dash-b · Funcions · Connectar

Una sola via d'entrada, sigui el que sigui que estàs connectant.

Una base de dades que gestiones, un fitxer que deixes anar, un petit script al teu propi servidor. Tots són entrades de la mateixa taula, tots es registren de la mateixa manera, i afegir un tipus nou és una entrada i no una pantalla nova.

Què pots connectar avui

Dues formes, i un fitxer

Una base de dades, directament

PostgreSQL, MySQL o MongoDB. Amfitrió, port, base de dades, usuari, contrasenya, TLS activat per defecte. Només lectura — res del que fa dash-b no pot escriure a les teves dades de producció.

Un connector al teu propi servidor

Un únic fitxer PHP que puges al costat de la base de dades. dash-b rep una adreça i un secret de signatura, i res més: ni amfitrió, ni nom d'usuari, ni contrasenya. És l'única font que pot escriure, i és exactament per això.

Un fitxer

Deixa anar un full de càlcul o un CSV al tauler i es converteix en una taula real, amb les columnes llegides del fitxer i no endevinades per tu. Sense registre, sense credencials, res a configurar.

Què passa amb una contrasenya

Un secret mai no se't torna a mostrar

Un cop s'ha desat una credencial, el formulari que l'ha desada no la pot tornar a mostrar. No és un paràmetre —és una peça de codi separada de la que omple formularis amb valors desats, mantinguda separada a propòsit, de manera que «mostra el valor desat» no estigui a un senzill interruptor d'escriure una contrasenya de base de dades en una pàgina que es pot capturar, compartir per pantalla o llegir del DOM.

El connector existeix perquè el secret més fort que tens no surti mai del teu propi servidor.

Les teves credencials de base de dades es queden en un fitxer de configuració a la màquina que ja les tenia. dash-b té una adreça i una signatura, i cap de les dues no obre la teva base de dades a ningú més.

Iniciar sessió en una altra cosa

Per què aquí no hi ha cap casella d'inici de sessió

Connectar un compte —a diferència d'una base de dades— significa la pàgina d'inici de sessió pròpia d'un proveïdor, en una finestra pròpia, i un intermediari que guarda el secret de l'aplicació perquè dash-b no el tingui mai i no vegi mai la teva contrasenya.

No es fa dins la pàgina, i no és una preferència. Google i Facebook es neguen totes dues a ser incrustades, deliberadament: un formulari d'inici de sessió mostrat dins el document d'algú altre és indistingible d'una pàgina de phishing, i construir-ne un enviaria un rectangle en blanc.

El catàleg està construït per a aquests i el mecanisme és en marxa; les connexions en si encara no estan obertes, de manera que el dissenyador no t'ofereix un botó que fallaria després d'haver-lo triat. Quan s'obrin, arriben com a entrades de la mateixa taula que tot l'anterior.

Dues coses fixades per test

Les comprovacions que no tenen permís per regressar

  • Cap secret no es torna a mostrar. Una prova posa un marcador a cada camp de cada proveïdor i després cerca el marcador a la pàgina renderitzada.
  • Una resposta d'inici de sessió només es creu quan tot hi quadra — d'on ve, la seva forma, el valor d'un sol ús que ha de portar i la seva antiguitat — i tot això es verifica abans de llegir-ne ni un sol camp. Només hi ha un inici de sessió en curs alhora, de manera que un de vell no pot ser respost per un missatge posterior.

Tots dos existeixen perquè l'error que eviten és silenciós: el primer filtraria una contrasenya en una captura de pantalla, i el segon deixaria que un enllaç connectés el compte d'algú altre amb el teu.

Connectat és només la meitat.

Una rajola pot llegir el que connectes. Amb un connector, una rajola també hi pot escriure — un botó del tauler que afegeix una fila a la teva pròpia base de dades.