Changelog
Was sich bei Cordavix tut
Changelog
Alle nennenswerten Änderungen an diesem Projekt werden hier dokumentiert (neue Funktionen, Änderungen, Fehlerbehebungen, Sicherheitsänderungen, Datenbankmigrationen, Breaking Changes).
[1.3.0] – 2026-08-02 · Phase 10: Cordavix-Domains, Musiksystem, Server-Vorlagen
Neu
- Cordavix-Domainstruktur (Spez. §235–§240): drei getrennte Anwendungen
(cordavix.xyz / dashboard.cordavix.xyz / api.cordavix.xyz), versionierte API /v1 mit dokumentiertem Übergangspfad /api/v1, Nginx für vier Hostnamen (WebSockets, Uploads, Stripe-Webhooks, Rate-Limits), Cookies mit Domain/SameSite/Secure aus der Konfiguration, CORS nur für Webseite + Dashboard, DNS-/TLS-Doku mit Abnahme-Checkliste. Rebranding auf „Cordavix" in allen sichtbaren Texten (interner Code-Namespace bleibt).
- Musiksystem (Spez. §241–§255): Pakete
music-core/music-providers
mit Provider-Schnittstelle und serverseitigem Wiedergabe-Gate — Discord- Audio nur aus erlaubten Quellen (eigene Uploads mit Pflicht- Rechtebestätigung, Webradio, Direktstreams mit SSRF-Schutz); Spotify und YouTube ausschließlich als Metadaten/offizielle Player, Audioextraktion technisch ausgeschlossen und durch keinen Tarif freischaltbar. Bot mit einer Sitzung pro Server (verteilte Sperre), 24 Slash-Commands + Kurzbefehle, aktualisierendem Steuerpanel, Vote-Skip, DJ-Rollen (MUSIC_*-Matrix), Fehlerisolation je Server, Wiederherstellung nach Neustart (Pro); Musik-API mit Bibliothek/Radio/Playlists/Verlauf; Dashboard mit 8 Seiten inkl. WebSocket-Liveplayer; Premium-Limits je Stufe.
- Server-Vorlagen (Spez. §256–§281): 23 mitgelieferte Standardvorlagen
(254 Rollen, 455 Kanäle), visueller Builder mit Discord-Stil-Vorschau und Expertenmodus, Export/Import mit striktem versioniertem Format, Anwendung in drei Modi (sichere Zusammenführung als Standard; saubere Neuinstallation nur für Inhaber mit Re-Auth + Namensbestätigung) über eine 14-Schritte-Pipeline mit Idempotenz, Rollenhierarchie-Schutz, Konfliktentscheidungen, Pflicht-Backups (Positivliste) und Rollback mit ID-Umzug; Änderungsvergleich vor jeder Anwendung, Live-Fortschritt über WebSockets; öffentliche Galerie, Bewertungen nur nach Installation. Niemals Benutzer-Tokens oder Selfbots.
Datenbank
- 30 neue Modelle: 14 Musik (inkl. verschlüsselter OAuth-Verbindungen) +
16 Vorlagen (Versionen, Installationen mit Schritten, Backups, Konflikte, Marktplatz-Vorbereitung).
Sicherheit
- nodemailer 6→9 (8 Advisories behoben, Audit wieder 0 Schwachstellen).
[1.2.0] – 2026-08-02 · Phase 9: Betreiber-Dashboard, Gewinnspiele, Gutscheine v2, öffentliche Website
Neu
- Betreiber-Dashboard `/admin` (Spez. §108–§109, §137): 9 Betreiberrollen
mit Capability-Matrix (jede Aktion serverseitig geprüft), Kennzahlen aus echten Datenbankdaten mit Zeitraumwahl und SVG-Diagrammen, Kundenübersicht mit Suche/Filtern und Kundennummern (C-100001), Kundendetailseite mit allen Abschnitten, internen Notizen, Sperren/Entsperren; Organisationen; Team-/Rollenverwaltung mit Aussperr-Schutz. Bot-Tokens, Passwörter und andere Geheimnisse werden niemals angezeigt.
