37 Commits

Author SHA1 Message Date
schalli e0d4532327 docs: Version 1.1.0 freigegeben — Unveröffentlicht -> 1.1.0 (2026-09-16), neuer leerer Abschnitt Unveröffentlicht
Tessera CI/CD / Build & Publish Images (push) Successful in 3m6s
Tessera CI/CD / Lint & Type Check (push) Successful in 50s
Tessera CI/CD / Tests (push) Successful in 1m0s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 12:02:35 +02:00
schalli 75ff8bb6f1 docs(quick-260916-dcz): Aenderungsliste abgeschlossen, verifiziert 8/8 und im Browser bewiesen — Zusammenfassung, Verifikation, Aktenstand
Tessera CI/CD / Lint & Type Check (push) Successful in 47s
Tessera CI/CD / Tests (push) Successful in 1m2s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m44s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 11:43:41 +02:00
schalli c3d8e16eb3 fix(web): fehlende Uebersetzungen — Kalenderquellen-Formular (18 Schluessel), Kalender-Einstellungen (2), Marktplatz (1) in de/en nachgetragen; Changelog Behoben
Tessera CI/CD / Lint & Type Check (push) Successful in 51s
Tessera CI/CD / Tests (push) Successful in 1m41s
Tessera CI/CD / Build & Publish Images (push) Successful in 3m16s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 11:34:09 +02:00
schalli c5f4adeeed docs(quick-260916-dcz): Betriebshandbuch Kapitel 9 (Changelog-Schritt, Gitea-Release, Seite Was ist neu), Anwender-, Entwicklungs- und CI-Handbuch
Tessera CI/CD / Lint & Type Check (push) Successful in 45s
Tessera CI/CD / Tests (push) Successful in 1m0s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m51s
- Betrieb Kapitel 9: Vorschritt CHANGELOG.md vor dem Tag, automatischer Gitea-Release samt Verhalten bei fehlendem Abschnitt, Erstfreigabe v1.0.0 in der Vergangenheit, vierter Erkennungsweg "Was ist neu"
- Anwender: Satz zur Versionszeile in "Aufbau der Oberflaeche", neuer Abschnitt "Was ist neu" vor den Stolpersteinen, Inhaltsverzeichnis; Abschnitt "Dashboard" (dyv) unangetastet
- Entwicklung: Regel "Aenderungsliste" unter Konventionen und Fallstricke (Bauzeit-Einbettung, Importdisziplin, Kanalregel, Release-Skript)
- CI-Setup (ASCII): REGISTRY_TOKEN mit repository: write, vier Schritte im Job publish, Release je Tag, API-Basis im Job-Container

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 11:25:10 +02:00
schalli 6940bd05a1 ci(quick-260916-dcz): Gitea-Release je Freigabe-Tag aus CHANGELOG.md (publish-release.sh, idempotent, --dry-run), Schritt in ci.yml
- publish-release.sh: POSIX sh, Entscheidung anhand GITHUB_REF wie publish-images.sh, --tag/--dry-run, Abschnitt per awk, JSON nur per jq --arg, Token nur aus GITEA_TOKEN ueber Header-Datei, GET/tags -> PATCH oder POST, Exit 1 ohne Abschnitt
- ci.yml: vierter Schritt im Job publish mit GITEA_TOKEN aus secrets.REGISTRY_TOKEN ueber env
- Bewiesen: dry-run v1.0.0 (Body 2227 Zeichen), v9.9.9 Exit 1, main nichts zu tun, API-Basis aus GITHUB_SERVER_URL; Docker-Abbild traegt den Changelog nur im Server-Bundle (1/0); Release Tessera 1.0.0 (id 1) angelegt, zweiter Lauf PATCH, genau ein Release

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 11:24:20 +02:00
schalli ba06db98c5 feat(quick-260916-dcz): CHANGELOG.md, Seite "Was ist neu" mit Kanalfilter, Versionszeile als Link, Bauzeit-Einbettung
- CHANGELOG.md (Wurzel): Unveroeffentlicht (bwo + dyv + diese Seite, 8 Punkte) und 1.0.0 – 2026-09-15 (11 Punkte aus den Handbuechern), Alltagssprache, echte Umlaute
- next.config.ts liest CHANGELOG.md zur Bauzeit nach env.TESSERA_CHANGELOG_MD; .dockerignore-Ausnahme !CHANGELOG.md und COPY-Zeile im Web-Dockerfile
- lib/changelog.ts: filterChangelogForChannel (live ohne Unveroeffentlicht, beta/dev mit "Noch nicht freigegeben (Beta)", leerer Abschnitt ausgeblendet), 10 Tests
- Server-Seite /changelog (MDEditor.Markdown + rehype-sanitize, Hinweis auf Beta, Leer-Text), 3 Tests; Versionszeile ist Link mit aria-label, 2 Tests
- de/en: sidebar.whatsNew und Namensraum changelog; Web-Suite 49/309, tsc 0

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 11:20:22 +02:00
schalli 0db21627f5 docs(quick-260916-dcz): Plan revidiert (Runde 1) — Bezugspunkt 963fa36, Nachbesserung 260916-dyv in Unveroeffentlicht
Bezugs-Commit aller git-diff-Gates 7a6f42e -> 963fa36; Baseline Web 46/286 -> 47/294
(frisch gemessen), Zielzahlen 48/301 -> 49/309; Unveroeffentlicht = bwo + dyv + Seite
"Was ist neu" als eine Liste (2 Neu + 6 Geaendert) mit eigenem Zaehl-Gate; Hinweis,
dass der dyv-Stand des Dashboard-Abschnitts im Anwenderhandbuch unangetastet bleibt.
Von den 19 Plan-Dateien hat dyv nur de.json/en.json (dragHint) und
anleitung-anwender.md (Abschnitt Dashboard) beruehrt — Einfuegepunkte bleiben gueltig.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 11:07:09 +02:00
schalli 963fa36cd7 docs(quick-260916-dyv): Nachbesserung abgeschlossen, verifiziert und im Browser bewiesen (Rechner-Minimum korrigiert) — Zusammenfassung, Verifikation, Aktenstand, Ledger #39 fixed
Tessera CI/CD / Lint & Type Check (push) Successful in 48s
Tessera CI/CD / Tests (push) Successful in 1m7s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m43s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 11:03:42 +02:00
schalli 8792819e34 fix(quick-260916-dyv): Rechner-Mindesthoehe 10 statt 9 Zeilen — sechs Tastenreihen, unterste Reihe war bei 9 um 25 px abgeschnitten (Browser-Messung)
Tessera CI/CD / Lint & Type Check (push) Successful in 54s
Tessera CI/CD / Tests (push) Successful in 1m1s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m58s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 10:57:55 +02:00
schalli cf97b5b64b docs(quick-260916-dyv): Anwenderhandbuch — Bearbeiten-Schalter unten rechts, ganze Kachel ziehbar, Mindestgroessen
Tessera CI/CD / Lint & Type Check (push) Successful in 48s
Tessera CI/CD / Tests (push) Successful in 56s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m52s
- Abschnitt Dashboard: Stift-Schalter unten rechts, Haekchen "Aenderungen
  speichern" und "Widget hinzufuegen" daneben
- Ziehen an beliebiger Stelle der Kachel (Eingabefelder, Knoepfe, Links
  ausgenommen), grauer Griff am oberen Rand, Ablegen nur auf freiem Platz
- Mindestgroesse = gerade noch bedienbar; Entfernen-Symbol rechts im Griff

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 10:43:01 +02:00
schalli dbbd54f5a1 feat(quick-260916-dyv): Bearbeiten-Schalter unten rechts (Rand oben 28 px), ganze Kachel als Griff mit Kopfleiste, cancel-Selektor, kein Ueberlappen beim Ablegen
- page.tsx: feste Aktionsleiste `fixed bottom-6 right-6 z-20` mit "Widget
  hinzufuegen" (nur Bearbeitungsmodus) links neben dem Stift/Haekchen; Block
  oben rechts und mt-8-Wrapper entfernt, Grid direkt im Container p-2
  (12 + 8 + 8 = 28 px statt 60 px); page.test.tsx NEU mit 3 Tests
- widget-wrapper.tsx: Karte ist im Bearbeitungsmodus der Griff (cursor-grab),
  20-px-Overlay-Kopfleiste mit Griff-Symbol und Tooltip dragHint, Loesch-Knopf
  in der Kopfleiste mit data-no-drag; Rumpf h-full unveraendert (Hoehenkette)
- dashboard-grid.tsx: WIDGET_DRAG_HANDLE_SELECTOR, WIDGET_DRAG_CANCEL_SELECTOR
  (input, textarea, select, button, a, [contenteditable], [data-no-drag],
  .widgetNoDrag), threshold 3; FREE_PLACEMENT_COMPACTOR = noCompactor +
  preventCollision: true (freie Platzierung bleibt, Commit c8f3361)
- dashboard-grid.test.tsx: Mock per importOriginal (echter noCompactor),
  Tests 6-8 (dragConfig-Pin, Compactor-Pin, cancel/handle-Semantik im DOM)
- edit-mode-toggle.tsx: schwebend (shadow-lg, inaktiv border + bg-card)
- de.json/en.json: widgets.dragHint

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 10:41:49 +02:00
schalli dc992c9bc6 fix(quick-260916-dyv): Mindestgroessen inhaltsgetrieben (kleinste bedienbare Kachel je Typ), gespeicherte Minima ueberschrieben, Stoppuhr-Bedienleiste kompakt
- WIDGET_CONSTRAINTS: Minima aus dem Innenaufbau gerechnet (clock 2/2, search 6/2,
  calendar 3/3, note 4/4, calculator 3/9, favorites 3/3, link 3/2, stopwatch 4/3),
  Vorgaben unveraendert; Test A pinnt alle 32 Werte per toEqual
- dashboard-grid.tsx: effectiveLayouts (useMemo) ueberschreibt minW/minH jedes
  gespeicherten Eintrags in jedem Breakpoint aus den Konstanten und hebt zu
  kleine w/h auf das Minimum an — RGL 2.2.3 nimmt gespeicherte Eintraege
  woertlich (synchronizeLayoutWithChildren) und liest data-grid nur ohne Eintrag
- dashboard-grid.test.tsx: Test 5 angepasst, Test 9 (Ueberschreibung je
  Breakpoint, unbekannter Typ unveraendert) und Test 9b (h 8 -> 9, w >= minW bleibt)
- stopwatch-widget.tsx: Bedienleiste px-2 py-1 text-xs, Zeile gap-1 py-1, damit
  Stop + Runde + Reset in 4 Spalten passen und die Kachel auf 4x3 schrumpfen kann

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 10:37:55 +02:00
schalli ec1b0ce582 docs(quick-260916-dyv): Plan — Dashboard-Nachbesserung: Mindestgroessen inhaltsgetrieben, Schalter unten rechts (Rand 28 px), ganze Kachel als Griff, kein Ueberlappen
Drei Aufgaben, 12 Dateien ausserhalb .planning. Gemessene Abweichungen vom
Auftrag: react-grid-layout 2.2.3 nimmt gespeicherte Layout-Eintraege woertlich
inklusive minW/minH und ignoriert data-grid (zweiter Grund fuer "nicht klein
genug" — Ueberschreibung beim Rendern noetig); die alten 12-Spalten-Minima sind
im feinen Raster nur fuer Uhr/Kalender brauchbar, Suche braucht 6 Spalten,
Rechner 9 Zeilen (heute bei 8 unten abgeschnitten), Stoppuhr nur mit kompakter
Bedienleiste; noCompactor ohne preventCollision springt bei Kollision und laesst
Ueberlappungen stehen (auch beim Vergroessern); cancel gewinnt in react-draggable
4.7.0 auch innerhalb des Griffs; widgetNoDrag ist ein toter Marker aus Phase 8.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 10:29:11 +02:00
schalli df16f4682a docs(quick-260916-dcz): Plan — CHANGELOG.md in Alltagssprache, Seite "Was ist neu" mit Kanalfilter, Gitea-Release je Freigabe-Tag, Handbuecher
Drei Aufgaben, 19 Dateien ausserhalb .planning. Gemessene Abweichungen vom
Auftrag: .dockerignore schliesst Wurzel-*.md aus (Ausnahme !CHANGELOG.md noetig);
localhost:3002 ist aus dem CI-Job-Container nicht erreichbar (API-Basis aus
GITHUB_SERVER_URL); vier Module statt zwei in den Handbuechern. Bauweg per
env.TESSERA_CHANGELOG_MD in next.config.ts (webpack + Turbopack, Server-Bundle-only).
COVERAGE.md: Gitea-Release-API (POST/GET-by-tag/PATCH integriert, Rest begruendet aus).

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 10:03:06 +02:00
schalli 7a6f42ea74 docs(quick-260916-bwo): Dashboard-Umbau abgeschlossen, verifiziert 8/8 und im Browser bewiesen — Zusammenfassung, Verifikation, Aktenstand
Tessera CI/CD / Lint & Type Check (push) Successful in 48s
Tessera CI/CD / Tests (push) Successful in 1m6s
Tessera CI/CD / Build & Publish Images (push) Successful in 3m3s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 09:36:50 +02:00
schalli 1aefaa36c1 docs(quick-260916-bwo): Anwenderhandbuch — feines Raster, Uhrzeit skaliert mit der Kachel, Schriftgroesse in Punkt
Tessera CI/CD / Lint & Type Check (push) Successful in 49s
Tessera CI/CD / Tests (push) Successful in 57s
Tessera CI/CD / Build & Publish Images (push) Successful in 3m34s
- Bearbeitungs-Hinweis: Position und Groesse rasten in feinen Schritten ein
- Uhr-Zeile: Uhrzeit waechst mit der Kachel, feste Schriftgroesse in Punkt unter Einstellungen > Dashboard
- Satz zu den Widget-Einstellungen nennt die Uhr (Zeitzone und Schriftgroesse)

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 09:15:03 +02:00
schalli a175c00c18 feat(quick-260916-bwo): Abstaende halbiert — Seitenrahmen p-3 (alle Seiten), Dashboard p-2, Grid 8 px, Widget-Innenabstaende
- app-shell.tsx: main p-3 (12 px statt 24) — gilt fuer alle Seiten, Nachtrag des Users
- page.tsx: Container relative p-2, Umschalter right-2 top-2; mt-8 bleibt (Umschalter 36 px hoch, sonst Ueberlappung)
- link/favorites p-1, calendar p-1.5 (Zustandsansichten p-2), search px-1.5, note-Kopfzeile px-1.5
- Grid-Abstand 8 px bereits in Task 1, Uhr/Stoppuhr/Rechner-Innenabstaende bereits in 2a

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 09:13:23 +02:00
schalli 2d8efe1a97 feat(quick-260916-bwo): Widget-Inhalt skaliert per Container-Queries (Uhr, Stoppuhr, Rechner), Punktgroesse der Uhrzeit einstellbar
- widget-wrapper.tsx: Rumpf ist Groessen-Container (@container-size) fuer cqw/cqh
- clock-font-size.ts (neu): Grenzen 8..200, resolveClockTimeFontSizePt nur fuer endliche Zahlen (T-BWO-01)
- clock-widget.tsx: Container-Query-Klassen mit clamp(), data-font-mode auto/fixed, Inline-pt nur bei Zahl, keine vw-Formel mehr, p-1
- stopwatch-widget.tsx: Anzeige per Container-Query, p-1.5; calculator-widget.tsx: Anzeige und Tasten skalieren, Tasten h-full min-h-7, p-1
- widget-settings-panel.tsx: Zahlenfeld Schriftgroesse der Uhrzeit (Blur/Enter, leer = automatisch, Fehlermeldung ausserhalb 8..200)
- de.json/en.json: widgets.clock.fontSizeLabel/fontSizeAuto/fontSizeHint/fontSizeInvalid (Sie-Form, Waechter gruen)
- Tests: Uhr +4, Stoppuhr +1, Rechner +1, widget-settings-panel.test.tsx neu (4)

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 09:12:02 +02:00
schalli 3f5afb0f54 feat(quick-260916-bwo): Dashboard-Raster verdoppelt (24 Spalten, 20 px, 8 px Abstand), Konstanten x2, einmalige Umrechnung gespeicherter Anordnungen mit Marker __gridVersion
- dashboard-grid.tsx: COLS 24/20/12/8/2, rowHeight 20, margin 8 (containerPadding folgt), Rueckfallwerte 4
- widget-registry.tsx: alle 32 Werte in WIDGET_CONSTRAINTS verdoppelt
- grid-layout-migration.ts (neu): migrateGridLayouts/withGridVersion, Marker nur im JSON, Idempotenz (T-BWO-02)
- dashboard-store.ts: Umrechnung beim Laden, Sofort-Speichern mit Marker, withGridVersion bei jedem saveLayout
- Tests: Migration 7 (neu), Store 6 (neu), Registry +1 (Tabelle), Grid +2 (Props ueber Mock), API-Spec +2 (Durchreichung __gridVersion, timeFontSizePt)

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 09:09:00 +02:00
schalli 50f201ecc1 docs(quick-260916-bwo): Plan — fails_when je Verify-Block ergaenzt (Pruefer-Warnung)
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 09:02:47 +02:00
schalli 7eb2516278 docs(quick-260916-bwo): Plan fuer Dashboard — feineres Raster, skalierende Widget-Inhalte, halbe Abstaende
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-16 09:00:26 +02:00
schalli 5f50c5faa0 docs: Todo — Desktop-Client auslieferungsreif machen (Versions-Check, Windows-Installer, Abnahme, CI-Bau)
Tessera CI/CD / Lint & Type Check (push) Successful in 44s
Tessera CI/CD / Tests (push) Successful in 52s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m48s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-15 21:40:15 +02:00
schalli 18170d690b docs: v1.0.0 live auf tessera.ctl.de seit 2026-09-15 — Stand festgehalten, nichts offen
Tessera CI/CD / Lint & Type Check (push) Successful in 47s
Tessera CI/CD / Tests (push) Successful in 57s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m44s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-15 16:25:42 +02:00
schalli 7d201a82ab docs: IMAGE_TAG, COMPOSE_FILE und TESSERA_BUGREPORT_TO in die Vorlage .env.prod.example aufgenommen; Handbuch-Hinweis angepasst
Tessera CI/CD / Lint & Type Check (push) Successful in 49s
Tessera CI/CD / Tests (push) Successful in 56s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m47s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-15 09:12:40 +02:00
schalli db2e2c83fe docs: Erstfreigabe v1.0.0 festgehalten — Zweig live, CI 332/333/334 gruen, Registry live/v1.0.0; Tagesabschluss 2026-09-14
Tessera CI/CD / Lint & Type Check (push) Successful in 47s
Tessera CI/CD / Tests (push) Successful in 56s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m46s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 17:39:48 +02:00
schalli e5098603b4 docs(quick-260914-m97): Fehler-melden-Knopf abgeschlossen, verifiziert 9/9 und im Browser bewiesen — Zusammenfassung, Verifikation, Aktenstand, Ledger #38 fixed
Tessera CI/CD / Build & Publish Images (push) Successful in 2m42s
Tessera CI/CD / Lint & Type Check (push) Successful in 46s
Tessera CI/CD / Tests (push) Successful in 53s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 17:18:28 +02:00
schalli 77117de3d0 docs(quick-260914-m97): Handbuecher — Einen Fehler melden (Anwender), Feld Fehlermeldungen an (Administration), TESSERA_BUGREPORT_TO als Rueckfall (Betrieb)
Tessera CI/CD / Lint & Type Check (push) Successful in 43s
Tessera CI/CD / Tests (push) Successful in 55s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m14s
- Anwender: neuer Abschnitt 8 mit Ablauf, Datenschutz-Hinweis (Bild zeigt die aktuelle Seite), was mitgeschickt wird, Rueckmeldungen; Kopfleiste nennt drei Bedienelemente; Stolperstein "kein Postfach"
- Administration: Kapitel 6 SMTP beschreibt das Feld Fehlermeldungen an (Drossel, 4 MB, Rueckfall, Datenschutz); zwei neue Zeilen in der Fehlersuche-Tabelle
- Betrieb: TESSERA_BUGREPORT_TO in der Konfigurationstabelle (Serverdatei von Hand ergaenzen, wie IMAGE_TAG) und in der Symptomtabelle

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 16:53:40 +02:00
schalli b41be21190 feat(quick-260914-m97): Feld Fehlermeldungen an im SMTP-Formular — settings-api, Formular, i18n settings.smtp
- SmtpConfig.bugReportRecipient (string | null) und SaveSmtpPayload.bugReportRecipient (null loescht, fehlend bewahrt)
- Eingabefeld type=email hinter der Absenderadresse mit Hinweistext; Payload traegt immer trim() || null
- Zwei Komponententests: Vorbelegung aus GET, PUT-Payload mit Wert bzw. null
- i18n settings.smtp.bugReportRecipient / bugReportRecipientHelp in de und en

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 16:51:36 +02:00
schalli 60b0ee8409 feat(quick-260914-m97): Fehler-melden-Knopf in der Kopfzeile — Bildschirmfoto vor dem Dialog (html-to-image 1.11.13), Fehlerpuffer, Dialog mit Vorschau, i18n bugReport
- Knopf (Kaefer-Symbol) unmittelbar vor dem Erscheinungsbild-Schalter; captureScreenshot() laeuft VOR dem Oeffnen, Test pinnt es im toPng-Mock
- computeCaptureSize (laengste Kante 1600 px, reine Funktion, getestet), dataUrlToBlob, sendBugReport als Multipart mit credentials und ohne Content-Type-Header
- error-buffer: Ringpuffer 20, window error/unhandledrejection, console.error (Original bleibt), fetch-Wrapper nur bei !ok ohne Anfrage-Rumpf/Suchteil/Kopfzeilen (T-M97-02), idempotent, SSR-sicher; installiert in app-shell
- Dialog mit Vorschau, Haekchen, Beschreibung, Meldungen je Status 409/413/429/502/allgemein, Admin-Link auf /admin/smtp
- i18n bugReport de/en, Allowlist um "passiert"; html-to-image exakt 1.11.13, Lockfile aktualisiert

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 16:50:01 +02:00
schalli 54121c1721 feat(quick-260914-m97): Fehlermeldungen per E-Mail — Empfaenger in SmtpConfig (Migration), MailService-Anhaenge, Modul bug-reports mit Drossel, PNG-Pruefung und Mandant aus der Sitzung
- SmtpConfig.bugReportRecipient (nullable, additive Migration 20260914170000), DTO @IsOptional @IsEmail, SAFE_SELECT, getBugReportRecipient gebunden
- MailService: Versandkern deliver (wirft, Anhaenge), sendViaTenantTransport bleibt verschluckender Mantel (T-02-12), sendBugReport laesst Fehler durch
- POST /bug-reports: Multipart 4 MiB je Route, alle angemeldeten Rollen, Drossel 5/10 min -> 429, PNG-Signatur -> 400, kein Empfaenger -> 409, Versandfehler -> 502, eine Protokollzeile
- Falsifizierungen (a)-(d) als Specs; @Expose() im DTO, damit errors auch bei fehlendem Feld zu [] wird
- Doku-Zeile fuer rls-access-inventory, TESSERA_BUGREPORT_TO in docker-compose.prod.yml

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 16:45:09 +02:00
schalli 17a7e5ef9b docs(quick-260914-m97): Plan revidiert (Runde 1) — Task 2 mit Commit-Grenze 2a/2b, computeCaptureSize automatisiert getestet, Dialog-Tests fuer 413/429/502/allgemein aus de.json
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 16:34:41 +02:00
schalli 04f933c972 docs(quick-260914-m97): Plan fuer den Fehler-melden-Knopf — Bildschirmfoto vor dem Dialog, E-Mail mit PNG-Anhang, Empfaenger in SmtpConfig, Drossel und Falsifizierungen
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 16:26:25 +02:00
schalli 5c42c558c4 docs(quick-260914-ku1): Kanaele und Versionsstempel abgeschlossen und verifiziert 8/8 — Zusammenfassung, Verifikation, Aktenstand
Tessera CI/CD / Lint & Type Check (push) Successful in 45s
Tessera CI/CD / Tests (push) Successful in 56s
Tessera CI/CD / Build & Publish Images (push) Successful in 3m52s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 16:01:13 +02:00
schalli ea6aa995b2 docs(quick-260914-ku1): Betriebshandbuch — Zwei Kanäle Live und Beta, Freigabe, Hotfix ohne Datenbankänderung, neuer Live-Server; ci-cd-setup auf gemessenen Stand
Tessera CI/CD / Lint & Type Check (push) Successful in 48s
Tessera CI/CD / Tests (push) Successful in 52s
Tessera CI/CD / Build & Publish Images (push) Successful in 3m34s
- anleitung-betrieb.md: neues Kapitel 9 (Kanal, IMAGE_TAG je Server, Freigabe,
  Hotfix-Ablauf mit Regel "Keine Datenbankaenderung als Hotfix", drei Kontrollwege,
  Einrichtung des Live-Servers, Erstfreigabe v1.0.0); Inhaltsverzeichnis, Tabelle in
  Kapitel 1, IMAGE_TAG in Kapitel 3, Etiketten in Kapitel 4, Startzeile in Kapitel 7
- ci-cd-setup.md: REGISTRY_TOKEN und Push ueber localhost:3002, Trigger main/live/v*,
  Jobs quality -> test -> publish, Etiketten- und Build-Arg-Tabellen, D-13 ueberholt,
  Tag-/Branch-Schutz-Empfehlung (T-KU1-04), Fehlerbehebung fuer den Stempel

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 15:44:16 +02:00
schalli 9731501718 ci(quick-260914-ku1): zwei Kanaele — main -> beta+latest, Tag v* -> live+vX.Y.Z, Versionsstempel als Build-Args in beide Dockerfiles, IMAGE_TAG in docker-compose.prod.yml
- Dockerfiles: globale ARG APP_VERSION/APP_CHANNEL/APP_COMMIT/APP_BUILD_TIME (Vorgabe dev),
  web-builder setzt NEXT_PUBLIC_APP_* vor pnpm build (Bauzeit-Einbettung), runner-Stufen
  setzen ENV APP_* fuer die Laufzeit
- .gitea/scripts/publish-images.sh: Kanal und Etiketten allein aus GITHUB_REF, --print-plan
  ohne Docker, Zweig live ohne Tag = nichts zu tun (T-KU1-07)
- ci.yml: Trigger main, live und Tags v*; publish mit fetch-depth: 0 und Skriptaufruf
- docker-compose.prod.yml: image ...:${IMAGE_TAG:-beta} fuer web und api
- Falsifizierung lokal: mit Build-Args v9.9.9-test in API-Env, dist-Zeile und Web-Bundle
  (1 Datei), ohne Build-Args dev/dev und 0 Treffer im Bundle

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 15:42:01 +02:00
schalli cdb571c509 feat(quick-260914-ku1): Versionsstempel — GET /health/version aus APP_*, VersionResponse, app-version.ts und Abzeichen v<Version> · <Kanal> in der Seitenleiste
- packages/shared: VersionResponse { name, version, channel, commit, buildTime }
- apps/api: health/app-version.ts (getAppVersion mit ||-Vorgaben dev/dev, formatAppVersionLine),
  HealthController.getVersion delegiert (bleibt @Public, T-KU1-03), main.ts protokolliert
  "Tessera API <version> (<channel>) <commit>" beim Start; neuer Spec mit 6 Tests
- apps/web: lib/app-version.ts (NEXT_PUBLIC_APP_* mit vollem Literalnamen, loadApiVersion
  memoisiert und still bei Fehler), AppVersionBadge unten in der Seitenleiste (auch mobil,
  nicht eingeklappt), sidebar.channel.{beta,live,dev} in de/en; 5 + 4 + 1 neue Tests
- Suiten: API 65 Dateien / 1060 Tests, Web 40 / 243, tsc in shared/api/web Exit 0

