1作者: thecatalucci16 天前原帖
嗨,HN,我一直遇到同样的问题:要么让我代理给我命令,我自己用凭据运行并将输出复制粘贴回来,要么让我代理运行命令,然后不断在输出中发现秘密。 我考虑了其他替代方案并询问了朋友,但我发现唯一适合我工作流程的可行方法是为命令行工具编写自定义包装器以处理身份验证。我厌倦了来回折腾、轮换泄露的令牌和维护包装器,所以我构建了Keyclasp。我已经使用它两个月了,感觉没有它我无法工作。 Keyclasp将凭据存储在本地加密的保险库中。代理使用秘密名称,并选择命令所需的内容: ``` keyclasp run --project myapp --environment dev --env API_KEY -- npm test ``` 子进程通过其环境接收请求的令牌。代理可以列出可用的秘密名称,但无法检索其值。我还包含了一项技能,解释了工作流程。在传递秘密时,您可以选择要求操作员授权。一切都是本地的并且是开源的。 命令仍然需要被信任:它接收真实的凭据,并可以将其写入磁盘或通过网络发送。Keyclasp不会对命令进行沙箱处理,也不会将秘密与作为您的操作系统用户运行的其他进程隔离。 输出保护程序扫描标准输出和标准错误,以查找至少八个字符的确切注入值。如果检测到一个,它会屏蔽匹配项,停止转发输出,并尝试终止进程组。较短的值、编码值和片段不在该保护范围内。Keyclasp是我自己构建的,没有经过专业的第三方安全审计。 您可以通过以下命令安装: ``` npm install -g keyclasp@beta ``` 自述文件中有一个使用临时保险库中的虚拟凭据的操作指南,因此您可以在不接触真实密钥的情况下尝试它。目前支持Apple Silicon Macs和arm64/x64上的glibc Linux,使用Node 24或26。 它是MIT许可证,并且最初是从<a href="https://keyblind.dev/" rel="nofollow">https://keyblind.dev/</a>的一个分支创建的,由Mohammed Aarif Shaikh开发。 您今天是如何处理本地编码代理的凭据的?我对我错过的方法和这个工作流程不足之处感兴趣。
1作者: benja12316 天前原帖
WorldFixture为您提供模拟的第三方服务、对象存储和电子邮件,所有这些都由同一个虚拟公司支持,使得数据和API响应看起来真实。例如,如果您的应用使用Stripe、Gmail、Slack和GitHub,您可以通过WorldFixture调用相同的API,并获得包含虚拟公司数据的响应。这些数据经过组织,能够在不同服务之间讲述一个连贯的故事,使测试/演示显得真实。此外,您还可以随着时间的推移流式传输事件,使应用感觉“活着”。 这对于集成测试和端到端测试,以及互动演示非常有用。 它最初是droplive.io的一部分,该平台允许您在时间限制的微虚拟机中尝试托管的开源软件。我意识到没有数据的演示效果很差,因此我开始添加数据和模拟的第三方服务,最终形成了WorldFixture。 如果默认的虚拟公司不符合您的需求,您还可以创建自己的数据集/世界。
1作者: mrr733716 天前原帖
你好,HN, 你有没有使用过用户/会话回放工具?这真是一个绝妙的工具,可以提供即时反馈(还有你的多巴胺)。它会让你进入一种“蜜月期”,你会上瘾,不断查看用户是如何找到你的应用程序的,结果如何,以及他们在用户体验上是否遇到任何障碍。 一周后,你可能开始推广你的应用或网站,而大量的会话回放让你感到兴奋。你无法查看所有的回放,所以你查看前几个,或者查询某些用户路径,看看你随机选择的会话中的成功与失败。 无论你使用哪个提供商,都有一个“AI回放观看”功能,你希望它能节省时间。你尝试了一下,结果只总结了几个特定的会话,错过了你在随机回放中明显看到的内容。 又过了一周,你不再查看这些回放,除了每周末可能会查看一下,以确保一切正常。 嗯,虽然这段时间很有趣,但开始变得昂贵,我的团队可以通过关闭它来节省开支。此时,基本的可观察性也达到了同样的效果,因为我们甚至没有观看一百分之一的回放。 Rejourney最初是一个像其他工具一样的基本会话回放平台。不同之处在于我们专注于高性能和较小的包体积。但最近,我们开始研究一个名为“泄漏”的想法。 这个名字源于用户泄漏。会话回放的核心概念就是这样。基本上,这是一个用户“泄漏”出预期体验的地方,比如完成入职培训。 与其他试图通过AI摘要来实现这一点的工具不同,我们采用了许多以启发式为中心的数学和算法进行大规模处理。这有助于捕捉到普遍和非普遍的问题,从影响范围、对收入的影响或任何期望结果的角度进行排名: - 加权证据来源: - 时间一致性 - 检查同时发生的信号 - 时间衰减加权 - 优先考虑最近的用户问题 - 探索抽样 - 捕捉未知的失败模式 - 证据基础 - 验证声称的支持证据 - 集合交集 - 删除不支持的事件声明 - Jaccard相似性 - 匹配相似的视觉文本 - 线性插值 - 重新映射压缩的回放时间戳 - 结构聚类 - 将相关的用户失败分组 - 流行度估计 - 估计整体问题影响 这在实际应用中证明有效了吗? 是的。它已经帮助了大约200个应用/网站两个月了。它能够发现的那些本来会被忽视的问题,导致我们收到了几封愉快的邮件。此外,用户量较大的应用似乎比那些每天只有几百个活跃用户的应用更频繁地使用这个工具。我们正在开发一个MCP,以帮助更快地将发现的泄漏导入你的团队使用的任何编码工具。现在,仍然需要使用传统的复制/粘贴方式来处理.MD问题上下文。 泄漏演示: [https://rejourney.co/demo/leaks](https://rejourney.co/demo/leaks) 官方网站: [https://rejourney.co](https://rejourney.co) 整个分析平台和包都是开源/自托管的,除了泄漏平台(我们正在努力尽快开源那部分): [https://github.com/rejourneyco/rejourney](https://github.com/rejourneyco/rejourney) 总结:这里有一个关于它如何工作的搞笑视频 - [https://www.youtube.com/watch?v=Z95MDxBXMjk](https://www.youtube.com/watch?v=Z95MDxBXMjk)