- Manuelle Lizenzvergabe (Spez. §110): 10 Vergabearten, alle Laufzeiten
inkl. dauerhaft/eigenes Enddatum, Bot-/Server-Slots, automatische Verlängerung (Worker), optionale Kundenbenachrichtigung, Widerruf; niemals Stripe-Abrechnung, eigene Lizenzquellen (ADMIN_GRANT/GIVEAWAY/…), Support nur mit begrenzter Kulanz (Basic/Pro, max. 30 Tage). Vollständiges Audit.
- Plattform-Gewinnspiele (Spez. §111–§112): Erstellen mit Preisen,
Teilnahmebedingungen als Veröffentlichungs-Pflicht + Prüfhinweis, Teilnahme über die Website (kostenlos, ohne Kaufpflicht, mit Anforderungsprüfungen), nachvollziehbare Ziehung mit gespeichertem Seed und Auswahlreferenz je Gewinner (nie stilles Neuwürfeln), Mehrfachkonto-Filter, Disqualifikation, Ersatzgewinner, Annahmefrist, automatische Lizenz-Hinterlegung bei Annahme.
- Gutscheine & Rabattcodes v2 (Spez. §113–§116): 4 Rabattarten
(Prozent, Festbetrag, freier Zeitraum, freie Leistung), Gültigkeitsbereiche (Produkte/Tarife/Intervalle), Nutzungslimits gesamt/pro Kunde, Neu-/ Bestandskunden, Mindestbestellwert, Rabattdeckel, Ländereinschränkung, persönliche Bindung (Benutzer/E-Mail/Discord/Organisation/Bot/Server), Promotion-Codes, Creator-Codes mit Umsatzbeteiligung; 13 serverseitige Prüfungen, Endpreis ausschließlich im Backend; Einlösung erst nach Zahlungs-Webhook, konfigurierbare Freigabe bei Rückerstattung; Statistiken mit CSV-Export.
- Öffentliche Website (Spez. §117–§134, §139–§140): ~30 Seiten mit
Marketing-Layout, hochwertiger Startseite (Vertrauensbereich nur mit echten Werten), 8 Funktionsseiten, Preise/Vergleich ausschließlich aus der Datenbank, gekennzeichnete Dashboard-Demo, Doku mit 19 Anleitungen und Suche, Statusseite mit echten Prüfungen, Kontaktformular mit Spamschutz, Newsletter mit Double-Opt-In, echte Cookie-Einwilligung (Kategorien ohne Vorauswahl, serverseitiger Nachweis), SEO (Sitemap, robots mit Admin-Ausschluss, Metadaten je Seite).
- CMS & Recht (Spez. §123–§127, §135): Seiten mit Sektionen,
Versionsverlauf und geplanter Veröffentlichung; Navigation, FAQ, Testimonials (nur echte Stimmen), Ankündigungen; Rechtsdokumente in 7 Typen mit unveränderlichen veröffentlichten Versionen, Zustimmungs-Erfassung bei Registrierung und klar markierten Platzhaltern ohne erfundene Unternehmensdaten.
- Kontakt & Support (Spez. §129): Kontaktanfragen und Supportfälle in der
Datenbank mit Admin-Postfach, Statusverwaltung und interner Notiz.
Datenbank
- 27 neue Modelle (CustomerProfile, CustomerNote, LicenseGrant,
PlatformGiveaway·Prize·Entry·Winner, PromotionCode, CouponRedemption, CreatorCode·Redemption, WebsitePage·Section·Version, NavigationItem, FaqEntry, Testimonial, PublicAnnouncement, LegalDocument·Version, UserLegalAcceptance, ContactRequest, SupportRequest, NewsletterSubscription, ConsentRecord, StatusIncident, StatusMaintenance, SystemMetric) + User.adminRole; Coupon umfassend erweitert.
[1.1.0] – 2026-08-01 · Phase 8: BYOB-Kundenbots, Kontosystem, Käufe
Neu
- Bring Your Own Bot (Spez. §65–§73): Premium-Kunden verbinden ihre
eigene Discord-Anwendung. Einrichtungsassistent mit Schritt-für-Schritt- Anleitung und echtem Verbindungstest (Token gültig? Bot-Anwendung? Application-ID passend? Intents aktiviert? Commands registrierbar? Token schon anderweitig verbunden?). Drei Betriebsarten: Plattform-Bot, eigener Kunden-Bot (ab Pro), verwaltete White-Label-Instanz.
