← 返回列表
未验证
一条命令即可完成对 DeepSeek HarnessdshWeb UI 的密码保护远程访问设置——与作者在自己的…
尚未跑自动兼容性验证,可查看页面内的依赖与入口分析。 · 最近上游提交 2026/8/14 · 已提供中文文档
One-command setup for password-protected remote access to the DeepSeek Harness (dsh) web UI — dsh privileged-methods patch, Caddy basic-auth proxy, systemd services局域网和tailscale网络无法访问完整功能dsh,我们加了一套密码验证机制,现在局域网可以访问完整版本的dsh了,官方后续应该会更新验证机制
综合分
27.6
GitHub 分
27.6
用户评分
—
★ Stars
2
周下载量
—
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add wuwuzhige-sudo/dsh-remote-acces该插件未发布到 npm,走 GitHub 源安装(pnpm 若拦截 prepare 脚本,按其提示在 pnpm-workspace.yaml 的 allowBuilds 中放行后重跑)
信任档位:仅索引本站尚未对其实装验证,仅收录元数据
- 是什么
- dsh 原生插件 · ui
- 装得上吗
- 本站尚未做安装检查
- 安全吗
- 本站尚未对该插件做风险分级(暂未覆盖,不等同于无风险)
- 还在维护吗
- 更新放缓:最近一次提交在 42 天前
档位由下列信号合成:本站实装验证(真实安装,当前最高到 L4)· 验证所用 dsh 版本 · 静态安装检查 · 风险分级 · 仓库维护状态。下方各区块是它的证据明细。 验证判据与等级说明 →
数据截至 2026/9/23(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动
README
由 DeepSeek 最新模型翻译生成dsh-remote-access 一条命令即可完成对 DeepSeek Harness(dsh)Web UI 的密码保护远程访问设置——与作者在自己的 tailnet 上使用的生产环境配置完全相同。 dsh web 仅绑定到 127.0.0.1,并且一组硬编码的特权方法(settings.、credentials.、agentPreset.*、llm.discoverModels 等)在设计上仅限回环访问(“直到真正的身份验证层出现为止”)。本项目让远程全功能访问在今天就变得切实可行: browser → TLS (Tailscale Serve / reverse proxy) → Caddy (password auth) → dsh (loopback) 脚本做了什么 1. 修补 dsh 特权方法围栏(一行),使受信任的主机被允许,而非仅限回环。幂等操作,保留 .bak 备份。 2. 安装官方 Caddy(apt 或直接下载二进制文件;支持 GH_PROXY 镜像变量以适配中国网络),并写入一个带有 bcrypt 基本认证的 Caddyfile,反向代理到回环 dsh 服务器。 3. 安装 systemd 用户服务用于认证代理(自动启动、崩溃重启、journald 日志)。 4. 打印 Tailscale Serve 命令和访问 URL。 快速开始 git clone https://github.com/wuwuzhige-sudo/dsh-remote-access cd dsh-remote-access ./scripts/setup-remote-access.sh \ --password 'choose-a-strong-password' \ --user dsh \ --trusted-host myhost.tailXXXX.ts.net # your Tailscale DNS name then: sudo tailscale serve --bg 3081 systemctl --user restart dsh-web 打开 https://..ts.net——会出现密码提示,并且完整的 dsh UI(包括设置、代理预设、凭据、模型发现)均可远程使用。 如果 dsh web 通过反向代理 / Tailscale Serve 运行,浏览器来源是真实主机名,因此 dsh 服务器必须以 dsh web --trusted-host 启动(并将相同的值通过 --trusted-host 传递给脚本)。 选项 | 标志 | 默认值 | 含义 | |---|---|---| | --password | — | 认证层的密码(必填) | | --user | dsh | 认证用户名 | | --dsh-port | 3080 | dsh web 监听端口 | | --caddy-port | 3081 | 认证代理监听端口 | | --trusted-host | — | 可重复;允许驱动 dsh 的主机名 | | --dry-run | 关闭 | 打印操作但不更改任何内容 | | --skip-patch | 关闭 | 不触碰 dsh 核心补丁 | | --skip-caddy | 关闭 | 假定 caddy 已安装 | | GH_PROXY(环境变量) | — | caddy 下载的镜像前缀,例如 https://ghfast.top/ | 为什么不做成插件? 三个组成部分中有两个无法存在于 dsh 插件系统内部: - Caddy 是一个独立的进程(反向代理)——dsh 插件只在 dsh 进程内部运行。 - 特权方法围栏硬编码在 dsh-client-connection 中(一个模块私有的闭包);插件无法从外部绕过它,并且 webserver 路由注册表不允许在内置路由之前拦截 /api。 --trusted-host 标志本身是 dsh 的官方功能。此脚本只是将各部分组合起来。 安全性 ⚠️ dsh Web UI 可以在主机上执行任意命令。任何知道密码的人都可以操控它。 - dsh 服务器必须保持绑定到回环地址——Caddy 代理是唯一的公开入口。 - 密码仅以 bcrypt 哈希形式存储(位于 ~/.local/share/dsh-remote-access/Caddyfile)。 - 使用强且唯一的密码。通过 Tailscale 传输时,流量端到端加密,并限制在你的 tailnet 内。 - 这是一个临时方案:dsh 项目计划推出真正的身份验证层。当它发布时,请移除补丁 + 代理,并使用官方身份验证。 卸载 systemctl --user disable --now dsh-caddy sudo tailscale serve --https 443 off rm -f ~/.config/systemd/user/dsh-caddy.service ~/.local/share/dsh-remote-access/Caddyfile restore the dsh patch (see the .bak path printed during setup) mv /lib/index.js.bak /lib/index.js 许可证 MIT