Thomas Stallinger fc03a3c3a9 Rename-Label 'Flotten-Management' + zweistufige Navigation
Siehe ADR-0020 (platform-docs) für die vollständige Begründung.

- base.html: Nav-Marke 'Kundenplattform' -> 'Flotten-Management'.
  Navigation von flacher horizontaler Liste auf vertikale Primär-Spalte
  (Flotte/Organisation/Installationsmedium/Admin) + horizontale
  Sekundär-Nav umgestellt. Struktur und Gruppen sind jetzt Unterpunkte
  von Organisation. Aktive Kategorie wird aus dem URL-Pfad abgeleitet,
  keine Router-Änderungen nötig, URLs unverändert.
- app.py: FastAPI-Titel ebenfalls angepasst (aktuell dormant, da /docs
  deaktiviert).

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-26 09:45:27 +02:00

58 lines
2.0 KiB
Python

from fastapi import FastAPI, Request
from fastapi.staticfiles import StaticFiles
import auth
from routers import (
admin_flows,
admin_geraete,
admin_kunden,
admin_technik,
geraete,
gruppen,
installationsmedium,
organisation,
struktur,
)
# Sicherheits-Review 25.08.2026 (vor der geplanten oeffentlichen Freigabe
# ueber Pangolin): /docs, /redoc, /openapi.json waren zuvor unauthentifiziert
# erreichbar und legten die komplette interne Routenstruktur (inkl. aller
# /admin/*-Pfade) offen - fuer eine Plattform in aktiver Entwicklung
# unnoetige Aufklaerungshilfe fuer Angreifer.
app = FastAPI(title="Tuxflotte Flotten-Management", docs_url=None, redoc_url=None, openapi_url=None)
app.mount("/static", StaticFiles(directory="static"), name="static")
@app.middleware("http")
async def security_headers(request: Request, call_next):
"""
Basis-Security-Header (Sicherheits-Review 25.08.2026). Pangolin
terminiert TLS und kann HSTS ergaenzen, das hier ist die App-seitige
Schicht unabhaengig davon. CSP erlaubt 'unsafe-inline' nur fuer Styles
(einzelne style="display:inline"-Attribute in ein paar Admin-Templates),
nicht fuer Skripte - die Templates enthalten ohnehin kein Inline-JS.
"""
response = await call_next(request)
response.headers.setdefault("X-Content-Type-Options", "nosniff")
response.headers.setdefault("X-Frame-Options", "DENY")
response.headers.setdefault("Referrer-Policy", "same-origin")
response.headers.setdefault(
"Content-Security-Policy",
"default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:",
)
return response
app.include_router(auth.router)
app.include_router(geraete.router)
app.include_router(organisation.router)
app.include_router(struktur.router)
app.include_router(gruppen.router)
app.include_router(installationsmedium.router)
app.include_router(admin_technik.router)
app.include_router(admin_geraete.router)
app.include_router(admin_flows.router)
app.include_router(admin_kunden.router)