Gutschrift: separater Lieferschein-Nummernkreis (GoBD, luecken-frei)

Pentester R142: Uebergang Geld->betragsloser Sachwert setzte die schon
vergebene Gutschriftsnummer auf null -> Luecke in der GS-Serie.

Loesung: betragsloser Sachwert = Lieferschein mit eigener
Lieferscheinnummer aus separatem Nummernkreis.

- Schema: CreditNote.deliveryNoteNumber (nullbar, unique) + neues Model
  DeliveryNoteNumberRange (Default-Praefix 'LS-') + Migration.
- deliveryNoteNumberRange.service (mirror, eigener Zaehler, FOR UPDATE).
- Nummern lazy pro Serie, NIE freigeben: Uebergaenge behalten die
  jeweils vergebene Nummer der anderen Serie reserviert -> kein
  Doppelverbrauch, keine Luecke. effectiveNumber() liefert je nach Typ
  die passende (LS/GS) fuer Anzeige/PDF/Audit.
- Endpunkte GET/PUT /credit-notes/delivery-note-number-range; Settings-
  Seite verwaltet jetzt beide Nummernkreise. PDF-Titel 'Sachwert-
  Uebergabe', Dateiname lieferschein-...
- Frontend: Typ + displayNumber in Liste/Modal.

Verifiziert: Sachwert 0 -> LS-Nr, GS-Zaehler unberuehrt; Geld -> GS-Nr;
Uebergaenge behalten beide Nummern (kein Neuverbrauch, keine Luecke).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-08-12 08:47:49 +02:00
co-authored by Claude Opus 4.8
parent 79f6f3e629
commit 5e606df49e
13 changed files with 360 additions and 94 deletions
@@ -3,7 +3,9 @@ import { ApiResponse, AuthRequest } from '../types/index.js';
import { logChange } from '../services/audit.service.js';
import { ApiError } from '../utils/apiError.js';
import * as creditNoteService from '../services/creditNote.service.js';
import { effectiveNumber } from '../services/creditNote.service.js';
import * as numberRangeService from '../services/creditNoteNumberRange.service.js';
import * as deliveryRangeService from '../services/deliveryNoteNumberRange.service.js';
import { generateCreditNotePdf } from '../services/creditNotePdf.service.js';
// Gutschriften sind ein reiner Mitarbeiter-/Admin-Bereich (interne
@@ -82,7 +84,7 @@ export async function create(req: AuthRequest, res: Response): Promise<void> {
action: 'CREATE',
resourceType: 'CreditNote',
resourceId: created.id.toString(),
label: `Gutschrift ${created.number ?? `Sachwert-Uebergabe #${created.id}`} angelegt (${created.type}, ${created.amountGross} ${created.currency}) an Vertrag #${contractId}`,
label: `Beleg ${effectiveNumber(created) ?? `#${created.id}`} angelegt (${created.type}, ${created.amountGross} ${created.currency}) an Vertrag #${contractId}`,
});
res.status(201).json({ success: true, data: created } as ApiResponse);
} catch (error) {
@@ -117,7 +119,7 @@ export async function update(req: AuthRequest, res: Response): Promise<void> {
action: 'UPDATE',
resourceType: 'CreditNote',
resourceId: updated.id.toString(),
label: `Gutschrift ${updated.number ?? `Sachwert-Uebergabe #${updated.id}`} geändert (${updated.type}, ${updated.amountGross} ${updated.currency})`,
label: `Beleg ${effectiveNumber(updated) ?? `#${updated.id}`} geändert (${updated.type}, ${updated.amountGross} ${updated.currency})`,
});
res.json({ success: true, data: updated } as ApiResponse);
} catch (error) {
@@ -136,7 +138,7 @@ export async function remove(req: AuthRequest, res: Response): Promise<void> {
action: 'DELETE',
resourceType: 'CreditNote',
resourceId: id.toString(),
label: `Gutschrift ${deleted.number ?? `Sachwert-Uebergabe #${deleted.id}`} gelöscht`,
label: `Beleg ${effectiveNumber(deleted) ?? `#${deleted.id}`} gelöscht`,
});
res.json({ success: true } as ApiResponse);
} catch (error) {
@@ -193,3 +195,36 @@ export async function updateNumberRange(req: AuthRequest, res: Response): Promis
handleError(res, error, 'Fehler beim Speichern des Nummernkreises');
}
}
