DSH Plugins Marketplace

DSH Plugins

Plugins

/

dsh-cas

a

dsh-cas

Manifest valid

DeepSeek Harness (dsh) plugin: for implementing CAS SSO single sign-on

UI (client)hasBundlePatchMachine translated

dsh-cas

DeepSeek Harness (dsh) 插件:实现 CAS SSO 单点登录,并按登录用户隔离会话归属。

宿主半(Node)注册 /cas/* 自控路由,影子接管 /api/<method> 做登录态校验与会话过滤,并向 index.html 注入登录遮罩;浏览器半(Web)提供登录遮罩与管理员 CAS 配置面板。

功能

  • CAS 单点登录:CAS 2.0 协议(/login、/validate、/logout),支持单端点 serverUrl 与按客户端 IP 匹配的多端点 endpoints 表(% 通配)。
  • 登录态管理:HMAC-SHA256 无状态票据存于 HttpOnly Cookie,服务端维护吊销表,支持按用户批量登出;票据带 jti,登出即失效。
  • 会话隔离(enforce: true 时):
    • 影子化 /api/session.*、subagent.*、workspace.* 等 28 个方法,未登录拒绝、越权访问拒绝;
    • session.create 成功后登记会话归属(会话本身无 owner 字段,归属记在 ~/.dsh/cas.yaml);
    • session.list / session.search / workspace.list 结果按归属过滤;
    • 实时事件流(/api/events.mux、/api/events.host,SSE + WebSocket 升级)逐帧按归属过滤,防止他人新建会话出现在侧边栏;子代理会话借父会话归属自动认领;
    • settings.*、credentials.*、host.*、agentPreset.* 等内置管理员专属方法,普通用户不可调用。
  • 管理员配置:登录后可在设置页保存/测试 CAS 连接配置(服务器地址、路径、srcsys、管理员用户名、证书校验开关),页面配置优先于 profile 配置。

安装

本插件是独立 dsh 插件包(非 harness 内置)。将本目录作为 link: 依赖安装到 web profile:

npx @deepseek-ai/dsh plugin --profile web add <本插件目录>
# 重启宿主后生效(插件集在启动时扫描)

配置

在宿主 profile 的插件 patch(本插件经 cordis.patch.yml 注册为条目 id: cas)上写 config:

- id: cas
  name: dsh-cas
  config:
    cas:
      serverUrl: "http://sso.example.com"
      loginPath: "/login"
      validatePath: "/validate"
      logoutPath: "/logout"
      servicePath: "/cas/callback"
      srcsys: "dsh"
      tlsRejectUnauthorized: true
      adminUsernames: ["admin1", "admin2"]
      endpoints:            # 可选:按客户端 IP 匹配多端点,首个匹配生效
        - ipPattern: "10.251.%"
          serverUrl: "http://sso-internal.example.com"
    auth:
      sessionTtlSeconds: 43200
      cookieName: "dsh_cas_user"
      cookieSameSite: "lax"
      unownedSessions: "admin"   # admin | everyone | none
      adminOnlyMethods: []       # 额外限定管理员的 /api 方法
    enforce: true

dsh 0.1.7 起:插件配置不再读 ~/.dsh/settings.yaml(该文件已被宿主删除并把各段并入对应条目),也不再走 ctx.settings.register() 命名空间。旧的 settings.yaml 会由宿主自动改名成 settings.yaml.imported 并把 cas: 段并入条目 cas。更简单的做法是直接在 DSH 控制台 → 设置 → 插件 → dsh-cas 里填——Config 的三个顶层字段都标了 .volatile(),会生成表单且保存后热生效(本插件监听 loader/volatile-update 重装路由,cookie 与归属索引不受影响)。也可用 --dump-config 看当前 profile 的实际条目。

config 经 schemastery Config 校验(src/config.ts)后由 readCasSettings() 解包成普通值使用。管理员在页面 CAS 配置面板保存的设置会落盘到 $DSH_HOME/cas.yaml(store.ts),页面配置优先于条目 config。

必填项:cas.serverUrl 或 cas.endpoints 至少其一。管理员角色由 cas.adminUsernames 中的 CAS 用户名(不区分大小写)映射得到。

环境变量

变量说明
DSH_HOME数据根目录(缺省 ~/.dsh),状态文件位于 $DSH_HOME/cas.yaml
DSH_SESSION_SECRET登录态签名密钥;不设置时进程启动随机生成(重启后需重新登录)

路由

自控路由(/cas/*)