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 15:32:50 +02:00
schalli 1cd4212df0 docs(quick-260914-ku1): Plan fuer zwei Auslieferungskanaele (Beta/Live), Versionsstempel in Abbilder, API und Seitenleiste, Hotfix-Ablauf im Betriebshandbuch
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
2026-09-14 15:23:25 +02:00
109 changed files with 9477 additions and 209 deletions
+3
View File
@@ -5,4 +5,7 @@ dist
.git
.env
*.md
# quick-260916-dcz: Wurzel-Markdown bleibt draussen, nur diese eine Datei braucht der Web-Bau
# (apps/web/next.config.ts liest sie zur Bauzeit, COPY im Web-Dockerfile).
!CHANGELOG.md
coverage
+15
View File
@@ -7,8 +7,18 @@ DATABASE_URL=postgresql://tessera:change-me-strong-password@db:5432/tessera
# App
APP_URL=https://tessera.deine-domain.de
# Generate with: openssl rand -hex 32
JWT_SECRET=change-me-64-char-random-string
# Auslieferungskanal (siehe Betriebshandbuch, Kapitel 9):
# beta = alle Neuerungen sofort (Teststellung)
# live = nur freigegebene Versionen mit Nummer (Produktivbetrieb)
# Fehlt die Zeile, nimmt die Compose-Datei "beta".
IMAGE_TAG=live
# Damit auf dem Server ein schlichtes "docker compose ..." genuegt,
# ohne jedes Mal "-f docker-compose.prod.yml" anzugeben.
COMPOSE_FILE=docker-compose.prod.yml
# Admin account (created on first start)
TESSERA_ADMIN_USER=admin
TESSERA_ADMIN_EMAIL=admin@deine-domain.de
@@ -29,3 +39,8 @@ TESSERA_ENCRYPTION_KEY=
# TESSERA_SMTP_USER=
# TESSERA_SMTP_PASSWORD=
# TESSERA_SMTP_FROM=Tessera <noreply@deine-domain.de>
# Fehlermeldungen (optional): Rueckfall-Postfach fuer den Knopf "Fehler melden",
# falls unter Administrator > SMTP kein Feld "Fehlermeldungen an" gesetzt ist.
# Leer = nur die Einstellung in der Oberflaeche gilt.
# TESSERA_BUGREPORT_TO=
+68
View File
@@ -0,0 +1,68 @@
#!/bin/sh
# publish-images.sh -- Abbilder je Auslieferungskanal bauen und veroeffentlichen
# (quick-260914-ku1).
#
# Kanalmodell:
# refs/heads/main -> Kanal beta, Etiketten beta + latest (latest = Alias, entfaellt spaeter)
# refs/tags/v* -> Kanal live, Etiketten live + vX.Y.Z
# alles andere -> nichts zu tun (Exit 0, kein Bau, kein Push)
#
# Der Zweig `live` OHNE Tag wird von der Pipeline geprueft, aber nicht veroeffentlicht:
# auf `live` ist jeder auslieferbare Stand ein Tag. Ein ungetaggter Merge darf das
# `live`-Etikett nicht ueberschreiben, sonst waere der Tag nicht mehr die Wahrheit.
#
# Die Entscheidung haengt allein an GITHUB_REF, damit sie lokal ohne Runner pruefbar ist:
# GITHUB_REF=refs/tags/v1.2.3 sh .gitea/scripts/publish-images.sh --print-plan
#
# Versionsstempel: APP_VERSION aus `git describe --tags --always` (ohne Tag: kurzer SHA),
# APP_COMMIT, APP_BUILD_TIME -- als --build-arg in beide Dockerfiles. Braucht im Checkout
# die volle Historie samt Tags (fetch-depth: 0 im Workflow).
#
# Dieses Skript kennt kein Secret und gibt keines aus; der Registry-Login bleibt im Workflow.
set -eu
REGISTRY="${REGISTRY:-localhost:3002/schalli/tessera-ctl}"
REF="${GITHUB_REF:-}"
case "$REF" in
refs/tags/v*)
APP_CHANNEL=live
TAGS="live ${REF#refs/tags/}"
;;
refs/heads/main)
APP_CHANNEL=beta
TAGS="beta latest"
;;
*)
echo "Kein Veroeffentlichungs-Anlass fuer '$REF' (nur main und Tags v*): nichts zu tun."
exit 0
;;
esac
APP_VERSION="$(git describe --tags --always)"
APP_COMMIT="$(git rev-parse --short HEAD)"
APP_BUILD_TIME="$(date -u +%Y-%m-%dT%H:%M:%SZ)"
echo "Tessera $APP_VERSION ($APP_CHANNEL) $APP_COMMIT $APP_BUILD_TIME -> Etiketten: $TAGS"
if [ "${1:-}" = "--print-plan" ]; then
for IMG in web api; do
for TAG in $TAGS; do
echo "push $REGISTRY/$IMG:$TAG"
done
done
exit 0
fi
for IMG in web api; do
docker build -t "$REGISTRY/$IMG:$APP_CHANNEL" \
--build-arg APP_VERSION="$APP_VERSION" \
--build-arg APP_CHANNEL="$APP_CHANNEL" \
--build-arg APP_COMMIT="$APP_COMMIT" \
--build-arg APP_BUILD_TIME="$APP_BUILD_TIME" \
-f "apps/$IMG/Dockerfile" .
for TAG in $TAGS; do
docker tag "$REGISTRY/$IMG:$APP_CHANNEL" "$REGISTRY/$IMG:$TAG"
docker push "$REGISTRY/$IMG:$TAG"
done
done
+155
View File
@@ -0,0 +1,155 @@
#!/bin/sh
# publish-release.sh -- Gitea-Release je Freigabe-Tag aus CHANGELOG.md anlegen
# (quick-260916-dcz).
#
# Entscheidung wie publish-images.sh allein anhand GITHUB_REF:
# refs/tags/vX.Y.Z -> Abschnitt "## X.Y.Z" aus CHANGELOG.md schneiden und als
# Release "Tessera X.Y.Z" anlegen (bzw. aktualisieren, wenn
# der Release zum Tag schon existiert -- idempotent)
# alles andere -> nichts zu tun (Exit 0)
#
# Aufrufformen:
# sh .gitea/scripts/publish-release.sh # im CI, Tag aus GITHUB_REF
# sh .gitea/scripts/publish-release.sh --tag v1.0.0 # lokal, expliziter Tag
# sh .gitea/scripts/publish-release.sh --dry-run --tag v1.0.0 # nur JSON und Ziel zeigen
#
# Umgebung:
# GITEA_TOKEN Zugriffstoken (Pflicht im echten Lauf; im CI aus secrets.REGISTRY_TOKEN
# ueber `env`). Wird nie ausgegeben und nie als Argument uebergeben --
# der Authorization-Header kommt aus einer temporaeren Datei.
# GITEA_API API-Basis; sonst GITHUB_API_URL, sonst GITHUB_SERVER_URL/api/v1,
# sonst http://localhost:3002/api/v1 (nur lokal erreichbar).
# GITEA_REPO owner/repo; sonst GITHUB_REPOSITORY, sonst schalli/tessera-ctl.
# CHANGELOG_FILE Pfad zur Aenderungsliste; Vorgabe CHANGELOG.md.
#
# Fehlt der Abschnitt fuer die Version, endet das Skript mit Exit 1 -- es entsteht
# nie ein leerer Release. JSON wird ausschliesslich mit jq gebaut.
set -eu
usage() {
echo "Aufruf: publish-release.sh [--dry-run] [--tag vX.Y.Z]" >&2
}
DRY_RUN=0
TAG=""
while [ $# -gt 0 ]; do
case "$1" in
--dry-run) DRY_RUN=1 ;;
--tag)
[ $# -ge 2 ] || { usage; exit 2; }
TAG="$2"
shift
;;
*) usage; exit 2 ;;
esac
shift
done
if [ -z "$TAG" ]; then
REF="${GITHUB_REF:-}"
case "$REF" in
refs/tags/v*) TAG="${REF#refs/tags/}" ;;
*)
echo "Kein Freigabe-Tag (nur refs/tags/v*): nichts zu tun."
exit 0
;;
esac
fi
if ! echo "$TAG" | grep -Eq '^v[0-9]+\.[0-9]+\.[0-9]+$'; then
echo "Ungueltiger Tag '$TAG' (erwartet vX.Y.Z)." >&2
exit 1
fi
VERSION="${TAG#v}"
API="${GITEA_API:-${GITHUB_API_URL:-${GITHUB_SERVER_URL:+${GITHUB_SERVER_URL}/api/v1}}}"
API="${API:-http://localhost:3002/api/v1}"
API="${API%/}"
REPO="${GITEA_REPO:-${GITHUB_REPOSITORY:-schalli/tessera-ctl}}"
echo "Gitea-API: $API Repo: $REPO Tag: $TAG"
CHANGELOG="${CHANGELOG_FILE:-CHANGELOG.md}"
if [ ! -f "$CHANGELOG" ]; then
echo "$CHANGELOG nicht gefunden." >&2
exit 1
fi
command -v jq >/dev/null 2>&1 || { echo "jq fehlt." >&2; exit 1; }
# Abschnitt "## X.Y.Z" bis zur naechsten "## "-Ueberschrift, ohne die eigene
# Ueberschrift; danach fuehrende und abschliessende Leerzeilen entfernen.
BODY=$(awk -v ver="$VERSION" '
BEGIN { esc = ver; gsub(/\./, "\\.", esc); pat = "^## " esc "( |$)" }
$0 ~ pat { f = 1; next }
/^## / { if (f) exit }
f { print }
' "$CHANGELOG" | awk '
{ line[NR] = $0; if ($0 !~ /^[[:space:]]*$/) last = NR }
END { for (i = 1; i <= last; i++) print line[i] }
' | sed '1{/^$/d}')
if [ -z "$BODY" ]; then
echo "$CHANGELOG hat keinen Abschnitt fuer Version $VERSION (erwartet eine Zeile '## $VERSION – <Datum>'). Kein Release ohne Text." >&2
exit 1
fi
NAME="Tessera $VERSION"
CREATE_JSON=$(jq -n --arg tag "$TAG" --arg name "$NAME" --arg body "$BODY" \
'{tag_name: $tag, name: $name, body: $body, draft: false, prerelease: false}')
UPDATE_JSON=$(jq -n --arg name "$NAME" --arg body "$BODY" '{name: $name, body: $body}')
RELEASES_URL="$API/repos/$REPO/releases"
TAG_URL="$API/repos/$REPO/releases/tags/$TAG"
if [ "$DRY_RUN" -eq 1 ]; then
echo "Probelauf (kein Netzaufruf):"
echo " POST $RELEASES_URL"
echo " PATCH $RELEASES_URL/<id> (falls GET $TAG_URL bereits 200 liefert)"
printf '%s\n' "$CREATE_JSON"
exit 0
fi
if [ -z "${GITEA_TOKEN:-}" ]; then
echo "Kein Zugriffstoken in der Umgebung gesetzt (siehe Kopfkommentar)." >&2
exit 1
fi
umask 077
TMPDIR_REL=$(mktemp -d)
trap 'rm -rf "$TMPDIR_REL"' EXIT INT TERM
HDR="$TMPDIR_REL/headers"
RESP="$TMPDIR_REL/response.json"
JSONFILE="$TMPDIR_REL/payload.json"
printf 'Authorization: token %s\nContent-Type: application/json\n' "$GITEA_TOKEN" > "$HDR"
CODE=$(curl -sS --header @"$HDR" -o "$RESP" -w '%{http_code}' "$TAG_URL")
case "$CODE" in
200)
ID=$(jq -r .id "$RESP")
printf '%s' "$UPDATE_JSON" > "$JSONFILE"
CODE=$(curl -sS --header @"$HDR" -X PATCH --data @"$JSONFILE" -o "$RESP" -w '%{http_code}' "$RELEASES_URL/$ID")
if [ "$CODE" = "200" ]; then
echo "Release $TAG aktualisiert (id $ID)"
else
echo "PATCH $RELEASES_URL/$ID antwortete mit $CODE:" >&2
cat "$RESP" >&2
exit 1
fi
;;
404)
printf '%s' "$CREATE_JSON" > "$JSONFILE"
CODE=$(curl -sS --header @"$HDR" -X POST --data @"$JSONFILE" -o "$RESP" -w '%{http_code}' "$RELEASES_URL")
if [ "$CODE" = "201" ]; then
echo "Release $TAG angelegt (id $(jq -r .id "$RESP"))"
else
echo "POST $RELEASES_URL antwortete mit $CODE:" >&2
cat "$RESP" >&2
exit 1
fi
;;
*)
echo "GET $TAG_URL antwortete mit $CODE:" >&2
cat "$RESP" >&2
exit 1
;;
esac
+15 -10
View File
@@ -1,8 +1,13 @@
# Kanalmodell (quick-260914-ku1): main -> Kanal beta (Etiketten beta + latest);
# Tag v* -> Kanal live (Etiketten live + vX.Y.Z); Zweig live ohne Tag wird nur geprueft.
# Die Entscheidung trifft .gitea/scripts/publish-images.sh anhand GITHUB_REF.
# Tag v* (quick-260916-dcz): zusaetzlich Gitea-Release aus dem CHANGELOG.md-Abschnitt (publish-release.sh).
name: Tessera CI/CD
on:
push:
branches: [main]
branches: [main, live]
tags: ['v*']
jobs:
quality:
@@ -52,18 +57,18 @@ jobs:
runs-on: ubuntu-latest
needs: test
steps:
# Ohne volle Historie und Tags liefert `git describe` nichts -- Pflicht fuer den Stempel.
- uses: actions/checkout@v4
with:
fetch-depth: 0
- name: Log in to Gitea Container Registry
run: echo "${{ secrets.REGISTRY_TOKEN }}" | docker login localhost:3002 -u ${{ gitea.actor }} --password-stdin
- name: Build web image
run: docker build -t localhost:3002/schalli/tessera-ctl/web:latest -f apps/web/Dockerfile .
- name: Versionsstempel berechnen, Abbilder bauen und veroeffentlichen
run: sh .gitea/scripts/publish-images.sh
- name: Build api image
run: docker build -t localhost:3002/schalli/tessera-ctl/api:latest -f apps/api/Dockerfile .
- name: Push images
run: |
docker push localhost:3002/schalli/tessera-ctl/web:latest
docker push localhost:3002/schalli/tessera-ctl/api:latest
- name: Gitea-Release zum Freigabe-Tag anlegen (nur bei Tags v*)
env:
GITEA_TOKEN: ${{ secrets.REGISTRY_TOKEN }}
run: sh .gitea/scripts/publish-release.sh
+17 -9
View File
@@ -4,11 +4,11 @@ milestone: v1.2
current_phase: 17
current_phase_name: eigene-ausschreibungs-quellen-je-nutzer
status: verified
stopped_at: "2026-09-14: Etappe 3c und WINDOWS #29 abgeschlossen und verifiziert; Mandantenfaehigkeit ruht auf Entscheidung des Users (3a/Etappe 4 nicht weiterverfolgen, Thema nicht ansprechen); Schalter AUS; Live-Gehen alpha 2026-09-15"
last_updated: "2026-09-14T11:51:23.000Z"
last_activity: 2026-09-14
stopped_at: Quick 260916-dcz ausgefuehrt (3/3 Tasks, CI 356 success, Release Tessera 1.0.0 id 1) — Browser-Nachweis durch Orchestrator offen
last_updated: "2026-09-16T09:32:51.778Z"
last_activity: 2026-09-16
last_activity_desc: Quick 260910-jab — drei zu kurz greifende RLS-Regeln geschlossen (GroupMembership beide Seiten, ModuleGrant beide Ziele, TenderRssFeedSource Lese-/Schreibsplit), listForUser gebunden, Aktenstand kohaerent
state_head: 939c8121a182fb8ad93b3b7f5b9fdcecc17a3ffd
state_head: c5f4adeeed4bc858171323a5b4c3866ee991f560
progress:
total_phases: 17
completed_phases: 15
@@ -31,7 +31,7 @@ See: .planning/PROJECT.md (updated 2026-07-17)
Phase: 17 (eigene-ausschreibungs-quellen-je-nutzer) — VERIFIED / passed
Plan: 3 of 3
Status: Phase abgeschlossen und im Browser gegengeprueft — bereit fuer /gsd-ship
Last activity: 2026-09-14 - Etappe 3c Systemkontext abgeschlossen (260914-eym, verifiziert 9/9) und WINDOWS #29 (260914-ebg, 6/6); offen: Etappe 3a (Produktfrage Subdomain vs. Login-Wahl), Etappe 4 nur nach Rueckfrage, Ship von Phase 17
Last activity: 2026-09-16 - Aenderungsliste (260916-dcz: CHANGELOG.md, Seite "Was ist neu", Gitea-Release je Tag, Release v1.0.0 angelegt) + Uebersetzungs-Nachtrag c3d8e16; Beta-Abbild c3d8e16 bereit. Freigabe der naechsten Version (1.1.0) auf Zuruf des Users: CHANGELOG Unveroeffentlicht -> 1.1.0, live ff-merge, Tag, Push
Progress: [██████████] 100%
@@ -344,7 +344,10 @@ Gerettet aus `.continue-here.md`. Relevant fuer die noch offenen Live-Tests.
### Pending Todos
None yet.
- [2026-08-11] [module-registry] Jeder Mandanten-Admin kann sich jedes Modul selbst freischalten — Aktivierung ohne Lizenzpruefung — [todo file](.planning/todos/pending/2026-08-11-modulaktivierung-ohne-lizenzpruefung.md)
- [2026-09-07] [web/branding] Administrator kann das Aussehen branden — eigenes Logo und eigene Farben je Mandant — [todo file](.planning/todos/pending/2026-09-07-mandanten-branding-logo-und-farben.md)
- [2026-09-14] [module-registry] Lizenzmodell — Betreiber gibt Modul je Server mit Lizenzanzahl frei, Firmenadmin lizenziert an bis zu N … — [todo file](.planning/todos/pending/2026-09-14-lizenzmodell-freigabe-je-server-mit-lizenzanzahl.md)
- [2026-09-15] [desktop] Desktop-Client auslieferungsreif machen — Versions-Check, Windows-Installer, Abnahme, CI-Bau — [todo file](.planning/todos/pending/2026-09-15-desktop-client-auslieferungsreif-machen.md)
### Blockers/Concerns
@@ -402,6 +405,11 @@ None yet.
| 260910-jab | Die drei zu kurz greifenden Datenbankregeln geschlossen — T-JTS-02, T-JTS-03, WINDOWS #19 (bewusste Reihenfolge-Abweichung, vorgezogen auf Nutzerwunsch, statt wie geplant nach Etappe 2). Neue, handgeschriebene, lokal angewandte Migration `20260910120000_rls_widen_membership_grant_and_platform_read`: `GroupMembership` prueft jetzt beide Seiten der Beziehung (Gruppe UND Benutzer), `ModuleGrant` prueft zusaetzlich beide moeglichen Ziele mit Leer-Zulassung (D-04), `TenderRssFeedSource` bekommt vier nach Befehl getrennte Regeln (Lesen schliesst plattformweite Zeilen ein, Schreiben verlangt weiterhin einen Mandanten — die Trennung ist noetig, weil ein einzelner USING-Ausdruck sonst auch UPDATE/DELETE mitregelt). `SearchProvider` bewusst NICHT angefasst: die WINDOWS-#19-Praemisse ist fuer dieses Modell widerlegt (kein Codeweg erzeugt eine mandantenlose Zeile). Drei loch-behauptende Pruefungen im Wegwerf-Werkzeug UMGEKEHRT statt geloescht (66→74 Pruefungen), mit Verweis auf die alten Pruefungsnamen und Befundkennungen im Meldetext. Genau EIN Anwendungspfad musste mitgebunden werden (`TenderRssFeedSourceService.listForUser`) — sonst haette die Reparatur ihn still von 'liefert nach dem Scharfschalten nichts' auf 'liefert nur die plattformweiten Zeilen, taeuscht Vollstaendigkeit vor' verschlechtert; Falsifizierungsnachweis gefuehrt (Bindung zurueckgenommen, genau ein Test rot, zurueckgesetzt). WINDOWS #19 geschlossen mit Beleg, WINDOWS #24 neu angelegt (Verwaltungsweg fuer plattformweite Zeilen unter der Anwendungsrolle fehlt weiterhin — verschwindet nicht mit #19). Aktenstand kohaerent: Klassifikation, Kritikschrift (neuer Abschnitt "Regelschluss T-JTS-02, T-JTS-03 und WINDOWS #19" mit Signaltabelle beider Fehlerrichtungen je Regel), Betriebsanleitung, WINDOWS.md — fuenf ueberholte Bestandsstellen mit Nachtraegen versehen, alte Messprotokolle bleiben woertlich stehen. Selbst gemessen statt uebernommen: Baseline 833/56 Tests, 66/66 Live-Pruefungen; Endstand 839/56, 74/74; keine zweite Sitzungsvariable fuer den Benutzer gefunden (nur `app.current_tenant`). Rule-1-Fix: implizites `any` in `tenders.controller.ts` nach der Bindung behoben. `npx prisma` versuchte ungefragt Prisma 8 herunterzuladen — abgebrochen, lokale gepinnte 6.19.3 verwendet | 2026-09-10 | f4f3115,6b23735,03fb3bf | [260910-jab-mandantentrennung-die-drei-zu-kurz-greif](./quick/260910-jab-mandantentrennung-die-drei-zu-kurz-greif/) |
| 260914-ebg | **WINDOWS #29 geschlossen — Zielrollen-Riegel in `UserController.update()`/`remove()`.** Ein ADMIN kann den SUPER_ADMIN seines Mandanten nicht mehr aendern (Kennwort, isActive, Rolle, Anmeldename, E-Mail) oder loeschen; Riegel nach der Mandantengrenze, vor der Rollenzuweisungs-Pruefung (Vorlage `AuthService.adminResetPassword`, T-FH9-04). Acht neue Spec-Tests (8 -> 16), Baseline 1020 -> 1028 Tests / 62 Dateien, Falsifizierung durch Rueckbau `Tests 2 failed | 14 passed (16)` (Test 9/13), unabhaengig vom Verifizierer wiederholt. Kopfkommentar `adminResetPassword` nachgezogen (T-FH9-05 nicht mehr offen). Ledger 16 offen / 1 zurueckgestellt / 19 geschlossen / 36 gesamt: #29 fixed, NEU #35 (Biome-Konfiguration im Bestand nicht lauffaehig, `pnpm lint` Leerlauf) und #36 (Admin-Frontend verschluckt 403 still). Verifiziert 6/6, gepusht. | 2026-09-14 | 759ea3b,63f9df0,70d007b | [260914-ebg-windows-29-schliessen-rechteausweitung-a](./quick/260914-ebg-windows-29-schliessen-rechteausweitung-a/) |
| 260914-eym | **Etappe 3c — Systemkontext fuer die Hintergrunddienste.** Migration `20260914120000_rls_system_context_read`: `is_system_context()`, fuenf permissive `system_read_policy ... FOR SELECT` (DkvModuleConfig, LdapConfig, LdapFieldMapping, TenderMatch, TenderSavedSearch); `forSystem(prisma)` in Array-Form mit ausdruecklichem Zuruecksetzen von Mandant/Benutzer, `forTenant()` setzt `app.system_context` zurueck (kein Erben, gemessen). Sechs Faelle: DKV-Planer einmal-abfragen-viele-bedienen (Auftrag je Mandant, WINDOWS #21 fixed); Mail-Transport je Versand aus der SmtpConfig des Empfaenger-Mandanten mit unveraenderter Umgebungs-Rueckfallkette, Startpfad und Mailer-Fabrik entfallen (WINDOWS #30 fixed, SmtpConfig ohne Systemregel); ldap `getAllActiveConfigs()` und Boot-Nachverschluesselung lesen ueber Systemkontext, schreiben je Mandant gebunden; tender-digest Kandidaten und tender-matching Suchprofile ueber Systemkontext, Schleifen gebunden; admin-seed nur dokumentiert (Tenant ohne Regel). Detektor mit fuenfter Erkennungsform `forSystem(` und exakter Erlaubnisliste (falsifiziert: Fremddatei 1 rot, Zweitaufruf 2 rot). Werkzeug 203 -> 253 (`runSystemContextChecks`: ungebunden 0 / System beide Mandanten / Schreiben abgewiesen 42501 bzw. count 0 / kein Erben / pg_policies 34, 5x SELECT). Rueckbau (a) 5 rot mit gelungenem Insert, (b) 1 rot, (c1) 253 gruen + (c2) 5 rot, (d) 2/3 rot. Tests 1028 -> 1054 / 62 -> 64 Dateien, tsc 0, 29 Dateien gegen 5e0e408, Schalter AUS (Compose/.env/Schema/Lockfile unveraendert). Klassifikation 61/179/5, 72 Paare, sechs Zeilen `system-gebunden`; Kritikschrift (y1)-(y5); Auftrag 3c Erledigt. Ledger 15 offen / 1 zurueckgestellt / 21 geschlossen / 37 gesamt; NEU #37 (prozessweiter Single-Flight-Riegel `processInbox`). Verifiziert 9/9, gepusht. | 2026-09-14 | 3d64567,6e2a641,939c812 | [260914-eym-mandantentrennung-etappe-3c-systemkontex](./quick/260914-eym-mandantentrennung-etappe-3c-systemkontex/) |
| 260914-ku1 | **Zwei Auslieferungskanaele und Versionsstempel.** `main` = Beta (Etiketten `beta` + `latest`), Tag `vX.Y.Z` = Live (Etiketten `live` + `vX.Y.Z`), Zweig `live` ohne Tag nur geprueft — Entscheidung in `.gitea/scripts/publish-images.sh` (`--print-plan`), CI-Trigger `branches: [main, live]` + `tags: [v*]`, `fetch-depth: 0`. Versionsstempel `APP_VERSION/APP_CHANNEL/APP_COMMIT/APP_BUILD_TIME` als Build-Args in beide Dockerfiles (web zur Bauzeit als `NEXT_PUBLIC_APP_*`, api als Laufzeit-ENV; Vorgabe `dev`). `GET /health/version` liefert name/version/channel/commit/buildTime, Startlog `Tessera API vX (channel) commit`. Web: `app-version.ts`, `AppVersionBadge` in `sidebar.tsx` (sidebar-footer.tsx ist seit ba02b25 toter Code). `docker-compose.prod.yml`: `image: ...:${IMAGE_TAG:-beta}`. Betriebshandbuch Kapitel 9 (Zwei Kanaele, Freigabe, Hotfix ohne Datenbankaenderung, neuer Live-Server), ci-cd-setup.md auf gemessenen Stand. Falsifiziert: Build mit `v9.9.9-test live` -> Stempel in dist und Web-Bundle, ohne Args `dev`. Echter CI-Lauf 297 gruen (5:18 min), Abbilder `beta`/`latest` tragen `ea6aa99 beta`. Tests API 1054 -> 1060 / 64 -> 65 Dateien, Web 233 -> 243 / 38 -> 40, tsc 0, 20 Dateien gegen 6c19451. Offen: Zweig `live` + Tag `v1.0.0` nach dem Fehler-melden-Knopf anlegen; Handgriffe fuer den User (IMAGE_TAG je Server) im SUMMARY. Verifiziert 8/8, gepusht. | 2026-09-14 | cdb571c,9731501,ea6aa99 | [260914-ku1-zwei-auslieferungskanaele-beta-auf-main-](./quick/260914-ku1-zwei-auslieferungskanaele-beta-auf-main-/) |
| 260914-m97 | **Fehler-melden-Knopf.** Kaefer-Knopf in der Kopfzeile: Bildschirmfoto VOR dem Dialog (`html-to-image` 1.11.13, laengste Kante 1600 px, `computeCaptureSize`), Dialog mit Vorschau, Haekchen und "Was ist passiert?"; Fehlerpuffer (Ringpuffer 20: window.onerror, unhandledrejection, console.error, fehlgeschlagene fetch-Antworten — keine Ruempfe/Cookies/Tokens); `POST /bug-reports` als Multipart (FileInterceptor 4 MiB -> 413, PNG-Signatur -> 400, kein Empfaenger -> 409, Drossel 5/10 min -> 429, Versandfehler -> 502; Mandant/Benutzer nur aus der Sitzung); E-Mail mit PNG-Anhang und Kontext (URL, Web-/API-Version+Kanal+Commit, Browser, Fenster, Zeitpunkt, Benutzer, letzte Fehler) ueber `MailService.sendBugReport` (Anhaenge; Kennwort-Reset bleibt verschluckend). Empfaenger: neue nullable Spalte `SmtpConfig.bugReportRecipient` (Migration `20260914170000`), Feld "Fehlermeldungen an" unter Administrator -> SMTP, Rueckfall `TESSERA_BUGREPORT_TO` (docker-compose.prod.yml). Handbuecher Anwender/Administration/Betrieb. Tests API 1060 -> 1076 / 67 Dateien, Web 243 -> 260 / 43 Dateien, tsc 0, `--frozen-lockfile` 0, 35 Dateien gegen 5c42c55, vier Commits. CI-Lauf 299 gruen (zweiter Versuch, erster scheiterte an Gitea-DB). Browser-Beweis durch den Orchestrator: E-Mail mit 85-KB-PNG (ohne Dialog, OKLCH korrekt) in mailhog, 409-Pfad im Dialog. Ledger #38 (Rule-1-Fix `@Expose()`) als fixed. Verifiziert 9/9 + Browser, gepusht. | 2026-09-14 | 54121c1,60b0ee8,b41be21,77117de | [260914-m97-fehler-melden-knopf-bildschirmfoto-der-a](./quick/260914-m97-fehler-melden-knopf-bildschirmfoto-der-a/) |
| 260916-bwo | **Dashboard — feineres Raster, skalierende Widget-Inhalte, halbe Abstaende.** Raster verdoppelt (COLS 24/20/12/8/2, rowHeight 20, margin 8; WIDGET_CONSTRAINTS x2), gespeicherte Anordnungen einmalig x2 mit Marker `__gridVersion: 2` (nur im JSON, `migrateGridLayouts`/`withGridVersion`, idempotent). Widget-Rumpf `container-type: size`; Uhr/Stoppuhr/Rechner skalieren per Container-Queries; Uhr mit `timeFontSizePt` (leer = automatisch, 8..200 = fest in pt) und Feld in Einstellungen -> Dashboard -> Widgets. Abstaende halbiert: `app-shell` p-6 -> p-3 (alle Seiten, User-Nachtrag), Dashboard p-2, Grid 8 px, Widget-Innenabstaende; `mt-8` bleibt (Umschalter-Hoehe). Anwenderhandbuch. Tests Web 260 -> 286 / 46 Dateien, API 1076 -> 1078, tsc 0, 29 Dateien gegen 5f50c5f, vier Commits, CI-Lauf 351 gruen, Beta-Abbild `v1.0.0-10-g1aefaa3`. Browser-Beweis durch den Orchestrator: SQL-Probe in alten Einheiten -> DB verdoppelt + Marker; Rand 28 px (vorher 56), Abstand 8 px (vorher 16), main 12 px; Uhr 51 px -> 107 px beim Vergroessern; 36 pt = 48 px fest. Verifiziert 8/8 + Browser, gepusht. | 2026-09-16 | 3f5afb0,2d8efe1,a175c00,1aefaa3 | [260916-bwo-dashboard-feineres-raster-spalten-und-ze](./quick/260916-bwo-dashboard-feineres-raster-spalten-und-ze/) |
| 260916-dyv | **Dashboard-Nachbesserung nach User-Test.** Mindestgroessen inhaltsgetrieben (clock 2/2, search 6/2, calendar 3/3, note 4/4, calculator 3/10 — vom Orchestrator im Browser von 9 auf 10 korrigiert, sechs Tastenreihen —, favorites 3/3, link 3/2, stopwatch 4/3 mit kompakter Bedienleiste), gespeicherte Layout-Eintraege bekommen minW/minH aus den Konstanten und zu kleine w/h werden angehoben (`applyConstraintMinima`, Test 9/9b). Bearbeiten-Schalter in feste Leiste unten rechts, `mt-8` weg: Rand oben 28 px statt 60. Drag & Drop: ganze Kachel als Griff mit Overlay-Kopfleiste, `dragConfig.cancel` (Eingaben, Knoepfe, .widgetNoDrag, Resize-Griff), `preventCollision: true` mit `noCompactor` (Ablegen auf belegtem Raum stoppt am Nachbarn, kein Ueberlappen). Anwenderhandbuch. Tests Web 286 -> 294 / 47 Dateien, API 67/1078, tsc 0, 12 Dateien gegen df16f46 + Fix 8792819; CI-Laeufe 353 und der Fix-Lauf gruen. Browser-Beweis: 28 px, Uhr 126x48, Ziehen an Kachelmitte, Suchfeld ohne Drag, Kollision stoppt, Rechner 272 px ohne Ueberlauf. Ledger #39 fixed. Verifiziert 6/6 + Browser, gepusht. | 2026-09-16 | dc992c9,dbbd54f,cf97b5b,8792819 | [260916-dyv-dashboard-nachbesserung-mindestgroessen-](./quick/260916-dyv-dashboard-nachbesserung-mindestgroessen-/) |
| 260916-dcz | **Aenderungsliste.** `CHANGELOG.md` (Keep-a-Changelog, Alltagssprache, echte Umlaute: `## Unveröffentlicht` mit Neu/Geändert/Behoben, `## 1.0.0 – 2026-09-15` mit 11 Punkten); Seite "Was ist neu" unter `/changelog` (Server-Komponente, Text zur Bauzeit ueber `env.TESSERA_CHANGELOG_MD` in next.config.ts, nur im Server-Bundle; Kanalfilter `filterChangelogForChannel`: live ohne Unveroeffentlicht, beta/dev markiert; `MDEditor.Markdown` + `rehypeSanitize`), Versionsabzeichen als Link; Dockerfile `COPY CHANGELOG.md` + `.dockerignore !CHANGELOG.md`; `.gitea/scripts/publish-release.sh` (awk-Abschnitt, jq, API-Basis aus GITHUB_*, POST/PATCH, --dry-run, Exit 1 ohne Abschnitt) + ci.yml-Schritt nur bei Tag-Refs; Gitea-Release `v1.0.0` rueckwirkend angelegt (id 1); Handbuecher (Betrieb Kap. 9, Anwender "Was ist neu", Entwicklung, CI). Tests Web 294 -> 309 / 49 Dateien, API 67/1078, tsc 0, 19 Dateien gegen 963fa36; CI 356/357 gruen. Nachtrag c3d8e16: 21 fehlende Uebersetzungen (Kalenderquellen-Formular, Kalender-Einstellungen, Marktplatz) in de/en, Changelog "Behoben". Browser-Beweis: /changelog mit 20 Punkten, Kalender-Formular ohne Schluesselnamen. Verifiziert 8/8 + Browser, gepusht. | 2026-09-16 | ba06db9,6940bd0,c5f4ade,c3d8e16 | [260916-dcz-aenderungsliste-changelog-md-in-alltagss](./quick/260916-dcz-aenderungsliste-changelog-md-in-alltagss/) |
## Deferred Items
@@ -443,8 +451,8 @@ sind. Kein Anlass, sie vorher erneut vorzulegen.
## Session Continuity
Last session: 2026-09-14T11:51:23.000Z
Last session: 2026-09-16T09:32:51.449Z
Resumed: 2026-09-14 — Sitzung ueber /gsd-resume-work fortgesetzt; #29 und 3c als /gsd-quick --validate mit voller Kette durchgefuehrt.
Stopped at: **ETAPPE 3c ABGESCHLOSSEN (260914-eym, 9/9), WINDOWS #29 GESCHLOSSEN (260914-ebg, 6/6) — 2026-09-14.** Endstand 1054 Tests / 64 Dateien, Werkzeug 253/253, Ledger 15 offen / 21 geschlossen / 37 gesamt, alles gepusht, Arbeitsbaum sauber, DER SCHALTER IST AUS. **USER-ENTSCHEIDUNG 2026-09-14: Mandantenfaehigkeit RUHT — Etappe 3a und Etappe 4 werden NICHT weiterverfolgt, das Thema wird nicht mehr angesprochen** (siehe Deferred Items). Tessera laeuft als Ein-Firmen-System vollstaendig; Live-Gehen alpha am 2026-09-15 mit dem Stand auf main (Deploy macht der User; neue Migration 20260914120000_rls_system_context_read laeuft dabei mit, unter BYPASSRLS wirkungslos). Offen ohne Bezug zur Mandantenfaehigkeit: Ship von Phase 17 (blockiert durch windows_enforce bei open_count 15), Ledger #35 (Biome-Konfiguration im Bestand nicht lauffaehig), #36 (Admin-Frontend verschluckt 403 still). Naechster Einstieg: `/gsd-resume-work`, dann das, was der User nennt.
Stopped at: **2026-09-16, drei Quick-Tasks + Nachtrag: Dashboard-Umbau (260916-bwo), Dashboard-Nachbesserung (260916-dyv), Aenderungsliste (260916-dcz), fehlende Uebersetzungen (c3d8e16).** Alles verifiziert, im Browser bewiesen, gepusht; Beta-Abbild `c3d8e16` in der Registry, alpha holt es per pull. Live bleibt v1.0.0. NAECHSTER SCHRITT auf Zuruf des Users ("Version freigeben"): CHANGELOG.md `## Unveröffentlicht` -> `## 1.1.0 – <Datum>` + neues leeres Unveroeffentlicht, `git checkout live && git merge --ff-only main && git tag -a v1.1.0 -m "Tessera 1.1.0" && git push origin live v1.1.0` (Rezept docs/anleitung-betrieb.md Kap. 9; die Pipeline legt den Gitea-Release an — erster echter CI-Beweis des Release-Wegs). Offen ohne Dringlichkeit: Desktop-Client-Todo, Ship Phase 17, Ledger #35/#36/#37. Mandantenfaehigkeit RUHT. Schalter AUS. Einstieg: `/gsd-resume-work`.
Resume file: None
Last activity: 2026-09-14 - Completed quick task 260914-eym: Etappe 3c Systemkontext fuer die Hintergrunddienste, WINDOWS #21/#30 geschlossen
Last activity: 2026-09-16 - Completed quick task 260916-dcz: Aenderungsliste — CHANGELOG.md, Seite Was ist neu, Gitea-Release
+31 -3
View File
@@ -2,9 +2,9 @@
schema_version: 1
open_count: 15
waived_count: 1
fixed_count: 21
total_count: 37
last_updated: 2026-09-14T09:51:24.295Z
fixed_count: 23
total_count: 39
last_updated: 2026-09-16T09:00:26.845Z
---
# Broken Windows Ledger
@@ -52,6 +52,8 @@ last_updated: 2026-09-14T09:51:24.295Z
| 35 | quick-260914-ebg | deviation | biome.json | | Biome ist im Bestand nicht lauffaehig: biome.json traegt den in Biome 2.5.0 unbekannten Schluessel organizeImports (gehoert unter assist), Biome bricht bei jedem Aufruf mit Konfigurationsfehler ab; zusaetzlich fehlt javascript.parser.unsafeParameterDecoratorsEnabled, ohne den jeder NestJS-Parameter-Dekorator ein Parse-Fehler ist (17 allein in user.controller.ts). Der CI-Schritt Lint ruft pnpm lint = turbo lint, keine App hat ein lint-Skript - der Schritt ist ein Leerlauf, der gruen meldet. CLAUDE.md und docs/anleitung-entwicklung.md beschreiben Biome als aktives Werkzeug. Gemessen 260914-ebg; das dortige Gate lief mit einer Ersatzkonfiguration im Scratchpad, relativ zur Baseline (0 Fehler, Warnungen je Datei 22/25/20, alle noExplicitAny-Familie; biome format ebenfalls unsauber, Anfuehrungszeichen-Stil). Zu entscheiden: biome.json reparieren (organizeImports nach assist, Parser-Schalter, quoteStyle single) und ein lint-Skript je App anlegen, dann die Warnungen in einem eigenen Durchlauf abbauen oder als Regelabschaltung begruenden. | open | | 2026-09-14T08:38:04.079Z | |
| 36 | quick-260914-ebg | deviation | apps/web/src/app/(portal)/admin/users/page.tsx | | handleSubmit und handleDelete pruefen nur res.ok ohne else-Zweig und fangen mit leerem catch - ein 403 der API fuehrt zu keiner sichtbaren Reaktion (Formular bleibt offen, Loeschdialog bleibt stehen, keine Meldung). Bestehendes Verhalten fuer alle 403-Wege (fremder Mandant, Selbstloeschung); seit 260914-ebg (WINDOWS #29) ist der Fall fuer einen ADMIN im Alltag erreichbar, weil die SUPER_ADMIN-Zeile in der eigenen Benutzerliste steht und Aendern/Loeschen darauf jetzt 403 liefert. Familie der still verschluckten Antworten (#28, #32). Frontend von 260914-ebg NICHT geaendert (ausserhalb der Erlaubnisliste). Zu schliessen: Fehlermeldung aus dem Antwortrumpf anzeigen und die Aktionsknoepfe fuer SUPER_ADMIN-Zeilen einem ADMIN gar nicht erst anbieten. | open | | 2026-09-14T08:38:12.619Z | |
| 37 | quick-260914-eym | deviation | apps/api/src/dkv/dkv.service.ts | | Der Single-Flight-Riegel processing in DkvService.processInbox ist EIN prozessweites Boolean, nicht je Mandant. Seit 260914-eym laeuft je aktivem Mandanten ein eigener Cron-Auftrag (dkv-inbox-poll:<tenantId>); ueberschneiden sich zwei Ticks verschiedener Mandanten, bricht der zweite still ab (Warnzeile 'already processing') und der Mandant wartet bis zum naechsten Intervall - kein Datenverlust, Verzoegerung; mit EINEM Mandanten unveraendert. Der Tick blieb in 3c laut Auftrag unangetastet (T-EYM-09, accept mit Aufzeichnung). Zu schliessen: Riegel je Mandant (Set<tenantId>) mit Test 'zwei Mandanten gleichzeitig, beide werden bedient'. | open | | 2026-09-14T09:51:24.295Z | |
| 38 | quick-260914-m97 | deviation | apps/api/src/bug-reports/dto/bug-report.dto.ts | 71 | Rule 1: @Expose() auf errors ergaenzt, damit die @Transform-Normalisierung auch bei ganz fehlendem Multipart-Feld greift (class-transformer transformiert nur vorhandene Schluessel) | fixed | | 2026-09-14T15:04:31.846Z | 2026-09-14T15:17:38.808Z |
| 39 | quick-260916-dyv | deviation | apps/web/src/components/dashboard/dashboard-grid.test.tsx | | Test 7 pinnt Identitaets-Kopie per toMatchObject statt toEqual (cloneLayoutItem normalisiert moved/static) | fixed | | 2026-09-16T08:48:45.783Z | 2026-09-16T09:00:26.845Z |
````json
[
@@ -501,6 +503,32 @@ last_updated: 2026-09-14T09:51:24.295Z
"recorded_at": "2026-09-14T09:51:24.295Z",
"resolved_at": null,
"milestone": "v1.2"
},
{
"id": 38,
"kind": "deviation",
"phase": "quick-260914-m97",
"file": "apps/api/src/bug-reports/dto/bug-report.dto.ts",
"line": 71,
"description": "Rule 1: @Expose() auf errors ergaenzt, damit die @Transform-Normalisierung auch bei ganz fehlendem Multipart-Feld greift (class-transformer transformiert nur vorhandene Schluessel)",
"status": "fixed",
"reason": "",
"recorded_at": "2026-09-14T15:04:31.846Z",
"resolved_at": "2026-09-14T15:17:38.808Z",
"milestone": "v1.2"
},
{
"id": 39,
"kind": "deviation",
"phase": "quick-260916-dyv",
"file": "apps/web/src/components/dashboard/dashboard-grid.test.tsx",
"line": null,
"description": "Test 7 pinnt Identitaets-Kopie per toMatchObject statt toEqual (cloneLayoutItem normalisiert moved/static)",
"status": "fixed",
"reason": "",
"recorded_at": "2026-09-16T08:48:45.783Z",
"resolved_at": "2026-09-16T09:00:26.845Z",
"milestone": "v1.2"
}
]
````
@@ -0,0 +1,323 @@
---
phase: quick-260914-ku1
plan: 01
type: execute
wave: 1
depends_on: []
autonomous: true
requirements: [QUICK-260914-KU1]
files_modified:
- packages/shared/src/index.ts
- apps/api/src/health/app-version.ts
- apps/api/src/health/health.controller.ts
- apps/api/src/health/health.controller.spec.ts
- apps/api/src/main.ts
- apps/web/src/lib/app-version.ts
- apps/web/src/lib/app-version.test.ts
- apps/web/src/components/layout/app-version-badge.tsx
- apps/web/src/components/layout/app-version-badge.test.tsx
- apps/web/src/components/layout/sidebar.tsx
- apps/web/src/components/layout/sidebar.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/Dockerfile
- apps/api/Dockerfile
- .gitea/workflows/ci.yml
- .gitea/scripts/publish-images.sh
- docker-compose.prod.yml
- docs/anleitung-betrieb.md
- docs/ci-cd-setup.md
estimate:
tokens: 110000
raw_tokens: 110000
tasks: 3
confidence: low
must_haves:
truths:
- "Ein angemeldeter Anwender sieht unten in der Seitenleiste (ausgeklappt, Desktop und mobile Schublade) eine kleine Zeile `<Version> · <Kanal>` (z. B. `v1.0.0 · Beta`, lokal `dev · Entwicklung`); der Tooltip (`title`) nennt den Web-Commit und — sobald `GET /health/version` geantwortet hat — die API-Version samt Kanal. Ein Fehler beim Laden der API-Version ist still (Zeile bleibt, Tooltip ohne API-Teil). Eingeklappt: nichts (konsistent mit dem heutigen `!isCollapsed`-Muster der Seitenleiste)."
- "`GET /health/version` liefert `{ name: 'tessera', version, channel, commit, buildTime }` aus `APP_VERSION`, `APP_CHANNEL`, `APP_COMMIT`, `APP_BUILD_TIME` mit Vorgaben `dev`/`dev`/``/`` — leere Zeichenketten (Compose reicht unbelegte Variablen leer weiter) zaehlen wie ungesetzt. Beim Start der API steht eine Protokollzeile `Tessera API <version> (<channel>) <commit>`. Der Endpunkt bleibt bewusst @Public (T-KU1-03), durch Spec-Test gepinnt."
- "Ein lokaler `docker build` beider Dockerfiles MIT `--build-arg APP_VERSION=v9.9.9-test --build-arg APP_CHANNEL=live --build-arg APP_COMMIT=abc1234 --build-arg APP_BUILD_TIME=2026-09-14T00:00:00Z` liefert Abbilder, in denen (a) `node -e 'console.log(process.env.APP_VERSION)'` `v9.9.9-test` ausgibt, (b) im Web-Abbild mindestens eine Datei unter `/app/apps/web/.next/static` die Zeichenkette `v9.9.9-test` enthaelt (Bauzeit-Einbettung durch Next.js bewiesen) und (c) `formatAppVersionLine()` aus dem kompilierten API-`dist` `Tessera API v9.9.9-test (live) abc1234` liefert. OHNE Build-Args baut alles weiter und liefert `dev`."
- "`.gitea/workflows/ci.yml` (per js-yaml geparst) loest auf `push` fuer `branches: [main, live]` UND `tags: ['v*']` aus; `quality` und `test` laufen fuer alle; `publish` checkt mit `fetch-depth: 0` aus und ruft `.gitea/scripts/publish-images.sh`. Das Skript entscheidet allein anhand `GITHUB_REF`: `refs/heads/main` -> Kanal `beta`, Etiketten `beta` und `latest`; `refs/tags/v*` -> Kanal `live`, Etiketten `live` und `vX.Y.Z`; jeder andere Ref (auch der Zweig `live` ohne Tag) -> `nichts zu tun`, Exit 0, kein Push. `--print-plan` zeigt das ohne Docker-Aufruf. Versionsstempel: `git describe --tags --always` (heute ohne Tags: kurzer SHA), `git rev-parse --short HEAD`, `date -u` ISO."
- "`docker-compose.prod.yml` bleibt EINE Datei; beide Abbild-Zeilen tragen `${IMAGE_TAG:-beta}`; `docker compose -f docker-compose.prod.yml config --images` rendert ohne Variable zweimal `:beta`, mit `IMAGE_TAG=live` zweimal `:live`. Registry-Host `git.vicolab.de` und alles andere in der Datei unangetastet."
- "Nach `git push` laeuft die Pipeline auf dem lokalen Gitea (localhost:3002, Runner `gitea-runner` mit Host-Docker-Socket) sichtbar durch: der Lauf zum gepushten Commit endet `completed`/`success`, und die vom Runner auf DIESEM Host gebauten Abbilder `localhost:3002/schalli/tessera-ctl/{api,web}:beta` tragen `APP_VERSION` = kurzer SHA des gepushten Commits und `APP_CHANNEL=beta` — der Versionsstempel ist damit einmal ueber den echten CI-Weg bewiesen, nicht nur lokal."
- "`docs/anleitung-betrieb.md` hat einen neuen Abschnitt `## 9. Zwei Kanäle: Live und Beta` in Alltagssprache mit echten Umlauten (Ton der Datei), der erklaert: was ein Kanal ist; welche Adresse welches Etikett holt (`latest` = Beta, bleibt vorerst); die eine `.env`-Zeile je Server (`IMAGE_TAG=beta` auf alpha, `IMAGE_TAG=live` auf dem neuen Server) und die zwei `image:`-Zeilen in der Server-Compose-Datei; Freigabe einer Version (Schritte, die Claude ausfuehrt, und `pull` + `up -d --force-recreate api web` durch den User); Hotfix-Ablauf inkl. der Regel 'keine Datenbankänderung als Hotfix' mit Begruendung; wie man die Version in der Oberflaeche, per `curl` und im Log erkennt; Einrichtung des neuen Live-Servers (Verweis auf Abschnitt 2 plus Abweichungen: `IMAGE_TAG=live`, eigene Secrets, eigene Datenbank, KEINE Kopie der alpha-Datenbank ohne ausdruecklichen Wunsch); Rezept fuer die Erstfreigabe v1.0.0. `docs/ci-cd-setup.md` behauptet nicht mehr, es gebe keinen Registry-Push oder einen `build-deploy`-Job, sondern beschreibt Trigger, Etiketten, Build-Args und die laengere Laufzeit."
- "Baseline am Ende: API `Test Files 65 passed (65)` / `Tests 1060 passed (1060)` (Planungszeit 64/1054 plus 6 neue), Web `Test Files 40 passed (40)` / `Tests 243 passed (243)` (Planungszeit 38/233 plus 5 + 4 + 1 neue), `tsc --noEmit` in api, web und shared Exit 0; `git diff --stat 6c19451 -- . ':!.planning'` nennt genau `20 files changed`; DATABASE_URL, `.env`-Dateien, `schema.prisma`, Migrationen, `biome.json`, `package.json`-Versionen unangetastet."
artifacts:
- "packages/shared/src/index.ts — `export interface VersionResponse { name: string; version: string; channel: string; commit: string; buildTime: string }` neben `HealthResponse`"
- "apps/api/src/health/app-version.ts — `getAppVersion(): VersionResponse` (liest `process.env.APP_*` mit `||`-Vorgaben) und `formatAppVersionLine(v?: VersionResponse): string`"
- "apps/api/src/health/health.controller.ts — `getVersion(): VersionResponse` delegiert an `getAppVersion()`, weiterhin `@Public()`; kein Zugriff mehr auf die npm-Paketversion"
- "apps/api/src/health/health.controller.spec.ts — NEU (es gab keinen Spec), 6 Tests"
- "apps/api/src/main.ts — `console.log(formatAppVersionLine())` direkt nach der bestehenden Port-Zeile"
- "apps/web/src/lib/app-version.ts — `appVersion: { version, channel: 'beta'|'live'|'dev', commit }` aus `process.env.NEXT_PUBLIC_APP_VERSION` / `_CHANNEL` / `_COMMIT` (jeweils voller Literalname) und `loadApiVersion(): Promise<ApiVersionInfo | null>` (memoisiert, `credentials: 'include'`, still bei Fehler) — die importierbare Quelle fuer den kommenden Fehler-melden-Knopf"
- "apps/web/src/lib/app-version.test.ts — NEU, 5 Tests (vi.stubEnv + vi.resetModules + dynamischer Import)"
- "apps/web/src/components/layout/app-version-badge.tsx — `AppVersionBadge`, `data-testid=\"app-version\"`, Text `${version} · ${t('channel.'+channel)}`, `title` aus Commit und API-Version"
- "apps/web/src/components/layout/app-version-badge.test.tsx — NEU, 4 Tests"
- "apps/web/src/components/layout/sidebar.tsx — Abzeichen-Block unter dem Einklapp-Block, nur `!isCollapsed`, ohne `hidden md:block` (damit auch die mobile Schublade ihn zeigt)"
- "apps/web/src/components/layout/sidebar.test.tsx — Mock fuer `@/components/layout/app-version-badge` (wie der bestehende SidebarFooter-Mock) und ein sechster Test"
- "apps/web/src/messages/de.json + en.json — `sidebar.channel.{beta,live,dev}` = Beta/Live/Entwicklung bzw. Beta/Live/Development"
- "apps/web/Dockerfile + apps/api/Dockerfile — globale `ARG APP_VERSION=dev`, `ARG APP_CHANNEL=dev`, `ARG APP_COMMIT=`, `ARG APP_BUILD_TIME=` vor dem ersten FROM; im builder (nur web) `ARG`-Wiederholung + `ENV NEXT_PUBLIC_APP_VERSION=$APP_VERSION NEXT_PUBLIC_APP_CHANNEL=$APP_CHANNEL NEXT_PUBLIC_APP_COMMIT=$APP_COMMIT` unmittelbar VOR `RUN pnpm --filter=@tessera/web build`; im runner (beide) `ARG`-Wiederholung + `ENV APP_VERSION=$APP_VERSION APP_CHANNEL=$APP_CHANNEL APP_COMMIT=$APP_COMMIT APP_BUILD_TIME=$APP_BUILD_TIME`"
- ".gitea/scripts/publish-images.sh — POSIX sh, `set -eu`, Kanal-/Etiketten-Entscheidung, `--print-plan`, Bau mit vier `--build-arg`, `docker tag` + `docker push` je Etikett; gibt nie ein Secret aus"
- ".gitea/workflows/ci.yml — Trigger erweitert, `publish` mit `fetch-depth: 0` und Skriptaufruf; Login-Schritt unveraendert"
- "docker-compose.prod.yml — `image: git.vicolab.de/schalli/tessera-ctl/web:${IMAGE_TAG:-beta}` und `.../api:${IMAGE_TAG:-beta}`"
- "docs/anleitung-betrieb.md — Abschnitt 9 neu, Inhaltsverzeichnis, Tabelle in Abschnitt 1, `IMAGE_TAG`-Zeile in Abschnitt 3, Etiketten in Abschnitt 4, Log-Zeile in Abschnitt 7"
- "docs/ci-cd-setup.md — Abschnitte 3 (Secrets: REGISTRY_TOKEN) und 4 (Pipeline-Ueberblick) auf den gemessenen Stand; ASCII-Umschrift wie im Bestand"
key_links:
- "Bauzeit-Einbettung: `ENV NEXT_PUBLIC_APP_*` steht im builder VOR `pnpm build`, und `app-version.ts` liest jede Variable mit vollem Literalnamen — nur dann ersetzt Next.js den Ausdruck im Browser-Bundle (heute nachweisbar: 28 Dateien unter `.next/static` enthalten das eingebettete `/api-proxy`). Deshalb muss Task 1 (Code) VOR Task 2 (Build-Beweis) liegen: ohne die Quelle gibt es nichts einzubetten, der Grep auf `v9.9.9-test` waere sinnlos."
- "`.dockerignore` schliesst `.git` aus — `git describe` kann NICHT im Dockerfile laufen; der Stempel kommt ausschliesslich per `--build-arg` aus der CI (Skript), lokal greift die Vorgabe `dev`."
- "ARG-Sichtbarkeit: ein `ARG` vor dem ersten FROM liefert nur die Vorgabe; jede Stufe, die den Wert nutzt, wiederholt `ARG NAME` (ohne Wert) — zur Planungszeit mit einem Zweistufen-Testbau bestaetigt (`builder sees: v9.9.9-test / live`, `runner: v9.9.9-test live`)."
- "Runner und Gitea laufen auf DIESEM Rechner (`gitea`, `gitea-runner` mit Host-Docker-Socket, `localhost:3002` antwortet): der CI-Lauf ist nach dem Push ueber `GET /api/v1/repos/schalli/tessera-ctl/actions/runs` (Token aus `git config --get remote.origin.pushurl`, nie ausgeben) beobachtbar, und die CI-Abbilder erscheinen in `docker images` des Hosts."
- "Der Web-Container ruft `${NEXT_PUBLIC_API_URL}/health/version` = `/api-proxy/health/version`; `next.config.ts` schreibt `/api-proxy/:path*` auf `API_INTERNAL_URL` um — derselbe Weg wie `/modules/active` in `sidebar.tsx`."
- "`sidebar.test.tsx` stubbt `fetch` global mit dem Modul-Array; ohne Mock des Abzeichens bekaeme `loadApiVersion()` dieses Array — deshalb Modul-Mock wie beim `SidebarFooter`."
---
<objective>
Zwei Auslieferungskanaele fuer Tessera: `main` = Beta (alpha.tessera.ctl.de), Zweig `live` + Tag `vX.Y.Z` = Live (tessera.ctl.de, neuer Server ab 2026-09-15). Dieser Plan liefert (1) den Versionsstempel durch alle Schichten — CI berechnet `APP_VERSION`/`APP_CHANNEL`/`APP_COMMIT`/`APP_BUILD_TIME`, beide Dockerfiles nehmen sie als Build-Args, die API antwortet auf `GET /health/version` und protokolliert beim Start, die Web-Oberflaeche zeigt `v1.0.0 · Beta` unten in der Seitenleiste; (2) die Pipeline-Trigger und Etiketten je Kanal mit einem lokal pruefbaren Veroeffentlichungs-Skript; (3) `IMAGE_TAG` in der Compose-Datei; (4) das Betriebshandbuch fuer einen Nicht-Programmierer: Kanaele, Freigabe, Hotfix (ohne Datenbankaenderung), Versionskontrolle, Einrichtung des neuen Live-Servers.
Purpose: Morgen geht Live. Der User muss einen Fehler auf Live beheben koennen, ohne Beta-Neuerungen mitzunehmen, die Korrektur danach kontrolliert in die Beta uebernehmen und jederzeit sehen, welche Fassung ein Anwender benutzt. Der Fehler-melden-Knopf (eigener Folge-Quick-Task) bekommt mit `apps/web/src/lib/app-version.ts` seine Quelle.
Output: 20 Dateien (13 Code/Tests, 5 Build/CI/Compose, 2 Handbuecher), drei Commits mit Scope `quick-260914-ku1`, gepusht, CI-Lauf beobachtet und die CI-gebauten `:beta`-Abbilder auf ihren Stempel geprueft. Zweig `live` und Tag `v1.0.0` werden NICHT in diesem Plan angelegt (Rezept steht im Handbuch; der Orchestrator macht das nach dem Fehler-melden-Task).
</objective>
<execution_context>
@~/.claude/gsd-core/workflows/execute-plan.md
@~/.claude/gsd-core/templates/summary.md
</execution_context>
<context>
@.planning/STATE.md
@.gitea/workflows/ci.yml
@apps/web/Dockerfile
@apps/api/Dockerfile
@docker-compose.prod.yml
@apps/api/src/health/health.controller.ts
@apps/api/src/main.ts
@packages/shared/src/index.ts
@apps/web/src/components/layout/sidebar.tsx
@apps/web/src/components/layout/sidebar.test.tsx
@apps/web/src/messages/umlaut-guard.spec.ts
@docs/anleitung-betrieb.md
@docs/ci-cd-setup.md
<planning_measurements>
Zur Planungszeit (2026-09-14, HEAD `6c19451`, Arbeitsbaum sauber, main == origin/main) gemessen — die Ausfuehrung misst erneut; diese Zahlen sind der Bezugspunkt der Gates:
- API-Suite `pnpm -C apps/api exec vitest run` -> `Test Files 64 passed (64)`, `Tests 1054 passed (1054)`. Web-Suite `pnpm -C apps/web exec vitest run` -> `Test Files 38 passed (38)`, `Tests 233 passed (233)` (die Baseline im Auftrag „64/1054" war nur die API). `tsc --noEmit` in `apps/api`, `apps/web`, `packages/shared` je Exit 0.
- **`SidebarFooter` (`sidebar-footer.tsx`) wird seit `ba02b25` (2026-06-26, „restructure sidebar and admin navigation") NIRGENDS gerendert** — einziger Treffer ausserhalb der Datei ist der Mock in `sidebar.test.tsx`. Die Benutzerinfo lebt im Header-Dropdown (`header.tsx` 134-154), die Seitenleiste endet mit dem Einklapp-Block (`sidebar.tsx` 187-199, `hidden md:block border-t border-sidebar-border p-2`; `!isCollapsed` blendet dort und in der Navigation jeden Text aus). Eine Versionszeile in `sidebar-footer.tsx` waere unsichtbar. Deshalb: eigene Komponente `AppVersionBadge`, gerendert in `sidebar.tsx` im `sidebarContent` (Zeile 91 `<div className="flex h-full flex-col bg-sidebar">`, Ende bei 201) NACH dem Einklapp-Block; `sidebarContent` wird auch in der mobilen Schublade (Zeile 245) gerendert. `sidebar-footer.tsx` bleibt unangetastet (toter Code, im SUMMARY als Nebenbefund nennen, nicht loeschen).
- **Ohne Quellcode, der `process.env.NEXT_PUBLIC_APP_VERSION` liest, bettet Next.js nichts ein** — der Grep auf `v9.9.9-test` im Web-Abbild funktioniert erst, wenn `app-version.ts` existiert. Reihenfolge deshalb: Task 1 Code, Task 2 Build/CI. Nachweis des Mechanismus heute: `docker run --rm --entrypoint sh <web-image> -c 'grep -rl "/api-proxy" /app/apps/web/.next/static | wc -l'` -> 28.
- Docker 29.8.0 / Compose v5.5.1 lokal. Ein Web-Bau mit warmem Cache (deps-Stufe getroffen, builder neu) dauerte 129 s; der API-Bau liegt in derselben Groessenordnung. Vier lokale Baeue (Task 2) sind also 6-12 Minuten — erwartete Dauer, kein Haenger. Lokales Zwischenabbild `tessera-web-plancheck:baseline` existiert (Cache-Waerme), darf am Ende mit `docker rmi` weg.
- ARG-Semantik bestaetigt (Zweistufen-Testbau im Scratchpad): globale `ARG X=dev` vor dem ersten FROM + `ARG X` in jeder nutzenden Stufe -> ohne Args `dev`, mit `--build-arg` der Wert in builder UND runner.
- `.dockerignore`: `node_modules .next dist .turbo .git .env *.md coverage` — `.git` fehlt im Kontext, `git describe` im Dockerfile unmoeglich.
- `git tag` liefert keine Zeile (0 Tags); `git describe --tags --always` -> `6c19451` (kurzer SHA, Gate „Bau vor dem ersten Tag scheitert nicht" erfuellt). Nur Zweig `main` lokal und remote. Gitea 1.26.2 auf localhost:3002; `branch_protections` leer; 0 Kollaborateure (nur schalli). Push-URL `localhost:3002`, Fetch-URL `git.vicolab.de` (Memory).
- **Gitea UND `gitea-runner` (act_runner v0.6.1, Labels ubuntu-latest, Host-Docker-Socket) laufen auf DIESEM Rechner.** Folge: die CI-Baeue landen in `docker images` des Hosts (`localhost:3002/schalli/tessera-ctl/api:latest` wurde vom letzten Lauf 296 zu HEAD `6c19451` gebaut; Lauf gestartet 13:51:28, beendet 13:53:15 — unter 2 Minuten, weil Docker-Layer-Cache; mit Build-Args wird der builder jedes Mal neu laufen, also kuenftig ~4-6 Minuten). Der Lauf ist per `GET http://localhost:3002/api/v1/repos/schalli/tessera-ctl/actions/runs?limit=3` mit `Authorization: token <Token aus pushurl>` lesbar (Felder `head_sha`, `status`, `conclusion`); anonym 401. Der Auftrag nahm an, der Lauf sei nicht beobachtbar — er ist es.
- `docker compose -f docker-compose.prod.yml config --images 2>/dev/null` laeuft lokal mit Exit 0 (die lokale `.env` liefert den Pflichtwert `TESSERA_ENCRYPTION_KEY`) und rendert heute `web:latest` / `api:latest`. `IMAGE_TAG` kommt in `.env.example` und `.env.prod.example` nicht vor.
- Server alpha (nur gelesen, `ls`/`grep` per SSH): `/opt/tessera/.env` traegt `COMPOSE_FILE` (Zeile 32) und `APP_URL`; `/opt/tessera/docker-compose.prod.yml` (93 Zeilen) ist die Serverdatei mit `web:latest`/`api:latest` (Zeilen 3 und 23) und weicht vom Repo (94 Zeilen) genau um die fehlende Zeile `TESSERA_MIGRATE_DATABASE_URL` ab. Der aeltere Hinweis in Handbuch Abschnitt 6/7 auf `/opt/tessera/docker-compose.yml` ist damit ueberholt — im neuen Abschnitt 9 die tatsaechliche Datei nennen. Laufende Container: `tessera-web-1`, `tessera-api-1`, `tessera-db-1`.
- YAML-Parser: PyYAML NICHT installiert; `js-yaml@4.2.0` liegt in `node_modules/.pnpm`, ist aber vom Repo-Root nicht per `require('js-yaml')` aufloesbar — nur ueber den vollen Pfad `/home/vicolab/projects/tessera-ctl/node_modules/.pnpm/js-yaml@4.2.0/node_modules/js-yaml` (geprueft: parst `ci.yml`, `on.push.branches = ["main"]`, `tags = undefined`, Jobs `quality,test,publish`). Der Schluessel `on` wird als String geparst (YAML-1.2-Schema).
- `apps/web` haengt NICHT von `@tessera/shared` ab (nur `apps/api`); ein neuer Import wuerde `package.json` + `pnpm-lock.yaml` aendern. Deshalb spiegelt `app-version.ts` den Antworttyp lokal (`ApiVersionInfo`), `VersionResponse` bleibt in `packages/shared` die API-Wahrheit.
- Workspace-Paketversionen stehen NICHT in `pnpm-lock.yaml` (alle 16 Treffer auf `0.0.1` sind Fremdpakete) — ein Bump auf 1.0.0 waere lockfile-neutral, wuerde aber die deps-Stufe beider Dockerfiles (COPY `package.json`) invalidieren. Entscheidung: `package.json`-Versionen bleiben 0.0.1, die Wahrheit ist der Tag; im Handbuch so benannt.
- `health.controller.ts`: kein Spec vorhanden (Wave-0-Scaffold in Task 1). `getVersion()` liest heute die npm-Paketversion, die im Container nie gesetzt ist (Vorgabe `'0.0.1'`); kein Konsument im Web (`grep -rn "health/version" apps/` nur der Controller selbst). `@Public()` = `SetMetadata('isPublic', true)` (`IS_PUBLIC_KEY` aus `../auth/decorators/public.decorator`); Metadaten-Pruefung per `Reflect.getMetadata` wie in `tenant.controller.spec.ts` 300-308.
- Web-Muster: `const API_URL = process.env.NEXT_PUBLIC_API_URL || 'http://localhost:3001'` + `fetch(..., { credentials: 'include' })` (`sidebar.tsx` 12, 43-47; `favorites-api.ts`). `vi.resetModules()` + dynamischer Import: `module-access-gate.test.tsx` 37. Uebersetzungs-Mock: `sidebar.test.tsx` 16-41 (`useTranslations(ns)` -> `map[ns][key] ?? key`, verschachtelte Schluessel als `'categories.label'`).
- Uebersetzungs-Waechter: `umlaut-guard.spec.ts` prueft de.json auf `ae/oe/ue/ss`-Token ausserhalb `UMLAUT_ALLOWLIST` (Fehlermeldung nennt den Fix) und de/en-Schluesselgleichheit; `tenderRadar-parity.spec.ts` nur den Namensraum `tenderRadar`. „Beta", „Live", „Entwicklung" enthalten keines der Token.
- `docs/anleitung-betrieb.md`: 346 Zeilen, 73 Zeilen mit echten Umlauten, viermal `ß` neben „grösseren" — echte Umlaute beibehalten. Anker: Inhaltsverzeichnis 12-21 (Eintrag 8 in Zeile 21), Tabelle Abschnitt 1 Zeilen 32-33 (`:latest`), Konfigurationstabelle bis Zeile 161 (`API_INTERNAL_URL`), Abschnitt 4 Zeilen 194/207/210 (`:latest`), Abschnitt 7 Zeile 320 (`Tessera API running on port 3001`), Abschnitt 8 ab Zeile 334 (Ende der Datei 346). `docs/ci-cd-setup.md`: 169 Zeilen, 0 Umlaute (ASCII-Umschrift beibehalten); Anker: Zeilen 81-93 (Secrets: „keine Secrets", „kein Registry-Push"), 95-117 (Pipeline-Ueberblick: `build-deploy`, „Kein Registry-Push", D-13), 143-147 (Workflow-Dateien, D-11).
- Detektoren: `api-coverage` -> `{"detected":false}`; `assumption-delta scan quick-260914-ku1` -> `{"skipped":true,"reason":"phase_unresolved"}` (Quick-Task ohne ROADMAP-Abschnitt; inhaltlich IST es eine Einzahl-zu-Mehrzahl-Aenderung — ein Etikett wird zu zwei Kanaelen; Entscheidung siehe `<assumption_delta_decision>`); `schema-gate` -> keine Schemadatei in der Erlaubnisliste. Konfiguration: `tdd_mode=false` (Task 1 traegt trotzdem `tdd="true"`, die Tests sind vorab formulierbar), `security_enforcement=true`, ASVS 1, Blocking-Schwelle `high`, `human_verify_mode=end-of-phase`.
- Biome ist im Bestand nicht lauffaehig (WINDOWS #35, `pnpm lint` = Leerlauf) — kein Biome-Gate in diesem Plan; `biome.json` unangetastet.
</planning_measurements>
<assumption_delta_decision>
Noun, das jetzt primaer ist: der **Auslieferungskanal** (`beta` | `live`), nicht das Registry-Etikett. Entscheidung: **promote** — `IMAGE_TAG` in der Compose-Datei und `APP_CHANNEL` im Stempel sind die Primaerdarstellung; `latest` wird zum Alias von `beta` herabgestuft (bleibt nur, damit der bestehende alpha-Server ohne Handgriff weiterlaeuft, und darf spaeter entfallen — Handbuch sagt das). Kein `add-alongside`: es gibt keine Stelle mehr, die `latest` als eigene Wahrheit fuehrt.
</assumption_delta_decision>
</context>
<tasks>
<task type="auto" tdd="true">
<name>Task 1: Versionsstempel durch alle Schichten — API /health/version, geteilter Typ, Web-Quelle app-version.ts, Abzeichen in der Seitenleiste (Tests zuerst)</name>
<files>packages/shared/src/index.ts, apps/api/src/health/app-version.ts, apps/api/src/health/health.controller.ts, apps/api/src/health/health.controller.spec.ts, apps/api/src/main.ts, apps/web/src/lib/app-version.ts, apps/web/src/lib/app-version.test.ts, apps/web/src/components/layout/app-version-badge.tsx, apps/web/src/components/layout/app-version-badge.test.tsx, apps/web/src/components/layout/sidebar.tsx, apps/web/src/components/layout/sidebar.test.tsx, apps/web/src/messages/de.json, apps/web/src/messages/en.json</files>
<behavior>
API — `apps/api/src/health/health.controller.spec.ts` (NEU; Stil wie `tenant.controller.spec.ts`: `import 'reflect-metadata'`, deutsche Testnamen „Test N (...)", Kopfkommentar mit Bezug quick-260914-ku1). `vi.stubEnv` fuer `APP_VERSION`, `APP_CHANNEL`, `APP_COMMIT`, `APP_BUILD_TIME`; `afterEach(() => vi.unstubAllEnvs())`. Controller direkt instanziieren (`new HealthController()`, keine Abhaengigkeiten).
- Test 1 (`check()`): liefert `status: 'ok'` und einen `timestamp`, den `Date.parse` versteht — Regressions-Pin des unveraenderten Healthchecks.
- Test 2 (Vorgaben): ohne die vier Variablen liefert `getVersion()` genau `{ name: 'tessera', version: 'dev', channel: 'dev', commit: '', buildTime: '' }`.
- Test 3 (durchgereicht): `APP_VERSION=v1.2.3`, `APP_CHANNEL=live`, `APP_COMMIT=abc1234`, `APP_BUILD_TIME=2026-09-14T12:00:00Z` -> alle vier Felder woertlich, `name` weiterhin `'tessera'`.
- Test 4 (Compose-Semantik): alle vier Variablen auf `''` gestubbt -> Ergebnis wie Test 2 (leer zaehlt wie ungesetzt; Begruendung: Compose reicht unbelegte Variablen als Leerstring weiter, siehe `migrate-and-start.sh`).
- Test 5 (`formatAppVersionLine`): mit den Werten aus Test 3 -> `'Tessera API v1.2.3 (live) abc1234'`; ohne Commit (Vorgaben) -> `'Tessera API dev (dev)'` — kein Leerzeichen am Ende.
- Test 6 (bewusst oeffentlich, T-KU1-03): `Reflect.getMetadata(IS_PUBLIC_KEY, HealthController.prototype.getVersion)` ist `true` und ebenso fuer `check`.
Web — `apps/web/src/lib/app-version.test.ts` (NEU; jeder Test `vi.resetModules()` und `const mod = await import('./app-version')`, weil die Konstante beim Laden des Moduls gelesen und die API-Antwort memoisiert wird; `vi.unstubAllEnvs()` und `vi.unstubAllGlobals()` im `afterEach`):
- Test 1 (Vorgaben): ohne `NEXT_PUBLIC_APP_*` -> `mod.appVersion` gleich `{ version: 'dev', channel: 'dev', commit: '' }`.
- Test 2 (Umgebung): `NEXT_PUBLIC_APP_VERSION=v1.2.3`, `_CHANNEL=beta`, `_COMMIT=abc1234` -> woertlich durchgereicht.
- Test 3 (Normalisierung): `NEXT_PUBLIC_APP_CHANNEL=gamma` -> `channel === 'dev'` (nur `beta` und `live` sind bekannte Kanaele; ein fremder Wert darf keinen fehlenden Uebersetzungsschluessel erzeugen).
- Test 4 (Laden, memoisiert): `vi.stubGlobal('fetch', vi.fn(() => Promise.resolve({ ok: true, json: () => Promise.resolve({ name: 'tessera', version: 'v1.2.3', channel: 'beta', commit: 'abc1234', buildTime: 'x' }) })))`; zwei Aufrufe `mod.loadApiVersion()` liefern beide das Objekt, `fetch` wurde genau EINMAL aufgerufen, die URL endet auf `/health/version`, die Optionen enthalten `credentials: 'include'`.
- Test 5 (still bei Fehler): `fetch` lehnt ab (`Promise.reject(new Error('netz'))`) -> `await mod.loadApiVersion()` ist `null`, nichts wird geworfen; zweiter Fall im selben Test mit `ok: false` -> ebenfalls `null`.
Web — `apps/web/src/components/layout/app-version-badge.test.tsx` (NEU; Vorlage `sidebar.test.tsx`: `cleanup`/`vi.restoreAllMocks` im `afterEach`, next-intl-Mock mit `sidebar: { 'channel.beta': 'Beta', 'channel.live': 'Live', 'channel.dev': 'Entwicklung' }`; Modul-Mock `vi.mock('@/lib/app-version', () => ({ appVersion: mockAppVersion, loadApiVersion: mockLoad }))` mit veraenderbaren Variablen; Komponente per dynamischem Import nach dem Setzen der Mocks):
- Test 1 (Zeile): `appVersion = { version: 'v1.2.3', channel: 'beta', commit: 'abc1234' }`, `loadApiVersion` liefert `null` -> `screen.getByTestId('app-version')` hat den Text `v1.2.3 · Beta`.
- Test 2 (Tooltip mit API): `loadApiVersion` liefert `{ name: 'tessera', version: 'v1.2.3', channel: 'beta', commit: 'abc1234', buildTime: '' }` -> `waitFor`: das `title`-Attribut enthaelt `Commit abc1234` UND `API v1.2.3 (beta)`.
- Test 3 (Tooltip ohne API): `loadApiVersion` liefert `null` -> `title` enthaelt `Commit abc1234` und NICHT `API`.
- Test 4 (Kanal dev, kein Commit): `appVersion = { version: 'dev', channel: 'dev', commit: '' }`, `loadApiVersion` -> `null` -> Text `dev · Entwicklung`, und das Element hat KEIN `title`-Attribut (nichts zu zeigen).
Web — `sidebar.test.tsx`: Modul-Mock `vi.mock('@/components/layout/app-version-badge', () => ({ AppVersionBadge: () => <div data-testid="app-version-badge" /> }))` neben dem bestehenden SidebarFooter-Mock; neuer sechster Test „renders the version badge below the navigation" -> nach `waitFor` auf `Dashboard` ist `screen.getByTestId('app-version-badge')` im Dokument (Store-Mock hat `isCollapsed: false`).
</behavior>
<action>
Schritt A — RED: die drei neuen Testdateien und den sechsten Sidebar-Test aus `<behavior>` anlegen, BEVOR Produktionscode entsteht. `pnpm -C apps/api exec vitest run src/health/health.controller.spec.ts` und `pnpm -C apps/web exec vitest run src/lib/app-version.test.ts src/components/layout/app-version-badge.test.tsx src/components/layout/sidebar.test.tsx` muessen rot sein (Modul nicht gefunden bzw. Erwartungen verfehlt) — die Ausgabezeilen ins SUMMARY.
Schritt B — GREEN, API:
1. `packages/shared/src/index.ts`: nach `HealthResponse` das Interface `VersionResponse` mit `name`, `version`, `channel`, `commit`, `buildTime` (alle `string`) exportieren; kurzer Kommentar, dass `channel` in der Praxis `beta` | `live` | `dev` ist und die Wahrheit der Version der Git-Tag ist (quick-260914-ku1).
2. `apps/api/src/health/app-version.ts` (NEU): `getAppVersion(): VersionResponse` liest `process.env.APP_VERSION`, `APP_CHANNEL`, `APP_COMMIT`, `APP_BUILD_TIME` jeweils mit `||` (NICHT `??`) und den Vorgaben `'dev'`, `'dev'`, `''`, `''`, `name: 'tessera'`; `formatAppVersionLine(v = getAppVersion()): string` baut `Tessera API ${version} (${channel})` und haengt ` ${commit}` nur an, wenn `commit` nicht leer ist. Kopfkommentar (deutsch, ASCII): woher die Werte kommen (Build-Args -> `ENV` in der Runner-Stufe beider Dockerfiles, gesetzt vom CI-Skript `.gitea/scripts/publish-images.sh`), warum `||` (Compose-Leerstring-Semantik) und dass `main.ts` die Zeile beim Start protokolliert.
3. `health.controller.ts`: `getVersion(): VersionResponse` gibt `getAppVersion()` zurueck; Import `VersionResponse` als `import type` neben `HealthResponse`; `@Public()` und `@Get('version')` bleiben. Der bisherige Zugriff auf die npm-Paketversion entfaellt vollstaendig (das Gate greppt darauf, Erwartung 0). Kommentar ueber `getVersion` (drei Zeilen): bewusst oeffentlich — Betreiber-Kontrolle per `curl` auf dem Server ohne Anmeldung, keine Systemkomponenten-Versionen, Repo privat (T-KU1-03).
<!-- planner-discipline-allow: npm_package_version -->
4. `main.ts`: `import { formatAppVersionLine } from './health/app-version';` und direkt nach `console.log('Tessera API running on port 3001');` die Zeile `console.log(formatAppVersionLine());` (gleicher Stil wie die bestehende Zeile; kein Nest-Logger, damit die Zeile im Serverlog neben der Port-Zeile steht — Handbuch Abschnitt 7 nennt beide).
Schritt C — GREEN, Web:
5. `apps/web/src/lib/app-version.ts` (NEU): `export type AppChannel = 'beta' | 'live' | 'dev'`; `export interface AppVersionInfo { version: string; channel: AppChannel; commit: string }`; `export interface ApiVersionInfo { name: string; version: string; channel: string; commit: string; buildTime: string }` (Kommentar: Spiegel von `VersionResponse` aus `packages/shared`, weil `apps/web` nicht von `@tessera/shared` abhaengt und ein neuer Import Lockfile und Docker-deps-Stufe aendern wuerde). `normalizeChannel(raw)` -> `'beta'`/`'live'` durchreichen, alles andere `'dev'`. `export const appVersion: AppVersionInfo` mit `process.env.NEXT_PUBLIC_APP_VERSION || 'dev'`, `normalizeChannel(process.env.NEXT_PUBLIC_APP_CHANNEL)`, `process.env.NEXT_PUBLIC_APP_COMMIT || ''` — JEDER Zugriff mit vollem Literalnamen, kein Destructuring, kein `process.env[name]` (Kopfkommentar erklaert: Next.js ersetzt nur den woertlichen Ausdruck zur Bauzeit, sonst ist der Wert im Browser leer). `const API_URL = process.env.NEXT_PUBLIC_API_URL || 'http://localhost:3001'` wie in `sidebar.tsx`. `export function loadApiVersion(): Promise<ApiVersionInfo | null>` memoisiert ein Modul-Promise: `fetch(`${API_URL}/health/version`, { credentials: 'include' })` -> bei `res.ok` das JSON, sonst `null`; `.catch(() => null)`. Kopfkommentar nennt den Zweck: Quelle fuer das Abzeichen UND den kommenden Fehler-melden-Knopf.
6. `apps/web/src/components/layout/app-version-badge.tsx` (NEU, `'use client'`): `useTranslations('sidebar')`, `useState<ApiVersionInfo | null>(null)`, `useEffect` ruft `loadApiVersion().then(setApi)` einmal. Rendert ein `<span data-testid="app-version" className="block truncate text-xs text-muted-foreground" title={title}>` mit Text `{appVersion.version} · {t(`channel.${appVersion.channel}`)}`. `title`: Teile `Commit ${appVersion.commit}` (nur wenn Commit nicht leer) und `API ${api.version} (${api.channel})` (nur wenn geladen), mit ` · ` verbunden; keine Teile -> `title={undefined}` (kein Attribut). „Commit" und „API" sind in beiden Sprachen gleich, deshalb keine Schluessel dafuer.
7. `sidebar.tsx`: Import `AppVersionBadge` aus `@/components/layout/app-version-badge`; im `sidebarContent` NACH dem Einklapp-Block (gemessen 187-199) und vor dem schliessenden `</div>` (201) einen Block `{!isCollapsed && (<div className="border-t border-sidebar-border px-4 py-2"><AppVersionBadge /></div>)}` — bewusst OHNE `hidden md:block`, damit die mobile Schublade (rendert `sidebarContent`, Zeile 245) die Zeile ebenfalls zeigt; `!isCollapsed` haelt das heutige Muster (eingeklappt: kein Text).
8. `de.json`/`en.json`: im Namensraum `sidebar` ein Objekt `channel` mit `beta: "Beta"`, `live: "Live"`, `dev: "Entwicklung"` bzw. `dev: "Development"` — in BEIDEN Dateien an derselben Stelle (hinter `modules`), sonst faellt der Schluesselgleichheits-Test.
9. `sidebar.test.tsx`: Modul-Mock und sechster Test aus `<behavior>`.
Dann alle betroffenen Specs gruen: API-Spec `Tests 6 passed (6)`; Web `app-version.test.ts` 5, `app-version-badge.test.tsx` 4, `sidebar.test.tsx` 6. Volle Suiten: API `Test Files 65 passed (65)` / `Tests 1060 passed (1060)`, Web `Test Files 40 passed (40)` / `Tests 243 passed (243)`; `tsc --noEmit` in api, web, shared Exit 0. Weicht eine Zahl ab, ist das ein Befund fuer das SUMMARY — erst die Ursache benennen, dann korrigieren.
Commit: `feat(quick-260914-ku1): Versionsstempel — GET /health/version aus APP_*, VersionResponse, app-version.ts und Abzeichen v<Version> · <Kanal> in der Seitenleiste` mit genau den 13 Dateien dieser Aufgabe (`git show --stat HEAD` zeigt 13).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm -C apps/api exec vitest run src/health/health.controller.spec.ts 2>&1 | grep -E "^\s+Tests" ; pnpm -C apps/web exec vitest run src/lib/app-version.test.ts src/components/layout/app-version-badge.test.tsx src/components/layout/sidebar.test.tsx 2>&1 | grep -E "^\s+(Test Files|Tests)" ; grep -c "npm_package_version" apps/api/src/health/health.controller.ts ; grep -c "formatAppVersionLine()" apps/api/src/main.ts ; grep -c "process.env.NEXT_PUBLIC_APP_VERSION" apps/web/src/lib/app-version.ts ; grep -c "<AppVersionBadge />" apps/web/src/components/layout/sidebar.tsx ; node -e "const d=require('./apps/web/src/messages/de.json'),e=require('./apps/web/src/messages/en.json');console.log(d.sidebar.channel.beta,d.sidebar.channel.live,d.sidebar.channel.dev,'|',e.sidebar.channel.dev)" ; for p in packages/shared apps/api apps/web; do pnpm -C $p exec tsc --noEmit; echo "TSC_$p=$?"; done</automated>
</verify>
<done>
API-Spec-Zeile `Tests 6 passed (6)`; Web-Ausgabe `Test Files 3 passed (3)` und `Tests 15 passed (15)`; Greps liefern `0` (npm-Paketversion), `1` (main.ts), `1` (Literalzugriff), `1` (Sidebar); die Node-Zeile lautet `Beta Live Entwicklung | Development`; alle drei `TSC_...=0`. Der RED-Lauf aus Schritt A steht mit seinen Ausgabezeilen im SUMMARY. Commit existiert mit genau 13 Dateien.
</done>
</task>
<task type="auto">
<name>Task 2: Build-Args in beide Dockerfiles, Veroeffentlichungs-Skript und CI-Trigger je Kanal, IMAGE_TAG in der Compose-Datei — Falsifizierung durch lokale Baeue</name>
<files>apps/web/Dockerfile, apps/api/Dockerfile, .gitea/scripts/publish-images.sh, .gitea/workflows/ci.yml, docker-compose.prod.yml</files>
<action>
Schritt A — Dockerfiles (beide): vor dem ersten `FROM` vier globale Args `ARG APP_VERSION=dev`, `ARG APP_CHANNEL=dev`, `ARG APP_COMMIT=`, `ARG APP_BUILD_TIME=` mit einem zweizeiligen Kommentar (ASCII): Werte kommen aus `.gitea/scripts/publish-images.sh`; lokal greifen die Vorgaben; jede nutzende Stufe wiederholt `ARG NAME`, weil ein globales ARG nur die Vorgabe liefert.
- `apps/web/Dockerfile`, Stufe `builder`: NACH den vier `COPY`-Zeilen und der bestehenden Zeile `ENV NEXT_PUBLIC_API_URL=/api-proxy`, unmittelbar VOR `RUN pnpm --filter=@tessera/web build`: `ARG APP_VERSION`, `ARG APP_CHANNEL`, `ARG APP_COMMIT`, dann `ENV NEXT_PUBLIC_APP_VERSION=$APP_VERSION NEXT_PUBLIC_APP_CHANNEL=$APP_CHANNEL NEXT_PUBLIC_APP_COMMIT=$APP_COMMIT` (Kommentar: muss VOR dem Build stehen, Next.js bettet zur Bauzeit ein; so spaet wie moeglich, damit die COPY-Schichten im Cache bleiben). Stufe `runner`: nach `ENV NODE_ENV=production` die vier `ARG`-Wiederholungen und `ENV APP_VERSION=$APP_VERSION APP_CHANNEL=$APP_CHANNEL APP_COMMIT=$APP_COMMIT APP_BUILD_TIME=$APP_BUILD_TIME` (Laufzeit-Umgebung, schadet nicht, gleiche Form wie die API).
- `apps/api/Dockerfile`, Stufe `runner`: nach `ENV NODE_ENV=production` dieselben vier `ARG`-Wiederholungen und dieselbe `ENV`-Zeile. Die builder-Stufe der API braucht nichts (Nest liest zur Laufzeit).
Sonst nichts an den Dockerfiles aendern (Nutzer, Ports, CMD, Prisma-Kopierpfade bleiben).
Schritt B — `.gitea/scripts/publish-images.sh` (NEU, POSIX `sh`, `set -eu`, ausfuehrbar `chmod +x`, Kopfkommentar ASCII mit Bezug quick-260914-ku1 und dem Kanalmodell):
- `REGISTRY="${REGISTRY:-localhost:3002/schalli/tessera-ctl}"`, `REF="${GITHUB_REF:-}"`.
- `case "$REF" in refs/tags/v*) APP_CHANNEL=live; TAGS="live ${REF#refs/tags/}" ;; refs/heads/main) APP_CHANNEL=beta; TAGS="beta latest" ;; *) echo "Kein Veroeffentlichungs-Anlass fuer '$REF' (nur main und Tags v*): nichts zu tun."; exit 0 ;; esac` — der Zweig `live` OHNE Tag wird damit gepreuft, aber nicht veroeffentlicht (Begruendung im Kommentar: auf `live` ist jeder auslieferbare Stand ein Tag; ein ungetaggter Merge darf das `live`-Etikett nicht ueberschreiben, sonst waere der Tag nicht mehr die Wahrheit).
- `APP_VERSION="$(git describe --tags --always)"`, `APP_COMMIT="$(git rev-parse --short HEAD)"`, `APP_BUILD_TIME="$(date -u +%Y-%m-%dT%H:%M:%SZ)"`; eine Ausgabezeile `Tessera $APP_VERSION ($APP_CHANNEL) $APP_COMMIT $APP_BUILD_TIME -> Etiketten: $TAGS`.
- `if [ "${1:-}" = "--print-plan" ]`: fuer `IMG in web api` und `TAG in $TAGS` je eine Zeile `push $REGISTRY/$IMG:$TAG` ausgeben, `exit 0` — kein Docker-Aufruf (fuer lokale Gates und die CI-Fehlersuche).
- Sonst fuer `IMG in web api`: `docker build -t "$REGISTRY/$IMG:$APP_CHANNEL" --build-arg APP_VERSION="$APP_VERSION" --build-arg APP_CHANNEL="$APP_CHANNEL" --build-arg APP_COMMIT="$APP_COMMIT" --build-arg APP_BUILD_TIME="$APP_BUILD_TIME" -f "apps/$IMG/Dockerfile" .`; dann fuer jedes `TAG in $TAGS`: `docker tag "$REGISTRY/$IMG:$APP_CHANNEL" "$REGISTRY/$IMG:$TAG"` und `docker push "$REGISTRY/$IMG:$TAG"`.
- Das Skript gibt niemals ein Secret aus (es kennt keins; der Login bleibt im Workflow).
Schritt C — `.gitea/workflows/ci.yml`: `on.push.branches: [main, live]` und `on.push.tags: ['v*']`. `quality` und `test` unveraendert. `publish`: `actions/checkout@v4` bekommt `with: fetch-depth: 0` (Kommentar: ohne volle Historie und Tags liefert `git describe` nichts — Pflicht fuer den Stempel); der Login-Schritt bleibt byte-identisch; die drei bisherigen Build-/Push-Schritte werden durch EINEN Schritt `Versionsstempel berechnen, Abbilder bauen und veroeffentlichen` mit `run: sh .gitea/scripts/publish-images.sh` ersetzt. Kein `if:` auf Job-Ebene — die Entscheidung liegt im Skript, damit sie lokal mit `--print-plan` pruefbar ist und nicht vom Ausdrucks-Auswerter des Runners abhaengt. Kommentar oben in der Datei (ASCII): Kanalmodell in drei Zeilen.
Schritt D — `docker-compose.prod.yml`: nur die beiden `image:`-Zeilen auf `git.vicolab.de/schalli/tessera-ctl/web:${IMAGE_TAG:-beta}` bzw. `.../api:${IMAGE_TAG:-beta}` mit einem Kommentar darueber (Ton der Datei, englisch wie die Nachbarkommentare oder deutsch — an den vorhandenen Kommentaren orientieren): `IMAGE_TAG` in `.env` = `beta` oder `live`, Vorgabe `beta`. Registry-Host, Ports, Umgebung, Healthchecks unangetastet. Danach darf kein `:latest` mehr in der Datei stehen (Gate).
<!-- planner-discipline-allow: :latest -->
Schritt E — Falsifizierung (erwartete Dauer 6-12 Minuten fuer vier Baeue, KEIN Haenger; Layer-Cache der deps-Stufe ist warm):
1. `docker build -t tessera-ku1-api:args --build-arg APP_VERSION=v9.9.9-test --build-arg APP_CHANNEL=live --build-arg APP_COMMIT=abc1234 --build-arg APP_BUILD_TIME=2026-09-14T00:00:00Z -f apps/api/Dockerfile .` und dasselbe fuer web (`tessera-ku1-web:args`, `-f apps/web/Dockerfile`).
2. `docker build -t tessera-ku1-api:noargs -f apps/api/Dockerfile .` und `tessera-ku1-web:noargs` — ohne Args.
3. Beweise (Ausgaben ins SUMMARY): `docker run --rm --entrypoint node tessera-ku1-api:args -e 'console.log(process.env.APP_VERSION, process.env.APP_CHANNEL, process.env.APP_COMMIT, process.env.APP_BUILD_TIME)'` -> `v9.9.9-test live abc1234 2026-09-14T00:00:00Z`; `docker run --rm --entrypoint node tessera-ku1-api:args -e 'console.log(require("/app/apps/api/dist/health/app-version").formatAppVersionLine())'` -> `Tessera API v9.9.9-test (live) abc1234` (kompilierter Code liest die Laufzeit-Umgebung); `docker run --rm --entrypoint sh tessera-ku1-web:args -c 'grep -rl "v9.9.9-test" /app/apps/web/.next/static | wc -l'` -> mindestens `1` (Bauzeit-Einbettung im Browser-Bundle); `docker run --rm --entrypoint node tessera-ku1-web:args -e 'console.log(process.env.APP_VERSION)'` -> `v9.9.9-test`; beide `:noargs`-Abbilder -> `dev` bei derselben Node-Zeile, und im Web-Bundle ohne Args ist `v9.9.9-test` NICHT enthalten (`wc -l` -> `0`).
4. Aufraeumen: `docker rmi tessera-ku1-api:args tessera-ku1-web:args tessera-ku1-api:noargs tessera-ku1-web:noargs tessera-web-plancheck:baseline` (die Etiketten; Layer bleiben im Cache).
Schritt F — Gates ohne Docker: js-yaml-Struktur (siehe verify), `--print-plan` in drei Lagen, `docker compose config --images` mit und ohne `IMAGE_TAG`, `git describe --tags --always` liefert einen 7-stelligen Hex-SHA (kein Tag vorhanden, Bau vor dem ersten Tag scheitert nicht).
Commit: `ci(quick-260914-ku1): zwei Kanaele — main -> beta+latest, Tag v* -> live+vX.Y.Z, Versionsstempel als Build-Args in beide Dockerfiles, IMAGE_TAG in docker-compose.prod.yml` mit genau den 5 Dateien dieser Aufgabe.
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && node -e "const y=require('/home/vicolab/projects/tessera-ctl/node_modules/.pnpm/js-yaml@4.2.0/node_modules/js-yaml');const d=y.load(require('fs').readFileSync('.gitea/workflows/ci.yml','utf8'));const p=d.jobs.publish.steps;const co=p.find(s=>(s.uses||'').startsWith('actions/checkout'));console.log('branches='+JSON.stringify(d.on.push.branches),'tags='+JSON.stringify(d.on.push.tags),'jobs='+Object.keys(d.jobs).join(','),'fetchDepth='+(co&&co.with&&co.with['fetch-depth']),'script='+p.some(s=>(s.run||'').includes('publish-images.sh')),'needs='+d.jobs.publish.needs)" ; GITHUB_REF=refs/heads/main sh .gitea/scripts/publish-images.sh --print-plan | grep -c "^push .*:\(beta\|latest\)$" ; GITHUB_REF=refs/tags/v1.2.3 sh .gitea/scripts/publish-images.sh --print-plan | grep -c "^push .*:\(live\|v1.2.3\)$" ; GITHUB_REF=refs/heads/live sh .gitea/scripts/publish-images.sh --print-plan | grep -c "^push " ; GITHUB_REF=refs/heads/main sh .gitea/scripts/publish-images.sh --print-plan | grep -cE "^Tessera [0-9a-f]{7} \(beta\) [0-9a-f]{7} [0-9]{4}-" ; docker compose -f docker-compose.prod.yml config --images 2>/dev/null | grep -c ':beta$' ; IMAGE_TAG=live docker compose -f docker-compose.prod.yml config --images 2>/dev/null | grep -c ':live$' ; grep -c ':latest' docker-compose.prod.yml ; grep -c '^ARG APP_VERSION=dev' apps/web/Dockerfile apps/api/Dockerfile ; grep -c 'NEXT_PUBLIC_APP_VERSION=\$APP_VERSION' apps/web/Dockerfile ; grep -c 'ENV APP_VERSION=\$APP_VERSION' apps/web/Dockerfile apps/api/Dockerfile ; test -x .gitea/scripts/publish-images.sh; echo EXEC=$?</automated>
</verify>
<done>
Node-Zeile lautet `branches=["main","live"] tags=["v*"] jobs=quality,test,publish fetchDepth=0 script=true needs=test`; die vier `--print-plan`-Greps liefern `4`, `4`, `0`, `1`; Compose-Greps `2` und `2`; `:latest`-Grep `0`; `ARG`-Grep je Datei `1`; `NEXT_PUBLIC_APP_VERSION`-Grep `1`; `ENV APP_VERSION`-Grep je Datei `1`; `EXEC=0`.
Das SUMMARY traegt unter „Falsifizierung Bauzeit-Einbettung" die sechs Docker-Ausgaben aus Schritt E (`v9.9.9-test live abc1234 ...`, die `Tessera API`-Zeile, die Trefferzahl im Web-Bundle >= 1, `v9.9.9-test` Web-Laufzeit, `dev`/`dev` ohne Args, `0` Treffer ohne Args) und die gemessene Baudauer. Commit existiert mit genau 5 Dateien.
</done>
</task>
<task type="auto">
<name>Task 3: Betriebshandbuch „Zwei Kanäle: Live und Beta", ci-cd-setup auf gemessenen Stand, Push und Beobachtung des echten CI-Laufs</name>
<files>docs/anleitung-betrieb.md, docs/ci-cd-setup.md</files>
<precondition>Gitea antwortet lokal: `curl -s --max-time 5 http://localhost:3002/api/v1/version` liefert `{"version":"1.26.2"}`, und `docker ps --format '{{.Names}}' | grep -c '^gitea-runner$'` liefert `1` (sonst ist der CI-Lauf nicht beobachtbar — dann Push trotzdem, Beobachtung als offenen Punkt ins SUMMARY).</precondition>
<action>
Schritt A — `docs/anleitung-betrieb.md` (echte Umlaute, Alltagssprache, Sie-Form wie im Bestand, ohne Fachjargon, jeder Befehl als Codeblock):
1. Inhaltsverzeichnis (Zeilen 12-21): Eintrag `9. [Zwei Kanäle: Live und Beta](#9-zwei-kanäle-live-und-beta)` hinter Eintrag 8.
2. Abschnitt 1, Tabelle (Zeilen 32-33): `web:latest`/`api:latest` durch `web:${IMAGE_TAG}` bzw. `api:${IMAGE_TAG}` ersetzen und in Klammern „(`beta` oder `live`, siehe Kapitel 9)".
3. Abschnitt 3, Konfigurationstabelle: neue Zeile nach `API_INTERNAL_URL` (Zeile 161): `IMAGE_TAG` | empfohlen | `beta` | Welcher Kanal auf diesem Server läuft: `beta` (alle Neuerungen, alpha) oder `live` (nur freigegebene Versionen, tessera.ctl.de). Siehe Kapitel 9.
4. Abschnitt 4 (Zeilen 194, 207, 210): `:latest` im Text durch „demselben Etikett (`beta` bzw. `live`)" und in den zwei `docker image inspect`-Befehlen durch `:beta` (mit Hinweis „auf dem Live-Server `:live`") ersetzen.
5. Abschnitt 7 (Zeile 320): nach `Tessera API running on port 3001` die neue Zeile `Tessera API v1.0.0 (live) abc1234` als zweite Erwartung nennen (Version, Kanal, Kurzkennung des Standes).
6. Neuer Abschnitt `## 9. Zwei Kanäle: Live und Beta` NACH Abschnitt 8 (Dateiende), mit diesen Unterabschnitten (`###`), jeder in drei bis acht Sätzen plus Befehle:
- „Was ein Kanal ist": Beta = alles Neue, sofort nach jeder Änderung (Adresse alpha.tessera.ctl.de, Etikett `beta`; `latest` ist nur ein zweiter Name für `beta`, bleibt vorerst und kann später wegfallen). Live = nur freigegebene Versionen mit Nummer (tessera.ctl.de, Etikett `live` und zusätzlich `v1.0.0`, `v1.0.1`, …). Die Versionsnummer kommt aus der Freigabe (Git-Tag), nicht aus einer Datei im Code; zwischen zwei Freigaben zeigt die Beta „v1.0.0-12-abc1234" (12 Änderungen nach 1.0.0), vor der allerersten Freigabe nur eine Kurzkennung.
- „Die eine Zeile je Server": `IMAGE_TAG=beta` in `/opt/tessera/.env` auf alpha, `IMAGE_TAG=live` auf dem neuen Server; ohne die Zeile nimmt die Compose-Datei `beta`. Dazu, weil `/opt/tessera` keine Arbeitskopie ist (Kapitel 3, Drift): die zwei `image:`-Zeilen in `/opt/tessera/docker-compose.prod.yml` (das ist die auf alpha benutzte Datei; `.env` setzt `COMPOSE_FILE`) von Hand auf die Form `git.vicolab.de/schalli/tessera-ctl/web:${IMAGE_TAG:-beta}` und `.../api:${IMAGE_TAG:-beta}` bringen (vorher `cp docker-compose.prod.yml docker-compose.prod.yml.bak.$(date +%Y%m%d)`), danach `pull` und `up -d --force-recreate api web`. Hinweis: die Vorlage `.env.prod.example` enthält die Zeile noch nicht — beim Anlegen einer neuen `.env` von Hand ergänzen.
- „Eine Version freigeben" (was Claude tut; der User sagt nur „Version X freigeben"): `git checkout live`, `git merge --ff-only main` (geht das nicht, ist eine Korrektur noch nicht zurück in `main` — erst Hotfix-Schritt 5 nachholen), `git tag -a vX.Y.Z -m "Tessera X.Y.Z"`, `git push origin live vX.Y.Z`; die Pipeline baut den Stand mit dem Tag und legt `live` + `vX.Y.Z` ab (zwei Läufe: Zweig prüft nur, Tag veröffentlicht). Danach der User auf dem Live-Server: `docker compose -f docker-compose.prod.yml pull` und `docker compose -f docker-compose.prod.yml up -d --force-recreate api web` (Kapitel 4 gilt unverändert). Erstfreigabe v1.0.0 als eigener kleiner Absatz: `git checkout -b live main`, Tag `v1.0.0`, Push — erfolgt nach dem Fehler-melden-Knopf, nicht in diesem Durchlauf.
- „Einen Fehler auf Live beheben (Hotfix)": 1. `git checkout live && git pull`; 2. Korrekturzweig `hotfix/<kurzer-name>` von `live`; 3. Korrektur + Tests; 4. nach `live` mergen, Tag `vX.Y.(Z+1)`, `git push origin live vX.Y.(Z+1)`, User spielt auf Live ein; 5. Korrektur in die Beta: `git checkout main && git merge live` — vorher prüfen, ob sie dort zusammenpasst (Konflikte, Tests), dann `git push` — die Beta bekommt sie mit dem nächsten Lauf. Regel in eigener Fettschrift: **Keine Datenbankänderung als Hotfix.** Begründung in Alltagssprache: Datenbankänderungen (Migrationen) werden nach ihrem Zeitstempel im Namen sortiert und in dieser Reihenfolge ausgeführt; die Beta hat womöglich schon neuere Änderungen eingespielt; eine Hotfix-Änderung mit noch späterem Stempel landet beim Zusammenführen hinter Änderungen, die sie eigentlich nicht kennt — das ist der eine Fall, der beim Übernehmen in die Beta still kaputtgehen kann. Braucht eine Korrektur eine Datenbankänderung, wird sie als reguläre Version über `main` freigegeben.
- „Woran Sie erkennen, welche Version läuft": (a) unten in der Seitenleiste steht `v1.0.0 · Live` bzw. `· Beta`; Maus darüber zeigt die Kurzkennung und die Version des Servers — weichen Oberfläche und Server ab, wurde nur einer der beiden Container neu erstellt (Kapitel 4, `--force-recreate api web`); (b) auf dem Server `curl -s http://localhost:3001/health/version` (Antwortfelder `version`, `channel`, `commit`, `buildTime`); (c) `docker compose -f docker-compose.prod.yml logs api | grep "Tessera API"`.
- „Den neuen Live-Server einrichten": Kapitel 2 gilt vollständig; Abweichungen: `IMAGE_TAG=live` in der `.env`; eigene, neu erzeugte Geheimnisse (`JWT_SECRET`, `TESSERA_ENCRYPTION_KEY`, `DB_PASSWORD`, Admin-Passwort) — nichts von alpha übernehmen; eigene, leere Datenbank (die API legt den ersten Admin an) — die alpha-Datenbank wird NICHT kopiert, es sei denn, das wird ausdrücklich gewünscht (dann Kapitel 6 Wiederherstellung UND derselbe `TESSERA_ENCRYPTION_KEY`, sonst sind gespeicherte Zugangsdaten unbrauchbar); `APP_URL=https://tessera.ctl.de`; erster `pull` holt `:live` — vor der Erstfreigabe v1.0.0 gibt es dieses Etikett noch nicht, deshalb erst freigeben, dann installieren (oder für den Probelauf `IMAGE_TAG=beta`, danach umstellen).
7. Abschnitt 8 bleibt; nur der Verweis „Kapitel 4" um „und 9" ergänzen, falls dort vom Einspielen die Rede ist (Zeile 344-345).
Schritt B — `docs/ci-cd-setup.md` (ASCII-Umschrift wie im Bestand, keine Umlaute):
1. Abschnitt 3 „Gitea Secrets" (Zeilen 81-93): die Aussage, es wuerden keine Secrets gebraucht und es gebe keinen Registry-Push, durch den Stand ersetzen: Secret `REGISTRY_TOKEN` (Gitea-Zugangstoken mit Paket-Schreibrecht), verwendet im Login `docker login localhost:3002 --password-stdin` (Token nie im Log; Gitea maskiert Secrets); Push geht ueber `localhost:3002`, weil der Nginx Proxy Manager vor `git.vicolab.de` grosse Blobs blockt — das Pullen auf den Servern laeuft ueber `git.vicolab.de`.
2. Abschnitt 4 „Pipeline-Ueberblick" (Zeilen 95-117): Trigger `push` auf `main` und `live` sowie Tags `v*`; Jobs `quality` (Lint ist derzeit ein Leerlauf, WINDOWS #35, Type-Check echt) -> `test` -> `publish`; `publish` = `actions/checkout@v4` mit `fetch-depth: 0` (Tags fuer `git describe`), Login, `.gitea/scripts/publish-images.sh`. Etiketten-Tabelle: `main` -> `beta` + `latest` (Alias, entfaellt spaeter); Tag `vX.Y.Z` -> `live` + `vX.Y.Z`; Zweig `live` ohne Tag -> nur pruefen. Stempel: `APP_VERSION` (`git describe --tags --always`), `APP_CHANNEL`, `APP_COMMIT`, `APP_BUILD_TIME` als `--build-arg` in beide Dockerfiles; Web bettet `NEXT_PUBLIC_APP_*` zur Bauzeit ein, deshalb baut der Web-`builder` jetzt bei jedem Lauf neu (Laufzeit eher 4-6 statt 2 Minuten). Lokale Probe: `GITHUB_REF=refs/tags/v1.2.3 sh .gitea/scripts/publish-images.sh --print-plan`. Der Unterabschnitt „Kein Registry-Push" und das Wort `build-deploy` verschwinden; D-13 als ueberholt kennzeichnen.
<!-- planner-discipline-allow: Kein Registry-Push, build-deploy -->
3. Abschnitt 5 „Workflow-Dateien" (143-147): einen Satz ergaenzen — ein Tag-Push ist der Freigabe-Hebel fuer Live; heute hat nur das Konto `schalli` Schreibrecht (0 Kollaborateure, keine Branch-Regeln); kommen weitere Konten dazu, in Gitea eine Tag-Schutzregel fuer `v*` und Branch-Schutz fuer `live` anlegen (T-KU1-04).
4. Abschnitt 6 „Fehlerbehebung": Punkt „Stempel zeigt `dev` oder nur eine Kurzkennung statt des Tags" -> `fetch-depth: 0` im Checkout pruefen und ob der Tag gepusht wurde (`git ls-remote --tags origin`).
Schritt C — Gates, Commit, Push, Beobachtung:
1. `grep -c "^## 9. Zwei Kanäle: Live und Beta" docs/anleitung-betrieb.md` -> 1; `grep -c "IMAGE_TAG" docs/anleitung-betrieb.md` -> mindestens 6; `grep -c "Keine Datenbankänderung als Hotfix" docs/anleitung-betrieb.md` -> 1; `grep -c "Kein Registry-Push\|build-deploy" docs/ci-cd-setup.md` -> 0; `grep -c "publish-images.sh" docs/ci-cd-setup.md` -> mindestens 2; `grep -c '[äöüÄÖÜß]' docs/ci-cd-setup.md` -> 0 (ASCII-Konvention der Datei gehalten).
2. `D=$(git diff --stat 6c19451 -- . ':!.planning'); echo GIT_EXIT=$?; tail -n1 <<< "$D"` -> `GIT_EXIT=0` und `20 files changed`; Stichprobe unangetastet: `git diff --stat 6c19451 -- apps/api/prisma biome.json '.env*' apps/web/package.json apps/api/package.json pnpm-lock.yaml` -> leer.
3. Commit: `docs(quick-260914-ku1): Betriebshandbuch — Zwei Kanäle Live und Beta, Freigabe, Hotfix ohne Datenbankänderung, neuer Live-Server; ci-cd-setup auf gemessenen Stand` (nur die 2 Dateien). Danach `git push` (schlichter Aufruf, die Push-URL zeigt auf localhost:3002); `S=$(git status -sb); echo GIT_EXIT=$?; head -n1 <<< "$S"` -> `GIT_EXIT=0`, kein `[ahead`.
4. Beobachtung des echten CI-Laufs (Token NIE ausgeben — nur in der Variablen verwenden): `PUSHED=$(git rev-parse HEAD); PUSHURL=$(git config --get remote.origin.pushurl); TOK=$(printf '%s' "$PUSHURL" | sed -E 's#.*schalli:([^@]+)@.*#\1#')`; dann bis zu 12 Minuten alle 20 s `curl -s -H "Authorization: token $TOK" "http://localhost:3002/api/v1/repos/schalli/tessera-ctl/actions/runs?limit=5"` abfragen, den Eintrag mit `head_sha == PUSHED` nehmen und auf `status == completed` warten (als Hintergrundbefehl starten, falls `sleep` im Vordergrund blockiert ist). Erwartung `conclusion == success`. Danach auf dem Host: `docker run --rm --entrypoint node localhost:3002/schalli/tessera-ctl/api:beta -e 'console.log(process.env.APP_VERSION, process.env.APP_CHANNEL)'` -> `<kurzer SHA von PUSHED> beta` (Vergleich mit `git rev-parse --short $PUSHED`), und `docker image inspect -f '{{.Created}}' localhost:3002/schalli/tessera-ctl/web:beta localhost:3002/schalli/tessera-ctl/web:latest` zeigt zwei gleiche Zeitstempel NACH dem Push (beide Etiketten aus demselben Bau). Ergebnis (Lauf-ID, Dauer `started_at`/`completed_at`, Stempel-Ausgabe) ins SUMMARY. Ist `conclusion` nicht `success`: Job-Log ueber `.../actions/runs/<id>/jobs` lesen, Ursache im SUMMARY benennen, Korrektur als eigener `fix(quick-260914-ku1)`-Commit, erneut pushen und beobachten — die haeufigste Ursache waere ein Runner-Umgebungsdetail (Git im Job-Container, `GITHUB_REF` nicht gesetzt); das Skript-Design mit `--print-plan` grenzt das ein.
5. Wird das SUMMARY erst nach dem Push committet, den Push danach wiederholen (ein weiterer CI-Lauf ist erwartet und in Ordnung).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && grep -c "^## 9. Zwei Kanäle: Live und Beta" docs/anleitung-betrieb.md ; grep -c "IMAGE_TAG" docs/anleitung-betrieb.md ; grep -c "Keine Datenbankänderung als Hotfix" docs/anleitung-betrieb.md ; grep -c "Kein Registry-Push\|build-deploy" docs/ci-cd-setup.md ; grep -c "publish-images.sh" docs/ci-cd-setup.md ; grep -c '[äöüÄÖÜß]' docs/ci-cd-setup.md ; D=$(git diff --stat 6c19451 -- . ':!.planning'); echo GIT_EXIT=$? ; tail -n1 <<< "$D" ; U=$(git diff --stat 6c19451 -- apps/api/prisma biome.json '.env*' apps/web/package.json apps/api/package.json pnpm-lock.yaml); echo U_EXIT=$? ; test -z "$U"; echo U_EMPTY=$? ; S=$(git status -sb); head -n1 <<< "$S"</automated>
</verify>
<done>
Greps liefern `1`, `>= 6`, `1`, `0`, `>= 2`, `0`; `GIT_EXIT=0` und die Summenzeile nennt `20 files changed`; die Unangetastet-Stichprobe liefert `U_EXIT=0` und `U_EMPTY=0`; die Status-Zeile enthaelt kein `[ahead`. Das SUMMARY traegt unter „CI-Lauf nach dem Push" Lauf-ID, `conclusion`, Dauer und die Stempel-Zeile `<sha> beta` der vom Runner gebauten Abbilder (oder, falls Gitea/Runner nicht erreichbar waren, den Grund und den offenen Punkt).
</done>
</task>
</tasks>
<threat_model>
## Trust Boundaries
| Boundary | Description |
|----------|-------------|
| Gitea-Repository -> CI-Runner -> Registry | Ein Push auf `main` oder ein Tag `v*` loest Bau und Veroeffentlichung aus; der Runner haelt das Registry-Token als Secret und den Host-Docker-Socket |
| Registry -> Server (alpha, Live) | `docker compose pull` holt das Etikett aus `IMAGE_TAG`; welches Etikett, entscheidet eine Zeile in `.env` auf dem Server |
| Internet -> `GET /health/version` (@Public) | Unauthentifizierter Aufrufer erfaehrt Name, Version, Kanal, Commit-Kurzkennung, Bauzeit |
| Angemeldeter Nutzer -> Seitenleiste | Sieht Version, Kanal, Web-Commit und API-Version im Tooltip |
| Entwicklungsablauf (Hotfix) -> Datenbank der Beta | Ein Merge `live -> main` bringt Aenderungen in eine Umgebung mit moeglicherweise neueren Migrationen |
## STRIDE Threat Register (ASVS Level 1, Blocking-Schwelle `high`)
| Threat ID | Category | Component | Severity | Disposition | Mitigation Plan |
|-----------|----------|-----------|----------|-------------|-----------------|
| T-KU1-01 | Information Disclosure | `REGISTRY_TOKEN` im CI-Log (`ci.yml` Login-Schritt, neues Skript) | medium | mitigate | Login bleibt `--password-stdin` aus `${{ secrets.REGISTRY_TOKEN }}` (Gitea maskiert Secrets im Log); das Skript kennt das Token nicht und gibt nur Versions-/Etikettenzeilen aus; Task 3 Schritt C4 verwendet das Push-Token nur in einer Shell-Variablen, nie in einer Ausgabe |
| T-KU1-02 | Information Disclosure | Web-Commit-Kurzkennung im Tooltip fuer angemeldete Nutzer (`app-version-badge.tsx`) | low | accept | Repository ist privat (Gitea, Fetch nur mit Konto); ein 7-stelliger SHA ist ohne Repo-Zugang nicht verwertbar; die Beta-Versionszeichenkette `v1.0.0-12-gabc1234` enthaelt ihn ohnehin; Nutzen fuer Fehlermeldungen ueberwiegt |
| T-KU1-03 | Information Disclosure | `GET /health/version` bleibt `@Public()` mit allen Feldern (`health.controller.ts`) | low | accept | Bewusste Entscheidung, durch Spec-Test 6 gepinnt: Hauptzweck ist die Betreiber-Kontrolle per `curl` auf dem Server ohne Anmeldung (Handbuch Abschnitt 9); es werden keine Versionen von Systemkomponenten (Node, Nest, Postgres) preisgegeben — ASVS V14.3.3 zielt auf solche; Repo privat, Tessera laeuft hinter dem Nginx Proxy Manager fuer interne Nutzer. Wird Tessera spaeter extern verkauft, `commit`/`buildTime` hinter die Anmeldung ziehen (eine Zeile: `@Public()` entfernen, Abzeichen ruft ohnehin mit Cookie) |
| T-KU1-04 | Elevation of Privilege | Tag-Push `v*` als Freigabe-Hebel fuer Live (`ci.yml`, Skript) | medium | accept | Gemessen: 0 Kollaborateure, nur `schalli` hat Schreibrecht, Claude ist einziger Committer (D-11); kein Fremdcode. Empfehlung in `ci-cd-setup.md` Abschnitt 5: bei weiteren Konten Tag-Schutz `v*` und Branch-Schutz `live` in Gitea. Gitea-Konfiguration liegt ausserhalb der Erlaubnisliste |
| T-KU1-05 | Tampering | Falscher Kanal auf einem Server (`IMAGE_TAG` fehlt/falsch, Live zieht Beta) | medium | mitigate | Vorgabe `beta` ist fuer den bestehenden alpha-Server der richtige und fuer den Live-Server der auffaellige Fall (Seitenleiste zeigt `· Beta`, `/health/version` `channel: beta`); Handbuch nennt die Zeile je Server und die drei Kontrollwege; `docker compose config`-Gate beweist die Aufloesung beider Werte |
| T-KU1-06 | Tampering | Hotfix mit Migration bricht beim Merge `live -> main` die Beta-Datenbank (Prisma sortiert nach Zeitstempel) | medium | mitigate | Regel „Keine Datenbankaenderung als Hotfix" im Handbuch mit Begruendung in Alltagssprache; Korrekturen mit Migration gehen nur als regulaere Version ueber `main`; Prisma-Schema und Migrationen in diesem Plan unangetastet |
| T-KU1-07 | Denial of Service | Ungetaggter Push auf `live` ueberschreibt das `live`-Etikett mit einem ungepruefte Stand | medium | mitigate | Skript veroeffentlicht NUR fuer `refs/heads/main` und `refs/tags/v*`; jeder andere Ref endet mit „nichts zu tun" — durch `--print-plan`-Gate (Task 2, dritter Grep = 0) gepinnt |
| T-KU1-08 | Repudiation | Welcher Stand laeuft, ist ohne Stempel nicht nachvollziehbar (heute immer `0.0.1`) | low | mitigate | Genau der Gegenstand des Plans: Stempel im Abbild, in der Antwort, im Startlog und in der Oberflaeche; CI-Lauf nach dem Push beweist den echten Weg (Task 3 Schritt C4) |
| T-KU1-SC | Tampering | npm/pip/cargo installs | low | accept | Dieser Plan installiert KEIN Paket (keine neue Abhaengigkeit, `pnpm-lock.yaml` unangetastet — Gate in Task 3); Paketlegitimitaets-Gate nicht ausgeloest |
</threat_model>
<verification>
Nach Task 3, alles aus `/home/vicolab/projects/tessera-ctl`:
- `pnpm -C apps/api exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)"` -> `Test Files 65 passed (65)` / `Tests 1060 passed (1060)`
- `pnpm -C apps/web exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)"` -> `Test Files 40 passed (40)` / `Tests 243 passed (243)`
- `for p in packages/shared apps/api apps/web; do pnpm -C $p exec tsc --noEmit; echo "TSC_$p=$?"; done` -> dreimal `=0`
- `D=$(git diff --stat 6c19451 -- . ':!.planning'); echo GIT_EXIT=$?; tail -n1 <<< "$D"` -> `GIT_EXIT=0` und `20 files changed`
- `U=$(git diff --stat 6c19451 -- apps/api/prisma biome.json '.env*' apps/web/package.json apps/api/package.json pnpm-lock.yaml); echo U_EXIT=$?; test -z "$U"; echo U_EMPTY=$?` -> `U_EXIT=0` und `U_EMPTY=0`
- `GITHUB_REF=refs/heads/live sh .gitea/scripts/publish-images.sh --print-plan | grep -c "^push "` -> `0`; `GITHUB_REF=refs/tags/v1.2.3 sh .gitea/scripts/publish-images.sh --print-plan | grep -c "^push "` -> `4`
- `IMAGE_TAG=live docker compose -f docker-compose.prod.yml config --images 2>/dev/null | grep -c ':live$'` -> `2`
- `docker run --rm --entrypoint node localhost:3002/schalli/tessera-ctl/api:beta -e 'console.log(process.env.APP_VERSION, process.env.APP_CHANNEL)'` -> `<kurzer SHA des gepushten Commits> beta` (nach abgeschlossenem CI-Lauf)
- SUMMARY enthaelt: RED-Laeufe (Task 1), „Falsifizierung Bauzeit-Einbettung" mit sechs Docker-Ausgaben und Baudauer (Task 2), „CI-Lauf nach dem Push" mit Lauf-ID/Dauer/Stempel (Task 3), Nebenbefund „`sidebar-footer.tsx` ist seit ba02b25 toter Code" und den Hinweis, dass `.env.prod.example` bewusst nicht angefasst wurde (Regel `.env`-Dateien) — die `IMAGE_TAG`-Zeile steht nur im Handbuch.
- Human-Check (end-of-phase, nicht blockierend): lokal `docker compose up -d --build web api` und im Browser unten in der Seitenleiste `dev · Entwicklung` sehen, Tooltip `API dev (dev)`; eingeklappt verschwindet die Zeile.
</verification>
<success_criteria>
- Versionsstempel fliesst CI -> Build-Args -> Abbilder -> `GET /health/version` / Startlog -> Seitenleiste; lokal ohne Args bleibt alles `dev`; die Bauzeit-Einbettung im Browser-Bundle ist mit `v9.9.9-test` bewiesen; der echte CI-Lauf nach dem Push hat `:beta`-Abbilder mit dem SHA des gepushten Commits gebaut.
- Pipeline: `main` -> `beta` + `latest`; Tag `v*` -> `live` + `vX.Y.Z`; `live` ohne Tag prueft nur; `fetch-depth: 0`; Entscheidung im Skript, lokal per `--print-plan` gepinnt.
- `docker-compose.prod.yml` mit `${IMAGE_TAG:-beta}`, beide Werte per `config --images` bewiesen; Registry-Host unangetastet.
- Handbuch Abschnitt 9 in Alltagssprache mit echten Umlauten (Kanal, `.env`-Zeile, Freigabe, Hotfix ohne Datenbankaenderung, Versionskontrolle, neuer Live-Server, Erstfreigabe-Rezept); `ci-cd-setup.md` ohne die veralteten Aussagen.
- API 1060/65, Web 243/40, `tsc` dreimal 0, genau 20 Dateien ausserhalb `.planning`, drei Commits mit Scope `quick-260914-ku1`, gepusht; `live`-Zweig und `v1.0.0` NICHT angelegt.
</success_criteria>
<output>
Create `.planning/quick/260914-ku1-zwei-auslieferungskanaele-beta-auf-main-/260914-ku1-SUMMARY.md` when done
</output>
@@ -0,0 +1,361 @@
---
phase: quick-260914-ku1
plan: 01
subsystem: infra
tags: [ci, gitea-actions, docker, build-args, next-public-env, nestjs, health, versionsstempel, compose, handbuch]
status: complete
requires:
- phase: quick-260914-ku1 planning (1cd4212)
provides: Plan mit Erlaubnisliste, gemessenen Bezugszahlen und Threat-Register
provides:
- "GET /health/version liefert { name, version, channel, commit, buildTime } aus APP_* (Vorgaben dev/dev), Startzeile `Tessera API <version> (<channel>) <commit>`"
- "VersionResponse in packages/shared; apps/web/src/lib/app-version.ts als importierbare Quelle (appVersion + loadApiVersion) fuer Abzeichen und kommenden Fehler-melden-Knopf"
- "AppVersionBadge unten in der Seitenleiste (Desktop und mobile Schublade, nicht eingeklappt) mit Tooltip Commit/API-Version"
- "Beide Dockerfiles nehmen APP_VERSION/APP_CHANNEL/APP_COMMIT/APP_BUILD_TIME als Build-Args; Web bettet NEXT_PUBLIC_APP_* zur Bauzeit ein"
- ".gitea/scripts/publish-images.sh entscheidet Kanal/Etiketten aus GITHUB_REF (main -> beta+latest, v* -> live+vX.Y.Z, sonst nichts), --print-plan ohne Docker"
- "ci.yml loest auf main, live und Tags v* aus; publish mit fetch-depth 0 und Skriptaufruf"
- "docker-compose.prod.yml mit ${IMAGE_TAG:-beta} fuer web und api"
- "Betriebshandbuch Kapitel 9 (Kanaele, IMAGE_TAG je Server, Freigabe, Hotfix ohne Datenbankaenderung, Versionskontrolle, neuer Live-Server); ci-cd-setup auf gemessenen Stand"
affects: [fehler-melden-knopf, erstfreigabe-v1.0.0, live-server-einrichtung, deploy]
actuals:
tokens: 41545
tasks: 3
commits: 3
plan_head_before: 1cd4212df08cb0910e6c5c02abf6926534951935
tech-stack:
added: []
patterns:
- "Versionsstempel-Kette: CI-Skript -> --build-arg -> globales ARG + ARG-Wiederholung je Stufe -> ENV (runner) bzw. NEXT_PUBLIC_* vor pnpm build (web-builder)"
- "Kanalentscheidung im POSIX-Skript statt in Workflow-if-Ausdruecken, lokal per --print-plan pruefbar"
- "process.env.NEXT_PUBLIC_* nur mit vollem Literalnamen lesen (Bauzeit-Einbettung durch Next.js)"
- "||-Vorgaben fuer Compose-Leerstring-Semantik (leer == ungesetzt)"
key-files:
created:
- apps/api/src/health/app-version.ts
- apps/api/src/health/health.controller.spec.ts
- apps/web/src/lib/app-version.ts
- apps/web/src/lib/app-version.test.ts
- apps/web/src/components/layout/app-version-badge.tsx
- apps/web/src/components/layout/app-version-badge.test.tsx
- .gitea/scripts/publish-images.sh
modified:
- packages/shared/src/index.ts
- apps/api/src/health/health.controller.ts
- apps/api/src/main.ts
- apps/web/src/components/layout/sidebar.tsx
- apps/web/src/components/layout/sidebar.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/Dockerfile
- apps/api/Dockerfile
- .gitea/workflows/ci.yml
- docker-compose.prod.yml
- docs/anleitung-betrieb.md
- docs/ci-cd-setup.md
key-decisions:
- "Kanal ist die Primaerdarstellung (IMAGE_TAG, APP_CHANNEL); `latest` nur noch Alias von `beta`, damit alpha ohne Handgriff weiterlaeuft"
- "Zweig `live` ohne Tag wird geprueft, aber nicht veroeffentlicht — nur ein Tag darf das live-Etikett belegen (T-KU1-07)"
- "package.json-Versionen bleiben 0.0.1; die Wahrheit der Version ist der Git-Tag (git describe)"
- "GET /health/version bleibt @Public (T-KU1-03), per Spec-Test gepinnt"
- "apps/web spiegelt den Antworttyp lokal (ApiVersionInfo) statt @tessera/shared zu importieren — Lockfile und Docker-deps-Stufe bleiben unangetastet"
- "Commits direkt auf main (Projektkonvention branching_strategy: none; das Kanalmodell setzt main = Beta voraus)"
patterns-established:
- "ARG-Sichtbarkeit in Multi-Stage-Dockerfiles: globales ARG mit Vorgabe + ARG NAME (ohne Wert) in jeder nutzenden Stufe"
- "Memoisiertes Modul-Promise fuer einmalige API-Abfragen je Seitenladung, still bei Fehler"
requirements-completed: [QUICK-260914-KU1]
coverage:
- id: D1
description: "GET /health/version aus APP_* mit Vorgaben, Compose-Leerstring-Semantik, Startzeile, @Public gepinnt"
requirement: QUICK-260914-KU1
verification:
- kind: unit
ref: "apps/api/src/health/health.controller.spec.ts (6 Tests)"
status: pass
- kind: integration
ref: "docker run tessera-ku1-api:args node -e formatAppVersionLine() -> Tessera API v9.9.9-test (live) abc1234"
status: pass
- id: D2
description: "Web-Quelle app-version.ts (appVersion, loadApiVersion memoisiert/still) und AppVersionBadge in der Seitenleiste"
requirement: QUICK-260914-KU1
verification:
- kind: unit
ref: "apps/web/src/lib/app-version.test.ts (5), app-version-badge.test.tsx (4), sidebar.test.tsx#renders the version badge below the navigation"
status: pass
- kind: integration
ref: "grep -rl v9.9.9-test /app/apps/web/.next/static | wc -l -> 1 (Bauzeit-Einbettung)"
status: pass
- id: D3
description: "CI-Trigger je Kanal, publish-images.sh, Build-Args in beiden Dockerfiles, IMAGE_TAG in Compose"
requirement: QUICK-260914-KU1
verification:
- kind: automated_ui
ref: "js-yaml-Strukturpruefung, --print-plan in drei Lagen, docker compose config --images mit/ohne IMAGE_TAG"
status: pass
- kind: e2e
ref: "Gitea-Actions-Lauf 297 (success) und CI-gebaute :beta-Abbilder mit APP_VERSION=ea6aa99 APP_CHANNEL=beta"
status: pass
- id: D4
description: "Betriebshandbuch Kapitel 9 und ci-cd-setup auf gemessenen Stand"
requirement: QUICK-260914-KU1
verification:
- kind: other
ref: "grep-Gates (Kapitelueberschrift 1, IMAGE_TAG 11, Hotfix-Regel 1, veraltete Aussagen 0, Skriptname 4, Umlaute in ci-cd-setup 0)"
status: pass
metrics:
duration: "22 min (13:28Z bis 13:50Z, davon ca. 7,5 min lokale Docker-Bauten und 5,3 min CI-Lauf)"
completed: "2026-09-14"
---
# Quick 260914-ku1 Plan 01: Zwei Auslieferungskanaele (Beta auf main, Live per Tag) mit Versionsstempel durch alle Schichten — Summary
Versionsstempel `APP_VERSION/APP_CHANNEL/APP_COMMIT/APP_BUILD_TIME` fliesst vom CI-Skript ueber Build-Args in beide Abbilder, aus `GET /health/version` und dem Startlog der API und als `v<Version> · <Kanal>` unten in der Seitenleiste; `main` veroeffentlicht `beta`+`latest`, ein Tag `v*` veroeffentlicht `live`+`vX.Y.Z`; `docker-compose.prod.yml` waehlt den Kanal ueber `${IMAGE_TAG:-beta}`; das Betriebshandbuch erklaert Kanaele, Freigabe, Hotfix (ohne Datenbankaenderung) und den neuen Live-Server. Der echte CI-Weg ist einmal durchlaufen: Lauf 297 hat `:beta`-Abbilder mit `ea6aa99 beta` gebaut.
## Ausgangslage und Bezugspunkt
Alle Gates gegen `6c19451` (Code unangetastet seit Planung; HEAD bei Start `1cd4212`, Arbeitsbaum sauber, `main == origin/main`).
Baseline vor jeder Aenderung (erneut gemessen, identisch mit der Planung):
| Suite | Befehl | Ergebnis |
|---|---|---|
| API | `pnpm -C apps/api exec vitest run` | `Test Files 64 passed (64)` / `Tests 1054 passed (1054)`, Exit 0 |
| Web | `pnpm -C apps/web exec vitest run` | `Test Files 38 passed (38)` / `Tests 233 passed (233)`, Exit 0 |
## Task 1 — Versionsstempel durch alle Schichten (TDD)
### RED-Lauf (Schritt A, vor jedem Produktionscode)
`pnpm -C apps/api exec vitest run src/health/health.controller.spec.ts` (Exit 1):
```
Error: Cannot find module './app-version' imported from '.../apps/api/src/health/health.controller.spec.ts'
Test Files 1 failed (1)
Tests no tests
```
`pnpm -C apps/web exec vitest run src/lib/app-version.test.ts src/components/layout/app-version-badge.test.tsx src/components/layout/sidebar.test.tsx` (Exit 1):
```
❯ src/components/layout/app-version-badge.test.tsx (0 test) Failed to resolve import "./app-version-badge"
❯ src/lib/app-version.test.ts (0 test) Failed to resolve import "./app-version"
❯ src/components/layout/sidebar.test.tsx (6 tests | 1 failed)
× renders the version badge below the navigation Unable to find an element by: [data-testid="app-version-badge"]
Test Files 3 failed (3)
Tests 1 failed | 5 passed (6)
```
### GREEN und Gate (Schritt B/C)
Verify-Block von Task 1, gemessen:
| Pruefung | Erwartet | Gemessen |
|---|---|---|
| API-Spec `health.controller.spec.ts` | `Tests 6 passed (6)` | `Tests 6 passed (6)` |
| Web drei Specs | `Test Files 3 passed (3)` / `Tests 15 passed (15)` | `Test Files 3 passed (3)` / `Tests 15 passed (15)` |
| Plan-Checker-Zusatz: obige drei + `umlaut-guard.spec.ts` + `tenderRadar-parity.spec.ts` in EINEM Aufruf | gruen | `Test Files 5 passed (5)` / `Tests 21 passed (21)` |
| `grep -c npm_package_version health.controller.ts` | 0 | 0 |
| `grep -c "formatAppVersionLine()" main.ts` | 1 | 1 |
| `grep -c process.env.NEXT_PUBLIC_APP_VERSION app-version.ts` | 1 | 1 |
| `grep -c "<AppVersionBadge />" sidebar.tsx` | 1 | 1 |
| Node-Zeile Uebersetzungen | `Beta Live Entwicklung \| Development` | `Beta Live Entwicklung \| Development` |
| `tsc --noEmit` shared / api / web | 0 / 0 / 0 | 0 / 0 / 0 |
| API-Suite voll | 65 / 1060 | `Test Files 65 passed (65)` / `Tests 1060 passed (1060)` |
| Web-Suite voll | 40 / 243 | `Test Files 40 passed (40)` / `Tests 243 passed (243)` |
Commit `cdb571c` — `git show --stat HEAD` zeigt 13 Dateien (471+/8-).
## Task 2 — Build-Args, Veroeffentlichungs-Skript, CI-Trigger, IMAGE_TAG
### Gates ohne Docker (Schritt F), gemessen
```
branches=["main","live"] tags=["v*"] jobs=quality,test,publish fetchDepth=0 script=true needs=test
main_plan=4 tag_plan=4 live_plan=0 stamp=1
compose_beta=2 compose_live=2 latest-in-compose=0
ARG APP_VERSION=dev: api 1 / web 1; NEXT_PUBLIC_APP_VERSION=$APP_VERSION: 1; ENV APP_VERSION=$APP_VERSION: web 1 / api 1; EXEC=0
git describe --tags --always -> cdb571c (kein Tag vorhanden, Bau vor dem ersten Tag scheitert nicht)
```
`--print-plan` in den drei Lagen (woertlich):
```
GITHUB_REF=refs/heads/main:
Tessera cdb571c (beta) cdb571c 2026-09-14T13:33:40Z -> Etiketten: beta latest
push localhost:3002/schalli/tessera-ctl/web:beta
push localhost:3002/schalli/tessera-ctl/web:latest
push localhost:3002/schalli/tessera-ctl/api:beta
push localhost:3002/schalli/tessera-ctl/api:latest
GITHUB_REF=refs/tags/v1.2.3:
Tessera cdb571c (live) cdb571c 2026-09-14T13:33:40Z -> Etiketten: live v1.2.3
push localhost:3002/schalli/tessera-ctl/web:live
push localhost:3002/schalli/tessera-ctl/web:v1.2.3
push localhost:3002/schalli/tessera-ctl/api:live
push localhost:3002/schalli/tessera-ctl/api:v1.2.3
GITHUB_REF=refs/heads/live:
Kein Veroeffentlichungs-Anlass fuer 'refs/heads/live' (nur main und Tags v*): nichts zu tun.
```
`docker compose -f docker-compose.prod.yml config --images` ohne Variable: `web:beta`, `api:beta`, `postgres:16-alpine`; mit `IMAGE_TAG=live`: `api:live`, `postgres:16-alpine`, `web:live`.
### Falsifizierung Bauzeit-Einbettung (Schritt E)
Baudauer (warmer deps-Cache): api:args 111 s, web:args 129 s, api:noargs 113 s, web:noargs 99 s — zusammen 7 min 32 s, alle Exit 0.
| # | Befehl (Kurzform) | Erwartet | Gemessen |
|---|---|---|---|
| 1 | `api:args` node `APP_VERSION APP_CHANNEL APP_COMMIT APP_BUILD_TIME` | `v9.9.9-test live abc1234 2026-09-14T00:00:00Z` | `v9.9.9-test live abc1234 2026-09-14T00:00:00Z` |
| 2 | `api:args` node `require("/app/apps/api/dist/health/app-version").formatAppVersionLine()` | `Tessera API v9.9.9-test (live) abc1234` | `Tessera API v9.9.9-test (live) abc1234` |
| 3 | `web:args` sh `grep -rl v9.9.9-test /app/apps/web/.next/static \| wc -l` | >= 1 | `1` |
| 4 | `web:args` node `APP_VERSION` | `v9.9.9-test` | `v9.9.9-test` |
| 5 | `api:noargs` node `APP_VERSION APP_CHANNEL` / `web:noargs` node `APP_VERSION` | `dev dev` / `dev` | `dev dev` / `dev` |
| 6 | `web:noargs` Bundle-Grep auf `v9.9.9-test` | `0` | `0` |
| 6b | `api:noargs` dist-Zeile (Zusatz) | `Tessera API dev (dev)` | `Tessera API dev (dev)` |
Aufgeraeumt: `docker rmi` der vier `tessera-ku1-*`-Etiketten und `tessera-web-plancheck:baseline` (alle „Untagged", `docker images` zeigt keine mehr).
Commit `9731501` — 5 Dateien (115+/13-).
## Task 3 — Handbuch, ci-cd-setup, Push, CI-Beobachtung
Precondition: `curl localhost:3002/api/v1/version` -> `{"version":"1.26.2"}`; `docker ps | grep -c ^gitea-runner$` -> 1.
Gates, gemessen:
| Pruefung | Erwartet | Gemessen |
|---|---|---|
| `grep -c "^## 9. Zwei Kanäle: Live und Beta"` | 1 | 1 |
| `grep -c IMAGE_TAG anleitung-betrieb.md` | >= 6 | 11 |
| `grep -c "Keine Datenbankänderung als Hotfix"` | 1 | 1 |
| `grep -c "Kein Registry-Push\|build-deploy" ci-cd-setup.md` | 0 | 0 |
| `grep -c publish-images.sh ci-cd-setup.md` | >= 2 | 4 |
| `grep -c '[äöüÄÖÜß]' ci-cd-setup.md` | 0 | 0 |
| `git diff --stat 6c19451 -- . ':!.planning'` | `GIT_EXIT=0`, `20 files changed` | `GIT_EXIT=0`, `20 files changed, 851 insertions(+), 49 deletions(-)` |
| Unangetastet-Stichprobe (prisma, biome.json, .env*, package.json, lockfile) | `U_EXIT=0`, `U_EMPTY=0` | `U_EXIT=0`, `U_EMPTY=0` |
| `git status -sb` nach Push | kein `[ahead` | `## main...origin/main` |
Commit `ea6aa99` — 2 Dateien (265+/28-). `git push` -> `6c19451..ea6aa99 main -> main`.
### CI-Lauf nach dem Push
| Feld | Wert |
|---|---|
| Lauf-ID | 297 (event `push`, ref `main`, `head_sha` = `ea6aa99…`) |
| status / conclusion | `completed` / `success` |
| started_at / completed_at | 2026-09-14T15:44:23+02:00 / 2026-09-14T15:49:41+02:00 — **5 min 18 s** (Planung: 4-6 min mit Build-Args) |
| `api:beta` node `APP_VERSION APP_CHANNEL APP_COMMIT APP_BUILD_TIME` | `ea6aa99 beta ea6aa99 2026-09-14T13:46:12Z` (`git rev-parse --short ea6aa99` = `ea6aa99`) |
| `web:beta` node `APP_VERSION APP_CHANNEL` | `ea6aa99 beta` |
| `web:beta` Bundle-Grep auf `ea6aa99` | `1` (Bauzeit-Einbettung ueber den echten CI-Weg) |
| `docker image inspect Created` web:beta / web:latest | beide `2026-09-14T15:47:54.520283239+02:00` (ein Bau, zwei Etiketten, nach dem Push) |
| `docker image inspect Created` api:beta / api:latest | beide `2026-09-14T15:48:40.191081238+02:00` |
| Registry (Gitea-API `/packages/schalli?type=container`) | `tessera-ctl/web` `beta` 15:47:59, `latest` 15:48:00; `tessera-ctl/api` `beta` und `latest` 15:49:34 |
Kein Fehlversuch, ein einziger Push, ein einziger Lauf.
## Abschluss-Verifikation (nach Task 3)
- API `Test Files 65 passed (65)` / `Tests 1060 passed (1060)`, Exit 0
- Web `Test Files 40 passed (40)` / `Tests 243 passed (243)`, Exit 0
- `tsc --noEmit`: `TSC_packages/shared=0`, `TSC_apps/api=0`, `TSC_apps/web=0`
- `git fetch -q && git status -sb | head -1` -> `## main...origin/main`
- `git ls-remote --heads origin live | wc -l` -> 0, `git tag | wc -l` -> 0 (Zweig `live` und Tag `v1.0.0` wie geplant NICHT angelegt)
`git status --porcelain` (vor dem Schreiben dieses SUMMARY): leer.
`git log --oneline 1cd4212..HEAD`:
```
ea6aa99 docs(quick-260914-ku1): Betriebshandbuch — Zwei Kanäle Live und Beta, Freigabe, Hotfix ohne Datenbankänderung, neuer Live-Server; ci-cd-setup auf gemessenen Stand
9731501 ci(quick-260914-ku1): zwei Kanaele — main -> beta+latest, Tag v* -> live+vX.Y.Z, Versionsstempel als Build-Args in beide Dockerfiles, IMAGE_TAG in docker-compose.prod.yml
cdb571c feat(quick-260914-ku1): Versionsstempel — GET /health/version aus APP_*, VersionResponse, app-version.ts und Abzeichen v<Version> · <Kanal> in der Seitenleiste
```
`commits: 3` gemessen aus `git rev-list --count 1cd4212..HEAD`; `actuals.tokens` = 166183 Zeichen ueber die 20 geaenderten Dateien / 4 = 41545 (der reine Diff waere 49515 Zeichen = 12378).
## Deviations from Plan
### Auto-fixed Issues
None — plan executed exactly as written. Alle Zahlen des Plans (65/1060, 40/243, 20 Dateien, 13/5/2 Dateien je Commit, Grep-Werte) wurden exakt getroffen; keine Erwartung musste angepasst werden.
### Prozess-Abweichung (dokumentiert, keine Code-Abweichung)
**Commits auf `main`.** Die Executor-Vorschrift verlangt eigentlich einen Nicht-Standard-Zweig. Dieses Projekt arbeitet per `branching_strategy: none` seit jeher direkt auf `main`, der Auftrag verlangt ausdruecklich `git push` auf `main`, und das Kanalmodell dieses Plans definiert `main` = Beta — ein Seitenzweig haette den Plan nicht erfuellen koennen (die Pipeline haette nichts gebaut). Kein `git update-ref`, kein Force-Push, kein Eingriff in `.planning/config.json`.
## Nebenbefunde
- **`apps/web/src/components/layout/sidebar-footer.tsx` ist seit `ba02b25` (2026-06-26) toter Code**: wird nirgends gerendert, einziger Treffer ausserhalb der Datei ist der Mock in `sidebar.test.tsx`. Unangetastet gelassen (nicht in der Erlaubnisliste); Kandidat fuer einen Aufraeum-Quick-Task.
- **`.env.prod.example` bewusst nicht angefasst** (Regel: keine `.env*`-Dateien). Die Zeile `IMAGE_TAG` steht nur im Handbuch (Kapitel 3 Tabelle, Kapitel 9 mit ausdruecklichem Hinweis, dass die Vorlage sie noch nicht enthaelt).
- Der Web-Bau laeuft in der CI jetzt bei jedem Lauf durch die builder-Stufe (NEXT_PUBLIC_APP_COMMIT aendert sich je Commit) — gemessen 5 min 18 s statt unter 2 min zuvor; im ci-cd-setup vermerkt.
- Handbuch Kapitel 6/7 nennen weiterhin `/opt/tessera/docker-compose.yml` fuer die Volume-Reparatur; Kapitel 9 nennt die tatsaechlich benutzte Datei `/opt/tessera/docker-compose.prod.yml` (`.env` setzt `COMPOSE_FILE`). Die aelteren Stellen wurden nicht umgeschrieben (nicht Teil des Plans).
## Threat Flags
Keine neue Angriffsflaeche ausserhalb des Threat-Registers des Plans: `GET /health/version` war bereits @Public (T-KU1-03, akzeptiert und per Spec-Test 6 gepinnt); das Skript kennt kein Secret; das Push-Token wurde in Task 3 nur in einer Shell-Variablen benutzt (Ausgabe der Push-URL im Log mit `***` maskiert).
## Known Stubs
Keine. Alle neuen Werte sind an echte Quellen gebunden (Umgebung, `/health/version`); ohne Build-Args greifen die bewussten Vorgaben `dev`.
## Was bewusst offen bleibt
- **Zweig `live` und Tag `v1.0.0` sind NICHT angelegt** — Rezept steht im Handbuch Kapitel 9 („Erstfreigabe v1.0.0"); erfolgt nach dem Fehler-melden-Knopf (eigener Quick-Task, der `apps/web/src/lib/app-version.ts` importiert).
- **Server nicht angefasst**: alpha (`/opt/tessera/.env` und `docker-compose.prod.yml`) und der neue Live-Server werden vom User eingerichtet, siehe „Handgriffe" unten. Bis dahin zieht alpha weiter `:latest` = dasselbe Beta-Abbild.
- `.env.prod.example` ohne `IMAGE_TAG`-Zeile (Regel `.env*`); ein spaeterer Quick-Task darf sie ergaenzen.
- `latest` bleibt als Alias von `beta`, bis alpha auf `IMAGE_TAG=beta` umgestellt ist; danach kann das Etikett aus dem Skript entfallen.
- Tag-Schutz `v*` und Branch-Schutz `live` in Gitea (T-KU1-04) — heute nicht noetig (nur `schalli` hat Schreibrecht), im ci-cd-setup als Empfehlung fuer den Fall weiterer Konten.
- Human-Check (end-of-phase, nicht blockierend): lokal `docker compose up -d --build web api` und unten in der Seitenleiste `dev · Entwicklung` sehen, Tooltip `API dev (dev)`; eingeklappt verschwindet die Zeile.
## Handgriffe fuer den User
Aus dem Handbuch Kapitel 9 („Die eine Zeile je Server" und „Den neuen Live-Server einrichten"):
**Auf alpha (Beta), einmalig:**
1. In `/opt/tessera/.env` die Zeile `IMAGE_TAG=beta` eintragen.
2. Sicherung der Compose-Datei:
```bash
cd /opt/tessera
cp docker-compose.prod.yml docker-compose.prod.yml.bak.$(date +%Y%m%d)
```
3. In `/opt/tessera/docker-compose.prod.yml` die zwei `image:`-Zeilen aendern (nur das Ende der Zeile):
```yaml
image: git.vicolab.de/schalli/tessera-ctl/web:${IMAGE_TAG:-beta}
image: git.vicolab.de/schalli/tessera-ctl/api:${IMAGE_TAG:-beta}
```
4. Dann wie in Kapitel 4:
```bash
docker compose -f docker-compose.prod.yml pull
docker compose -f docker-compose.prod.yml up -d --force-recreate api web
```
5. Kontrolle: unten in der Seitenleiste steht `<Kurzkennung> · Beta`; `curl -s http://localhost:3001/health/version` zeigt `"channel":"beta"`.
**Auf dem neuen Live-Server (tessera.ctl.de):** Kapitel 2 des Handbuchs vollstaendig, mit diesen Abweichungen:
- `IMAGE_TAG=live` in der `.env` (Pflicht — ohne die Zeile zieht der Server die Beta).
- Eigene, neu erzeugte Geheimnisse (`JWT_SECRET`, `TESSERA_ENCRYPTION_KEY`, `DB_PASSWORD`, Admin-Passwort); nichts von alpha uebernehmen.
- Eigene, leere Datenbank; die alpha-Datenbank wird NICHT kopiert (falls doch gewuenscht: Kapitel 6 UND derselbe `TESSERA_ENCRYPTION_KEY`).
- `APP_URL=https://tessera.ctl.de`.
- Der erste `pull` holt `:live` — dieses Etikett gibt es erst nach der Erstfreigabe v1.0.0. Also erst freigeben (Claude: `git checkout -b live main`, Tag `v1.0.0`, Push), dann installieren; oder fuer einen Probelauf voruebergehend `IMAGE_TAG=beta`, danach auf `live` umstellen und `pull` + `up -d --force-recreate api web` wiederholen.
**Bei jeder Freigabe danach** (User sagt „Version X freigeben", Claude pusht Zweig und Tag), auf dem Live-Server:
```bash
docker compose -f docker-compose.prod.yml pull
docker compose -f docker-compose.prod.yml up -d --force-recreate api web
```
## Self-Check: PASSED
- Dateien vorhanden: alle 7 neu erstellten Dateien (`app-version.ts` api/web, beide Specs/Tests, Badge + Test, `publish-images.sh`) — FOUND.
- Commits vorhanden: `cdb571c`, `9731501`, `ea6aa99` — FOUND (`git log --oneline 1cd4212..HEAD`), alle auf `origin/main`.
@@ -0,0 +1,198 @@
---
phase: quick-260914-ku1
verified: 2026-09-14T13:59:19Z
status: passed
score: 8/8 must-haves verified
covered_files:
- ".gitea/scripts/publish-images.sh"
- ".gitea/workflows/ci.yml"
- ".planning/quick/260914-ku1-zwei-auslieferungskanaele-beta-auf-main-/260914-ku1-PLAN.md"
- ".planning/quick/260914-ku1-zwei-auslieferungskanaele-beta-auf-main-/260914-ku1-SUMMARY.md"
- "apps/api/Dockerfile"
- "apps/api/src/health/app-version.ts"
- "apps/api/src/health/health.controller.spec.ts"
- "apps/api/src/health/health.controller.ts"
- "apps/api/src/main.ts"
- "apps/web/Dockerfile"
- "apps/web/src/components/layout/app-version-badge.test.tsx"
- "apps/web/src/components/layout/app-version-badge.tsx"
- "apps/web/src/components/layout/sidebar.test.tsx"
- "apps/web/src/components/layout/sidebar.tsx"
- "apps/web/src/lib/app-version.test.ts"
- "apps/web/src/lib/app-version.ts"
- "apps/web/src/messages/de.json"
- "apps/web/src/messages/en.json"
- "docker-compose.prod.yml"
- "docs/anleitung-betrieb.md"
- "docs/ci-cd-setup.md"
- "packages/shared/src/index.ts"
covered_digest: "v1:sha256:3cc012949ab9484c9c9821c7dea15392439adc9224bd2f9e3025991c0eba6062"
behavior_unverified: 0
overrides_applied: 0
---
# Quick-Task 260914-ku1: Zwei Auslieferungskanaele (Beta/Live) — Verifikationsbericht
**Ziel:** Zwei Auslieferungskanaele (main -> beta+latest; Tag v* -> live+vX.Y.Z; Zweig live ohne Tag nur geprueft), Versionsstempel per Build-Args in beide Container-Abbilder, `GET /health/version`, Versionsabzeichen in der Seitenleiste, `IMAGE_TAG` in docker-compose.prod.yml, Publish-Skript mit `--print-plan`, Betriebshandbuch Kapitel „Zwei Kanaele" inkl. Hotfix-Rezept und Live-Server-Einrichtung, ci-cd-setup.md aktualisiert, gepusht, echter CI-Lauf gruen.
**Verifiziert:** 2026-09-14T13:59:19Z
**Status:** passed
**Re-Verifikation:** Nein — Erstverifikation
Alle Pruefungen wurden selbst erneut ausgefuehrt (nicht aus dem SUMMARY uebernommen). Wo die eigene Messung von der SUMMARY-Behauptung abweicht, ist das unten vermerkt — es gab keine Abweichung.
## Pruefung 1 — Commits, Diff-Umfang, unangetastete Dateien
| Befehl | Erwartet | Gemessen |
|---|---|---|
