正在公开构建中

你好,我是 Frank2673

我在用 GitHub 把「学习」变成「可运行的作品」——从建仓、规范提交、自动化检查到公网部署, 每一步都留下可验证的痕迹,而不是只写在简历上的一句话。

  • 5 公开仓库
  • 100% CI 绿灯
  • 0 外部依赖

关于我

把工程习惯练成肌肉记忆

我是一名正在系统学习软件开发的实践者。比起收藏一堆教程,我更相信 「先跑通一条完整链路」:让代码从本地提交,经过自动检查, 最终部署成一个别人能打开、能验证的东西。

这个站点本身就是这条链路的产物——它没有构建工具、没有外部依赖, 从写下第一行 HTML 到推上公网,全程由 Git 与 GitHub Actions 驱动。

接下来我会持续把学习笔记和小项目沉淀成仓库:能跑的代码 + 说清问题的文档, 是我给自己定的最低交付标准。

项目

用仓库说话

每个项目都可点开、可运行、可复现。以下是已完成的部分。

surface-watch

零依赖攻击面监控工具:对已授权资产做被动侦察,内置授权范围强制 (拒绝未声明资产与云元数据地址),并与基线做差异对比 —— 只报告「变化了什么」。

  • Node.js
  • 安全侦察
  • CI 自动化

header-forge

安全响应头配置即代码:一次声明策略,生成 Cloudflare / Netlify / Vercel / Nginx / Caddy 五种配置。 内置本地模拟器解析生成产物并自证有效;CSP 顾问为内联脚本计算 hash,避免退化成 unsafe-inline。

  • 安全响应头
  • CSP / hash
  • 配置即代码

github-dev-workflow

GitHub 全流程自动化样板仓:规范提交钩子、PR 模板、仓库健康检查 CI、 社区健康文件一次配齐。用来答「一个专业仓库该长什么样」。

  • GitHub Actions
  • Conventional Commits
  • CI/CD

Frank2673.github.io

你正在浏览的这个站点。零依赖静态页面(无框架、无外部 CDN、无构建步骤), 含主题切换、滚动动效、SEO 结构化数据,并由质量检查 CI 守护。

  • HTML / CSS / JS
  • GitHub Pages
  • 无障碍

更多项目正在开发中 —— 欢迎到 我的仓库列表 查看最新进展。

技能

正在使用的工具与方向

工程与协作

  • Git
  • GitHub
  • Pull Request
  • Code Review
  • Conventional Commits

自动化与部署

  • GitHub Actions
  • CI / CD
  • GitHub Pages
  • Shell 脚本
  • PowerShell

开发基础

  • HTML5
  • CSS3
  • JavaScript
  • 响应式布局
  • 无障碍(a11y)

安全方向(进行中)

  • 攻击面测绘
  • 被动侦察
  • DNS / TLS 分析
  • 授权测试纪律
  • 报告撰写

正在学习

  • Python
  • Node.js
  • 自动化测试
  • 性能优化

历程

一条被记录下来的成长路径

每完成一步就留下一个可验证的产物,而不是只打个勾。

  1. 版本控制地基

    掌握 Git 核心命令与提交规范,理解「快照」与「分支」的本质。

    产物:learning-notes 持续提交习惯

  2. 远程协作与 PR 流程

    跑通克隆、分支、推送、Pull Request、合并的完整闭环。

    产物:第一个规范化的仓库

  3. 自动化流水线

    用 GitHub Actions 把「检查」和「部署」交给机器,失败自动拦下。

    产物:github-dev-workflow(CI 绿灯)

  4. 作品集门面上线

    用零依赖静态站搭建个人主页,由 CI 守护质量,Pages 自动部署。

    产物:本站(frank2673.github.io

  5. 下一站:参与开源

    从文档修正、Issue 复现开始,向真实项目提交第一个被合并的 PR。

    目标:让作品集里出现「协作」的痕迹

安全实践

这个站点是怎么保护访问者的

安全不该只停留在「听说过」。以下是本站真实在运行的措施 —— 每一条都可以在线验证。

7 项安全响应头

_headers 声明、Cloudflare Pages 执行:CSP、HSTS(含子域)、 防点击劫持、MIME 嗅探防护、Referrer 策略、权限策略与跨源隔离。

  • CSP
  • HSTS
  • X-Frame-Options

不放行 unsafe-inline 的 CSP

防闪烁的主题脚本必须内联,但本站没有为此放开 unsafe-inline —— 而是用 SHA-256 hash 精确放行那一段脚本,其余一律拒绝。

  • sha256 hash
  • 内联脚本白名单

可联系、可监控

本站提供 /.well-known/security.txt(RFC 9116)声明安全联系渠道; 攻击面与响应头由自研工具持续监控,配置降级会自动告警。

  • RFC 9116
  • 持续监控

联系

一起做点有意思的事

欢迎交流开发实践、自动化工作流,或只是打个招呼。 GitHub 是我最常出现的地方,通常我会在一天内回复。