/settings/desktop-app-settings.test.tsx` | 5/5 gruen | ✓ PASS | +| Web-Gesamtsuite (einmalig) | `pnpm --filter @tessera/web exec vitest run` | 431/431 gruen (64 Dateien) | ✓ PASS | +| Web-Typpruefung | `pnpm --filter @tessera/web type-check` | 0 Fehler | ✓ PASS | +| CHANGELOG-Struktur | `pnpm --filter @tessera/web exec vitest run src/lib/changelog.test.ts` | 10/10 gruen | ✓ PASS | +| Tray-/Setup-Seiten-Laufzeitverhalten | — | — | ? SKIP (kein Windows-Runtime verfuegbar; siehe Human Verification) | + +### Anti-Patterns Found + +Keine `TBD`/`FIXME`/`XXX`/`TODO`/`HACK`/`PLACEHOLDER`/„not yet implemented" in den acht geaenderten Dateien gefunden (grep-Scan durchgefuehrt, keine Treffer). + +### Requirements Coverage + +Kein Eintrag `QUICK-260917-JN2` in `.planning/REQUIREMENTS.md` — bei Quick-Tasks ueblich (kein formaler Requirements-Katalog-Zwang). `requirements-completed: [QUICK-260917-JN2]` im SUMMARY-Frontmatter dokumentiert die Selbstzuordnung; die inhaltliche Deckung ist ueber die Truths/Artifacts oben abgebildet. + +### Human Verification Required + +Die im Plan selbst als „Nachweis durch Orchestrator" ausgewiesene Windows-VM-Bedienprobe steht noch aus (dieser Ausfuehrungslauf hatte explizit keinen Zugriff auf eine laufende Tauri-App/Windows-VM). Sechs konkrete Pruefpunkte, siehe YAML-Frontmatter `human_verification` oben: + +1. Tooltip beim Ueberfahren des Tray-Symbols (`Tessera – {host}`) +2. Erste (gesperrte) Menuezeile (`Verbunden mit {host}`) +3. Klick auf „Server-Adresse ändern…" → vorbelegte Setup-Seite mit „Aktuell verbunden mit: …" und „Abbrechen" +4. „Abbrechen" fuehrt ohne Aenderung zur laufenden Verbindung zurueck +5. Serverwechsel aktualisiert Tooltip/Menuezeile/Update-Ziel ohne Neustart +6. Update-Link nach Wechsel prueft gegen den neuen Server, alter Hinweis verschwindet + +Alle sechs Punkte sind Code-seitig korrekt verdrahtet (siehe Truths/Key-Links oben) — es fehlt ausschliesslich der Laufzeit-Nachweis auf der Zielplattform, der laut Plan und Orchestrator-Auftrag bewusst diesem Verifikationslauf nicht obliegt. + +### Gaps Summary + +Keine Gaps. Alle statisch/automatisiert pruefbaren must_haves sind erfuellt: 18 gruene Rust-Tests (fmt/check/clippy sauber), 431 gruene Web-Tests + type-check, alle Code-Wiring-Punkte (a)-(f) aus dem Verifikationsauftrag bestaetigt (setup_page_url plattformabhaengig korrekt, open_server/save_server_url nur http/https, capabilities/default.json ohne remote-Block, update-Klick liest beim Klick aus dem Store, apply_server einzige Setz-Stelle fuer Tooltip+Menuezeile, kein eval), Doku/CHANGELOG korrekt ergaenzt, genau drei saubere Commits ohne Fremd-Dateien. Der einzige offene Punkt ist die vom Plan selbst bewusst ausgelagerte Windows-VM-Bedienprobe (Tray/Setup-Seiten-Laufzeitverhalten) — kein Blocker, sondern ein dokumentierter Beobachtungspunkt fuer den Orchestrator. + +--- + +_Verified: 2026-09-17T15:00:00Z_ +_Verifier: Claude (gsd-verifier)_