Web UI 局域网/远程访问:为纯 HTTP 非安全上下文注入 crypto.randomUUID polyfill,局域网/Tailscale IP 直连时前端不再崩溃。
LAN/remote access for the Web UI: injects a crypto.randomUUID polyfill on plain-HTTP origins so the frontend survives LAN or Tailscale IP direct links.
安装
dsh plugin --profile web add dsh-web-lan-access从 npm 安装预构建包
安装与环境配置指引、插件开发教程见 DSH 中文社区文档 ↗
安装即在你的机器上以你的权限运行第三方代码——它可读写文件、使用凭据、访问网络,DSH 的工具审批不会为插件代码加沙箱。「检测到 manifest」仅代表发现 dsh.bundle / dsh.plugin 清单,不构成兼容性或安全审查;安装前请审阅源码,不熟悉的插件先在不含密钥的环境试用。
README
English | 简体中文
DeepSeek Harness Web UI 的局域网/远程访问支持插件。
问题
Web UI 在启动关键路径上调用 crypto.randomUUID()(RPC id 生成、消息 id、草稿附件)。该 Web API 只在安全上下文存在(HTTPS,或 http://localhost / http://127.0.0.1)。当界面通过纯 HTTP 从非回环地址(局域网 IP、Tailscale IP、主机名)提供服务时,crypto.randomUUID 是 undefined,所有 RPC 抛错,会话和模型完全无法显示。
原理
宿主端插件使用 webserver 官方扩展点(webServer.tapIndex),在每次返回的 index.html 的 <head> 之后注入一段 polyfill(基于 crypto.getRandomValues 的 RFC 4122 v4 实现——该 API 在非安全上下文可用),位置在启动清单和 shell 入口之前。安全上下文下 polyfill 为空操作。
- 不修改产品源码,完全可逆
- 与版本无关(只转换下发的 index.html)
- 跨平台(Linux / macOS / Windows / Android)
安装
方式一:bundle 安装(推荐)
从 npm 安装:
dsh plugin --profile web add dsh-web-lan-access
(不走 npm / 本地开发时,可用仓库地址:
dsh plugin --profile web add github:AcidGr/dsh-web-lan-access
)
重启 dsh web,浏览器硬刷新。
方式二:手动安装(无 pnpm / 离线)
PROFILE="$DSH_HOME/profiles/web" # 按实际修改 DSH_HOME 和 profile 名
mkdir -p "$PROFILE/plugins" "$PROFILE/node_modules/@dsh-profile"
cp -r dsh-web-lan-access "$PROFILE/plugins/lan-access"
ln -sfn ../../plugins/lan-access "$PROFILE/node_modules/@dsh-profile/lan-access"
# 在 $PROFILE/cordis.patch.yml 追加:
# - insert:
# - id: lan-access
# name: '@dsh-profile/lan-access'
使用
插件是自包含的:它的 bundle patch 直接把 webserver 的绑定 host 设为 0.0.0.0(新版 harness 出于安全硬性拒绝命令行 --host 0.0.0.0,但 webserver 配置仍接受该值——所以无需改源码、无需 --host 参数;--port 参数照常可用)。
安装插件后正常启动即可(不带
--host):dsh --profile web --port 3080绑定
0.0.0.0后,harness 会自动把本机所有非内部 IPv4 加入/api信任围栏(resolveLanTrust)——局域网 IP 访问零额外配置。如果你不想让插件接管绑定(例如想保持 127.0.0.1 + 端口转发),把
webserver行覆盖从组合里去掉,改用 socat / rinetd / Tailscale serve 从127.0.0.1:3080转发端口,并把转发入口地址手动加入trustedHosts。域名/远程(如 Tailscale)——把你自己的入口加进
trustedHosts:- id: web-runtime config: trustedHosts: - <短名> # 如 myhost —— 必须单独列出! - <名称>.tailXXXX.ts.net # 完整域名 - 100.x.x.x # tailnet IP⚠️ 围栏逐字比对 Host 头:MagicDNS 短名(
http://myhost:3080)≠ 完整域名,短名必须单独列一行,否则所有/api请求返回 403(页面壳能开、会话/模型全无)。
已知限制:特权 API 方法
未修改的 harness 构建里,一小部分敏感 API 方法(settings.*、credentials.*、llm.discoverModels)被钉死在仅回环(packages/client/connection/src/index.ts 里的 isTrustedApiRequest(request, [])),与 trustedHosts 无关。远程来源调用它们会得到 403:聊天/会话/模型仍正常,但设置页(含插件配置卡片)和凭据界面显示为空/报错。polyfill 无法改变这一点——这是产品侧的策略。上游一行改动(isTrustedApiRequest(request, trustedHosts))即可让它们跟随部署的 trusted hosts;在那之前,要么本地改这一行,要么这些设置从 http://127.0.0.1:3080 上操作。
验证
curl http://127.0.0.1:3080/ | grep lan-access-polyfill # 必须有输出
再从另一台设备打开 http://<服务器IP>:3080——会话和模型应正常加载。
安全警告
绑定 0.0.0.0 后,同一网络内任何设备都能无鉴权操作该 agent(/api 只是来源围栏,不是登录)。公网 IP 的服务器等于向整个互联网开放。请只在可信网络使用;用防火墙限制网段(如 ufw allow from 192.168.0.0/16),或走 Tailscale / 带鉴权的反向代理。走 TLS 反代的话连这个 polyfill 都不需要。
回滚
- bundle 安装:
dsh plugin --profile web remove dsh-web-lan-access - 手动安装:删掉
cordis.patch.yml里的lan-accessinsert 块;可选:启动时去掉--host 0.0.0.0
许可证
MIT
原始 README: https://github.com/AcidGr/dsh-web-lan-access/blob/main/README.zh.md ↗
同类插件
查看全部 →
dsh-web-ui-all
DSH Web UI 插件与皮肤合集:任务看板、git 图、右侧面板、远程移动端 UI、桌宠、实时 token 统计与皮肤中心。

dsh-web-ui
DSH Web UI 插件与皮肤合集:任务看板、git 图、右侧面板、远程移动端 UI、桌宠、实时 token 统计与皮肤中心。

dsh-TUI
Claude Code 风格全屏终端 UI:像素鲸鱼顶栏、实时工作状态行、思考流式展开。

DSH-better-sidebar
侧边栏完整工作台:内置文件渲染编辑、终端、Git 与子代理,支持三方插件注册新 Tab。

working-activity
让 agent 的"工作状态行"活过来——实时工具动态与进度、俏皮文案、模型自述、上下文预警。同一套想法,适配两个平台: pi CLI 与 DeepSeek Harness(DSH) 。

deepseek-idesign
可视化设计工作室,支持网站、App 原型、海报、信息卡、报告和杂志的模板创建、元素编辑、选区级 AI 草稿衔接与导出。
