Changelog

Was sich bei Cordavix tut

Changelog

Alle nennenswerten Änderungen an diesem Projekt werden hier dokumentiert (neue Funktionen, Änderungen, Fehlerbehebungen, Sicherheitsänderungen, Datenbankmigrationen, Breaking Changes).

[1.3.0] – 2026-08-02 · Phase 10: Cordavix-Domains, Musiksystem, Server-Vorlagen

Neu

  • Cordavix-Domainstruktur (Spez. §235–§240): drei getrennte Anwendungen

(cordavix.xyz / dashboard.cordavix.xyz / api.cordavix.xyz), versionierte API /v1 mit dokumentiertem Übergangspfad /api/v1, Nginx für vier Hostnamen (WebSockets, Uploads, Stripe-Webhooks, Rate-Limits), Cookies mit Domain/SameSite/Secure aus der Konfiguration, CORS nur für Webseite + Dashboard, DNS-/TLS-Doku mit Abnahme-Checkliste. Rebranding auf „Cordavix" in allen sichtbaren Texten (interner Code-Namespace bleibt).

  • Musiksystem (Spez. §241–§255): Pakete music-core/music-providers

mit Provider-Schnittstelle und serverseitigem Wiedergabe-Gate — Discord- Audio nur aus erlaubten Quellen (eigene Uploads mit Pflicht- Rechtebestätigung, Webradio, Direktstreams mit SSRF-Schutz); Spotify und YouTube ausschließlich als Metadaten/offizielle Player, Audioextraktion technisch ausgeschlossen und durch keinen Tarif freischaltbar. Bot mit einer Sitzung pro Server (verteilte Sperre), 24 Slash-Commands + Kurzbefehle, aktualisierendem Steuerpanel, Vote-Skip, DJ-Rollen (MUSIC_*-Matrix), Fehlerisolation je Server, Wiederherstellung nach Neustart (Pro); Musik-API mit Bibliothek/Radio/Playlists/Verlauf; Dashboard mit 8 Seiten inkl. WebSocket-Liveplayer; Premium-Limits je Stufe.

  • Server-Vorlagen (Spez. §256–§281): 23 mitgelieferte Standardvorlagen

(254 Rollen, 455 Kanäle), visueller Builder mit Discord-Stil-Vorschau und Expertenmodus, Export/Import mit striktem versioniertem Format, Anwendung in drei Modi (sichere Zusammenführung als Standard; saubere Neuinstallation nur für Inhaber mit Re-Auth + Namensbestätigung) über eine 14-Schritte-Pipeline mit Idempotenz, Rollenhierarchie-Schutz, Konfliktentscheidungen, Pflicht-Backups (Positivliste) und Rollback mit ID-Umzug; Änderungsvergleich vor jeder Anwendung, Live-Fortschritt über WebSockets; öffentliche Galerie, Bewertungen nur nach Installation. Niemals Benutzer-Tokens oder Selfbots.

Datenbank

  • 30 neue Modelle: 14 Musik (inkl. verschlüsselter OAuth-Verbindungen) +

16 Vorlagen (Versionen, Installationen mit Schritten, Backups, Konflikte, Marktplatz-Vorbereitung).

Sicherheit

  • nodemailer 6→9 (8 Advisories behoben, Audit wieder 0 Schwachstellen).

[1.2.0] – 2026-08-02 · Phase 9: Betreiber-Dashboard, Gewinnspiele, Gutscheine v2, öffentliche Website

Neu

  • Betreiber-Dashboard `/admin` (Spez. §108–§109, §137): 9 Betreiberrollen

mit Capability-Matrix (jede Aktion serverseitig geprüft), Kennzahlen aus echten Datenbankdaten mit Zeitraumwahl und SVG-Diagrammen, Kundenübersicht mit Suche/Filtern und Kundennummern (C-100001), Kundendetailseite mit allen Abschnitten, internen Notizen, Sperren/Entsperren; Organisationen; Team-/Rollenverwaltung mit Aussperr-Schutz. Bot-Tokens, Passwörter und andere Geheimnisse werden niemals angezeigt.

