Öffentliche Seiten
Diese Adressen sind ohne Konto erreichbar. Wer den Link hat, kommt hinein.
Übersicht
| Seite | Adresse | Zweck |
|---|---|---|
| Anmeldung | /login | Zugang zur Verwaltung |
| Passwort vergessen | /passwort-vergessen | Rücksetz-Mail anfordern |
| Passwort zurücksetzen | /passwort-zuruecksetzen | Neues Passwort vergeben |
| Geteilte Packliste | /share/:token | Packen ohne Konto |
| Geteiltes Dokument | /dokument/:token | Datei ansehen |
| Aufnahmeformular | /mitglied-werden/:token | Neuaufnahme |
| Event-Anmeldung | /anmeldung/:slug | Teilnahme |
| Beleg-Scan | /belege-scan/:token | Belege per Handy |
| Ausleihformular | /ausleihen/:token | Ausleihanfrage |
| Kalender-Feed | /kalender/:token/kalender.ics | Kalender-Abo |
| Kalender-Einbettung | /api/kalender-einbetten/:token | Termine auf der Vereins-Website |
| Impressum | /impressum | Rechtlich |
| Datenschutz | /datenschutz | Rechtlich |
| Mitgliederportal | /portal | Self-Service (mit eigenem Login) |
Die zwei Arten von öffentlichen Seiten
Frei erreichbar
/login, /impressum, /datenschutz, /portal und die Passwort-Seiten sind ohne
Geheimnis erreichbar. Sie zeigen von sich aus keine personenbezogenen Daten – mit einer
Ausnahme: öffentliche Hinweise auf der Anmeldeseite
sieht wirklich jeder.
Durch einen Token geschützt
Alle Adressen mit :token oder :slug funktionieren nur mit dem konkreten Link.
Es gibt keine zweite Hürde. Wer den Link weiterleitet, gibt den Zugang weiter – auch unabsichtlich, etwa über eine weitergeleitete Mail oder einen Screenshot in der Gruppenchat-Gruppe.
Die Ausnahme: die Kalender-Einbettung
Bei allen anderen Token-Adressen ist Weitergabe ein Versehen. Die Kalender-Einbettung steht dagegen absichtlich auf einer öffentlichen Website – ihr Token schützt nichts, er benennt nur den Kalender. Was dort erscheint, entscheidet deshalb die Auswahl einzelner Termine und nicht die Vertraulichkeit des Links. Voreingestellt ist „nur ausgewählte Termine" bei leerer Auswahl; Geburtstage lassen sich dort überhaupt nicht einbetten.
Was bei einem geleakten Link zu tun ist
Jeder Token lässt sich erneuern oder deaktivieren. Der alte Link wird dabei sofort ungültig:
| Betroffen | Wo |
|---|---|
| Packliste | Packliste → Freigabe → Deaktivieren |
| Dokument | Dokument → Freigabelink → Widerrufen |
| Aufnahmeformular | Mitglieder-Einstellungen → Neuen Link erzeugen |
| Beleg-Scan | Belege → Belege scannen → ↻ Link erneuern |
| Ausleihformular | Verleih-Einstellungen → Neuen Link erzeugen |
| Kalender-Abo | Kalender-Abo → Neuen Link erzeugen / Abo deaktivieren |
| Kalender-Einbettung | Kalender einbetten → Neuen Link erzeugen / Einbettung abschalten |
| Event-Anmeldung | Anmeldeformular deaktivieren |
Denk daran, den neuen Link anschließend an alle Berechtigten zu verteilen – bestehende Kalender-Abos hören sonst still auf zu aktualisieren.
Gute Gewohnheiten
- Ablaufdatum nutzen, wo es angeboten wird. Bei Dokument-Freigaben ist es Pflicht.
- Passwort setzen bei sensiblen Dokument-Links.
- Nach der Fahrt aufräumen: Freigabe-Links zu Packlisten deaktivieren.
- Sparsam veröffentlichen: Das Kalender-Abo überträgt bewusst keine Ausleiher-Namen und keine Geburtsjahre – dieselbe Zurückhaltung lohnt sich bei allem, was ihr selbst teilt.
Hat dies deine Frage beantwortet?