24 Commits

Author SHA1 Message Date
schalli d146234bba docs: Version 1.3.0 freigegeben — Unveröffentlicht -> 1.3.0 (2026-09-22), neuer leerer Abschnitt Unveröffentlicht
Tessera CI/CD / Build & Publish Images (push) Successful in 2m54s
Tessera CI/CD / Lint & Type Check (push) Successful in 48s
Tessera CI/CD / Tests (push) Successful in 1m14s
Tessera CI/CD / Desktop-Pakete bauen (push) Successful in 5m12s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 14:10:57 +02:00
schalli a8a39a4842 docs: STATE - Basic-Auth vor alpha bleibt (Nutzerentscheidung), Stand nach beiden Widgets bestaetigt
Tessera CI/CD / Lint & Type Check (push) Successful in 54s
Tessera CI/CD / Tests (push) Successful in 1m13s
Tessera CI/CD / Desktop-Pakete bauen (push) Successful in 18s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m52s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 14:04:50 +02:00
schalli 80a0d23ccf docs(quick-260922-ge2): Akte - XFrame-Ausschnitt, neun Pruefpunkte bestanden, Rahmenhoehen-Befund festgehalten
Tessera CI/CD / Lint & Type Check (push) Successful in 44s
Tessera CI/CD / Tests (push) Successful in 1m10s
Tessera CI/CD / Desktop-Pakete bauen (push) Successful in 18s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m56s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 12:27:55 +02:00
schalli cf70a197cd fix(quick-260922-ge2): Rahmenhoehe in der Kachel = Vorschauhoehe, Vorschau ohne Querbalken
Befund aus dem Browser-Rundgang: example.com setzt `margin: 15vh` — mit
3000 px Vorschauhoehe lag die Ueberschrift bei y 450, in der Kachel mit
720 px Rahmenhoehe bei y 108. Der in der Vorschau gewaehlte Ausschnitt
zeigte in der Kachel also etwas anderes. Die Kachel nutzt jetzt dieselbe
Layouthoehe wie die Vorschau (3000), damit vh-relative Seiten identisch
umbrechen; der Rest wird ohnehin weggeschnitten.

Vorschau: `overflow-x-hidden`, die Eckgriffe am rechten Rand erzeugten
einen 4-px-Querbalken.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 12:22:37 +02:00
schalli 30fdd99724 docs(quick-260922-ge2): Changelog und Anwenderhandbuch - XFrame-Ausschnitt, Zoom, Nur anzeigen
- Changelog: Stichpunkt direkt nach dem XFrame-Stichpunkt unter Unveroeffentlicht -> Neu
- Anwenderhandbuch: je ein Satz in der Widget-Tabellenzeile und im Absatz "Dashboard > Widgets"

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 12:13:42 +02:00
schalli 445b1d3100 feat(quick-260922-ge2): XFrame-Widget - Ausschnitt der Seite waehlen und einpassen, Zoom fuer die ganze Seite, Nur anzeigen
- Resolver: crop (x/y/w/h, geklemmt auf 1280er-Seite, x verschoben statt abgewiesen), zoom (50..150, groesste Stufe <= n), readOnly (nur echtes true)
- xframe-crop.ts: reine Geometrie - computeCropLayout (contain + zentriert, scale 0 bis gemessen), applyCropDrag (Verschieben, vier Ecken, Gegenecke bleibt)
- Kachel: Clip + verschobener, skalierter <iframe> bei fester Layoutbreite 1280, ResizeObserver am Koerper; Zoom-Zweig mit Prozentmassen; 100 % wie bisher; readOnly-Flaeche nur im Ansichtsmodus
- Formular: Checkbox Ausschnitt (ein Aufruf mit crop + readOnly), Vorschau 1280 px breit mit derselben Sandbox und pointer-events none, Rahmen mit vier Griffen (Pointer-Events, Capture-Waechter fuer jsdom), Zahlenfelder, Zoom-Auswahl nur ohne Ausschnitt, Nur anzeigen, dauerhafter Hinweis
- Rahmen als <fieldset> statt div role=group (Biome useSemanticElements, kein biome-ignore)
- Test-Helfer stubResizeObserver, 13 neue Schluessel de/en, Ausschnitt auf der Umlaut-Allowlist; Web-Tests 604 -> 640

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 12:12:18 +02:00
schalli 5aa577a7fa docs: STATE - Download-Knoepfe der Desktop-App, Nachtrag
Tessera CI/CD / Lint & Type Check (push) Successful in 53s
Tessera CI/CD / Tests (push) Successful in 1m18s
Tessera CI/CD / Desktop-Pakete bauen (push) Successful in 5m26s
Tessera CI/CD / Build & Publish Images (push) Successful in 3m3s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 11:43:40 +02:00
schalli 747a4d432b fix(desktop): Download-Knoepfe in der App reichen an den System-Browser weiter
Befund des Nutzers (22.09.2026): "Herunterladen" unter Einstellungen ->
Desktop-App tut in der App nichts, unter Windows wie Linux. Die Webansicht
hatte keinen Download-Handler; webkit2gtk verwirft Downloads dann still,
WebView2 zeigte ebenfalls nichts.

Das Hauptfenster entsteht jetzt im Code (app.windows in tauri.conf.json
leer), weil nur der Builder `on_download` annimmt. Der Handler bricht den
Download in der App ab und oeffnet die Adresse ueber den Opener im
System-Browser -- mit Fortschritt, Speicherort und Passwortfenster fuer
einen vorgeschalteten Proxy. Masse, Zentrierung, Titel wie bisher; die
Capability "main" gilt unveraendert.

cargo fmt/clippy/test/check gruen (44 Tests).

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 11:43:27 +02:00
schalli 2c01f9d783 docs(quick-260922-frg): Akte - Tray-Update-Befund: Proxy-401 vor alpha, Client nennt jetzt den Grund
Tessera CI/CD / Lint & Type Check (push) Successful in 51s
Tessera CI/CD / Tests (push) Successful in 1m11s
Tessera CI/CD / Desktop-Pakete bauen (push) Successful in 5m27s
Tessera CI/CD / Build & Publish Images (push) Successful in 3m3s
Plan mit Messungen (API am Proxy vorbei 200, Proxy 401 Basic von zwei
Netzen), Zusammenfassung des Executors, Zeile in der Quick-Tabelle und
Stopp-Punkt: die Behebung des Passwortschutzes liegt beim Nutzer.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 11:28:06 +02:00
schalli d73aad1ef1 fix(desktop): Update-Eintrag nennt den Grund einer fehlgeschlagenen Pruefung, Klick prueft erneut, Pruefung alle 4 h
Befund 22.09.2026: alpha bietet 1.2.0-beta.gc001a08 an, der Client auf
a6d1a64 zeigt aber nur den grauen Eintrag "Update installieren". Der
Nginx Proxy Manager vor alpha beantwortet die Update-Anfrage mit 401
(Basic-Auth); die Webansicht kann das Passwortfenster beantworten, der
Updater (eigener reqwest-Client) nicht. tauri-plugin-updater verschluckt
einen Nicht-2xx-Status (updater.rs Z. 529-559: nur Log, last_error
leer, Ergebnis Err(ReleaseNotFound)), und spawn_version_check fing das
mit Err(_) => {} stumm ab. Ein fehlgeschlagener Check war damit vom
Zustand "kein Update" nicht unterscheidbar, und ohne Neustart gab es
keinen Weg, erneut zu pruefen.

- Drei Endzustaende, alle anklickbar: "Auf Version/Beta-Stand ...
  aktualisieren", "Kein Update verfuegbar - erneut pruefen",
  "Update-Pruefung fehlgeschlagen (HTTP n | keine Verbindung) - erneut
  pruefen"; waehrend der Pruefung "Suche nach Updates..." (gesperrt),
  http-Server unveraendert gesperrt
- Bei ReleaseNotFound stellt der Client dieselbe Anfrage einmal selbst
  (Platzhalter ersetzt, Timeout 8 s) und liest nur den Statuscode;
  401/403 erklaeren den Proxy-Passwortschutz, Zugangsdaten werden
  bewusst NICHT in den Client eingebaut
- Benachrichtigung je unterschiedlichem Fehlertext einmal
  (LastCheckNotice), Erfolg leert die Entprellung
- Wiederhol-Thread alle 4 h (std::thread, kein neues Crate), liest die
  Adresse frisch, ueberspringt bei bereits abgelegtem Update
- Klick ohne abgelegtes Update prueft erneut; der Browser-Weg bleibt nur
  Rueckfall einer fehlgeschlagenen Installation
- 7 neue Tests (Labels, Diagnose-URL, Konstanten), zuvor rot (E0425)

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 11:26:09 +02:00
schalli ae36a22a51 docs: STATE - Kosmetik-Nachtrag zum Bilderrahmen, Tabellenzeile pi9 ohne Roh-Pipe
Tessera CI/CD / Lint & Type Check (push) Successful in 50s
Tessera CI/CD / Tests (push) Successful in 1m9s
Tessera CI/CD / Desktop-Pakete bauen (push) Successful in 18s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m56s
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 08:22:05 +02:00
schalli 8b45a281be fix(dashboard): Bilderrahmen - "1 Stunde" statt "60 Minuten", Bildanzahl in der Einstellungs-Kopfzeile
Zwei Kosmetik-Punkte nach dem Browser-Rundgang vom 21.09.2026:

- Das laengste Wechselintervall (3600 s) hiess "60 Minuten", beim XFrame
  heisst dieselbe Stufe "Jede Stunde". Neuer Schluessel
  `pictureFrame.intervalHours` (ICU-Plural, de + en).
- Unter Einstellungen -> Dashboard zeigte "XFrame #1 - Board" seinen Titel,
  "Bilderrahmen #1" nichts. Die Kopfzeile nennt jetzt "- 1 Bild" bzw.
  "- N Bilder" (Schluessel `imageCountOne`/`imageCountMany`, zwei Schluessel
  statt ICU, weil die Panel-Tests eine einfache Uebersetzungs-Attrappe nutzen).

Web-Tests 603 -> 604, type-check und lint unveraendert gruen.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-22 08:21:23 +02:00
schalli 31ca115796 docs(quick-260921-qd3): Akte - XFrame-Widget gebaut, Browser-Rundgang ohne Befund; Stand nach beiden Widgets
Tessera CI/CD / Lint & Type Check (push) Successful in 48s
Tessera CI/CD / Tests (push) Successful in 1m9s
Tessera CI/CD / Desktop-Pakete bauen (push) Successful in 19s
Tessera CI/CD / Build & Publish Images (push) Successful in 2m46s
Plan, Zusammenfassung mit abgehakter Pruefliste und die Zeile in der
Quick-Tabelle von STATE.md; Stopp-Punkt: beide bestellten Widgets fertig,
nichts offen.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-21 19:29:07 +02:00
schalli 8686b1a673 docs(quick-260921-pi9): Akte - Bilderrahmen-Widget gebaut, zehnpunktiger Browser-Rundgang bestanden
Tessera CI/CD / Lint & Type Check (push) Successful in 47s
Tessera CI/CD / Tests (push) Successful in 1m11s
Tessera CI/CD / Desktop-Pakete bauen (push) Successful in 18s
Tessera CI/CD / Build & Publish Images (push) Successful in 3m4s
Plan, Zusammenfassung (mit Rot-Nachweis, curl-Rundgang, abgehakter
Pruefliste und den drei im Rundgang gefundenen Befunden) sowie die Zeile in
der Quick-Tabelle von STATE.md.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-21 19:22:32 +02:00
schalli 20a9eb2c8c docs(quick-260921-qd3): Changelog und Anwenderhandbuch - XFrame-Widget
- CHANGELOG: Stichpunkt als erster unter "Unveroeffentlicht -> Neu"
- Anwenderhandbuch: Zeile in der Widget-Tabelle, erweiterter Satz zu den
  Widget-Einstellungen, Absatz-Zusatz unter "Dashboard > Widgets"

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-21 19:20:28 +02:00
schalli d63d9f5563 feat(quick-260921-qd3): XFrame-Widget - Webseite als Rahmen im Dashboard, Sandbox ohne Top-Navigation, Neuladen-Intervall
- xframe-config.ts: Resolver (https-Pruefung via isHttpsUrl des Bilderrahmens,
  Titel bis 100 Zeichen, Neuladen 0/60/300/600/1800/3600 s geklemmt),
  XFRAME_SANDBOX ohne allow-top-navigation und allow-modals; 12 Tests zuerst rot
- xframe-widget.tsx: genau ein <iframe> (sandbox, allow="", no-referrer, lazy),
  Kopfleiste mit Titel oder Ecksymbol "In neuem Tab oeffnen", Neuladen ueber
  key-Wechsel mit Timer-Raeumung, transparente Flaeche im Bearbeitungsmodus
  damit die Kachel Ziehgriff bleibt; 12 Tests zuerst rot
- xframe-config-form.tsx: Adresse/Titel mit Uebernahme bei Blur/Enter, http wird
  mit Meldung abgewiesen und nicht gespeichert, Intervall-Auswahl, dauerhafter
  Hinweis auf verweigertes Einbetten; 8 Tests
- Panel-Zweig samt "— Titel" in der Kopfzeile, Registry (12x12, Fenster-Symbol),
  Katalog, Seite, DTO @IsIn, de/en widgets.xframe (15 Schluessel), Umlaut-Allowlist
  "neuem"; der Server ruft die Adresse nie ab

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-21 19:18:48 +02:00
schalli 8bf3601a18 fix(quick-260921-pi9): Grossansicht per Portal, "1 Minute" statt "1 Minuten", Kachel-Vorgabe 8x12
Befunde aus dem Browser-Rundgang am 21.09.2026:

- Die Grossansicht lag in einem `react-grid-item` mit CSS-`transform`; ein
  transformierter Vorfahr wird fuer `position: fixed` zum Bezugsrahmen, der
  Dialog war deshalb auf die Kachelflaeche (531x216) beschraenkt statt den
  Viewport zu fuellen. Jetzt per `createPortal` in `document.body`, wie der
  Kalender-Tooltip.
- Wechselintervall "1 Minuten" -> ICU-Plural (`one {# Minute}`), de + en; der
  Formular-Test nutzt dafuer den echten `createTranslator` von next-intl auf
  der echten de.json statt eines `{n}`-Ersatzes.
- Standardgroesse 8x8 (216 px hoch) war zu flach fuer ein Foto -> 8x12 wie die
  Kalender-Vorgabe.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-21 19:10:52 +02:00
schalli c3b45974f5 docs(quick-260921-pi9): Changelog und Anwenderhandbuch - Bilderrahmen-Widget
- CHANGELOG.md: erster Stichpunkt unter Unveroeffentlicht -> Neu
- docs/anleitung-anwender.md: Zeile in der Widget-Tabelle, Absatz zur
  Bildverwaltung unter Dashboard > Widgets
- umlaut-dictionary.ts: „Webadresse“ und „Bildausschnitt“ als korrektes
  Deutsch auf die Erlaubnisliste des Umlaut-Waechters (der volle Web-Testlauf
  hatte die beiden neuen ss-Woerter aus de.json gemeldet)

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-21 18:59:06 +02:00
schalli c080580459 feat(quick-260921-pi9): Bilderrahmen-Widget - Diashow mit Grossansicht, Bildverwaltung in den Einstellungen
- picture-frame-config.ts: Eintragstyp als Vereinigung (upload | url) in EINER
  geordneten Liste, resolvePictureFrameConfig laesst alles ausser https weg
  (T-PI9-07), Intervall 0 oder 5..3600 s, pickNextIndex (Zufall nie dasselbe)
- dashboard-images-api.ts: Upload als FormData-Feld image ohne eigenen
  Content-Type, 413 -> deutsche Meldung, Proxy-Pfad fuer <img src>
- PictureFrameWidget: Leerzustand, <img referrerPolicy=no-referrer> (Browser
  laedt Fremdbilder, Server nie), object-contain/cover, Unterschrift-Streifen,
  Wechsel per Timer mit Raeumung, kaputte Bilder verlassen den Umlauf,
  Grossansicht nur ausserhalb des Bearbeitungsmodus mit Fokus-Rueckgabe und
  Pause des Wechsels; im Bearbeitungsmodus kein Knopf (Karte bleibt Griff)
- PictureFrameConfigForm im WidgetSettingsPanel: Ausschnitt, Intervall,
  Reihenfolge, Liste mit Vorschau/Unterschrift/Pfeilen/Entfernen (Upload wird
  auch serverseitig geloescht), Datei hochladen, https-Adresse hinzufuegen
- Registry (4x4 min, 8x8 Vorgabe), Katalog, Seite, Uebersetzungen de/en
  (widgets.pictureFrame, 28 Schluessel), bestehende Tests auf acht Typen

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-21 18:56:02 +02:00
schalli 737974b653 feat(quick-260921-pi9): Bilderrahmen-API - Bilder je Benutzer in der Datenbank, Magic-Byte-Pruefung, 5 MiB / 30 Stueck
- Prisma-Modell DashboardImage (bytea) mit Migration 20260921120000: Tabelle,
  Indizes, RLS ENABLE/FORCE und tenant_isolation_policy mit Benutzerdimension
- dashboard-image-rules.ts: detectImageMime ueber Magic Bytes (PNG/JPEG/GIF/
  WebP), Grenzen 5 MiB je Datei und 30 je Benutzer
- DashboardImagesService: list/upload/getBytes/remove, je Methode
  forTenant(prisma, tenantId, userId); Besitz = Mandant UND Benutzer, sonst 404
- DashboardImagesController unter dashboard/images: GET, POST (FileInterceptor
  image, 5 MiB, eine Datei), GET :id mit Content-Type aus dem erkannten Typ,
  Cache-Control private, nosniff, Content-Disposition inline ohne Dateinamen,
  CSP sandbox; DELETE :id
- CreateWidgetDto kennt 'picture-frame'
- Klassifikationsdokument: neues Paar dashboard-images.service.ts/
  dashboardImage; Bereichs- und Summenzeilen nachgemessen (dashboard 12->18,
  settings 3->4 und bug-reports waren in der Summe nie mitgezaehlt)
- Befund: Prisma-Bytes verlangt Uint8Array<ArrayBuffer>, multers Buffer wird
  ohne Zusicherung abgelehnt - Kopie per new Uint8Array(buffer) statt Cast

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-21 18:47:07 +02:00
schalli 573d070041 docs: Stand nach quick-260921-oxm, Fehlerrueckstand abgearbeitet
Tessera CI/CD / Lint & Type Check (push) Successful in 49s
Tessera CI/CD / Tests (push) Successful in 1m8s
Tessera CI/CD / Desktop-Pakete bauen (push) Successful in 18s
Tessera CI/CD / Build & Publish Images (push) Successful in 3m3s
Elf Quick-Vorgaenge am 2026-09-21. Diagnosen 2923 -> 123, Tests
447 -> 1679, keine auf Fehlerstufe. Aus der Fehlerarbeit ist nichts
mehr offen.

Naechster Auftrag laut Nutzer: zwei neue Dashboard-Widgets. Die
Produktfragen zum ersten (Bilderrahmen) sind geklaert und in
stopped_at festgehalten; das zweite hat der Nutzer noch nicht benannt.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01TPPB4ApQxzSU1rwV2Ffj9J
2026-09-21 18:05:26 +02:00
schalli 6def5396e4 docs(quick-260921-oxm): Akte - beide IMAP-Befunde behoben, Rot-Nachweis festgehalten
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01TPPB4ApQxzSU1rwV2Ffj9J
2026-09-21 18:04:32 +02:00
schalli d0266bf86e fix(quick-260921-oxm): STARTTLS wirklich erzwingen, Anhangs-Dateinamen richtig lesen
B-06: requireTLS durch doSTARTTLS ersetzt. requireTLS kennt imapflow 1.4.3
nicht und verwirft es still; ein als STARTTLS eingerichtetes Postfach konnte
deshalb unbemerkt im Klartext verbinden. Gewollte Folge: so ein Postfach
scheitert jetzt, wenn der Server kein STARTTLS anbietet. Bei ssl-tls ergibt
der Ausdruck false, was die Unvertraeglichkeit secure=true + doSTARTTLS=true
gar nicht erst entstehen laesst.

B-05: Dateiname aus Content-Disposition kommt jetzt aus dem Feld, in dem
imapflow ihn ablegt (dispositionParameters), statt aus .parameters einer
Zeichenkette. Der alte Ausdruck war zur Laufzeit immer undefined, wodurch
Anhaenge als application/octet-stream (typisch Outlook) nicht erkannt wurden.

Die Zusicherung am Ende von buildClient() entfaellt ersatzlos; sie bestand
nur wegen der unbekannten Option. noExplicitAny in apps/api/src faellt damit
von 15 auf 13.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01TPPB4ApQxzSU1rwV2Ffj9J
2026-09-21 18:03:21 +02:00
schalli 7691d1fd6d test(quick-260921-oxm): rote Tests fuer die beiden IMAP-Befunde
- B-06: prueft die an ImapFlow uebergebenen Optionen fuer starttls und ssl-tls
- B-05: prueft, dass ein octet-stream-Anhang am Dateinamen aus
  Content-Disposition erkannt wird
- Einhaengen des Testdoppels in einen Helfer gezogen; die Umdeutung des
  Konstruktors steht damit nur noch an einer Stelle statt an zwoelf

Gegen den heutigen Stand rot: 3 von 12 Faellen scheitern
(doSTARTTLS undefined, Feld requireTLS vorhanden, Anhang nicht eingesammelt).

