dsh-plugin-auth-guard
在终端中运行以下命令:
dsh plugin install lijx122/dsh-plugin-auth-guard
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 命令行中运行 dsh plugin install lijx122/dsh-plugin-auth-guard 即可安装,插件源码位于 https://github.com/lijx122/dsh-plugin-auth-guard ,详见 Settings 下的 Plugins Marketplace 亦可搜索 auth-guard 安装。
插件介绍
DeepSeek Harness 原生面向本地桌面工作流设计,一旦开发者试图将其暴露到局域网供移动端使用,或部署到云端服务器,就会撞上硬性回环围栏导致的 403 阻断、移动端浏览器缺少安全上下文引发的 RPC 崩溃,以及完全缺失认证带来的远程代码执行风险。dsh-plugin-auth-guard 以零侵入方式补齐了这条链路:它自动将 Web GUI 绑定到 0.0.0.0,逐台枚举活跃 LAN 接口,为已认证客户端安全代理 settings.describe、llm.providers 等特权 RPC,并在 HTML 响应中动态注入 crypto.randomUUID 等移动端 Polyfill,让 iOS Safari 和 Android Chrome 无需本地 SSL 即可顺畅操作。
安全层面,插件在 TCP Server 最底层拦截 HTTP 与 WebSocket 升级事件,对 /api/*、/api2/*、/sidebar/* 路由实施默认拒绝白名单校验;密码采用 32 字节 Scrypt 加盐哈希存储,令牌内嵌 HMAC-SHA256 密码指纹,改密后全局令牌毫秒级失效并主动断开所有远程 WebSocket;同时内置 IP 滑动窗口限流、全局突发节流、64KB 请求体截断、CSRF/CSWSH 防护以及物理 Socket 地址校验,形成一套完整的防伪造与 DoS 纵深防御。
它适合需要将 DSH 从单机桌面工具升级为团队共享或远程可访问服务的开发者,尤其是希望在不修改 DSH 源码的前提下,用一条 CLI 命令获得生产级安全网关、移动端兼容和凭证生命周期管理的用户。
使用场景
- 将 DSH 暴露到局域网供 iOS/Android 设备远程编码使用
- 在云端服务器托管 DSH 供团队共享访问而不暴露任意命令执行入口
- 为 DSH 增加生产级防护层以抵御伪造请求、CSRF 与分布式暴力破解
适合人员
- 需要将 DSH 从单机桌面工具升级为多设备或远程可用服务的开发者
- 将 DSH 部署到 VPS 或容器环境并关注安全边界的运维人员
- 要求最小改动、不修改 DSH 源码即可获得完整安全网关的用户