Sicherheits-Fix (CRITICAL): - proxy.ts von Repo-Root nach src/proxy.ts verschoben. Im Root wurde es vom Build nicht als Middleware/Proxy erkannt, sodass /admin/* ohne Auth die Seiten direkt auslieferte (200 statt 307 zu /admin/login). Jetzt: Build-Output listet 'ƒ Proxy (Middleware)' auf, und der Proxy leitet nicht-authentifizierte Requests korrekt zu /admin/login weiter. Imports wurden auf @/i18n/routes, @/lib/auth/* umgestellt. - Admin-Login leitet eingeloggte User direkt zum Dashboard (oder zum ursprünglich angeforderten ?next= Pfad) — verhindert unnötigen Round-Trip und UX-Reibung. SEO-Fixes: - buildMetadata nimmt jetzt einen 'path'-Parameter. Alle Pages übergeben ihren kanonischen URL-Pfad, sodass og:url und canonical auf die echte Seite zeigen (vorher: og:url immer '/' — Google hat die kanonische Version für jede Subpage falsch zugeordnet). - OG-Image pro Projekt wird via buildMetadata.image explizit gesetzt: /de/projects/<slug>/opengraph-image (oder /en/...). og:image:type, width, height werden jetzt automatisch erkannt. - Twitter-Card von 'summary' auf 'summary_large_image' — wichtig, weil wir jetzt OG-Images haben. Sicherheits-Header (via next.config.ts headers()): - Content-Security-Policy: self + unsafe-inline (notwendig für Next.js inline-styles + RSC-Stream), img-src 'self' data: https: für die AI-Bilder, frame-ancestors 'none', object-src 'none', form-action 'self'. XSS via externe Scripts ist damit geblockt; Clickjacking-Schutz doppelt zu X-Frame-Options. - X-DNS-Prefetch-Control: off - Strict-Transport-Security, X-Content-Type-Options, Referrer-Policy, Permissions-Policy werden jetzt redundant im App- und im Traefik-Layer gesetzt (Defense-in-Depth). DX: - ESLint von eslint-config-next (16.3.1 hat Upstream-Bug mit ESLint 9.39 — Circular-Structure beim Config-Loading) auf tsc --noEmit umgestellt. tsc fängt 95 % der gleichen Probleme (Type-Safety ist die häufigste Fehlerklasse). Wenn der Upstream-Bug gefixt ist, kann Lint wieder zurück — eslint.config.mjs hat einen TODO-Kommentar. - src/lib/db.ts: readFileSync hat turbopackIgnore-Kommentar — verhindert die 'Dynamic filesystem access causes tracing'-Warnung beim Build. Tests: 16/16 i18n + 16/16 DB-Smoke grün. tsc --noEmit ohne Errors. Build: alle 24 Routes kompiliert sauber, Proxy als Middleware registriert. Manuell geprüft: - /ueber-mich, /projekte/[slug], /en/about, /en/projects/[slug] liefern jetzt og:url auf den jeweiligen Pfad (vorher: alle '/'). - /admin/dashboard ohne Cookie → 307 Redirect zu /admin/login. - CSP-Header im Response, alle anderen Header sauber.
eldov.win
Privates Portfolio für „eldov" — Self-Hosting, Bots, AI-Fleet, Hacks. Domain eldov.win (live seit 2026-08-31).
Das ist das Gegenstück zu w-make.com. Dort steht die industrielle Arbeit (Behälterglas, W-Make Batch, Batchmaker Studio). Hier stehen die Dinge, die mich abseits von Auftragsarbeit umtreiben: Hermes, Casino-/Trading-Bots, Freewarez-Selfhosting, Themes für Open-Source-Software.
Live-Status
- URL: https://eldov.win (und https://www.eldov.win) — Let's Encrypt via Traefik ACME
- Container:
eldov-portfolioauffree-warez.win, Image 323 MB (Standalone-Build), Healthcheckhealthy - Routing: Traefik hinter
cloudflare NS(DNS only) auf217.160.217.196, Labels analog w-make.com - DB: SQLite unter
eldov_dataVolume, Seed mit 13 Projekten + Profil beim ersten Request - Admin:
/admin/login, single-user viaADMIN_PASSWORD+ HMAC-Session-Cookie - Repo: https://gitea.free-warez.win/eldov/eldov-win (public)
Stack
Next.js 16 (App Router) · React 19 · Tailwind 4 · TypeScript · SQLite (better-sqlite3). SSR mit dynamischem Content aus DB.