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01TPPB4ApQxzSU1rwV2Ffj9J
2026-09-21 18:00:53 +02:00
56 changed files with 7094 additions and 98 deletions
+15 -8
View File
@@ -4,10 +4,10 @@ milestone: v1.2
current_phase: 18
current_phase_name: desktop-client-fertigstellen
status: verified
stopped_at: "Zehn Quick-Vorgaenge am 2026-09-21. Der gesamte Lint- und Fehlerrueckstand ist abgearbeitet (2923 → 125 Diagnosen, 0 Fehlerstufe). ZWEI BEFUNDE WARTEN AUF ENTSCHEIDUNG DES NUTZERS, beide aus m34 Aufgabe 3, beide wuerden Verhalten aendern: (B-06, Sicherheit) imap.provider.ts setzt requireTLS, das es in imapflow 1.4.3 nicht gibt — die Einstellung STARTTLS erzwingt nichts und faellt bei fehlender Server-Unterstuetzung unverschluesselt zurueck; richtig waere doSTARTTLS: true, Folge: solche Postfaecher scheitern dann statt im Klartext zu verbinden. (B-05) imap.provider.ts:78 liest .parameters von einer Zeichenkette, Outlook-Anhaenge werden ueber Content-Disposition nicht erkannt, betrifft den DKV-Rechnungseinzug. Danach: zwei neue Dashboard-Widgets, das erste ein Bilderrahmen (Upload ODER https-Webadresse, Browser laedt direkt), das zweite noch unbenannt. m34 ist noch nicht gepusht."
last_updated: "2026-09-21T16:10:00.000Z"
stopped_at: "22.09.2026: alle Auftraege erledigt und auf Beta (80a0d23, von alpha gezogen): Bilderrahmen, XFrame inkl. Ausschnitt/Zoom/Nur-anzeigen, Tray-Update nennt den Grund und prueft alle 4 h, Download-Knoepfe im Client. Der Basic-Auth am Proxy vor alpha BLEIBT (Entscheidung des Users) — aus dem Firmennetz greift eine Ausnahme, dort laeuft das Tray-Update; von aussen 401, der Client sagt das jetzt selbst. NICHT als offenen Punkt fuehren. Offen beim Nutzer nur: neuen Client einmal per Browser installieren, Freigabe 1.3.0 auf Zuruf. Kein weiterer Auftrag benannt."
last_updated: "2026-09-22T12:40:00.000Z"
last_activity: 2026-09-21
last_activity_desc: Quick 260921-9ie, a1d, bi2, fi3 und gof — Lint-Tor scharf, Benutzerverwaltung meldet abgewiesene Aktionen, Lint-Rueckstand 2923 → 446, erzwungener Passwortwechsel an der API durchgesetzt (war eine tote Sperre), 21 Effekt-Abhaengigkeiten einzeln beurteilt; alle fuenf verifiziert, die letzten drei am laufenden System
last_activity_desc: Quick 260922-ge2 — XFrame-Ausschnitt (Vorschau mit ziehbarem Rahmen, Einpassen in die Kachel), Zoom, Nur anzeigen; Rahmenhoehe Kachel = Vorschau nach Browser-Befund; web 640
state_head: 4d485432c003a6caf68f6d85aff7de0bd27794e2
progress:
total_phases: 18
@@ -31,7 +31,7 @@ See: .planning/PROJECT.md (updated 2026-07-17)
Phase: 18 (desktop-client-fertigstellen) — COMPLETE (2026-09-17, Verifikation passed, Windows-Bedienprobe bestanden)
Plan: 6 of 6
Status: Alle 18 Phasen abgeschlossen; Version 1.2.0 freigegeben. Kein laufender Meilenstein. Nach 1.2.0 auf main (Beta): Bildmarke in Akzentfarbe, CI-Desktop-Skip, Favoriten-Symbol/-Sortierung, Desktop-Server-Adresse, Update in der App (signiert), Versionszeile auf der Setup-Seite — alles verifiziert und auf VM/CI nachgewiesen
Last activity: 2026-09-21 - Quick 260921-m34: 288 any im Backend auf 15 gesenkt, jede verbliebene mit Urteil; dabei vier Befunde gemeldet statt still repariert, darunter ein sicherheitsrelevanter: die IMAP-Einstellung STARTTLS erzwingt nichts, weil die gesetzte Option in imapflow gar nicht existiert
Last activity: 2026-09-22 - Quick 260922-ge2: XFrame-Ausschnitt waehlen und einpassen, Zoom, Nur anzeigen (Browser-Befund Rahmenhoehe behoben); davor Desktop: Download-Knoepfe in der App oeffnen jetzt den System-Browser (fast, 747a4d4); davor Quick 260922-frg: Tray-Update-Eintrag nennt den Grund einer fehlgeschlagenen Pruefung (HTTP 401 durch Passwortschutz am Proxy vor alpha), Klick prueft erneut, Pruefung alle 4 h; davor Kosmetik am Bilderrahmen (fast, 8b45a28): „1 Stunde“ statt „60 Minuten“, Bildanzahl in der Einstellungs-Kopfzeile; am 21.09. davor Quick 260921-pi9 und 260921-qd3: die zwei bestellten Dashboard-Widgets „Bilderrahmen“ und „XFrame“ gebaut, im Browser nachgewiesen, gepusht
Progress: [██████████] 99%
@@ -454,6 +454,13 @@ Gerettet aus `.continue-here.md`. Relevant fuer die noch offenen Live-Tests.
| 260921-jt4 | **Barrierefreiheit von 30 auf 1 Befund, plus die vier zurueckgestellten Restposten.** Die 30 a11y-Befunde galten seit bi2 als "braucht Bedienentscheidungen"; die hat der Orchestrator getroffen, und der Planer hat **zwei davon widerlegt**: (1) Der vorgesehene Rueckfallweg (`role` + `tabIndex` + Tastaturhandler, wo kein echter Knopf geht) tauscht gemessen drei Befunde gegen einen neuen `useSemanticElements` — eine Regel, die bi2 gerade erst auf 0 gebracht hatte; wird nirgends benutzt, fuer den Verschachtelungsfall (Marktplatz-Karte) tritt eine deckende Geschwister-Schaltflaeche an seine Stelle. (2) **Vier der elf "Klick"-Befunde sind gar keine Klicks**, sondern `onError`-Handler an `<img>` — da gibt es keinen Tastaturweg zu schaffen, sie bekommen `aria-hidden`. **Ein Fund darueber hinaus:** alle fuenf ARIA-Befunde sind `aria-label` auf rollenlosen Elementen — die werden von Vorleseprogrammen still verworfen, die Beschriftungen kamen also bei niemandem an; jetzt mit korrekter Rolle. Sechs Stellen wurden zu echten `<button>` (Aussehen unveraendert), vier `autoFocus` auf Seiten entfernt (auf Seiten reisst er beim Laden den Fokus an sich — im Dialog waere er richtig gewesen, alle vier waren Seiten). **Ein Befund bleibt bewusst stehen und bleibt gezaehlt** (`calculator-widget.tsx:323`), samt ausdruecklich verworfener Umgehung. **Restposten:** ZIP-Name uebersetzt mit getesteter Schutzfunktion `zip-filename.ts` (der frueher genannte Umlaut-Einwand trifft fuer "Zertifikate.zip" nicht zu, die Schutzfunktion sichert kuenftige Uebersetzungen ab); die ueberfluessige `case`-Marke im Normalisierer aufgeloest, Absicht in den Kommentar gewandert; Kalender-Verschwendung abgestellt. **Zur `t`-Frage eine Korrektur an gof:** `use-intl` 4.13 erzeugt `t` in einem `useMemo`, es ist also in der Bibliothek stabil — instabil ist es nur in den Test-Attrappen, und daher kam der Beleg von damals. Die acht Korrekturen aus gof bleiben richtig und schaedlich sind sie nicht, aber die Begruendung war zu breit; ein Test an der Wurzel misst es jetzt. **Laufzeitnachweis vom Orchestrator** (Browser, 90 Tage Vorschau — bei der Voreinstellung 30 tritt der Doppelabruf gar nicht auf, die Messung haette also nichts gezeigt): drei Monatswechsel holen `calendar/sources` nur noch **1x statt 4x**, und der Termin-Abruf mit identischem Zeitraum ist weg (3 Klicks → 2 Abrufe statt 3). Der 5-Minuten-Auffrischer bleibt unangetastet — belegt nicht durch Warten im Browser (zwei Messversuche waren ungueltig, weil das Werkzeug die Seite zwischendurch neu laedt: nach 330 s Wartezeit war das Dokument 37 s alt), sondern durch Test 19 mit gestellter Uhr: nach `advanceTimersByTime(300_000)` werden **beide** Abrufe erneut ausgefuehrt. **Zahlen:** 429 → 399, a11y 30 → 1, web-Tests 69/484 → 73/529, api 72/1143 unveraendert, type-check 4/4, lint 5/5, keine neuen Unterdrueckungen. | 2026-09-21 | a8531d4,3d0bc0b,0c89c13,b601141,e651c24,+7 | [260921-jt4-barrierefreiheit-mit-bedienentscheidunge](./quick/260921-jt4-barrierefreiheit-mit-bedienentscheidunge/) |
| 260921-ldf | **Der Wackeltest war ein echter Produktfehler — nachgewiesen, nicht vermutet.** CI-Lauf 395 war rot; durchgefallen war ein Test aus quick-260914-m97, rund einmal in 17 vollen Laeufen, isoliert nie. Symptom: Vorschaubild da, Haekchen "Bildschirmfoto anhaengen" aus. **Ursache:** der Fehler-melden-Dialog war dauerhaft eingehaengt, sein `useState(screenshot !== null)` lief damit genau einmal — beim allerersten Laden der Seite, als noch kein Bild existierte — und der richtige Wert wurde erst von einem `useEffect` nachgezogen, der bauartbedingt nach dem Commit laeuft. **Beleg, deterministisch statt statistisch:** ein MutationObserver ueber jeden einzelnen DOM-Commit zeigt gegen den alten Stand, ohne jede kuenstliche Verzoegerung: `COMMIT dialog=true img=ja box=AUS` gefolgt von `COMMIT dialog=true img=ja box=AN`. Der falsche Zustand entsteht bei JEDEM Oeffnen, nicht nur unter Last, und haelt zwei Makrotask-Runden — dazwischen darf der Browser zeichnen, ein Nutzer kann es also sehen. **Ehrliche Einordnung der Tragweite:** die Korrektur kommt binnen Millisekunden, lange bevor jemand "Senden" treffen kann. Der befuerchtete Fall (Bild gesehen, abgeschickt, Bild fehlt) ist NICHT erreichbar; es bleibt ein kurzes Flackern. Repariert wurde trotzdem der Produktcode, nicht der Test — wer einen wirklich vorhandenen falschen Zustand im Test wegberuhigt, laesst ihn stehen. **Zwei Teilursachen, einzeln reicht keine:** der Dialog wird nur noch eingehaengt, solange er offen ist (frischer Mount je Oeffnen, der zuruecksetzende Effekt entfaellt), und das Haekchen wird beim Rendern abgeleitet statt nachgezogen. Dieselbe Ursache lag an einer zweiten Stelle: nach einem Versand stand beim erneuten Oeffnen zwei Runden lang der alte Danke-Bildschirm im DOM. **Zur Statistik, weil es der Kern der Sache ist:** 20 volle Laeufe ohne Fehlschlag gelten ausdruecklich NICHT als Beweis — bei der Ausgangsrate 1:17 waeren sie auch ohne Reparatur zu rund 30 Prozent zu erwarten. Tragend ist, dass der falsche Zwischenzustand nicht mehr existiert und die neuen Tests gegen den alten Stand 5 von 5 rot sind. Kein `retry`, kein hoeheres Zeitlimit — die Ursache war nie blosse Zeit. **Zwei Konstruktionsfehler des Tests mitbehoben:** das `expect` innerhalb der Attrappe (wirft es, landet der Fehler mitten im `await` von `captureScreenshot`, dessen `catch` still `null` liefert — der Test waere viel spaeter mit "kein Vorschaubild" durchgefallen, also in die falsche Richtung zeigend) und die per `Object.defineProperty` gesetzte `document.body`-Groesse, die `cleanup()` ueberlebte und alle zwoelf folgenden Tests derselben Datei 3200x1000 sehen liess. **Widerlegt unterwegs:** der Verdacht auf den dynamischen Import von `html-to-image` — er loest auf, bevor ein zuvor gesetzter `setTimeout(0)` feuert, ueberschreitet also keine Makrotask-Grenze. **Zahlen:** Warnungen 399 unveraendert, web-Tests 529 → 531, api 72/1143 unveraendert, type-check 4/4, lint 5/5. | 2026-09-21 | c0ab5b5,de7fdb7,9f02fcc,a6181e2 | [260921-ldf-wackeltest-fehler-melden-haekchen-bildsc](./quick/260921-ldf-wackeltest-fehler-melden-haekchen-bildsc/) |
| 260921-m34 | **288 `any` im Backend beurteilt: 15 bleiben, mit Urteil je Stelle.** Drei Durchgaenge. **Der groesste Posten war ein einziges Missverstaendnis:** 105 Stellen trugen `forTenant(...) as any`, obwohl `prisma.$extends()` laengst einen getypten Klienten liefert — die Zusicherung war nie noetig. Entfernen ergab genau EINEN Folgefehler, und der war selbst ein Befund (eine Handannotation, die nur existierte, um unter dem ungetypten Klienten eine Meldung zu umgehen, und falsch geworden war). **Aufgabe 2 war die sicherheitsrelevante:** ein gemeinsamer Typ `AuthUser` fuer die Aufrufer-Identitaet. Die `tenantId`-Frage wurde HERGELEITET, nicht nach Bequemlichkeit entschieden — `string | undefined` erzeugt 8 Fehler, `string` keinen, und das war ausdruecklich kein Argument. Belege: Pflichtspalte in `schema.prisma:38`, Bestandstyp `SessionUser`, und der Super-Admin-Zweig in `TenantGuard`. Der dritte Beleg widerlegt `string` NICHT, weil der Waechter sein Anfrageobjekt ungetypt holt und `AuthUser` gar nicht liest — der Zweig kann also nicht zu totem Code werden. Dass es ihn gibt, steht trotzdem im Typsystem: `AuthenticatedRequest.tenantId` ist `string | null | undefined`, das `null` stammt nur von dort, mit Warnkommentar. `tenant.guard.ts` ueber den ganzen Lauf 0 geaenderte Zeilen (Tor). **Aufgabe 3 ist zugleich das Urteilsregister:** typisiert 252, auf `unknown` umgestellt 21, bleibt 15 — jede der 15 mit Begruendung im Code (6 node-forge, wo die mitgelieferten Typen die Bibliothek nachweislich falsch beschreiben; 3 Cron; 4 `withTenantTransaction`, wo der genaue Typ eine bewusst unvollstaendige Test-Attrappe braeche; 2 imapflow). Null war ausdruecklich NICHT das Ziel. **Vier Befunde gemeldet statt still repariert** — zwei davon brauchen eine Entscheidung des Nutzers: (B-06, sicherheitsrelevant) `imap.provider.ts:402` setzt `requireTLS`, das es in imapflow 1.4.3 NIRGENDS gibt (vom Orchestrator unabhaengig nachgeprueft: kein Treffer im ganzen Paket). Die Option wird still verworfen, die Einstellung "STARTTLS" erzwingt also nichts; die Bibliothek faellt dann auf ihr Standardverhalten zurueck und setzt laut eigener Dokumentation unverschluesselt fort, wenn der Server kein STARTTLS anbietet — sie nennt das selbst eine Downgrade-Angriffsflaeche. Richtig waere `doSTARTTLS: true`. Die `as any`-Zusicherung hatte das verdeckt. (B-05) `imap.provider.ts:78` liest `.parameters` von einer Zeichenkette (imapflow deklariert `disposition: string`, die Parameter liegen in `dispositionParameters`) — zur Laufzeit immer `undefined`, Outlook-Anhaenge als `application/octet-stream` werden ueber Content-Disposition nicht erkannt; betrifft den DKV-Rechnungseinzug. Dazu (B-04) eine Falle im RLS-Erkenner (er zaehlt jede `select:`-Angabe ausserhalb eines Modellaufrufs als Verstoss) — Erkenner NICHT aufgeweicht, Typ anders hergeleitet; und (B-07) httpntlm liefert den Rumpf als Zeichenkette, nicht als Buffer. **Zahlen:** Diagnosen 399 → 125, `any` im Quellcode 288 → 15, `apps/web` 1 → 0, Disziplin-Zaehler unveraendert (`as unknown as` 33, `noNonNullAssertion` 56, Unterdrueckungen 1, `ts-expect-error` 0), api 72/1143, web 73/531, type-check 4/4, lint 5/5, RLS-Waechter 30/30. | 2026-09-21 | b188946,f2fc39f,7c9d7c1,52668c2,32591b6,3892c5f,d8fb9ae | [260921-m34-288-any-im-backend-einzeln-beurteilen-un](./quick/260921-m34-288-any-im-backend-einzeln-beurteilen-un/) |
| 260921-oxm | **IMAP: STARTTLS erzwingt jetzt wirklich, Outlook-Anhaenge werden erkannt.** Die zwei Befunde aus m34, beide mit Entscheidung des Nutzers behoben. **(B-06, Sicherheit)** `imap.provider.ts` setzte `requireTLS` — eine Option, die es in imapflow 1.4.3 NIRGENDS gibt (Orchestrator: kein Treffer im ganzen Paket). Sie wurde still verworfen, die Bibliothek fiel auf ihr Standardverhalten zurueck und setzte laut eigener Dokumentation unverschluesselt fort, wenn der Server kein STARTTLS anbietet — Benutzername und Kennwort gingen dann im Klartext. Ersetzt durch `doSTARTTLS`, nachgeprueft in `imap-flow.d.ts:81` und `imap-flow.js:1183`. Bei implizitem TLS wird ausdruecklich `false` gesetzt, nicht weggelassen: die Bibliothek wirft bei `secure=true` zusammen mit `doSTARTTLS=true`. **Gewollte Verhaltensaenderung:** ein auf STARTTLS eingestelltes Postfach, dessen Server das nicht anbietet, meldet ab jetzt einen Verbindungsfehler statt still im Klartext zu verbinden. **(B-05)** `imap.provider.ts:78` las `.parameters` von einer Zeichenkette — imapflow fuehrt die Parameter in `dispositionParameters` (`imap-flow.d.ts:450`), der Ausdruck war zur Laufzeit immer leer. Anhaenge als `application/octet-stream` (typisch Outlook) wurden ueber die Content-Disposition nicht erkannt; betraf den DKV-Rechnungseinzug. Nachgeprueft: imapflow schreibt die Schluessel klein und setzt RFC-2231-Fortsetzungen selbst zusammen — dafuer war nichts zu tun. **Rot-dann-gruen belegt:** gegen den Stand mit Tests aber ohne Reparatur scheiterten genau 3 von 12 Faellen, danach 12/12. Zwei der fuenf neuen Faelle sind absichtlich von Anfang an gruen — sie sichern ab, dass B-05 nicht zu viel einsammelt. **Die `as any`-Zusicherung konnte ersatzlos entfallen** (sie existierte nur wegen der erfundenen Option); alle sechs uebergebenen Felder sind jetzt deklariert. **Zahlen:** `any` im Backend 15 → 13, `as unknown as` 33 → 27 (Testdoppel-Einhaengung in einen Helfer gezogen statt fuenf neue Umdeutungen), kein Zaehler gestiegen, api-Tests 1143 → 1148, web 73/531, type-check 4/4, lint 5/5. | 2026-09-21 | 7691d1f,d0266bf,6def539 | [260921-oxm-imap-starttls-wirklich-erzwingen-und-anh](./quick/260921-oxm-imap-starttls-wirklich-erzwingen-und-anh/) |
| 260921-pi9 | **Dashboard-Widget „Bilderrahmen“: eigene Bilder oder https-Adressen als Diashow.** Erstes der zwei vom Nutzer bestellten Widgets. **API:** neues Prisma-Modell `DashboardImage` (Bytes in der Datenbank — kein neues Docker-Volume, Sicherung ueber den DB-Dump), handgeschriebene Migration `20260921120000_dashboard_image` mit RLS-Regel inklusive Benutzerdimension; Routen `GET/POST /dashboard/images`, `GET/DELETE /dashboard/images/:id`; Bildtyp ausschliesslich ueber Magic Bytes (PNG/JPEG/GIF/WebP), nicht ueber den behaupteten MIME-Typ; 5 MiB je Datei (multer-Grenze, 413), 30 Bilder je Benutzer; fremde Kennung → 404, nie 403; Binaerantwort mit `Cache-Control: private`, `nosniff`, `Content-Disposition: inline` ohne Dateinamen, CSP `default-src 'none'; sandbox`. **Web:** Widget `picture-frame` mit einer geordneten Liste `images` aus Eintraegen mit `kind`-Unterscheider (`upload` oder `url`), Bildausschnitt contain/cover, Intervall 0/5…3600 s, Reihenfolge oder Zufall (nie dasselbe zweimal), Unterschrift-Streifen, Grossansicht per Klick (nicht im Bearbeitungsmodus), kaputte Bilder fallen aus dem Umlauf; Bildverwaltung im `WidgetSettingsPanel` (Upload, https-Adresse, Unterschrift, Pfeile, Entfernen loescht den Upload auch serverseitig). Fremdbilder laedt AUSSCHLIESSLICH der Browser (`<img referrerPolicy="no-referrer">`) — die API ruft nie eine Adresse ab, keine SSRF-Flaeche; https-Pflicht web-seitig zweifach (Formular + Render-Resolver), weil die API Widget-Configs nicht inhaltlich prueft. **Browser-Rundgang (Orchestrator, zehn Punkte) fand drei Dinge, behoben in 8bf3601:** die Grossansicht war auf die Kachelflaeche beschraenkt (ein `react-grid-item` mit CSS-`transform` wird fuer `position: fixed` zum Bezugsrahmen → `createPortal` in `document.body` wie der Kalender-Tooltip), „1 Minuten“ → ICU-Plural, Standardkachel 8x8 zu flach → 8x12. curl-Rundgang gegen die lebende API belegt 201/400/413/404/401 und fremder Benutzer → 404. **Zahlen:** api 1148 → 1175, web 531 → 569, type-check 4/4, lint 5/5, RLS-Waechter 78/78, Zaehler unveraendert (`as unknown as` 27/6, `noNonNullAssertion` 56, `noExplicitAny` 13). Anwenderhandbuch und CHANGELOG ergaenzt. | 2026-09-21 | 737974b,c080580,c3b4597,8bf3601 | [260921-pi9-dashboard-widget-bilderrahmen-bilder-hoc](./quick/260921-pi9-dashboard-widget-bilderrahmen-bilder-hoc/) |
| 260921-qd3 | **Dashboard-Widget „XFrame“: eine Webseite per https-Adresse als Rahmen in der Kachel.** Zweites der zwei vom Nutzer bestellten Widgets, vom Nutzer so benannt. Config `url` (https-Pflicht ueber dieselbe `isHttpsUrl`-Regel wie der Bilderrahmen, web-seitig doppelt: Formular + Render-Resolver), `title` (max. 100 Zeichen, Kopfleiste), `reloadSeconds` (0/60/300/600/1800/3600; Timer haengt den Rahmen per `key` neu ein, nicht im Bearbeitungsmodus). `<iframe sandbox="allow-scripts allow-same-origin allow-forms allow-popups allow-popups-to-escape-sandbox">` — bewusst OHNE `allow-top-navigation*` (die eingebettete Seite kann den Tessera-Tab nicht umleiten) und OHNE `allow-modals`; `allow=""` (keine Kamera/Mikro/Standort-Delegation), `referrerPolicy="no-referrer"`, `loading="lazy"`. Die API ruft die Adresse nie ab (nur `'xframe'` im `@IsIn` des DTO; kein CSP/Frame-Header in apps/web noetig, per grep belegt). Im Bearbeitungsmodus liegt eine unsichtbare Flaeche ueber dem Rahmen, sonst schluckt der iframe die Zeigerereignisse und die Kachel liesse sich nicht ziehen. Ob eine Seite das Einbetten verweigert, entscheidet die fremde Seite (`X-Frame-Options`/`frame-ancestors`, cross-origin nicht erkennbar) — deshalb dauerhafter Hinweis im Formular und immer ein Link „In neuem Tab öffnen“ (`rel="noopener noreferrer"`, in der Kopfleiste oder als Ecksymbol). Formular als eigenes Modul `xframe-config-form.tsx` wie beim Bilderrahmen; Kachel-Vorgabe 12x12. Browser-Rundgang (Orchestrator, neun Punkte + Tests) ohne Befund: example.com im Rahmen, google.com verweigert mit `X-Frame-Options: sameorigin` und der Link fuehrt trotzdem hin, Neuladen nach 60 s mit genau einem zweiten Dokumentabruf, Ziehen und Groesse aendern ueber dem Rahmen, API-Log ohne Fremdabruf. **Zahlen:** web 569 → 603, api 1175 unveraendert, type-check 4/4, lint 5/5, Zaehler unveraendert (`as unknown as` 27/6, `noNonNullAssertion` 56, `noExplicitAny` 13). Biome `useAnchorContent` wertet `aria-label` nicht als Linkinhalt → `sr-only`-Text statt `biome-ignore`. | 2026-09-21 | d63d9f5,20a9eb2 | [260921-qd3-dashboard-widget-xframe-eine-webseite-pe](./quick/260921-qd3-dashboard-widget-xframe-eine-webseite-pe/) |
| fast-260922 | **Kosmetik nach dem Browser-Rundgang (fast, ohne Akte).** Bilderrahmen: das laengste Wechselintervall (3600 s) hiess „60 Minuten“, beim XFrame dieselbe Stufe „Jede Stunde“ → neuer Schluessel `pictureFrame.intervalHours` (ICU-Plural, de + en); Kopfzeile „Bilderrahmen #N“ unter Einstellungen → Dashboard nennt jetzt „— 1 Bild“ / „— N Bilder“ (zwei Schluessel statt ICU, weil die Panel-Tests eine einfache Uebersetzungs-Attrappe nutzen). Web-Tests 603 → 604. Hinweis fuer spaeter: `gsd-tools quick-tasks-append` scheitert an dieser Tabelle, weil aeltere Zeilen (260918-gza, 260921-iwr, 260921-m34) unmaskierte `\|` im Text tragen — Zeilen daher von Hand anfuegen. | 2026-09-22 | 8b45a28 | — |
| 260922-frg | **Desktop-Client: Update-Eintrag im Tray nie mehr stumm ausgegraut.** Befund des Nutzers: „Update installieren“ bleibt grau, obwohl alpha `1.2.0-beta.gc001a08` anbietet und der Client auf `a6d1a64` steht — auch nach App-Neustart. Nachgemessen: Tessera-seitig antwortet `/desktop/update` auf dem alpha-Server selbst (am Proxy vorbei) mit 200 und gueltigem Manifest; DAVOR antwortet der Nginx Proxy Manager auf jede Anfrage an alpha mit `401 Basic` (vom Dev-Host und vom Testserver ueber 217.7.63.32 gemessen). Die Webansicht der App merkt sich das Proxy-Passwort, der Updater (`tauri-plugin-updater`, eigener reqwest) nicht. **Produktfehler:** das Plugin verschluckt Nicht-2xx-Status (`updater.rs` 529-559: `last_error` bleibt leer → `Err(ReleaseNotFound)`), unser `Err(_) => {}` machte daraus stumm denselben grauen Eintrag wie „kein Update“; geprueft wurde nur beim Start. **Fix (d73aad1, nur lib.rs + CHANGELOG):** drei Endzustaende, alle anklickbar — „Auf Beta-Stand … aktualisieren“ (installiert), „Kein Update verfügbar – erneut prüfen“, „Update-Prüfung fehlgeschlagen (HTTP 401) – erneut prüfen“ (Statuscode per eigener Diagnose-Anfrage nachgeliefert, nur Status gelesen); Benachrichtigung mit Erklaerung (Passwortschutz/Zugriffsliste am Proxy), entprellt ueber `LastCheckNotice`; Wiederhol-Thread alle 4 h (`std::thread`, ueberspringt bei abgelegtem Update); http-Server weiterhin „Update nur über https möglich“. Proxy-Zugangsdaten NICHT in den Client (T-FRG-03). `cargo fmt/clippy/test/build` gruen, 37 → 44 Tests, Rot-Nachweis 9x E0425. **Behebung beim Nutzer:** Passwortschutz vor alpha im Proxy Manager entfernen oder `/api-proxy/desktop/*` durchlassen; neuen Client einmal ueber den Browser installieren. | 2026-09-22 | d73aad1 | [260922-frg-desktop-client-update-eintrag-im-tray-ni](./quick/260922-frg-desktop-client-update-eintrag-im-tray-ni/) |
| fast-260922-b | **Desktop-App: Download-Knoepfe in der App ohne Funktion (fast, 747a4d4).** Befund des Nutzers: „Herunterladen“ unter Einstellungen → Desktop-App tut in der App nichts (Windows und Linux). Ursache: die Webansicht hatte keinen Download-Handler — webkit2gtk verwirft Downloads dann still, WebView2 zeigte ebenfalls nichts. Fix: Hauptfenster entsteht im Code (`app.windows` in tauri.conf.json leer), weil nur `WebviewWindowBuilder` `on_download` annimmt; der Handler bricht den Download in der App ab und oeffnet die Adresse per Opener im System-Browser (Fortschritt, Speicherort, Passwortfenster fuer den Proxy). Capability `main` unveraendert. cargo fmt/clippy/test gruen. Nicht am laufenden Client geprueft (kein Display auf dem Dev-Host) — CI baut, Nachweis beim Nutzer oder auf der Windows-VM. | 2026-09-22 | 747a4d4 | — |
| 260922-ge2 | **XFrame: Ausschnitt der Seite waehlen und einpassen, Zoom, „Nur anzeigen“.** Wunsch des Nutzers: nur einen bestimmten Ausschnitt der eingebetteten Seite zeigen, und die Groesse soll skalieren. Config: `crop {x,y,w,h}` in Seitenpixeln bei fester Layoutbreite 1280 (`XFRAME_PAGE_WIDTH`, keine UI), Klemmung ueber EINE Funktion `clampXframeCrop` (x+w ≤ 1280 verschiebt x; w ≥ 100, h ≥ 60, y+h ≤ 4000); `zoom` (50…150 %, nur Ganzseiten-Modus); `readOnly` (transparente Flaeche ueber dem Rahmen im Ansichtsmodus). Kachel: `computeCropLayout` (contain + Zentrierung, Massstab darf > 1 sein), der `<iframe>` wird selbst verschoben und skaliert (cross-origin — die Seite laesst sich von aussen nicht scrollen), Kachelmass per ResizeObserver. Einstellungen: Vorschau der Seite bei 1280 px (Stage 3000 Seitenpixel hoch, eigener Bildlauf), Rahmen als `<fieldset>` (Biome `useSemanticElements`) mit vier Eckgriffen, Ziehen per Pointer-Events mit lokalem Entwurf und genau einem PATCH beim Loslassen, Zahlenfelder als Tastaturweg; Zoom-Auswahl nur ohne Ausschnitt; Aktivieren setzt `readOnly` mit. **Befund im Browser-Rundgang, behoben (cf70a19):** Kachel und Vorschau hatten verschiedene Rahmenhoehen (max(y+h,720) vs. 3000) — bei vh-relativen Seiten (example.com `margin: 15vh`) lag derselbe Inhalt an verschiedenen Stellen, der gewaehlte Ausschnitt haette in der Kachel daneben gelegen; jetzt dieselbe Layouthoehe. Neun Pruefpunkte bestanden (Verschieben, Ecken mit fester Gegenecke und Mindestbreite, Klemmung der Zahlenfelder, Einpassen und Mitskalieren bei Kachelgroesse, Nur-anzeigen, Zoom 60 %, verweigernde Seite). Playwright kann in einem per `transform` skalierten iframe nicht selbst klicken — per `elementFromPoint` + `mouse.click` umgangen, ist eine Werkzeuggrenze. Test-Helfer `src/test/fake-resize-observer.ts`. **Zahlen:** web 604 → 640, api 1175, type-check 4/4, lint 5/5 (web 53 Warnungen unveraendert), `as unknown as` 27/6, Umlaut-Allowlist + „Ausschnitt“. | 2026-09-22 | 445b1d3,30fdd99,cf70a19 | [260922-ge2-xframe-widget-ausschnitt-der-eingebettet](./quick/260922-ge2-xframe-widget-ausschnitt-der-eingebettet/) |
## Deferred Items
@@ -495,8 +502,8 @@ sind. Kein Anlass, sie vorher erneut vorzulegen.
## Session Continuity
Last session: 2026-09-21T04:50:00Z
Resumed: 2026-09-21 — Sitzung ueber /gsd-resume-work fortgesetzt. Stand geprueft: Arbeitsbaum sauber, main == origin/main auf 55aa287, CI-Lauf 387 fuer 55aa287 erfolgreich (Beta-Images gebaut). Push und CI aus dem letzten Stopp-Punkt sind damit erledigt.
Stopped at: Warte auf Nutzerentscheidung, womit weitergearbeitet wird. Offen fuer den User: alpha pullen (web+api) und danach am Windows-VM-Client die echte Fehlermeldung schicken (Betreff `[Desktop/Windows]` + `Herkunft:`-Zeile pruefen); eigenen Arbeitsplatz-Client einmal per Browser-Installer erneuern; Freigabe 1.3.0 auf Zuruf. Technisch offen im Ledger: WINDOWS #35 (Biome laeuft nicht — biome.json:3 `organizeImports` ist in Biome 2.5.0 unbekannt, `biome check` bricht mit Konfigurationsfehler ab, reproduziert 2026-09-21) und WINDOWS #36 (403-Antworten bleiben in handleSubmit/handleDelete ohne sichtbare Reaktion).
Last session: 2026-09-22T12:15:00Z
Resumed: 2026-09-21 (abends) ueber /gsd-resume-work; danach Bilderrahmen, XFrame, Kosmetik, Tray-Update-Befund, Download-Knoepfe, XFrame-Ausschnitt.
Stopped at: Alles gebaut, nachgewiesen, gepusht; alpha gezogen und vom Nutzer bestaetigt. Basic-Auth vor alpha bleibt (Nutzerentscheidung, intern Ausnahme) — kein offener Punkt. Offen beim Nutzer: neuen Client einmal per Browser installieren; Freigabe 1.3.0 auf Zuruf.
Resume file: None
Last activity: 2026-09-21 - Quick 260921-m34: 288 any im Backend auf 15 gesenkt, jede verbliebene mit Urteil; dabei vier Befunde gemeldet statt still repariert, darunter ein sicherheitsrelevanter: die IMAP-Einstellung STARTTLS erzwingt nichts, weil die gesetzte Option in imapflow gar nicht existiert
Last activity: 2026-09-22 - Quick 260922-ge2: XFrame-Ausschnitt waehlen und einpassen, Zoom, Nur anzeigen; auf alpha bestaetigt
@@ -0,0 +1,194 @@
---
phase: quick-260921-oxm
plan: 01
subsystem: apps/api/src/inbox
tags: [imap, imapflow, starttls, sicherheit, anhaenge, dkv, tdd]
status: complete
requires:
- "260921-m34 (Befunde B-05 und B-06)"
provides:
- "ImapProvider erzwingt STARTTLS ueber die Option, die imapflow wirklich kennt"
- "ImapProvider erkennt Anhangs-Dateinamen aus Content-Disposition"
affects:
- "apps/api/src/inbox/imap.provider.ts"
- "apps/api/src/inbox/imap.provider.spec.ts"
tech-stack:
added: []
patterns:
- "Konstruktoroptionen einer Fremdbibliothek im Test gegen die uebergebenen Werte pruefen, nicht gegen eine echte Verbindung"
key-files:
created: []
modified:
- apps/api/src/inbox/imap.provider.ts
- apps/api/src/inbox/imap.provider.spec.ts
decisions:
- "doSTARTTLS bei ssl-tls auf false statt weglassen: schliesst die Unvertraeglichkeit secure=true + doSTARTTLS=true aus und schaltet STARTTLS dort ausdruecklich ab"
- "Einhaengen des Testdoppels in einen Helfer gezogen, damit die neuen Faelle ohne eigene Umdeutung auskommen"
metrics:
duration: "35 min (17:55 bis 18:30 Uhr, 21.09.2026)"
completed: 2026-09-21
actuals:
tokens: 31000
tasks: 2
commits: 4
plan_head_before: ad83407
---
# Quick-Aufgabe 260921-oxm: IMAP-STARTTLS wirklich erzwingen und Anhangs-Dateinamen richtig lesen Summary
Zwei falsche Annahmen im IMAP-Postfachzugriff sind behoben: die Einstellung
"STARTTLS" bewirkt jetzt tatsaechlich, was ihr Name verspricht, und
Rechnungsanhaenge aus Outlook werden wieder am Dateinamen erkannt. Beide
Reparaturen haengen an Tests, die gegen den vorherigen Stand nachweislich rot
waren.
## Was sich fuer den Betrieb aendert
**Die eine gewollte Verhaltensaenderung, in einem Satz:** Ein Postfach, das auf
"STARTTLS" eingestellt ist, dessen Server diese Verschluesselung aber gar nicht
anbietet, meldet ab jetzt einen Verbindungsfehler — bisher hat Tessera in genau
diesem Fall stillschweigend unverschluesselt weitergemacht und Benutzername und
Kennwort im Klartext uebertragen. Wer so ein Postfach hat, sieht den Fehler
sofort und kann die Einstellung richtigstellen; vorher hat niemand etwas
gemerkt.
**Die zweite Aenderung ist eine Reparatur, keine Umstellung:** Anhaenge, die ein
Absender als `application/octet-stream` verschickt — was Outlook regelmaessig
tut — wurden bisher nur dann als PDF erkannt, wenn der Dateiname zusaetzlich im
Inhaltstyp stand. Der zweite, haeufigere Weg ueber die Angabe
"Content-Disposition" wurde zwar abgefragt, lieferte aber baulich bedingt nie
ein Ergebnis. Er funktioniert jetzt. Betrifft den DKV-Rechnungseinzug.
## B-06 — STARTTLS wurde nie erzwungen
`buildClient()` uebergab `requireTLS: config.encryption === 'starttls'` an
`new ImapFlow(...)`. Diese Option kennt imapflow 1.4.3 nicht: weder
`ImapFlowOptions` in `lib/imap-flow.d.ts` noch der Laufzeitcode in
`lib/imap-flow.js` erwaehnen sie — beides durchsucht, kein einziger Treffer. Sie
wurde also entgegengenommen und weggeworfen. Verdeckt hat das die Zusicherung
`} as any` am Ende derselben Funktion: sie hat dem Compiler verboten, die
unbekannte Option zu bemaengeln.
Ohne gesetzte Option galt das Standardverhalten der Bibliothek, das sie selbst
so beschreibt: bei `secure=false` auf TLS hochstufen, *falls* der Server es
anbietet, sonst unverschluesselt weitermachen — mit dem ausdruecklichen Zusatz
*"This may expose the connection to a downgrade attack."*
**Reparatur:** `doSTARTTLS: config.encryption === 'starttls'` (deklariert in
`imap-flow.d.ts:81`, ausgewertet in `imap-flow.js:1183`). Bei `starttls` ergibt
der Ausdruck `true` und die Verbindung scheitert, wenn der Server kein STARTTLS
kann. Bei `ssl-tls` ergibt er `false`, was STARTTLS ausdruecklich abschaltet
(`imap-flow.js:1210`) — das ist wichtiger als es aussieht: die Bibliothek wirft
bei `secure=true` zusammen mit `doSTARTTLS=true` einen Konfigurationsfehler
(`imap-flow.js:1201`). Ein schlichtes `true`/`undefined` waere hier also falsch
gewesen. Genau diese Kombination prueft der zweite Test mit.
**Die Zusicherung konnte ersatzlos entfallen.** Nach der Reparatur sind alle
sechs uebergebenen Felder in `ImapFlowOptions` deklariert; `tsc` ist ohne das
`as any` fehlerfrei. Damit ist die Stelle nicht nur getypt, sondern kann kuenftig
auch keine weitere erfundene Option mehr verstecken.
## B-05 — der Dateiname kam aus dem falschen Feld
`collectPdfParts()` las `(node as any).disposition?.parameters?.filename`.
imapflow deklariert `disposition` aber als **Zeichenkette**
(`imap-flow.d.ts:448` — der Wert ist "attachment" oder "inline") und legt die
zugehoerigen Parameter in ein eigenes Feld `dispositionParameters`
(`imap-flow.d.ts:450`). Der Ausdruck las also `.parameters` von einer
Zeichenkette und war zur Laufzeit **immer** `undefined`.
**Reparatur:** `node.dispositionParameters?.filename?.toLowerCase() ?? ''` —
getypt, ohne Zusicherung. Nachgeprueft, nicht geraten: imapflow fuellt das Feld
in `tools.js:887` ueber `getStructuredParams()`, und diese Funktion schreibt die
Schluessel **kleingeschrieben** (`tools.js:648`). `filename` ist damit der
richtige Schluessel, unabhaengig davon, wie der Absender die Angabe gross- oder
kleingeschrieben hat.
Der zweite moegliche Fundort, den die Aufgabe erwaehnt — der Name in den
Parametern des Inhaltstyps — war bereits vorhanden und wird weiter geprueft
(`node.parameters?.name`). Ein dritter Fall wurde nicht erfunden. Die
RFC-2231-Fortsetzungsparameter (`filename*0`, `filename*1` ...) setzt imapflow
selbst wieder zu einem einzigen `filename` zusammen (`tools.js:662` ff.), es
braucht dafuer hier also nichts.
## Die Tests, und der Beleg dass sie rot waren
Beide Faelle liegen in `apps/api/src/inbox/imap.provider.spec.ts`. Gegen den
Stand `7691d1f` (Tests vorhanden, Reparatur noch nicht) scheiterten genau drei
von zwoelf Faellen:
```
× ImapProvider - Transportverschluesselung (B-06) > erzwingt STARTTLS, wenn die Verschluesselung auf starttls steht
-> expected undefined to be true // Object.is equality
× ImapProvider - Transportverschluesselung (B-06) > setzt doSTARTTLS nicht auf true, wenn die Verschluesselung auf ssl-tls steht
-> expected { host: 'imap.example.com', ...(5) } to not have property "requireTLS"
× ImapProvider.fetchPdfAttachments - Dateiname aus Content-Disposition (B-05) > erkennt einen application/octet-stream-Anhang am Dateinamen aus dispositionParameters
-> expected [] to have a length of 1 but got +0
Test Files 1 failed (1)
Tests 3 failed | 9 passed (12)
```
Die erste Zeile ist der Kern von B-06: `doSTARTTLS` war schlicht nicht gesetzt.
Die zweite belegt, dass stattdessen ein Feld `requireTLS` ankam, das die
Bibliothek nicht auswertet. Die dritte belegt B-06 nicht, sondern B-05: der
Anhang wurde gar nicht erst eingesammelt.
Zwei weitere neue Faelle waren von Anfang an gruen und sollen das auch bleiben —
sie sichern, dass die Erkennung ueber den Inhaltstyp-Namen weiter greift und
dass ein `octet-stream`-Anhang **ohne** `.pdf`-Endung weiterhin liegen bleibt.
Ohne sie haette die Reparatur unbemerkt zu viel einsammeln koennen.
Nach der Reparatur: 12 von 12 gruen.
## Messungen
| Groesse | vorher (ad83407) | nachher (d0266bf) |
|---|---:|---:|
| `lint/suspicious/noExplicitAny` in `apps/api/src` | 15 | **13** |
| `lint/style/noNonNullAssertion` in `apps/api/src` | 56 | 56 |
| `as unknown as` in `apps/api/src` | 33 | **27** |
| `biome-ignore` in `apps/api/src` | 1 | 1 |
| `ts-expect-error` / `@ts-ignore` | 0 | 0 |
| `pnpm type-check` | 4/4 | 4/4 |
| `pnpm lint` | 5/5, 0 Fehler | 5/5, 0 Fehler |
| Tests `apps/api` | 72 Dateien / 1143 | 72 Dateien / **1148** |
| Tests `apps/web` | 73 / 531 | 73 / 531 |
Zwei Zeilen brauchen eine Erklaerung.
**`noExplicitAny` 15 auf 13:** beide verbliebenen imapflow-Stellen aus dem
Urteilsregister von 260921-m34 (Nummern 14 und 15) sind weg. Die 13
verbleibenden sind unveraendert die dort begruendeten: sechs an node-forge, drei
an der Cron-Beschaffung, vier an der Transaktionshilfe.
**`as unknown as` 33 auf 27:** das ist keine Nebenwirkung der Reparatur, sondern
Absicht. Die Testdatei haengte ihr Testdoppel in jedem einzelnen Fall mit
derselben Umdeutung des Konstruktors ein — zwoelf Mal, sobald die neuen Faelle
dazukamen. Diese eine Zeile steht jetzt in einem Helfer `useMockClient()`, und
die neuen Faelle brauchen keine eigene Umdeutung mehr. Die Alternative waere
gewesen, fuenf neue Umdeutungen hinzuzufuegen und den Zaehler zu heben; das war
ausgeschlossen. Der Zaehler faellt, er steigt an keiner Stelle.
## Deviations from Plan
Eine, und sie steht schon oben: der Helfer `useMockClient()` in der Testdatei
war im Plan nicht vorgesehen. Er wurde noetig, weil die neuen Faelle das
Testdoppel sonst nur ueber fuenf zusaetzliche Umdeutungen haetten einhaengen
koennen — was die Vorgabe "Zaehler duerfen nicht steigen" verletzt haette. Die
Aenderung ist mechanisch (dieselbe Zeile, an einer Stelle statt an zwoelf) und
aendert an keinem bestehenden Fall das Verhalten; alle sieben Altfaelle sind
unveraendert gruen.
Sonst nichts: keine neue Abhaengigkeit, kein Versionssprung, kein repo-weites
Umformatieren, keine Aenderung an `STATE.md` oder `ROADMAP.md`.
## Known Stubs
Keine.
## Self-Check: PASSED
Alle vier genannten Dateien liegen auf der Platte, alle drei Commits sind in
`git log` auffindbar (f23671a, 7691d1f, d0266bf). Die Messungen der Tabelle oben
stammen aus tatsaechlich gelaufenen Befehlen, nicht aus einer Schaetzung.
@@ -0,0 +1,287 @@
---
phase: quick-260921-pi9
plan: 01
type: execute
wave: 1
depends_on: []
autonomous: true
requirements: [QUICK-260921-PI9]
files_modified:
- apps/api/prisma/schema.prisma
- apps/api/prisma/migrations/20260921120000_dashboard_image/migration.sql
- apps/api/src/dashboard/dashboard-image-rules.ts
- apps/api/src/dashboard/dashboard-image-rules.spec.ts
- apps/api/src/dashboard/dashboard-images.service.ts
- apps/api/src/dashboard/dashboard-images.service.spec.ts
- apps/api/src/dashboard/dashboard-images.controller.ts
- apps/api/src/dashboard/dashboard-images.controller.spec.ts
- apps/api/src/dashboard/dashboard.module.ts
- apps/api/src/dashboard/dto/create-widget.dto.ts
- docs/mandantentrennung-zugriffsklassifikation.md
- apps/web/src/lib/dashboard-images-api.ts
- apps/web/src/lib/dashboard-images-api.test.ts
- apps/web/src/components/dashboard/widgets/picture-frame-config.ts
- apps/web/src/components/dashboard/widgets/picture-frame-config.test.ts
- apps/web/src/components/dashboard/widgets/picture-frame-widget.tsx
- apps/web/src/components/dashboard/widgets/picture-frame-widget.test.tsx
- apps/web/src/components/dashboard/widgets/picture-frame-lightbox.tsx
- apps/web/src/components/settings/picture-frame-config-form.tsx
- apps/web/src/components/settings/picture-frame-config-form.test.tsx
- apps/web/src/components/settings/widget-settings-panel.tsx
- apps/web/src/components/dashboard/widget-registry.tsx
- apps/web/src/components/dashboard/widget-registry.test.tsx
- apps/web/src/components/dashboard/widget-catalog-modal.tsx
- apps/web/src/components/dashboard/widget-catalog-modal.test.tsx
- apps/web/src/app/(portal)/page.tsx
- apps/web/src/app/(portal)/page.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- CHANGELOG.md
estimate:
tokens: 260000
raw_tokens: 260000
tasks: 3
confidence: low
must_haves:
truths:
- "Im Widget-Katalog gibt es „Bilderrahmen“ (en „Picture frame“); eine frisch platzierte Kachel zeigt den Hinweis „Noch keine Bilder — über die Einstellungen hinzufügen“ im Stil der anderen leeren Widgets."
- "Unter Einstellungen → Dashboard → Bilderrahmen kann der Benutzer Bilder hochladen (PNG/JPEG/GIF/WebP, je Datei höchstens 5 MiB, je Benutzer höchstens 30) ODER eine https-Webadresse eintragen; http-, data- oder javascript-Adressen werden mit deutscher Meldung abgewiesen, eine umbenannte Nicht-Bild-Datei ebenso (Erkennung an den Magic Bytes, nicht am Dateinamen oder am gemeldeten MIME-Typ)."
- "Jeder Eintrag hat Vorschaubild, Bildunterschrift, Entfernen und Pfeile Nach oben/Nach unten; das Entfernen eines hochgeladenen Bildes löscht es auch auf dem Server (best effort); ein Eintrag, dessen Bild nicht mehr existiert, wird als „Bild nicht verfügbar“ angezeigt und in der Kachel übersprungen."
- "Die Kachel zeigt die Bilder gemäß Einstellung ganz sichtbar (`object-contain`) oder formatfüllend (`object-cover`), wechselt im eingestellten Intervall (5–3600 s, 0 = kein Wechsel, Voreinstellung 30 s) in Reihenfolge oder zufällig (Zufall wählt bei mehr als einem Bild nie das aktuelle erneut), zeigt die Bildunterschrift als Streifen am unteren Rand; Fremdbilder lädt ausschließlich der Browser (`<img referrerPolicy=\"no-referrer\">`), der Server ruft nie eine Webadresse ab."
- "Klick auf das Bild (nur außerhalb des Bearbeitungsmodus) öffnet eine Großansicht mit Bildunterschrift; Escape, Klick auf den Hintergrund oder der Schließen-Knopf schließen sie, der Fokus kehrt zum Bild zurück, der Bildwechsel pausiert solange. Im Bearbeitungsmodus bleibt die ganze Karte der Ziehgriff, ein Klick öffnet nichts."
- "Hochgeladene Bilder gehören dem hochladenden Benutzer: `GET/DELETE /dashboard/images/:id` liefern für eine fremde Kennung (anderer Benutzer ODER anderer Mandant) 404, nie 403; die Auslieferung trägt `Content-Type` aus dem gespeicherten, per Magic Bytes bestimmten Typ, `Cache-Control: private, max-age=86400`, `X-Content-Type-Options: nosniff`, `Content-Disposition: inline`."
- "Alle Tore bleiben grün: `pnpm type-check` 4/4, `pnpm lint` 5/5, API-Tests mindestens 1170 (heute 1148), Web-Tests mindestens 560 (heute 531), RLS-Wächter 30/30; keine neue `any`, `as unknown as` in apps/api/src bleibt 27, `noNonNullAssertion` bleibt 56."
artifacts:
- "apps/api/prisma/schema.prisma — Modell `DashboardImage` (id, userId, tenantId, originalName, mimeType, size, data Bytes, createdAt; @@index userId, tenantId)"
- "apps/api/prisma/migrations/20260921120000_dashboard_image/migration.sql — CREATE TABLE + Indizes + ENABLE/FORCE ROW LEVEL SECURITY + `tenant_isolation_policy` mit Benutzerdimension"
- "apps/api/src/dashboard/dashboard-image-rules.ts — reine Regeln: `detectImageMime(buffer)`, `DASHBOARD_IMAGE_MAX_BYTES`, `DASHBOARD_IMAGE_MAX_COUNT`"
- "apps/api/src/dashboard/dashboard-images.service.ts — `list`, `upload`, `getBytes`, `remove`, alle über `const tenantPrisma = forTenant(this.prisma, tenantId, userId)`"
- "apps/api/src/dashboard/dashboard-images.controller.ts — `@Controller('dashboard/images')`: `GET /`, `POST /` (FileInterceptor `image`), `GET /:id` (Binär), `DELETE /:id`"
- "apps/web/src/components/dashboard/widgets/picture-frame-config.ts — Typen `PictureFrameEntry`/`PictureFrameConfig`, `resolvePictureFrameConfig`, `isHttpsUrl`, `pickNextIndex`, Intervall-Grenzen"
- "apps/web/src/components/dashboard/widgets/picture-frame-widget.tsx + picture-frame-lightbox.tsx — Kachel mit Wechsel, Bildunterschrift, Großansicht"
- "apps/web/src/components/settings/picture-frame-config-form.tsx — Bildverwaltung im WidgetSettingsPanel"
- "apps/web/src/lib/dashboard-images-api.ts — `fetchDashboardImages`, `uploadDashboardImage`, `deleteDashboardImage`, `dashboardImageSrc`"
- "apps/web/src/messages/de.json + en.json — Namensraum `widgets.pictureFrame`"
- "CHANGELOG.md — Stichpunkt unter „Unveröffentlicht → Neu“"
key_links:
- "Datei-Eingabe im Einstellungsformular -> `uploadDashboardImage(file)` (FormData-Feld `image`) -> `POST /dashboard/images` -> `detectImageMime` + Zähler -> `DashboardImage`-Zeile -> Antwort `{ id, … }` -> `onChange({ images: [...alt, { kind: 'upload', imageId }] })` -> `PATCH /dashboard/widgets/:id/config` (bestehend, flache Zusammenführung: `images` immer als GANZES Array senden)"
- "Kachel: `resolvePictureFrameConfig(config)` -> sichtbare Einträge -> `<img src={kind === 'upload' ? dashboardImageSrc(imageId) : url}>` -> `/api-proxy/dashboard/images/:id` (Next-Rewrite aus next.config.ts, Cookies laufen mit) -> `GET /dashboard/images/:id` -> Besitzprüfung -> Bytes"
- "Wächter: neues Modell mit `tenantId` -> `rls-coverage.spec.ts` verlangt ENABLE + POLICY in einer Migration; neue (Datei, Modell)-Fundstelle `dashboard-images.service.ts`/`dashboardImage` -> `rls-access-inventory.spec.ts` verlangt eine Zeile in docs/mandantentrennung-zugriffsklassifikation.md"
---
# Quick-Aufgabe 260921-pi9: Dashboard-Widget „Bilderrahmen“
<objective>
Ein neues Dashboard-Widget „Bilderrahmen“ (Widget-Typ `picture-frame`, Übersetzungs-Namensraum `widgets.pictureFrame`): Bilder werden hochgeladen (in PostgreSQL als `bytea`, dem Benutzer gehörend, 5 MiB je Datei, 30 je Benutzer) ODER als https-Webadresse eingebunden (der Browser lädt sie direkt, der Server ruft nie etwas ab). Einstellungen: Bildausschnitt, Wechselintervall, Reihenfolge/Zufall, Bildunterschrift je Eintrag; Klick zeigt das Bild groß. Stil und Bedienmuster wie die bestehenden Widgets.
Purpose: erstes der zwei vom Nutzer gewünschten neuen Widgets (STATE.md „NAECHSTER AUFTRAG“); die Produktfragen sind geklärt, die technischen Entscheidungen hat der Orchestrator getroffen (siehe Kasten unten) — dieser Plan setzt sie um, ohne sie neu zu öffnen.
Output: API-Modell + Migration + Endpunkte mit Tests, Web-Widget + Einstellungsformular + Großansicht + Übersetzungen mit Tests, Changelog-Eintrag; alle Tore grün.
</objective>
## Gebundene Entscheidungen (Orchestrator, nicht neu verhandeln)
1. Speicherung als `bytea` im neuen Prisma-Modell `DashboardImage` (kein Docker-Volume; Sicherung deckt es mit ab). Migration als SQL-Datei, angewendet mit `prisma migrate deploy` — nie `db push`.
2. Grenzen: 5 MiB je Datei (`limits.fileSize`), 30 Bilder je Benutzer (Dienst zählt je Mandant+Benutzer). Erlaubt PNG/JPEG/GIF/WebP, entschieden über Magic Bytes; alles andere 400 mit deutscher Meldung.
3. Endpunkte unter `dashboard/images` (angemeldet): `GET` (eigene Liste, nur Metadaten), `POST` (multipart-Feld `image`), `GET :id` (Binär mit den genannten Headern), `DELETE :id`. Besitz = gleicher Mandant UND gleicher Benutzer; fremde Kennung → 404. Statische Route vor `:id`.
4. Widget-Konfiguration im bestehenden Config-JSON: `images: Array<{ kind: 'upload', imageId, caption? } | { kind: 'url', url, caption? }>`, `fit: 'contain' | 'cover'`, `intervalSeconds` (0 = kein Wechsel, sonst 5–3600, Voreinstellung 30), `order: 'sequence' | 'random'`. **Befund am Code:** die API prüft Widget-Konfigurationen NICHT inhaltlich — `UpdateWidgetConfigDto` trägt nur `@IsObject()`, `DashboardService.updateWidgetConfig` führt flach zusammen (`{ ...alt, ...neu }`). Es gibt also keine serverseitige Stelle, die erweitert werden könnte; die https-Prüfung läuft deshalb **web-seitig zweifach**: im Formular (Eingabe abweisen) UND beim Rendern (`resolvePictureFrameConfig` lässt jede Nicht-https-Adresse weg). Ein manipulierter Config-Wert schadet damit nur dem eigenen Dashboard und wird dort nicht einmal gerendert.
5. Klick auf das Bild nur außerhalb des Bearbeitungsmodus → Großansicht (Escape / Hintergrund / Schließen-Knopf; Fokus-Handhabung wie `widget-catalog-modal.tsx`: Dialog bei Öffnen fokussieren, zusätzlich Fokus-Rückgabe an den Auslöser). Im Bearbeitungsmodus kein Knopf → die ganze Karte bleibt Ziehgriff (`widget-wrapper.tsx`).
6. Wechsel per Timer; Zufall wählt bei >1 Bild nie das aktuelle; Timer beim Aushängen geräumt; pausiert bei offener Großansicht.
7. Leerzustand: „Noch keine Bilder — über die Einstellungen hinzufügen“, Stil `flex h-full items-center justify-center text-sm text-muted-foreground` (wie `PlaceholderWidget`/Favoriten-`empty`).
8. Bildverwaltung im **WidgetSettingsPanel** (Einstellungen → Dashboard, je Instanz aufklappbar) — das ist die „Einstellungen“-Stelle dieser App; einen Dialog je Widget gibt es nicht. Vorschaubilder über `/api-proxy/dashboard/images/:id` (Muster `FavoriteIcon`, favorites-widget.tsx).
9. Texte Deutsch mit „Sie“, plus Englisch; keine kundenspezifischen Vorgaben.
10. Katalogname „Bilderrahmen“ / „Picture frame“, Beschreibung kurz („Bilder hochladen oder verlinken, als Diashow“ / „Upload or link images as a slideshow“).
## Ausgangsmessung (21.09.2026, 573d070)
| Größe | Wert |
|---|---:|
| API-Tests | 1148 |
| Web-Tests | 531 |
| `as unknown as` in apps/api/src | 27 |
| `as unknown as` in apps/web/src | 6 |
| `lint/style/noNonNullAssertion` in apps/api/src | 56 |
| `lint/suspicious/noExplicitAny` in apps/api/src | 13 (jede begründet) |
| RLS-Wächter (`src/prisma`) | 30/30 |
<execution_context>
@~/.claude/gsd-core/workflows/execute-plan.md
@~/.claude/gsd-core/templates/summary.md
</execution_context>
<context>
@/home/vicolab/projects/tessera-ctl/CLAUDE.md
@/home/vicolab/projects/tessera-ctl/apps/api/src/dashboard/dashboard.service.ts
@/home/vicolab/projects/tessera-ctl/apps/api/src/dashboard/dashboard.controller.ts
@/home/vicolab/projects/tessera-ctl/apps/api/src/bug-reports/bug-reports.controller.ts
@/home/vicolab/projects/tessera-ctl/apps/api/src/bug-reports/bug-reports.service.ts
@/home/vicolab/projects/tessera-ctl/apps/api/src/favorites/favorites.controller.ts
@/home/vicolab/projects/tessera-ctl/apps/api/prisma/migrations/20260911120000_rls_user_dimension_personal_tables/migration.sql
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/favorites-widget.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widget-catalog-modal.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/settings/widget-settings-panel.tsx
</context>
## Hinweise für den Executor
- **Lokale Datenbank ohne Host-Port.** Migration anwenden: `IP=$(docker inspect -f '{{range .NetworkSettings.Networks}}{{.IPAddress}}{{end}}' tessera-ctl-db-1)`; `DATABASE_URL="postgresql://tessera:tessera_dev@$IP:5432/tessera" pnpm --filter @tessera/api exec prisma migrate deploy`; danach `pnpm --filter @tessera/api exec prisma generate`. Läuft der Container nicht: `docker compose up -d db`. **Nie** auf den Testserver deployen, **nie** `prisma db push`.
- **Tore vor jedem Commit:** `pnpm type-check`, `pnpm lint`, die betroffenen Vitest-Dateien; am Ende `pnpm --filter @tessera/api test` und `pnpm --filter @tessera/web test` vollständig.
- **Wächter:** `rls-coverage.spec.ts` liest Schema und Migrationen (Regex `ALTER TABLE "X" ENABLE ROW LEVEL SECURITY` und `CREATE POLICY \w+ ON "X"`); `rls-access-inventory.spec.ts` verlangt `forTenant(` nur in der Zuweisungsform `const X = forTenant(`, jede `select:`-Angabe innerhalb eines Modellaufrufs, und je (Datei, Modell) eine Zeile in `docs/mandantentrennung-zugriffsklassifikation.md` (Tabelle „| Datei | Modell | Klasse | Stand | Begründung |“, Zeile ~660).
- **Prisma 6: `Bytes` ist `Uint8Array`, nicht `Buffer`.** `data: file.buffer` beim Anlegen geht (Buffer ist eine Uint8Array-Unterklasse); bei der Auslieferung `res.send(Buffer.from(row.data.buffer, row.data.byteOffset, row.data.byteLength))` — keine Zusicherung nötig.
- **multer:** `LIMIT_FILE_SIZE` bildet Nest auf 413 mit englischer Meldung ab (Muster T-M97-03 in bug-reports.controller.ts) — die deutsche Meldung für „zu groß“ entsteht im Web-Klienten aus dem Status 413.
- **Kein `any`**, keine neue `as unknown as`, kein `!`. Multipart-Datei als bestehender Typ `UploadedFileLike` (`apps/api/src/auth/types/auth-user.ts`), Aufrufer als `AuthUser` über `@CurrentUser()`.
- **Commits:** je Aufgabe genau ein Commit, Stil wie `git log --oneline -15`, Scope `quick-260921-pi9`, deutsche Betreffzeile. Die Akte/STATE-Commit macht der Orchestrator.
- **Schema-Tor (Prisma erkannt):** der `[BLOCKING]`-Schritt „Migration anwenden + `prisma generate`“ steht in Aufgabe 1 VOR dem Dienstcode; ohne ihn wären Typprüfung und Tests falsch-grün.
<tasks>
<task type="tracer" tdd="true">
<name>Aufgabe 1: API — Modell, Migration, Regeln, Dienst, Controller (Ende-zu-Ende „Bild hochladen und wieder abrufen“)</name>
<files>apps/api/prisma/schema.prisma, apps/api/prisma/migrations/20260921120000_dashboard_image/migration.sql, apps/api/src/dashboard/dashboard-image-rules.ts, apps/api/src/dashboard/dashboard-image-rules.spec.ts, apps/api/src/dashboard/dashboard-images.service.ts, apps/api/src/dashboard/dashboard-images.service.spec.ts, apps/api/src/dashboard/dashboard-images.controller.ts, apps/api/src/dashboard/dashboard-images.controller.spec.ts, apps/api/src/dashboard/dashboard.module.ts, apps/api/src/dashboard/dto/create-widget.dto.ts, docs/mandantentrennung-zugriffsklassifikation.md</files>
<behavior>
- `detectImageMime`: PNG-Signatur (`89 50 4E 47 0D 0A 1A 0A`) → `image/png`; `FF D8 FF` → `image/jpeg`; `GIF87a`/`GIF89a` → `image/gif`; `RIFF????WEBP` (Bytes 0–3 `RIFF`, 8–11 `WEBP`) → `image/webp`; leerer Puffer, Textdatei, SVG-Text, PDF (`%PDF`) → `null`; ein Puffer, der mit `RIFF` beginnt, aber ohne `WEBP` an Stelle 8 → `null`.
- Dienst `upload`: keine Datei → `BadRequestException('Bitte wählen Sie eine Bilddatei aus.')`; `detectImageMime === null` → `BadRequestException('Nur Bilder im Format PNG, JPEG, GIF oder WebP sind erlaubt.')` — auch wenn `file.mimetype` „image/png“ behauptet; Zähler `count({ where: { tenantId, userId } })` ≥ 30 → `BadRequestException('Sie haben die Höchstzahl von 30 Bildern erreicht. Bitte löschen Sie zuerst ein Bild.')`; sonst `create` mit `mimeType` aus der Erkennung (NICHT aus `file.mimetype`), `originalName` auf 255 Zeichen gekürzt, `size = buffer.length`, Antwort nur Metadaten (`id, originalName, mimeType, size, createdAt`).
- Dienst `list`: `findMany({ where: { tenantId, userId }, select: { id, originalName, mimeType, size, createdAt }, orderBy: { createdAt: 'asc' } })` — `data` wird nie mitgeladen.
- Dienst `getBytes`/`remove`: `findUnique({ where: { id } })`; fehlt die Zeile ODER `row.userId !== userId` ODER `row.tenantId !== tenantId` → `NotFoundException` (nie Forbidden); `remove` löscht danach.
- Jede Methode holt ihren Klienten in der Zuweisungsform `const tenantPrisma = forTenant(this.prisma, tenantId, userId)` (Spec-Attrappe wie in dashboard.service.spec.ts: `forTenant: vi.fn((prisma, tenantId) => prisma.__makeBoundClient(tenantId))`, ein vergessener Aufruf fällt im Test auf).
- Controller: `GET /dashboard/images` → `list`; `POST` mit `FileInterceptor('image', { limits: { fileSize: DASHBOARD_IMAGE_MAX_BYTES, files: 1 } })` → `upload(user, file)`; `GET /dashboard/images/:id` setzt `Content-Type` = gespeicherter `mimeType`, `Cache-Control: private, max-age=86400`, `X-Content-Type-Options: nosniff`, `Content-Disposition: inline` (ohne Dateinamen — `originalName` gehört nie in einen Header), zusätzlich `Content-Security-Policy: default-src 'none'; sandbox` (Muster `getIcon`), dann `res.send(Buffer)`; `DELETE /:id` → `remove`, Antwort `{ id }`. Kein `@Roles`-Dekorator (alle angemeldeten Rollen, Muster bug-reports). Mandant/Benutzer ausschließlich aus `@CurrentUser()`.
- `CreateWidgetDto`: `@IsIn([...])` enthält zusätzlich `'picture-frame'`.
</behavior>
<action>
**Schritt A — Schema und Migration.** In `schema.prisma` neben `WidgetInstance` das Modell `DashboardImage` anlegen: `id String @id @default(uuid())`, `userId String`, `tenantId String`, `originalName String`, `mimeType String`, `size Int`, `data Bytes`, `createdAt DateTime @default(now())`, `@@index([userId])`, `@@index([tenantId])` (keine Relation, wie `WidgetInstance`). Migration `20260921120000_dashboard_image/migration.sql` von Hand schreiben (Muster CREATE TABLE: `20260708090000_add_favorite_link`, Muster RLS: `20260909140000_rls_remaining_tenant_tables` Abschnitt FavoriteLink plus Benutzerdimension aus `20260911120000`): deutscher Kopfkommentar (Zweck, Grenzen, Besitz), `CREATE TABLE "DashboardImage" (… "data" BYTEA NOT NULL …)`, beide Indizes, `ALTER TABLE "DashboardImage" ENABLE ROW LEVEL SECURITY;`, `ALTER TABLE "DashboardImage" FORCE ROW LEVEL SECURITY;`, `CREATE POLICY tenant_isolation_policy ON "DashboardImage" USING ("tenantId" = current_tenant_id() AND (current_user_id() IS NULL OR "userId" = current_user_id()));`. Rechte für `tessera_app` kommen über `ALTER DEFAULT PRIVILEGES` aus `20260909130000_rls_app_role` automatisch — nichts zu tun, im Kopfkommentar erwähnen.
**Schritt B [BLOCKING] — Migration anwenden und Klient erzeugen** (Befehle aus den Executor-Hinweisen: `prisma migrate deploy` gegen die Container-IP, dann `prisma generate`). Erst danach gibt es `tenantPrisma.dashboardImage` im Typsystem. Prüfen: `pnpm --filter @tessera/api exec vitest run src/prisma/rls-coverage.spec.ts` muss grün sein (Test 1/2 sehen das neue Modell und die neue Policy).
**Schritt C — Regeln zuerst, rot.** `dashboard-image-rules.ts` mit `export const DASHBOARD_IMAGE_MAX_BYTES = 5 * 1024 * 1024`, `DASHBOARD_IMAGE_MAX_COUNT = 30`, `export type DashboardImageMime = 'image/png' | 'image/jpeg' | 'image/gif' | 'image/webp'`, `export function detectImageMime(buffer: Uint8Array): DashboardImageMime | null`. Spec mit den Fällen aus `<behavior>` (mindestens 8), vor der Umsetzung rot.
**Schritt D — Dienst und Controller, rot dann grün.** `dashboard-images.service.ts` (`@Injectable() DashboardImagesService`, Konstruktor `private readonly prisma: PrismaService`) mit `list(userId, tenantId)`, `upload(user: AuthUser, file: UploadedFileLike | undefined)`, `getBytes(id, userId, tenantId)` → `{ mimeType, data }`, `remove(id, userId, tenantId)`. Dateikopf-Kommentar wie in dashboard.service.ts: warum die Besitzprüfung zusätzlich zur RLS-Regel nicht dekorativ ist (Schalter heute aus). Spec mit `makeFakePrisma`-Muster aus dashboard.service.spec.ts, mindestens 10 Fälle (Liste ohne `data`; Upload ohne Datei; PNG mit behauptetem `text/plain`-mimetype gelingt und speichert `image/png`; Textdatei mit behauptetem `image/png` scheitert; Zähler 30 blockt, 29 lässt durch; fremder Benutzer → 404; fremder Mandant → 404; eigenes Bild liefert Bytes; Löschen eigen/fremd; `forTenant` mit `(prisma, tenantId, userId)` aufgerufen). `dashboard-images.controller.ts` (`@Controller('dashboard/images')`, Reihenfolge `@Get()` → `@Post()` → `@Get(':id')` → `@Delete(':id')`, `@Res() res: Response` aus `express` wie favorites.controller.ts). Controller-Spec (Muster bug-reports.controller.spec.ts, mindestens 4 Fälle): Interceptor-Grenzen `fileSize === DASHBOARD_IMAGE_MAX_BYTES`, `files === 1` über die Nest-Metadaten oder den Aufruf; die vier Header der Binärantwort inklusive `Content-Disposition: inline` ohne Dateinamen; kein `@Roles`-Metadatum; Pfad `dashboard/images`. Beide in `dashboard.module.ts` registrieren (`controllers`, `providers`). `create-widget.dto.ts` um `'picture-frame'` erweitern.
**Schritt E — Wächter-Dokument.** In `docs/mandantentrennung-zugriffsklassifikation.md` in der (Datei, Modell)-Tabelle eine Zeile `| apps/api/src/dashboard/dashboard-images.service.ts | dashboardImage | muss-mandantengebunden | gebunden | … |` mit Begründung (Bilder eines Benutzers, `tenantId`-Spalte, Benutzerdimension in der Policy seit 20260921120000, Besitzprüfung zusätzlich in `getBytes`/`remove`, Liste/Zähler mit explizitem `where: { tenantId, userId }`). Die Bereichstabelle (Zeile „| dashboard | 1 | 12 | 0 |“) um die neuen gebundenen Treffer erhöhen — die Zahl mit der dort genannten Schleife messen, nicht schätzen.
Commit: `feat(quick-260921-pi9): Bilderrahmen-API - Bilder je Benutzer in der Datenbank, Magic-Byte-Pruefung, 5 MiB / 30 Stueck` (Wortlaut frei, Stil beachten).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm --filter @tessera/api exec vitest run src/dashboard src/prisma && pnpm --filter @tessera/api exec tsc --noEmit && pnpm --filter @tessera/api lint && test "$(grep -rn 'as unknown as' apps/api/src --include=*.ts | wc -l)" -eq 27 && STAT=$(git show --stat --format= HEAD) && printf '%s' "$STAT" | grep -q 'migrations/20260921120000_dashboard_image/migration.sql'</automated>
</verify>
<done>Migration lokal angewendet (`prisma migrate status` meldet keine ausstehende Migration), `prisma generate` gelaufen. `dashboard-image-rules.spec.ts` ≥ 8, `dashboard-images.service.spec.ts` ≥ 10, `dashboard-images.controller.spec.ts` ≥ 4 Fälle — alle grün, davon die Regel- und Diensttests nachweislich zuerst rot (Rot-Lauf im SUMMARY nennen). RLS-Wächter `src/prisma` weiterhin 30/30 inklusive der neuen Zeile im Klassifikationsdokument. Ein Rundgang mit `curl` gegen die laufende lokale API (Cookie aus einer Anmeldung): `POST` mit einer PNG-Datei liefert 201 mit Metadaten, `GET /dashboard/images` listet sie ohne `data`, `GET /dashboard/images/<id>` liefert die Bytes mit den vier Headern, eine Textdatei als `.png` liefert 400 mit der deutschen Meldung, eine 6-MiB-Datei 413, eine erfundene Kennung 404. Zähler `as unknown as` = 27, keine neue `any`, kein `!`.</done>
</task>
<task type="auto" tdd="true">
<name>Aufgabe 2: Web — Widget, Großansicht, Einstellungsformular, Katalog, Übersetzungen</name>
<files>apps/web/src/lib/dashboard-images-api.ts, apps/web/src/lib/dashboard-images-api.test.ts, apps/web/src/components/dashboard/widgets/picture-frame-config.ts, apps/web/src/components/dashboard/widgets/picture-frame-config.test.ts, apps/web/src/components/dashboard/widgets/picture-frame-widget.tsx, apps/web/src/components/dashboard/widgets/picture-frame-widget.test.tsx, apps/web/src/components/dashboard/widgets/picture-frame-lightbox.tsx, apps/web/src/components/settings/picture-frame-config-form.tsx, apps/web/src/components/settings/picture-frame-config-form.test.tsx, apps/web/src/components/settings/widget-settings-panel.tsx, apps/web/src/components/dashboard/widget-registry.tsx, apps/web/src/components/dashboard/widget-registry.test.tsx, apps/web/src/components/dashboard/widget-catalog-modal.tsx, apps/web/src/components/dashboard/widget-catalog-modal.test.tsx, apps/web/src/app/(portal)/page.tsx, apps/web/src/app/(portal)/page.test.tsx, apps/web/src/messages/de.json, apps/web/src/messages/en.json</files>
<behavior>
- `resolvePictureFrameConfig({})` → `{ images: [], fit: 'contain', intervalSeconds: 30, order: 'sequence' }`; `intervalSeconds` 3 → 5, 9999 → 3600, 0 → 0, `'abc'` → 30; `fit: 'x'` → `'contain'`; `order: 'x'` → `'sequence'`; Einträge ohne gültiges `kind`, Upload ohne `imageId`-String, URL mit `http://`, `javascript:`, `data:` oder ohne Parser-Erfolg (`new URL` wirft) werden weggelassen; `caption` nur übernommen, wenn String, auf 200 Zeichen gekürzt.
- `isHttpsUrl('https://a.de/b.jpg')` true; `'http://…'`, `'HTTPS://'`-Schreibweise → true (Protokoll kleingeschrieben vergleichen); `'ftp://'`, `'javascript:alert(1)'`, `'nicht-url'` false.
- `pickNextIndex(current, count, order, random)`: `count ≤ 1` → 0; `sequence` → `(current + 1) % count`; `random` → mit gestelltem `random` nie `current` (über 200 Ziehungen bei `count = 3` kommt `current` nie heraus).
- Widget: leere Konfiguration → Text `pictureFrame.empty`; ein URL-Eintrag → `<img>` mit `src` = URL, `referrerPolicy="no-referrer"`, Klasse `object-contain`, bei `fit: 'cover'` `object-cover`, `alt` = Bildunterschrift oder `''`; Bildunterschrift als Streifen am unteren Rand; Upload-Eintrag → `src="/api-proxy/dashboard/images/<id>"`; mit `intervalSeconds: 5` und zwei Bildern zeigt `vi.advanceTimersByTime(5000)` das zweite, `unmount()` räumt den Timer (kein `setState` nach dem Aushängen, `vi.getTimerCount()` 0); `intervalSeconds: 0` wechselt nie; `onError` am `<img>` nimmt den Eintrag aus dem Umlauf (bei zwei Einträgen bleibt nur der andere; sind alle kaputt: Text `pictureFrame.unavailable`); Klick auf das Bild bei `isEditMode: false` öffnet `role="dialog"` mit großem Bild und Unterschrift, Escape schließt, Klick auf den Hintergrund-Knopf schließt, Schließen-Knopf schließt, danach hat der Bild-Knopf wieder den Fokus; bei offener Großansicht läuft `advanceTimersByTime` ohne Bildwechsel; bei `isEditMode: true` gibt es keinen Knopf (kein `role="button"` im Widget) und kein Klick öffnet etwas.
- Einstellungsformular: zeigt Auswahl Bildausschnitt (`contain`/`cover`), Intervall (Auswahl mit Werten 0/5/10/15/30/60/120/300/600/1800/3600), Reihenfolge (`sequence`/`random`) — jede Änderung ruft `onChange` mit dem einen Feld; die Liste zeigt je Eintrag Vorschau (`<img>` mit `referrerPolicy="no-referrer"`, bei `onError` stattdessen Text `pictureFrame.unavailable`), Unterschrift-Feld (Entwurf, Übernahme bei Blur/Enter → `onChange({ images })` mit dem ganzen Array), Pfeile hoch/runter (oberster Eintrag ohne „hoch“, unterster ohne „runter“, wie Favoriten), Entfernen; Entfernen eines Upload-Eintrags ruft `deleteDashboardImage(imageId)` (Fehler verschluckt) UND `onChange` mit dem verkürzten Array; „Webadresse hinzufügen“ mit `http://` zeigt `role="alert"` `pictureFrame.urlInvalid` und ruft `onChange` nicht; mit https ruft `onChange({ images: [...alt, { kind: 'url', url }] })`; Datei wählen ruft `uploadDashboardImage(file)` und danach `onChange({ images: [...alt, { kind: 'upload', imageId: '<id aus Antwort>' }] })`; wirft der Upload, erscheint dessen Meldung als `role="alert"` und `onChange` bleibt aus; bei 30 Einträgen ist „Bild hochladen“ deaktiviert mit Hinweis `pictureFrame.limitReached`.
- `dashboard-images-api`: `uploadDashboardImage` sendet `POST ${API_URL}/dashboard/images` mit `credentials: 'include'` und einem `FormData`, dessen Feld `image` die Datei ist (kein `Content-Type`-Header von Hand); Status 413 → `Error('Die Datei ist zu groß – erlaubt sind höchstens 5 MB.')`; Status 400 mit `{ message: string }` → `Error(message)`; sonst allgemeine Meldung; `dashboardImageSrc('a b')` → `/api-proxy/dashboard/images/a%20b`.
</behavior>
<action>
**Reihenfolge: reine Helfer zuerst (rot → grün), dann Widget, dann Formular, zuletzt Verdrahtung.**
1. `picture-frame-config.ts`: Typen `PictureFrameEntry` (Vereinigung mit `kind`-Unterscheider, siehe Entscheidung 4), `PictureFrameConfig`, Konstanten `PICTURE_FRAME_INTERVAL_MIN = 5`, `PICTURE_FRAME_INTERVAL_MAX = 3600`, `PICTURE_FRAME_INTERVAL_DEFAULT = 30`, `PICTURE_FRAME_INTERVAL_OPTIONS = [0, 5, 10, 15, 30, 60, 120, 300, 600, 1800, 3600]`, `PICTURE_FRAME_MAX_IMAGES = 30`, `PICTURE_FRAME_CAPTION_MAX = 200`; Funktionen `isHttpsUrl`, `resolvePictureFrameConfig`, `pickNextIndex`, `entryKey(entry, index)` (stabiler React-Schlüssel `upload:<imageId>` bzw. `url:<url>:<index>`). Ohne React-Import, damit der Test schlank bleibt (Muster `clock-font-size.ts`, `calendar-month.ts`).
2. `dashboard-images-api.ts` nach dem Muster `favorites-api.ts` (`API_URL` aus `NEXT_PUBLIC_API_URL`, `credentials: 'include'`): `DashboardImageMeta`, `fetchDashboardImages()`, `uploadDashboardImage(file: File)`, `deleteDashboardImage(id)`, `dashboardImageSrc(id)`. Test mit `vi.stubGlobal('fetch', …)`.
3. `picture-frame-widget.tsx` (`'use client'`, Props `WidgetProps`): `resolvePictureFrameConfig(config)` per `useMemo`; Zustand `index`, `brokenKeys: string[]`, `lightboxOpen`; sichtbare Einträge = alle ohne kaputte Schlüssel; `useEffect` mit `setInterval` nur wenn `intervalSeconds > 0 && visible.length > 1 && !lightboxOpen`, Räumung in der Aufräumfunktion; `random` über `pickNextIndex(…, Math.random)`. Darstellung: Rumpf `relative h-full w-full overflow-hidden`, `<img className={fit === 'cover' ? 'h-full w-full object-cover' : 'h-full w-full object-contain'} referrerPolicy="no-referrer" loading="lazy" alt={caption ?? ''} onError=…>`, Unterschrift als `absolute inset-x-0 bottom-0 bg-black/50 px-2 py-1 text-xs text-white truncate` (nur wenn vorhanden). Außerhalb des Bearbeitungsmodus liegt Bild+Streifen in einem `<button type="button" aria-label={t('pictureFrame.open')} className="block h-full w-full cursor-zoom-in">`; im Bearbeitungsmodus in einem `<div>` (kein Handler — die Karte ist der Griff, Entscheidung 5). Leerzustand und „alle kaputt“ als zentrierter grauer Text (Entscheidung 7). Keine `dangerouslySetInnerHTML`. Kommentar im Dateikopf: warum der Server nie eine Adresse abruft (T-PI9-05).
4. `picture-frame-lightbox.tsx`: Props `{ src, caption, onClose }`; Aufbau wie `widget-catalog-modal.tsx` (`fixed inset-0 z-50`, Hintergrund als `<button aria-label={t('pictureFrame.close')} className="fixed inset-0 bg-black/80">`, Dialog `role="dialog" aria-modal="true" tabIndex={-1}` mit `ref.focus()` beim Einhängen, `keydown`-Escape-Listener mit Aufräumung), Schließen-Knopf oben rechts, `<img className="max-h-[85vh] max-w-[90vw] object-contain" referrerPolicy="no-referrer">`, Unterschrift darunter. Fokus-Rückgabe: das Widget merkt sich den Bild-Knopf per `useRef` und ruft nach dem Schließen `.focus()`.
5. `picture-frame-config-form.tsx` (`PictureFrameConfigForm({ config, onChange })`, Muster `ClockConfig`/`FavoritesConfig`: Labels `mb-1 block text-sm text-foreground`, Felder `h-9 w-full max-w-xs rounded border border-border bg-background px-3 text-sm text-foreground`): drei `<select>` (Bildausschnitt, Intervall mit sprechenden Texten aus `pictureFrame.intervalOff`/Sekunden/Minuten, Reihenfolge); Eintragsliste mit Vorschau 48×48 (`object-cover rounded bg-muted`), Unterschrift-Eingabe (Entwurf/Übernahme wie `commitFontSize`), Pfeil- und Entfernen-Knöpfe als echte `<button>` mit `aria-label` aus `pictureFrame.moveUpButton`/`moveDownButton`/`removeButton`; darunter versteckte `<input type="file" accept="image/png,image/jpeg,image/gif,image/webp">` hinter einem Knopf `pictureFrame.uploadButton` (`disabled` ab 30 Einträgen) und eine Zeile Texteingabe + Knopf `pictureFrame.urlAddButton` mit `isHttpsUrl`-Prüfung; Fehler als `<p role="alert" className="text-xs text-destructive">`. `onChange` bekommt bei Listenänderungen IMMER das vollständige `images`-Array (serverseitig flache Zusammenführung). Im `widget-settings-panel.tsx` einen Zweig `widget.widgetType === 'picture-frame'` ergänzen (gleiche Form wie die anderen fünf).
6. Verdrahtung: `widget-registry.tsx` — `WidgetType` um `'picture-frame'`, `WIDGET_CONSTRAINTS['picture-frame'] = { minW: 4, minH: 4, defaultW: 8, defaultH: 8 }` (Begründung im Kommentar: Bild braucht Fläche, 8×8 = ein Quadrat wie die halbe Notiz), `PictureFrameIcon` (Inline-SVG: Rahmen `rect 3 3 18 18 rx 2`, `circle 8.5 8.5 r 1.5`, `polyline 21 15 16 10 5 21`), Registry-Eintrag mit `nameKey: 'pictureFrame.name'`, `descriptionKey: 'pictureFrame.description'`, `wirePictureFrameWidget`. `widget-catalog-modal.tsx` — `WIDGET_TYPES` ergänzen. `(portal)/page.tsx` — Import + `wirePictureFrameWidget(PictureFrameWidget)`. Tests nachziehen: `widget-registry.test.tsx` (Typliste und erwartete Constraints-Tabelle), `page.test.tsx` (`vi.mock` des neuen Widget-Moduls wie Zeile 59), `widget-catalog-modal.test.tsx` (Übersetzungsattrappe um `pictureFrame.name`/`description`, falls die Attrappe alle Namen aufzählt).
