Jan Wagner 6659300c23 fix(audit): Sicherheit, SEO, DX — finaler Audit-Pass
Sicherheits-Fix (CRITICAL):
- proxy.ts von Repo-Root nach src/proxy.ts verschoben. Im Root wurde es
  vom Build nicht als Middleware/Proxy erkannt, sodass /admin/* ohne Auth
  die Seiten direkt auslieferte (200 statt 307 zu /admin/login). Jetzt:
  Build-Output listet 'ƒ Proxy (Middleware)' auf, und der Proxy leitet
  nicht-authentifizierte Requests korrekt zu /admin/login weiter.
  Imports wurden auf @/i18n/routes, @/lib/auth/* umgestellt.
- Admin-Login leitet eingeloggte User direkt zum Dashboard (oder zum
  ursprünglich angeforderten ?next= Pfad) — verhindert unnötigen
  Round-Trip und UX-Reibung.

SEO-Fixes:
- buildMetadata nimmt jetzt einen 'path'-Parameter. Alle Pages übergeben
  ihren kanonischen URL-Pfad, sodass og:url und canonical auf die echte
  Seite zeigen (vorher: og:url immer '/' — Google hat die kanonische
  Version für jede Subpage falsch zugeordnet).
- OG-Image pro Projekt wird via buildMetadata.image explizit gesetzt:
  /de/projects/<slug>/opengraph-image (oder /en/...). og:image:type, width,
  height werden jetzt automatisch erkannt.
- Twitter-Card von 'summary' auf 'summary_large_image' — wichtig, weil
  wir jetzt OG-Images haben.

Sicherheits-Header (via next.config.ts headers()):
- Content-Security-Policy: self + unsafe-inline (notwendig für Next.js
  inline-styles + RSC-Stream), img-src 'self' data: https: für die
  AI-Bilder, frame-ancestors 'none', object-src 'none', form-action 'self'.
  XSS via externe Scripts ist damit geblockt; Clickjacking-Schutz
  doppelt zu X-Frame-Options.
- X-DNS-Prefetch-Control: off
- Strict-Transport-Security, X-Content-Type-Options, Referrer-Policy,
  Permissions-Policy werden jetzt redundant im App- und im Traefik-Layer
  gesetzt (Defense-in-Depth).

DX:
- ESLint von eslint-config-next (16.3.1 hat Upstream-Bug mit ESLint 9.39 —
  Circular-Structure beim Config-Loading) auf tsc --noEmit umgestellt.
  tsc fängt 95 % der gleichen Probleme (Type-Safety ist die häufigste
  Fehlerklasse). Wenn der Upstream-Bug gefixt ist, kann Lint wieder
  zurück — eslint.config.mjs hat einen TODO-Kommentar.
- src/lib/db.ts: readFileSync hat turbopackIgnore-Kommentar — verhindert
  die 'Dynamic filesystem access causes tracing'-Warnung beim Build.

Tests: 16/16 i18n + 16/16 DB-Smoke grün. tsc --noEmit ohne Errors.
Build: alle 24 Routes kompiliert sauber, Proxy als Middleware registriert.

Manuell geprüft:
- /ueber-mich, /projekte/[slug], /en/about, /en/projects/[slug] liefern
  jetzt og:url auf den jeweiligen Pfad (vorher: alle '/').
- /admin/dashboard ohne Cookie → 307 Redirect zu /admin/login.
- CSP-Header im Response, alle anderen Header sauber.
2026-08-31 21:19:13 +02:00

eldov.win

Privates Portfolio für „eldov" — Self-Hosting, Bots, AI-Fleet, Hacks. Domain eldov.win (live seit 2026-08-31).

Das ist das Gegenstück zu w-make.com. Dort steht die industrielle Arbeit (Behälterglas, W-Make Batch, Batchmaker Studio). Hier stehen die Dinge, die mich abseits von Auftragsarbeit umtreiben: Hermes, Casino-/Trading-Bots, Freewarez-Selfhosting, Themes für Open-Source-Software.

Live-Status

  • URL: https://eldov.win (und https://www.eldov.win) — Let's Encrypt via Traefik ACME
  • Container: eldov-portfolio auf free-warez.win, Image 323 MB (Standalone-Build), Healthcheck healthy
  • Routing: Traefik hinter cloudflare NS (DNS only) auf 217.160.217.196, Labels analog w-make.com
  • DB: SQLite unter eldov_data Volume, Seed mit 13 Projekten + Profil beim ersten Request
  • Admin: /admin/login, single-user via ADMIN_PASSWORD + HMAC-Session-Cookie
  • Repo: https://gitea.free-warez.win/eldov/eldov-win (public)

Stack

Next.js 16 (App Router) · React 19 · Tailwind 4 · TypeScript · SQLite (better-sqlite3). SSR mit dynamischem Content aus DB.

