From 2aad899dfc83283c0ddbcb189f744304aeeab586 Mon Sep 17 00:00:00 2001 From: sysops Date: Thu, 6 Aug 2026 19:19:43 +0200 Subject: [PATCH] =?UTF-8?q?docs(PROJ-81):=20Pflegehinweis=20f=C3=BCr=20pdf?= =?UTF-8?q?js-dist=20in=20Spec=20erg=C3=A4nzt?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Seit dem BUG-81-3-Fix läuft PDF-Parsing über pdfjs-dist im App-Origin statt in einer Browser-Sandbox. Sicherheitsniveau hängt damit an der Code-Qualität der Dependency - Update-Pflicht bei Security-Releases dokumentiert, nicht erst beim nächsten großen Dependency-Sweep. Co-Authored-By: Claude Sonnet 5 Claude-Session: https://claude.ai/code/session_01WapWkrQusDuBMhaN8WyuXB --- features/PROJ-81-anhang-online-vorschau.md | 1 + 1 file changed, 1 insertion(+) diff --git a/features/PROJ-81-anhang-online-vorschau.md b/features/PROJ-81-anhang-online-vorschau.md index 2de1a11..42b32f3 100644 --- a/features/PROJ-81-anhang-online-vorschau.md +++ b/features/PROJ-81-anhang-online-vorschau.md @@ -36,6 +36,7 @@ Mail-Anhänge lassen sich in `/mail/[id]` aktuell nur herunterladen (`downloadMa - Performance: PDF/Bild-Vorschau < 2s Ladezeit bei normaler Dateigröße - Security: Vorschau-Endpunkt muss denselben Auth-/Tenant-Check wie bestehender Download-Endpunkt durchlaufen - Browser Support: Chrome, Firefox, Safari, Edge +- **Pflege: `pdfjs-dist` regelmäßig aktuell halten.** Seit dem Fix zu BUG-81-3 läuft das PDF-Parsing über die Bibliothek `pdfjs-dist` im App-Origin (Web Worker, kein iframe/Browser-Sandbox mehr, siehe Implementation Notes unten). Das Sicherheitsniveau der PDF-Vorschau hängt damit direkt an der Code-Qualität dieser Dependency — ein Parser-Bug dort landet im App-Origin, nicht in einer isolierten Browser-Komponente. `pdfjs-dist` ist aktiv gepflegt (Basis des Firefox-eigenen PDF-Viewers) und regelmäßiges CVE-Ziel. Bei Major-/Security-Updates zeitnah aktualisieren, nicht auf den nächsten großen Dependency-Sweep (vgl. PROJ-79) warten. ---