• 请不要在回答技术问题时复制粘贴 AI 生成的内容
wKong753900
V2EX  ›  程序员

突然灵光一个点子,想做一款浏览器插件,本来可以立即 Coding,但止住了,各位一起讨论讨论引发的一些想法

  •  
  •   wKong753900 ·
    Kun-GitHub · 5h 31m ago · 1690 views

    先说点子:平时经常用 Claude Code CLI ,Codex CLI ,Pi Agent ,Gemini CLI ,在安装或者更新的时候,基本到官网那里去,复制一下命令,然后回到电脑,打开终端,粘贴命令,回车运行。
    现在有没有一款浏览器插件,能识别网页一些需要电脑终端跑起来的命令(就不是只有上面的举例了),很多网页的做法都是给复制命令,有没有一款插件能够连通电脑终端,然后识别到网页有可以跑的命令后,有个 run 按钮,一键就能调用电脑终端跑起来。

    讨论讨论:
    1 、AI 时代,有想法之后,可能马上借助 AI 进行 Coding ,先把想法实现了再说。
    (作为一名老牌程序员,我自己是有一个执念的,就是没有经过推敲的产品,是经不起市场考验的,所以我不太喜欢那些发"自己 Coding 了一个产品,一个钟做出了产品"的,不喜勿喷,理性讨论)

    2 、AI 时代,也没法阻止别人有上面的行为,哪要怎么甄别好的产品,不好的产品
    (其实这个也没法怎么讨论,用过就知道了,类似除了上面的 CLI ,我还试用了一堆 Agent 工具)

    3 、上面的点子
    (刚查了一下,有一个类似的插件,不过需要结合 VS Code)

    4 、很多人(包括不懂 Coding 的)执着于马上出个产品
    (其实就是想给自己“镀金”)

    55 replies    2026-08-15 14:50:23 +08:00
    codehz
        1
    codehz  
       4h 45m ago   ❤️ 2
    一键中毒吗,如果识别错了怎么办,本来从网上复制一些妙妙命令来执行就不是很安全了,你再这一搞不是等于扩大了风险吗,本来还有机会好好看命令内容的(虽然其实也看不了多少,但起码能规避一些显而易见的文帝)
    xue777hua
        2
    xue777hua  
       4h 42m ago via iPhone
    谁家正经程序员 会有这种疯狂的想法?
    xue777hua
        3
    xue777hua  
       4h 38m ago via iPhone
    对于 哪些所谓的 xx-cli 我每次都要纠结非常非常久 才敢给出 terminal 权限。

    你这倒好,直接 remote web shell 就给出去了,甚至都不需要爆破。当然 现在的所有的中转站也都有同等能力。
    wKong753900
        4
    wKong753900  
    OP
       4h 36m ago
    @codehz 点 run 之前都要自己看清楚命令内容,知道会执行什么操作,有什么后果。

    你直接不看命令内容,就一键执行了?我说的是省去复制,打开,粘贴,回车的步骤。
    geese1028
        5
    geese1028  
       4h 32m ago
    我觉得这个有用,而且我觉得可以套一个 agent 来评估一下这个命令的风险。
    wKong753900
        6
    wKong753900  
    OP
       4h 30m ago
    @xue777hua 来讨论下“工具是中性的,一键发射导弹的按钮出来了,取决于人按不按”
    wKong753900
        7
    wKong753900  
    OP
       4h 23m ago
    @geese1028 确实可以套一个,评估一下命令的风险
    gwbw
        8
    gwbw  
       4h 23m ago
    想法是好想法,问我我是不敢点。没人能保证看到的命令和实际执行的命令是同一个
    maolon
        9
    maolon  
       4h 16m ago
    好想法,马上加到我的 cli 里去,刚好结合 annotate 功能来使用
    BiteDXH
        10
    BiteDXH  
       4h 16m ago
    https://www.v2ex.com/t/1124681 你和这个帖子里的谈谈吧,省的复制了
    wKong753900
        11
    wKong753900  
    OP
       4h 12m ago
    @BiteDXH 安全性的问题,我觉得可以把工具开源,让人能看到所有源码,就知道工具执行会不会带什么危险指令

