TopLogic - the automated application engine
  • Releases
  • Dokumentation
  • Github
  • Discord
  1. Home
  2. Releases
  3. TL_8.0.0-alpha10
  4. #29581

8.0.0-alpha10
TopLogic Release

2026-10-09

enhancement

major
#29651
TL Views: Container <accordion> mit einklappbaren Abschnitten
#29652
TL Views: Hinweisbox <alert> im Inhalt einer View
#29654
TL Views: Auswahlfeld als Radio-Gruppe für beliebig viele Optionen
#29661
TL Views: Prototyp "TopLogic UI on MUI" – Adaptermodul mit Material UI für die ersetzbaren Komponenten
#29692
TL Views: Formularfelder, Tabellenzellen und das Bearbeiten eines Formulars richten sich nach den Modell-Zugriffsrechten
#29693
TL Views: Große und mehrwertige Werte erscheinen in Tabellenzellen als einzeilige Vorschau mit einem Knopf, der den vollständigen Editor in einem Dialog öffnet
#29707
Reduce PR CI build time: parallel reactor build, sharded scripted tests, affected-module builds
#29730
React-Oberfläche: Kanban-Board als View-Element (Karten per Drag & Drop zwischen Spalten verschieben)
#29735
User menu: the application cannot say what the account is called
#29741
anonymous-Benutzer soll per Default nicht in Personenauswahlfeldern auftauchen
#29744
TL Views: Entwicklerwerkzeuge (Designer, Aufzeichnen, Untersuchen, Agentenzugriff) in einem eigenen Entwicklungsmenü der App-Leiste
#29752
React-UI: Kleine Verbesserungen der Oberfläche (Snackbar, Hover, Tooltips, Schieberegler, Abstände)
#29758
ModelAccessRights: Anlegerecht in Kompositionsattribut für Spezialisierung des Zieltyps prüfen
#29759
React-UI: Commit-Nachrichten für Änderungen aus Sichten (TL-Script-Aktionen, Transaktionen, Löschen) konfigurierbar, sinnvolle Standard-Nachrichten
#29760
Improve the React UI of the model-based security configuration; let a TL-Script function determine the access parent of a type
#29765
Engine developer docs (FAQ) are not discoverable when developing an application based on the engine
minor
#29513
Drag&Drop: Commit-Nachricht für Drop-Operationen konfigurierbar, sinnvolle Standard-Nachricht
#29747
Make the LDAP configuration ldapConf.xml configurable by system properties / environment variables
#29754
OpenAPI-Server: Variablenname für Request-Parameter, deren Name kein gültiger TL-Script-Bezeichner ist (z.B. Header X-Gitea-Event)

defect

major
#29581
TopLogicServlet: Vertrag dokumentieren - eine Anfrage hat nur im Fenster einen Benutzer
#29642
React dialog size memory: one key for every dialog, stored size beats the declared width and is never clamped to the window
#29646
TL Views: Der Build der React-Client-Module prüft die TypeScript-Typen nicht, in com.top_logic.layout.react sind dadurch 29 Typfehler aufgelaufen
#29697
HistoryQuery: Start- und Stop-Revision aus HistoryQueryArguments werden bei der Suche ignoriert.
#29701
TL Views: a form shown again after its sidebar section or tab was hidden keeps the values it had when hidden; a reload renders the stale values again
#29711
Setzen einer geordneten Liste (ListStorage) ist beim Einfügen vor bestehenden Elementen überquadratisch langsam; TestListStorage misst Wanduhrzeit und scheitert unter Last
#29712
Problem beim Zurücksetzen einer Selektion im Baum
#29716
Modellbasierte Leseprüfung: Rollen-Lookup kompiliert pro Objekt und Gruppe neue KB-Abfragen, Nicht-Admin wartet 70 s statt 9 s
#29723
Model editor class diagram fails with "Comparison method violates its general contract!"
#29724
PathNavigation: abstract attribute rejected by isDerived() check even though concrete overrides exist and are tracked
#29728
FlowChartComponent: Ein Neubau des Diagramms entfernt Objekte aus der Selektion, die im Diagramm nicht dargestellt werden
#29731
TL Views: <persist-transient> copies the draft's empty values over the creation defaults; a sequence number or creation date computed at commit is lost
#29732
TL Views: <create-transient container="…"> creates the draft without the container's context; option lists and context-dependent defaults of the draft see no container
#29734
View form: <store-form-state/> does not persist new rows of a <composition-table>, so saving a persistent owner fails
#29737
TL Views: a collapsing toolbar measures its commands only when its groups change; a command that shows itself later keeps a 0 px toolbar and draws over the panel title
#29740
Fehlender Schutz für den anonymous-Benutzer
#29745
Zugriff auf ein abstraktes Attribut meldet einen Fehler, der nicht sagt, dass das Attribut abstrakt ist: eigene Storage für abstrakte Attribute
#29746
FileManagerOverlay/FileManagerDelegate cannot read resources inside web-fragment WARs (tl_config overlay fails on engine configuration files)
#29773
PostgreSQL: Große SQL-Migrationen werden durch nicht freigegebene Autosave-Savepoints quadratisch langsam
minor
#29029
Inkrementell deaktiviertes Drop-Down-Selektfeld weiterhin bedienbar
#29514
Befehlsfreigabe und Berechtigung von Drag&Drop
#29696
Scheduler: Start- und Cluster-Verhalten von Tasks bereinigen – <on-startup/> pro Knotenstart, Tasks erst ab RUNNING, run-on-startup entfernen, kein Default für isNodeLocal()
#29699
TL-Script: htmlText(htmlSource($text), images) drops the images of a stored structured text, since it does not accept the "ref:" references it writes itself
#29700
TL Views: the open session of a deleted account keeps evaluating as that account; every model event logs "DeletedObjectAccess … was already deleted" from its observers
#29722
FlowDiagram: Fehlerhafte Baum-Layout-Berechnung
#29727
TL-Script Auswertungen mit Filtern können zu "null"-Literalen führen.
#29733
TL Views: a click on the padding of the React rich-text editor's content area does not focus the editor; the typed text is lost
#29736
Click-region menu opens flush on the window edge and under the trigger's tooltip
#29738
TL Views: the menu cliques of a toolbar are labelled in English in every language ("More", "View", "Export")
#29739
React tooltip stays open at the window's top-left corner when its anchor is removed under the pointer
#29743
React UI: Tooltip eines Menüeintrags erscheint hinter dem Menü
#29753
OpenAPI-Client: NullPointerException bei Antwort ohne Body (z.B. 204) mit Status ungleich 200
#29774
OpenAPI server: API key authentication cannot resolve an account — Person.byName called without an InteractionContext

