OrderDashboard Push: Kryptografie und Checkout-Latenz waren echte Fehlerquellen
Gefundene Fehler
Für Web-Push wurde zunächst die falsche Diffie-Hellman-Funktion genutzt, der gespeicherte VAPID-Private-Key war nicht der private Skalar und ein SEC1-Schlüssel enthielt einen falschen Public-Key-Anteil.
Fix
EC-Schlüssel über openssl_pkey_derive() ableiten, den privaten Skalar aus OpenSSL-Details lesen und das echte Public-Key-Paar einbetten. JWT-Signaturen anschließend mit einem unabhängigen Schlüsseltest verifizieren.
Checkout
Push darf den Checkout nicht synchron blockieren. Der Checkout öffnet nur noch einen Socket und beendet ihn sofort; der eigentliche Versand läuft separat.