    @maolon 哈哈,有没考虑开源
    dier
        12
    dier  
       3h 56m ago
    @wKong753900 #11 你工具开源有什么用,我在你要运行的命令中写个`rm -rf /`。你的工具再安全,你电脑的数据不也没了吗
    dier
        13
    dier  
       3h 55m ago
    给别人用是要确认工具安全性,但你没考虑过执行的命令的危险性。
    xue777hua
        14
    xue777hua  
       3h 50m ago
    @wKong753900 嗯 不过我刚想了下, 你这个单纯靠一个浏览器插件,应该实现不了。你必须要搭配一个 local server 的类似物。

    浏览器插件的极大权限, 也仅仅是操作网页,这本身就是个沙箱。更不要说执行动态的远程代码,这基本是不可能的。MV3 的规范已经给你卡死了。
    wKong753900
        15
    wKong753900  
    OP
       3h 49m ago
    @dier 我们先聊逻辑哈

    1 、假设我的工具已经发布到 Chrome 应用商店,且开源了,你怎么在工具给到终端的命令里面加“rm -rf /”?
    (我不是做安全的哈,所以有些注入我不是很了解)

    2 、还是说你基于开源,然后加了自己的命令发布了一个新的工具
    (这个没法阻止,只能在开源贴写明官方插件是哪一个,使用前认清楚,其他衍生的插件不保证安全)

    3 、正常油猴脚本应该能在网页命令里面插入新的的命令了
    (但这个模式不是在自己电脑么,自己给自己网页插命令?还是说把脚本分享出去了,别人用的时候插进去)
    wKong753900
        16
    wKong753900  
    OP
       3h 47m ago
    @xue777hua 对的,本地要有个能接收的
    xue777hua
        17
    xue777hua  
       3h 47m ago
    而且你这个 local server 甚至还需要:Accessibility 权限 + Full Disk , 基本是最危险的权限组合了。

    相当吓人。

    自己做着玩,没毛病。
    dier
        18
    dier  
       3h 45m ago
    @wKong753900 你不是说识别网页上的命令吗?比如我在 a 页面写了个项目部署笔记,其中部署过程的命令中就加了一条 rm-rf/。你用插件去 run 的时候不就会执行这个命令吗?
    wKong753900
        19
    wKong753900  
    OP
       3h 43m ago
    @xue777hua 首先感谢哈

    哈哈,挺好的,这不就是理性讨论的意义吗,对吧。

    确实感兴趣的,可以自己做着玩,我是还有一堆其他点子,还是做别的吧
    wKong753900
        20
    wKong753900  
    OP
       3h 42m ago
    @dier 哥哥,看下 4 楼
    xue777hua
        21
    xue777hua  
       3h 42m ago
    本来普通 Web Extension 最多只是一个 XSS 的风险,现在直接变成了 RCE 的风险。

    差不多: 一个是普通地狱,一个是十八层地狱的区别。
    xue777hua
        22
    xue777hua  
       3h 41m ago
    @wKong753900 说说其他点子 讨论没毛病的
    FlyaiF
        23
    FlyaiF  
       3h 40m ago
    terminal history 解君臭
    dier
        24
    dier  
       3h 34m ago
    @wKong753900 不是所有会执行命令的人都能看懂命令的危险性。
    wKong753900
        25
    wKong753900  
    OP
       3h 32m ago
    @dier 这样的话,不管有没有我的工具。

