jiang539/dsh-auth-gate
jiang539★ 0Last synced: 2026-08-14
DSH Web UI 的认证门禁插件,提供 SVG 图形验证码与防暴力破解保护
README excerpt
dsh-auth-gate English : README.en.md · 简体中文 面向 DeepSeek Harness(DSH)的安全认证插件。 它在 DSH Web UI 前加一道登录门 ,并提供 Nginx auth request 可强制校验的 /auth API , 让局域网或公网部署获得身份验证与防暴力破解能力,且无需改动 DSH 本身。 对接真实的 DSH 插件 API( ctx.webServer.register 、Cordis 槽位系统、 dsh.client 打包契约)实现。 工作原理 两层相互独立的强制校验: 层 机制 说明 Nginx 层 auth request / auth → 子请求 GET /auth/verify 没有合法 Token 的请求在到达 DSH 之前就被 401 拒绝 插件层 客户端登录门 + 服务端会话 浏览器打开页面时校验 Token;未登录时整个 UI 被登录页遮挡,服务端不签发会话 功能特性 - SVG 图形验证码 — 一次性使用、过期自动失效、剔除 0o1i 等易混淆字符 - 防暴力破解 — 同一 IP 在 blockDuration 窗口内的连续失败(验证码错误或密码错误均计数)达到 maxLoginAttempts 后锁定 blockDuration 秒;另有 Nginx 限流兜底 - 会话管理 — 服务端内存存储 Token + 滑动过期( /auth/verify 每次调用顺延 sessionTimeout ) - 密码安全 — bcrypt 哈希存储( username:bcrypt hash ,权限 0600),绝不存明文 - 双端集成 — Host 端注册 /auth/ 路由;Client 端通过 DSH 官方 Slot 机制注册登录页(root slot 优先级 -1 覆盖布局,登录成功后自动释放) - 信任代理 — 支持从 X-Forwarded-For 获取真实客户端 IP;仅当直接对端是回环地址(同机 Nginx)时才信任该头,且取代理追加的 最后一项 ,客户端伪造的前缀无法绕过锁定 安装 DSH 启动时,插件的 cordis.patch.yml 会把 dsh-auth-gate 条目写入 profile, 客户端部分由 Web 客户端注册表( dsh.client 声明)自动加载。打开 Web UI 即可看到登录门。 本地开发安装: dsh plugin --profile web add ./path/to/dsh-auth-gate 。 验证是否生效 配置 所有选项都在插件条目的 config 中设置(可在 profile 的 cordis.patch.yml 或 --patch 覆盖层中修改): Key 默认值 说明 passwordFile /.dsh/auth.…
View full README on GitHub →Category
Plugin and skin collection for DeepSeek Harness (DSH) Web UI - task board, git graph, right-side panel, remote mobile UI, pet, live token stats, and skin center.
★ 1,647
omdsh-dev/DSH-better-sidebar一个侧边栏的完整工作台,支持三方拓展注册新Tab页面,内置文件渲染编辑/终端/Git/子代理
★ 659
Small-tailqwq/dsh-deep-whaleDSH Web 鲸鱼娘皮肤系列(深海女仆工坊 maid-atelier)——CC BY-NC-SA 4.0
★ 490