7. Übersetzungen `de.json`/`en.json`, Namensraum `widgets.pictureFrame` mit genau diesen Schlüsseln: `name` („Bilderrahmen“/„Picture frame“), `description`, `empty` („Noch keine Bilder — über die Einstellungen hinzufügen“), `unavailable` („Bild nicht verfügbar“), `open` („Bild groß anzeigen“), `close` („Großansicht schließen“), `fitLabel`, `fitContain` („Ganz sichtbar“), `fitCover` („Formatfüllend“), `intervalLabel` („Wechselintervall“), `intervalOff` („Kein Wechsel“), `intervalSeconds` („{n} Sekunden“), `intervalMinutes` („{n} Minuten“), `orderLabel`, `orderSequence` („Reihenfolge“), `orderRandom` („Zufall“), `imagesLabel` („Bilder“), `captionPlaceholder` („Bildunterschrift (optional)“), `uploadButton` („Bild hochladen“), `uploadHint` („PNG, JPEG, GIF oder WebP, höchstens 5 MB, bis zu 30 Bilder“), `urlPlaceholder` („https://…“), `urlAddButton` („Webadresse hinzufügen“), `urlInvalid` („Bitte geben Sie eine vollständige https-Adresse ein.“), `removeButton` („Bild entfernen“), `moveUpButton` („Nach oben“), `moveDownButton` („Nach unten“), `limitReached` („Die Höchstzahl von 30 Bildern ist erreicht.“), `uploadFailed` („Das Bild konnte nicht hochgeladen werden.“). Siezen, englische Entsprechungen in gleicher Tonlage.
Commit: `feat(quick-260921-pi9): Bilderrahmen-Widget - Diashow mit Grossansicht, Bildverwaltung in den Einstellungen`.
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm --filter @tessera/web exec vitest run src/components/dashboard src/components/settings src/lib/dashboard-images-api.test.ts "src/app/(portal)/page.test.tsx" && pnpm --filter @tessera/web exec tsc --noEmit && pnpm --filter @tessera/web lint && test "$(grep -rn 'dangerouslySetInnerHTML' apps/web/src/components/dashboard/widgets/picture-frame-widget.tsx apps/web/src/components/dashboard/widgets/picture-frame-lightbox.tsx apps/web/src/components/settings/picture-frame-config-form.tsx | wc -l)" -eq 0 && node -e "const d=require('./apps/web/src/messages/de.json').widgets.pictureFrame,e=require('./apps/web/src/messages/en.json').widgets.pictureFrame;const m=Object.keys(d).filter(k=>!(k in e));if(m.length){console.error('en fehlt:',m);process.exit(1)}"</automated>
</verify>
<done>`picture-frame-config.test.ts` ≥ 10, `picture-frame-widget.test.tsx` ≥ 10, `picture-frame-config-form.test.tsx` ≥ 8, `dashboard-images-api.test.ts` ≥ 4 Fälle — alle grün, die Helfer-Tests nachweislich zuerst rot; bestehende Registry-/Katalog-/Seiten-Tests grün mit dem achten Typ. Beide Sprachdateien tragen denselben Schlüsselsatz unter `widgets.pictureFrame`. Kette nachgewiesen (Tests): Datei wählen → `uploadDashboardImage` → `onChange` mit neuem Upload-Eintrag; https-Adresse → `onChange` mit URL-Eintrag; http-Adresse → Fehler, kein `onChange`; Kachel rendert Upload-Eintrag über `/api-proxy/dashboard/images/<id>` und URL-Eintrag direkt mit `referrerPolicy="no-referrer"`; Wechsel, Pause bei Großansicht, Räumung beim Aushängen; kein Knopf im Bearbeitungsmodus. `as unknown as` in apps/web/src bleibt 6, keine `any`, kein `!`.</done>
</task>
<task type="auto">
<name>Aufgabe 3: Changelog, Voll-Tore, Zähler, Prüfliste für den Browser-Rundgang</name>
<files>CHANGELOG.md</files>
<action>
1. `CHANGELOG.md` unter „Unveröffentlicht → Neu“ als ERSTER Stichpunkt (kein Fließtext, Tonlage der Nachbarzeilen): „Dashboard-Widget „Bilderrahmen“: eigene Bilder hochladen (PNG, JPEG, GIF, WebP; höchstens 5 MB je Bild, bis zu 30 Bilder) oder Bilder per https-Adresse einbinden; Bildausschnitt ganz sichtbar oder formatfüllend, Wechselintervall, Reihenfolge oder Zufall, Bildunterschrift; Klick zeigt das Bild groß; Verwaltung unter Einstellungen → Dashboard“.
2. Volle Tore laufen lassen: `pnpm type-check` (4/4), `pnpm lint` (5/5), `pnpm --filter @tessera/api test`, `pnpm --filter @tessera/web test`; Zähler messen (`as unknown as` api 27 / web 6, `grep -c '!\.' ` ist ungeeignet — `noNonNullAssertion` und `noExplicitAny` über `pnpm --filter @tessera/api exec biome lint src 2>&1 | grep -c <regel>` oder die im Repo bereits genutzte Zählweise aus 260921-oxm) und die Zahlen ins SUMMARY schreiben.
3. Im SUMMARY eine Prüfliste für den Orchestrator (Browser, Playwright-MCP, lokal — NICHT Testserver) hinterlegen, Punkt für Punkt abhakbar: (a) Dashboard → Bearbeiten → „Widget hinzufügen“ zeigt „Bilderrahmen“ mit Symbol; platzierte Kachel zeigt den Leerhinweis; (b) Einstellungen → Dashboard → „Bilderrahmen #1“ aufklappen: PNG hochladen → Vorschau erscheint, Eintrag in `GET /dashboard/images`; (c) https-Adresse hinzufügen → Eintrag; http-Adresse → rote Meldung; (d) `.txt` als `.png` umbenannt hochladen → deutsche Meldung „Nur Bilder im Format …“; (e) Intervall 5 s, zwei Bilder → Kachel wechselt; Zufall mit drei Bildern → nie dasselbe zweimal hintereinander; Bildausschnitt umschalten → `object-cover`/`object-contain` sichtbar anders; (f) Klick auf das Bild → Großansicht mit Unterschrift, Escape schließt, Hintergrund-Klick schließt; während geöffnet kein Wechsel; (g) Bearbeitungsmodus: Klick öffnet nichts, Kachel lässt sich ziehen; (h) `curl -b <cookie> -o /dev/null -w '%{http_code}' …/dashboard/images/<id>` mit dem Cookie eines ZWEITEN Benutzers → 404; (i) Eintrag entfernen → Bild verschwindet aus `GET /dashboard/images`; (j) Netzwerk-Tab: Fremdbild wird vom Browser geladen, kein Aufruf der Fremdadresse durch die API (API-Log leer).
Commit: `docs(quick-260921-pi9): Changelog - Bilderrahmen-Widget` (nur CHANGELOG.md; Akte/STATE macht der Orchestrator).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && grep -q 'Bilderrahmen' CHANGELOG.md && pnpm type-check && pnpm lint && pnpm --filter @tessera/api test && pnpm --filter @tessera/web test</automated>
</verify>
<done>Changelog-Zeile steht unter „Unveröffentlicht → Neu“; `pnpm type-check` 4/4, `pnpm lint` 5/5 ohne Befund der Stufe `error`; API ≥ 1170 Tests, Web ≥ 560 Tests, alle grün; Zähler unverändert (`as unknown as` 27/6, `noNonNullAssertion` 56, `noExplicitAny` ≤ 13, `biome-ignore` 1, `ts-expect-error` 0); die zehnpunktige Prüfliste steht im SUMMARY; genau drei Code/Doku-Commits mit Scope `quick-260921-pi9` (`git log --oneline -3`).</done>
</task>
</tasks>
<assumption_delta_decision>
Detektor gedanklich ausgeführt: **feuert** (Familie `pluralization`) — bislang hatte ein Widget-Bild genau EINE Quelle (Favoriten: Server-Proxy oder Direktbild als Ersatzkette, aber ein Datensatz); hier tritt die zweite Quelle (Upload NEBEN Webadresse) als gleichwertige Variante auf.
- **Primäres Nomen:** die Bildquelle — `PictureFrameEntry` als Vereinigung mit `kind`-Unterscheider (`'upload' | 'url'`).
- **Entscheidung: `promote`.** Der allgemeine Eintragstyp ist die Primärdarstellung; `imageId` ist ein Detail der Upload-Variante, `url` ein Detail der URL-Variante. Es gibt KEINE parallele Liste `imageIds: string[]` neben `urls: string[]` — eine einzige geordnete Liste `images`, damit Reihenfolge, Unterschrift und Wechsel für beide Varianten dieselbe Logik durchlaufen.
- Invariantentest (übernommen, in `picture-frame-config.test.ts`): `resolvePictureFrameConfig` akzeptiert beide Varianten in EINER Liste und erhält deren Reihenfolge; ein Eintrag ohne bekanntes `kind` fällt weg statt die Liste zu kippen.
API-Coverage-Detektor: **feuert nicht** — kein externer Dienst, keine SDK-Integration; der Browser lädt Fremdbilder, die API kennt nur ihre eigenen Zeilen.
</assumption_delta_decision>
<threat_model>
ASVS-Stufe 1, Blockschwelle `high` (jede `high`-Bedrohung MUSS mitigiert sein).
## Vertrauensgrenzen
| Grenze | Beschreibung |
|---|---|
| Browser → API (multipart) | Benutzer lädt beliebige Bytes unter beliebigem Namen/MIME hoch |
| Browser → API (`:id`) | Benutzer nennt Bildkennungen — auch fremde |
| Config-JSON → Browser | `images[].url`/`caption` stammen aus dem vom Benutzer selbst beschreibbaren Widget-Config und landen in `<img src>`/Text |
| Browser → Fremdhost | `<img>` ruft die Webadresse ab; der Fremdhost sieht Anfrage und ggf. Referrer |
| API → Datenbank | `bytea` je Benutzer, Mandantentrennung über RLS (Schalter heute aus) + Anwendungsprüfung |
## STRIDE-Register
| ID | Kategorie | Komponente | Schwere | Disposition | Maßnahme |
|---|---|---|---|---|---|
| T-PI9-01 | Tampering | `DashboardImagesService.upload` | high | mitigate | `detectImageMime` über Magic Bytes entscheidet Annahme UND gespeicherten `mimeType`; `file.mimetype`/Dateiendung werden nie ausgewertet; SVG/HTML/PDF-Polyglotte fallen durch (kein `<svg`, kein `%PDF`, kein Text). Auslieferung mit `nosniff` + `CSP default-src 'none'; sandbox`, damit auch ein unerwartet interpretierter Inhalt kein Skript im Tessera-Origin ausführt. |
| T-PI9-02 | Denial of Service | `POST /dashboard/images` | medium | mitigate | `FileInterceptor('image', { limits: { fileSize: 5 MiB, files: 1 } })` je Route (Muster T-M97-03); `main.ts` bleibt ohne globales Body-Limit. |
| T-PI9-03 | Denial of Service | Zähler 30 je Benutzer | medium | mitigate | `count({ where: { tenantId, userId } })` vor `create` im selben Dienst. Restrisiko (accept, low): zwei gleichzeitige Uploads desselben Benutzers können den Zähler um wenige Bilder überschreiten — kein Schaden über den eigenen Speicher hinaus, keine Transaktion nötig. |
| T-PI9-04 | Information Disclosure (IDOR) | `GET/DELETE /dashboard/images/:id` | high | mitigate | Klient je Aufruf `forTenant(prisma, tenantId, userId)`; Anwendungsprüfung `row.userId === userId && row.tenantId === tenantId`, sonst 404 (nie 403 — Existenz fremder Kennungen bleibt verborgen); RLS-Policy mit Benutzerdimension in der Migration; Kennungen `uuid()` (nicht erratbar). Getestet: fremder Benutzer UND fremder Mandant → 404. |
| T-PI9-05 | Server-Side Request Forgery | URL-Einträge | high | mitigate | Die API ruft NIE eine Webadresse ab: kein Proxy-Endpunkt nimmt eine URL an, `images[].url` ist für die API ein undurchsichtiger JSON-Wert. Der Browser des Benutzers lädt das Bild selbst (`<img>`); interne Hosts sieht damit nur, wer sie ohnehin erreicht. Nachweis im Rundgang (j). |
| T-PI9-06 | Tampering (XSS) | Unterschriften, Dateinamen | medium | mitigate | Nur React-Textknoten, kein `dangerouslySetInnerHTML` (Verify-Gate in Aufgabe 2); `originalName` erscheint in keinem HTTP-Header (`Content-Disposition: inline` ohne `filename`) und nirgends als HTML; Unterschrift auf 200 Zeichen gekürzt. |
| T-PI9-07 | Tampering (Mixed Content / gefährliche Schemata) | `images[].url` | medium | mitigate | `isHttpsUrl` (echter `URL`-Parser, `protocol === 'https:'`) im Formular UND in `resolvePictureFrameConfig` beim Rendern — `http:`, `data:`, `javascript:`, `file:` werden nie zum `src`. Serverseitig nicht prüfbar (API kennt keine Config-Inhalte, siehe Entscheidung 4) — Risiko bleibt auf das eigene Dashboard beschränkt. |
| T-PI9-08 | Spoofing (Content-Type) | `GET /dashboard/images/:id` | medium | mitigate | `Content-Type` ausschließlich aus dem per Magic Bytes bestimmten, gespeicherten `mimeType` (eine der vier Bild-Konstanten), `X-Content-Type-Options: nosniff`. |
| T-PI9-09 | Information Disclosure (Referrer) | `<img>` auf Fremdhost | low | mitigate | `referrerPolicy="no-referrer"` an jedem `<img>` (Widget, Großansicht, Vorschau im Formular) — der Fremdhost erfährt die Tessera-Adresse nicht. |
| T-PI9-10 | Information Disclosure (Caches) | Auslieferung eigener Bilder | low | mitigate | `Cache-Control: private, max-age=86400` — kein gemeinsamer Zwischenspeicher (Nginx Proxy Manager) darf die Antwort für andere ausliefern. |
| T-PI9-11 | Elevation of Privilege | multipart-Rumpf | medium | mitigate | Mandant/Benutzer nur aus `@CurrentUser()` (Sitzungsnachweis); der Rumpf hat genau das Feld `image`, keine DTO-Felder für `tenantId`/`userId` (Muster T-M97-06). |
| T-PI9-12 | Repudiation | Löschen/Hochladen | low | accept | Kein Audit-Log für Bilder — persönliche Inhalte ohne Fremdwirkung; Zeitstempel `createdAt` reicht für ASVS 1. |
| T-PI9-SC | Tampering (Lieferkette) | npm-Installationen | high | mitigate | Nicht ausgelöst: KEINE neuen Pakete — multer kommt über das vorhandene `@nestjs/platform-express`, Magic-Byte-Erkennung ist eine Handvoll eigener Zeilen (kein `file-type`-Paket). Sollte der Executor dennoch ein Paket installieren wollen: Stopp, Rückfrage an den Orchestrator. |
</threat_model>
<verification>
Automatisch (Executor, je Aufgabe im `<verify>`): API-Tests `src/dashboard` + `src/prisma`, Web-Tests der neuen und angefassten Dateien, `tsc --noEmit` beider Apps, Biome, Zähler `as unknown as`, Schlüsselgleichheit de/en, kein `dangerouslySetInnerHTML`, Migration im Commit.
Am Ende (Aufgabe 3): `pnpm type-check` 4/4, `pnpm lint` 5/5, volle Testläufe beider Apps, Disziplin-Zähler wie in der Ausgangsmessung.
Manuell (Orchestrator, Prüfliste aus Aufgabe 3 Punkt 3, lokal im Browser): Katalog, Upload, https/http, Nicht-Bild, Wechsel/Zufall/Ausschnitt, Großansicht, Bearbeitungsmodus, 404 für fremde Kennung, Löschen, kein Server-Abruf der Fremdadresse.
</verification>
<success_criteria>
- [ ] Alle sieben `must_haves.truths` erfüllt und je mit Test oder Rundgangspunkt belegt
- [ ] Migration `20260921120000_dashboard_image` angewendet, `rls-coverage` und `rls-access-inventory` grün (30/30 in `src/prisma`)
- [ ] Fremde Kennung → 404 (Benutzer UND Mandant), Nicht-Bild → 400 deutsch, > 5 MiB → 413, 31. Bild → 400 deutsch
- [ ] Widget: Leerzustand, Wechsel (Reihenfolge/Zufall), Ausschnitt, Unterschrift, Großansicht mit Fokus-Rückgabe, kein Klick im Bearbeitungsmodus, Timer geräumt
- [ ] Formular: Upload, https-Adresse, Abweisung http, Unterschrift, Pfeile, Entfernen (mit Server-Löschung), „Bild nicht verfügbar“
- [ ] Beide Sprachdateien vollständig, Texte siezen
- [ ] Changelog-Stichpunkt unter „Unveröffentlicht → Neu“
- [ ] Tore grün, Zähler unverändert, keine neue `any`, drei Commits mit Scope `quick-260921-pi9`
</success_criteria>
<output>
Nach Abschluss `.planning/quick/260921-pi9-dashboard-widget-bilderrahmen-bilder-hoc/260921-pi9-SUMMARY.md` anlegen (Muster `260921-oxm-SUMMARY.md`): Rot-Nachweis der Helfer-/Diensttests, Zahlen der Endmessung, die zehnpunktige Browser-Prüfliste für den Orchestrator, offene Punkte.
</output>
@@ -0,0 +1,260 @@
---
phase: quick-260921-pi9
plan: 01
subsystem: apps/api/src/dashboard, apps/web/src/components/dashboard/widgets, apps/web/src/components/settings
tags: [dashboard, widget, bilderrahmen, upload, bytea, magic-bytes, rls, tdd, i18n]
status: complete
requires:
- "STATE.md „NAECHSTER AUFTRAG“: erstes der zwei neuen Dashboard-Widgets, Produktfragen geklaert"
- "Migration 20260911120000 (Regelform mit Benutzerdimension)"
provides:
- "Widget-Typ picture-frame: Diashow aus hochgeladenen Bildern und https-Adressen mit Grossansicht"
- "API dashboard/images: Bilder je Benutzer als bytea, Magic-Byte-Pruefung, 5 MiB / 30 Stueck, Besitz = Mandant UND Benutzer"
- "Bildverwaltung im WidgetSettingsPanel (Einstellungen -> Dashboard)"
affects:
- "apps/api/prisma/schema.prisma (neues Modell DashboardImage)"
- "apps/api/src/dashboard/*"
- "apps/web/src/components/dashboard/widget-registry.tsx (achter Typ)"
- "apps/web/src/messages/de.json, en.json (Namensraum widgets.pictureFrame)"
- "docs/mandantentrennung-zugriffsklassifikation.md (neues Paar, Zahlen nachgemessen)"
tech-stack:
added: []
patterns:
- "Magic-Byte-Erkennung als reine Funktion (kein file-type-Paket), entscheidet Annahme UND gespeicherten Typ"
- "Eintragstyp als Vereinigung mit kind-Unterscheider in EINER geordneten Liste (promote, kein Listenpaar)"
- "Fremdbilder laedt nur der Browser (<img referrerPolicy=no-referrer>), die API kennt keinen URL-Proxy"
- "Prisma-Bytes: new Uint8Array(buffer) statt Zusicherung (TS 5.9 verlangt Uint8Array<ArrayBuffer>)"
key-files:
created:
- apps/api/prisma/migrations/20260921120000_dashboard_image/migration.sql
- apps/api/src/dashboard/dashboard-image-rules.ts
- apps/api/src/dashboard/dashboard-image-rules.spec.ts
- apps/api/src/dashboard/dashboard-images.service.ts
- apps/api/src/dashboard/dashboard-images.service.spec.ts
- apps/api/src/dashboard/dashboard-images.controller.ts
- apps/api/src/dashboard/dashboard-images.controller.spec.ts
- apps/web/src/lib/dashboard-images-api.ts
- apps/web/src/lib/dashboard-images-api.test.ts
- apps/web/src/components/dashboard/widgets/picture-frame-config.ts
- apps/web/src/components/dashboard/widgets/picture-frame-config.test.ts
- apps/web/src/components/dashboard/widgets/picture-frame-widget.tsx
- apps/web/src/components/dashboard/widgets/picture-frame-widget.test.tsx
- apps/web/src/components/dashboard/widgets/picture-frame-lightbox.tsx
- apps/web/src/components/settings/picture-frame-config-form.tsx
- apps/web/src/components/settings/picture-frame-config-form.test.tsx
modified:
- apps/api/prisma/schema.prisma
- apps/api/src/dashboard/dashboard.module.ts
- apps/api/src/dashboard/dto/create-widget.dto.ts
- docs/mandantentrennung-zugriffsklassifikation.md
- apps/web/src/components/settings/widget-settings-panel.tsx
- apps/web/src/components/dashboard/widget-registry.tsx
- apps/web/src/components/dashboard/widget-registry.test.tsx
- apps/web/src/components/dashboard/widget-catalog-modal.tsx
- apps/web/src/components/dashboard/widget-catalog-modal.test.tsx
- apps/web/src/app/(portal)/page.tsx
- apps/web/src/app/(portal)/page.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/src/messages/umlaut-dictionary.ts
- CHANGELOG.md
- docs/anleitung-anwender.md
decisions:
- "Prisma-Bytes ohne Zusicherung: new Uint8Array(file.buffer) kopiert einmal je Upload (hoechstens 5 MiB) — der Plan-Hinweis „data: file.buffer geht“ stimmt unter TS 5.9 + Prisma 6 nicht, der Compiler lehnt Buffer<ArrayBufferLike> ab"
- "Widget-Test 11 prueft die Pause des Wechsels ueber das Verhalten (vier Intervalle vergehen, Bild bleibt), nicht ueber vi.getTimerCount(): React haelt nach einer Interaktion selbst einen Scheduler-Timer (gemessen 1), der Zaehler misst also nicht nur unseren Timer"
- "Klassifikationsdokument: Bereichs- und Summenzeilen nachgemessen statt +6 addiert — settings (3 -> 4) und bug-reports waren seit 260914-m97 in der Summe nie mitgezaehlt, die Paarzahl der Klassen-Verteilung stand auf 72 bei tatsaechlich 73 Zeilen; jetzt 187 gebunden / 74 Paare, beides der Messung entnommen"
- "Vorschau im Formular aria-hidden (dekorativ, die Unterschrift traegt den Sinn); das Kachelbild behaelt sein alt und damit eine Biome-Warnung der Stufe warn (onError auf <img> gilt der a11y-Regel als Interaktion — Fehlbefund)"
metrics:
duration: "ca. 75 min (18:35 bis 19:50 Uhr, 21.09.2026)"
completed: 2026-09-21
actuals:
tokens: 36000
tasks: 3
commits: 3
plan_head_before: 573d070
---
# Quick-Aufgabe 260921-pi9: Dashboard-Widget „Bilderrahmen“ Summary
Ein neues Dashboard-Widget zeigt eigene Bilder als Diashow: hochgeladen (in
der Datenbank, dem Benutzer gehoerend, 5 MiB je Datei, 30 je Benutzer) oder
per https-Adresse eingebunden (der Browser laedt sie direkt, der Server ruft
nie eine Adresse ab). Bildausschnitt, Wechselintervall, Reihenfolge/Zufall und
Bildunterschrift stellt der Benutzer unter Einstellungen -> Dashboard ein; ein
Klick zeigt das Bild gross. Alle Tore sind gruen, der curl-Rundgang lief gegen
die lebende lokale API.
## Was gebaut wurde
**API (Commit 737974b).** Prisma-Modell `DashboardImage` (`data Bytes`, keine
Relation) mit handgeschriebener Migration `20260921120000_dashboard_image`:
Tabelle, beide Indizes, `ENABLE`/`FORCE ROW LEVEL SECURITY` und
`tenant_isolation_policy` mit Benutzerdimension von Anfang an. Die Migration
ist lokal angewendet (`prisma migrate status`: keine ausstehende), `prisma
generate` gelaufen. `dashboard-image-rules.ts` erkennt PNG/JPEG/GIF/WebP an
den Magic Bytes — `file.mimetype` und Dateiendung werden nie gelesen, der
erkannte Typ ist zugleich der gespeicherte und der spaeter ausgelieferte.
`DashboardImagesService` (list/upload/getBytes/remove) holt je Methode
`const tenantPrisma = forTenant(this.prisma, tenantId, userId)`; Liste und
Zaehler filtern explizit `{ tenantId, userId }`, `getBytes`/`remove` pruefen
Besitz gegen Mandant UND Benutzer und antworten sonst 404 (nie 403).
`DashboardImagesController` unter `dashboard/images`: `GET` -> `POST`
(`FileInterceptor('image', 5 MiB, eine Datei)`) -> `GET :id` (Content-Type
aus dem gespeicherten Typ, `Cache-Control: private, max-age=86400`,
`X-Content-Type-Options: nosniff`, `Content-Disposition: inline` ohne
Dateinamen, CSP `default-src 'none'; sandbox`) -> `DELETE :id`. Kein
`@Roles`. `CreateWidgetDto` kennt `'picture-frame'`.
**Web (Commit c080580).** `picture-frame-config.ts`: `PictureFrameEntry` als
Vereinigung (`upload` | `url`) in EINER Liste, `resolvePictureFrameConfig`
laesst alles weg, was der URL-Parser nicht als `https:` erkennt (T-PI9-07:
die API prueft Config-Inhalte nicht, deshalb entscheidet allein diese Funktion,
was zum `src` wird), Intervall 0 oder 5..3600 s (Vorgabe 30), `pickNextIndex`
(Zufall zieht aus count-1 Kandidaten, nie das aktuelle). `dashboard-images-api.ts`
schickt die Datei als FormData-Feld `image` ohne eigenen Content-Type, macht
aus 413 die deutsche Meldung, 400-Meldungen kommen bereits deutsch von der API.
`PictureFrameWidget`: Leerhinweis im Stil der anderen Widgets, `<img
referrerPolicy="no-referrer">` (Upload ueber `/api-proxy/dashboard/images/:id`,
URL direkt), `object-contain`/`object-cover`, Unterschrift als Streifen, Timer
nur bei > 1 Bild und Intervall > 0 und geschlossener Grossansicht (Raeumung im
Cleanup), kaputte Bilder verlassen den Umlauf („Bild nicht verfuegbar“, wenn
alle). Ausserhalb des Bearbeitungsmodus liegt das Bild in einem `<button>`
(Grossansicht `PictureFrameLightbox`: Dialog fokussiert, Escape/Hintergrund/
Schliessen-Knopf, danach Fokus zurueck am Bild-Knopf); im Bearbeitungsmodus ein
`<div>` ohne Handler — die Karte bleibt der Ziehgriff. `PictureFrameConfigForm`
im WidgetSettingsPanel: drei Auswahlfelder (senden nur ihr Feld), Eintragsliste
mit Vorschau/Unterschrift (Entwurf, Uebernahme bei Blur/Enter)/Pfeilen/Entfernen
(Upload wird auch serverseitig geloescht, Fehler verschluckt), Datei hochladen
(deaktiviert ab 30), Webadresse hinzufuegen (http -> `role="alert"`, kein
`onChange`). Listenaenderungen senden IMMER das ganze `images`-Array. Registry
(`minW 4, minH 4, defaultW 8, defaultH 8`), Katalog, Seite, 28 Schluessel je
Sprache unter `widgets.pictureFrame`.
**Doku (Commit c3b4597).** Changelog-Stichpunkt als erster unter
„Unveroeffentlicht -> Neu“, Zeile in der Widget-Tabelle und Absatz unter
„Dashboard > Widgets“ im Anwenderhandbuch, zwei Woerter auf der Erlaubnisliste
des Umlaut-Waechters (siehe Deviations).
## Die Tests, und der Beleg dass sie rot waren
| Datei | Faelle | Rot-Lauf (vor der Umsetzung) |
|---|---:|---|
| `dashboard-image-rules.spec.ts` | 10 | `pnpm --filter @tessera/api exec vitest run src/dashboard/dashboard-image-rules.spec.ts` -> `Error: Cannot find module './dashboard-image-rules'`, 1 Test File failed, 10 Faelle nicht ausfuehrbar |
| `dashboard-images.service.spec.ts` | 12 | `... vitest run src/dashboard/dashboard-images.service.spec.ts` -> `Cannot find module './dashboard-images.service'`, 1 failed |
| `dashboard-images.controller.spec.ts` | 5 | `... vitest run src/dashboard/dashboard-images.controller.spec.ts` -> `Cannot find module './dashboard-images.controller'`, 1 failed |
| `picture-frame-config.test.ts` | 11 | `pnpm --filter @tessera/web exec vitest run src/components/dashboard/widgets/picture-frame-config.test.ts src/lib/dashboard-images-api.test.ts` -> `Failed to resolve import "./picture-frame-config"`, 2 Test Files failed |
| `dashboard-images-api.test.ts` | 5 | derselbe Lauf -> `Failed to resolve import "./dashboard-images-api"` |
| `picture-frame-widget.test.tsx` | 12 | nach der Umsetzung geschrieben (Plan verlangt Rot nur fuer Regel-/Dienst-/Helfer-Tests); erster Lauf 11/12, Test 11 wegen des React-Scheduler-Timers umgestellt (siehe decisions) |
| `picture-frame-config-form.test.tsx` | 9 | nach der Umsetzung geschrieben; erster Lauf 9/9 |
Zusammen 64 neue Faelle; die bestehenden Registry-/Katalog-/Seiten-Tests laufen
mit dem achten Typ (Constraints-Tabelle, `counted` 28 -> 32, Attrappen um
`pictureFrame.*` und das neue Widget-Modul ergaenzt).
## curl-Rundgang gegen die lebende API
Die Container `api`/`web` lagen mit einem alten Image still; die API lief
deshalb aus dem Quelltext (`nest build` + `node dist/main.js`) gegen eine
eigens angelegte, leere Datenbank `tessera_pi9` auf dem lokalen db-Container
(Migrationen angewendet, Admin per Erstanlage), danach wieder geloescht. Kein
Zugriff auf den Testserver.
| Schritt | Ergebnis |
|---|---|
| `POST /dashboard/images` mit 4x4-PNG | 201, `{ id, originalName, mimeType: "image/png", size: 73, createdAt }` |
| `GET /dashboard/images` | 200, Liste mit denselben fuenf Feldern, kein `data` |
| `GET /dashboard/images/<id>` | 200, `Content-Type: image/png`, `Cache-Control: private, max-age=86400`, `X-Content-Type-Options: nosniff`, `Content-Disposition: inline`, `Content-Security-Policy: default-src 'none'; sandbox`; Bytes per `cmp` identisch mit der Quelle |
| Textdatei als `.png` (`type=image/png`) | 400 `Nur Bilder im Format PNG, JPEG, GIF oder WebP sind erlaubt.` |
| 6-MiB-Datei | 413 `File too large` (multer/Nest, im Web-Klienten deutsch) |
| erfundene Kennung | 404 |
| ohne Cookie | 401 |
| Kennung mit dem Cookie eines ZWEITEN Benutzers (`GET` und `DELETE`) | 404 / 404 (Punkt (h) der Pruefliste bereits erledigt) |
| eigener `DELETE` | 200 `{ id }`, Liste danach `[]` |
## Messungen (Endstand, HEAD c3b4597)
| Groesse | Ausgang (573d070) | Jetzt |
|---|---:|---:|
| `pnpm type-check` | 4/4 | 4/4 |
| `pnpm lint` | 5/5 | 5/5 (api 74 Warnungen, web 53, keine Stufe `error`) |
| API-Tests | 1148 | **1175** (75 Dateien) |
| Web-Tests | 531 | **569** (77 Dateien) |
| `as unknown as` in apps/api/src | 27 | 27 |
| `as unknown as` in apps/web/src | 6 | 6 |
| `noNonNullAssertion` in apps/api/src (biome) | 56 | 56 |
| `noExplicitAny` in apps/api/src (biome) | 13 | 13 |
| `biome-ignore` in apps/api/src | 1 | 1 |
| `ts-expect-error` | 0 | 0 |
| `dangerouslySetInnerHTML` in den drei neuen Komponenten | – | 0 |
| RLS-Waechter `src/prisma` | 30/30 laut Plan | 78/78 (davon `rls-coverage` + `rls-access-inventory` 35/35) |
| de/en-Schluesselgleichheit `widgets.pictureFrame` | – | 28 = 28 |
Keine neue `any`, kein `!`, kein neues Paket.
## Pruefliste fuer den Browser-Rundgang (Orchestrator, lokal, Playwright-MCP)
- [x] (a) Dashboard -> Bearbeiten -> „Widget hinzufuegen“ zeigt „Bilderrahmen“ mit Rahmen-Symbol; die platzierte Kachel (8x8) zeigt „Noch keine Bilder — ueber die Einstellungen hinzufuegen“
- [x] (b) Einstellungen -> Dashboard -> „Bilderrahmen #1“ aufklappen: PNG hochladen -> Vorschau erscheint in der Liste, `GET /dashboard/images` enthaelt den Eintrag ohne `data`
- [x] (c) https-Adresse hinzufuegen -> Eintrag mit Vorschau; http-Adresse -> rote Meldung „Bitte geben Sie eine vollstaendige https-Adresse ein.“, kein Eintrag
- [x] (d) `.txt` als `.png` umbenannt hochladen -> rote Meldung „Nur Bilder im Format PNG, JPEG, GIF oder WebP sind erlaubt.“
- [x] (e) Intervall 5 s, zwei Bilder -> Kachel wechselt; Zufall mit drei Bildern -> nie dasselbe zweimal hintereinander; Bildausschnitt umschalten -> `object-cover` / `object-contain` sichtbar anders
- [x] (f) Klick auf das Bild -> Grossansicht mit Unterschrift; Escape schliesst, Hintergrund-Klick schliesst, Schliessen-Knopf schliesst; waehrend geoeffnet kein Wechsel
- [x] (g) Bearbeitungsmodus: Klick auf das Bild oeffnet nichts, die Kachel laesst sich an jeder Stelle ziehen
- [x] (h) `curl -b <cookie zweiter Benutzer> -o /dev/null -w '%{http_code}' .../dashboard/images/<id>` -> 404 (bereits mit curl gegen die lokale API belegt, siehe Rundgang oben; im Browser optional wiederholen)
- [x] (i) Eintrag entfernen -> Bild verschwindet aus `GET /dashboard/images` und aus der Kachel
- [x] (j) Netzwerk-Tab: das Fremdbild laedt der Browser selbst (Anfrage an den Fremdhost mit `Referrer Policy: no-referrer`), im API-Log kein Aufruf der Fremdadresse
**Rundgang durch den Orchestrator am 21.09.2026 (lokaler Stack, Abbilder aus HEAD, Playwright-MCP):** alle zehn Punkte bestanden. Belege: (a) Katalog zeigt „Bilderrahmen“ mit Beschreibung, Leerhinweis in der Kachel; (b) `rot.png` hochgeladen, Vorschau 320 px, `GET /dashboard/images` liefert `{id, originalName, mimeType, size, createdAt}` ohne `data`; (c) `http://example.com/bild.png` → Meldung, kein Eintrag; `https://www.gstatic.com/webp/gallery/1.webp` → Eintrag mit Vorschau (eine zuvor eingetragene, serverseitig 400 liefernde Wikimedia-Adresse zeigte korrekt „Bild nicht verfügbar“); (d) Textdatei als `.png` → „Nur Bilder im Format PNG, JPEG, GIF oder WebP sind erlaubt.“; (e) Intervall 5 s: blau → gstatic → rot → blau im Sekundentakt gemessen; Zufall mit drei Bildern: 8 Wechsel in 42 s, nie dasselbe zweimal hintereinander; `object-cover` nach Umschalten; (f) Grossansicht nach Portal-Korrektur 8bf3601 ueber den ganzen Viewport (Hintergrund 1905x949), Escape schliesst mit Fokusrueckgabe auf „Bild groß anzeigen“, Hintergrund-Klick schliesst, waehrend geoeffnet 6 s lang kein Wechsel; (g) Bearbeitungsmodus: kein Bild-Knopf im Widget, Ziehen ueber die Bildflaeche verschiebt die Kachel (`translate` 8 → 480 px), kein Dialog; (h) siehe curl; (i) zweiten Eintrag entfernt → `GET /dashboard/images` nur noch `rot.png`, Config nur noch zwei Eintraege; (j) Netzwerk: gstatic-Abruf kommt vom Browser, API-Log ohne Treffer auf `gstatic`.
**Drei Befunde aus dem Rundgang, behoben in 8bf3601:** (1) die Grossansicht war auf die Kachelflaeche (531x216) beschraenkt — die Kachel liegt in einem `react-grid-item` mit CSS-`transform`, und ein transformierter Vorfahr wird fuer `position: fixed` zum Bezugsrahmen; jetzt `createPortal` in `document.body` wie der Kalender-Tooltip; (2) „1 Minuten“ im Wechselintervall → ICU-Plural in de/en, Formular-Test nutzt dafuer `createTranslator` von next-intl auf der echten de.json; (3) Standardgroesse 8x8 (216 px hoch) zu flach → 8x12 wie der Kalender. Web-Tests 569 unveraendert in der Zahl (ein Fall um die Singular-Pruefung ergaenzt).
## Deviations from Plan
1. **[Rule 1 - Bug] `data: file.buffer` kompiliert nicht.** Der Executor-Hinweis
„`data: file.buffer` beim Anlegen geht“ stimmt unter TS 5.9 + Prisma 6.19
nicht: `Bytes` verlangt `Uint8Array<ArrayBuffer>`, multers `Buffer` ist
ueber `ArrayBufferLike` getypt und wird abgelehnt (TS2322). Statt einer
Zusicherung kopiert `new Uint8Array(file.buffer)` einmal je Upload
(hoechstens 5 MiB). Aufgabe 1, Commit 737974b.
2. **[Rule 3 - Blocking] Umlaut-Waechter.** Der volle Web-Testlauf meldete die
neuen de.json-Woerter „Bildausschnitt“ und „Webadresse“ als unbekannte
ss-Tokens. Beide sind korrektes Deutsch und stehen jetzt auf
`UMLAUT_ALLOWLIST` in `apps/web/src/messages/umlaut-dictionary.ts` (Datei
nicht im Plan). Aufgabe 3, Commit c3b4597.
3. **Verify-Skript Aufgabe 1:** `git show --stat` kuerzt den Migrationspfad
auf `.../20260921120000_dashboard_image/migration.sql`, der `grep` des
Plans auf den vollen Pfad schlaegt deshalb fehl; mit `--stat=200` ist die
Migration im Commit eindeutig nachgewiesen. Kein Code-Befund.
4. **Klassifikationsdokument, mehr als die geplante eine Zeile:** die
Nachmessung mit der Gate-Schleife ergab, dass Bereichs- und Summenzeilen
bereits vor dieser Aufgabe um zwei Rohtreffer (settings 3 statt 4,
bug-reports nie summiert) und die Klassen-Verteilung um ein Paar
(bug-reports) hinterherhingen. Beides ist nachgezogen und im Dokument als
Nachtrag 260921-pi9 begruendet; der Waechter `rls-access-inventory` prueft
nur die Paartabelle und war davon nicht betroffen.
5. **Widget-Test 11** misst die Pause des Wechsels ueber das Verhalten statt
ueber `vi.getTimerCount()` (siehe decisions).
6. **Zusatz des Orchestrators umgesetzt:** Zeile und Absatz in
`docs/anleitung-anwender.md` im Aufgabe-3-Commit.
Nicht geaendert: `STATE.md`, `ROADMAP.md`, keine neue Abhaengigkeit, kein
Deploy, kein Zugriff auf den Testserver.
## Known Stubs
Keine. Jede Kette ist verdrahtet: Datei -> Upload -> Config -> Kachel -> Proxy
-> API -> Bytes; https-Adresse -> Config -> Kachel -> Browser.
## Threat Flags
Keine neue Flaeche ausserhalb des `<threat_model>` des Plans: die vier Routen
unter `dashboard/images` und die `<img>`-Fremdabrufe sind dort als T-PI9-01
bis T-PI9-11 erfasst und mitigiert; `Content-Disposition` ohne Dateinamen und
`Cache-Control: private` sind mit curl belegt.
## Self-Check: PASSED
Alle 16 neu angelegten Dateien liegen auf der Platte, die drei Commits
737974b, c080580 und c3b4597 sind in `git log` auffindbar
(`git rev-list --count 573d070..HEAD` = 3). Die Zahlen der Tabelle stammen
aus tatsaechlich gelaufenen Befehlen.
@@ -0,0 +1,240 @@
---
phase: quick-260921-qd3
plan: 01
type: execute
wave: 1
depends_on: []
autonomous: true
requirements: [QUICK-260921-QD3]
files_modified:
- apps/api/src/dashboard/dto/create-widget.dto.ts
- apps/web/src/components/dashboard/widgets/xframe-config.ts
- apps/web/src/components/dashboard/widgets/xframe-config.test.ts
- apps/web/src/components/dashboard/widgets/xframe-widget.tsx
- apps/web/src/components/dashboard/widgets/xframe-widget.test.tsx
- apps/web/src/components/settings/widget-settings-panel.tsx
- apps/web/src/components/settings/widget-settings-panel.test.tsx
- apps/web/src/components/dashboard/widget-registry.tsx
- apps/web/src/components/dashboard/widget-registry.test.tsx
- apps/web/src/components/dashboard/widget-catalog-modal.tsx
- apps/web/src/components/dashboard/widget-catalog-modal.test.tsx
- apps/web/src/app/(portal)/page.tsx
- apps/web/src/app/(portal)/page.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/src/messages/umlaut-dictionary.ts
- CHANGELOG.md
- docs/anleitung-anwender.md
estimate:
tokens: 110000
raw_tokens: 110000
tasks: 2
confidence: low
must_haves:
truths:
- "Im Widget-Katalog gibt es „XFrame“ (Beschreibung „Webseite einbetten“ / „Embed a web page“) mit Fenster-Symbol; eine frisch platzierte Kachel (12×8) zeigt zentriert grau „Keine Adresse eingestellt — über die Einstellungen festlegen“ und keinen Rahmen."
- "Unter Einstellungen → Dashboard → XFrame trägt der Benutzer eine https-Adresse (Übernahme bei Blur/Enter), optional einen Titel (höchstens 100 Zeichen) und ein Neuladen-Intervall (Nie / 1 / 5 / 10 / 30 Minuten / 1 Stunde) ein; eine http-, data- oder javascript-Adresse wird mit deutscher `role=\"alert\"`-Meldung abgewiesen und NICHT gespeichert; dauerhaft steht der Hinweis, dass manche Webseiten das Einbetten verweigern."
- "Die Kachel rendert genau ein `<iframe>` mit `src` = Adresse, `sandbox=\"allow-scripts allow-same-origin allow-forms allow-popups allow-popups-to-escape-sandbox\"` (keine Freigabe der Navigation des obersten Fensters), `referrerPolicy=\"no-referrer\"`, `loading=\"lazy\"`, leerem `allow`; mit Titel als schmale Kopfleiste samt Knopf „In neuem Tab öffnen“, ohne Titel derselbe Knopf als kleines Symbol in der Ecke; der Knopf ist ein `<a target=\"_blank\" rel=\"noopener noreferrer\">` mit `aria-label` und per Tastatur erreichbar."
- "Bei Neuladen-Intervall > 0 wird der Rahmen im Takt neu eingehängt (`key` aus Adresse + Zähler, Zähler sichtbar als `data-reload-nonce`); der Timer wird beim Aushängen geräumt; im Bearbeitungsmodus läuft kein Timer."
- "Im Bearbeitungsmodus liegt eine transparente Fläche über dem Rahmen, damit die ganze Kachel Ziehgriff bleibt (der Rahmen schluckt sonst die Mausereignisse); im Ansichtsmodus gibt es diese Fläche nicht."
- "Der Server ruft die Adresse nie ab (kein Proxy, kein Fetch); die API lässt `xframe` als Widget-Typ zu und prüft die Konfiguration wie bisher nicht inhaltlich — die https-Prüfung läuft web-seitig zweifach (Formular UND `resolveXframeConfig` beim Rendern)."
- "Alle Tore bleiben grün: `pnpm type-check` 4/4, `pnpm lint` 5/5, API-Tests mindestens 1175 (Stand nach pi9), Web-Tests mindestens 590 (heute 569), Umlaut-Wächter grün; `as unknown as` api 27 / web 6, `noNonNullAssertion` 56, `noExplicitAny` ≤ 13, `biome-ignore` 1, kein `!`, keine neue `any`."
artifacts:
- "apps/web/src/components/dashboard/widgets/xframe-config.ts — `XframeConfig`, `resolveXframeConfig`, `XFRAME_SANDBOX`, `XFRAME_RELOAD_OPTIONS`, `XFRAME_RELOAD_MIN/MAX`, `XFRAME_TITLE_MAX`, Re-Export `isHttpsUrl` aus picture-frame-config.ts; ohne React-Import"
- "apps/web/src/components/dashboard/widgets/xframe-widget.tsx — Kachel mit Kopfleiste/Ecksymbol, `<iframe>`, Neulade-Timer, Bearbeitungs-Overlay, Leerzustand"
- "apps/web/src/components/settings/widget-settings-panel.tsx — Zweig `widget.widgetType === 'xframe'` mit `XframeConfig`-Formular (Adresse, Titel, Intervall, Hinweis) und Titel in der Instanz-Kopfzeile"
- "apps/web/src/components/dashboard/widget-registry.tsx — `WidgetType` + `'xframe'`, `WIDGET_CONSTRAINTS.xframe = { minW: 4, minH: 4, defaultW: 12, defaultH: 8 }`, `XframeIcon`, Registry-Eintrag, `wireXframeWidget`"
- "apps/api/src/dashboard/dto/create-widget.dto.ts — `'xframe'` in `@IsIn([...])`"
- "apps/web/src/messages/de.json + en.json — Namensraum `widgets.xframe`, identischer Schlüsselsatz"
- "CHANGELOG.md — Stichpunkt unter „Unveröffentlicht → Neu“; docs/anleitung-anwender.md — Zeile in der Widget-Tabelle + Satz im Abschnitt Dashboard > Widgets"
key_links:
- "Katalog `WIDGET_TYPES` -> `addWidget('xframe')` -> `POST /dashboard/widgets` mit `widgetType: 'xframe'` -> `CreateWidgetDto @IsIn` (ohne den Eintrag 400) -> Kachel über `WIDGET_REGISTRY.xframe.component` (verdrahtet in `(portal)/page.tsx`)"
- "Formular `commitUrl` -> `isHttpsUrl` -> `onChange({ url })` -> `PATCH /dashboard/widgets/:id/config` (flache Zusammenführung, bestehend) -> Kachel `resolveXframeConfig(config)` -> `url` nur wenn https, sonst `null` -> Leerzustand"
- "`reloadSeconds > 0 && !isEditMode` -> `setInterval` -> `reloadNonce + 1` -> `key` wechselt -> `<iframe>` wird neu eingehängt; Aufräumfunktion `clearInterval`"
- "`isEditMode` -> `<div className=\"absolute inset-0\" aria-hidden>` NACH dem `<iframe>` im DOM -> Mausereignisse treffen die Fläche, nicht den Rahmen -> `mousedown` steigt zur Karte `.widget-drag-handle` auf (dashboard-grid.tsx: `handle` ganze Karte, `cancel` nur input/textarea/select/button/a/[data-no-drag]/.widgetNoDrag)"
---
# Quick-Aufgabe 260921-qd3: Dashboard-Widget „XFrame“
<objective>
Ein neues Dashboard-Widget „XFrame“ (Widget-Typ `xframe`, Übersetzungs-Namensraum `widgets.xframe`): eine Webseite wird per https-Adresse als eingebetteter Rahmen (`<iframe>`) in der Kachel angezeigt. Einstellungen: Adresse, Titel, optionales Neuladen-Intervall. Stil und Bedienmuster wie die bestehenden Widgets; die eingebettete Seite darf die Tessera-Seite nicht verlassen (Sandbox ohne Freigabe der Navigation des obersten Fensters); der Server ruft die Adresse nie ab; das Formular weist dauerhaft darauf hin, dass manche Seiten das Einbetten verweigern, und die Kachel bietet immer „In neuem Tab öffnen“.
Purpose: zweites der zwei vom Nutzer gewünschten neuen Widgets (STATE.md „NAECHSTER AUFTRAG“, das erste — Bilderrahmen, quick-260921-pi9 — ist in HEAD c3b4597); die Produktfragen sind geklärt, die technischen Entscheidungen hat der Orchestrator getroffen (Kasten unten) — dieser Plan setzt sie um, ohne sie neu zu öffnen.
Output: reiner Konfigurations-Resolver mit Tests (zuerst rot), Web-Widget + Formular im Einstellungs-Panel + Katalog/Registry/Seiten-Verdrahtung + Übersetzungen mit Tests, ein Wort im API-DTO, Changelog- und Handbuch-Eintrag; alle Tore grün.
</objective>
## Gebundene Entscheidungen (Orchestrator, nicht neu verhandeln)
1. **Typ und Name.** Widget-Typ `xframe`, Anzeigename „XFrame“ in beiden Sprachen (Wahl des Nutzers), Beschreibung de „Webseite einbetten“ / en „Embed a web page“. Neunter Widget-Typ — `picture-frame` ist bereits da (verifiziert in HEAD: Registry, Katalog, Seite, DTO, Panel tragen es); `xframe` wird überall **nach** `picture-frame` ergänzt.
2. **Konfiguration** im bestehenden Config-JSON: `url: string` (nur https), `title?: string` (höchstens 100 Zeichen), `reloadSeconds: number` (0 = nie; Auswahl 0/60/300/600/1800/3600; Voreinstellung 0). Resolver `resolveXframeConfig(raw)` mit Voreinstellungen und Klemmung, reines Modul ohne React-Import, zuerst rot getestet. **https-Prüfung:** `isHttpsUrl` ist in `picture-frame-config.ts` exportiert (HEAD, Zeile 45: echter `URL`-Parser, `protocol === 'https:'`) — wird importiert und re-exportiert, nicht dupliziert. **Befund am Code (wie pi9):** die API prüft Widget-Konfigurationen nicht inhaltlich (`UpdateWidgetConfigDto` nur `@IsObject()`, `updateWidgetConfig` führt flach zusammen) — deshalb läuft die https-Prüfung web-seitig zweifach: Formular (abweisen) UND Resolver (beim Rendern fällt jede Nicht-https-Adresse auf `null` → Leerzustand). Ein manipulierter Config-Wert schadet nur dem eigenen Dashboard und wird dort nicht einmal gerendert.
3. **Rendering.** `<iframe src={url} title={title || url} sandbox={XFRAME_SANDBOX} allow="" referrerPolicy="no-referrer" loading="lazy" className="h-full w-full border-0 bg-background">` mit `XFRAME_SANDBOX = 'allow-scripts allow-same-origin allow-forms allow-popups allow-popups-to-escape-sandbox'`. Keine Freigabe der Navigation des obersten Fensters (kein `allow-top-navigation`, kein `allow-top-navigation-by-user-activation`) — die eingebettete Seite kann den Tessera-Tab nicht umlenken. Dateikopf-Kommentar erklärt, warum `allow-same-origin` trotzdem nötig ist: ohne dieses Token läuft die Fremdseite in einem opaken Origin, ihre Cookies, ihr `localStorage` und ihre Same-Origin-Aufrufe brechen, die meisten Seiten sind dann unbenutzbar; der Origin ist der der Fremdseite, nicht Tesseras — die Sandbox hat hier allein die Aufgabe, Navigation des obersten Fensters und Modaldialoge (`alert`/`confirm`/`prompt` sind ohne `allow-modals` gesperrt) zu unterbinden. `allow` bleibt leer (keine Delegation von Kamera/Mikrofon/Standort). **Kein CSP-Umbau nötig:** in apps/web ist nirgends eine Content-Security-Policy, `frame-src` oder `X-Frame-Options` gesetzt (verifiziert per grep über next.config, middleware, api main.ts) — Einbetten fremder https-Seiten braucht keine Header-Änderung. Neuladen: bei `reloadSeconds > 0` bumpt ein `setInterval` einen `reloadNonce`-Zustand, der Teil des `key` des `<iframe>` ist → Neueinhängen; Aufräumfunktion räumt den Timer; im Bearbeitungsmodus kein Timer.
4. **Bearbeitungsmodus.** Ein `<iframe>` schluckt Mausereignisse und bricht das Ziehen. Bei `isEditMode` liegt eine transparente Fläche `<div className="absolute inset-0" aria-hidden="true" data-testid="xframe-edit-overlay" />` **nach** dem `<iframe>` im DOM über dem Rahmen (Standard-`pointer-events`), damit `mousedown` zur Karte `.widget-drag-handle` aufsteigt (dashboard-grid.tsx: Griff = ganze Karte, `cancel`-Selektor `input, textarea, select, button, a, [contenteditable], [data-no-drag], .widgetNoDrag` — eine `div` startet das Ziehen). Im Ansichtsmodus keine Fläche. Test: im Bearbeitungsmodus existiert die Fläche, im Ansichtsmodus nicht.
5. **„In neuem Tab öffnen“.** `<a href={url} target="_blank" rel="noopener noreferrer" aria-label={t('xframe.openInNewTab')} title={…}>` mit Inline-SVG (externer Link), per Tastatur erreichbar (echter Link). Mit Titel sitzt er rechts in der Kopfleiste; ohne Titel als kleines Symbol in der rechten oberen Ecke (`absolute right-1 z-10`, `top-1` im Ansichtsmodus, `top-6` im Bearbeitungsmodus — die Griff-Kopfleiste der Karte ist 20 px hoch, `top-6` = 24 px liegt darunter). Der Link ist ein `a` und damit im `cancel`-Selektor: im Bearbeitungsmodus klickbar, startet kein Ziehen. Leerzustand (keine gültige Adresse): zentrierter grauer Text `xframe.empty`, kein Rahmen, kein Link. Verweigertes Einbetten (`X-Frame-Options`/`frame-ancestors` der Fremdseite) ist cross-origin nicht zuverlässig erkennbar — **nicht** versuchen; stattdessen zeigt das Formular dauerhaft den Hinweis `xframe.embedHint`, und die Kachel bietet den Link immer, sobald eine Adresse gesetzt ist.
6. **Einstellungsformular** `XframeConfig({ config, onChange })` als weitere Formularfunktion **in** `widget-settings-panel.tsx` (Muster `ClockConfig`/`FavoritesConfig`; das Formular ist klein — drei Felder plus Hinweis —, deshalb kein eigenes Modul wie beim Bilderrahmen): Adresse als Entwurf mit Übernahme bei Blur/Enter (`http://` → `role="alert"` `xframe.urlInvalid`, kein `onChange`); Titel als Entwurf mit Übernahme bei Blur/Enter; Intervall als `<select>`; gleiche Klassenketten wie die Nachbarformulare (`mb-1 block text-sm text-foreground`, `h-9 w-full max-w-xs rounded border border-border bg-background px-3 text-sm text-foreground`). Zusätzlich zeigt die Instanz-Kopfzeile des Panels „— Titel“ auch für `xframe` (Bedingung, die heute `note`/`favorites` abdeckt, erweitern).
7. **Constraints** `WIDGET_CONSTRAINTS.xframe = { minW: 4, minH: 4, defaultW: 12, defaultH: 8 }` (eine Webseite braucht Breite — halbe Rasterbreite). **Symbol** `XframeIcon`: Inline-SVG Browserfenster (`rect x=3 y=4 width=18 height=16 rx=2`, `line 3 9 → 21 9`, zwei kleine Kreise `cx=6.5`/`cx=9.5` bei `cy=6.5`, `r=0.5`), gleiche Attribute wie die Nachbarn (`aria-hidden`, `stroke="currentColor"`, `strokeWidth="2"`).
8. **Texte** Deutsch mit „Sie“ plus Englisch; CHANGELOG-Stichpunkt unter „Unveröffentlicht → Neu“ (kein Fließtext), Zeile in der Widget-Tabelle von `docs/anleitung-anwender.md` (nach „Bilderrahmen“) und ein Satz im Abschnitt „Dashboard > Widgets“ der persönlichen Einstellungen. **Umlaut-Wächter** (`apps/web/src/messages/umlaut-guard.spec.ts`): jedes Token mit `ae/oe/ue/ss` in de.json muss in `UMLAUT_ALLOWLIST` stehen; vorab gegen die Allowlist geprüft — einziger neuer Verdachts-Token ist **`neuem`** („In neuem Tab öffnen“, korrektes Deutsch wie das bereits gelistete `neuen`) → in `umlaut-dictionary.ts` in die Allowlist aufnehmen (Muster pi9: `Webadresse`, `Bildausschnitt`). `Adresse` und `lassen` sind bereits gelistet.
9. **API:** nur `'xframe'` in `CreateWidgetDto @IsIn` (sonst 400 beim Anlegen). Kein Prisma-Schema, keine Migration (Schema-Tor feuert nicht), kein neuer Endpunkt, **niemals** ein serverseitiger Abruf der Adresse (keine SSRF-Fläche). Keine neuen Pakete.
## Ausgangsmessung (21.09.2026, HEAD c3b4597 nach pi9)
| Größe | Wert |
|---|---:|
| API-Tests | 1175 |
| Web-Tests | 569 |
| `as unknown as` in apps/api/src | 27 |
| `as unknown as` in apps/web/src | 6 |
| `lint/style/noNonNullAssertion` in apps/api/src | 56 |
| `lint/suspicious/noExplicitAny` in apps/api/src | 13 (jede begründet) |
| `biome-ignore` in apps/api/src | 1 |
<execution_context>
@~/.claude/gsd-core/workflows/execute-plan.md
@~/.claude/gsd-core/templates/summary.md
</execution_context>
<context>
@/home/vicolab/projects/tessera-ctl/CLAUDE.md
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widget-registry.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/picture-frame-config.ts
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/picture-frame-widget.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/picture-frame-widget.test.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/favorites-widget.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/widget-wrapper.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/dashboard-grid.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/settings/widget-settings-panel.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/settings/widget-settings-panel.test.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/messages/umlaut-dictionary.ts
@/home/vicolab/projects/tessera-ctl/.planning/quick/260921-pi9-dashboard-widget-bilderrahmen-bilder-hoc/260921-pi9-SUMMARY.md
</context>
## Hinweise für den Executor
- **Ausgangspunkt ist HEAD (c3b4597).** pi9 ist vollständig committet; `git status` zeigt nur `.planning/`. Alle Stellen, an denen pi9 `picture-frame` eingetragen hat (`git diff 573d070 HEAD --stat`), bekommen `xframe` **direkt dahinter** in derselben Form: `WidgetType`, `WIDGET_CONSTRAINTS`, `WIDGET_REGISTRY`, `wire…Widget`, `WIDGET_TYPES` im Katalog, Import + `wire…` in `(portal)/page.tsx`, `vi.mock` in `page.test.tsx`, Übersetzungsattrappe im Katalog-Test, Typliste + Erwartungstabelle + Zähler im Registry-Test (32 → 36, „neun Typen“), `@IsIn` im DTO, Zweig im Panel.
- **Tore vor jedem Commit:** `pnpm type-check`, `pnpm lint`, die betroffenen Vitest-Dateien; am Ende (Aufgabe 2) `pnpm --filter @tessera/api test` und `pnpm --filter @tessera/web test` vollständig.
- **Rot-Nachweis:** `xframe-config.test.ts` und die Widget-Tests werden VOR der Umsetzung geschrieben und einmal rot gefahren (Ausgabe kurz im SUMMARY festhalten).
- **Kein `any`**, keine neue `as unknown as`, kein `!`. `sandbox`, `allow`, `referrerPolicy`, `loading` sind reguläre React-Props des `<iframe>` — keine Zusicherung nötig.
- **jsdom lädt keine Unterressourcen** — ein `<iframe src="https://…">` im Test erzeugt keinen Netzabruf; Attribute per `getAttribute` prüfen, Neueinhängen über Objektidentität (`before !== after`) und `data-reload-nonce`.
- **Commits:** je Aufgabe genau ein Commit, Stil `git log --oneline -15`, Scope `quick-260921-qd3`, deutsche Betreffzeile. Akte/STATE-Commit macht der Orchestrator.
- **Nie** auf den Testserver deployen; Browser-Rundgang macht der Orchestrator lokal (Prüfliste im SUMMARY).
<tasks>
<task type="tracer" tdd="true">
<name>Aufgabe 1: Resolver (rot → grün), Widget, Formular im Panel, Verdrahtung, Übersetzungen, API-DTO — Ende-zu-Ende „Adresse eintragen → Seite erscheint in der Kachel“</name>
<files>apps/web/src/components/dashboard/widgets/xframe-config.ts, apps/web/src/components/dashboard/widgets/xframe-config.test.ts, apps/web/src/components/dashboard/widgets/xframe-widget.tsx, apps/web/src/components/dashboard/widgets/xframe-widget.test.tsx, apps/web/src/components/settings/widget-settings-panel.tsx, apps/web/src/components/settings/widget-settings-panel.test.tsx, apps/web/src/components/dashboard/widget-registry.tsx, apps/web/src/components/dashboard/widget-registry.test.tsx, apps/web/src/components/dashboard/widget-catalog-modal.tsx, apps/web/src/components/dashboard/widget-catalog-modal.test.tsx, apps/web/src/app/(portal)/page.tsx, apps/web/src/app/(portal)/page.test.tsx, apps/web/src/messages/de.json, apps/web/src/messages/en.json, apps/web/src/messages/umlaut-dictionary.ts, apps/api/src/dashboard/dto/create-widget.dto.ts</files>
<behavior>
- `resolveXframeConfig({})` → `{ url: null, title: '', reloadSeconds: 0 }`; `url: 'https://intern.example/board'` → unverändert (getrimmt); `url: ' https://a.de/x '` → `'https://a.de/x'`; `url: 'http://a.de'`, `'javascript:alert(1)'`, `'data:text/html,x'`, `'ftp://a.de'`, `'kein-url'`, `42`, `''` → `url: null`; `title: ' Board '` → `'Board'`; Titel mit 150 Zeichen → auf 100 gekürzt; `title: 7` → `''`; `reloadSeconds`: fehlt/`'abc'`/`-5`/`30` → `0` (unter dem kleinsten Intervall heißt „nie“ — schützt die Fremdseite vor Sekundentakt), `60` → `60`, `90` → `60` (größte Auswahlstufe ≤ n), `599` → `300`, `600` → `600`, `99999` → `3600`.
- `XFRAME_SANDBOX` enthält `allow-scripts`, `allow-same-origin`, `allow-forms`, `allow-popups`, `allow-popups-to-escape-sandbox` und kein Token, das `top-navigation` oder `modals` enthält (Regex-Prüfung auf den Konstantenwert). `XFRAME_RELOAD_OPTIONS` gleich `[0, 60, 300, 600, 1800, 3600]`. `isHttpsUrl` ist aus `xframe-config` importierbar und liefert für `'HTTPS://A.DE'` true, für `'http://a.de'` false.
- Widget, `{}` → Text `xframe.empty`, kein `<iframe>`, kein Link. `{ url: 'http://a.de' }` → ebenfalls Leerzustand (Resolver weist ab).
- Widget, `{ url: U }` → genau ein `<iframe>` (`data-testid="xframe-frame"`) mit `src === U`, `title === U`, `sandbox === XFRAME_SANDBOX`, `sandbox` enthält kein `top-navigation`, `referrerpolicy === 'no-referrer'`, `loading === 'lazy'`, `allow === ''`, `data-reload-nonce === '0'`; kein `<h2>`; ein Link `role="link"` mit Name `xframe.openInNewTab`, `href === U`, `target === '_blank'`, `rel` enthält `noopener` und `noreferrer`, Klasse enthält `absolute` (Ecksymbol).
- Widget, `{ url: U, title: 'Board' }` → `<h2>` mit „Board“, `<iframe title="Board">`, der Link steht in der Kopfleiste (Vorfahre mit Klasse `border-b`), Klasse ohne `absolute`.
- Widget, `{ url: U, title: '<b>x</b>' }` → der Text `<b>x</b>` erscheint wörtlich (`getByText`), `container.querySelector('b')` ist `null` (React-Escaping).
- Widget, `{ url: U, reloadSeconds: 60 }` mit Fake-Timern → `vi.getTimerCount()` 1; nach `advanceTimersByTime(60_000)` ist das `<iframe>`-Element ein **anderes** Objekt als vorher und `data-reload-nonce === '1'`, nach weiteren 60 000 ms `'2'`; `unmount()` → `vi.getTimerCount()` 0. `reloadSeconds: 0` → `getTimerCount()` 0. `isEditMode: true` + `reloadSeconds: 60` → `getTimerCount()` 0 (kein Neuladen beim Bearbeiten).
- Widget, `isEditMode: true` → `data-testid="xframe-edit-overlay"` existiert, hat `aria-hidden="true"`, Klassen `absolute` und `inset-0`, steht im DOM **nach** dem `<iframe>` (`compareDocumentPosition`); `isEditMode: false` → kein Overlay.
- Panel (`WidgetSettingsPanel` mit `{ id: 'x1', widgetType: 'xframe', config: { url: U, title: 'Board', reloadSeconds: 300 } }`, aufgeklappt): Feld `xframe-url` hat Wert U, Feld `xframe-title` Wert „Board“, Auswahl `xframe-reload` Wert `'300'`, der Hinweis `widgets.xframe.embedHint` (Text aus de.json) ist sichtbar, Instanz-Kopfzeile enthält „— Board“. Adresse auf `https://b.de/` ändern + Blur → `updateWidgetConfig('x1', { url: 'https://b.de/' })` genau einmal und `onWidgetUpdate` gleich. Adresse auf `http://b.de` + Enter → `role="alert"` mit `widgets.xframe.urlInvalid`, `aria-invalid` am Feld, **kein** Aufruf. Feld leeren + Blur → `{ url: '' }` (Adresse entfernen ist erlaubt → Leerzustand). Titel ändern + Blur → `{ title: 'Neu' }`; Auswahl `'600'` → `{ reloadSeconds: 600 }`. Gleiche Adresse erneut übernehmen (Blur ohne Änderung) → kein Aufruf.
- Registry: `WIDGET_CONSTRAINTS.xframe` gleich `{ minW: 4, minH: 4, defaultW: 12, defaultH: 8 }`, Gesamtzähler 36; Katalog zeigt einen Knopf mit Namen /XFrame/; `CreateWidgetDto` lässt `'xframe'` zu (Auszug aus der `@IsIn`-Liste im DTO-Kommentar: „nine supported types“).
</behavior>
<action>
**Reihenfolge: Resolver rot → grün, dann Widget (Tests zuerst), dann Formular im Panel, zuletzt Verdrahtung, Übersetzungen, DTO.**
1. **`xframe-config.ts`** (Muster `picture-frame-config.ts`, ohne React-Import). Dateikopf-Kommentar (Deutsch, wie die Nachbarn): Zweck; warum die https-Prüfung ALLEIN hier und im Formular liegt (API prüft Config nicht inhaltlich, Entscheidung 2, T-QD3-03); warum `allow-same-origin` in der Sandbox bleibt und welche Tokens bewusst fehlen (Entscheidung 3, T-QD3-01). Exporte: `XFRAME_RELOAD_OPTIONS = [0, 60, 300, 600, 1800, 3600] as const`-artig als `number[]`, `XFRAME_RELOAD_MIN = 60`, `XFRAME_RELOAD_MAX = 3600`, `XFRAME_TITLE_MAX = 100`, `XFRAME_SANDBOX` (Entscheidung 3, exakter String), `interface XframeConfig { url: string | null; title: string; reloadSeconds: number }`, `resolveXframeConfig(config: Record<string, unknown>): XframeConfig`, und `export { isHttpsUrl } from './picture-frame-config'` (Re-Export, damit Formular und Tests eine Quelle haben; Kommentar: bewusst geteilt mit dem Bilderrahmen, eine Regel für „https-Adresse“ im ganzen Dashboard). Regeln: `url` nur wenn String, getrimmt, `isHttpsUrl` true — sonst `null`; `title` nur wenn String, getrimmt, `slice(0, XFRAME_TITLE_MAX)` — sonst `''`; `reloadSeconds`: nicht endliche Zahl oder `< XFRAME_RELOAD_MIN` → 0, `≥ XFRAME_RELOAD_MAX` → 3600, sonst größter Wert aus `XFRAME_RELOAD_OPTIONS`, der `≤ n` ist (damit das `<select>` im Formular immer eine passende Option zeigt). **`xframe-config.test.ts`** mit allen Fällen aus `<behavior>` (mindestens 12 `it`), vor der Umsetzung rot.
2. **`xframe-widget.tsx`** (`'use client'`, `export function XframeWidget({ config, isEditMode }: WidgetProps)`; `instanceId` wird nicht gebraucht — Props-Muster wie `PictureFrameWidget`). Dateikopf-Kommentar: Sandbox-Begründung (verweist auf `XFRAME_SANDBOX`), warum der Server nie abruft (T-QD3-04), warum im Bearbeitungsmodus eine Fläche über dem Rahmen liegt (Entscheidung 4, T-QD3-07). Aufbau: `const { url, title, reloadSeconds } = useMemo(() => resolveXframeConfig(config), [config])`; `const [reloadNonce, setReloadNonce] = useState(0)`; `useEffect` mit Abhängigkeiten `[url, reloadSeconds, isEditMode]`: wenn `url === null || reloadSeconds === 0 || isEditMode` → nichts; sonst `const timer = setInterval(() => setReloadNonce((n) => n + 1), reloadSeconds * 1000)` und Aufräumfunktion `clearInterval(timer)`. Leerzustand (`url === null`): `<div className="flex h-full items-center justify-center px-2 text-center text-sm text-muted-foreground">{t('xframe.empty')}</div>` und sonst nichts. Andernfalls Wurzel `<div className="relative flex h-full w-full flex-col overflow-hidden">`: (a) bei Titel eine Kopfleiste `<div className="flex items-center gap-2 border-b border-border px-1.5 py-1.5">` mit `<h2 className="min-w-0 flex-1 truncate text-sm font-semibold text-foreground">{title}</h2>` (Muster Favoriten-Kopfzeile) und dem Link (Klasse `shrink-0 rounded p-0.5 text-muted-foreground hover:text-foreground`); (b) Rumpf `<div className="relative min-h-0 flex-1">` mit dem `<iframe>` (Entscheidung 3; `key={`${url}#${reloadNonce}`}`, `data-testid="xframe-frame"`, `data-reload-nonce={reloadNonce}`), danach bei `isEditMode` die Fläche aus Entscheidung 4, danach — nur ohne Titel — der Link als Ecksymbol (`absolute right-1 z-10 rounded bg-card/80 p-1 text-muted-foreground shadow-sm hover:text-foreground` plus `top-1`/`top-6` je Modus). Der Link (eine kleine Funktion `NewTabLink({ url, className })` in derselben Datei): `<a href={url} target="_blank" rel="noopener noreferrer" aria-label={t('xframe.openInNewTab')} title={t('xframe.openInNewTab')}>` mit Inline-SVG 16×16 (`path d="M18 13v6a2 2 0 0 1-2 2H5a2 2 0 0 1-2-2V8a2 2 0 0 1 2-2h6"`, `polyline points="15 3 21 3 21 9"`, `line x1="10" y1="14" x2="21" y2="3"`, `aria-hidden`). Bekannt und akzeptiert (wie die Titelzeile der Favoriten): im Bearbeitungsmodus überdeckt die 20-px-Griffleiste der Karte den oberen Teil der Kopfleiste — Bearbeiten ist Anordnen, nicht Lesen. **`xframe-widget.test.tsx`** (Muster `picture-frame-widget.test.tsx`: `vi.mock('next-intl')` mit Durchreiche `t(key) => key`, Fake-Timer in `beforeEach`, `cleanup` + `useRealTimers` in `afterEach`), mindestens 10 `it` gemäß `<behavior>`, vor der Umsetzung rot.
3. **Formular im Panel** (`widget-settings-panel.tsx`): Import `XFRAME_RELOAD_OPTIONS, XFRAME_TITLE_MAX, isHttpsUrl, resolveXframeConfig` aus `@/components/dashboard/widgets/xframe-config`; Zweig `{widget.widgetType === 'xframe' && (<XframeConfig config={widget.config} onChange={(cfg) => handleConfigChange(widget.id, cfg)} />)}` nach dem Bilderrahmen-Zweig; die Kopfzeilen-Bedingung `(widget.widgetType === 'note' || widget.widgetType === 'favorites')` um `|| widget.widgetType === 'xframe'` erweitern. Funktion `XframeConfig` am Dateiende (Kommentar `// XFrame (quick-260921-qd3, Muster ClockConfig/FavoritesConfig)`): `const { url, title, reloadSeconds } = resolveXframeConfig(config)`; `urlDraft` (`useState(url ?? '')`), `urlError` (boolean), `titleDraft` (`useState(title)`). `commitUrl`: `const raw = urlDraft.trim()`; leer → `setUrlError(false)`, wenn `url !== null` → `onChange({ url: '' })`; nicht `isHttpsUrl(raw)` → `setUrlError(true)`, kein `onChange`; sonst `setUrlError(false)`, wenn `raw !== url` → `onChange({ url: raw })`. `commitTitle`: `const next = titleDraft.trim().slice(0, XFRAME_TITLE_MAX)`; wenn `next !== title` → `onChange({ title: next })`. Felder: Adresse `<input id="xframe-url" type="url" inputMode="url" placeholder={t('xframe.urlPlaceholder')} aria-invalid={urlError || undefined} aria-describedby="xframe-url-hint">` mit `onBlur={commitUrl}` und Enter-Handling wie `commitFontSize` in `ClockConfig`; darunter `<p id="xframe-url-hint" className="mt-1 text-xs text-muted-foreground">{t('xframe.embedHint')}</p>` (dauerhaft, Entscheidung 5) und bei Fehler `<p role="alert" className="mt-1 text-xs text-destructive">{t('xframe.urlInvalid')}</p>`; Titel `<input id="xframe-title" type="text" maxLength={XFRAME_TITLE_MAX} placeholder={t('xframe.titlePlaceholder')}>` mit Blur/Enter-Übernahme; Intervall `<select id="xframe-reload" value={String(reloadSeconds)} onChange={(e) => onChange({ reloadSeconds: Number(e.target.value) })}>` über `XFRAME_RELOAD_OPTIONS` mit Beschriftung `0 → t('xframe.reloadOff')`, `60 → t('xframe.reloadMinute')`, `3600 → t('xframe.reloadHour')`, sonst `t('xframe.reloadMinutes', { n: s / 60 })`. Labels `mb-1 block text-sm text-foreground`, Felder die Klassenkette aus Entscheidung 6, Abstände `space-y-4`. **`widget-settings-panel.test.tsx`**: neuer `describe('WidgetSettingsPanel — XFrame (quick-260921-qd3)')` nach dem vorhandenen Muster (Texte aus der echten de.json, `updateWidgetConfig`-Attrappe, Instanz aufklappen per Klick auf die Kopfzeile), mindestens 6 `it` gemäß `<behavior>`.
4. **Verdrahtung** (alles „nach `picture-frame`“): `widget-registry.tsx` — Kopfkommentar um `xframe: Webseite als Rahmen (quick-260921-qd3)` ergänzen, `WidgetType | 'xframe'`, `WIDGET_CONSTRAINTS.xframe` mit Kommentar (`// quick-260921-qd3: eine Webseite braucht Breite — 12x8 = halbe Rasterbreite; 4x4 kleinste Kachel, in der ein Rahmen noch Sinn hat`), `XframeIcon` (Entscheidung 7), Registry-Eintrag `xframe: { type: 'xframe', nameKey: 'xframe.name', descriptionKey: 'xframe.description', icon: XframeIcon, ...WIDGET_CONSTRAINTS.xframe, component: PlaceholderWidget }`, `wireXframeWidget` nach dem Muster `wirePictureFrameWidget`. `widget-registry.test.tsx` — `'xframe'` in `ALL_WIDGET_TYPES`, Zeile in der `toEqual`-Tabelle, `counted` 32 → 36, Testtitel „…; quick-260921-qd3: XFrame dazu, neun Typen“. `widget-catalog-modal.tsx` — `'xframe'` als letzter Eintrag in `WIDGET_TYPES`; `widget-catalog-modal.test.tsx` — Attrappe um `'xframe.name': 'XFrame'`, `'xframe.description': 'Webseite einbetten'`. `(portal)/page.tsx` — `wireXframeWidget` in die Import-Liste, `import { XframeWidget } from '@/components/dashboard/widgets/xframe-widget'`, `wireXframeWidget(XframeWidget)` nach `wirePictureFrameWidget`; `page.test.tsx` — `vi.mock('@/components/dashboard/widgets/xframe-widget', () => ({ XframeWidget: () => null }))`.
5. **Übersetzungen** `de.json`/`en.json`, Namensraum `widgets.xframe` direkt nach `pictureFrame`, exakt diese Schlüssel in beiden Dateien: `name` („XFrame“/„XFrame“), `description` („Webseite einbetten“/„Embed a web page“), `empty` („Keine Adresse eingestellt — über die Einstellungen festlegen“/„No address set — configure it in the settings“), `openInNewTab` („In neuem Tab öffnen“/„Open in a new tab“), `urlLabel` („Adresse (https)“/„Address (https)“), `urlPlaceholder` („https://…“ beide), `urlInvalid` („Bitte geben Sie eine vollständige https-Adresse ein.“/„Please enter a complete https address.“), `titleLabel` („Titel“/„Title“), `titlePlaceholder` („Titel (optional)“/„Title (optional)“), `reloadLabel` („Automatisch neu laden“/„Reload automatically“), `reloadOff` („Nie“/„Never“), `reloadMinute` („Jede Minute“/„Every minute“), `reloadMinutes` („Alle {n} Minuten“/„Every {n} minutes“), `reloadHour` („Jede Stunde“/„Every hour“), `embedHint` („Manche Webseiten lassen sich nicht einbetten — dann bleibt der Rahmen leer. Über „In neuem Tab öffnen“ erreichen Sie die Seite trotzdem.“/„Some web pages refuse to be embedded — the frame then stays empty. “Open in a new tab” still takes you to the page.“). **`umlaut-dictionary.ts`**: `'neuem'` in `UMLAUT_ALLOWLIST` aufnehmen (Kommentar `// XFrame-Widget (quick-260921-qd3): „In neuem Tab öffnen“, korrektes Deutsch wie neuen`). Danach `pnpm --filter @tessera/web exec vitest run src/messages` — der Wächter meldet jedes weitere vergessene Token mit Pfad; dann ebenfalls in die Allowlist (nur korrekte deutsche Wörter, keine Umschreibungen).
6. **API-DTO** `create-widget.dto.ts`: `'xframe'` als letzter Eintrag in `@IsIn([...])`, Kommentar „one of the nine supported types ('picture-frame' seit quick-260921-pi9, 'xframe' seit quick-260921-qd3)“. Sonst nichts an der API.
Commit: `feat(quick-260921-qd3): XFrame-Widget - Webseite als Rahmen im Dashboard, Sandbox ohne Top-Navigation, Neuladen-Intervall` (Wortlaut frei, Stil beachten).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm --filter @tessera/web exec vitest run src/components/dashboard src/components/settings src/messages "src/app/(portal)/page.test.tsx" && pnpm --filter @tessera/web exec tsc --noEmit && pnpm --filter @tessera/web lint && pnpm --filter @tessera/api exec tsc --noEmit && pnpm --filter @tessera/api lint && test "$(grep -rn 'as unknown as' apps/web/src --include=*.ts --include=*.tsx | wc -l)" -eq 6 && grep -q "'xframe'" apps/api/src/dashboard/dto/create-widget.dto.ts && node -e "const d=require('./apps/web/src/messages/de.json').widgets.xframe,e=require('./apps/web/src/messages/en.json').widgets.xframe;if(!d||!e){console.error('xframe-Namensraum fehlt');process.exit(1)}const m=Object.keys(d).filter(k=>!(k in e)).concat(Object.keys(e).filter(k=>!(k in d)));if(m.length){console.error('Schluessel ungleich:',m);process.exit(1)}"</automated>
</verify>
<done>`xframe-config.test.ts` ≥ 12, `xframe-widget.test.tsx` ≥ 10, neuer Panel-`describe` ≥ 6 Fälle — alle grün, Resolver- und Widget-Tests nachweislich zuerst rot (Rot-Lauf im SUMMARY). Registry-/Katalog-/Seiten-Tests grün mit dem neunten Typ (Zähler 36). Umlaut-Wächter grün (`neuem` gelistet). Beide Sprachdateien tragen denselben Schlüsselsatz unter `widgets.xframe`. Kette nachgewiesen (Tests): https-Adresse im Formular → `updateWidgetConfig(id, { url })`; http → Meldung, kein Aufruf; Kachel rendert `<iframe>` mit exakter Sandbox, `no-referrer`, `lazy`, leerem `allow`; Neuladen hängt neu ein und räumt den Timer; im Bearbeitungsmodus Overlay und kein Timer; Titel wird escaped. `as unknown as` web 6 / api 27, keine `any`, kein `!`. `pnpm --filter @tessera/web exec tsc --noEmit` und beide Linter ohne Befund.</done>
</task>
<task type="auto">
<name>Aufgabe 2: Changelog, Anwenderhandbuch, Voll-Tore, Zähler, Prüfliste für den Browser-Rundgang</name>
<files>CHANGELOG.md, docs/anleitung-anwender.md</files>
<action>
1. **`CHANGELOG.md`** unter „Unveröffentlicht → Neu“ als ERSTER Stichpunkt (vor dem Bilderrahmen; kein Fließtext, Tonlage der Nachbarzeilen): „Dashboard-Widget „XFrame“: eine Webseite per https-Adresse als Rahmen in der Kachel anzeigen; optionaler Titel und automatisches Neuladen (1 Minute bis 1 Stunde); die eingebettete Seite kann Tessera nicht verlassen; „In neuem Tab öffnen“ führt jederzeit zur Seite selbst — manche Webseiten lassen sich nicht einbetten, der Rahmen bleibt dann leer; Einstellungen unter Einstellungen → Dashboard“.
2. **`docs/anleitung-anwender.md`**: (a) in der Widget-Tabelle (Kopf „| Widget | Zweck |“, Zeile ~73) nach der Zeile „Bilderrahmen“ eine Zeile „| XFrame | Zeigt eine Webseite als Rahmen in der Kachel. Die https-Adresse, einen optionalen Titel und ob die Seite automatisch neu geladen wird (nie, 1 Minute bis 1 Stunde), stellen Sie unter Einstellungen > Dashboard ein. Die eingebettete Seite kann Tessera nicht verlassen; über „In neuem Tab öffnen“ erreichen Sie die Seite jederzeit direkt. Manche Webseiten erlauben das Einbetten nicht — der Rahmen bleibt dann leer, der Knopf funktioniert trotzdem |“; (b) im Satz „Für Uhr, Suchleiste, Kalender, Notizen, Favoriten und Bilderrahmen gibt es zusätzliche Einstellungen (…)“ (Zeile ~84) „und XFrame“ sowie in der Klammer „Adresse, Titel und Neuladen des XFrame“ ergänzen; (c) im Absatz „**Dashboard > Widgets:**“ (Zeile ~154) am Ende einen Satz anfügen: „Beim XFrame tragen Sie die https-Adresse der Webseite ein (http-Adressen werden abgewiesen), optional einen Titel für die Kopfleiste und wählen, ob die Seite automatisch neu geladen wird; ein dauerhafter Hinweis erinnert daran, dass manche Webseiten das Einbetten verweigern.“ Siezen, Schreibweise der Nachbarzeilen (Anführungszeichen „…“, „Einstellungen > Dashboard“).
3. **Volle Tore**: `pnpm type-check` (4/4), `pnpm lint` (5/5), `pnpm --filter @tessera/api test`, `pnpm --filter @tessera/web test`; Zähler messen wie in pi9-SUMMARY (Tabelle „Endmessung“: `as unknown as` api/web per grep, `noNonNullAssertion`/`noExplicitAny` per `biome lint` in apps/api/src, `biome-ignore` per grep) und ins SUMMARY schreiben.
4. **Prüfliste** im SUMMARY für den Orchestrator (Browser, Playwright-MCP, lokal — NICHT Testserver), Punkt für Punkt abhakbar: (a) Dashboard → Bearbeiten → „Widget hinzufügen“ zeigt „XFrame“ mit Fenster-Symbol und Beschreibung „Webseite einbetten“; platzierte Kachel ist 12×8 und zeigt den Leerhinweis; (b) Einstellungen → Dashboard → „XFrame #1“ aufklappen: Hinweistext „Manche Webseiten lassen sich nicht einbetten …“ steht dauerhaft da; https-Adresse einer einbettbaren Seite (z. B. eine interne Tessera-Seite oder `https://example.com`) eintragen, Feld verlassen → Kachel zeigt die Seite; (c) `http://…` eintragen → rote Meldung, Netzwerk-Tab zeigt keinen PATCH; (d) Titel „Board“ → Kopfleiste mit Titel und Symbol „In neuem Tab öffnen“ rechts; Titel leeren → Symbol wandert in die rechte obere Ecke; (e) Klick auf das Symbol öffnet die Adresse in einem neuen Tab, der Tessera-Tab bleibt; Tab-Taste erreicht das Symbol; (f) Intervall „Jede Minute“ → nach 60 s wird der Rahmen neu geladen (Netzwerk-Tab: zweiter Dokumentabruf; im DOM springt `data-reload-nonce` auf 1); (g) Bearbeitungsmodus: Kachel lässt sich an einer Stelle **über dem Rahmen** anfassen und ziehen, Größe ändern funktioniert, im DOM liegt `xframe-edit-overlay`; Ansichtsmodus: Overlay weg, Seite bedienbar (Scrollen/Klicken im Rahmen); (h) Adresse einer Seite, die Einbetten verweigert (z. B. `https://www.google.com`) → Rahmen bleibt leer (Browser-Konsole meldet `X-Frame-Options`/`frame-ancestors`), „In neuem Tab öffnen“ funktioniert; (i) API-Log während (b)/(f): kein Abruf der Fremdadresse durch die API — nur der Browser lädt sie; (j) `pnpm --filter @tessera/api test` und `-web test` grün, Zähler wie Ausgangsmessung.
Commit: `docs(quick-260921-qd3): Changelog und Anwenderhandbuch - XFrame-Widget` (nur CHANGELOG.md + docs/anleitung-anwender.md; Akte/STATE macht der Orchestrator).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && grep -q 'XFrame' CHANGELOG.md && test "$(grep -c '| XFrame |' docs/anleitung-anwender.md)" -eq 1 && pnpm type-check && pnpm lint && pnpm --filter @tessera/api test && pnpm --filter @tessera/web test</automated>
</verify>
<done>Changelog-Stichpunkt steht als erster unter „Unveröffentlicht → Neu“; Handbuch trägt die Tabellenzeile, den erweiterten Satz und den Absatz-Zusatz; `pnpm type-check` 4/4, `pnpm lint` 5/5 ohne Befund der Stufe `error`; API ≥ 1175 Tests, Web ≥ 590 Tests, alle grün; Zähler unverändert (`as unknown as` 27/6, `noNonNullAssertion` 56, `noExplicitAny` ≤ 13, `biome-ignore` 1); die zehnpunktige Prüfliste steht im SUMMARY; genau zwei Code/Doku-Commits mit Scope `quick-260921-qd3` (`git log --oneline -2`).</done>
</task>
</tasks>
<assumption_delta_decision>
