Compare commits

...
61 Commits
Author SHA1 Message Date
duffyduckandClaude Opus 5 0ef28c7a87 Aufraeumrunde vor Etappe 2: Fehlerhygiene, Admin-Kriterium, Portal-Riegel
Drei Nachrangpunkte aus dem Pentest, vor dem Schneiden des Rechtekatalogs.

1. R192-01 projektweit. Das Muster `error instanceof Error ? error.message`
stand 124-mal in 26 Controllern und konnte ueberall Serverpfade,
Spaltennamen und Bibliotheksinterna ausliefern. Zentral geloest statt
124-mal einzeln - das waere die Falle aus R186-01 und R188 gewesen:
utils/fehlerAntwort.ts mit antworteAufFehler(), jetzt 123 Aufrufe in 26
Dateien und eine Regel.

Die Unterscheidung laeuft ueber die Fehlerklasse. Neue Basisklasse
FachlicherFehler fuer alles, dessen Wortlaut fuer den Aufrufer bestimmt
ist; ApiError, RechteEskalationError, RollenSperrError,
UngueltigeEingabeError, FilterFehler und ReferralError stammen davon ab.
Ein blankes Error gilt weiter als absichtlich. Alles andere - TypeError,
Prisma, JWT-Bibliothek - wird 500 mit allgemeiner Auskunft, Einzelheiten
ins Protokoll.

Mit gefunden: Sechs Stellen in cachedEmail.controller interpolierten die
interne Meldung in den Antworttext; das haette kein Filter erwischt, der
nur das Feld ersetzt. Und POST /auth/refresh gab den Wortlaut der
JWT-Bibliothek zurueck ("jwt malformed", "invalid signature") - der sagt
einem Angreifer, woran sein Token gescheitert ist.

2. Admin-Heuristik. Bisher galt "wer users:delete hat, ist Admin" - ein
Zufallsmerkmal. Bewusst NICHT auf den Rollennamen umgestellt, wie
vorgeschlagen: Eine selbst gebaute Rolle mit users:update verwaltet
tatsaechlich, ein Namenskriterium wuerde sie uebersehen, und dann liesse
sich der letzte Admin loeschen, obwohl die Faehigkeit erhalten bliebe.
Geschuetzt wird jetzt die Faehigkeit selbst: users:update und
roles:manage. Wer der letzte Traeger ist, kann sie nicht verlieren - durch
Rollenwechsel, Deaktivierung oder Loeschung. Die Meldung nennt die
Faehigkeit beim Namen. Nebenbei der letzte Cost-10-Rest im
Kennwort-Zuruecksetzen.

3. Portal-Kunden. Korrektur meiner eigenen Einordnung: Das war kein
Migrationsrueckstand, sondern eine gewollte Trennung. Kunden bekommen
niemals operative Rechte; die Portalansicht ist dafuer nicht gebaut und
prueft es nicht. Die zwei Kopien des festen Arrays sind jetzt eine
Konstante PORTAL_RECHTE mit einem Kommentar, der die Absicht benennt.
Dazu ein harter Riegel im Gate: requirePermission schneidet die Rechte
eines Portal-Zugangs auf PORTAL_RECHTE zu, unabhaengig davon, was sein
Token behauptet. Heute wirkungslos, morgen die Sicherung - bisher haette
eine unbedachte Zeile in der Token-Erzeugung gereicht. Und eine Startwache,
die jedes Nicht-Lese-Recht in dieser Liste meldet.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-09 14:23:50 +02:00
duffyduckandClaude Opus 5 f964610af7 R193-02: Truthiness-Bypass bei den drei Haken (HIGH)
Befund der Pentesterin, Prod-Blocker. Der Eskalations-Guard fragte
`=== true`, die Zuweisung fragte auf Truthiness. Zwischen diesen beiden
Lesarten passte der Angriff: {"hasDeveloperAccess":"ja"} sah fuer den
Guard nach keinem Rechtezuwachs aus (kein 403) und fuer die Zuweisung nach
"gesetzt" (Rolle drauf). Ein Konto mit users:update, das developer:access
nicht haelt, konnte damit einem anderen Konto Vollzugriff geben.

Damit war die Kernentscheidung aus Etappe 1 ausgehebelt: developer:access
und audit:admin sollten ausdruecklich nur ueber die Kommandozeile
erstmalig vergebbar sein. Der Bypass machte sie wieder ueber ein
Browser-Feld erreichbar.

Es ist genau das Muster, das ich der Pentesterin eine Runde vorher selbst
beschrieben habe - eine Absicherung, die nur in einer von zwei Kopien
ankommt, ist keine. Nur dass es diesmal nicht zwei Dateien waren, sondern
zwei Auffassungen desselben Wertes in derselben Datei.

normalisiereHaken() prueft die drei Felder einmal streng auf Boolean,
alles andere 400. Guard und Zuweisung arbeiten danach auf demselben
geprueften Objekt - es gibt nur noch eine Lesart. Zusaetzlich liest
setzeVersteckteRolle strikt === true / === false, damit sich die Lesart
auch dann nicht spaltet, wenn die Funktion kuenftig von woanders gerufen
wird.

Gleiche Bauart nebenan: isActive und isServiceAccount steuern ebenfalls
ein Gate, das strikt auf boolean prueft - ein "ja" rutschte daran vorbei,
ohne das Gate auszuloesen (u.a. die audit:admin-Huerde fuers
Dienstkonto-Kennzeichen), und lief dann in einen Prisma-Fehler. Kein
Bypass, aber ein 500 fuer eine falsche Eingabe. Jetzt alle fuenf
Boolean-Felder einheitlich geprueft.

Nachgeprueft: ihre vier Vektoren plus 30 weitere Kombinationen ueber alle
drei Haken - alle 400, Rollen unveraendert. Derselbe Angriff ueber
POST /users - 400, kein Konto angelegt. Gegenprobe: Wer gdpr:* selbst
haelt, setzt den Haken mit echtem true weiterhin erfolgreich.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-09 02:45:11 +02:00
duffyduckandClaude Opus 5 75d009138d R192-01: Fehlermeldungen, die fuer Entwickler geschrieben sind
Befund der Pentesterin: PUT /users/:id {"roleIds":{}} gab 400 mit dem
rohen JS-Fehler "object is not iterable". Kein Wipe, keine Eskalation -
dieselbe Familie wie der Prisma-Pfad-Leak aus R190-01.

Zwei Ursachen. Erstens spreizte normalisiereRollenIds die roleIds ohne
Array.isArray-Guard. Zweitens reichte die Fehlerabbildung jede
error.message durch.

Die Unterscheidung laeuft jetzt ueber die Fehlerklasse, nicht ueber eine
Heuristik auf dem Text: Ein blankes Error werfen wir absichtlich und mit
einer Meldung fuer Menschen ("Der letzte Admin kann nicht..."). TypeError
und Verwandte sind Programmierfehler, Prisma-Fehler kommen von aussen -
beides sagt dem Aufrufer nichts Nuetzliches und einem Angreifer zu viel.
Unerwartetes wird 500 statt 400: Ein Eingabefehler-Code waere die naechste
Meldung, die sich falsch ausgibt.

Gegengeprueft, dass mit dem Leck nicht auch das Nuetzliche wegfaellt:
"Rolle kann nicht geloescht werden, da sie 1 Benutzern zugewiesen ist" ->
400, Systemrollen-Sperre -> 403 mit Klartext, Eskalation -> 403 mit den
konkret fehlenden Rechten. {}, "abc", 5, true als roleIds -> 400 "roleIds
muss eine Liste sein", Zustand unveraendert. R190-01/R191-01 gruen.

Offen und groesser als der Befund: Das Muster
`error instanceof Error ? error.message` steht 124-mal in 26
Controller-Dateien. Behoben ist es nur im Benutzer- und Rollenpfad.
Dieselbe Lage wie bei R188 und gehoert genauso zentral geloest.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-09 01:58:51 +02:00
duffyduckandClaude Opus 5 702e630ee5 R191-01: Ein PUT, eine Klammer
Befund der Pentesterin nach dem R190-01-Fix. Nur der Rollentausch lag in
der Transaktion, die drei Haken liefen danach in eigenen Schreibvorgaengen.
Ein Multi-Feld-PUT war damit nicht gesamt-atomar: Bricht ein Haken-Write
ab, steht der Rollenstand schon und die Haken halb. Kein Verlust, keine
Eskalation, aber ein Zwischenstand, den niemand angefordert hat. Ein PUT
ist ein Vorgang, also gehoert er in eine Klammer.

Die gesamte Schreibphase von updateUser liegt jetzt in einer Transaktion -
Benutzerdaten, Rollentausch, alle drei Haken. createUser ebenso.

Beim Umbau mitgefunden: Die drei Haken-Helfer legten die Rolle bei Bedarf
selbst an, falls sie fehlte. Das war eine vierte Stelle, die definierte,
was "Developer" bedeutet - mit einem anderen Rechtesatz als der Katalog
(nur developer:access statt allem) und ohne isSystem. Eine so entstandene
Rolle waere ueber die Rollenverwaltung aenderbar gewesen. Der Notfallpfad
ist weg: sync-roles legt die Rollen bei jedem Start an, die Startwache
meldet ihr Fehlen, und fehlt sie hier doch, bricht der Vorgang mit klarer
Ansage ab. Drei fast gleiche Funktionen wurden dabei eine.

int4-Ueberlauf (kosmetischer Nebenbefund): IDs jenseits des INT-Bereichs
werden nicht mehr abgefragt, sondern als unbekannt gemeldet.

createUser hasht jetzt mit Cost 12 statt 10, wie seed.ts. Wieder eine
Haertung, die nur in einer von zwei Kopien angekommen war.

Nachgeprueft: Rollback bewiesen, indem die DSGVO-Rolle voruebergehend
umbenannt und {roleIds:[23], hasGdprAccess:true} geschickt wurde - 400 mit
Klartext, Rollen unveraendert. Typvektoren "22", 4.5, 1e3, true, null,
Riesenzahl alle 400 ohne Wipe. R190-01-Regression erneut gruen.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-09 01:40:56 +02:00
duffyduckandClaude Opus 5 b2963be482 R190-01: Rollentausch zerstoerte, wo er ablehnte
Befund der Pentesterin. updateUser machte deleteMany + createMany ohne
Transaktion und ohne skipDuplicates. Eine doppelte roleId ([4,4]) oder
eine erfundene ([99999]) kam durch die Teilmengenregel - sie bringt keine
Rechte mit, faellt dort also nicht auf - und schlug erst beim Schreiben
fehl, nach dem Loeschen. Antwort HTTP 400, Konto danach ohne jede Rolle.

Die Antwort log ueber sich selbst: "400" liest sich als abgelehnt, nichts
passiert. Zerstoert wurde trotzdem.

Damit war die Letzter-Admin-Sperre umgangen, ohne sie anzugreifen: Sie
prueft die Absicht (die Admin-Rolle steht im Body, also "bleibt Admin"),
der Schreibvorgang scheiterte danach. Aussperrung, Rueckweg nur per CLI.
Auch versehentlich ausloesbar durch doppelte IDs aus dem Frontend.

Es war meine eigene Haertung, die ich nicht mitgenommen habe: updateRole
hatte Dedup und skipDuplicates seit Etappe 1, das Geschwister
updateUser/createUser nicht. Genau das Muster, das in derselben Runde
dreimal aufgeraeumt wurde - eine Absicherung, die nur in einer von zwei
Kopien ankommt.

normalisiereRollenIds() prueft jetzt vor jeder Entscheidung und jedem
Schreibvorgang gegen die Datenbank, dedupliziert, und der Tausch laeuft
in einer Transaktion. Die Letzter-Admin-Sperre arbeitet damit auf einer
Liste, die auch einloesbar ist.

Nebenbefund beim Nachstellen: Die rohe Prisma-Fehlermeldung ging
wortwoertlich an den Client, inklusive Dateipfad des Servers. Wird jetzt
protokolliert statt ausgeliefert.

Nachgestellt: [22,22] -> 200 mit erhaltener Rolle; [99999] und
[22,99999] -> 400 mit Rollen unveraendert; [-1] -> 400; [22,23] -> 200
korrekt gesetzt. createUser ebenso, abgelehnte Anlagen hinterlassen kein
Konto.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-09 01:14:53 +02:00
duffyduckandClaude Opus 5 9f879759d8 CLI-Skripte: DATABASE_URL wieder aufbaubar machen
Die drei neuen Wartungsskripte bauten sich einen eigenen PrismaClient und
gingen damit an src/lib/prisma.ts vorbei. Dort wird DATABASE_URL aus den
DB_*-Teilen zusammengesetzt, falls sie fehlt - und genau das ist bei
`docker compose exec <dienst> npx tsx prisma/<skript>.ts` der Fall: Der
Entrypoint exportiert sie nur in den Serverprozess, eine neue Shell erbt
sie nicht. Ergebnis war "Environment variable not found: DATABASE_URL".

Der Kommentar in src/lib/prisma.ts beschreibt genau diesen Fall; die
Loesung war da, ich habe sie nur umgangen.

Betroffen war auch rolle-zuweisen.ts. Das ist der Weg, den die Startwache
im Klartext nennt, wenn kein Konto mehr die Pflichtrechte haelt - er
haette in dem Moment versagt, fuer den er gebaut ist.

Geprueft mit entzogener DATABASE_URL und nur DB_*-Teilen in der
Umgebung: rechte-report, rolle-zuweisen --liste und sync-roles laufen.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-08 14:23:58 +02:00
duffyduckandClaude Opus 5 77aeb69aeb Rechtemodell Etappe 1: toter Katalog begradigt, Selbst-Erhoehung geschlossen
Vorarbeit fuer die Rollen-Oberflaeche. Eine Checkbox-Liste ueber einem
Katalog, der nicht stimmt, waere schlimmer als gar keine.

18 von 50 Rechten bewachten nichts: tariffs:*, cancellation-periods:*,
contract-durations:* und email-providers:* standen im Katalog und waren
anhakbar - die Routen prueften in Wahrheit providers:*, platforms:* und
settings:*. Die Routen gaten jetzt granular; eine rein additive Migration
vererbt jedes neue Recht an jede Rolle, die bisher das Sammelrecht hatte.
Nachgerechnet: keine Rolle hat etwas verloren.

Der Katalog stand dreifach und divergent - seed.ts, sync-roles.ts und,
abweichend, factoryReset. Die dritte Kopie kannte weder audit:* noch
gdpr:* und legte DSGVO, Audit-Betrieb und Gegenbuch gar nicht an: Nach
einem Werksreset konnte niemand mehr eine Auskunft nach Art. 15
ausfuehren, und aufgefallen waere es erst, wenn eine Frist laeuft. Jetzt
eine Quelle: src/config/rechte-katalog.ts.

Im selben Code: factoryReset setzte das Admin-Kennwort fest auf "admin"
mit bcrypt-Cost 10 - genau das, was seed.ts seit Pentest Runde 12
verbietet. Dieselbe Haertung war nur in einer der beiden Kopien
angekommen. Jetzt zufaellig, Cost 12, einmalig im Log.

Selbst-Erhoehung geschlossen: neues Recht roles:manage, getrennt von
users:*, dazu die Teilmengenregel in rechte.service.ts - niemand kann ein
Recht weitergeben, das er selbst nicht haelt. Sie greift auf allen vier
Wegen: Rolle anlegen, Rolle aendern, Rollen zuweisen und die drei Haken.
Der Haken-Weg war der wichtigste: Er brauchte nur users:create, ein
zweites Konto mit "Entwicklerzugriff" anlegen und sich damit anmelden -
die Developer-Rolle traegt alle Rechte. Geprueft wird der Zuwachs, nicht
der Endzustand, damit Entziehen erlaubt bleibt; und die Rechte des
Handelnden kommen frisch aus der Datenbank, nicht aus dem bis zu 15
Minuten alten Token.

Systemrollen gesperrt (Role.isSystem): Admin liess sich bisher umbenennen
oder leeren - und die versteckten Rollen haengen an ihrem Namen.
Role.isHidden ersetzt die im Frontend hartkodierte Namensliste, in der
"Gegenbuch" fehlte.

Rechteaenderung wirkt sofort: updateRole/deleteRole melden alle Traeger
ab. Werksreset und Backup-Restore verlangen zusaetzlich roles:manage -
beide loeschen alle Rollen und legen ein frisches admin@admin.com an.

Rollenpflege war der einzige Eingriff in die Rechtevergabe ohne
SecurityEvent, obwohl sie viele Konten auf einmal trifft. Jetzt
PERMISSION_CHANGED - ebenso fuer die bisher stummen Haken DSGVO und
Entwicklerzugriff.

Aussperr-Ausweg: prisma/rolle-zuweisen.ts. Umgeht die Regel bewusst - wer
Shell-Zugang hat, hat ohnehin die Datenbank; ein gestohlener Web-Zugang
hat ihn nicht. Schreibt ueber die Hash-Kette, nicht roh. Die Startwache
nennt den Befehl im Klartext.

Geprueft gegen Dev-DB und frische Wegwerf-DB: 7 Eskalationswege alle 403,
2 Gegenproben erlaubt; 6 Sperrtests auf Systemrollen alle 403, eigene
Rollen weiter aenderbar; Stammdaten-Lesen unveraendert 200;
Rechteaenderung sofort 401; Migration und sync-roles dreimal identisch;
db:seed auf bestehender DB ohne Wirkung auf die Rollenmatrix; frische
Installation mit allen 8 Systemrollen und ohne Hinweise.

Beim Deploy: Die Migration beendet alle Sitzungen einmalig. Noetig, weil
die Rechte im Token stehen - sonst liefen bis zu 15 Minuten 403er.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-08 13:49:30 +02:00
duffyduckandClaude Opus 5 cca242119b R188/R189-01 aus dem Pentest umgesetzt - Klasse statt Instanz
Beide Findings der Pentesterin waren berechtigt. Ihre Patches liessen
sich nicht anwenden (Basis 791711c, seitdem 42 Commits, sync-roles.ts
kollidiert), und an zwei Stellen greifen sie zu kurz.

R188 - ungueltige IDs im Pfad
-----------------------------
Gemeldet: GET /api/users/:id gibt bei nicht-numerischer ID 500 statt 400.
Ihr Fix schliesst nebenbei mehr, als sie beansprucht: parseInt('12abc')
ergibt 12, also lieferte /api/users/12abc bisher Benutzer 12 aus.

Es waren aber 181 ungepruefte Stellen in 19 Controllern, nicht eine. 181
Einzel-Guards waeren genau der Fehler aus R186-01 gewesen - drei
Filterlisten, die dasselbe bedeuten sollten und auseinanderliefen.
Stattdessen router.param(), an einer Stelle fuer alle 33 Router
registriert, ueber einen mounte()-Helfer, der Pruefung und Einhaengen
zusammenbindet.

Antwort ist 404, nicht 400: Ein Pfadsegment, das keine ID sein kann,
benennt keine Ressource. Der bestehende Praezedenzfall in
provider.controller.ts (Pentest Mai 2026) hatte es genauso entschieden.

Dabei eine aeltere Heuristik abgeloest (Pentest Runde 7). Ihr eigener
Kommentar nannte den Grund fuer sie - "app.param() greift nicht auf in
Sub-Router gemounteten Routes" - und genau das loest mounte(). Sie war zu
eng (/users/abc ging durch und endete als 500) und zu weit (ein
Einstellungs-Schluessel 12abc unter :key wurde geblockt, obwohl das keine
ID ist), und sie antwortete 400, wo jetzt 404 steht.

R189-01 - DSGVO-Rechte ohne Traeger
------------------------------------
Gemeldet: gdpr:* und audit:read/export haengen an DSGVO und Developer,
die Admin-Rolle hat sie nicht, und nach einem frischen Seed war DSGVO
keinem Konto zugewiesen. Auskunft nach Art. 15 und Loeschung nach Art. 17
konnte niemand ausfuehren.

Seed weist admin@admin.com jetzt zusaetzlich die DSGVO-Rolle zu; die
Admin-Rolle selbst bleibt ohne diese Rechte, die Trennung aus R186 bleibt
also erhalten. Label ehrlich gemacht.

Beim Pruefen ihres Patches ein eigener Fund: seed.ts vergab an die
DSGVO-Rolle weiterhin audit:* komplett, inklusive audit:admin - die
Buendelung, die fc6f39e aufgeloest hat. Ich hatte damals zwei Listen
gefunden und die dritte uebersehen. Gerettet hat es nur die Reihenfolge
im Containerstart; ein einzelnes `npm run db:seed` brachte sie zurueck.

Der Seed hilft nur bei Neuinstallation (update: {}). Deshalb zusaetzlich
eine Wache beim Start: Gibt es fuer gdpr:export, gdpr:delete oder
audit:read kein aktives Konto, steht das mit Handlungsanweisung im Log -
Erkennung der ABWESENHEIT einer Faehigkeit, wie beim Heartbeat. Bewusst
nur melden, nicht automatisch vergeben.

Getestet ueber HTTP gegen eine Wegwerf-Instanz: alle ID-Varianten quer
ueber sechs Controller, Nicht-ID-Parameter unveraendert, frischer Seed,
Wache mit und ohne vergebene Rechte.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-03 21:17:12 +02:00
duffyduckandClaude Opus 5 3a50a40ad5 Versiegeln auffindbar machen: Titel und Inhaltsverzeichnis
Der Abschnitt war vollstaendig, aber nicht zu finden. Er hiess "Wenn der
erste Lauf exit=2 meldet" - also nach dem Symptom benannt, nicht nach der
Aufgabe - und stand in Zeile 89 einer 706-Zeilen-Datei ohne
Inhaltsverzeichnis. Wer "wie versiegle ich" suchte, fand ihn nicht; genau
das ist dem Betreiber passiert, obwohl der Text bei ihm lag.

Jetzt "Den Altbestand versiegeln (einmalig, im CRM)", dazu ein
Inhaltsverzeichnis nach Anlass gegliedert: einrichten, im Betrieb, wenn
Alarm kommt, zum Nachlesen. Mit einem ausdruecklichen Hinweis, dass der
Versiegelungs-Abschnitt eigenstaendig ist und auch ohne Gegenbuch gilt.

Der Verweis im Haupt-README zeigt jetzt direkt auf den Anker statt den
Abschnittstitel zu zitieren - so laeuft er beim naechsten Umbenennen
nicht ins Leere.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 19:27:49 +02:00
duffyduckandClaude Opus 5 e76b4ace88 status.txt zeigt die Zusammenfassung, nicht die erste beliebige Zeile
Die Grund-Zeile nahm bei fehlendem Alarm schlicht die erste Ausgabezeile.
Beim ersten Prod-Lauf nach dem Versiegeln stand dort deshalb die
einmalige Notiz "Grundlage fuer die Rehash-Ueberwachung wird gesetzt"
statt des Ergebnisses "OK: Checkpoint N erstellt" - eine Randnotiz
verdeckte die Zusammenfassung.

Jetzt: bei Alarm die ALARM-Zeile, sonst die OK-Zeile, und erst wenn
beides fehlt die erste Zeile ueberhaupt.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 19:25:45 +02:00
duffyduckandClaude Opus 5 ed676ca4eb Versiegeln dokumentiert: Abschnitt aktualisiert und im Haupt-README verlinkt
Der Abschnitt in tools/audit-notary/README.md war an drei Stellen
ueberholt. Er sagte "nimm dein Administratorkonto" - seit der Aufteilung
von DSGVO und Audit-Betrieb hat die Admin-Rolle gar keine Audit-Rechte
mehr, das Recht kommt jetzt ueber den Haken "Audit-Betrieb". Er kannte
weder das RESEAL-Gate noch die Rehash-Anzeige noch den Zustand "leer".

Neu geschrieben, mit dem, was die Praxis gezeigt hat:
- Wer darf es, und warum nicht ueber DSGVO oder Admin
- Vier Felder, die vor dem Siegeln stimmen muessen - allen voran
  rehashes:[], denn nach einer Neuberechnung sagt chainGaps nichts mehr
  ueber die Zeit davor
- Den HTTP-Code beim Pruefen IMMER mit ausgeben: Token laufen nach 15
  Minuten ab, und ohne den Code liest sich eine 401 wie ein fehlender
  Eintrag. Genau das ist uns bei der Vorbereitung des Prod-Siegels
  passiert und haette fast zu einem falschen Stopp gefuehrt.
- Die drei Punkte zur Gegenpruefung danach, inklusive "intakt" statt
  "leer"
- Der Hinweis, dass ein unversiegeltes CRM nicht "bewacht mit Warnung"
  ist, sondern unbewacht: Das Gegenbuch bricht vor dem Anhaengen ab.

Ausserdem im Haupt-README verlinkt. Wer AUDIT_HMAC_KEY auf einer
bestehenden Installation setzt, hat zwangslaeufig einen Altbestand -
erfuhr davon aber nur, wenn er ein Gegenbuch betreibt. Die Anleitung gilt
auch ohne.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 19:07:12 +02:00
duffyduckandClaude Opus 5 eb0580ac54 Entfernter Protokoll-Anfang wurde nicht erkannt
Gefunden bei der Vorbereitung des Prod-Siegels. Die Verkettung wird
zeilenweise gegen die Vorgaengerin geprueft - die erste Zeile hat keine,
also fiel bisher nichts auf, wenn ein zusammenhaengender Anfang des
Protokolls entfernt wurde. Kein Kettenbruch, kein Befund, valid blieb
gruen. Das ist die stillste Loeschung von allen: Wer die aeltesten
Eintraege loswerden will, muss nur vorne anfangen.

Erkennbar ist es trotzdem. Die allererste Zeile wird ohne Vorgaenger
geschrieben und traegt einen leeren previousHash; traegt die erste
VORHANDENE Zeile einen Wert, hat es eine Vorgaengerin gegeben und die ist
weg. Wird jetzt als Kettenluecke an dieser Zeile gefuehrt, mit derselben
Manifest- und Beglaubigungslogik wie jede andere Luecke - eine
dokumentierte Loeschung erklaert sie also weiterhin.

Nur bei Pruefung des Gesamtbereichs: mit fromId ist ein gefuellter
previousHash selbstverstaendlich. Gegengeprueft, kein Fehlalarm.

Getestet ueber HTTP gegen eine Wegwerf-DB: vollstaendiges Protokoll ->
valid:true; erste drei Zeilen entfernt -> vorher unveraendert valid:true,
jetzt valid:false mit chainGaps:[4], wegen Hash-Version 3 zusaetzlich als
Manipulation eskaliert.

Auf Prod ausgeschlossen: Das Protokoll beginnt bei ID 1 (07.05.2026,
Inbetriebnahme), kein Cleanup, keine Neuberechnung.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 18:53:13 +02:00
duffyduckandClaude Opus 5 2ca6ed2f70 Neuberechnung der Kette als eigene Gegenbuch-Alarmbedingung (R186 Frage b)
Der Tester fragte praezise: Loest cleanup -> rehash OHNE erneutes Siegeln,
ueber NICHT versiegelten Inhalt, etwas Automatisches aus - oder nur die
Prosa in verify, die ein Mensch lesen muss?

Gemessen statt behauptet: Es loeste bereits aus, aber als Nebenwirkung.
Ein Rehash aendert jeden Hash, also stimmt der beglaubigte Kettenkopf
nicht mehr und der bestehende Vergleich schlug an. Das funktioniert, ist
aber ein Zufallstreffer - verschoebe sich der Anker, waere der Melder
lautlos weg. Und die Meldung hiess "Eintrag wurde veraendert" statt "die
Kette wurde neu berechnet", also Wirkung statt Ursache.

Jetzt haengt der Alarm an der Sache selbst: Das Gegenbuch fuehrt
rehashCount/rehashLast im Buch mit und meldet jede neue Neuberechnung
seit der letzten Beglaubigung mit exit 2, samt Zeitpunkt, Zeilenzahl und
dem Befund, der unmittelbar davor galt. Dieselbe Lehre wie R184-01 (Gate
am Ausloeser statt an der Wirkung) und R185-01 (Wurzelwechsel statt
valid).

Reihenfolge geaendert, und das war noetig: Der neue Melder steht VOR dem
Kopf-Hash-Vergleich, sonst haette immer die unpraezisere Meldung
gewonnen. Und der Kopf-Vergleich wird nach einer bestaetigten
Neuberechnung uebersprungen - sonst waere die Bestaetigung wertlos, weil
ein Rehash den Kopf zwangslaeufig aendert. Beim Bauen aufgefallen, nicht
im Entwurf.

NOTARY_REHASH_ACK wird mit der ID des Rehash-Eintrags bestaetigt, nicht
mit true; IDs steigen streng, ein stehen gelassener Wert passt beim
naechsten Vorgang nicht mehr. Ein fehlender beglaubigter Eintrag
alarmiert weiterhin immer: bestaetigt wird die Neuberechnung, nicht das
Verschwinden von Zeilen.

Getestet mit echtem Gegenbuch gegen ein echtes CRM, SSH-signiertes
lokales Buch: Waesche ohne Datenbankzugriff -> CRM meldet valid:true und
chainGaps:[], Gegenbuch exit 2 mit der Neuberechnung als Ursache. Falsche
Ack-ID weiter exit 2, richtige exit 0, Folgelauf ruhig.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 18:30:44 +02:00
duffyduckandClaude Opus 5 df442bb1a0 verify meldet, dass die Kette neu berechnet wurde
Im Betrieb entdeckt, nicht im Test. Das Staging-Gegenbuch meldete "Der
beglaubigte Eintrag 5352 existiert nicht mehr". Rekonstruktion aus dem
Protokoll: am 22.08. wurden die Aufbewahrungsfristen auf 0 gesetzt, zwei
Cleanups loeschten 3155 Eintraege (id 1-5356), danach lief ein Rehash.
Seither meldet die Pruefung "Alle Eintraege sind unveraendert und
lueckenlos verkettet".

Wahr - und praktisch das Gegenteil dessen, was ein Leser mitnimmt. Der
Rehash verknuepft alles neu; die rund 700 Kettenluecken, die davor
bestanden, sind seitdem unsichtbar. Nachweisbar im Vorbefund, den der
Rehash selbst mitschreibt (R170-01) - nur schaute den nie jemand an. Das
Gegenbuch war der einzige Zeuge; innerhalb des CRM war die Loeschung
nicht mehr feststellbar.

verifyIntegrity sammelt jetzt die Rehash-Marker; die Antwort enthaelt
rehashes[] mit Zeitpunkt, Anzahl, Signatur und Vorbefund. Die Meldung
nennt sie IMMER, auch im gruenen Fall, und der Einstiegssatz lautet dann
"...lueckenlos verkettet - allerdings erst seit der letzten
Neuberechnung".

valid bleibt unberuehrt. Ein Rehash ist eine legitime Massnahme; ihn
dauerhaft als Befund zu fuehren waere der Dauer-Alarm, den wir mit den
beglaubigten Luecken gerade beseitigt haben. Melden, nicht alarmieren.

Umgekehrte Beweislast als bei Manifest und Siegel: Dort zaehlen nur
signierte Traeger, weil ein gefaelschter Marker Luecken wegerklaeren
koennte. Hier erzeugt ein Marker eine Warnung - wuerden nur signierte
zaehlen, koennte man einen Rehash unsichtbar machen, indem man seine
Signatur zerstoert. Deshalb zaehlt jeder auswertbare Marker; eine
fehlende Signatur wird zusaetzlich gemeldet.

Getestet ueber HTTP gegen eine Wegwerf-DB mit echtem Rehash ueber den
regulaeren Endpunkt: sauberer Vorzustand, Loeschung+Rehash (der
Staging-Ablauf im Kleinen), und zerstoerte Signatur.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 17:59:25 +02:00
duffyduckandClaude Opus 5 31c4c209e4 status.txt nennt den Grund, nicht nur das Etikett
In der Statusdatei des Gegenbuchs stand fuer JEDEN Exit-2 derselbe Satz:
"BEFUND - Widerspruch zwischen CRM und Gegenbuch". Ein echter
Widerspruch sah damit genauso aus wie eine quittierpflichtige
Erstsiegelung.

Aufgefallen im Betrieb: Der Betreiber las "BEFUND" auf Staging und
konnte nicht entscheiden, ob er handeln muss - obwohl die Kette dort
valid:true meldet und der Alarm nur den erwarteten Siegelwechsel betraf.
Wer ausschliesslich die Statusdatei liest, und genau dafuer ist sie da
("damit eine Ueberwachung sie abgreifen kann, ohne Logs zu
durchsuchen"), bekam ein Etikett ohne Inhalt.

Der Lauf wird jetzt mitgeschnitten; die erste ALARM-Zeile landet als
"Grund:" in status.txt, ohne Alarm die erste Ausgabezeile.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 17:23:24 +02:00
duffyduckandClaude Opus 5 fc6f39eba0 Aufsicht und Eingriff getrennt: neuer Haken "Audit-Betrieb"
Die DSGVO-Rolle trug audit:* komplett, also auch audit:admin. Ein
DSGVO-Beauftragter konnte damit seal-backlog, rehash und cleanup - seine
eigene Beweisgrundlage ersetzen. Wer das Protokoll beaufsichtigt, darf es
nicht umschreiben koennen. Dieselbe Klasse wie R184-02: falsche Domaene,
zu breit gebuendelt.

Der naheliegende Fix waere falsch gewesen. audit:admin einfach aus der
DSGVO-Rolle zu streichen haette es heimatlos gemacht: Die Admin-Rolle ist
ausdruecklich ohne audit/gdpr gebaut, einzige verbleibende Quelle waere
der Entwicklerzugriff - der alles gibt. Prod versiegeln haette dann
Vollzugriff vorausgesetzt.

Deshalb eine eigene versteckte Rolle "Audit-Betrieb" (audit:read +
audit:admin), zugewiesen ueber eine Checkbox wie DSGVO/Entwickler. DSGVO
behaelt audit:read + audit:export + gdpr:*. Fuer kein bestehendes Konto
weitet sich etwas aus; es wird enger, und wer eingreifen koennen soll,
bekommt es ausdruecklich.

Keine zusaetzliche Rechte-Huerde davor, weil das am Henne-Ei-Problem
scheitert: Nach der Aufteilung haelt zunaechst niemand audit:admin,
koennte ihn also auch niemand vergeben. Stattdessen wird die Vergabe
laut - CRITICAL im Protokoll und PERMISSION_CHANGED/CRITICAL im
Alarmkanal, samt Kennzeichen, ob sich jemand den Haken selbst gesetzt hat.

Nebenbei geschlossen: setUserGdprAccess() legte die DSGVO-Rolle im
Notfallpfad mit audit:* komplett an - eine zweite Liste, die dasselbe
bedeuten sollte und die Buendelung stillschweigend zurueckgebracht haette.

ACHTUNG beim Deploy: Bestehende DSGVO-Konten verlieren audit:admin. Wer
Prod versiegeln will, muss sich vorher "Audit-Betrieb" ankreuzen.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 17:16:27 +02:00
duffyduckandClaude Opus 5 909e523634 Siegel ueber null Blaettern meldet nicht mehr "intakt"
Ein Bestandssiegel, das zum Zeitpunkt des Siegelns keinen Altbestand
vorfand, ist rechnerisch tadellos und schuetzt nichts. Gemeldet wurde
trotzdem "intakt" - formal richtig, aber es liest sich als
Schutzzusage. Der Pentester hat Stagings Leersiegel genau so
missverstanden und hielt es fuer zahnhaltig.

Das ist der rote Faden im Kleinen: ein Signal, das beruhigt, wo nichts
abgesichert ist. Deshalb ein eigener Zustand "leer" mit eigenem Text -
gewertet wie "nicht_noetig", kippt `valid` also nicht, sagt aber auch
nichts zu.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 17:05:24 +02:00
duffyduckandClaude Opus 5 23505afc05 audit:export gatete nichts - Export hing an audit:read
Bei der Gegenprobe zur neuen Rolle "Gegenbuch" gefunden: Ein Konto mit
ausschliesslich audit:read bekam auf GET /audit-logs/export eine 200. Die
Berechtigung audit:export stand im Katalog und in der Rollenverwaltung -
und wurde nirgends geprueft.

Der Unterschied ist nicht kosmetisch. Blaettern zeigt 50 Zeilen; der
Export liefert in einem Zug das gesamte Protokoll inklusive changesBefore
und changesAfter, also der vollstaendigen Vorher/Nachher-Datensaetze,
dazu resourceLabel mit Klartextnamen, IP-Adressen und User-Agents. Live
nachgewiesen auf Staging: 43 Eintraege mit gefuellter resourceLabel
allein fuer resourceType=Customer.

Damit konnte ausgerechnet das Dienstkonto des Gegenbuchs Personendaten
exportieren - das Konto, dessen Passwort im Klartext in der .env auf der
Notar-Maschine liegt, und dem README und Rollenname "nur Pruefwerte
lesen" zusichern.

/audit-logs/export verlangt jetzt audit:export. Betroffen ist genau eine
Rolle: Gegenbuch, und zwar gewollt. Die DSGVO-Rolle traegt audit:*
vollstaendig und behaelt den Export.

In der Oberflaeche erscheinen JSON- und CSV-Knopf nur noch mit
audit:export - sonst stuenden dort Knoepfe, die zuverlaessig 403 liefern.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 12:56:53 +02:00
duffyduckandClaude Opus 5 d2460fa7c0 Rolle "Gegenbuch": Leserecht aufs Audit-Protokoll ohne audit:admin
Beim Selbst-Nachpruefen eines Deploys auf Staging aufgefallen: Das
Gegenbuch-Dienstkonto meldete beim Login audit:read, audit:export,
audit:admin, gdpr:export, gdpr:delete und gdpr:admin. Es braucht genau
eines davon - audit:read -, denn es ruft nur /audit-logs/checkpoint und
/audit-logs/verify auf.

Das war kein Bedienfehler, sondern ein Konstruktionsfehler: Es gab keine
Rolle, die nur Leserecht aufs Protokoll gibt. Wer das wollte, musste den
Haken "DSGVO-Zugriff" setzen - und der vergibt audit:* komplett, also
auch audit:admin mit seal-backlog, rehash und cleanup. Das Label
("Audit-Logs, Datenschutz") legt Lesen nahe und liefert Vollzugriff.

Warum das ernst ist: Das Passwort des Dienstkontos liegt im Klartext in
tools/audit-notary/.env auf der Gegenbuch-Maschine. Mit audit:admin
haette ein Einbruch dort nicht nur den Waechter gehabt, sondern gleich
die Mittel zur Waesche aus R185-01 - und damit genau die Trennung
aufgehoben, wegen der das Gegenbuch auf einer eigenen Maschine laeuft.

Neue Rolle "Gegenbuch" in sync-roles.ts mit ausschliesslich audit:read.
sync-roles laeuft beim Containerstart mit, die Rolle erscheint danach in
der Benutzerverwaltung. README des Gegenbuchs umgeschrieben: Rolle statt
"selbst anlegen", ausdrueckliche Warnung vor dem DSGVO-Haken, dazu eine
Gegenprobe (checkpoint -> 200, seal-backlog -> 403).

Bewusst NICHT angefasst: dass die DSGVO-Rolle selbst audit:admin traegt,
ist ein Gewaltenteilungs-Problem - wer das Protokoll beaufsichtigt, kann
seine Beweisgrundlage ersetzen. Das zu aendern entzieht bestehenden
DSGVO-Konten Rechte und gehoert entschieden, nicht nebenbei gemacht.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 12:41:34 +02:00
duffyduckandClaude Opus 5 ef2411ebe4 Eingegrenzter Export lieferte alles (Pentest R186-01, MEDIUM)
Der Tester fand: GET /audit-logs/export?userId=… filterte nicht.
userId=999999 gab alle 2761 Datensaetze zurueck, byte-identisch zum
ungefilterten Export. HTTP 200, sah korrekt aus.

Die Ursache war breiter als der Befund. Nicht userId allein fehlte: der
Export-Controller pflegte eine eigene, kuerzere Filterliste und verwarf
still userId, customerId, dataSubjectId, resourceId, success UND search.
Der Service konnte alle sechs - sie kamen nie bei ihm an. Dieselbe Luecke
ein drittes Mal in der Oberflaeche: der CSV-Knopf baute seine Parameter
nochmal von Hand, mit wieder anderen fuenf Feldern. Wer im Suchfeld
eingrenzte und dann CSV klickte, bekam das gesamte Protokoll statt seiner
Auswahl.

Warum das mehr ist als ein fehlender Filter: Ein bewusst eingegrenzter
Export - "nur die Spur von Benutzer X" fuer eine DSGVO-Auskunft oder eine
Innentaeter-Pruefung - gab das vollstaendige Protokoll aller Nutzer
heraus, mit einem beruhigenden 200. Auf einem datenminimierungs-
pflichtigen Pfad ist das eine Weitergabe, kein Schoenheitsfehler.

Der Fix ist strukturell: ein gemeinsamer leseFilter(req) fuer Liste und
Export, und die Oberflaeche schickt alle aktiven Filter statt einer
handgepflegten Auswahl. Drei Listen, die dasselbe bedeuten sollen, laufen
frueher oder spaeter auseinander; jetzt gibt es nur noch eine.

Geprueft ueber HTTP gegen eine Wegwerf-DB: Export und Liste liefern fuer
userId, action, search, success und resourceType identische
Treffermengen; auf dem Export-Pfad gilt jetzt dieselbe Validierung
(userId=abc -> 400 statt 200). CSV-Pfad gegengeprueft.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 11:46:26 +02:00
duffyduckandClaude Opus 5 e81a83ae8f Siegelwechsel ist ein Alarm, kein Hinweis (Pentest R185-01/-02)
R185-01 (MEDIUM): Die Flanke, die wir selbst gemeldet hatten, hat der
Tester live bestaetigt. seal-backlog war beim ZWEITEN Aufruf genauso
gegatet wie beim ersten ({"confirm":"SEAL"} -> 200), und das Ereignis
landete nur im Audit-Log, nicht im Alarmkanal. Sein Punkt: der
automatische Rueckhalt des Gegenbuchs haengt an `valid` - und `valid`
ueberlebt ein ersetzendes Siegel per Konstruktion. Angriff: Altzeile per
DB-Zugriff loeschen, neu siegeln, Luecke ist beglaubigt, valid wieder
true. Live reproduziert.

Zwei Schichten, in seiner Reihenfolge:

1. Alarmkanal. Neuer SecurityEventType AUDIT_SEAL_CHANGED (Migration
   20260826120000). Erstes Siegeln HIGH, Ersetzen CRITICAL - geht damit
   ueber sendPendingCriticalAlerts sofort per Mail raus. Die Details
   halten Wurzel vorher/nachher und den vollstaendigen Vorbefund fest.
2. Gate. Steht bereits ein Siegel, verlangt der Endpunkt
   {"confirm":"RESEAL"} statt SEAL, mit einem Text, der sagt, was dabei
   verloren geht. Ein Austausch der Beweisgrundlage soll nicht dasselbe
   Wort haben wie das Einrichten.

Und im Gegenbuch selbst: dort stand fuer den Wurzelwechsel ein
console.warn, waehrend der Rueckgabecode auf 0 blieb - also exakt das
Muster, das wir dem CRM zweimal angekreidet haben (R179, R183-02), im
Werkzeug, das dagegen gebaut wurde. Jetzt exit 2, mit alter und neuer
Wurzel samt Blattzahl; "10 Blaetter -> 9 Blaetter" zeigt die Loeschung
sofort. Auch die Erstsiegelung meldet sich, statt stillschweigend
uebernommen zu werden.

Aufloesbar gemacht: der Alarm bricht ab, BEVOR angehaengt wird - ohne
Bestaetigungsweg haette auch ein legitimes Siegeln fuer immer alarmiert
(R183-03-Falle). Neu ist NOTARY_SEAL_ACK, bewusst nicht "true", sondern
die Wurzel selbst (mind. 16 Zeichen): ein stehen gelassener Wert passt
beim naechsten Wechsel nicht mehr und kann keinen weiteren Austausch
durchwinken.

R185-02 (LOW): GET /api/audit-logs?action=<x> gab ungueltige Enum-Werte
roh an die Spalte -> 500. Zweifach schlecht: fehlende Validierung und
Fehler-Orakel (200 vs 500 verraet die Enum-Mitglieder). Jetzt 400 mit
der erlaubten Menge im Klartext. Mitgenommen: sensitivity, Datumsfelder,
Zahlenfelder, Textlaengen und ein Deckel auf limit (200), ueber den sich
sonst die ganze Tabelle an der Seitenlogik vorbei ziehen liess. Beide
Endpunkte.

Getestet ueber HTTP gegen eine Wegwerf-DB, inkl. echtem Gegenbuch-Lauf
mit SSH-signiertem lokalem Repo. Zusaetzlich nachgeholt, was der Tester
nicht herstellen konnte: vollstaendig unsigniertes Protokoll ->
kein_siegel statt der frueheren falschen Entwarnung nicht_noetig, und
seal-backlog nennt den fehlenden Schluessel als naechsten Schritt.
Gegenrichtung geprueft, R183-03 bleibt behoben.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 09:41:11 +02:00
duffyduckandClaude Opus 5 7af6b7591b Integritaetsstatus des Audit-Protokolls in der Oberflaeche
Der Zustand der Hash-Kette war bisher nur per POST /api/audit-logs/verify
einsehbar - also praktisch nur fuer das Gegenbuch und fuer jemanden mit
curl. Jetzt steht er oben auf Einstellungen -> Audit-Protokoll.

Vier Zustaende statt gruen/rot: unversehrt; Befund; unversehrt aber
ungeschuetzter Altbestand (kein_siegel); nicht vollstaendig pruefbar
(signierte Zeilen ohne AUDIT_HMAC_KEY). Die beiden mittleren sind
bewusst nicht gruen - ein Protokoll mit unversiegeltem Altbestand ist
rechnerisch stimmig, aber am Altbestand unbemerkt aenderbar, und ein
Protokoll, das mangels Schluessel nicht pruefbar ist, ist schlicht
ungeprueft. Beides als "alles in Ordnung" zu zeigen waere genau die
Klasse Fehler, die diese Runde behandelt hat. Schlaegt die Pruefung
selbst fehl, steht dort ausdruecklich, dass das keine Entwarnung ist.

Aufklappbare Einzelheiten trennen die unterschiedlich schweren
Kategorien: nachtraeglich veraendert (ernst) / Verkettung unterbrochen /
davon ohne dokumentierte Loeschung / davon vom Siegel beglaubigt / ohne
Schluessel nicht pruefbar - mit Erklaerung im Klartext.

Die Pruefung liest die gesamte Kette; sie laeuft daher einmal beim
Oeffnen der Seite und wird 5 Minuten wiederverwendet. Bewusst read-only:
kein Siegel- oder Rehash-Knopf, denn diese Eingriffe verlangen
audit:admin und eine ausdrueckliche Bestaetigung und gehoeren nicht neben
eine Statusanzeige, die man im Vorbeigehen anklickt.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 09:11:13 +02:00
duffyduckandClaude Opus 5 ecaeae48d4 Beglaubigte Alt-Luecken: Dauer-Alarm im Gegenbuch beendet
Das Gegenbuch auf Prod meldete stuendlich exit=2, weil die CRM-Pruefung
wegen 6 struktureller Luecken valid:false lieferte (IDs 33, 44, 45, 922,
1434, 2583).

Diagnose: harmlos. Jede Luecke liegt innerhalb eines Schwungs von
Eintraegen mit identischer Sekunde, betrifft nur /login und /refresh,
kein Eintrag fehlt, tamperedEntries ist leer. Das ist die Signatur der
Race-Condition, die am 19.08. mit AuditChainLock geschlossen wurde
(R166-01). Die Zeilen datieren ihren eigenen Code: Eintrag 2583 stammt
vom 21.08., ist aber noch hashVersion=1.

Das eigentliche Problem war nicht die Luecke, sondern der Dauer-Alarm.
Diese Luecken sind nicht heilbar - die Verkettung ist gebrochen, die
Inhalte sind unversehrt. Ohne Aenderung haette das Gegenbuch fuer immer
Alarm gemeldet, und ein Signal, das immer schreit, warnt nicht mehr.
Dieselbe Klasse wie R162, R174, R179, R182, R183-02.

Loesung: Beglaubigung statt Unterdrueckung. Eine Luecke zaehlt nicht mehr
als offener Befund, wenn sie im versiegelten Bereich liegt UND im
Vorbefund des Siegel-Markers steht - also im Zustand, den der Betreiber
beim Siegeln ausdruecklich festgeschrieben hat. Der Vorbefund liegt in
changesBefore und ist ab Version 3 mitgehasht; ohne AUDIT_HMAC_KEY laesst
sich die Liste nicht nachtraeglich erweitern (gleiche Absicherung wie
beim Loeschungs-Manifest, R171-01). Beglaubigt heisst nicht verschwunden:
die Luecken bleiben in chainGaps, stehen zusaetzlich in attestedGaps und
werden im Bericht ausdruecklich benannt.

Nebenbefund derselben Klasse mitbehoben: backlogSealStatus meldete
"nicht_noetig" ("Es gibt keine unsignierten Alteintraege"), wenn
v3FromId === null - das bedeutet aber das Gegenteil, naemlich dass
ueberhaupt nichts signiert ist, etwa weil AUDIT_HMAC_KEY fehlt. Ein
vollstaendig unsigniertes Log bekam damit Entwarnung fuer genau den
Zustand mit der geringsten Beweiskraft. Die Bedingung haengt jetzt an der
Zahl der unsignierten Zeilen; R183-03 bleibt behoben (Regressionstest).

Getestet ueber HTTP gegen eine eigene Wegwerf-Datenbank, nicht am Service
vorbei: Prod-Zustand nachgebaut (10 v1-Zeilen, Bruch bei id 5) ->
valid:false; nach seal-backlog -> valid:true, attestedGaps:[5]. Drei
Gegenproben: neue Luecke nach dem Siegeln -> valid:false; gesiegelte
Altzeile veraendert -> Siegel gebrochen, nichts mehr beglaubigt;
Beglaubigungsliste im Marker gefaelscht (DB-Schreibrecht, kein
Schluessel) -> Marker ungueltig, Status entfernt, valid:false.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-26 09:07:26 +02:00
duffyduckandClaude Opus 5 e504b8be96 Dienstkonto-Flag: Gate in beide Richtungen, richtige Rechte-Domaene (R184)
R184-01: Setzen war gegatet, Entfernen nicht - und das Entfernen ist der
gefaehrlichere Weg. Der Heartbeat-Wachhund fragt isServiceAccount:true ab,
haengt also am Live-Kennzeichen; die Hypothese des Pentesters war richtig,
Un-Flaggen kappt die Wache. Genau das stilllegen-und-auf-Stille-setzen, gegen
das der Tripwire gebaut wurde. Fix: Gate in beide Richtungen mit eigenem
Wortlaut beim Entfernen.

Wichtiger noch: Die Aenderung geht jetzt zusaetzlich in den Alarmkanal
(PERMISSION_CHANGED/CRITICAL), nicht nur ins Audit-Log - eine CRITICAL-Zeile
muss jemand lesen, das war die R183-02-Klasse.

R184-02: Das Kennzeichen hing an users:update, obwohl es ein
Audit-Governance-Eingriff ist - Geschwister von retention-shorten,
seal-backlog, rehash und cleanup, die alle audit:admin verlangen. Heute
deckungsgleich, aber jede kuenftige Rolle mit Benutzer-bearbeiten haette still
Login-Alarme-herunterstufen geerbt. Fix: zusaetzliche Pruefung auf audit:admin.

Verifiziert: Entfernen ohne Bestaetigung jetzt 400 statt 200, ohne audit:admin
403, zwei CRITICAL-Meldungen im Alarmkanal.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-24 13:09:08 +02:00
duffyduckandClaude Opus 5 b3a9ef6372 Dienstkonto-Kennzeichen gegatet und laut protokolliert (Pentest R184)
Mit dem Scharfschalten des Feldes wurde ein alarm-senkendes Attribut ueber den
normalen Benutzer-Update-Pfad setzbar - dieselbe Klasse wie R183-01, nur neu
gebaut. Wer sein eigenes Konto so markiert, laesst die eigenen auffaelligen
Anmeldungen als Routine erscheinen.

Alle drei Sorgen des Pentesters bestaetigt: kein Gate, Protokollierung nur als
MEDIUM (Standardstufe fuer User), und jeder mit users:update konnte es auf
jedes Konto setzen, auch auf das eigene.

Fix analog zur Retention-Absenkung: Bestaetigung confirm SERVICE_ACCOUNT beim
Aktivieren; CRITICAL statt MEDIUM mit eigenem Label und Wer/Vorher/Nachher;
kein Selbstbedienen (403 am eigenen Konto, muss ein anderer Administrator
vornehmen). Das Frontend sendet die Bestaetigung mit - der Haken im Formular
ist die Bestaetigung.

Verifiziert ueber den echten Controller: ohne Bestaetigung 400, mit 200, am
eigenen Konto 403, Protokolleintrag CRITICAL mit sprechendem Label.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-24 11:59:06 +02:00
duffyduckandClaude Opus 5 389fd30094 Build-Fehler im Benutzerformular behoben
Zwei Typfehler aus dem vorigen Commit: Der Formular-Reset beim Anlegen eines
neuen Benutzers kannte isServiceAccount nicht, und der Typ von userApi.create
ebenfalls nicht.

Ursache meines Uebersehens: Ich hatte mit 'npx vite build' geprueft, das
Projekt nutzt aber 'npm run build' = 'tsc && vite build'. Die Typpruefung lief
bei mir damit gar nicht mit. Ab jetzt npm run build.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-24 10:45:26 +02:00
duffyduckandClaude Opus 5 b696980793 Dienstkonto-Kennzeichen in der Benutzerverwaltung setzbar machen
Nachgezogen: Das Feld isServiceAccount lag in der Datenbank, war aber nirgends
setzbar - weder im Formular noch ueber die API. Der Betreiber haette es nicht
aktivieren koennen, damit waere die R182-Einstufung wirkungslos geblieben.

Jetzt Ankreuzfeld "Dienstkonto" im Benutzerformular mit Erklaerung im
Klartext, Feld in der Mass-Assignment-Whitelist (gilt damit auch beim Anlegen),
im Service-Typ und in allen drei select-Bloecken, damit es beim Bearbeiten
vorbelegt wird.

Verifiziert: Whitelist laesst das Feld durch und blockt Fremdfelder weiterhin,
Wert ueber Prisma lesbar, tsc und vite build gruen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-24 10:09:28 +02:00
duffyduckandClaude Opus 5 910c94daa1 Retention-Governance + Heartbeat-Wachhund (Pentest R183, R182-Rest)
R183-01: PUT /retention-policies/{id} nahm retentionDays 0 ohne Bestaetigung an
und protokollierte es als MEDIUM - waehrend cleanup, seal und rehash alle ein
Confirm-Gate haben und die Folge CRITICAL ist. Die geladene Waffe war ungegatet,
der Abzug gegatet. Fix: Absenken verlangt confirm SHORTEN, wird als CRITICAL mit
Vorher/Nachher protokolliert, Untergrenze 30 Tage fuer Authentication/AuditLog.

R183-02: Nach dem Cleanup meldete verify "Keine Manipulation" bei valid:false
und 3010 endgueltig geloeschten Anmeldeprotokollen - der Befund stand nur im
Feld, die Prosa beruhigte. Fix: ehrliche Formulierung bei Luecken, und das
Gegenbuch ruft /verify mit und wertet valid:false hart, egal wie der Text
klingt.

R183-03: verify warnte dauerhaft "Altbestand nicht versiegelt", waehrend
seal-backlog zu Recht ablehnte. Eine unaufloesbare Warnung lernt man zu
ignorieren. Fix: eigener Zustand nicht_noetig, echte Warnung nennt den Befehl.

Heartbeat-Wachhund: Bleibt ein Dienstkonto laenger still als
SERVICE_ACCOUNT_MAX_SILENCE_MINUTES (Standard 180), gibt es SUSPICIOUS/CRITICAL.
Ohne je gesehene Anmeldung wird geschwiegen statt geraten, pro Ausfall genau
eine Meldung. Verifiziert in allen drei Faellen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-24 10:01:32 +02:00
duffyduckandClaude Opus 5 41671cbb96 Dienstkonto-Anmeldungen als Routine statt CRITICAL (Pentest R182)
Das Gegenbuch meldet sich stuendlich an - protokolliert wurde das als
Authentication/CRITICAL. Damit stand das vorhersagbarste Ereignis im System auf
der hoechsten Stufe: Jeder legitime Lauf trainiert den Betreiber darauf,
CRITICAL wegzuklicken, und der erste echte Vorfall erbt diesen Reflex. Dieselbe
Alarm-Muedigkeits-Klasse wie R162, diesmal von uns selbst erzeugt.

Nicht unterdrueckt, sondern eingestuft: Neues Kennzeichen isServiceAccount am
Benutzer (Migration 20260822100000). Anmeldungen solcher Konten erscheinen
weiterhin im Log - man soll sehen, dass das Gegenbuch arbeitet - aber als
Routine (LOW) mit eigenem Label 'Dienstkonto ... angemeldet (planmaessig)'.
Alle anderen Anmeldungen bleiben CRITICAL.

Offen und dem Pentester so benannt: Der eigentliche Tripwire waere der
AUSBLEIBENDE Heartbeat (Dienstkonto meldet sich N Intervalle nicht mehr) sowie
Anmeldungen ausserhalb der Kadenz oder von fremder Quell-IP. Das braucht einen
Zeitgeber und ist noch nicht gebaut.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 20:18:54 +02:00
duffyduckandClaude Opus 5 1f53a3304b Doku: Erster Start des Gegenbuchs als Drei-Schritt-Ablauf
Die Genesis-Bestaetigung stand nur als Nebensatz in der Anleitung. Jetzt als
eigener Abschnitt mit den drei Schritten (freigeben, starten, wieder leeren),
der erwarteten Ausgabe und der Begruendung, warum das Leeren wichtig ist:
Bleibt die Zeile gesetzt, wuerde nach einem Verlust des Datenverzeichnisses
stillschweigend eine neue Grundlage gesetzt statt nachgefragt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 19:58:30 +02:00
duffyduckandClaude Opus 5 601fb03b22 Gegenbuch-Container: Rechte am Bind-Mount selbst geraderuecken
Fehlerbild aus dem echten Betrieb: "mkdir: cannot create directory
'/gegenbuch/schluessel': Permission denied", Container in der
Neustart-Schleife. Ursache: Das Datenverzeichnis kommt als Bind-Mount vom Host;
der Betreiber hatte das Projekt als root geklont, der Container lief aber
direkt als UID 1000 und durfte dort nichts anlegen. Der .gitkeep-Ansatz hatte
stillschweigend angenommen, dass als normaler Benutzer geklont wird - auf einem
Server ist root der Normalfall.

Fix: Der Container startet als root, setzt /gegenbuch per chown auf den
Arbeitsbenutzer (PUID/PGID, Standard 1000) und startet sich per setpriv als
dieser neu. Die eigentliche Arbeit laeuft weiterhin unprivilegiert. Schlaegt
das chown fehl (rootless Docker), gibt es einen Hinweis mit dem passenden
Host-Befehl statt eines stummen Abbruchs.

Verifiziert mit exakt der Ausgangslage: Datenverzeichnis auf root:root gesetzt,
Container gestartet -> laeuft durch, erzeugte Dateien gehoeren 1000:1000, der
private Schluessel liegt mit 0600.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 19:51:10 +02:00
duffyduckandClaude Opus 5 1eb65809ec Gegenbuch: Dienstkonto statt Token, .env mit gueltigen Werten
Blocker behoben: Ich hatte ein dauerhaftes API-Token vorausgesetzt - das gibt
es in OpenCRM nicht. Zugangstoken leben 15 Minuten, der Gegenbuch-Container
waere nach dem ersten Durchlauf gestorben. Aufgefallen erst durch die Frage des
Betreibers, woher er den Token nimmt.

Loesung: Das Gegenbuch meldet sich bei jedem Lauf selbst an, mit einem eigenen
Benutzerkonto, dessen Rolle ausschliesslich audit:read traegt. Damit kann es
nur Pruefwerte lesen - keine Kundendaten, keine Aenderungen. CRM_TOKEN bleibt
fuer Tests moeglich, ist aber nicht mehr der Normalweg. Fehlerfaelle (falsches
Passwort, Anmelde-Bremse, CRM nicht erreichbar) werden unterschieden und im
Klartext gemeldet.

.env.example nennt jetzt zu jedem Schalter die gueltigen Werte - bisher liess
sich nur raten, ob es prod oder production heisst. Einschliesslich des Falls
"erst nur Staging testen, Prod spaeter dazunehmen".

Beide READMEs um "Zugang einrichten" ergaenzt: Rolle mit nur audit:read,
Benutzer damit, Zugangsdaten in die .env. Mit dem Hinweis, dass jede Anmeldung
im Audit-Log erscheint - gewollt, denn so faellt auch auf, wenn das Gegenbuch
aufhoert zu arbeiten.

Verifiziert gegen eine Attrappe, die wie das echte CRM eine Anmeldung verlangt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 19:31:46 +02:00
duffyduckandClaude Opus 5 89d617ab70 Doku: Gegenbuch in der Haupt-README, zwei Betriebsarten getrennt
Zwei Luecken, beide beim Nachlesen aufgefallen:

1. Die Haupt-README erwaehnte das Gegenbuch mit keinem Wort - ausgerechnet
   dort, wo der Betreiber nach einem git pull nachschaut. Jetzt ein Abschnitt
   direkt nach dem Audit-Siegel: wozu es gut ist, die Richtung der Verbindung
   (Gegenbuch holt, CRM kennt es nicht), die vier Befehle zum Einrichten und
   der Verweis auf die ausfuehrliche Anleitung. Ausdruecklich als optional
   gekennzeichnet - ohne Gegenbuch bleibt der Schutz in der Anwendung
   vollstaendig. Projektbaum ergaenzt.

2. Die Notar-README stammte aus der Zeit mit externem Git-Server. Fuer den
   lokalen Betrieb standen darin Anforderungen, die es dort gar nicht gibt -
   "Force-Push serverseitig sperren, das ist Pflicht" ist ohne Server
   sinnlos und verwirrt. Jetzt eine Entscheidungstabelle ganz oben (lokal =
   Normalfall vs. externes Repository = zusaetzliche Haertung), und alles
   Server-Bezogene gesammelt unter einer eigenen Ueberschrift mit dem Hinweis,
   dass es im lokalen Betrieb uebersprungen werden kann.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 18:59:11 +02:00
duffyduckandClaude Opus 5 cb9f1f5fce Gegenbuch: Daten im Projektverzeichnis statt in Docker-Volumes
Projektkonvention wie beim Hauptstack: Bind-Mount auf
tools/audit-notary/data/<instanz>/ statt benannter Volumes.

Wichtiger Nebeneffekt, der vorher fehlte: Das Verzeichnis war nicht von der
Versionsverwaltung ausgenommen - Signaturschluessel und Gegenbuch waeren beim
naechsten Commit im Repository gelandet. Jetzt ist der Inhalt ignoriert,
waehrend die Verzeichnisse selbst ueber .gitkeep bestehen bleiben. Letzteres
ist noetig, weil Docker fehlende Bind-Mount-Ziele als root anlegt und der
Container als UID 1000 laeuft - der erste Start waere sonst am Schreibrecht
gescheitert.

Verifiziert mit echtem docker compose gegen eine CRM-Attrappe: Buch,
Schluessel, Beobachtungsspeicher und status.txt landen unter
tools/audit-notary/data/prod/, Normalbetrieb exit 0. Testcontainer, Image,
Attrappe und .env danach entfernt; nur die drei .gitkeep bleiben.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 18:54:45 +02:00
duffyduckandClaude Opus 5 a62c51b7c7 Gegenbuch als Docker-Setup, lokales Buch auf eigener Maschine
Betreiber-Entscheidung: Das Gegenbuch laeuft auf einer eigenen Maschine fuer
Prod und Staging; ein externes Git-Repository entfaellt, das Buch liegt lokal.
Die Trennung, auf die es ankommt, ist damit gegeben - wer OpenCRM uebernimmt,
kommt nicht ans Buch.

Richtung bewusst so herum: Das Gegenbuch holt ueber HTTPS mit einem Token, das
nur audit:read kann. OpenCRM kennt weder Adresse noch Schluessel des
Gegenbuchs. Kein SSH-Zugang zum CRM noetig.

tools/audit-notary/ enthaelt jetzt Dockerfile, entrypoint.sh,
docker-compose.yml und .env.example. Zwei Dienste (prod, staging) mit
getrennten Verzeichnissen und Schluesseln, gesteuert ueber COMPOSE_PROFILES -
dasselbe Muster wie beim Caddy-Profil im Hauptstack. Der Signaturschluessel
wird beim ersten Start auf der Gegenbuch-Maschine erzeugt.

Lokaler Betrieb ist jetzt ein vollwertiger Modus statt eines Testschalters. Die
Erfolgsmeldung benennt bei jedem Lauf, was abgedeckt ist und was nicht - statt
der frueheren pauschalen Formulierung "kein Manipulationsschutz", die im
Einsatz auf eigener Maschine schlicht falsch war.

Verifiziert mit echtem Docker-Build gegen eine CRM-Attrappe: Genesis ohne
Bestaetigung -> Code 4; mit Bestaetigung Normalbetrieb exit 0; Eintrag
veraendert -> Alarm exit 2; Eintraege geloescht -> Alarm exit 2; Siegel
verschwunden -> Alarm.

Behoben beim Bauen: useradd -u 1000 || true verschluckte, dass UID 1000 im
Node-Image vergeben ist - der Container startete gar nicht.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 18:51:45 +02:00
duffyduckandClaude Opus 5 773033936d Gegenbuch: Pruefmodus schreibt nicht mehr, Widerspruch aufgeloest (R181)
R181-01: Der Pruefmodus sagte zu, nichts zu veraendern und kein Schreibrecht zu
brauchen - und pushte trotzdem, weil ankerNachziehen() in jedem Modus lief. Ein
read-only Audit mutierte damit still das geteilte Substrat.

R181-02: Ein Widerspruch zwischen den eigenen Fixes. R180-01 erhebt die
Serversperre auf refs/notary/* zur tragenden Pflicht, R180-02 verlangt dort
Schreibrecht zur Selbstheilung. Sobald je ein Anker fehlte, bekam jeder
read-only pruefende Auditor dauerhaft einen Fehler auf einer voellig gueltigen
Kette, den er nicht beheben konnte. Fix: Reparieren nur im Notar-Schreiblauf,
im Pruefmodus wird der fehlende Anker gemeldet.

Eigener Rueckgabecode 5: "Anker unvollstaendig" ist nicht "nicht feststellbar" -
die Kette ist gueltig, nur das Substrat-Gedaechtnis unvollstaendig, ein
benannter reparierbarer Defekt. Dieselbe Trennung wie bei Genesis/Adoption.

Empirisch beantwortet: Die Notar-Identitaet laesst sich eng auf das Anlegen von
refs/notary/* beschraenken, ohne Loeschen oder Ueberschreiben - serverseitig
unterscheidbar an der Null-OID. Mit pre-receive-Hook verifiziert: Backfill
greift, Loeschen und Force-Overwrite bleiben abgewiesen. Hook als Beispiel in
der README.

Verifiziert: read-only --check mit fehlendem Anker -> Code 5, nichts gepusht;
Notar-Schreiblauf unter derselben ACL -> Anker nachgetragen, exit 0.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 17:56:36 +02:00
duffyduckandClaude Opus 5 a954f0f736 Gegenbuch: Anker belegen nichts mehr, Anker-Verlust wird laut (R180-01/-02)
R180-01: Der Code nahm den hoechsten noch vorhandenen refs/notary/seq-* als
"hoechsten je". Loescht ein Angreifer nur die oberen Anker und laesst einen
niedrigeren stehen, senkt er den Vergleichswert selbst - ein frischer
Auditoren-Klon meldete OK, exit 0 auf gewaschenem Stand. Perverser Gradient:
Wer alle Refs loeschte, flog auf (Code 4); wer weniger loeschte, kam durch,
weil ankerBelegt sowohl die Gewissheit begruendete als auch den
Code-4-Diskriminator kurzschloss.

Fix: Anker begruenden keine Gewissheit mehr. Sie koennen ein Zurueckspulen
widerlegen, aber nie Unversehrtheit belegen. Der Code-4-Diskriminator haengt
nicht mehr an ihnen und greift nur im Schreiblauf.

R180-02: Der Anker-Push-Fehlschlag war nur eine Warnung mit exit 0 -
ausgerechnet bei der tragenden Eigenschaft. Der Normalbetrieb senkte damit den
Hoechststand still um eins. Fix: exit 3 bei Fehlschlag, und jeder Lauf zieht
fehlende Anker nach, bevor er etwas als OK meldet.

Verifiziert: Teil-Loeschung mit frischem Auditoren-Klon -> exit 3 mit Vorbehalt
statt exit 0; Anker-Push per Hook abgelehnt -> exit 3 statt Hinweis; Folgelauf
traegt den fehlenden Anker nach.

README: Der Schutz von refs/notary/* gegen Loeschen und Ueberschreiben ist von
der Fussnote zur tragenden Voraussetzung erhoben.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 10:59:07 +02:00
duffyduckandClaude Opus 5 1a252c5059 Gegenbuch: Gedaechtnis ins Substrat verlegt, Verlust laut behandelt (R180)
"Erste Beobachtung -> exit 3" galt genau einen Lauf. Danach baselinete der
Waechter auf den aktuellen Kopf - nach einem Rewind also auf den gewaschenen
Stand - und meldete dauerhaft gruen. Der Angreifer musste nur ein einziges
exit 3 ueberstehen, ausgerechnet den Code, den der Betreiber bei
Remote-Ausfaellen ohnehin staendig sieht. Damit war der Waechter, der Rewind
ohne Notar-Host-Integritaet fangen sollte, wieder an genau diese gekoppelt.

Fix: Jeder verankerte Checkpoint bekommt einen eigenen Ref refs/notary/seq-N.
Der ueberlebt einen Force-Push auf den Zweig - die hoechste je existierende
Nummer ist damit aus dem Server rekonstruierbar. Geprueft wird, ob der hoechste
verankerte Checkpoint noch im aktuellen Kopf enthalten ist und ob die Reihe
mindestens so lang ist wie verankert.

Laute Verlustbehandlung mit Diskriminator "traegt der Remote schon
Checkpoints?": keine Historie -> Genesis, einmalig NOTARY_GENESIS_ACK; Historie
vorhanden aber kein Gedaechtnis -> Anomalie, Code 4, keine stille Adoption,
erst nach NOTARY_ADOPT_ACK.

Verifiziert: Genesis ohne Bestaetigung -> Code 4; mit Bestaetigung Kette
aufgebaut samt refs/notary/seq-1..5; Rewind -> exit 2 auch nach Loeschen des
lokalen Speichers und bei jedem Folgelauf (vorher: ein exit 3, danach dauerhaft
gruen); zusaetzlich Anker-Refs geloescht -> Code 4 statt stiller Uebernahme.

Dokumentiert: Die Anker-Refs muessen serverseitig ebenfalls vor Loeschen und
Ueberschreiben geschuetzt sein, sonst verschiebt sich das Problem eine Ebene.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 09:10:02 +02:00
duffyduckandClaude Opus 5 b6b6f7c0a7 Gegenbuch: Rewind-Waechter statt Probe-Push, Tor vor dem Anhaengen (R179 a/b)
(a) Probe-Push verworfen. Er haette nur den geprobten Ref beurteilt, die eigene
Push-Identitaet gemessen statt die des Angreifers (Bypass-Rechte fuer Admins
gehen genau dann auseinander, wenn es zaehlt), nur einen Zeitpunkt abgedeckt -
und einen zerstoerungsfreien Force-Push gibt es nicht: die bestaetigende
Beobachtung waere derselbe Vorgang wie der Schaden.

Stattdessen ein Fast-Forward-Waechter: Der beobachtete Remote-Kopf wird
ausserhalb des Klons festgehalten; beim naechsten Lauf muss der neue Kopf ein
Nachfahre des alten sein. Das erkennt das Ereignis statt die Regel abzufragen
und wirkt unabhaengig von serverseitigem Schutz. Ein belegter Fast-Forward
gilt als Nachweis und blendet den Rewind-Vorbehalt aus.

(b) Code 3 als Tor vor dem Anhaengen statt als Status danach: Der Schreiblauf
signiert mit dem neuen Checkpoint zugleich ueber den Bestand darunter - ist die
Basis ungeklaert, waere das Anhaengen selbst das Waschmittel. Grundlage nicht
feststellbar -> nichts anhaengen, exit 3. Erster Lauf -> Basislinie, ehrlich
gemeldet, exit 3. Anhaengen geklappt, Push gescheitert -> exit 3 mit "erstellt,
aber NICHT verankert". Nur Anhaengen + Push + belegte Verankerung -> exit 0.

Verifiziert: Basislinie exit 3; Folgelauf exit 0 ohne Vorbehalt; Rewind aus
einem frischen Auditoren-Klon ohne MIN_SEQ und ohne Zusicherung -> Alarm exit 2
(bisher stilles Gruen); kaputtes Push-Ziel -> "erstellt, aber nicht verankert"
exit 3, Folgelauf haelt den ungepushten Commit fail-closed an.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 22:29:20 +02:00
duffyduckandClaude Opus 5 8d1ffc0df8 Gegenbuch: Unsicherheit erreicht jetzt den Rueckgabecode (Pentest R179)
R179-b: Der Rewind-Vorbehalt stand in der Ausgabe, der Exit blieb 0. Die eigene
README sagt "fuer Cron gilt: jeder Code ausser 0 gehoert gemeldet" - der
Zustand "ich bin an dieser Stelle blind" erreichte die Ueberwachung also nie.
Dieselbe Klasse wie R174, eine Ebene hoeher. Fix: Code 0 nur bei belegter
Gewissheit (Rewind-Schutz zugesichert oder Mindesthoehe erfuellt), sonst Code 3
- bewusst nicht mit dem Manipulationsalarm 2 verschmolzen.

R179-01: NOTARY_MIN_SEQ ist eine Untergrenze, kein Ist-Stand. Ein veralteter
Wert liess einen Teil-Rewind darueber lautlos durch, und die blosse Praesenz
einer Zahl blendete den Vorbehalt aus - MIN_SEQ=0 war ein Freibrief, ein
Tippfehler wurde still verschluckt. Ein veralteter Anker erzeugte damit ein
selbstbewussteres Ergebnis als gar keiner. Fix: Der Vorbehalt haengt allein an
NOTARY_REWIND_PROTECTED=true und benennt bei gesetztem MIN_SEQ dessen Grenze;
MIN_SEQ <= 0 oder unparsbar fuehrt zu exit 1 statt stiller Annahme.

Verifiziert gegen den Pentest-Aufbau (10 Checkpoints, Rewind auf 7, DB passend
gekuerzt, frischer Klon): nicht gesetzt -> exit 3 (vorher 0); 10 und 8 -> Alarm
2; 7 veraltet -> 0 mit Vorbehalt (vorher ohne); 0 und xyz -> exit 1 (vorher
stilles 0); Rewind-Schutz zugesichert -> 0 ohne Vorbehalt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 22:10:36 +02:00
duffyduckandClaude Opus 5 d50d8f6036 Gegenbuch: Rewind auf signierten Praefix benennbar gemacht (Pentest R178-01)
Das Signatur-Gate faengt Force-Push mit fremder oder unsignierter Historie -
aber ein Rewind auf einen aelteren, echt signierten Stand ist signaturseitig
einwandfrei. Angreifer spult origin/main auf einen frueheren Checkpoint zurueck
und kuerzt die Datenbank passend: alle Signaturen G, Pin korrekt, Reihe
lueckenlos. Ein Notar-Klon mit lokalem Vorlauf merkt es, ein frischer
Auditoren-Klon meldete OK - ausgerechnet im dokumentierten Pruef-Fall.

Das laesst sich im Skript nicht kryptographisch erkennen, die Historie ist echt.
Deshalb zwei Dinge statt eines Scheinfixes: NOTARY_MIN_SEQ als Bezugspunkt (ist
die Reihe kuerzer, Alarm; jeder Lauf nennt die Nummer), und ohne diesen
Bezugspunkt sagt die Erfolgsmeldung ausdruecklich, dass ein Zurueckspulen nicht
erkennbar war.

README: serverseitiger Rewind-Schutz (non-fast-forward verbieten) jetzt als
Pflicht formuliert, samt Begruendung und dem Hinweis, dass ein frischer Klon
den Rewind nicht sieht.

Kleinkram: NOTARY_SIGNER_FINGERPRINT wird beim Einlesen getrimmt (ein
Zeilenumbruch loeste 4/4 Fehlalarme aus, die auf den korrekten Fingerabdruck
zeigten); die "nie gepusht"-Meldung priorisiert Untersuchen statt Pushen.
Beim Testen selbst gefunden: der erste git-Aufruf war ungeschuetzt und warf bei
kaputtem Klon einen Stacktrace.

Verifiziert: Rewind 3->1 mit gekuerzter DB -> frischer Klon ohne Bezugspunkt OK
mit Vorbehalt, mit NOTARY_MIN_SEQ=3 -> Alarm exit 2; Pin mit Zeilenumbruch kein
Fehlalarm; regulaerer Lauf unveraendert.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 21:46:02 +02:00
duffyduckandClaude Opus 5 8d2dfb8be1 Gegenbuch: Fingerabdruck-Pin verpflichtend und vollstaendig angewandt (R177)
R177-01 (MEDIUM): Der Pin war optional. Ohne ihn war der Vertrauensanker die
gesamte allowed_signers-Menge, nicht der eine Notar-Schluessel: ein zweiter
dort gelisteter Schluessel konnte das Gegenbuch waschen und force-pushen, und
%G? war G. R176-01 hatte "jeder selbst erzeugte Schluessel" geschlossen, "jeder
erlaubte Schluessel" blieb offen. Fix: Pin wird aus user.signingkey abgeleitet;
laesst er sich nicht bestimmen, wird abgebrochen statt die ganze Liste zu
akzeptieren.

