DeepSeek Harness凭证加密插件
DeepSeek Harness凭证加密插件采用AES-256-GCM+SHA3-256,通过设置密码实现全流程加密和验证,并提供运行时临时解密,保证内存安全。
项目简介
先打包,再装进 profile(dsh plugin add 会把声明了 dsh.bundle.patch 的依赖自动 reconcile 进 bundles 列表):
全部操作在「设置 → 加密安全」完成(面板 id encryption): 操作 · 前置状态 · 效果 操作: 设置加密密码(输入两次,至少 8 个字符) · 前置状态: 明文 · 效果: 同一文件原地替换为密文文档,进程保持解锁 操作: 解锁 · 前置状态: 加密+锁定(重启后) · 效果: 校验密码摘要并派生密钥,立即恢复模型调用 操作: 修改密码 · 前置状态: 加密+解锁 · 效果: 全部条目在新密钥下重加密 操作: 免密登录时长(滑块) · 前置状态: 任意 · 效果: 0 = 每次都输密码;1–30 = N 天内免密;31 = 永远免密(均仅本机)
滑块即改即存(松开即提交到 /api/credentials.config,只接受 localhost;刻度只显示「每次」与「永远」两头)。解锁成功后按当前滑块时长签发免密票据;改动滑块会作废旧票据,若当前已解锁则立即按新时长重新签发。打开 WebUI 时自动尝试免密解锁(localhost 专属),免密期间无需输密码;到期后回到密码解锁。非 localhost 访问始终需要输入密码,且不显示改密入口(后端同样强制)。 永远密文:设置密码后没有「移除密码」路径——文件永为密文。若凭证文件被人替换成明文,解锁状态下会被立即重新加密写回;若发生在锁定/重启期间,凭证解析暂停(面板显示警告),重新设置密码即恢复(原有凭证内容保留)。 解锁锁定:连续输错密码达到阈值(默认 5 次)后,解锁接口进入指数退避锁定——第 1 次锁定 30 秒,之后每次失败翻倍,上限 15 分钟;计数与截止时间持久化在状态文件里,重启进程不能清零。锁定期间面板显示剩余秒数并禁用解锁按钮,接口返回 429 + Retry-After;成功解锁即清零。