| `git log --oneline 1cd4212..HEAD` | 3 Commits | `ea6aa99`, `9731501`, `cdb571c` — 3 Commits |
| `git diff --stat 6c19451 -- . ':!.planning'` (letzte Zeile) | `20 files changed` | `20 files changed, 851 insertions(+), 49 deletions(-)` |
| `git diff --name-only 6c19451 -- '.env*' apps/api/prisma/schema.prisma apps/api/prisma/migrations package.json pnpm-lock.yaml biome.json apps/web/src/components/layout/sidebar-footer.tsx` | leer | leer (keine Ausgabe) |
| `git status --porcelain` (vor jeder Aenderung durch die Verifikation) | nur die zwei erwarteten offenen Dateien | `M .planning/STATE.md`, `?? .../260914-ku1-SUMMARY.md` — beides die dem Orchestrator gehoerenden, unberuehrt gelassenen Dateien |
| `git fetch -q && git status -sb \| head -1` | kein `[ahead` | `## main...origin/main` |
Status: ✓ VERIFIED
## Pruefung 2 — Testsuiten und Typpruefung
| Befehl | Erwartet | Gemessen |
|---|---|---|
| `cd apps/api && npx vitest run` | 65 Dateien / 1060 Tests | `Test Files 65 passed (65)` / `Tests 1060 passed (1060)` |
| `cd apps/web && npx vitest run` | 40 Dateien / 243 Tests | `Test Files 40 passed (40)` / `Tests 243 passed (243)` |
| `pnpm -C packages/shared exec tsc --noEmit` | Exit 0 | Exit 0 |
| `pnpm -C apps/api exec tsc --noEmit` | Exit 0 | Exit 0 |
| `pnpm -C apps/web exec tsc --noEmit` | Exit 0 | Exit 0 |
Status: ✓ VERIFIED
## Pruefung 3 — Versionsstempel im Code (API und Web)
Quelldateien gelesen (nicht nur gegrept):
- `apps/api/src/health/health.controller.ts`: `getVersion()` delegiert an `getAppVersion()` aus `./app-version`, `@Public()` und `@Get('version')` gesetzt, kein Zugriff mehr auf `npm_package_version`. Kommentar begruendet T-KU1-03.
- `apps/api/src/health/app-version.ts`: `getAppVersion()` liest `process.env.APP_VERSION/APP_CHANNEL/APP_COMMIT/APP_BUILD_TIME` mit `||`-Vorgaben `dev`/`dev`/``/``, `name: 'tessera'`. `formatAppVersionLine()` baut `Tessera API <version> (<channel>) <commit>`, ohne Commit ohne Leerzeichen am Ende.
- `apps/api/src/health/health.controller.spec.ts`: 6 Tests wie im Plan beschrieben (`check()`, Vorgaben, Durchreichen, Compose-Leerstring-Semantik, `formatAppVersionLine`, `@Public()`-Metadatenpruefung per `Reflect.getMetadata`). Alle 6 gruen (siehe Pruefung 2).
- `apps/api/src/main.ts`: `console.log(formatAppVersionLine())` direkt nach der bestehenden Port-Zeile (Zeile 35, nach Zeile 34).
- `apps/web/src/lib/app-version.ts`: `appVersion` liest `process.env.NEXT_PUBLIC_APP_VERSION/_CHANNEL/_COMMIT` je mit vollem Literalnamen (keine Destrukturierung, kein `process.env[name]`); `normalizeChannel` faellt bei unbekanntem Kanal auf `'dev'` zurueck; `loadApiVersion()` memoisiert ein Modul-Promise gegen `${API_URL}/health/version` mit `credentials: 'include'`, still bei Fehler (`.catch(() => null)`).
- `apps/web/src/components/layout/app-version-badge.tsx`: `data-testid="app-version"`, Text `${appVersion.version} · ${t('channel.'+channel)}`, `title` aus `Commit <commit>` und `API <version> (<channel>)`, `undefined` wenn beides fehlt.
- `apps/web/src/components/layout/sidebar.tsx`: Badge-Block liegt NACH dem Einklapp-Block (der `hidden md:block` traegt) und OHNE dieses Attribut — dadurch auch in der mobilen Schublade sichtbar; `!isCollapsed` blendet ihn eingeklappt aus (Zeilen ~201-206).
- `apps/web/src/messages/de.json` / `en.json`: `sidebar.channel = { beta: "Beta", live: "Live", dev: "Entwicklung"/"Development" }` — in beiden Dateien vorhanden, per Node geprueft.
- `sidebar.test.tsx`: Modul-Mock fuer `AppVersionBadge` und ein sechster Test `renders the version badge below the navigation`, der `screen.getByTestId('app-version-badge')` prueft.
Status: ✓ VERIFIED
## Pruefung 4 — Dockerfile-Falsifizierung (unabhaengig wiederholt)
Beide Dockerfiles gelesen: globales `ARG APP_VERSION=dev` (und die drei weiteren) vor dem ersten `FROM`; im Web-`builder` `ARG`-Wiederholung + `ENV NEXT_PUBLIC_APP_*` unmittelbar VOR `RUN pnpm --filter=@tessera/web build`; im `runner` beider Images `ARG`-Wiederholung + `ENV APP_VERSION=...` nach `ENV NODE_ENV=production`.
Eigener Bau (nicht aus dem SUMMARY uebernommen):
```
docker build -f apps/api/Dockerfile --build-arg APP_VERSION=v7.7.7-verify --build-arg APP_CHANNEL=live -t tessera-api-verify:tmp .
docker run --rm --entrypoint node tessera-api-verify:tmp -e 'console.log(process.env.APP_VERSION, process.env.APP_CHANNEL)'
-> v7.7.7-verify live
```
Erwartung erfuellt. Danach `docker rmi tessera-api-verify:tmp` ausgefuehrt — kein Rueckstand (`docker images | grep -c tessera-api-verify` -> 0).
Status: ✓ VERIFIED
## Pruefung 5 — CI-Workflow-Struktur und Publish-Skript
`.gitea/workflows/ci.yml` per js-yaml geparst:
```
branches=["main","live"] tags=["v*"] jobs=quality,test,publish fetchDepth=0 script=true needs=test
```
`.gitea/scripts/publish-images.sh --print-plan` in drei Lagen (eigene Ausfuehrung):
| GITHUB_REF | Ergebnis |
|---|---|
| `refs/heads/main` | Kanal `beta`, Push-Zeilen fuer `web:beta`, `web:latest`, `api:beta`, `api:latest` (main-Fall enthaelt BEIDE, `beta` und `latest`) |
| `refs/heads/live` | „Kein Veroeffentlichungs-Anlass ... nichts zu tun." — keine `push`-Zeile |
| `refs/tags/v1.0.0` | Kanal `live`, Push-Zeilen fuer `web:live`, `web:v1.0.0`, `api:live`, `api:v1.0.0` |
Status: ✓ VERIFIED
## Pruefung 6 — CI-gebaute Abbilder und echter Gitea-Lauf
`docker images | grep tessera-ctl` zeigt `localhost:3002/schalli/tessera-ctl/{api,web}:{beta,latest}` (zusaetzlich `git.vicolab.de/...` als Fetch-Alias und lokale `tessera-ctl-{api,web}:latest` aus fruehreren lokalen Bauten — nicht Teil dieser Pruefung).
```
docker run --rm --entrypoint node localhost:3002/schalli/tessera-ctl/api:beta -e 'console.log(process.env.APP_VERSION, process.env.APP_CHANNEL, process.env.APP_COMMIT)'
-> ea6aa99 beta ea6aa99
docker run --rm --entrypoint sh localhost:3002/schalli/tessera-ctl/web:beta -c 'grep -rl "ea6aa99" apps/web/.next/static | wc -l'
-> 1
```
`ea6aa99` ist der zuletzt gepushte Commit (siehe Pruefung 1) — Uebereinstimmung.
Gitea-API (`GET /api/v1/repos/schalli/tessera-ctl/actions/runs?limit=5`, Token aus `git remote get-url --push origin`, nicht ausgegeben):
```
297 ea6aa995b27de1dfa9b557c06df9fa3bbcdd8ea3 completed success push
296 6c19451be9a25feb227af075076a839a968c5366 completed success push
...
```
Lauf 297 entspricht `head_sha = ea6aa99...`, `status: completed`, `conclusion: success` — deckt sich mit der SUMMARY-Angabe.
Status: ✓ VERIFIED
## Pruefung 7 — docker-compose.prod.yml / IMAGE_TAG
```
docker compose -f docker-compose.prod.yml config --images
-> git.vicolab.de/schalli/tessera-ctl/web:beta, .../api:beta, postgres:16-alpine
IMAGE_TAG=live docker compose -f docker-compose.prod.yml config --images
-> .../api:live, postgres:16-alpine, .../web:live
```
Ohne Variable Vorgabe `beta`, mit `IMAGE_TAG=live` `live` fuer beide Images. Kein `:latest` mehr in der Datei (per grep unabhaengig bestaetigt: 0 Treffer).
Status: ✓ VERIFIED
## Pruefung 8 — Betriebshandbuch und ci-cd-setup.md
`docs/anleitung-betrieb.md`, Abschnitt `## 9. Zwei Kanäle: Live und Beta` (Zeile 355) gelesen (nicht nur gegreppt): erklaert den Kanalbegriff, die eine `.env`-Zeile je Server (`IMAGE_TAG=beta`/`IMAGE_TAG=live`), die Server-Compose-Anpassung, `pull` + `up -d --force-recreate`, das Freigabe-Rezept, den vollstaendigen Hotfix-Ablauf mit der fett gesetzten Regel „Keine Datenbankänderung als Hotfix" samt Alltagssprache-Begruendung (Migrations-Zeitstempel-Reihenfolge), die drei Erkennungswege (Oberflaeche/`curl`/Log) und die Einrichtung des neuen Live-Servers (eigene Secrets, eigene leere Datenbank, `APP_URL`, Reihenfolge Erstfreigabe vor erstem Pull). Echte Umlaute durchgaengig (`Zwei Kanäle`, `änderungen`, `möglicherweise`, `größeren` etc.) — Ton der Datei gehalten, keine ASCII-Umschrift in diesem Kapitel.
`docs/ci-cd-setup.md`: Abschnitt „Gitea Secrets" beschreibt `REGISTRY_TOKEN` und den Login (kein „keine Secrets" mehr); Abschnitt „Pipeline-Ueberblick" beschreibt Trigger (main/live/Tags v*), Etiketten-Tabelle, Build-Args-Tabelle, laengere Web-Bauzeit und markiert D-13 als ueberholt. `grep -c "Kein Registry-Push\|build-deploy"` -> 0.
| Grep | Erwartet | Gemessen |
|---|---|---|
| `^## 9\. Zwei Kanäle: Live und Beta` in anleitung-betrieb.md | 1 | 1 |
| `IMAGE_TAG` in anleitung-betrieb.md | >= 6 | 11 |
| `Keine Datenbankänderung als Hotfix` | 1 | 1 |
| `Kein Registry-Push\|build-deploy` in ci-cd-setup.md | 0 | 0 |
| `[äöüÄÖÜß]` in ci-cd-setup.md (ASCII-Konvention) | 0 | 0 |
Status: ✓ VERIFIED
## Anti-Pattern-Scan
Alle 13 durch die Fingerprint-Liste erfassten Code-/Config-Dateien auf `TBD`, `FIXME`, `XXX`, `TODO`, `HACK`, `PLACEHOLDER`, „not yet implemented" u. ae. geprueft — keine Treffer in einer der geaenderten Dateien.
## Requirements-Abdeckung
`QUICK-260914-KU1` ist eine Quick-Task-Anforderung ohne eigenen Eintrag in `.planning/REQUIREMENTS.md` (projektueblich fuer `/gsd-quick`-Auftraege, kein Roadmap-Phasenbezug) — kein verwaistes Requirement, da REQUIREMENTS.md keinen Phasen-Bezug fuer diesen Quick-Task erwartet.
## Beobachtete Nebenpunkte (keine Gaps)
- Zusaetzliche lokale Docker-Images (`git.vicolab.de/...:latest`, `tessera-ctl-api:latest`, `tessera-ctl-web:latest`) liegen auf dem Host aus fruehreren Bauten/Pulls — nicht Teil dieses Plans und nicht durch ihn verursacht.
- `sidebar-footer.tsx` bleibt wie geplant unangetastet (toter Code, im SUMMARY als Nebenbefund vermerkt).
- `.env.prod.example` bewusst ohne `IMAGE_TAG`-Zeile (Regel: keine `.env*`-Aenderungen) — im Handbuch als offener Punkt vermerkt.
## Angenommene Risiken
- **T-KU1-03** (`GET /health/version` bleibt `@Public()`, gibt Version/Kanal/Commit/Bauzeit ohne Anmeldung preis): als "accept" im Threat-Register des Plans geflaggt, durch Spec-Test 6 gepinnt. Bei externem Verkauf von Tessera muesste das revidiert werden (im Plan bereits als Folgeaenderung genannt). Die Verifikation bestaetigt nur, dass die Entscheidung wie dokumentiert umgesetzt und getestet ist — keine eigene Bewertung des Risikos selbst.
- **T-KU1-04** (Tag-Push `v*` als alleiniger Freigabe-Hebel, kein Tag-/Branch-Schutz in Gitea): als "accept" geflaggt, weil aktuell nur ein Konto Schreibrecht hat. Diese Verifikation hat KEINE Gitea-Repository-Einstellungen aendern koennen/muessen (ausserhalb der Erlaubnisliste) und bestaetigt nur, dass die Empfehlung im Handbuch/ci-cd-setup steht.
- **`live`-Zweig und Tag `v1.0.0` sind bewusst nicht angelegt** — laut Plan Folgearbeit nach dem noch ausstehenden „Fehler-melden-Knopf"-Quick-Task. Das bedeutet: der Live-Kanal ist bislang nur durch die drei `--print-plan`-Simulationen und den lokalen Docker-Falsifizierungslauf bewiesen, NICHT durch einen echten CI-Lauf mit `refs/tags/v*` (der echte CI-Lauf in Pruefung 6 deckt nur den Beta-Pfad ab). Das ist im Rahmen des Plans ausdruecklich so vorgesehen (Output-Abschnitt: "Zweig live und Tag v1.0.0 werden NICHT in diesem Plan angelegt") und daher kein Gap, aber ein offener Punkt fuer die naechste Freigabe.
- Zusaetzliche, vom Runner gebaute lokale Images auf dem Host (`git.vicolab.de/...:latest` etc.) wurden nicht aufgeraeumt — sie stammen nicht aus dieser Verifikation und wurden nicht entfernt, um den Host-Zustand nicht ueber das Mandat hinaus zu veraendern.
---
_Verifiziert: 2026-09-14T13:59:19Z_
_Verifier: Claude (gsd-verifier)_
@@ -0,0 +1,388 @@
---
phase: quick-260914-m97
plan: 01
type: execute
wave: 1
depends_on: []
autonomous: true
requirements: [QUICK-260914-M97]
files_modified:
- apps/api/prisma/schema.prisma
- apps/api/prisma/migrations/20260914170000_smtp_config_bug_report_recipient/migration.sql
- apps/api/src/settings/settings.service.ts
- apps/api/src/settings/settings.service.spec.ts
- apps/api/src/settings/dto/smtp-config.dto.ts
- apps/api/src/mail/mail.service.ts
- apps/api/src/mail/mail.service.spec.ts
- apps/api/src/bug-reports/bug-reports.module.ts
- apps/api/src/bug-reports/bug-reports.controller.ts
- apps/api/src/bug-reports/bug-reports.service.ts
- apps/api/src/bug-reports/dto/bug-report.dto.ts
- apps/api/src/bug-reports/bug-reports.service.spec.ts
- apps/api/src/bug-reports/bug-reports.controller.spec.ts
- apps/api/src/app.module.ts
- docs/mandantentrennung-zugriffsklassifikation.md
- docker-compose.prod.yml
- apps/web/package.json
- pnpm-lock.yaml
- apps/web/src/lib/error-buffer.ts
- apps/web/src/lib/error-buffer.test.ts
- apps/web/src/lib/bug-report-api.ts
- apps/web/src/components/bug-report/bug-report-button.tsx
- apps/web/src/components/bug-report/bug-report-dialog.tsx
- apps/web/src/components/bug-report/bug-report-button.test.tsx
- apps/web/src/components/layout/header.tsx
- apps/web/src/components/layout/app-shell.tsx
- apps/web/src/lib/settings-api.ts
- apps/web/src/components/settings/smtp-settings-form.tsx
- apps/web/src/components/settings/smtp-settings-form.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/src/messages/umlaut-dictionary.ts
- docs/anleitung-administration.md
- docs/anleitung-anwender.md
- docs/anleitung-betrieb.md
estimate:
tokens: 150000
raw_tokens: 150000
tasks: 3
confidence: low
must_haves:
truths:
- "Jeder angemeldete Anwender sieht in der Kopfzeile rechts, VOR dem Erscheinungsbild-Schalter, einen Symbol-Knopf mit `aria-label`/`title` „Fehler melden“ (gleicher Stil wie `ThemeToggle`). Ein Klick nimmt SOFORT ein Bild der aktuellen Seite auf (html-to-image `toPng(document.body, ...)`, laengste Kante hoechstens 1600 px, `pixelRatio: 1`, `skipFonts: true`) — zu diesem Zeitpunkt existiert im DOM noch KEIN `role=\"dialog\"` (Komponententest pinnt das im Mock von `toPng`). Erst danach oeffnet sich der Dialog mit Bildvorschau (`<img src=\"data:image/png;base64,...\">`, `max-h-48`), Haekchen „Bildschirmfoto beifügen“ (vorbelegt an), optionalem Feld „Was ist passiert?“ (maxLength 4000) und den Knoepfen „Abbrechen“/„Senden“; Escape schliesst, der Fokus liegt im Dialog. Schlaegt die Aufnahme fehl, oeffnet sich der Dialog trotzdem, mit dem Hinweis „Kein Bildschirmfoto möglich“ und abgeschaltetem Haekchen."
- "„Senden“ schickt `multipart/form-data` an `POST /bug-reports` (mit Cookie, `credentials: 'include'`): Felder `description`, `page` (Pfad + Suchteil, ohne Host), `webVersion`/`webChannel`/`webCommit` (aus `apps/web/src/lib/app-version.ts`, 260914-ku1), `userAgent`, `viewport` (`<Breite>x<Hoehe>`), `clientTime` (ISO), wiederholtes Feld `errors` (je Eintrag `[<ISO-Zeit>] <Art>: <Meldung>`, hoechstens 20 aus dem Ringpuffer) und — nur bei gesetztem Haekchen — die Datei `screenshot` (PNG-Blob). Erfolg zeigt „Vielen Dank, die Meldung wurde gesendet.“; Fehler zeigen je Statuscode eine deutsche/englische Meldung: 409 „kein Postfach eingerichtet“ (fuer ADMIN/SUPER_ADMIN zusaetzlich der Hinweis mit Link auf `/admin/smtp`, Feld „Fehlermeldungen an“), 429 „zu viele Meldungen“, 413 „Bild zu gross“, 502 „E-Mail konnte nicht gesendet werden“, sonst allgemein. Der Anwender erfaehrt IMMER, ob sein Bericht ankam (kein stilles Verschlucken wie beim Kennwort-Reset)."
- "Die API-Route `POST /bug-reports` (Modul `apps/api/src/bug-reports/`) steht JEDEM angemeldeten Benutzer offen (kein `@Roles`, globaler JwtAuthGuard), nimmt das Bild per `FileInterceptor('screenshot', { limits: { fileSize: 4 MiB, files: 1 } })` entgegen (multer 2.1.1 ueber `@nestjs/platform-express` — dasselbe Muster wie der Avatar-Upload in `user.controller.ts`; `main.ts` bleibt UNVERAENDERT, kein globales Body-Limit), nimmt Mandant und Benutzer AUSSCHLIESSLICH aus `@CurrentUser()`, prueft die PNG-Signatur `89 50 4E 47 0D 0A 1A 0A` (sonst 400), drosselt auf 5 Berichte je Benutzer je 10 Minuten (sechster -> 429), begrenzt im DTO (`description` <= 4000, `errors` <= 30 Eintraege je <= 1000 Zeichen, `page` <= 2000, `userAgent` <= 1000) und antwortet 409 mit klarer deutscher Meldung, wenn weder `SmtpConfig.bugReportRecipient` des Sitzungs-Mandanten noch `TESSERA_BUGREPORT_TO` gesetzt ist. Versandfehler -> 502 „E-Mail konnte nicht gesendet werden“. Kein Speichern in der Datenbank; EINE Protokollzeile (Benutzer, Mandant, Seite, Empfaenger, Bildgroesse in Bytes — nie Bild, nie Beschreibung)."
- "Die E-Mail geht ueber den Transport des Sitzungs-Mandanten (`MailService.resolveTransport`, 260914-eym) an den eingestellten Empfaenger: Betreff `[Tessera Fehlermeldung] <webVersion> <webChannel> - <page>`, Text-Rumpf in Alltagssprache mit Beschreibung, Seite, Server- und Browserzeit, Benutzer (Anzeigename, Benutzername, Rolle, E-Mail aus der gebundenen Datenbankzeile — nicht aus dem Rumpf), Mandant, Web-Version/Kanal/Commit, API-Version (`formatAppVersionLine()` aus `apps/api/src/health/app-version.ts`), Browser, Fenstergroesse, Liste der letzten Fehlermeldungen, Hinweis auf den Anhang; Anhang `fehlermeldung-<yyyymmdd-hhmm>.png` (`contentType: image/png`, Inhalt = der hochgeladene Buffer). Spec pinnt die `sendMail`-Argumente mit einem echten 1x1-PNG-Buffer bei gemocktem nodemailer."
- "Administratoren stellen den Empfaenger unter **Administrator -> SMTP** im neuen Feld „Fehlermeldungen an“ (optional, `type=\"email\"`, Hinweistext) ein; `PUT /settings/smtp` validiert es per `@IsOptional() @IsEmail()` (`null` loescht, fehlendes Feld bewahrt den gespeicherten Wert), `GET /settings/smtp` liefert es ueber `SMTP_SAFE_SELECT`. Spalte `SmtpConfig.bugReportRecipient String?` per neuer additiver Migration `20260914170000_smtp_config_bug_report_recipient` (lokal per `apps/api/node_modules/.bin/prisma migrate deploy` gegen `tessera-ctl-db-1` eingespielt, `migrate status` „up to date“, `migrate diff` leer). Rueckfall-Variable `TESSERA_BUGREPORT_TO` in `docker-compose.prod.yml` als `${TESSERA_BUGREPORT_TO:-}` durchgereicht; Leerstring zaehlt wie ungesetzt."
- "Im Browser laeuft seit `app-shell.tsx` ein Fehlerpuffer (`apps/web/src/lib/error-buffer.ts`, Ringpuffer 20, einmalig installiert, SSR-sicher): `window` `error`, `unhandledrejection`, `console.error` (Original wird weiter aufgerufen) und ein `window.fetch`-Wrapper, der NUR bei `!response.ok` `<METHODE> <Pfad ohne Suchteil> -> <Status>` plus die ersten 200 Zeichen des ANTWORT-Rumpfs notiert — nie den Anfrage-Rumpf, nie Cookies, nie Kopfzeilen; Tests pinnen: ok-Antworten werden nicht notiert, der Suchteil fehlt, der Anfrage-Rumpf taucht nicht auf, Installation ist idempotent."
- "Falsifizierungen als Specs: (a) sechster Bericht in 10 Minuten -> 429, nach 10 Minuten (Fake-Timer) wieder 200; (b) manipulierte Bilddatei (kein PNG-Kopf) -> 400, `sendBugReport` nie gerufen; (c) weder Feld noch Variable -> 409, `sendBugReport` nie gerufen; Leerstring in der Variable zaehlt als ungesetzt; (d) Rumpf mit fremdem Mandanten-Feld -> `ValidationPipe({ whitelist: true, transform: true })` entfernt das Feld (Pipe-Test mit `metatype: BugReportDto`), und der Dienst ruft `getBugReportRecipient`, `forTenant` und `sendBugReport` ausschliesslich mit der Sitzungs-Mandantenkennung."
- "Handbuecher: `docs/anleitung-anwender.md` neuer Abschnitt „Einen Fehler melden“ (Ablauf, was mitgeschickt wird, Datenschutz-Hinweis: das Bild zeigt die aktuelle Seite so wie Sie sie sehen; Kopfleisten-Beschreibung nennt jetzt drei Bedienelemente); `docs/anleitung-administration.md` Kapitel 6 SMTP nennt das Feld „Fehlermeldungen an“ und die Fehlersuche-Tabelle den Fall „Fehler melden antwortet, es sei kein Postfach eingerichtet“; `docs/anleitung-betrieb.md` Kapitel 3 Konfigurationstabelle bekommt `TESSERA_BUGREPORT_TO` als Rueckfall (mit Hinweis, dass die Serverdatei `/opt/tessera/docker-compose.prod.yml` die Zeile von Hand braucht, Kapitel 9 Muster). Echte Umlaute wie im Bestand aller drei Dateien."
- "Baseline am Ende: API `Test Files 67 passed (67)` / `Tests 1076 passed (1076)` (Planungszeit 65/1060 plus 3 + 2 + 8 + 3 neue), Web `Test Files 43 passed (43)` / `Tests 260 passed (260)` (Planungszeit 40/243 plus 4 + 11 + 2 neue; revidiert Runde 1), `tsc --noEmit` in api, web und shared je Exit 0; `pnpm install --frozen-lockfile` Exit 0; `git diff --stat 5c42c55 -- . ':!.planning'` nennt genau `35 files changed`; `apps/api/src/main.ts`, `.env*`, `biome.json` und alle 36 bestehenden Migrationsordner unangetastet; vier Commits (Task 2 in zwei Teilen 2a/2b) mit Scope `quick-260914-m97`, gepusht, CI-Lauf beobachtet."
artifacts:
- "apps/api/prisma/schema.prisma — `bugReportRecipient String?` in `model SmtpConfig` hinter `fromAddress` (Kommentar: Postfach fuer den Fehler-melden-Knopf, quick-260914-m97)"
- "apps/api/prisma/migrations/20260914170000_smtp_config_bug_report_recipient/migration.sql — Kopfkommentar in der ASCII-Form von `20260909120000_user_email_optional`, dann `ALTER TABLE \"SmtpConfig\" ADD COLUMN \"bugReportRecipient\" TEXT;`"
- "apps/api/src/settings/settings.service.ts — `SMTP_SAFE_SELECT` um `bugReportRecipient: true`; `saveSmtpConfig` schreibt das Feld nur, wenn es im DTO vorhanden ist (`null` -> NULL); NEU `getBugReportRecipient(tenantId): Promise<string | null>` (EIN gebundener Klient, `findUnique` mit `select: { bugReportRecipient: true }`)"
- "apps/api/src/settings/dto/smtp-config.dto.ts — `@IsOptional() @IsEmail() bugReportRecipient?: string | null`"
- "apps/api/src/mail/mail.service.ts — Typ `OutgoingMail { to, subject, text, html?, attachments? }` mit nodemailer-Anhangsform `{ filename, content: Buffer, contentType }`; privater Kern `deliver(tenantId, mail, kind)` WIRFT; `sendViaTenantTransport` bleibt der verschluckende Mantel um `deliver` (Verhalten fuer Kennwort-Reset/Willkommen identisch, bestehende 4 Tests gruen); NEU `sendBugReport(tenantId, to, report: { subject, text, attachments })` ruft `deliver` direkt und laesst Fehler durch"
- "apps/api/src/bug-reports/bug-reports.module.ts — importiert `SettingsModule` und `MailModule` (PrismaModule ist `@Global()`); Controller + Service; in `app.module.ts` hinter `TendersModule` eingetragen"
- "apps/api/src/bug-reports/dto/bug-report.dto.ts — `BugReportDto` mit class-validator-Grenzen und `@Transform` (class-transformer, Vorlage `tenders/dto/tender-query.dto.ts`) fuer `errors` (undefined -> [], Einzelwert -> [Einzelwert], Array -> Array); KEIN Mandanten- oder Benutzerfeld"
- "apps/api/src/bug-reports/bug-reports.controller.ts — `@Controller('bug-reports')`, `@Post()` ohne `@Roles`, `@UseInterceptors(FileInterceptor('screenshot', { limits: { fileSize: 4 * 1024 * 1024, files: 1 } }))`, Parameter `@CurrentUser() user`, `@Body() dto: BugReportDto`, `@UploadedFile() file`; Rueckgabe `{ sent: true }`"
- "apps/api/src/bug-reports/bug-reports.service.ts — `submit(user, dto, file)`: Drossel (`Map<userId, number[]>`, Fenster 600000 ms, max 5, `HttpException(..., HttpStatus.TOO_MANY_REQUESTS)`), Empfaenger (`getBugReportRecipient(user.tenantId)` sonst `ConfigService.get('TESSERA_BUGREPORT_TO')` mit `||`, sonst `ConflictException`), PNG-Signatur (`Buffer.from([0x89,0x50,0x4e,0x47,0x0d,0x0a,0x1a,0x0a])`, `BadRequestException`), Benutzerzeile ueber `const tenantPrisma = forTenant(this.prisma, user.tenantId) as any` + `user.findUnique({ where: { id: user.id }, select: { username, displayName, email, role } })` (null -> Sitzungswerte), Betreff/Text/Anhang bauen, `mailService.sendBugReport` (Fehler -> `BadGatewayException('E-Mail konnte nicht gesendet werden')`), eine Logger-Zeile"
- "apps/api/src/bug-reports/bug-reports.service.spec.ts — NEU, 8 Tests (Happy Path mit echtem 1x1-PNG, ohne Bild, Drossel a, PNG b, Empfaenger c inkl. Leerstring-Variable, Umgebungs-Rueckfall, 502, Mandant aus Sitzung d)"
- "apps/api/src/bug-reports/bug-reports.controller.spec.ts — NEU, 3 Tests (Pipe: whitelist entfernt Fremdfeld + `errors`-Normalisierung; Pipe: Grenzen 31 Eintraege / 4001 Zeichen -> BadRequestException; kein `ROLES_KEY`-Metadatum auf `submit`)"
- "docs/mandantentrennung-zugriffsklassifikation.md — neue Zeile `| apps/api/src/bug-reports/bug-reports.service.ts | user | muss-mandantengebunden | gebunden | ... |` in der Bestandsaufnahme-Tabelle (Pflicht: `rls-access-inventory.spec.ts` prueft jede (Datei, Modell)-Fundstelle) und eine Zeile `bug-reports | 0 | 1 | 0` in der Bereichs-Tabelle"
- "docker-compose.prod.yml — `TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}` im `environment`-Block von `api` hinter `TESSERA_SMTP_FROM`, mit Kommentar im Ton der Datei"
- "apps/web/package.json — `\"html-to-image\": \"1.11.13\"` (exakt gepinnt) unter `dependencies`; `pnpm-lock.yaml` entsprechend"
- "apps/web/src/lib/error-buffer.ts — `BufferedError { at, kind, message }`, `recordError`, `getRecentErrors`, `formatErrorsForReport`, `installErrorBuffer` (Guard-Symbol auf `window`, `typeof window === 'undefined'` -> no-op)"
- "apps/web/src/lib/bug-report-api.ts — `computeCaptureSize(width, height, maxEdge = 1600): { width: number; height: number }` (reine, exportierte Funktion, direkt getestet — revidiert Runde 1), `captureScreenshot(): Promise<string | null>` (Data-URL; `toPng` aus `html-to-image` mit `pixelRatio: 1`, `skipFonts: true`, `cacheBust: true`, `canvasWidth/canvasHeight` aus `computeCaptureSize(body.scrollWidth, body.scrollHeight)`), `dataUrlToBlob(dataUrl): Blob` (atob, kein fetch), `sendBugReport(payload): Promise<{ ok: true } | { ok: false; status: number }>` (FormData, `credentials: 'include'`, KEIN Content-Type-Header)"
- "apps/web/src/components/bug-report/bug-report-button.tsx — `'use client'`, Symbol-Knopf (Kaefer-Symbol als Inline-SVG 20x20 im Stil des ThemeToggle), Zustand `capturing`, ruft `captureScreenshot()` VOR dem Oeffnen, rendert `BugReportDialog`"
- "apps/web/src/components/bug-report/bug-report-dialog.tsx — Muster `marketplace/components/ActivationDialog.tsx` (`role=\"dialog\"`, `aria-modal`, Escape, Fokus), Zustaende `ready | sending | sent | failed`, Props `open`, `screenshot: string | null`, `isAdmin`, `onClose`"
- "apps/web/src/components/bug-report/bug-report-button.test.tsx — NEU, 11 Tests (revidiert Runde 1: Kantenmass in Test 1, Tests 7-10 fuer 413/429/502/allgemein mit Texten aus `de.json`, Test 11 `computeCaptureSize`), `html-to-image` per `vi.mock` (jsdom kann `toPng` nicht — gemessen: `HTMLVideoElement is not defined` / kein Canvas-Backend)"
- "apps/web/src/lib/error-buffer.test.ts — NEU, 4 Tests"
- "apps/web/src/components/layout/header.tsx — `<BugReportButton />` unmittelbar VOR `<ThemeToggle />` (Zeile 112)"
- "apps/web/src/components/layout/app-shell.tsx — `useEffect(() => { installErrorBuffer(); }, [])`"
- "apps/web/src/lib/settings-api.ts — `bugReportRecipient: string | null` in `SmtpConfig`, `bugReportRecipient?: string | null` in `SaveSmtpPayload`"
- "apps/web/src/components/settings/smtp-settings-form.tsx — Feld „Fehlermeldungen an“ (`id=\"smtp-bug-report-recipient\"`, `type=\"email\"`, optional, Hinweistext) hinter der Absenderadresse; Payload traegt `bugReportRecipient: form.bugReportRecipient.trim() || null`"
- "apps/web/src/components/settings/smtp-settings-form.test.tsx — NEU, 2 Tests (Feld vorbelegt aus GET; PUT-Payload traegt Wert bzw. `null`)"
- "apps/web/src/messages/de.json + en.json — Namensraum `bugReport` (Knopf, Dialog, Meldungen) und `settings.smtp.bugReportRecipient` / `bugReportRecipientHelp`, in beiden Dateien an derselben Stelle; `umlaut-dictionary.ts` `UMLAUT_ALLOWLIST` um die vom Waechter genannten korrekten Woerter (erwartet mindestens `passiert`)"
- "docs/anleitung-anwender.md, docs/anleitung-administration.md, docs/anleitung-betrieb.md — Abschnitte wie in den truths"
key_links:
- "Reihenfolge im Knopf: `captureScreenshot()` MUSS abgeschlossen sein, bevor `open` auf true geht — sonst ist der Dialog im Bild. Der Test pinnt das, indem der `toPng`-Mock waehrend seines Aufrufs `screen.queryByRole('dialog')` auf `null` prueft."
- "Multipart statt JSON+Base64: `main.ts` bleibt unangetastet, das Limit gilt nur fuer diese Route (`fileSize` -> multer `LIMIT_FILE_SIZE` -> Nest `PayloadTooLargeException` 413, gemessen in `platform-express/multer/multer.utils.js`). Gemessen ebenfalls: `app.useBodyParser('json', { limit })` wuerde in Nest 11 + Express 5 funktionieren (`registerParserMiddleware` ueberspringt einen bereits registrierten `jsonParser`), ist aber eine globale DoS-Flaeche fuer JEDE JSON-Route inkl. `/auth/login` — deshalb verworfen."
- "multer + `append-field` (gemessen): ein einzelnes Feld `errors` kommt als STRING, zwei oder mehr als Array, keins als undefined — deshalb `@Transform` im DTO, sonst faellt `@IsArray()` bei genau einer Fehlermeldung. Der Controller-Spec pinnt die Normalisierung ueber `new ValidationPipe({ whitelist: true, transform: true }).transform(...)`."
- "Der Empfaenger lebt in `SmtpConfig` — ohne gespeicherte SMTP-Einstellungen gibt es das Feld nicht (dann greift NUR `TESSERA_BUGREPORT_TO` zusammen mit der Umgebungs-SMTP-Kette). Das ist Absicht: ohne Transport gibt es ohnehin keine E-Mail."
- "`rls-access-inventory.spec.ts` scheitert, sobald `bug-reports.service.ts` auf `user` zugreift und die Doku-Zeile fehlt; die Zuweisungsform `const tenantPrisma = forTenant(` ist Pflicht (Erkennungsform 2)."
- "`umlaut-guard.spec.ts` flaggt in de.json jedes Wort mit `ae/oe/ue/ss` ausserhalb `UMLAUT_ALLOWLIST` — „Was ist passiert?“ (Pflichtlabel aus dem Auftrag) enthaelt `ss`; die Meldung des Tests nennt den Fix (Allowlist)."
- "`html-to-image` 1.11.13 rendert ueber SVG `foreignObject` (der Browser rastert selbst) — deshalb funktionieren OKLCH-Farben von Tailwind 4, an denen `html2canvas` scheitert; kein Webfont im Projekt (`globals.css` nennt „Inter“ nur als System-Schriftfamilie, keine `@font-face`), deshalb `skipFonts: true` ohne sichtbaren Unterschied."
- "Lokaler Mailserver EXISTIERT: `docker-compose.dev.yml` fuehrt `mailhog` (Ports 1025/8025, Abbild `mailhog/mailhog:latest` liegt lokal vor) — der Auftrag nahm an, es gaebe keinen. Der Human-Check kann die echte E-Mail mit PNG-Anhang unter `http://localhost:8025` sehen."
---
<objective>
Fehler-melden-Knopf in der Kopfzeile: Ein Klick nimmt SOFORT ein Bild der aktuellen Seite auf (bevor ein Dialog darueberliegt), dann oeffnet sich ein kleiner Dialog mit Vorschau, optionalem Feld „Was ist passiert?", Haekchen „Bildschirmfoto beifügen" (an) und „Senden". Senden schickt Bild, Beschreibung, Seite, Web-/API-Version mit Kanal und Commit, Browser, Fenstergroesse, Zeitpunkt, angemeldeten Benutzer und die letzten Fehlermeldungen des Browsers als E-Mail mit PNG-Anhang an ein Postfach, das der Administrator unter Administrator -> SMTP im neuen Feld „Fehlermeldungen an" einstellt (Rueckfall: `TESSERA_BUGREPORT_TO`).
Purpose: Morgen (2026-09-15) geht Tessera live. Der User (kein Programmierer, betreibt die Installation) will Fehler der Anwender mit Bild und Kontext in sein Postfach bekommen, ohne Rueckfragen stellen zu muessen. Die Versionsangabe im Bericht ist der Grund, warum 260914-ku1 vorher gebaut wurde.
Output: 35 Dateien (16 API/Compose/Doku-Tabelle, 16 Web inkl. Lockfile, 3 Handbuecher), vier Commits (Task 2 in zwei Teilen 2a/2b) mit Scope `quick-260914-m97`, gepusht, CI-Lauf beobachtet. Danach (nicht in diesem Plan): Erstfreigabe v1.0.0 durch den Orchestrator.
</objective>
<execution_context>
@~/.claude/gsd-core/workflows/execute-plan.md
@~/.claude/gsd-core/templates/summary.md
</execution_context>
<context>
@.planning/STATE.md
@.planning/quick/260914-ku1-zwei-auslieferungskanaele-beta-auf-main-/260914-ku1-SUMMARY.md
@apps/web/src/components/layout/header.tsx
@apps/web/src/components/theme-toggle.tsx
@apps/web/src/components/layout/app-shell.tsx
@apps/web/src/lib/app-version.ts
@apps/web/src/lib/settings-api.ts
@apps/web/src/components/settings/smtp-settings-form.tsx
@apps/web/src/app/(portal)/marketplace/components/ActivationDialog.tsx
@apps/web/src/components/layout/sidebar.test.tsx
@apps/web/src/messages/umlaut-guard.spec.ts
@apps/api/src/mail/mail.service.ts
@apps/api/src/mail/mail.service.spec.ts
@apps/api/src/settings/settings.service.ts
@apps/api/src/settings/settings.service.spec.ts
@apps/api/src/settings/dto/smtp-config.dto.ts
@apps/api/src/user/user.controller.ts
@apps/api/src/tenders/dto/tender-query.dto.ts
@apps/api/src/health/app-version.ts
@apps/api/prisma/migrations/20260909120000_user_email_optional/migration.sql
@apps/api/src/prisma/rls-access-inventory.spec.ts
@docs/anleitung-anwender.md
@docs/anleitung-administration.md
@docs/anleitung-betrieb.md
<planning_measurements>
Zur Planungszeit (2026-09-14, HEAD `5c42c55`, Arbeitsbaum sauber, main == origin/main) gemessen — die Ausfuehrung misst erneut; diese Zahlen sind der Bezugspunkt der Gates:
- Baseline frisch nachgemessen: API `Test Files 65 passed (65)` / `Tests 1060 passed (1060)`; Web `Test Files 40 passed (40)` / `Tests 243 passed (243)`; `tsc --noEmit` in `packages/shared`, `apps/api`, `apps/web` je Exit 0. Lokal laeuft nur `tessera-ctl-db-1` (IP `172.19.0.2`); `prisma migrate status` mit `postgresql://tessera:tessera_dev@172.19.0.2:5432/tessera` -> „36 migrations found … Database schema is up to date!"; `prisma migrate diff --from-schema-datasource prisma/schema.prisma --to-schema-datamodel prisma/schema.prisma --script` -> `-- This is an empty migration.` (Prisma 6.19.3). Kein Web-/API-Prozess auf 3000/3001. Ein CI-Lauf (Task 691, Build & Publish) lief gerade fuer `5c42c55`.
- **Bibliothek:** `pnpm view html-to-image version` -> `1.11.13` (dist-tag `latest`, veroeffentlicht 2025-02-14, MIT, `dependencies: {}`, `peerDependencies: {}`, `lib/index.d.ts`, Repo `github.com/bubkoo/html-to-image`, 4.822.813 Downloads in der Woche 2026-09-05..11 laut `api.npmjs.org`). Optionen in `types.d.ts` bestaetigt: `pixelRatio`, `canvasWidth`, `canvasHeight`, `skipFonts`, `cacheBust`, `filter`, `fetchRequestInit`. Skalierung bestaetigt in `lib/index.js` 88-102: `canvas.width = canvasWidth * ratio`, `drawImage(img, 0, 0, canvas.width, canvas.height)` — `canvasWidth/canvasHeight` skalieren das Bild. `util.js` nutzt `foreignObject`. **Wegwerf-Skript im Scratchpad (`h2i/`, jsdom 29.1.1 des Projekts): `toPng` scheitert in jsdom** (`HTMLVideoElement is not defined`, danach `Element is not defined`; ohne Canvas-Backend ohnehin kein Rastern) -> im Komponententest ist `vi.mock('html-to-image')` Pflicht, der Bildbeweis kommt aus dem Browser (Human-Check).
- **Body-Parser-Entscheidung (gemessen, nicht angenommen):** `FileInterceptor` + multer 2.1.1 sind ueber `@nestjs/platform-express@11.1.27` installiert und in `user.controller.ts` (Avatar, `limits.fileSize`) produktiv — Multipart ist der bewaehrte Weg fuer Binaerdaten mit Limit je Route. `platform-express/multer/multer.utils.js` bildet `LIMIT_FILE_SIZE` auf `PayloadTooLargeException` (413) ab. `append-field@1.0.0` (multer): `errors` einmal -> `\"a\"` (String), dreimal -> `[\"a\",\"b\",\"c\"]`. Alternative gemessen: `app.useBodyParser('json', { limit: '8mb' })` funktioniert in Nest 11/Express 5 ohne `bodyParser: false` (`NestApplication.useBodyParser` -> `ExpressAdapter.useBodyParser` -> `this.use(express.json(...))`; `registerParserMiddleware` filtert per `isMiddlewareApplied('jsonParser')`, und `express.json()` heisst tatsaechlich `jsonParser`) — aber global fuer jede JSON-Route inkl. der oeffentlichen `/auth/login`. Entscheidung: Multipart, `main.ts` unangetastet.
- **Nest-Ausnahmen:** es gibt KEINE `TooManyRequestsException` in `@nestjs/common` -> `new HttpException('...', HttpStatus.TOO_MANY_REQUESTS)`. Keine Drossel-Bibliothek im Projekt (`@nestjs/throttler` nicht installiert) -> In-Memory-Map im Dienst.
- `@CurrentUser()` liefert `{ id, username, role, tenantId }` (jwt.strategy.ts 27-33) — KEIN Anzeigename, keine E-Mail. Deshalb eine gebundene `user.findUnique`-Zeile im Dienst (`User` hat `username`, `email String?`, `displayName String?`, `role`). Folge: `rls-access-inventory.spec.ts` (Erkennung 2: `const <Name> = forTenant(`; Tabellenzeilen-Muster `| apps/api/src/… | modell | klasse | stand |`) verlangt eine neue Zeile in `docs/mandantentrennung-zugriffsklassifikation.md`, sonst rot. `PrismaModule` ist `@Global()`.
- Muster „nur angemeldet": `user.controller.ts` 273-275 — kein `@Roles()`, `RolesGuard.canActivate()` liefert true bei leerer Rollenliste, `JwtAuthGuard` global (`app.module.ts` 52-56). `Roles`-Metadatum ueber `ROLES_KEY` aus `auth/decorators/roles.decorator`.
- `MailService.sendViaTenantTransport` verschluckt Fehler bewusst (T-02-12); fuer den Bericht darf das nicht gelten -> Kern `deliver` wirft, der Mantel bleibt. `mail.service.spec.ts` mockt `nodemailer` (`createTransport` -> `{ sendMail, close }`), 4 Tests, `mockSendMail` je Test neu.
- `settings.service.spec.ts`: Fake-Prisma mit `__makeBoundClient(tenantId)`, gebundener Klient bietet nur `findUnique`/`upsert` (mit `applySelect`), Test „genau EIN gebundener Klient je Aufruf" (Zeile 433) — `getBugReportRecipient` haelt das. Test Zeile 206 prueft, dass `update` KEINEN Schluessel `encryptedPassword` traegt, wenn kein Kennwort kam — dieselbe Form (bedingtes Spreading) fuer `bugReportRecipient`. `settings.controller.ts` braucht KEINE Aenderung (DTO + SAFE_SELECT tragen das Feld).
- SMTP-Formular liegt unter `/admin/smtp` (`app/(portal)/admin/smtp/page.tsx`, Header-Dropdown „Administrator" -> „SMTP", Handbuch „Administrator -> SMTP") — NICHT „Einstellungen -> E-Mail" wie im Auftrag; der Plan folgt dem Bestand. `smtp-settings-form.tsx` hat keinen Test.
- Web: `auth-actions.ts` und `module-access-actions.ts` sind Server Actions (`'use server'`, laufen auf dem Next-Server) — ein Browser-`fetch`-Wrapper sieht sie NICHT; alle uebrigen 28 Dateien mit `fetch(` rufen `${NEXT_PUBLIC_API_URL}/…` direkt aus dem Browser (`credentials: 'include'`) -> der Wrapper in `error-buffer.ts` erfasst genau diese. Kein Test rendert `Header` oder `AppShell` (kein Mock-Nachziehen noetig). Avatar-Bild `/api-proxy/users/me/avatar` ist same-origin.
- Dialog-Muster im Bestand: `marketplace/components/ActivationDialog.tsx` (`fixed inset-0 z-50 … bg-black/50`, `role=\"dialog\" aria-modal=\"true\"`, Escape -> `onCancel`, Fokus auf ersten Knopf, Tab-Falle). Uebersetzungs-Mock: `sidebar.test.tsx` 16-41. `useAuthStore` ist ein Zustand-Store (`useAuthStore((s) => s.user)` moeglich); Rollen `SUPER_ADMIN | ADMIN | USER`.
- i18n: `de.json`/`en.json` je 963 Zeilen, Namensraeume `common, auth, header, sidebar, dashboard, settings, widgets, admin, adminModules, theme, locale, modules, …`; `settings.smtp` traegt heute 17 Schluessel (`title … testFailed`). `umlaut-guard.spec.ts`: Tokenizer `/[A-Za-zÄÖÜäöüß]+/g`, `SUSPECT_RE = /(ae|oe|ue|ss)/i`, `UMLAUT_ALLOWLIST` (139 Eintraege, u. a. `Adresse`, `muss`, `lassen`, `aktuelle`, `erfasst`) — NICHT enthalten: `passiert`, `dass`, `wissen`, `Klasse`, `Prozess`, `Ausschnitt`. Werte mit `@` werden uebersprungen. `tenderRadar-parity.spec.ts` prueft nur `tenderRadar`.
- Handbuecher: `anleitung-anwender.md` 166 Zeilen (63 mit Umlauten; Kopfleiste Zeilen 41-48 „zwei Bedienelemente"; Abschnitte „Persönliche Einstellungen" ab 141, „Häufige Stolpersteine" ab 158; Inhaltsverzeichnis 6-20); `anleitung-administration.md` 240 Zeilen (96 mit Umlauten; Kapitel 6 SMTP Zeilen 202-213, Fehlersuche-Tabelle ab 227, letzte Zeile 240); `anleitung-betrieb.md` 521 Zeilen (Konfigurationstabelle Kapitel 3 Zeilen 150-162, SMTP-Zeile 160, Kapitel 9 ab 355 mit dem Muster „Serverdatei von Hand ergaenzen").
- Compose: `docker-compose.prod.yml` `api.environment` Zeilen 36-59 (`TESSERA_SMTP_FROM` Zeile 49). `docker-compose.dev.yml` fuehrt `mailhog` (Ports 1025/8025, `backend-net`); Abbild `mailhog/mailhog:latest` lokal vorhanden; `docker compose -f docker-compose.yml -f docker-compose.dev.yml config --services` -> `phpldapadmin db api web mailhog openldap`. Lokale Abbilder `tessera-ctl-api:latest`/`tessera-ctl-web:latest` vorhanden (Cache-Waerme fuer `docker compose up -d --build api web`).
- Detektoren: `api-coverage` -> `{\"detected\":false}` (kein externer Dienst — nodemailer und html-to-image sind Bibliotheken); `assumption-delta scan quick-260914-m97` -> `{\"skipped\":true,\"reason\":\"phase_unresolved\"}` (Quick-Task ohne ROADMAP-Abschnitt; inhaltlich keine Einzahl-/Mehrzahl-Verschiebung — ein Empfaenger je Mandant, wie eine SMTP-Konfiguration je Mandant); `schema-gate` FEUERT (`schema.prisma` + neue Migration) -> [BLOCKING]-Schritt `migrate deploy` in Task 1. Konfiguration: `tdd_mode=false` (Task 1 und 2 tragen trotzdem `tdd=\"true\"`), `security_enforcement=true`, ASVS 1, Blocking-Schwelle `high`, `human_verify_mode=end-of-phase`, `branching_strategy: none` (Commits auf `main`, wie 260914-ku1).
- Paketlegitimitaet (kein RESEARCH.md im Quick-Modus, deshalb hier): `html-to-image@1.11.13` — Registry-Metadaten wie oben, 4,8 Mio. Wochen-Downloads, GitHub `bubkoo/html-to-image`, ein Maintainer, keine Abhaengigkeiten -> **[VERIFIED]** durch Registry-Nachweis zur Planungszeit; kein blockierender Mensch-Checkpoint noetig (Auftrag: kein Nachfragen). `T-M97-SC` im Threat-Register.
- Biome ist im Bestand nicht lauffaehig (WINDOWS #35) — kein Biome-Gate; `biome.json` unangetastet.
</planning_measurements>
<package_legitimacy_audit>
| Paket | Version | Quelle | Nachweis | Einstufung |
|---|---|---|---|---|
| html-to-image | 1.11.13 (exakt) | npm-Registry via `pnpm view` | dist-tag latest, 2025-02-14, MIT, 0 deps, Repo github.com/bubkoo/html-to-image, 4.822.813 Downloads/Woche (api.npmjs.org, 2026-09-05..11), `pnpm view … dependencies` leer | [VERIFIED] |
</package_legitimacy_audit>
<revision_log>
Runde 1 (Plan-Pruefer: 0 Blocker, 3 Warnungen), gezielt eingearbeitet, keine Neuplanung:
1. scope_sanity — Task 2 bleibt EINE Aufgabe, bekommt aber zwei Commit-Grenzen mit eigenem Gate: Teil 2a (Abhaengigkeit, Fehlerpuffer, API-Client, Komponenten, Header/AppShell, i18n `bugReport`, Woerterbuch; Schritt F2, 13 Dateien) und Teil 2b (SMTP-Formular, settings-api, i18n `settings.smtp`; Schritte G/H, 5 Dateien). Wiederaufsetzpunkt nach Commit 2a ist Schritt G.
2. task_completeness (Kantenmass) — `computeCaptureSize(width, height, maxEdge = 1600)` als reine, exportierte Funktion; Test 11 prueft sie direkt (3200x1000 -> 1600x500, 800x600 unveraendert, 1000x4000 -> 400x1600, 0x0 -> 1x1, maxEdge 800), Test 1 prueft die an `toPng` uebergebenen `canvasWidth/canvasHeight` bei gestubbten Body-Massen; das serverseitige 4-MiB-Limit bekommt ein Grep-Gate in Task 1.
3. task_completeness (HTTP-Zweige) — Tests 7-10 fuer 413, 429, 502 und den allgemeinen Fall (500 und Netzwerkfehler); der next-intl-Mock liest die Texte aus `de.json` (Muster `tessera-logo.test.tsx`), Erwartungen zitieren `de.bugReport.<key>`.
Zahlen: Button-Spec 6 -> 11 Tests, Web 255 -> 260 Tests (43 Dateien unveraendert), Commits 3 -> 4, Dateiliste unveraendert 35 (neue Tests liegen in bereits gelisteten Spec-Dateien).
</revision_log>
</context>
<tasks>
<task type="auto" tdd="true">
<name>Task 1: API — Empfaenger-Spalte mit Migration, MailService mit Anhaengen, Modul bug-reports (Multipart, Drossel, PNG-Pruefung, Mandant aus der Sitzung) mit Specs und Falsifizierungen (a)-(d)</name>
<files>apps/api/prisma/schema.prisma, apps/api/prisma/migrations/20260914170000_smtp_config_bug_report_recipient/migration.sql, apps/api/src/settings/settings.service.ts, apps/api/src/settings/settings.service.spec.ts, apps/api/src/settings/dto/smtp-config.dto.ts, apps/api/src/mail/mail.service.ts, apps/api/src/mail/mail.service.spec.ts, apps/api/src/bug-reports/bug-reports.module.ts, apps/api/src/bug-reports/bug-reports.controller.ts, apps/api/src/bug-reports/bug-reports.service.ts, apps/api/src/bug-reports/dto/bug-report.dto.ts, apps/api/src/bug-reports/bug-reports.service.spec.ts, apps/api/src/bug-reports/bug-reports.controller.spec.ts, apps/api/src/app.module.ts, docs/mandantentrennung-zugriffsklassifikation.md, docker-compose.prod.yml</files>
<precondition>`docker ps --format '{{.Names}}' | grep -c '^tessera-ctl-db-1$'` liefert `1`, und `cd apps/api && DATABASE_URL="postgresql://tessera:tessera_dev@$(docker inspect -f '{{range .NetworkSettings.Networks}}{{.IPAddress}}{{end}}' tessera-ctl-db-1):5432/tessera" ./node_modules/.bin/prisma migrate status` endet mit `Database schema is up to date!` (sonst zuerst die lokale Datenbank in Ordnung bringen — ohne sie ist der [BLOCKING]-Schritt nicht ausfuehrbar).</precondition>
<behavior>
`apps/api/src/settings/settings.service.spec.ts` (+3, im Stil der Datei, `FakeSmtpRow` bekommt `bugReportRecipient?: string | null`):
- Test A (`getBugReportRecipient`): Zeile fuer `t1` mit `bugReportRecipient: 'fehler@a.example.invalid'` -> `await service.getBugReportRecipient('t1')` liefert genau diese Zeichenkette; `expectBoundCall(prisma, 't1', 'findUnique')`; fuer `t2` (keine Zeile) `null`; Zeile mit `bugReportRecipient: null` -> `null`.
- Test B (`saveSmtpConfig` mit Feld): DTO mit `bugReportRecipient: 'fehler@a.example.invalid'` -> die gespeicherte Zeile (`prisma.__configs.get('t1')`) traegt den Wert; Rueckgabe (SAFE_SELECT) enthaelt `bugReportRecipient` und KEIN `encryptedPassword`.
- Test C (`saveSmtpConfig` ohne Feld bewahrt, `null` loescht): erst mit Wert speichern, dann DTO OHNE `bugReportRecipient` -> Wert bleibt; dann DTO mit `bugReportRecipient: null` -> Wert ist `null`.
`apps/api/src/mail/mail.service.spec.ts` (+2):
- Test 5 (`sendBugReport` reicht Anhaenge durch): `sendBugReport('t1', 'fehler@a.example.invalid', { subject: 'S', text: 'T', attachments: [{ filename: 'x.png', content: Buffer.from([1,2,3]), contentType: 'image/png' }] })` -> `mockSendMail` genau einmal mit `to`, `subject`, `text` und `attachments[0]` (`filename`, `contentType`, `content` per `Buffer.equals`), `from` = fromAddress von configA, `mockClose` gerufen.
- Test 6 (Fehler werden NICHT verschluckt): `mockSendMail` lehnt ab -> `await expect(service.sendBugReport(...)).rejects.toThrow()`, `mockClose` trotzdem gerufen; Gegenprobe im selben Test: `sendPasswordResetEmail` mit demselben ablehnenden Mock loest NICHT aus (T-02-12 unveraendert).
`apps/api/src/bug-reports/bug-reports.service.spec.ts` (NEU, 8 Tests; `vi.mock('../prisma/prisma-tenant.extension', () => ({ forTenant: vi.fn((prisma, tenantId) => prisma.__makeBoundClient(tenantId)) }))` wie in `user.controller.spec.ts`; Fake-Prisma mit `user.findUnique` je gebundenem Klient, das nur Zeilen des eigenen Mandanten liefert; Attrappen `settingsService.getBugReportRecipient`, `mailService.sendBugReport`, `configService.get`; `vi.stubEnv('APP_VERSION', 'v9.9.9')` + `APP_CHANNEL=live` fuer die API-Zeile; Konstante `PNG_1x1 = Buffer.from('iVBORw0KGgoAAAANSUhEUgAAAAEAAAABCAYAAAAfFcSJAAAADUlEQVR42mNkYPhfDwAChwGA60e6kgAAAABJRU5ErkJggg==', 'base64')`; Sitzungsbenutzer `{ id: 'u1', username: 'anna', role: 'USER', tenantId: 't1' }`; Basis-DTO `{ page: '/admin/users?tab=x', description: 'Knopf tut nichts', webVersion: 'v1.2.3', webChannel: 'beta', webCommit: 'abc1234', userAgent: 'UA', viewport: '1920x1080', clientTime: '2026-09-14T10:00:00.000Z', errors: ['[2026-09-14T09:59:00.000Z] fetch: GET /modules -> 500 {"statusCode":500}'] }`):
- Test 1 (Happy Path mit Bild): Empfaenger aus Settings -> `sendBugReport` genau einmal mit `('t1', 'fehler@a.example.invalid', report)`; `report.subject === '[Tessera Fehlermeldung] v1.2.3 beta - /admin/users?tab=x'`; `report.text` enthaelt `Knopf tut nichts`, `/admin/users?tab=x`, `Anna Muster (anna)` (displayName aus der Fake-Zeile), `USER`, `anna@a.example.invalid`, `t1`, `v1.2.3 (beta) abc1234`, `Tessera API v9.9.9 (live)`, `UA`, `1920x1080`, die Fehlerzeile und `Bildschirmfoto: im Anhang`; `report.attachments` hat genau einen Eintrag mit `filename` passend zu `/^fehlermeldung-\d{8}-\d{4}\.png$/`, `contentType: 'image/png'`, `content.equals(PNG_1x1)`; Rueckgabe `{ sent: true }`.
- Test 2 (ohne Bild): `file` undefined -> `attachments` ist leer (Array der Laenge 0) und der Text enthaelt `Bildschirmfoto: nicht beigefügt`; ohne `description` steht `(keine Beschreibung)`.
- Test 3 (Falsifizierung a, Drossel): `vi.useFakeTimers()`; fuenf Aufrufe fuer `u1` gelingen, der sechste wirft `HttpException` mit `getStatus() === 429` und `sendBugReport` wurde genau fuenfmal gerufen; ein anderer Benutzer `u2` im selben Moment gelingt; `vi.advanceTimersByTime(600001)` -> `u1` gelingt wieder; `vi.useRealTimers()` im `finally`.
- Test 4 (Falsifizierung b, PNG-Signatur): `file = { buffer: Buffer.from('nicht png, aber lang genug'), size: 25, mimetype: 'image/png' }` -> `BadRequestException`, `sendBugReport` NICHT gerufen; auch ein Buffer aus den ersten 7 PNG-Bytes -> 400.
- Test 5 (Falsifizierung c, kein Empfaenger): Settings liefert `null`, `configService.get('TESSERA_BUGREPORT_TO')` liefert `undefined` -> `ConflictException`; zweiter Fall im selben Test mit Leerstring `''` -> ebenfalls `ConflictException`; `sendBugReport` in beiden Faellen NICHT gerufen; die Meldung enthaelt `Fehlermeldungen an`.
- Test 6 (Umgebungs-Rueckfall): Settings `null`, Variable `'ops@a.example.invalid'` -> `sendBugReport` mit `to === 'ops@a.example.invalid'`; Settings mit Wert UND Variable gesetzt -> das Feld gewinnt.
- Test 7 (Versandfehler sichtbar): `sendBugReport` lehnt mit `new Error('ECONNREFUSED')` ab -> `BadGatewayException` mit Meldung `E-Mail konnte nicht gesendet werden`; der Drossel-Zaehler zaehlt den Versuch trotzdem (zweiter Aufruf danach: `sendBugReport` erneut gerufen — kein Sperren durch Fehlversuche verlangt, nur Zaehlen).
- Test 8 (Falsifizierung d, Mandant aus der Sitzung): DTO-Objekt zusaetzlich mit `tenantId: 'fremd'` und `userId: 'u-fremd'` (als `any`) -> `getBugReportRecipient` mit `'t1'`, `forTenant` mit `('…', 't1')`, `sendBugReport` mit erstem Argument `'t1'`; die Fake-Zeile fuer `u1` liegt unter `t1`, unter `fremd` liegt eine Zeile mit anderem Anzeigenamen, die im Text NICHT auftaucht.
`apps/api/src/bug-reports/bug-reports.controller.spec.ts` (NEU, 3 Tests; `import 'reflect-metadata'`; `ValidationPipe` aus `@nestjs/common`, `ROLES_KEY` aus `../auth/decorators/roles.decorator`):
- Test 1 (Pipe: whitelist + errors-Normalisierung): `new ValidationPipe({ whitelist: true, transform: true }).transform({ page: '/x', webVersion: 'v1', webChannel: 'beta', webCommit: '', userAgent: 'UA', viewport: '1x1', clientTime: 't', errors: 'einzeln', tenantId: 'fremd' }, { type: 'body', metatype: BugReportDto })` -> Ergebnis hat KEINE Eigenschaft `tenantId`, `errors` ist `['einzeln']`; ohne `errors` -> `[]`; mit Array bleibt Array.
- Test 2 (Pipe: Grenzen): 31 Eintraege in `errors` -> `rejects.toThrow(BadRequestException)`; `description` mit 4001 Zeichen -> BadRequestException; 30 Eintraege und 4000 Zeichen -> gelingt.
- Test 3 (nur angemeldet): `Reflect.getMetadata(ROLES_KEY, BugReportsController.prototype.submit)` ist `undefined` (kein `@Roles`), und `Reflect.getMetadata('path', BugReportsController) === 'bug-reports'`.
</behavior>
<action>
Schritt A — RED: die drei neuen/erweiterten Spec-Dateien aus `<behavior>` anlegen bzw. ergaenzen (Kopfkommentar deutsch ASCII mit Bezug quick-260914-m97, Testnamen deutsch), BEVOR Produktionscode entsteht. `pnpm -C apps/api exec vitest run src/bug-reports src/mail/mail.service.spec.ts src/settings/settings.service.spec.ts` muss rot sein (Modul nicht gefunden bzw. Erwartungen verfehlt) — die Ausgabezeilen ins SUMMARY.
Schritt B — Schema und Migration (danach [BLOCKING]):
1. `schema.prisma`, `model SmtpConfig`: hinter `fromAddress` die Zeile `bugReportRecipient String?` mit Zeilenkommentar (Postfach fuer den Fehler-melden-Knopf, quick-260914-m97; leer = Rueckfall `TESSERA_BUGREPORT_TO`).
2. Neuer Ordner `apps/api/prisma/migrations/20260914170000_smtp_config_bug_report_recipient/` mit `migration.sql`: Kopfkommentar in der ASCII-Form von `20260909120000_user_email_optional` (Anlass: Fehler-melden-Knopf; warum in `SmtpConfig` und nicht in einer eigenen Tabelle — der Empfaenger gehoert zum Mailversand des Mandanten, `tenant_isolation_policy` aus 20260909140000 gilt automatisch, keine Systemleseregel noetig, weil die Route mit angemeldetem Benutzer laeuft; additiv, nullable, Bestandszeilen unangetastet; keine bestehende Migration angefasst), dann genau `ALTER TABLE "SmtpConfig" ADD COLUMN "bugReportRecipient" TEXT;`.
3. **[BLOCKING] Schema-Push:** `cd apps/api && DBIP=$(docker inspect -f '{{range .NetworkSettings.Networks}}{{.IPAddress}}{{end}}' tessera-ctl-db-1) && DATABASE_URL="postgresql://tessera:tessera_dev@${DBIP}:5432/tessera" ./node_modules/.bin/prisma migrate deploy` (NICHT `npx prisma`, NICHT `db push`); danach `migrate status` -> `Database schema is up to date!` und `migrate diff --from-schema-datasource prisma/schema.prisma --to-schema-datamodel prisma/schema.prisma --script` -> `-- This is an empty migration.`; dann `./node_modules/.bin/prisma generate` (sonst kennt `tsc` das Feld nicht). Alle drei Ausgaben ins SUMMARY. `DATABASE_URL` wird NUR in dieser Shell-Zeile gesetzt — keine `.env`-Datei anfassen.
Schritt C — Settings:
4. `smtp-config.dto.ts`: `@IsOptional() @IsEmail() bugReportRecipient?: string | null;` mit Kommentar (optional; `null` loescht; Absicht: nur ein Administrator kann das Ziel setzen — T-M97-05).
5. `settings.service.ts`: `SMTP_SAFE_SELECT` um `bugReportRecipient: true`; in `saveSmtpConfig` das `data`-Objekt um `...(dto.bugReportRecipient !== undefined ? { bugReportRecipient: dto.bugReportRecipient || null } : {})` (fehlend = bewahren, `null`/leer = loeschen); NEUE Methode `getBugReportRecipient(tenantId: string): Promise<string | null>` mit `const tenantPrisma = forTenant(this.prisma, tenantId) as any;` und `findUnique({ where: { tenantId }, select: { bugReportRecipient: true } })` -> `row?.bugReportRecipient ?? null`; JSDoc: Mandantengebunden, ein Klient, Verwender `BugReportsService`.
Schritt D — MailService:
6. `mail.service.ts`: exportierten Typ `OutgoingMail` (`to`, `subject`, `text`, optional `html`, optional `attachments: { filename: string; content: Buffer; contentType: string }[]`) und `BugReportMail = Pick<OutgoingMail, 'subject' | 'text' | 'attachments'>` anlegen. Den Rumpf von `sendViaTenantTransport` in `private async deliver(tenantId, mail: OutgoingMail, kind): Promise<void>` verschieben (resolveTransport, createTransport, `sendMail({ from, to, subject, text, html, attachments })`, Erfolgs-Log, `close()` im `finally`) — `deliver` WIRFT. `sendViaTenantTransport` wird zum Mantel: `try { await this.deliver(...) } catch (error) { bisheriges error-Log }` — Verhalten fuer Kennwort-Reset/Willkommen unveraendert (Kommentar: T-02-12 bleibt fuer diese beiden Wege). NEU `async sendBugReport(tenantId: string, to: string, report: BugReportMail): Promise<void>` -> `await this.deliver(tenantId, { to, ...report }, 'Bug report')` mit JSDoc: Fehler gehen bewusst nach aussen — der Anwender soll wissen, ob sein Bericht ankam (Gegenteil von T-02-12, begruendet). Kopfkommentar der Datei um zwei Saetze ergaenzen.
Schritt E — Modul bug-reports (Verzeichnis `apps/api/src/bug-reports/`):
7. `dto/bug-report.dto.ts`: Klasse `BugReportDto` — `description?: string` (`@IsOptional() @IsString() @MaxLength(4000)`), `page: string` (`@IsString() @MaxLength(2000)`), `webVersion` (`@IsString() @MaxLength(100)`), `webChannel` (`@IsString() @MaxLength(20)`), `webCommit` (`@IsString() @MaxLength(64)`; Leerstring erlaubt), `userAgent` (`@IsString() @MaxLength(1000)`), `viewport` (`@IsString() @MaxLength(50)`), `clientTime` (`@IsString() @MaxLength(50)`), `errors: string[]` mit `@Transform(({ value }) => value === undefined || value === null ? [] : Array.isArray(value) ? value : [value])` (Import aus `class-transformer`, Vorlage `tender-query.dto.ts` Zeile 160) gefolgt von `@IsArray() @ArrayMaxSize(30) @IsString({ each: true }) @MaxLength(1000, { each: true })`. Kopfkommentar: Multipart-Felder kommen als Strings; ein einzelnes `errors`-Feld kommt als String, mehrere als Array (append-field, gemessen) — daher die Normalisierung; Mandant und Benutzer stehen bewusst NICHT im DTO (T-M97-06), `whitelist: true` der globalen Pipe entfernt Fremdfelder.
8. `bug-reports.service.ts`: `@Injectable() BugReportsService` mit Konstruktor `(settingsService: SettingsService, mailService: MailService, configService: ConfigService, prisma: PrismaService)`; Konstanten `WINDOW_MS = 10 * 60 * 1000`, `MAX_PER_WINDOW = 5`, `PNG_SIGNATURE = Buffer.from([0x89, 0x50, 0x4e, 0x47, 0x0d, 0x0a, 0x1a, 0x0a])`; privates `Map<string, number[]>` fuer die Drossel. Oeffentlich `async submit(user: { id: string; username: string; role: string; tenantId: string }, dto: BugReportDto, file?: { buffer: Buffer; size: number; mimetype?: string }): Promise<{ sent: true }>` in dieser Reihenfolge: (1) Drossel pruefen und zaehlen (Zeitstempel aelter als das Fenster verwerfen; bei `>= MAX_PER_WINDOW` `throw new HttpException('Zu viele Fehlermeldungen in kurzer Zeit. Bitte versuchen Sie es in einigen Minuten erneut.', HttpStatus.TOO_MANY_REQUESTS)`; sonst `Date.now()` anhaengen — der Versuch zaehlt auch, wenn spaeter der Versand scheitert); (2) Bild pruefen: wenn `file` vorhanden und (`file.buffer.length < 8` oder die ersten 8 Bytes ungleich `PNG_SIGNATURE`) -> `BadRequestException('Das Bildschirmfoto ist keine gültige PNG-Datei.')`; (3) Empfaenger: `(await this.settingsService.getBugReportRecipient(user.tenantId)) || (this.configService.get<string>('TESSERA_BUGREPORT_TO') || '').trim() || null`; fehlt er -> `ConflictException('Für Fehlermeldungen ist noch kein Postfach eingerichtet. Ein Administrator legt es unter Administrator → SMTP im Feld „Fehlermeldungen an" fest.')`; (4) Benutzerzeile: `const tenantPrisma = forTenant(this.prisma, user.tenantId) as any;` dann `tenantPrisma.user.findUnique({ where: { id: user.id }, select: { username: true, displayName: true, email: true, role: true } })` — `null` -> Sitzungswerte (Kommentar: gebunden an den Sitzungs-Mandanten, nie an Rumpfdaten; Zeile in `docs/mandantentrennung-zugriffsklassifikation.md`); (5) Betreff `[Tessera Fehlermeldung] ${dto.webVersion} ${dto.webChannel} - ${dto.page.slice(0, 120)}`; (6) Text als Zeilen-Array mit `join('\n')`: Einleitung „Ein Anwender hat über den Knopf „Fehler melden" eine Meldung geschickt.", Leerzeile, „Was ist passiert?", Beschreibung oder `(keine Beschreibung)`, Leerzeile, dann je eine Zeile `Seite:`, `Zeitpunkt (Server):` (`new Date().toISOString()`), `Zeitpunkt (Browser):`, `Benutzer:` (`<displayName oder username> (<username>), Rolle <role>, E-Mail <email oder ->`), `Mandant:`, `Web:` (`<webVersion> (<webChannel>) <webCommit>`), `API:` (`formatAppVersionLine()` aus `../health/app-version`), `Browser:`, `Fenster:`, Leerzeile, `Letzte Fehlermeldungen im Browser (<n>):` und je Eintrag `- <eintrag>` oder `- keine`, Leerzeile, `Bildschirmfoto: im Anhang (<bytes> Bytes)` bzw. `Bildschirmfoto: nicht beigefügt`; (7) Anhang: bei Bild `[{ filename: 'fehlermeldung-<yyyymmdd-hhmm>.png' (UTC-Zeit, mit `padStart`), content: file.buffer, contentType: 'image/png' }]`, sonst `[]`; (8) `try { await this.mailService.sendBugReport(user.tenantId, to, { subject, text, attachments }) } catch (error) { this.logger.error('Bug report mail failed', error instanceof Error ? error.stack : String(error)); throw new BadGatewayException('E-Mail konnte nicht gesendet werden. Bitte versuchen Sie es später erneut oder wenden Sie sich an Ihren Administrator.'); }`; (9) genau EINE Logger-Zeile `Bug report from ${user.username} (tenant ${user.tenantId}) sent to ${to} — page ${dto.page.slice(0,120)}, screenshot ${bytes} bytes` (nie Beschreibung, nie Bild); Rueckgabe `{ sent: true }`. Kopfkommentar der Datei (deutsch, ASCII): Zweck, warum Multipart, warum kein Speichern, Drossel-Semantik, Sicherheitsbezuege T-M97-03/04/06.
9. `bug-reports.controller.ts`: `@Controller('bug-reports')`, Methode `submit` mit `@Post()`, `@UseInterceptors(FileInterceptor('screenshot', { limits: { fileSize: 4 * 1024 * 1024, files: 1 } }))` (Import aus `@nestjs/platform-express`, wie `user.controller.ts`), Parameter `@CurrentUser() user: any`, `@Body() dto: BugReportDto`, `@UploadedFile() file?: any` -> `return this.service.submit(user, dto, file)`. Kommentar ueber der Klasse: alle angemeldeten Rollen — bewusst KEIN Rollen-Dekorator (Muster `user.controller.ts` Zeile 273-275); Limit je Route statt global (T-M97-03); Mandant nur aus dem Sitzungsnachweis (T-M97-06).
<!-- planner-discipline-allow: @Roles, tenantId -->
10. `bug-reports.module.ts`: `@Module({ imports: [SettingsModule, MailModule], controllers: [BugReportsController], providers: [BugReportsService] })`; in `app.module.ts` Import + Eintrag hinter `TendersModule`.
11. `docs/mandantentrennung-zugriffsklassifikation.md`: in der Bestandsaufnahme-Tabelle (Kopf Zeile 659) eine Zeile `| apps/api/src/bug-reports/bug-reports.service.ts | user | muss-mandantengebunden | gebunden | Fehler-melden-Knopf (quick-260914-m97): eine gebundene Leseoperation auf die Zeile des angemeldeten Benutzers (Anzeigename, E-Mail, Rolle fuer den Bericht), Mandant ausschliesslich aus dem Sitzungsnachweis. |` alphabetisch hinter den `auth/`-Zeilen; in der Bereichs-Tabelle (Kopf Zeile 163) eine Zeile `| bug-reports | 0 | 1 | 0 | neu (260914-m97), ein gebundener Zugriff |`. Danach `pnpm -C apps/api exec vitest run src/prisma/rls-access-inventory.spec.ts` gruen.
12. `docker-compose.prod.yml`: im `environment`-Block von `api` hinter `TESSERA_SMTP_FROM` (Zeile 49) die Zeile `TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}` mit Kommentar im Ton der Datei (englisch wie die Nachbarkommentare): fallback mailbox for the in-app bug report button, empty = only the per-tenant setting in Administrator -> SMTP applies. Sonst nichts an der Datei.
Schritt F — GREEN: `pnpm -C apps/api exec vitest run src/bug-reports src/mail/mail.service.spec.ts src/settings/settings.service.spec.ts src/prisma/rls-access-inventory.spec.ts` gruen; volle Suite `Test Files 67 passed (67)` / `Tests 1076 passed (1076)`; `pnpm -C apps/api exec tsc --noEmit` Exit 0. Weicht eine Zahl ab, ist das ein Befund fuer das SUMMARY — erst die Ursache benennen, dann korrigieren.
Commit: `feat(quick-260914-m97): Fehlermeldungen per E-Mail — Empfaenger in SmtpConfig (Migration), MailService-Anhaenge, Modul bug-reports mit Drossel, PNG-Pruefung und Mandant aus der Sitzung` mit genau den 16 Dateien dieser Aufgabe (`git show --stat HEAD` zeigt 16).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm -C apps/api exec vitest run src/bug-reports src/mail/mail.service.spec.ts src/settings/settings.service.spec.ts src/prisma/rls-access-inventory.spec.ts 2>&1 | grep -E "^\s+(Test Files|Tests)" ; DBIP=$(docker inspect -f '{{range .NetworkSettings.Networks}}{{.IPAddress}}{{end}}' tessera-ctl-db-1); (cd apps/api && DATABASE_URL="postgresql://tessera:tessera_dev@${DBIP}:5432/tessera" ./node_modules/.bin/prisma migrate status 2>&1 | tail -1 ; DATABASE_URL="postgresql://tessera:tessera_dev@${DBIP}:5432/tessera" ./node_modules/.bin/prisma migrate diff --from-schema-datasource prisma/schema.prisma --to-schema-datamodel prisma/schema.prisma --script 2>/dev/null | head -1) ; ls apps/api/prisma/migrations | grep -c "" ; grep -c "bugReportRecipient String?" apps/api/prisma/schema.prisma ; grep -c "ADD COLUMN \"bugReportRecipient\" TEXT" apps/api/prisma/migrations/20260914170000_smtp_config_bug_report_recipient/migration.sql ; grep -c "FileInterceptor('screenshot'" apps/api/src/bug-reports/bug-reports.controller.ts ; grep -c "fileSize: 4 \* 1024 \* 1024" apps/api/src/bug-reports/bug-reports.controller.ts ; grep -v '^\s*//' apps/api/src/bug-reports/bug-reports.controller.ts | grep -v '^\s*\*' | grep -c "@Roles" ; grep -v '^\s*//' apps/api/src/bug-reports/dto/bug-report.dto.ts | grep -v '^\s*\*' | grep -c "tenantId" ; grep -c "const tenantPrisma = forTenant(" apps/api/src/bug-reports/bug-reports.service.ts ; grep -c "sendBugReport" apps/api/src/mail/mail.service.ts ; grep -c "BugReportsModule" apps/api/src/app.module.ts ; grep -c "bug-reports.service.ts | user | muss-mandantengebunden | gebunden" docs/mandantentrennung-zugriffsklassifikation.md ; grep -c 'TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}' docker-compose.prod.yml ; M=$(git diff --stat 5c42c55 -- apps/api/src/main.ts '.env*' apps/api/prisma/migrations/2026061* apps/api/prisma/migrations/2026062* apps/api/prisma/migrations/2026080* apps/api/prisma/migrations/2026081* apps/api/prisma/migrations/2026090* apps/api/prisma/migrations/2026091[0-4]12*); echo M_EXIT=$? ; test -z "$M"; echo M_EMPTY=$? ; pnpm -C apps/api exec tsc --noEmit; echo TSC_api=$?</automated>
</verify>
<done>
Vitest-Zeilen `Test Files 5 passed (5)` und `Tests <Summe: bisherige Tests der vier Dateien + 16 neue>` — die volle Suite danach `67 passed (67)` / `1076 passed (1076)`; `migrate status` letzte Zeile `Database schema is up to date!`, `migrate diff` erste Zeile `-- This is an empty migration.`; Migrationsordner-Zaehlung `38` (36 + `migration_lock.toml` + 1 neu); Greps liefern `1` (Schema), `1` (Migration), `1` (FileInterceptor), `1` (4-MiB-Limit je Route, revidiert Runde 1), `0` (kein Rollen-Dekorator im Controller), `0` (kein Mandantenfeld im DTO), `1` (Zuweisungsform), mindestens `2` (sendBugReport in mail.service.ts), `2` (Import + Eintrag), `1` (Doku-Zeile), `1` (Compose); `M_EXIT=0` und `M_EMPTY=0` (main.ts, .env*, bestehende Migrationen unangetastet); `TSC_api=0`. Der RED-Lauf aus Schritt A und die drei Prisma-Ausgaben aus Schritt B stehen im SUMMARY. Commit existiert mit genau 16 Dateien.
</done>
</task>
<task type="auto" tdd="true">
<name>Task 2: Web — html-to-image, Fehlerpuffer, Knopf in der Kopfzeile, Dialog mit Vorschau, Feld „Fehlermeldungen an" im SMTP-Formular, i18n de/en, Komponententests (zwei Commit-Teile 2a/2b)</name>
<files>apps/web/package.json, pnpm-lock.yaml, apps/web/src/lib/error-buffer.ts, apps/web/src/lib/error-buffer.test.ts, apps/web/src/lib/bug-report-api.ts, apps/web/src/components/bug-report/bug-report-button.tsx, apps/web/src/components/bug-report/bug-report-dialog.tsx, apps/web/src/components/bug-report/bug-report-button.test.tsx, apps/web/src/components/layout/header.tsx, apps/web/src/components/layout/app-shell.tsx, apps/web/src/lib/settings-api.ts, apps/web/src/components/settings/smtp-settings-form.tsx, apps/web/src/components/settings/smtp-settings-form.test.tsx, apps/web/src/messages/de.json, apps/web/src/messages/en.json, apps/web/src/messages/umlaut-dictionary.ts</files>
<behavior>
`apps/web/src/lib/error-buffer.test.ts` (NEU, 4 Tests; jsdom; `afterEach`: `vi.restoreAllMocks()`, `vi.unstubAllGlobals()`, Puffer per exportiertem `clearErrorBuffer()` leeren, Installations-Guard per exportiertem `uninstallErrorBuffer()` zuruecksetzen):
- Test 1 (Ringpuffer): 25-mal `recordError('error', 'm<i>')` -> `getRecentErrors().length === 20`, erster Eintrag `m5`, letzter `m24`; jeder Eintrag hat `at` (ISO), `kind`, `message`.
- Test 2 (fetch-Wrapper): `vi.stubGlobal('fetch', vi.fn(async (input, init) => new Response('{"statusCode":500,"message":"kaputt"}', { status: 500 })))`; `installErrorBuffer()`; `await fetch('/api/x?token=geheim', { method: 'POST', body: '{"password":"p"}' })` -> genau ein Eintrag `kind: 'fetch'`, Meldung beginnt mit `POST /api/x -> 500`, enthaelt `kaputt`, enthaelt NICHT `geheim` und NICHT `password`; danach Antwort 200 -> KEIN neuer Eintrag; die Antwort selbst ist weiterhin lesbar (`await res.json()` liefert das Objekt — Wrapper liest nur einen `clone()`).
- Test 3 (console.error reicht durch): `const orig = vi.spyOn(console, 'error').mockImplementation(() => {})` VOR `installErrorBuffer()`; `console.error('boom', { a: 1 })` -> `orig` genau einmal gerufen, ein Eintrag `kind: 'console.error'` mit `boom` im Text.
- Test 4 (idempotent): `installErrorBuffer()` zweimal, dann eine fehlgeschlagene Antwort -> genau EIN Eintrag (kein doppeltes Wrapping); `formatErrorsForReport()` liefert Zeilen der Form `[<ISO>] fetch: …`.
`apps/web/src/components/bug-report/bug-report-button.test.tsx` (NEU, 11 Tests; `vi.mock('html-to-image', () => ({ toPng: (...a) => mockToPng(...a) }))`; `vi.mock('next-intl')` liest die Texte aus der ECHTEN Uebersetzungsdatei — `import de from '@/messages/de.json'` (Muster `tessera-logo.test.tsx`) und `useTranslations: (ns) => (key) => lookup(de, ns + '.' + key) ?? key` mit einem kleinen Punktpfad-Lookup; Erwartungen zitieren `de.bugReport.<key>`, nie hartkodierte Saetze (revidiert Runde 1); `vi.mock('@/lib/stores/auth-store', () => ({ useAuthStore: (sel?: any) => (sel ? sel({ user: mockUser }) : { user: mockUser }) }))`; `vi.mock('@/lib/app-version', () => ({ appVersion: { version: 'v1.2.3', channel: 'beta', commit: 'abc1234' } }))`; `vi.stubGlobal('fetch', mockFetch)`; `@testing-library/user-event` fuer Klicks; Komponente per dynamischem Import nach den Mocks; `cleanup` im `afterEach`):
- Test 1 (Bild VOR dem Dialog): `mockToPng` prueft in seiner Implementierung `expect(screen.queryByRole('dialog')).toBeNull()` und liefert `'data:image/png;base64,iVBORw0KGgo='`; Klick auf `getByRole('button', { name: 'Fehler melden' })` -> `mockToPng` genau einmal mit `document.body` als erstem Argument und Optionen `pixelRatio: 1`, `skipFonts: true`, und — nachdem vor dem Klick `Object.defineProperty(document.body, 'scrollWidth', { value: 3200, configurable: true })` und `scrollHeight` mit `1000` gestubbt wurden — `canvasWidth: 1600`, `canvasHeight: 500` (revidiert Runde 1: die 1600-px-Kante ist damit in der CI regressionsgetestet); danach `findByRole('dialog')` sichtbar, `<img>` mit `src` = Data-URL, Checkbox `checked`, Textfeld leer.
- Test 2 (Senden mit Bild): Beschreibung `Knopf tut nichts` tippen, `recordError('fetch', 'GET /modules -> 500')` vorher, `mockFetch` -> `new Response('{"sent":true}', { status: 200 })`; Klick „Senden" -> `mockFetch` einmal; URL endet auf `/bug-reports`; `init.method === 'POST'`, `init.credentials === 'include'`, `init.body instanceof FormData`, `body.get('description') === 'Knopf tut nichts'`, `body.get('webVersion') === 'v1.2.3'`, `body.get('webChannel') === 'beta'`, `body.get('page')` beginnt mit `/`, `body.getAll('errors')` enthaelt einen Eintrag mit `GET /modules -> 500`, `body.get('screenshot')` ist eine `Blob` mit `type === 'image/png'` und `size > 0`; kein `Content-Type`-Header in `init.headers`; danach Text `Vielen Dank, die Meldung wurde gesendet.` und ein Knopf „Schließen".
- Test 3 (Haekchen aus): Checkbox abwaehlen, senden -> `body.has('screenshot') === false`.
- Test 4 (409 als Admin): `mockUser.role = 'ADMIN'`, `mockFetch` -> `new Response('{"statusCode":409,"message":"…"}', { status: 409 })` -> Text der `notConfigured`-Meldung UND der Admin-Hinweis mit einem Link `href="/admin/smtp"`; als `USER` (zweiter Render) KEIN Link.
- Test 5 (Escape schliesst): Dialog offen, `user.keyboard('{Escape}')` -> `queryByRole('dialog')` null.
- Test 6 (Aufnahme scheitert): `mockToPng` lehnt ab -> Dialog oeffnet trotzdem, Text `Kein Bildschirmfoto möglich`, Checkbox `disabled` und nicht `checked`, Senden -> `body.has('screenshot') === false`.
- Test 7 (413, revidiert Runde 1): `mockFetch` -> `new Response('{"statusCode":413}', { status: 413 })` -> der Dialog zeigt genau `de.bugReport.errorTooLarge`; Knoepfe bleiben, ein zweiter Klick auf „Senden" ruft `mockFetch` ein zweites Mal (erneutes Senden moeglich).
- Test 8 (429): Status 429 -> `de.bugReport.errorTooMany` sichtbar, `de.bugReport.errorTooLarge` NICHT.
- Test 9 (502): Status 502 -> `de.bugReport.errorSendFailed` sichtbar.
- Test 10 (allgemein): Status 500 -> `de.bugReport.errorGeneric`; im selben Test `mockFetch` -> `Promise.reject(new Error('netz'))` (Status 0) -> ebenfalls `errorGeneric`, und keine der vier spezifischen Meldungen (`errorNotConfigured`, `errorTooMany`, `errorTooLarge`, `errorSendFailed`) im Dokument.
- Test 11 (`computeCaptureSize`, reine Funktion, eigener `describe`-Block ohne Rendern, Import aus `@/lib/bug-report-api`): `(3200, 1000)` -> `{ width: 1600, height: 500 }`; `(800, 600)` -> `{ width: 800, height: 600 }` (unveraendert); `(1000, 4000)` -> `{ width: 400, height: 1600 }`; `(0, 0)` -> `{ width: 1, height: 1 }` (Mindestmass, kein 0-Canvas); `(3200, 1000, 800)` -> `{ width: 800, height: 250 }`.
`apps/web/src/components/settings/smtp-settings-form.test.tsx` (NEU, 2 Tests; `vi.mock('@/lib/settings-api')` mit `fetchSmtp`, `saveSmtp`, `testSmtp` als `vi.fn`; next-intl-Mock fuer `settings` mit den `smtp.*`-Schluesseln):
- Test 1 (vorbelegt): `fetchSmtp` liefert `{ host: 'h', port: 587, encryption: 'starttls', fromAddress: 'a@b.invalid', hasPassword: false, bugReportRecipient: 'fehler@b.invalid' }` -> `findByLabelText('Fehlermeldungen an')` hat den Wert `fehler@b.invalid`.
- Test 2 (Payload): Wert auf `neu@b.invalid` aendern, Formular absenden -> `saveSmtp` mit `bugReportRecipient: 'neu@b.invalid'`; Feld leeren und erneut absenden -> `bugReportRecipient: null`.
</behavior>
<action>
Schritt A — Abhaengigkeit: in `apps/web/package.json` unter `dependencies` alphabetisch `"html-to-image": "1.11.13"` (exakt, ohne Caret — Bildaufnahme ist empfindlich gegen Verhaltensaenderungen); dann `pnpm install` (Lockfile aendert sich, erwartet), danach `pnpm install --frozen-lockfile` Exit 0 (Gate). `ls apps/web/node_modules/html-to-image/lib/index.d.ts` vorhanden. Kein anderes Paket anfassen; `git diff --stat 5c42c55 -- apps/api/package.json packages/shared/package.json package.json` bleibt leer.
Schritt B — RED (Teil 2a): die zwei Testdateien `error-buffer.test.ts` und `bug-report-button.test.tsx` aus `<behavior>` anlegen; `pnpm -C apps/web exec vitest run src/lib/error-buffer.test.ts src/components/bug-report` muss rot sein — Ausgabezeilen ins SUMMARY.
Schritt C — Fehlerpuffer `apps/web/src/lib/error-buffer.ts` (Kopfkommentar deutsch ASCII: Zweck, Grenzen, Sicherheitsregel T-M97-02): `export interface BufferedError { at: string; kind: 'error' | 'unhandledrejection' | 'console.error' | 'fetch'; message: string }`; `MAX_ENTRIES = 20`, `MAX_MESSAGE = 1000`, `BODY_EXCERPT = 200`; Modul-Array als Ringpuffer; `export function recordError(kind, message)` (kuerzt auf `MAX_MESSAGE`, `shift()` bei Ueberlauf); `export function getRecentErrors(): BufferedError[]` (Kopie); `export function clearErrorBuffer()`; `export function formatErrorsForReport(): string[]` (`[${at}] ${kind}: ${message}`); `export function installErrorBuffer(): void` — bei `typeof window === 'undefined'` sofort zurueck; Guard ueber eine Eigenschaft `__tesseraErrorBufferInstalled` auf `window` (idempotent, auch bei React-StrictMode-Doppeleffekten); registriert `window.addEventListener('error', e => recordError('error', e.message + ' @ ' + e.filename + ':' + e.lineno))` und `('unhandledrejection', e => recordError('unhandledrejection', String(e.reason?.message ?? e.reason)))`; ersetzt `console.error` durch eine Funktion, die ZUERST das Original mit denselben Argumenten aufruft und dann die Argumente als Text notiert (Strings direkt, Error-Objekte ueber `.message`, sonst `JSON.stringify` mit try/catch); ersetzt `window.fetch` durch einen Wrapper, der das Original aufruft und NUR bei `!response.ok` notiert: Methode (`init?.method ?? 'GET'`, gross), Pfad ohne Suchteil (`new URL(String(typeof input === 'string' ? input : input.url), window.location.href).pathname`), Status und die ersten 200 Zeichen von `await response.clone().text()` (try/catch; nie `init.body`, nie Kopfzeilen); Netzwerkfehler (`fetch` wirft) werden als `fetch: <METHODE> <Pfad> -> Netzwerkfehler` notiert und weitergeworfen; `export function uninstallErrorBuffer()` stellt Original-`fetch`/`console.error` wieder her und loescht den Guard (nur fuer Tests; kein Aufrufer im Produktionscode).
In `app-shell.tsx`: Import und `useEffect(() => { installErrorBuffer(); }, []);` neben dem bestehenden `setMounted`-Effekt (Kommentar: einmal je Seitenladung, SSR-sicher).
Schritt D — `apps/web/src/lib/bug-report-api.ts`: `const API_URL = process.env.NEXT_PUBLIC_API_URL || 'http://localhost:3001'` (Muster `settings-api.ts`). `export async function captureScreenshot(): Promise<string | null>`: `const { toPng } = await import('html-to-image')` (dynamischer Import, Bibliothek nur bei Klick geladen — Vorsicht: der Test-Mock greift auch bei dynamischem Import); `export function computeCaptureSize(width: number, height: number, maxEdge = 1600): { width: number; height: number }` als reine Funktion (`w = Math.max(1, Math.round(width))`, `h` ebenso, `scale = Math.min(1, maxEdge / Math.max(w, h))`, Rueckgabe `{ width: Math.max(1, Math.round(w * scale)), height: Math.max(1, Math.round(h * scale)) }`) — exportiert, damit die 1600-px-Kante direkt testbar ist (revidiert Runde 1); in `captureScreenshot`: `const node = document.body`; `const size = computeCaptureSize(node.scrollWidth, node.scrollHeight)`; `toPng(node, { pixelRatio: 1, skipFonts: true, cacheBust: true, canvasWidth: size.width, canvasHeight: size.height, filter: (n) => !(n instanceof HTMLElement && n.dataset.bugReportIgnore === 'true') })`; Fehler -> `null` (nie werfen; Kommentar: Bild ist Beigabe, der Bericht geht auch ohne). `export function dataUrlToBlob(dataUrl: string): Blob` (Base64 nach dem Komma per `atob` in `Uint8Array`, `new Blob([bytes], { type: 'image/png' })`). `export interface BugReportPayload { description: string; page: string; webVersion: string; webChannel: string; webCommit: string; userAgent: string; viewport: string; clientTime: string; errors: string[]; screenshot: Blob | null }`. `export async function sendBugReport(p: BugReportPayload): Promise<{ ok: true } | { ok: false; status: number }>`: `FormData` mit allen Textfeldern (`errors` je Eintrag per `append('errors', …)`), `screenshot` nur wenn nicht null (`append('screenshot', blob, 'screenshot.png')`); `fetch(`${API_URL}/bug-reports`, { method: 'POST', credentials: 'include', body })` OHNE `headers` (der Browser setzt die Multipart-Grenze selbst); `res.ok` -> `{ ok: true }`, sonst `{ ok: false, status: res.status }`; `fetch`-Fehler -> `{ ok: false, status: 0 }`.
Schritt E — Uebersetzungen `de.json`/`en.json`, Teil 2a: NUR der neue Namensraum `bugReport` hinter `theme` (in BEIDEN Dateien an derselben Stelle); die zwei `settings.smtp`-Schluessel werden erst in Teil 2b (Schritt G) eingetragen, damit Commit 2a ohne das SMTP-Formular vollstaendig ist (revidiert Runde 1). Deutsch (Sie-Form, echte Umlaute): `bugReport.button` „Fehler melden"; `title` „Fehler melden"; `intro` „Tessera hat gerade ein Bild dieser Seite aufgenommen – es zeigt genau das, was Sie sehen. Bild, Beschreibung, Seite, Version, Browser und die letzten Fehlermeldungen gehen als E-Mail an Ihren Administrator."; `screenshotAlt` „Vorschau des Bildschirmfotos"; `screenshotUnavailable` „Kein Bildschirmfoto möglich – die Meldung wird ohne Bild gesendet."; `attachScreenshot` „Bildschirmfoto beifügen"; `descriptionLabel` „Was ist passiert?"; `descriptionPlaceholder` „Optional: Was haben Sie getan, was haben Sie erwartet, was ist stattdessen geschehen?"; `send` „Senden"; `sending` „Wird gesendet…"; `cancel` „Abbrechen"; `close` „Schließen"; `sent` „Vielen Dank, die Meldung wurde gesendet."; `errorNotConfigured` „Für Fehlermeldungen ist noch kein Postfach eingerichtet."; `errorNotConfiguredAdminHint` „Legen Sie die Adresse unter Administrator → SMTP im Feld „Fehlermeldungen an" fest."; `errorNotConfiguredAdminLink` „Zu den SMTP-Einstellungen"; `errorTooMany` „Zu viele Meldungen in kurzer Zeit. Bitte versuchen Sie es in einigen Minuten erneut."; `errorTooLarge` „Das Bild ist zu groß. Bitte senden Sie die Meldung ohne Bildschirmfoto."; `errorSendFailed` „Die E-Mail konnte nicht gesendet werden. Bitte versuchen Sie es später erneut oder wenden Sie sich an Ihren Administrator."; `errorGeneric` „Die Meldung konnte nicht gesendet werden."; (Wortlaut fuer Teil 2b, Eintrag erst in Schritt G:) `settings.smtp.bugReportRecipient` „Fehlermeldungen an"; `settings.smtp.bugReportRecipientHelp` „Optional – Postfach, an das Anwender über den Knopf „Fehler melden" ihre Meldungen mit Bildschirmfoto schicken. Leer lassen, wenn der Knopf keine E-Mails senden soll.". Englisch sinngemaess (`Report a problem`, `Attach screenshot`, `What happened?`, `Thank you, your report has been sent.`, `Bug reports to`, …). Danach `pnpm -C apps/web exec vitest run src/messages` — flaggt der Umlaut-Waechter korrekte Woerter (erwartet mindestens `passiert`; moeglich `aktuellen`, `geschehen` ist frei), diese GENAU SO in `UMLAUT_ALLOWLIST` in `umlaut-dictionary.ts` eintragen (mit Kommentar `// 260914-m97`); keine Ersatzschreibung (`ae/oe/ue/ss` statt Umlaut) einfuehren.
Schritt F — Komponenten (Verzeichnis `apps/web/src/components/bug-report/`):
1. `bug-report-dialog.tsx` (`'use client'`; Props `open: boolean`, `screenshot: string | null`, `isAdmin: boolean`, `onClose: () => void`; `useTranslations('bugReport')`): Aufbau wie `ActivationDialog.tsx` (`fixed inset-0 z-50 flex items-center justify-center bg-black/50`, innen `w-full max-w-lg rounded-lg border border-border bg-card p-6 shadow-lg`, `role="dialog" aria-modal="true" aria-labelledby`), Escape -> `onClose` (nicht waehrend `sending`), Fokus beim Oeffnen auf das Textfeld; Zustand `status: 'ready' | 'sending' | 'sent' | 'failed'`, `failedStatus: number`, `description`, `attach` (Vorgabe `screenshot !== null`); Inhalt: Titel, `intro`-Absatz (`text-sm text-muted-foreground`), Bild `<img src={screenshot} alt={t('screenshotAlt')} className="max-h-48 w-auto rounded border border-border" />` oder `screenshotUnavailable`-Text, Checkbox (`id="bug-report-attach"`, `disabled={screenshot === null}`), Textarea (`id="bug-report-description"`, `rows={4}`, `maxLength={4000}`, Platzhalter), Knopfzeile „Abbrechen"/„Senden" (Stile der ActivationDialog-Knoepfe, Primaerknopf `bg-primary text-primary-foreground`), `disabled` waehrend `sending`; nach `sent`: Erfolgstext und ein Knopf „Schließen"; nach `failed`: Meldung je Status (409 -> `errorNotConfigured` + bei `isAdmin` `errorNotConfiguredAdminHint` und `next/link` auf `/admin/smtp` mit `errorNotConfiguredAdminLink`; 429 -> `errorTooMany`; 413 -> `errorTooLarge`; 502 -> `errorSendFailed`; sonst `errorGeneric`) in `text-sm text-destructive`, Knoepfe bleiben, erneutes Senden moeglich. `handleSend`: `sendBugReport({ description: description.trim(), page: window.location.pathname + window.location.search, webVersion: appVersion.version, webChannel: appVersion.channel, webCommit: appVersion.commit, userAgent: navigator.userAgent, viewport: `${window.innerWidth}x${window.innerHeight}`, clientTime: new Date().toISOString(), errors: formatErrorsForReport(), screenshot: attach && screenshot ? dataUrlToBlob(screenshot) : null })`. Das Wurzelelement traegt `data-bug-report-ignore="true"` (defensiv, falls je waehrend offenem Dialog aufgenommen wuerde).
2. `bug-report-button.tsx` (`'use client'`): `useTranslations('bugReport')`, `const user = useAuthStore((s) => s.user)`, `isAdmin = user?.role === 'ADMIN' || user?.role === 'SUPER_ADMIN'`; Zustand `capturing`, `open`, `screenshot`; `handleClick`: wenn `capturing` zurueck; `setCapturing(true)`; `const shot = await captureScreenshot()` — ERST DANACH `setScreenshot(shot); setOpen(true); setCapturing(false)` (Kommentar: Reihenfolge ist die Kernanforderung — kein Dialog im Bild); Knopf `<button type="button" onClick className="inline-flex items-center justify-center rounded-md p-2 text-muted-foreground hover:bg-muted hover:text-foreground transition-colors disabled:opacity-50" aria-label={t('button')} title={t('button')} disabled={capturing} data-bug-report-ignore="true">` mit Inline-SVG 20x20 (Kaefer-Symbol: `stroke="currentColor" strokeWidth="2"`, Pfade nach dem lucide-Symbol `bug`: Koerper als abgerundetes Rechteck mit Beinen — die genaue Pfadwahl ist Ermessen, Aussehen wie die Nachbarsymbole); daneben `<BugReportDialog open={open} screenshot={screenshot} isAdmin={isAdmin} onClose={() => setOpen(false)} />`.
3. `header.tsx`: Import `BugReportButton` aus `@/components/bug-report/bug-report-button`; in der Aktionsleiste (Zeile 111 `<div className="flex items-center gap-2">`) `<BugReportButton />` UNMITTELBAR VOR `<ThemeToggle />`.
Schritt F2 — Gate und Commit Teil 2a (revidiert Runde 1, Commit-Grenze): `pnpm -C apps/web exec vitest run src/lib/error-buffer.test.ts src/components/bug-report src/messages` gruen (`Test Files 4 passed (4)`: error-buffer 4, bug-report-button 11, die zwei Waechter unveraendert), `pnpm -C apps/web exec tsc --noEmit` Exit 0. Commit 2a: `feat(quick-260914-m97): Fehler-melden-Knopf in der Kopfzeile — Bildschirmfoto vor dem Dialog (html-to-image 1.11.13), Fehlerpuffer, Dialog mit Vorschau, i18n bugReport` mit genau diesen 13 Dateien: `apps/web/package.json`, `pnpm-lock.yaml`, `error-buffer.ts`, `error-buffer.test.ts`, `bug-report-api.ts`, `bug-report-button.tsx`, `bug-report-dialog.tsx`, `bug-report-button.test.tsx`, `header.tsx`, `app-shell.tsx`, `de.json`, `en.json`, `umlaut-dictionary.ts` (`git show --stat HEAD` zeigt 13). Wiederaufsetzpunkt: wird die Ausfuehrung danach unterbrochen, beginnt sie bei Schritt G, ohne Teil 2a zu wiederholen.
Schritt G — Teil 2b, SMTP-Formular. RED zuerst: `smtp-settings-form.test.tsx` aus `<behavior>` anlegen, `pnpm -C apps/web exec vitest run src/components/settings/smtp-settings-form.test.tsx` rot (Ausgabe ins SUMMARY). Dann `de.json`/`en.json` um die zwei Schluessel `settings.smtp.bugReportRecipient` / `bugReportRecipientHelp` hinter `testFailed` (Wortlaut in Schritt E; Umlaut-Waechter danach erneut gruen); `settings-api.ts` `SmtpConfig` um `bugReportRecipient: string | null`, `SaveSmtpPayload` um `bugReportRecipient?: string | null` (Kommentar: `null` loescht, fehlend bewahrt — Vertrag mit `saveSmtpConfig`). `smtp-settings-form.tsx`: `FormState` um `bugReportRecipient: string` (Vorgabe `''`), beim Laden `config.bugReportRecipient ?? ''`, in `buildPayload` IMMER `payload.bugReportRecipient = form.bugReportRecipient.trim() || null` (das Formular ist der einzige Klient; leer bedeutet loeschen), neuer Block hinter der Absenderadresse und VOR „Test-E-Mail an": Label `t('smtp.bugReportRecipient')` (`htmlFor="smtp-bug-report-recipient"`), `<input id="smtp-bug-report-recipient" type="email" className={inputClass} placeholder="fehler@example.com" …>`, Hinweis `t('smtp.bugReportRecipientHelp')` in `mt-1 text-xs text-muted-foreground`.
Schritt H — GREEN Teil 2b und Gesamt: `pnpm -C apps/web exec vitest run src/components/settings/smtp-settings-form.test.tsx src/messages` gruen; volle Suite `Test Files 43 passed (43)` / `Tests 260 passed (260)` (243 + 4 + 11 + 2, revidiert Runde 1); `pnpm -C apps/web exec tsc --noEmit` Exit 0; `pnpm -C apps/web build` NICHT noetig (der CI-Lauf baut; lokal reicht tsc). Abweichende Zahlen sind ein Befund fuer das SUMMARY.
Commit 2b: `feat(quick-260914-m97): Feld Fehlermeldungen an im SMTP-Formular — settings-api, Formular, i18n settings.smtp` mit genau diesen 5 Dateien: `settings-api.ts`, `smtp-settings-form.tsx`, `smtp-settings-form.test.tsx`, `de.json`, `en.json` (`git show --stat HEAD` zeigt 5). Beide Commits zusammen decken die 16 Dateien dieser Aufgabe (`de.json`/`en.json` in beiden).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm install --frozen-lockfile >/dev/null 2>&1; echo FROZEN=$? ; node -e "const p=require('./apps/web/package.json');console.log('h2i='+p.dependencies['html-to-image'])" ; pnpm -C apps/web exec vitest run src/lib/error-buffer.test.ts src/components/bug-report src/components/settings/smtp-settings-form.test.tsx src/messages 2>&1 | grep -E "^\s+(Test Files|Tests)" ; grep -c "<BugReportButton />" apps/web/src/components/layout/header.tsx ; awk '/<BugReportButton \/>/{b=NR} /<ThemeToggle \/>/{t=NR} END{print (b>0 && t>b) ? "ORDER=ok" : "ORDER=falsch"}' apps/web/src/components/layout/header.tsx ; grep -c "installErrorBuffer()" apps/web/src/components/layout/app-shell.tsx ; grep -c "skipFonts: true" apps/web/src/lib/bug-report-api.ts ; grep -c "export function computeCaptureSize" apps/web/src/lib/bug-report-api.ts ; grep -c "smtp-bug-report-recipient" apps/web/src/components/settings/smtp-settings-form.tsx ; node -e "const d=require('./apps/web/src/messages/de.json'),e=require('./apps/web/src/messages/en.json');console.log(d.bugReport.button,'|',d.bugReport.descriptionLabel,'|',d.settings.smtp.bugReportRecipient,'|',e.bugReport.button,'|',Object.keys(d.bugReport).length===Object.keys(e.bugReport).length)" ; U=$(git diff --stat 5c42c55 -- apps/api/package.json packages/shared/package.json package.json); test -z "$U"; echo U_EMPTY=$? ; pnpm -C apps/web exec tsc --noEmit; echo TSC_web=$?</automated>
</verify>
<done>
`FROZEN=0`; `h2i=1.11.13`; Vitest-Zeilen `Test Files 5 passed (5)` (error-buffer, bug-report-button, smtp-settings-form, umlaut-guard, tenderRadar-parity) und `Tests <bisherige Tests der beiden Waechter + 17 neue>` (4 + 11 + 2, revidiert Runde 1) — die volle Suite danach `43 passed (43)` / `260 passed (260)`; Greps `1`, `ORDER=ok`, `1`, `1`, `1` (computeCaptureSize exportiert), mindestens `2`; die Node-Zeile lautet `Fehler melden | Was ist passiert? | Fehlermeldungen an | Report a problem | true`; `U_EMPTY=0`; `TSC_web=0`. RED-Lauf aus Schritt B im SUMMARY; das SUMMARY nennt die vom Umlaut-Waechter geforderten Allowlist-Woerter und die Lockfile-Aenderung (Docker-deps-Stufe beider Abbilder wird beim naechsten CI-Bau neu laufen — erwartet). Zwei Commits existieren: 2a mit genau 13 Dateien, 2b mit genau 5 Dateien (revidiert Runde 1).
</done>
</task>
<task type="auto">
<name>Task 3: Handbuecher (Anwender, Administration, Betrieb), Abschluss-Gates, Push und Beobachtung des echten CI-Laufs</name>
<files>docs/anleitung-anwender.md, docs/anleitung-administration.md, docs/anleitung-betrieb.md</files>
<precondition>Gitea antwortet lokal: `curl -s --max-time 5 http://localhost:3002/api/v1/version` liefert `{"version":"1.26.2"}`, und `docker ps --format '{{.Names}}' | grep -c '^gitea-runner$'` liefert `1` (sonst Push trotzdem, Beobachtung als offenen Punkt ins SUMMARY).</precondition>
<action>
Schritt A — `docs/anleitung-anwender.md` (echte Umlaute, Sie-Form, Alltagssprache, Ton der Datei):
1. Inhaltsverzeichnis (Zeilen 6-20): neuer Eintrag `8. [Einen Fehler melden](#einen-fehler-melden)` vor „Häufige Stolpersteine" (dieser wird 9.).
2. Abschnitt „Aufbau der Oberfläche", Kopfleiste (Zeilen 41-48): „zwei Bedienelemente" wird „drei Bedienelemente"; als ersten Aufzaehlungspunkt: „Einen Knopf **Fehler melden** (Käfer-Symbol) — siehe [Einen Fehler melden](#einen-fehler-melden)."
3. Neuer Abschnitt `## Einen Fehler melden` VOR „## Häufige Stolpersteine", vier bis sieben Absaetze: Was passiert beim Klick (Tessera nimmt sofort ein Bild der aktuellen Seite auf — genau das, was Sie gerade sehen — und öffnet dann ein kleines Fenster mit Vorschau); was Sie eintragen können (optional „Was ist passiert?" — je konkreter, desto schneller kann geholfen werden: was Sie getan haben, was Sie erwartet haben, was stattdessen geschah); das Häkchen „Bildschirmfoto beifügen" (vorbelegt; abwählen, wenn auf der Seite etwas zu sehen ist, das nicht in der E-Mail landen soll — **Datenschutz-Hinweis** als eigener fetter Satz: das Bild zeigt alles, was auf der Seite sichtbar ist, auch Namen und Zahlen anderer); was mitgeschickt wird (Bild, Ihre Beschreibung, die Adresse der Seite, Versionsnummer und Kanal von Tessera, Browser und Fenstergröße, Zeitpunkt, Ihr Name, Benutzername und Rolle, die letzten Fehlermeldungen, die der Browser im Hintergrund gesehen hat — keine Passwörter, keine Eingaben in Formularen ausser dem, was im Bild sichtbar ist); wohin es geht (per E-Mail an das Postfach, das Ihr Administrator eingerichtet hat; nichts wird in Tessera gespeichert); die Rückmeldungen („Vielen Dank, die Meldung wurde gesendet." — oder ein Hinweis, warum nicht: kein Postfach eingerichtet (dann Administrator ansprechen), zu viele Meldungen kurz hintereinander (höchstens fünf in zehn Minuten), E-Mail konnte nicht gesendet werden (später erneut versuchen)).
4. „Häufige Stolpersteine": neuer Punkt „**Der Knopf „Fehler melden" antwortet, es sei kein Postfach eingerichtet.** Ihr Administrator hat unter Administrator → SMTP noch keine Adresse im Feld „Fehlermeldungen an" hinterlegt. Sprechen Sie ihn an – die Meldung selbst geht dabei nicht verloren, Sie können sie danach erneut senden."
Schritt B — `docs/anleitung-administration.md` (echte Umlaute):
1. Kapitel 6 SMTP (Zeilen 202-213): nach dem Absatz über „Test-E-Mail an" ein Absatz zum neuen Feld: **Fehlermeldungen an** — optionale Adresse; sobald sie gesetzt ist, sehen alle Anwender in der Kopfleiste den Knopf „Fehler melden" wirken: ein Klick schickt ein Bildschirmfoto der aktuellen Seite samt Beschreibung, Seite, Version, Browser, angemeldetem Benutzer und den letzten Fehlermeldungen des Browsers als E-Mail an diese Adresse (Betreff beginnt mit „[Tessera Fehlermeldung]", Bild als PNG im Anhang). Der Knopf ist immer sichtbar; ohne Adresse erhalten Anwender beim Senden den Hinweis, dass noch kein Postfach eingerichtet ist (Administratoren zusätzlich einen Link hierher). Höchstens fünf Meldungen je Benutzer in zehn Minuten; Bilder über 4 MB werden abgewiesen. Der Versand nutzt dieselben SMTP-Zugangsdaten wie alle anderen Mails des Mandanten. Hinweis auf den Betriebs-Rückfall `TESSERA_BUGREPORT_TO` (Betriebshandbuch Kapitel 3) für Installationen ohne gespeicherte SMTP-Einstellungen. Datenschutz-Satz: das Bild zeigt alles, was der Anwender gerade sieht — das Postfach entsprechend wählen.
2. Fehlersuche-Tabelle (Kapitel 8): zwei neue Zeilen: „Anwender melden, der Knopf „Fehler melden" sage, es sei kein Postfach eingerichtet." -> „Feld „Fehlermeldungen an" unter Administrator → SMTP ausfüllen und speichern (SMTP-Einstellungen müssen vollständig sein, das Feld gehört zu ihnen)."; „Eine Fehlermeldung meldet „E-Mail konnte nicht gesendet werden"." -> „Der SMTP-Versand des Mandanten scheitert; „Verbindung testen" unter Administrator → SMTP, Serverprotokoll der API prüfen (Zeile „Bug report mail failed")."
Schritt C — `docs/anleitung-betrieb.md` (echte Umlaute): Kapitel 3, Konfigurationstabelle (Zeilen 150-162): neue Zeile nach der `TESSERA_SMTP_*`-Zeile (160): `| \`TESSERA_BUGREPORT_TO\` | nein | leer | Rückfall-Postfach für den Knopf „Fehler melden" in der Kopfleiste, falls unter Administrator → SMTP kein Feld „Fehlermeldungen an" gesetzt ist. Leer = nur die Einstellung in der Oberfläche gilt. Wie \`IMAGE_TAG\` (Kapitel 9): die Serverdatei \`/opt/tessera/docker-compose.prod.yml\` bekommt die Zeile \`TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}\` nur von Hand. |`. Kapitel 7, Tabelle der Symptome (ab Zeile 338): eine Zeile „Fehlermeldungen der Anwender kommen nicht an" -> „Feld „Fehlermeldungen an" (Administrator → SMTP) oder `TESSERA_BUGREPORT_TO` prüfen; API-Log nach `Bug report` durchsuchen (eine Zeile je gesendeter Meldung, `Bug report mail failed` bei Versandfehler)."
Schritt D — Gates, Commit, Push, Beobachtung:
1. `grep -c "^## Einen Fehler melden" docs/anleitung-anwender.md` -> 1; `grep -c "drei Bedienelemente" docs/anleitung-anwender.md` -> 1; `grep -c "Fehlermeldungen an" docs/anleitung-administration.md` -> mindestens 3; `grep -c "TESSERA_BUGREPORT_TO" docs/anleitung-betrieb.md` -> mindestens 2; `grep -c "TESSERA_BUGREPORT_TO" docs/anleitung-administration.md` -> mindestens 1.
2. Volle Suiten und tsc erneut: API `67 passed (67)` / `1076 passed (1076)`, Web `43 passed (43)` / `260 passed (260)`, `tsc` dreimal 0; `pnpm install --frozen-lockfile` Exit 0.
3. `D=$(git diff --stat 5c42c55 -- . ':!.planning'); echo GIT_EXIT=$?; tail -n1 <<< "$D"` -> `35 files changed`; Unangetastet-Stichprobe `git diff --stat 5c42c55 -- apps/api/src/main.ts biome.json '.env*' apps/api/package.json packages/shared package.json apps/api/prisma/migrations/20260914120000_rls_system_context_read` -> leer.
4. Commit: `docs(quick-260914-m97): Handbuecher — Einen Fehler melden (Anwender), Feld Fehlermeldungen an (Administration), TESSERA_BUGREPORT_TO als Rueckfall (Betrieb)` (nur die 3 Dateien). Danach `git push` (schlichter Aufruf; die Push-URL zeigt auf localhost:3002); `git status -sb | head -n1` ohne `[ahead`.
5. Beobachtung des echten CI-Laufs (Token NIE ausgeben — nur in einer Shell-Variablen verwenden; Verfahren wie 260914-ku1 Task 3): `PUSHED=$(git rev-parse HEAD); TOK=$(git config --get remote.origin.pushurl | sed -E 's#.*schalli:([^@]+)@.*#\1#')`; bis zu 12 Minuten alle 20 s `curl -s -H "Authorization: token $TOK" "http://localhost:3002/api/v1/repos/schalli/tessera-ctl/actions/runs?limit=5"` abfragen, Eintrag mit `head_sha == PUSHED`, auf `status == completed` warten (Hintergrundbefehl, falls `sleep` im Vordergrund blockiert ist); erwartete Dauer eher 6-8 Minuten (deps-Stufe beider Abbilder laeuft wegen des Lockfiles neu). Erwartung `conclusion == success`. Danach `docker run --rm --entrypoint node localhost:3002/schalli/tessera-ctl/api:beta -e 'console.log(process.env.APP_VERSION)'` -> kurzer SHA von `PUSHED`, und `docker run --rm --entrypoint sh localhost:3002/schalli/tessera-ctl/web:beta -c 'ls /app/apps/web/node_modules/html-to-image/package.json 2>/dev/null || ls /app/node_modules/.pnpm | grep -c html-to-image'` -> Paket im Abbild vorhanden. Lauf-ID, Dauer, Ergebnis ins SUMMARY. Ist `conclusion` nicht `success`: Job-Log ueber `.../actions/runs/<id>/jobs` lesen, Ursache benennen, Korrektur als `fix(quick-260914-m97)`-Commit, erneut pushen und beobachten.
6. Wird das SUMMARY erst nach dem Push committet, den Push danach wiederholen (weiterer CI-Lauf erwartet, in Ordnung).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && grep -c "^## Einen Fehler melden" docs/anleitung-anwender.md ; grep -c "drei Bedienelemente" docs/anleitung-anwender.md ; grep -c "Fehlermeldungen an" docs/anleitung-administration.md ; grep -c "TESSERA_BUGREPORT_TO" docs/anleitung-betrieb.md ; grep -c "TESSERA_BUGREPORT_TO" docs/anleitung-administration.md ; D=$(git diff --stat 5c42c55 -- . ':!.planning'); echo GIT_EXIT=$? ; tail -n1 <<< "$D" ; U=$(git diff --stat 5c42c55 -- apps/api/src/main.ts biome.json '.env*' apps/api/package.json packages/shared package.json apps/api/prisma/migrations/20260914120000_rls_system_context_read); echo U_EXIT=$? ; test -z "$U"; echo U_EMPTY=$? ; S=$(git status -sb); head -n1 <<< "$S"</automated>
</verify>
<done>
Greps liefern `1`, `1`, `>= 3`, `>= 2`, `>= 1`; `GIT_EXIT=0` und die Summenzeile nennt `35 files changed`; `U_EXIT=0`, `U_EMPTY=0`; die Status-Zeile enthaelt kein `[ahead`. Das SUMMARY traegt unter „CI-Lauf nach dem Push" Lauf-ID, `conclusion`, Dauer und die zwei Abbild-Proben (Stempel, html-to-image im Web-Abbild) — oder, falls Gitea/Runner nicht erreichbar waren, den Grund und den offenen Punkt.
</done>
</task>
</tasks>
<threat_model>
## Trust Boundaries
| Boundary | Description |
|----------|-------------|
| Browser (angemeldeter Anwender) -> `POST /bug-reports` | Vom Anwender kontrollierte Multipart-Daten (Beschreibung, Fehlerliste, Bilddatei bis 4 MiB, Seite, Versionsangaben) ueberqueren die Grenze; Identitaet nur aus dem Sitzungs-Cookie |
| Seite -> Bildschirmfoto -> E-Mail -> Postfach des Administrators | Alles Sichtbare auf der Seite (auch Daten Dritter) verlaesst Tessera per SMTP in ein Postfach ausserhalb der Anwendung |
| Browser-Fehlerpuffer | Beobachtet `console.error`, Fehlerereignisse und fehlgeschlagene API-Antworten im Browser |
| ADMIN -> `PUT /settings/smtp` (`bugReportRecipient`) | Ein Administrator des Mandanten bestimmt das Ziel aller Fehlermeldungen seines Mandanten |
| API -> SMTP-Server des Mandanten | Transport je Versand mit den gespeicherten Zugangsdaten des Sitzungs-Mandanten (260914-eym) |
## STRIDE Threat Register (ASVS Level 1, Blocking-Schwelle `high`)
| Threat ID | Category | Component | Severity | Disposition | Mitigation Plan |
|-----------|----------|-----------|----------|-------------|-----------------|
| T-M97-01 | Information Disclosure | Bildschirmfoto zeigt alles Sichtbare (Namen, Zahlen Dritter, Modulinhalte) und geht per E-Mail an das eingestellte Postfach | medium | mitigate | Der Anwender sieht VOR dem Senden die Vorschau und den Hinweis `bugReport.intro`; Haekchen „Bildschirmfoto beifügen" abwaehlbar; Empfaenger ist das Postfach des eigenen Mandanten-Administrators (nur ADMIN/SUPER_ADMIN setzen es, T-M97-05), Transport des eigenen Mandanten; Handbuecher (Anwender + Administration) tragen den Datenschutz-Satz; nichts wird in Tessera gespeichert |
| T-M97-02 | Information Disclosure | Fehlerpuffer (`error-buffer.ts`) koennte Kennwoerter/Tokens aufzeichnen | medium | mitigate | Wrapper notiert NUR bei `!response.ok`: Methode, Pfad OHNE Suchteil, Status, 200 Zeichen des ANTWORT-Rumpfs; nie `init.body`, nie Kopfzeilen, nie Cookies (Sitzungs-Cookie ist httpOnly und fuer JS unsichtbar); Test 2 pinnt `geheim`/`password` NICHT im Puffer; Ringpuffer 20, je Eintrag 1000 Zeichen, DTO-Grenze 30 x 1000 |
| T-M97-03 | Denial of Service | Upload-Groesse und Haeufigkeit auf `POST /bug-reports` | medium | mitigate | Limit NUR auf dieser Route (`FileInterceptor` `fileSize` 4 MiB, `files: 1` -> 413), `main.ts` unangetastet (kein globales JSON-Limit, gemessen und verworfen); nur angemeldete Benutzer (globaler JwtAuthGuard); Drossel 5 je Benutzer je 10 Minuten (Spec a); DTO-Grenzen fuer alle Textfelder; keine serverseitige Bildverarbeitung (kein Dekoder -> keine Dekompressionsbombe im Prozess) |
| T-M97-04 | Tampering | Falsche Datei als „PNG" (Skript, Archiv, HTML) im Anhang an den Administrator | low | mitigate | PNG-Signatur `89 50 4E 47 0D 0A 1A 0A` wird geprueft (Spec b, 400); Anhang traegt festen Dateinamen `fehlermeldung-<Zeit>.png` und `contentType: image/png` — der Client bestimmt weder Name noch Typ |
| T-M97-05 | Tampering | `bugReportRecipient` als Umleitungsziel fuer Bildschirmfotos eines ganzen Mandanten | medium | mitigate | Nur `PUT /settings/smtp` mit `@Roles(ADMIN, SUPER_ADMIN)` setzt das Feld; `@IsEmail()` im DTO; Speichern mandantengebunden (`forTenant`, `tenant_isolation_policy`); Lesen mandantengebunden (`getBugReportRecipient`, Spec A/d); Umgebungs-Rueckfall nur vom Betreiber setzbar |
| T-M97-06 | Elevation of Privilege | Bericht im Namen eines anderen Mandanten/Benutzers ueber Rumpffelder | medium | mitigate | DTO kennt kein Mandanten-/Benutzerfeld; `whitelist: true` entfernt Fremdfelder (Controller-Spec 1); Dienst nimmt `tenantId`/`id`/`username`/`role` ausschliesslich aus `@CurrentUser()` und liest die Benutzerzeile gebunden (Spec 8); Doku-Zeile in `mandantentrennung-zugriffsklassifikation.md`, vom Inventar-Spec erzwungen |
| T-M97-07 | Repudiation | Wer hat wann was gemeldet? | low | mitigate | Eine Protokollzeile je Bericht (Benutzer, Mandant, Seite, Empfaenger, Bildgroesse) und eine bei Versandfehler; E-Mail traegt Benutzer, Mandant, Server- und Browserzeit |
| T-M97-08 | Information Disclosure | Fehlermeldungen der API an den Anwender (409/502) | low | accept | Meldungen nennen nur den Zustand (kein Postfach / Versand gescheitert), keine Transportdetails, keine Adressen; der Admin-Hinweis erscheint nur bei ADMIN/SUPER_ADMIN (clientseitig, rein informativ) |
| T-M97-09 | Spoofing | Anwender schreibt irrefuehrende Inhalte in Beschreibung/Fehlerliste (z. B. gefaelschte „Fehlerzeilen") | low | accept | E-Mail ist reiner Text (kein HTML, kein Rendern im Mailclient); Beschreibung und Fehlerliste stehen unter eigenen Ueberschriften; Benutzer/Mandant/Version stammen serverseitig aus Sitzung und Umgebung, nicht aus dem Rumpf; Empfaenger ist ein Administrator des eigenen Mandanten |
| T-M97-SC | Tampering | npm-Installation `html-to-image@1.11.13` | low | mitigate | Paketlegitimitaet zur Planungszeit ueber die Registry belegt (siehe `<package_legitimacy_audit>`: 0 Abhaengigkeiten, MIT, 4,8 Mio. Downloads/Woche, Repo bubkoo/html-to-image) -> [VERIFIED]; Version exakt gepinnt; `pnpm install --frozen-lockfile` als Gate; kein weiteres Paket |
</threat_model>
<verification>
Nach Task 3, alles aus `/home/vicolab/projects/tessera-ctl`:
- `pnpm -C apps/api exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)"` -> `Test Files 67 passed (67)` / `Tests 1076 passed (1076)`
- `pnpm -C apps/web exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)"` -> `Test Files 43 passed (43)` / `Tests 260 passed (260)`
- `for p in packages/shared apps/api apps/web; do pnpm -C $p exec tsc --noEmit; echo "TSC_$p=$?"; done` -> dreimal `=0`
- `pnpm install --frozen-lockfile; echo $?` -> `0`
- `D=$(git diff --stat 5c42c55 -- . ':!.planning'); tail -n1 <<< "$D"` -> `35 files changed`
- `git diff --stat 5c42c55 -- apps/api/src/main.ts biome.json '.env*' apps/api/package.json packages/shared package.json apps/api/prisma/migrations/20260914120000_rls_system_context_read` -> leer
- `cd apps/api && DATABASE_URL="postgresql://tessera:tessera_dev@$(docker inspect -f '{{range .NetworkSettings.Networks}}{{.IPAddress}}{{end}}' tessera-ctl-db-1):5432/tessera" ./node_modules/.bin/prisma migrate status | tail -1` -> `Database schema is up to date!`
- Falsifizierungen im SUMMARY benannt: (a) 429 nach dem sechsten Bericht und Erholung nach 10 Minuten, (b) 400 bei falschem Kopf, (c) 409 ohne Empfaenger inkl. Leerstring-Variable, (d) Fremdfeld entfernt und Sitzungs-Mandant in allen drei Aufrufen; Reihenfolge Bild-vor-Dialog per `toPng`-Mock gepinnt.
- SUMMARY enthaelt: RED-Laeufe (Task 1 und 2), die drei Prisma-Ausgaben, die Allowlist-Woerter, den Hinweis auf die Lockfile-/deps-Stufen-Aenderung, „CI-Lauf nach dem Push" mit Lauf-ID/Dauer/Proben, und die Entscheidungen „Multipart statt JSON+Base64" und „keine `GET /bug-reports/status`-Route (409 reicht, kein Aufruf je Seitenladung)" mit ihren Messungen.
- Human-Check (end-of-phase, nicht blockierend, durch den Orchestrator mit Playwright MCP): `docker compose -f docker-compose.yml -f docker-compose.dev.yml up -d mailhog` (Mail-Senke, `http://localhost:8025`), dann `docker compose up -d --build api web`; im Browser anmelden, unter Administrator -> SMTP Host `mailhog`, Port `1025`, Verschluesselung „Keine", Absender `tessera@tessera.local`, „Fehlermeldungen an" `fehler@example.invalid` speichern; auf einer Seite mit Inhalt (z. B. Benutzerverwaltung, dunkles Erscheinungsbild) den Kaefer-Knopf klicken -> Dialog mit Vorschau, die NICHT den Dialog zeigt und die OKLCH-Farben korrekt wiedergibt; Beschreibung eintragen, senden -> „Vielen Dank …"; unter `http://localhost:8025` die E-Mail mit Betreff `[Tessera Fehlermeldung] dev dev - /admin/users` und PNG-Anhang oeffnen (Groesse des Anhangs notieren — Erwartung unter 2 MB fuer eine typische Seite; sonst Befund); zweite Probe: Feld „Fehlermeldungen an" leeren und speichern -> Senden zeigt „kein Postfach eingerichtet" mit Admin-Link; dritte Probe: sechs Meldungen hintereinander -> die sechste zeigt „Zu viele Meldungen". `docker compose logs api | grep "Bug report"` zeigt je gesendeter Meldung eine Zeile ohne Beschreibung und ohne Bild.
</verification>
<success_criteria>
- Knopf in der Kopfzeile vor dem Erscheinungsbild-Schalter; Bild wird VOR dem Dialog aufgenommen (Test pinnt es), Dialog mit Vorschau, Haekchen (an), optionaler Beschreibung, Senden/Abbrechen, Escape, Erfolgs- und Fehlermeldungen je Status; Anwender erfaehrt immer, ob der Bericht ankam.
- `POST /bug-reports` (Multipart, 4 MiB je Route, `main.ts` unveraendert): jeder angemeldete Benutzer, Mandant/Benutzer nur aus der Sitzung, PNG-Signatur, Drossel 5/10 min, DTO-Grenzen, 409 ohne Empfaenger, 502 bei Versandfehler, eine Protokollzeile, kein Speichern; E-Mail mit Betreff `[Tessera Fehlermeldung] …`, allen Kontextfeldern und PNG-Anhang ueber den Transport des Mandanten — `sendMail`-Argumente per Spec mit echtem PNG gepinnt; Falsifizierungen (a)-(d) rot-gruen.
- `SmtpConfig.bugReportRecipient` per additiver Migration (lokal eingespielt, `migrate status`/`diff` sauber), Feld „Fehlermeldungen an" unter Administrator -> SMTP, Rueckfall `TESSERA_BUGREPORT_TO` in `docker-compose.prod.yml` und im Betriebshandbuch.
- Fehlerpuffer ohne Kennwoerter/Tokens/Anfrage-Ruempfe (Tests pinnen es), idempotent, SSR-sicher.
- html-to-image 1.11.13 exakt gepinnt, Lockfile aktualisiert, `--frozen-lockfile` gruen; Umlaut-Waechter gruen mit begruendeten Allowlist-Eintraegen; Handbuecher in Alltagssprache mit Datenschutz-Hinweis.
- API 67/1076, Web 43/260, tsc dreimal 0, genau 35 Dateien ausserhalb `.planning`, vier Commits (Task 2 in zwei Teilen 2a/2b) mit Scope `quick-260914-m97`, gepusht, CI-Lauf `success` beobachtet und Abbild-Proben notiert.
</success_criteria>
<output>
Create `.planning/quick/260914-m97-fehler-melden-knopf-bildschirmfoto-der-a/260914-m97-SUMMARY.md` when done
</output>
@@ -0,0 +1,366 @@
---
phase: quick-260914-m97
plan: 01
subsystem: api, ui, mail
tags: [bug-report, html-to-image, multipart, multer, nodemailer, prisma, smtp, next-intl, vitest]
requires:
- phase: quick-260914-ku1
provides: Versionsstempel appVersion (Web) und formatAppVersionLine (API), CI-Skript mit Build-Args, Kanaele beta/live
- phase: quick-260914-eym
provides: MailService mit Transport je Versand nach Mandant (resolveTransport)
provides:
- "POST /bug-reports (Multipart, 4 MiB je Route, alle angemeldeten Rollen, Drossel 5/10 min, PNG-Signatur, 409/413/429/502) mit E-Mail und PNG-Anhang ueber den Transport des Sitzungs-Mandanten"
- "SmtpConfig.bugReportRecipient (additive Migration 20260914170000), Feld Fehlermeldungen an unter Administrator -> SMTP, Rueckfall TESSERA_BUGREPORT_TO in docker-compose.prod.yml"
- "Fehler-melden-Knopf in der Kopfzeile: Bild VOR dem Dialog (html-to-image 1.11.13), Dialog mit Vorschau, Fehlerpuffer im Browser (error-buffer.ts)"
- "Handbuecher Anwender/Administration/Betrieb mit Ablauf, Datenschutz-Hinweis, Feld und Rueckfall"
affects: [erstfreigabe-v1.0.0, smtp, mail, handbuecher]
actuals:
tokens: 206676
tasks: 3
commits: 4
plan_head_before: 17a7e5ef9b77b9e6bd4cf5cb337e691b215bbabb
tech-stack:
added: [html-to-image 1.11.13 (apps/web, exakt gepinnt, 0 Abhaengigkeiten)]
patterns:
- "Multipart je Route mit FileInterceptor-Limit statt globalem JSON-Limit (main.ts unangetastet)"
- "MailService: Versandkern deliver wirft, Mantel sendViaTenantTransport verschluckt (T-02-12 nur fuer Kennwort-Reset/Willkommen)"
- "Multipart-Wiederholfelder im DTO per @Expose() + @Transform normalisieren (String/undefined/Array -> Array)"
- "Browser-Fehlerpuffer: fetch-Wrapper notiert nur !ok, nie Anfrage-Rumpf/Suchteil/Kopfzeilen (T-M97-02)"
- "Komponententest liest Texte aus der echten de.json (next-intl-Mock mit Punktpfad-Lookup)"
key-files:
created:
- apps/api/prisma/migrations/20260914170000_smtp_config_bug_report_recipient/migration.sql
- apps/api/src/bug-reports/bug-reports.module.ts
- apps/api/src/bug-reports/bug-reports.controller.ts
- apps/api/src/bug-reports/bug-reports.service.ts
- apps/api/src/bug-reports/dto/bug-report.dto.ts
- apps/api/src/bug-reports/bug-reports.service.spec.ts
- apps/api/src/bug-reports/bug-reports.controller.spec.ts
- apps/web/src/lib/error-buffer.ts
- apps/web/src/lib/error-buffer.test.ts
- apps/web/src/lib/bug-report-api.ts
- apps/web/src/components/bug-report/bug-report-button.tsx
- apps/web/src/components/bug-report/bug-report-dialog.tsx
- apps/web/src/components/bug-report/bug-report-button.test.tsx
- apps/web/src/components/settings/smtp-settings-form.test.tsx
modified:
- apps/api/prisma/schema.prisma
- apps/api/src/settings/settings.service.ts
- apps/api/src/settings/settings.service.spec.ts
- apps/api/src/settings/dto/smtp-config.dto.ts
- apps/api/src/mail/mail.service.ts
- apps/api/src/mail/mail.service.spec.ts
- apps/api/src/app.module.ts
- docs/mandantentrennung-zugriffsklassifikation.md
- docker-compose.prod.yml
- apps/web/package.json
- pnpm-lock.yaml
- apps/web/src/components/layout/header.tsx
- apps/web/src/components/layout/app-shell.tsx
- apps/web/src/lib/settings-api.ts
- apps/web/src/components/settings/smtp-settings-form.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/src/messages/umlaut-dictionary.ts
- docs/anleitung-anwender.md
- docs/anleitung-administration.md
- docs/anleitung-betrieb.md
key-decisions:
- "Multipart statt JSON+Base64: Limit nur auf POST /bug-reports (FileInterceptor 4 MiB), main.ts unangetastet, kein globales Body-Limit fuer /auth/login"
- "Keine GET /bug-reports/status-Route: 409 beim Senden reicht, kein Aufruf je Seitenladung"
- "Empfaenger lebt in SmtpConfig (Feld Fehlermeldungen an), Rueckfall TESSERA_BUGREPORT_TO nur ueber die Prod-Compose; Leerstring zaehlt als ungesetzt"
- "sendBugReport laesst Transportfehler durch (502), sendPasswordResetEmail verschluckt weiter (T-02-12) — Regressionstest im selben Spec"
- "Commits auf main (branching_strategy none, quick_branch_template null, wie 260914-ku1); CI-Lauf ueber Rerun-API wiederholt, weil die Ursache ein Gitea-Ausfall war, kein Code"
patterns-established:
- "Multipart-Wiederholfeld errors: @Expose() + @Transform im DTO, Pipe-Test mit metatype"
- "Bild-vor-Dialog per toPng-Mock gepinnt (queryByRole('dialog') ist null waehrend der Aufnahme)"
requirements-completed: [QUICK-260914-M97]
coverage:
- id: D1
description: "POST /bug-reports: Drossel, PNG-Signatur, Empfaenger-Aufloesung, Mandant aus der Sitzung, E-Mail mit PNG-Anhang, 502 bei Versandfehler"
requirement: QUICK-260914-M97
verification:
- kind: unit
ref: "apps/api/src/bug-reports/bug-reports.service.spec.ts#Test 1-8 (Falsifizierungen a-d)"
status: pass
- kind: unit
ref: "apps/api/src/bug-reports/bug-reports.controller.spec.ts#Test 1-3 (whitelist, Grenzen, kein @Roles)"
status: pass
- kind: unit
ref: "apps/api/src/mail/mail.service.spec.ts#Test 5-6 (Anhaenge, Fehler durch vs. verschluckt)"
status: pass
human_judgment: false
- id: D2
description: "SmtpConfig.bugReportRecipient mit Migration, DTO, SAFE_SELECT, getBugReportRecipient; Feld Fehlermeldungen an im SMTP-Formular"
requirement: QUICK-260914-M97
verification:
- kind: unit
ref: "apps/api/src/settings/settings.service.spec.ts#Test A-C"
status: pass
- kind: unit
ref: "apps/web/src/components/settings/smtp-settings-form.test.tsx#Test 1-2"
status: pass
- kind: other
ref: "prisma migrate deploy / migrate status / migrate diff gegen tessera-ctl-db-1"
status: pass
human_judgment: false
- id: D3
description: "Fehler-melden-Knopf: Bild VOR dem Dialog, Dialog mit Vorschau/Haekchen/Beschreibung, Multipart-Versand, Meldungen je Status, Fehlerpuffer ohne Kennwoerter"
requirement: QUICK-260914-M97
verification:
- kind: unit
ref: "apps/web/src/components/bug-report/bug-report-button.test.tsx#Test 1-11"
status: pass
- kind: unit
ref: "apps/web/src/lib/error-buffer.test.ts#Test 1-4"
status: pass
human_judgment: true
rationale: "html-to-image rastert nur im echten Browser (jsdom: HTMLVideoElement is not defined, kein Canvas); dass das Bild den Dialog NICHT zeigt und OKLCH-Farben stimmen, und dass die E-Mail mit PNG-Anhang in mailhog ankommt, muss der Browser-Check zeigen (siehe Fuer den Verifizierer)"
- id: D4
description: "Handbuecher Anwender/Administration/Betrieb"
requirement: QUICK-260914-M97
verification:
- kind: other
ref: "grep-Gates Task 3 (1 / 1 / 3 / 2 / 1)"
status: pass
human_judgment: true
rationale: "Alltagssprache und Verstaendlichkeit fuer Nicht-Programmierer kann nur ein Mensch beurteilen"
duration: "27 min (14:37Z bis 15:04Z, davon ca. 3,5 min Suiten-Laeufe und 2 x 4 min CI-Beobachtung)"
completed: "2026-09-14"
status: complete
---
# Quick 260914-m97 Plan 01: Fehler-melden-Knopf — Bildschirmfoto der aktuellen Seite per E-Mail mit PNG-Anhang — Summary
Ein Klick auf den Kaefer-Knopf rechts in der Kopfzeile nimmt zuerst ein Bild der Seite auf (html-to-image 1.11.13, laengste Kante 1600 px) und oeffnet erst danach den Dialog mit Vorschau, Haekchen und Feld „Was ist passiert?“; „Senden“ schickt Bild, Beschreibung, Seite, Web-/API-Version mit Kanal und Commit, Browser, Fenstergroesse, Zeitpunkt, angemeldeten Benutzer und die letzten 20 Browser-Fehler als Multipart an `POST /bug-reports`, das daraus eine E-Mail mit PNG-Anhang ueber den Transport des Sitzungs-Mandanten an `SmtpConfig.bugReportRecipient` (neues Feld „Fehlermeldungen an“ unter Administrator -> SMTP) oder den Rueckfall `TESSERA_BUGREPORT_TO` schickt. Drossel 5 je Benutzer je 10 Minuten (429), PNG-Signatur (400), kein Postfach (409), Versandfehler (502) — der Anwender erfaehrt immer, ob sein Bericht ankam. Vier Commits auf `main`, gepusht, CI-Lauf 299 nach einem Gitea-Datenbank-Ausfall im ersten Versuch per Rerun `success`; `:beta`-Abbilder tragen `77117de beta`.
## Ausgangslage und Bezugspunkt
Alle Gates gegen `5c42c55` (Code unangetastet seit Planung; HEAD bei Start `17a7e5e`, Arbeitsbaum sauber, `main == origin/main`). Vorbedingung Task 1: `docker ps | grep -c ^tessera-ctl-db-1$` -> `1`, `prisma migrate status` -> `36 migrations found` / `Database schema is up to date!` (IP `172.19.0.2`). Vorbedingung Task 3: `curl localhost:3002/api/v1/version` -> `{"version":"1.26.2"}`, `gitea-runner` -> `1`.
Baseline vor jeder Aenderung (erneut gemessen, identisch mit der Planung):
| Suite | Test Files | Tests |
|---|---|---|
| API (`pnpm -C apps/api exec vitest run`) | `65 passed (65)` | `1060 passed (1060)` |
| Web (`pnpm -C apps/web exec vitest run`) | `40 passed (40)` | `243 passed (243)` |
Konfiguration: `branching_strategy: none`, `quick_branch_template: null`, `auto_advance: false`, `human_verify_mode: end-of-phase`, `commit_docs: true`. Alle Commits liegen deshalb — wie die Plan-Commits dieses Auftrags und 260914-ku1 heute — auf `main`; `git.allow_default_branch_commits` ist nicht gesetzt, die Projektkonfiguration und der Plan (Push auf `main`, CI-Beobachtung des `main`-Laufs) verlangen es aber ausdruecklich.
## Task 1 — API (Commit `54121c1`, 16 Dateien)
**Schritt A, RED** (`pnpm -C apps/api exec vitest run src/bug-reports src/mail/mail.service.spec.ts src/settings/settings.service.spec.ts`):
```
FAIL src/bug-reports/bug-reports.controller.spec.ts — Error: Cannot find module './bug-reports.controller'
FAIL src/bug-reports/bug-reports.service.spec.ts — Error: Cannot find module './bug-reports.service'
FAIL mail.service.spec.ts > Test 5 / Test 6 — TypeError: service.sendBugReport is not a function
FAIL settings.service.spec.ts > Test A — TypeError: service.getBugReportRecipient is not a function
FAIL settings.service.spec.ts > Test B / Test C — AssertionError: expected undefined to be 'fehler@a.example.invalid'
Test Files 4 failed (4)
Tests 5 failed | 20 passed (25)
```
**Schritt B, Schema und Migration, [BLOCKING] `migrate deploy`** (`DATABASE_URL` nur in der Shell-Zeile, keine `.env` angefasst):
```
The following migration(s) have been applied:
migrations/
└─ 20260914170000_smtp_config_bug_report_recipient/
└─ migration.sql
All migrations have been successfully applied.
--- migrate status: 37 migrations found in prisma/migrations / Database schema is up to date!
--- migrate diff: -- This is an empty migration.
--- prisma generate: (ohne Fehler; nur der Accelerate-Tipp)
```
Migrationsordner-Zaehlung `ls apps/api/prisma/migrations | grep -c ""` -> `38` (36 + `migration_lock.toml` + 1 neu).