  • Manuelle Lizenzvergabe (Spez. §110): 10 Vergabearten, alle Laufzeiten

inkl. dauerhaft/eigenes Enddatum, Bot-/Server-Slots, automatische Verlängerung (Worker), optionale Kundenbenachrichtigung, Widerruf; niemals Stripe-Abrechnung, eigene Lizenzquellen (ADMIN_GRANT/GIVEAWAY/…), Support nur mit begrenzter Kulanz (Basic/Pro, max. 30 Tage). Vollständiges Audit.

  • Plattform-Gewinnspiele (Spez. §111–§112): Erstellen mit Preisen,

Teilnahmebedingungen als Veröffentlichungs-Pflicht + Prüfhinweis, Teilnahme über die Website (kostenlos, ohne Kaufpflicht, mit Anforderungsprüfungen), nachvollziehbare Ziehung mit gespeichertem Seed und Auswahlreferenz je Gewinner (nie stilles Neuwürfeln), Mehrfachkonto-Filter, Disqualifikation, Ersatzgewinner, Annahmefrist, automatische Lizenz-Hinterlegung bei Annahme.

  • Gutscheine & Rabattcodes v2 (Spez. §113–§116): 4 Rabattarten

(Prozent, Festbetrag, freier Zeitraum, freie Leistung), Gültigkeitsbereiche (Produkte/Tarife/Intervalle), Nutzungslimits gesamt/pro Kunde, Neu-/ Bestandskunden, Mindestbestellwert, Rabattdeckel, Ländereinschränkung, persönliche Bindung (Benutzer/E-Mail/Discord/Organisation/Bot/Server), Promotion-Codes, Creator-Codes mit Umsatzbeteiligung; 13 serverseitige Prüfungen, Endpreis ausschließlich im Backend; Einlösung erst nach Zahlungs-Webhook, konfigurierbare Freigabe bei Rückerstattung; Statistiken mit CSV-Export.

  • Öffentliche Website (Spez. §117–§134, §139–§140): ~30 Seiten mit

Marketing-Layout, hochwertiger Startseite (Vertrauensbereich nur mit echten Werten), 8 Funktionsseiten, Preise/Vergleich ausschließlich aus der Datenbank, gekennzeichnete Dashboard-Demo, Doku mit 19 Anleitungen und Suche, Statusseite mit echten Prüfungen, Kontaktformular mit Spamschutz, Newsletter mit Double-Opt-In, echte Cookie-Einwilligung (Kategorien ohne Vorauswahl, serverseitiger Nachweis), SEO (Sitemap, robots mit Admin-Ausschluss, Metadaten je Seite).

  • CMS & Recht (Spez. §123–§127, §135): Seiten mit Sektionen,

Versionsverlauf und geplanter Veröffentlichung; Navigation, FAQ, Testimonials (nur echte Stimmen), Ankündigungen; Rechtsdokumente in 7 Typen mit unveränderlichen veröffentlichten Versionen, Zustimmungs-Erfassung bei Registrierung und klar markierten Platzhaltern ohne erfundene Unternehmensdaten.

  • Kontakt & Support (Spez. §129): Kontaktanfragen und Supportfälle in der

Datenbank mit Admin-Postfach, Statusverwaltung und interner Notiz.

Datenbank

  • 27 neue Modelle (CustomerProfile, CustomerNote, LicenseGrant,

PlatformGiveaway·Prize·Entry·Winner, PromotionCode, CouponRedemption, CreatorCode·Redemption, WebsitePage·Section·Version, NavigationItem, FaqEntry, Testimonial, PublicAnnouncement, LegalDocument·Version, UserLegalAcceptance, ContactRequest, SupportRequest, NewsletterSubscription, ConsentRecord, StatusIncident, StatusMaintenance, SystemMetric) + User.adminRole; Coupon umfassend erweitert.

[1.1.0] – 2026-08-01 · Phase 8: BYOB-Kundenbots, Kontosystem, Käufe

Neu

  • Bring Your Own Bot (Spez. §65–§73): Premium-Kunden verbinden ihre

eigene Discord-Anwendung. Einrichtungsassistent mit Schritt-für-Schritt- Anleitung und echtem Verbindungstest (Token gültig? Bot-Anwendung? Application-ID passend? Intents aktiviert? Commands registrierbar? Token schon anderweitig verbunden?). Drei Betriebsarten: Plattform-Bot, eigener Kunden-Bot (ab Pro), verwaltete White-Label-Instanz.