方法路径说明
GET/cas/login302 到 CAS 登录页(支持 ?redirect= 回跳记忆)
GET/cas/callbackCAS 回跳:验证 ticket → 签发本地会话 cookie
POST/cas/logout吊销当前票据并登出;?skipCas=true 可跳过 CAS 服务器登出
GET/cas/me当前登录态(未登录 401)
GET/POST/cas/connection查看/保存 CAS 配置(保存需管理员)
POST/cas/connection/test测试 CAS 连接(需管理员)
GET/cas/login.html独立登录中转页

影子路由(/api/*,enforce: true 时)

以 exact 方式接管 session.*、subagent.*、workspace.*、settings.*、credentials.*、host.*、agentPreset.*、events.mux、events.host 等方法(清单见 src/gate.ts 的 METHOD_RULES)。未列出的方法直接放行,harness 新增方法不会因插件没跟上而整体不可用。

开发

npm install
npm run build      # tsc 编译 → lib/,并给 lib/client.js 包上浏览器 bundle 外壳
npm run typecheck  # tsc --noEmit
npm test           # node scripts/smoke.mjs && node scripts/integration.mjs
  • scripts/smoke.mjs:CAS URL 构建、IP 模式匹配、ticket 解析、登录态票据、归属索引的运行时烟测。
  • scripts/integration.mjs:假 CAS 服务器 + 最小 cordis 上下文驱动真实插件的端到端测试(登录 → 回调 → 隔离 → 登出 → 配置管理)。

目录结构

src/
  index.ts         宿主半入口:路由注册、遮罩注入、吊销表清扫
  cas.ts           CAS 客户端:登录/登出 URL、IP 端点匹配、ticket 验证(CAS 2.0)
  auth.ts          登录态票据(HMAC-SHA256)、吊销表、Cookie 工具
  config.ts        配置 Schema(schemastery)、默认值、校验、DSH_HOME 解析
  gate.ts          /api 影子路由:鉴权 + 会话归属过滤 + 响应改写 + SSE 代理
  events-ws.ts     WebSocket 升级拦截与事件流包装(实时帧逐帧过滤)
  http.ts          /cas/* 自控路由
  session-lookup.ts 登录态查询最小依赖(gate / http 共用)
  store.ts         状态落盘:页面保存的 CAS 配置 + 会话归属索引
  types.ts         共享类型
  client.ts        浏览器半:登录遮罩 + 管理员 CAS 配置面板
lib/               构建产物(勿手改)
scripts/
  wrap-client.mjs  给 lib/client.js 包上闭包工厂外壳
  smoke.mjs        运行时烟测
  integration.mjs  端到端装配测试
cordis.patch.yml   profile 层 patch:把插件注册进配置树

许可

Apache-2.0

Comments

Loading…

Similar plugins

dsh-all-enhance

by rangdl

DSH(DeepSeek Harness)功能增强插件

Development & InfrastructureManifest valid

★ 0

TypeScript

Sep 1, 2026

dsh plugin --profile web add dsh-all-enhance

by hpyperry

deepseek-harness 参考库插件

Manifest valid

★ 0

MIT

TypeScript

Sep 5, 2026

dsh plugin --profile web add @hpyperry/dsh-ref-lib

by Qiongkura

DeepSeek Harness(DSH)的 Token 用量统计 附属插件

Manifest valid

★ 4

↓ 309/wk

MIT

TypeScript

Aug 20, 2026

dsh plugin --profile web add dsh-usage-plugin

by awol2005ex3

DeepSeek Harness(`dsh`)插件:为单机的 harness 增加**用户管理**与**会话按用户隔离**。

Manifest valid

★ 0

Apache-2.0

TypeScript

Sep 28, 2026

dsh plugin --profile web add dsh-user-manager

by whitefirer

dsh(DeepSeek Harness)插件:让 agent 读写浏览器所在机器的本地文件——File System Access 授权 + WS 中继,含非安全上下文兼容模式

Tools & CapabilitiesTerminal & ClientsManifest valid

★ 3

↓ 191/wk

MIT

JavaScript

Aug 23, 2026

dsh plugin --profile web add dsh-browser-fs

by tianyaojiudi-prog

DSH(DeepSeek Harness) 插件:把一段可在设置页随时改写的文字,作为全局系统提示词段注入到所有会话,含子代理与工作流内部子代理;文本与开关即时生效,无需重启。

Tools & CapabilitiesManifest valid

★ 8

MIT

JavaScript

Oct 4, 2026

dsh plugin --profile web add dsh-djy-xttsc