概述
DeepSeek Harness(dsh)是 DeepSeek 开源的 Agent Harness(智能体框架)。它采用「一切皆插件」架构,由 Cordis 驱动,适合执行写代码、改仓库、跑命令等任务型工作流,而不只是网页聊天。
Harness 提供本地 Web UI,默认监听 http://127.0.0.1:3080,通常只能在本机或内网访问。选定工作区(workspace)后,你可以向 Agent 下达任务(例如总结仓库结构、修改文件、执行命令);敏感操作会按权限策略征求确认。
典型部署方式:在一台可长期运行的内网机器上启动 DeepSeek Harness Web UI,再通过 ZeroNews 将其安全代理到公网,以便在任何位置访问与执行任务。
DeepSeek Harness 是什么
与「只聊天」的网页不同,Harness 更贴近开发自动化场景:- 插件化架构,能力可扩展
- 本地 Web UI 管理会话与工作区
- Agent 可直接操作项目目录、执行命令
- 默认仅监听回环地址,外网无法直接访问
ZeroNews 内网穿透
ZeroNews(零讯)是企业级安全内网穿透与反向代理平台,可在无固定公网 IP 的网络环境中,为内网 DeepSeek Harness Web UI 快速提供稳定、可配置的 HTTPS 公网域名。 下面演示在 macOS 本机 上运行 ZeroNews 与 DeepSeek Harness 的完整流程。部署步骤
第一步:启动 dsh Web UI
DeepSeek Harness 要求 Node.js 22 及以上。 参考官方命令快速启动:
第二步:DeepSeek Harness 本地配置
DeepSeek Harness 对/api 请求有严格安全限制:须来自回环地址。因此建议在本地先完成模型 API Key 与工作区配置,再配置公网隧道。
配置模型 API Key
打开 Web UI 左下角 设置 → 模型配置,为模型供应商填写 API Key。
添加工作区
添加要操作的项目目录作为工作区(workspace)。
模型 API Key 与工作区都配置完成后,即可部署 ZeroNews 客户端。
第三步:安装 ZeroNews 客户端
- 登录 ZeroNews 控制台 → 快速开始 → 选择 macOS
- 根据芯片类型复制安装命令,在终端执行(以下为 Apple Silicon 示例):
- 绑定 AuthToken(将
<your token>替换为控制台中的 Token):
config saved 表示客户端配置成功。
- 以系统服务方式启动:
第四步:添加域名与 HTTPS 隧道
添加自定义域名
在控制台 自定义域名 页面添加子域前缀,例如dshweb。
添加 HTTPS 隧道
在 隧道管理 页面添加 HTTPS 隧道,参数示例:
隧道创建完成后,可在隧道列表查看公网访问地址。
以 trusted-host 方式重启 Harness
DeepSeek Harness 的 trust 机制要求以域名 trust 的方式启动。请使用隧道域名重启:
重启后,即可在浏览器通过隧道域名访问 DeepSeek Harness Web UI。
提示:文档中的域名、Token 与截图仅为示例,请以 ZeroNews 控制台与 DeepSeek Harness 实际显示为准。
访问安全增强
DeepSeek Harness Web UI 本身没有认证鉴权,且具备改文件、跑命令等高权限能力。若直接暴露公网,风险极大。建议为隧道叠加 ZeroNews 安全策略,实现受控访问。BasicAuth 认证(建议必开)
通过 ZeroNews BasicAuth,为 Web UI 增加账号密码认证,未通过认证的用户无法访问。 在隧道的 流量策略 中配置 BasicAuth:
配置完成后,访问 Web UI 需先输入账号密码:
IP 白名单 / 地址围栏
开启 BasicAuth 后,仍可能存在暴力破解风险。建议再配置 IP 或地域级访问控制,缩小可访问来源范围。 场景一:访问侧有固定公网 IP 配置 IP 白名单,仅允许指定 IP 访问,白名单外一律拒绝。
场景二:访问侧无固定 IP,但活动区域固定
例如访问用户均在广东省,可配置 地址围栏,仅允许广东省访问,其他省份拒绝。
提示: 对于 DeepSeek Harness Web UI,BasicAuth 建议必开;IP 白名单与地址围栏按实际场景二选一或组合使用。
使用 DeepSeek Harness 执行任务
配置完成后,可在 Web UI 中创建会话并向 Agent 下达任务。分析项目
在工作区新建会话,例如:
审计并输出优化建议
多任务并行
可新建多个 Agent 会话并行处理,例如:
小结
将 DeepSeek Harness 部署在内网机器上,工作区、密钥与执行能力都保留在本机;再通过 ZeroNews 的 BasicAuth、地址围栏、IP 白名单 等策略安全发布到公网,限制可访问的用户范围与身份,即可在任何位置安全地远程执行与查看 Agent 任务。