  • Bot-Instance-Manager: betreibt Kunden-Bots als logisch isolierte

discord.js-Instanzen (eigene Fehlergrenzen – ein Absturz stoppt keine anderen Bots), Redis-Pub/Sub-Steuerung + zyklischer Zustandsabgleich, 11 Statuswerte (u. a. INVALID_TOKEN, MISSING_INTENTS, PAYMENT_REQUIRED), Auto-Restart mit Backoff, Latenzüberwachung, getrennte Logs je Bot, serverseitige Startfreigabe nach Tarif/Zahlung/Kulanzfrist (Spez. §98).

  • Token-Sicherheit (Spez. §68–§71): neues Paket @nexora/security

(AES-256-GCM mit eigenem IV, getrenntem Auth-Tag und Schlüsselversionierung/rotate), Token-Speicherung write-only in CustomerBotSecret, niemals in API-Antworten/Logs/Exporten, Hash- Eindeutigkeit (ein Token = ein Konto), E-Mail-Alarm bei Token-Änderungen, Ersetzen/Entfernen nur mit Re-Auth.

  • Kontosystem (Spez. §74–§77): Registrierung/Anmeldung mit E-Mail und

Passwort (scrypt, Policy inkl. Häufige-Passwörter-Liste, Lockout), E-Mail-Bestätigung, Passwort-Reset (einmalige 60-min-Links), TOTP-2FA mit Backup-Codes, Sitzungs- und Geräteverwaltung, Login-Verlauf, Sicherheitsereignisse, Re-Auth-Sudo-Modus für sensible Aktionen, Discord verknüpfen/trennen, Profil + Rechnungsadresse.

  • Zahlungen ausgebaut (Spez. §78–§89, §104): PaymentProvider-

Schnittstelle (Stripe primär, weitere Anbieter andockbar), Einmalkäufe mit Produkten/Bestellnummern/Lizenzen (Bot-Plätze, Lifetime …), Idempotenz über Claim-Updates und Idempotency-Keys, Kündigung zum Periodenende + Widerruf, Rückerstattungen (Admin stößt an, Webhook setzt Status, Lizenz-Entzug bei Vollerstattung), Kulanzfristen pro Plan (graceDays), Admin-Produkt- und Kaufverwaltung.

  • Teams (Spez. §90): Organisationen mit 9 Rollen, Einladungen per

E-Mail oder Discord-ID (7 Tage gültig), Teamgrößen-Limit nach Tarif, serverseitige Rollenprüfung.

  • Datenexport & Kontolöschung (Spez. §91–§94): Export als JSON über

Positivliste (niemals Tokens/Passwörter/Schlüssel, 7 Tage abrufbar), Löschantrag mit Bestätigungstext + Re-Auth, konfigurierbarer Widerrufsfrist (Standard 14 Tage), Kontosperre während der Frist, Anonymisierung statt Vollöschung für aufbewahrungspflichtige Rechnungsdaten, Bots/Token werden entfernt.

  • E-Mails (Spez. §100): 26 Vorlagen in Deutsch und Englisch (Konto,

Sicherheit, Bots, Zahlungen, Löschung); SMTP optional – ohne Konfiguration ehrliche Log-Warnung statt Attrappe.

  • Dashboard: Auth-Seiten (/register, /login mit 2FA-Zweitschritt,

/verify-email, /forgot-password, /reset-password), Konto-Bereich (/account/… mit Profil, Sicherheit, Sitzungen, Verbindungen + Organisationen, Abrechnung mit Kündigen/Widerruf, Käufe, Datenexport, Löschen), Bot-Bereich (/dashboard/bots mit Wizard, Detail-Tabs, Sicherheit, Logs, Gefahrenzone), Admin-Produkte und -Käufe.

[1.0.0] – 2026-08-01 · Phase 7: Produktionsreife

Neu

  • Fehlende Spec-Commands: /reminder set|list|delete (persönliche

Erinnerungen per DM, Worker-Zustellung im 30-s-Takt, max. 25 offen), /poll (native Discord-Umfragen, bis 4 Antworten, 1–168 h, Mehrfachwahl), /profile (Level, Coins, Battle Pass, Beitritt), /embed (gespeicherte Vorlage mit Autocomplete in einen Kanal senden).

