Releases: wenbin-wb/dsh-bridge
Releases · wenbin-wb/dsh-bridge
Release list
v2.6.1: 公网隧道开机自启、状态记忆与 Cloudflare 固定域名 Token 模式
🌐 公网隧道与专属域名重大升级
- 🔄 隧道开机自启与状态记忆:记录 Cloudflare 隧道与自建隧道运行状态,DSH 重启后自动无感拉起;
- 🌐 Cloudflare 固定域名(Token 模式):支持 Cloudflare Named Tunnel(Zero Trust Token),绑定自定义专属域名(如 dsh.yourdomain.com),重启后 URL 永久固定不变;
- ⚡ 零门槛临时模式兼容:未配置 Token 时维持 1 秒极速免登录临时随机域名;
- ⚙️ 控制台开关:公网隧道卡片右上角新增「随 DSH 启动自动开启」复选框与折叠式高级 Token 配置。
v2.6.0: 移动端触控交互重构、长按会话菜单与更新日志预览
📱 移动端触控交互全面升级
- 🎨 顶栏与输入框重构:极简通透顶栏,大圆角胶囊输入框,提供原生 App 般的丝滑手感;
- 🖐️ 长按(Long Press)呼出菜单:侧边栏会话行支持长按(≥380ms)触觉震动反馈并自动呼出操作菜单(重命名/分叉/归档),支持边缘手势滑动开闭抽屉;
- 💊 状态药丸防换行:全面修复手机小屏幕下「运行中」等状态药丸徽标断行换行问题;
- ✨ 更新日志预览:版本更新检查卡片直观渲染新版本特性亮点(Release Notes)。
v2.5.5: 修复 IM 任务心跳泄漏与平台会话清理
🛠️ 缺陷修复与稳定性提升
- 💓 心跳泄漏修复:修复 IM 任务结束后心跳定时器未彻底注销的潜在泄漏问题;
- 🧹 生命周期清理:强化平台会话节点(Conversation Node)生命周期管理,连接断开时自动清理关联资源;
- 🛡️ 稳健长连接:提升微信、QQ、飞书与 Telegram 机器人在长周期运行时的并发稳定性。
v2.5.4: 规范化 DSH 共享宿主包依赖
📦 依赖规范化
- 🧩 规范化依赖:将 DSH 共享宿主包依赖调整为 peerDependencies,杜绝多实例冗余依赖问题;
- 📉 体积瘦身:进一步优化 npm 包体积与生态集成规范;
- 📖 文档同步:同步更新快速安装命令与版本号指引。
v2.5.3: 内置预编译飞书 SDK · 彻底消除 pnpm 11 构建脚本告警
🚀 稳定性与依赖优化
- 📦 内置预编译飞书 SDK:内置预打包编译飞书 SDK(消除 protobufjs postinstall build script 报错);
- ⚡ 纯净安装:在 pnpm 11、npm 及 yarn 下实现 100% 纯净、无告警的一键秒级安装体验;
- 🛠️ 隧道服务端脚本增强:优化一键部署脚本国内镜像源容错机制。
v2.5.2: 本地管理免密直通与交互式解锁弹窗
✨ 核心更新与优化
- 🔑 本地管理免密直通:优化 Localhost 物理回环访问判定逻辑,提升本地开发与管理体验;
- 🔐 交互式解锁弹窗:新增统一的管理员解锁弹窗组件,支持密码解锁与状态实时同步;
- 📱 移动端 Polyfill:增强移动设备浏览器环境兼容性;
- 📸 视觉与文档:更新全套控制台高清界面实机截图与架构说明。
v2.5.1: 深度安全加固 + 管理鉴权增强 + 平台生命周期与并发稳固
🛡️ v2.5.1 深度安全加固与全架构稳固更新
本版本针对网络通道、鉴权防御边界、执行命令安全与前端并发进行了全方位的深度加固与架构重构,并通过 110 项全量自动化测试验证。
1. 🔒 核心安全漏洞与边界防护
- 自建隧道 loopback 绕过彻底封堵:在 CustomTunnelClient 内部注入动态私钥标头,服务端严格识别隧道流量并强制鉴权,不再误判为本机 loopback 免密直通;
- Secret Token 严格脱敏:状态查询与 RPC 接口默认强制脱敏返回
