dash-b · Funcionalidades · Ligar

Uma só porta de entrada, seja o que for que estejas a ligar.

Uma base de dados que tu executas, um ficheiro que largas, um pequeno script no teu próprio servidor. São todas entradas na mesma tabela, são todas registadas da mesma maneira, e acrescentar um novo tipo é uma entrada em vez de um novo ecrã.

O que podes ligar hoje

Duas formas, e um ficheiro

Uma base de dados, diretamente

PostgreSQL, MySQL ou MongoDB. Anfitrião, porta, base de dados, utilizador, palavra-passe, TLS ativado por predefinição. Só de leitura — nada do que o dash-b faz pode escrever nos teus dados de produção.

Um conector no teu próprio servidor

Um ficheiro PHP que carregas junto à base de dados. O dash-b recebe um endereço e um segredo de assinatura, e nada mais: sem anfitrião, sem utilizador, sem palavra-passe. É a única fonte que pode escrever, e é exatamente por isso.

Um ficheiro

Larga uma folha de cálculo ou um CSV no quadro e torna-se uma tabela real, com as colunas lidas do ficheiro em vez de adivinhadas por ti. Sem registo, sem credenciais, nada para configurar.

O que acontece a uma palavra-passe

Um segredo nunca te é mostrado de volta

Uma vez guardada uma credencial, o formulário que a guardou não a consegue apresentar de novo. Isso não é uma configuração — é uma peça de código separada da que preenche formulários com valores guardados, mantida separada de propósito, para que "mostrar o valor guardado" não esteja a uma opção de distância de escrever uma palavra-passe de base de dados numa página que pode ser capturada, partilhada no ecrã ou lida a partir do DOM.

O conector existe para que o segredo mais forte que tens nunca saia do teu próprio servidor.

As tuas credenciais de base de dados ficam num ficheiro de configuração na máquina que já as tinha. O dash-b guarda um endereço e uma assinatura, e nenhum dos dois abre a tua base de dados a mais ninguém.

Iniciar sessão noutra coisa

Porque não há aqui uma caixa de início de sessão

Ligar uma conta — em oposição a uma base de dados — significa a página de início de sessão do próprio fornecedor, numa janela própria, e um intermediário que guarda o segredo da aplicação para que o dash-b nunca o tenha e nunca veja a tua palavra-passe.

Não é feito dentro da página, e isso não é uma preferência. A Google e a Facebook recusam ambas ser incorporadas, deliberadamente: um formulário de início de sessão apresentado dentro do documento de outra pessoa é indistinguível de uma página de phishing, e construir uma seria enviar um retângulo em branco.

O catálogo foi construído para estas e o mecanismo está no lugar; as ligações em si ainda não estão abertas, por isso o designer não te vai oferecer um botão que falha depois de o escolheres. Quando abrirem, chegam como entradas na mesma tabela que tudo o que está acima.

Duas coisas fixadas por teste

As verificações que não podem regredir

  • Nenhum segredo é apresentado de volta. Um teste coloca um marcador em todos os campos de todos os fornecedores e depois procura a página renderizada por ele.
  • Uma resposta de início de sessão só é aceite quando tudo nela confere — de onde veio, a sua forma, o valor de utilização única que tem de transportar e a sua idade — e tudo isso é verificado antes de um único campo dela ser lido. Só existe um início de sessão em curso de cada vez, por isso um antigo não pode ser respondido por uma mensagem posterior.

Ambos existem porque a falha que impedem é silenciosa: o primeiro deixaria escapar uma palavra-passe para uma captura de ecrã, e o segundo deixaria uma ligação ligar a conta de outra pessoa à sua.

Ligado é só metade do caminho.

Um mosaico pode ler o que você liga. Com um conector, um mosaico também pode escrever nele — um botão no painel que acrescenta uma linha à sua própria base de dados.