- Bot-Instance-Manager: betreibt Kunden-Bots als logisch isolierte
discord.js-Instanzen (eigene Fehlergrenzen – ein Absturz stoppt keine anderen Bots), Redis-Pub/Sub-Steuerung + zyklischer Zustandsabgleich, 11 Statuswerte (u. a. INVALID_TOKEN, MISSING_INTENTS, PAYMENT_REQUIRED), Auto-Restart mit Backoff, Latenzüberwachung, getrennte Logs je Bot, serverseitige Startfreigabe nach Tarif/Zahlung/Kulanzfrist (Spez. §98).
- Token-Sicherheit (Spez. §68–§71): neues Paket
@nexora/security
(AES-256-GCM mit eigenem IV, getrenntem Auth-Tag und Schlüsselversionierung/rotate), Token-Speicherung write-only in CustomerBotSecret, niemals in API-Antworten/Logs/Exporten, Hash- Eindeutigkeit (ein Token = ein Konto), E-Mail-Alarm bei Token-Änderungen, Ersetzen/Entfernen nur mit Re-Auth.
- Kontosystem (Spez. §74–§77): Registrierung/Anmeldung mit E-Mail und
Passwort (scrypt, Policy inkl. Häufige-Passwörter-Liste, Lockout), E-Mail-Bestätigung, Passwort-Reset (einmalige 60-min-Links), TOTP-2FA mit Backup-Codes, Sitzungs- und Geräteverwaltung, Login-Verlauf, Sicherheitsereignisse, Re-Auth-Sudo-Modus für sensible Aktionen, Discord verknüpfen/trennen, Profil + Rechnungsadresse.
- Zahlungen ausgebaut (Spez. §78–§89, §104): PaymentProvider-
Schnittstelle (Stripe primär, weitere Anbieter andockbar), Einmalkäufe mit Produkten/Bestellnummern/Lizenzen (Bot-Plätze, Lifetime …), Idempotenz über Claim-Updates und Idempotency-Keys, Kündigung zum Periodenende + Widerruf, Rückerstattungen (Admin stößt an, Webhook setzt Status, Lizenz-Entzug bei Vollerstattung), Kulanzfristen pro Plan (graceDays), Admin-Produkt- und Kaufverwaltung.
- Teams (Spez. §90): Organisationen mit 9 Rollen, Einladungen per
E-Mail oder Discord-ID (7 Tage gültig), Teamgrößen-Limit nach Tarif, serverseitige Rollenprüfung.
- Datenexport & Kontolöschung (Spez. §91–§94): Export als JSON über
Positivliste (niemals Tokens/Passwörter/Schlüssel, 7 Tage abrufbar), Löschantrag mit Bestätigungstext + Re-Auth, konfigurierbarer Widerrufsfrist (Standard 14 Tage), Kontosperre während der Frist, Anonymisierung statt Vollöschung für aufbewahrungspflichtige Rechnungsdaten, Bots/Token werden entfernt.
- E-Mails (Spez. §100): 26 Vorlagen in Deutsch und Englisch (Konto,
Sicherheit, Bots, Zahlungen, Löschung); SMTP optional – ohne Konfiguration ehrliche Log-Warnung statt Attrappe.
- Dashboard: Auth-Seiten (/register, /login mit 2FA-Zweitschritt,
/verify-email, /forgot-password, /reset-password), Konto-Bereich (/account/… mit Profil, Sicherheit, Sitzungen, Verbindungen + Organisationen, Abrechnung mit Kündigen/Widerruf, Käufe, Datenexport, Löschen), Bot-Bereich (/dashboard/bots mit Wizard, Detail-Tabs, Sicherheit, Logs, Gefahrenzone), Admin-Produkte und -Käufe.
[1.0.0] – 2026-08-01 · Phase 7: Produktionsreife
Neu
- Fehlende Spec-Commands:
/reminder set|list|delete(persönliche
Erinnerungen per DM, Worker-Zustellung im 30-s-Takt, max. 25 offen), /poll (native Discord-Umfragen, bis 4 Antworten, 1–168 h, Mehrfachwahl), /profile (Level, Coins, Battle Pass, Beitritt), /embed (gespeicherte Vorlage mit Autocomplete in einen Kanal senden).