dsh_xxxx****************,仅限已解锁的管理员 Session 允许查看明文 Token 与免密专属二维码; - 升级命令注入防御:彻底移除
exec()与 Shell 字符串拼接,改用spawn()参数数组隔离执行,配合严格的 SemVer 正则白名单校验; - 管理员 RPC 授权强化:服务端强制校验
adminToken,完全移除客户端传入的isLocalhost标识,杜绝伪造身份绕过; - token_only 模式防绕过:严格阻断任何密码登录尝试,仅放行携带专属有效 Token 的请求;
- Scope 标头防伪造:公网标记仅信任来自本地回环端口且带有效凭证的流量,局域网攻击者伪造标头直接被忽略。
2. ⚡ 平台生命周期与并发稳固
- 事件监听器彻底回收:飞书、Telegram、QQ、微信 Node 在注册
ctx.on时全量收集 Disposer,在重连与销毁时彻底注销,杜绝事件监听泄漏; - 配置持久化原子排队锁:引入
configWriteQueue互斥队列,防止多平台同时保存配置时相互覆盖损坏文件; - 微信媒体配额熔断:未授权消息直接在下载前丢弃,下载接口严格增加 25MB 大小熔断,防止资源滥用;
- QQ 群聊附件自动注入:
sendMediaFile自动根据当前对话注入对应scope: group / c2c。
3. 🎨 客户端体验与工程化完善
- 请求序列号与防乱序:为平台状态轮询与刷新操作引入递增序列号机制与 in-flight 锁,彻底杜绝慢网络下的响应乱序覆盖;
- 重连状态正确识别:完善平台卡片连接状态判定,
reconnecting状态正确展示为「重连中…」黄色警示标签; - 前端操作错误回滚:所有安全配置与平台操作严格校验
res.ok,失败时自动回滚开关并展示错误通知; - 工程化与 Node.js 兼容性:配置
prepack自动构建、补齐telegramkeyword,Node.js 运行环境要求对齐为^22.19.0 || >=24.0.0。
📦 安装与升级
dsh plugin --profile web add @wenbin_wb/dsh-bridge@latestv2.5.0: 全新访问安全认证体系 + 全局后台防篡改锁 + 三重容灾保命体系 + Tab 面板升级
🌟 v2.5.0 核心新特性与全方位安全升级
1. 🛡️ 第一道防线:外部访问门禁认证 (Access Auth Guard)
- 全协议反向代理拦截:HTTP、WebSocket(
/ws)、静态资源与 API 请求全量鉴权; - 多样化认证模式:
- 🟢 扫码免密 + 密码认证 (推荐):控制台二维码自动内嵌专属安全 Token,手机扫码一秒免密直入;手动输入 IP 或公网域名则强制要求输入访问密码;
- 🔑 仅密码 / PIN 码登录:所有外部设备必须手动输入访问密码;
- 🎫 仅安全 Token 免密:仅持有带专属 Token 的二维码或链接方可进入;
- 多通道生效范围分流:支持「全部通道防护」、「仅公网隧道开启防护 (推荐)」与「仅局域网开启防护」精准按需切换;
- 金融级密码加盐与防暴破:基于 PBKDF2 + SHA-256 加盐哈希安全存储,支持 30 天 HttpOnly SameSite 会话保护,单 IP 连续 5 次错误自动封禁 60 秒。
2. 🔒 第二道防线:独立管理密码与后台防篡改 (Admin Console Guard)
- 双密码彻底分离:独立支持「访客访问密码」与「后台管理密码」,解决密码共享带来的管理越权风险;
- 全局控制台顶层锁定:远程设备接入时,全局阻断局域网、公网隧道、IM 机器人密钥与安全设置的查看与修改;
- 多样化管理权限策略:支持「需密码解锁 (推荐)」、「仅限电脑本机管理 (最严格)」与「宽松模式」。
3. 🛟 三重容灾保命体系 (Fail-safe Recovery System)
- 物理机特权直通:电脑本机(
127.0.0.1/localhost)享有全局最高物理特权,永久免密、永不自锁,回到电脑前随时可覆盖或清除密码; - 终端救命指令:在宿主电脑/服务器终端执行