// ---- Lieferschein-Nummernkreis (betragslose Sachwerte) ----
export async function getDeliveryNoteNumberRange(req: AuthRequest, res: Response): Promise<void> {
try {
if (blockPortal(req, res)) return;
const [range, nextNumber] = await Promise.all([
deliveryRangeService.getOrCreateRange(),
deliveryRangeService.previewNextNumber(),
]);
res.json({ success: true, data: { ...range, preview: nextNumber } } as ApiResponse);
} catch (error) {
handleError(res, error, 'Fehler beim Laden des Lieferschein-Nummernkreises');
}
}
export async function updateDeliveryNoteNumberRange(req: AuthRequest, res: Response): Promise<void> {
try {
if (blockPortal(req, res)) return;
const range = await deliveryRangeService.updateRange(req.body ?? {});
const preview = await deliveryRangeService.previewNextNumber();
await logChange({
req,
action: 'UPDATE',
resourceType: 'DeliveryNoteNumberRange',
resourceId: range.id.toString(),
label: `Lieferschein-Nummernkreis geändert (Präfix "${range.prefix}", nächste Nr. ${range.nextNumber})`,
});
res.json({ success: true, data: { ...range, preview } } as ApiResponse);
} catch (error) {
handleError(res, error, 'Fehler beim Speichern des Lieferschein-Nummernkreises');
}
}
+2
View File
@@ -8,6 +8,8 @@ const router = Router();
// nicht als ID interpretiert wird.
router.get('/number-range', authenticate, requirePermission('settings:read'), creditNoteController.getNumberRange);
router.put('/number-range', authenticate, requirePermission('settings:update'), creditNoteController.updateNumberRange);
router.get('/delivery-note-number-range', authenticate, requirePermission('settings:read'), creditNoteController.getDeliveryNoteNumberRange);
router.put('/delivery-note-number-range', authenticate, requirePermission('settings:update'), creditNoteController.updateDeliveryNoteNumberRange);
// Einzelne Gutschrift
router.post('/:id/pdf', authenticate, requirePermission('contracts:update'), creditNoteController.generatePdf);
+33 -14
View File
@@ -5,6 +5,7 @@
import prisma from '../lib/prisma.js';
import { ApiError } from '../utils/apiError.js';
import { assignNextNumber } from './creditNoteNumberRange.service.js';
import { assignNextNumber as assignNextDeliveryNoteNumber } from './deliveryNoteNumberRange.service.js';
import { deleteUploadByRelativePath } from '../utils/fileCleanup.js';
import { CreditNoteType, CreditNoteCustomerType, CreditNoteAmountBasis } from '@prisma/client';
@@ -45,11 +46,22 @@ export function computeAmounts(params: {
}
// Betragsloser Sachwert = reine Übergabe/Lieferschein (keine Rechnung,
// keine USt, keine Gutschriftsnummer, kein ZUGFeRD).
function isNonMonetary(n: { type: CreditNoteType; amountGross: number }): boolean {
// keine USt, kein ZUGFeRD; eigene Lieferscheinnummer statt Gutschriftsnummer).
export function isNonMonetary(n: { type: CreditNoteType; amountGross: number }): boolean {
return n.type === 'SACHWERT' && n.amountGross === 0;
}
// Die je nach aktuellem Typ „gültige" Belegnummer: Lieferscheinnummer bei
// betragslosem Sachwert, sonst Gutschriftsnummer.
export function effectiveNumber(cn: {
type: CreditNoteType;
amountGross: number;
number: string | null;
deliveryNoteNumber: string | null;
}): string | null {
return isNonMonetary(cn) ? cn.deliveryNoteNumber : cn.number;
}
const ALLOWED_TYPES = new Set(['GELD', 'SACHWERT']);
const ALLOWED_CUSTOMER_TYPES = new Set(['PRIVAT', 'FIRMA']);
const ALLOWED_BASIS = new Set(['NETTO', 'BRUTTO']);
@@ -223,14 +235,18 @@ export async function createCreditNote(
if (normalized.payoutBankCardId) {
await assertBankCardBelongsToContract(contractId, normalized.payoutBankCardId);
}
// Betragsloser Sachwert = Lieferschein → KEINE Gutschriftsnummer vergeben
// (Nummernkreis-Zähler bleibt unangetastet). Sonst chste Nummer ziehen.