R177-02 (MEDIUM): Der Schreib-Lauf prueft den frischen Commit nur auf %G?,
nicht auf den Pin. Ein Notar-Host mit falsch konfiguriertem Schluessel meldete
"beglaubigt" und pushte - und ab da war die Kette dauerhaft rot, behebbar nur
per Force-Push, den die Branch-Protection gerade verhindern soll. Fix:
Pin-Abgleich am frischen Commit vor dem Push, bei Abweichung Ruecknahme.

Kleinkram: NOTARY_ALLOW_LOCAL faerbt Erfolgsmeldungen ein und pusht nicht mehr
ins Leere; CRM-Fehler liefern eine erklaerende Zeile statt Node-Stacktrace.

Verifiziert mit drei SSH-Schluesseln gegen echten Remote: keyC-Angriff -> Alarm
exit 2 auch ohne gesetzten Pin; Schreiblauf mit falschem Schluessel ->
zurueckgerollt, nichts gepusht; CRM nicht erreichbar/401 -> saubere Meldung;
Lokalmodus eingefaerbt; saubere Historie ohne Fehlalarm.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 21:09:58 +02:00
duffyduckandClaude Opus 5 5952fb1894 Gegenbuch: nur vertrauenswuerdige Signaturen, fail-closed ohne Remote (R176)
R176-01 (HIGH): Das Signatur-Gate akzeptierte %G? = G ODER U. Bei
SSH-Signaturen bedeutet U woertlich "gute Signatur, aber kein passender
Principal" - der Schluessel steht also NICHT in allowed_signers. Damit
passierte jeder selbst erzeugte Schluessel das Gate und der einzige
In-System-Vertrauensanker war wirkungslos. End-to-end reproduziert: Gegenbuch
mit fremdem Schluessel re-signiert und force-gepusht -> "OK", exit 0.
Vorbedingung war nur Remote-Schreibrecht, kein Host-Zugriff.
Fix: nur G an beiden Stellen, dazu optionales Pinnen des erwarteten
Signierschluessels ueber NOTARY_SIGNER_FINGERPRINT (%GF).

R176-02 (MEDIUM): War der Remote unerreichbar, fiel der Ablauf still auf HEAD
zurueck und die "nie gepusht"-Pruefung wurde uebersprungen - ausgerechnet unter
der Bedingung, die einen Push-Fehlschlag verursacht. --check meldete waehrend
eines Ausfalls gruenes Licht auf nicht notarisiertem Zustand. Fix: fail-closed
mit Code 3, ebenso ohne konfigurierten Remote (Testlauf nur mit
NOTARY_ALLOW_LOCAL=true).

Nebenbei: git-eigene Fehlermeldungen standen vor der eigenen Erklaerung, stderr
wird jetzt abgefangen und gezielt weitergereicht.

Verifiziert mit zwei SSH-Schluesseln gegen echten Remote: Angriff mit fremdem
Key + Force-Push -> Alarm exit 2 (vorher OK); Remote unerreichbar -> exit 3;
kein Remote -> exit 3; falscher Fingerabdruck-Pin -> Alarm; saubere Historie
ohne Fehlalarm. Rueckgabecodes in der README dokumentiert.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 20:26:55 +02:00
duffyduckandClaude Opus 5 375d4ae1e2 Gegenbuch: verifizierender Leser statt Absichtserklaerung (Pentest R175)
R175-01 (HIGH): Die erste Fassung signierte zwar, prueft aber nie. Sie las ihre
Wahrheit per readFileSync aus der lokalen Arbeitsdatei, nirgends gab es ein
git verify-commit - das -S war write-only ohne Konsument. Live reproduziert:
DB-Tail abgeschnitten und die lokale Ledger-Zeile angepasst -> "OK, Checkpoint
beglaubigt", exit 0, kein Alarm.

Fix: Wahrheitsquelle ist der signierte Commit-Baum (bevorzugt der Remote-Kopf);
jeder Commit mit Gegenbuch-Aenderung muss eine gueltige Signatur tragen; weicht
die Arbeitsdatei vom signierten Stand ab, wird abgebrochen; lokale, nie
gepushte Commits gelten nicht als beglaubigt; die Signatur des frisch
erzeugten Commits wird gegengeprueft. Dazu ein Pruefmodus --check fuer
Auditoren.

R175-02 (MEDIUM): /checkpoint fuhr je Aufruf ein volles verifyIntegrity (O(n),
0,85 s bei 16k Zeilen) - authentifizierte DoS-Verstaerkung. Gebraucht wurde nur
die Siegel-Wurzel. Jetzt Kopf-Hash aus der Kopfzeile, Wurzel aus dem juengsten
gueltigen Marker, sealLeafCount statt des teuren Status.

R175-03: writeFileSync lief vor dem Commit, eine verwaiste Zeile wurde vom
Folgelauf zementiert. Jetzt Ruecknahme bei Fehlschlag, und NOTARY_SIGN=false
verlangt zusaetzlich NOTARY_INSECURE_ACK.

Verifiziert mit echtem SSH-Signaturschluessel: stilles Waschen -> Alarm;
erfundene Zeile -> Alarm; unsignierter Commit -> Alarm; Commit-Fehlschlag ->
zurueckgerollt; Reflex-Schalter verweigert; Pruefmodus haengt nichts an.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 16:13:54 +02:00
duffyduckandClaude Opus 5 f3ded9afbc Gegenbuch: externe Notarisierung der Audit-Kette
Abschluss der Anker-Kette. Alle bisherigen Schutzebenen liegen in derselben
Datenbank, die sie absichern sollen - der Pentest hat das ueber mehrere Runden
Schicht fuer Schicht gezeigt, zuletzt in R174-01 am Siegel-Marker selbst.

Aufteilung nach der Analyse des Pentesters (der Schutz kommt vom Ort, nicht von
der Signatur): Das CRM liefert nur einen lesbaren Kontrollwert ohne Geheimnisse
(GET /api/audit-logs/checkpoint, audit:read). Signiert, zeitgestempelt und
angehaengt wird auf einem anderen Rechner - Schluessel und Push-Recht liegen
nicht in den Deploy-Secrets des CRM. Ohne diese Trennung waere es D1 nochmal,
nur schlimmer: sieht nach doppeltem Boden aus, tut still nichts.

Der Kontrollwert enthaelt bewusst maxId. Ein blosser Kopf-Hash erkennt
Umschreiben, aber kein Abschneiden am Ende - genau die R174-01-Klasse, eine
Ebene hoeher. atId erlaubt der Gegenstelle, einen frueher beglaubigten Kopf
erneut abzufragen und nachzurechnen.

Gegenstelle: tools/audit-notary/notary.mjs (Cron auf zweitem Rechner, privates
Git-Repo als Append-only-Ablage, signierte Commits). Prueft vor dem Anhaengen
und bricht bei Widerspruch mit Exit-Code 2 ab, ohne zu schreiben.

Verifiziert gegen eine CRM-Attrappe mit echter DB: beglaubigte Zeile veraendert
-> Alarm; am Ende abgeschnitten (maxId 5->4) -> Alarm; Gegenbuch selbst
gekuerzt (seq-Luecke) -> Alarm; in allen Faellen nichts angehaengt.

Ehrlich dokumentiert: Restfenster zwischen zwei Laeufen bleibt und ist
inhaerent; ein stiller Cron-Ausfall erzeugt im CRM keine Warnung und muss auf
dem Gegenbuch-Rechner ueberwacht werden; Force-Push muss serverseitig gesperrt
sein, sonst ist Append-only nur geliehen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 15:20:55 +02:00
duffyduckandClaude Opus 5 2d55fd23f9 Siegel-Entfernung wird erkannt (Pentest R174-01, HIGH)
Der Siegelzustand hing ausschliesslich am Marker im Audit-Log - und den kann
ein DB-Schreiber ohne Schluessel loeschen. Danach meldete die Pruefung
kein_siegel, also Entwarnung, ununterscheidbar von "nie versiegelt". Die
Blattwerte blieben verwaist liegen und wurden nie konsultiert, die zuvor
erkannte V1-Faelschung war wieder unsichtbar.

Besonders bitter im Tail-Fall: Steht der Marker am Ketten-Ende - genau der
Zustand direkt nach dem einmaligen seal-backlog beim Deploy - reisst beim
Loeschen nicht einmal eine Luecke. Ergebnis war valid:true und "Alle Eintraege
unveraendert und lueckenlos verkettet", also null Spur. Meine Antwort auf die
Frage des Pentesters war damit falsch: die Luecke reisst nur, solange der
Marker nicht am Ende steht.

Fix: Gegen-Check "Blaetter vorhanden, aber kein gueltiger Marker" -> neuer
Status entfernt statt kein_siegel, mit ausdruecklicher Meldung. Ein gebrochenes
oder entferntes Siegel kippt jetzt valid auf false, auch ohne beanstandete
Einzelzeile. Der beruhigende Einstiegssatz entfaellt bei Siegelproblemen.

Verifiziert ueber den echten HTTP-Pfad, exakt Szenario 4: Marker nachweislich
das Ketten-Ende, Marker + Middleware-Decoy geloescht, 0 Ketten-Luecken ->
valid:false, Status entfernt, Klartext-Warnung. Auch der Nicht-Tail-Fall
geprueft. Wegwerf-Datenbanken danach geloescht, Dev unberuehrt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 14:45:10 +02:00
duffyduckandClaude Opus 5 ac62198a01 Bestandssiegel betriebstauglich gemacht (Pentest R173-01/-02/-03)
R173-01 (HIGH): Das Siegel war ueber HTTP tot. Die generische auditMiddleware
protokolliert den POST /seal-backlog-Request selbst als AuditLog/CREATE mit
demselben endpoint - exakt die Signatur, mit der der Marker gesucht wurde, nur
mit hoeherer id und ohne changesAfter. Der Selektor griff diese Zeile, root war
undefined, Ergebnis: dauerhaft "gebrochen" bei null manipulierten Zeilen.
Mein Testfehler: sealBacklog()/verifyIntegrity() direkt aufgerufen, nie ueber
HTTP - die Middleware lief nie mit. Dieselbe Fehlerklasse wie R165.
Fix: eigener Ressourcentyp AuditBacklogSeal, den die Middleware nie vergibt,
zusaetzlich muss der Marker auswertbares {toId, root} tragen.

R173-02 (MEDIUM): Fehlende Zeilen wurden uebersprungen, das Loeschen eines
gesiegelten Einbruchsbelegs erschien nur als unerklaerte Luecke, waehrend der
Indikator "intakt" meldete. Fix: fehlende gesiegelte Zeilen sind ein
Siegelbruch mit eigener Liste (backlogMissing) und werden namentlich gemeldet.

R173-03 (MEDIUM): Die R170-01-Haertung (Vorbefund im Marker) war auf
seal-backlog nie angewandt, ein Re-Seal absorbierte Manipulationen mit weniger
Spur als ein Rehash. Fix: Der Marker haelt den Befund vor dem Siegeln fest
samt Status und Wurzel des vorherigen Siegels; verify weist die Anzahl
gueltiger Siegel aus und warnt bei mehr als einem.

Verifiziert ueber den echten HTTP-Pfad inkl. Middleware (separate Wegwerf-DB,
Mischbestand 6xV1/4xV2/4xV3): Protokollzeile vorhanden, Status trotzdem
intakt; Loeschen einer gesiegelten Zeile -> gebrochen mit backlogMissing[2];
erneutes Siegeln -> Anzahl 2 gemeldet, Vorbefund im Marker. tsc + vite build
gruen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 14:20:32 +02:00
duffyduckandClaude Opus 5 2932598c98 Bestandssiegel: Altbestand gegen stille Aenderung gesichert (Pentest R171-02)
Bei Hash-Version 1 sind nur 7 von 24 Spalten gehasht. Ein DB-Schreibzugriff
konnte eine LOGIN_FAILED-Zeile auf success=1 setzen, das Label umschreiben und
errorMessage leeren - alles Nicht-Hash-Felder, Hash unveraendert - und /verify
meldete weiterhin valid=true. Ein Einbruchsversuch war unsichtbar in einen
Erfolg umschreibbar.

Rueckwirkend signieren geht nicht, ein Rehash waere die falsche Medizin.
Stattdessen ein einmaliges, nicht destruktives Bestandssiegel: je Altzeile ein
Blattwert, die Wurzel darueber in einem HMAC-signierten Marker.

Umgesetzt nach den vier Bedingungen aus dem Pentest:
1. Blaetter ueber den vollen Zeileninhalt inkl. id und hashVersion, nicht ueber
   den 7-Feld-V1-Hash - sonst lebte die Luecke im Siegel weiter.
2. Wurzel signiert (steht im Marker, der selbst V3/HMAC ist). Ohne
   AUDIT_HMAC_KEY wird das Siegeln abgelehnt.
3. Bereich fix auf [1 ... v3FromId-1] statt Live-Abfrage hashVersion < 3. Sonst
   haette ein Up-Flip der Grenzzeile sie aus der geprueften Menge gedraengt.
4. Pruefung je id: vorhanden, weiterhin Altbestand, Inhalt == Blatt, dazu
   Wurzelabgleich.

Neuer Endpunkt POST /audit-logs/seal-backlog (audit:admin, confirm SEAL).
/verify meldet den Siegelzustand im Klartext, auch wenn kein Siegel existiert.

Verifiziert in separater Wegwerf-DB mit Mischbestand (6xV1, 5xV2, 5xV3): ohne
Siegel ist der Angriff unsichtbar, mit Siegel wird er erkannt und die Zeile
benannt; der Up-Flip der Grenzzeile wird ebenfalls erkannt. Wegwerf-DB danach
geloescht, Dev-Daten unberuehrt. tsc + vite build gruen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 22:12:51 +02:00
duffyduckandClaude Opus 5 2b0af772a2 Manifest-Kanal abgesichert (Pentest R171-01 HIGH, R171-03 LOW)
verifyIntegrity vertraute Loeschungs-Manifesten bedingungslos, ohne zu pruefen,
ob die Traegerzeile signiert und gueltig ist. Das Manifest steht in
changesAfter, und dieses Feld ist erst ab Hash-Version 2 mitgehasht - auf
V1-Altzeilen also voellig unauthentifiziert. Ein Angreifer konnte in eine
beliebige V1-Zeile ein erfundenes Manifest schreiben, ohne deren Hash zu
aendern, und damit eigene Loeschungen als "erklaert" ausweisen. Damit fiel
zugleich die Eskalation an signierten Zeilen aus - Anker UND Versionsgrenze
umgangen.

Fix: Ein Manifest zaehlt nur, wenn die Traegerzeile laut Versionsgrenze Stufe 3
sein muss, dies auch deklariert, und ihre HMAC-Signatur mit einem
konfigurierten Schluessel aufgeht. Ohne Schluessel gibt es keine gueltigen
Traeger - Luecken bleiben dann unerklaert, die sichere Richtung.

R171-03: Eskalierte Luecken standen in tamperedEntries und chainGaps,
invalidEntries zaehlte sie doppelt. Jetzt entdoppelt.

Verifiziert: boeswillige Loeschung -> Befund; erfundenes Manifest in
herabgestufter Traegerzeile -> ignoriert, Luecke bleibt Befund, Traegerzeile
selbst beanstandet; legitimes signiertes Manifest erklaert die Luecke
weiterhin. tsc gruen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 21:42:48 +02:00
duffyduckandClaude Opus 5 32c9efacda rehash/cleanup: Vorzustand sichern + Bestaetigung verlangen (Pentest R170-01)
POST /audit-logs/rehash rechnet die Kette mit dem HMAC-Schluessel neu und macht
sie damit wieder stimmig - auch wenn sie vorher berechtigte Beanstandungen
enthielt. Der Anker schuetzt gegen einen DB-Schreiber ohne Schluessel, nicht
gegen einen Admin mit audit:admin. Der bisherige Marker hielt nur fest, DASS
rehasht wurde, nicht WAS dabei verschwand.

Fix 1: Vor dem Rehash wird verifyIntegrity() erhoben und samt Kettenkopf im
Marker gesichert - Anzahl geprueft, Listen der manipulierten Zeilen, der
Ketten-Luecken, der Luecken ohne dokumentierte Loeschung, der nicht pruefbaren.
Dazu ausloesender Benutzer und IP statt pauschal "system". Der Marker entsteht
nach dem Rehash, ist Teil der neuen Kette und signiert.

Fix 2: rehash verlangt {"confirm":"REHASH"}, cleanup verlangt
{"confirm":"CLEANUP"}. Beide wurden bei blinder Methoden-Erkundung per POST
unbeabsichtigt ausgeloest; ein tastender Aufruf laeuft jetzt in 400.

Verifiziert: blinder POST -> 400 ohne Wirkung; mit Bestaetigung laeuft der
Rehash und der Marker enthaelt Ausloeser, Vorbefund (1 manipuliert, 7 Luecken
mit exakten IDs) und Kettenkopf.

Hinweis: Der Test hat auf der DEV-Datenbank real rehasht, die dortigen
historischen Beanstandungen sind damit geglaettet. Staging/Prod unberuehrt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 21:16:08 +02:00
duffyduckandClaude Opus 5 791711ca58 Refresh-Kulanz idempotent: stiller Session-Fork geschlossen (Pentest R168-01)
Jede Kulanz-Wiedervorlage rotierte auf einen frischen Token mit eigenem,
zurueckgesetztem Zaehler. Ein Angreifer mit gestohlenem Token konnte damit aus
dem erkennbaren Replay-Zustand in eine eigene, sauber weiterrotierende Sitzung
entkommen, die nie wieder mit der des Opfers kollidiert - dauerhaft unsichtbar,
kein einziges CRITICAL. Das hebelte die Kern-Garantie von R164-02 aus:
Diebstahl faellt bei der naechsten Nutzung auf.

Fix: Kulanz idempotent. Die jti des Nachfolgers wird bereits beim Einloesen im
selben bedingten UPDATE reserviert (replacedByJti). Eine Wiedervorlage im
Fenster gibt denselben bereits ausgestellten Nachfolger zurueck, statt neu zu
rotieren - ohne neuen Datensatz. Parallele Tabs laufen dadurch auf eine Linie
zusammen; wer den Token spaeter vorlegt, kollidiert zwangslaeufig und loest den
Familien-Widerruf aus. Fehlt der Nachfolger, wird bewusst nicht ersatzweise
rotiert (das waere wieder der Fork), sondern fail-closed als Replay gewertet.

Verifiziert (PoC nachgebaut): T0 legit -> TA, T0 replayt -> TC, TA.jti ==
TC.jti - kein Fork mehr. Ueber HTTP: zwei Tabs beide erfolgreich auf derselben
Linie; gestohlener Token nach Fensterablauf -> 401, Familie widerrufen,
Angreifer-Linie tot, SUSPICIOUS/CRITICAL gemeldet. Regression: 40 parallel ->
4 erfolgreich auf einer Linie, seriell 1-4 ok und 5. Replay, Token ohne jti
fail-closed, Logout widerruft. tsc gruen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 20:17:51 +02:00
duffyduckandClaude Opus 5 655d20db23 .env.example: Caddy-Standard "aus" unmissverstaendlich gemacht
Der Schalter stand bereits standardmaessig auf aus (COMPOSE_PROFILES leer),
aber eine leere Zeile liest sich wie ein vergessener Wert - genau diese Frage
kam beim Audit-Schluessel schon einmal auf. Jetzt steht der Standard an der
Zeile selbst ("leer lassen = Caddy aus") und im Kommentarblock mit Pfeil
markiert. Die drei Caddy-Werte darunter sind als "nur bei aktivem Caddy
noetig" gekennzeichnet.

Vorher geprueft, dass Kommentare hinter dem Wert von compose sauber
abgeschnitten werden (WERT=3010 # Kommentar -> 3010) - die Datei nutzt diesen
Stil bereits an anderer Stelle. Anschliessend mit der woertlichen Zeile aus
.env.example gegengetestet: nur der ungeschuetzte Dienst startet.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 19:46:23 +02:00
duffyduckandClaude Opus 5 ffeb4dbfd8 Caddy per Schalter in der .env statt per CLI-Flag
Frage aus dem Betrieb: laesst sich ein Compose-Abschnitt ueber eine Variable
in der .env zu- und abschalten, statt ihn auszukommentieren? Bedingte Bloecke
kennt Compose nicht - aber COMPOSE_PROFILES darf in der .env stehen und
aktiviert das Profil, ohne dass ein Flag noetig ist.

  COMPOSE_PROFILES=        -> Caddy wird nicht angelegt (Standard)
  COMPOSE_PROFILES=caddy   -> Caddy startet bei `docker-compose up -d` mit

Vorteil gegenueber `--profile caddy`: der Schalter wirkt auch bei down, logs
und ps, wo das Flag leicht vergessen wird und dann verwaiste Container
zurueckbleiben.

Empirisch geprueft mit einem separaten Testprojekt (compose 1.29.2): ohne den
Eintrag startete nur der ungeschuetzte Dienst, mit Eintrag beide.

Dokumentiert in .env.example, im Kommentar am caddy-Dienst und in der README.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 19:43:59 +02:00
duffyduckandClaude Opus 5 22501f4650 Nur noch eine docker-compose.yml und eine .env
Der zweite Stack unter docker/ war ein Duplikat aus Februar, das nie
mitgepflegt wurde - und genau deshalb schwer zu finden und leicht falsch zu
bedienen. Statt ihn zu loeschen (Caddy ist fuer Betreiber ohne eigenen
Reverse-Proxy zurecht gewuenscht) ist er jetzt in den Hauptstack integriert:

- caddy als optionaler Dienst mit `profiles: ["caddy"]` in docker-compose.yml.
  Ohne `--profile caddy` wird er nicht einmal angelegt - empirisch geprueft mit
  einem separaten Testprojekt: `up -d` startete nur den ungeschuetzten Dienst.
  Der laufende Stack bleibt damit unveraendert.
- Caddyfile in den Projektstamm verschoben, proxy-Ziel auf den Dienstnamen
  `opencrm` angepasst, Zertifikate unter ./data/caddy wie alle anderen Daten.
- DOMAIN, CADDY_DIR und CADDY_CONFIG_DIR in die .env.example aufgenommen.
- docker/ entfernt (Dockerfile, entrypoint.sh, docker-compose.yml,
  .env.example, README.md). Das dortige Dockerfile basierte noch auf Alpine -
  genau die Variante, von der das Projekt wegen Prisma-/TLS-Problemen bewusst
  auf node:20-slim gewechselt ist. Das gepflegte backend/Dockerfile baut
  Frontend und Backend ebenso.
- README: Abschnitt "Docker (Produktion)" ersetzt durch "Betrieb mit eigenem
  SSL", inkl. Hinweisen zu Let's-Encrypt-Limits, DNS-Voraussetzung,
  HTTPS_ENABLED und dem weiterhin offenen App-Port. Projektbaum und
  .dockerignore nachgezogen.

Geprueft: docker-compose config gueltig, caddy validate gueltig, laufende
Container unberuehrt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 19:40:43 +02:00
duffyduckandClaude Opus 5 ee83b09ed8 Caddy-Stack (docker/) auf Stand gebracht statt entfernt
Der Stack bleibt bewusst erhalten: Er richtet sich an Betreiber OHNE eigenen
Reverse-Proxy, weil Caddy das Zertifikat selbst holt und erneuert. Er war
allerdings seit Februar stehengeblieben und reichte zehn Variablen nicht an
den Container durch - teils sicherheitsrelevant.

Behoben:
- HTTPS_ENABLED ergaenzt (Default true, Caddy terminiert TLS). Fehlte bisher
  komplett, dadurch waere der Refresh-Cookie OHNE Secure-Attribut gesetzt
  worden und trust proxy falsch gewesen.
- JWT_EXPIRES_IN Default von 7d auf 15m korrigiert - der Wert galt dem
  ACCESS-Token und stammte aus der Zeit vor dem Access-/Refresh-Pattern. Ein
  Access-Token mit einer Woche Lebensdauer im Browser-Speicher macht das
  XSS-Fenster unnoetig gross.
- JWT_REFRESH_EXPIRES_IN, CORS_ORIGINS, LISTEN_ADDR, SSRF_BLOCK_PRIVATE_IPS
  ergaenzt. JWT_REFRESH_EXPIRES_IN stand bereits in docker/.env.example,
  wurde aber nie durchgereicht - dieselbe Fehlerklasse wie beim Audit-Siegel.
- Caddyfile: gzip fuer /api/* deaktiviert (BREACH, CVE-2013-3587). Die
  Konfiguration komprimierte bisher alles, obwohl die README das fuer die
  API ausdruecklich ausschliesst. Statische Assets bleiben komprimiert.
  Mit `caddy validate` geprueft.
- docker/.env.example um die neuen Variablen erweitert, dazu ein Hinweis auf
  Sonderzeichen im DB-Passwort (dieser Stack setzt die DATABASE_URL direkt
  zusammen, anders als der Entrypoint im Projektstamm).
- README benennt jetzt, wann welcher Stack der richtige ist.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 19:36:03 +02:00
duffyduckandClaude Opus 5 0ae6b13d6c Audit-Siegel: Schluessel erreicht jetzt tatsaechlich den Container
Ohne diesen Fix waere das Siegel im Docker-Betrieb wirkungslos geblieben - die
Variable wurde nirgends an den Container durchgereicht. docker-compose.yml
listet die Umgebungsvariablen einzeln auf und speist sie aus der .env im
Projektstamm; ein env_file gibt es nicht, backend/.env wird vom Container also
gar nicht gelesen. Dokumentiert und ergaenzt hatte ich bisher nur
backend/.env.example - also die Datei, die fuer den Container irrelevant ist.

- AUDIT_HMAC_KEY und AUDIT_HMAC_KEY_OLD in docker-compose.yml und in
  docker/docker-compose.yml aufgenommen (beide mit :- Default, damit ohne Wert
  weiterhin fail-safe ungesiegelt geschrieben wird)
- beide Variablen samt Erklaerung in die .env.example im Projektstamm und in
  docker/.env.example uebernommen
- README benennt jetzt explizit, welche Datei fuer welchen Betrieb gilt
  (Stamm-.env bei Docker, backend/.env nur ohne Container)

Verifiziert: `docker-compose config` loest AUDIT_HMAC_KEY korrekt auf.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 19:29:34 +02:00
duffyduckandClaude Opus 5 ab0d6214f2 Audit-Siegel: Platzhalter zaehlt nicht als Schluessel + Betriebsfalle dokumentiert
.env.example zeigt jetzt wie bei den anderen Secrets einen sichtbaren
Platzhalter an der Variablen statt eines leeren Werts - verstaendlicher, aber
mit Schutz dagegen: ein nicht ersetzter Platzhalter (enthaelt < oder >, oder
beginnt mit change/dein/your/hier) gilt NICHT als Schluessel. Sonst wuerde mit
einem oeffentlich im Repository stehenden Wert gesiegelt, was Sicherheit
vortaeuscht. Das Backend warnt in dem Fall im Log und laesst das Siegel aus.
Verifiziert: mit Platzhalter geschriebene Zeile bleibt hashVersion 2.

Dabei aufgefallen und dokumentiert: Wird das Siegel nach Aktivierung wieder
abgeschaltet (Schluessel fehlt, z. B. beim Rebuild verloren), sind die in
dieser Zeit entstandenen Eintraege ungesiegelt und werden beanstandet, sobald
der Schluessel zurueck ist. Das ist Absicht - ein ungesiegelter Eintrag
inmitten gesiegelter ist von einer Faelschung nicht zu unterscheiden. Warnung
in README und .env.example.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 19:24:59 +02:00
duffyduckandClaude Opus 5 6de3a91aa7 .env.example: erklaert, warum beim Audit-Siegel kein Beispielwert steht
Die leeren Werte bei AUDIT_HMAC_KEY/AUDIT_HMAC_KEY_OLD wirkten wie ein
Versehen. Sie sind Absicht: leer bedeutet "Siegel aus" (fail-safe), und ein
Beispielwert waere hier gefaehrlicher als keiner - er stuende oeffentlich im
Repository, und jeder koennte damit Eintraege siegeln, waehrend der Betreiber
sich gesiegelt waehnt. Anders als bei JWT_SECRET, wo ein Platzhalter sinnvoll
ist, weil die Anwendung ohne Wert gar nicht laeuft.

Entsprechender Hinweis jetzt direkt ueber beiden Variablen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 19:21:33 +02:00
duffyduckandClaude Opus 5 fb0915df12 Audit-Siegel: Umstiegsweg dokumentiert + Rotations-Fussangel entschaerft
Frage aus dem Betrieb: bestehende Installation hat noch keinen
AUDIT_HMAC_KEY - was passiert beim nachtraeglichen Setzen? Antwort jetzt in
README und .env.example: setzen, neu starten, fertig. Bestehende Eintraege
bleiben unveraendert gueltig, neue werden gesiegelt, alt und neu koexistieren
ohne Fehlalarm. Nachgemessen auf gemischtem Bestand (4903 x V1, 57 x V2,
67 x V3): 0 Beanstandungen. Rueckwirkend siegeln ist nicht moeglich.

Dabei zwei Fehler in der eigenen Doku gefunden und korrigiert:

1. Behauptet war, nach dem Leeren von AUDIT_HMAC_KEY_OLD seien alte Eintraege
   "nicht mehr pruefbar". Tatsaechlich werden sie als MANIPULIERT gemeldet -
   ein falscher Schluessel ist von einer Faelschung nicht zu unterscheiden.
   Gemessen: 67 Eintraege als manipuliert. Nur wenn GAR KEIN Schluessel
   gesetzt ist, gilt "nicht pruefbar". Doku entsprechend korrigiert, inkl.
   Warnung, das Feld nicht voreilig zu leeren.

2. AUDIT_HMAC_KEY_OLD bot nur einen Platz. Beim ZWEITEN Wechsel waeren alle
   mit dem ersten Schluessel gesiegelten Eintraege faelschlich als
   manipuliert erschienen (reproduziert: 67). Das Feld nimmt jetzt eine
   kommagetrennte Liste entgegen; verifiziert: mit beiden Alt-Schluesseln
   0 Beanstandungen, mit nur dem juengsten 67.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 19:14:24 +02:00
duffyduckandClaude Opus 5 93cb5ffd27 Doku: Audit-Siegel (AUDIT_HMAC_KEY) verstaendlich erklaert
README und .env.example erklaeren jetzt zuerst in Alltagssprache, was das
Audit-Log ist, wogegen der Schluessel schuetzt und was passiert, wenn man ihn
weglaesst oder verliert - inklusive Bild vom Notarstempel. Die technische
Ebene bleibt vollstaendig erhalten, in der README als aufklappbarer Block
(Hash-Versionen 1/2/3, Version-Floor, Loeschungs-Manifest, Rueckgabefelder von
/verify, bekannte Grenze) und in .env.example als eigener Abschnitt.

Ausserdem dokumentiert: Schluesselwechsel ueber AUDIT_HMAC_KEY_OLD ohne
Rehash, pro Umgebung ein eigener Schluessel, und die Warnung zu den beiden
Endpunkten mit Nebenwirkung (rehash/cleanup).

AUDIT_HMAC_KEY zusaetzlich in die Production-Checkliste aufgenommen.

Korrigiert: Die Integritaetspruefung ist NICHT ueber die Oberflaeche
erreichbar (verifyIntegrity wird von keiner Komponente genutzt) - die Doku
zeigt jetzt den API-Aufruf. Rechte, Endpunkte und Rueckgabefelder gegen den
Code geprueft.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 19:06:35 +02:00
duffyduckandClaude Opus 5 9fcab6f17e Refresh-Token: Replay-Schutz mit Familien-Widerruf (Pentest R164-02)
Die Rotation war wirkungslos: Der alte Refresh-Token blieb bis exp gueltig, ein
gestohlener Token also bis zu 7 Tage parallel zum legitimen nutzbar - der
Pentester trug mit einem Token 90 Parallel-Requests.

Umgesetzt nach OAuth-Sicherheits-BCP: Jeder Refresh-Token traegt eine jti und
gehoert zu einer Sitzungsfamilie (neue Tabelle RefreshTokenRecord). Beim
Einloesen wird die jti verbraucht; taucht sie erneut auf, wird die gesamte
Familie widerrufen und der Vorfall als SUSPICIOUS/CRITICAL gemeldet. Der Token
selbst wird nicht gespeichert - die Signatur authentifiziert ihn bereits, und
ein DB-Leck soll keine nutzbaren Sitzungen preisgeben.

Kulanzfenster fuer parallele Tabs: 15 s und hoechstens 3 Wiederverwendungen.
Ohne Toleranz wuerde der zweite legitime Tab die Sitzung sprengen; die enge
Grenze laesst einen Missbrauchs-Burst trotzdem auflaufen.

Das Einloesen ist atomar (bedingtes UPDATE statt Lesen-dann-Schreiben) -
derselbe Fehlertyp wie bei der Audit-Kette: im ersten Testlauf kamen 90
gleichzeitige Requests ausnahmslos durch, weil alle den Token als unbenutzt
lasen.

Verifiziert: 90 parallele Requests -> nur 4 erfolgreich (1 + Kulanz 3), 27 als
Replay erkannt, alle Folge-Tokens tot; 2 parallele Tabs weiterhin erfolgreich;
gestohlener Token spaeter erneut abgewiesen; Logout widerruft die Familie;
ueber HTTP kommt SUSPICIOUS/CRITICAL an. tsc + vite build gruen.

