Zum Hauptinhalt springen

3 Posts getaggt mit "security"

Alle Tags anzeigen

Uni-Verein 1.3.1 – Schnellere Ladezeiten und wichtige Sicherheitslücke geschlossen ⚡

· 2 Minuten Lesezeit
René Herrmann
Senior developer

Veröffentlicht am 26. Juli 2026

Nur einen Tag nach 1.3.0 folgt bereits Uni-Verein 1.3.1 mit einem klaren Fokus: spürbar bessere Performance im Frontend sowie ein wichtiger Sicherheitsfix.

Verbesserungen

  • 🚀 Lazy Loading der Frontend-Routen: Die Seiten-Komponenten (Mail, Mitglieder, SEPA, Beiträge, Nutzer-/Link-/Beitragsplan-/E-Mail-/Gläubiger-/Allgemein-/Mitgliedskategorie-Konfiguration, Audit, Backup) werden jetzt erst bei Bedarf nachgeladen, statt beim ersten Aufruf komplett mitzuladen, das Haupt-Bundle schrumpft dadurch von ca. 1,4 MB auf ca. 577 kB
  • 🖼️ Die Icon-Auswahl ("Symbol auswählen") zeigt jetzt maximal 250 Icons gleichzeitig an und bittet bei mehr Treffern um eine genauere Suche, statt alle ca. 8.600 Icons auf einmal zu rendern. Bisher fror die Oberfläche dadurch bei jedem Öffnen des Dialogs für über eine Sekunde ein
  • ⏳ Die Icon-Auswahl wartet jetzt, bis alle Icons vollständig geladen bzw. gecacht sind, und zeigt in der Zwischenzeit einen Ladeindikator statt eines leeren oder unvollständigen Dialogs
  • 🧹 IconPickerDialog.tsx importiert muiIcons für loadIconNames nicht mehr redundant dynamisch, da es an anderer Stelle bereits statisch importiert wird. Das behebt eine Vite-Build-Warnung und erlaubt korrektes Chunking des Moduls
  • ⚙️ Der enforce-source-branch-CI-Job aus 1.3.0 läuft jetzt auch für Pull Requests nach development, sodass das Zurückführen von main nach development nicht mehr an einem Status-Check scheitert, der bisher nur für PRs nach main ausgewertet wurde

Fehlerbehebungen

  • 🐛 Vites Chunk-Größen-Warnung für das @mui/icons-material-Barrel (das die Icon-Auswahl bei Bedarf nachlädt) wird jetzt über chunkSizeWarningLimit unterdrückt, da dieser Chunk erwartungsgemäß groß ist und nie Teil des initialen Seitenladens ist

Sicherheit

  • 🔐 Das npm-Override für brace-expansion wurde auf ^5.0.8 angehoben, um eine hochkritische ReDoS-Schwachstelle (exponentielle Laufzeit bei aufeinanderfolgenden, nicht-expandierenden {}-Gruppen) zu schließen. Die vorherige Override-Version war gegenüber der Lockfile in die Jahre gekommen, wodurch zusätzlich eine verwundbare Kopie verschachtelt unter filelist verblieben war

Warum diese Updates wichtig sind

Gerade die Icon-Auswahl wurde bisher spürbar als träge wahrgenommen, durch das Lazy Loading und die Begrenzung der gerenderten Icons reagiert die Oberfläche jetzt deutlich flüssiger. Das kleinere Haupt-Bundle sorgt zudem dafür, dass Uni-Verein gerade auf mobilen Verbindungen schneller lädt. Der ReDoS-Fix schließt zusätzlich eine hochkritische Sicherheitslücke in einer transitiven Abhängigkeit.

Wie geht es weiter?

Die Performance-Arbeit zahlt sich direkt auf die Nutzungserfahrung ein, als Nächstes stehen größere Funktionserweiterungen an. Schaut gerne wieder vorbei!

Uni-Verein 1.3.0 – Namenssuche im Rundmail-Versand und stabilere Infrastruktur 🔍

· 2 Minuten Lesezeit
René Herrmann
Senior developer

Veröffentlicht am 25. Juli 2026

Uni-Verein 1.3.0 bringt eine praktische neue Suchfunktion für den Rundmail-Versand sowie eine ganze Reihe an Verbesserungen unter der Haube, die die Zuverlässigkeit von Deployments und CI-Läufen erhöhen.