  • Setup-Vorlagen: /setup vorlage:Community|Gaming|Support aktiviert

passende Modul-Presets (nur kostenlose Module, bestehende Auswahl bleibt).

  • Plugin-SDK: @nexora/plugin-sdk mit validiertem Plugin-Manifest

(Zod), Versions-Kompatibilitätsprüfung und Plugin-Loader mit Fehlergrenzen; Beispiel-Plugin welcome-reward (Begrüßungs-Coins).

  • Besitzer-Dashboard: Plan-Editor (Preise, Testtage, alle 16 Limits –

einzige Quelle der Planwerte) und Server-Übersicht mit Suche.

Sicherheit

  • @fastify/helmet (Sicherheits-Header) und 10/min-Rate-Limit auf

/auth/login; Security-Header + poweredByHeader: false im Dashboard.

  • Abhängigkeits-Audit: 0 bekannte Schwachstellen – postcss/sharp per

pnpm-Override gepatcht, @sentry/node auf v10 angehoben; pnpm audit --prod läuft jetzt in der CI.

  • Sentry-Fehlerüberwachung in Bot, API und Worker (nur mit SENTRY_DSN,

Tracing deaktiviert).

Tests & Betrieb

  • 37 zusätzliche Tests (Social-Feed-Parser mit Fixtures, Automations-

Matcher, Coupon-Berechnung, Plugin-Manifest, ISO-Wochen) – Feed-Parser dafür in reine Funktionen extrahiert.

  • Docker-Compose: Healthchecks für API/Dashboard, Dashboard wartet auf

gesunde API.

[0.6.0] – 2026-08-01 · Phase 6: Statistiken, KI, Social Media, Automationen, White-Label, Anti-Nuke

Neu

  • Statistiken: tägliche Server-Statistiken (Nachrichten, Joins/Leaves,

Voice-Minuten, Mitgliederzahl) – der Bot zählt ressourcenschonend in Redis, der Worker aggregiert alle 5 Minuten in die Datenbank und setzt die planabhängige Aufbewahrung durch (7/30/180 Tage/∞); Dashboard-Seite mit Kennzahlen und SVG-Diagrammen.

  • KI (Premium Pro): /ai ask mit Anthropic-Anbindung, serverseitigem

Monatskontingent aus dem Premium-Plan (500/5000/10000), Verbrauchsanzeige im Dashboard. Ohne ANTHROPIC_API_KEY antwortet der Bot ehrlich, dass die Funktion nicht konfiguriert ist.

  • Social Media (Premium Basic): Benachrichtigungen für YouTube (RSS),

Twitch (Helix, optionale Zugangsdaten), generische RSS-Feeds und GitHub-Releases; 5-Minuten-Polling im Worker, eigene Nachrichtenvorlagen mit {title}/{url}/{name}, kein Alt-Beitrags-Spam beim Einrichten. TikTok/Instagram/X bewusst nicht angeboten (keine offenen Schnittstellen).

  • Automationen (Premium Basic): Wenn-dann-Regeln mit 6 Triggern

(Beitritt, Verlassen, Level erreicht, Nachricht enthält, Ticket geschlossen, Zeitplan/Cron), Bedingungen (Rollen, Kanäle) und bis zu 5 Aktionen (Nachricht, DM, Rolle geben/entfernen); Zeitplan-Automationen laufen im Worker mit Claim gegen Doppelausführung; visueller Builder im Dashboard.

  • Anti-Nuke: die in Phase 2 modellierten Trigger werden jetzt

durchgesetzt – Audit-Log-Überwachung pro Verursacher (Massen-Bans/-Kicks, Kanal-/Rollen-Manipulation, Webhooks/Bot-Adds) mit konfigurierbaren Schwellwerten und Maßnahmen (Quarantäne = Rollenentzug + Timeout, Kick, Ban), Moderationsfall + Team-Benachrichtigung; Owner und Ausnahmen bleiben unangetastet.

