Dashboard

📊 本地数据看板,自主掌控

本地托管的自定义数据看板生成工具,支持任意数据源接入,强调用户自主配置与环境变量凭据管理,适合技术用户自建监控面板。

收藏
9.4k
安装
3.3k
版本
1.0.1
CLS 安全性认证2026-07-12
点击查看完整报告 >

使用说明

核心用法

Dashboard 是一项用于构建自定义数据看板的技能,采用「用户驱动」架构设计:用户指定数据源并提供 API 凭据(通过环境变量),技能生成数据获取脚本(fetch.sh)和静态 HTML 看板页面,用户自行配置 cron 定时执行数据更新。看板存储在 ~/dashboard/ 目录下,包含配置、数据和独立 HTML 文件,可直接浏览器打开。

核心工作流程:
1. 用户提供数据源需求(如 Stripe 收入监控)

2. 技能生成数据获取脚本和看板布局配置

3. 用户设置环境变量凭据(如 STRIPE_API_KEY

4. 用户手动或配置 cron 运行脚本更新数据

5. 浏览器打开本地 HTML 文件查看可视化看板

显著优点

  • 安全优先设计:凭据仅通过环境变量传递,绝不写入文件;默认绑定 127.0.0.1 本地访问
  • 完全本地托管:数据与看板均存储在用户本地,无云端依赖,隐私可控
  • 灵活数据源:支持任何可通过 HTTP/curl 访问的 API,不限定特定服务
  • 可视化 QA 流程:交付前强制浏览器截图验证,确保无重叠、字体可读(≥14px)、对比度合格
  • 技术用户友好:生成的脚本可直接审查修改,符合开发者工作习惯

潜在缺点与局限性

  • 手动运维负担:用户需自行配置 cron、维护凭据环境、处理 API 变更
  • 无实时自动更新:技能本身不执行定时任务,依赖外部调度
  • 无内置身份验证:若需网络暴露,用户须自行添加 auth 层
  • 静态 HTML 限制:复杂交互(如实时筛选、拖拽)需额外开发
  • 技术门槛:需熟悉环境变量、cron、jq 等基础工具

适合人群

  • 开发者、运维工程师、技术产品经理
  • 对数据隐私敏感、偏好本地托管的企业用户
  • 需要快速搭建轻量级监控面板、不愿引入复杂 BI 工具的团队

常规风险

| 风险项 | 说明 | 缓解措施 |
|--------|------|----------|
| 凭据泄露 | 用户可能误将含 `$API_KEY` 的脚本上传至代码仓库 | 技能通过模板明确注释环境变量要求 |
| 数据陈旧 | cron 配置不当导致看板数据滞后 | 建议 15 分钟粒度,关键指标人工复核 |
| 本地暴露 | 用户修改绑定地址后未加防护 | 文档明确警示 127.0.0.1 为默认安全边界 |
| PII 展示 | 用户配置数据源时未脱敏敏感字段 | 技能规范要求「No PII in displayed data」 |

版本与更新

  • 当前版本:1.0.1
  • 最近变更:引入用户驱动数据源模型、显式凭据处理机制,移除自动化数据获取能力以降低权限风险

安全解读

核心用法

Dashboard 是一个纯 Markdown 文档型 Skill,用于生成自定义数据仪表盘的静态 HTML 页面。其核心工作流为:

1. 用户指定数据源:如 Stripe 收入、GitHub 统计等
2. 生成 fetch 脚本:Agent 创建可执行的 Bash 脚本,模板包含环境变量引用(如 $STRIPE_API_KEY

3. 用户配置环境:自行设置 API 凭证至环境变量

4. 用户调度执行:通过 cron 或手动运行脚本,拉取数据至 ~/dashboard/{name}/data.json

5. 生成静态页面:Skill 基于 data.json 渲染 index.html,支持暗色/亮色主题

显著优点

  • 零信任安全设计:凭证完全由用户掌控,Skill 不访问、不存储任何敏感信息,符合安全最佳实践
  • 无可执行代码:纯文档型 Skill(T-MD 分类),无运行时威胁面,供应链攻击风险为零
  • 数据本地优先:所有数据存储于用户本地 ~/dashboard/ 目录,无自动外发机制
  • 视觉 QA 闭环:强制要求截图验证,确保无重叠、字体可读(≥14px)、对比度达标后才交付
  • 设计规范完备:提供完整的配色、间距、圆角、KPI 尺寸等设计系统默认值

潜在局限

  • T3 来源可信度:维护者为个人开发者(ivangdavila),非企业级背书,需依赖社区监督
  • 功能依赖用户执行:无自动化数据同步,需用户自行配置 cron,对非技术用户门槛较高
  • 无内置认证机制:若需网络暴露,用户须自行添加访问控制(文档已明确警示)
  • 无版本锁定:未来若添加可执行代码或依赖,安全态势可能变化,需重新审查

适合人群

  • 注重数据隐私、希望完全掌控 API 凭证的技术用户
  • 需要将敏感业务数据(如 Stripe 收入)本地可视化,拒绝 SaaS 托管的开发者
  • 具备基础 Linux/cron 操作能力,能独立审查生成脚本的运维人员

常规风险

| 风险点 | 缓解措施 |
|--------|----------|
| 用户生成脚本执行风险 | 文档明确建议「运行前人工审查」,与 Skill 设计一致 |
| 环境变量泄露 | 由用户侧管理,Skill 不提供也不存储 |
| 网络暴露无认证 | 默认绑定 `127.0.0.1`,文档警示用户自行加固 |
| 未来版本变更 | 建议版本更新时重新安全审查 |

该 Skill 是「安全设计优先」的典范,将控制权和责任明确交还用户,而非追求自动化便利。

Dashboard 内容

手动下载zip · 4.9 kB
design.mdtext/markdown
请选择文件