From 0f51a1cc3b4f24092a984cb0c3c3d2f11e4aabca Mon Sep 17 00:00:00 2001 From: duffyduck Date: Sat, 8 Aug 2026 21:29:43 +0200 Subject: [PATCH] Gutschriften/Kuendigung: DRAFT-endDate-Schutz + Belege staff-only Pentest R138 Hygiene + neue Vorgaben: 1) endDate wird bei DRAFT-Vertraegen NICHT mehr gesetzt (Entwurf = nur Vorlage). Nur Status wurde vorher geschont, endDate zog trotzdem mit. 2) Ueberweisungsbelege (credit-note-receipts) sind jetzt reine Mitarbeiter/Admin-Downloads: neuer FileOwner-kind 'contract-staff' blockt Portal-Kunden im fileDownload-Controller. Das generierte Gutschrift-PDF (credit-notes) bleibt vertragsbasiert -> der besitzende Kunde darf seine eigene Gutschrift laden. Bereits vorher abgesichert (bestaetigt): Kunden koennen keine Gutschriften anlegen (blockPortal) und keine Belege hochladen (Portal-403 im Upload). Verifiziert: DRAFT haelt endDate; Beleg-Owner=contract-staff, PDF-Owner=contract. Co-Authored-By: Claude Opus 4.8 (1M context) --- .../controllers/fileDownload.controller.ts | 7 ++++++ .../contractStatusScheduler.service.ts | 8 ++++++- backend/src/services/fileDownload.service.ts | 23 +++++++++++++------ 3 files changed, 30 insertions(+), 8 deletions(-) diff --git a/backend/src/controllers/fileDownload.controller.ts b/backend/src/controllers/fileDownload.controller.ts index e595635d..3a2d854c 100644 --- a/backend/src/controllers/fileDownload.controller.ts +++ b/backend/src/controllers/fileDownload.controller.ts @@ -48,6 +48,13 @@ export async function downloadFile(req: AuthRequest, res: Response): Promise