    你自己要执行那个命令,是不是还是会复制,打开终端,粘贴,回车执行?
    QS0x01
        26
    QS0x01  
       3h 29m ago
    有那个安装后端再参照你的教程进行配置的时间,我早复制完了
    wKong753900
        27
    wKong753900  
    OP
       3h 28m ago
    @QS0x01 你说的是第一次复制,我说的是无限次
    wKong753900
        28
    wKong753900  
    OP
       3h 25m ago
    @xue777hua 哈哈,其他点子不讨论,我先自己做出来再说
    QS0x01
        29
    QS0x01  
       3h 25m ago
    怎么会有无限次呢?这种东西都是只装一次,哪个神人天天在网上找东西装。
    wonderfulcxm
        30
    wonderfulcxm  
       3h 24m ago via iPhone
    这个想法可以,如果害怕直接在本地运行太危险,可以选择运行 sandbox 环境,在虚拟机、docker 、远程 vps 里运行,然后 web 端有一个小窗口看执行结果。
    wKong753900
        31
    wKong753900  
    OP
       3h 19m ago
    @QS0x01 咱们思维发散点

    QS0x01
        32
    QS0x01  
       3h 18m ago
    经常会使用这种命令脚本安装的人,终端日常在前台开着。

    是点一下复制,然后在终端粘贴;
    还是日常在浏览器挂一个插件,再在后台挂一个后端,增加内存占用;识别到命令往网页中加弹窗和多余元素。

    我不觉得小白会有耐心为了极少次的安装跟着你的教程进行配置,老手程序员更不会没事增加内存占用,然后一键执行命令,平常从 GitHub 上复制命令,一般都是需要改改参数适配自己的需求的,除了官网的安装包能一键运行,其它你要复制的命令几乎都要 cd 到目录后改参数,不能直接运行。。
    Leeeeex
        33
    Leeeeex  
       3h 14m ago via iPhone
    官网复制命令本地执行
    平均一天能用几次呢?又不是做测评,需要每天安装新工具
    kenniewwwww
        34
    kenniewwwww  
       3h 11m ago
    你应该做的是
    >opencode + dsv4f free
    >请看下我的 claude/codex cli/pi/omp 是什么渠道安装的,更新命令是什么?
    l84
        35
    l84  
       3h 7m ago
    肉鸡狂喜器
    dingzi
        36
    dingzi  
       3h 6m ago
    这不就是侧边栏,调用 agent 例如 codex 的浏览器插件,直接一句话,安装这个。就可以了
    kiliter
        37
    kiliter  
       3h 2m ago via iPhone
    @gwbw #8 mac linux 直接 brew update 管你这那的
    xue777hua
        38
    xue777hua  
       2h 49m ago
    @dingzi 错了,codex 的浏览器插件 只能操作浏览器,而不能反向操作。反向操作的是这个 https://help.openai.com/en/articles/12584461-developer-mode-and-mcp-apps-in-chatgpt

    不论怎么实现, 都是需要一个 local server 类似物
    maolon
        39
    maolon  
       2h 47m ago
    实现了,基本上就是这样,一键启动本机装的 agent + 安全检查
    wKong753900
        40
    wKong753900  
    OP
       2h 46m ago
    @maolon 执行力杠杠的
    yidinghe
        41
    yidinghe  
    PRO
       2h 29m ago
    假设你最后做出来了,你自己一周用几次
    wKong753900
        42
    wKong753900  
    OP
       1h 58m ago
    @Leeeeex

    @yidinghe 看 31 楼
    signalas1
        43
    signalas1  
       1h 42m ago
    点击到终端。改成点击直接到 Codex ,Codex 帮你判断一切之后再执行是不是会更强大。

    其实也没必要限制只插入文本,做一个全局的截图按键,绑定到某个没用的鼠标按钮上,点一下就能开始截图直接插到 Codex 对话窗口,然后让它读取信息,然后你再做下一步操作。
    binux
        44
    binux  
       1h 34m ago via iPhone
    @wKong753900 你确定你看到的就是你执行的?比如我有一行白色的命令,比如我命令空了很多行,,或者你看起来是 a ,但其实是 Unicode homoglyph ,再或者你鼠标按下去的一瞬间命令变了?

