pageta/apps/web/svelte.config.js
Till JS 3ebd6c8bde bookmarklet receive: CSRF global aus + manuell im Hook nachbauen
SvelteKits eingebauter CSRF-Origin-Check läuft VOR hooks.server.ts und
blockte den cross-origin Bookmarklet-POST mit 403 (live verifiziert:
"Cross-site POST form submissions are forbidden"), bevor der Interceptor
greifen konnte.

Fix nach SvelteKit-Doku-Muster: csrf.checkOrigin global aus und den
Schutz im Hook für alle Form-POSTs außer /lese-liste/add/receive
nachbauen (cross-origin → 403). Der Bookmarklet-Pfad bleibt bewusst offen.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-23 15:46:53 +02:00

20 lines
602 B
JavaScript

import adapter from '@sveltejs/adapter-node';
import { vitePreprocess } from '@sveltejs/vite-plugin-svelte';
/** @type {import('@sveltejs/kit').Config} */
const config = {
preprocess: vitePreprocess(),
kit: {
adapter: adapter(),
// CSRF-Origin-Check global aus, weil er VOR hooks.server.ts läuft und den
// absichtlich cross-origin Bookmarklet-POST auf /lese-liste/add/receive
// sonst mit 403 blockt. Der Schutz wird in hooks.server.ts manuell für alle
// ANDEREN Form-POSTs nachgebaut.
csrf: { checkOrigin: false },
alias: {
$lib: 'src/lib',
},
},
};
export default config;