dsh-web-startup-auth

@GDWhisper · 安全
检测未发现问题无安装脚本

为 dsh web 远程启动追加账号密码认证,替代原版硬拒绝 0.0.0.0 绑定的限制

v0.1.1版本
GitHub 源码安装安装方式
2026-08-20最近更新
7Star
dsh plugin --profile web add github:GDWhisper/dsh-web-startup-auth查看仓库

插件介绍

根据仓库资料整理 · commit 795cbb0

主要功能

  • 替换原版 dsh web 启动器,允许绑定 0.0.0.0 对外提供服务
  • 首次访问引导设置管理员账号密码,此后登录页拦截未认证访问
  • 签名会话 cookie(HttpOnly+SameSite,14 天有效,HMAC-SHA256 签名)
  • 保护 /api/* 及第三方插件 RPC 路由,无有效会话返回 401/拒绝握手
  • 设置面板新增「认证」标签页,支持退出登录与修改密码
  • auth-reset CLI 轮换签名密钥,一键作废所有已签发会话

适合什么时候用

  • 需要在局域网或非回环接口上访问 dsh web 界面,但原版硬拒绝 0.0.0.0 绑定
  • 忘记密码或怀疑会话泄露,需要立即使全部会话失效
  • 在可信内网中为 dsh web 添加基础的账号密码门槛,替代无认证的裸暴露

安装后会多出什么

界面登录/注册页(/login) · 设置面板「认证」标签页(退出登录、修改密码)
命令dsh web --host 0.0.0.0dsh --profile web auth-resetdsh --profile web auth-reset --password <新密码>dsh plugin --profile web add .

使用前需要

  • 需要 @deepseek-ai/cordis 作为 peer 依赖,并通过 dsh bundle 补丁(cordis.patch.yml)自动接入
  • 前端注入依赖 @deepseek-ai/dsh-client-runtime 与 @deepseek-ai/dsh-client-ui-settings(构建期类型,运行时由 DSH 前端提供)
  • 设置面板兼容层针对 dsh ≥ rc.8 验证,依赖 DSH 内部结构(window.__ModuleLoader__、settingsScope.mirror),上游改动可能需同步更新
  • 凭据与会话密钥存于 ~/.dsh/web-auth.json,需要本机文件系统写权限
  • 仅提供认证,不提供传输加密;明文 HTTP 下建议仅用于可信内网或自行前置 HTTPS 反代

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
覆盖 2 个宿主行
常规行 2 个
宿主能力
Agent 控制浏览器 UI环境变量文件系统外部网络宿主子进程
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库GDWhisper/dsh-web-startup-auth安装方式GitHub 源码安装(需 allowBuilds)安装提示源码安装会在你的机器上执行 prepare 构建,需要 allowBuilds 授权;建议用 github:GDWhisper/dsh-web-startup-auth#795cbb0 锁定本次检测的 commit。收录日期2026-08-19固定 commit795cbb02e6e2 · 2026-08-20
dsh plugin --profile web add github:GDWhisper/dsh-web-startup-auth