- Setup-Vorlagen:
/setup vorlage:Community|Gaming|Supportaktiviert
passende Modul-Presets (nur kostenlose Module, bestehende Auswahl bleibt).
- Plugin-SDK:
@nexora/plugin-sdkmit validiertem Plugin-Manifest
(Zod), Versions-Kompatibilitätsprüfung und Plugin-Loader mit Fehlergrenzen; Beispiel-Plugin welcome-reward (Begrüßungs-Coins).
- Besitzer-Dashboard: Plan-Editor (Preise, Testtage, alle 16 Limits –
einzige Quelle der Planwerte) und Server-Übersicht mit Suche.
Sicherheit
@fastify/helmet(Sicherheits-Header) und 10/min-Rate-Limit auf
/auth/login; Security-Header + poweredByHeader: false im Dashboard.
- Abhängigkeits-Audit: 0 bekannte Schwachstellen – postcss/sharp per
pnpm-Override gepatcht, @sentry/node auf v10 angehoben; pnpm audit --prod läuft jetzt in der CI.
- Sentry-Fehlerüberwachung in Bot, API und Worker (nur mit
SENTRY_DSN,
Tracing deaktiviert).
Tests & Betrieb
- 37 zusätzliche Tests (Social-Feed-Parser mit Fixtures, Automations-
Matcher, Coupon-Berechnung, Plugin-Manifest, ISO-Wochen) – Feed-Parser dafür in reine Funktionen extrahiert.
- Docker-Compose: Healthchecks für API/Dashboard, Dashboard wartet auf
gesunde API.
[0.6.0] – 2026-08-01 · Phase 6: Statistiken, KI, Social Media, Automationen, White-Label, Anti-Nuke
Neu
- Statistiken: tägliche Server-Statistiken (Nachrichten, Joins/Leaves,
Voice-Minuten, Mitgliederzahl) – der Bot zählt ressourcenschonend in Redis, der Worker aggregiert alle 5 Minuten in die Datenbank und setzt die planabhängige Aufbewahrung durch (7/30/180 Tage/∞); Dashboard-Seite mit Kennzahlen und SVG-Diagrammen.
- KI (Premium Pro):
/ai askmit Anthropic-Anbindung, serverseitigem
Monatskontingent aus dem Premium-Plan (500/5000/10000), Verbrauchsanzeige im Dashboard. Ohne ANTHROPIC_API_KEY antwortet der Bot ehrlich, dass die Funktion nicht konfiguriert ist.
- Social Media (Premium Basic): Benachrichtigungen für YouTube (RSS),
Twitch (Helix, optionale Zugangsdaten), generische RSS-Feeds und GitHub-Releases; 5-Minuten-Polling im Worker, eigene Nachrichtenvorlagen mit {title}/{url}/{name}, kein Alt-Beitrags-Spam beim Einrichten. TikTok/Instagram/X bewusst nicht angeboten (keine offenen Schnittstellen).
- Automationen (Premium Basic): Wenn-dann-Regeln mit 6 Triggern
(Beitritt, Verlassen, Level erreicht, Nachricht enthält, Ticket geschlossen, Zeitplan/Cron), Bedingungen (Rollen, Kanäle) und bis zu 5 Aktionen (Nachricht, DM, Rolle geben/entfernen); Zeitplan-Automationen laufen im Worker mit Claim gegen Doppelausführung; visueller Builder im Dashboard.
- Anti-Nuke: die in Phase 2 modellierten Trigger werden jetzt
durchgesetzt – Audit-Log-Überwachung pro Verursacher (Massen-Bans/-Kicks, Kanal-/Rollen-Manipulation, Webhooks/Bot-Adds) mit konfigurierbaren Schwellwerten und Maßnahmen (Quarantäne = Rollenentzug + Timeout, Kick, Ban), Moderationsfall + Team-Benachrichtigung; Owner und Ausnahmen bleiben unangetastet.
