核心用法
aic-dashboard 是 AI Commander 生态的轻量级配套仪表板,专为监控两类核心数据设计:
1. 邮件监控:读取 email-webhook skill 生成的 inbox.jsonl,展示最近 50 条入站邮件
2. 会话状态:读取 browser-auth skill 生成的 session.json,实时显示浏览器隧道连接状态
部署简单,一条命令启动本地服务:DASHBOARD_TOKEN=mysecret node scripts/server.js,默认监听 127.0.0.1:19195,5 秒自动刷新。
显著优点
- 纯只读设计:不写入、不控制、不转发,仅读取本地数据文件,攻击面极小
- 多因子鉴权:支持
X-Dashboard-Token头部、Authorization: Bearer、URL query 参数三种方式 - 令牌安全处理:前端自动将 token 存入
localStorage并从 URL 移除,避免泄露至浏览器历史或服务器日志 - 生态整合:与
email-webhook、browser-auth形成完整工作流,无需额外配置
潜在局限
- 本地绑定限制:默认
127.0.0.1无法直接公网访问,需用户自建 Tailscale、Cloudflare Tunnel 或 SSH 隧道 - 数据持久化依赖:完全依赖上游 skills 的文件输出,无独立存储能力
- Node 环境依赖:需预装 Node.js 和 Express,轻量级但并非零依赖
- 无用户管理:单 token 认证,无多用户、无权限分级、无审计日志
适合人群
- 已部署
email-webhook或browser-auth的 AI Commander 用户 - 需要可视化监控邮件收发和浏览器隧道状态的开发者
- 熟悉反向代理/安全隧道配置的技术用户
常规风险
- 令牌泄露:若通过 URL 分享面板且未配置 HTTPS,token 可能被中间人截获
- 隧道配置失误:错误绑定
0.0.0.0或隧道配置不当可能导致未授权暴露 - 上游数据污染:
inbox.jsonl若被恶意写入,面板会如实展示(但无执行风险) - 依赖漏洞:Express 4.21.2 虽较新,仍需关注 CVE 更新
> 使用建议:生产环境强制 HTTPS + 隧道访问,定期轮换 DASHBOARD_TOKEN,避免在公共设备保存 token。