Damit sind alle offenen Punkte aus TODO.md gebaut. Fahrer gehoeren ab jetzt dem Team, nicht mehr einem Event. Wer bei einem Termin dabei ist, steht in event_participants - dort haengt auch die Startnummer, denn die gilt je Event: Derselbe Fahrer kann in zwei Rennen zwei Nummern haben und beim Stammtisch gar keine. Die vorhandenen Daten wandern in der Migration mit. Events tragen zwei Schalter. timing blendet Runs und Zeitnahme ein - der woechentliche Stammtisch braucht sie nicht. participation regelt, wie man dazukommt: offen (jeder traegt sich selbst ein), bestaetigung (Anmeldung, Ersteller oder Team-Admin bestaetigt) oder geschlossen. Durchgesetzt wird das serverseitig, nicht nur im Formular. Serien erzeugen echte Einzeltermine statt einer Wiederholungsregel, aus der Termine nur gerechnet werden. Nur so laesst sich beantworten, wer am 12. kommt, und nur so faellt eine einzelne Woche aus. Gerechnet wird auf Kalendertagen: ueber die Zeitumstellung hinweg kippte ein Termin sonst auf den Vortag - dafuer gibt es einen Test. Ausserdem: Teammitglieder duerfen den Zustand eines Trails melden. Die Regel gibt genau die drei Statusfelder frei und schliesst jedes andere aus; ohne das haette man Mitgliedern das ganze Objekt oeffnen muessen. Und bestehende Konten lassen sich wieder per E-Mail ins Team holen, wofuer users.listRule sich oeffnet. Die neuen Regeln sind ungetestet - weder Docker noch eine lokale PocketBase-Instanz standen zur Verfuegung. TODO.md sagt, was nach dem Deploy durchzuspielen ist. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_014dh9W1i7aLSdPYJzQPid5o
39 lines
1.6 KiB
JavaScript
39 lines
1.6 KiB
JavaScript
/// <reference path="../pb_data/types.d.ts" />
|
|
|
|
// Jedes Teammitglied darf den Zustand eines Trails melden.
|
|
//
|
|
// Bisher durften das nur Paten und Team-Admins. Genau die sind aber selten
|
|
// die, die vor dem umgestürzten Baum stehen. Gemeldet werden darf deshalb von
|
|
// allen — geändert werden darf dabei aber ausschließlich der Zustand.
|
|
//
|
|
// PocketBase kennt keine Rechte je Feld, also wird jedes andere Feld
|
|
// ausdrücklich ausgeschlossen. Das ist lang und muss mitwachsen, wenn ein
|
|
// Feld dazukommt; die Alternative wäre, Mitgliedern das ganze Objekt
|
|
// freizugeben. `status_by = @request.auth.id` verhindert außerdem, eine
|
|
// Meldung unter fremdem Namen abzusetzen.
|
|
|
|
const STEWARD_OR_ADMIN =
|
|
'stewards.id ?= @request.auth.id' +
|
|
' || team.owner.id ?= @request.auth.id' +
|
|
' || team.admins.id ?= @request.auth.id'
|
|
|
|
const MEMBER_REPORTS_STATUS =
|
|
'team.users.id ?= @request.auth.id' +
|
|
' && @request.body.team:isset = false' +
|
|
' && @request.body.name:isset = false' +
|
|
' && @request.body.description:isset = false' +
|
|
' && @request.body.stewards:isset = false' +
|
|
' && @request.body.event:isset = false' +
|
|
' && @request.body.current:isset = false' +
|
|
' && @request.body.created_by:isset = false' +
|
|
' && @request.body.status_by = @request.auth.id'
|
|
|
|
migrate((app) => {
|
|
const trails = app.findCollectionByNameOrId('trails')
|
|
trails.updateRule = `${STEWARD_OR_ADMIN} || (${MEMBER_REPORTS_STATUS})`
|
|
app.save(trails)
|
|
}, (app) => {
|
|
const trails = app.findCollectionByNameOrId('trails')
|
|
trails.updateRule = STEWARD_OR_ADMIN
|
|
app.save(trails)
|
|
})
|