DSH Plugins
返回列表
🧩

dsh-webui-auth

admin-security 更新于 2026.08.26

在终端中运行以下命令:

dsh plugin install Yuuz12/dsh-webui-auth

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中安装此插件,可通过插件管理或命令行执行,完整源码地址为 https://github.com/Yuuz12/dsh-webui-auth。

插件介绍

把 DSH WebUI 暴露在公网或共享环境时,默认没有登录门槛,任何人都能加载界面、调用核心接口、建立实时连接。这个插件补上缺失的认证层:未登录的浏览器完全无法触碰 WebUI 的任何资源、API 或 WebSocket,认证在 HTTP 与传输层强制执行,浏览器开发者工具也无法绕过。

它不修改任何 DSH 核心包,通过运行时包装路由实现四层防护——静态资源、插件 bundle、/api RPC、WebSocket 全部被门禁覆盖。启用时若发现路由包装不完整,会直接拒绝开启认证,宁可不可用也不让接口裸奔。会话持久化到磁盘,重启 DSH 后已登录设备无需重新登录,修改密码会吊销所有其他会话。

安全细节同样到位:密码以 scrypt 哈希、登录按 IP 限流并防用户名枚举、审计日志假名化记录 IP、Cookie 带 HttpOnly 与 SameSite=Lax。首次初始化需要启动生成的 setup token,防止配置前被抢注。登录页与设置页跟随 DSH 主题,体验统一。

适合把 DSH WebUI 部署在公网、反代或局域网共享环境,又不想改核心源码、升级后留安全窗口的用户。既能保护敏感操作,又不牺牲重启后的登录便利性。

使用场景

  • 将 DSH WebUI 暴露在公网或反代后,阻止未登录访问。
  • 在局域网共享环境中,为管理接口和实时连接增加登录门槛。
  • 升级 DSH 后无需补丁,自动恢复认证保护。

适合人员

  • 需要在公网或反代后安全访问 DSH 的用户。
  • 共享环境中不想让任何人操控 WebUI 的管理员。
  • 重视安全且不愿修改 DSH 核心源码的开发者。