Assumption-Delta-Detektor: Quick-Aufgabe ohne ROADMAP-Abschnitt → Abfrage liefert `phase_unresolved` (übersprungen, kein Verdikt). Gedanklich ausgeführt über die Aufgabenbeschreibung: **feuert nicht** — genau EINE Adresse, EIN Titel, EIN Intervall; keine zweite Variante, kein Pflichtfeld wird optional, kein abgeleiteter Wert wird gewählt. `url` bleibt einfacher String im Config-JSON, kein Vereinigungstyp nötig. Entscheidung: `no-change`.
API-Coverage-Detektor (`api-coverage.cjs --json` über die Aufgabenbeschreibung): `{"detected":false,"signals":[]}` — kein externer Dienst, keine SDK-Integration; der Browser rendert eine Fremdseite in einem Rahmen, die API kennt nur das Wort `xframe` in einer Zulassungsliste. Keine COVERAGE.md nötig.
Schema-Tor: kein Prisma-, Migrations- oder Schema-Pfad im Umfang → feuert nicht.
</assumption_delta_decision>
<threat_model>
ASVS-Stufe 1, Blockschwelle `high` (jede `high`-Bedrohung MUSS mitigiert sein).
## Vertrauensgrenzen
| Grenze | Beschreibung |
|---|---|
| Config-JSON → Browser | `url`/`title`/`reloadSeconds` stammen aus dem vom Benutzer selbst beschreibbaren Widget-Config (API prüft nicht inhaltlich) und landen in `<iframe src>`, `title`, Text und Timer |
| Tessera-Seite ↔ eingebettete Fremdseite | Die Fremdseite läuft im eigenen Origin innerhalb der Tessera-Kachel; sie sieht die Anfrage (und ohne Gegenmaßnahme den Referrer) und könnte versuchen, das oberste Fenster zu navigieren oder Berechtigungen zu nutzen |
| Browser → Fremdhost | Nur der Browser des Benutzers ruft die Adresse ab; der Server nie |
| Widget → Grid (Ziehen) | Ein `<iframe>` schluckt Mausereignisse; die Bedienbarkeit des Bearbeitungsmodus hängt am Overlay |
## STRIDE-Register
| ID | Kategorie | Komponente | Schwere | Disposition | Maßnahme |
|---|---|---|---|---|---|
| T-QD3-01 | Spoofing / Elevation (Navigation des obersten Fensters, Phishing) | `<iframe sandbox>` in `xframe-widget.tsx` | high | mitigate | `sandbox={XFRAME_SANDBOX}` OHNE `allow-top-navigation` und OHNE `allow-top-navigation-by-user-activation` — die Fremdseite kann `window.top` nicht umlenken, der Tessera-Tab bleibt Tessera. Ohne `allow-modals`: keine `alert`/`confirm`/`prompt`-Dialoge, die als Tessera-Dialoge missdeutet werden könnten. `allow-popups-to-escape-sandbox` betrifft nur NEUE Fenster (Popups verlassen die Sandbox, damit z. B. Anmelde-Popups der Fremdseite funktionieren), nie den Tessera-Tab. Getestet: Konstante und gerendertes Attribut enthalten kein `top-navigation`/`modals`. |
| T-QD3-02 | Tampering (Clickjacking, Richtung) | Tessera als Einbettender | low | accept | Hier bettet Tessera FREMDE Seiten ein — die klassische Clickjacking-Richtung (jemand bettet Tessera ein) ist unverändert und außerhalb des Umfangs: Tesseras eigene `frame-ancestors`/`X-Frame-Options`-Lage wird durch dieses Widget nicht berührt (in apps/web ist heute kein solcher Header gesetzt; das war vor dem Widget so und bleibt so). Umgekehrt kann die eingebettete Seite Tessera-Elemente nicht überlagern: sie lebt in ihrer eigenen Kachel, Tessera legt nichts Interaktives über sie außer dem Bearbeitungs-Overlay. |
| T-QD3-03 | Tampering (gefährliche Schemata: `javascript:`, `data:`, `http:` Mixed Content) | `url` im Config-JSON | high | mitigate | `isHttpsUrl` (echter `URL`-Parser, `protocol === 'https:'`) im Formular (Abweisung mit Meldung, kein Speichern) UND in `resolveXframeConfig` beim Rendern (`url` wird `null` → Leerzustand, `<iframe>` wird nicht einmal gerendert). Serverseitig nicht prüfbar (API kennt keine Config-Inhalte) — Risiko bleibt auf das eigene Dashboard beschränkt. Getestet: `http:`, `javascript:`, `data:`, `ftp:`, Unparsbares → `null`. |
| T-QD3-04 | Server-Side Request Forgery | API | high | mitigate | Die API ruft NIE die Adresse ab: kein Proxy-Endpunkt, kein Fetch, `url` ist für die API ein undurchsichtiger JSON-Wert; einzige API-Änderung ist das Wort `'xframe'` in `@IsIn`. Der Browser des Benutzers lädt die Seite — interne Hosts sieht damit nur, wer sie ohnehin erreicht. Nachweis im Rundgang (i). |
| T-QD3-05 | Information Disclosure (Referrer) | `<iframe>` auf Fremdhost, Link „In neuem Tab öffnen“ | low | mitigate | `referrerPolicy="no-referrer"` am `<iframe>`, `rel="noopener noreferrer"` am Link — der Fremdhost erfährt die Tessera-Adresse nicht, das neue Fenster hat keinen `window.opener`. |
| T-QD3-06 | Elevation of Privilege (Berechtigungs-Delegation) | `allow`-Attribut | medium | mitigate | `allow=""` — keine Delegation von Kamera, Mikrofon, Standort, Zahlung o. ä. an die Fremdseite; getestet (`getAttribute('allow') === ''`). |
| T-QD3-07 | Denial of Service (Bedienbarkeit: Ziehen/Größe im Bearbeitungsmodus) | Overlay in `xframe-widget.tsx` | medium | mitigate | Transparente Fläche über dem Rahmen nur bei `isEditMode` (getestet: vorhanden/nicht vorhanden, Position im DOM nach dem `<iframe>`), damit `mousedown` die Karte erreicht; im Ansichtsmodus bleibt die Seite bedienbar. Rundgang (g). |
| T-QD3-08 | Denial of Service (Neulade-Takt gegen Fremdhost / eigenen Browser) | Timer | low | mitigate | Resolver klemmt: alles unter 60 s wird „nie“, Obergrenze 3600 s; kein Timer im Bearbeitungsmodus; Aufräumfunktion beim Aushängen (getestet über `vi.getTimerCount()`). |
| T-QD3-09 | Tampering (XSS über Titel) | `title` in Kopfleiste und `<iframe title>` | medium | mitigate | Nur React-Textknoten bzw. Attributwert (React escaped), keine HTML-Einfügung; Titel auf 100 Zeichen gekürzt. Getestet: `<b>x</b>` erscheint wörtlich, kein `<b>`-Element. |
| T-QD3-10 | Repudiation | Änderungen an Adresse/Titel | low | accept | Kein Audit-Log — persönliche Kachel ohne Fremdwirkung; für ASVS 1 ausreichend. |
| T-QD3-SC | Tampering (Lieferkette) | npm-Installationen | high | mitigate | Nicht ausgelöst: KEINE neuen Pakete — `<iframe>` ist HTML, Sandbox ein Attribut. Sollte der Executor dennoch ein Paket installieren wollen: Stopp, Rückfrage an den Orchestrator. |
</threat_model>
<verification>
Automatisch (Executor, je Aufgabe im `<verify>`): Web-Tests der neuen und angefassten Dateien inklusive `src/messages` (Umlaut-Wächter + de/en-Schlüsselgleichheit), `tsc --noEmit` beider Apps, Biome beider Apps, Zähler `as unknown as`, `'xframe'` im DTO, Schlüsselparität `widgets.xframe`.
Am Ende (Aufgabe 2): `pnpm type-check` 4/4, `pnpm lint` 5/5, volle Testläufe beider Apps, Disziplin-Zähler wie in der Ausgangsmessung, Handbuch-Zeile genau einmal.
Manuell (Orchestrator, Prüfliste aus Aufgabe 2 Punkt 4, lokal im Browser): Katalog, Leerzustand, https → Seite erscheint, http → Meldung, Kopfleiste/Ecksymbol, neuer Tab ohne Verlassen des Tessera-Tabs, Neuladen nach 60 s, Ziehen über dem Rahmen im Bearbeitungsmodus, verweigertes Einbetten bleibt leer + Link funktioniert, kein Server-Abruf.
</verification>
<success_criteria>
- [ ] Alle sieben `must_haves.truths` erfüllt und je mit Test oder Rundgangspunkt belegt
- [ ] Sandbox exakt `allow-scripts allow-same-origin allow-forms allow-popups allow-popups-to-escape-sandbox`, `allow=""`, `referrerPolicy="no-referrer"`, `loading="lazy"` — per Test am gerenderten Element
- [ ] http/javascript/data-Adressen: Formular weist ab (Meldung, kein Speichern), Resolver rendert nichts
- [ ] Neuladen: Neueinhängen im Takt, Timer geräumt, kein Timer im Bearbeitungsmodus
- [ ] Bearbeitungsmodus: Overlay vorhanden und nach dem Rahmen im DOM; Ansichtsmodus ohne Overlay
- [ ] Katalog/Registry/Seite/DTO tragen `xframe` als neunten Typ, Registry-Zähler 36
- [ ] Beide Sprachdateien vollständig, Texte siezen, Umlaut-Wächter grün (`neuem` gelistet)
- [ ] Changelog-Stichpunkt und Handbuch-Zeile/-Sätze vorhanden
- [ ] Tore grün, Zähler unverändert, keine neue `any`, zwei Commits mit Scope `quick-260921-qd3`
</success_criteria>
<output>
Nach Abschluss `.planning/quick/260921-qd3-dashboard-widget-xframe-eine-webseite-pe/260921-qd3-SUMMARY.md` anlegen (Muster `260921-pi9-SUMMARY.md`): Rot-Nachweis der Resolver-/Widget-Tests, Zahlen der Endmessung, die zehnpunktige Browser-Prüfliste für den Orchestrator, offene Punkte.
</output>
@@ -0,0 +1,217 @@
---
phase: quick-260921-qd3
plan: 01
subsystem: apps/web/src/components/dashboard/widgets, apps/web/src/components/settings, apps/api/src/dashboard/dto
tags: [dashboard, widget, xframe, iframe, sandbox, tdd, i18n]
status: complete
requires:
- "STATE.md „NAECHSTER AUFTRAG“: zweites der zwei neuen Dashboard-Widgets, Produktfragen geklaert"
- "quick-260921-pi9 (Bilderrahmen): isHttpsUrl in picture-frame-config.ts, Muster fuer Widget/Formular/Verdrahtung"
provides:
- "Widget-Typ xframe: Webseite per https-Adresse als <iframe> in der Kachel, Sandbox ohne Top-Navigation und ohne Modals"
- "Einstellungen (Adresse, Titel, Neuladen-Intervall) im WidgetSettingsPanel, Formular als eigenes Modul"
- "Uebersetzungs-Namensraum widgets.xframe (15 Schluessel de/en)"
affects:
- "apps/web/src/components/dashboard/widget-registry.tsx (neunter Typ, Zaehler 36)"
- "apps/api/src/dashboard/dto/create-widget.dto.ts (@IsIn)"
- "apps/web/src/messages/umlaut-dictionary.ts (Allowlist: neuem)"
tech-stack:
added: []
patterns:
- "Fremdseite laedt nur der Browser (<iframe referrerPolicy=no-referrer sandbox=…>), die API kennt keinen Proxy und ruft die Adresse nie ab"
- "https-Pruefung zweifach web-seitig (Formular weist ab, Resolver rendert nichts), weil die API Config-Inhalte nicht prueft"
- "Neuladen ueber key-Wechsel des <iframe> (Adresse + Zaehler), Zaehler als data-reload-nonce sichtbar"
- "Transparente Flaeche NACH dem <iframe> im DOM nur im Bearbeitungsmodus, damit die Karte Ziehgriff bleibt"
key-files:
created:
- apps/web/src/components/dashboard/widgets/xframe-config.ts
- apps/web/src/components/dashboard/widgets/xframe-config.test.ts
- apps/web/src/components/dashboard/widgets/xframe-widget.tsx
- apps/web/src/components/dashboard/widgets/xframe-widget.test.tsx
- apps/web/src/components/settings/xframe-config-form.tsx
- apps/web/src/components/settings/xframe-config-form.test.tsx
modified:
- apps/api/src/dashboard/dto/create-widget.dto.ts
- apps/web/src/components/settings/widget-settings-panel.tsx
- apps/web/src/components/settings/widget-settings-panel.test.tsx
- apps/web/src/components/dashboard/widget-registry.tsx
- apps/web/src/components/dashboard/widget-registry.test.tsx
- apps/web/src/components/dashboard/widget-catalog-modal.tsx
- apps/web/src/components/dashboard/widget-catalog-modal.test.tsx
- apps/web/src/app/(portal)/page.tsx
- apps/web/src/app/(portal)/page.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/src/messages/umlaut-dictionary.ts
- CHANGELOG.md
- docs/anleitung-anwender.md
decisions:
- "Formular als eigenes Modul xframe-config-form.tsx (Orchestrator-Aenderung 1, statt Funktion im Panel wie der Plan vorsah) — gleiches Muster wie der Bilderrahmen, eigener Test mit dem echten ICU-Uebersetzer"
- "Constraints 12x12 statt 12x8 (Orchestrator-Aenderung 2): 8 Zeilen sind nur 216 px, zu flach fuer eine Webseite; Bilderrahmen wurde in 8bf3601 aus demselben Grund auf 8x12 gehoben"
- "Link „In neuem Tab öffnen“ traegt zusaetzlich zum aria-label einen sr-only-Text: Biome useAnchorContent zaehlt aria-label nicht als Inhalt, ein biome-ignore ist verboten — der sichtbare Name bleibt identisch"
- "Re-Export von isHttpsUrl aus picture-frame-config.ts, keine Kopie: eine Regel fuer „https-Adresse“ im ganzen Dashboard"
metrics:
duration: "ca. 8 min (19:12 bis 19:20 Uhr, 21.09.2026)"
completed: 2026-09-21
actuals:
tokens: 14400
tasks: 2
commits: 2
plan_head_before: 8bf3601
---
# Quick-Aufgabe 260921-qd3: Dashboard-Widget „XFrame“ Summary
Ein neues Dashboard-Widget zeigt eine Webseite per https-Adresse als
eingebetteten Rahmen in der Kachel. Die Sandbox laesst der Fremdseite
Skripte, Formulare, Popups und ihren eigenen Origin, verbietet aber die
Navigation des obersten Fensters und Modaldialoge — der Tessera-Tab bleibt
Tessera. Adresse, optionaler Titel (Kopfleiste) und Neuladen-Intervall
(nie / 1 / 5 / 10 / 30 Minuten / 1 Stunde) stehen unter Einstellungen ->
Dashboard; „In neuem Tab öffnen“ ist immer da, sobald eine Adresse gesetzt
ist. Der Server ruft die Adresse nie ab. Alle Tore sind gruen.
## Was gebaut wurde
**Resolver (`xframe-config.ts`).** Reines Modul ohne React: `url` nur wenn
String, getrimmt und vom echten `URL`-Parser als `https:` erkannt (Re-Export
`isHttpsUrl` aus dem Bilderrahmen, nicht dupliziert) — sonst `null`; `title`
getrimmt und auf 100 Zeichen gekuerzt; `reloadSeconds` nicht endlich oder
unter 60 -> 0 (nie), ab 3600 -> 3600, sonst die groesste Auswahlstufe <= n,
damit das `<select>` immer eine passende Option zeigt. `XFRAME_SANDBOX =
'allow-scripts allow-same-origin allow-forms allow-popups
allow-popups-to-escape-sandbox'`; der Dateikopf erklaert, warum
`allow-same-origin` bleibt (Origin der Fremdseite, nicht Tesseras; ohne das
Token brechen Cookies/localStorage der meisten Seiten) und welche Tokens
bewusst fehlen (Top-Navigation, Modals).
**Widget (`xframe-widget.tsx`).** Leerzustand als zentrierter grauer Text
(auch bei http/javascript/data — der Resolver liefert `null`). Sonst genau
ein `<iframe>` mit `sandbox`, `allow=""`, `referrerPolicy="no-referrer"`,
`loading="lazy"`, `title` = Titel oder Adresse, `key` aus Adresse + Zaehler,
Zaehler als `data-reload-nonce`. Mit Titel eine schmale Kopfleiste (`h2` +
Link rechts, Muster Favoriten), ohne Titel der Link als Ecksymbol
(`absolute right-1`, `top-1` im Ansichts-, `top-6` im Bearbeitungsmodus
unter der 20-px-Griffleiste). Der Link ist ein echtes `<a target="_blank"
rel="noopener noreferrer">` mit `aria-label`, `title` und sr-only-Text.
Timer nur bei `url !== null && reloadSeconds > 0 && !isEditMode`,
Aufraeumfunktion `clearInterval`. Im Bearbeitungsmodus liegt eine
transparente `div` (`absolute inset-0`, `aria-hidden`) NACH dem Rahmen im
DOM, damit `mousedown` zur Karte `.widget-drag-handle` aufsteigt.
**Formular (`xframe-config-form.tsx`, eigenes Modul).** Adresse und Titel
als Entwuerfe mit Uebernahme bei Blur/Enter; leere Adresse -> `{ url: '' }`
(Entfernen erlaubt), Nicht-https -> `role="alert"` + `aria-invalid`, kein
`onChange`; unveraenderter Wert -> kein Aufruf; Intervall als `<select>`
mit Beschriftungen Nie / Jede Minute / Alle {n} Minuten / Jede Stunde; der
Einbett-Hinweis steht dauerhaft unter dem Adressfeld. Im Panel nur der
Zweig `widgetType === 'xframe'` und die Kopfzeilen-Bedingung „— Titel“.
**Verdrahtung.** `WidgetType | 'xframe'`, `WIDGET_CONSTRAINTS.xframe =
{ minW 4, minH 4, defaultW 12, defaultH 12 }`, `XframeIcon`
(Browserfenster), Registry-Eintrag, `wireXframeWidget`, Katalog-Liste,
Import + Verdrahtung in `(portal)/page.tsx`, `'xframe'` in
`CreateWidgetDto @IsIn` (Kommentar: neun Typen). de/en: 15 Schluessel unter
`widgets.xframe`, identischer Satz; `neuem` auf der Umlaut-Allowlist.
**Doku (Commit 20a9eb2).** Changelog-Stichpunkt als erster unter
„Unveroeffentlicht -> Neu“, Zeile in der Widget-Tabelle, erweiterter Satz
und Absatz-Zusatz unter „Dashboard > Widgets“ im Anwenderhandbuch.
## Die Tests, und der Beleg dass sie rot waren
| Datei | Faelle | Rot-Lauf (vor der Umsetzung) |
|---|---:|---|
| `xframe-config.test.ts` | 12 | `pnpm --filter @tessera/web exec vitest run src/components/dashboard/widgets/xframe-config.test.ts src/components/dashboard/widgets/xframe-widget.test.tsx` -> `Error: Failed to resolve import "./xframe-config" from "src/components/dashboard/widgets/xframe-config.test.ts"`, Test Files 2 failed (2), Tests no tests |
| `xframe-widget.test.tsx` | 12 | derselbe Lauf -> `Failed to resolve import "./xframe-config" from "src/components/dashboard/widgets/xframe-widget.test.tsx"`; nach der Umsetzung erster Lauf 12/12 |
| `xframe-config-form.test.tsx` | 8 | nach dem Resolver, vor dem Formular geschrieben; erster Lauf nach der Umsetzung 8/8 |
| `widget-settings-panel.test.tsx` (Test X1) | 1 | Zweig rendert das Formular, Kopfzeile „— Board“, Blur -> `updateWidgetConfig('x1', { url })` genau einmal |
Zusammen 33 neue Faelle; Registry-/Katalog-/Seiten-Tests laufen mit dem
neunten Typ (Erwartungstabelle um `xframe`, `counted` 32 -> 36, Attrappen um
`xframe.*` und das neue Widget-Modul ergaenzt). Web-Tests 569 -> 603
(+34: 33 neue Faelle + 1 durch `it.each` in der Registry).
## Messungen (Endstand, HEAD 20a9eb2)
| Groesse | Ausgang (8bf3601) | Jetzt |
|---|---:|---:|
| `pnpm type-check` | 4/4 | 4/4 |
| `pnpm lint` | 5/5 | 5/5 (api 74 Warnungen, web 53, keine Stufe `error`) |
| API-Tests | 1175 | **1175** (75 Dateien) |
| Web-Tests | 569 | **603** (80 Dateien) |
| `as unknown as` in apps/api/src | 27 | 27 |
| `as unknown as` in apps/web/src | 6 | 6 |
| `noNonNullAssertion` in apps/api/src (biome) | 56 | 56 |
| `noExplicitAny` in apps/api/src (biome) | 13 | 13 |
| `biome-ignore` in apps/api/src | 1 | 1 |
| `ts-expect-error` | 0 | 0 |
| `dangerouslySetInnerHTML` / `!` / `any` in den neuen Dateien | – | 0 / 0 / 0 |
| de/en-Schluesselgleichheit `widgets.xframe` | – | 15 = 15 |
Keine neue `any`, kein `!`, kein neues Paket, kein Prisma-/Schema-Pfad.
## Pruefliste fuer den Browser-Rundgang (Orchestrator, lokal, Playwright-MCP — NICHT Testserver)
- [x] (a) Dashboard -> Bearbeiten -> „Widget hinzufügen“ zeigt „XFrame“ mit Fenster-Symbol und Beschreibung „Webseite einbetten“; die platzierte Kachel ist 12x12 und zeigt „Keine Adresse eingestellt — über die Einstellungen festlegen“
- [x] (b) Einstellungen -> Dashboard -> „XFrame #1“ aufklappen: Hinweistext „Manche Webseiten lassen sich nicht einbetten …“ steht dauerhaft da; https-Adresse einer einbettbaren Seite (z. B. eine interne Tessera-Seite oder `https://example.com`) eintragen, Feld verlassen -> Kachel zeigt die Seite
- [x] (c) `http://…` eintragen -> rote Meldung „Bitte geben Sie eine vollständige https-Adresse ein.“, Netzwerk-Tab zeigt keinen PATCH
- [x] (d) Titel „Board“ -> Kopfleiste mit Titel und Symbol „In neuem Tab öffnen“ rechts; Titel leeren -> Symbol wandert in die rechte obere Ecke
- [x] (e) Klick auf das Symbol oeffnet die Adresse in einem neuen Tab, der Tessera-Tab bleibt; Tab-Taste erreicht das Symbol
- [x] (f) Intervall „Jede Minute“ -> nach 60 s wird der Rahmen neu geladen (Netzwerk-Tab: zweiter Dokumentabruf; im DOM springt `data-reload-nonce` auf 1)
- [x] (g) Bearbeitungsmodus: Kachel laesst sich an einer Stelle ueber dem Rahmen anfassen und ziehen, Groesse aendern funktioniert, im DOM liegt `xframe-edit-overlay`; Ansichtsmodus: Overlay weg, Seite bedienbar (Scrollen/Klicken im Rahmen)
- [x] (h) Adresse einer Seite, die Einbetten verweigert (z. B. `https://www.google.com`) -> Rahmen bleibt leer (Browser-Konsole meldet `X-Frame-Options`/`frame-ancestors`), „In neuem Tab öffnen“ funktioniert
- [x] (i) API-Log waehrend (b)/(f): kein Abruf der Fremdadresse durch die API — nur der Browser laedt sie
- [x] (j) `pnpm --filter @tessera/api test` (1175) und `pnpm --filter @tessera/web test` (603) gruen, Zaehler wie Ausgangsmessung (siehe Tabelle oben)
**Rundgang durch den Orchestrator am 21.09.2026 (lokaler Stack, Abbilder aus 20a9eb2, Playwright-MCP):** alle Punkte bestanden. Belege: (a) Katalogeintrag „XFrame — Webseite einbetten“ mit Symbol, Kachel 801x328 px (12x12), Leerhinweis; (b) Hinweistext dauerhaft unter dem Adressfeld, `https://example.com/` → Kachel zeigt „Example Domain“ im Rahmen (`sandbox="allow-scripts allow-same-origin allow-forms allow-popups allow-popups-to-escape-sandbox"`, `referrerpolicy=no-referrer`, `allow=""`, `loading=lazy`); (c) `http://example.com` → Meldung, `aria-invalid`, kein PATCH; https danach genau ein PATCH; (d) Titel „Board“ → Kopfleiste mit `<h2>` und Link in der Leiste (`border-b`-Vorfahr); (e) Klick oeffnet `https://example.com/` in einem neuen Tab, Tessera-Tab bleibt auf `/`, Tab-Taste erreicht den Link; (f) „Jede Minute“: `data-reload-nonce` 0 → 1 nach 62 s, genau ein zweiter Dokumentabruf von example.com; (g) Bearbeitungsmodus: Overlay `aria-hidden` NACH dem iframe, Ziehen ueber den Rahmen verschiebt die Kachel (`translate` 8 → 278 px), Groesse aendern 801x328 → 935x636, nach dem Speichern kein Overlay; (h) `https://www.google.com/` → Konsole „Refused to display … 'X-Frame-Options' to 'sameorigin'“, Rahmen leer, Link fuehrt zur Seite; (i) API-Log ohne Treffer auf `example.com`/`google.com`. Keine Befunde, keine Korrektur noetig.
## Deviations from Plan
1. **Orchestrator-Aenderung 1 umgesetzt:** das Einstellungsformular liegt
als `XframeConfigForm` in `apps/web/src/components/settings/xframe-config-form.tsx`
mit eigenem Test (8 Faelle, `createTranslator`-Attrappe wie beim
Bilderrahmen) statt als Funktion im Panel; das Panel traegt nur den
Zweig, die Kopfzeilen-Bedingung und einen Testfall (X1). Aufgabe 1,
Commit d63d9f5.
2. **Orchestrator-Aenderung 2 umgesetzt:** Constraints `12x12` statt `12x8`
(Registry, Registry-Test, Pruefpunkt (a)). Aufgabe 1, Commit d63d9f5.
3. **[Rule 3 - Blocking] Biome `useAnchorContent`** meldete den Link
„In neuem Tab öffnen“ (nur `aria-hidden`-SVG als Kind, `aria-label`
zaehlt fuer die Regel nicht als Inhalt) als neue Warnung (web 53 -> 54).
Kein `biome-ignore` erlaubt — der Link traegt zusaetzlich einen
`sr-only`-Text mit demselben Namen; `aria-label` und `title` bleiben wie
im Plan. Web-Lint wieder 53. Aufgabe 1, Commit d63d9f5.
4. **Widget-Test 7** prueft `vi.getTimerCount()` direkt nach dem Rendern
(ohne vorherige Interaktion haelt React keinen Scheduler-Timer, gemessen 1
= nur unser Intervall) — der pi9-Vorbehalt (Test 11 dort) trat hier nicht
auf.
5. **Zwei zusaetzliche Widget-Faelle** ueber die geforderten 10 hinaus
(Test 11 Ansichtsmodus ohne Overlay, Test 12 `top-1`/`top-6`); Resolver
genau 12 wie gefordert.
Nicht geaendert: `STATE.md`, `ROADMAP.md`, keine neue Abhaengigkeit, kein
Deploy, kein Zugriff auf den Testserver.
## Known Stubs
Keine. Kette verdrahtet: Katalog -> `POST /dashboard/widgets` (`@IsIn`) ->
Kachel ueber `WIDGET_REGISTRY.xframe.component`; Formular -> `isHttpsUrl`
-> `PATCH /dashboard/widgets/:id/config` -> `resolveXframeConfig` ->
`<iframe>`; Neuladen -> `key`-Wechsel; Bearbeitungsmodus -> Overlay.
## Threat Flags
Keine neue Flaeche ausserhalb des `<threat_model>` des Plans: T-QD3-01
(Sandbox ohne Top-Navigation/Modals), -03 (https zweifach), -04 (kein
Server-Abruf), -05 (no-referrer, noopener noreferrer), -06 (`allow=""`),
-07 (Overlay), -08 (Klemmung 60..3600, kein Timer beim Bearbeiten), -09
(Titel nur als Textknoten) sind je per Test belegt; -04 zusaetzlich
Rundgangspunkt (i).
## Self-Check: PASSED
Alle 6 neu angelegten Dateien liegen auf der Platte, die zwei Commits
d63d9f5 und 20a9eb2 sind in `git log` auffindbar
(`git rev-list --count 8bf3601..HEAD` = 2). Die Zahlen der Tabelle stammen
aus tatsaechlich gelaufenen Befehlen.
@@ -0,0 +1,122 @@
---
phase: quick-260922-frg
plan: 01
type: tdd
autonomous: true
subsystem: apps/desktop/src-tauri
requirements: []
---
# Quick-Aufgabe 260922-frg: Update-Eintrag im Tray nie mehr stumm ausgegraut
## Befund (Orchestrator, 22.09.2026)
Der Nutzer sieht im Tray-Menü nur den grauen Eintrag „Update installieren“,
obwohl alpha das Paket `1.2.0-beta.gc001a08` anbietet und der Client auf
Stand `a6d1a64` steht (Neustart der App ändert nichts). Nachgemessen:
- Die Update-Anfrage genau in der Form des Clients
(`/api-proxy/desktop/update?target=windows&arch=x86_64&current=1.2.0&base=https://alpha.tessera.ctl.de`)
liefert **auf dem alpha-Server selbst** (Port 3000 am Proxy vorbei) `200` mit
gültigem Manifest. Tessera-seitig ist alles in Ordnung.
- **Vor** Tessera steht der Nginx Proxy Manager und antwortet auf jede Anfrage
an `alpha.tessera.ctl.de` mit `401 Authorization Required`
(`WWW-Authenticate: Basic`), gemessen vom Dev-Host (192.168.13.11) und vom
Testserver selbst (192.168.200.240 über die öffentliche Adresse 217.7.63.32).
Die Webansicht der App kann so ein Passwortfenster beantworten und sich das
merken; der Updater (`tauri-plugin-updater`, eigener `reqwest`-Client) nicht.
- Im Plugin führt ein Nicht-2xx-Status NICHT zu einem Fehler mit Statuscode:
`updater.rs` Z. 529-559 loggt nur „did not respond with a successful status
code“, lässt `last_error` leer und endet in `Err(Error::ReleaseNotFound)`.
Unser `spawn_version_check` fängt das mit `Err(_) => {}` — **stumm**. Der
Eintrag bleibt für immer „Update installieren“ (gesperrt), die App prüft
außerdem nur beim Start (und beim Serverwechsel).
Das ist der eigentliche Produktfehler dieser Aufgabe: ein fehlgeschlagener
Update-Check ist vom Zustand „kein Update“ nicht unterscheidbar, und es gibt
keinen Weg, die Prüfung ohne Neustart zu wiederholen. Den Passwortschutz am
Proxy selbst kann der Client nicht lösen (und soll es nicht: Zugangsdaten
gehören nicht in ausgelieferte Clients) — er wird dem Nutzer als Grund
angezeigt.
## Gebundene Entscheidungen (Orchestrator)
1. **Der Update-Eintrag hat drei Endzustände, alle anklickbar außer während
Prüfung/Installation und bei http-Server:**
- Update gefunden → `Auf Beta-Stand <sha7> aktualisieren` / `Auf Version X.Y.Z aktualisieren` (wie bisher), Klick installiert.
- Kein Update → `Kein Update verfügbar – erneut prüfen`, Klick startet die Prüfung erneut.
- Prüfung fehlgeschlagen → `Update-Prüfung fehlgeschlagen (HTTP 401) – erneut prüfen` bzw. ohne Status `Update-Prüfung fehlgeschlagen (keine Verbindung) – erneut prüfen`, Klick startet die Prüfung erneut.
- Während der Prüfung: `Suche nach Updates…` (gesperrt). Während Download/Installation wie bisher (gesperrt, Fortschritt im Text).
- http-Server: `Update nur über https möglich` (gesperrt, unverändert).
- Beim Bau des Menüs steht `Suche nach Updates…` (gesperrt), weil `setup` die Prüfung sofort startet; ohne gespeicherte Server-Adresse `Kein Update verfügbar – erneut prüfen` (Klick ohne Adresse: nichts tun).
2. **Statuscode nachliefern.** Bei `Err(ReleaseNotFound)` (= Server hat geantwortet, aber nicht 2xx/204) stellt der Client dieselbe Anfrage einmal mit seinem eigenen `reqwest`-Client (Timeout 8 s, Muster `check_server`) an die konkret gebaute Adresse (Platzhalter ersetzt: `target` = `std::env::consts::OS`, `arch` = `std::env::consts::ARCH`, `current` = `CARGO_PKG_VERSION`, `base` wie bisher) und liest NUR den Statuscode. Rumpf wird nicht ausgewertet. Bei `Err(Reqwest(..))`/`Err(Network(..))`/`Err(Io(..))` des Plugins (keine Verbindung, TLS, Timeout) keine zweite Anfrage: Status `None`.
3. **Benachrichtigung mit Erklärung**, einmal je unterschiedlichem Fehlertext (Mutex<String> mit dem zuletzt gemeldeten Text; gleicher Text wird bei der periodischen Prüfung nicht erneut gemeldet). Texte über eine reine Funktion `check_failure_labels(status: Option<u16>) -> (String, String)`:
- `Some(401)` / `Some(403)`: Menü `Update-Prüfung fehlgeschlagen (HTTP 401) – erneut prüfen`; Body `Der Server hat die Update-Anfrage mit HTTP 401 abgewiesen. Meist steht ein Passwortschutz oder eine Zugriffsliste am vorgeschalteten Proxy davor, die die App für Updates nicht durchlaufen kann. Anmeldung und Arbeiten in der App sind davon nicht betroffen.`
- `Some(n)` sonst: Menü `Update-Prüfung fehlgeschlagen (HTTP n) – erneut prüfen`; Body `Der Server hat auf die Update-Anfrage mit HTTP n geantwortet statt mit Paketdaten.`
- `None`: Menü `Update-Prüfung fehlgeschlagen (keine Verbindung) – erneut prüfen`; Body `Der Server war für die Update-Prüfung nicht erreichbar. Die App prüft in vier Stunden erneut – oder über den Menüeintrag.`
4. **Periodische Prüfung alle 4 Stunden** (`std::thread::spawn` mit `std::thread::sleep(Duration::from_secs(4 * 3600))` in Schleife; kein neues Crate). Je Durchlauf: gespeicherte Adresse frisch über `stored_server_url(app)` lesen (Serverwechsel berücksichtigt); wenn `PendingUpdate` bereits ein Update hält → überspringen (keine wiederholte Benachrichtigung „Neuer Beta-Stand“); sonst `spawn_version_check`. Der Thread wird in `setup` einmal gestartet.
5. **Klick auf „update“:** `PendingUpdate.take()` → vorhanden: `spawn_update_install` (wie bisher); sonst: wenn eine Server-Adresse gespeichert ist → `spawn_version_check` (manuelles „erneut prüfen“); ohne Adresse → nichts. Der bisherige Browser-Rückfall (`open_download_page`) bleibt NUR im Fehlerpfad der Installation.
6. Ein Mutex-Zustand für die Benachrichtigungs-Entprellung als eigener `app.manage`-Typ (`LastCheckNotice(Mutex<String>)`), damit `spawn_version_check` keine Signatur-Änderung nach außen braucht.
7. Alle Menütexte Deutsch (wie bisher, „Sie“ in Benachrichtigungen), Kommentare Deutsch im Stil der Datei, Verweise auf `updater.rs`-Zeilen wie im Bestand.
## Aufgabe (eine Datei Code, plus Changelog)
<tasks>
<task type="auto" tdd="true">
<name>Aufgabe 1: lib.rs — Zustände des Update-Eintrags, Statuscode-Diagnose, Entprellung, 4-Stunden-Prüfung, Klick = erneut prüfen; Tests; Changelog</name>
<files>apps/desktop/src-tauri/src/lib.rs, CHANGELOG.md</files>
<behavior>
- `check_failure_labels(Some(401))` → Menü enthält `HTTP 401` und endet auf `– erneut prüfen`; Body enthält `Passwortschutz` und `Zugriffsliste`. `Some(403)` gleiche Body-Erklärung mit `HTTP 403`. `Some(502)` → Menü `HTTP 502`, Body ohne `Passwortschutz`, enthält `statt mit Paketdaten`. `None` → Menü enthält `keine Verbindung`, Body enthält `vier Stunden`.
- `diagnostic_update_url("https://alpha.example", "windows", "x86_64", "1.2.0")` → `https://alpha.example/api-proxy/desktop/update?target=windows&arch=x86_64&current=1.2.0&base=https%3A%2F%2Falpha.example` (Schlussstrich getrimmt; `base` kodiert wie in `update_endpoint`).
- Konstanten: `UPDATE_ITEM_CHECKING == "Suche nach Updates…"`, `UPDATE_ITEM_NONE == "Kein Update verfügbar – erneut prüfen"`, `UPDATE_ITEM_INSECURE` unverändert.
- `is_update_newer`, `update_labels`, `release_labels`, `update_endpoint` unverändert (bestehende Tests bleiben grün).
</behavior>
<action>
1. Konstanten: `UPDATE_ITEM_DEFAULT` entfernen (durch `UPDATE_ITEM_CHECKING` und `UPDATE_ITEM_NONE` ersetzt), Kommentare anpassen. Neue Konstante `UPDATE_CHECK_INTERVAL: Duration = 4 h` mit Begründung (Tray-App läuft tagelang; nur Start-Prüfung → Update nie gesehen, Befund 22.09.2026).
2. Reine Funktionen `check_failure_labels(status: Option<u16>) -> (String, String)` und `diagnostic_update_url(server: &str, target: &str, arch: &str, current: &str) -> String` (nutzt `api_url` + `url::Url::query_pairs_mut` wie `update_endpoint`, damit die Kodierung identisch ist). Tests zuerst (rot: Funktionen fehlen), mindestens 6 `#[test]` gemäß `<behavior>`.
3. `async fn probe_update_status(url: String) -> Option<u16>`: `reqwest::Client::builder().timeout(8 s)`, `GET`, `Some(resp.status().as_u16())`, bei Fehler `None`. Keine Auswertung des Rumpfs, kein Folgen von Redirects nötig (Standard).
4. `spawn_version_check`: zu Beginn `UPDATE_ITEM_CHECKING` + gesperrt (statt DEFAULT). Ergebnisse:
- `Ok(Some(update))` wie bisher.
- `Ok(None)` → Text `UPDATE_ITEM_NONE`, `set_enabled(true)`.
- `Err(InsecureTransportProtocol)` → wie bisher (gesperrt).
- `Err(ReleaseNotFound)` → `probe_update_status(diagnostic_update_url(&server_url, std::env::consts::OS, std::env::consts::ARCH, env!("CARGO_PKG_VERSION"))).await` → `check_failure_labels(status)` → Menütext setzen, `set_enabled(true)`, Benachrichtigung nur, wenn der Body vom zuletzt gemeldeten (`LastCheckNotice`) abweicht; danach dort ablegen.
- `Err(_)` sonst → `check_failure_labels(None)`, gleiche Behandlung.
Bei `Ok(Some)` und `Ok(None)` `LastCheckNotice` leeren, damit ein späterer Fehler wieder gemeldet wird.
5. `setup`: Menüeintrag mit `UPDATE_ITEM_CHECKING` bauen, wenn eine Adresse gespeichert ist, sonst `UPDATE_ITEM_NONE`; `.enabled(server_url.is_none())` entsprechend. `app.manage(LastCheckNotice(Mutex::new(String::new())))`. Nach dem Start der Erstprüfung den Wiederhol-Thread starten: `let handle = app.handle().clone(); std::thread::spawn(move || loop { std::thread::sleep(UPDATE_CHECK_INTERVAL); let pending = handle.state::<PendingUpdate>().0.lock().map(|g| g.is_some()).unwrap_or(false); if pending { continue; } if let Some(url) = stored_server_url(&handle) { spawn_version_check(handle.clone(), url); } })`. Kommentar: warum kein `tokio::time` (kein neues Feature/Crate) und warum `PendingUpdate` den Durchlauf überspringt.
6. Klick „update“: `take()` wie bisher; `None` → `if let Some(url) = stored_server_url(app) { spawn_version_check(app.clone(), url) }`. Kommentar aktualisieren (der Browser-Weg ist nicht mehr der Rückfall des Klicks).
7. `cargo fmt`, `cargo clippy` (0 Warnungen, wie CI), `cargo test` in `apps/desktop/src-tauri` — alle bestehenden Tests plus die neuen grün. `cargo build` (Debug reicht lokal; Release/Windows baut die CI).
8. `CHANGELOG.md` unter „Unveröffentlicht → Behoben“ als erster Stichpunkt: „Desktop-App: der Update-Eintrag im Menü des Infobereich-Symbols bleibt nicht mehr stumm ausgegraut – schlägt die Update-Prüfung fehl, steht der Grund im Eintrag (z. B. „HTTP 401“, wenn ein Passwortschutz am Proxy die Anfrage abweist) und ein Klick prüft erneut; die App prüft außerdem alle vier Stunden, nicht mehr nur beim Start“ (kein Fließtext, Tonlage der Nachbarzeilen).
Commit: `fix(desktop): Update-Eintrag nennt den Grund einer fehlgeschlagenen Pruefung, Klick prueft erneut, Pruefung alle 4 h` (Wortlaut frei, Stil `git log --oneline -15`).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl/apps/desktop/src-tauri && cargo fmt --check && cargo clippy 2>&1 | tail -3 && cargo test 2>&1 | tail -5 && grep -q 'HTTP 401' /home/vicolab/projects/tessera-ctl/CHANGELOG.md</automated>
</verify>
<done>Tests in `lib.rs` ≥ 6 neue, alle grün, die Label-/URL-Tests nachweislich zuerst rot (Kompilierfehler „cannot find function“ zählt als rot — im SUMMARY nennen). `cargo clippy` ohne Warnung, `cargo fmt --check` sauber, `cargo build` erfolgreich. Menüzustände wie in Entscheidung 1; Klick ohne abgelegtes Update startet die Prüfung; Wiederhol-Thread alle 4 h; Benachrichtigung entprellt. CHANGELOG-Zeile steht. Genau ein Commit mit Scope `desktop`.</done>
</task>
</tasks>
## Hinweise für den Executor
- Nur `apps/desktop/src-tauri/src/lib.rs` und `CHANGELOG.md` anfassen. Keine neuen Crates, keine Cargo.toml-Änderung (reqwest ist da, `url` kommt über `tauri::Url`).
- `MenuItem::set_text`/`set_enabled` liefern `Result`, wie im Bestand mit `let _ =` ignorieren.
- `stored_server_url(app)` existiert (siehe `open_download_page`). `AppHandle` ist Clone + Send; `std::thread::spawn` mit dem Klon ist zulässig (die Setup-Funktion nutzt bereits `app.handle().clone()` für den Async-Task).
- Die Prüfung im CI: `cargo check` + `cargo clippy`; lokal zusätzlich `cargo test`. Der Cross-Bau für Windows läuft in der CI (Stempel ändert sich, weil `apps/desktop` berührt wird).
- Nicht anfassen: `is_update_newer`, `update_labels`, `release_labels`, `update_endpoint`, `spawn_update_install`.
## Verifikation durch den Orchestrator (nach CI)
- CI-Lauf grün, Job `desktop` hat neu gebaut (kein Cache-Treffer), Manifest im API-Abbild trägt den neuen Stempel.
- Optional auf der Windows-Test-VM gegen alpha: neuer Client zeigt `Update-Prüfung fehlgeschlagen (HTTP 401) – erneut prüfen` und eine Benachrichtigung mit der Proxy-Erklärung.
<threat_model>
ASVS 1, block on high.
| ID | Bedrohung | Schwere | Disposition |
|---|---|---|---|
| T-FRG-01 | Diagnose-Anfrage folgt Redirects zu fremden Hosts | low | Nur Statuscode wird gelesen, kein Rumpf; Ziel ist die vom Nutzer gespeicherte Server-Adresse; kein Geheimnis in der Anfrage. Akzeptiert. |
| T-FRG-02 | Benachrichtigungs-Spam durch periodische Prüfung gegen kaputten Proxy | low | Entprellung über `LastCheckNotice` (gleicher Text wird nicht erneut gemeldet). Mitigiert. |
| T-FRG-03 | Proxy-Zugangsdaten in den Client einbauen, um 401 zu umgehen | high | Ausdrücklich NICHT umgesetzt (Entscheidung Befund); der Grund wird angezeigt, die Behebung liegt am Proxy. Mitigiert durch Nicht-Bau. |
| T-FRG-04 | Wiederhol-Thread startet Prüfung während Installation | low | Während der Installation ist `PendingUpdate` durch `take()` leer, ein Durchlauf würde nur eine Prüfung anstoßen; `spawn_version_check` setzt den Menütext — Restrisiko: Fortschrittstext wird überschrieben, wenn genau im Download-Fenster die 4-h-Marke fällt. Akzeptiert (Download dauert Minuten, Intervall Stunden). |
</threat_model>
@@ -0,0 +1,152 @@
---
phase: quick-260922-frg
plan: 01
subsystem: apps/desktop/src-tauri
tags: [desktop, tauri, updater, tray, proxy, 401, tdd]
status: complete
requires:
- "quick-260917-kgc (In-App-Updater, PendingUpdate, spawn_version_check)"
provides:
- "Update-Eintrag im Tray mit drei sichtbaren Endzustaenden, nie mehr stumm gesperrt"
- "Statuscode-Diagnose nach Err(ReleaseNotFound) ueber eigene Anfrage"
- "Wiederholte Update-Pruefung alle vier Stunden"
- "Klick auf den Eintrag ohne abgelegtes Update prueft erneut"
affects:
- "apps/desktop/src-tauri/src/lib.rs"
- "CHANGELOG.md"
tech-stack:
added: []
patterns:
- "Fehlerzustand eines Hintergrund-Checks im Menuetext ausschreiben statt Eintrag stumm sperren"
- "Zweite Diagnose-Anfrage nur fuer den Statuscode, wenn eine Bibliothek ihn verschluckt"
- "Benachrichtigung ueber Mutex<String> mit dem zuletzt gemeldeten Text entprellen"
key-files:
created: []
modified:
- apps/desktop/src-tauri/src/lib.rs
- CHANGELOG.md
decisions:
- "Proxy-Zugangsdaten werden NICHT in den Client eingebaut (T-FRG-03); der Grund wird angezeigt, die Behebung liegt am Proxy"
- "Wiederhol-Thread als std::thread mit sleep statt tokio::time, damit kein neues Feature/Crate noetig ist"
- "diagnostic_update_url liefert String statt Option: bei unparsbarer Adresse faellt sie auf api_url zurueck, gespeicherte Adressen sind ohnehin immer parsebar"
- "report_check_failure und clear_check_notice als eigene Helfer, damit die drei Fehlerzweige in spawn_version_check kurz bleiben"
metrics:
duration: "ca. 20 min (11:05 bis 11:26 Uhr, 22.09.2026)"
completed: 2026-09-22
actuals:
tokens: 5600
tasks: 1
commits: 1
plan_head_before: ae36a22
---
# Quick-Aufgabe 260922-frg: Update-Eintrag im Tray nie mehr stumm ausgegraut Summary
Der Update-Eintrag im Menue des Infobereich-Symbols zeigt jetzt in jedem Fall,
was die Pruefung ergeben hat: ein Update, kein Update, oder den Grund des
Fehlschlags (z. B. „HTTP 401“, wenn der Passwortschutz am Proxy die Anfrage
abweist). Ein Klick auf den Eintrag prueft erneut, und die App prueft von
selbst alle vier Stunden statt nur beim Start. Nur der http-Fall bleibt
weiterhin dauerhaft gesperrt.
## Was sich fuer den Betrieb aendert
Bisher konnte der Nutzer nicht unterscheiden, ob es kein Update gibt oder ob
die Pruefung gescheitert ist — in beiden Faellen stand da grau „Update
installieren“, und ohne Neustart der App wurde nie wieder geprueft. Genau das
war auf dem Client gegen alpha passiert: der Nginx Proxy Manager antwortet auf
die Update-Anfrage mit 401, das Updater-Plugin macht daraus stumm
`ReleaseNotFound`, und der Eintrag blieb grau, obwohl alpha das Paket
`1.2.0-beta.gc001a08` bereithielt.
Jetzt steht in diesem Fall „Update-Prüfung fehlgeschlagen (HTTP 401) – erneut
prüfen“ im Menue, und einmalig erscheint eine Benachrichtigung, die den
Passwortschutz am vorgeschalteten Proxy als wahrscheinlichen Grund nennt und
klarstellt, dass Anmeldung und Arbeiten in der App nicht betroffen sind. Den
Passwortschutz selbst kann und soll der Client nicht umgehen; die Behebung
liegt am Proxy (Ausnahme fuer `/api-proxy/desktop/*` oder Aufhebung des
Schutzes fuer alpha).
## Umsetzung
- **Konstanten:** `UPDATE_ITEM_DEFAULT` („Update installieren“) ist weg,
ersetzt durch `UPDATE_ITEM_CHECKING` („Suche nach Updates…“, gesperrt
waehrend der Pruefung) und `UPDATE_ITEM_NONE` („Kein Update verfügbar –
erneut prüfen“, anklickbar). Neu `UPDATE_CHECK_INTERVAL = 4 h`.
- **Reine Funktionen:** `check_failure_labels(Option<u16>)` liefert Menue- und
Benachrichtigungstext (401/403 mit Proxy-Erklaerung, andere Codes neutral,
`None` = keine Verbindung). `diagnostic_update_url` baut die Update-Adresse
mit ersetzten Platzhaltern in genau der Kodierung von `update_endpoint`.
- **Statuscode-Diagnose:** Bei `Err(ReleaseNotFound)` stellt
`probe_update_status` dieselbe Anfrage einmal mit eigenem `reqwest`-Client
(8 s Timeout, Muster `check_server`) und liest nur den Statuscode. Bei
Verbindungsfehlern des Plugins (`Err(_)` sonst) keine zweite Anfrage.
- **Entprellung:** `LastCheckNotice(Mutex<String>)` als eigener
`app.manage`-Typ; `report_check_failure` meldet nur einen abweichenden Text,
`clear_check_notice` leert ihn nach `Ok(Some)`/`Ok(None)`.
- **Wiederhol-Thread:** in `setup` einmal gestartet, `std::thread::spawn` mit
`sleep(UPDATE_CHECK_INTERVAL)` in Schleife, liest die Adresse je Durchlauf
frisch und ueberspringt, wenn `PendingUpdate` bereits ein Update haelt.
- **Klick „update“:** `take()` wie bisher; ohne abgelegtes Update startet
`spawn_version_check` mit der gespeicherten Adresse; ohne Adresse nichts.
`open_download_page` bleibt nur im Fehlerpfad der Installation.
- **Menuebau:** „Suche nach Updates…“ (gesperrt) mit gespeicherter Adresse,
sonst „Kein Update verfügbar – erneut prüfen“ (aktiv).
- **Changelog:** neuer erster Stichpunkt unter „Unveröffentlicht → Behoben“.
## TDD Gate Compliance
**RED (nachgewiesen):** Die sieben neuen Tests wurden zuerst eingefuegt.
`cargo test` brach mit neun Fehlern `E0425` ab — `cannot find function
check_failure_labels`, `cannot find function diagnostic_update_url`,
`cannot find value UPDATE_ITEM_CHECKING / UPDATE_ITEM_NONE /
UPDATE_CHECK_INTERVAL`. Der Kompilierfehler zaehlt laut Plan als rot.
**GREEN:** Nach der Umsetzung `cargo test`: 44 bestanden, 0 fehlgeschlagen
(37 Bestandstests plus 7 neue). `is_update_newer`, `update_labels`,
`release_labels`, `update_endpoint`, `spawn_update_install` unveraendert.
**REFACTOR:** Zwei Helfer (`report_check_failure`, `clear_check_notice`)
herausgezogen, damit die Fehlerzweige in `spawn_version_check` lesbar bleiben;
der Kommentar bei `with_desktop_marker` nennt nicht mehr den alten Text
„Update installieren“.
## Cargo-Ergebnisse (apps/desktop/src-tauri, lokal)
| Schritt | Ergebnis |
|---|---|
| `cargo fmt --check` | sauber |
| `cargo clippy` | 0 Warnungen, 0 Fehler |
| `cargo test` | 44 passed, 0 failed |
| `cargo build` (Debug) | erfolgreich, Systembibliotheken vorhanden |
| `grep 'HTTP 401' CHANGELOG.md` | Treffer |
## Commit
- `d73aad1` fix(desktop): Update-Eintrag nennt den Grund einer fehlgeschlagenen Pruefung, Klick prueft erneut, Pruefung alle 4 h — `apps/desktop/src-tauri/src/lib.rs`, `CHANGELOG.md`
## Deviations from Plan
None - plan executed exactly as written. Einzige Ergaenzung ausserhalb der
Aufzaehlung: der Doc-Kommentar bei `with_desktop_marker` verwies noch auf den
entfernten Menuetext „Update installieren“ und wurde mitgezogen (reine
Kommentar-Korrektur, kein Verhalten).
## Known Stubs
Keine.
## Offen (fuer den Orchestrator, nach CI)
- CI-Lauf: Job `desktop` muss neu bauen (apps/desktop beruehrt), Manifest im
API-Abbild traegt den neuen Stempel.
- Optional auf der Windows-Test-VM gegen alpha: neuer Client zeigt
„Update-Prüfung fehlgeschlagen (HTTP 401) – erneut prüfen“ plus die
Benachrichtigung mit der Proxy-Erklaerung. Damit der Client danach das
Update tatsaechlich bekommt, muss der Proxy die Update-Anfrage durchlassen.
## Self-Check: PASSED
- `apps/desktop/src-tauri/src/lib.rs` vorhanden und geaendert
- `CHANGELOG.md` enthaelt die neue Zeile
- Commit `d73aad1` in `git log` vorhanden
@@ -0,0 +1,229 @@
---
phase: quick-260922-ge2
plan: 01
type: execute
wave: 1
depends_on: []
autonomous: true
requirements: [QUICK-260922-GE2]
files_modified:
- apps/web/src/components/dashboard/widgets/xframe-config.ts
- apps/web/src/components/dashboard/widgets/xframe-config.test.ts
- apps/web/src/components/dashboard/widgets/xframe-crop.ts
- apps/web/src/components/dashboard/widgets/xframe-crop.test.ts
- apps/web/src/components/dashboard/widgets/xframe-widget.tsx
- apps/web/src/components/dashboard/widgets/xframe-widget.test.tsx
- apps/web/src/components/settings/xframe-config-form.tsx
- apps/web/src/components/settings/xframe-config-form.test.tsx
- apps/web/src/test/fake-resize-observer.ts
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/src/messages/umlaut-dictionary.ts
- CHANGELOG.md
- docs/anleitung-anwender.md
estimate:
tokens: 130000
raw_tokens: 130000
tasks: 2
confidence: low
must_haves:
truths:
- "Unter Einstellungen → Dashboard → XFrame schaltet „Nur einen Ausschnitt der Seite anzeigen“ eine Vorschau der Seite bei 1280 Pixel Breite frei (sichtbare Höhe 420 px, eigener Bildlauf); darüber liegt ein Rahmen, den der Benutzer mit der Maus verschiebt und an den vier Ecken in der Größe zieht; beim Loslassen wird der Ausschnitt genau einmal gespeichert; Links/Oben/Breite/Höhe stehen zusätzlich als Zahlenfelder (Übernahme bei Blur/Enter) mit demselben Klemmen."
- "Die Kachel zeigt bei gesetztem Ausschnitt nur diesen Bereich der Seite, eingepasst (contain) und zentriert; ändert sich die Kachelgröße, skaliert der Ausschnitt mit und bleibt immer ganz sichtbar (gemessen per ResizeObserver am Kachelkörper)."
- "Ohne Ausschnitt gibt es eine Vergrößerung (50/60/75/90/100/125/150 %) für die ganze Seite; 100 % rendert exakt wie heute (keine Transformation); die Auswahl ist nur ohne Ausschnitt sichtbar."
- "„Nur anzeigen“ legt im Ansichtsmodus eine transparente Fläche über den Rahmen (Klicken und Scrollen in der Seite sind gesperrt); beim Einschalten des Ausschnitts wird es automatisch mit eingeschaltet; „In neuem Tab öffnen“ bleibt klickbar; im Bearbeitungsmodus liegt weiterhin nur die Bearbeitungsfläche (nie beide)."
- "Unsinnige Werte kommen nie ins CSS: Ausschnitt-Zahlen werden auf x ≥ 0, y ≥ 0, w ∈ [100, 1280], h ∈ [60, 4000], x + w ≤ 1280 (x wird verschoben, nicht abgewiesen) geklemmt, ungültige Formen fallen auf null; Zoom auf die nächstniedrigere erlaubte Stufe (mindestens 50); readOnly nur bei echtem true."
- "Das Formular sagt dauerhaft, dass der Ausschnitt eine Position auf der Seite ist und verrutschen kann, wenn die Seite ihren Aufbau ändert; Seiten, die das Einbetten verweigern, bleiben in Vorschau und Kachel leer (Hinweis von qd3 bleibt)."
- "Sandbox, referrerPolicy, allow, loading, Neuladen-Nonce/Key, Kopfleiste, Leerzustand und Bearbeitungsfläche sind unverändert; die Vorschau nutzt dieselbe Sandbox und pointer-events: none; der Server ruft die Adresse weiterhin nie ab; alle Tore grün (type-check 4/4, lint 5/5 mit web weiterhin 53 Warnungen, Web-Tests ≥ 634 bei heute 604, API-Tests 1175, `as unknown as` web 6, kein `any`, kein `!`)."
artifacts:
- "apps/web/src/components/dashboard/widgets/xframe-config.ts — `XframeCrop`, `XframeConfig` um `crop | null`, `zoom`, `readOnly` erweitert; `XFRAME_PAGE_WIDTH`, `XFRAME_CROP_MIN_W/MIN_H/MAX_H`, `XFRAME_CROP_DEFAULT`, `XFRAME_ZOOM_OPTIONS`, `XFRAME_ZOOM_DEFAULT`, `clampXframeCrop`; Resolver klemmt"
- "apps/web/src/components/dashboard/widgets/xframe-crop.ts — reine Geometrie ohne React: `computeCropLayout(crop, tileW, tileH)`, `applyCropDrag(mode, start, dxPage, dyPage)`, `XFRAME_PREVIEW_PAGE_HEIGHT`"
- "apps/web/src/components/dashboard/widgets/xframe-widget.tsx — Ausschnitt-Modus (Clip + verschobener, skalierter <iframe>), Zoom-Modus, readOnly-Fläche, ResizeObserver am Kachelkörper, `data-tile-size`"
- "apps/web/src/components/settings/xframe-config-form.tsx — Checkbox Ausschnitt, Vorschau mit Rahmen und vier Griffen (Pointer-Events), Zahlenfelder, Zoom-Auswahl (nur ohne Ausschnitt), Checkbox „Nur anzeigen“, dauerhafter Hinweis"
- "apps/web/src/test/fake-resize-observer.ts — `stubResizeObserver({ width, height })` für Widget- und Formular-Test (ein einziger Cast `as ResizeObserverEntry`)"
- "apps/web/src/messages/de.json + en.json — 13 neue Schlüssel unter `widgets.xframe`, identischer Satz; umlaut-dictionary.ts: `Ausschnitt` gelistet"
- "CHANGELOG.md — Stichpunkt direkt nach dem XFrame-Stichpunkt; docs/anleitung-anwender.md — je ein Satz in Tabellenzeile und Absatz „Dashboard > Widgets“"
key_links:
- "Checkbox `xframe-crop-enable` -> `onChange({ crop: XFRAME_CROP_DEFAULT, readOnly: true })` (EIN Aufruf) -> `PATCH /dashboard/widgets/:id/config` (flache Zusammenführung, bestehend) -> Kachel `resolveXframeConfig` -> `crop !== null` -> ResizeObserver misst den Körper -> `computeCropLayout` -> Clip-`div` + <iframe style={left/top/transform}>"
- "Rahmen-`onPointerDown` (Capture, jsdom: ohne) -> `onPointerMove` -> `applyCropDrag(mode, startCrop, dx/p, dy/p)` -> Entwurf im lokalen State (Rahmen folgt der Maus) -> `onPointerUp` -> `clampXframeCrop` -> genau ein `onChange({ crop })` nur bei Änderung"
- "`zoom !== 100 && crop === null` -> <iframe absolute style={width/height %, transform scale}>; `zoom === 100` -> heutige Klassen `h-full w-full`, kein style"
- "`readOnly && !isEditMode` -> `xframe-readonly-overlay` NACH dem Rahmen/Clip im DOM; `isEditMode` -> nur `xframe-edit-overlay`; Ecksymbol-Link `z-10` bleibt über beiden"
---
# Quick-Aufgabe 260922-ge2: XFrame-Widget — Ausschnitt, Zoom, „Nur anzeigen“
<objective>
Das XFrame-Widget (quick-260921-qd3, HEAD 5aa577a) bekommt drei Erweiterungen: (1) einen **Ausschnitt** der eingebetteten Seite — in den Einstellungen wählt der Benutzer ihn in einer Vorschau der Seite bei fester Seitenbreite 1280 px, indem er ein Rechteck verschiebt und an den Ecken zieht (alternativ vier Zahlenfelder); die Kachel zeigt nur diesen Ausschnitt, eingepasst und zentriert, und skaliert ihn mit der Kachelgröße; (2) eine **Vergrößerung** (50–150 %) für die Ganzseiten-Ansicht ohne Ausschnitt; (3) **„Nur anzeigen“** — eine Fläche über dem Rahmen sperrt Klicks und Bildlauf in der Seite (beim Einschalten des Ausschnitts automatisch an). Ehrliche Grenzen stehen im Formular: der Ausschnitt ist eine Pixelposition auf der Seite, keine Inhaltserkennung; verweigernde Seiten bleiben leer.
Purpose: Produktwunsch des Nutzers (abgestimmt); die technischen Entscheidungen hat der Orchestrator getroffen (Kasten unten) — dieser Plan verfeinert sie, ohne sie neu zu öffnen.
Output: erweiterter Resolver + neues reines Geometrie-Modul (zuerst rot), erweitertes Widget und Formular mit Tests, Test-Helfer für den ResizeObserver, Übersetzungen, Changelog- und Handbuch-Sätze; alle Tore grün.
</objective>
## Gebundene Entscheidungen (Orchestrator, verfeinert — nicht neu verhandeln)
1. **Konfiguration** (alle Felder optional, Resolver klemmt; Speicherung im bestehenden Config-JSON per flacher Zusammenführung der API). `crop: { x, y, w, h } | null` in Seitenpixeln bei virtueller Seitenbreite `XFRAME_PAGE_WIDTH = 1280` (Konstante, keine UI). Klemmen in `clampXframeCrop` (exportiert, EINE Funktion für Resolver, Zahlenfelder und Ziehen): alle vier Werte auf ganze Zahlen runden; `w` auf [`XFRAME_CROP_MIN_W` 100, 1280], `h` auf [`XFRAME_CROP_MIN_H` 60, `XFRAME_CROP_MAX_H` 4000], `x = max(0, x)`, `y = max(0, y)`, danach `x + w > 1280 → x = 1280 − w` (x verschieben, nie abweisen). Resolver: `crop` nur, wenn ein Nicht-null-Objekt mit vier endlichen Zahlen `x, y, w, h` vorliegt → geklemmt; alles andere → `null`. `zoom: number` in Prozent, `XFRAME_ZOOM_OPTIONS = [50, 60, 75, 90, 100, 125, 150]`, `XFRAME_ZOOM_DEFAULT = 100`; nicht endliche Zahl/fehlt → 100; sonst die größte Stufe ≤ n, unter 50 → 50. `readOnly: boolean`, nur `=== true` → true. `XFRAME_CROP_DEFAULT = { x: 0, y: 0, w: 1280, h: 720 }`.
2. **Reine Geometrie** in NEUEM Modul `xframe-crop.ts` (ohne React, eigener Test zuerst rot): `computeCropLayout(crop, tileW, tileH) → { scale, left, top, frameHeight }` mit `scale = min(tileW / crop.w, tileH / crop.h)` (contain, darf > 1 sein), `left = (tileW − crop.w·scale) / 2`, `top = (tileH − crop.h·scale) / 2`, `frameHeight = max(crop.y + crop.h, 720)`; `tileW ≤ 0 || tileH ≤ 0 → { scale: 0, left: 0, top: 0, frameHeight }` (nichts rendern, bis gemessen). `applyCropDrag(mode, start, dxPage, dyPage) → XframeCrop` mit `mode ∈ 'move' | 'nw' | 'ne' | 'sw' | 'se'`: Kanten `left/top/right/bottom` aus `start` bilden; `move` verschiebt alle vier um `(dx, dy)` und klemmt die Position bei fester Größe auf `left ∈ [0, 1280 − w]`, `top ∈ [0, max(0, XFRAME_PREVIEW_PAGE_HEIGHT − h)]`; die Eckmodi bewegen nur die beiden Kanten der Ecke (`nw`: left+dx, top+dy; `ne`: right+dx, top+dy; `sw`: left+dx, bottom+dy; `se`: right+dx, bottom+dy), klemmen `left ≥ 0`, `top ≥ 0`, `right ≤ 1280`, `bottom ≤ XFRAME_PREVIEW_PAGE_HEIGHT` und halten die Mindestgröße an der bewegten Kante (`left = min(left, right − 100)`, `right = max(right, left + 100)`, `top = min(top, bottom − 60)`, `bottom = max(bottom, top + 60)`) — die gegenüberliegende Ecke bleibt stehen; Ergebnis durch `clampXframeCrop`. `XFRAME_PREVIEW_PAGE_HEIGHT = 3000` lebt hier (Vorschau UND Ziehmathematik brauchen es; 4000 bleibt die Speichergrenze für getippte Werte — ein getippter Wert jenseits der Vorschau ist gültig, aber in der Vorschau nicht sichtbar; im Hinweis nicht erwähnen, Randfall).
3. **Rendering (Widget).** Der Kachelkörper (`<div className="relative min-h-0 flex-1 overflow-hidden">`, bereits vorhanden) bekommt `ref={bodyRef}`; ein `useEffect` mit Abhängigkeit `hasCrop = crop !== null` hängt NUR bei Ausschnitt einen `ResizeObserver` an (Muster dashboard-grid.tsx Zeile 134: `entries[0].contentRect`), hält `{ w, h }` im State, Aufräumfunktion `disconnect()`. Körper trägt im Ausschnitt-Modus `data-tile-size={`${Math.round(w)}x${Math.round(h)}`}`. **Ausschnitt-Modus** (`crop !== null`, nur wenn `layout.scale > 0`): Clip `<div data-testid="xframe-crop-clip" style={{ position: 'absolute', left, top, width: crop.w·scale, height: crop.h·scale, overflow: 'hidden' }}>` mit dem `<iframe>` darin: `style={{ position: 'absolute', left: −crop.x·scale, top: −crop.y·scale, width: XFRAME_PAGE_WIDTH, height: frameHeight, transform: `scale(${scale})`, transformOrigin: '0 0' }}`, `className="border-0 bg-background"` (KEIN `h-full w-full`), alle heutigen Attribute (`key`, `src`, `title`, `sandbox`, `allow=""`, `referrerPolicy`, `loading`, `data-testid`, `data-reload-nonce`) unverändert. Dateikopf erklärt: cross-origin lässt sich die Seite nicht von außen scrollen — deshalb wird der Rahmen SELBST verschoben und skaliert und ein Clip schneidet ihn; die feste Layoutbreite 1280 hält den Seitenaufbau über alle Kachelgrößen stabil, sonst würde die Seite bei jeder Kachelgröße anders umbrechen und der Ausschnitt verrutschen. **Zoom-Modus** (`crop === null`, `z = zoom / 100 ≠ 1`): `className="absolute left-0 top-0 border-0 bg-background"`, `style={{ width: pct, height: pct, transform: `scale(${z})`, transformOrigin: '0 0' }}` mit `pct = `${Math.round(10000 / z) / 100}%`` (60 % → `166.67%`, 150 % → `66.67%`; absolut positioniert, damit die Prozente sicher am Körper hängen). `z === 1` → exakt heute: `className="h-full w-full border-0 bg-background"`, kein `style`. **readOnly**: `!isEditMode && readOnly` → `<div data-testid="xframe-readonly-overlay" aria-hidden="true" className="absolute inset-0" />` NACH dem Rahmen bzw. Clip im DOM; `isEditMode` → nur die bestehende `xframe-edit-overlay` (nie beide). Das Ecksymbol (`z-10`) und die Kopfleiste liegen über beiden Flächen — unverändert.
4. **Formular** (`xframe-config-form.tsx`, unter den bestehenden Feldern, in dieser Reihenfolge): (a) Checkbox `xframe-crop-enable` (Klassen wie `show-date-toggle` im Panel: `h-4 w-4 rounded border-border text-primary`, Label `text-sm text-foreground`) — Einschalten → `onChange({ crop: XFRAME_CROP_DEFAULT, readOnly: true })` (EIN Aufruf), Ausschalten → `onChange({ crop: null })` (readOnly unberührt); (b) bei `crop !== null` der Vorschaublock; (c) Zahlenfelder; (d) Zoom-Auswahl `<select id="xframe-zoom">` NUR bei `crop === null` (Optionen aus `XFRAME_ZOOM_OPTIONS`, Text `t('xframe.zoomOption', { n })`, `value={String(zoom)}`, `onChange({ zoom: Number(value) })`); (e) Checkbox `xframe-readonly`; (f) darunter dauerhaft `<p id="xframe-crop-hint" className="text-xs text-muted-foreground">{t('xframe.cropHint')}</p>`. **Vorschau**: äußerer `<div ref={previewRef} data-testid="xframe-crop-preview" className="relative overflow-y-auto rounded border border-border bg-background" style={{ height: 420 }}>`; Breite per `ResizeObserver` auf `previewRef` (gleiches Muster wie im Widget), `p = width > 0 ? width / 1280 : 0.5`; darin die Bühne `<div data-testid="xframe-crop-stage" className="relative" style={{ width: 1280·p, height: XFRAME_PREVIEW_PAGE_HEIGHT·p }}>` mit (i) `<iframe data-testid="xframe-crop-preview-frame" src={url} title={t('xframe.cropRectangle')} sandbox={XFRAME_SANDBOX} allow="" referrerPolicy="no-referrer" loading="lazy" className="border-0" style={{ position: 'absolute', left: 0, top: 0, width: 1280, height: XFRAME_PREVIEW_PAGE_HEIGHT, transform: `scale(${p})`, transformOrigin: '0 0', pointerEvents: 'none' }}>`, (ii) dem Rahmen `<div role="group" aria-label={t('xframe.cropRectangle')} data-testid="xframe-crop-rect" className="absolute cursor-move touch-none border-2 border-primary" style={{ left: c.x·p, top: c.y·p, width: c.w·p, height: c.h·p }}>` (`c = draft ?? crop`) mit vier Griffen `<div aria-hidden="true" data-testid="xframe-crop-handle-{nw|ne|sw|se}" className="absolute h-3 w-3 touch-none bg-primary …">` an den Ecken (`-left-1.5 -top-1.5 cursor-nwse-resize`, `-right-1.5 -top-1.5 cursor-nesw-resize`, `-left-1.5 -bottom-1.5 cursor-nesw-resize`, `-right-1.5 -bottom-1.5 cursor-nwse-resize`). Keine Maskierung außerhalb des Rahmens (Rand genügt). Ohne `url`: statt Bühne `<p data-testid="xframe-crop-preview-empty" className="p-3 text-sm text-muted-foreground">{t('xframe.cropPreviewEmpty')}</p>`, kein `<iframe>`. Über der Vorschau ein Hinweis `t('xframe.cropPreviewHint')` (Bedienung + „1280 Pixel Breite“). **Pointer-Logik** (eine Fabrik `dragProps(mode)` liefert `onPointerDown/onPointerMove/onPointerUp/onPointerCancel` für Rahmen und Griffe; Griffe rufen in `onPointerDown` `e.stopPropagation()`, sonst startet der Rahmen zusätzlich ein Verschieben): `onPointerDown` — nur Haupttaste (`e.button === 0`), `dragRef.current = { mode, startX: e.clientX, startY: e.clientY, start: crop }`, Capture per Helfer `capturePointer(e.currentTarget, e.pointerId)`; `onPointerMove` — bei aktivem Zug `setDraft(applyCropDrag(mode, start, (e.clientX − startX) / p, (e.clientY − startY) / p))`; `onPointerUp` — Capture lösen, `dragRef.current = null`, Ergebnis `next = draft ?? start`, `setDraft(null)`, `onChange({ crop: next })` NUR wenn sich eines der vier Felder gegenüber `crop` geändert hat (ein bloßer Klick erzeugt keinen PATCH); `onPointerCancel` — verwerfen ohne `onChange`. Deltas statt `getBoundingClientRect` — Bildlauf im Vorschaubehälter stört so nicht. **Capture-Wächter (Befund, jsdom 29.1.1):** jsdom kennt `PointerEvent` (clientX/pointerId funktionieren), aber NICHT `Element.setPointerCapture`/`releasePointerCapture` — Helfer `capturePointer(el: HTMLElement, id: number)` / `releasePointer(el, id)` rufen nur, wenn `typeof el.setPointerCapture === 'function'` (kompiliert, Biome still — geprüft); im Browser wird gefangen, in jsdom nicht (die Tests feuern Move/Up auf demselben Element). **Zahlenfelder** als eigene kleine Funktion `CropNumberFields({ crop, onCommit })` mit `key={`${crop.x}-${crop.y}-${crop.w}-${crop.h}`}` (State-Reset per Key, damit die Felder nach Ziehen/Speichern die neuen Werte zeigen): vier String-Entwürfe, `<input id="xframe-crop-{x|y|w|h}" type="number" inputMode="numeric" min={0} aria-describedby="xframe-crop-unit-hint">` in einem `grid grid-cols-4 gap-2`, Labels `t('xframe.cropX')` … (`mb-1 block text-sm text-foreground`), Felder `h-9 w-full rounded border border-border bg-background px-3 text-sm text-foreground`; Übernahme bei Blur/Enter: `Number(draft)` endlich → `next = clampXframeCrop({ ...crop, [k]: n })`, `onCommit(next)` nur bei Änderung; nicht endlich → nichts. Darunter `<p id="xframe-crop-unit-hint" className="text-xs text-muted-foreground">{t('xframe.cropUnitHint')}</p>`.
5. **Kachelgrößen-Testhaken — Entscheidung: KEIN `measuredSize`-Prop.** Befund: `apps/web/src/test/setup.ts` polyfillt `ResizeObserver` bereits global für jsdom (feuert in `observe()` sofort mit `contentRect` 1200×800). Der Produktionscode bleibt frei von Test-Oberfläche; Widget- und Formular-Test überschreiben den Observer dateiweise mit expliziter Größe über den neuen Helfer `apps/web/src/test/fake-resize-observer.ts`: `export function stubResizeObserver(size: { width: number; height: number }): void` ruft `vi.stubGlobal('ResizeObserver', class { constructor(cb: ResizeObserverCallback) {…} observe() { this.cb([{ contentRect: new DOMRectReadOnly(0, 0, size.width, size.height) } as ResizeObserverEntry], this); } unobserve() {} disconnect() {} })` — EIN Cast `as ResizeObserverEntry` (geprüft: kompiliert unter strict/dom, kein `as unknown as`; jsdom hat `DOMRectReadOnly`); Tests rufen `vi.unstubAllGlobals()` in `afterEach`. Widget-Test misst 640×360, Formular-Test 640 breit (`p = 0.5`: 50 Bildschirm-px = 100 Seiten-px, glatte Zahlen). Die Mathematik selbst wird in `xframe-crop.test.ts` direkt geprüft.
6. **Übersetzungen** `widgets.xframe.*`, 13 neue Schlüssel in de UND en (gleicher Satz, Deutsch mit „Sie“): `cropEnable` („Nur einen Ausschnitt der Seite anzeigen“ / „Show only a section of the page“), `cropHint` („Der Ausschnitt ist eine Position auf der Seite. Ändert die Seite ihren Aufbau, kann der Ausschnitt verrutschen und muss neu gesetzt werden.“ / „The section is a position on the page. If the page changes its layout, the section may shift and has to be set again.“), `cropPreviewHint` („Vorschau der Seite bei 1280 Pixel Breite. Ziehen Sie den Rahmen an die gewünschte Stelle; an den Ecken ändern Sie seine Größe. Nach unten scrollen zeigt mehr von der Seite.“ / „Preview of the page at 1280 pixels wide. Drag the frame to the desired spot; use the corners to change its size. Scroll down to see more of the page.“), `cropPreviewEmpty` („Die Vorschau erscheint, sobald eine Adresse eingetragen ist.“ / „The preview appears once an address is set.“), `cropRectangle` („Ausschnitt – ziehen zum Verschieben, Ecken zum Ändern der Größe“ / „Section – drag to move, corners to resize“), `cropX` („Links“/„Left“), `cropY` („Oben“/„Top“), `cropW` („Breite“/„Width“), `cropH` („Höhe“/„Height“), `cropUnitHint` („Werte in Pixeln der Seite bei 1280 Pixel Breite“ / „Values in page pixels at 1280 pixels wide“), `zoomLabel` („Vergrößerung der ganzen Seite“ / „Zoom of the full page“), `zoomOption` („{n} %“ beide), `readOnly` („Nur anzeigen – Klicks und Scrollen im Rahmen sperren“ / „View only – block clicks and scrolling inside the frame“). **Umlaut-Wächter** (Tokenizer `/[A-Za-zÄÖÜäöüß]+/g`, ganze Wörter): einziger neuer Verdachts-Token ist `Ausschnitt` (korrektes Deutsch; `Bildausschnitt` ist ein anderer Token) → in `UMLAUT_ALLOWLIST` nach `neuem` mit Kommentar `// XFrame-Ausschnitt (quick-260922-ge2): korrektes Deutsch mit „ss“`; `muss`, `Adresse` sind gelistet. Danach `pnpm --filter @tessera/web exec vitest run src/messages` — meldet der Wächter weitere Tokens, ebenfalls listen (nur korrekte deutsche Wörter).
7. **Tore unverändert**: kein `any`, `as unknown as` web bleibt 6, kein `!`, keine HTML-Einfügung, `pnpm type-check` 4/4, `pnpm lint` 5/5, Biome-Warnungen web bleiben **53** (Ausgang gemessen) — Pointer-Handler stehen nicht auf der a11y-Handlerliste von Biome (`onClick/onMouseDown/onKey*`); sollte dennoch eine a11y-Warnung auf Rahmen oder Griffen erscheinen, ohne `biome-ignore` beheben und im SUMMARY vermerken. Keine neuen Pakete. Keine Änderung an `widget-settings-panel.tsx` (der Zweig reicht `config`/`onChange` durch), keiner an Registry, Katalog, API — die API führt die neuen Felder flach zusammen, `crop: null` wird als JSON-null gespeichert.
## Ausgangsmessung (22.09.2026, HEAD 5aa577a, Baum sauber)
| Größe | Wert |
|---|---:|
| Web-Tests | 604 |
| API-Tests | 1175 |
| `as unknown as` in apps/web/src | 6 (davon 1 in test/setup.ts) |
| `as unknown as` in apps/api/src | 27 |
| Biome-Warnungen web (`pnpm --filter @tessera/web lint`) | 53 |
| `noNonNullAssertion` / `noExplicitAny` / `biome-ignore` in apps/api/src | 56 / 13 / 1 |
| jsdom | 29.1.1 — `PointerEvent` ja, `setPointerCapture` nein, `DOMRectReadOnly` ja |
<execution_context>
@~/.claude/gsd-core/workflows/execute-plan.md
@~/.claude/gsd-core/templates/summary.md
</execution_context>
<context>
@/home/vicolab/projects/tessera-ctl/CLAUDE.md
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/xframe-config.ts
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/xframe-config.test.ts
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/xframe-widget.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/widgets/xframe-widget.test.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/settings/xframe-config-form.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/settings/xframe-config-form.test.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/components/dashboard/dashboard-grid.tsx
@/home/vicolab/projects/tessera-ctl/apps/web/src/test/setup.ts
@/home/vicolab/projects/tessera-ctl/apps/web/src/messages/umlaut-dictionary.ts
@/home/vicolab/projects/tessera-ctl/.planning/quick/260921-qd3-dashboard-widget-xframe-eine-webseite-pe/260921-qd3-SUMMARY.md
</context>
## Hinweise für den Executor
- **Ausgangspunkt HEAD 5aa577a**, Baum sauber. Nur die in `files_modified` genannten Dateien anfassen; **nie** `.planning/**` (Akte/STATE macht der Orchestrator).
- **Tore vor jedem Commit:** `pnpm type-check`, `pnpm lint`, die betroffenen Vitest-Dateien; am Ende (Aufgabe 2) `pnpm --filter @tessera/api test` und `pnpm --filter @tessera/web test` vollständig.
- **Rot-Nachweis:** `xframe-config.test.ts` (neue Fälle), `xframe-crop.test.ts` und die neuen Widget-Fälle werden VOR der Umsetzung geschrieben und einmal rot gefahren (Ausgabe kurz im SUMMARY festhalten).
- **Bestehende Erwartungen anpassen:** `xframe-config.test.ts` Test 1 und Test 8 prüfen mit `toEqual` das ganze Objekt — um `crop: null, zoom: 100, readOnly: false` erweitern, sonst rot aus dem falschen Grund.
- **Kein `any`**, keine neue `as unknown as`, kein `!`. `style`-Werte sind Zahlen (React hängt `px` an) oder Template-Strings aus eigenen Zahlen; `transform`/`transformOrigin`/`pointerEvents` sind reguläre CSS-Props.
- **jsdom lädt keine Unterressourcen** — auch der Vorschau-`<iframe>` erzeugt keinen Netzabruf. Inline-Styles per `element.style.left` usw. prüfen (`'20px'`, `'-160px'`, `'scale(0.8)'`, `'166.67%'`).
- **Pointer-Tests:** `fireEvent.pointerDown(el, { clientX, clientY, pointerId: 1, button: 0 })`, dann `pointerMove` und `pointerUp` auf DEMSELBEN Element (jsdom fängt nicht); Griffe stoppen die Propagation, sonst zählt der Rahmen mit.
- **Commits:** je Aufgabe genau ein Commit, Stil `git log --oneline -15`, Scope `quick-260922-ge2`, deutsche Betreffzeile, Abschlusszeile `Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>`.
- **Nie** auf den Testserver deployen; Browser-Rundgang macht der Orchestrator lokal (Prüfliste im SUMMARY).
<tasks>
<task type="tracer" tdd="true">
<name>Aufgabe 1: Resolver + Geometrie (rot → grün), Widget-Ausschnitt/Zoom/readOnly, Formular mit Vorschau und Ziehen, Übersetzungen — Ende-zu-Ende „Ausschnitt einschalten → Rahmen ziehen → Kachel zeigt den Ausschnitt eingepasst“</name>
<files>apps/web/src/components/dashboard/widgets/xframe-config.ts, apps/web/src/components/dashboard/widgets/xframe-config.test.ts, apps/web/src/components/dashboard/widgets/xframe-crop.ts, apps/web/src/components/dashboard/widgets/xframe-crop.test.ts, apps/web/src/components/dashboard/widgets/xframe-widget.tsx, apps/web/src/components/dashboard/widgets/xframe-widget.test.tsx, apps/web/src/components/settings/xframe-config-form.tsx, apps/web/src/components/settings/xframe-config-form.test.tsx, apps/web/src/test/fake-resize-observer.ts, apps/web/src/messages/de.json, apps/web/src/messages/en.json, apps/web/src/messages/umlaut-dictionary.ts</files>
<reversibility rating="reversible">Alle neuen Config-Felder sind optional und werden geklemmt; ohne sie rendert das Widget exakt wie heute.</reversibility>
<behavior>
- Resolver (≥ 8 neue `it` in `xframe-config.test.ts`): `crop` fehlt / `null` / `'x'` / `{ x: 1 }` / `{ x: 'a', y: 0, w: 500, h: 300 }` → `null`; `{ x: 0, y: 0, w: 1280, h: 720 }` → unverändert; `{ x: 500, y: 0, w: 1000, h: 300 }` → `x: 280` (x verschoben, w bleibt); `w: 50 → 100`, `w: 5000 → 1280` (und x → 0), `h: 10 → 60`, `h: 9999 → 4000`; `x: -5 → 0`, `y: -1 → 0`; `x: 10.6 → 11` (gerundet); `zoom` fehlt/`'abc'`/`NaN` → 100, `70 → 60`, `200 → 150`, `0 → 50`, `10 → 50`, `125 → 125`; `readOnly: true → true`, `'true'`/`1`/fehlt → `false`; `XFRAME_ZOOM_OPTIONS` gleich `[50, 60, 75, 90, 100, 125, 150]`, `XFRAME_PAGE_WIDTH` 1280, `XFRAME_CROP_DEFAULT` gleich `{ x: 0, y: 0, w: 1280, h: 720 }`; alle sechs Felder zusammen (`url`, `title`, `reloadSeconds`, `crop`, `zoom`, `readOnly`) → `toEqual` mit Erwartung; `clampXframeCrop` ist exportiert und liefert für `{ x: 1200, y: 0, w: 200, h: 100 }` → `{ x: 1080, y: 0, w: 200, h: 100 }`.
- Geometrie (≥ 9 `it` in `xframe-crop.test.ts`): `computeCropLayout({0,0,1280,720}, 640, 720)` → `scale 0.5, left 0, top 180` (breitenbegrenzt); `(…, 1280, 180)` → `scale 0.25, left 480, top 0` (höhenbegrenzt); `({0,0,200,100}, 800, 400)` → `scale 4, left 0, top 0` (Vergrößerung erlaubt); `frameHeight`: `{0,0,1280,100}` → 720, `{0,3000,1280,400}` → 3400; `(crop, 0, 0)` und `(crop, 640, 0)` → `scale 0` (Rest 0); `applyCropDrag('move', {100,100,400,300}, 100, 50)` → `{200,150,400,300}`; `move` um `+2000, 0` → `x: 880` (1280 − 400), `move` um `−500, −500` → `{0,0,400,300}`; `'se'` um `+100, +100` → `{100,100,500,400}`; `'nw'` um `+350, +10` → `{400,110,100,290}` (Mindestbreite an der bewegten Kante, rechte Kante 500 bleibt); `'ne'` um `+2000, 0` → `w: 1180` (rechte Kante 1280); `'sw'` um `0, +5000` → `h: 2900` (untere Kante 3000).
- Widget (≥ 6 neue `it`, `stubResizeObserver({ width: 640, height: 360 })` in `beforeEach`, `vi.unstubAllGlobals()` in `afterEach`): (1) `{ url: U, crop: {0,0,1280,720} }` → Körper `data-tile-size="640x360"`; Clip `style.left '0px'`, `top '0px'`, `width '640px'`, `height '360px'`, `overflow 'hidden'`; `<iframe>` im Clip mit `style.left '0px'`, `top '0px'`, `width '1280px'`, `height '720px'`, `transform 'scale(0.5)'`, `transformOrigin '0 0'`, Klasse OHNE `h-full`, und weiterhin `sandbox === XFRAME_SANDBOX`, `referrerpolicy 'no-referrer'`, `allow ''`, `loading 'lazy'`, `data-reload-nonce '0'`; (2) `{ url: U, crop: {200,100,800,400} }` → Clip `left '0px'`, `top '20px'`, `width '640px'`, `height '320px'`; `<iframe>` `left '-160px'`, `top '-80px'`, `height '720px'`, `transform 'scale(0.8)'`; (3) `{ url: U, zoom: 60 }` → kein Clip, `<iframe>` `style.width '166.67%'`, `height '166.67%'`, `transform 'scale(0.6)'`, Klasse enthält `absolute`; (4) `{ url: U, zoom: 100 }` und `{ url: U }` → `style.transform ''`, Klasse enthält `h-full` und `w-full`, kein Clip; `{ url: U, crop: {…}, zoom: 60 }` → Ausschnitt-Modus, Zoom ignoriert (kein `scale(0.6)`); (5) `{ url: U, readOnly: true }` Ansichtsmodus → `xframe-readonly-overlay` mit `aria-hidden="true"`, Klassen `absolute inset-0`, im DOM NACH dem `<iframe>`; kein `xframe-edit-overlay`; Link `xframe.openInNewTab` vorhanden mit Klasse `z-10`; (6) `{ url: U, readOnly: true }` Bearbeitungsmodus → `xframe-edit-overlay` vorhanden, `xframe-readonly-overlay` NICHT; `{ url: U }` Ansichtsmodus → kein readonly-Overlay; (7) `{ url: U, crop: {…} }` Bearbeitungsmodus → Clip vorhanden UND `xframe-edit-overlay` vorhanden; `{ url: U, crop: {…}, title: 'Board' }` → `<h2>` Board bleibt. Bestehende Tests 1–12 bleiben grün.
