docs: link de webdemo, en geef toe dat de uitgever hem draait (#589) #722
No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!722
Loading…
Reference in a new issue
No description provided.
Delete branch "feat/webdemo-readme-link-589"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Sluit de README-helft van #589. #589 blijft open voor de deploy zelf.
Wat erin zit
de webbouw niet kan. De alinea "Runs on your device, not on a server" tien
regels lager geeft nu toe dat de demo de ene plek is waar dat apparaat een
pagina van de uitgever is.
USER_GUIDE.mdnoemt hem bij What the browserversion cannot do.
COMPLIANCE.mdzei "does nothost OciDeck itself as a service" en "It does run one service";
PRIVACY.mdhad een sectie The one server the publisher runs. Een gratispublieke kopie op een eigen oorsprong ís hosten — de link zou dus precies de
zin onwaar hebben gemaakt die een kritische lezer als eerste natrekt.
Dezelfde fout als #579, één correctie verderop.
Wat er in de documenten staat, en waarom alleen dát
Alleen wat aan te tonen valt: de oorsprong ziet wat elke statische webserver
ziet (IP, tijdstip, opgevraagde bestanden), en de fetch-proxy draait daar mee —
getoetst met een verzoek zonder
Origin, dat de 403 met "dit adres is alleenvoor de OciDeck-app zelf" uit
ocideck_fetch_proxy.pyteruggaf. Een URL die jeop de demo importeert wordt dus door de server van de stichting opgehaald, en
"de uitgever raakt je deck nooit aan" houdt daar op.
Over retentie op díé host heeft de beheerder niets verklaard, waar hij dat over
de CVE-mirror op 2026-07-23 wel deed. Dat staat er zo — een gat benoemen is
eerlijker dan het vullen.
De poorten
docs_claims_match_code_test.dart):prijst de README een host op
librekat.nlaan, dan moetenCOMPLIANCE.mdenPRIVACY.mddie host noemen. De meting zelf toetst op een vaste zin en nietop de README, zodat het weghalen van de demolink de eis laat vervallen in
plaats van de poort omgooit.
docs_anchor_links_test.dart, nieuw): élke link naar een kop inélk Markdown-bestand van deze repo moet bij een bestaande kop uitkomen — 64
bestanden; andermans documentatie blijft erbuiten. Vond meteen twee dode
verwijzingen in de inhoudsopgave van de
USER_GUIDE, allebei op eengedachtestreepje dat in een ankernaam een extra streepje meetelt.
Allebei één keer rood zien worden tegen de onherstelde tekst.
De weging (bewaker)
De botsing is gemak tegen soevereiniteit: de demo zet de uitgever in het
kritieke pad van wie hem gebruikt. Gemak wint voor de kennismaking,
soevereiniteit voor het echte werk — en dat staat er ook zo: "a convenience for
looking, not the intended way to work on a real deck", met de uitweg (zelf
bouwen of zelf hosten) erbij. Ik verander van gedachten zodra de demo iets zou
kunnen wat een eigen bouw niet kan; dan is het geen kennismaking meer maar een
slot.
Tweede botsing, en die is scherper: veiligheid staat op 1, en de uitgeleverde
demo is achterstallig. De link landt hier tóch, op expliciet besluit van de
beheerder, omdat de demo werkt en terugdraaien één alinea is. Wat er open blijft
staat hieronder — dat is geen voetnoot.
Wat er níet in zit
De herbouw en herdeploy van de demo. Gemeten op 2026-07-23:
Last-Modified: Wed, 15 Jul 2026 14:44:38 GMT)en mist dus
form-action 'none', de referrer-meta én het laadscherm uit#704 — de tien witte seconden staan er nog;
HOSTING.md§4bals voorwaarde stelt (
X-Frame-Options, CSP als echte header,X-Content-Type-Options,Referrer-Policy).frame-ancestorsuit eenmeta-tag wordt niet gehandhaafd, dus de demo is framebaar;
/LICENSE.md,/SOURCE.md,/THIRD_PARTY_NOTICES.mden/SHA256SUMSgeven404 — EUPL-1.2 art. 5. Dat lost een herdeploy vanzelf op, want
pack_web_release.dartzet ze in de bundel.En
make build-webdraait op deze machine niet:.tool-versionspint 3.44.6,de SDK is 3.44.7, en
sbom-verifyvalt daarop om. Dat is #721.Poorten
make checkgroen,make check-secretsgroen (gitleaks + trufflehog, werkboomen historie),
make sastgroen (semgrep, 0 bevindingen op 679 bestanden). DASTniet gedraaid — ZAP staat hier niet ingericht, en dit is een tekstwijziging
zonder geserveerd oppervlak.