- White-Label (Premium White Label): eigenes Instanz-Branding (Name,
Avatar, Farbe, Footer, Links, Aktivität) und verschlüsselt gespeicherter Bot-Token pro Kunde; eine Kunden-Instanz startet mit BRANDING_INSTANCE_KEY=<guildId> und lädt Branding + Token aus der Datenbank. Der Token wird niemals wieder ausgegeben.
- API: 12 neue Endpunkte; Dashboard: 4 neue Seiten + erweiterte
AutoMod-Seite mit Anti-Nuke-Konfiguration.
[0.5.0] – 2026-08-01 · Phase 5: Stripe, Premium, Gutscheine, Affiliate, BP-Missionen
Neu
- Stripe-Integration: Checkout (Abo monatlich/jährlich, Preise aus der
Datenbank als price_data – keine Stripe-Price-IDs nötig), Customer Portal (Kündigung, Zahlungsmethode), Webhook mit Signaturprüfung (checkout.session.completed, subscription.updated/deleted, invoice.paid/payment_failed). Ohne konfigurierte Stripe-Keys antworten alle Zahlungs-Endpunkte ehrlich mit 503 BILLING_NOT_CONFIGURED.
- Premium-Aktivierung serverseitig: Abonnements + serverbezogene
Entitlements, automatische Stufen-Neuberechnung pro Server (höchste aktive Stufe gewinnt), Ablauf-Sicherheitsnetz im Worker, manuelle Vergabe durch Plattform-Admins (ohne Stripe), Audit-Logs für jede Änderung.
- Rechnungen: aus Stripe-Webhooks gespiegelt (Nummer, Betrag, Status,
Hosted-URL + PDF), einsehbar auf der neuen Abrechnungs-Seite.
- Gutscheine: Admin-Verwaltung (Prozent ODER Festbetrag, max.
Einlösungen, Gültigkeitsfenster), serverseitige Prüfung, Preisvorschau im Checkout, automatische Stripe-Coupon-Anlage, Einlösungszähler per Webhook.
- Affiliate-System: Teilnahme per Klick (kollisionssicherer Code),
Referral-Links mit Klick-Zählung und 30-Tage-Cookie-Attribution beim OAuth-Signup, Provision pro bezahlter Rechnung (konfigurierbarer Satz), Selbst-Referral-Erkennung (FRAUD), Auszahlungsverwaltung für Admins.
- Battle Pass ausgebaut: Missionen (täglich/wöchentlich/saisonal, Ziele
Nachrichten/Voice-Minuten, XP-Belohnung, max. 20/Saison, Perioden-Reset), Premium-Pass-Kauf mit Coins (/battlepass buy, rückwirkende Premium-Belohnungen), /battlepass view mit Stufen- und Missionsfortschritt, Premium-Pass-Vergabe im Dashboard.
- Dashboard: Server-Premium-Seite (Plan-Vergleich, Gutschein-Prüfung,
Checkout, Entitlements), Abrechnung (Abos + Rechnungen), Affiliate-Seite, Admin-Bereich (Gutscheine, Auszahlungen), Battle-Pass-Missionen-Editor.
- API: 20 neue Endpunkte (Billing, Affiliate, Admin, BP-Missionen).
[0.4.0] – 2026-08-01 · Phase 4: Level, Economy, Battle Pass, Giveaways, Temp-Voice
Neu
- Levelsystem: XP für Nachrichten (Zufallsbetrag, Redis-Anti-Spam-Cooldown)
und Sprachzeit (AFK-Schutz: max. 12 h/Sitzung), Levelkurve mit Tests, Levelrollen (stapelnd oder ersetzend), Level-Up-Nachrichten, /level rank mit Fortschrittsbalken und /level leaderboard, Dashboard-Rangliste, manueller XP-Ausgleich.
- Economy (Premium Pro):
/economy balance|daily|weekly|work|pay|shop|buy|inventory
mit Streak-System, konfigurierbarer Währung, Überweisungssteuer, transaktionssicheren Buchungen (Kontostand + Verlaufseintrag atomar), Server-Shop mit Rollen-/Item-Artikeln, Lagerbestand und Max-pro-Benutzer, Coin-Rangliste, Admin-Korrekturen.
