fix: stille Anmeldeschleife bei Secure-Cookie über HTTP erklären
CI / backend (push) Successful in 2m33s
Images bauen / build (backend) (push) Successful in 3m45s
Images bauen / build (frontend) (push) Successful in 4m23s
CI / frontend (push) Successful in 6m38s

Bei COOKIE_SECURE=true und Zugriff über HTTP verwirft der Browser das
Sitzungs-Cookie. Die Anmeldung selbst meldet Erfolg, die nächste Anfrage gilt
aber als nicht angemeldet – der Nutzer landet ohne jede Meldung wieder auf der
Anmeldemaske und hält es für ein falsches Passwort.

- Das Frontend prüft die Sitzung unmittelbar nach der Anmeldung und nennt bei
  einem Fehlschlag die Ursache samt beider Auswege
- Das Backend protokolliert dieselbe Kombination als Warnung und wertet dabei
  X-Forwarded-Proto aus, weil hinter einem Reverse Proxy immer http ankommt
- docs/deployment.md beschreibt das Symptom wörtlich

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_014e7t8UpmoVNMtWivY5LiSH
This commit is contained in:
Jonas Menzel
2026-09-10 00:00:29 +02:00
co-authored by Claude Opus 5
parent c110340628
commit 998d5867df
6 changed files with 215 additions and 9 deletions
+8
View File
@@ -14,6 +14,14 @@ die Versionierung folgt [Semantic Versioning](https://semver.org/lang/de/).
Benutzertabelle greift und ein nachträglich geändertes
`MONEYFY_ADMIN_PASSWORD` danach wirkungslos bleibt.
### Behoben
- Eine Anmeldung über HTTP bei aktivem `COOKIE_SECURE` fiel stillschweigend auf
die Anmeldemaske zurück: Der Browser verwirft das `Secure`-Cookie, die
Anmeldung selbst meldet aber Erfolg. Die Oberfläche prüft die Sitzung jetzt
unmittelbar nach der Anmeldung und erklärt den Fall samt beider Auswege; das
Backend protokolliert dieselbe Kombination als Warnung.
## [0.1.1] 2026-09-09
Politur und ein Fehler, den erst die CI zutage gefördert hat.