Deploy-Hinweis: Refresh-Tokens ohne jti (Bestand vor dem Deploy) werden
fail-closed abgewiesen - alle angemeldeten Nutzer muessen sich einmalig neu
anmelden.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-19 19:02:53 +02:00
99 changed files with 9075 additions and 2026 deletions
+1 -1
View File
@@ -12,7 +12,7 @@ backend/dist
.vscode .vscode
.idea .idea
*.md *.md
!docker/README.md
# Environment files (use Docker environment instead) # Environment files (use Docker environment instead)
.env .env
+45
View File
@@ -53,6 +53,51 @@ JWT_REFRESH_EXPIRES_IN=7d
# Generieren: openssl rand -hex 32 # Generieren: openssl rand -hex 32
ENCRYPTION_KEY=change-this-to-64-hex-characters-please-rotate-before-production-xx ENCRYPTION_KEY=change-this-to-64-hex-characters-please-rotate-before-production-xx
# ---------- Optionaler Reverse-Proxy (Caddy) ----------
# Brauchst du nur, wenn du KEINEN eigenen Reverse-Proxy hast (nginx, Nginx
# Proxy Manager, Traefik) und Caddy das SSL übernehmen soll.
#
# EIN/AUS über diesen Schalter nichts auskommentieren:
# leer -> Caddy AUS, wird nicht einmal angelegt ← Standard
# caddy -> Caddy startet bei jedem `docker-compose up -d` mit
# Der Schalter wirkt auch bei `down`, `logs` usw. im Gegensatz zum
# Kommandozeilen-Flag `--profile caddy`, das man leicht vergisst.
COMPOSE_PROFILES= # leer lassen = Caddy aus
# Die folgenden drei Werte werden NUR gebraucht, wenn oben `caddy` steht.
# Ohne Caddy kannst du sie ignorieren.
DOMAIN=crm.example.com
CADDY_DIR=./data/caddy
CADDY_CONFIG_DIR=./data/caddy-config
# ---------- Siegel für das Audit-Log ----------
# OpenCRM protokolliert, wer wann welche Daten gesehen oder geändert hat die
# Beweisspur bei Streit oder Datenschutz-Nachfragen. Dieser Schlüssel versieht
# jeden neuen Eintrag mit einem Siegel, das sich nur damit erzeugen lässt. Er
# liegt AUSSERHALB der Datenbank; wer nur die Datenbank in die Hände bekommt,
# kann damit nichts fälschen, ohne dass es auffliegt.
#
# Generieren: openssl rand -hex 32 (pro Umgebung ein eigener Wert)
#
# Ohne Wert läuft alles normal weiter, nur eben ungesiegelt nichts fällt aus.
# Nachträglich setzen ist jederzeit möglich: bestehende Einträge bleiben gültig,
# ab dem Neustart werden neue gesiegelt (keine Fehlalarme dadurch).
#
# ACHTUNG einmal gesetzt, nicht wieder entfernen: Einträge, die ohne Schlüssel
# entstehen, werden beanstandet, sobald er zurück ist (ein ungesiegelter Eintrag
# inmitten gesiegelter ist von einer Fälschung nicht zu unterscheiden).
# Schlüssel sichern wie ein Passwort geht er verloren, sind die damit
# gesiegelten Einträge dauerhaft nicht mehr prüfbar.
# Ausführlich erklärt in der README, Abschnitt "Audit-Siegel".
AUDIT_HMAC_KEY=
# Nur beim Schlüsselwechsel füllen: die FRÜHEREN Schlüssel, kommagetrennt und
# jüngster zuerst. Damit bleiben die bisherigen Einträge prüfbar, während neue
# schon mit dem neuen Schlüssel gesiegelt werden. Nicht voreilig leeren sonst
# werden die alten Einträge als "manipuliert" gemeldet.
# Beispiel: AUDIT_HMAC_KEY_OLD=<vorheriger>,<davor>
AUDIT_HMAC_KEY_OLD=
# Server # Server
NODE_ENV=development NODE_ENV=development
PORT=3001 # Backend-internal Port (Dev: localhost:3001) PORT=3001 # Backend-internal Port (Dev: localhost:3001)
+12
View File
@@ -36,6 +36,18 @@ data/factory-defaults/*
data/backups/* data/backups/*
!data/backups/.gitkeep !data/backups/.gitkeep
# Gegenbuch (laeuft auf eigener Maschine): enthaelt das Buch selbst, den
# Signaturschluessel und den Beobachtungsspeicher. Nichts davon gehoert ins
# Repository - der Schluessel schon gar nicht.
tools/audit-notary/data/*
!tools/audit-notary/data/.gitkeep
!tools/audit-notary/data/prod/
tools/audit-notary/data/prod/*
!tools/audit-notary/data/prod/.gitkeep
!tools/audit-notary/data/staging/
tools/audit-notary/data/staging/*
!tools/audit-notary/data/staging/.gitkeep
# Factory-Defaults-Drop-Box (Export-ZIPs zwischen dev/prod hin und her) # Factory-Defaults-Drop-Box (Export-ZIPs zwischen dev/prod hin und her)
factory-exports/* factory-exports/*
!factory-exports/.gitkeep !factory-exports/.gitkeep
+42
View File
@@ -0,0 +1,42 @@
# OpenCRM Caddyfile
# ===================
# Wird NUR gebraucht, wenn du den optionalen Caddy-Dienst startest:
# docker-compose --profile caddy up -d
# Caddy holt und erneuert dann das SSL-Zertifikat automatisch fuer ${DOMAIN}.
# Betreibst du bereits einen eigenen Reverse-Proxy (nginx, NPM, Traefik),
# brauchst du diese Datei nicht - dann laeuft alles ueber deinen Proxy.
{$DOMAIN:localhost} {
# Reverse proxy to OpenCRM app
reverse_proxy opencrm:3001
# Logging
log {
output stdout
format console
}
# Security headers
header {
# Clickjacking protection
X-Frame-Options "SAMEORIGIN"
# XSS protection
X-Content-Type-Options "nosniff"
X-XSS-Protection "1; mode=block"
# Referrer policy
Referrer-Policy "strict-origin-when-cross-origin"
}
# Gzip compression NUR fuer statische Assets, NICHT fuer /api/*.
# Komprimierte API-Antworten ermoeglichen die BREACH-Attacke
# (CVE-2013-3587): aus der Antwortgroesse liessen sich unter bestimmten
# Bedingungen Geheimnisse aus JSON-Responses ableiten. Statische Dateien
# sind davon nicht betroffen und bleiben komprimiert.
@nicht_api not path /api/*
encode @nicht_api gzip
# Handle file uploads (increase body limit)
request_body {
max_size 50MB
}
}
+316 -28
View File
@@ -281,6 +281,10 @@ LISTEN_ADDR=127.0.0.1
# Bei separatem Frontend-Host: erlaubte Origins # Bei separatem Frontend-Host: erlaubte Origins
CORS_ORIGINS=https://crm.deine-domain.de CORS_ORIGINS=https://crm.deine-domain.de
# Siegel fuer das Audit-Log schuetzt die Beweisspur vor nachtraeglicher
# Faelschung. Siehe Abschnitt "Audit-Siegel" weiter unten.
AUDIT_HMAC_KEY=$(openssl rand -hex 32)
``` ```
### Deployment-Modus: On-Prem vs. Cloud ### Deployment-Modus: On-Prem vs. Cloud
@@ -298,6 +302,279 @@ SSRF-Schalter:
SSRF_BLOCK_PRIVATE_IPS=true SSRF_BLOCK_PRIVATE_IPS=true
``` ```
### Audit-Siegel (`AUDIT_HMAC_KEY`)
**Worum geht es?**
OpenCRM führt ein Audit-Log: eine lückenlose Aufzeichnung, wer wann welche
Daten gesehen oder geändert hat. Das ist die Beweisspur, wenn es Streit gibt,
etwas verschwindet oder der Datenschutz nachfragt.
Damit diese Aufzeichnung etwas wert ist, muss man ihr ansehen können, ob
jemand nachträglich daran herumgeschrieben hat. Dafür trägt jeder Eintrag
einen Fingerabdruck, der auch den Fingerabdruck des vorherigen Eintrags
enthält wie eine Kette. Ändert jemand einen alten Eintrag, passen die
Fingerabdrücke nicht mehr und es fällt auf.
**Und wozu dann noch ein Schlüssel?**
Weil jemand mit Zugriff auf die Datenbank die ganze Kette neu berechnen
könnte. Er ändert also einen Eintrag zum Beispiel einen fehlgeschlagenen
Login-Versuch in einen erfolgreichen und zieht anschließend alle
Fingerabdrücke glatt. Danach sieht die Fälschung echt aus.
Mit `AUDIT_HMAC_KEY` bekommt jeder Eintrag zusätzlich ein **Siegel**, das sich
nur mit diesem Schlüssel erzeugen lässt. Der Schlüssel liegt in der
`.env`-Datei, also **außerhalb der Datenbank**. Wer nur die Datenbank in die
Hände bekommt, kann damit nichts fälschen, ohne dass es auffliegt.
> Bildlich: Die Fingerabdruck-Kette ist die fortlaufende Nummerierung der
> Aktenseiten. Der Schlüssel ist der Stempel des Notars. Die Akte steht zwar
> im Schrank aber den Stempel hat nur der Notar.
**Einrichten**
```bash
# Einmalig pro Umgebung einen Schlüssel erzeugen
openssl rand -hex 32
```
**In welche Datei?** Das hängt davon ab, wie du OpenCRM betreibst:
| Betrieb | Datei |
|---|---|
| **Docker** (Standard) | **`.env` im Projektstamm** |
| Backend direkt, ohne Container (Entwicklung) | `backend/.env` |
Beim Docker-Betrieb reicht der Eintrag in der Stamm-`.env` `docker-compose.yml`
reicht die Variable an den Container weiter. Ein Eintrag in `backend/.env` wirkt
dort **nicht**, weil der Container diese Datei nicht liest.
Wichtig: **pro Umgebung ein eigener Schlüssel** (Entwicklung, Test, Produktion)
und niemals ins Git-Repository.
**Bestehende Installation: bisher kein Schlüssel gesetzt?**
Genau so ist es gedacht der Schlüssel kam mit einem Update dazu. Du kannst
ihn jederzeit nachträglich setzen:
1. Schlüssel erzeugen (`openssl rand -hex 32`), in die `.env` eintragen
2. Backend neu starten
3. Fertig mehr ist nicht nötig
Was dabei mit deinen **bereits vorhandenen** Einträgen passiert:
- Sie bleiben **unverändert** und weiterhin gültig. Es wird nichts neu
berechnet und nichts nachträglich gesiegelt.
- Ab dem Neustart werden **neue** Einträge gesiegelt. Alt und neu liegen
friedlich nebeneinander, die Prüfung erkennt für jeden Eintrag automatisch,
nach welchem Verfahren er zu prüfen ist.
- Es gibt **keine** Fehlalarme dadurch. (Nachgemessen auf einer Installation
mit 4903 alten, 57 mittleren und 67 gesiegelten Einträgen: 0 Beanstandungen.)
Rückwirkend lässt sich der Schutz nicht herstellen ältere Einträge bleiben
ungesiegelt. Das ist kein Fehler, sondern liegt in der Natur der Sache: Ein
Siegel kann man nur beim Anlegen vergeben, nicht nachträglich. Je früher du
den Schlüssel setzt, desto größer der geschützte Zeitraum.
> ⚠️ **Einmal gesetzt, nicht wieder abschalten.** Fehlt der Schlüssel später
> (z. B. weil er beim Container-Rebuild aus der `.env` verlorenging), läuft die
> Anwendung normal weiter aber die in dieser Zeit entstandenen Einträge sind
> ungesiegelt und werden von der Prüfung **beanstandet**, sobald der Schlüssel
> wieder da ist. Das ist Absicht: Ein ungesiegelter Eintrag inmitten
> gesiegelter ist von einer Fälschung nicht zu unterscheiden. Nimm den
> Schlüssel deshalb in deine Deploy-Checkliste auf.
Ein noch nicht ersetzter Platzhalter (`<hier-eigenen-wert-eintragen>`) zählt
bewusst **nicht** als Schlüssel sonst würde mit einem öffentlich bekannten
Wert gesiegelt. Das Backend schreibt in diesem Fall eine Warnung ins Log und
lässt das Siegel aus.
**Häufige Fragen**
| Frage | Antwort |
|---|---|
| Was, wenn ich den Schlüssel gar nicht setze? | Nichts fällt aus. Das Audit-Log läuft normal weiter, nur ohne dieses zusätzliche Siegel. |
| Was, wenn ich ihn verliere? | Lässt du das Feld dann **leer**, gelten die gesiegelten Einträge als **„nicht prüfbar"** ausdrücklich nicht als gefälscht, also kein Fehlalarm. Der Nachweis für diesen Zeitraum ist aber weg. Deshalb: sichern wie ein Passwort. |
| Und wenn ich stattdessen einen **neuen** Schlüssel eintrage? | Dann werden die alten Einträge als **„manipuliert" gemeldet** das System kann einen falschen Schlüssel nicht von einer echten Fälschung unterscheiden. Trage den alten Schlüssel deshalb zusätzlich unter `AUDIT_HMAC_KEY_OLD` ein (siehe unten). |
| Muss ich ihn irgendwo eintragen außer in der `.env`? | Nein. Einmal setzen, Backup anlegen, fertig. |
| Verlangsamt das etwas? | Nein, spürbar nicht. |
**Wichtig bei einer bestehenden Installation: den Altbestand versiegeln**
Das Siegel gilt nur für Einträge, die **ab** dem Setzen des Schlüssels
geschrieben werden. Alles, was vorher im Protokoll steht, bleibt ungeschützt
Änderungen daran wären nicht erkennbar. Die Integritätsprüfung sagt das auch:
Hinweis: Der Altbestand ist nicht versiegelt Änderungen daran wären
nicht erkennbar. Behebbar mit POST /api/audit-logs/seal-backlog
{"confirm":"SEAL"}.
Das ist ein **einmaliger** Schritt: Er zieht ein Siegel über den vorhandenen
Bestand, sodass spätere Änderungen daran auffallen. Der Ablauf wer es darf
(Haken **„Audit-Betrieb"** in der Benutzerverwaltung), was vorher zu prüfen ist
und wie man das Ergebnis gegenprüft steht Schritt für Schritt unter
**[Den Altbestand versiegeln](tools/audit-notary/README.md#den-altbestand-versiegeln-einmalig-im-crm)**.
Die Anleitung liegt beim Gegenbuch, gilt aber **auch ohne** es ist ein
Vorgang im CRM.
Den Zustand siehst du jederzeit unter **Einstellungen → Audit-Protokoll**, ganz
oben.
**Schlüssel wechseln (`AUDIT_HMAC_KEY_OLD`)**
Möchtest du den Schlüssel austauschen etwa weil du vermutest, dass er in
falsche Hände geraten ist geht das ohne Datenverlust:
```env
AUDIT_HMAC_KEY=<neuer Schlüssel>
AUDIT_HMAC_KEY_OLD=<bisheriger Schlüssel>
```
Neue Einträge werden ab sofort mit dem neuen Schlüssel gesiegelt, die
bisherigen bleiben über den alten Schlüssel weiterhin prüfbar.
> ⚠️ **`AUDIT_HMAC_KEY_OLD` nicht voreilig leeren.** Solange Einträge
> existieren, die mit einem alten Schlüssel gesiegelt wurden, muss dieser dort
> stehen bleiben. Entfernst du ihn, werden diese Einträge als **„manipuliert"
> gemeldet** nicht als „nicht prüfbar". Das System kann einen falschen
> Schlüssel nicht von einer echten Fälschung unterscheiden. Leeren kannst du
> das Feld gefahrlos erst, wenn die betroffenen Einträge durch die
> Aufbewahrungsfristen ohnehin gelöscht sind.
**Mehrfach gewechselt?** Das Feld nimmt mehrere Schlüssel kommagetrennt auf
vom jüngsten zum ältesten:
```env
AUDIT_HMAC_KEY=<aktueller Schlüssel>
AUDIT_HMAC_KEY_OLD=<vorheriger>,<davor>,<ganz alter>
```
Ohne das würde beim zweiten Wechsel der zuerst genutzte Schlüssel verloren
gehen und alle damit gesiegelten Einträge fälschlich als manipuliert
erscheinen.
**Prüfen, ob alles in Ordnung ist**
Die Prüfung läuft derzeit nur über die API (eine Schaltfläche in der Oberfläche
gibt es dafür noch nicht) als angemeldeter Benutzer mit dem Recht
`audit:read`:
```bash
curl -X POST https://crm.deine-domain.de/api/audit-logs/verify \
-H "Authorization: Bearer <Access-Token>"
```
Die Antwort enthält einen Klartext-Satz im Feld `message` und unterscheidet
zwei Dinge:
- **„Manipulierte Einträge"** jemand hat einen bestehenden Eintrag
nachträglich verändert. Das ist ernst.
- **„Strukturelle Lücken"** die Kette hat eine Unterbrechung, die Inhalte
sind aber unverändert. Meist harmlos (z. B. gelöschte alte Einträge).
Notiere dir die Zahl nach dem ersten Deploy: Bleibt sie konstant, ist alles
in Ordnung. Steigt sie, lohnt ein Blick.
### Gegenbuch optionaler Zusatzschutz auf zweitem Rechner
Das Audit-Siegel schützt die Einträge **innerhalb** der Anwendung. Es liegt aber
in derselben Datenbank, die es absichert: Wer vollen Zugriff auf den Server hat,
kommt am Ende auch an das Siegel.
Dagegen gibt es das **Gegenbuch**. Ein zweiter Rechner holt regelmäßig einen
kurzen Kontrollwert vom CRM und schreibt ihn mit. Wird später im CRM etwas
nachträglich verändert oder gelöscht, widerspricht das dem Gegenbuch und fällt
beim nächsten Durchlauf auf.
Die Richtung ist dabei entscheidend:
```
Gegenbuch ──holt lesend──> OpenCRM (HTTPS, Konto nur mit audit:read)
OpenCRM ─────────────────> (kennt das Gegenbuch nicht)
```
Wer OpenCRM übernimmt, kommt damit nicht an das Gegenbuch. Das CRM braucht
dafür **keinerlei Konfiguration** es liefert nur einen lesbaren Prüfwert, der
keine Geheimnisse enthält.
**Einrichten** (auf einem anderen Rechner als dem CRM):
```bash
git clone <dieses Repository> opencrm
cd opencrm/tools/audit-notary
cp .env.example .env # CRM-Adresse und Dienstkonto eintragen
docker compose up -d
```
**Vorher im CRM anlegen:** eine Rolle mit ausschließlich dem Recht
`audit:read` und einen Benutzer damit. Das Gegenbuch meldet sich mit diesem
Konto bei jedem Durchlauf selbst an ein dauerhaftes Token gibt es nicht, weil
Zugangstoken nach 15 Minuten ablaufen.
Zwei Bücher auf einer Maschine etwa für Produktion und Test sind
vorgesehen. Alles Weitere in
[tools/audit-notary/README.md](tools/audit-notary/README.md).
> **Optional.** Ohne Gegenbuch bleibt der Schutz innerhalb der Anwendung
> vollständig erhalten. Es deckt zusätzlich den Fall ab, dass jemand den
> CRM-Server selbst übernimmt.
<details>
<summary><b>Technische Details</b> (für Entwickler/Admins)</summary>
**Verfahren.** Jeder Audit-Eintrag trägt einen Hash über seine Inhaltsspalten
plus den Hash des Vorgängers (`previousHash`) daraus entsteht die Kette. Es
gibt drei Hash-Versionen, die Spalte `hashVersion` hält fest, welche verwendet
wurde:
| Version | Verfahren | Abdeckung |
|---|---|---|
| 1 | SHA-256 | 7 Felder Altbestand vor der Härtung |
| 2 | SHA-256 | alle 24 Inhaltsspalten, unsigniert |
| 3 | **HMAC-SHA256** mit `AUDIT_HMAC_KEY` | alle 24 Inhaltsspalten, signiert |
Bestandsdaten werden **nicht** nachträglich neu berechnet ein Rehash würde die
Beweiskraft der Vergangenheit überschreiben. Alte Einträge bleiben mit ihrer
Version gültig.
**Version-Floor.** Die zu erwartende Version wird aus der Kette abgeleitet
(erste je mit Version *n* geschriebene Zeile), **nicht** aus der Selbstauskunft
der Zeile. Sonst ließe sich per Downgrade (`hashVersion` 3 → 1) die schwächere
Prüfung erzwingen und anschließend ein gültiger Hash über die wenigen
abgedeckten Felder nachziehen. Zusätzlich gilt: Eine unerklärte Lücke direkt vor
einer signierten Zeile ist ein Befund, kein struktureller Zufall deren
`previousHash` lässt sich ohne Schlüssel nicht fälschen.
**Löschungen.** `POST /api/audit-logs/cleanup` schreibt ein Manifest
(ID-Bereich, Anzahl, Policy, Cutoff) als eigenen verketteten Eintrag. Die
Prüfung liest es aus und meldet nur Lücken **ohne** dokumentierte Löschung als
erklärungsbedürftig (`unexplainedGaps`) sonst könnte sich eine böswillige
Löschung als harmlose Lücke tarnen.
**Rückgabe von `POST /api/audit-logs/verify`:**
| Feld | Bedeutung |
|---|---|
| `tamperedEntries` | Inhalt nachträglich verändert, Versions-Downgrade oder gebrochener Anker **ernst** |
| `chainGaps` | Verkettung unterbrochen (alle) |
| `unexplainedGaps` | Teilmenge davon ohne dokumentierte Löschung |
| `unverifiableEntries` | signiert, aber kein Schlüssel konfiguriert **kein** Manipulationsverdacht |
**Fail-safe.** Ohne `AUDIT_HMAC_KEY` schreibt der Dienst weiter Version 2; das
Logging fällt nie wegen fehlender Konfiguration aus.
**Bekannte Grenze.** Der Anker schützt gegen reinen Datenbank-Schreibzugriff.
Wer Schlüssel *und* Datenbank kontrolliert, kann die Kette konsistent neu
rechnen. Eine Off-Site-Notarisierung (regelmäßiger Export/Versiegelung des
Kettenkopfes außerhalb des Systems) wäre die nächste Stufe.
**Achtung zwei Endpunkte mit Nebenwirkung:**
`POST /api/audit-logs/rehash` berechnet alle Hashes neu; danach meldet die
Prüfung überall „gültig", aber eine bestehende Fälschung würde mitbesiegelt.
`POST /api/audit-logs/cleanup` löscht nach Aufbewahrungsregeln, jede gelöschte
Zeile erzeugt eine Lücke. Beide laufen nur manuell und schreiben einen Marker
ins Log.
</details>
Cloud-Metadata-Endpoints (`169.254.169.254`, `metadata.google.internal` etc.) Cloud-Metadata-Endpoints (`169.254.169.254`, `metadata.google.internal` etc.)
sind UNABHÄNGIG vom Flag **immer** geblockt das ist Mindestschutz gegen sind UNABHÄNGIG vom Flag **immer** geblockt das ist Mindestschutz gegen
AWS/GCP/Azure-IMDS-Diebstahl. AWS/GCP/Azure-IMDS-Diebstahl.
@@ -604,39 +881,49 @@ docker-compose down -v # Container stoppen + Daten löschen
docker-compose logs -f # Logs anzeigen docker-compose logs -f # Logs anzeigen
``` ```
### Docker (Produktion) ### Betrieb mit eigenem SSL (optionaler Caddy-Dienst)
Im `docker/` Verzeichnis liegt ein komplettes Produktions-Setup: Es gibt **eine** `docker-compose.yml` und **eine** `.env` im Projektstamm.
Standardmässig bringt der Stack **keinen** Reverse-Proxy mit die Annahme ist,
dass du bereits einen hast (nginx, Nginx Proxy Manager, Traefik) und OpenCRM
dahinter hängst.
Hast du **keinen**, kannst du Caddy als optionalen Dienst dazuschalten. Er holt
und erneuert das SSL-Zertifikat automatisch:
Dafür gibt es einen Schalter in der `.env` nichts muss auskommentiert werden:
```env
COMPOSE_PROFILES=caddy # leer = kein Caddy (Standard)
DOMAIN=crm.example.de
HTTPS_ENABLED=true
```
```bash ```bash
cd docker docker-compose up -d # startet jetzt zusätzlich Caddy
# Image bauen
docker-compose build
# Container starten
docker-compose up -d
# Logs anzeigen
docker-compose logs -f app
``` ```
**Komponenten:** Solange `COMPOSE_PROFILES` leer ist, wird der Caddy-Dienst **gar nicht erst
- **MariaDB 10.11**: Datenbank angelegt** der Stack verhält sich exakt wie ohne ihn. Der Schalter wirkt auch
- **App**: Backend + Frontend in einem Container bei `down`, `logs` und `ps`, im Gegensatz zum Flag `--profile caddy`, das man
- **Caddy**: Reverse-Proxy mit automatischem SSL bei Folgebefehlen leicht vergisst.
**Umgebungsvariablen (`docker/.env`):** **Was dabei zu beachten ist:**
```env
MYSQL_ROOT_PASSWORD=sicheres-root-passwort - Die Zertifikate liegen unter `./data/caddy`. Diesen Ordner **nicht löschen**,
MYSQL_DATABASE=opencrm sonst werden bei jedem Start neue Zertifikate angefordert und du läufst in
MYSQL_USER=opencrm die Mengenbegrenzung von Let's Encrypt.
MYSQL_PASSWORD=sicheres-passwort - Die Domain muss vorher per DNS auf den Server zeigen, sonst schlägt die
JWT_SECRET=sehr-langer-zufaelliger-string Zertifikatsausstellung fehl.
ENCRYPTION_KEY=64-zeichen-hex-string - `HTTPS_ENABLED=true` setzen das aktiviert das `Secure`-Attribut am
DOMAIN=crm.example.com Refresh-Cookie und die korrekte Proxy-Erkennung.
RUN_SEED=true # Nur beim ersten Start - Der direkte App-Port (`OPENCRM_PORT`, Standard 3010) bleibt weiterhin offen.
``` Wenn nur Caddy von aussen erreichbar sein soll, schliesse ihn per Firewall
oder setze ihn in der `.env` auf einen Wert, den du nicht freigibst.
Die Konfiguration liegt in der `Caddyfile` im Projektstamm. Sie liefert
Sicherheits-Header mit und komprimiert bewusst **nicht** die API-Antworten
(BREACH-Schutz, siehe Abschnitt zum Reverse-Proxy oben).
## Projektstruktur ## Projektstruktur
@@ -688,7 +975,8 @@ opencrm/
│ │ ├── types/ # TypeScript-Typen │ │ ├── types/ # TypeScript-Typen
│ │ └── App.tsx # Haupt-Komponente │ │ └── App.tsx # Haupt-Komponente
│ └── package.json │ └── package.json
├── docker/ # Docker-Deployment ├── Caddyfile # Optionaler Reverse-Proxy (nur mit --profile caddy)
├── tools/audit-notary/ # Gegenbuch läuft auf einem zweiten Rechner
│ ├── Dockerfile # Multi-Stage Build │ ├── Dockerfile # Multi-Stage Build
│ ├── docker-compose.yml # Produktion (MariaDB, App, Caddy) │ ├── docker-compose.yml # Produktion (MariaDB, App, Caddy)
│ ├── Caddyfile # Reverse-Proxy mit SSL │ ├── Caddyfile # Reverse-Proxy mit SSL
+103 -14
View File
@@ -20,20 +20,109 @@ ENCRYPTION_KEY="32-byte-hex-key-for-aes-256-gcm"
PORT=3001 PORT=3001
NODE_ENV=development NODE_ENV=development
# ==================== AUDIT-ANKER ==================== # ==================== AUDIT-SIEGEL ====================
# Signiert Audit-Log-Eintraege per HMAC-SHA256 mit einem Schluessel, der NICHT # Was ist das Audit-Log?
# in der Datenbank liegt. Damit reicht ein reiner DB-Schreibzugriff nicht mehr # OpenCRM protokolliert luekenlos, wer wann welche Daten gesehen oder
# aus, um die Hash-Kette glaubwuerdig umzuschreiben (Pentest R166/R167). # geaendert hat. Das ist die Beweisspur, wenn es Streit gibt oder der
# Datenschutz nachfragt.
# #
# Erzeugen: openssl rand -hex 32 # Wogegen schuetzt dieser Schluessel?
# Fail-safe: Ohne Schluessel schreibt das Audit-Log weiter die unsignierte # Ohne ihn koennte jemand mit Zugriff auf die Datenbank einen Eintrag
# Version 2 - es faellt nichts aus, der Anker fehlt nur. # nachtraeglich umschreiben - zum Beispiel einen fehlgeschlagenen
# ACHTUNG: Schluessel sichern. Geht er verloren, sind alle damit signierten # Login-Versuch in einen erfolgreichen verwandeln - und die Faelschung so
# Eintraege nicht mehr pruefbar (sie gelten dann als "nicht pruefbar", # glattziehen, dass die Pruefung sie fuer echt haelt.
# NICHT als manipuliert). # Mit dem Schluessel bekommt jeder Eintrag ein Siegel, das sich nur mit
AUDIT_HMAC_KEY= # diesem Schluessel erzeugen laesst. Wer ihn nicht hat, kann nichts
# faelschen, ohne dass es auffliegt. Bildlich: Der Schluessel ist der
# Stempel des Notars - die Akte liegt zwar im Schrank, aber den Stempel
# hat nur der Notar.
#
# Wie einrichten?
# Einmalig einen Schluessel erzeugen und hier eintragen:
# openssl rand -hex 32
# Pro Umgebung ein EIGENER Schluessel (Entwicklung, Test, Produktion).
#
# Was passiert, wenn ich ihn weglasse?
# Nichts faellt aus. Das Audit-Log laeuft normal weiter, nur eben ohne
# dieses zusaetzliche Siegel.
#
# Ich habe bisher keinen Schluessel - kann ich ihn nachtraeglich setzen?
# Ja. Schluessel erzeugen, eintragen, Backend neu starten - fertig.
# Bestehende Eintraege bleiben unveraendert gueltig, ab dem Neustart
# werden neue gesiegelt. Alt und neu liegen nebeneinander, es gibt
# dadurch KEINE Fehlalarme. Rueckwirkend siegeln geht nicht - je frueher
# gesetzt, desto groesser der geschuetzte Zeitraum.
#
# ACHTUNG: einmal gesetzt, nicht wieder abschalten.
# Fehlt der Schluessel spaeter (z. B. beim Container-Rebuild verlorengegangen),
# laeuft alles weiter - aber die in dieser Zeit entstandenen Eintraege sind
# ungesiegelt und werden beanstandet, sobald der Schluessel wieder da ist.
# Ein ungesiegelter Eintrag inmitten gesiegelter ist von einer Faelschung
# nicht zu unterscheiden. Also: in die Deploy-Checkliste aufnehmen.
#
# Was passiert, wenn ich ihn verliere?
# Laesst du das Feld LEER, gelten die gesiegelten Eintraege als
# "nicht pruefbar" - NICHT als gefaelscht, also kein Fehlalarm. Der
# Nachweis fuer diesen Zeitraum ist aber weg.
# Traegst du stattdessen einen NEUEN Schluessel ein, ohne den alten unten
# zu hinterlegen, werden die alten Eintraege als "manipuliert" gemeldet -
# ein falscher Schluessel ist von einer Faelschung nicht zu unterscheiden.
# Deshalb: Schluessel sichern, so wie ein Passwort.
#
# Eigenen Wert erzeugen mit: openssl rand -hex 32
# Der Platzhalter unten zaehlt NICHT als Schluessel - laesst du ihn stehen,
# bleibt das Siegel aus (es wird also nicht versehentlich mit einem oeffentlich
# bekannten Wert gesiegelt). Leer lassen ist ebenfalls in Ordnung.
AUDIT_HMAC_KEY=<hier-eigenen-wert-eintragen>
# Nur waehrend eines Schluesselwechsels setzen: der vorherige Schluessel wird # Frueher verwendete Schluessel - beim Wechsel hier eintragen.
# bei der Pruefung zusaetzlich akzeptiert, damit Altbestand ohne Rehash gueltig # Moechtest du den Schluessel oben austauschen (z. B. weil du vermutest,
# bleibt. Nach dem Wechsel wieder leeren. # dass er in falsche Haende geraten ist), trage den ALTEN Schluessel hier
# ein und den NEUEN oben. Dann bleiben die bisherigen Eintraege pruefbar,
# waehrend neue schon mit dem neuen Schluessel gesiegelt werden.
#
# ACHTUNG: Dieses Feld NICHT voreilig leeren. Solange Eintraege existieren,
# die mit einem alten Schluessel gesiegelt wurden, muessen sie hier stehen.
# Sonst werden diese Eintraege als "manipuliert" gemeldet (nicht als
# "nicht pruefbar"). Gefahrlos leeren kannst du erst, wenn die betroffenen
# Eintraege durch die Aufbewahrungsfristen ohnehin geloescht sind.
#
# Mehrfach gewechselt? Mehrere Schluessel kommagetrennt, juengster zuerst:
# AUDIT_HMAC_KEY_OLD=<vorheriger>,<davor>,<ganz alter>
#
# Beim ersten Einrichten leer lassen - erst beim Schluesselwechsel noetig.
AUDIT_HMAC_KEY_OLD= AUDIT_HMAC_KEY_OLD=
# --- Technisch (fuer Entwickler/Admins) ---------------------------------
# Verfahren : HMAC-SHA256 ueber alle Inhaltsspalten eines Audit-Eintrags,
# inkl. previousHash (Verkettung). Entspricht Hash-Version 3.
# Abdeckung : Version 1 = 7 Felder (Altbestand), Version 2 = alle 24
# Inhaltsspalten (SHA-256, unsigniert), Version 3 = wie 2, aber
# HMAC-signiert. Die erwartete Version wird aus der Kette
# abgeleitet (Version-Floor), nicht aus der Selbstauskunft der
# Zeile - sonst liesse sich per Downgrade die schwaechere
# Pruefung erzwingen.
# Fail-safe : Ohne Schluessel schreibt der Dienst weiter Version 2. Bereits
# signierte Zeilen landen dann in `unverifiableEntries`,
# ausdruecklich NICHT in `tamperedEntries`.
# Rotation : AUDIT_HMAC_KEY_OLD (kommagetrennte Liste) wird bei der
# Pruefung zusaetzlich akzeptiert - Wechsel ohne Rehash. Ein
# falscher/fehlender Alt-Schluessel liefert einen HMAC-Mismatch
# und damit einen Manipulations-Befund; das ist nicht von einer
# echten Faelschung unterscheidbar und daher Absicht.
# Grenze : Schuetzt gegen DB-Schreibzugriff ohne Schluessel. Wer Schluessel
# UND Datenbank hat, kann die Kette konsistent neu rechnen.
# Erzeugung : openssl rand -hex 32 (256 Bit)
# ==================== DIENSTKONTO-WACHHUND ====================
# Nach wie vielen Minuten Stille eines Dienstkontos (z. B. des Gegenbuchs)
# ein Sicherheitsereignis erzeugt wird.
#
# Hintergrund: Die planmaessigen Anmeldungen selbst sind bewusst als Routine
# eingestuft, damit sie die CRITICAL-Stufe nicht entwerten. Das Signal ist
# deshalb die ABWESENHEIT: Wer das Gegenbuch stilllegt, setzt darauf, dass
# Stille nicht auffaellt.
#
# Faustregel: etwa das Dreifache des Gegenbuch-Takts. Bei stuendlichem Takt
# also 180. Ohne Dienstkonten im System passiert nichts.
SERVICE_ACCOUNT_MAX_SILENCE_MINUTES=180
@@ -0,0 +1,28 @@
-- Replay-Schutz fuer Refresh-Tokens (Pentest R164-02).
--
-- Die bisherige Rotation bot keinen Replay-Schutz: der alte Token blieb bis exp
-- gueltig (7 Tage), ein gestohlener Token war also parallel zum legitimen
-- nutzbar. Jetzt traegt jeder Refresh-Token eine jti und gehoert zu einer
-- Sitzungsfamilie; beim Einloesen wird die jti verbraucht. Taucht sie erneut
-- auf, wird die gesamte Familie widerrufen und der Vorfall gemeldet.
CREATE TABLE IF NOT EXISTS `RefreshTokenRecord` (
`id` INT NOT NULL AUTO_INCREMENT,
`jti` VARCHAR(191) NOT NULL,
`familyId` VARCHAR(191) NOT NULL,
`userId` INT NULL,
`customerId` INT NULL,
`isCustomerPortal` TINYINT(1) NOT NULL DEFAULT 0,
`issuedAt` DATETIME(3) NOT NULL DEFAULT CURRENT_TIMESTAMP(3),
`expiresAt` DATETIME(3) NOT NULL,
`usedAt` DATETIME(3) NULL,
`replacedByJti` VARCHAR(191) NULL,
`reuseCount` INT NOT NULL DEFAULT 0,
`revokedAt` DATETIME(3) NULL,
`revokedReason` VARCHAR(191) NULL,
PRIMARY KEY (`id`),
UNIQUE KEY `RefreshTokenRecord_jti_key` (`jti`),
KEY `RefreshTokenRecord_familyId_idx` (`familyId`),
KEY `RefreshTokenRecord_expiresAt_idx` (`expiresAt`),
KEY `RefreshTokenRecord_userId_idx` (`userId`),
KEY `RefreshTokenRecord_customerId_idx` (`customerId`)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4;
@@ -0,0 +1,16 @@
-- Bestandssiegel fuer den nicht signierbaren Altbestand (Pentest R171-02).
--
-- Bei Hash-Version 1 sind nur 7 von 24 Spalten gehasht. Ein Schreibzugriff auf
-- die Datenbank kann dort Felder wie `success` oder `resourceLabel` aendern,
-- ohne den gespeicherten Hash zu beruehren - die Pruefung meldet weiterhin
-- "gueltig". Live gezeigt: ein fehlgeschlagener Login liess sich unsichtbar in
-- einen erfolgreichen umschreiben.
--
-- Rueckwirkend signieren geht nicht. Stattdessen wird der Altbestand einmalig
-- versiegelt: je Zeile ein Blattwert ueber den vollen Inhalt, die Wurzel
-- darueber in einem HMAC-signierten Marker.
CREATE TABLE IF NOT EXISTS `AuditBacklogSeal` (
`auditLogId` INT NOT NULL,
`leafHash` VARCHAR(191) NOT NULL,
PRIMARY KEY (`auditLogId`)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4;
@@ -0,0 +1,9 @@
-- Dienstkonto-Kennzeichen (Pentest R182).
--
-- Das Gegenbuch meldet sich stuendlich an. Diese Anmeldung wurde bisher als
-- Authentication/CRITICAL protokolliert - also das vorhersagbarste Ereignis im
-- System auf der hoechsten Stufe. Damit trainiert die Routine den Betreiber
-- darauf, CRITICAL wegzuklicken, und der erste ECHTE Vorfall erbt diesen
-- Reflex. Mit dem Kennzeichen werden solche Anmeldungen als Routine gefuehrt.
ALTER TABLE `User`
ADD COLUMN IF NOT EXISTS `isServiceAccount` BOOLEAN NOT NULL DEFAULT false;
@@ -0,0 +1,17 @@
-- Neuer SecurityEventType AUDIT_SEAL_CHANGED (Pentest R185-01).
--
-- Das Setzen oder Ersetzen des Bestandssiegels veraendert die Grundlage, gegen
-- die spaeter Manipulation nachgewiesen wird. Bisher landete das ausschliesslich
-- als CRITICAL-Zeile im Audit-Log - also in einem Kanal, den ein Mensch lesen
-- muss. Der Alarmkanal ist ein separater Store; ohne eigenen Ereignistyp gab es
-- dort gar keinen Eintrag, und `valid` bleibt bei einem ersetzenden Siegel
-- konstruktionsbedingt `true`.
--
-- MODIFY COLUMN ist idempotent (setzt die Enum-Definition, mehrfach ausfuehrbar).
ALTER TABLE `SecurityEvent`
MODIFY COLUMN `type` ENUM(
'LOGIN_FAILED','LOGIN_SUCCESS','RATE_LIMIT_HIT','ACCESS_DENIED',
'SSRF_BLOCKED','PASSWORD_RESET_REQUEST','PASSWORD_RESET_CONFIRM',
'LOGOUT','TOKEN_REJECTED','PERMISSION_CHANGED','AUDIT_SEAL_CHANGED',
'SUSPICIOUS'
) NOT NULL;
@@ -0,0 +1,28 @@
-- Systemrollen kennzeichnen (Rechtemodell, Etappe 1).
--
-- Bis hierher war jede Rolle ueber die Rollen-CRUD frei aenderbar - auch
-- "Admin", "DSGVO" und "Developer". Man konnte sie umbenennen oder ihre
-- Rechte leeren. Zugleich haengen die versteckten Rollen an ihrem NAMEN:
-- `user.service.ts` sucht sie per `findFirst({ where: { name: 'DSGVO' } })`.
-- Ein umbenannter Datensatz haette den Notfallpfad ins Leere laufen lassen,
-- ohne dass irgendwo etwas gemeldet worden waere.
--
-- `isSystem` macht diese Rollen zu dem, was sie immer sein sollten: von der
-- Anwendung gepflegt, ueber die API sichtbar, aber nicht veraenderbar.
-- `isHidden` ersetzt die im Frontend hartkodierte Namensliste, in der
-- "Gegenbuch" bisher fehlte - die Rolle tauchte deshalb als anhakbare
-- Rolle im Benutzerformular auf.
ALTER TABLE `Role` ADD COLUMN IF NOT EXISTS `isSystem` BOOLEAN NOT NULL DEFAULT false;
ALTER TABLE `Role` ADD COLUMN IF NOT EXISTS `isHidden` BOOLEAN NOT NULL DEFAULT false;
-- Backfill nach Namen. Wer eine dieser Rollen lokal umbenannt hat, wird hier
-- nicht getroffen; `synchronisiereRechteUndRollen` legt beim naechsten Start
-- eine neue Rolle unter dem erwarteten Namen an und markiert sie. Das ist
-- sichtbar (zwei Rollen in der Liste) und damit behandelbar - im Gegensatz
-- zu einer stillen Fehlzuordnung.
UPDATE `Role` SET `isSystem` = true
WHERE `name` IN ('Admin','Developer','DSGVO','Audit-Betrieb','Gegenbuch',
'Mitarbeiter','Mitarbeiter (Nur-Lesen)','Kunde');
UPDATE `Role` SET `isHidden` = true
WHERE `name` IN ('Developer','DSGVO','Audit-Betrieb','Gegenbuch','Kunde');
@@ -0,0 +1,104 @@
-- Rechtekatalog begradigen (Rechtemodell, Etappe 1).
--
-- 18 der 50 Rechte bewachten nichts: `tariffs:*`, `cancellation-periods:*`,
-- `contract-durations:*` und `email-providers:*` standen im Katalog und waren
-- in der Rollenverwaltung anhakbar - die Routen prueften in Wahrheit
-- `providers:*`, `platforms:*` und `settings:*`. Ein Haken, der nichts tut,
-- ist schlimmer als ein fehlender: Er behauptet eine Trennung, die es nicht
-- gibt, und wer sich darauf verlaesst, vergibt zu viel oder zu wenig, ohne
-- es zu merken.
--
-- Diese Migration ist REIN ADDITIV. Sie entzieht keiner Rolle irgendetwas.
-- Sie muss vor dem Code laufen, der die Routen umstellt - sonst verlieren
-- bestehende Rollen den Zugriff auf Tarife, Kuendigungsfristen, Laufzeiten
-- und E-Mail-Provider.
--
-- Das Aufraeumen der jetzt ueberfluessigen Sammelrechte ist ausdruecklich
-- NICHT Aufgabe dieser Migration, sondern eine bewusste Entscheidung des
-- Betreibers in der Rollenoberflaeche.
-- 1) Fehlende Rechte in den Katalog.
-- UNIQUE(resource, action) traegt die Idempotenz.
INSERT IGNORE INTO `Permission` (`resource`,`action`) VALUES
('roles','manage'),
('tariffs','create'),('tariffs','read'),('tariffs','update'),('tariffs','delete'),
('cancellation-periods','create'),('cancellation-periods','read'),
('cancellation-periods','update'),('cancellation-periods','delete'),
('contract-durations','create'),('contract-durations','read'),
('contract-durations','update'),('contract-durations','delete'),
('contract-categories','create'),('contract-categories','read'),
('contract-categories','update'),('contract-categories','delete'),
('email-providers','create'),('email-providers','read'),
('email-providers','update'),('email-providers','delete'),
('platforms','read');
-- 2) Vererbung alt -> neu: Jede Rolle, die bisher das Sammelrecht hielt,
-- bekommt das neue Recht dazu. INSERT IGNORE gegen den Primaerschluessel
-- (roleId, permissionId) macht den Block beliebig wiederholbar.
--
-- `users:delete` -> `roles:manage` bewusst nur ueber `users:delete`, nicht
-- ueber `users:create`/`users:update`: `users:delete` ist im Code bereits
-- die Admin-Heuristik (user.service.ts). Wuerde man `roles:manage` an
-- jeden mit `users:update` vererben, waere die Trennung, die dieses Recht
-- herstellen soll, im selben Zug wieder eingerissen.
INSERT IGNORE INTO `RolePermission` (`roleId`,`permissionId`)
SELECT rp.`roleId`, neu.`id`
FROM `RolePermission` rp
JOIN `Permission` alt ON alt.`id` = rp.`permissionId`
JOIN (
SELECT 'providers' AS aRes,'read' AS aAct,'tariffs' AS nRes,'read' AS nAct
UNION ALL SELECT 'providers','create','tariffs','create'
UNION ALL SELECT 'providers','update','tariffs','update'
UNION ALL SELECT 'providers','delete','tariffs','delete'
UNION ALL SELECT 'platforms','create','cancellation-periods','create'
UNION ALL SELECT 'platforms','update','cancellation-periods','update'
UNION ALL SELECT 'platforms','delete','cancellation-periods','delete'
UNION ALL SELECT 'platforms','create','contract-durations','create'
UNION ALL SELECT 'platforms','update','contract-durations','update'
UNION ALL SELECT 'platforms','delete','contract-durations','delete'
UNION ALL SELECT 'settings','read', 'email-providers','read'
UNION ALL SELECT 'settings','update','email-providers','create'
UNION ALL SELECT 'settings','update','email-providers','update'
UNION ALL SELECT 'settings','update','email-providers','delete'
UNION ALL SELECT 'users','delete','roles','manage'
) m ON m.aRes = alt.`resource` AND m.aAct = alt.`action`
JOIN `Permission` neu ON neu.`resource` = m.nRes AND neu.`action` = m.nAct;
-- 3) Die bisher ungegateten Lese-Endpunkte (Plattformen, Vertragstypen,
-- Kuendigungsfristen, Laufzeiten) bekommen ab jetzt ein Recht. Damit
-- niemand seine Listen verliert, erhalten es alle Rollen, die die
-- Anwendung ueberhaupt benutzen.
--
-- Bewusst NICHT pauschal an jede Rolle: "Gegenbuch" haelt nur `audit:read`
-- und soll so wenig wert bleiben wie moeglich - sein Kennwort liegt auf
-- der Notar-Maschine im Klartext (R185-01). Dasselbe gilt fuer
-- "Audit-Betrieb".
INSERT IGNORE INTO `RolePermission` (`roleId`,`permissionId`)
SELECT r.`id`, p.`id`
FROM `Role` r
JOIN `Permission` p
ON (p.`resource`,p.`action`) IN
(('cancellation-periods','read'),('contract-durations','read'),
('contract-categories','read'),('platforms','read'),('tariffs','read'))
WHERE EXISTS (
SELECT 1 FROM `RolePermission` rp2
JOIN `Permission` p2 ON p2.`id` = rp2.`permissionId`
WHERE rp2.`roleId` = r.`id`
AND (p2.`resource`,p2.`action`) IN
(('customers','read'),('contracts','read'),('providers','read'),
('platforms','create'),('settings','read'))
);
-- 4) Alle Sitzungen einmalig beenden.
--
-- Die Rechte stehen im Zugangstoken. Nach der Routenumstellung verlangt
-- z.B. PUT /tariffs/:id das Recht `tariffs:update`; jedes bereits
-- ausgestellte Token traegt aber noch den alten Anspruch und liefe bis zu
-- 15 Minuten lang in ein 403. Die Datenbank waere dann laengst richtig -
-- nur das Token alt.
--
-- Einmal neu anmelden ist ehrlicher als ein Uebergangs-Doppelgate, das in
-- sechs Monaten jemand fuer Absicht haelt. Die Meldung dafuer gibt es
-- bereits im Klartext ("Ihre Berechtigungen wurden geändert."), und das
-- Gegenbuch-Dienstkonto meldet sich stuendlich ohnehin neu an.
UPDATE `User` SET `tokenInvalidatedAt` = NOW();
+162
View File
@@ -0,0 +1,162 @@
/**
* Bestandsaufnahme des Rechtesystems. Liest nur, aendert nichts.
*
* npx tsx prisma/rechte-report.ts → Bericht auf stdout
* npx tsx prisma/rechte-report.ts > vorher.txt
*
* Zweck: Vor und nach dem Rechte-Umbau denselben Bericht erzeugen und
* vergleichen. Die Zusage lautet "niemand verliert Zugriff" - und eine
* Zusage, die niemand nachrechnen kann, ist keine.
*
* Der Bericht ist bewusst zeilenweise und sortiert, damit `diff` darauf
* etwas Lesbares ausgibt.
*/
// Ueber src/lib/prisma.js, NICHT ueber einen eigenen PrismaClient: Dort wird
// DATABASE_URL aus den DB_*-Teilen zusammengesetzt, falls sie fehlt. Bei
// `docker compose exec <dienst> npx tsx prisma/<skript>.ts` ist genau das der
// Fall - der Entrypoint exportiert sie nur in den Serverprozess, eine neue
// Shell erbt sie nicht. Ein eigener Client scheitert dort mit
// "Environment variable not found: DATABASE_URL".
import prisma from '../src/lib/prisma.js';
import { ALLE_RECHTE, SYSTEMROLLEN_NAMEN } from '../src/config/rechte-katalog.js';
/**
* Liest isSystem/isHidden, sofern die Spalten existieren.
*
* Der Bericht muss VOR und NACH der Migration laufen - das ist sein Zweck.
* Vorher gibt es die Spalten noch nicht, und ein Absturz an dieser Stelle
* haette genau die Baseline verhindert, gegen die spaeter verglichen wird.
*/
async function leseKennzeichen(): Promise<Map<number, { isSystem: boolean; isHidden: boolean }>> {
const karte = new Map<number, { isSystem: boolean; isHidden: boolean }>();
try {
const zeilen = await prisma.$queryRawUnsafe<
Array<{ id: number; isSystem: number | boolean; isHidden: number | boolean }>
>('SELECT id, isSystem, isHidden FROM `Role`');
for (const z of zeilen) {
karte.set(Number(z.id), { isSystem: Boolean(z.isSystem), isHidden: Boolean(z.isHidden) });
}
} catch {
// Spalten noch nicht vorhanden - das ist der Zustand vor der Migration.
}
return karte;
}
async function main(): Promise<void> {
const kennzeichen = await leseKennzeichen();
const rollen = await prisma.role.findMany({
orderBy: { name: 'asc' },
select: {
id: true,
name: true,
permissions: { include: { permission: true } },
_count: { select: { users: true } },
},
});
console.log('=== ROLLEN ===');
for (const r of rollen) {
const rechte = r.permissions
.map((rp) => `${rp.permission.resource}:${rp.permission.action}`)
.sort();
const k = kennzeichen.get(r.id);
const etikett = [k?.isSystem ? 'System' : null, k?.isHidden ? 'versteckt' : null]
.filter(Boolean)
.join(', ');
console.log(
`\n[${r.name}] #${r.id}` +
(etikett ? ` (${etikett})` : '') +
` ${r._count.users} Konten, ${rechte.length} Rechte`,
);
for (const recht of rechte) console.log(` ${recht}`);
}
console.log('\n=== KONTEN (aktiv) ===');
const konten = await prisma.user.findMany({
where: { isActive: true },
orderBy: { email: 'asc' },
select: {
email: true,
roles: {
select: {
role: {
// Ausdrueckliche Spaltenauswahl, damit der Bericht auch auf einer
// noch nicht migrierten Datenbank laeuft.
select: {
name: true,
permissions: { include: { permission: true } },
},
},
},
},
},
});
for (const k of konten) {
const rechte = new Set<string>();
for (const ur of k.roles) {
for (const rp of ur.role.permissions) {
rechte.add(`${rp.permission.resource}:${rp.permission.action}`);
}
}
const rollenNamen = k.roles.map((ur) => ur.role.name).sort().join(', ') || '(keine)';
console.log(`\n[${k.email}] Rollen: ${rollenNamen} ${rechte.size} Rechte`);
for (const recht of [...rechte].sort()) console.log(` ${recht}`);
}
// --- Auffaelligkeiten -----------------------------------------------------
// Nicht als Alarm gemeint, sondern als das, was man vor einem Deploy
// wissen will. Eine umbenannte Systemrolle etwa wird vom Backfill der
// Migration nicht getroffen.
console.log('\n=== HINWEISE ===');
const hinweise: string[] = [];
const vorhandeneNamen = new Set(rollen.map((r) => r.name));
for (const erwartet of SYSTEMROLLEN_NAMEN) {
if (!vorhandeneNamen.has(erwartet)) {
hinweise.push(`Systemrolle "${erwartet}" fehlt in der Datenbank.`);
}
}
for (const r of rollen) {
const k = kennzeichen.get(r.id);
// Vor der Migration gibt es die Spalte nicht - dann ist "nicht
// gekennzeichnet" kein Befund, sondern der erwartete Zustand.
if (kennzeichen.size === 0) continue;
if (SYSTEMROLLEN_NAMEN.includes(r.name) && !k?.isSystem) {
hinweise.push(`Rolle "${r.name}" ist eine Systemrolle, aber isSystem ist nicht gesetzt.`);
}
if (!SYSTEMROLLEN_NAMEN.includes(r.name) && k?.isSystem) {
hinweise.push(`Rolle "${r.name}" traegt isSystem, gehoert aber nicht zum Katalog.`);
}
}
const alleRechteDb = await prisma.permission.findMany();
const imKatalog = new Set(ALLE_RECHTE);
for (const p of alleRechteDb) {
const s = `${p.resource}:${p.action}`;
if (!imKatalog.has(s)) hinweise.push(`Recht "${s}" steht in der Datenbank, aber nicht im Katalog.`);
}
const inDb = new Set(alleRechteDb.map((p) => `${p.resource}:${p.action}`));
for (const s of ALLE_RECHTE) {
if (!inDb.has(s)) hinweise.push(`Recht "${s}" steht im Katalog, aber nicht in der Datenbank.`);
}
// Konten ohne jede Rolle koennen sich anmelden und sehen nichts - eine
// haeufige Ursache fuer "bei mir ist alles leer".
for (const k of konten) {
if (k.roles.length === 0) hinweise.push(`Konto "${k.email}" hat keine Rolle.`);
}
if (hinweise.length === 0) console.log(' keine');
else for (const h of hinweise) console.log(` ! ${h}`);
}
main()
.catch((e) => {
console.error('[rechte-report] Fehler:', e);
process.exit(1);
})
.finally(async () => {
await prisma.$disconnect();
});
+146
View File
@@ -0,0 +1,146 @@
/**
* Weist einem Konto eine Rolle zu oder nimmt sie ihm weg - von der
* Kommandozeile aus.
*
* npx tsx prisma/rolle-zuweisen.ts <email> <Rollenname>
* npx tsx prisma/rolle-zuweisen.ts <email> <Rollenname> --entfernen
* npx tsx prisma/rolle-zuweisen.ts --liste
*
* Im Container:
* docker compose exec backend npx tsx prisma/rolle-zuweisen.ts \
* name@firma.de Developer
*
* WOZU: Die Teilmengenregel verhindert, dass jemand ueber die Weboberflaeche
* Rechte vergibt, die er selbst nicht haelt. Das ist gewollt - es schliesst
* die Selbst-Erhoehung. Es hat aber eine Kehrseite: Nach einer
* Neuinstallation haelt niemand `developer:access` oder `audit:admin`, und
* dann kann diese Rechte auch niemand erstmalig vergeben.
*
* Dieses Skript ist der dokumentierte Ausweg. Es umgeht die Regel bewusst,
* denn die Vertrauensgrenze stimmt: Wer eine Shell auf dieser Maschine hat,
* hat ohnehin Zugriff auf die Datenbank. Ein gestohlener Web-Zugang hat das
* nicht - und genau das ist der Unterschied, den die Regel schuetzen soll.
*
* Der Vorgang wird protokolliert und meldet die Traeger ab, damit die
* Aenderung sofort wirkt und nicht spurlos bleibt.
*/
// Ueber src/lib/prisma.js, NICHT ueber einen eigenen PrismaClient: Dort wird
// DATABASE_URL aus den DB_*-Teilen zusammengesetzt, falls sie fehlt. Bei
// `docker compose exec <dienst> npx tsx prisma/<skript>.ts` ist genau das der
// Fall - der Entrypoint exportiert sie nur in den Serverprozess, eine neue
// Shell erbt sie nicht. Ein eigener Client scheitert dort mit
// "Environment variable not found: DATABASE_URL".
import prisma from '../src/lib/prisma.js';
import { createAuditLog } from '../src/services/audit.service.js';
async function main(): Promise<void> {
const args = process.argv.slice(2);
if (args.includes('--liste') || args.length === 0) {
const rollen = await prisma.role.findMany({
orderBy: { name: 'asc' },
include: { _count: { select: { users: true } } },
});
console.log('Vorhandene Rollen:');
for (const r of rollen) {
const kennz = [r.isSystem ? 'System' : null, r.isHidden ? 'versteckt' : null]
.filter(Boolean)
.join(', ');
console.log(` ${r.name}${kennz ? ` (${kennz})` : ''} ${r._count.users} Konten`);
}
if (args.length === 0) {
console.log('\nAufruf: npx tsx prisma/rolle-zuweisen.ts <email> <Rollenname> [--entfernen]');
}
return;
}
const entfernen = args.includes('--entfernen');
const [email, rollenName] = args.filter((a) => !a.startsWith('--'));
if (!email || !rollenName) {
console.error('Aufruf: npx tsx prisma/rolle-zuweisen.ts <email> <Rollenname> [--entfernen]');
process.exit(1);
}
const konto = await prisma.user.findUnique({ where: { email } });
if (!konto) {
console.error(`Kein Konto mit der Adresse "${email}".`);
process.exit(1);
}
const rolle = await prisma.role.findUnique({ where: { name: rollenName } });
if (!rolle) {
console.error(`Keine Rolle mit dem Namen "${rollenName}". Vorhandene mit --liste ansehen.`);
process.exit(1);
}
const vorhanden = await prisma.userRole.findUnique({
where: { userId_roleId: { userId: konto.id, roleId: rolle.id } },
});
if (entfernen) {
if (!vorhanden) {
console.log(`"${email}" hat die Rolle "${rollenName}" gar nicht. Nichts zu tun.`);
return;
}
await prisma.userRole.delete({
where: { userId_roleId: { userId: konto.id, roleId: rolle.id } },
});
} else {
if (vorhanden) {
console.log(`"${email}" hat die Rolle "${rollenName}" bereits. Nichts zu tun.`);
return;
}
await prisma.userRole.create({ data: { userId: konto.id, roleId: rolle.id } });
}
// Sofort wirksam machen: Die Rechte stehen im Zugangstoken, sonst behielte
// das Konto bis zu 15 Minuten den alten Stand.
await prisma.user.update({
where: { id: konto.id },
data: { tokenInvalidatedAt: new Date() },
});
// Nachvollziehbar machen. Ein Eingriff von der Kommandozeile ist berechtigt,
// aber er darf nicht unsichtbar sein - sonst waere das Skript selbst die
// Luecke, die es schliessen soll.
//
// Ueber createAuditLog, NICHT ueber prisma.auditLog.create: Das Protokoll
// ist eine Hash-Kette. Ein roh eingefuegter Datensatz haette kein `hash`
// und keinen `previousHash` und wuerde bei der naechsten Pruefung als
// Luecke erscheinen - das Skript wuerde also ausgerechnet dort Zweifel
// saeen, wo es Klarheit schaffen soll.
await createAuditLog({
userEmail: 'system (CLI)',
userRole: 'Kommandozeile',
action: entfernen ? 'DELETE' : 'CREATE',
sensitivity: 'CRITICAL',
resourceType: 'UserRole',
resourceId: `${konto.id}:${rolle.id}`,
resourceLabel: entfernen
? `Rolle "${rolle.name}" von ${email} entfernt (Kommandozeile)`
: `Rolle "${rolle.name}" an ${email} vergeben (Kommandozeile)`,
endpoint: 'prisma/rolle-zuweisen.ts',
httpMethod: 'CLI',
ipAddress: 'lokal',
changesAfter: { konto: email, rolle: rolle.name, entfernt: entfernen },
});
console.log(
entfernen
? `Rolle "${rolle.name}" von "${email}" entfernt.`
: `Rolle "${rolle.name}" an "${email}" vergeben.`,
);
console.log('Das Konto muss sich neu anmelden, damit die Änderung greift.');
}
main()
.catch((e) => {
console.error('[rolle-zuweisen] Fehler:', e);
process.exit(1);
})
.finally(async () => {
await prisma.$disconnect();
});
+68
View File
@@ -76,6 +76,11 @@ model User {
firstName String firstName String
lastName String lastName String
isActive Boolean @default(true) isActive Boolean @default(true)
/// Dienstkonto (z. B. das Gegenbuch). Meldet sich planmaessig und haeufig an.
/// Solche Anmeldungen werden im Audit-Log als Routine gefuehrt statt als
/// CRITICAL - sonst trainiert das vorhersagbarste Ereignis im System den
/// Betreiber darauf, die hoechste Stufe wegzuklicken (Pentest R182).
isServiceAccount Boolean @default(false)
tokenInvalidatedAt DateTime? // Zeitpunkt ab dem alle Tokens ungültig sind (für Zwangslogout bei Rechteänderung) tokenInvalidatedAt DateTime? // Zeitpunkt ab dem alle Tokens ungültig sind (für Zwangslogout bei Rechteänderung)
// Passwort-Reset // Passwort-Reset
@@ -101,6 +106,16 @@ model Role {
id Int @id @default(autoincrement()) id Int @id @default(autoincrement())
name String @unique name String @unique
description String? description String?
/// Von der Anwendung gepflegte Rolle (config/rechte-katalog.ts). Über die
/// API sichtbar, aber nicht umbenennbar, nicht löschbar, Rechte nicht
/// änderbar. Ohne diese Sperre liess sich die Admin-Rolle über die
/// Rollen-CRUD leeren oder umbenennen, und die Namens-Schlüssel, an denen
/// die versteckten Rollen hängen, waren nur scheinbar stabil.
isSystem Boolean @default(false)
/// Nicht in der normalen Rollenauswahl anbieten. Diese Rollen werden über
/// die Haken im Benutzerformular vergeben (DSGVO, Entwicklerzugriff,
/// Audit-Betrieb) oder gehören zu einem technischen Konto.
isHidden Boolean @default(false)
permissions RolePermission[] permissions RolePermission[]
users UserRole[] users UserRole[]
createdAt DateTime @default(now()) createdAt DateTime @default(now())
@@ -1239,6 +1254,58 @@ model AuditChainLock {
updatedAt DateTime @updatedAt updatedAt DateTime @updatedAt
} }
/// Ausgegebene Refresh-Tokens (Pentest R164-02).
///
/// Vorher war die Rotation wirkungslos: Der alte Token blieb bis `exp`
/// gueltig, ein gestohlener Token also bis zu 7 Tage parallel nutzbar.
/// Jetzt traegt jeder Refresh-Token eine `jti` und gehoert zu einer
/// Sitzungs-`familyId`. Beim Einloesen wird die `jti` verbraucht; taucht sie
/// danach erneut auf, gilt das als Replay und die GESAMTE Familie wird
/// widerrufen (Angreifer und legitimer Nutzer fliegen raus, der Vorfall wird
/// gemeldet) - das uebliche Vorgehen aus der OAuth-Sicherheits-BCP.
///
/// Der Token selbst wird NICHT gespeichert - die Signatur authentifiziert ihn
/// bereits, und ein DB-Leck soll keine nutzbaren Sitzungen preisgeben.
model RefreshTokenRecord {
id Int @id @default(autoincrement())
jti String @unique
familyId String
userId Int?
customerId Int?
isCustomerPortal Boolean @default(false)
issuedAt DateTime @default(now())
expiresAt DateTime
/// Gesetzt, sobald der Token eingeloest wurde (Einmalverwendung).
usedAt DateTime?
replacedByJti String?
/// Wiederverwendungen innerhalb des Kulanzfensters (parallele Tabs).
reuseCount Int @default(0)
revokedAt DateTime?
revokedReason String?
@@index([familyId])
@@index([expiresAt])
@@index([userId])
@@index([customerId])
}
/// Blattwerte des Bestandssiegels (Pentest R171-02 / R172).
///
/// Der Altbestand (Hash-Version 1/2) laesst sich nicht rueckwirkend signieren
/// ein Siegel vergibt man beim Anlegen. Bei V1 sind nur 7 von 24 Spalten
/// gehasht, ein DB-Schreiber kann dort z. B. `success` von false auf true
/// setzen, ohne den Hash zu beruehren: die Pruefung meldet weiterhin "gueltig".
///
/// Das Bestandssiegel schliesst das, ohne irgendetwas umzuschreiben: Zum
/// Zeitpunkt X wird je Altzeile ein Blattwert ueber den VOLLEN Inhalt
/// (alle Spalten inkl. id und hashVersion) gebildet; die Wurzel darueber
/// steht in einem HMAC-signierten Marker. Jede spaetere Aenderung an einer
/// Altzeile bricht Blatt und Wurzel.
model AuditBacklogSeal {
auditLogId Int @id
leafHash String
}
enum AuditAction { enum AuditAction {
CREATE CREATE
READ READ
@@ -1425,6 +1492,7 @@ enum SecurityEventType {
LOGOUT // expliziter Logout LOGOUT // expliziter Logout
TOKEN_REJECTED // ungültiger / abgelaufener / manipulierter JWT TOKEN_REJECTED // ungültiger / abgelaufener / manipulierter JWT
PERMISSION_CHANGED // Admin hat Rolle/Permission geändert PERMISSION_CHANGED // Admin hat Rolle/Permission geändert
AUDIT_SEAL_CHANGED // Bestandssiegel gesetzt oder ersetzt (Beweis-Grundlage)
SUSPICIOUS // generischer Catch-All SUSPICIOUS // generischer Catch-All
} }
+27 -213
View File
@@ -1,225 +1,28 @@
import { PrismaClient } from '@prisma/client'; import { PrismaClient } from '@prisma/client';
import bcrypt from 'bcryptjs'; import bcrypt from 'bcryptjs';
import crypto from 'crypto'; import crypto from 'crypto';
import { synchronisiereRechteUndRollen } from '../src/services/rollen-sync.service.js';
import { ROLLE_ADMIN, ROLLE_DSGVO } from '../src/config/rechte-katalog.js';
const prisma = new PrismaClient(); const prisma = new PrismaClient();
async function main() { async function main() {
console.log('Seeding database...'); console.log('Seeding database...');
// ==================== PERMISSIONS ==================== // ==================== RECHTE UND ROLLEN ====================
// Ressourcen mit ihren erlaubten Aktionen // Katalog und Systemrollen kommen aus einer einzigen Definition
const resourcePermissions: Record<string, string[]> = { // (src/config/rechte-katalog.ts), aufgeloest von rollen-sync.service.ts.
// Haupt-Ressourcen (CRUD) //
customers: ['create', 'read', 'update', 'delete'], // Bis 09/2026 stand hier eine zweite, eigene Kopie - und sie wich ab: Die
contracts: ['create', 'read', 'update', 'delete'], // DSGVO-Rolle bekam `audit:*` komplett, also auch `audit:admin`. Gerettet
users: ['create', 'read', 'update', 'delete'], // hat das nur die Reihenfolge im Container-Start (sync-roles lief danach
platforms: ['create', 'read', 'update', 'delete'], // und raeumte Ueberzaehliges weg); ein einzelnes `npm run db:seed` brachte
providers: ['create', 'read', 'update', 'delete'], // die Buendelung zurueck. Drei Beschreibungen desselben Sachverhalts sind
tariffs: ['create', 'read', 'update', 'delete'], // zwei zu viel.
// Konfiguration (CRUD) await synchronisiereRechteUndRollen(prisma);
'cancellation-periods': ['create', 'read', 'update', 'delete'],
'contract-durations': ['create', 'read', 'update', 'delete'],
'contract-categories': ['create', 'read', 'update', 'delete'],
'email-providers': ['create', 'read', 'update', 'delete'],
// Einstellungen (nur lesen/ändern)
settings: ['read', 'update'],
// Spezial-Permissions
developer: ['access'],
emails: ['delete'],
// DSGVO & Audit
audit: ['read', 'export', 'admin'],
gdpr: ['export', 'delete', 'admin'],
};
const permissions: { resource: string; action: string }[] = []; const adminRole = await prisma.role.findUniqueOrThrow({ where: { name: ROLLE_ADMIN } });
for (const [resource, actions] of Object.entries(resourcePermissions)) { const gdprRole = await prisma.role.findUniqueOrThrow({ where: { name: ROLLE_DSGVO } });
for (const action of actions) {
permissions.push({ resource, action });
}
}
for (const perm of permissions) {
await prisma.permission.upsert({
where: { resource_action: perm },
update: {},
create: perm,
});
}
console.log(`Permissions created (${permissions.length} total)`);
// Get all permissions
const allPermissions = await prisma.permission.findMany();
const customerReadPerm = allPermissions.find(
(p) => p.resource === 'customers' && p.action === 'read'
);
const contractReadPerm = allPermissions.find(
(p) => p.resource === 'contracts' && p.action === 'read'
);
const platformReadPerm = allPermissions.find(
(p) => p.resource === 'platforms' && p.action === 'read'
);
const providerReadPerm = allPermissions.find(
(p) => p.resource === 'providers' && p.action === 'read'
);
// Helper: Sync permissions for a role (adds missing, removes excess)
async function syncRolePermissions(roleId: number, permissionIds: number[]) {
const existing = await prisma.rolePermission.findMany({
where: { roleId },
select: { permissionId: true },
});
const existingIds = new Set(existing.map((e) => e.permissionId));
const targetIds = new Set(permissionIds);
// Add missing permissions
const missing = permissionIds.filter((id) => !existingIds.has(id));
if (missing.length > 0) {
await prisma.rolePermission.createMany({
data: missing.map((permissionId) => ({ roleId, permissionId })),
skipDuplicates: true,
});
console.log(`${missing.length} Permissions hinzugefügt für Rolle #${roleId}`);
}
// Remove excess permissions
const excess = existing.filter((e) => !targetIds.has(e.permissionId)).map((e) => e.permissionId);
if (excess.length > 0) {
await prisma.rolePermission.deleteMany({
where: { roleId, permissionId: { in: excess } },
});
console.log(`${excess.length} Permissions entfernt für Rolle #${roleId}`);
}
}
// Create roles
// Admin - all permissions EXCEPT developer:access and audit/gdpr (controlled separately via checkboxes)
const adminPermissions = allPermissions.filter(
(p) =>
!(p.resource === 'developer' && p.action === 'access') &&
p.resource !== 'audit' &&
p.resource !== 'gdpr'
);
const adminRole = await prisma.role.upsert({
where: { name: 'Admin' },
update: {},
create: {
name: 'Admin',
description: 'Voller Zugriff auf alle Funktionen',
permissions: {
create: adminPermissions.map((p) => ({ permissionId: p.id })),
},
},
});
await syncRolePermissions(adminRole.id, adminPermissions.map((p) => p.id));
// Developer - ALL permissions (developer:access + alles andere)
const developerPermissions = allPermissions;
const developerRole = await prisma.role.upsert({
where: { name: 'Developer' },
update: {},
create: {
name: 'Developer',
description: 'Voller Zugriff inkl. Entwickler-Tools',
permissions: {
create: developerPermissions.map((p) => ({ permissionId: p.id })),
},
},
});
await syncRolePermissions(developerRole.id, developerPermissions.map((p) => p.id));
// DSGVO - audit and gdpr permissions (hidden role, controlled via hasGdprAccess)
const gdprPermissions = allPermissions.filter(
(p) => p.resource === 'audit' || p.resource === 'gdpr'
);
const gdprRole = await prisma.role.upsert({
where: { name: 'DSGVO' },
update: {},
create: {
name: 'DSGVO',
description: 'DSGVO-Zugriff: Audit-Logs und Datenschutz-Verwaltung',
permissions: {
create: gdprPermissions.map((p) => ({ permissionId: p.id })),
},
},
});
await syncRolePermissions(gdprRole.id, gdprPermissions.map((p) => p.id));
// Employee - full access to customers, contracts, read access to lookup tables
const employeePermIds = allPermissions
.filter(
(p) =>
p.resource === 'customers' ||
p.resource === 'contracts' ||
// Read-only Zugriff auf Stammdaten und Konfiguration
(p.action === 'read' && [
'platforms',
'providers',
'tariffs',
'cancellation-periods',
'contract-durations',
'contract-categories',
].includes(p.resource))
)
.map((p) => p.id);
const employeeRole = await prisma.role.upsert({
where: { name: 'Mitarbeiter' },
update: {},
create: {
name: 'Mitarbeiter',
description: 'Kann Kunden und Verträge verwalten',
permissions: {
create: employeePermIds.map((id) => ({ permissionId: id })),
},
},
});
await syncRolePermissions(employeeRole.id, employeePermIds);
// Read-only employee - read access to main entities and lookup tables
const readOnlyResources = [
'customers',
'contracts',
'platforms',
'providers',
'tariffs',
'cancellation-periods',
'contract-durations',
'contract-categories',
];
const readOnlyPermIds = allPermissions
.filter((p) => p.action === 'read' && readOnlyResources.includes(p.resource))
.map((p) => p.id);
const readOnlyRole = await prisma.role.upsert({
where: { name: 'Mitarbeiter (Nur-Lesen)' },
update: {},
create: {
name: 'Mitarbeiter (Nur-Lesen)',
description: 'Kann nur lesen, keine Änderungen',
permissions: {
create: readOnlyPermIds.map((id) => ({ permissionId: id })),
},
},
});
await syncRolePermissions(readOnlyRole.id, readOnlyPermIds);
// Customer role - read own data only (handled in middleware)
const customerRole = await prisma.role.upsert({
where: { name: 'Kunde' },
update: {},
create: {
name: 'Kunde',
description: 'Kann nur eigene Daten lesen',
permissions: {
create: readOnlyPermIds.map((id) => ({ permissionId: id })),
},
},
});
await syncRolePermissions(customerRole.id, readOnlyPermIds);
console.log('Roles created');
// Admin-User anlegen. Standard-Passwort darf NIEMALS in der Source-Repo // Admin-User anlegen. Standard-Passwort darf NIEMALS in der Source-Repo
// landen (Pentest Runde 12: "admin" verletzt die eigene 12-Zeichen- // landen (Pentest Runde 12: "admin" verletzt die eigene 12-Zeichen-
@@ -265,8 +68,19 @@ async function main() {
password: hashedPassword, password: hashedPassword,
firstName: 'Admin', firstName: 'Admin',
lastName: 'User', lastName: 'User',
// Zusaetzlich die DSGVO-Rolle (Pentest R189-01).
//
// Ohne sie kann nach einem frischen Seed NIEMAND eine Auskunft nach
// Art. 15 oder eine Loeschung nach Art. 17 ausfuehren - die Rechte
// haengen an DSGVO und Developer, und beide waren keinem Konto
// zugewiesen. Ein Ausfall mit Fristwirkung, ausgeloest durch nichts
// weiter als eine Neuinstallation.
//
// Die Trennung bleibt: Die Admin-ROLLE bekommt diese Rechte weiterhin
// nicht. Nur dieses eine Bootstrap-Konto traegt beide, damit ueberhaupt
// jemand handlungsfaehig ist.
roles: { roles: {
create: [{ roleId: adminRole.id }], create: [{ roleId: adminRole.id }, { roleId: gdprRole.id }],
}, },
}, },
}); });
+20 -148
View File
@@ -1,160 +1,32 @@
/** /**
* Idempotenter Permissions+Rollen-Sync für den Container-Start. * Bringt Rechtekatalog und Systemrollen beim Container-Start auf Stand.
* *
* Hintergrund: seed.ts läuft nur auf leeren DBs (USER_COUNT=0). Wer das * Hintergrund: seed.ts laeuft nur auf leeren Datenbanken (USER_COUNT=0). Wer
* System schon installiert hat, bekommt nachträglich hinzugefügte * das System schon installiert hat, bekommt nachtraeglich hinzugefuegte
* Permissions oder neue Rollenzuordnungen NICHT — die DSGVO-Rolle kann * Rechte oder geaenderte Rollenzuordnungen sonst NICHT.
* dann z.B. ohne audit:read landen, obwohl Settings.tsx das voraussetzt.
* *
* Dieses Skript synchronisiert ausschließlich: * Die Definition selbst steht in `src/config/rechte-katalog.ts`, die Logik in
* - Permission-Katalog (resource/action-Paare aus dem Code) * `src/services/rollen-sync.service.ts`. Dieses Skript ist nur noch der
* - Roll-Zuordnungen (Admin, Developer, DSGVO, Mitarbeiter, * Einstiegspunkt fuer die Kommandozeile - bis 09/2026 trug es eine eigene
* Mitarbeiter (Nur-Lesen), Kunde) * Kopie des Katalogs, und es war nicht die einzige.
* *
* KEINE Stammdaten, KEINE User, KEINE Verträge — das Skript ist auf * KEINE Stammdaten, KEINE Benutzer, KEINE Vertraege - auf laufenden
* laufenden Prod-DBs sicher. * Produktionsdatenbanken sicher.
*/ */
import { PrismaClient } from '@prisma/client'; // Ueber src/lib/prisma.js, NICHT ueber einen eigenen PrismaClient: Dort wird
// DATABASE_URL aus den DB_*-Teilen zusammengesetzt, falls sie fehlt. Bei
// `docker compose exec <dienst> npx tsx prisma/<skript>.ts` ist genau das der
// Fall - der Entrypoint exportiert sie nur in den Serverprozess, eine neue
// Shell erbt sie nicht. Ein eigener Client scheitert dort mit
// "Environment variable not found: DATABASE_URL".
import prisma from '../src/lib/prisma.js';
import { synchronisiereRechteUndRollen } from '../src/services/rollen-sync.service.js';
const prisma = new PrismaClient();
const RESOURCE_PERMISSIONS: Record<string, string[]> = { synchronisiereRechteUndRollen(prisma)
customers: ['create', 'read', 'update', 'delete'],
contracts: ['create', 'read', 'update', 'delete'],
users: ['create', 'read', 'update', 'delete'],
platforms: ['create', 'read', 'update', 'delete'],
providers: ['create', 'read', 'update', 'delete'],
tariffs: ['create', 'read', 'update', 'delete'],
'cancellation-periods': ['create', 'read', 'update', 'delete'],
'contract-durations': ['create', 'read', 'update', 'delete'],
'contract-categories': ['create', 'read', 'update', 'delete'],
'email-providers': ['create', 'read', 'update', 'delete'],
settings: ['read', 'update'],
developer: ['access'],
emails: ['delete'],
audit: ['read', 'export', 'admin'],
gdpr: ['export', 'delete', 'admin'],
};
async function syncRolePermissions(roleId: number, permissionIds: number[]) {
const existing = await prisma.rolePermission.findMany({
where: { roleId },
select: { permissionId: true },
});
const existingIds = new Set(existing.map((e) => e.permissionId));
const targetIds = new Set(permissionIds);
const missing = permissionIds.filter((id) => !existingIds.has(id));
if (missing.length > 0) {
await prisma.rolePermission.createMany({
data: missing.map((permissionId) => ({ roleId, permissionId })),
skipDuplicates: true,
});
console.log(` → +${missing.length} Permissions an Rolle #${roleId}`);
}
const excess = existing
.filter((e) => !targetIds.has(e.permissionId))
.map((e) => e.permissionId);
if (excess.length > 0) {
await prisma.rolePermission.deleteMany({
where: { roleId, permissionId: { in: excess } },
});
console.log(` → -${excess.length} Permissions von Rolle #${roleId}`);
}
}
async function main() {
console.log('[sync-roles] Permissions-Katalog upserten…');
for (const [resource, actions] of Object.entries(RESOURCE_PERMISSIONS)) {
for (const action of actions) {
await prisma.permission.upsert({
where: { resource_action: { resource, action } },
update: {},
create: { resource, action },
});
}
}
const allPermissions = await prisma.permission.findMany();
console.log(`[sync-roles] ${allPermissions.length} Permissions vorhanden`);
// Admin: alles AUSSER developer:access und audit/gdpr (DSGVO + Developer
// sind separate hidden roles, über Checkboxen zugewiesen)
const adminPermIds = allPermissions
.filter(
(p) =>
!(p.resource === 'developer' && p.action === 'access') &&
p.resource !== 'audit' &&
p.resource !== 'gdpr'
)
.map((p) => p.id);
// Developer: alles
const developerPermIds = allPermissions.map((p) => p.id);
// DSGVO: audit + gdpr komplett
const gdprPermIds = allPermissions
.filter((p) => p.resource === 'audit' || p.resource === 'gdpr')
.map((p) => p.id);
// Mitarbeiter: customers + contracts + read auf Stammdaten
const employeePermIds = allPermissions
.filter(
(p) =>
p.resource === 'customers' ||
p.resource === 'contracts' ||
(p.action === 'read' &&
[
'platforms',
'providers',
'tariffs',
'cancellation-periods',
'contract-durations',
'contract-categories',
].includes(p.resource))
)
.map((p) => p.id);
// Read-only Mitarbeiter + Kunde: nur read auf Haupt-Entities + Stammdaten
const readOnlyResources = [
'customers',
'contracts',
'platforms',
'providers',
'tariffs',
'cancellation-periods',
'contract-durations',
'contract-categories',
];
const readOnlyPermIds = allPermissions
.filter((p) => p.action === 'read' && readOnlyResources.includes(p.resource))
.map((p) => p.id);
const rolesSpec: Array<{ name: string; description: string; permIds: number[] }> = [
{ name: 'Admin', description: 'Voller Zugriff auf alle Funktionen', permIds: adminPermIds },
{ name: 'Developer', description: 'Voller Zugriff inkl. Entwickler-Tools', permIds: developerPermIds },
{ name: 'DSGVO', description: 'DSGVO-Zugriff: Audit-Logs und Datenschutz-Verwaltung', permIds: gdprPermIds },
{ name: 'Mitarbeiter', description: 'Kann Kunden und Verträge verwalten', permIds: employeePermIds },
{ name: 'Mitarbeiter (Nur-Lesen)', description: 'Kann nur lesen, keine Änderungen', permIds: readOnlyPermIds },
{ name: 'Kunde', description: 'Kann nur eigene Daten lesen', permIds: readOnlyPermIds },
];
for (const r of rolesSpec) {
const role = await prisma.role.upsert({
where: { name: r.name },
update: { description: r.description },
create: { name: r.name, description: r.description },
});
await syncRolePermissions(role.id, r.permIds);
}
console.log('[sync-roles] fertig.');
}
main()
.catch((e) => { .catch((e) => {
console.error('[sync-roles] Fehler:', e); console.error('[rollen-sync] Fehler:', e);
process.exit(1); process.exit(1);
}) })
.finally(async () => { .finally(async () => {
+343
View File
@@ -0,0 +1,343 @@
/**
* Der Rechte- und Rollenkatalog. Eine Quelle, drei Verbraucher.
*
* Bis hierher stand derselbe Katalog dreimal im Code: in `prisma/seed.ts`,
* in `prisma/sync-roles.ts` und - abweichend - in `factoryReset`
* (`services/backup.service.ts`). Die dritte Kopie kannte weder `audit:*`
* noch `gdpr:*` und legte die Rollen DSGVO, Audit-Betrieb und Gegenbuch gar
* nicht erst an: Nach einem Werksreset konnte niemand mehr eine Auskunft
* nach Art. 15 DSGVO ausfuehren, und gemerkt haette man es erst, wenn eine
* Frist laeuft.
*
* Drei Beschreibungen desselben Sachverhalts sind zwei zu viel. Welche davon
* gilt, entschied bisher die Reihenfolge im Container-Start.
*
* Dieses Modul liegt bewusst unter `src/` und nicht unter `prisma/`: Es wird
* sowohl vom kompilierten Backend (`dist/`) als auch von den CLI-Skripten
* unter `prisma/` gebraucht, die per `tsx` laufen. Das Dockerfile kopiert
* `src/` zusaetzlich ins Runtime-Image, genau dafuer.
*
* KEIN Prisma-Import hier - reine Daten. Die Aufloesung gegen die Datenbank
* macht `services/rollen-sync.service.ts`.
*/
export interface RechtDefinition {
resource: string;
action: string;
/** Klartext fuer die Oberflaeche. "cancellation-periods:update" sagt einem
* Sachbearbeiter nichts. */
bezeichnung: string;
/** Ueberschrift, unter der das Recht in der Rechtematrix steht. */
gruppe: string;
}
export const GRUPPE = {
KUNDEN: 'Kunden',
VERTRAEGE: 'Verträge',
EMAILS: 'E-Mails',
STAMMDATEN: 'Stammdaten',
EINSTELLUNGEN: 'Einstellungen',
BENUTZER: 'Benutzer und Rechte',
AUFSICHT: 'Aufsicht und Datenschutz',
SYSTEM: 'System',
} as const;
/**
* Der vollstaendige Katalog. Was hier nicht steht, existiert nicht.
*
* Bis 09/2026 standen hier 18 Rechte, die nichts bewachten: `tariffs:*`,
* `cancellation-periods:*`, `contract-durations:*` und `email-providers:*`
* waren anhakbar, aber die Routen prueften in Wahrheit `providers:*`,
* `platforms:*` und `settings:*`. Ein Haken, der nichts tut, ist schlimmer
* als ein fehlender: Er behauptet eine Trennung, die es nicht gibt.
* Seit dem granularen Gaten stimmt jede Zeile hier mit mindestens einer
* Route ueberein.
*/
export const RECHTE_KATALOG: RechtDefinition[] = [
// ---- Kunden -------------------------------------------------------------
{ resource: 'customers', action: 'create', gruppe: GRUPPE.KUNDEN, bezeichnung: 'Kunden anlegen' },
{ resource: 'customers', action: 'read', gruppe: GRUPPE.KUNDEN, bezeichnung: 'Kunden sehen' },
{ resource: 'customers', action: 'update', gruppe: GRUPPE.KUNDEN, bezeichnung: 'Kunden bearbeiten' },
{ resource: 'customers', action: 'delete', gruppe: GRUPPE.KUNDEN, bezeichnung: 'Kunden löschen' },
// ---- Verträge -----------------------------------------------------------
{ resource: 'contracts', action: 'create', gruppe: GRUPPE.VERTRAEGE, bezeichnung: 'Verträge anlegen' },
{ resource: 'contracts', action: 'read', gruppe: GRUPPE.VERTRAEGE, bezeichnung: 'Verträge sehen' },
{ resource: 'contracts', action: 'update', gruppe: GRUPPE.VERTRAEGE, bezeichnung: 'Verträge bearbeiten' },
{ resource: 'contracts', action: 'delete', gruppe: GRUPPE.VERTRAEGE, bezeichnung: 'Verträge löschen' },
// ---- E-Mails ------------------------------------------------------------
{ resource: 'emails', action: 'delete', gruppe: GRUPPE.EMAILS, bezeichnung: 'E-Mails löschen' },
// ---- Stammdaten ---------------------------------------------------------
{ resource: 'platforms', action: 'create', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertriebsplattformen anlegen' },
{ resource: 'platforms', action: 'read', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertriebsplattformen sehen' },
{ resource: 'platforms', action: 'update', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertriebsplattformen bearbeiten' },
{ resource: 'platforms', action: 'delete', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertriebsplattformen löschen' },
{ resource: 'providers', action: 'create', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Anbieter anlegen' },
{ resource: 'providers', action: 'read', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Anbieter sehen' },
{ resource: 'providers', action: 'update', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Anbieter bearbeiten' },
{ resource: 'providers', action: 'delete', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Anbieter löschen' },
{ resource: 'tariffs', action: 'create', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Tarife anlegen' },
{ resource: 'tariffs', action: 'read', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Tarife sehen' },
{ resource: 'tariffs', action: 'update', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Tarife bearbeiten' },
{ resource: 'tariffs', action: 'delete', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Tarife löschen' },
{ resource: 'cancellation-periods', action: 'create', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Kündigungsfristen anlegen' },
{ resource: 'cancellation-periods', action: 'read', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Kündigungsfristen sehen' },
{ resource: 'cancellation-periods', action: 'update', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Kündigungsfristen bearbeiten' },
{ resource: 'cancellation-periods', action: 'delete', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Kündigungsfristen löschen' },
{ resource: 'contract-durations', action: 'create', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertragslaufzeiten anlegen' },
{ resource: 'contract-durations', action: 'read', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertragslaufzeiten sehen' },
{ resource: 'contract-durations', action: 'update', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertragslaufzeiten bearbeiten' },
{ resource: 'contract-durations', action: 'delete', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertragslaufzeiten löschen' },
{ resource: 'contract-categories', action: 'create', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertragstypen anlegen' },
{ resource: 'contract-categories', action: 'read', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertragstypen sehen' },
{ resource: 'contract-categories', action: 'update', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertragstypen bearbeiten' },
{ resource: 'contract-categories', action: 'delete', gruppe: GRUPPE.STAMMDATEN, bezeichnung: 'Vertragstypen löschen' },
// ---- Einstellungen ------------------------------------------------------
{ resource: 'settings', action: 'read', gruppe: GRUPPE.EINSTELLUNGEN, bezeichnung: 'Einstellungen sehen' },