const number = isNonMonetary(normalized) ? null : await assignNextNumber();
// Betragsloser Sachwert = Lieferschein → eigene Lieferscheinnummer aus dem
// separaten Kreis; der Gutschrift-Zähler bleibt unangetastet. Sonst echte
// Gutschrift → Gutschriftsnummer.
const nonMonetary = isNonMonetary(normalized);
const number = nonMonetary ? null : await assignNextNumber();
const deliveryNoteNumber = nonMonetary ? await assignNextDeliveryNoteNumber() : null;
return prisma.creditNote.create({
data: {
contractId,
number,
deliveryNoteNumber,
...normalized,
createdBy,
},
@@ -247,21 +263,24 @@ export async function updateCreditNote(id: number, input: CreateCreditNoteInput)
await assertBankCardBelongsToContract(existing.contractId, normalized.payoutBankCardId);
}
// Nummer an den (neuen) monetären Status anpassen:
// - wird betragsloser Sachwert (Lieferschein) → Nummer entfernen,
// - wird eine echte Gutschrift und hatte noch keine Nummer → jetzt vergeben,
// - sonst bestehende Nummer beibehalten (einmal vergeben = fix).
// Nummern lazy pro Serie vergeben und NIE wieder freigeben (keine Lücken,
// GoBD): je nach aktuellem Typ bekommt der Beleg bei Bedarf die fehlende
// Nummer der passenden Serie; eine bereits vergebene Nummer der anderen
// Serie bleibt am Beleg reserviert (nicht angezeigt), damit ein späteres
// Zurückwechseln keine neue Nummer verbraucht.
const nonMonetary = isNonMonetary(normalized);
let number = existing.number;
if (isNonMonetary(normalized)) {
number = null;
} else if (number === null) {
number = await assignNextNumber();
let deliveryNoteNumber = existing.deliveryNoteNumber;
if (nonMonetary) {
if (deliveryNoteNumber === null) deliveryNoteNumber = await assignNextDeliveryNoteNumber();
} else {
if (number === null) number = await assignNextNumber();
}
// Ein evtl. schon erzeugtes PDF ist nach inhaltlicher Änderung veraltet →
// Pfad leeren. Reihenfolge (R140): erst DB-Update, DANN die alte Datei
// löschen schlägt das Update fehl, bleibt die Datei.
const updated = await prisma.creditNote.update({ where: { id }, data: { ...normalized, number, pdfPath: null } });
const updated = await prisma.creditNote.update({ where: { id }, data: { ...normalized, number, deliveryNoteNumber, pdfPath: null } });
deleteUploadByRelativePath(existing.pdfPath);
return updated;
}
@@ -8,6 +8,7 @@ import PDFDocument from 'pdfkit';
import prisma from '../lib/prisma.js';
import { ApiError } from '../utils/apiError.js';
import { getOrCreateProfile } from './companyProfile.service.js';
import { effectiveNumber } from './creditNote.service.js';
import { buildZugferdXml } from './zugferd.service.js';
import { embedZugferd } from './zugferdPdf.service.js';
@@ -94,8 +95,9 @@ export async function generateCreditNotePdf(creditNoteId: number): Promise<{ buf
doc.fontSize(18).text(nonMonetary ? 'Sachwert-Übergabe' : 'Gutschrift', { align: 'left' });
doc.moveDown(0.3);
doc.fontSize(10);
// Betragslose Sachwert-Übergabe hat keine Gutschriftsnummer → interne Ref.
doc.text(`Nr.: ${cn.number ?? `Beleg #${cn.id}`}`);
// Belegnummer je nach Typ (Lieferschein- bzw. Gutschriftsnummer).