- Formular (≥ 7 neue `it`, `stubResizeObserver({ width: 640, height: 420 })`, Übersetzer wie bisher aus der echten de.json): (1) `{ url: U }` → Checkbox `texts.cropEnable` nicht angehakt, keine Vorschau, `<select>` `texts.zoomLabel` vorhanden mit Optionen `['50','60','75','90','100','125','150']` und Texten `'50 %' … '150 %'`, Wert `'100'`; Klick auf die Checkbox → `onChange` genau einmal mit `{ crop: { x: 0, y: 0, w: 1280, h: 720 }, readOnly: true }`; (2) `{ url: U, crop: {100,100,400,300} }` → Checkbox angehakt, `xframe-crop-preview` vorhanden, Vorschau-`<iframe>` mit `src U`, `sandbox === XFRAME_SANDBOX`, `referrerpolicy 'no-referrer'`, `allow ''`, `style.pointerEvents 'none'`, `width '1280px'`, `height '3000px'`, `transform 'scale(0.5)'`; Rahmen `xframe-crop-rect` (`role="group"`, Name `texts.cropRectangle`) mit `style.left '50px'`, `top '50px'`, `width '200px'`, `height '150px'`; vier Griffe vorhanden; KEIN `<select>` `texts.zoomLabel`; Klick auf die Checkbox → `onChange({ crop: null })` genau einmal; (3) Zahlenfelder: `xframe-crop-w` auf `'2000'` + Blur → `onChange({ crop: { x: 0, y: 100, w: 1280, h: 300 } })`; `xframe-crop-h` auf `'10'` + Enter → `onChange({ crop: { x: 100, y: 100, w: 400, h: 60 } })`; `xframe-crop-x` auf `'abc'` + Blur → kein weiterer Aufruf; `xframe-crop-x` auf `'100'` (unverändert) + Blur → kein Aufruf; (4) Ziehen am Rahmen: `pointerDown(rect, { clientX: 100, clientY: 100, pointerId: 1, button: 0 })`, `pointerMove(rect, { clientX: 150, clientY: 125, pointerId: 1 })` → `onChange` noch NICHT gerufen, Rahmen `style.left '100px'`, `top '75px'` (Entwurf folgt); `pointerUp(rect, { clientX: 150, clientY: 125, pointerId: 1 })` → `onChange` genau einmal mit `{ crop: { x: 200, y: 150, w: 400, h: 300 } }`; (5) Ecke `xframe-crop-handle-se`: Down/Move `+50/+50`/Up → genau ein Aufruf `{ crop: { x: 100, y: 100, w: 500, h: 400 } }` (der Rahmen hat NICHT zusätzlich verschoben); `xframe-crop-handle-nw` um `−50/−50` → `{ crop: { x: 0, y: 0, w: 500, h: 400 } }`; (6) Down + Up ohne Bewegung → kein Aufruf; `pointerCancel` nach Move → kein Aufruf und Rahmen wieder bei `50px`; (7) `{ url: U, readOnly: true }` → Checkbox `texts.readOnly` angehakt, Klick → `onChange({ readOnly: false })`; `{ url: U }` → nicht angehakt, Klick → `{ readOnly: true }`; Hinweis `texts.cropHint` immer sichtbar; (8) `{ crop: {…} }` ohne `url` → `xframe-crop-preview-empty` mit `texts.cropPreviewEmpty`, kein Vorschau-`<iframe>`; (9) Zoom-Auswahl `'60'` → `onChange({ zoom: 60 })` sofort. Bestehende Tests 1–8 bleiben grün.
</behavior>
<action>
**Reihenfolge: Resolver + Geometrie rot → grün, dann Widget (Tests zuerst), dann Formular (Tests zuerst), zuletzt Übersetzungen + Allowlist.**
1. **`xframe-config.ts`** (Entscheidung 1): Dateikopf um einen Absatz ergänzen — warum Ausschnitt-Zahlen geklemmt und nie abgewiesen werden (T-GE2-05: kein negativer, kein riesiger, kein NaN-Wert erreicht das CSS; ein manipulierter Config-Wert ergibt höchstens einen anderen Ausschnitt) und dass `zoom` nur ohne Ausschnitt wirkt. Exporte: `XFRAME_PAGE_WIDTH`, `XFRAME_CROP_MIN_W`, `XFRAME_CROP_MIN_H`, `XFRAME_CROP_MAX_H`, `XFRAME_CROP_DEFAULT`, `XFRAME_ZOOM_OPTIONS: number[]`, `XFRAME_ZOOM_DEFAULT`, `interface XframeCrop { x: number; y: number; w: number; h: number }`, `clampXframeCrop(raw: XframeCrop): XframeCrop`, `XframeConfig` um `crop: XframeCrop | null; zoom: number; readOnly: boolean` erweitert; private `resolveCrop(raw: unknown)` (Objekt-Prüfung ohne Cast: `typeof raw === 'object' && raw !== null`, dann die vier Felder über `Record<string, unknown>`-Zugriff mit `typeof === 'number' && Number.isFinite`), `resolveZoom(raw: unknown)` nach dem Muster `resolveReload` (größte Stufe ≤ n, unter 50 → 50, nicht endlich → 100), `resolveReadOnly(raw: unknown)` (`raw === true`). **`xframe-config.test.ts`**: neuer `describe('resolveXframeConfig — Ausschnitt, Zoom, readOnly (quick-260922-ge2)')` mit allen Fällen aus `<behavior>`; Tests 1 und 8 um die drei neuen Felder ergänzen. Vor der Umsetzung rot.
2. **`xframe-crop.ts`** NEU (Entscheidung 2, ohne React-Import). Dateikopf: Zweck (Geometrie für Kachel und Vorschau), warum contain + Zentrierung (der Ausschnitt muss immer GANZ sichtbar sein, Kachelseitenverhältnis ≠ Ausschnittverhältnis), warum `frameHeight` mindestens 720 (die Seite braucht Layouthöhe, sonst rendern viele Seiten ihren Inhalt nicht), warum die Ziehmathematik die gegenüberliegende Ecke festhält. Exporte: `XFRAME_PREVIEW_PAGE_HEIGHT = 3000`, `type XframeDragMode = 'move' | 'nw' | 'ne' | 'sw' | 'se'`, `interface XframeCropLayout { scale: number; left: number; top: number; frameHeight: number }`, `computeCropLayout(crop: XframeCrop, tileW: number, tileH: number): XframeCropLayout`, `applyCropDrag(mode: XframeDragMode, start: XframeCrop, dxPage: number, dyPage: number): XframeCrop` — beide exakt wie in Entscheidung 2 beschrieben, Ergebnis von `applyCropDrag` durch `clampXframeCrop`. **`xframe-crop.test.ts`** mit den Fällen aus `<behavior>` (≥ 9 `it`), vor der Umsetzung rot (Import schlägt fehl).
3. **`xframe-widget.tsx`** (Entscheidung 3). Dateikopf um zwei Absätze ergänzen: (a) Ausschnitt — cross-origin kann Tessera die Seite nicht von außen scrollen, deshalb wird der `<iframe>` selbst mit `left/top` verschoben und mit `transform: scale` skaliert, ein Clip-`div` schneidet ihn; die feste Layoutbreite `XFRAME_PAGE_WIDTH` hält den Seitenaufbau über alle Kachelgrößen stabil (sonst bräche die Seite bei jeder Kachelgröße anders um und der Ausschnitt verrutschte); der ResizeObserver am Körper liefert die Kachelgröße; (b) readOnly — eine transparente Fläche über dem Rahmen sperrt Zeiger-Eingaben (Bedienkomfort, KEINE Sicherheitsmaßnahme: die Seite läuft weiter, T-GE2-02); nie zusammen mit der Bearbeitungsfläche. Imports: `useRef` dazu, `computeCropLayout` aus `./xframe-crop`, `XFRAME_PAGE_WIDTH` aus `./xframe-config`. State `const [tile, setTile] = useState({ w: 0, h: 0 })`, `const bodyRef = useRef<HTMLDivElement>(null)`, `const hasCrop = crop !== null`; `useEffect(() => { const el = bodyRef.current; if (!el || !hasCrop) return; const observer = new ResizeObserver((entries) => { const rect = entries[0].contentRect; setTile({ w: rect.width, h: rect.height }); }); observer.observe(el); return () => observer.disconnect(); }, [hasCrop])`. **Hook-Reihenfolge:** alle Hooks VOR dem Leerzustand-`return` (wie heute `useEffect` für den Timer). Ein kleines `frameAttrs`-Objekt (`src`, `title`, `sandbox`, `allow`, `referrerPolicy`, `loading`, `data-testid`, `data-reload-nonce`) und der `key` werden in allen drei Zweigen identisch gesetzt (Zweige: Ausschnitt / Zoom ≠ 100 / heute). Körper: `ref={bodyRef}`, `data-tile-size` nur bei `hasCrop`; Reihenfolge der Kinder: Rahmen bzw. Clip → `isEditMode && xframe-edit-overlay` → `!isEditMode && readOnly && xframe-readonly-overlay` → Ecksymbol-Link (unverändert `z-10`). **`xframe-widget.test.tsx`**: Import `stubResizeObserver` aus `@/test/fake-resize-observer`; `beforeEach` zusätzlich `stubResizeObserver({ width: 640, height: 360 })`, `afterEach` zusätzlich `vi.unstubAllGlobals()`; neuer `describe('XframeWidget — Ausschnitt, Zoom, readOnly (quick-260922-ge2)')` mit den Fällen aus `<behavior>` (≥ 6 `it`; Inline-Styles über `(el as HTMLElement).style.left` usw. — `getByTestId` liefert `HTMLElement`, kein Cast nötig; der `<iframe>` über `frame()` wie bisher). Vor der Umsetzung rot.
4. **`apps/web/src/test/fake-resize-observer.ts`** NEU (Entscheidung 5): Kopfkommentar (Englisch wie setup.ts): warum ein dateiweiser Stub statt des globalen Polyfills (explizite Größe, deterministische Geometrie), dass der eine Cast `as ResizeObserverEntry` genügt (die Klasse ist strukturell ein `ResizeObserver`), Aufräumen per `vi.unstubAllGlobals()`. Export `stubResizeObserver(size: { width: number; height: number }): void`. Import von `vi` aus `vitest`. Kein `as unknown as`.
5. **`xframe-config-form.tsx`** (Entscheidung 4). Dateikopf um einen Absatz ergänzen: Vorschau = derselbe `<iframe>` mit derselben Sandbox (T-GE2-01), `pointer-events: none` (T-GE2-03: die Vorschau ist nur zum Sehen — Zeigerereignisse gehen an Rahmen und Griffe, nie an die Fremdseite), Ziehen über Pointer-Events mit Capture (Wächter für jsdom), Entwurf lokal, ein `onChange` beim Loslassen; Ausschnitt = Position, kein Inhalt (Hinweis dauerhaft). Imports: `useEffect, useRef` dazu; `XFRAME_CROP_DEFAULT, XFRAME_PAGE_WIDTH, XFRAME_SANDBOX, XFRAME_ZOOM_OPTIONS, clampXframeCrop` und `type XframeCrop` aus `xframe-config`; `XFRAME_PREVIEW_PAGE_HEIGHT, applyCropDrag` und `type XframeDragMode` aus `@/components/dashboard/widgets/xframe-crop`. Destrukturierung um `crop, zoom, readOnly` erweitern. Konstante `PREVIEW_HEIGHT_PX = 420`. Komponenten in derselben Datei: `CropPreview({ url, crop, onCommit })` (Vorschau + Rahmen + Griffe + Pointer-Logik + Breitenmessung) und `CropNumberFields({ crop, onCommit })` (mit `key` vom Aufrufer); Helfer `capturePointer`/`releasePointer` (typeof-Wächter) als Modulfunktionen; `sameCrop(a, b)` für den Änderungsvergleich. Reihenfolge im JSX nach dem Intervall-Feld: Checkbox Ausschnitt → (bei crop) Hinweis `cropPreviewHint`, `CropPreview`, `CropNumberFields key=…` → (ohne crop) Zoom-Auswahl → Checkbox readOnly → `cropHint`. Klassen der Checkboxen wie `show-date-toggle` im Panel (`flex items-center gap-3`, Input `h-4 w-4 rounded border-border text-primary`). **`xframe-config-form.test.tsx`**: Import `stubResizeObserver`; `beforeEach` `stubResizeObserver({ width: 640, height: 420 })`, `afterEach` `cleanup()` + `vi.unstubAllGlobals()`; `renderForm` liefert zusätzlich `cropEnable`, `readOnly` (per `getByLabelText`) und Helfer `rect()`, `handle(corner)`, `numberField(k)`; neuer `describe('XframeConfigForm — Ausschnitt, Zoom, readOnly (quick-260922-ge2)')` mit den Fällen aus `<behavior>` (≥ 7 `it`). Vor der Umsetzung rot.
6. **Übersetzungen + Allowlist** (Entscheidung 6): 13 Schlüssel in `de.json` und `en.json` unter `widgets.xframe` nach `embedHint`; `Ausschnitt` in `UMLAUT_ALLOWLIST`; `pnpm --filter @tessera/web exec vitest run src/messages` grün.
Commit: `feat(quick-260922-ge2): XFrame-Widget - Ausschnitt der Seite waehlen und einpassen, Zoom fuer die ganze Seite, Nur anzeigen` (Wortlaut frei, Stil beachten, Co-Authored-By-Zeile).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && pnpm --filter @tessera/web exec vitest run src/components/dashboard/widgets/xframe-config.test.ts src/components/dashboard/widgets/xframe-crop.test.ts src/components/dashboard/widgets/xframe-widget.test.tsx src/components/settings/xframe-config-form.test.tsx src/components/settings/widget-settings-panel.test.tsx src/messages && pnpm --filter @tessera/web exec tsc --noEmit && pnpm --filter @tessera/web lint && pnpm --filter @tessera/web lint 2>&1 | grep -q 'Found 53 warnings' && test "$(grep -rn 'as unknown as' apps/web/src --include=*.ts --include=*.tsx | wc -l)" -eq 6 && node -e "const d=require('./apps/web/src/messages/de.json').widgets.xframe,e=require('./apps/web/src/messages/en.json').widgets.xframe;for(const k of ['cropEnable','cropHint','cropPreviewHint','cropPreviewEmpty','cropRectangle','cropX','cropY','cropW','cropH','cropUnitHint','zoomLabel','zoomOption','readOnly']){if(!(k in d)||!(k in e)){console.error('fehlt:',k);process.exit(1)}}const m=Object.keys(d).filter(k=>!(k in e)).concat(Object.keys(e).filter(k=>!(k in d)));if(m.length){console.error('Schluessel ungleich:',m);process.exit(1)}"</automated>
</verify>
<done>`xframe-config.test.ts` ≥ 20 Fälle (12 alte + ≥ 8 neue), `xframe-crop.test.ts` ≥ 9, `xframe-widget.test.tsx` ≥ 18 (12 + ≥ 6), `xframe-config-form.test.tsx` ≥ 15 (8 + ≥ 7) — alle grün, die neuen Resolver-, Geometrie- und Widget-Fälle nachweislich zuerst rot (Rot-Lauf im SUMMARY). Umlaut-Wächter grün (`Ausschnitt` gelistet), beide Sprachdateien tragen dieselben 13 neuen Schlüssel. Kette nachgewiesen (Tests): Checkbox → EIN `onChange` mit Ausschnitt + readOnly; Ziehen → Entwurf folgt, EIN `onChange` beim Loslassen mit geklemmtem Ausschnitt; Ecke → Größe, Gegenecke bleibt; Zahlenfelder klemmen; Kachel → Clip und verschobener, skalierter Rahmen für gemessene 640×360; Zoom 60 → Prozentmaße + `scale(0.6)`, Zoom 100 → wie heute; readOnly-Fläche nur im Ansichtsmodus, Link darüber; Sandbox/no-referrer/allow/lazy in Kachel UND Vorschau. `tsc --noEmit` ohne Befund, Biome web weiterhin 53 Warnungen, `as unknown as` web 6, keine `any`, kein `!`.</done>
</task>
<task type="auto">
<name>Aufgabe 2: Changelog, Anwenderhandbuch, Voll-Tore, Zähler, Prüfliste für den Browser-Rundgang</name>
<files>CHANGELOG.md, docs/anleitung-anwender.md</files>
<action>
1. **`CHANGELOG.md`** unter „Unveröffentlicht → Neu“ als Stichpunkt DIREKT NACH dem bestehenden XFrame-Stichpunkt (kein Fließtext, Tonlage der Nachbarzeilen): „Dashboard-Widget „XFrame“: nur einen Ausschnitt der Webseite zeigen – den Rahmen in einer Vorschau verschieben und an den Ecken ziehen oder Links/Oben/Breite/Höhe eintippen; die Kachel zeigt genau diesen Ausschnitt und passt ihn an ihre Größe an; Vergrößerung der ganzen Seite (50 bis 150 %); „Nur anzeigen“ sperrt Klicken und Scrollen im Rahmen – der Ausschnitt ist eine Position auf der Seite und kann verrutschen, wenn die Seite ihren Aufbau ändert“.
2. **`docs/anleitung-anwender.md`**: (a) in der Zeile „| XFrame | …“ der Widget-Tabelle (Zeile 83) vor dem schließenden „ |“ genau einen Satz anfügen: „Wahlweise zeigen Sie nur einen Ausschnitt der Seite: den Rahmen in der Vorschau verschieben oder an den Ecken ziehen (oder Links, Oben, Breite und Höhe eintippen) – die Kachel zeigt dann genau diesen Ausschnitt, passend zu ihrer Größe; für die ganze Seite gibt es eine Vergrößerung (50 bis 150 %), und „Nur anzeigen“ sperrt Klicken und Scrollen im Rahmen.“; (b) im Absatz „**Dashboard > Widgets:**“ (Zeile 155) nach dem letzten Satz („… dass manche Webseiten das Einbetten verweigern.“) genau einen Satz anfügen: „Mit „Nur einen Ausschnitt der Seite anzeigen“ erscheint eine Vorschau der Seite, in der Sie den Rahmen verschieben und an den Ecken ziehen oder die Werte eintippen; der Ausschnitt ist eine Position auf der Seite und muss neu gesetzt werden, wenn die Seite ihren Aufbau ändert.“ Siezen, Schreibweise der Nachbarzeilen (Anführungszeichen „…“).
3. **Volle Tore**: `pnpm type-check` (4/4), `pnpm lint` (5/5), `pnpm --filter @tessera/api test`, `pnpm --filter @tessera/web test`; Zähler messen wie in der qd3-SUMMARY (Tabelle „Messungen“: `as unknown as` api/web per grep, `noNonNullAssertion`/`noExplicitAny` per `biome lint` in apps/api/src, `biome-ignore` per grep, Biome-Warnungen web) und ins SUMMARY schreiben.
4. **Prüfliste** im SUMMARY für den Orchestrator (Browser, Playwright-MCP, lokal — NICHT Testserver), Punkt für Punkt abhakbar: (a) Einstellungen → Dashboard → XFrame mit `https://example.com`: „Nur einen Ausschnitt der Seite anzeigen“ anhaken → genau ein PATCH mit `crop` UND `readOnly: true`; Vorschau (420 px hoch, scrollbar) zeigt die Seite bei 1280 px Breite mit blauem Rahmen über der ganzen Breite (0/0/1280/720), Zahlenfelder zeigen 0/0/1280/720, Zoom-Auswahl ist verschwunden; (b) Rahmen mit der Maus verschieben → folgt flüssig, beim Loslassen genau ein PATCH, Zahlenfelder springen auf die neuen Werte; (c) Ecke unten rechts ziehen → Größe ändert sich, obere linke Ecke bleibt, ein PATCH; Ecke oben links ziehen bis unter die Mindestbreite → Rahmen bleibt 100 px breit, rechte Kante steht; (d) Zahlenfeld Breite auf 2000 → Feld zeigt 1280, Links springt auf 0; Höhe 10 → 60; (e) Dashboard: die Kachel zeigt genau den Ausschnitt, eingepasst und zentriert (DOM: `xframe-crop-clip` mit `data-tile-size` am Körper, `<iframe>` mit `transform: scale(…)`), Sandbox/no-referrer/allow unverändert; (f) Kachel im Bearbeitungsmodus vergrößern/verkleinern → nach dem Speichern skaliert der Ausschnitt mit und bleibt ganz sichtbar; Ziehen über dem Rahmen funktioniert weiterhin (`xframe-edit-overlay`); (g) „Nur anzeigen“ an: Klick und Mausrad im Rahmen bewirken nichts (DOM: `xframe-readonly-overlay`), „In neuem Tab öffnen“ klickt weiterhin; aus: Seite bedienbar; (h) Ausschnitt abhaken → PATCH `crop: null`, Zoom-Auswahl erscheint; Zoom 60 % → Kachel zeigt die Seite verkleinert (DOM: `width: 166.67%`, `transform: scale(0.6)`), 100 % → kein `style`; (i) verweigernde Seite (`https://www.google.com`) → Vorschau und Kachel bleiben leer, Formular-Hinweise stehen; API-Log ohne Abruf der Fremdadresse.
Commit: `docs(quick-260922-ge2): Changelog und Anwenderhandbuch - XFrame-Ausschnitt, Zoom, Nur anzeigen` (nur CHANGELOG.md + docs/anleitung-anwender.md; Akte/STATE macht der Orchestrator; Co-Authored-By-Zeile).
</action>
<verify>
<automated>cd /home/vicolab/projects/tessera-ctl && grep -A1 'Dashboard-Widget „XFrame“: eine Webseite per https-Adresse' CHANGELOG.md | grep -q 'nur einen Ausschnitt der Webseite zeigen' && grep -q '| XFrame | .*Wahlweise zeigen Sie nur einen Ausschnitt der Seite' docs/anleitung-anwender.md && grep -q 'Nur einen Ausschnitt der Seite anzeigen' docs/anleitung-anwender.md && pnpm type-check && pnpm lint && pnpm --filter @tessera/api test && pnpm --filter @tessera/web test</automated>
</verify>
<done>Changelog-Stichpunkt steht direkt nach dem XFrame-Stichpunkt; Handbuch trägt den Tabellensatz und den Absatzsatz; `pnpm type-check` 4/4, `pnpm lint` 5/5 ohne Befund der Stufe `error`, Biome web 53 Warnungen; API 1175 Tests, Web ≥ 634 Tests, alle grün; Zähler unverändert (`as unknown as` 27/6, `noNonNullAssertion` 56, `noExplicitAny` ≤ 13, `biome-ignore` 1); die neunpunktige Prüfliste steht im SUMMARY; genau zwei Commits mit Scope `quick-260922-ge2` (`git log --oneline -2`).</done>
</task>
</tasks>
<assumption_delta_decision>
API-Coverage-Detektor (`api-coverage.cjs --json` über die Aufgabenbeschreibung, real ausgeführt): `{"detected":false,"signals":[]}` — kein externer Dienst, keine SDK-Integration; alles bleibt im Browser (Rahmen, Transformationen, Pointer-Events), die API sieht nur drei weitere Schlüssel im undurchsichtigen Config-JSON. Keine COVERAGE.md nötig. **Feuert nicht.**
Assumption-Delta-Detektor: Quick-Aufgabe ohne ROADMAP-Abschnitt → `phase_unresolved` (übersprungen, kein Verdikt). Gedanklich ausgeführt: kein Pflichtfeld wird optional (die drei Felder sind neu und optional), keine zweite Variante einer Identität; `zoom` macht aus dem festen 100 % einen gewählten Wert — eine Anzeigeeinstellung je Kachel, kein Identitätsmodell. Entscheidung: `no-change`. **Feuert nicht.**
Schema-Tor: kein Prisma-, Migrations- oder Schema-Pfad im Umfang (Config-JSON bleibt `Json`). **Feuert nicht.**
</assumption_delta_decision>
<threat_model>
ASVS-Stufe 1, Blockschwelle `high` (jede `high`-Bedrohung MUSS mitigiert sein).
## Vertrauensgrenzen
| Grenze | Beschreibung |
|---|---|
| Config-JSON → Browser | `crop`/`zoom`/`readOnly` stammen aus dem vom Benutzer selbst beschreibbaren Widget-Config (API prüft nicht inhaltlich) und landen in Inline-Styles (`left/top/width/height/transform`) |
| Tessera-Seite ↔ eingebettete Fremdseite (Kachel UND Vorschau) | Zwei `<iframe>` derselben Adresse; die Fremdseite läuft in ihrem Origin, sieht keine Tessera-Eingaben, kann das oberste Fenster nicht navigieren |
| Zeiger → Rahmen/Griffe (Vorschau) | Pointer-Capture bindet Bewegungen an Tesseras eigene Elemente; die Vorschau-Seite ist für Zeiger unerreichbar |
| Browser → Fremdhost | Nur der Browser des Benutzers ruft die Adresse ab (jetzt bis zu zweimal: Kachel, Vorschau); der Server nie |
## STRIDE-Register
| ID | Kategorie | Komponente | Schwere | Disposition | Maßnahme |
|---|---|---|---|---|---|
| T-GE2-01 | Spoofing / Elevation (Navigation des obersten Fensters, Modaldialoge) | `<iframe sandbox>` in Kachel (alle drei Render-Zweige) UND Vorschau | high | mitigate | Beide Rahmen tragen exakt `XFRAME_SANDBOX` (ohne `top-navigation`, ohne `modals`), `allow=""`, `referrerPolicy="no-referrer"`; Clip, Verschiebung und `transform: scale` ändern nichts an der Sandbox — getestet am gerenderten Attribut im Ausschnitt-Modus (Widget-Test 1) und an der Vorschau (Formular-Test 2). |
| T-GE2-02 | Information Disclosure / Tampering (Fehldeutung: readOnly als Schutz) | `xframe-readonly-overlay` | low | accept | Die Fläche ist Bedienkomfort, keine Sicherheitsmaßnahme: die Fremdseite lädt und läuft weiter (Skripte, Cookies, Neuladen), nur Zeigerereignisse erreichen sie nicht; Tastaturfokus in den Rahmen ist weiterhin möglich. Dateikopf des Widgets sagt das ausdrücklich; die Sicherheitsgrenze bleibt die Sandbox (T-GE2-01). |
| T-GE2-03 | Tampering (Vorschau-Seite fängt Zeigerereignisse / Clickjacking in der Vorschau) | Vorschau-`<iframe>` mit `pointer-events: none`, Rahmen und Griffe darüber | medium | mitigate | `style.pointerEvents 'none'` (getestet), Rahmen/Griffe absolut über dem Rahmen, Capture auf Tesseras eigenen Elementen; die Fremdseite kann keine Ziehbewegung abfangen und keinen Klick unter dem Rahmen entgegennehmen. |
| T-GE2-04 | Server-Side Request Forgery | API | high | mitigate | Unverändert: die API ruft NIE die Adresse ab, kein Proxy, kein Fetch; die Vorschau lädt die Seite ein zweites Mal im Browser des Benutzers, nie am Server; keine API-Änderung in dieser Aufgabe. Nachweis im Rundgang (i). |
| T-GE2-05 | Denial of Service (riesige/negative/NaN-Maße im CSS: Browser friert bei 10⁹-px-Rahmen ein, negative Breiten, `transform: scale(NaN)`) | `crop`/`zoom` → Inline-Styles | medium | mitigate | `clampXframeCrop` (Rundung, w ∈ [100, 1280], h ∈ [60, 4000], x/y ≥ 0, x + w ≤ 1280) im Resolver, in den Zahlenfeldern und beim Ziehen; `zoom` nur aus der erlaubten Stufenliste (mindestens 50); `computeCropLayout` liefert bei ungemessener Kachel `scale 0` (nichts rendern statt Division durch 0); Vorschau-Rahmen fest 1280×3000. Getestet: Resolver-Fälle (5000 → 1280, 9999 → 4000, −5 → 0, NaN → null/100), Geometrie (Nullkachel). |
| T-GE2-06 | Tampering (XSS über Konfigurationswerte) | Inline-Styles, `aria-label`, Hinweistexte | low | mitigate | Keine HTML-Einfügung; alle Style-Werte sind Zahlen oder Template-Strings aus eigenen geklemmten Zahlen (React setzt sie als CSS-Eigenschaften, nicht als Markup); Texte nur aus den Sprachdateien. Sichtbarer Nachweis im Rundgang (e), (h). |
| T-GE2-07 | Elevation of Privilege (Pointer-Capture) | `capturePointer` auf Rahmen/Griffen | low | accept | Capture bindet nur die Ereignisse eines Zeigers an ein Tessera-eigenes Element bis zum Loslassen; `onPointerCancel` verwirft; keine Rechte, kein Zugriff auf die Fremdseite; in jsdom fehlt Capture, im Browser wird sie ordnungsgemäß gelöst. |
| T-GE2-08 | Denial of Service (Vorschau lädt die Fremdseite zusätzlich) | Vorschau-`<iframe>` | low | accept | Nur während die Einstellungen offen sind und nur bei gesetztem Ausschnitt; kein Neuladen-Timer in der Vorschau; höchstens ein zweiter Dokumentabruf — vertretbar. |
| T-GE2-09 | Repudiation | Änderungen an Ausschnitt/Zoom/readOnly | low | accept | Kein Audit-Log — persönliche Kachel ohne Fremdwirkung; ASVS 1 genügt. |
| T-GE2-SC | Tampering (Lieferkette) | npm-Installationen | high | mitigate | Nicht ausgelöst: KEINE neuen Pakete — Pointer-Events, `ResizeObserver`, `transform` sind Browser-APIs. Sollte der Executor dennoch ein Paket installieren wollen: Stopp, Rückfrage an den Orchestrator. |
</threat_model>
<verification>
Automatisch (Executor, je Aufgabe im `<verify>`): Web-Tests der neuen und angefassten Dateien inklusive `src/messages` (Umlaut-Wächter + de/en-Schlüsselgleichheit mit den 13 neuen Schlüsseln), `tsc --noEmit`, Biome mit exakt 53 Warnungen, Zähler `as unknown as` web 6.
Am Ende (Aufgabe 2): `pnpm type-check` 4/4, `pnpm lint` 5/5, volle Testläufe beider Apps (API 1175, Web ≥ 634), Disziplin-Zähler wie in der Ausgangsmessung, Changelog-Stichpunkt und Handbuch-Sätze genau einmal.
Manuell (Orchestrator, Prüfliste aus Aufgabe 2 Punkt 4, lokal im Browser): Ausschnitt einschalten → Vorschau mit Rahmen; Ziehen verschiebt; Ecke ändert die Größe; Zahlenfelder klemmen; Kachel zeigt den Ausschnitt eingepasst und zentriert; Kachelgröße ändern → Ausschnitt skaliert mit; „Nur anzeigen“ sperrt Klicks, Link bleibt klickbar; Zoom 60 % in der Ganzseiten-Ansicht; verweigernde Seite bleibt leer; kein Server-Abruf.
</verification>
<success_criteria>
- [ ] Alle sieben `must_haves.truths` erfüllt und je mit Test oder Rundgangspunkt belegt
- [ ] Resolver klemmt Ausschnitt (x-Verschiebung statt Abweisung), Zoom-Stufen, readOnly — per Test
- [ ] `computeCropLayout`/`applyCropDrag` rein, ohne React, mit den Rand- und Mindestgrößenfällen getestet
- [ ] Kachel: Clip + verschobener, skalierter Rahmen für gemessene Größe; Zoom-Zweig; 100 % wie heute; readOnly-Fläche nur im Ansichtsmodus; Sandbox unverändert
- [ ] Formular: Checkbox → EIN Aufruf mit Ausschnitt + readOnly; Vorschau mit `pointer-events: none` und derselben Sandbox; Ziehen/Ecken → EIN Aufruf beim Loslassen; Zahlenfelder; Zoom nur ohne Ausschnitt; dauerhafter Hinweis
- [ ] Kein `measuredSize`-Prop; Kachelgröße im Test über `stubResizeObserver` (ein Cast `as ResizeObserverEntry`); Pointer-Capture mit typeof-Wächter
- [ ] Beide Sprachdateien vollständig (13 neue Schlüssel), Texte siezen, Umlaut-Wächter grün (`Ausschnitt` gelistet)
- [ ] Changelog-Stichpunkt und Handbuch-Sätze vorhanden
- [ ] Tore grün, Biome web 53 Warnungen, Zähler unverändert, keine neue `any`, zwei Commits mit Scope `quick-260922-ge2`
</success_criteria>
<output>
Nach Abschluss `.planning/quick/260922-ge2-xframe-widget-ausschnitt-der-eingebettet/260922-ge2-SUMMARY.md` anlegen (Muster `260921-qd3-SUMMARY.md`): Rot-Nachweis der Resolver-/Geometrie-/Widget-Tests, Zahlen der Endmessung, die neunpunktige Browser-Prüfliste für den Orchestrator, offene Punkte.
</output>
@@ -0,0 +1,267 @@
---
phase: quick-260922-ge2
plan: 01
subsystem: apps/web/src/components/dashboard/widgets, apps/web/src/components/settings, apps/web/src/test
tags: [dashboard, widget, xframe, iframe, crop, zoom, pointer-events, resize-observer, tdd, i18n]
status: complete
requires:
- "quick-260921-qd3 (XFrame-Widget): Resolver, Widget, Formular, Sandbox, Neuladen"
provides:
- "XFrame-Ausschnitt: crop {x,y,w,h} in Seitenpixeln bei fester Layoutbreite 1280, in der Kachel eingepasst (contain) und zentriert, skaliert mit der Kachelgroesse"
- "Vorschau der Seite in den Einstellungen mit verschieb- und ziehbarem Rahmen (vier Ecken) plus Zahlenfelder Links/Oben/Breite/Hoehe"
- "Vergroesserung 50..150 % fuer die Ganzseiten-Ansicht ohne Ausschnitt"
- "„Nur anzeigen“: transparente Flaeche ueber dem Rahmen im Ansichtsmodus"
- "Test-Helfer stubResizeObserver({ width, height }) fuer deterministische Geometrie in jsdom"
affects:
- "apps/web/src/messages/de.json + en.json (13 neue Schluessel widgets.xframe.*)"
- "apps/web/src/messages/umlaut-dictionary.ts (Allowlist: Ausschnitt)"
tech-stack:
added: []
patterns:
- "Cross-origin laesst sich die Seite nicht von aussen scrollen: der <iframe> selbst wird mit left/top verschoben, mit transform: scale skaliert und von einem Clip-div geschnitten; feste Layoutbreite 1280 haelt den Seitenaufbau stabil"
- "EINE Klemmregel clampXframeCrop fuer Resolver, Zahlenfelder und Ziehen — Werte werden verschoben/gekappt, nie abgewiesen (T-GE2-05)"
- "Reine Geometrie (computeCropLayout, applyCropDrag) ohne React in eigenem Modul, zuerst rot getestet"
- "Pointer-Events mit Capture-Waechter (typeof setPointerCapture) — Browser faengt, jsdom nicht; Deltas statt getBoundingClientRect"
- "Kein Test-Prop im Produktionscode: Kachelgroesse im Test ueber dateiweisen ResizeObserver-Stub (ein Cast as ResizeObserverEntry)"
key-files:
created:
- apps/web/src/components/dashboard/widgets/xframe-crop.ts
- apps/web/src/components/dashboard/widgets/xframe-crop.test.ts
- apps/web/src/test/fake-resize-observer.ts
modified:
- apps/web/src/components/dashboard/widgets/xframe-config.ts
- apps/web/src/components/dashboard/widgets/xframe-config.test.ts
- apps/web/src/components/dashboard/widgets/xframe-widget.tsx
- apps/web/src/components/dashboard/widgets/xframe-widget.test.tsx
- apps/web/src/components/settings/xframe-config-form.tsx
- apps/web/src/components/settings/xframe-config-form.test.tsx
- apps/web/src/messages/de.json
- apps/web/src/messages/en.json
- apps/web/src/messages/umlaut-dictionary.ts
- CHANGELOG.md
- docs/anleitung-anwender.md
decisions:
- "Rahmen der Vorschau als <fieldset aria-label> statt <div role=\"group\">: Biome useSemanticElements meldete role=group (web 53 -> 54), biome-ignore ist verboten; das <fieldset> traegt die Gruppen-Rolle implizit, getByRole('group', { name }) findet es, Preflight nimmt Rand/Innenabstand (m-0 p-0 min-w-0 zusaetzlich)"
- "Objekt-Pruefung im Resolver ueber Typwaechter isRecord(raw): raw is Record<string, unknown> statt Zuweisung — `const r: Record<string, unknown> = raw` kompiliert unter strict nicht (object ohne Index-Signatur), ein Cast waere gegen die Regel"
- "Kopfkommentar des Test-Helfers ohne die woertliche Phrase des Zaehlers — der grep zaehlt Kommentare mit"
metrics:
duration: "ca. 10 min (10:03 bis 10:14 Uhr UTC, 22.09.2026)"
completed: 2026-09-22
actuals:
tokens: 17700
tasks: 2
commits: 2
plan_head_before: 5aa577a
---
# Quick-Aufgabe 260922-ge2: XFrame-Widget — Ausschnitt, Zoom, „Nur anzeigen“ Summary
Das XFrame-Widget zeigt auf Wunsch nur einen Ausschnitt der eingebetteten
Seite: in den Einstellungen erscheint eine Vorschau der Seite bei fester
Breite 1280 px, darueber ein Rahmen, den der Benutzer verschiebt und an
den vier Ecken zieht (oder Links/Oben/Breite/Hoehe eintippt); die Kachel
zeigt genau diesen Ausschnitt, eingepasst und zentriert, und skaliert ihn
mit der Kachelgroesse. Ohne Ausschnitt gibt es eine Vergroesserung
50–150 % fuer die ganze Seite; „Nur anzeigen“ sperrt Klicken und Scrollen
im Rahmen und wird beim Einschalten des Ausschnitts automatisch mit
gesetzt. Sandbox, no-referrer, `allow=""`, Neuladen, Kopfleiste und
Bearbeitungsflaeche sind unveraendert; der Server ruft die Adresse
weiterhin nie ab. Alle Tore gruen.
## Was gebaut wurde
**Resolver (`xframe-config.ts`, Commit 445b1d3).** Neue Exporte
`XFRAME_PAGE_WIDTH` 1280, `XFRAME_CROP_MIN_W` 100, `XFRAME_CROP_MIN_H` 60,
`XFRAME_CROP_MAX_H` 4000, `XFRAME_CROP_DEFAULT` {0,0,1280,720},
`XFRAME_ZOOM_OPTIONS` [50,60,75,90,100,125,150], `XFRAME_ZOOM_DEFAULT` 100,
`interface XframeCrop`, `clampXframeCrop` (runden; w auf [100,1280], h auf
[60,4000], x/y >= 0, dann `x + w > 1280 -> x = 1280 - w` — verschieben, nie
abweisen). `XframeConfig` um `crop: XframeCrop | null`, `zoom`, `readOnly`
erweitert; `resolveCrop` nimmt nur ein Nicht-null-Objekt mit vier endlichen
Zahlen (Typwaechter `isRecord`, kein Cast), `resolveZoom` liefert die
groesste Stufe <= n (unter 50 -> 50, nicht endlich -> 100), `resolveReadOnly`
nur bei `=== true`. Der Dateikopf erklaert, warum geklemmt und nie
abgewiesen wird (T-GE2-05) und dass `zoom` nur ohne Ausschnitt wirkt.
**Geometrie (`xframe-crop.ts`, NEU, ohne React).** `XFRAME_PREVIEW_PAGE_HEIGHT`
3000; `computeCropLayout(crop, tileW, tileH)` -> `{ scale, left, top,
frameHeight }` mit `scale = min(tileW/w, tileH/h)` (contain, darf > 1 sein),
Zentrierung im Rest, `frameHeight = max(y + h, 720)`; Nullkachel ->
`scale 0` (nichts rendern, keine Division durch 0). `applyCropDrag(mode,
start, dxPage, dyPage)`: `move` verschiebt bei fester Groesse und klemmt an
den Seitenraendern; `nw/ne/sw/se` bewegen nur die zwei Kanten ihrer Ecke,
die Gegenecke bleibt, Mindestgroesse an der bewegten Kante; Ergebnis durch
`clampXframeCrop`.
**Widget (`xframe-widget.tsx`).** Kachelkoerper mit `ref`, `overflow-hidden`
und — nur bei Ausschnitt — `data-tile-size="WxH"`; ein `useEffect` haengt
nur bei `crop !== null` einen `ResizeObserver` an (Muster dashboard-grid),
Aufraeumfunktion `disconnect()`. Drei Render-Zweige mit identischen
`frameAttrs` (src, title, sandbox, allow, referrerPolicy, loading,
data-testid, data-reload-nonce) und `key`: (1) Ausschnitt — Clip-`div`
(`xframe-crop-clip`, absolut, `overflow: hidden`, Groesse `w·scale ×
h·scale`, Position `left/top` aus dem Layout) mit dem `<iframe>` darin
(`left = -x·scale`, `top = -y·scale`, `width 1280`, `height frameHeight`,
`transform: scale(s)`, `transformOrigin 0 0`, Klasse ohne `h-full w-full`),
gerendert erst ab `scale > 0`; (2) Zoom ≠ 100 ohne Ausschnitt — absolut
positionierter Rahmen mit `width/height = 10000/z %` (60 % -> 166.67 %) und
`transform: scale(z)`; (3) 100 % — exakt wie bisher, kein `style`. Nach dem
Rahmen: `isEditMode` -> `xframe-edit-overlay`; `!isEditMode && readOnly` ->
`xframe-readonly-overlay` (`absolute inset-0`, `aria-hidden`); nie beide.
Ecksymbol-Link mit `z-10` bleibt ueber beiden. Dateikopf: warum der Rahmen
selbst verschoben und skaliert wird (cross-origin kein Scrollen von
aussen), warum die Layoutbreite fest 1280 ist, und dass readOnly
Bedienkomfort und keine Sicherheitsmassnahme ist (T-GE2-02).
**Formular (`xframe-config-form.tsx`).** Unter dem Intervall-Feld in dieser
Reihenfolge: Checkbox `xframe-crop-enable` (Einschalten -> EIN `onChange({
crop: XFRAME_CROP_DEFAULT, readOnly: true })`, Ausschalten -> `{ crop: null
}`); bei Ausschnitt Hinweis `cropPreviewHint`, `CropPreview` und
`CropNumberFields` (mit `key` aus den vier Werten -> State-Reset nach
Ziehen/Speichern); ohne Ausschnitt die Zoom-Auswahl `xframe-zoom`; Checkbox
`xframe-readonly`; dauerhaft `cropHint`. `CropPreview`: aeusserer Behaelter
420 px hoch mit eigenem Bildlauf, Breite per `ResizeObserver`, `p = width /
1280` (vor der Messung 0.5); Buehne `1280·p × 3000·p` mit dem Vorschau-
`<iframe>` (dieselbe `XFRAME_SANDBOX`, `allow=""`, `no-referrer`, `lazy`,
`width 1280`, `height 3000`, `transform: scale(p)`, `pointer-events: none`,
T-GE2-01/-03) und dem Rahmen (`<fieldset aria-label>`, `xframe-crop-rect`,
`cursor-move touch-none border-2 border-primary`) mit vier Griffen
(`xframe-crop-handle-{nw,ne,sw,se}`, `h-3 w-3 bg-primary`, Ecken-Cursor).
Pointer-Logik als Fabrik `dragProps(mode)`: `onPointerDown` nur Haupttaste,
Griffe `stopPropagation`, Zugzustand in `dragRef`, Capture per
`capturePointer` (typeof-Waechter); `onPointerMove` -> Entwurf aus
`applyCropDrag` mit Deltas `/ p`; `onPointerUp` -> Capture loesen, `onCommit`
nur bei Aenderung gegenueber `crop` (`sameCrop`); `onPointerCancel` ->
verwerfen ohne Aufruf; alle drei pruefen `drag.mode === mode`, damit das
Bubbling vom Griff zum Rahmen (jsdom ohne Capture) nichts doppelt
ausloest. Ohne Adresse statt der Buehne `xframe-crop-preview-empty`.
`CropNumberFields`: vier `type="number"`-Felder `xframe-crop-{x,y,w,h}` im
4er-Raster, Uebernahme bei Blur/Enter, `Number(draft)` endlich ->
`clampXframeCrop({ ...crop, [k]: n })`, leer/`abc`/unveraendert -> nichts;
darunter `cropUnitHint`.
**Test-Helfer (`apps/web/src/test/fake-resize-observer.ts`, NEU).**
`stubResizeObserver({ width, height })` stubbt `ResizeObserver` dateiweise
per `vi.stubGlobal` mit `DOMRectReadOnly`-`contentRect` — ein einziger Cast
`as ResizeObserverEntry`; Aufraeumen per `vi.unstubAllGlobals()`. Kein
`measuredSize`-Prop im Produktionscode.
**Uebersetzungen.** 13 neue Schluessel unter `widgets.xframe` in de UND en
(28 = 28 Schluessel gesamt, Gleichheit per Skript geprueft), Deutsch mit
„Sie“; `Ausschnitt` auf der Umlaut-Allowlist nach `neuem`.
**Doku (Commit 30fdd99).** Changelog-Stichpunkt direkt nach dem
XFrame-Stichpunkt unter „Unveroeffentlicht -> Neu“; Anwenderhandbuch: ein
Satz in der Tabellenzeile „XFrame“ und ein Satz am Ende des Absatzes
„Dashboard > Widgets“.
## Die Tests, und der Beleg dass sie rot waren
| Datei | Faelle | Rot-Lauf (vor der Umsetzung) |
|---|---:|---|
| `xframe-crop.test.ts` | 11 (neu) | `pnpm --filter @tessera/web exec vitest run src/components/dashboard/widgets/xframe-config.test.ts src/components/dashboard/widgets/xframe-crop.test.ts src/components/dashboard/widgets/xframe-widget.test.tsx` -> `Error: Failed to resolve import "./xframe-crop" from "src/components/dashboard/widgets/xframe-crop.test.ts". Does the file exist?` (0 test) |
| `xframe-config.test.ts` | 21 (12 + 9) | derselbe Lauf -> `21 tests \| 11 failed` (Tests 1 und 8 mit erweitertem `toEqual`, Tests 13–21 neu; Fehlerstellen Zeilen 26/78/97/106/111/118/128/139/146/161/172) |
| `xframe-widget.test.tsx` | 19 (12 + 7) | derselbe Lauf -> `19 tests \| 6 failed` (Tests 13, 14, 15, 16, 17, 19: `Unable to find an element by: [data-testid="xframe-crop-clip"]` bzw. `xframe-readonly-overlay`; Test 18 war schon gruen, weil er nur Abwesenheit prueft) — gesamt `Test Files 3 failed (3), Tests 17 failed \| 23 passed (40)` |
| `xframe-config-form.test.tsx` | 17 (8 + 9) | nach den Uebersetzungs-Schluesseln, vor dem Formular geschrieben: `pnpm --filter @tessera/web exec vitest run src/components/settings/xframe-config-form.test.tsx` -> `Test Files 1 failed (1), Tests 17 failed (17)` (der erweiterte `renderForm`-Helfer sucht die Labels `cropEnable`/`readOnly`, die das alte Formular nicht rendert — dadurch auch Tests 1–8 rot); erster Lauf nach der Umsetzung 17/17 |
Nach der Umsetzung: Resolver 21/21, Geometrie 11/11, Widget 19/19, Formular
17/17, `src/messages` 6/6, `widget-settings-panel.test.tsx` unveraendert
gruen (7 Dateien, 86 Faelle im `<verify>`-Lauf). Zusammen 36 neue Faelle;
Web-Tests 604 -> **640** (Plan: >= 634).
## Messungen (Endstand, HEAD 30fdd99)
| Groesse | Ausgang (5aa577a) | Jetzt |
|---|---:|---:|
| `pnpm type-check` | 4/4 | 4/4 |
| `pnpm lint` | 5/5 | 5/5 (api 74 Warnungen, web **53**, keine Stufe `error`) |
| API-Tests | 1175 | **1175** (75 Dateien) |
| Web-Tests | 604 | **640** (81 Dateien) |
| `as unknown as` in apps/api/src | 27 | 27 |
| `as unknown as` in apps/web/src | 6 | 6 (davon 1 in test/setup.ts) |
| `noNonNullAssertion` in apps/api/src (biome) | 56 | 56 |
| `noExplicitAny` in apps/api/src (biome) | 13 | 13 |
| `biome-ignore` in apps/api/src | 1 | 1 |
| `ts-expect-error` | 0 | 0 |
| `dangerouslySetInnerHTML` / `!` / `any` in den angefassten Web-Dateien | – | 0 / 0 / 0 |
| de/en-Schluesselgleichheit `widgets.xframe` | 15 = 15 | 28 = 28 |
Keine neue `any`, kein `!`, kein neues Paket (T-GE2-SC nicht ausgeloest),
kein Prisma-/Schema-Pfad, keine Aenderung an Panel, Registry, Katalog oder
API.
## Pruefliste fuer den Browser-Rundgang (Orchestrator, lokal, Playwright-MCP — NICHT Testserver)
- [x] (a) Einstellungen -> Dashboard -> XFrame mit `https://example.com`: „Nur einen Ausschnitt der Seite anzeigen“ anhaken -> genau EIN PATCH mit `crop: {x:0,y:0,w:1280,h:720}` UND `readOnly: true`; Vorschau (420 px hoch, scrollbar) zeigt die Seite bei 1280 px Breite mit blauem Rahmen ueber der ganzen Breite; Zahlenfelder zeigen 0/0/1280/720; die Zoom-Auswahl ist verschwunden
- [x] (b) Rahmen mit der Maus verschieben -> folgt fluessig, beim Loslassen genau EIN PATCH, Zahlenfelder springen auf die neuen Werte
- [x] (c) Ecke unten rechts ziehen -> Groesse aendert sich, obere linke Ecke bleibt, ein PATCH; Ecke oben links bis unter die Mindestbreite ziehen -> Rahmen bleibt 100 px breit, rechte Kante steht
- [x] (d) Zahlenfeld Breite auf 2000 + Feld verlassen -> Feld zeigt 1280, Links springt auf 0; Hoehe 10 -> 60
- [x] (e) Dashboard: die Kachel zeigt genau den Ausschnitt, eingepasst und zentriert (DOM: `xframe-crop-clip`, `data-tile-size` am Koerper, `<iframe>` mit `transform: scale(…)`); `sandbox`, `referrerpolicy=no-referrer`, `allow=""` unveraendert
- [x] (f) Kachel im Bearbeitungsmodus vergroessern/verkleinern -> nach dem Speichern skaliert der Ausschnitt mit und bleibt ganz sichtbar; Ziehen ueber dem Rahmen funktioniert weiterhin (`xframe-edit-overlay`)
- [x] (g) „Nur anzeigen“ an: Klick und Mausrad im Rahmen bewirken nichts (DOM: `xframe-readonly-overlay`), „In neuem Tab öffnen“ klickt weiterhin; aus: Seite bedienbar
- [x] (h) Ausschnitt abhaken -> PATCH `crop: null`, Zoom-Auswahl erscheint; Zoom 60 % -> Kachel zeigt die Seite verkleinert (DOM: `width: 166.67%`, `transform: scale(0.6)`), 100 % -> kein `style`
- [x] (i) verweigernde Seite (`https://www.google.com`) -> Vorschau und Kachel bleiben leer, Formular-Hinweise stehen; API-Log ohne Abruf der Fremdadresse
**Rundgang durch den Orchestrator am 22.09.2026 (lokaler Stack, Abbilder aus cf70a19, Playwright-MCP):** alle neun Punkte bestanden. Belege: (a) Anhaken → genau ein PATCH `{crop:{0,0,1280,720}, readOnly:true}`, Vorschau 403 px hoch mit Bildlaufleiste, Rahmen ueber die ganze Breite (Akzentfarbe gelb, nicht blau — die Kachelfarbe des Nutzers), Felder 0/0/1280/720, Zoom-Auswahl weg; (b) Verschieben folgt der Maus (200 px waehrend des Ziehens), beim Loslassen ein PATCH `{x:194,y:97,…}` (= 200/1,03), Felder springen mit; (c) Ecke unten rechts: obere linke Ecke bleibt (714/413), Groesse 620x310 → 739x389; Ecke oben links weit nach rechts: Breite bleibt 100 px (103 px Bildschirm), rechte Kante steht; (d) Breite 2000 → 1280 und Links → 0; Hoehe 10 → 60; (e) Kachel 933x601 zeigt genau den Ausschnitt 256/430/768/200 (`xframe-crop-clip` 933x243 bei top 179, `<iframe>` `left -311px; top -522px; scale(1.21)`), Sandbox/`no-referrer`/`allow=""` unveraendert; (f) Kachel auf 663x321 verkleinert → Ausschnitt skaliert auf 0,86 und bleibt ganz sichtbar, `xframe-edit-overlay` beim Ziehen da; (g) „Nur anzeigen“: Klick auf „Learn more“ im Rahmen bewirkt nichts (Frame bleibt example.com), `xframe-readonly-overlay` vorhanden, Link „In neuem Tab öffnen“ da; aus → Klick an der auf die Skalierung umgerechneten Stelle navigiert den Rahmen (Playwright selbst kann in einem per `transform` skalierten iframe nicht klicken — Werkzeuggrenze, per `elementFromPoint` + `mouse.click` umgangen); (h) Abhaken → PATCH `{crop:null}`, Zoom-Auswahl erscheint, 60 % → `width: 166.67%; height: 166.67%; transform: scale(0.6)`; (i) google.com → Vorschau-Rahmen und Kachel leer, beide Hinweise stehen, API-Log ohne Treffer.
**Ein Befund aus dem Rundgang, behoben in cf70a19:** die Kachel nutzte als Layouthoehe des Rahmens `max(crop.y + crop.h, 720)`, die Vorschau 3000 px. example.com setzt `margin: 15vh` — die Ueberschrift lag in der Vorschau bei y 450, in der Kachel mit 720 px Rahmen bei y 108; der in der Vorschau gewaehlte Ausschnitt haette in der Kachel etwas anderes gezeigt. Jetzt nutzt die Kachel dieselbe Layouthoehe wie die Vorschau (`XFRAME_PREVIEW_PAGE_HEIGHT`), damit vh-relative Seiten identisch umbrechen (Tests 4/13 angepasst). Zweitens ein 4-px-Querbalken in der Vorschau durch die Eckgriffe am rechten Rand → `overflow-x-hidden`. Web-Tests 640 unveraendert gruen.
## Deviations from Plan
1. **[Rule 3 - Blocking] Biome `useSemanticElements`** meldete den Rahmen
`<div role="group">` als neue Warnung (web 53 -> 54); `biome-ignore` ist
verboten. Der Rahmen ist jetzt ein `<fieldset aria-label=…>` (implizite
Gruppen-Rolle; `getByRole('group', { name })` findet ihn; Klassen
zusaetzlich `m-0 p-0 min-w-0` gegen Browser-Vorgaben). Formular-Test 10
prueft `tagName === 'FIELDSET'` statt `getAttribute('role')`. Die
Pointer-Handler nehmen `PointerEvent<HTMLElement>`. Web-Lint wieder 53.
Aufgabe 1, Commit 445b1d3.
2. **[Rule 3 - Blocking] `resolveCrop`:** die im Plan skizzierte Zuweisung
`const record: Record<string, unknown> = raw` kompiliert unter `strict`
nicht (`object` ohne Index-Signatur, TS2322). Statt eines Casts ein
Typwaechter `isRecord(raw): raw is Record<string, unknown>`. Aufgabe 1,
Commit 445b1d3.
3. **Zaehler-Falle:** der Kopfkommentar des Test-Helfers enthielt die
Phrase „No `as unknown as`“ und liess den grep-Zaehler auf 7 springen;
umformuliert („no double cast through `unknown`“). Kein Code betroffen.
4. **`onPointerCancel` prueft wie Move/Up den Zugmodus** (`drag.mode ===
mode`), damit ein Abbruch am Griff nicht zusaetzlich den Rahmen-Handler
durchlaeuft (Bubbling ohne Capture in jsdom). Verhalten im Test 14
unveraendert.
5. **Commit-Nachricht von Aufgabe 1 einmal per `--amend` korrigiert**
(vor jedem weiteren Commit, nichts baute darauf): die Testzahl stand
zunaechst als 638, gemessen sind 640. Der endgueltige Hash ist 445b1d3.
6. **Zwei Widget-Faelle mehr** als die geforderten sechs (Test 18 und 19
getrennt), ein Resolver-Fall mehr (Test 21 `clampXframeCrop`).
Nicht geaendert: `STATE.md`, `ROADMAP.md`, `.planning/**` (ausser dieser
Akte), keine neue Abhaengigkeit, kein Deploy, kein Zugriff auf den
Testserver. Ein lokaler Docker-Stack wurde nicht angefasst.
## Known Stubs
Keine. Kette verdrahtet: Checkbox -> `onChange({ crop, readOnly })` ->
`PATCH /dashboard/widgets/:id/config` (flache Zusammenfuehrung, bestehend)
-> `resolveXframeConfig` -> `crop !== null` -> `ResizeObserver` ->
`computeCropLayout` -> Clip + `<iframe style>`; Rahmen `pointerdown/move/up`
-> `applyCropDrag` -> Entwurf -> `clampXframeCrop` -> EIN `onChange`;
Zahlenfelder -> `clampXframeCrop` -> `onChange`; `zoom` -> Prozentmasse +
`scale`; `readOnly` -> Flaeche nur im Ansichtsmodus.
## Threat Flags
Keine neue Flaeche ausserhalb des `<threat_model>` des Plans: T-GE2-01
(beide Rahmen mit exakt `XFRAME_SANDBOX`, `allow=""`, no-referrer —
Widget-Test 13/15, Formular-Test 10), T-GE2-03 (`pointer-events: none` der
Vorschau — Formular-Test 10), T-GE2-04 (keine API-Aenderung — Rundgang i),
T-GE2-05 (Klemmung — Resolver-Tests 13–17, Geometrie-Test 5), T-GE2-06
(nur Zahlen/Template-Strings in Styles, Texte aus Sprachdateien), T-GE2-02
und -07 im Dateikopf des Widgets bzw. Formulars ausdruecklich als
Bedienkomfort/Capture ohne Rechte benannt.
## Self-Check: PASSED
Alle 3 neu angelegten Dateien liegen auf der Platte, die zwei Commits
445b1d3 und 30fdd99 sind in `git log` auffindbar
(`git rev-list --count 5aa577a..HEAD` = 2). Die Zahlen der Tabelle stammen
aus tatsaechlich gelaufenen Befehlen.
+7
View File
@@ -4,8 +4,13 @@ Diese Liste beschreibt in einfachen Worten, was sich von Version zu Version an T
## Unveröffentlicht
## 1.3.0 – 2026-09-22
### Neu
- Dashboard-Widget „XFrame“: eine Webseite per https-Adresse als Rahmen in der Kachel anzeigen; optionaler Titel und automatisches Neuladen (1 Minute bis 1 Stunde); die eingebettete Seite kann Tessera nicht verlassen; „In neuem Tab öffnen“ führt jederzeit zur Seite selbst — manche Webseiten lassen sich nicht einbetten, der Rahmen bleibt dann leer; Einstellungen unter Einstellungen → Dashboard
- Dashboard-Widget „XFrame“: nur einen Ausschnitt der Webseite zeigen – den Rahmen in einer Vorschau verschieben und an den Ecken ziehen oder Links/Oben/Breite/Höhe eintippen; die Kachel zeigt genau diesen Ausschnitt und passt ihn an ihre Größe an; Vergrößerung der ganzen Seite (50 bis 150 %); „Nur anzeigen“ sperrt Klicken und Scrollen im Rahmen – der Ausschnitt ist eine Position auf der Seite und kann verrutschen, wenn die Seite ihren Aufbau ändert
- Dashboard-Widget „Bilderrahmen“: eigene Bilder hochladen (PNG, JPEG, GIF, WebP; höchstens 5 MB je Bild, bis zu 30 Bilder) oder Bilder per https-Adresse einbinden; Bildausschnitt ganz sichtbar oder formatfüllend, Wechselintervall, Reihenfolge oder Zufall, Bildunterschrift; Klick zeigt das Bild groß; Verwaltung unter Einstellungen → Dashboard
- Favoriten-Widget: Reihenfolge der Links im Bearbeitungsmodus mit den Pfeilen „Nach oben“/„Nach unten“ festlegen
- Desktop-App: das Symbol im Infobereich zeigt den verbundenen Tessera-Server – im Hinweistext und als erste Zeile des Menüs; in der App auch unter Einstellungen → Desktop-App als „Verbunden mit: …“
- Desktop-App: Server-Adresse nachträglich änderbar über „Server-Adresse ändern…“ im Menü des Infobereich-Symbols – ohne Neustart
@@ -20,6 +25,8 @@ Diese Liste beschreibt in einfachen Worten, was sich von Version zu Version an T
### Behoben
- Desktop-App: die Knöpfe „Herunterladen“ unter Einstellungen → Desktop-App waren in der App ohne Funktion (Windows und Linux) – der Download öffnet sich jetzt im Browser des Systems
- Desktop-App: der Update-Eintrag im Menü des Infobereich-Symbols bleibt nicht mehr stumm ausgegraut – schlägt die Update-Prüfung fehl, steht der Grund im Eintrag (z. B. „HTTP 401“, wenn ein Passwortschutz am Proxy die Anfrage abweist) und ein Klick prüft erneut; die App prüft außerdem alle vier Stunden, nicht mehr nur beim Start
- Favoriten-Widget: kein Symbol bei Seiten mit Zertifikatsfehler oder internen Adressen – das Symbol wird jetzt trotz Zertifikatsfehler geholt, bei internen Adressen versucht es der Browser direkt
## 1.2.0 – 2026-09-17
@@ -0,0 +1,54 @@
-- 260921-pi9 — Bilderrahmen-Widget: hochgeladene Bilder eines Benutzers.
--
-- Zweck: die Tabelle "DashboardImage" traegt die Bilddaten (bytea) fuer das
-- Dashboard-Widget „Bilderrahmen“. Bilder liegen in der Datenbank statt in
-- einem Docker-Volume, damit die bestehende Sicherung sie mit abdeckt.
--
-- Grenzen (durchgesetzt in der Anwendung, apps/api/src/dashboard/
-- dashboard-image-rules.ts + dashboard-images.service.ts): hoechstens 5 MiB
-- je Datei (multer-Limit je Route), hoechstens 30 Bilder je Benutzer
-- (Zaehler je Mandant+Benutzer vor dem Anlegen); erlaubt sind nur PNG, JPEG,
-- GIF und WebP, erkannt an den Magic Bytes — "mimeType" ist der ERKANNTE Typ,
-- nie der vom Browser behauptete.
--
-- Besitz: ein Bild gehoert dem hochladenden Benutzer (gleicher Mandant UND
-- gleicher Benutzer). Die Regel unten traegt deshalb von Anfang an die
-- Benutzerdimension (Form aus 20260911120000_rls_user_dimension_personal_
-- tables); die Anwendung prueft den Besitz zusaetzlich in getBytes/remove und
-- antwortet fuer fremde Kennungen mit 404 (nie 403).
--
-- Rechte fuer die Anwendungsrolle tessera_app: kommen ueber ALTER DEFAULT
-- PRIVILEGES aus 20260909130000_rls_app_role automatisch — hier nichts zu tun.
--
-- WICHTIG: wie alle RLS-Regeln dieses Schemas wirkt die Regel erst, wenn die
-- Anwendung als Rolle ohne Umgehungsrecht verbindet (Schalter heute AUS, siehe
-- docs/mandantentrennung-datenbankrolle.md).
-- CreateTable
CREATE TABLE "DashboardImage" (
"id" TEXT NOT NULL,
"userId" TEXT NOT NULL,
"tenantId" TEXT NOT NULL,
"originalName" TEXT NOT NULL,
"mimeType" TEXT NOT NULL,
"size" INTEGER NOT NULL,
"data" BYTEA NOT NULL,
"createdAt" TIMESTAMP(3) NOT NULL DEFAULT CURRENT_TIMESTAMP,
CONSTRAINT "DashboardImage_pkey" PRIMARY KEY ("id")
);
-- CreateIndex
CREATE INDEX "DashboardImage_userId_idx" ON "DashboardImage"("userId");
-- CreateIndex
CREATE INDEX "DashboardImage_tenantId_idx" ON "DashboardImage"("tenantId");
-- Zeilenschutz: Mandant UND Benutzer (Muster 20260911120000)
ALTER TABLE "DashboardImage" ENABLE ROW LEVEL SECURITY;
ALTER TABLE "DashboardImage" FORCE ROW LEVEL SECURITY;
CREATE POLICY tenant_isolation_policy ON "DashboardImage"
USING (
"tenantId" = current_tenant_id()
AND (current_user_id() IS NULL OR "userId" = current_user_id())
);
+20
View File
@@ -212,6 +212,26 @@ model WidgetInstance {
@@index([tenantId])
}
// Bilderrahmen-Widget (quick-260921-pi9): hochgeladene Bilder eines Benutzers,
// als bytea in der Datenbank (kein Docker-Volume, die Sicherung deckt es mit
// ab). Keine Relation — wie WidgetInstance. Grenzen (5 MiB je Datei, 30 je
// Benutzer) und die Magic-Byte-Erkennung leben in
// src/dashboard/dashboard-image-rules.ts; Besitz = gleicher Mandant UND
// gleicher Benutzer (Regel in Migration 20260921120000 mit Benutzerdimension).
model DashboardImage {
id String @id @default(uuid())
userId String
tenantId String
originalName String
mimeType String
size Int
data Bytes
createdAt DateTime @default(now())
@@index([userId])
@@index([tenantId])
}
model SearchProvider {
id String @id @default(uuid())
userId String?
@@ -0,0 +1,76 @@
import { describe, expect, it } from 'vitest';
import {
DASHBOARD_IMAGE_MAX_BYTES,
DASHBOARD_IMAGE_MAX_COUNT,
detectImageMime,
} from './dashboard-image-rules';
/**
* dashboard-image-rules.spec — NEU (quick-260921-pi9, Bilderrahmen-Widget).
*
* Die Magic-Byte-Erkennung entscheidet Annahme UND gespeicherten Typ eines
* hochgeladenen Bildes (T-PI9-01); Dateiname und behaupteter MIME-Typ werden
* nie gelesen. Deshalb wird sie hier direkt an den Bytes geprueft: vier
* gueltige Signaturen, und alles, was NICHT durchgehen darf (leer, Text,
* SVG, PDF, RIFF ohne WEBP).
*/
function bytes(...parts: (number[] | string)[]): Uint8Array {
const out: number[] = [];
for (const p of parts) {
if (typeof p === 'string') {
for (const ch of p) out.push(ch.charCodeAt(0));
} else {
out.push(...p);
}
}
return Uint8Array.from(out);
}
describe('detectImageMime (quick-260921-pi9)', () => {
it('Test 1: PNG-Signatur 89 50 4E 47 0D 0A 1A 0A -> image/png', () => {
expect(detectImageMime(bytes([0x89, 0x50, 0x4e, 0x47, 0x0d, 0x0a, 0x1a, 0x0a], [0, 0, 0, 13]))).toBe(
'image/png',
);
});
it('Test 2: FF D8 FF -> image/jpeg', () => {
expect(detectImageMime(bytes([0xff, 0xd8, 0xff, 0xe0, 0x00, 0x10], 'JFIF'))).toBe('image/jpeg');
});
it('Test 3: GIF87a und GIF89a -> image/gif', () => {
expect(detectImageMime(bytes('GIF87a', [1, 0, 1, 0]))).toBe('image/gif');
expect(detectImageMime(bytes('GIF89a', [1, 0, 1, 0]))).toBe('image/gif');
});
it('Test 4: RIFF????WEBP -> image/webp', () => {
expect(detectImageMime(bytes('RIFF', [0x24, 0x00, 0x00, 0x00], 'WEBP', 'VP8 '))).toBe('image/webp');
});
it('Test 5: leerer Puffer -> null', () => {
expect(detectImageMime(new Uint8Array(0))).toBeNull();
});
it('Test 6: Textdatei -> null, auch wenn sie lang genug ist', () => {
expect(detectImageMime(bytes('Dies ist keine Bilddatei, sondern Text.'))).toBeNull();
});
it('Test 7: SVG-Text und PDF (%PDF) -> null', () => {
expect(detectImageMime(bytes('<svg xmlns="http://www.w3.org/2000/svg"></svg>'))).toBeNull();
expect(detectImageMime(bytes('%PDF-1.7\n%\xe2\xe3'))).toBeNull();
});
it('Test 8: RIFF-Kopf ohne WEBP an Stelle 8 (z. B. WAVE) -> null', () => {
expect(detectImageMime(bytes('RIFF', [0x24, 0x00, 0x00, 0x00], 'WAVE', 'fmt '))).toBeNull();
});
it('Test 9: zu kurze Puffer werfen nicht — PNG-Anfang mit 4 Bytes ist null, JPEG-Anfang mit 2 Bytes ist null', () => {
expect(detectImageMime(bytes([0x89, 0x50, 0x4e, 0x47]))).toBeNull();
expect(detectImageMime(bytes([0xff, 0xd8]))).toBeNull();
expect(detectImageMime(bytes('RIFF'))).toBeNull();
});
it('Test 10: Grenzen — 5 MiB je Datei, 30 Bilder je Benutzer', () => {
expect(DASHBOARD_IMAGE_MAX_BYTES).toBe(5 * 1024 * 1024);
expect(DASHBOARD_IMAGE_MAX_COUNT).toBe(30);
});
});
@@ -0,0 +1,51 @@
/**
* dashboard-image-rules — reine Regeln fuer das Bilderrahmen-Widget
* (quick-260921-pi9). Kein Nest, kein Prisma: Grenzen und die
* Magic-Byte-Erkennung, damit Dienst und Controller dieselben Werte
* anwenden und die Erkennung direkt an den Bytes testbar ist.
*
* Warum Magic Bytes und nicht `file.mimetype` oder die Dateiendung
* (T-PI9-01): beides behauptet der Browser, beides kann eine umbenannte
* HTML-, SVG- oder PDF-Datei tragen. Was hier NICHT als eine der vier
* Signaturen erkannt wird, kommt nicht in die Datenbank — und der erkannte
* Typ ist zugleich der Typ, mit dem die Auslieferung antwortet (T-PI9-08).
*
* Bewusst KEIN `file-type`-Paket (T-PI9-SC): vier feste Signaturen sind
* eine Handvoll Zeilen und brauchen keine Abhaengigkeit.
*/
/** Hoechstgroesse je Datei: 5 MiB (multer `limits.fileSize` je Route). */
export const DASHBOARD_IMAGE_MAX_BYTES = 5 * 1024 * 1024;
/** Hoechstzahl je Benutzer (Zaehler je Mandant+Benutzer vor dem Anlegen). */
export const DASHBOARD_IMAGE_MAX_COUNT = 30;
export type DashboardImageMime = 'image/png' | 'image/jpeg' | 'image/gif' | 'image/webp';
const PNG_SIGNATURE = [0x89, 0x50, 0x4e, 0x47, 0x0d, 0x0a, 0x1a, 0x0a];
const JPEG_SIGNATURE = [0xff, 0xd8, 0xff];
const GIF87A = [0x47, 0x49, 0x46, 0x38, 0x37, 0x61]; // "GIF87a"
const GIF89A = [0x47, 0x49, 0x46, 0x38, 0x39, 0x61]; // "GIF89a"
const RIFF = [0x52, 0x49, 0x46, 0x46]; // "RIFF"
const WEBP = [0x57, 0x45, 0x42, 0x50]; // "WEBP"
function startsWith(buffer: Uint8Array, signature: number[], offset = 0): boolean {
if (buffer.length < offset + signature.length) return false;
for (let i = 0; i < signature.length; i++) {
if (buffer[offset + i] !== signature[i]) return false;
}
return true;
}
/**
* Erkennt PNG, JPEG, GIF und WebP an den ersten Bytes; alles andere
* (leer, Text, SVG, PDF, RIFF ohne WEBP an Stelle 8) ergibt `null`.
* Wirft nie — ein zu kurzer Puffer ist schlicht kein Bild.
*/
export function detectImageMime(buffer: Uint8Array): DashboardImageMime | null {
if (startsWith(buffer, PNG_SIGNATURE)) return 'image/png';
if (startsWith(buffer, JPEG_SIGNATURE)) return 'image/jpeg';
if (startsWith(buffer, GIF87A) || startsWith(buffer, GIF89A)) return 'image/gif';
if (startsWith(buffer, RIFF) && startsWith(buffer, WEBP, 8)) return 'image/webp';
return null;
}
@@ -0,0 +1,122 @@
import 'reflect-metadata';
import { describe, expect, it, vi } from 'vitest';
/**
* `FileInterceptor` wird als Attrappe eingesetzt, damit die Grenzen je
* Route (T-PI9-02) am AUFRUF pruefbar sind — die echte Fabrik verschliesst
* ihre Optionen in einer Klasse ohne lesbare Metadaten.
*/
const { fileInterceptorMock } = vi.hoisted(() => ({
fileInterceptorMock: vi.fn(() => class FakeInterceptor {}),
}));
vi.mock('@nestjs/platform-express', () => ({ FileInterceptor: fileInterceptorMock }));
import { ROLES_KEY } from '../auth/decorators/roles.decorator';
import type { AuthUser } from '../auth/types/auth-user';
import { DASHBOARD_IMAGE_MAX_BYTES } from './dashboard-image-rules';
import { DashboardImagesController } from './dashboard-images.controller';
/**
* dashboard-images.controller.spec — NEU (quick-260921-pi9).
*
* Fuenf Tests an der Grenze Browser -> API: Pfad und Routenreihenfolge
* (statisch vor `:id`), Interceptor-Grenzen (5 MiB, genau eine Datei, Feld
* `image`), die Header der Binaerantwort (Content-Type aus dem gespeicherten
* Typ, private Cache, nosniff, inline OHNE Dateinamen, CSP), kein
* `@Roles`-Metadatum, und die Weitergabe von Mandant/Benutzer ausschliesslich
* aus dem Sitzungsnachweis (T-PI9-11).
*/
const user: AuthUser = {
id: 'user-1',
username: 'anna',
role: 'USER',
tenantId: 'tenant-1',
mustChangePassword: false,
};
function makeService() {
return {
list: vi.fn(async () => []),
upload: vi.fn(async () => ({ id: 'new' })),
getBytes: vi.fn(async () => ({
mimeType: 'image/webp',
data: Uint8Array.from([0x52, 0x49, 0x46, 0x46]),
})),
remove: vi.fn(async (id: string) => ({ id })),
};
}
function makeRes() {
const headers: Record<string, string> = {};
return {
headers,
setHeader: vi.fn((name: string, value: string) => {
headers[name] = value;
}),
send: vi.fn(),
};
}
// Kein vi.clearAllMocks() vor den Tests: der Interceptor-Aufruf geschieht
// beim Laden der Klasse (Dekorator), Test 2 liest genau diesen Aufruf.
describe('DashboardImagesController (quick-260921-pi9)', () => {
it('Test 1: Pfad dashboard/images; Reihenfolge list -> upload -> getImage -> remove (statische Routen vor :id)', () => {
expect(Reflect.getMetadata('path', DashboardImagesController)).toBe('dashboard/images');
const proto = DashboardImagesController.prototype;
const order = Object.getOwnPropertyNames(proto).filter((n) => n !== 'constructor');
expect(order).toEqual(['list', 'upload', 'getImage', 'remove']);
expect(Reflect.getMetadata('path', proto.getImage)).toBe(':id');
expect(Reflect.getMetadata('path', proto.remove)).toBe(':id');
expect(Reflect.getMetadata('path', proto.list)).toBe('/');
expect(Reflect.getMetadata('path', proto.upload)).toBe('/');
});
it('Test 2: FileInterceptor nimmt das Feld image mit fileSize 5 MiB und files 1 (T-PI9-02)', () => {
expect(fileInterceptorMock).toHaveBeenCalledTimes(1);
expect(fileInterceptorMock.mock.calls[0]).toEqual([
'image',
{ limits: { fileSize: DASHBOARD_IMAGE_MAX_BYTES, files: 1 } },
]);
expect(DASHBOARD_IMAGE_MAX_BYTES).toBe(5 * 1024 * 1024);
});
it('Test 3: Binaerantwort traegt Content-Type aus dem gespeicherten Typ, Cache private, nosniff, inline ohne Dateinamen, CSP; Bytes als Buffer', async () => {
const service = makeService();
const controller = new DashboardImagesController(service as never);
const res = makeRes();
await controller.getImage('img-1', user, res as never);
expect(service.getBytes).toHaveBeenCalledWith('img-1', 'user-1', 'tenant-1');
expect(res.headers['Content-Type']).toBe('image/webp');
expect(res.headers['Cache-Control']).toBe('private, max-age=86400');
expect(res.headers['X-Content-Type-Options']).toBe('nosniff');
expect(res.headers['Content-Disposition']).toBe('inline');
expect(res.headers['Content-Security-Policy']).toBe("default-src 'none'; sandbox");
const sent = res.send.mock.calls[0][0] as unknown;
expect(Buffer.isBuffer(sent)).toBe(true);
expect((sent as Buffer).equals(Buffer.from([0x52, 0x49, 0x46, 0x46]))).toBe(true);
});
it('Test 4: kein @Roles-Metadatum auf einer der vier Routen — alle angemeldeten Rollen', () => {
const proto = DashboardImagesController.prototype;
for (const name of ['list', 'upload', 'getImage', 'remove'] as const) {
expect(Reflect.getMetadata(ROLES_KEY, proto[name])).toBeUndefined();
}
});
it('Test 5: list/upload/remove reichen Mandant und Benutzer nur aus dem Sitzungsnachweis weiter; remove antwortet { id }', async () => {
const service = makeService();
const controller = new DashboardImagesController(service as never);
const file = { buffer: Buffer.alloc(0), originalname: 'x.png', mimetype: 'image/png', size: 0 };
await controller.list(user);
expect(service.list).toHaveBeenCalledWith('user-1', 'tenant-1');
await controller.upload(user, file);
expect(service.upload).toHaveBeenCalledWith(user, file);
await expect(controller.remove('img-9', user)).resolves.toEqual({ id: 'img-9' });
expect(service.remove).toHaveBeenCalledWith('img-9', 'user-1', 'tenant-1');
});
});
@@ -0,0 +1,87 @@
import {
Controller,
Delete,
Get,
Param,
Post,
Res,
UploadedFile,
UseInterceptors,
} from '@nestjs/common';
import { FileInterceptor } from '@nestjs/platform-express';
import { Response } from 'express';
import { CurrentUser } from '../auth/decorators/current-user.decorator';
import type { AuthUser, UploadedFileLike } from '../auth/types/auth-user';
import { DASHBOARD_IMAGE_MAX_BYTES } from './dashboard-image-rules';
import { DashboardImagesService } from './dashboard-images.service';
/**
* Bilder des Bilderrahmen-Widgets (quick-260921-pi9).
*
* Offen fuer ALLE angemeldeten Rollen: bewusst KEIN Rollen-Dekorator
* (Muster bug-reports.controller.ts — der globale `JwtAuthGuard` verlangt
* weiterhin eine Sitzung). Mandant und Benutzer kommen NUR aus dem
* Sitzungsnachweis (`@CurrentUser()`), nie aus dem Rumpf (T-PI9-11); der
* Multipart-Rumpf hat genau das Feld `image`.
*
* Groessenlimit JE ROUTE (T-PI9-02): `FileInterceptor` nimmt genau eine
* Datei bis 5 MiB; multers `LIMIT_FILE_SIZE` bildet Nest auf 413 ab (die
* deutsche Meldung dafuer entsteht im Web-Klienten aus dem Status).
* `main.ts` bleibt ohne globales Body-Limit.
*
* Routen (statische VOR `:id`, sonst 404-Shadowing):
* - GET /dashboard/images — eigene Bilder, nur Metadaten
* - POST /dashboard/images — Bild hochladen (multipart-Feld `image`)
* - GET /dashboard/images/:id — Bytes eines eigenen Bildes
* - DELETE /dashboard/images/:id — eigenes Bild loeschen
*/
@Controller('dashboard/images')
export class DashboardImagesController {
constructor(private readonly service: DashboardImagesService) {}
@Get()
async list(@CurrentUser() user: AuthUser) {
return this.service.list(user.id, user.tenantId);
}
@Post()
@UseInterceptors(
FileInterceptor('image', { limits: { fileSize: DASHBOARD_IMAGE_MAX_BYTES, files: 1 } }),
)
async upload(@CurrentUser() user: AuthUser, @UploadedFile() file?: UploadedFileLike) {
return this.service.upload(user, file);
}
/**
* Binaerantwort mit den Headern aus T-PI9-06/08/10: der Typ kommt aus der
* gespeicherten Magic-Byte-Erkennung, `nosniff` verbietet dem Browser das
* Umdeuten, `Content-Disposition: inline` traegt bewusst KEINEN Dateinamen
* (`originalName` gehoert in keinen Header), `private` haelt gemeinsame
* Zwischenspeicher (Nginx Proxy Manager) fern, die CSP laesst ein direkt im
* Tab geoeffnetes Bild ohne Skript und ohne Tessera-Origin laufen (Muster
* favorites.controller.ts `getIcon`).
*
* Prisma 6 liefert `Bytes` als `Uint8Array` — `Buffer.from(...)` ueber
* denselben Speicher, keine Kopie, keine Zusicherung.
*/
@Get(':id')
async getImage(
@Param('id') id: string,
@CurrentUser() user: AuthUser,
@Res() res: Response,
) {
const { mimeType, data } = await this.service.getBytes(id, user.id, user.tenantId);
res.setHeader('Content-Type', mimeType);
res.setHeader('Cache-Control', 'private, max-age=86400');
res.setHeader('X-Content-Type-Options', 'nosniff');
res.setHeader('Content-Disposition', 'inline');
res.setHeader('Content-Security-Policy', "default-src 'none'; sandbox");
res.send(Buffer.from(data.buffer, data.byteOffset, data.byteLength));
}
@Delete(':id')
async remove(@Param('id') id: string, @CurrentUser() user: AuthUser) {
return this.service.remove(id, user.id, user.tenantId);
}
}
@@ -0,0 +1,291 @@
import { beforeEach, describe, expect, it, vi } from 'vitest';
/**
* Bindung an forTenant() — dasselbe Muster wie dashboard.service.spec.ts
* (260910-krx): der gebundene Klient ist ein ZWEITES, von `prisma`
* unterscheidbares Objekt ueber DEMSELBEN Speicher, das protokolliert,
* welche Aufrufe ueber ihn liefen. Ein vergessener Bindungsaufruf faellt
* damit auf (`prisma.dashboardImage` waere dann ohne Protokoll-Eintrag).
*/
vi.mock('../prisma/prisma-tenant.extension', () => ({
forTenant: vi.fn((prisma: FakePrisma, tenantId: string, userId?: string) =>
prisma.__makeBoundClient(tenantId, userId),
),
}));
import { BadRequestException, NotFoundException } from '@nestjs/common';
import type { AuthUser, UploadedFileLike } from '../auth/types/auth-user';
import { forTenant } from '../prisma/prisma-tenant.extension';
import { DashboardImagesService } from './dashboard-images.service';
/**
* dashboard-images.service.spec — NEU (quick-260921-pi9, Bilderrahmen).
*
* Elf Faelle an der Grenze Dienst -> Datenbank: Liste ohne `data`, Upload
* ohne Datei, Magic Bytes schlagen den behaupteten MIME-Typ in BEIDE
* Richtungen (T-PI9-01), Zaehler 30 (T-PI9-03), fremder Benutzer UND
* fremder Mandant -> 404 (T-PI9-04, nie 403), eigenes Bild liefert Bytes,
* Loeschen eigen/fremd, und der Nachweis, dass jede Methode
* `forTenant(prisma, tenantId, userId)` mit dem Benutzer als drittem
* Argument aufruft.
*/
interface ImageRow {
id: string;
userId: string;
tenantId: string;
originalName: string;
mimeType: string;
size: number;
data: Uint8Array;
createdAt: Date;
}
interface BoundCall {
tenantId: string;
userId: string | undefined;
model: string;
method: string;
}
type ModelMethods = Record<string, (...args: unknown[]) => Promise<unknown>>;
interface FakePrisma {
dashboardImage: ModelMethods;
__rows: ImageRow[];
__boundCallLog: BoundCall[];
__makeBoundClient(tenantId: string, userId?: string): { dashboardImage: ModelMethods };
}
const PNG = Buffer.from([0x89, 0x50, 0x4e, 0x47, 0x0d, 0x0a, 0x1a, 0x0a, 0, 0, 0, 13]);
const TEXT = Buffer.from('nur Text, kein Bild');
function makeRow(overrides: Partial<ImageRow> = {}): ImageRow {
return {
id: overrides.id ?? 'img-1',
userId: overrides.userId ?? 'user-1',
tenantId: overrides.tenantId ?? 'tenant-1',
originalName: overrides.originalName ?? 'foto.png',
mimeType: overrides.mimeType ?? 'image/png',
size: overrides.size ?? PNG.length,
data: overrides.data ?? Uint8Array.from(PNG),
createdAt: overrides.createdAt ?? new Date('2026-01-01'),
};
}
function pick(row: ImageRow, select: Record<string, boolean> | undefined) {
if (!select) return row;
const out: Record<string, unknown> = {};
for (const key of Object.keys(select)) {
if (select[key]) out[key] = row[key as keyof ImageRow];
}
return out;
}
function makeFakePrisma(rows: ImageRow[] = []): FakePrisma {
const boundCallLog: BoundCall[] = [];
const dashboardImage: ModelMethods = {
findMany: vi.fn(async (raw: unknown) => {
const args = raw as { where: { tenantId: string; userId: string }; select?: Record<string, boolean> };
return rows
.filter((r) => r.tenantId === args.where.tenantId && r.userId === args.where.userId)
.slice()
.sort((a, b) => a.createdAt.getTime() - b.createdAt.getTime())
.map((r) => pick(r, args.select));
}),
count: vi.fn(async (raw: unknown) => {
const args = raw as { where: { tenantId: string; userId: string } };
return rows.filter((r) => r.tenantId === args.where.tenantId && r.userId === args.where.userId).length;
}),
create: vi.fn(async (raw: unknown) => {
const args = raw as { data: Omit<ImageRow, 'id' | 'createdAt'>; select?: Record<string, boolean> };
const created = makeRow({ id: `new-${rows.length + 1}`, ...args.data, createdAt: new Date('2026-02-02') });
rows.push(created);
return pick(created, args.select);
}),
findUnique: vi.fn(async (raw: unknown) => {
const args = raw as { where: { id: string } };
return rows.find((r) => r.id === args.where.id) ?? null;
}),
delete: vi.fn(async (raw: unknown) => {
const args = raw as { where: { id: string } };
const idx = rows.findIndex((r) => r.id === args.where.id);
if (idx === -1) return null;
const [removed] = rows.splice(idx, 1);
return removed;
}),
};
const fake: FakePrisma = {
dashboardImage,
__rows: rows,
__boundCallLog: boundCallLog,
__makeBoundClient(tenantId: string, userId?: string) {
const wrapped: ModelMethods = {};
for (const method of Object.keys(dashboardImage)) {
wrapped[method] = async (...args: unknown[]) => {
boundCallLog.push({ tenantId, userId, model: 'dashboardImage', method });
return dashboardImage[method](...args);
};
}
return { dashboardImage: wrapped };
},
};
return fake;
}
function makeService(prisma: FakePrisma) {
// Der Dienst verlangt einen PrismaService; die Attrappe deckt genau das
// Modell ab, das der Dienst anfasst (nur ueber den gebundenen Klienten).
// `as never` statt einer Doppelzusicherung ueber unknown (Muster
// tender-mail.service.spec.ts; der Zusicherungs-Zaehler bleibt bei 27).
return new DashboardImagesService(prisma as never);
}
const user: AuthUser = {
id: 'user-1',
username: 'anna',
role: 'USER',
tenantId: 'tenant-1',
mustChangePassword: false,
};
function file(buffer: Buffer, mimetype: string, originalname = 'foto.png'): UploadedFileLike {
return { buffer, mimetype, originalname, size: buffer.length };
}
beforeEach(() => {
vi.mocked(forTenant).mockClear();
});
describe('DashboardImagesService (quick-260921-pi9)', () => {
it('Test 1: list liefert nur eigene Zeilen, nur Metadaten (nie data), aelteste zuerst', async () => {
const prisma = makeFakePrisma([
makeRow({ id: 'b', createdAt: new Date('2026-03-01') }),
makeRow({ id: 'a', createdAt: new Date('2026-01-01') }),
makeRow({ id: 'fremd', userId: 'user-2' }),
