# Iteration 02 — Technischer Deep Dive ## Ziel Technische Substanz der Kern-Services analysieren: Dependencies, Code-Struktur, Build-Konfiguration, Versionen, Kopplungen. Ergebnis: Bewertung der technischen Gesundheit und konkrete Handlungsempfehlungen. ## Status: Abgeschlossen ## Aufgaben | # | Aufgabe | Status | Zeitraum | Dauer | |---|---------|--------|----------|-------| | 1 | Kern-Service READMEs analysieren (apps/) | ✅ | 10:45-10:50 | ~5 Min | | 2 | pom.xml / package.json der Kern-Services ziehen (Script) | ✅ | 10:50-11:00 | ~10 Min | | 3 | Spring Boot + Java Versionen erfassen | ✅ | 11:00-11:05 | ~5 Min | | 4 | Dependency-Graph zwischen Services erstellen | ✅ | 11:05-11:10 | ~5 Min | | 5 | Shared Libraries analysieren (core-components) | ✅ | 11:10-11:15 | ~5 Min | | 6 | CVE-Patches und Security-Status erfassen | ✅ | 11:15-11:20 | ~5 Min | | 7 | Technische Gesundheits-Scorecard erstellen | ✅ | 11:20-11:30 | ~10 Min | | 8 | Ergebnisse dokumentieren + Confluence-Seite vorbereitet | ✅ | 11:30-11:40 | ~10 Min | | | **Gesamt Iteration 02** | | **10:45-11:40** | **~55 Min** | ## Fokus-Projekte (Kern-Services) Aus bestellsystem1/apps (19 Projekte, davon 15 aktiv): - steuerung-vertrieb (Camunda, Orchestrator) - auftrags-verwaltung-trasse (Datenhaltung) - portal-middleware (Backend Portal) - portal-ui (Frontend) - common-interface (TAF/TAP) - stammdaten-bereitstellung - kundendaten-bereitstellung - ifp-connector - taftap-tdm-konverter - vertragsdaten-verteiler - archivierungsservice - rabattnummern-bereitstellung - tbv-absicherung-konverter - tadef-connector - Auftrag-Service ## Erkenntnisse ### Kritisch - **Spring Boot 3.5.13 — EOL Juni 2026!** Betrifft alle Services. Upgrade auf 4.x muss sofort starten. - **Parent-POM Divergenz**: SV hat eigenen Parent-POM, Rest nutzt bestellsystem-parent-pom. Fuehrt zu Versionsinkonsistenzen. ### Wichtig - **Java 17 vs 21**: Parent-POM definiert Java 17, aber alle Services ueberschreiben auf 21. - **Steuerung-Vertrieb**: Komplexester Service mit 18 Maven-Modulen und 10+ API-Dependencies. - **Camunda 8.8.22**: Aktuell, Upgrade auf 8.9 geplant. - **Angular 21.2.4**: Sehr aktuell, kein Handlungsbedarf. - **6+ aktive CVE-Patches** in den pom.xml-Dateien (commons-lang3, nimbus-jose-jwt, lz4-java, vertx-core, tomcat, log4j). ### Positiv - Renovate aktiv, Dependencies werden automatisch aktualisiert. - OpenAPI-basierte Versionierung sauber (data-model v10.0.0). - Feature Toggles (Togglz), Monitoring (OpenTelemetry/Micrometer), Security (OAuth2, Mutual SSL) integriert. ### Daten - 23 pom.xml + 1 package.json analysiert - Ergebnisse in `project-audit/data/pom-analysis/` - Detailanalyse in `project-audit/analysis/iteration-02-technical-deepdive.md`