**Schritte C-E:** `SmtpConfigDto.bugReportRecipient` (`@IsOptional() @IsEmail()`, `string | null`), `SMTP_SAFE_SELECT` um das Feld, `saveSmtpConfig` mit bedingtem Spreading (fehlend = bewahren, `null`/leer = loeschen), neue Methode `getBugReportRecipient` (ein gebundener Klient, `findUnique` mit schmalem `select`). `MailService`: exportierte Typen `OutgoingAttachment`/`OutgoingMail`/`BugReportMail`, Versandkern `deliver` (wirft, `close()` im `finally`, Anhaenge/HTML nur wenn gesetzt), `sendViaTenantTransport` als verschluckender Mantel, `sendBugReport` ruft `deliver` direkt. Modul `bug-reports` mit DTO (Grenzen 4000/2000/100/20/64/1000/50/50, `errors` 30 x 1000), Dienst (Drossel-Map, PNG-Signatur, Empfaenger-Kette, gebundene Benutzerzeile `const tenantPrisma = forTenant(`, Betreff/Text/Anhang, 502-Uebersetzung, eine Protokollzeile), Controller (`@Controller('bug-reports')`, `@Post()`, `FileInterceptor('screenshot', { limits: { fileSize: 4 * 1024 * 1024, files: 1 } })`, kein `@Roles`), Modul in `app.module.ts` hinter `TendersModule`. Doku-Zeilen in `docs/mandantentrennung-zugriffsklassifikation.md` (Bestandsaufnahme alphabetisch hinter `auth/`, Bereichs-Tabelle `bug-reports | 0 | 1 | 0`). `docker-compose.prod.yml`: `TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}` hinter `TESSERA_SMTP_FROM` mit englischem Kommentar.
**Schritt F, GREEN** (Zielspecs): `Test Files 5 passed (5)` / `Tests 66 passed (66)` (rls-inventory 30, mail 6, bug-reports.service 8, settings 19, bug-reports.controller 3 = 50 bisherige + 16 neue). Volle Suite: `Test Files 67 passed (67)` / `Tests 1076 passed (1076)`. `tsc --noEmit` api: `TSC_api=0`.
**Automatisierter Verify-Block Task 1** (Ausgabe in Planreihenfolge): `5 passed (5)` / `66 passed (66)`; `Database schema is up to date!`; `-- This is an empty migration.`; `38`; `1` (Schema); `1` (Migration); `1` (FileInterceptor); `1` (4-MiB-Limit); `0` (kein `@Roles`); `0` (kein `tenantId` im DTO); `1` (Zuweisungsform); `2` (`sendBugReport` in mail.service.ts); `2` (Import + Eintrag); `1` (Doku-Zeile); **`0` (Compose-Grep — siehe Befund unten)**; `M_EXIT=0`; `M_EMPTY=0`; `TSC_api=0`.
**Befund Compose-Grep (Messinstrument, nicht Datei):** das Muster des Plans `grep -c 'TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}' docker-compose.prod.yml` liefert `0` — dasselbe Muster liefert fuer die BESTEHENDE Zeile `TESSERA_SMTP_HOST: ${TESSERA_SMTP_HOST:-}` ebenfalls `0`. Mit festem Text `grep -c -F 'TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}'` -> `1`, mit `\$` -> `1`; `sed -n 52p | cat -A` zeigt exakt ` TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}$`. Die Datei traegt die vorgeschriebene Zeile; das Regex-Muster (`$` vor `{`) trifft sie nicht. Gate nicht angepasst, beide Zahlen hier festgehalten.
## Task 2 — Web (Commit 2a `60b0ee8`, 13 Dateien; Commit 2b `b41be21`, 5 Dateien)
**Schritt A, Abhaengigkeit:** `"html-to-image": "1.11.13"` alphabetisch unter `dependencies`; `pnpm install` -> `Done in 5.5s` (Lockfile +8 Zeilen: `html-to-image@1.11.13` als Importer-Eintrag, Paket und Snapshot; die Warnung `nunjucks 3.2.4 unmet peer chokidar` ist Bestand). `pnpm install --frozen-lockfile` -> `FROZEN=0`. `apps/web/node_modules/html-to-image/lib/index.d.ts` vorhanden. `git diff --stat 5c42c55 -- apps/api/package.json packages/shared/package.json package.json` leer (`U_EMPTY=0`). Folge fuer die CI: die deps-Stufe beider Dockerfiles laeuft wegen des Lockfiles neu (gemessen: Lauf 299 baute 3 min 37 s bzw. 3 min 58 s statt 5 min 18 s bei 297 — der Bau war sogar schneller, weil kein Base-Image nachzuladen war).
**Schritt B, RED Teil 2a** (`pnpm -C apps/web exec vitest run src/lib/error-buffer.test.ts src/components/bug-report`):
```
FAIL src/lib/error-buffer.test.ts — Error: Failed to resolve import "./error-buffer"
FAIL src/components/bug-report/bug-report-button.test.tsx — Error: Failed to resolve import "@/lib/error-buffer"
Test Files 2 failed (2)
Tests no tests
```
**Schritte C-F:** `error-buffer.ts` (Ringpuffer 20, `MAX_MESSAGE` 1000, `BODY_EXCERPT` 200, Guard `__tesseraErrorBufferInstalled`, `error`/`unhandledrejection`/`console.error`/`fetch`-Wrapper, `uninstallErrorBuffer` nur fuer Tests), `installErrorBuffer()` in `app-shell.tsx` als eigener `useEffect`; `bug-report-api.ts` (`computeCaptureSize`, `captureScreenshot` mit dynamischem Import und `filter` auf `data-bug-report-ignore`, `dataUrlToBlob`, `sendBugReport` ohne `headers`); i18n `bugReport` (20 Schluessel) in `de.json`/`en.json` je an Position 10 hinter `theme`; Dialog (`role="dialog"`, `aria-modal`, `aria-labelledby`, Escape ausser waehrend `sending`, Fokus auf das Textfeld, Zustaende `ready | sending | sent | failed`, Meldung je Status, Admin-Link `next/link` auf `/admin/smtp`), Knopf (Kaefer-Symbol nach lucide `bug`, `captureScreenshot()` VOR `setOpen(true)`), `<BugReportButton />` unmittelbar vor `<ThemeToggle />` in `header.tsx`.
**Umlaut-Waechter:** nach dem Eintrag des Namensraums flaggte `umlaut-guard.spec.ts` GENAU EIN Wort: `bugReport.descriptionLabel: "passiert" is a new word not on UMLAUT_ALLOWLIST` -> `'passiert'` mit Kommentar `// 260914-m97` in `UMLAUT_ALLOWLIST` eingetragen; `geschehen`, `aktuellen` wurden nicht verlangt. Danach `src/messages`: `Test Files 2 passed (2)` / `Tests 6 passed (6)`.
**Schritt F2, Gate 2a:** `pnpm -C apps/web exec vitest run src/lib/error-buffer.test.ts src/components/bug-report src/messages` -> `Test Files 4 passed (4)` / `Tests 21 passed (21)` (error-buffer 4, bug-report-button 11, Waechter 6); `TSC_web=0`. Commit 2a mit genau 13 Dateien (`git show --stat HEAD` -> `13 files changed, 968 insertions(+)`).
**Schritt G, RED Teil 2b** (`pnpm -C apps/web exec vitest run src/components/settings/smtp-settings-form.test.tsx`):
```
× Test 1: das Feld ist aus GET /settings/smtp vorbelegt
× Test 2: PUT-Payload traegt den Wert; leeres Feld -> null
Error: It looks like undefined was passed instead of a matcher. Did you do something like getByText(undefined)?
Test Files 1 failed (1)
Tests 2 failed (2)
```
(rot, weil `de.settings.smtp.bugReportRecipient` noch nicht existierte — das Label war `undefined`.)
**Schritt G/H, GREEN Teil 2b:** `settings.smtp.bugReportRecipient` / `bugReportRecipientHelp` hinter `testFailed` in beiden Dateien (jetzt 20 Schluessel unter `settings.smtp`), `settings-api.ts` (`bugReportRecipient: string | null` in `SmtpConfig`, optional in `SaveSmtpPayload`), Formular (`FormState.bugReportRecipient`, Vorbelegung `config.bugReportRecipient ?? ''`, `payload.bugReportRecipient = form.bugReportRecipient.trim() || null`, Eingabefeld `id="smtp-bug-report-recipient"` `type="email"` zwischen Absenderadresse und „Test-E-Mail an“). Zielspecs `Test Files 3 passed (3)` / `Tests 8 passed (8)`; volle Suite `Test Files 43 passed (43)` / `Tests 260 passed (260)`; `TSC_web=0`.
**Automatisierter Verify-Block Task 2:** `FROZEN=0`; `h2i=1.11.13`; `Test Files 5 passed (5)` / `Tests 23 passed (23)` (6 Waechter + 17 neue); `1`; `ORDER=ok`; `1`; `1`; `1`; `2` (`smtp-bug-report-recipient`, `htmlFor` + `id`); `Fehler melden | Was ist passiert? | Fehlermeldungen an | Report a problem | true`; `U_EMPTY=0`; `TSC_web=0`. Commit 2b mit genau 5 Dateien (`5 files changed, 115 insertions(+), 2 deletions(-)`).
## Task 3 — Handbuecher, Abschluss-Gates, Push, CI (Commit `77117de`, 3 Dateien)
`docs/anleitung-anwender.md`: Inhaltsverzeichnis 8. „Einen Fehler melden“, 9. „Haeufige Stolpersteine“; Kopfleiste „drei Bedienelemente“ mit dem Knopf als erstem Punkt; neuer Abschnitt (fuenf Absaetze: Ablauf, Beschreibung, Haekchen mit fettem Datenschutz-Satz, was mitgeschickt wird und dass nichts in Tessera gespeichert wird, Rueckmeldungen); neuer Stolperstein „kein Postfach“. `docs/anleitung-administration.md`: Kapitel 6 nennt das Feld in der Feldaufzaehlung und in einem eigenen Absatz (Wirkung, Betreff, Anhang, immer sichtbar, Drossel, 4 MB, dieselben Zugangsdaten, Rueckfall, Datenschutz); zwei neue Zeilen in der Fehlersuche-Tabelle. `docs/anleitung-betrieb.md`: `TESSERA_BUGREPORT_TO` in der Konfigurationstabelle nach der `TESSERA_SMTP_*`-Zeile (Serverdatei von Hand, wie `IMAGE_TAG`), neue Zeile in der Symptomtabelle Kapitel 7.
**Grep-Gates:** `^## Einen Fehler melden` -> `1`; `drei Bedienelemente` -> `1`; `Fehlermeldungen an` in administration -> `3` (erste Messung `2`, weil `grep -c` Zeilen zaehlt und Absatz plus Tabellenzeile zwei Zeilen sind — die Feldaufzaehlung im ersten Absatz von Kapitel 6 hat das Feld dann sachlich richtig als dritte Nennung bekommen; `grep -o | wc -l` -> `3`); `TESSERA_BUGREPORT_TO` in betrieb -> `2`; in administration -> `1`.
**Abschluss-Gates (alle nach dem letzten Code-Commit gemessen):**
| Gate | Ergebnis |
|---|---|
| API volle Suite | `Test Files 67 passed (67)` / `Tests 1076 passed (1076)` |
| Web volle Suite | `Test Files 43 passed (43)` / `Tests 260 passed (260)` |
| `tsc --noEmit` | `TSC_packages/shared=0`, `TSC_apps/api=0`, `TSC_apps/web=0` |
| `pnpm install --frozen-lockfile` | `FROZEN=0` |
| `git diff --stat 5c42c55 -- . ':!.planning'` | `GIT_EXIT=0`, ` 35 files changed, 2026 insertions(+), 17 deletions(-)` |
| Unangetastet-Stichprobe (`main.ts`, `biome.json`, `.env*`, `apps/api/package.json`, `packages/shared`, `package.json`, Migration `20260914120000`) | `U_EXIT=0`, `U_EMPTY=0` |
| `migrate status` (nach allem) | `Database schema is up to date!` |
| `git status -sb` nach `git fetch` | `## main...origin/main` (kein `[ahead`) |
**Push:** `git push` um 14:53:40Z -> `5c42c55..77117de main -> main` (die zwei Plan-Commits des Orchestrators gingen mit).
### CI-Lauf nach dem Push
| Feld | Versuch 1 | Versuch 2 |
|---|---|---|
| Lauf-ID | 299 (event `push`, ref `main`, `head_sha` `77117de`) | 299 (Rerun per `POST .../actions/runs/299/rerun`, HTTP 201, 14:59:08Z) |
| status / conclusion | `completed` / **`failure`** | `completed` / **`success`** |
| started_at / completed_at | 16:53:44 / 16:57:21 (+02:00) — 3 min 37 s | 16:59:10 / 17:03:08 (+02:00) — 3 min 58 s |
| Jobs | Lint & Type Check `success`, Tests `success`, Build & Publish `failure` im Schritt „Versionsstempel berechnen, Abbilder bauen und veroeffentlichen“ | alle drei `success` |
| Ursache Versuch 1 | Beide Abbilder wurden fertig gebaut (Web-Bundle inkl. `/login`-Route, `naming to localhost:3002/schalli/tessera-ctl/web:beta done`); der anschliessende `docker push` scheiterte sofort mit `error from registry: unauthorized`, obwohl `Login Succeeded` vorher stand. Gitea-Serverlog 16:57:09-16:57:19: `dial tcp: lookup db on 127.0.0.11:53: no such host` — Gitea konnte seine eigene Datenbank (`gitea-db`, laut `docker ps` in dieser Minute neu gestartet, nicht durch mich) zehn Sekunden lang nicht erreichen, jede authentifizierte Anfrage antwortete 401 (auch mein Poll 11 um 14:57:17Z: `GET .../actions/runs 401` -> `not-found`, und die Registry-`HEAD /v2/.../blobs` -> 401). Kein Zusammenhang mit den 35 Dateien; kein `fix`-Commit moeglich oder noetig. | — |
| `api:beta` node `APP_VERSION APP_CHANNEL APP_COMMIT` | — | `77117de beta 77117de` (`git rev-parse --short HEAD` = `77117de`) |
| `docker image inspect Created` web:beta / api:beta | — | `2026-09-14T17:01:00+02:00` / `2026-09-14T17:02:07+02:00` (nach dem Rerun-Start) |
| `web:beta` html-to-image, Probe des Plans (`ls /app/apps/web/node_modules/html-to-image/package.json \|\| ls /app/node_modules/.pnpm \| grep -c html-to-image`) | — | **`0`** — Messinstrument-Befund: das Standalone-Abbild traegt nur die vom Server benoetigten Pakete (`/app/node_modules/.pnpm` hat 25 Eintraege, kein `html*`); `html-to-image` wird ausschliesslich im Browser dynamisch importiert und liegt deshalb im Client-Bundle |
| `web:beta` html-to-image, korrigierte Probe | — | Chunk `/app/apps/web/.next/static/chunks/3717.5ecd3f65b9b8111a.js` (12.547 Bytes) enthaelt `cacheBust` und `skipFonts` (die Optionen des Aufrufs, in der minifizierten Bibliothek erhalten); 4 Chunks mit `foreignObject`, 1 Chunk mit `bug-report-ignore` -> Bibliothek und Knopf sind im Abbild |
## Falsifizierungen (a)-(d) — rot/gruen
| Spec | RED (vor Produktionscode) | GREEN |
|---|---|---|
| (a) `bug-reports.service.spec.ts` Test 3: fuenf Berichte durch, der sechste -> `HttpException` mit `getStatus() === 429`, `sendBugReport` genau fuenfmal; `u2` gleichzeitig frei; `vi.advanceTimersByTime(600001)` -> `u1` wieder `{ sent: true }` | `Cannot find module './bug-reports.service'` | `✓ 8 tests` in `bug-reports.service.spec.ts` |
| (b) Test 4: `Buffer.from('nicht png, aber lang genug')` -> `BadRequestException`; die ersten 7 PNG-Bytes -> `BadRequestException`; `sendBugReport` nie gerufen | wie oben | ✓ |
| (c) Test 5: Settings `null` + Variable `undefined` -> `ConflictException` mit `Fehlermeldungen an` in der Meldung; Variable `''` -> ebenfalls `ConflictException`; nie versendet | wie oben | ✓ |
| (d) Test 8: DTO mit `tenantId: 'fremd'`, `userId: 'u-fremd'` -> `getBugReportRecipient('t1')`, jeder `forTenant`-Aufruf mit `'t1'`, `sendBugReport` mit `'t1'`; Text enthaelt `Anna Muster (anna)`, nicht `Fremde Anna`/`Eindringling`/`fremd@x.invalid`. Controller-Spec Test 1: `ValidationPipe({ whitelist: true, transform: true })` entfernt `tenantId`, `errors: 'einzeln'` -> `['einzeln']`, fehlend -> `[]`, Array bleibt | Service: wie oben; Controller: `Cannot find module './bug-reports.controller'`; nach dem ersten GREEN-Lauf war Test 1 noch rot (`BadRequestException` bei ganz fehlendem `errors`) — siehe Abweichung 1 | ✓ 3 tests |
| Reihenfolge Bild-vor-Dialog: `bug-report-button.test.tsx` Test 1 (`toPng`-Mock prueft `queryByRole('dialog')` ist `null`, `canvasWidth: 1600`, `canvasHeight: 500` bei 3200x1000) | `Failed to resolve import "@/lib/error-buffer"` | ✓ 11 tests |
| Kennwort-Reset bleibt verschluckend: `mail.service.spec.ts` Test 6 (`sendBugReport` -> `rejects.toThrow('ECONNREFUSED')`, `sendPasswordResetEmail` -> `resolves.toBeUndefined()`, `close()` zweimal) | `service.sendBugReport is not a function` | ✓ 6 tests |
| Fehlerpuffer ohne Geheimnisse: `error-buffer.test.ts` Test 2 (`POST /api/x -> 500`, enthaelt `kaputt`, NICHT `geheim`, NICHT `password`, NICHT `token=`; `res.json()` weiter lesbar; 200 nicht notiert) | `Failed to resolve import "./error-buffer"` | ✓ 4 tests |
## Task Commits
1. **Task 1: API** — `54121c1` (feat) — 16 Dateien
2. **Task 2a: Web Knopf/Dialog/Puffer** — `60b0ee8` (feat) — 13 Dateien
3. **Task 2b: SMTP-Formular** — `b41be21` (feat) — 5 Dateien
4. **Task 3: Handbuecher** — `77117de` (docs) — 3 Dateien
`commits: 4` gemessen aus `git rev-list --count 17a7e5e..HEAD` (Ledger `plan_head_before` = `17a7e5ef9b77b9e6bd4cf5cb337e691b215bbabb`). `actuals.tokens` = 826.706 Zeichen ueber die 35 geaenderten Dateien / 4 = 206.676 (Methode wie 260914-ku1; der reine Diff waere 121.245 Zeichen = 30.311). Der Plan schaetzte 150.000 bei `confidence: low`.
`git log --oneline 17a7e5e..HEAD` (vor dem SUMMARY):
```
77117de docs(quick-260914-m97): Handbuecher — Einen Fehler melden (Anwender), Feld Fehlermeldungen an (Administration), TESSERA_BUGREPORT_TO als Rueckfall (Betrieb)
b41be21 feat(quick-260914-m97): Feld Fehlermeldungen an im SMTP-Formular — settings-api, Formular, i18n settings.smtp
60b0ee8 feat(quick-260914-m97): Fehler-melden-Knopf in der Kopfzeile — Bildschirmfoto vor dem Dialog (html-to-image 1.11.13), Fehlerpuffer, Dialog mit Vorschau, i18n bugReport
54121c1 feat(quick-260914-m97): Fehlermeldungen per E-Mail — Empfaenger in SmtpConfig (Migration), MailService-Anhaenge, Modul bug-reports mit Drossel, PNG-Pruefung und Mandant aus der Sitzung
```
`git status --porcelain` (vor dem SUMMARY): nur ` M .planning/WINDOWS.md` (Ledger-Eintrag der Abweichung 1, siehe unten) — kein Code ungeschrieben, kein Code uncommittet.
## Entscheidungen
- **Multipart statt JSON+Base64** (Planungsmessung uebernommen und im Bau bestaetigt): `FileInterceptor('screenshot', { limits: { fileSize: 4 MiB, files: 1 } })` begrenzt nur diese Route; `main.ts` unangetastet (Gate `M_EMPTY=0`). Ein globales `app.useBodyParser('json', { limit })` haette jede JSON-Route inkl. `/auth/login` geoeffnet.
- **Keine `GET /bug-reports/status`-Route:** der Knopf ist immer sichtbar, 409 beim Senden traegt die Information (mit Admin-Link); keine zusaetzliche Anfrage je Seitenladung.
- **`@Expose()` im DTO** (Abweichung 1): ohne `@Expose()` ruft class-transformer `@Transform` fuer einen im Rumpf GANZ fehlenden Schluessel nicht auf; die Normalisierung `undefined -> []` haette nur auf dem Papier gestanden.
- **Rerun statt `fix`-Commit** fuer den CI-Lauf: die Ursache lag in Gitea (Datenbank kurz nicht erreichbar), nicht im Code; ein Leer-Commit haette nur die Historie verschmutzt.
- **Commits auf `main`:** siehe Ausgangslage — Projektkonfiguration `branching_strategy: none`, Plan verlangt Push auf `main` und CI-Beobachtung; identisch mit 260914-ku1 heute.
## Deviations from Plan
### Auto-fixed Issues
**1. [Rule 1 - Bug] `@Expose()` auf `errors`, damit die `@Transform`-Normalisierung auch bei ganz fehlendem Feld greift**
- **Found during:** Task 1, Schritt F (erster GREEN-Lauf, Controller-Spec Test 1 rot: `BadRequestException` bei `pipe.transform({ ...baseBody }, meta)` ohne `errors`)
- **Issue:** Das Rezept des Plans (`@Transform` gefolgt von `@IsArray()`) deckt den Fall „Feld fehlt im Multipart-Rumpf“ nicht: class-transformer laeuft `@Transform` nur fuer Schluessel, die im Quellobjekt vorhanden sind; `errors` blieb `undefined`, `@IsArray()` schlug fehl — ein Anwender ohne Browserfehler haette 400 bekommen.
- **Fix:** `@Expose()` (aus `class-transformer`, bereits installiert) vor `@Transform`; Kommentar im DTO nennt die Messung.
- **Files modified:** `apps/api/src/bug-reports/dto/bug-report.dto.ts`
- **Verification:** `bug-reports.controller.spec.ts` Test 1 gruen (String -> `['einzeln']`, fehlend -> `[]`, Array bleibt), Test 2 (Grenzen) unveraendert gruen
- **Committed in:** `54121c1` (Teil des Task-1-Commits)
**2. [Rule 2 - Missing content] Dritte Nennung von „Fehlermeldungen an“ in der Feldaufzaehlung von Kapitel 6**
- **Found during:** Task 3, Grep-Gate (`grep -c "Fehlermeldungen an" docs/anleitung-administration.md` -> `2`, Plan: mindestens `3`)
- **Issue:** `grep -c` zaehlt Zeilen; Absatz und Tabellenzeile sind zwei Zeilen. Inhaltlich fehlte das neue Feld in der Aufzaehlung der SMTP-Felder im ersten Absatz von Kapitel 6.
- **Fix:** Aufzaehlung ergaenzt („… die Absenderadresse und optional das Feld „Fehlermeldungen an“ (siehe unten)“). Kein Gate angepasst.
- **Files modified:** `docs/anleitung-administration.md`
- **Verification:** `grep -c` -> `3`, `grep -o | wc -l` -> `3`
- **Committed in:** `77117de`
---
**Total deviations:** 2 auto-fixed (1 x Rule 1, 1 x Rule 2). **Impact on plan:** keine Erweiterung der 35 Dateien, keine Gate-Anpassung; beide Korrekturen sind fuer Korrektheit bzw. Vollstaendigkeit noetig.
Ledger: `gsd_run windows append --kind deviation` fuer Abweichung 1 ist geschrieben (`.planning/WINDOWS.md`, `ok: true`) — die Datei liegt uncommittet fuer den Docs-Commit des Orchestrators.
## Issues Encountered
1. **CI-Lauf 299, Versuch 1 `failure`** — Ursache Gitea-Datenbank-Ausfall 16:57:09-16:57:19 (siehe Tabelle „CI-Lauf nach dem Push“), Registry antwortete 401 beim Push. Behoben durch Rerun ueber die API (Versuch 2 `success`). Kein Code-Commit.
2. **Zwei Messinstrumente des Plans trafen die Wirklichkeit nicht:** Compose-Grep-Muster (`0` fuer die neue UND fuer die bestehende SMTP-Zeile; `grep -F` -> `1`) und Abbild-Probe fuer `html-to-image` (`0` in den Server-`node_modules` des Standalone-Abbilds; korrigierte Probe im Client-Chunk positiv). Beide Male ist die Datei/das Abbild wie vorgeschrieben; beide Zahlen stehen oben nebeneinander.
3. **Web-Test-Baseline unveraendert 40/243, API 65/1060** — keine Abweichung, hier nur als Kontrolle: die Zielzahlen 67/1076 und 43/260 wurden exakt erreicht (API +2 Dateien, +16 Tests; Web +3 Dateien, +17 Tests).
## Was bewusst offen bleibt
- **Browser-Beweis** (Bild ohne Dialog, OKLCH-Farben, E-Mail mit PNG-Anhang in mailhog, Groesse des Anhangs): nicht im Executor moeglich (jsdom rastert nicht) — Human-Check `end-of-phase`, Anleitung unten.
- **Serverdatei `/opt/tessera/docker-compose.prod.yml`** bekommt die Zeile `TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}` nur von Hand (wie `IMAGE_TAG`, Betriebshandbuch Kapitel 3/9). Ohne sie gilt auf dem Server ausschliesslich das UI-Feld — was fuer den Live-Betrieb reicht.
- **Basis-/Dev-Compose** reichen `TESSERA_BUGREPORT_TO` nicht durch (Plan: nur `docker-compose.prod.yml`); lokal ist der Empfaenger ueber das UI-Feld zu setzen.
- **Drossel im Prozessspeicher:** je API-Prozess, geht bei Neustart verloren und gilt je Instanz — fuer eine Instanz korrekt, bei mehreren Instanzen waere die Grenze n x 5.
- **Erstfreigabe v1.0.0** (Zweig `live` + Tag) ist nicht Teil dieses Plans.
## Fuer den Verifizierer (Browser-Check mit mailhog)
1. Mail-Senke starten: `docker compose -f docker-compose.yml -f docker-compose.dev.yml up -d mailhog` (Ports 1025 SMTP, 8025 Web-Oberflaeche: `http://localhost:8025`). Dann `docker compose up -d --build api web` (die `:latest`-Abbilder sind lokal warm; `--build` ist Pflicht, `up` allein baut nicht neu).
2. Im Browser anmelden, **Administrator -> SMTP**: Host `mailhog`, Port `1025`, Verschluesselung „Keine“, Benutzername/Passwort leer, Absender `tessera@tessera.local`, **Fehlermeldungen an** `fehler@example.invalid`, speichern. (Env-Variante nur bei Bedarf: `TESSERA_BUGREPORT_TO` ist in der Basis-Compose NICHT durchgereicht — dafuer muesste man sie lokal, uncommittet, in den `environment`-Block von `api` in `docker-compose.dev.yml` eintragen; das UI-Feld ist der vorgesehene Weg.)
3. Auf einer Seite mit Inhalt (z. B. Benutzerverwaltung, dunkles Erscheinungsbild) den Kaefer-Knopf rechts oben klicken: Dialog mit Vorschau — die Vorschau darf den Dialog NICHT zeigen und muss die Farben der Seite wiedergeben. Beschreibung eintragen, „Senden“ -> „Vielen Dank, die Meldung wurde gesendet.“
4. `http://localhost:8025`: E-Mail mit Betreff `[Tessera Fehlermeldung] dev dev - /admin/users` (lokal ohne Build-Args: Version/Kanal `dev`), Text mit allen Kontextzeilen, Anhang `fehlermeldung-<yyyymmdd-hhmm>.png` — Groesse notieren (Erwartung unter 2 MB).
5. Zweite Probe: Feld „Fehlermeldungen an“ leeren und speichern -> Senden zeigt „Fuer Fehlermeldungen ist noch kein Postfach eingerichtet.“ plus Admin-Hinweis mit Link „Zu den SMTP-Einstellungen“ (als ADMIN/SUPER_ADMIN).
6. Dritte Probe: sechs Meldungen hintereinander -> die sechste zeigt „Zu viele Meldungen in kurzer Zeit …“.
7. `docker compose logs api | grep "Bug report"` -> je gesendeter Meldung eine Zeile `Bug report from <user> (tenant <id>) sent to <adresse> — page <pfad>, screenshot <n> bytes`, ohne Beschreibung und ohne Bild.
## Handgriffe fuer den User
- **Wo der Empfaenger eingestellt wird:** In Tessera als Administrator oben rechts **Administrator -> SMTP**, Feld **Fehlermeldungen an** (unter der Absenderadresse), Adresse eintragen, „Einstellungen speichern“. Ab dann gehen alle Meldungen der Anwender dieses Mandanten mit Bild dorthin. Feld leeren und speichern schaltet den Versand wieder ab (der Knopf bleibt sichtbar und erklaert dann, dass kein Postfach eingerichtet ist).
- **Rueckfall ueber die Umgebung** (nur fuer Installationen ohne gespeicherte SMTP-Einstellungen): `TESSERA_BUGREPORT_TO=<adresse>` in der `.env` des Servers UND die Zeile `TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}` im `environment`-Block von `api` in `/opt/tessera/docker-compose.prod.yml` (von Hand, wie beim `IMAGE_TAG`), danach `api` neu erstellen. Das UI-Feld gewinnt immer, wenn beides gesetzt ist.
- **Datenbank:** Die neue Spalte kommt beim naechsten Deploy automatisch mit (`migrate deploy` beim API-Start, additive Migration, nichts zu tun).
## Self-Check: PASSED
- Dateien: alle 14 neu angelegten Dateien vorhanden (`bug-reports/*` 7, `error-buffer.ts/.test.ts`, `bug-report-api.ts`, `bug-report/*` 3, `smtp-settings-form.test.tsx`, Migration).
- Commits: `54121c1`, `60b0ee8`, `b41be21`, `77117de` in `git log --oneline --all` gefunden; `main == origin/main`.
- `commits: 4` = `git rev-list --count 17a7e5e..HEAD`.
@@ -0,0 +1,179 @@
---
phase: quick-260914-m97
verified: 2026-09-14T15:15:19Z
status: passed
score: 9/9 must-haves verified (Code/Tests/CI) + Browser-Beweis durch den Orchestrator am 2026-09-14 15:16Z bestanden (siehe Nachtrag unten)
behavior_unverified: 0
overrides_applied: 0
human_verification:
- test: "Browser-Check mit mailhog (SUMMARY-Abschnitt 'Fuer den Verifizierer')"
expected: "Kaefer-Knopf nimmt Bild VOR dem Dialog auf (Vorschau zeigt NICHT den Dialog, OKLCH-Farben korrekt); Senden erzeugt E-Mail in mailhog mit Betreff '[Tessera Fehlermeldung] ...' und PNG-Anhang < 2 MB; leeres Empfaenger-Feld -> 409-Text mit Admin-Link; sechste Meldung -> 429-Text; API-Log zeigt eine Zeile je Meldung ohne Bild/Beschreibung"
why_human: "jsdom rastert nicht (HTMLVideoElement is not defined, kein Canvas-Backend) - html-to-image kann nur im echten Browser beobachtet werden; dies ist laut Auftrag ausdruecklich Aufgabe des Orchestrators, NICHT dieses Verifizierers"
---
# Quick 260914-m97: Fehler-melden-Knopf — Verifikationsbericht
**Auftrag:** Fehler-melden-Knopf in der Kopfzeile — Bildschirmfoto VOR dem Dialog (html-to-image 1.11.13), Dialog mit Vorschau/Beschreibung/Haekchen, `POST /bug-reports` (Multipart, nur angemeldet, Mandant/Benutzer nur aus der Sitzung, 4 MiB -> 413, PNG-Signatur -> 400, fehlender Empfaenger -> 409, Drossel 5/10 min -> 429, Versandfehler -> 502), E-Mail mit PNG-Anhang und Kontext, Empfaenger als neue Spalte `SmtpConfig.bugReportRecipient`, Rueckfall `TESSERA_BUGREPORT_TO`, Handbuecher, gepusht, CI gruen.
**Verifiziert:** 2026-09-14T15:15Z
**Status:** human_needed (Code/Tests/Migration/CI vollstaendig verifiziert; einziger offener Punkt ist der Browser-Beweis, der laut Auftrag dem Orchestrator obliegt)
Umgebungshinweis: Zu Beginn dieser Verifikation war die Festplatte `/` kurzzeitig zu 100% voll, wodurch drei parallel gestartete `npx tsc`-Aufrufe mit `ENOSPC` fehlschlugen (npx wollte Cache-Metadaten schreiben, auch fuer bereits lokal vorhandene Binaries). Ich habe daraufhin `node node_modules/typescript/bin/tsc --noEmit` direkt aufgerufen (umgeht den npx-Cache) — alle drei Pakete meldeten danach Exit 0. Kein Projektartefakt betroffen; df zeigte kurz danach wieder 8,4 GiB frei (90% belegt), vermutlich ein voruebergehender Cache-Peak eines Fremdprozesses auf der Maschine.
## 1. Git-Historie und Datei-Umfang
| Pruefung | Befehl | Ergebnis | Status |
|---|---|---|---|
| Vier Commits | `git log --oneline 17a7e5e..HEAD` | `77117de`, `b41be21`, `60b0ee8`, `54121c1` — exakt die vier erwarteten | OK |
| Datei-Umfang | `git diff --stat 5c42c55 -- . ':!.planning'` | `35 files changed, 2026 insertions(+), 17 deletions(-)` | OK |
| Sensible Dateien unangetastet | `git diff --name-only 5c42c55 -- '.env*' apps/api/src/main.ts biome.json` | leer | OK |
| Bestehende Migrationen unangetastet | `git diff --name-only 5c42c55 -- apps/api/prisma/migrations \| grep -v 20260914170000` | leer (grep exit 1) | OK |
| Commit `60b0ee8` Datei-Zeilen | `git show --stat 60b0ee8 \| grep -c '\|'` | `13` | OK, passt zu 13 Dateien |
| Commit `b41be21` Datei-Zeilen | `git show --stat b41be21 \| grep -c '\|'` | `7` — bei Pruefung: Commit-Botschaft selbst enthaelt zwei `\|`-Zeichen (`string \| null`, `trim() \|\| null`); tatsaechliche Datei-Zeilen im Diffstat sind **5** (`smtp-settings-form.test.tsx`, `smtp-settings-form.tsx`, `settings-api.ts`, `de.json`, `en.json`) — passt zu den 5 erwarteten Dateien | OK (Messmuster liefert falsches Positiv, Datei-Zaehlung selbst stimmt) |
| Nur die zwei erwarteten Paket-Dateien geaendert | `git diff --name-only 5c42c55 -- apps/api/package.json packages/shared/package.json package.json apps/web/package.json pnpm-lock.yaml` | nur `apps/web/package.json`, `pnpm-lock.yaml` | OK |
## 2. Testsuiten und Typprüfung
| Pruefung | Befehl | Ergebnis | Status |
|---|---|---|---|
| API-Suite | `cd apps/api && npx vitest run` | `Test Files 67 passed (67)` / `Tests 1076 passed (1076)` | OK, passt exakt |
| Web-Suite | `cd apps/web && node node_modules/vitest/vitest.mjs run` (npx scheiterte an ENOSPC, siehe Umgebungshinweis) | `Test Files 43 passed (43)` / `Tests 260 passed (260)` | OK, passt exakt |
| `tsc --noEmit` api | `node node_modules/typescript/bin/tsc --noEmit` | Exit 0 | OK |
| `tsc --noEmit` web | `node node_modules/typescript/bin/tsc --noEmit` | Exit 0 | OK |
| `tsc --noEmit` shared | `node node_modules/typescript/bin/tsc --noEmit` | Exit 0 | OK |
| `pnpm install --frozen-lockfile` | `pnpm install --frozen-lockfile` | Exit 0, `Lockfile is up to date, resolution step is skipped`; `git status --porcelain -- pnpm-lock.yaml apps/web/package.json` danach leer | OK |
| `rls-access-inventory.spec.ts` | `node node_modules/vitest/vitest.mjs run src/prisma/rls-access-inventory.spec.ts` | `30 passed (30)` | OK |
| `umlaut-guard.spec.ts` + `tenderRadar-parity.spec.ts` | `node node_modules/vitest/vitest.mjs run src/messages` | `Test Files 2 passed (2)` / `Tests 6 passed (6)` | OK |
## 3. Migration und Datenbank
| Pruefung | Befehl | Ergebnis | Status |
|---|---|---|---|
| Migrationsstatus | `prisma migrate status` (DATABASE_URL gegen `172.19.0.2`, nicht in `.env` geschrieben) | `37 migrations found` / `Database schema is up to date!` | OK |
| Migrations-SQL additiv | `cat .../20260914170000_.../migration.sql` | genau EINE Anweisung `ALTER TABLE "SmtpConfig" ADD COLUMN "bugReportRecipient" TEXT;` (nullbar, keine weiteren Statements), davor nur Kommentarzeilen | OK |
| Spalte in lokaler DB | `docker exec ... psql -c '\d "SmtpConfig"'` | `bugReportRecipient \| text \| \| \|` (nullable) | OK |
## 4. API-Modul `bug-reports`
Gelesen: `bug-reports.module.ts`, `bug-reports.controller.ts`, `bug-reports.service.ts`, `dto/bug-report.dto.ts`, `mail.service.ts`.
| Anforderung | Befund | Status |
|---|---|---|
| Kein `@Roles`, offen fuer alle angemeldeten Rollen | `@Controller('bug-reports')` / `@Post()` ohne Rollen-Dekorator; `ROLES_KEY`-Metadatum ist laut `bug-reports.controller.spec.ts` Test 3 `undefined` | OK |
| `@CurrentUser()` einzige Quelle fuer Mandant/Benutzer | `submit(@CurrentUser() user, @Body() dto, @UploadedFile() file)`; DTO hat keine `tenantId`/`userId`-Felder | OK |
| `FileInterceptor` 4 MiB | `FileInterceptor('screenshot', { limits: { fileSize: 4 * 1024 * 1024, files: 1 } })` | OK |
| PNG-Signatur | `PNG_SIGNATURE = Buffer.from([0x89,0x50,0x4e,0x47,0x0d,0x0a,0x1a,0x0a])`, Pruefung vor Versand, `BadRequestException` bei Fehlschlag | OK |
| Drossel 5/10min -> 429 | `WINDOW_MS = 10*60*1000`, `MAX_PER_WINDOW = 5`, `HttpException(..., 429)`; **unabhaengig falsifiziert** (siehe unten) | OK |
| 409 bei fehlendem Empfaenger | `getBugReportRecipient(tenantId) \|\| TESSERA_BUGREPORT_TO.trim() \|\| null`, sonst `ConflictException` mit Text „Fehlermeldungen an" | OK |
| 502 bei Versandfehler | `try { sendBugReport(...) } catch { throw new BadGatewayException(...) }` | OK |
| Genau eine Protokollzeile, nie Bild/Beschreibung | `this.logger.log('Bug report from ... sent to ... page ..., screenshot ... bytes')` | OK |
| `mail.service.ts`: `sendBugReport` wirft, `sendPasswordResetEmail` verschluckt weiter | `deliver()` wirft, `sendViaTenantTransport` faengt (T-02-12 unveraendert), `sendBugReport` ruft `deliver` direkt; `mail.service.spec.ts` Test 5/6 pinnt genau das | OK |
**Unabhaengige Falsifizierung (Punkt 4 der Vorgabe):** `MAX_PER_WINDOW` in `bug-reports.service.ts` temporaer von `5` auf `6` geaendert, `bug-reports.service.spec.ts` erneut gelaufen -> Test 3 ("Falsifizierung a") wird ROT (`expected undefined to be an instance of HttpException`), die uebrigen 7 Tests bleiben gruen. Danach `git checkout -- apps/api/src/bug-reports/bug-reports.service.ts`; `grep MAX_PER_WINDOW` zeigt wieder `= 5`; `git status --porcelain -- apps/` ist leer — Ruecksetzung bewiesen.
## 5. Web: Fehlerpuffer, Bildaufnahme, Knopf, Dialog
| Anforderung | Befund | Status |
|---|---|---|
| Ringpuffer 20, `error`/`unhandledrejection`/`console.error`/`fetch` | `error-buffer.ts`: `MAX_ENTRIES = 20`, alle vier Quellen registriert | OK |
| Fetch-Wrapper notiert nur `!response.ok`, nie Anfrage-Rumpf/Cookies/Suchteil | Wrapper prueft `if (!response.ok)`, nutzt `pathOf()` (nur `pathname`, kein `search`), liest nur `response.clone().text()` (Antwort, nicht Anfrage); Test 2 pinnt „enthaelt NICHT geheim/password" | OK |
| SSR-sicher, idempotent | `if (typeof window === 'undefined') return;`, Guard `__tesseraErrorBufferInstalled` | OK |
| `computeCaptureSize` exportiert und rein | `apps/web/src/lib/bug-report-api.ts`, reine Funktion, Test 11 (eigener describe-Block) prueft 5 Faelle direkt | OK |
| `toPng` mit `pixelRatio: 1, skipFonts: true, cacheBust: true, canvasWidth/canvasHeight` | `captureScreenshot()` genau so implementiert | OK |
| Bild VOR Dialog | `bug-report-button.tsx`: `const shot = await captureScreenshot(); setScreenshot(shot); setOpen(true);` — Reihenfolge im Code UND in Test 1 (`toPng`-Mock prueft `queryByRole('dialog')` ist `null` waehrend seines eigenen Aufrufs) gepinnt | OK |
| Knopf vor ThemeToggle in `header.tsx` | Zeile 113/114: `<BugReportButton />` unmittelbar vor `<ThemeToggle />` | OK |
| Dialog: Escape, Fokus, Zustaende, 409/413/429/502/allgemein | `bug-report-dialog.tsx`: `role="dialog" aria-modal`, Escape-Handler (nicht waehrend `sending`), Fokus auf Textarea beim Oeffnen, `errorKey`-Zuordnung 409/429/413/502/sonst; 11 Tests in `bug-report-button.test.tsx` (echte `it(...)`-Zeilen gezaehlt: 11, eine weitere Fundstelle war ein Kommentar/Helper, kein Test) decken Tests 7-10 fuer 413/429/502/allgemein mit Texten aus `de.json` | OK |
| `installErrorBuffer()` in `app-shell.tsx` | `useEffect(() => { installErrorBuffer(); }, [])` vorhanden | OK |
| `html-to-image` exakt `1.11.13` | `apps/web/package.json` Zeile 15 | OK |
## 6. i18n
| Pruefung | Ergebnis | Status |
|---|---|---|
| `bugReport`-Namensraum in de.json/en.json identisch strukturiert | 20 Schluessel in beiden Dateien, gleiche Schluesselmenge (Python-Vergleich) | OK |
| `settings.smtp.bugReportRecipient`/`bugReportRecipientHelp` in beiden Sprachen | vorhanden, Sie-Form in de | OK |
| `umlaut-dictionary.ts` um `passiert` erweitert | Zeile 178, Kommentar `// 260914-m97` | OK |
| `umlaut-guard.spec.ts` / `tenderRadar-parity.spec.ts` gruen | siehe Abschnitt 2 | OK |
## 7. Einstellungen (SMTP-Formular)
| Pruefung | Ergebnis | Status |
|---|---|---|
| `SMTP_SAFE_SELECT` enthaelt `bugReportRecipient` | `settings.service.ts` Zeile 22 | OK |
| DTO `@IsOptional() @IsEmail()` | `smtp-config.dto.ts` Zeile 59-61 | OK |
| `PUT /settings/smtp` weiterhin nur ADMIN/SUPER_ADMIN | `@Put('smtp') @Roles(Role.ADMIN, Role.SUPER_ADMIN)` | OK |
| Web-Formular: Feld „Fehlermeldungen an" mit Hinweistext | `smtp-settings-form.tsx` Zeile 308-325, `id="smtp-bug-report-recipient"`, `type="email"` | OK |
## 8. `docker-compose.prod.yml`
`grep TESSERA_BUGREPORT_TO docker-compose.prod.yml` -> `TESSERA_BUGREPORT_TO: ${TESSERA_BUGREPORT_TO:-}` (Zeile 52, im `api.environment`-Block). `.env*` unveraendert (siehe Abschnitt 1).
## 9. Handbuecher
| Datei | Pruefung | Ergebnis |
|---|---|---|
| `docs/anleitung-anwender.md` | Abschnitt „Einen Fehler melden", Datenschutz-Satz, „drei Bedienelemente" | vorhanden (Zeilen 43, 160, 166) |
| `docs/anleitung-administration.md` | Feld „Fehlermeldungen an" unter Administrator -> SMTP, Fehlersuche-Zeile | vorhanden (Zeilen 204, 208, 241) |
| `docs/anleitung-betrieb.md` | `TESSERA_BUGREPORT_TO` in Konfigurationstabelle | vorhanden (Zeile 161, 340) |
| `docs/mandantentrennung-zugriffsklassifikation.md` | neue Zeile fuer den gebundenen `user`-Lesezugriff in `bug-reports.service.ts` | vorhanden (Zeile 664) plus Bereichs-Tabellen-Zeile (Zeile 176) |
## 10. CI und Container-Abbilder
| Pruefung | Befehl/Quelle | Ergebnis | Status |
|---|---|---|---|
| CI-Lauf fuer `77117de` | Gitea-API `.../actions/tasks?limit=5` (Token nur aus `git remote get-url --push origin` gelesen, nie ausgegeben) | Run 299/215: `Lint & Type Check`, `Tests`, `Build & Publish Images` je `status: success` fuer `head_sha 77117de3d0f1bb82df7b659f46fe26244ca6f164` | OK |
| `api:beta`-Abbild traegt den richtigen Commit | `docker run --rm --entrypoint node localhost:3002/schalli/tessera-ctl/api:beta -e "console.log(process.env.APP_VERSION, process.env.APP_CHANNEL)"` | `77117de beta` | OK |
| `web:beta`-Abbild enthaelt html-to-image im Client-Bundle | `docker run --rm --entrypoint sh localhost:3002/.../web:beta -c 'grep -rl "toPng\|html-to-image" apps/web/.next/static'` | Treffer in `chunks/3717.5ecd3f65b9b8111a.js` und `chunks/app/(portal)/layout-....js` | OK |
## 11. Push-Status
`git fetch -q && git status -sb | head -1` -> `## main...origin/main` (kein `[ahead`). OK.
## 12. Ledger `.planning/WINDOWS.md` #38
Eintrag #38 (`status: open`) beschreibt die Rule-1-Selbstkorrektur des Executors: `@Expose()` wurde auf `errors` im DTO ergaenzt, weil `class-transformer` `@Transform` sonst nur fuer im Rumpf VORHANDENE Schluessel aufruft (ohne die Korrektur haette ein Anwender ohne Browserfehler 400 statt 200 erhalten). Diese Korrektur ist bereits im selben Commit (`54121c1`) enthalten, verifiziert (`bug-reports.controller.spec.ts` Test 1 gruen, siehe Abschnitt 2) und im Code vorhanden (`bug-report.dto.ts` Zeile 71 `@Expose()`).
**Meine Einschaetzung:** Dies ist eine reine Protokollzeile eines bereits erledigten, verifizierten In-Scope-Fixes — kein offener technischer Mangel im Code. Der `status: open` bedeutet hier lediglich, dass niemand `gsd-tools windows fixed 38` ausgefuehrt hat, nicht dass am Code noch etwas fehlt. Zum Vergleich: Eintrag #37 (Single-Flight-Riegel prozessweit statt je Mandant) beschreibt eine tatsaechlich noch bestehende Einschraenkung im laufenden Code — #38 ist damit nicht vergleichbar und sollte administrativ geschlossen werden, ohne dass ein Folgeauftrag noetig ist.
## Vom Orchestrator im Browser zu pruefen
Dieser Verifizierer hat KEINE Container gestartet/gestoppt (Vorgabe). Folgende Schritte aus dem SUMMARY-Abschnitt „Fuer den Verifizierer" bleiben fuer den Orchestrator:
1. `docker compose -f docker-compose.yml -f docker-compose.dev.yml up -d mailhog`, danach `docker compose up -d --build api web`.
2. Anmelden, Administrator -> SMTP: Host `mailhog`, Port `1025`, Verschluesselung „Keine", Absender `tessera@tessera.local`, „Fehlermeldungen an" `fehler@example.invalid`, speichern.
3. Auf einer Seite mit Inhalt (dunkles Erscheinungsbild) Kaefer-Knopf klicken: Vorschau darf den Dialog NICHT zeigen, Farben muessen stimmen; Beschreibung eintragen, „Senden" -> „Vielen Dank, die Meldung wurde gesendet."
4. `http://localhost:8025`: E-Mail mit Betreff `[Tessera Fehlermeldung] dev dev - /admin/users`, Anhang `fehlermeldung-<yyyymmdd-hhmm>.png` unter 2 MB, alle Kontextzeilen im Text.
5. Feld leeren, speichern, senden -> 409-Text mit Admin-Link.
6. Sechs Meldungen hintereinander -> sechste zeigt 429-Text.
7. `docker compose logs api | grep "Bug report"` -> je Meldung eine Zeile ohne Bild/Beschreibung.
## Angenommene Risiken
- **Drossel im Prozessspeicher:** gilt je API-Instanz, geht bei Neustart verloren. Fuer den Livestart mit einer Instanz korrekt; bei mehreren Instanzen waere die effektive Grenze `n x 5`. So im Plan akzeptiert, nicht Teil dieses Auftrags zu loesen.
- **`TESSERA_BUGREPORT_TO` auf dem Produktivserver:** die Zeile in `/opt/tessera/docker-compose.prod.yml` muss von Hand ergaenzt werden (wie `IMAGE_TAG`) — ohne diesen manuellen Schritt gilt dort ausschliesslich das UI-Feld, was fuer den Livebetrieb morgen ausreicht.
- **Ledger #38:** administrative Restarbeit (Eintrag als `fixed` markieren), kein Code-Risiko — siehe Abschnitt 12.
- **Commit-`b41be21`-Messmuster:** das im Auftrag vorgegebene `grep -c '|'` liefert wegen Pipe-Zeichen in der Commit-Botschaft selbst `7` statt `5`; die tatsaechliche Datei-Zaehlung (5) stimmt nachweislich mit den erwarteten Dateien ueberein — kein Befund, nur eine Schwaeche des Messinstruments (bereits im Plan als "Messinstrument, nicht Datei"-Muster fuer den Compose-Grep dokumentiert, hier dasselbe Phaenomen bei einem anderen Grep).
- **Browser-Beweis steht aus** (siehe `human_verification` oben) — laut Auftragstext ausdruecklich Aufgabe des Orchestrators nach dieser Verifikation, nicht dieses Verifizierers.
---
_Verifiziert: 2026-09-14T15:15Z_
_Verifizierer: Claude (gsd-verifier)_
## Nachtrag des Orchestrators — Browser-Check durchgefuehrt (2026-09-14, 15:15-15:17Z)
Umgebung: lokale Container aus `main` (`77117de`) frisch gebaut (`docker compose up -d --build api web`), `mailhog` aus `docker-compose.dev.yml`, Playwright MCP (Chromium 153). Vorher musste die Platte freigeraeumt werden (`docker builder prune` 9,25 GB, `docker image prune` 4,85 GB; der erste Bau scheiterte mit `no space left on device`).
| Schritt | Beobachtung |
|---|---|
| Administrator -> SMTP | Feld "Fehlermeldungen an" mit Hinweistext vorhanden; Host `mailhog`, Port 1025, Keine Verschluesselung, Absender `tessera@tessera.local`, Empfaenger `fehler@example.invalid` gespeichert (DB: `bugReportRecipient = fehler@example.invalid`) |
| Kopfzeile | Knopf "Fehler melden" (aria-label) links neben dem Erscheinungsbild-Knopf; Seitenleiste unten: Abzeichen `dev · Entwicklung`, Tooltip `API dev (dev)` |
| Klick auf /admin/users | Dialog mit Hinweistext, Vorschau, Haekchen (an), Feld "Was ist passiert?", Abbrechen/Senden — die Vorschau zeigt die Seite OHNE den Dialog |
| Senden mit Beschreibung | "Vielen Dank, die Meldung wurde gesendet." |
| mailhog `GET /api/v2/messages` | 1 Nachricht, Von `tessera@tessera.local`, An `fehler@example.invalid`, Betreff `[Tessera Fehlermeldung] dev dev - /admin/users`; Text mit Beschreibung, Seite, Zeitpunkt (Server/Browser), Benutzer `admin`, Rolle, Mandant, Web `dev (dev)`, API `Tessera API dev (dev)`, Browser, Fenster `1920x949`, "Letzte Fehlermeldungen im Browser (0)" |
| Anhang | `fehlermeldung-20260914-1516.png`, 85619 Bytes, PNG-Signatur korrekt; Bild 1600 px breit, Farben der Seite korrekt (OKLCH), ohne Dialog |
| API-Protokoll | `Bug report email sent to fehler@example.invalid (transport: tenant)` und `Bug report from admin (tenant ...) sent to ... — page /admin/users, screenshot 85619 bytes` — ohne Beschreibung, ohne Bild |
| Gegenprobe ohne Empfaenger | `bugReportRecipient` auf NULL gesetzt, Senden -> "Fuer Fehlermeldungen ist noch kein Postfach eingerichtet." + Admin-Hinweis mit Link "Zu den SMTP-Einstellungen" (409-Pfad) |
| Drossel (429) | im Browser NICHT wiederholt (sechs Mails); durch die Spec gedeckt, die der Verifizierer unabhaengig falsifiziert hat (MAX_PER_WINDOW 5 -> 6 macht Test 3 rot) |
Nach der Probe: Empfaenger in der lokalen DB wieder gesetzt, Playwright-Artefakte entfernt, Arbeitsbaum unveraendert bis auf die Akten dieses Quick-Tasks.
@@ -0,0 +1,339 @@
---
phase: quick-260916-bwo
plan: 01
type: execute
wave: 1
depends_on: []
autonomous: true
requirements: [QUICK-260916-BWO]
files_modified:
- apps/web/src/components/dashboard/dashboard-grid.tsx
- apps/web/src/components/dashboard/dashboard-grid.test.tsx
- apps/web/src/components/dashboard/widget-registry.tsx
- apps/web/src/components/dashboard/widget-registry.test.tsx
- apps/web/src/lib/grid-layout-migration.ts
- apps/web/src/lib/grid-layout-migration.test.ts
- apps/web/src/lib/stores/dashboard-store.ts
- apps/web/src/lib/stores/dashboard-store.test.ts
- apps/api/src/dashboard/dashboard.service.spec.ts
- apps/web/src/components/dashboard/widgets/widget-wrapper.tsx
- apps/web/src/components/dashboard/widgets/clock-font-size.ts
- apps/web/src/components/dashboard/widgets/clock-widget.tsx
- apps/web/src/components/dashboard/widgets/clock-widget.test.tsx
- apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx
- apps/web/src/components/dashboard/widgets/stopwatch-widget.test.tsx
- apps/web/src/components/dashboard/widgets/calculator-widget.tsx
- apps/web/src/components/dashboard/widgets/calculator-widget.test.tsx
- apps/web/src/components/settings/widget-settings-panel.tsx
- apps/web/src/components/settings/widget-settings-panel.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/src/components/dashboard/widgets/link-widget.tsx
- apps/web/src/components/dashboard/widgets/favorites-widget.tsx
- apps/web/src/components/dashboard/widgets/calendar-widget.tsx
- apps/web/src/components/dashboard/widgets/search-widget.tsx
- apps/web/src/components/dashboard/widgets/note-widget.tsx
- apps/web/src/app/(portal)/page.tsx
- apps/web/src/components/layout/app-shell.tsx
- docs/anleitung-anwender.md
estimate:
tokens: 120000
raw_tokens: 120000
tasks: 3
confidence: low
must_haves:
truths:
- "Das Dashboard-Raster ist doppelt so fein wie heute: `Responsive` bekommt `cols={{ lg: 24, md: 20, sm: 12, xs: 8, xxs: 2 }}`, `rowHeight={20}`, `margin={[8, 8]}` (containerPadding folgt dem margin — gemessen in react-grid-layout 2.2.3 `chunk-WGL5FSZH.mjs:676` `effectiveContainerPadding = containerPadding ?? margin`); `BREAKPOINTS` unveraendert. Jedes der 32 Felder in `WIDGET_CONSTRAINTS` ist exakt das Doppelte des heutigen Werts (Tabelle im Test festgenagelt: clock 4/4/4/4, search 6/4/12/4, calendar 6/6/8/12, note 4/6/6/8, calculator 4/8/6/10, favorites 4/6/6/10, link 4/4/4/4, stopwatch 4/4/6/6 in der Reihenfolge minW/minH/defaultW/defaultH). Die Grid-Props sind im Test ueber den `react-grid-layout`-Mock lesbar (Mock faengt die Props von `Responsive` ein), und ein Widget ohne gespeicherten Eintrag bekommt `data-grid` `{ x: 0, y: 0, w: 4, h: 4, minW: 4, minH: 4 }` (clock)."
- "Gespeicherte Anordnungen in ALTEN Einheiten (12 Spalten / 40 px) verrutschen nicht: die reine Funktion `migrateGridLayouts(raw)` in `apps/web/src/lib/grid-layout-migration.ts` liefert `{ layouts, migrated }`; ohne Marker werden `x, y, w, h` und — falls numerisch vorhanden — `minW, minH, maxW, maxH` jedes Elements in JEDEM Breakpoint mit 2 multipliziert (`migrated: true`), mit Marker `__gridVersion >= 2` bleibt alles unveraendert (`migrated: false`), leere Anordnungen bleiben leer (`migrated: false`, kein Speichern noetig), und der Marker steht NIE im zurueckgegebenen `layouts`-Objekt (der Store iteriert mit `Object.keys` ueber die Breakpoints und ruft `.filter` auf jedem Wert — ein Fremdschluessel wuerde dort abstuerzen). Idempotenz: `migrateGridLayouts(withGridVersion(migrateGridLayouts(alt).layouts))` ist gleich `migrateGridLayouts(alt)` und `migrated: false`. `withGridVersion(layouts)` haengt `__gridVersion: 2` an, ohne die Eingabe zu veraendern."
- "Der Store (`dashboard-store.ts`) wendet `migrateGridLayouts` in `loadDashboard` an, setzt den Zustand OHNE Marker, und speichert bei `migrated === true` SOFORT ueber `api.saveLayout(withGridVersion(layouts))` (Fehler beim Speichern werden protokolliert, der Zustand bleibt umgerechnet, kein Fehlerzustand); JEDER Speichervorgang (`saveLayout`) sendet `withGridVersion(get().layouts)`, damit der Marker nach dem ersten Speichern persistiert und die Verdopplung genau einmal geschieht. `addWidget` legt neue Eintraege mit den verdoppelten `defaultW/defaultH` an. Die API bleibt unveraendert: `SaveLayoutDto` (`@IsObject()`) und `getLayout` (`return record.layouts`) reichen den Fremdschluessel `__gridVersion` durch, `updateWidgetConfig` (`{ ...widget.config, ...dto.config }`) reicht `timeFontSizePt` (Zahl oder `null`) durch — beides in `dashboard.service.spec.ts` gepinnt."
- "Der Inhalt von Uhr, Stoppuhr und Rechner skaliert mit der Widgetgroesse: der Widget-Rumpf in `widget-wrapper.tsx` ist ein Groessen-Container (`@container-size`, Tailwind 4.3.1 -> `container-type: size`, kompiliert nachgemessen), und die grossen Zahlen tragen Container-Query-Schriftgroessen als Tailwind-Klassen mit `clamp()`-Grenzen: Uhr-Zeit `text-[clamp(12px,min(20cqw,50cqh),400px)]` mit `leading-none`, Uhr-Datum `text-[clamp(10px,min(8cqw,20cqh),160px)]`, Stoppuhr-Anzeige `text-[clamp(14px,min(16cqw,35cqh),400px)]` mit `leading-none`, Rechner-Anzeige `text-[clamp(14px,min(8cqw,10cqh),96px)]`, Rechner-Tasten `text-[clamp(11px,min(4cqw,4.5cqh),40px)]` (Ziffern/Operatoren/Gleich) bzw. `text-[clamp(10px,min(3.2cqw,3.6cqh),32px)]` (Funktionstasten), Tasten `h-full min-h-7` statt fester Hoehe, damit das Tastenraster mitwaechst. Die Fensterbreiten-Formeln (`vw`) sind aus Uhr und Stoppuhr verschwunden. NICHT skaliert (bewusst, im SUMMARY als Annahme benannt): note, calendar, favorites, link, search — Listen und Formulare zeigen bei mehr Platz mehr Inhalt, nicht groessere Schrift."
- "Uhr: Punktgroesse einstellbar. Neues Config-Feld `timeFontSizePt`; `resolveClockTimeFontSizePt(config)` in `clock-font-size.ts` liefert die Zahl nur, wenn `typeof === 'number'`, endlich und `8 <= n <= 200` (`CLOCK_FONT_SIZE_MIN_PT = 8`, `CLOCK_FONT_SIZE_MAX_PT = 200`), sonst `null` = automatisch; Zeichenketten, NaN, Infinity, 7, 201, null, undefined -> `null`. Gesetzt -> `<time>` traegt `style.fontSize === '36pt'` (Test liest `style`) und `data-font-mode=\"fixed\"`, das Datum `style.fontSize === '14.4pt'` (Faktor 0.4); nicht gesetzt -> kein Inline-Style (`style.fontSize === ''`), `data-font-mode=\"auto\"`, `className` enthaelt `cqw` und `cqh`. Nur eine Zahl wird je zu `${n}pt` — kein Zeichenketten-Wert erreicht jemals den Style (T-BWO-01)."
- "Einstellungen -> Dashboard -> Widgets, Uhr: Zahlenfeld `#clock-font-size` (`type=\"number\"`, `min=8`, `max=200`, `step=1`, Platzhalter „automatisch“) mit Label `widgets.clock.fontSizeLabel` und Hilfetext `widgets.clock.fontSizeHint` (Sie-Form, Alltagssprache); Uebernahme bei Blur oder Enter: leer -> `updateWidgetConfig(id, { timeFontSizePt: null })`, ganze/dezimale Zahl 8..200 -> `{ timeFontSizePt: n }`, sonst Meldung `widgets.clock.fontSizeInvalid` (`role=\"alert\"`) und KEIN Aufruf. Vier Schluessel unter `widgets.clock` in de.json und en.json an derselben Stelle; der Umlaut-Waechter bleibt gruen ohne Aenderung an `umlaut-dictionary.ts` (Wortlaut zur Planungszeit gegen den Waechter geprueft: kein Treffer)."
- "Abstaende halbiert: `app-shell.tsx` `main` `p-3` (12 px, vorher 24 — gilt fuer ALLE Seiten, Nachtrag des Users); Dashboard `page.tsx` Container `relative p-2`, Umschalter `right-2 top-2`; Grid margin/containerPadding 8 statt 16; Innenabstaende der Widget-Ruempfe halbiert (clock p-1, stopwatch p-1.5, calculator p-1, link p-1, favorites p-1, calendar p-1.5 und Zustandsansichten p-2, search px-1.5, note Kopfzeile px-1.5). `mt-8` vor dem Grid BLEIBT (gemessen: der Umschalter ist 36 px hoch — `p-2` plus 20-px-Symbol — und liegt mit `top-2` bei 8..44 px; mit `mt-4` begaenne das erste Widget bei 8+16+8 = 32 px, also 12 px UNTER dem Umschalter; mit `mt-8` bei 48 px, 4 px Abstand). Ergebnis im Browser (lg, Bounding-Boxen): Abstand vom linken Rand des `main` zum ersten Widget 12+8+8 = 28 px (vorher 24+16+16 = 56), Abstand zwischen zwei benachbarten Widgets 8 px (vorher 16), oben 12+8+32+8 = 60 px (vorher 88)."
- "Baseline am Ende: Web `Test Files 46 passed (46)` / `Tests 286 passed (286)` (Planungszeit 43/260 plus 7 Migration + 6 Store + 4 Uhr + 1 Konstanten + 2 Grid + 1 Stoppuhr + 1 Rechner + 4 Einstellungen = 26 neue in 3 neuen und 5 bestehenden Dateien), API `Test Files 67 passed (67)` / `Tests 1078 passed (1078)` (1076 plus 2), `tsc --noEmit` in shared, api und web je Exit 0; `git diff --stat 5f50c5f -- . ':!.planning'` nennt genau `29 files changed`; kein Schema, keine Migration, `.env*`, `docker-compose*.yml`, `pnpm-lock.yaml`, `apps/web/package.json`, `apps/api/src/dashboard/dashboard.service.ts` und `apps/api/src/dashboard/dto/` unangetastet; vier Commits (Task 2 in zwei Teilen 2a/2b) mit Scope `quick-260916-bwo`, gepusht, CI-Lauf beobachtet."
artifacts:
- "apps/web/src/components/dashboard/dashboard-grid.tsx — `COLS = { lg: 24, md: 20, sm: 12, xs: 8, xxs: 2 }`, `rowHeight={20}`, `margin={[8, 8] as [number, number]}`; Kopfkommentar (deutsch, ASCII) erklaert die Verdopplung und den Verweis auf `grid-layout-migration.ts`"
- "apps/web/src/components/dashboard/dashboard-grid.test.tsx — `Responsive`-Mock faengt die Props ueber `vi.hoisted` ein; +2 Tests (Grid-Props; `data-grid`-Vorgaben eines Widgets ohne gespeicherten Eintrag)"
- "apps/web/src/components/dashboard/widget-registry.tsx — alle 32 Werte verdoppelt, Kommentar `// quick-260916-bwo: Raster verdoppelt (24 Spalten / 20 px), Werte = altes Doppel`"
- "apps/web/src/components/dashboard/widget-registry.test.tsx — +1 Test mit der exakten Tabelle (`toEqual` je Typ) und der Zusatzpruefung, dass jeder Wert gerade ist"
- "apps/web/src/lib/grid-layout-migration.ts — NEU: `GRID_VERSION = 2`, `GRID_VERSION_KEY = '__gridVersion'`, `GRID_SCALE_FACTOR = 2`, Typen `GridLayoutItem`/`GridLayouts`, `migrateGridLayouts(raw: unknown): { layouts: GridLayouts; migrated: boolean }`, `withGridVersion(layouts: GridLayouts): Record<string, unknown>`; Kopfkommentar (deutsch, ASCII) mit dem Warum (einmalige Umrechnung, Marker, Idempotenz, kein Schema)"
- "apps/web/src/lib/grid-layout-migration.test.ts — NEU, 7 Tests"
- "apps/web/src/lib/stores/dashboard-store.ts — `loadDashboard` mit Umrechnung und Sofort-Speichern, `saveLayout` mit `withGridVersion`"
- "apps/web/src/lib/stores/dashboard-store.test.ts — NEU, 6 Tests (`@/lib/dashboard-api` gemockt, Zustand je Test zurueckgesetzt)"
- "apps/api/src/dashboard/dashboard.service.spec.ts — +2 Tests: `__gridVersion` ueberlebt `saveLayout` -> `getLayout`; `updateWidgetConfig` reicht `timeFontSizePt: 36` und danach `null` durch"
- "apps/web/src/components/dashboard/widgets/widget-wrapper.tsx — Rumpf-`div` mit `@container-size h-full`"
- "apps/web/src/components/dashboard/widgets/clock-font-size.ts — NEU: Konstanten und `resolveClockTimeFontSizePt` (reine Funktion, von Widget UND Einstellungsformular benutzt — eine Quelle fuer die Grenzen)"
- "apps/web/src/components/dashboard/widgets/clock-widget.tsx — Container-Query-Klassen, `data-font-mode`, Inline-`pt` nur bei Zahl, Rumpf `p-1`"
- "apps/web/src/components/dashboard/widgets/clock-widget.test.tsx — +4 Tests"
- "apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx — Anzeige mit Container-Query-Klasse, Rumpf `p-1.5`; stopwatch-widget.test.tsx +1"
- "apps/web/src/components/dashboard/widgets/calculator-widget.tsx — Anzeige und Tasten mit Container-Query-Klassen, Tasten `h-full min-h-7`, Rumpf `p-1`; calculator-widget.test.tsx +1"
- "apps/web/src/components/settings/widget-settings-panel.tsx — `ClockConfig` mit Zahlenfeld, Hilfetext, Fehlermeldung"
- "apps/web/src/components/settings/widget-settings-panel.test.tsx — NEU, 4 Tests"
- "apps/web/src/messages/de.json + en.json — `widgets.clock.fontSizeLabel`, `fontSizeAuto`, `fontSizeHint`, `fontSizeInvalid`"
- "apps/web/src/components/dashboard/widgets/link-widget.tsx, favorites-widget.tsx, calendar-widget.tsx, search-widget.tsx, note-widget.tsx — nur halbierte Aussen-Innenabstaende (Tabelle in Task 2, Teil 2b)"
- "apps/web/src/app/(portal)/page.tsx — `relative p-2`, `right-2 top-2`, `mt-8` bleibt"
- "apps/web/src/components/layout/app-shell.tsx — `main` mit `p-3`"
- "docs/anleitung-anwender.md — Uhr-Zeile (Uhrzeit skaliert, Schriftgroesse in Punkt einstellbar), Satz zu den Widget-Einstellungen nennt die Uhr, Bearbeitungs-Hinweis auf das feine Raster"
key_links:
- "Marker AUSSERHALB des Zustands, INNERHALB des gespeicherten JSON: `migrateGridLayouts` entfernt `__gridVersion` aus `layouts`, `withGridVersion` haengt ihn beim Speichern wieder an. Fehlt der Marker beim Speichern, wird beim naechsten Laden ERNEUT verdoppelt — deshalb pinnt der Store-Test, dass JEDER `api.saveLayout`-Aufruf `__gridVersion: 2` traegt (T-BWO-02)."
- "`onLayoutChange(allLayouts)` von react-grid-layout liefert `{ ...layoutsRef.current, [breakpoint]: newLayout }` (gemessen `chunk-WGL5FSZH.mjs:1380`) — also genau die Schluessel des `layouts`-Props plus den aktuellen Breakpoint; da der Zustand markerfrei ist, kommt auch ueber diesen Weg kein Marker in den Zustand."
- "`container-type: size` braucht eine von aussen bestimmte Hoehe: der Rumpf ist `h-full` in der Karte (`h-full w-full`), die Karte fuellt das RGL-Element mit expliziter Pixelhoehe — die Kette ist definit, `cqh` loest auf. Ohne diese Kette waere `cqh` 0 und die Uhr unsichtbar klein; deshalb steht die Klasse am RUMPF (Kind der Karte), nicht an der Karte selbst (die im Bearbeitungsmodus zusaetzlich den 6-px-Griff enthaelt)."
- "jsdom (cssstyle in jsdom 29.1.1) VERWIRFT `clamp()`/`min()` in `style.fontSize` (gemessen: `''`), behaelt aber `36pt`, `22cqmin` und `var(...)` — deshalb liegen die automatischen Groessen in Tailwind-KLASSEN (jsdom behaelt `className` woertlich, der Browser bekommt echtes CSS) und nur die feste Punktgroesse im Inline-Style. Der Test liest fuer 'auto' die Klasse und `data-font-mode`, fuer 'fixed' `style.fontSize`."
- "Tailwind 4 findet Klassen nur als Literale im Quelltext: die Container-Query-Klassen stehen woertlich im JSX (oder als String-Konstante in derselben Datei), nie zusammengesetzt."
- "Grenzen 8..200 leben in `clock-font-size.ts` und werden vom Formular UND vom Widget benutzt — ein per API eingeschleuster Wert ausserhalb (die API prueft Config-Felder nicht, `@IsObject()`) faellt im Widget auf 'automatisch' zurueck, nie in den Style (T-BWO-01)."
- "`umlaut-guard.spec.ts` prueft `de.json` case-sensitiv gegen `UMLAUT_ALLOWLIST` (`lassen` steht darauf, `Lassen` nicht; `passt` nicht) — der Wortlaut unten ist so gewaehlt, dass kein neues Wort anfaellt; weicht der Executor ab, muss er das Woerterbuch ergaenzen (dann 30 Dateien, im SUMMARY begruenden)."
---
<objective>
Das Dashboard-Raster wird doppelt so fein (24 statt 12 Spalten, 20 statt 40 px Zeilenhoehe, 8 statt 16 px Abstand), gespeicherte Anordnungen werden GENAU EINMAL in die neuen Einheiten umgerechnet und markiert, der Inhalt von Uhr, Stoppuhr und Rechner skaliert per CSS-Container-Queries mit der Widgetgroesse, die Uhrzeit bekommt eine optionale feste Punktgroesse (Einstellungen -> Dashboard -> Widgets), und die Abstaende zu den Raendern werden halbiert — im Dashboard UND im aeusseren Seitenrahmen (`app-shell.tsx`, alle Seiten, Nachtrag des Users).
Purpose: Der User empfindet das Raster als zu grob, die Uhrzeit als starr (heute skaliert sie mit der FENSTERbreite, nicht mit dem Widget) und die Raender als zu breit. Alles drei ist reine Frontend-Arbeit ohne Schema; der einzige riskante Punkt ist die Umrechnung bestehender Anordnungen, die nicht verrutschen duerfen.
Output: 29 Dateien (1 API-Spec, 27 Web, 1 Handbuch), vier Commits (Task 2 in zwei Teilen 2a/2b) mit Scope `quick-260916-bwo`, gepusht, CI-Lauf beobachtet. Browser-Nachweis durch den Verifizierer/Orchestrator (Playwright MCP, lokale Container) inklusive SQL-Probe der Umrechnung.
</objective>
<execution_context>
@~/.claude/gsd-core/workflows/execute-plan.md
@~/.claude/gsd-core/templates/summary.md
</execution_context>
<context>
@.planning/STATE.md
@apps/web/src/components/dashboard/dashboard-grid.tsx
@apps/web/src/components/dashboard/dashboard-grid.test.tsx
@apps/web/src/components/dashboard/widget-registry.tsx
@apps/web/src/components/dashboard/widget-registry.test.tsx
@apps/web/src/components/dashboard/widgets/widget-wrapper.tsx
@apps/web/src/components/dashboard/widgets/clock-widget.tsx
@apps/web/src/components/dashboard/widgets/clock-widget.test.tsx
@apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx
@apps/web/src/components/dashboard/widgets/calculator-widget.tsx
@apps/web/src/components/settings/widget-settings-panel.tsx
@apps/web/src/lib/stores/dashboard-store.ts
@apps/web/src/lib/dashboard-api.ts
@apps/web/src/lib/error-buffer.test.ts
@apps/web/src/app/(portal)/page.tsx
@apps/web/src/components/layout/app-shell.tsx
@apps/web/src/messages/umlaut-guard.spec.ts
@apps/api/src/dashboard/dashboard.service.ts
@apps/api/src/dashboard/dashboard.service.spec.ts
@docs/anleitung-anwender.md
<planning_measurements>
Zur Planungszeit (2026-09-16, HEAD `5f50c5f`, Arbeitsbaum sauber, main == origin/main) gemessen — die Ausfuehrung misst erneut; diese Zahlen sind der Bezugspunkt der Gates:
- Baseline frisch nachgemessen: Web `Test Files 43 passed (43)` / `Tests 260 passed (260)`; API `Test Files 67 passed (67)` / `Tests 1076 passed (1076)`; `tsc --noEmit` in `packages/shared`, `apps/api`, `apps/web` je Exit 0. Testzahlen der beruehrten Dateien: dashboard-grid 3, widget-registry 3, clock 2, stopwatch 7, calculator 6; `widget-settings-panel.tsx` und `dashboard-store.ts` haben KEINEN Test. Lokal laufen `tessera-ctl-web-1` (3000), `tessera-ctl-api-1` (3001, healthy), `tessera-ctl-db-1` (IP `172.19.0.2`, kein Host-Port), `tessera-ctl-mailhog-1`, `gitea` (3002) und `gitea-runner`; die Web-/API-Abbilder sind 39 Stunden alt — fuer den Browser-Nachweis ist `docker compose up -d --build web` Pflicht (Erinnerung: `up` allein baut nicht neu).
- **Heutige Konstanten (Ist):** `dashboard-grid.tsx` Zeile 13-14 `BREAKPOINTS = { lg: 1200, md: 996, sm: 768, xs: 480, xxs: 0 }`, `COLS = { lg: 12, md: 10, sm: 6, xs: 4, xxs: 1 }`; Zeile 77-78 `rowHeight={40}`, `margin={[16, 16]}`; `containerPadding` wird nicht gesetzt. `widget-registry.tsx` Zeile 36-44: clock 2/2/2/2, search 3/2/6/2, calendar 3/3/4/6, note 2/3/3/4, calculator 2/4/3/5, favorites 2/3/3/5, link 2/2/2/2, stopwatch 2/2/3/3 (minW/minH/defaultW/defaultH). Keine weiteren Verbraucher von `defaultW/defaultH/minW/minH` ausserhalb `widget-registry`, `dashboard-grid`, `dashboard-store` (grep).
- **react-grid-layout 2.2.3 (gemessen im dist):** `ResponsiveLayouts = Partial<Record<string, Layout>>` (`types-jd8MiKM1.d.ts:436`) — ein Fremdschluessel mit Zahlwert ist typwidrig; zur Laufzeit greift `Responsive` nur per `layouts[breakpoint]` zu und spreadet `...layouts` (`chunk-KDANGDDL.mjs:524-540`, `chunk-WGL5FSZH.mjs:1380/1411`), iteriert also NICHT ueber Fremdschluessel. Aber der eigene Store iteriert (`Object.keys(newLayouts)` + `.filter`/Spread in `addWidget`/`removeWidget`, dashboard-store.ts 64-76, 94-96) — ein Zahlwert unter `__gridVersion` wuerde dort mit `filter is not a function` abstuerzen. **Entscheidung:** Marker im persistierten JSON (`layouts`-Spalte, Json, kein Schema), im Zustand NIE (Store entfernt ihn beim Laden, haengt ihn beim Speichern an). `effectiveContainerPadding = containerPadding ?? margin` (`chunk-WGL5FSZH.mjs:676`); Spaltenbreite `(containerWidth - margin[0]*(cols-1) - containerPadding[0]*2)/cols` (`chunk-76RTO6EO.mjs:2-5`). Gespeicherte Elemente aus `onLayoutChange` tragen `i, x, y, w, h, minW, maxW, minH, maxH, moved, static, isDraggable, isResizable, resizeHandles, constraints, isBounded` (`cloneLayoutItem`, `chunk-76RTO6EO.mjs:204-223`; `undefined` faellt im JSON weg) — die Umrechnung verdoppelt deshalb auch `minW/minH/maxW/maxH`, falls numerisch; `dashboard-grid.tsx` ueberschreibt `minW/minH` ohnehin aus den Konstanten.
- **Ort der Umrechnung — Frontend, begruendet:** (1) Die Einheiten (Spalten, Zeilenhoehe) sind Frontend-Konstanten, die API kennt sie nicht; die Umrechnung liegt damit neben `COLS`. (2) Kein Schreiben auf einem GET, keine Aenderung an `dashboard.service.ts` (dessen Bindungs-Invarianten der Inventar-Spec und `dashboard.service.spec.ts` festnageln). (3) Die reine Funktion ist im Web-Vitest ohne Prisma-Attrappe testbar. Preis: der Marker persistiert erst mit einem gelungenen PUT; bis dahin rechnet jedes Laden erneut aus den unveraendert ALTEN DB-Werten um — korrekt, weil die DB ohne Marker auch ohne verdoppelte Werte ist (der Zustand wird nie halb geschrieben: `saveLayout` sendet immer Marker UND Werte gemeinsam).
- **Bestand an Anordnungen:** lokal `DashboardLayout` 0 Zeilen, `WidgetInstance` 0 Zeilen; auf alpha (`192.168.13.12`, nur lesend per psql) ebenfalls 0/0 (Datenbank seit dem Neuaufbau leer). Live (`tessera.ctl.de`) nicht erreichbar/nicht gemessen — die Umrechnung bleibt Pflicht, weil dort Anordnungen existieren koennen. Fuer den Browser-Nachweis wird die alte Form per SQL hergestellt (siehe `<verification>`).
- **API reicht durch (gemessen):** `SaveLayoutDto`/`UpdateWidgetConfigDto` sind `@IsObject()`; `main.ts` `ValidationPipe({ whitelist: true, transform: true })` entfernt nur undekorierte DTO-Eigenschaften, nicht Schluessel INNERHALB von `layouts`/`config`. `getLayout` gibt `record.layouts` unveraendert zurueck (dashboard.service.ts 94-105; Spec Zeile 380 pinnt `{ lg: [{ i: 'w1' }] }` als Durchreichung); `updateWidgetConfig` mischt `{ ...widget.config, ...dto.config }` (Zeile 252-256; Spec Zeile 501 nutzt bereits ein Fremdfeld `foo`). `null` in `config` ist JSON-null innerhalb des Objekts (kein Prisma-`DbNull`-Fall). Keine API-Codeaenderung noetig.
- **jsdom 29.1.1 / cssstyle (Wegwerf-Skript im Scratchpad `jsdomprobe/probe.mjs`):** `el.style.fontSize = 'clamp(12px, min(18cqw, 50cqh), 200px)'` -> `''` (verworfen, auch die heutige Formel `clamp(28px, 4vw, 40px)` wird verworfen — deshalb testet sie heute niemand); `'36pt'` -> `'36pt'`; `'22cqmin'` -> `'22cqmin'`; `'var(--x)'` -> behalten; `setProperty('--x', 'clamp(...)')` -> behalten; `containerType = 'size'` -> behalten. **Folge:** automatische Groessen als Tailwind-Klassen, feste Punktgroesse als Inline-Style; Tests lesen `className`, `data-font-mode` und `style.fontSize`.
- **Tailwind 4.3.1 (Wegwerf-Kompilat gegen `tailwindcss/index.css`, `tw5.mjs`):** `@container-size` -> `container-type: size`; `@container-size/widget` -> zusaetzlich `container-name`; `[container-type:size]` ebenso; `text-[clamp(12px,min(20cqw,50cqh),400px)]` -> `font-size: clamp(12px, min(20cqw, 50cqh), 400px)` (verschachtelte Funktionen und Kommas ohne Leerzeichen funktionieren); `p-1.5` -> 6 px, `py-0.75` -> 3 px, `min-h-6`, `right-2`, `top-2` kompilieren. Container-Queries werden bisher NIRGENDS im Projekt genutzt (grep `@container|cqmin|cqw|cqh|container-type` leer); `globals.css` ist Standard-Tailwind-4 (`@import "tailwindcss"`, `@custom-variant dark`, `@theme inline`). Browser-Unterstuetzung: Chrome 105+, Firefox 110+, Safari 16+; der Tauri-Wrapper nutzt WebView2/Chromium.
- **Umschalter-Geometrie:** `edit-mode-toggle.tsx` Knopf `p-2` + Symbol 20 px = 36 px Hoehe/Breite; `page.tsx` heute `relative p-4`, Umschalter `absolute right-4 top-4`, Grid in `mt-8`, „Widget hinzufuegen“ `fixed bottom-6 right-6` (kein Rand-Abstand, bleibt). `app-shell.tsx` Zeile 34 `main` mit `p-6`; `globals.css` Zeile 123 `.app-shell-main { margin-left: var(--current-sidebar-width, ...) }` ab 768 px. KEIN Test nagelt `p-6`, `app-shell-main`, `page.tsx` des Dashboards oder `AppShell` fest (grep ueber alle `*.test.tsx`/`*.spec.ts`: leer; die drei Treffer fuer `./page` sind grants/cert-manager/groups).
- **Innenabstaende je Widget (Ist, Zeile):** clock 42 `p-2`; stopwatch 192 `p-3`; calculator 319 `p-2`; link 238 `p-2` (Kachel-Innenraum 317 `p-1` bleibt — kein Aussenabstand); favorites 174 `p-2`; calendar 112 `p-3` sowie 80/91/102 `p-4` (Laden/Fehler/leer); search 89 `px-3`; note 89 Kopfzeile `px-3 py-1.5` (der MDEditor darunter hat Bibliotheks-CSS, bleibt); widget-wrapper ohne Padding. Kein Test prueft Padding-Klassen (grep `toHaveClass|p-2|p-3|px-3` in den Widget-Tests: leer).
- **Rechner-Layout:** Tasten `h-9` fest in `grid flex-1 grid-cols-4 grid-rows-5 gap-1` (Zeilen `minmax(0,1fr)`) — heute wachsen beim Vergroessern nur die Luecken, nicht die Tasten; bei Mindestgroesse (alt 4 Zeilen = 208 px) ueberlaeuft der Rechner bereits heute (Anzeige 40 + Speicherzeile 28 + Tastenraster 196 + Luecken > 208). `h-full min-h-7` macht die Tasten zellenfuellend; die Speicherzeile (`h-7 text-xs`) bleibt bewusst klein. `utilBtn` traegt heute `text-xs` ZUSAETZLICH zur Basis `text-sm` — zwei Schriftgroessen-Utilities, deren Reihenfolge Tailwind bestimmt; die Basis verliert ihre Schriftgroesse, jede Tastenart bekommt genau eine Klasse.
- **Stoppuhr-Anzeige:** `formatMs` liefert `mm:ss` (5 Zeichen) oder `hh:mm:ss` (8 Zeichen), `font-mono` — 8 x 0.6 em = 4.8 em Breite; `16cqw` haelt das in 0.77 der Containerbreite. Uhr: `Intl` `de-DE` `HH:MM:SS` 8 Zeichen, `tabular-nums` — `20cqw` ergibt ca. 0.82 der Breite; mit `leading-none` belegt `50cqh` die halbe Hoehe, das Datum (`0.4` davon) darunter passt mit `gap-1`.
- **i18n:** `widgets.clock` in de.json/en.json (Zeile 186-190) traegt `name`, `description`, `dateHint`; beide Dateien 987 Zeilen. `umlaut-guard.spec.ts`: Tokenizer `/[A-Za-zÄÖÜäöüß]+/g`, `SUSPECT_RE = /(ae|oe|ue|ss)/i`, Allowlist case-sensitiv (`lassen` ja, `Lassen` nein, `passt` nein, `Passt` ja), Werte mit `@` uebersprungen; Key-Paritaet de/en rekursiv. Der Wortlaut in Task 2 wurde mit demselben Tokenizer/Muster gegen `UMLAUT_ALLOWLIST` und `UMLAUT_REPLACEMENTS` geprueft: **0 Treffer** -> `umlaut-dictionary.ts` bleibt unangetastet. `tenderRadar-parity.spec.ts` prueft nur `tenderRadar`. Das `ClockConfig`-Formular hat heute ein hart englisches Label „Timezone“ und eine hart englische „Saving...“-Zeile — bleibt (ausserhalb des Auftrags, im SUMMARY als Beobachtung).
- **Detektoren/Konfiguration:** `api-coverage` -> `{"detected":false}` (kein externer Dienst); `assumption-delta scan quick-260916-bwo` -> `{"skipped":true,"reason":"phase_unresolved"}` (Quick-Task ohne ROADMAP-Abschnitt; inhaltlich: `timeFontSizePt` ist ein optionales Feld neben dem automatischen Verhalten — kein Wechsel eines Primaerschluessels, `no-change`); `schema-gate` feuert NICHT (kein `schema.prisma`, keine Migration). `tdd_mode=false` (Task 1 und 2a tragen trotzdem `tdd="true"`), `security_enforcement=true`, ASVS 1, Blocking-Schwelle `high`, `human_verify_mode=end-of-phase`, `branching_strategy: none` (Commits auf `main`). Keine neuen Pakete -> keine Paketlegitimitaetspruefung; `T-BWO-SC` im Register als „kein Install“.
- Gitea: `curl http://localhost:3002/api/v1/version` -> `{"version":"1.26.2"}`; Push-URL zeigt auf `localhost:3002` (Token im Remote, nie ausgeben).
</planning_measurements>
</context>
<tasks>
<task type="auto" tdd="true">
<name>Task 1: Raster verdoppeln (Spalten, Zeilenhoehe, Abstand, Konstanten) und einmalige Umrechnung gespeicherter Anordnungen mit Marker — reine Funktion, Store-Anbindung, API-Durchreich-Specs</name>
<files>apps/web/src/components/dashboard/dashboard-grid.tsx, apps/web/src/components/dashboard/dashboard-grid.test.tsx, apps/web/src/components/dashboard/widget-registry.tsx, apps/web/src/components/dashboard/widget-registry.test.tsx, apps/web/src/lib/grid-layout-migration.ts, apps/web/src/lib/grid-layout-migration.test.ts, apps/web/src/lib/stores/dashboard-store.ts, apps/web/src/lib/stores/dashboard-store.test.ts, apps/api/src/dashboard/dashboard.service.spec.ts</files>
<behavior>
`apps/web/src/lib/grid-layout-migration.test.ts` (NEU, 7 Tests, Vorlage fuer Kopfkommentar und Stil: `error-buffer.test.ts`):
- Test 1 (alt -> x2 + migrated): Eingabe `{ lg: [{ i: 'a', x: 1, y: 2, w: 2, h: 3, minW: 2, minH: 2, moved: false, static: false }, { i: 'b', x: 2, y: 0, w: 6, h: 2, maxW: 12, maxH: 8 }], md: [{ i: 'a', x: 0, y: 0, w: 2, h: 2 }], sm: [], xs: [], xxs: [] }` -> `layouts.lg[0]` gleich `{ i: 'a', x: 2, y: 4, w: 4, h: 6, minW: 4, minH: 4, moved: false, static: false }`, `layouts.lg[1]` gleich `{ i: 'b', x: 4, y: 0, w: 12, h: 4, maxW: 24, maxH: 16 }`, `layouts.md[0]` gleich `{ i: 'a', x: 0, y: 0, w: 4, h: 4 }`, `sm/xs/xxs` leer, `migrated === true`, `Object.keys(layouts)` enthaelt NICHT `__gridVersion`.
- Test 2 (markiert -> unveraendert): dieselben Arrays plus `__gridVersion: 2` -> `layouts` tief gleich den Eingabe-Arrays (ohne Marker), `migrated === false`.
- Test 3 (leer -> leer): `{ lg: [], md: [], sm: [], xs: [], xxs: [] }` ohne Marker -> tief gleich, `migrated === false`; ebenso `{}` -> `{}` und `migrated === false`.
- Test 4 (Idempotenz — Falsifizierung a): `const once = migrateGridLayouts(alt); const twice = migrateGridLayouts(withGridVersion(once.layouts));` -> `twice.layouts` tief gleich `once.layouts`, `twice.migrated === false`. Wird die Marker-Pruefung entfernt, verdoppelt `twice` erneut -> rot.
- Test 5 (`withGridVersion`): Rueckgabe traegt `__gridVersion: 2` und dieselben Arrays (gleiche Referenzen zulaessig), die Eingabe ist danach unveraendert (kein `__gridVersion` darauf).
- Test 6 (Zukunft/Robustheit): `__gridVersion: 3` -> unveraendert, `migrated === false`; `__gridVersion: '2'` (Zeichenkette) zaehlt als unbekannt/alt -> verdoppelt, `migrated === true` (nur Zahlen sind ein Marker); Elemente mit nicht-numerischem `x` bleiben unveraendert (kein NaN), Fremdfelder wie `moved`/`static`/`resizeHandles` werden nicht angefasst.
- Test 7 (Fremdwerte): Breakpoint-Wert, der kein Array ist (`lg: 'kaputt'`, `md: null`) wird weggelassen; Eingabe `null`/`undefined`/Zahl -> `{ layouts: {}, migrated: false }`.
`apps/web/src/lib/stores/dashboard-store.test.ts` (NEU, 6 Tests; `vi.mock('@/lib/dashboard-api', ...)` mit `vi.fn()` fuer `fetchLayout`, `fetchWidgets`, `saveLayout`, `addWidget`, `removeWidget`, `updateWidgetConfig`; Import des Stores NACH dem Mock per `await import('./dashboard-store')`; `beforeEach` setzt `useDashboardStore.setState({ layouts: { lg: [], md: [], sm: [], xs: [], xxs: [] }, widgets: [], isEditMode: false, isDirty: false, isLoading: false, error: null })` und `vi.clearAllMocks()`; Zugriff ueber `useDashboardStore.getState()`):
- Test 1 (alt wird umgerechnet und sofort gespeichert): `fetchLayout` liefert `{ lg: [{ i: 'a', x: 1, y: 1, w: 2, h: 2 }], md: [], sm: [], xs: [], xxs: [] }`, `fetchWidgets` `[]`, `saveLayout` resolved -> nach `await loadDashboard()` ist `layouts.lg[0]` gleich `{ i: 'a', x: 2, y: 2, w: 4, h: 4 }`, `Object.keys(layouts)` ohne `__gridVersion`, `api.saveLayout` GENAU EINMAL mit `expect.objectContaining({ __gridVersion: 2, lg: [{ i: 'a', x: 2, y: 2, w: 4, h: 4 }] })`, `isDirty === false`, `isLoading === false`, `error === null`.
- Test 2 (markiert bleibt): `fetchLayout` liefert dieselben Arrays plus `__gridVersion: 2` -> `layouts.lg[0]` unveraendert `{ i: 'a', x: 1, y: 1, w: 2, h: 2 }`, `api.saveLayout` NICHT gerufen, kein Marker im Zustand.
- Test 3 (leer): Vorgabe-Anordnung ohne Marker -> `api.saveLayout` NICHT gerufen.
- Test 4 (jedes Speichern traegt den Marker — T-BWO-02): `updateLayouts({ lg: [{ i: 'a', x: 2, y: 2, w: 4, h: 4 }], md: [], sm: [], xs: [], xxs: [] })` dann `await saveLayout()` -> `api.saveLayout` mit `expect.objectContaining({ __gridVersion: 2 })` und den Arrays, danach `isDirty === false`; der Zustand traegt weiterhin keinen Marker.
- Test 5 (Sofort-Speichern scheitert leise): wie Test 1, aber `saveLayout` lehnt ab; `console.error` per `vi.spyOn(console, 'error').mockImplementation(() => {})` -> `loadDashboard` wirft nicht, Zustand bleibt umgerechnet (`x: 2`), `error === null`, `console.error` einmal gerufen.
- Test 6 (neues Widget in neuen Einheiten): `api.addWidget` liefert `{ id: 'n1', widgetType: 'clock', config: {} }` -> nach `await addWidget('clock')` hat `layouts.lg` einen Eintrag `{ i: 'n1', x: 0, y: 0, w: 4, h: 4 }` (verdoppelte `defaultW/defaultH`), `isDirty === true`.
`apps/web/src/components/dashboard/widget-registry.test.tsx` (+1): `it('quick-260916-bwo: jede Groesse ist exakt das Doppelte der alten 12-Spalten-Werte', ...)` mit `expect(WIDGET_CONSTRAINTS).toEqual({ clock: { minW: 4, minH: 4, defaultW: 4, defaultH: 4 }, search: { minW: 6, minH: 4, defaultW: 12, defaultH: 4 }, calendar: { minW: 6, minH: 6, defaultW: 8, defaultH: 12 }, note: { minW: 4, minH: 6, defaultW: 6, defaultH: 8 }, calculator: { minW: 4, minH: 8, defaultW: 6, defaultH: 10 }, favorites: { minW: 4, minH: 6, defaultW: 6, defaultH: 10 }, link: { minW: 4, minH: 4, defaultW: 4, defaultH: 4 }, stopwatch: { minW: 4, minH: 4, defaultW: 6, defaultH: 6 } })` und einer Schleife, die jeden der 32 Werte auf `% 2 === 0` prueft.
`apps/web/src/components/dashboard/dashboard-grid.test.tsx` (+2; der `react-grid-layout`-Mock faengt die Props ein: `const captured = vi.hoisted(() => ({ props: null as Record<string, unknown> | null }))`, `Responsive: (props) => { captured.props = props; return <div data-testid="responsive-grid">{props.children}</div>; }`):
- Test 4 (Grid-Props — Falsifizierung c): nach dem Rendern mit einem Widget `captured.props.cols` tief gleich `{ lg: 24, md: 20, sm: 12, xs: 8, xxs: 2 }`, `rowHeight === 20`, `margin` tief gleich `[8, 8]`, `breakpoints` tief gleich `{ lg: 1200, md: 996, sm: 768, xs: 480, xxs: 0 }` (unveraendert), `containerPadding === undefined` (folgt dem margin).
- Test 5 (Vorgaben ohne gespeicherten Eintrag): Widget `{ id: 'inst-3', widgetType: 'clock', config: {} }` mit leeren `layouts` -> das erste Kind aus `React.Children.toArray(captured.props.children)` traegt `props['data-grid']` tief gleich `{ x: 0, y: 0, w: 4, h: 4, minW: 4, minH: 4 }`.
`apps/api/src/dashboard/dashboard.service.spec.ts` (+2 im describe „Anordnung und Widgets gebunden an forTenant()“, Stil der Datei):
- Test A (`__gridVersion` ueberlebt speichern und laden): `makeFakePrisma({})`, `await service.saveLayout('user-1', 'tenant-1', { layouts: { lg: [{ i: 'w1', x: 0, y: 0, w: 4, h: 4 }], __gridVersion: 2 } } as any)`, dann `await service.getLayout('user-1', 'tenant-1')` -> tief gleich dem gespeicherten Objekt inklusive `__gridVersion: 2`.
- Test B (`timeFontSizePt` wird durchgereicht, `null` ueberschreibt): Widget `config: { timezone: 'Europe/Berlin' }`; `updateWidgetConfig('w1', 'user-1', 'tenant-1', { config: { timeFontSizePt: 36 } })` -> `widget.config` gleich `{ timezone: 'Europe/Berlin', timeFontSizePt: 36 }`; danach `{ config: { timeFontSizePt: null } }` -> `timeFontSizePt === null` und `timezone` unveraendert. Kommentar im Test: die API prueft Config-Felder nicht (`@IsObject()`), die Grenzen liegen im Frontend (`clock-font-size.ts`), ein Fremdwert faellt dort auf „automatisch“ zurueck.
</behavior>
<action>
Schritt A — RED: Die drei neuen Testdateien und die Ergaenzungen in `widget-registry.test.tsx`, `dashboard-grid.test.tsx` und `dashboard.service.spec.ts` gemaess `<behavior>` anlegen; `pnpm -C apps/web exec vitest run src/lib/grid-layout-migration.test.ts src/lib/stores/dashboard-store.test.ts src/components/dashboard` muss rot sein (Modul fehlt / alte Zahlen), Ausgabe fuer das SUMMARY notieren. Die API-Ergaenzungen sind nach heutigem Code bereits gruen — das ist der Beleg der Durchreichung (im SUMMARY so benennen, nicht als RED verkaufen).
Schritt B — `apps/web/src/lib/grid-layout-migration.ts` (NEU, Kopfkommentar deutsch ASCII: Warum einmalige Umrechnung, warum Marker im JSON aber nie im Zustand, Idempotenz, kein Schema, Bezug T-BWO-02): `export const GRID_VERSION = 2`, `export const GRID_VERSION_KEY = '__gridVersion'`, `export const GRID_SCALE_FACTOR = 2`; `export interface GridLayoutItem { i: string; x: number; y: number; w: number; h: number; [key: string]: unknown }`, `export type GridLayouts = Record<string, GridLayoutItem[]>`. `export function migrateGridLayouts(raw: unknown): { layouts: GridLayouts; migrated: boolean }`: ist `raw` kein Objekt (oder Array/null) -> `{ layouts: {}, migrated: false }`; `version` = Wert unter `GRID_VERSION_KEY`, falls `typeof === 'number'`, sonst `1`; `layouts` = fuer jeden Schluessel ausser `GRID_VERSION_KEY`, dessen Wert ein Array ist, eine neue Liste; ist `version >= GRID_VERSION`, werden die Elemente flach kopiert (`{ ...item }`), sonst je Element eine Kopie, in der jedes der Felder `x, y, w, h, minW, minH, maxW, maxH` mit `typeof === 'number'` mit `GRID_SCALE_FACTOR` multipliziert wird (andere Felder unveraendert), und `migrated` wird `true`, sobald mindestens ein Element verdoppelt wurde (leere Arrays -> `false`). `export function withGridVersion(layouts: GridLayouts): Record<string, unknown>` liefert `{ ...layouts, [GRID_VERSION_KEY]: GRID_VERSION }` ohne Mutation. Keine Abhaengigkeit auf React oder den Store.
Schritt C — `dashboard-grid.tsx`: `COLS` auf `{ lg: 24, md: 20, sm: 12, xs: 8, xxs: 2 }`, `rowHeight={20}`, `margin={[8, 8] as [number, number]}`; `BREAKPOINTS` unveraendert; `containerPadding` weiterhin nicht setzen (folgt dem margin — Kommentar mit dem gemessenen Fallback). Kopfkommentar (deutsch, ASCII, kurz) ergaenzen: Raster seit quick-260916-bwo doppelt so fein, gespeicherte Anordnungen werden in `grid-layout-migration.ts` einmalig umgerechnet; die Rueckfallwerte `?? 2` im `data-grid` auf `?? 4` anheben (gleiche Bedeutung in neuen Einheiten). `widget-registry.tsx`: alle 32 Werte verdoppeln (Tabelle aus `<behavior>`), Kommentar ueber dem Objekt: `// quick-260916-bwo: Raster verdoppelt (24 Spalten / 20 px) — jeder Wert ist das Doppelte des alten 12-Spalten-Werts, Widgets bleiben optisch gleich gross.`
Schritt D — `dashboard-store.ts`: Import `{ migrateGridLayouts, withGridVersion }` aus `@/lib/grid-layout-migration`. In `loadDashboard` nach dem `Promise.all`: `const { layouts: migratedLayouts, migrated } = migrateGridLayouts(rawLayouts)`; `set({ layouts: migratedLayouts, widgets, isLoading: false })`; danach `if (migrated) { try { await api.saveLayout(withGridVersion(migratedLayouts)); } catch (err) { console.error('Failed to persist migrated layout:', err); } }` — NACH dem `set`, damit die Oberflaeche unabhaengig vom Speichern rendert, und innerhalb des aeusseren `try` so, dass ein Speicherfehler NICHT in den `catch` mit `error: 'Failed to load dashboard'` faellt (eigener innerer try/catch). In `saveLayout`: `await api.saveLayout(withGridVersion(get().layouts))`. Kommentar am Store (deutsch, ASCII): der Marker lebt nur im gespeicherten JSON; fehlt er beim Speichern, wird beim naechsten Laden erneut verdoppelt — deshalb `withGridVersion` an BEIDEN Speicherstellen. Typ von `layouts` im Zustand bleibt `Record<string, Array<{ i; x; y; w; h }>>` (GridLayouts ist zuweisbar).
Schritt E — GREEN: `pnpm -C apps/web exec vitest run src/lib/grid-layout-migration.test.ts src/lib/stores/dashboard-store.test.ts src/components/dashboard` gruen (Grid 5, Registry 4, Migration 7, Store 6, uebrige Widget-Tests unveraendert); `pnpm -C apps/api exec vitest run src/dashboard` gruen; `pnpm -C apps/web exec tsc --noEmit` und `pnpm -C apps/api exec tsc --noEmit` je Exit 0.
Commit: `feat(quick-260916-bwo): Dashboard-Raster verdoppelt (24 Spalten, 20 px, 8 px Abstand), Konstanten x2, einmalige Umrechnung gespeicherter Anordnungen mit Marker __gridVersion` mit genau den 9 Dateien dieser Aufgabe (`git show --stat HEAD` zeigt 9).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm -C apps/web exec vitest run src/lib/grid-layout-migration.test.ts src/lib/stores/dashboard-store.test.ts src/components/dashboard/dashboard-grid.test.tsx src/components/dashboard/widget-registry.test.tsx 2>&1 | grep -E "^\s+(Test Files|Tests)" ; pnpm -C apps/api exec vitest run src/dashboard/dashboard.service.spec.ts 2>&1 | grep -E "^\s+(Test Files|Tests)" ; grep -c "lg: 24, md: 20, sm: 12, xs: 8, xxs: 2" apps/web/src/components/dashboard/dashboard-grid.tsx ; grep -c "rowHeight={20}" apps/web/src/components/dashboard/dashboard-grid.tsx ; grep -c "margin={\[8, 8\]" apps/web/src/components/dashboard/dashboard-grid.tsx ; grep -c "clock: { minW: 4, minH: 4, defaultW: 4, defaultH: 4 }" apps/web/src/components/dashboard/widget-registry.tsx ; grep -c "search: { minW: 6, minH: 4, defaultW: 12, defaultH: 4 }" apps/web/src/components/dashboard/widget-registry.tsx ; grep -c "calculator: { minW: 4, minH: 8, defaultW: 6, defaultH: 10 }" apps/web/src/components/dashboard/widget-registry.tsx ; grep -c "withGridVersion(" apps/web/src/lib/stores/dashboard-store.ts ; grep -c "migrateGridLayouts(" apps/web/src/lib/stores/dashboard-store.ts ; grep -cE "export const GRID_VERSION\s*=\s*2\b" apps/web/src/lib/grid-layout-migration.ts ; U=$(git diff --stat 5f50c5f -- apps/api/src/dashboard/dashboard.service.ts apps/api/src/dashboard/dto apps/api/prisma); echo U_EXIT=$? ; test -z "$U"; echo U_EMPTY=$? ; pnpm -C apps/web exec tsc --noEmit >/dev/null 2>&1; echo TSC_web=$? ; pnpm -C apps/api exec tsc --noEmit >/dev/null 2>&1; echo TSC_api=$?</automated>
<fails_when>Eine der beiden Vitest-Zeilen weicht von den in <done> genannten Zahlen ab (Web 4/22, API-Datei +2) oder fehlt; irgendein grep liefert 0 statt 1; U_EMPTY ist 1 (API-Dienst, DTOs oder Prisma wurden angefasst); TSC_web oder TSC_api ist nicht 0.</fails_when>
</verify>
<done>
Web-Vitest-Zeilen `Test Files 4 passed (4)` / `Tests 22 passed (22)` (5 + 4 + 7 + 6); API-Zeilen `Test Files 1 passed (1)` und `Tests` mit der bisherigen Zahl der Datei plus 2; Greps liefern `1` (COLS), `1` (rowHeight), `1` (margin), `1`, `1`, `1` (drei Stichproben der Konstanten), mindestens `2` (withGridVersion an beiden Speicherstellen), mindestens `1` (migrateGridLayouts im Laden), `1` (GRID_VERSION); `U_EXIT=0` und `U_EMPTY=0` (API-Produktivcode, DTOs und Prisma unangetastet); `TSC_web=0`, `TSC_api=0`. Der RED-Lauf aus Schritt A steht im SUMMARY. Commit existiert mit genau 9 Dateien.
</done>
</task>
<task type="auto" tdd="true">
<name>Task 2: Inhalt skaliert mit der Widgetgroesse (Container-Queries fuer Uhr, Stoppuhr, Rechner), Punktgroesse der Uhrzeit einstellbar (Feld + i18n), Abstaende halbiert (Dashboard, Widget-Ruempfe, Seitenrahmen)</name>
<files>apps/web/src/components/dashboard/widgets/widget-wrapper.tsx, apps/web/src/components/dashboard/widgets/clock-font-size.ts, apps/web/src/components/dashboard/widgets/clock-widget.tsx, apps/web/src/components/dashboard/widgets/clock-widget.test.tsx, apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx, apps/web/src/components/dashboard/widgets/stopwatch-widget.test.tsx, apps/web/src/components/dashboard/widgets/calculator-widget.tsx, apps/web/src/components/dashboard/widgets/calculator-widget.test.tsx, apps/web/src/components/settings/widget-settings-panel.tsx, apps/web/src/components/settings/widget-settings-panel.test.tsx, apps/web/src/messages/de.json, apps/web/src/messages/en.json, apps/web/src/components/dashboard/widgets/link-widget.tsx, apps/web/src/components/dashboard/widgets/favorites-widget.tsx, apps/web/src/components/dashboard/widgets/calendar-widget.tsx, apps/web/src/components/dashboard/widgets/search-widget.tsx, apps/web/src/components/dashboard/widgets/note-widget.tsx, apps/web/src/app/(portal)/page.tsx, apps/web/src/components/layout/app-shell.tsx</files>
<behavior>
`apps/web/src/components/dashboard/widgets/clock-widget.test.tsx` (+4; Import `{ resolveClockTimeFontSizePt, CLOCK_FONT_SIZE_MIN_PT, CLOCK_FONT_SIZE_MAX_PT }` aus `./clock-font-size`):
- Test 3 (reine Funktion): `resolveClockTimeFontSizePt({ timeFontSizePt: 36 })` -> `36`; `8` -> `8`; `200` -> `200`; `36.5` -> `36.5`; `7` -> `null`; `201` -> `null`; `'36'` -> `null`; `NaN` -> `null`; `Infinity` -> `null`; `null` -> `null`; `{}` -> `null`; `CLOCK_FONT_SIZE_MIN_PT === 8`, `CLOCK_FONT_SIZE_MAX_PT === 200`.
- Test 4 (fest — Falsifizierung b, Test liest `style`): `config={{ timezone: 'Europe/Berlin', showDate: true, timeFontSizePt: 36 }}` -> `screen.getByRole('time').style.fontSize === '36pt'`, `getAttribute('data-font-mode') === 'fixed'`, `screen.getByTestId('clock-date').style.fontSize === '14.4pt'`.
- Test 5 (automatisch): ohne `timeFontSizePt` -> `time.style.fontSize === ''`, `data-font-mode === 'auto'`, `time.className` passt auf `/cqw/` UND `/cqh/`, `clock-date` (showDate true) `className` passt auf `/cq[wh]/` und `style.fontSize === ''`.
- Test 6 (Fremdwert wird ignoriert): `timeFontSizePt: '36'` -> wie Test 5 (`auto`, kein Inline-Style).
`apps/web/src/components/dashboard/widgets/stopwatch-widget.test.tsx` (+1): `screen.getByTestId('stopwatch-display').className` passt auf `/cqw/` und `/cqh/`, und `style.fontSize === ''` (keine Fensterbreiten-Formel mehr).
`apps/web/src/components/dashboard/widgets/calculator-widget.test.tsx` (+1): `screen.getByLabelText('Anzeige').className` passt auf `/cqw/`; `screen.getByRole('button', { name: '7' }).className` passt auf `/cqw/` und enthaelt `h-full`; `screen.getByRole('button', { name: 'CE' }).className` passt auf `/cqw/`.
`apps/web/src/components/settings/widget-settings-panel.test.tsx` (NEU, 4 Tests; `vi.mock('next-intl')` mit Texten aus `de.json` (Muster `tessera-logo.test.tsx`, Import `de from '@/messages/de.json'`, Namensraum `widgets` flach: `'clock.fontSizeLabel'` usw.), `vi.mock('@/lib/dashboard-api', () => ({ updateWidgetConfig: vi.fn().mockResolvedValue(undefined) }))`, `vi.mock('next/link', ...)` als einfacher Anker, `vi.mock('@/components/settings/search-provider-form', () => ({ SearchProviderForm: () => null }))`; Widget `{ id: 'c1', widgetType: 'clock', config: { timezone: 'Europe/Berlin', timeFontSizePt: 24 } }`, Aufklappen per Klick auf den Kopf-Knopf (`screen.getByRole('button', { name: /Uhr #1/ })`)):
- Test 1 (Feld vorbelegt): Eingabe `screen.getByLabelText(de.widgets.clock.fontSizeLabel)` hat `value === '24'`, `type === 'number'`, `min === '8'`, `max === '200'`, `placeholder === de.widgets.clock.fontSizeAuto`; der Hilfetext `de.widgets.clock.fontSizeHint` steht im Dokument.
- Test 2 (Zahl uebernehmen bei Blur): `fireEvent.change(input, { target: { value: '36' } })`, `fireEvent.blur(input)` -> `updateWidgetConfig` genau einmal mit `('c1', { timeFontSizePt: 36 })`, `onWidgetUpdate` mit `('c1', { timeFontSizePt: 36 })`.
- Test 3 (leer = automatisch): `change` auf `''`, Enter (`fireEvent.keyDown(input, { key: 'Enter' })`) -> `updateWidgetConfig` mit `('c1', { timeFontSizePt: null })`; keine Fehlermeldung.
- Test 4 (ausserhalb der Grenzen): `change` auf `'300'`, `blur` -> `updateWidgetConfig` NICHT gerufen, `screen.getByRole('alert')` zeigt `de.widgets.clock.fontSizeInvalid`, `input` traegt `aria-invalid="true"`; danach `change` auf `'7'`, `blur` -> weiterhin nicht gerufen.
</behavior>
<action>
Teil 2a — Skalierung, Punktgroesse, i18n (11 Dateien, eigener Commit):
Schritt A — RED: Testergaenzungen und die neue Spec gemaess `<behavior>`; `pnpm -C apps/web exec vitest run src/components/dashboard/widgets src/components/settings/widget-settings-panel.test.tsx` rot, Ausgabe notieren.
Schritt B — `clock-font-size.ts` (NEU, Kopfkommentar deutsch ASCII, Bezug T-BWO-01): `export const CLOCK_FONT_SIZE_MIN_PT = 8`, `export const CLOCK_FONT_SIZE_MAX_PT = 200`, `export const CLOCK_DATE_FACTOR = 0.4`, `export function resolveClockTimeFontSizePt(config: Record<string, unknown>): number | null` — liest `config.timeFontSizePt`, gibt die Zahl nur zurueck, wenn `typeof value === 'number'`, `Number.isFinite(value)` und `MIN <= value <= MAX`, sonst `null`. Kein anderer Typ wird umgewandelt (eine Zeichenkette bleibt „automatisch“ — der Style bekommt nie Text aus der Konfiguration).
Schritt C — `widget-wrapper.tsx`: Rumpf-`div` (Zeile 69) bekommt `@container-size` zusaetzlich zu `h-full` (Klasse woertlich im JSX). Kommentar (deutsch, ASCII, 3-4 Zeilen): Groessen-Container fuer `cqw`/`cqh`; braucht definite Hoehe — die kommt ueber `h-full` aus der Karte, die das RGL-Element mit Pixelhoehe fuellt; steht am Rumpf statt an der Karte, weil die Karte im Bearbeitungsmodus den Griff traegt.
Schritt D — `clock-widget.tsx`: Import `{ resolveClockTimeFontSizePt, CLOCK_DATE_FACTOR }`; `const fixedPt = resolveClockTimeFontSizePt(config)`; Rumpf `flex h-full flex-col items-center justify-center gap-1 p-1` (Innenabstand halbiert); `<time role="time" data-font-mode={fixedPt === null ? 'auto' : 'fixed'} className="font-semibold tabular-nums leading-none text-foreground text-[clamp(12px,min(20cqw,50cqh),400px)]" style={fixedPt === null ? undefined : { fontSize: `${fixedPt}pt` }} ...>`; das Datum `className="text-muted-foreground text-[clamp(10px,min(8cqw,20cqh),160px)]"` mit `style={fixedPt === null ? undefined : { fontSize: `${fixedPt * CLOCK_DATE_FACTOR}pt` }}` (36 -> `14.4pt`). Die bisherige Fensterbreiten-Formel im Inline-Style entfaellt vollstaendig. Kopfkommentar der Datei um `timeFontSizePt` (number | null, leer = automatisch ueber Container-Queries, Grenzen in `clock-font-size.ts`) ergaenzen. Kommentar am `<time>`: Inline-Style nur fuer die feste Punktgroesse, weil jsdom `clamp()` verwirft und der Browser die Klasse ohnehin bekommt — kein Testtrick, sondern die einfachere Trennung „automatisch = CSS, fest = Zahl“.
Schritt E — `stopwatch-widget.tsx`: Rumpf `flex h-full flex-col overflow-hidden p-1.5`; Anzeige-`span` `className="font-mono font-semibold tabular-nums leading-none text-foreground text-[clamp(14px,min(16cqw,35cqh),400px)]"` OHNE `style`. `calculator-widget.tsx`: Rumpf `flex h-full flex-col gap-1 p-1 select-none`; `output` Anzeige `text-xl` ersetzen durch `text-[clamp(14px,min(8cqw,10cqh),96px)]`; `CalcButton`-Basisklasse verliert `text-sm`; `baseBtn` = `h-full min-h-7 cursor-pointer select-none active:scale-95`; `numBtn`, `opBtn`, `eqBtn` erhalten zusaetzlich `text-[clamp(11px,min(4cqw,4.5cqh),40px)]`, `utilBtn` statt `text-xs` die Klasse `text-[clamp(10px,min(3.2cqw,3.6cqh),32px)]`; `memBtn` (`h-7 text-xs`) bleibt (Speicherzeile bewusst klein; Kommentar). Alle Klassen woertlich als String-Literale in der Datei (Tailwind-Scanner). Bestehende Tests (Tastatur, Division durch null, Komma) bleiben unberuehrt.
Schritt F — `widget-settings-panel.tsx`, `ClockConfig`: Import `{ resolveClockTimeFontSizePt, CLOCK_FONT_SIZE_MIN_PT, CLOCK_FONT_SIZE_MAX_PT }`; lokaler Zustand `const [fontSizeDraft, setFontSizeDraft] = useState(() => { const pt = resolveClockTimeFontSizePt(config); return pt === null ? '' : String(pt); })` und `const [fontSizeError, setFontSizeError] = useState(false)`; `commitFontSize()`: `raw = fontSizeDraft.trim()`; leer -> `setFontSizeError(false)` und, falls `resolveClockTimeFontSizePt(config) !== null`, `onChange({ timeFontSizePt: null })` (im Test ist 24 gesetzt -> Aufruf erfolgt); sonst `n = Number(raw)`; `!Number.isFinite(n) || n < MIN || n > MAX` -> `setFontSizeError(true)`, KEIN `onChange`; sonst `setFontSizeError(false)` und `onChange({ timeFontSizePt: n })`, falls `n !== resolveClockTimeFontSizePt(config)`. Markup nach dem Datums-Haekchen: `<div>` mit `<label htmlFor="clock-font-size" className="mb-1 block text-sm text-foreground">{t('clock.fontSizeLabel')}</label>`, `<input id="clock-font-size" type="number" inputMode="decimal" min={CLOCK_FONT_SIZE_MIN_PT} max={CLOCK_FONT_SIZE_MAX_PT} step={1} placeholder={t('clock.fontSizeAuto')} value={fontSizeDraft} onChange={(e) => setFontSizeDraft(e.target.value)} onBlur={commitFontSize} onKeyDown={(e) => { if (e.key === 'Enter') { e.preventDefault(); commitFontSize(); } }} aria-invalid={fontSizeError || undefined} aria-describedby="clock-font-size-hint" className="h-9 w-full max-w-xs rounded border border-border bg-background px-3 text-sm text-foreground" />`, `<p id="clock-font-size-hint" className="mt-1 text-xs text-muted-foreground">{t('clock.fontSizeHint')}</p>`, bei Fehler `<p role="alert" className="mt-1 text-xs text-destructive">{t('clock.fontSizeInvalid')}</p>`. Das hart englische „Timezone“-Label und „Saving...“ bleiben unangetastet (Beobachtung fuers SUMMARY).
Schritt G — Uebersetzungen: in `de.json` und `en.json` unter `widgets.clock` hinter `dateHint` in dieser Reihenfolge und in BEIDEN Dateien an derselben Stelle: `fontSizeLabel`, `fontSizeAuto`, `fontSizeHint`, `fontSizeInvalid`. Deutsch (Sie-Form, echte Umlaute, Wortlaut GENAU so — gegen den Waechter geprueft): `fontSizeLabel` „Schriftgröße der Uhrzeit (Punkt)“; `fontSizeAuto` „automatisch“; `fontSizeHint` „Leer lassen, dann richtet sich die Uhrzeit nach der Größe der Kachel. Ein Wert zwischen 8 und 200 legt die Schrift fest, unabhängig von der Kachelgröße.“; `fontSizeInvalid` „Bitte geben Sie eine Zahl zwischen 8 und 200 ein oder lassen Sie das Feld leer.“. Englisch: `fontSizeLabel` „Font size of the time (pt)“; `fontSizeAuto` „automatic“; `fontSizeHint` „Leave empty and the time follows the size of the tile. A value between 8 and 200 fixes the font size regardless of the tile size.“; `fontSizeInvalid` „Please enter a number between 8 and 200 or leave the field empty.“. Danach `pnpm -C apps/web exec vitest run src/messages` gruen OHNE Aenderung an `umlaut-dictionary.ts`; flaggt der Waechter dennoch ein Wort (nur bei abweichendem Wortlaut moeglich), das Wort GENAU SO in `UMLAUT_ALLOWLIST` eintragen (Kommentar `// 260916-bwo`) und die Dateizahl im SUMMARY auf 30 korrigieren.
Schritt H — GREEN 2a: `pnpm -C apps/web exec vitest run src/components/dashboard/widgets src/components/settings/widget-settings-panel.test.tsx src/messages` gruen (clock 6, stopwatch 8, calculator 7, settings 4); `pnpm -C apps/web exec tsc --noEmit` Exit 0. Commit 2a: `feat(quick-260916-bwo): Widget-Inhalt skaliert per Container-Queries (Uhr, Stoppuhr, Rechner), Punktgroesse der Uhrzeit einstellbar` mit genau den 11 Dateien (widget-wrapper, clock-font-size, clock (+test), stopwatch (+test), calculator (+test), widget-settings-panel (+test), de.json, en.json). Wiederaufsetzpunkt nach diesem Commit ist Schritt I.
Teil 2b — Abstaende halbieren (7 Dateien, eigener Commit):
Schritt I — Tabelle vorher/nachher, jeweils nur die genannte Klasse an der genannten Stelle, sonst nichts:
| Datei | Stelle | vorher | nachher |
| link-widget.tsx | Rumpf Zeile 238 | Padding-Stufe 2 | `p-1` (Kachel-Innenraum Zeile 317 bleibt) |
| favorites-widget.tsx | Rumpf Zeile 174 | Stufe 2 | `p-1` |
| calendar-widget.tsx | Rumpf Zeile 112 | Stufe 3 | `p-1.5`; Zustandsansichten Zeile 80/91/102 Stufe 4 -> `p-2` |
| search-widget.tsx | Rumpf Zeile 89 | horizontale Stufe 3 | `px-1.5` |
| note-widget.tsx | Kopfzeile Zeile 89 | horizontale Stufe 3 | `px-1.5` (`py-1.5` bleibt — Hoehe der Kopfzeile, kein Randabstand) |
| page.tsx | Container Zeile 69 | Stufe 4 | `relative p-2`; Umschalter Zeile 71 -> `absolute right-2 top-2 z-10`; `mt-8` Zeile 79 BLEIBT mit Kommentar (deutsch, ASCII): der Umschalter ist 36 px hoch und liegt bei 8..44 px, das erste Widget beginnt mit `mt-8` bei 48 px — eine Halbierung wuerde ihn ins Widget legen |
| app-shell.tsx | `main` Zeile 34 | Stufe 6 (24 px) | `p-3` (12 px) — gilt fuer ALLE Seiten, ausdruecklicher Wunsch des Users; Kommentar im JSX (deutsch, ASCII): Seitenrahmen seit quick-260916-bwo halbiert |
(Uhr `p-1`, Stoppuhr `p-1.5`, Rechner `p-1` sind bereits in Teil 2a gesetzt; widget-wrapper hat kein Padding.)
Schritt J — GREEN 2b: volle Web-Suite `Test Files 46 passed (46)` / `Tests 286 passed (286)`; `pnpm -C apps/web exec tsc --noEmit` Exit 0. Commit 2b: `feat(quick-260916-bwo): Abstaende halbiert — Seitenrahmen p-3 (alle Seiten), Dashboard p-2, Grid 8 px, Widget-Innenabstaende` mit genau den 7 Dateien. Weicht eine Testzahl ab, ist das ein Befund fuer das SUMMARY — erst die Ursache benennen, dann korrigieren.
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm -C apps/web exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)" ; grep -c "@container-size" apps/web/src/components/dashboard/widgets/widget-wrapper.tsx ; grep -c "text-\[clamp(12px,min(20cqw,50cqh),400px)\]" apps/web/src/components/dashboard/widgets/clock-widget.tsx ; grep -c "data-font-mode" apps/web/src/components/dashboard/widgets/clock-widget.tsx ; grep -c "vw" apps/web/src/components/dashboard/widgets/clock-widget.tsx ; grep -c "vw" apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx ; grep -c "cqw" apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx ; grep -c "cqw" apps/web/src/components/dashboard/widgets/calculator-widget.tsx ; grep -c "h-full min-h-7" apps/web/src/components/dashboard/widgets/calculator-widget.tsx ; grep -cE "export const CLOCK_FONT_SIZE_MIN_PT\s*=\s*8\b" apps/web/src/components/dashboard/widgets/clock-font-size.ts ; grep -cE "export const CLOCK_FONT_SIZE_MAX_PT\s*=\s*200\b" apps/web/src/components/dashboard/widgets/clock-font-size.ts ; grep -c 'id="clock-font-size"' apps/web/src/components/settings/widget-settings-panel.tsx ; grep -c '"fontSizeLabel"' apps/web/src/messages/de.json ; grep -c '"fontSizeInvalid"' apps/web/src/messages/en.json ; D2=$(git diff --stat 5f50c5f -- apps/web/src/messages/umlaut-dictionary.ts); echo D2_EXIT=$? ; test -z "$D2"; echo DICT_UNCHANGED=$? ; grep -c '"relative p-2"' "apps/web/src/app/(portal)/page.tsx" ; grep -c "right-2 top-2" "apps/web/src/app/(portal)/page.tsx" ; grep -c '"mt-8"' "apps/web/src/app/(portal)/page.tsx" ; grep -c "p-3" apps/web/src/components/layout/app-shell.tsx ; grep -c " p-6" apps/web/src/components/layout/app-shell.tsx ; grep -c "overflow-auto p-1 gap-2" apps/web/src/components/dashboard/widgets/link-widget.tsx ; grep -c "overflow-auto p-1 gap-2" apps/web/src/components/dashboard/widgets/favorites-widget.tsx ; grep -c "overflow-y-auto p-1.5" apps/web/src/components/dashboard/widgets/calendar-widget.tsx ; grep -c "justify-center p-2" apps/web/src/components/dashboard/widgets/calendar-widget.tsx ; grep -c "gap-2 px-1.5" apps/web/src/components/dashboard/widgets/search-widget.tsx ; grep -c "px-1.5 py-1.5" apps/web/src/components/dashboard/widgets/note-widget.tsx ; grep -c "justify-center gap-1 p-1\"" apps/web/src/components/dashboard/widgets/clock-widget.tsx ; grep -c "overflow-hidden p-1.5" apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx ; grep -c "gap-1 p-1 select-none" apps/web/src/components/dashboard/widgets/calculator-widget.tsx ; pnpm -C apps/web exec tsc --noEmit >/dev/null 2>&1; echo TSC_web=$?</automated>
<fails_when>Vitest-Zeilen weichen von `46 passed (46)` / `286 passed (286)` ab; ein grep, der laut <done> >= 1 sein muss, liefert 0; ein grep, der 0 sein muss (vw in clock/stopwatch, " p-6" in app-shell), liefert >= 1; DICT_UNCHANGED ist 1; TSC_web ist nicht 0.</fails_when>
</verify>
<done>
Vitest `Test Files 46 passed (46)` / `Tests 286 passed (286)`; Greps in dieser Reihenfolge: mindestens `1` (Container), `1` (Uhr-Klasse), `2` (data-font-mode: Attribut plus Kommentar zulaessig, mindestens 1), `0` (keine Fensterbreiten-Einheit in der Uhr), `0` (ebenso Stoppuhr), `1` (Stoppuhr cqw), mindestens `3` (Rechner cqw: Anzeige, Tasten, Funktionstasten), `1` (Tasten zellenfuellend), `1`, `1` (Grenzen), `1` (Feld), `1`, `1` (i18n beide Sprachen), `D2_EXIT=0` und `DICT_UNCHANGED=0` (Woerterbuch unangetastet), `1` (Dashboard-Container), `1` (Umschalter), `1` (mt-8 bleibt), `1` (Seitenrahmen p-3), `0` (alte Stufe 6 weg), dann `1` fuer jede der Innenabstands-Stichproben link, favorites, calendar Rumpf, search, note, clock, stopwatch, calculator und `3` fuer die drei calendar-Zustandsansichten; `TSC_web=0`. Zwei Commits (2a mit 11, 2b mit 7 Dateien). RED-Lauf aus Schritt A im SUMMARY.
</done>
</task>
<task type="auto">
<name>Task 3: Anwenderhandbuch, Abschluss-Gates, Push und Beobachtung des CI-Laufs</name>
<files>docs/anleitung-anwender.md</files>
<precondition>Gitea antwortet lokal: `curl -s --max-time 5 http://localhost:3002/api/v1/version` liefert `{"version":"1.26.2"}`, und `docker ps --format '{{.Names}}' | grep -c '^gitea-runner$'` liefert `1` (sonst Push trotzdem, Beobachtung als offenen Punkt ins SUMMARY).</precondition>
<action>
Schritt A — `docs/anleitung-anwender.md` (echte Umlaute, Sie-Form, Ton der Datei, drei Stellen im Abschnitt „Das Dashboard“):
1. Aufzaehlungspunkt „Können Sie Widgets an der Ecke in der Größe ziehen …“ (Zeile 64): Satz anhaengen: „Position und Größe rasten dabei in feinen Schritten ein, sodass sich auch kleine Anpassungen vornehmen lassen.“
2. Tabellenzeile „| Uhr | Zeigt die aktuelle Uhrzeit an (optional mit Datum) |“ (Zeile 73) ersetzen durch: „| Uhr | Zeigt die aktuelle Uhrzeit an (optional mit Datum). Die Uhrzeit wächst und schrumpft mit der Kachel; wer eine feste Größe möchte, stellt sie unter Einstellungen > Dashboard als Schriftgröße in Punkt ein |“.
3. Satz „Für Suchleiste, Kalender, Favoriten und Link gibt es zusätzliche Einstellungen (z. B. eigene Suchanbieter, Kalenderquellen, hinterlegte Links)“ (Zeile 82) ersetzen durch „Für Uhr, Suchleiste, Kalender, Favoriten und Link gibt es zusätzliche Einstellungen (z. B. Zeitzone und Schriftgröße der Uhr, eigene Suchanbieter, Kalenderquellen, hinterlegte Links)“; Rest des Satzes unveraendert.
Schritt B — Gates, Commit, Push, Beobachtung:
1. `grep -c "Schriftgröße" docs/anleitung-anwender.md` -> mindestens 2; `grep -c "feinen Schritten" docs/anleitung-anwender.md` -> 1.
2. Volle Suiten und tsc erneut: Web `46 passed (46)` / `286 passed (286)`, API `67 passed (67)` / `1078 passed (1078)`, `for p in packages/shared apps/api apps/web; do pnpm -C $p exec tsc --noEmit; done` dreimal Exit 0; `pnpm install --frozen-lockfile` Exit 0 (Lockfile unveraendert).
3. `D=$(git diff --stat 5f50c5f -- . ':!.planning'); echo GIT_EXIT=$?; tail -n1 <<< "$D"` -> `29 files changed`; Unangetastet-Stichprobe `git diff --stat 5f50c5f -- '.env*' docker-compose.yml docker-compose.prod.yml docker-compose.dev.yml pnpm-lock.yaml apps/web/package.json apps/api/package.json apps/api/prisma apps/api/src/dashboard/dashboard.service.ts apps/api/src/dashboard/dto apps/web/src/app/globals.css` -> leer.
4. Commit: `docs(quick-260916-bwo): Anwenderhandbuch — feines Raster, Uhrzeit skaliert mit der Kachel, Schriftgroesse in Punkt` (nur diese Datei). Danach `git push` (schlichter Aufruf; die Push-URL zeigt auf localhost:3002); `git status -sb | head -n1` ohne `[ahead`.
5. Beobachtung des echten CI-Laufs (Token NIE ausgeben — nur in einer Shell-Variablen; Verfahren wie 260914-m97 Task 3): `PUSHED=$(git rev-parse HEAD); TOK=$(git config --get remote.origin.pushurl | sed -E 's#.*schalli:([^@]+)@.*#\1#')`; bis zu 12 Minuten alle 20 s `curl -s -H "Authorization: token $TOK" "http://localhost:3002/api/v1/repos/schalli/tessera-ctl/actions/runs?limit=5"` abfragen (Hintergrundbefehl, falls `sleep` im Vordergrund blockiert ist), Eintrag mit `head_sha == PUSHED`, auf `status == completed` warten; Erwartung `conclusion == success`, Dauer eher 4-6 Minuten (kein Lockfile-Wechsel, deps-Stufen aus dem Cache). Danach Abbild-Probe: `docker run --rm --entrypoint node localhost:3002/schalli/tessera-ctl/api:beta -e 'console.log(process.env.APP_VERSION)'` -> kurzer SHA von `PUSHED`. Lauf-ID, Dauer, Ergebnis ins SUMMARY. Ist `conclusion` nicht `success`: Job-Log ueber `.../actions/runs/<id>/jobs` lesen, Ursache beheben, erneut pushen, erneut beobachten.
6. Wird das SUMMARY erst nach dem Push committet, den Push danach wiederholen (weiterer CI-Lauf erwartet, in Ordnung). SUMMARY-Pflichtinhalte: beide RED-Laeufe, die gemessenen jsdom-/Tailwind-Befunde in Kurzform, die Entscheidung „Umrechnung im Frontend“ mit Begruendung, die Entscheidung „`mt-8` bleibt“ mit der Umschalter-Messung, die Annahme „Listen-Widgets skalieren nicht“, die Beobachtung „Timezone-Label hart englisch“, die Bestandszahlen (lokal/alpha 0 Anordnungen, live nicht gemessen) und die Anleitung fuer den Browser-Nachweis aus `<verification>`.
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && grep -c "Schriftgröße" docs/anleitung-anwender.md ; grep -c "feinen Schritten" docs/anleitung-anwender.md ; pnpm -C apps/web exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)" ; pnpm -C apps/api exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)" ; for p in packages/shared apps/api apps/web; do pnpm -C $p exec tsc --noEmit >/dev/null 2>&1; echo "TSC_$p=$?"; done ; pnpm install --frozen-lockfile >/dev/null 2>&1; echo FROZEN=$? ; D=$(git diff --stat 5f50c5f -- . ':!.planning'); echo GIT_EXIT=$? ; tail -n1 <<< "$D" ; U=$(git diff --stat 5f50c5f -- '.env*' docker-compose.yml docker-compose.prod.yml docker-compose.dev.yml pnpm-lock.yaml apps/web/package.json apps/api/package.json apps/api/prisma apps/api/src/dashboard/dashboard.service.ts apps/api/src/dashboard/dto apps/web/src/app/globals.css); echo U_EXIT=$? ; test -z "$U"; echo U_EMPTY=$? ; S=$(git status -sb); head -n1 <<< "$S"</automated>
<fails_when>Eine Suite weicht von Web 46/286 bzw. API 67/1078 ab; ein TSC_* oder FROZEN oder GIT_EXIT ist nicht 0; die Summenzeile nennt nicht genau `29 files changed`; U_EMPTY ist 1 (eine unantastbare Datei wurde geaendert); die Statuszeile zeigt `[ahead` oder `[behind`.</fails_when>
</verify>
<done>
Greps liefern `>= 2` und `1`; Web `Test Files 46 passed (46)` / `Tests 286 passed (286)`; API `Test Files 67 passed (67)` / `Tests 1078 passed (1078)`; dreimal `TSC_...=0`; `FROZEN=0`; `GIT_EXIT=0` und die Summenzeile nennt `29 files changed`; `U_EXIT=0`, `U_EMPTY=0`; die Status-Zeile enthaelt kein `[ahead`. Das SUMMARY traegt unter „CI-Lauf nach dem Push“ Lauf-ID, `conclusion`, Dauer und die Abbild-Probe — oder, falls Gitea/Runner nicht erreichbar waren, den Grund und den offenen Punkt.
</done>
</task>
</tasks>
<threat_model>
## Trust Boundaries
| Boundary | Description |
|----------|-------------|
| Browser (angemeldeter Benutzer) -> `PUT /dashboard/layout` (`layouts` Json) | Vom Benutzer kontrolliertes JSON inklusive des Markers `__gridVersion`; wird ungeprueft (`@IsObject()`) in die eigene `DashboardLayout`-Zeile geschrieben und beim naechsten Laden vom Frontend interpretiert |
| Browser -> `PATCH /dashboard/widgets/:id/config` (`timeFontSizePt`) | Vom Benutzer kontrollierter Wert landet ungeprueft in `WidgetInstance.config` und wird spaeter in einen Inline-Style des Uhr-Widgets uebersetzt |
| Gespeichertes JSON -> `migrateGridLayouts` -> Zustand -> Speichern | Die Umrechnung veraendert Benutzerdaten; ein Fehler (fehlender Marker) wiederholt sich bei jedem Laden |
| Widget-Konfiguration -> CSS (`font-size`) | Konfigurationsdaten werden zu Style |
## STRIDE Threat Register (ASVS Level 1, Blocking-Schwelle `high`)
| Threat ID | Category | Component | Severity | Disposition | Mitigation Plan |
|-----------|----------|-----------|----------|-------------|-----------------|
| T-BWO-01 | Tampering | `timeFontSizePt` -> Inline-Style in `clock-widget.tsx` | low | mitigate | `resolveClockTimeFontSizePt` laesst NUR `typeof number`, endlich, 8..200 durch; alles andere ist „automatisch“ ohne Inline-Style; der Style entsteht als React-Objekt `{ fontSize: `${n}pt` }` aus einer Zahl, nie aus Text; Tests pinnen `'36'` (Zeichenkette), NaN, Infinity, 7, 201 -> auto; dieselben Grenzen im Formular (eine Quelle: `clock-font-size.ts`) |
| T-BWO-02 | Tampering / Integritaet | Umrechnung gespeicherter Anordnungen (`migrateGridLayouts`, Store) | medium | mitigate | Marker `__gridVersion: 2` im gespeicherten JSON; Verdopplung NUR ohne numerischen Marker `>= 2`; Idempotenz-Test (Falsifizierung a); Store-Tests pinnen Marker bei JEDEM `api.saveLayout` (Laden mit Umrechnung UND normales Speichern); Marker nie im Zustand (Store-Iteration); Sofort-Speichern nach der Umrechnung, Fehler protokolliert statt verschluckt |
| T-BWO-03 | Elevation of Privilege | Fremde Anordnungen/Widgets ueber die Umrechnung | low | accept | Keine neue API, keine neue Abfrage: `getLayout`/`saveLayout`/`updateWidgetConfig` bleiben `forTenant(prisma, tenantId, userId)`-gebunden mit Besitzpruefung (Spec 260910-krx unveraendert gruen); die Umrechnung laeuft im Browser des Benutzers auf seiner eigenen, ueber die gebundenen Wege geladenen Anordnung |
| T-BWO-04 | Denial of Service | Manipulierter Marker oder absurde Werte in der EIGENEN Anordnung (`__gridVersion: 99`, `x: 1e9`) | low | accept | Wirkt nur auf das eigene Dashboard (Zeile je Benutzer); react-grid-layout begrenzt Positionen ueber `correctBounds`; ein Marker `>= 2` verhindert lediglich die Verdopplung; kein Absturz: nicht-numerische Felder bleiben unveraendert, Nicht-Arrays werden weggelassen (Test 6/7) |
| T-BWO-05 | Information Disclosure | Neue Fehlerpfade (Speichern nach Umrechnung scheitert) | low | accept | `console.error` nur mit dem Fehlerobjekt des eigenen Aufrufs, keine fremden Daten; kein neuer Fehlerzustand in der Oberflaeche |
| T-BWO-06 | Tampering | CSS-Container-Queries / Tailwind-Klassen als Angriffsflaeche | low | accept | Klassen sind statische Literale im Quelltext, keine Benutzerdaten in `className` |
| T-BWO-SC | Tampering | npm/pip/cargo-Installationen | low | accept | Keine neuen Pakete, `pnpm-lock.yaml` unveraendert (`pnpm install --frozen-lockfile` als Gate in Task 3) |
</threat_model>
<verification>
Nach Task 3, alles aus `/home/vicolab/projects/tessera-ctl`:
- `pnpm -C apps/web exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)"` -> `Test Files 46 passed (46)` / `Tests 286 passed (286)`
- `pnpm -C apps/api exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)"` -> `Test Files 67 passed (67)` / `Tests 1078 passed (1078)`
- `for p in packages/shared apps/api apps/web; do pnpm -C $p exec tsc --noEmit; echo "TSC_$p=$?"; done` -> dreimal `=0`
- `pnpm install --frozen-lockfile; echo $?` -> `0`
- `D=$(git diff --stat 5f50c5f -- . ':!.planning'); tail -n1 <<< "$D"` -> `29 files changed`
- `git diff --stat 5f50c5f -- '.env*' docker-compose.yml docker-compose.prod.yml docker-compose.dev.yml pnpm-lock.yaml apps/web/package.json apps/api/package.json apps/api/prisma apps/api/src/dashboard/dashboard.service.ts apps/api/src/dashboard/dto apps/web/src/app/globals.css` -> leer
- Falsifizierungen im SUMMARY benannt: (a) Marker-Pruefung in `migrateGridLayouts` entfernt -> Idempotenz-Test rot (und Store-Test 2 rot); (b) `resolveClockTimeFontSizePt` ohne Typpruefung -> Test 6 der Uhr rot (`'36'` wuerde `36pt`); (c) eine Konstante in `widget-registry.tsx` auf den alten Wert -> Tabellen-Test rot, `rowHeight` auf 40 -> Grid-Props-Test rot. Jede Falsifizierung einmal durchfuehren, Testnamen rot notieren, zuruecksetzen.
- Human-Check (end-of-phase, nicht blockierend, durch den Verifizierer/Orchestrator mit Playwright MCP gegen die lokalen Container; VORHER `docker compose up -d --build web` — das Web-Abbild ist 39 Stunden alt; die API braucht keinen Neubau):
1. Anmelden (Benutzername `admin`, Kennwort `admin123` — Benutzername, nicht E-Mail). Dashboard: „Dashboard bearbeiten“, Uhr-Widget und Suchleiste hinzufuegen, Uhr rechts neben die Suchleiste ziehen, speichern.
2. Bounding-Boxen messen (Playwright `boundingBox()` der Elemente, nie per `fetch` aus der Seite): `main.app-shell-main` links vs. erstes Widget (`[data-widget-id]`) links -> Differenz 28 px (+/-1); zwei horizontal benachbarte Widgets -> Luecke 8 px (+/-1); oben `main` vs. erstes Widget -> 60 px (+/-1). Zweite Seite `/admin/users`: Abstand vom `main`-Rand zum ersten Inhaltselement 12 px (vorher 24) — Beleg, dass der Rahmen ueberall enger ist.
3. Raster: im Bearbeitungsmodus die Uhr um EINE Rasterstufe nach rechts ziehen — der Versatz betraegt eine Spaltenbreite von `(Containerbreite - 8*23 - 8*2)/24` px (bei 1200 px Containerbreite ca. 41 px statt ca. 83 px); notieren.
4. Skalierung: Uhr im Bearbeitungsmodus auf 12x8 vergroessern -> `getComputedStyle(time).fontSize` deutlich groesser als bei 4x4 (Zahlen notieren, z. B. 4x4 ca. 38-42 px, 12x8 ca. 80+ px); wieder verkleinern -> schrumpft; `data-font-mode="auto"`.
5. Punktgroesse: Einstellungen -> Dashboard, Uhr #1 aufklappen, „Schriftgröße der Uhrzeit (Punkt)“ auf 36, Feld verlassen; zurueck zum Dashboard -> `time.style.fontSize === '36pt'`, `getComputedStyle(time).fontSize === '48px'` (36 pt = 48 px) unabhaengig von der Widgetgroesse (einmal 4x4, einmal 12x8 pruefen); `data-font-mode="fixed"`. Danach 300 eintragen -> Fehlermeldung, kein Speichern; Feld leeren -> wieder automatisch.
6. Umrechnungs-Probe (SQL gegen die lokale Datenbank, Rolle `tessera` hat BYPASSRLS, Schalter AUS): `docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At -c 'SELECT "userId", layouts::text FROM "DashboardLayout";'` — die gespeicherte Anordnung (neue Einheiten, `__gridVersion: 2`) lesen und die Widget-Kennungen notieren. Dann die Zeile in ALTE Einheiten ohne Marker zurueckschreiben, z. B. `UPDATE "DashboardLayout" SET layouts = jsonb_build_object('lg', jsonb_build_array(jsonb_build_object('i','<uhr-id>','x',6,'y',0,'w',2,'h',2), jsonb_build_object('i','<such-id>','x',0,'y',0,'w',6,'h',2)), 'md','[]'::jsonb,'sm','[]'::jsonb,'xs','[]'::jsonb,'xxs','[]'::jsonb) WHERE "userId" = '<id>';`. Seite neu laden -> Uhr steht rechts neben der Suchleiste an derselben optischen Stelle (Bounding-Boxen vergleichen: Uhr links = Suchleiste rechts + 8 px); danach `SELECT layouts->'__gridVersion', layouts->'lg' FROM "DashboardLayout"` -> `2` und `x: 12, w: 4, h: 4` bzw. `x: 0, w: 12, h: 4`. Seite ein zweites Mal laden -> Werte unveraendert (keine erneute Verdopplung).
7. Rechner und Stoppuhr hinzufuegen, jeweils vergroessern -> Anzeige und Tasten wachsen mit, das Tastenraster bleibt 4x5 und ueberlaeuft nicht; bei Mindestgroesse bleibt der Rechner bedienbar (sonst: nur die Anzeige skalieren und das im SUMMARY begruenden — vorher gemessen, nicht angenommen).
</verification>
<success_criteria>
- Raster: 24/20/12/8/2 Spalten, 20 px Zeilen, 8 px Abstand und Randabstand des Grids; alle 32 Konstanten exakt verdoppelt und im Test festgenagelt; Grid-Props im Test ueber den Mock gelesen.
- Umrechnung: reine Funktion mit 7 Tests (alt x2, markiert unveraendert, leer leer, Idempotenz, Marker-Helfer, Zukunft/Robustheit, Fremdwerte), Store rechnet beim Laden um, speichert sofort mit Marker und traegt den Marker bei jedem Speichern; API unveraendert, Durchreichung von `__gridVersion` und `timeFontSizePt` per Spec gepinnt.
- Skalierung: Widget-Rumpf ist Groessen-Container; Uhr, Stoppuhr, Rechner tragen Container-Query-Klassen mit `clamp()`-Grenzen, keine Fensterbreiten-Formel mehr; Listen-Widgets bewusst unveraendert.
- Punktgroesse: `timeFontSizePt` 8..200 als Zahl, Feld unter Einstellungen -> Dashboard mit Hilfetext und Fehlermeldung (de/en, Sie-Form, Waechter gruen ohne Woerterbuch-Aenderung), Widget mit `36pt` im Style bzw. `auto`-Modus; Falsifizierungen a/b/c rot-gruen.
- Abstaende: Seitenrahmen 12 px (alle Seiten), Dashboard-Container 8 px, Umschalter bei 8 px, Widget-Innenabstaende halbiert (Tabelle), `mt-8` mit Messbegruendung; Browser: 28 px Rand, 8 px Luecke.
- Web 46/286, API 67/1078, tsc dreimal 0, Lockfile unveraendert, genau 29 Dateien ausserhalb `.planning`, vier Commits mit Scope `quick-260916-bwo`, gepusht, CI-Lauf `success` beobachtet, Abbild-Probe notiert; Handbuch nennt Raster, Skalierung und Schriftgroesse.
</success_criteria>
<output>
Create `.planning/quick/260916-bwo-dashboard-feineres-raster-spalten-und-ze/260916-bwo-SUMMARY.md` when done
</output>
@@ -0,0 +1,357 @@
---
phase: quick-260916-bwo
plan: 01
subsystem: ui, dashboard
tags: [dashboard, react-grid-layout, container-queries, tailwind, zustand, vitest, i18n]
requires:
- phase: 08-dashboard-widgets
provides: WIDGET_CONSTRAINTS, Uhr/Stoppuhr/Rechner-Widgets, Dashboard-Store, Widget-Einstellungen
provides:
- "Dashboard-Raster 24/20/12/8/2 Spalten, 20 px Zeilen, 8 px Abstand; alle 32 Widget-Konstanten verdoppelt"
- "Einmalige Umrechnung gespeicherter Anordnungen (grid-layout-migration.ts) mit Marker __gridVersion: 2 im gespeicherten JSON, nie im Zustand"
- "Uhr, Stoppuhr, Rechner skalieren per CSS-Container-Queries mit der Kachel (Widget-Rumpf ist @container-size)"
- "Uhr: optionale feste Schriftgroesse in Punkt (timeFontSizePt, 8..200, leer = automatisch) mit Zahlenfeld unter Einstellungen -> Dashboard"
- "Abstaende halbiert: Seitenrahmen p-3 (alle Seiten), Dashboard p-2, Grid 8 px, Widget-Innenabstaende"
affects: [dashboard, alle-seiten-rahmen, anwenderhandbuch]
actuals:
tokens: 72941
tasks: 3
commits: 4
plan_head_before: 50f201ecc1292232ff96e13226b62386cfc36e76
tech-stack:
added: []
patterns:
- "Marker im persistierten JSON, nie im Zustand: Store entfernt beim Laden, haengt bei JEDEM Speichern an (Idempotenz-Test + Store-Test pinnen es)"
- "Container-Query-Schriftgroessen als Tailwind-Klassen mit clamp()-Grenzen (jsdom verwirft clamp() im Inline-Style), feste Groesse als Inline-Style nur aus einer geprueften Zahl"
- "Grenzen fuer ein Config-Feld in EINER Quelldatei (clock-font-size.ts), von Formular und Widget benutzt"
- "react-grid-layout-Mock faengt Props per vi.hoisted ein, damit Raster-Konstanten testbar sind"
key-files:
created:
- apps/web/src/lib/grid-layout-migration.ts
- apps/web/src/lib/grid-layout-migration.test.ts
- apps/web/src/lib/stores/dashboard-store.test.ts
- apps/web/src/components/dashboard/widgets/clock-font-size.ts
- apps/web/src/components/settings/widget-settings-panel.test.tsx
modified:
- apps/web/src/components/dashboard/dashboard-grid.tsx
