Neue Website, neues Admin-Panel
Website und Administrationsbereich sind neu gebaut. Dazu vier Fehler in der API, die Uploads, Sitzungen und den gesamten Administrationsbereich unbenutzbar gemacht haben.
Creator-Bewerbungen, Produktfreigaben, Bewertungen und Meldungen, dazu Blog, Changelog, Team und das Audit-Log.
Jede veröffentlichte Version mit Changelog, unterstützten Plattformversionen, Dateigröße und SHA-256.
Dem Laufzeit-Image fehlte ein beschreibbares Temporärverzeichnis, in das ein Upload vor der Ablage gepuffert wird.
Produkte anlegen, Versionen pflegen, Dateien hochladen, zur Prüfung einreichen und den eigenen Shopfront bearbeiten.
Neues Design-System mit dunkler Grundlage und gleichwertiger heller Variante. Alle Farben, Abstände und Schriftgrößen liegen als Tokens vor, damit nichts in einzelnen Komponenten festverdrahtet ist.
Die Rollenprüfung liest den angemeldeten Nutzer nur aus dem Anfragekontext — die Middleware, die das Token dorthin schreibt, fehlte auf diesem Routenbaum. Ergebnis war 401 für jeden Aufrufer, unabhängig von der Rolle. Es wurde dabei nie jemandem zu viel erlaubt, sondern allen zu wenig.
Zwei verschachtelte Größenbegrenzungen: Die Upload-Route wollte das allgemeine Limit anheben, lag aber innerhalb davon. Ein verschachteltes Limit ersetzt das äußere jetzt, statt sich hineinzusetzen.
Der Refresh-Cookie war abgeschaltet. Das Zugangstoken liegt bewusst nur im Arbeitsspeicher und nicht in localStorage, damit kein eingeschleustes Skript es lesen kann — ohne Cookie war die Sitzung deshalb bei jedem Neuladen weg.
Downloads werden beim Klick frisch signiert und nie zwischengespeichert.
Kategorie, Preis, Bewertung und Tags sind echte Links. Damit sind gefilterte Ansichten teilbar, landen im Verlauf und arbeiten mit dem Zurück-Knopf.