概述

DeepSeek Harness(dsh)是 DeepSeek 开源的 Agent Harness(智能体框架)。它采用「一切皆插件」架构,由 Cordis 驱动,适合执行写代码、改仓库、跑命令等任务型工作流,而不只是网页聊天。 Harness 提供本地 Web UI,默认监听 http://127.0.0.1:3080,通常只能在本机或内网访问。选定工作区(workspace)后,你可以向 Agent 下达任务(例如总结仓库结构、修改文件、执行命令);敏感操作会按权限策略征求确认。 典型部署方式:在一台可长期运行的内网机器上启动 DeepSeek Harness Web UI,再通过 ZeroNews 将其安全代理到公网,以便在任何位置访问与执行任务。 DeepSeek Harness Web UI

DeepSeek Harness 是什么

与「只聊天」的网页不同,Harness 更贴近开发自动化场景:
  • 插件化架构,能力可扩展
  • 本地 Web UI 管理会话与工作区
  • Agent 可直接操作项目目录、执行命令
  • 默认仅监听回环地址,外网无法直接访问
我们可以把 Harness 部署在固定内网机器上长时间运行,再通过内网穿透将 Web UI 代理出来,实现公网安全访问。

ZeroNews 内网穿透

ZeroNews(零讯)是企业级安全内网穿透与反向代理平台,可在无固定公网 IP 的网络环境中,为内网 DeepSeek Harness Web UI 快速提供稳定、可配置的 HTTPS 公网域名。 下面演示在 macOS 本机 上运行 ZeroNews 与 DeepSeek Harness 的完整流程。

部署步骤

第一步:启动 dsh Web UI

DeepSeek Harness 要求 Node.js 22 及以上 参考官方命令快速启动:
终端会打印 Web UI 地址,默认监听:
在本机浏览器访问上述地址,打开 dsh Web UI。 启动 dsh Web UI

第二步:DeepSeek Harness 本地配置

DeepSeek Harness 对 /api 请求有严格安全限制:须来自回环地址。因此建议在本地先完成模型 API Key 与工作区配置,再配置公网隧道。

配置模型 API Key

打开 Web UI 左下角 设置 → 模型配置,为模型供应商填写 API Key。 配置模型 API Key

添加工作区

添加要操作的项目目录作为工作区(workspace)。 添加工作区 模型 API Key 与工作区都配置完成后,即可部署 ZeroNews 客户端。 配置完成

第三步:安装 ZeroNews 客户端

  1. 登录 ZeroNews 控制台快速开始 → 选择 macOS
  2. 根据芯片类型复制安装命令,在终端执行(以下为 Apple Silicon 示例):
  1. 绑定 AuthToken(将 <your token> 替换为控制台中的 Token):
出现 config saved 表示客户端配置成功。
  1. 以系统服务方式启动:
在控制台 关联客户端 页面确认客户端已上线。 ZeroNews 客户端上线

第四步:添加域名与 HTTPS 隧道

添加自定义域名

在控制台 自定义域名 页面添加子域前缀,例如 dshweb 添加自定义域名

添加 HTTPS 隧道

隧道管理 页面添加 HTTPS 隧道,参数示例: 添加 HTTPS 隧道 隧道创建完成后,可在隧道列表查看公网访问地址。 隧道列表

以 trusted-host 方式重启 Harness

DeepSeek Harness 的 trust 机制要求以域名 trust 的方式启动。请使用隧道域名重启:
trusted-host 启动 重启后,即可在浏览器通过隧道域名访问 DeepSeek Harness Web UI。 通过公网域名访问
提示:文档中的域名、Token 与截图仅为示例,请以 ZeroNews 控制台与 DeepSeek Harness 实际显示为准。

访问安全增强

DeepSeek Harness Web UI 本身没有认证鉴权,且具备改文件、跑命令等高权限能力。若直接暴露公网,风险极大。建议为隧道叠加 ZeroNews 安全策略,实现受控访问。

BasicAuth 认证(建议必开)

通过 ZeroNews BasicAuth,为 Web UI 增加账号密码认证,未通过认证的用户无法访问。 在隧道的 流量策略 中配置 BasicAuth: 配置 BasicAuth 配置完成后,访问 Web UI 需先输入账号密码: BasicAuth 登录

IP 白名单 / 地址围栏

开启 BasicAuth 后,仍可能存在暴力破解风险。建议再配置 IP 或地域级访问控制,缩小可访问来源范围。 场景一:访问侧有固定公网 IP 配置 IP 白名单,仅允许指定 IP 访问,白名单外一律拒绝。 IP 白名单 场景二:访问侧无固定 IP,但活动区域固定 例如访问用户均在广东省,可配置 地址围栏,仅允许广东省访问,其他省份拒绝。 地址围栏
提示: 对于 DeepSeek Harness Web UI,BasicAuth 建议必开;IP 白名单与地址围栏按实际场景二选一或组合使用。

使用 DeepSeek Harness 执行任务

配置完成后,可在 Web UI 中创建会话并向 Agent 下达任务。

分析项目

在工作区新建会话,例如:
分析项目

审计并输出优化建议

审计项目

多任务并行

可新建多个 Agent 会话并行处理,例如:
测试方案 多会话并行 任务执行结果

小结

将 DeepSeek Harness 部署在内网机器上,工作区、密钥与执行能力都保留在本机;再通过 ZeroNews 的 BasicAuth地址围栏IP 白名单 等策略安全发布到公网,限制可访问的用户范围与身份,即可在任何位置安全地远程执行与查看 Agent 任务。 部署架构示意 安全访问流程