@xgone/dsh-remote

@xgone · 安全
检测有风险提示无安装脚本来源一致

为 DeepSeek Harness Web 界面添加账号密码登录、MFA 与角色权限的远程访问认证层

v0.2.7版本
npm 预构建包安装方式
2026-08-22最近更新
42 · 1,540Star · 周下载
dsh plugin --profile web add @xgone/dsh-remote查看仓库

插件介绍

根据仓库资料整理 · commit e75d604

主要功能

  • 账号密码登录门禁,配合 HMAC-SHA256 签名的 HttpOnly 会话 Cookie,未登录无法访问任何页面或 API
  • TOTP 两步验证(MFA),兼容 Google Authenticator 等标准认证器,支持扫码绑定与一次性备用码
  • 可选的基于角色的访问控制(admin/user/guest 三层权限),默认仅管理员模式
  • 用浏览器内目录选择器替代宿主机原生弹窗,使远程用户也能选择/新建工作区
  • 密码使用 scrypt 哈希存储,登录失败按 IP+用户名限速防暴力破解
  • 登录页、MFA 引导、设置页等全部界面提供中英双语,并跟随 DSH 语言设置持久化

适合什么时候用

  • 需要通过 nginx/SSH 隧道/Tailscale 等方式将 DSH web 暴露到公网或局域网,供多人远程访问时
  • 无本地浏览器的服务器(headless/Linux)部署,需要用 bootstrap 配置预置管理员账号时
  • 多人共用同一 DSH 实例,需要区分不同权限等级并对登录做安全加固时

安装后会多出什么

界面登录页(账号密码 + MFA 验证) · MFA 绑定引导(二维码/密钥/备用码) · 设置 → 登录与账号 管理页 · 会话过期全屏重登浮层 · 浏览器内目录选择对话框
命令dsh plugin --profile web add @xgone/dsh-remotedsh plugin --profile web remove @xgone/dsh-remote

使用前需要

  • 已安装 DeepSeek Harness 并可运行 dsh web(需已初始化 web profile)
  • 系统 PATH 中需要 pnpm,供 dsh plugin 命令管理 profile 插件
  • 安装/卸载后必须重启 dsh web 才能生效(Web 表面不支持热重载)
  • headless 服务器需在 cordis.patch.yml 中配置 bootstrap 账号以完成首次管理员创建

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
覆盖 1 个宿主行
常规行 1 个
宿主能力
浏览器 UI文件系统外部网络宿主子进程
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库xgone/dsh-remotenpm@xgone/dsh-remote@0.2.5安装方式npm 预构建包收录日期2026-08-17固定 commite75d604ef04f · 2026-08-22
dsh plugin --profile web add @xgone/dsh-remote