{ resource: 'settings', action: 'update', gruppe: GRUPPE.EINSTELLUNGEN, bezeichnung: 'Einstellungen ändern' },
{ resource: 'email-providers', action: 'create', gruppe: GRUPPE.EINSTELLUNGEN, bezeichnung: 'E-Mail-Provider anlegen' },
{ resource: 'email-providers', action: 'read', gruppe: GRUPPE.EINSTELLUNGEN, bezeichnung: 'E-Mail-Provider sehen' },
{ resource: 'email-providers', action: 'update', gruppe: GRUPPE.EINSTELLUNGEN, bezeichnung: 'E-Mail-Provider bearbeiten' },
{ resource: 'email-providers', action: 'delete', gruppe: GRUPPE.EINSTELLUNGEN, bezeichnung: 'E-Mail-Provider löschen' },
// ---- Benutzer und Rechte ------------------------------------------------
{ resource: 'users', action: 'create', gruppe: GRUPPE.BENUTZER, bezeichnung: 'Benutzer anlegen' },
{ resource: 'users', action: 'read', gruppe: GRUPPE.BENUTZER, bezeichnung: 'Benutzer sehen' },
{ resource: 'users', action: 'update', gruppe: GRUPPE.BENUTZER, bezeichnung: 'Benutzer bearbeiten' },
{ resource: 'users', action: 'delete', gruppe: GRUPPE.BENUTZER, bezeichnung: 'Benutzer löschen' },
{
resource: 'roles',
action: 'manage',
gruppe: GRUPPE.BENUTZER,
// Getrennt von `users:*`, weil "Konten anlegen" und "festlegen, was ein
// Konto darf" zwei verschiedene Befugnisse sind (Pentest, Rollenmodell).
bezeichnung: 'Rollen und Rechte verwalten',
},
// ---- Aufsicht und Datenschutz -------------------------------------------
{ resource: 'audit', action: 'read', gruppe: GRUPPE.AUFSICHT, bezeichnung: 'Audit-Protokoll lesen' },
{ resource: 'audit', action: 'export', gruppe: GRUPPE.AUFSICHT, bezeichnung: 'Audit-Protokoll exportieren' },
{ resource: 'audit', action: 'admin', gruppe: GRUPPE.AUFSICHT, bezeichnung: 'Audit-Protokoll versiegeln, aufräumen, Aufbewahrung ändern' },
{ resource: 'gdpr', action: 'export', gruppe: GRUPPE.AUFSICHT, bezeichnung: 'Auskunft nach Art. 15 DSGVO erteilen' },
{ resource: 'gdpr', action: 'delete', gruppe: GRUPPE.AUFSICHT, bezeichnung: 'Löschung nach Art. 17 DSGVO ausführen' },
{ resource: 'gdpr', action: 'admin', gruppe: GRUPPE.AUFSICHT, bezeichnung: 'Datenschutz-Verwaltung' },
// ---- System -------------------------------------------------------------
{ resource: 'developer', action: 'access', gruppe: GRUPPE.SYSTEM, bezeichnung: 'Entwicklerwerkzeuge und Datenbankzugriff' },
];
/** `resource:action` in der Schreibweise, die `requirePermission` erwartet. */
export function alsRechtString(r: { resource: string; action: string }): string {
return `${r.resource}:${r.action}`;
}
export const ALLE_RECHTE: string[] = RECHTE_KATALOG.map(alsRechtString);
// ---------------------------------------------------------------------------
// Rollen
// ---------------------------------------------------------------------------
/**
* Die Namen der von der Anwendung gepflegten Rollen. Sie werden an mehreren
* Stellen als Schluessel benutzt (Checkbox-Zuweisung, Notfallpfade in
* `user.service.ts`, Anzeigefilter im Frontend). Ab der Systemrollen-Sperre
* sind sie stabil: Eine Rolle mit `isSystem` laesst sich nicht mehr
* umbenennen, deshalb traegt der Name jetzt, was er vorher nur zu tragen
* schien.
*/
export const ROLLE_ADMIN = 'Admin';
export const ROLLE_DEVELOPER = 'Developer';
export const ROLLE_DSGVO = 'DSGVO';
export const ROLLE_AUDIT_BETRIEB = 'Audit-Betrieb';
export const ROLLE_GEGENBUCH = 'Gegenbuch';
export const ROLLE_MITARBEITER = 'Mitarbeiter';
export const ROLLE_MITARBEITER_LESEND = 'Mitarbeiter (Nur-Lesen)';
export const ROLLE_KUNDE = 'Kunde';
export interface SystemrollenSpec {
name: string;
description: string;
/**
* Nicht in der normalen Rollenauswahl anbieten. Diese Rollen werden ueber
* die Haken im Benutzerformular vergeben (DSGVO, Entwicklerzugriff,
* Audit-Betrieb) oder gehoeren zu einem technischen Konto.
*/
isHidden: boolean;
/** Praedikat ueber den Katalog. */
rechte: (r: RechtDefinition) => boolean;
}
/** Stammdaten, die ein Sachbearbeiter zum Arbeiten lesen koennen muss. */
const LESE_STAMMDATEN = [
'platforms',
'providers',
'tariffs',
'cancellation-periods',
'contract-durations',
'contract-categories',
];
export const SYSTEMROLLEN: SystemrollenSpec[] = [
{
name: ROLLE_ADMIN,
description:
'Voller Zugriff auf alle Fachfunktionen (ohne Audit & Datenschutz dafür die separaten Rollen DSGVO und Audit-Betrieb)',
isHidden: false,
// Alles ausser den Entwicklerwerkzeugen und der Aufsicht. Die Trennung
// ist Absicht: Wer verwaltet, beaufsichtigt sich nicht selbst.
rechte: (r) =>
r.resource !== 'developer' && r.resource !== 'audit' && r.resource !== 'gdpr',
},
{
name: ROLLE_DEVELOPER,
description: 'Voller Zugriff inkl. Entwickler-Tools',
isHidden: true,
rechte: () => true,
},
{
name: ROLLE_DSGVO,
description: 'DSGVO-Zugriff: Audit-Logs lesen und Datenschutz-Verwaltung',
isHidden: true,
// Bewusst OHNE `audit:admin`. Diese Rolle beaufsichtigt das Protokoll -
// sie darf es nicht umschreiben koennen. Mit `audit:admin` haette ein
// DSGVO-Beauftragter seal-backlog, rehash und cleanup, also die Mittel,
// seine eigene Beweisgrundlage zu ersetzen (Pentest R186).
rechte: (r) =>
r.resource === 'gdpr' ||
(r.resource === 'audit' && (r.action === 'read' || r.action === 'export')),
},
{
name: ROLLE_AUDIT_BETRIEB,
description: 'Darf das Audit-Protokoll versiegeln, aufräumen und die Aufbewahrung ändern',
isHidden: true,
// Die eingreifenden Rechte am Protokoll, plus `audit:read` - siegeln zu
// duerfen, ohne das Ergebnis sehen zu koennen, waere unbrauchbar.
rechte: (r) => r.resource === 'audit' && (r.action === 'read' || r.action === 'admin'),
},
{
name: ROLLE_GEGENBUCH,
description: 'Darf das Audit-Protokoll nur lesen und prüfen sonst nichts',
isHidden: true,
// Der externe Notar ruft genau zwei Endpunkte auf, /audit-logs/checkpoint
// und /verify, und beide verlangen `audit:read`. Das Kennwort des
// Dienstkontos liegt auf der Gegenbuch-Maschine im Klartext in der .env;
// es muss deshalb so wenig wert sein wie moeglich (Pentest R185-01).
rechte: (r) => r.resource === 'audit' && r.action === 'read',
},
{
name: ROLLE_MITARBEITER,
description: 'Kann Kunden und Verträge verwalten',
isHidden: false,
rechte: (r) =>
r.resource === 'customers' ||
r.resource === 'contracts' ||
(r.action === 'read' && LESE_STAMMDATEN.includes(r.resource)),
},
{
name: ROLLE_MITARBEITER_LESEND,
description: 'Kann nur lesen, keine Änderungen',
isHidden: false,
rechte: (r) =>
r.action === 'read' &&
(r.resource === 'customers' ||
r.resource === 'contracts' ||
LESE_STAMMDATEN.includes(r.resource)),
},
{
name: ROLLE_KUNDE,
description: 'Kann nur eigene Daten lesen',
isHidden: true,
// Hinweis: Portal-Kunden bekommen ihre Rechte NICHT aus dieser Rolle,
// sondern aus einem festen Array in `auth.service.ts`. Die Rolle existiert
// fuer CRM-seitig angelegte Kundenkonten.
rechte: (r) =>
r.action === 'read' &&
(r.resource === 'customers' ||
r.resource === 'contracts' ||
LESE_STAMMDATEN.includes(r.resource)),
},
];
export const SYSTEMROLLEN_NAMEN: string[] = SYSTEMROLLEN.map((r) => r.name);
/** Die ueber Haken im Benutzerformular vergebenen Rollen. */
export const VERSTECKTE_ROLLEN_NAMEN: string[] = SYSTEMROLLEN.filter((r) => r.isHidden).map(
(r) => r.name,
);
/** Rechte einer Systemrolle als `resource:action`-Liste. */
export function rechteDerSystemrolle(name: string): string[] {
const spec = SYSTEMROLLEN.find((r) => r.name === name);
if (!spec) return [];
return RECHTE_KATALOG.filter(spec.rechte).map(alsRechtString);
}
/**
* Vergleicht Rollennamen so, wie die Sperre sie vergleichen muss: getrimmt
* und ohne Ruecksicht auf Gross-/Kleinschreibung. Sonst liesse sich eine
* zweite Rolle " admin " anlegen, die in Listen wie die echte aussieht.
*/
export function istSystemrollenName(name: string): boolean {
const normalisiert = name.trim().toLocaleLowerCase('de-DE');
return SYSTEMROLLEN_NAMEN.some((n) => n.toLocaleLowerCase('de-DE') === normalisiert);
}
// ---------------------------------------------------------------------------
// Kundenportal - bewusst NICHT Teil des Rollensystems
// ---------------------------------------------------------------------------
/**
* Die Rechte eines angemeldeten Portal-Kunden. Fest, kurz, abschliessend.
*
* DIESE TRENNUNG IST ABSICHT UND SOLL BLEIBEN.
*
* Kunden im Portal ziehen ihre Rechte NICHT aus Rollen, sondern aus dieser
* Liste. Das ist kein Altbestand, den man noch migrieren muesste - es ist
* die Sicherung dagegen, dass eine Aenderung am Rollenmodell versehentlich
* auf die Kundenseite durchschlaegt. Ein Kunde, der ueber eine Rolle
* ploetzlich `contracts:create` haelt, koennte in fremdem Namen Vertraege
* anlegen; die Portalansicht ist fuer so etwas nicht gebaut und pruefte es
* nicht.
*
* Wer hier etwas hinzufuegen will, aendert nicht eine Liste, sondern eine
* Vertrauensgrenze. `pruefePortalRechte()` weist beim Start alles ab, was
* nicht Lesen ist - absichtlich als Alarm und nicht als stiller Default.
*
* Die Durchsetzung liegt zusaetzlich im Gate (`requirePermission`): Ein
* Portal-Zugang bekommt dort nur, was auch hier steht, unabhaengig davon,
* was in seinem Token behauptet wird.
*/
export const PORTAL_RECHTE: readonly string[] = [
'contracts:read', // eigene Vertraege lesen
'customers:read', // eigene Kundendaten lesen
] as const;
const PORTAL_ERLAUBTE_AKTIONEN = ['read'];
/**
* Wacht darueber, dass die Portal-Liste eine Leseliste bleibt.
*
* Wird beim Start aufgerufen. Ein schreibendes Recht hier waere kein
* Schoenheitsfehler, sondern eine stille Ausweitung der Kundenrechte - und
* genau die soll nicht durch eine unbedachte Zeile passieren koennen.
*/
export function pruefePortalRechte(): string[] {
const beanstandet: string[] = [];
for (const recht of PORTAL_RECHTE) {
const [, aktion] = recht.split(':');
if (!PORTAL_ERLAUBTE_AKTIONEN.includes(aktion)) {
beanstandet.push(recht);
}
}
return beanstandet;
}
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
import * as appSettingService from '../services/appSetting.service.js'; import * as appSettingService from '../services/appSetting.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
@@ -81,10 +82,7 @@ export async function updateSetting(req: AuthRequest, res: Response): Promise<vo
}); });
res.json({ success: true, message: 'Einstellung gespeichert' } as ApiResponse); res.json({ success: true, message: 'Einstellung gespeichert' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Speichern der Einstellung');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Speichern der Einstellung',
} as ApiResponse);
} }
} }
@@ -146,9 +144,6 @@ export async function updateSettings(req: AuthRequest, res: Response): Promise<v
res.json({ success: true, message: 'Einstellungen gespeichert' } as ApiResponse); res.json({ success: true, message: 'Einstellungen gespeichert' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Speichern der Einstellungen');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Speichern der Einstellungen',
} as ApiResponse);
} }
} }
+459 -60
View File
@@ -1,48 +1,127 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import { FachlicherFehler } from '../utils/apiError.js';
import { AuthRequest } from '../types/index.js'; import { AuthRequest } from '../types/index.js';
import * as auditService from '../services/audit.service.js'; import * as auditService from '../services/audit.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { AuditAction, AuditSensitivity } from '@prisma/client'; import { AuditAction, AuditSensitivity } from '@prisma/client';
import { emit as emitSecurityEvent, contextFromRequest } from '../services/securityMonitor.service.js';
/**
* Filterwerte aus der Query pruefen (Pentest R185-02).
*
* Vorher gingen `action` und `sensitivity` als roher String an die Enum-Spalte.
* Ein ungueltiger Wert liess Prisma auflaufen und der Handler antwortete 500.
* Das ist zweierlei: eine fehlende Validierung und ein Fehler-Orakel. Wer
* 200 gegen 500 vergleicht, liest die Enum-Mitglieder aus, ohne sie zu kennen.
* Ein ungueltiger Filter ist eine schlechte ANFRAGE, keine Server-Panne: 400.
*
* Dasselbe gilt fuer Datumsangaben (`new Date('foo')` ergibt Invalid Date und
* sprengt die Query erst in der Datenbank) und fuer Zahlen (`parseInt('x')`
* ergibt NaN).
*/
class FilterFehler extends FachlicherFehler {
constructor(nachricht: string) {
super(nachricht, 400);
}
}
const AUDIT_ACTIONS = Object.values(AuditAction) as string[];
const AUDIT_SENSITIVITIES = Object.values(AuditSensitivity) as string[];
function pruefeEnum<T extends string>(
wert: unknown, erlaubt: string[], feld: string,
): T | undefined {
if (wert === undefined || wert === '') return undefined;
if (typeof wert !== 'string' || !erlaubt.includes(wert)) {
// Die erlaubten Werte stehen ohnehin in der Oberflaeche und im Schema
// sie zu nennen verraet nichts und erspart Rateversuche.
throw new FilterFehler(
`Ungültiger Wert für "${feld}". Erlaubt: ${erlaubt.join(', ')}.`,
);
}
return wert as T;
}
function pruefeDatum(wert: unknown, feld: string): Date | undefined {
if (wert === undefined || wert === '') return undefined;
const d = new Date(wert as string);
if (Number.isNaN(d.getTime())) {
throw new FilterFehler(`Ungültiges Datum für "${feld}".`);
}
return d;
}
function pruefeZahl(wert: unknown, feld: string): number | undefined {
if (wert === undefined || wert === '') return undefined;
const n = Number(wert);
if (!Number.isInteger(n) || n < 0) {
throw new FilterFehler(`Ungültige Zahl für "${feld}".`);
}
return n;
}
/** Freitextfelder begrenzen unbegrenzte LIKE-Muster sind teuer. */
function pruefeText(wert: unknown, feld: string, maxLaenge = 200): string | undefined {
if (wert === undefined || wert === '') return undefined;
if (typeof wert !== 'string' || wert.length > maxLaenge) {
throw new FilterFehler(`Ungültiger Wert für "${feld}" (max. ${maxLaenge} Zeichen).`);
}
return wert;
}
/**
* Filter aus der Query lesen EINE Stelle fuer Liste und Export (R186-01).
*
* Vorher pflegte jeder Endpunkt seine eigene Liste, und die des Exports war
* kuerzer: `userId`, `customerId`, `dataSubjectId`, `resourceId`, `success` und
* `search` wurden dort stillschweigend verworfen. Ein bewusst eingegrenzter
* Export „nur die Spur von Benutzer X“ fuer eine DSGVO-Auskunft oder eine
* Innentaeter-Pruefung lieferte damit das VOLLSTAENDIGE Protokoll aller
* Nutzer zurueck. Mit HTTP 200 und ohne jeden Hinweis: ein beruhigendes
* Signal ueber einem Ergebnis, das genau das Gegenteil dessen ist, was
* angefragt wurde. Auf einem datenminimierungspflichtigen Export ist das
* nicht nur ein fehlender Filter, sondern eine Weitergabe.
*
* Zwei Listen, die dasselbe bedeuten sollen, laufen frueher oder spaeter
* auseinander. Deshalb gibt es jetzt nur noch diese eine.
*/
function leseFilter(req: AuthRequest) {
const q = req.query;
return {
userId: pruefeZahl(q.userId, 'userId'),
customerId: pruefeZahl(q.customerId, 'customerId'),
dataSubjectId: pruefeZahl(q.dataSubjectId, 'dataSubjectId'),
action: pruefeEnum<AuditAction>(q.action, AUDIT_ACTIONS, 'action'),
sensitivity: pruefeEnum<AuditSensitivity>(q.sensitivity, AUDIT_SENSITIVITIES, 'sensitivity'),
resourceType: pruefeText(q.resourceType, 'resourceType', 100),
resourceId: pruefeText(q.resourceId, 'resourceId', 100),
startDate: pruefeDatum(q.startDate, 'startDate'),
endDate: pruefeDatum(q.endDate, 'endDate'),
success: q.success !== undefined ? q.success === 'true' : undefined,
search: pruefeText(q.search, 'search'),
};
}
/** /**
* Audit-Logs mit Filtern abrufen * Audit-Logs mit Filtern abrufen
*/ */
export async function getAuditLogs(req: AuthRequest, res: Response) { export async function getAuditLogs(req: AuthRequest, res: Response) {
try { try {
const {
userId,
customerId,
dataSubjectId,
action,
sensitivity,
resourceType,
resourceId,
startDate,
endDate,
success,
search,
page,
limit,
} = req.query;
const result = await auditService.searchAuditLogs({ const result = await auditService.searchAuditLogs({
userId: userId ? parseInt(userId as string) : undefined, ...leseFilter(req),
customerId: customerId ? parseInt(customerId as string) : undefined, page: pruefeZahl(req.query.page, 'page') || 1,
dataSubjectId: dataSubjectId ? parseInt(dataSubjectId as string) : undefined, // Deckel: sonst laesst sich ueber `limit` die gesamte Tabelle in einem
action: action as AuditAction | undefined, // Zug ziehen, an der Seitenlogik vorbei.
sensitivity: sensitivity as AuditSensitivity | undefined, limit: Math.min(pruefeZahl(req.query.limit, 'limit') || 50, 200),
resourceType: resourceType as string | undefined,
resourceId: resourceId as string | undefined,
startDate: startDate ? new Date(startDate as string) : undefined,
endDate: endDate ? new Date(endDate as string) : undefined,
success: success !== undefined ? success === 'true' : undefined,
search: search as string | undefined,
page: page ? parseInt(page as string) : 1,
limit: limit ? parseInt(limit as string) : 50,
}); });
res.json({ success: true, ...result }); res.json({ success: true, ...result });
} catch (error) { } catch (error) {
if (error instanceof FilterFehler) {
res.status(400).json({ success: false, error: error.message });
return;
}
console.error('Fehler beim Abrufen der Audit-Logs:', error); console.error('Fehler beim Abrufen der Audit-Logs:', error);
res.status(500).json({ success: false, error: 'Fehler beim Abrufen der Audit-Logs' }); res.status(500).json({ success: false, error: 'Fehler beim Abrufen der Audit-Logs' });
} }
@@ -96,25 +175,8 @@ export async function getAuditLogsByCustomer(req: AuthRequest, res: Response) {
*/ */
export async function exportAuditLogs(req: AuthRequest, res: Response) { export async function exportAuditLogs(req: AuthRequest, res: Response) {
try { try {
const format = (req.query.format as 'json' | 'csv') || 'json'; const format = req.query.format === 'csv' ? 'csv' : 'json';
const { const content = await auditService.exportAuditLogs(leseFilter(req), format);
action,
sensitivity,
resourceType,
startDate,
endDate,
} = req.query;
const content = await auditService.exportAuditLogs(
{
action: action as AuditAction | undefined,
sensitivity: sensitivity as AuditSensitivity | undefined,
resourceType: resourceType as string | undefined,
startDate: startDate ? new Date(startDate as string) : undefined,
endDate: endDate ? new Date(endDate as string) : undefined,
},
format
);
if (format === 'csv') { if (format === 'csv') {
const filename = `audit-logs-${new Date().toISOString().split('T')[0]}.csv`; const filename = `audit-logs-${new Date().toISOString().split('T')[0]}.csv`;
@@ -126,6 +188,10 @@ export async function exportAuditLogs(req: AuthRequest, res: Response) {
res.json({ success: true, data: JSON.parse(content) }) res.json({ success: true, data: JSON.parse(content) })
} }
} catch (error) { } catch (error) {
if (error instanceof FilterFehler) {
res.status(400).json({ success: false, error: error.message });
return;
}
console.error('Fehler beim Exportieren der Audit-Logs:', error); console.error('Fehler beim Exportieren der Audit-Logs:', error);
res.status(500).json({ success: false, error: 'Fehler beim Exportieren' }); res.status(500).json({ success: false, error: 'Fehler beim Exportieren' });
} }
@@ -149,26 +215,147 @@ export async function verifyIntegrity(req: AuthRequest, res: Response) {
const tampered = result.tamperedEntries.length; const tampered = result.tamperedEntries.length;
const gaps = result.chainGaps.length; const gaps = result.chainGaps.length;
const unexplained = result.unexplainedGaps.length; const unexplained = result.unexplainedGaps.length;
// Beglaubigte Alt-Luecken sind kein offener Befund mehr, verschwinden aber
// auch nicht aus dem Bericht - sie werden eigens benannt.
const beglaubigt = result.attestedGaps.length;
const offeneGaps = gaps - beglaubigt;
const offeneUnexplained = result.unexplainedGaps.filter(
(id) => !result.attestedGaps.includes(id),
).length;
const luecken = gaps > 0 const luecken = offeneGaps > 0
? `${gaps} strukturelle Lücken` + ? `${offeneGaps} strukturelle Lücke${offeneGaps === 1 ? '' : 'n'}` +
(unexplained === 0 (offeneUnexplained === 0
? ' (alle durch protokollierte Löschungen erklärt)' ? ' (alle durch protokollierte Löschungen erklärt)'
: unexplained < gaps : offeneUnexplained < offeneGaps
? `, davon ${unexplained} ohne dokumentierte Löschung` ? `, davon ${offeneUnexplained} ohne dokumentierte Löschung`
: ' ohne dokumentierte Löschung') : ' ohne dokumentierte Löschung')
: ''; : '';
// Der Satz erscheint IMMER, wenn beglaubigte Luecken existieren - auch
// neben einem Befund. Wer den Bericht liest, soll nie den Eindruck
// bekommen, die Kette sei lueckenlos, wenn sie es nicht ist.
const weitere = tampered > 0 || offeneGaps > 0 ? 'weitere ' : '';
const beglaubigtText =
beglaubigt === 0
? ''
: beglaubigt === 1
? ` Eine ${weitere}Lücke stammt aus der Zeit vor dem Bestandssiegel und ist darin als ` +
`Vorbefund beglaubigt (ID ${result.attestedGaps[0]}); der betroffene Eintrag selbst ` +
'ist unverändert.'
: ` ${beglaubigt} ${weitere}Lücken stammen aus der Zeit vor dem Bestandssiegel und sind ` +
`darin als Vorbefund beglaubigt (IDs ${result.attestedGaps.join(', ')}); ` +
'die betroffenen Einträge selbst sind unverändert.';
const unverifiable = result.unverifiableEntries.length; const unverifiable = result.unverifiableEntries.length;
const keinSchluessel = unverifiable > 0 const keinSchluessel = unverifiable > 0
? ` ${unverifiable} Einträge sind HMAC-signiert und ohne konfigurierten AUDIT_HMAC_KEY nicht prüfbar.` ? ` ${unverifiable} Einträge sind HMAC-signiert und ohne konfigurierten AUDIT_HMAC_KEY nicht prüfbar.`
: ''; : '';
const siegel =
result.backlogSealStatus === 'gebrochen'
? ' ⚠ Bestandssiegel GEBROCHEN:' +
(result.backlogTampered.length
? ` ${result.backlogTampered.length} Alteinträge nachträglich verändert.`
: '') +
(result.backlogMissing.length
? ` ${result.backlogMissing.length} gesiegelte Einträge wurden ENTFERNT (${result.backlogMissing.join(', ')}).`
: '') +
(!result.backlogTampered.length && !result.backlogMissing.length
? ' Der Blattbestand des Siegels stimmt nicht mehr mit der signierten Wurzel überein.'
: '')
: result.backlogSealStatus === 'entfernt'
? ' ⚠ Bestandssiegel ENTFERNT: Es liegen versiegelte Blattwerte vor, aber kein gültiger ' +
'Siegel-Marker mehr. Der Marker wurde gelöscht oder unbrauchbar gemacht Änderungen am ' +
'Altbestand wären dadurch wieder unsichtbar. Das ist KEIN Normalzustand.'
: result.backlogSealStatus === 'leer'
? ' Hinweis: Es besteht ein Bestandssiegel, das aber NICHTS umschließt ' +
'zum Zeitpunkt des Siegelns gab es keine unsignierten Alteinträge. Es sichert ' +
'also nichts ab. Das ist kein Fehler, aber auch keine Zusage.'
: result.backlogSealStatus === 'nicht_noetig'
? ' Ein Bestandssiegel wird hier nicht gebraucht: Es gibt keine unsignierten Alteinträge.'
: result.backlogSealStatus === 'kein_siegel'
? ' Hinweis: Der Altbestand ist nicht versiegelt Änderungen daran wären nicht erkennbar. ' +
'Behebbar mit POST /api/audit-logs/seal-backlog {"confirm":"SEAL"}.'
: '';
// Eine Neuberechnung der Kette gehoert IMMER erwaehnt auch und gerade,
// wenn sonst alles grün ist. Nach einem Rehash ist die Kette
// zwangslaeufig stimmig, auch ueber Loeschungen hinweg. „Lueckenlos
// verkettet“ heisst dann nur noch „seit dem Rehash“, und wer das nicht
// mitliest, nimmt eine Entwarnung mit, die es so nicht gibt.
const rehashText = (() => {
if (result.rehashes.length === 0) return '';
const letzter = result.rehashes[result.rehashes.length - 1];
const datum = new Date(letzter.zeitpunkt).toLocaleString('de-DE', {
dateStyle: 'short',
timeStyle: 'short',
});
const wieOft =
result.rehashes.length === 1
? 'Die Kette wurde einmal neu berechnet'
: `Die Kette wurde ${result.rehashes.length}× neu berechnet, zuletzt`;
// Nur benennen, was es zu benennen gibt. Bei sauberem Vorzustand ist die
// Auskunft „nichts uebertuencht“ selbst eine nuetzliche Information
// ein Rehash ueber einer unbeanstandeten Kette wiegt anders als einer
// ueber 700 Luecken.
const vb = letzter.vorbefund;
const uebertuencht = !vb
? ' Der Zustand vor dieser Neuberechnung ist nicht mehr feststellbar.'
: vb.manipuliert === 0 && vb.luecken === 0
? ' Die Kette war unmittelbar davor unbeanstandet es wurde nichts überdeckt.'
: ' Unmittelbar davor: ' +
`${vb.manipuliert} beanstandete${vb.manipuliert === 1 ? 'r Eintrag' : ' Einträge'}` +
` und ${vb.luecken} Lücke${vb.luecken === 1 ? '' : 'n'}. ` +
'Diese Spuren sind seitdem nicht mehr in der Kette sichtbar, sondern nur noch im ' +
`Vorbefund des Rehash-Eintrags (id ${letzter.id}).`;
const ohneSignatur = result.rehashes.some((r) => !r.signiert)
? ' Achtung: Mindestens ein Rehash-Eintrag trägt keine gültige Signatur.'
: '';
return (
`${wieOft} am ${datum}` +
(letzter.neuBerechnet !== null ? ` (${letzter.neuBerechnet} Einträge)` : '') +
'. Ein Rehash verknüpft alle Einträge neu die Aussage dieser Prüfung ' +
'reicht deshalb nur bis dorthin zurück, nicht weiter.' +
uebertuencht +
ohneSignatur
);
})();
// Erneutes Siegeln kann legitim sein, verdient aber einen Blick: es
// ersetzt die zuvor beglaubigte Wurzel (Pentest R173-03).
const mehrfach =
result.backlogSealCount > 1
? ` Hinweis: Der Altbestand wurde ${result.backlogSealCount}× versiegelt der jüngste Marker gilt. ` +
'Jeder Marker enthält den Befund vor dem Siegeln; bei Zweifeln dort vergleichen.'
: '';
// Bei problematischem Siegel darf KEIN beruhigender Einstiegssatz stehen
// sonst entwertet er die nachfolgende Warnung (Pentest R174-01).
const siegelProblem =
result.backlogSealStatus === 'gebrochen' || result.backlogSealStatus === 'entfernt';
// „Keine Manipulation“ darf NICHT dastehen, solange `valid` falsch ist
// (Pentest R183-02). Nach einem Cleanup mit abgesenkter Aufbewahrung waren
// tausende Anmeldeprotokolle endgueltig geloescht die Luecken durch
// Tombstones „erklaert“, die Meldung las sich beruhigend, und der Befund
// stand nur noch im Feld `valid`. Wer die Prosa liest statt des Felds,
// klickt genau das weg, was ihn haette warnen sollen.
const message = tampered > 0 const message = tampered > 0
? `${tampered} MANIPULIERTE Einträge gefunden` + (gaps > 0 ? ` (zusätzlich ${luecken})` : '') ? `${tampered} MANIPULIERTE Einträge gefunden` + (offeneGaps > 0 ? ` (zusätzlich ${luecken})` : '')
: gaps > 0 : siegelProblem
? `Keine Manipulation. ${luecken} Inhalte unverändert.` ? 'Die Kette selbst ist rechnerisch stimmig, ABER:'
: 'Alle Einträge sind unverändert und lückenlos verkettet'; : offeneGaps > 0
? `Die Kette ist nicht mehr lückenlos: ${luecken}. Die verbliebenen Inhalte sind ` +
'unverändert aber gelöschte Einträge lassen sich naturgemäß nicht mehr prüfen. ' +
'Dokumentierte Löschungen sind erwartbar; unerwartete gehören nachgegangen.'
: beglaubigt > 0
? 'Alle Einträge sind unverändert. Seit dem Bestandssiegel ist keine neue Lücke ' +
'entstanden.'
: result.rehashes.length > 0
? 'Alle Einträge sind unverändert und lückenlos verkettet allerdings erst ' +
'seit der letzten Neuberechnung.'
: 'Alle Einträge sind unverändert und lückenlos verkettet.';
res.json({ res.json({
success: true, success: true,
@@ -182,9 +369,18 @@ export async function verifyIntegrity(req: AuthRequest, res: Response) {
chainGaps: result.chainGaps, chainGaps: result.chainGaps,
// Nur Lücken ohne protokollierte Löschung sind erklärungsbedürftig. // Nur Lücken ohne protokollierte Löschung sind erklärungsbedürftig.
unexplainedGaps: result.unexplainedGaps, unexplainedGaps: result.unexplainedGaps,
// Alt-Lücken, die das Bestandssiegel als bereits vorhanden beglaubigt.
attestedGaps: result.attestedGaps,
// Protokollierte Neuberechnungen begrenzen die Reichweite der Aussage.
rehashes: result.rehashes,
tampered: tampered > 0, tampered: tampered > 0,
message: message + keinSchluessel, message: message + beglaubigtText + rehashText + keinSchluessel + siegel + mehrfach,
unverifiableEntries: result.unverifiableEntries, unverifiableEntries: result.unverifiableEntries,
// Zustand des Bestandssiegels ueber den nicht signierbaren Altbestand.
backlogSealStatus: result.backlogSealStatus,
backlogTampered: result.backlogTampered,
backlogMissing: result.backlogMissing,
backlogSealCount: result.backlogSealCount,
}, },
}); });
} catch (error) { } catch (error) {
@@ -198,7 +394,26 @@ export async function verifyIntegrity(req: AuthRequest, res: Response) {
*/ */
export async function rehashAll(req: AuthRequest, res: Response) { export async function rehashAll(req: AuthRequest, res: Response) {
try { try {
const result = await auditService.rehashAll(); // Ausdrueckliche Bestaetigung verlangen (Pentest R170-01).
//
// Ein Rehash macht die Kette rechnerisch stimmig und setzt damit die
// Beweiskraft der Vergangenheit zurueck - das darf kein Nebeneffekt eines
// versehentlichen oder tastenden POST sein. Genau so wurde der Endpunkt
// bei einer Methoden-Erkundung unbeabsichtigt ausgeloest.
if (req.body?.confirm !== 'REHASH') {
res.status(400).json({
success: false,
error:
'Rehash setzt die Beweiskraft der bestehenden Einträge zurück und ist nicht ' +
'umkehrbar. Zum Bestätigen {"confirm":"REHASH"} mitsenden.',
});
return;
}
const result = await auditService.rehashAll({
userEmail: req.user?.email,
ipAddress: req.ip || (req.socket as any)?.remoteAddress,
});
res.json({ res.json({
success: true, success: true,
data: result, data: result,
@@ -210,6 +425,128 @@ export async function rehashAll(req: AuthRequest, res: Response) {
} }
} }
/**
* Kontrollwert fuer das externe Gegenbuch (Notarisierung).
*
* Bewusst nur lesend und ohne Geheimnisse - die Gegenstelle braucht keinerlei
* Schreibrecht auf dieses System, und dieses System kennt den Schluessel der
* Gegenstelle nicht. Genau diese Trennung ist der Schutz.
*/
export async function getCheckpoint(req: AuthRequest, res: Response) {
try {
const roh = req.query.atId as string | undefined;
const atId = roh !== undefined ? parseInt(roh, 10) : undefined;
if (roh !== undefined && Number.isNaN(atId as number)) {
res.status(400).json({ success: false, error: 'atId muss eine Zahl sein' });
return;
}
const data = await auditService.getCheckpoint(atId);
res.json({ success: true, data });
} catch (error) {
console.error('Fehler beim Erstellen des Kontrollwerts:', error);
res.status(500).json({ success: false, error: 'Fehler beim Erstellen des Kontrollwerts' });
}
}
/**
* Altbestand versiegeln (Pentest R171-02).
*
* Einmalige, NICHT destruktive Aktion: schreibt nichts um, sondern haelt den
* Ist-Inhalt der nicht signierbaren Alteintraege fest.
*/
export async function sealBacklog(req: AuthRequest, res: Response) {
try {
// Erst nachsehen, ob schon ein Siegel steht (Pentest R185-01).
//
// Ein zweites Siegeln ist etwas grundlegend anderes als das erste: Es
// ERSETZT die Grundlage, gegen die Manipulation nachgewiesen wird. Wer den
// Altbestand per Datenbankzugriff beschneidet und danach neu siegelt,
// bekommt eine passende Wurzel und eine ueber den neuen Vorbefund
// beglaubigte Luecke - und `valid` steht wieder auf `true`. Deshalb
// verlangt das Ersetzen ein eigenes Wort und nicht dasselbe wie das
// Einrichten.
const vorher = await auditService.verifyIntegrity();
const siegelSteht =
vorher.backlogSealStatus === 'intakt' ||
vorher.backlogSealStatus === 'gebrochen' ||
vorher.backlogSealStatus === 'entfernt';
const erwartet = siegelSteht ? 'RESEAL' : 'SEAL';
if (req.body?.confirm !== erwartet) {
res.status(400).json({
success: false,
error: siegelSteht
? 'Es besteht bereits ein Bestandssiegel. Erneutes Siegeln ERSETZT die ' +
'bisherige Beweisgrundlage: bestehende Lücken werden neu beglaubigt und ' +
'ein Befund am Altbestand verschwindet aus der Prüfung. Das ist kein ' +
'Wartungsschritt. Zum Bestätigen {"confirm":"RESEAL"} mitsenden und ' +
'vorher klären, warum das bisherige Siegel nicht mehr passt.'
: 'Versiegelt den aktuellen Stand des Altbestands. Zum Bestätigen ' +
'{"confirm":"SEAL"} mitsenden.',
aktuellerSiegelzustand: vorher.backlogSealStatus,
});
return;
}
const result = await auditService.sealBacklog({
userEmail: req.user?.email,
ipAddress: req.ip || (req.socket as any)?.remoteAddress,
});
// In den ALARMKANAL, nicht nur ins Audit-Log (Pentest R185-01).
//
// Die CRITICAL-Zeile im Audit-Log gab es schon - aber die muss jemand
// lesen, und genau das ist die R183-02/R184-01-Klasse. Der automatische
// Rueckhalt des Gegenbuchs haengt an `valid`, und `valid` ueberlebt ein
// ersetzendes Siegel per Konstruktion. Der einzige maschinell erkennbare
// Anker ist der Wechsel der Wurzel - der gehoert dorthin, wo etwas von
// selbst passiert.
const ctx = contextFromRequest(req);
emitSecurityEvent({
type: 'AUDIT_SEAL_CHANGED',
severity: siegelSteht ? 'CRITICAL' : 'HIGH',
message: siegelSteht
? `Bestandssiegel ERSETZT (${result.sealedCount} Alteinträge, id ${result.fromId}` +
`${result.toId}). Die bisherige Beweisgrundlage gilt nicht mehr; der Zustand ` +
`davor war "${vorher.backlogSealStatus}". Wenn das keine geplante Maßnahme war, ` +
'ist es ein Befund.'
: `Bestandssiegel erstmals gesetzt (${result.sealedCount} Alteinträge, id ` +
`${result.fromId}${result.toId}). Ab jetzt fallen Änderungen am Altbestand auf.`,
ipAddress: ctx.ipAddress,
userId: req.user?.userId,
userEmail: req.user?.email,
endpoint: ctx.endpoint,
details: {
ersetzt: siegelSteht,
zustandVorher: vorher.backlogSealStatus,
wurzelVorher: vorher.backlogSealRoot,
wurzelNachher: result.root,
befundVorher: {
manipuliert: vorher.tamperedEntries,
luecken: vorher.chainGaps,
altbestandVeraendert: vorher.backlogTampered,
altbestandFehlend: vorher.backlogMissing,
},
},
});
res.json({
success: true,
data: result,
message:
`${result.sealedCount} Alteinträge (id ${result.fromId}${result.toId}) versiegelt. ` +
'Spätere Änderungen an diesen Einträgen fallen ab sofort auf.' +
(siegelSteht
? ' ACHTUNG: Dies war ein ERSETZENDES Siegel die vorherige Beweisgrundlage ' +
'gilt nicht mehr.'
: ''),
});
} catch (error) {
console.error('Fehler beim Versiegeln des Altbestands:', error);
antworteAufFehler(res, error, 'Fehler beim Versiegeln');
}
}
/** /**
* Retention-Policies abrufen * Retention-Policies abrufen
*/ */
@@ -234,6 +571,48 @@ export async function updateRetentionPolicy(req: AuthRequest, res: Response) {
} }
const { retentionDays, description, legalBasis, isActive } = req.body; const { retentionDays, description, legalBasis, isActive } = req.body;
// Die Richtlinie bestimmt, WAS der Cleanup vernichtet sie ist die
// geladene Waffe, der Cleanup nur der Abzug (Pentest R183-01). Bisher war
// ausgerechnet der Abzug gegatet und die Waffe frei zugaenglich: Ein
// `retentionDays: 0` ging ohne Bestaetigung durch und wurde nur als MEDIUM
// protokolliert, waehrend seine Wirkung CRITICAL ist. Die ausloesende Tat
// war damit leiser als die Folge und lag unter der Schwelle, bei der
// jemand hinsieht.
const bisher = (await auditService.getRetentionPolicies()).find((p) => p.id === id);
if (!bisher) {
return res.status(404).json({ success: false, error: 'Aufbewahrungsrichtlinie nicht gefunden' });
}
const neueTage = typeof retentionDays === 'number' ? retentionDays : bisher.retentionDays;
// Untergrenze: Auth-Eintraege sind der Einbruchsbeleg schlechthin. Eine
// Aufbewahrung von faktisch null macht sie mit dem naechsten Cleanup
// spurlos entfernbar ueber einen sanktionierten Pfad.
const UNTERGRENZE: Record<string, number> = { Authentication: 30, AuditLog: 30 };
const grenze = UNTERGRENZE[bisher.resourceType];
if (grenze !== undefined && neueTage < grenze) {
return res.status(400).json({
success: false,
error:
`Für ${bisher.resourceType} sind mindestens ${grenze} Tage Aufbewahrung vorgeschrieben ` +
`(angefragt: ${neueTage}). Diese Einträge belegen Anmeldungen und Zugriffe eine ` +
`Aufbewahrung nahe null macht sie beim nächsten Cleanup spurlos entfernbar.`,
});
}
// Absenken ist die gefaehrliche Richtung und braucht dieselbe ausdrueckliche
// Bestaetigung wie der Cleanup selbst.
const senktAb = neueTage < bisher.retentionDays;
if (senktAb && req.body?.confirm !== 'SHORTEN') {
return res.status(400).json({
success: false,
error:
`Das verkürzt die Aufbewahrung von ${bisher.retentionDays} auf ${neueTage} Tage. ` +
'Beim nächsten Cleanup werden dadurch Einträge endgültig gelöscht, die heute noch ' +
'da sind. Zum Bestätigen {"confirm":"SHORTEN"} mitsenden.',
});
}
const policy = await auditService.updateRetentionPolicy(id, { const policy = await auditService.updateRetentionPolicy(id, {
retentionDays, retentionDays,
description, description,
@@ -244,7 +623,15 @@ export async function updateRetentionPolicy(req: AuthRequest, res: Response) {
await logChange({ await logChange({
req, action: 'UPDATE', resourceType: 'RetentionPolicy', req, action: 'UPDATE', resourceType: 'RetentionPolicy',
resourceId: id.toString(), resourceId: id.toString(),
label: `Aufbewahrungsrichtlinie aktualisiert`, // Absenkung wird wie ihre Folge eingestuft: CRITICAL, nicht MEDIUM.
sensitivity: senktAb ? 'CRITICAL' : undefined,
label: senktAb
? `Aufbewahrung VERKÜRZT für ${bisher.resourceType}` +
(bisher.sensitivity ? `/${bisher.sensitivity}` : '') +
`: ${bisher.retentionDays}${neueTage} Tage`
: `Aufbewahrungsrichtlinie aktualisiert`,
before: { retentionDays: bisher.retentionDays },
details: { retentionDays: neueTage },
}); });
res.json({ success: true, data: policy }); res.json({ success: true, data: policy });
@@ -259,6 +646,18 @@ export async function updateRetentionPolicy(req: AuthRequest, res: Response) {
*/ */
export async function runRetentionCleanup(req: AuthRequest, res: Response) { export async function runRetentionCleanup(req: AuthRequest, res: Response) {
try { try {
// Auch hier ausdrueckliche Bestaetigung: Cleanup loescht Audit-Zeilen
// endgueltig und reisst dabei die Kette auf (Pentest R170-01).
if (req.body?.confirm !== 'CLEANUP') {
res.status(400).json({
success: false,
error:
'Cleanup löscht Audit-Einträge endgültig. Zum Bestätigen ' +
'{"confirm":"CLEANUP"} mitsenden.',
});
return;
}
const result = await auditService.runRetentionCleanup(); const result = await auditService.runRetentionCleanup();
res.json({ res.json({
+39 -20
View File
@@ -1,4 +1,5 @@
import { Request, Response, CookieOptions } from 'express'; import { Request, Response, CookieOptions } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as authService from '../services/auth.service.js'; import * as authService from '../services/auth.service.js';
import { AuthRequest, ApiResponse } from '../types/index.js'; import { AuthRequest, ApiResponse } from '../types/index.js';
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
@@ -281,10 +282,7 @@ export async function confirmPasswordReset(req: Request, res: Response): Promise
ipAddress: ctx.ipAddress, ipAddress: ctx.ipAddress,
endpoint: ctx.endpoint, endpoint: ctx.endpoint,
}); });
res.status(400).json({ antworteAufFehler(res, error, 'Passwort-Reset fehlgeschlagen');
success: false,
error: error instanceof Error ? error.message : 'Passwort-Reset fehlgeschlagen',
} as ApiResponse);
} }
} }
@@ -309,11 +307,16 @@ export async function logout(req: AuthRequest, res: Response): Promise<void> {
where: { id: user.customerId }, where: { id: user.customerId },
data: { portalTokenInvalidatedAt: new Date() }, data: { portalTokenInvalidatedAt: new Date() },
}); });
// Ausgegebene Refresh-Tokens zusätzlich hart widerrufen (R164-02):
// der Zeitstempel-Vergleich allein greift erst beim nächsten Refresh,
// der Widerruf macht die Tokens sofort unbrauchbar.
await authService.revokeAllRefreshTokens({ customerId: user.customerId }, 'Logout');
} else if (user.userId) { } else if (user.userId) {
await prisma.user.update({ await prisma.user.update({
where: { id: user.userId }, where: { id: user.userId },
data: { tokenInvalidatedAt: new Date() }, data: { tokenInvalidatedAt: new Date() },
}); });
await authService.revokeAllRefreshTokens({ userId: user.userId }, 'Logout');
} }
// Refresh-Cookie löschen, sonst könnte der Browser einen abgemeldeten User // Refresh-Cookie löschen, sonst könnte der Browser einen abgemeldeten User
// direkt wieder einloggen (server-seitige Invalidation oben fängt das ab, // direkt wieder einloggen (server-seitige Invalidation oben fängt das ab,
@@ -370,18 +373,37 @@ export async function refresh(req: Request, res: Response): Promise<void> {
const ctx = contextFromRequest(req); const ctx = contextFromRequest(req);
const code = (error as { code?: string })?.code; const code = (error as { code?: string })?.code;
const msg = error instanceof Error ? error.message : 'Refresh fehlgeschlagen'; const msg = error instanceof Error ? error.message : 'Refresh fehlgeschlagen';
const benign = code === 'REFRESH_EXPIRED' || /invalidiert/i.test(msg);
emitSecurityEvent({ if (code === 'REFRESH_REPLAY') {
type: 'TOKEN_REJECTED', // Ein bereits eingelöster Refresh-Token wurde erneut vorgelegt. Das ist
severity: benign ? 'LOW' : 'HIGH', // kein Betriebsfehler, sondern der Abdruck eines gestohlenen Tokens
message: `Refresh-Token abgelehnt: ${msg}`, // die Sitzungsfamilie ist bereits widerrufen (R164-02).
ipAddress: ctx.ipAddress, emitSecurityEvent({
endpoint: ctx.endpoint, type: 'SUSPICIOUS',
}); severity: 'CRITICAL',
res.status(401).json({ message: 'Refresh-Token-Replay erkannt Sitzungsfamilie widerrufen',
success: false, ipAddress: ctx.ipAddress,
error: msg, endpoint: ctx.endpoint,
} as ApiResponse); });
} else {
// REFRESH_LEGACY = Token aus der Zeit vor dem Replay-Schutz; das ist eine
// einmalige Neuanmeldung nach dem Deploy, kein Angriffsindiz.
const benign = code === 'REFRESH_EXPIRED' || code === 'REFRESH_LEGACY'
|| code === 'REFRESH_REVOKED' || /invalidiert/i.test(msg);
emitSecurityEvent({
type: 'TOKEN_REJECTED',
severity: benign ? 'LOW' : 'HIGH',
message: `Refresh-Token abgelehnt: ${msg}`,
ipAddress: ctx.ipAddress,
endpoint: ctx.endpoint,
});
}
// `msg` geht weiterhin in den Alarmkanal (oben), aber nicht mehr an den
// Aufrufer: Bei einem abgelehnten Refresh stammt der Wortlaut aus der
// JWT-Bibliothek ("jwt malformed", "invalid signature") und sagt einem
// Angreifer, WORAN sein Token gescheitert ist. Fuer den berechtigten
// Nutzer aendert das nichts - er muss sich so oder so neu anmelden.
antworteAufFehler(res, error, 'Refresh fehlgeschlagen', 401);
} }
} }
@@ -503,9 +525,6 @@ export async function changeInitialPortalPassword(req: AuthRequest, res: Respons
clearRefreshCookie(res); clearRefreshCookie(res);
res.json({ success: true, message: 'Passwort geändert' } as ApiResponse); res.json({ success: true, message: 'Passwort geändert' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Passwort konnte nicht geändert werden', 500);
success: false,
error: error instanceof Error ? error.message : 'Passwort konnte nicht geändert werden',
} as ApiResponse);
} }
} }
+6 -1
View File
@@ -374,7 +374,12 @@ export async function factoryReset(req: Request, res: Response) {
label: `Werkseinstellungen wiederhergestellt`, label: `Werkseinstellungen wiederhergestellt`,
}); });
res.json({ res.json({
message: 'Werkseinstellungen wiederhergestellt. Bitte melden Sie sich mit admin@admin.com / admin an.', // Das Kennwort ist nicht mehr "admin", sondern zufaellig und steht
// genau einmal im Server-Log. Die alte Meldung hier nannte es noch
// im Klartext - sie haette nach der Haertung ins Leere gefuehrt.
message:
'Werkseinstellungen wiederhergestellt. Das neue Kennwort für admin@admin.com ' +
'steht einmalig im Server-Log (docker compose logs backend).',
}); });
} else { } else {
res.status(500).json({ error: 'Werkseinstellungen fehlgeschlagen', details: result.error }); res.status(500).json({ error: 'Werkseinstellungen fehlgeschlagen', details: result.error });
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import { isValidIBAN } from 'ibantools'; import { isValidIBAN } from 'ibantools';
import * as blzData from '../services/blzData.service.js'; import * as blzData from '../services/blzData.service.js';
import { ApiResponse, AuthRequest } from '../types/index.js'; import { ApiResponse, AuthRequest } from '../types/index.js';
@@ -47,9 +48,6 @@ export async function lookupIban(req: AuthRequest, res: Response): Promise<void>
}, },
} as ApiResponse); } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim IBAN-Nachschlagen', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim IBAN-Nachschlagen',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import { AuthRequest } from '../types/index.js'; import { AuthRequest } from '../types/index.js';
import * as birthdayService from '../services/birthday.service.js'; import * as birthdayService from '../services/birthday.service.js';
import { sendEmail, SmtpCredentials } from '../services/smtpService.js'; import { sendEmail, SmtpCredentials } from '../services/smtpService.js';
@@ -89,10 +90,7 @@ export async function resetBirthdayGreeting(req: AuthRequest, res: Response) {
res.json({ success: true }); res.json({ success: true });
} catch (error) { } catch (error) {
console.error('Fehler beim Zurücksetzen:', error); console.error('Fehler beim Zurücksetzen:', error);
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Zurücksetzen', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Zurücksetzen',
});
} }
} }
@@ -180,9 +178,6 @@ export async function sendBirthdayGreeting(req: AuthRequest, res: Response) {
}); });
} catch (error) { } catch (error) {
console.error('Fehler beim Senden des Geburtstagsgrußes:', error); console.error('Fehler beim Senden des Geburtstagsgrußes:', error);
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Senden', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Senden',
});
} }
} }
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import { ApiResponse, AuthRequest } from '../types/index.js'; import { ApiResponse, AuthRequest } from '../types/index.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import * as blzData from '../services/blzData.service.js'; import * as blzData from '../services/blzData.service.js';
@@ -9,10 +10,7 @@ export async function getStatus(req: AuthRequest, res: Response): Promise<void>
const status = await blzData.getStatus(); const status = await blzData.getStatus();
res.json({ success: true, data: status } as ApiResponse); res.json({ success: true, data: status } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Laden des BLZ-Status', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Laden des BLZ-Status',
} as ApiResponse);
} }
} }
@@ -32,9 +30,6 @@ export async function updateNow(req: AuthRequest, res: Response): Promise<void>
const status = await blzData.getStatus(); const status = await blzData.getStatus();
res.json({ success: true, data: { result, status } } as ApiResponse); res.json({ success: true, data: { result, status } } as ApiResponse);
} catch (error) { } catch (error) {
res.status(502).json({ antworteAufFehler(res, error, 'BLZ-Aktualisierung fehlgeschlagen', 502);
success: false,
error: error instanceof Error ? error.message : 'BLZ-Aktualisierung fehlgeschlagen',
} as ApiResponse);
} }
} }
@@ -1,6 +1,7 @@
// ==================== CACHED EMAIL CONTROLLER ==================== // ==================== CACHED EMAIL CONTROLLER ====================
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as cachedEmailService from '../services/cachedEmail.service.js'; import * as cachedEmailService from '../services/cachedEmail.service.js';
import * as stressfreiEmailService from '../services/stressfreiEmail.service.js'; import * as stressfreiEmailService from '../services/stressfreiEmail.service.js';
import * as invoiceService from '../services/invoice.service.js'; import * as invoiceService from '../services/invoice.service.js';
@@ -272,10 +273,7 @@ export async function assignToContract(req: AuthRequest, res: Response): Promise
res.json({ success: true, data: email } as ApiResponse); res.json({ success: true, data: email } as ApiResponse);
} catch (error) { } catch (error) {
console.error('assignToContract error:', error); console.error('assignToContract error:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Zuordnen der E-Mail');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Zuordnen der E-Mail',
} as ApiResponse);
} }
} }
@@ -290,10 +288,7 @@ export async function unassignFromContract(req: AuthRequest, res: Response): Pro
res.json({ success: true, data: email } as ApiResponse); res.json({ success: true, data: email } as ApiResponse);
} catch (error) { } catch (error) {
console.error('unassignFromContract error:', error); console.error('unassignFromContract error:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aufheben der Zuordnung');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aufheben der Zuordnung',
} as ApiResponse);
} }
} }
@@ -1660,12 +1655,7 @@ export async function saveAttachmentTo(req: AuthRequest, res: Response): Promise
} catch (error) { } catch (error) {
console.error('saveAttachmentTo error:', error); console.error('saveAttachmentTo error:', error);
// Detailliertere Fehlermeldung für Debugging // Detailliertere Fehlermeldung für Debugging
const status = error instanceof ApiError ? error.statusCode : 500; antworteAufFehler(res, error, 'Fehler beim Speichern des Anhangs', 500);
const errorMessage = error instanceof Error ? error.message : 'Unbekannter Fehler';
res.status(status).json({
success: false,
error: `Fehler beim Speichern des Anhangs: ${errorMessage}`,
} as ApiResponse);
} }
} }
@@ -1909,11 +1899,7 @@ export async function saveEmailAsPdf(req: AuthRequest, res: Response): Promise<v
} as ApiResponse); } as ApiResponse);
} catch (error) { } catch (error) {
console.error('saveEmailAsPdf error:', error); console.error('saveEmailAsPdf error:', error);
const errorMessage = error instanceof Error ? error.message : 'Unbekannter Fehler'; antworteAufFehler(res, error, 'Fehler beim Erstellen der PDF', 500);
res.status(500).json({
success: false,
error: `Fehler beim Erstellen der PDF: ${errorMessage}`,
} as ApiResponse);
} }
} }
@@ -2036,11 +2022,7 @@ export async function saveEmailAsInvoice(req: AuthRequest, res: Response): Promi
} as ApiResponse); } as ApiResponse);
} catch (error) { } catch (error) {
console.error('saveEmailAsInvoice error:', error); console.error('saveEmailAsInvoice error:', error);
const errorMessage = error instanceof Error ? error.message : 'Unbekannter Fehler'; antworteAufFehler(res, error, 'Fehler beim Erstellen der Rechnung', 500);
res.status(500).json({
success: false,
error: `Fehler beim Erstellen der Rechnung: ${errorMessage}`,
} as ApiResponse);
} }
} }
@@ -2145,9 +2127,7 @@ export async function saveEmailAsContractDocument(req: AuthRequest, res: Respons
console.error('saveEmailAsContractDocument error:', error); console.error('saveEmailAsContractDocument error:', error);
// Pentest 64.1: ApiError mit eigenem statusCode (z.B. 400 vom Race- // Pentest 64.1: ApiError mit eigenem statusCode (z.B. 400 vom Race-
// Lock) statt pauschal 500. // Lock) statt pauschal 500.
const status = error instanceof ApiError ? error.statusCode : 500; antworteAufFehler(res, error, 'Fehler beim Speichern', 500);
const errorMessage = error instanceof Error ? error.message : 'Unbekannter Fehler';
res.status(status).json({ success: false, error: `Fehler beim Speichern: ${errorMessage}` } as ApiResponse);
} }
} }
@@ -2332,12 +2312,7 @@ export async function saveAttachmentAsInvoice(req: AuthRequest, res: Response):
} as ApiResponse); } as ApiResponse);
} catch (error) { } catch (error) {
console.error('saveAttachmentAsInvoice error:', error); console.error('saveAttachmentAsInvoice error:', error);
const status = error instanceof ApiError ? error.statusCode : 500; antworteAufFehler(res, error, 'Fehler beim Erstellen der Rechnung', 500);
const errorMessage = error instanceof Error ? error.message : 'Unbekannter Fehler';
res.status(status).json({
success: false,
error: `Fehler beim Erstellen der Rechnung: ${errorMessage}`,
} as ApiResponse);
} }
} }
@@ -2512,11 +2487,6 @@ export async function saveAttachmentAsContractDocument(req: AuthRequest, res: Re
} catch (error) { } catch (error) {
console.error('saveAttachmentAsContractDocument error:', error); console.error('saveAttachmentAsContractDocument error:', error);
// Pentest 64.1: ApiError mit eigenem statusCode statt pauschal 500. // Pentest 64.1: ApiError mit eigenem statusCode statt pauschal 500.
const status = error instanceof ApiError ? error.statusCode : 500; antworteAufFehler(res, error, 'Fehler beim Speichern', 500);
const errorMessage = error instanceof Error ? error.message : 'Unbekannter Fehler';
res.status(status).json({
success: false,
error: `Fehler beim Speichern: ${errorMessage}`,
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as cancellationPeriodService from '../services/cancellation-period.service.js'; import * as cancellationPeriodService from '../services/cancellation-period.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { ApiResponse } from '../types/index.js'; import { ApiResponse } from '../types/index.js';
@@ -46,10 +47,7 @@ export async function createCancellationPeriod(req: Request, res: Response): Pro
}); });
res.status(201).json({ success: true, data: period } as ApiResponse); res.status(201).json({ success: true, data: period } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Kündigungsfrist');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Kündigungsfrist',
} as ApiResponse);
} }
} }
@@ -64,10 +62,7 @@ export async function updateCancellationPeriod(req: Request, res: Response): Pro
}); });
res.json({ success: true, data: period } as ApiResponse); res.json({ success: true, data: period } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Kündigungsfrist');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Kündigungsfrist',
} as ApiResponse);
} }
} }
@@ -83,9 +78,6 @@ export async function deleteCancellationPeriod(req: Request, res: Response): Pro
}); });
res.json({ success: true, message: 'Kündigungsfrist gelöscht' } as ApiResponse); res.json({ success: true, message: 'Kündigungsfrist gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der Kündigungsfrist');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Kündigungsfrist',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as contractDurationService from '../services/contract-duration.service.js'; import * as contractDurationService from '../services/contract-duration.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { ApiResponse } from '../types/index.js'; import { ApiResponse } from '../types/index.js';
@@ -46,10 +47,7 @@ export async function createContractDuration(req: Request, res: Response): Promi
}); });
res.status(201).json({ success: true, data: duration } as ApiResponse); res.status(201).json({ success: true, data: duration } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Laufzeit');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Laufzeit',
} as ApiResponse);
} }
} }
@@ -64,10 +62,7 @@ export async function updateContractDuration(req: Request, res: Response): Promi
}); });
res.json({ success: true, data: duration } as ApiResponse); res.json({ success: true, data: duration } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Laufzeit');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Laufzeit',
} as ApiResponse);
} }
} }
@@ -83,9 +78,6 @@ export async function deleteContractDuration(req: Request, res: Response): Promi
}); });
res.json({ success: true, message: 'Laufzeit gelöscht' } as ApiResponse); res.json({ success: true, message: 'Laufzeit gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der Laufzeit');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Laufzeit',
} as ApiResponse);
} }
} }
+10 -37
View File
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import fs from 'fs'; import fs from 'fs';
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
import * as contractService from '../services/contract.service.js'; import * as contractService from '../services/contract.service.js';
@@ -211,10 +212,7 @@ export async function createContract(req: AuthRequest, res: Response): Promise<v
const sanitized = isPortal ? sanitizeContractStrict(contract as any) : sanitizeContract(contract as any); const sanitized = isPortal ? sanitizeContractStrict(contract as any) : sanitizeContract(contract as any);
res.status(201).json({ success: true, data: sanitized } as ApiResponse); res.status(201).json({ success: true, data: sanitized } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen des Vertrags');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen des Vertrags',
} as ApiResponse);
} }
} }
@@ -374,10 +372,7 @@ export async function updateContract(req: AuthRequest, res: Response): Promise<v
: sanitizeContract(contract as any); : sanitizeContract(contract as any);
res.json({ success: true, data: sanitized } as ApiResponse); res.json({ success: true, data: sanitized } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren des Vertrags');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren des Vertrags',
} as ApiResponse);
} }
} }
@@ -396,10 +391,7 @@ export async function deleteContract(req: Request, res: Response): Promise<void>
}); });
res.json({ success: true, message: 'Vertrag gelöscht' } as ApiResponse); res.json({ success: true, message: 'Vertrag gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen des Vertrags');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen des Vertrags',
} as ApiResponse);
} }
} }
@@ -447,10 +439,7 @@ export async function createFollowUp(req: AuthRequest, res: Response): Promise<v
const sanitized = isPortal ? sanitizeContractStrict(contract as any) : sanitizeContract(contract as any); const sanitized = isPortal ? sanitizeContractStrict(contract as any) : sanitizeContract(contract as any);
res.status(201).json({ success: true, data: sanitized } as ApiResponse); res.status(201).json({ success: true, data: sanitized } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen des Folgevertrags');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen des Folgevertrags',
} as ApiResponse);
} }
} }
@@ -502,10 +491,7 @@ export async function createRenewal(req: AuthRequest, res: Response): Promise<vo
const sanitized = isPortal ? sanitizeContractStrict(contract as any) : sanitizeContract(contract as any); const sanitized = isPortal ? sanitizeContractStrict(contract as any) : sanitizeContract(contract as any);
res.status(201).json({ success: true, data: sanitized } as ApiResponse); res.status(201).json({ success: true, data: sanitized } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der VVL');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der VVL',
} as ApiResponse);
} }
} }
@@ -793,10 +779,7 @@ export async function addSuccessorMeter(req: AuthRequest, res: Response): Promis
res.json({ success: true, data: contractMeter } as ApiResponse); res.json({ success: true, data: contractMeter } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Hinzufügen des Folgezählers');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Hinzufügen des Folgezählers',
} as ApiResponse);
} }
} }
@@ -813,10 +796,7 @@ export async function removeContractMeter(req: AuthRequest, res: Response): Prom
}); });
res.json({ success: true, data: null } as ApiResponse); res.json({ success: true, data: null } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Entfernen');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Entfernen',
} as ApiResponse);
} }
} }
@@ -905,13 +885,9 @@ export async function uploadContractDocument(req: AuthRequest, res: Response): P
// Pentest 64.1: ApiError mit eigenem statusCode honorieren (z.B. 400 // Pentest 64.1: ApiError mit eigenem statusCode honorieren (z.B. 400
// vom Race-Lock); fallback bleibt 400 für sonstige ContractDocument- // vom Race-Lock); fallback bleibt 400 für sonstige ContractDocument-
// Schreibfehler. // Schreibfehler.
const status = error instanceof ApiError ? error.statusCode : 400;
// Multer hat die Datei schon geschrieben bei Reject räumen. // Multer hat die Datei schon geschrieben bei Reject räumen.
if (req.file?.path) try { fs.unlinkSync(req.file.path); } catch { /* ignore */ } if (req.file?.path) try { fs.unlinkSync(req.file.path); } catch { /* ignore */ }
res.status(status).json({ antworteAufFehler(res, error, 'Fehler beim Hochladen');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Hochladen',
} as ApiResponse);
} }
} }
@@ -948,10 +924,7 @@ export async function deleteContractDocument(req: AuthRequest, res: Response): P
res.json({ success: true, message: 'Dokument gelöscht' } as ApiResponse); res.json({ success: true, message: 'Dokument gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as contractCategoryService from '../services/contractCategory.service.js'; import * as contractCategoryService from '../services/contractCategory.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { ApiResponse } from '../types/index.js'; import { ApiResponse } from '../types/index.js';
@@ -46,10 +47,7 @@ export async function createContractCategory(req: Request, res: Response): Promi
}); });
res.status(201).json({ success: true, data: category } as ApiResponse); res.status(201).json({ success: true, data: category } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Vertragskategorie');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Vertragskategorie',
} as ApiResponse);
} }
} }
@@ -64,10 +62,7 @@ export async function updateContractCategory(req: Request, res: Response): Promi
}); });
res.json({ success: true, data: category } as ApiResponse); res.json({ success: true, data: category } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Vertragskategorie');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Vertragskategorie',
} as ApiResponse);
} }
} }
@@ -83,9 +78,6 @@ export async function deleteContractCategory(req: Request, res: Response): Promi
}); });
res.json({ success: true, message: 'Vertragskategorie gelöscht' } as ApiResponse); res.json({ success: true, message: 'Vertragskategorie gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der Vertragskategorie');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Vertragskategorie',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as contractHistoryService from '../services/contractHistory.service.js'; import * as contractHistoryService from '../services/contractHistory.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { ApiResponse, AuthRequest } from '../types/index.js'; import { ApiResponse, AuthRequest } from '../types/index.js';
@@ -47,10 +48,7 @@ export async function createHistoryEntry(req: AuthRequest, res: Response): Promi
res.status(201).json({ success: true, data: entry } as ApiResponse); res.status(201).json({ success: true, data: entry } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen des Eintrags');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen des Eintrags',
} as ApiResponse);
} }
} }
@@ -74,10 +72,7 @@ export async function updateHistoryEntry(req: AuthRequest, res: Response): Promi
res.json({ success: true, data: entry } as ApiResponse); res.json({ success: true, data: entry } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren des Eintrags');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren des Eintrags',
} as ApiResponse);
} }
} }
@@ -97,9 +92,6 @@ export async function deleteHistoryEntry(req: AuthRequest, res: Response): Promi
res.json({ success: true, message: 'Eintrag gelöscht' } as ApiResponse); res.json({ success: true, message: 'Eintrag gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen des Eintrags');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen des Eintrags',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as contractTaskService from '../services/contractTask.service.js'; import * as contractTaskService from '../services/contractTask.service.js';
import * as contractService from '../services/contract.service.js'; import * as contractService from '../services/contract.service.js';
import * as customerService from '../services/customer.service.js'; import * as customerService from '../services/customer.service.js';
@@ -146,10 +147,7 @@ export async function createGeneralTask(req: AuthRequest, res: Response): Promis
}); });
res.status(201).json({ success: true, data: task } as ApiResponse); res.status(201).json({ success: true, data: task } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Aufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Aufgabe',
} as ApiResponse);
} }
} }
@@ -187,10 +185,7 @@ export async function createTask(req: AuthRequest, res: Response): Promise<void>
res.status(201).json({ success: true, data: task } as ApiResponse); res.status(201).json({ success: true, data: task } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Aufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Aufgabe',
} as ApiResponse);
} }
} }
@@ -239,10 +234,7 @@ export async function createSupportTicket(req: AuthRequest, res: Response): Prom
res.status(201).json({ success: true, data: task } as ApiResponse); res.status(201).json({ success: true, data: task } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Support-Anfrage');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Support-Anfrage',
} as ApiResponse);
} }
} }
@@ -265,10 +257,7 @@ export async function updateTask(req: AuthRequest, res: Response): Promise<void>
res.json({ success: true, data: task } as ApiResponse); res.json({ success: true, data: task } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Aufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Aufgabe',
} as ApiResponse);
} }
} }
@@ -283,10 +272,7 @@ export async function completeTask(req: AuthRequest, res: Response): Promise<voi
}); });
res.json({ success: true, data: task } as ApiResponse); res.json({ success: true, data: task } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Abschließen der Aufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Abschließen der Aufgabe',
} as ApiResponse);
} }
} }
@@ -301,10 +287,7 @@ export async function reopenTask(req: AuthRequest, res: Response): Promise<void>
}); });
res.json({ success: true, data: task } as ApiResponse); res.json({ success: true, data: task } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Wiedereröffnen der Aufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Wiedereröffnen der Aufgabe',
} as ApiResponse);
} }
} }
@@ -319,10 +302,7 @@ export async function deleteTask(req: AuthRequest, res: Response): Promise<void>
}); });
res.json({ success: true, message: 'Aufgabe gelöscht' } as ApiResponse); res.json({ success: true, message: 'Aufgabe gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der Aufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Aufgabe',
} as ApiResponse);
} }
} }
@@ -357,10 +337,7 @@ export async function createSubtask(req: AuthRequest, res: Response): Promise<vo
res.status(201).json({ success: true, data: subtask } as ApiResponse); res.status(201).json({ success: true, data: subtask } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Unteraufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Unteraufgabe',
} as ApiResponse);
} }
} }
@@ -439,10 +416,7 @@ export async function createCustomerReply(req: AuthRequest, res: Response): Prom
res.status(201).json({ success: true, data: subtask } as ApiResponse); res.status(201).json({ success: true, data: subtask } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Antwort');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Antwort',
} as ApiResponse);
} }
} }
@@ -467,10 +441,7 @@ export async function updateSubtask(req: AuthRequest, res: Response): Promise<vo
}); });
res.json({ success: true, data: subtask } as ApiResponse); res.json({ success: true, data: subtask } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Unteraufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Unteraufgabe',
} as ApiResponse);
} }
} }
@@ -485,10 +456,7 @@ export async function completeSubtask(req: AuthRequest, res: Response): Promise<
}); });
res.json({ success: true, data: subtask } as ApiResponse); res.json({ success: true, data: subtask } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Abschließen der Unteraufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Abschließen der Unteraufgabe',
} as ApiResponse);
} }
} }
@@ -503,10 +471,7 @@ export async function reopenSubtask(req: AuthRequest, res: Response): Promise<vo
}); });
res.json({ success: true, data: subtask } as ApiResponse); res.json({ success: true, data: subtask } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Wiedereröffnen der Unteraufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Wiedereröffnen der Unteraufgabe',
} as ApiResponse);
} }
} }
@@ -521,9 +486,6 @@ export async function deleteSubtask(req: AuthRequest, res: Response): Promise<vo
}); });
res.json({ success: true, message: 'Unteraufgabe gelöscht' } as ApiResponse); res.json({ success: true, message: 'Unteraufgabe gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der Unteraufgabe');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Unteraufgabe',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import { ApiResponse, AuthRequest } from '../types/index.js'; import { ApiResponse, AuthRequest } from '../types/index.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { ApiError } from '../utils/apiError.js'; import { ApiError } from '../utils/apiError.js';
@@ -36,11 +37,9 @@ function idParam(req: AuthRequest, res: Response, name: string): number | null {
} }
function handleError(res: Response, error: unknown, fallback: string) { function handleError(res: Response, error: unknown, fallback: string) {
const status = error instanceof ApiError ? error.statusCode : 500; // Eigene Huelle beibehalten, damit die Aufrufer unveraendert bleiben - die
res.status(status).json({ // Entscheidung, was nach draussen geht, faellt jetzt zentral.
success: false, antworteAufFehler(res, error, fallback, 500);
error: error instanceof Error ? error.message : fallback,
} as ApiResponse);
} }
// ---- Gesamtübersicht (Hauptmenü) ---- // ---- Gesamtübersicht (Hauptmenü) ----
+30 -119
View File
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
import * as customerService from '../services/customer.service.js'; import * as customerService from '../services/customer.service.js';
import * as authService from '../services/auth.service.js'; import * as authService from '../services/auth.service.js';
@@ -155,10 +156,7 @@ export async function createCustomer(req: Request, res: Response): Promise<void>
: sanitizeCustomerStrict(customer as any); : sanitizeCustomerStrict(customer as any);
res.status(201).json({ success: true, data: sanitized } as ApiResponse); res.status(201).json({ success: true, data: sanitized } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen des Kunden');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen des Kunden',
} as ApiResponse);
} }
} }
@@ -276,10 +274,7 @@ export async function updateCustomer(req: Request, res: Response): Promise<void>
res.json({ success: true, data: sanitized } as ApiResponse); res.json({ success: true, data: sanitized } as ApiResponse);
} catch (error) { } catch (error) {
console.error('Update customer error:', error); console.error('Update customer error:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren des Kunden');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren des Kunden',
} as ApiResponse);
} }
} }
@@ -296,10 +291,7 @@ export async function deleteCustomer(req: Request, res: Response): Promise<void>
}); });
res.json({ success: true, message: 'Kunde gelöscht' } as ApiResponse); res.json({ success: true, message: 'Kunde gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen des Kunden');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen des Kunden',
} as ApiResponse);
} }
} }
@@ -328,10 +320,7 @@ export async function createAddress(req: AuthRequest, res: Response): Promise<vo
}); });
res.status(201).json({ success: true, data: address } as ApiResponse); res.status(201).json({ success: true, data: address } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Adresse');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Adresse',
} as ApiResponse);
} }
} }
@@ -392,10 +381,7 @@ export async function updateAddress(req: AuthRequest, res: Response): Promise<vo
res.json({ success: true, data: address } as ApiResponse); res.json({ success: true, data: address } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Adresse');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Adresse',
} as ApiResponse);
} }
} }
@@ -414,10 +400,7 @@ export async function deleteAddress(req: AuthRequest, res: Response): Promise<vo
}); });
res.json({ success: true, message: 'Adresse gelöscht' } as ApiResponse); res.json({ success: true, message: 'Adresse gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der Adresse');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Adresse',
} as ApiResponse);
} }
} }
@@ -448,10 +431,7 @@ export async function createBankCard(req: AuthRequest, res: Response): Promise<v
}); });
res.status(201).json({ success: true, data: card } as ApiResponse); res.status(201).json({ success: true, data: card } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Bankkarte');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Bankkarte',
} as ApiResponse);
} }
} }
@@ -510,10 +490,7 @@ export async function updateBankCard(req: AuthRequest, res: Response): Promise<v
res.json({ success: true, data: card } as ApiResponse); res.json({ success: true, data: card } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Bankkarte');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Bankkarte',
} as ApiResponse);
} }
} }
@@ -532,10 +509,7 @@ export async function deleteBankCard(req: AuthRequest, res: Response): Promise<v
}); });
res.json({ success: true, message: 'Bankkarte gelöscht' } as ApiResponse); res.json({ success: true, message: 'Bankkarte gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der Bankkarte');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Bankkarte',
} as ApiResponse);
} }
} }
@@ -565,10 +539,7 @@ export async function createDocument(req: AuthRequest, res: Response): Promise<v
}); });
res.status(201).json({ success: true, data: doc } as ApiResponse); res.status(201).json({ success: true, data: doc } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen des Ausweises');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen des Ausweises',
} as ApiResponse);
} }
} }
@@ -630,10 +601,7 @@ export async function updateDocument(req: AuthRequest, res: Response): Promise<v
res.json({ success: true, data: doc } as ApiResponse); res.json({ success: true, data: doc } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren des Ausweises');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren des Ausweises',
} as ApiResponse);
} }
} }
@@ -652,10 +620,7 @@ export async function deleteDocument(req: AuthRequest, res: Response): Promise<v
}); });
res.json({ success: true, message: 'Ausweis gelöscht' } as ApiResponse); res.json({ success: true, message: 'Ausweis gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen des Ausweises');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen des Ausweises',
} as ApiResponse);
} }
} }
@@ -688,10 +653,7 @@ export async function createMeter(req: AuthRequest, res: Response): Promise<void
}); });
res.status(201).json({ success: true, data: meter } as ApiResponse); res.status(201).json({ success: true, data: meter } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen des Zählers');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen des Zählers',
} as ApiResponse);
} }
} }
@@ -746,10 +708,7 @@ export async function updateMeter(req: AuthRequest, res: Response): Promise<void
res.json({ success: true, data: meter } as ApiResponse); res.json({ success: true, data: meter } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren des Zählers');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren des Zählers',
} as ApiResponse);
} }
} }
@@ -765,10 +724,7 @@ export async function deleteMeter(req: AuthRequest, res: Response): Promise<void
}); });
res.json({ success: true, message: 'Zähler gelöscht' } as ApiResponse); res.json({ success: true, message: 'Zähler gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen des Zählers');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen des Zählers',
} as ApiResponse);
} }
} }
@@ -814,10 +770,7 @@ export async function addMeterReading(req: AuthRequest, res: Response): Promise<
res.status(201).json({ success: true, data: reading } as ApiResponse); res.status(201).json({ success: true, data: reading } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Hinzufügen des Zählerstands');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Hinzufügen des Zählerstands',