- apps/web/src/components/dashboard/dashboard-grid.test.tsx
- apps/web/src/components/dashboard/widget-registry.tsx
- apps/web/src/components/dashboard/widget-registry.test.tsx
- apps/web/src/lib/stores/dashboard-store.ts
- apps/api/src/dashboard/dashboard.service.spec.ts
- apps/web/src/components/dashboard/widgets/widget-wrapper.tsx
- apps/web/src/components/dashboard/widgets/clock-widget.tsx
- apps/web/src/components/dashboard/widgets/clock-widget.test.tsx
- apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx
- apps/web/src/components/dashboard/widgets/stopwatch-widget.test.tsx
- apps/web/src/components/dashboard/widgets/calculator-widget.tsx
- apps/web/src/components/dashboard/widgets/calculator-widget.test.tsx
- apps/web/src/components/settings/widget-settings-panel.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/src/components/dashboard/widgets/link-widget.tsx
- apps/web/src/components/dashboard/widgets/favorites-widget.tsx
- apps/web/src/components/dashboard/widgets/calendar-widget.tsx
- apps/web/src/components/dashboard/widgets/search-widget.tsx
- apps/web/src/components/dashboard/widgets/note-widget.tsx
- apps/web/src/app/(portal)/page.tsx
- apps/web/src/components/layout/app-shell.tsx
- docs/anleitung-anwender.md
key-decisions:
- "Umrechnung im Frontend (neben COLS), nicht in der API: Einheiten sind Frontend-Konstanten, kein Schreiben auf GET, API-Dienst/DTOs unangetastet, reine Funktion ohne Prisma testbar; Preis: Marker persistiert erst mit gelungenem PUT, bis dahin rechnet jedes Laden erneut aus den unveraendert alten DB-Werten (korrekt, nie halb geschrieben)"
- "Marker __gridVersion nur im gespeicherten JSON, nie im Zustand (Store iteriert mit Object.keys + .filter); withGridVersion an BEIDEN Speicherstellen"
- "mt-8 vor dem Grid bleibt: Umschalter 36 px hoch (p-2 + 20-px-Symbol) bei 8..44 px; mit mt-4 begaenne das erste Widget bei 32 px im Umschalter, mit mt-8 bei 48 px"
- "Automatische Schriftgroesse als Tailwind-Klasse (clamp/min/cqw/cqh), feste Punktgroesse als Inline-Style aus einer geprueften Zahl — Trennung wegen jsdom UND als einfachere Form"
- "Listen-/Formular-Widgets (note, calendar, favorites, link, search) skalieren bewusst NICHT — mehr Platz zeigt mehr Inhalt, nicht groessere Schrift"
patterns-established:
- "Einmalige Datenumrechnung im Client: reine Funktion + Marker + Idempotenz-Test + Store-Test 'jedes Speichern traegt den Marker'"
requirements-completed: [QUICK-260916-BWO]
coverage:
- id: D1
description: "Raster 24/20/12/8/2, rowHeight 20, margin 8, 32 Konstanten verdoppelt, data-grid-Vorgaben"
requirement: QUICK-260916-BWO
verification:
- kind: unit
ref: "apps/web/src/components/dashboard/dashboard-grid.test.tsx#Test 4-5, widget-registry.test.tsx#Tabelle (Falsifizierung c)"
status: pass
human_judgment: false
- id: D2
description: "Einmalige Umrechnung mit Marker, Store rechnet um und speichert sofort, Marker bei jedem Speichern, API reicht durch"
requirement: QUICK-260916-BWO
verification:
- kind: unit
ref: "apps/web/src/lib/grid-layout-migration.test.ts#Test 1-7 (Falsifizierung a), dashboard-store.test.ts#Test 1-6, dashboard.service.spec.ts#Test A-B"
status: pass
human_judgment: true
rationale: "Dass eine ALTE Anordnung im Browser an derselben optischen Stelle bleibt und nach zwei Ladevorgaengen nicht erneut verdoppelt wird, zeigt nur die SQL-Probe im Browser (unten)"
- id: D3
description: "Container-Query-Skalierung Uhr/Stoppuhr/Rechner, feste Punktgroesse, Einstellungsfeld, i18n"
requirement: QUICK-260916-BWO
verification:
- kind: unit
ref: "clock-widget.test.tsx#Test 3-6 (Falsifizierung b), stopwatch-widget.test.tsx#+1, calculator-widget.test.tsx#+1, widget-settings-panel.test.tsx#Test 1-4, umlaut-guard.spec.ts"
status: pass
human_judgment: true
rationale: "jsdom rechnet keine Container-Queries; ob cqh im Browser aufloest (definite Hoehe) und die Uhr sichtbar mitwaechst, muss der Browser zeigen"
- id: D4
description: "Abstaende halbiert (Seitenrahmen, Dashboard, Widget-Ruempfe), Handbuch"
requirement: QUICK-260916-BWO
verification:
- kind: other
ref: "grep-Gates Task 2/3 (Klassen, Handbuch 2/1)"
status: pass
human_judgment: true
rationale: "Bounding-Boxen (28 px Rand, 8 px Luecke, 60 px oben, 12 px auf /admin/users) nur im Browser messbar"
duration: "18 min (07:04Z bis 07:22Z, davon ca. 4 min Suiten-Laeufe und 5,5 min CI-Beobachtung)"
completed: "2026-09-16"
status: complete
---
# Quick 260916-bwo Plan 01: Dashboard — feineres Raster, skalierende Widget-Inhalte, halbe Abstaende — Summary
Das Dashboard-Raster ist doppelt so fein (24 statt 12 Spalten, 20 statt 40 px Zeilenhoehe, 8 statt 16 px Abstand) bei optisch gleich grossen Widgets (alle 32 Konstanten in `WIDGET_CONSTRAINTS` verdoppelt und im Test festgenagelt); gespeicherte Anordnungen in alten Einheiten werden beim Laden GENAU EINMAL mit 2 multipliziert und mit `__gridVersion: 2` im gespeicherten JSON markiert (reine Funktion `migrateGridLayouts`, Marker nie im Zustand, Idempotenz-Test); der Widget-Rumpf ist ein CSS-Groessen-Container, sodass Uhrzeit, Stoppuhr-Anzeige und Rechner (Anzeige und Tasten) per `cqw`/`cqh` mit der Kachel wachsen; die Uhrzeit laesst sich unter Einstellungen -> Dashboard -> Uhr in Punkt fest einstellen (8..200, leer = automatisch, Fremdwerte fallen auf automatisch zurueck, T-BWO-01); Seitenrahmen (`app-shell.tsx`, alle Seiten), Dashboard-Container, Grid-Abstand und Widget-Innenabstaende sind halbiert. Vier Commits auf `main` (`3f5afb0`, `2d8efe1`, `a175c00`, `1aefaa3`), gepusht, CI-Lauf 351 `success` in 5 min 26 s, `api:beta` traegt `1aefaa3 beta`.
## Ausgangslage und Bezugspunkt
Alle Gates gegen `5f50c5f` (Code unangetastet seit Planung; HEAD bei Start `50f201e` = Plan-Commit, Arbeitsbaum sauber). `git status -sb` bei Start: `## main...origin/main [voraus 2]` — die beiden Plan-Commits des Orchestrators (`7eb2516`, `50f201e`) waren noch nicht gepusht; sie gingen mit dem Push in Task 3 mit (`5f50c5f..1aefaa3`). Vorbedingung Task 3: `curl localhost:3002/api/v1/version` -> `{"version":"1.26.2"}`, `docker ps | grep -c '^gitea-runner$'` -> `1`.
Baseline vor jeder Aenderung (frisch gemessen, identisch mit der Planung):
| Suite | Vorher | Nachher (Ziel des Plans) |
|---|---|---|
| Web `pnpm -C apps/web exec vitest run` | `Test Files 43 passed (43)` / `Tests 260 passed (260)` | `Test Files 46 passed (46)` / `Tests 286 passed (286)` |
| API `pnpm -C apps/api exec vitest run` | `Test Files 67 passed (67)` / `Tests 1076 passed (1076)` | `Test Files 67 passed (67)` / `Tests 1078 passed (1078)` |
| `tsc --noEmit` shared / api / web | 0 / 0 / 0 | 0 / 0 / 0 |
Bestand an Anordnungen (nur lesend, `docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At`): lokal `DashboardLayout` 0, `WidgetInstance` 0 (erneut gemessen 07:19Z); alpha 0/0 laut Planung (nicht erneut gemessen); live nicht gemessen — die Umrechnung bleibt Pflicht.
## Task 1 — Raster verdoppelt, Umrechnung, Store, API-Durchreich-Specs (`3f5afb0`, 9 Dateien)
**RED (Schritt A)** `pnpm -C apps/web exec vitest run src/lib/grid-layout-migration.test.ts src/lib/stores/dashboard-store.test.ts src/components/dashboard`:
```
FAIL src/lib/grid-layout-migration.test.ts — Failed to resolve import "./grid-layout-migration"
× dashboard-store Test 1: expected { i: 'a', x: 1, y: 1, w: 2, h: 2 } to deeply equal { i: 'a', x: 2, y: 2, w: 4, h: 4 }
× dashboard-store Test 2: expected [ 'lg', 'md', 'sm', 'xs', 'xxs', …(1) ] to not include '__gridVersion'
× dashboard-store Test 4: expected "vi.fn()" to be called with arguments: [ ObjectContaining{…} ]
× dashboard-store Test 5: expected 1 to be 2
× dashboard-store Test 6: expected [ { i: 'n1', x: +0, y: +0, …(2) } ] to deep equally contain { i: 'n1', x: +0, y: +0, w: 4, h: 4 }
× dashboard-grid Test 4: expected { Object (lg, md, ...) } to deeply equal { lg: 24, md: 20, sm: 12, xs: 8, …(1) }
× dashboard-grid Test 5: expected { x: +0, y: +0, w: 2, h: 2, …(2) } to deeply equal { x: +0, y: +0, w: 4, h: 4, …(2) }
× widget-registry Tabelle: expected { …(8) } to deeply equal { …(8) }
Test Files 4 failed | 8 passed (12)
Tests 8 failed | 55 passed (63)
```
(Store-Test 3 „leer -> kein Speichern“ war nach altem Code bereits gruen — erwartbar, alter Code speicherte beim Laden nie.)
**API-Spec (+2)** `pnpm -C apps/api exec vitest run src/dashboard/dashboard.service.spec.ts` -> `Test Files 1 passed (1)` / `Tests 31 passed (31)` (vorher 29 `it(`-Bloecke). Beide neuen Tests waren nach heutigem Code sofort gruen — das ist der Beleg der Durchreichung (`@IsObject()`, `return record.layouts`, `{ ...widget.config, ...dto.config }`), kein RED.
**GREEN (Schritt E)** und Verify-Block:
```
Web (4 Dateien): Test Files 4 passed (4) / Tests 29 passed (29)
API: Test Files 1 passed (1) / Tests 31 passed (31)
greps: COLS 1, rowHeight 1, margin 1, clock 1, search 1, calculator 1, withGridVersion( 2, migrateGridLayouts( 1, GRID_VERSION 1
U_EXIT=0 U_EMPTY=0 (dashboard.service.ts, dto/, prisma/ unangetastet)
TSC_web=0 TSC_api=0
```
**Messung widerspricht dem Plan (beide festgehalten):** Der Plan nennt fuer die vier Web-Dateien `Tests 22 passed (22)` („5 + 4 + 7 + 6“); gemessen `29`. Ursache: `widget-registry.test.tsx` hatte vorher 10 Testfaelle (1 + `it.each` ueber 8 Typen + 1), der Plan zaehlte 3 `it(`-Bloecke. Mit +1 sind es 11 (`pnpm -C apps/web exec vitest run src/components/dashboard/widget-registry.test.tsx` -> `Tests 11 passed (11)`): 5 + 11 + 7 + 6 = 29. Die Zielzahl der Gesamtsuite (260 + 26 = 286) ist davon nicht betroffen und wurde exakt erreicht.
## Task 2 — Teil 2a: Skalierung, Punktgroesse, i18n (`2d8efe1`, 12 Dateien)
**RED (Schritt A)** `pnpm -C apps/web exec vitest run src/components/dashboard/widgets src/components/settings/widget-settings-panel.test.tsx`:
```
FAIL src/components/dashboard/widgets/clock-widget.test.tsx — Failed to resolve import "./clock-font-size"
× stopwatch quick-260916-bwo: expected 'font-mono font-semibold tabular-nums …' to match /cqw/
× calculator quick-260916-bwo: expected 'flex min-h-[2.5rem] items-end justify…' to match /cqw/
× widget-settings-panel Test 1-4: It looks like undefined was passed instead of a matcher (de.widgets.clock.fontSizeLabel fehlte noch)
Test Files 4 failed | 5 passed (9)
Tests 6 failed | 39 passed (45)
```
**GREEN (Schritt H)** `... src/components/dashboard/widgets src/components/settings/widget-settings-panel.test.tsx src/messages` -> `Test Files 11 passed (11)` / `Tests 57 passed (57)`; je Datei: clock 6, stopwatch 8, calculator 7, widget-settings-panel 4, `src/messages` 6 (Umlaut-Waechter und tenderRadar-Paritaet gruen OHNE Aenderung an `umlaut-dictionary.ts`); `TSC_web=0`.
**Messung widerspricht dem Plan (beide festgehalten):** Der Plan nennt fuer Commit 2a „genau 11 Dateien“, zaehlt in Klammern aber 12 auf (widget-wrapper, clock-font-size, clock + Test, stopwatch + Test, calculator + Test, widget-settings-panel + Test, de.json, en.json). `git show --stat 2d8efe1` -> `12 files changed`. 9 + 12 + 7 + 1 = 29 stimmt mit der Gesamtzahl des Plans ueberein; die „11“ ist ein Zaehlfehler des Plans, nicht des Commits.
## Task 2 — Teil 2b: Abstaende halbiert (`a175c00`, 7 Dateien)
Tabelle aus dem Plan eins zu eins umgesetzt (link 238 `p-1`, favorites 174 `p-1`, calendar 112 `p-1.5` und 80/91/102 `p-2`, search 89 `px-1.5`, note 89 `px-1.5 py-1.5`, page.tsx `relative p-2` / `right-2 top-2` / `mt-8` bleibt mit Kommentar, app-shell `main` `p-3` mit Kommentar).
**Verify-Block Task 2** (volle Web-Suite und 29 greps):
```
Test Files 46 passed (46) / Tests 286 passed (286)
@container-size 2 | Uhr-Klasse 1 | data-font-mode 1 | vw clock 0 | vw stopwatch 0 | cqw stopwatch 1 | cqw calculator 5 | h-full min-h-7 1
MIN 1 | MAX 1 | id=clock-font-size 1 | fontSizeLabel de 1 | fontSizeInvalid en 1 | D2_EXIT=0 DICT_UNCHANGED=0
relative p-2 1 | right-2 top-2 1 | "mt-8" 1 | app-shell p-3 2 | app-shell " p-6" 0 (nach Korrektur, s. Abweichung 2)
link 1 | favorites 1 | calendar Rumpf 1 | calendar Zustandsansichten 3 | search 1 | note 1 | clock 1 | stopwatch 1 | calculator 1 | TSC_web=0
```
## Task 3 — Handbuch, Abschluss-Gates, Push, CI (`1aefaa3`, 1 Datei)
`grep -c "Schriftgröße" docs/anleitung-anwender.md` -> `2`; `grep -c "feinen Schritten"` -> `1`.
Abschluss-Gates (nach dem Handbuch, vor dem Commit):
```
Web: Test Files 46 passed (46) / Tests 286 passed (286)
API: Test Files 67 passed (67) / Tests 1078 passed (1078)
TSC_packages/shared=0 TSC_apps/api=0 TSC_apps/web=0
FROZEN=0 (pnpm install --frozen-lockfile)
GIT_EXIT=0 29 files changed, 895 insertions(+), 60 deletions(-) (git diff --stat 5f50c5f -- . ':!.planning')
U_EXIT=0 U_EMPTY=0 (.env*, Compose, Lockfile, package.json, prisma, dashboard.service.ts, dto/, globals.css unangetastet)
```
Push 07:15:03Z: `5f50c5f..1aefaa3 main -> main`; `git fetch -q && git status -sb | head -1` -> `## main...origin/main` (kein `[ahead`, kein `[behind`).
### CI-Lauf nach dem Push
| Feld | Versuch 1 (einziger) |
|---|---|
| Lauf-ID | 351 (event `push`, ref `main`, `head_sha` `1aefaa36c1e3ae7c3055e714b059223a1e5aff77`) |
| status / conclusion | `completed` / **`success`** |
| started_at / completed_at | 09:15:08 / 09:20:34 (+02:00) — **5 min 26 s** (17 Polls a 20 s, kein Warten in der Warteschlange: der Lauf war beim ersten Poll 11 s nach dem Push bereits `in_progress`) |
| Jobs | Lint & Type Check `success` (07:15:08-07:15:57Z), Tests `success` (07:16:00-07:16:57Z), Build & Publish Images `success` (07:16:59-07:20:33Z) |
| `api:beta` node `APP_VERSION APP_CHANNEL APP_COMMIT` | `v1.0.0-10-g1aefaa3 beta 1aefaa3` — Messinstrument-Befund: der Plan erwartet fuer `APP_VERSION` den „kurzen SHA“; seit dem Tag `v1.0.0` (260915) liefert `git describe` `v1.0.0-10-g1aefaa3`, der kurze SHA steht in `APP_COMMIT` = `1aefaa3` = `git rev-parse --short HEAD`. Beide Werte sind das erwartete Abbild des gepushten Stands |
| `docker image inspect Created` web:beta / api:beta | `2026-09-16T09:18:31+02:00` / `2026-09-16T09:19:29+02:00` (nach dem Lauf-Start; fuer die Probe wurde `api:beta` per `docker pull` geholt, kein Container gebaut oder gestartet) |
## Falsifizierungen (a)-(c) — rot/gruen
Jede einmal durchgefuehrt, Rueckstellung per `git checkout -- <Datei>`, danach `git status --porcelain` leer.
| Falsifizierung | Eingriff | Rot (Testnamen woertlich) | Zurueckgesetzt |
|---|---|---|---|
| (a) Marker-Pruefung entfernt | `grid-layout-migration.ts`: `const needsScaling = true;` | `Tests 4 failed | 9 passed (13)`: Migration „Test 2: markierte Anordnung (__gridVersion 2) bleibt unveraendert, migrated false“, „Test 4: Idempotenz — einmal umgerechnet und markiert wird nicht erneut verdoppelt (T-BWO-02)“, „Test 6: Zukunft und Robustheit …“; Store „Test 2: markierte Anordnung bleibt unveraendert, kein Speichern, kein Marker im Zustand“ | ja, gruen |
| (b) `resolveClockTimeFontSizePt` ohne Typpruefung | `clock-font-size.ts`: `const value = Number(config.timeFontSizePt)` | `Tests 2 failed | 4 passed (6)`: „Test 3 (quick-260916-bwo): resolveClockTimeFontSizePt laesst nur endliche Zahlen 8..200 durch (T-BWO-01)“ (`expected 36 to be null`), „Test 6 (quick-260916-bwo): Zeichenketten-Wert wird ignoriert — auto, kein Inline-Style (T-BWO-01)“ (`expected '36pt' to be ''`) — genau der Angriff: `'36'` wuerde zum Style | ja, gruen |
| (c1) eine Konstante auf den alten Wert | `widget-registry.tsx`: `clock.minW: 2` | `Tests 2 failed | 14 passed (16)`: „quick-260916-bwo: jede Groesse ist exakt das Doppelte der alten 12-Spalten-Werte“, dashboard-grid „quick-260916-bwo Test 5: Widget ohne gespeicherten Eintrag bekommt die verdoppelten Vorgaben als data-grid“ | ja, gruen |
| (c2) `rowHeight` auf 40 | `dashboard-grid.tsx` | `Tests 1 failed | 4 passed (5)`: „quick-260916-bwo Test 4: Grid-Props — 24/20/12/8/2 Spalten, rowHeight 20, margin 8, Breakpoints unveraendert, containerPadding folgt dem margin“ | ja, gruen |
## Gemessene Befunde und Entscheidungen (Kurzform)
- **jsdom 29.1.1 / cssstyle** (Planungsmessung, in der Ausfuehrung durch die Tests bestaetigt): `style.fontSize = 'clamp(...)'` wird verworfen (`''`), `'36pt'` bleibt. Folge: automatische Groessen als Tailwind-Klassen (`text-[clamp(12px,min(20cqw,50cqh),400px)]` usw.), feste Punktgroesse als Inline-Style; Tests lesen `className`, `data-font-mode` und `style.fontSize` — Test 5/6 der Uhr laufen exakt so gruen.
- **Tailwind 4.3.1** (Planungsmessung): `@container-size` -> `container-type: size`; `text-[clamp(12px,min(20cqw,50cqh),400px)]` kompiliert mit verschachtelten Funktionen. Alle Klassen stehen woertlich im JSX bzw. als String-Literale in derselben Datei (Scanner). Nicht erneut kompiliert — der Browser-Nachweis prueft das Ergebnis.
- **Umrechnung im Frontend** (siehe key-decisions): Einheiten sind Frontend-Konstanten; die API reicht durch (Spec Test A/B pinnen es); kein Schreiben auf GET; reine Funktion ohne Prisma testbar. Preis: bis zum ersten gelungenen PUT rechnet jedes Laden erneut aus den unveraenderten alten DB-Werten — korrekt, weil `saveLayout` Marker und Werte immer gemeinsam schreibt.
- **`mt-8` bleibt**: Umschalter `p-2` + 20-px-Symbol = 36 px, mit `top-2` bei 8..44 px; erstes Widget mit `mt-8` bei 8+32+8 = 48 px (4 px Abstand), mit `mt-4` bei 32 px (12 px IM Umschalter). Kommentar in `page.tsx`.
- **Annahme „Listen-Widgets skalieren nicht“**: note, calendar, favorites, link, search behalten ihre Schriftgroessen — bei mehr Platz zeigen sie mehr Inhalt. Nur ihre Aussen-Innenabstaende sind halbiert.
- **Beobachtung**: Das `ClockConfig`-Formular traegt weiterhin ein hart englisches Label „Timezone“ und die Zeile „Saving...“ (ausserhalb des Auftrags, unveraendert). Ebenso „Title“ im Notiz-Formular und der englische Kalender-Hinweis.
- **Rechner-Speicherzeile** (`h-7 text-xs`) bleibt bewusst klein; die Tasten fuellen ihre Rasterzelle (`h-full min-h-7`), damit das 4x5-Raster mitwaechst.
## Task Commits
1. **Task 1: Raster, Umrechnung, Store, API-Specs** — `3f5afb0` (feat) — 9 Dateien
2. **Task 2a: Skalierung, Punktgroesse, i18n** — `2d8efe1` (feat) — 12 Dateien
3. **Task 2b: Abstaende halbiert** — `a175c00` (feat) — 7 Dateien
4. **Task 3: Anwenderhandbuch** — `1aefaa3` (docs) — 1 Datei
`commits: 4` gemessen aus `git rev-list --count 50f201e..HEAD` (Ledger `plan_head_before` = `50f201ecc1292232ff96e13226b62386cfc36e76`). `actuals.tokens` = 291.763 Zeichen ueber die 29 geaenderten Dateien / 4 = 72.941 (Methode wie 260914-m97; der reine Diff waere 65.872 Zeichen = 16.468). Der Plan schaetzte 120.000 bei `confidence: low`.
`git log --oneline 50f201e..HEAD` (vor dem SUMMARY, 07:21Z):
```
1aefaa3 docs(quick-260916-bwo): Anwenderhandbuch — feines Raster, Uhrzeit skaliert mit der Kachel, Schriftgroesse in Punkt
a175c00 feat(quick-260916-bwo): Abstaende halbiert — Seitenrahmen p-3 (alle Seiten), Dashboard p-2, Grid 8 px, Widget-Innenabstaende
2d8efe1 feat(quick-260916-bwo): Widget-Inhalt skaliert per Container-Queries (Uhr, Stoppuhr, Rechner), Punktgroesse der Uhrzeit einstellbar
3f5afb0 feat(quick-260916-bwo): Dashboard-Raster verdoppelt (24 Spalten, 20 px, 8 px Abstand), Konstanten x2, einmalige Umrechnung gespeicherter Anordnungen mit Marker __gridVersion
```
`git status --porcelain` (vor dem SUMMARY): leer. `git status -sb | head -1`: `## main...origin/main`.
## Deviations from Plan
### Auto-fixed Issues
**1. [Rule 3 - Blocking] Versehentliches `git stash` waehrend Task 1, sofort zurueckgeholt**
- **Found during:** Task 1, zwischen GREEN-Lauf und Commit
- **Issue:** In einem Messbefehl (Zaehlen der Registry-Testfaelle) lief ein `git stash -q` mit, das die sechs geaenderten, noch nicht committeten Dateien in `stash@{0}` verschob (die drei neuen Dateien blieben als unversioniert liegen). Die Stash-Liste war vor Beginn leer (geprueft), der einzige Eintrag war mein eigener auf HEAD `50f201e`; kein Worktree, keine Nebenlaeufer.
- **Fix:** `git stash pop` (Ausgabe: alle sechs Dateien wieder geaendert, `refs/stash@{0} … geloescht`), Stash-Liste danach leer; Inhalt per grep und erneutem Testlauf (`Test Files 4 passed (4)` / `Tests 29 passed (29)`) bestaetigt, dann erst committet.
- **Files modified:** keine (Wiederherstellung des Arbeitsbaums)
- **Commit:** — (`3f5afb0` enthaelt den unveraenderten Stand)
**2. [Rule 1 - Bug] Gate `grep -c " p-6"` in `app-shell.tsx` musste 0 sein, lieferte 1**
- **Found during:** Task 2b, Verify-Block
- **Issue:** Die Klasse `p-6` war korrekt durch `p-3` ersetzt, aber mein neuer JSX-Kommentar enthielt wörtlich „statt p-6 (24 px)“ und traf das Muster.
- **Fix:** Kommentar umformuliert („statt vorher 24 px (Stufe 6)“); Gate danach `0`, `p-3` weiterhin `2` (Kommentar + Klasse), tsc 0. Innerhalb der Allowlist, vor dem Commit 2b.
- **Files modified:** `apps/web/src/components/layout/app-shell.tsx`
- **Commit:** `a175c00`
### Messungen, die dem Plan widersprechen (beide Zahlen oben festgehalten)
1. Task 1 Web-Vitest-Zeile: Plan `22`, gemessen `29` — `it.each` ueber 8 Typen in `widget-registry.test.tsx` (Plan zaehlte `it(`-Bloecke). Gesamtsuite 286 wie geplant.
2. Commit 2a: Plan „11 Dateien“, gemessen `12` — der Plan listet selbst 12 auf; 9 + 12 + 7 + 1 = 29 stimmt.
3. Abbild-Probe: Plan „`APP_VERSION` -> kurzer SHA“, gemessen `v1.0.0-10-g1aefaa3` (`git describe` seit dem Tag v1.0.0); der kurze SHA `1aefaa3` steht in `APP_COMMIT`.
## Was bewusst offen bleibt
- **Browser-Nachweis** (Bounding-Boxen, Rasterstufe, Skalierung, Punktgroesse, SQL-Probe der Umrechnung, Rechner bei Mindestgroesse): nicht im Executor moeglich (jsdom rechnet keine Container-Queries, keine Container gebaut) — Human-Check `end-of-phase`, Anleitung unten.
- **Rechner bei Mindestgroesse (4x8 = 8 Zeilen x 20 px + 7 x 8 px = 216 px)**: Der Plan nennt den heutigen Ueberlauf bei alter Mindestgroesse; ob der Rechner mit `h-full min-h-7`-Tasten (5 x 28 px = 140 px + Anzeige 40 + Speicherzeile 28 + Luecken ca. 24 = ca. 232 px) bei 216 px bedienbar bleibt, ist im Browser zu messen (Punkt 7 unten). Faellt er durch, ist die Rueckfalloption des Plans „nur die Anzeige skalieren“ — vorher messen.
- **Hart englische Texte im Einstellungsformular** („Timezone“, „Saving...“, „Title“, Kalender-Hinweis): ausserhalb des Auftrags, unveraendert.
- **Marker-Persistenz bei dauerhaft scheiterndem PUT**: bis zum ersten gelungenen Speichern rechnet jedes Laden erneut aus den alten DB-Werten (korrekt, aber jedes Laden loest einen PUT-Versuch aus, `console.error` je Versuch).
- **Live (`tessera.ctl.de`)**: Bestand nicht gemessen; nach dem naechsten Deploy rechnet jeder Benutzer seine Anordnung beim ersten Laden selbst um.
## Fuer den Verifizierer/Orchestrator (Browser-Nachweis)
Vorher `docker compose up -d --build web` (Web-Abbild vom 14.09.; `up` allein baut nicht neu). Die API braucht keinen Neubau. Anmelden mit Benutzername `admin`, Kennwort `admin123`. Alle Bounding-Boxen per Playwright `boundingBox()`, nie per `fetch` aus der Seite.
1. **Anordnung anlegen:** Dashboard -> „Dashboard bearbeiten“ -> Uhr und Suchleiste hinzufuegen, Uhr rechts neben die Suchleiste ziehen, Bearbeitungsmodus beenden (speichert).
2. **Abstaende:** `main.app-shell-main` links vs. erstes `[data-widget-id]` links -> 28 px (+/-1; vorher 56); zwei horizontal benachbarte Widgets -> Luecke 8 px (+/-1; vorher 16); `main` oben vs. erstes Widget -> 60 px (+/-1; vorher 88). Zweite Seite `/admin/users`: `main`-Rand zum ersten Inhaltselement 12 px (vorher 24).
3. **Raster:** Uhr im Bearbeitungsmodus um EINE Stufe nach rechts ziehen -> Versatz eine Spaltenbreite `(Containerbreite - 8*23 - 8*2) / 24` px (bei 1200 px ca. 41 px, vorher ca. 83 px).
4. **Skalierung:** Uhr auf 12x8 vergroessern -> `getComputedStyle(time).fontSize` deutlich groesser als bei 4x4 (Zahlen notieren; Erwartung 4x4 ca. 38-42 px, 12x8 ca. 80+ px); verkleinern -> schrumpft; `time.dataset.fontMode === 'auto'`. Ist `cqh` 0 (Uhr unsichtbar klein), fehlt die definite Hoehe — dann `widget-wrapper.tsx` pruefen (Rumpf `h-full` in der Karte `h-full`).
5. **Punktgroesse:** Einstellungen -> Dashboard -> Widgets, „Uhr #1“ aufklappen, „Schriftgröße der Uhrzeit (Punkt)“ auf `36`, Feld verlassen -> zurueck zum Dashboard: `time.style.fontSize === '36pt'`, `getComputedStyle(time).fontSize === '48px'` bei 4x4 UND 12x8, `data-font-mode="fixed"`, Datum `14.4pt`. Dann `300` -> Fehlermeldung „Bitte geben Sie eine Zahl zwischen 8 und 200 ein oder lassen Sie das Feld leer.“, kein Speichern (Netzwerk: kein PATCH). Feld leeren, Enter -> wieder automatisch.
6. **Umrechnungs-Probe (SQL, lokale DB, Rolle `tessera` hat BYPASSRLS, Schalter AUS).** Zuerst den gespeicherten Stand lesen und die Kennungen notieren:
```
docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At -c 'SELECT "userId", layouts::text FROM "DashboardLayout";'
docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At -c 'SELECT id, "widgetType" FROM "WidgetInstance" ORDER BY "createdAt";'
```
Erwartung nach Schritt 1: `__gridVersion: 2`, Suchleiste `x: 0, w: 12, h: 4`, Uhr `x: 12, w: 4, h: 4` (o. ae.). Dann die Zeile in ALTE Einheiten ohne Marker zurueckschreiben (`<uhr-id>`/`<such-id>` aus der zweiten Abfrage; `userId` des lokalen Admins ist `1166431d-a556-47d0-9e19-6bd3616f148f`):
```sql
UPDATE "DashboardLayout"
SET layouts = jsonb_build_object(
'lg', jsonb_build_array(
jsonb_build_object('i','<uhr-id>','x',6,'y',0,'w',2,'h',2),
jsonb_build_object('i','<such-id>','x',0,'y',0,'w',6,'h',2)),
'md','[]'::jsonb,'sm','[]'::jsonb,'xs','[]'::jsonb,'xxs','[]'::jsonb),
"updatedAt" = now()
WHERE "userId" = '1166431d-a556-47d0-9e19-6bd3616f148f';
```
**Falls noch keine Widgets/Anordnung existieren** (lokal waren es zum Zeitpunkt der Ausfuehrung 0/0), stattdessen alles in einem Rutsch anlegen — Uhr und Suchleiste als `WidgetInstance` plus die Anordnung in ALTEN Einheiten (Admin-User `1166431d-a556-47d0-9e19-6bd3616f148f`, Mandant `e2592907-0118-4cce-a407-7e27d375b68d`; beide Kennungen am 16.09. aus `"User"` gelesen, bei einer neu aufgesetzten DB erneut per `SELECT id, "tenantId" FROM "User" WHERE username = 'admin';` holen):
```sql
INSERT INTO "WidgetInstance" (id, "userId", "tenantId", "widgetType", config, "createdAt", "updatedAt") VALUES
('probe-suche-1', '1166431d-a556-47d0-9e19-6bd3616f148f', 'e2592907-0118-4cce-a407-7e27d375b68d', 'search', '{}'::jsonb, now(), now()),
('probe-uhr-1', '1166431d-a556-47d0-9e19-6bd3616f148f', 'e2592907-0118-4cce-a407-7e27d375b68d', 'clock', '{"timezone":"Europe/Berlin","showDate":true}'::jsonb, now() + interval '1 second', now());
INSERT INTO "DashboardLayout" (id, "userId", "tenantId", layouts, "createdAt", "updatedAt") VALUES
('probe-layout-1', '1166431d-a556-47d0-9e19-6bd3616f148f', 'e2592907-0118-4cce-a407-7e27d375b68d',
'{"lg":[{"i":"probe-suche-1","x":0,"y":0,"w":6,"h":2},{"i":"probe-uhr-1","x":6,"y":0,"w":2,"h":2}],"md":[],"sm":[],"xs":[],"xxs":[]}'::jsonb,
now(), now());
```
(Alte Einheiten: Suchleiste 6x2 ab Spalte 0, Uhr 2x2 ab Spalte 6 — die frueheren Vorgabegroessen, Uhr direkt rechts neben der Suchleiste.) Seite laden -> Uhr steht rechts neben der Suchleiste (Uhr links = Suchleiste rechts + 8 px, Bounding-Boxen), nicht halb so gross und nicht verrutscht; danach:
```
docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At -c 'SELECT layouts->''__gridVersion'', layouts->''lg'' FROM "DashboardLayout";'
```
-> `2` und Suchleiste `x: 0, w: 12, h: 4`, Uhr `x: 12, w: 4, h: 4`. Seite ein ZWEITES Mal laden -> Werte unveraendert (keine erneute Verdopplung). Aufraeumen der Probe: `DELETE FROM "DashboardLayout" WHERE id = 'probe-layout-1'; DELETE FROM "WidgetInstance" WHERE id IN ('probe-suche-1','probe-uhr-1');` (nur falls per INSERT angelegt).
7. **Rechner und Stoppuhr:** beide hinzufuegen, vergroessern -> Anzeige und Tasten wachsen mit, das Tastenraster bleibt 4x5 und ueberlaeuft nicht; auf Mindestgroesse (Rechner 4x8, Stoppuhr 4x4) verkleinern -> Rechner bedienbar, Stoppuhr-Anzeige lesbar. Ueberlaeuft der Rechner bei 4x8: Hoehe der Tasten und der Anzeige notieren (siehe „Was bewusst offen bleibt“).
## Fuer den Changelog
- Das Dashboard-Raster ist doppelt so fein: Widgets lassen sich in kleineren Schritten verschieben und in der Groesse ziehen, bleiben dabei aber genauso gross wie bisher. Bereits gespeicherte Anordnungen werden beim ersten Aufruf automatisch uebernommen und verrutschen nicht.
- Uhrzeit, Stoppuhr und Rechner wachsen und schrumpfen jetzt mit ihrer Kachel — eine grosse Uhr-Kachel zeigt eine grosse Uhrzeit.
- Die Uhr hat eine neue Einstellung: unter Einstellungen > Dashboard laesst sich die Schriftgroesse der Uhrzeit fest in Punkt (8 bis 200) vorgeben; leer gelassen passt sie sich weiter automatisch an.
- Die Raender sind ueberall enger: der aeussere Seitenrahmen auf allen Seiten, der Abstand zwischen den Widgets und die Innenabstaende in den Widgets sind halbiert.
- Das Anwenderhandbuch beschreibt das feine Raster, die mitwachsende Uhrzeit und die neue Schriftgroessen-Einstellung.
## Self-Check: PASSED
- Dateien: alle 5 neu angelegten Dateien vorhanden (`grid-layout-migration.ts/.test.ts`, `dashboard-store.test.ts`, `clock-font-size.ts`, `widget-settings-panel.test.tsx`).
- Commits: `3f5afb0`, `2d8efe1`, `a175c00`, `1aefaa3` in `git log --oneline --all` gefunden; `git ls-remote origin main` = `1aefaa3`; `main == origin/main`.
- `commits: 4` = `git rev-list --count 50f201e..HEAD`; `git status --porcelain` leer vor dem SUMMARY.
@@ -0,0 +1,210 @@
---
phase: quick-260916-bwo
verified: 2026-09-16T09:32:00Z
status: passed
score: 8/8 must-haves (Code-Ebene) verifiziert; Bounding-Box-/Browser-Nachweis steht beim Orchestrator aus (siehe eigener Abschnitt, zaehlt laut Auftrag NICHT als human_needed)
covered_files:
- .planning/quick/260916-bwo-dashboard-feineres-raster-spalten-und-ze/260916-bwo-PLAN.md
- .planning/quick/260916-bwo-dashboard-feineres-raster-spalten-und-ze/260916-bwo-SUMMARY.md
- apps/api/src/dashboard/dashboard.service.spec.ts
- apps/web/src/app/(portal)/page.tsx
- apps/web/src/components/dashboard/dashboard-grid.test.tsx
- apps/web/src/components/dashboard/dashboard-grid.tsx
- apps/web/src/components/dashboard/widget-registry.test.tsx
- apps/web/src/components/dashboard/widget-registry.tsx
- apps/web/src/components/dashboard/widgets/calculator-widget.test.tsx
- apps/web/src/components/dashboard/widgets/calculator-widget.tsx
- apps/web/src/components/dashboard/widgets/calendar-widget.tsx
- apps/web/src/components/dashboard/widgets/clock-font-size.ts
- apps/web/src/components/dashboard/widgets/clock-widget.test.tsx
- apps/web/src/components/dashboard/widgets/clock-widget.tsx
- apps/web/src/components/dashboard/widgets/favorites-widget.tsx
- apps/web/src/components/dashboard/widgets/link-widget.tsx
- apps/web/src/components/dashboard/widgets/note-widget.tsx
- apps/web/src/components/dashboard/widgets/search-widget.tsx
- apps/web/src/components/dashboard/widgets/stopwatch-widget.test.tsx
- apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx
- apps/web/src/components/dashboard/widgets/widget-wrapper.tsx
- apps/web/src/components/layout/app-shell.tsx
- apps/web/src/components/settings/widget-settings-panel.test.tsx
- apps/web/src/components/settings/widget-settings-panel.tsx
- apps/web/src/lib/grid-layout-migration.test.ts
- apps/web/src/lib/grid-layout-migration.ts
- apps/web/src/lib/stores/dashboard-store.test.ts
- apps/web/src/lib/stores/dashboard-store.ts
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- docs/anleitung-anwender.md
covered_digest: "v1:sha256:dacef1a2fbd450d5f16d8d363537e171cdc2e0a539edff4c8287fe508922f96f"
behavior_unverified: 0
overrides_applied: 0
---
# Quick-Task 260916-bwo: Dashboard — feineres Raster, skalierende Widget-Inhalte, halbe Abstaende — Verifikation
**Auftrag:** Raster doppelt so fein (24/20/12/8/2 Spalten, rowHeight 20, margin [8,8], WIDGET_CONSTRAINTS x2), einmalige Umrechnung gespeicherter Anordnungen mit Marker `__gridVersion: 2`, Container-Query-Skalierung fuer Uhr/Stoppuhr/Rechner, Uhr mit einstellbarer Punktgroesse, Abstaende halbiert, Anwenderhandbuch, gepusht, CI gruen.
**Verifiziert:** 2026-09-16, gegen HEAD `1aefaa3` (main == origin/main)
**Status:** passed (Code-Ebene vollstaendig verifiziert; Browser-/Bounding-Box-Nachweis ist explizit Aufgabe des Orchestrators, siehe unten — laut Auftrag NICHT als human_needed zu werten)
Ich habe der SUMMARY.md an keiner Stelle vertraut, sondern jede Zahl, jede Datei und jeden Testlauf selbst erneut gemessen.
## 1. Git-Historie
| Pruefung | Befehl | Ergebnis | Status |
|---|---|---|---|
| Commit-Reihenfolge | `git log --oneline 50f201e..HEAD` | `1aefaa3`, `a175c00`, `2d8efe1`, `3f5afb0` (genau die vier erwarteten, in der erwarteten Reihenfolge) | OK |
| Gesamtumfang | `git diff --stat 5f50c5f -- . ':!.planning'` | `29 files changed, 895 insertions(+), 60 deletions(-)` | OK |
| Unantastbare Dateien | `git diff --name-only 5f50c5f -- '.env*' docker-compose*.yml pnpm-lock.yaml apps/web/package.json apps/api/package.json apps/api/prisma apps/api/src/dashboard/dashboard.service.ts apps/api/src/dashboard/dto apps/web/src/app/globals.css apps/web/src/messages/umlaut-dictionary.ts` | leer | OK |
| Dateien je Commit | `git show --stat <commit> \| grep -c '|'` | `3f5afb0`=9, `2d8efe1`=12, `a175c00`=7, `1aefaa3`=1 | OK — die im Plan genannte „11“ fuer 2a ist, wie im SUMMARY behauptet, ein Zaehlfehler des PLANS selbst: der Plan listet in Klammern selbst 12 Dateien auf (widget-wrapper, clock-font-size, clock+test, stopwatch+test, calculator+test, widget-settings-panel+test, de.json, en.json) und 9+12+7+1=29 stimmt mit der Gesamtsumme. Kein Abweichungsfund am Commit, sondern am Plantext. |
| Dateiliste je Commit vs. Plan-Aufgabenliste | `git show --stat --name-only <commit>` gegen die `<files>`-Listen der Tasks 1-3 | identisch (alle Dateien der Aufgabenliste, keine fehlt, keine zusaetzliche) | OK |
## 2. Testsuiten, Typprüfung, Lockfile (selbst erneut ausgefuehrt)
| Suite | Befehl | Erwartet | Gemessen | Status |
|---|---|---|---|---|
| Web-Vitest | `pnpm -C apps/web exec vitest run` | 46/286 | `Test Files 46 passed (46)` / `Tests 286 passed (286)` | OK |
| API-Vitest | `pnpm -C apps/api exec vitest run` | 67/1078 | `Test Files 67 passed (67)` / `Tests 1078 passed (1078)` | OK |
| tsc shared | `pnpm -C packages/shared exec tsc --noEmit` | 0 | Exit 0 | OK |
| tsc api | `pnpm -C apps/api exec tsc --noEmit` | 0 | Exit 0 | OK |
| tsc web | `pnpm -C apps/web exec tsc --noEmit` | 0 | Exit 0 | OK |
| Lockfile | `pnpm install --frozen-lockfile` | Exit 0, Lockfile unveraendert | Exit 0; `git status --porcelain -- pnpm-lock.yaml` leer | OK |
## 3. Code-Lesung — Raster, Konstanten, Umrechnung, Store
| Datei | Pruefung | Befund | Status |
|---|---|---|---|
| `dashboard-grid.tsx` | `COLS`, `rowHeight`, `margin`, `BREAKPOINTS`, Fallback `?? 4` | `COLS = { lg: 24, md: 20, sm: 12, xs: 8, xxs: 2 }`, `rowHeight={20}`, `margin={[8, 8]}`, `BREAKPOINTS` unveraendert (`{ lg: 1200, md: 996, sm: 768, xs: 480, xxs: 0 }`), `data-grid`-Fallback jetzt `?? 4` | ✓ VERIFIED |
| `widget-registry.tsx` | Diff gegen `git show 5f50c5f:...widget-registry.tsx` | Alle 8 Widget-Typen x 4 Felder (32 Werte) exakt verdoppelt: clock 2/2/2/2→4/4/4/4, search 3/2/6/2→6/4/12/4, calendar 3/3/4/6→6/6/8/12, note 2/3/3/4→4/6/6/8, calculator 2/4/3/5→4/8/6/10, favorites 2/3/3/5→4/6/6/10, link 2/2/2/2→4/4/4/4, stopwatch 2/2/3/3→4/4/6/6 | ✓ VERIFIED |
| `grid-layout-migration.ts` | Volltext gelesen | `GRID_VERSION=2`, `GRID_VERSION_KEY='__gridVersion'`, `GRID_SCALE_FACTOR=2`; `migrateGridLayouts` markiert nur bei `typeof === 'number'` als Marker (Zeichenkette zaehlt als alt), skaliert `x,y,w,h,minW,minH,maxW,maxH` sofern `typeof === 'number'`, ueberspringt Nicht-Array-Breakpoints, entfernt den Marker aus der Rueckgabe, `isPlainObject` faengt `null/undefined/Zahl/Array` ab; `withGridVersion` haengt den Marker unmutierend an | ✓ VERIFIED |
| `grid-layout-migration.test.ts` | Volltext gelesen, 7 Tests inhaltlich mit `<behavior>` abgeglichen | Testfaelle 1-7 decken alt→x2, markiert→unveraendert, leer→leer, Idempotenz, `withGridVersion`, Zukunft/Zeichenketten-Marker/nicht-numerische Felder, Fremdwerte — Wortlaut und Erwartungswerte stimmen mit dem Plan ueberein | ✓ VERIFIED |
| `dashboard-store.ts` | Volltext gelesen, Aufrufstellen gezaehlt | `grep -c "withGridVersion("` = 2 (Sofort-Speichern nach Migration in `loadDashboard`, sowie `saveLayout`); `grep -c "migrateGridLayouts("` = 1 (nur in `loadDashboard`); Migrationsfehler landet in einem eigenen inneren try/catch, NICHT im aeusseren Lade-Fehlerzustand; Zustand traegt nie den Marker (Store iteriert `Object.keys` + Spread in `addWidget`/`removeWidget`) | ✓ VERIFIED |
| `dashboard-store.test.ts` | `it(...)`-Titel gelesen | Genau 6 Tests, inhaltlich passend zu den 6 im Plan beschriebenen Faellen (Umrechnung+Sofortspeichern, markiert bleibt, leer kein Speichern, jedes Speichern traegt Marker, Sofort-Speichern scheitert leise, neues Widget in verdoppelten Vorgaben) | ✓ VERIFIED |
| `dashboard.service.spec.ts` | `grep` auf `__gridVersion`/`timeFontSizePt` | Test A (`__gridVersion` uebersteht saveLayout→getLayout) und Test B (`timeFontSizePt` gemischt, `null` ueberschreibt, `timezone` bleibt) vorhanden, exakter Wortlaut wie im Plan | ✓ VERIFIED |
| `dashboard.service.ts`, `dto/`, `prisma/` | `git diff --stat 5f50c5f` | leer (keine Aenderung) | ✓ VERIFIED — Durchreichung ohne Codeaenderung, wie im Plan begruendet |
## 4. Unabhaengige Falsifizierung (Schritt 4 des Auftrags)
Eingriff: `needsScaling = version < GRID_VERSION;` in `migrateGridLayouts` zu `const needsScaling = true;` geaendert (Marker-Pruefung ausgehebelt).
```
pnpm -C apps/web exec vitest run src/lib/grid-layout-migration.test.ts
→ Test Files 1 failed (1)
Tests 3 failed | 4 passed (7)
```
Rot wurden genau die Tests, die die Marker-Pruefung absichern: Test 2 (markierte Anordnung bleibt unveraendert), Test 4 (Idempotenz, T-BWO-02) indirekt ueber Test 2/6, und Test 6 (Zukunft: Marker `3` bleibt unveraendert). Damit ist bewiesen, dass die Idempotenz/Marker-Logik tatsaechlich von der Pruefung abhaengt und nicht zufaellig gruen ist.
Ruecksetzung: `git checkout -- apps/web/src/lib/grid-layout-migration.ts`; danach `git status --porcelain -- apps/` leer (geprueft). Kein Rest des Eingriffs im Arbeitsbaum.
## 5. Widget-Skalierung, Punktgroesse, Einstellungen, i18n
| Pruefung | Befund | Status |
|---|---|---|
| `widget-wrapper.tsx` Rumpf | `` `@container-size h-full ${isEditMode ? 'pt-0' : ''}` `` mit Kommentar zur definiten Hoehe (aus der Karte, `h-full`) | ✓ VERIFIED |
| `clock-font-size.ts` | `CLOCK_FONT_SIZE_MIN_PT=8`, `MAX_PT=200`, `CLOCK_DATE_FACTOR=0.4`; `resolveClockTimeFontSizePt` prueft `typeof === 'number'`, `Number.isFinite`, Bereich 8..200 — Zeichenketten, `NaN`, `Infinity`, negative Zahlen, 7, 201 liefern alle `null` (Code selbst gelesen, nicht nur Test) | ✓ VERIFIED |
| `clock-widget.tsx` | `data-font-mode` auto/fixed, `style` nur bei Zahl gesetzt (`${fixedPt}pt` bzw. `${fixedPt*0.4}pt`), Klassen `text-[clamp(12px,min(20cqw,50cqh),400px)]` / `text-[clamp(10px,min(8cqw,20cqh),160px)]`, `p-1`, keine `vw`-Formel mehr | ✓ VERIFIED |
| `stopwatch-widget.tsx` | `text-[clamp(14px,min(16cqw,35cqh),400px)]`, `p-1.5`, kein `vw` | ✓ VERIFIED |
| `calculator-widget.tsx` | `baseBtn = 'h-full min-h-7 ...'`, Zahlen/Operator/Gleich `clamp(11px,min(4cqw,4.5cqh),40px)`, Funktionstasten `clamp(10px,min(3.2cqw,3.6cqh),32px)`, Anzeige `clamp(14px,min(8cqw,10cqh),96px)`, Speicherzeile bewusst `h-7 text-xs` | ✓ VERIFIED |
| `widget-settings-panel.tsx` | Feld `id="clock-font-size"`, `fontSizeDraft`/`fontSizeError`/`commitFontSize` nutzen `resolveClockTimeFontSizePt` aus derselben Quelldatei wie das Widget (eine Grenze) | ✓ VERIFIED |
| `de.json`/`en.json` | `widgets.clock.fontSizeLabel/fontSizeAuto/fontSizeHint/fontSizeInvalid` in beiden Sprachen, Sie-Form mit echten Umlauten geprueft, Wortlaut exakt wie im Plan | ✓ VERIFIED |
| Umlaut-Waechter / tenderRadar-Paritaet | `pnpm -C apps/web exec vitest run src/messages` → `Test Files 2 passed (2)` / `Tests 6 passed (6)`; `git diff --stat 5f50c5f -- apps/web/src/messages/umlaut-dictionary.ts` leer | ✓ VERIFIED |
## 6. Tailwind-Kompilat (Schritt 7 des Auftrags — unabhaengig nachgemessen)
Da `npx next build` zu schwer waere, habe ich `@tailwindcss/postcss` (dieselbe Version wie im Projekt) direkt ueber ein Wegwerf-Skript gegen den echten Quellbaum (`apps/web`) laufen lassen (`@import "tailwindcss";` als Eingabe, `base: apps/web`), das Ergebnis geprueft und danach die temporaeren Dateien geloescht (`git status --porcelain -- apps/web` anschliessend leer):
```
.\@container-size { container-type: size; }
.text-\[clamp\(...\)\] { font-size: clamp(12px, min(20cqw, 50cqh), 400px); }
```
Beide Kernklassen kompilieren tatsaechlich zu den erwarteten CSS-Eigenschaften. Damit ist die Kompilierbarkeit unabhaengig bestaetigt, nicht nur behauptet.
## 7. Abstaende
| Datei | Erwartung | Befund | Status |
|---|---|---|---|
| `app-shell.tsx` | `main` `p-3`, kein ` p-6` | `className="app-shell-main ... p-3"`, kein `p-6`-Treffer | ✓ VERIFIED |
| `page.tsx` | `relative p-2`, `right-2 top-2`, `mt-8` bleibt mit Begruendung | alle drei vorhanden, Kommentar mit Umschalter-Geometrie (36 px hoch, `top-2` 8..44 px, `mt-8` → 48 px) | ✓ VERIFIED |
| `link-widget.tsx` | `p-1` | `flex flex-col h-full overflow-auto p-1 gap-2` | ✓ VERIFIED |
| `favorites-widget.tsx` | `p-1` | dieselbe Klasse | ✓ VERIFIED |
| `calendar-widget.tsx` | Rumpf `p-1.5`, Zustandsansichten `p-2` | Zeilen 80/91/102 `p-2`, Rumpf `p-1.5` | ✓ VERIFIED |
| `search-widget.tsx` | `px-1.5` | `px-1.5` | ✓ VERIFIED |
| `note-widget.tsx` | `px-1.5 py-1.5` | vorhanden | ✓ VERIFIED |
## 8. Dokumentation
`docs/anleitung-anwender.md`: „feinen Schritten“ (1x), „Schriftgröße“ (2x, korrekt an den drei im Plan genannten Stellen), Text nennt feines Raster, mitwachsende Uhrzeit und die neue Punktgroessen-Einstellung, Alltagssprache mit echten Umlauten. ✓ VERIFIED
## 9. CI und Push (unabhaengig ueber die Gitea-API geprueft, Token nicht ausgegeben)
```
curl -H "Authorization: token $TOK" ".../actions/runs?limit=5"
→ Lauf 351, head_sha 1aefaa36c1e3ae7c3055e714b059223a1e5aff77, status completed, conclusion success
```
`docker run --rm --entrypoint node localhost:3002/schalli/tessera-ctl/api:beta -e '...'` → `v1.0.0-10-g1aefaa3 beta 1aefaa3` — exakt wie im SUMMARY behauptet. Die dritte im Auftrag genannte Messdiskrepanz („APP_VERSION“ = kurzer SHA erwartet, tatsaechlich `git describe`-Format) ist eine Fehlerwartung des PLANS: `APP_COMMIT` traegt korrekt den kurzen SHA `1aefaa3`, beide Werte spiegeln den gepushten Stand. Kein Fund gegen den Executor.
`git fetch -q && git status -sb | head -1` → `## main...origin/main` (kein `[ahead`, kein `[behind`). ✓ VERIFIED
## 10. Zwei dokumentierte Abweichungen — Bewertung
1. **Versehentlicher `git stash` waehrend Task 1** (sofort per `stash pop` zurueckgeholt): Der Dateivergleich `git show --stat --name-only 3f5afb0` gegen die Task-1-Dateiliste zeigt exakt die neun erwarteten Dateien mit dem inhaltlich erwarteten Code (siehe Abschnitt 3) — nichts wurde durch den Stash-Zwischenfall verloren. Bewertung: harmlos, korrekt dokumentiert.
2. **Grep-Gate `" p-6"` traf einen eigenen Kommentar** (umformuliert): `app-shell.tsx` enthaelt tatsaechlich `p-3` an der `main`-Klasse und keinen `p-6`-Treffer mehr; der Kommentar spricht jetzt von „24 px (Stufe 6)“ statt „p-6“. Bewertung: kosmetische Korrektur am eigenen Kommentartext, keine Funktionsaenderung, korrekt dokumentiert.
Keine der beiden Abweichungen hat Code oder Testabdeckung beeintraechtigt.
## 11. Anti-Pattern-Scan
`grep` auf `TBD|FIXME|XXX|TODO|HACK|PLACEHOLDER` (case-insensitiv, plus `placeholder|coming soon|not yet implemented`) ueber alle in dieser Phase veraenderten Dateien: ausschliesslich legitime HTML-`placeholder`-Attribute (Eingabefelder) und ein VORBESTEHENDER Kommentar „Placeholder widget for types not yet implemented“ in `widget-registry.tsx`, der schon in `5f50c5f` (vor dieser Phase) unveraendert vorhanden war (per `git show 5f50c5f:...` bestaetigt) und nicht zu den 32 verdoppelten Werten gehoert. Kein neuer Debt-Marker durch diese Phase. Keine Stub-Returns (`return null`/`{}`/`[]` an Render-Pfaden) gefunden.
## 12. Requirements-Abdeckung
Quick-Task mit `requirements: [QUICK-260916-BWO]` — kein separates `.planning/REQUIREMENTS.md`-Register fuer Quick-Tasks in diesem Projekt (projekttypisch); die Anforderung ist vollstaendig im PLAN/SUMMARY beschrieben und oben Punkt fuer Punkt gegen den Code verifiziert.
---
## Vom Orchestrator im Browser zu pruefen
Dies ist laut Auftrag AUSDRUECKLICH nicht Teil dieser Verifikation und zaehlt nicht als `human_needed`, sondern als eigener Nachweisschritt des Orchestrators (Playwright MCP gegen die lokalen Container). Vorher `docker compose up -d --build web` (Web-Abbild war 39h alt; `up` allein baut nicht neu). Anmeldung: Benutzername `admin`, Kennwort `admin123`.
1. **Anordnung anlegen:** Dashboard → „Dashboard bearbeiten“ → Uhr-Widget und Suchleiste hinzufuegen, Uhr rechts neben die Suchleiste ziehen, Bearbeitungsmodus beenden (speichert).
2. **Abstaende (Bounding-Boxen, `boundingBox()`, NIE per `fetch`):** `main.app-shell-main` links vs. erstes `[data-widget-id]` links → 28 px (±1; vorher 56); zwei horizontal benachbarte Widgets → Luecke 8 px (±1; vorher 16); `main` oben vs. erstes Widget → 60 px (±1; vorher 88). Zweite Seite `/admin/users`: Abstand `main`-Rand zum ersten Inhaltselement 12 px (vorher 24).
3. **Raster:** Uhr im Bearbeitungsmodus um eine Rasterstufe nach rechts ziehen → Versatz eine Spaltenbreite `(Containerbreite - 8*23 - 8*2)/24` px (bei 1200 px ca. 41 px statt ca. 83 px vorher).
4. **Skalierung:** Uhr auf 12x8 vergroessern → `getComputedStyle(time).fontSize` deutlich groesser als bei 4x4 (Erwartung 4x4 ca. 38-42 px, 12x8 ca. 80+ px); verkleinern → schrumpft; `data-font-mode="auto"`. Ist `cqh` 0 (Uhr unsichtbar klein), fehlt die definite Hoehe in `widget-wrapper.tsx`/Karte.
5. **Punktgroesse:** Einstellungen → Dashboard → Widgets → „Uhr #1“ → „Schriftgröße der Uhrzeit (Punkt)“ auf `36`, Feld verlassen → `time.style.fontSize === '36pt'`, `getComputedStyle(time).fontSize === '48px'` bei 4x4 UND 12x8, `data-font-mode="fixed"`, Datum `14.4pt`. Danach `300` → Fehlermeldung, kein Speichern (kein PATCH im Netzwerktab). Feld leeren, Enter → wieder automatisch.
6. **SQL-Umrechnungs-Probe** (lokale DB, Rolle `tessera`, BYPASSRLS, RLS-Schalter AUS):
```
docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At -c 'SELECT "userId", layouts::text FROM "DashboardLayout";'
docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At -c 'SELECT id, "widgetType" FROM "WidgetInstance" ORDER BY "createdAt";'
```
Gespeicherten Stand (neue Einheiten, `__gridVersion: 2`) lesen, dann per `UPDATE`/`INSERT` (siehe SUMMARY Abschnitt „Fuer den Verifizierer/Orchestrator“, wortgleiche SQL-Bloecke dort) in ALTE Einheiten ohne Marker zuruecksetzen bzw. neu anlegen. Seite laden → Uhr optisch an derselben Stelle rechts neben der Suchleiste (nicht halb so gross, nicht verrutscht); danach:
```
docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At -c 'SELECT layouts->''__gridVersion'', layouts->''lg'' FROM "DashboardLayout";'
```
→ `2`, Suchleiste `x:0,w:12,h:4`, Uhr `x:12,w:4,h:4`. Seite ein zweites Mal laden → Werte unveraendert (keine erneute Verdopplung). Probe-Datensaetze danach aufraeumen, falls per INSERT angelegt.
7. **Rechner/Stoppuhr:** hinzufuegen, vergroessern → Anzeige/Tasten wachsen mit, 4x5-Tastenraster ueberlaeuft nicht; auf Mindestgroesse (Rechner 4x8, Stoppuhr 4x4) verkleinern → Rechner bleibt bedienbar (im SUMMARY als offene Messfrage benannt — Rueckfalloption „nur Anzeige skalieren“, falls er ueberlaeuft), Stoppuhr-Anzeige lesbar.
## Angenommene Risiken
- **Container-Query-Aufloesung im echten Browser** (`cqh`/`cqw`, definite Hoehe der Kette Karte→Rumpf) ist mit jsdom prinzipiell nicht pruefbar; ich habe den Tailwind-Kompilat-Pfad unabhaengig verifiziert (Abschnitt 6), aber die tatsaechliche visuelle Skalierung im Chromium-basierten WebView bleibt Sache des Browser-Nachweises oben.
- **Rechner bei Mindestgroesse (4x8):** rechnerisch knapp (vom Executor selbst als offene Frage benannt, ca. 216 px Kachelhoehe vs. ca. 232 px benoetigter Inhalt) — nicht durch Code-Lesung entscheidbar, siehe Browser-Punkt 7.
- **Marker-Persistenz bei dauerhaft scheiterndem PUT:** akzeptiertes Verhalten laut Threat-Model (T-BWO-05, accept) — jedes Laden loest bis zum ersten erfolgreichen Speichern einen erneuten PUT-Versuch aus; kein Datenverlust, nur wiederholte Log-Eintraege.
- **Bestand an Anordnungen auf `alpha`/live** wurde vom Executor nicht zum Verifikationszeitpunkt erneut gemessen (nur zur Planungszeit 0/0 auf alpha, live gar nicht erreichbar) — die Umrechnung selbst ist unabhaengig vom Bestand korrekt (Code- und Falsifizierungsnachweis oben), aber ich kann den tatsaechlichen Produktivbestand nicht bestaetigen.
- **`git show`-Autorenzeile der Commits** nennt „Claude Opus 5 (1M context)“ statt der in dieser Sitzung vorgegebenen Attribution — das ist die Attribution der AUSFUEHRENDEN Sitzung (nicht dieser Verifikationssitzung) und kein inhaltlicher Mangel; nur der Vollstaendigkeit halber vermerkt.
## Nachtrag des Orchestrators — Browser-Check durchgefuehrt (2026-09-16, 07:33-07:36Z)
Umgebung: lokale Container aus `main` (`1aefaa3`) frisch gebaut, Playwright MCP (Chromium), Anmeldung als lokaler Admin.
| Schritt | Beobachtung |
|---|---|
| SQL-Probe Umrechnung | Anordnung in ALTEN Einheiten eingespielt (`search` 6x2 bei 0/0, `clock` 2x2 bei 6/0, kein Marker). Nach dem ersten Laden des Dashboards in der DB: `search` 12x4 bei 0/0, `clock` 4x4 bei 12/0, `"__gridVersion": 2` — genau verdoppelt, optisch an derselben Stelle |
| Abstaende (Bounding-Boxen) | `main` padding 12 px (vorher 24); Rand bis erstes Widget 28 px (vorher 56); Abstand zwischen zwei Widgets 8 px (vorher 16); erstes Widget bei top 120 |
| Uhr automatisch | Kachel 264x104 px -> Uhrzeit 51 px, `data-font-mode="auto"`, Rumpf `container-type: size`. Im Bearbeitungsmodus per Griff auf 536x300 px vergroessert -> Uhrzeit 106,8 px: skaliert mit der Kachel |
| Uhr feste Punktgroesse | Einstellungen -> Dashboard -> Widgets -> Uhr #1, Feld "Schriftgroesse der Uhrzeit (Punkt)" = 36 -> DB `timeFontSizePt: 36` (Zahl); Dashboard: Inline-Style `36pt`, berechnet 48 px, `data-font-mode="fixed"`, unabhaengig von der Kachelgroesse (264x104) |
| Rahmen auf anderer Seite | `/admin/users`: `main` padding 12 px, Klasse `p-3` |
| Rasterstufe | Kachel 4x4 = 264x104 px -> eine Spalte ca. 41 px, eine Zeile 20 px + 8 px Abstand (vorher 12 Spalten / 40 px) |
Nach der Probe: Probe-Zeilen aus der lokalen DB entfernt (0/0), Playwright-Artefakte entfernt, Arbeitsbaum unveraendert bis auf die Akten dieses Quick-Tasks.
@@ -0,0 +1,319 @@
---
phase: quick-260916-dcz
plan: 01
type: execute
wave: 1
depends_on: []
autonomous: true
requirements: [QUICK-260916-DCZ]
files_modified:
- CHANGELOG.md
- .dockerignore
- apps/web/Dockerfile
- apps/web/next.config.ts
- apps/web/src/lib/changelog.ts
- apps/web/src/lib/changelog.test.ts
- apps/web/src/app/(portal)/changelog/page.tsx
- apps/web/src/app/(portal)/changelog/changelog-page.test.tsx
- apps/web/src/components/changelog/changelog-view.tsx
- apps/web/src/components/layout/app-version-badge.tsx
- apps/web/src/components/layout/app-version-badge.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- .gitea/scripts/publish-release.sh
- .gitea/workflows/ci.yml
- docs/anleitung-betrieb.md
- docs/anleitung-anwender.md
- docs/anleitung-entwicklung.md
- docs/ci-cd-setup.md
estimate:
tokens: 140000
raw_tokens: 140000
tasks: 3
confidence: low
must_haves:
truths:
- "`CHANGELOG.md` liegt im Wurzelverzeichnis, deutsch mit echten Umlauten, Alltagssprache in Sie-Form, Form nach Keep a Changelog: H1, kurzer Vorspann, dann `## Unveröffentlicht` (Untergruppen `### Neu` / `### Geändert` mit den Punkten des Dashboard-Umbaus 260916-bwo, der Nachbesserung 260916-dyv und der Seite „Was ist neu“ dieses Auftrags — zu EINER stimmigen Liste zusammengefuehrt, 8 Punkte), darunter `## 1.0.0 – 2026-09-15` mit 6-12 Punkten des Live-Standes aus den Handbuechern (Portal, Dashboard-Widgets, Marktplatz/Freigaben, Ausschreibungs-Radar, DKV-Rechnung, Zertifikat-Manager + Domaincheck, Benutzer/Gruppen/AD, SMTP + Passwort zuruecksetzen, persoenliche Einstellungen, Fehler melden, Versionsanzeige). Keine Dateinamen, keine Commit-Kuerzel, keine unerklaerten Fachbegriffe."
- "Ein angemeldeter Anwender klickt unten in der Seitenleiste auf die Versionszeile (jetzt ein Link mit `aria-label` „Was ist neu“, `href=\"/changelog\"`, Tooltip unveraendert) und sieht unter `/changelog` im Portal-Layout die Seite „Was ist neu“ mit dem Inhalt von `CHANGELOG.md` als gerendertem Markdown (`MDEditor.Markdown` aus dem bereits installierten `@uiw/react-md-editor` 4.1.1 mit `rehype-sanitize`, kein neues Paket). Ohne Anmeldung leitet die bestehende Middleware auf `/login` um (`/changelog` ist keine oeffentliche Route)."
- "Kanalregel als reine Funktion `filterChangelogForChannel(markdown, channel, options?)` in `apps/web/src/lib/changelog.ts`: auf `live` fehlt der Abschnitt „Unveröffentlicht“ vollstaendig; auf `beta` und `dev` bleibt er und traegt die Ueberschrift „Noch nicht freigegeben (Beta)“ (uebersetzt), die Seite zeigt dazu einen Hinweis; ein leerer Abschnitt (ohne Listenpunkt) wird auf allen Kanaelen ausgeblendet; H1 und Vorspann vor der ersten `## `-Ueberschrift entfallen (die Seite hat ihren eigenen Titel). Falsifizierung (a): der live-Test wird rot, sobald die Funktion den Abschnitt nicht mehr entfernt."
- "Der Changelog-Text kommt zur BAUZEIT ins Bundle: `apps/web/next.config.ts` liest `../../CHANGELOG.md` per `fs.readFileSync` und legt den Text als `env.TESSERA_CHANGELOG_MD` ab (Next.js ersetzt `process.env.TESSERA_CHANGELOG_MD` in webpack UND Turbopack ueber denselben Define-Mechanismus — gemessen in `next/dist/lib/static-env.js` `getNextConfigEnv` + `serializeDefineEnv`). Fehlt die Datei, bricht der Build mit klarer deutscher Meldung ab. Im Docker-Bau liegt die Datei im Kontext (`.dockerignore` schliesst `*.md` an der Wurzel aus — gemessen: `COPY README.md` scheitert mit `not found` — daher die Ausnahme `!CHANGELOG.md`) und wird mit EINER COPY-Zeile in die builder-Stufe kopiert. Falsifizierung (c): im lokal gebauten Web-Abbild enthaelt `/app/apps/web/.next/server` den Datums-Marker der 1.0.0-Ueberschrift, `/app/apps/web/.next/static` NICHT (der Text liegt nur im Server-Bundle, nicht in oeffentlich abrufbaren Chunks)."
- "`.gitea/scripts/publish-release.sh` (POSIX sh, `set -eu`, `jq` + `curl` — beides im Runner-Abbild `gitea/runner-images:ubuntu-latest` vorhanden: jq 1.6, und auf dem Host: jq 1.7) entscheidet wie `publish-images.sh` anhand `GITHUB_REF` (`refs/tags/v*`, sonst „nichts zu tun“, Exit 0), akzeptiert `--tag vX.Y.Z` und `--dry-run`, schneidet den Abschnitt `## X.Y.Z` (bis zur naechsten `## `-Ueberschrift, ohne die eigene Ueberschrift, ohne Leerzeilen am Rand) per awk aus `CHANGELOG.md`, baut das JSON ausschliesslich mit `jq --arg`, legt den Release per `POST .../releases` an (`tag_name`, `name` = `Tessera X.Y.Z`, `body` = Abschnitt) und aktualisiert per `PATCH .../releases/{id}`, wenn `GET .../releases/tags/{tag}` bereits 200 liefert (idempotent, Text folgt CHANGELOG.md). Falsifizierung (b): `--dry-run --tag v9.9.9` (kein Abschnitt) endet mit Exit 1 und der Meldung, dass CHANGELOG.md keinen Abschnitt fuer 9.9.9 hat — es entsteht nie ein leerer Release. Das Token kommt nur aus `GITEA_TOKEN` (Umgebung), wird nie ausgegeben und nicht als Kommandozeilenargument uebergeben (Header aus Datei). API-Basis: `GITEA_API`, sonst `GITHUB_API_URL`, sonst `GITHUB_SERVER_URL/api/v1`, sonst `http://localhost:3002/api/v1` — im CI-Job-Container ist `localhost:3002` NICHT erreichbar (gemessen: 000), `https://git.vicolab.de` schon (200)."
- "`.gitea/workflows/ci.yml`: der Job `publish` hat nach dem Abbild-Schritt einen Schritt, der `sh .gitea/scripts/publish-release.sh` mit `GITEA_TOKEN: ${{ secrets.REGISTRY_TOKEN }}` in `env` aufruft (kein Echo, kein Argument). Das Token traegt gemessen `write:repository` (Scopes der Nutzer-Tokens `cc-full`/`Claude-Code`, per Basic-Auth gelesen) — das deckt Releases ab. Rueckwirkend existiert nach dem echten lokalen Lauf `--tag v1.0.0` (Token aus der Push-URL, nie ausgeben) der Release `Tessera 1.0.0` zum bestehenden Tag `v1.0.0` (Commit e509860; vorher gemessen: null Releases im Repo); ein zweiter Lauf geht den PATCH-Weg (Exit 0, weiterhin genau ein Release)."
- "Handbuecher: `docs/anleitung-betrieb.md` Kapitel 9 „Eine Version freigeben“ nennt VOR dem Tag den Schritt „CHANGELOG.md: Unveröffentlicht in X.Y.Z – Datum umbenennen, neues leeres Unveröffentlicht anlegen, auf main pushen“, den automatischen Gitea-Release durch die Pipeline (und was passiert, wenn der Abschnitt fehlt) und die Seite „Was ist neu“ als vierten Weg unter „Woran Sie erkennen, welche Version läuft“; der Absatz „Erstfreigabe v1.0.0“ steht in der Vergangenheit (erfolgt: Tag 2026-09-14, live seit 2026-09-15). `docs/anleitung-anwender.md` hat einen Abschnitt „Was ist neu“ (Klick auf die Version unten links; auf Live nur Freigegebenes) samt Inhaltsverzeichnis-Eintrag. `docs/anleitung-entwicklung.md` traegt unter „Konventionen und Fallstricke“ die Regel „jede Änderung sofort in CHANGELOG.md unter Unveröffentlicht“. `docs/ci-cd-setup.md` (ASCII-Umschrift wie im Bestand) nennt den vierten Schritt des Jobs `publish`, die Token-Berechtigung `repository: write` und den Release je Tag."
- "Baseline am Ende: Web `Test Files 49 passed (49)` / `Tests 309 passed (309)` (Planungszeit nach Revision 47/294 plus 10 in `changelog.test.ts`, 3 in `changelog-page.test.tsx`, 2 in `app-version-badge.test.tsx`), API unveraendert `67 passed (67)` / `1078 passed (1078)`, `tsc --noEmit` in web, api und shared Exit 0, `pnpm install --frozen-lockfile` Exit 0 (keine neuen Pakete), `git diff --stat 963fa36 -- . ':!.planning'` nennt genau `19 files changed`; `.env*`, Compose-Dateien, Prisma-Schema, `pnpm-lock.yaml`, `package.json` beider Apps, `umlaut-dictionary.ts` unangetastet. Nach `git push` endet der CI-Lauf zum gepushten Commit mit `conclusion == success` (der Release-Schritt meldet auf `main` „nichts zu tun“)."
artifacts:
- "CHANGELOG.md — H1 `# Änderungen an Tessera`, Vorspann (2-3 Saetze), `## Unveröffentlicht` mit `### Neu` (2 Punkte) und `### Geändert` (6 Punkte, bwo + dyv zusammengefuehrt), `## 1.0.0 – 2026-09-15` mit `### Neu` (11 Punkte)"
- ".dockerignore — Zeile `!CHANGELOG.md` direkt nach `*.md`"
- "apps/web/Dockerfile — in der builder-Stufe genau eine neue Zeile `COPY CHANGELOG.md ./` (zwischen `COPY tsconfig.base.json ./` und `ENV NEXT_PUBLIC_API_URL`), Kommentar mit Verweis auf next.config.ts"
- "apps/web/next.config.ts — `readChangelog()` (node:fs/node:path, `path.resolve(__dirname, '../../CHANGELOG.md')`, klare Fehlermeldung) und `env: { TESSERA_CHANGELOG_MD: readChangelog() }`"
- "apps/web/src/lib/changelog.ts — `export type ChangelogChannel = AppChannel`; `export interface FilteredChangelog { markdown: string; hasUnreleased: boolean }`; `export function filterChangelogForChannel(markdown: string, channel: AppChannel, options?: { unreleasedHeading?: string }): FilteredChangelog`; `export const UNRELEASED_HEADING = 'Unveröffentlicht'`; `export const changelogMarkdown: string = process.env.TESSERA_CHANGELOG_MD ?? ''` (voller Literalname)"
- "apps/web/src/lib/changelog.test.ts — NEU, 10 Tests laut <behavior>"
- "apps/web/src/app/(portal)/changelog/page.tsx — async Server-Komponente (kein 'use client'), `getTranslations('changelog')`, Kanal aus `appVersion.channel`, rendert `<h1>`, Intro, optionalen Hinweis (`data-testid=\"changelog-unreleased-hint\"`), `<ChangelogView markdown=…/>` oder Leer-Text (`data-testid=\"changelog-empty\"`)"
- "apps/web/src/app/(portal)/changelog/changelog-page.test.tsx — NEU, 3 Tests laut <behavior>"
- "apps/web/src/components/changelog/changelog-view.tsx — 'use client', `ChangelogView({ markdown })` mit `MDEditor.Markdown` (`source`, `rehypePlugins={[[rehypeSanitize]]}`, `wrapperElement={{ 'data-color-mode': mode }}` aus `useTheme().resolvedTheme` nach Mount, `data-testid=\"changelog-markdown\"` am Wrapper)"
- "apps/web/src/components/layout/app-version-badge.tsx — `span` wird `Link` (next/link) auf `/changelog` mit `aria-label={t('whatsNew')}`, `title` wie bisher, `data-testid=\"app-version\"`, Klassen wie bisher plus `hover:text-foreground hover:underline`"
- "apps/web/src/components/layout/app-version-badge.test.tsx — `next/link`-Mock (Props durchreichen) und 2 neue Tests (href, aria-label)"
- "apps/web/src/messages/de.json + en.json — `sidebar.whatsNew` und neuer Namensraum `changelog` mit `title`, `intro`, `unreleasedHeading`, `unreleasedHint`, `empty`"
- ".gitea/scripts/publish-release.sh — NEU, ausfuehrbar (chmod +x), Kopfkommentar wie publish-images.sh"
- ".gitea/workflows/ci.yml — vierter Schritt im Job `publish`"
- "docs/anleitung-betrieb.md, docs/anleitung-anwender.md, docs/anleitung-entwicklung.md, docs/ci-cd-setup.md — Abschnitte wie in den truths"
key_links:
- "Bauzeit-Einbettung: `env` in next.config.ts wird von `getNextConfigEnv` zu `process.env.TESSERA_CHANGELOG_MD` fuer client/edge/nodejs-Varianten definiert und per `serializeDefineEnv` JSON-stringifiziert (mehrzeilige Werte sicher). Deshalb (1) muss `changelog.ts` den vollen Literalnamen verwenden (kein Destructuring, kein `process.env[name]` — dieselbe Regel wie in app-version.ts), (2) darf `changelog.ts` NUR von der Server-Seite (`page.tsx`) importiert werden, damit der Text nicht in `.next/static` landet, (3) haengt die Docker-Falsifizierung an der COPY-Zeile PLUS der `.dockerignore`-Ausnahme — eine ohne die andere laesst den Build mit `not found` bzw. mit der eigenen Fehlermeldung scheitern."
- "Option (b) `?raw`/`asset/source` scheidet aus: `apps/web` startet mit `next dev --turbopack`, der `webpack`-Block in next.config.ts greift dort nicht, und eine Turbopack-`rules`-Regel braeuchte einen Loader (`raw-loader`) — verbotenes neues Paket. Option (a) Laufzeit-`fs.readFileSync` in einer Server-Komponente scheidet aus, weil jede Seite dynamisch ist (`i18n/request.ts` liest Cookies) und die Datei dann per `outputFileTracingIncludes` ausserhalb des Projektordners in die runner-Stufe muesste — zwei Mechanismen statt einem. Option (c) generierte Datei braeuchte Skript-Ketten vor build/dev/tsc/vitest."
- "Seite -> Abzeichen: `sidebar.test.tsx` mockt `@/components/layout/app-version-badge` komplett — der Link-Umbau erfordert dort keine Aenderung; `app-version-badge.test.tsx` rendert die echte Komponente und braucht deshalb einen `next/link`-Mock wie in sidebar.test.tsx (Props inkl. `aria-label`, `title`, `data-testid` durchreichen)."
- "Auth: `apps/web/src/middleware.ts` schuetzt jede Route ausser `/login`, `/reset-password`, `/_next/*`, `/api*` — `/changelog` ist damit ohne weiteres Zutun nur angemeldet erreichbar. Statische Chunks unter `/_next/static` sind NICHT geschuetzt — deshalb Server-Bundle-only (siehe oben)."
- "Release-Skript -> Gitea: Aus dem Job-Container ist Gitea nur ueber `https://git.vicolab.de` erreichbar (per-Job-Netz `GITEA-ACTIONS-TASK-…-network`, Runner-Instanz-URL = git.vicolab.de); `docker login localhost:3002` funktioniert heute nur, weil der Docker-DAEMON (Host) die Registry anspricht, nicht der Job-Container. Das Skript darf also im CI nie auf localhost:3002 zurueckfallen — es loest `GITHUB_API_URL`/`GITHUB_SERVER_URL` auf und gibt die gewaehlte API-Basis (ohne Token) als erste Zeile aus; der CI-Lauf auf `main` beweist die Aufloesung im Log, der Release-Weg selbst wird lokal gegen localhost:3002 mit `--tag v1.0.0` bewiesen."
- "Abschnitt-Schnitt: awk-Muster `^## X\\.Y\\.Z( |$)` bis zur naechsten `^## `; zur Planungszeit auf einem Muster-Changelog bewiesen (1.0.0 und 0.9.0 korrekt, `1.0` und `2.0.0` leer -> Exit 1). `## Unveröffentlicht` kann nie getroffen werden, weil der Tag `^v[0-9]+\\.[0-9]+\\.[0-9]+$` erfuellen muss."
- "Umlaut-Waechter: `umlaut-guard.spec.ts` prueft jede neue de.json-Zeichenkette gegen `SUSPECT_RE=/(ae|oe|ue|ss)/i` und die Allowlist. Die vorgegebenen Texte enthalten kein solches Token ausser bereits gelisteten Woertern (`aktuelle`) — daher bleibt `umlaut-dictionary.ts` unangetastet (Gate). Woerter wie „Neuerungen“ (ue), „Fassung“ (ss), „dass“ (ss) sind zu vermeiden."
---
<objective>
Revidiert (Runde 1): Bezugspunkt `963fa36`, Baseline Web 47/294, Nachbesserung 260916-dyv im Abschnitt „Unveröffentlicht“ aufgenommen.
Aenderungsliste fuer Anwender und Betrieb: (1) `CHANGELOG.md` im Wurzelverzeichnis in Alltagssprache (rueckwirkend 1.0.0, dazu „Unveröffentlicht“ mit dem Dashboard-Umbau und dieser Seite); (2) Seite „Was ist neu“ unter `/changelog`, erreichbar per Klick auf die Versionszeile in der Seitenleiste, mit Kanalfilter (Live sieht nur Freigegebenes) — Text zur Bauzeit ins Bundle, kein neues Paket; (3) Gitea-Release je Freigabe-Tag durch die Pipeline (Skript mit `--dry-run`, idempotent, rueckwirkend `v1.0.0`); (4) Handbuecher (Betrieb Kapitel 9, Anwender, Entwicklung, CI-Setup).
Purpose: Auf dem Live-Server soll jederzeit einsehbar sein, was sich geaendert hat — fuer Anwender in der Oberflaeche, fuer den Betrieb im Gitea-Release, fuer die Entwicklung als Pflichtschritt je Aenderung.
Output: 19 Dateien (13 Code/Tests/Bau, 2 CI, 4 Handbuecher), drei Commits mit Scope `quick-260916-dcz` (feat / ci / docs), gepusht, CI-Lauf beobachtet, Release `v1.0.0` in Gitea vorhanden.
</objective>
<execution_context>
@~/.claude/gsd-core/workflows/execute-plan.md
@~/.claude/gsd-core/templates/summary.md
</execution_context>
<context>
@.planning/STATE.md
@CLAUDE.md
@.planning/quick/260916-bwo-dashboard-feineres-raster-spalten-und-ze/260916-bwo-SUMMARY.md
@.planning/quick/260916-dyv-dashboard-nachbesserung-mindestgroessen-/260916-dyv-SUMMARY.md
@.planning/quick/260914-ku1-zwei-auslieferungskanaele-beta-auf-main-/260914-ku1-PLAN.md
@apps/web/src/components/layout/app-version-badge.tsx
@apps/web/src/components/layout/app-version-badge.test.tsx
@apps/web/src/lib/app-version.ts
@apps/web/src/components/layout/sidebar.test.tsx
@apps/web/src/components/modules/module-access-gate.tsx
@apps/web/src/components/modules/module-access-gate.test.tsx
@apps/web/src/components/dashboard/widgets/note-widget.tsx
@apps/web/src/components/dashboard/widgets/note-widget.test.tsx
@apps/web/src/middleware.ts
@apps/web/next.config.ts
@apps/web/Dockerfile
@.dockerignore
@.gitea/workflows/ci.yml
@.gitea/scripts/publish-images.sh
@apps/web/src/messages/umlaut-guard.spec.ts
@docs/anleitung-betrieb.md
@docs/anleitung-anwender.md
@docs/anleitung-entwicklung.md
@docs/ci-cd-setup.md
</context>
<planning_measurements>
**Revidiert (Runde 1, 2026-09-16):** Bezugspunkt ist jetzt HEAD `963fa36` (nach der Dashboard-Nachbesserung 260916-dyv: dc992c9, dbbd54f, cf97b5b, 8792819 + Akten 963fa36; Arbeitsbaum sauber, main == origin/main). Urspruenglich am 2026-09-16 an `7a6f42e` gemessen; alles unten gilt unveraendert, sofern nicht als Revision markiert. Abweichungen vom Auftragstext sind mit „DELTA“ markiert.
- Revision: dyv hat von den 19 Plan-Dateien nur `de.json`/`en.json` (je eine Zeile `dragHint` im Dashboard-Namensraum) und `docs/anleitung-anwender.md` (Abschnitt „Dashboard“, Zeilen 57-84: Stift-Schalter unten rechts, ganze Kachel ziehbar, Mindestgroessen) beruehrt — die Einfuegepunkte dieses Plans (`sidebar`/`changelog`-Namensraum; „Aufbau der Oberfläche“ Zeile 38-55, neuer Abschnitt vor „Häufige Stolpersteine“ Zeile 172, Inhaltsverzeichnis Zeilen 6-22) liegen ausserhalb und bleiben gueltig. `app-version-badge.tsx`, `sidebar.tsx`, `next.config.ts`, Dockerfile, `.dockerignore`, `.gitea/*`, die drei anderen Handbuecher: unveraendert (git diff 7a6f42e..963fa36 leer).
- Baseline (Revision Runde 1, gemessen an 963fa36): Web `47 files / 294 tests` (260916-dyv brachte `page.test.tsx` mit 8 Tests), API `67 / 1078`, `tsc --noEmit` web Exit 0 (api/shared an 7a6f42e gemessen, von dyv nicht beruehrt).
- Tag `v1.0.0` ist ein annotierter Tag (Objekt 4d36942) auf Commit `e509860`, Tagger-Datum 2026-09-14; live seit 2026-09-15 laut STATE.md. Changelog-Datum bleibt wie beauftragt `2026-09-15` (Tag der Inbetriebnahme).
- Gitea 1.26.2; `GET /repos/schalli/tessera-ctl/releases` -> leere Liste (kein Release vorhanden). Token aus der Push-URL (Form `user:token@localhost:3002`) antwortet auf `/api/v1/user` mit 200; die Nutzer-Tokens `cc-full` und `Claude-Code` tragen u. a. `write:repository` und `write:package` — `secrets.REGISTRY_TOKEN` ist eines davon (docker login mit `-u schalli`), reicht also fuer Releases. Repo-Rechte: admin/push/pull true, `has_releases: true`.
- DELTA (wichtig): `.dockerignore` enthaelt `*.md` — gemessen mit `COPY README.md` in einem Test-Dockerfile: `"/README.md": not found`. Eine COPY-Zeile allein reicht NICHT; `.dockerignore` braucht die Ausnahme `!CHANGELOG.md` (zweite Bau-Datei, im N enthalten).
- DELTA: `localhost:3002` ist aus einem Container mit dem Runner-Abbild NICHT erreichbar (curl -> 000), `https://git.vicolab.de/api/v1/version` schon (200). Job-Container laufen in einem per-Job-Netz (`GITEA-ACTIONS-TASK-…-network`), Runner-Instanz-URL `https://git.vicolab.de`. Das Release-Skript darf im CI nicht auf localhost:3002 zeigen.
- Werkzeuge: Runner-Abbild `gitea/runner-images:ubuntu-latest` hat `jq` 1.6, `curl`, `python3`, `git`; Host hat `jq` 1.7, `curl`, `python3`. Entscheidung: `jq`.
- `@uiw/react-md-editor` 4.1.1 exportiert `MDEditor.Markdown` (statisch am Default-Export, Typ `MarkdownPreviewProps`: `source`, `rehypePlugins`, `wrapperElement` mit `data-color-mode: 'light'|'dark'`, `className`, `style`). `@uiw/react-markdown-preview` ist NUR transitiv vorhanden (pnpm-Isolation) — nicht direkt importieren. Das Notiz-Widget nutzt `MDEditor` mit `preview='preview'` und `previewOptions.rehypePlugins=[[rehypeSanitize]]`; sein Test mockt `@uiw/react-md-editor` als Modul mit `default` + `commands`.
- Next 15.5.19: `next.config.ts` wird per SWC nach CommonJS transpiliert und mit Dateiname `<cwd>/next.config.compiled.js` geladen -> `__dirname` = `apps/web`. `env`-Werte laufen ueber `getNextConfigEnv` (Schluessel `process.env.<KEY>`, verboten nur `NODE_*`, `__*`, `NEXT_RUNTIME`) und `serializeDefineEnv` (JSON.stringify) fuer webpack und Turbopack gleichermassen. `node:fs`, `node:path`, `__dirname` typechecken in `apps/web` (Scratch-Datei, tsc Exit 0).
- Jede Seite ist dynamisch (`i18n/request.ts` -> `cookies()`), deshalb keine Prerender-Abkuerzung; `middleware.ts` schuetzt alle Routen ausser `/login`, `/reset-password`, `/_next/*`, `/api*`.
- Bestehende Server-Komponente mit `getTranslations` + Test-Muster (Funktion awaiten, Ergebnis rendern, `next-intl/server` gemockt): `module-access-gate.tsx` / `.test.tsx`. Bestehende Server-Seiten ohne 'use client': `(portal)/settings/page.tsx`, `(portal)/modules/[category]/[moduleSlug]/page.tsx`.
- `sidebar.test.tsx` mockt das Abzeichen als Modul — der Link-Umbau beruehrt sidebar.tsx/-test nicht. `app-version-badge.test.tsx` mockt heute `next-intl` und `@/lib/app-version`, aber nicht `next/link`.
- `umlaut-guard.spec.ts`: Allowlist enthaelt u. a. `aktuelle`, `neue`, `muss`, `Adresse`, `Passwort` — NICHT `Neuerungen`, `Fassung`, `dass`. Texte unten sind so gewaehlt, dass `umlaut-dictionary.ts` unangetastet bleibt.
- DELTA: Die Handbuecher nennen VIER Module (Ausschreibungs-Radar, DKV-Rechnung, Zertifikat-Manager, Domaincheck), nicht zwei; „DKV Fleet“ heisst fuer Anwender „DKV-Rechnung“. Das Anwenderhandbuch beschreibt in „Aufbau der Oberfläche“ heute keine Versionszeile.
- Commits seit `v1.0.0`: nur Doku-Commits und 260916-bwo (5 Commits) — „Unveröffentlicht“ = bwo-Punkte + diese Seite.
- Lokaler `docker build` des Web-Abbilds: Kontext enthaelt `apps/desktop/src-tauri/target` (3,8 GB, nicht in .dockerignore) — BuildKit ueberfuehrt inkrementell; ku1 hat lokal 99-129 s je Bau gemessen. Einplanen: 2-4 Minuten.
- Planer-Beitraege: `schema-gate` — keine Prisma-/Schema-Datei im Umfang, kein Push-Task. `api-coverage` — Gitea-Release-API ist eine externe API: Matrix in `COVERAGE.md` neben diesem Plan (POST/GET-by-tag/PATCH INTEGRATE; list/latest/delete/assets/draft OPT-OUT mit Grund). `assumption-delta scan` -> `{"skipped":true,"reason":"phase_unresolved"}` (Quick-Task ohne ROADMAP-Abschnitt); inhaltlich keine Singular->Plural-Verschiebung (Kanaele existieren seit ku1) -> `no-change`. `estimate-calibration`: factor 1, sample_count 0, confidence low.
</planning_measurements>
<tasks>
<task type="tracer" tdd="true">
<name>Task 1: CHANGELOG.md, Bauzeit-Einbettung, Kanalfilter mit Tests, Seite „Was ist neu“, Abzeichen-Link, i18n</name>
<files>CHANGELOG.md, .dockerignore, apps/web/Dockerfile, apps/web/next.config.ts, apps/web/src/lib/changelog.ts, apps/web/src/lib/changelog.test.ts, apps/web/src/app/(portal)/changelog/page.tsx, apps/web/src/app/(portal)/changelog/changelog-page.test.tsx, apps/web/src/components/changelog/changelog-view.tsx, apps/web/src/components/layout/app-version-badge.tsx, apps/web/src/components/layout/app-version-badge.test.tsx, apps/web/src/messages/de.json, apps/web/src/messages/en.json</files>
<read_first>
- apps/web/src/lib/app-version.ts (Literalname-Regel fuer process.env, `AppChannel`)
- apps/web/src/lib/app-version.test.ts (Muster vi.stubEnv + vi.resetModules + dynamischer Import)
- apps/web/src/components/layout/app-version-badge.tsx + .test.tsx
- apps/web/src/components/layout/sidebar.test.tsx (Zeilen 1-20: `next/link`-Mock)
- apps/web/src/components/modules/module-access-gate.tsx + .test.tsx (Server-Komponente mit getTranslations, Testmuster)
- apps/web/src/components/dashboard/widgets/note-widget.tsx (MDEditor + rehypeSanitize) und note-widget.test.tsx (Modul-Mock von @uiw/react-md-editor)
- apps/web/src/components/layout/app-shell.tsx (mounted-Guard) und apps/web/src/app/(portal)/change-password/page.tsx (Seitenrahmen `mx-auto max-w-… py-8 px-4`, `<h1 className="text-2xl font-bold …">`)
- apps/web/next.config.ts, apps/web/Dockerfile, .dockerignore
- apps/web/src/messages/umlaut-guard.spec.ts (Regeln), de.json/en.json Namensraum `sidebar`
- docs/anleitung-anwender.md (Abschnitte Aufbau der Oberflaeche, Dashboard, Marktplatz, Module, Persoenliche Einstellungen, Fehler melden) und docs/anleitung-administration.md (Kapitel 1-6) — Quelle der 1.0.0-Punkte, nichts raten
- .planning/quick/260916-bwo-dashboard-feineres-raster-spalten-und-ze/260916-bwo-SUMMARY.md Abschnitt „Fuer den Changelog“ (5 Punkte) und .planning/quick/260916-dyv-dashboard-nachbesserung-mindestgroessen-/260916-dyv-SUMMARY.md Abschnitt „Fuer den Changelog“ (5 Punkte) — Vorlage der zusammengefuehrten Liste steht in Schritt B
</read_first>
<behavior>
changelog.test.ts (10 Tests, Vorlage: Muster-Changelog als Konstante mit H1, Vorspann, `## Unveröffentlicht` (`### Geändert` mit zwei Punkten), `## 1.0.0 – 2026-09-15` (`### Neu` mit zwei Punkten), `## 0.9.0 – 2026-09-01`):
- Test 1 (live): Ergebnis enthaelt weder `## Unveröffentlicht` noch die Punkte darunter, aber `## 1.0.0 – 2026-09-15`, `## 0.9.0 – 2026-09-01` und deren Punkte in dieser Reihenfolge; `hasUnreleased === false`. (Falsifizierung a: wird rot, sobald die Funktion den Abschnitt nicht entfernt.)
- Test 2 (beta): Ergebnis enthaelt `## Noch nicht freigegeben (Beta)` statt `## Unveröffentlicht`, die Punkte darunter bleiben, `hasUnreleased === true`.
- Test 3 (dev): wie Test 2.
- Test 4 (eigenes Label): `options.unreleasedHeading = 'Not yet released (beta)'` -> Ueberschrift `## Not yet released (beta)`.
- Test 5 (leerer Abschnitt, beta): Unveröffentlicht nur mit `### Neu` ohne Listenpunkt -> Abschnitt fehlt im Ergebnis, `hasUnreleased === false`, 1.0.0 bleibt.
- Test 6 (kein Abschnitt): Markdown ohne Unveröffentlicht -> `hasUnreleased === false`, Versionsabschnitte unveraendert.
- Test 7 (Hierarchie): H1-Zeile und Vorspann fehlen; das Ergebnis beginnt (nach trim) mit `## `; `### `-Ueberschriften bleiben.
- Test 8 (CRLF): Eingabe mit `\r\n` -> live entfernt den Abschnitt ebenfalls, Ergebnis enthaelt kein `\r`.
- Test 9 (Einbettung): `vi.stubEnv('TESSERA_CHANGELOG_MD', '# T\n\n## 1.0.0 – 2026-01-01\n\n- x')` + `vi.resetModules()` + dynamischer Import -> `changelogMarkdown` ist exakt dieser Wert.
- Test 10 (ohne Variable): `vi.stubEnv('TESSERA_CHANGELOG_MD', '')` bzw. unset -> `changelogMarkdown === ''`.
changelog-page.test.tsx (3 Tests; Mocks: `next-intl/server` getTranslations mit Handtabelle fuer `title`, `intro`, `unreleasedHeading`, `unreleasedHint`, `empty`; `@/lib/app-version` mit veraenderbarem `appVersion.channel`; `@/lib/changelog` per `vi.doMock` mit `importOriginal` und eigenem `changelogMarkdown`; `@uiw/react-md-editor` als Modul mit `default: { Markdown: ({ source }) => <pre data-testid="md">{source}</pre> }`; `next-themes` `useTheme: () => ({ resolvedTheme: 'light' })`; Seite wie module-access-gate.test awaiten und rendern):
- Test 1 (live): H1 „Was ist neu“ sichtbar, `data-testid="changelog-unreleased-hint"` fehlt, `md`-Text enthaelt `1.0.0`, aber weder `Unveröffentlicht` noch `Noch nicht freigegeben`.
- Test 2 (beta): Hinweis vorhanden (Text aus Tabelle), `md`-Text enthaelt `Noch nicht freigegeben (Beta)`.
- Test 3 (leer): `changelogMarkdown = ''` -> `data-testid="changelog-empty"` mit Leer-Text sichtbar, kein `md`-Element.
app-version-badge.test.tsx (+2, plus `next/link`-Mock, der `href`, `className`, `title`, `aria-label`, `data-testid` durchreicht; `whatsNew: 'Was ist neu'` in der next-intl-Tabelle):
- Test 5: `screen.getByTestId('app-version')` hat `href="/changelog"` (Tag `a`).
- Test 6: `aria-label` ist `Was ist neu`; Tests 1-4 bleiben gruen (Text, title mit/ohne API, dev ohne title).
</behavior>
<action>
Schritt A — RED: die drei Testdateien gemaess `<behavior>` anlegen bzw. ergaenzen; `pnpm -C apps/web exec vitest run src/lib/changelog.test.ts "src/app/(portal)/changelog" src/components/layout/app-version-badge.test.tsx` muss rot sein (Modul fehlt / kein Link), Ausgabe fuer das SUMMARY notieren.
Schritt B — `CHANGELOG.md` (Wurzel, UTF-8, echte Umlaute, Sie-Form, Alltagssprache; keine Dateinamen, keine Commit-Kuerzel, keine unerklaerten Fachbegriffe). Aufbau: `# Änderungen an Tessera`; Vorspann (2-3 Saetze: was die Liste ist, neueste Version oben, „Unveröffentlicht“ = nur in der Beta enthalten); `## Unveröffentlicht` (Revision Runde 1: bwo- und dyv-Punkte zu EINER Liste zusammengefuehrt, 8 Punkte, sprachlich geglaettet, echte Umlaute) mit `### Neu` — (N1) Seite „Was ist neu“: ein Klick auf die Versionsnummer unten in der Seitenleiste zeigt diese Liste; auf Live nur Freigegebenes, auf der Beta zusaetzlich „Noch nicht freigegeben“; (N2) Uhr: unter Einstellungen > Dashboard laesst sich die Schriftgroesse der Uhrzeit fest in Punkt (8 bis 200) vorgeben, leer gelassen passt sie sich weiter automatisch an — und `### Geändert` — (G1) Raster + Mindestgroessen: das Dashboard-Raster ist doppelt so fein, Widgets lassen sich in kleineren Schritten verschieben und in der Groesse ziehen; jedes Widget hat jetzt genau die Mindestgroesse, bei der es gerade noch bedienbar ist (kleiner geht es nicht, groesser jederzeit), auch bereits platzierte; gespeicherte Anordnungen werden beim ersten Aufruf automatisch uebernommen und verrutschen nicht; (G2) Verschieben: im Bearbeitungsmodus laesst sich jede Kachel an einer beliebigen Stelle anfassen (ausser an Eingabefeldern, Knoepfen und Links), ein grauer Griff am oberen Rand zeigt das an; Kacheln ueberlappen sich beim Ablegen nicht mehr — ueber einer belegten Stelle springt die Kachel an ihren Ausgangspunkt zurueck; (G3) der Bearbeiten-Schalter des Dashboards sitzt jetzt unten rechts, die Widgets beginnen direkt unter der Kopfzeile; (G4) Uhrzeit, Stoppuhr und Rechner wachsen und schrumpfen mit ihrer Kachel — eine grosse Uhr-Kachel zeigt eine grosse Uhrzeit; die Stoppuhr hat kompaktere Knoepfe und passt so auch in kleine Kacheln; (G5) die Raender sind ueberall enger: aeusserer Seitenrahmen auf allen Seiten, Abstand zwischen den Widgets und Innenabstaende der Widgets halbiert; (G6) das Anwenderhandbuch beschreibt das feine Raster, die mitwachsende Uhrzeit, die Schriftgroessen-Einstellung, den neuen Schalter, das Ziehen und die Mindestgroessen; dann `## 1.0.0 – 2026-09-15` (Gedankenstrich U+2013, keine eckigen Klammern) mit `### Neu` und 11 Punkten, JEDER aus den Handbuechern belegt: (1) Portal mit Kopfleiste und Seitenleiste — Dashboard, Marktplatz, freigegebene Module nach Kategorien mit Suchfeld, Seitenleiste ein-/ausklappbar, hell/dunkel/System, Deutsch/Englisch; (2) persoenliches Dashboard mit frei anordenbaren Kacheln: Uhr, Suchleiste, Kalender, Notizen, Taschenrechner, Favoriten, Link, Stoppuhr; Bearbeitungsmodus (hinzufuegen, verschieben, Groesse ziehen), Einstellungen je Kachel unter Einstellungen > Dashboard (Kalenderquellen, Suchanbieter, Links); (3) Marktplatz mit Status Aktiviert/Verfuegbar, Suche, Filter, Detailseite; Aktivierung durch Administratoren, Freigabe je Gruppe oder Benutzer (Freigaben-Matrix); (4) Ausschreibungs-Radar: Trefferliste oeffentlicher Ausschreibungen, Filter (Frist, Postleitzahl, Bundesland, Branche, Wert), Suchprofile mit Sofort-Alarm per E-Mail, Sammel-Mail taeglich/woechentlich, Merken/Gelesen, eigene Postfaecher und RSS-Feeds als Quellen; (5) DKV-Rechnung: automatische Verarbeitung von DKV-Tankkarten-Rechnungen aus einem Postfach, Fahrzeug-Stammdaten mit CSV-Import, Verarbeitungshistorie, Exportdateien; (6) Zertifikat-Manager (analysieren, aufteilen, zusammenfuehren, konvertieren) und Domaincheck (Verfuegbarkeit von Internet-Domains); (7) Benutzer-, Gruppen- und Rechteverwaltung: Rollen Benutzer/Admin/Super-Admin, lokale und verzeichnisgefuehrte Konten, Gruppen mit Standardgruppe, Active-Directory-Anbindung mit Import von Gruppen und Einzelbenutzern, Ausschlussliste, automatische Synchronisation; (8) E-Mail-Versand (SMTP) mit Testnachricht, Passwort vergessen/zuruecksetzen per E-Mail, erzwungene Passwortaenderung bei neuen Konten; (9) persoenliche Einstellungen: Profilbild, Akzentfarbe, Passwort aendern fuer lokale Konten; (10) Knopf „Fehler melden“ mit Bildschirmfoto, Beschreibung und technischen Angaben per E-Mail an den Administrator; (11) Versionsanzeige unten in der Seitenleiste (Version und Kanal Live/Beta). Umlaute in dieser Aufzaehlung sind ASCII-Umschrift des Plans — in der Datei echte Umlaute.
Schritt C — Bauweg. `.dockerignore`: direkt unter `*.md` die Zeile `!CHANGELOG.md` mit Kommentarzeile (Grund: Wurzel-Markdown ist ausgeschlossen, diese eine Datei braucht der Web-Bau). `apps/web/Dockerfile`: in der builder-Stufe nach `COPY tsconfig.base.json ./` genau eine Zeile `COPY CHANGELOG.md ./` plus Kommentar (quick-260916-dcz: next.config.ts liest die Datei zur Bauzeit; Ausnahme in .dockerignore). `apps/web/next.config.ts`: `import { readFileSync } from 'node:fs'`, `import path from 'node:path'`; Funktion `readChangelog(): string`, die `path.resolve(__dirname, '../../CHANGELOG.md')` liest und bei Fehler eine Error mit deutscher Meldung wirft (Dateipfad nennen, Hinweis auf .dockerignore-Ausnahme und COPY-Zeile); in `nextConfig` den Schluessel `env: { TESSERA_CHANGELOG_MD: readChangelog() }` ergaenzen; Kopfkommentar (deutsch, ASCII, 3-5 Zeilen): Bauzeit-Einbettung, gilt fuer webpack und Turbopack, Server-Bundle-only durch Importdisziplin (nur page.tsx importiert lib/changelog).
Schritt D — `apps/web/src/lib/changelog.ts` (Kopfkommentar deutsch ASCII): `UNRELEASED_HEADING = 'Unveröffentlicht'`; `changelogMarkdown = process.env.TESSERA_CHANGELOG_MD ?? ''` mit vollem Literalnamen und Kommentar zur Literalname-Regel; `filterChangelogForChannel(markdown, channel, options?)`: Zeilenenden auf `\n` normalisieren; Zeilen ab der ersten `## `-Ueberschrift behalten (H1 und Vorspann verwerfen); Abschnitte an `^## `-Grenzen bilden; den Abschnitt mit Ueberschrift `^## Unveröffentlicht\s*$` suchen; „leer“ = kein Listenpunkt `^\s*[-*] ` im Abschnitt; leer ODER channel === 'live' -> Abschnitt verwerfen, `hasUnreleased=false`; sonst Ueberschriftszeile durch `## ${options?.unreleasedHeading ?? 'Noch nicht freigegeben (Beta)'}` ersetzen, `hasUnreleased=true`; Rueckgabe `{ markdown: abschnitte.join('\n').trim() + '\n', hasUnreleased }`. Keine Abhaengigkeit von React/Next im Modul (rein testbar).
Schritt E — Seite. `apps/web/src/components/changelog/changelog-view.tsx`: 'use client'; `import MDEditor from '@uiw/react-md-editor'`, `import rehypeSanitize from 'rehype-sanitize'`, `useTheme` aus `next-themes`; `mounted`-Guard wie AppShell; `mode: 'light'|'dark'` = `resolvedTheme === 'dark' ? 'dark' : 'light'` (vor Mount 'light'); Wrapper `<div data-testid="changelog-markdown" className="rounded-md border border-border bg-card p-4">` mit `<MDEditor.Markdown source={markdown} rehypePlugins={[[rehypeSanitize]]} wrapperElement={{ 'data-color-mode': mode }} style={{ background: 'transparent' }} />`. `apps/web/src/app/(portal)/changelog/page.tsx`: async Server-Komponente ohne 'use client' (Vorbild module-access-gate.tsx); `const t = await getTranslations('changelog')`; `const { markdown, hasUnreleased } = filterChangelogForChannel(changelogMarkdown, appVersion.channel, { unreleasedHeading: t('unreleasedHeading') })`; Rahmen `<div className="mx-auto max-w-3xl py-8 px-4">`, `<h1 className="text-2xl font-bold text-foreground mb-2">{t('title')}</h1>`, `<p className="text-sm text-muted-foreground mb-6">{t('intro')}</p>`; wenn `hasUnreleased`: Hinweisbox (gelbes Muster aus change-password/page.tsx) mit `data-testid="changelog-unreleased-hint"` und `t('unreleasedHint')`; wenn `markdown.trim()` leer: `<p data-testid="changelog-empty" className="text-sm text-muted-foreground">{t('empty')}</p>`, sonst `<ChangelogView markdown={markdown} />`. Kopfkommentar: Kanalregel (Live ohne Unveröffentlicht), Quelle Bauzeit-Variable, Auth durch Middleware.
Schritt F — Abzeichen. `app-version-badge.tsx`: `import Link from 'next/link'`; das `span` wird `<Link href="/changelog" data-testid="app-version" aria-label={t('whatsNew')} title={title} className="block truncate text-xs text-muted-foreground transition-colors hover:text-foreground hover:underline">`; Inhalt und Tooltip-Logik unveraendert; Kopfkommentar um den Satz ergaenzen, dass die Zeile seit quick-260916-dcz zur Seite „Was ist neu“ fuehrt.
Schritt G — i18n (beide Dateien, Schluesselparitaet). de.json: `sidebar.whatsNew` = „Was ist neu“; neuer Top-Level-Namensraum `changelog` (nach `bugReport` einordnen): `title` „Was ist neu“, `intro` „Alle Änderungen an Tessera, sortiert nach Version – die aktuelle Version steht oben.“, `unreleasedHeading` „Noch nicht freigegeben (Beta)“, `unreleasedHint` „Die Punkte unter „Noch nicht freigegeben“ sind in dieser Beta bereits enthalten, aber noch nicht als Version freigegeben.“, `empty` „Noch keine Einträge vorhanden.“ en.json: `sidebar.whatsNew` „What's new“; `changelog`: `title` „What's new“, `intro` „All changes to Tessera, sorted by version – the current version is at the top.“, `unreleasedHeading` „Not yet released (beta)“, `unreleasedHint` „The items under “Not yet released” are already part of this beta but have not been released as a version yet.“, `empty` „No entries yet.“ (Sollte der ICU-Parser am Apostroph in „What's“ anstossen, „What is new“ verwenden.) Diese Texte brauchen keinen neuen Eintrag in `umlaut-dictionary.ts` — die Datei bleibt unangetastet.
Schritt H — GREEN: Zielsuite gruen, dann die gesamte Web-Suite (47+2 Dateien) und `tsc`. Danach lokal `pnpm -C apps/web exec next build` einmal laufen lassen (webpack-Build, ca. 1-2 Minuten) und pruefen, dass `apps/web/.next/server` den Datums-Marker enthaelt und `apps/web/.next/static` nicht (Vorstufe zur Docker-Falsifizierung in Task 2). Commit `feat(quick-260916-dcz): CHANGELOG.md, Seite "Was ist neu" mit Kanalfilter, Versionszeile als Link, Bauzeit-Einbettung`.
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm -C apps/web exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)" ; test -f CHANGELOG.md; echo CL_EXISTS=$? ; grep -c "^## Unveröffentlicht$" CHANGELOG.md ; grep -c "^## 1.0.0 – 2026-09-15$" CHANGELOG.md ; grep -c "^### " CHANGELOG.md ; awk '/^## 1\.0\.0/{f=1;next} /^## /{if(f)exit} f' CHANGELOG.md | grep -c "^- " ; awk '/^## Unveröffentlicht$/{f=1;next} /^## /{if(f)exit} f' CHANGELOG.md | grep -c "^- " ; grep -c "^!CHANGELOG.md$" .dockerignore ; grep -c "^COPY CHANGELOG.md ./$" apps/web/Dockerfile ; grep -c "TESSERA_CHANGELOG_MD" apps/web/next.config.ts ; grep -c "process.env.TESSERA_CHANGELOG_MD" apps/web/src/lib/changelog.ts ; grep -c "export function filterChangelogForChannel" apps/web/src/lib/changelog.ts ; grep -rl "@/lib/changelog'" apps/web/src --include=*.tsx --include=*.ts | grep -v test | grep -vc "changelog/page.tsx" ; grep -c "MDEditor.Markdown" apps/web/src/components/changelog/changelog-view.tsx ; grep -c "rehypeSanitize" apps/web/src/components/changelog/changelog-view.tsx ; head -1 "apps/web/src/app/(portal)/changelog/page.tsx" | grep -c "use client" ; grep -c 'href="/changelog"' apps/web/src/components/layout/app-version-badge.tsx ; grep -c "aria-label={t('whatsNew')}" apps/web/src/components/layout/app-version-badge.tsx ; grep -c '"whatsNew"' apps/web/src/messages/de.json ; grep -c '"unreleasedHint"' apps/web/src/messages/en.json ; D2=$(git diff --stat 963fa36 -- apps/web/src/messages/umlaut-dictionary.ts apps/web/package.json pnpm-lock.yaml); echo D2_EXIT=$? ; test -z "$D2"; echo UNTOUCHED=$? ; pnpm -C apps/web exec tsc --noEmit >/dev/null 2>&1; echo TSC_web=$?</automated>
<fails_when>Die Vitest-Zeilen weichen von `49 passed (49)` / `309 passed (309)` ab; CL_EXISTS ist nicht 0; einer der greps auf CHANGELOG.md liefert nicht genau 1 (Unveröffentlicht, 1.0.0-Ueberschrift) bzw. weniger als 3 (`### `) bzw. weniger als 6 oder mehr als 12 (Punkte unter 1.0.0) bzw. weniger als 7 oder mehr als 9 (Punkte unter Unveröffentlicht — Soll 8); `.dockerignore`- oder `Dockerfile`-grep ist nicht 1; ein Code-grep, der >= 1 sein muss, liefert 0; der Import-Zaehler von `@/lib/changelog` ausserhalb von page.tsx ist nicht 0 (Text wuerde ins Client-Bundle wandern); page.tsx beginnt mit `use client` (Zaehler 1 statt 0); UNTOUCHED ist 1; TSC_web ist nicht 0.</fails_when>
</verify>
<done>Web-Suite 49/309 gruen, tsc 0; CHANGELOG.md mit Unveröffentlicht (bwo + dyv + diese Seite, 8 Punkte) und 1.0.0 (6-12 Punkte, aus den Handbuechern) vorhanden; Bauweg (dockerignore-Ausnahme, COPY, env in next.config.ts) steht; `/changelog` rendert als Server-Seite den kanalgefilterten Changelog ueber `MDEditor.Markdown` + rehype-sanitize; Versionszeile ist ein Link mit aria-label; de/en-Schluessel vollstaendig, Umlaut-Woerterbuch unangetastet; ein Commit `feat(quick-260916-dcz)`.</done>
</task>
<task type="auto">
<name>Task 2: Release-Skript mit --dry-run, CI-Schritt, Docker-Falsifizierung, rueckwirkender Release v1.0.0</name>
<files>.gitea/scripts/publish-release.sh, .gitea/workflows/ci.yml</files>
<read_first>
- .gitea/scripts/publish-images.sh (Kopfkommentar-Stil, Entscheidung anhand GITHUB_REF, `--print-plan`, `set -eu`, kein Secret)
- .gitea/workflows/ci.yml (Job `publish`, `${{ secrets.REGISTRY_TOKEN }}` nur im Login-Schritt)
- apps/web/Dockerfile (runner-Stufe: `/app/apps/web/.next/server` aus standalone, `/app/apps/web/.next/static` separat kopiert)
- .planning/quick/260914-ku1-zwei-auslieferungskanaele-beta-auf-main-/260914-ku1-PLAN.md (Task 2: lokaler Docker-Beweis, Task 3: Token aus pushurl, nie ausgeben)
- COVERAGE.md neben diesem Plan (welche Release-Endpunkte genutzt werden)
</read_first>
<precondition>Gitea antwortet lokal: `curl -s --max-time 5 http://localhost:3002/api/v1/version` liefert `{"version":"1.26.2"}`; `command -v jq` und `command -v docker` liefern Pfade; `git remote get-url --push origin` enthaelt `localhost:3002` (Token-Quelle fuer den echten Lauf — nie ausgeben).</precondition>
<action>
Schritt A — `.gitea/scripts/publish-release.sh` (POSIX sh, `chmod +x`, `set -eu`, Kopfkommentar deutsch ASCII im Stil von publish-images.sh: Zweck, Entscheidung anhand GITHUB_REF, Aufrufformen, Umgebungsvariablen, dass das Token nie ausgegeben wird). Verhalten:
1. Argumente in einer `while`-Schleife: `--dry-run` (Schalter), `--tag <vX.Y.Z>` (Wert), sonst Fehler mit Hilfetext Exit 2.
2. Tag: aus `--tag`, sonst aus `GITHUB_REF` (`refs/tags/v*` -> Rest), sonst Meldung „Kein Freigabe-Tag (nur refs/tags/v*): nichts zu tun.“ und Exit 0. Tag muss `^v[0-9]+\.[0-9]+\.[0-9]+$` erfuellen (grep -E), sonst Exit 1 mit Meldung. `VERSION=${TAG#v}`.
3. API-Basis: `GITEA_API`, sonst `GITHUB_API_URL`, sonst `${GITHUB_SERVER_URL}/api/v1`, sonst `http://localhost:3002/api/v1`; Repo: `GITEA_REPO`, sonst `GITHUB_REPOSITORY`, sonst `schalli/tessera-ctl`. Erste Ausgabezeile: `Gitea-API: <basis> Repo: <repo> Tag: <tag>` (ohne Token).
4. `CHANGELOG="${CHANGELOG_FILE:-CHANGELOG.md}"`; fehlt die Datei: Exit 1 mit Meldung. Abschnitt schneiden (zur Planungszeit bewiesenes Muster): `awk -v ver="$VERSION" 'BEGIN{esc=ver; gsub(/\./,"\\.",esc); pat="^## " esc "( |$)"} $0 ~ pat {f=1; next} /^## / {if(f) exit} f {print}'`, danach fuehrende/abschliessende Leerzeilen entfernen (zweiter awk, der die letzte nicht-leere Zeile merkt, plus `sed '1{/^$/d}'`). Ist das Ergebnis leer: nach stderr „CHANGELOG.md hat keinen Abschnitt fuer Version <VERSION> (erwartet eine Zeile '## <VERSION> – <Datum>'). Kein Release ohne Text.“ und Exit 1 (Falsifizierung b).
5. JSON ausschliesslich per `jq -n --arg tag "$TAG" --arg name "Tessera $VERSION" --arg body "$BODY" '{tag_name:$tag, name:$name, body:$body, draft:false, prerelease:false}'` (kein manuelles Quoting). Fehlt `jq`: Exit 1 mit Meldung.
6. `--dry-run`: JSON und die Zielpfade (`POST <basis>/repos/<repo>/releases` bzw. `PATCH …/releases/<id>`) ausgeben, Exit 0, kein Netzaufruf, kein Token noetig.
7. Echter Lauf: `GITEA_TOKEN` muss gesetzt sein (sonst Exit 1 mit Meldung, Wert nie ausgeben). Header in eine temporaere Datei (`umask 077`, `mktemp`, `trap` zum Loeschen) schreiben und mit `curl -sS --header @"$HDR"` verwenden — das Token erscheint so weder in Argumenten noch in der Prozessliste. `GET <basis>/repos/<repo>/releases/tags/<tag>` mit `-o "$RESP" -w '%{http_code}'`: 200 -> `ID=$(jq -r .id "$RESP")`, `PATCH …/releases/$ID` mit `{name, body}` (jq wie oben ohne tag_name), Erwartung 200 -> Ausgabe „Release <tag> aktualisiert (id <ID>)“; 404 -> `POST …/releases`, Erwartung 201 -> „Release <tag> angelegt (id …)“; jeder andere Code -> Code und Antwort-Body (der Body enthaelt nie das Token) nach stderr, Exit 1. `Content-Type: application/json`, `--data @"$JSONFILE"` (JSON in Datei, nicht als Argument).
8. Das Skript kennt kein `set -x` und kein Echo einer Variablen mit dem Token.
<!-- planner-discipline-allow: set -x -->
Schritt B — `.gitea/workflows/ci.yml`: im Job `publish` nach dem Schritt „Versionsstempel berechnen, Abbilder bauen und veroeffentlichen“ einen Schritt `- name: Gitea-Release zum Freigabe-Tag anlegen (nur bei Tags v*)` mit `env: GITEA_TOKEN: ${{ secrets.REGISTRY_TOKEN }}` und `run: sh .gitea/scripts/publish-release.sh`. Kopfkommentar der Datei um eine Zeile ergaenzen (Tag v* -> zusaetzlich Gitea-Release aus CHANGELOG.md). Keine weitere Aenderung. `node -e "require('js-yaml')"` steht nicht sicher zur Verfuegung — YAML-Pruefung ueber `python3 -c 'import yaml'` nur, wenn PyYAML vorhanden ist, sonst genuegt die strukturelle grep-Pruefung unten.
Schritt C — Lokale Beweise (Ausgaben ins SUMMARY):
1. `sh .gitea/scripts/publish-release.sh --dry-run --tag v1.0.0` -> Exit 0, JSON mit `"name": "Tessera 1.0.0"` und Body, der mit `### Neu` beginnt.
2. `sh .gitea/scripts/publish-release.sh --dry-run --tag v9.9.9` -> Exit 1, Meldung nennt 9.9.9 (Falsifizierung b).
3. `GITHUB_REF=refs/heads/main sh .gitea/scripts/publish-release.sh --dry-run` -> Exit 0, „nichts zu tun“.
4. `GITHUB_REF=refs/tags/v1.0.0 GITHUB_SERVER_URL=https://git.vicolab.de sh .gitea/scripts/publish-release.sh --dry-run` -> erste Zeile nennt `https://git.vicolab.de/api/v1`.
5. Docker-Falsifizierung (c): `docker build -t tessera-web-dcz-test --build-arg APP_VERSION=v9.9.9-test --build-arg APP_CHANNEL=live -f apps/web/Dockerfile .` (2-4 Minuten; als Hintergrundbefehl starten, falls die Vordergrundzeit knapp ist). Danach `docker run --rm --entrypoint sh tessera-web-dcz-test -c 'grep -rl "2026-09-15" /app/apps/web/.next/server | wc -l; grep -rl "2026-09-15" /app/apps/web/.next/static | wc -l'` -> erste Zahl >= 1, zweite genau 0.
<!-- planner-discipline-allow: 2026-09-15 -->
Zusaetzlich Gegenprobe der COPY/dockerignore-Kopplung: `git stash`-frei pruefen, indem ein zweiter Bau mit `--build-arg` NICHT noetig ist — stattdessen im SUMMARY die gemessene Kontext-Meldung aus `docker build` (Zeile mit `COPY CHANGELOG.md`) zitieren. Test-Abbild danach `docker rmi tessera-web-dcz-test`.
6. Echter Lauf fuer v1.0.0 (Token NIE ausgeben, nur in Variablen): `PUSHURL=$(git remote get-url --push origin); TOK=${PUSHURL#*://}; TOK=${TOK#*:}; TOK=${TOK%%@*}`; dann `GITEA_API=http://localhost:3002/api/v1 GITEA_TOKEN="$TOK" sh .gitea/scripts/publish-release.sh --tag v1.0.0` -> Exit 0, Zeile „Release v1.0.0 angelegt (id N)“. Pruefung: `curl -s -H "Authorization: token $TOK" -o rel.json http://localhost:3002/api/v1/repos/schalli/tessera-ctl/releases/tags/v1.0.0; jq -c '{id, tag_name, name, draft, prerelease}' rel.json; jq -r .body rel.json` (Datei im Scratchpad) -> `tag_name v1.0.0`, `name "Tessera 1.0.0"`, `draft false`, Body beginnt mit `### Neu` und ist laenger als 100 Zeichen. Zweiter Lauf desselben Skriptaufrufs -> Exit 0, Zeile „aktualisiert (id N)“ mit derselben id; `…/releases` in eine Datei holen und `jq length` darauf -> 1 (idempotent, kein Duplikat).
Commit `ci(quick-260916-dcz): Gitea-Release je Freigabe-Tag aus CHANGELOG.md (publish-release.sh, idempotent, --dry-run), Schritt in ci.yml`.
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && test -x .gitea/scripts/publish-release.sh; echo EXEC=$? ; head -1 .gitea/scripts/publish-release.sh | grep -c '^#!/bin/sh$' ; grep -c "^set -eu$" .gitea/scripts/publish-release.sh ; grep -c "set -x" .gitea/scripts/publish-release.sh ; grep -cE 'echo[^\n]*GITEA_TOKEN' .gitea/scripts/publish-release.sh ; grep -c 'jq -n --arg' .gitea/scripts/publish-release.sh ; grep -c 'header @' .gitea/scripts/publish-release.sh ; grep -c 'releases/tags/' .gitea/scripts/publish-release.sh ; grep -c 'PATCH' .gitea/scripts/publish-release.sh ; sh .gitea/scripts/publish-release.sh --dry-run --tag v1.0.0 >/dev/null 2>&1; echo DRY_OK=$? ; sh .gitea/scripts/publish-release.sh --dry-run --tag v9.9.9 >/dev/null 2>/tmp/claude-1000/-home-vicolab-projects-tessera-ctl/d06a4a73-407a-4ea6-b686-d1f72c209902/scratchpad/dcz-dry-err.txt; echo DRY_MISSING=$? ; grep -c "9.9.9" /tmp/claude-1000/-home-vicolab-projects-tessera-ctl/d06a4a73-407a-4ea6-b686-d1f72c209902/scratchpad/dcz-dry-err.txt ; GITHUB_REF=refs/heads/main sh .gitea/scripts/publish-release.sh --dry-run | grep -c "nichts zu tun" ; sh .gitea/scripts/publish-release.sh --dry-run --tag v1.0.0 | grep -c '"name": "Tessera 1.0.0"' ; grep -c "publish-release.sh" .gitea/workflows/ci.yml ; grep -c "GITEA_TOKEN: \${{ secrets.REGISTRY_TOKEN }}" .gitea/workflows/ci.yml ; grep -c "secrets.REGISTRY_TOKEN" .gitea/workflows/ci.yml ; PUSHURL=$(git remote get-url --push origin); echo PU_EXIT=$? ; TOK=${PUSHURL#*://}; TOK=${TOK#*:}; TOK=${TOK%%@*}; curl -s -H "Authorization: token $TOK" -o /tmp/claude-1000/-home-vicolab-projects-tessera-ctl/d06a4a73-407a-4ea6-b686-d1f72c209902/scratchpad/dcz-rel.json http://localhost:3002/api/v1/repos/schalli/tessera-ctl/releases/tags/v1.0.0; echo REL_EXIT=$? ; jq -r '.tag_name, .name, .draft' /tmp/claude-1000/-home-vicolab-projects-tessera-ctl/d06a4a73-407a-4ea6-b686-d1f72c209902/scratchpad/dcz-rel.json ; jq -r '.body' /tmp/claude-1000/-home-vicolab-projects-tessera-ctl/d06a4a73-407a-4ea6-b686-d1f72c209902/scratchpad/dcz-rel.json > /tmp/claude-1000/-home-vicolab-projects-tessera-ctl/d06a4a73-407a-4ea6-b686-d1f72c209902/scratchpad/dcz-rel-body.txt; wc -c < /tmp/claude-1000/-home-vicolab-projects-tessera-ctl/d06a4a73-407a-4ea6-b686-d1f72c209902/scratchpad/dcz-rel-body.txt ; curl -s -H "Authorization: token $TOK" -o /tmp/claude-1000/-home-vicolab-projects-tessera-ctl/d06a4a73-407a-4ea6-b686-d1f72c209902/scratchpad/dcz-rels.json http://localhost:3002/api/v1/repos/schalli/tessera-ctl/releases; jq length /tmp/claude-1000/-home-vicolab-projects-tessera-ctl/d06a4a73-407a-4ea6-b686-d1f72c209902/scratchpad/dcz-rels.json</automated>
<fails_when>EXEC ist nicht 0; PU_EXIT oder REL_EXIT ist nicht 0; Shebang- oder `set -eu`-Zaehler ist nicht 1; der `set -x`-Zaehler oder der Echo-Token-Zaehler ist nicht 0; jq-/header-/tags-/PATCH-greps liefern 0; DRY_OK ist nicht 0; DRY_MISSING ist 0 (ein Tag ohne Abschnitt darf nicht durchgehen) oder die stderr-Datei nennt 9.9.9 nicht; „nichts zu tun“ fehlt fuer refs/heads/main; der Name-grep im dry-run-JSON ist 0; ci.yml nennt das Skript nicht genau einmal, den env-Eintrag nicht genau einmal oder REGISTRY_TOKEN nicht genau zweimal (Login + Release); die drei Release-Zeilen lauten nicht `v1.0.0`, `Tessera 1.0.0`, `false`; die Body-Laenge (wc -c) ist nicht groesser als 100; die Release-Anzahl ist nicht 1.</fails_when>
</verify>
<done>Skript vorhanden und POSIX-sauber; dry-run fuer v1.0.0 liefert JSON, fuer v9.9.9 Exit 1 mit klarer Meldung; main-Ref ist ein No-Op; ci.yml ruft das Skript nach dem Abbild-Schritt mit dem Token aus `env` auf; das Web-Abbild traegt den Changelog nur im Server-Bundle (Docker-Beweis im SUMMARY mit beiden Zahlen); Release `Tessera 1.0.0` existiert in Gitea zum Tag v1.0.0, ein Wiederholungslauf aktualisiert statt dupliziert; ein Commit `ci(quick-260916-dcz)`.</done>
</task>
<task type="auto">
<name>Task 3: Handbuecher (Betrieb Kapitel 9, Anwender, Entwicklung, CI-Setup), Push und Beobachtung des CI-Laufs</name>
<files>docs/anleitung-betrieb.md, docs/anleitung-anwender.md, docs/anleitung-entwicklung.md, docs/ci-cd-setup.md</files>
<read_first>
- docs/anleitung-betrieb.md Kapitel 9 (Zeilen 357-530: „Eine Version freigeben“, „Woran Sie erkennen, welche Version läuft“, Absatz „Erstfreigabe v1.0.0“) — Ton: Alltagssprache, echte Umlaute, Sie-Form
- docs/anleitung-anwender.md (Inhaltsverzeichnis Zeilen 6-22, „Aufbau der Oberfläche“ Zeilen 38-55, Abschnittsfolge vor „Häufige Stolpersteine“ Zeile 172; Abschnitt „Dashboard“ Zeilen 57-84 ist Stand dyv und bleibt unangetastet)
- docs/anleitung-entwicklung.md „Konventionen und Fallstricke“ (ab Zeile 425) — Ton: technisch, echte Umlaute
- docs/ci-cd-setup.md Abschnitte 3 (Secrets-Tabelle) und 4 (Pipeline-Ueberblick, Etiketten-Tabelle) — ASCII-Umschrift wie im Bestand
- .planning/quick/260914-ku1-zwei-auslieferungskanaele-beta-auf-main-/260914-ku1-PLAN.md Task 3 Schritt 4 (CI-Beobachtung ueber die Gitea-API)
</read_first>
<precondition>Gitea antwortet lokal (`curl -s --max-time 5 http://localhost:3002/api/v1/version` -> `{"version":"1.26.2"}`) und `docker ps --format '{{.Names}}' | grep -c '^gitea-runner$'` liefert `1` (sonst Push trotzdem, Beobachtung als offenen Punkt ins SUMMARY).</precondition>
<action>
1. `docs/anleitung-betrieb.md`, Kapitel 9: (a) Unterabschnitt „Eine Version freigeben“ — vor dem Befehlsblock einen nummerierten Vorschritt einfuegen: in `CHANGELOG.md` den Abschnitt „Unveröffentlicht“ in „X.Y.Z – JJJJ-MM-TT“ umbenennen, darueber ein neues leeres „Unveröffentlicht“ anlegen, auf `main` committen und pushen — erst dann `live` zusammenfuehren und taggen; (b) nach dem Absatz zur Pipeline-Dauer einen Absatz: die Pipeline legt beim Tag zusaetzlich einen Release in Gitea an (Name „Tessera X.Y.Z“, Text = der Abschnitt dieser Version aus CHANGELOG.md, zu finden unter Releases im Repository); fehlt der Abschnitt, schlaegt genau dieser letzte Schritt fehl — die Abbilder sind dann trotzdem gebaut, der Release wird nach dem Nachtragen des Abschnitts durch erneutes Ausloesen des Tags-Laufs oder lokal per Skript (`.gitea/scripts/publish-release.sh --tag vX.Y.Z`) nachgeholt; (c) Absatz „Erstfreigabe v1.0.0“ in die Vergangenheit setzen: erfolgt am 2026-09-14 (Tag), live seit 2026-09-15; der Release „Tessera 1.0.0“ wurde nachtraeglich angelegt; (d) unter „Woran Sie erkennen, welche Version läuft“ einen vierten Punkt: Klick auf die Versionszeile unten in der Seitenleiste oeffnet „Was ist neu“ — auf Live nur freigegebene Versionen, auf Beta zusaetzlich „Noch nicht freigegeben (Beta)“. Echte Umlaute, Sie-Form.
2. `docs/anleitung-anwender.md`: (a) in „Aufbau der Oberfläche“, Absatz Seitenleiste, einen Satz ergaenzen: ganz unten steht die Versionsnummer von Tessera; ein Klick darauf oeffnet „Was ist neu“; (b) den von 260916-dyv geaenderten Abschnitt „Dashboard“ (Stift-Schalter unten rechts, ganze Kachel ziehbar, Mindestgroessen) NICHT anfassen; neuen Abschnitt `## Was ist neu` VOR „Häufige Stolpersteine“ (4-6 Saetze: was die Seite zeigt, Gruppen Neu/Geändert/Behoben, neueste Version oben, Hinweis „Noch nicht freigegeben (Beta)“ nur auf der Beta, auf Live nur Freigegebenes); (c) Inhaltsverzeichnis-Eintrag an passender Stelle. Echte Umlaute, Sie-Form.
3. `docs/anleitung-entwicklung.md`, „Konventionen und Fallstricke“: neuen Fettabsatz „**Änderungsliste (`CHANGELOG.md`):**“ — jede Aenderung sofort unter „Unveröffentlicht“ eintragen (Alltagssprache fuer Anwender, Sie-Form, echte Umlaute, Gruppen Neu/Geändert/Behoben, keine Dateinamen/Commit-Kuerzel); Freigabe = Abschnitt umbenennen + neues leeres Unveröffentlicht; die Seite „Was ist neu“ (`apps/web/src/app/(portal)/changelog/page.tsx`) liest den Text zur Bauzeit aus `env.TESSERA_CHANGELOG_MD` in `next.config.ts` (deshalb `COPY CHANGELOG.md` im Web-Dockerfile und die Ausnahme `!CHANGELOG.md` in `.dockerignore`; nur `page.tsx` darf `@/lib/changelog` importieren, damit der Text nicht in oeffentliche Client-Chunks gelangt); Kanalregel in `filterChangelogForChannel` mit Tests; `.gitea/scripts/publish-release.sh` schneidet beim Tag den Abschnitt fuer den Gitea-Release — ohne Abschnitt bricht der CI-Schritt ab. Echte Umlaute.
4. `docs/ci-cd-setup.md` (ASCII-Umschrift wie im Bestand): Secrets-Tabelle — `REGISTRY_TOKEN` braucht zusaetzlich Schreibrecht auf das Repository (`repository: write`) fuer Releases, wird im Release-Schritt ueber `env` an das Skript gereicht, nie als Argument; Pipeline-Ueberblick — Job `publish` besteht aus vier Schritten (Checkout, Login, publish-images.sh, publish-release.sh); Etiketten-Tabelle — Zeile Tag `vX.Y.Z` ergaenzen um „+ Gitea-Release `Tessera X.Y.Z` mit dem CHANGELOG-Abschnitt“; kurzer Hinweis, dass das Skript die API ueber `GITHUB_API_URL`/`GITHUB_SERVER_URL` (im Job-Container `https://git.vicolab.de`) anspricht und `localhost:3002` dort nicht erreichbar ist.
5. Commit `docs(quick-260916-dcz): Betriebshandbuch Kapitel 9 (Changelog-Schritt, Gitea-Release, Seite Was ist neu), Anwender-, Entwicklungs- und CI-Handbuch`. Dann `git push` (Push-URL zeigt auf localhost:3002; schlichtes `git push` genuegt).
6. Beobachtung des CI-Laufs (Token NIE ausgeben): `PUSHED=$(git rev-parse HEAD); PUSHURL=$(git remote get-url --push origin); TOK=${PUSHURL#*://}; TOK=${TOK#*:}; TOK=${TOK%%@*}`; bis zu 12 Minuten alle 20 s `curl -s -H "Authorization: token $TOK" "http://localhost:3002/api/v1/repos/schalli/tessera-ctl/actions/runs?limit=5"` abfragen (als Hintergrundbefehl, falls `sleep` im Vordergrund blockiert ist), Eintrag mit `head_sha == PUSHED`, auf `status == completed` warten; Erwartung `conclusion == success`. Zusaetzlich versuchen, das Job-Log des Jobs `publish` zu lesen (`…/actions/runs/<id>/jobs`, dann `…/actions/jobs/<job_id>/logs`, falls die Gitea-Version antwortet) und die Zeilen `Gitea-API: https://git.vicolab.de/api/v1 …` und „nichts zu tun“ des Release-Schritts zitieren; antwortet der Log-Endpunkt nicht, im SUMMARY vermerken (der Erfolg des Laufs beweist den Exit 0 des Schritts). Lauf-ID, Dauer (`started_at`/`completed_at`), conclusion ins SUMMARY. Ist `conclusion` nicht `success`: Ursache aus dem Job-Log benennen, Korrektur als eigener `fix(quick-260916-dcz)`-Commit, erneut pushen und beobachten.
7. Wird das SUMMARY erst nach dem Push committet, den Push danach wiederholen (ein weiterer CI-Lauf ist erwartet).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && grep -c "CHANGELOG.md" docs/anleitung-betrieb.md ; grep -c "Was ist neu" docs/anleitung-betrieb.md ; grep -c "Release" docs/anleitung-betrieb.md ; grep -c "^## Was ist neu" docs/anleitung-anwender.md ; grep -c "Was ist neu" docs/anleitung-anwender.md ; grep -c "Änderungsliste" docs/anleitung-entwicklung.md ; grep -c "TESSERA_CHANGELOG_MD" docs/anleitung-entwicklung.md ; grep -c "publish-release.sh" docs/ci-cd-setup.md ; grep -c "repository: write" docs/ci-cd-setup.md ; grep -c '[äöüÄÖÜß]' docs/ci-cd-setup.md ; pnpm -C apps/web exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)" ; pnpm -C apps/api exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)" ; for p in packages/shared apps/api apps/web; do pnpm -C $p exec tsc --noEmit >/dev/null 2>&1; echo "TSC_$p=$?"; done ; pnpm install --frozen-lockfile >/dev/null 2>&1; echo FROZEN=$? ; D=$(git diff --stat 963fa36 -- . ':!.planning'); echo GIT_EXIT=$? ; tail -n1 <<< "$D" ; U=$(git diff --stat 963fa36 -- '.env*' docker-compose.yml docker-compose.prod.yml docker-compose.dev.yml docker-compose.ci.yml pnpm-lock.yaml apps/web/package.json apps/api/package.json apps/api/prisma apps/api/Dockerfile apps/web/src/messages/umlaut-dictionary.ts); echo U_EXIT=$? ; test -z "$U"; echo U_EMPTY=$? ; S=$(git status -sb); head -n1 <<< "$S"</automated>
<fails_when>Ein grep auf die Handbuecher liefert 0 (betrieb: CHANGELOG.md >= 2, Was ist neu >= 1, Release >= 2; anwender: `## Was ist neu` genau 1, Was ist neu >= 2; entwicklung: Änderungsliste >= 1, TESSERA_CHANGELOG_MD >= 1; ci-cd-setup: publish-release.sh >= 2, repository: write >= 1) oder ci-cd-setup.md enthaelt echte Umlaute (Zaehler nicht 0); Web weicht von 49/309 oder API von 67/1078 ab; ein TSC_*, FROZEN oder GIT_EXIT ist nicht 0; die Summenzeile nennt nicht genau `19 files changed`; U_EMPTY ist 1 (eine unantastbare Datei wurde geaendert); die Statuszeile zeigt `[ahead` oder `[behind`.</fails_when>
</verify>
<done>Vier Handbuecher auf dem gemessenen Stand (Kapitel 9 mit Changelog-Vorschritt, Release-Hinweis, Erstfreigabe in der Vergangenheit, vierter Erkennungsweg; Anwender-Abschnitt „Was ist neu“ mit TOC; Entwicklungsregel; CI-Setup ASCII); Suiten Web 49/309, API 67/1078; tsc 0 dreimal; frozen-lockfile 0; genau 19 Dateien ausserhalb `.planning`; Push erfolgt, CI-Lauf zum HEAD `success` (Lauf-ID, Dauer und Release-Schritt-Zeilen im SUMMARY); Commit `docs(quick-260916-dcz)`.</done>
</task>
</tasks>
<threat_model>
## Trust Boundaries
| Boundary | Description |
|----------|-------------|
| Repository-Datei -> Web-Bundle -> Browser des Anwenders | `CHANGELOG.md` (vertrauenswuerdige, versionierte Quelle) wird zu HTML gerendert; jeder Commit-Autor kann Markdown einbringen |
| Internet -> `/changelog` und `/_next/static/*` | Seite nur mit gueltigem Session-Cookie (Middleware); statische Chunks sind ohne Anmeldung abrufbar |
| Gitea-Repository -> CI-Job-Container -> Gitea-API | Beim Tag-Push haelt der Job das Repo-Token als Secret und ruft die Release-API ueber `https://git.vicolab.de` auf |
| CHANGELOG-Text -> JSON-Body -> Gitea-Release | Freitext (Anfuehrungszeichen, Backslashes, Zeilenumbrueche) wird in JSON und dann in Gitea-Markdown ueberfuehrt |
| Docker-Bau-Kontext -> Abbild | Eine zusaetzliche Wurzeldatei gelangt in den Kontext und in die builder-Stufe |
## STRIDE Threat Register (ASVS Level 1, Blocking-Schwelle `high`)
| Threat ID | Category | Component | Severity | Disposition | Mitigation Plan |
|-----------|----------|-----------|----------|-------------|-----------------|
| T-DCZ-01 | Tampering (XSS ueber Markdown) | `changelog-view.tsx` (`MDEditor.Markdown`) | medium | mitigate | `rehypePlugins={[[rehypeSanitize]]}` wie im Notiz-Widget (Gate: grep `rehypeSanitize` in changelog-view.tsx >= 1); Quelle ist eine versionierte Repo-Datei, keine Nutzereingabe; kein `dangerouslySetInnerHTML` |
| T-DCZ-02 | Information Disclosure | Changelog-Text in `/_next/static` (ohne Auth abrufbar) | low | mitigate | Text nur im Server-Bundle: `@/lib/changelog` wird ausschliesslich von `page.tsx` (Server-Komponente) importiert (Gate Task 1: Import-Zaehler ausserhalb page.tsx = 0; Docker-Gate Task 2: `.next/static` enthaelt den Marker nicht) |
| T-DCZ-03 | Elevation / Zugriff | `/changelog` ohne Anmeldung | medium | mitigate | Bestehende `middleware.ts` (alle Routen ausser `/login`, `/reset-password`) — keine neue oeffentliche Route; Seitentest rendert unabhaengig davon, der Schutz liegt eine Schicht darueber und wird nicht geschwaecht (publicRoutes unveraendert, Gate: `git diff` auf middleware.ts leer, da nicht in files_modified) |
| T-DCZ-04 | Information Disclosure (Secret im Log) | `publish-release.sh`, `ci.yml` | high | mitigate | Token nur ueber `env: GITEA_TOKEN` (Gitea maskiert Secrets im Log), im Skript kein Shell-Tracing, kein Echo des Tokens, Header aus Datei (`--header @file`, nicht in argv/Prozessliste), JSON aus Datei; lokal: Token nur in Variablen, nie ausgegeben (Gates Task 2: `set -x`-Zaehler 0, Echo-Token-Zaehler 0, `header @` >= 1) |
| T-DCZ-05 | Tampering (JSON-/Body-Injection) | Release-Body aus CHANGELOG.md | medium | mitigate | JSON ausschliesslich per `jq -n --arg` (korrektes Escaping), keine String-Konkatenation; `--dry-run` zeigt das JSON vorab (Gate: `jq -n --arg` >= 1) |
| T-DCZ-06 | Denial of Service / Fehlbetrieb | Leerer oder falscher Release | low | mitigate | Tag-Regex `^v[0-9]+\.[0-9]+\.[0-9]+$`, Abschnittspflicht (Exit 1 ohne Text), idempotenter PATCH statt Duplikat (Gates Task 2: DRY_MISSING != 0, Release-Anzahl 1) |
| T-DCZ-07 | Spoofing (falsche API-Basis) | Skript im CI-Job-Container | medium | mitigate | API-Basis aus `GITHUB_API_URL`/`GITHUB_SERVER_URL` (https://git.vicolab.de, TLS), Fallback localhost nur lokal; erste Ausgabezeile nennt die Basis; Token geht nur an diese Basis |
| T-DCZ-08 | Repudiation | Welcher Text zu welcher Version gehoert | low | accept | Release-Text stammt aus der versionierten Datei am getaggten Commit; Aenderungen sind ueber Git nachvollziehbar |
| T-DCZ-09 | Information Disclosure (Bau-Kontext) | `.dockerignore`-Ausnahme | low | mitigate | Ausnahme gilt genau fuer `!CHANGELOG.md` (Gate: exakte Zeile), `*.md` bleibt ausgeschlossen, keine `.env`-Aenderung |
| T-DCZ-SC | Tampering (Supply Chain) | npm-Installs | high | mitigate | Keine neuen Pakete: `MDEditor.Markdown` aus dem installierten `@uiw/react-md-editor` 4.1.1, `rehype-sanitize` vorhanden; Gate `pnpm install --frozen-lockfile` Exit 0 und `pnpm-lock.yaml`/`package.json` unangetastet — daher kein Legitimitaets-Checkpoint noetig |
</threat_model>
<verification>
- `pnpm -C apps/web exec vitest run` -> `Test Files 49 passed (49)` / `Tests 309 passed (309)`; `pnpm -C apps/api exec vitest run` -> `67 passed (67)` / `1078 passed (1078)`.
- `tsc --noEmit` in packages/shared, apps/api, apps/web -> Exit 0; `pnpm install --frozen-lockfile` -> Exit 0.
- `git diff --stat 963fa36 -- . ':!.planning'` -> genau `19 files changed`; `.env*`, Compose, Prisma, Lockfile, package.json, umlaut-dictionary.ts unangetastet.
- Falsifizierung (a): Test 1 in `changelog.test.ts` (live) wird rot, wenn `filterChangelogForChannel` den Abschnitt nicht mehr entfernt (Probe im SUMMARY: Funktion kurzzeitig auf Durchreichen gesetzt -> genau dieser Test rot, danach zurueck).
- Falsifizierung (b): `sh .gitea/scripts/publish-release.sh --dry-run --tag v9.9.9` -> Exit 1, Meldung nennt 9.9.9.
- Falsifizierung (c): lokal gebautes Web-Abbild: `grep -rl "2026-09-15" /app/apps/web/.next/server | wc -l` >= 1 und dasselbe fuer `.next/static` = 0.
- Gitea: `GET /repos/schalli/tessera-ctl/releases/tags/v1.0.0` -> `Tessera 1.0.0`, `draft false`, Body > 100 Zeichen; Release-Anzahl 1.
- CI-Lauf zum gepushten HEAD: `conclusion == success`.
- Browser-Gegenprobe (Playwright MCP, nur wenn ein Dev-Stack laeuft; sonst als offenen Punkt vermerken): Klick auf die Versionszeile fuehrt zu `/changelog`, Seite zeigt „Was ist neu“ mit Hinweis „Noch nicht freigegeben (Beta)“ (lokal Kanal dev).
</verification>
<success_criteria>
- CHANGELOG.md mit `Unveröffentlicht` (Dashboard-Umbau + Seite „Was ist neu“) und `1.0.0 – 2026-09-15` (6-12 Punkte aus den Handbuechern), Alltagssprache, echte Umlaute, Sie-Form.
- Seite `/changelog` (nur angemeldet, Portal-Layout) rendert den Changelog ueber `MDEditor.Markdown` + rehype-sanitize; Live sieht kein `Unveröffentlicht`, Beta/dev sehen „Noch nicht freigegeben (Beta)“ mit Hinweis; Versionszeile ist ein Link mit aria-label „Was ist neu“; de/en vollstaendig.
- Bauweg: `env.TESSERA_CHANGELOG_MD` in next.config.ts, `COPY CHANGELOG.md ./` im Web-Dockerfile, `!CHANGELOG.md` in .dockerignore; Docker-Beweis Server-Bundle ja / statische Chunks nein.
- `publish-release.sh` (dry-run, idempotent, Exit 1 ohne Abschnitt) + ci.yml-Schritt; Release `Tessera 1.0.0` in Gitea.
- Handbuecher aktualisiert; alle Zahlen-Gates erfuellt; gepusht; CI gruen.
</success_criteria>
<output>
Nach Abschluss `.planning/quick/260916-dcz-aenderungsliste-changelog-md-in-alltagss/260916-dcz-SUMMARY.md` anlegen (Deutsch, ASCII): Messwerte aller Gates (Vitest-Zeilen, tsc, 19 files changed), RED-Ausgabe aus Task 1, Docker-Beweis (beide Zahlen, Baudauer), dry-run-Ausgaben, Release-Antwort (id, name, body_len) und PATCH-Wiederholung, CI-Lauf (ID, Dauer, conclusion, Release-Schritt-Zeilen oder Grund, warum das Log nicht lesbar war), Abschnitt „Fuer den Changelog“ entfaellt (die Punkte von bwo, dyv und diesem Auftrag stehen bereits in CHANGELOG.md unter Unveröffentlicht), offene Punkte (z. B. Browser-Gegenprobe, CI-Beweis des Release-Wegs erst beim naechsten Tag).
</output>
@@ -0,0 +1,187 @@
---
phase: quick-260916-dcz
plan: 01
subsystem: web-portal, ci-cd, docs
tags: [changelog, whats-new, gitea-release, build-time-embedding, i18n, handbuecher]
status: complete
requires: [quick-260914-ku1, quick-260916-bwo, quick-260916-dyv]
provides:
- CHANGELOG.md (Wurzel) in Alltagssprache mit Unveroeffentlicht + 1.0.0
- Seite /changelog "Was ist neu" mit Kanalfilter (Server-Komponente)
- Bauzeit-Einbettung env.TESSERA_CHANGELOG_MD (next.config.ts, Dockerfile, .dockerignore)
- .gitea/scripts/publish-release.sh + CI-Schritt (Gitea-Release je Tag v*)
- Release "Tessera 1.0.0" in Gitea (id 1)
affects: [apps/web, .gitea, docs]
tech-stack:
added: []
patterns:
- "Bauzeit-Einbettung einer Repo-Datei ueber next.config.ts env + Importdisziplin (nur Server-Seite importiert das Modul)"
- "Release-Skript: Token nur ueber Header-Datei, JSON nur per jq --arg, idempotent GET/tags -> PATCH oder POST"
key-files:
created:
- CHANGELOG.md
- apps/web/src/lib/changelog.ts
- apps/web/src/lib/changelog.test.ts
- apps/web/src/app/(portal)/changelog/page.tsx
- apps/web/src/app/(portal)/changelog/changelog-page.test.tsx
- apps/web/src/components/changelog/changelog-view.tsx
- .gitea/scripts/publish-release.sh
modified:
- .dockerignore
- apps/web/Dockerfile
- apps/web/next.config.ts
- apps/web/src/components/layout/app-version-badge.tsx