  • White-Label (Premium White Label): eigenes Instanz-Branding (Name,

Avatar, Farbe, Footer, Links, Aktivität) und verschlüsselt gespeicherter Bot-Token pro Kunde; eine Kunden-Instanz startet mit BRANDING_INSTANCE_KEY=<guildId> und lädt Branding + Token aus der Datenbank. Der Token wird niemals wieder ausgegeben.

  • API: 12 neue Endpunkte; Dashboard: 4 neue Seiten + erweiterte

AutoMod-Seite mit Anti-Nuke-Konfiguration.

[0.5.0] – 2026-08-01 · Phase 5: Stripe, Premium, Gutscheine, Affiliate, BP-Missionen

Neu

  • Stripe-Integration: Checkout (Abo monatlich/jährlich, Preise aus der

Datenbank als price_data – keine Stripe-Price-IDs nötig), Customer Portal (Kündigung, Zahlungsmethode), Webhook mit Signaturprüfung (checkout.session.completed, subscription.updated/deleted, invoice.paid/payment_failed). Ohne konfigurierte Stripe-Keys antworten alle Zahlungs-Endpunkte ehrlich mit 503 BILLING_NOT_CONFIGURED.

  • Premium-Aktivierung serverseitig: Abonnements + serverbezogene

Entitlements, automatische Stufen-Neuberechnung pro Server (höchste aktive Stufe gewinnt), Ablauf-Sicherheitsnetz im Worker, manuelle Vergabe durch Plattform-Admins (ohne Stripe), Audit-Logs für jede Änderung.

  • Rechnungen: aus Stripe-Webhooks gespiegelt (Nummer, Betrag, Status,

Hosted-URL + PDF), einsehbar auf der neuen Abrechnungs-Seite.

  • Gutscheine: Admin-Verwaltung (Prozent ODER Festbetrag, max.

Einlösungen, Gültigkeitsfenster), serverseitige Prüfung, Preisvorschau im Checkout, automatische Stripe-Coupon-Anlage, Einlösungszähler per Webhook.

  • Affiliate-System: Teilnahme per Klick (kollisionssicherer Code),

Referral-Links mit Klick-Zählung und 30-Tage-Cookie-Attribution beim OAuth-Signup, Provision pro bezahlter Rechnung (konfigurierbarer Satz), Selbst-Referral-Erkennung (FRAUD), Auszahlungsverwaltung für Admins.

  • Battle Pass ausgebaut: Missionen (täglich/wöchentlich/saisonal, Ziele

Nachrichten/Voice-Minuten, XP-Belohnung, max. 20/Saison, Perioden-Reset), Premium-Pass-Kauf mit Coins (/battlepass buy, rückwirkende Premium-Belohnungen), /battlepass view mit Stufen- und Missionsfortschritt, Premium-Pass-Vergabe im Dashboard.

  • Dashboard: Server-Premium-Seite (Plan-Vergleich, Gutschein-Prüfung,

Checkout, Entitlements), Abrechnung (Abos + Rechnungen), Affiliate-Seite, Admin-Bereich (Gutscheine, Auszahlungen), Battle-Pass-Missionen-Editor.

  • API: 20 neue Endpunkte (Billing, Affiliate, Admin, BP-Missionen).

[0.4.0] – 2026-08-01 · Phase 4: Level, Economy, Battle Pass, Giveaways, Temp-Voice

Neu

  • Levelsystem: XP für Nachrichten (Zufallsbetrag, Redis-Anti-Spam-Cooldown)

und Sprachzeit (AFK-Schutz: max. 12 h/Sitzung), Levelkurve mit Tests, Levelrollen (stapelnd oder ersetzend), Level-Up-Nachrichten, /level rank mit Fortschrittsbalken und /level leaderboard, Dashboard-Rangliste, manueller XP-Ausgleich.

  • Economy (Premium Pro): /economy balance|daily|weekly|work|pay|shop|buy|inventory

mit Streak-System, konfigurierbarer Währung, Überweisungssteuer, transaktionssicheren Buchungen (Kontostand + Verlaufseintrag atomar), Server-Shop mit Rollen-/Item-Artikeln, Lagerbestand und Max-pro-Benutzer, Coin-Rangliste, Admin-Korrekturen.