task

major
#29725
CheckDependencies: npm-Abhängigkeiten werden nicht aktualisiert, transitive Maven-Abhängigkeiten mit bekannten Sicherheitslücken
#29726
WYSIWYG-Editor: Umstellung auf Tiptap 3 (Sicherheitslücke GHSA-cp6q-959q-f8rh)
defect

major

#29581

TopLogicServlet: Vertrag dokumentieren - eine Anfrage hat nur im Fenster einen Benutzer

Found on 2026-09-13 against tl-core 8.0.0-alpha8, while closing issue #169 of the BOS/Consulting application.

Observed

com.top_logic.util.TopLogicServlet is the framework's "a valid session is required" base. For a request that carries one it calls

TLContextManager.inInteraction(sessionContext, getServletContext(), request, response, …)

which installs the session context only. The sub-session stays null for a request that addresses no window. TLContext#getPerson() reads the sub-session, so such a request

  1. acts as nobody: TLContext.isAnonymous() answers true for a logged-in user, and since 8.0.0-alpha7 model reads answer the attribute's empty value because BoundChecker.isAllowedBypass returns false without an acting person;
  2. cannot read the knowledge base at a session revision:
Cannot invoke "com.top_logic.base.context.TLSubSessionContext.getSessionRevision(
    com.top_logic.knowledge.service.HistoryManager)" because "subSession" is null

The BOS/Consulting application ran into this with servlets of its own derived from TopLogicServlet (AuthenticatedServlet as base of DocumentPdfServlet, ClientFileServlet, ConsultingHtmlPageServlet) and worked around it by creating a sub-session for TLSessionContext#getOriginalUser() under a fixed key. Reported from BOS/Consulting (issue #130).

Analyse

Der Benutzer, für den eine Anfrage handelt, gehört nicht zur Session, sondern zur Sub-Session eines Browser-Fensters. ContentHandlersRegistry.startLogin legt die Sub-Session jedes Fensters mit dem für dieses Fenster angegebenen Benutzer an; die Mehrbenutzer-UI-Tests der klassischen Oberfläche arbeiten in einer Session mit einem anderen Benutzer je Fenster. TLSessionContext#getOriginalUser() ist daher nicht "der Benutzer der Anfrage", und eine Anfrage, die kein Fenster adressiert, hat keinen definierten Benutzer. Eine sitzungsweite Default-Sub-Session für den ursprünglichen Benutzer (PR !1815, ohne Merge geschlossen) würde eine solche Anfrage für einen geratenen Benutzer ausführen.

Im Framework brauchen die Anfragen ohne Fenster keinen Benutzer: subsession.jsp, die Fehlerseite ThrowableErrorPage.jsp und ResourceViewerServlet lesen keine Daten der Wissensbasis. Inhalte, die vom Benutzer abhängen, werden innerhalb eines Fensters ausgeliefert: im React-UI über ReactServlet /data mit einem DataProvider-Control, im klassischen UI über einen im Scope des Fensters registrierten ContentHandler. Servlets einer Anwendung, die benutzerabhängige Inhalte ohne Fenster ausliefern, sind auf diese Wege umzustellen.

Lösung

  • Der Klassenkommentar von TopLogicServlet beschreibt den Vertrag: eine Anfrage mit Session läuft ohne Sub-Session; Benutzer und Lese-Revision gehören zur Sub-Session des adressierten Fensters, die ein fensterbezogenes Servlet selbst installiert; ohne Fenster ist TLContext#currentUser() null, benutzerabhängige Inhalte werden innerhalb eines Fensters ausgeliefert. Include und Forward behalten die Sub-Session der äußeren Anfrage.
  • Der Kommentar von TLContext#currentUser() sagt, dass der Benutzer der des Fensters ist und ohne Sub-Session null.
  • TLContext#getPerson() wirft weiterhin nicht: Hintergrund- und System-Threads laufen legitim ohne Sub-Session.
  • Get Started
  • Github
  • Discord
  • Das Unternehmen hinter TopLogic
  • Softwareentwicklung heute
  • Kontakt

© Copyright – Business Operation Systems GmbH

  • top-logic.com
  • Nutzungsbedingungen
  • Impressum
  • Rechtlicher Hinweis
  • Datenschutz
  • EN
  • Login