feat: technisches Grundgerüst für Instagram-/TikTok-OAuth (Plattform-Verbindung)
Vorbereitung für automatische Beweissicherung statt manuellem
Screenshot-Upload: ein Kunde kann künftig seinen eigenen Instagram-
oder TikTok-Account per Standard-OAuth-Consent verbinden. Bewusst nur
das Grundgerüst — Meta/TikTok verlangen vor öffentlicher Nutzung eine
einmalige Business-Verification/App-Review (Wochen Vorlauf, siehe
CLAUDE.md-Abschnitt "Plattform-Verbindung (OAuth)"), die separat von
dieser Codeänderung läuft.
- internal/socialconnect: Connector-Interface + InstagramConnector/
TikTokConnector (reiner Authorization-Code-Flow, kein DB-Zugriff).
Instagram tauscht den Code zweistufig (kurzlebiges → 60-Tage-Token),
TikTok liefert Access-/Refresh-Token direkt. Endpunkte/Scopes wurden
gegen aktuelle Entwicklerdokumentation gebaut, nie gegen die echte
API verifiziert (keine Zugangsdaten vorhanden) — Hinweis dazu im
Paket- und CLAUDE.md-Kommentar.
- Migration 0006: platform_connection (NICHT append-only, anders als
finding/extraction/asset — ein Token wird ersetzt, keine Korrektur-
Zeile), höchstens eine Verbindung pro Account+Plattform.
- internal/web: GET /verbindungen (Übersicht je Plattform: verbunden/
nicht verbunden/nicht konfiguriert), GET /oauth/{platform}/start
(State-Cookie gegen CSRF, Redirect zum Consent-Screen),
GET /oauth/{platform}/callback (State prüfen, Code tauschen,
Verbindung speichern), POST /verbindungen/{platform}/trennen.
- Ohne gesetzte Client-Credentials + PUBLIC_BASE_URL bleibt die
Funktion inaktiv (kein Connector konfiguriert, /verbindungen zeigt
"nicht konfiguriert", kein Absturz) — main.go loggt das beim Start.
Volle Testsuite inkl. echter Postgres-Tests grün; OAuth-Flow gegen
Fake-Connector/httptest-Server verifiziert (State-Mismatch, Ablehnung
durch Nutzer, Token-Speicherung, Mandantentrennung). Kein Live-Test
gegen echte Meta-/TikTok-Endpunkte möglich, da noch keine echten
Client-Credentials existieren.
This commit is contained in:
@@ -22,6 +22,16 @@ ASSET_DIR=/var/lib/deklarix/assets
|
||||
# Kundeneinsatz auf einen eIDAS-qualifizierten Dienst umstellen.
|
||||
#TSA_URL=https://freetsa.org/tsr
|
||||
|
||||
# Optionale Plattform-Verbindung (OAuth, siehe CLAUDE.md "Plattform-
|
||||
# Verbindung (OAuth)"). Ohne PUBLIC_BASE_URL und die Credentials der
|
||||
# jeweiligen Plattform zeigt /verbindungen nur "nicht konfiguriert" —
|
||||
# kein Absturz, keine dieser vier Variablen ist Pflicht.
|
||||
#PUBLIC_BASE_URL=https://app.deklarix.de
|
||||
#INSTAGRAM_CLIENT_ID=
|
||||
#INSTAGRAM_CLIENT_SECRET=
|
||||
#TIKTOK_CLIENT_KEY=
|
||||
#TIKTOK_CLIENT_SECRET=
|
||||
|
||||
# Pflicht — der Dienst startet nicht ohne gültige DATABASE_URL.
|
||||
# Auskommentiert lassen, bis ein echter Wert eingetragen ist: postinst
|
||||
# prüft genau diese Zeile, um den Dienst nicht blind in eine Restart-
|
||||
|
||||
Reference in New Issue
Block a user