  • Battle Pass (Premium Pro): Saisons mit bis zu 200 Stufen,

Free-/Premium-Belohnungen (Coins + Rollen), XP durch Nachrichten, automatische Stufen-Belohnung, nur eine aktive Saison, Saison-Editor im Dashboard. (Missionen und Premium-Freischaltung folgen mit Phase 5.)

  • Giveaways: /giveaway create|end|reroll und Dashboard-Erstellung,

Teilnahme-Button mit Live-Zähler, Anforderungen (Rolle, Mindest-Level, Account-Alter), mehrere Gewinner, automatisches Ende per Worker (30 s-Takt), Reroll mit Ausschluss bisheriger Gewinner.

  • Temp-Voice: Join-to-Create-Hub, automatische Kanal-Erstellung mit

Besitzer-Rechten, Kontroll-Panel (Name, Limit, Sperren, Verstecken, Übernehmen), automatische Löschung leerer Kanäle.

  • API: 23 neue Endpunkte; Dashboard: 5 neue Seiten.

[0.3.0] – 2026-08-01 · Phase 3: Tickets, Bewerbungen, Verifizierung, Embeds, Custom Commands

Neu

  • Tickets: Panels mit „Ticket erstellen“-Button, automatische Kanal-

Erstellung mit Berechtigungs-Overwrites, fortlaufende Ticketnummern, Übernehmen/Schließen/Löschen per Button, /ticket close|claim|add|remove|transcript, Nachrichten-Protokollierung, HTML-Transkripte mit unerratbarer öffentlicher URL, Auto-Close bei Inaktivität (Worker, Frist pro Panel konfigurierbar), Limit offener Tickets pro Benutzer, Premium-Limit für Panel-Anzahl.

  • Bewerbungen (Premium Pro): Formular-Builder (max. 5 Felder wegen

Discord-Modal-Limit), /apply mit Autocomplete und Modal, Review-Posts mit Annehmen/Ablehnen-Buttons, Entscheidung auch im Dashboard, automatische Rollenvergabe, DM-Benachrichtigung, Sperrzeit nach Ablehnung.

  • Verifizierung: drei Arten (Button, Captcha-Code mit 5-Minuten-TTL,

Regelbestätigung), Mindest-Account-Alter, verifizierte Rolle + Quarantäne-Rolle, Veröffentlichung aus dem Dashboard.

  • Embed-Builder: Vorlagen mit vollem Embed-Umfang (Autor, Felder,

Thumbnail, Bild, Footer, Zeitstempel), Live-Vorschau im Dashboard, Duplizieren, direkter Versand in einen Kanal, Premium-Limit.

  • Custom Commands: eigene Guild-Slash-Commands (sofort aktiv, ohne

Bot-Neustart) mit Text-/Embed-/Zufallsantworten, Variablen, Redis-Cooldown, Rollen-/Kanalbeschränkung, ephemeren Antworten; reservierte Namen geschützt, Premium-Limit (5/25/∞), Discord-Sync bei Aktivieren/Deaktivieren/Löschen.

  • Dashboard: fünf neue Serverbereichs-Seiten (Tickets, Bewerbungen,

Verifizierung, Embeds, Commands) mit Editoren und Live-Vorschauen.

  • API: 24 neue Endpunkte inkl. öffentlicher Transkript-Route.

[0.2.0] – 2026-08-01 · Phase 2: Moderation, Logging, AutoMod, Willkommen, Rollen

Neu

  • Moderation: /mod warn|timeout|kick|ban|unban|history|cases mit Fällen

(fortlaufende Fallnummern, Transaktionen, Hierarchie-Prüfung), Warnungspunkten, konfigurierbarem Eskalationssystem (3/5/7/10 Punkte → Timeout/Kick/Ban, Grenzwerte im Dashboard änderbar), Mod-Log-Embeds, DM-Benachrichtigung, Tempbans mit automatischer Aufhebung (Worker-Job, minütlich).

  • Logging: getrennte Logs für gelöschte/bearbeitete Nachrichten,

Mitglieder-Join/-Leave, Kanäle, Rollen und Voice-Aktivität – Kategorien einzeln abschaltbar.