touch ~/.dsh/dsh-bridge/reset-auth,插件毫秒级自动清空密码恢复初始免密; - 全界面忘记密码引导:访客登录页与控制台锁定页均内置
❓ 忘记密码?救急指引。
4. 🎨 界面与体验深度重构
- 4 大独立 Tab 布局:
局域网->公网隧道->IM 机器人->🔐 安全认证,层级分明; - 安全状态总览 Hero 条:一眼看清防护范围、外部验证模式与后台管理策略;
- 原生 Dark Mode 深度适配:无缝跟随 DeepSeek Harness 官方明暗主题切换,二维码自带白底安全垫确保暗光扫码 100% 毫秒级识别。
📦 安装与升级
dsh plugin --profile web add @wenbin_wb/dsh-bridge@latestv2.4.0: 接入 Telegram 官方机器人 + 打字机流式输出 + 原生指令菜单与交互卡片
🌟 核心新特性与全平台对齐
1. 🚀 Telegram 机器人全套生命周期接入
- 100% 免公网 IP / 免 Webhook:基于官方 Long Polling(长轮询
getUpdates)机制,本地内网直接通信; - 零依赖原生代理支持:内置极简 HTTP/HTTPS CONNECT 隧道代理,国内网络环境直接填写代理(如
http://127.0.0.1:7890)极速连接; - 增量打字机流式输出:接入轮次生命周期,单条消息原地
editMessageText增量更新,告别频繁发送碎气泡; - 原生快捷指令菜单 (
Menu按键):自动通过setMyCommands与setChatMenuButton注册全范围指令,输入/或点击左下角菜单一键直达; - 原生交互卡片与审批按键:权限审批下发
[✓ 批准执行]/[✕ 拒绝执行]按键,支持点击即时放行; - 多模态与文件收发:入站图片与文档自动转存交付 Agent,出站产物文件自动推回 Telegram 聊天框。
2. 🛡️ 体验优化与多平台对齐
- 白名单持久化:修复 Telegram 首次发送消息自动加入白名单跨重启持久化恢复机制;
- 优雅排版:针对 Telegram HTML 模式深度定制,支持加粗标题、列表实心圆点、引用块、超链接与等宽代码高亮;
- Web 控制台适配:完善 Telegram 平台卡片交互与表单校验;
- 全套文档对齐:全面同步
README.md、README.en.md、docs/telegram-usage.md与变更日志。
📦 安装与升级
dsh plugin --profile web add @wenbin_wb/dsh-bridge@latestv2.3.3: 全局快捷数字 1/2 审批拦截与 QQ 审批卡片按钮交互
🌟 核心修复与优化
1. 全局快捷数字 1/2 审批拦截修复(微信 / QQ / 飞书)
- 根因修复:修复指令路由层先验过滤未带
/前缀字符导致的判定失效问题; - 全平台生效:在微信、QQ、飞书等所有 IM 平台中,回复纯数字
1(批准执行)或2(拒绝执行)均可秒级拦截并放行,无需手动输入斜杠命令。
2. QQ 审批卡片原生按钮交互
- 交互卡片:QQ 审批卡片下发原生
[✓ 批准执行]与[✕ 拒绝执行]交互按钮,支持手机 QQ 一键点击审批; - 单条直发:优化审批卡片与决议通知出站管道,消除异步流式延迟。
3. 飞书 (Feishu / Lark) 全能力与扫码直达
- WebSocket 全双工长连接:基于飞书官方最新协议,无需公网 IP、无需域名、免配置 Webhook;
- Card JSON 2.0 原生流式打字机:单张卡片原地增量生长,彻底解决气泡拆分与消息碎片化;
- 专属机器人名片扫码:连接后在设置页自动生成机器人名片二维码,手机扫码一秒唤起对话;
- 静默 SDK 日志代理:屏蔽飞书 SDK 内部冗余日志,注册单聊进入静默事件。
📦 安装与升级
dsh plugin --profile web add @wenbin_wb/dsh-bridge@latest