dsh-web-access
在终端中运行以下命令:
dsh plugin install qipenglin/dsh-web-access
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 终端中运行 dsh plugin install qipenglin/dsh-web-access,该命令从 GitHub 仓库 https://github.com/qipenglin/dsh-web-access 的默认分支直接安装插件,安装完成后重启 Web Profile 即可启用认证。
插件介绍
DeepSeek Harness 的 Web profile 出厂即无认证:本机任何进程都可自由调用 /api、RPC channel 或 WebSocket 下行链路。dsh-web-access 在该层之上加了一套最薄的本地鉴权:启动时生成一次性 token,浏览器首次访问将其兑换为 host-only、HttpOnly、SameSite=Strict 的会话 Cookie。此后,匿名请求 /api、自定义 RPC channel 及两条 WebSocket 下行均返回 401,Host/Origin 不匹配则返回 403。静态 HTML、插件 Client bundle 与 HMR 元数据保持公开,浏览器启动可与认证并行,首屏不额外等待。
安全边界刻意收窄:WebServer 必须绑定 127.0.0.1,传入 0.0.0.0 直接拒绝启动;query token、WebSocket subprotocol token、重复目标 Cookie 与重复 Authorization 一律被拒;每次进程重启都会轮换 token、Cookie 名与会话 secret,旧凭据即时失效。token 不落入 Cookie、Web Storage、history state、DSH_WEB_URL 或模型上下文。它只保护本地 Web profile,不是远程身份系统,也不支持局域网或公网部署。
适合在本地跑 DSH Web profile、想给浏览器侧加一层最小鉴权的开发者。桌面 runtime 开发者可关注 ctx.webAccess 服务接口——原生 WebView 可在沙箱外完成 Cookie bootstrap;插件未安装时该服务不存在,如何退化由 runtime 自行决定。卸载并重启后,profile 干净回退到官方 0.1.1-rc.2 的无认证行为,无任何残留。
使用场景
- 本地开发时为 DSH Web Profile 增加浏览器侧 token 与 Cookie 鉴权
- 防止本机其他进程匿名调用 /api、RPC channel 或 WebSocket 下行链路
- 桌面 runtime 通过 ctx.webAccess 在原生 WebView 外完成 Cookie bootstrap
适合人员
- 在本地运行 DSH Web profile 的前端或全栈开发者
- 需要给 loopback HTTP/WS 服务加最小鉴权层的小型团队
- 集成原生 WebView 并关注 Cookie 安全的桌面 runtime 开发者