  • AutoMod: 12 aktiv durchgesetzte Nachrichten-/Join-Trigger (Spam, Flood,

Mass-Mentions, Emoji-Spam, Caps, Links mit Domain-Whitelist, Invites, Phishing-Muster, Wortfilter, wiederholte Nachrichten, neue Accounts, Join-Spike) mit je konfigurierbaren Aktionen (Löschen, Verwarnen inkl. Eskalation, Timeout, Kick, Ban, Mods benachrichtigen, Kanal-Lockdown) und Ausnahmen für Rollen/Kanäle/Benutzer. Anti-Nuke-Trigger sind im Datenmodell vorbereitet (Durchsetzung folgt in Phase 6).

  • Willkommen: Willkommens-/Abschieds-/DM-Nachrichten mit Vorlagen-Variablen

({user}, {server}, {membercount}, …), Embed-Unterstützung, automatischen Rollen und Mindest-Account-Alter.

  • Rollen: Reaction-Role-Panels in drei Stilen (Reaktionen, Buttons,

Select-Menü) mit exklusiven Rollen, Auswahl-Limit und Veröffentlichung aus dem Dashboard (Premium-Limit serverseitig geprüft).

  • Dashboard: Server-Sidebar mit Tabs, Modulverwaltung mit Premium-/

Abhängigkeitsprüfung, Fall-Verwaltung mit Filtern und internen Notizen, AutoMod-Regel-Editor, Willkommens-Editor mit Live-Vorschau, Reaction-Role-Manager.

  • API: 14 neue Endpunkte (Moderation, AutoMod, Welcome, Reaction Roles,

Module) – alle mit Zod-Validierung, Audit-Logs und Cache-Invalidierung.

[0.1.0] – 2026-07-31 · Phase 1: Fundament

Neu

  • Monorepo: pnpm Workspaces + Turborepo, TypeScript strict, ESLint 9

(Flat Config), Prettier, EditorConfig, vollständige VS-Code-Konfiguration (Tasks, Debug-Profile, Empfehlungen).

  • Datenbank: Prisma-Schema mit 48 Modellen für alle Ausbaustufen

(Benutzer, Guilds, Premium/Stripe, Moderation, Tickets, Bewerbungen, Level, Economy, Battle Pass, Giveaways, Automationen, Audit, Feature Flags …), Seed für Abonnementpläne + Standard-Branding, Backup-/Restore-Skripte.

  • Discord-Bot: Modul-System mit Manifesten und Fehlergrenzen,

Command-Framework (Premium-/Berechtigungs-/Cooldown-Prüfung zentral), i18n (Deutsch/Englisch), 9 Slash Commands (/help, /status, /setup, /settings, /serverinfo, /userinfo, /avatar, /dashboard, /premium), Guild-Synchronisierung, Branding aus der Datenbank, Sharding-Einstiegspunkt, Graceful Shutdown.

  • API: Fastify 5 mit Discord OAuth2 (State-Prüfung), verschlüsselten

OAuth-Tokens (AES-256-GCM), Sessions (SHA-256-Hash + signierte HttpOnly- Cookies), Guild-Endpunkten mit serverseitiger Berechtigungsprüfung, Audit-Logging, Redis-Rate-Limiting, Health-/Readiness-Checks.

  • Worker: BullMQ-Jobs für geplante Nachrichten (inkl. Cron-Wiederholung

und Schutz vor Doppelverarbeitung), automatische Premium-Deaktivierung und Sitzungsbereinigung.

  • Dashboard: Next.js 15 (App Router) mit dunklem Design, Landing-Page,

Discord-Login, Serverliste mit Bot-Status, Servereinstellungs-Formular mit Live-Validierung; gemeinsame UI-Komponenten in packages/ui.

  • Betrieb: Docker-Compose (PostgreSQL 17, Redis 7, Prod-Profil mit Nginx),

Dockerfiles je App, Setup-/Dev-Skripte für Windows und Linux, Modul-Generator (pnpm create:module).

  • Dokumentation: README, Architektur, Installation, Datenbank,

Berechtigungen, Premium-Matrix, Sicherheit, API, Module, Deployment, Fehlerbehebung.

Datenbankmigrationen

  • init – initiales Schema (wird beim ersten pnpm db:migrate:dev erzeugt).