- apps/web/src/components/layout/app-version-badge.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- .gitea/workflows/ci.yml
- docs/anleitung-betrieb.md
- docs/anleitung-anwender.md
- docs/anleitung-entwicklung.md
- docs/ci-cd-setup.md
decisions:
- "Commits auf main: Projektstrategie branching_strategy none, Auftrag schreibt Push von main vor"
- "Ein feat-Commit fuer Task 1 statt getrennter test/feat-Commits: der Plan schreibt genau drei Commits (feat/ci/docs) vor; RED-Nachweis liegt als TAP-Record vor (RED_EVIDENCE_OK)"
- "filterChangelogForChannel liefert bei leerem Ergebnis '' statt '\\n' (Seite prueft ohnehin markdown.trim())"
- "publish-release.sh gibt die API-Basis erst NACH der Tag-Entscheidung aus (Reihenfolge der Plan-Schritte 2 und 3); auf main erscheint daher nur 'nichts zu tun'"
metrics:
duration: "ca. 2 h 20 min (Start 09:13 UTC, Ende ca. 09:35 UTC + CI-Beobachtung bis 09:30 UTC lokal 11:30)"
completed: 2026-09-16
plan_head_before: 0db21627f51290f26ca049968d11d53b2394cd0f
commits: 3
actuals:
tokens: 12659
tasks: 3
commits: 3
---
# Quick 260916-dcz: Aenderungsliste (CHANGELOG.md) in Alltagssprache, Seite "Was ist neu", Gitea-Release je Tag — Summary
CHANGELOG.md im Wurzelverzeichnis (Unveroeffentlicht mit 8 Punkten aus bwo + dyv + dieser Seite, 1.0.0 mit 11 Punkten aus den Handbuechern), zur Bauzeit ueber `env.TESSERA_CHANGELOG_MD` ins Server-Bundle eingebettet und unter `/changelog` als Server-Seite mit Kanalfilter (Live ohne Unveroeffentlicht) ueber `MDEditor.Markdown` + `rehype-sanitize` gerendert; die Versionszeile ist ein Link; `publish-release.sh` legt beim Tag den Gitea-Release aus dem CHANGELOG-Abschnitt an (idempotent, Exit 1 ohne Abschnitt), Release `Tessera 1.0.0` rueckwirkend angelegt; vier Handbuecher nachgezogen; gepusht, CI 356 success.
## Aktenstand (git ist die Wahrheit)
`git status --porcelain` nach Task 3 (vor dem SUMMARY): leer.
`git log --oneline 0db2162..HEAD`:
```
c5f4ade docs(quick-260916-dcz): Betriebshandbuch Kapitel 9 (Changelog-Schritt, Gitea-Release, Seite Was ist neu), Anwender-, Entwicklungs- und CI-Handbuch
6940bd0 ci(quick-260916-dcz): Gitea-Release je Freigabe-Tag aus CHANGELOG.md (publish-release.sh, idempotent, --dry-run), Schritt in ci.yml
ba06db9 feat(quick-260916-dcz): CHANGELOG.md, Seite "Was ist neu" mit Kanalfilter, Versionszeile als Link, Bauzeit-Einbettung
```
`git status -sb | head -1` nach `git fetch -q`: `## main...origin/main` (nicht voraus, nicht zurueck). Push: `963fa36..c5f4ade main -> main` — die beiden Plan-Docs-Commits (df16f46, 0db2162) gingen wie erwartet mit.
`commits: 3` ist gemessen: `git rev-list --count 0db2162..HEAD` = 3.
## Task 1 — CHANGELOG.md, Bauzeit-Einbettung, Kanalfilter, Seite, Abzeichen-Link, i18n (ba06db9)
**RED (Schritt A), Befehl** `pnpm -C apps/web exec vitest run src/lib/changelog.test.ts "src/app/(portal)/changelog" src/components/layout/app-version-badge.test.tsx`, Exit 1:
```
FAIL src/lib/changelog.test.ts [ src/lib/changelog.test.ts ]
Error: Failed to resolve import "./changelog" from "src/lib/changelog.test.ts". Does the file exist?
FAIL src/app/(portal)/changelog/changelog-page.test.tsx [ ... ]
Error: Failed to resolve import "./page" from "src/app/(portal)/changelog/changelog-page.test.tsx". Does the file exist?
FAIL ... app-version-badge.test.tsx > Test 5 (Link): die Versionszeile ist ein Link auf /changelog
AssertionError: expected 'SPAN' to be 'A' // Object.is equality
FAIL ... app-version-badge.test.tsx > Test 6 (aria-label): der Link traegt den Namen "Was ist neu"
Test Files 3 failed (3)
Tests 2 failed | 4 passed (6)
```
RED-Nachweis nach #3770: TAP-Lauf (`--reporter=tap-flat`) der Badge-Datei als Record persistiert, `gsd_run check tdd-red-evidence` -> `RED_EVIDENCE_OK` (target_test_failed, Zieltest = Test 5 Link). Hinweis: Vitest-TAP hat keine node:test-Summenzeilen; `# tests 6 / # pass 4 / # fail 2` wurden aus den ok/not-ok-Zeilen gezaehlt und angehaengt (Format, kein Inhalt).
**GREEN (Schritt H):** Zielsuite `3 passed (3)` / `19 passed (19)`; gesamte Web-Suite `Test Files 49 passed (49)` / `Tests 309 passed (309)` (Plan-Soll 49/309, erfuellt); `tsc --noEmit` web Exit 0.
**Falsifizierung (a):** `if (isEmpty || channel === 'live')` kurzzeitig auf `if (isEmpty)` gesetzt -> `Tests 2 failed | 8 passed (10)`: Test 1 (live) UND Test 8 (CRLF, ebenfalls live) rot; Datei danach byte-identisch zurueckgesetzt (diff leer).
**Lokaler `next build`:** Exit 0 in 89 s; `/changelog` als `ƒ (Dynamic)` 1.84 kB; Marker `2026-09-15`: `apps/web/.next/server` = 1 Datei, `apps/web/.next/static` = 0.
**Verify-Gates Task 1 (alle erfuellt):** CL_EXISTS=0; `## Unveröffentlicht` 1; `## 1.0.0 – 2026-09-15` 1; `### ` 3; Punkte unter 1.0.0 = 11 (Soll 6-12); Punkte unter Unveroeffentlicht = 8 (Soll 7-9); `!CHANGELOG.md` 1; `COPY CHANGELOG.md ./` 1; TESSERA_CHANGELOG_MD in next.config.ts 3; `process.env.TESSERA_CHANGELOG_MD` in changelog.ts 1; `export function filterChangelogForChannel` 1; Importe von `@/lib/changelog` ausserhalb page.tsx = 0; `MDEditor.Markdown` 2; `rehypeSanitize` 2; page.tsx `use client` 0; `href="/changelog"` 1; `aria-label={t('whatsNew')}` 1; `"whatsNew"` de 1; `"unreleasedHint"` en 1; umlaut-dictionary.ts / package.json / pnpm-lock.yaml: UNTOUCHED=0 (unangetastet); TSC_web=0.
Umlaut-Waechter: alle neuen de.json-Texte bestehen (`aktuelle`, `Tessera` sind gelistet; keine neuen ae/oe/ue/ss-Woerter), `umlaut-dictionary.ts` unangetastet.
## Task 2 — Release-Skript, CI-Schritt, Docker-Falsifizierung, Release v1.0.0 (6940bd0)
Precondition: Gitea `{"version":"1.26.2"}`, jq `/bin/jq`, docker `/bin/docker`, Push-URL enthaelt localhost:3002 — erfuellt.
**Dry-run-Ausgaben:**
1. `--dry-run --tag v1.0.0` -> Exit 0; erste Zeile `Gitea-API: http://localhost:3002/api/v1 Repo: schalli/tessera-ctl Tag: v1.0.0`, dann POST-/PATCH-Ziele und das JSON; `.name` = `Tessera 1.0.0`, Body 2227 Zeichen, erste Zeile `### Neu`, letzte Zeile `- Versionsanzeige unten in der Seitenleiste ...`.
2. `--dry-run --tag v9.9.9` -> Exit 1, stderr: `CHANGELOG.md hat keinen Abschnitt fuer Version 9.9.9 (erwartet eine Zeile '## 9.9.9 – <Datum>'). Kein Release ohne Text.` (Falsifizierung b).
3. `GITHUB_REF=refs/heads/main ... --dry-run` -> Exit 0, `Kein Freigabe-Tag (nur refs/tags/v*): nichts zu tun.`
4. `GITHUB_REF=refs/tags/v1.0.0 GITHUB_SERVER_URL=https://git.vicolab.de ... --dry-run` -> erste Zeile `Gitea-API: https://git.vicolab.de/api/v1 Repo: schalli/tessera-ctl Tag: v1.0.0`.
**Docker-Falsifizierung (c):** `docker build -t tessera-web-dcz-test --build-arg APP_VERSION=v9.9.9-test --build-arg APP_CHANNEL=live -f apps/web/Dockerfile .` -> Exit 0 in 103 s; Kontext `transferring context: 518.75MB 4.7s`; Schicht `#18 [builder 6/7] COPY CHANGELOG.md ./` (die Datei kam also trotz `*.md` durch die Ausnahme in den Kontext). Im Abbild: `grep -rl "2026-09-15" /app/apps/web/.next/server | wc -l` = **1**, `.../.next/static` = **0**. Abbild danach mit `docker rmi` entfernt.
**Echter Lauf v1.0.0 (Token nur in Variablen, nie ausgegeben):** vorher `GET .../releases` -> `0` Releases. Lauf 1: `Release v1.0.0 angelegt (id 1)`, Exit 0. Pruefung `GET .../releases/tags/v1.0.0`: `{"id":1,"tag_name":"v1.0.0","name":"Tessera 1.0.0","draft":false,"prerelease":false,"body_len":2227}`, Body beginnt mit `### Neu`. Lauf 2 (identischer Aufruf): `Release v1.0.0 aktualisiert (id 1)`, Exit 0; `jq length` auf `.../releases` = **1** (idempotent, kein Duplikat).
**Verify-Gates Task 2:** EXEC=0; Shebang 1; `set -eu` 1; `set -x` 0; Echo-Token-Zaehler 0; `jq -n --arg` 2; `header @` 3; `releases/tags/` 1; `PATCH` 3; DRY_OK=0; DRY_MISSING=1 mit `9.9.9` in stderr; „nichts zu tun“ 1; Name-grep 1; `publish-release.sh` in ci.yml 1; `secrets.REGISTRY_TOKEN` 2.
**Messwiderspruch (beide Werte, nicht angepasst):** Das Plan-Gate `grep -c "GITEA_TOKEN: \${{ secrets.REGISTRY_TOKEN }}" .gitea/workflows/ci.yml` liefert auf diesem Host **0**, weil `grep` hier `ugrep 7.8.4` ist und `$` mitten im Muster als Anker wirkt (Gegenprobe: dasselbe Muster auf eine Echo-Zeile mit exakt diesem Text liefert ebenfalls 0). `grep -cF 'GITEA_TOKEN: ${{ secrets.REGISTRY_TOKEN }}'` und `grep -c 'GITEA_TOKEN: [$]{{ secrets.REGISTRY_TOKEN }}'` liefern **1**; die Zeile steht woertlich in ci.yml (Zeilen 70-72).
Zwei Korrekturen VOR dem Commit (kein Plan-Deviation, Skript war noch ungetestet): (1) dash-`echo` interpretiert `\n` im jq-JSON -> `printf '%s\n'`; (2) die Fehlermeldung bei fehlendem Token nannte den Variablennamen in einer echo-Zeile und haette das Echo-Token-Gate ausgeloest -> umformuliert („Kein Zugriffstoken in der Umgebung gesetzt“).
YAML-Pruefung: PyYAML nicht vorhanden (`No module named 'yaml'`); strukturelle grep-Pruefung wie im Plan vorgesehen, und der CI-Lauf hat die Datei geparst und ausgefuehrt.
## Task 3 — Handbuecher, Push, CI-Beobachtung (c5f4ade)
Precondition: Gitea 1.26.2, `gitea-runner` laeuft (1).
**Handbuch-Gates:** betrieb `CHANGELOG.md` 2 (>=2), `Was ist neu` 1 (>=1), `Release` 4 (>=2); anwender `## Was ist neu` 1, `Was ist neu` 4 (>=2); entwicklung `Änderungsliste` 1, `TESSERA_CHANGELOG_MD` 1; ci-cd-setup `publish-release.sh` 2 (>=2), `repository: write` 1, echte Umlaute 0. Abschnitt „Dashboard“ im Anwenderhandbuch: kein Diff (0 geaenderte Zeilen mit „Dashboard“, Aenderung nur Inhaltsverzeichnis, Satz in „Aufbau der Oberflaeche“ und neuer Abschnitt vor den Stolpersteinen).
**Baseline:** Web `Test Files 49 passed (49)` / `Tests 309 passed (309)` (zweimal gemessen, nach Task 1 und nach Task 3); API `Test Files 67 passed (67)` / `Tests 1078 passed (1078)`; `tsc --noEmit`: packages/shared 0, apps/api 0, apps/web 0; `pnpm install --frozen-lockfile` Exit 0; `git diff --stat 963fa36 -- . ':!.planning'` -> `19 files changed, 843 insertions(+), 17 deletions(-)`; Unantastbare (`.env*`, Compose, pnpm-lock.yaml, package.json beider Apps, prisma, apps/api/Dockerfile, umlaut-dictionary.ts): U_EMPTY=0 (unveraendert).
**CI-Lauf:** id **356**, head_sha c5f4ade, `started_at 2026-09-16T11:25:15+02:00`, `completed_at 2026-09-16T11:29:57+02:00` (4 min 42 s), `conclusion: success`. Jobs: 1023 Lint & Type Check success, 1024 Tests success, 1025 Build & Publish Images success. Job-Log 1025 (`/actions/jobs/1025/logs`, HTTP 200) zeigt den Release-Schritt:
```
::group::Run sh .gitea/scripts/publish-release.sh
Kein Freigabe-Tag (nur refs/tags/v*): nichts zu tun.
```
Die Zeile `Gitea-API: https://git.vicolab.de/api/v1 ...` erscheint auf `main` NICHT — das Skript beendet sich laut Plan-Schritt 2 (Tag-Entscheidung) vor Plan-Schritt 3 (API-Basis ausgeben). Die Aufloesung ueber `GITHUB_SERVER_URL` ist lokal bewiesen (dry-run 4 oben); der CI-Beweis der Aufloesung kommt mit dem naechsten Tag (siehe offen).
## Deviations from Plan
**1. [Rule 1 - Bug] dash-`echo` haette das dry-run-JSON zerlegt** — Found during Task 2, Schritt C1 (jq konnte das dry-run-JSON nicht parsen: „control characters must be escaped“); Fix `printf '%s\n'` statt `echo`; Datei publish-release.sh; im Commit 6940bd0 enthalten.
**2. Reihenfolge Tag-Entscheidung vor API-Ausgabe** — der Plan-Text in key_links erwartet die `Gitea-API:`-Zeile im main-Lauf, die Action-Schritte 2/3 legen die Reihenfolge anders fest; ich habe die Action-Schritte umgesetzt. Ergebnis im CI-Log: nur „nichts zu tun“. Kein Gate verletzt.
**3. Leeres Ergebnis** — `filterChangelogForChannel` liefert `''` statt `'\n'`, wenn kein Abschnitt uebrig bleibt; die Seite prueft `markdown.trim()`, Test 3 der Seite deckt den Fall.
Sonst: Plan wie geschrieben ausgefuehrt. Keine neuen Pakete, keine Auth-Gates.
## Beobachtungen ausserhalb des Umfangs (nicht behoben)
- `pnpm exec biome check ...` bricht mit „Biome exited because the configuration resulted in errors“ ab (Konfiguration braucht `biome migrate`) — vorbestehend, nicht durch diesen Auftrag verursacht; Lint im CI ist ohnehin ein Leerlauf (WINDOWS #35).
## Threat Flags
Keine neue Oberflaeche ausserhalb des `<threat_model>`: T-DCZ-01 (rehypeSanitize 2 Treffer), T-DCZ-02 (Import-Zaehler 0, Docker static 0), T-DCZ-03 (middleware.ts nicht angefasst), T-DCZ-04 (set -x 0, Echo-Token 0, header @ 3, Token nie ausgegeben), T-DCZ-05 (jq --arg), T-DCZ-06 (v9.9.9 Exit 1, Release-Anzahl 1), T-DCZ-07 (API-Basis-Aufloesung lokal bewiesen), T-DCZ-09 (genau `!CHANGELOG.md`), T-DCZ-SC (frozen-lockfile 0) — alle Gates gruen.
## Known Stubs
Keine.
## Was bewusst offen bleibt
- **CI-Beweis des Release-Wegs:** Der POST/PATCH-Weg lief nur lokal gegen `localhost:3002` (v1.0.0). Der erste echte Tag-Lauf im CI (`refs/tags/v1.0.1` oder `v1.1.0`) beweist die API-Aufloesung `https://git.vicolab.de/api/v1` aus dem Job-Container und die Token-Berechtigung von `secrets.REGISTRY_TOKEN` fuer Releases (gemessen zur Planungszeit: `write:repository`).
- **Browser-Gegenprobe** (siehe naechster Abschnitt) — vom Orchestrator durchzufuehren; kein Container wurde gestartet oder neu gebaut.
- Der Abschnitt „Fuer den Changelog“ entfaellt: die Punkte von bwo, dyv und diesem Auftrag stehen bereits in CHANGELOG.md unter Unveroeffentlicht.
## Fuer den Verifizierer/Orchestrator (Browser-Nachweis)
1. Web-Container neu bauen (der Changelog kommt zur BAUZEIT ins Bundle; `up` allein reicht nicht): `docker compose up -d --build --force-recreate web`. Lokal ist der Kanal `dev` (kein `APP_CHANNEL`-Build-Arg).
2. Anmelden, unten in der Seitenleiste auf die Versionszeile (`dev · Entwicklung`, Link mit aria-label „Was ist neu“) klicken -> URL `/changelog`, Seitentitel „Was ist neu“, Vorspann.
3. Erwartung auf `dev`: gelber Hinweis („Die Punkte unter „Noch nicht freigegeben“ sind in dieser Beta bereits enthalten ...“, `data-testid="changelog-unreleased-hint"`), darunter die gerenderte Liste mit Ueberschrift „Noch nicht freigegeben (Beta)“ (8 Punkte) und „1.0.0 – 2026-09-15“ (11 Punkte); H1 „Änderungen an Tessera“ und Vorspann der Datei fehlen (die Seite hat ihren eigenen Titel).
4. Sanitized Rendering: das Markdown wird ueber `MDEditor.Markdown` mit `rehype-sanitize` gerendert (`data-testid="changelog-markdown"`); Dunkelmodus-Umschalter oben rechts wechselt `data-color-mode`.
5. Ohne Anmeldung `/changelog` aufrufen -> Umleitung auf `/login` (bestehende Middleware).
6. `live` lokal simulieren: `docker build --build-arg APP_CHANNEL=live -f apps/web/Dockerfile .` und den Container damit starten — dann fehlt der Abschnitt „Noch nicht freigegeben“ samt Hinweis komplett; alternativ genuegt der Unit-Beweis (Test 1 und 8 in changelog.test.ts, Test 1 in changelog-page.test.tsx decken den live-Pfad; Falsifizierung (a) oben).
7. Gitea: Repository -> Releases zeigt „Tessera 1.0.0“ zum Tag v1.0.0 mit dem 1.0.0-Abschnitt als Text.
## Self-Check: PASSED
- Dateien: CHANGELOG.md, apps/web/src/lib/changelog.ts, changelog.test.ts, (portal)/changelog/page.tsx, changelog-page.test.tsx, components/changelog/changelog-view.tsx, .gitea/scripts/publish-release.sh — FOUND (19 Dateien im Diff gegen 963fa36).
- Commits ba06db9, 6940bd0, c5f4ade — FOUND in `git log`, gepusht (origin/main == main).
@@ -0,0 +1,124 @@
---
phase: quick-260916-dcz
verified: 2026-09-16T11:40:00Z
status: passed
score: 8/8 must-haves verified
covered_files: [".dockerignore", ".gitea/scripts/publish-release.sh", ".gitea/workflows/ci.yml", ".planning/quick/260916-dcz-aenderungsliste-changelog-md-in-alltagss/260916-dcz-PLAN.md", ".planning/quick/260916-dcz-aenderungsliste-changelog-md-in-alltagss/260916-dcz-SUMMARY.md", ".planning/quick/260916-dcz-aenderungsliste-changelog-md-in-alltagss/deferred-items.md", "CHANGELOG.md", "apps/web/Dockerfile", "apps/web/next.config.ts", "apps/web/src/app/(portal)/changelog/changelog-page.test.tsx", "apps/web/src/app/(portal)/changelog/page.tsx", "apps/web/src/components/changelog/changelog-view.tsx", "apps/web/src/components/layout/app-version-badge.test.tsx", "apps/web/src/components/layout/app-version-badge.tsx", "apps/web/src/lib/changelog.test.ts", "apps/web/src/lib/changelog.ts", "apps/web/src/messages/de.json", "apps/web/src/messages/en.json", "docs/anleitung-anwender.md", "docs/anleitung-betrieb.md", "docs/anleitung-entwicklung.md", "docs/ci-cd-setup.md"]
covered_digest: "v1:sha256:45c924c03cc6ffda72be090cf17a9877899dbcde20eddf2a28b4c558b4cecb1f"
behavior_unverified: 0
overrides_applied: 0
---
# Quick-Task 260916-dcz: Aenderungsliste (CHANGELOG.md), Seite "Was ist neu", Gitea-Release je Tag — Verifikationsbericht
**Auftragsziel:** `CHANGELOG.md` in Alltagssprache (Unveroeffentlicht + 1.0.0), Seite "Was ist neu" unter `/changelog` (Server-Komponente, Bauzeit-Einbettung, Kanalfilter, MDEditor.Markdown + rehypeSanitize), Dockerfile/`.dockerignore`-Anpassung, Release-Skript `publish-release.sh` + ci.yml-Schritt, rueckwirkender Gitea-Release v1.0.0, vier Handbuecher.
**Verifiziert:** 2026-09-16, 11:15-11:45 UTC (lokal 13:15-13:45)
**Status:** passed
**Re-Verifikation:** Nein — Erstverifikation
Zusaetzlich im Umfang dieser Verifikation (per Auftrag): der vom Orchestrator angehaengte Commit `c3d8e16` (fehlende i18n-Schluessel Kalenderquellen-Formular + ein "Behoben"-Eintrag in `CHANGELOG.md`) — geprueft nur darauf, ob er ein Gate dieses Plans bricht. Tut er nicht (siehe unten).
## Zielerreichung
### Beobachtbare Wahrheiten
| # | Wahrheit | Status | Beleg |
|---|----------|--------|-------|
| 1 | `CHANGELOG.md` liegt im Wurzelverzeichnis, deutsch, echte Umlaute, Alltagssprache, Keep-a-Changelog-Form | VERIFIZIERT | `cat CHANGELOG.md`: H1 "# Änderungen an Tessera", Vorspann, `## Unveröffentlicht` mit `### Neu` (2), `### Geändert` (6), `### Behoben` (1, aus c3d8e16), `## 1.0.0 – 2026-09-15` mit `### Neu` (11 Punkte, Bereich 6-12 erfuellt). Keine Dateinamen (`grep -nE '\.tsx|\.ts[^a-z]'` leer), keine Commit-Kuerzel (`grep -nE '\b[0-9a-f]{7,40}\b'` leer). |
| 2 | Versionszeile ist Link zu `/changelog`, Seite rendert CHANGELOG als Markdown, Middleware schuetzt die Route | VERIFIZIERT | `app-version-badge.tsx`: `<Link href="/changelog" aria-label={t('whatsNew')} data-testid="app-version" title={title}>`; `page.tsx`: async Server-Komponente ohne `'use client'`; `middleware.ts` `publicRoutes = ['/login', '/reset-password']` — `/changelog` ist geschuetzt. |
| 3 | Kanalregel `filterChangelogForChannel` als reine Funktion, live entfernt Unveroeffentlicht, beta/dev zeigen "Noch nicht freigegeben (Beta)", leerer Abschnitt immer ausgeblendet | VERIFIZIERT | Quellcode geprueft (`apps/web/src/lib/changelog.ts`); Falsifizierung selbst durchgefuehrt: `if (isEmpty || channel === 'live')` -> `if (isEmpty)` gesetzt, `vitest run changelog.test.ts` -> `2 failed \| 8 passed (10)` (Test 1 live, Test 8 CRLF/live rot wie von SUMMARY behauptet); danach `git checkout --` und `git status --porcelain -- apps/` leer bestaetigt. |
| 4 | Bauzeit-Einbettung via `next.config.ts` `env.TESSERA_CHANGELOG_MD`, Server-Bundle-only, Docker COPY + `.dockerignore`-Ausnahme | VERIFIZIERT | `next.config.ts`: `readChangelog()` liest `path.resolve(__dirname, '../../CHANGELOG.md')`, `env: { TESSERA_CHANGELOG_MD: readChangelog() }`; `.dockerignore` Zeile 7 `*.md`, Zeile 10 `!CHANGELOG.md` (danach); `apps/web/Dockerfile` Zeile 27 `COPY CHANGELOG.md ./` in der builder-Stufe nach `COPY tsconfig.base.json ./`. Docker-Beweis selbst nicht neu gebaut (Environment verbietet Container-Build), SUMMARY-Beleg (Exit 0, `.next/server`=1 Treffer, `.next/static`=0) als plausibel bewertet, da Quellcode und Importdisziplin (`grep -rl "@/lib/changelog'" apps/web/src` nur in `page.tsx`/Tests) die Behauptung stuetzen. |
| 5 | `publish-release.sh`: awk-Schnitt, jq, API-Basis aus GITHUB_*, POST/PATCH, `--dry-run`, Exit != 0 ohne Abschnitt, Token nie ausgegeben | VERIFIZIERT | Selbst ausgefuehrt: `--dry-run --tag v1.0.0` -> Exit 0, JSON mit `.name="Tessera 1.0.0"`; `--dry-run --tag v9.9.9` -> Exit 1, Meldung "CHANGELOG.md hat keinen Abschnitt fuer Version 9.9.9". Token nur in `printf ... > "$HDR"`, kein `echo`/`set -x` von `$GITEA_TOKEN`. |
| 6 | `ci.yml`-Schritt ruft `publish-release.sh` mit `GITEA_TOKEN` aus `secrets.REGISTRY_TOKEN` in `env` auf, rueckwirkender Release v1.0.0 existiert | VERIFIZIERT | `.gitea/workflows/ci.yml` Zeilen 71-74: Schritt nach dem Abbild-Schritt, `env: GITEA_TOKEN: ${{ secrets.REGISTRY_TOKEN }}`, `run: sh .gitea/scripts/publish-release.sh` — kein Echo, kein Argument. Gitea-API (read-only, Token aus Push-URL, nicht ausgegeben): `GET /releases` -> genau 1 Release, `tag_name=v1.0.0`, `name="Tessera 1.0.0"`, `body` 2227 Zeichen, beginnt mit `### Neu`. |
| 7 | Handbuecher (Betrieb Kap. 9, Anwender, Entwicklung, CI-Setup) dokumentieren den neuen Ablauf | VERIFIZIERT | `anleitung-betrieb.md`: Schritt "Änderungsliste abschließen" vor dem Tag, automatischer Gitea-Release beschrieben, "Was ist neu" als vierter Weg. `anleitung-anwender.md`: `## Was ist neu` (Zeile 173) + Inhaltsverzeichnis-Eintrag. `anleitung-entwicklung.md`: Regel "jede Änderung sofort ... unter Unveröffentlicht". `docs/ci-cd-setup.md`: `publish-release.sh` (2 Treffer), `repository: write` genannt; ASCII-Umschrift konsistent mit Bestandsdatei. |
| 8 | Baseline am Ende: Web 49/309, API 67/1078, tsc 0, `pnpm install --frozen-lockfile` 0, 19 Dateien im Diff, verbotene Pfade unangetastet, CI-Lauf success, `git push` synchron | VERIFIZIERT | Selbst gemessen: Web `Test Files 49 passed (49)` / `Tests 309 passed (309)`; API `Test Files 67 passed (67)` / `Tests 1078 passed (1078)`; `tsc --noEmit` Exit 0 in web/api/shared; `pnpm install --frozen-lockfile` Exit 0; `git diff --stat 963fa36 c3d8e16~1 -- . ':!.planning'` -> 19 Dateien; vollstaendiger Dateibaum-Vergleich `963fa36..c3d8e16` zeigt keine der verbotenen Pfade (Compose, pnpm-lock.yaml, package.json, prisma, api-Dockerfile, umlaut-dictionary.ts, `.env*`) — nur die 19 erwarteten Dateien; CI-Lauf 356 (c5f4ade) `status=success` (alle 3 Jobs), CI-Lauf fuer c3d8e16 (Task-IDs 771/772/773, `run 357`) bei erster Messung "running" (Build & Publish Images), nach Poll bis ~2 Min: alle 3 Jobs `success`; `git fetch && git status -sb` -> `## main...origin/main`. |
**Score:** 8/8 Wahrheiten verifiziert (0 present-behavior-unverified)
### Erforderliche Artefakte
| Artefakt | Erwartet | Status | Details |
|----------|----------|--------|---------|
| `CHANGELOG.md` | H1, Vorspann, Unveroeffentlicht + 1.0.0, echte Umlaute | VERIFIZIERT | Inhalt gelesen und geprueft, siehe Wahrheit 1 |
| `.dockerignore` | `!CHANGELOG.md` nach `*.md` | VERIFIZIERT | Zeile 7 `*.md`, Zeile 10 `!CHANGELOG.md` |
| `apps/web/Dockerfile` | `COPY CHANGELOG.md ./` in builder-Stufe | VERIFIZIERT | Zeile 27, nach `COPY tsconfig.base.json ./` |
| `apps/web/next.config.ts` | `readChangelog()` + `env.TESSERA_CHANGELOG_MD` | VERIFIZIERT | Quellcode gelesen |
| `apps/web/src/lib/changelog.ts` | `filterChangelogForChannel`, `UNRELEASED_HEADING`, `changelogMarkdown` | VERIFIZIERT | Quellcode gelesen, Falsifizierung bestanden |
| `apps/web/src/lib/changelog.test.ts` | 10 Tests | VERIFIZIERT | `vitest run` 10/10 gruen |
| `apps/web/src/app/(portal)/changelog/page.tsx` | async Server-Komponente | VERIFIZIERT | Quellcode gelesen, kein `'use client'` |
| `apps/web/src/app/(portal)/changelog/changelog-page.test.tsx` | 3 Tests | VERIFIZIERT | in Gesamtsuite (309) enthalten |
| `apps/web/src/components/changelog/changelog-view.tsx` | `MDEditor.Markdown` + `rehypeSanitize` | VERIFIZIERT | Quellcode gelesen |
| `apps/web/src/components/layout/app-version-badge.tsx` | Link auf `/changelog` | VERIFIZIERT | Quellcode gelesen |
| `apps/web/src/messages/de.json` + `en.json` | `sidebar.whatsNew`, Namensraum `changelog` | VERIFIZIERT | JSON geparst, alle Schluessel vorhanden |
| `.gitea/scripts/publish-release.sh` | ausfuehrbar, POSIX sh | VERIFIZIERT | `sh .gitea/scripts/publish-release.sh` lief ohne chmod-Fehler |
| `.gitea/workflows/ci.yml` | vierter Schritt im Job `publish` | VERIFIZIERT | Zeilen 71-74 |
| Handbuecher (4 Dateien) | Abschnitte wie in Wahrheiten | VERIFIZIERT | siehe Wahrheit 7 |
### Key-Link-Verifikation
| Von | Nach | Via | Status | Details |
|-----|------|-----|--------|---------|
| `next.config.ts` | `changelog.ts` | `env.TESSERA_CHANGELOG_MD` -> `process.env.TESSERA_CHANGELOG_MD` (voller Literalname) | WIRED | Literalname in beiden Dateien identisch, Test 9/10 in changelog.test.ts bestehen |
| `changelog.ts` | `page.tsx` | einziger Import ausserhalb Tests | WIRED | `grep -rl "@/lib/changelog'" apps/web/src` liefert nur `page.tsx` und Testdateien |
| `page.tsx` | `changelog-view.tsx` | Prop `markdown` | WIRED | `<ChangelogView markdown={markdown} />` |
| `app-version-badge.tsx` | `/changelog` | `next/link` `Link href` | WIRED | Quellcode gelesen |
| `middleware.ts` | `/changelog` | implizit (nicht in `publicRoutes`) | WIRED | `publicRoutes` enthaelt `/changelog` nicht |
| `ci.yml` (`publish`-Job) | `publish-release.sh` | `env.GITEA_TOKEN` + `run: sh ...` | WIRED | Skript lief im CI-Lauf 356 und 357 mit "nichts zu tun" (main, kein Tag) |
| `publish-release.sh` | Gitea-API | `GITEA_API`/`GITHUB_API_URL`/`GITHUB_SERVER_URL`/Fallback | WIRED (lokal bewiesen) | Rueckwirkender Lauf `v1.0.0` gegen `localhost:3002` erzeugte den Release; Aufloesung im CI selbst noch ungeprueft, da noch kein neuer Tag seit diesem Auftrag gepusht wurde (siehe "Angenommene Risiken") |
### Verhaltens-Stichproben
| Verhalten | Befehl | Ergebnis | Status |
|-----------|--------|----------|--------|
| Kanalfilter live entfernt Unveroeffentlicht | `vitest run src/lib/changelog.test.ts` (Original) | 10/10 gruen | PASS |
| Falsifizierung: Funktion ohne live-Zweig | `sed -i` Aenderung + `vitest run` | 2 failed / 8 passed | PASS (rot wie erwartet) |
| Release-Skript ohne Abschnitt | `--dry-run --tag v9.9.9` | Exit 1, Meldung korrekt | PASS |
| Release-Skript mit Abschnitt | `--dry-run --tag v1.0.0` | Exit 0, JSON korrekt | PASS |
| Gitea-Release existiert | `GET /repos/schalli/tessera-ctl/releases` | 1 Release, v1.0.0, "Tessera 1.0.0" | PASS |
| Web-Testsuite | `npx vitest run` (apps/web) | 49 Dateien / 309 Tests gruen | PASS |
| API-Testsuite | `npx vitest run` (apps/api) | 67 Dateien / 1078 Tests gruen | PASS |
| TypeScript | `npx tsc --noEmit` (web/api/shared) | Exit 0 je | PASS |
| Lockfile | `pnpm install --frozen-lockfile` | Exit 0 | PASS |
### Requirements Coverage
Kein Eintrag `QUICK-260916-DCZ` in `.planning/REQUIREMENTS.md` gefunden — bei Quick-Tasks ueblich (keine formale Requirements-Zuordnung). Kein verwaistes Requirement identifiziert.
### Anti-Pattern-Scan
Alle 13 vom Plan genannten Code-/Skript-Dateien auf `TBD|FIXME|XXX|TODO|HACK|PLACEHOLDER|not yet implemented|coming soon` geprueft — keine Treffer.
### Probe-Ausfuehrung
Kein dediziertes `scripts/*/tests/probe-*.sh`-Muster im Umfang dieses Auftrags; die Falsifizierungen (a) und (b) wurden als Ad-hoc-Proben unter "Verhaltens-Stichproben" durchgefuehrt.
## Vom Orchestrator im Browser zu pruefen
Der Executor hat im SUMMARY (Abschnitt "Fuer den Verifizierer/Orchestrator") sieben Browser-Schritte dokumentiert; keiner davon wurde in dieser Verifikation ausgefuehrt (Umgebung untersagt Container-Neubau/-Start und Browser-Nutzung). Zur Erledigung durch den Orchestrator:
1. `docker compose up -d --build --force-recreate web` (Bauzeit-Einbettung erfordert Neubau).
2. Anmelden, Versionszeile unten links anklicken -> `/changelog`, Titel "Was ist neu".
3. Auf lokalem Kanal `dev`: gelber Hinweis + "Noch nicht freigegeben (Beta)" (9 Punkte inkl. Behoben-Eintrag) + "1.0.0 – 2026-09-15" (11 Punkte); H1/Vorspann der Datei fehlen.
4. Sanitized Rendering pruefen (`data-testid="changelog-markdown"`), Dunkelmodus-Umschalter wechselt `data-color-mode`.
5. Ohne Anmeldung `/changelog` -> Umleitung `/login`.
6. Optional: `live`-Kanal lokal simulieren (Build-Arg `APP_CHANNEL=live`) -> Abschnitt "Noch nicht freigegeben" fehlt komplett.
7. Gitea-Oberflaeche: Releases zeigt "Tessera 1.0.0".
Dies ist **keine** `human_needed`-Klassifizierung fuer den Gesamtbericht — der Auftrag weist diese Pruefung explizit dem Orchestrator zu, nicht dem Verifizierer, und alle automatisiert pruefbaren Wahrheiten sind bereits VERIFIZIERT.
## Angenommene Risiken
- **Docker-Falsifizierung (c) nicht selbst nachgebaut:** Die Umgebung dieser Verifikation untersagt Container-Builds. Ich habe die SUMMARY-Behauptung (`docker build` Exit 0, Marker nur in `.next/server`, nicht in `.next/static`) nicht durch einen eigenen Bau nachvollzogen, sondern anhand des Quellcodes (Importdisziplin, COPY-Zeile, `.dockerignore`-Ausnahme) als plausibel und konsistent mit dem Verhalten des `next build`-Laufs bewertet, den ich indirekt ueber die identischen Server-/Static-Pruefungen im Code nachvollziehen kann. Der Browser-/Docker-Nachweis bleibt formal beim Orchestrator (siehe oben).
- **CI-Beweis der Gitea-API-Aufloesung im Job-Container:** Der reale POST/PATCH-Weg lief nur lokal gegen `localhost:3002`. Seit diesem Auftrag wurde kein neuer Freigabe-Tag gepusht, daher zeigt keiner der beiden beobachteten CI-Laeufe (356, 357) den Tag-Pfad — beide liefen auf `main` und meldeten "nichts zu tun", wie vom Skript-Design (Tag-Entscheidung vor API-Ausgabe) auch erwartet. Dies ist ein vom Executor selbst benanntes offenes Risiko ("Was bewusst offen bleibt"), keine Luecke dieses Auftrags — die lokale Falsifizierung (b) und der rueckwirkende Release-Lauf decken die Skriptlogik ab.
- **Extra-Commit `c3d8e16`:** Ausserhalb des urspruenglichen Plans, aber nachweislich harmlos fuer alle Gates dieses Plans (19-Dateien-Zaehlung, verbotene Pfade, Testzahlen, CHANGELOG-Struktur) — CI-Lauf fuer diesen Commit ist inzwischen ebenfalls gruen (alle 3 Jobs `success`).
- **`ci.yml`-Schritt hat kein `if:` auf Tag-Refs:** Die Gate-Beschreibung "nur bei Tag-Refs" wird durch interne Skriptlogik (`GITHUB_REF`-Pruefung, Exit 0 mit "nichts zu tun") erreicht, nicht durch eine Job-/Step-Bedingung in YAML. Das entspricht der im Plan dokumentierten Design-Entscheidung (Skript entscheidet wie `publish-images.sh`) und wurde durch zwei reale CI-Laeufe auf `main` bestaetigt — kein Gap, nur zur Transparenz vermerkt.
---
_Verifiziert: 2026-09-16T11:45:00Z_
_Verifizierer: Claude (gsd-verifier)_
## Nachtrag des Orchestrators — Browser-Check durchgefuehrt (2026-09-16, 09:37Z)
Lokales Web-Abbild aus `c3d8e16` gebaut, Playwright MCP, Anmeldung als lokaler Admin. Versionsabzeichen ist ein Link (`<a href="/changelog" aria-label="Was ist neu">`). `/changelog`: H1 "Was ist neu", H2 "Noch nicht freigegeben (Beta)" mit H3 Neu/Geaendert/Behoben, H2 "1.0.0 – 2026-09-15" mit H3 Neu; 20 Listenpunkte; Hinweistext zur Beta sichtbar (Kanal `dev` verhaelt sich wie beta). Kalender-Einstellungen -> Kalenderquelle hinzufuegen: Beschriftungen "Name *", "Typ *", "Adresse (URL) *", "Benutzername", "Passwort", "Farbe", Knoepfe "Speichern / Verbindung testen / Abbrechen" — keine Schluesselnamen mehr (c3d8e16). CI-Lauf fuer c3d8e16 success.
@@ -0,0 +1,15 @@
# API Coverage — Gitea REST API v1, Bereich Releases (quick-260916-dcz)
> Full coverage by default. Opt-outs are explicit, reasoned decisions.
> Gemessen 2026-09-16: Gitea 1.26.2 auf localhost:3002 (intern) bzw. https://git.vicolab.de (aus dem CI-Job-Container erreichbar, localhost:3002 dort NICHT). Token aus der Push-URL und `secrets.REGISTRY_TOKEN` tragen `write:repository` (deckt Releases ab).
| capability | decision | reason |
|---|---|---|
| `GET /repos/{owner}/{repo}/releases/tags/{tag}` (Release zum Tag lesen) | INTEGRATE | Idempotenz-Pruefung vor dem Anlegen |
| `POST /repos/{owner}/{repo}/releases` (Release anlegen) | INTEGRATE | Kernfall beim Tag-Push |
| `PATCH /repos/{owner}/{repo}/releases/{id}` (Release aktualisieren) | INTEGRATE | Wiederholter Lauf zum selben Tag haelt Name/Text mit CHANGELOG.md synchron |
| `GET /repos/{owner}/{repo}/releases` (alle Releases listen) | OPT-OUT | nicht noetig — die Abfrage je Tag genuegt |
| `GET /repos/{owner}/{repo}/releases/latest` | OPT-OUT | nicht noetig — die Oberflaeche zeigt den Changelog aus dem Bundle, nicht aus Gitea |
| `DELETE /repos/{owner}/{repo}/releases/{id}` | OPT-OUT | ausdruecklich ausserhalb des Auftrags — Releases werden nie automatisch geloescht |
| Release-Anhaenge (`.../releases/{id}/assets`) | OPT-OUT | nicht noetig — Auslieferung laeuft ueber die Container-Registry, nicht ueber Anhaenge |
| Draft/Prerelease-Markierungen | OPT-OUT | nicht noetig — jeder Tag `v*` ist eine Freigabe; `draft:false`, `prerelease:false` fest |
@@ -0,0 +1,3 @@
# Deferred Items (quick-260916-dcz)
- Biome-Konfiguration vorbestehend fehlerhaft: `pnpm exec biome check` bricht mit Konfigurationsfehler ab (braucht `biome migrate`). Nicht durch diesen Auftrag verursacht; Lint im CI ist ein Leerlauf (WINDOWS #35).
@@ -0,0 +1,277 @@
---
phase: quick-260916-dyv
plan: 01
type: execute
wave: 1
depends_on: []
autonomous: true
requirements: [QUICK-260916-DYV]
files_modified:
- apps/web/src/components/dashboard/widget-registry.tsx
- apps/web/src/components/dashboard/widget-registry.test.tsx
- apps/web/src/components/dashboard/dashboard-grid.tsx
- apps/web/src/components/dashboard/dashboard-grid.test.tsx
- apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx
- apps/web/src/components/dashboard/widgets/widget-wrapper.tsx
- apps/web/src/components/dashboard/edit-mode-toggle.tsx
- apps/web/src/app/(portal)/page.tsx
- apps/web/src/app/(portal)/page.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- docs/anleitung-anwender.md
estimate:
tokens: 90000
raw_tokens: 90000
tasks: 3
confidence: low
must_haves:
truths:
- "Jeder Widget-Typ laesst sich auf seine kleinste noch bedienbare Kachel verkleinern — nicht kleiner, nicht groesser. `WIDGET_CONSTRAINTS` traegt genau diese Tabelle (minW/minH/defaultW/defaultH): clock 2/2/4/4, search 6/2/12/4, calendar 3/3/8/12, note 4/4/6/8, calculator 3/9/6/10, favorites 3/3/6/10, link 3/2/4/4, stopwatch 4/3/6/6; die Vorgaben (default) sind unveraendert, die Minima sind inhaltsgetrieben aus dem Innenaufbau gerechnet (Tabelle in `<planning_measurements>`), im Test `widget-registry.test.tsx` mit `toEqual` festgenagelt. Der bisherige Test „jede Groesse ist exakt das Doppelte“ ist ersetzt (3 und 9 sind ungerade)."
- "Die Minima wirken auch fuer BESTEHENDE Widgets: react-grid-layout 2.2.3 nimmt fuer ein Widget mit gespeichertem Eintrag den gespeicherten Eintrag WOERTLICH inklusive `minW/minH` und ignoriert `data-grid` (gemessen `chunk-WGL5FSZH.mjs:559-562` `synchronizeLayoutWithChildren`: `existingItem` -> `cloneLayoutItem(existingItem)`). Gespeicherte Anordnungen tragen `minW/minH` (RGL `cloneLayoutItem` beim `onLayoutChange`, von 260916-bwo verdoppelt persistiert). Deshalb ueberschreibt `dashboard-grid.tsx` vor der Uebergabe an `Responsive` in JEDEM Breakpoint `minW/minH` jedes Eintrags aus `WIDGET_CONSTRAINTS` (`useMemo` ueber `layouts` + `widgets`); Test: gespeicherter Uhr-Eintrag mit `minW: 8, minH: 8` kommt als `minW: 2, minH: 2` bei `Responsive` an."
- "Der obere Rand ist halbiert: der Bearbeiten-Umschalter sitzt nicht mehr oben rechts im Dashboard-Container, sondern in einer festen Aktionsleiste unten rechts (`fixed bottom-6 right-6 z-20 flex items-center gap-2`), im Ansichtsmodus nur der Stift (mit Karten-Hintergrund, Rahmen und Schatten, damit er ueber Widgets sichtbar bleibt), im Bearbeitungsmodus „Widget hinzufuegen“ links neben dem Haekchen. Das Grid steht direkt im Container `p-2`, ohne Abstands-Wrapper. Ergebnis: Kopfzeilen-Unterrand bis erstes Widget 12 (main p-3) + 8 (p-2) + 8 (containerPadding) = 28 px statt 60 px (Bounding-Box im Browser: erstes Widget top = Header-Unterrand + 28). Test `page.test.tsx` nagelt die Leiste, die Knopf-Reihenfolge und das Fehlen des alten Wrappers fest."
- "Ziehen ist zuverlaessig: im Bearbeitungsmodus ist die GANZE Kachel der Griff (`widget-drag-handle` an der Karte, `cursor-grab`), eine 20 px hohe Kopfleiste mit Griff-Symbol liegt als Overlay (`absolute inset-x-0 top-0 z-10 h-5`) ueber dem oberen Kachelrand als optischer Hinweis (Tooltip `widgets.dragHint`), der Loesch-Knopf sitzt in dieser Kopfleiste rechts und traegt `data-no-drag`. `dragConfig.cancel` = `input, textarea, select, button, a, [contenteditable], [data-no-drag], .widgetNoDrag` — react-draggable 4.7.0 prueft `cancel` NACH `handle` und vom Ziel aufwaerts bis zum RGL-Element (gemessen `Draggable.js:417` + `matchesSelectorAndParentsTo`), also verhindert ein Eingabefeld INNERHALB des Griffs den Drag-Start; RGL haengt `.react-resizable-handle` selbst voran (`chunk-WGL5FSZH.mjs:526`), der Groessen-Griff funktioniert weiter. `threshold: 3` (RGL-Standard, Klick vs. Ziehen). Die bislang tote Klasse `widgetNoDrag` (Favoriten/Link, 12 Stellen, nirgends verdrahtet) wird durch den Selektor wirksam."
- "Ablegen auf belegter Stelle ueberlappt nie und springt nicht wild: `compactor` = `{ ...noCompactor, preventCollision: true }` (freie Platzierung bleibt — `noCompactor` kam mit Commit c8f3361 ‚prevent auto-compaction on drag' bewusst; Kompaktierung `vertical` wuerde die freie Platzierung aufheben). Gemessen in `chunk-76RTO6EO.mjs:279-328`: OHNE `preventCollision` springt das gezogene Widget auf die Zeile des getroffenen Widgets und das getroffene wird um seine EIGENE Hoehe nach unten geschoben, ohne Kaskade und ohne Aufloesung — Ueberlappungen bleiben, weil `noCompactor.compact` die Identitaet ist; beim Vergroessern in einen Nachbarn (`se`-Griff, `shouldMoveItem=false`, `chunk-WGL5FSZH.mjs:872-885`) entsteht heute stumm eine Ueberlappung. MIT `preventCollision` bleibt das gezogene Widget an seinem Ausgangsort (`l.x = oldX; l.y = oldY`), der Platzhalter wandert nicht in belegten Raum, und Vergroessern stoppt am Nachbarn. Im Test ueber den echten `noCompactor` (`importOriginal`) festgenagelt: `type: null`, `allowOverlap: false`, `preventCollision: true`."
- "Die Stoppuhr kann ueberhaupt kleiner werden: ihre Bedienleiste (Start/Stop/Runde/Reset) ist kompakt (`px-2 py-1 text-xs`, Zeile `gap-1 py-1`, 32 px hoch statt 48). Gerechnet: heute bei Mindestbreite 4 Spalten (191 px, Rumpf 179 px) ueberlaeuft die laufende Stoppuhr (Stop + Runde + Reset mit `px-4 text-sm` ca. 222 px) — der Reset-Knopf ist abgeschnitten; kompakt ca. 151 px passt. Ohne diese Aenderung waere das inhaltsgetriebene Minimum der Stoppuhr 6x4 und damit BREITER als heute — das Gegenteil des Auftrags. Kein anderes Widget wird innen umgebaut (Rechner: hoeheres Minimum 3x9 statt Umbau, wie im Auftrag vorgesehen)."
- "Baseline gehalten und erweitert: Web von `46 / 286` auf `Test Files 47 passed (47)` / `Tests 293 passed (293)` (dashboard-grid +4, page.test.tsx NEU +3, widget-registry 11 -> 11 mit ersetztem Tabellen-Test), API unveraendert `67 / 1078`, `tsc --noEmit` dreimal 0, `pnpm install --frozen-lockfile` 0, `git diff --stat df16f46 -- . ':!.planning'` nennt genau `12 files changed`; Schema, `.env*`, Compose, Lockfile, `package.json`, `dashboard.service.ts`, `dto/`, `globals.css`, `umlaut-dictionary.ts` unangetastet; drei Commits mit Scope `quick-260916-dyv`, `git push` (schiebt auch den lokalen Vorsprung df16f46 mit), CI-Lauf beobachtet."
artifacts:
- "apps/web/src/components/dashboard/widget-registry.tsx — neue Mindestwerte (Tabelle), Vorgaben unveraendert, Kommentar (deutsch, ASCII) ‚inhaltsgetrieben, Rechnung im Plan 260916-dyv'"
- "apps/web/src/components/dashboard/widget-registry.test.tsx — Tabellen-Test ersetzt (exakte 32 Werte per `toEqual`, zusaetzlich min <= default je Typ)"
- "apps/web/src/components/dashboard/dashboard-grid.tsx — exportierte Konstanten `WIDGET_DRAG_HANDLE_SELECTOR`, `WIDGET_DRAG_CANCEL_SELECTOR`, `FREE_PLACEMENT_COMPACTOR`; `effectiveLayouts` (minW/minH aus den Konstanten); `dragConfig` mit `handle`, `cancel`, `threshold: 3`; Kopfkommentare mit den gemessenen RGL-Fundstellen"
- "apps/web/src/components/dashboard/dashboard-grid.test.tsx — Mock per `importOriginal` (echter `noCompactor`), Test 5 angepasst (clock minW/minH 2), +4 Tests (dragConfig-Pin, Compactor-Pin, cancel/handle-Semantik im DOM, minW/minH-Ueberschreibung)"
- "apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx — kompakte Bedienleiste"
- "apps/web/src/components/dashboard/widgets/widget-wrapper.tsx — Karte als Griff im Bearbeitungsmodus, Overlay-Kopfleiste mit Griff-Symbol und Tooltip, Loesch-Knopf in der Kopfleiste mit `data-no-drag`; Rumpf `@container-size h-full` UNVERAENDERT (Hoehenkette bleibt definit, keine Aenderung der Container-Query-Aufloesung)"
- "apps/web/src/components/dashboard/edit-mode-toggle.tsx — schwebender Stil: `shadow-lg`, inaktiv `border border-border bg-card`"
- "apps/web/src/app/(portal)/page.tsx — feste Aktionsleiste unten rechts (Stift/Haekchen + „Widget hinzufuegen“), Grid direkt im Container, alter Block oben rechts und Abstands-Wrapper entfernt"
- "apps/web/src/app/(portal)/page.test.tsx — NEU, 3 Tests (Ansichtsmodus, Bearbeitungsmodus, Umschalten)"
- "apps/web/src/messages/de.json + en.json — `widgets.dragHint` (de: „Ziehen Sie die Kachel, um sie zu verschieben“, en: „Drag the tile to move it“), direkt nach `deleteTooltip`; Umlaut-Waechter gruen ohne Woerterbuch-Aenderung (Wortlaut zur Planungszeit gegen Tokenizer/Muster geprueft: 0 Treffer)"
- "docs/anleitung-anwender.md — Abschnitt Dashboard: Schalter unten rechts, ganze Kachel ziehbar (Eingabefelder/Knoepfe ausgenommen), Kopfleiste als Griff-Hinweis, Ablegen nur auf freiem Platz, Mindestgroesse = gerade noch bedienbar"
key_links:
- "Gespeicherte `minW/minH` schlagen `data-grid`: ohne die Ueberschreibung in `dashboard-grid.tsx` bleiben alle vorhandenen Widgets auf den verdoppelten Minima aus der Datenbank, egal was in `WIDGET_CONSTRAINTS` steht — die Konstante allein aendert fuer den User NICHTS Sichtbares. Deshalb ist Test 9 (Ueberschreibung) der entscheidende Test dieser Aufgabe, nicht der Tabellen-Test."
- "`handle` an der Karte + `cancel` fuer Interaktives: `matchesSelectorAndParentsTo` laeuft vom Ereignisziel aufwaerts bis zum RGL-Element; die Karte ist Kind des RGL-Elements, also matcht jedes Ziel in der Karte den Griff, und `cancel` gewinnt fuer Ziele in Eingabefeldern/Knoepfen/Links. Die Karte selbst darf NICHT auf `cancel` passen (Test 8 prueft `card.closest(cancel) === null`), sonst zieht nichts mehr."
- "`preventCollision` lebt am Compactor-Objekt (`compactor.preventCollision ?? false`, `chunk-WGL5FSZH.mjs:666`), nicht als eigene Prop — deshalb ein eigenes Objekt `{ ...noCompactor, preventCollision: true }` statt `noCompactor`. Der Test importiert den echten `noCompactor` (`importOriginal`), damit `compact` die echte Identitaet ist und nicht ein Mock-Stub."
- "Die Overlay-Kopfleiste ist bewusst `absolute` und NICHT im Fluss: der Rumpf bleibt `h-full`, die Hoehenkette Karte -> Rumpf bleibt definit, `cqh` loest weiter auf (Grund fuer `h-full` in 260916-bwo). Eine Kopfleiste im Fluss haette den Rumpf im Bearbeitungsmodus um 20 px gekuerzt und den Rechner bei Mindestgroesse beschnitten."
- "Feste Aktionsleiste: `fixed` bezieht sich auf das Viewport (kein transformierter Vorfahr — der bisherige „Widget hinzufuegen“-Knopf benutzt `fixed bottom-6 right-6` bereits und funktioniert); `z-20` liegt ueber RGL-Elementen (gezogenes Element z-index 3)."
- "`umlaut-guard.spec.ts` prueft de/en-Schluesselparitaet rekursiv ueber ALLE Namespaces — `dragHint` muss in beiden Dateien stehen."
---
<objective>
Drei Nachbesserungen am Dashboard nach dem Beta-Test des Users: (1) jedes Widget laesst sich wieder auf seine kleinste bedienbare Groesse verkleinern — die in 260916-bwo verdoppelten Minima werden durch inhaltsgetriebene Minima ersetzt UND die in der Datenbank gespeicherten `minW/minH` werden beim Rendern aus den Konstanten ueberschrieben (sonst bleibt alles wie gehabt); (2) der obere Rand wird von 60 px auf 28 px halbiert, indem der Bearbeiten-Umschalter in eine feste Leiste unten rechts wandert; (3) Drag & Drop wird zuverlaessig: ganze Kachel als Griff, `cancel` fuer Eingabefelder/Knoepfe/Links, kein Ueberlappen beim Ablegen (`preventCollision`). Dazu die kompakte Stoppuhr-Bedienleiste (ohne sie kann die Stoppuhr nicht kleiner werden), Handbuch, Tests, Push, CI.
Purpose: Der User sieht auf alpha, dass die Kacheln „nicht mehr klein genug werden“ (verdoppelte Minima plus persistierte Minima), der Rand oben zu gross ist und Ziehen „nur semi“ funktioniert (6-px-Griff, Eingabefelder starten Drags, Kollisionen erzeugen Spruenge und Ueberlappungen). Alles ist reine Frontend-Arbeit ohne Schema.
Output: 12 Dateien (11 Web, 1 Handbuch), drei Commits mit Scope `quick-260916-dyv`, gepusht, CI-Lauf beobachtet. Browser-Nachweis durch den Orchestrator (Playwright MCP, lokale Container nach `docker compose up -d --build web`), siehe `<verification>`.
</objective>
<execution_context>
@~/.claude/gsd-core/workflows/execute-plan.md
@~/.claude/gsd-core/templates/summary.md
</execution_context>
<context>
@.planning/STATE.md
@.planning/quick/260916-bwo-dashboard-feineres-raster-spalten-und-ze/260916-bwo-SUMMARY.md
@apps/web/src/components/dashboard/dashboard-grid.tsx
@apps/web/src/components/dashboard/dashboard-grid.test.tsx
@apps/web/src/components/dashboard/widget-registry.tsx
@apps/web/src/components/dashboard/widget-registry.test.tsx
@apps/web/src/components/dashboard/edit-mode-toggle.tsx
@apps/web/src/components/dashboard/widgets/widget-wrapper.tsx
@apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx
@apps/web/src/components/dashboard/widgets/stopwatch-widget.test.tsx
@apps/web/src/app/(portal)/page.tsx
@apps/web/src/app/(portal)/admin/groups/groups-page.test.tsx
@apps/web/src/messages/umlaut-guard.spec.ts
@apps/web/node_modules/react-grid-layout/dist/types-jd8MiKM1.d.ts
@docs/anleitung-anwender.md
<planning_measurements>
Zur Planungszeit (2026-09-16, HEAD `df16f46`, Arbeitsbaum sauber, `main` ist 1 Commit VOR `origin/main` — df16f46 ist ein reiner Akten-Commit, der mit dem Push dieser Aufgabe mitgeht) gemessen:
- **Baseline frisch:** Web `Test Files 46 passed (46)` / `Tests 286 passed (286)`; API `Test Files 67 passed (67)` / `Tests 1078 passed (1078)`; `tsc --noEmit` in `packages/shared`, `apps/api`, `apps/web` je Exit 0. Je Datei: `widget-registry.test.tsx` 11 Tests (1 + `it.each` 8 + 1 + 1), `dashboard-grid.test.tsx` 5, `stopwatch-widget.test.tsx` 8 (keine Klassen-Pins an Knoepfen, nur `cqw/cqh` an der Anzeige), `src/messages` 6. Kein Test fuer `page.tsx` des Dashboards und keiner fuer `edit-mode-toggle.tsx` (grep leer). Vitest findet Tests unter `src/app/(portal)/...` (zehn Beispiele vorhanden, z. B. `admin/groups/groups-page.test.tsx` — Muster fuer next-intl-Mock mit Namensraum). Container: `tessera-ctl-web-1` (3000), `tessera-ctl-api-1` (3001, healthy), `tessera-ctl-db-1` (kein Host-Port), Gitea `1.26.2` auf 3002, `gitea-runner` laeuft; Web-Abbild 47 Minuten alt aus dem Stand 1aefaa3 — vor dem Browser-Nachweis `docker compose up -d --build web` (Erinnerung: `up` allein baut nicht neu). Lokale DB: `DashboardLayout` 0 Zeilen, `WidgetInstance` 0 Zeilen.
- **Raster-Arithmetik (Ist, unveraendert):** rowHeight 20, margin 8, containerPadding = margin. Kachelhoehe(h) = 28h - 8 px. Spaltenbreite = (Containerbreite - 8*(cols-1) - 16)/cols: lg bei 1200 px = 41,67 px (Kachelbreite(w) = 49,67w - 8), beim Orchestrator-Viewport von 260916-bwo (4 Spalten = 264 px -> Spalte 60 px, Container ca. 1640 px) = 60 px; md (996 px, 20 Spalten) 41,4 px; sm (768, 12) 55 px; xs (480, 8) 51 px. Eine Spalte ist also in allen Breakpoints ausser xxs 41-60 px breit, eine Zeile 20 px + 8 px Abstand.
- **Der zweite, im Auftrag nicht genannte Grund fuer „nicht klein genug“:** `synchronizeLayoutWithChildren` (`chunk-WGL5FSZH.mjs:553-582`) nimmt fuer jedes Kind mit Eintrag im `layout` den Eintrag per `cloneLayoutItem` WOERTLICH — `data-grid` wird nur fuer Kinder OHNE Eintrag gelesen. `dashboard-grid.tsx` ueberschreibt `minW/minH` heute nur im `data-grid` (Zeile 100-109), das fuer bestehende Widgets wirkungslos ist. Die gespeicherten Eintraege tragen `minW/minH` (`cloneLayoutItem` in `chunk-76RTO6EO.mjs:204-223` -> `onLayoutChange` -> Store -> `PUT /dashboard/layout`; 260916-bwo hat sie beim Migrieren verdoppelt). Folge: eine Aenderung der Konstanten allein aendert fuer bestehende Widgets nichts. `Responsive` vergleicht `layouts` per `deepEqual` (`chunk-WGL5FSZH.mjs:1354`), ein inhaltsgleiches neues Objekt loest nichts aus; ein geaendertes wird abgeleitet, ohne `onLayoutChange` zu rufen; `GridLayout` meldet beim Mount ohnehin `onLayoutChange`, wenn sein synchronisiertes Layout vom Prop abweicht (Zeile 697-702) — das ist heute schon so (Store `isDirty`, gespeichert wird erst beim Verlassen des Bearbeitungsmodus, `dashboard-store.ts:53-54`), keine Schleife: nach der ersten Meldung tragen die Store-Eintraege dieselben `minW/minH` wie die Ueberschreibung.
- **Kollision mit `noCompactor` (gemessen `chunk-KDANGDDL.mjs:450-454`, `chunk-76RTO6EO.mjs:279-328`, `chunk-WGL5FSZH.mjs:664-666, 776-835, 855-885`):** `noCompactor = { type: null, allowOverlap: false, compact: cloneLayout }`, `preventCollision` fehlt -> `false`. `moveElement` bei Kollision waehrend des Ziehens: `moveElementAwayFromCollision(layout, l, collision, isUserAction=true, null)` -> `fakeItem` an der Position des getroffenen Widgets, `firstCollision` ist immer gesetzt (das gezogene oder das getroffene Widget selbst), `collisionNorth` ist wahr, Zweig `collisionNorth && compactType === null`: `collidesWith.y = itemToMove.y` (das GEZOGENE springt auf die Zeile des getroffenen) und `itemToMove.y += itemToMove.h` (das getroffene rutscht um seine EIGENE Hoehe nach unten), `return [...layout]` — keine Kaskade, keine Nachpruefung; ist das gezogene hoeher als das getroffene, ueberlappen beide weiter; das verschobene kann auf ein drittes fallen. `compact` ist Identitaet, also bleibt jede Ueberlappung. Beim Vergroessern mit dem `se`-Griff ist `shouldMoveItem` false, `moveElement` wird gar nicht gerufen — die Ueberlappung entsteht stumm. MIT `preventCollision: true`: Ziehen `if (hasCollisions && preventCollision) { l.x = oldX; l.y = oldY; l.moved = false; return layout; }` (Platzhalter bleibt am Ursprung, beim Loslassen ueber belegtem Raum bleibt das Widget, wo es war); Vergroessern: `getAllCollisions` am neuen Mass -> Mass bleibt. `Compactor.preventCollision` ist im Typ (`types-jd8MiKM1.d.ts:211`, `readonly preventCollision?: boolean`), `Compactor` wird aus `react-grid-layout` exportiert (`index.d.ts:3`). `noCompactor` kam mit Commit `c8f3361` (2026-07-02, „add noCompactor to prevent auto-compaction on drag“) bewusst — freie Platzierung ist gewollt und bleibt; `verticalCompactor` wuerde Luecken automatisch nach oben schliessen.
- **Griff/cancel (gemessen):** `DragConfig` (`types-jd8MiKM1.d.ts:357-372`): `enabled`, `bounded`, `handle?`, `cancel?`, `threshold` (Standard 3, `chunk-KDANGDDL.mjs:333-337`); `GridLayout` mischt `{ ...defaultDragConfig, ...dragConfigProp }` (`chunk-WGL5FSZH.mjs:633-636`), `dragConfig` ist `Partial<DragConfig>`. `GridItem` reicht `handle` und `cancel: '.react-resizable-handle' + (cancel ? ',' + cancel : '')` an `DraggableCore` aus `react-draggable` 4.7.0 (`chunk-WGL5FSZH.mjs:520-530`). Dort (`build/cjs/Draggable.js:417`): kein Drag, wenn `handle` gesetzt und das Ziel (aufwaerts bis zum Knoten) nicht passt, ODER wenn `cancel` gesetzt und das Ziel (aufwaerts bis zum Knoten) passt — `cancel` gewinnt also auch INNERHALB des Griffs. `threshold` wird in `GridItem` per `Math.hypot` ausgewertet (`chunk-WGL5FSZH.mjs:214-221`). Die Klasse `widgetNoDrag` steht 5x in `favorites-widget.tsx` und 7x in `link-widget.tsx` (Umschaltzeilen, Formulare, Links) und ist NIRGENDS verdrahtet (grep ueber `src`: kein `cancel`, kein `draggableCancel`) — toter Marker aus Phase 8, der durch den Selektor lebendig wird. Kein Test greift `widgetNoDrag`.
- **Innenaufbau bei Mindestgroesse (gerechnet aus den Klassen; der Browser-Nachweis prueft nach):**
| Typ | bwo-Minimum (heute) | neues Minimum | px bei Spalte 41,67 / 60 | Rechnung |
|---|---|---|---|---|
| clock | 4/4 | 2/2 | 91x48 / 128x48 | Zeit `min(20cqw, 50cqh)` = ca. 17-20 px, 8 Zeichen tabular ca. 80 px passen in 83 px; Datum (falls an) 10 px darunter |
| search | 6/4 | 6/2 | 290x48 / 400x48 | Breite: Auswahl 120 + Eingabe >= 80 + Knopf 40 + Abstaende 28 = 268 <= 278 Rumpf (6 Spalten; 3 Spalten = 141 px waeren unbrauchbar, die alte 12-Spalten-Zahl 3 entsprach 281 px); Hoehe: Eingabe `h-8` 32 px in 48 px |
| calendar | 6/6 | 3/3 | 141x76 / 196x76 | eine Terminzeile 48 px + `p-1.5` = 60 <= 76; Leertext (3 Zeilen text-sm) 60 px passt knapp |
| note | 4/6 | 4/4 | 191x104 / 264x104 | Kopfzeile ca. 36 px + Vorschau >= 2 Zeilen (40) = 76 <= 104; im Editiermodus Werkzeugleiste ca. 29 px + 2 Zeilen |
| calculator | 4/8 | 3/9 | 141x244 / 196x244 | Breite: 4 Tasten x >= 30 px + 3x4 + `p-1` 8 = 140 <= 141; Hoehe: Anzeige `min-h-[2.5rem]` 40 + 4 + Speicherzeile `h-7` 28 + 4 + Tastenfeld 5x`min-h-7` 28 + 4x4 = 156, plus `p-1` 8 = 240 <= 244. Bei h=8 (216 px) fehlen 24 px: die unterste Tastenreihe (+/-, 0, Komma, =) ist HEUTE bei Mindestgroesse abgeschnitten (Rumpf `flex-1` mit `min-height: auto` schrumpft nicht unter 156). Kein Umbau des Rechners (Auftrag: hoeheres Minimum begruendet waehlen) |
| favorites | 4/6 | 3/3 | 141x76 / 196x76 | Umschaltzeile Liste/Kacheln (nur Bearbeitungsmodus) ca. 110 px <= 133; drei Listenzeilen (20 px + 4) in 68 px; Kachelraster `grid-cols-3` ca. 40-px-Kacheln |
| link | 4/4 | 3/2 | 141x48 / 196x48 | Listenzeile Symbol 20 + Titel in 40 px Rumpf; Umschaltzeile Liste/Kachel <= 133; Kachelansicht (Symbol 32 + Text 16 + Abstand) braucht 3 Zeilen — der User zieht dafuer eine Zeile hoeher (im SUMMARY nennen) |
| stopwatch | 4/4 | 4/3 | 191x76 / 264x76 | NUR mit kompakter Bedienleiste: laufend Stop+Runde+Reset `px-2 text-xs` ca. 151 px <= 179 (heute `px-4 text-sm` ca. 222 px > 179: Reset abgeschnitten); Zeile 32 px statt 48; Anzeige `min(16cqw, 35cqh)` = 26,6 px bei 76 px Kachel im Rest von 32 px; Rundenliste (`max-h-32`) darunter braucht mehr Hoehe — Nebenfunktion |
Die Vorgaben (defaultW/defaultH) bleiben: clock 4/4, search 12/4, calendar 8/12, note 6/8, calculator 6/10, favorites 6/10, link 4/4, stopwatch 6/6 — neue Widgets erscheinen wie gewohnt. Alle Minima liegen <= Vorgabe (der bestehende `it.each`-Test prueft das).
- **Umschalter-Geometrie (Ist):** `edit-mode-toggle.tsx` Knopf `rounded-md p-2` + 20-px-Symbol = 36x36 px, inaktiv OHNE Hintergrund (`text-muted-foreground hover:bg-muted`), aktiv `bg-primary`. `page.tsx` Zeile 69-91: Container `relative p-2`, Umschalter in einem absolut positionierten Block oben rechts (`z-10`), Grid in einem Abstands-Wrapper (Kommentar erklaert die Kollision mit dem 36-px-Knopf), „Widget hinzufuegen“ `fixed bottom-6 right-6 z-20` nur im Bearbeitungsmodus, Knopf `px-4 py-2 text-sm` = 36 px hoch (gleiche Hoehe wie der Umschalter). Oben heute: 12 + 8 + 32 + 8 = 60 px (gemessen top=120 bei Header 60 in 260916-bwo). Neu: 12 + 8 + 8 = 28 px.
- **Widget-Karte (Ist):** `widget-wrapper.tsx` Karte `relative h-full w-full overflow-hidden rounded-lg border border-primary/20 bg-card shadow-sm`, im Bearbeitungsmodus ein 6 px hoher Griffstreifen IM FLUSS (der Rumpf `h-full` laeuft heute schon 6 px ueber, `overflow-hidden` schneidet) und der Loesch-Knopf `absolute right-1 top-1 z-10 h-6 w-6` ueber dem Streifen; Rumpf `@container-size h-full` plus einer wirkungslosen `pt-0`-Bedingung. RGL-CSS: `.react-grid-item > .react-resizable-handle` liegt als GESCHWISTER der Karte unten rechts (20x20 px), nicht in der Karte — bleibt sichtbar. `bg-muted/50`, `hover:bg-muted/50`, `cursor-grab`, `active:cursor-grabbing`, `shadow-lg` sind im Projekt bereits kompilierte Klassen; `inset-x-0`, `h-5`, `w-5`, `bg-muted/70`, `border-primary/40` sind Standard-Utilities (kein `calc`, kein Arbitrary Value noetig).
- **Store:** `addWidget` legt neue Widgets bei `x: 0, y: maxY` (unter allen vorhandenen) an — keine Ueberlappung beim Hinzufuegen, `preventCollision` stoert nicht. `saveLayout` sendet `withGridVersion(layouts)`; die ueberschriebenen `minW/minH` landen beim naechsten Speichern in der DB (gewollt: RGL liefert sie in `onLayoutChange`).
- **i18n:** `widgets` in de.json/en.json Zeile 176-185, `deleteTooltip` Zeile 181; `umlaut-guard.spec.ts` Tokenizer `/[A-Za-zÄÖÜäöüß]+/g`, `SUSPECT_RE = /(ae|oe|ue|ss)/i`, Allowlist case-sensitiv, de/en-Paritaet rekursiv. Wortlaut „Ziehen Sie die Kachel, um sie zu verschieben“ mit demselben Tokenizer/Muster geprueft: 0 verdaechtige Token -> `umlaut-dictionary.ts` bleibt unangetastet. `dashboard-grid.test.tsx` mockt `useTranslations` mit einer Map (fehlende Schluessel -> Schluesselname).
- **Detektoren/Konfiguration:** `api-coverage` -> `{"detected":false}`; `assumption-delta scan quick-260916-dyv` -> `{"skipped":true,"reason":"phase_unresolved"}` (Quick-Task ohne ROADMAP-Abschnitt; inhaltlich `no-change`); `schema-gate` feuert NICHT (kein `schema.prisma`, keine Migration). `tdd_mode=false` (Tasks 1 und 2 tragen trotzdem `tdd="true"`), `security_enforcement=true`, ASVS 1, Blocking-Schwelle `high`, `human_verify_mode=end-of-phase`, `branching_strategy: none`. Keine neuen Pakete (`estimate-calibration`: Faktor 1, 0 Stichproben, `confidence: low`).
</planning_measurements>
</context>
<!-- planner-discipline-allow: mt-8 -->
<!-- planner-discipline-allow: top-2 -->
<!-- planner-discipline-allow: h-[6px] -->
<!-- planner-discipline-allow: px-4 py-1.5 text-sm -->
<tasks>
<task type="auto" tdd="true">
<name>Task 1: Mindestgroessen inhaltsgetrieben (Tabelle), gespeicherte Minima beim Rendern ueberschreiben, Stoppuhr-Bedienleiste kompakt</name>
<files>apps/web/src/components/dashboard/widget-registry.tsx, apps/web/src/components/dashboard/widget-registry.test.tsx, apps/web/src/components/dashboard/dashboard-grid.tsx, apps/web/src/components/dashboard/dashboard-grid.test.tsx, apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx</files>
<behavior>
- widget-registry.test.tsx, ersetzt den bwo-Test „jede Groesse ist exakt das Doppelte“ durch „Test A (quick-260916-dyv): Minima = kleinste bedienbare Kachel je Typ, Vorgaben unveraendert“: `expect(WIDGET_CONSTRAINTS).toEqual({ clock: { minW: 2, minH: 2, defaultW: 4, defaultH: 4 }, search: { minW: 6, minH: 2, defaultW: 12, defaultH: 4 }, calendar: { minW: 3, minH: 3, defaultW: 8, defaultH: 12 }, note: { minW: 4, minH: 4, defaultW: 6, defaultH: 8 }, calculator: { minW: 3, minH: 9, defaultW: 6, defaultH: 10 }, favorites: { minW: 3, minH: 3, defaultW: 6, defaultH: 10 }, link: { minW: 3, minH: 2, defaultW: 4, defaultH: 4 }, stopwatch: { minW: 4, minH: 3, defaultW: 6, defaultH: 6 } })`; dazu die Zaehlung „32 Felder“ wie bisher. Die Pruefung „jeder Wert ist gerade“ entfaellt (3 und 9 sind ungerade); `minW <= defaultW` und `minH <= defaultH` je Typ prueft weiterhin der bestehende `it.each`.
- dashboard-grid.test.tsx Test 5 angepasst: Uhr ohne gespeicherten Eintrag -> `data-grid` `{ x: 0, y: 0, w: 4, h: 4, minW: 2, minH: 2 }`.
- dashboard-grid.test.tsx Test 9 (quick-260916-dyv): gespeicherter Eintrag `{ i: 'inst-1', x: 2, y: 4, w: 6, h: 6, minW: 8, minH: 8 }` in `lg` und `{ i: 'inst-1', x: 0, y: 0, w: 4, h: 4, minW: 4, minH: 4 }` in `md` fuer ein Widget vom Typ `clock` -> `captured.props.layouts.lg[0]` ist `{ i: 'inst-1', x: 2, y: 4, w: 6, h: 6, minW: 2, minH: 2 }` und `captured.props.layouts.md[0].minW === 2` (JEDER Breakpoint wird ueberschrieben, x/y/w/h bleiben); ein Eintrag fuer einen unbekannten Typ (`widgetType: 'unknown'`) bleibt unveraendert; die uebergebenen `layouts` enthalten KEINEN Schluessel `__gridVersion` (der Store liefert markerfrei — nur Durchreichung pruefen: `Object.keys(captured.props.layouts)` gleich den Eingabe-Schluesseln).
- Stoppuhr: bestehende 8 Tests bleiben gruen (nur Klassen geaendert).
</behavior>
<action>
RED zuerst: die vier Testaenderungen oben schreiben (Test A ersetzt den bwo-Tabellen-Test woertlich, Test 5 anpassen, Test 9 anhaengen), `pnpm -C apps/web exec vitest run src/components/dashboard/widget-registry.test.tsx src/components/dashboard/dashboard-grid.test.tsx` -> Test A, Test 5 und Test 9 rot, Zahlen der roten Tests notieren (Erwartung `3 failed`). Dann GREEN:
1. `widget-registry.tsx` (`WIDGET_CONSTRAINTS`, Zeile 35-46): Minima auf die Tabelle aus `<planning_measurements>` setzen (clock 2/2, search 6/2, calendar 3/3, note 4/4, calculator 3/9, favorites 3/3, link 3/2, stopwatch 4/3), `defaultW/defaultH` UNVERAENDERT lassen. Den bwo-Kommentar ersetzen durch einen deutschen ASCII-Kommentar: „quick-260916-dyv: minW/minH = kleinste noch bedienbare Kachel je Typ im 24-Spalten/20-px-Raster, aus dem Innenaufbau gerechnet (Suche: Auswahl 120 + Eingabe + Knopf; Rechner: Anzeige 40 + Speicherzeile 28 + 5 Tastenreihen 28 = 240 px -> 9 Zeilen; Stoppuhr: kompakte Bedienleiste). defaultW/defaultH = altes 12-Spalten-Mass x2, unveraendert. Gespeicherte minW/minH werden in dashboard-grid.tsx aus dieser Tabelle ueberschrieben.“ Keine weitere Aenderung in dieser Datei (die `WIDGET_REGISTRY`-Eintraege spreaden die Konstanten).
2. `dashboard-grid.tsx`: `useMemo` importieren. Vor dem `return` ein `effectiveLayouts` per `useMemo` ueber `[layouts, widgets]` berechnen: `Map` von Widget-Id auf `widgetType`; fuer jeden Schluessel von `layouts` (nur Array-Werte) jeden Eintrag kopieren und — falls `WIDGET_CONSTRAINTS[typ]` existiert — `minW`/`minH` aus den Konstanten setzen, sonst unveraendert lassen; Rueckgabetyp `Record<string, Array<LayoutItemShape>>` (den bestehenden Prop-Typ um optionale `minW?: number; minH?: number` erweitern). `layouts={effectiveLayouts as ResponsiveLayouts}` an `Responsive` uebergeben und im `data-grid`-Fallback `effectiveLayouts.lg?.find(...)` statt `layouts.lg?.find(...)` verwenden (die explizite `minW/minH`-Zuweisung im `data-grid` bleibt fuer Widgets ohne Eintrag). Kopfkommentar (deutsch, ASCII) mit dem Warum: RGL 2.2.3 `synchronizeLayoutWithChildren` nimmt gespeicherte Eintraege woertlich inklusive minW/minH und liest data-grid nur fuer Kinder ohne Eintrag; gespeicherte Anordnungen tragen die alten (verdoppelten) Minima; die Konstanten sind die einzige Quelle. Den Rest der Datei in diesem Task NICHT anfassen (dragConfig/compactor kommen in Task 2).
3. `stopwatch-widget.tsx` (Zeile 194-234): Bedienleiste kompakt — Zeilen-`div` von `gap-2 py-2` auf `gap-1 py-1`; alle vier Knoepfe (Start, Stop, Runde, Reset) von der bisherigen Groesse (waagerechter Innenabstand Stufe 4, senkrechter 1.5, Schrift `text-sm`) auf `px-2 py-1 text-xs`; Farben, `rounded-md`, `font-medium`, aria-labels und Handler unveraendert. Kommentar (deutsch, ASCII): „quick-260916-dyv: kompakte Bedienleiste, damit die laufende Stoppuhr (Stop + Runde + Reset) in 4 Spalten passt (ca. 151 px statt ca. 222 px) und die Kachel auf 4x3 schrumpfen kann.“ Rundenliste unveraendert.
4. Gruen: `pnpm -C apps/web exec vitest run src/components/dashboard` -> alle gruen; Zeilenzahlen notieren (Erwartung: widget-registry 11, dashboard-grid 6, stopwatch 8). `pnpm -C apps/web exec tsc --noEmit` -> 0.
5. Commit (nur diese 5 Dateien): `fix(quick-260916-dyv): Mindestgroessen inhaltsgetrieben (kleinste bedienbare Kachel je Typ), gespeicherte Minima ueberschrieben, Stoppuhr-Bedienleiste kompakt`.
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm -C apps/web exec vitest run src/components/dashboard 2>&1 | grep -E "^\s+(Test Files|Tests)" ; grep -c "minW: 3, minH: 9" apps/web/src/components/dashboard/widget-registry.tsx ; grep -c "minW: 2, minH: 2, defaultW: 4, defaultH: 4" apps/web/src/components/dashboard/widget-registry.tsx ; grep -c "defaultW: 12, defaultH: 4" apps/web/src/components/dashboard/widget-registry.tsx ; grep -c "effectiveLayouts" apps/web/src/components/dashboard/dashboard-grid.tsx ; grep -c "px-2 py-1 text-xs" apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx ; grep -c "px-4 py-1.5 text-sm" apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx ; pnpm -C apps/web exec tsc --noEmit >/dev/null 2>&1; echo "TSC_web=$?"</automated>
<fails_when>Die Dashboard-Suite ist nicht `Test Files 10 passed (10)` / `Tests 64 passed (64)` (heute 10 Dateien / 63 Tests, plus Test 9); einer der drei Registry-Greps ist nicht 1; `effectiveLayouts` kommt seltener als 3x vor (Definition, `layouts=`, Fallback); die Stoppuhr hat weniger als 4 Knoepfe mit `px-2 py-1 text-xs` oder noch einen mit der alten Groesse (letzter Grep nicht 0); `TSC_web` ist nicht 0.</fails_when>
</verify>
<done>
Dashboard-Suite `Test Files 10 passed (10)` / `Tests 64 passed (64)`; die drei Registry-Greps liefern 1/1/1; `effectiveLayouts` >= 3; Stoppuhr-Greps 4 und 0; `TSC_web=0`; RED-Lauf mit 3 roten Tests im SUMMARY notiert; Commit mit Scope `quick-260916-dyv` vorhanden.
</done>
</task>
<task type="auto" tdd="true">
<name>Task 2: Bearbeiten-Schalter in feste Leiste unten rechts (Rand 28 px), ganze Kachel als Griff mit Overlay-Kopfleiste, cancel-Selektor, kein Ueberlappen beim Ablegen</name>
<files>apps/web/src/components/dashboard/dashboard-grid.tsx, apps/web/src/components/dashboard/dashboard-grid.test.tsx, apps/web/src/components/dashboard/widgets/widget-wrapper.tsx, apps/web/src/components/dashboard/edit-mode-toggle.tsx, apps/web/src/app/(portal)/page.tsx, apps/web/src/app/(portal)/page.test.tsx, apps/web/src/messages/de.json, apps/web/src/messages/en.json</files>
<behavior>
- dashboard-grid.test.tsx Test 6 (dragConfig-Pin): im Bearbeitungsmodus ist `captured.props.dragConfig` gleich `{ enabled: true, handle: '.widget-drag-handle', cancel: 'input, textarea, select, button, a, [contenteditable], [data-no-drag], .widgetNoDrag', threshold: 3 }` (`toEqual`); im Ansichtsmodus `enabled: false` bei gleichem `handle`/`cancel`/`threshold`; `captured.props.resizeConfig` ist `{ enabled: true }` bzw. `{ enabled: false }`.
- dashboard-grid.test.tsx Test 7 (Compactor-Pin, echter `noCompactor` via `importOriginal`): `captured.props.compactor` erfuellt `toMatchObject({ type: null, allowOverlap: false, preventCollision: true })`, `typeof compactor.compact === 'function'`, und `compactor.compact([{ i: 'a', x: 0, y: 0, w: 2, h: 2 }], 24)` ist per `toEqual` gleich der Eingabe, aber nicht dieselbe Referenz (Identitaet als Kopie — freie Platzierung, keine Kompaktierung).
- dashboard-grid.test.tsx Test 8 (cancel/handle-Semantik im DOM, Bearbeitungsmodus, exportierte Konstanten `WIDGET_DRAG_HANDLE_SELECTOR`/`WIDGET_DRAG_CANCEL_SELECTOR` aus `./dashboard-grid`): die Karte `[data-widget-id="inst-2"]` erfuellt `matches(HANDLE)`; `card.closest(CANCEL)` ist `null`; der Loesch-Knopf (`getByLabelText('Remove widget')`) hat `closest(CANCEL) === button` und das Attribut `data-no-drag`; ein per `document.createElement('input')` in die Karte gehaengtes Eingabefeld hat `closest(CANCEL) === input`; ein angehaengtes `div.widgetNoDrag` ebenso; die Kopfleiste (`getByTitle('Drag the tile to move it')`) liegt in der Karte und hat die Klassen `absolute`, `h-5`; im Ansichtsmodus gibt es weder Kopfleiste noch `.widget-drag-handle`.
- dashboard-grid.test.tsx next-intl-Mock um `dragHint: 'Drag the tile to move it'` erweitert.
- page.test.tsx (NEU, Muster `groups-page.test.tsx`; Mocks: `next-intl` mit Namensraum `widgets` — `editMode: 'Dashboard bearbeiten'`, `saveChanges: 'Änderungen speichern'`, `addWidget: 'Widget hinzufügen'`, `layoutLoadError`; `@/lib/stores/dashboard-store` wie in `dashboard-grid.test.tsx` mit veraenderbarem `mockStore` inkl. `isLoading: false`, `error: null`, `setEditMode: vi.fn()`, `loadDashboard: vi.fn()`; `@/components/dashboard/dashboard-grid` -> `DashboardGrid: (p) => <div data-testid="dashboard-grid" data-edit={String(p.isEditMode)} />`; `@/components/dashboard/widget-catalog-modal` -> `WidgetCatalogModal: () => null`; die acht Widget-Module `@/components/dashboard/widgets/{clock,search,calendar,note,calculator,stopwatch,favorites,link}-widget` -> jeweils die benannte Komponente als `() => null`; `DashboardPage` je Test per `await import('./page')`, `cleanup` in `afterEach`):
- Test 1 (Ansichtsmodus): Knopf mit Name „Dashboard bearbeiten“ vorhanden, sein Elternelement hat die Klassen `fixed`, `bottom-6`, `right-6`, `z-20`; kein Knopf „Widget hinzufügen“; `document.querySelector('.mt-8')` und `document.querySelector('.top-2')` sind `null`; das Elternelement von `getByTestId('dashboard-grid')` hat die Klasse `p-2` (Grid direkt im Container).
- Test 2 (Bearbeitungsmodus, `mockStore.isEditMode = true`): Knopf „Änderungen speichern“ und Knopf „Widget hinzufügen“ haben DASSELBE Elternelement (die feste Leiste), und „Widget hinzufügen“ steht im DOM VOR dem Umschalter (`compareDocumentPosition` & `DOCUMENT_POSITION_FOLLOWING`); `getByTestId('dashboard-grid')` hat `data-edit="true"`.
- Test 3 (Umschalten): im Ansichtsmodus Klick auf „Dashboard bearbeiten“ -> `mockStore.setEditMode` einmal mit `true` gerufen.
</behavior>
<action>
RED zuerst: Tests 6-8 in `dashboard-grid.test.tsx` anhaengen (Mock auf `vi.mock('react-grid-layout', async (importOriginal) => ({ ...(await importOriginal<typeof import('react-grid-layout')>()), Responsive: MockResponsive }))` umstellen, damit `noCompactor` echt ist — bricht das in jsdom, Rueckfall: Objekt-Mock `noCompactor: { type: null, allowOverlap: false, compact: (l) => [...l] }` und Test 7 ohne Referenzvergleich, im SUMMARY begruenden), `page.test.tsx` anlegen; `pnpm -C apps/web exec vitest run src/components/dashboard/dashboard-grid.test.tsx "src/app/(portal)/page.test.tsx"` -> Tests 6, 7, 8 rot, page-Tests 1 und 2 rot (Test 3 kann gruen sein — der Umschalter existiert heute schon), Zahlen notieren. Dann GREEN:
1. `dashboard-grid.tsx`: exportierte Konstanten `WIDGET_DRAG_HANDLE_SELECTOR = '.widget-drag-handle'`, `WIDGET_DRAG_CANCEL_SELECTOR = 'input, textarea, select, button, a, [contenteditable], [data-no-drag], .widgetNoDrag'` und `FREE_PLACEMENT_COMPACTOR: Compactor = { ...noCompactor, preventCollision: true }` (Typ-Import `Compactor` neben `ResponsiveLayouts`). `dragConfig` = `{ enabled: isEditMode, handle: WIDGET_DRAG_HANDLE_SELECTOR, cancel: WIDGET_DRAG_CANCEL_SELECTOR, threshold: 3 }`; `compactor={FREE_PLACEMENT_COMPACTOR}`. Kommentare (deutsch, ASCII) mit den gemessenen Fundstellen: cancel gewinnt auch innerhalb des Griffs (react-draggable `Draggable.js:417`), RGL haengt `.react-resizable-handle` selbst voran; ohne `preventCollision` springt das gezogene Widget auf die Zeile des getroffenen und das getroffene um seine eigene Hoehe nach unten, Ueberlappungen bleiben, weil `noCompactor.compact` Identitaet ist (`chunk-76RTO6EO.mjs:279-328`); freie Platzierung bleibt (Commit c8f3361). Der `dragConfig`-Kommentar im JSDoc-Kopf („v2 API…“) darf bleiben.
2. `widget-wrapper.tsx`: Karte im Bearbeitungsmodus zusaetzlich mit `widget-drag-handle cursor-grab active:cursor-grabbing border-primary/40` (im Ansichtsmodus `border-primary/20` wie bisher; `className` per Template-String, beide Zweige als Literale). Den 6-px-Griffstreifen im Fluss ersetzen durch eine Overlay-Kopfleiste NUR im Bearbeitungsmodus: `div` mit `absolute inset-x-0 top-0 z-10 flex h-5 items-center justify-center bg-muted/70`, `title={t('dragHint')}`, `data-testid="widget-drag-head"`, darin ein Griff-Symbol (inline SVG 14x14, sechs Punkte in zwei Reihen: Kreise bei (5,9) (12,9) (19,9) (5,15) (12,15) (19,15), r 1.5, `fill="currentColor"`, `className="text-muted-foreground"`, `aria-hidden`). Den Loesch-Knopf IN diese Kopfleiste setzen: `absolute right-0.5 top-0 flex h-5 w-5 items-center justify-center rounded-full bg-card text-muted-foreground transition-colors hover:bg-destructive hover:text-destructive-foreground`, Symbol 12x12, `data-no-drag=""`, `aria-label`/`title` `t('deleteTooltip')`, `onClick` mit `stopPropagation` wie bisher. Rumpf: `@container-size h-full` OHNE die wirkungslose `pt-0`-Bedingung (Klasse als reines Literal); den bwo-Kommentar um einen Satz ergaenzen: die Kopfleiste liegt als Overlay ueber dem Rumpf und aendert die Hoehenkette nicht. JSDoc der Komponente anpassen (Karte ist der Griff, Kopfleiste ist Hinweis, cancel-Selektor in dashboard-grid.tsx).
3. `edit-mode-toggle.tsx`: Klassen — Basis `inline-flex items-center justify-center rounded-md p-2 shadow-lg transition-colors`; aktiv `bg-primary text-primary-foreground hover:opacity-90`; inaktiv `border border-border bg-card text-muted-foreground hover:bg-muted hover:text-foreground`. JSDoc: „schwebt in der festen Aktionsleiste unten rechts (quick-260916-dyv)“. Symbole, aria, title unveraendert.
4. `page.tsx`: den absolut positionierten Block oben rechts samt Kommentar entfernen; den Abstands-Wrapper um `DashboardGrid` samt bwo-Kommentar entfernen (Grid direkt im Container `p-2`; `relative` am Container darf bleiben); den bisherigen bedingten `fixed`-Block durch EINE immer gerenderte Leiste ersetzen: `div` `fixed bottom-6 right-6 z-20 flex items-center gap-2`, darin zuerst `{isEditMode && <button …>{t('addWidget')}</button>}` (Knopf-Klassen unveraendert), dann `<EditModeToggle … />`. Kommentar (deutsch, ASCII): „quick-260916-dyv: Umschalter unten rechts statt oben rechts, damit das Grid direkt unter der Kopfzeile beginnt (12 + 8 + 8 = 28 px statt 60 px).“ Der Stift ueberdeckt im Ansichtsmodus im schlimmsten Fall 36x36 px eines Widgets in der Ecke — hingenommen (im SUMMARY nennen).
5. `de.json`/`en.json`: unter `widgets` direkt nach `deleteTooltip` den Schluessel `dragHint` einfuegen — de „Ziehen Sie die Kachel, um sie zu verschieben“, en „Drag the tile to move it“. `umlaut-dictionary.ts` NICHT anfassen.
6. Gruen: `pnpm -C apps/web exec vitest run src/components/dashboard "src/app/(portal)/page.test.tsx" src/messages` -> alle gruen (Erwartung: dashboard-grid 9, page 3, messages 6). `pnpm -C apps/web exec tsc --noEmit` -> 0. Falsifizierung (b): `cancel` aus dem `dragConfig` entfernen -> Test 6 rot; `preventCollision` aus `FREE_PLACEMENT_COMPACTOR` entfernen -> Test 7 rot; Falsifizierung (c): den Abstands-Wrapper (`div` mit `mt-8`) um das Grid wieder einfuegen -> page-Test 1 rot. Jede einmal ausfuehren, Testnamen notieren, zuruecksetzen (`git diff --stat` danach nur die Arbeitsdateien).
7. Commit (nur diese 8 Dateien): `feat(quick-260916-dyv): Bearbeiten-Schalter unten rechts (Rand oben 28 px), ganze Kachel als Griff mit Kopfleiste, cancel-Selektor, kein Ueberlappen beim Ablegen`.
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm -C apps/web exec vitest run src/components/dashboard "src/app/(portal)/page.test.tsx" src/messages 2>&1 | grep -E "^\s+(Test Files|Tests)" ; grep -c "preventCollision: true" apps/web/src/components/dashboard/dashboard-grid.tsx ; grep -c "WIDGET_DRAG_CANCEL_SELECTOR" apps/web/src/components/dashboard/dashboard-grid.tsx ; grep -c "threshold: 3" apps/web/src/components/dashboard/dashboard-grid.tsx ; grep -c "mt-8" "apps/web/src/app/(portal)/page.tsx" ; grep -c "top-2" "apps/web/src/app/(portal)/page.tsx" ; grep -c "fixed bottom-6 right-6 z-20 flex items-center gap-2" "apps/web/src/app/(portal)/page.tsx" ; grep -c "h-\[6px\]" apps/web/src/components/dashboard/widgets/widget-wrapper.tsx ; grep -c "data-no-drag" apps/web/src/components/dashboard/widgets/widget-wrapper.tsx ; grep -c "cursor-grab" apps/web/src/components/dashboard/widgets/widget-wrapper.tsx ; grep -c '"dragHint"' apps/web/src/messages/de.json apps/web/src/messages/en.json ; W=$(git diff --stat -- apps/web/src/messages/umlaut-dictionary.ts); echo W_EXIT=$? ; test -z "$W"; echo W_EMPTY=$? ; pnpm -C apps/web exec tsc --noEmit >/dev/null 2>&1; echo "TSC_web=$?"</automated>
<fails_when>Die Teil-Suite ist nicht `Test Files 13 passed (13)` / `Tests 76 passed (76)` (Dashboard 10 Dateien / 64 Tests aus Task 1 plus Tests 6-8 = 67, `page.test.tsx` 1 Datei / 3 Tests, `src/messages` 2 Dateien / 6 Tests); `preventCollision: true`, `WIDGET_DRAG_CANCEL_SELECTOR` (>= 2: Definition und Verwendung) oder `threshold: 3` fehlen; `mt-8` oder `top-2` kommen in page.tsx noch vor (Grep nicht 0); die Leisten-Klasse fehlt; der alte 6-px-Streifen ist noch da; `data-no-drag` oder `cursor-grab` fehlen im Wrapper; `dragHint` fehlt in einer Sprachdatei (Ausgabe nicht `1` je Datei); `umlaut-dictionary.ts` ist geaendert (`W_EMPTY` ist 1) oder `W_EXIT` ist nicht 0; `TSC_web` nicht 0.</fails_when>
</verify>
<done>
Teil-Suite: Dashboard 10 Dateien / 67 Tests plus `page.test.tsx` 1 Datei / 3 Tests plus `src/messages` 2 Dateien / 6 Tests = `Test Files 13 passed (13)` / `Tests 76 passed (76)`; Greps: `preventCollision: true` 1, `WIDGET_DRAG_CANCEL_SELECTOR` >= 2, `threshold: 3` 1, `mt-8` 0, `top-2` 0, Leiste 1, alter Streifen 0, `data-no-drag` >= 1, `cursor-grab` >= 1, `dragHint` je 1, `W_EXIT=0`, `W_EMPTY=0`, `TSC_web=0`. RED-Lauf und Falsifizierungen (b) und (c) mit Testnamen im SUMMARY. Commit mit Scope `quick-260916-dyv` vorhanden.
</done>
</task>
<task type="auto">
<name>Task 3: Anwenderhandbuch, Abschluss-Gates, Push und Beobachtung des CI-Laufs</name>
<files>docs/anleitung-anwender.md</files>
<precondition>Gitea antwortet lokal: `curl -s --max-time 5 http://localhost:3002/api/v1/version` liefert `{"version":"1.26.2"}`, und `docker ps --format '{{.Names}}' | grep -c '^gitea-runner$'` liefert `1` (sonst Push trotzdem, Beobachtung als offenen Punkt ins SUMMARY).</precondition>
<action>
Schritt A — `docs/anleitung-anwender.md`, Abschnitt „Dashboard“ (echte Umlaute, Sie-Form, Ton der Datei), vier Stellen:
1. Zeile 61 „**Widgets hinzufügen und anordnen:** Oben rechts auf dem Dashboard befindet sich der Schalter **„Dashboard bearbeiten"**. Sobald der Bearbeitungsmodus aktiv ist:“ ersetzen durch „**Widgets hinzufügen und anordnen:** Unten rechts auf dem Dashboard schwebt der Stift-Schalter **„Dashboard bearbeiten"**; im Bearbeitungsmodus wird daraus ein Häkchen **„Änderungen speichern"**, und daneben erscheint **„Widget hinzufügen"**. Sobald der Bearbeitungsmodus aktiv ist:“ (die Anfuehrungszeichen wie in der Datei: „ und ").
2. Aufzaehlungspunkt „- Können Sie bestehende Widgets per Ziehen an eine neue Position verschieben.“ ersetzen durch „- Können Sie bestehende Widgets per Ziehen an eine neue Position verschieben. Fassen Sie die Kachel dazu an einer beliebigen Stelle an — Eingabefelder, Knöpfe und Links ausgenommen; ein grauer Griff am oberen Kachelrand zeigt, dass die Kachel beweglich ist. Abgelegt wird nur dort, wo Platz ist: über einer anderen Kachel springt sie an ihren Ausgangspunkt zurück.“
3. Im Aufzaehlungspunkt zur Größe den Klammertext „(jeder Widget-Typ hat eine Mindestgröße, damit der Inhalt lesbar bleibt)“ ersetzen durch „(jeder Widget-Typ hat eine Mindestgröße, bei der er gerade noch bedienbar bleibt — kleiner geht es nicht, größer jederzeit)“; Rest des Punktes unveraendert.
4. Aufzaehlungspunkt „- Erscheint an jedem Widget ein Symbol zum Entfernen.“ ersetzen durch „- Erscheint an jedem Widget rechts im Griff ein Symbol zum Entfernen.“
Schritt B — Gates, Commit, Push, Beobachtung:
1. `grep -c "Unten rechts auf dem Dashboard" docs/anleitung-anwender.md` -> 1; `grep -c "Oben rechts auf dem Dashboard" docs/anleitung-anwender.md` -> 0; `grep -c "gerade noch bedienbar" docs/anleitung-anwender.md` -> 1; `grep -c "an ihren Ausgangspunkt" docs/anleitung-anwender.md` -> 1.
2. Volle Suiten und tsc erneut: Web `Test Files 47 passed (47)` / `Tests 293 passed (293)`, API `Test Files 67 passed (67)` / `Tests 1078 passed (1078)`, `for p in packages/shared apps/api apps/web; do pnpm -C $p exec tsc --noEmit; done` dreimal Exit 0; `pnpm install --frozen-lockfile` Exit 0.
3. `D=$(git diff --stat df16f46 -- . ':!.planning'); echo GIT_EXIT=$?; tail -n1 <<< "$D"` -> `12 files changed`; Unangetastet-Stichprobe `git diff --stat df16f46 -- '.env*' docker-compose.yml docker-compose.prod.yml docker-compose.dev.yml pnpm-lock.yaml apps/web/package.json apps/api/package.json apps/api/prisma apps/api/src/dashboard apps/web/src/app/globals.css apps/web/src/messages/umlaut-dictionary.ts apps/web/src/lib/stores/dashboard-store.ts apps/web/src/lib/grid-layout-migration.ts` -> leer.
4. Commit: `docs(quick-260916-dyv): Anwenderhandbuch — Bearbeiten-Schalter unten rechts, ganze Kachel ziehbar, Mindestgroessen` (nur diese Datei). Danach `git push` (schlichter Aufruf; die Push-URL zeigt auf localhost:3002; der lokale Vorsprung df16f46 geht mit); `git status -sb | head -n1` ohne `[ahead`.
5. Beobachtung des echten CI-Laufs (Token NIE ausgeben — nur in einer Shell-Variablen; Verfahren wie 260916-bwo Task 3): `PUSHED=$(git rev-parse HEAD); TOK=$(git config --get remote.origin.pushurl | sed -E 's#.*schalli:([^@]+)@.*#\1#')`; bis zu 12 Minuten alle 20 s `curl -s -H "Authorization: token $TOK" "http://localhost:3002/api/v1/repos/schalli/tessera-ctl/actions/runs?limit=5"` abfragen (Hintergrundbefehl, falls `sleep` im Vordergrund blockiert ist), Eintrag mit `head_sha == PUSHED`, auf `status == completed` warten; Erwartung `conclusion == success`, Dauer 4-6 Minuten. Danach Abbild-Probe: `docker run --rm --entrypoint node localhost:3002/schalli/tessera-ctl/api:beta -e 'console.log(process.env.APP_VERSION, process.env.APP_COMMIT)'` -> `APP_COMMIT` = kurzer SHA von `PUSHED` (`APP_VERSION` ist das `git describe`-Format, gemessen in 260916-bwo). Lauf-ID, Dauer, Ergebnis ins SUMMARY. Ist `conclusion` nicht `success`: Job-Log ueber `.../actions/runs/<id>/jobs` lesen, Ursache beheben, erneut pushen, erneut beobachten.
6. Wird das SUMMARY erst nach dem Push committet, den Push danach wiederholen (weiterer CI-Lauf erwartet, in Ordnung). SUMMARY-Pflichtinhalte: beide RED-Laeufe und die Falsifizierungen (a) — eine Konstante in `widget-registry.tsx` auf den bwo-Wert setzen -> Test A rot — (b) und (c) mit Testnamen; der Befund „gespeicherte minW/minH schlagen data-grid“ als zweiter Grund fuer ‚nicht klein genug'; die Kollisions-Messung und die Entscheidung `preventCollision` statt Kompaktierung (freie Platzierung bleibt, Commit c8f3361); die Mindestgroessen-Tabelle mit Rechnung je Typ und den bewusst benannten Grenzen (Link-Kachelansicht braucht 3 Zeilen, Rundenliste der Stoppuhr braucht mehr Hoehe, Rechner-Minimum 3x9 ist HOEHER als 4x8, weil der Rechner heute bei 8 Zeilen unten abgeschnitten ist); die Entscheidung „Overlay-Kopfleiste statt Kopfleiste im Fluss“ (Hoehenkette); die Stoppuhr-Bedienleiste als einzige Innen-Aenderung mit Begruendung; die Beobachtung „Stift unten rechts kann im Ansichtsmodus 36x36 px eines Eck-Widgets verdecken“; Abschnitt „Durchsicht Dashboard“ mit Befund je Widget bei Standard- und Mindestgroesse (gerechnet; Browser-Bestaetigung durch den Orchestrator) und einer Liste „bleibt als Todo“ (Rechner-Innenaufbau kompakter, damit weniger als 9 Zeilen reichen; Rundenliste/laufende Stoppuhr bei Minimum; hart englische Texte im Einstellungsformular aus 260916-bwo; Link-Kachelansicht); Abschnitt „Fuer den Changelog“ (Stichpunkte in Alltagssprache, siehe unten); die Anleitung fuer den Browser-Nachweis aus `<verification>`.
Changelog-Stichpunkte (woertlich ins SUMMARY unter „Fuer den Changelog“): „Widgets lassen sich wieder deutlich kleiner ziehen — jedes Widget hat jetzt genau die Mindestgroesse, bei der es gerade noch bedienbar ist; das gilt auch fuer bereits platzierte Widgets.“ / „Der Bearbeiten-Schalter des Dashboards sitzt jetzt unten rechts; dadurch beginnen die Widgets direkt unter der Kopfzeile.“ / „Verschieben ist einfacher: im Bearbeitungsmodus laesst sich jedes Widget an einer beliebigen Stelle anfassen (ausser an Eingabefeldern und Knoepfen), ein grauer Griff am oberen Rand zeigt das an. Widgets ueberlappen sich beim Ablegen nicht mehr — ueber einer belegten Stelle springt das Widget an seinen Ausgangspunkt zurueck.“ / „Die Stoppuhr hat kompaktere Knoepfe und passt so auch in kleine Kacheln.“ / „Das Anwenderhandbuch beschreibt den neuen Schalter, das Ziehen und die Mindestgroessen.“
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && grep -c "Unten rechts auf dem Dashboard" docs/anleitung-anwender.md ; grep -c "Oben rechts auf dem Dashboard" docs/anleitung-anwender.md ; grep -c "gerade noch bedienbar" docs/anleitung-anwender.md ; grep -c "an ihren Ausgangspunkt" docs/anleitung-anwender.md ; pnpm -C apps/web exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)" ; pnpm -C apps/api exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)" ; for p in packages/shared apps/api apps/web; do pnpm -C $p exec tsc --noEmit >/dev/null 2>&1; echo "TSC_$p=$?"; done ; pnpm install --frozen-lockfile >/dev/null 2>&1; echo FROZEN=$? ; D=$(git diff --stat df16f46 -- . ':!.planning'); echo GIT_EXIT=$? ; tail -n1 <<< "$D" ; U=$(git diff --stat df16f46 -- '.env*' docker-compose.yml docker-compose.prod.yml docker-compose.dev.yml pnpm-lock.yaml apps/web/package.json apps/api/package.json apps/api/prisma apps/api/src/dashboard apps/web/src/app/globals.css apps/web/src/messages/umlaut-dictionary.ts apps/web/src/lib/stores/dashboard-store.ts apps/web/src/lib/grid-layout-migration.ts); echo U_EXIT=$? ; test -z "$U"; echo U_EMPTY=$? ; S=$(git status -sb); head -n1 <<< "$S"</automated>
<fails_when>Die vier Handbuch-Greps sind nicht 1/0/1/1; eine Suite weicht von Web 47/293 bzw. API 67/1078 ab; ein TSC_* oder FROZEN oder GIT_EXIT ist nicht 0; die Summenzeile nennt nicht genau `12 files changed`; U_EMPTY ist 1 (eine unantastbare Datei wurde geaendert); die Statuszeile zeigt `[ahead` oder `[behind`.</fails_when>
</verify>
<done>
Handbuch-Greps 1/0/1/1; Web `Test Files 47 passed (47)` / `Tests 293 passed (293)`; API `Test Files 67 passed (67)` / `Tests 1078 passed (1078)`; dreimal `TSC_...=0`; `FROZEN=0`; `GIT_EXIT=0` und die Summenzeile nennt `12 files changed`; `U_EXIT=0`, `U_EMPTY=0`; die Status-Zeile enthaelt kein `[ahead`. Das SUMMARY traegt unter „CI-Lauf nach dem Push“ Lauf-ID, `conclusion`, Dauer und die Abbild-Probe — oder, falls Gitea/Runner nicht erreichbar waren, den Grund und den offenen Punkt — sowie alle Pflichtinhalte aus Schritt B.6.
</done>
</task>
</tasks>
<threat_model>
## Trust Boundaries
| Boundary | Description |
|----------|-------------|
| Gespeichertes Layout-JSON (`DashboardLayout.layouts`, vom Benutzer ueber `PUT /dashboard/layout` kontrolliert) -> `effectiveLayouts` -> react-grid-layout | Benutzerdaten (x/y/w/h/minW/minH) werden beim Rendern interpretiert; `minW/minH` werden jetzt aus Konstanten ueberschrieben |
| DOM-Ereignisse in der Widget-Kachel -> `cancel`/`handle`-Selektoren -> Drag-Start | Statische CSS-Selektoren entscheiden, ob ein Mausereignis ein Ziehen startet |
| Widget-Inhalte (Favoriten-/Link-Titel, Notiztext) -> Kachel | Unveraendert: kein neuer Pfad von Benutzerdaten in Klassen, Selektoren oder Styles |
## STRIDE Threat Register (ASVS Level 1, Blocking-Schwelle `high`)
| Threat ID | Category | Component | Severity | Disposition | Mitigation Plan |
|-----------|----------|-----------|----------|-------------|-----------------|
| T-DYV-01 | Tampering | Gespeicherte `minW/minH` (eigene Anordnung, ungeprueft per `@IsObject()`) | low | mitigate | `effectiveLayouts` ersetzt `minW/minH` jedes Eintrags eines bekannten Typs durch die Konstanten — manipulierte Minima (z. B. `minW: 0` oder `minW: 1e9`) wirken nicht; unbekannte Typen bleiben unveraendert (kein Absturz, Test 9); wirkt ohnehin nur auf das eigene Dashboard |
| T-DYV-02 | Tampering | `cancel`/`handle`-Selektoren | low | accept | Statische Literale im Quelltext (`WIDGET_DRAG_CANCEL_SELECTOR`), keine Benutzerdaten in Selektoren; `Element.matches` mit ungueltigem Selektor wuerde werfen — Test 8 fuehrt `matches`/`closest` mit genau diesem Selektor in jsdom aus |
| T-DYV-03 | Denial of Service | `preventCollision` mit absurden gespeicherten Positionen (`x: 1e9`) | low | accept | react-grid-layout begrenzt ueber `correctBounds`; ein ueberlappend gespeichertes Widget laesst sich weiterhin auf freien Platz ziehen (Kollisionen werden nur am Zielort geprueft); wirkt nur auf das eigene Dashboard |
| T-DYV-04 | Information Disclosure | Tooltip `dragHint`, Kopfleiste | low | accept | Statischer Uebersetzungstext, keine Benutzerdaten |
| T-DYV-05 | Elevation of Privilege | Neue API-Pfade | low | accept | Keine API-Aenderung; `getLayout`/`saveLayout` bleiben `forTenant`-gebunden (Specs 260910-krx/260916-bwo unveraendert gruen) |
| T-DYV-SC | Tampering | npm/pip/cargo-Installationen | low | accept | Keine neuen Pakete, `pnpm-lock.yaml` unveraendert (`pnpm install --frozen-lockfile` als Gate in Task 3) |
</threat_model>
<verification>
Nach Task 3, alles aus `/home/vicolab/projects/tessera-ctl`:
- `pnpm -C apps/web exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)"` -> `Test Files 47 passed (47)` / `Tests 293 passed (293)`
- `pnpm -C apps/api exec vitest run 2>&1 | grep -E "^\s+(Test Files|Tests)"` -> `Test Files 67 passed (67)` / `Tests 1078 passed (1078)`
- `for p in packages/shared apps/api apps/web; do pnpm -C $p exec tsc --noEmit; echo "TSC_$p=$?"; done` -> dreimal `=0`
- `pnpm install --frozen-lockfile; echo $?` -> `0`
- `D=$(git diff --stat df16f46 -- . ':!.planning'); tail -n1 <<< "$D"` -> `12 files changed`
- Falsifizierungen im SUMMARY benannt: (a) eine Konstante in `widget-registry.tsx` auf den bwo-Wert -> Test A rot; (b) `cancel` aus dem `dragConfig` -> Test 6 rot, `preventCollision` aus dem Compactor -> Test 7 rot; (c) Abstands-Wrapper um das Grid wieder eingefuegt -> page-Test 1 rot. Jede einmal durchfuehren, Testnamen rot notieren, zuruecksetzen.
- Human-Check (end-of-phase, nicht blockierend, durch den Verifizierer/Orchestrator mit Playwright MCP gegen die lokalen Container; VORHER `docker compose up -d --build web` — das Web-Abbild stammt aus 1aefaa3; die API braucht keinen Neubau; Bounding-Boxen per `boundingBox()`, nie per `fetch` aus der Seite):
1. Anmelden (Benutzername `admin`, Kennwort `admin123`). „Dashboard bearbeiten“ (Stift UNTEN RECHTS), nacheinander Uhr, Suchleiste, Rechner, Stoppuhr, Notizen, Kalender, Favoriten, Link hinzufuegen (jedes erscheint unter dem vorigen), Bearbeitungsmodus beenden (Haekchen unten rechts), Seite neu laden.
2. Rand oben: `main.app-shell-main` oben vs. erstes `[data-widget-id]` oben -> 28 px (+/-1; vorher 60). Linker Rand weiter 28 px, Luecke zwischen Nachbarn 8 px (unveraendert).
3. Feste Leiste: Bounding-Box des Stift-Knopfs (aria-label „Dashboard bearbeiten“): Abstand zum rechten Viewport-Rand 24 px, zum unteren 24 px, 36x36 px, mit Karten-Hintergrund und Rahmen; im Bearbeitungsmodus steht „Widget hinzufuegen“ links neben dem Haekchen in derselben Leiste; kein Element mehr oben rechts im Dashboard-Container.
4. Mindestgroessen: im Bearbeitungsmodus je Widget den Groessen-Griff unten rechts weit nach oben links ziehen, bis nichts mehr geht; Bounding-Box notieren und mit der Tabelle in `<planning_measurements>` vergleichen (bei Spaltenbreite `(Containerbreite - 200)/24` px): Uhr 2x2, Suche 6x2, Kalender 3x3, Notizen 4x4, Rechner 3x9, Favoriten 3x3, Link 3x2, Stoppuhr 4x3. Screenshot je Widget bei Minimum. Bedienbarkeit: Uhrzeit lesbar; Suchfeld >= 80 px breit, Knopf sichtbar; Rechner: ALLE fuenf Tastenreihen sichtbar inklusive „=“ (Vergleich: mit dem alten Abbild war die unterste Reihe bei 4x8 abgeschnitten — optional vorher pruefen); Stoppuhr starten -> Stop, Runde und Reset alle sichtbar und klickbar; Notiz: Titel und mindestens zwei Textzeilen; Kalender: Leertext oder eine Terminzeile; Favoriten: Umschaltzeile und Listenzeilen; Link: eine Listenzeile. Faellt ein Widget durch, die gemessene Kachelgroesse und den Grund notieren (dann Konstante + Test A anpassen — kleiner Korrekturlauf, keine Neuplanung).
5. Persistierte Minima: nach einem Speichern `docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At -c 'SELECT layouts->''lg'' FROM "DashboardLayout";'` -> die Eintraege tragen die neuen `minW/minH`. Gegenprobe: per SQL beim Uhr-Eintrag `minW: 8, minH: 8` setzen (jsonb_set), Seite neu laden, Uhr auf 2x2 verkleinern -> geht (die Konstanten schlagen die DB).
6. Ziehen: im Bearbeitungsmodus die Uhr an ihrer MITTE (nicht an der Kopfleiste) 200 px nach rechts ziehen -> sie rastet versetzt ein (Bounding-Box verglichen); Kopfleiste 20 px hoch mit Griff-Punkten und Tooltip „Ziehen Sie die Kachel, um sie zu verschieben“; `mousedown` im Suchfeld + 100 px Bewegung -> Text wird markiert, die Suchleiste bewegt sich NICHT; Klick auf das Loesch-Symbol rechts in der Kopfleiste -> Widget verschwindet, kein Ziehen; Groessen-Griff funktioniert weiter.
7. Ablegen auf belegter Stelle: die Uhr ueber die Suchleiste ziehen und loslassen -> die Uhr steht wieder an ihrem Ausgangsort, die Suchleiste ist nicht verschoben, nichts ueberlappt; die Suchleiste in Richtung Uhr vergroessern -> die Groesse stoppt vor der Uhr. Beobachtetes Verhalten woertlich notieren.
8. Durchsicht: jedes Widget bei Standard- und Mindestgroesse kurz beurteilen (gut / auffaellig / Todo), Liste in die VERIFICATION uebernehmen.
Nach der Probe: Probe-Datensaetze in der lokalen DB entfernen, falls angelegt; Playwright-Artefakte entfernen.
</verification>
<success_criteria>
- Minima: `WIDGET_CONSTRAINTS` traegt die inhaltsgetriebene Tabelle (Test A), `effectiveLayouts` ueberschreibt gespeicherte `minW/minH` in jedem Breakpoint (Test 9), Stoppuhr-Bedienleiste kompakt; Browser: jedes Widget schrumpft auf die Tabelle und bleibt bedienbar.
- Rand: Umschalter in fester Leiste unten rechts (page-Tests 1-3), Grid direkt im Container; Browser: erstes Widget 28 px unter der Kopfzeile.
- Ziehen: Karte ist Griff, Overlay-Kopfleiste mit Symbol und Tooltip, `cancel`-Selektor greift fuer Eingabefelder/Knoepfe/Links/`widgetNoDrag` (Tests 6 und 8), `threshold: 3`; `FREE_PLACEMENT_COMPACTOR` mit `preventCollision: true` (Test 7); Browser: Ziehen an der Mitte, kein Drag aus dem Suchfeld, kein Ueberlappen beim Ablegen, Vergroessern stoppt am Nachbarn.
- Web 47/293, API 67/1078, tsc dreimal 0, Lockfile unveraendert, genau 12 Dateien ausserhalb `.planning`, drei Commits mit Scope `quick-260916-dyv`, gepusht, CI-Lauf `success` beobachtet, Abbild-Probe notiert; Handbuch nennt Schalter unten rechts, ganze Kachel ziehbar, Ablegen nur auf freiem Platz, Mindestgroesse = gerade noch bedienbar; SUMMARY mit Durchsicht-Liste, Todos und Changelog-Stichpunkten.
</success_criteria>
<output>
Create `.planning/quick/260916-dyv-dashboard-nachbesserung-mindestgroessen-/260916-dyv-SUMMARY.md` when done
</output>
@@ -0,0 +1,395 @@
---
phase: quick-260916-dyv
plan: 01
subsystem: ui, dashboard
tags: [dashboard, react-grid-layout, react-draggable, drag-and-drop, tailwind, vitest, i18n]
requires:
- phase: quick-260916-bwo
provides: 24-Spalten/20-px-Raster, verdoppelte WIDGET_CONSTRAINTS, Container-Query-Widgets, gespeicherte Anordnungen mit minW/minH
provides:
- "WIDGET_CONSTRAINTS mit inhaltsgetriebenen Minima (clock 2/2, search 6/2, calendar 3/3, note 4/4, calculator 3/9, favorites 3/3, link 3/2, stopwatch 4/3), Vorgaben unveraendert, Test A pinnt alle 32 Werte"
- "effectiveLayouts in dashboard-grid.tsx: gespeicherte minW/minH werden in jedem Breakpoint aus den Konstanten ueberschrieben, zu kleine w/h auf das Minimum angehoben (Addendum des Plan-Pruefers)"
- "Feste Aktionsleiste unten rechts (Stift/Haekchen + Widget hinzufuegen), Grid direkt im Container p-2 — Rand oben 28 px statt 60 px"
- "Ganze Kachel als Griff, Overlay-Kopfleiste 20 px mit Griff-Symbol und Tooltip, cancel-Selektor fuer Eingabefelder/Knoepfe/Links/[data-no-drag]/.widgetNoDrag, threshold 3"
- "FREE_PLACEMENT_COMPACTOR = noCompactor + preventCollision: true — kein Ueberlappen beim Ablegen, Vergroessern stoppt am Nachbarn, freie Platzierung bleibt"
- "Stoppuhr-Bedienleiste kompakt (px-2 py-1 text-xs), damit die Kachel auf 4x3 schrumpfen kann"
- "Anwenderhandbuch: Schalter unten rechts, ganze Kachel ziehbar, Ablegen nur auf freiem Platz, Mindestgroesse = gerade noch bedienbar"
affects: [dashboard, anwenderhandbuch, changelog]
actuals:
tokens: 11339
tasks: 3
commits: 3
plan_head_before: ec1b0ce5823f5f5275d0e79e231e8378f04ad0ea
tech-stack:
added: []
patterns:
- "Konstanten schlagen persistierte Werte: gespeicherte Layout-Eintraege werden vor der Uebergabe an react-grid-layout aus WIDGET_CONSTRAINTS normalisiert (useMemo, keine Mutation der Store-Objekte)"
- "react-grid-layout-Mock per vi.mock(..., async (importOriginal) => ({ ...original, Responsive: Mock })) — echte Helfer (noCompactor) bleiben testbar"
- "Drag-Griff = ganze Karte, Ausnahmen per cancel-Selektor (exportierte Konstante, im DOM-Test mit matches/closest gegen den echten Selektor geprueft)"
- "Overlay-Kopfleiste (absolute) statt Kopfleiste im Fluss, damit die Hoehenkette Karte -> Rumpf fuer Container-Queries definit bleibt"
key-files:
created:
- apps/web/src/app/(portal)/page.test.tsx
modified:
- apps/web/src/components/dashboard/widget-registry.tsx
- apps/web/src/components/dashboard/widget-registry.test.tsx
- apps/web/src/components/dashboard/dashboard-grid.tsx
- apps/web/src/components/dashboard/dashboard-grid.test.tsx
- apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx
- apps/web/src/components/dashboard/widgets/widget-wrapper.tsx
- apps/web/src/components/dashboard/edit-mode-toggle.tsx
- apps/web/src/app/(portal)/page.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- docs/anleitung-anwender.md
key-decisions:
- "Gespeicherte minW/minH werden beim Rendern aus WIDGET_CONSTRAINTS ueberschrieben (effectiveLayouts) — RGL 2.2.3 nimmt gespeicherte Eintraege woertlich; ohne die Ueberschreibung aendert die Konstante fuer bestehende Widgets nichts"
- "Zu kleine gespeicherte w/h werden auf das Minimum angehoben (Plan-Pruefer-Addendum): RGL rendert eine zu kleine Kachel woertlich und klemmt erst beim naechsten Resize"
- "preventCollision statt Kompaktierung: freie Platzierung (Commit c8f3361) bleibt, Ablegen auf belegtem Feld springt an den Ausgangsort zurueck"
- "Overlay-Kopfleiste statt Kopfleiste im Fluss: Rumpf bleibt h-full, cqh loest weiter auf"
- "Stoppuhr-Bedienleiste als einzige Innen-Aenderung; Rechner bekommt statt Umbau ein hoeheres Minimum 3x9"
- "Test 7 pinnt die Identitaets-Kopie ueber die Kernfelder plus moved/static false (Messbefund: cloneLayoutItem normalisiert), nicht per toEqual gegen die Eingabe"
patterns-established:
- "Falsifizierungen an unkommittierten Dateien per sed/Python zuruecksetzen, nie per git checkout (das setzt die ganze Datei auf HEAD)"
requirements-completed: [QUICK-260916-DYV]
coverage:
- id: D1
description: "Inhaltsgetriebene Mindestgroessen je Widget-Typ, Vorgaben unveraendert"
requirement: QUICK-260916-DYV
verification:
- kind: unit
ref: "apps/web/src/components/dashboard/widget-registry.test.tsx#Test A (quick-260916-dyv)"
status: pass
human_judgment: false
- id: D2
description: "Gespeicherte minW/minH werden in jedem Breakpoint ueberschrieben, zu kleine w/h angehoben"
requirement: QUICK-260916-DYV
verification:
- kind: unit
ref: "apps/web/src/components/dashboard/dashboard-grid.test.tsx#quick-260916-dyv Test 9"
status: pass
- kind: unit
ref: "apps/web/src/components/dashboard/dashboard-grid.test.tsx#quick-260916-dyv Test 9b"
status: pass
human_judgment: false
- id: D3
description: "Bearbeiten-Schalter in fester Leiste unten rechts, Grid direkt im Container (Rand 28 px)"
requirement: QUICK-260916-DYV
verification:
- kind: unit
ref: "apps/web/src/app/(portal)/page.test.tsx#Test 1..3"
status: pass
- kind: automated_ui
ref: "Browser-Nachweis Schritt 2/3 (Orchestrator, Playwright MCP)"
status: unknown
human_judgment: true
rationale: "Die 28 px und die Lage der Leiste sind nur im gerenderten Browser messbar"
- id: D4
description: "Ganze Kachel als Griff, cancel-Selektor, Kopfleiste, kein Ueberlappen (preventCollision)"
requirement: QUICK-260916-DYV
verification:
- kind: unit
ref: "apps/web/src/components/dashboard/dashboard-grid.test.tsx#quick-260916-dyv Test 6/7/8"
status: pass
- kind: automated_ui
ref: "Browser-Nachweis Schritt 6/7 (Orchestrator)"
status: unknown
human_judgment: true
rationale: "Drag-Verhalten von react-draggable/RGL laeuft nicht in jsdom"
- id: D5
description: "Stoppuhr-Bedienleiste kompakt, Kachel auf 4x3 bedienbar"
requirement: QUICK-260916-DYV
verification:
- kind: unit
ref: "apps/web/src/components/dashboard/widgets/stopwatch-widget.test.tsx (8 Tests gruen)"
status: pass
- kind: automated_ui
ref: "Browser-Nachweis Schritt 4 (Stoppuhr bei Minimum)"
status: unknown
human_judgment: true
rationale: "Ob Stop/Runde/Reset in 4 Spalten passen, ist eine Layout-Messung im Browser"
- id: D6
description: "Anwenderhandbuch beschreibt Schalter, Ziehen, Mindestgroessen"
requirement: QUICK-260916-DYV
verification:
- kind: other
ref: "grep -c: Unten rechts 1 / Oben rechts 0 / gerade noch bedienbar 1 / an ihren Ausgangspunkt 1"
status: pass
human_judgment: false
duration: 15min
completed: 2026-09-16
status: complete
---
# Quick 260916-dyv: Dashboard-Nachbesserung — Mindestgroessen inhaltsgetrieben, Schalter unten rechts, ganze Kachel als Griff Summary
**Jedes Widget schrumpft wieder auf seine kleinste bedienbare Kachel — auch die bereits gespeicherten, weil `dashboard-grid.tsx` die in der Datenbank persistierten `minW/minH` beim Rendern aus `WIDGET_CONSTRAINTS` ueberschreibt (und zu kleine gespeicherte Groessen auf das Minimum anhebt); der Bearbeiten-Schalter sitzt in einer festen Leiste unten rechts, sodass das Grid 28 statt 60 px unter der Kopfzeile beginnt; im Bearbeitungsmodus ist die ganze Kachel der Griff, Eingabefelder/Knoepfe/Links/`.widgetNoDrag` starten kein Ziehen (`cancel`), und `preventCollision: true` am `noCompactor` verhindert Ueberlappen beim Ablegen und beim Vergroessern in einen Nachbarn. Drei Commits auf `main` (`dc992c9`, `dbbd54f`, `cf97b5b`), gepusht (`7a6f42e..cf97b5b`, nimmt die zwei Akten-Commits `df16f46`, `ec1b0ce` mit), CI-Lauf siehe unten.**
## Performance
- **Duration:** 15 min bis zum Push (Start 08:32:57Z, Push 08:43:00Z), CI-Ende 08:47:45Z
- **Tasks:** 3/3
- **Files:** 12 (11 Web, 1 Handbuch) — `git diff --stat df16f46 -- . ':!.planning'` -> `12 files changed, 538 insertions(+), 99 deletions(-)`
## Ausgangslage und Bezugspunkt
HEAD bei Start `ec1b0ce` (Plan-Commit), Arbeitsbaum sauber, `main` 2 Akten-Commits vor `origin/main` (`df16f46`, `ec1b0ce`). Code-Gates gegen `df16f46` (Code seit `1aefaa3` unveraendert). Vorbedingung Task 3: `curl localhost:3002/api/v1/version` -> `{"version":"1.26.2"}`, `docker ps | grep -c '^gitea-runner$'` -> `1`.
Baseline frisch (Dashboard-Suite): `Test Files 10 passed (10)` / `Tests 63 passed (63)` — identisch mit der Planung.
**Zweig-Hinweis:** Alle Commits liegen auf `main` — Projektpraxis (`branching_strategy: none` in `.planning/config.json`, alle Vorgaenger-Quick-Tasks und der Plan-Commit ebenfalls auf `main`), vom Orchestrator so vorgeschrieben (Commit + `git push`). Der generische Executor-Schutz „nicht auf den Default-Zweig committen“ wurde deshalb bewusst nicht angewandt.
## Abweichung von den Planzahlen (Addendum des Plan-Pruefers)
Der Plan-Pruefer hat eine Test-9-Variante verlangt (gespeicherte Groesse unter dem neuen Minimum wird angehoben). Umgesetzt als **Test 9b** in `dashboard-grid.test.tsx`. Dadurch verschieben sich alle Zaehlungen um **+1**:
| Gate | Plan | Gemessen | Befehl |
|---|---|---|---|
| Task 1 Dashboard-Suite | 10 / 64 | `Test Files 10 passed (10)` / `Tests 65 passed (65)` | `pnpm -C apps/web exec vitest run src/components/dashboard` |
| `dashboard-grid.test.tsx` nach Task 1 | 6 | `Tests 7 passed (7)` | `pnpm -C apps/web exec vitest run src/components/dashboard/dashboard-grid.test.tsx` |
| Task 2 Teil-Suite | 13 / 76 | `Test Files 13 passed (13)` / `Tests 77 passed (77)` | `pnpm -C apps/web exec vitest run src/components/dashboard "src/app/(portal)/page.test.tsx" src/messages` |
| `dashboard-grid.test.tsx` nach Task 2 | 9 | `Tests 10 passed (10)` | wie oben, einzelne Datei |
| Web gesamt | 47 / 293 | `Test Files 47 passed (47)` / `Tests 294 passed (294)` | `pnpm -C apps/web exec vitest run` |
Unveraendert wie geplant: `widget-registry.test.tsx` 11, `stopwatch-widget.test.tsx` 8, `page.test.tsx` 3, `src/messages` 6, API `Test Files 67 passed (67)` / `Tests 1078 passed (1078)`.
**Was react-grid-layout mit einem zu kleinen Eintrag sonst taete (gemessen, 2.2.3):** `synchronizeLayoutWithChildren` (`chunk-WGL5FSZH.mjs:559-562`) klont den gespeicherten Eintrag woertlich — `h: 8` bleibt `h: 8`, auch wenn `minH` (aus der Ueberschreibung) 9 ist. Geklemmt wird nur beim Vergroessern/Verkleinern: `minMaxSize.constrainSize` (`chunk-KDANGDDL.mjs:26-31`, `clamp(h, item.minH ?? 1, ...)`) und die Pixel-`minConstraints` an `Resizable` (`chunk-WGL5FSZH.mjs:472-475`). `correctBounds` (`chunk-76RTO6EO.mjs:257-277`) prueft nur Spaltenueberlauf, nicht Minima. Folge ohne Anhebung: ein gespeicherter Rechner mit `h: 8` bliebe bis zum ersten Anfassen des Groessen-Griffs unten abgeschnitten (unterste Tastenreihe fehlt) und spraenge dann auf 9. Mit der Anhebung in `applyConstraintMinima` (`w: Math.max(entry.w, minW)`, `h: Math.max(entry.h, minH)`) ist er sofort vollstaendig; beim naechsten Speichern landen 9 Zeilen in der DB.
## Task 1 — Mindestgroessen, Ueberschreibung, Stoppuhr (`dc992c9`, 5 Dateien)
**RED** `pnpm -C apps/web exec vitest run src/components/dashboard/widget-registry.test.tsx src/components/dashboard/dashboard-grid.test.tsx`:
```
× Test A (quick-260916-dyv): Minima = kleinste bedienbare Kachel je Typ, Vorgaben unveraendert
× quick-260916-bwo Test 5: Widget ohne gespeicherten Eintrag bekommt die Vorgaben und die inhaltsgetriebenen Minima als data-grid
× quick-260916-dyv Test 9: gespeicherte minW/minH werden in JEDEM Breakpoint aus WIDGET_CONSTRAINTS ueberschrieben, x/y/w/h bleiben, unbekannte Typen und Schluessel unveraendert
× quick-260916-dyv Test 9b: gespeicherte Groesse unter dem neuen Minimum wird auf das Minimum angehoben (Rechner h 8 -> 9, w bleibt wenn >= minW)
Tests 4 failed | 14 passed (18)
```
(Plan erwartete `3 failed`; +1 durch Test 9b.)
**GREEN** — `WIDGET_CONSTRAINTS` auf die Tabelle, `applyConstraintMinima` + `useMemo` (`effectiveLayouts`, vor dem Leerzustand wegen Hook-Reihenfolge) in `dashboard-grid.tsx`, `layouts={effectiveLayouts}` und `data-grid`-Fallback aus `effectiveLayouts.lg`, Stoppuhr-Knoepfe `px-2 py-1 text-xs` und Zeile `gap-1 py-1`.
Gates: Dashboard-Suite `10 passed (10)` / `65 passed (65)`; Greps `minW: 3, minH: 9` 1, `minW: 2, minH: 2, defaultW: 4, defaultH: 4` 1, `defaultW: 12, defaultH: 4` 1; `effectiveLayouts` 3; Stoppuhr `px-2 py-1 text-xs` 4, `px-4 py-1.5 text-sm` 0; `TSC_web=0`.
**Falsifizierung (a)** — `clock.minW/minH` in `widget-registry.tsx` auf den bwo-Wert 4/4: `Tests 3 failed | 15 passed (18)`: „Test A (quick-260916-dyv): Minima = kleinste bedienbare Kachel je Typ, Vorgaben unveraendert“, „quick-260916-bwo Test 5: …“, „quick-260916-dyv Test 9: …“. Zurueckgesetzt, gruen. (Lehre: `git checkout -- <Datei>` an der noch unkommittierten Datei hat die gesamte Task-1-Aenderung zurueckgesetzt — erneut angewandt, Gates erneut gruen; bei (b)/(c) deshalb per `sed`/Python zurueckgestellt.)
## Task 2 — Leiste unten rechts, Griff, cancel, preventCollision (`dbbd54f`, 8 Dateien)
**RED** `pnpm -C apps/web exec vitest run src/components/dashboard/dashboard-grid.test.tsx "src/app/(portal)/page.test.tsx"`:
```
× Test 1: Ansichtsmodus — Stift in fester Leiste unten rechts, kein "Widget hinzufuegen", kein mt-8/top-2, Grid direkt im Container p-2
× Test 2: Bearbeitungsmodus — "Widget hinzufuegen" links neben dem Haekchen in derselben Leiste, Grid im Bearbeitungsmodus
× quick-260916-dyv Test 6: dragConfig-Pin — handle Karte, cancel fuer Interaktives, threshold 3; resizeConfig folgt dem Bearbeitungsmodus
× quick-260916-dyv Test 7: Compactor-Pin — echter noCompactor plus preventCollision: true, compact ist Identitaets-Kopie (freie Platzierung)
× quick-260916-dyv Test 8: cancel/handle-Semantik im DOM — Karte ist Griff, Loesch-Knopf/Eingaben/widgetNoDrag passen auf cancel, Kopfleiste als Overlay nur im Bearbeitungsmodus
Tests 5 failed | 8 passed (13)
```
page-Test 3 (Umschalten) war wie vorhergesagt bereits gruen. `importOriginal` fuer `react-grid-layout` laeuft in jsdom — kein Rueckfall auf den Objekt-Mock noetig.
**Messbefund Test 7:** Der echte `noCompactor.compact` ist `cloneLayout` -> `cloneLayoutItem` (`chunk-76RTO6EO.mjs:204-223`): kopiert `i/x/y/w/h` unveraendert, normalisiert aber `moved`/`static` zu `false` und fuegt `minW/maxW/minH/maxH/...` als `undefined` hinzu. Das im Plan vorgesehene `toEqual` gegen die Eingabe scheitert deshalb an `moved: false, static: false` (erster GREEN-Lauf: `1 failed | 76 passed (77)`). Test 7 pinnt nun `toMatchObject({ i, x, y, w, h, moved: false, static: false })`, neue Referenzen fuer Array und Element, und dass die Eingabe unveraendert bleibt — inhaltlich dieselbe Aussage (Identitaet als Kopie, keine Verschiebung).
**GREEN** — `WIDGET_DRAG_HANDLE_SELECTOR`, `WIDGET_DRAG_CANCEL_SELECTOR`, `FREE_PLACEMENT_COMPACTOR: Compactor = { ...noCompactor, preventCollision: true }`, `dragConfig` mit `handle/cancel/threshold: 3`; `widget-wrapper.tsx` neu (Karte im Bearbeitungsmodus `widget-drag-handle cursor-grab active:cursor-grabbing border-primary/40`, Overlay-Kopfleiste `absolute inset-x-0 top-0 z-10 flex h-5 ... bg-muted/70` mit Sechs-Punkte-SVG, Tooltip `dragHint`, `data-testid="widget-drag-head"`, Loesch-Knopf `h-5 w-5` mit `data-no-drag=""`; Rumpf `@container-size h-full` als reines Literal); `edit-mode-toggle.tsx` `shadow-lg`, inaktiv `border border-border bg-card`; `page.tsx` feste Leiste `fixed bottom-6 right-6 z-20 flex items-center gap-2` (erst „Widget hinzufuegen“, dann Umschalter), Grid direkt im Container; `dragHint` in de/en direkt nach `deleteTooltip`.
Gates: Teil-Suite `13 passed (13)` / `77 passed (77)` (dashboard-grid 10, page 3, messages 6); Greps `preventCollision: true` 2 (Definition + Kommentar), `WIDGET_DRAG_CANCEL_SELECTOR` 2, `threshold: 3` 2 (Wert + Kommentar), `mt-8` 0, `top-2` 0, Leiste 1, `h-[6px]` 0, `data-no-drag` 3, `cursor-grab` 2, `"dragHint"` je 1, `W_EXIT=0`, `W_EMPTY=0`, `TSC_web=0`.
**Falsifizierungen (b) und (c)** (Rueckstellung per `sed`/Python, danach `Tests 13 passed (13)` und nur die Arbeitsdateien im Diff):
| Falsifizierung | Eingriff | Rot (Testname woertlich) |
|---|---|---|
| (b1) | Zeile `cancel: WIDGET_DRAG_CANCEL_SELECTOR,` aus `dragConfig` entfernt | `Tests 1 failed | 9 passed (10)`: „quick-260916-dyv Test 6: dragConfig-Pin — handle Karte, cancel fuer Interaktives, threshold 3; resizeConfig folgt dem Bearbeitungsmodus“ |
| (b2) | `FREE_PLACEMENT_COMPACTOR = { ...noCompactor }` (ohne `preventCollision`) | `Tests 1 failed | 9 passed (10)`: „quick-260916-dyv Test 7: Compactor-Pin — echter noCompactor plus preventCollision: true, compact ist Identitaets-Kopie (freie Platzierung)“ |
| (c) | `<div className="mt-8">` um `DashboardGrid` wieder eingefuegt | `Tests 1 failed | 2 passed (3)`: „Test 1: Ansichtsmodus — Stift in fester Leiste unten rechts, kein "Widget hinzufuegen", kein mt-8/top-2, Grid direkt im Container p-2“ |
## Task 3 — Handbuch, Abschluss-Gates, Push, CI (`cf97b5b`, 1 Datei)
Handbuch-Greps: `Unten rechts auf dem Dashboard` 1, `Oben rechts auf dem Dashboard` 0, `gerade noch bedienbar` 1, `an ihren Ausgangspunkt` 1.
Abschluss-Gates (alle nach dem Handbuch-Edit, vor dem Commit):
| Gate | Ergebnis |
|---|---|
| Web `pnpm -C apps/web exec vitest run` | `Test Files 47 passed (47)` / `Tests 294 passed (294)` (Plan 293, +1 Test 9b) |
| API `pnpm -C apps/api exec vitest run` | `Test Files 67 passed (67)` / `Tests 1078 passed (1078)` |
| `tsc --noEmit` shared / api / web | `TSC_packages/shared=0`, `TSC_apps/api=0`, `TSC_apps/web=0` |
| `pnpm install --frozen-lockfile` | `FROZEN=0` |
| `git diff --stat df16f46 -- . ':!.planning'` | `GIT_EXIT=0`, `12 files changed, 538 insertions(+), 99 deletions(-)` |
| Unantastbar-Stichprobe (`.env*`, Compose, Lockfile, package.json, prisma, api/src/dashboard, globals.css, umlaut-dictionary.ts, dashboard-store.ts, grid-layout-migration.ts) | `U_EXIT=0`, `U_EMPTY=0` (leer) |
| `git status -sb` vor Push / nach `git fetch` | `## main...origin/main [voraus 5]` / `## main...origin/main` |
Push: `7a6f42e..cf97b5b main -> main` (fuenf Commits: `df16f46`, `ec1b0ce` Akten; `dc992c9`, `dbbd54f`, `cf97b5b` Code/Handbuch).
### CI-Lauf nach dem Push
| Feld | Versuch 1 (einziger) |
|---|---|
| Lauf-ID | 353 (event `push`, ref `main`, `head_sha` `cf97b5b64b48ac08cb410966e98cf532f600681d`) |
| status / conclusion | `completed` / **`success`** |
| started_at / completed_at | 10:43:05 / 10:47:45 (+02:00) — **4 min 40 s** (15 Polls a 20 s; beim ersten Poll 7 s nach dem Push bereits `in_progress`, keine Warteschlange) |
| Jobs | Lint & Type Check `success` (08:43:05-08:43:53Z), Tests `success` (08:43:55-08:44:51Z), Build & Publish Images `success` (08:44:53-08:47:45Z) |
| `api:beta` node `APP_VERSION APP_CHANNEL APP_COMMIT` | `v1.0.0-16-gcf97b5b beta cf97b5b` — `APP_COMMIT` = `git rev-parse --short HEAD` = `cf97b5b`; `APP_VERSION` im `git describe`-Format (wie in 260916-bwo gemessen) |
| `docker image inspect Created` api:beta | `2026-09-16T10:46:42+02:00` (per `docker pull` geholt, kein Container gebaut oder gestartet) |
Beobachtung per Hintergrund-Skript (`watch-ci.sh` im Scratchpad, Token nur in einer Shell-Variablen, nie ausgegeben), Gitea-API `GET /repos/schalli/tessera-ctl/actions/runs?limit=5`, Eintrag mit `head_sha == PUSHED`. Keine Infrastruktur- oder Code-Fehler, kein erneuter Lauf noetig.
## Git-Stand vor dem SUMMARY (Wahrheit)
`git status --porcelain` (leer):
```
```
`git log --oneline ec1b0ce..HEAD`:
```
cf97b5b docs(quick-260916-dyv): Anwenderhandbuch — Bearbeiten-Schalter unten rechts, ganze Kachel ziehbar, Mindestgroessen
dbbd54f feat(quick-260916-dyv): Bearbeiten-Schalter unten rechts (Rand oben 28 px), ganze Kachel als Griff mit Kopfleiste, cancel-Selektor, kein Ueberlappen beim Ablegen
dc992c9 fix(quick-260916-dyv): Mindestgroessen inhaltsgetrieben (kleinste bedienbare Kachel je Typ), gespeicherte Minima ueberschrieben, Stoppuhr-Bedienleiste kompakt
```
`commits: 3` gemessen: `git rev-list --count ec1b0ce5823f5f5275d0e79e231e8378f04ad0ea..HEAD` -> `3`. `actuals.tokens` 11339 = Zeichen des Diffs `git diff df16f46 -- . ':!.planning'` (45356) / 4; zum Vergleich Zeichen der 12 geaenderten Dateien gesamt 170986 / 4 = 42746. Plan-Schaetzung 90000 (confidence low) — deutlich zu hoch fuer den Diff.
## Gemessene Befunde und Entscheidungen
- **Zweiter Grund fuer „nicht klein genug“ (der im Auftrag nicht genannte):** Gespeicherte `minW/minH` schlagen `data-grid`. `synchronizeLayoutWithChildren` liest `data-grid` nur fuer Kinder ohne Eintrag; alle bestehenden Widgets haben einen Eintrag mit den in 260916-bwo verdoppelten Minima. Ohne `effectiveLayouts` aendert die Konstantentabelle fuer den User NICHTS Sichtbares — Test 9 ist der entscheidende Test, nicht Test A.
- **Kollision und `preventCollision`:** `noCompactor = { type: null, allowOverlap: false, compact: cloneLayout }`, `preventCollision` fehlt (`false`). Beim Ziehen auf ein belegtes Feld (`moveElement` -> `moveElementAwayFromCollision`, `chunk-76RTO6EO.mjs:279-328`, Zweig `collisionNorth && compactType === null`): das GEZOGENE springt auf die Zeile des getroffenen (`collidesWith.y = itemToMove.y`), das getroffene rutscht um seine EIGENE Hoehe nach unten (`itemToMove.y += itemToMove.h`), keine Kaskade, keine Nachpruefung; `compact` ist Identitaet — Ueberlappungen bleiben. Beim Vergroessern mit dem `se`-Griff ist `shouldMoveItem` false, `moveElement` wird nicht gerufen: die Ueberlappung entsteht stumm. Mit `preventCollision: true`: `if (hasCollisions && preventCollision) { l.x = oldX; l.y = oldY; l.moved = false; return layout; }` — Platzhalter bleibt am Ursprung; Vergroessern prueft `getAllCollisions` am neuen Mass und behaelt das alte. Entscheidung: `preventCollision` statt `verticalCompactor`, weil die freie Platzierung (Commit `c8f3361`, „prevent auto-compaction on drag“) gewollt ist — Kompaktierung wuerde Luecken automatisch schliessen. `preventCollision` lebt am Compactor-Objekt (`compactor.preventCollision ?? false`, `chunk-WGL5FSZH.mjs:666`), daher ein eigenes Objekt.
- **Griff/cancel:** react-draggable 4.7.0 prueft `cancel` NACH `handle`, beides vom Ereignisziel aufwaerts bis zum RGL-Element (`Draggable.js:417`, `matchesSelectorAndParentsTo`). Die Karte ist Kind des RGL-Elements, also passt jedes Ziel in der Karte auf den Griff; `cancel` gewinnt fuer Eingabefelder/Knoepfe/Links/`[contenteditable]`/`[data-no-drag]`/`.widgetNoDrag`. RGL haengt `.react-resizable-handle` selbst voran (`chunk-WGL5FSZH.mjs:526`). Die 12 bislang toten `widgetNoDrag`-Stellen (Favoriten 5, Link 7) sind damit wirksam. Test 8 fuehrt `matches`/`closest` mit dem echten Selektor in jsdom aus (T-DYV-02: ungueltiger Selektor wuerfe dort).
- **Overlay-Kopfleiste statt Kopfleiste im Fluss:** Der Rumpf bleibt `h-full`, die Hoehenkette Karte -> Rumpf bleibt definit, `cqh` loest weiter auf (Grund fuer `h-full` in 260916-bwo). Eine Kopfleiste im Fluss haette den Rumpf im Bearbeitungsmodus um 20 px gekuerzt und den Rechner bei Mindestgroesse beschnitten. Preis: die obersten 20 px des Widget-Inhalts liegen im Bearbeitungsmodus unter der halbtransparenten Leiste (`bg-muted/70`) — im Ansichtsmodus gibt es keine Leiste.
- **Stoppuhr-Bedienleiste als einzige Innen-Aenderung:** Bei Mindestbreite 4 Spalten (lg 191 px, Rumpf 179 px) ueberlief die laufende Stoppuhr (Stop + Runde + Reset mit `px-4 text-sm` ca. 222 px) — Reset abgeschnitten; kompakt (`px-2 text-xs`) ca. 151 px passt, Zeile 32 statt 48 px. Ohne diese Aenderung waere das inhaltsgetriebene Minimum 6x4 — BREITER als heute, das Gegenteil des Auftrags. Der Rechner wird NICHT umgebaut: er bekommt das hoehere Minimum 3x9 (heute 4x8), weil bei 8 Zeilen (216 px) die unterste Tastenreihe (+/-, 0, Komma, =) abgeschnitten ist (Anzeige 40 + Speicherzeile 28 + 5 Reihen 28 + Abstaende = 240 px > 216 px).
- **Stift unten rechts:** Im Ansichtsmodus kann der 36x36-px-Stift (bei `bottom-6 right-6`) im schlimmsten Fall die untere rechte Ecke eines Widgets verdecken, das bis an den rechten Rand und bis unter den Viewport-Rand reicht — hingenommen (der bisherige „Widget hinzufuegen“-Knopf lag bereits dort, nur im Bearbeitungsmodus).
- **`fixed` und `z-20`:** `fixed` bezieht sich auf das Viewport (kein transformierter Vorfahr — der bisherige Knopf funktionierte an derselben Stelle); `z-20` liegt ueber RGL-Elementen (gezogenes Element `z-index: 3`).
- **Mock per `importOriginal`:** laeuft in jsdom; `noCompactor` ist echt, `Responsive` bleibt Mock.
## Mindestgroessen-Tabelle (gerechnet; Browser-Bestaetigung durch den Orchestrator)
Spaltenbreite lg bei 1200 px = 41,67 px (Kachelbreite(w) = 49,67w - 8), beim Orchestrator-Viewport von 260916-bwo 60 px; Kachelhoehe(h) = 28h - 8 px.
| Typ | bwo-Minimum | neu | px bei Spalte 41,67 / 60 | Rechnung | Bewusste Grenze |
|---|---|---|---|---|---|
| clock | 4/4 | **2/2** | 91x48 / 128x48 | Zeit `min(20cqw, 50cqh)` ca. 17-20 px, 8 Zeichen tabular ca. 80 px in 83 px | Datum (falls an) 10 px darunter, eng |
| search | 6/4 | **6/2** | 290x48 / 400x48 | Auswahl 120 + Eingabe >= 80 + Knopf 40 + Abstaende 28 = 268 <= 278 Rumpf; Eingabe `h-8` 32 px in 48 px | 3 Spalten (141 px) waeren unbrauchbar — Breite bleibt 6 |
| calendar | 6/6 | **3/3** | 141x76 / 196x76 | eine Terminzeile 48 px + `p-1.5` = 60 <= 76; Leertext 3 Zeilen text-sm 60 px | knapp; mehr Termine brauchen mehr Hoehe |
| note | 4/6 | **4/4** | 191x104 / 264x104 | Kopfzeile ca. 36 + Vorschau >= 2 Zeilen (40) = 76 <= 104; Editiermodus Werkzeugleiste ca. 29 + 2 Zeilen | — |
| calculator | 4/8 | **3/9** | 141x244 / 196x244 | Breite 4 Tasten x >= 30 + 3x4 + `p-1` 8 = 140 <= 141; Hoehe 40 + 4 + 28 + 4 + 5x28 + 4x4 = 156 + `p-1` 8 = 240 <= 244 | Minimum HOEHER als 4x8, weil bei 8 Zeilen die unterste Tastenreihe abgeschnitten ist; gespeicherte 4x8-Rechner werden auf h 9 angehoben |