} as ApiResponse);
} }
} }
@@ -845,10 +798,7 @@ export async function updateMeterReading(req: AuthRequest, res: Response): Promi
}); });
res.json({ success: true, data: reading } as ApiResponse); res.json({ success: true, data: reading } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren des Zählerstands');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren des Zählerstands',
} as ApiResponse);
} }
} }
@@ -865,10 +815,7 @@ export async function deleteMeterReading(req: AuthRequest, res: Response): Promi
}); });
res.json({ success: true, data: null } as ApiResponse); res.json({ success: true, data: null } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen des Zählerstands');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen des Zählerstands',
} as ApiResponse);
} }
} }
@@ -923,10 +870,7 @@ export async function reportMeterReading(req: AuthRequest, res: Response): Promi
res.status(201).json({ success: true, data: reading } as ApiResponse); res.status(201).json({ success: true, data: reading } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Melden des Zählerstands');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Melden des Zählerstands',
} as ApiResponse);
} }
} }
@@ -978,10 +922,7 @@ export async function markReadingTransferred(req: AuthRequest, res: Response): P
res.json({ success: true, data: reading } as ApiResponse); res.json({ success: true, data: reading } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren',
} as ApiResponse);
} }
} }
@@ -1091,10 +1032,7 @@ export async function updatePortalSettings(req: Request, res: Response): Promise
res.json({ success: true, data: settings } as ApiResponse); res.json({ success: true, data: settings } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Portal-Einstellungen');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Portal-Einstellungen',
} as ApiResponse);
} }
} }
@@ -1108,10 +1046,7 @@ export async function generatePortalPassword(req: Request, res: Response): Promi
const password = generateSecurePassword({ length: 16 }); const password = generateSecurePassword({ length: 16 });
res.json({ success: true, data: { password } } as ApiResponse); res.json({ success: true, data: { password } } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Generieren des Passworts', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Generieren des Passworts',
} as ApiResponse);
} }
} }
@@ -1199,10 +1134,7 @@ export async function sendPortalCredentials(req: AuthRequest, res: Response): Pr
res.json({ success: true, message: `Zugangsdaten an ${targetEmail} versendet (Einmalpasswort)` } as ApiResponse); res.json({ success: true, message: `Zugangsdaten an ${targetEmail} versendet (Einmalpasswort)` } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Versenden der Zugangsdaten', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Versenden der Zugangsdaten',
} as ApiResponse);
} }
} }
@@ -1228,10 +1160,7 @@ export async function setPortalPassword(req: Request, res: Response): Promise<vo
}); });
res.json({ success: true, message: 'Passwort gesetzt' } as ApiResponse); res.json({ success: true, message: 'Passwort gesetzt' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Setzen des Passworts');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Setzen des Passworts',
} as ApiResponse);
} }
} }
@@ -1304,10 +1233,7 @@ export async function addRepresentative(req: AuthRequest, res: Response): Promis
}); });
res.status(201).json({ success: true, data: representative } as ApiResponse); res.status(201).json({ success: true, data: representative } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Hinzufügen des Vertreters');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Hinzufügen des Vertreters',
} as ApiResponse);
} }
} }
@@ -1326,10 +1252,7 @@ export async function removeRepresentative(req: AuthRequest, res: Response): Pro
}); });
res.json({ success: true, message: 'Vertreter entfernt' } as ApiResponse); res.json({ success: true, message: 'Vertreter entfernt' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Entfernen des Vertreters');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Entfernen des Vertreters',
} as ApiResponse);
} }
} }
@@ -1354,11 +1277,7 @@ export async function getSalutationPreference(req: AuthRequest, res: Response):
} catch (error) { } catch (error) {
// Pentest R104.1: ApiError-Statuscodes durchreichen (404 statt 500 // Pentest R104.1: ApiError-Statuscodes durchreichen (404 statt 500
// bei nicht-existierendem Kunden). // bei nicht-existierendem Kunden).
const status = error instanceof ApiError ? error.statusCode : 500; antworteAufFehler(res, error, 'Fehler beim Laden der Anrede-Präferenz', 500);
res.status(status).json({
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Laden der Anrede-Präferenz',
} as ApiResponse);
} }
} }
@@ -1387,11 +1306,7 @@ export async function setSalutationPreference(req: AuthRequest, res: Response):
const result = await customerService.getSalutationPreference(userId, customerId); const result = await customerService.getSalutationPreference(userId, customerId);
res.json({ success: true, data: result } as ApiResponse); res.json({ success: true, data: result } as ApiResponse);
} catch (error) { } catch (error) {
const status = error instanceof ApiError ? error.statusCode : 500; antworteAufFehler(res, error, 'Fehler beim Speichern der Anrede-Präferenz', 500);
res.status(status).json({
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Speichern der Anrede-Präferenz',
} as ApiResponse);
} }
} }
@@ -1412,11 +1327,7 @@ export async function clearSalutationPreference(req: AuthRequest, res: Response)
const result = await customerService.getSalutationPreference(userId, customerId); const result = await customerService.getSalutationPreference(userId, customerId);
res.json({ success: true, data: result } as ApiResponse); res.json({ success: true, data: result } as ApiResponse);
} catch (error) { } catch (error) {
const status = error instanceof ApiError ? error.statusCode : 500; antworteAufFehler(res, error, 'Fehler beim Zurücksetzen der Anrede-Präferenz', 500);
res.status(status).json({
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Zurücksetzen der Anrede-Präferenz',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import { ApiResponse, AuthRequest } from '../types/index.js'; import { ApiResponse, AuthRequest } from '../types/index.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import * as referralService from '../services/customerReferral.service.js'; import * as referralService from '../services/customerReferral.service.js';
@@ -98,11 +99,7 @@ export async function createReferral(req: AuthRequest, res: Response): Promise<v
res.status(201).json({ success: true, data: created } as ApiResponse); res.status(201).json({ success: true, data: created } as ApiResponse);
} catch (error) { } catch (error) {
const status = (error as referralService.ReferralError)?.status ?? 500; antworteAufFehler(res, error, 'Fehler beim Anlegen der Werbe-Beziehung', 500);
res.status(status).json({
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Anlegen der Werbe-Beziehung',
} as ApiResponse);
} }
} }
@@ -153,11 +150,7 @@ export async function updateReferral(req: AuthRequest, res: Response): Promise<v
res.json({ success: true, data: updated } as ApiResponse); res.json({ success: true, data: updated } as ApiResponse);
} catch (error) { } catch (error) {
const status = (error as referralService.ReferralError)?.status ?? 500; antworteAufFehler(res, error, 'Fehler beim Ändern der Werbe-Beziehung', 500);
res.status(status).json({
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Ändern der Werbe-Beziehung',
} as ApiResponse);
} }
} }
@@ -1,6 +1,7 @@
// ==================== EMAIL PROVIDER CONTROLLER ==================== // ==================== EMAIL PROVIDER CONTROLLER ====================
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as emailProviderService from '../services/emailProvider/emailProviderService.js'; import * as emailProviderService from '../services/emailProvider/emailProviderService.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { ApiResponse } from '../types/index.js'; import { ApiResponse } from '../types/index.js';
@@ -60,10 +61,7 @@ export async function createProviderConfig(req: Request, res: Response): Promise
}); });
res.status(201).json({ success: true, data: config } as ApiResponse); res.status(201).json({ success: true, data: config } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen des Email-Providers');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen des Email-Providers',
} as ApiResponse);
} }
} }
@@ -80,10 +78,7 @@ export async function updateProviderConfig(req: Request, res: Response): Promise
}); });
res.json({ success: true, data: config } as ApiResponse); res.json({ success: true, data: config } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren des Email-Providers');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren des Email-Providers',
} as ApiResponse);
} }
} }
@@ -99,10 +94,7 @@ export async function deleteProviderConfig(req: Request, res: Response): Promise
}); });
res.json({ success: true, message: 'Email-Provider gelöscht' } as ApiResponse); res.json({ success: true, message: 'Email-Provider gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen des Email-Providers');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen des Email-Providers',
} as ApiResponse);
} }
} }
@@ -158,10 +150,7 @@ export async function testConnection(req: Request, res: Response): Promise<void>
const result = await emailProviderService.testProviderConnection({ id, testData }); const result = await emailProviderService.testProviderConnection({ id, testData });
res.json({ success: result.success, data: result } as ApiResponse); res.json({ success: result.success, data: result } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Verbindungstest fehlgeschlagen', 500);
success: false,
error: error instanceof Error ? error.message : 'Verbindungstest fehlgeschlagen',
} as ApiResponse);
} }
} }
@@ -342,10 +331,7 @@ export async function testMailAccess(req: Request, res: Response): Promise<void>
} as ApiResponse); } as ApiResponse);
} catch (error) { } catch (error) {
console.error('testMailAccess error:', error); console.error('testMailAccess error:', error);
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Test', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Test',
} as ApiResponse);
} }
} }
@@ -355,10 +341,7 @@ export async function checkEmailExists(req: Request, res: Response): Promise<voi
const result = await emailProviderService.checkEmailExists(localPart); const result = await emailProviderService.checkEmailExists(localPart);
res.json({ success: true, data: result } as ApiResponse); res.json({ success: true, data: result } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Fehler bei der E-Mail-Prüfung', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler bei der E-Mail-Prüfung',
} as ApiResponse);
} }
} }
@@ -377,10 +360,7 @@ export async function provisionEmail(req: Request, res: Response): Promise<void>
const result = await emailProviderService.provisionEmail(localPart, customerEmail); const result = await emailProviderService.provisionEmail(localPart, customerEmail);
res.json({ success: result.success, data: result } as ApiResponse); res.json({ success: result.success, data: result } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Fehler bei der E-Mail-Provisionierung', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler bei der E-Mail-Provisionierung',
} as ApiResponse);
} }
} }
@@ -390,10 +370,7 @@ export async function deprovisionEmail(req: Request, res: Response): Promise<voi
const result = await emailProviderService.deprovisionEmail(localPart); const result = await emailProviderService.deprovisionEmail(localPart);
res.json({ success: result.success, data: result } as ApiResponse); res.json({ success: result.success, data: result } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der E-Mail', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der E-Mail',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import { AuthRequest } from '../types/index.js'; import { AuthRequest } from '../types/index.js';
import * as factoryDefaultsService from '../services/factoryDefaults.service.js'; import * as factoryDefaultsService from '../services/factoryDefaults.service.js';
import { createAuditLog } from '../services/audit.service.js'; import { createAuditLog } from '../services/audit.service.js';
@@ -31,10 +32,7 @@ export async function exportFactoryDefaults(req: AuthRequest, res: Response) {
res.send(buffer); res.send(buffer);
} catch (error) { } catch (error) {
console.error('Fehler beim Factory-Defaults-Export:', error); console.error('Fehler beim Factory-Defaults-Export:', error);
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Export', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Export',
});
} }
} }
@@ -93,9 +91,6 @@ export async function importFactoryDefaults(req: AuthRequest, res: Response) {
res.json({ success: true, data: result }); res.json({ success: true, data: result });
} catch (error) { } catch (error) {
console.error('Fehler beim Factory-Defaults-Import:', error); console.error('Fehler beim Factory-Defaults-Import:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Import');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Import',
});
} }
} }
+11 -40
View File
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import { AuthRequest } from '../types/index.js'; import { AuthRequest } from '../types/index.js';
import * as gdprService from '../services/gdpr.service.js'; import * as gdprService from '../services/gdpr.service.js';
import * as consentService from '../services/consent.service.js'; import * as consentService from '../services/consent.service.js';
@@ -54,10 +55,7 @@ export async function exportCustomerData(req: AuthRequest, res: Response) {
} }
} catch (error) { } catch (error) {
console.error('Fehler beim Datenexport:', error); console.error('Fehler beim Datenexport:', error);
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Datenexport', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Datenexport',
});
} }
} }
@@ -98,10 +96,7 @@ export async function createDeletionRequest(req: AuthRequest, res: Response) {
res.status(201).json({ success: true, data: request }); res.status(201).json({ success: true, data: request });
} catch (error) { } catch (error) {
console.error('Fehler beim Erstellen der Löschanfrage:', error); console.error('Fehler beim Erstellen der Löschanfrage:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen',
});
} }
} }
@@ -183,10 +178,7 @@ export async function processDeletionRequest(req: AuthRequest, res: Response) {
res.json({ success: true, data: result }); res.json({ success: true, data: result });
} catch (error) { } catch (error) {
console.error('Fehler beim Bearbeiten der Löschanfrage:', error); console.error('Fehler beim Bearbeiten der Löschanfrage:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Bearbeiten');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Bearbeiten',
});
} }
} }
@@ -346,10 +338,7 @@ export async function updateCustomerConsent(req: AuthRequest, res: Response) {
res.json({ success: true, data: consent }); res.json({ success: true, data: consent });
} catch (error) { } catch (error) {
console.error('Fehler beim Aktualisieren der Einwilligung:', error); console.error('Fehler beim Aktualisieren der Einwilligung:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren',
});
} }
} }
@@ -697,10 +686,7 @@ export async function sendConsentLink(req: AuthRequest, res: Response) {
}); });
} catch (error) { } catch (error) {
console.error('Fehler beim Senden des Consent-Links:', error); console.error('Fehler beim Senden des Consent-Links:', error);
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Senden', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Senden',
});
} }
} }
@@ -819,10 +805,7 @@ export async function sendAuthorizationRequest(req: AuthRequest, res: Response)
}); });
} catch (error) { } catch (error) {
console.error('Fehler beim Senden der Vollmacht-Anfrage:', error); console.error('Fehler beim Senden der Vollmacht-Anfrage:', error);
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Senden', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Senden',
});
} }
} }
@@ -875,10 +858,7 @@ export async function grantAuthorization(req: AuthRequest, res: Response) {
res.json({ success: true, data: auth }); res.json({ success: true, data: auth });
} catch (error) { } catch (error) {
console.error('Fehler beim Erteilen der Vollmacht:', error); console.error('Fehler beim Erteilen der Vollmacht:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erteilen der Vollmacht');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erteilen der Vollmacht',
});
} }
} }
@@ -904,10 +884,7 @@ export async function withdrawAuthorization(req: AuthRequest, res: Response) {
res.json({ success: true, data: auth }); res.json({ success: true, data: auth });
} catch (error) { } catch (error) {
console.error('Fehler beim Widerrufen der Vollmacht:', error); console.error('Fehler beim Widerrufen der Vollmacht:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Widerrufen');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Widerrufen',
});
} }
} }
@@ -1012,10 +989,7 @@ export async function uploadAuthorizationDocument(req: AuthRequest, res: Respons
res.json({ success: true, data: auth }); res.json({ success: true, data: auth });
} catch (error) { } catch (error) {
console.error('Fehler beim Upload des Vollmacht-Dokuments:', error); console.error('Fehler beim Upload des Vollmacht-Dokuments:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Upload');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Upload',
});
} }
} }
@@ -1039,10 +1013,7 @@ export async function deleteAuthorizationDocument(req: AuthRequest, res: Respons
res.json({ success: true, data: auth }); res.json({ success: true, data: auth });
} catch (error) { } catch (error) {
console.error('Fehler beim Löschen des Vollmacht-Dokuments:', error); console.error('Fehler beim Löschen des Vollmacht-Dokuments:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen',
});
} }
} }
+5 -16
View File
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as invoiceService from '../services/invoice.service.js'; import * as invoiceService from '../services/invoice.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { ApiResponse, AuthRequest } from '../types/index.js'; import { ApiResponse, AuthRequest } from '../types/index.js';
@@ -101,10 +102,7 @@ export async function addInvoice(req: AuthRequest, res: Response): Promise<void>
res.status(201).json({ success: true, data: invoice } as ApiResponse); res.status(201).json({ success: true, data: invoice } as ApiResponse);
} catch (error) { } catch (error) {
console.error('addInvoice error:', error); console.error('addInvoice error:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Hinzufügen der Rechnung');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Hinzufügen der Rechnung',
} as ApiResponse);
} }
} }
@@ -136,10 +134,7 @@ export async function updateInvoice(req: AuthRequest, res: Response): Promise<vo
res.json({ success: true, data: invoice } as ApiResponse); res.json({ success: true, data: invoice } as ApiResponse);
} catch (error) { } catch (error) {
console.error('updateInvoice error:', error); console.error('updateInvoice error:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Rechnung');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Rechnung',
} as ApiResponse);
} }
} }
@@ -163,10 +158,7 @@ export async function deleteInvoice(req: AuthRequest, res: Response): Promise<vo
res.json({ success: true, data: null } as ApiResponse); res.json({ success: true, data: null } as ApiResponse);
} catch (error) { } catch (error) {
console.error('deleteInvoice error:', error); console.error('deleteInvoice error:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der Rechnung');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Rechnung',
} as ApiResponse);
} }
} }
@@ -208,9 +200,6 @@ export async function addInvoiceByContract(req: AuthRequest, res: Response): Pro
}); });
res.status(201).json({ success: true, data: invoice } as ApiResponse); res.status(201).json({ success: true, data: invoice } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Hinzufügen');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Hinzufügen',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
import { AuthRequest, ApiResponse } from '../types/index.js'; import { AuthRequest, ApiResponse } from '../types/index.js';
import * as appSettingService from '../services/appSetting.service.js'; import * as appSettingService from '../services/appSetting.service.js';
@@ -141,10 +142,7 @@ export async function testAlert(_req: AuthRequest, res: Response): Promise<void>
res.status(500).json({ success: false, error: result.error || 'Versand fehlgeschlagen' } as ApiResponse); res.status(500).json({ success: false, error: result.error || 'Versand fehlgeschlagen' } as ApiResponse);
} }
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Test-Alert fehlgeschlagen', 500);
success: false,
error: error instanceof Error ? error.message : 'Test-Alert fehlgeschlagen',
} as ApiResponse);
} }
} }
@@ -201,9 +199,6 @@ export async function runDigestNow(_req: AuthRequest, res: Response): Promise<vo
const result = await sendDigest({ force: true }); const result = await sendDigest({ force: true });
res.json({ success: true, data: result } as ApiResponse); res.json({ success: true, data: result } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Digest fehlgeschlagen', 500);
success: false,
error: error instanceof Error ? error.message : 'Digest fehlgeschlagen',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Response } from 'express'; import { Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import { AuthRequest } from '../types/index.js'; import { AuthRequest } from '../types/index.js';
import * as pdfTemplateService from '../services/pdfTemplate.service.js'; import * as pdfTemplateService from '../services/pdfTemplate.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
@@ -57,10 +58,7 @@ export async function createTemplate(req: AuthRequest, res: Response) {
res.status(201).json({ success: true, data: { ...template, pdfFields } }); res.status(201).json({ success: true, data: { ...template, pdfFields } });
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen',
});
} }
} }
@@ -87,10 +85,7 @@ export async function updateTemplate(req: AuthRequest, res: Response) {
res.json({ success: true, data: template }); res.json({ success: true, data: template });
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren',
});
} }
} }
@@ -119,10 +114,7 @@ export async function extractFields(req: AuthRequest, res: Response) {
const result = await pdfTemplateService.extractPdfFields(template.templatePath); const result = await pdfTemplateService.extractPdfFields(template.templatePath);
res.json({ success: true, data: result.fields, totalPages: result.totalPages }); res.json({ success: true, data: result.fields, totalPages: result.totalPages });
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Auslesen der PDF-Felder');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Auslesen der PDF-Felder',
});
} }
} }
@@ -137,7 +129,7 @@ export async function getAnnotatedPreview(req: AuthRequest, res: Response) {
res.setHeader('Content-Disposition', 'inline; filename="preview.pdf"'); res.setHeader('Content-Disposition', 'inline; filename="preview.pdf"');
res.send(pdfBuffer); res.send(pdfBuffer);
} catch (error) { } catch (error) {
res.status(400).json({ success: false, error: error instanceof Error ? error.message : 'Fehler' }); antworteAufFehler(res, error, 'Fehler', 400);
} }
} }
@@ -154,7 +146,7 @@ export async function getRequiredInputs(req: AuthRequest, res: Response) {
const inputs = await pdfTemplateService.getRequiredInputs(templateId, contractId); const inputs = await pdfTemplateService.getRequiredInputs(templateId, contractId);
res.json({ success: true, data: inputs }); res.json({ success: true, data: inputs });
} catch (error) { } catch (error) {
res.status(400).json({ success: false, error: error instanceof Error ? error.message : 'Fehler' }); antworteAufFehler(res, error, 'Fehler', 400);
} }
} }
@@ -195,9 +187,6 @@ export async function generatePdf(req: AuthRequest, res: Response) {
res.send(pdfBuffer); res.send(pdfBuffer);
} catch (error) { } catch (error) {
console.error('PDF generate error:', error); console.error('PDF generate error:', error);
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Generieren');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Generieren',
});
} }
} }
+4 -12
View File
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as platformService from '../services/platform.service.js'; import * as platformService from '../services/platform.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { ApiResponse } from '../types/index.js'; import { ApiResponse } from '../types/index.js';
@@ -46,10 +47,7 @@ export async function createPlatform(req: Request, res: Response): Promise<void>
}); });
res.status(201).json({ success: true, data: platform } as ApiResponse); res.status(201).json({ success: true, data: platform } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen der Vertriebsplattform');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Vertriebsplattform',
} as ApiResponse);
} }
} }
@@ -64,10 +62,7 @@ export async function updatePlatform(req: Request, res: Response): Promise<void>
}); });
res.json({ success: true, data: platform } as ApiResponse); res.json({ success: true, data: platform } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Vertriebsplattform');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Vertriebsplattform',
} as ApiResponse);
} }
} }
@@ -83,9 +78,6 @@ export async function deletePlatform(req: Request, res: Response): Promise<void>
}); });
res.json({ success: true, message: 'Vertriebsplattform gelöscht' } as ApiResponse); res.json({ success: true, message: 'Vertriebsplattform gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der Vertriebsplattform');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Vertriebsplattform',
} as ApiResponse);
} }
} }
+4 -12
View File
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import bcrypt from 'bcryptjs'; import bcrypt from 'bcryptjs';
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
import * as providerService from '../services/provider.service.js'; import * as providerService from '../services/provider.service.js';
@@ -99,10 +100,7 @@ export async function createProvider(req: Request, res: Response): Promise<void>
}); });
res.status(201).json({ success: true, data: provider } as ApiResponse); res.status(201).json({ success: true, data: provider } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen des Anbieters');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen des Anbieters',
} as ApiResponse);
} }
} }
@@ -136,10 +134,7 @@ export async function updateProvider(req: Request, res: Response): Promise<void>
}); });
res.json({ success: true, data: provider } as ApiResponse); res.json({ success: true, data: provider } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren des Anbieters');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren des Anbieters',
} as ApiResponse);
} }
} }
@@ -155,9 +150,6 @@ export async function deleteProvider(req: Request, res: Response): Promise<void>
}); });
res.json({ success: true, message: 'Anbieter gelöscht' } as ApiResponse); res.json({ success: true, message: 'Anbieter gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen des Anbieters');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen des Anbieters',
} as ApiResponse);
} }
} }
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as stressfreiEmailService from '../services/stressfreiEmail.service.js'; import * as stressfreiEmailService from '../services/stressfreiEmail.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { ApiResponse, AuthRequest } from '../types/index.js'; import { ApiResponse, AuthRequest } from '../types/index.js';
@@ -93,11 +94,7 @@ export async function createEmail(req: Request, res: Response): Promise<void> {
}); });
res.status(201).json({ success: true, data: email } as ApiResponse); res.status(201).json({ success: true, data: email } as ApiResponse);
} catch (error) { } catch (error) {
const status = error instanceof ApiError ? error.statusCode : 400; antworteAufFehler(res, error, 'Fehler beim Erstellen der Stressfrei-Wechseln Adresse', 400);
res.status(status).json({
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Stressfrei-Wechseln Adresse',
} as ApiResponse);
} }
} }
@@ -119,11 +116,7 @@ export async function updateEmail(req: AuthRequest, res: Response): Promise<void
}); });
res.json({ success: true, data: email } as ApiResponse); res.json({ success: true, data: email } as ApiResponse);
} catch (error) { } catch (error) {
const status = error instanceof ApiError ? error.statusCode : 400; antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Stressfrei-Wechseln Adresse', 400);
res.status(status).json({
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Stressfrei-Wechseln Adresse',
} as ApiResponse);
} }
} }
@@ -140,10 +133,7 @@ export async function deleteEmail(req: AuthRequest, res: Response): Promise<void
}); });
res.json({ success: true, message: 'Stressfrei-Wechseln Adresse gelöscht' } as ApiResponse); res.json({ success: true, message: 'Stressfrei-Wechseln Adresse gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen der Stressfrei-Wechseln Adresse');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Stressfrei-Wechseln Adresse',
} as ApiResponse);
} }
} }
@@ -180,10 +170,7 @@ export async function syncForwarding(req: AuthRequest, res: Response): Promise<v
message: 'Weiterleitungen aktualisiert', message: 'Weiterleitungen aktualisiert',
} as ApiResponse); } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Synchronisieren der Weiterleitungen', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Synchronisieren der Weiterleitungen',
} as ApiResponse);
} }
} }
@@ -228,11 +215,7 @@ export async function updateAdditionalForwards(req: AuthRequest, res: Response):
message: 'Weiterleitungen aktualisiert', message: 'Weiterleitungen aktualisiert',
} as ApiResponse); } as ApiResponse);
} catch (error) { } catch (error) {
const status = error instanceof ApiError ? error.statusCode : 500; antworteAufFehler(res, error, 'Fehler beim Aktualisieren der Weiterleitungen', 500);
res.status(status).json({
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Weiterleitungen',
} as ApiResponse);
} }
} }
@@ -255,9 +238,6 @@ export async function resetPassword(req: AuthRequest, res: Response): Promise<vo
message: 'Passwort wurde zurückgesetzt', message: 'Passwort wurde zurückgesetzt',
} as ApiResponse); } as ApiResponse);
} catch (error) { } catch (error) {
res.status(500).json({ antworteAufFehler(res, error, 'Fehler beim Zurücksetzen des Passworts', 500);
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Zurücksetzen des Passworts',
} as ApiResponse);
} }
} }
+4 -12
View File
@@ -1,4 +1,5 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import * as tariffService from '../services/tariff.service.js'; import * as tariffService from '../services/tariff.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { ApiResponse } from '../types/index.js'; import { ApiResponse } from '../types/index.js';
@@ -48,10 +49,7 @@ export async function createTariff(req: Request, res: Response): Promise<void> {
}); });
res.status(201).json({ success: true, data: tariff } as ApiResponse); res.status(201).json({ success: true, data: tariff } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Erstellen des Tarifs');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen des Tarifs',
} as ApiResponse);
} }
} }
@@ -66,10 +64,7 @@ export async function updateTariff(req: Request, res: Response): Promise<void> {
}); });
res.json({ success: true, data: tariff } as ApiResponse); res.json({ success: true, data: tariff } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Aktualisieren des Tarifs');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren des Tarifs',
} as ApiResponse);
} }
} }
@@ -85,9 +80,6 @@ export async function deleteTariff(req: Request, res: Response): Promise<void> {
}); });
res.json({ success: true, message: 'Tarif gelöscht' } as ApiResponse); res.json({ success: true, message: 'Tarif gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen des Tarifs');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen des Tarifs',
} as ApiResponse);
} }
} }
+454 -45
View File
@@ -1,10 +1,14 @@
import { Request, Response } from 'express'; import { Request, Response } from 'express';
import { antworteAufFehler } from '../utils/fehlerAntwort.js';
import bcrypt from 'bcryptjs'; import bcrypt from 'bcryptjs';
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
import * as userService from '../services/user.service.js'; import * as userService from '../services/user.service.js';
import { logChange } from '../services/audit.service.js'; import { logChange } from '../services/audit.service.js';
import { AUDIT_OPS_ROLLE } from '../services/user.service.js';
import { ApiResponse, AuthRequest } from '../types/index.js'; import { ApiResponse, AuthRequest } from '../types/index.js';
import { pickUserCreate, pickUserUpdate, isValidEmail, sanitizePhoneField } from '../utils/sanitize.js'; import { emit as emitSecurityEvent, contextFromRequest } from '../services/securityMonitor.service.js';
import { pickUserCreate, pickUserUpdate, pickRoleUpdate, isValidEmail, sanitizePhoneField } from '../utils/sanitize.js';
import { RechteEskalationError, RollenSperrError, UngueltigeEingabeError } from '../services/rechte.service.js';
import { validatePasswordComplexity, STAFF_MIN_PASSWORD_LENGTH } from '../utils/passwordGenerator.js'; import { validatePasswordComplexity, STAFF_MIN_PASSWORD_LENGTH } from '../utils/passwordGenerator.js';
// Users // Users
@@ -54,6 +58,11 @@ export async function createUser(req: Request, res: Response): Promise<void> {
try { try {
// Whitelist: nur erlaubte Felder aus req.body übernehmen (Mass-Assignment-Schutz) // Whitelist: nur erlaubte Felder aus req.body übernehmen (Mass-Assignment-Schutz)
const data = pickUserCreate(req.body) as any; const data = pickUserCreate(req.body) as any;
const boolFehler = pruefeBooleanFelder(data, ['isActive', 'isServiceAccount', 'hasGdprAccess', 'hasDeveloperAccess', 'hasAuditOpsAccess']);
if (boolFehler) {
res.status(400).json({ success: false, error: boolFehler } as ApiResponse);
return;
}
// Email-Format prüfen, sonst landet "x@y\nBcc:..." in der DB // Email-Format prüfen, sonst landet "x@y\nBcc:..." in der DB
// (Pentest 29.4 SMTP-Header-Injection). // (Pentest 29.4 SMTP-Header-Injection).
if (!isValidEmail(data?.email) || !data?.email) { if (!isValidEmail(data?.email) || !data?.email) {
@@ -84,7 +93,12 @@ export async function createUser(req: Request, res: Response): Promise<void> {
res.status(400).json({ success: false, error: err instanceof Error ? err.message : 'Ungültige Nummer' } as ApiResponse); res.status(400).json({ success: false, error: err instanceof Error ? err.message : 'Ungültige Nummer' } as ApiResponse);
return; return;
} }
const user = await userService.createUser(data); const handelnder = handelnderOderNull(req);
if (handelnder === null) {
res.status(403).json({ success: false, error: 'Kein Benutzerkonto im Zugang' } as ApiResponse);
return;
}
const user = await userService.createUser(data, handelnder);
await logChange({ await logChange({
req, action: 'CREATE', resourceType: 'User', req, action: 'CREATE', resourceType: 'User',
resourceId: user.id.toString(), resourceId: user.id.toString(),
@@ -92,14 +106,11 @@ export async function createUser(req: Request, res: Response): Promise<void> {
}); });
res.status(201).json({ success: true, data: user } as ApiResponse); res.status(201).json({ success: true, data: user } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufRollenFehler(res, error, 'Fehler beim Erstellen des Benutzers');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen des Benutzers',
} as ApiResponse);
} }
} }
export async function updateUser(req: Request, res: Response): Promise<void> { export async function updateUser(req: AuthRequest, res: Response): Promise<void> {
try { try {
const userId = parseInt(req.params.id); const userId = parseInt(req.params.id);
// `permissions` und `password` darf der generische Update nicht // `permissions` und `password` darf der generische Update nicht
@@ -129,6 +140,11 @@ export async function updateUser(req: Request, res: Response): Promise<void> {
} }
// Whitelist: nur erlaubte Felder aus req.body übernehmen (Mass-Assignment-Schutz) // Whitelist: nur erlaubte Felder aus req.body übernehmen (Mass-Assignment-Schutz)
const data = pickUserUpdate(req.body) as Record<string, unknown>; const data = pickUserUpdate(req.body) as Record<string, unknown>;
const boolFehler = pruefeBooleanFelder(data, ['isActive', 'isServiceAccount', 'hasGdprAccess', 'hasDeveloperAccess', 'hasAuditOpsAccess']);
if (boolFehler) {
res.status(400).json({ success: false, error: boolFehler } as ApiResponse);
return;
}
// Email-Validierung gegen SMTP-Header-Injection (Pentest 29.4). // Email-Validierung gegen SMTP-Header-Injection (Pentest 29.4).
// null/leer ist OK (Email darf optional sein), nur falsches Format prüfen. // null/leer ist OK (Email darf optional sein), nur falsches Format prüfen.
if (data?.email !== undefined && !isValidEmail(data.email)) { if (data?.email !== undefined && !isValidEmail(data.email)) {
@@ -161,10 +177,129 @@ export async function updateUser(req: Request, res: Response): Promise<void> {
...beforeUser, ...beforeUser,
hasGdprAccess: beforeUser.roles.some((ur) => ur.role.name === 'DSGVO'), hasGdprAccess: beforeUser.roles.some((ur) => ur.role.name === 'DSGVO'),
hasDeveloperAccess: beforeUser.roles.some((ur) => ur.role.name === 'Developer'), hasDeveloperAccess: beforeUser.roles.some((ur) => ur.role.name === 'Developer'),
hasAuditOpsAccess: beforeUser.roles.some((ur) => ur.role.name === AUDIT_OPS_ROLLE),
} }
: null; : null;
const user = await userService.updateUser(userId, data as any); // Die drei Haken vergeben versteckte Rollen: DSGVO, Developer und
// Audit-Betrieb. Sie sind kein gewoehnliches Benutzerfeld - "Developer"
// traegt ALLE Rechte, "Audit-Betrieb" entscheidet, wer die
// Beweisgrundlage ersetzen darf.
//
// Bis 09/2026 stand hier, eine Rechte-Huerde scheitere am
// Henne-Ei-Problem: Nach der Aufteilung haelt zunaechst niemand
// `audit:admin`, also koennte ihn auch niemand vergeben. Das Argument war
// richtig, aber der Schluss zu weit. Ohne Huerde genuegte `users:create`,
// um sich zum Vollzugriff zu befoerdern - nicht einmal am eigenen Konto,
// sondern ueber ein frisch angelegtes zweites mit gesetztem Haken.
//
// Die Huerde steckt jetzt in der Teilmengenregel (rechte.service.ts):
// Wer einen Haken setzt, muss die dahinterliegenden Rechte selbst
// halten. Das Henne-Ei-Problem loest nicht die Weboberflaeche, sondern
// die Kommandozeile - `npx tsx prisma/rolle-zuweisen.ts` auf der
// Maschine. Das ist die richtige Grenze: "Datenbankzugriff" und
// "Protokoll neu berechnen" sollten Shell-Zugang voraussetzen, nicht ein
// Haekchen im Browser. Ein gestohlener Admin-Zugang hat den Container
// nicht.
const setztAuditBetrieb =
data.hasAuditOpsAccess !== undefined &&
before !== null &&
data.hasAuditOpsAccess !== (before as any).hasAuditOpsAccess;
const aktiviertAuditBetrieb = data.hasAuditOpsAccess === true;
const setztDsgvo =
data.hasGdprAccess !== undefined &&
before !== null &&
data.hasGdprAccess !== (before as any).hasGdprAccess;
const setztDeveloper =
data.hasDeveloperAccess !== undefined &&
before !== null &&
data.hasDeveloperAccess !== (before as any).hasDeveloperAccess;
// Keine Selbstbedienung. Die Teilmengenregel allein reicht dafuer nicht:
// Wer die Rechte bereits haelt, koennte sie sich formal selbst erneut
// zuweisen - und ein Vorgang, bei dem Antragsteller und Genehmigender
// dieselbe Person sind, hinterlaesst keine ueberpruefbare Spur.
if ((setztAuditBetrieb || setztDsgvo || setztDeveloper) && req.user?.userId === userId) {
res.status(403).json({
success: false,
error:
'DSGVO-Zugriff, Audit-Betrieb und Entwicklerzugriff lassen sich nicht am eigenen ' +
'Konto ändern. Bitte von einer anderen Person mit den entsprechenden Rechten ' +
'vornehmen lassen.',
} as ApiResponse);
return;
}
// Das Dienstkonto-Kennzeichen SENKT die Alarmstufe der Anmeldungen dieses
// Kontos (Pentest R184). Damit ist es selbst ein Hebel zur Waesche: Wer sein
// Konto so markiert, laesst die eigenen auffaelligen Anmeldungen als
// Routine erscheinen. Es bekommt deshalb dieselbe Behandlung wie das
// Absenken einer Aufbewahrungsfrist Bestaetigung, laute Protokollierung,
// und kein Selbstbedienen.
const setztDienstkonto =
typeof (data as any).isServiceAccount === 'boolean' &&
(data as any).isServiceAccount !== before?.isServiceAccount;
const aktiviertDienstkonto = setztDienstkonto && (data as any).isServiceAccount === true;
// R184-02: Das Kennzeichen ist ein Audit-Governance-Eingriff, kein
// gewoehnliches Benutzerfeld es ist Geschwister von retention-shorten,
// seal-backlog, rehash und cleanup, die alle `audit:admin` verlangen. Es
// haengt aber an der Route mit `users:update`. Heute deckungsgleich, weil
// nur die Administratorrolle beides hat aber jede kuenftige Rolle mit
// „Benutzer bearbeiten“ wuerde still „Login-Alarme herunterstufen“ erben.
// Deshalb hier zusaetzlich auf die Domaene pruefen, in der der Schaden
// liegt.
if (setztDienstkonto && !(req.user?.permissions || []).includes('audit:admin')) {
res.status(403).json({
success: false,
error:
'Das Dienstkonto-Kennzeichen ändert, wie Anmeldungen im Audit-Log bewertet werden. ' +
'Dafür genügt „Benutzer bearbeiten“ nicht es erfordert die Berechtigung ' +
'audit:admin, wie das Verkürzen von Aufbewahrungsfristen auch.',
} as ApiResponse);
return;
}
if (setztDienstkonto && req.user?.userId === userId) {
res.status(403).json({
success: false,
error:
'Das Dienstkonto-Kennzeichen lässt sich nicht am eigenen Konto setzen oder entfernen. ' +
'Es stuft Anmeldungen dieses Kontos als Routine ein wer das für sich selbst täte, ' +
'könnte die eigenen Anmeldungen unauffällig machen. Bitte von einem anderen ' +
'Administrator vornehmen lassen.',
} as ApiResponse);
return;
}
// Gate in BEIDE Richtungen (Pentest R184-01). Das Entfernen war ungegatet
// und es ist der gefaehrlichere Weg: Ein un-geflaggtes Konto faellt aus der
// Heartbeat-Wache, weil diese am Live-Kennzeichen haengt. Genau das
// „stilllegen und auf Stille setzen“, gegen das der Wachhund gebaut wurde.
if (setztDienstkonto && req.body?.confirm !== 'SERVICE_ACCOUNT') {
res.status(400).json({
success: false,
error: aktiviertDienstkonto
? `Damit werden künftige Anmeldungen von ${before?.email ?? 'diesem Konto'} im ` +
'Audit-Log als Routine geführt statt als kritisches Ereignis. Das ist für ' +
'planmäßig arbeitende Dienste gedacht (etwa das Gegenbuch) für ein Konto, das ' +
'ein Mensch benutzt, wäre es eine Tarnung. ' +
'Zum Bestätigen {"confirm":"SERVICE_ACCOUNT"} mitsenden.'
: `Damit fällt ${before?.email ?? 'dieses Konto'} aus der Überwachung heraus: Es wird ` +
'dann nicht mehr gemeldet, wenn es sich nicht mehr anmeldet. Bei einem laufenden ' +
'Dienst wie dem Gegenbuch hieße das, sein Ausfall bliebe unbemerkt. ' +
'Zum Bestätigen {"confirm":"SERVICE_ACCOUNT"} mitsenden.',
} as ApiResponse);
return;
}
const handelnder = handelnderOderNull(req);
if (handelnder === null) {
res.status(403).json({ success: false, error: 'Kein Benutzerkonto im Zugang' } as ApiResponse);
return;
}
const user = await userService.updateUser(userId, data as any, handelnder);
if (user) { if (user) {
// Audit: Geänderte Felder ermitteln und loggen // Audit: Geänderte Felder ermitteln und loggen
if (before) { if (before) {
@@ -172,6 +307,8 @@ export async function updateUser(req: Request, res: Response): Promise<void> {
const fieldLabels: Record<string, string> = { const fieldLabels: Record<string, string> = {
email: 'E-Mail', firstName: 'Vorname', lastName: 'Nachname', isActive: 'Aktiv', email: 'E-Mail', firstName: 'Vorname', lastName: 'Nachname', isActive: 'Aktiv',
hasGdprAccess: 'DSGVO-Zugriff', hasDeveloperAccess: 'Entwicklerzugriff', hasGdprAccess: 'DSGVO-Zugriff', hasDeveloperAccess: 'Entwicklerzugriff',
hasAuditOpsAccess: 'Audit-Betrieb (versiegeln, aufräumen, Aufbewahrung)',
isServiceAccount: 'Dienstkonto (Anmeldungen als Routine)',
}; };
for (const [key, newVal] of Object.entries(data)) { for (const [key, newVal] of Object.entries(data)) {
if (['id', 'createdAt', 'updatedAt'].includes(key)) continue; if (['id', 'createdAt', 'updatedAt'].includes(key)) continue;
@@ -191,9 +328,102 @@ export async function updateUser(req: Request, res: Response): Promise<void> {
await logChange({ await logChange({
req, action: 'UPDATE', resourceType: 'User', req, action: 'UPDATE', resourceType: 'User',
resourceId: user.id.toString(), resourceId: user.id.toString(),
label: changeList ? `Benutzer ${user.firstName} ${user.lastName} aktualisiert: ${changeList}` : `Benutzer ${user.firstName} ${user.lastName} aktualisiert`, label: setztDienstkonto
? `Dienstkonto-Kennzeichen ${aktiviertDienstkonto ? 'GESETZT' : 'entfernt'} für ` +
`${user.email} Anmeldungen werden künftig ` +
`${aktiviertDienstkonto ? 'als Routine' : 'wieder als kritisch'} geführt`
: changeList
? `Benutzer ${user.firstName} ${user.lastName} aktualisiert: ${changeList}`
: `Benutzer ${user.firstName} ${user.lastName} aktualisiert`,
// Die Aenderung dieses Kennzeichens wird wie ihre Wirkung eingestuft:
// Sie beeinflusst, wie kuenftige Anmeldungen bewertet werden.
sensitivity: setztDienstkonto || setztAuditBetrieb ? 'CRITICAL' : undefined,
details: Object.keys(changes).length > 0 ? changes : undefined, details: Object.keys(changes).length > 0 ? changes : undefined,
}); });
// Zusaetzlich in den Alarmkanal (Pentest R184-01). Eine CRITICAL-Zeile
// im Audit-Log muss jemand LESEN das ist die R183-02-Klasse. Das
// Entfernen des Kennzeichens nimmt das Konto aus der Heartbeat-Wache;
// ab dann faellt sein Ausbleiben nicht mehr auf. Diese Aenderung
// gehoert deshalb dorthin, wo automatisch reagiert wird.
if (setztDienstkonto) {
const ctx = contextFromRequest(req);
emitSecurityEvent({
type: 'PERMISSION_CHANGED',
severity: 'CRITICAL',
message: aktiviertDienstkonto
? `Konto ${user.email} als Dienstkonto markiert seine Anmeldungen gelten ab ` +
'jetzt als Routine statt als kritisches Ereignis.'
: `Konto ${user.email} ist KEIN Dienstkonto mehr es fällt damit aus der ` +
'Überwachung heraus: Ein Ausbleiben seiner Anmeldungen wird nicht mehr gemeldet.',
ipAddress: ctx.ipAddress,
userId: req.user?.userId,
userEmail: req.user?.email,
endpoint: ctx.endpoint,
details: { betroffenesKonto: user.email, aktiviert: aktiviertDienstkonto },
});
}
// DSGVO und Entwicklerzugriff bekamen bis 09/2026 KEINEN Eintrag im
// Alarmkanal - nur Audit-Betrieb und das Dienstkonto-Kennzeichen.
// Dabei traegt die Developer-Rolle saemtliche Rechte des Systems:
// Der weitreichendste Haken war der leiseste.
if (setztDeveloper) {
const ctx = contextFromRequest(req);
emitSecurityEvent({
type: 'PERMISSION_CHANGED',
severity: 'CRITICAL',
message: data.hasDeveloperAccess === true
? `Konto ${user.email} hat ab jetzt Entwicklerzugriff das schliesst die ` +
'Datenbankwerkzeuge und damit saemtliche Rechte des Systems ein.'
: `Konto ${user.email} hat keinen Entwicklerzugriff mehr.`,
ipAddress: ctx.ipAddress,
userId: req.user?.userId,
userEmail: req.user?.email,
endpoint: ctx.endpoint,
details: { betroffenesKonto: user.email, aktiviert: data.hasDeveloperAccess === true },
});
}
if (setztDsgvo) {
const ctx = contextFromRequest(req);
emitSecurityEvent({
type: 'PERMISSION_CHANGED',
severity: 'HIGH',
message: data.hasGdprAccess === true
? `Konto ${user.email} darf ab jetzt das Audit-Protokoll lesen und exportieren ` +
'sowie Auskunft und Loeschung nach DSGVO ausfuehren.'
: `Konto ${user.email} hat keinen DSGVO-Zugriff mehr es kann damit keine ` +
'Auskunft nach Art. 15 und keine Loeschung nach Art. 17 mehr ausfuehren.',
ipAddress: ctx.ipAddress,
userId: req.user?.userId,
userEmail: req.user?.email,
endpoint: ctx.endpoint,
details: { betroffenesKonto: user.email, aktiviert: data.hasGdprAccess === true },
});
}
if (setztAuditBetrieb) {
const ctx = contextFromRequest(req);
emitSecurityEvent({
type: 'PERMISSION_CHANGED',
severity: 'CRITICAL',
message: aktiviertAuditBetrieb
? `Konto ${user.email} darf ab jetzt am Audit-Protokoll EINGREIFEN: versiegeln, ` +
'neu berechnen, aufräumen, Aufbewahrung ändern. Damit kann es die Grundlage ' +
'ersetzen, gegen die Manipulation nachgewiesen wird.'
: `Konto ${user.email} darf nicht mehr am Audit-Protokoll eingreifen.`,
ipAddress: ctx.ipAddress,
userId: req.user?.userId,
userEmail: req.user?.email,
endpoint: ctx.endpoint,
details: {
betroffenesKonto: user.email,
aktiviert: aktiviertAuditBetrieb,
selbstvergabe: user.id === req.user?.userId,
},
});
}
} else { } else {
await logChange({ await logChange({
req, action: 'UPDATE', resourceType: 'User', req, action: 'UPDATE', resourceType: 'User',
@@ -204,10 +434,7 @@ export async function updateUser(req: Request, res: Response): Promise<void> {
} }
res.json({ success: true, data: user } as ApiResponse); res.json({ success: true, data: user } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufRollenFehler(res, error, 'Fehler beim Aktualisieren des Benutzers');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren des Benutzers',
} as ApiResponse);
} }
} }
@@ -264,7 +491,15 @@ export async function setUserPassword(req: Request, res: Response): Promise<void
} as ApiResponse); } as ApiResponse);
return; return;
} }
const user = await userService.updateUser(userId, { password } as any); const handelnderPw = handelnderOderNull(req);
if (handelnderPw === null) {
res.status(403).json({ success: false, error: 'Kein Benutzerkonto im Zugang' } as ApiResponse);
return;
}
// Reines Kennwort-Setzen: Der Zuwachs ist leer, die Teilmengenregel
// laeuft ins Leere. Der Handelnde wird trotzdem uebergeben, damit es
// keine Signatur gibt, die ihn weglassen darf.
const user = await userService.updateUser(userId, { password } as any, handelnderPw);
if (!user) { if (!user) {
res.status(404).json({ success: false, error: 'Benutzer nicht gefunden' } as ApiResponse); res.status(404).json({ success: false, error: 'Benutzer nicht gefunden' } as ApiResponse);
return; return;
@@ -286,10 +521,7 @@ export async function setUserPassword(req: Request, res: Response): Promise<void
}); });
res.json({ success: true, message: 'Passwort gesetzt' } as ApiResponse); res.json({ success: true, message: 'Passwort gesetzt' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Setzen des Passworts');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Setzen des Passworts',
} as ApiResponse);
} }
} }
@@ -305,14 +537,70 @@ export async function deleteUser(req: Request, res: Response): Promise<void> {
}); });
res.json({ success: true, message: 'Benutzer gelöscht' } as ApiResponse); res.json({ success: true, message: 'Benutzer gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufFehler(res, error, 'Fehler beim Löschen des Benutzers');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen des Benutzers',
} as ApiResponse);
} }
} }
// Roles // Roles
/**
* Meldet jede Aenderung am Rollenmodell in den Alarmkanal.
*
* Die Rollenpflege war bis 09/2026 der einzige Eingriff in die Rechtevergabe
* ohne SecurityEvent - Aenderungen an einzelnen Konten wurden gemeldet, das
* Umschreiben einer Rolle, die an zwanzig Konten haengt, nicht. Damit war
* ausgerechnet der wirksamste Weg der leiseste.
*/
/**
* Die ID des Handelnden - oder null.
*
* `userId` fehlt bei Kundenportal-Anmeldungen. Ohne sie laesst sich die
* Teilmengenregel nicht auswerten, und "nicht auswertbar" darf nicht
* stillschweigend zu "erlaubt" werden. Deshalb wird hier abgelehnt statt
* durchgewinkt.
*/
/**
* Weist Boolean-Felder ab, die keine Booleans sind.
*
* `isActive` und `isServiceAccount` steuern beide ein Gate, das strikt auf
* `boolean` prueft - ein `"ja"` rutschte daran vorbei, ohne das Gate
* auszuloesen, und lief danach in einen Prisma-Fehler. Kein Bypass, weil der
* Schreibvorgang scheiterte, aber ein 500 fuer eine Eingabe, die schlicht
* falsch war. Dieselbe Bauart wie R193-02 bei den drei Haken: Ein Gate, das
* strenger liest als der Rest, uebersieht genau das, was dazwischen passt.
*/
function pruefeBooleanFelder(daten: Record<string, unknown>, felder: string[]): string | null {
for (const feld of felder) {
const wert = daten[feld];
if (wert !== undefined && typeof wert !== 'boolean') {
return `${feld} muss true oder false sein (empfangen: ${JSON.stringify(wert)})`;
}
}
return null;
}
function handelnderOderNull(req: AuthRequest): number | null {
return typeof req.user?.userId === 'number' ? req.user.userId : null;
}
function meldeRollenAenderung(
req: AuthRequest,
nachricht: string,
details: Record<string, unknown>,
): void {
const ctx = contextFromRequest(req);
emitSecurityEvent({
type: 'PERMISSION_CHANGED',
severity: 'HIGH',
message: nachricht,
ipAddress: ctx.ipAddress,
userId: req.user?.userId,
userEmail: req.user?.email,
endpoint: ctx.endpoint,
details,
});
}
export async function getRoles(req: Request, res: Response): Promise<void> { export async function getRoles(req: Request, res: Response): Promise<void> {
try { try {
const roles = await userService.getAllRoles(); const roles = await userService.getAllRoles();
@@ -344,43 +632,164 @@ export async function getRole(req: Request, res: Response): Promise<void> {
} }
} }
export async function createRole(req: Request, res: Response): Promise<void> { /**
* Prueft Name und Rechte-IDs aus dem Request.
*
* Gibt einen Fehlertext zurueck oder null. Bis 09/2026 gab es das gar nicht:
* Ein leerer Name landete in der Datenbank, doppelte IDs liefen in einen
* Primaerschluesselkonflikt und eine erfundene ID in einen
* Fremdschluesselfehler - beides kam als HTTP 500 zurueck und sah damit nach
* einem Serverfehler aus, obwohl es eine ungueltige Eingabe war.
*/
function pruefeRollenEingabe(
daten: Partial<Record<string, unknown>>,
nameNoetig: boolean,
): string | null {
if (nameNoetig || daten.name !== undefined) {
if (typeof daten.name !== 'string' || daten.name.trim().length === 0) {
return 'Name der Rolle fehlt';
}
if (daten.name.trim().length > 100) {
return 'Name der Rolle ist zu lang (maximal 100 Zeichen)';
}
}
if (daten.description !== undefined && typeof daten.description !== 'string') {
return 'Beschreibung muss Text sein';
}
if (nameNoetig || daten.permissionIds !== undefined) {
const ids = daten.permissionIds;
if (!Array.isArray(ids)) return 'permissionIds muss eine Liste sein';
if (!ids.every((id) => Number.isInteger(id) && (id as number) >= 1)) {
return 'permissionIds darf nur positive ganze Zahlen enthalten';
}
}
return null;
}
/** Bildet die Fehler aus der Rechteprüfung auf HTTP-Codes ab. */
function antworteAufRollenFehler(res: Response, error: unknown, fallback: string): void {
// 403 statt 400: "Sie duerfen das nicht" ist etwas anderes als "Ihre
// Eingabe ist kaputt". Ohne die Unterscheidung kann die Oberflaeche keinen
// brauchbaren Hinweis geben.
if (error instanceof RechteEskalationError || error instanceof RollenSperrError) {
res.status(403).json({ success: false, error: error.message } as ApiResponse);
return;
}
if (error instanceof UngueltigeEingabeError) {
res.status(400).json({ success: false, error: error.message } as ApiResponse);
return;
}
// Ab hier gilt: Nur was wir SELBST formuliert haben, geht nach draussen.
//
// Vorher wurde jede `error.message` durchgereicht. Damit landete erst der
// vollstaendige Prisma-Aufruf samt Serverpfad beim Client, und danach der
// Wortlaut eines TypeError ("object is not iterable…") bei
// `{"roleIds":{}}` (Pentest R190-01 und R192-01). Beide Male dieselbe
// Ursache: eine Fehlermeldung, die fuer Entwickler geschrieben ist, an
// einen Empfaenger, fuer den sie nicht gedacht war.
//
// Die Unterscheidung ist die Fehlerklasse, keine Heuristik auf dem Text:
// Ein blankes `Error` werfen wir absichtlich und mit einer Meldung fuer
// Menschen ("Der letzte Admin kann nicht…"). TypeError, RangeError und
// Verwandte sind Programmierfehler, Prisma-Fehler kommen von aussen -
// beides sagt dem Aufrufer nichts Nuetzliches und dem Angreifer zu viel.
const istAbsichtlich = error instanceof Error && error.constructor === Error;
if (istAbsichtlich) {
res.status(400).json({ success: false, error: error.message } as ApiResponse);
return;
}
// Unerwartet: Das ist ein Serverfehler, kein Eingabefehler - und ein 400
// waere hier die naechste Meldung, die sich falsch ausgibt. Einzelheiten
// ins Protokoll, damit sie nicht verlorengehen.
console.error(`[${fallback}] unerwarteter Fehler:`, error);
res.status(500).json({ success: false, error: fallback } as ApiResponse);
}
export async function createRole(req: AuthRequest, res: Response): Promise<void> {
try { try {
const role = await userService.createRole(req.body); const daten = pickRoleUpdate(req.body);
const fehler = pruefeRollenEingabe(daten, true);
if (fehler) {
res.status(400).json({ success: false, error: fehler } as ApiResponse);
return;
}
const handelnder = handelnderOderNull(req);
if (handelnder === null) {
res.status(403).json({ success: false, error: 'Kein Benutzerkonto im Zugang' } as ApiResponse);
return;
}
const role = await userService.createRole(
{
name: daten.name as string,
description: daten.description as string | undefined,
permissionIds: daten.permissionIds as number[],
},
handelnder,
);
await logChange({ await logChange({
req, action: 'CREATE', resourceType: 'Role', req, action: 'CREATE', resourceType: 'Role',
resourceId: role.id.toString(), resourceId: role.id.toString(),
label: `Rolle ${role.name} angelegt`, label: `Rolle ${role.name} angelegt`,
}); });
meldeRollenAenderung(req, `Rolle "${role.name}" angelegt`, {
rolle: role.name,
rechte: role.permissions.map((rp) => `${rp.permission.resource}:${rp.permission.action}`),
});
res.status(201).json({ success: true, data: role } as ApiResponse); res.status(201).json({ success: true, data: role } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufRollenFehler(res, error, 'Fehler beim Erstellen der Rolle');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Rolle',
} as ApiResponse);
} }
} }
export async function updateRole(req: Request, res: Response): Promise<void> { export async function updateRole(req: AuthRequest, res: Response): Promise<void> {
try { try {
const role = await userService.updateRole(parseInt(req.params.id), req.body); const daten = pickRoleUpdate(req.body);
if (role) { const fehler = pruefeRollenEingabe(daten, false);
await logChange({ if (fehler) {
req, action: 'UPDATE', resourceType: 'Role', res.status(400).json({ success: false, error: fehler } as ApiResponse);
resourceId: role.id.toString(), return;
label: `Rolle ${role.name} aktualisiert`,
});
} }
const handelnder = handelnderOderNull(req);
if (handelnder === null) {
res.status(403).json({ success: false, error: 'Kein Benutzerkonto im Zugang' } as ApiResponse);
return;
}
const role = await userService.updateRole(
parseInt(req.params.id),
{
name: daten.name as string | undefined,
description: daten.description as string | undefined,
permissionIds: daten.permissionIds as number[] | undefined,
},
handelnder,
);
if (!role) {
res.status(404).json({ success: false, error: 'Rolle nicht gefunden' } as ApiResponse);
return;
}
await logChange({
req, action: 'UPDATE', resourceType: 'Role',
resourceId: role.id.toString(),
label: `Rolle ${role.name} aktualisiert`,
});
meldeRollenAenderung(req, `Rechte der Rolle "${role.name}" geändert`, {
rolle: role.name,
rechte: role.permissions.map((rp) => `${rp.permission.resource}:${rp.permission.action}`),
traegerAbgemeldet: daten.permissionIds !== undefined,
});
res.json({ success: true, data: role } as ApiResponse); res.json({ success: true, data: role } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufRollenFehler(res, error, 'Fehler beim Aktualisieren der Rolle');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Rolle',
} as ApiResponse);
} }
} }
export async function deleteRole(req: Request, res: Response): Promise<void> { export async function deleteRole(req: AuthRequest, res: Response): Promise<void> {
try { try {
const roleId = parseInt(req.params.id); const roleId = parseInt(req.params.id);
const role = await userService.getRoleById(roleId); const role = await userService.getRoleById(roleId);
@@ -390,12 +799,12 @@ export async function deleteRole(req: Request, res: Response): Promise<void> {
resourceId: roleId.toString(), resourceId: roleId.toString(),
label: `Rolle ${role?.name || roleId} gelöscht`, label: `Rolle ${role?.name || roleId} gelöscht`,
}); });
meldeRollenAenderung(req, `Rolle "${role?.name || roleId}" gelöscht`, {
rolle: role?.name,
});
res.json({ success: true, message: 'Rolle gelöscht' } as ApiResponse); res.json({ success: true, message: 'Rolle gelöscht' } as ApiResponse);
} catch (error) { } catch (error) {
res.status(400).json({ antworteAufRollenFehler(res, error, 'Fehler beim Löschen der Rolle');
success: false,
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Rolle',
} as ApiResponse);
} }
} }
+70 -54
View File
@@ -1,4 +1,4 @@
import express from 'express'; import express, { Router } from 'express';
import cookieParser from 'cookie-parser'; import cookieParser from 'cookie-parser';
import cors from 'cors'; import cors from 'cors';
import helmet from 'helmet'; import helmet from 'helmet';
@@ -69,8 +69,11 @@ import { startContractStatusScheduler } from './services/contractStatusScheduler
import { startBlzUpdateScheduler } from './services/blzUpdateScheduler.service.js'; import { startBlzUpdateScheduler } from './services/blzUpdateScheduler.service.js';
import { startSecurityMonitorScheduler } from './services/securityAlert.service.js'; import { startSecurityMonitorScheduler } from './services/securityAlert.service.js';
import monitoringRoutes from './routes/monitoring.routes.js'; import monitoringRoutes from './routes/monitoring.routes.js';
import { registriereIdPruefung } from './middleware/routeIds.js';
import { auditContextMiddleware } from './middleware/auditContext.js'; import { auditContextMiddleware } from './middleware/auditContext.js';
import { auditMiddleware } from './middleware/audit.js'; import { auditMiddleware } from './middleware/audit.js';
import { starteHeartbeatMonitor } from './services/heartbeatMonitor.service.js';
import { pruefePflichtrechte } from './services/pflichtrechte.service.js';
import { authenticate } from './middleware/auth.js'; import { authenticate } from './middleware/auth.js';
// ==================== SECURITY: Pflicht-Umgebungsvariablen prüfen ==================== // ==================== SECURITY: Pflicht-Umgebungsvariablen prüfen ====================
@@ -325,69 +328,76 @@ app.use('/api', (_req, res, next) => {
next(); next();
}); });
// Numerische ID-Parameter strikt validieren. parseInt('6abc') liefert 6, was // HIER STAND eine Pfad-Heuristik gegen abgeschnittene IDs (Pentest Runde 7,
// dazu führt, dass `/api/customers/6abc` als `/api/customers/6` interpretiert // 2026-05-17): Sie blockte Segmente der Form `^\d+[a-zA-Z]+$` also `6abc`,
// wurde kein Auth-Bypass (Prisma fängt SQL-Injection), aber fehlende Input- // weil `parseInt('6abc')` die 6 ergibt und `/api/customers/6abc` still als
// Validierung. Pentest Runde 7 (2026-05-17), LOW. // Kunde 6 gelesen wurde. Ihr eigener Kommentar nannte den Grund fuer die
// Heuristik: „`app.param()` greift nicht auf in Sub-Router gemounteten Routes".
// //
// `app.param()` greift nicht auf in Sub-Router gemounteten Routes, deshalb // Genau das loest `mounte()` weiter unten die Pruefung wird an jedem Router
// machen wir es als Pfad-Heuristik. Geblockt wird NUR `^\d+[a-zA-Z]+$` // registriert, nicht am App-Objekt. Damit ist die Heuristik abgeloest, und
// reine Ziffern gefolgt von reinen Buchstaben (`6abc`, `12foo`). UUIDs wie // zwar in beide Richtungen:
// `3018c9b9-b337-4c9a-a402-b47872f8ddae` (Consent-Hash) und Datumsstrings //
// `2024-05-17` haben Bindestriche / gemischten Aufbau und werden korrekt // Sie war zu eng: `/api/users/abc` ging durch (keine Ziffer vorn) und
// nicht geblockt. // endete als 500. Die Parameter-Pruefung kennt dagegen die tatsaechlichen
const TRUNCATED_ID_PATTERN = /^\d+[a-zA-Z]+$/; // ID-Parameter und laesst nur kanonische Zahlen zu.
app.use('/api', (req, res, next) => { // Sie war zu weit: Ein Einstellungs-Schluessel `12abc` unter
for (const seg of req.path.split('/')) { // `/api/settings/:key` wurde geblockt, obwohl `:key` gar keine ID ist.
if (seg.length > 0 && TRUNCATED_ID_PATTERN.test(seg)) { //
res.status(400).json({ success: false, error: 'Ungültige ID im URL-Pfad' }); // Und sie antwortete 400, wo die Parameter-Pruefung 404 gibt zwei Antworten
return; // fuer dieselbe Eingabeklasse. Siehe middleware/routeIds.ts.
}
}
next();
});
// Globaler Backstop-Rate-Limiter für ALLE /api-Requests (Pentest R148). // Globaler Backstop-Rate-Limiter für ALLE /api-Requests (Pentest R148).
// Großzügige Obergrenze pro IP ergänzt die feineren Limiter (Login etc.), // Großzügige Obergrenze pro IP ergänzt die feineren Limiter (Login etc.),
// die als erste greifen. Siehe middleware/rateLimit.ts für die Begründung. // die als erste greifen. Siehe middleware/rateLimit.ts für die Begründung.
app.use('/api', apiBackstopRateLimiter); app.use('/api', apiBackstopRateLimiter);
// Router einhängen IMMER über `mounte`, nie über `app.use` direkt.
//
// `mounte` haengt die zentrale Pruefung numerischer Pfad-Parameter an (R188)
// und montiert danach. Wer hier kuenftig `app.use` schreibt, umgeht sie
// stillschweigend deshalb steht die Pruefung im selben Handgriff wie das
// Einhaengen und nicht in einer zweiten Liste, die man vergessen kann.
const mounte = (pfad: string, router: Router): void => {
app.use(pfad, registriereIdPruefung(router));
};
// Öffentliche Routes (OHNE Authentifizierung) // Öffentliche Routes (OHNE Authentifizierung)
app.use('/api/public/consent', consentPublicRoutes); mounte('/api/public/consent', consentPublicRoutes);
// Routes // Routes
app.use('/api/auth', authRoutes); mounte('/api/auth', authRoutes);
app.use('/api/customers', customerRoutes); mounte('/api/customers', customerRoutes);
app.use('/api/addresses', addressRoutes); mounte('/api/addresses', addressRoutes);
app.use('/api/bank-cards', bankcardRoutes); mounte('/api/bank-cards', bankcardRoutes);
app.use('/api/documents', documentRoutes); mounte('/api/documents', documentRoutes);
app.use('/api/meters', meterRoutes); mounte('/api/meters', meterRoutes);
app.use('/api/stressfrei-emails', stressfreiEmailRoutes); mounte('/api/stressfrei-emails', stressfreiEmailRoutes);
app.use('/api/contracts', contractRoutes); mounte('/api/contracts', contractRoutes);
app.use('/api/credit-notes', creditNoteRoutes); mounte('/api/credit-notes', creditNoteRoutes);
app.use('/api/company-profile', companyProfileRoutes); mounte('/api/company-profile', companyProfileRoutes);
app.use('/api/platforms', platformRoutes); mounte('/api/platforms', platformRoutes);
app.use('/api/cancellation-periods', cancellationPeriodRoutes); mounte('/api/cancellation-periods', cancellationPeriodRoutes);
app.use('/api/contract-durations', contractDurationRoutes); mounte('/api/contract-durations', contractDurationRoutes);
app.use('/api/providers', providerRoutes); mounte('/api/providers', providerRoutes);
app.use('/api/tariffs', tariffRoutes); mounte('/api/tariffs', tariffRoutes);
app.use('/api/users', userRoutes); mounte('/api/users', userRoutes);
app.use('/api/upload', uploadRoutes); mounte('/api/upload', uploadRoutes);
app.use('/api/developer', developerRoutes); mounte('/api/developer', developerRoutes);
app.use('/api/contract-categories', contractCategoryRoutes); mounte('/api/contract-categories', contractCategoryRoutes);
app.use('/api', contractTaskRoutes); mounte('/api', contractTaskRoutes);
app.use('/api/settings', appSettingRoutes); mounte('/api/settings', appSettingRoutes);
app.use('/api/email-providers', emailProviderRoutes); mounte('/api/email-providers', emailProviderRoutes);
app.use('/api', cachedEmailRoutes); mounte('/api', cachedEmailRoutes);
app.use('/api/energy-details', invoiceRoutes); mounte('/api/energy-details', invoiceRoutes);
app.use('/api', contractHistoryRoutes); mounte('/api', contractHistoryRoutes);
app.use('/api/audit-logs', auditLogRoutes); mounte('/api/audit-logs', auditLogRoutes);
app.use('/api/gdpr', gdprRoutes); mounte('/api/gdpr', gdprRoutes);
app.use('/api/email-logs', emailLogRoutes); mounte('/api/email-logs', emailLogRoutes);
app.use('/api/pdf-templates', pdfTemplateRoutes); mounte('/api/pdf-templates', pdfTemplateRoutes);
app.use('/api/birthdays', birthdayRoutes); mounte('/api/birthdays', birthdayRoutes);
app.use('/api/factory-defaults', factoryDefaultsRoutes); mounte('/api/factory-defaults', factoryDefaultsRoutes);
app.use('/api/monitoring', monitoringRoutes); mounte('/api/monitoring', monitoringRoutes);
// Health check BEWUSST ohne Auth (Container-Healthcheck und Reverse-Proxy // Health check BEWUSST ohne Auth (Container-Healthcheck und Reverse-Proxy
// pingen das ohne Bearer-Token). Antwort enthält absichtlich nur statisch // pingen das ohne Bearer-Token). Antwort enthält absichtlich nur statisch
@@ -487,6 +497,12 @@ app.use((err: any, req: express.Request, res: express.Response, _next: express.N
const LISTEN_ADDR = process.env.LISTEN_ADDR const LISTEN_ADDR = process.env.LISTEN_ADDR
|| (process.env.NODE_ENV === 'production' ? '127.0.0.1' : '0.0.0.0'); || (process.env.NODE_ENV === 'production' ? '127.0.0.1' : '0.0.0.0');
// Wachhund auf ausbleibende Dienstkonto-Anmeldungen (Pentest R182/R183):
// Ein stillgelegtes Gegenbuch soll auffallen, nicht als Ruhe durchgehen.
starteHeartbeatMonitor();
// Erkennt die ABWESENHEIT der DSGVO-/Audit-Faehigkeit (R189-01).
void pruefePflichtrechte();
app.listen(PORT as number, LISTEN_ADDR, () => { app.listen(PORT as number, LISTEN_ADDR, () => {
console.log(`Server läuft auf ${LISTEN_ADDR}:${PORT}`); console.log(`Server läuft auf ${LISTEN_ADDR}:${PORT}`);
// Hintergrund-Scheduler (Geburtstagsgrüße etc.) starten // Hintergrund-Scheduler (Geburtstagsgrüße etc.) starten
+21 -1
View File
@@ -167,6 +167,21 @@ const ACTION_LABELS: Record<string, string> = {
TOKEN_REFRESH: 'Sitzung verlängert', TOKEN_REFRESH: 'Sitzung verlängert',
}; };
/**
* Ist das die planmaessige Anmeldung eines Dienstkontos? (Pentest R182)
*
* Vorhersagbare Ereignisse sind miserable Alarme und exzellente Grundlinien.
* Das Gegenbuch meldet sich stuendlich an als CRITICAL gefuehrt trainiert
* genau diese Routine den Betreiber darauf, die hoechste Stufe wegzuklicken,
* und der erste ECHTE Vorfall erbt den Reflex. Der Eintrag bleibt (man soll
* sehen, dass das Gegenbuch arbeitet), aber als Routine.
*/
function istDienstkontoAnmeldung(responseBody: unknown, success: boolean): boolean {
if (!success || !responseBody || typeof responseBody !== 'object') return false;
const data = (responseBody as { data?: { user?: { isServiceAccount?: boolean } } }).data;
return data?.user?.isServiceAccount === true;
}
/** /**
* Unterscheidet die drei Ausgaenge von POST /auth/refresh (Pentest R166-03). * Unterscheidet die drei Ausgaenge von POST /auth/refresh (Pentest R166-03).
* *
@@ -219,6 +234,9 @@ function generateHumanLabel(
// Auth // Auth
if (path.includes('/auth/login') || path.includes('/auth/customer-login')) { if (path.includes('/auth/login') || path.includes('/auth/customer-login')) {
const email = req.body?.email || ''; const email = req.body?.email || '';
if (action === 'LOGIN' && istDienstkontoAnmeldung(responseBody, true)) {
return `Dienstkonto ${email} angemeldet (planmäßig)`;
}
return action === 'LOGIN' return action === 'LOGIN'
? `Benutzer ${email} hat sich angemeldet` ? `Benutzer ${email} hat sich angemeldet`
: `Anmeldung fehlgeschlagen für ${email}`; : `Anmeldung fehlgeschlagen für ${email}`;
@@ -486,7 +504,9 @@ export function auditMiddleware(req: AuthRequest, res: Response, next: NextFunct
// Andere Auth-Events behalten ihre Default-Sensitivität (Authentication → CRITICAL). // Andere Auth-Events behalten ihre Default-Sensitivität (Authentication → CRITICAL).
sensitivity: action === 'TOKEN_REFRESH' sensitivity: action === 'TOKEN_REFRESH'
? (refreshOutcome(responseBody, responseSuccess) === 'rejected' ? 'HIGH' : 'LOW') ? (refreshOutcome(responseBody, responseSuccess) === 'rejected' ? 'HIGH' : 'LOW')
: undefined, : action === 'LOGIN' && istDienstkontoAnmeldung(responseBody, responseSuccess)
? 'LOW'
: undefined,
resourceType: mapping.type, resourceType: mapping.type,
resourceId, resourceId,
resourceLabel, resourceLabel,
+13 -1
View File
@@ -1,4 +1,5 @@
import { Response, NextFunction } from 'express'; import { Response, NextFunction } from 'express';
import { PORTAL_RECHTE } from '../config/rechte-katalog.js';
import jwt from 'jsonwebtoken'; import jwt from 'jsonwebtoken';
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
import { AuthRequest, JwtPayload } from '../types/index.js'; import { AuthRequest, JwtPayload } from '../types/index.js';
@@ -128,7 +129,18 @@ export function requirePermission(...requiredPermissions: string[]) {
return; return;
} }
const userPermissions = req.user.permissions || []; // Portal-Zugaenge bekommen hier nur, was in PORTAL_RECHTE steht -
// unabhaengig davon, was ihr Token behauptet.
//
// Das ist ein Riegel, kein Filter: Die Trennung zwischen Kundenportal und
// Rollensystem ist Absicht (siehe config/rechte-katalog.ts). Ein Kunde
// darf niemals operative Rechte bekommen - die Portalansicht ist dafuer
// nicht gebaut und prueft es nicht. Bisher haette eine einzige unbedachte
// Zeile in der Token-Erzeugung gereicht, um das zu kippen; ab hier
// braeuchte es zwei, an zwei Stellen, in Kenntnis dieses Kommentars.
const userPermissions = req.user.isCustomerPortal
? (req.user.permissions || []).filter((p) => PORTAL_RECHTE.includes(p))
: req.user.permissions || [];
// Check if user has any of the required permissions // Check if user has any of the required permissions
const hasPermission = requiredPermissions.some((perm) => const hasPermission = requiredPermissions.some((perm) =>
+106
View File
@@ -0,0 +1,106 @@
import { Request, Response, NextFunction, Router, RequestParamHandler } from 'express';
import { ApiResponse } from '../types/index.js';
/**
* Numerische Pfad-Parameter zentral pruefen (Pentest R188).
*
* Ausgangslage: In den Controllern stand 181-mal `parseInt(req.params.<x>)`
* ohne Pruefung. Das hatte zwei Folgen, und die zweite ist die unangenehmere:
*
* 1. Ein nicht-numerisches Segment ergab `NaN`, Prisma lief auf und der
* Handler antwortete mit **500**. `GET /api/users/permissions` etwa
* trifft `/:id` und war damit ein Serverfehler statt „gibt es nicht".
*
* 2. `parseInt` liest so weit, wie es kann: `parseInt('12abc')` ist **12**.
* `GET /api/users/12abc` lieferte also Benutzer 12 aus. Eine schlampig
* geratene ID wurde stillschweigend zu einer gueltigen gemacht.
*
* Die naheliegende Antwort waere gewesen, an allen 181 Stellen einen Guard
* einzusetzen. Genau daran haben wir uns in dieser Reihe mehrfach die Finger
* verbrannt: Was an vielen Stellen gepflegt werden muss, laeuft auseinander
* (zuletzt R186-01, drei Filterlisten, die dasselbe bedeuten sollten). Deshalb
* eine Stelle statt 181 und eine neue Route ist automatisch mit abgedeckt.
*
* Umgesetzt ueber `router.param()`: Express ruft den Callback, bevor der
* Handler laeuft, und nur fuer Routen, die den Parameter wirklich benutzen.
*
* **Antwort ist 404, nicht 400.** Ein Pfad-Segment, das keine ID sein kann,
* benennt keine Ressource das ist „nicht gefunden", nicht „falsch gefragt".
