docs(PROJ-81): Pflegehinweis für pdfjs-dist in Spec ergänzt
Seit dem BUG-81-3-Fix läuft PDF-Parsing über pdfjs-dist im App-Origin statt in einer Browser-Sandbox. Sicherheitsniveau hängt damit an der Code-Qualität der Dependency - Update-Pflicht bei Security-Releases dokumentiert, nicht erst beim nächsten großen Dependency-Sweep. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01WapWkrQusDuBMhaN8WyuXB
This commit is contained in:
co-authored by
Claude Sonnet 5
parent
1ad1132006
commit
2aad899dfc
@@ -36,6 +36,7 @@ Mail-Anhänge lassen sich in `/mail/[id]` aktuell nur herunterladen (`downloadMa
|
||||
- Performance: PDF/Bild-Vorschau < 2s Ladezeit bei normaler Dateigröße
|
||||
- Security: Vorschau-Endpunkt muss denselben Auth-/Tenant-Check wie bestehender Download-Endpunkt durchlaufen
|
||||
- Browser Support: Chrome, Firefox, Safari, Edge
|
||||
- **Pflege: `pdfjs-dist` regelmäßig aktuell halten.** Seit dem Fix zu BUG-81-3 läuft das PDF-Parsing über die Bibliothek `pdfjs-dist` im App-Origin (Web Worker, kein iframe/Browser-Sandbox mehr, siehe Implementation Notes unten). Das Sicherheitsniveau der PDF-Vorschau hängt damit direkt an der Code-Qualität dieser Dependency — ein Parser-Bug dort landet im App-Origin, nicht in einer isolierten Browser-Komponente. `pdfjs-dist` ist aktiv gepflegt (Basis des Firefox-eigenen PDF-Viewers) und regelmäßiges CVE-Ziel. Bei Major-/Security-Updates zeitnah aktualisieren, nicht auf den nächsten großen Dependency-Sweep (vgl. PROJ-79) warten.
|
||||
|
||||
---
|
||||
<!-- Sections below are added by subsequent skills -->
|
||||
|
||||
Reference in New Issue
Block a user