| favorites | 4/6 | **3/3** | 141x76 / 196x76 | Umschaltzeile (nur Bearbeitungsmodus) ca. 110 <= 133; drei Listenzeilen (20 + 4) in 68 px; Kachelraster `grid-cols-3` ca. 40-px-Kacheln | — |
| link | 4/4 | **3/2** | 141x48 / 196x48 | Listenzeile Symbol 20 + Titel in 40 px Rumpf; Umschaltzeile <= 133 | Kachelansicht (Symbol 32 + Text 16 + Abstand) braucht 3 Zeilen — der User zieht eine Zeile hoeher |
| stopwatch | 4/4 | **4/3** | 191x76 / 264x76 | NUR mit kompakter Leiste: laufend Stop+Runde+Reset ca. 151 <= 179; Zeile 32 px; Anzeige `min(16cqw, 35cqh)` = 26,6 px im Rest von 32 px | Rundenliste (`max-h-32`) braucht mehr Hoehe — Nebenfunktion |
Vorgaben (`defaultW/defaultH`) unveraendert: clock 4/4, search 12/4, calendar 8/12, note 6/8, calculator 6/10, favorites 6/10, link 4/4, stopwatch 6/6 — neue Widgets erscheinen wie gewohnt; alle Minima <= Vorgabe (`it.each` prueft es).
## Durchsicht Dashboard (gerechnet; Browser-Bestaetigung durch den Orchestrator)
| Widget | Standardgroesse | Mindestgroesse | Befund |
|---|---|---|---|
| Uhr | 4x4, Zeit skaliert (bwo) | 2x2: Zeit ca. 17-20 px lesbar | gut |
| Suche | 12x4 | 6x2: Auswahl, Eingabe >= 80 px, Knopf | gut |
| Kalender | 8x12 | 3x3: Leertext oder eine Terminzeile | auffaellig: knapp, aber bedienbar |
| Notizen | 6x8 | 4x4: Titel + 2 Zeilen | gut |
| Rechner | 6x10, Tasten skalieren (bwo) | 3x9: alle 5 Tastenreihen inkl. „=“ | gut; Todo: Innenaufbau kompakter, damit < 9 Zeilen reichen |
| Favoriten | 6x10 | 3x3: Umschaltzeile + Listenzeilen | gut |
| Link | 4x4 | 3x2: eine Listenzeile | auffaellig: Kachelansicht braucht 3 Zeilen |
| Stoppuhr | 6x6 | 4x3: Anzeige 26,6 px, Stop/Runde/Reset sichtbar | gut; Todo: Rundenliste bei Minimum |
**Bleibt als Todo (nicht Teil dieses Auftrags):**
- Rechner-Innenaufbau kompakter (Speicherzeile/Anzeige), damit weniger als 9 Zeilen reichen.
- Rundenliste / laufende Stoppuhr bei Minimum 4x3: die Liste (`max-h-32`) hat dort keinen Platz.
- Hart englische Texte im Einstellungsformular (aus 260916-bwo: „Timezone“, „Saving...“, „Title“, englischer Kalender-Hinweis).
- Link-Kachelansicht bei 2 Zeilen (braucht 3).
## Deviations from Plan
### Auto-fixed Issues
**1. [Addendum des Plan-Pruefers] Zu kleine gespeicherte w/h werden angehoben**
- **Found during:** Task 1 (vom Pruefer vorgegeben)
- **Issue:** Ein gespeicherter Rechner mit `h: 8` bliebe trotz `minH: 9` unten abgeschnitten, bis er einmal angefasst wird (RGL klemmt nur beim Resize).
- **Fix:** `applyConstraintMinima` setzt `w: Math.max(w, minW)`, `h: Math.max(h, minH)` im selben Durchlauf; Test 9b.
- **Files modified:** `dashboard-grid.tsx`, `dashboard-grid.test.tsx`
- **Commit:** `dc992c9`
**2. [Rule 1 - Messbefund] Test 7 nicht per `toEqual` gegen die Eingabe**
- **Found during:** Task 2 GREEN
- **Issue:** Der echte `cloneLayoutItem` normalisiert `moved`/`static` zu `false`; `toEqual` scheiterte.
- **Fix:** `toMatchObject` auf Kernfelder + `moved: false, static: false`, Referenzen ungleich, Eingabe unveraendert.
- **Files modified:** `dashboard-grid.test.tsx`
- **Commit:** `dbbd54f`
**3. [Prozess] Falsifizierung (a) hat per `git checkout` die unkommittierte Registry-Aenderung mit zurueckgesetzt**
- **Fix:** Aenderung erneut angewandt, alle Task-1-Gates erneut gemessen (identisch), dann committet. (b)/(c) per `sed`/Python zurueckgestellt.
Sonst: Plan exakt wie geschrieben ausgefuehrt. Keine neuen Pakete, kein Schema, keine `.env*`/Compose/Lockfile-Aenderung, `umlaut-dictionary.ts` unangetastet.
## Threat Flags
Keine neue Angriffsflaeche ausserhalb des `<threat_model>`: keine API-Aenderung, keine Benutzerdaten in Selektoren oder Styles, `effectiveLayouts` ersetzt manipulierte Minima (T-DYV-01, Test 9 mit unbekanntem Typ ohne Absturz).
## Known Stubs
Keine.
## Was bewusst offen bleibt
- Der Browser-Nachweis (8 Schritte, unten) — Sache des Orchestrators/Verifizierers; das lokale Web-Abbild stammt aus `1aefaa3` und muss VORHER neu gebaut werden (`docker compose up -d --build web`).
- Die vier Todos aus der Durchsicht (Rechner-Innenaufbau, Rundenliste, englische Formulartexte, Link-Kachelansicht).
- Die 20 px hohe Overlay-Kopfleiste verdeckt im Bearbeitungsmodus den obersten Streifen des Widget-Inhalts halbtransparent — bewusst (Hoehenkette), im Browser beurteilen.
- Der Stift kann im Ansichtsmodus 36x36 px eines Eck-Widgets verdecken.
- Mandantenfaehigkeit/alpha/live: nichts geaendert; gespeicherte Anordnungen dort tragen die alten Minima, bis der Benutzer einmal speichert — sichtbar ist das nicht, weil `effectiveLayouts` sie beim Rendern ohnehin ersetzt.
## Fuer den Verifizierer/Orchestrator (Browser-Nachweis)
Vorher: `docker compose up -d --build web` (die API braucht keinen Neubau). Playwright MCP gegen `http://localhost:3000`, Bounding-Boxen per `boundingBox()`, nie per `fetch` aus der Seite. Anmelden `admin` / `admin123`.
1. **Aufbau:** „Dashboard bearbeiten“ (Stift UNTEN RECHTS), nacheinander Uhr, Suchleiste, Rechner, Stoppuhr, Notizen, Kalender, Favoriten, Link hinzufuegen (jedes erscheint unter dem vorigen), Bearbeitungsmodus beenden (Haekchen unten rechts), Seite neu laden.
2. **Rand oben:** `main.app-shell-main` oben vs. erstes `[data-widget-id]` oben -> 28 px (+/-1; vorher 60). Linker Rand 28 px, Luecke zwischen Nachbarn 8 px (unveraendert).
3. **Feste Leiste:** Bounding-Box des Stifts (aria-label „Dashboard bearbeiten“): Abstand zum rechten und unteren Viewport-Rand je 24 px, 36x36 px, Karten-Hintergrund + Rahmen + Schatten; im Bearbeitungsmodus „Widget hinzufuegen“ links neben dem Haekchen in derselben Leiste; kein Element mehr oben rechts im Dashboard-Container.
4. **Mindestgroessen:** je Widget den Groessen-Griff unten rechts weit nach oben links ziehen; Bounding-Box mit der Tabelle vergleichen (Spaltenbreite `(Containerbreite - 200)/24` px, Zeile 20 px + 8 px): Uhr 2x2, Suche 6x2, Kalender 3x3, Notizen 4x4, Rechner 3x9, Favoriten 3x3, Link 3x2, Stoppuhr 4x3. Screenshot je Widget. Bedienbarkeit: Uhrzeit lesbar; Suchfeld >= 80 px, Knopf sichtbar; Rechner ALLE fuenf Tastenreihen inkl. „=“; Stoppuhr starten -> Stop, Runde, Reset sichtbar und klickbar; Notiz Titel + 2 Zeilen; Kalender Leertext/Terminzeile; Favoriten Umschaltzeile + Listenzeilen; Link eine Listenzeile. Faellt ein Widget durch: Kachelgroesse und Grund notieren (dann Konstante + Test A anpassen — kleiner Korrekturlauf).
5. **Persistierte Minima:** nach einem Speichern (Haekchen) `docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At -c 'SELECT layouts->''lg'' FROM "DashboardLayout";'` -> Eintraege tragen die neuen `minW/minH` (und der Rechner `h >= 9`). **Gegenprobe A (jsonb_set):** beim Uhr-Eintrag `minW: 8, minH: 8` setzen, Seite neu laden, Uhr auf 2x2 verkleinern -> geht.
**Gegenprobe B (kompletter Probe-Datensatz in NEUEN Raster-Einheiten mit verdoppelten Minima und einem Rechner mit h 8)** — setzt voraus, dass fuer `admin` noch keine `DashboardLayout`-Zeile existiert (sonst vorher `DELETE FROM "DashboardLayout" WHERE "userId" = (SELECT id FROM "User" WHERE username = 'admin');`) und dass zwei `WidgetInstance`-Zeilen mit den Ids `probe-clock` und `probe-calc` angelegt werden; `__gridVersion: 2` ist Pflicht, sonst verdoppelt `migrateGridLayouts` beim Laden erneut:
```sql
INSERT INTO "WidgetInstance" (id, "userId", "tenantId", "widgetType", config, "createdAt", "updatedAt")
SELECT 'probe-clock', u.id, u."tenantId", 'clock', '{}'::jsonb, now(), now() FROM "User" u WHERE u.username = 'admin';
INSERT INTO "WidgetInstance" (id, "userId", "tenantId", "widgetType", config, "createdAt", "updatedAt")
SELECT 'probe-calc', u.id, u."tenantId", 'calculator', '{}'::jsonb, now(), now() FROM "User" u WHERE u.username = 'admin';
INSERT INTO "DashboardLayout" (id, "userId", "tenantId", layouts, "createdAt", "updatedAt")
SELECT gen_random_uuid()::text, u.id, u."tenantId",
'{"__gridVersion": 2,
"lg": [{"i":"probe-clock","x":0,"y":0,"w":4,"h":4,"minW":8,"minH":8},
{"i":"probe-calc","x":4,"y":0,"w":6,"h":8,"minW":4,"minH":8}],
"md": [{"i":"probe-clock","x":0,"y":0,"w":4,"h":4,"minW":8,"minH":8},
{"i":"probe-calc","x":4,"y":0,"w":6,"h":8,"minW":4,"minH":8}],
"sm": [], "xs": [], "xxs": []}'::jsonb,
now(), now()
FROM "User" u WHERE u.username = 'admin';
```
Erwartung nach Neuladen: die Uhr (gespeichert `minW/minH 8`, also groesser als ihre eigene Kachel 4x4) laesst sich auf 2x2 verkleinern; der Rechner wird SOFORT mit 9 Zeilen gerendert (Bounding-Box-Hoehe 244 px statt 216 px), alle fuenf Tastenreihen sichtbar, ohne dass er angefasst wurde. Nach einem Speichern zeigt die SQL-Abfrage `minW 2/minH 2` bei der Uhr und `h 9, minW 3, minH 9` beim Rechner. Danach aufraeumen: `DELETE FROM "DashboardLayout" WHERE "userId" = (SELECT id FROM "User" WHERE username = 'admin'); DELETE FROM "WidgetInstance" WHERE id IN ('probe-clock','probe-calc');`
6. **Ziehen:** im Bearbeitungsmodus die Uhr an ihrer MITTE (nicht an der Kopfleiste) 200 px nach rechts ziehen -> sie rastet versetzt ein; Kopfleiste 20 px hoch mit sechs Griff-Punkten und Tooltip „Ziehen Sie die Kachel, um sie zu verschieben“; `mousedown` im Suchfeld + 100 px Bewegung -> Text markiert, Suchleiste bewegt sich NICHT; Klick auf das Loesch-Symbol rechts in der Kopfleiste -> Widget verschwindet, kein Ziehen; Groessen-Griff funktioniert weiter.
7. **Ablegen auf belegter Stelle:** die Uhr ueber die Suchleiste ziehen und loslassen -> die Uhr steht wieder am Ausgangsort, die Suchleiste ist nicht verschoben, nichts ueberlappt; die Suchleiste in Richtung Uhr vergroessern -> die Groesse stoppt vor der Uhr. Beobachtetes Verhalten woertlich notieren.
8. **Durchsicht:** jedes Widget bei Standard- und Mindestgroesse (gut / auffaellig / Todo) in die VERIFICATION uebernehmen.
Nach der Probe: Probe-Datensaetze entfernen, Playwright-Artefakte entfernen.
## Fuer den Changelog
- Widgets lassen sich wieder deutlich kleiner ziehen — jedes Widget hat jetzt genau die Mindestgroesse, bei der es gerade noch bedienbar ist; das gilt auch fuer bereits platzierte Widgets.
- Der Bearbeiten-Schalter des Dashboards sitzt jetzt unten rechts; dadurch beginnen die Widgets direkt unter der Kopfzeile.
- Verschieben ist einfacher: im Bearbeitungsmodus laesst sich jedes Widget an einer beliebigen Stelle anfassen (ausser an Eingabefeldern und Knoepfen), ein grauer Griff am oberen Rand zeigt das an. Widgets ueberlappen sich beim Ablegen nicht mehr — ueber einer belegten Stelle springt das Widget an seinen Ausgangspunkt zurueck.
- Die Stoppuhr hat kompaktere Knoepfe und passt so auch in kleine Kacheln.
- Das Anwenderhandbuch beschreibt den neuen Schalter, das Ziehen und die Mindestgroessen.
## Self-Check: PASSED
Alle 12 Dateien vorhanden (10 Code/Handbuch-Pfade einzeln geprueft, de.json/en.json eingeschlossen), Commits `dc992c9`, `dbbd54f`, `cf97b5b` in `git log --all`; nach `git fetch`: `## main...origin/main` (nicht voraus, nicht zurueck); `git status --porcelain` zeigt nur das ungetrackte SUMMARY (Akten-Commit durch den Orchestrator).
@@ -0,0 +1,158 @@
---
phase: quick-260916-dyv
verified: 2026-09-16T10:53:00Z
status: passed
score: 6/6 code-Wahrheiten verifiziert (Browser-Nachweis steht aus, Sache des Orchestrators)
covered_files:
- .planning/quick/260916-dyv-dashboard-nachbesserung-mindestgroessen-/260916-dyv-PLAN.md
- .planning/quick/260916-dyv-dashboard-nachbesserung-mindestgroessen-/260916-dyv-SUMMARY.md
- apps/web/src/components/dashboard/widget-registry.tsx
- apps/web/src/components/dashboard/widget-registry.test.tsx
- apps/web/src/components/dashboard/dashboard-grid.tsx
- apps/web/src/components/dashboard/dashboard-grid.test.tsx
- apps/web/src/components/dashboard/widgets/stopwatch-widget.tsx
- apps/web/src/components/dashboard/widgets/widget-wrapper.tsx
- apps/web/src/components/dashboard/edit-mode-toggle.tsx
- apps/web/src/app/(portal)/page.tsx
- apps/web/src/app/(portal)/page.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- docs/anleitung-anwender.md
human_verification:
- test: "Browser-Nachweis Schritt 1-8 (siehe SUMMARY.md, Abschnitt 'Fuer den Verifizierer/Orchestrator'): Aufbau aller acht Widgets, Rand oben 28 px, feste Leiste unten rechts, Mindestgroessen je Widget-Typ (inkl. Bedienbarkeit), persistierte Minima nach dem Speichern plus Gegenproben A/B (jsonb_set / kompletter Probe-Datensatz mit verdoppelten Minima und Rechner h=8), Ziehen an der Mitte, kein Drag aus dem Suchfeld, Ablegen auf belegter Stelle (kein Ueberlappen, Rueckfall an den Ausgangsort), Vergroessern stoppt am Nachbarn, abschliessende Durchsicht je Widget"
expected: "Alle acht Punkte wie im SUMMARY/PLAN beschrieben: 28 px Rand, Leiste unten rechts mit Stift/Haekchen + Widget hinzufuegen, jedes Widget schrumpft auf die Tabellenwerte und bleibt bedienbar, gespeicherte Minima werden nach dem Speichern durch die neuen Werte ersetzt (Gegenprobe A: manipulierte minW/minH in der DB werden von den Konstanten geschlagen; Gegenprobe B: ein zu kleiner gespeicherter Rechner (h=8) wird SOFORT mit 9 Zeilen gerendert, keine Ueberlappung beim Ablegen, Vergroessern stoppt am Nachbarn)"
why_human: "Layout-Geometrie (Pixelmasse, Bounding-Boxen), tatsaechliches Drag-Verhalten von react-draggable/react-grid-layout und visuelle Bedienbarkeit lassen sich nicht aus jsdom/Unit-Tests ableiten — laut PLAN.md ausdruecklich als 'Browser-Nachweis durch den Orchestrator (Playwright MCP)' vorgesehen, human_verify_mode: end-of-phase"
---
# Quick-Task 260916-dyv Verifikation
**Auftrag:** Dashboard-Nachbesserung — inhaltsgetriebene Mindestgroessen (mit Ueberschreibung gespeicherter Werte und Anhebung zu kleiner Werte), Bearbeiten-Schalter unten rechts (Rand 28 px), ganze Kachel als Griff mit cancel-Selektor und `preventCollision`, Anwenderhandbuch, gepusht, CI gruen.
**Verifiziert:** 2026-09-16, 10:41-10:53 UTC
**Status:** human_needed (alle Code-Wahrheiten VERIFIZIERT; der Browser-Nachweis ist explizit dem Orchestrator zugewiesen, siehe unten — dafuer allein wird NICHT `human_needed` vergeben, aber Steps 3/4/6/7 im SUMMARY sind noch offen und muessen protokolliert werden)
## 1. Git-Stand
| Pruefung | Befehl | Ergebnis |
|---|---|---|
| Commit-Reihenfolge | `git log --oneline ec1b0ce..HEAD` | `cf97b5b`, `dbbd54f`, `dc992c9` — exakt wie erwartet |
| Dateiumfang | `git diff --stat df16f46 -- . ':!.planning'` | `12 files changed, 538 insertions(+), 99 deletions(-)` — genau 12 |
| Unantastbare Pfade | `git diff --stat df16f46 -- '.env*' docker-compose*.yml pnpm-lock.yaml apps/web/package.json apps/api/package.json apps/api/prisma apps/api/src/dashboard apps/web/src/app/globals.css apps/web/src/messages/umlaut-dictionary.ts apps/web/src/lib/stores/dashboard-store.ts apps/web/src/lib/grid-layout-migration.ts` | leer, Exit 0 — nichts angefasst |
## 2. Testsuiten und Typprüfung
| Suite | Erwartung | Gemessen |
|---|---|---|
| Web `pnpm -C apps/web exec vitest run` | 47 Dateien / 294 Tests | `Test Files 47 passed (47)` / `Tests 294 passed (294)` |
| API `pnpm -C apps/api exec vitest run` | 67 Dateien / 1078 Tests | `Test Files 67 passed (67)` / `Tests 1078 passed (1078)` |
| `tsc --noEmit` (shared/api/web) | dreimal 0 | `TSC_shared=0`, `TSC_api=0`, `TSC_web=0` |
| `pnpm install --frozen-lockfile` | 0 | `FROZEN=0` |
Alle Zahlen decken sich mit der +1-Korrektur im SUMMARY (Test 9b, Plan-Pruefer-Addendum) — 293 (Plan) + 1 = 294 stimmt.
## 3. Code-Lektüre (Substanz und Verdrahtung)
### `widget-registry.tsx`
`WIDGET_CONSTRAINTS` traegt die Tabelle woertlich: clock 2/2/4/4, search 6/2/12/4, calendar 3/3/8/12, note 4/4/6/8, calculator 3/9/6/10, favorites 3/3/6/10, link 3/2/4/4, stopwatch 4/3/6/6 — deckt sich mit PLAN und SUMMARY. Kommentar deutsch/ASCII, erklaert die Herleitung. `defaultW/defaultH` unveraendert gegenueber `git diff df16f46` (nur die vier `min*`-Spalten geaendert).
### `widget-registry.test.tsx`
Test A pinnt `WIDGET_CONSTRAINTS` per `toEqual` exakt gegen das Objekt oben (Zeile 56-79). Der `it.each`-Test (min <= default) bleibt bestehen.
### `dashboard-grid.tsx`
`applyConstraintMinima` (Zeile 86-111): fuer jeden Breakpoint-Key, fuer jeden Eintrag mit bekanntem Typ wird `minW/minH` aus der Konstanten gesetzt UND `w`/`h` per `Math.max` auf das Minimum angehoben, sonst der Eintrag unveraendert kopiert (keine Mutation der Eingabe — per Kopie `{ ...entry }`/neues Objekt). `effectiveLayouts = useMemo(() => applyConstraintMinima(layouts, widgets), [layouts, widgets])` — greift fuer JEDEN Breakpoint, nicht nur `lg`. Wird an `Responsive` als `layouts={effectiveLayouts}` durchgereicht UND im `data-grid`-Fallback verwendet (`effectiveLayouts.lg?.find(...)`). `dragConfig` traegt `handle: WIDGET_DRAG_HANDLE_SELECTOR` (`.widget-drag-handle`), `cancel: WIDGET_DRAG_CANCEL_SELECTOR` (`'input, textarea, select, button, a, [contenteditable], [data-no-drag], .widgetNoDrag'`), `threshold: 3`. `compactor={FREE_PLACEMENT_COMPACTOR}` = `{ ...noCompactor, preventCollision: true }`. Alles wortgleich mit PLAN/SUMMARY.
### `dashboard-grid.test.tsx`
Tests 6-9b sind inhaltlich meaningful (nicht nur Zaehlung):
- Test 6: `toEqual` exakter Vergleich von `dragConfig`/`resizeConfig` in beiden Moden.
- Test 7: echter `noCompactor` via `importOriginal`, `compact()` als Funktionsaufruf mit echtem Rueckgabewert gepruefte, Referenzungleichheit UND Eingabe-Unveraenderlichkeit — nachvollziehbar begruendete Abweichung von `toEqual` zu `toMatchObject` (siehe unten).
- Test 8: echte DOM-Matches (`matches`/`closest`) gegen den exportierten Selektor, inklusive Eingabefeld und `.widgetNoDrag`-Element, die zur Laufzeit angehaengt werden — keine Attrappen.
- Test 9: zwei Breakpoints (`lg`, `md`), ein unbekannter Typ bleibt woertlich erhalten (kein Absturz), `Object.keys` der Layouts unveraendert.
- Test 9b: Rechner `h:8 -> 9` (unter dem neuen Minimum, angehoben), Suche `w:4 -> 6` (unter `minW`), Eingabeobjekt bleibt bei Pruefung nach dem Rendern unveraendert (`layouts.lg[0].h` immer noch `8`).
### `widgets/stopwatch-widget.tsx`
Diff zeigt die vier Knopf-Klassen `px-4 py-1.5 text-sm` -> `px-2 py-1 text-xs`, Zeile `gap-2 py-2` -> `gap-1 py-1`. Handler/aria-labels unveraendert (nicht Teil des Diffs).
### `widgets/widget-wrapper.tsx`
Karte traegt im Bearbeitungsmodus `widget-drag-handle cursor-grab active:cursor-grabbing border-primary/40` als Klassenliteral; im Ansichtsmodus `border-primary/20` (unveraendert). Kopfleiste `absolute inset-x-0 top-0 z-10 flex h-5 ...` — echtes Overlay, NICHT im Fluss. Rumpf bleibt `@container-size h-full` als reines Literal (keine wirkungslose `pt-0`-Bedingung mehr). Loesch-Knopf traegt `data-no-drag=""` und ist innerhalb der Kopfleiste.
### `apps/web/src/app/(portal)/page.tsx` + `page.test.tsx`
Kein `mt-8`, kein absolut positionierter Block oben rechts mehr. Grid direkt im Container `relative p-2`. Feste Leiste `fixed bottom-6 right-6 z-20 flex items-center gap-2`, DOM-Reihenfolge: „Widget hinzufuegen“ (nur im Bearbeitungsmodus) VOR `EditModeToggle` — Test 2 prueft das per `compareDocumentPosition`. `page.test.tsx` hat 3 meaningful Tests (nicht nur Existenzpruefung): Leisten-Klassen, fehlende Elemente (`mt-8`/`top-2`/Widget-hinzufuegen im Ansichtsmodus), Elternschaft der Knoepfe, Klick-Handler-Aufruf.
### i18n
`dragHint` in `de.json` (182: „Ziehen Sie die Kachel, um sie zu verschieben“) und `en.json` (182: „Drag the tile to move it“) vorhanden, direkt nach `deleteTooltip` (Zeilennummer identisch in beiden Dateien — Paritaet). `src/messages`-Suite (`umlaut-guard.spec.ts` eingeschlossen) gruen: `Test Files 2 passed (2)` / `Tests 6 passed (6)`.
### `docs/anleitung-anwender.md`
Enthaelt „Unten rechts auf dem Dashboard“ (1x), „Oben rechts auf dem Dashboard“ (0x), „gerade noch bedienbar“ (1x), „an ihren Ausgangspunkt“ (1x) — exakt wie im Plan gefordert. Echte Umlaute im Text bestaetigt beim Lesen.
## 4. Falsifizierung (eigenstaendig durchgefuehrt)
Arbeitsbaum vor Eingriff sauber (`git status --porcelain -- apps/` leer). `applyConstraintMinima` in `dashboard-grid.tsx` per Python-Skript so geaendert, dass `w`/`h` NICHT mehr per `Math.max` angehoben werden (nur `entry.w`/`entry.h` durchgereicht). Ergebnis:
```
Test Files 1 failed (1)
Tests 1 failed | 9 passed (10)
- Expected { h: 9, ... }
+ Received { h: 8, ... }
❯ ... Test 9b: gespeicherte Groesse unter dem neuen Minimum wird auf das Minimum angehoben
```
Test 9b wird rot, alle anderen bleiben gruen — bestaetigt, dass die Anhebung tatsaechlich von diesem Codepfad getragen wird und der Test sie wirklich prueft. Danach `git checkout -- apps/web/src/components/dashboard/dashboard-grid.tsx`; `git status --porcelain -- apps/` wieder leer; `dashboard-grid.test.tsx` erneut `10 passed (10)`. Arbeitsbaum unveraendert gegenueber dem Ausgangszustand.
## 5. CI und Registry
| Pruefung | Ergebnis |
|---|---|
| Gitea Actions Run 353 (`head_sha cf97b5b64b48ac08cb410966e98cf532f600681d`) | `status: completed`, `conclusion: success` |
| `docker run --rm --entrypoint node localhost:3002/schalli/tessera-ctl/api:beta -e '...APP_VERSION, APP_COMMIT'` | `v1.0.0-16-gcf97b5b cf97b5b` — `APP_COMMIT` entspricht dem gepushten Commit, das `beta`-Abbild ist NICHT veraltet |
| `git fetch -q && git status -sb` | `## main...origin/main` — kein `[ahead`, kein `[behind` |
Token wurde in eine Shell-Variable extrahiert und nirgends ausgegeben.
## 6. WINDOWS.md-Eintrag (Bewertung, nicht editiert)
Neuer Eintrag #39 (`quick-260916-dyv`, Status `open`): „Test 7 pinnt Identitaets-Kopie per `toMatchObject` statt `toEqual` (`cloneLayoutItem` normalisiert `moved`/`static`)“.
**Beurteilung:** Kein verschleierter Mangel, sondern eine korrekt dokumentierte, unausweichliche Anpassung. Gemessen (siehe Abschnitt 3, Test 7): der ECHTE `noCompactor.compact` (nicht der Mock) normalisiert beim Kopieren `moved`/`static` auf `false` und fuegt `undefined`-Felder fuer `minW/maxW/...` hinzu. Ein `toEqual` gegen die reine Eingabe (wie im PLAN woertlich vorgesehen) haette daher fast IMMER fehlgeschlagen — das ist ein Bibliotheksverhalten, keine Fehlfunktion des eigenen Codes. Der jetzige Test prueft inhaltlich dieselbe Aussage (Kernfelder identisch, neue Referenzen, `moved: false`/`static: false`, Eingabe unveraendert) — Identitaets-Kopie ohne Verschiebung, exakt die Intention aus dem Truth-Text „preventCollision lebt am Compactor-Objekt … Test importiert den echten noCompactor“. Der offene WINDOWS-Eintrag ist daher eine ehrliche, aber niedrigpriore Buchfuehrungsnotiz (Plan sagte `toEqual`, Code liefert `toMatchObject`) — kein Blocker fuer dieses Vorhaben. Empfehlung: als „waived“/„fixed“ mit Verweis auf diese Verifikation schliessen, sobald der Ledger-Verantwortliche zustimmt; nicht Teil dieses Verifikationsumfangs, daher nicht editiert.
## 7. Was noch fehlt: Vom Orchestrator im Browser zu pruefen
Laut PLAN.md (`<verification>`, Human-Check end-of-phase) und SUMMARY.md (Abschnitt „Fuer den Verifizierer/Orchestrator“) ist der komplette Browser-Nachweis explizit NICHT Teil des automatisierten Verifizierungsumfangs. Dieser Verifizierer hat KEINE Container gestartet/gestoppt, KEINEN Browser bedient und NICHT in die lokale Datenbank geschrieben (Auftrag). Vor dem Test: `docker compose up -d --build web` (das lokale Web-Abbild stammt noch aus `1aefaa3`).
1. **Aufbau:** Anmelden (`admin`/`admin123`), „Dashboard bearbeiten“ (Stift unten rechts), alle acht Widget-Typen nacheinander hinzufuegen, Bearbeitungsmodus beenden, Seite neu laden.
2. **Rand oben:** `main.app-shell-main` oben vs. erstes `[data-widget-id]` oben -> 28 px (+/-1; vorher 60). Linker Rand 28 px, Luecke 8 px.
3. **Feste Leiste:** Bounding-Box des Stifts: 24 px zu rechtem/unterem Viewport-Rand, 36x36 px, Karten-Hintergrund+Rahmen+Schatten; im Bearbeitungsmodus „Widget hinzufuegen“ links neben dem Haekchen in derselben Leiste; kein Element mehr oben rechts im Dashboard-Container.
4. **Mindestgroessen je Widget:** Groessen-Griff bis zum Anschlag ziehen, Bounding-Box gegen die Tabelle vergleichen (Uhr 2x2, Suche 6x2, Kalender 3x3, Notizen 4x4, Rechner 3x9, Favoriten 3x3, Link 3x2, Stoppuhr 4x3), Bedienbarkeit je Typ pruefen (Rechner: alle fuenf Tastenreihen inkl. „=“; Stoppuhr: Start -> Stop/Runde/Reset alle sichtbar und klickbar). Screenshot je Widget bei Minimum.
5. **Persistierte Minima + Gegenproben (SQL, in der lokalen Test-DB):**
- Nach Speichern: `docker exec tessera-ctl-db-1 psql -U tessera -d tessera -At -c 'SELECT layouts->''lg'' FROM "DashboardLayout";'` -> neue `minW/minH`.
- Gegenprobe A: Uhr-Eintrag per `jsonb_set` auf `minW: 8, minH: 8` setzen, neu laden, auf 2x2 verkleinerbar -> Konstanten schlagen die DB.
- Gegenprobe B (SQL aus dem SUMMARY, Abschnitt „Fuer den Verifizierer/Orchestrator“, Punkt 5): kompletter Probe-Datensatz mit `probe-clock`/`probe-calc`, `__gridVersion: 2`, verdoppelten Minima und Rechner `h: 8` einspielen; Erwartung: Uhr sofort auf 2x2 verkleinerbar, Rechner SOFORT mit 9 Zeilen gerendert (244 px Hoehe) ohne Anfassen; nach Speichern zeigt SQL `minW 2/minH 2` (Uhr) und `h 9, minW 3, minH 9` (Rechner). Danach Probe-Datensaetze wieder loeschen (`DELETE FROM ...` wie im SUMMARY vorgegeben).
6. **Ziehen:** Uhr an der Mitte (nicht Kopfleiste) 200 px ziehen -> Versatz; Kopfleiste 20 px mit sechs Punkten und Tooltip „Ziehen Sie die Kachel, um sie zu verschieben“; `mousedown` im Suchfeld + Bewegung -> Text markiert, KEIN Drag; Klick auf Loesch-Symbol -> Widget verschwindet, kein Ziehen ausgeloest; Groessen-Griff funktioniert weiter.
7. **Ablegen auf belegter Stelle:** Uhr ueber Suchleiste ziehen und loslassen -> Uhr springt an Ausgangsort zurueck, Suchleiste unveraendert, keine Ueberlappung; Suchleiste Richtung Uhr vergroessern -> stoppt vor der Uhr. Beobachtung woertlich notieren.
8. **Durchsicht:** jedes Widget bei Standard- und Mindestgroesse (gut/auffaellig/Todo) in die abschliessende VERIFICATION uebernehmen; danach Probe-Datensaetze/Playwright-Artefakte entfernen.
Faellt ein Widget bei Schritt 4 durch, ist laut PLAN ein kleiner Korrekturlauf (Konstante + Test A anpassen) vorgesehen, keine Neuplanung.
## Angenommene Risiken
- Der 20 px hohe Overlay-Kopfstreifen verdeckt im Bearbeitungsmodus die obersten 20 px des Widget-Inhalts halbtransparent — bewusste Entscheidung (Hoehenkette fuer Container-Queries bleibt definit), im Browser-Nachweis (Schritt 2/4) mitzupruefen, ob das bei den kleinsten Kacheln (z. B. Uhr 2x2 = 48 px hoch) stoerend wirkt.
- Der Stift kann im Ansichtsmodus im schlimmsten Fall 36x36 px der Ecke eines am Rand liegenden Widgets verdecken — bewusst hingenommen (der bisherige „Widget hinzufuegen“-Knopf lag bereits an derselben Stelle, nur im Bearbeitungsmodus sichtbar).
- Der Rechner braucht jetzt 3x9 (hoeher als die alten 4x8) statt eines Innenumbaus — bewusste, im SUMMARY begruendete Entscheidung; als Todo vermerkt (Innenaufbau kompakter machen), nicht Teil dieses Auftrags.
- Die Link-Kachelansicht braucht laut Rechnung 3 Zeilen bei einer Mindesthoehe von 2 — im SUMMARY als bewusste Grenze benannt („der User zieht eine Zeile hoeher“); im Browser-Nachweis (Schritt 4/8) zu bestaetigen.
- Der WINDOWS.md-Eintrag #39 (Test 7, `toMatchObject` statt `toEqual`) bleibt offen zur Buchfuehrung, ist aber inhaltlich durch einen Messbefund am echten `noCompactor` begruendet (Abschnitt 6) — kein Hinweis auf einen tatsaechlichen Fehler im produktiven Code.
- Alle acht Schritte des Browser-Nachweises (Abschnitt 7) sind ungeprueft — ausdruecklich dem Orchestrator zugewiesen (PLAN.md, `human_verify_mode: end-of-phase`), nicht Teil des automatisierten Umfangs dieses Verifizierers.
## Nachtrag des Orchestrators — Browser-Check durchgefuehrt (2026-09-16, 08:55-09:00Z)
Umgebung: lokale Container (web aus `cf97b5b`, danach aus `8792819`), Playwright MCP, Anmeldung als lokaler Admin; SQL-Probe aus dem SUMMARY (Anordnung mit `__gridVersion: 2`, verdoppelten Minima `minW/minH 8` an der Uhr, Rechner `h: 8`).
| Schritt | Beobachtung |
|---|---|
| Rand oben | Kopfzeilen-Unterrand 60, erstes Widget top 88 -> **28 px** (vorher 60) |
| Bearbeiten-Knopf | unten rechts, 24 px vom Rand; im Bearbeitungsmodus Leiste mit "Widget hinzufuegen" + Haekchen |
| Gespeicherte Minima | Uhr mit gespeichertem minW/minH 8 liess sich auf **126x48 px** (2x2) verkleinern, Uhrzeit 23 px; Rechner mit h 8 wurde beim Laden auf das Minimum angehoben |
| Ganze Kachel als Griff | Ziehen an der Kachelmitte verschiebt die Uhr um 280 px |
| cancel-Selektor | mousedown im Suchfeld + Bewegung: Such-Widget bleibt exakt an Ort und Stelle |
| Kollision | Rechner auf das belegte Such-Widget gezogen: stoppt unmittelbar davor (left 537 -> 671, rechte Kante 1066 < 1074), keine Ueberlappung, Such-Widget unveraendert |
| **Befund Rechner** | bei minH 9 (244 px) Inhalt 268 px, unterste Tastenreihe (0 / , / =) um 25 px abgeschnitten — der Planer hatte fuenf statt sechs Tastenreihen gezaehlt. **Behoben in `8792819`** (minH 10, Test 9b und Kommentare nachgezogen, Web 47/294 gruen, tsc 0): Kachel 272 px, Ueberlauf 0, "=" innerhalb. CI-Lauf fuer 8792819 `success` |
Nach der Probe: Probe-Zeilen entfernt (0/0), Playwright-Artefakte entfernt. Ledger #39 (Test-7-Anpassung, in-scope) als fixed.
@@ -0,0 +1,54 @@
---
created: 2026-09-15T19:39:37.195Z
title: Desktop-Client auslieferungsreif machen — Versions-Check, Windows-Installer, Abnahme, CI-Bau
area: desktop
severity: minor
trigger: Sobald der User eine Bau- und Testmoeglichkeit fuer Windows organisiert hat (User 2026-09-15: "Da finden wir was. Evtl. sogar so, dass du im Browser selbst testen kannst"). Reiner Komfort — der Betrieb im Browser braucht den Client nicht. Nicht von uns aus draengen.
files:
- apps/desktop/src-tauri/src/lib.rs:82-100
- apps/desktop/src-tauri/tauri.conf.json:4
- apps/desktop/src-tauri/tauri.conf.json:29
- apps/desktop/src/setup.html
- .gitea/workflows/ci.yml
- .planning/phases/06-desktop-client-ci-cd/06-02-SUMMARY.md
---
## Problem
Phase 6 (Juni 2026) hat den Tauri-Rahmen um die Web-Oberflaeche gebaut
(`apps/desktop`): Server-Adresse beim ersten Start, WebView auf die Installation,
Tray mit Schliessen-in-den-Tray, Fensterzustand, Autostart, Benachrichtigungen,
Versions-Check, Tessera-Symbol, Ziele AppImage + NSIS. Seit dem 2026-06-25 nicht
mehr angefasst. Vier Dinge stehen zwischen dem Stand und einer Auslieferung:
1. **Versions-Check ist seit 260914-ku1 falsch.** `lib.rs` vergleicht
`info.version` aus `GET /health/version` (jetzt z. B. `v1.0.0`, Stempel des
Server-Abbilds) mit `CARGO_PKG_VERSION` des Clients (`0.0.1`) und meldet bei
Ungleichheit "Eine neue Version ist verfuegbar" — also bei JEDEM Start.
Client- und Server-Version sind zwei verschiedene Dinge; der Check braucht
eine eigene Quelle fuer die Client-Version (z. B. ein Feld
`desktopVersion` in `/health/version` oder eine eigene Datei im Web-Abbild).
2. **Windows-Installer nie gebaut.** NSIS ist in `tauri.conf.json` konfiguriert,
gebaut wurde nur das Linux-AppImage (`Tessera_0.0.1_amd64.AppImage`), weil
auf dem Linux-Host keine Windows-Werkzeugkette existiert (06-02-SUMMARY).
Braucht einen Windows-Rechner, eine Windows-VM oder einen Windows-Runner.
3. **Keine Abnahme.** Phase 6 hat keine VERIFICATION.md; der Client wurde seit
Juni nicht gestartet, die Web-Oberflaeche hat sich seitdem stark veraendert
(Berechtigungen, Module, Kopfzeile mit Fehler-melden-Knopf, Versionsabzeichen).
Vollstaendig gegen `https://tessera.ctl.de` durchklicken: Erststart-Dialog,
Anmeldung, Tray, Schliessen, Benachrichtigung, Fehler-melden-Knopf (funktioniert
`html-to-image` in der Tauri-WebView?).
4. **Kein automatischer Bau.** `.gitea/workflows/ci.yml` baut nur die
Container. Desktop-Pakete muessten je Freigabe von Hand oder ueber einen
zusaetzlichen Runner gebaut und irgendwo abgelegt werden (Gitea-Release?).
## Solution
Eigene kleine Etappe als `/gsd-quick --validate`, sobald die Baumoeglichkeit
steht. Reihenfolge: (1) Versions-Check richtigstellen und `tauri.conf.json`
auf eine echte Client-Version bringen; (2) Bau auf Windows, Installer testen;
(3) Abnahme gegen tessera.ctl.de mit Protokoll; (4) entscheiden, ob der Bau in
die Pipeline kommt oder als dokumentierter Handgriff je Freigabe bleibt. Die
eine Produktfrage an den User: Wo wird gebaut und getestet (Windows-Rechner,
VM, Runner)? Wenn "im Browser testbar" eine per Browser erreichbare Windows-VM
meint, kann die Abnahme von Claude ueber Playwright MCP / Bildschirm laufen.
+41
View File
@@ -0,0 +1,41 @@
# Änderungen an Tessera
Diese Liste beschreibt in einfachen Worten, was sich von Version zu Version an Tessera geändert hat. Die neueste Version steht oben. Der Abschnitt „Unveröffentlicht“ nennt Änderungen, die bereits in der Beta enthalten, aber noch nicht als Version freigegeben sind.
## Unveröffentlicht
## 1.1.0 – 2026-09-16
### Neu
- Seite „Was ist neu“: Ein Klick auf die Versionsnummer unten in der Seitenleiste zeigt diese Liste. Auf dem Live-System sehen Sie nur freigegebene Versionen, auf der Beta zusätzlich den Abschnitt „Noch nicht freigegeben“.
- Uhr: Unter Einstellungen > Dashboard lässt sich die Schriftgröße der Uhrzeit fest in Punkt (8 bis 200) vorgeben. Lassen Sie das Feld leer, passt sich die Schrift weiterhin automatisch an.
### Geändert
- Dashboard-Raster und Mindestgrößen: Das Raster ist doppelt so fein, Widgets lassen sich in kleineren Schritten verschieben und in der Größe ziehen. Jedes Widget hat jetzt genau die Mindestgröße, bei der es gerade noch bedienbar ist – kleiner geht es nicht, größer jederzeit; das gilt auch für bereits platzierte Widgets. Gespeicherte Anordnungen werden beim ersten Aufruf automatisch übernommen und verrutschen nicht.
- Verschieben: Im Bearbeitungsmodus lässt sich jede Kachel an einer beliebigen Stelle anfassen (außer an Eingabefeldern, Knöpfen und Links); ein grauer Griff am oberen Rand zeigt das an. Kacheln überlappen sich beim Ablegen nicht mehr – über einer belegten Stelle springt die Kachel an ihren Ausgangspunkt zurück.
- Der Bearbeiten-Schalter des Dashboards sitzt jetzt unten rechts; die Widgets beginnen direkt unter der Kopfzeile.
- Uhrzeit, Stoppuhr und Rechner wachsen und schrumpfen mit ihrer Kachel – eine große Uhr-Kachel zeigt eine große Uhrzeit. Die Stoppuhr hat kompaktere Knöpfe und passt so auch in kleine Kacheln.
- Die Ränder sind überall enger: Der äußere Seitenrahmen auf allen Seiten, der Abstand zwischen den Widgets und die Innenabstände der Widgets sind halbiert.
- Das Anwenderhandbuch beschreibt das feine Raster, die mitwachsende Uhrzeit, die Schriftgrößen-Einstellung, den neuen Schalter, das Ziehen und die Mindestgrößen.
### Behoben
- Kalender-Einstellungen: Die Felder des Formulars für Kalenderquellen (Name, Typ, Adresse, Benutzername, Passwort, Domäne, Farbe) und die Knöpfe zeigten technische Schlüsselnamen statt Beschriftungen; ebenso die Rückmeldungen beim Speichern und ein Hinweis im Marktplatz. Alle Texte sind jetzt auf Deutsch und Englisch hinterlegt.
## 1.0.0 – 2026-09-15
### Neu
- Portal mit Kopfleiste und Seitenleiste: Dashboard, Marktplatz und die für Sie freigegebenen Module nach Kategorien mit Suchfeld. Die Seitenleiste lässt sich ein- und ausklappen, das Erscheinungsbild wechselt zwischen Hell, Dunkel und System, die Sprache zwischen Deutsch und Englisch.
- Persönliches Dashboard mit frei anordenbaren Kacheln: Uhr, Suchleiste, Kalender, Notizen, Taschenrechner, Favoriten, Link und Stoppuhr. Im Bearbeitungsmodus fügen Sie Kacheln hinzu, verschieben sie und ziehen ihre Größe; die Einstellungen je Kachel (Kalenderquellen, Suchanbieter, Links) finden Sie unter Einstellungen > Dashboard.
- Marktplatz mit den Zuständen „Aktiviert“ und „Verfügbar“, Suche, Filtern und einer Detailseite je Modul. Administratoren aktivieren ein Modul für das Unternehmen und geben es je Gruppe oder Benutzer frei (Freigaben-Matrix).
- Ausschreibungs-Radar: Trefferliste öffentlicher Ausschreibungen mit Filtern nach Frist, Postleitzahl, Bundesland, Branche und Auftragswert; Suchprofile mit Sofort-Alarm per E-Mail; Sammel-Mail täglich oder wöchentlich; Merken und Gelesen-Markierung; eigene Postfächer und RSS-Feeds als Quellen.
- DKV-Rechnung: Automatische Verarbeitung von DKV-Tankkarten-Rechnungen aus einem Postfach, Fahrzeug-Stammdaten mit CSV-Import, Verarbeitungshistorie und Exportdateien zum Herunterladen.
- Zertifikat-Manager (Zertifikate analysieren, aufteilen, zusammenführen und konvertieren) und Domaincheck (Verfügbarkeit von Internet-Domains prüfen).
- Benutzer-, Gruppen- und Rechteverwaltung: Rollen Benutzer, Admin und Super-Admin; lokale und verzeichnisgeführte Konten; Gruppen mit Standardgruppe; Anbindung an das Active Directory mit Import von Gruppen und Einzelbenutzern, Ausschlussliste und automatischer Synchronisation.
- E-Mail-Versand (SMTP) mit Testnachricht; „Passwort vergessen“ und Zurücksetzen per E-Mail; erzwungene Passwortänderung bei neuen Konten.
- Persönliche Einstellungen: Profilbild, Akzentfarbe und Passwort ändern für lokale Konten.
- Knopf „Fehler melden“ in der Kopfleiste: Bildschirmfoto, Beschreibung und technische Angaben gehen per E-Mail an den Administrator.
- Versionsanzeige unten in der Seitenleiste mit Versionsnummer und Kanal (Live oder Beta).
+13
View File
@@ -1,3 +1,11 @@
# Versionsstempel (quick-260914-ku1): die Werte setzt .gitea/scripts/publish-images.sh
# per --build-arg; lokal greifen die Vorgaben (dev). Ein globales ARG liefert nur die
# Vorgabe -- jede nutzende Stufe wiederholt deshalb `ARG NAME` ohne Wert.
ARG APP_VERSION=dev
ARG APP_CHANNEL=dev
ARG APP_COMMIT=
ARG APP_BUILD_TIME=
FROM node:24-alpine AS base
RUN corepack enable && corepack prepare pnpm@9 --activate
@@ -20,6 +28,11 @@ RUN pnpm --filter=@tessera/api build
FROM base AS runner
WORKDIR /app
ENV NODE_ENV=production
ARG APP_VERSION
ARG APP_CHANNEL
ARG APP_COMMIT
ARG APP_BUILD_TIME
ENV APP_VERSION=$APP_VERSION APP_CHANNEL=$APP_CHANNEL APP_COMMIT=$APP_COMMIT APP_BUILD_TIME=$APP_BUILD_TIME
RUN addgroup --system --gid 1001 nestjs && \
adduser --system --uid 1001 nestjs && \
mkdir -p /app/user-files && \
@@ -0,0 +1,18 @@
-- Fehler-melden-Knopf (quick-260914-m97): Anwender schicken aus der
-- Kopfzeile ein Bildschirmfoto der aktuellen Seite samt Beschreibung und
-- Kontext als E-Mail an ein Postfach, das der Administrator unter
-- Administrator -> SMTP im Feld "Fehlermeldungen an" festlegt.
--
-- Warum in "SmtpConfig" und nicht in einer eigenen Tabelle: der Empfaenger
-- gehoert zum Mailversand des Mandanten -- ohne gespeicherte
-- SMTP-Einstellungen gibt es ohnehin keinen Transport, ueber den die
-- Meldung rausgehen koennte. Die bestehende Zeilenschutz-Regel
-- "tenant_isolation_policy" auf "SmtpConfig" (Migration 20260909140000)
-- gilt fuer die neue Spalte automatisch mit. Eine Systemleseregel ist
-- nicht noetig: die Route POST /bug-reports laeuft immer mit einem
-- angemeldeten Benutzer, also mit gesetztem Mandantenkontext.
--
-- Additiv und nullbar: Bestandszeilen bleiben unangetastet (Spalte ist
-- fuer sie NULL = kein Postfach, der Betriebs-Rueckfall TESSERA_BUGREPORT_TO
-- greift). Keine bestehende Migration wurde angefasst.
ALTER TABLE "SmtpConfig" ADD COLUMN "bugReportRecipient" TEXT;
+1
View File
@@ -339,6 +339,7 @@ model SmtpConfig {
username String?
encryptedPassword String? // AES-256-GCM via CalendarCryptoService
fromAddress String
bugReportRecipient String? // Postfach fuer den Fehler-melden-Knopf (quick-260914-m97); leer = Rueckfall TESSERA_BUGREPORT_TO
createdAt DateTime @default(now())
updatedAt DateTime @updatedAt
}
+2
View File
@@ -3,6 +3,7 @@ import { ConfigModule } from '@nestjs/config';
import { APP_GUARD, APP_INTERCEPTOR } from '@nestjs/core';
import { ScheduleModule } from '@nestjs/schedule';
import { AuthModule } from './auth/auth.module';
import { BugReportsModule } from './bug-reports/bug-reports.module';
import { JwtAuthGuard } from './auth/guards/jwt-auth.guard';
import { RolesGuard } from './auth/guards/roles.guard';
import { ForcePasswordChangeInterceptor } from './auth/interceptors/force-password-change.interceptor';
@@ -47,6 +48,7 @@ import { UserModule } from './user/user.module';
DkvModule,
FavoritesModule,
TendersModule,
BugReportsModule,
],
providers: [
// Global JWT guard: all routes require auth unless @Public()
@@ -0,0 +1,66 @@
import 'reflect-metadata';
import { BadRequestException, ValidationPipe } from '@nestjs/common';
import { describe, expect, it } from 'vitest';
import { ROLES_KEY } from '../auth/decorators/roles.decorator';
import { BugReportsController } from './bug-reports.controller';
import { BugReportDto } from './dto/bug-report.dto';
/**
* BugReportsController.spec — NEU (quick-260914-m97, Fehler-melden-Knopf).
*
* Drei Tests an der Grenze Browser -> API:
* 1. die globale Pipe (`whitelist: true, transform: true`, wie in
* `main.ts`) entfernt Fremdfelder wie `tenantId` (T-M97-06) und
* normalisiert `errors` (multer/append-field liefert EIN Feld als
* String, mehrere als Array, keins als undefined);
* 2. die DTO-Grenzen greifen (31 Eintraege, 4001 Zeichen -> 400);
* 3. die Route steht JEDEM angemeldeten Benutzer offen — kein
* `@Roles`-Metadatum, Pfad `bug-reports`.
*/
const pipe = new ValidationPipe({ whitelist: true, transform: true });
const meta = { type: 'body' as const, metatype: BugReportDto };
const baseBody = {
page: '/x',
webVersion: 'v1',
webChannel: 'beta',
webCommit: '',
userAgent: 'UA',
viewport: '1x1',
clientTime: 't',
};
describe('BugReportsController (quick-260914-m97)', () => {
it('Test 1: whitelist entfernt tenantId; errors wird aus String/undefined/Array normalisiert', async () => {
const single = (await pipe.transform({ ...baseBody, errors: 'einzeln', tenantId: 'fremd' }, meta)) as any;
expect(Object.prototype.hasOwnProperty.call(single, 'tenantId')).toBe(false);
expect(single.errors).toEqual(['einzeln']);
const none = (await pipe.transform({ ...baseBody }, meta)) as any;
expect(none.errors).toEqual([]);
const many = (await pipe.transform({ ...baseBody, errors: ['a', 'b'] }, meta)) as any;
expect(many.errors).toEqual(['a', 'b']);
});
it('Test 2: Grenzen — 31 Eintraege oder 4001 Zeichen -> BadRequestException; 30 Eintraege und 4000 Zeichen gelingen', async () => {
const thirtyOne = Array.from({ length: 31 }, (_, i) => `e${i}`);
await expect(pipe.transform({ ...baseBody, errors: thirtyOne }, meta)).rejects.toThrow(BadRequestException);
await expect(
pipe.transform({ ...baseBody, description: 'x'.repeat(4001) }, meta),
).rejects.toThrow(BadRequestException);
const ok = (await pipe.transform(
{ ...baseBody, errors: thirtyOne.slice(0, 30), description: 'x'.repeat(4000) },
meta,
)) as any;
expect(ok.errors).toHaveLength(30);
expect(ok.description).toHaveLength(4000);
});
it('Test 3: nur angemeldet — kein @Roles-Metadatum auf submit, Controller-Pfad bug-reports', () => {
expect(Reflect.getMetadata(ROLES_KEY, BugReportsController.prototype.submit)).toBeUndefined();
expect(Reflect.getMetadata('path', BugReportsController)).toBe('bug-reports');
});
});
@@ -0,0 +1,39 @@
import { Body, Controller, Post, UploadedFile, UseInterceptors } from '@nestjs/common';
import { FileInterceptor } from '@nestjs/platform-express';
import { CurrentUser } from '../auth/decorators/current-user.decorator';
import { BugReportsService } from './bug-reports.service';
import { BugReportDto } from './dto/bug-report.dto';
/**
* POST /bug-reports — Fehler-melden-Knopf (quick-260914-m97).
*
* Offen fuer ALLE angemeldeten Rollen: bewusst KEIN Rollen-Dekorator
* (Muster `user.controller.ts`, Selbstbedienungs-Avatar — `RolesGuard`
* laesst bei leerer Rollenliste durch, der globale `JwtAuthGuard` verlangt
* weiterhin eine Sitzung).
*
* Multipart mit Groessenlimit JE ROUTE (T-M97-03): `FileInterceptor` nimmt
* genau eine Datei `screenshot` bis 4 MiB entgegen; multers
* `LIMIT_FILE_SIZE` wird von Nest auf 413 abgebildet. `main.ts` bleibt
* ohne globales Body-Limit.
*
* Mandant und Benutzer kommen NUR aus dem Sitzungsnachweis
* (`@CurrentUser()`), nie aus dem Rumpf (T-M97-06) — das DTO kennt keine
* solchen Felder, die globale Pipe entfernt Fremdfelder.
*/
@Controller('bug-reports')
export class BugReportsController {
constructor(private readonly service: BugReportsService) {}
@Post()
@UseInterceptors(
FileInterceptor('screenshot', { limits: { fileSize: 4 * 1024 * 1024, files: 1 } }),
)
async submit(
@CurrentUser() user: any,
@Body() dto: BugReportDto,
@UploadedFile() file?: any,
) {
return this.service.submit(user, dto, file);
}
}
@@ -0,0 +1,19 @@
import { Module } from '@nestjs/common';
import { MailModule } from '../mail/mail.module';
import { SettingsModule } from '../settings/settings.module';
import { BugReportsController } from './bug-reports.controller';
import { BugReportsService } from './bug-reports.service';
/**
* BugReportsModule — Fehler-melden-Knopf (quick-260914-m97).
*
* Braucht `SettingsService` (Empfaenger des Mandanten) und `MailService`
* (Versand mit Anhang ueber den Transport des Mandanten); `PrismaModule`
* ist global, `ConfigModule` ebenfalls.
*/
@Module({
imports: [SettingsModule, MailModule],
controllers: [BugReportsController],
providers: [BugReportsService],
})
export class BugReportsModule {}
@@ -0,0 +1,294 @@
import {
BadGatewayException,
BadRequestException,
ConflictException,
HttpException,
} from '@nestjs/common';
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
import { forTenant } from '../prisma/prisma-tenant.extension';
import { BugReportsService } from './bug-reports.service';
/**
* BugReportsService.spec — NEU (quick-260914-m97, Fehler-melden-Knopf).
*
* Acht Tests, darunter die vier Falsifizierungen des Plans:
* (a) Drossel: der sechste Bericht in zehn Minuten -> 429, nach dem
* Fenster (Fake-Timer) wieder durch;
* (b) manipulierte Bilddatei ohne PNG-Kopf -> 400, nie versendet;
* (c) weder Feld noch Umgebungsvariable -> 409, Leerstring zaehlt als
* ungesetzt, nie versendet;
* (d) Fremdfelder im Rumpf (tenantId/userId) aendern NICHTS an der
* Mandantenkennung — Empfaenger, Benutzerzeile und Versand laufen
* ausschliesslich mit der Kennung aus dem Sitzungsnachweis.
*
* `forTenant` wird wie in `user.controller.spec.ts` durch einen gebundenen
* Fake-Klienten ersetzt, der nur Zeilen des eigenen Mandanten liefert;
* `nodemailer` kommt hier nicht vor — der Versand ist eine Attrappe von
* `MailService.sendBugReport`, dessen Verhalten `mail.service.spec.ts` pinnt.
*/
vi.mock('../prisma/prisma-tenant.extension', () => ({
forTenant: vi.fn((prisma: any, tenantId: string) => prisma.__makeBoundClient(tenantId)),
}));
const PNG_1x1 = Buffer.from(
'iVBORw0KGgoAAAANSUhEUgAAAAEAAAABCAYAAAAfFcSJAAAADUlEQVR42mNkYPhfDwAChwGA60e6kgAAAABJRU5ErkJggg==',
'base64',
);
const sessionUser = { id: 'u1', username: 'anna', role: 'USER', tenantId: 't1' };
const baseDto = {
page: '/admin/users?tab=x',
description: 'Knopf tut nichts',
webVersion: 'v1.2.3',
webChannel: 'beta',
webCommit: 'abc1234',
userAgent: 'UA',
viewport: '1920x1080',
clientTime: '2026-09-14T10:00:00.000Z',
errors: ['[2026-09-14T09:59:00.000Z] fetch: GET /modules -> 500 {"statusCode":500}'],
};
interface FakeUserRow {
id: string;
tenantId: string;
username: string;
displayName: string | null;
email: string | null;
role: string;
}
function makeFakePrisma(rows: FakeUserRow[]) {
const users = new Map(rows.map((r) => [`${r.tenantId}/${r.id}`, { ...r }]));
const boundCalls: { tenantId: string; method: string }[] = [];
return {
__boundCalls: boundCalls,
__makeBoundClient(tenantId: string) {
return {
user: {
findUnique: async ({ where, select }: any) => {
boundCalls.push({ tenantId, method: 'findUnique' });
const row = users.get(`${tenantId}/${where.id}`);
if (!row) return null;
const out: any = {};
for (const key of Object.keys(select ?? {})) if (select[key]) out[key] = (row as any)[key];
return out;
},
},
};
},
};
}
function makeService(opts: {
recipient?: string | null;
env?: string | undefined;
rows?: FakeUserRow[];
sendImpl?: () => Promise<void>;
}) {
const prisma = makeFakePrisma(
opts.rows ?? [
{ id: 'u1', tenantId: 't1', username: 'anna', displayName: 'Anna Muster', email: 'anna@a.example.invalid', role: 'USER' },
],
);
const settingsService = {
getBugReportRecipient: vi.fn(async () => (opts.recipient === undefined ? 'fehler@a.example.invalid' : opts.recipient)),
};
const mailService = {
sendBugReport: vi.fn(opts.sendImpl ?? (async () => undefined)),
};
const configService = {
get: vi.fn((key: string) => (key === 'TESSERA_BUGREPORT_TO' ? opts.env : undefined)),
};
const service = new BugReportsService(
settingsService as any,
mailService as any,
configService as any,
prisma as any,
);
vi.spyOn((service as any).logger, 'log').mockImplementation(() => undefined);
vi.spyOn((service as any).logger, 'error').mockImplementation(() => undefined);
return { service, prisma, settingsService, mailService, configService };
}
const pngFile = () => ({ buffer: PNG_1x1, size: PNG_1x1.length, mimetype: 'image/png' });
beforeEach(() => {
vi.stubEnv('APP_VERSION', 'v9.9.9');
vi.stubEnv('APP_CHANNEL', 'live');
vi.stubEnv('APP_COMMIT', '');
});
afterEach(() => {
vi.unstubAllEnvs();
vi.mocked(forTenant).mockClear();
});
describe('BugReportsService (quick-260914-m97)', () => {
it('Test 1: Happy Path mit Bild — Betreff, Textrumpf mit allen Kontextzeilen aus Sitzung, Datenbankzeile und Umgebung, PNG-Anhang unveraendert, { sent: true }', async () => {
const { service, mailService } = makeService({});
const result = await service.submit(sessionUser, baseDto as any, pngFile());
expect(result).toEqual({ sent: true });
expect(mailService.sendBugReport).toHaveBeenCalledTimes(1);
const [tenantId, to, report] = mailService.sendBugReport.mock.calls[0] as any[];
expect(tenantId).toBe('t1');
expect(to).toBe('fehler@a.example.invalid');
expect(report.subject).toBe('[Tessera Fehlermeldung] v1.2.3 beta - /admin/users?tab=x');
for (const needle of [
'Knopf tut nichts',
'/admin/users?tab=x',
'Anna Muster (anna)',
'USER',
'anna@a.example.invalid',
't1',
'v1.2.3 (beta) abc1234',
'Tessera API v9.9.9 (live)',
'UA',
'1920x1080',
'[2026-09-14T09:59:00.000Z] fetch: GET /modules -> 500 {"statusCode":500}',
'Bildschirmfoto: im Anhang',
]) {
expect(report.text, `Text ohne "${needle}"`).toContain(needle);
}
expect(report.attachments).toHaveLength(1);
expect(report.attachments[0].filename).toMatch(/^fehlermeldung-\d{8}-\d{4}\.png$/);
expect(report.attachments[0].contentType).toBe('image/png');
expect(report.attachments[0].content.equals(PNG_1x1)).toBe(true);
});
it('Test 2: ohne Bild -> leere Anhangsliste, Text nennt "nicht beigefügt"; ohne Beschreibung steht "(keine Beschreibung)"', async () => {
const { service, mailService } = makeService({});
await service.submit(sessionUser, { ...baseDto, description: undefined } as any, undefined);
const report = (mailService.sendBugReport.mock.calls[0] as any[])[2];
expect(Array.isArray(report.attachments)).toBe(true);
expect(report.attachments).toHaveLength(0);
expect(report.text).toContain('Bildschirmfoto: nicht beigefügt');
expect(report.text).toContain('(keine Beschreibung)');
});
it('Test 3 (Falsifizierung a): fuenf Berichte gelingen, der sechste -> 429; anderer Benutzer gleichzeitig frei; nach 10 Minuten wieder frei', async () => {
vi.useFakeTimers();
try {
const { service, mailService } = makeService({});
for (let i = 0; i < 5; i++) {
await service.submit(sessionUser, baseDto as any, undefined);
}
let caught: unknown;
try {
await service.submit(sessionUser, baseDto as any, undefined);
} catch (e) {
caught = e;
}
expect(caught).toBeInstanceOf(HttpException);
expect((caught as HttpException).getStatus()).toBe(429);
expect(mailService.sendBugReport).toHaveBeenCalledTimes(5);
await expect(
service.submit({ ...sessionUser, id: 'u2', username: 'bert' }, baseDto as any, undefined),
).resolves.toEqual({ sent: true });
expect(mailService.sendBugReport).toHaveBeenCalledTimes(6);
vi.advanceTimersByTime(600_001);
await expect(service.submit(sessionUser, baseDto as any, undefined)).resolves.toEqual({ sent: true });
expect(mailService.sendBugReport).toHaveBeenCalledTimes(7);
} finally {
vi.useRealTimers();
}
});
it('Test 4 (Falsifizierung b): Datei ohne PNG-Kopf -> 400, sendBugReport nie gerufen; auch ein Buffer aus nur 7 PNG-Bytes -> 400', async () => {
const { service, mailService } = makeService({});
const fake = Buffer.from('nicht png, aber lang genug');
await expect(
service.submit(sessionUser, baseDto as any, { buffer: fake, size: fake.length, mimetype: 'image/png' }),
).rejects.toBeInstanceOf(BadRequestException);
const short = PNG_1x1.subarray(0, 7);
await expect(
service.submit(sessionUser, baseDto as any, { buffer: short, size: short.length, mimetype: 'image/png' }),
).rejects.toBeInstanceOf(BadRequestException);
expect(mailService.sendBugReport).not.toHaveBeenCalled();
});
it('Test 5 (Falsifizierung c): weder Feld noch Variable -> 409 mit Hinweis auf "Fehlermeldungen an"; Leerstring in der Variable zaehlt als ungesetzt; nie versendet', async () => {
const a = makeService({ recipient: null, env: undefined });
let caught: unknown;
try {
await a.service.submit(sessionUser, baseDto as any, pngFile());
} catch (e) {
caught = e;
}
expect(caught).toBeInstanceOf(ConflictException);
expect((caught as ConflictException).message).toContain('Fehlermeldungen an');
expect(a.mailService.sendBugReport).not.toHaveBeenCalled();
const b = makeService({ recipient: null, env: '' });
await expect(b.service.submit(sessionUser, baseDto as any, pngFile())).rejects.toBeInstanceOf(ConflictException);
expect(b.mailService.sendBugReport).not.toHaveBeenCalled();
});
it('Test 6: Umgebungs-Rueckfall TESSERA_BUGREPORT_TO greift ohne Feld; mit Feld UND Variable gewinnt das Feld', async () => {
const a = makeService({ recipient: null, env: 'ops@a.example.invalid' });
await a.service.submit(sessionUser, baseDto as any, undefined);
expect((a.mailService.sendBugReport.mock.calls[0] as any[])[1]).toBe('ops@a.example.invalid');
const b = makeService({ recipient: 'fehler@a.example.invalid', env: 'ops@a.example.invalid' });
await b.service.submit(sessionUser, baseDto as any, undefined);
expect((b.mailService.sendBugReport.mock.calls[0] as any[])[1]).toBe('fehler@a.example.invalid');
});
it('Test 7: Versandfehler -> 502 "E-Mail konnte nicht gesendet werden"; der Versuch zaehlt in der Drossel, sperrt aber nicht', async () => {
let calls = 0;
const { service, mailService } = makeService({
sendImpl: async () => {
calls += 1;
if (calls === 1) throw new Error('ECONNREFUSED');
},
});
let caught: unknown;
try {
await service.submit(sessionUser, baseDto as any, pngFile());
} catch (e) {
caught = e;
}
expect(caught).toBeInstanceOf(BadGatewayException);
expect((caught as BadGatewayException).message).toContain('E-Mail konnte nicht gesendet werden');
await expect(service.submit(sessionUser, baseDto as any, pngFile())).resolves.toEqual({ sent: true });
expect(mailService.sendBugReport).toHaveBeenCalledTimes(2);
});
it('Test 8 (Falsifizierung d): Fremdfelder tenantId/userId im Rumpf aendern nichts — Empfaenger, forTenant und Versand laufen mit der Sitzungskennung t1, die fremde Zeile taucht nicht auf', async () => {
const { service, settingsService, mailService } = makeService({
rows: [
{ id: 'u1', tenantId: 't1', username: 'anna', displayName: 'Anna Muster', email: 'anna@a.example.invalid', role: 'USER' },
{ id: 'u1', tenantId: 'fremd', username: 'anna', displayName: 'Fremde Anna', email: 'fremd@x.invalid', role: 'ADMIN' },
{ id: 'u-fremd', tenantId: 'fremd', username: 'eindringling', displayName: 'Eindringling', email: 'e@x.invalid', role: 'ADMIN' },
],
});
await service.submit(
sessionUser,
{ ...baseDto, tenantId: 'fremd', userId: 'u-fremd' } as any,
undefined,
);
expect(settingsService.getBugReportRecipient).toHaveBeenCalledWith('t1');
expect(vi.mocked(forTenant).mock.calls.every((c) => c[1] === 't1')).toBe(true);
expect(vi.mocked(forTenant).mock.calls.length).toBeGreaterThan(0);
const [tenantId, , report] = mailService.sendBugReport.mock.calls[0] as any[];
expect(tenantId).toBe('t1');
expect(report.text).toContain('Anna Muster (anna)');
expect(report.text).not.toContain('Fremde Anna');
expect(report.text).not.toContain('Eindringling');
expect(report.text).not.toContain('fremd@x.invalid');
});
});
@@ -0,0 +1,178 @@
import {
BadGatewayException,
BadRequestException,
ConflictException,
HttpException,
HttpStatus,
Injectable,
Logger,
} from '@nestjs/common';
import { ConfigService } from '@nestjs/config';
import { formatAppVersionLine } from '../health/app-version';
import { MailService } from '../mail/mail.service';
import { forTenant } from '../prisma/prisma-tenant.extension';
import { PrismaService } from '../prisma/prisma.service';
import { SettingsService } from '../settings/settings.service';
import { BugReportDto } from './dto/bug-report.dto';
/**
* BugReportsService — Fehler-melden-Knopf (quick-260914-m97).
*
* Zweck: ein angemeldeter Anwender schickt aus der Kopfzeile ein
* Bildschirmfoto der aktuellen Seite samt Beschreibung und Kontext; der
* Dienst baut daraus EINE E-Mail mit PNG-Anhang und verschickt sie ueber
* den Transport des Sitzungs-Mandanten an das eingestellte Postfach
* (`SmtpConfig.bugReportRecipient`, Rueckfall `TESSERA_BUGREPORT_TO`).
*
* Warum Multipart (Controller) statt JSON mit Base64: das Groessenlimit
* gilt dann NUR fuer diese Route (`FileInterceptor`, 4 MiB), `main.ts`
* bleibt ohne globales Body-Limit — ein globales JSON-Limit waere eine
* DoS-Flaeche fuer jede Route inklusive `/auth/login` (T-M97-03).
*
* Warum kein Speichern: die Meldung ist eine E-Mail an den Betreiber,
* nichts weiter. Tessera legt keine Tabelle dafuer an — kein Bild, keine
* Beschreibung landet in der Datenbank oder im Protokoll (T-M97-01).
*
* Drossel-Semantik: hoechstens 5 Berichte je Benutzer je 10 Minuten,
* gezaehlt im Speicher dieses Prozesses (keine Drossel-Bibliothek im
* Projekt). Ein Versuch zaehlt auch dann, wenn der Versand danach
* scheitert — Fehlversuche sperren nicht zusaetzlich, sie zaehlen nur.
*
* Sicherheit: T-M97-03 (Limit je Route + Drossel), T-M97-04
* (PNG-Signatur, fester Dateiname und Typ), T-M97-06 (Mandant und
* Benutzer ausschliesslich aus dem Sitzungsnachweis, Benutzerzeile ueber
* einen gebundenen Klienten — Zeile in
* docs/mandantentrennung-zugriffsklassifikation.md).
*/
const WINDOW_MS = 10 * 60 * 1000;
const MAX_PER_WINDOW = 5;
const PNG_SIGNATURE = Buffer.from([0x89, 0x50, 0x4e, 0x47, 0x0d, 0x0a, 0x1a, 0x0a]);
interface SessionUser {
id: string;
username: string;
role: string;
tenantId: string;
}
interface UploadedPng {
buffer: Buffer;
size: number;
mimetype?: string;
}
@Injectable()
export class BugReportsService {
private readonly logger = new Logger(BugReportsService.name);
/** Zeitstempel der letzten Berichte je Benutzerkennung (Drossel). */
private readonly recent = new Map<string, number[]>();
constructor(
private readonly settingsService: SettingsService,
private readonly mailService: MailService,
private readonly configService: ConfigService,
private readonly prisma: PrismaService,
) {}
async submit(user: SessionUser, dto: BugReportDto, file?: UploadedPng): Promise<{ sent: true }> {
// (1) Drossel: alte Zeitstempel verwerfen, Grenze pruefen, Versuch zaehlen.
const now = Date.now();
const stamps = (this.recent.get(user.id) ?? []).filter((t) => now - t < WINDOW_MS);
if (stamps.length >= MAX_PER_WINDOW) {
this.recent.set(user.id, stamps);
throw new HttpException(
'Zu viele Fehlermeldungen in kurzer Zeit. Bitte versuchen Sie es in einigen Minuten erneut.',
HttpStatus.TOO_MANY_REQUESTS,
);
}
stamps.push(now);
this.recent.set(user.id, stamps);
// (2) Bild pruefen: nur echte PNG-Dateien (T-M97-04).
if (file) {
if (file.buffer.length < PNG_SIGNATURE.length || !file.buffer.subarray(0, 8).equals(PNG_SIGNATURE)) {
throw new BadRequestException('Das Bildschirmfoto ist keine gültige PNG-Datei.');
}
}
// (3) Empfaenger: Feld des Mandanten, sonst Umgebungs-Rueckfall (Leerstring = ungesetzt).
const to =
(await this.settingsService.getBugReportRecipient(user.tenantId)) ||
(this.configService.get<string>('TESSERA_BUGREPORT_TO') || '').trim() ||
null;
if (!to) {
throw new ConflictException(
'Für Fehlermeldungen ist noch kein Postfach eingerichtet. Ein Administrator legt es unter Administrator → SMTP im Feld „Fehlermeldungen an“ fest.',
);
}
// (4) Benutzerzeile: gebunden an den Sitzungs-Mandanten, nie an Rumpfdaten
// (T-M97-06; Zeile in docs/mandantentrennung-zugriffsklassifikation.md).
const tenantPrisma = forTenant(this.prisma, user.tenantId) as any;
const row = await tenantPrisma.user.findUnique({
where: { id: user.id },
select: { username: true, displayName: true, email: true, role: true },
});
const username: string = row?.username ?? user.username;
const displayName: string = row?.displayName || username;
const email: string = row?.email ?? '-';
const role: string = row?.role ?? user.role;
// (5) Betreff
const pageShort = dto.page.slice(0, 120);
const subject = `[Tessera Fehlermeldung] ${dto.webVersion} ${dto.webChannel} - ${pageShort}`;
// (6) Text
const bytes = file ? file.buffer.length : 0;
const errors = dto.errors ?? [];
const text = [
'Ein Anwender hat über den Knopf „Fehler melden“ eine Meldung geschickt.',
'',
'Was ist passiert?',
dto.description && dto.description.trim().length > 0 ? dto.description : '(keine Beschreibung)',
'',
`Seite: ${dto.page}`,
`Zeitpunkt (Server): ${new Date().toISOString()}`,
`Zeitpunkt (Browser): ${dto.clientTime}`,
`Benutzer: ${displayName} (${username}), Rolle ${role}, E-Mail ${email}`,
`Mandant: ${user.tenantId}`,
`Web: ${dto.webVersion} (${dto.webChannel}) ${dto.webCommit}`.trimEnd(),
`API: ${formatAppVersionLine()}`,
`Browser: ${dto.userAgent}`,
`Fenster: ${dto.viewport}`,
'',
`Letzte Fehlermeldungen im Browser (${errors.length}):`,
...(errors.length > 0 ? errors.map((e) => `- ${e}`) : ['- keine']),
'',
file ? `Bildschirmfoto: im Anhang (${bytes} Bytes)` : 'Bildschirmfoto: nicht beigefügt',
].join('\n');
// (7) Anhang: fester Name und Typ — der Client bestimmt beides nicht (T-M97-04).
const attachments = file
? [{ filename: `fehlermeldung-${formatStamp(new Date())}.png`, content: file.buffer, contentType: 'image/png' }]
: [];
// (8) Versand: Fehler sichtbar machen (502), nie still verschlucken.
try {
await this.mailService.sendBugReport(user.tenantId, to, { subject, text, attachments });
} catch (error) {
this.logger.error('Bug report mail failed', error instanceof Error ? error.stack : String(error));
throw new BadGatewayException(
'E-Mail konnte nicht gesendet werden. Bitte versuchen Sie es später erneut oder wenden Sie sich an Ihren Administrator.',
);
}
// (9) Genau eine Protokollzeile — nie Beschreibung, nie Bild (T-M97-07).
this.logger.log(
`Bug report from ${user.username} (tenant ${user.tenantId}) sent to ${to} — page ${pageShort}, screenshot ${bytes} bytes`,
);
return { sent: true };
}
}
/** `yyyymmdd-hhmm` in UTC fuer den Anhangsnamen. */
function formatStamp(d: Date): string {
const p = (n: number, w = 2) => String(n).padStart(w, '0');
return `${d.getUTCFullYear()}${p(d.getUTCMonth() + 1)}${p(d.getUTCDate())}-${p(d.getUTCHours())}${p(d.getUTCMinutes())}`;
}
@@ -0,0 +1,80 @@
import { Expose, Transform } from 'class-transformer';
import {
ArrayMaxSize,
IsArray,
IsOptional,
IsString,
MaxLength,
} from 'class-validator';
/**
* Rumpf von `POST /bug-reports` (quick-260914-m97, Fehler-melden-Knopf).
*
* Die Felder kommen als `multipart/form-data` (das Bild liegt als Datei
* `screenshot` daneben, siehe Controller) — multer liefert deshalb alle
* Textfelder als Strings. Ein EINZELNES wiederholtes Feld `errors` kommt
* als String, mehrere als Array, keines als undefined (append-field,
* gemessen zur Planungszeit); ohne die Normalisierung unten wuerde
* `@IsArray()` bei genau einer Fehlermeldung scheitern.
*
* Mandant und Benutzer stehen BEWUSST NICHT in diesem DTO (T-M97-06): der
* Dienst nimmt beides ausschliesslich aus dem Sitzungsnachweis
* (`@CurrentUser()`), und `whitelist: true` der globalen ValidationPipe
* entfernt jedes Fremdfeld, das ein Client hier trotzdem mitschickt.
*/
export class BugReportDto {
/** Freitext „Was ist passiert?“ — optional, hoechstens 4000 Zeichen. */
@IsOptional()
@IsString()
@MaxLength(4000)
description?: string;
/** Pfad plus Suchteil der Seite, ohne Host. */
@IsString()
@MaxLength(2000)
page!: string;
@IsString()
@MaxLength(100)
webVersion!: string;
@IsString()
@MaxLength(20)
webChannel!: string;
/** Kurzer Commit-Hash; Leerstring ist erlaubt (lokaler Bau ohne Stempel). */
@IsString()
@MaxLength(64)
webCommit!: string;
@IsString()
@MaxLength(1000)
userAgent!: string;
/** `<Breite>x<Hoehe>` des Browserfensters. */
@IsString()
@MaxLength(50)
viewport!: string;
/** ISO-Zeitstempel des Browsers zum Sendezeitpunkt. */
@IsString()
@MaxLength(50)
clientTime!: string;
/**
* Die letzten Fehlermeldungen aus dem Browser-Ringpuffer, je
* `[<ISO>] <Art>: <Meldung>`. `@Expose()` sorgt dafuer, dass die
* Normalisierung auch laeuft, wenn das Feld im Rumpf GANZ fehlt
* (class-transformer ruft `@Transform` sonst nur fuer vorhandene
* Schluessel auf — gemessen: ohne `@Expose()` scheitert `@IsArray()`).
*/
@Expose()
@Transform(({ value }) =>
value === undefined || value === null ? [] : Array.isArray(value) ? value : [value],
)
@IsArray()
@ArrayMaxSize(30)
@IsString({ each: true })
@MaxLength(1000, { each: true })
errors!: string[];
}
@@ -579,6 +579,48 @@ describe('DashboardService — Anordnung und Widgets gebunden an forTenant() (26
expect(result).toEqual([]);
});
// --- Durchreichung fuer das feinere Dashboard-Raster (quick-260916-bwo) ---
// Die API kennt weder die Raster-Einheiten noch den Marker; sie reicht das
// `layouts`-JSON (`@IsObject()`) unveraendert durch. Diese beiden Tests sind
// nach heutigem Code bereits gruen — sie PINNEN die Durchreichung, damit eine
// spaetere Bereinigung des JSON die Frontend-Umrechnung nicht unbemerkt
// bricht (fehlt der Marker beim Laden, verdoppelt das Frontend erneut).
it('quick-260916-bwo Test A: der Marker __gridVersion ueberlebt saveLayout -> getLayout unveraendert', async () => {
const prisma = makeFakePrisma({});
const moduleAccessService = makeFakeModuleAccessService(new Set());
const service = new DashboardService(prisma as any, moduleAccessService as any);
const stored = { lg: [{ i: 'w1', x: 0, y: 0, w: 4, h: 4 }], __gridVersion: 2 };
await service.saveLayout('user-1', 'tenant-1', { layouts: stored } as any);
const result = await service.getLayout('user-1', 'tenant-1');
expect(result).toEqual(stored);
expect((result as Record<string, unknown>).__gridVersion).toBe(2);
});
it('quick-260916-bwo Test B: timeFontSizePt wird in die Widget-Konfiguration gemischt, null ueberschreibt, timezone bleibt', async () => {
// Die API prueft Config-Felder nicht (`@IsObject()`); die Grenzen 8..200
// liegen im Frontend (`clock-font-size.ts`), ein Fremdwert faellt dort auf
// "automatisch" zurueck (T-BWO-01).
const widget = makeWidget({ id: 'w1', userId: 'user-1', config: { timezone: 'Europe/Berlin' } });
const prisma = makeFakePrisma({ widgets: [widget] });
const moduleAccessService = makeFakeModuleAccessService(new Set());
const service = new DashboardService(prisma as any, moduleAccessService as any);
const first = await service.updateWidgetConfig('w1', 'user-1', 'tenant-1', {
config: { timeFontSizePt: 36 },
} as any);
expect(first.config).toEqual({ timezone: 'Europe/Berlin', timeFontSizePt: 36 });
const second = await service.updateWidgetConfig('w1', 'user-1', 'tenant-1', {
config: { timeFontSizePt: null },
} as any);
expect((second.config as Record<string, unknown>).timeFontSizePt).toBeNull();
expect((second.config as Record<string, unknown>).timezone).toBe('Europe/Berlin');
});
});
// --- Bindung an forTenant() (260910-krx, Aufgabe 3: Suchmaschinen) ---------
+32
View File
@@ -0,0 +1,32 @@
import type { VersionResponse } from '@tessera/shared';
/**
* Versionsstempel der API (quick-260914-ku1).
*
* Woher die Werte kommen: das CI-Skript `.gitea/scripts/publish-images.sh`
* berechnet `APP_VERSION` (`git describe --tags --always`), `APP_CHANNEL`
* (`beta` fuer main, `live` fuer Tags v*), `APP_COMMIT` und `APP_BUILD_TIME`
* und uebergibt sie als `--build-arg`; die Runner-Stufe beider Dockerfiles
* setzt sie als `ENV`, sodass sie hier zur Laufzeit lesbar sind. Lokal ohne
* Build-Args greifen die Vorgaben `dev`/`dev`/``/``.
*
* Warum `||` statt `??`: Docker Compose reicht unbelegte Variablen als
* Leerstring weiter — ein leerer Wert muss wie ein fehlender zaehlen.
*
* `main.ts` protokolliert `formatAppVersionLine()` beim Start direkt nach der
* Port-Zeile, `HealthController.getVersion()` liefert `getAppVersion()`.
*/
export function getAppVersion(): VersionResponse {
return {
name: 'tessera',
version: process.env.APP_VERSION || 'dev',
channel: process.env.APP_CHANNEL || 'dev',
commit: process.env.APP_COMMIT || '',
buildTime: process.env.APP_BUILD_TIME || '',
};
}
export function formatAppVersionLine(v: VersionResponse = getAppVersion()): string {
const base = `Tessera API ${v.version} (${v.channel})`;
return v.commit ? `${base} ${v.commit}` : base;
}
@@ -0,0 +1,98 @@
import 'reflect-metadata';
import { afterEach, describe, expect, it, vi } from 'vitest';
import { IS_PUBLIC_KEY } from '../auth/decorators/public.decorator';
import { formatAppVersionLine } from './app-version';
import { HealthController } from './health.controller';
/**
* HealthController.spec — legt die Testlage fuer den Health-Bereich aus dem
* Nichts an (quick-260914-ku1, Aufgabe 1: vorher gab es keinen Spec).
*
* Gegenstand ist der Versionsstempel: `GET /health/version` liest
* `APP_VERSION`, `APP_CHANNEL`, `APP_COMMIT`, `APP_BUILD_TIME` aus der
* Laufzeit-Umgebung (gesetzt als `ENV` in der Runner-Stufe beider
* Dockerfiles, befuellt vom CI-Skript `.gitea/scripts/publish-images.sh`).
* Leere Zeichenketten zaehlen wie ungesetzt, weil Docker Compose unbelegte
* Variablen als Leerstring weiterreicht (siehe `migrate-and-start.sh`).
*
* Der Controller hat keine Abhaengigkeiten und wird direkt instanziiert.
*/
const ALL_VARS = ['APP_VERSION', 'APP_CHANNEL', 'APP_COMMIT', 'APP_BUILD_TIME'] as const;
afterEach(() => {
vi.unstubAllEnvs();
});
function stubAll(value: string) {
for (const name of ALL_VARS) {
vi.stubEnv(name, value);
}
}
function stubSample() {
vi.stubEnv('APP_VERSION', 'v1.2.3');
vi.stubEnv('APP_CHANNEL', 'live');
vi.stubEnv('APP_COMMIT', 'abc1234');
vi.stubEnv('APP_BUILD_TIME', '2026-09-14T12:00:00Z');
}
describe('HealthController — Versionsstempel (quick-260914-ku1)', () => {
it('Test 1 (check): liefert status ok und einen Zeitstempel, den Date.parse versteht', () => {
const controller = new HealthController();
const result = controller.check();
expect(result.status).toBe('ok');
expect(Number.isNaN(Date.parse(result.timestamp))).toBe(false);
});
it('Test 2 (Vorgaben): ohne die vier Variablen liefert getVersion() dev/dev und leere Kennungen', () => {
for (const name of ALL_VARS) {
vi.stubEnv(name, undefined);
}
const controller = new HealthController();
expect(controller.getVersion()).toEqual({
name: 'tessera',
version: 'dev',
channel: 'dev',
commit: '',
buildTime: '',
});
});
it('Test 3 (durchgereicht): die vier Variablen kommen woertlich an, name bleibt tessera', () => {
stubSample();
const controller = new HealthController();
expect(controller.getVersion()).toEqual({
name: 'tessera',
version: 'v1.2.3',
channel: 'live',
commit: 'abc1234',
buildTime: '2026-09-14T12:00:00Z',
});
});
it('Test 4 (Compose-Semantik): leere Zeichenketten zaehlen wie ungesetzt', () => {
stubAll('');
const controller = new HealthController();
expect(controller.getVersion()).toEqual({
name: 'tessera',
version: 'dev',
channel: 'dev',
commit: '',
buildTime: '',
});
});
it('Test 5 (formatAppVersionLine): mit Commit angehaengt, ohne Commit kein Leerzeichen am Ende', () => {
stubSample();
expect(formatAppVersionLine()).toBe('Tessera API v1.2.3 (live) abc1234');
stubAll('');
expect(formatAppVersionLine()).toBe('Tessera API dev (dev)');
});
it('Test 6 (bewusst oeffentlich, T-KU1-03): getVersion und check tragen @Public()', () => {
expect(Reflect.getMetadata(IS_PUBLIC_KEY, HealthController.prototype.getVersion)).toBe(true);
expect(Reflect.getMetadata(IS_PUBLIC_KEY, HealthController.prototype.check)).toBe(true);
});
});
+7 -6
View File
@@ -1,6 +1,7 @@
import { Controller, Get } from '@nestjs/common';
import type { HealthResponse } from '@tessera/shared';
import type { HealthResponse, VersionResponse } from '@tessera/shared';
import { Public } from '../auth/decorators/public.decorator';
import { getAppVersion } from './app-version';
@Controller('health')
export class HealthController {
@@ -13,12 +14,12 @@ export class HealthController {
};
}
// Bewusst oeffentlich (T-KU1-03): Betreiber-Kontrolle per `curl` auf dem
// Server ohne Anmeldung. Es werden keine Versionen von Systemkomponenten
// preisgegeben; das Repository ist privat. Gepinnt durch Spec-Test 6.
@Public()
@Get('version')
getVersion() {
return {
version: process.env.npm_package_version ?? '0.0.1',
name: 'tessera',
};
getVersion(): VersionResponse {
return getAppVersion();
}
}
+52 -1
View File
@@ -18,7 +18,14 @@ import { MailService } from './mail.service';
* protokolliert, `close()` trotzdem gerufen.
*
* `nodemailer` wird per `vi.mock` ersetzt (wie in settings.service.spec.ts)
* — kein echter Transport, lokal gibt es keinen `mailhog`.
* — kein echter Transport, der lokale `mailhog` aus docker-compose.dev.yml
* ist nur fuer den Browser-Check gedacht.
*
* Erweitert in quick-260914-m97 (Fehler-melden-Knopf): Tests 5 und 6 pinnen
* `sendBugReport` — Anhaenge werden 1:1 an `sendMail` durchgereicht, und
* Fehler gehen bewusst NACH AUSSEN (der Anwender soll wissen, ob sein
* Bericht ankam), waehrend `sendPasswordResetEmail` weiterhin verschluckt
* (T-02-12 unveraendert, Gegenprobe im selben Test).
*/
let mockSendMail = vi.fn(async (_mail: unknown) => ({}));
@@ -196,4 +203,48 @@ describe('MailService — Transport je Versand nach Mandant des Empfaengers (260
expect(JSON.stringify(errorSpy.mock.calls[0])).not.toContain('geheim-a');
expect(mockClose).toHaveBeenCalledTimes(1);
});
it('Test 5 (260914-m97): sendBugReport reicht to/subject/text und den PNG-Anhang unveraendert an sendMail durch, from = fromAddress des Mandanten, close() gerufen', async () => {
const settings = makeFakeSettings({ t1: configA });
const service = new MailService(settings as any, makeFakeConfig({}) as any);
const png = Buffer.from([1, 2, 3]);
await service.sendBugReport('t1', 'fehler@a.example.invalid', {
subject: 'S',
text: 'T',
attachments: [{ filename: 'x.png', content: png, contentType: 'image/png' }],
});
expect(mockSendMail).toHaveBeenCalledTimes(1);
const sent = mockSendMail.mock.calls[0][0] as any;
expect(sent.from).toBe('noreply@a.example.invalid');
expect(sent.to).toBe('fehler@a.example.invalid');
expect(sent.subject).toBe('S');
expect(sent.text).toBe('T');
expect(sent.attachments).toHaveLength(1);
expect(sent.attachments[0].filename).toBe('x.png');
expect(sent.attachments[0].contentType).toBe('image/png');
expect(Buffer.isBuffer(sent.attachments[0].content)).toBe(true);
expect((sent.attachments[0].content as Buffer).equals(png)).toBe(true);
expect(mockClose).toHaveBeenCalledTimes(1);
});
it('Test 6 (260914-m97): sendBugReport laesst Transportfehler DURCH (rejects), close() trotzdem; Gegenprobe: sendPasswordResetEmail verschluckt denselben Fehler weiterhin (T-02-12)', async () => {
mockSendMail = vi.fn(async () => {
throw new Error('ECONNREFUSED smtp-a.example.invalid');
});
const settings = makeFakeSettings({ t1: configA });
const service = new MailService(settings as any, makeFakeConfig({}) as any);
const errorSpy = vi.spyOn((service as any).logger, 'error').mockImplementation(() => undefined);
await expect(
service.sendBugReport('t1', 'fehler@a.example.invalid', { subject: 'S', text: 'T', attachments: [] }),
).rejects.toThrow('ECONNREFUSED');
expect(mockClose).toHaveBeenCalledTimes(1);
await expect(
service.sendPasswordResetEmail('alice@a.example.invalid', 'tok-1', 't1'),
).resolves.toBeUndefined();
expect(mockClose).toHaveBeenCalledTimes(2);
expect(errorSpy).toHaveBeenCalled();
});
});
+63 -11
View File
@@ -37,11 +37,36 @@ import { SettingsService } from '../settings/settings.service';
* der Anmeldeweg antwortet weiter 200, keine E-Mail-Enumeration).
*
* Sicherheit: das entschluesselte Kennwort existiert nur im Rumpf von
* `resolveTransport`/`sendViaTenantTransport` und wird nie protokolliert
* `resolveTransport`/`deliver` und wird nie protokolliert
* (T-07-10/T-07-11); Protokollzeilen nennen nur Quelle (tenant/env) und
* Empfaenger.
*
* Seit quick-260914-m97 (Fehler-melden-Knopf) ist der Versandkern
* `deliver` herausgeloest: er WIRFT bei Transportfehlern und kennt
* Anhaenge. `sendViaTenantTransport` bleibt der verschluckende Mantel fuer
* Kennwort-Reset und Willkommensmail (T-02-12 unveraendert); `sendBugReport`
* ruft den Kern direkt, damit der Anwender erfaehrt, ob sein Bericht ankam.
*/
/** Anhang in der nodemailer-Form (`attachments` von `sendMail`). */
export interface OutgoingAttachment {
filename: string;
content: Buffer;
contentType: string;
}
/** Eine ausgehende Mail, wie `deliver` sie an nodemailer reicht. */
export interface OutgoingMail {
to: string;
subject: string;
text: string;
html?: string;
attachments?: OutgoingAttachment[];
}
/** Was `BugReportsService` liefert — Empfaenger und Mandant kommen getrennt. */
export type BugReportMail = Pick<OutgoingMail, 'subject' | 'text' | 'attachments'>;
interface ResolvedTransport {
source: 'tenant' | 'env';
options: nodemailer.TransportOptions & Record<string, unknown>;
@@ -128,15 +153,12 @@ export class MailService {
}
/**
* Der eine Versandpfad: Transport je Versand aus `resolveTransport`,
* Fehler verschluckt und protokolliert (T-02-12), `close()` im `finally`
* (WR-01 — keine offenen Verbindungen).
* Der eine Versandkern: Transport je Versand aus `resolveTransport`,
* `sendMail` mit optionalem HTML und Anhaengen, `close()` im `finally`
* (WR-01 — keine offenen Verbindungen). WIRFT bei Transportfehlern —
* ob der Fehler nach aussen geht, entscheidet der Aufrufer.
*/
private async sendViaTenantTransport(
tenantId: string,
mail: { to: string; subject: string; text: string },
kind: string,
): Promise<void> {
private async deliver(tenantId: string, mail: OutgoingMail, kind: string): Promise<void> {
let transport: nodemailer.Transporter | null = null;
try {
const resolved = await this.resolveTransport(tenantId);
@@ -146,19 +168,49 @@ export class MailService {
to: mail.to,
subject: mail.subject,
text: mail.text,
...(mail.html !== undefined ? { html: mail.html } : {}),
...(mail.attachments !== undefined ? { attachments: mail.attachments } : {}),
});
this.logger.log(`${kind} email sent to ${mail.to} (transport: ${resolved.source})`);
} finally {
transport?.close();
}
}
/**
* Verschluckender Mantel um `deliver` fuer Kennwort-Reset und
* Willkommensmail: Fehler werden protokolliert, nie geworfen — der
* Anmeldeweg antwortet weiter 200, keine E-Mail-Enumeration (T-02-12
* bleibt fuer genau diese beiden Wege bestehen).
*/
private async sendViaTenantTransport(
tenantId: string,
mail: { to: string; subject: string; text: string },
kind: string,
): Promise<void> {
try {
await this.deliver(tenantId, mail, kind);
} catch (error) {
// Log but don't throw -- caller returns 200 regardless (T-02-12)
this.logger.error(
`Failed to send ${kind} email to ${mail.to}`,
error instanceof Error ? error.stack : String(error),
);
} finally {
transport?.close();
}
}
/**
* Fehlermeldung eines Anwenders (quick-260914-m97) mit PNG-Anhang an das
* eingestellte Postfach des Mandanten. Fehler gehen BEWUSST nach aussen —
* anders als bei T-02-12: hier gibt es nichts zu verbergen (kein
* Anmeldeweg, kein Enumerationsrisiko), und der Anwender soll wissen, ob
* sein Bericht angekommen ist. `BugReportsService` uebersetzt den Fehler
* in eine 502-Antwort.
*/
async sendBugReport(tenantId: string, to: string, report: BugReportMail): Promise<void> {
await this.deliver(tenantId, { to, ...report }, 'Bug report');
}
/**
* Send a password reset email with a time-limited token link.
* T-02-12: The caller always returns 200 regardless of whether this succeeds
+2
View File
@@ -3,6 +3,7 @@ import { ConfigService } from '@nestjs/config';
import { NestFactory } from '@nestjs/core';
import cookieParser from 'cookie-parser';
import { AppModule } from './app.module';
import { formatAppVersionLine } from './health/app-version';
async function bootstrap() {
const app = await NestFactory.create(AppModule);
@@ -31,6 +32,7 @@ async function bootstrap() {
await app.listen(3001);
console.log('Tessera API running on port 3001');
console.log(formatAppVersionLine());
}
bootstrap();
@@ -48,4 +48,15 @@ export class SmtpConfigDto {
@IsOptional()
@IsEmail()
testTo?: string;
/**
* Postfach fuer den Fehler-melden-Knopf (quick-260914-m97). Optional:
* fehlt das Feld im PUT, bleibt der gespeicherte Wert; `null` loescht ihn.
* Absicht (T-M97-05): nur ein Administrator dieses Mandanten kann das
* Ziel aller Fehlermeldungen seines Mandanten setzen — der Weg fuehrt
* ausschliesslich ueber `PUT /settings/smtp` mit `@Roles(ADMIN, SUPER_ADMIN)`.
*/
@IsOptional()
@IsEmail()
bugReportRecipient?: string | null;
}
@@ -40,6 +40,7 @@ interface FakeSmtpRow {
username: string | null;
encryptedPassword: string | null;
fromAddress: string;
bugReportRecipient?: string | null;
createdAt?: Date;
updatedAt?: Date;
}
@@ -483,4 +484,71 @@ describe('SettingsService — Bindung an forTenant() (260911-gwh)', () => {
expect(vi.mocked(forTenant).mock.calls.length).toBe(0);
});
});
describe('bugReportRecipient — Postfach fuer den Fehler-melden-Knopf (quick-260914-m97)', () => {
const rowWithRecipient: FakeSmtpRow = {
id: 'smtp-a',
tenantId: 't1',
host: 'smtp-a.example.invalid',
port: 587,
encryption: 'starttls',
username: 'user-a',
encryptedPassword: 'enc(geheim)',
fromAddress: 'a@example.invalid',
bugReportRecipient: 'fehler@a.example.invalid',
};
it('Test A: getBugReportRecipient liefert den gespeicherten Wert ueber GENAU EINEN gebundenen findUnique; fremder Mandant oder null-Feld -> null', async () => {
const prisma = makeFakePrisma([
rowWithRecipient,
{ ...rowWithRecipient, id: 'smtp-c', tenantId: 't3', bugReportRecipient: null },
]);
const service = new SettingsService(prisma as any, makeFakeCrypto() as any);
vi.mocked(forTenant).mockClear();
const found = await service.getBugReportRecipient('t1');
expect(found).toBe('fehler@a.example.invalid');
expectBoundCall(prisma, 't1', 'findUnique');
expect(vi.mocked(forTenant).mock.calls.length).toBe(1);
expect(await service.getBugReportRecipient('t2')).toBeNull();
expect(await service.getBugReportRecipient('t3')).toBeNull();
});
it('Test B: saveSmtpConfig mit bugReportRecipient speichert den Wert; Rueckgabe traegt bugReportRecipient und KEIN encryptedPassword', async () => {
const prisma = makeFakePrisma();
const service = new SettingsService(prisma as any, makeFakeCrypto() as any);
const result = await service.saveSmtpConfig('t1', {
host: 'smtp-a.example.invalid',
port: 587,
encryption: 'starttls',
fromAddress: 'a@example.invalid',
bugReportRecipient: 'fehler@a.example.invalid',
} as any);
expect(prisma.__configs.get('t1').bugReportRecipient).toBe('fehler@a.example.invalid');
expect((result as any).bugReportRecipient).toBe('fehler@a.example.invalid');
expect((result as any).encryptedPassword).toBeUndefined();
});
it('Test C: DTO OHNE das Feld bewahrt den gespeicherten Wert, DTO mit null loescht ihn', async () => {
const prisma = makeFakePrisma();
const service = new SettingsService(prisma as any, makeFakeCrypto() as any);
const base = {
host: 'smtp-a.example.invalid',
port: 587,
encryption: 'starttls',
fromAddress: 'a@example.invalid',
};
await service.saveSmtpConfig('t1', { ...base, bugReportRecipient: 'fehler@a.example.invalid' } as any);
expect(prisma.__configs.get('t1').bugReportRecipient).toBe('fehler@a.example.invalid');
await service.saveSmtpConfig('t1', { ...base } as any);
expect(prisma.__configs.get('t1').bugReportRecipient).toBe('fehler@a.example.invalid');
await service.saveSmtpConfig('t1', { ...base, bugReportRecipient: null } as any);
expect(prisma.__configs.get('t1').bugReportRecipient).toBeNull();
});
});
});
+23
View File
@@ -19,6 +19,7 @@ const SMTP_SAFE_SELECT = {
username: true,
// encryptedPassword: NEVER included — T-07-07
fromAddress: true,
bugReportRecipient: true, // Postfach fuer den Fehler-melden-Knopf (quick-260914-m97)
createdAt: true,
updatedAt: true,
} as const;
@@ -77,6 +78,10 @@ export class SettingsService {
username: dto.username ?? null,
fromAddress: dto.fromAddress,
...(encryptedPassword !== undefined ? { encryptedPassword } : {}),
// quick-260914-m97: fehlendes Feld = bewahren, null/leer = loeschen
...(dto.bugReportRecipient !== undefined
? { bugReportRecipient: dto.bugReportRecipient || null }
: {}),
};
const result = await tenantPrisma.smtpConfig.upsert({
@@ -89,6 +94,24 @@ export class SettingsService {
return result;
}
/**
* Postfach fuer den Fehler-melden-Knopf (quick-260914-m97): der Wert aus
* `SmtpConfig.bugReportRecipient` des Mandanten oder `null`, wenn keine
* Zeile existiert oder das Feld leer ist. Verwender: `BugReportsService`
* (der dort den Umgebungs-Rueckfall `TESSERA_BUGREPORT_TO` anhaengt).
*
* Mandantengebunden: EIN Klient `tenantPrisma`, `findUnique` mit
* schmalem `select` — das verschluesselte Kennwort wird hier nie geladen.
*/
async getBugReportRecipient(tenantId: string): Promise<string | null> {
const tenantPrisma = forTenant(this.prisma, tenantId) as any;
const row = await tenantPrisma.smtpConfig.findUnique({
where: { tenantId },
select: { bugReportRecipient: true },
});
return row?.bugReportRecipient ?? null;
}
/**
* Internal: Get the decrypted SMTP config for a tenant.
* Used by DkvMailService/TenderMailService — and seit 260914-eym auch von
+22
View File
@@ -1,3 +1,11 @@
# Versionsstempel (quick-260914-ku1): die Werte setzt .gitea/scripts/publish-images.sh
# per --build-arg; lokal greifen die Vorgaben (dev). Ein globales ARG liefert nur die
# Vorgabe -- jede nutzende Stufe wiederholt deshalb `ARG NAME` ohne Wert.
ARG APP_VERSION=dev
ARG APP_CHANNEL=dev
ARG APP_COMMIT=
ARG APP_BUILD_TIME=
FROM node:24-alpine AS base
RUN corepack enable && corepack prepare pnpm@9 --activate
@@ -14,12 +22,26 @@ COPY --from=deps /app/ ./
COPY apps/web/ ./apps/web/
COPY packages/shared/ ./packages/shared/
COPY tsconfig.base.json ./
# quick-260916-dcz: next.config.ts liest CHANGELOG.md zur Bauzeit (Seite "Was ist neu");
# .dockerignore schliesst *.md aus und macht fuer genau diese Datei eine Ausnahme.
COPY CHANGELOG.md ./
ENV NEXT_PUBLIC_API_URL=/api-proxy
# Muss VOR dem Build stehen: Next.js bettet NEXT_PUBLIC_* zur Bauzeit ins Bundle ein.
# So spaet wie moeglich, damit die COPY-Schichten darueber im Cache bleiben.
ARG APP_VERSION
ARG APP_CHANNEL
ARG APP_COMMIT
ENV NEXT_PUBLIC_APP_VERSION=$APP_VERSION NEXT_PUBLIC_APP_CHANNEL=$APP_CHANNEL NEXT_PUBLIC_APP_COMMIT=$APP_COMMIT
RUN pnpm --filter=@tessera/web build
FROM node:24-alpine AS runner
WORKDIR /app
ENV NODE_ENV=production
ARG APP_VERSION
ARG APP_CHANNEL
ARG APP_COMMIT
ARG APP_BUILD_TIME
ENV APP_VERSION=$APP_VERSION APP_CHANNEL=$APP_CHANNEL APP_COMMIT=$APP_COMMIT APP_BUILD_TIME=$APP_BUILD_TIME
RUN addgroup --system --gid 1001 nodejs && \
adduser --system --uid 1001 nextjs
COPY --from=builder /app/apps/web/public ./apps/web/public
+26
View File
@@ -1,10 +1,36 @@
import { readFileSync } from 'node:fs';
import path from 'node:path';
import type { NextConfig } from 'next';
import createNextIntlPlugin from 'next-intl/plugin';
// Bauzeit-Einbettung der Aenderungsliste (quick-260916-dcz): CHANGELOG.md aus
// dem Wurzelverzeichnis wird hier gelesen und als `env.TESSERA_CHANGELOG_MD`
// abgelegt. Next.js ersetzt `process.env.TESSERA_CHANGELOG_MD` fuer webpack UND
// Turbopack ueber denselben Define-Mechanismus. Der Text bleibt nur im
// Server-Bundle, weil ausschliesslich die Server-Seite (changelog/page.tsx)
// `@/lib/changelog` importiert — Importdisziplin, kein Client-Chunk.
const withNextIntl = createNextIntlPlugin('./src/i18n/request.ts');
function readChangelog(): string {
const file = path.resolve(__dirname, '../../CHANGELOG.md');
try {
return readFileSync(file, 'utf8');
} catch (error) {
const reason = error instanceof Error ? error.message : String(error);
throw new Error(
`CHANGELOG.md konnte nicht gelesen werden (${file}): ${reason}. ` +
'Die Datei muss im Wurzelverzeichnis liegen; im Docker-Bau braucht sie die Ausnahme ' +
'`!CHANGELOG.md` in .dockerignore und die Zeile `COPY CHANGELOG.md ./` in apps/web/Dockerfile.',
);
}
}
const nextConfig: NextConfig = {
output: 'standalone' as const,
env: {
TESSERA_CHANGELOG_MD: readChangelog(),
},
async rewrites() {
const apiUrl = process.env.API_INTERNAL_URL || 'http://api:3001';
return [
+1
View File
@@ -12,6 +12,7 @@
"dependencies": {
"@uiw/react-md-editor": "4.1.1",
"fflate": "^0.8.3",
"html-to-image": "1.11.13",
"jose": "^6.2.3",
"next": "^15.3.0",
"next-intl": "^4.13.0",
@@ -0,0 +1,120 @@
import { cleanup, render, screen } from '@testing-library/react';
import { afterEach, describe, expect, it, vi } from 'vitest';
/**
* changelog-page.test — Seite "Was ist neu" unter /changelog (quick-260916-dcz).
*
* Die Seite ist eine async Server-Komponente (Vorbild module-access-gate.test:
* Funktion awaiten, Ergebnis rendern). `next-intl/server` bekommt eine
* Handtabelle, `@/lib/app-version` einen veraenderbaren Kanal, `@/lib/changelog`
* wird je Test per `vi.doMock` mit `importOriginal` (echte Filterfunktion,
* eigener `changelogMarkdown`) bereitgestellt, `@uiw/react-md-editor` als
* Modul mit `default.Markdown`, das die Quelle roh in ein <pre> schreibt.
*/
vi.mock('next-intl/server', () => ({
getTranslations: async () => (key: string) => {
const translations: Record<string, string> = {
title: 'Was ist neu',
intro: 'Alle Änderungen an Tessera, sortiert nach Version – die aktuelle Version steht oben.',
unreleasedHeading: 'Noch nicht freigegeben (Beta)',
unreleasedHint:
'Die Punkte unter „Noch nicht freigegeben“ sind in dieser Beta bereits enthalten, aber noch nicht als Version freigegeben.',
empty: 'Noch keine Einträge vorhanden.',
};
return translations[key] ?? key;
},
}));
let mockChannel: 'beta' | 'live' | 'dev' = 'live';
vi.mock('@/lib/app-version', () => ({
get appVersion() {
return { version: 'v1.2.3', channel: mockChannel, commit: 'abc1234' };
},
}));
vi.mock('@uiw/react-md-editor', () => ({
default: {
Markdown: ({ source }: { source?: string }) => <pre data-testid="md">{source}</pre>,
},
}));
vi.mock('next-themes', () => ({
useTheme: () => ({ resolvedTheme: 'light' }),
}));
const SAMPLE = [
'# Änderungen an Tessera',
'',
'Vorspann.',
'',
'## Unveröffentlicht',
'',
'### Neu',
'',
'- Punkt U1',
'',
'## 1.0.0 – 2026-09-15',
'',
'### Neu',
'',
'- Punkt A',
'',
].join('\n');
function mockChangelog(markdown: string) {
vi.doMock('@/lib/changelog', async (importOriginal) => {
const original = await importOriginal<typeof import('@/lib/changelog')>();
return { ...original, changelogMarkdown: markdown };
});
}
async function renderPage() {
const { default: ChangelogPage } = await import('./page');
const element = await ChangelogPage();
render(element);
}
afterEach(() => {
cleanup();
vi.resetModules();
vi.doUnmock('@/lib/changelog');
mockChannel = 'live';
});
describe('ChangelogPage /changelog (quick-260916-dcz)', () => {
it('Test 1 (live): Titel sichtbar, kein Hinweis, Markdown ohne Unveröffentlicht', async () => {
mockChannel = 'live';
mockChangelog(SAMPLE);
await renderPage();
expect(screen.getByRole('heading', { level: 1 })).toHaveTextContent('Was ist neu');
expect(screen.queryByTestId('changelog-unreleased-hint')).not.toBeInTheDocument();
const md = screen.getByTestId('md').textContent ?? '';
expect(md).toContain('1.0.0');
expect(md).not.toContain('Unveröffentlicht');
expect(md).not.toContain('Noch nicht freigegeben');
});
it('Test 2 (beta): Hinweis vorhanden, Markdown traegt "Noch nicht freigegeben (Beta)"', async () => {
mockChannel = 'beta';
mockChangelog(SAMPLE);
await renderPage();
expect(screen.getByTestId('changelog-unreleased-hint')).toHaveTextContent(
'Die Punkte unter „Noch nicht freigegeben“ sind in dieser Beta bereits enthalten, aber noch nicht als Version freigegeben.',
);
const md = screen.getByTestId('md').textContent ?? '';
expect(md).toContain('Noch nicht freigegeben (Beta)');
expect(md).toContain('- Punkt U1');
});
it('Test 3 (leer): ohne Text erscheint der Leer-Hinweis und kein Markdown-Element', async () => {
mockChannel = 'beta';
mockChangelog('');
await renderPage();
expect(screen.getByTestId('changelog-empty')).toHaveTextContent('Noch keine Einträge vorhanden.');
expect(screen.queryByTestId('md')).not.toBeInTheDocument();
});
});
@@ -0,0 +1,47 @@
import { getTranslations } from 'next-intl/server';
import { ChangelogView } from '@/components/changelog/changelog-view';
import { appVersion } from '@/lib/app-version';
import { changelogMarkdown, filterChangelogForChannel } from '@/lib/changelog';
/**
* Seite "Was ist neu" unter /changelog (quick-260916-dcz).
*
* Async Server-Komponente ohne 'use client' (Vorbild module-access-gate.tsx):
* der Text stammt aus der Bauzeit-Variable `TESSERA_CHANGELOG_MD`
* (next.config.ts liest CHANGELOG.md) und bleibt so im Server-Bundle. Die
* Kanalregel liegt in `filterChangelogForChannel`: auf Live fehlt der
* Abschnitt "Unveröffentlicht", auf Beta/Entwicklung erscheint er als "Noch
* nicht freigegeben (Beta)" samt Hinweis. Zugriff nur angemeldet — die
* bestehende middleware.ts schuetzt jede Route ausser /login und
* /reset-password; /changelog ist keine oeffentliche Route.
*/
export default async function ChangelogPage() {
const t = await getTranslations('changelog');
const { markdown, hasUnreleased } = filterChangelogForChannel(changelogMarkdown, appVersion.channel, {
unreleasedHeading: t('unreleasedHeading'),
});
return (
<div className="mx-auto max-w-3xl py-8 px-4">
<h1 className="text-2xl font-bold text-foreground mb-2">{t('title')}</h1>
<p className="text-sm text-muted-foreground mb-6">{t('intro')}</p>
{hasUnreleased && (
<div
data-testid="changelog-unreleased-hint"
className="rounded-md bg-yellow-50 dark:bg-yellow-900/20 border border-yellow-200 dark:border-yellow-800 px-4 py-3 text-sm text-yellow-800 dark:text-yellow-200 mb-6"
>
{t('unreleasedHint')}
</div>
)}
{markdown.trim() === '' ? (
<p data-testid="changelog-empty" className="text-sm text-muted-foreground">
{t('empty')}
</p>
) : (
<ChangelogView markdown={markdown} />
)}
</div>
);
}
+118
View File
@@ -0,0 +1,118 @@
import { cleanup, fireEvent, render, screen } from '@testing-library/react';
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
// quick-260916-dyv: Dashboard-Seite — feste Aktionsleiste unten rechts
// (Stift/Haekchen + "Widget hinzufuegen"), Grid direkt im Container p-2,
// kein Abstands-Wrapper (mt-8) und kein Block oben rechts (top-2) mehr.
// Muster: admin/groups/groups-page.test.tsx (next-intl-Mock mit Namensraum).
const messages: Record<string, Record<string, string>> = {
widgets: {
editMode: 'Dashboard bearbeiten',
saveChanges: 'Änderungen speichern',
addWidget: 'Widget hinzufügen',
layoutLoadError: 'Dashboard konnte nicht geladen werden. Bitte laden Sie die Seite neu.',
},
};
vi.mock('next-intl', () => ({
useTranslations: (ns: string) => (key: string) => messages[ns]?.[key] ?? key,
}));
const mockStore = {
layouts: { lg: [], md: [], sm: [], xs: [], xxs: [] },
widgets: [] as Array<{ id: string; widgetType: string; config: Record<string, unknown> }>,
isEditMode: false,
isDirty: false,
isLoading: false,
error: null as string | null,
setEditMode: vi.fn(),
updateLayouts: vi.fn(),
addWidget: vi.fn(),
removeWidget: vi.fn(),
loadDashboard: vi.fn(),
saveLayout: vi.fn(),
};
vi.mock('@/lib/stores/dashboard-store', () => ({
useDashboardStore: (selector?: (state: typeof mockStore) => unknown) => {
if (selector) return selector(mockStore);
return mockStore;
},
}));
vi.mock('@/components/dashboard/dashboard-grid', () => ({
DashboardGrid: (p: { isEditMode: boolean }) => (
<div data-testid="dashboard-grid" data-edit={String(p.isEditMode)} />
),
}));
vi.mock('@/components/dashboard/widget-catalog-modal', () => ({
WidgetCatalogModal: () => null,
}));
vi.mock('@/components/dashboard/widgets/clock-widget', () => ({ ClockWidget: () => null }));
vi.mock('@/components/dashboard/widgets/search-widget', () => ({ SearchWidget: () => null }));
vi.mock('@/components/dashboard/widgets/calendar-widget', () => ({ CalendarWidget: () => null }));
vi.mock('@/components/dashboard/widgets/note-widget', () => ({ NoteWidget: () => null }));
vi.mock('@/components/dashboard/widgets/calculator-widget', () => ({ CalculatorWidget: () => null }));
vi.mock('@/components/dashboard/widgets/stopwatch-widget', () => ({ StopwatchWidget: () => null }));
vi.mock('@/components/dashboard/widgets/favorites-widget', () => ({ FavoritesWidget: () => null }));
vi.mock('@/components/dashboard/widgets/link-widget', () => ({ LinkWidget: () => null }));
beforeEach(() => {
mockStore.isEditMode = false;
mockStore.isLoading = false;
mockStore.error = null;
mockStore.setEditMode = vi.fn();
mockStore.loadDashboard = vi.fn();
});
afterEach(() => {
cleanup();
});
describe('DashboardPage (quick-260916-dyv)', () => {
it('Test 1: Ansichtsmodus — Stift in fester Leiste unten rechts, kein "Widget hinzufuegen", kein mt-8/top-2, Grid direkt im Container p-2', async () => {
const { default: DashboardPage } = await import('./page');
render(<DashboardPage />);
const toggle = screen.getByRole('button', { name: 'Dashboard bearbeiten' });
const bar = toggle.parentElement as HTMLElement;
expect(bar.classList.contains('fixed')).toBe(true);
expect(bar.classList.contains('bottom-6')).toBe(true);
expect(bar.classList.contains('right-6')).toBe(true);
expect(bar.classList.contains('z-20')).toBe(true);
expect(screen.queryByRole('button', { name: 'Widget hinzufügen' })).toBeNull();
expect(document.querySelector('.mt-8')).toBeNull();
expect(document.querySelector('.top-2')).toBeNull();
const grid = screen.getByTestId('dashboard-grid');
expect((grid.parentElement as HTMLElement).classList.contains('p-2')).toBe(true);
expect(grid.getAttribute('data-edit')).toBe('false');
});
it('Test 2: Bearbeitungsmodus — "Widget hinzufuegen" links neben dem Haekchen in derselben Leiste, Grid im Bearbeitungsmodus', async () => {
mockStore.isEditMode = true;
const { default: DashboardPage } = await import('./page');
render(<DashboardPage />);
const toggle = screen.getByRole('button', { name: 'Änderungen speichern' });
const add = screen.getByRole('button', { name: 'Widget hinzufügen' });
expect(add.parentElement).toBe(toggle.parentElement);
// "Widget hinzufuegen" steht im DOM VOR dem Umschalter (links daneben).
expect(add.compareDocumentPosition(toggle) & Node.DOCUMENT_POSITION_FOLLOWING).toBeTruthy();
expect(screen.getByTestId('dashboard-grid').getAttribute('data-edit')).toBe('true');
});
it('Test 3: Umschalten — Klick auf "Dashboard bearbeiten" ruft setEditMode(true) genau einmal', async () => {
const { default: DashboardPage } = await import('./page');
render(<DashboardPage />);
fireEvent.click(screen.getByRole('button', { name: 'Dashboard bearbeiten' }));
expect(mockStore.setEditMode).toHaveBeenCalledTimes(1);
expect(mockStore.setEditMode).toHaveBeenCalledWith(true);
});
});
+21 -24
View File
@@ -66,29 +66,22 @@ export default function DashboardPage() {
}
return (
<div className="relative p-4">
{/* Edit mode toggle — top right */}
<div className="absolute right-4 top-4 z-10">
<EditModeToggle
isEditMode={isEditMode}
onToggle={() => setEditMode(!isEditMode)}
/>
</div>
<div className="relative p-2">
{/* Dashboard grid — direkt im Container, ohne Abstands-Wrapper. */}
<DashboardGrid
layouts={layouts}
widgets={widgets}
isEditMode={isEditMode}
onLayoutChange={updateLayouts}
onRemoveWidget={removeWidget}
/>
{/* Dashboard grid */}
<div className="mt-8">
<DashboardGrid
layouts={layouts}
widgets={widgets}
isEditMode={isEditMode}
onLayoutChange={updateLayouts}
onRemoveWidget={removeWidget}
/>
</div>
{/* Add widget button (edit mode only) */}
{isEditMode && (
<div className="fixed bottom-6 right-6 z-20">
{/* Feste Aktionsleiste unten rechts.
quick-260916-dyv: Umschalter unten rechts statt oben rechts, damit das
Grid direkt unter der Kopfzeile beginnt (12 + 8 + 8 = 28 px statt 60 px).
Im Bearbeitungsmodus steht "Widget hinzufuegen" links neben dem Haekchen. */}
<div className="fixed bottom-6 right-6 z-20 flex items-center gap-2">
{isEditMode && (
<button
onClick={() => setCatalogOpen(true)}
className="flex items-center gap-2 rounded-md bg-primary px-4 py-2 text-sm font-medium text-primary-foreground shadow-lg hover:opacity-90 transition-opacity"
@@ -109,8 +102,12 @@ export default function DashboardPage() {
</svg>
{t('addWidget')}
</button>
</div>
)}
)}
<EditModeToggle
isEditMode={isEditMode}
onToggle={() => setEditMode(!isEditMode)}
/>
</div>
{/* Widget catalog modal */}
<WidgetCatalogModal
@@ -0,0 +1,284 @@
import { cleanup, render, screen, waitFor } from '@testing-library/react';
import userEvent from '@testing-library/user-event';
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
import de from '@/messages/de.json';
import { clearErrorBuffer, recordError } from '@/lib/error-buffer';
import { computeCaptureSize } from '@/lib/bug-report-api';
/**
* bug-report-button.test — NEU (quick-260914-m97, Fehler-melden-Knopf).
*
* Elf Tests. Die Kernanforderung (Test 1): das Bild wird VOR dem Dialog
* aufgenommen — der `toPng`-Mock prueft waehrend seines Aufrufs, dass noch
* KEIN `role="dialog"` im DOM steht. `html-to-image` selbst laeuft in jsdom
* nicht (gemessen zur Planungszeit: `HTMLVideoElement is not defined`, kein
* Canvas-Backend) — deshalb der Mock; der Bildbeweis kommt aus dem Browser.
*
* Der next-intl-Mock liest die Texte aus der ECHTEN `de.json` (Muster
* `tessera-logo.test.tsx`), Erwartungen zitieren `de.bugReport.<key>`.
*/
const { mockToPng, mockFetch, mockUser } = vi.hoisted(() => ({
mockToPng: vi.fn(),
mockFetch: vi.fn(),
mockUser: { id: 'u1', username: 'anna', displayName: 'Anna', role: 'USER', tenantId: 't1' } as {
id: string;
username: string;
displayName: string | null;
role: string;
tenantId: string;
},
}));
vi.mock('html-to-image', () => ({
toPng: (...args: unknown[]) => mockToPng(...args),
}));
vi.mock('next-intl', async () => {
const messages = (await import('@/messages/de.json')).default as Record<string, unknown>;
const lookup = (path: string): string | undefined =>
path.split('.').reduce<unknown>((o, k) => (o && typeof o === 'object' ? (o as any)[k] : undefined), messages) as
| string
| undefined;
return {
useTranslations: (ns?: string) => (key: string) => lookup(ns ? `${ns}.${key}` : key) ?? key,
};
});
vi.mock('next/link', () => ({
default: ({ children, href, className }: { children: React.ReactNode; href: string; className?: string }) => (
<a href={href} className={className}>
{children}
</a>
),
}));
vi.mock('@/lib/stores/auth-store', () => ({
useAuthStore: (sel?: (s: { user: typeof mockUser }) => unknown) =>
sel ? sel({ user: mockUser }) : { user: mockUser },
}));
vi.mock('@/lib/app-version', () => ({
appVersion: { version: 'v1.2.3', channel: 'beta', commit: 'abc1234' },
}));
const T = de.bugReport;
const DATA_URL = 'data:image/png;base64,iVBORw0KGgo=';
async function renderButton() {
const { BugReportButton } = await import('./bug-report-button');
render(<BugReportButton />);
}
async function openDialog(user: ReturnType<typeof userEvent.setup>) {
await user.click(screen.getByRole('button', { name: T.button }));
return screen.findByRole('dialog');
}
function jsonResponse(status: number, body: unknown = { statusCode: status }) {
return new Response(JSON.stringify(body), { status, headers: { 'Content-Type': 'application/json' } });
}
beforeEach(() => {
mockUser.role = 'USER';
mockToPng.mockReset();
mockToPng.mockResolvedValue(DATA_URL);
mockFetch.mockReset();
vi.stubGlobal('fetch', mockFetch);
});
afterEach(() => {
cleanup();
clearErrorBuffer();
vi.unstubAllGlobals();
});
describe('BugReportButton (quick-260914-m97)', () => {
it('Test 1: Bild VOR dem Dialog — toPng laeuft ohne offenen Dialog, mit document.body, pixelRatio 1, skipFonts, 1600-px-Kante; danach Dialog mit Vorschau, Haekchen an, Textfeld leer', async () => {
Object.defineProperty(document.body, 'scrollWidth', { value: 3200, configurable: true });
Object.defineProperty(document.body, 'scrollHeight', { value: 1000, configurable: true });
mockToPng.mockImplementation(async () => {
expect(screen.queryByRole('dialog')).toBeNull();
return DATA_URL;
});
const user = userEvent.setup();
await renderButton();
const dialog = await openDialog(user);
expect(mockToPng).toHaveBeenCalledTimes(1);
const [node, opts] = mockToPng.mock.calls[0] as [unknown, Record<string, unknown>];
expect(node).toBe(document.body);
expect(opts).toMatchObject({ pixelRatio: 1, skipFonts: true, canvasWidth: 1600, canvasHeight: 500 });
expect(dialog).toBeInTheDocument();
const img = screen.getByAltText(T.screenshotAlt) as HTMLImageElement;
expect(img.getAttribute('src')).toBe(DATA_URL);
expect(screen.getByRole('checkbox', { name: T.attachScreenshot })).toBeChecked();
expect(screen.getByLabelText(T.descriptionLabel)).toHaveValue('');
});
it('Test 2: Senden mit Bild — multipart POST /bug-reports mit credentials, allen Feldern, Fehlerliste, PNG-Blob, ohne Content-Type-Header; danach Dankestext und Schliessen-Knopf', async () => {
recordError('fetch', 'GET /modules -> 500');
mockFetch.mockResolvedValue(jsonResponse(200, { sent: true }));
const user = userEvent.setup();
await renderButton();
await openDialog(user);
await user.type(screen.getByLabelText(T.descriptionLabel), 'Knopf tut nichts');
await user.click(screen.getByRole('button', { name: T.send }));
await screen.findByText(T.sent);
expect(mockFetch).toHaveBeenCalledTimes(1);
const [url, init] = mockFetch.mock.calls[0] as [string, RequestInit];
expect(String(url).endsWith('/bug-reports')).toBe(true);
expect(init.method).toBe('POST');
expect(init.credentials).toBe('include');
expect(init.body).toBeInstanceOf(FormData);
const body = init.body as FormData;
expect(body.get('description')).toBe('Knopf tut nichts');
expect(body.get('webVersion')).toBe('v1.2.3');
expect(body.get('webChannel')).toBe('beta');
expect(body.get('webCommit')).toBe('abc1234');
expect(String(body.get('page')).startsWith('/')).toBe(true);
expect(body.get('userAgent')).toBeTruthy();
expect(body.get('viewport')).toMatch(/^\d+x\d+$/);
expect(body.get('clientTime')).toMatch(/^\d{4}-\d{2}-\d{2}T/);
expect(body.getAll('errors').some((e) => String(e).includes('GET /modules -> 500'))).toBe(true);
const shot = body.get('screenshot');
expect(shot).toBeInstanceOf(Blob);
expect((shot as Blob).type).toBe('image/png');
expect((shot as Blob).size).toBeGreaterThan(0);
const headers = (init.headers ?? {}) as Record<string, string>;
expect(Object.keys(headers).map((k) => k.toLowerCase())).not.toContain('content-type');
expect(screen.getByRole('button', { name: T.close })).toBeInTheDocument();
});
it('Test 3: Haekchen aus -> kein Feld screenshot im Rumpf', async () => {
mockFetch.mockResolvedValue(jsonResponse(200, { sent: true }));
const user = userEvent.setup();
await renderButton();
await openDialog(user);
await user.click(screen.getByRole('checkbox', { name: T.attachScreenshot }));
await user.click(screen.getByRole('button', { name: T.send }));
await screen.findByText(T.sent);
const body = (mockFetch.mock.calls[0] as [string, RequestInit])[1].body as FormData;
expect(body.has('screenshot')).toBe(false);
});
it('Test 4: 409 — Meldung "kein Postfach"; als ADMIN zusaetzlich Hinweis mit Link auf /admin/smtp, als USER kein Link', async () => {
mockUser.role = 'ADMIN';
mockFetch.mockResolvedValue(jsonResponse(409, { statusCode: 409, message: 'kein Postfach' }));
const user = userEvent.setup();
await renderButton();
await openDialog(user);
await user.click(screen.getByRole('button', { name: T.send }));
await screen.findByText(T.errorNotConfigured);
expect(screen.getByText(T.errorNotConfiguredAdminHint)).toBeInTheDocument();
const link = screen.getByRole('link', { name: T.errorNotConfiguredAdminLink });
expect(link.getAttribute('href')).toBe('/admin/smtp');
cleanup();
mockUser.role = 'USER';
await renderButton();
await openDialog(user);
await user.click(screen.getByRole('button', { name: T.send }));
await screen.findByText(T.errorNotConfigured);
expect(screen.queryByRole('link', { name: T.errorNotConfiguredAdminLink })).toBeNull();
expect(screen.queryByText(T.errorNotConfiguredAdminHint)).toBeNull();
});
it('Test 5: Escape schliesst den Dialog', async () => {
const user = userEvent.setup();
await renderButton();
await openDialog(user);
await user.keyboard('{Escape}');
await waitFor(() => expect(screen.queryByRole('dialog')).toBeNull());
});
it('Test 6: Aufnahme scheitert -> Dialog oeffnet trotzdem mit Hinweis, Haekchen abgeschaltet und aus, Senden ohne screenshot', async () => {
mockToPng.mockRejectedValue(new Error('kein Canvas'));
mockFetch.mockResolvedValue(jsonResponse(200, { sent: true }));
const user = userEvent.setup();
await renderButton();
await openDialog(user);
expect(screen.getByText(T.screenshotUnavailable)).toBeInTheDocument();
const box = screen.getByRole('checkbox', { name: T.attachScreenshot });
expect(box).toBeDisabled();
expect(box).not.toBeChecked();
await user.click(screen.getByRole('button', { name: T.send }));
await screen.findByText(T.sent);
const body = (mockFetch.mock.calls[0] as [string, RequestInit])[1].body as FormData;
expect(body.has('screenshot')).toBe(false);
});
it('Test 7: 413 -> errorTooLarge; Knoepfe bleiben, erneutes Senden ruft fetch ein zweites Mal', async () => {
mockFetch.mockResolvedValue(jsonResponse(413));
const user = userEvent.setup();
await renderButton();
await openDialog(user);
await user.click(screen.getByRole('button', { name: T.send }));
await screen.findByText(T.errorTooLarge);
await user.click(screen.getByRole('button', { name: T.send }));
await waitFor(() => expect(mockFetch).toHaveBeenCalledTimes(2));
});
it('Test 8: 429 -> errorTooMany, nicht errorTooLarge', async () => {
mockFetch.mockResolvedValue(jsonResponse(429));
const user = userEvent.setup();
await renderButton();
await openDialog(user);
await user.click(screen.getByRole('button', { name: T.send }));
await screen.findByText(T.errorTooMany);
expect(screen.queryByText(T.errorTooLarge)).toBeNull();
});
it('Test 9: 502 -> errorSendFailed', async () => {
mockFetch.mockResolvedValue(jsonResponse(502));
const user = userEvent.setup();
await renderButton();
await openDialog(user);
await user.click(screen.getByRole('button', { name: T.send }));
await screen.findByText(T.errorSendFailed);
});
it('Test 10: 500 und Netzwerkfehler -> errorGeneric, keine der vier spezifischen Meldungen', async () => {
mockFetch.mockResolvedValueOnce(jsonResponse(500));
const user = userEvent.setup();
await renderButton();
await openDialog(user);
await user.click(screen.getByRole('button', { name: T.send }));
await screen.findByText(T.errorGeneric);
mockFetch.mockRejectedValueOnce(new Error('netz'));
await user.click(screen.getByRole('button', { name: T.send }));
await waitFor(() => expect(mockFetch).toHaveBeenCalledTimes(2));
await screen.findByText(T.errorGeneric);
for (const specific of [T.errorNotConfigured, T.errorTooMany, T.errorTooLarge, T.errorSendFailed]) {
expect(screen.queryByText(specific)).toBeNull();
}
});
});
describe('computeCaptureSize (quick-260914-m97, reine Funktion)', () => {
it('Test 11: laengste Kante hoechstens 1600 px, Seitenverhaeltnis bleibt, Mindestmass 1x1, maxEdge einstellbar', () => {
expect(computeCaptureSize(3200, 1000)).toEqual({ width: 1600, height: 500 });
expect(computeCaptureSize(800, 600)).toEqual({ width: 800, height: 600 });
expect(computeCaptureSize(1000, 4000)).toEqual({ width: 400, height: 1600 });
expect(computeCaptureSize(0, 0)).toEqual({ width: 1, height: 1 });
expect(computeCaptureSize(3200, 1000, 800)).toEqual({ width: 800, height: 250 });
});
});
@@ -0,0 +1,72 @@
'use client';
import { useTranslations } from 'next-intl';
import { useState } from 'react';
import { captureScreenshot } from '@/lib/bug-report-api';
import { useAuthStore } from '@/lib/stores/auth-store';
import { BugReportDialog } from './bug-report-dialog';
/**
* Fehler-melden-Knopf in der Kopfzeile (quick-260914-m97), Stil wie
* `ThemeToggle`. Kernanforderung: das Bild der Seite wird aufgenommen,
* BEVOR der Dialog erscheint — sonst waere der Dialog im Bild.
*/
export function BugReportButton() {
const t = useTranslations('bugReport');
const user = useAuthStore((s) => s.user);
const isAdmin = user?.role === 'ADMIN' || user?.role === 'SUPER_ADMIN';
const [capturing, setCapturing] = useState(false);
const [open, setOpen] = useState(false);
const [screenshot, setScreenshot] = useState<string | null>(null);
const handleClick = async () => {
if (capturing) return;
setCapturing(true);
// Reihenfolge ist die Kernanforderung: erst aufnehmen, dann oeffnen.
const shot = await captureScreenshot();
setScreenshot(shot);
setOpen(true);
setCapturing(false);
};
return (
<>
<button
type="button"
onClick={handleClick}
className="inline-flex items-center justify-center rounded-md p-2 text-muted-foreground hover:bg-muted hover:text-foreground transition-colors disabled:opacity-50"
aria-label={t('button')}
title={t('button')}
disabled={capturing}
data-bug-report-ignore="true"
>
{/* Kaefer-Symbol nach dem lucide-Symbol "bug" */}
<svg
xmlns="http://www.w3.org/2000/svg"
width="20"
height="20"
viewBox="0 0 24 24"
fill="none"
stroke="currentColor"
strokeWidth="2"
strokeLinecap="round"
strokeLinejoin="round"
aria-hidden="true"
>
<path d="m8 2 1.88 1.88" />
<path d="M14.12 3.88 16 2" />
<path d="M9 7.13v-1a3.003 3.003 0 1 1 6 0v1" />
<path d="M12 20c-3.3 0-6-2.7-6-6v-3a4 4 0 0 1 4-4h4a4 4 0 0 1 4 4v3c0 3.3-2.7 6-6 6" />
<path d="M12 20v-9" />
<path d="M6.53 9C4.6 8.8 3 7.1 3 5" />
<path d="M6 13H2" />
<path d="M3 21c0-2.1 1.7-3.9 3.8-4" />
<path d="M20.97 5c0 2.1-1.6 3.8-3.5 4" />
<path d="M22 13h-4" />
<path d="M17.2 17c2.1.1 3.8 1.9 3.8 4" />
</svg>
</button>
<BugReportDialog open={open} screenshot={screenshot} isAdmin={isAdmin} onClose={() => setOpen(false)} />
</>
);
}
@@ -0,0 +1,196 @@
'use client';
import Link from 'next/link';
import { useTranslations } from 'next-intl';
import { useEffect, useRef, useState } from 'react';
import { appVersion } from '@/lib/app-version';
import { dataUrlToBlob, sendBugReport } from '@/lib/bug-report-api';
import { formatErrorsForReport } from '@/lib/error-buffer';
/**
* Dialog des Fehler-melden-Knopfs (quick-260914-m97). Muster:
* `marketplace/components/ActivationDialog.tsx` (Overlay, `role="dialog"`,
* Escape, Fokus). Bekommt das bereits aufgenommene Bild als Data-URL —
* die Aufnahme passiert im Knopf, BEVOR dieser Dialog erscheint.
*/
interface BugReportDialogProps {
open: boolean;
screenshot: string | null;
isAdmin: boolean;
onClose: () => void;
}
type Status = 'ready' | 'sending' | 'sent' | 'failed';
export function BugReportDialog({ open, screenshot, isAdmin, onClose }: BugReportDialogProps) {
const t = useTranslations('bugReport');
const textareaRef = useRef<HTMLTextAreaElement>(null);
const [status, setStatus] = useState<Status>('ready');
const [failedStatus, setFailedStatus] = useState(0);
const [description, setDescription] = useState('');
const [attach, setAttach] = useState(screenshot !== null);
// Bei jedem Oeffnen frisch beginnen.
useEffect(() => {
if (open) {
setStatus('ready');
setFailedStatus(0);
setDescription('');
setAttach(screenshot !== null);
textareaRef.current?.focus();
}
}, [open, screenshot]);
useEffect(() => {
if (!open) return;
const handler = (e: KeyboardEvent) => {
if (e.key === 'Escape' && status !== 'sending') onClose();
};
document.addEventListener('keydown', handler);
return () => document.removeEventListener('keydown', handler);
}, [open, status, onClose]);
if (!open) return null;
const handleSend = async () => {
setStatus('sending');
const result = await sendBugReport({
description: description.trim(),
page: window.location.pathname + window.location.search,
webVersion: appVersion.version,
webChannel: appVersion.channel,
webCommit: appVersion.commit,
userAgent: navigator.userAgent,
viewport: `${window.innerWidth}x${window.innerHeight}`,
clientTime: new Date().toISOString(),
errors: formatErrorsForReport(),
screenshot: attach && screenshot ? dataUrlToBlob(screenshot) : null,
});
if (result.ok) {
setStatus('sent');
} else {
setFailedStatus(result.status);
setStatus('failed');
}
};
const errorKey =
failedStatus === 409
? 'errorNotConfigured'
: failedStatus === 429
? 'errorTooMany'
: failedStatus === 413
? 'errorTooLarge'
: failedStatus === 502
? 'errorSendFailed'
: 'errorGeneric';
const busy = status === 'sending';
return (
<div
className="fixed inset-0 z-50 flex items-center justify-center bg-black/50"
role="dialog"
aria-modal="true"
aria-labelledby="bug-report-title"
data-bug-report-ignore="true"
>
<div className="w-full max-w-lg rounded-lg border border-border bg-card p-6 shadow-lg">
<h2 id="bug-report-title" className="text-lg font-semibold text-foreground mb-2">
{t('title')}
</h2>
{status === 'sent' ? (
<>
<p className="text-sm text-foreground mb-4">{t('sent')}</p>
<div className="flex justify-end">
<button
type="button"
onClick={onClose}
className="rounded-md bg-primary px-3 py-1.5 text-sm font-medium text-primary-foreground hover:bg-primary/90"
>
{t('close')}
</button>
</div>
</>
) : (
<>
<p className="text-sm text-muted-foreground mb-4">{t('intro')}</p>
{screenshot ? (
<img
src={screenshot}
alt={t('screenshotAlt')}
className="max-h-48 w-auto rounded border border-border mb-3"
/>
) : (
<p className="text-sm text-muted-foreground mb-3">{t('screenshotUnavailable')}</p>
)}
<div className="flex items-center gap-2 mb-3">
<input
id="bug-report-attach"
type="checkbox"
className="h-4 w-4"
checked={attach}
disabled={screenshot === null || busy}
onChange={(e) => setAttach(e.target.checked)}
/>
<label htmlFor="bug-report-attach" className="text-sm text-foreground">
{t('attachScreenshot')}
</label>
</div>
<label htmlFor="bug-report-description" className="mb-1 block text-sm text-foreground">
{t('descriptionLabel')}
</label>
<textarea
id="bug-report-description"
ref={textareaRef}
rows={4}
maxLength={4000}
placeholder={t('descriptionPlaceholder')}
className="w-full rounded border border-border bg-background px-3 py-2 text-sm text-foreground"
value={description}
disabled={busy}
onChange={(e) => setDescription(e.target.value)}
/>
{status === 'failed' && (
<div className="mt-3 text-sm text-destructive">
<p>{t(errorKey)}</p>
{failedStatus === 409 && isAdmin && (
<p className="mt-1">
{t('errorNotConfiguredAdminHint')}{' '}
<Link href="/admin/smtp" className="underline">
{t('errorNotConfiguredAdminLink')}
</Link>
</p>
)}
</div>
)}
<div className="mt-4 flex justify-end gap-3">
<button
type="button"
onClick={onClose}
disabled={busy}
className="rounded-md border border-border px-3 py-1.5 text-sm font-medium text-foreground hover:bg-muted disabled:opacity-50"
>
{t('cancel')}
</button>
<button
type="button"
onClick={handleSend}
disabled={busy}
className="rounded-md bg-primary px-3 py-1.5 text-sm font-medium text-primary-foreground hover:bg-primary/90 disabled:opacity-50"
>
{busy ? t('sending') : t('send')}
</button>