    复制执行况且可以 Pastejacking ,更何况一键执行呢。
    wKong753900
        45
    wKong753900  
    OP
       1h 28m ago
    @binux 看下 15 楼
    binux
        46
    binux  
       1h 19m ago via iPhone
    @wKong753900 百度一下 Pastejacking 好吗?
    wKong753900
        47
    wKong753900  
    OP
       1h 15m ago
    @binux 我们来继续讨论。

    Pastejacking (粘贴劫持)是一种利用浏览器剪贴板 API 在用户复制操作时静默替换内容,诱导其在终端或编辑器中执行恶意代码的客户端攻击技术

    1 、抛开工具,不装那个工具。你自己复制,去终端粘贴,是不是也会有这种风险?

    2 、谁跟你说,这个工具的技术手段是复制粘贴剪贴板?然后到终端去运行
    kulove
        48
    kulove  
       1h 11m ago via Android
    最主要的是这玩意有几个人用呢🤔
    wKong753900
        49
    wKong753900  
    OP
       1h 9m ago
    @kulove 哈哈,所以回到上面的评论,自己玩玩就行了
    binux
        50
    binux  
       1h 7m ago via iPhone
    @wKong753900 自己复制粘贴,在终端里还要看一遍况且有这个风险,更何况一键执行呢?
    Mandelo
        51
    Mandelo  
       1h 0m ago
    所以为什么我不直接在 claude code/deepseek 终端里把你那个浏览器地址粘进去让 ai 安装?我现在好多软件或者环境都是懒得弄,把官网地址粘给 ai 或者直接让他安装。
    geese1028
        52
    geese1028  
       47 mins ago
    @wKong753900 我倒是觉得你可以不用这么纠结谁在用。我也做过类似的东西,我在 tradingview 里写了一个动态标记股价最高点和最低点的小插件( pine 的脚本),这个功能其实 tradingview 自身是有的,但它会画一根横线给你标出来可是范围内的最高点和最低点。它原生的功能有一个小问题,如果两根 K 线的值很近,就很难看出来究竟哪个 k 线更高一些,一般这种时候我都会把 K 线放大到很大才能看清,就很麻烦。
    所以我给自己写了一个脚本,并且发布到了 tradingview 的市场里,现在这个我觉得没啥用的脚本已经获得 600 多个赞了。看到大家也都有类似的需求。

    我觉得你的这个需求是真实存在的,我经常需要从那种脚本里复制内容,然后在终端里执行,但是很多时候命令都是多行伙在一起,每个都要复制,很麻烦。如果点一下直接执行,会方便很多。

    至于注入和恶意代码的问题,我觉得如果复制粘贴解决不了恶意代码,你的工具也不用解决。这是用户自身的的问题,不是工具要考虑的问题。他用不用你的工具,他都会执行 rm -rf /
    wKong753900
        53
    wKong753900  
    OP
       40 mins ago
    @geese1028 鼓掌

    理性讨论的意义又出现了,挺好的

    也许别人看到这个帖子会动手去做出来呢
    seanzxx
        54
    seanzxx  
       13 mins ago
    其实我每次看到这种脚本,我都很小心,不知道它们到底干了什么。
    插件最好可以显示这个安装脚本到底做了哪些修改,下载了什么文件,安装到哪儿去了,创建了哪些新文件

    我现在都是先下载这个安装脚本,跑到虚拟机里面跑一下,看看做了什么修改,然后再用 Agent 分析下,做到心中有数才安装。
    wKong753900
        55
    wKong753900  
    OP
       10 mins ago
    @seanzxx 挺不错的思路,可以让插件先分析一下
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2984 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 62ms · UTC 07:00 · PVG 15:00 · LAX 00:00 · JFK 03:00
    ♥ Do have faith in what you're doing.