const belegNr = effectiveNumber(cn) ?? `#${cn.id}`;
doc.text(`Nr.: ${belegNr}`);
doc.text(`Datum: ${ddmmyyyy(new Date(cn.creditDate))}`);
// ---- Beschreibung / Betrag ----
@@ -243,7 +245,7 @@ export async function generateCreditNotePdf(creditNoteId: number): Promise<{ buf
// ---- Speichern ----
const dir = path.join(process.cwd(), 'uploads', 'credit-notes');
if (!fs.existsSync(dir)) fs.mkdirSync(dir, { recursive: true });
const filename = `gutschrift-${(cn.number ?? 'sachwert').replace(/[^A-Za-z0-9_-]/g, '_')}-${cn.id}.pdf`;
const filename = `${nonMonetary ? 'lieferschein' : 'gutschrift'}-${(belegNr).replace(/[^A-Za-z0-9_-]/g, '_')}-${cn.id}.pdf`;
const filepath = path.join(dir, filename);
fs.writeFileSync(filepath, buffer);
const pdfPath = `/uploads/credit-notes/${filename}`;
@@ -0,0 +1,90 @@
// ==================== LIEFERSCHEIN-NUMMERNKREIS ====================
// Separater Nummernkreis für Lieferscheine (betragslose Sachwert-Übergaben),
// getrennt von den Gutschriften. Gleiche transaktionale Vergabe (Row-Lock via
// SELECT ... FOR UPDATE), damit keine Doppelvergaben/Lücken entstehen.
import prisma from '../lib/prisma.js';
import { Prisma } from '@prisma/client';
import type { NumberRangeConfig } from './creditNoteNumberRange.service.js';
export async function getOrCreateRange() {
const existing = await prisma.deliveryNoteNumberRange.findFirst();
if (existing) return existing;
return prisma.deliveryNoteNumberRange.create({ data: {} });
}
export async function updateRange(input: Partial<NumberRangeConfig>) {
const range = await getOrCreateRange();
const data: Prisma.DeliveryNoteNumberRangeUpdateInput = {};
if (typeof input.prefix === 'string') data.prefix = input.prefix.slice(0, 40);
if (typeof input.includeYear === 'boolean') data.includeYear = input.includeYear;
if (typeof input.separator === 'string') data.separator = input.separator.slice(0, 5);
if (typeof input.padding === 'number' && Number.isInteger(input.padding)) {
data.padding = Math.min(Math.max(input.padding, 1), 10);
}
if (typeof input.resetYearly === 'boolean') data.resetYearly = input.resetYearly;
if (typeof input.nextNumber === 'number' && Number.isInteger(input.nextNumber) && input.nextNumber >= 1) {
data.nextNumber = input.nextNumber;
}
return prisma.deliveryNoteNumberRange.update({ where: { id: range.id }, data });
}
function formatNumber(cfg: {
prefix: string;
includeYear: boolean;
separator: string;
padding: number;
}, value: number, year: number): string {
const padded = String(value).padStart(cfg.padding, '0');
const yearPart = cfg.includeYear ? `${year}${cfg.separator}` : '';
return `${cfg.prefix}${yearPart}${padded}`;
}
export async function previewNextNumber(): Promise<string> {
const range = await getOrCreateRange();
const year = new Date().getFullYear();
const value = range.resetYearly && range.currentYear !== year ? 1 : range.nextNumber;
return formatNumber(range, value, year);
}
export async function assignNextNumber(): Promise<string> {
await getOrCreateRange();
return prisma.$transaction(async (tx) => {
const rows = await tx.$queryRaw<Array<{
id: number;
prefix: string;
includeYear: boolean | number;
separator: string;
padding: number;
nextNumber: number;
resetYearly: boolean | number;
currentYear: number | null;
}>>(Prisma.sql`SELECT * FROM DeliveryNoteNumberRange ORDER BY id ASC LIMIT 1 FOR UPDATE`);
const row = rows[0];
const year = new Date().getFullYear();
const resetYearly = !!row.resetYearly;
const value = resetYearly && row.currentYear !== year ? 1 : row.nextNumber;
const number = formatNumber(
{
prefix: row.prefix,
includeYear: !!row.includeYear,
separator: row.separator,
padding: row.padding,
},
value,
year,
);
await tx.deliveryNoteNumberRange.update({
where: { id: row.id },
data: { nextNumber: value + 1, currentYear: year },
});
return number;
});
}