DSH Plugins
返回列表
🧩

dsh-auth-lock

admin-security 更新于 2026.08.18

在终端中运行以下命令:

dsh plugin install imchenmin/dsh-auth-lock

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 终端中运行 dsh plugin install imchenmin/dsh-auth-lock 即可安装该插件,安装完成后重启 dsh web,首次访问本地地址完成密码设置。插件源码地址:https://github.com/imchenmin/dsh-auth-lock

插件介绍

DeepSeek Harness Web 部署默认没有内置认证层,任何发现地址的人都可以直接调用 API、订阅 SSE 流、连接 WebSocket,或使用第三方插件注册的服务端路由。dsh-auth-lock 通过 WebServer 策略扩展点注入统一的密码认证策略,自动覆盖 HTTP、SSE、WebSocket 及动态注册插件路由,无需逐路由编写中间件。\n\n安全方面,密码使用 scrypt(N=32768, r=8, p=1, 随机 128 位盐)派生,并通过恒定时间比较验证以抵御时序侧信道。会话令牌为 256 位随机值,Host 内存仅保留 SHA-256 摘要。Cookie 为 HttpOnly + SameSite=Strict,TLS 下自动附加 Secure。远程地址每 15 分钟窗口限 8 次失败尝试,单地址派生串行执行以拖慢暴力破解。首次设置默认仅允许本地回环,登录后页面自动重载或返回原路由,使 API、SSE、WebSocket 客户端无感切换新 Cookie。\n\n它是一个面向单用户、零运行时依赖的插件,不提供多用户、角色、OAuth/OIDC 或集群会话。如果你通过内网、SSH 隧道或反向代理跑 DSH Web,只需要一个 4 到 16 位密码锁住整个 WebServer 入口,它就是一个开箱即用的方案,附带响应式登录界面和内置密码管理面板。

使用场景

  • 通过 SSH 隧道或内网反向代理暴露 DSH Web,需要一个密码锁住 API、SSE 和 WebSocket 入口
  • 第三方插件注册了额外的 HTTP 路由,希望在不逐路由配置中间件的情况下统一启用认证
  • 部署 DSH Web 后忘记设置保护,想在不停止 DSH 的前提下快速加一层密码门
  • 登录界面需要支持桌面、平板和手机,且登录后 API/SSE/WebSocket 客户端能自动携带新 Cookie 重连

适合人员

  • 在本地或内网自托管 DSH Web 的独立开发者
  • 通过 SSH 隧道或反向代理访问 DSH 的小型团队
  • 不想引入 OAuth/OIDC 等多用户基础设施,只需要一个密码就能锁住 WebServer 的使用者