</div>
</>
)}
</div>
</div>
);
}
@@ -0,0 +1,39 @@
'use client';
import { useEffect, useState } from 'react';
import MDEditor from '@uiw/react-md-editor';
import rehypeSanitize from 'rehype-sanitize';
import { useTheme } from 'next-themes';
/**
* Gerenderte Aenderungsliste fuer die Seite "Was ist neu" (quick-260916-dcz).
*
* Nutzt `MDEditor.Markdown` aus dem bereits installierten `@uiw/react-md-editor`
* (wie die Vorschau des Notiz-Widgets) mit `rehype-sanitize` — kein neues
* Paket, kein dangerouslySetInnerHTML. Der Farbmodus folgt `next-themes`
* erst nach dem Mount (vorher 'light'), damit Server- und Client-Markup
* uebereinstimmen (mounted-Guard wie in AppShell). Der Markdown-Text kommt
* als Prop von der Server-Seite; dieses Modul importiert `@/lib/changelog`
* bewusst NICHT, damit der Text nicht in Client-Chunks landet.
*/
export function ChangelogView({ markdown }: { markdown: string }) {
const { resolvedTheme } = useTheme();
const [mounted, setMounted] = useState(false);
useEffect(() => {
setMounted(true);
}, []);
const mode: 'light' | 'dark' = mounted && resolvedTheme === 'dark' ? 'dark' : 'light';
return (
<div data-testid="changelog-markdown" className="rounded-md border border-border bg-card p-4">
<MDEditor.Markdown
source={markdown}
rehypePlugins={[[rehypeSanitize]]}
wrapperElement={{ 'data-color-mode': mode }}
style={{ background: 'transparent' }}
/>
</div>
);
}
@@ -1,3 +1,4 @@
import { Children, isValidElement } from 'react';
import { cleanup, render, screen } from '@testing-library/react';
import { afterEach, describe, expect, it, vi } from 'vitest';
@@ -15,6 +16,7 @@ vi.mock('next-intl', () => ({
addWidget: 'Add widget',
catalogTitle: 'Add widget',
deleteTooltip: 'Remove widget',
dragHint: 'Drag the tile to move it',
'clock.name': 'Clock',
'clock.description': 'Shows the current time',
'search.name': 'Search',
@@ -34,14 +36,18 @@ vi.mock('next-intl', () => ({
},
}));
// Mock react-grid-layout Responsive to a simple passthrough for jsdom stability
vi.mock('react-grid-layout', () => ({
Responsive: ({
children,
}: {
children: React.ReactNode;
}) => <div data-testid="responsive-grid">{children}</div>,
noCompactor: () => null,
// Mock react-grid-layout Responsive to a simple passthrough for jsdom stability.
// quick-260916-bwo: der Mock faengt zusaetzlich die Props ein, damit die
// Raster-Konstanten (cols, rowHeight, margin, breakpoints) pruefbar sind.
// quick-260916-dyv: Mock per importOriginal, damit `noCompactor` das echte
// Objekt ist (Test 7 prueft compact als Identitaets-Kopie), nur Responsive ersetzt.
const captured = vi.hoisted(() => ({ props: null as Record<string, unknown> | null }));
vi.mock('react-grid-layout', async (importOriginal) => ({
...(await importOriginal<typeof import('react-grid-layout')>()),
Responsive: (props: Record<string, unknown> & { children: React.ReactNode }) => {
captured.props = props;
return <div data-testid="responsive-grid">{props.children}</div>;
},
}));
// Mock dashboard-api
@@ -153,4 +159,232 @@ describe('DashboardGrid', () => {
expect(screen.getByLabelText('Remove widget')).toBeInTheDocument();
expect(document.querySelector('.widget-drag-handle')).toBeInTheDocument();
});
it('quick-260916-bwo Test 4: Grid-Props — 24/20/12/8/2 Spalten, rowHeight 20, margin 8, Breakpoints unveraendert, containerPadding folgt dem margin', async () => {
captured.props = null;
const { DashboardGrid } = await import('./dashboard-grid');
render(
<DashboardGrid
layouts={{ lg: [{ i: 'inst-1', x: 0, y: 0, w: 4, h: 4 }], md: [], sm: [], xs: [], xxs: [] }}
widgets={[{ id: 'inst-1', widgetType: 'clock', config: {} }]}
isEditMode={false}
onLayoutChange={vi.fn()}
onRemoveWidget={vi.fn()}
/>,
);
expect(captured.props).not.toBeNull();
expect(captured.props?.cols).toEqual({ lg: 24, md: 20, sm: 12, xs: 8, xxs: 2 });
expect(captured.props?.rowHeight).toBe(20);
expect(captured.props?.margin).toEqual([8, 8]);
expect(captured.props?.breakpoints).toEqual({ lg: 1200, md: 996, sm: 768, xs: 480, xxs: 0 });
expect(captured.props?.containerPadding).toBeUndefined();
});
it('quick-260916-bwo Test 5: Widget ohne gespeicherten Eintrag bekommt die Vorgaben und die inhaltsgetriebenen Minima als data-grid', async () => {
captured.props = null;
const { DashboardGrid } = await import('./dashboard-grid');
render(
<DashboardGrid
layouts={{ lg: [], md: [], sm: [], xs: [], xxs: [] }}
widgets={[{ id: 'inst-3', widgetType: 'clock', config: {} }]}
isEditMode={false}
onLayoutChange={vi.fn()}
onRemoveWidget={vi.fn()}
/>,
);
const children = Children.toArray(captured.props?.children as React.ReactNode);
expect(children).toHaveLength(1);
const first = children[0];
expect(isValidElement(first)).toBe(true);
const props = (first as React.ReactElement<Record<string, unknown>>).props;
// quick-260916-dyv: Uhr-Minimum 2x2 (vorher verdoppelt 4x4), Vorgabe 4x4 unveraendert.
expect(props['data-grid']).toEqual({ x: 0, y: 0, w: 4, h: 4, minW: 2, minH: 2 });
});
it('quick-260916-dyv Test 9: gespeicherte minW/minH werden in JEDEM Breakpoint aus WIDGET_CONSTRAINTS ueberschrieben, x/y/w/h bleiben, unbekannte Typen und Schluessel unveraendert', async () => {
captured.props = null;
const { DashboardGrid } = await import('./dashboard-grid');
const layouts = {
lg: [
{ i: 'inst-1', x: 2, y: 4, w: 6, h: 6, minW: 8, minH: 8 },
{ i: 'inst-x', x: 10, y: 0, w: 5, h: 5, minW: 7, minH: 7 },
],
md: [{ i: 'inst-1', x: 0, y: 0, w: 4, h: 4, minW: 4, minH: 4 }],
sm: [],
xs: [],
xxs: [],
};
render(
<DashboardGrid
layouts={layouts}
widgets={[
{ id: 'inst-1', widgetType: 'clock', config: {} },
{ id: 'inst-x', widgetType: 'unknown', config: {} },
]}
isEditMode={false}
onLayoutChange={vi.fn()}
onRemoveWidget={vi.fn()}
/>,
);
const passed = captured.props?.layouts as Record<string, Array<Record<string, unknown>>>;
expect(Object.keys(passed)).toEqual(Object.keys(layouts));
expect(passed.lg[0]).toEqual({ i: 'inst-1', x: 2, y: 4, w: 6, h: 6, minW: 2, minH: 2 });
expect(passed.md[0]).toEqual({ i: 'inst-1', x: 0, y: 0, w: 4, h: 4, minW: 2, minH: 2 });
expect(passed.md[0].minW).toBe(2);
// Unbekannter Typ: Eintrag bleibt woertlich erhalten (kein Absturz, T-DYV-01).
expect(passed.lg[1]).toEqual({ i: 'inst-x', x: 10, y: 0, w: 5, h: 5, minW: 7, minH: 7 });
expect(passed.sm).toEqual([]);
});
it('quick-260916-dyv Test 9b: gespeicherte Groesse unter dem neuen Minimum wird auf das Minimum angehoben (Rechner h 8 -> 10, w bleibt wenn >= minW)', async () => {
captured.props = null;
const { DashboardGrid } = await import('./dashboard-grid');
const layouts = {
lg: [
// Rechner: gespeichert mit h 8 (bwo-Minimum), neues Minimum 3x9 -> h wird 9, w 6 bleibt.
{ i: 'calc-1', x: 0, y: 0, w: 6, h: 8, minW: 4, minH: 8 },
// Suche: gespeichert mit w 4 (unter minW 6) -> w wird 6, h 4 bleibt.
{ i: 'srch-1', x: 6, y: 0, w: 4, h: 4, minW: 6, minH: 4 },
],
md: [{ i: 'calc-1', x: 0, y: 0, w: 3, h: 7, minW: 4, minH: 8 }],
sm: [],
xs: [],
xxs: [],
};
render(
<DashboardGrid
layouts={layouts}
widgets={[
{ id: 'calc-1', widgetType: 'calculator', config: {} },
{ id: 'srch-1', widgetType: 'search', config: {} },
]}
isEditMode={false}
onLayoutChange={vi.fn()}
onRemoveWidget={vi.fn()}
/>,
);
const passed = captured.props?.layouts as Record<string, Array<Record<string, unknown>>>;
expect(passed.lg[0]).toEqual({ i: 'calc-1', x: 0, y: 0, w: 6, h: 10, minW: 3, minH: 10 });
expect(passed.lg[1]).toEqual({ i: 'srch-1', x: 6, y: 0, w: 6, h: 4, minW: 6, minH: 2 });
// Jeder Breakpoint: md-Rechner 3x7 -> 3x10 (w schon = minW, h angehoben).
expect(passed.md[0]).toEqual({ i: 'calc-1', x: 0, y: 0, w: 3, h: 10, minW: 3, minH: 10 });
// Eingabe unveraendert (keine Mutation des Store-Objekts).
expect(layouts.lg[0].h).toBe(8);
expect(layouts.lg[0].minH).toBe(8);
});
const CANCEL = 'input, textarea, select, button, a, [contenteditable], [data-no-drag], .widgetNoDrag';
it('quick-260916-dyv Test 6: dragConfig-Pin — handle Karte, cancel fuer Interaktives, threshold 3; resizeConfig folgt dem Bearbeitungsmodus', async () => {
const { DashboardGrid } = await import('./dashboard-grid');
const widgets = [{ id: 'inst-2', widgetType: 'clock', config: {} }];
const layouts = { lg: [{ i: 'inst-2', x: 0, y: 0, w: 2, h: 2 }], md: [], sm: [], xs: [], xxs: [] };
captured.props = null;
render(
<DashboardGrid layouts={layouts} widgets={widgets} isEditMode={true} onLayoutChange={vi.fn()} onRemoveWidget={vi.fn()} />,
);
expect(captured.props?.dragConfig).toEqual({
enabled: true,
handle: '.widget-drag-handle',
cancel: CANCEL,
threshold: 3,
});
expect(captured.props?.resizeConfig).toEqual({ enabled: true });
cleanup();
captured.props = null;
render(
<DashboardGrid layouts={layouts} widgets={widgets} isEditMode={false} onLayoutChange={vi.fn()} onRemoveWidget={vi.fn()} />,
);
expect(captured.props?.dragConfig).toEqual({
enabled: false,
handle: '.widget-drag-handle',
cancel: CANCEL,
threshold: 3,
});
expect(captured.props?.resizeConfig).toEqual({ enabled: false });
});
it('quick-260916-dyv Test 7: Compactor-Pin — echter noCompactor plus preventCollision: true, compact ist Identitaets-Kopie (freie Platzierung)', async () => {
captured.props = null;
const { DashboardGrid } = await import('./dashboard-grid');
render(
<DashboardGrid
layouts={{ lg: [{ i: 'inst-2', x: 0, y: 0, w: 2, h: 2 }], md: [], sm: [], xs: [], xxs: [] }}
widgets={[{ id: 'inst-2', widgetType: 'clock', config: {} }]}
isEditMode={true}
onLayoutChange={vi.fn()}
onRemoveWidget={vi.fn()}
/>,
);
const compactor = captured.props?.compactor as {
type: unknown;
allowOverlap: boolean;
preventCollision?: boolean;
compact: (layout: Array<Record<string, unknown>>, cols: number) => Array<Record<string, unknown>>;
};
expect(compactor).toMatchObject({ type: null, allowOverlap: false, preventCollision: true });
expect(typeof compactor.compact).toBe('function');
const input = [{ i: 'a', x: 0, y: 0, w: 2, h: 2 }];
const out = compactor.compact(input, 24);
// Gemessen (RGL 2.2.3): noCompactor.compact = cloneLayout -> cloneLayoutItem
// kopiert i/x/y/w/h unveraendert und normalisiert moved/static zu false
// (minW/maxW/... als undefined). Keine Verschiebung, keine Kompaktierung.
expect(out).toHaveLength(1);
expect(out[0]).toMatchObject({ i: 'a', x: 0, y: 0, w: 2, h: 2, moved: false, static: false });
expect(out).not.toBe(input);
expect(out[0]).not.toBe(input[0]);
expect(input[0]).toEqual({ i: 'a', x: 0, y: 0, w: 2, h: 2 });
});
it('quick-260916-dyv Test 8: cancel/handle-Semantik im DOM — Karte ist Griff, Loesch-Knopf/Eingaben/widgetNoDrag passen auf cancel, Kopfleiste als Overlay nur im Bearbeitungsmodus', async () => {
const mod = await import('./dashboard-grid');
const { DashboardGrid, WIDGET_DRAG_HANDLE_SELECTOR, WIDGET_DRAG_CANCEL_SELECTOR } = mod;
expect(WIDGET_DRAG_HANDLE_SELECTOR).toBe('.widget-drag-handle');
expect(WIDGET_DRAG_CANCEL_SELECTOR).toBe(CANCEL);
const widgets = [{ id: 'inst-2', widgetType: 'clock', config: {} }];
const layouts = { lg: [{ i: 'inst-2', x: 0, y: 0, w: 2, h: 2 }], md: [], sm: [], xs: [], xxs: [] };
render(
<DashboardGrid layouts={layouts} widgets={widgets} isEditMode={true} onLayoutChange={vi.fn()} onRemoveWidget={vi.fn()} />,
);
const card = document.querySelector('[data-widget-id="inst-2"]') as HTMLElement;
expect(card).not.toBeNull();
expect(card.matches(WIDGET_DRAG_HANDLE_SELECTOR)).toBe(true);
// Die Karte selbst darf NICHT auf cancel passen, sonst zieht nichts mehr.
expect(card.closest(WIDGET_DRAG_CANCEL_SELECTOR)).toBeNull();
const button = screen.getByLabelText('Remove widget');
expect(button.closest(WIDGET_DRAG_CANCEL_SELECTOR)).toBe(button);
expect(button.hasAttribute('data-no-drag')).toBe(true);
const input = document.createElement('input');
card.appendChild(input);
expect(input.closest(WIDGET_DRAG_CANCEL_SELECTOR)).toBe(input);
const noDrag = document.createElement('div');
noDrag.className = 'widgetNoDrag';
card.appendChild(noDrag);
expect(noDrag.closest(WIDGET_DRAG_CANCEL_SELECTOR)).toBe(noDrag);
const head = screen.getByTitle('Drag the tile to move it');
expect(card.contains(head)).toBe(true);
expect(head.classList.contains('absolute')).toBe(true);
expect(head.classList.contains('h-5')).toBe(true);
cleanup();
render(
<DashboardGrid layouts={layouts} widgets={widgets} isEditMode={false} onLayoutChange={vi.fn()} onRemoveWidget={vi.fn()} />,
);
expect(screen.queryByTitle('Drag the tile to move it')).toBeNull();
expect(document.querySelector('.widget-drag-handle')).toBeNull();
});
});
@@ -1,8 +1,8 @@
'use client';
import { useEffect, useRef, useState } from 'react';
import { useEffect, useMemo, useRef, useState } from 'react';
import { Responsive, noCompactor } from 'react-grid-layout';
import type { ResponsiveLayouts } from 'react-grid-layout';
import type { Compactor, ResponsiveLayouts } from 'react-grid-layout';
import 'react-grid-layout/css/styles.css';
import 'react-resizable/css/styles.css';
import { useTranslations } from 'next-intl';
@@ -10,17 +10,106 @@ import { WIDGET_CONSTRAINTS, type WidgetType } from './widget-registry';
import { WidgetWrapper } from './widgets/widget-wrapper';
import { TesseraLogo } from '@/components/brand/tessera-logo';
// quick-260916-bwo: Raster doppelt so fein wie zuvor (24 statt 12 Spalten,
// 20 statt 40 px Zeilenhoehe, 8 statt 16 px Abstand). Gespeicherte Anordnungen
// in alten Einheiten werden in `@/lib/grid-layout-migration` einmalig
// umgerechnet und mit `__gridVersion: 2` markiert. BREAKPOINTS unveraendert.
const BREAKPOINTS = { lg: 1200, md: 996, sm: 768, xs: 480, xxs: 0 };
const COLS = { lg: 12, md: 10, sm: 6, xs: 4, xxs: 1 };
const COLS = { lg: 24, md: 20, sm: 12, xs: 8, xxs: 2 };
// quick-260916-dyv: Ziehen zuverlaessig.
// - Griff ist die GANZE Karte (`widget-drag-handle` in widget-wrapper.tsx).
// - `cancel` verhindert den Drag-Start an Eingabefeldern, Knoepfen, Links,
// [contenteditable], [data-no-drag] und der Klasse `widgetNoDrag` (Favoriten/
// Link-Widget, bisher nirgends verdrahtet). react-draggable 4.7.0 prueft
// `cancel` NACH `handle` und vom Ereignisziel aufwaerts bis zum RGL-Element
// (Draggable.js:417 + matchesSelectorAndParentsTo) — cancel gewinnt also auch
// INNERHALB des Griffs. RGL haengt `.react-resizable-handle` selbst voran
// (chunk-WGL5FSZH.mjs:526), der Groessen-Griff funktioniert weiter.
// - `threshold: 3` = RGL-Standard (Klick vs. Ziehen).
export const WIDGET_DRAG_HANDLE_SELECTOR = '.widget-drag-handle';
export const WIDGET_DRAG_CANCEL_SELECTOR =
'input, textarea, select, button, a, [contenteditable], [data-no-drag], .widgetNoDrag';
// quick-260916-dyv: Kein Ueberlappen beim Ablegen, freie Platzierung bleibt.
// `noCompactor` (Commit c8f3361, "prevent auto-compaction on drag") ist gewollt:
// Luecken werden nicht geschlossen. OHNE `preventCollision` springt beim Ziehen
// auf ein belegtes Feld das gezogene Widget auf die Zeile des getroffenen und
// das getroffene rutscht um seine EIGENE Hoehe nach unten — ohne Kaskade und
// ohne Aufloesung, Ueberlappungen bleiben, weil `noCompactor.compact` die
// Identitaet ist (gemessen chunk-76RTO6EO.mjs:279-328); beim Vergroessern in
// einen Nachbarn entsteht die Ueberlappung stumm (chunk-WGL5FSZH.mjs:872-885).
// MIT `preventCollision: true` bleibt das gezogene Widget am Ausgangsort
// (`l.x = oldX; l.y = oldY`), und Vergroessern stoppt am Nachbarn.
// `preventCollision` lebt am Compactor-Objekt (chunk-WGL5FSZH.mjs:666).
export const FREE_PLACEMENT_COMPACTOR: Compactor = { ...noCompactor, preventCollision: true };
interface LayoutItemShape {
i: string;
x: number;
y: number;
w: number;
h: number;
minW?: number;
minH?: number;
}
interface DashboardGridProps {
layouts: Record<string, Array<{ i: string; x: number; y: number; w: number; h: number }>>;
layouts: Record<string, Array<LayoutItemShape>>;
widgets: Array<{ id: string; widgetType: string; config: Record<string, unknown> }>;
isEditMode: boolean;
onLayoutChange: (allLayouts: ResponsiveLayouts) => void;
onRemoveWidget: (id: string) => void;
}
/**
* quick-260916-dyv: Gespeicherte minW/minH aus den Konstanten ueberschreiben.
*
* Warum: react-grid-layout 2.2.3 nimmt in `synchronizeLayoutWithChildren`
* (chunk-WGL5FSZH.mjs:559-562) fuer jedes Kind MIT Eintrag im `layout` den
* Eintrag per `cloneLayoutItem` woertlich — inklusive minW/minH — und liest
* `data-grid` nur fuer Kinder OHNE Eintrag. Gespeicherte Anordnungen tragen
* minW/minH (RGL liefert sie in `onLayoutChange`, 260916-bwo hat sie verdoppelt
* persistiert). Eine Aenderung von WIDGET_CONSTRAINTS allein aendert fuer
* bestehende Widgets also NICHTS. Deshalb: in JEDEM Breakpoint minW/minH jedes
* Eintrags eines bekannten Typs aus der Tabelle setzen; die Konstanten sind
* die einzige Quelle (T-DYV-01: manipulierte Minima wirken nicht).
*
* Liegt die gespeicherte Groesse UNTER dem neuen Minimum (z. B. Rechner mit
* h 8, neues minH 10), wird w/h auf das Minimum angehoben: RGL selbst klemmt
* w/h nur beim Vergroessern/Verkleinern (`minMaxSize.constrainSize`,
* chunk-KDANGDDL.mjs:26-31; `minConstraints` an `Resizable`,
* chunk-WGL5FSZH.mjs:472-475), rendert die zu kleine Kachel aber woertlich —
* der Rechner bliebe bis zum ersten Anfassen unten abgeschnitten.
* Unbekannte Typen bleiben unveraendert; das Eingabeobjekt wird nicht mutiert.
*/
function applyConstraintMinima(
layouts: Record<string, Array<LayoutItemShape>>,
widgets: Array<{ id: string; widgetType: string }>,
): Record<string, Array<LayoutItemShape>> {
const typeById = new Map<string, string>();
for (const w of widgets) typeById.set(w.id, w.widgetType);
const result: Record<string, Array<LayoutItemShape>> = {};
for (const key of Object.keys(layouts)) {
const entries = layouts[key];
if (!Array.isArray(entries)) continue;
result[key] = entries.map((entry) => {
const type = typeById.get(entry.i);
const constraints = type ? WIDGET_CONSTRAINTS[type as WidgetType] : undefined;
if (!constraints) return { ...entry };
return {
...entry,
w: Math.max(entry.w, constraints.minW),
h: Math.max(entry.h, constraints.minH),
minW: constraints.minW,
minH: constraints.minH,
};
});
}
return result;
}
/**
* Dashboard grid wrapper using react-grid-layout v2 Responsive component.
* Renders widgets in a draggable/resizable grid when in edit mode.
@@ -49,6 +138,11 @@ export function DashboardGrid({
return () => observer.disconnect();
}, []);
// quick-260916-dyv: minW/minH (und zu kleine w/h) aus WIDGET_CONSTRAINTS —
// siehe applyConstraintMinima. Vor dem Leerzustand, damit die Hook-Reihenfolge
// stabil bleibt.
const effectiveLayouts = useMemo(() => applyConstraintMinima(layouts, widgets), [layouts, widgets]);
// Empty state (D-02)
if (widgets.length === 0) {
return (
@@ -73,17 +167,21 @@ export function DashboardGrid({
width={width}
breakpoints={BREAKPOINTS}
cols={COLS}
layouts={layouts as ResponsiveLayouts}
rowHeight={40}
margin={[16, 16] as [number, number]}
layouts={effectiveLayouts as ResponsiveLayouts}
rowHeight={20}
margin={[8, 8] as [number, number]}
// containerPadding bewusst nicht gesetzt: react-grid-layout 2.2.3 nimmt
// dann das margin (gemessen: effectiveContainerPadding = containerPadding ?? margin).
dragConfig={{
enabled: isEditMode,
handle: '.widget-drag-handle',
handle: WIDGET_DRAG_HANDLE_SELECTOR,
cancel: WIDGET_DRAG_CANCEL_SELECTOR,
threshold: 3,
}}
resizeConfig={{
enabled: isEditMode,
}}
compactor={noCompactor}
compactor={FREE_PLACEMENT_COMPACTOR}
onLayoutChange={(_currentLayout, allLayouts) => onLayoutChange(allLayouts)}
>
{widgets.map((widget) => {
@@ -92,14 +190,14 @@ export function DashboardGrid({
<div
key={widget.id}
data-grid={{
...(layouts.lg?.find((l) => l.i === widget.id) ?? {
...(effectiveLayouts.lg?.find((l) => l.i === widget.id) ?? {
x: 0,
y: 0,
w: constraints?.defaultW ?? 2,
h: constraints?.defaultH ?? 2,
w: constraints?.defaultW ?? 4,
h: constraints?.defaultH ?? 4,
}),
minW: constraints?.minW ?? 2,
minH: constraints?.minH ?? 2,
minW: constraints?.minW ?? 4,
minH: constraints?.minH ?? 4,
}}
>
<WidgetWrapper
@@ -10,6 +10,9 @@ interface EditModeToggleProps {
/**
* Pencil / Checkmark icon button to toggle dashboard edit mode (D-01).
* Active state (edit mode) uses primary background.
* Schwebt in der festen Aktionsleiste unten rechts (quick-260916-dyv):
* inaktiv mit Karten-Hintergrund, Rahmen und Schatten, damit der Stift
* ueber Widgets sichtbar bleibt.
*/
export function EditModeToggle({ isEditMode, onToggle }: EditModeToggleProps) {
const t = useTranslations('widgets');
@@ -17,10 +20,10 @@ export function EditModeToggle({ isEditMode, onToggle }: EditModeToggleProps) {
return (
<button
onClick={onToggle}
className={`inline-flex items-center justify-center rounded-md p-2 transition-colors ${
className={`inline-flex items-center justify-center rounded-md p-2 shadow-lg transition-colors ${
isEditMode
? 'bg-primary text-primary-foreground hover:opacity-90'
: 'text-muted-foreground hover:bg-muted hover:text-foreground'
: 'border border-border bg-card text-muted-foreground hover:bg-muted hover:text-foreground'
}`}
aria-pressed={isEditMode}
aria-label={isEditMode ? t('saveChanges') : t('editMode')}
@@ -52,4 +52,30 @@ describe('WIDGET_CONSTRAINTS (DASH-11)', () => {
expect(Object.keys(WIDGET_CONSTRAINTS)).toContain('link');
expect(Object.keys(WIDGET_CONSTRAINTS)).toContain('stopwatch');
});
it('Test A (quick-260916-dyv): Minima = kleinste bedienbare Kachel je Typ, Vorgaben unveraendert', () => {
// Raster 24 Spalten / 20 px (quick-260916-bwo). Die Minima sind seit
// quick-260916-dyv inhaltsgetrieben (Rechnung im Plan), die Vorgaben
// (defaultW/defaultH) bleiben das Doppelte der alten 12-Spalten-Werte.
// 3 und 9 sind ungerade — die bwo-Pruefung "jeder Wert ist gerade" entfaellt.
expect(WIDGET_CONSTRAINTS).toEqual({
clock: { minW: 2, minH: 2, defaultW: 4, defaultH: 4 },
search: { minW: 6, minH: 2, defaultW: 12, defaultH: 4 },
calendar: { minW: 3, minH: 3, defaultW: 8, defaultH: 12 },
note: { minW: 4, minH: 4, defaultW: 6, defaultH: 8 },
calculator: { minW: 3, minH: 10, defaultW: 6, defaultH: 10 },
favorites: { minW: 3, minH: 3, defaultW: 6, defaultH: 10 },
link: { minW: 3, minH: 2, defaultW: 4, defaultH: 4 },
stopwatch: { minW: 4, minH: 3, defaultW: 6, defaultH: 6 },
});
let counted = 0;
for (const type of ALL_WIDGET_TYPES) {
for (const field of ['minW', 'minH', 'defaultW', 'defaultH'] as const) {
expect(typeof WIDGET_CONSTRAINTS[type][field]).toBe('number');
counted++;
}
}
expect(counted).toBe(32);
});
});
@@ -32,16 +32,25 @@ export const WIDGET_CONSTRAINTS: Record<
WidgetType,
{ minW: number; minH: number; defaultW: number; defaultH: number }
> = {
// Existing widgets (values unchanged)
clock: { minW: 2, minH: 2, defaultW: 2, defaultH: 2 },
search: { minW: 3, minH: 2, defaultW: 6, defaultH: 2 },
calendar: { minW: 3, minH: 3, defaultW: 4, defaultH: 6 },
note: { minW: 2, minH: 3, defaultW: 3, defaultH: 4 },
// quick-260916-dyv: minW/minH = kleinste noch bedienbare Kachel je Typ im
// 24-Spalten/20-px-Raster, aus dem Innenaufbau gerechnet (Suche: Auswahl 120 +
// Eingabe + Knopf; Rechner: Anzeige 40 + Speicherzeile 28 + 5 Tastenreihen 28 =
// 268 px -> 10 Zeilen; Stoppuhr: kompakte Bedienleiste). defaultW/defaultH =
// altes 12-Spalten-Mass x2, unveraendert. Gespeicherte minW/minH werden in
// dashboard-grid.tsx aus dieser Tabelle ueberschrieben.
// Existing widgets
clock: { minW: 2, minH: 2, defaultW: 4, defaultH: 4 },
search: { minW: 6, minH: 2, defaultW: 12, defaultH: 4 },
calendar: { minW: 3, minH: 3, defaultW: 8, defaultH: 12 },
note: { minW: 4, minH: 4, defaultW: 6, defaultH: 8 },
// Phase 8 new widgets (D-01)
calculator: { minW: 2, minH: 4, defaultW: 3, defaultH: 5 },
favorites: { minW: 2, minH: 3, defaultW: 3, defaultH: 5 },
link: { minW: 2, minH: 2, defaultW: 2, defaultH: 2 },
stopwatch: { minW: 2, minH: 2, defaultW: 3, defaultH: 3 },
// minH 10, nicht 9 (260916-dyv, Browser-Messung des Orchestrators): der Rechner hat
// SECHS Tastenreihen (%/CE/C/Loeschen, 1/x/x2/Wurzel/Division, 7-9, 4-6, 1-3, 0/Komma/=),
// Inhalt 268 px; bei 9 Zeilen (244 px) fehlte die unterste Reihe um 25 px.
calculator: { minW: 3, minH: 10, defaultW: 6, defaultH: 10 },
favorites: { minW: 3, minH: 3, defaultW: 6, defaultH: 10 },
link: { minW: 3, minH: 2, defaultW: 4, defaultH: 4 },
stopwatch: { minW: 4, minH: 3, defaultW: 6, defaultH: 6 },
};
/**
@@ -82,4 +82,14 @@ describe('CalculatorWidget', () => {
expect(screen.getByLabelText('Anzeige')).toHaveTextContent('3');
});
it('quick-260916-bwo: Anzeige und Tasten tragen Container-Query-Klassen, Tasten fuellen ihre Zelle', () => {
render(<CalculatorWidget {...defaultProps} />);
expect(screen.getByLabelText('Anzeige').className).toMatch(/cqw/);
const seven = screen.getByRole('button', { name: '7' });
expect(seven.className).toMatch(/cqw/);
expect(seven.className).toContain('h-full');
expect(screen.getByRole('button', { name: 'CE' }).className).toMatch(/cqw/);
});
});
@@ -84,7 +84,7 @@ function CalcButton({ label, ariaLabel, className = '', onClick, disabled }: But
aria-label={ariaLabel ?? label}
onClick={onClick}
disabled={disabled}
className={`flex items-center justify-center rounded text-sm font-medium transition-colors focus-visible:outline-none focus-visible:ring-2 focus-visible:ring-ring ${className}`}
className={`flex items-center justify-center rounded font-medium transition-colors focus-visible:outline-none focus-visible:ring-2 focus-visible:ring-ring ${className}`}
>
{label}
</button>
@@ -307,16 +307,21 @@ export function CalculatorWidget({ isEditMode }: WidgetProps) {
}
}
const baseBtn = 'h-9 cursor-pointer select-none active:scale-95';
const numBtn = `${baseBtn} bg-background hover:bg-muted border border-border text-foreground`;
const opBtn = `${baseBtn} bg-muted hover:bg-muted/80 border border-border text-primary font-semibold`;
const utilBtn = `${baseBtn} bg-muted/50 hover:bg-muted border border-border text-muted-foreground text-xs`;
const eqBtn = `${baseBtn} bg-primary hover:bg-primary/90 text-primary-foreground font-semibold`;
// quick-260916-bwo: Tasten fuellen ihre Rasterzelle (h-full) und skalieren
// ihre Schrift per Container-Query mit der Kachel; jede Tastenart traegt genau
// EINE Schriftgroessen-Klasse (die Basis in CalcButton hat keine mehr). Alle
// Klassen stehen woertlich als Literale, damit der Tailwind-Scanner sie findet.
const baseBtn = 'h-full min-h-7 cursor-pointer select-none active:scale-95';
const numBtn = `${baseBtn} bg-background hover:bg-muted border border-border text-foreground text-[clamp(11px,min(4cqw,4.5cqh),40px)]`;
const opBtn = `${baseBtn} bg-muted hover:bg-muted/80 border border-border text-primary font-semibold text-[clamp(11px,min(4cqw,4.5cqh),40px)]`;
const utilBtn = `${baseBtn} bg-muted/50 hover:bg-muted border border-border text-muted-foreground text-[clamp(10px,min(3.2cqw,3.6cqh),32px)]`;
const eqBtn = `${baseBtn} bg-primary hover:bg-primary/90 text-primary-foreground font-semibold text-[clamp(11px,min(4cqw,4.5cqh),40px)]`;
// Speicherzeile bleibt bewusst klein (h-7 text-xs) — Nebenfunktion, kein Hauptinhalt.
const memBtn = 'h-7 cursor-pointer select-none rounded text-xs font-medium transition-colors hover:bg-muted text-muted-foreground disabled:opacity-30 disabled:cursor-default px-1';
return (
<div
className="flex h-full flex-col gap-1 p-2 select-none"
className="flex h-full flex-col gap-1 p-1 select-none"
tabIndex={0}
role="application"
aria-label={t('calculator.name')}
@@ -324,7 +329,7 @@ export function CalculatorWidget({ isEditMode }: WidgetProps) {
>
{/* Display */}
<output
className="flex min-h-[2.5rem] items-end justify-end rounded bg-muted px-3 py-1 font-mono text-xl font-semibold text-foreground overflow-hidden"
className="flex min-h-[2.5rem] items-end justify-end rounded bg-muted px-3 py-1 font-mono text-[clamp(14px,min(8cqw,10cqh),96px)] font-semibold text-foreground overflow-hidden"
aria-label="Anzeige"
>
<span className="truncate">{display}</span>
@@ -77,7 +77,7 @@ export function CalendarWidget({ config }: WidgetProps) {
// Loading state
if (isLoading) {
return (
<div className="flex h-full items-center justify-center p-4">
<div className="flex h-full items-center justify-center p-2">
<span className="text-sm text-muted-foreground">
{t('calendar.loading')}
</span>
@@ -88,7 +88,7 @@ export function CalendarWidget({ config }: WidgetProps) {
// No sources configured
if (hasSources === false) {
return (
<div className="flex h-full items-center justify-center p-4">
<div className="flex h-full items-center justify-center p-2">
<span className="text-sm text-muted-foreground">
{t('calendar.emptyNoSources')}
</span>
@@ -99,7 +99,7 @@ export function CalendarWidget({ config }: WidgetProps) {
// Sources exist but no events
if (events.length === 0) {
return (
<div className="flex h-full items-center justify-center p-4">
<div className="flex h-full items-center justify-center p-2">
<span className="text-sm text-muted-foreground">
{t('calendar.emptyNoEvents')}
</span>
@@ -109,7 +109,7 @@ export function CalendarWidget({ config }: WidgetProps) {
// Events list
return (
<div className="flex h-full flex-col overflow-y-auto p-3">
<div className="flex h-full flex-col overflow-y-auto p-1.5">
<ul className="space-y-2">
{events.map((event) => (
<li
@@ -0,0 +1,32 @@
/**
* clock-font-size — Grenzen und Aufloesung der festen Punktgroesse der
* Uhrzeit (quick-260916-bwo).
*
* Das Uhr-Widget skaliert seine Zeit standardmaessig automatisch ueber
* CSS-Container-Queries mit der Kachelgroesse. Optional legt der Benutzer
* unter Einstellungen -> Dashboard eine feste Schriftgroesse in Punkt fest
* (Config-Feld `timeFontSizePt`, Zahl oder null; leer = automatisch).
*
* T-BWO-01: Der Wert landet als Inline-Style im Widget. Die API prueft
* Config-Felder nicht (`@IsObject()`), deshalb entscheidet ALLEIN diese
* Funktion, was zum Style wird: nur ein `typeof number`, endlich und im
* Bereich MIN..MAX. Zeichenketten, NaN, Infinity und Werte ausserhalb fallen
* auf `null` = automatisch zurueck — kein Text aus der Konfiguration erreicht
* jemals den Style. Formular UND Widget benutzen dieselben Grenzen von hier.
*/
export const CLOCK_FONT_SIZE_MIN_PT = 8;
export const CLOCK_FONT_SIZE_MAX_PT = 200;
/** Das Datum unter der Uhrzeit bekommt diesen Anteil der festen Punktgroesse. */
export const CLOCK_DATE_FACTOR = 0.4;
export function resolveClockTimeFontSizePt(config: Record<string, unknown>): number | null {
const value = config.timeFontSizePt;
if (typeof value !== 'number' || !Number.isFinite(value)) {
return null;
}
if (value < CLOCK_FONT_SIZE_MIN_PT || value > CLOCK_FONT_SIZE_MAX_PT) {
return null;
}
return value;
}
@@ -1,5 +1,10 @@
import { cleanup, render, screen } from '@testing-library/react';
import { afterEach, describe, expect, it, vi } from 'vitest';
import {
CLOCK_FONT_SIZE_MAX_PT,
CLOCK_FONT_SIZE_MIN_PT,
resolveClockTimeFontSizePt,
} from './clock-font-size';
// Mock next-intl
vi.mock('next-intl', () => ({
@@ -65,4 +70,87 @@ describe('ClockWidget', () => {
vi.useRealTimers();
});
// --- quick-260916-bwo: Skalierung per Container-Query, feste Punktgroesse ---
// jsdom verwirft clamp()/min() in style.fontSize (gemessen) — deshalb liegt die
// automatische Groesse in einer Tailwind-KLASSE und nur die feste Punktgroesse
// im Inline-Style. Die Tests lesen fuer 'auto' die Klasse, fuer 'fixed' style.
it('Test 3 (quick-260916-bwo): resolveClockTimeFontSizePt laesst nur endliche Zahlen 8..200 durch (T-BWO-01)', () => {
expect(resolveClockTimeFontSizePt({ timeFontSizePt: 36 })).toBe(36);
expect(resolveClockTimeFontSizePt({ timeFontSizePt: 8 })).toBe(8);
expect(resolveClockTimeFontSizePt({ timeFontSizePt: 200 })).toBe(200);
expect(resolveClockTimeFontSizePt({ timeFontSizePt: 36.5 })).toBe(36.5);
expect(resolveClockTimeFontSizePt({ timeFontSizePt: 7 })).toBeNull();
expect(resolveClockTimeFontSizePt({ timeFontSizePt: 201 })).toBeNull();
expect(resolveClockTimeFontSizePt({ timeFontSizePt: '36' })).toBeNull();
expect(resolveClockTimeFontSizePt({ timeFontSizePt: Number.NaN })).toBeNull();
expect(resolveClockTimeFontSizePt({ timeFontSizePt: Number.POSITIVE_INFINITY })).toBeNull();
expect(resolveClockTimeFontSizePt({ timeFontSizePt: null })).toBeNull();
expect(resolveClockTimeFontSizePt({})).toBeNull();
expect(CLOCK_FONT_SIZE_MIN_PT).toBe(8);
expect(CLOCK_FONT_SIZE_MAX_PT).toBe(200);
});
it('Test 4 (quick-260916-bwo): feste Punktgroesse -> Inline-Style 36pt, Datum 14.4pt, data-font-mode fixed', async () => {
vi.useFakeTimers();
vi.setSystemTime(new Date('2026-06-24T12:30:00Z'));
const { ClockWidget } = await import('./clock-widget');
render(
<ClockWidget
instanceId="clock-3"
config={{ timezone: 'Europe/Berlin', showDate: true, timeFontSizePt: 36 }}
isEditMode={false}
/>,
);
const timeEl = screen.getByRole('time');
expect(timeEl.style.fontSize).toBe('36pt');
expect(timeEl.getAttribute('data-font-mode')).toBe('fixed');
expect(screen.getByTestId('clock-date').style.fontSize).toBe('14.4pt');
});
it('Test 5 (quick-260916-bwo): ohne Punktgroesse -> kein Inline-Style, data-font-mode auto, Container-Query-Klassen', async () => {
vi.useFakeTimers();
vi.setSystemTime(new Date('2026-06-24T12:30:00Z'));
const { ClockWidget } = await import('./clock-widget');
render(
<ClockWidget
instanceId="clock-4"
config={{ timezone: 'Europe/Berlin', showDate: true }}
isEditMode={false}
/>,
);
const timeEl = screen.getByRole('time');
expect(timeEl.style.fontSize).toBe('');
expect(timeEl.getAttribute('data-font-mode')).toBe('auto');
expect(timeEl.className).toMatch(/cqw/);
expect(timeEl.className).toMatch(/cqh/);
const dateEl = screen.getByTestId('clock-date');
expect(dateEl.className).toMatch(/cq[wh]/);
expect(dateEl.style.fontSize).toBe('');
});
it('Test 6 (quick-260916-bwo): Zeichenketten-Wert wird ignoriert — auto, kein Inline-Style (T-BWO-01)', async () => {
vi.useFakeTimers();
vi.setSystemTime(new Date('2026-06-24T12:30:00Z'));
const { ClockWidget } = await import('./clock-widget');
render(
<ClockWidget
instanceId="clock-5"
config={{ timezone: 'Europe/Berlin', showDate: true, timeFontSizePt: '36' }}
isEditMode={false}
/>,
);
const timeEl = screen.getByRole('time');
expect(timeEl.style.fontSize).toBe('');
expect(timeEl.getAttribute('data-font-mode')).toBe('auto');
expect(timeEl.className).toMatch(/cqw/);
expect(screen.getByTestId('clock-date').style.fontSize).toBe('');
});
});
@@ -2,6 +2,7 @@
import { useEffect, useState } from 'react';
import type { WidgetProps } from '../widget-registry';
import { CLOCK_DATE_FACTOR, resolveClockTimeFontSizePt } from './clock-font-size';
/**
* Digital clock widget displaying time in a configurable timezone.
@@ -10,10 +11,14 @@ import type { WidgetProps } from '../widget-registry';
* Config:
* - timezone: IANA timezone string (default 'Europe/Berlin')
* - showDate: boolean (default false) — show date below time
* - timeFontSizePt: number | null (quick-260916-bwo) — feste Schriftgroesse der
* Uhrzeit in Punkt; leer/null = automatisch ueber Container-Queries mit der
* Kachelgroesse. Grenzen 8..200 in `clock-font-size.ts` (T-BWO-01).
*/
export function ClockWidget({ config }: WidgetProps) {
const timezone = (config.timezone as string) || 'Europe/Berlin';
const showDate = config.showDate === true;
const fixedPt = resolveClockTimeFontSizePt(config);
const [now, setNow] = useState(() => new Date());
@@ -39,11 +44,16 @@ export function ClockWidget({ config }: WidgetProps) {
});
return (
<div className="flex h-full flex-col items-center justify-center gap-1 p-2">
<div className="flex h-full flex-col items-center justify-center gap-1 p-1">
{/* Automatisch = CSS (Container-Query-Klasse, skaliert mit der Kachel),
fest = Zahl als Inline-Style in pt. Die Trennung ist bewusst: jsdom
verwirft clamp() im Inline-Style, der Browser bekommt die Klasse
ohnehin — und "auto = Klasse, fest = Zahl" ist die einfachere Form. */}
<time
role="time"
className="font-semibold tabular-nums text-foreground"
style={{ fontSize: 'clamp(28px, 4vw, 40px)' }}
data-font-mode={fixedPt === null ? 'auto' : 'fixed'}
className="font-semibold tabular-nums leading-none text-foreground text-[clamp(12px,min(20cqw,50cqh),400px)]"
style={fixedPt === null ? undefined : { fontSize: `${fixedPt}pt` }}
dateTime={now.toISOString()}
>
{timeFormatter.format(now)}
@@ -51,7 +61,8 @@ export function ClockWidget({ config }: WidgetProps) {
{showDate && (
<span
data-testid="clock-date"
className="text-xs text-muted-foreground"
className="text-muted-foreground text-[clamp(10px,min(8cqw,20cqh),160px)]"
style={fixedPt === null ? undefined : { fontSize: `${fixedPt * CLOCK_DATE_FACTOR}pt` }}
>
{dateFormatter.format(now)}
</span>
@@ -171,7 +171,7 @@ export function FavoritesWidget({
// --- Render ---
return (
<div className="flex flex-col h-full overflow-auto p-2 gap-2">
<div className="flex flex-col h-full overflow-auto p-1 gap-2">
{/* View mode toggle (edit mode only) */}
{isEditMode && (
<div className="flex gap-1 widgetNoDrag" aria-label={t('favorites.name')}>
@@ -235,7 +235,7 @@ export function LinkWidget({
// --- Render ---
return (
<div className="flex flex-col h-full overflow-auto p-2 gap-2">
<div className="flex flex-col h-full overflow-auto p-1 gap-2">
{/* View mode toggle (edit mode only) */}
{isEditMode && (
<div className="flex gap-1 widgetNoDrag">
@@ -86,7 +86,7 @@ export function NoteWidget({ instanceId, config }: WidgetProps) {
return (
<div className="flex h-full flex-col overflow-hidden" data-color-mode="auto">
{/* Header: title + pencil toggle */}
<div className="relative flex items-center border-b border-border px-3 py-1.5 gap-2">
<div className="relative flex items-center border-b border-border px-1.5 py-1.5 gap-2">
<input
type="text"
className="flex-1 bg-transparent text-sm font-semibold text-foreground outline-none placeholder:text-muted-foreground"
@@ -86,7 +86,7 @@ export function SearchWidget({ instanceId, config }: WidgetProps) {
);
return (
<div className="flex h-full items-center gap-2 px-3">
<div className="flex h-full items-center gap-2 px-1.5">
{/* Provider dropdown (D-14: ~120px left) */}
<select
role="combobox"
@@ -195,4 +195,13 @@ describe('StopwatchWidget', () => {
const totalSeconds = minutes * 60 + seconds;
expect(totalSeconds).toBeGreaterThanOrEqual(5);
});
it('quick-260916-bwo: die Anzeige skaliert per Container-Query-Klasse, keine Fensterbreiten-Formel im Style', () => {
render(<StopwatchWidget instanceId="sw-cq" config={{}} isEditMode={false} />);
const display = screen.getByTestId('stopwatch-display');
expect(display.className).toMatch(/cqw/);
expect(display.className).toMatch(/cqh/);
expect(display.style.fontSize).toBe('');
});
});
@@ -189,26 +189,28 @@ export function StopwatchWidget({ instanceId, config, isEditMode: _isEditMode }:
const isRunning = sw.state === 'running';
return (
<div className="flex h-full flex-col overflow-hidden p-3">
{/* Timer display */}
<div className="flex h-full flex-col overflow-hidden p-1.5">
{/* Timer display — quick-260916-bwo: skaliert per Container-Query mit der Kachel */}
<div className="flex flex-1 items-center justify-center">
<span
data-testid="stopwatch-display"
className="font-mono font-semibold tabular-nums text-foreground"
style={{ fontSize: 'clamp(24px, 5vw, 48px)' }}
className="font-mono font-semibold tabular-nums leading-none text-foreground text-[clamp(14px,min(16cqw,35cqh),400px)]"
>
{formatMs(displayMs)}
</span>
</div>
{/* Controls */}
<div className="flex items-center justify-center gap-2 py-2">
{/* Controls
quick-260916-dyv: kompakte Bedienleiste, damit die laufende Stoppuhr
(Stop + Runde + Reset) in 4 Spalten passt (ca. 151 px statt ca. 222 px)
und die Kachel auf 4x3 schrumpfen kann. */}
<div className="flex items-center justify-center gap-1 py-1">
{!isRunning ? (
<button
type="button"
aria-label={t('stopwatch.start')}
onClick={handleStart}
className="rounded-md bg-primary px-4 py-1.5 text-sm font-medium text-primary-foreground hover:opacity-90 transition-opacity"
className="rounded-md bg-primary px-2 py-1 text-xs font-medium text-primary-foreground hover:opacity-90 transition-opacity"
>
{t('stopwatch.start')}
</button>
@@ -218,7 +220,7 @@ export function StopwatchWidget({ instanceId, config, isEditMode: _isEditMode }:
type="button"
aria-label={t('stopwatch.stop')}
onClick={handleStop}
className="rounded-md bg-muted px-4 py-1.5 text-sm font-medium text-foreground hover:opacity-90 transition-opacity"
className="rounded-md bg-muted px-2 py-1 text-xs font-medium text-foreground hover:opacity-90 transition-opacity"
>
{t('stopwatch.stop')}
</button>
@@ -226,7 +228,7 @@ export function StopwatchWidget({ instanceId, config, isEditMode: _isEditMode }:
type="button"
aria-label={t('stopwatch.lap')}
onClick={handleLap}
className="rounded-md bg-muted px-4 py-1.5 text-sm font-medium text-foreground hover:opacity-90 transition-opacity"
className="rounded-md bg-muted px-2 py-1 text-xs font-medium text-foreground hover:opacity-90 transition-opacity"
>
{t('stopwatch.lap')}
</button>
@@ -236,7 +238,7 @@ export function StopwatchWidget({ instanceId, config, isEditMode: _isEditMode }:
type="button"
aria-label={t('stopwatch.reset')}
onClick={handleReset}
className="rounded-md border border-border px-4 py-1.5 text-sm font-medium text-muted-foreground hover:text-foreground transition-colors"
className="rounded-md border border-border px-2 py-1 text-xs font-medium text-muted-foreground hover:text-foreground transition-colors"
>
{t('stopwatch.reset')}
</button>
@@ -15,7 +15,14 @@ interface WidgetWrapperProps {
/**
* Wrapper card for all dashboard widgets.
* In edit mode: shows drag handle (top) and delete button (top-right).
*
* quick-260916-dyv: Im Bearbeitungsmodus ist die GANZE Karte der Griff
* (`widget-drag-handle`, `cursor-grab`). Eine 20 px hohe Kopfleiste mit
* Griff-Symbol liegt als Overlay ueber dem oberen Kachelrand — nur optischer
* Hinweis (Tooltip `widgets.dragHint`), kein eigener Griff. Der Loesch-Knopf
* sitzt rechts in dieser Kopfleiste und traegt `data-no-drag`; welche Ziele
* KEIN Ziehen starten (Eingabefelder, Knoepfe, Links, [data-no-drag],
* .widgetNoDrag), entscheidet der cancel-Selektor in dashboard-grid.tsx.
* Renders the actual widget component via WIDGET_REGISTRY lookup.
*/
export function WidgetWrapper({ widget, isEditMode, onRemove }: WidgetWrapperProps) {
@@ -23,50 +30,80 @@ export function WidgetWrapper({ widget, isEditMode, onRemove }: WidgetWrapperPro
const definition = WIDGET_REGISTRY[widget.widgetType as WidgetType];
const WidgetComponent = definition?.component;
const cardClassName = isEditMode
? 'widget-drag-handle relative h-full w-full cursor-grab overflow-hidden rounded-lg border border-primary/40 bg-card shadow-sm active:cursor-grabbing'
: 'relative h-full w-full overflow-hidden rounded-lg border border-primary/20 bg-card shadow-sm';
return (
<div
className="relative h-full w-full overflow-hidden rounded-lg border border-primary/20 bg-card shadow-sm"
className={cardClassName}
data-widget-id={widget.id}
role="article"
aria-label={definition ? t(definition.nameKey) : widget.widgetType}
>
{/* Edit mode: drag handle */}
{/* Edit mode: Overlay-Kopfleiste (Griff-Hinweis) mit Loesch-Knopf rechts.
Bewusst `absolute` und NICHT im Fluss: der Rumpf bleibt h-full, die
Hoehenkette Karte -> Rumpf bleibt definit (cqh loest weiter auf). */}
{isEditMode && (
<div className="widget-drag-handle flex h-[6px] w-full cursor-grab items-center justify-center bg-muted active:cursor-grabbing">
<div className="h-[2px] w-8 rounded-full bg-muted-foreground/40" />
</div>
)}
{/* Edit mode: delete button */}
{isEditMode && (
<button
onClick={(e) => {
e.stopPropagation();
onRemove(widget.id);
}}
className="absolute right-1 top-1 z-10 flex h-6 w-6 items-center justify-center rounded-full bg-card text-muted-foreground transition-colors hover:bg-destructive hover:text-destructive-foreground"
aria-label={t('deleteTooltip')}
title={t('deleteTooltip')}
<div
className="absolute inset-x-0 top-0 z-10 flex h-5 items-center justify-center bg-muted/70"
title={t('dragHint')}
data-testid="widget-drag-head"
>
<svg
xmlns="http://www.w3.org/2000/svg"
width="14"
height="14"
viewBox="0 0 24 24"
fill="none"
stroke="currentColor"
strokeWidth="2"
strokeLinecap="round"
strokeLinejoin="round"
fill="currentColor"
className="text-muted-foreground"
aria-hidden="true"
>
<line x1="18" y1="6" x2="6" y2="18" />
<line x1="6" y1="6" x2="18" y2="18" />
<circle cx="5" cy="9" r="1.5" />
<circle cx="12" cy="9" r="1.5" />
<circle cx="19" cy="9" r="1.5" />
<circle cx="5" cy="15" r="1.5" />
<circle cx="12" cy="15" r="1.5" />
<circle cx="19" cy="15" r="1.5" />
</svg>
</button>
<button
type="button"
onClick={(e) => {
e.stopPropagation();
onRemove(widget.id);
}}
className="absolute right-0.5 top-0 flex h-5 w-5 items-center justify-center rounded-full bg-card text-muted-foreground transition-colors hover:bg-destructive hover:text-destructive-foreground"
aria-label={t('deleteTooltip')}
title={t('deleteTooltip')}
data-no-drag=""
>
<svg
xmlns="http://www.w3.org/2000/svg"
width="12"
height="12"
viewBox="0 0 24 24"
fill="none"
stroke="currentColor"
strokeWidth="2"
strokeLinecap="round"
strokeLinejoin="round"
>
<line x1="18" y1="6" x2="6" y2="18" />
<line x1="6" y1="6" x2="18" y2="18" />
</svg>
</button>
</div>
)}
{/* Widget body */}
<div className={`h-full ${isEditMode ? 'pt-0' : ''}`}>
{/* Widget body.
quick-260916-bwo: Groessen-Container (@container-size -> container-type: size),
damit die Widget-Inhalte per cqw/cqh mit der Kachel skalieren. Braucht eine
definite Hoehe — die kommt ueber h-full aus der Karte, die das RGL-Element
mit Pixelhoehe fuellt. Steht am Rumpf statt an der Karte, weil die Karte
im Bearbeitungsmodus zusaetzlich den Griff traegt.
quick-260916-dyv: Die Kopfleiste liegt als Overlay ueber dem Rumpf und
aendert die Hoehenkette nicht. */}
<div className="@container-size h-full">
{WidgetComponent ? (
<WidgetComponent
instanceId={widget.id}
+9 -1
View File
@@ -2,6 +2,7 @@
import { useEffect, useState } from 'react';
import { useSidebarStore } from '@/lib/stores/sidebar-store';
import { installErrorBuffer } from '@/lib/error-buffer';
import { Header } from '@/components/layout/header';
import { Sidebar } from '@/components/layout/sidebar';
@@ -13,6 +14,12 @@ export function AppShell({ children }: { children: React.ReactNode }) {
setMounted(true);
}, []);
// Fehlerpuffer fuer den Fehler-melden-Knopf (quick-260914-m97): einmal je
// Seitenladung, SSR-sicher, idempotent (StrictMode-Doppeleffekt unschaedlich).
useEffect(() => {
installErrorBuffer();
}, []);
// Desktop: sidebar pushes content via margin-left
// Mobile: sidebar overlays, no margin needed (handled by app-shell-main class in globals.css)
const sidebarWidth = isCollapsed
@@ -23,8 +30,9 @@ export function AppShell({ children }: { children: React.ReactNode }) {
<div className="min-h-screen bg-background">
<Header />
<Sidebar />
{/* Seitenrahmen seit quick-260916-bwo halbiert: p-3 (12 px) statt vorher 24 px (Stufe 6), gilt fuer alle Seiten. */}
<main
className="app-shell-main min-h-[calc(100vh-var(--header-height))] transition-all duration-200 p-6"
className="app-shell-main min-h-[calc(100vh-var(--header-height))] transition-all duration-200 p-3"
style={mounted ? { '--current-sidebar-width': sidebarWidth } as React.CSSProperties : undefined}
>
{children}
@@ -0,0 +1,141 @@
import { cleanup, render, screen, waitFor } from '@testing-library/react';
import { afterEach, describe, expect, it, vi } from 'vitest';
/**
* AppVersionBadge.test — die Versionszeile unten in der Seitenleiste
* (quick-260914-ku1). Vorlage: sidebar.test.tsx (next-intl-Mock, cleanup,
* dynamischer Import nach dem Setzen der Mocks). Seit quick-260916-dcz ist die
* Zeile ein Link zur Seite "Was ist neu" — deshalb der `next/link`-Mock, der
* href, className, title, aria-label und data-testid durchreicht (Tests 5/6).
*/
vi.mock('next/link', () => ({
default: ({
children,
href,
className,
title,
'aria-label': ariaLabel,
'data-testid': testId,
}: {
children: React.ReactNode;
href: string;
className?: string;
title?: string;
'aria-label'?: string;
'data-testid'?: string;
}) => (
<a href={href} className={className} title={title} aria-label={ariaLabel} data-testid={testId}>
{children}
</a>
),
}));
vi.mock('next-intl', () => ({
useTranslations: (ns: string) => (key: string) => {
const map: Record<string, Record<string, string>> = {
sidebar: {
'channel.beta': 'Beta',
'channel.live': 'Live',
'channel.dev': 'Entwicklung',
whatsNew: 'Was ist neu',
},
};
return map[ns]?.[key] ?? key;
},
}));
let mockAppVersion = { version: 'v1.2.3', channel: 'beta' as 'beta' | 'live' | 'dev', commit: 'abc1234' };
const mockLoad = vi.fn();
vi.mock('@/lib/app-version', () => ({
get appVersion() {
return mockAppVersion;
},
loadApiVersion: () => mockLoad(),
}));
afterEach(() => {
cleanup();
vi.restoreAllMocks();
mockLoad.mockReset();
mockAppVersion = { version: 'v1.2.3', channel: 'beta', commit: 'abc1234' };
});
async function importBadge() {
const mod = await import('./app-version-badge');
return mod.AppVersionBadge;
}
describe('AppVersionBadge (quick-260914-ku1)', () => {
it('Test 1 (Zeile): zeigt Version und uebersetzten Kanal', async () => {
mockLoad.mockResolvedValue(null);
const AppVersionBadge = await importBadge();
render(<AppVersionBadge />);
expect(screen.getByTestId('app-version')).toHaveTextContent('v1.2.3 · Beta');
});
it('Test 2 (Tooltip mit API): title nennt Commit und API-Version samt Kanal', async () => {
mockLoad.mockResolvedValue({
name: 'tessera',
version: 'v1.2.3',
channel: 'beta',
commit: 'abc1234',
buildTime: '',
});
const AppVersionBadge = await importBadge();
render(<AppVersionBadge />);
await waitFor(() => {
const title = screen.getByTestId('app-version').getAttribute('title') ?? '';
expect(title).toContain('Commit abc1234');
expect(title).toContain('API v1.2.3 (beta)');
});
});
it('Test 3 (Tooltip ohne API): title nennt den Commit, aber keinen API-Teil', async () => {
mockLoad.mockResolvedValue(null);
const AppVersionBadge = await importBadge();
render(<AppVersionBadge />);
await waitFor(() => {
expect(mockLoad).toHaveBeenCalled();
});
const title = screen.getByTestId('app-version').getAttribute('title') ?? '';
expect(title).toContain('Commit abc1234');
expect(title).not.toContain('API');
});
it('Test 4 (Kanal dev, kein Commit): zeigt dev · Entwicklung und hat kein title-Attribut', async () => {
mockAppVersion = { version: 'dev', channel: 'dev', commit: '' };
mockLoad.mockResolvedValue(null);
const AppVersionBadge = await importBadge();
render(<AppVersionBadge />);
await waitFor(() => {
expect(mockLoad).toHaveBeenCalled();
});
const el = screen.getByTestId('app-version');
expect(el).toHaveTextContent('dev · Entwicklung');
expect(el.hasAttribute('title')).toBe(false);
});
it('Test 5 (Link): die Versionszeile ist ein Link auf /changelog', async () => {
mockLoad.mockResolvedValue(null);
const AppVersionBadge = await importBadge();
render(<AppVersionBadge />);
const el = screen.getByTestId('app-version');
expect(el.tagName).toBe('A');
expect(el).toHaveAttribute('href', '/changelog');
});
it('Test 6 (aria-label): der Link traegt den Namen "Was ist neu"', async () => {
mockLoad.mockResolvedValue(null);
const AppVersionBadge = await importBadge();
render(<AppVersionBadge />);
expect(screen.getByTestId('app-version')).toHaveAttribute('aria-label', 'Was ist neu');
});
});
@@ -0,0 +1,46 @@
'use client';
import { useEffect, useState } from 'react';
import Link from 'next/link';
import { useTranslations } from 'next-intl';
import { type ApiVersionInfo, appVersion, loadApiVersion } from '@/lib/app-version';
/**
* Versionszeile unten in der Seitenleiste: `<Version> · <Kanal>`, z. B.
* `v1.0.0 · Beta` oder lokal `dev · Entwicklung` (quick-260914-ku1).
* Der Tooltip nennt den Web-Commit und, sobald geladen, die API-Version
* samt Kanal. "Commit" und "API" sind in beiden Sprachen gleich.
* Seit quick-260916-dcz ist die Zeile ein Link zur Seite "Was ist neu"
* (/changelog); der Tooltip bleibt, der Linkname steht im aria-label.
*/
export function AppVersionBadge() {
const t = useTranslations('sidebar');
const [api, setApi] = useState<ApiVersionInfo | null>(null);
useEffect(() => {
let active = true;
loadApiVersion().then((info) => {
if (active) setApi(info);
});
return () => {
active = false;
};
}, []);
const parts: string[] = [];
if (appVersion.commit) parts.push(`Commit ${appVersion.commit}`);
if (api) parts.push(`API ${api.version} (${api.channel})`);
const title = parts.length > 0 ? parts.join(' · ') : undefined;
return (
<Link
href="/changelog"
data-testid="app-version"
aria-label={t('whatsNew')}
title={title}
className="block truncate text-xs text-muted-foreground transition-colors hover:text-foreground hover:underline"
>
{appVersion.version} · {t(`channel.${appVersion.channel}`)}
</Link>
);
}
@@ -8,6 +8,7 @@ import { useSidebarStore } from '@/lib/stores/sidebar-store';
import { useAuthStore } from '@/lib/stores/auth-store';
import { fetchCurrentUser, logout } from '@/lib/auth-actions';
import { ThemeToggle } from '@/components/theme-toggle';
import { BugReportButton } from '@/components/bug-report/bug-report-button';
import { usePathname } from 'next/navigation';
export function Header() {
@@ -109,6 +110,7 @@ export function Header() {
{/* Right: Actions */}
<div className="flex items-center gap-2">
<BugReportButton />
<ThemeToggle />
{/* User avatar dropdown */}
@@ -64,6 +64,12 @@ vi.mock('@/components/layout/sidebar-footer', () => ({
SidebarFooter: () => <div data-testid="sidebar-footer" />,
}));
// Das Abzeichen ruft `loadApiVersion()` und damit `fetch` — ohne Modul-Mock
// bekaeme es das Modul-Array aus `stubFetch()` (quick-260914-ku1).
vi.mock('@/components/layout/app-version-badge', () => ({
AppVersionBadge: () => <div data-testid="app-version-badge" />,
}));
const mockActiveModules = [
{ id: 'm1', slug: 'domaincheck', name: 'Domaincheck', category: 'Domain-Tools' },
{ id: 'm2', slug: 'converter', name: 'Converter', category: 'Utilities' },
@@ -178,4 +184,15 @@ describe('Sidebar', () => {
expect(newCallCount).toBeGreaterThan(initialCallCount);
});
});
it('renders the version badge below the navigation', async () => {
const Sidebar = await importSidebar();
render(<Sidebar />);
await waitFor(() => {
expect(screen.getByText('Dashboard')).toBeInTheDocument();
});
expect(screen.getByTestId('app-version-badge')).toBeInTheDocument();
});
});
@@ -8,6 +8,7 @@ import { TesseraLogo } from '@/components/brand/tessera-logo';
import { useSidebarStore } from '@/lib/stores/sidebar-store';
import { useMarketplaceStore } from '@/lib/stores/marketplace-store';
import { SidebarSearch } from '@/components/layout/sidebar-search';
import { AppVersionBadge } from '@/components/layout/app-version-badge';
const API_URL = process.env.NEXT_PUBLIC_API_URL || 'http://localhost:3001';
@@ -198,6 +199,13 @@ export function Sidebar() {
</button>
</div>
{/* Versionszeile (quick-260914-ku1): bewusst ohne `hidden md:block`, damit
auch die mobile Schublade sie zeigt; eingeklappt nichts (Muster oben). */}
{!isCollapsed && (
<div className="border-t border-sidebar-border px-4 py-2">
<AppVersionBadge />
</div>
)}
</div>
);
@@ -0,0 +1,76 @@
import { cleanup, render, screen, waitFor } from '@testing-library/react';
import userEvent from '@testing-library/user-event';
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
import de from '@/messages/de.json';
import { fetchSmtp, saveSmtp } from '@/lib/settings-api';
import { SmtpSettingsForm } from './smtp-settings-form';
/**
* smtp-settings-form.test — NEU (quick-260914-m97). Das SMTP-Formular
* hatte bisher keine Testdatei. Zwei Tests fuer das neue Feld
* „Fehlermeldungen an“: Vorbelegung aus GET /settings/smtp und der
* PUT-Vertrag mit `saveSmtpConfig` (Wert bzw. `null` zum Loeschen).
*/
vi.mock('@/lib/settings-api', () => ({
fetchSmtp: vi.fn(),
saveSmtp: vi.fn(),
testSmtp: vi.fn(),
}));
vi.mock('next-intl', async () => {
const messages = (await import('@/messages/de.json')).default as Record<string, unknown>;
const lookup = (path: string): string | undefined =>
path.split('.').reduce<unknown>((o, k) => (o && typeof o === 'object' ? (o as any)[k] : undefined), messages) as
| string
| undefined;
return {
useTranslations: (ns?: string) => (key: string) => lookup(ns ? `${ns}.${key}` : key) ?? key,
};
});
const LABEL = de.settings.smtp.bugReportRecipient;
beforeEach(() => {
vi.mocked(fetchSmtp).mockResolvedValue({
host: 'h',
port: 587,
encryption: 'starttls',
fromAddress: 'a@b.invalid',
hasPassword: false,
bugReportRecipient: 'fehler@b.invalid',
});
vi.mocked(saveSmtp).mockResolvedValue({} as any);
});
afterEach(() => {
cleanup();
vi.clearAllMocks();
});
describe('SmtpSettingsForm — Feld Fehlermeldungen an (quick-260914-m97)', () => {
it('Test 1: das Feld ist aus GET /settings/smtp vorbelegt', async () => {
render(<SmtpSettingsForm />);
const input = (await screen.findByLabelText(LABEL)) as HTMLInputElement;
await waitFor(() => expect(input.value).toBe('fehler@b.invalid'));
expect(input.type).toBe('email');
});
it('Test 2: PUT-Payload traegt den Wert; leeres Feld -> null', async () => {
const user = userEvent.setup();
render(<SmtpSettingsForm />);
const input = (await screen.findByLabelText(LABEL)) as HTMLInputElement;
await waitFor(() => expect(input.value).toBe('fehler@b.invalid'));
await user.clear(input);
await user.type(input, 'neu@b.invalid');
await user.click(screen.getByRole('button', { name: de.settings.smtp.save }));
await waitFor(() => expect(saveSmtp).toHaveBeenCalledTimes(1));
expect(vi.mocked(saveSmtp).mock.calls[0][0]).toMatchObject({ bugReportRecipient: 'neu@b.invalid' });
await user.clear(input);
await user.click(screen.getByRole('button', { name: de.settings.smtp.save }));
await waitFor(() => expect(saveSmtp).toHaveBeenCalledTimes(2));
expect(vi.mocked(saveSmtp).mock.calls[1][0]).toMatchObject({ bugReportRecipient: null });
});
});
@@ -23,6 +23,7 @@ interface FormState {
username: string;
password: string; // T-07-17: always starts blank; never pre-filled from server
fromAddress: string;
bugReportRecipient: string; // quick-260914-m97: Postfach fuer den Fehler-melden-Knopf
}
const DEFAULT_FORM: FormState = {
@@ -32,6 +33,7 @@ const DEFAULT_FORM: FormState = {
username: '',
password: '',
fromAddress: '',
bugReportRecipient: '',
};
type TestFeedback =
@@ -70,6 +72,7 @@ export function SmtpSettingsForm() {
username: config.username ?? '',
password: '', // T-07-17: never pre-filled
fromAddress: config.fromAddress,
bugReportRecipient: config.bugReportRecipient ?? '',
});
}
})
@@ -95,6 +98,8 @@ export function SmtpSettingsForm() {
if (form.username.trim()) payload.username = form.username.trim();
// T-07-17: only include password when user has typed a new one
if (form.password) payload.password = form.password;
// quick-260914-m97: das Formular ist der einzige Klient — leer bedeutet loeschen (null)
payload.bugReportRecipient = form.bugReportRecipient.trim() || null;
return payload;
};
@@ -300,6 +305,26 @@ export function SmtpSettingsForm() {
</p>
</div>
{/* Fehlermeldungen an (quick-260914-m97) */}
<div>
<label htmlFor="smtp-bug-report-recipient" className={labelClass}>
{t('smtp.bugReportRecipient')}
</label>
<input
id="smtp-bug-report-recipient"
type="email"
placeholder="fehler@example.com"
className={inputClass}
value={form.bugReportRecipient}
onChange={(e) =>
setForm((prev) => ({ ...prev, bugReportRecipient: e.target.value }))
}
/>
<p className="mt-1 text-xs text-muted-foreground">
{t('smtp.bugReportRecipientHelp')}
</p>
</div>
{/* Test-E-Mail Empfänger */}
<div>
<label htmlFor="smtp-test-to" className={labelClass}>
@@ -0,0 +1,107 @@
import { cleanup, fireEvent, render, screen } from '@testing-library/react';
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
import de from '@/messages/de.json';
import { updateWidgetConfig } from '@/lib/dashboard-api';
import { WidgetSettingsPanel } from './widget-settings-panel';
/**
* widget-settings-panel.test — NEU (quick-260916-bwo). Das Einstellungsfeld
* hatte bisher keine Testdatei. Vier Tests fuer das Zahlenfeld
* „Schriftgroesse der Uhrzeit (Punkt)“: Vorbelegung, Uebernahme bei Blur,
* leer = automatisch (null) bei Enter, Grenzen 8..200 mit Fehlermeldung und
* OHNE Aufruf (T-BWO-01 — die Grenzen leben in clock-font-size.ts und gelten
* fuer Formular und Widget gleichermassen). Texte aus der echten de.json.
*/
vi.mock('next-intl', async () => {
const messages = (await import('@/messages/de.json')).default as Record<string, unknown>;
const lookup = (path: string): string | undefined =>
path.split('.').reduce<unknown>((o, k) => (o && typeof o === 'object' ? (o as any)[k] : undefined), messages) as
| string
| undefined;
return {
useTranslations: (ns?: string) => (key: string) => lookup(ns ? `${ns}.${key}` : key) ?? key,
};
});
vi.mock('@/lib/dashboard-api', () => ({
updateWidgetConfig: vi.fn().mockResolvedValue(undefined),
}));
vi.mock('next/link', () => ({
default: ({ href, children }: { href: string; children: React.ReactNode }) => <a href={href}>{children}</a>,
}));
vi.mock('@/components/settings/search-provider-form', () => ({
SearchProviderForm: () => null,
}));
const clockTexts = (de as { widgets: { clock: Record<string, string> } }).widgets.clock;
const WIDGET = { id: 'c1', widgetType: 'clock', config: { timezone: 'Europe/Berlin', timeFontSizePt: 24 } };
function renderExpanded() {
const onWidgetUpdate = vi.fn();
render(<WidgetSettingsPanel widgets={[WIDGET]} onWidgetUpdate={onWidgetUpdate} />);
fireEvent.click(screen.getByRole('button', { name: /Uhr #1/ }));
const input = screen.getByLabelText(clockTexts.fontSizeLabel) as HTMLInputElement;
return { onWidgetUpdate, input };
}
beforeEach(() => {
vi.clearAllMocks();
});
afterEach(() => {
cleanup();
});
describe('WidgetSettingsPanel — Schriftgroesse der Uhrzeit (quick-260916-bwo)', () => {
it('Test 1: das Zahlenfeld ist aus der Konfiguration vorbelegt, mit Grenzen, Platzhalter und Hilfetext', () => {
const { input } = renderExpanded();
expect(input.value).toBe('24');
expect(input.type).toBe('number');
expect(input.min).toBe('8');
expect(input.max).toBe('200');
expect(input.placeholder).toBe(clockTexts.fontSizeAuto);
expect(screen.getByText(clockTexts.fontSizeHint)).toBeInTheDocument();
});
it('Test 2: eine Zahl im Bereich wird beim Verlassen des Felds uebernommen', async () => {
const { input, onWidgetUpdate } = renderExpanded();
fireEvent.change(input, { target: { value: '36' } });
fireEvent.blur(input);
await vi.waitFor(() => expect(onWidgetUpdate).toHaveBeenCalledWith('c1', { timeFontSizePt: 36 }));
expect(updateWidgetConfig).toHaveBeenCalledTimes(1);
expect(updateWidgetConfig).toHaveBeenCalledWith('c1', { timeFontSizePt: 36 });
});
it('Test 3: leeres Feld plus Enter -> automatisch (timeFontSizePt null), keine Fehlermeldung', async () => {
const { input } = renderExpanded();
fireEvent.change(input, { target: { value: '' } });
fireEvent.keyDown(input, { key: 'Enter' });
await vi.waitFor(() => expect(updateWidgetConfig).toHaveBeenCalledWith('c1', { timeFontSizePt: null }));
expect(screen.queryByRole('alert')).not.toBeInTheDocument();
});
it('Test 4: ausserhalb 8..200 -> Fehlermeldung, aria-invalid, KEIN Aufruf', () => {
const { input } = renderExpanded();
fireEvent.change(input, { target: { value: '300' } });
fireEvent.blur(input);
expect(updateWidgetConfig).not.toHaveBeenCalled();
expect(screen.getByRole('alert')).toHaveTextContent(clockTexts.fontSizeInvalid);
expect(input.getAttribute('aria-invalid')).toBe('true');
fireEvent.change(input, { target: { value: '7' } });
fireEvent.blur(input);
expect(updateWidgetConfig).not.toHaveBeenCalled();
expect(screen.getByRole('alert')).toBeInTheDocument();
});
});
@@ -6,6 +6,11 @@ import Link from 'next/link';
import { WIDGET_REGISTRY, type WidgetType } from '@/components/dashboard/widget-registry';
import { SearchProviderForm } from '@/components/settings/search-provider-form';
import { updateWidgetConfig } from '@/lib/dashboard-api';
import {
CLOCK_FONT_SIZE_MAX_PT,
CLOCK_FONT_SIZE_MIN_PT,
resolveClockTimeFontSizePt,
} from '@/components/dashboard/widgets/clock-font-size';
/**
* IANA timezones offered for clock configuration (D-12).
@@ -206,6 +211,35 @@ function ClockConfig({
const timezone = (config.timezone as string) || 'Europe/Berlin';
const showDate = config.showDate === true;
// quick-260916-bwo: feste Schriftgroesse der Uhrzeit in Punkt (leer = automatisch).
// Entwurf als Text im Feld, Uebernahme bei Blur oder Enter; Grenzen aus
// clock-font-size.ts — dieselben, die das Widget beim Rendern anwendet (T-BWO-01).
const [fontSizeDraft, setFontSizeDraft] = useState(() => {
const pt = resolveClockTimeFontSizePt(config);
return pt === null ? '' : String(pt);
});
const [fontSizeError, setFontSizeError] = useState(false);
const commitFontSize = () => {
const raw = fontSizeDraft.trim();
if (raw === '') {
setFontSizeError(false);
if (resolveClockTimeFontSizePt(config) !== null) {
onChange({ timeFontSizePt: null });
}
return;
}
const n = Number(raw);
if (!Number.isFinite(n) || n < CLOCK_FONT_SIZE_MIN_PT || n > CLOCK_FONT_SIZE_MAX_PT) {
setFontSizeError(true);
return;
}
setFontSizeError(false);
if (n !== resolveClockTimeFontSizePt(config)) {
onChange({ timeFontSizePt: n });
}
};
return (
<div className="space-y-4">
{/* Timezone select (D-12) */}
@@ -243,6 +277,42 @@ function ClockConfig({
{t('clock.dateHint')}
</label>
</div>
{/* Schriftgroesse der Uhrzeit in Punkt (quick-260916-bwo) */}
<div>
<label htmlFor="clock-font-size" className="mb-1 block text-sm text-foreground">
{t('clock.fontSizeLabel')}
</label>
<input
id="clock-font-size"
type="number"
inputMode="decimal"
min={CLOCK_FONT_SIZE_MIN_PT}
max={CLOCK_FONT_SIZE_MAX_PT}
step={1}
placeholder={t('clock.fontSizeAuto')}
value={fontSizeDraft}
onChange={(e) => setFontSizeDraft(e.target.value)}
onBlur={commitFontSize}
onKeyDown={(e) => {
if (e.key === 'Enter') {
e.preventDefault();
commitFontSize();
}
}}
aria-invalid={fontSizeError || undefined}
aria-describedby="clock-font-size-hint"
className="h-9 w-full max-w-xs rounded border border-border bg-background px-3 text-sm text-foreground"
/>
<p id="clock-font-size-hint" className="mt-1 text-xs text-muted-foreground">
{t('clock.fontSizeHint')}
</p>
{fontSizeError && (
<p role="alert" className="mt-1 text-xs text-destructive">
{t('clock.fontSizeInvalid')}
</p>
)}
</div>
</div>
);
}
+84
View File
@@ -0,0 +1,84 @@
import { afterEach, describe, expect, it, vi } from 'vitest';
/**
* app-version.test — Versionsstempel der Web-Oberflaeche (quick-260914-ku1).
*
* `appVersion` wird beim Laden des Moduls aus `NEXT_PUBLIC_APP_*` gelesen und
* `loadApiVersion()` memoisiert die Antwort von `GET /health/version` —
* deshalb setzt jeder Test die Module zurueck und importiert dynamisch,
* nachdem Umgebung und `fetch` gestubbt sind (Muster: module-access-gate.test.tsx).
*/
afterEach(() => {
vi.unstubAllEnvs();
vi.unstubAllGlobals();
});
async function importFresh() {
vi.resetModules();
return import('./app-version');
}
describe('app-version (quick-260914-ku1)', () => {
it('Test 1 (Vorgaben): ohne NEXT_PUBLIC_APP_* ist appVersion dev/dev ohne Commit', async () => {
vi.stubEnv('NEXT_PUBLIC_APP_VERSION', undefined);
vi.stubEnv('NEXT_PUBLIC_APP_CHANNEL', undefined);
vi.stubEnv('NEXT_PUBLIC_APP_COMMIT', undefined);
const mod = await importFresh();
expect(mod.appVersion).toEqual({ version: 'dev', channel: 'dev', commit: '' });
});
it('Test 2 (Umgebung): NEXT_PUBLIC_APP_VERSION/_CHANNEL/_COMMIT werden woertlich durchgereicht', async () => {
vi.stubEnv('NEXT_PUBLIC_APP_VERSION', 'v1.2.3');
vi.stubEnv('NEXT_PUBLIC_APP_CHANNEL', 'beta');
vi.stubEnv('NEXT_PUBLIC_APP_COMMIT', 'abc1234');
const mod = await importFresh();
expect(mod.appVersion).toEqual({ version: 'v1.2.3', channel: 'beta', commit: 'abc1234' });
});
it('Test 3 (Normalisierung): ein unbekannter Kanal wird zu dev', async () => {
vi.stubEnv('NEXT_PUBLIC_APP_VERSION', 'v1.2.3');
vi.stubEnv('NEXT_PUBLIC_APP_CHANNEL', 'gamma');
vi.stubEnv('NEXT_PUBLIC_APP_COMMIT', 'abc1234');
const mod = await importFresh();
expect(mod.appVersion.channel).toBe('dev');
});
it('Test 4 (Laden, memoisiert): zwei Aufrufe liefern das Objekt, fetch laeuft genau einmal mit Cookie', async () => {
const payload = {
name: 'tessera',
version: 'v1.2.3',
channel: 'beta',
commit: 'abc1234',
buildTime: 'x',
};
const fetchMock = vi.fn(() =>
Promise.resolve({ ok: true, json: () => Promise.resolve(payload) }),
);
vi.stubGlobal('fetch', fetchMock);
const mod = await importFresh();
const first = await mod.loadApiVersion();
const second = await mod.loadApiVersion();
expect(first).toEqual(payload);
expect(second).toEqual(payload);
expect(fetchMock).toHaveBeenCalledTimes(1);
const [url, options] = fetchMock.mock.calls[0] as unknown as [string, RequestInit];
expect(url.endsWith('/health/version')).toBe(true);
expect(options).toMatchObject({ credentials: 'include' });
});
it('Test 5 (still bei Fehler): Netzfehler und ok=false liefern null, nichts wird geworfen', async () => {
vi.stubGlobal('fetch', vi.fn(() => Promise.reject(new Error('netz'))));
const rejected = await importFresh();
await expect(rejected.loadApiVersion()).resolves.toBeNull();
vi.stubGlobal(
'fetch',
vi.fn(() => Promise.resolve({ ok: false, json: () => Promise.resolve({}) })),
);
const notOk = await importFresh();
await expect(notOk.loadApiVersion()).resolves.toBeNull();
});
});
+63
View File
@@ -0,0 +1,63 @@
/**
* Versionsstempel der Web-Oberflaeche (quick-260914-ku1).
*
* Quelle fuer das Abzeichen unten in der Seitenleiste (`AppVersionBadge`)
* UND fuer den kommenden Fehler-melden-Knopf: beide brauchen die Fassung,
* die der Anwender gerade benutzt.
*
* Wichtig: Next.js ersetzt `process.env.NEXT_PUBLIC_*` nur dann zur Bauzeit
* im Browser-Bundle, wenn der Ausdruck woertlich mit vollem Namen im Code
* steht — kein Destructuring, kein `process.env[name]`. Sonst ist der Wert
* im Browser leer. Die Werte setzt `apps/web/Dockerfile` (builder-Stufe)
* aus den Build-Args des CI-Skripts `.gitea/scripts/publish-images.sh`;
* lokal greifen die Vorgaben `dev`.
*/
export type AppChannel = 'beta' | 'live' | 'dev';
export interface AppVersionInfo {
version: string;
channel: AppChannel;
commit: string;
}
/**
* Spiegel von `VersionResponse` aus `packages/shared`: `apps/web` haengt
* nicht von `@tessera/shared` ab, und ein neuer Import wuerde Lockfile und
* die deps-Stufe des Dockerfiles aendern. Die API-Wahrheit bleibt dort.
*/
export interface ApiVersionInfo {
name: string;
version: string;
channel: string;
commit: string;
buildTime: string;
}
const API_URL = process.env.NEXT_PUBLIC_API_URL || 'http://localhost:3001';
function normalizeChannel(raw: string | undefined): AppChannel {
if (raw === 'beta' || raw === 'live') return raw;
return 'dev';
}
export const appVersion: AppVersionInfo = {
version: process.env.NEXT_PUBLIC_APP_VERSION || 'dev',
channel: normalizeChannel(process.env.NEXT_PUBLIC_APP_CHANNEL),
commit: process.env.NEXT_PUBLIC_APP_COMMIT || '',
};
let apiVersionPromise: Promise<ApiVersionInfo | null> | null = null;
/**
* Laedt `GET /health/version` genau einmal je Seitenladung (memoisiert);
* jeder Fehler (Netz, Nicht-2xx) ist still und liefert `null`.
*/
export function loadApiVersion(): Promise<ApiVersionInfo | null> {
if (!apiVersionPromise) {
apiVersionPromise = fetch(`${API_URL}/health/version`, { credentials: 'include' })
.then((res) => (res.ok ? (res.json() as Promise<ApiVersionInfo>) : null))
.catch(() => null);
}
return apiVersionPromise;
}
+109
View File
@@ -0,0 +1,109 @@
/**
* bug-report-api — Bildaufnahme und Versand des Fehler-melden-Knopfs
* (quick-260914-m97).
*
* `captureScreenshot` rastert `document.body` ueber `html-to-image`
* (SVG `foreignObject`, der Browser zeichnet selbst — deshalb stimmen die
* OKLCH-Farben von Tailwind 4, an denen `html2canvas` scheitert). Die
* Bibliothek wird erst beim Klick dynamisch geladen. Die laengste Kante
* ist auf 1600 px begrenzt (`computeCaptureSize`), `pixelRatio: 1`, keine
* Schrift-Einbettung (`skipFonts` — das Projekt hat keinen Webfont).
*
* `sendBugReport` schickt `multipart/form-data` an `POST /bug-reports`
* — das Bild als Datei, alle uebrigen Felder als Text — mit Cookie
* (`credentials: 'include'`) und OHNE eigenen Content-Type-Header: die
* Multipart-Grenze setzt der Browser selbst.
*/
const API_URL = process.env.NEXT_PUBLIC_API_URL || 'http://localhost:3001';
/**
* Zielmass fuer die Aufnahme: laengste Kante hoechstens `maxEdge`,
* Seitenverhaeltnis bleibt, nie kleiner als 1x1 (kein 0-Canvas).
* Reine Funktion, direkt getestet.
*/
export function computeCaptureSize(
width: number,
height: number,
maxEdge = 1600,
): { width: number; height: number } {
const w = Math.max(1, Math.round(width || 0));
const h = Math.max(1, Math.round(height || 0));
const scale = Math.min(1, maxEdge / Math.max(w, h));
return {
width: Math.max(1, Math.round(w * scale)),
height: Math.max(1, Math.round(h * scale)),
};
}
/**
* Nimmt die aktuelle Seite als PNG-Data-URL auf. Liefert `null` statt zu
* werfen: das Bild ist eine Beigabe, der Bericht geht auch ohne.
*/
export async function captureScreenshot(): Promise<string | null> {
try {
const { toPng } = await import('html-to-image');
const node = document.body;
const size = computeCaptureSize(node.scrollWidth, node.scrollHeight);
return await toPng(node, {
pixelRatio: 1,
skipFonts: true,
cacheBust: true,
canvasWidth: size.width,
canvasHeight: size.height,
filter: (n: Node) => !(n instanceof HTMLElement && n.dataset.bugReportIgnore === 'true'),
});
} catch {
return null;
}
}
/** Base64-Teil einer Data-URL -> PNG-Blob (per `atob`, kein fetch). */
export function dataUrlToBlob(dataUrl: string): Blob {
const comma = dataUrl.indexOf(',');
const base64 = comma >= 0 ? dataUrl.slice(comma + 1) : dataUrl;
const binary = atob(base64);
const bytes = new Uint8Array(binary.length);
for (let i = 0; i < binary.length; i++) bytes[i] = binary.charCodeAt(i);
return new Blob([bytes], { type: 'image/png' });
}
export interface BugReportPayload {
description: string;
page: string;
webVersion: string;
webChannel: string;
webCommit: string;
userAgent: string;
viewport: string;
clientTime: string;
errors: string[];
screenshot: Blob | null;
}
export type BugReportResult = { ok: true } | { ok: false; status: number };
export async function sendBugReport(p: BugReportPayload): Promise<BugReportResult> {
const body = new FormData();
body.append('description', p.description);
body.append('page', p.page);
body.append('webVersion', p.webVersion);
body.append('webChannel', p.webChannel);
body.append('webCommit', p.webCommit);
body.append('userAgent', p.userAgent);
body.append('viewport', p.viewport);
body.append('clientTime', p.clientTime);
for (const line of p.errors) body.append('errors', line);
if (p.screenshot) body.append('screenshot', p.screenshot, 'screenshot.png');
try {
const res = await fetch(`${API_URL}/bug-reports`, {
method: 'POST',
credentials: 'include',
body,
});
return res.ok ? { ok: true } : { ok: false, status: res.status };
} catch {
return { ok: false, status: 0 };
}
}
+190
View File
@@ -0,0 +1,190 @@
import { afterEach, describe, expect, it, vi } from 'vitest';
import { filterChangelogForChannel } from './changelog';
/**
* changelog.test — Kanalregel fuer die Seite "Was ist neu" (quick-260916-dcz).
*
* `filterChangelogForChannel` ist eine reine Funktion ueber dem Markdown-Text
* von CHANGELOG.md: auf `live` verschwindet der Abschnitt "Unveröffentlicht",
* auf `beta`/`dev` bleibt er mit der Ueberschrift "Noch nicht freigegeben
* (Beta)"; H1 und Vorspann entfallen immer. Test 1 ist die Falsifizierung (a)
* des Plans: er wird rot, sobald die Funktion den Abschnitt nicht entfernt.
* Tests 9/10 pruefen die Bauzeit-Einbettung ueber `TESSERA_CHANGELOG_MD`
* (Muster: app-version.test.ts — stubEnv + resetModules + dynamischer Import).
*/
const SAMPLE = [
'# Änderungen an Tessera',
'',
'Vorspann: die neueste Version steht oben.',
'',
'## Unveröffentlicht',
'',
'### Geändert',
'',
'- Punkt U1 (noch nicht freigegeben)',
'- Punkt U2 (noch nicht freigegeben)',
'',
'## 1.0.0 – 2026-09-15',
'',
'### Neu',
'',
'- Punkt A der Version 1.0.0',
'- Punkt B der Version 1.0.0',
'',
'## 0.9.0 – 2026-09-01',
'',
'### Neu',
'',
'- Punkt C der Version 0.9.0',
'',
].join('\n');
afterEach(() => {
vi.unstubAllEnvs();
});
describe('filterChangelogForChannel (quick-260916-dcz)', () => {
it('Test 1 (live): entfernt den Abschnitt Unveröffentlicht samt Punkten, behaelt die Versionen in Reihenfolge', () => {
const result = filterChangelogForChannel(SAMPLE, 'live');
expect(result.hasUnreleased).toBe(false);
expect(result.markdown).not.toContain('## Unveröffentlicht');
expect(result.markdown).not.toContain('Punkt U1');
expect(result.markdown).not.toContain('Punkt U2');
expect(result.markdown).toContain('## 1.0.0 – 2026-09-15');
expect(result.markdown).toContain('## 0.9.0 – 2026-09-01');
expect(result.markdown).toContain('- Punkt A der Version 1.0.0');
expect(result.markdown).toContain('- Punkt C der Version 0.9.0');
expect(result.markdown.indexOf('## 1.0.0')).toBeLessThan(result.markdown.indexOf('## 0.9.0'));
});
it('Test 2 (beta): ersetzt die Ueberschrift durch "Noch nicht freigegeben (Beta)", Punkte bleiben', () => {
const result = filterChangelogForChannel(SAMPLE, 'beta');
expect(result.hasUnreleased).toBe(true);
expect(result.markdown).toContain('## Noch nicht freigegeben (Beta)');
expect(result.markdown).not.toContain('## Unveröffentlicht');
expect(result.markdown).toContain('- Punkt U1');
expect(result.markdown).toContain('- Punkt U2');
expect(result.markdown).toContain('## 1.0.0 – 2026-09-15');
});
it('Test 3 (dev): verhaelt sich wie beta', () => {
const result = filterChangelogForChannel(SAMPLE, 'dev');
expect(result.hasUnreleased).toBe(true);
expect(result.markdown).toContain('## Noch nicht freigegeben (Beta)');
expect(result.markdown).not.toContain('## Unveröffentlicht');
expect(result.markdown).toContain('- Punkt U1');
});
it('Test 4 (eigenes Label): options.unreleasedHeading bestimmt die Ueberschrift', () => {
const result = filterChangelogForChannel(SAMPLE, 'beta', {
unreleasedHeading: 'Not yet released (beta)',
});
expect(result.markdown).toContain('## Not yet released (beta)');
expect(result.markdown).not.toContain('## Noch nicht freigegeben (Beta)');
});
it('Test 5 (leerer Abschnitt, beta): Unveröffentlicht ohne Listenpunkt wird ausgeblendet', () => {
const empty = [
'# Titel',
'',
'## Unveröffentlicht',
'',
'### Neu',
'',
'## 1.0.0 – 2026-09-15',
'',
'- Punkt A der Version 1.0.0',
'',
].join('\n');
const result = filterChangelogForChannel(empty, 'beta');
expect(result.hasUnreleased).toBe(false);
expect(result.markdown).not.toContain('Unveröffentlicht');
expect(result.markdown).not.toContain('Noch nicht freigegeben');
expect(result.markdown).toContain('## 1.0.0 – 2026-09-15');
expect(result.markdown).toContain('- Punkt A der Version 1.0.0');
});
it('Test 6 (kein Abschnitt): ohne Unveröffentlicht bleiben die Versionsabschnitte unveraendert', () => {
const noUnreleased = [
'# Titel',
'',
'## 1.0.0 – 2026-09-15',
'',
'### Neu',
'',
'- Punkt A der Version 1.0.0',
'',
'## 0.9.0 – 2026-09-01',
'',
'- Punkt C der Version 0.9.0',
'',
].join('\n');
const expected = [
'## 1.0.0 – 2026-09-15',
'',
'### Neu',
'',
'- Punkt A der Version 1.0.0',
'',
'## 0.9.0 – 2026-09-01',
'',
'- Punkt C der Version 0.9.0',
'',
].join('\n');
const beta = filterChangelogForChannel(noUnreleased, 'beta');
const live = filterChangelogForChannel(noUnreleased, 'live');
expect(beta.hasUnreleased).toBe(false);
expect(live.hasUnreleased).toBe(false);
expect(beta.markdown).toBe(expected);
expect(live.markdown).toBe(expected);
});
it('Test 7 (Hierarchie): H1 und Vorspann fehlen, Ergebnis beginnt mit "## ", "### " bleibt', () => {
const result = filterChangelogForChannel(SAMPLE, 'beta');
expect(result.markdown).not.toContain('# Änderungen an Tessera');
expect(result.markdown).not.toContain('Vorspann:');
expect(result.markdown.trim().startsWith('## ')).toBe(true);
expect(result.markdown).toContain('### Geändert');
expect(result.markdown).toContain('### Neu');
});
it('Test 8 (CRLF): Windows-Zeilenenden werden normalisiert, live entfernt den Abschnitt ebenfalls', () => {
const crlf = SAMPLE.replace(/\n/g, '\r\n');
const result = filterChangelogForChannel(crlf, 'live');
expect(result.hasUnreleased).toBe(false);
expect(result.markdown).not.toContain('\r');
expect(result.markdown).not.toContain('Unveröffentlicht');
expect(result.markdown).toContain('## 1.0.0 – 2026-09-15');
});
it('Test 9 (Einbettung): changelogMarkdown ist exakt der Wert von TESSERA_CHANGELOG_MD', async () => {
const text = '# T\n\n## 1.0.0 – 2026-01-01\n\n- x';
vi.stubEnv('TESSERA_CHANGELOG_MD', text);
vi.resetModules();
const mod = await import('./changelog');
expect(mod.changelogMarkdown).toBe(text);
});
it('Test 10 (ohne Variable): changelogMarkdown ist ein leerer String', async () => {
vi.stubEnv('TESSERA_CHANGELOG_MD', '');
vi.resetModules();
const empty = await import('./changelog');
expect(empty.changelogMarkdown).toBe('');
vi.stubEnv('TESSERA_CHANGELOG_MD', undefined);
vi.resetModules();
const unset = await import('./changelog');
expect(unset.changelogMarkdown).toBe('');
});
});
+84
View File
@@ -0,0 +1,84 @@
import type { AppChannel } from './app-version';
/**
* Aenderungsliste fuer die Seite "Was ist neu" (quick-260916-dcz).
*
* Quelle ist CHANGELOG.md im Wurzelverzeichnis; `apps/web/next.config.ts` liest
* die Datei zur Bauzeit und legt den Text als `env.TESSERA_CHANGELOG_MD` ab.
* Dieses Modul darf NUR von der Server-Seite (`app/(portal)/changelog/page.tsx`)
* importiert werden — sonst landet der Text in oeffentlich abrufbaren
* Client-Chunks unter /_next/static.
*
* Kanalregel (`filterChangelogForChannel`): auf `live` fehlt der Abschnitt
* "Unveröffentlicht" vollstaendig; auf `beta` und `dev` bleibt er und traegt
* die Ueberschrift "Noch nicht freigegeben (Beta)" (uebersetzbar). Ein leerer
* Abschnitt (ohne Listenpunkt) wird auf allen Kanaelen ausgeblendet. H1 und
* Vorspann vor der ersten `## `-Ueberschrift entfallen — die Seite hat ihren
* eigenen Titel. Reine Funktion ohne React/Next, deshalb direkt testbar.
*/
export type ChangelogChannel = AppChannel;
export interface FilteredChangelog {
markdown: string;
hasUnreleased: boolean;
}
export const UNRELEASED_HEADING = 'Unveröffentlicht';
const DEFAULT_UNRELEASED_LABEL = 'Noch nicht freigegeben (Beta)';
/**
* Wie in app-version.ts: Next.js ersetzt `process.env.<NAME>` zur Bauzeit nur,
* wenn der Ausdruck woertlich mit vollem Namen im Code steht — kein
* Destructuring, kein `process.env[name]`.
*/
export const changelogMarkdown: string = process.env.TESSERA_CHANGELOG_MD ?? '';
const SECTION_RE = /^## /;
const UNRELEASED_RE = new RegExp(`^## ${UNRELEASED_HEADING}\\s*$`);
const LIST_ITEM_RE = /^\s*[-*] /;
function splitSections(lines: string[]): string[][] {
const sections: string[][] = [];
let current: string[] | null = null;
for (const line of lines) {
if (SECTION_RE.test(line)) {
current = [line];
sections.push(current);
} else if (current) {
current.push(line);
}
// Zeilen vor der ersten `## `-Ueberschrift (H1, Vorspann) werden verworfen.
}
return sections;
}
export function filterChangelogForChannel(
markdown: string,
channel: AppChannel,
options?: { unreleasedHeading?: string },
): FilteredChangelog {
const normalized = markdown.replace(/\r\n?/g, '\n');
const sections = splitSections(normalized.split('\n'));
let hasUnreleased = false;
const kept: string[][] = [];
for (const section of sections) {
if (!UNRELEASED_RE.test(section[0])) {
kept.push(section);
continue;
}
const isEmpty = !section.slice(1).some((line) => LIST_ITEM_RE.test(line));
if (isEmpty || channel === 'live') {
continue;
}
hasUnreleased = true;
const label = options?.unreleasedHeading ?? DEFAULT_UNRELEASED_LABEL;
kept.push([`## ${label}`, ...section.slice(1)]);
}
const joined = kept.map((section) => section.join('\n')).join('\n').trim();
return { markdown: joined ? `${joined}\n` : '', hasUnreleased };
}
+93
View File
@@ -0,0 +1,93 @@
import { afterEach, describe, expect, it, vi } from 'vitest';
import {
clearErrorBuffer,
formatErrorsForReport,
getRecentErrors,
installErrorBuffer,
recordError,
uninstallErrorBuffer,
} from './error-buffer';
/**
* error-buffer.test — NEU (quick-260914-m97, Fehler-melden-Knopf).
*
* Vier Tests fuer den Browser-Fehlerpuffer, darunter die Sicherheitsregel
* T-M97-02: der fetch-Wrapper notiert NUR fehlgeschlagene Antworten mit
* Methode, Pfad OHNE Suchteil, Status und 200 Zeichen des ANTWORT-Rumpfs —
* nie den Anfrage-Rumpf (Kennwoerter), nie Kopfzeilen, nie den Suchteil
* (Tokens). Test 2 pinnt `geheim` und `password` als NICHT im Puffer.
*/
afterEach(() => {
uninstallErrorBuffer();
clearErrorBuffer();
vi.restoreAllMocks();
vi.unstubAllGlobals();
});
describe('error-buffer (quick-260914-m97)', () => {
it('Test 1: Ringpuffer haelt 20 Eintraege — 25 Meldungen -> die ersten fuenf fallen raus', () => {
for (let i = 0; i < 25; i++) recordError('error', `m${i}`);
const entries = getRecentErrors();
expect(entries).toHaveLength(20);
expect(entries[0].message).toBe('m5');
expect(entries[19].message).toBe('m24');
for (const e of entries) {
expect(e.kind).toBe('error');
expect(typeof e.message).toBe('string');
expect(() => new Date(e.at).toISOString()).not.toThrow();
expect(e.at).toBe(new Date(e.at).toISOString());
}
});
it('Test 2 (T-M97-02): fetch-Wrapper notiert nur !ok — Methode, Pfad ohne Suchteil, Status, Antwort-Auszug; nie Anfrage-Rumpf; Antwort bleibt lesbar; ok-Antworten werden nicht notiert', async () => {
let status = 500;
const fetchMock = vi.fn(async (_input: RequestInfo | URL, _init?: RequestInit) =>
new Response('{"statusCode":500,"message":"kaputt"}', { status }),
);
vi.stubGlobal('fetch', fetchMock);
installErrorBuffer();
const res = await fetch('/api/x?token=geheim', { method: 'POST', body: '{"password":"p"}' });
const entries = getRecentErrors();
expect(entries).toHaveLength(1);
expect(entries[0].kind).toBe('fetch');
expect(entries[0].message.startsWith('POST /api/x -> 500')).toBe(true);
expect(entries[0].message).toContain('kaputt');
expect(entries[0].message).not.toContain('geheim');
expect(entries[0].message).not.toContain('password');
expect(entries[0].message).not.toContain('token=');
await expect(res.json()).resolves.toEqual({ statusCode: 500, message: 'kaputt' });
status = 200;
await fetch('/api/y');
expect(getRecentErrors()).toHaveLength(1);
});
it('Test 3: console.error ruft weiterhin das Original und notiert die Argumente als Text', () => {
const orig = vi.spyOn(console, 'error').mockImplementation(() => {});
installErrorBuffer();
console.error('boom', { a: 1 });
expect(orig).toHaveBeenCalledTimes(1);
expect(orig).toHaveBeenCalledWith('boom', { a: 1 });
const entries = getRecentErrors();
expect(entries).toHaveLength(1);
expect(entries[0].kind).toBe('console.error');
expect(entries[0].message).toContain('boom');
});
it('Test 4: Installation ist idempotent (kein doppeltes Wrapping); formatErrorsForReport liefert "[<ISO>] fetch: ..."', async () => {
vi.stubGlobal('fetch', vi.fn(async () => new Response('nein', { status: 503 })));
installErrorBuffer();
installErrorBuffer();
await fetch('/api/z');
const entries = getRecentErrors();
expect(entries).toHaveLength(1);
const lines = formatErrorsForReport();
expect(lines).toHaveLength(1);
expect(lines[0]).toMatch(/^\[\d{4}-\d{2}-\d{2}T\d{2}:\d{2}:\d{2}\.\d{3}Z\] fetch: GET \/api\/z -> 503/);
});
});
+150
View File
@@ -0,0 +1,150 @@
/**
* error-buffer — Ringpuffer der letzten Fehlermeldungen im Browser
* (quick-260914-m97, Fehler-melden-Knopf).
*
* Zweck: wenn ein Anwender „Fehler melden“ klickt, kommen die letzten 20
* Fehler mit, die der Browser im Hintergrund gesehen hat — unbehandelte
* Ausnahmen, abgelehnte Promises, `console.error`-Aufrufe und fehlgeschlagene
* API-Antworten. Der Administrator sieht damit im Bericht, was VOR dem
* Klick schiefging, ohne Rueckfragen stellen zu muessen.
*
* Grenzen: 20 Eintraege, je hoechstens 1000 Zeichen, Antwort-Auszug 200
* Zeichen. Einmal je Seitenladung installiert (`installErrorBuffer`,
* idempotent ueber ein Guard-Symbol auf `window`), SSR-sicher (ohne
* `window` passiert nichts).
*
* Sicherheitsregel (T-M97-02): der fetch-Wrapper notiert NUR bei
* `!response.ok` — Methode, Pfad OHNE Suchteil, Status und die ersten 200
* Zeichen des ANTWORT-Rumpfs (aus einem `clone()`, die Antwort bleibt fuer
* den Aufrufer lesbar). Nie der Anfrage-Rumpf (Kennwoerter, Formulare),
* nie Kopfzeilen, nie Cookies (das Sitzungs-Cookie ist httpOnly und fuer
* JavaScript ohnehin unsichtbar), nie der Suchteil (Tokens in URLs).
*/
export type BufferedErrorKind = 'error' | 'unhandledrejection' | 'console.error' | 'fetch';
export interface BufferedError {
at: string;
kind: BufferedErrorKind;
message: string;
}
const MAX_ENTRIES = 20;
const MAX_MESSAGE = 1000;
const BODY_EXCERPT = 200;
const GUARD = '__tesseraErrorBufferInstalled';
const buffer: BufferedError[] = [];
let originalFetch: typeof fetch | null = null;
let originalConsoleError: typeof console.error | null = null;
let listeners: { error: (e: ErrorEvent) => void; rejection: (e: PromiseRejectionEvent) => void } | null = null;
export function recordError(kind: BufferedErrorKind, message: string): void {
const text = String(message ?? '');
buffer.push({
at: new Date().toISOString(),
kind,
message: text.length > MAX_MESSAGE ? text.slice(0, MAX_MESSAGE) : text,
});
while (buffer.length > MAX_ENTRIES) buffer.shift();
}
export function getRecentErrors(): BufferedError[] {
return buffer.map((e) => ({ ...e }));
}
export function clearErrorBuffer(): void {
buffer.length = 0;
}
/** Zeilen der Form `[<ISO>] <Art>: <Meldung>` fuer das Feld `errors` des Berichts. */
export function formatErrorsForReport(): string[] {
return buffer.map((e) => `[${e.at}] ${e.kind}: ${e.message}`);
}
function argToText(arg: unknown): string {
if (typeof arg === 'string') return arg;
if (arg instanceof Error) return arg.message;
try {
return JSON.stringify(arg);
} catch {
return String(arg);
}
}
function pathOf(input: RequestInfo | URL): string {
try {
const raw = typeof input === 'string' ? input : input instanceof URL ? input.href : input.url;
return new URL(String(raw), window.location.href).pathname;
} catch {
return '?';
}
}
export function installErrorBuffer(): void {
if (typeof window === 'undefined') return;
const w = window as unknown as Record<string, unknown>;
if (w[GUARD]) return;
w[GUARD] = true;
const onError = (e: ErrorEvent) => {
recordError('error', `${e.message} @ ${e.filename}:${e.lineno}`);
};
const onRejection = (e: PromiseRejectionEvent) => {
const reason = e.reason as { message?: unknown } | undefined;
recordError('unhandledrejection', String(reason?.message ?? e.reason));
};
window.addEventListener('error', onError);
window.addEventListener('unhandledrejection', onRejection);
listeners = { error: onError, rejection: onRejection };
// console.error: ZUERST das Original mit denselben Argumenten, dann notieren.
const origConsoleError = console.error;
originalConsoleError = origConsoleError;
console.error = (...args: unknown[]) => {
origConsoleError.apply(console, args);
recordError('console.error', args.map(argToText).join(' '));
};
// fetch: nur fehlgeschlagene Antworten, nie der Anfrage-Rumpf (T-M97-02).
const origFetch = window.fetch;
originalFetch = origFetch;
window.fetch = async (input: RequestInfo | URL, init?: RequestInit): Promise<Response> => {
const method = String(init?.method ?? 'GET').toUpperCase();
let response: Response;
try {
response = await origFetch(input, init);
} catch (err) {
recordError('fetch', `${method} ${pathOf(input)} -> Netzwerkfehler`);
throw err;
}
if (!response.ok) {
let excerpt = '';
try {
excerpt = (await response.clone().text()).slice(0, BODY_EXCERPT);
} catch {
excerpt = '';
}
recordError('fetch', `${method} ${pathOf(input)} -> ${response.status}${excerpt ? ` ${excerpt}` : ''}`);
}
return response;
};
}
/** Nur fuer Tests: Original-fetch/console.error zurueck, Guard loeschen. Kein Aufrufer im Produktionscode. */
export function uninstallErrorBuffer(): void {
if (typeof window === 'undefined') return;
const w = window as unknown as Record<string, unknown>;
if (!w[GUARD]) return;
if (originalFetch) window.fetch = originalFetch;
if (originalConsoleError) console.error = originalConsoleError;
if (listeners) {
window.removeEventListener('error', listeners.error);
window.removeEventListener('unhandledrejection', listeners.rejection);
}
originalFetch = null;
originalConsoleError = null;
listeners = null;
delete w[GUARD];
}
@@ -0,0 +1,123 @@
import { describe, expect, it } from 'vitest';
import {
GRID_SCALE_FACTOR,
GRID_VERSION,
GRID_VERSION_KEY,
migrateGridLayouts,
withGridVersion,
} from './grid-layout-migration';
/**
* grid-layout-migration.test — NEU (quick-260916-bwo, feineres Dashboard-Raster).
*
* Sieben Tests fuer die einmalige Umrechnung gespeicherter Anordnungen von
* den alten Einheiten (12 Spalten / 40 px) in die neuen (24 Spalten / 20 px).
* Kern ist T-BWO-02: die Verdopplung darf GENAU EINMAL geschehen. Der Marker
* `__gridVersion` steht dafuer im gespeicherten JSON, nie im Zustand — Test 4
* (Idempotenz) wird rot, sobald jemand die Marker-Pruefung entfernt.
*/
function altLayouts() {
return {
lg: [
{ i: 'a', x: 1, y: 2, w: 2, h: 3, minW: 2, minH: 2, moved: false, static: false },
{ i: 'b', x: 2, y: 0, w: 6, h: 2, maxW: 12, maxH: 8 },
],
md: [{ i: 'a', x: 0, y: 0, w: 2, h: 2 }],
sm: [],
xs: [],
xxs: [],
};
}
describe('grid-layout-migration (quick-260916-bwo)', () => {
it('Test 1: alte Anordnung ohne Marker -> alle Positionen und Groessen x2, migrated true, kein Marker im Ergebnis', () => {
const { layouts, migrated } = migrateGridLayouts(altLayouts());
expect(layouts.lg[0]).toEqual({
i: 'a', x: 2, y: 4, w: 4, h: 6, minW: 4, minH: 4, moved: false, static: false,
});
expect(layouts.lg[1]).toEqual({ i: 'b', x: 4, y: 0, w: 12, h: 4, maxW: 24, maxH: 16 });
expect(layouts.md[0]).toEqual({ i: 'a', x: 0, y: 0, w: 4, h: 4 });
expect(layouts.sm).toEqual([]);
expect(layouts.xs).toEqual([]);
expect(layouts.xxs).toEqual([]);
expect(migrated).toBe(true);
expect(Object.keys(layouts)).not.toContain(GRID_VERSION_KEY);
expect(GRID_SCALE_FACTOR).toBe(2);
});
it('Test 2: markierte Anordnung (__gridVersion 2) bleibt unveraendert, migrated false', () => {
const alt = altLayouts();
const { layouts, migrated } = migrateGridLayouts({ ...alt, __gridVersion: 2 });
expect(layouts).toEqual(alt);
expect(migrated).toBe(false);
expect(Object.keys(layouts)).not.toContain(GRID_VERSION_KEY);
});
it('Test 3: leere Anordnung bleibt leer, migrated false (kein Speichern noetig)', () => {
const empty = { lg: [], md: [], sm: [], xs: [], xxs: [] };
const r1 = migrateGridLayouts(empty);
expect(r1.layouts).toEqual(empty);
expect(r1.migrated).toBe(false);
const r2 = migrateGridLayouts({});
expect(r2.layouts).toEqual({});
expect(r2.migrated).toBe(false);
});
it('Test 4: Idempotenz — einmal umgerechnet und markiert wird nicht erneut verdoppelt (T-BWO-02)', () => {
const once = migrateGridLayouts(altLayouts());
const twice = migrateGridLayouts(withGridVersion(once.layouts));
expect(twice.layouts).toEqual(once.layouts);
expect(twice.migrated).toBe(false);
});
it('Test 5: withGridVersion haengt den Marker an, ohne die Eingabe zu veraendern', () => {
const { layouts } = migrateGridLayouts(altLayouts());
const marked = withGridVersion(layouts);
expect(marked[GRID_VERSION_KEY]).toBe(GRID_VERSION);
expect(GRID_VERSION).toBe(2);
expect(marked.lg).toBe(layouts.lg);
expect(marked.md).toBe(layouts.md);
expect(Object.keys(layouts)).not.toContain(GRID_VERSION_KEY);
expect((layouts as Record<string, unknown>)[GRID_VERSION_KEY]).toBeUndefined();
});
it('Test 6: Zukunft und Robustheit — Marker 3 bleibt, Zeichenketten-Marker zaehlt nicht, nicht-numerische Felder bleiben', () => {
const alt = altLayouts();
const future = migrateGridLayouts({ ...alt, __gridVersion: 3 });
expect(future.layouts).toEqual(alt);
expect(future.migrated).toBe(false);
const stringMarker = migrateGridLayouts({ ...alt, __gridVersion: '2' });
expect(stringMarker.migrated).toBe(true);
expect(stringMarker.layouts.lg[0].x).toBe(2);
expect(Object.keys(stringMarker.layouts)).not.toContain(GRID_VERSION_KEY);
const odd = migrateGridLayouts({
lg: [{ i: 'c', x: 'kaputt', y: 1, w: 2, h: 2, resizeHandles: ['se'], moved: true, static: false }],
});
expect(odd.layouts.lg[0]).toEqual({
i: 'c', x: 'kaputt', y: 2, w: 4, h: 4, resizeHandles: ['se'], moved: true, static: false,
});
expect(Number.isNaN(odd.layouts.lg[0].x)).toBe(false);
expect(odd.migrated).toBe(true);
});
it('Test 7: Fremdwerte — Nicht-Arrays werden weggelassen, Nicht-Objekte liefern eine leere Anordnung', () => {
const r = migrateGridLayouts({ lg: 'kaputt', md: null, sm: [{ i: 'a', x: 1, y: 1, w: 1, h: 1 }] });
expect(Object.keys(r.layouts)).toEqual(['sm']);
expect(r.layouts.sm[0]).toEqual({ i: 'a', x: 2, y: 2, w: 2, h: 2 });
expect(r.migrated).toBe(true);
expect(migrateGridLayouts(null)).toEqual({ layouts: {}, migrated: false });
expect(migrateGridLayouts(undefined)).toEqual({ layouts: {}, migrated: false });
expect(migrateGridLayouts(42)).toEqual({ layouts: {}, migrated: false });
expect(migrateGridLayouts([1, 2])).toEqual({ layouts: {}, migrated: false });
});
});
+98
View File
@@ -0,0 +1,98 @@
/**
* grid-layout-migration — einmalige Umrechnung gespeicherter Dashboard-
* Anordnungen in die feineren Raster-Einheiten (quick-260916-bwo).
*
* Warum: Das Raster wurde von 12 Spalten / 40 px Zeilenhoehe auf 24 Spalten /
* 20 px verdoppelt (`dashboard-grid.tsx`). Eine in ALTEN Einheiten gespeicherte
* Anordnung wuerde im neuen Raster halb so gross und an der halben Position
* erscheinen. Deshalb werden `x, y, w, h` (und, falls vorhanden, `minW, minH,
* maxW, maxH`) jedes Elements in jedem Breakpoint GENAU EINMAL mit 2
* multipliziert.
*
* Marker: Damit die Verdopplung nur einmal geschieht, traegt das gespeicherte
* JSON den Schluessel `__gridVersion: 2`. Der Marker lebt NUR im persistierten
* JSON (Spalte `DashboardLayout.layouts`, Json, kein Schema noetig) — nie im
* Zustand des Stores, der mit `Object.keys` ueber die Breakpoints iteriert und
* `.filter` auf jedem Wert aufruft (ein Zahlwert wuerde dort abstuerzen).
* `migrateGridLayouts` entfernt den Marker beim Laden, `withGridVersion`
* haengt ihn beim Speichern wieder an. Fehlt der Marker beim Speichern, wird
* beim naechsten Laden ERNEUT verdoppelt — deshalb muss JEDER Speichervorgang
* `withGridVersion` benutzen (T-BWO-02, Store-Tests pinnen das).
*
* Idempotenz: `migrateGridLayouts(withGridVersion(migrateGridLayouts(alt).layouts))`
* liefert dasselbe Ergebnis wie `migrateGridLayouts(alt)` mit `migrated: false`.
*
* Ort: Frontend, weil die Raster-Einheiten Frontend-Konstanten sind, die API
* das JSON nur durchreicht (`@IsObject()`) und so kein Schreiben auf einem
* GET und keine Aenderung am API-Dienst noetig ist. Reine Funktionen ohne
* React- oder Store-Abhaengigkeit.
*/
export const GRID_VERSION = 2;
export const GRID_VERSION_KEY = '__gridVersion';
export const GRID_SCALE_FACTOR = 2;
export interface GridLayoutItem {
i: string;
x: number;
y: number;
w: number;
h: number;
[key: string]: unknown;
}
export type GridLayouts = Record<string, GridLayoutItem[]>;
const SCALED_FIELDS = ['x', 'y', 'w', 'h', 'minW', 'minH', 'maxW', 'maxH'] as const;
function isPlainObject(value: unknown): value is Record<string, unknown> {
return typeof value === 'object' && value !== null && !Array.isArray(value);
}
/**
* Rechnet eine rohe (aus der API geladene) Anordnung in die aktuellen
* Raster-Einheiten um. Liefert die Anordnung OHNE Marker und die Angabe, ob
* etwas verdoppelt wurde (dann muss der Aufrufer sofort mit Marker speichern).
*/
export function migrateGridLayouts(raw: unknown): { layouts: GridLayouts; migrated: boolean } {
if (!isPlainObject(raw)) {
return { layouts: {}, migrated: false };
}
const markerValue = raw[GRID_VERSION_KEY];
// Nur eine Zahl ist ein Marker; alles andere (fehlend, Zeichenkette) zaehlt als alt.
const version = typeof markerValue === 'number' ? markerValue : 1;
const needsScaling = version < GRID_VERSION;
const layouts: GridLayouts = {};
let migrated = false;
for (const key of Object.keys(raw)) {
if (key === GRID_VERSION_KEY) continue;
const value = raw[key];
if (!Array.isArray(value)) continue;
layouts[key] = value.map((item) => {
const copy = { ...(item as GridLayoutItem) };
if (needsScaling) {
for (const field of SCALED_FIELDS) {
const n = copy[field];
if (typeof n === 'number') {
copy[field] = n * GRID_SCALE_FACTOR;
}
}
migrated = true;
}
return copy;
});
}
return { layouts, migrated };
}
/**
* Haengt den Marker fuer das Speichern an, ohne die Eingabe zu veraendern.
*/
export function withGridVersion(layouts: GridLayouts): Record<string, unknown> {
return { ...layouts, [GRID_VERSION_KEY]: GRID_VERSION };
}
+8
View File
@@ -23,6 +23,8 @@ export interface SmtpConfig {
fromAddress: string;
/** True when an encrypted password is stored; the password value is never exposed. */
hasPassword: boolean;
/** Postfach fuer den Fehler-melden-Knopf (quick-260914-m97); null = nicht gesetzt. */
bugReportRecipient: string | null;
}
/**
@@ -39,6 +41,12 @@ export interface SaveSmtpPayload {
fromAddress: string;
/** If set, backend sends a real test email to this address instead of just verify(). */
testTo?: string;
/**
* Postfach fuer den Fehler-melden-Knopf (quick-260914-m97). Vertrag mit
* `saveSmtpConfig`: `null` loescht den gespeicherten Wert, ein fehlendes
* Feld bewahrt ihn.
*/
bugReportRecipient?: string | null;
}
// --- API functions ---
@@ -0,0 +1,127 @@
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
/**
* dashboard-store.test — NEU (quick-260916-bwo, feineres Dashboard-Raster).
*
* Sechs Tests fuer die Anbindung der einmaligen Umrechnung im Store:
* `loadDashboard` rechnet alte Anordnungen um und speichert SOFORT mit
* Marker; `saveLayout` traegt den Marker bei JEDEM Speichern (T-BWO-02 —
* fehlt er, wuerde das naechste Laden erneut verdoppeln); der Zustand
* selbst bleibt markerfrei (der Store iteriert mit Object.keys ueber die
* Breakpoints); `addWidget` legt neue Eintraege in den verdoppelten
* Vorgabegroessen an. Der Store hatte bisher keine Testdatei.
*/
vi.mock('@/lib/dashboard-api', () => ({
fetchLayout: vi.fn(),
fetchWidgets: vi.fn(),
saveLayout: vi.fn(),
addWidget: vi.fn(),
removeWidget: vi.fn(),
updateWidgetConfig: vi.fn(),
}));
import * as api from '@/lib/dashboard-api';
const { useDashboardStore } = await import('./dashboard-store');
const EMPTY = { lg: [], md: [], sm: [], xs: [], xxs: [] };
beforeEach(() => {
useDashboardStore.setState({
layouts: { lg: [], md: [], sm: [], xs: [], xxs: [] },
widgets: [],
isEditMode: false,
isDirty: false,
isLoading: false,
error: null,
});
vi.clearAllMocks();
vi.mocked(api.fetchWidgets).mockResolvedValue([]);
vi.mocked(api.saveLayout).mockResolvedValue(undefined);
});
afterEach(() => {
vi.restoreAllMocks();
});
describe('dashboard-store — einmalige Umrechnung mit Marker (quick-260916-bwo)', () => {
it('Test 1: alte Anordnung wird beim Laden umgerechnet und SOFORT mit Marker gespeichert', async () => {
vi.mocked(api.fetchLayout).mockResolvedValue({
lg: [{ i: 'a', x: 1, y: 1, w: 2, h: 2 }], md: [], sm: [], xs: [], xxs: [],
});
await useDashboardStore.getState().loadDashboard();
const state = useDashboardStore.getState();
expect(state.layouts.lg[0]).toEqual({ i: 'a', x: 2, y: 2, w: 4, h: 4 });
expect(Object.keys(state.layouts)).not.toContain('__gridVersion');
expect(api.saveLayout).toHaveBeenCalledTimes(1);
expect(api.saveLayout).toHaveBeenCalledWith(
expect.objectContaining({ __gridVersion: 2, lg: [{ i: 'a', x: 2, y: 2, w: 4, h: 4 }] }),
);
expect(state.isDirty).toBe(false);
expect(state.isLoading).toBe(false);
expect(state.error).toBeNull();
});
it('Test 2: markierte Anordnung bleibt unveraendert, kein Speichern, kein Marker im Zustand', async () => {
vi.mocked(api.fetchLayout).mockResolvedValue({
lg: [{ i: 'a', x: 1, y: 1, w: 2, h: 2 }], md: [], sm: [], xs: [], xxs: [], __gridVersion: 2,
});
await useDashboardStore.getState().loadDashboard();
const state = useDashboardStore.getState();
expect(state.layouts.lg[0]).toEqual({ i: 'a', x: 1, y: 1, w: 2, h: 2 });
expect(api.saveLayout).not.toHaveBeenCalled();
expect(Object.keys(state.layouts)).not.toContain('__gridVersion');
});
it('Test 3: leere Vorgabe-Anordnung ohne Marker -> kein Speichern', async () => {
vi.mocked(api.fetchLayout).mockResolvedValue({ ...EMPTY });
await useDashboardStore.getState().loadDashboard();
expect(api.saveLayout).not.toHaveBeenCalled();
expect(useDashboardStore.getState().layouts).toEqual(EMPTY);
});
it('Test 4: jedes Speichern traegt den Marker (T-BWO-02), der Zustand bleibt markerfrei', async () => {
const layouts = { lg: [{ i: 'a', x: 2, y: 2, w: 4, h: 4 }], md: [], sm: [], xs: [], xxs: [] };
useDashboardStore.getState().updateLayouts(layouts);
expect(useDashboardStore.getState().isDirty).toBe(true);
await useDashboardStore.getState().saveLayout();
expect(api.saveLayout).toHaveBeenCalledTimes(1);
expect(api.saveLayout).toHaveBeenCalledWith(expect.objectContaining({ __gridVersion: 2, ...layouts }));
expect(useDashboardStore.getState().isDirty).toBe(false);
expect(Object.keys(useDashboardStore.getState().layouts)).not.toContain('__gridVersion');
});
it('Test 5: scheitert das Sofort-Speichern, bleibt der Zustand umgerechnet, kein Fehlerzustand, console.error einmal', async () => {
vi.mocked(api.fetchLayout).mockResolvedValue({
lg: [{ i: 'a', x: 1, y: 1, w: 2, h: 2 }], md: [], sm: [], xs: [], xxs: [],
});
vi.mocked(api.saveLayout).mockRejectedValue(new Error('PUT failed'));
const errorSpy = vi.spyOn(console, 'error').mockImplementation(() => {});
await expect(useDashboardStore.getState().loadDashboard()).resolves.toBeUndefined();
const state = useDashboardStore.getState();
expect(state.layouts.lg[0].x).toBe(2);
expect(state.error).toBeNull();
expect(state.isLoading).toBe(false);
expect(errorSpy).toHaveBeenCalledTimes(1);
});
it('Test 6: neues Widget wird in den neuen (verdoppelten) Vorgabegroessen angelegt', async () => {
vi.mocked(api.addWidget).mockResolvedValue({ id: 'n1', widgetType: 'clock', config: {} });
await useDashboardStore.getState().addWidget('clock');
const state = useDashboardStore.getState();
expect(state.layouts.lg).toContainEqual({ i: 'n1', x: 0, y: 0, w: 4, h: 4 });
expect(state.isDirty).toBe(true);
});
});
+23 -3
View File
@@ -2,6 +2,7 @@ import { create } from 'zustand';
import * as api from '@/lib/dashboard-api';
import type { WidgetType } from '@/components/dashboard/widget-registry';
import { WIDGET_CONSTRAINTS } from '@/components/dashboard/widget-registry';
import { migrateGridLayouts, withGridVersion } from '@/lib/grid-layout-migration';
export interface WidgetInstance {
id: string;
@@ -28,6 +29,14 @@ interface DashboardState {
/**
* Dashboard Zustand store. NO persist middleware — layout comes from DB (D-05).
* Save only on exiting edit mode (D-01), not on every drag.
*
* quick-260916-bwo: Gespeicherte Anordnungen in alten Raster-Einheiten werden
* beim Laden einmalig umgerechnet (`migrateGridLayouts`) und sofort mit dem
* Marker `__gridVersion` zurueckgeschrieben. Der Marker lebt NUR im
* gespeicherten JSON, nie im Zustand (dieser Store iteriert mit Object.keys
* ueber die Breakpoints). Fehlt der Marker beim Speichern, wird beim naechsten
* Laden erneut verdoppelt — deshalb `withGridVersion` an BEIDEN Speicherstellen
* (Sofort-Speichern nach der Umrechnung und `saveLayout`), T-BWO-02.
*/
export const useDashboardStore = create<DashboardState>()((set, get) => ({
layouts: { lg: [], md: [], sm: [], xs: [], xxs: [] },
@@ -108,15 +117,26 @@ export const useDashboardStore = create<DashboardState>()((set, get) => ({
loadDashboard: async () => {
set({ isLoading: true, error: null });
try {
const [layouts, widgets] = await Promise.all([
const [rawLayouts, widgets] = await Promise.all([
api.fetchLayout(),
api.fetchWidgets(),
]);
const { layouts: migratedLayouts, migrated } = migrateGridLayouts(rawLayouts);
set({
layouts: layouts as DashboardState['layouts'],
layouts: migratedLayouts,
widgets,
isLoading: false,
});
// Umgerechnete Anordnung SOFORT mit Marker persistieren — nach dem set,
// damit die Oberflaeche unabhaengig vom Speichern rendert; eigener
// try/catch, damit ein Speicherfehler NICHT als Ladefehler erscheint.
if (migrated) {
try {
await api.saveLayout(withGridVersion(migratedLayouts));
} catch (err) {
console.error('Failed to persist migrated layout:', err);
}
}
} catch {
set({
error: 'Failed to load dashboard',
@@ -127,7 +147,7 @@ export const useDashboardStore = create<DashboardState>()((set, get) => ({
saveLayout: async () => {
try {
await api.saveLayout(get().layouts);
await api.saveLayout(withGridVersion(get().layouts));
set({ isDirty: false });
} catch (err) {
console.error('Failed to save layout:', err);
+68 -5
View File
@@ -104,7 +104,13 @@
"users": "Benutzer",
"tenants": "Mandanten",
"ldap": "LDAP",
"modules": "Module"
"modules": "Module",
"channel": {
"beta": "Beta",
"live": "Live",
"dev": "Entwicklung"
},
"whatsNew": "Was ist neu"
},
"dashboard": {
"title": "Dashboard",
@@ -163,7 +169,9 @@
"testToHelp": "Optional — sendet eine echte Test-E-Mail an diese Adresse.",
"testTesting": "Verbindung wird getestet...",
"testSuccess": "Verbindung erfolgreich",
"testFailed": "Verbindung fehlgeschlagen"
"testFailed": "Verbindung fehlgeschlagen",
"bugReportRecipient": "Fehlermeldungen an",
"bugReportRecipientHelp": "Optional – Postfach, an das Anwender über den Knopf „Fehler melden\" ihre Meldungen mit Bildschirmfoto schicken. Leer lassen, wenn der Knopf keine E-Mails senden soll."
}
},
"widgets": {
@@ -172,6 +180,7 @@
"addWidget": "Widget hinzufügen",
"catalogTitle": "Widget hinzufügen",
"deleteTooltip": "Widget entfernen",
"dragHint": "Ziehen Sie die Kachel, um sie zu verschieben",
"editMode": "Dashboard bearbeiten",
"saveChanges": "Änderungen speichern",
"layoutLoadError": "Dashboard konnte nicht geladen werden. Bitte laden Sie die Seite neu.",
@@ -179,7 +188,11 @@
"clock": {
"name": "Uhr",
"description": "Zeigt die aktuelle Uhrzeit an",
"dateHint": "Datum anzeigen"
"dateHint": "Datum anzeigen",
"fontSizeLabel": "Schriftgröße der Uhrzeit (Punkt)",
"fontSizeAuto": "automatisch",
"fontSizeHint": "Leer lassen, dann richtet sich die Uhrzeit nach der Größe der Kachel. Ein Wert zwischen 8 und 200 legt die Schrift fest, unabhängig von der Kachelgröße.",
"fontSizeInvalid": "Bitte geben Sie eine Zahl zwischen 8 und 200 ein oder lassen Sie das Feld leer."
},
"search": {
"name": "Suchleiste",
@@ -198,7 +211,27 @@
"connectionSuccess": "Verbindung erfolgreich",
"connectionError": "Verbindung fehlgeschlagen. Bitte überprüfen Sie die URL und Zugangsdaten.",
"addSource": "Quelle hinzufügen",
"sourceEmpty": "Keine Kalenderquellen eingerichtet. Fügen Sie eine Quelle hinzu, um Termine anzuzeigen."
"sourceEmpty": "Keine Kalenderquellen eingerichtet. Fügen Sie eine Quelle hinzu, um Termine anzuzeigen.",
"formFieldName": "Name",
"formFieldType": "Typ",
"formFieldExchangeMode": "Exchange-Anbindung",
"formFieldDomain": "Domäne",
"formFieldDomainHint": "Optional – nur nötig, wenn Ihr Exchange-Server die Anmeldung als DOMÄNE\\Benutzer erwartet.",
"formFieldUrl": "Adresse (URL)",
"formFieldUsername": "Benutzername",
"formFieldPassword": "Passwort",
"formFieldColor": "Farbe",
"formSave": "Speichern",
"formSaving": "Wird gespeichert …",
"formTestConnection": "Verbindung testen",
"formTesting": "Verbindung wird geprüft …",
"formTestSuccess": "Verbindung erfolgreich.",
"formTestFailed": "Verbindung fehlgeschlagen. Bitte prüfen Sie Adresse und Zugangsdaten.",
"formCancel": "Abbrechen",
"formUrlErrorHttps": "Die Adresse muss mit https:// beginnen.",
"formUrlErrorInvalid": "Bitte geben Sie eine gültige Adresse ein.",
"saveSuccess": "Kalenderquelle gespeichert.",
"saveError": "Die Kalenderquelle konnte nicht gespeichert werden."
},
"note": {
"name": "Notizen",
@@ -478,6 +511,35 @@
"dark": "Dunkel",
"system": "System"
},
"bugReport": {
"button": "Fehler melden",
"title": "Fehler melden",
"intro": "Tessera hat gerade ein Bild dieser Seite aufgenommen – es zeigt genau das, was Sie sehen. Bild, Beschreibung, Seite, Version, Browser und die letzten Fehlermeldungen gehen als E-Mail an Ihren Administrator.",
"screenshotAlt": "Vorschau des Bildschirmfotos",
"screenshotUnavailable": "Kein Bildschirmfoto möglich – die Meldung wird ohne Bild gesendet.",
"attachScreenshot": "Bildschirmfoto beifügen",
"descriptionLabel": "Was ist passiert?",
"descriptionPlaceholder": "Optional: Was haben Sie getan, was haben Sie erwartet, was ist stattdessen geschehen?",
"send": "Senden",
"sending": "Wird gesendet…",
"cancel": "Abbrechen",
"close": "Schließen",
"sent": "Vielen Dank, die Meldung wurde gesendet.",
"errorNotConfigured": "Für Fehlermeldungen ist noch kein Postfach eingerichtet.",
"errorNotConfiguredAdminHint": "Legen Sie die Adresse unter Administrator → SMTP im Feld „Fehlermeldungen an\" fest.",
"errorNotConfiguredAdminLink": "Zu den SMTP-Einstellungen",
"errorTooMany": "Zu viele Meldungen in kurzer Zeit. Bitte versuchen Sie es in einigen Minuten erneut.",
"errorTooLarge": "Das Bild ist zu groß. Bitte senden Sie die Meldung ohne Bildschirmfoto.",
"errorSendFailed": "Die E-Mail konnte nicht gesendet werden. Bitte versuchen Sie es später erneut oder wenden Sie sich an Ihren Administrator.",
"errorGeneric": "Die Meldung konnte nicht gesendet werden."
},
"changelog": {
"title": "Was ist neu",
"intro": "Alle Änderungen an Tessera, sortiert nach Version – die aktuelle Version steht oben.",
"unreleasedHeading": "Noch nicht freigegeben (Beta)",
"unreleasedHint": "Die Punkte unter „Noch nicht freigegeben“ sind in dieser Beta bereits enthalten, aber noch nicht als Version freigegeben.",
"empty": "Noch keine Einträge vorhanden."
},
"locale": {
"de": "Deutsch",
"en": "English"
@@ -632,7 +694,8 @@
"detailStatusInactive": "Nicht aktiviert",
"accessDenied": "Zugriff verweigert",
"statusNoAccess": "Kein Zugriff",
"toastNoAccess": "Kein Zugriff auf dieses Modul — wenden Sie sich an Ihren Administrator."
"toastNoAccess": "Kein Zugriff auf dieses Modul — wenden Sie sich an Ihren Administrator.",
"notFound": "Dieses Modul wurde nicht gefunden."
},
"certManager": {
"title": "Zertifikat-Manager",
+68 -5
View File
@@ -104,7 +104,13 @@
"users": "Users",
"tenants": "Tenants",
"ldap": "LDAP",
"modules": "Modules"
"modules": "Modules",
"channel": {
"beta": "Beta",
"live": "Live",
"dev": "Development"
},
"whatsNew": "What's new"
},
"dashboard": {
"title": "Dashboard",
@@ -163,7 +169,9 @@
"testToHelp": "Optional — sends a real test email to this address.",
"testTesting": "Testing connection...",
"testSuccess": "Connection successful",
"testFailed": "Connection failed"
"testFailed": "Connection failed",
"bugReportRecipient": "Bug reports to",
"bugReportRecipientHelp": "Optional – mailbox that receives the reports users send via the \"Report a problem\" button, including the screenshot. Leave empty if the button should not send e-mails."
}
},
"widgets": {
@@ -172,6 +180,7 @@
"addWidget": "Add widget",
"catalogTitle": "Add widget",
"deleteTooltip": "Remove widget",
"dragHint": "Drag the tile to move it",
"editMode": "Edit dashboard",
"saveChanges": "Save changes",
"layoutLoadError": "Could not load dashboard. Please reload the page.",
@@ -179,7 +188,11 @@
"clock": {
"name": "Clock",
"description": "Shows the current time",
"dateHint": "Show date"
"dateHint": "Show date",
"fontSizeLabel": "Font size of the time (pt)",
"fontSizeAuto": "automatic",
"fontSizeHint": "Leave empty and the time follows the size of the tile. A value between 8 and 200 fixes the font size regardless of the tile size.",
"fontSizeInvalid": "Please enter a number between 8 and 200 or leave the field empty."
},
"search": {
"name": "Search",
@@ -198,7 +211,27 @@
"connectionSuccess": "Connection successful",
"connectionError": "Connection failed. Please check the URL and credentials.",
"addSource": "Add source",
"sourceEmpty": "No calendar sources configured. Add a source to display events."
"sourceEmpty": "No calendar sources configured. Add a source to display events.",
"formFieldName": "Name",
"formFieldType": "Type",
"formFieldExchangeMode": "Exchange connection",
"formFieldDomain": "Domain",
"formFieldDomainHint": "Optional – only needed if your Exchange server expects DOMAIN\\user for sign-in.",
"formFieldUrl": "Address (URL)",
"formFieldUsername": "Username",
"formFieldPassword": "Password",
"formFieldColor": "Color",
"formSave": "Save",
"formSaving": "Saving …",
"formTestConnection": "Test connection",
"formTesting": "Checking connection …",
"formTestSuccess": "Connection successful.",
"formTestFailed": "Connection failed. Please check the address and credentials.",
"formCancel": "Cancel",
"formUrlErrorHttps": "The address must start with https://.",
"formUrlErrorInvalid": "Please enter a valid address.",
"saveSuccess": "Calendar source saved.",
"saveError": "The calendar source could not be saved."
},
"note": {
"name": "Notes",
@@ -478,6 +511,35 @@
"dark": "Dark",
"system": "System"
},
"bugReport": {
"button": "Report a problem",
"title": "Report a problem",
"intro": "Tessera has just taken a picture of this page – it shows exactly what you see. The picture, your description, the page, version, browser and the most recent error messages are sent by e-mail to your administrator.",
"screenshotAlt": "Screenshot preview",
"screenshotUnavailable": "No screenshot possible – the report will be sent without a picture.",
"attachScreenshot": "Attach screenshot",
"descriptionLabel": "What happened?",
"descriptionPlaceholder": "Optional: What did you do, what did you expect, what happened instead?",
"send": "Send",
"sending": "Sending…",
"cancel": "Cancel",
"close": "Close",
"sent": "Thank you, your report has been sent.",
"errorNotConfigured": "No mailbox has been set up for bug reports yet.",
"errorNotConfiguredAdminHint": "Set the address under Administrator → SMTP in the field \"Bug reports to\".",
"errorNotConfiguredAdminLink": "Go to the SMTP settings",
"errorTooMany": "Too many reports in a short time. Please try again in a few minutes.",
"errorTooLarge": "The picture is too large. Please send the report without the screenshot.",
"errorSendFailed": "The e-mail could not be sent. Please try again later or contact your administrator.",
"errorGeneric": "The report could not be sent."
},
"changelog": {
"title": "What's new",
"intro": "All changes to Tessera, sorted by version – the current version is at the top.",
"unreleasedHeading": "Not yet released (beta)",
"unreleasedHint": "The items under “Not yet released” are already part of this beta but have not been released as a version yet.",
"empty": "No entries yet."
},
"locale": {
"de": "Deutsch",
"en": "English"
@@ -632,7 +694,8 @@
"detailStatusInactive": "Not activated",
"accessDenied": "Access denied",
"statusNoAccess": "No Access",
"toastNoAccess": "No access to this module — please contact your administrator."
"toastNoAccess": "No access to this module — please contact your administrator.",
"notFound": "This module was not found."
},
"certManager": {
"title": "Certificate Manager",
@@ -174,4 +174,6 @@ export const UMLAUT_ALLOWLIST: readonly string[] = [
'RSS',
'RSSGenerator',
'SSL',
// 260914-m97: Fehler-melden-Knopf, Pflichtlabel "Was ist passiert?"
'passiert',
];

Some files were not shown because too many files have changed in this diff Show More