Article
Datasette Apps: HTML+JavaScript in Datasette sandboxen
Simon Willison hat mit Datasette Apps ein neues Plugin für sein SQLite-basiertes Datenbank-Framework veröffentlicht. Die Innovation: Selbstständige HTML+JavaScript-Applikationen laufen in einem strikt isolierten <iframe sandbox="allow-scripts"> mit Content Security Policy, die alle externen HTTP-Requests blockiert. Das verhindert Data Exfiltration durch bösartige oder fehlerhafte Apps.
Die Apps können über postMessage() und MessageChannel() mit der Datasette-Instanz kommunizieren – sowohl für read-only SQL-Queries als auch für Schreiboperationen via konfigurierte Stored Queries. Ursprünglich als Backend für den Datasette Agent gedacht (ähnlich Claude Artifacts mit persistent Datenbank), wurde das Feature zu einem eigenständigen Konzept innerhalb des Datasette-Ökosystems.
Technisch interessant: Die Kombination aus sandbox-Attribut und CSP-Header, der inline JavaScript erlaubt aber alle externen Ressourcen blockiert. Ein Live-Demo steht auf agent.datasette.io bereit (GitHub-Login erforderlich). Für Entwickler, die ihre Daten in Datasette halten und darauf aufbauend eigene UIs bauen wollen, ist dies ein eleganter, sicherer Weg ohne separaten Frontend-Stack.