核心功能
AI Commander Dashboard(aic-dashboard)是一款面向 AI 代理系统的集中式管理界面,主要提供两大核心能力:
1. 实时活动流监控:通过 INBOX_PATH 指定的数据文件(默认 ./data/inbox.jsonl),以类日志形式展示接收到的消息与邮件,便于运维人员追踪 AI 代理的交互历史。
2. 安全浏览器认证会话:集成 Playwright Core(playwright-core@1.50.1),支持手动启动受控浏览器实例完成 OAuth、短信验证等需人工介入的认证流程。SESSION_PATH 用于持久化会话状态,实现"人机协作"式的自动化突破。
显著优点
- 工程化设计:基于 Express 4.21.2 + Socket.IO 4.8.1 构建,具备成熟的事件驱动架构与实时通信能力
- 安全细节到位:Token 自动从 URL 擦除、Header 鉴权、BROWSER_PROXY 正则过滤、进程沙箱限制(仅允许执行 skill 目录内脚本)
- 部署灵活:支持通过环境变量自定义端口、绑定 IP 及代理配置,适配本地开发至内网部署场景
潜在局限
- 单点依赖风险:所有安全边界围绕
DASHBOARD_TOKEN构建,若 Token 泄露则面板完全暴露 - 数据持久化简陋:依赖 JSONL/JSON 文件而非数据库,高并发或大数据量下存在 IO 瓶颈与数据损坏风险
- 无内置 HTTPS:需反向代理(如 Nginx)提供 TLS,否则 Token 与活动数据明文传输
- Playwright 体积敏感:
playwright-core仍需下载浏览器二进制,容器环境下镜像体积显著增大
适用人群
- 运行 AI 代理(AI Commander 生态)需要可视化监控的开发团队
- 需处理多平台认证、需人工介入验证环节的自动化工程师
- 具备基础 DevOps 能力、能自行配置防火墙与反向代理的技术用户
常规风险提示
- Token 管理:
DASHBOARD_TOKEN应使用 32 字节以上随机字符串,避免硬编码于仓库或日志 - 网络隔离:生产环境务必绑定
127.0.0.1并通过 VPN/内网穿透访问,直接暴露公网端口属高危操作 - 会话文件权限:
SESSION_PATH存储的 JSON 可能含敏感 Cookie,需限制文件系统权限(chmod 600) - 依赖更新:Express 与 Socket.IO 版本锁定于 2024-2025 年发布版本,需关注后续安全补丁