docs(PROJ-81): Pflegehinweis für pdfjs-dist in Spec ergänzt

Seit dem BUG-81-3-Fix läuft PDF-Parsing über pdfjs-dist im App-Origin
statt in einer Browser-Sandbox. Sicherheitsniveau hängt damit an der
Code-Qualität der Dependency - Update-Pflicht bei Security-Releases
dokumentiert, nicht erst beim nächsten großen Dependency-Sweep.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01WapWkrQusDuBMhaN8WyuXB
This commit is contained in:
sysops
2026-08-06 19:19:43 +02:00
co-authored by Claude Sonnet 5
parent 1ad1132006
commit 2aad899dfc
@@ -36,6 +36,7 @@ Mail-Anhänge lassen sich in `/mail/[id]` aktuell nur herunterladen (`downloadMa
- Performance: PDF/Bild-Vorschau < 2s Ladezeit bei normaler Dateigröße
- Security: Vorschau-Endpunkt muss denselben Auth-/Tenant-Check wie bestehender Download-Endpunkt durchlaufen
- Browser Support: Chrome, Firefox, Safari, Edge
- **Pflege: `pdfjs-dist` regelmäßig aktuell halten.** Seit dem Fix zu BUG-81-3 läuft das PDF-Parsing über die Bibliothek `pdfjs-dist` im App-Origin (Web Worker, kein iframe/Browser-Sandbox mehr, siehe Implementation Notes unten). Das Sicherheitsniveau der PDF-Vorschau hängt damit direkt an der Code-Qualität dieser Dependency — ein Parser-Bug dort landet im App-Origin, nicht in einer isolierten Browser-Komponente. `pdfjs-dist` ist aktiv gepflegt (Basis des Firefox-eigenen PDF-Viewers) und regelmäßiges CVE-Ziel. Bei Major-/Security-Updates zeitnah aktualisieren, nicht auf den nächsten großen Dependency-Sweep (vgl. PROJ-79) warten.
---
<!-- Sections below are added by subsequent skills -->