dsh-ui-auth
DeepSeek Harness Web UI 认证网关:登录门禁覆盖页面、/api、/plugins 与 WebSocket 升级;PBKDF2 口令哈希、HttpOnly SameSite 会话 Cookie、按源 IP 登录锁定;设置面板内置用户管理(普通用户仅可修改本人资料与密码,管理员可新增/删除用户、重置密码、调整角色);模型配置与 API Key 仅管理员可修改;REST/列表接口与 WebSocket 事件流均按用户隔离;会话重启后免登录恢复;JSONL 审计日志;存储故障时保持 fail-closed。
Authentication gate for the DeepSeek Harness Web UI: login covers pages, /api, /plugins and WebSocket upgrades; PBKDF2 password hashing, HttpOnly SameSite session cookies, IP-based login lockout, a user-management settings panel (users edit their own profile, admins add or remove users and reset passwords), admin-only model and API-key configuration guards, per-user isolation on the REST/list APIs and the WebSocket event streams, session persistence across restarts, a JSONL audit log, and a fail-closed gateway.
怎么安装
dsh plugin add github:0QwQ0/dsh-ui-auth 简介
dsh-ui-auth — DSH Web UI 认证网关插件 在 DSH Web UI 前套一层用户名/密码登录校验,未登录用户无法访问任何页面、API 或 WebSocket 通道。 功能 **全接口拦截**:直接包装 DSH 的 node:http 服务器,在路由分发之前检查会话, 因此 /api/*(全部 RPC/SSE/下载)、/plugins/*(前端模块)、HMR、SPA fallback 以及 /api/events.mux、/api/events.host 两个 WebSocket 升级通道全部被覆盖, 没有旁路。 未登录:页面请求 302 → /auth/login;API/静态资源 401;WS 升级直接销毁连接。 登录后:原请求原样透传,功能零影响。 **登录页**:/auth/login 提供自带样式的登录页(中文),登录成功写 dsh_auth Cookie(HttpOnly + SameSite=Strict,12 小时滑动续期)。 **注册(0.5.0)**:/auth/register 注册页——新用户凭**邮箱 + 用户名 + 密码 + 有效邀请码**注册(邮箱暂不校验真实性,注册后可在「用户管理」中自行修改; 邮箱验证将在后续版本提供)。邀请码由管理员在【用户管理】→【邀请码管理】中 生成,可查看每个码的已用/可注册次数与剩余数,可撤销。注册成…
推荐参考
信息
- 协议
- MIT
- 语言
- JavaScript
- GitHub 星标
- 1
- 月下载
- –
- 最近更新
- 2026-08-30
- 创建于
- 2026-08-23
基础安全检查
- 检查结果
- curated 收录但无 npm 包/安装命令
- 收录来源
- curated:awesome-dsh-plugin.com, curated:awesome-dsh-plugin/awesome-dsh-plugin
- 主题标签
- dsh-plugin
同类推荐
dsh-permission-rules
PerryLink/dsh-permission-rules
Claude Code 风格的声明式权限规则:按序 allow/deny/ask 的 YAML 规则,在 tools/pre-execute 瀑布上匹配工具名、参数、工作区路径与 agent 身份,带完整会话日志审计、干跑模式与热重载。
dsh-passwords
slywalker2006/dsh-passwords
让 DeepSeek Harness 变成服务器级多租户平台:远程访问 + 自动 HTTPS、子用户权限与配额、沙盒强制、加密认证与审计日志。
dsh-plugin-vetting
truelove-dreamer/dsh-plugin-vetting
为了您的电脑安全,装插件前先体检:静态扫描恶意模式(外传/凭据/混淆/持久化)与高权限误用,覆盖传递依赖与官方包哈希基线(防供应链篡改),可选插件工具调用闸。
dsh-webui-auth
Yuuz12/dsh-webui-auth
WebUI 身份认证:HTTP/传输层强制登录(资源、插件 bundle、/api、WebSocket 四层防护),服务端会话 + HttpOnly Cookie。