O singură cale de intrare, indiferent ce conectați.
O bază de date pe care o rulați, un fișier pe care îl depuneți, un mic script pe propriul dumneavoastră server. Toate sunt intrări în același tabel, toate sunt înregistrate la fel, iar adăugarea unui tip nou este o intrare, nu un ecran nou.
La ce vă puteți conecta astăzi
Două forme și un fișier
O bază de date, direct
PostgreSQL, MySQL sau MongoDB. Gazdă, port, bază de date, utilizator, parolă, TLS activat implicit. Doar pentru citire — nimic din ce face dash-b nu poate scrie în datele dumneavoastră de producție.
Un conector pe propriul dvs. server
Un singur fișier PHP pe care îl încărcați lângă baza de date. dash-b primește o adresă și un secret de semnare, și nimic altceva: fără gazdă, fără nume de utilizator, fără parolă. Este singura sursă care poate scrie, și tocmai de aceea.
Un fișier
Depuneți o foaie de calcul sau un CSV pe tablă și devine un tabel real, cu coloanele citite din fișier, nu ghicite de dumneavoastră. Fără înregistrare, fără acreditări, nimic de configurat.
Ce se întâmplă cu o parolă
Un secret nu vă este niciodată afișat înapoi
Odată ce o acreditare este stocată, formularul care o stochează nu o poate afișa din nou. Nu este o setare — este o bucată de cod separată de cea care umple formularele cu valorile salvate, ținută separată în mod intenționat, astfel încât „afișează valoarea stocată” să nu fie la un singur steag distanță de a scrie o parolă de bază de date într-o pagină care poate fi capturată de ecran, partajată pe ecran sau citită din DOM.
Conectorul există pentru ca cel mai puternic secret pe care îl aveți să nu părăsească niciodată propriul dumneavoastră server.
Acreditările bazei de date dumneavoastră rămân într-un fișier de configurare pe mașina care le avea deja. dash-b deține o adresă și o semnătură, și niciuna dintre ele nu deschide baza de date dumneavoastră altcuiva.
Autentificarea la altceva
De ce nu există aici o casetă de autentificare
Conectarea unui cont — spre deosebire de o bază de date — înseamnă pagina proprie de autentificare a furnizorului, într-o fereastră a sa, și un broker care păstrează secretul aplicației, astfel încât dash-b să nu-l dețină niciodată și să nu vă vadă niciodată parola.
Nu se face în interiorul paginii și nu este o preferință. Google și Facebook refuză ambele să fie încadrate, în mod deliberat: un formular de autentificare afișat în documentul altcuiva este de nedistins de o pagină de phishing, iar construirea unuia ar livra un dreptunghi gol.
Catalogul este construit pentru acestea și mecanismul este la locul lui; conexiunile în sine nu sunt încă deschise, astfel încât designerul nu vă va oferi un buton care eșuează după ce l-ați ales. Când se deschid, sosesc ca intrări în același tabel ca tot ce este mai sus.
Două lucruri fixate prin test
Verificările cărora nu li se permite să regreseze
- Niciun secret nu este afișat înapoi. Un test pune un marker în fiecare câmp al fiecărui furnizor și apoi caută pagina randată după el.
- Un răspuns de autentificare este considerat valid doar când totul la el se verifică — de unde provine, forma lui, valoarea unică pe care trebuie să o conțină și vechimea lui — și totul este verificat înainte să se citească un singur câmp din el. Doar o singură autentificare este în curs la un moment dat, deci una veche nu poate primi răspuns dintr-un mesaj ulterior.
Ambele există pentru că defecțiunea pe care o previn este tăcută: prima ar scurge o parolă într-o captură de ecran, iar a doua ar permite unui link să conecteze contul altcuiva la al dumneavoastră.
Conectat este doar jumătate din poveste.
O casetă poate citi ce conectați. Cu un conector, o casetă poate și scrie în el — un buton pe tablă care adaugă un rând în propria dumneavoastră bază de date.