SvelteKits eingebauter CSRF-Origin-Check läuft VOR hooks.server.ts und blockte den cross-origin Bookmarklet-POST mit 403 (live verifiziert: "Cross-site POST form submissions are forbidden"), bevor der Interceptor greifen konnte. Fix nach SvelteKit-Doku-Muster: csrf.checkOrigin global aus und den Schutz im Hook für alle Form-POSTs außer /lese-liste/add/receive nachbauen (cross-origin → 403). Der Bookmarklet-Pfad bleibt bewusst offen. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
20 lines
602 B
JavaScript
20 lines
602 B
JavaScript
import adapter from '@sveltejs/adapter-node';
|
|
import { vitePreprocess } from '@sveltejs/vite-plugin-svelte';
|
|
|
|
/** @type {import('@sveltejs/kit').Config} */
|
|
const config = {
|
|
preprocess: vitePreprocess(),
|
|
kit: {
|
|
adapter: adapter(),
|
|
// CSRF-Origin-Check global aus, weil er VOR hooks.server.ts läuft und den
|
|
// absichtlich cross-origin Bookmarklet-POST auf /lese-liste/add/receive
|
|
// sonst mit 403 blockt. Der Schutz wird in hooks.server.ts manuell für alle
|
|
// ANDEREN Form-POSTs nachgebaut.
|
|
csrf: { checkOrigin: false },
|
|
alias: {
|
|
$lib: 'src/lib',
|
|
},
|
|
},
|
|
};
|
|
|
|
export default config;
|