博客

把 DeepSeek Harness Web 交给团队用:部署与安全边界

入口机本机听、成员 SSH 进;版本与密钥写进 Runbook,再谈谁打开浏览器。

· · 11 分钟

团队使用 DeepSeek Harness Web 时,优先在入口机本机启动(常见 127.0.0.1:3080),成员用 SSH 本地转发进入;钉死 Node/包版本,管好密钥与工作区。勿在未鉴权时把 Agent Web 面裸暴露到局域网。运维中文备注可用翻译输入法;安装见 下载页。

1 团队要的是可复现的 Web 入口,不是人手一份临时 npx

公开快速体验是 npx @deepseek-ai/dsh web,本机 UI 多见 http://127.0.0.1:3080。团队要的是「谁起的、起哪版、密钥在哪、工作区是哪」。

DeepSeek Harness(dsh)处在开发者预览:入口 deepseek.com/harness 与 github.com/deepseek-ai/deepseek-harness。一切能力以插件挂载,Web 只是其中一种 UI 形态。预览版会改 CLI 参数与菜单名,内部 Runbook 必须写「验证日期 + 包版本」,不要只贴一句 npx。

一人笔记本随手 npx、另一人源码旧分支,下午就会在「我这边有 Trajectory、你那边没有」上扯皮。先定一台「团队入口机」(实体机或受控 VM),再谈谁连进去。

试用:本机 npx,只给自己。
团队入口:固定机器 + 钉死版本 + 文档化启动命令。
能力以官网/仓库当前说明为准,勿假设已有企业 SSO。

2 推荐拓扑:入口机本机听 3080,成员走 SSH 转发

回环地址不是摆设:Agent 能碰文件与 shell,密钥也在进程侧。

在入口机装好约定版本的 Node(仓库对 Node 大版本常有硬要求,以 README 为准),用钉死版本的启动方式拉起 Web。确认本机浏览器能打开 127.0.0.1:3080,Settings 里配好模型提供方与工作区目录。

成员不直连入口机的任意网卡端口。本机执行 SSH 本地转发,把远端 127.0.0.1:3080 映到自己电脑的某一端口,再在浏览器打开本地映射地址。这样 UI 行为与本机启动一致,且不把未鉴权的 Web 面甩到局域网。

若有人主张改 host 绑全网卡:先读你手头 dsh 版本是否允许、是否自带鉴权。没有明确鉴权与网络策略时,当作高风险实验,不要写进默认 Runbook。

转发命令写进内部文档,标明用户、主机、本地端口,避免每人发明一套。
SSH 会话断了 UI 就断:值班要约定「谁负责保活入口进程」。
演示给外人看时,用只读投屏或会话导出,而不是临时 0.0.0.0。

3 密钥、工作区、会话目录:上线前写进清单

Web 能打开不等于团队能安全共用。

API Key 按官方优先级放环境变量或 Harness 凭证文件(路径以当前文档为准,常见在用户目录下的 dsh 配置区)。禁止把密钥贴进群聊、截图进 Wiki。UI 若显示脱敏描述,不要以为「页面上看不见就可以提交到 git」。

工作区目录要事先划定:只读样例仓、可写沙箱仓、生产只读挂载,三者分开。入口机上的默认 cwd 决定 Agent 第一眼看到的树;换目录要当变更发布,而不是口头说一声。

会话日志多落在用户目录的 sessions 一类路径(压缩格式以版本为准)。团队要约定备份与脱敏:日志里可能有提示原文、工具输出与路径。离职或轮换值班时,交接的是「哪台机、哪用户、哪工作区」,不是只交一个书签。

4 运维备注怎么写:挂翻译输入法,但不在这里教混打

部署文档、故障记录、群里一句「先别杀进程」——这些才是输入法上场的地方。

Runbook、变更单、值班群里的中文说明,用翻译输入法写清楚「入口机主机名、转发端口、禁止事项」。路径、包名、CLI 子命令保持英文半角原文复制,避免从聊天软件粘出全角符号。

中英混打的系统级技巧(候选方向、全角 flag)见既有文章 deepseek-harness-coding-input-method;本文不重复。这里只要求:部署文档与密钥操作分开编辑器写,密码框不要测翻译候选。

某台成员机器浏览器里打不出字、或远程桌面焦点异常:走站内特定应用 / 用不了排查,不要重装 Harness 当第一反应。

不编造未公开的「团队控制台 / 一键多租户」产品能力。共享方式以当前开源预览 + 你们自己的 SSH/堡垒机策略为准。

继续核对

常见问题

团队能不能直接把 Harness Web 绑到 0.0.0.0 给全员访问?

默认监听多为本机回环 127.0.0.1:3080,这是合理默认:进程握有模型密钥,且常能读写工作区。开发者预览阶段,能力与是否允许全网卡绑定以当前 dsh 与仓库说明为准。未做鉴权的裸暴露等于把 Agent 工具面交给局域网。团队更稳妥的做法是:专用机本机起服务,成员用 SSH 本地转发进 UI。

npx 和从源码装,团队该选哪个?

快速试用可用 npx @deepseek-ai/dsh web;要可复现、要改插件树,优先 clone 仓库后按官方文档 pnpm install / build,再 pnpm dsh web,并把包版本钉在内部文档。预览版会有破坏性变更,全员追 latest 容易各跑各的。

端口被占用或浏览器没自动打开怎么办?

按当前 CLI 帮助换端口(公开文档常见写法是带 port 参数),或手动打开终端打印的 URL。页面空白时先看进程是否仍在、插件树是否健康(仓库文档里的 dump-config 类命令以你安装的版本为准),再怀疑浏览器扩展。

翻译输入法和 Web 部署是什么关系?

Harness 负责跑 Agent 与 Web UI;翻译输入法只影响你在浏览器提示框、内部 Wiki、值班群里怎么写中文运维说明。混打入门见另文;本文只谈部署与安全边界。安装输入法走本站下载页。

写完部署清单后,再到下载页安装翻译输入法写中文 Runbook

如果你准备安装或更新,先回到下载页核对当前公开版本、平台说明和站内发布信息。