- Battle Pass (Premium Pro): Saisons mit bis zu 200 Stufen,
Free-/Premium-Belohnungen (Coins + Rollen), XP durch Nachrichten, automatische Stufen-Belohnung, nur eine aktive Saison, Saison-Editor im Dashboard. (Missionen und Premium-Freischaltung folgen mit Phase 5.)
- Giveaways:
/giveaway create|end|rerollund Dashboard-Erstellung,
Teilnahme-Button mit Live-Zähler, Anforderungen (Rolle, Mindest-Level, Account-Alter), mehrere Gewinner, automatisches Ende per Worker (30 s-Takt), Reroll mit Ausschluss bisheriger Gewinner.
- Temp-Voice: Join-to-Create-Hub, automatische Kanal-Erstellung mit
Besitzer-Rechten, Kontroll-Panel (Name, Limit, Sperren, Verstecken, Übernehmen), automatische Löschung leerer Kanäle.
- API: 23 neue Endpunkte; Dashboard: 5 neue Seiten.
[0.3.0] – 2026-08-01 · Phase 3: Tickets, Bewerbungen, Verifizierung, Embeds, Custom Commands
Neu
- Tickets: Panels mit „Ticket erstellen“-Button, automatische Kanal-
Erstellung mit Berechtigungs-Overwrites, fortlaufende Ticketnummern, Übernehmen/Schließen/Löschen per Button, /ticket close|claim|add|remove|transcript, Nachrichten-Protokollierung, HTML-Transkripte mit unerratbarer öffentlicher URL, Auto-Close bei Inaktivität (Worker, Frist pro Panel konfigurierbar), Limit offener Tickets pro Benutzer, Premium-Limit für Panel-Anzahl.
- Bewerbungen (Premium Pro): Formular-Builder (max. 5 Felder wegen
Discord-Modal-Limit), /apply mit Autocomplete und Modal, Review-Posts mit Annehmen/Ablehnen-Buttons, Entscheidung auch im Dashboard, automatische Rollenvergabe, DM-Benachrichtigung, Sperrzeit nach Ablehnung.
- Verifizierung: drei Arten (Button, Captcha-Code mit 5-Minuten-TTL,
Regelbestätigung), Mindest-Account-Alter, verifizierte Rolle + Quarantäne-Rolle, Veröffentlichung aus dem Dashboard.
- Embed-Builder: Vorlagen mit vollem Embed-Umfang (Autor, Felder,
Thumbnail, Bild, Footer, Zeitstempel), Live-Vorschau im Dashboard, Duplizieren, direkter Versand in einen Kanal, Premium-Limit.
- Custom Commands: eigene Guild-Slash-Commands (sofort aktiv, ohne
Bot-Neustart) mit Text-/Embed-/Zufallsantworten, Variablen, Redis-Cooldown, Rollen-/Kanalbeschränkung, ephemeren Antworten; reservierte Namen geschützt, Premium-Limit (5/25/∞), Discord-Sync bei Aktivieren/Deaktivieren/Löschen.
- Dashboard: fünf neue Serverbereichs-Seiten (Tickets, Bewerbungen,
Verifizierung, Embeds, Commands) mit Editoren und Live-Vorschauen.
- API: 24 neue Endpunkte inkl. öffentlicher Transkript-Route.
[0.2.0] – 2026-08-01 · Phase 2: Moderation, Logging, AutoMod, Willkommen, Rollen
Neu
- Moderation:
/mod warn|timeout|kick|ban|unban|history|casesmit Fällen
(fortlaufende Fallnummern, Transaktionen, Hierarchie-Prüfung), Warnungspunkten, konfigurierbarem Eskalationssystem (3/5/7/10 Punkte → Timeout/Kick/Ban, Grenzwerte im Dashboard änderbar), Mod-Log-Embeds, DM-Benachrichtigung, Tempbans mit automatischer Aufhebung (Worker-Job, minütlich).
- Logging: getrennte Logs für gelöschte/bearbeitete Nachrichten,
Mitglieder-Join/-Leave, Kanäle, Rollen und Voice-Aktivität – Kategorien einzeln abschaltbar.
