@wxyzh/dsh-auth-proxy
DSH Web 令牌认证反向代理插件,提供静态 Token 验证登录页并转发流量至回环服务。
AI 分析
核心用途是为 DSH Web 界面增加安全访问控制。适合需要将 DSH 暴露在局域网或公网,通过密码/Token 限制他人访问的用户。
安装
$
npx -p @deepseek-ai/dsh dsh plugin --profile web add github:wxyzh/dsh-auth-proxy说明文档
阅读完整 README ↗配置
组合入口配置(cordis.patch.yml):
| 字段 | 默认 | 说明 |
|---|---|---|
enabled | true | 总开关 |
host | 127.0.0.1 | 监听地址(仅回环与内网;无 TLS,禁止 0.0.0.0/::/公网 IP) |
port | 8443 | 对外监听端口 |
targetHost | 127.0.0.1 | 回环转发目标 |
targetPort | 3080 | 回环转发端口 |
token | 见下 | 共享访问令牌 |
banner | '' | 登录页横幅文案 |
allowedIps | [] | IP 白名单(如 ["127.0.0.1", "10.0.0.0/8"]),空 = 一律要令牌 |
accessUrls | [] | 对外访问地址(可含 HTTPS 域名,多域名逗号分隔),仅用于展示 |
maxFailures | 0 | 失败锁定阈值(0 = 关闭锁定) |
lockoutMinutes | 15 | 锁定时长(分钟) |
令牌:推荐用环境变量引用,不要把字面量写进配置:
token: !!js process.env.DSH_AUTH_TOKEN
安全默认:令牌为空或仍是占位符 change-me 时,代理保持禁用、绝不监听——只有配了真实令牌才会开放端口。
配置分层(改动前先读 AGENTS.md):解析 = base 层(dsh-settings scope,无 settings 服务时
退化为组合入口)+ 用户文件 ~/.dsh/dsh-auth-proxy.json(文件层权威)。设置卡片只写该文件;
文件层是唯一持久存储,重启生效。GET /api/dsh-auth-proxy/config 只回 tokenSet 布尔,永不回传令牌值。