Skip to content

dsh-passwords v2.0.0

Choose a tag to compare

@slywalker2006 slywalker2006 released this 14 Aug 06:36
· 11 commits to main since this release

dsh-passwords v2.0.0 首发

DeepSeek Harness 的登录网关(密码门):未登录一律拦在登录页,登录后代理进 dsh。

功能

  • 登录页 + 首次配置(SETUP_KEY 安装密钥,单次初始化)
  • 密码 bcrypt 哈希,5 次失败锁 15 分钟防爆破
  • 用户数据静态加密:用户名/IP/审计记录 AES-256-GCM 密文落盘,登录尝试表仅存 HMAC 散列
  • 审计日志(node dist/index.js audit 查看,自动解密)
  • HTTPS:TLS 1.2+、Secure Cookie、HSTS、80 端口 301 跳转
  • 登录页主题跟随 dsh(浅色/深色/系统)
  • 登录页安全头:严格 CSP、防点击劫持、禁缓存

安全修复(网安测试后)

  • 路径穿越绕过鉴权(/gateway/../api/*)→ 路径规范化后鉴权
  • 时序用户名枚举 → 不存在用户也空跑 bcrypt
  • 畸形 Cookie 百分号编码导致 500 → 解码容错
  • next 参数开放重定向(/\evil.com、/%2F%2Fevil.com)→ 白名单校验
  • 80 端口 Host 头反射 → MCP_GATEWAY_PUBLIC_HOST 固定跳转目标

安装

Node.js >= 22.5。克隆仓库 → cp .env.example .env(改 SETUP_KEY)→ npm install && npm run build && npm start。完整教程见 README。

许可证

⚠ 本版本发布时为专有许可;许可证已在 v2.0.1 更新为 BSD 3-Clause,请以最新版本为准。