* Der Codebestand hat es an der einzigen bereits abgesicherten Stelle
* (`provider.controller.ts`, Pentest Mai 2026) genauso entschieden. Nebenbei
* verraet eine einheitliche 404 einem Probierenden nicht, ob ein Endpunkt
* existiert und eine Zahl erwartet oder ob es den Pfad gar nicht gibt.
*/
/**
* Parameternamen, die eine Datenbank-ID bezeichnen abgeglichen mit allen
* Routendateien. Bewusst NICHT dabei und deshalb unberuehrt: `consentType`,
* `filename`, `hash`, `key`, `localPart`, `name`, `tableName`.
*
* Die Namensregel „heisst `id` oder endet auf `Id`" gilt im gesamten Bestand;
* eine neue Route mit `:fooId` gehoert hier ergaenzt.
*/
const ID_PARAMETER = [
'id',
'contractId',
'contractMeterId',
'customerId',
'documentId',
'ecdId',
'emailId',
'entryId',
'invoiceId',
'meterId',
'phoneNumberId',
'providerId',
'readingId',
'referralId',
'representativeId',
'simCardId',
'subtaskId',
'taskId',
] as const;
/** Obergrenze von MySQL INT darueber gibt es keine Zeile, nur einen Fehler. */
const MAX_ID = 2147483647;
/**
* Gueltig ist ausschliesslich eine kanonische positive Ganzzahl.
*
* Fuehrende Nullen werden abgelehnt: `007` und `7` wuerden dieselbe Zeile
* bezeichnen, und zwei Schreibweisen fuer dieselbe Ressource sind eine
* unnoetige Einladung etwa fuer Zaehler, Zwischenspeicher oder Sperren, die
* auf dem Pfad als Schluessel arbeiten.
*/
export function istGueltigeId(wert: string): boolean {
if (!/^[1-9][0-9]*$/.test(wert)) return false;
const n = Number(wert);
return Number.isSafeInteger(n) && n <= MAX_ID;
}
const pruefeIdParameter: RequestParamHandler = (
_req: Request,
res: Response,
next: NextFunction,
wert: unknown,
) => {
if (typeof wert === 'string' && istGueltigeId(wert)) {
next();
return;
}
// Bewusst ohne Angabe, WELCHER Parameter beanstandet wurde: Die Meldung
// soll nicht zur Landkarte werden, welche Endpunkte welche IDs erwarten.
res.status(404).json({ success: false, error: 'Nicht gefunden' } as ApiResponse);
};
/**
* Haengt die Pruefung an einen Router. Namen, die der Router gar nicht
* verwendet, kosten nichts Express ruft den Callback nur fuer Parameter,
* die in einer getroffenen Route vorkommen.
*/
export function registriereIdPruefung<T extends Router>(router: T): T {
for (const name of ID_PARAMETER) {
router.param(name, pruefeIdParameter);
}
return router;
}
+20 -2
View File
@@ -61,11 +61,17 @@ router.post(
backupController.createBackup backupController.createBackup
); );
// Backup wiederherstellen // Backup wiederherstellen.
//
// Ebenfalls UND-verknuepft: Ein Restore ersetzt auch Benutzer, Rollen und
// Rechtezuordnungen. Wer eine aeltere Sicherung einspielt, in der er selbst
// mehr durfte, hat sich damit befoerdert - derselbe Umweg wie beim
// Werksreset, nur leiser.
router.post( router.post(
'/backup/:name/restore', '/backup/:name/restore',
authenticate, authenticate,
requirePermission('settings:update'), requirePermission('settings:update'),
requirePermission('roles:manage'),
backupController.restoreBackup backupController.restoreBackup
); );
@@ -94,11 +100,23 @@ router.post(
backupController.uploadBackup backupController.uploadBackup
); );
// Werkseinstellungen (alles löschen) // Werkseinstellungen (alles löschen).
//
// Verlangt UND-verknuepft `settings:update` und `roles:manage` - zwei
// requirePermission hintereinander, weil ein einzelner Aufruf mit mehreren
// Rechten ODER bedeutet.
//
// Grund: Der Werksreset loescht alle Rollen und Rechtezuordnungen und legt
// ein frisches admin@admin.com an. Eine Rolle mit nur `settings:update`
// haette damit die gesamte Rechtevergabe zuruecksetzen und sich anschliessend
// ueber das neue Konto anmelden koennen - eine Rechteerhoehung ueber den
// Umweg "alles wegwerfen". Wer das Rechtemodell platt machen darf, muss es
// auch pflegen duerfen.
router.post( router.post(
'/factory-reset', '/factory-reset',
authenticate, authenticate,
requirePermission('settings:update'), requirePermission('settings:update'),
requirePermission('roles:manage'),
backupController.factoryReset backupController.factoryReset
); );
+17 -1
View File
@@ -16,12 +16,25 @@ router.use(authenticate);
router.get('/', requirePermission('audit:read'), auditLogController.getAuditLogs); router.get('/', requirePermission('audit:read'), auditLogController.getAuditLogs);
// Audit-Logs exportieren // Audit-Logs exportieren
router.get('/export', requirePermission('audit:read'), auditLogController.exportAuditLogs); //
// Verlangt `audit:export`, nicht `audit:read`. Die Berechtigung stand im
// Katalog und in der Rollenverwaltung, gatete aber NICHTS - jeder Leser
// konnte das vollstaendige Protokoll in einem Zug herausziehen.
//
// Das ist etwas anderes als Blaettern: Der Export liefert `changesBefore` und
// `changesAfter`, also die vollstaendigen Vorher/Nachher-Datensaetze, dazu
// `resourceLabel` mit Klartextnamen, IP-Adressen und User-Agents. Aufgefallen
// am Dienstkonto des Gegenbuchs: Es soll ausschliesslich Pruefwerte lesen -
// und konnte Personendaten exportieren.
router.get('/export', requirePermission('audit:export'), auditLogController.exportAuditLogs);
// Retention-Policies // Retention-Policies
router.get('/retention-policies', requirePermission('audit:admin'), auditLogController.getRetentionPolicies); router.get('/retention-policies', requirePermission('audit:admin'), auditLogController.getRetentionPolicies);
router.put('/retention-policies/:id', requirePermission('audit:admin'), auditLogController.updateRetentionPolicy); router.put('/retention-policies/:id', requirePermission('audit:admin'), auditLogController.updateRetentionPolicy);
// Kontrollwert für das externe Gegenbuch (nur lesend, ohne Geheimnisse)
router.get('/checkpoint', requirePermission('audit:read'), auditLogController.getCheckpoint);
// Audit-Logs für einen Kunden (DSGVO) // Audit-Logs für einen Kunden (DSGVO)
router.get('/customer/:customerId', requirePermission('audit:read'), auditLogController.getAuditLogsByCustomer); router.get('/customer/:customerId', requirePermission('audit:read'), auditLogController.getAuditLogsByCustomer);
@@ -31,6 +44,9 @@ router.post('/verify', requirePermission('audit:read'), auditLogController.verif
// Hash-Kette reparieren // Hash-Kette reparieren
router.post('/rehash', requirePermission('audit:admin'), auditLogController.rehashAll); router.post('/rehash', requirePermission('audit:admin'), auditLogController.rehashAll);
// Altbestand versiegeln (nicht destruktiv)
router.post('/seal-backlog', requirePermission('audit:admin'), auditLogController.sealBacklog);
// Retention-Cleanup manuell ausführen // Retention-Cleanup manuell ausführen
router.post('/cleanup', requirePermission('audit:admin'), auditLogController.runRetentionCleanup); router.post('/cleanup', requirePermission('audit:admin'), auditLogController.runRetentionCleanup);
@@ -1,13 +1,17 @@
// Kuendigungsfristen haben eigene Rechte (`cancellation-periods:*`).
//
// Bis 09/2026 gateten die Schreibwege auf `platforms:*` und die Lesewege gar
// nicht. `cancellation-periods:*` stand im Katalog und bewachte nichts.
import { Router } from 'express'; import { Router } from 'express';
import * as cancellationPeriodController from '../controllers/cancellation-period.controller.js'; import * as cancellationPeriodController from '../controllers/cancellation-period.controller.js';
import { authenticate, requirePermission } from '../middleware/auth.js'; import { authenticate, requirePermission } from '../middleware/auth.js';
const router = Router(); const router = Router();
router.get('/', authenticate, cancellationPeriodController.getCancellationPeriods); router.get('/', authenticate, requirePermission('cancellation-periods:read'), cancellationPeriodController.getCancellationPeriods);
router.post('/', authenticate, requirePermission('platforms:create'), cancellationPeriodController.createCancellationPeriod); router.post('/', authenticate, requirePermission('cancellation-periods:create'), cancellationPeriodController.createCancellationPeriod);
router.get('/:id', authenticate, cancellationPeriodController.getCancellationPeriod); router.get('/:id', authenticate, requirePermission('cancellation-periods:read'), cancellationPeriodController.getCancellationPeriod);
router.put('/:id', authenticate, requirePermission('platforms:update'), cancellationPeriodController.updateCancellationPeriod); router.put('/:id', authenticate, requirePermission('cancellation-periods:update'), cancellationPeriodController.updateCancellationPeriod);
router.delete('/:id', authenticate, requirePermission('platforms:delete'), cancellationPeriodController.deleteCancellationPeriod); router.delete('/:id', authenticate, requirePermission('cancellation-periods:delete'), cancellationPeriodController.deleteCancellationPeriod);
export default router; export default router;
@@ -1,13 +1,17 @@
// Vertragslaufzeiten haben eigene Rechte (`contract-durations:*`).
//
// Bis 09/2026 gateten die Schreibwege auf `platforms:*` und die Lesewege gar
// nicht. `contract-durations:*` stand im Katalog und bewachte nichts.
import { Router } from 'express'; import { Router } from 'express';
import * as contractDurationController from '../controllers/contract-duration.controller.js'; import * as contractDurationController from '../controllers/contract-duration.controller.js';
import { authenticate, requirePermission } from '../middleware/auth.js'; import { authenticate, requirePermission } from '../middleware/auth.js';
const router = Router(); const router = Router();
router.get('/', authenticate, contractDurationController.getContractDurations); router.get('/', authenticate, requirePermission('contract-durations:read'), contractDurationController.getContractDurations);
router.post('/', authenticate, requirePermission('platforms:create'), contractDurationController.createContractDuration); router.post('/', authenticate, requirePermission('contract-durations:create'), contractDurationController.createContractDuration);
router.get('/:id', authenticate, contractDurationController.getContractDuration); router.get('/:id', authenticate, requirePermission('contract-durations:read'), contractDurationController.getContractDuration);
router.put('/:id', authenticate, requirePermission('platforms:update'), contractDurationController.updateContractDuration); router.put('/:id', authenticate, requirePermission('contract-durations:update'), contractDurationController.updateContractDuration);
router.delete('/:id', authenticate, requirePermission('platforms:delete'), contractDurationController.deleteContractDuration); router.delete('/:id', authenticate, requirePermission('contract-durations:delete'), contractDurationController.deleteContractDuration);
export default router; export default router;
@@ -4,9 +4,12 @@ import { authenticate, requirePermission } from '../middleware/auth.js';
const router = Router(); const router = Router();
// Lesen für alle authentifizierten Benutzer // Lesen verlangt jetzt `contract-categories:read`, vorher genuegte
router.get('/', authenticate, contractCategoryController.getContractCategories); // Angemeldetsein. Das Recht stand im Katalog und bewachte nichts; die
router.get('/:id', authenticate, contractCategoryController.getContractCategory); // Migration vergibt es an jede Rolle, die die Anwendung benutzt, damit
// niemand seine Listen verliert.
router.get('/', authenticate, requirePermission('contract-categories:read'), contractCategoryController.getContractCategories);
router.get('/:id', authenticate, requirePermission('contract-categories:read'), contractCategoryController.getContractCategory);
// Ändern/Löschen: `contract-categories:*` wird per seed.ts an Admin- // Ändern/Löschen: `contract-categories:*` wird per seed.ts an Admin-
// Rollen vergeben. Vorher stand hier `developer:access` mit dem // Rollen vergeben. Vorher stand hier `developer:access` mit dem
+18 -7
View File
@@ -1,3 +1,14 @@
// Die Providerkonfiguration hat eigene Rechte (`email-providers:*`).
//
// Bis 09/2026 gateten diese Routen auf `settings:read`/`settings:update` -
// wer irgendeine Einstellung aendern durfte, konnte damit auch die
// Zugangsdaten des Mailservers auslesen und aendern. `email-providers:*`
// stand derweil im Katalog und bewachte nichts.
//
// BEWUSST NICHT umgestellt: /domain und /public-settings (ungegatet, werden
// vom Kundenportal beim Postfach-Antrag gebraucht) sowie check/provision/
// deprovision - das sind kundenbezogene Vorgaenge auf `customers:*`, keine
// Providerkonfiguration. `email-providers:*` waere dort die falsche Domaene.
// ==================== EMAIL PROVIDER ROUTES ==================== // ==================== EMAIL PROVIDER ROUTES ====================
import { Router } from 'express'; import { Router } from 'express';
@@ -7,15 +18,15 @@ import { authenticate, requirePermission } from '../middleware/auth.js';
const router = Router(); const router = Router();
// Provider Config CRUD (Admin-only) // Provider Config CRUD (Admin-only)
router.get('/configs', authenticate, requirePermission('settings:read'), emailProviderController.getProviderConfigs); router.get('/configs', authenticate, requirePermission('email-providers:read'), emailProviderController.getProviderConfigs);
router.get('/configs/:id', authenticate, requirePermission('settings:read'), emailProviderController.getProviderConfig); router.get('/configs/:id', authenticate, requirePermission('email-providers:read'), emailProviderController.getProviderConfig);
router.post('/configs', authenticate, requirePermission('settings:update'), emailProviderController.createProviderConfig); router.post('/configs', authenticate, requirePermission('email-providers:create'), emailProviderController.createProviderConfig);
router.put('/configs/:id', authenticate, requirePermission('settings:update'), emailProviderController.updateProviderConfig); router.put('/configs/:id', authenticate, requirePermission('email-providers:update'), emailProviderController.updateProviderConfig);
router.delete('/configs/:id', authenticate, requirePermission('settings:update'), emailProviderController.deleteProviderConfig); router.delete('/configs/:id', authenticate, requirePermission('email-providers:delete'), emailProviderController.deleteProviderConfig);
// Email Operations // Email Operations
router.post('/test-connection', authenticate, requirePermission('settings:update'), emailProviderController.testConnection); router.post('/test-connection', authenticate, requirePermission('email-providers:update'), emailProviderController.testConnection);
router.post('/test-mail-access', authenticate, requirePermission('settings:update'), emailProviderController.testMailAccess); router.post('/test-mail-access', authenticate, requirePermission('email-providers:update'), emailProviderController.testMailAccess);
router.get('/domain', authenticate, emailProviderController.getProviderDomain); router.get('/domain', authenticate, emailProviderController.getProviderDomain);
router.get('/public-settings', authenticate, emailProviderController.getPublicSettings); router.get('/public-settings', authenticate, emailProviderController.getPublicSettings);
router.get('/check/:localPart', authenticate, requirePermission('customers:read'), emailProviderController.checkEmailExists); router.get('/check/:localPart', authenticate, requirePermission('customers:read'), emailProviderController.checkEmailExists);
+3 -2
View File
@@ -1,12 +1,13 @@
// Lesen verlangt jetzt `platforms:read`, vorher genuegte Angemeldetsein.
import { Router } from 'express'; import { Router } from 'express';
import * as platformController from '../controllers/platform.controller.js'; import * as platformController from '../controllers/platform.controller.js';
import { authenticate, requirePermission } from '../middleware/auth.js'; import { authenticate, requirePermission } from '../middleware/auth.js';
const router = Router(); const router = Router();
router.get('/', authenticate, platformController.getPlatforms); router.get('/', authenticate, requirePermission('platforms:read'), platformController.getPlatforms);
router.post('/', authenticate, requirePermission('platforms:create'), platformController.createPlatform); router.post('/', authenticate, requirePermission('platforms:create'), platformController.createPlatform);
router.get('/:id', authenticate, platformController.getPlatform); router.get('/:id', authenticate, requirePermission('platforms:read'), platformController.getPlatform);
router.put('/:id', authenticate, requirePermission('platforms:update'), platformController.updatePlatform); router.put('/:id', authenticate, requirePermission('platforms:update'), platformController.updatePlatform);
router.delete('/:id', authenticate, requirePermission('platforms:delete'), platformController.deletePlatform); router.delete('/:id', authenticate, requirePermission('platforms:delete'), platformController.deletePlatform);
+3 -3
View File
@@ -12,8 +12,8 @@ router.get('/:id', authenticate, requirePermission('providers:read'), providerCo
router.put('/:id', authenticate, requirePermission('providers:update'), providerController.updateProvider); router.put('/:id', authenticate, requirePermission('providers:update'), providerController.updateProvider);
router.delete('/:id', authenticate, requirePermission('providers:delete'), providerController.deleteProvider); router.delete('/:id', authenticate, requirePermission('providers:delete'), providerController.deleteProvider);
// Nested tariff routes // Tarife unter dem Anbieter - eigene Rechte, siehe tariff.routes.ts
router.get('/:providerId/tariffs', authenticate, requirePermission('providers:read'), tariffController.getTariffs); router.get('/:providerId/tariffs', authenticate, requirePermission('tariffs:read'), tariffController.getTariffs);
router.post('/:providerId/tariffs', authenticate, requirePermission('providers:create'), tariffController.createTariff); router.post('/:providerId/tariffs', authenticate, requirePermission('tariffs:create'), tariffController.createTariff);
export default router; export default router;
+9 -3
View File
@@ -1,3 +1,9 @@
// Tarife haben eigene Rechte (`tariffs:*`).
//
// Bis 09/2026 gateten diese Routen auf `providers:*`, waehrend `tariffs:*`
// im Katalog stand und nichts bewachte - man konnte "Tarife bearbeiten"
// anhaken, ohne dass es etwas bewirkte, und wer Anbieter pflegen durfte,
// durfte automatisch auch alle Tarife aendern.
import { Router } from 'express'; import { Router } from 'express';
import * as tariffController from '../controllers/tariff.controller.js'; import * as tariffController from '../controllers/tariff.controller.js';
import { authenticate, requirePermission } from '../middleware/auth.js'; import { authenticate, requirePermission } from '../middleware/auth.js';
@@ -5,8 +11,8 @@ import { authenticate, requirePermission } from '../middleware/auth.js';
const router = Router(); const router = Router();
// Standalone tariff routes (for update/delete by tariff id) // Standalone tariff routes (for update/delete by tariff id)
router.get('/:id', authenticate, requirePermission('providers:read'), tariffController.getTariff); router.get('/:id', authenticate, requirePermission('tariffs:read'), tariffController.getTariff);
router.put('/:id', authenticate, requirePermission('providers:update'), tariffController.updateTariff); router.put('/:id', authenticate, requirePermission('tariffs:update'), tariffController.updateTariff);
router.delete('/:id', authenticate, requirePermission('providers:delete'), tariffController.deleteTariff); router.delete('/:id', authenticate, requirePermission('tariffs:delete'), tariffController.deleteTariff);
export default router; export default router;
+19 -7
View File
@@ -16,14 +16,26 @@ router.delete('/:id', authenticate, requirePermission('users:delete'), userContr
// davor, damit ein gestohlener JWT das Admin-Passwort nicht brute-forcen kann. // davor, damit ein gestohlener JWT das Admin-Passwort nicht brute-forcen kann.
router.post('/:id/password', staffPasswordReAuthLimiter, authenticate, requirePermission('users:update'), userController.setUserPassword); router.post('/:id/password', staffPasswordReAuthLimiter, authenticate, requirePermission('users:update'), userController.setUserPassword);
// Roles // Rollen und Rechte.
router.get('/roles/list', authenticate, requirePermission('users:read'), userController.getRoles); //
router.post('/roles', authenticate, requirePermission('users:create'), userController.createRole); // Die Schreibwege haengen an `roles:manage`, nicht mehr an `users:*`:
router.get('/roles/:id', authenticate, requirePermission('users:read'), userController.getRole); // "Konten anlegen" und "festlegen, was ein Konto darf" sind zwei
router.put('/roles/:id', authenticate, requirePermission('users:update'), userController.updateRole); // verschiedene Befugnisse. Wer beides hatte, konnte sich eine Rolle mit
router.delete('/roles/:id', authenticate, requirePermission('users:delete'), userController.deleteRole); // `developer:access` bauen und zuweisen - die Rollenverwaltung war damit
// faktisch eine Rechteerhoehung mit Zwischenschritt. Die zweite Haelfte des
// Riegels ist die Teilmengenregel in rechte.service.ts.
//
// Die LESEwege bleiben zusaetzlich mit `users:read` erreichbar: Das
// Benutzerformular braucht die Rollenliste zum Zuweisen, ohne dass der
// Bearbeiter Rollen pflegen koennen muss. `requirePermission` ist
// ODER-verknuepft, das traegt ohne Zusatzcode.
router.get('/roles/list', authenticate, requirePermission('roles:manage', 'users:read'), userController.getRoles);
router.post('/roles', authenticate, requirePermission('roles:manage'), userController.createRole);
router.get('/roles/:id', authenticate, requirePermission('roles:manage', 'users:read'), userController.getRole);
router.put('/roles/:id', authenticate, requirePermission('roles:manage'), userController.updateRole);
router.delete('/roles/:id', authenticate, requirePermission('roles:manage'), userController.deleteRole);
// Permissions // Permissions
router.get('/permissions/list', authenticate, requirePermission('users:read'), userController.getPermissions); router.get('/permissions/list', authenticate, requirePermission('roles:manage', 'users:read'), userController.getPermissions);
export default router; export default router;
+697 -28
View File
@@ -15,6 +15,12 @@ export async function logChange(opts: {
label: string; // Menschenlesbares Label z.B. "Vollmacht für Stefan Hacker widerrufen" label: string; // Menschenlesbares Label z.B. "Vollmacht für Stefan Hacker widerrufen"
details?: Record<string, unknown>; // Zusätzliche Details z.B. { vorher: 'erteilt', nachher: 'widerrufen' } details?: Record<string, unknown>; // Zusätzliche Details z.B. { vorher: 'erteilt', nachher: 'widerrufen' }
customerId?: number; customerId?: number;
/// Ueberschreibt die aus dem Ressourcentyp abgeleitete Stufe. Noetig, wenn
/// eine Aktion gefaehrlicher ist als ihr Typ vermuten laesst - etwa das
/// Verkuerzen einer Aufbewahrungsfrist, dessen Folge CRITICAL ist
/// (Pentest R183-01).
sensitivity?: AuditSensitivity;
before?: Record<string, unknown>;
}) { }) {
try { try {
const user = opts.req?.user; const user = opts.req?.user;
@@ -32,6 +38,8 @@ export async function logChange(opts: {
httpMethod: opts.req?.method || '', httpMethod: opts.req?.method || '',
ipAddress: opts.req?.socket?.remoteAddress || opts.req?.headers?.['x-forwarded-for'] || 'unknown', ipAddress: opts.req?.socket?.remoteAddress || opts.req?.headers?.['x-forwarded-for'] || 'unknown',
dataSubjectId: opts.customerId, dataSubjectId: opts.customerId,
sensitivity: opts.sensitivity,
changesBefore: opts.before,
changesAfter: opts.details, changesAfter: opts.details,
}); });
} catch (error) { } catch (error) {
@@ -222,14 +230,44 @@ export interface AuditHashV2Input {
* `AUDIT_HMAC_KEY_OLD` erlaubt einen Schluesselwechsel ohne Rehash bei der * `AUDIT_HMAC_KEY_OLD` erlaubt einen Schluesselwechsel ohne Rehash bei der
* Pruefung wird zusaetzlich gegen den alten Schluessel getestet. * Pruefung wird zusaetzlich gegen den alten Schluessel getestet.
*/ */
function auditHmacKey(): string | null { /**
const k = process.env.AUDIT_HMAC_KEY; * Ein nicht ersetzter Platzhalter aus `.env.example` (z. B.
return k && k.trim().length > 0 ? k : null; * `<hier-eigenen-wert-eintragen>`) darf NICHT als Schluessel gelten. Sonst
* wuerde mit einem oeffentlich im Repository stehenden Wert gesiegelt das
* waere schlechter als gar kein Siegel, weil es Sicherheit vortaeuscht.
*/
function istPlatzhalter(k: string): boolean {
return k.includes('<') || k.includes('>') || /^(change|dein|your|hier)/i.test(k);
} }
function auditHmacKeyOld(): string | null { let platzhalterGemeldet = false;
const k = process.env.AUDIT_HMAC_KEY_OLD;
return k && k.trim().length > 0 ? k : null; function auditHmacKey(): string | null {
const k = process.env.AUDIT_HMAC_KEY?.trim();
if (!k) return null;
if (istPlatzhalter(k)) {
if (!platzhalterGemeldet) {
platzhalterGemeldet = true;
console.warn(
'[Audit] AUDIT_HMAC_KEY enthält noch den Platzhalter aus .env.example ' +
'das Audit-Siegel bleibt deaktiviert. Eigenen Wert erzeugen: openssl rand -hex 32',
);
}
return null;
}
return k;
}
/**
* Frueher verwendete Schluessel. Kommagetrennt, damit auch ein ZWEITER Wechsel
* moeglich ist, ohne die zuerst signierten Eintraege zu verlieren - mit nur
* einem Platz wuerden die aeltesten sonst als "manipuliert" gemeldet.
*/
function auditHmacKeysOld(): string[] {
return (process.env.AUDIT_HMAC_KEY_OLD || '')
.split(',')
.map((k) => k.trim())
.filter((k) => k.length > 0 && !istPlatzhalter(k));
} }
function generateHashV3(data: AuditHashV2Input, key: string): string { function generateHashV3(data: AuditHashV2Input, key: string): string {
@@ -585,10 +623,261 @@ export async function getAuditLogsByDataSubject(customerId: number) {
/** /**
* Verifiziert die Integrität der Hash-Kette * Verifiziert die Integrität der Hash-Kette
*/ */
/**
* Blattwert einer Altbestands-Zeile fuer das Bestandssiegel (Pentest R171-02).
*
* Bewusst ueber den VOLLEN Zeileninhalt inkl. `id` und `hashVersion` nicht
* ueber den gespeicherten 7-Feld-Hash der Version 1. Sonst lebte die Luecke im
* Siegel weiter: genau die 17 ungehashten Spalten waeren wieder frei
* editierbar. `hashVersion` gehoert mit hinein, damit ein Hochstufen der Zeile
* (V1→V2, ohne Schluessel nachrechenbar) das Blatt bricht, statt sie klammheimlich
* aus dem Siegelbereich zu schieben.
*/
function backlogLeaf(row: Record<string, unknown>): string {
const feld = (v: unknown) =>
v instanceof Date ? v.toISOString() : v === undefined ? null : v;
// Feste Reihenfolge Teil des Blattwerts.
const payload = [
'id', 'userId', 'userEmail', 'userRole', 'customerId', 'isCustomerPortal',
'action', 'sensitivity', 'resourceType', 'resourceId', 'resourceLabel',
'endpoint', 'httpMethod', 'ipAddress', 'userAgent', 'changesBefore',
'changesAfter', 'changesEncrypted', 'dataSubjectId', 'legalBasis', 'success',
'errorMessage', 'durationMs', 'createdAt', 'hash', 'previousHash',
'hashVersion',
].map((k) => [k, feld(row[k])]);
return crypto.createHash('sha256').update(JSON.stringify(payload)).digest('hex');
}
/** Wurzel ueber die Blaetter in id-Reihenfolge. */
function backlogRoot(leaves: Array<{ auditLogId: number; leafHash: string }>): string {
const sortiert = [...leaves].sort((a, b) => a.auditLogId - b.auditLogId);
return crypto
.createHash('sha256')
.update(JSON.stringify(sortiert.map((l) => [l.auditLogId, l.leafHash])))
.digest('hex');
}
/** Endpoint-Kennung des Siegel-Markers. */
const BACKLOG_SEAL_ENDPOINT = '/api/audit-logs/seal-backlog';
/**
* Eigener Ressourcentyp fuer den Siegel-Marker (Pentest R173-01).
*
* Der Marker wurde urspruenglich als `AuditLog` / `CREATE` /
* `endpoint=/api/audit-logs/seal-backlog` gesucht. Genau diese Signatur
* erzeugt aber die generische Audit-Middleware, wenn jemand den Endpunkt
* aufruft als Protokollzeile des Requests selbst, mit hoeherer id und ohne
* `changesAfter`. Der Selektor griff dann diese Zeile statt des echten
* Markers, `root` war `undefined`, und die Pruefung meldete dauerhaft
* „gebrochen“. Ein Ressourcentyp, den die Middleware nie vergibt (sie leitet
* ihn aus dem Pfad ab → `AuditLog`), macht den Marker eindeutig.
*/
const BACKLOG_SEAL_RESOURCE = 'AuditBacklogSeal';
/**
* Versiegelt den Altbestand einmalig.
*
* Der Bereich ist FIX auf `[1 … v3FromId-1]` gebunden, nicht auf eine
* Live-Abfrage `hashVersion < 3`. Sonst koennte ein Angreifer die Grenzzeile
* hochstufen und sie damit aus der geprueften Menge draengen sie erschiene
* dann nur als harmlose Luecke. Zeilen ab `v3FromId` deckt die Versionsgrenze
* ab (sie MUESSEN V3 sein), es bleibt also keine Naht dazwischen.
*/
/**
* Kontrollwert fuer die externe Notarisierung (Gegenbuch).
*
* Alle bisherigen Anker leben IM System: Hash, Versionsgrenze, Manifest,
* Bestandssiegel, Siegel-Marker. Wer Schreibzugriff auf die Datenbank hat,
* sitzt am Ende immer schon auf der Ebene, die beweisen soll zuletzt gezeigt
* in R174-01. Ein Gegenbuch an einem fremden Ort durchbricht das.
*
* Der Wert enthaelt bewusst `maxId`: Ein blosser Kopf-Hash erkennt zwar
* Umschreiben, aber kein ABSCHNEIDEN am Ende. Mit ankertem `maxId` ist
* „juengster beglaubigter maxId > aktueller maxId“ der Beweis, dass Zeilen
* verschwunden sind.
*
* `atId` erlaubt der Gegenstelle, einen FRUEHER beglaubigten Kopf erneut
* abzufragen und zu reproduzieren ohne das koennte sie nur den aktuellen
* Stand sehen und nichts nachrechnen.
*
* Enthaelt keine Geheimnisse: nur Hashes und Zaehlstaende.
*/
export async function getCheckpoint(atId?: number): Promise<{
ts: string;
maxId: number | null;
chainHead: string | null;
sealRoot: string | null;
sealLeafCount: number;
atId?: number;
atHash?: string | null;
}> {
const kopf = await prisma.auditLog.findFirst({
orderBy: { id: 'desc' },
select: { id: true, hash: true },
});
// BEWUSST KEIN verifyIntegrity() hier (Pentest R175-02): das laeuft ueber
// alle Zeilen und kostet bei grossen Logs Sekunden je Aufruf ein
// authentifizierter Leser koennte damit die Datenbank in die Knie zwingen.
// Gebraucht wird von der Vollpruefung ohnehin nur die Siegel-Wurzel, und die
// steht im juengsten gueltigen Marker. Der Kopf-Hash kommt direkt aus der
// Kopfzeile.
const c3 = await prisma.auditLog.aggregate({
where: { hashVersion: { gte: 3 } },
_min: { id: true },
});
const v3FromId = c3._min.id;
const schluessel = [auditHmacKey(), ...auditHmacKeysOld()].filter(
(k): k is string => !!k,
);
const markerKandidaten = await prisma.auditLog.findMany({
where: { resourceType: BACKLOG_SEAL_RESOURCE, endpoint: BACKLOG_SEAL_ENDPOINT },
orderBy: { id: 'desc' },
take: 20,
});
let sealRoot: string | null = null;
if (schluessel.length && v3FromId !== null) {
for (const r of markerKandidaten) {
if (r.id < v3FromId || r.hashVersion < 3) continue;
if (!schluessel.some((k) => r.hash === generateHashV3(r as unknown as AuditHashV2Input, k))) continue;
try {
const m = JSON.parse(r.changesAfter || '{}');
if (typeof m.root === 'string' && m.root.length > 0) {
sealRoot = m.root;
break;
}
} catch {
/* naechster Kandidat */
}
}
}
const blattAnzahl = await prisma.auditBacklogSeal.count();
const ergebnis: {
ts: string;
maxId: number | null;
chainHead: string | null;
sealRoot: string | null;
sealLeafCount: number;
atId?: number;
atHash?: string | null;
} = {
ts: new Date().toISOString(),
maxId: kopf?.id ?? null,
chainHead: kopf?.hash ?? null,
sealRoot,
// Reicht der Gegenstelle, um das Verschwinden des Siegels zu bemerken:
// Blaetter ohne Wurzel = Marker entfernt.
sealLeafCount: blattAnzahl,
};
if (atId !== undefined && Number.isFinite(atId)) {
const zeile = await prisma.auditLog.findUnique({
where: { id: atId },
select: { hash: true },
});
ergebnis.atId = atId;
// null bedeutet: die beglaubigte Zeile existiert nicht mehr.
ergebnis.atHash = zeile?.hash ?? null;
}
return ergebnis;
}
export async function sealBacklog(
ausgeloestVon?: { userEmail?: string; ipAddress?: string },
): Promise<{ sealedCount: number; fromId: number; toId: number; root: string }> {
if (!auditHmacKey()) {
throw new Error(
'Bestandssiegel erfordert einen konfigurierten AUDIT_HMAC_KEY ohne ihn liesse sich die Wurzel nachrechnen.',
);
}
const c3 = await prisma.auditLog.aggregate({
where: { hashVersion: { gte: 3 } },
_min: { id: true },
});
const v3FromId = c3._min.id;
if (v3FromId === null) {
throw new Error(
'Noch keine signierten Einträge vorhanden bitte zuerst AUDIT_HMAC_KEY setzen und das Backend neu starten.',
);
}
const toId = v3FromId - 1;
if (toId < 1) {
throw new Error('Kein Altbestand vorhanden es gibt nichts zu versiegeln.');
}
// Zustand VOR dem Siegeln festhalten (R173-03).
const vorher = await verifyIntegrity();
const vorbefund = {
vorherigesSiegel:
vorher.backlogSealStatus === 'kein_siegel'
? null
: { status: vorher.backlogSealStatus, root: vorher.backlogSealRoot },
befund: {
manipuliert: vorher.tamperedEntries,
altbestand_veraendert: vorher.backlogTampered,
altbestand_fehlend: vorher.backlogMissing,
ketten_luecken: vorher.chainGaps,
},
};
const rows = await prisma.auditLog.findMany({
where: { id: { lte: toId } },
orderBy: { id: 'asc' },
});
const leaves = rows.map((r) => ({
auditLogId: r.id,
leafHash: backlogLeaf(r as unknown as Record<string, unknown>),
}));
const root = backlogRoot(leaves);
await prisma.$transaction(async (tx) => {
await tx.auditBacklogSeal.deleteMany({});
for (let i = 0; i < leaves.length; i += 500) {
await tx.auditBacklogSeal.createMany({ data: leaves.slice(i, i + 500) });
}
}, { timeout: 60000, maxWait: 20000 });
// Marker ist selbst HMAC-signiert (Version 3) damit ist die Wurzel
// signiert, ohne dass es einen zweiten Signaturpfad braucht.
//
// Vorzustand mitschreiben (Pentest R173-03): Ein erneutes Siegeln wuerde
// sonst eine zwischenzeitliche Manipulation absorbieren und die gefaelschte
// Zeile als echt zertifizieren mit noch weniger Spur als ein Rehash. Der
// Marker haelt deshalb fest, was VOR dem Siegeln galt: der Befund und die
// Wurzel des vorherigen Siegels.
await createAuditLog({
userEmail: ausgeloestVon?.userEmail || 'system',
userRole: 'System',
action: 'CREATE',
resourceType: BACKLOG_SEAL_RESOURCE,
resourceLabel:
`Bestandssiegel erstellt: ${leaves.length} Alteinträge (id 1${toId})` +
(vorbefund.vorherigesSiegel
? ' ERNEUTES Siegeln, vorheriges Siegel wird ersetzt'
: ''),
endpoint: BACKLOG_SEAL_ENDPOINT,
httpMethod: 'POST',
ipAddress: ausgeloestVon?.ipAddress || 'system',
sensitivity: 'CRITICAL',
changesBefore: vorbefund,
changesAfter: { fromId: 1, toId, count: leaves.length, root },
success: true,
});
return { sealedCount: leaves.length, fromId: 1, toId, root };
}
export async function verifyIntegrity(fromId?: number, toId?: number): Promise<{ export async function verifyIntegrity(fromId?: number, toId?: number): Promise<{
valid: boolean; valid: boolean;
checkedCount: number; checkedCount: number;
/** Alle beanstandeten Zeilen (tampered + chainGaps) Abwaertskompatibilitaet. */ /**
* Alle noch offenen Beanstandungen: veraenderte Zeilen plus Luecken, die
* NICHT vom Bestandssiegel beglaubigt sind. Nur an dieser Liste haengt
* `valid` beglaubigte Alt-Luecken stehen in `attestedGaps`.
*/
invalidEntries: number[]; invalidEntries: number[];
/** /**
* ERNST: Der Inhalt der Zeile passt nicht mehr zu ihrem Hash jemand hat * ERNST: Der Inhalt der Zeile passt nicht mehr zu ihrem Hash jemand hat
@@ -613,6 +902,45 @@ export async function verifyIntegrity(fromId?: number, toId?: number): Promise<{
* eine fehlende Konfiguration ein Fehlalarm ueber das gesamte Log. * eine fehlende Konfiguration ein Fehlalarm ueber das gesamte Log.
*/ */
unverifiableEntries: number[]; unverifiableEntries: number[];
/**
* Teilmenge von `chainGaps`, die beim Versiegeln des Altbestands bereits
* bestand und im signierten Siegel-Marker als Vorbefund festgehalten ist.
* Diese Luecken sind BEGLAUBIGT: sie bleiben sichtbar, kippen `valid` aber
* nicht mehr (siehe ausfuehrliche Begruendung an der Berechnung unten).
*/
attestedGaps: number[];
/**
* Protokollierte Neuberechnungen der Kette (Rehash), aelteste zuerst.
*
* Ein Rehash verknuepft alle Eintraege neu. Danach ist die Kette
* zwangslaeufig stimmig - auch ueber Loeschungen hinweg, die vorher als
* Luecken sichtbar waren. „Lueckenlos verkettet“ heisst nach einem Rehash
* also nur noch: seit dem Rehash. Wer das nicht mitliest, nimmt eine
* Entwarnung mit, die es nicht gibt.
*/
rehashes: Array<{
id: number;
zeitpunkt: string;
neuBerechnet: number | null;
/** Marker mit gueltiger HMAC-Signatur? Siehe Kommentar an der Auswertung. */
signiert: boolean;
/** Befund unmittelbar VOR dem Rehash - was also uebertuencht wurde. */
vorbefund: { manipuliert: number; luecken: number } | null;
}>;
/**
* Zustand des Bestandssiegels ueber den nicht signierbaren Altbestand.
* `kein_siegel` = nie erstellt. `entfernt` = Blaetter vorhanden, aber kein
* gueltiger Marker mehr der Anker wurde herausgeloest (Pentest R174-01).
*/
backlogSealStatus: 'kein_siegel' | 'intakt' | 'leer' | 'gebrochen' | 'entfernt' | 'nicht_noetig';
/** Altbestands-Zeilen, deren Inhalt vom Siegel abweicht. */
backlogTampered: number[];
/** Gesiegelte Zeilen, die nicht mehr existieren Beweismaterial entfernt. */
backlogMissing: number[];
/** Anzahl gueltiger Siegel-Marker; >1 bedeutet erneutes Siegeln. */
backlogSealCount: number;
/** Wurzel des aktuell gueltigen Siegels. */
backlogSealRoot: string | null;
}> { }> {
const where: Prisma.AuditLogWhereInput = {}; const where: Prisma.AuditLogWhereInput = {};
@@ -690,16 +1018,36 @@ export async function verifyIntegrity(fromId?: number, toId?: number): Promise<{
return 1; return 1;
}; };
// Dokumentierte Loeschungen einlesen: Luecken, die auf einen protokollierten // Dokumentierte Loeschungen einlesen NUR aus signierten, selbst gueltigen
// Retention-Cleanup zurueckgehen, sind erklaert alle anderen nicht. Vorher // Traegerzeilen (Pentest R171-01).
// war das Manifest rein informativ und wurde von der Pruefung ignoriert, //
// wodurch sich eine boeswillige Loeschung als "harmloser Gap" tarnen konnte. // Vorher wurde jedem Manifest bedingungslos geglaubt. Das Manifest steht in
// `changesAfter`, und dieses Feld ist erst ab Hash-Version 2 mitgehasht auf
// V1-Altzeilen also voellig unauthentifiziert. Ein Angreifer konnte daher in
// eine BELIEBIGE V1-Zeile ein erfundenes Manifest schreiben, ohne deren Hash
// zu veraendern, und damit eigene Loeschungen und Luecken als "erklaert"
// ausweisen. Das hebelte zugleich die Eskalation an signierten Zeilen aus
// also Anker UND Versionsgrenze.
//
// Deshalb zaehlt ein Manifest nur, wenn seine Traegerzeile
// 1. laut Versionsgrenze Stufe 3 sein MUSS und dies auch deklariert, und
// 2. ihre HMAC-Signatur mit einem konfigurierten Schluessel aufgeht.
// Ohne Schluessel gibt es keine gueltigen Traeger dann bleiben Luecken
// unerklaert, was die sichere Richtung ist.
const deletionRanges: Array<{ from: number; to: number }> = []; const deletionRanges: Array<{ from: number; to: number }> = [];
const manifestRows = await prisma.auditLog.findMany({ const manifestKandidaten = await prisma.auditLog.findMany({
where: { resourceType: 'AuditLog', action: 'DELETE', endpoint: '/api/audit-logs/cleanup' }, where: { resourceType: 'AuditLog', action: 'DELETE', endpoint: '/api/audit-logs/cleanup' },
select: { changesAfter: true },
}); });
for (const row of manifestRows) { const manifestSchluessel = [auditHmacKey(), ...auditHmacKeysOld()].filter(
(k): k is string => !!k,
);
for (const row of manifestKandidaten) {
if (erwarteteVersion(row.id) !== 3 || row.hashVersion < 3) continue;
if (manifestSchluessel.length === 0) continue;
const signaturOk = manifestSchluessel.some(
(k) => row.hash === generateHashV3(row as unknown as AuditHashV2Input, k),
);
if (!signaturOk) continue;
try { try {
const parsed = JSON.parse(row.changesAfter || '{}'); const parsed = JSON.parse(row.changesAfter || '{}');
for (const m of parsed.manifest || []) { for (const m of parsed.manifest || []) {
@@ -714,11 +1062,269 @@ export async function verifyIntegrity(fromId?: number, toId?: number): Promise<{
const gapErklaert = (prevId: number, curId: number) => const gapErklaert = (prevId: number, curId: number) =>
deletionRanges.some((r) => r.from <= curId && r.to >= prevId); deletionRanges.some((r) => r.from <= curId && r.to >= prevId);
// ---------------------------------------------------------------------
// Protokollierte Neuberechnungen (Rehash) einsammeln.
//
// Ein Rehash macht die Kette rechnerisch stimmig - auch dort, wo vorher
// Loeschungen als Luecken sichtbar waren. Genau das ist auf Staging passiert:
// zwei Cleanups mit Aufbewahrung 0 entfernten 3155 Eintraege, der folgende
// Rehash liess rund 700 Kettenluecken verschwinden, und die Pruefung meldete
// danach „unveraendert und lueckenlos verkettet“. Wahr - und trotzdem das
// Gegenteil dessen, was ein Leser mitnimmt.
//
// Umgekehrte Beweislast als bei Manifest und Siegel: Dort zaehlen NUR
// signierte Traeger, weil ein gefaelschter Marker Luecken wegerklaeren
// koennte - Misstrauen ist die sichere Richtung. Hier erzeugt ein Marker eine
// WARNUNG. Wuerden wir nur signierte gelten lassen, koennte jemand einen
// Rehash unsichtbar machen, indem er dessen Signatur zerstoert. Deshalb
// zaehlt hier jeder auswertbare Marker; ob er signiert ist, wird nur
// mitgeteilt.
const rehashKandidaten = await prisma.auditLog.findMany({
where: { resourceType: 'AuditLog', action: 'UPDATE', endpoint: '/api/audit-logs/rehash' },
orderBy: { id: 'asc' },
});
const rehashSchluessel = [auditHmacKey(), ...auditHmacKeysOld()].filter(
(k): k is string => !!k,
);
const rehashes: Array<{
id: number;
zeitpunkt: string;
neuBerechnet: number | null;
signiert: boolean;
vorbefund: { manipuliert: number; luecken: number } | null;
}> = [];
for (const row of rehashKandidaten) {
let neuBerechnet: number | null = null;
let vorbefund: { manipuliert: number; luecken: number } | null = null;
try {
const nach = JSON.parse(row.changesAfter || '{}');
if (typeof nach.neuBerechnet !== 'number') continue; // kein Rehash-Marker
neuBerechnet = nach.neuBerechnet;
const vor = JSON.parse(row.changesBefore || '{}');
if (Array.isArray(vor.manipuliert) && Array.isArray(vor.ketten_luecken)) {
vorbefund = {
manipuliert: vor.manipuliert.length,
luecken: vor.ketten_luecken.length,
};
}
} catch {
continue;
}
const signiert =
row.hashVersion >= 3 &&
rehashSchluessel.some(
(k) => row.hash === generateHashV3(row as unknown as AuditHashV2Input, k),
);
rehashes.push({
id: row.id,
zeitpunkt: row.createdAt.toISOString(),
neuBerechnet,
signiert,
vorbefund,
});
}
const tamperedEntries: number[] = []; const tamperedEntries: number[] = [];
const chainGaps: number[] = []; const chainGaps: number[] = [];
const unexplainedGaps: number[] = []; const unexplainedGaps: number[] = [];
const unverifiableEntries: number[] = []; const unverifiableEntries: number[] = [];
// ---------------------------------------------------------------------
// Bestandssiegel pruefen (Pentest R171-02)
//
// Der Altbestand ist nicht signierbar: bei Version 1 sind nur 7 von 24
// Spalten gehasht. Wurde er versiegelt, wird hier je Zeile geprueft:
// vorhanden, immer noch Altbestand (hashVersion < 3) und Inhalt unveraendert.
// Der Marker muss selbst signiert und gueltig sein - sonst waere das Siegel
// ueber denselben Weg faelschbar wie zuvor die Manifeste (R171-01).
const backlogTampered: number[] = [];
const backlogMissing: number[] = [];
// Luecken, die das Siegel als bereits vorhanden beglaubigt (siehe unten).
const beglaubigteLuecken = new Set<number>();
let backlogSealStatus: 'kein_siegel' | 'intakt' | 'leer' | 'gebrochen' | 'entfernt' | 'nicht_noetig' = 'kein_siegel';
let backlogSealRoot: string | null = null;
const siegelKandidaten = await prisma.auditLog.findMany({
where: { resourceType: BACKLOG_SEAL_RESOURCE, endpoint: BACKLOG_SEAL_ENDPOINT },
orderBy: { id: 'desc' },
});
const siegelSchluessel = [auditHmacKey(), ...auditHmacKeysOld()].filter(
(k): k is string => !!k,
);
// Nur signierte Marker MIT auswertbarem Inhalt zaehlen. Der zweite Teil ist
// die Absicherung gegen Zeilen, die zufaellig dieselbe Signatur tragen, aber
// gar kein Siegel beschreiben (Pentest R173-01).
const hatSiegelInhalt = (r: { changesAfter: string | null }) => {
try {
const m = JSON.parse(r.changesAfter || '{}');
return typeof m.toId === 'number' && typeof m.root === 'string' && m.root.length > 0;
} catch {
return false;
}
};
const gueltigeSiegel = siegelSchluessel.length
? siegelKandidaten.filter(
(r) =>
erwarteteVersion(r.id) === 3 &&
r.hashVersion >= 3 &&
hatSiegelInhalt(r) &&
siegelSchluessel.some((k) => r.hash === generateHashV3(r as unknown as AuditHashV2Input, k)),
)
: [];
const siegel = gueltigeSiegel[0];
const backlogSealCount = gueltigeSiegel.length;
// Gegen-Check (Pentest R174-01): Der Siegelzustand hing ausschliesslich am
// Marker und den kann ein DB-Schreiber OHNE Schluessel loeschen. Danach
// meldete die Pruefung `kein_siegel`, also Entwarnung, ununterscheidbar von
// „nie versiegelt“. Steht der Marker am Ketten-Ende (genau der Zustand
// direkt nach dem einmaligen Siegeln beim Deploy), riss dabei nicht einmal
// eine Luecke: das Ergebnis war `valid: true` trotz gefaelschter gesiegelter
// Zeile. Die Blaetter blieben verwaist zurueck und wurden nie konsultiert.
//
// Deshalb gilt jetzt: Blaetter vorhanden, aber kein gueltiger Marker =
// Siegel ENTFERNT und damit ein Befund nicht „nie versiegelt“.
const blattAnzahl = await prisma.auditBacklogSeal.count();
const unsignierteAnzahl = await prisma.auditLog.count({ where: { hashVersion: { lt: 3 } } });
if (!siegel && blattAnzahl > 0 && siegelSchluessel.length > 0) {
backlogSealStatus = 'entfernt';
} else if (!siegel && blattAnzahl === 0 && unsignierteAnzahl === 0) {
// Es gibt gar keinen Altbestand: Entweder ist alles signiert, oder das Log
// beginnt erst mit der Signierung. Dann ist „nicht versiegelt“ kein Mangel
// (Pentest R183-03) die bisherige Warnung liess sich nicht aufloesen,
// weil seal-backlog zu Recht ablehnte. Eine Warnung, die der Betreiber
// nicht beheben kann, lernt er zu ignorieren.
//
// Die Bedingung haengt bewusst an der Zahl der UNSIGNIERTEN Zeilen und
// nicht mehr an `v3FromId === null`. Letzteres bedeutet naemlich das
// genaue Gegenteil: dass ueberhaupt nichts signiert ist etwa weil
// AUDIT_HMAC_KEY fehlt. Ein vollstaendig unsigniertes Log meldete damit
// „Bestandssiegel nicht noetig“, also Entwarnung fuer genau den Zustand
// mit der geringsten Beweiskraft. Jetzt bleibt es bei „kein_siegel“; die
// Fehlermeldung von seal-backlog nennt den fehlenden Schluessel als
// naechsten Schritt, die Warnung ist also aufloesbar.
backlogSealStatus = 'nicht_noetig';
}
if (siegel) {
try {
const meta = JSON.parse(siegel.changesAfter || '{}');
const bis: number = meta.toId;
const blaetter = await prisma.auditBacklogSeal.findMany();
const erwartet = new Map(blaetter.map((b) => [b.auditLogId, b.leafHash]));
const altzeilen = await prisma.auditLog.findMany({
where: { id: { lte: bis } },
orderBy: { id: 'asc' },
});
const vorhanden = new Map(altzeilen.map((r) => [r.id, r]));
for (const [id, blatt] of erwartet) {
const zeile = vorhanden.get(id);
if (!zeile) {
// FEHLENDE gesiegelte Zeile ist ein Siegelbruch, keine blosse Luecke
// (Pentest R173-02). Vorher wurde hier uebersprungen: das Loeschen
// eines Einbruchsbelegs erschien nur als "unerklaerte Luecke"
// ununterscheidbar von den als meist harmlos dokumentierten
// Race-Luecken , waehrend der dedizierte Indikator "intakt" meldete.
backlogMissing.push(id);
continue;
}
if (zeile.hashVersion >= 3 || backlogLeaf(zeile as unknown as Record<string, unknown>) !== blatt) {
backlogTampered.push(id);
}
}
// Wurzel gegenrechnen: faengt auch Zeilen ab, die dem Siegel
// nachtraeglich hinzugefuegt oder daraus entfernt wurden.
const wurzelJetzt = backlogRoot(blaetter);
backlogSealRoot = meta.root;
backlogSealStatus =
backlogTampered.length === 0 && backlogMissing.length === 0 && wurzelJetzt === meta.root
? 'intakt'
: 'gebrochen';
// Ein Siegel ueber NULL Blaettern ist rechnerisch tadellos und schuetzt
// nichts: es gab zum Zeitpunkt des Siegelns keinen Altbestand. „intakt“
// zu melden waere formal richtig und trotzdem irrefuehrend - es liest
// sich als Schutzzusage. Der Pentester hat Stagings Leersiegel genau so
// missverstanden, und das ist der rote Faden im Kleinen: ein Signal, das
// beruhigt, wo nichts abgesichert ist. Eigener Zustand, gleiche Wertung
// wie „nicht noetig“ - kein Befund, aber auch keine Zusage.
if (backlogSealStatus === 'intakt' && blaetter.length === 0) {
backlogSealStatus = 'leer';
}
// ---------------------------------------------------------------
// Beglaubigte Alt-Luecken
//
// Die Race-Luecken aus der Zeit vor dem Sperr-Fix lassen sich nicht
// mehr heilen: die Verkettung ist gebrochen, die Inhalte sind aber
// unversehrt. Wuerden sie `valid` dauerhaft auf false halten, meldete
// das Gegenbuch stuendlich Alarm, ohne dass es je etwas zu tun gaebe -
// und genau daran stirbt jede Warnung. Ein Signal, das immer schreit,
// warnt nicht mehr.
//
// Deshalb gilt eine Luecke als BEGLAUBIGT, wenn beides zutrifft:
// 1. sie liegt im versiegelten Bereich (id <= toId), und
// 2. sie steht im Vorbefund des Siegel-Markers, also im Zustand, den
// der Betreiber beim Siegeln ausdruecklich festgeschrieben hat.
// Der Vorbefund liegt in `changesBefore` und ist ab Version 3 mit-
// gehasht - die Liste laesst sich also ohne Schluessel nicht nachtraeg-
// lich erweitern (gleiche Absicherung wie beim Manifest, R171-01).
//
// Beglaubigt heisst NICHT verschwunden: die Luecken bleiben in
// `chainGaps` und werden weiter berichtet. Sie zaehlen nur nicht mehr
// als offener Befund. Alles andere schlaegt unveraendert an - eine
// NEUE Luecke, eine veraenderte oder entfernte Altzeile, ein gebroche-
// nes Siegel. Bei nicht intaktem Siegel wird gar nichts beglaubigt.
if (backlogSealStatus === 'intakt') {
try {
const roh = siegel.changesEncrypted
? decrypt(siegel.changesBefore || '')
: siegel.changesBefore || '{}';
const vorbefund = JSON.parse(roh);
for (const id of vorbefund?.befund?.ketten_luecken || []) {
if (typeof id === 'number' && id <= bis) beglaubigteLuecken.add(id);
}
} catch {
// Unlesbarer Vorbefund beglaubigt nichts - die sichere Richtung.
}
}
} catch {
backlogSealStatus = 'gebrochen';
}
}
tamperedEntries.push(...backlogTampered, ...backlogMissing);
// ---------------------------------------------------------------------
// Fehlender ANFANG des Protokolls.
//
// Die Verkettung wird zeilenweise gegen die Vorgaengerin geprueft - die
// erste Zeile hat keine, also fiel bisher NICHTS auf, wenn ein
// zusammenhaengender Anfang entfernt wurde. Kein Kettenbruch, kein Befund,
// `valid` blieb gruen. Das ist die stillste Loeschung von allen: Wer die
// aeltesten Eintraege loswerden will, muss nur vorne anfangen.
//
// Erkennbar ist es trotzdem: Die allererste Zeile eines Protokolls wird ohne
// Vorgaenger geschrieben und traegt deshalb einen leeren `previousHash`.
// Traegt die erste vorhandene Zeile einen Wert, hat es eine Vorgaengerin
// gegeben - und die ist weg.
//
// Nur bei Pruefung des GESAMTEN Bereichs; bei `fromId` ist ein gefuellter
// `previousHash` selbstverstaendlich und kein Befund.
if (fromId === undefined && logs.length > 0 && logs[0].previousHash) {
chainGaps.push(logs[0].id);
// Ein protokolliertes Loeschungs-Manifest erklaert auch diese Luecke; die
// Pruefung laeuft ueber denselben Weg wie bei jeder anderen.
if (!gapErklaert(0, logs[0].id)) {
unexplainedGaps.push(logs[0].id);
if (erwarteteVersion(logs[0].id) === 3) {
tamperedEntries.push(logs[0].id);
}
}
}
for (let i = 0; i < logs.length; i++) { for (let i = 0; i < logs.length; i++) {
const log = logs[i]; const log = logs[i];
@@ -765,17 +1371,18 @@ export async function verifyIntegrity(fromId?: number, toId?: number): Promise<{
}; };
if (erwartet === 3) { if (erwartet === 3) {
// HMAC-signiert: ohne Schluessel ist die Zeile nicht pruefbar. Das als // HMAC-signiert: ohne JEDEN Schluessel ist die Zeile nicht pruefbar.
// "manipuliert" zu melden waere ein Fehlalarm daher eigener Topf. // Das als "manipuliert" zu melden waere ein Fehlalarm daher eigener
const key = auditHmacKey(); // Topf. Ein FALSCHER Schluessel ist dagegen nicht von einer Faelschung
const keyOld = auditHmacKeyOld(); // zu unterscheiden und wird bewusst als Befund gemeldet.
if (!key && !keyOld) { const kandidaten = [auditHmacKey(), ...auditHmacKeysOld()].filter(
(k): k is string => !!k,
);
if (kandidaten.length === 0) {
unverifiableEntries.push(log.id); unverifiableEntries.push(log.id);
continue; continue;
} }
// keyOld deckt den Zeitraum vor einem Schluesselwechsel ab. hashOk = kandidaten.some((k) => log.hash === generateHashV3(inhalt, k));
hashOk = (!!key && log.hash === generateHashV3(inhalt, key))
|| (!!keyOld && log.hash === generateHashV3(inhalt, keyOld));
} else { } else {
hashOk = log.hash === generateHashV2(inhalt); hashOk = log.hash === generateHashV2(inhalt);
} }
@@ -822,23 +1429,67 @@ export async function verifyIntegrity(fromId?: number, toId?: number): Promise<{
} }
} }
const invalidEntries = [...tamperedEntries, ...chainGaps].sort((a, b) => a - b); // Eskalierte Luecken stehen sowohl in tamperedEntries als auch in chainGaps;
// ohne Entdopplung zaehlte dieselbe Zeile zweimal (Pentest R171-03).
//
// Beglaubigte Alt-Luecken zaehlen NICHT als offener Befund (siehe die
// Begruendung an `beglaubigteLuecken`). Sie bleiben in `chainGaps`
// sichtbar und stehen zusaetzlich in `attestedGaps`.
const attestedGaps = chainGaps.filter((id) => beglaubigteLuecken.has(id));
const offeneLuecken = chainGaps.filter((id) => !beglaubigteLuecken.has(id));
const invalidEntries = [...new Set([...tamperedEntries, ...offeneLuecken])].sort((a, b) => a - b);
// Ein gebrochenes oder entferntes Siegel muss `valid` kippen, auch wenn keine
// einzelne Zeile beanstandet ist sonst bliebe der stille Anker-Verlust
// unsichtbar (R174-01).
const siegelInOrdnung =
backlogSealStatus === 'intakt' ||
backlogSealStatus === 'leer' ||
backlogSealStatus === 'kein_siegel' ||
backlogSealStatus === 'nicht_noetig';
return { return {
valid: invalidEntries.length === 0, valid: invalidEntries.length === 0 && siegelInOrdnung,
checkedCount: logs.length, checkedCount: logs.length,
invalidEntries, invalidEntries,
tamperedEntries, tamperedEntries,
chainGaps, chainGaps,
unexplainedGaps, unexplainedGaps,
unverifiableEntries, unverifiableEntries,
attestedGaps,
rehashes,
backlogSealStatus,
backlogTampered,
backlogMissing,
backlogSealCount,
backlogSealRoot,
}; };
} }
/** /**
* Hash-Kette komplett neu berechnen (Reparatur) * Hash-Kette komplett neu berechnen (Reparatur)
*/ */
export async function rehashAll(): Promise<{ rehashedCount: number }> { export async function rehashAll(
ausgeloestVon?: { userEmail?: string; ipAddress?: string },
): Promise<{ rehashedCount: number }> {
// ZUSTAND VOR DEM REHASH SICHERN (Pentest R170-01)
//
// Ein Rehash macht die Kette rechnerisch wieder stimmig auch dann, wenn sie
// vorher berechtigte Beanstandungen enthielt. Der bisherige Marker hielt nur
// fest, DASS rehasht wurde, nicht WAS dabei verschwand. Wer `audit:admin`
// besitzt, konnte damit Spuren glattziehen, ohne dass hinterher erkennbar
// war, welche.
//
// Deshalb wird der Befund samt Kettenkopf VOR dem Rehash erhoben und im
// Marker mitgeschrieben. Der Marker entsteht nach dem Rehash, ist selbst
// Teil der neuen Kette und signiert; entfernen liesse er sich nur unter
// Hinterlassung einer Luecke.
const vorher = await verifyIntegrity();
const kopf = await prisma.auditLog.findFirst({
orderBy: { id: 'desc' },
select: { id: true, hash: true, hashVersion: true, createdAt: true },
});
const logs = await prisma.auditLog.findMany({ const logs = await prisma.auditLog.findMany({
orderBy: { id: 'asc' }, orderBy: { id: 'asc' },
select: { select: {
@@ -894,15 +1545,33 @@ export async function rehashAll(): Promise<{ rehashedCount: number }> {
// haengt sich an die neu berechnete Kette; entfernen liesse er sich nur unter // haengt sich an die neu berechnete Kette; entfernen liesse er sich nur unter
// Hinterlassung einer Luecke. // Hinterlassung einer Luecke.
await createAuditLog({ await createAuditLog({
userEmail: 'system', userEmail: ausgeloestVon?.userEmail || 'system',
userRole: 'System', userRole: 'System',
action: 'UPDATE', action: 'UPDATE',
resourceType: 'AuditLog', resourceType: 'AuditLog',
resourceLabel: `Hash-Kette neu berechnet (${count} Einträge) Beweiskraft der Vergangenheit zurückgesetzt`, resourceLabel:
`Hash-Kette neu berechnet (${count} Einträge) Beweiskraft der Vergangenheit zurückgesetzt` +
(vorher.valid
? ' Kette war vorher unbeanstandet'
: ` vorher beanstandet: ${vorher.tamperedEntries.length} manipuliert, ` +
`${vorher.chainGaps.length} Lücken`),
endpoint: '/api/audit-logs/rehash', endpoint: '/api/audit-logs/rehash',
httpMethod: 'POST', httpMethod: 'POST',
ipAddress: 'system', ipAddress: ausgeloestVon?.ipAddress || 'system',
sensitivity: 'CRITICAL', sensitivity: 'CRITICAL',
// Befund VOR dem Rehash ohne das waere nach dem Rehash nicht mehr
// nachvollziehbar, was uebertuencht wurde.
changesBefore: {
geprueft: vorher.checkedCount,
manipuliert: vorher.tamperedEntries,
ketten_luecken: vorher.chainGaps,
luecken_ohne_dokumentierte_loeschung: vorher.unexplainedGaps,
nicht_pruefbar: vorher.unverifiableEntries,
kettenkopf: kopf
? { id: kopf.id, hash: kopf.hash, hashVersion: kopf.hashVersion, createdAt: kopf.createdAt }
: null,
},
changesAfter: { neuBerechnet: count },
success: true, success: true,
}); });
+224 -15
View File
@@ -1,4 +1,5 @@
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
import { PORTAL_RECHTE } from '../config/rechte-katalog.js';
import bcrypt from 'bcryptjs'; import bcrypt from 'bcryptjs';
import jwt from 'jsonwebtoken'; import jwt from 'jsonwebtoken';
import crypto from 'crypto'; import crypto from 'crypto';
@@ -23,10 +24,194 @@ export function signAccessToken(payload: JwtPayload): string {
expiresIn: ACCESS_TOKEN_EXPIRES_IN, expiresIn: ACCESS_TOKEN_EXPIRES_IN,
}); });
} }
export function signRefreshToken(payload: JwtPayload): string { export function signRefreshToken(payload: JwtPayload, jti?: string, familyId?: string): string {
return jwt.sign({ ...payload, type: 'refresh' }, process.env.JWT_SECRET as string, { return jwt.sign(
expiresIn: REFRESH_TOKEN_EXPIRES_IN, { ...payload, type: 'refresh', ...(jti ? { jti } : {}), ...(familyId ? { fam: familyId } : {}) },
process.env.JWT_SECRET as string,
{ expiresIn: REFRESH_TOKEN_EXPIRES_IN },
);
}
// ===================== Refresh-Token-Replay-Schutz (R164-02) =====================
//
// Kulanzfenster: Mehrere Tabs teilen sich denselben Cookie und koennen einen
// Refresh praktisch gleichzeitig ausloesen. Ohne Toleranz wuerde der zweite
// legitime Aufruf als Replay gewertet und die Sitzung gesprengt. Die Toleranz
// ist bewusst eng (Sekunden UND Anzahl begrenzt): ein Burst mit vielen
// Wiederverwendungen - das typische Bild beim Missbrauch eines gestohlenen
// Tokens - schlaegt weiterhin an.
const REFRESH_REUSE_GRACE_MS = 15_000;
const REFRESH_REUSE_MAX = 3;
/** Legt einen neuen Sitzungs-Refresh-Token an (neue Familie). */
export async function issueRefreshToken(
payload: JwtPayload,
opts: {
userId?: number;
customerId?: number;
isCustomerPortal: boolean;
familyId?: string;
/** Beim Rotieren bereits beim Einloesen reservierte jti des Nachfolgers. */
jti?: string;
},
): Promise<string> {
const jti = opts.jti || crypto.randomUUID();
const familyId = opts.familyId || crypto.randomUUID();
const token = signRefreshToken(payload, jti, familyId);
const decoded: any = jwt.decode(token);
await prisma.refreshTokenRecord.create({
data: {
jti,
familyId,
userId: opts.userId ?? null,
customerId: opts.customerId ?? null,
isCustomerPortal: opts.isCustomerPortal,
expiresAt: new Date((decoded?.exp ?? 0) * 1000),
},
}); });
return token;
}
/** Widerruft eine komplette Sitzungsfamilie. */
async function revokeFamily(familyId: string, reason: string): Promise<void> {
await prisma.refreshTokenRecord.updateMany({
where: { familyId, revokedAt: null },
data: { revokedAt: new Date(), revokedReason: reason },
});
}
/** Widerruft alle Familien eines Subjekts (Logout, Rechteaenderung). */
export async function revokeAllRefreshTokens(
subject: { userId?: number; customerId?: number },
reason: string,
): Promise<void> {
const where = subject.userId != null ? { userId: subject.userId } : { customerId: subject.customerId };
await prisma.refreshTokenRecord.updateMany({
where: { ...where, revokedAt: null },
data: { revokedAt: new Date(), revokedReason: reason },
});
}
/** Abgelaufene Datensaetze entfernen (beim Login, seltener als beim Refresh). */
async function pruneExpiredRefreshTokens(): Promise<void> {
try {
await prisma.refreshTokenRecord.deleteMany({ where: { expiresAt: { lt: new Date() } } });
} catch {
// Aufraeumen darf den Login nie blockieren.
}
}
/**
* Prueft die jti eines vorgelegten Refresh-Tokens und verbraucht sie.
* Wirft mit `code = 'REFRESH_REPLAY'`, wenn ein bereits eingeloester Token
* erneut auftaucht - der Controller meldet das als Sicherheitsvorfall.
*/
async function consumeRefreshJti(decoded: any): Promise<{
familyId: string;
/** Frische Rotation: Datensatz fuer diese jti muss noch angelegt werden. */
issueJti?: string;
/** Kulanz: dieser bereits ausgestellte Nachfolger wird erneut ausgegeben. */
reuseJti?: string;
}> {
const jti: string | undefined = decoded?.jti;
const fam: string | undefined = decoded?.fam;
if (!jti || !fam) {
// Token aus der Zeit vor dem Replay-Schutz: bewusst fail-closed, damit
// kein Altbestand die Einmalverwendung umgehen kann. Kostet einmalig
// eine Neuanmeldung.
const err: any = new Error('Sitzung muss erneuert werden bitte neu anmelden');
err.code = 'REFRESH_LEGACY';
throw err;
}
const rec = await prisma.refreshTokenRecord.findUnique({ where: { jti } });
if (!rec) {
const err: any = new Error('Refresh-Token ungültig oder abgelaufen');
err.code = 'REFRESH_INVALID';
throw err;
}
if (rec.revokedAt) {
const err: any = new Error('Refresh-Token wurde invalidiert (Logout/Rechteänderung)');
err.code = 'REFRESH_REVOKED';
throw err;
}
// Einloesen MUSS atomar sein. Ein Lesen-dann-Schreiben wuerde bei parallelen
// Anfragen nichts verhindern: alle wuerden den Token als "noch unbenutzt"
// sehen und durchgelassen (im Test kamen 90 gleichzeitige Requests
// ausnahmslos durch). Deshalb wird der Zustandswechsel als bedingtes UPDATE
// ausgefuehrt - die Datenbank entscheidet, wer zuerst war.
// Die jti des Nachfolgers wird SCHON HIER festgelegt und im selben UPDATE
// hinterlegt. Dadurch weiss eine spaetere Wiedervorlage, welcher Nachfolger
// bereits ausgestellt wurde - Grundlage der idempotenten Kulanz (R168-01).
const nachfolgerJti = crypto.randomUUID();
const beansprucht = await prisma.refreshTokenRecord.updateMany({
where: { jti, usedAt: null, revokedAt: null },
data: { usedAt: new Date(), replacedByJti: nachfolgerJti },
});
if (beansprucht.count === 1) {
return { familyId: rec.familyId, issueJti: nachfolgerJti };
}
// Bereits eingeloest. Innerhalb des engen Kulanzfensters begrenzt tolerieren
// (parallele Tabs) - als bedingtes UPDATE, damit die Obergrenze unter Last
// wirklich haelt.
const fensterAb = new Date(Date.now() - REFRESH_REUSE_GRACE_MS);
const toleriert = await prisma.refreshTokenRecord.updateMany({
where: {
jti,
revokedAt: null,
usedAt: { gte: fensterAb },
reuseCount: { lt: REFRESH_REUSE_MAX },
},
data: { reuseCount: { increment: 1 } },
});
if (toleriert.count === 1) {
// IDEMPOTENT: denselben, bereits ausgestellten Nachfolger zurueckgeben -
// NICHT erneut rotieren (Pentest R168-01).
//
// Vorher entstand bei jeder Kulanz-Wiedervorlage eine frische Linie mit
// eigenem, zurueckgesetztem Zaehler. Ein Angreifer mit gestohlenem Token
// konnte damit aus dem erkennbaren Replay-Zustand in eine eigene,
// sauber weiterrotierende Sitzung entkommen, die nie wieder mit der des
// Opfers kollidiert - also dauerhaft unsichtbar blieb.
//
// Jetzt laufen parallele Tabs auf DIESELBE Linie zusammen. Wer den Token
// spaeter erneut vorlegt (also ausserhalb des Fensters), kollidiert
// zwangslaeufig und loest den Familien-Widerruf aus.
const aktuell = await prisma.refreshTokenRecord.findUnique({ where: { jti } });
if (aktuell?.replacedByJti) {
const nachfolger = await prisma.refreshTokenRecord.findUnique({
where: { jti: aktuell.replacedByJti },
});
if (nachfolger?.revokedAt) {
const err: any = new Error('Refresh-Token wurde invalidiert (Logout/Rechteänderung)');
err.code = 'REFRESH_REVOKED';
throw err;
}
return { familyId: rec.familyId, reuseJti: aktuell.replacedByJti };
}
// Kein Nachfolger hinterlegt: nicht ersatzweise rotieren (das waere genau
// der Fork). Fail-closed als Replay behandeln.
}
// Weder frei noch tolerierbar: War der Token zwischenzeitlich widerrufen
// (z. B. durch einen parallelen Replay-Fund), ist das kein neuer Vorfall.
const aktuell = await prisma.refreshTokenRecord.findUnique({ where: { jti } });
if (aktuell?.revokedAt) {
const err: any = new Error('Refresh-Token wurde invalidiert (Logout/Rechteänderung)');
err.code = 'REFRESH_REVOKED';
throw err;
}
// Replay: gesamte Familie widerrufen - der Angreifer verliert den Zugang,
// der legitime Nutzer muss sich neu anmelden und merkt es dadurch.
await revokeFamily(rec.familyId, 'Replay eines bereits eingelösten Refresh-Tokens');
const err: any = new Error('Refresh-Token wurde bereits verwendet Sitzung aus Sicherheitsgründen beendet');
err.code = 'REFRESH_REPLAY';
throw err;
} }
// Kurzlebiger Download-Token (60s, single-purpose). Wird vom Frontend // Kurzlebiger Download-Token (60s, single-purpose). Wird vom Frontend
@@ -133,8 +318,10 @@ export async function login(email: string, password: string) {
isCustomerPortal: false, isCustomerPortal: false,
}; };
await pruneExpiredRefreshTokens();
const accessToken = signAccessToken(payload); const accessToken = signAccessToken(payload);
const refreshToken = signRefreshToken(payload); // Neue Sitzungsfamilie (Replay-Schutz, R164-02)
const refreshToken = await issueRefreshToken(payload, { userId: user.id, isCustomerPortal: false });
return { return {
accessToken, accessToken,
@@ -147,6 +334,9 @@ export async function login(email: string, password: string) {
permissions: Array.from(permissions), permissions: Array.from(permissions),
customerId: user.customerId, customerId: user.customerId,
isCustomerPortal: false, isCustomerPortal: false,
// Wird von der Audit-Middleware gelesen, um planmaessige
// Dienstkonto-Anmeldungen als Routine einzustufen (R182).
isServiceAccount: user.isServiceAccount,
}, },
}; };
} }
@@ -231,10 +421,9 @@ export async function customerLogin(email: string, password: string) {
const representedCustomerIds = grantedRepresentingFor.map((rep) => rep.customer.id); const representedCustomerIds = grantedRepresentingFor.map((rep) => rep.customer.id);
// Kundenportal-Berechtigungen (eingeschränkt) // Kundenportal-Berechtigungen (eingeschränkt)
const customerPermissions = [ // Feste Portal-Rechte aus config/rechte-katalog.ts. Bewusst getrennt vom
'contracts:read', // Eigene Verträge lesen // Rollensystem - siehe den Kommentar dort.
'customers:read', // Eigene Kundendaten lesen const customerPermissions = [...PORTAL_RECHTE];
];
const payload: JwtPayload = { const payload: JwtPayload = {
email: customer.portalEmail!, email: customer.portalEmail!,
@@ -244,8 +433,10 @@ export async function customerLogin(email: string, password: string) {
representedCustomerIds, representedCustomerIds,
}; };
await pruneExpiredRefreshTokens();
const accessToken = signAccessToken(payload); const accessToken = signAccessToken(payload);
const refreshToken = signRefreshToken(payload); // Neue Sitzungsfamilie (Replay-Schutz, R164-02)
const refreshToken = await issueRefreshToken(payload, { customerId: customer.id, isCustomerPortal: true });
return { return {
accessToken, accessToken,
@@ -296,6 +487,22 @@ export async function refreshAccessToken(refreshToken: string): Promise<{
if (decoded.type !== 'refresh') { if (decoded.type !== 'refresh') {
throw new Error('Falscher Token-Typ'); throw new Error('Falscher Token-Typ');
} }
// Einmalverwendung durchsetzen und Sitzungsfamilie bestimmen (R164-02).
// Wirft bei Replay danach ist die gesamte Familie widerrufen.
const rotation = await consumeRefreshJti(decoded);
// Bei Kulanz wird derselbe, bereits ausgestellte Nachfolger erneut signiert -
// ohne neuen Datensatz, damit keine zweite Linie entsteht (R168-01).
const naechsterRefreshToken = async (
payload: JwtPayload,
subjekt: { userId?: number; customerId?: number; isCustomerPortal: boolean },
): Promise<string> =>
rotation.reuseJti
? signRefreshToken(payload, rotation.reuseJti, rotation.familyId)
: issueRefreshToken(payload, {
...subjekt,
familyId: rotation.familyId,
jti: rotation.issueJti,
});
const issuedAt = decoded.iat ? decoded.iat * 1000 : 0; const issuedAt = decoded.iat ? decoded.iat * 1000 : 0;
// Mitarbeiter // Mitarbeiter
@@ -325,7 +532,9 @@ export async function refreshAccessToken(refreshToken: string): Promise<{
}; };
return { return {
accessToken: signAccessToken(payload), accessToken: signAccessToken(payload),
refreshToken: signRefreshToken(payload), // Nachfolger bleibt in derselben Familie ein Replay des Vorgaengers
// sprengt damit auch alle daraus entstandenen Tokens.
refreshToken: await naechsterRefreshToken(payload, { userId: user.id, isCustomerPortal: false }),
user: { user: {
id: user.id, id: user.id,
email: user.email, email: user.email,
@@ -356,7 +565,10 @@ export async function refreshAccessToken(refreshToken: string): Promise<{
}; };
return { return {
accessToken: signAccessToken(payload), accessToken: signAccessToken(payload),
refreshToken: signRefreshToken(payload), refreshToken: await naechsterRefreshToken(payload, {
customerId: customer.id,
isCustomerPortal: true,
}),
user: portalUser, user: portalUser,
}; };
} }
@@ -579,10 +791,7 @@ export async function getCustomerPortalUser(customerId: number) {
if (!customer || !customer.portalEnabled) return null; if (!customer || !customer.portalEnabled) return null;
const customerPermissions = [ const customerPermissions = [...PORTAL_RECHTE];
'contracts:read',
'customers:read',
];
// Selbe Live-Vollmacht-Filterung wie in customerLogin (Pentest Runde 10): // Selbe Live-Vollmacht-Filterung wie in customerLogin (Pentest Runde 10):
// ohne sie zeigt /me dem Vertreter weiterhin widerrufene Beziehungen. // ohne sie zeigt /me dem Vertreter weiterhin widerrufene Beziehungen.
+67 -102
View File
@@ -10,6 +10,31 @@ import * as path from 'path';
import archiver from 'archiver'; import archiver from 'archiver';
import AdmZip from 'adm-zip'; import AdmZip from 'adm-zip';
import bcrypt from 'bcryptjs'; import bcrypt from 'bcryptjs';
import crypto from 'crypto';
import { synchronisiereRechteUndRollen } from './rollen-sync.service.js';
import { ROLLE_ADMIN, ROLLE_DSGVO } from '../config/rechte-katalog.js';
/**
* Zufaelliges Initial-Kennwort fuer den Bootstrap-Admin nach einem
* Werksreset. Gleiche Regeln wie in prisma/seed.ts: 28 Zeichen, mindestens
* eines aus jeder Klasse, kryptografisch sichere Auswahl - Math.random() ist
* vorhersagbar und reicht dafuer nicht (Pentest 2026-05-20).
*/
function erzeugeInitialKennwort(): string {
const gross = 'ABCDEFGHJKLMNPQRSTUVWXYZ';
const klein = 'abcdefghijkmnopqrstuvwxyz';
const ziffern = '23456789';
const sonder = '!@#$%&*+=?';
const alle = gross + klein + ziffern + sonder;
const waehle = (s: string) => s[crypto.randomInt(0, s.length)];
const zeichen = [waehle(gross), waehle(klein), waehle(ziffern), waehle(sonder)];
for (let i = zeichen.length; i < 28; i++) zeichen.push(waehle(alle));
for (let i = zeichen.length - 1; i > 0; i--) {
const j = crypto.randomInt(0, i + 1);
[zeichen[i], zeichen[j]] = [zeichen[j], zeichen[i]];
}
return zeichen.join('');
}
// Verzeichnisse // Verzeichnisse
const BACKUPS_DIR = path.join(__dirname, '../../prisma/backups'); const BACKUPS_DIR = path.join(__dirname, '../../prisma/backups');
@@ -1187,110 +1212,40 @@ export async function factoryReset(): Promise<{ success: boolean; error?: string
} }
} }
// Grundlegende Stammdaten neu anlegen (aus Seed) // ==================== RECHTE UND ROLLEN ====================
// Berechtigungen - muss mit seed.ts übereinstimmen! // Aus derselben Definition wie Seed und Container-Start
const resourcePermissions: Record<string, string[]> = { // (config/rechte-katalog.ts).
// Haupt-Ressourcen (CRUD) //
customers: ['create', 'read', 'update', 'delete'], // Hier stand bis 09/2026 eine DRITTE Kopie des Katalogs, mit dem
contracts: ['create', 'read', 'update', 'delete'], // Kommentar "muss mit seed.ts uebereinstimmen!" darueber - und sie stimmte
users: ['create', 'read', 'update', 'delete'], // nicht: Die Lookup-Tabellen hatten nur `read`, `email-providers`,
platforms: ['create', 'read', 'update', 'delete'], // `audit` und `gdpr` fehlten ganz, und von den Rollen wurden nur fuenf
providers: ['create', 'read', 'update', 'delete'], // angelegt. DSGVO, Audit-Betrieb und Gegenbuch gab es nach einem
tariffs: ['create', 'read', 'update', 'delete'], // Werksreset nicht mehr.
// Lookup-Tabellen (nur lesen) //
'contract-categories': ['read'], // Die Folge war kein Schoenheitsfehler: Ohne die DSGVO-Rolle kann
'cancellation-periods': ['read'], // niemand eine Auskunft nach Art. 15 oder eine Loeschung nach Art. 17
'contract-durations': ['read'], // ausfuehren. Ein Werksreset setzte damit stillschweigend die
// Einstellungen (nur lesen/ändern) // Handlungsfaehigkeit fuer Betroffenenrechte aus, und aufgefallen waere
settings: ['read', 'update'], // es erst, wenn eine Frist laeuft.
// Spezial-Permissions await synchronisiereRechteUndRollen(prisma, (zeile) =>
developer: ['access'], console.log(`[FactoryReset] ${zeile}`),
emails: ['delete'], );
};
for (const [resource, actions] of Object.entries(resourcePermissions)) { const adminRole = await prisma.role.findUniqueOrThrow({ where: { name: ROLLE_ADMIN } });
for (const action of actions) { const gdprRole = await prisma.role.findUniqueOrThrow({ where: { name: ROLLE_DSGVO } });
await prisma.permission.create({ console.log('[FactoryReset] Rechte und Rollen erstellt');
data: { resource, action },
});
}
}
console.log('[FactoryReset] Berechtigungen erstellt');
// Admin-Rolle mit allen Berechtigungen (außer developer:access) // Standard Admin-Benutzer erstellen.
const allPermissions = await prisma.permission.findMany(); //
const adminRole = await prisma.role.create({ // Das Kennwort war hier bis 09/2026 fest auf "admin" verdrahtet, mit
data: { // bcrypt-Cost 10. Genau das verbietet seed.ts seit Pentest Runde 12
name: 'Admin', // ausdruecklich - und wieder war die Haertung nur in einer der beiden
description: 'Voller Zugriff auf alle Funktionen', // Kopien angekommen. Wer einen Werksreset ausloest, bekommt jetzt ein
permissions: { // zufaelliges Kennwort, das genau einmal im Log erscheint.
create: allPermissions
.filter(p => !(p.resource === 'developer' && p.action === 'access'))
.map(p => ({ permissionId: p.id })),
},
},
});
// Developer-Rolle - ALLE Berechtigungen inkl. developer:access
await prisma.role.create({
data: {
name: 'Developer',
description: 'Voller Zugriff inkl. Entwickler-Tools',
permissions: {
create: allPermissions.map(p => ({ permissionId: p.id })),
},
},
});
// Mitarbeiter-Rolle - customers, contracts + read-only auf Stammdaten
const employeePermIds = allPermissions
.filter(p =>
p.resource === 'customers' ||
p.resource === 'contracts' ||
(p.action === 'read' && ['platforms', 'providers', 'tariffs', 'contract-categories', 'cancellation-periods', 'contract-durations'].includes(p.resource))
)
.map(p => p.id);
await prisma.role.create({
data: {
name: 'Mitarbeiter',
description: 'Kann Kunden und Verträge verwalten',
permissions: {
create: employeePermIds.map(id => ({ permissionId: id })),
},
},
});
// Nur-Lesen Rolle
const readOnlyResources = ['customers', 'contracts', 'platforms', 'providers', 'tariffs', 'contract-categories', 'cancellation-periods', 'contract-durations'];
const readOnlyPermIds = allPermissions
.filter(p => p.action === 'read' && readOnlyResources.includes(p.resource))
.map(p => p.id);
await prisma.role.create({
data: {
name: 'Mitarbeiter (Nur-Lesen)',
description: 'Kann nur lesen, keine Änderungen',
