Show HN:Keyclasp – 让代理在不将其放入提示的情况下使用令牌1 分•作者: thecatalucci•19 天前各位 HN 用户,我一直遇到同一个问题:要么让代理给我命令,我用自己的凭证运行它,然后将输出复制粘贴回去;要么让代理运行命令,但我总能在其输出中发现敏感信息。 我研究了各种替代方案,也问了朋友,但对于我的工作流程来说,唯一可行的方法是围绕命令行工具编写自定义包装器来处理身份验证。我厌倦了这种来回折腾、轮换泄露的令牌以及维护包装器,于是我构建了 Keyclasp。我已经使用它两个月了,现在无法想象没有它该怎么办。 Keyclasp 将凭证存储在本地加密的保险库中。代理使用秘密名称进行工作,并选择命令所需的秘密: ``` keyclasp run --project myapp --environment dev --env API_KEY -- npm test ``` 子进程通过环境变量接收所需的令牌。代理可以列出可用的秘密名称,但无法检索其值。我还包含了一个解释工作流程的技能。在传递秘密时,您可以选择性地要求操作员授权。一切都是本地的,并且是开源的。 命令仍然需要信任:它会接收真实的凭证,并可能将其写入磁盘或通过网络发送。Keyclasp 不会对命令进行沙箱处理,也不会将秘密与以您的操作系统用户身份运行的其他进程隔离开来。 输出守护程序会扫描 stdout 和 stderr,查找至少八个字符的精确注入值。如果检测到,它会将其删除,停止转发输出,并尝试终止进程组。较短的值、编码值和片段不在该保护范围内。Keyclasp 是我个人开发的,没有经过专业的第三方安全审计。 您可以通过以下方式安装它: npm install -g keyclasp@beta README 文件中有一个使用临时保险库中的虚拟凭证的演示,因此您可以尝试使用它而无需处理真实的密钥。它目前支持 Apple Silicon Mac 和 glibc Linux(arm64/x64 架构),以及 Node 24 或 26。 它采用 MIT 许可,最初是 Mohammed Aarif Shaikh 创建的 [https://keyblind.dev/](https://keyblind.dev/) 的一个分支。 您今天是如何为本地编码代理处理凭证的?我很想了解您错过的其他方法以及此工作流程的不足之处。
Show HN:Worldfixture – 一个可供您的软件交互的开源虚假公司1 分•作者: benja123•19 天前WorldFixture 提供模拟的第三方服务、对象存储和电子邮件,所有这些都由同一个虚构公司提供支持,因此数据和 API 响应感觉真实。 因此,例如,如果您的应用程序使用 Stripe、Gmail、Slack 和 GitHub,您可以通过 WorldFixture 调用相同的 API,并获得包含来自该虚构公司的数据的响应。这些数据经过组织,可以在不同的服务之间讲述一个连贯的故事,使测试/演示感觉真实。此外,您可以随时间流式传输事件,让应用程序感觉“生动”。 它对于集成和端到端测试以及交互式演示非常有用。 它最初是 droplive.io 的一部分,droplive.io 允许您在时间受限的 microVM 中试用托管的开源软件。我意识到没有数据的演示有点糟糕,所以我开始添加数据和模拟的第三方服务,这些最终成为了 WorldFixture。 如果默认的虚构公司不符合您的需求,您也可以创建自己的数据集/世界。
Show HN:Rejourney – 查找应用和网站中的用户“泄露”1 分•作者: mrr7337•19 天前各位 HN 的朋友们: 大家之前用过用户/会话回放工具吗?它能提供即时的反馈(以及让你感到愉悦)。它会引发一个“蜜月期”,让你沉迷其中,不断查看用户是如何找到你的应用的,结果如何,以及他们在用户体验方面是否遇到了任何障碍。 一周后,你可能开始推广你的应用或网站,而海量的会话回放让你感到兴奋。你无法全部查看,所以你只看前几个,或者查询特定的用户路径,随机挑选会话来查看成功/失败的情况。 无论你使用哪个供应商,都会有一个“AI 回放观看”功能,你希望它能节省时间。你尝试了一下,结果它只总结了几个精选的会话,却错过了你在随机回放中明显看到的问题。 又过了一周,你不再查看这些回放,也许只是在每周结束时查看一下,以确保一切正常。 好吧。虽然好玩,但它开始变得昂贵了,而且我的团队可以通过关闭它来省钱。在这个阶段,基本的观测能力也能达到同样的目的,因为我们甚至连百分之一的回放都看不完。 Rejourney 最初是一个像其他平台一样的基本会话回放平台。不同之处在于它专注于高性能和更小的软件包。但最近,我们开始着手研究一个名为“leaks”(泄漏)的概念。 这个名字来源于用户“泄漏”。这正是会话回放的核心目的。基本上,用户在“泄漏”出预期的体验,例如完成新用户引导。 与其他试图通过 AI 摘要器来解决这个问题的工具不同,我们采用了很多基于启发式数学和算法来处理大规模数据。这有助于发现普遍存在和不普遍存在的问题,并根据影响范围、对收入的影响或任何期望的结果进行排名: 加权证据来自: * **时间协同性** - 检查同时发生的信号 * **时间衰减加权** - 优先处理近期用户问题 * **探索性采样** - 捕捉未知的失败模式 * **证据接地** - 验证声称的支持性证据 * **集合交集** - 移除未经证实的事件声明 * **Jaccard 相似度** - 匹配相似的视觉文本 * **线性插值** - 重新映射压缩的回放时间戳 * **结构化聚类** - 对相关的用户失败进行分组 * **普遍性估计** - 估算总体问题的影响 这在实际应用中得到验证了吗? 是的。在过去两个月里,它已经帮助了大约 200 个应用/网站。它能够发现那些原本会被忽略的问题,并因此收到了几封令人欣喜的邮件。此外,用户量较大的应用似乎比那些每天只有几百活跃用户的应用更频繁地使用该工具。我们正在开发一个 MCP(主控制面板),以便将发现的“泄漏”更快地导入到你的团队使用的任何编码工具中。目前,你仍然需要复制粘贴 .MD 格式的问题上下文。 “leaks”演示: [https://rejourney.co/demo/leaks](https://rejourney.co/demo/leaks) 官网: [https://rejourney.co](https://rejourney.co) 整个分析平台和软件包都是开源/可自托管的,除了“leaks”平台(我们很快会将其开源): [https://github.com/rejourneyco/rejourney](https://github.com/rejourneyco/rejourney) 总结:这是一个关于它是如何工作的搞笑视频 - [https://www.youtube.com/watch?v=Z95MDxBXMjk](https://www.youtube.com/watch?v=Z95MDxBXMjk)