- AutoMod: 12 aktiv durchgesetzte Nachrichten-/Join-Trigger (Spam, Flood,
Mass-Mentions, Emoji-Spam, Caps, Links mit Domain-Whitelist, Invites, Phishing-Muster, Wortfilter, wiederholte Nachrichten, neue Accounts, Join-Spike) mit je konfigurierbaren Aktionen (Löschen, Verwarnen inkl. Eskalation, Timeout, Kick, Ban, Mods benachrichtigen, Kanal-Lockdown) und Ausnahmen für Rollen/Kanäle/Benutzer. Anti-Nuke-Trigger sind im Datenmodell vorbereitet (Durchsetzung folgt in Phase 6).
- Willkommen: Willkommens-/Abschieds-/DM-Nachrichten mit Vorlagen-Variablen
({user}, {server}, {membercount}, …), Embed-Unterstützung, automatischen Rollen und Mindest-Account-Alter.
- Rollen: Reaction-Role-Panels in drei Stilen (Reaktionen, Buttons,
Select-Menü) mit exklusiven Rollen, Auswahl-Limit und Veröffentlichung aus dem Dashboard (Premium-Limit serverseitig geprüft).
- Dashboard: Server-Sidebar mit Tabs, Modulverwaltung mit Premium-/
Abhängigkeitsprüfung, Fall-Verwaltung mit Filtern und internen Notizen, AutoMod-Regel-Editor, Willkommens-Editor mit Live-Vorschau, Reaction-Role-Manager.
- API: 14 neue Endpunkte (Moderation, AutoMod, Welcome, Reaction Roles,
Module) – alle mit Zod-Validierung, Audit-Logs und Cache-Invalidierung.
[0.1.0] – 2026-07-31 · Phase 1: Fundament
Neu
- Monorepo: pnpm Workspaces + Turborepo, TypeScript strict, ESLint 9
(Flat Config), Prettier, EditorConfig, vollständige VS-Code-Konfiguration (Tasks, Debug-Profile, Empfehlungen).
- Datenbank: Prisma-Schema mit 48 Modellen für alle Ausbaustufen
(Benutzer, Guilds, Premium/Stripe, Moderation, Tickets, Bewerbungen, Level, Economy, Battle Pass, Giveaways, Automationen, Audit, Feature Flags …), Seed für Abonnementpläne + Standard-Branding, Backup-/Restore-Skripte.
- Discord-Bot: Modul-System mit Manifesten und Fehlergrenzen,
Command-Framework (Premium-/Berechtigungs-/Cooldown-Prüfung zentral), i18n (Deutsch/Englisch), 9 Slash Commands (/help, /status, /setup, /settings, /serverinfo, /userinfo, /avatar, /dashboard, /premium), Guild-Synchronisierung, Branding aus der Datenbank, Sharding-Einstiegspunkt, Graceful Shutdown.
- API: Fastify 5 mit Discord OAuth2 (State-Prüfung), verschlüsselten
OAuth-Tokens (AES-256-GCM), Sessions (SHA-256-Hash + signierte HttpOnly- Cookies), Guild-Endpunkten mit serverseitiger Berechtigungsprüfung, Audit-Logging, Redis-Rate-Limiting, Health-/Readiness-Checks.
- Worker: BullMQ-Jobs für geplante Nachrichten (inkl. Cron-Wiederholung
und Schutz vor Doppelverarbeitung), automatische Premium-Deaktivierung und Sitzungsbereinigung.
- Dashboard: Next.js 15 (App Router) mit dunklem Design, Landing-Page,
Discord-Login, Serverliste mit Bot-Status, Servereinstellungs-Formular mit Live-Validierung; gemeinsame UI-Komponenten in packages/ui.
- Betrieb: Docker-Compose (PostgreSQL 17, Redis 7, Prod-Profil mit Nginx),
Dockerfiles je App, Setup-/Dev-Skripte für Windows und Linux, Modul-Generator (pnpm create:module).
- Dokumentation: README, Architektur, Installation, Datenbank,
Berechtigungen, Premium-Matrix, Sicherheit, API, Module, Deployment, Fehlerbehebung.
Datenbankmigrationen
init– initiales Schema (wird beim erstenpnpm db:migrate:deverzeugt).