dsh-auth-gateway

@xbzbing · 安全
检测有风险提示无安装脚本行为与描述一致

为 dsh web 提供密码+TOTP 双因素认证网关,登录前拦截全部请求,适合需要访问控制的部署者

v0.5.0版本
GitHub 源码安装安装方式
2026-08-21最近更新
5Star
dsh plugin --profile web add github:xbzbing/dsh-auth-gateway查看仓库

插件介绍

根据仓库资料整理 · commit c406fd4

主要功能

  • 首次部署自动生成一次性初始密码,登录后强制引导设置个人密码(scrypt 哈希存储)
  • 可选启用 TOTP 双因素认证,兼容主流认证器 App,并提供一次性备份代码;OTP 密钥以 AES-256-GCM 加密落盘
  • 在网关层真实拦截所有 HTTP 与 WebSocket 请求:未认证 API 返回 401,页面跳转登录页,WS 直接拒绝
  • 多层防爆破:按来源锁定失败次数、全局登录限流、OTP/备份码独立限流
  • 登录成功/失败/登出/改密及暴力破解告警均写入按天轮转、保留90天的审计日志
  • 内存会话(256-bit token,30天有效),HttpOnly+SameSite Cookie,改密或禁用OTP即吊销全部会话

适合什么时候用

  • 将 dsh web 暴露在局域网或公网时,需要在其内置可达性策略之外加一层真正的登录认证
  • 希望为 dsh web 增加双因素认证与登录审计,满足基本合规或安全审查要求

安装后会多出什么

界面登录页(含密码与可选2FA验证码输入) · 引导页(首次登录后强制设置个人密码) · OTP 设置页(二维码绑定与备份代码生成) · 设置菜单中的“认证设置”面板
命令dsh-auth-gateway-uninstalldsh-auth-gateway-reset

使用前需要

  • 需运行在 DeepSeek Harness 的 dsh web profile 下(host-only 插件,随 dsh 进程启停)
  • 无 peerDependencies;可选通过环境变量 DSH_AUTH_GATEWAY_MASTER_KEY 注入 OTP 主密钥,否则自动生成本地密钥文件

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
覆盖 2 个宿主行
常规行 2 个
宿主能力
浏览器 UI环境变量文件系统外部网络宿主子进程
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库xbzbing/dsh-auth-gateway安装方式GitHub 源码安装(需 allowBuilds)安装提示源码安装会在你的机器上执行 prepare 构建,需要 allowBuilds 授权;建议用 github:xbzbing/dsh-auth-gateway#c406fd4 锁定本次检测的 commit。收录日期2026-08-17固定 commitc406fd4868d0 · 2026-08-21
dsh plugin --profile web add github:xbzbing/dsh-auth-gateway