linz919/dsh-web-pass
linz919★ 0JavaScript最后同步: 2026-08-21
DSH Web 密码门禁 – Cookie 认证 + 首次强制设密 + 登录失败锁定60s + 内置访问日志查看器。零依赖,原生集成设置页。
README 摘要
dsh-web-pass 简体中文 English 一个 零依赖 的 DeepSeek Harness Web 插件:在 DSH 前面加一道 网页密码门 。 - Cookie 会话认证 跑在反向代理上(不是 nginx Basic Auth)。密码错误次数过多(默认 3 次)→ 临时锁定(401)。 - 首次访问强制设置密码 (输入两次;强度要求 ≥8 位且含大小写字母和数字)。 - DSH 设置页新增 「网页密码」标签页 :网关状态、修改访问密码(带确认与强度指示)、一键退出登录。 - 登录访问日志 内嵌在 /dsh-logs/ :只记录密码验证相关请求的访客 IP(成功 / 失败 / 锁定 / 浏览),自动刷新, 按大小轮转(默认单文件 1MB、保留 7 份历史) ,体积有硬上限。 - 日志不落原始 IP——用 HMAC-SHA256 假名化 + 网络前缀(IPv4 /24、IPv6 /64),可聚合分析又不泄隐私。 插件仓库里不落任何运行时数据——数据都在 $DSH HOME/dsh-web-pass/ (密码哈希、会话、日志)。 工作原理 插件在 dsh web 进程内部运行一个反向代理:把 Host / Origin 改写为回环地址,从而 不改任何 DSH 配置 就能通过 DSH 的浏览器信任检查,并在其上叠加 cookie 密码认证。TLS 通常由上游终止(反向代理 / 隧道 / nginx)。 安装 方式一:从 npm 安装(推荐) 方式二:从源码安装 确认已加载: 配置 所有选项都有内置默认值——完全不写任何配置也能正常工作 (日志轮转默认即 1MB × 7 份)。即使 cordis.patch.yml 在安装其他插件时被覆盖、丢失自定义配置,功能也不受影响:日志轮转回落到内置默认,访问密码的环境变量名回落到内置的 DSH WEB PASS PASSWORD 。 来自插件配置( cordis.patch.yml 的 config 段,可选): 选项 默认值 说明 port 3081 反向代理监听端口 logViewerPort 3082 内嵌日志查看器端口 maxLoginAttempts 3 锁定前允许的密码错误次数 loginLockMs 60000 超次后的锁定时长(毫秒) passwordEnv DSH WEB PASS PASSWORD 提供密码的环境变量名 trustProxy false 是否信任 X-Forwarded-For / CF-Connecting-IP 头(用于访客 IP 识别与登录限速) logMaxBytes 1048576 访问日志单文件大小上限(字节),达到即轮转,下限 64KB logMaxFiles 7 轮转后保留的历史文件份数( access.log.1 … access.log.N ),超出自动删除…
在 GitHub 查看完整 README →分类
DeepSeek Harness: Everything is a Plugin.
★ 182,325
amruthpillai/reactive-resumeA one-of-a-kind resume builder that keeps your privacy in mind. Completely secure, customizable, portable, open-source and free forever. Try it out today!
★ 41,477
anywhere-labs/deepseek-harness-desktop为 DeepSeek Harness (DSH) 插件生态打造的现代化桌面端解决方案。万物皆「插件」,桌面本身也是「插件」。
★ 17,784