dsh-passwords v2.0.0
dsh-passwords v2.0.0 首发
DeepSeek Harness 的登录网关(密码门):未登录一律拦在登录页,登录后代理进 dsh。
功能
- 登录页 + 首次配置(SETUP_KEY 安装密钥,单次初始化)
- 密码 bcrypt 哈希,5 次失败锁 15 分钟防爆破
- 用户数据静态加密:用户名/IP/审计记录 AES-256-GCM 密文落盘,登录尝试表仅存 HMAC 散列
- 审计日志(node dist/index.js audit 查看,自动解密)
- HTTPS:TLS 1.2+、Secure Cookie、HSTS、80 端口 301 跳转
- 登录页主题跟随 dsh(浅色/深色/系统)
- 登录页安全头:严格 CSP、防点击劫持、禁缓存
安全修复(网安测试后)
- 路径穿越绕过鉴权(/gateway/../api/*)→ 路径规范化后鉴权
- 时序用户名枚举 → 不存在用户也空跑 bcrypt
- 畸形 Cookie 百分号编码导致 500 → 解码容错
- next 参数开放重定向(/\evil.com、/%2F%2Fevil.com)→ 白名单校验
- 80 端口 Host 头反射 → MCP_GATEWAY_PUBLIC_HOST 固定跳转目标
安装
Node.js >= 22.5。克隆仓库 → cp .env.example .env(改 SETUP_KEY)→ npm install && npm run build && npm start。完整教程见 README。
许可证
⚠ 本版本发布时为专有许可;许可证已在 v2.0.1 更新为 BSD 3-Clause,请以最新版本为准。