]);
const result = await makeService(prisma).list('user-1', 'tenant-1');
expect(result.map((r) => r.id)).toEqual(['a', 'b']);
for (const r of result) {
expect(Object.keys(r).sort()).toEqual(['createdAt', 'id', 'mimeType', 'originalName', 'size']);
}
const call = vi.mocked(prisma.dashboardImage.findMany).mock.calls[0][0] as { select: Record<string, boolean> };
expect(call.select.data).toBeUndefined();
});
it('Test 2: upload ohne Datei -> BadRequestException mit deutscher Meldung', async () => {
const prisma = makeFakePrisma();
await expect(makeService(prisma).upload(user, undefined)).rejects.toThrow(
new BadRequestException('Bitte wählen Sie eine Bilddatei aus.'),
);
expect(prisma.dashboardImage.create).not.toHaveBeenCalled();
});
it('Test 3: PNG-Bytes mit behauptetem text/plain gelingen und speichern image/png (Magic Bytes, nicht mimetype)', async () => {
const prisma = makeFakePrisma();
const result = await makeService(prisma).upload(user, file(PNG, 'text/plain', 'irgendwas.txt'));
expect(result.mimeType).toBe('image/png');
expect(result.originalName).toBe('irgendwas.txt');
expect(result.size).toBe(PNG.length);
expect(Object.keys(result).sort()).toEqual(['createdAt', 'id', 'mimeType', 'originalName', 'size']);
expect(prisma.__rows[0].userId).toBe('user-1');
expect(prisma.__rows[0].tenantId).toBe('tenant-1');
});
it('Test 4: Textdatei mit behauptetem image/png scheitert mit deutscher Meldung, nichts wird angelegt', async () => {
const prisma = makeFakePrisma();
await expect(makeService(prisma).upload(user, file(TEXT, 'image/png', 'bild.png'))).rejects.toThrow(
new BadRequestException('Nur Bilder im Format PNG, JPEG, GIF oder WebP sind erlaubt.'),
);
expect(prisma.dashboardImage.create).not.toHaveBeenCalled();
});
it('Test 5: Zaehler — 30 eigene Bilder blocken das 31., 29 lassen das 30. durch', async () => {
const thirty = Array.from({ length: 30 }, (_, i) => makeRow({ id: `i${i}` }));
const full = makeFakePrisma(thirty);
await expect(makeService(full).upload(user, file(PNG, 'image/png'))).rejects.toThrow(
new BadRequestException(
'Sie haben die Höchstzahl von 30 Bildern erreicht. Bitte löschen Sie zuerst ein Bild.',
),
);
expect(full.dashboardImage.create).not.toHaveBeenCalled();
const almost = makeFakePrisma(thirty.slice(0, 29));
await expect(makeService(almost).upload(user, file(PNG, 'image/png'))).resolves.toMatchObject({
mimeType: 'image/png',
});
});
it('Test 6: Zaehler zaehlt nur den eigenen Benutzer im eigenen Mandanten (fremde Zeilen zaehlen nicht)', async () => {
const foreign = Array.from({ length: 30 }, (_, i) => makeRow({ id: `f${i}`, userId: 'user-2' }));
const prisma = makeFakePrisma(foreign);
await expect(makeService(prisma).upload(user, file(PNG, 'image/png'))).resolves.toMatchObject({
mimeType: 'image/png',
});
const countArgs = vi.mocked(prisma.dashboardImage.count).mock.calls[0][0] as { where: unknown };
expect(countArgs.where).toEqual({ tenantId: 'tenant-1', userId: 'user-1' });
});
it('Test 7: originalName wird auf 255 Zeichen gekuerzt', async () => {
const prisma = makeFakePrisma();
const result = await makeService(prisma).upload(user, file(PNG, 'image/png', 'x'.repeat(400)));
expect(result.originalName).toHaveLength(255);
});
it('Test 8: getBytes — fremder Benutzer (gleicher Mandant) -> NotFoundException, nie Forbidden', async () => {
const prisma = makeFakePrisma([makeRow({ id: 'img-1', userId: 'user-2' })]);
await expect(makeService(prisma).getBytes('img-1', 'user-1', 'tenant-1')).rejects.toThrow(NotFoundException);
});
it('Test 9: getBytes — fremder Mandant (gleicher Benutzer) -> NotFoundException; unbekannte Kennung ebenso', async () => {
const prisma = makeFakePrisma([makeRow({ id: 'img-1', tenantId: 'tenant-2' })]);
const service = makeService(prisma);
await expect(service.getBytes('img-1', 'user-1', 'tenant-1')).rejects.toThrow(NotFoundException);
await expect(service.getBytes('gibt-es-nicht', 'user-1', 'tenant-1')).rejects.toThrow(NotFoundException);
});
it('Test 10: getBytes — eigenes Bild liefert mimeType und die gespeicherten Bytes', async () => {
const prisma = makeFakePrisma([makeRow({ id: 'img-1' })]);
const result = await makeService(prisma).getBytes('img-1', 'user-1', 'tenant-1');
expect(result.mimeType).toBe('image/png');
expect(Buffer.from(result.data).equals(PNG)).toBe(true);
});
it('Test 11: remove — eigenes Bild wird geloescht und { id } geliefert; fremdes (Benutzer ODER Mandant) -> 404 ohne Loeschung', async () => {
const prisma = makeFakePrisma([
makeRow({ id: 'eigen' }),
makeRow({ id: 'fremd-user', userId: 'user-2' }),
makeRow({ id: 'fremd-tenant', tenantId: 'tenant-2' }),
]);
const service = makeService(prisma);
await expect(service.remove('eigen', 'user-1', 'tenant-1')).resolves.toEqual({ id: 'eigen' });
expect(prisma.__rows.map((r) => r.id)).toEqual(['fremd-user', 'fremd-tenant']);
await expect(service.remove('fremd-user', 'user-1', 'tenant-1')).rejects.toThrow(NotFoundException);
await expect(service.remove('fremd-tenant', 'user-1', 'tenant-1')).rejects.toThrow(NotFoundException);
expect(prisma.__rows).toHaveLength(2);
});
it('Test 12: jede Methode bindet mit (prisma, tenantId, userId) und laeuft NUR ueber den gebundenen Klienten', async () => {
const prisma = makeFakePrisma([makeRow({ id: 'img-1' })]);
const service = makeService(prisma);
await service.list('user-1', 'tenant-1');
await service.upload(user, file(PNG, 'image/png'));
await service.getBytes('img-1', 'user-1', 'tenant-1');
await service.remove('img-1', 'user-1', 'tenant-1');
expect(vi.mocked(forTenant)).toHaveBeenCalledTimes(4);
for (const call of vi.mocked(forTenant).mock.calls) {
expect(call[0]).toBe(prisma);
expect(call[1]).toBe('tenant-1');
expect(call[2]).toBe('user-1');
}
// Jeder Modellaufruf steht im Protokoll des gebundenen Klienten.
const methods = prisma.__boundCallLog.map((c) => c.method);
expect(methods).toEqual(['findMany', 'count', 'create', 'findUnique', 'findUnique', 'delete']);
for (const c of prisma.__boundCallLog) {
expect(c.tenantId).toBe('tenant-1');
expect(c.userId).toBe('user-1');
}
});
});
@@ -0,0 +1,148 @@
import { BadRequestException, Injectable, NotFoundException } from '@nestjs/common';
import type { AuthUser, UploadedFileLike } from '../auth/types/auth-user';
import { forTenant } from '../prisma/prisma-tenant.extension';
import { PrismaService } from '../prisma/prisma.service';
import {
DASHBOARD_IMAGE_MAX_COUNT,
type DashboardImageMime,
detectImageMime,
} from './dashboard-image-rules';
/**
* DashboardImagesService — hochgeladene Bilder des Bilderrahmen-Widgets
* (quick-260921-pi9).
*
* Ein Bild gehoert dem hochladenden Benutzer: Besitz = gleicher Mandant UND
* gleicher Benutzer. Die Besitzpruefung in `getBytes`/`remove` (Zeile holen,
* `userId` UND `tenantId` gegen den Sitzungsnachweis vergleichen, sonst 404)
* ist NICHT dekorativ: die RLS-Regel auf `DashboardImage` (Migration
* 20260921120000, mit Benutzerdimension) wirkt erst, wenn die Anwendung als
* Rolle ohne Umgehungsrecht verbindet — der Schalter ist heute AUS
* (docs/mandantentrennung-datenbankrolle.md). Bis dahin ist der Vergleich
* hier der einzige wirksame Schutz gegen Quer-Lesen und Quer-Loeschen; die
* `forTenant()`-Bindung je Methode LEGT eine Mandantengrenze obendrauf, sie
* ersetzt den Vergleich nicht (Muster dashboard.service.ts). Nach dem
* Scharfschalten liefert `findUnique` fuer eine fremde Zeile bereits `null`
* — die Antwort bleibt 404, nur der Weg dorthin aendert sich.
*
* Warum 404 und nie 403 (T-PI9-04): ein 403 wuerde verraten, dass die
* Kennung existiert. Kennungen sind `uuid()`, nicht erratbar.
*
* Warum der Typ aus den Magic Bytes kommt (T-PI9-01, T-PI9-08):
* `file.mimetype` und `originalname` behauptet der Browser; gespeichert und
* spaeter als `Content-Type` ausgeliefert wird ausschliesslich das, was
* `detectImageMime` an den Bytes erkannt hat. Der Dateiname wird nur als
* Anzeigetext gefuehrt (auf 255 Zeichen gekuerzt) und erscheint nie in
* einem HTTP-Header (T-PI9-06).
*
* Zaehler (T-PI9-03): `count` je Mandant+Benutzer vor `create` im selben
* Dienst. Zwei gleichzeitige Uploads desselben Benutzers koennen die Grenze
* um wenige Bilder ueberschreiten — Restrisiko bewusst angenommen, es
* betrifft nur den eigenen Speicher.
*
* Der Dienst ruft NIE eine Webadresse ab (T-PI9-05): URL-Eintraege des
* Widgets sind fuer die API undurchsichtige Config-Werte, der Browser des
* Benutzers laedt sie selbst.
*/
const ORIGINAL_NAME_MAX = 255;
/** Metadaten-Auswahl fuer Liste und Upload-Antwort — `data` NIE dabei. */
const META_SELECT = {
id: true,
originalName: true,
mimeType: true,
size: true,
createdAt: true,
} as const;
export interface DashboardImageMeta {
id: string;
originalName: string;
mimeType: string;
size: number;
createdAt: Date;
}
@Injectable()
export class DashboardImagesService {
constructor(private readonly prisma: PrismaService) {}
/** Eigene Bilder, aelteste zuerst, nur Metadaten. */
async list(userId: string, tenantId: string): Promise<DashboardImageMeta[]> {
const tenantPrisma = forTenant(this.prisma, tenantId, userId);
return tenantPrisma.dashboardImage.findMany({
where: { tenantId, userId },
select: META_SELECT,
orderBy: { createdAt: 'asc' },
});
}
/**
* Nimmt eine hochgeladene Datei an: Magic Bytes entscheiden, der Zaehler
* begrenzt, gespeichert wird der erkannte Typ.
*/
async upload(user: AuthUser, file: UploadedFileLike | undefined): Promise<DashboardImageMeta> {
if (!file) {
throw new BadRequestException('Bitte wählen Sie eine Bilddatei aus.');
}
const mimeType: DashboardImageMime | null = detectImageMime(file.buffer);
if (mimeType === null) {
throw new BadRequestException('Nur Bilder im Format PNG, JPEG, GIF oder WebP sind erlaubt.');
}
const tenantPrisma = forTenant(this.prisma, user.tenantId, user.id);
const existing = await tenantPrisma.dashboardImage.count({
where: { tenantId: user.tenantId, userId: user.id },
});
if (existing >= DASHBOARD_IMAGE_MAX_COUNT) {
throw new BadRequestException(
`Sie haben die Höchstzahl von ${DASHBOARD_IMAGE_MAX_COUNT} Bildern erreicht. Bitte löschen Sie zuerst ein Bild.`,
);
}
return tenantPrisma.dashboardImage.create({
data: {
userId: user.id,
tenantId: user.tenantId,
originalName: file.originalname.slice(0, ORIGINAL_NAME_MAX),
mimeType,
size: file.buffer.length,
// Befund am Typsystem (TS 5.9 + Prisma 6): `Bytes` verlangt
// `Uint8Array<ArrayBuffer>`, multers `Buffer` ist aber ueber
// `ArrayBufferLike` getypt (koennte ein SharedArrayBuffer sein) und
// wird ohne Zusicherung abgelehnt. `new Uint8Array(buffer)` kopiert in
// einen frischen ArrayBuffer — hoechstens 5 MiB, einmal je Upload —
// und ist damit ehrlich getypt statt zugesichert.
data: new Uint8Array(file.buffer),
},
select: META_SELECT,
});
}
/** Bytes und gespeicherter Typ eines eigenen Bildes; fremd/unbekannt -> 404. */
async getBytes(
id: string,
userId: string,
tenantId: string,
): Promise<{ mimeType: string; data: Uint8Array }> {
const tenantPrisma = forTenant(this.prisma, tenantId, userId);
const row = await tenantPrisma.dashboardImage.findUnique({ where: { id } });
if (!row || row.userId !== userId || row.tenantId !== tenantId) {
throw new NotFoundException(`Image with id '${id}' not found`);
}
return { mimeType: row.mimeType, data: row.data };
}
/** Loescht ein eigenes Bild; fremd/unbekannt -> 404, nichts wird geloescht. */
async remove(id: string, userId: string, tenantId: string): Promise<{ id: string }> {
const tenantPrisma = forTenant(this.prisma, tenantId, userId);
const row = await tenantPrisma.dashboardImage.findUnique({ where: { id } });
if (!row || row.userId !== userId || row.tenantId !== tenantId) {
throw new NotFoundException(`Image with id '${id}' not found`);
}
await tenantPrisma.dashboardImage.delete({ where: { id } });
return { id };
}
}
+6 -2
View File
@@ -1,6 +1,8 @@
import { Module } from '@nestjs/common';
import { ModuleRegistryModule } from '../module-registry/module-registry.module';
import { DashboardController } from './dashboard.controller';
import { DashboardImagesController } from './dashboard-images.controller';
import { DashboardImagesService } from './dashboard-images.service';
import { DashboardService } from './dashboard.service';
/**
@@ -9,6 +11,8 @@ import { DashboardService } from './dashboard.service';
* Provides:
* - DashboardService: CRUD for per-user dashboard layouts and widget instances
* - DashboardController: REST API for layout and widget operations
* - DashboardImagesService/-Controller: Bilder des Bilderrahmen-Widgets
* (quick-260921-pi9), je Benutzer in der Datenbank
*
* Imports ModuleRegistryModule so DashboardService can inject
* ModuleAccessService for the D-22 widget-module filter (Plan 15-05).
@@ -17,8 +21,8 @@ import { DashboardService } from './dashboard.service';
*/
@Module({
imports: [ModuleRegistryModule],
controllers: [DashboardController],
providers: [DashboardService],
controllers: [DashboardController, DashboardImagesController],
providers: [DashboardService, DashboardImagesService],
exports: [DashboardService],
})
export class DashboardModule {}
@@ -2,12 +2,23 @@ import { IsIn, IsObject, IsOptional, IsString } from 'class-validator';
/**
* DTO for creating a new widget instance on a user's dashboard.
* widgetType must be one of the seven supported types.
* widgetType must be one of the nine supported types
* ('picture-frame' seit quick-260921-pi9, 'xframe' seit quick-260921-qd3).
* config is optional and defaults to {} on the model.
*/
export class CreateWidgetDto {
@IsString()
@IsIn(['clock', 'search', 'calendar', 'note', 'calculator', 'favorites', 'stopwatch'])
@IsIn([
'clock',
'search',
'calendar',
'note',
'calculator',
'favorites',
'stopwatch',
'picture-frame',
'xframe',
])
widgetType!: string;
@IsOptional()
+147 -7
View File
@@ -72,6 +72,17 @@ function makeMockClient(overrides: Partial<Record<string, unknown>> = {}) {
};
}
/**
* Haengt ein Testdoppel als ImapFlow-Klient ein.
*
* Der Modul-Mock oben ersetzt den Konstruktor durch `vi.fn()`; diese Funktion
* ist die einzige Stelle im Test, die das ausnutzt. Vorher stand dieselbe
* Umdeutung in jedem einzelnen Fall.
*/
function useMockClient(client: ReturnType<typeof makeMockClient>): void {
(ImapFlow as unknown as ReturnType<typeof vi.fn>).mockImplementation(() => client);
}
beforeEach(() => {
vi.clearAllMocks();
});
@@ -79,7 +90,7 @@ beforeEach(() => {
describe('ImapProvider.fetchMessages', () => {
it('returns one InboxMessage with bodyHtml from the html part and bodyText from the plain part', async () => {
const client = makeMockClient();
(ImapFlow as unknown as ReturnType<typeof vi.fn>).mockImplementation(() => client);
useMockClient(client);
const provider = new ImapProvider();
const messages = await provider.fetchMessages(BASE_CONFIG);
@@ -97,7 +108,7 @@ describe('ImapProvider.fetchMessages', () => {
it('marks each processed message \\Seen (idempotency for re-polls)', async () => {
const client = makeMockClient();
(ImapFlow as unknown as ReturnType<typeof vi.fn>).mockImplementation(() => client);
useMockClient(client);
const provider = new ImapProvider();
await provider.fetchMessages(BASE_CONFIG);
@@ -107,7 +118,7 @@ describe('ImapProvider.fetchMessages', () => {
it('honors the same UNSEEN + optional senderFilter search as fetchPdfAttachments', async () => {
const client = makeMockClient();
(ImapFlow as unknown as ReturnType<typeof vi.fn>).mockImplementation(() => client);
useMockClient(client);
const provider = new ImapProvider();
await provider.fetchMessages({ ...BASE_CONFIG, senderFilter: 'vergabeportal.de' });
@@ -122,7 +133,7 @@ describe('ImapProvider.fetchMessages', () => {
const client = makeMockClient({
connect: vi.fn().mockRejectedValue(new Error('ECONNREFUSED')),
});
(ImapFlow as unknown as ReturnType<typeof vi.fn>).mockImplementation(() => client);
useMockClient(client);
const provider = new ImapProvider();
await expect(provider.fetchMessages(BASE_CONFIG)).resolves.toEqual([]);
@@ -132,7 +143,7 @@ describe('ImapProvider.fetchMessages', () => {
const client = makeMockClient({
search: vi.fn().mockRejectedValue(new Error('search boom')),
});
(ImapFlow as unknown as ReturnType<typeof vi.fn>).mockImplementation(() => client);
useMockClient(client);
const provider = new ImapProvider();
await expect(provider.fetchMessages(BASE_CONFIG)).resolves.toEqual([]);
@@ -141,7 +152,7 @@ describe('ImapProvider.fetchMessages', () => {
it('returns [] when there are no unread messages', async () => {
const client = makeMockClient({ search: vi.fn().mockResolvedValue([]) });
(ImapFlow as unknown as ReturnType<typeof vi.fn>).mockImplementation(() => client);
useMockClient(client);
const provider = new ImapProvider();
const messages = await provider.fetchMessages(BASE_CONFIG);
@@ -164,7 +175,7 @@ describe('ImapProvider.fetchMessages', () => {
},
]),
});
(ImapFlow as unknown as ReturnType<typeof vi.fn>).mockImplementation(() => client);
useMockClient(client);
const provider = new ImapProvider();
const messages = await provider.fetchMessages(BASE_CONFIG);
@@ -174,3 +185,132 @@ describe('ImapProvider.fetchMessages', () => {
expect(messages[0]!.bodyText).toBe('');
});
});
/**
* Befund B-06 (gemeldet in 260921-m34): buildClient() uebergab `requireTLS`,
* eine Option, die imapflow 1.4.3 gar nicht kennt — weder in `ImapFlowOptions`
* (lib/imap-flow.d.ts) noch im Laufzeitcode (lib/imap-flow.js). Sie wurde still
* verworfen, ein STARTTLS-Zwang entstand durch sie nie. Die richtige Option
* heisst `doSTARTTLS` (imap-flow.d.ts:81).
*
* Geprueft wird hier ausschliesslich, was an `new ImapFlow(...)` uebergeben
* wird — keine echte Verbindung.
*/
describe('ImapProvider — Transportverschluesselung (B-06)', () => {
/** Optionen des zuletzt erzeugten ImapFlow-Klienten. */
function lastClientOptions() {
const calls = vi.mocked(ImapFlow).mock.calls;
return calls[calls.length - 1]?.[0];
}
it('erzwingt STARTTLS, wenn die Verschluesselung auf starttls steht', async () => {
const client = makeMockClient();
useMockClient(client);
const provider = new ImapProvider();
await provider.testConnection({ ...BASE_CONFIG, port: 143, encryption: 'starttls' });
const options = lastClientOptions();
expect(options?.secure).toBe(false);
expect(options?.doSTARTTLS).toBe(true);
expect(options).not.toHaveProperty('requireTLS');
});
it('setzt doSTARTTLS nicht auf true, wenn die Verschluesselung auf ssl-tls steht', async () => {
const client = makeMockClient();
useMockClient(client);
const provider = new ImapProvider();
await provider.testConnection({ ...BASE_CONFIG, encryption: 'ssl-tls' });
const options = lastClientOptions();
// imapflow wirft bei secure=true zusammen mit doSTARTTLS=true
// ("Misconfiguration", imap-flow.js:1201) — diese Kombination darf nie entstehen.
expect(options?.secure).toBe(true);
expect(options?.doSTARTTLS).not.toBe(true);
expect(options).not.toHaveProperty('requireTLS');
});
});
/**
* Befund B-05 (gemeldet in 260921-m34): der Dateiname aus Content-Disposition
* wurde als `disposition.parameters.filename` gelesen. imapflow deklariert
* `disposition` aber als Zeichenkette (imap-flow.d.ts:448) und legt die
* Parameter in ein eigenes Feld `dispositionParameters` (:450, gefuellt in
* tools.js:887 mit kleingeschriebenen Schluesseln). Der alte Ausdruck war zur
* Laufzeit immer undefined — Anhaenge, die als application/octet-stream
* ankommen (typisch fuer Outlook), wurden darueber nie erkannt.
*/
describe('ImapProvider.fetchPdfAttachments — Dateiname aus Content-Disposition (B-05)', () => {
function makeAttachmentClient(bodyStructure: unknown) {
return makeMockClient({
search: vi.fn().mockResolvedValue([7]),
fetchAll: vi.fn().mockResolvedValue([
{
uid: 7,
envelope: {
messageId: '<msg-7@example.com>',
subject: 'Rechnung',
from: [{ address: 'rechnung@dkv.de' }],
date: new Date('2026-07-20T08:00:00Z'),
},
bodyStructure,
},
]),
download: vi.fn(async () => ({ content: makeReadable('%PDF-1.4 inhalt') })),
});
}
it('erkennt einen application/octet-stream-Anhang am Dateinamen aus dispositionParameters', async () => {
const client = makeAttachmentClient({
type: 'multipart/mixed',
childNodes: [
{ type: 'text/plain', part: '1' },
{
type: 'application/octet-stream',
part: '2',
disposition: 'attachment',
dispositionParameters: { filename: 'Rechnung-4711.PDF' },
},
],
});
useMockClient(client);
const provider = new ImapProvider();
const emails = await provider.fetchPdfAttachments(BASE_CONFIG);
expect(emails).toHaveLength(1);
expect(emails[0]?.attachments ?? []).toHaveLength(1);
expect(emails[0]?.attachments?.[0]?.contentType).toBe('application/pdf');
});
it('erkennt einen application/octet-stream-Anhang weiterhin am Namen aus Content-Type', async () => {
const client = makeAttachmentClient({
type: 'application/octet-stream',
part: '1',
parameters: { name: 'Rechnung-4711.pdf' },
});
useMockClient(client);
const provider = new ImapProvider();
const emails = await provider.fetchPdfAttachments(BASE_CONFIG);
expect(emails).toHaveLength(1);
expect(emails[0]?.attachments ?? []).toHaveLength(1);
});
it('sammelt einen application/octet-stream-Anhang ohne .pdf-Dateinamen nicht ein', async () => {
const client = makeAttachmentClient({
type: 'application/octet-stream',
part: '1',
disposition: 'attachment',
dispositionParameters: { filename: 'Lieferschein.docx' },
});
useMockClient(client);
const provider = new ImapProvider();
const emails = await provider.fetchPdfAttachments(BASE_CONFIG);
expect(emails).toEqual([]);
});
});
+18 -25
View File
@@ -62,20 +62,14 @@ function collectPdfParts(
const type = node.type?.toLowerCase() ?? '';
// Some mail clients (e.g. Outlook) send PDFs as application/octet-stream.
// Fall back to checking the filename from Content-Disposition or Content-Type parameters.
// BLEIBT als any, mit Befund (260921-m34, Aufgabe 3c, D-01/D-03):
// imapflow deklariert `disposition` als ZEICHENKETTE (imap-flow.d.ts:448,
// also "attachment"/"inline"), und die zugehoerigen Parameter liegen in
// einem eigenen Feld `dispositionParameters` (:450). Der Ausdruck unten
// liest `.parameters` von einer Zeichenkette und ist damit zur Laufzeit
// IMMER undefined — dispositionFilename ist stets ''. Das ist ein Befund
// im Bestandscode, kein Typproblem: ihn hier auf `dispositionParameters`
// umzubiegen waere eine Verhaltensaenderung (Outlook-Anhaenge als
// application/octet-stream wuerden ab dann erstmals erkannt), und die ist
// in dieser Aufgabe verboten. Gemeldet im SUMMARY, Entscheidung beim
// Menschen. Die Zusicherung bleibt sichtbar stehen, damit der Befund
// nicht verschwindet.
const dispositionFilename =
((node as any).disposition?.parameters?.filename as string | undefined)?.toLowerCase() ?? '';
// Repariert in 260921-oxm (Befund B-05 aus 260921-m34): hier stand zuvor
// `disposition?.parameters?.filename`, auf einem zu any umgedeuteten Knoten.
// imapflow deklariert `disposition` aber als ZEICHENKETTE (imap-flow.d.ts:448, also
// "attachment"/"inline") und legt die zugehoerigen Parameter in ein eigenes
// Feld `dispositionParameters` (:450, gefuellt in tools.js:887 mit
// kleingeschriebenen Schluesseln). Der alte Ausdruck las `.parameters` von
// einer Zeichenkette und war zur Laufzeit IMMER undefined.
const dispositionFilename = node.dispositionParameters?.filename?.toLowerCase() ?? '';
// Hier dagegen war die Zusicherung schlicht ueberfluessig: imapflow
// deklariert `parameters?: { [key: string]: string }` (imap-flow.d.ts:438).
const typeFilename = node.parameters?.name?.toLowerCase() ?? '';
@@ -383,22 +377,21 @@ export class ImapProvider implements InboxProvider {
port: config.port,
// ssl-tls = implicit TLS (port 993); starttls = STARTTLS upgrade (port 143)
secure: config.encryption === 'ssl-tls',
requireTLS: config.encryption === 'starttls',
// Repariert in 260921-oxm (Befund B-06 aus 260921-m34): hier stand zuvor
// `requireTLS`, eine Option, die imapflow 1.4.3 nirgends kennt und still
// verwirft. Die Bibliothek heisst sie `doSTARTTLS` (imap-flow.d.ts:81).
// true -> vor der Anmeldung auf TLS hochstufen; scheitert, wenn der
// Server kein STARTTLS anbietet (imap-flow.js:1183)
// false -> STARTTLS ausdruecklich aus (imap-flow.js:1210); bei ssl-tls
// ist das noetig, weil secure=true zusammen mit
// doSTARTTLS=true ungueltig waere (imap-flow.js:1201)
doSTARTTLS: config.encryption === 'starttls',
auth:
config.username
? { user: config.username, pass: config.password ?? '' }
: undefined,
// T-07-03: suppress imapflow verbose logs — they include auth credentials
logger: false,
// BLEIBT als Zusicherung, mit Befund (260921-m34, Aufgabe 3c, D-03):
// `requireTLS` oben kommt in imapflow 1.4.3 NIRGENDS vor — weder in
// ImapFlowOptions (lib/imap-flow.d.ts) noch im Laufzeitcode
// (lib/imap-flow.js), beides durchsucht. Die Option wird also still
// verworfen; STARTTLS wird nicht durch sie erzwungen. Genau diese
// Zusicherung hat das bisher verdeckt. Sie bleibt trotzdem stehen:
// die Option zu entfernen waere eine stille Reparatur einer falschen
// Annahme (verboten), und der `any`-Befund haelt die Stelle in der
// Zaehlung sichtbar, bis ein Mensch entscheidet. Gemeldet im SUMMARY.
} as any);
});
}
}
+324 -29
View File
@@ -12,13 +12,24 @@ use tauri_plugin_opener::OpenerExt;
use tauri_plugin_store::StoreExt;
use tauri_plugin_updater::{Update, UpdaterExt};
/// Standardtext des Update-Eintrags im Tray-Menü, bevor eine neuere Version
/// gefunden wurde. Der Eintrag installiert das Update seit quick-260917-kgc
/// direkt in der App (Download, Signaturpruefung, Installation, Neustart);
/// den Browser oeffnet er nur noch als Rueckfall. `spawn_version_check`
/// setzt den Eintrag nach einem Serverwechsel hierauf zurück, damit kein
/// Hinweis des alten Servers stehen bleibt.
const UPDATE_ITEM_DEFAULT: &str = "Update installieren";
/// Menuetext des Update-Eintrags, solange eine Pruefung laeuft (gesperrt).
/// `spawn_version_check` setzt den Eintrag zu Beginn hierauf, auch nach einem
/// Serverwechsel, damit kein Hinweis des alten Servers stehen bleibt. Der
/// Eintrag installiert ein gefundenes Update seit quick-260917-kgc direkt in
/// der App (Download, Signaturpruefung, Installation, Neustart).
const UPDATE_ITEM_CHECKING: &str = "Suche nach Updates…";
/// Menuetext, wenn die Pruefung kein Update ergab. Der Eintrag bleibt
/// anklickbar und startet die Pruefung erneut (quick-260922-frg): der Nutzer
/// soll nie vor einem stumm ausgegrauten Eintrag stehen. Auch der Starttext
/// ohne gespeicherte Server-Adresse (Klick ohne Adresse tut nichts).
const UPDATE_ITEM_NONE: &str = "Kein Update verfügbar – erneut prüfen";
/// Abstand der wiederholten Update-Pruefung. Die Tray-App laeuft tagelang
/// durch; mit der Pruefung nur beim Start hat ein Client ein neues Paket auf
/// dem Server nie gesehen (Befund 22.09.2026, quick-260922-frg). Vier
/// Stunden reichen fuer den Beta-Kanal und belasten den Server nicht.
const UPDATE_CHECK_INTERVAL: Duration = Duration::from_secs(4 * 3600);
/// Menuetext, wenn die gespeicherte Server-Adresse mit `http://` beginnt:
/// das Updater-Plugin verweigert im Release-Bau unverschluesselte Endpunkte
@@ -37,6 +48,15 @@ struct VersionResponse {
/// `Update` ist Clone + Send + Sync, `app.manage` verlangt das.
struct PendingUpdate(Mutex<Option<(Update, String)>>);
/// Benachrichtigungstext der zuletzt gemeldeten fehlgeschlagenen
/// Update-Pruefung. Die Pruefung laeuft alle `UPDATE_CHECK_INTERVAL` erneut;
/// gegen einen dauerhaft sperrenden Proxy wuerde sonst alle vier Stunden
/// dieselbe Meldung erscheinen (T-FRG-02). Nur ein ABWEICHENDER Text wird
/// erneut gemeldet; ein Erfolg (`Ok(..)`) leert den Wert, damit ein spaeterer
/// Fehler wieder sichtbar wird. Eigener `app.manage`-Typ, damit
/// `spawn_version_check` seine Signatur behaelt.
struct LastCheckNotice(Mutex<String>);
/// Baut die Adresse eines API-Pfads aus der gespeicherten Server-Adresse.
/// Die API ist vom Client nur ueber den Web-Ursprung erreichbar
/// (Next.js-Rewrite `/api-proxy/*`, siehe 18-01) -- niemals direkt unter dem
@@ -76,7 +96,7 @@ fn with_client_marker(url: &tauri::Url, version: &str, commit: &str, os: &str) -
/// aeltere Middleware weiterhin als Desktop-App erkannt wird. Die Werte
/// gehen NUR in die Navigation, niemals in den gespeicherten Server-Wert
/// (`server_url` im Store bleibt die reine Adresse). Der Browser-Rueckfall
/// des Tray-Eintrags "Update installieren" (`open_download_page`) bekommt
/// einer fehlgeschlagenen Update-Installation (`open_download_page`) bekommt
/// den Marker bewusst NICHT -- er oeffnet im System-Browser, dort muessen
/// die Download-Links sichtbar bleiben.
fn with_desktop_marker(url: &tauri::Url) -> tauri::Url {
@@ -179,6 +199,78 @@ fn update_endpoint(server: &str) -> Option<tauri::Url> {
Some(url)
}
/// Baut die Update-Adresse mit ERSETZTEN Platzhaltern -- dieselbe Anfrage,
/// die das Plugin stellt (`update_endpoint`, gleiche Kodierung ueber
/// `query_pairs_mut`), nur mit konkreten Werten. `spawn_version_check` stellt
/// sie nach `Err(ReleaseNotFound)` einmal selbst, um den Statuscode zu
/// erfahren: das Plugin verschluckt einen Nicht-2xx-Status (updater.rs
/// Z. 529-559 loggt nur, `last_error` bleibt leer, Ergebnis ist
/// `ReleaseNotFound`). Reine Funktion, darum in den Tests mit festen Werten
/// geprueft.
fn diagnostic_update_url(server: &str, target: &str, arch: &str, current: &str) -> String {
let base = server.trim_end_matches('/');
match tauri::Url::parse(&api_url(server, "/desktop/update")) {
Ok(mut url) => {
url.query_pairs_mut()
.append_pair("target", target)
.append_pair("arch", arch)
.append_pair("current", current)
.append_pair("base", base);
url.into()
}
// Gespeicherte Adressen sind immer parsebar (parse_server_url);
// reine Absicherung, damit die Funktion kein Option liefern muss.
Err(_) => api_url(server, "/desktop/update"),
}
}
/// Liefert (Menuetext, Benachrichtigungstext) fuer eine fehlgeschlagene
/// Update-Pruefung. `status` ist der Antwortcode des Servers, wenn er
/// geantwortet hat (`Some`), sonst `None` (keine Verbindung, TLS, Timeout).
/// 401/403 bekommen die Proxy-Erklaerung: Befund 22.09.2026 -- der Nginx
/// Proxy Manager vor alpha verlangt Basic-Auth, die Webansicht beantwortet
/// das Passwortfenster, der Updater (eigener `reqwest`-Client) kann es nicht.
/// Zugangsdaten gehoeren nicht in ausgelieferte Clients (T-FRG-03), darum
/// wird der Grund angezeigt, nicht umgangen. Alle Texte enden auf
/// "– erneut prüfen", weil der Klick die Pruefung wiederholt.
fn check_failure_labels(status: Option<u16>) -> (String, String) {
match status {
Some(code @ (401 | 403)) => (
format!("Update-Prüfung fehlgeschlagen (HTTP {code}) – erneut prüfen"),
format!(
"Der Server hat die Update-Anfrage mit HTTP {code} abgewiesen. Meist steht ein \
Passwortschutz oder eine Zugriffsliste am vorgeschalteten Proxy davor, die die \
App für Updates nicht durchlaufen kann. Anmeldung und Arbeiten in der App sind \
davon nicht betroffen."
),
),
Some(code) => (
format!("Update-Prüfung fehlgeschlagen (HTTP {code}) – erneut prüfen"),
format!("Der Server hat auf die Update-Anfrage mit HTTP {code} geantwortet statt mit Paketdaten."),
),
None => (
"Update-Prüfung fehlgeschlagen (keine Verbindung) – erneut prüfen".to_string(),
"Der Server war für die Update-Prüfung nicht erreichbar. Die App prüft in vier \
Stunden erneut – oder über den Menüeintrag."
.to_string(),
),
}
}
/// Stellt die Update-Anfrage ein zweites Mal mit eigenem `reqwest`-Client
/// (Timeout 8 s, Muster `check_server`) und liest NUR den Statuscode -- der
/// Rumpf wird nicht ausgewertet, Redirects folgen dem Standard (T-FRG-01:
/// Ziel ist die vom Nutzer gespeicherte Adresse, kein Geheimnis in der
/// Anfrage). `None`, wenn keine Antwort kam.
async fn probe_update_status(url: String) -> Option<u16> {
let client = reqwest::Client::builder()
.timeout(Duration::from_secs(8))
.build()
.ok()?;
let resp = client.get(url).send().await.ok()?;
Some(resp.status().as_u16())
}
/// Leitet (Menuetext, Benachrichtigungstext) aus Client- und Server-Version
/// ab: eine neue Basis X.Y.Z wird als Version genannt (auch bei Beta), bei
/// gleicher Basis der Beta-Stempel.
@@ -321,14 +413,57 @@ async fn check_for_update(
.await
}
/// Meldet eine fehlgeschlagene Update-Pruefung: Menuetext mit Grund, Eintrag
/// wieder anklickbar (Klick = erneut pruefen), Benachrichtigung nur, wenn
/// der Text vom zuletzt gemeldeten abweicht (`LastCheckNotice`, T-FRG-02).
fn report_check_failure(app: &AppHandle, update_item: &MenuItem<Wry>, status: Option<u16>) {
let (menu_text, body) = check_failure_labels(status);
let _ = update_item.set_text(&menu_text);
let _ = update_item.set_enabled(true);
let changed = app
.state::<LastCheckNotice>()
.0
.lock()
.map(|mut last| {
if *last == body {
false
} else {
*last = body.clone();
true
}
})
.unwrap_or(true);
if changed {
let _ = app
.notification()
.builder()
.title("Tessera-Update")
.body(body)
.show();
}
}
/// Leert den zuletzt gemeldeten Fehlertext -- nach einer gelungenen Pruefung
/// soll ein spaeterer Fehler wieder gemeldet werden.
fn clear_check_notice(app: &AppHandle) {
if let Ok(mut last) = app.state::<LastCheckNotice>().0.lock() {
last.clear();
}
}
/// Versionsprüfung, aus `setup` herausgezogen, damit sie nach einem
/// Serverwechsel erneut laufen kann (async, non-blocking wie bisher). Setzt
/// den Update-Eintrag zuerst auf den Standardtext zurück und leert den
/// abgelegten Update-Stand -- nach einem Wechsel darf kein Hinweis des alten
/// Servers stehen bleiben.
/// Serverwechsel, beim Klick auf den Eintrag und alle
/// `UPDATE_CHECK_INTERVAL` erneut laufen kann (async, non-blocking wie
/// bisher). Setzt den Update-Eintrag zuerst auf "Suche nach Updates…"
/// (gesperrt) und leert den abgelegten Update-Stand -- nach einem Wechsel
/// darf kein Hinweis des alten Servers stehen bleiben. Jeder Ausgang der
/// Pruefung endet in einem sichtbaren, anklickbaren Zustand (Update gefunden
/// / kein Update / fehlgeschlagen mit Grund); nur der http-Fall bleibt
/// gesperrt. Ein fehlgeschlagener Check war bisher vom Zustand "kein Update"
/// nicht unterscheidbar (quick-260922-frg).
fn spawn_version_check(app: AppHandle, server_url: String) {
let update_item = app.state::<TrayItems>().update.clone();
let _ = update_item.set_text(UPDATE_ITEM_DEFAULT);
let _ = update_item.set_text(UPDATE_ITEM_CHECKING);
let _ = update_item.set_enabled(false);
if let Ok(mut pending) = app.state::<PendingUpdate>().0.lock() {
*pending = None;
@@ -365,8 +500,13 @@ fn spawn_version_check(app: AppHandle, server_url: String) {
if let Ok(mut pending) = app.state::<PendingUpdate>().0.lock() {
*pending = Some((update, menu_text));
}
clear_check_notice(&app);
}
Ok(None) => {
let _ = update_item.set_text(UPDATE_ITEM_NONE);
let _ = update_item.set_enabled(true);
clear_check_notice(&app);
}
Ok(None) => {}
// Der Release-Bau verweigert http-Endpunkte (config.rs
// `validate_endpoints`), der Debug-Bau warnt nur. Keine
// `dangerousInsecureTransportProtocol`-Freigabe (T-KGC-06): der
@@ -374,15 +514,33 @@ fn spawn_version_check(app: AppHandle, server_url: String) {
Err(tauri_plugin_updater::Error::InsecureTransportProtocol) => {
let _ = update_item.set_text(UPDATE_ITEM_INSECURE);
}
Err(_) => {}
// Der Server hat geantwortet, aber nicht mit 2xx/204: das Plugin
// verschluckt den Statuscode (updater.rs Z. 529-559). Dieselbe
// Anfrage einmal selbst stellen und nur den Status lesen -- so
// steht im Eintrag "HTTP 401", wenn ein Passwortschutz am Proxy
// die Anfrage abweist (Befund 22.09.2026).
Err(tauri_plugin_updater::Error::ReleaseNotFound) => {
let status = probe_update_status(diagnostic_update_url(
&server_url,
std::env::consts::OS,
std::env::consts::ARCH,
env!("CARGO_PKG_VERSION"),
))
.await;
report_check_failure(&app, &update_item, status);
}
// Keine Verbindung, TLS, Timeout (Reqwest/Network/Io) oder
// unlesbares Manifest: keine zweite Anfrage, Status unbekannt.
Err(_) => report_check_failure(&app, &update_item, None),
}
});
}
/// Oeffnet die Seite Einstellungen → Desktop-App im System-Browser -- der
/// bisherige Weg des Tray-Eintrags, jetzt Rueckfall, wenn kein Update
/// abgelegt ist oder die Installation in der App fehlschlaegt. Bewusst ohne
/// `desktop=1` (siehe `with_desktop_marker`).
/// bisherige Weg des Tray-Eintrags, seit quick-260922-frg NUR noch Rueckfall,
/// wenn die Installation in der App fehlschlaegt (ein Klick ohne abgelegtes
/// Update prueft stattdessen erneut). Bewusst ohne `desktop=1` (siehe
/// `with_desktop_marker`).
fn open_download_page(app: &AppHandle) {
if let Some(server) = stored_server_url(app) {
let target = format!("{}/settings/general/desktop", server.trim_end_matches('/'));
@@ -555,6 +713,39 @@ pub fn run() {
get_client_info
])
.setup(|app| {
// Hauptfenster im Code statt in tauri.conf.json (`app.windows` ist
// leer), weil nur der Builder einen Download-Handler annimmt. Ohne
// Handler verpufft ein Klick auf "Herunterladen" (Einstellungen ->
// Desktop-App) in der Webansicht: webkit2gtk verwirft den Download
// still, WebView2 zeigte ebenfalls nichts (Nutzer, 22.09.2026,
// Windows und Linux). Der Handler bricht den Download in der App ab
// und reicht die Adresse an den System-Browser weiter -- dort gibt
// es Fortschritt, Speicherort und ein Passwortfenster fuer einen
// vorgeschalteten Proxy. Masse/Zentrierung wie bisher in der
// Konfiguration; Fensterzustand stellt tauri_plugin_window_state
// weiterhin her.
tauri::WebviewWindowBuilder::new(
app,
"main",
tauri::WebviewUrl::App("setup.html".into()),
)
.title("Tessera")
.inner_size(1280.0, 800.0)
.center()
.decorations(true)
.resizable(true)
.on_download(|webview, event| {
if let tauri::webview::DownloadEvent::Requested { url, .. } = event {
let _ = webview
.app_handle()
.opener()
.open_url(url.to_string(), None::<&str>);
return false;
}
true
})
.build()?;
let server_url = stored_server_url(app.handle());
if let Some(url) = &server_url {
@@ -566,13 +757,16 @@ pub fn run() {
}
// Tray menu: Verbunden mit ... (gesperrt) · — · Öffnen ·
// Server-Adresse ändern... · Update installieren · — ·
// Server-Adresse ändern... · Suche nach Updates… · — ·
// Autostart-Haken · — · Beenden.
// "connected" ist nicht anklickbar; "update" bleibt gesperrt, bis
// die Versionspruefung eine neuere Version findet, und heisst dann
// "Auf Version X.Y.Z aktualisieren" bzw. "Auf Beta-Stand ...
// aktualisieren"; "autostart" spiegelt den tatsaechlichen
// Systemzustand beim Start.
// "connected" ist nicht anklickbar; "update" startet gesperrt als
// "Suche nach Updates…", weil die Erstpruefung unten sofort
// anlaeuft, und heisst danach "Auf Version X.Y.Z aktualisieren"
// bzw. "Auf Beta-Stand ... aktualisieren", "Kein Update verfügbar
// – erneut prüfen" oder "Update-Prüfung fehlgeschlagen (...) –
// erneut prüfen" (alle anklickbar). Ohne gespeicherte Adresse
// "Kein Update verfügbar – erneut prüfen" (Klick tut nichts);
// "autostart" spiegelt den tatsaechlichen Systemzustand beim Start.
let connected =
MenuItemBuilder::with_id("connected", tray_labels(server_url.as_deref()).1)
.enabled(false)
@@ -580,8 +774,13 @@ pub fn run() {
let open = MenuItemBuilder::with_id("open", "Öffnen").build(app)?;
let change_server =
MenuItemBuilder::with_id("change_server", "Server-Adresse ändern…").build(app)?;
let update = MenuItemBuilder::with_id("update", UPDATE_ITEM_DEFAULT)
.enabled(false)
let update_text = if server_url.is_some() {
UPDATE_ITEM_CHECKING
} else {
UPDATE_ITEM_NONE
};
let update = MenuItemBuilder::with_id("update", update_text)
.enabled(server_url.is_none())
.build(app)?;
let autostart_label = if cfg!(target_os = "windows") {
"Mit Windows starten"
@@ -610,6 +809,7 @@ pub fn run() {
update: update.clone(),
});
app.manage(PendingUpdate(Mutex::new(None)));
app.manage(LastCheckNotice(Mutex::new(String::new())));
let autostart_for_menu = autostart.clone();
@@ -637,8 +837,12 @@ pub fn run() {
}
"update" => {
// `take()` verhindert Doppelklick-Downloads, der
// gesperrte Eintrag ebenso; ohne abgelegten Stand
// bleibt der Browser-Weg (Einstellungen → Desktop-App).
// gesperrte Eintrag ebenso. Ohne abgelegten Stand
// ("Kein Update verfügbar" / "Update-Prüfung
// fehlgeschlagen") prueft der Klick erneut -- der
// Browser-Weg (`open_download_page`) ist nur noch
// Rueckfall einer fehlgeschlagenen Installation.
// Ohne gespeicherte Adresse gibt es nichts zu pruefen.
let pending = app
.state::<PendingUpdate>()
.0
@@ -649,7 +853,11 @@ pub fn run() {
Some((update, menu_text)) => {
spawn_update_install(app.clone(), update, menu_text)
}
None => open_download_page(app),
None => {
if let Some(url) = stored_server_url(app) {
spawn_version_check(app.clone(), url);
}
}
}
}
"autostart" => {
@@ -696,6 +904,34 @@ pub fn run() {
spawn_version_check(app.handle().clone(), url);
}
// Wiederholte Pruefung alle UPDATE_CHECK_INTERVAL. Bewusst ein
// schlichter Betriebssystem-Thread mit `sleep` statt
// `tokio::time`: das Tauri-Async-Runtime braeuchte dafuer das
// `time`-Feature bzw. ein eigenes Crate, und ein schlafender
// Thread kostet nichts. Je Durchlauf wird die Adresse frisch
// gelesen (Serverwechsel zaehlt). Haelt `PendingUpdate` bereits
// ein Update, wird der Durchlauf uebersprungen: die Pruefung
// wuerde den Stand leeren und "Neuer Beta-Stand" erneut melden.
// Waehrend einer Installation ist der Stand per `take()` leer;
// faellt die 4-h-Marke genau in den Download, wird nur der
// Fortschrittstext ueberschrieben (T-FRG-04, akzeptiert).
let handle = app.handle().clone();
std::thread::spawn(move || loop {
std::thread::sleep(UPDATE_CHECK_INTERVAL);
let pending = handle
.state::<PendingUpdate>()
.0
.lock()
.map(|guard| guard.is_some())
.unwrap_or(false);
if pending {
continue;
}
if let Some(url) = stored_server_url(&handle) {
spawn_version_check(handle.clone(), url);
}
});
Ok(())
})
.on_window_event(|window, event| {
@@ -1008,4 +1244,63 @@ mod tests {
Err("Diese Adresse ist ungültig.".to_string())
);
}
#[test]
fn check_failure_labels_401_nennt_proxy_passwortschutz() {
let (menu_text, body) = check_failure_labels(Some(401));
assert!(menu_text.contains("HTTP 401"));
assert!(menu_text.ends_with("– erneut prüfen"));
assert!(body.contains("HTTP 401"));
assert!(body.contains("Passwortschutz"));
assert!(body.contains("Zugriffsliste"));
}
#[test]
fn check_failure_labels_403_gleiche_erklaerung() {
let (menu_text, body) = check_failure_labels(Some(403));
assert!(menu_text.contains("HTTP 403"));
assert!(body.contains("HTTP 403"));
assert!(body.contains("Passwortschutz"));
}
#[test]
fn check_failure_labels_anderer_status_ohne_proxy_erklaerung() {
let (menu_text, body) = check_failure_labels(Some(502));
assert!(menu_text.contains("HTTP 502"));
assert!(menu_text.ends_with("– erneut prüfen"));
assert!(!body.contains("Passwortschutz"));
assert!(body.contains("statt mit Paketdaten"));
}
#[test]
fn check_failure_labels_ohne_status_keine_verbindung() {
let (menu_text, body) = check_failure_labels(None);
assert!(menu_text.contains("keine Verbindung"));
assert!(menu_text.ends_with("– erneut prüfen"));
assert!(body.contains("vier Stunden"));
}
#[test]
fn diagnostic_update_url_ersetzt_platzhalter_und_kodiert_base() {
assert_eq!(
diagnostic_update_url("https://alpha.example", "windows", "x86_64", "1.2.0"),
"https://alpha.example/api-proxy/desktop/update?target=windows&arch=x86_64&current=1.2.0&base=https%3A%2F%2Falpha.example"
);
}
#[test]
fn diagnostic_update_url_trimmt_schlussstrich() {
assert_eq!(
diagnostic_update_url("https://alpha.example/", "linux", "x86_64", "1.2.0"),
"https://alpha.example/api-proxy/desktop/update?target=linux&arch=x86_64&current=1.2.0&base=https%3A%2F%2Falpha.example"
);
}
#[test]
fn update_item_konstanten() {
assert_eq!(UPDATE_ITEM_CHECKING, "Suche nach Updates…");
assert_eq!(UPDATE_ITEM_NONE, "Kein Update verfügbar – erneut prüfen");
assert_eq!(UPDATE_ITEM_INSECURE, "Update nur über https möglich");
assert_eq!(UPDATE_CHECK_INTERVAL, Duration::from_secs(4 * 3600));
}
}
+1 -12
View File
@@ -9,18 +9,7 @@
},
"app": {
"withGlobalTauri": true,
"windows": [
{
"label": "main",
"title": "Tessera",
"url": "setup.html",
"width": 1280,
"height": 800,
"center": true,
"decorations": true,
"resizable": true
}
],
"windows": [],
"security": {
"csp": "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; connect-src 'self'"
}
+2
View File
@@ -58,6 +58,8 @@ vi.mock('@/components/dashboard/widgets/note-widget', () => ({ NoteWidget: () =>
vi.mock('@/components/dashboard/widgets/calculator-widget', () => ({ CalculatorWidget: () => null }));
vi.mock('@/components/dashboard/widgets/stopwatch-widget', () => ({ StopwatchWidget: () => null }));
vi.mock('@/components/dashboard/widgets/favorites-widget', () => ({ FavoritesWidget: () => null }));
vi.mock('@/components/dashboard/widgets/picture-frame-widget', () => ({ PictureFrameWidget: () => null }));
vi.mock('@/components/dashboard/widgets/xframe-widget', () => ({ XframeWidget: () => null }));
beforeEach(() => {
mockStore.isEditMode = false;
+5 -1
View File
@@ -5,7 +5,7 @@ import { useTranslations } from 'next-intl';
import { DashboardGrid } from '@/components/dashboard/dashboard-grid';
import { EditModeToggle } from '@/components/dashboard/edit-mode-toggle';
import { WidgetCatalogModal } from '@/components/dashboard/widget-catalog-modal';
import { wireClockWidget, wireSearchWidget, wireCalendarWidget, wireNoteWidget, wireCalculatorWidget, wireStopwatchWidget, wireFavoritesWidget } from '@/components/dashboard/widget-registry';
import { wireClockWidget, wireSearchWidget, wireCalendarWidget, wireNoteWidget, wireCalculatorWidget, wireStopwatchWidget, wireFavoritesWidget, wirePictureFrameWidget, wireXframeWidget } from '@/components/dashboard/widget-registry';
import { ClockWidget } from '@/components/dashboard/widgets/clock-widget';
import { SearchWidget } from '@/components/dashboard/widgets/search-widget';
import { CalendarWidget } from '@/components/dashboard/widgets/calendar-widget';
@@ -13,6 +13,8 @@ import { NoteWidget } from '@/components/dashboard/widgets/note-widget';
import { CalculatorWidget } from '@/components/dashboard/widgets/calculator-widget';
import { StopwatchWidget } from '@/components/dashboard/widgets/stopwatch-widget';
import { FavoritesWidget } from '@/components/dashboard/widgets/favorites-widget';
import { PictureFrameWidget } from '@/components/dashboard/widgets/picture-frame-widget';
import { XframeWidget } from '@/components/dashboard/widgets/xframe-widget';
import { useDashboardStore } from '@/lib/stores/dashboard-store';
import type { WidgetType } from '@/components/dashboard/widget-registry';
@@ -24,6 +26,8 @@ wireNoteWidget(NoteWidget);
wireCalculatorWidget(CalculatorWidget);
wireStopwatchWidget(StopwatchWidget);
wireFavoritesWidget(FavoritesWidget);
wirePictureFrameWidget(PictureFrameWidget);
wireXframeWidget(XframeWidget);
export default function DashboardPage() {
const t = useTranslations('widgets');
@@ -23,6 +23,10 @@ vi.mock('next-intl', () => ({
'favorites.description': 'Schnellzugriff auf Favoriten',
'stopwatch.name': 'Stoppuhr',
'stopwatch.description': 'Zeit messen',
'pictureFrame.name': 'Bilderrahmen',
'pictureFrame.description': 'Bilder als Diashow',
'xframe.name': 'XFrame',
'xframe.description': 'Webseite einbetten',
},
common: {
close: 'Schließen',
@@ -18,6 +18,8 @@ const WIDGET_TYPES: WidgetType[] = [
'calculator',
'favorites',
'stopwatch',
'picture-frame',
'xframe',
];
/**
@@ -16,6 +16,10 @@ const ALL_WIDGET_TYPES: WidgetType[] = [
'calculator',
'favorites',
'stopwatch',
// Bilderrahmen (quick-260921-pi9)
'picture-frame',
// XFrame (quick-260921-qd3)
'xframe',
];
describe('WIDGET_CONSTRAINTS (DASH-11)', () => {
@@ -51,7 +55,7 @@ describe('WIDGET_CONSTRAINTS (DASH-11)', () => {
expect(Object.keys(WIDGET_CONSTRAINTS)).toContain('stopwatch');
});
it('Test A (quick-260916-dyv): Minima = kleinste bedienbare Kachel je Typ, Vorgaben unveraendert (quick-260916-iex: Link-Widget entfernt, sieben Typen)', () => {
it('Test A (quick-260916-dyv): Minima = kleinste bedienbare Kachel je Typ, Vorgaben unveraendert (quick-260916-iex: Link-Widget entfernt; quick-260921-pi9: Bilderrahmen dazu; quick-260921-qd3: XFrame dazu, neun Typen)', () => {
// Raster 24 Spalten / 20 px (quick-260916-bwo). Die Minima sind seit
// quick-260916-dyv inhaltsgetrieben (Rechnung im Plan), die Vorgaben
// (defaultW/defaultH) bleiben das Doppelte der alten 12-Spalten-Werte.
@@ -64,6 +68,8 @@ describe('WIDGET_CONSTRAINTS (DASH-11)', () => {
calculator: { minW: 3, minH: 10, defaultW: 6, defaultH: 10 },
favorites: { minW: 3, minH: 3, defaultW: 6, defaultH: 10 },
stopwatch: { minW: 4, minH: 3, defaultW: 6, defaultH: 6 },
'picture-frame': { minW: 4, minH: 4, defaultW: 8, defaultH: 12 },
xframe: { minW: 4, minH: 4, defaultW: 12, defaultH: 12 },
});
let counted = 0;
@@ -73,6 +79,6 @@ describe('WIDGET_CONSTRAINTS (DASH-11)', () => {
counted++;
}
}
expect(counted).toBe(28);
expect(counted).toBe(36);
});
});
@@ -6,6 +6,8 @@ import type { ComponentType } from 'react';
* calculator/favorites/stopwatch: Phase 8 additions (der fruehere
* Einzel-Schnellzugriffs-Typ wurde in quick-260916-iex entfernt — Favoriten
* decken den Fall ab).
* picture-frame: Bilderrahmen (quick-260921-pi9).
* xframe: Webseite als Rahmen (quick-260921-qd3).
*/
export type WidgetType =
| 'clock'
@@ -14,7 +16,9 @@ export type WidgetType =
| 'note'
| 'calculator'
| 'favorites'
| 'stopwatch';
| 'stopwatch'
| 'picture-frame'
| 'xframe';
/**
* Props contract that every widget component must accept.
@@ -53,6 +57,16 @@ export const WIDGET_CONSTRAINTS: Record<
calculator: { minW: 3, minH: 10, defaultW: 6, defaultH: 10 },
favorites: { minW: 3, minH: 3, defaultW: 6, defaultH: 10 },
stopwatch: { minW: 4, minH: 3, defaultW: 6, defaultH: 6 },
// quick-260921-pi9: ein Bild braucht Flaeche — 8x12 entspricht der
// Kalender-Vorgabe (rund 530x330 px, Querformat wie ein Foto); 8x8 war im
// Browser-Rundgang mit 216 px Hoehe zu flach. 4x4 ist die kleinste Kachel,
// in der Bild und Unterschrift-Streifen noch erkennbar sind.
'picture-frame': { minW: 4, minH: 4, defaultW: 8, defaultH: 12 },
// quick-260921-qd3: eine Webseite braucht Breite UND Hoehe — 12x12 = halbe
// Rasterbreite bei rund 330 px Hoehe (8 Zeilen waeren nur 216 px, zu flach
// fuer eine Seite; vgl. Bilderrahmen 8x12). 4x4 kleinste Kachel, in der ein
// Rahmen noch Sinn hat.
xframe: { minW: 4, minH: 4, defaultW: 12, defaultH: 12 },
};
/**
@@ -248,6 +262,51 @@ function StopwatchIcon({ className }: { className?: string }) {
);
}
function PictureFrameIcon({ className }: { className?: string }) {
return (
<svg
aria-hidden="true"
xmlns="http://www.w3.org/2000/svg"
width="24"
height="24"
viewBox="0 0 24 24"
fill="none"
stroke="currentColor"
strokeWidth="2"
strokeLinecap="round"
strokeLinejoin="round"
className={className}
>
<rect x="3" y="3" width="18" height="18" rx="2" />
<circle cx="8.5" cy="8.5" r="1.5" />
<polyline points="21 15 16 10 5 21" />
</svg>
);
}
function XframeIcon({ className }: { className?: string }) {
return (
<svg
aria-hidden="true"
xmlns="http://www.w3.org/2000/svg"
width="24"
height="24"
viewBox="0 0 24 24"
fill="none"
stroke="currentColor"
strokeWidth="2"
strokeLinecap="round"
strokeLinejoin="round"
className={className}
>
<rect x="3" y="4" width="18" height="16" rx="2" />
<line x1="3" y1="9" x2="21" y2="9" />
<circle cx="6.5" cy="6.5" r="0.5" />
<circle cx="9.5" cy="6.5" r="0.5" />
</svg>
);
}
/**
* Registry of all widget types. Used by the widget catalog modal
* and the grid renderer to look up components and constraints.
@@ -309,6 +368,22 @@ export const WIDGET_REGISTRY: Record<WidgetType, WidgetDefinition> = {
...WIDGET_CONSTRAINTS.stopwatch,
component: PlaceholderWidget, // Replaced via wireStopwatchWidget()
},
'picture-frame': {
type: 'picture-frame',
nameKey: 'pictureFrame.name',
descriptionKey: 'pictureFrame.description',
icon: PictureFrameIcon,
...WIDGET_CONSTRAINTS['picture-frame'],
component: PlaceholderWidget, // Replaced via wirePictureFrameWidget()
},
xframe: {
type: 'xframe',
nameKey: 'xframe.name',
descriptionKey: 'xframe.description',
icon: XframeIcon,
...WIDGET_CONSTRAINTS.xframe,
component: PlaceholderWidget, // Replaced via wireXframeWidget()
},
};
// Wire actual widget components lazily to avoid circular deps
@@ -370,3 +445,19 @@ export function wireStopwatchWidget(component: ComponentType<WidgetProps>) {
stopwatchWired = true;
}
}
let pictureFrameWired = false;
export function wirePictureFrameWidget(component: ComponentType<WidgetProps>) {
if (!pictureFrameWired) {
WIDGET_REGISTRY['picture-frame'].component = component;
pictureFrameWired = true;
}
}
let xframeWired = false;
export function wireXframeWidget(component: ComponentType<WidgetProps>) {
if (!xframeWired) {
WIDGET_REGISTRY.xframe.component = component;
xframeWired = true;
}
}
@@ -0,0 +1,161 @@
import { describe, expect, it } from 'vitest';
import {
PICTURE_FRAME_CAPTION_MAX,
PICTURE_FRAME_INTERVAL_DEFAULT,
PICTURE_FRAME_INTERVAL_MAX,
PICTURE_FRAME_INTERVAL_MIN,
PICTURE_FRAME_INTERVAL_OPTIONS,
PICTURE_FRAME_MAX_IMAGES,
entryKey,
isHttpsUrl,
pickNextIndex,
resolvePictureFrameConfig,
} from './picture-frame-config';
/**
* picture-frame-config.test — NEU (quick-260921-pi9, Bilderrahmen).
*
* Reine Helfer ohne React: die Aufloesung der Widget-Konfiguration (die API
* prueft Config-Felder nicht — allein diese Funktion entscheidet, was zum
* `<img src>` wird, T-PI9-07), die https-Pruefung, die Wahl des naechsten
* Bildes (Zufall nie dasselbe zweimal) und die React-Schluessel.
*/
describe('resolvePictureFrameConfig (quick-260921-pi9)', () => {
it('Test 1: leere Konfiguration -> Vorgaben (keine Bilder, contain, 30 s, Reihenfolge)', () => {
expect(resolvePictureFrameConfig({})).toEqual({
images: [],
fit: 'contain',
intervalSeconds: PICTURE_FRAME_INTERVAL_DEFAULT,
order: 'sequence',
});
expect(PICTURE_FRAME_INTERVAL_DEFAULT).toBe(30);
});
it('Test 2: Intervall wird geklemmt — 3 -> 5, 9999 -> 3600, 0 bleibt 0, "abc" -> 30', () => {
expect(resolvePictureFrameConfig({ intervalSeconds: 3 }).intervalSeconds).toBe(PICTURE_FRAME_INTERVAL_MIN);
expect(resolvePictureFrameConfig({ intervalSeconds: 9999 }).intervalSeconds).toBe(PICTURE_FRAME_INTERVAL_MAX);
expect(resolvePictureFrameConfig({ intervalSeconds: 0 }).intervalSeconds).toBe(0);
expect(resolvePictureFrameConfig({ intervalSeconds: 'abc' }).intervalSeconds).toBe(30);
expect(resolvePictureFrameConfig({ intervalSeconds: Number.NaN }).intervalSeconds).toBe(30);
expect(resolvePictureFrameConfig({ intervalSeconds: 7.6 }).intervalSeconds).toBe(8);
expect(PICTURE_FRAME_INTERVAL_MIN).toBe(5);
expect(PICTURE_FRAME_INTERVAL_MAX).toBe(3600);
expect(PICTURE_FRAME_INTERVAL_OPTIONS).toEqual([0, 5, 10, 15, 30, 60, 120, 300, 600, 1800, 3600]);
});
it('Test 3: unbekannte fit/order-Werte fallen auf die Vorgabe zurueck, gueltige bleiben', () => {
expect(resolvePictureFrameConfig({ fit: 'x' }).fit).toBe('contain');
expect(resolvePictureFrameConfig({ fit: 'cover' }).fit).toBe('cover');
expect(resolvePictureFrameConfig({ order: 'x' }).order).toBe('sequence');
expect(resolvePictureFrameConfig({ order: 'random' }).order).toBe('random');
});
it('Test 4: Eintraege ohne gueltiges kind, Upload ohne imageId-String und Nicht-Objekte werden weggelassen', () => {
const { images } = resolvePictureFrameConfig({
images: [
{ kind: 'video', url: 'https://a.de/x.mp4' },
{ kind: 'upload' },
{ kind: 'upload', imageId: 42 },
'text',
null,
{ kind: 'upload', imageId: 'ok-1' },
],
});
expect(images).toEqual([{ kind: 'upload', imageId: 'ok-1' }]);
expect(resolvePictureFrameConfig({ images: 'nicht-array' }).images).toEqual([]);
});
it('Test 5: URL-Eintraege mit http://, javascript:, data: oder ohne Parser-Erfolg werden weggelassen (T-PI9-07)', () => {
const { images } = resolvePictureFrameConfig({
images: [
{ kind: 'url', url: 'http://a.de/b.jpg' },
{ kind: 'url', url: 'javascript:alert(1)' },
{ kind: 'url', url: 'data:image/png;base64,AAAA' },
{ kind: 'url', url: 'nicht-url' },
{ kind: 'url', url: 'file:///etc/passwd' },
{ kind: 'url', url: 42 },
{ kind: 'url', url: 'https://a.de/b.jpg' },
],
});
expect(images).toEqual([{ kind: 'url', url: 'https://a.de/b.jpg' }]);
});
it('Test 6: beide Varianten in EINER Liste behalten ihre Reihenfolge (Invariante der Vereinigung)', () => {
const { images } = resolvePictureFrameConfig({
images: [
{ kind: 'url', url: 'https://a.de/1.jpg' },
{ kind: 'upload', imageId: 'u-2' },
{ kind: 'url', url: 'https://a.de/3.jpg' },
],
});
expect(images.map((e) => (e.kind === 'url' ? e.url : e.imageId))).toEqual([
'https://a.de/1.jpg',
'u-2',
'https://a.de/3.jpg',
]);
});
it('Test 7: caption nur als String, auf 200 Zeichen gekuerzt; leere Unterschrift wird weggelassen', () => {
const { images } = resolvePictureFrameConfig({
images: [
{ kind: 'upload', imageId: 'a', caption: 'x'.repeat(300) },
{ kind: 'upload', imageId: 'b', caption: 12 },
{ kind: 'upload', imageId: 'c', caption: '' },
{ kind: 'url', url: 'https://a.de/1.jpg', caption: 'Urlaub' },
],
});
expect(images[0]).toEqual({ kind: 'upload', imageId: 'a', caption: 'x'.repeat(PICTURE_FRAME_CAPTION_MAX) });
expect(images[1]).toEqual({ kind: 'upload', imageId: 'b' });
expect(images[2]).toEqual({ kind: 'upload', imageId: 'c' });
expect(images[3]).toEqual({ kind: 'url', url: 'https://a.de/1.jpg', caption: 'Urlaub' });
expect(PICTURE_FRAME_CAPTION_MAX).toBe(200);
expect(PICTURE_FRAME_MAX_IMAGES).toBe(30);
});
});
describe('isHttpsUrl (quick-260921-pi9)', () => {
it('Test 8: https ja (auch grossgeschrieben), http/ftp/javascript/kein-URL nein', () => {
expect(isHttpsUrl('https://a.de/b.jpg')).toBe(true);
expect(isHttpsUrl('HTTPS://a.de/b.jpg')).toBe(true);
expect(isHttpsUrl('http://a.de/b.jpg')).toBe(false);
expect(isHttpsUrl('ftp://a.de/b.jpg')).toBe(false);
expect(isHttpsUrl('javascript:alert(1)')).toBe(false);
expect(isHttpsUrl('nicht-url')).toBe(false);
expect(isHttpsUrl('')).toBe(false);
});
});
describe('pickNextIndex (quick-260921-pi9)', () => {
it('Test 9: count <= 1 -> 0; sequence -> (current + 1) % count', () => {
expect(pickNextIndex(0, 0, 'sequence', Math.random)).toBe(0);
expect(pickNextIndex(5, 1, 'random', Math.random)).toBe(0);
expect(pickNextIndex(0, 3, 'sequence', Math.random)).toBe(1);
expect(pickNextIndex(2, 3, 'sequence', Math.random)).toBe(0);
});
it('Test 10: random liefert bei count = 3 ueber 200 Ziehungen nie den aktuellen Index, auch mit gestelltem Zufall', () => {
let seed = 1;
const random = () => {
seed = (seed * 16807) % 2147483647;
return (seed - 1) / 2147483646;
};
for (let i = 0; i < 200; i++) {
const current = i % 3;
const next = pickNextIndex(current, 3, 'random', random);
expect(next).not.toBe(current);
expect(next).toBeGreaterThanOrEqual(0);
expect(next).toBeLessThan(3);
}
// Randfaelle des Zufallsgenerators: 0 und knapp unter 1
expect(pickNextIndex(0, 3, 'random', () => 0)).not.toBe(0);
expect(pickNextIndex(2, 3, 'random', () => 0.999999)).not.toBe(2);
expect(pickNextIndex(1, 2, 'random', () => 0.5)).toBe(0);
});
});
describe('entryKey (quick-260921-pi9)', () => {
it('Test 11: stabiler Schluessel je Variante', () => {
expect(entryKey({ kind: 'upload', imageId: 'u-1' }, 3)).toBe('upload:u-1');
expect(entryKey({ kind: 'url', url: 'https://a.de/1.jpg' }, 3)).toBe('url:https://a.de/1.jpg:3');
});
});
@@ -0,0 +1,119 @@
/**
* picture-frame-config — Typen, Grenzen und reine Helfer des Bilderrahmen-
* Widgets (quick-260921-pi9). Ohne React-Import, damit der Test schlank
* bleibt (Muster clock-font-size.ts, calendar-month.ts).
*
* Die Bildquelle ist EINE geordnete Liste `images` mit zwei Varianten
* (`kind: 'upload'` mit Kennung eines hochgeladenen Bildes, `kind: 'url'`
* mit https-Webadresse) — keine parallelen Listen, damit Reihenfolge,
* Unterschrift und Wechsel fuer beide dieselbe Logik durchlaufen.
*
* T-PI9-07: Die API prueft Widget-Konfigurationen nicht inhaltlich
* (`@IsObject()`, flache Zusammenfuehrung). Deshalb entscheidet ALLEIN
* `resolvePictureFrameConfig`, was zum `<img src>` wird: nur eine Adresse,
* die der echte `URL`-Parser als `https:` erkennt. `http:`, `data:`,
* `javascript:`, `file:` und Unparsbares fallen still weg — ein von Hand
* manipulierter Config-Wert wird auf dem eigenen Dashboard nicht einmal
* gerendert. Das Formular prueft mit derselben Funktion, bevor es speichert.
*/
export const PICTURE_FRAME_INTERVAL_MIN = 5;
export const PICTURE_FRAME_INTERVAL_MAX = 3600;
export const PICTURE_FRAME_INTERVAL_DEFAULT = 30;
/** Auswahlwerte des Formulars in Sekunden; 0 = kein Wechsel. */
export const PICTURE_FRAME_INTERVAL_OPTIONS = [0, 5, 10, 15, 30, 60, 120, 300, 600, 1800, 3600];
/** Gleich der Servergrenze DASHBOARD_IMAGE_MAX_COUNT. */
export const PICTURE_FRAME_MAX_IMAGES = 30;
export const PICTURE_FRAME_CAPTION_MAX = 200;
export type PictureFrameEntry =
| { kind: 'upload'; imageId: string; caption?: string }
| { kind: 'url'; url: string; caption?: string };
export type PictureFrameFit = 'contain' | 'cover';
export type PictureFrameOrder = 'sequence' | 'random';
export interface PictureFrameConfig {
images: PictureFrameEntry[];
fit: PictureFrameFit;
/** 0 = kein Wechsel, sonst MIN..MAX. */
intervalSeconds: number;
order: PictureFrameOrder;
}
/** Echter URL-Parser, Protokoll kleingeschrieben verglichen. */
export function isHttpsUrl(value: string): boolean {
try {
return new URL(value).protocol === 'https:';
} catch {
return false;
}
}
function resolveCaption(raw: unknown): string | undefined {
if (typeof raw !== 'string' || raw === '') return undefined;
return raw.slice(0, PICTURE_FRAME_CAPTION_MAX);
}
function resolveEntry(raw: unknown): PictureFrameEntry | null {
if (typeof raw !== 'object' || raw === null) return null;
const record = raw as Record<string, unknown>;
const caption = resolveCaption(record.caption);
if (record.kind === 'upload') {
if (typeof record.imageId !== 'string' || record.imageId === '') return null;
return caption === undefined
? { kind: 'upload', imageId: record.imageId }
: { kind: 'upload', imageId: record.imageId, caption };
}
if (record.kind === 'url') {
if (typeof record.url !== 'string' || !isHttpsUrl(record.url)) return null;
return caption === undefined
? { kind: 'url', url: record.url }
: { kind: 'url', url: record.url, caption };
}
return null;
}
function resolveInterval(raw: unknown): number {
if (typeof raw !== 'number' || !Number.isFinite(raw)) return PICTURE_FRAME_INTERVAL_DEFAULT;
if (raw <= 0) return 0;
const rounded = Math.round(raw);
return Math.min(PICTURE_FRAME_INTERVAL_MAX, Math.max(PICTURE_FRAME_INTERVAL_MIN, rounded));
}
export function resolvePictureFrameConfig(config: Record<string, unknown>): PictureFrameConfig {
const rawImages = Array.isArray(config.images) ? config.images : [];
const images: PictureFrameEntry[] = [];
for (const raw of rawImages) {
const entry = resolveEntry(raw);
if (entry) images.push(entry);
}
return {
images,
fit: config.fit === 'cover' ? 'cover' : 'contain',
intervalSeconds: resolveInterval(config.intervalSeconds),
order: config.order === 'random' ? 'random' : 'sequence',
};
}
/**
* Naechster Index: Reihenfolge zyklisch; Zufall waehlt bei mehr als einem
* Bild nie das aktuelle erneut (Ziehung aus count-1 Kandidaten, Verschiebung
* ueber das aktuelle hinweg — kein Wiederholen bis es passt).
*/
export function pickNextIndex(
current: number,
count: number,
order: PictureFrameOrder,
random: () => number,
): number {
if (count <= 1) return 0;
if (order === 'sequence') return (current + 1) % count;
const draw = Math.min(count - 2, Math.max(0, Math.floor(random() * (count - 1))));
return draw >= current ? draw + 1 : draw;
}
/** Stabiler React-Schluessel je Eintrag. */
export function entryKey(entry: PictureFrameEntry, index: number): string {
return entry.kind === 'upload' ? `upload:${entry.imageId}` : `url:${entry.url}:${index}`;
}
@@ -0,0 +1,108 @@
'use client';
import { useEffect, useRef } from 'react';
import { createPortal } from 'react-dom';
import { useTranslations } from 'next-intl';
interface PictureFrameLightboxProps {
src: string;
caption?: string;
onClose: () => void;
}
/**
* Grossansicht des Bilderrahmen-Widgets (quick-260921-pi9).
*
* Aufbau wie widget-catalog-modal.tsx: Hintergrund als echte, benannte
* Schaltflaeche (schliesst), Dialog `role="dialog" aria-modal` mit
* `tabIndex={-1}` und Fokus beim Einhaengen, Escape-Listener mit Aufraeumung,
* Schliessen-Knopf oben rechts. Die Fokus-RUECKGABE an den Bild-Knopf macht
* das Widget selbst (es kennt den Ausloeser), nicht diese Komponente.
*
* `referrerPolicy="no-referrer"` auch hier (T-PI9-09): ein Fremdhost erfaehrt
* die Tessera-Adresse nicht. Die Unterschrift ist ein React-Textknoten,
* kein HTML (T-PI9-06).
*
* Gerendert per `createPortal` in `document.body` (wie der Kalender-Tooltip):
* die Kachel liegt in einem `react-grid-item` mit CSS-`transform`, und ein
* transformierter Vorfahr macht sich fuer `position: fixed` zum Bezugsrahmen —
* ohne Portal waere die Grossansicht auf die Kachelflaeche beschraenkt
* (im Browser-Rundgang am 21.09.2026 so gesehen: Dialog 531x216 statt Viewport).
*/
export function PictureFrameLightbox({ src, caption, onClose }: PictureFrameLightboxProps) {
const t = useTranslations('widgets');
const tCommon = useTranslations('common');
const dialogRef = useRef<HTMLDivElement>(null);
useEffect(() => {
function handleKeyDown(e: KeyboardEvent) {
if (e.key === 'Escape') {
onClose();
}
}
document.addEventListener('keydown', handleKeyDown);
dialogRef.current?.focus();
return () => document.removeEventListener('keydown', handleKeyDown);
}, [onClose]);
if (typeof document === 'undefined') return null;
return createPortal(
<div className="fixed inset-0 z-50 flex items-center justify-center">
<button
type="button"
onClick={onClose}
aria-label={t('pictureFrame.close')}
data-testid="picture-frame-lightbox-backdrop"
className="fixed inset-0 bg-black/80"
/>
<div
ref={dialogRef}
role="dialog"
aria-modal="true"
aria-label={caption ?? t('pictureFrame.open')}
className="relative z-50 flex max-h-[95vh] max-w-[95vw] flex-col items-center gap-2 p-4"
tabIndex={-1}
>
<button
type="button"
onClick={onClose}
data-testid="picture-frame-lightbox-close"
className="absolute -right-1 -top-1 z-10 rounded-full bg-black/60 p-1.5 text-white transition-colors hover:bg-black/80"
aria-label={tCommon('close')}
>
<svg
aria-hidden="true"
xmlns="http://www.w3.org/2000/svg"
width="20"
height="20"
viewBox="0 0 24 24"
fill="none"
stroke="currentColor"
strokeWidth="2"
strokeLinecap="round"
strokeLinejoin="round"
>
<line x1="18" y1="6" x2="6" y2="18" />
<line x1="6" y1="6" x2="18" y2="18" />
</svg>
</button>
<img
src={src}
alt={caption ?? ''}
referrerPolicy="no-referrer"
data-testid="picture-frame-lightbox-image"
className="max-h-[85vh] max-w-[90vw] rounded object-contain shadow-2xl"
/>
{caption && (
<p className="max-w-[90vw] truncate text-center text-sm text-white" data-testid="picture-frame-lightbox-caption">
{caption}
</p>
)}
</div>
</div>,
document.body,
);
}
@@ -0,0 +1,222 @@
import { act, cleanup, fireEvent, render, screen } from '@testing-library/react';
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
// next-intl — Durchreiche t(key) => key (Muster stopwatch-widget.test.tsx)
vi.mock('next-intl', () => ({
useTranslations: () => (key: string) => key,
}));
import { PictureFrameWidget } from './picture-frame-widget';
/**
* picture-frame-widget.test — NEU (quick-260921-pi9).
*
* Kachel: Leerzustand, <img> je Variante (URL direkt mit no-referrer,
* Upload ueber den Proxy-Pfad), Ausschnitt-Klassen, Unterschrift-Streifen,
* Wechsel per Timer inkl. Raeumung beim Aushaengen, kein Wechsel bei 0,
* kaputte Bilder verlassen den Umlauf, Grossansicht (Escape / Hintergrund /
* Schliessen-Knopf, Fokus-Rueckgabe, Pause des Wechsels), kein Knopf im
* Bearbeitungsmodus.
*/
const URL_A = 'https://bilder.example/a.jpg';
const URL_B = 'https://bilder.example/b.jpg';
function renderWidget(config: Record<string, unknown>, isEditMode = false) {
return render(<PictureFrameWidget instanceId="pf-1" config={config} isEditMode={isEditMode} />);
}
function currentImg(): HTMLImageElement {
return screen.getByTestId('picture-frame-image') as HTMLImageElement;
}
beforeEach(() => {
vi.useFakeTimers();
});
afterEach(() => {
cleanup();
vi.useRealTimers();
});
describe('PictureFrameWidget (quick-260921-pi9)', () => {
it('Test 1: leere Konfiguration -> Leerhinweis, kein Bild', () => {
renderWidget({});
expect(screen.getByText('pictureFrame.empty')).toBeInTheDocument();
expect(screen.queryByTestId('picture-frame-image')).not.toBeInTheDocument();
});
it('Test 2: URL-Eintrag -> <img> mit der Adresse, referrerPolicy no-referrer, object-contain, alt = Unterschrift', () => {
renderWidget({ images: [{ kind: 'url', url: URL_A, caption: 'Urlaub' }] });
const img = currentImg();
expect(img.getAttribute('src')).toBe(URL_A);
expect(img.getAttribute('referrerpolicy')).toBe('no-referrer');
expect(img.className).toContain('object-contain');
expect(img.getAttribute('alt')).toBe('Urlaub');
expect(screen.getByTestId('picture-frame-caption')).toHaveTextContent('Urlaub');
});
it('Test 3: fit cover -> object-cover; ohne Unterschrift alt="" und kein Streifen', () => {
renderWidget({ images: [{ kind: 'url', url: URL_A }], fit: 'cover' });
const img = currentImg();
expect(img.className).toContain('object-cover');
expect(img.getAttribute('alt')).toBe('');
expect(screen.queryByTestId('picture-frame-caption')).not.toBeInTheDocument();
});
it('Test 4: Upload-Eintrag -> src ueber den Proxy-Pfad /api-proxy/dashboard/images/<id>', () => {
renderWidget({ images: [{ kind: 'upload', imageId: 'img 1' }] });
expect(currentImg().getAttribute('src')).toBe('/api-proxy/dashboard/images/img%201');
});
it('Test 5: Intervall 5 s mit zwei Bildern -> nach 5000 ms das zweite, nach 10000 ms wieder das erste; unmount raeumt den Timer', () => {
const { unmount } = renderWidget({
images: [
{ kind: 'url', url: URL_A },
{ kind: 'url', url: URL_B },
],
intervalSeconds: 5,
});
expect(currentImg().getAttribute('src')).toBe(URL_A);
act(() => {
vi.advanceTimersByTime(5000);
});
expect(currentImg().getAttribute('src')).toBe(URL_B);
act(() => {
vi.advanceTimersByTime(5000);
});
expect(currentImg().getAttribute('src')).toBe(URL_A);
expect(vi.getTimerCount()).toBe(1);
unmount();
expect(vi.getTimerCount()).toBe(0);
});
it('Test 6: intervalSeconds 0 -> nie ein Wechsel, kein Timer; ein einzelnes Bild -> ebenfalls kein Timer', () => {
renderWidget({
images: [
{ kind: 'url', url: URL_A },
{ kind: 'url', url: URL_B },
],
intervalSeconds: 0,
});
expect(vi.getTimerCount()).toBe(0);
act(() => {
vi.advanceTimersByTime(60_000);
});
expect(currentImg().getAttribute('src')).toBe(URL_A);
cleanup();
renderWidget({ images: [{ kind: 'url', url: URL_A }], intervalSeconds: 5 });
expect(vi.getTimerCount()).toBe(0);
});
it('Test 7: Zufall mit drei Bildern -> ueber 30 Wechsel nie dasselbe Bild zweimal hintereinander', () => {
renderWidget({
images: [
