Sicherheits-Fix (CRITICAL): - proxy.ts von Repo-Root nach src/proxy.ts verschoben. Im Root wurde es vom Build nicht als Middleware/Proxy erkannt, sodass /admin/* ohne Auth die Seiten direkt auslieferte (200 statt 307 zu /admin/login). Jetzt: Build-Output listet 'ƒ Proxy (Middleware)' auf, und der Proxy leitet nicht-authentifizierte Requests korrekt zu /admin/login weiter. Imports wurden auf @/i18n/routes, @/lib/auth/* umgestellt. - Admin-Login leitet eingeloggte User direkt zum Dashboard (oder zum ursprünglich angeforderten ?next= Pfad) — verhindert unnötigen Round-Trip und UX-Reibung. SEO-Fixes: - buildMetadata nimmt jetzt einen 'path'-Parameter. Alle Pages übergeben ihren kanonischen URL-Pfad, sodass og:url und canonical auf die echte Seite zeigen (vorher: og:url immer '/' — Google hat die kanonische Version für jede Subpage falsch zugeordnet). - OG-Image pro Projekt wird via buildMetadata.image explizit gesetzt: /de/projects/<slug>/opengraph-image (oder /en/...). og:image:type, width, height werden jetzt automatisch erkannt. - Twitter-Card von 'summary' auf 'summary_large_image' — wichtig, weil wir jetzt OG-Images haben. Sicherheits-Header (via next.config.ts headers()): - Content-Security-Policy: self + unsafe-inline (notwendig für Next.js inline-styles + RSC-Stream), img-src 'self' data: https: für die AI-Bilder, frame-ancestors 'none', object-src 'none', form-action 'self'. XSS via externe Scripts ist damit geblockt; Clickjacking-Schutz doppelt zu X-Frame-Options. - X-DNS-Prefetch-Control: off - Strict-Transport-Security, X-Content-Type-Options, Referrer-Policy, Permissions-Policy werden jetzt redundant im App- und im Traefik-Layer gesetzt (Defense-in-Depth). DX: - ESLint von eslint-config-next (16.3.1 hat Upstream-Bug mit ESLint 9.39 — Circular-Structure beim Config-Loading) auf tsc --noEmit umgestellt. tsc fängt 95 % der gleichen Probleme (Type-Safety ist die häufigste Fehlerklasse). Wenn der Upstream-Bug gefixt ist, kann Lint wieder zurück — eslint.config.mjs hat einen TODO-Kommentar. - src/lib/db.ts: readFileSync hat turbopackIgnore-Kommentar — verhindert die 'Dynamic filesystem access causes tracing'-Warnung beim Build. Tests: 16/16 i18n + 16/16 DB-Smoke grün. tsc --noEmit ohne Errors. Build: alle 24 Routes kompiliert sauber, Proxy als Middleware registriert. Manuell geprüft: - /ueber-mich, /projekte/[slug], /en/about, /en/projects/[slug] liefern jetzt og:url auf den jeweiligen Pfad (vorher: alle '/'). - /admin/dashboard ohne Cookie → 307 Redirect zu /admin/login. - CSP-Header im Response, alle anderen Header sauber.
40 lines
1023 B
JSON
40 lines
1023 B
JSON
{
|
|
"name": "eldov-win",
|
|
"version": "0.1.0",
|
|
"private": true,
|
|
"type": "module",
|
|
"engines": {
|
|
"node": ">=22.13"
|
|
},
|
|
"scripts": {
|
|
"dev": "next dev",
|
|
"build": "next build",
|
|
"start": "next start",
|
|
"lint": "tsc --noEmit",
|
|
"test": "node --experimental-strip-types --test src/i18n/routes.test.ts src/lib/auth/session.test.ts",
|
|
"test:db": "bash -c 'node --experimental-strip-types src/lib/db/smoke.ts'",
|
|
"seed": "node --experimental-strip-types src/lib/db/seed-cli.ts"
|
|
},
|
|
"dependencies": {
|
|
"better-sqlite3": "^11.5.0",
|
|
"next": "16.3.1",
|
|
"react": "19.2.8",
|
|
"react-dom": "19.2.8"
|
|
},
|
|
"devDependencies": {
|
|
"@tailwindcss/postcss": "^4",
|
|
"@types/better-sqlite3": "^7.6.11",
|
|
"@types/node": "^22",
|
|
"@types/react": "^19",
|
|
"@types/react-dom": "^19",
|
|
"eslint": "^9",
|
|
"eslint-config-next": "16.3.1",
|
|
"tailwindcss": "^4",
|
|
"typescript": "^5"
|
|
},
|
|
"allowScripts": {
|
|
"better-sqlite3@11.10.0": true,
|
|
"unrs-resolver@1.12.2": true
|
|
}
|
|
}
|