58 lines
2.8 KiB
Markdown
58 lines
2.8 KiB
Markdown
# Offene Punkte — bei jedem Start prüfen und abhaken
|
|
|
|
Zuletzt erledigt (2026-07-20 nachmittags, Details in der Git-Historie beider
|
|
Repos): CSP gesetzt (`default-src 'self'` + ipc, devCsp getrennt);
|
|
App-ACL-Manifest eingeführt — deny-by-default, vier Capabilities pro Fenster
|
|
(main/popup/term-*/panel-*), neue Commands brauchen build.rs **und**
|
|
Capability-Eintrag; Projekt-Löschen in drei Stufen mit Artefakt-Vorschau
|
|
(integration/archive/full); Command-History mit stabilen IDs;
|
|
`write_app_setting`-Lesepfad, Pool-Round-Trip, Archiv per `create_new`;
|
|
Listen-Scroll (Toolbars stehen).
|
|
|
|
## Entscheidungen nötig
|
|
|
|
- [x] **Archiv-Ordner-Handling.** Erledigt mit cf2c25d (Archiv-Wechsel mit
|
|
Migrations-Option).
|
|
|
|
- [x] **macOS: API-Key kurz in der `security`-Kommandozeile sichtbar**
|
|
(`macos.rs`, `ps`-sichtbar). Behoben 2026-07-20: `add-generic-password`
|
|
bekommt `-w` ohne Wert und liest das Secret über stdin (zweimal, Eingabe
|
|
und Bestätigung); der Key steht nicht mehr in argv. Am CLI verifiziert
|
|
(Round-Trip inkl. Sonderzeichen). Der Weg durch die laufende App ist
|
|
noch nicht durchgespielt.
|
|
|
|
## Beobachten (nach den Umbauten vom 2026-07-20)
|
|
|
|
- [ ] CSP + App-ACL im Alltag: tote Buttons oder fehlende Anzeigen wären
|
|
eine vergessene Capability-Zuteilung bzw. CSP-Fallout; die genaue
|
|
Ablehnung steht im Terminal-Log des Debug-Builds.
|
|
- [ ] Lösch-Dialog Stufe „nur Integration" erst an einem Wegwerf-Projekt
|
|
durchspielen.
|
|
- [ ] `style-src 'unsafe-inline'` später härten: die Inline-`<style>`-Blöcke
|
|
von terminal.html/panel.html in Dateien auslagern.
|
|
|
|
## VM-Tests Desktop-Umgebungen (Befunde 2026-07-20, Fedora-Klone unter qemu:///session)
|
|
|
|
- [ ] **Cinnamon: Popup öffnet links oben statt rechts unten.** Platzierung
|
|
ankert an der Tray-Icon-Geometrie; unter Cinnamon (XApp/SNI statt
|
|
GNOME-Extension) fehlt sie offenbar → Fallback 0,0.
|
|
- [ ] **Cinnamon + XFCE: Klick auf andere App/Leerfläche schließt das Popup
|
|
nicht.** Auf beiden X11-Desktops reproduziert — Blur-/Focus-out kommt
|
|
unter X11 anders an; PopupBlurGuard greift dort nicht.
|
|
- [ ] KDE (Plasma-Kern): erster Durchlauf laut Marcus ok. XFCE: Position ok,
|
|
nur Blur-Schließen defekt (Xorg-Server musste im Guest nachinstalliert
|
|
werden, war kein App-Problem).
|
|
|
|
## Release-Themen (wenn es Richtung Veröffentlichung geht)
|
|
|
|
- README ist außer Sync (beschreibt teils den alten Stand).
|
|
- GNOME-Extension via deb/rpm nach /usr/share ausrollen (postinst nur GNOME,
|
|
prerm für dconf); AppImage-Start unter GNOME ist schon gesperrt.
|
|
- macOS/Windows-Angleich der Panel-UI; `publish`-Flow.
|
|
|
|
## Hintergrund (unverändert gültig)
|
|
|
|
Pools trennen Konfiguration, nicht Zugriff: Die Keychain-Einträge sind
|
|
bewusst promptfrei lesbar — jeder Prozess des Nutzers kann jeden Pool-Key
|
|
lesen. So gewollt, kein Isolationsversprechen.
|