{ kind: 'url', url: URL_A },
{ kind: 'url', url: URL_B },
{ kind: 'url', url: 'https://bilder.example/c.jpg' },
],
intervalSeconds: 5,
order: 'random',
});
let previous = currentImg().getAttribute('src');
for (let i = 0; i < 30; i++) {
act(() => {
vi.advanceTimersByTime(5000);
});
const next = currentImg().getAttribute('src');
expect(next).not.toBe(previous);
previous = next;
}
});
it('Test 8: onError nimmt den Eintrag aus dem Umlauf — bei zwei Eintraegen bleibt nur der andere; sind alle kaputt, steht pictureFrame.unavailable', () => {
renderWidget({
images: [
{ kind: 'url', url: URL_A },
{ kind: 'url', url: URL_B },
],
intervalSeconds: 5,
});
fireEvent.error(currentImg());
expect(currentImg().getAttribute('src')).toBe(URL_B);
// nur noch ein Bild: kein Wechsel mehr
expect(vi.getTimerCount()).toBe(0);
act(() => {
vi.advanceTimersByTime(10_000);
});
expect(currentImg().getAttribute('src')).toBe(URL_B);
fireEvent.error(currentImg());
expect(screen.queryByTestId('picture-frame-image')).not.toBeInTheDocument();
expect(screen.getByText('pictureFrame.unavailable')).toBeInTheDocument();
});
it('Test 9: Klick auf das Bild oeffnet die Grossansicht (role=dialog, grosses Bild, Unterschrift); Escape schliesst, Fokus zurueck am Bild-Knopf', () => {
renderWidget({ images: [{ kind: 'url', url: URL_A, caption: 'Urlaub' }] });
const openButton = screen.getByRole('button', { name: 'pictureFrame.open' });
fireEvent.click(openButton);
const dialog = screen.getByRole('dialog');
expect(dialog).toBeInTheDocument();
expect(document.activeElement).toBe(dialog);
expect(screen.getByTestId('picture-frame-lightbox-image').getAttribute('src')).toBe(URL_A);
expect(screen.getByTestId('picture-frame-lightbox-image').getAttribute('referrerpolicy')).toBe('no-referrer');
expect(screen.getByTestId('picture-frame-lightbox-caption')).toHaveTextContent('Urlaub');
fireEvent.keyDown(document, { key: 'Escape' });
expect(screen.queryByRole('dialog')).not.toBeInTheDocument();
expect(document.activeElement).toBe(openButton);
});
it('Test 10: Hintergrund-Knopf und Schliessen-Knopf schliessen die Grossansicht', () => {
renderWidget({ images: [{ kind: 'url', url: URL_A }] });
const openButton = screen.getByRole('button', { name: 'pictureFrame.open' });
fireEvent.click(openButton);
fireEvent.click(screen.getByTestId('picture-frame-lightbox-backdrop'));
expect(screen.queryByRole('dialog')).not.toBeInTheDocument();
fireEvent.click(openButton);
fireEvent.click(screen.getByTestId('picture-frame-lightbox-close'));
expect(screen.queryByRole('dialog')).not.toBeInTheDocument();
expect(document.activeElement).toBe(openButton);
});
it('Test 11: bei offener Grossansicht pausiert der Wechsel; nach dem Schliessen laeuft er weiter', () => {
renderWidget({
images: [
{ kind: 'url', url: URL_A },
{ kind: 'url', url: URL_B },
],
intervalSeconds: 5,
});
fireEvent.click(screen.getByRole('button', { name: 'pictureFrame.open' }));
// Kein Timer-Zaehler hier: nach einer Interaktion haelt React selbst
// kurz einen Scheduler-Timer (gemessen: 1 nach dem Oeffnen, obwohl das
// Intervall geraeumt ist). Belegt wird das Verhalten — vier Intervalle
// vergehen, das Bild bleibt.
act(() => {
vi.advanceTimersByTime(20_000);
});
expect(screen.getByTestId('picture-frame-lightbox-image').getAttribute('src')).toBe(URL_A);
expect(currentImg().getAttribute('src')).toBe(URL_A);
fireEvent.keyDown(document, { key: 'Escape' });
act(() => {
vi.advanceTimersByTime(5000);
});
expect(currentImg().getAttribute('src')).toBe(URL_B);
});
it('Test 12: Bearbeitungsmodus — kein Knopf im Widget, Klick auf das Bild oeffnet nichts', () => {
renderWidget({ images: [{ kind: 'url', url: URL_A, caption: 'Urlaub' }] }, true);
expect(screen.queryByRole('button')).not.toBeInTheDocument();
fireEvent.click(currentImg());
expect(screen.queryByRole('dialog')).not.toBeInTheDocument();
// Bild und Streifen werden trotzdem gezeigt
expect(currentImg().getAttribute('src')).toBe(URL_A);
expect(screen.getByTestId('picture-frame-caption')).toHaveTextContent('Urlaub');
});
});
@@ -0,0 +1,154 @@
'use client';
import { useCallback, useEffect, useMemo, useRef, useState } from 'react';
import { useTranslations } from 'next-intl';
import type { WidgetProps } from '@/components/dashboard/widget-registry';
import { dashboardImageSrc } from '@/lib/dashboard-images-api';
import {
type PictureFrameEntry,
entryKey,
pickNextIndex,
resolvePictureFrameConfig,
} from './picture-frame-config';
import { PictureFrameLightbox } from './picture-frame-lightbox';
/**
* PictureFrameWidget — Diashow aus hochgeladenen Bildern und https-Adressen
* (quick-260921-pi9).
*
* Woher die Bytes kommen: hochgeladene Bilder ueber den Next-Rewrite
* `/api-proxy/dashboard/images/:id` (Cookie laeuft mit, eigener Origin);
* Webadressen laedt AUSSCHLIESSLICH der Browser des Benutzers direkt per
* `<img>` — der Server ruft nie eine Adresse ab (T-PI9-05: keine
* SSRF-Flaeche, kein Proxy-Endpunkt, der eine URL entgegennimmt; interne
* Hosts sieht damit nur, wer sie ohnehin erreicht). `referrerPolicy=
* "no-referrer"` an jedem Bild, damit der Fremdhost die Tessera-Adresse
* nicht erfaehrt (T-PI9-09).
*
* Was gerendert wird, entscheidet `resolvePictureFrameConfig` (T-PI9-07):
* nur https-Adressen, nur Upload-Eintraege mit Kennung. Ein Bild, das nicht
* laedt (`onError`), verlaesst den Umlauf; sind alle kaputt, steht
* „Bild nicht verfuegbar“ (Entscheidung 7: leerer Zustand als zentrierter
* grauer Text wie die anderen Widgets).
*
* Wechsel per Timer nur bei > 1 sichtbarem Bild, Intervall > 0 und
* geschlossener Grossansicht; Zufall waehlt nie das aktuelle erneut
* (`pickNextIndex`); der Timer wird beim Aushaengen und bei jeder Aenderung
* der Eingaben geraeumt (Entscheidung 6).
*
* Klick auf das Bild NUR ausserhalb des Bearbeitungsmodus (Entscheidung 5):
* dort liegt Bild + Streifen in einem `<button>` (Grossansicht, Fokus kehrt
* nach dem Schliessen zum Knopf zurueck). Im Bearbeitungsmodus ist es ein
* `<div>` ohne Handler — die ganze Karte bleibt der Ziehgriff
* (widget-wrapper.tsx), ein Knopf wuerde ueber den cancel-Selektor des
* Rasters das Ziehen an dieser Stelle verhindern.
*/
export function PictureFrameWidget({ config, isEditMode }: WidgetProps) {
const t = useTranslations('widgets');
const resolved = useMemo(() => resolvePictureFrameConfig(config), [config]);
const { images, fit, intervalSeconds, order } = resolved;
const [index, setIndex] = useState(0);
const [brokenKeys, setBrokenKeys] = useState<string[]>([]);
const [lightboxOpen, setLightboxOpen] = useState(false);
const openButtonRef = useRef<HTMLButtonElement>(null);
const visible = useMemo(
() =>
images
.map((entry, i) => ({ entry, key: entryKey(entry, i) }))
.filter(({ key }) => !brokenKeys.includes(key)),
[images, brokenKeys],
);
const count = visible.length;
const safeIndex = count === 0 ? 0 : index % count;
useEffect(() => {
if (intervalSeconds <= 0 || count <= 1 || lightboxOpen) return;
const timer = setInterval(() => {
setIndex((current) => pickNextIndex(current % count, count, order, Math.random));
}, intervalSeconds * 1000);
return () => clearInterval(timer);
}, [intervalSeconds, count, order, lightboxOpen]);
const markBroken = useCallback((key: string) => {
setBrokenKeys((prev) => (prev.includes(key) ? prev : [...prev, key]));
}, []);
const closeLightbox = useCallback(() => {
setLightboxOpen(false);
// Fokus-Rueckgabe an den Ausloeser (Muster: Dialog fokussiert beim
// Oeffnen, der Ausloeser bekommt ihn nach dem Schliessen zurueck).
openButtonRef.current?.focus();
}, []);
if (images.length === 0) {
return (
<div className="flex h-full items-center justify-center px-2 text-center text-sm text-muted-foreground">
{t('pictureFrame.empty')}
</div>
);
}
if (count === 0) {
return (
<div className="flex h-full items-center justify-center px-2 text-center text-sm text-muted-foreground">
{t('pictureFrame.unavailable')}
</div>
);
}
const current = visible[safeIndex];
const src = entrySrc(current.entry);
const caption = current.entry.caption;
const imgClassName = fit === 'cover' ? 'h-full w-full object-cover' : 'h-full w-full object-contain';
const picture = (
<>
<img
key={current.key}
src={src}
alt={caption ?? ''}
referrerPolicy="no-referrer"
loading="lazy"
data-testid="picture-frame-image"
className={imgClassName}
onError={() => markBroken(current.key)}
/>
{caption && (
<div
className="absolute inset-x-0 bottom-0 truncate bg-black/50 px-2 py-1 text-left text-xs text-white"
data-testid="picture-frame-caption"
>
{caption}
</div>
)}
</>
);
return (
<div className="relative h-full w-full overflow-hidden">
{isEditMode ? (
<div className="relative h-full w-full">{picture}</div>
) : (
<button
ref={openButtonRef}
type="button"
aria-label={t('pictureFrame.open')}
className="relative block h-full w-full cursor-zoom-in"
onClick={() => setLightboxOpen(true)}
>
{picture}
</button>
)}
{lightboxOpen && !isEditMode && (
<PictureFrameLightbox src={src} caption={caption} onClose={closeLightbox} />
)}
</div>
);
}
function entrySrc(entry: PictureFrameEntry): string {
return entry.kind === 'upload' ? dashboardImageSrc(entry.imageId) : entry.url;
}
@@ -0,0 +1,203 @@
import { describe, expect, it } from 'vitest';
import {
XFRAME_CROP_DEFAULT,
XFRAME_PAGE_WIDTH,
XFRAME_RELOAD_MAX,
XFRAME_RELOAD_MIN,
XFRAME_RELOAD_OPTIONS,
XFRAME_SANDBOX,
XFRAME_TITLE_MAX,
XFRAME_ZOOM_OPTIONS,
clampXframeCrop,
isHttpsUrl,
resolveXframeConfig,
} from './xframe-config';
/**
* xframe-config.test — NEU (quick-260921-qd3, XFrame).
*
* Reiner Resolver ohne React: die API prueft Config-Felder nicht — allein
* diese Funktion entscheidet, was zum `<iframe src>` wird (T-QD3-03). Dazu
* die Sandbox-Konstante (T-QD3-01: keine Top-Navigation, keine Modals) und
* die Klemmung des Neulade-Intervalls (T-QD3-08).
*/
describe('resolveXframeConfig (quick-260921-qd3)', () => {
it('Test 1: leere Konfiguration -> keine Adresse, leerer Titel, nie neu laden', () => {
expect(resolveXframeConfig({})).toEqual({
url: null,
title: '',
reloadSeconds: 0,
crop: null,
zoom: 100,
readOnly: false,
});
});
it('Test 2: https-Adresse bleibt (getrimmt)', () => {
expect(resolveXframeConfig({ url: 'https://intern.example/board' }).url).toBe('https://intern.example/board');
expect(resolveXframeConfig({ url: ' https://a.de/x ' }).url).toBe('https://a.de/x');
});
it('Test 3: http, javascript, data, ftp, Unparsbares, Zahl und leer -> null', () => {
for (const url of ['http://a.de', 'javascript:alert(1)', 'data:text/html,x', 'ftp://a.de', 'kein-url', 42, '']) {
expect(resolveXframeConfig({ url }).url, `url=${String(url)}`).toBeNull();
}
});
it('Test 4: Titel getrimmt, auf 100 Zeichen gekuerzt, Nicht-String -> leer', () => {
expect(resolveXframeConfig({ title: ' Board ' }).title).toBe('Board');
expect(resolveXframeConfig({ title: 'x'.repeat(150) }).title).toHaveLength(XFRAME_TITLE_MAX);
expect(XFRAME_TITLE_MAX).toBe(100);
expect(resolveXframeConfig({ title: 7 }).title).toBe('');
});
it('Test 5: reloadSeconds fehlt / "abc" / -5 / 30 -> 0 (unter der kleinsten Stufe heisst nie)', () => {
expect(resolveXframeConfig({}).reloadSeconds).toBe(0);
expect(resolveXframeConfig({ reloadSeconds: 'abc' }).reloadSeconds).toBe(0);
expect(resolveXframeConfig({ reloadSeconds: -5 }).reloadSeconds).toBe(0);
expect(resolveXframeConfig({ reloadSeconds: 30 }).reloadSeconds).toBe(0);
expect(resolveXframeConfig({ reloadSeconds: Number.NaN }).reloadSeconds).toBe(0);
});
it('Test 6: reloadSeconds 60 -> 60, 90 -> 60, 599 -> 300, 600 -> 600 (groesste Stufe <= n)', () => {
expect(resolveXframeConfig({ reloadSeconds: 60 }).reloadSeconds).toBe(60);
expect(resolveXframeConfig({ reloadSeconds: 90 }).reloadSeconds).toBe(60);
expect(resolveXframeConfig({ reloadSeconds: 599 }).reloadSeconds).toBe(300);
expect(resolveXframeConfig({ reloadSeconds: 600 }).reloadSeconds).toBe(600);
});
it('Test 7: reloadSeconds 99999 -> 3600 (Obergrenze)', () => {
expect(resolveXframeConfig({ reloadSeconds: 99999 }).reloadSeconds).toBe(XFRAME_RELOAD_MAX);
expect(XFRAME_RELOAD_MAX).toBe(3600);
expect(XFRAME_RELOAD_MIN).toBe(60);
});
it('Test 8: alle drei Felder zusammen', () => {
expect(
resolveXframeConfig({ url: 'https://a.de/', title: ' Board ', reloadSeconds: 1800 }),
).toEqual({
url: 'https://a.de/',
title: 'Board',
reloadSeconds: 1800,
crop: null,
zoom: 100,
readOnly: false,
});
});
});
/**
* quick-260922-ge2: Ausschnitt, Zoom, readOnly. Die Werte landen in
* Inline-Styles (T-GE2-05) — der Resolver klemmt und weist nie ab: ein
* manipulierter Wert ergibt hoechstens einen anderen Ausschnitt, nie
* `scale(NaN)` oder einen 10⁹-px-Rahmen.
*/
describe('resolveXframeConfig — Ausschnitt, Zoom, readOnly (quick-260922-ge2)', () => {
it('Test 13: crop fehlt / null / String / unvollstaendig / Nicht-Zahl -> null', () => {
expect(resolveXframeConfig({}).crop).toBeNull();
expect(resolveXframeConfig({ crop: null }).crop).toBeNull();
expect(resolveXframeConfig({ crop: 'x' }).crop).toBeNull();
expect(resolveXframeConfig({ crop: { x: 1 } }).crop).toBeNull();
expect(resolveXframeConfig({ crop: { x: 'a', y: 0, w: 500, h: 300 } }).crop).toBeNull();
expect(resolveXframeConfig({ crop: { x: Number.NaN, y: 0, w: 500, h: 300 } }).crop).toBeNull();
});
it('Test 14: gueltiger Ausschnitt bleibt unveraendert; x wird verschoben, wenn x + w > 1280 (nie abgewiesen)', () => {
expect(resolveXframeConfig({ crop: { x: 0, y: 0, w: 1280, h: 720 } }).crop).toEqual({ x: 0, y: 0, w: 1280, h: 720 });
expect(resolveXframeConfig({ crop: { x: 500, y: 0, w: 1000, h: 300 } }).crop).toEqual({ x: 280, y: 0, w: 1000, h: 300 });
});
it('Test 15: Breite und Hoehe geklemmt — w 50 -> 100, w 5000 -> 1280 (x -> 0), h 10 -> 60, h 9999 -> 4000', () => {
expect(resolveXframeConfig({ crop: { x: 0, y: 0, w: 50, h: 300 } }).crop).toEqual({ x: 0, y: 0, w: 100, h: 300 });
expect(resolveXframeConfig({ crop: { x: 300, y: 0, w: 5000, h: 300 } }).crop).toEqual({ x: 0, y: 0, w: 1280, h: 300 });
expect(resolveXframeConfig({ crop: { x: 0, y: 0, w: 500, h: 10 } }).crop).toEqual({ x: 0, y: 0, w: 500, h: 60 });
expect(resolveXframeConfig({ crop: { x: 0, y: 0, w: 500, h: 9999 } }).crop).toEqual({ x: 0, y: 0, w: 500, h: 4000 });
});
it('Test 16: negative Position -> 0; Nachkommastellen gerundet', () => {
expect(resolveXframeConfig({ crop: { x: -5, y: -1, w: 500, h: 300 } }).crop).toEqual({ x: 0, y: 0, w: 500, h: 300 });
expect(resolveXframeConfig({ crop: { x: 10.6, y: 2.4, w: 500.4, h: 300.5 } }).crop).toEqual({
x: 11,
y: 2,
w: 500,
h: 301,
});
});
it('Test 17: zoom fehlt / "abc" / NaN -> 100; 70 -> 60, 200 -> 150, 0 -> 50, 10 -> 50, 125 -> 125', () => {
expect(resolveXframeConfig({}).zoom).toBe(100);
expect(resolveXframeConfig({ zoom: 'abc' }).zoom).toBe(100);
expect(resolveXframeConfig({ zoom: Number.NaN }).zoom).toBe(100);
expect(resolveXframeConfig({ zoom: 70 }).zoom).toBe(60);
expect(resolveXframeConfig({ zoom: 200 }).zoom).toBe(150);
expect(resolveXframeConfig({ zoom: 0 }).zoom).toBe(50);
expect(resolveXframeConfig({ zoom: 10 }).zoom).toBe(50);
expect(resolveXframeConfig({ zoom: 125 }).zoom).toBe(125);
});
it('Test 18: readOnly nur bei echtem true; "true", 1, fehlt -> false', () => {
expect(resolveXframeConfig({ readOnly: true }).readOnly).toBe(true);
expect(resolveXframeConfig({ readOnly: 'true' }).readOnly).toBe(false);
expect(resolveXframeConfig({ readOnly: 1 }).readOnly).toBe(false);
expect(resolveXframeConfig({}).readOnly).toBe(false);
});
it('Test 19: Konstanten — Zoom-Stufen, Seitenbreite 1280, Vorgabe-Ausschnitt 0/0/1280/720', () => {
expect(XFRAME_ZOOM_OPTIONS).toEqual([50, 60, 75, 90, 100, 125, 150]);
expect(XFRAME_PAGE_WIDTH).toBe(1280);
expect(XFRAME_CROP_DEFAULT).toEqual({ x: 0, y: 0, w: 1280, h: 720 });
});
it('Test 20: alle sechs Felder zusammen', () => {
expect(
resolveXframeConfig({
url: 'https://a.de/',
title: 'Board',
reloadSeconds: 60,
crop: { x: 100, y: 200, w: 800, h: 400 },
zoom: 75,
readOnly: true,
}),
).toEqual({
url: 'https://a.de/',
title: 'Board',
reloadSeconds: 60,
crop: { x: 100, y: 200, w: 800, h: 400 },
zoom: 75,
readOnly: true,
});
});
it('Test 21: clampXframeCrop ist exportiert — { 1200, 0, 200, 100 } -> x 1080', () => {
expect(clampXframeCrop({ x: 1200, y: 0, w: 200, h: 100 })).toEqual({ x: 1080, y: 0, w: 200, h: 100 });
});
});
describe('XFRAME_SANDBOX / XFRAME_RELOAD_OPTIONS / isHttpsUrl (quick-260921-qd3)', () => {
it('Test 9: Sandbox enthaelt scripts, same-origin, forms, popups, popups-to-escape-sandbox', () => {
const tokens = XFRAME_SANDBOX.split(' ');
for (const token of [
'allow-scripts',
'allow-same-origin',
'allow-forms',
'allow-popups',
'allow-popups-to-escape-sandbox',
]) {
expect(tokens).toContain(token);
}
});
it('Test 10: Sandbox enthaelt KEIN top-navigation und KEIN modals (T-QD3-01)', () => {
expect(XFRAME_SANDBOX).not.toMatch(/top-navigation/);
expect(XFRAME_SANDBOX).not.toMatch(/modals/);
});
it('Test 11: Auswahlstufen des Neuladens sind 0, 60, 300, 600, 1800, 3600', () => {
expect(XFRAME_RELOAD_OPTIONS).toEqual([0, 60, 300, 600, 1800, 3600]);
});
it('Test 12: isHttpsUrl ist re-exportiert — HTTPS://A.DE true, http://a.de false', () => {
expect(isHttpsUrl('HTTPS://A.DE')).toBe(true);
expect(isHttpsUrl('http://a.de')).toBe(false);
});
});
@@ -0,0 +1,156 @@
/**
* xframe-config — Typen, Grenzen und reiner Resolver des XFrame-Widgets
* (quick-260921-qd3). Ohne React-Import, damit der Test schlank bleibt
* (Muster picture-frame-config.ts).
*
* T-QD3-03: Die API prueft Widget-Konfigurationen nicht inhaltlich
* (`@IsObject()`, flache Zusammenfuehrung). Deshalb liegt die https-Pruefung
* ALLEIN hier und im Formular: das Formular weist eine Nicht-https-Adresse
* mit Meldung ab und speichert sie nicht; `resolveXframeConfig` laesst beim
* Rendern jede Adresse auf `null` fallen, die der echte `URL`-Parser nicht
* als `https:` erkennt (`http:`, `javascript:`, `data:`, `ftp:`, Unparsbares)
* — ein von Hand manipulierter Config-Wert wird auf dem eigenen Dashboard
* nicht einmal als `<iframe>` gerendert.
*
* T-QD3-01, Sandbox: `allow-same-origin` bleibt bewusst drin — ohne dieses
* Token laeuft die Fremdseite in einem opaken Origin, ihre Cookies, ihr
* `localStorage` und ihre Same-Origin-Aufrufe brechen, die meisten Seiten
* sind dann unbenutzbar. Der Origin ist der der FREMDSEITE, nicht Tesseras;
* die Sandbox hat hier allein die Aufgabe, die Navigation des obersten
* Fensters und Modaldialoge zu unterbinden. Bewusst FEHLEN deshalb
* `allow-top-navigation`, `allow-top-navigation-by-user-activation` (die
* eingebettete Seite kann den Tessera-Tab nicht umlenken) und `allow-modals`
* (keine `alert`/`confirm`/`prompt`, die als Tessera-Dialoge missdeutet
* werden koennten). `allow-popups-to-escape-sandbox` betrifft nur NEUE
* Fenster (z. B. Anmelde-Popups der Fremdseite), nie den Tessera-Tab.
*/
import { isHttpsUrl } from './picture-frame-config';
/** Auswahlstufen des Formulars in Sekunden; 0 = nie. */
export const XFRAME_RELOAD_OPTIONS: number[] = [0, 60, 300, 600, 1800, 3600];
/** Unter der kleinsten Stufe heisst „nie“ — schuetzt die Fremdseite vor Sekundentakt (T-QD3-08). */
export const XFRAME_RELOAD_MIN = 60;
export const XFRAME_RELOAD_MAX = 3600;
export const XFRAME_TITLE_MAX = 100;
/** Exakter Sandbox-Wert des <iframe> — Begruendung im Dateikopf. */
export const XFRAME_SANDBOX =
'allow-scripts allow-same-origin allow-forms allow-popups allow-popups-to-escape-sandbox';
// Bewusst geteilt mit dem Bilderrahmen: EINE Regel fuer „https-Adresse“ im
// ganzen Dashboard (echter URL-Parser, Protokoll kleingeschrieben verglichen).
export { isHttpsUrl };
/** Virtuelle Layoutbreite der eingebetteten Seite in Pixeln — Konstante, keine UI. */
export const XFRAME_PAGE_WIDTH = 1280;
export const XFRAME_CROP_MIN_W = 100;
export const XFRAME_CROP_MIN_H = 60;
/** Speichergrenze fuer getippte Werte; die Vorschau zeigt 3000 (xframe-crop.ts). */
export const XFRAME_CROP_MAX_H = 4000;
/** Ausschnitt in Seitenpixeln bei XFRAME_PAGE_WIDTH. */
export interface XframeCrop {
x: number;
y: number;
w: number;
h: number;
}
export const XFRAME_CROP_DEFAULT: XframeCrop = { x: 0, y: 0, w: XFRAME_PAGE_WIDTH, h: 720 };
/** Vergroesserung der ganzen Seite in Prozent (nur ohne Ausschnitt). */
export const XFRAME_ZOOM_OPTIONS: number[] = [50, 60, 75, 90, 100, 125, 150];
export const XFRAME_ZOOM_DEFAULT = 100;
export interface XframeConfig {
/** null = keine gueltige https-Adresse -> Leerzustand. */
url: string | null;
title: string;
/** 0 = nie, sonst eine Stufe aus XFRAME_RELOAD_OPTIONS. */
reloadSeconds: number;
/** null = ganze Seite; sonst geklemmter Ausschnitt (quick-260922-ge2). */
crop: XframeCrop | null;
/** Stufe aus XFRAME_ZOOM_OPTIONS, wirkt nur bei crop === null. */
zoom: number;
/** Transparente Flaeche ueber dem Rahmen im Ansichtsmodus. */
readOnly: boolean;
}
/**
* EINE Klemmregel fuer Resolver, Zahlenfelder und Ziehen: runden, Breite
* [100, 1280], Hoehe [60, 4000], Position >= 0, dann x so verschieben, dass
* der Ausschnitt in der Seite bleibt (nie abweisen, T-GE2-05).
*/
export function clampXframeCrop(raw: XframeCrop): XframeCrop {
const w = Math.min(XFRAME_PAGE_WIDTH, Math.max(XFRAME_CROP_MIN_W, Math.round(raw.w)));
const h = Math.min(XFRAME_CROP_MAX_H, Math.max(XFRAME_CROP_MIN_H, Math.round(raw.h)));
let x = Math.max(0, Math.round(raw.x));
const y = Math.max(0, Math.round(raw.y));
if (x + w > XFRAME_PAGE_WIDTH) x = XFRAME_PAGE_WIDTH - w;
return { x, y, w, h };
}
function resolveUrl(raw: unknown): string | null {
if (typeof raw !== 'string') return null;
const trimmed = raw.trim();
return isHttpsUrl(trimmed) ? trimmed : null;
}
function resolveTitle(raw: unknown): string {
if (typeof raw !== 'string') return '';
return raw.trim().slice(0, XFRAME_TITLE_MAX);
}
/**
* Groesste Auswahlstufe <= n, damit das <select> im Formular immer eine
* passende Option zeigt; unter der kleinsten Stufe -> 0 (nie).
*/
function resolveReload(raw: unknown): number {
if (typeof raw !== 'number' || !Number.isFinite(raw)) return 0;
if (raw < XFRAME_RELOAD_MIN) return 0;
if (raw >= XFRAME_RELOAD_MAX) return XFRAME_RELOAD_MAX;
let best = 0;
for (const option of XFRAME_RELOAD_OPTIONS) {
if (option <= raw && option > best) best = option;
}
return best;
}
function finiteNumber(raw: unknown): raw is number {
return typeof raw === 'number' && Number.isFinite(raw);
}
/** Typwaechter statt Cast: ein Nicht-null-Objekt darf als Schluessel-Wert-Menge gelesen werden. */
function isRecord(raw: unknown): raw is Record<string, unknown> {
return typeof raw === 'object' && raw !== null;
}
/** Nur ein Nicht-null-Objekt mit vier endlichen Zahlen x, y, w, h -> geklemmt; alles andere -> null. */
function resolveCrop(raw: unknown): XframeCrop | null {
if (!isRecord(raw)) return null;
const { x, y, w, h } = raw;
if (!finiteNumber(x) || !finiteNumber(y) || !finiteNumber(w) || !finiteNumber(h)) return null;
return clampXframeCrop({ x, y, w, h });
}
/** Groesste Zoom-Stufe <= n (Muster resolveReload); unter 50 -> 50; nicht endlich -> 100. */
function resolveZoom(raw: unknown): number {
if (!finiteNumber(raw)) return XFRAME_ZOOM_DEFAULT;
let best = XFRAME_ZOOM_OPTIONS[0];
for (const option of XFRAME_ZOOM_OPTIONS) {
if (option <= raw && option > best) best = option;
}
return best;
}
function resolveReadOnly(raw: unknown): boolean {
return raw === true;
}
export function resolveXframeConfig(config: Record<string, unknown>): XframeConfig {
return {
url: resolveUrl(config.url),
title: resolveTitle(config.title),
reloadSeconds: resolveReload(config.reloadSeconds),
crop: resolveCrop(config.crop),
zoom: resolveZoom(config.zoom),
readOnly: resolveReadOnly(config.readOnly),
};
}
@@ -0,0 +1,71 @@
import { describe, expect, it } from 'vitest';
import { XFRAME_PREVIEW_PAGE_HEIGHT, applyCropDrag, computeCropLayout } from './xframe-crop';
/**
* xframe-crop.test — NEU (quick-260922-ge2).
*
* Reine Geometrie ohne React: Einpassen (contain) und Zentrieren des
* Ausschnitts in der Kachel, Layouthoehe des Rahmens, Nullkachel ohne
* Division durch 0 (T-GE2-05); Ziehmathematik der Vorschau — Verschieben
* bei fester Groesse, Ecken bewegen nur ihre zwei Kanten, die Gegenecke
* bleibt stehen, Mindestgroesse an der bewegten Kante.
*/
const FULL = { x: 0, y: 0, w: 1280, h: 720 };
const START = { x: 100, y: 100, w: 400, h: 300 };
describe('computeCropLayout (quick-260922-ge2)', () => {
it('Test 1: breitenbegrenzt — 1280x720 in 640x720 -> scale 0.5, left 0, top 180', () => {
expect(computeCropLayout(FULL, 640, 720)).toEqual({ scale: 0.5, left: 0, top: 180, frameHeight: 3000 });
});
it('Test 2: hoehenbegrenzt — 1280x720 in 1280x180 -> scale 0.25, left 480, top 0', () => {
expect(computeCropLayout(FULL, 1280, 180)).toEqual({ scale: 0.25, left: 480, top: 0, frameHeight: 3000 });
});
it('Test 3: Vergroesserung erlaubt — 200x100 in 800x400 -> scale 4', () => {
expect(computeCropLayout({ x: 0, y: 0, w: 200, h: 100 }, 800, 400)).toEqual({
scale: 4,
left: 0,
top: 0,
frameHeight: 3000,
});
});
it('Test 4: frameHeight ist immer die Vorschauhoehe 3000 — gleiches Layout wie in der Vorschau (vh-Masse)', () => {
expect(computeCropLayout({ x: 0, y: 0, w: 1280, h: 100 }, 640, 360).frameHeight).toBe(3000);
expect(computeCropLayout({ x: 0, y: 3000, w: 1280, h: 400 }, 640, 360).frameHeight).toBe(3000);
});
it('Test 5: ungemessene Kachel (0x0 oder 640x0) -> scale 0, left 0, top 0 (nichts rendern)', () => {
expect(computeCropLayout(FULL, 0, 0)).toEqual({ scale: 0, left: 0, top: 0, frameHeight: 3000 });
expect(computeCropLayout(FULL, 640, 0)).toEqual({ scale: 0, left: 0, top: 0, frameHeight: 3000 });
});
});
describe('applyCropDrag (quick-260922-ge2)', () => {
it('Test 6: move um +100/+50 verschiebt bei fester Groesse', () => {
expect(applyCropDrag('move', START, 100, 50)).toEqual({ x: 200, y: 150, w: 400, h: 300 });
});
it('Test 7: move ueber den Rand -> an der Kante geklemmt (x 880 = 1280 - 400; -500/-500 -> 0/0)', () => {
expect(applyCropDrag('move', START, 2000, 0)).toEqual({ x: 880, y: 100, w: 400, h: 300 });
expect(applyCropDrag('move', START, -500, -500)).toEqual({ x: 0, y: 0, w: 400, h: 300 });
});
it('Test 8: se um +100/+100 -> groesser, obere linke Ecke bleibt', () => {
expect(applyCropDrag('se', START, 100, 100)).toEqual({ x: 100, y: 100, w: 500, h: 400 });
});
it('Test 9: nw um +350/+10 -> Mindestbreite 100 an der bewegten Kante, rechte Kante 500 bleibt', () => {
expect(applyCropDrag('nw', START, 350, 10)).toEqual({ x: 400, y: 110, w: 100, h: 290 });
});
it('Test 10: ne um +2000/0 -> rechte Kante 1280 (w 1180), linke Kante bleibt', () => {
expect(applyCropDrag('ne', START, 2000, 0)).toEqual({ x: 100, y: 100, w: 1180, h: 300 });
});
it('Test 11: sw um 0/+5000 -> untere Kante an der Vorschauhoehe 3000 (h 2900)', () => {
expect(XFRAME_PREVIEW_PAGE_HEIGHT).toBe(3000);
expect(applyCropDrag('sw', START, 0, 5000)).toEqual({ x: 100, y: 100, w: 400, h: 2900 });
});
});
@@ -0,0 +1,88 @@
/**
* xframe-crop — reine Geometrie des XFrame-Ausschnitts (quick-260922-ge2),
* ohne React, fuer Kachel UND Vorschau.
*
* Einpassen (contain) und Zentrieren: der Ausschnitt muss in der Kachel
* immer GANZ sichtbar sein, und das Seitenverhaeltnis der Kachel stimmt
* praktisch nie mit dem des Ausschnitts ueberein — deshalb der kleinere
* der beiden Massstaebe (darf > 1 sein: ein kleiner Ausschnitt in einer
* grossen Kachel wird vergroessert) und die Zentrierung im Rest.
*
* `frameHeight` ist IMMER die Vorschauhoehe (3000 Seitenpixel), nicht
* "Unterkante des Ausschnitts": viele Seiten setzen Masse relativ zur
* Fensterhoehe (`vh`, `100vh`-Zentrierung, `margin: 15vh` bei example.com).
* Haetten Vorschau und Kachel verschiedene Rahmenhoehen, laege derselbe
* Inhalt an verschiedenen Stellen — der in der Vorschau gewaehlte Ausschnitt
* zeigte in der Kachel etwas anderes (Browser-Rundgang 22.09.2026: Ueberschrift
* in der Vorschau bei y 450, in der Kachel mit 720 px Rahmen bei y 108).
* Gleiche Hoehe = gleiches Layout; der Rest wird ohnehin weggeschnitten.
*
* Ziehmathematik der Vorschau: `move` verschiebt bei fester Groesse und
* klemmt an den Seitenraendern; die Eckmodi bewegen nur die zwei Kanten
* ihrer Ecke — die gegenueberliegende Ecke bleibt stehen, damit sich der
* Rahmen so verhaelt, wie man es von jedem Bildeditor kennt; die
* Mindestgroesse wird an der BEWEGTEN Kante gehalten. Das Ergebnis geht
* durch `clampXframeCrop` (eine Klemmregel fuer alles, T-GE2-05).
*/
import {
XFRAME_CROP_MIN_H,
XFRAME_CROP_MIN_W,
XFRAME_PAGE_WIDTH,
type XframeCrop,
clampXframeCrop,
} from './xframe-config';
/**
* Hoehe der Seite in Seitenpixeln — in der Vorschau (Stage, Ziehen) UND als
* Layouthoehe des Rahmens in der Kachel (siehe Kopfkommentar); 4000 bleibt
* die Speichergrenze fuer `crop.y + crop.h`.
*/
export const XFRAME_PREVIEW_PAGE_HEIGHT = 3000;
export type XframeDragMode = 'move' | 'nw' | 'ne' | 'sw' | 'se';
export interface XframeCropLayout {
/** 0 = Kachel noch nicht gemessen -> nichts rendern. */
scale: number;
left: number;
top: number;
frameHeight: number;
}
export function computeCropLayout(crop: XframeCrop, tileW: number, tileH: number): XframeCropLayout {
const frameHeight = XFRAME_PREVIEW_PAGE_HEIGHT;
if (tileW <= 0 || tileH <= 0) return { scale: 0, left: 0, top: 0, frameHeight };
const scale = Math.min(tileW / crop.w, tileH / crop.h);
return {
scale,
left: (tileW - crop.w * scale) / 2,
top: (tileH - crop.h * scale) / 2,
frameHeight,
};
}
export function applyCropDrag(mode: XframeDragMode, start: XframeCrop, dxPage: number, dyPage: number): XframeCrop {
let left = start.x;
let top = start.y;
let right = start.x + start.w;
let bottom = start.y + start.h;
if (mode === 'move') {
left = Math.min(Math.max(0, left + dxPage), XFRAME_PAGE_WIDTH - start.w);
top = Math.min(Math.max(0, top + dyPage), Math.max(0, XFRAME_PREVIEW_PAGE_HEIGHT - start.h));
return clampXframeCrop({ x: left, y: top, w: start.w, h: start.h });
}
if (mode === 'nw' || mode === 'sw') {
left = Math.min(Math.max(0, left + dxPage), right - XFRAME_CROP_MIN_W);
} else {
right = Math.max(Math.min(XFRAME_PAGE_WIDTH, right + dxPage), left + XFRAME_CROP_MIN_W);
}
if (mode === 'nw' || mode === 'ne') {
top = Math.min(Math.max(0, top + dyPage), bottom - XFRAME_CROP_MIN_H);
} else {
bottom = Math.max(Math.min(XFRAME_PREVIEW_PAGE_HEIGHT, bottom + dyPage), top + XFRAME_CROP_MIN_H);
}
return clampXframeCrop({ x: left, y: top, w: right - left, h: bottom - top });
}
@@ -0,0 +1,268 @@
import { act, cleanup, render, screen } from '@testing-library/react';
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
// next-intl — Durchreiche t(key) => key (Muster picture-frame-widget.test.tsx)
vi.mock('next-intl', () => ({
useTranslations: () => (key: string) => key,
}));
import { stubResizeObserver } from '@/test/fake-resize-observer';
import { XFRAME_SANDBOX } from './xframe-config';
import { XframeWidget } from './xframe-widget';
/**
* xframe-widget.test — NEU (quick-260921-qd3).
*
* Kachel: Leerzustand (auch bei http), genau ein <iframe> mit exakter
* Sandbox (T-QD3-01), no-referrer (T-QD3-05), lazy, leerem allow
* (T-QD3-06); Link „In neuem Tab öffnen“ als Ecksymbol oder in der
* Kopfleiste; Titel wird escaped (T-QD3-09); Neuladen per Timer haengt den
* Rahmen neu ein und raeumt beim Aushaengen (T-QD3-08); Bearbeitungs-Overlay
* nach dem Rahmen im DOM (T-QD3-07).
*
* jsdom laedt keine Unterressourcen — ein <iframe src="https://…"> erzeugt
* hier keinen Netzabruf.
*/
const URL_A = 'https://intern.example/board';
function renderWidget(config: Record<string, unknown>, isEditMode = false) {
return render(<XframeWidget instanceId="xf-1" config={config} isEditMode={isEditMode} />);
}
function frame(): HTMLIFrameElement {
return screen.getByTestId('xframe-frame') as HTMLIFrameElement;
}
beforeEach(() => {
vi.useFakeTimers();
// quick-260922-ge2: Kachelkoerper misst 640x360 (deterministische Geometrie)
stubResizeObserver({ width: 640, height: 360 });
});
afterEach(() => {
cleanup();
vi.useRealTimers();
vi.unstubAllGlobals();
});
describe('XframeWidget (quick-260921-qd3)', () => {
it('Test 1: leere Konfiguration -> Leerhinweis, kein <iframe>, kein Link', () => {
renderWidget({});
expect(screen.getByText('xframe.empty')).toBeInTheDocument();
expect(screen.queryByTestId('xframe-frame')).not.toBeInTheDocument();
expect(screen.queryByRole('link')).not.toBeInTheDocument();
});
it('Test 2: http-Adresse -> ebenfalls Leerzustand (Resolver weist ab)', () => {
renderWidget({ url: 'http://a.de' });
expect(screen.getByText('xframe.empty')).toBeInTheDocument();
expect(screen.queryByTestId('xframe-frame')).not.toBeInTheDocument();
});
it('Test 3: https-Adresse -> genau ein <iframe> mit src, title = Adresse, exakter Sandbox, no-referrer, lazy, allow leer, Nonce 0', () => {
const { container } = renderWidget({ url: URL_A });
expect(container.querySelectorAll('iframe')).toHaveLength(1);
const f = frame();
expect(f.getAttribute('src')).toBe(URL_A);
expect(f.getAttribute('title')).toBe(URL_A);
expect(f.getAttribute('sandbox')).toBe(XFRAME_SANDBOX);
expect(f.getAttribute('sandbox')).not.toMatch(/top-navigation/);
expect(f.getAttribute('referrerpolicy')).toBe('no-referrer');
expect(f.getAttribute('loading')).toBe('lazy');
expect(f.getAttribute('allow')).toBe('');
expect(f.getAttribute('data-reload-nonce')).toBe('0');
});
it('Test 4: ohne Titel -> kein <h2>, Link als Ecksymbol (absolute) mit href, _blank, noopener noreferrer', () => {
const { container } = renderWidget({ url: URL_A });
expect(container.querySelector('h2')).toBeNull();
const link = screen.getByRole('link', { name: 'xframe.openInNewTab' });
expect(link.getAttribute('href')).toBe(URL_A);
expect(link.getAttribute('target')).toBe('_blank');
expect(link.getAttribute('rel')).toContain('noopener');
expect(link.getAttribute('rel')).toContain('noreferrer');
expect(link.className).toContain('absolute');
});
it('Test 5: mit Titel -> <h2> Board, <iframe title="Board">, Link in der Kopfleiste (Vorfahre border-b), nicht absolute', () => {
const { container } = renderWidget({ url: URL_A, title: 'Board' });
expect(container.querySelector('h2')).toHaveTextContent('Board');
expect(frame().getAttribute('title')).toBe('Board');
const link = screen.getByRole('link', { name: 'xframe.openInNewTab' });
expect(link.closest('.border-b')).not.toBeNull();
expect(link.className).not.toContain('absolute');
});
it('Test 6: Titel <b>x</b> erscheint woertlich, kein <b>-Element (React-Escaping, T-QD3-09)', () => {
const { container } = renderWidget({ url: URL_A, title: '<b>x</b>' });
expect(screen.getByText('<b>x</b>')).toBeInTheDocument();
expect(container.querySelector('b')).toBeNull();
});
it('Test 7: reloadSeconds 60 -> ein Timer; nach 60 s neues <iframe>-Objekt mit Nonce 1, nach 120 s Nonce 2; unmount raeumt', () => {
const { unmount } = renderWidget({ url: URL_A, reloadSeconds: 60 });
expect(vi.getTimerCount()).toBe(1);
const before = frame();
act(() => {
vi.advanceTimersByTime(60_000);
});
const after = frame();
expect(after).not.toBe(before);
expect(after.getAttribute('data-reload-nonce')).toBe('1');
expect(after.getAttribute('src')).toBe(URL_A);
act(() => {
vi.advanceTimersByTime(60_000);
});
expect(frame().getAttribute('data-reload-nonce')).toBe('2');
unmount();
expect(vi.getTimerCount()).toBe(0);
});
it('Test 8: reloadSeconds 0 -> kein Timer, Nonce bleibt 0', () => {
renderWidget({ url: URL_A, reloadSeconds: 0 });
expect(vi.getTimerCount()).toBe(0);
act(() => {
vi.advanceTimersByTime(3_600_000);
});
expect(frame().getAttribute('data-reload-nonce')).toBe('0');
});
it('Test 9: Bearbeitungsmodus + reloadSeconds 60 -> kein Timer (kein Neuladen beim Bearbeiten)', () => {
renderWidget({ url: URL_A, reloadSeconds: 60 }, true);
expect(vi.getTimerCount()).toBe(0);
});
it('Test 10: Bearbeitungsmodus -> Overlay aria-hidden, absolute inset-0, im DOM NACH dem <iframe>', () => {
renderWidget({ url: URL_A }, true);
const overlay = screen.getByTestId('xframe-edit-overlay');
expect(overlay.getAttribute('aria-hidden')).toBe('true');
expect(overlay.className).toContain('absolute');
expect(overlay.className).toContain('inset-0');
// FOLLOWING = 4: das Overlay folgt dem Rahmen in Dokumentreihenfolge
expect(frame().compareDocumentPosition(overlay) & Node.DOCUMENT_POSITION_FOLLOWING).toBeTruthy();
});
it('Test 11: Ansichtsmodus -> kein Overlay', () => {
renderWidget({ url: URL_A }, false);
expect(screen.queryByTestId('xframe-edit-overlay')).not.toBeInTheDocument();
});
it('Test 12: Ecksymbol sitzt im Bearbeitungsmodus tiefer (top-6) als im Ansichtsmodus (top-1)', () => {
renderWidget({ url: URL_A }, false);
expect(screen.getByRole('link', { name: 'xframe.openInNewTab' }).className).toContain('top-1');
cleanup();
renderWidget({ url: URL_A }, true);
expect(screen.getByRole('link', { name: 'xframe.openInNewTab' }).className).toContain('top-6');
});
});
/**
* quick-260922-ge2: Ausschnitt (Clip + verschobener, skalierter Rahmen bei
* gemessener Kachel 640x360), Zoom-Zweig (Prozentmasse + scale), 100 % wie
* heute, readOnly-Flaeche nur im Ansichtsmodus (T-GE2-02), Sandbox in jedem
* Zweig unveraendert (T-GE2-01).
*/
describe('XframeWidget — Ausschnitt, Zoom, readOnly (quick-260922-ge2)', () => {
it('Test 13: Ausschnitt 0/0/1280/720 in 640x360 -> data-tile-size, Clip 640x360 bei 0/0, Rahmen 1280x720 scale(0.5), Sandbox unveraendert', () => {
const { container } = renderWidget({ url: URL_A, crop: { x: 0, y: 0, w: 1280, h: 720 } });
const body = container.querySelector('[data-tile-size]');
expect(body?.getAttribute('data-tile-size')).toBe('640x360');
const clip = screen.getByTestId('xframe-crop-clip');
expect(clip.style.position).toBe('absolute');
expect(clip.style.left).toBe('0px');
expect(clip.style.top).toBe('0px');
expect(clip.style.width).toBe('640px');
expect(clip.style.height).toBe('360px');
expect(clip.style.overflow).toBe('hidden');
const f = frame();
expect(clip.contains(f)).toBe(true);
expect(f.style.left).toBe('0px');
expect(f.style.top).toBe('0px');
expect(f.style.width).toBe('1280px');
expect(f.style.height).toBe('3000px');
expect(f.style.transform).toBe('scale(0.5)');
expect(f.style.transformOrigin).toBe('0 0');
expect(f.className).not.toContain('h-full');
expect(f.getAttribute('sandbox')).toBe(XFRAME_SANDBOX);
expect(f.getAttribute('referrerpolicy')).toBe('no-referrer');
expect(f.getAttribute('allow')).toBe('');
expect(f.getAttribute('loading')).toBe('lazy');
expect(f.getAttribute('data-reload-nonce')).toBe('0');
expect(f.getAttribute('src')).toBe(URL_A);
});
it('Test 14: Ausschnitt 200/100/800/400 in 640x360 -> Clip 640x320 bei 0/20, Rahmen um -160/-80 verschoben, scale(0.8)', () => {
renderWidget({ url: URL_A, crop: { x: 200, y: 100, w: 800, h: 400 } });
const clip = screen.getByTestId('xframe-crop-clip');
expect(clip.style.left).toBe('0px');
expect(clip.style.top).toBe('20px');
expect(clip.style.width).toBe('640px');
expect(clip.style.height).toBe('320px');
const f = frame();
expect(f.style.left).toBe('-160px');
expect(f.style.top).toBe('-80px');
expect(f.style.height).toBe('3000px');
expect(f.style.transform).toBe('scale(0.8)');
});
it('Test 15: zoom 60 ohne Ausschnitt -> kein Clip, Rahmen 166.67 % mit scale(0.6), absolut positioniert', () => {
renderWidget({ url: URL_A, zoom: 60 });
expect(screen.queryByTestId('xframe-crop-clip')).not.toBeInTheDocument();
const f = frame();
expect(f.style.width).toBe('166.67%');
expect(f.style.height).toBe('166.67%');
expect(f.style.transform).toBe('scale(0.6)');
expect(f.style.transformOrigin).toBe('0 0');
expect(f.className).toContain('absolute');
expect(f.getAttribute('sandbox')).toBe(XFRAME_SANDBOX);
});
it('Test 16: zoom 100 und ohne zoom -> wie heute (kein style, h-full w-full, kein Clip); Ausschnitt + zoom 60 -> Zoom ignoriert', () => {
renderWidget({ url: URL_A, zoom: 100 });
expect(frame().style.transform).toBe('');
expect(frame().className).toContain('h-full');
expect(frame().className).toContain('w-full');
expect(screen.queryByTestId('xframe-crop-clip')).not.toBeInTheDocument();
cleanup();
renderWidget({ url: URL_A });
expect(frame().style.transform).toBe('');
expect(frame().getAttribute('style')).toBeNull();
expect(frame().className).toContain('h-full');
cleanup();
renderWidget({ url: URL_A, crop: { x: 0, y: 0, w: 1280, h: 720 }, zoom: 60 });
expect(screen.getByTestId('xframe-crop-clip')).toBeInTheDocument();
expect(frame().style.transform).toBe('scale(0.5)');
expect(frame().style.transform).not.toBe('scale(0.6)');
});
it('Test 17: readOnly im Ansichtsmodus -> Flaeche aria-hidden, absolute inset-0, NACH dem Rahmen; kein Edit-Overlay; Link z-10 bleibt', () => {
renderWidget({ url: URL_A, readOnly: true }, false);
const overlay = screen.getByTestId('xframe-readonly-overlay');
expect(overlay.getAttribute('aria-hidden')).toBe('true');
expect(overlay.className).toContain('absolute');
expect(overlay.className).toContain('inset-0');
expect(frame().compareDocumentPosition(overlay) & Node.DOCUMENT_POSITION_FOLLOWING).toBeTruthy();
expect(screen.queryByTestId('xframe-edit-overlay')).not.toBeInTheDocument();
const link = screen.getByRole('link', { name: 'xframe.openInNewTab' });
expect(link.className).toContain('z-10');
});
it('Test 18: readOnly im Bearbeitungsmodus -> nur Edit-Overlay; ohne readOnly im Ansichtsmodus -> keine Flaeche', () => {
renderWidget({ url: URL_A, readOnly: true }, true);
expect(screen.getByTestId('xframe-edit-overlay')).toBeInTheDocument();
expect(screen.queryByTestId('xframe-readonly-overlay')).not.toBeInTheDocument();
cleanup();
renderWidget({ url: URL_A }, false);
expect(screen.queryByTestId('xframe-readonly-overlay')).not.toBeInTheDocument();
});
it('Test 19: Ausschnitt im Bearbeitungsmodus -> Clip UND Edit-Overlay; mit Titel bleibt die Kopfleiste', () => {
const { container } = renderWidget({ url: URL_A, crop: { x: 0, y: 0, w: 1280, h: 720 } }, true);
expect(screen.getByTestId('xframe-crop-clip')).toBeInTheDocument();
expect(screen.getByTestId('xframe-edit-overlay')).toBeInTheDocument();
cleanup();
const second = renderWidget({ url: URL_A, crop: { x: 0, y: 0, w: 1280, h: 720 }, title: 'Board' });
expect(second.container.querySelector('h2')).toHaveTextContent('Board');
expect(container.querySelector('h2')).toBeNull();
});
});
@@ -0,0 +1,232 @@
'use client';
import { useEffect, useMemo, useRef, useState } from 'react';
import { useTranslations } from 'next-intl';
import type { WidgetProps } from '@/components/dashboard/widget-registry';
import { XFRAME_PAGE_WIDTH, XFRAME_SANDBOX, resolveXframeConfig } from './xframe-config';
import { computeCropLayout } from './xframe-crop';
/**
* XframeWidget — eine Webseite per https-Adresse als eingebetteter Rahmen
* in der Kachel (quick-260921-qd3).
*
* Sandbox: `XFRAME_SANDBOX` (Begruendung in xframe-config.ts, T-QD3-01) —
* keine Freigabe der Navigation des obersten Fensters, keine Modaldialoge;
* `allow=""` delegiert keine Berechtigungen (Kamera, Mikrofon, Standort,
* T-QD3-06); `referrerPolicy="no-referrer"`, damit der Fremdhost die
* Tessera-Adresse nicht erfaehrt (T-QD3-05).
*
* Woher die Seite kommt: AUSSCHLIESSLICH der Browser des Benutzers laedt
* die Adresse — der Server ruft sie nie ab (T-QD3-04: keine SSRF-Flaeche,
* kein Proxy-Endpunkt; interne Hosts sieht damit nur, wer sie ohnehin
* erreicht). Was gerendert wird, entscheidet `resolveXframeConfig`
* (T-QD3-03): nur eine https-Adresse, sonst der Leerzustand.
*
* Bearbeitungsmodus (T-QD3-07): ein <iframe> schluckt Mausereignisse und
* bricht das Ziehen. Deshalb liegt bei `isEditMode` eine transparente
* Flaeche NACH dem Rahmen im DOM ueber ihm, damit `mousedown` zur Karte
* `.widget-drag-handle` aufsteigt (dashboard-grid.tsx: Griff = ganze Karte,
* eine div startet das Ziehen). Im Ansichtsmodus gibt es die Flaeche nicht,
* die Seite bleibt bedienbar.
*
* Neuladen (T-QD3-08): bei `reloadSeconds > 0` bumpt ein Intervall einen
* Zaehler, der Teil des `key` des <iframe> ist — der Rahmen wird neu
* eingehaengt. Aufraeumfunktion raeumt den Timer; im Bearbeitungsmodus
* laeuft kein Timer.
*
* Verweigertes Einbetten (`X-Frame-Options`/`frame-ancestors` der
* Fremdseite) ist cross-origin nicht zuverlaessig erkennbar — wird nicht
* versucht. Stattdessen bietet die Kachel immer „In neuem Tab öffnen“
* (echter Link, per Tastatur erreichbar; `a` steht im cancel-Selektor des
* Rasters und startet im Bearbeitungsmodus kein Ziehen).
*
* Ausschnitt (quick-260922-ge2): cross-origin kann Tessera die Seite nicht
* von aussen scrollen oder zuschneiden. Deshalb wird der <iframe> SELBST
* mit `left/top` verschoben und mit `transform: scale` skaliert, und ein
* Clip-`div` (overflow hidden) schneidet ihn auf den Ausschnitt. Der Rahmen
* behaelt die feste Layoutbreite `XFRAME_PAGE_WIDTH` (1280): sie haelt den
* Seitenaufbau ueber alle Kachelgroessen stabil — sonst braeche die Seite
* bei jeder Kachelgroesse anders um und der in den Einstellungen gewaehlte
* Ausschnitt verrutschte. Die Kachelgroesse liefert ein ResizeObserver am
* Koerper (nur im Ausschnitt-Modus angehaengt); `computeCropLayout` passt
* den Ausschnitt ein (contain) und zentriert ihn. Ohne Ausschnitt gilt die
* Vergroesserung `zoom` (Prozentmasse + scale); 100 % rendert wie bisher.
*
* „Nur anzeigen“ (`readOnly`, T-GE2-02): eine transparente Flaeche NACH dem
* Rahmen sperrt Zeigerereignisse — Klicken und Scrollen in der Seite. Das
* ist Bedienkomfort, KEINE Sicherheitsmassnahme: die Seite laedt und laeuft
* weiter (Skripte, Cookies, Neuladen), die Sicherheitsgrenze bleibt die
* Sandbox. Im Bearbeitungsmodus liegt nur die Bearbeitungsflaeche, nie
* beide.
*/
export function XframeWidget({ config, isEditMode }: WidgetProps) {
const t = useTranslations('widgets');
const { url, title, reloadSeconds, crop, zoom, readOnly } = useMemo(
() => resolveXframeConfig(config),
[config],
);
const [reloadNonce, setReloadNonce] = useState(0);
const [tile, setTile] = useState({ w: 0, h: 0 });
const bodyRef = useRef<HTMLDivElement>(null);
const hasCrop = crop !== null;
useEffect(() => {
if (url === null || reloadSeconds === 0 || isEditMode) return;
const timer = setInterval(() => setReloadNonce((n) => n + 1), reloadSeconds * 1000);
return () => clearInterval(timer);
}, [url, reloadSeconds, isEditMode]);
// Kachelgroesse nur im Ausschnitt-Modus messen (Muster dashboard-grid.tsx).
useEffect(() => {
const el = bodyRef.current;
if (!el || !hasCrop) return;
const observer = new ResizeObserver((entries) => {
const rect = entries[0].contentRect;
setTile({ w: rect.width, h: rect.height });
});
observer.observe(el);
return () => observer.disconnect();
}, [hasCrop]);
if (url === null) {
return (
<div className="flex h-full items-center justify-center px-2 text-center text-sm text-muted-foreground">
{t('xframe.empty')}
</div>
);
}
const openLabel = t('xframe.openInNewTab');
const frameKey = `${url}#${reloadNonce}`;
const frameAttrs = {
src: url,
title: title !== '' ? title : url,
sandbox: XFRAME_SANDBOX,
allow: '',
referrerPolicy: 'no-referrer' as const,
loading: 'lazy' as const,
'data-testid': 'xframe-frame',
'data-reload-nonce': reloadNonce,
};
const layout = crop === null ? null : computeCropLayout(crop, tile.w, tile.h);
const zoomFactor = zoom / 100;
// 60 % -> 166.67 %, 150 % -> 66.67 %: der Rahmen wird groesser gelegt und dann verkleinert.
const zoomPct = `${Math.round(10000 / zoomFactor) / 100}%`;
return (
<div className="relative flex h-full w-full flex-col overflow-hidden">
{title !== '' && (
// Bekannt und akzeptiert (wie die Titelzeile der Favoriten): im
// Bearbeitungsmodus ueberdeckt die 20-px-Griffleiste der Karte den
// oberen Teil der Kopfleiste — Bearbeiten ist Anordnen, nicht Lesen.
<div className="flex items-center gap-2 border-b border-border px-1.5 py-1.5">
<h2 className="min-w-0 flex-1 truncate text-sm font-semibold text-foreground">{title}</h2>
<NewTabLink
url={url}
label={openLabel}
className="shrink-0 rounded p-0.5 text-muted-foreground hover:text-foreground"
/>
</div>
)}
<div
ref={bodyRef}
className="relative min-h-0 flex-1 overflow-hidden"
data-tile-size={hasCrop ? `${Math.round(tile.w)}x${Math.round(tile.h)}` : undefined}
>
{crop !== null && layout !== null ? (
layout.scale > 0 && (
<div
data-testid="xframe-crop-clip"
style={{
position: 'absolute',
left: layout.left,
top: layout.top,
width: crop.w * layout.scale,
height: crop.h * layout.scale,
overflow: 'hidden',
}}
>
<iframe
key={frameKey}
{...frameAttrs}
className="border-0 bg-background"
style={{
position: 'absolute',
left: -crop.x * layout.scale,
top: -crop.y * layout.scale,
width: XFRAME_PAGE_WIDTH,
height: layout.frameHeight,
transform: `scale(${layout.scale})`,
transformOrigin: '0 0',
}}
/>
</div>
)
) : zoomFactor !== 1 ? (
<iframe
key={frameKey}
{...frameAttrs}
className="absolute left-0 top-0 border-0 bg-background"
style={{
width: zoomPct,
height: zoomPct,
transform: `scale(${zoomFactor})`,
transformOrigin: '0 0',
}}
/>
) : (
<iframe key={frameKey} {...frameAttrs} className="h-full w-full border-0 bg-background" />
)}
{isEditMode && (
<div className="absolute inset-0" aria-hidden="true" data-testid="xframe-edit-overlay" />
)}
{!isEditMode && readOnly && (
<div className="absolute inset-0" aria-hidden="true" data-testid="xframe-readonly-overlay" />
)}
{title === '' && (
<NewTabLink
url={url}
label={openLabel}
className={`absolute right-1 z-10 rounded bg-card/80 p-1 text-muted-foreground shadow-sm hover:text-foreground ${
isEditMode ? 'top-6' : 'top-1'
}`}
/>
)}
</div>
</div>
);
}
/** „In neuem Tab öffnen“ — echter Link (Tastatur), ohne opener und ohne Referrer (T-QD3-05). */
function NewTabLink({ url, label, className }: { url: string; label: string; className: string }) {
return (
<a
href={url}
target="_blank"
rel="noopener noreferrer"
aria-label={label}
title={label}
className={className}
>
<svg
aria-hidden="true"
xmlns="http://www.w3.org/2000/svg"
width="16"
height="16"
viewBox="0 0 24 24"
fill="none"
stroke="currentColor"
strokeWidth="2"
strokeLinecap="round"
strokeLinejoin="round"
>
<path d="M18 13v6a2 2 0 0 1-2 2H5a2 2 0 0 1-2-2V8a2 2 0 0 1 2-2h6" />
<polyline points="15 3 21 3 21 9" />
<line x1="10" y1="14" x2="21" y2="3" />
</svg>
{/* Biome useAnchorContent zaehlt aria-label nicht als Inhalt — der
sr-only-Text traegt denselben Namen fuer Vorleser. */}
<span className="sr-only">{label}</span>
</a>
);
}
@@ -0,0 +1,261 @@
import { act, cleanup, fireEvent, render, screen, waitFor } from '@testing-library/react';
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
import de from '@/messages/de.json';
/**
* picture-frame-config-form.test — NEU (quick-260921-pi9). Texte aus der
* echten de.json (Muster widget-settings-panel.test.tsx): Auswahlfelder,
* Eintragsliste mit Vorschau/Unterschrift/Pfeilen/Entfernen, Upload-Kette,
* https-Pruefung, Grenze 30.
*/
vi.mock('next-intl', async (importOriginal) => {
// Echter ICU-Uebersetzer von next-intl auf der echten de.json: die
// Intervall-Beschriftung nutzt `{n, plural, one {…} other {…}}`, ein
// handgeschriebener `{n}`-Ersatz wuerde das Muster nicht verstehen.
const actual = await importOriginal<typeof import('next-intl')>();
const messages = (await import('@/messages/de.json')).default;
return {
useTranslations: (ns?: string) => actual.createTranslator({ locale: 'de', messages, namespace: ns }),
};
});
const { uploadMock, deleteMock } = vi.hoisted(() => ({
uploadMock: vi.fn(),
deleteMock: vi.fn(),
}));
vi.mock('@/lib/dashboard-images-api', () => ({
uploadDashboardImage: uploadMock,
deleteDashboardImage: deleteMock,
dashboardImageSrc: (id: string) => `/api-proxy/dashboard/images/${encodeURIComponent(id)}`,
}));
import { PictureFrameConfigForm } from './picture-frame-config-form';
const texts = (de as { widgets: { pictureFrame: Record<string, string> } }).widgets.pictureFrame;
const URL_A = 'https://bilder.example/a.jpg';
function renderForm(config: Record<string, unknown>) {
const onChange = vi.fn();
render(<PictureFrameConfigForm config={config} onChange={onChange} />);
return { onChange };
}
beforeEach(() => {
uploadMock.mockReset();
deleteMock.mockReset();
deleteMock.mockResolvedValue(undefined);
});
afterEach(() => {
cleanup();
});
describe('PictureFrameConfigForm (quick-260921-pi9)', () => {
it('Test 1: drei Auswahlfelder mit Vorgaben; jede Aenderung ruft onChange mit genau dem einen Feld', () => {
const { onChange } = renderForm({});
const fit = screen.getByLabelText(texts.fitLabel) as HTMLSelectElement;
const interval = screen.getByLabelText(texts.intervalLabel) as HTMLSelectElement;
const order = screen.getByLabelText(texts.orderLabel) as HTMLSelectElement;
expect(fit.value).toBe('contain');
expect(interval.value).toBe('30');
expect(order.value).toBe('sequence');
expect(Array.from(interval.options).map((o) => o.value)).toEqual([
'0', '5', '10', '15', '30', '60', '120', '300', '600', '1800', '3600',
]);
expect(Array.from(interval.options).map((o) => o.textContent)).toContain('Kein Wechsel');
expect(Array.from(interval.options).map((o) => o.textContent)).toContain('5 Sekunden');
expect(Array.from(interval.options).map((o) => o.textContent)).toContain('30 Minuten');
expect(Array.from(interval.options).map((o) => o.textContent)).toContain('1 Minute');
expect(Array.from(interval.options).map((o) => o.textContent)).toContain('1 Stunde');
expect(Array.from(interval.options).map((o) => o.textContent)).not.toContain('60 Minuten');
fireEvent.change(fit, { target: { value: 'cover' } });
expect(onChange).toHaveBeenLastCalledWith({ fit: 'cover' });
fireEvent.change(interval, { target: { value: '120' } });
expect(onChange).toHaveBeenLastCalledWith({ intervalSeconds: 120 });
fireEvent.change(order, { target: { value: 'random' } });
expect(onChange).toHaveBeenLastCalledWith({ order: 'random' });
expect(onChange).toHaveBeenCalledTimes(3);
});
it('Test 2: Liste zeigt je Eintrag Vorschau (no-referrer, Upload ueber Proxy-Pfad); kaputte Vorschau wird zu "Bild nicht verfügbar"', () => {
renderForm({
images: [
{ kind: 'url', url: URL_A },
{ kind: 'upload', imageId: 'img-1' },
],
});
const previews = screen.getAllByTestId('picture-frame-preview') as HTMLImageElement[];
expect(previews).toHaveLength(2);
expect(previews[0].getAttribute('src')).toBe(URL_A);
expect(previews[0].getAttribute('referrerpolicy')).toBe('no-referrer');
expect(previews[1].getAttribute('src')).toBe('/api-proxy/dashboard/images/img-1');
fireEvent.error(previews[0]);
expect(screen.getAllByTestId('picture-frame-preview')).toHaveLength(1);
expect(screen.getByText(texts.unavailable)).toBeInTheDocument();
});
it('Test 3: Unterschrift — Entwurf im Feld, Uebernahme bei Blur/Enter mit dem GANZEN images-Array; unveraendert -> kein Aufruf', () => {
const { onChange } = renderForm({
images: [
{ kind: 'url', url: URL_A, caption: 'Alt' },
{ kind: 'upload', imageId: 'img-1' },
],
});
const inputs = screen.getAllByLabelText(texts.captionPlaceholder) as HTMLInputElement[];
expect(inputs[0].value).toBe('Alt');
expect(inputs[1].value).toBe('');
fireEvent.change(inputs[1], { target: { value: 'Neu' } });
expect(onChange).not.toHaveBeenCalled();
fireEvent.keyDown(inputs[1], { key: 'Enter' });
expect(onChange).toHaveBeenCalledWith({
images: [
{ kind: 'url', url: URL_A, caption: 'Alt' },
{ kind: 'upload', imageId: 'img-1', caption: 'Neu' },
],
});
// Leer machen entfernt die Unterschrift, Blur uebernimmt
fireEvent.change(inputs[0], { target: { value: ' ' } });
fireEvent.blur(inputs[0]);
expect(onChange).toHaveBeenLastCalledWith({
images: [
{ kind: 'url', url: URL_A },
{ kind: 'upload', imageId: 'img-1' },
],
});
// Unveraendert: kein weiterer Aufruf
const calls = onChange.mock.calls.length;
fireEvent.blur(inputs[1]);
expect(onChange).toHaveBeenCalledTimes(calls);
});
it('Test 4: Pfeile — oberster ohne "hoch", unterster ohne "runter"; Bewegen sendet das ganze Array in neuer Reihenfolge', () => {
const { onChange } = renderForm({
images: [
{ kind: 'url', url: URL_A },
{ kind: 'upload', imageId: 'img-1' },
{ kind: 'upload', imageId: 'img-2' },
],
});
const ups = screen.getAllByRole('button', { name: texts.moveUpButton }) as HTMLButtonElement[];
const downs = screen.getAllByRole('button', { name: texts.moveDownButton }) as HTMLButtonElement[];
expect(ups[0].disabled).toBe(true);
expect(ups[1].disabled).toBe(false);
expect(downs[2].disabled).toBe(true);
expect(downs[1].disabled).toBe(false);
fireEvent.click(downs[0]);
expect(onChange).toHaveBeenLastCalledWith({
images: [
{ kind: 'upload', imageId: 'img-1' },
{ kind: 'url', url: URL_A },
{ kind: 'upload', imageId: 'img-2' },
],
});
fireEvent.click(ups[2]);
expect(onChange).toHaveBeenLastCalledWith({
images: [
{ kind: 'url', url: URL_A },
{ kind: 'upload', imageId: 'img-2' },
{ kind: 'upload', imageId: 'img-1' },
],
});
});
it('Test 5: Entfernen eines Upload-Eintrags ruft deleteDashboardImage (Fehler verschluckt) UND onChange mit dem verkuerzten Array; URL-Eintrag ohne Serveraufruf', async () => {
deleteMock.mockRejectedValue(new Error('weg'));
const { onChange } = renderForm({
images: [
{ kind: 'upload', imageId: 'img-1' },
{ kind: 'url', url: URL_A },
],
});
const removes = screen.getAllByRole('button', { name: texts.removeButton });
fireEvent.click(removes[0]);
expect(deleteMock).toHaveBeenCalledWith('img-1');
expect(onChange).toHaveBeenLastCalledWith({ images: [{ kind: 'url', url: URL_A }] });
await act(async () => {
await Promise.resolve();
});
fireEvent.click(removes[1]);
expect(deleteMock).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenLastCalledWith({ images: [{ kind: 'upload', imageId: 'img-1' }] });
});
it('Test 6: Webadresse — http:// zeigt role=alert und ruft onChange nicht; https ruft onChange mit angehaengtem URL-Eintrag', () => {
const { onChange } = renderForm({ images: [{ kind: 'upload', imageId: 'img-1' }] });
const input = screen.getByLabelText(texts.urlAddButton) as HTMLInputElement;
const button = screen.getByRole('button', { name: texts.urlAddButton });
fireEvent.change(input, { target: { value: 'http://bilder.example/a.jpg' } });
fireEvent.click(button);
expect(screen.getByRole('alert')).toHaveTextContent(texts.urlInvalid);
expect(onChange).not.toHaveBeenCalled();
fireEvent.change(input, { target: { value: URL_A } });
expect(screen.queryByRole('alert')).not.toBeInTheDocument();
fireEvent.keyDown(input, { key: 'Enter' });
expect(onChange).toHaveBeenCalledWith({
images: [
{ kind: 'upload', imageId: 'img-1' },
{ kind: 'url', url: URL_A },
],
});
expect(input.value).toBe('');
});
it('Test 7: Datei waehlen ruft uploadDashboardImage(file) und danach onChange mit neuem Upload-Eintrag (Kennung aus der Antwort)', async () => {
uploadMock.mockResolvedValue({ id: 'neu-42', originalName: 'a.png', mimeType: 'image/png', size: 3 });
const { onChange } = renderForm({ images: [{ kind: 'url', url: URL_A }] });
const file = new File([new Uint8Array([1, 2, 3])], 'a.png', { type: 'image/png' });
const input = screen.getByTestId('picture-frame-file-input') as HTMLInputElement;
await act(async () => {
fireEvent.change(input, { target: { files: [file] } });
});
expect(uploadMock).toHaveBeenCalledWith(file);
await waitFor(() =>
expect(onChange).toHaveBeenCalledWith({
images: [
{ kind: 'url', url: URL_A },
{ kind: 'upload', imageId: 'neu-42' },
],
}),
);
expect(screen.queryByRole('alert')).not.toBeInTheDocument();
});
it('Test 8: wirft der Upload, erscheint seine Meldung als role=alert und onChange bleibt aus', async () => {
uploadMock.mockRejectedValue(new Error('Nur Bilder im Format PNG, JPEG, GIF oder WebP sind erlaubt.'));
const { onChange } = renderForm({});
const input = screen.getByTestId('picture-frame-file-input') as HTMLInputElement;
await act(async () => {
fireEvent.change(input, { target: { files: [new File([1], 'x.png')] } });
});
await waitFor(() =>
expect(screen.getByRole('alert')).toHaveTextContent(
'Nur Bilder im Format PNG, JPEG, GIF oder WebP sind erlaubt.',
),
);
expect(onChange).not.toHaveBeenCalled();
});
it('Test 9: bei 30 Eintraegen ist "Bild hochladen" deaktiviert, der Hinweis limitReached steht, Webadresse ebenfalls gesperrt', () => {
const images = Array.from({ length: 30 }, (_, i) => ({ kind: 'upload', imageId: `img-${i}` }));
renderForm({ images });
const upload = screen.getByRole('button', { name: texts.uploadButton }) as HTMLButtonElement;
expect(upload.disabled).toBe(true);
expect(screen.getByTestId('picture-frame-limit')).toHaveTextContent(texts.limitReached);
expect((screen.getByRole('button', { name: texts.urlAddButton }) as HTMLButtonElement).disabled).toBe(true);
expect(screen.getAllByTestId('picture-frame-entry')).toHaveLength(30);
});
});
@@ -0,0 +1,377 @@
'use client';
import { type ChangeEvent, useRef, useState } from 'react';
import { useTranslations } from 'next-intl';
import {
PICTURE_FRAME_INTERVAL_OPTIONS,
PICTURE_FRAME_MAX_IMAGES,
type PictureFrameEntry,
entryKey,
isHttpsUrl,
resolvePictureFrameConfig,
} from '@/components/dashboard/widgets/picture-frame-config';
import {
dashboardImageSrc,
deleteDashboardImage,
uploadDashboardImage,
} from '@/lib/dashboard-images-api';
interface PictureFrameConfigFormProps {
config: Record<string, unknown>;
onChange: (partial: Record<string, unknown>) => void;
}
/**
* Bildverwaltung des Bilderrahmen-Widgets im WidgetSettingsPanel
* (quick-260921-pi9, Muster ClockConfig/FavoritesConfig).
*
* `onChange` bekommt bei Listenaenderungen IMMER das vollstaendige
* `images`-Array: die API fuehrt Widget-Konfigurationen flach zusammen
* (`{ ...alt, ...neu }`), ein Teil-Array wuerde die uebrigen Eintraege
* ueberschreiben. Die drei Auswahlfelder senden dagegen nur ihr eines Feld.
*
* Kette Datei -> Server -> Config: Datei waehlen -> `uploadDashboardImage`
* (POST /dashboard/images, Magic-Byte-Pruefung serverseitig) -> Antwort
* `{ id }` -> `onChange({ images: [...alt, { kind: 'upload', imageId }] })`.
* Entfernen eines Upload-Eintrags loescht das Bild auch auf dem Server
* (best effort, Fehler verschluckt — der Eintrag verschwindet in jedem Fall
* aus der Config).
*
* Webadressen: nur https (`isHttpsUrl`, echter URL-Parser) — dieselbe
* Pruefung, die das Widget beim Rendern erneut anwendet (T-PI9-07). Die
* Vorschau laedt der Browser direkt mit `referrerPolicy="no-referrer"`
* (T-PI9-09); der Server ruft nie eine Adresse ab (T-PI9-05).
*/
export function PictureFrameConfigForm({ config, onChange }: PictureFrameConfigFormProps) {
const t = useTranslations('widgets');
const { images, fit, intervalSeconds, order } = resolvePictureFrameConfig(config);
const fileInputRef = useRef<HTMLInputElement>(null);
const [uploading, setUploading] = useState(false);
const [uploadError, setUploadError] = useState<string | null>(null);
const [urlDraft, setUrlDraft] = useState('');
const [urlError, setUrlError] = useState(false);
// Entwuerfe der Unterschriften je Eintragsschluessel; Uebernahme bei
// Blur/Enter (Muster commitFontSize in ClockConfig).
const [captionDrafts, setCaptionDrafts] = useState<Record<string, string>>({});
const [brokenPreviews, setBrokenPreviews] = useState<string[]>([]);
const limitReached = images.length >= PICTURE_FRAME_MAX_IMAGES;
function setImages(next: PictureFrameEntry[]) {
// Entwuerfe verwerfen: nach einer Listenaenderung gelten die Schluessel
// (Index-Anteil bei URL-Eintraegen) nicht mehr zwingend fuer dieselbe Zeile.
setCaptionDrafts({});
onChange({ images: next });
}
async function handleFileChange(e: ChangeEvent<HTMLInputElement>) {
const file = e.target.files?.[0];
// Auswahl zuruecksetzen, damit dieselbe Datei erneut waehlbar ist.
e.target.value = '';
if (!file || limitReached) return;
setUploading(true);
setUploadError(null);
try {
const meta = await uploadDashboardImage(file);
setImages([...images, { kind: 'upload', imageId: meta.id }]);
} catch (error) {
setUploadError(error instanceof Error ? error.message : t('pictureFrame.uploadFailed'));
} finally {
setUploading(false);
}
}
function handleAddUrl() {
const url = urlDraft.trim();
if (!isHttpsUrl(url)) {
setUrlError(true);
return;
}
setUrlError(false);
setUrlDraft('');
setImages([...images, { kind: 'url', url }]);
}
function handleRemove(index: number) {
const entry = images[index];
if (entry.kind === 'upload') {
// Best effort: das Bild gehoert dem Benutzer, ein Fehler hier aendert
// nichts daran, dass der Eintrag aus der Config verschwindet.
deleteDashboardImage(entry.imageId).catch(() => undefined);
}
setImages(images.filter((_, i) => i !== index));
}
function handleMove(index: number, direction: 'up' | 'down') {
const target = direction === 'up' ? index - 1 : index + 1;
if (target < 0 || target >= images.length) return;
const next = [...images];
[next[index], next[target]] = [next[target], next[index]];
setImages(next);
}
function commitCaption(index: number, key: string) {
const draft = captionDrafts[key];
if (draft === undefined) return;
const trimmed = draft.trim();
const current = images[index].caption ?? '';
if (trimmed === current) return;
const next = images.map((entry, i) => {
if (i !== index) return entry;
const { caption: _dropped, ...rest } = entry;
return trimmed === '' ? rest : { ...rest, caption: trimmed };
});
setImages(next);
}
function intervalLabel(seconds: number): string {
if (seconds === 0) return t('pictureFrame.intervalOff');
if (seconds < 60) return t('pictureFrame.intervalSeconds', { n: seconds });
// 3600 s heisst wie beim XFrame „1 Stunde“, nicht „60 Minuten“.
if (seconds >= 3600) return t('pictureFrame.intervalHours', { n: seconds / 3600 });
return t('pictureFrame.intervalMinutes', { n: seconds / 60 });
}
const fieldClassName =
'h-9 w-full max-w-xs rounded border border-border bg-background px-3 text-sm text-foreground';
const iconButtonClassName =
'rounded p-1 text-muted-foreground transition-colors hover:bg-muted hover:text-foreground disabled:opacity-40';
return (
<div className="space-y-4">
{/* Bildausschnitt */}
<div>
<label htmlFor="picture-frame-fit" className="mb-1 block text-sm text-foreground">
{t('pictureFrame.fitLabel')}
</label>
<select
id="picture-frame-fit"
className={fieldClassName}
value={fit}
onChange={(e) => onChange({ fit: e.target.value })}
>
<option value="contain">{t('pictureFrame.fitContain')}</option>
<option value="cover">{t('pictureFrame.fitCover')}</option>
</select>
</div>
{/* Wechselintervall */}
<div>
<label htmlFor="picture-frame-interval" className="mb-1 block text-sm text-foreground">
{t('pictureFrame.intervalLabel')}
</label>
<select
id="picture-frame-interval"
className={fieldClassName}
value={String(intervalSeconds)}
onChange={(e) => onChange({ intervalSeconds: Number(e.target.value) })}
>
{PICTURE_FRAME_INTERVAL_OPTIONS.map((seconds) => (
<option key={seconds} value={String(seconds)}>
{intervalLabel(seconds)}
</option>
))}
</select>
</div>
{/* Reihenfolge */}
<div>
<label htmlFor="picture-frame-order" className="mb-1 block text-sm text-foreground">
{t('pictureFrame.orderLabel')}
</label>
<select
id="picture-frame-order"
className={fieldClassName}
value={order}
onChange={(e) => onChange({ order: e.target.value })}
>
<option value="sequence">{t('pictureFrame.orderSequence')}</option>
<option value="random">{t('pictureFrame.orderRandom')}</option>
</select>
</div>
{/* Bilder */}
<div>
<p className="mb-1 block text-sm text-foreground">{t('pictureFrame.imagesLabel')}</p>
{images.length > 0 && (
<ul className="space-y-2" data-testid="picture-frame-list">
{images.map((entry, index) => {
const key = entryKey(entry, index);
const src = entry.kind === 'upload' ? dashboardImageSrc(entry.imageId) : entry.url;
const draft = captionDrafts[key] ?? entry.caption ?? '';
return (
<li key={key} className="flex items-center gap-2" data-testid="picture-frame-entry">
{brokenPreviews.includes(key) ? (
<span className="flex h-12 w-12 flex-shrink-0 items-center justify-center rounded bg-muted text-center text-[10px] leading-tight text-muted-foreground">
{t('pictureFrame.unavailable')}
</span>
) : (
<img
src={src}
alt=""
aria-hidden="true"
width={48}
height={48}
loading="lazy"
referrerPolicy="no-referrer"
className="h-12 w-12 flex-shrink-0 rounded bg-muted object-cover"
data-testid="picture-frame-preview"
onError={() =>
setBrokenPreviews((prev) => (prev.includes(key) ? prev : [...prev, key]))
}
/>
)}
<input
type="text"
aria-label={t('pictureFrame.captionPlaceholder')}
placeholder={t('pictureFrame.captionPlaceholder')}
value={draft}
onChange={(e) => setCaptionDrafts((prev) => ({ ...prev, [key]: e.target.value }))}
onBlur={() => commitCaption(index, key)}
onKeyDown={(e) => {
if (e.key === 'Enter') {
e.preventDefault();
commitCaption(index, key);
}
}}
className="h-9 min-w-0 flex-1 rounded border border-border bg-background px-3 text-sm text-foreground"
/>
<button
type="button"
aria-label={t('pictureFrame.moveUpButton')}
disabled={index === 0}
onClick={() => handleMove(index, 'up')}
className={iconButtonClassName}
>
<ArrowIcon direction="up" />
</button>
<button
type="button"
aria-label={t('pictureFrame.moveDownButton')}
disabled={index === images.length - 1}
onClick={() => handleMove(index, 'down')}
className={iconButtonClassName}
>
<ArrowIcon direction="down" />
</button>
<button
type="button"
aria-label={t('pictureFrame.removeButton')}
onClick={() => handleRemove(index)}
className="rounded p-1 text-muted-foreground transition-colors hover:bg-muted hover:text-destructive"
>
<svg
aria-hidden="true"
xmlns="http://www.w3.org/2000/svg"
width="16"
height="16"
viewBox="0 0 24 24"
fill="none"
stroke="currentColor"
strokeWidth="2"
strokeLinecap="round"
strokeLinejoin="round"
>
<line x1="18" y1="6" x2="6" y2="18" />
<line x1="6" y1="6" x2="18" y2="18" />
</svg>
</button>
</li>
);
})}
</ul>
)}
{/* Hochladen */}
<div className="mt-3 space-y-1">
<input
ref={fileInputRef}
type="file"
accept="image/png,image/jpeg,image/gif,image/webp"
className="hidden"
aria-label={t('pictureFrame.uploadButton')}
data-testid="picture-frame-file-input"
onChange={handleFileChange}
/>
<button
type="button"
disabled={limitReached || uploading}
onClick={() => fileInputRef.current?.click()}
className="h-9 rounded border border-border bg-background px-3 text-sm text-foreground transition-colors hover:bg-muted disabled:opacity-50"
>
{t('pictureFrame.uploadButton')}
</button>
<p className="text-xs text-muted-foreground">{t('pictureFrame.uploadHint')}</p>
{limitReached && (
<p className="text-xs text-muted-foreground" data-testid="picture-frame-limit">
{t('pictureFrame.limitReached')}
</p>
)}
{uploadError && (
<p role="alert" className="text-xs text-destructive">
{uploadError}
</p>
)}
</div>
{/* Webadresse */}
<div className="mt-3 space-y-1">
<div className="flex gap-2">
<input
type="url"
aria-label={t('pictureFrame.urlAddButton')}
placeholder={t('pictureFrame.urlPlaceholder')}
value={urlDraft}
onChange={(e) => {
setUrlDraft(e.target.value);
setUrlError(false);
}}
onKeyDown={(e) => {
if (e.key === 'Enter') {
e.preventDefault();
handleAddUrl();
}
}}
disabled={limitReached}
aria-invalid={urlError || undefined}
className={fieldClassName}
/>
<button
type="button"
disabled={limitReached}
onClick={handleAddUrl}
className="h-9 whitespace-nowrap rounded border border-border bg-background px-3 text-sm text-foreground transition-colors hover:bg-muted disabled:opacity-50"
