dsh-gateway
在终端中运行以下命令:
dsh plugin install laoin114514/dsh-gateway
将以下提示词粘贴到 DeepSeek Harness 对话框中:
使用命令 dsh plugin install laoin114514/dsh-gateway 在 DeepSeek Harness 中安装该插件,完整源码地址为 https://github.com/laoin114514/dsh-gateway,安装后启动 dsh web 即可通过网关端口访问。
插件介绍
DeepSeek Harness 的 Web 应用在官方文档中明确声明不提供鉴权,browser-trust fence 仅用于防 DNS 重绑定,官方注释原文写明这不是认证。推荐的加固方式是前置反向代理。dsh-gateway 将这条建议实现为一个 harness 插件:安装后在独立端口完成全部认证,harness 本体继续绑定回环地址,二者各司其职。
网关端口上不存在任何未认证可达的内容面。没有 health 端点,没有静态资源旁路;页面与静态资源 302 到登录页,API 请求直接返回 401,WebSocket 升级被拒绝。首次访问时登录页引导设置密码,之后可在设置页中独立的安全页修改,修改成功后所有已登录会话立即失效。密码比对采用 SHA-256 加恒定时间比较,登录失败按来源 IP 限流,默认连续 5 次失败后冷却 30 秒。会话使用 HMAC-SHA256 签名的无状态 Cookie,签名密钥每次进程启动随机生成,重启即所有人需要重新登录,这是有意为之的 fail-closed 设计。
适合需要把 DeepSeek Harness Web 暴露到局域网或更外层网络、又不想单独维护 Caddy 或 Nginx 配置的场景。如果部署仅本机回环访问且信任边界已经足够,则无需此插件。
使用场景
- 将 Harness Web 暴露到局域网供多人访问
- 替代独立 Caddy 或 Nginx 做前置密码认证
- 阻止未授权请求触达 /api 与 WebSocket 接口
适合人员
- 需要把 Harness Web 绑定到非回环地址的开发者
- 不想额外维护反向代理配置的小团队
- 对 Harness 安全边界有额外加固需求的运维人员