permissions: {
create: readOnlyPermIds.map(id => ({ permissionId: id })),
},
},
});
// Kunden-Rolle
await prisma.role.create({
data: {
name: 'Kunde',
description: 'Kann nur eigene Daten lesen',
permissions: {
create: readOnlyPermIds.map(id => ({ permissionId: id })),
},
},
});
console.log('[FactoryReset] Rollen erstellt');
// Standard Admin-Benutzer erstellen
console.log('[FactoryReset] Erstelle Admin-Benutzer...'); console.log('[FactoryReset] Erstelle Admin-Benutzer...');
const hashedPassword = await bcrypt.hash('admin', 10); const adminPlainPassword = erzeugeInitialKennwort();
console.log('[FactoryReset] Passwort gehasht, Admin-Rolle ID:', adminRole.id); const hashedPassword = await bcrypt.hash(adminPlainPassword, 12);
const adminUser = await prisma.user.create({ const adminUser = await prisma.user.create({
data: { data: {
@@ -1298,11 +1253,21 @@ export async function factoryReset(): Promise<{ success: boolean; error?: string
password: hashedPassword, password: hashedPassword,
firstName: 'Admin', firstName: 'Admin',
lastName: 'User', lastName: 'User',
// Admin UND DSGVO (Pentest R189-01): Die Admin-Rolle traegt die
// Datenschutzrechte bewusst nicht, also braucht dieses eine
// Bootstrap-Konto beide - sonst ist nach dem Reset niemand
// handlungsfaehig.
roles: { roles: {
create: [{ roleId: adminRole.id }], create: [{ roleId: adminRole.id }, { roleId: gdprRole.id }],
}, },
}, },
}); });
console.log('========================================================');
console.log(' Admin-User: admin@admin.com');
console.log(` Initial-Passwort: ${adminPlainPassword}`);
console.log(' ⚠️ Dieses Passwort wird hier EINMAL ausgegeben!');
console.log(' Bitte sofort nach dem ersten Login ändern.');
console.log('========================================================');
console.log('[FactoryReset] Admin-Benutzer erstellt mit ID:', adminUser.id); console.log('[FactoryReset] Admin-Benutzer erstellt mit ID:', adminUser.id);
// Standard Kündigungsfristen (wie in seed.ts) // Standard Kündigungsfristen (wie in seed.ts)
@@ -2,6 +2,7 @@
// "Geworben / angeworben": wer hat wen an Board geholt. // "Geworben / angeworben": wer hat wen an Board geholt.
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
import { FachlicherFehler } from '../utils/apiError.js';
// Erlaubte Beziehungsarten (Whitelist). Server vertraut dem Frontend-Dropdown // Erlaubte Beziehungsarten (Whitelist). Server vertraut dem Frontend-Dropdown
// nicht ein handgebauter Request mit beliebigem String wird abgewiesen. // nicht ein handgebauter Request mit beliebigem String wird abgewiesen.
@@ -64,10 +65,11 @@ export async function getReferralsForCustomer(customerId: number) {
}; };
} }
export class ReferralError extends Error { export class ReferralError extends FachlicherFehler {
status: number; /** Beibehalten, weil bestehende Aufrufer `.status` lesen. */
readonly status: number;
constructor(message: string, status = 400) { constructor(message: string, status = 400) {
super(message); super(message, status);
this.status = status; this.status = status;
} }
} }
@@ -0,0 +1,83 @@
import prisma from '../lib/prisma.js';
import { emit as emitSecurityEvent } from './securityMonitor.service.js';
/**
* Wachhund auf den AUSBLEIBENDEN Heartbeat (Pentest R182/R183).
*
* Dienstkonten allen voran das Gegenbuch melden sich in festem Takt an.
* Diese Anmeldungen sind bewusst als Routine eingestuft, damit sie die
* CRITICAL-Stufe nicht entwerten. Damit fehlt aber die andere Haelfte: Wer das
* Gegenbuch stilllegt, setzt genau darauf, dass STILLE nicht auffaellt. Ein
* gestopptes Gegenbuch ist sonst nicht von laeuft ruhig zu unterscheiden.
*
* Das Sicherheitssignal ist deshalb nicht die Anwesenheit der Anmeldung,
* sondern ihre Abweichung: bleibt sie aus, wird es gemeldet.
*
* Bewusste Zurueckhaltung: Ohne jemals gesehene Anmeldung gibt es keine
* Grundlinie dann wird geschwiegen statt geraten. Und pro Ausfall wird nur
* einmal gemeldet, nicht bei jedem Durchlauf.
*/
const PRUEFTAKT_MS = 15 * 60 * 1000;
const MAX_ALTER_MINUTEN = Number.parseInt(process.env.SERVICE_ACCOUNT_MAX_SILENCE_MINUTES || '180', 10);
export async function pruefeHeartbeats(): Promise<void> {
const konten = await prisma.user.findMany({
where: { isServiceAccount: true, isActive: true },
select: { id: true, email: true },
});
if (konten.length === 0) return;
const grenze = new Date(Date.now() - MAX_ALTER_MINUTEN * 60 * 1000);
for (const konto of konten) {
const letzte = await prisma.auditLog.findFirst({
where: { userId: konto.id, action: 'LOGIN' },
orderBy: { createdAt: 'desc' },
select: { createdAt: true },
});
// Nie angemeldet = keine Grundlinie. Schweigen statt raten.
if (!letzte) continue;
if (letzte.createdAt >= grenze) continue;
// Pro Ausfall nur einmal melden.
const schonGemeldet = await prisma.securityEvent.findFirst({
where: {
type: 'SUSPICIOUS',
userEmail: konto.email,
createdAt: { gte: letzte.createdAt },
message: { contains: 'Dienstkonto' },
},
});
if (schonGemeldet) continue;
const stillSeit = Math.round((Date.now() - letzte.createdAt.getTime()) / 60000);
await emitSecurityEvent({
type: 'SUSPICIOUS',
severity: 'CRITICAL',
message:
`Dienstkonto ${konto.email} meldet sich seit ${stillSeit} Minuten nicht mehr ` +
`(erwartet mindestens alle ${MAX_ALTER_MINUTEN} Minuten). ` +
'Entweder steht der zugehörige Dienst etwa das Gegenbuch oder er wurde stillgelegt. ' +
'Stille ist hier kein guter Zustand: Ohne laufendes Gegenbuch fällt eine nachträgliche ' +
'Änderung am Audit-Log nicht mehr auf.',
userEmail: konto.email,
userId: konto.id,
endpoint: 'heartbeat-monitor',
});
}
}
export function starteHeartbeatMonitor(): void {
if (!Number.isFinite(MAX_ALTER_MINUTEN) || MAX_ALTER_MINUTEN <= 0) {
console.warn('[Heartbeat] SERVICE_ACCOUNT_MAX_SILENCE_MINUTES ungültig Wachhund bleibt aus.');
return;
}
const lauf = () => {
pruefeHeartbeats().catch((e) => console.error('[Heartbeat] Fehler:', e));
};
// Nicht sofort beim Start: Nach einem Neustart darf ein kurz zurueckliegender
// Ausfall nicht doppelt melden, und die DB soll erst oben sein.
setTimeout(lauf, 60_000);
setInterval(lauf, PRUEFTAKT_MS).unref();
}
@@ -0,0 +1,147 @@
import prisma from '../lib/prisma.js';
import { SYSTEMROLLEN, pruefePortalRechte } from '../config/rechte-katalog.js';
/**
* Prueft beim Start, ob die gesetzlich gebundenen Rechte ueberhaupt jemand
* ausueben kann (Pentest R189-01).
*
* Hintergrund: `gdpr:export`, `gdpr:delete` und `gdpr:admin` haengen an den
* Rollen DSGVO und Developer nicht an der Admin-Rolle. Nach einem frischen
* Seed war keine der beiden einem Konto zugewiesen. Ergebnis: Eine Auskunft
* nach Art. 15 oder eine Loeschung nach Art. 17 konnte NIEMAND ausfuehren,
* obwohl mehrere Admin"-Konten existierten. Ein Ausfall mit Fristwirkung,
* ausgeloest durch nichts weiter als eine Neuinstallation.
*
* Der Seed weist das Recht jetzt zu aber nur bei NEUINSTALLATION. Auf einer
* laufenden Datenbank aendert er nichts, und niemand merkt es, bis es darauf
* ankommt. Deshalb diese Wache: Sie erkennt die ABWESENHEIT einer Faehigkeit,
* so wie der Heartbeat das Ausbleiben eines Dienstkontos erkennt.
*
* Bewusst nur eine Meldung, keine automatische Vergabe: Rechte zu verteilen,
* ohne dass ein Mensch es veranlasst hat, waere der groessere Fehler.
*/
/** Rechte, deren Fehlen ein rechtliches und kein technisches Problem ist. */
const PFLICHTRECHTE: Array<{ resource: string; action: string; wofuer: string }> = [
{ resource: 'gdpr', action: 'export', wofuer: 'Auskunft nach Art. 15 DSGVO' },
{ resource: 'gdpr', action: 'delete', wofuer: 'Löschung nach Art. 17 DSGVO' },
{ resource: 'audit', action: 'read', wofuer: 'Prüfung des Audit-Protokolls' },
// Ohne dieses Recht laesst sich keine Rolle mehr anlegen oder aendern - die
// Rechtevergabe waere eingefroren. Kein Rechtsproblem wie die beiden
// darueber, aber dieselbe Bauart: eine Faehigkeit, deren Fehlen erst
// auffaellt, wenn man sie braucht.
{ resource: 'roles', action: 'manage', wofuer: 'Pflege der Rollen und Rechte' },
];
export async function pruefePflichtrechte(): Promise<void> {
try {
const fehlend: string[] = [];
for (const recht of PFLICHTRECHTE) {
const traeger = await prisma.user.count({
where: {
isActive: true,
roles: {
some: {
role: {
permissions: {
some: {
permission: { resource: recht.resource, action: recht.action },
},
},
},
},
},
},
});
if (traeger === 0) {
fehlend.push(`${recht.resource}:${recht.action} (${recht.wofuer})`);
}
}
// Wache ueber die Portal-Trennung.
//
// Ein schreibendes Recht in PORTAL_RECHTE waere kein Schoenheitsfehler,
// sondern eine stille Ausweitung der Kundenrechte - jeder Portal-Kunde
// haette es sofort. Diese Meldung soll den Tag ueberleben, an dem jemand
// "nur kurz" etwas hinzufuegt.
const portalBeanstandet = pruefePortalRechte();
if (portalBeanstandet.length > 0) {
console.warn(
'\n' +
'========================================================================\n' +
' ACHTUNG: Das Kundenportal traegt Rechte, die nicht Lesen sind:\n' +
portalBeanstandet.map((r) => ` ${r}\n`).join('') +
'\n' +
' Kunden sollen im Portal NIEMALS operative Rechte haben. Die Ansicht\n' +
' ist dafuer nicht gebaut und prueft es nicht. Bitte PORTAL_RECHTE in\n' +
' config/rechte-katalog.ts pruefen.\n' +
'========================================================================\n',
);
}
// Zweite Wache: Stimmen die Systemrollen noch?
//
// Die versteckten Rollen werden ueber ihren NAMEN gefunden
// (`findFirst({ where: { name: 'DSGVO' } })`). Fehlt eine, oder ist ihr
// isSystem-Flag von Hand entfernt worden, laeuft der Notfallpfad ins
// Leere - lautlos. Das hier ist die Meldung, die es dann geben soll.
const rollenHinweise: string[] = [];
for (const spec of SYSTEMROLLEN) {
const rolle = await prisma.role.findUnique({ where: { name: spec.name } });
if (!rolle) {
rollenHinweise.push(`Systemrolle „${spec.name}" fehlt.`);
} else if (!rolle.isSystem) {
rollenHinweise.push(
`Systemrolle „${spec.name}" ist nicht als Systemrolle gekennzeichnet ` +
'sie ist damit über die Rollenverwaltung änderbar.',
);
}
}
if (rollenHinweise.length > 0) {
console.warn(
'\n' +
'========================================================================\n' +
' ACHTUNG: Die Systemrollen stimmen nicht mit dem Katalog überein:\n' +
rollenHinweise.map((h) => ` ${h}\n`).join('') +
'\n' +
' Beheben: npx tsx prisma/sync-roles.ts\n' +
'========================================================================\n',
);
}
if (fehlend.length === 0) return;
console.warn(
'\n' +
'========================================================================\n' +
' ACHTUNG: Für folgende Rechte gibt es KEIN aktives Konto:\n' +
fehlend.map((f) => ` ${f}\n`).join('') +
'\n' +
' Das ist kein Fehler der Anwendung, sondern eine Lücke in der\n' +
' Rechtevergabe und sie fällt erst auf, wenn eine Frist läuft.\n' +
'\n' +
' Beheben: In der Benutzerverwaltung bei einem verantwortlichen Konto\n' +
' den Haken „DSGVO-Zugriff" setzen (Audit-Protokoll lesen und\n' +
' Datenschutz-Verwaltung). Für Eingriffe am Protokoll versiegeln,\n' +
' aufräumen, Aufbewahrung ändern zusätzlich „Audit-Betrieb".\n' +
'\n' +
' Geht das nicht, weil niemand mehr die nötigen Rechte hat: Rechte\n' +
' lassen sich über die Oberfläche nur weitergeben, nicht erschaffen.\n' +
' Für die Erstvergabe gibt es den Weg über die Kommandozeile:\n' +
' docker compose exec backend \\\n' +
' npx tsx prisma/rolle-zuweisen.ts <e-mail> DSGVO\n' +
' („--liste" zeigt die vorhandenen Rollen.)\n' +
'========================================================================\n',
);
} catch (err) {
// Eine Wache darf den Start nicht verhindern. Aber schweigen darf sie
// auch nicht: „nicht geprüft" ist nicht dasselbe wie „nichts gefunden".
console.warn(
'[Pflichtrechte] Prüfung nicht möglich der Zustand der Rechtevergabe ist ' +
'damit UNBEKANNT, nicht in Ordnung:',
err instanceof Error ? err.message : err,
);
}
}
+285
View File
@@ -0,0 +1,285 @@
/**
* Rechteaufloesung und die Regel, die Selbst-Erhoehung verhindert.
*
* Die Regel lautet: Niemand kann ein Recht weitergeben, das er selbst nicht
* besitzt. Ohne sie genuegte `users:create`, um sich zum Vollzugriff zu
* befoerdern - eine Rolle mit `developer:access` anlegen und sich zuweisen,
* oder gleich ein zweites Konto mit dem Haken "Entwicklerzugriff" erzeugen.
* Die Rollenverwaltung war damit faktisch eine Rechteerhoehung mit
* Zwischenschritt.
*
* Zwei Dinge sind hier bewusst so gebaut:
*
* 1. Die effektiven Rechte werden IMMER frisch aus der Datenbank gelesen,
* nie aus `req.user.permissions`. Der JWT-Claim ist bis zu 15 Minuten alt
* (JWT_EXPIRES_IN). Fuer ein Gate ist das vertretbar - fuer die Frage
* "darf dieser Mensch dieses Recht weitergeben" nicht: Ein Konto, dem
* gerade `gdpr:admin` entzogen wurde, koennte es im Fenster noch
* weiterreichen und damit den Entzug ueberdauern.
*
* 2. Geprueft wird immer nur der ZUWACHS. Rechte entziehen bleibt jederzeit
* erlaubt, auch solche, die der Handelnde selbst nicht hat - sonst
* koennte ein Admin einen uebernommenen Developer-Zugang nicht mehr
* entschaerfen, und die Regel wuerde den Angreifer schuetzen.
*/
import prisma from '../lib/prisma.js';
import { FachlicherFehler } from '../utils/apiError.js';
/** Groesste Zahl, die in eine INT-Spalte passt. Darueber gibt es keine ID. */
const INT_MAX = 2147483647;
import {
ROLLE_DEVELOPER,
ROLLE_DSGVO,
ROLLE_AUDIT_BETRIEB,
rechteDerSystemrolle,
} from '../config/rechte-katalog.js';
/** Der Handelnde wollte Rechte vergeben, die er selbst nicht besitzt. */
export class RechteEskalationError extends FachlicherFehler {
constructor(public readonly fehlend: string[]) {
super(
'Sie können nur Rechte vergeben, die Sie selbst besitzen. ' +
`Nicht vergeben werden können: ${fehlend.join(', ')}`,
403,
);
}
}
/**
* Die Eingabe nennt etwas, das es nicht gibt - eine unbekannte Rechte- oder
* Rollen-ID. Eigene Klasse, damit daraus ein 400 wird und nicht ein 500 aus
* einem Fremdschluesselfehler tief in Prisma.
*/
export class UngueltigeEingabeError extends FachlicherFehler {
constructor(nachricht: string) {
super(nachricht, 400);
}
}
/** Der Vorgang zielte auf eine Systemrolle, die von der Anwendung gepflegt wird. */
export class RollenSperrError extends FachlicherFehler {
constructor(nachricht: string) {
super(nachricht, 403);
}
}
/**
* Die effektiven Rechte eines Kontos, frisch aus der Datenbank.
*
* Das ist dieselbe Aufloesung, die auth.service.ts beim Anmelden und beim
* Erneuern des Tokens vornimmt - hier an einer Stelle, statt in vier Kopien.
*/
export async function effektiveRechte(userId: number): Promise<Set<string>> {
const konto = await prisma.user.findUnique({
where: { id: userId },
include: {
roles: {
include: { role: { include: { permissions: { include: { permission: true } } } } },
},
},
});
const rechte = new Set<string>();
if (!konto) return rechte;
for (const ur of konto.roles) {
for (const rp of ur.role.permissions) {
rechte.add(`${rp.permission.resource}:${rp.permission.action}`);
}
}
return rechte;
}
/** Vereinigung der Rechte mehrerer Rollen. */
export async function rechteVonRollen(roleIds: number[]): Promise<Set<string>> {
const rechte = new Set<string>();
if (roleIds.length === 0) return rechte;
const rollen = await prisma.role.findMany({
where: { id: { in: roleIds } },
include: { permissions: { include: { permission: true } } },
});
for (const r of rollen) {
for (const rp of r.permissions) {
rechte.add(`${rp.permission.resource}:${rp.permission.action}`);
}
}
return rechte;
}
/**
* Loest Rechte-IDs auf. Wirft bei unbekannter ID einen sprechenden Fehler -
* bisher lief eine erfundene ID in einen Fremdschluesselfehler und kam als
* HTTP 500 zurueck, also als "unser Fehler" statt "Ihre Eingabe".
*/
export async function rechteVonPermissionIds(ids: number[]): Promise<Set<string>> {
const rechte = new Set<string>();
if (ids.length === 0) return rechte;
const eindeutig = [...new Set(ids)];
const zuGross = eindeutig.filter((id) => id > INT_MAX);
const abfragbar = eindeutig.filter((id) => id <= INT_MAX);
const gefunden = abfragbar.length
? await prisma.permission.findMany({ where: { id: { in: abfragbar } } })
: [];
if (gefunden.length !== abfragbar.length || zuGross.length > 0) {
const bekannt = new Set(gefunden.map((p) => p.id));
const unbekannt = [...abfragbar.filter((id) => !bekannt.has(id)), ...zuGross];
throw new UngueltigeEingabeError(`Unbekannte Rechte-ID: ${unbekannt.join(', ')}`);
}
for (const p of gefunden) rechte.add(`${p.resource}:${p.action}`);
return rechte;
}
/**
* Die Kernregel. Wirft RechteEskalationError, wenn der Handelnde etwas
* weitergeben will, das er selbst nicht haelt.
*/
export async function pruefeTeilmenge(
handelnderId: number,
benoetigt: Iterable<string>,
): Promise<void> {
const zuPruefen = [...benoetigt];
if (zuPruefen.length === 0) return;
const eigene = await effektiveRechte(handelnderId);
const fehlend = zuPruefen.filter((r) => !eigene.has(r)).sort();
if (fehlend.length > 0) throw new RechteEskalationError(fehlend);
}
/**
* Beendet die Sitzungen aller Traeger einer Rolle.
*
* Noetig, weil die Rechte im Zugangstoken stehen: Ohne das behielte jeder
* Traeger bis zu 15 Minuten lang die alten Rechte, und ein Entzug waere
* genau so lange wirkungslos. `updateUser` machte das laengst - die
* Rollenpflege nicht, und dort wiegt es schwerer, weil sie viele Konten auf
* einmal betrifft.
*
* Muss bei Loeschungen VOR dem Loeschen laufen: Danach sind die Traeger
* durch den Cascade nicht mehr ermittelbar.
*/
export async function meldeTraegerAb(roleId: number): Promise<number> {
const traeger = await prisma.userRole.findMany({
where: { roleId },
select: { userId: true },
});
if (traeger.length === 0) return 0;
await prisma.user.updateMany({
where: { id: { in: traeger.map((t) => t.userId) } },
data: { tokenInvalidatedAt: new Date() },
});
return traeger.length;
}
/**
* Die Rechte, die hinter den drei Haken im Benutzerformular stehen.
*
* Die Haken sind keine Datenbankspalten, sondern Kurzschrift fuer die
* versteckten Rollen DSGVO, Developer und Audit-Betrieb. Sie muessen unter
* dieselbe Teilmengenregel wie die Rollenzuweisung fallen, sonst ist der
* Rest Theater: Die Umgehung braucht nur `users:create` - ein zweites Konto
* mit dem Haken "Entwicklerzugriff" anlegen und sich damit anmelden. Die
* Developer-Rolle traegt ALLE Rechte. Eine reine Selbstvergabe-Sperre
* griffe dagegen nicht, denn der Angreifer vergibt sich nichts selbst.
*
* Nur das EINSCHALTEN wird geprueft. Wer einen Haken entfernt, nimmt Rechte
* weg - das darf jeder duerfen, der das Konto verwalten darf.
*/
export function rechteDerHaken(haken: Haken): string[] {
const rechte: string[] = [];
if (haken.hasDeveloperAccess === true) rechte.push(...rechteDerSystemrolle(ROLLE_DEVELOPER));
if (haken.hasGdprAccess === true) rechte.push(...rechteDerSystemrolle(ROLLE_DSGVO));
if (haken.hasAuditOpsAccess === true) rechte.push(...rechteDerSystemrolle(ROLLE_AUDIT_BETRIEB));
return [...new Set(rechte)];
}
/**
* Prueft Rollen-IDs und gibt sie doppelt-frei zurueck.
*
* Muss VOR jedem Schreibvorgang laufen. Ohne das kam eine Dublette
* (`[4,4]`) oder eine erfundene ID erst beim Schreiben zum Vorschein - und
* beim Rollentausch geschah das NACH dem Loeschen der alten Zuordnungen.
* Ergebnis war ein HTTP 400, das wie "Eingabe abgelehnt, nichts passiert"
* aussah, waehrend das Konto in Wahrheit ohne jede Rolle dastand.
*
* Besonders bitter am letzten Admin: Die Sperre prueft die ABSICHT (die
* Admin-Rolle steht ja in der Anfrage) und liess den Vorgang durch - der
* Schreibvorgang scheiterte danach. Aussperrung, obwohl die Sperre gegriffen
* zu haben schien (Pentest R190-01).
*
* `rechteVonRollen` fing das nicht ab: Eine unbekannte ID findet einfach
* keine Rolle, bringt also keine Rechte mit und faellt durch die
* Teilmengenregel nicht auf. Das war richtig fuer die Rechtefrage und
* falsch als Eingabepruefung - zwei verschiedene Aufgaben.
*/
export async function normalisiereRollenIds(roleIds: number[]): Promise<number[]> {
// Erst pruefen, dass es ueberhaupt eine Liste ist. Ohne das lief ein
// `{"roleIds":{}}` in einen TypeError beim Aufspreizen, und dessen
// Wortlaut ging an den Client (Pentest R192-01).
if (!Array.isArray(roleIds)) {
throw new UngueltigeEingabeError('roleIds muss eine Liste sein');
}
const eindeutig = [...new Set(roleIds)];
if (eindeutig.length === 0) return [];
if (!eindeutig.every((id) => Number.isInteger(id) && id >= 1)) {
throw new UngueltigeEingabeError('roleIds darf nur positive ganze Zahlen enthalten');
}
// Zahlen jenseits des INT-Bereichs gar nicht erst abfragen: Prisma bricht
// dort mit einem Fremdfehler ab, und der kam als allgemeines "Fehler beim
// Aktualisieren" zurueck - eine andere Antwort auf dieselbe Eingabeklasse
// (Pentest R191, kosmetisch). Eine ID, die nicht in die Spalte passt,
// benennt keine Rolle; sie ist schlicht unbekannt.
const zuGross = eindeutig.filter((id) => id > INT_MAX);
const abfragbar = eindeutig.filter((id) => id <= INT_MAX);
const gefunden = abfragbar.length
? await prisma.role.findMany({ where: { id: { in: abfragbar } }, select: { id: true } })
: [];
if (gefunden.length !== abfragbar.length || zuGross.length > 0) {
const bekannt = new Set(gefunden.map((r) => r.id));
const unbekannt = [...abfragbar.filter((id) => !bekannt.has(id)), ...zuGross];
throw new UngueltigeEingabeError(`Unbekannte Rollen-ID: ${unbekannt.join(', ')}`);
}
return eindeutig;
}
/** Die drei Haken, nachdem sie geprueft wurden. Nur noch echte Booleans. */
export interface Haken {
hasDeveloperAccess?: boolean;
hasGdprAccess?: boolean;
hasAuditOpsAccess?: boolean;
}
const HAKEN_FELDER = ['hasDeveloperAccess', 'hasGdprAccess', 'hasAuditOpsAccess'] as const;
/**
* Prueft die drei Haken-Felder streng auf Boolean.
*
* Der Grund ist ein Angriff, keine Formalie (Pentest R193-02): Der Guard
* fragte `=== true`, die Zuweisung fragte auf Truthiness. Zwei verschiedene
* Vorstellungen davon, was "der Haken ist gesetzt" bedeutet - und dazwischen
* passte ein Bypass. Mit `{"hasDeveloperAccess": "ja"}` sah der Guard keinen
* Rechtezuwachs und liess durch, waehrend die Zuweisung den String als
* "gesetzt" las und die Developer-Rolle vergab. Damit war `developer:access`
* wieder ueber ein Browser-Feld erreichbar, obwohl es ausdruecklich nur ueber
* die Kommandozeile vergeben werden sollte.
*
* Die Lehre ist dieselbe wie bei R190-01 und R191-01: Eine Absicherung, die
* nur eine von zwei Kopien erreicht, ist keine. Deshalb gibt es ab hier nur
* noch EINE Lesart - alles, was kein echtes true oder false ist, wird
* abgewiesen, statt irgendwie ausgelegt zu werden.
*/
export function normalisiereHaken(roh: Record<string, unknown>): Haken {
const gepruef: Haken = {};
for (const feld of HAKEN_FELDER) {
const wert = roh[feld];
if (wert === undefined) continue;
if (typeof wert !== 'boolean') {
throw new UngueltigeEingabeError(
`${feld} muss true oder false sein (empfangen: ${JSON.stringify(wert)})`,
);
}
gepruef[feld] = wert;
}
return gepruef;
}
+115
View File
@@ -0,0 +1,115 @@
/**
* Bringt Rechtekatalog und Systemrollen in der Datenbank auf den Stand des
* Codes. Idempotent - laeuft bei jedem Container-Start.
*
* Verbraucher: `prisma/sync-roles.ts` (Container-Start), `prisma/seed.ts`
* (Erstinstallation) und `factoryReset` in `backup.service.ts`. Alle drei
* benutzen dieselbe Definition aus `config/rechte-katalog.ts`; vorher hatte
* jeder seine eigene, und die dritte wich ab.
*
* Was hier NICHT passiert: Stammdaten, Benutzer, Vertraege. Das Skript ist
* auf einer laufenden Produktionsdatenbank sicher.
*/
import type { PrismaClient } from '@prisma/client';
import {
RECHTE_KATALOG,
SYSTEMROLLEN,
alsRechtString,
} from '../config/rechte-katalog.js';
type Protokoll = (zeile: string) => void;
/**
* Setzt die Rechte einer Rolle exakt auf `permissionIds` - fehlende kommen
* dazu, ueberzaehlige fliegen raus.
*
* Der Vollersatz ist Absicht: Er ist der Grund, warum eine per Adminer an
* einer Systemrolle vorgenommene Aenderung den naechsten Container-Start
* nicht ueberlebt.
*/
async function synchronisiereRollenrechte(
prisma: PrismaClient,
roleId: number,
permissionIds: number[],
log: Protokoll,
): Promise<void> {
const vorhanden = await prisma.rolePermission.findMany({
where: { roleId },
select: { permissionId: true },
});
const vorhandenIds = new Set(vorhanden.map((e) => e.permissionId));
const zielIds = new Set(permissionIds);
const fehlend = permissionIds.filter((id) => !vorhandenIds.has(id));
if (fehlend.length > 0) {
await prisma.rolePermission.createMany({
data: fehlend.map((permissionId) => ({ roleId, permissionId })),
skipDuplicates: true,
});
log(` → +${fehlend.length} Rechte an Rolle #${roleId}`);
}
const ueberzaehlig = vorhanden
.filter((e) => !zielIds.has(e.permissionId))
.map((e) => e.permissionId);
if (ueberzaehlig.length > 0) {
await prisma.rolePermission.deleteMany({
where: { roleId, permissionId: { in: ueberzaehlig } },
});
log(` → -${ueberzaehlig.length} Rechte von Rolle #${roleId}`);
}
}
/**
* Legt alle Rechte aus dem Katalog an und bringt die Systemrollen auf Stand.
* Setzt dabei auch `isSystem` und `isHidden` - das ist die eigentliche
* Absicherung gegen eine von Hand verstellte Datenbank, die Migration setzt
* die Flags nur einmalig.
*/
export async function synchronisiereRechteUndRollen(
prisma: PrismaClient,
log: Protokoll = (z) => console.log(z),
): Promise<void> {
log('[rollen-sync] Rechtekatalog upserten…');
for (const recht of RECHTE_KATALOG) {
await prisma.permission.upsert({
where: { resource_action: { resource: recht.resource, action: recht.action } },
update: {},
create: { resource: recht.resource, action: recht.action },
});
}
const alleRechte = await prisma.permission.findMany();
log(`[rollen-sync] ${alleRechte.length} Rechte in der Datenbank`);
// Auflösung Katalog → Datenbank-IDs. Rechte, die in der Datenbank stehen,
// aber nicht im Katalog, bleiben unangetastet und werden auch keiner Rolle
// zugeteilt: Der Katalog ist die Wahrheit, nicht der Altbestand.
const idFuerRecht = new Map<string, number>();
for (const p of alleRechte) idFuerRecht.set(alsRechtString(p), p.id);
for (const spec of SYSTEMROLLEN) {
const rechteIds = RECHTE_KATALOG.filter(spec.rechte)
.map((r) => idFuerRecht.get(alsRechtString(r)))
.filter((id): id is number => id !== undefined);
const rolle = await prisma.role.upsert({
where: { name: spec.name },
update: {
description: spec.description,
isSystem: true,
isHidden: spec.isHidden,
},
create: {
name: spec.name,
description: spec.description,
isSystem: true,
isHidden: spec.isHidden,
},
});
await synchronisiereRollenrechte(prisma, rolle.id, rechteIds, log);
}
log('[rollen-sync] fertig.');
}
+435 -264
View File
@@ -1,6 +1,33 @@
import prisma from '../lib/prisma.js'; import prisma from '../lib/prisma.js';
import bcrypt from 'bcryptjs'; import bcrypt from 'bcryptjs';
import { paginate, buildPaginationResponse } from '../utils/helpers.js'; import { paginate, buildPaginationResponse } from '../utils/helpers.js';
import {
pruefeTeilmenge,
rechteVonPermissionIds,
rechteVonRollen,
rechteDerHaken,
normalisiereHaken,
UngueltigeEingabeError,
effektiveRechte,
normalisiereRollenIds,
meldeTraegerAb,
RollenSperrError,
} from './rechte.service.js';
import type { Haken } from './rechte.service.js';
import {
istSystemrollenName,
RECHTE_KATALOG,
ROLLE_DEVELOPER,
ROLLE_DSGVO,
ROLLE_AUDIT_BETRIEB,
} from '../config/rechte-katalog.js';
import { Prisma } from '@prisma/client';
/**
* Re-Export aus dem Katalog. Der Name ist an mehreren Stellen im Umlauf;
* die Wahrheit steht jetzt an einer Stelle.
*/
export const AUDIT_OPS_ROLLE = ROLLE_AUDIT_BETRIEB;
export interface UserFilters { export interface UserFilters {
search?: string; search?: string;
@@ -44,6 +71,7 @@ export async function getAllUsers(filters: UserFilters) {
firstName: true, firstName: true,
lastName: true, lastName: true,
isActive: true, isActive: true,
isServiceAccount: true,
customerId: true, customerId: true,
whatsappNumber: true, whatsappNumber: true,
telegramUsername: true, telegramUsername: true,
@@ -64,9 +92,10 @@ export async function getAllUsers(filters: UserFilters) {
]); ]);
// Get hidden role IDs // Get hidden role IDs
const [developerRole, gdprRole] = await Promise.all([ const [developerRole, gdprRole, auditOpsRole] = await Promise.all([
prisma.role.findFirst({ where: { name: 'Developer' } }), prisma.role.findFirst({ where: { name: 'Developer' } }),
prisma.role.findFirst({ where: { name: 'DSGVO' } }), prisma.role.findFirst({ where: { name: 'DSGVO' } }),
prisma.role.findFirst({ where: { name: AUDIT_OPS_ROLLE } }),
]); ]);
return { return {
@@ -77,11 +106,15 @@ export async function getAllUsers(filters: UserFilters) {
const hasGdprAccess = gdprRole const hasGdprAccess = gdprRole
? u.roles.some((ur) => ur.roleId === gdprRole.id) ? u.roles.some((ur) => ur.roleId === gdprRole.id)
: false; : false;
const hasAuditOpsAccess = auditOpsRole
? u.roles.some((ur) => ur.roleId === auditOpsRole.id)
: false;
return { return {
...u, ...u,
roles: u.roles.map((r) => r.role), roles: u.roles.map((r) => r.role),
hasDeveloperAccess, hasDeveloperAccess,
hasGdprAccess, hasGdprAccess,
hasAuditOpsAccess,
}; };
}), }),
pagination: buildPaginationResponse(page, limit, total), pagination: buildPaginationResponse(page, limit, total),
@@ -97,6 +130,7 @@ export async function getUserById(id: number) {
firstName: true, firstName: true,
lastName: true, lastName: true,
isActive: true, isActive: true,
isServiceAccount: true,
customerId: true, customerId: true,
whatsappNumber: true, whatsappNumber: true,
telegramUsername: true, telegramUsername: true,
@@ -135,6 +169,79 @@ export async function getUserById(id: number) {
}; };
} }
/**
* Faehigkeiten, ohne die sich das System nicht mehr verwalten laesst.
*
* Bis 09/2026 galt hier "wer `users:delete` hat, ist Admin". Das war ein
* Zufallsmerkmal: Wer Konten anlegen und bearbeiten darf, aber nicht loeschen,
* verwaltet genauso - zaehlte aber nicht. Umgekehrt zaehlte jemand mit nur
* `users:delete` als Admin, obwohl er kein Konto anlegen kann. Ein
* Sicherheitsnetz an einem Merkmal, das mit der geschuetzten Eigenschaft nur
* lose zusammenhing (Pentest R193, Nachrangpunkt 2).
*
* Bewusst NICHT auf die Rolle "Admin" umgestellt, wie zunaechst vorgeschlagen:
* Eine selbst gebaute Rolle mit `users:update` verwaltet tatsaechlich, und ein
* Namenskriterium wuerde sie uebersehen - man koennte dann den letzten
* Admin loeschen, obwohl die Verwaltungsfaehigkeit erhalten bliebe. Geschuetzt
* wird die FAEHIGKEIT, nicht ihr ueblicher Traeger.
*
* `users:update` ist das Minimum, um Konten wieder in Ordnung zu bringen
* (Rollen zuweisen). `roles:manage` ist das Minimum, um Rollen zu definieren.
* Faellt eines davon ersatzlos weg, hilft nur noch die Kommandozeile.
*/
const UNVERZICHTBARE_FAEHIGKEITEN = [
{ recht: 'users:update', wofuer: 'Benutzer verwalten' },
{ recht: 'roles:manage', wofuer: 'Rollen und Rechte pflegen' },
] as const;
/** Die Rechte eines Kontos aus seinen geladenen Rollen. */
function rechteAusRollen(
rollen: Array<{ role: { permissions: Array<{ permission: { resource: string; action: string } }> } }>,
): Set<string> {
const rechte = new Set<string>();
for (const ur of rollen) {
for (const rp of ur.role.permissions) {
rechte.add(`${rp.permission.resource}:${rp.permission.action}`);
}
}
return rechte;
}
/**
* Verhindert, dass die letzte Person mit einer unverzichtbaren Faehigkeit
* sie verliert - durch Rollenwechsel, Deaktivierung oder Loeschung.
*
* `kuenftigeRechte === null` heisst: Das Konto faellt ganz weg.
*/
async function pruefeLetzterVerwalter(
zielId: number,
bisherigeRechte: Set<string>,
kuenftigeRechte: Set<string> | null,
): Promise<void> {
for (const { recht, wofuer } of UNVERZICHTBARE_FAEHIGKEITEN) {
if (!bisherigeRechte.has(recht)) continue; // hatte es nie
if (kuenftigeRechte?.has(recht)) continue; // behaelt es
const [resource, action] = recht.split(':');
const andere = await prisma.user.count({
where: {
id: { not: zielId },
isActive: true,
roles: { some: { role: { permissions: { some: { permission: { resource, action } } } } } },
},
});
if (andere === 0) {
throw new Error(
`Dieses Konto ist das letzte, das „${wofuer}" kann (${recht}). ` +
'Ohne es liesse sich das System nur noch über die Kommandozeile ' +
'wieder in Ordnung bringen. Bitte zuerst einem anderen aktiven Konto ' +
'die entsprechende Rolle geben.',
);
}
}
}
export async function createUser(data: { export async function createUser(data: {
email: string; email: string;
password: string; password: string;
@@ -144,49 +251,73 @@ export async function createUser(data: {
customerId?: number; customerId?: number;
hasDeveloperAccess?: boolean; hasDeveloperAccess?: boolean;
hasGdprAccess?: boolean; hasGdprAccess?: boolean;
hasAuditOpsAccess?: boolean;
whatsappNumber?: string; whatsappNumber?: string;
telegramUsername?: string; telegramUsername?: string;
signalNumber?: string; signalNumber?: string;
}) { },
const hashedPassword = await bcrypt.hash(data.password, 10); handelnderId: number,
) {
// Was das neue Konto koennen wird - aus den Rollen UND aus den Haken.
// `handelnderId` ist Pflichtparameter, damit kein Aufrufer die Pruefung
// vergessen kann; der Compiler erzwingt sie.
// Erst pruefen, dann rechnen: Eine unbekannte oder doppelte Rollen-ID
// faellt der Teilmengenregel nicht auf (sie bringt keine Rechte mit) und
// schluege erst beim Schreiben fehl.
const rollenIds = await normalisiereRollenIds(data.roleIds);
const user = await prisma.user.create({ // Einmal pruefen, dann ueberall dieselbe Lesart: Guard und Zuweisung
data: { // arbeiten auf DEMSELBEN Objekt (Pentest R193-02).
email: data.email, const haken = normalisiereHaken(data as Record<string, unknown>);
password: hashedPassword,
firstName: data.firstName, await pruefeTeilmenge(handelnderId, [
lastName: data.lastName, ...(await rechteVonRollen(rollenIds)),
customerId: data.customerId, ...rechteDerHaken(haken),
whatsappNumber: data.whatsappNumber || null, ]);
telegramUsername: data.telegramUsername || null,
signalNumber: data.signalNumber || null, // Cost 12 wie in prisma/seed.ts (OWASP 2026). Hier stand 10 - dieselbe
roles: { // Haertung, die im Seed laengst galt, war an dieser Stelle nie
create: data.roleIds.map((roleId) => ({ roleId })), // angekommen. Bestehende Kennwoerter bleiben pruefbar, der Cost steckt im
// Hash.
const hashedPassword = await bcrypt.hash(data.password, 12);
const user = await prisma.$transaction(async (tx) => {
const angelegt = await tx.user.create({
data: {
email: data.email,
password: hashedPassword,
firstName: data.firstName,
lastName: data.lastName,
customerId: data.customerId,
whatsappNumber: data.whatsappNumber || null,
telegramUsername: data.telegramUsername || null,
signalNumber: data.signalNumber || null,
roles: {
create: rollenIds.map((roleId) => ({ roleId })),
},
}, },
}, select: {
select: { id: true,
id: true, email: true,
email: true, firstName: true,
firstName: true, lastName: true,
lastName: true, isActive: true,
isActive: true, isServiceAccount: true,
customerId: true, customerId: true,
roles: { roles: {
include: { role: true }, include: { role: true },
},
}, },
}, });
// Die Haken in derselben Transaktion wie das Konto (Pentest R191-01).
// Sonst koennte ein halb ausgestattetes Konto zurueckbleiben: angelegt,
// aber ohne die zugesagte versteckte Rolle.
await setzeHaken(tx, angelegt.id, haken);
return angelegt;
}); });
// Entwicklerzugriff setzen falls aktiviert
if (data.hasDeveloperAccess) {
await setUserDeveloperAccess(user.id, true);
}
// DSGVO-Zugriff setzen falls aktiviert
if (data.hasGdprAccess) {
await setUserGdprAccess(user.id, true);
}
return user; return user;
} }
@@ -198,16 +329,50 @@ export async function updateUser(
firstName?: string; firstName?: string;
lastName?: string; lastName?: string;
isActive?: boolean; isActive?: boolean;
isServiceAccount?: boolean;
roleIds?: number[]; roleIds?: number[];
customerId?: number; customerId?: number;
hasDeveloperAccess?: boolean; hasDeveloperAccess?: boolean;
hasGdprAccess?: boolean; hasGdprAccess?: boolean;
hasAuditOpsAccess?: boolean;
whatsappNumber?: string; whatsappNumber?: string;
telegramUsername?: string; telegramUsername?: string;
signalNumber?: string; signalNumber?: string;
} },
handelnderId: number,
) { ) {
const { roleIds, password, hasDeveloperAccess, hasGdprAccess, ...userData } = data; const { roleIds, password, hasDeveloperAccess, hasGdprAccess, hasAuditOpsAccess, ...userData } = data;
// Rollen-IDs pruefen, bevor irgendetwas geschrieben oder entschieden wird.
// Die Letzter-Admin-Sperre weiter unten arbeitet mit dieser Liste - mit
// einer unbekannten ID darin haette sie eine Absicht bestaetigt, die der
// Schreibvorgang danach nicht einloesen konnte (Pentest R190-01).
const gepruefteRollenIds =
roleIds !== undefined ? await normalisiereRollenIds(roleIds) : undefined;
// Die Haken einmal pruefen - danach gibt es nur noch diese eine Lesart,
// fuer den Guard wie fuer die Zuweisung (Pentest R193-02).
const haken = normalisiereHaken({ hasDeveloperAccess, hasGdprAccess, hasAuditOpsAccess });
// Teilmengenregel auf dem ZUWACHS, nicht auf dem Endzustand.
//
// Wer nur den Nachnamen eines hoeher privilegierten Kollegen korrigiert,
// schickt das Formular unveraendert mit - inklusive gesetzter Haken. Wuerde
// hier der Endzustand geprueft, waere jede solche Korrektur ein 403.
// Geprueft wird deshalb nur, was das Zielkonto NEU dazubekommt.
{
const bisher = await effektiveRechte(id);
const zuwachs = new Set<string>();
if (roleIds !== undefined) {
for (const r of await rechteVonRollen(gepruefteRollenIds!)) {
if (!bisher.has(r)) zuwachs.add(r);
}
}
for (const r of rechteDerHaken(haken)) {
if (!bisher.has(r)) zuwachs.add(r);
}
await pruefeTeilmenge(handelnderId, zuwachs);
}
// Check if this would remove the last admin // Check if this would remove the last admin
const isBeingDeactivated = userData.isActive === false; const isBeingDeactivated = userData.isActive === false;
@@ -232,74 +397,31 @@ export async function updateUser(
}, },
}); });
const isCurrentlyAdmin = currentUser?.roles.some((ur) => // Geschuetzt wird die FAEHIGKEIT, nicht ihr ueblicher Traeger -
ur.role.permissions.some( // siehe UNVERZICHTBARE_FAEHIGKEITEN.
(rp) => rp.permission.resource === 'users' && rp.permission.action === 'delete' const bisherigeRechte = rechteAusRollen(currentUser?.roles ?? []);
)
);
if (isCurrentlyAdmin) { let kuenftigeRechte: Set<string> | null;
// Check if user will still be admin after role change if (isBeingDeactivated) {
let willStillBeAdmin = false; // Ein deaktiviertes Konto kann nichts mehr, egal welche Rollen formal
if (rolesAreBeingChanged) { // drankleben.
const newRoles = await prisma.role.findMany({ kuenftigeRechte = null;
where: { id: { in: roleIds } }, } else if (rolesAreBeingChanged) {
include: { const neueRollen = await prisma.role.findMany({
permissions: { where: { id: { in: gepruefteRollenIds! } },
include: { permission: true }, include: { permissions: { include: { permission: true } } },
}, });
}, kuenftigeRechte = rechteAusRollen(neueRollen.map((role) => ({ role })));
}); } else {
willStillBeAdmin = newRoles.some((role) => kuenftigeRechte = bisherigeRechte;
role.permissions.some(
(rp) => rp.permission.resource === 'users' && rp.permission.action === 'delete'
)
);
} else {
willStillBeAdmin = true; // Roles not being changed
}
// If user is losing admin status or being deactivated, check for other admins
if (!willStillBeAdmin || isBeingDeactivated) {
const otherAdminCount = await prisma.user.count({
where: {
id: { not: id },
isActive: true,
roles: {
some: {
role: {
permissions: {
some: {
permission: {
resource: 'users',
action: 'delete',
},
},
},
},
},
},
},
});
if (otherAdminCount === 0) {
if (isBeingDeactivated) {
throw new Error(
'Dieser Benutzer ist der letzte Administrator und kann nicht deaktiviert werden'
);
} else {
throw new Error(
'Die Admin-Rolle kann nicht entfernt werden, da dies der letzte Administrator ist'
);
}
}
}
} }
await pruefeLetzterVerwalter(id, bisherigeRechte, kuenftigeRechte);
} }
// Hash password if provided // Hash password if provided
if (password) { if (password) {
(userData as Record<string, unknown>).password = await bcrypt.hash(password, 10); (userData as Record<string, unknown>).password = await bcrypt.hash(password, 12);
} }
// Prüfen ob Rollen geändert werden (für Zwangslogout) // Prüfen ob Rollen geändert werden (für Zwangslogout)
@@ -316,142 +438,123 @@ export async function updateUser(
!currentRoleIds.every((id, i) => id === newRoleIds[i]); !currentRoleIds.every((id, i) => id === newRoleIds[i]);
} }
// Update user - bei Rollenänderung Token invalidieren // Die gesamte Schreibphase in EINER Transaktion.
await prisma.user.update({ //
where: { id }, // Zwei Stufen, beide aus dem Pentest:
data: { //
...userData, // R190-01: deleteMany und createMany standen nackt nebeneinander.
// Token invalidieren wenn Rollen geändert werden // Scheiterte das Anlegen, war das Loeschen schon passiert - das Konto
...(rolesChanged && { tokenInvalidatedAt: new Date() }), // hatte gar keine Rolle mehr, bei einer Antwort, die wie "abgelehnt,
}, // nichts geschehen" aussah.
}); //
// R191-01: Danach lag zwar der Rollentausch in einer Transaktion, die
// Update roles if provided // drei Haken aber liefen als eigene Schreibvorgaenge hinterher. Ein
if (roleIds) { // Datenbankfehler dort hinterliess den Rollenstand gesetzt und die Haken
await prisma.userRole.deleteMany({ where: { userId: id } }); // halb - kein Verlust und keine Rechteerhoehung, aber ein Zwischenstand,
await prisma.userRole.createMany({ // den niemand angefordert hat. Ein PUT ist ein Vorgang, also gehoert er
data: roleIds.map((roleId) => ({ userId: id, roleId })), // in eine Klammer.
await prisma.$transaction(async (tx) => {
await tx.user.update({
where: { id },
data: {
...userData,
// Token invalidieren wenn Rollen geändert werden
...(rolesChanged && { tokenInvalidatedAt: new Date() }),
},
}); });
}
// Handle developer access if (gepruefteRollenIds !== undefined) {
if (hasDeveloperAccess !== undefined) { await tx.userRole.deleteMany({ where: { userId: id } });
await setUserDeveloperAccess(id, hasDeveloperAccess); await tx.userRole.createMany({
} data: gepruefteRollenIds.map((roleId) => ({ userId: id, roleId })),
skipDuplicates: true,
});
}
// Handle GDPR access // Nach dem Rollentausch: Der loescht ALLE Zuordnungen, auch die
if (hasGdprAccess !== undefined) { // versteckten Rollen. Die Haken setzen sie anschliessend wieder.
await setUserGdprAccess(id, hasGdprAccess); await setzeHaken(tx, id, haken);
} });
return getUserById(id); return getUserById(id);
} }
// Helper to set developer access for a user /**
async function setUserDeveloperAccess(userId: number, enabled: boolean) { * Setzt oder entfernt eine der drei versteckten Rollen (DSGVO, Developer,
// Get or create developer:access permission * Audit-Betrieb) - innerhalb der uebergebenen Transaktion.
let developerPerm = await prisma.permission.findFirst({ *
where: { resource: 'developer', action: 'access' }, * Ersetzt drei fast gleiche Funktionen, die jede fuer sich die Rolle bei
}); * Bedarf ANLEGTEN, falls sie fehlte. Das war als Notfallpfad gedacht und
* zugleich eine vierte Stelle, die festlegte, was "Developer" bedeutet -
if (!developerPerm) { * mit einem anderen Rechtesatz als der Katalog (nur `developer:access`
developerPerm = await prisma.permission.create({ * statt allem) und ohne `isSystem`. Eine so entstandene Rolle waere ueber
data: { resource: 'developer', action: 'access' }, * die Rollenverwaltung aenderbar gewesen.
}); *
* Den Notfallpfad braucht es nicht mehr: `synchronisiereRechteUndRollen`
* legt die Rollen bei jedem Containerstart an, und die Startwache meldet,
* wenn eine fehlt. Fehlt sie hier trotzdem, ist Abbrechen mit klarer Ansage
* ehrlicher, als stillschweigend etwas Aehnliches zu erfinden.
*/
async function setzeVersteckteRolle(
tx: Prisma.TransactionClient,
userId: number,
rollenName: string,
aktiv: boolean,
): Promise<void> {
if (typeof aktiv !== 'boolean') {
throw new UngueltigeEingabeError(`Haken für „${rollenName}" muss true oder false sein`);
}
const rolle = await tx.role.findUnique({ where: { name: rollenName } });
if (!rolle) {
throw new Error(
`Die Rolle „${rollenName}" fehlt in der Datenbank. Sie wird beim ` +
'Containerstart angelegt einmalig nachholen mit: npx tsx prisma/sync-roles.ts',
);
} }
// Get or create Developer role const vorhanden = await tx.userRole.findUnique({
let developerRole = await prisma.role.findFirst({ where: { userId_roleId: { userId, roleId: rolle.id } },
where: { name: 'Developer' },
}); });
if (!developerRole) { // Strikt auf `true`, nicht auf Truthiness. Hier war die zweite Haelfte des
developerRole = await prisma.role.create({ // Bypasses aus R193-02: Der Guard fragte `=== true`, diese Zeile fragte
data: { // "irgendwie wahr". `normalisiereHaken` laesst inzwischen nichts anderes
name: 'Developer', // mehr durch - aber die Lesart darf sich auch dann nicht unterscheiden,
description: 'Entwicklerzugriff auf Datenbanktools', // wenn jemand diese Funktion kuenftig von woanders aufruft.
permissions: { if (aktiv === true && !vorhanden) {
create: [{ permissionId: developerPerm.id }], await tx.userRole.create({ data: { userId, roleId: rolle.id } });
}, } else if (aktiv === false && vorhanden) {
}, await tx.userRole.delete({
where: { userId_roleId: { userId, roleId: rolle.id } },
}); });
} else {
return; // nichts geaendert - dann auch niemanden abmelden
} }
// Check if user already has Developer role // Rechteaenderung wirkt sofort, nicht erst nach Ablauf des Tokens.
const hasRole = await prisma.userRole.findFirst({ await tx.user.update({
where: { userId, roleId: developerRole.id }, where: { id: userId },
data: { tokenInvalidatedAt: new Date() },
}); });
}
if (enabled && !hasRole) { /** Die drei Haken auf ihre versteckten Rollen abbilden. */
await prisma.userRole.create({ async function setzeHaken(
data: { userId, roleId: developerRole.id }, tx: Prisma.TransactionClient,
}); userId: number,
// Token invalidieren bei Rechteänderung haken: Haken,
await prisma.user.update({ ): Promise<void> {
where: { id: userId }, if (haken.hasDeveloperAccess !== undefined) {
data: { tokenInvalidatedAt: new Date() }, await setzeVersteckteRolle(tx, userId, ROLLE_DEVELOPER, haken.hasDeveloperAccess);
}); }
} else if (!enabled && hasRole) { if (haken.hasGdprAccess !== undefined) {
await prisma.userRole.delete({ await setzeVersteckteRolle(tx, userId, ROLLE_DSGVO, haken.hasGdprAccess);
where: { userId_roleId: { userId, roleId: developerRole.id } }, }
}); if (haken.hasAuditOpsAccess !== undefined) {
// Token invalidieren bei Rechteänderung await setzeVersteckteRolle(tx, userId, AUDIT_OPS_ROLLE, haken.hasAuditOpsAccess);
await prisma.user.update({
where: { id: userId },
data: { tokenInvalidatedAt: new Date() },
});
} }
} }
// Helper to set GDPR access for a user
async function setUserGdprAccess(userId: number, enabled: boolean) {
// Get or create DSGVO role
let gdprRole = await prisma.role.findFirst({
where: { name: 'DSGVO' },
});
if (!gdprRole) {
// Create DSGVO role with all audit:* and gdpr:* permissions
const gdprPermissions = await prisma.permission.findMany({
where: {
OR: [{ resource: 'audit' }, { resource: 'gdpr' }],
},
});
gdprRole = await prisma.role.create({
data: {
name: 'DSGVO',
description: 'DSGVO-Zugriff: Audit-Logs und Datenschutz-Verwaltung',
permissions: {
create: gdprPermissions.map((p) => ({ permissionId: p.id })),
},
},
});
}
// Check if user already has DSGVO role
const hasRole = await prisma.userRole.findFirst({
where: { userId, roleId: gdprRole.id },
});
if (enabled && !hasRole) {
await prisma.userRole.create({
data: { userId, roleId: gdprRole.id },
});
await prisma.user.update({
where: { id: userId },
data: { tokenInvalidatedAt: new Date() },
});
} else if (!enabled && hasRole) {
await prisma.userRole.delete({
where: { userId_roleId: { userId, roleId: gdprRole.id } },
});
await prisma.user.update({
where: { id: userId },
data: { tokenInvalidatedAt: new Date() },
});
}
}
export async function deleteUser(id: number) { export async function deleteUser(id: number) {
// Check if user is an admin // Check if user is an admin
@@ -476,42 +579,9 @@ export async function deleteUser(id: number) {
throw new Error('Benutzer nicht gefunden'); throw new Error('Benutzer nicht gefunden');
} }
// Check if user has admin permissions (users:delete means admin) // Dasselbe Kriterium wie beim Bearbeiten: Geschuetzt wird die Faehigkeit,
const isAdmin = user.roles.some((ur) => // das System zu verwalten - nicht die Rolle, die sie ueblicherweise traegt.
ur.role.permissions.some( await pruefeLetzterVerwalter(id, rechteAusRollen(user.roles), null);
(rp) => rp.permission.resource === 'users' && rp.permission.action === 'delete'
)
);
if (isAdmin) {
// Count other admins (users with users:delete permission)
const adminCount = await prisma.user.count({
where: {
id: { not: id },
isActive: true,
roles: {
some: {
role: {
permissions: {
some: {
permission: {
resource: 'users',
action: 'delete',
},
},
},
},
},
},
},
});
if (adminCount === 0) {
throw new Error(
'Dieser Benutzer ist der letzte Administrator und kann nicht gelöscht werden'
);
}
}
return prisma.user.delete({ where: { id } }); return prisma.user.delete({ where: { id } });
} }
@@ -542,17 +612,42 @@ export async function getRoleById(id: number) {
}); });
} }
export async function createRole(data: { /**
name: string; * Legt eine Rolle an.
description?: string; *
permissionIds: number[]; * `handelnderId` ist Pflichtparameter, nicht optional: So kann ein Controller
}) { * die Eskalationspruefung nicht vergessen, und der Compiler erzwingt sie bei
* jedem kuenftigen Aufrufer. Bis 09/2026 ging hier `req.body` ungefiltert
* durch - wer `users:create` hatte, konnte eine Rolle mit `developer:access`
* bauen und sie sich anschliessend selbst zuweisen.
*/
export async function createRole(
data: {
name: string;
description?: string;
permissionIds: number[];
},
handelnderId: number,
) {
const name = data.name.trim();
// Kein zweites "Admin". Getrimmt und ohne Ruecksicht auf Gross-/
// Kleinschreibung verglichen, sonst liesse sich " admin " anlegen, das in
// einer Liste wie das Original aussieht.
if (istSystemrollenName(name)) {
throw new RollenSperrError(
`${name}" ist der Name einer Systemrolle und kann nicht neu vergeben werden.`,
);
}
await pruefeTeilmenge(handelnderId, await rechteVonPermissionIds(data.permissionIds));
return prisma.role.create({ return prisma.role.create({
data: { data: {
name: data.name, name,
description: data.description, description: data.description,
permissions: { permissions: {
create: data.permissionIds.map((permissionId) => ({ permissionId })), create: [...new Set(data.permissionIds)].map((permissionId) => ({ permissionId })),
}, },
}, },
include: { include: {
@@ -563,15 +658,50 @@ export async function createRole(data: {
}); });
} }
/**
* Aendert eine Rolle. Systemrollen sind gesperrt.
*
* Geprueft wird nur der ZUWACHS gegenueber dem bisherigen Rechtesatz der
* Rolle - wer Rechte wegnimmt, braucht sie nicht selbst zu besitzen.
*/
export async function updateRole( export async function updateRole(
id: number, id: number,
data: { data: {
name?: string; name?: string;
description?: string; description?: string;
permissionIds?: number[]; permissionIds?: number[];
} },
handelnderId: number,
) { ) {
const bestehend = await prisma.role.findUnique({
where: { id },
include: { permissions: { include: { permission: true } } },
});
if (!bestehend) return null;
if (bestehend.isSystem) {
throw new RollenSperrError(
`${bestehend.name}" ist eine Systemrolle. Sie wird von der Anwendung ` +
'gepflegt und kann hier nicht geändert werden.',
);
}
if (data.name !== undefined && istSystemrollenName(data.name)) {
throw new RollenSperrError(
`${data.name.trim()}" ist der Name einer Systemrolle und kann nicht vergeben werden.`,
);
}
const { permissionIds, ...roleData } = data; const { permissionIds, ...roleData } = data;
if (roleData.name !== undefined) roleData.name = roleData.name.trim();
if (permissionIds) {
const bisher = new Set(
bestehend.permissions.map((rp) => `${rp.permission.resource}:${rp.permission.action}`),
);
const kuenftig = await rechteVonPermissionIds(permissionIds);
const zuwachs = [...kuenftig].filter((r) => !bisher.has(r));
await pruefeTeilmenge(handelnderId, zuwachs);
}
await prisma.role.update({ await prisma.role.update({
where: { id }, where: { id },
@@ -581,28 +711,69 @@ export async function updateRole(
if (permissionIds) { if (permissionIds) {
await prisma.rolePermission.deleteMany({ where: { roleId: id } }); await prisma.rolePermission.deleteMany({ where: { roleId: id } });
await prisma.rolePermission.createMany({ await prisma.rolePermission.createMany({
data: permissionIds.map((permissionId) => ({ roleId: id, permissionId })), // Dedupliziert: Doppelte IDs im Body liefen vorher in einen
// Primaerschluesselkonflikt und kamen als HTTP 500 zurueck.
data: [...new Set(permissionIds)].map((permissionId) => ({ roleId: id, permissionId })),
skipDuplicates: true,
}); });
// Rechteaenderung wirkt sofort, nicht erst nach Ablauf des Tokens.
await meldeTraegerAb(id);
} }
return getRoleById(id); return getRoleById(id);
} }
export async function deleteRole(id: number) { export async function deleteRole(id: number) {
// Check if role is assigned to any users const bestehend = await prisma.role.findUnique({ where: { id } });
if (!bestehend) {
throw new Error('Rolle nicht gefunden');
}
if (bestehend.isSystem) {
throw new RollenSperrError(
`${bestehend.name}" ist eine Systemrolle und kann nicht gelöscht werden.`,
);
}
// Vor dem Loeschen abmelden - danach sind die Traeger durch den Cascade
// nicht mehr ermittelbar. Greift heute nur theoretisch, weil zugewiesene
// Rollen ohnehin abgelehnt werden; die Reihenfolge bleibt trotzdem die
// richtige, falls diese Sperre je gelockert wird.
const count = await prisma.userRole.count({ where: { roleId: id } }); const count = await prisma.userRole.count({ where: { roleId: id } });
if (count > 0) { if (count > 0) {
throw new Error( throw new Error(
`Rolle kann nicht gelöscht werden, da sie ${count} Benutzern zugewiesen ist` `Rolle kann nicht gelöscht werden, da sie ${count} Benutzern zugewiesen ist`
); );
} }
await meldeTraegerAb(id);
return prisma.role.delete({ where: { id } }); return prisma.role.delete({ where: { id } });
} }
// Permission operations // Permission operations
/**
* Liefert die vergebbaren Rechte - angereichert um Klartext und Gruppe.
*
* Gefiltert auf den Katalog: In der Datenbank koennen Rechte aus frueheren
* Schemata liegen (`customers:access`, `settings:create` und aehnliche), die
* nirgends geprueft werden. Ungefiltert wuerden sie in der Rollenoberflaeche
* als anhakbare Kaestchen erscheinen, die nichts bewirken - genau der
* Zustand, den dieser Umbau beseitigt. Geloescht werden sie nicht: Ein
* Lesefilter ist die kleinere Behauptung als ein DELETE, und der
* Rechte-Report meldet sie ohnehin.
*/
export async function getAllPermissions() { export async function getAllPermissions() {
return prisma.permission.findMany({ const alle = await prisma.permission.findMany({
orderBy: [{ resource: 'asc' }, { action: 'asc' }], orderBy: [{ resource: 'asc' }, { action: 'asc' }],
}); });
const beschreibung = new Map(
RECHTE_KATALOG.map((r) => [`${r.resource}:${r.action}`, r]),
);
return alle
.filter((p) => beschreibung.has(`${p.resource}:${p.action}`))
.map((p) => {
const k = beschreibung.get(`${p.resource}:${p.action}`)!;
return { ...p, bezeichnung: k.bezeichnung, gruppe: k.gruppe };
});
} }
+25 -3
View File
@@ -8,11 +8,33 @@
* obwohl die Fehlermeldung "Dokument vor wenigen Sekunden bereits * obwohl die Fehlermeldung "Dokument vor wenigen Sekunden bereits
* angelegt" eindeutig eine 400-Class-Situation ist. * angelegt" eindeutig eine 400-Class-Situation ist.
*/ */
export class ApiError extends Error { /**
* Basisklasse fuer Fehler, deren Wortlaut fuer den AUFRUFER bestimmt ist.
*
* Der Unterschied ist der Kern von R190-01 und R192-01: Bis 09/2026 reichten
* die Controller jede `error.message` durch. Damit landete erst der
* vollstaendige Prisma-Aufruf samt Serverpfad beim Client und dann der
* Wortlaut eines TypeError. Beide Male dieselbe Ursache - eine Meldung, die
* fuer Entwickler geschrieben ist, an einen Empfaenger, fuer den sie nicht
* gedacht war.
*
* Ab hier gilt: Was von dieser Klasse abstammt (oder ein blankes `Error` ist,
* das wir absichtlich geworfen haben), geht nach draussen. Alles andere -
* TypeError, Prisma, was auch immer - wird protokolliert und durch eine
* allgemeine Auskunft ersetzt.
*/
export class FachlicherFehler extends Error {
readonly statusCode: number; readonly statusCode: number;
constructor(statusCode: number, message: string) { constructor(message: string, statusCode = 400) {
super(message); super(message);
this.name = 'ApiError'; this.name = new.target.name;
this.statusCode = statusCode; this.statusCode = statusCode;
} }
} }
export class ApiError extends FachlicherFehler {
constructor(statusCode: number, message: string) {
super(message, statusCode);
this.name = 'ApiError';
}
}
+54
View File
@@ -0,0 +1,54 @@
/**
* Eine Stelle, an der entschieden wird, was ein Fehler dem Aufrufer sagt.
*
* Vorher stand in 26 Controllern 124-mal dieselbe Zeile:
*
* error: error instanceof Error ? error.message : 'Irgendein Fallback'
*
* Das reicht JEDE Fehlermeldung durch - auch die, die fuer Entwickler
* geschrieben sind. Konkret gefunden wurden ein vollstaendiger Prisma-Aufruf
* samt Serverpfad (R190-01) und der Wortlaut eines TypeError (R192-01). Kein
* Loch fuer sich genommen, aber eine Landkarte: Pfade, Spaltennamen,
* eingesetzte Bibliotheken.
*
* 124 Einzelkorrekturen waeren die falsche Antwort gewesen - das ist die
* Falle aus R186-01 und R188, wo dieselbe Regel in mehreren Kopien lebte und
* auseinanderlief. Deshalb eine Funktion.
*
* Die Unterscheidung laeuft ueber die Fehlerklasse, nicht ueber eine
* Heuristik auf dem Text:
*
* - `FachlicherFehler` (und Abkoemmlinge wie `ApiError`) - absichtlich
* geworfen, Wortlaut fuer den Aufrufer, eigener Statuscode.
* - blankes `Error` - ebenfalls absichtlich geworfen, historisch die
* ueblichste Form ("Der letzte Admin kann nicht..."). Geht mit dem
* uebergebenen Status hinaus.
* - alles andere (TypeError, RangeError, Prisma...) - Programmierfehler oder
* Fremdfehler. Geht als 500 mit der allgemeinen Auskunft hinaus, die
* Einzelheiten ins Protokoll. 500 und nicht 400, weil ein
* Eingabefehler-Code hier die naechste Meldung waere, die sich falsch
* ausgibt.
*/
import { Response } from 'express';
import { FachlicherFehler } from './apiError.js';
export function antworteAufFehler(
res: Response,
error: unknown,
fallback: string,
status = 400,
): void {
if (error instanceof FachlicherFehler) {
res.status(error.statusCode).json({ success: false, error: error.message });
return;
}
if (error instanceof Error && error.constructor === Error) {
res.status(status).json({ success: false, error: error.message });
return;
}
console.error(`[${fallback}] unerwarteter Fehler:`, error);
res.status(500).json({ success: false, error: fallback });
}
+20
View File
@@ -640,6 +640,10 @@ const USER_UPDATABLE_FIELDS = [
'firstName', 'firstName',
'lastName', 'lastName',
'isActive', 'isActive',
// Kennzeichnet planmaessig arbeitende Konten (z. B. das Gegenbuch). Ihre
// Anmeldungen werden als Routine statt CRITICAL gefuehrt, dafuer wacht der
// Heartbeat-Monitor ueber ihr AUSBLEIBEN (Pentest R182/R183).
'isServiceAccount',
'whatsappNumber', 'whatsappNumber',
'telegramUsername', 'telegramUsername',
'signalNumber', 'signalNumber',
@@ -650,6 +654,10 @@ const USER_UPDATABLE_FIELDS = [
// stehen, damit pick() sie nicht aus dem Request entfernt. // stehen, damit pick() sie nicht aus dem Request entfernt.
'hasGdprAccess', 'hasGdprAccess',
'hasDeveloperAccess', 'hasDeveloperAccess',
// Eingreifende Audit-Rechte (versiegeln/aufraeumen/Aufbewahrung), bewusst
// getrennt von hasGdprAccess: Aufsicht und Eingriff sind zwei Rollen
// (Pentest R186). Mappt auf die versteckte Rolle 'Audit-Betrieb'.
'hasAuditOpsAccess',
// Nicht: id, customerId, tokenInvalidatedAt, passwordResetToken, passwordResetExpiresAt // Nicht: id, customerId, tokenInvalidatedAt, passwordResetToken, passwordResetExpiresAt
// Nicht: password wird über dedizierten Endpoint POST /users/:id/password // Nicht: password wird über dedizierten Endpoint POST /users/:id/password
// gesetzt (Pentest Runde 12 (2026-05-18) MITTEL: generisches User-Update // gesetzt (Pentest Runde 12 (2026-05-18) MITTEL: generisches User-Update
@@ -837,6 +845,18 @@ export function pickUserCreate(body: unknown): Partial<Record<string, unknown>>
return pick((body as object) || {}, USER_CREATE_FIELDS, { stripHtmlFromStrings: true }); return pick((body as object) || {}, USER_CREATE_FIELDS, { stripHtmlFromStrings: true });
} }
// Rollen-Whitelist.
//
// `createRole`/`updateRole` reichten `req.body` bis 09/2026 ungefiltert an
// Prisma durch - dasselbe Muster wie R110, nur an der Stelle, an der
// festgelegt wird, wer was darf. `isSystem` und `isHidden` duerfen NIEMALS
// aus dem Request kommen: Sie sind die Sperre selbst, nicht ihr Gegenstand.
const ROLE_UPDATABLE_FIELDS = ['name', 'description', 'permissionIds'] as const;
export function pickRoleUpdate(body: unknown): Partial<Record<string, unknown>> {
return pick((body as object) || {}, ROLE_UPDATABLE_FIELDS, { stripHtmlFromStrings: true });
}
// ==================== KATALOG-/CONFIG-WHITELISTS (Pentest R110) ==================== // ==================== KATALOG-/CONFIG-WHITELISTS (Pentest R110) ====================
// Pentest 2026-07-11 (MEDIUM, R110): sieben Update-Endpunkte reichten // Pentest 2026-07-11 (MEDIUM, R110): sieben Update-Endpunkte reichten
// `req.body` ungefiltert an Prisma durch gleiches Muster wie das // `req.body` ungefiltert an Prisma durch gleiches Muster wie das
+34
View File
@@ -62,6 +62,12 @@ services:
JWT_EXPIRES_IN: ${JWT_EXPIRES_IN:-15m} JWT_EXPIRES_IN: ${JWT_EXPIRES_IN:-15m}
JWT_REFRESH_EXPIRES_IN: ${JWT_REFRESH_EXPIRES_IN:-7d} JWT_REFRESH_EXPIRES_IN: ${JWT_REFRESH_EXPIRES_IN:-7d}
ENCRYPTION_KEY: ${ENCRYPTION_KEY} ENCRYPTION_KEY: ${ENCRYPTION_KEY}
# Siegel für das Audit-Log: signiert jeden Eintrag mit einem Schlüssel,
# der außerhalb der Datenbank liegt. Ohne Wert läuft alles normal weiter,
# nur ungesiegelt (fail-safe). AUDIT_HMAC_KEY_OLD nur beim Wechsel füllen
# (kommagetrennte Liste früherer Schlüssel).
AUDIT_HMAC_KEY: ${AUDIT_HMAC_KEY:-}
AUDIT_HMAC_KEY_OLD: ${AUDIT_HMAC_KEY_OLD:-}
NODE_ENV: production NODE_ENV: production
PORT: 3001 PORT: 3001
LISTEN_ADDR: 0.0.0.0 LISTEN_ADDR: 0.0.0.0
@@ -84,6 +90,34 @@ services:
# Auto-aktualisierter BLZ-/Bankdaten-Datensatz (Bundesbank-Bankleitzahlen) # Auto-aktualisierter BLZ-/Bankdaten-Datensatz (Bundesbank-Bankleitzahlen)
- ${BANKDATA_DIR:-./data/bankdata}:/app/bankdata - ${BANKDATA_DIR:-./data/bankdata}:/app/bankdata
# Optionaler Reverse-Proxy mit automatischem SSL nur fuer Betreiber OHNE
# eigenen Proxy. Wird standardmaessig NICHT angelegt.
#
# Einschalten ueber die .env (kein Auskommentieren noetig):
# COMPOSE_PROFILES=caddy
# Danach reicht wie gewohnt `docker-compose up -d`. Alternativ einmalig per
# Flag: `docker-compose --profile caddy up -d`.
# Wer nginx / Nginx Proxy Manager / Traefik davor hat, laesst das Feld leer.
caddy:
image: caddy:2-alpine
container_name: opencrm-caddy
restart: unless-stopped
profiles: ["caddy"]
depends_on:
- opencrm
environment:
DOMAIN: ${DOMAIN:-localhost}
ports:
- "80:80"
- "443:443"
volumes:
- ./Caddyfile:/etc/caddy/Caddyfile:ro
# Zertifikate liegen wie alle Daten unter ./data/ nicht loeschen,
# sonst werden bei jedem Start neue Zertifikate angefordert
# (Let's-Encrypt-Limits!).
- ${CADDY_DIR:-./data/caddy}:/data
- ${CADDY_CONFIG_DIR:-./data/caddy-config}:/config
adminer: adminer:
image: adminer:latest image: adminer:latest
container_name: opencrm-adminer container_name: opencrm-adminer
-29
View File
@@ -1,29 +0,0 @@
# OpenCRM Docker Environment
# ============================
# Copy this file to .env and adjust the values
# Domain (for Caddy SSL certificate)
# Use your actual domain, e.g., crm.example.com
DOMAIN=localhost
# Database
DB_ROOT_PASSWORD=change-this-root-password
DB_NAME=opencrm
DB_USER=opencrm
DB_PASSWORD=change-this-password
# JWT Authentication
# Generate with: openssl rand -base64 32
JWT_SECRET=change-this-to-a-secure-random-string
# Access-Token kurz (XSS-Schutz, Token lebt nur im JS-Memory).
# Refresh-Token lang im httpOnly-Cookie.
JWT_EXPIRES_IN=15m
JWT_REFRESH_EXPIRES_IN=7d
# Encryption Key (for portal credentials)
# Generate with: openssl rand -hex 32
ENCRYPTION_KEY=change-this-to-a-32-byte-hex-key
# First Install: Set to "true" to seed database on first startup
# After first successful start, set back to "false"
RUN_SEED=true
-34
View File
@@ -1,34 +0,0 @@
# OpenCRM Caddyfile
# ===================
# Replace {$DOMAIN} with your actual domain or use environment variable
# For local development without SSL, use localhost:80
{$DOMAIN:localhost} {
# Reverse proxy to OpenCRM app
reverse_proxy app:3001
# Logging
log {
output stdout
format console
}
# Security headers
header {
# Clickjacking protection
X-Frame-Options "SAMEORIGIN"
# XSS protection
X-Content-Type-Options "nosniff"
X-XSS-Protection "1; mode=block"
# Referrer policy
Referrer-Policy "strict-origin-when-cross-origin"
}
# Gzip compression
encode gzip
# Handle file uploads (increase body limit)
request_body {
max_size 50MB
}
}
-97
View File
@@ -1,97 +0,0 @@
# ===================================
# Stage 1: Build Frontend
# ===================================
FROM node:20-alpine AS frontend-builder
WORKDIR /app/frontend
# Copy package files
COPY frontend/package*.json ./
# Install dependencies
RUN npm ci
# Copy frontend source
COPY frontend/ ./
# Build frontend
RUN npm run build
# ===================================
# Stage 2: Build Backend
# ===================================
FROM node:20-alpine AS backend-builder
WORKDIR /app/backend
# Install OpenSSL for Prisma
RUN apk add --no-cache openssl
# Copy package files
COPY backend/package*.json ./
# Install dependencies (including dev for build)
RUN npm ci
# Copy backend source
COPY backend/ ./
# Generate Prisma client
RUN npx prisma generate
# Build TypeScript
RUN npm run build
# ===================================
# Stage 3: Production Runtime
# ===================================
FROM node:20-alpine AS production
WORKDIR /app
# Install OpenSSL for Prisma runtime and netcat for DB health check
RUN apk add --no-cache openssl netcat-openbsd
# Create non-root user
RUN addgroup -g 1001 -S nodejs && \
adduser -S opencrm -u 1001 -G nodejs
# Copy backend package files
COPY backend/package*.json ./
# Install production dependencies + tsx for seed script
RUN npm ci --omit=dev && npm install tsx
# Copy Prisma schema and generate client
COPY backend/prisma ./prisma
RUN npx prisma generate
# Copy built backend
COPY --from=backend-builder /app/backend/dist ./dist
# Copy built frontend to public directory
COPY --from=frontend-builder /app/frontend/dist ./public
# Copy seed file for factory reset
COPY backend/prisma/seed.ts ./prisma/
# Copy entrypoint script
COPY docker/entrypoint.sh ./entrypoint.sh
# Create directories for uploads and backups
RUN mkdir -p uploads backups && \
chmod +x entrypoint.sh && \
chown -R opencrm:nodejs /app
# Switch to non-root user
USER opencrm
# Expose port
EXPOSE 3001
# Health check
HEALTHCHECK --interval=30s --timeout=10s --start-period=30s --retries=3 \
CMD wget --no-verbose --tries=1 --spider http://localhost:3001/api/health || exit 1
# Start the application with entrypoint
ENTRYPOINT ["./entrypoint.sh"]
-139
View File
@@ -1,139 +0,0 @@
# OpenCRM Docker Deployment
## Schnellstart
1. **Umgebungsvariablen konfigurieren:**
```bash
cd docker
cp .env.example .env
nano .env # Sichere Werte setzen
```
2. **Container starten (erster Start mit RUN_SEED=true):**
```bash
docker compose up -d
```
Beim ersten Start wird automatisch:
- Auf die Datenbank gewartet
- Migrationen ausgeführt
- Seed-Daten geladen (wenn `RUN_SEED=true`)
3. **Nach erfolgreicher Installation:**
```bash
# RUN_SEED in .env auf false setzen
sed -i 's/RUN_SEED=true/RUN_SEED=false/' .env
```
4. **Anwendung aufrufen:**
- Mit Domain: `https://your-domain.com`
- Lokal: `http://localhost`
5. **Login:**
- E-Mail: `admin@admin.com`
- Passwort: `admin`
## Architektur
```
┌─────────────┐
│ Caddy │
│ (SSL/TLS) │
│ :80/:443 │
└──────┬──────┘
┌──────▼──────┐
│ OpenCRM │
│ (Node.js) │
│ :3001 │
└──────┬──────┘
┌──────▼──────┐
│ MariaDB │
│ :3306 │
└─────────────┘
```
## Befehle
### Container verwalten
```bash
# Starten
docker compose up -d
# Stoppen
docker compose down
# Logs anzeigen
docker compose logs -f app
# Neustart
docker compose restart app
```
### Datenbank
```bash
# Migration ausführen
docker compose exec app npx prisma migrate deploy
# Seed-Daten laden
docker compose exec app npx tsx prisma/seed.ts
# Prisma Studio (Datenbank-UI)
docker compose exec app npx prisma studio
```
### Backup & Restore
```bash
# Backup-Verzeichnis ist unter /app/backups gemountet
# Backups werden über die Anwendung erstellt/wiederhergestellt
```
### Update
```bash
# Image neu bauen und Container aktualisieren
docker compose build --no-cache
docker compose up -d
# Migrationen werden automatisch beim Start ausgeführt
```
## Volumes
| Volume | Beschreibung |
|--------|--------------|
| `mariadb_data` | Datenbank-Dateien |
| `uploads_data` | Hochgeladene Dokumente |
| `backups_data` | Backup-Dateien |
| `caddy_data` | SSL-Zertifikate |
| `caddy_config` | Caddy-Konfiguration |
## SSL-Zertifikat
Caddy holt automatisch ein Let's Encrypt Zertifikat wenn:
- Die Domain in `.env` korrekt gesetzt ist
- Port 80 und 443 von außen erreichbar sind
- DNS auf den Server zeigt
Für lokale Entwicklung mit `DOMAIN=localhost` wird ein selbstsigniertes Zertifikat verwendet.
## Troubleshooting
### Container startet nicht
```bash
docker compose logs app
```
### Datenbank-Verbindung fehlgeschlagen
```bash
# Warten bis MariaDB bereit ist
docker compose logs db
```
### SSL-Zertifikat Probleme
```bash
docker compose logs caddy
# Caddy-Daten zurücksetzen
docker compose down
docker volume rm opencrm_caddy_data opencrm_caddy_config
docker compose up -d
```
-88
View File
@@ -1,88 +0,0 @@
version: '3.8'
services:
# ===================================
# MariaDB Database
# ===================================
db:
image: mariadb:10.11
container_name: opencrm-db
restart: unless-stopped
environment:
MYSQL_ROOT_PASSWORD: ${DB_ROOT_PASSWORD:-rootpassword}
MYSQL_DATABASE: ${DB_NAME:-opencrm}
MYSQL_USER: ${DB_USER:-opencrm}
MYSQL_PASSWORD: ${DB_PASSWORD:-opencrm123}
volumes:
- mariadb_data:/var/lib/mysql
networks:
- opencrm-network
healthcheck:
test: ["CMD", "healthcheck.sh", "--connect", "--innodb_initialized"]
start_period: 10s
interval: 10s
timeout: 5s
retries: 3
# ===================================
# OpenCRM Application
# ===================================
app:
build:
context: ..
dockerfile: docker/Dockerfile
container_name: opencrm-app
restart: unless-stopped
environment:
NODE_ENV: production
PORT: 3001
DATABASE_URL: mysql://${DB_USER:-opencrm}:${DB_PASSWORD:-opencrm123}@db:3306/${DB_NAME:-opencrm}
JWT_SECRET: ${JWT_SECRET:?JWT_SECRET is required}
JWT_EXPIRES_IN: ${JWT_EXPIRES_IN:-7d}
ENCRYPTION_KEY: ${ENCRYPTION_KEY:?ENCRYPTION_KEY is required}
RUN_SEED: ${RUN_SEED:-false}
volumes:
- uploads_data:/app/uploads
- backups_data:/app/backups
networks:
- opencrm-network
depends_on:
db:
condition: service_healthy
healthcheck:
test: ["CMD", "wget", "--no-verbose", "--tries=1", "--spider", "http://localhost:3001/api/health"]
start_period: 60s
interval: 30s
timeout: 10s
retries: 3
# ===================================
# Caddy Reverse Proxy (with auto SSL)
# ===================================
caddy:
image: caddy:2-alpine
container_name: opencrm-caddy
restart: unless-stopped
ports:
- "80:80"
- "443:443"
volumes:
- ./Caddyfile:/etc/caddy/Caddyfile:ro
- caddy_data:/data
- caddy_config:/config
networks:
- opencrm-network
depends_on:
app:
condition: service_healthy
networks:
opencrm-network:
driver: bridge
volumes:
mariadb_data:
uploads_data:
backups_data:
caddy_data:
caddy_config:
-40
View File
@@ -1,40 +0,0 @@
#!/bin/sh
set -e
echo "=== OpenCRM Startup ==="
# Wait for database to be ready
echo "Waiting for database connection..."
MAX_RETRIES=30
RETRY_COUNT=0
while ! nc -z db 3306 2>/dev/null; do
RETRY_COUNT=$((RETRY_COUNT + 1))
if [ $RETRY_COUNT -ge $MAX_RETRIES ]; then
echo "Error: Database not available after $MAX_RETRIES attempts"
exit 1
fi
echo " Attempt $RETRY_COUNT/$MAX_RETRIES - waiting..."
sleep 2
done
echo "Database is ready!"
# Run migrations
echo "Running database migrations..."
npx prisma migrate deploy
# Seed database if RUN_SEED is set (first install)
if [ "$RUN_SEED" = "true" ]; then
echo "Seeding database..."
npx tsx prisma/seed.ts
fi
# Einmal-Bereinigung für Pentest-Reste (Runde 12): XSS-Strings aus
# Customer/User-Feldern entfernen + unbekannte AppSettings löschen.
# Idempotent läuft bei jedem Container-Start ohne Risiko.
echo "Running data cleanup..."
npx tsx prisma/cleanup-xss-and-mass-assignment.ts || echo " (Cleanup übersprungen, nicht-kritisch)"
# Start the application
echo "Starting OpenCRM server..."
exec node dist/index.js
+1450
View File
File diff suppressed because it is too large Load Diff
+6 -4
View File
@@ -26,28 +26,28 @@ export default function Settings() {
icon: Clock, icon: Clock,
title: 'Kündigungsfristen', title: 'Kündigungsfristen',
description: 'Konfigurieren Sie die verfügbaren Kündigungsfristen für Verträge.', description: 'Konfigurieren Sie die verfügbaren Kündigungsfristen für Verträge.',
show: hasPermission('platforms:read'), show: hasPermission('cancellation-periods:read'),
}, },
{ {
to: '/settings/contract-durations', to: '/settings/contract-durations',
icon: Calendar, icon: Calendar,
title: 'Vertragslaufzeiten', title: 'Vertragslaufzeiten',
description: 'Konfigurieren Sie die verfügbaren Laufzeiten für Verträge.', description: 'Konfigurieren Sie die verfügbaren Laufzeiten für Verträge.',
show: hasPermission('platforms:read'), show: hasPermission('contract-durations:read'),
}, },
{ {
to: '/settings/providers', to: '/settings/providers',
icon: Building2, icon: Building2,
title: 'Anbieter & Tarife', title: 'Anbieter & Tarife',
description: 'Verwalten Sie Anbieter und deren Tarife für Verträge.', description: 'Verwalten Sie Anbieter und deren Tarife für Verträge.',
show: hasPermission('providers:read') || hasPermission('platforms:read'), show: hasPermission('providers:read') || hasPermission('tariffs:read'),
}, },
{ {
to: '/settings/contract-categories', to: '/settings/contract-categories',
icon: FileType, icon: FileType,
title: 'Vertragstypen', title: 'Vertragstypen',
description: 'Konfigurieren Sie die verfügbaren Vertragstypen (Strom, Gas, Mobilfunk, etc.).', description: 'Konfigurieren Sie die verfügbaren Vertragstypen (Strom, Gas, Mobilfunk, etc.).',
show: hasPermission('platforms:read'), show: hasPermission('contract-categories:read'),
}, },
{ {
to: '/settings/credit-note-number-range', to: '/settings/credit-note-number-range',
@@ -180,6 +180,7 @@ export default function Settings() {
</div> </div>
</div> </div>
</Link> </Link>
{hasPermission('email-providers:read') && (
<Link <Link
to="/settings/email-providers" to="/settings/email-providers"
className="block p-4 bg-white border border-gray-200 rounded-lg shadow-sm hover:shadow-md hover:border-blue-300 transition-all group" className="block p-4 bg-white border border-gray-200 rounded-lg shadow-sm hover:shadow-md hover:border-blue-300 transition-all group"
@@ -197,6 +198,7 @@ export default function Settings() {
</div> </div>
</div> </div>
</Link> </Link>
)}
<Link <Link
to="/settings/database-backup" to="/settings/database-backup"
className="block p-4 bg-white border border-gray-200 rounded-lg shadow-sm hover:shadow-md hover:border-blue-300 transition-all group" className="block p-4 bg-white border border-gray-200 rounded-lg shadow-sm hover:shadow-md hover:border-blue-300 transition-all group"
@@ -0,0 +1,209 @@
import { useQuery } from '@tanstack/react-query';
import { auditLogApi, IntegrityResult } from '../../services/api';
import Card from '../../components/ui/Card';