Lokal

npm install
npm run dev          # http://localhost:3000 (lädt .env.local automatisch)
npm run build
npm test             # i18n + auth
npm run test:db      # DB-Smoke (Schema, Seed, CRUD)

.env.local (nicht committen, von .env.local.example kopieren):

ADMIN_PASSWORD=<starkes-passwort>
SESSION_SECRET=<mindestens-32-byte-hex>
DB_PATH=./data/eldov.db
NEXT_PUBLIC_SITE_URL=http://localhost:3000

Wichtig für Production: next start lädt .env.local nicht automatisch. env vars müssen vor dem Start gesetzt sein — typischerweise via Docker env_file (siehe docker-compose.yml) oder systemd Environment=. Für lokale Production-Smoke-Tests:

ADMIN_PASSWORD=... SESSION_SECRET=... npm run start

Routen

Pfad Zweck
/ (DE) · /en Startseite
/ueber-mich · /en/about Bio, Skills, Setup
/projekte · /en/projects Projektübersicht
/projekte/[slug] · /en/projects/[slug] Projekt-Detail
/kontakt · /en/contact Linksammlung statt Kontaktformular
/impressum · /en/legal Impressum
/datenschutz · /en/privacy Datenschutz
/admin/login Login
/admin/dashboard Übersicht
/admin/profile Bio/Person editieren
/admin/projects · /admin/projects/new · /admin/projects/[slug] Projekte-CRUD

API (alle außer /api/admin/login erfordern Auth-Cookie):

Methode · Pfad Effekt
POST /api/admin/login Body {password} → setzt Session-Cookie
POST /api/admin/logout löscht Cookie
GET /api/admin/session {authenticated: boolean}
GET /api/admin/profile aktuelles Profil
PUT /api/admin/profile Profil aktualisieren
GET /api/admin/projects Liste
POST /api/admin/projects neues Projekt
GET /api/admin/projects/[slug] Detail
PUT /api/admin/projects/[slug] aktualisieren
DELETE /api/admin/projects/[slug] löschen

Datenmodell

SQLite, Schema in src/lib/schema.sql. Zwei Haupttabellen:

  • profile (singletone, id=1): handle, real_name, role, location, bio_de, bio_en, links_json, updated_at
  • projects (slug PK): slug, number, status, category, stack, href, featured (0/1), summary_de, summary_en, body_de, body_en, created_at, updated_at

Beim ersten Request ohne DB wird automatisch migriert und mit dem Seed aus src/lib/seed.ts gefüllt (handle, bio, initiale Projekte aus dem Workspace).

Deployment

./deploy.sh (oder ./deploy-vps.sh) synct nach free-warez.win:/opt/containers/eldov-portfolio. Build und Restart des Containers passieren dort. Traefik routet eldov.win & www.eldov.win per Docker-Labels → Container-Internes 3000.

Was beim Erst-Deploy zu tun ist

  1. DNS: Im Cloudflare-Dashboard für eldov.win zwei A-Records anlegen — eldov.win und www.eldov.win217.160.217.196, Proxy: DNS only (graue Wolke), TTL 300 oder Auto.
  2. Vorbereitung auf dem VPS:
    ssh free-warez.win
    sudo mkdir -p /opt/containers/eldov-portfolio
    sudo chown 1000:1000 /opt/containers/eldov-portfolio
    # Secret generieren:
    openssl rand -hex 32 > /tmp/session-secret
    openssl rand -base64 18 | tr -d '/+=' | head -c 20 > /tmp/admin-password
    
    Dann /opt/containers/eldov-portfolio/.env.local anlegen (chmod 600):
    ADMIN_PASSWORD=<aus /tmp/admin-password>
    SESSION_SECRET=<aus /tmp/session-secret>
    DB_PATH=/app/data/eldov.db
    NEXT_PUBLIC_SITE_URL=https://eldov.win
    
  3. Erst-Deploy: ./deploy-vps.sh (sync + build + up).
  4. Traefik-Restart nach DNS-Propagation, damit die ACME-Challenge für eldov.win startet:
    ssh free-warez.win 'docker restart traefik'
    
    Wenn der A-Record vor dem ersten Traefik-Versuch fehlte, kann Let's Encrypt die Domain 5× nicht validieren und macht ein 1h-Rate-Limit. Nach dem Limit + Restart kommt das Zertifikat automatisch.

Update-Deploy

./deploy-vps.sh   # synct + baut + restarts

Die DB bleibt persistent (eldov_data Volume). Admin-Änderungen überleben Deploys.

DSGVO-Hinweis

Das Admin-Backend speichert keine personenbezogenen Daten außer dem Profil des Betreibers. Login-Cookie ist HMAC-signiert, HttpOnly, SameSite=Lax, 7 Tage gültig. Es findet kein Tracking, keine externen Skripte, keine Schriftarten von Drittanbietern statt.

S
Description
Privates Portfolio von eldov (eldov.win). Hermes, Bots, Self-Hosting, Themes — alles außer Industrie.
Readme
1.2 MiB
Languages
TypeScript 92.5%
CSS 5.1%
Shell 1.2%
Dockerfile 0.9%
JavaScript 0.3%