dash-b · 功能 · 連接

無論你連接緊乜嘢,都係同一條路入。

你自己行嘅資料庫、你擺上去嘅一個檔案、你自己 server 上面一個小 script。全部都係同一張 table 入面嘅條目,全部用同樣方式註冊,加一種新類型只係加一個條目,唔係開一個新畫面。

你今日可以駁到啲乜

兩種格式,同一個檔案

直接駁數據庫

PostgreSQL、MySQL 或者 MongoDB。主機、port、資料庫、用戶、密碼,TLS 預設開啟。唯讀——dash-b 做嘅任何嘢都寫唔到你嘅 production 數據。

喺你自己伺服器上嘅連接器

一個 PHP 檔案,你上載到資料庫隔離。dash-b 攞到一個地址同一條簽署密鑰,就係咁多:冇主機、冇用戶名、冇密碼。佢係唯一一個可以寫入嘅來源,原因正正就係噉。

一個檔案

將一個試算表或者 CSV 掉上 board,佢就變成一張真 table,啲欄位由檔案度讀出嚟,唔使你自己估。毋須註冊、毋須憑證、毋須設定任何嘢。

密碼會點樣處理

秘密永遠唔會再顯示返俾你睇

憑證一旦儲存咗,儲存佢嗰個表格就無辦法再顯示返佢出嚟。呢個唔係一個設定——佢同嗰個將已存值填入表格嘅 code 係兩截分開嘅 code,刻意分開,令「顯示已存值」唔會係距離「將資料庫密碼寫入一個可以被 screenshot、可以 screen share、可以由 DOM 讀出嚟嘅頁面」一個 flag 之遙。

呢個 connector 存在嘅意義,就係令你最強嗰條密鑰永遠唔會離開你自己嘅 server。

你嘅資料庫憑證留喺本來已經有佢哋嗰部機嘅 config 檔案入面。dash-b 持有一個地址同一個簽名,兩樣都唔會令其他人開到你個資料庫。

登入第啲服務

點解呢度冇登入框

連接一個戶口——相對於資料庫——即係用供應商自己嘅登入頁面,喺佢自己嘅視窗入面,再加一個 broker 持有應用程式密鑰,令 dash-b 從來唔需要持有、亦永遠見唔到你嘅密碼。

唔會喺頁面入面做,而且呢個唔係偏好。Google 同 Facebook 都刻意拒絕被嵌入 frame:喺其他人嘅文件入面顯示嘅登入表格,同釣魚頁面根本分唔開,起一個噉嘅嘢等於出貨一個空白方格。

個目錄就係為呢啲嘢而建,機制已經就位;不過連接本身仲未開放,所以設計師唔會畀你一個揀咗之後會失效嘅掣。等到佢哋開放嗰陣,就會同上面所有嘢一樣,以條目形式出現喺同一張表度。

兩樣由測試釘死嘅嘢

唔准退步嘅檢查項目

  • 任何秘密都唔會被render返出嚟。測試會喺每個供應商嘅每個欄位度放一個標記,然後喺render咗嘅頁面度搜尋佢。
  • 登入回應要全部核實先至信——佢由邊度嚟、佢嘅格式、佢必須帶嘅一次性數值,同埋佢嘅時效——呢一切全部會喺讀取任何一個欄位之前驗證好。同一時間只會有一個登入請求進行中,所以舊嘅請求唔會畀較後嘅訊息回應。

兩樣嘢存在嘅原因,係因為佢哋防止嘅故障係無聲無息嘅:第一個會令密碼洩漏入截圖,第二個會令一條連結將其他人嘅帳戶駁到你嘅帳戶度。

駁通咗只係一半。

一塊tile可以讀取你連接嘅嘢。有咗connector,一塊tile仲可以寫入去——喺board上面加一個掣,撳一下就喺你自己嘅資料庫度加一行。