>
{t('pictureFrame.urlAddButton')}
</button>
</div>
{urlError && (
<p role="alert" className="text-xs text-destructive">
{t('pictureFrame.urlInvalid')}
</p>
)}
</div>
</div>
</div>
);
}
function ArrowIcon({ direction }: { direction: 'up' | 'down' }) {
return (
<svg
aria-hidden="true"
xmlns="http://www.w3.org/2000/svg"
width="16"
height="16"
viewBox="0 0 24 24"
fill="none"
stroke="currentColor"
strokeWidth="2"
strokeLinecap="round"
strokeLinejoin="round"
>
{direction === 'up' ? <polyline points="18 15 12 9 6 15" /> : <polyline points="6 9 12 15 18 9" />}
</svg>
);
}
@@ -234,3 +234,54 @@ describe('WidgetSettingsPanel — Favoriten-Titel (quick-260916-iex)', () => {
expect(screen.queryByText('Title')).not.toBeInTheDocument();
});
});
const xframe = (de as { widgets: { xframe: Record<string, string> } }).widgets.xframe;
describe('WidgetSettingsPanel — XFrame (quick-260921-qd3)', () => {
it('Test X1: der Zweig rendert das XFrame-Formular, Kopfzeile zeigt "— Titel", Blur der Adresse ruft updateWidgetConfig/onWidgetUpdate', async () => {
const onWidgetUpdate = vi.fn();
const widget = {
id: 'x1',
widgetType: 'xframe',
config: { url: 'https://intern.example/board', title: 'Board', reloadSeconds: 300 },
};
render(<WidgetSettingsPanel widgets={[widget]} onWidgetUpdate={onWidgetUpdate} />);
const header = screen.getByRole('button', { name: /XFrame #1/ });
expect(header).toHaveTextContent('— Board');
fireEvent.click(header);
const url = screen.getByLabelText(xframe.urlLabel) as HTMLInputElement;
expect(url.value).toBe('https://intern.example/board');
expect((screen.getByLabelText(xframe.titleLabel) as HTMLInputElement).value).toBe('Board');
expect((screen.getByLabelText(xframe.reloadLabel) as HTMLSelectElement).value).toBe('300');
expect(screen.getByText(xframe.embedHint)).toBeInTheDocument();
fireEvent.change(url, { target: { value: 'https://b.de/' } });
fireEvent.blur(url);
await vi.waitFor(() => expect(onWidgetUpdate).toHaveBeenCalledWith('x1', { url: 'https://b.de/' }));
expect(updateWidgetConfig).toHaveBeenCalledTimes(1);
expect(updateWidgetConfig).toHaveBeenCalledWith('x1', { url: 'https://b.de/' });
});
});
describe('WidgetSettingsPanel — Bilderrahmen-Kopfzeile (Kosmetik nach quick-260921-pi9)', () => {
it('Test P1: Kopfzeile zeigt "— 1 Bild" bzw. "— 3 Bilder", ohne Bilder keinen Zusatz', () => {
const one = { id: 'p1', widgetType: 'picture-frame', config: { images: [{ kind: 'url', url: 'https://a.de/x.png' }] } };
const three = {
id: 'p2',
widgetType: 'picture-frame',
config: {
images: [
{ kind: 'url', url: 'https://a.de/1.png' },
{ kind: 'upload', imageId: 'b' },
{ kind: 'url', url: 'https://a.de/3.png' },
],
},
};
const none = { id: 'p3', widgetType: 'picture-frame', config: {} };
render(<WidgetSettingsPanel widgets={[one, three, none]} onWidgetUpdate={vi.fn()} />);
expect(screen.getByRole('button', { name: /Bilderrahmen #1/ })).toHaveTextContent('— 1 Bild');
expect(screen.getByRole('button', { name: /Bilderrahmen #2/ })).toHaveTextContent('— 3 Bilder');
expect(screen.getByRole('button', { name: /Bilderrahmen #3/ })).not.toHaveTextContent('—');
});
});
@@ -4,7 +4,9 @@ import { useCallback, useState } from 'react';
import { useTranslations } from 'next-intl';
import Link from 'next/link';
import { WIDGET_REGISTRY, type WidgetType } from '@/components/dashboard/widget-registry';
import { PictureFrameConfigForm } from '@/components/settings/picture-frame-config-form';
import { SearchProviderForm } from '@/components/settings/search-provider-form';
import { XframeConfigForm } from '@/components/settings/xframe-config-form';
import { updateWidgetConfig } from '@/lib/dashboard-api';
import {
CLOCK_FONT_SIZE_MAX_PT,
@@ -16,6 +18,7 @@ import {
CALENDAR_MAX_EVENTS_LIMIT,
resolveCalendarConfig,
} from '@/components/dashboard/widgets/calendar-month';
import { resolvePictureFrameConfig } from '@/components/dashboard/widgets/picture-frame-config';
/**
* IANA timezones offered for clock configuration (D-12).
@@ -118,13 +121,26 @@ export function WidgetSettingsPanel({
<span>
{t(def.nameKey)} #{idx + 1}
{(widget.widgetType === 'note' ||
widget.widgetType === 'favorites') &&
widget.widgetType === 'favorites' ||
widget.widgetType === 'xframe') &&
typeof widget.config.title === 'string' &&
widget.config.title.trim() !== '' && (
<span className="ml-2 text-muted-foreground">
— {widget.config.title.trim()}
</span>
)}
{/* Bilderrahmen hat keinen Titel — die Kopfzeile nennt die Bildanzahl */}
{widget.widgetType === 'picture-frame' &&
resolvePictureFrameConfig(widget.config).images.length > 0 && (
<span className="ml-2 text-muted-foreground">
—{' '}
{resolvePictureFrameConfig(widget.config).images.length === 1
? t('pictureFrame.imageCountOne')
: t('pictureFrame.imageCountMany', {
n: resolvePictureFrameConfig(widget.config).images.length,
})}
</span>
)}
</span>
<svg
aria-hidden="true"
@@ -196,6 +212,26 @@ export function WidgetSettingsPanel({
}
/>
)}
{/* Bilderrahmen (quick-260921-pi9) */}
{widget.widgetType === 'picture-frame' && (
<PictureFrameConfigForm
config={widget.config}
onChange={(cfg) =>
handleConfigChange(widget.id, cfg)
}
/>
)}
{/* XFrame (quick-260921-qd3) */}
{widget.widgetType === 'xframe' && (
<XframeConfigForm
config={widget.config}
onChange={(cfg) =>
handleConfigChange(widget.id, cfg)
}
/>
)}
</div>
)}
</div>
@@ -0,0 +1,313 @@
import { cleanup, fireEvent, render, screen } from '@testing-library/react';
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
import de from '@/messages/de.json';
import { XFRAME_SANDBOX } from '@/components/dashboard/widgets/xframe-config';
import { stubResizeObserver } from '@/test/fake-resize-observer';
/**
* xframe-config-form.test — NEU (quick-260921-qd3). Texte aus der echten
* de.json ueber den echten ICU-Uebersetzer (Muster
* picture-frame-config-form.test.tsx): Vorbelegung, Adresse mit Uebernahme
* bei Blur/Enter, http -> Meldung ohne Aufruf (T-QD3-03), Leeren erlaubt,
* Titel, Intervall-Auswahl, dauerhafter Einbett-Hinweis.
*/
vi.mock('next-intl', async (importOriginal) => {
const actual = await importOriginal<typeof import('next-intl')>();
const messages = (await import('@/messages/de.json')).default;
return {
useTranslations: (ns?: string) => actual.createTranslator({ locale: 'de', messages, namespace: ns }),
};
});
import { XframeConfigForm } from './xframe-config-form';
const texts = (de as { widgets: { xframe: Record<string, string> } }).widgets.xframe;
const URL_A = 'https://intern.example/board';
type Corner = 'nw' | 'ne' | 'sw' | 'se';
type CropKey = 'x' | 'y' | 'w' | 'h';
function renderForm(config: Record<string, unknown>) {
const onChange = vi.fn();
render(<XframeConfigForm config={config} onChange={onChange} />);
const url = screen.getByLabelText(texts.urlLabel) as HTMLInputElement;
const title = screen.getByLabelText(texts.titleLabel) as HTMLInputElement;
const reload = screen.getByLabelText(texts.reloadLabel) as HTMLSelectElement;
const cropEnable = screen.getByLabelText(texts.cropEnable) as HTMLInputElement;
const readOnly = screen.getByLabelText(texts.readOnly) as HTMLInputElement;
const rect = () => screen.getByTestId('xframe-crop-rect');
const handle = (corner: Corner) => screen.getByTestId(`xframe-crop-handle-${corner}`);
const numberField = (k: CropKey) => screen.getByLabelText(texts[`crop${k.toUpperCase()}`]) as HTMLInputElement;
return { onChange, url, title, reload, cropEnable, readOnly, rect, handle, numberField };
}
beforeEach(() => {
// quick-260922-ge2: Vorschau 640 px breit -> p = 0.5 (50 Bildschirm-px = 100 Seiten-px)
stubResizeObserver({ width: 640, height: 420 });
});
afterEach(() => {
cleanup();
vi.unstubAllGlobals();
});
describe('XframeConfigForm (quick-260921-qd3)', () => {
it('Test 1: Felder aus der Konfiguration vorbelegt, Hinweis dauerhaft sichtbar, Intervall-Optionen beschriftet', () => {
const { url, title, reload } = renderForm({ url: URL_A, title: 'Board', reloadSeconds: 300 });
expect(url.value).toBe(URL_A);
expect(url.type).toBe('url');
expect(url.placeholder).toBe(texts.urlPlaceholder);
expect(title.value).toBe('Board');
expect(title.maxLength).toBe(100);
expect(reload.value).toBe('300');
expect(Array.from(reload.options).map((o) => o.value)).toEqual(['0', '60', '300', '600', '1800', '3600']);
expect(Array.from(reload.options).map((o) => o.textContent)).toEqual([
'Nie',
'Jede Minute',
'Alle 5 Minuten',
'Alle 10 Minuten',
'Alle 30 Minuten',
'Jede Stunde',
]);
expect(screen.getByText(texts.embedHint)).toBeInTheDocument();
expect(screen.queryByRole('alert')).not.toBeInTheDocument();
});
it('Test 2: leere Konfiguration -> Adresse leer, Titel leer, Intervall Nie', () => {
const { url, title, reload } = renderForm({});
expect(url.value).toBe('');
expect(title.value).toBe('');
expect(reload.value).toBe('0');
});
it('Test 3: https-Adresse aendern + Blur -> onChange({ url }) genau einmal; Enter uebernimmt ebenfalls', () => {
const { onChange, url } = renderForm({ url: URL_A });
fireEvent.change(url, { target: { value: 'https://b.de/' } });
expect(onChange).not.toHaveBeenCalled();
fireEvent.blur(url);
expect(onChange).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenCalledWith({ url: 'https://b.de/' });
fireEvent.change(url, { target: { value: ' https://c.de/ ' } });
fireEvent.keyDown(url, { key: 'Enter' });
expect(onChange).toHaveBeenCalledTimes(2);
expect(onChange).toHaveBeenLastCalledWith({ url: 'https://c.de/' });
});
it('Test 4: http-Adresse + Enter -> role=alert mit urlInvalid, aria-invalid, KEIN Aufruf; https danach raeumt die Meldung', () => {
const { onChange, url } = renderForm({ url: URL_A });
fireEvent.change(url, { target: { value: 'http://b.de' } });
fireEvent.keyDown(url, { key: 'Enter' });
expect(onChange).not.toHaveBeenCalled();
expect(screen.getByRole('alert')).toHaveTextContent(texts.urlInvalid);
expect(url.getAttribute('aria-invalid')).toBe('true');
fireEvent.change(url, { target: { value: 'javascript:alert(1)' } });
fireEvent.blur(url);
expect(onChange).not.toHaveBeenCalled();
fireEvent.change(url, { target: { value: 'https://b.de/' } });
fireEvent.blur(url);
expect(onChange).toHaveBeenCalledWith({ url: 'https://b.de/' });
expect(screen.queryByRole('alert')).not.toBeInTheDocument();
});
it('Test 5: Feld leeren + Blur -> onChange({ url: "" }) (Adresse entfernen erlaubt); bei bereits leerer Adresse kein Aufruf', () => {
const { onChange, url } = renderForm({ url: URL_A });
fireEvent.change(url, { target: { value: '' } });
fireEvent.blur(url);
expect(onChange).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenCalledWith({ url: '' });
expect(screen.queryByRole('alert')).not.toBeInTheDocument();
cleanup();
const second = renderForm({});
fireEvent.blur(second.url);
expect(second.onChange).not.toHaveBeenCalled();
});
it('Test 6: gleiche Adresse erneut uebernehmen (Blur ohne Aenderung) -> kein Aufruf', () => {
const { onChange, url } = renderForm({ url: URL_A });
fireEvent.blur(url);
fireEvent.keyDown(url, { key: 'Enter' });
fireEvent.change(url, { target: { value: ` ${URL_A} ` } });
fireEvent.blur(url);
expect(onChange).not.toHaveBeenCalled();
});
it('Test 7: Titel aendern + Blur -> onChange({ title }) getrimmt; unveraendert -> kein Aufruf; Enter uebernimmt', () => {
const { onChange, title } = renderForm({ url: URL_A, title: 'Board' });
fireEvent.blur(title);
expect(onChange).not.toHaveBeenCalled();
fireEvent.change(title, { target: { value: ' Neu ' } });
fireEvent.blur(title);
expect(onChange).toHaveBeenCalledWith({ title: 'Neu' });
fireEvent.change(title, { target: { value: '' } });
fireEvent.keyDown(title, { key: 'Enter' });
expect(onChange).toHaveBeenLastCalledWith({ title: '' });
expect(onChange).toHaveBeenCalledTimes(2);
});
it('Test 8: Intervall-Auswahl 600 -> onChange({ reloadSeconds: 600 }) sofort', () => {
const { onChange, reload } = renderForm({ url: URL_A });
fireEvent.change(reload, { target: { value: '600' } });
expect(onChange).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenCalledWith({ reloadSeconds: 600 });
});
});
/**
* quick-260922-ge2: Ausschnitt (Checkbox -> EIN Aufruf mit Ausschnitt +
* readOnly), Vorschau mit derselben Sandbox und pointer-events none
* (T-GE2-01, T-GE2-03), Ziehen des Rahmens und der Ecken -> Entwurf folgt,
* EIN Aufruf beim Loslassen; Zahlenfelder klemmen; Zoom nur ohne
* Ausschnitt; „Nur anzeigen“; dauerhafter Hinweis.
*
* jsdom kennt kein setPointerCapture — Move/Up feuern auf DEMSELBEN
* Element; Griffe stoppen die Propagation, sonst zaehlt der Rahmen mit.
*/
const CROP = { x: 100, y: 100, w: 400, h: 300 };
describe('XframeConfigForm — Ausschnitt, Zoom, readOnly (quick-260922-ge2)', () => {
it('Test 9: ohne Ausschnitt -> Checkbox aus, keine Vorschau, Zoom-Auswahl mit sieben Stufen; Einschalten -> EIN Aufruf mit Ausschnitt + readOnly', () => {
const { onChange, cropEnable } = renderForm({ url: URL_A });
expect(cropEnable.checked).toBe(false);
expect(screen.queryByTestId('xframe-crop-preview')).not.toBeInTheDocument();
const zoom = screen.getByLabelText(texts.zoomLabel) as HTMLSelectElement;
expect(Array.from(zoom.options).map((o) => o.value)).toEqual(['50', '60', '75', '90', '100', '125', '150']);
expect(Array.from(zoom.options).map((o) => o.textContent)).toEqual([
'50 %',
'60 %',
'75 %',
'90 %',
'100 %',
'125 %',
'150 %',
]);
expect(zoom.value).toBe('100');
fireEvent.click(cropEnable);
expect(onChange).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenCalledWith({ crop: { x: 0, y: 0, w: 1280, h: 720 }, readOnly: true });
});
it('Test 10: mit Ausschnitt -> Vorschau-Rahmen mit Sandbox, no-referrer, pointer-events none, 1280x3000 scale(0.5); Rahmen 50/50/200x150, vier Griffe, keine Zoom-Auswahl; Ausschalten -> { crop: null }', () => {
const { onChange, cropEnable, rect } = renderForm({ url: URL_A, crop: CROP });
expect(cropEnable.checked).toBe(true);
expect(screen.getByTestId('xframe-crop-preview')).toBeInTheDocument();
const preview = screen.getByTestId('xframe-crop-preview-frame') as HTMLIFrameElement;
expect(preview.getAttribute('src')).toBe(URL_A);
expect(preview.getAttribute('sandbox')).toBe(XFRAME_SANDBOX);
expect(preview.getAttribute('referrerpolicy')).toBe('no-referrer');
expect(preview.getAttribute('allow')).toBe('');
expect(preview.style.pointerEvents).toBe('none');
expect(preview.style.width).toBe('1280px');
expect(preview.style.height).toBe('3000px');
expect(preview.style.transform).toBe('scale(0.5)');
const r = rect();
// <fieldset> traegt die Gruppen-Rolle implizit (Biome useSemanticElements statt div role="group")
expect(r.tagName).toBe('FIELDSET');
expect(screen.getByRole('group', { name: texts.cropRectangle })).toBe(r);
expect(r.style.left).toBe('50px');
expect(r.style.top).toBe('50px');
expect(r.style.width).toBe('200px');
expect(r.style.height).toBe('150px');
for (const corner of ['nw', 'ne', 'sw', 'se'] as const) {
expect(screen.getByTestId(`xframe-crop-handle-${corner}`)).toBeInTheDocument();
}
expect(screen.queryByLabelText(texts.zoomLabel)).not.toBeInTheDocument();
fireEvent.click(cropEnable);
expect(onChange).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenCalledWith({ crop: null });
});
it('Test 11: Zahlenfelder — Breite 2000 + Blur klemmt auf 1280 (x -> 0); Hoehe 10 + Enter -> 60; "abc" und unveraendert -> kein Aufruf', () => {
const { onChange, numberField } = renderForm({ url: URL_A, crop: CROP });
expect(numberField('x').value).toBe('100');
expect(numberField('w').value).toBe('400');
fireEvent.change(numberField('w'), { target: { value: '2000' } });
fireEvent.blur(numberField('w'));
expect(onChange).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenLastCalledWith({ crop: { x: 0, y: 100, w: 1280, h: 300 } });
fireEvent.change(numberField('h'), { target: { value: '10' } });
fireEvent.keyDown(numberField('h'), { key: 'Enter' });
expect(onChange).toHaveBeenCalledTimes(2);
expect(onChange).toHaveBeenLastCalledWith({ crop: { x: 100, y: 100, w: 400, h: 60 } });
fireEvent.change(numberField('x'), { target: { value: 'abc' } });
fireEvent.blur(numberField('x'));
expect(onChange).toHaveBeenCalledTimes(2);
fireEvent.change(numberField('x'), { target: { value: '100' } });
fireEvent.blur(numberField('x'));
expect(onChange).toHaveBeenCalledTimes(2);
});
it('Test 12: Rahmen ziehen -> Entwurf folgt der Maus ohne Aufruf, Loslassen -> EIN Aufruf mit verschobenem Ausschnitt', () => {
const { onChange, rect } = renderForm({ url: URL_A, crop: CROP });
fireEvent.pointerDown(rect(), { clientX: 100, clientY: 100, pointerId: 1, button: 0 });
fireEvent.pointerMove(rect(), { clientX: 150, clientY: 125, pointerId: 1 });
expect(onChange).not.toHaveBeenCalled();
expect(rect().style.left).toBe('100px');
expect(rect().style.top).toBe('75px');
fireEvent.pointerUp(rect(), { clientX: 150, clientY: 125, pointerId: 1 });
expect(onChange).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenCalledWith({ crop: { x: 200, y: 150, w: 400, h: 300 } });
});
it('Test 13: Ecke unten rechts +50/+50 -> groesser, Gegenecke bleibt, genau ein Aufruf; Ecke oben links -50/-50 -> 0/0/500x400', () => {
const { onChange, handle } = renderForm({ url: URL_A, crop: CROP });
fireEvent.pointerDown(handle('se'), { clientX: 100, clientY: 100, pointerId: 1, button: 0 });
fireEvent.pointerMove(handle('se'), { clientX: 150, clientY: 150, pointerId: 1 });
fireEvent.pointerUp(handle('se'), { clientX: 150, clientY: 150, pointerId: 1 });
expect(onChange).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenCalledWith({ crop: { x: 100, y: 100, w: 500, h: 400 } });
cleanup();
const second = renderForm({ url: URL_A, crop: CROP });
fireEvent.pointerDown(second.handle('nw'), { clientX: 100, clientY: 100, pointerId: 1, button: 0 });
fireEvent.pointerMove(second.handle('nw'), { clientX: 50, clientY: 50, pointerId: 1 });
fireEvent.pointerUp(second.handle('nw'), { clientX: 50, clientY: 50, pointerId: 1 });
expect(second.onChange).toHaveBeenCalledTimes(1);
expect(second.onChange).toHaveBeenCalledWith({ crop: { x: 0, y: 0, w: 500, h: 400 } });
});
it('Test 14: Klick ohne Bewegung -> kein Aufruf; pointerCancel nach Bewegung -> kein Aufruf, Rahmen wieder bei 50px', () => {
const { onChange, rect } = renderForm({ url: URL_A, crop: CROP });
fireEvent.pointerDown(rect(), { clientX: 100, clientY: 100, pointerId: 1, button: 0 });
fireEvent.pointerUp(rect(), { clientX: 100, clientY: 100, pointerId: 1 });
expect(onChange).not.toHaveBeenCalled();
fireEvent.pointerDown(rect(), { clientX: 100, clientY: 100, pointerId: 1, button: 0 });
fireEvent.pointerMove(rect(), { clientX: 150, clientY: 125, pointerId: 1 });
expect(rect().style.left).toBe('100px');
fireEvent.pointerCancel(rect(), { pointerId: 1 });
expect(onChange).not.toHaveBeenCalled();
expect(rect().style.left).toBe('50px');
expect(rect().style.top).toBe('50px');
});
it('Test 15: „Nur anzeigen“ — angehakt bei readOnly true, Klick -> { readOnly: false }; sonst aus, Klick -> { readOnly: true }; Hinweis immer sichtbar', () => {
const { onChange, readOnly } = renderForm({ url: URL_A, readOnly: true });
expect(readOnly.checked).toBe(true);
expect(screen.getByText(texts.cropHint)).toBeInTheDocument();
fireEvent.click(readOnly);
expect(onChange).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenCalledWith({ readOnly: false });
cleanup();
const second = renderForm({ url: URL_A });
expect(second.readOnly.checked).toBe(false);
expect(screen.getByText(texts.cropHint)).toBeInTheDocument();
fireEvent.click(second.readOnly);
expect(second.onChange).toHaveBeenCalledWith({ readOnly: true });
});
it('Test 16: Ausschnitt ohne Adresse -> Leerhinweis der Vorschau, kein Vorschau-Rahmen', () => {
renderForm({ crop: CROP });
expect(screen.getByTestId('xframe-crop-preview-empty')).toHaveTextContent(texts.cropPreviewEmpty);
expect(screen.queryByTestId('xframe-crop-preview-frame')).not.toBeInTheDocument();
expect(screen.getByText(texts.cropPreviewHint)).toBeInTheDocument();
});
it('Test 17: Zoom-Auswahl 60 -> onChange({ zoom: 60 }) sofort', () => {
const { onChange } = renderForm({ url: URL_A });
fireEvent.change(screen.getByLabelText(texts.zoomLabel), { target: { value: '60' } });
expect(onChange).toHaveBeenCalledTimes(1);
expect(onChange).toHaveBeenCalledWith({ zoom: 60 });
});
});
@@ -0,0 +1,457 @@
'use client';
import { type KeyboardEvent, type PointerEvent, useEffect, useRef, useState } from 'react';
import { useTranslations } from 'next-intl';
import {
XFRAME_CROP_DEFAULT,
XFRAME_PAGE_WIDTH,
XFRAME_RELOAD_OPTIONS,
XFRAME_SANDBOX,
XFRAME_TITLE_MAX,
XFRAME_ZOOM_OPTIONS,
type XframeCrop,
clampXframeCrop,
isHttpsUrl,
resolveXframeConfig,
} from '@/components/dashboard/widgets/xframe-config';
import {
XFRAME_PREVIEW_PAGE_HEIGHT,
type XframeDragMode,
applyCropDrag,
} from '@/components/dashboard/widgets/xframe-crop';
interface XframeConfigFormProps {
config: Record<string, unknown>;
onChange: (partial: Record<string, unknown>) => void;
}
const FIELD_CLASS =
'h-9 w-full max-w-xs rounded border border-border bg-background px-3 text-sm text-foreground';
const LABEL_CLASS = 'mb-1 block text-sm text-foreground';
const CHECKBOX_CLASS = 'h-4 w-4 rounded border-border text-primary';
/** Sichtbare Hoehe der Vorschau in Bildschirmpixeln (eigener Bildlauf darin). */
const PREVIEW_HEIGHT_PX = 420;
/**
* Einstellungen des XFrame-Widgets im WidgetSettingsPanel
* (quick-260921-qd3, Muster ClockConfig/PictureFrameConfigForm).
*
* Adresse und Titel sind Entwuerfe mit Uebernahme bei Blur/Enter (Muster
* commitFontSize in ClockConfig); jedes Feld sendet nur sich selbst — die
* API fuehrt Widget-Konfigurationen flach zusammen.
*
* https-Pruefung (T-QD3-03): `isHttpsUrl` (echter URL-Parser) — dieselbe
* Funktion, die das Widget beim Rendern erneut anwendet. Eine
* Nicht-https-Adresse wird mit `role="alert"` abgewiesen und NICHT
* gespeichert; Leeren ist erlaubt (Adresse entfernen -> Leerzustand).
*
* Der Hinweis, dass manche Webseiten das Einbetten verweigern, steht
* dauerhaft: verweigertes Einbetten ist cross-origin nicht zuverlaessig
* erkennbar, die Kachel bietet dafuer immer „In neuem Tab öffnen“.
*
* Ausschnitt (quick-260922-ge2): die Vorschau ist DERSELBE <iframe> wie in
* der Kachel mit derselben Sandbox, `allow=""` und no-referrer (T-GE2-01),
* bei fester Seitenbreite 1280 auf die Vorschaubreite skaliert und mit
* `pointer-events: none` (T-GE2-03: die Vorschau ist nur zum Sehen —
* Zeigerereignisse gehen an Rahmen und Griffe, nie an die Fremdseite).
* Ziehen laeuft ueber Pointer-Events mit Capture (Wächter, weil jsdom kein
* `setPointerCapture` kennt), aus Deltas statt `getBoundingClientRect`
* (Bildlauf im Vorschaubehaelter stoert so nicht); der Entwurf bleibt lokal,
* beim Loslassen gibt es genau EIN `onChange` — und nur bei Aenderung.
* Der Ausschnitt ist eine Position auf der Seite, kein Inhalt: der Hinweis
* dazu steht dauerhaft unter den Feldern.
*/
export function XframeConfigForm({ config, onChange }: XframeConfigFormProps) {
const t = useTranslations('widgets');
const { url, title, reloadSeconds, crop, zoom, readOnly } = resolveXframeConfig(config);
const [urlDraft, setUrlDraft] = useState(url ?? '');
const [urlError, setUrlError] = useState(false);
const [titleDraft, setTitleDraft] = useState(title);
const commitUrl = () => {
const raw = urlDraft.trim();
if (raw === '') {
setUrlError(false);
if (url !== null) onChange({ url: '' });
return;
}
if (!isHttpsUrl(raw)) {
setUrlError(true);
return;
}
setUrlError(false);
if (raw !== url) onChange({ url: raw });
};
const commitTitle = () => {
const next = titleDraft.trim().slice(0, XFRAME_TITLE_MAX);
if (next !== title) onChange({ title: next });
};
const reloadLabel = (seconds: number): string => {
if (seconds === 0) return t('xframe.reloadOff');
if (seconds === 60) return t('xframe.reloadMinute');
if (seconds === 3600) return t('xframe.reloadHour');
return t('xframe.reloadMinutes', { n: seconds / 60 });
};
// Einschalten setzt Ausschnitt UND „Nur anzeigen“ in EINEM Aufruf (ein
// PATCH); Ausschalten laesst readOnly unberuehrt.
const toggleCrop = (checked: boolean) => {
if (checked) onChange({ crop: XFRAME_CROP_DEFAULT, readOnly: true });
else onChange({ crop: null });
};
const commitCrop = (next: XframeCrop) => {
if (crop === null || !sameCrop(next, crop)) onChange({ crop: next });
};
return (
<div className="space-y-4">
{/* Adresse (nur https) */}
<div>
<label htmlFor="xframe-url" className={LABEL_CLASS}>
{t('xframe.urlLabel')}
</label>
<input
id="xframe-url"
type="url"
inputMode="url"
placeholder={t('xframe.urlPlaceholder')}
value={urlDraft}
onChange={(e) => setUrlDraft(e.target.value)}
onBlur={commitUrl}
onKeyDown={onEnter(commitUrl)}
aria-invalid={urlError || undefined}
aria-describedby="xframe-url-hint"
className={FIELD_CLASS}
/>
<p id="xframe-url-hint" className="mt-1 text-xs text-muted-foreground">
{t('xframe.embedHint')}
</p>
{urlError && (
<p role="alert" className="mt-1 text-xs text-destructive">
{t('xframe.urlInvalid')}
</p>
)}
</div>
{/* Titel (optional, Kopfleiste der Kachel) */}
<div>
<label htmlFor="xframe-title" className={LABEL_CLASS}>
{t('xframe.titleLabel')}
</label>
<input
id="xframe-title"
type="text"
maxLength={XFRAME_TITLE_MAX}
placeholder={t('xframe.titlePlaceholder')}
value={titleDraft}
onChange={(e) => setTitleDraft(e.target.value)}
onBlur={commitTitle}
onKeyDown={onEnter(commitTitle)}
className={FIELD_CLASS}
/>
</div>
{/* Neuladen-Intervall */}
<div>
<label htmlFor="xframe-reload" className={LABEL_CLASS}>
{t('xframe.reloadLabel')}
</label>
<select
id="xframe-reload"
value={String(reloadSeconds)}
onChange={(e) => onChange({ reloadSeconds: Number(e.target.value) })}
className={FIELD_CLASS}
>
{XFRAME_RELOAD_OPTIONS.map((seconds) => (
<option key={seconds} value={String(seconds)}>
{reloadLabel(seconds)}
</option>
))}
</select>
</div>
{/* Ausschnitt ein/aus (quick-260922-ge2) */}
<div className="flex items-center gap-3">
<input
id="xframe-crop-enable"
type="checkbox"
className={CHECKBOX_CLASS}
checked={crop !== null}
onChange={(e) => toggleCrop(e.target.checked)}
/>
<label htmlFor="xframe-crop-enable" className="text-sm text-foreground">
{t('xframe.cropEnable')}
</label>
</div>
{crop !== null ? (
<>
<p className="text-xs text-muted-foreground">{t('xframe.cropPreviewHint')}</p>
<CropPreview
url={url}
crop={crop}
onCommit={commitCrop}
rectangleLabel={t('xframe.cropRectangle')}
emptyText={t('xframe.cropPreviewEmpty')}
/>
{/* key: State-Reset, damit die Felder nach Ziehen/Speichern die neuen Werte zeigen */}
<CropNumberFields key={`${crop.x}-${crop.y}-${crop.w}-${crop.h}`} crop={crop} onCommit={commitCrop} />
</>
) : (
/* Vergroesserung nur fuer die ganze Seite */
<div>
<label htmlFor="xframe-zoom" className={LABEL_CLASS}>
{t('xframe.zoomLabel')}
</label>
<select
id="xframe-zoom"
value={String(zoom)}
onChange={(e) => onChange({ zoom: Number(e.target.value) })}
className={FIELD_CLASS}
>
{XFRAME_ZOOM_OPTIONS.map((n) => (
<option key={n} value={String(n)}>
{t('xframe.zoomOption', { n })}
</option>
))}
</select>
</div>
)}
{/* „Nur anzeigen“ — Bedienkomfort, keine Sicherheitsmassnahme (T-GE2-02) */}
<div className="flex items-center gap-3">
<input
id="xframe-readonly"
type="checkbox"
className={CHECKBOX_CLASS}
checked={readOnly}
onChange={(e) => onChange({ readOnly: e.target.checked })}
/>
<label htmlFor="xframe-readonly" className="text-sm text-foreground">
{t('xframe.readOnly')}
</label>
</div>
<p id="xframe-crop-hint" className="text-xs text-muted-foreground">
{t('xframe.cropHint')}
</p>
</div>
);
}
function onEnter(commit: () => void) {
return (e: KeyboardEvent<HTMLInputElement>) => {
if (e.key === 'Enter') {
e.preventDefault();
commit();
}
};
}
function sameCrop(a: XframeCrop, b: XframeCrop): boolean {
return a.x === b.x && a.y === b.y && a.w === b.w && a.h === b.h;
}
// jsdom (29.x) kennt PointerEvent, aber kein Element.setPointerCapture —
// im Browser wird gefangen, im Test feuern Move/Up auf demselben Element.
function capturePointer(el: HTMLElement, id: number) {
if (typeof el.setPointerCapture === 'function') el.setPointerCapture(id);
}
function releasePointer(el: HTMLElement, id: number) {
if (typeof el.releasePointerCapture === 'function') el.releasePointerCapture(id);
}
interface DragState {
mode: XframeDragMode;
startX: number;
startY: number;
start: XframeCrop;
}
const HANDLE_CLASS: Record<Exclude<XframeDragMode, 'move'>, string> = {
nw: '-left-1.5 -top-1.5 cursor-nwse-resize',
ne: '-right-1.5 -top-1.5 cursor-nesw-resize',
sw: '-left-1.5 -bottom-1.5 cursor-nesw-resize',
se: '-right-1.5 -bottom-1.5 cursor-nwse-resize',
};
interface CropPreviewProps {
url: string | null;
crop: XframeCrop;
onCommit: (next: XframeCrop) => void;
rectangleLabel: string;
emptyText: string;
}
/** Vorschau der Seite bei 1280 px Breite mit verschieb- und ziehbarem Rahmen. */
function CropPreview({ url, crop, onCommit, rectangleLabel, emptyText }: CropPreviewProps) {
const previewRef = useRef<HTMLDivElement>(null);
const dragRef = useRef<DragState | null>(null);
const [width, setWidth] = useState(0);
const [draft, setDraft] = useState<XframeCrop | null>(null);
useEffect(() => {
const el = previewRef.current;
if (!el) return;
const observer = new ResizeObserver((entries) => {
setWidth(entries[0].contentRect.width);
});
observer.observe(el);
return () => observer.disconnect();
}, []);
// Massstab Bildschirm/Seite; vor der Messung 0.5 (640 px Vorschau).
const p = width > 0 ? width / XFRAME_PAGE_WIDTH : 0.5;
const c = draft ?? crop;
const dragProps = (mode: XframeDragMode) => ({
onPointerDown: (e: PointerEvent<HTMLElement>) => {
if (e.button !== 0) return;
// Griffe: sonst startet der Rahmen zusaetzlich ein Verschieben.
if (mode !== 'move') e.stopPropagation();
dragRef.current = { mode, startX: e.clientX, startY: e.clientY, start: crop };
capturePointer(e.currentTarget, e.pointerId);
},
onPointerMove: (e: PointerEvent<HTMLElement>) => {
const drag = dragRef.current;
if (!drag || drag.mode !== mode) return;
setDraft(applyCropDrag(drag.mode, drag.start, (e.clientX - drag.startX) / p, (e.clientY - drag.startY) / p));
},
onPointerUp: (e: PointerEvent<HTMLElement>) => {
const drag = dragRef.current;
if (!drag || drag.mode !== mode) return;
releasePointer(e.currentTarget, e.pointerId);
dragRef.current = null;
const next = draft ?? drag.start;
setDraft(null);
onCommit(clampXframeCrop(next));
},
onPointerCancel: (e: PointerEvent<HTMLElement>) => {
const drag = dragRef.current;
if (!drag || drag.mode !== mode) return;
releasePointer(e.currentTarget, e.pointerId);
dragRef.current = null;
setDraft(null);
},
});
return (
<div
ref={previewRef}
data-testid="xframe-crop-preview"
className="relative overflow-x-hidden overflow-y-auto rounded border border-border bg-background"
style={{ height: PREVIEW_HEIGHT_PX }}
>
{url === null ? (
<p data-testid="xframe-crop-preview-empty" className="p-3 text-sm text-muted-foreground">
{emptyText}
</p>
) : (
<div
data-testid="xframe-crop-stage"
className="relative"
style={{ width: XFRAME_PAGE_WIDTH * p, height: XFRAME_PREVIEW_PAGE_HEIGHT * p }}
>
<iframe
data-testid="xframe-crop-preview-frame"
src={url}
title={rectangleLabel}
sandbox={XFRAME_SANDBOX}
allow=""
referrerPolicy="no-referrer"
loading="lazy"
className="border-0"
style={{
position: 'absolute',
left: 0,
top: 0,
width: XFRAME_PAGE_WIDTH,
height: XFRAME_PREVIEW_PAGE_HEIGHT,
transform: `scale(${p})`,
transformOrigin: '0 0',
pointerEvents: 'none',
}}
/>
{/* <fieldset> statt div role="group" (Biome useSemanticElements): implizite
Gruppen-Rolle, Name per aria-label; Preflight nimmt Rand und Innenabstand. */}
<fieldset
aria-label={rectangleLabel}
data-testid="xframe-crop-rect"
className="absolute m-0 min-w-0 cursor-move touch-none border-2 border-primary p-0"
style={{ left: c.x * p, top: c.y * p, width: c.w * p, height: c.h * p }}
{...dragProps('move')}
>
{(Object.keys(HANDLE_CLASS) as Array<keyof typeof HANDLE_CLASS>).map((corner) => (
<div
key={corner}
aria-hidden="true"
data-testid={`xframe-crop-handle-${corner}`}
className={`absolute h-3 w-3 touch-none bg-primary ${HANDLE_CLASS[corner]}`}
{...dragProps(corner)}
/>
))}
</fieldset>
</div>
)}
</div>
);
}
const CROP_KEYS: Array<keyof XframeCrop> = ['x', 'y', 'w', 'h'];
const CROP_LABEL_KEYS: Record<keyof XframeCrop, string> = {
x: 'xframe.cropX',
y: 'xframe.cropY',
w: 'xframe.cropW',
h: 'xframe.cropH',
};
/** Links/Oben/Breite/Hoehe als Zahlenfelder; Uebernahme bei Blur/Enter, geklemmt. */
function CropNumberFields({ crop, onCommit }: { crop: XframeCrop; onCommit: (next: XframeCrop) => void }) {
const t = useTranslations('widgets');
const [drafts, setDrafts] = useState<Record<keyof XframeCrop, string>>({
x: String(crop.x),
y: String(crop.y),
w: String(crop.w),
h: String(crop.h),
});
const commit = (k: keyof XframeCrop) => {
const n = Number(drafts[k]);
if (drafts[k].trim() === '' || !Number.isFinite(n)) return;
onCommit(clampXframeCrop({ ...crop, [k]: n }));
};
return (
<div>
<div className="grid grid-cols-4 gap-2">
{CROP_KEYS.map((k) => (
<div key={k}>
<label htmlFor={`xframe-crop-${k}`} className={LABEL_CLASS}>
{t(CROP_LABEL_KEYS[k])}
</label>
<input
id={`xframe-crop-${k}`}
type="number"
inputMode="numeric"
min={0}
value={drafts[k]}
onChange={(e) => setDrafts((d) => ({ ...d, [k]: e.target.value }))}
onBlur={() => commit(k)}
onKeyDown={onEnter(() => commit(k))}
aria-describedby="xframe-crop-unit-hint"
className="h-9 w-full rounded border border-border bg-background px-3 text-sm text-foreground"
/>
</div>
))}
</div>
<p id="xframe-crop-unit-hint" className="mt-1 text-xs text-muted-foreground">
{t('xframe.cropUnitHint')}
</p>
</div>
);
}
@@ -0,0 +1,92 @@
import { afterEach, beforeEach, describe, expect, it, vi } from 'vitest';
import {
dashboardImageSrc,
deleteDashboardImage,
fetchDashboardImages,
uploadDashboardImage,
} from './dashboard-images-api';
/**
* dashboard-images-api.test — NEU (quick-260921-pi9). Die vier Aufrufe des
* Bilderrahmen-Widgets gegen /dashboard/images: FormData-Feld `image` ohne
* eigenen Content-Type, Cookie immer mit, 413 und 400 mit deutschen
* Meldungen, Proxy-Pfad fuer <img src>.
*/
const { mockFetch } = vi.hoisted(() => ({ mockFetch: vi.fn() }));
beforeEach(() => {
mockFetch.mockReset();
vi.stubGlobal('fetch', mockFetch);
});
afterEach(() => {
vi.unstubAllGlobals();
});
describe('dashboard-images-api (quick-260921-pi9)', () => {
it('Test 1: uploadDashboardImage sendet POST mit FormData-Feld image, credentials include, ohne Content-Type von Hand', async () => {
mockFetch.mockResolvedValue(
new Response(JSON.stringify({ id: 'img-1', originalName: 'a.png', mimeType: 'image/png', size: 3 }), {
status: 201,
}),
);
const file = new File([new Uint8Array([1, 2, 3])], 'a.png', { type: 'image/png' });
const result = await uploadDashboardImage(file);
expect(result.id).toBe('img-1');
const [url, init] = mockFetch.mock.calls[0] as [string, RequestInit];
expect(String(url).endsWith('/dashboard/images')).toBe(true);
expect(init.method).toBe('POST');
expect(init.credentials).toBe('include');
expect(init.headers).toBeUndefined();
const body = init.body as FormData;
expect(body.get('image')).toBeInstanceOf(File);
expect((body.get('image') as File).name).toBe('a.png');
});
it('Test 2: Status 413 -> deutsche Meldung "zu gross"', async () => {
mockFetch.mockResolvedValue(new Response('{"message":"File too large"}', { status: 413 }));
await expect(uploadDashboardImage(new File([1], 'x.png'))).rejects.toThrow(
'Die Datei ist zu groß – erlaubt sind höchstens 5 MB.',
);
});
it('Test 3: Status 400 mit { message } -> genau diese Meldung; sonst allgemeine Meldung', async () => {
mockFetch.mockResolvedValue(
new Response(JSON.stringify({ message: 'Nur Bilder im Format PNG, JPEG, GIF oder WebP sind erlaubt.' }), {
status: 400,
}),
);
await expect(uploadDashboardImage(new File([1], 'x.png'))).rejects.toThrow(
'Nur Bilder im Format PNG, JPEG, GIF oder WebP sind erlaubt.',
);
mockFetch.mockResolvedValue(new Response('kaputt', { status: 500 }));
await expect(uploadDashboardImage(new File([1], 'x.png'))).rejects.toThrow(
'Das Bild konnte nicht hochgeladen werden.',
);
});
it('Test 4: fetchDashboardImages (GET) und deleteDashboardImage (DELETE, Kennung kodiert) mit Cookie', async () => {
mockFetch.mockResolvedValue(new Response('[]', { status: 200 }));
await expect(fetchDashboardImages()).resolves.toEqual([]);
const [listUrl, listInit] = mockFetch.mock.calls[0] as [string, RequestInit];
expect(String(listUrl).endsWith('/dashboard/images')).toBe(true);
expect(listInit.credentials).toBe('include');
mockFetch.mockResolvedValue(new Response('{"id":"a b"}', { status: 200 }));
await deleteDashboardImage('a b');
const [delUrl, delInit] = mockFetch.mock.calls[1] as [string, RequestInit];
expect(String(delUrl).endsWith('/dashboard/images/a%20b')).toBe(true);
expect(delInit.method).toBe('DELETE');
expect(delInit.credentials).toBe('include');
mockFetch.mockResolvedValue(new Response('', { status: 404 }));
await expect(deleteDashboardImage('weg')).rejects.toThrow();
});
it('Test 5: dashboardImageSrc kodiert die Kennung im Proxy-Pfad', () => {
expect(dashboardImageSrc('a b')).toBe('/api-proxy/dashboard/images/a%20b');
expect(dashboardImageSrc('img-1')).toBe('/api-proxy/dashboard/images/img-1');
});
});
+76
View File
@@ -0,0 +1,76 @@
/**
* dashboard-images-api — Aufrufe des Bilderrahmen-Widgets gegen
* /dashboard/images (quick-260921-pi9). Muster favorites-api.ts: Cookie
* immer mit (`credentials: 'include'`).
*
* `uploadDashboardImage` schickt `multipart/form-data` mit genau dem Feld
* `image` und OHNE eigenen Content-Type-Header — die Multipart-Grenze setzt
* der Browser (Muster bug-report-api.ts). Die deutsche Meldung fuer „zu
* gross“ entsteht HIER aus dem Status 413 (multer meldet englisch), die
* Meldungen fuer 400 kommen von der API (bereits deutsch).
*
* `dashboardImageSrc` liefert den Proxy-Pfad fuer `<img src>`: der
* Next-Rewrite `/api-proxy/:path*` (next.config.ts) reicht Cookies mit,
* die Bytes kommen aus Tesseras eigenem Origin (Muster FavoriteIcon).
*/
const API_URL = process.env.NEXT_PUBLIC_API_URL || 'http://localhost:3001';
export interface DashboardImageMeta {
id: string;
originalName: string;
mimeType: string;
size: number;
createdAt: string;
}
export async function fetchDashboardImages(): Promise<DashboardImageMeta[]> {
const res = await fetch(`${API_URL}/dashboard/images`, { credentials: 'include' });
if (!res.ok) throw new Error('Failed to fetch dashboard images');
return res.json();
}
export async function uploadDashboardImage(file: File): Promise<DashboardImageMeta> {
const body = new FormData();
body.append('image', file, file.name);
const res = await fetch(`${API_URL}/dashboard/images`, {
method: 'POST',
credentials: 'include',
body,
});
if (res.ok) return res.json();
if (res.status === 413) {
throw new Error('Die Datei ist zu groß – erlaubt sind höchstens 5 MB.');
}
if (res.status === 400) {
const message = await readMessage(res);
if (message) throw new Error(message);
}
throw new Error('Das Bild konnte nicht hochgeladen werden.');
}
export async function deleteDashboardImage(id: string): Promise<void> {
const res = await fetch(`${API_URL}/dashboard/images/${encodeURIComponent(id)}`, {
method: 'DELETE',
credentials: 'include',
});
if (!res.ok) throw new Error('Failed to delete dashboard image');
}
export function dashboardImageSrc(id: string): string {
return `/api-proxy/dashboard/images/${encodeURIComponent(id)}`;
}
async function readMessage(res: Response): Promise<string | null> {
try {
const data: unknown = await res.json();
if (typeof data === 'object' && data !== null && 'message' in data) {
const message = (data as { message: unknown }).message;
if (typeof message === 'string' && message !== '') return message;
}
} catch {
// kein JSON — allgemeine Meldung
}
return null;
}
+63
View File
@@ -333,6 +333,69 @@
"stop": "Stop",
"reset": "Reset",
"lap": "Runde"
},
"pictureFrame": {
"name": "Bilderrahmen",
"description": "Bilder hochladen oder verlinken, als Diashow",
"empty": "Noch keine Bilder — über die Einstellungen hinzufügen",
"unavailable": "Bild nicht verfügbar",
"open": "Bild groß anzeigen",
"close": "Großansicht schließen",
"fitLabel": "Bildausschnitt",
"fitContain": "Ganz sichtbar",
"fitCover": "Formatfüllend",
"intervalLabel": "Wechselintervall",
"intervalOff": "Kein Wechsel",
"intervalSeconds": "{n} Sekunden",
"intervalMinutes": "{n, plural, one {# Minute} other {# Minuten}}",
"intervalHours": "{n, plural, one {# Stunde} other {# Stunden}}",
"orderLabel": "Reihenfolge der Bilder",
"orderSequence": "Reihenfolge",
"orderRandom": "Zufall",
"imagesLabel": "Bilder",
"imageCountOne": "1 Bild",
"imageCountMany": "{n} Bilder",
"captionPlaceholder": "Bildunterschrift (optional)",
"uploadButton": "Bild hochladen",
"uploadHint": "PNG, JPEG, GIF oder WebP, höchstens 5 MB, bis zu 30 Bilder",
"urlPlaceholder": "https://…",
"urlAddButton": "Webadresse hinzufügen",
"urlInvalid": "Bitte geben Sie eine vollständige https-Adresse ein.",
"removeButton": "Bild entfernen",
"moveUpButton": "Nach oben",
"moveDownButton": "Nach unten",
"limitReached": "Die Höchstzahl von 30 Bildern ist erreicht.",
"uploadFailed": "Das Bild konnte nicht hochgeladen werden."
},
"xframe": {
"name": "XFrame",
"description": "Webseite einbetten",
"empty": "Keine Adresse eingestellt — über die Einstellungen festlegen",
"openInNewTab": "In neuem Tab öffnen",
"urlLabel": "Adresse (https)",
"urlPlaceholder": "https://…",
"urlInvalid": "Bitte geben Sie eine vollständige https-Adresse ein.",
"titleLabel": "Titel",
"titlePlaceholder": "Titel (optional)",
"reloadLabel": "Automatisch neu laden",
"reloadOff": "Nie",
"reloadMinute": "Jede Minute",
"reloadMinutes": "Alle {n} Minuten",
"reloadHour": "Jede Stunde",
"embedHint": "Manche Webseiten lassen sich nicht einbetten — dann bleibt der Rahmen leer. Über „In neuem Tab öffnen“ erreichen Sie die Seite trotzdem.",
"cropEnable": "Nur einen Ausschnitt der Seite anzeigen",
"cropHint": "Der Ausschnitt ist eine Position auf der Seite. Ändert die Seite ihren Aufbau, kann der Ausschnitt verrutschen und muss neu gesetzt werden.",
"cropPreviewHint": "Vorschau der Seite bei 1280 Pixel Breite. Ziehen Sie den Rahmen an die gewünschte Stelle; an den Ecken ändern Sie seine Größe. Nach unten scrollen zeigt mehr von der Seite.",
"cropPreviewEmpty": "Die Vorschau erscheint, sobald eine Adresse eingetragen ist.",
"cropRectangle": "Ausschnitt – ziehen zum Verschieben, Ecken zum Ändern der Größe",
"cropX": "Links",
"cropY": "Oben",
"cropW": "Breite",
"cropH": "Höhe",
"cropUnitHint": "Werte in Pixeln der Seite bei 1280 Pixel Breite",
"zoomLabel": "Vergrößerung der ganzen Seite",
"zoomOption": "{n} %",
"readOnly": "Nur anzeigen – Klicks und Scrollen im Rahmen sperren"
}
},
"admin": {
+63
View File
@@ -333,6 +333,69 @@
"stop": "Stop",
"reset": "Reset",
"lap": "Lap"
},
"pictureFrame": {
"name": "Picture frame",
"description": "Upload or link images as a slideshow",
"empty": "No images yet — add some in the settings",
"unavailable": "Image not available",
"open": "Show image enlarged",
"close": "Close enlarged view",
"fitLabel": "Image fit",
"fitContain": "Fully visible",
"fitCover": "Fill the frame",
"intervalLabel": "Change interval",
"intervalOff": "No change",
"intervalSeconds": "{n} seconds",
"intervalMinutes": "{n, plural, one {# minute} other {# minutes}}",
"intervalHours": "{n, plural, one {# hour} other {# hours}}",
"orderLabel": "Image order",
"orderSequence": "In order",
"orderRandom": "Random",
"imagesLabel": "Images",
"imageCountOne": "1 image",
"imageCountMany": "{n} images",
"captionPlaceholder": "Caption (optional)",
"uploadButton": "Upload image",
"uploadHint": "PNG, JPEG, GIF or WebP, at most 5 MB, up to 30 images",
"urlPlaceholder": "https://…",
"urlAddButton": "Add web address",
"urlInvalid": "Please enter a complete https address.",
"removeButton": "Remove image",
"moveUpButton": "Move up",
"moveDownButton": "Move down",
"limitReached": "The maximum of 30 images has been reached.",
"uploadFailed": "The image could not be uploaded."
},
"xframe": {
"name": "XFrame",
"description": "Embed a web page",
"empty": "No address set — configure it in the settings",
"openInNewTab": "Open in a new tab",
"urlLabel": "Address (https)",
"urlPlaceholder": "https://…",
"urlInvalid": "Please enter a complete https address.",
"titleLabel": "Title",
"titlePlaceholder": "Title (optional)",
"reloadLabel": "Reload automatically",
"reloadOff": "Never",
"reloadMinute": "Every minute",
"reloadMinutes": "Every {n} minutes",
"reloadHour": "Every hour",
"embedHint": "Some web pages refuse to be embedded — the frame then stays empty. “Open in a new tab” still takes you to the page.",
"cropEnable": "Show only a section of the page",
"cropHint": "The section is a position on the page. If the page changes its layout, the section may shift and has to be set again.",
"cropPreviewHint": "Preview of the page at 1280 pixels wide. Drag the frame to the desired spot; use the corners to change its size. Scroll down to see more of the page.",
"cropPreviewEmpty": "The preview appears once an address is set.",
"cropRectangle": "Section – drag to move, corners to resize",
"cropX": "Left",
"cropY": "Top",
"cropW": "Width",
"cropH": "Height",
"cropUnitHint": "Values in page pixels at 1280 pixels wide",
"zoomLabel": "Zoom of the full page",
"zoomOption": "{n} %",
"readOnly": "View only – block clicks and scrolling inside the frame"
}
},
"admin": {
@@ -131,6 +131,13 @@ export const UMLAUT_ALLOWLIST: readonly string[] = [
'guest',
'Passwort',
'Adresse',
// Bilderrahmen-Widget (quick-260921-pi9): korrektes Deutsch mit „ss“
'Webadresse',
'Bildausschnitt',
// XFrame-Widget (quick-260921-qd3): „In neuem Tab öffnen“, korrektes Deutsch wie neuen
'neuem',
// XFrame-Ausschnitt (quick-260922-ge2): korrektes Deutsch mit „ss“
'Ausschnitt',
'Absenderadresse',
'muss',
'musste',
+33
View File
@@ -0,0 +1,33 @@
import { vi } from 'vitest';
/**
* fake-resize-observer — file-scoped ResizeObserver stub with an explicit
* size (quick-260922-ge2).
*
* setup.ts already polyfills ResizeObserver globally for jsdom, but it
* always reports 1200x800. Components whose geometry depends on the
* measured size (XFrame crop clip, crop preview) need deterministic,
* test-chosen numbers — so a test file overrides the global with this
* stub and restores it via `vi.unstubAllGlobals()` in `afterEach`.
*
* The stub class is structurally a ResizeObserver (observe / unobserve /
* disconnect); the single `as ResizeObserverEntry` cast is enough because
* jsdom provides `DOMRectReadOnly` and the callback only reads
* `contentRect`; no double cast through `unknown` is needed.
*/
export function stubResizeObserver(size: { width: number; height: number }): void {
vi.stubGlobal(
'ResizeObserver',
class {
private readonly cb: ResizeObserverCallback;
constructor(cb: ResizeObserverCallback) {
this.cb = cb;
}
observe() {
this.cb([{ contentRect: new DOMRectReadOnly(0, 0, size.width, size.height) } as ResizeObserverEntry], this);
}
unobserve() {}
disconnect() {}
},
);
}
+4 -2
View File
@@ -79,8 +79,10 @@ Ihre Änderungen werden über **„Änderungen speichern"** übernommen. Verlass
| Taschenrechner | Grundrechenarten, auch per Tastatur bedienbar |
| Favoriten | Schnellzugriff auf mehrere selbst gepflegte Links, als Liste oder Kachelansicht, optional mit eigener Überschrift. Im Bearbeitungsmodus des Dashboards bringen Sie die Links mit den Pfeilen „Nach oben"/„Nach unten" in die gewünschte Reihenfolge. Das Symbol einer Seite holt Tessera automatisch; bei internen Adressen versucht es zusätzlich Ihr Browser direkt |
| Stoppuhr | Zeitmessung mit Rundenzeiten |
| Bilderrahmen | Diashow aus eigenen Bildern: Sie laden Bilder hoch (PNG, JPEG, GIF oder WebP, höchstens 5 MB je Bild, bis zu 30 Bilder) oder binden Bilder über eine https-Adresse ein. Ob das Bild ganz sichtbar oder formatfüllend erscheint, wie oft gewechselt wird (oder gar nicht), ob in Reihenfolge oder zufällig, und welche Bildunterschrift jedes Bild trägt, stellen Sie unter Einstellungen > Dashboard ein. Ein Klick auf das Bild zeigt es groß; Escape oder ein Klick daneben schließt die Großansicht wieder |
| XFrame | Zeigt eine Webseite als Rahmen in der Kachel. Die https-Adresse, einen optionalen Titel und ob die Seite automatisch neu geladen wird (nie, 1 Minute bis 1 Stunde), stellen Sie unter Einstellungen > Dashboard ein. Die eingebettete Seite kann Tessera nicht verlassen; über „In neuem Tab öffnen“ erreichen Sie die Seite jederzeit direkt. Manche Webseiten erlauben das Einbetten nicht — der Rahmen bleibt dann leer, der Knopf funktioniert trotzdem. Wahlweise zeigen Sie nur einen Ausschnitt der Seite: den Rahmen in der Vorschau verschieben oder an den Ecken ziehen (oder Links, Oben, Breite und Höhe eintippen) – die Kachel zeigt dann genau diesen Ausschnitt, passend zu ihrer Größe; für die ganze Seite gibt es eine Vergrößerung (50 bis 150 %), und „Nur anzeigen“ sperrt Klicken und Scrollen im Rahmen. |
Für Uhr, Suchleiste, Kalender, Notizen und Favoriten gibt es zusätzliche Einstellungen (z. B. Zeitzone und Schriftgröße der Uhr, eigene Suchanbieter, Kalenderquellen, Überschrift der Notiz- und Favoriten-Kachel) — diese finden Sie unter **Einstellungen > Dashboard**, siehe [Persönliche Einstellungen](#persönliche-einstellungen).
Für Uhr, Suchleiste, Kalender, Notizen, Favoriten, Bilderrahmen und XFrame gibt es zusätzliche Einstellungen (z. B. Zeitzone und Schriftgröße der Uhr, eigene Suchanbieter, Kalenderquellen, Überschrift der Notiz- und Favoriten-Kachel, Bilder und Wechselintervall des Bilderrahmens, Adresse, Titel und Neuladen des XFrame) — diese finden Sie unter **Einstellungen > Dashboard**, siehe [Persönliche Einstellungen](#persönliche-einstellungen).
## Marktplatz
@@ -150,7 +152,7 @@ Ein einfaches Werkzeug, um zu prüfen, ob eine Internet-Domain verfügbar ist. G
- **Akzentfarbe:** Passt die Hauptfarbe der Oberfläche an Ihren Geschmack an; über „Zurücksetzen" kehren Sie zur Standardfarbe zurück.
- **Passwort ändern:** Nur sichtbar und nutzbar, wenn Ihr Konto **lokal** in Tessera verwaltet wird. Wird Ihr Konto stattdessen über das Verzeichnis (LDAP/Active Directory) verwaltet, zeigt Tessera stattdessen den Hinweis „Ihr Passwort wird über das Verzeichnis (LDAP) verwaltet. Eine Änderung ist hier nicht möglich." — in diesem Fall ändern Sie Ihr Passwort über die üblichen Firmenwege (z. B. Windows-Anmeldung), nicht in Tessera.
**Dashboard > Widgets:** Hier finden Sie für jedes auf Ihrem Dashboard platzierte Widget die zugehörigen Einstellungen, zum Beispiel eigene Suchanbieter für die Suchleiste, beim Kalender die Monatsansicht (ein/aus), die Anzahl der angezeigten Termine (bis zu zehn, oder ausgeblendet) und den Zeitraum (7 bis 90 Tage), oder bei Notizen und Favoriten die Überschrift der Kachel.
**Dashboard > Widgets:** Hier finden Sie für jedes auf Ihrem Dashboard platzierte Widget die zugehörigen Einstellungen, zum Beispiel eigene Suchanbieter für die Suchleiste, beim Kalender die Monatsansicht (ein/aus), die Anzahl der angezeigten Termine (bis zu zehn, oder ausgeblendet) und den Zeitraum (7 bis 90 Tage), oder bei Notizen und Favoriten die Überschrift der Kachel. Beim Bilderrahmen verwalten Sie hier die Bilder: „Bild hochladen“ wählt eine Datei von Ihrem Rechner (PNG, JPEG, GIF oder WebP, höchstens 5 MB, bis zu 30 Bilder), „Webadresse hinzufügen“ bindet ein Bild über seine https-Adresse ein (http-Adressen werden abgewiesen). Jeder Eintrag zeigt eine Vorschau, ein Feld für die Bildunterschrift, die Pfeile „Nach oben“/„Nach unten“ für die Reihenfolge und „Bild entfernen“; ein hochgeladenes Bild wird beim Entfernen auch vom Server gelöscht. Darüber legen Sie den Bildausschnitt (ganz sichtbar oder formatfüllend), das Wechselintervall (kein Wechsel oder 5 Sekunden bis 60 Minuten) und die Reihenfolge (der Reihe nach oder zufällig) fest. Beim XFrame tragen Sie die https-Adresse der Webseite ein (http-Adressen werden abgewiesen), optional einen Titel für die Kopfleiste und wählen, ob die Seite automatisch neu geladen wird; ein dauerhafter Hinweis erinnert daran, dass manche Webseiten das Einbetten verweigern. Mit „Nur einen Ausschnitt der Seite anzeigen“ erscheint eine Vorschau der Seite, in der Sie den Rahmen verschieben und an den Ecken ziehen oder die Werte eintippen; der Ausschnitt ist eine Position auf der Seite und muss neu gesetzt werden, wenn die Seite ihren Aufbau ändert.
**Dashboard > Kalender:** Hier verwalten Sie die Kalenderquellen, aus denen das Kalender-Widget seine Termine bezieht — Quellen hinzufügen, die Verbindung testen und nicht mehr benötigte Quellen wieder entfernen.
@@ -168,16 +168,16 @@ Spalten sind mit der Schleife aus dem Gate von 260914-eym nachgerechnet
| dkv | 0 | 22 | 1 | **war 21/0** — Aufgabe 2/3 (260909-mir) haben `dkv.service.ts` vollständig auf `forTenant()` umgestellt: Konfigurationspfade (`loadConfig`, `getConfigForApi`, `saveConfig`, `testConnection`), Historie, Fahrzeugstammdaten und der neue Besitzriegel vor dem Ausfuhrdatei-Download. Gebunden sind es 22 statt 21, weil der Riegel einen zusätzlichen Lesezugriff auf `dkvInvoiceHistory` einführt (T-MIR-03). Der eine verbleibende ungebundene Treffer war der benannte Planer-Startpfad `loadAnyActiveConfigForScheduler()` (Befund D, WINDOWS #21). **260914-eym:** ersetzt durch `loadActiveConfigsForScheduler()` über `forSystem()` (1→0 ungebunden, 1 System) — WINDOWS #21 geschlossen |
| user | 8 | 14 | 0 | **war 17/0** — Aufgabe 2/3 (260910-das) haben `user.service.ts` (`findById`/`create`/`update`/`deactivate`/`delete` sowie die zwei neuen Plattform-Administratorsicht-Methoden), `admin-seed.service.ts` (Erstanlage des Administrators) und `user.controller.ts` (Benutzerliste des ADMIN-Zweigs, alle drei Kennungswege ueber die Dienstmethoden, alle fuenf Selbstbedienungszugriffe) auf `forTenant()` umgestellt. Die 8 verbleibenden ungebundenen Rohtreffer sind bewusst: `findByUsername` in `user.service.ts` (plattformweit eindeutiger Schluessel, derselbe Fall wie `resolveEmailForWrite` im Bereich `ldap`), die Erstanlage-Pruefung und beide Zugriffe auf `tenant` in `admin-seed.service.ts`, sowie der neue Schleifentreiber `this.prisma.tenant.findMany` der beiden Plattform-Administratorsicht-Methoden in `user.service.ts` (`Tenant` traegt keinen Zeilenschutz) |
| module-registry | 7 | 10 | 0 | **war 17/0** — Aufgabe 2/3 (260910-exd) haben `module-access.service.ts` (`getAccessibleModuleIds`: Kurzschlusszweig, Direktweg, Gruppenweg, Schnittmenge; `getCatalogFlags`: eigener Aktivierungs-Lesezugriff) und `module-registry.service.ts` (`findActiveForTenant`, `activateForTenant`, `deactivateForTenant`, `isModuleActive`) auf `forTenant()` umgestellt. Die 7 verbleibenden ungebundenen Rohtreffer sind bewusst: der eine Katalogzugriff in `module-access.service.ts` (`findAccessibleModules`) und die sechs Katalogzugriffe in `module-registry.service.ts` (`findAll`, `findBySlug`, die beiden Katalog-Existenzpruefungen in `activateForTenant`/`deactivateForTenant`, die Katalogsuche in `isModuleActive`, `seedModule`) — der Modulkatalog (`Module`) traegt heute keinen Zeilenschutz, eine Bindung waere heute wirkungslos, nicht katastrophal; katastrophal wuerde sie erst, WENN Etappe 3 dieser Tabelle eine Regel gibt (Befund E) |
| dashboard | 1 | 12 | 0 | **war 13/0** — Aufgabe 2/3 (260910-krx) haben `dashboard.service.ts` vollständig umgestellt: `getLayout`/`saveLayout` (gemeinsam gebunden), `getWidgets`/`addWidget`/`updateWidgetConfig`/`removeWidget` sowie `getSearchProviders`/`addSearchProvider`/`removeSearchProvider` laufen über `forTenant()`, je Methode ein Klient. Der eine verbleibende ungebundene Rohtreffer ist bewusst: der Modulkatalog (`Module`) trägt heute keinen Zeilenschutz, eine Bindung wäre heute wirkungslos, nicht katastrophal — katastrophal würde sie erst, WENN Etappe 3 dieser Tabelle eine Regel gibt (Befund E aus `module-registry`, hier übernommen) |
| dashboard | 1 | 18 | 0 | **260921-pi9:** 12→18 gebunden — `dashboard-images.service.ts` (Bilderrahmen) bringt sechs gebundene `dashboardImage`-Rohtreffer (`findMany`, `count`, `create`, zweimal `findUnique`, `delete`), nachgemessen mit der Gate-Schleife. Vorher: **war 13/0** — Aufgabe 2/3 (260910-krx) haben `dashboard.service.ts` vollständig umgestellt: `getLayout`/`saveLayout` (gemeinsam gebunden), `getWidgets`/`addWidget`/`updateWidgetConfig`/`removeWidget` sowie `getSearchProviders`/`addSearchProvider`/`removeSearchProvider` laufen über `forTenant()`, je Methode ein Klient. Der eine verbleibende ungebundene Rohtreffer ist bewusst: der Modulkatalog (`Module`) trägt heute keinen Zeilenschutz, eine Bindung wäre heute wirkungslos, nicht katastrophal — katastrophal würde sie erst, WENN Etappe 3 dieser Tabelle eine Regel gibt (Befund E aus `module-registry`, hier übernommen) |
| auth | 3 | 10 | 0 | **war 8/5** — 260911-fh9 (Aufgabe 2) hat `getMe`, `changePassword`, `adminResetPassword` (fünf Rohtreffer auf `user`, drei Methoden) auf `forTenant()` umgestellt. Die 3 verbleibenden ungebundenen Rohtreffer sind die `$queryRaw`-Aufrufe der drei Anmeldefunktionen (`validateUser`, `requestPasswordReset`, `resetPassword`) — KEINE Modellzugriffe (`$` liegt nicht in `[a-zA-Z]`, die Bestandsaufnahme führt sie deshalb nicht als (Datei, Modell)-Paar), bewusst und dauerhaft ungebunden, siehe `20260909160000_auth_lookup_functions` und `docs/mandantentrennung-etappe2-fehlerrichtung.md`, Abschnitt "## Bereich auth", (h1) |
| calendar | 0 | 12 | 0 | **war 12/0** — Aufgabe 2 (260911-cwh) hat `calendar.service.ts` vollständig auf `forTenant()` umgestellt: `getSources`, `addSource`, beide Abfragen von `updateSource`/`deleteSource`, alle drei Abfragen von `testConnection`, Laden plus beide Synchronstatus-Rückschreibungen von `fetchAndCacheEvents` — je Methode ein Klient. Anders als bei den sieben Bereichen davor bleibt KEIN ungebundener Rest übrig: `CalendarSource` trägt eine Pflicht-Mandantenkennung, und kein Pfad dieses Bereichs liest über Mandanten hinweg |
| tenant | 8 | 3 | 0 | **war 8/0** — 260911-e2s (Aufgabe 3) hat drei gebundene Benutzerzähler in `tenant.controller.ts` eingeführt (Fan-out je Mandant nach dem Muster von `UserService.findAllForPlatformAdmin`, ersetzt die drei vorherigen Relationszähler); die acht `tenant`-Zugriffe selbst BLEIBEN ungebunden — `Tenant` trägt keine Regel in irgendeiner ausgelieferten Migration (260911-e2s Aufgabe 1, Prüfung 1/2), hier ist Ungebundenheit richtig, nicht geduldet |
| favorites | 0 | 8 | 0 | **war 7/0** — 260911-gwh (Aufgabe 2) hat `favorites.service.ts` vollständig auf `forTenant()` umgestellt: `list`, `create`, `update`, `remove`, `getIconBytes` laufen je über EINEN Klienten `tenantPrisma` (7 gebundene `favoriteLink`-Rohtreffer); `create` prüft zusätzlich über einen gebundenen `widgetInstance.findUnique`, dass das Ziel-Widget dem Aufrufer gehört (T-GWH-05, Befund F aus Aufgabe 1: der Fremdschlüssel prüft am Zeilenschutz vorbei) — der achte gebundene Rohtreffer dieser Zeile |
| bug-reports | 0 | 1 | 0 | neu (260914-m97), ein gebundener Zugriff |
| settings | 0 | 3 | 0 | **war 4/0** — 260911-gwh (Aufgabe 2) hat `getSmtpConfig`, `saveSmtpConfig`, `getDecryptedSmtpConfig` auf `forTenant()` umgestellt (3 gebundene `smtpConfig`-Rohtreffer). Der eine verbleibende ungebundene Rohtreffer war der umbenannte Planer-Startpfad `loadAnySmtpConfigForStartupTransport()` (Befund D, WINDOWS #30). **260914-eym:** GELÖSCHT — `MailService` baut je Versand einen Transport über `getDecryptedSmtpConfig(tenantId)` (1→0 ungebunden, 0 System, kein Systemkontext nötig); Befund K (`tenders`/`dkv`/`mail` hängen an `getDecryptedSmtpConfig`) ist damit erfüllt — WINDOWS #30 geschlossen |
| **Summe** | **61** | **179** | **5** | **260914-eym:** Ungebunden 68→61 (`tenders` −2, `ldap` −3, `dkv` −1, `settings` −1), Gebunden 178→179 (`ldap` +1), System 5 (`dkv` 1, `ldap` 2, `tenders` 2) — nachgerechnet mit der Gate-Schleife, nicht abgeschrieben. Vorgeschichte: Ungebunden: war 118 nach 260910-das, dann 108 nach 260910-exd (module-registry 17→7), dann 107 nach 260910-jab (`tenders` 36→35, `listForUser` gebunden), dann 95 nach 260910-krx (`dashboard` 13→1), dann 83 nach 260911-cwh (`calendar` 12→0), unverändert nach 260911-e2s (`tenant` bleibt bei 8 ungebundenen Rohtreffern), dann 78 nach 260911-fh9 (`auth` 8→3), jetzt 68 nach 260911-gwh (`favorites` 7→0, `settings` 4→1). Gebunden: war 124, dann 134 nach 260910-exd (zusätzlich 10 in `module-registry`), dann 135 nach 260910-jab (zusätzlich 1 in `tenders`), dann 147 nach 260910-krx (zusätzlich 12 in `dashboard`), dann 159 nach 260911-cwh (zusätzlich 12 in `calendar`), dann 162 nach 260911-e2s (zusätzlich 3 in `tenant`), dann 167 nach 260911-fh9 (zusätzlich 5 in `auth`), jetzt 178 nach 260911-gwh (zusätzlich 8 in `favorites`, 3 in `settings`). Dies ist der ENDSTAND der Etappe 2: jeder verbleibende ungebundene Rohtreffer ist einer der in diesem Dokument benannten, bewusst ungebundenen Fälle. Diese Übersicht ist eine Buchführungshilfe; **autoritativ ist die Fundstellentabelle unten**, die `rls-access-inventory.spec.ts` bei jedem Lauf gegen den Quelltext prüft |
| settings | 0 | 4 | 0 | **Nachgemessen 260921-pi9: 4 gebundene Rohtreffer** (die Tabelle nannte 3; der vierte `smtpConfig`-Zugriff kam mit 260914-m97/`bugReportRecipient` hinzu, ohne dass die Zeile nachgezogen wurde). **war 4/0** — 260911-gwh (Aufgabe 2) hat `getSmtpConfig`, `saveSmtpConfig`, `getDecryptedSmtpConfig` auf `forTenant()` umgestellt (3 gebundene `smtpConfig`-Rohtreffer). Der eine verbleibende ungebundene Rohtreffer war der umbenannte Planer-Startpfad `loadAnySmtpConfigForStartupTransport()` (Befund D, WINDOWS #30). **260914-eym:** GELÖSCHT — `MailService` baut je Versand einen Transport über `getDecryptedSmtpConfig(tenantId)` (1→0 ungebunden, 0 System, kein Systemkontext nötig); Befund K (`tenders`/`dkv`/`mail` hängen an `getDecryptedSmtpConfig`) ist damit erfüllt — WINDOWS #30 geschlossen |
| **Summe** | **61** | **187** | **5** | **260921-pi9:** Gebunden 179→187, nachgerechnet mit der Gate-Schleife: +6 in `dashboard` (Bilderrahmen), +1 in `settings` (Zeile war seit 260914-m97 um eins zu niedrig), +1 fuer `bug-reports` (Zeile seit 260914-m97 vorhanden, in der Summe aber nie mitgezaehlt) — die Summe stimmt damit wieder mit den Bereichszeilen ueberein. **260914-eym:** Ungebunden 68→61 (`tenders` −2, `ldap` −3, `dkv` −1, `settings` −1), Gebunden 178→179 (`ldap` +1), System 5 (`dkv` 1, `ldap` 2, `tenders` 2) — nachgerechnet mit der Gate-Schleife, nicht abgeschrieben. Vorgeschichte: Ungebunden: war 118 nach 260910-das, dann 108 nach 260910-exd (module-registry 17→7), dann 107 nach 260910-jab (`tenders` 36→35, `listForUser` gebunden), dann 95 nach 260910-krx (`dashboard` 13→1), dann 83 nach 260911-cwh (`calendar` 12→0), unverändert nach 260911-e2s (`tenant` bleibt bei 8 ungebundenen Rohtreffern), dann 78 nach 260911-fh9 (`auth` 8→3), jetzt 68 nach 260911-gwh (`favorites` 7→0, `settings` 4→1). Gebunden: war 124, dann 134 nach 260910-exd (zusätzlich 10 in `module-registry`), dann 135 nach 260910-jab (zusätzlich 1 in `tenders`), dann 147 nach 260910-krx (zusätzlich 12 in `dashboard`), dann 159 nach 260911-cwh (zusätzlich 12 in `calendar`), dann 162 nach 260911-e2s (zusätzlich 3 in `tenant`), dann 167 nach 260911-fh9 (zusätzlich 5 in `auth`), jetzt 178 nach 260911-gwh (zusätzlich 8 in `favorites`, 3 in `settings`). Dies ist der ENDSTAND der Etappe 2: jeder verbleibende ungebundene Rohtreffer ist einer der in diesem Dokument benannten, bewusst ungebundenen Fälle. Diese Übersicht ist eine Buchführungshilfe; **autoritativ ist die Fundstellentabelle unten**, die `rls-access-inventory.spec.ts` bei jedem Lauf gegen den Quelltext prüft |
## Klassen-Verteilung (nach (Datei, Modell)-Fundstellen, 72 Paare)
## Klassen-Verteilung (nach (Datei, Modell)-Fundstellen, 74 Paare)
Stand 260909-jts (Aufgabe 3): 61 Paare aus dem vorherigen Durchlauf
(260909-ipc) plus ein bisher vollstaendig unsichtbares Paar
@@ -191,6 +191,16 @@ Die Zahl ist der Ausgabe der Pruefung in
`apps/api/src/prisma/rls-access-inventory.spec.ts` entnommen, nicht
geschaetzt.
**Nachtrag 260921-pi9:** 74 Paare — ein neues Paar
`dashboard/dashboard-images.service.ts`/`dashboardImage`
(muss-mandantengebunden, gebunden) fuer die hochgeladenen Bilder des
Bilderrahmen-Widgets. Nachgezaehlt mit `grep -cE` ueber die Fundstellen-
tabelle: vor diesem Eintrag standen dort bereits 73 Zeilen, nicht 72 — das
Paar `bug-reports/bug-reports.service.ts`/`user` (260914-m97,
muss-mandantengebunden) war in der Tabelle eingetragen, in dieser
Verteilung aber nie mitgezaehlt. Beide Korrekturen (72→74, 35→37) sind
gemessen, nicht geschaetzt.
**Stand 260909-laa (Aufgabe 2):** dieselben 62 Paare, keine neue Fundstelle
hinzugekommen oder verschwunden — nur EINE Klasse hat sich verschoben:
`tender-rss-feed.service.ts`/`tenderRssFeedSource` wechselt von
@@ -319,11 +329,11 @@ entnommen (30 Zusicherungen, darunter der Wachhund
| Klasse | Anzahl Paare |
|---|---|
| muss-mandantengebunden | 35 |
| muss-mandantengebunden | 37 |
| keine-mandantengebundene-tabelle | 21 |
| beides | 14 |
| bewusst-uebergreifend | 2 |
| **Summe** | **72** |
| **Summe** | **74** |
## Der Hintergrunddienst als Falle — sechs Fälle
@@ -663,6 +673,7 @@ werden.
| apps/api/src/auth/auth.service.ts | user | muss-mandantengebunden | gebunden | Klassenkorrektur (260911-fh9, Aufgabe 2/3): wechselt von `gemischt` auf `gebunden` — `getMe`, `changePassword`, `adminResetPassword` binden seit Aufgabe 2 je über GENAU EINEN Klienten `tenantPrisma` an den Mandanten aus dem Sitzungsnachweis (`@CurrentUser().tenantId`); für die oberste Rolle (SUPER_ADMIN) löst der Controller den Mandanten des ZIELS über den gebundenen Fan-out `UserService.findByIdForPlatformAdmin` auf. `adminResetPassword` verweigert zusätzlich einem Nicht-SUPER_ADMIN das Kennwort eines SUPER_ADMIN (T-FH9-04). Die drei Anmeldesuchen (`validateUser`, `requestPasswordReset`, `resetPassword`) laufen weiterhin über die drei SECURITY-DEFINER-Funktionen (`$queryRaw`, keine Modellzugriffe — `$` liegt nicht in `[a-zA-Z]`) und bleiben unverändert auf dem ungebundenen Klienten. Etappe-3-Vorbehalt: die Bindung hängt am Claim `tenantId` und an `User.id` (plattformweite UUID), nicht an `username`/`email` — der Anmeldeweg-Umbau für je Mandant eindeutige Anmeldenamen betrifft diese Bindung nicht, siehe `docs/mandantentrennung-etappe2-fehlerrichtung.md`, Abschnitt "## Bereich auth", (h4)(a). |
| apps/api/src/bug-reports/bug-reports.service.ts | user | muss-mandantengebunden | gebunden | Fehler-melden-Knopf (quick-260914-m97): eine gebundene Leseoperation auf die Zeile des angemeldeten Benutzers (Anzeigename, E-Mail, Rolle fuer den Bericht), Mandant ausschliesslich aus dem Sitzungsnachweis. |
| apps/api/src/calendar/calendar.service.ts | calendarSource | muss-mandantengebunden | gebunden | Kalenderquellen eines Nutzers je Mandant gebunden (encryptedPassword traegt Zugangsdaten zu externen Exchange-/CalDAV-Servern), `tenantId`-Spalte vorhanden. Seit 260911-cwh (Aufgabe 2) laufen alle zwoelf Zugriffe (`getSources`, `addSource`, beide Abfragen von `updateSource`/`deleteSource`, alle drei Abfragen von `testConnection`, Laden plus beide Synchronstatus-Rueckschreibungen von `fetchAndCacheEvents`) ueber `forTenant()`, ein Klient je Methode; `fetchAndCacheEvents`/`refreshCacheInBackground` nehmen die Mandantenkennung als Parameter, Letztere traegt die Kennung der urspruenglichen Anfrage. Die drei Besitzpruefungen (`updateSource`/`deleteSource`/`testConnection`, Vergleich gegen `userId` aus dem Sitzungsnachweis) bleiben zusaetzlich bestehen — die Regel auf `CalendarSource` kennt keine Benutzerdimension (260911-cwh, Aufgabe 1, gemessen), sie sind bis zur Etappe-3-Entscheidung (2) der einzige Schutz zwischen Kollegen DESSELBEN Mandanten. Benutzerdimension seit 20260911120000 (260911-nke). |
| apps/api/src/dashboard/dashboard-images.service.ts | dashboardImage | muss-mandantengebunden | gebunden | Hochgeladene Bilder des Bilderrahmen-Widgets (quick-260921-pi9), gehoeren dem hochladenden Benutzer; `tenantId`-Spalte vorhanden, Regel `tenant_isolation_policy` MIT Benutzerdimension von Anfang an (Migration 20260921120000, Form aus 20260911120000). Alle vier Methoden (`list`, `upload`, `getBytes`, `remove`) holen je einen Klienten `const tenantPrisma = forTenant(this.prisma, tenantId, userId)`; Liste und Zaehler filtern zusaetzlich explizit `where: { tenantId, userId }`, `getBytes`/`remove` pruefen den Besitz anwendungsseitig (`row.userId !== userId || row.tenantId !== tenantId` -> 404, nie 403) — zweites Netz, kein Ersatz, weil der RLS-Schalter heute aus ist. `select` der Liste/Upload-Antwort ohne `data` (Bytes nur ueber `GET :id`). |
| apps/api/src/dashboard/dashboard.service.ts | dashboardLayout | muss-mandantengebunden | gebunden | Widget-Anordnung eines Nutzers, `tenantId`-Spalte vorhanden. Seit 260910-krx (Aufgabe 2) laufen `getLayout`/`saveLayout` GEMEINSAM ueber `forTenant()`, ein Klient je Methode; `saveLayout` uebersetzt eine `PrismaClientUnknownRequestError` (RLS-Konflikt auf der plattformweit eindeutigen `userId`, gemessen in Aufgabe 1 — NICHT die `P2002`-Form, die der Bereich `tenders` abfaengt) in eine deutsche Konfliktmeldung. |
| apps/api/src/dashboard/dashboard.service.ts | module | keine-mandantengebundene-tabelle | ungebunden | Modulkatalog ist plattformweit, kein `tenantId` (Migration 20260909140000, Gruppe b). MESSUNG (260910-krx, Aufgabe 1, uebernommen aus `module-registry`-Pruefung `module-tabelle-traegt-keinen-zeilenschutz`): die Tabelle traegt heute keinen Zeilenschutz, eine Bindung waere heute wirkungslos, nicht katastrophal. BEDINGUNG: katastrophal wuerde sie erst, WENN Etappe 3 dieser Tabelle eine Regel gibt. Die Katalogaufloesung fuer den Widget-Modulfilter (`ModuleAccessService.getAccessibleModuleIds`) bindet bereits seit 260910-exd in ihrem eigenen Dienst — hier NICHT ein zweites Mal gebunden. |
| apps/api/src/dashboard/dashboard.service.ts | searchProvider | muss-mandantengebunden | gebunden | `tenantId` nullbar. WINDOWS #19 geschlossen (260910-jab) als **widerlegte Prämisse** für dieses Modell. In diesem Durchlauf (260910-krx, Aufgabe 1) EIGENSTAENDIG nachgeprueft, nicht aus 260910-jab abgeschrieben: `grep -rn "searchProvider\|SearchProvider" apps packages prisma --include=*.ts --include=*.mjs --include=*.js --include=*.sql --include=*.json` (ohne `node_modules`, `dist/`, `.next/`) findet weiterhin genau einen Schreibweg, `dashboard.service.ts:addSearchProvider` (`create`), mit `tenantId: string` als Pflichtparameter — keine Seed-Datei, kein Skript. Seit Aufgabe 2/3 laufen `getSearchProviders`/`addSearchProvider`/`removeSearchProvider` ueber `forTenant()`; die Regel auf `SearchProvider` bleibt UNVERAENDERT streng, zusaetzlich datenbankseitig verteidigt durch `searchprovider-gebundenes-einfuegen-ohne-mandant-abgelehnt` (Aufgabe 1). |