AI 快讯
编译自 simon_willison #版本更新#Datasette#安全
Datasette Apps 0.1a2 发布:强化 CSP 权限控制与键盘导航查询选择器
Datasette Apps 0.1a2 版本发布,新增 apps-set-csp 权限和 allowed_csp_origins 插件白名单,强化自定义网络/CSP 来源安全。同时改进存储查询选择器支持键盘导航,修复全屏模式下的链接确认弹窗和日志面板问题。适合使用 Datasette 构建数据应用的开发者。
一句话看懂
Datasette Apps 0.1a2 发布,引入 CSP 权限机制和键盘导航查询选择器,提升安全性与可用性。
详细发生了什么
Datasette Apps 是 Datasette 生态中用于创建和运行数据应用的扩展工具。本次 0.1a2 版本主要更新了以下内容:
- CSP 权限控制:自定义网络和 Content Security Policy (CSP) 来源现在由新的
apps-set-csp权限保护。非特权用户可以通过可选的allowed_csp_origins插件白名单来设置允许的来源。Datasette Agent 应用创建工具也强制执行相同规则。 - 存储查询选择器改进:当聚焦时,存储查询选择器现在支持键盘导航,并显示最近可访问的三个存储查询。
- 片段链接修复:应用内部的
#fragment链接不再被外部链接确认弹窗拦截。 - 全屏模式修复:修复了在
?full=1全屏模式下链接确认弹窗和日志面板的显示问题。
中文圈视角
对于中文用户,Datasette 本身是一个开源的数据发布工具,但国内用户可能更熟悉类似的开源项目如 Metabase 或 Superset。Datasette Apps 的这次更新主要面向开发者,尤其是那些用 Datasette 构建内部数据应用或公开数据集的团队。
- 安全性提升:CSP 权限控制对于部署在公网的应用尤为重要,国内用户如果使用 Datasette 发布数据,需要注意 CSP 配置,防止 XSS 攻击。
- 可用性改进:键盘导航和片段链接修复让操作更流畅,适合需要频繁查询数据的场景。
- 平替考虑:国内没有直接对标 Datasette Apps 的产品,但类似功能可以通过 Grafana 或自建前端实现。不过 Datasette 的轻量级和 SQLite 原生支持仍是其优势。
几条值得记住的细节
- 新增
apps-set-csp权限,用于控制自定义 CSP 来源。 - 非特权用户可通过
allowed_csp_origins插件白名单设置允许的来源。 - 存储查询选择器现在支持键盘导航,并显示最近三个查询。
- 修复了
#fragment链接被外部链接弹窗拦截的问题。 - 修复了全屏模式下链接确认弹窗和日志面板的显示问题。
一句话总结
如果你在用 Datasette 构建数据应用,这次更新带来了更细粒度的安全控制和更好的交互体验。