Lokal
npm install
npm run dev # http://localhost:3000 (lädt .env.local automatisch)
npm run build
npm test # i18n + auth
npm run test:db # DB-Smoke (Schema, Seed, CRUD)
.env.local (nicht committen, von .env.local.example kopieren):
ADMIN_PASSWORD=<starkes-passwort>
SESSION_SECRET=<mindestens-32-byte-hex>
DB_PATH=./data/eldov.db
NEXT_PUBLIC_SITE_URL=http://localhost:3000
Wichtig für Production:
next startlädt.env.localnicht automatisch. env vars müssen vor dem Start gesetzt sein — typischerweise via Dockerenv_file(siehedocker-compose.yml) oder systemdEnvironment=. Für lokale Production-Smoke-Tests:ADMIN_PASSWORD=... SESSION_SECRET=... npm run start
Routen
| Pfad | Zweck |
|---|---|
/ (DE) · /en |
Startseite |
/ueber-mich · /en/about |
Bio, Skills, Setup |
/projekte · /en/projects |
Projektübersicht |
/projekte/[slug] · /en/projects/[slug] |
Projekt-Detail |
/kontakt · /en/contact |
Linksammlung statt Kontaktformular |
/impressum · /en/legal |
Impressum |
/datenschutz · /en/privacy |
Datenschutz |
/admin/login |
Login |
/admin/dashboard |
Übersicht |
/admin/profile |
Bio/Person editieren |
/admin/projects · /admin/projects/new · /admin/projects/[slug] |
Projekte-CRUD |
API (alle außer /api/admin/login erfordern Auth-Cookie):
| Methode · Pfad | Effekt |
|---|---|
POST /api/admin/login |
Body {password} → setzt Session-Cookie |
POST /api/admin/logout |
löscht Cookie |
GET /api/admin/session |
{authenticated: boolean} |
GET /api/admin/profile |
aktuelles Profil |
PUT /api/admin/profile |
Profil aktualisieren |
GET /api/admin/projects |
Liste |
POST /api/admin/projects |
neues Projekt |
GET /api/admin/projects/[slug] |
Detail |
PUT /api/admin/projects/[slug] |
aktualisieren |
DELETE /api/admin/projects/[slug] |
löschen |
Datenmodell
SQLite, Schema in src/lib/schema.sql. Zwei Haupttabellen:
profile(singletone, id=1):handle,real_name,role,location,bio_de,bio_en,links_json,updated_atprojects(slugPK):slug,number,status,category,stack,href,featured(0/1),summary_de,summary_en,body_de,body_en,created_at,updated_at
Beim ersten Request ohne DB wird automatisch migriert und mit dem Seed aus src/lib/seed.ts gefüllt (handle, bio, initiale Projekte aus dem Workspace).
Deployment
./deploy.sh (oder ./deploy-vps.sh) synct nach free-warez.win:/opt/containers/eldov-portfolio. Build und Restart des Containers passieren dort. Traefik routet eldov.win & www.eldov.win per Docker-Labels → Container-Internes 3000.
Was beim Erst-Deploy zu tun ist
- DNS: Im Cloudflare-Dashboard für
eldov.winzwei A-Records anlegen —eldov.winundwww.eldov.win→217.160.217.196, Proxy: DNS only (graue Wolke), TTL 300 oder Auto. - Vorbereitung auf dem VPS:
Dann
ssh free-warez.win sudo mkdir -p /opt/containers/eldov-portfolio sudo chown 1000:1000 /opt/containers/eldov-portfolio # Secret generieren: openssl rand -hex 32 > /tmp/session-secret openssl rand -base64 18 | tr -d '/+=' | head -c 20 > /tmp/admin-password/opt/containers/eldov-portfolio/.env.localanlegen (chmod 600):ADMIN_PASSWORD=<aus /tmp/admin-password> SESSION_SECRET=<aus /tmp/session-secret> DB_PATH=/app/data/eldov.db NEXT_PUBLIC_SITE_URL=https://eldov.win - Erst-Deploy:
./deploy-vps.sh(sync + build + up). - Traefik-Restart nach DNS-Propagation, damit die ACME-Challenge für
eldov.winstartet:Wenn der A-Record vor dem ersten Traefik-Versuch fehlte, kann Let's Encrypt die Domain 5× nicht validieren und macht ein 1h-Rate-Limit. Nach dem Limit + Restart kommt das Zertifikat automatisch.ssh free-warez.win 'docker restart traefik'
Update-Deploy
./deploy-vps.sh # synct + baut + restarts
Die DB bleibt persistent (eldov_data Volume). Admin-Änderungen überleben Deploys.
DSGVO-Hinweis
Das Admin-Backend speichert keine personenbezogenen Daten außer dem Profil des Betreibers. Login-Cookie ist HMAC-signiert, HttpOnly, SameSite=Lax, 7 Tage gültig. Es findet kein Tracking, keine externen Skripte, keine Schriftarten von Drittanbietern statt.