dsh-cloudflare-access
在终端中运行以下命令:
dsh plugin install Luawig/dsh-cloudflare-access
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中执行 dsh plugin install Luawig/dsh-cloudflare-access 即可完成安装,源码仓库地址为 https://github.com/Luawig/dsh-cloudflare-access。
插件介绍
DeepSeek Harness 的安全模型默认将 Settings、Credentials、Agent Preset 管理等特权接口锁定在 loopback 回环地址上,这意味着一旦 DSH 部署在远程服务器,用户即使通过 Cloudflare Access 保护了前端页面,后端仍然会拒绝一切远程特权请求。dsh-cloudflare-access 正是为这个断层而生的:它不替代 Cloudflare Access、不引入登录页或 MFA,而是在 DSH Origin 进程内对 Cloudflare 注入的 Cf-Access-Jwt-Assertion 头进行签名、iss、aud、过期时间的完整再验证,让远程特权 API 真正可用。\n\n插件采用「Host/Origin 检查 + JWT 验证」双重门禁:任何远程特权请求必须同时通过 --trusted-host 绑定的源站校验和一张有效的 Access JWT,两者缺一即返回 401 或 403,永远不会进入特权实现。与此同时,loopback 路径完全不受影响,SSH 隧道到 localhost 的传统工作流依旧畅通。对于非特权远程接口(如事件流 WebSocket),插件还提供 off、optional、required 三档普通鉴权模式,方便按场景灵活收紧。\n\n如果你正把 DSH Web profile 部署在 VPS 或内网服务器上,用 Cloudflare Access 作为统一入口,却苦于无法从浏览器远程调整设置、管理凭据或发现模型,这个插件就是那把缺失的钥匙。它只读 Access 注入的头部,不存储任何凭据,不信任 CF_Authorization -cookie,Token 不会出现在日志中——身份信任始终留在 Cloudflare 侧,DSH 侧只做最小化的二次校验。
截图预览
使用场景
- 从公网域名远程管理 DSH 的 Settings、Credentials 和 Agent Preset
- 将 DSH Web 后台置于 Cloudflare Access 应用后方,无需暴露到公网即完成特权操作
- 替代纯 loopback 限制,让团队通过 Access 统一入口安全访问 DSH 管理面板
适合人员
- 将 DeepSeek Harness 部署在 VPS 或内网服务器、需要远程管理面的运维与开发者
- 已采用 Cloudflare Access 作为统一身份入口、希望后端也做二次校验的团队
- 需要安全边界可控、不额外引入密码库或 MFA 的轻量部署方案用户