import Button from '../../components/ui/Button';
import {
ShieldCheck, ShieldAlert, ShieldQuestion, RefreshCw, Loader2, ChevronDown, ChevronUp,
} from 'lucide-react';
import { useState } from 'react';
/**
* Statuskarte fuer die Unversehrtheit des Audit-Protokolls.
*
* Die Prueflast steigt mit der Groesse des Protokolls (die Pruefung liest die
* gesamte Kette). Deshalb laeuft sie beim Oeffnen der Seite EINMAL und wird
* fuenf Minuten lang wiederverwendet; wer sofort neu pruefen will, nutzt den
* Knopf.
*/
type Ampel = 'ok' | 'befund' | 'hinweis' | 'unbekannt';
function ampelFuer(r: IntegrityResult): Ampel {
if (!r.valid) return 'befund';
// Gueltig, aber nicht vollstaendig pruefbar: kein gruenes Licht vortaeuschen.
if (r.unverifiableEntries.length > 0) return 'unbekannt';
if (r.backlogSealStatus === 'kein_siegel') return 'hinweis';
return 'ok';
}
const AMPEL_STIL: Record<Ampel, { box: string; titel: string; text: string }> = {
ok: { box: 'bg-green-50 border-green-200', titel: 'text-green-900', text: 'text-green-800' },
befund: { box: 'bg-red-50 border-red-200', titel: 'text-red-900', text: 'text-red-800' },
hinweis: { box: 'bg-yellow-50 border-yellow-200',titel: 'text-yellow-900', text: 'text-yellow-800' },
unbekannt: { box: 'bg-gray-50 border-gray-200', titel: 'text-gray-900', text: 'text-gray-700' },
};
function AmpelIcon({ ampel }: { ampel: Ampel }) {
const c = 'w-7 h-7 shrink-0';
if (ampel === 'ok') return <ShieldCheck className={`${c} text-green-600`} />;
if (ampel === 'befund') return <ShieldAlert className={`${c} text-red-600`} />;
if (ampel === 'hinweis') return <ShieldAlert className={`${c} text-yellow-600`} />;
return <ShieldQuestion className={`${c} text-gray-500`} />;
}
const AMPEL_TITEL: Record<Ampel, string> = {
ok: 'Protokoll unversehrt',
befund: 'Befund das gehört angesehen',
hinweis: 'Unversehrt, aber ungeschützter Altbestand',
unbekannt: 'Nicht vollständig prüfbar',
};
const SIEGEL_TEXT: Record<IntegrityResult['backlogSealStatus'], string> = {
intakt: 'versiegelt und intakt',
leer: 'Siegel vorhanden, aber ohne Inhalt',
kein_siegel: 'nicht versiegelt',
nicht_noetig: 'nicht nötig (alles signiert)',
gebrochen: 'GEBROCHEN',
entfernt: 'ENTFERNT',
};
/** Zeigt eine Zahl nur, wenn sie ungleich null ist sonst bleibt es ruhig. */
function Zahl({ label, ids, ton }: { label: string; ids: number[]; ton: string }) {
if (ids.length === 0) return null;
const gekuerzt = ids.length > 12 ? `${ids.slice(0, 12).join(', ')} … (+${ids.length - 12})` : ids.join(', ');
return (
<div className="flex items-baseline gap-2 text-sm">
<span className={`font-medium ${ton}`}>{label}:</span>
<span className="text-gray-600">{ids.length}</span>
<span className="text-gray-400 font-mono text-xs break-all">({gekuerzt})</span>
</div>
);
}
export default function AuditIntegrityCard() {
const [offen, setOffen] = useState(false);
const { data, isFetching, isError, error, refetch } = useQuery({
queryKey: ['audit-integrity'],
queryFn: () => auditLogApi.verifyIntegrity(),
staleTime: 5 * 60 * 1000,
refetchOnWindowFocus: false,
retry: false,
});
const ergebnis = data?.data;
return (
<Card
className="mb-6"
title="Unversehrtheit des Protokolls"
actions={
<Button variant="secondary" onClick={() => refetch()} disabled={isFetching}>
{isFetching
? <Loader2 className="w-4 h-4 mr-2 animate-spin" />
: <RefreshCw className="w-4 h-4 mr-2" />}
Neu prüfen
</Button>
}
>
{isFetching && !ergebnis && (
<div className="flex items-center gap-3 text-gray-500">
<Loader2 className="w-5 h-5 animate-spin" />
<span>Die Kette wird geprüft </span>
</div>
)}
{isError && (
<div className="flex items-start gap-4 p-4 rounded-lg border bg-gray-50 border-gray-200">
<ShieldQuestion className="w-7 h-7 shrink-0 text-gray-500" />
<div>
<p className="font-medium text-gray-900">Prüfung nicht möglich</p>
<p className="text-sm text-gray-700 mt-1">
{error instanceof Error ? error.message : 'Unbekannter Fehler'}
</p>
<p className="text-sm text-gray-600 mt-2">
Das ist <strong>keine</strong> Entwarnung der Zustand der Kette ist damit
schlicht unbekannt.
</p>
</div>
</div>
)}
{ergebnis && (() => {
const ampel = ampelFuer(ergebnis);
const stil = AMPEL_STIL[ampel];
return (
<>
<div className={`flex items-start gap-4 p-4 rounded-lg border ${stil.box}`}>
<AmpelIcon ampel={ampel} />
<div className="min-w-0">
<p className={`font-medium ${stil.titel}`}>
{AMPEL_TITEL[ampel]}
{ampel === 'ok' && ergebnis.rehashes.length > 0 && (
<span className="font-normal"> seit der letzten Neuberechnung</span>
)}
</p>
<p className={`text-sm mt-1 ${stil.text}`}>{ergebnis.message}</p>
<p className="text-sm text-gray-500 mt-2">
{ergebnis.checkedCount.toLocaleString('de-DE')} Einträge geprüft ·
{' '}Altbestand: {SIEGEL_TEXT[ergebnis.backlogSealStatus]}
{ergebnis.backlogSealCount > 1 && ` · ${ergebnis.backlogSealCount}× versiegelt`}
</p>
</div>
</div>
<button
type="button"
onClick={() => setOffen(o => !o)}
className="mt-3 flex items-center gap-1 text-sm text-gray-600 hover:text-gray-900"
>
{offen ? <ChevronUp className="w-4 h-4" /> : <ChevronDown className="w-4 h-4" />}
Einzelheiten
</button>
{offen && (
<div className="mt-3 space-y-2 border-t pt-3">
<Zahl label="Nachträglich verändert" ids={ergebnis.tamperedEntries} ton="text-red-700" />
<Zahl label="Gesiegelte Alteinträge verändert" ids={ergebnis.backlogTampered} ton="text-red-700" />
<Zahl label="Gesiegelte Alteinträge entfernt" ids={ergebnis.backlogMissing} ton="text-red-700" />
<Zahl label="Verkettung unterbrochen" ids={ergebnis.chainGaps} ton="text-yellow-700" />
<Zahl label="davon ohne dokumentierte Löschung" ids={ergebnis.unexplainedGaps} ton="text-yellow-700" />
<Zahl label="davon vom Siegel beglaubigt" ids={ergebnis.attestedGaps} ton="text-gray-700" />
<Zahl label="Ohne Schlüssel nicht prüfbar" ids={ergebnis.unverifiableEntries} ton="text-gray-700" />
{ergebnis.tamperedEntries.length === 0 &&
ergebnis.chainGaps.length === 0 &&
ergebnis.unverifiableEntries.length === 0 &&
ergebnis.rehashes.length === 0 && (
<p className="text-sm text-gray-500 italic">Nichts zu berichten.</p>
)}
{ergebnis.rehashes.length > 0 && (
<div className="pt-2 border-t mt-2">
<p className="text-sm font-medium text-gray-700">Neuberechnungen der Kette</p>
{ergebnis.rehashes.map((r) => (
<p key={r.id} className="text-sm text-gray-600 mt-1">
{new Date(r.zeitpunkt).toLocaleString('de-DE')} · Eintrag {r.id}
{r.neuBerechnet !== null && ` · ${r.neuBerechnet} Einträge neu verkettet`}
{r.vorbefund && (
<span className="text-gray-500">
{' '}· davor: {r.vorbefund.manipuliert} beanstandet,{' '}
{r.vorbefund.luecken} Lücken
</span>
)}
{!r.signiert && (
<span className="text-red-700"> · ohne gültige Signatur</span>
)}
</p>
))}
<p className="text-xs text-gray-500 mt-2">
Ein Rehash verknüpft alle Einträge neu. Was davor als Lücke oder
Beanstandung sichtbar war, ist danach nicht mehr in der Kette zu sehen
nur noch im Vorbefund des jeweiligen Eintrags. Die Aussage dieser Prüfung
reicht deshalb bis zur letzten Neuberechnung zurück, nicht weiter.
</p>
</div>
)}
<p className="text-xs text-gray-500 pt-2">
<strong>Verändert</strong> heißt: der Inhalt einer bestehenden Zeile passt nicht
mehr zu ihrer Prüfsumme das ist ernst.
{' '}<strong>Verkettung unterbrochen</strong> heißt: die Zeilen selbst sind
unversehrt, aber ein Glied fehlt oder wurde parallel geschrieben.
{' '}<strong>Beglaubigt</strong> sind Lücken, die beim Versiegeln des Altbestands
bereits bestanden und im signierten Siegel festgehalten sind.
</p>
</div>
)}
</>
);
})()}
</Card>
);
}
+30 -13
View File
@@ -1,12 +1,14 @@
import { useState } from 'react'; import { useState } from 'react';
import { useQuery } from '@tanstack/react-query'; import { useQuery } from '@tanstack/react-query';
import { useNavigate } from 'react-router-dom'; import { useNavigate } from 'react-router-dom';
import { useAuth } from '../../context/AuthContext';
import { auditLogApi, AuditLogSearchParams, authApi } from '../../services/api'; import { auditLogApi, AuditLogSearchParams, authApi } from '../../services/api';
import type { AuditLog, AuditAction, AuditSensitivity } from '../../types'; import type { AuditLog, AuditAction, AuditSensitivity } from '../../types';
import Card from '../../components/ui/Card'; import Card from '../../components/ui/Card';
import Button from '../../components/ui/Button'; import Button from '../../components/ui/Button';
import Input from '../../components/ui/Input'; import Input from '../../components/ui/Input';
import Select from '../../components/ui/Select'; import Select from '../../components/ui/Select';
import AuditIntegrityCard from './AuditIntegrityCard';
import { ArrowLeft, Download, Eye, Shield, ShieldAlert, RefreshCw, ChevronLeft, ChevronRight, X } from 'lucide-react'; import { ArrowLeft, Download, Eye, Shield, ShieldAlert, RefreshCw, ChevronLeft, ChevronRight, X } from 'lucide-react';
const ACTION_OPTIONS = [ const ACTION_OPTIONS = [
@@ -278,6 +280,10 @@ function DetailModal({ log, onClose }: DetailModalProps) {
export default function AuditLogs() { export default function AuditLogs() {
const navigate = useNavigate(); const navigate = useNavigate();
// Export haengt an `audit:export`, Lesen an `audit:read` ein Konto darf
// blaettern duerfen, ohne das gesamte Protokoll herausziehen zu koennen.
// Ohne diese Abfrage stuenden hier Knoepfe, die zuverlaessig 403 liefern.
const { hasPermission } = useAuth();
const [page, setPage] = useState(1); const [page, setPage] = useState(1);
const [filters, setFilters] = useState<AuditLogSearchParams>({ const [filters, setFilters] = useState<AuditLogSearchParams>({
page: 1, page: 1,
@@ -307,11 +313,16 @@ export default function AuditLogs() {
const downloadToken = await authApi.getDownloadToken(); const downloadToken = await authApi.getDownloadToken();
const params = new URLSearchParams(); const params = new URLSearchParams();
params.set('format', 'csv'); params.set('format', 'csv');
if (filters.action) params.set('action', filters.action); // ALLE aktiven Filter mitgeben (Pentest R186-01). Vorher standen hier
if (filters.sensitivity) params.set('sensitivity', filters.sensitivity); // nur fuenf wer im Suchfeld eingrenzte und dann CSV klickte, bekam
if (filters.resourceType) params.set('resourceType', filters.resourceType); // stillschweigend das gesamte Protokoll statt seiner Auswahl.
if (filters.startDate) params.set('startDate', filters.startDate); // `page`/`limit` gehoeren nicht dazu: der Export ist bewusst
if (filters.endDate) params.set('endDate', filters.endDate); // vollstaendig ueber die gefilterte Menge.
for (const [schluessel, wert] of Object.entries(filters)) {
if (schluessel === 'page' || schluessel === 'limit') continue;
if (wert === undefined || wert === null || wert === '') continue;
params.set(schluessel, String(wert));
}
window.open(`/api/audit-logs/export?${params}&token=${downloadToken ?? ''}`, '_blank'); window.open(`/api/audit-logs/export?${params}&token=${downloadToken ?? ''}`, '_blank');
} else { } else {
const result = await auditLogApi.export({ ...filters, format }); const result = await auditLogApi.export({ ...filters, format });
@@ -341,6 +352,8 @@ export default function AuditLogs() {
<h1 className="text-2xl font-bold">Audit-Protokoll</h1> <h1 className="text-2xl font-bold">Audit-Protokoll</h1>
</div> </div>
<AuditIntegrityCard />
{/* Filter */} {/* Filter */}
<Card className="mb-6"> <Card className="mb-6">
<div className="grid grid-cols-1 md:grid-cols-4 gap-4 mb-4"> <div className="grid grid-cols-1 md:grid-cols-4 gap-4 mb-4">
@@ -385,14 +398,18 @@ export default function AuditLogs() {
<RefreshCw className="w-4 h-4 mr-2" /> <RefreshCw className="w-4 h-4 mr-2" />
Aktualisieren Aktualisieren
</Button> </Button>
<Button variant="secondary" onClick={() => handleExport('json')}> {hasPermission('audit:export') && (
<Download className="w-4 h-4 mr-2" /> <Button variant="secondary" onClick={() => handleExport('json')}>
JSON <Download className="w-4 h-4 mr-2" />
</Button> JSON
<Button variant="secondary" onClick={() => handleExport('csv')}> </Button>
<Download className="w-4 h-4 mr-2" /> )}
CSV {hasPermission('audit:export') && (
</Button> <Button variant="secondary" onClick={() => handleExport('csv')}>
<Download className="w-4 h-4 mr-2" />
CSV
</Button>
)}
</div> </div>
</div> </div>
</Card> </Card>
@@ -49,7 +49,7 @@ export default function CancellationPeriodList() {
</Button> </Button>
</Link> </Link>
<h1 className="text-2xl font-bold flex-1">Kündigungsfristen</h1> <h1 className="text-2xl font-bold flex-1">Kündigungsfristen</h1>
{hasPermission('platforms:create') && ( {hasPermission('cancellation-periods:create') && (
<Button onClick={() => setShowModal(true)}> <Button onClick={() => setShowModal(true)}>
<Plus className="w-4 h-4 mr-2" /> <Plus className="w-4 h-4 mr-2" />
Neue Frist Neue Frist
@@ -101,12 +101,12 @@ export default function CancellationPeriodList() {
</td> </td>
<td className="py-3 px-4 text-right"> <td className="py-3 px-4 text-right">
<div className="flex justify-end gap-2"> <div className="flex justify-end gap-2">
{hasPermission('platforms:update') && ( {hasPermission('cancellation-periods:update') && (
<Button variant="ghost" size="sm" onClick={() => handleEdit(period)}> <Button variant="ghost" size="sm" onClick={() => handleEdit(period)}>
<Edit className="w-4 h-4" /> <Edit className="w-4 h-4" />
</Button> </Button>
)} )}
{hasPermission('platforms:delete') && ( {hasPermission('cancellation-periods:delete') && (
<Button <Button
variant="ghost" variant="ghost"
size="sm" size="sm"
@@ -90,7 +90,7 @@ export default function ContractCategoryList() {
</Button> </Button>
</Link> </Link>
<h1 className="text-2xl font-bold flex-1">Vertragstypen</h1> <h1 className="text-2xl font-bold flex-1">Vertragstypen</h1>
{hasPermission('developer:access') && ( {hasPermission('contract-categories:create') && (
<Button onClick={() => setShowModal(true)}> <Button onClick={() => setShowModal(true)}>
<Plus className="w-4 h-4 mr-2" /> <Plus className="w-4 h-4 mr-2" />
Neuer Vertragstyp Neuer Vertragstyp
@@ -144,12 +144,12 @@ export default function ContractCategoryList() {
</div> </div>
</div> </div>
<div className="flex gap-2 ml-4"> <div className="flex gap-2 ml-4">
{hasPermission('developer:access') && ( {hasPermission('contract-categories:update') && (
<Button variant="ghost" size="sm" onClick={() => handleEdit(category)} title="Bearbeiten"> <Button variant="ghost" size="sm" onClick={() => handleEdit(category)} title="Bearbeiten">
<Edit className="w-4 h-4" /> <Edit className="w-4 h-4" />
</Button> </Button>
)} )}
{hasPermission('developer:access') && ( {hasPermission('contract-categories:delete') && (
<Button <Button
variant="ghost" variant="ghost"
size="sm" size="sm"
@@ -49,7 +49,7 @@ export default function ContractDurationList() {
</Button> </Button>
</Link> </Link>
<h1 className="text-2xl font-bold flex-1">Vertragslaufzeiten</h1> <h1 className="text-2xl font-bold flex-1">Vertragslaufzeiten</h1>
{hasPermission('platforms:create') && ( {hasPermission('contract-durations:create') && (
<Button onClick={() => setShowModal(true)}> <Button onClick={() => setShowModal(true)}>
<Plus className="w-4 h-4 mr-2" /> <Plus className="w-4 h-4 mr-2" />
Neue Laufzeit Neue Laufzeit
@@ -101,12 +101,12 @@ export default function ContractDurationList() {
</td> </td>
<td className="py-3 px-4 text-right"> <td className="py-3 px-4 text-right">
<div className="flex justify-end gap-2"> <div className="flex justify-end gap-2">
{hasPermission('platforms:update') && ( {hasPermission('contract-durations:update') && (
<Button variant="ghost" size="sm" onClick={() => handleEdit(duration)}> <Button variant="ghost" size="sm" onClick={() => handleEdit(duration)}>
<Edit className="w-4 h-4" /> <Edit className="w-4 h-4" />
</Button> </Button>
)} )}
{hasPermission('platforms:delete') && ( {hasPermission('contract-durations:delete') && (
<Button <Button
variant="ghost" variant="ghost"
size="sm" size="sm"
@@ -37,6 +37,7 @@ const TYPE_OPTIONS: { value: SecurityEventType | ''; label: string }[] = [
{ value: 'LOGOUT', label: 'Logout' }, { value: 'LOGOUT', label: 'Logout' },
{ value: 'TOKEN_REJECTED', label: 'Token abgelehnt' }, { value: 'TOKEN_REJECTED', label: 'Token abgelehnt' },
{ value: 'PERMISSION_CHANGED', label: 'Berechtigung geändert' }, { value: 'PERMISSION_CHANGED', label: 'Berechtigung geändert' },
{ value: 'AUDIT_SEAL_CHANGED', label: 'Bestandssiegel gesetzt/ersetzt' },
{ value: 'SUSPICIOUS', label: 'Verdächtig (Threshold)' }, { value: 'SUSPICIOUS', label: 'Verdächtig (Threshold)' },
]; ];
+3 -3
View File
@@ -204,7 +204,7 @@ function ProviderRow({
<div className="border-t bg-gray-50 p-4"> <div className="border-t bg-gray-50 p-4">
<div className="flex justify-between items-center mb-3"> <div className="flex justify-between items-center mb-3">
<h4 className="font-medium text-gray-700">Tarife</h4> <h4 className="font-medium text-gray-700">Tarife</h4>
{hasPermission('providers:create') && ( {hasPermission('tariffs:create') && (
<Button size="sm" onClick={() => setShowTariffModal(true)}> <Button size="sm" onClick={() => setShowTariffModal(true)}>
<Plus className="w-4 h-4 mr-1" /> <Plus className="w-4 h-4 mr-1" />
Tarif hinzufügen Tarif hinzufügen
@@ -227,7 +227,7 @@ function ProviderRow({
)} )}
</div> </div>
<div className="flex gap-1"> <div className="flex gap-1">
{hasPermission('providers:update') && ( {hasPermission('tariffs:update') && (
<Button <Button
variant="ghost" variant="ghost"
size="sm" size="sm"
@@ -240,7 +240,7 @@ function ProviderRow({
<Edit className="w-3 h-3" /> <Edit className="w-3 h-3" />
</Button> </Button>
)} )}
{hasPermission('providers:delete') && ( {hasPermission('tariffs:delete') && (
<Button <Button
variant="ghost" variant="ghost"
size="sm" size="sm"
+65 -4
View File
@@ -121,7 +121,7 @@ export default function UserList() {
<td className="py-3 px-4">{user.email}</td> <td className="py-3 px-4">{user.email}</td>
<td className="py-3 px-4"> <td className="py-3 px-4">
<div className="flex gap-1 flex-wrap"> <div className="flex gap-1 flex-wrap">
{user.roles?.filter((role: any) => !['Developer', 'Kunde', 'DSGVO'].includes(role.name)).map((role: any) => ( {user.roles?.filter((role: any) => !['Developer', 'Kunde', 'DSGVO', 'Audit-Betrieb'].includes(role.name)).map((role: any) => (
<Badge key={role.id || role.name} variant="info"> <Badge key={role.id || role.name} variant="info">
{role.name} {role.name}
</Badge> </Badge>
@@ -246,7 +246,9 @@ function UserModal({
roleIds: [] as number[], roleIds: [] as number[],
isActive: true, isActive: true,
hasDeveloperAccess: false, hasDeveloperAccess: false,
hasAuditOpsAccess: false,
hasGdprAccess: false, hasGdprAccess: false,
isServiceAccount: false,
whatsappNumber: '', whatsappNumber: '',
telegramUsername: '', telegramUsername: '',
signalNumber: '', signalNumber: '',
@@ -263,10 +265,12 @@ function UserModal({
currentPassword: '', currentPassword: '',
firstName: user.firstName, firstName: user.firstName,
lastName: user.lastName, lastName: user.lastName,
roleIds: user.roles?.filter((r: any) => !['Developer', 'Kunde', 'DSGVO'].includes(r.name)).map((r: any) => r.id) || [], roleIds: user.roles?.filter((r: any) => !['Developer', 'Kunde', 'DSGVO', 'Audit-Betrieb'].includes(r.name)).map((r: any) => r.id) || [],
isActive: (user as any).isActive ?? true, isActive: (user as any).isActive ?? true,
hasDeveloperAccess: (user as any).hasDeveloperAccess ?? false, hasDeveloperAccess: (user as any).hasDeveloperAccess ?? false,
hasAuditOpsAccess: (user as any).hasAuditOpsAccess ?? false,
hasGdprAccess: (user as any).hasGdprAccess ?? false, hasGdprAccess: (user as any).hasGdprAccess ?? false,
isServiceAccount: (user as any).isServiceAccount ?? false,
whatsappNumber: (user as any).whatsappNumber || '', whatsappNumber: (user as any).whatsappNumber || '',
telegramUsername: (user as any).telegramUsername || '', telegramUsername: (user as any).telegramUsername || '',
signalNumber: (user as any).signalNumber || '', signalNumber: (user as any).signalNumber || '',
@@ -281,7 +285,9 @@ function UserModal({
roleIds: [], roleIds: [],
isActive: true, isActive: true,
hasDeveloperAccess: false, hasDeveloperAccess: false,
hasAuditOpsAccess: false,
hasGdprAccess: false, hasGdprAccess: false,
isServiceAccount: false,
whatsappNumber: '', whatsappNumber: '',
telegramUsername: '', telegramUsername: '',
signalNumber: '', signalNumber: '',
@@ -323,7 +329,16 @@ function UserModal({
roleIds: formData.roleIds, roleIds: formData.roleIds,
isActive: formData.isActive, isActive: formData.isActive,
hasDeveloperAccess: formData.hasDeveloperAccess, hasDeveloperAccess: formData.hasDeveloperAccess,
hasAuditOpsAccess: formData.hasAuditOpsAccess,
hasGdprAccess: formData.hasGdprAccess, hasGdprAccess: formData.hasGdprAccess,
isServiceAccount: formData.isServiceAccount,
// Das Kennzeichen senkt die Alarmstufe der Anmeldungen dieses Kontos.
// Der Server verlangt dafür eine ausdrückliche Bestätigung; der Haken
// im Formular IST diese Bestätigung.
// Das Kennzeichen senkt bzw. hebt die Bewertung der Anmeldungen dieses
// Kontos. Der Server verlangt in BEIDE Richtungen eine ausdrückliche
// Bestätigung; der Haken im Formular ist diese Bestätigung.
confirm: 'SERVICE_ACCOUNT',
whatsappNumber: formData.whatsappNumber || undefined, whatsappNumber: formData.whatsappNumber || undefined,
telegramUsername: formData.telegramUsername || undefined, telegramUsername: formData.telegramUsername || undefined,
signalNumber: formData.signalNumber || undefined, signalNumber: formData.signalNumber || undefined,
@@ -358,7 +373,16 @@ function UserModal({
lastName: formData.lastName, lastName: formData.lastName,
roleIds: formData.roleIds, roleIds: formData.roleIds,
hasDeveloperAccess: formData.hasDeveloperAccess, hasDeveloperAccess: formData.hasDeveloperAccess,
hasAuditOpsAccess: formData.hasAuditOpsAccess,
hasGdprAccess: formData.hasGdprAccess, hasGdprAccess: formData.hasGdprAccess,
isServiceAccount: formData.isServiceAccount,
// Das Kennzeichen senkt die Alarmstufe der Anmeldungen dieses Kontos.
// Der Server verlangt dafür eine ausdrückliche Bestätigung; der Haken
// im Formular IST diese Bestätigung.
// Das Kennzeichen senkt bzw. hebt die Bewertung der Anmeldungen dieses
// Kontos. Der Server verlangt in BEIDE Richtungen eine ausdrückliche
// Bestätigung; der Haken im Formular ist diese Bestätigung.
confirm: 'SERVICE_ACCOUNT',
whatsappNumber: formData.whatsappNumber || undefined, whatsappNumber: formData.whatsappNumber || undefined,
telegramUsername: formData.telegramUsername || undefined, telegramUsername: formData.telegramUsername || undefined,
signalNumber: formData.signalNumber || undefined, signalNumber: formData.signalNumber || undefined,
@@ -470,7 +494,7 @@ function UserModal({
<div> <div>
<label className="block text-sm font-medium text-gray-700 mb-2">Rollen</label> <label className="block text-sm font-medium text-gray-700 mb-2">Rollen</label>
<div className="space-y-2"> <div className="space-y-2">
{roles.filter((role) => !['Developer', 'Kunde', 'DSGVO'].includes(role.name)).map((role) => ( {roles.filter((role) => !['Developer', 'Kunde', 'DSGVO', 'Audit-Betrieb'].includes(role.name)).map((role) => (
<label key={role.id} className="flex items-center gap-2"> <label key={role.id} className="flex items-center gap-2">
<input <input
type="checkbox" type="checkbox"
@@ -487,6 +511,22 @@ function UserModal({
</div> </div>
<label className="block text-sm font-medium text-gray-700 mt-4 mb-2">Zusätzliche Berechtigungen</label> <label className="block text-sm font-medium text-gray-700 mt-4 mb-2">Zusätzliche Berechtigungen</label>
<div className="space-y-2"> <div className="space-y-2">
<label className="flex items-start gap-2">
<input
type="checkbox"
checked={formData.isServiceAccount}
onChange={(e) => setFormData({ ...formData, isServiceAccount: e.target.checked })}
className="mt-1 rounded border-blue-300 text-blue-600 focus:ring-blue-500"
/>
<span>
<span className="font-medium">Dienstkonto</span>
<span className="block text-sm text-gray-500">
Für Konten, die sich planmäßig und regelmäßig anmelden etwa das Gegenbuch.
Ihre Anmeldungen erscheinen im Audit-Log als Routine statt als kritisches
Ereignis. Dafür wird gemeldet, wenn ein solches Konto <em>ausbleibt</em>.
</span>
</span>
</label>
<label className="flex items-center gap-2"> <label className="flex items-center gap-2">
<input <input
type="checkbox" type="checkbox"
@@ -498,7 +538,28 @@ function UserModal({
<Shield className="w-4 h-4 text-blue-600" /> <Shield className="w-4 h-4 text-blue-600" />
DSGVO-Zugriff DSGVO-Zugriff
</span> </span>
<span className="text-sm text-gray-500">(Audit-Logs, Datenschutz)</span> <span className="text-sm text-gray-500">(Audit-Protokoll lesen, Datenschutz)</span>
</label>
<label className="flex items-start gap-2">
<input
type="checkbox"
checked={formData.hasAuditOpsAccess}
onChange={(e) => setFormData({ ...formData, hasAuditOpsAccess: e.target.checked })}
className="mt-1 rounded border-amber-300 text-amber-600 focus:ring-amber-500"
/>
<span>
<span className="flex items-center gap-1">
<Shield className="w-4 h-4 text-amber-600" />
Audit-Betrieb
<span className="text-sm text-gray-500">(versiegeln, aufräumen, Aufbewahrung)</span>
</span>
<span className="block text-sm text-gray-500 mt-0.5">
Erlaubt Eingriffe am Audit-Protokoll: Bestandssiegel setzen oder
ersetzen, aufräumen, Aufbewahrungsfristen ändern. Bewusst getrennt
vom DSGVO-Zugriff wer das Protokoll beaufsichtigt, soll seine
eigene Beweisgrundlage nicht ersetzen können.
</span>
</span>
</label> </label>
<label className="flex items-center gap-2"> <label className="flex items-center gap-2">
<input <input
+41 -4
View File
@@ -1548,11 +1548,12 @@ export const userApi = {
const res = await api.get<ApiResponse<User>>(`/users/${id}`); const res = await api.get<ApiResponse<User>>(`/users/${id}`);
return res.data; return res.data;
}, },
create: async (data: { email: string; password: string; firstName: string; lastName: string; roleIds: number[]; customerId?: number; hasDeveloperAccess?: boolean; hasGdprAccess?: boolean; whatsappNumber?: string; telegramUsername?: string; signalNumber?: string }) => { create: async (data: { email: string; password: string; firstName: string; lastName: string; roleIds: number[]; customerId?: number; hasDeveloperAccess?: boolean; hasGdprAccess?: boolean;
hasAuditOpsAccess?: boolean; isServiceAccount?: boolean; confirm?: string; whatsappNumber?: string; telegramUsername?: string; signalNumber?: string }) => {
const res = await api.post<ApiResponse<User>>('/users', data); const res = await api.post<ApiResponse<User>>('/users', data);
return res.data; return res.data;
}, },
update: async (id: number, data: Partial<User> & { password?: string; roleIds?: number[] }) => { update: async (id: number, data: Partial<User> & { password?: string; roleIds?: number[]; isServiceAccount?: boolean; hasGdprAccess?: boolean; hasDeveloperAccess?: boolean; hasAuditOpsAccess?: boolean; confirm?: string }) => {
const res = await api.put<ApiResponse<User>>(`/users/${id}`, data); const res = await api.put<ApiResponse<User>>(`/users/${id}`, data);
return res.data; return res.data;
}, },
@@ -1734,6 +1735,42 @@ export interface AuditLogSearchParams {
search?: string; search?: string;
} }
/** Ergebnis der Integritaetspruefung des Audit-Protokolls. */
export interface IntegrityResult {
valid: boolean;
checkedCount: number;
/** Noch offene Beanstandungen nur hieran haengt `valid`. */
invalidEntries: number[];
/** ERNST: Inhalt einer bestehenden Zeile wurde nachtraeglich veraendert. */
tamperedEntries: number[];
/** Verkettung unterbrochen; die Zeilen selbst koennen unversehrt sein. */
chainGaps: number[];
/** Luecken ohne protokolliertes Loeschungs-Manifest. */
unexplainedGaps: number[];
/** Alt-Luecken, die das Bestandssiegel als bereits vorhanden beglaubigt. */
attestedGaps: number[];
/**
* Protokollierte Neuberechnungen der Kette. Nach einem Rehash ist die Kette
* zwangslaeufig stimmig - auch ueber Loeschungen hinweg. Die Aussage der
* Pruefung reicht dann nur bis zur letzten Neuberechnung zurueck.
*/
rehashes: Array<{
id: number;
zeitpunkt: string;
neuBerechnet: number | null;
signiert: boolean;
vorbefund: { manipuliert: number; luecken: number } | null;
}>;
/** Signierte Zeilen, die ohne AUDIT_HMAC_KEY nicht pruefbar sind. */
unverifiableEntries: number[];
backlogSealStatus: 'kein_siegel' | 'intakt' | 'leer' | 'gebrochen' | 'entfernt' | 'nicht_noetig';
backlogTampered: number[];
backlogMissing: number[];
backlogSealCount: number;
tampered: boolean;
message: string;
}
export const auditLogApi = { export const auditLogApi = {
search: async (params?: AuditLogSearchParams) => { search: async (params?: AuditLogSearchParams) => {
const res = await api.get<ApiResponse<AuditLog[]>>('/audit-logs', { params }); const res = await api.get<ApiResponse<AuditLog[]>>('/audit-logs', { params });
@@ -1752,7 +1789,7 @@ export const auditLogApi = {
return res.data; return res.data;
}, },
verifyIntegrity: async () => { verifyIntegrity: async () => {
const res = await api.post<ApiResponse<{ valid: boolean; checkedCount: number; invalidEntries: number[]; tamperedEntries: number[]; chainGaps: number[]; unexplainedGaps: number[]; unverifiableEntries: number[]; tampered: boolean; message: string }>>('/audit-logs/verify'); const res = await api.post<ApiResponse<IntegrityResult>>('/audit-logs/verify');
return res.data; return res.data;
}, },
rehash: async () => { rehash: async () => {
@@ -1848,7 +1885,7 @@ export interface EmailLog {
export type SecurityEventType = export type SecurityEventType =
| 'LOGIN_FAILED' | 'LOGIN_SUCCESS' | 'RATE_LIMIT_HIT' | 'ACCESS_DENIED' | 'LOGIN_FAILED' | 'LOGIN_SUCCESS' | 'RATE_LIMIT_HIT' | 'ACCESS_DENIED'
| 'SSRF_BLOCKED' | 'PASSWORD_RESET_REQUEST' | 'PASSWORD_RESET_CONFIRM' | 'SSRF_BLOCKED' | 'PASSWORD_RESET_REQUEST' | 'PASSWORD_RESET_CONFIRM'
| 'LOGOUT' | 'TOKEN_REJECTED' | 'PERMISSION_CHANGED' | 'SUSPICIOUS'; | 'LOGOUT' | 'TOKEN_REJECTED' | 'PERMISSION_CHANGED' | 'AUDIT_SEAL_CHANGED' | 'SUSPICIOUS';
export type SecuritySeverity = 'INFO' | 'LOW' | 'MEDIUM' | 'HIGH' | 'CRITICAL'; export type SecuritySeverity = 'INFO' | 'LOW' | 'MEDIUM' | 'HIGH' | 'CRITICAL';
+96
View File
@@ -0,0 +1,96 @@
# ============================================================
# Gegenbuch für OpenCRM
# ============================================================
# Diese Datei gehört auf den Gegenbuch-Rechner NICHT auf den CRM-Server.
#
# Was hier passiert: Der Rechner holt regelmäßig einen kurzen Kontrollwert von
# OpenCRM ab und schreibt ihn in ein Buch, das nur hier liegt. Wird später im
# CRM etwas nachträglich verändert, widerspricht das dem Buch.
# ============================================================
# Welche Bücher sollen laufen?
# ============================================================
# Gültige Werte: prod | staging | prod,staging | (leer = keins)
# Genau so geschrieben nicht "production" oder "test".
#
# Nur Staging testen: COMPOSE_PROFILES=staging
# Später Prod dazunehmen: COMPOSE_PROFILES=prod,staging
# Danach: docker compose up -d (der laufende Dienst bleibt unberührt)
COMPOSE_PROFILES=staging
# Steht in den Einträgen des Buchs. Beliebiger Text, nur Kosmetik.
NOTAR_EMAIL=gegenbuch@example.de
# ============================================================
# Produktion
# ============================================================
# Adresse der OpenCRM-Instanz, von der geholt wird.
# Gültig: vollständige URL mit https:// und OHNE Schrägstrich am Ende.
PROD_CRM_URL=https://crm.example.de
# Zugang: ein eigenes Benutzerkonto im CRM, das NUR das Recht "audit:read" hat.
# Wie man es anlegt, steht in der README unter "Zugang einrichten".
#
# Das Gegenbuch meldet sich damit bei jedem Durchlauf selbst an. Ein fest
# hinterlegtes Token gibt es bewusst nicht Zugangstoken laufen nach
# 15 Minuten ab und wären beim nächsten Durchlauf längst ungültig.
PROD_CRM_EMAIL=gegenbuch@deine-domain.de
PROD_CRM_PASSWORD=
# Wie oft geprüft wird, in Sekunden.
# Gültig: ganze Zahl > 0. Üblich: 3600 (stündlich), 900 (viertelstündlich)
# Kürzer heißt: kleineres Zeitfenster, in dem eine Änderung unbemerkt bliebe.
PROD_INTERVAL=3600
# Beim ALLERERSTEN Start einmalig setzen, danach wieder leeren.
# Gültige Werte: true | (leer)
# Grund: Die erste Eintragung legt fest, was als Ausgangszustand gilt das
# soll nicht versehentlich passieren.
PROD_GENESIS_ACK=
# Normalerweise leer lassen.
# Gültige Werte: true | (leer)
# Nur nötig, wenn das Datenverzeichnis verlorenging (z. B. gelöscht) UND du
# geklärt hast, warum. Siehe README, Abschnitt "Wenn das Gedächtnis fehlt".
PROD_ADOPT_ACK=
# Normalerweise leer lassen.
# Gültige Werte: die neue Siegelwurzel (mind. 16 Zeichen) | (leer)
# Das Gegenbuch schlägt Alarm, wenn sich die Wurzel des Bestandssiegels
# ändert denn ein erneutes Siegeln ersetzt die Grundlage, gegen die
# Manipulation nachgewiesen wird. War der Wechsel gewollt, hier die Wurzel
# eintragen, die der Alarm nennt, einmal laufen lassen und wieder leeren.
# Bewusst KEIN "true": ein stehen gelassener Wert passt beim nächsten
# Wechsel nicht mehr und kann darum keinen weiteren stillschweigend
# durchwinken.
PROD_SEAL_ACK=
# Normalerweise leer lassen.
# Gültige Werte: die ID des Rehash-Eintrags | (leer)
# Das Gegenbuch schlägt Alarm, wenn die Hash-Kette neu berechnet wurde. Ein
# Rehash verknüpft alle Einträge neu Lücken, die eine Löschung sichtbar
# gemacht hätten, verschwinden dabei aus der Kette, und die Prüfung im CRM
# meldet danach wieder „lückenlos". War die Neuberechnung geplant, hier die
# ID eintragen, die der Alarm nennt, einmal laufen lassen und wieder leeren.
PROD_REHASH_ACK=
# Wo das Buch liegt relativ zu diesem Verzeichnis.
# DIESES VERZEICHNIS GEHÖRT INS BACKUP (enthält Buch und Signaturschlüssel).
PROD_DIR=./data/prod
# ============================================================
# Test / Staging
# ============================================================
# Gleiche Regeln wie oben, eigenes Konto und eigenes Verzeichnis.
STAGING_CRM_URL=https://staging.example.de
STAGING_CRM_EMAIL=gegenbuch@deine-domain.de
STAGING_CRM_PASSWORD=
STAGING_INTERVAL=3600
STAGING_GENESIS_ACK=
STAGING_ADOPT_ACK=
STAGING_SEAL_ACK=
STAGING_REHASH_ACK=
STAGING_DIR=./data/staging
+27
View File
@@ -0,0 +1,27 @@
# Gegenbuch läuft auf einem EIGENEN Rechner, nicht dort, wo OpenCRM läuft.
#
# Der Container holt lesend einen Kontrollwert vom CRM (HTTPS + Token mit
# audit:read) und legt seine Einträge in einem Git-Repository auf DIESER
# Maschine ab. Er braucht keinen SSH-Zugang zum CRM, keine Datenbank, keine
# Shell dort. Umgekehrt kennt OpenCRM dieses Gegenbuch überhaupt nicht.
FROM node:20-slim
# git für das Buch, openssh-client für die Signaturen (ssh-keygen).
RUN apt-get update && apt-get install -y --no-install-recommends \
git openssh-client ca-certificates \
&& rm -rf /var/lib/apt/lists/*
COPY notary.mjs /opt/notary/notary.mjs
COPY entrypoint.sh /opt/notary/entrypoint.sh
RUN chmod +x /opt/notary/entrypoint.sh
# Der Container STARTET als root aber nur, um die Rechte auf dem
# Datenverzeichnis geradezuziehen. Danach gibt der entrypoint die Privilegien
# ab und arbeitet als unprivilegierter Benutzer weiter.
#
# Grund: Das Datenverzeichnis kommt als Bind-Mount vom Host. Wer das Projekt
# als root geklont hat, hat dort root-eigene Verzeichnisse ein Container, der
# direkt als UID 1000 startet, kann darin nichts anlegen.
WORKDIR /gegenbuch
ENTRYPOINT ["/opt/notary/entrypoint.sh"]
+737
View File
@@ -0,0 +1,737 @@
# Gegenbuch (externe Notarisierung)
Alle Schutzmechanismen im CRM selbst Hash-Kette, Versionsgrenze,
Löschungs-Manifest, Bestandssiegel liegen in **derselben Datenbank**, die sie
absichern sollen. Wer dort schreiben kann, sitzt am Ende immer schon auf der
Ebene, die den Beweis führt. Genau das hat der Pentest über mehrere Runden
Schicht für Schicht gezeigt.
Das Gegenbuch durchbricht das: Ein **zweiter Rechner** holt regelmäßig einen
kurzen Kontrollwert vom CRM, prüft ihn gegen seine eigene Historie und schreibt
ihn signiert fort. Wird später im CRM etwas nachträglich verändert,
widerspricht das dem Gegenbuch.
## Was du hier suchst
**Einrichten**
[Betriebsart wählen](#zwei-betriebsarten--erst-hier-entscheiden) ·
[mit Docker](#einrichten-mit-docker-empfohlen) ·
[erster Start](#erster-start--drei-schritte) ·
[Zugangskonto im CRM](#zugang-einrichten-das-brauchst-du-vorher) ·
[ohne Docker](#einrichten-ohne-docker)
**Im Betrieb**
[**Altbestand versiegeln**](#den-altbestand-versiegeln-einmalig-im-crm) ·
[Rückgabecodes](#rückgabecodes) ·
[Überwachung](#überwachung) ·
[wo die Daten liegen](#wo-die-daten-liegen)
**Wenn Alarm kommt**
[Siegelwurzel hat gewechselt](#wenn-sich-die-siegelwurzel-ändert-alarm-und-warum) ·
[Kette wurde neu berechnet](#wenn-die-kette-neu-berechnet-wurde-ebenfalls-alarm) ·
[Zurückspulen erkannt](#der-rewind-wächter) ·
[Gedächtnis fehlt](#wenn-das-gedächtnis-trotzdem-fehlt)
**Zum Nachlesen**
[was erkannt wird](#was-das-skript-erkennt) ·
[was nicht ehrlich](#was-es-nicht-leistet--ehrlich) ·
[Prüfmodus für Auditoren](#prüfmodus-für-auditoren)
> **Nur schnell versiegeln?** Der Abschnitt
> [Altbestand versiegeln](#den-altbestand-versiegeln-einmalig-im-crm) ist
> eigenständig und gilt **auch ohne Gegenbuch** es ist ein Vorgang im CRM,
> nicht hier.
## Zwei Betriebsarten erst hier entscheiden
| | **Lokal** (Normalfall) | **Mit externem Repository** |
|---|---|---|
| Das Buch liegt | auf dem Gegenbuch-Rechner | zusätzlich auf einem dritten Server |
| Aufwand | Docker starten, fertig | privates Git-Repo, Schlüssel, Server-Regeln |
| Schützt gegen | jemand verändert Daten **im CRM** | zusätzlich: jemand übernimmt den **Gegenbuch-Rechner** |
**Für die allermeisten Installationen ist „lokal" die richtige Wahl.** Der
Schutz, um den es geht nachträgliche Änderungen im CRM auffliegen zu lassen
steht damit vollständig. Die zweite Variante deckt einen Angreifer ab, der
zusätzlich den Gegenbuch-Rechner übernimmt; sie kostet spürbar mehr Einrichtung
und laufende Aufmerksamkeit.
Diese Anleitung beschreibt zuerst den lokalen Betrieb. Alles zur zweiten
Variante steht gesammelt unter **„Zusätzliche Härtung"** weiter unten wer
lokal betreibt, kann diesen ganzen Teil überspringen.
## Die eine nicht verhandelbare Bedingung
**Der Signaturschlüssel und das Push-Recht dürfen nicht in den Deploy-Secrets
des CRM liegen.** Sonst ist der zweite Schlüssel im selben Zugriffsbereich wie
der erste es sieht nach doppeltem Boden aus und ist keiner. Das CRM braucht
für dieses Verfahren **gar nichts** zu wissen: Es liefert nur einen lesbaren
Kontrollwert, der keine Geheimnisse enthält.
## Einrichten mit Docker (empfohlen)
Auf dem **Gegenbuch-Rechner** nicht auf dem CRM-Server:
```bash
git clone <dieses Repository> opencrm
cd opencrm/tools/audit-notary
cp .env.example .env
# .env ausfüllen: CRM-Adresse und Token eintragen
docker compose up -d
```
### Erster Start drei Schritte
Beim allerersten Lauf meldet der Container `exit=4` und verlangt eine
Bestätigung. Das ist Absicht: Der erste Eintrag legt fest, was als
Ausgangszustand gilt.
```bash
# 1. In der .env freigeben
STAGING_GENESIS_ACK=true
# 2. Neu starten (kein --build nötig, nur die Umgebung ändert sich)
docker compose up -d && docker compose logs -f
# Erwartet: "OK: Checkpoint 1 erstellt" und exit=3
# exit=3 ist hier richtig beim ersten Mal gibt es nichts zu vergleichen.
# 3. Wieder leeren und erneut starten
STAGING_GENESIS_ACK=
docker compose up -d
```
Ab dem nächsten Durchlauf steht dort `exit=0 (in Ordnung)`.
**Warum Schritt 3 wichtig ist:** Bleibt die Zeile auf `true`, würde der
Container nach einem Verlust des Datenverzeichnisses stillschweigend eine neue
Grundlage setzen, statt zu fragen genau davor schützt die Abfrage.
Für Produktion später dasselbe mit `PROD_GENESIS_ACK`. Schnell nachsehen ohne
Logs: `cat data/staging/status.txt`.
Beim ersten Start einmalig `PROD_GENESIS_ACK=true` setzen (und danach wieder
leeren) die erste Eintragung legt fest, was als Ausgangszustand gilt, und das
soll nicht versehentlich passieren.
**Zwei Bücher auf einer Maschine** sind vorgesehen: `prod` und `staging` sind
getrennte Dienste mit getrennten Verzeichnissen und getrennten Schlüsseln.
Welche laufen, steuert `COMPOSE_PROFILES` in der `.env`.
### Den Altbestand versiegeln (einmalig, im CRM)
Ein CRM, das schon länger läuft, hat fast immer einen **Altbestand** Einträge
aus der Zeit, bevor das Protokoll signiert wurde. Solange der nicht versiegelt
ist, meldet die Prüfung `valid: false`, das Gegenbuch schlägt zu Recht Alarm
und, wichtig: **es beglaubigt so lange gar nichts.** Es bricht vor dem Anhängen
ab, weil ein Checkpoint über einen ungeklärten Zustand diesen mitbeglaubigen
würde. Ein unversiegeltes CRM ist also nicht „bewacht mit Warnung", sondern
unbewacht.
Das Siegeln ist **einmalig** und passiert im CRM, nicht hier.
#### Wer darf das
Das Recht `audit:admin`. Das bekommt man über den Haken **„Audit-Betrieb"** in
der Benutzerverwaltung **nicht** über die Admin-Rolle (die hat bewusst keine
Audit-Rechte) und **nicht** über den DSGVO-Haken (der darf lesen, nicht
eingreifen). Das Gegenbuch-Dienstkonto hat es erst recht nicht.
```bash
CRM=https://<crm>
read -s -p "Passwort: " PASS; echo
AT=$(curl -s -X POST $CRM/api/auth/login -H 'Content-Type: application/json' \
-d "{\"email\":\"…\",\"password\":\"$PASS\"}" | jq -r '.data.token')
curl -s -X POST $CRM/api/auth/login -H 'Content-Type: application/json' \
-d "{\"email\":\"…\",\"password\":\"$PASS\"}" | jq -r '.data.user.permissions[]' | grep audit
```
Muss `audit:read` **und** `audit:admin` zeigen.
#### Erst nachsehen, was du festschreibst
Das Siegel hält den **aktuellen** Zustand fest, samt aller vorhandenen Lücken.
Wer blind siegelt, beglaubigt womöglich eine Lücke, die von einer Löschung
stammt. Der Schritt ist praktisch einwegs: Danach ist die Beglaubigung tragend,
und ein Siegel wieder zu entfernen erzeugt den Zustand `entfernt` also selbst
einen Befund.
```bash
B="Authorization: Bearer $AT"
curl -s -X POST $CRM/api/audit-logs/verify -H "$B" \
| jq '.data | {valid, checkedCount, rehashes, chainGaps, unexplainedGaps,
tamperedEntries, backlogSealStatus}'
```
Vier Dinge müssen stimmen:
| Feld | Erwartung | Warum |
|---|---|---|
| `rehashes` | `[]` | Eine Neuberechnung verknüpft alles neu danach ist die Kette *zwangsläufig* stimmig, auch über Löschungen hinweg. Steht hier etwas, sagt `chainGaps` nichts über die Zeit davor aus. |
| `tamperedEntries` | `[]` | Veränderter Inhalt gehört geklärt, nicht beglaubigt. |
| `chainGaps` | erklärbar | siehe unten |
| `backlogSealStatus` | `kein_siegel` | sonst ist es kein Erst-Siegeln (siehe nächster Abschnitt) |
**Lücken einordnen.** Sieh dir die betroffenen IDs und ihre Nachbarn an:
```bash
for id in <lücke-1> <nachbar> …; do
printf '%-6s ' "$id"
curl -s -o /tmp/r.json -w 'HTTP %{http_code} ' "$CRM/api/audit-logs/$id" -H "$B"
jq -r 'if .success then (.data|"\(.createdAt[0:19]) v\(.hashVersion) \(.action)/\(.resourceType)") else .error end' /tmp/r.json
done
```
> **Den HTTP-Code mit ausgeben, immer.** Zugangstoken laufen nach 15 Minuten ab.
> Ohne den Code liest sich eine abgelehnte Anfrage (401) wie ein fehlender
> Eintrag ein Prüfwerkzeug, das ein verweigertes Lesen als Löschung meldet.
> Uns ist genau das passiert, mitten in der Vorbereitung eines Prod-Siegels.
Liegen die Lücken jeweils **innerhalb einer Sekunde** zusammen mit ihren
Nachbarn, betreffen nur `Authentication` und fehlt kein Eintrag, sind es
Schreibkollisionen aus parallelen Anfragen harmlos, historisch, nicht mehr
reproduzierbar. Fehlt dagegen ein Eintrag oder passt eine Lücke nicht in dieses
Bild: **erst klären, dann siegeln.**
*(Ein abgeschnittener **Anfang** des Protokolls wird seit dem Anfangs-Detektor
mitgeprüft: Die erste Zeile eines Protokolls trägt einen leeren `previousHash`;
trägt die erste vorhandene Zeile einen Wert, fehlt eine Vorgängerin. Das
erscheint als ganz niedrige Lücke und kippt `valid` du musst es nicht selbst
suchen.)*
#### Siegeln
```bash
curl -s -X POST $CRM/api/audit-logs/seal-backlog -H "$B" \
-H 'Content-Type: application/json' -d '{"confirm":"SEAL"}' | jq
```
`SEAL` ist das Erst-Siegeln. Besteht bereits ein Siegel, verlangt der Endpunkt
stattdessen `RESEAL` siehe nächster Abschnitt. Notiere `root` aus der Antwort.
#### Danach: drei Punkte gegenprüfen
```bash
curl -s -X POST $CRM/api/audit-logs/verify -H "$B" \
| jq '.data | {valid, chainGaps, attestedGaps, backlogSealStatus, backlogSealCount}'
SID=$(curl -s "$CRM/api/audit-logs?resourceType=AuditBacklogSeal&limit=1" -H "$B" | jq -r '.data[0].id')
curl -s "$CRM/api/audit-logs/$SID" -H "$B" \
| jq '{vorbefund:.data.changesBefore.befund.ketten_luecken, siegel:.data.changesAfter}'
```
1. `valid: true`, und `chainGaps` = `attestedGaps` = die bekannten Lücken
2. `backlogSealStatus: "intakt"` **nicht** `leer`. `leer` heißt: Das Siegel
umschließt nichts, es gab keinen Altbestand. Kein Fehler, aber auch keine
Zusage.
3. Die Lücken stehen im `changesBefore.befund.ketten_luecken` des Markers
genau daran hängt die Beglaubigung.
Die Lücken verschwinden also **nicht** aus dem Bericht. Sie zählen nur nicht
mehr als offener Befund. Jede **neue** Lücke, jede veränderte oder entfernte
Altzeile und jedes gebrochene Siegel lösen weiterhin sofort Alarm aus.
#### Zuletzt: das Gegenbuch quittieren
Der nächste Lauf meldet **einmal** `exit=2` („Erstmals ein Bestandssiegel
gesetzt") erwartet, kein Befund. Wurzel aus `data/<instanz>/status.txt` in
`PROD_SEAL_ACK` bzw. `STAGING_SEAL_ACK` eintragen, `docker compose up -d`, nach
dem Lauf mit `exit=0` wieder leeren. Details im nächsten Abschnitt.
Ab da schreibt das Gegenbuch wieder Checkpoints fort und setzt im selben Lauf
die Grundlage für die Rehash-Überwachung.
### Wenn sich die Siegelwurzel ändert: Alarm, und warum
Erneutes Siegeln **ersetzt** die Grundlage, gegen die Manipulation nachgewiesen
wird. Wer eine Altzeile per Datenbankzugriff entfernt und danach neu siegelt,
bekommt eine passende Wurzel und eine beglaubigte Lücke — und die Prüfung im
CRM meldet wieder `valid: true`. Der Wechsel der Wurzel ist die einzige Spur
davon, die eine Maschine sehen kann.
Deshalb ist er ein **Alarm** (exit 2), kein Hinweis. Vorher stand hier eine
Zeile Prosa, während der Rückgabecode auf 0 blieb — also genau das Muster, das
wir dem CRM selbst zweimal angekreidet haben.
Der Alarm nennt die alte und die neue Wurzel samt Blattzahl. Ein Sprung von
`10 Blätter` auf `9 Blätter` sagt sofort, was passiert ist.
**War der Wechsel gewollt** (typisch: dein einmaliges Erstsiegeln), bestätigst
du ihn mit der Wurzel, die der Alarm ausgibt:
```bash
# in der .env
PROD_SEAL_ACK=72062c88a8b6e2b53b30496b483885cd
docker compose up -d # ein Lauf die neue Wurzel wird beglaubigt
PROD_SEAL_ACK= # danach wieder leeren
```
Bestätigt wird bewusst **nicht** mit `true`, sondern mit der Wurzel selbst.
Ein versehentlich stehen gelassener Wert passt beim nächsten Wechsel nicht mehr
und kann deshalb keinen weiteren Austausch stillschweigend durchwinken.
**War er nicht gewollt**, sieh im CRM nach: das Sicherheits-Ereignis
`AUDIT_SEAL_CHANGED` (Einstellungen → Monitoring) und die CRITICAL-Zeile zu
`/api/audit-logs/seal-backlog` im Audit-Protokoll nennen Konto, Zeitpunkt und
den Befund, der vor dem Siegeln galt.
Im CRM selbst ist erneutes Siegeln zusätzlich gegatet: es verlangt
`{"confirm":"RESEAL"}` statt `{"confirm":"SEAL"}` — ein Austausch der
Beweisgrundlage soll nicht dasselbe Wort haben wie das Einrichten.
### Wenn die Kette neu berechnet wurde: ebenfalls Alarm
Ein **Rehash** verknüpft alle Einträge neu. Danach ist die Kette
zwangsläufig stimmig — auch über Löschungen hinweg, die vorher als Lücken
sichtbar gewesen wären. Die Reihenfolge `cleanup``rehash` macht aus einem
beschnittenen Protokoll ein scheinbar makelloses, und die Prüfung im CRM meldet
danach wieder „lückenlos verkettet". Beides braucht nur `audit:admin`, keinen
Datenbankzugriff.
Genau das ist im Betrieb vorgekommen: Auf einer Testinstanz wurden 3.155
Einträge gelöscht und anschließend neu berechnet. Die Prüfung war danach grün,
die 656 Kettenlücken standen nur noch im Vorbefund des Rehash-Eintrags — den
niemand liest. Das Gegenbuch war der einzige Zeuge.
Deshalb ist eine neue Neuberechnung seit der letzten Beglaubigung ein **Alarm**
(exit 2). Er nennt Zeitpunkt, Zahl der betroffenen Zeilen und den Befund, der
unmittelbar davor galt:
```
ALARM: Die Hash-Kette wurde neu berechnet (1 neuer Vorgang seit der letzten Beglaubigung).
zuletzt: 2026-08-26T16:28:25.467Z (Eintrag 13, 9 Zeilen)
Befund unmittelbar davor: 1 beanstandet, 1 Lücken
NOTARY_REHASH_ACK=13
```
**War die Neuberechnung gewollt**, bestätigst du sie mit der genannten ID:
```bash
# in der .env
PROD_REHASH_ACK=13
docker compose up -d
PROD_REHASH_ACK= # danach wieder leeren
```
Auch hier wird nicht mit `true` bestätigt, sondern mit einem Wert, der zum
Vorgang gehört. IDs steigen streng — ein stehen gelassener Wert passt bei der
nächsten Neuberechnung nicht mehr.
**Warum ein eigener Melder, wo doch schon der Kettenkopf verglichen wird?**
Eine Neuberechnung ändert jeden Hash, der beglaubigte Kopf stimmt also
ohnehin nicht mehr — der Alarm käme auch so. Aber als *Nebenwirkung*, nicht als
gebaute Warnung: Verschöbe sich der Anker irgendwann, wäre der Melder lautlos
weg. Und die Meldung hieße „Eintrag wurde verändert" statt „die Kette wurde neu
berechnet" — die Wirkung statt der Ursache. Deshalb hängt der Alarm an der
Sache selbst und steht **vor** dem Kopf-Vergleich; nach einer bestätigten
Neuberechnung wird dieser übersprungen, weil der veränderte Kopf dann die
erwartete Folge ist.
Ein fehlender beglaubigter Eintrag bleibt davon unberührt und alarmiert immer:
Bestätigt wird die Neuberechnung, nicht das Verschwinden von Zeilen.
### Zugang einrichten (das brauchst du vorher)
Das Gegenbuch braucht ein **eigenes Benutzerkonto** im CRM kein Token. Der
Grund: Zugangstoken laufen nach 15 Minuten ab und wären beim nächsten
stündlichen Durchlauf längst ungültig. Das Gegenbuch meldet sich deshalb bei
jedem Lauf selbst an.
Im CRM, als Administrator:
1. **Benutzer anlegen**, z. B. `gegenbuch@deine-domain.de`, mit einem langen,
zufälligen Passwort.
2. Ihm die Rolle **`Gegenbuch`** geben **nur diese**. Sie bringt genau ein
Recht mit: `audit:read`.
3. Zusätzlich **„Dienstkonto"** ankreuzen. Dann gelten seine Anmeldungen als
Routine statt als kritisches Ereignis und sein *Ausbleiben* wird gemeldet.
4. E-Mail und Passwort in die `.env` des Gegenbuchs eintragen
(`PROD_CRM_EMAIL` / `PROD_CRM_PASSWORD`).
> **Weder den DSGVO- noch den Audit-Betrieb-Haken setzen.** Der DSGVO-Haken
> gibt zusätzlich Leserechte auf personenbezogene Daten und den Export; der
> Haken „Audit-Betrieb" gibt `audit:admin` mit `seal-backlog`, `rehash` und
> `cleanup`. Ein Einbruch auf dieser Maschine hätte damit nicht nur den
> Wächter, sondern gleich die Mittel, das Bewachte umzuschreiben. Das Passwort
> steht hier im Klartext in der `.env`; es muss so wenig wert sein wie möglich.
Mit `audit:read` allein kann dieses Konto **nur Prüfwerte lesen** keine
Kundendaten, keine Verträge, nichts ändern und nichts versiegeln. Selbst wenn
die Zugangsdaten abhandenkommen, ist damit nichts anzufangen.
Gegenprobe nach dem Einrichten **200, dann dreimal 403**:
```bash
B="Authorization: Bearer $TOKEN"
curl -s -o /dev/null -w 'checkpoint %{http_code}\n' https://<crm>/api/audit-logs/checkpoint -H "$B"
curl -s -o /dev/null -w 'export %{http_code}\n' https://<crm>/api/audit-logs/export -H "$B"
curl -s -o /dev/null -w 'seal-backlog %{http_code}\n' -X POST https://<crm>/api/audit-logs/seal-backlog -H "$B" -H 'Content-Type: application/json' -d '{}'
curl -s -o /dev/null -w 'kunden %{http_code}\n' https://<crm>/api/customers -H "$B"
```
Der Export gehört ausdrücklich dazu: Er liefert `changesBefore`/`changesAfter`,
also die vollständigen Vorher/Nachher-Datensätze samt Klartextnamen. Prüfwerte
lesen und das Protokoll herausziehen sind zwei verschiedene Dinge deshalb
hängt der Export an `audit:export`, das die Rolle `Gegenbuch` nicht hat.
Für Produktion und Test jeweils ein eigenes Konto in der jeweiligen Instanz.
> Jede Anmeldung erscheint im Audit-Log der jeweiligen Instanz. Das ist so
> gewollt: Man sieht, dass das Gegenbuch arbeitet und wenn es aufhört, fällt
> auch das auf.
### Wer redet mit wem
```
Gegenbuch ──holt lesend──> OpenCRM (HTTPS, Konto nur mit audit:read)
OpenCRM ─────────────────> (kennt das Gegenbuch nicht)
```
Das ist der eigentliche Schutz. Das Gegenbuch **holt** es lässt sich nichts
schicken. OpenCRM kennt weder Adresse noch Schlüssel des Gegenbuchs. Wer
OpenCRM übernimmt, kommt hier nicht heran.
Das Token kann ausschließlich Prüfwerte lesen: keine Kundendaten, keine
Änderungen. Selbst wenn es abhandenkommt, ist damit nichts anzufangen.
Der Signaturschlüssel wird beim ersten Start **auf dem Gegenbuch-Rechner
erzeugt** und verlässt ihn nie.
### Wo die Daten liegen
Im Projektverzeichnis, nicht in Docker-Volumes:
```
tools/audit-notary/data/prod/
buch/ das Gegenbuch selbst (ein Git-Repository)
schluessel/ Signaturschlüssel wird beim ersten Start erzeugt
beobachtungen.jsonl was zuletzt gesehen wurde
status.txt Ergebnis des letzten Durchlaufs
```
Der Inhalt ist vom Repository ausgenommen der Signaturschlüssel gehört dort
nicht hinein.
**Zu Dateirechten:** Der Container startet kurz als `root`, setzt das
Datenverzeichnis auf den Arbeitsbenutzer um und gibt die Privilegien dann ab.
Das ist nötig, weil das Verzeichnis vom Host kommt wer das Projekt als `root`
geklont hat, hätte sonst ein Verzeichnis, in das der Container nicht schreiben
darf. Passiert automatisch, du musst nichts tun. Ein anderer Zielbenutzer geht
über `PUID`/`PGID`. Die Verzeichnisse selbst sind über `.gitkeep` vorhanden, damit
sie nach einem `git clone` schon existieren und Docker sie nicht als `root`
anlegt.
**Ins Backup gehört genau dieses Verzeichnis.** Geht es verloren, beginnt die
Beobachtung von vorn und der nächste Lauf sagt das ausdrücklich, statt „alles
gut" zu melden.
### Überwachung
Jeder Durchlauf schreibt seinen Stand nach `data/<instanz>/status.txt`:
```
2026-08-22T16:49:50+00:00 exit=0 in Ordnung
```
**Alles außer `exit=0` gehört angesehen.** Wer eine Überwachung hat, greift
diese Datei ab; wer keine hat, schaut regelmäßig mit `docker compose logs`
hinein. Ein Alarm, den niemand liest, ist keiner.
### Was dieser Betrieb abdeckt und was nicht
**Abgedeckt:** Jemand verändert oder löscht nachträglich Einträge im CRM
auch mit direktem Datenbankzugriff. Das widerspricht dem Gegenbuch und fällt
beim nächsten Durchlauf auf.
**Nicht abgedeckt:** Jemand übernimmt den Gegenbuch-Rechner selbst. Dagegen
hülfe nur eine zusätzliche Ablage außerhalb (z. B. ein privates Git-Repository
auf einem dritten Server) das ist vorbereitet, aber für die meisten
Installationen mehr Aufwand als Nutzen. Die Erfolgsmeldung benennt diese Grenze
bei jedem Lauf, damit sie nicht in Vergessenheit gerät.
---
---
# Zusätzliche Härtung: externes Repository
> **Alles ab hier gilt nur für die zweite Betriebsart.** Wer das Gegenbuch
> lokal auf einer eigenen Maschine betreibt der Normalfall, siehe oben kann
> diesen gesamten Abschnitt überspringen. Die Anforderungen darin (Git-Server,
> Rewind-Sperre, geschützte Refs) beziehen sich auf ein zusätzliches Repository
> auf einem dritten Server und existieren im lokalen Betrieb nicht.
Sinn der Variante: Beim lokalen Betrieb liegt das Buch auf demselben Rechner
wie der Signaturschlüssel. Wer diesen Rechner übernimmt, kann beides
manipulieren. Ein zusätzliches Repository auf einem dritten Server, das nur
Anhängen erlaubt, schließt auch das vorausgesetzt, dessen Regeln stimmen.
## Einrichten ohne Docker
Auf einem **anderen** Rechner als dem CRM-Server:
```bash
git clone git@host:dein/audit-gegenbuch.git
cd audit-gegenbuch
export CRM_URL=https://crm.example.de
export CRM_TOKEN=<Access-Token eines Benutzers mit audit:read>
node /pfad/zu/notary.mjs
```
Als Cronjob, stündlich:
```cron
0 * * * * cd /pfad/zum/gegenbuch && CRM_URL=https://crm.example.de \
CRM_TOKEN=... node /pfad/notary.mjs >> notary.log 2>&1
```
**Force-Push serverseitig sperren das ist Pflicht, nicht Empfehlung.**
Konkret muss der Server **non-fast-forward-Pushes verbieten** (Rewind-Schutz),
nicht nur „irgendeine" Branch-Protection. Der Grund ist nicht offensichtlich:
Das Skript prüft jede Signatur. Aber ein Angreifer mit Force-Push-Recht muss
gar nichts fälschen er kann die Reihe schlicht auf einen **älteren, echt
signierten Stand zurückspulen** und die Datenbank passend kürzen. Alle
Signaturen bleiben gültig, der Fingerabdruck stimmt, die Nummerierung ist
lückenlos. Kryptographisch ist daran nichts auszusetzen; es fehlt nur das Ende.
Ein Notar-Rechner, der die höhere Nummer noch lokal kennt, merkt es. Ein
**frischer Klon merkt es nicht** und das ist ausgerechnet der Auditoren-Fall.
Deshalb zusätzlich:
```bash
# Die zuletzt bekannte Nummer mitgeben dann fällt ein Rewind auch ohne
# lokalen Zustand auf. Das Skript nennt sie am Ende jedes Laufs.
NOTARY_MIN_SEQ=42 node notary.mjs --check
```
## Der Rewind-Wächter
Das Skript merkt sich bei jedem Lauf den beobachteten Remote-Kopf in einer
Datei **außerhalb des Klons** (Standard `~/.opencrm-notary/beobachtungen.jsonl`,
per `NOTARY_STATE_FILE` änderbar). Beim nächsten Lauf muss der neue Kopf ein
Nachfahre des alten sein. Ist er das nicht, wurde zurückgespult und zwar
**unabhängig davon, ob es einen serverseitigen Schutz gibt**.
Das ist der Grund, warum hier *kein* Probe-Push stattfindet: Ein solcher Test
würde die eigene Push-Identität messen, nicht die des Angreifers (Bypass-Rechte
für Administratoren gehen genau dann auseinander, wenn es zählt), er gälte nur
für den geprobten Ref, und die bestätigende Beobachtung wäre derselbe Vorgang
wie der Schaden. Deshalb wird das **Ereignis** erkannt statt die Regel
abgefragt.
### Das Gedächtnis liegt im Server, nicht nur auf diesem Rechner
Jeder verankerte Checkpoint bekommt zusätzlich einen eigenen unveränderlichen
Ref `refs/notary/seq-N`. Der überlebt einen Force-Push auf `main`, weil er ein
**anderer Ref** ist. Damit lässt sich die höchste je existierende Nummer aus dem
Server rekonstruieren auch wenn der lokale Beobachtungsspeicher fehlt.
Warum das nötig ist: Läge das Gedächtnis nur lokal, müsste ein Angreifer nach
einem Zurückspulen bloß diese Datei löschen. Der nächste Lauf meldete dann
„erste Beobachtung" **ein einziges** Code-3, das im Alltag neben echten
Remote-Ausfällen untergeht und würde anschließend den zurückgespulten Stand
als Ausgangspunkt übernehmen. Ab da wäre alles dauerhaft grün. Ein gutartiger
Standardzustand, den ein Angreifer gezielt herstellen kann, ist kein sicherer
Standardzustand.
> ### ⚠ Ohne serverseitigen Schutz dieser Refs bringt das Verfahren nichts
>
> `refs/notary/*` muss auf dem Server **gegen Löschen und Überschreiben**
> gesperrt sein. Das ist keine Empfehlung, sondern die tragende Voraussetzung
> genauso wie die Rewind-Sperre auf `main`.
>
> Der Grund ist eine unangenehme Asymmetrie: Das Skript kennt nur den
> **höchsten noch vorhandenen** Anker, nicht den höchsten je erzeugten. Wer
> *alle* Anker löscht, fliegt auf (Code 4). Wer nur die **obersten** löscht und
> einen niedrigeren stehen lässt, senkt damit den Vergleichswert selbst und
> in-repo ist das von „gab es nie" nicht zu unterscheiden.
>
> **Die Notar-Identität braucht dort eine eng gefasste Ausnahme:** Sie muss
> `refs/notary/*` **anlegen** dürfen, aber ausdrücklich **nicht löschen oder
> überschreiben**. Sonst hebelt eine kompromittierte Notar-Identität genau den
> Schutz aus, um den es hier geht. Server-seitig ist das unterscheidbar ein
> `pre-receive`-Hook sieht beim Anlegen die Null-OID als alten Wert:
>
> ```sh
> # refs/notary/*: nur anlegen, niemals ändern oder löschen
> case "$ref" in refs/notary/*)
> [ "$old" = "0000000000000000000000000000000000000000" ] || exit 1 ;;
> esac
> ```
>
> Deshalb begründen Anker **keine** Unversehrtheit. Sie können ein
> Zurückspulen *widerlegen* (wenn ein hoher Anker nicht mehr im Kopf steckt),
> aber nie belegen, dass nichts fehlt. Ein `--check` aus frischem Klon erkennt
> eine Anker-Löschung **nicht** es meldet dann Code 3 mit Vorbehalt, nicht 0.
### Wenn das Gedächtnis trotzdem fehlt
Das Skript unterscheidet zwei Fälle der Unterschied entscheidet alles:
| Lage | Bedeutung | Verhalten |
|---|---|---|
| kein Speicher, **keine** notarisierte Historie | echte Erstinbetriebnahme | einmalig `NOTARY_GENESIS_ACK=true`, sonst Code 4 |
| kein Speicher, **aber** Historie vorhanden | Gedächtnis ging *nach* der Etablierung verloren | **Code 4**, keine stille Übernahme; erst nach `NOTARY_ADOPT_ACK=true` |
Eine Baseline zu setzen heißt „ich verbürge mich, *das* ist der wahre Kopf".
Dieser Akt wird nicht automatisch wiederholt.
Zwei Konsequenzen für den Betrieb:
- **Die Datei gehört nicht in den Klon** und sollte möglichst auf getrenntem
Speicher liegen. Geht sie verloren, beginnt die Beobachtung von vorn der
erste Lauf danach meldet ehrlich „erste Beobachtung", nicht „alles gut".
- **Der allererste Lauf endet mit Code 3.** Was man nie gesehen hat, kann man
nicht vergleichen. Das ist kein Fehler, sondern die ehrliche Auskunft.
**`NOTARY_MIN_SEQ` ersetzt die serverseitige Sperre nicht.** Der Wert ist eine
*Untergrenze* und immer nur so frisch wie deine letzte Beobachtung. Wer
stündlich beglaubigt, aber wöchentlich prüft, läuft mit einem Wert herum, der
um rund 168 hinterherhinkt ein Zurückspulen in dieses Fenster bliebe
unbemerkt und der gewaschene Stand würde sogar ausdrücklich bestätigt.
Ist der Rewind-Schutz auf dem Server tatsächlich eingerichtet, bestätige das:
```bash
NOTARY_REWIND_PROTECTED=true
```
**Nur diese Zusicherung** blendet den Vorbehalt aus nicht die bloße Angabe
einer Zahl. Solange sie fehlt, endet jeder Lauf mit **Code 3** statt 0:
„nicht abschließend feststellbar". Das ist Absicht, denn ein Cronjob liest den
Rückgabecode, nicht den Fließtext ein Hinweis, der nur in der Ausgabe steht,
erreicht die Überwachung nie.
## Der entscheidende Punkt: es wird tatsächlich geprüft
Die erste Fassung dieses Skripts hat signiert aber **nie eine Signatur
geprüft**. Es las seine Wahrheit aus der lokalen Arbeitsdatei. Wer den
Notar-Rechner beschreiben konnte, hat ihm damit beliebige „beglaubigte"
Zeilen untergeschoben und einen abgeschnittenen Datenbestand als neue Wahrheit
festgeschrieben, ohne Alarm. Signieren ohne prüfenden Leser ist wertlos.
Deshalb gilt jetzt:
- Wahrheitsquelle ist der **signierte Commit-Baum** (bevorzugt der Remote-Kopf),
nicht die Arbeitsdatei
- **Jeder** Commit, der das Gegenbuch ändert, muss eine gültige Signatur tragen
- Weicht die Arbeitsdatei vom signierten Stand ab, wird abgebrochen
- Geschrieben wird erst nach erfolgreichem, signiertem Commit scheitert er,
wird die Datei zurückgerollt
## Voraussetzungen, die wirklich Voraussetzungen sind
- **`allowed_signers` muss den Notar-Schlüssel enthalten.** Das Skript
akzeptiert ausschließlich Signaturen, die git als `G` bewertet bei
SSH-Signaturen heißt das wörtlich „Schlüssel steht in `allowed_signers`".
Ein fremder, selbst erzeugter Schlüssel liefert `U` und wird abgelehnt.
*(Bei GPG statt SSH liefert auch ein legitimer Schlüssel ohne Ownertrust ein
`U` dann Ownertrust setzen, nicht `U` wieder zulassen.)*
- **Ein Remote muss erreichbar sein.** Ist er es nicht, bricht das Skript mit
Code 3 ab, statt dem lokalen Stand zu glauben. Ein Gegenbuch, dessen
beglaubigter Stand sich nicht feststellen lässt, gibt kein grünes Licht.
- **Genau ein Schlüssel zählt, nicht die ganze Liste.** `allowed_signers` kann
mehrere Principals enthalten ein Kollege, ein Alt-Schlüssel, eine global
geteilte Datei. Jeder davon würde sonst als „gültig" durchgehen und könnte
das Gegenbuch umschreiben. Deshalb prüft das Skript zusätzlich den
**Fingerabdruck** des Signierschlüssels.
Er wird automatisch aus `user.signingkey` abgeleitet. Lässt er sich nicht
bestimmen, bricht das Skript ab statt stillschweigend die ganze Liste zu
akzeptieren. Explizit setzen geht auch:
```bash
export NOTARY_SIGNER_FINGERPRINT=$(git log -1 --format=%GF)
```
Wichtig: exakt der `%GF`-Wert (`SHA256:…`), nicht die vollständige Ausgabe
von `ssh-keygen -lf`.
## Rückgabecodes
| Code | Bedeutung |
|---|---|
| 0 | alles in Ordnung, Checkpoint angehängt (bzw. Prüfung bestanden) |
| 1 | Betriebsfehler (Konfiguration, Commit oder Push fehlgeschlagen) |
| 2 | **Befund** Widerspruch zwischen CRM und Gegenbuch, ungültige Signatur, oder die Wurzel des Bestandssiegels hat sich geändert (`NOTARY_SEAL_ACK`) |
| 5 | **Anker unvollständig** die Kette ist gültig, aber `refs/notary/seq-N` fehlt. Reparierbar durch einen Notar-Schreiblauf |
| 4 | **Wächter-Gedächtnis fehlt** Erstinbetriebnahme unbestätigt, oder Speicher nach der Etablierung verloren |
| 3 | beglaubigter Stand nicht abschließend feststellbar Remote fehlt/unerreichbar, erste Beobachtung, Zurückspulen nicht ausschließbar, **oder** Checkpoint erstellt aber nicht verankert |
Für Cron gilt: **jeder** Code außer 0 gehört gemeldet. Code 2 ist der Alarm,
Code 3 heißt „ich weiß es nicht" und das ist ausdrücklich kein Freibrief.
## Prüfmodus für Auditoren
```bash
node notary.mjs --check
```
Führt alle Kontrollen aus, **verändert nichts** und braucht kein Schreibrecht
auch dann nicht, wenn dabei ein fehlender Anker auffällt. Der wird gemeldet
(Code 5), nicht repariert; Reparieren ist Sache des Notar-Laufs.
Das ist kein Detail: Die Serversperre für `refs/notary/*` lehnt Schreibzugriffe
ja gerade ab. Würde der Prüfmodus dort nachtragen wollen, bekäme jeder
read-only prüfende Auditor dauerhaft einen Fehler auf einer völlig gültigen
Kette und könnte ihn nicht beheben.
## Anhängen ist selbst ein Beglaubigungsakt
Ein Schreiblauf erweitert nicht nur die Kette er signiert damit zugleich über
alles darunter. Deshalb prüft das Skript **vor** dem Anhängen und verweigert
es, wenn die Grundlage nicht feststeht. Sonst wäre das Anhängen selbst das
Waschmittel: eine frische Signatur über einen ungeklärten Vorzustand beglaubigt
diesen mit.
Ebenso gilt: **erstellt ist nicht verankert.** Klappt der Push nicht, endet der
Lauf mit Code 3 und der ausdrücklichen Auskunft „erstellt, aber NICHT
verankert" niemals mit 0. Der nächste Lauf hält den ungepushten Commit dann
an, bis er geklärt ist.
## Was das Skript erkennt
| Angriff | Erkennung |
|---|---|
| Beglaubigter Eintrag nachträglich verändert | Hash an der beglaubigten Position stimmt nicht mehr |
| Einträge am Ende abgeschnitten | aktuelle höchste ID kleiner als die beglaubigte |
| Bestandssiegel verschwunden | vorher beglaubigt, jetzt nicht mehr vorhanden |
| Gegenbuch selbst gekürzt | Lücke in der fortlaufenden Nummer |
| **Reihe zurückgespult (Force-Push)** | **Remote-Kopf ist kein Nachfahre des zuletzt beobachteten** |
| Gegenbuch lokal manipuliert | Arbeitsdatei weicht vom signierten Stand ab |
| Untergeschobener Commit | Commit ohne gültige Signatur in der Historie |
| Nie gepushte lokale Commits | Abgleich gegen den Remote-Kopf |
| Bestandssiegel-Blätter entfernt | beglaubigte Blattzahl auf null gefallen |
| **Altzeile gelöscht und neu gesiegelt** (Wäsche) | **Wurzel des Bestandssiegels hat gewechselt `valid` allein bleibt dabei `true`** |
| Erstmals gesiegelt, ohne dass es jemand veranlasst hat | vorher keine Wurzel beglaubigt, jetzt eine |
| **`cleanup` + `rehash` ohne erneutes Siegeln** (Wäsche ohne Datenbankzugriff) | **neue Neuberechnung seit der letzten Beglaubigung `valid` und Kette sind danach makellos** |
Bei jedem dieser Fälle bricht das Skript mit **Exit-Code 2** ab und **hängt
nichts an** der manipulierte Zustand wird also nicht als neue Wahrheit
festgeschrieben. Für Cron heißt das: Exit-Code überwachen, sonst geht der Alarm
im Log unter.
## Was es nicht leistet ehrlich
- **Restfenster:** Einträge zwischen dem letzten Kontrollwert und jetzt sind
noch nicht beglaubigt und am Ende fälsch- oder kürzbar. Häufigerer Lauf
verkleinert das Fenster, beseitigt es aber nicht. Das gilt für jedes
periodische Verfahren dieser Art.
- **Stiller Ausfall:** Läuft der Cronjob nicht mehr, entsteht keine Warnung im
CRM dort ist ja nichts konfiguriert. Der Ausfall muss auf dem
Gegenbuch-Rechner überwacht werden (z. B. Alarm, wenn der jüngste Commit
älter als zwei Intervalle ist).
- **`NOTARY_SIGN=false`** existiert nur für Tests ohne hinterlegten Schlüssel
und verlangt zusätzlich `NOTARY_INSECURE_ACK=…`. Der Reflex „Cron hakt, also
Signatur abschalten" soll bewusst nicht ausreichen er würde eine
ungeschützte Kette festschreiben.
- **Der Remote-Server muss Force-Push verhindern.** Das Skript prüft die
Signaturen, aber wenn jemand die Historie am Server überschreiben kann,
ersetzt er auch die signierten Commits durch eigene. Branch-Protection ist
Teil des Schutzes, nicht Zubehör.
+7
View File
@@ -0,0 +1,7 @@
Hier liegen die Gegenbuch-Daten (je Instanz ein Unterverzeichnis):
data/prod/ Buch, Signaturschlüssel, Beobachtungsspeicher, status.txt
data/staging/ dasselbe für die Testinstanz
Der Inhalt wird bewusst NICHT im Repository geführt er enthält den
Signaturschlüssel. Dieses Verzeichnis gehört ins Backup.
+3
View File
@@ -0,0 +1,3 @@
Gegenbuch-Daten der Produktivinstanz.
Inhalt wird nicht im Repository gefuehrt (enthaelt den Signaturschluessel).
Dieses Verzeichnis gehoert ins Backup.
+2
View File
@@ -0,0 +1,2 @@
Gegenbuch-Daten der Testinstanz.
Inhalt wird nicht im Repository gefuehrt.
+63
View File
@@ -0,0 +1,63 @@
# Gegenbuch für OpenCRM
# =====================
# Gehört auf einen EIGENEN Rechner nicht dorthin, wo OpenCRM läuft.
#
# Richtung der Verbindung (das ist der eigentliche Schutz):
# Gegenbuch ──holt lesend──> OpenCRM (HTTPS, Token nur mit audit:read)
# OpenCRM ─────────────────> (kennt das Gegenbuch nicht)
#
# Wer OpenCRM übernimmt, kommt damit nicht an dieses Buch heran. Deshalb holt
# das Gegenbuch selbst, statt sich etwas schicken zu lassen.
#
# Start:
# cp .env.example .env # Werte eintragen
# docker compose up -d
#
# Zwei Bücher auf einer Maschine sind vorgesehen (Produktion und Test): zwei
# getrennte Dienste mit getrennten Verzeichnissen und getrennten Schlüsseln.
# Welche laufen, steuert COMPOSE_PROFILES in der .env.
services:
prod:
build: .
container_name: gegenbuch-prod
restart: unless-stopped
profiles: ["prod"]
environment:
INSTANZ: prod
CRM_URL: ${PROD_CRM_URL}
CRM_EMAIL: ${PROD_CRM_EMAIL}
CRM_PASSWORD: ${PROD_CRM_PASSWORD}
NOTARY_INTERVAL: ${PROD_INTERVAL:-3600}
NOTAR_EMAIL: ${NOTAR_EMAIL:-gegenbuch@localhost}
# Nur beim allerersten Lauf einmalig auf true, danach wieder leeren:
NOTARY_GENESIS_ACK: ${PROD_GENESIS_ACK:-}
# Nur nach geklärtem Verlust des Beobachtungsspeichers, siehe README:
NOTARY_ADOPT_ACK: ${PROD_ADOPT_ACK:-}
# Nur nach einem GEWOLLTEN Siegelwechsel, mit der neuen Wurzel:
NOTARY_SEAL_ACK: ${PROD_SEAL_ACK:-}
# Nur nach einer GEWOLLTEN Neuberechnung, mit der ID des Rehash-Eintrags:
NOTARY_REHASH_ACK: ${PROD_REHASH_ACK:-}
volumes:
# Buch, Schlüssel, Beobachtungsspeicher und Statusdatei.
# Dieses Verzeichnis ist das Gegenbuch es gehört ins Backup.
- ${PROD_DIR:-./data/prod}:/gegenbuch
staging:
build: .
container_name: gegenbuch-staging
restart: unless-stopped
profiles: ["staging"]
environment:
INSTANZ: staging
CRM_URL: ${STAGING_CRM_URL}
CRM_EMAIL: ${STAGING_CRM_EMAIL}
CRM_PASSWORD: ${STAGING_CRM_PASSWORD}
NOTARY_INTERVAL: ${STAGING_INTERVAL:-3600}
NOTAR_EMAIL: ${NOTAR_EMAIL:-gegenbuch@localhost}
NOTARY_GENESIS_ACK: ${STAGING_GENESIS_ACK:-}
NOTARY_ADOPT_ACK: ${STAGING_ADOPT_ACK:-}
NOTARY_SEAL_ACK: ${STAGING_SEAL_ACK:-}
NOTARY_REHASH_ACK: ${STAGING_REHASH_ACK:-}
volumes:
- ${STAGING_DIR:-./data/staging}:/gegenbuch
+107
View File
@@ -0,0 +1,107 @@
#!/bin/bash
# Gegenbuch-Schleife: einrichten, dann in festem Takt beglaubigen.
set -uo pipefail
: "${INSTANZ:?INSTANZ fehlt (z. B. prod oder staging)}"
: "${CRM_URL:?CRM_URL fehlt von welcher OpenCRM-Instanz soll geholt werden?}"
: "${CRM_EMAIL:?CRM_EMAIL fehlt Dienstkonto im CRM mit dem Recht audit:read}"
: "${CRM_PASSWORD:?CRM_PASSWORD fehlt Passwort dieses Dienstkontos}"
INTERVALL="${NOTARY_INTERVAL:-3600}"
BUCH=/gegenbuch/buch
SCHLUESSEL=/gegenbuch/schluessel
export NOTARY_STATE_FILE=/gegenbuch/beobachtungen.jsonl
export NOTARY_ALLOW_LOCAL=true # Buch liegt auf dieser Maschine
export NOTARY_PUSH=false # es gibt kein Ziel zum Pushen
# --- Rechte geraderuecken, dann Privilegien abgeben ------------------------
# Laeuft der Container als root, gehoert das Bind-Mount-Verzeichnis vermutlich
# ebenfalls root (typisch, wenn das Projekt als root geklont wurde). Wir setzen
# es auf den Arbeitsbenutzer um und starten uns selbst als dieser neu.
BENUTZER_UID="${PUID:-1000}"
BENUTZER_GID="${PGID:-1000}"
if [ "$(id -u)" = "0" ]; then
if ! chown -R "$BENUTZER_UID:$BENUTZER_GID" /gegenbuch 2>/dev/null; then
echo "[$INSTANZ] HINWEIS: Rechte auf /gegenbuch liessen sich nicht setzen." >&2
echo "[$INSTANZ] Falls es gleich an fehlenden Schreibrechten scheitert, auf dem Host:" >&2
echo "[$INSTANZ] chown -R $BENUTZER_UID:$BENUTZER_GID <datenverzeichnis>" >&2
fi
exec setpriv --reuid="$BENUTZER_UID" --regid="$BENUTZER_GID" --init-groups \
--inh-caps=-all "$0" "$@"
fi
echo "[$INSTANZ] Gegenbuch startet Quelle: $CRM_URL, Takt: ${INTERVALL}s"
# --- Signaturschlüssel: einmalig auf DIESER Maschine erzeugen ---------------
# Er verlässt den Rechner nie. OpenCRM kennt ihn nicht.
mkdir -p "$SCHLUESSEL"
if [ ! -f "$SCHLUESSEL/id_ed25519" ]; then
echo "[$INSTANZ] Erzeuge Signaturschlüssel..."
ssh-keygen -t ed25519 -f "$SCHLUESSEL/id_ed25519" -N "" -C "gegenbuch-$INSTANZ" -q
fi
chmod 600 "$SCHLUESSEL/id_ed25519"
if [ ! -f "$SCHLUESSEL/allowed_signers" ]; then
echo "gegenbuch-$INSTANZ namespaces=\"git\" $(cat "$SCHLUESSEL/id_ed25519.pub")" \
> "$SCHLUESSEL/allowed_signers"
fi
# --- Buch anlegen, falls noch nicht vorhanden ------------------------------
if [ ! -d "$BUCH/.git" ]; then
echo "[$INSTANZ] Lege Gegenbuch an..."
mkdir -p "$BUCH"
git -C "$BUCH" init -q -b main
fi
cd "$BUCH" || exit 1
git config user.email "${NOTAR_EMAIL:-gegenbuch@localhost}"
git config user.name "Gegenbuch $INSTANZ"
git config gpg.format ssh
git config user.signingkey "$SCHLUESSEL/id_ed25519.pub"
git config gpg.ssh.allowedSignersFile "$SCHLUESSEL/allowed_signers"
# Ein erster Commit, damit es eine Historie gibt, an die angehängt werden kann.
if ! git rev-parse HEAD >/dev/null 2>&1; then
git commit -q -S --allow-empty -m "Gegenbuch $INSTANZ angelegt"
fi
# --- Schleife ---------------------------------------------------------------
# Jeder Rückgabecode außer 0 gehört angesehen. Der letzte Stand steht
# zusätzlich in status.txt, damit eine Überwachung ihn abgreifen kann, ohne
# Logs zu durchsuchen.
while true; do
ZEIT=$(date -Iseconds)
# Ausgabe mitschneiden, um den GRUND in die Statusdatei zu bekommen.
#
# Vorher stand dort nur das Etikett ("BEFUND"), und das ist fuer jeden
# Exit-2 dasselbe - ein echter Widerspruch sieht darin aus wie eine
# quittierpflichtige Erstsiegelung. Wer nur die Statusdatei liest, kann
# nicht entscheiden, ob er handeln muss. Genau die Sorte Signal, gegen die
# dieses Werkzeug gebaut ist.
node /opt/notary/notary.mjs > /tmp/lauf.log 2>&1
CODE=$?
cat /tmp/lauf.log
case $CODE in
0) LAGE="in Ordnung" ;;
1) LAGE="Betriebsfehler (Konfiguration, CRM nicht erreichbar, Commit)" ;;
2) LAGE="BEFUND Widerspruch zwischen CRM und Gegenbuch" ;;
3) LAGE="nicht abschliessend feststellbar (u. a. erster Lauf)" ;;
4) LAGE="Gedaechtnis fehlt Bestaetigung noetig, siehe README" ;;
5) LAGE="Anker unvollstaendig" ;;
*) LAGE="unbekannter Code" ;;
esac
echo "[$INSTANZ] $ZEIT exit=$CODE ($LAGE)"
# Die aussagekraeftigste Zeile mitnehmen, nicht einfach die erste.
#
# Bei Alarm ist das die ALARM-Zeile. Sonst die Zusammenfassung ("OK: …") -
# denn ein Lauf kann davor beilaeufige Hinweise ausgeben (etwa das einmalige
# Setzen einer Ueberwachungs-Grundlage), und die verdeckten sonst das
# Ergebnis. Erst wenn beides fehlt, die erste Zeile ueberhaupt.
GRUND=$(grep -m1 '^ALARM: ' /tmp/lauf.log | sed 's/^ALARM: //')
[ -z "$GRUND" ] && GRUND=$(grep -m1 '^OK: ' /tmp/lauf.log)
[ -z "$GRUND" ] && GRUND=$(grep -m1 -v '^[[:space:]]*$' /tmp/lauf.log)
{
printf '%s exit=%s %s\n' "$ZEIT" "$CODE" "$LAGE"
[ -n "$GRUND" ] && printf 'Grund: %s\n' "$GRUND"
} > /gegenbuch/status.txt
sleep "$INTERVALL"
done
+1106
View File
File diff suppressed because it is too large Load Diff