Neue Funktionen

  • 🔍 Namenssuche im Empfänger-Tab der Rundmail: Empfänger lassen sich jetzt zusätzlich zum bestehenden Filter nach Mitgliedskategorie auch nach Vor- oder Nachnamen filtern (unscharfe Suche mittels Jaro-Winkler-Ähnlichkeit)

Verbesserungen

  • ❤️ /health-Endpoint: Ein neuer, unauthentifizierter GET /health-Endpoint sowie Docker-HEALTHCHECKs für Backend und Frontend
  • 🩺 backend, frontend und proxy verfügen jetzt über richtige Health-Checks (zuvor nur die Datenbank), und jeder Dienst wartet in allen docker-compose*.yml-Dateien darauf, dass seine Abhängigkeiten tatsächlich bereit sind (service_healthy) statt nur gestartet
  • 🚦 Die CI bricht jetzt sofort mit angehängten Container-Logs ab, wenn der Stack nicht rechtzeitig gesund wird, statt stillschweigend fortzufahren und erst bei den Playwright-Tests ohne Diagnoseinformationen zu scheitern
  • ⏱️ Der Retry-timeout des Datenbank-Health-Checks wurde erhöht, um gelegentlich langsame Erstinitialisierungen auf CI-Runnern zu tolerieren
  • 📝 .env.example listet jetzt auch BACKUP_PATH, passend zu allen Werten, die docker-compose-ini.yml erzeugt
  • 🔒 Die CI erzwingt jetzt, dass Pull Requests nach main nur noch von development ausgehen dürfen (neuer enforce-source-branch-Job)

Fehlerbehebungen

  • 🐛 Das Kategorie-Dropdown im Rundmail-Empfänger-Filter zeigte für individuelle (nicht standardmäßige) Mitgliedskategorien den rohen Übersetzungsschlüssel statt des Kategorienamens an
  • 🐛 Der proxy-Container konnte unbegrenzt "unhealthy" bleiben, weil sein Health-Check localhost per IPv6 auflöste, während nginx.conf nur auf IPv4 lauscht
  • 🐛 Der Docker-Image-Build des Backends schlug gelegentlich wegen kurzzeitiger Fehler des Paket-Mirrors bei apt-get install fehl

Sicherheit

  • 🔐 sharp wurde per npm-overrides auf ^0.35.3 fixiert, um statt der verwundbaren transitiven Version eine gefixte Version zu beziehen

Warum diese Updates wichtig sind

Die Namenssuche im Rundmail-Versand spart bei größeren Vereinen viel Zeit, wenn schnell einzelne Empfänger gefunden werden müssen. Mindestens genauso wichtig sind die Verbesserungen an den Health-Checks: Sie sorgen dafür, dass Deployments zuverlässiger anlaufen und Probleme in der CI sofort mit aussagekräftigen Logs sichtbar werden, statt erst spät und ohne Kontext aufzufallen.

Wie geht es weiter?

Die Arbeit an Performance und Infrastruktur geht weiter, im nächsten Release liegt der Fokus bereits auf spürbar schnelleren Ladezeiten.

Uni-Verein 1.0.1 – Sicherheitsupdate für das Frontend 🔒

· Eine Minute Lesezeit
René Herrmann
Senior developer

Veröffentlicht am 12. Juli 2026

Nur wenige Tage nach dem großen Release der ersten Version folgt bereits das erste Update: Uni-Verein 1.0.1 ist da. Dieses Mal handelt es sich um ein kleines, aber wichtiges Sicherheitsupdate.

Was wurde geändert?

Im Docker-Image des Frontends wurde eine Sicherheitslücke (CVE-2026-33630) identifiziert. Mit diesem Update wurde das zugrunde liegende Dockerfile angepasst, um die Schwachstelle zu schließen.

  • 🔒 Sicherheitsfix: Aktualisierung des Frontend-Dockerfiles zur Behebung von CVE-2026-33630

Warum ist das wichtig?

Gerade weil Uni-Verein von Vereinen mit sensiblen Mitgliederdaten eingesetzt wird, hat die Sicherheit der Software für mich höchste Priorität. Sicherheitsupdates wie dieses werden daher so schnell wie möglich bereitgestellt, sobald bekannte Schwachstellen identifiziert werden.