- favicon.svg (transparentes SVG des Umschlag-Logos) + <link rel=icon>
- Logo neben dem "schattenpost"-Schriftzug im Header (Inline-SVG, Accent-Farbe)
- Service-Worker-Cache v3 -> v4, favicon.svg in die Offline-Shell
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
nginx-alpine mappt .webmanifest sonst auf octet-stream -> Chrome mag den
PWA-Manifest-Type nicht sauber.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
Christian deployt über Docker Compose auf Coolify. Der Dockerfile bleibt als
Bau-Rezept, die Compose referenziert ihn (Service schattenpost, expose 80).
Domain + TLS macht Coolifys Traefik.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- Footer der Web-App verlinkt aufs Gitea-Repo mit kleinem Gitea-Logo (inline SVG)
- Dockerfile (nginx:alpine) liefert web/ statisch aus -> Coolify Git-Deploy
- deploy/nginx.conf: CSP frame-ancestors erlaubt Einbettung als iframe nur von
gaertner.onl; sw.js/manifest ungecacht; Dev-Artefakte (_*) werden geblockt
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
Authentifizierung für CLI und Web:
- Poly1305 (RFC 8439) pur in Python (bigint) und JS (BigInt), keine neue Dependency
- MAC-Schluessel pro Nachricht frisch aus dem Pad (len+32), encrypt-then-MAC
ueber Header + Ciphertext; reveal lehnt manipulierte/desynchrone Bilder hart ab
- Stego-Format SPS2 -> SPS3 (16-B-Tag im Header); alte SPS2-Bilder werden noch
gelesen, aber als unauthentifiziert markiert
- Service-Worker-Cache auf v3 gebumpt
- Interop-Runner (web/_interop_run.sh): RFC-Vektor cross-impl, beide Richtungen,
Tamper-Erkennung
README fuer Public ueberarbeitet (ehrliches Bedrohungsmodell, Voraussetzungen,
Projektstruktur, Tests) + MIT-LICENSE.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>