- Shipped
- 20. August 2026 um 01:25 UTC
- Author
- Kamo
- Commit
- f10271e
Die Marketing-Website markiert einen überwiesenen Besucher mit kmrt_vid und kmrt_src auf der Shared apex, also registrieren.<apex? kann sie lesen; handleVersundung sendet beides in der Anfrage Körper, Rückfall auf ?mrt= für den Code, wenn der Besucher ankommt mit der Link noch in der Adressleiste. Körper, nicht Header: die /api-Proxy-Streifen Cookie und die Ingress-Neufassungen X-Forwarded-Host, weshalb die Cookies nicht httpOnly sind. Fehlende Werte werden eher weggelassen als als leere Strings gesendet, da die meisten Anmeldungen weder haben. Der Cookie-Reader, den die Logout-Seite inline hatte, ist jetzt app/lib/cookies.ts und gemeinsam von beiden Anrufern, anstatt dass ein zweiter Parser daneben geschrieben wird.