希望为特权 API 方法增加 privilegedTrustedHosts 配置项 #3459
Replies: 1 comment
|
已按 rc.8( 1. 空表二次校验正是设计中的硬编码点。 2. 安全语义必须写清楚:这是"我担保路径已被认证",不是"这个 Host 可信"。特权集 = 配置面 + 凭据写面( 3. "LAN 自动推导地址不并入特权信任"正确且关键。LAN IP 字面量来自服务器配置(全接口监听推导),不是运维对特权面的显式意图;自动并入等于把凭据面静默扩到整网段。保持显式唯一是 fail-closed,值得明示。 4. 校验对齐: 5. 测试落点: 实现体量:配置项 + CLI flag + 二次校验参数化 + 测试,PR-ready,支持整理为 PR。 |
Uh oh!
There was an error while loading. Please reload this page.
Uh oh!
There was an error while loading. Please reload this page.
问题
在反向代理(如 oauth2-proxy)后面部署 dsh 时,特权 API 方法(
settings.*、credentials.*、llm.discoverModels等)即使配置了--trusted-host也返回 403。根因
packages/client/connection/src/index.ts 用空信任列表二次校验,代码如下
trustedHosts只放行普通方法。源码注释说明这是有意设计,等待真正的认证层出现。反代部署已经有认证层,但 dsh 没有对应的配置项可以放开。社区现状
提议
新增显式配置项,默认保持现状
ConnectionConfig.privilegedTrustedHosts,默认[](loopback-only)--privileged-trusted-host <authority...>,可重复实现
已完成并测试,见 noahziheng/deepseek-harness@feat/privileged-trusted-hosts
本篇由 AI 编写,内容经过人工核对。
All reactions