fix: stille Anmeldeschleife bei Secure-Cookie über HTTP erklären
Bei COOKIE_SECURE=true und Zugriff über HTTP verwirft der Browser das Sitzungs-Cookie. Die Anmeldung selbst meldet Erfolg, die nächste Anfrage gilt aber als nicht angemeldet – der Nutzer landet ohne jede Meldung wieder auf der Anmeldemaske und hält es für ein falsches Passwort. - Das Frontend prüft die Sitzung unmittelbar nach der Anmeldung und nennt bei einem Fehlschlag die Ursache samt beider Auswege - Das Backend protokolliert dieselbe Kombination als Warnung und wertet dabei X-Forwarded-Proto aus, weil hinter einem Reverse Proxy immer http ankommt - docs/deployment.md beschreibt das Symptom wörtlich Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_014e7t8UpmoVNMtWivY5LiSH
This commit is contained in:
co-authored by
Claude Opus 5
parent
c110340628
commit
998d5867df
@@ -14,6 +14,14 @@ die Versionierung folgt [Semantic Versioning](https://semver.org/lang/de/).
|
||||
Benutzertabelle greift und ein nachträglich geändertes
|
||||
`MONEYFY_ADMIN_PASSWORD` danach wirkungslos bleibt.
|
||||
|
||||
### Behoben
|
||||
|
||||
- Eine Anmeldung über HTTP bei aktivem `COOKIE_SECURE` fiel stillschweigend auf
|
||||
die Anmeldemaske zurück: Der Browser verwirft das `Secure`-Cookie, die
|
||||
Anmeldung selbst meldet aber Erfolg. Die Oberfläche prüft die Sitzung jetzt
|
||||
unmittelbar nach der Anmeldung und erklärt den Fall samt beider Auswege; das
|
||||
Backend protokolliert dieselbe Kombination als Warnung.
|
||||
|
||||
## [0.1.1] – 2026-09-09
|
||||
|
||||
Politur und ein Fehler, den erst die CI zutage gefördert hat.
|
||||
|
||||
Reference in New Issue
Block a user