Show HN:ssh ssh.place
一个可通过 SSH 访问的实验性多人像素画布(`ssh ssh.place`)正在引发关注,它属于更广泛的、围绕有趣“SSH 应用”的趋势,与终端游戏和共享 shell 等项目相伴而生。评论者喜欢这种低摩擦、怀旧的终端界面,但也提出了严重的安全担忧,包括 agent 转发、终端转义漏洞、缺乏强 PKI,以及连接任意 SSH 服务器的风险。年轻的创作者分享了实现细节和开源代码,而其他人则批评 AI 生成的营销文案,并指出了机器人、颜色调色板以及类似 Reddit r/place 的协调动态等熟悉问题。
项目概念和相关 SSH 应用
- 通过 SSH 进行协作像素画布;用户对“SSH 应用”的新奇感表示喜欢。
- 文中提到若干类似或相关的 SSH 服务(游戏、共享 BBS、“paint”和“ski”应用、仅 IPv6 的共享 Postgres 盒子、通过 SSH 提供的 VPS 即服务),显示出一个围绕 SSH 的小型体验生态。
- 有人希望有一个类似 WebSockets / IRCv3 的标准化“WebSSH”协议。
用户体验和技术问题
- 有人反馈光标在放到之前上色的格子上时不可见,维护者承诺修复。
- 某些终端(如 kitty、Ghostty、Ubuntu WSL 默认终端)会导致崩溃或断开连接,或者颜色渲染很差 / 完全一样。
- 用户分享了检查和调整终端颜色调色板的命令;并请求在画布中加入橙色。
- 一个使用仅 IPv6 DNS 的项目最初有防火墙/DNS 问题,后来已修复。
- “parked” 会话被澄清为已挂起,但存储和进程都会保留。
社交动态和机器人
- 用户尝试组织阵营(例如“紫色边框”),并争论协调应该放在 HN、项目站点上,还是保持自然形成。
- 有人将其与 r/place 比较:社交协作被视为关键,但机器人和多开已经让一些人觉得没那么有趣。
- 创作者承认机器人在免费公开服务中不可避免,并提到了一些基本反机器人措施(与 SSH key、IP、设备等因素相关的冷却时间),并计划在流量激增时改进。
安全讨论
- 多条评论质疑随机 SSH 到服务器是否安全,提出:
- SSH agent 转发和 X11 转发可能泄露凭据。
- 终端模拟器可能通过转义序列被利用的漏洞(文中引用了最近的 CVE,包括 iTerm2 和 libssh2)。
- 恶意服务器可能利用 SSH 客户端漏洞实现远程代码执行(RCE)。
- 也有人认为,与运行随机二进制或浏览网页相比,实际风险较低,因为 OpenSSH 代码库相对较小且以安全为中心。
- 讨论还涉及 SSH 缺乏全局 PKI、在 TOFU 期间存在脆弱性;提到了 SSHFP、DNSSEC 和 SSH CA,但被描述为在现实中很少部署。
- 还有人担心 SSH 被用于支付和招聘流程时,没有充分考虑这些风险。
实现细节和建议
- 创作者是一名十几岁的少年,基于之前的 SSH 游戏,为了好玩而构建。
- 技术栈:Charm 的
wish、bubbletea和lipgloss;完全开源在 GitHub 上,并使用 GitHub Actions 部署。 - 对于想构建类似产品的人,建议选择一个在终端中表现良好的、有趣或有用的东西,并利用简单的基于 SSH 的 UX(例如 “ssh host”)。
文案和 AI 生成文本
- 多条评论批评该项目网站文案过于泛化,像“LLM 风格”(例如短促有力的碎片句、“没有 X,没有 Y”这类结构),认为虽然喜欢项目本身,但这种写法显得陈词滥调且令人不适。
- 讨论探究了为什么 LLM 会收敛到这种语气:
- 一种可能是来自训练数据(类似 Medium/LinkedIn 的内容)。
- 更强的观点是 RLHF 明确推动了一种点击诱饵式的“标题语气”,因为它在大多数用户那里得分更高,即使少数人觉得刺耳。
- 也有人指出,LLM 输出之所以显得特别陈旧,是因为单一“声音”到处可见,而人类作者会多样化,并且会厌倦自己的套路。
- 创作者接受了反馈,并表示目标是吸引非黑客用户,并强调登录有多简单。