小团队想「共用一台 DeepSeek Harness Web」时,先分清三层:本机 Agent 进程、到达 Web UI 的路径、访问 npm/API 的出站。官方一键路径常见为 npx @deepseek-ai/dsh web,默认落在 127.0.0.1:3080——适合本机试用,不适合无认证裸开给全组。远端同事优先走 SSH 本地转发,或每人自起实例;快连只负责把拉包与模型请求的出站稳住,不替代一人一工作区、一把密钥。连上快连 ≠ 团队 Web 部署完成。 命令与绑定行为以 deepseek.com/harness、deepseek-ai/deepseek-harness 当前 README 为准。
上周有组把会议室电脑上的 dsh 用路由器端口映射出去,群里贴「http://公网IP:3080」。十分钟后有人在 Settings 里看到别人的工作区路径,API 额度也开始跳。问题不在「团队不想协作」,而在把无登录的本机 Agent UI当成了共享白板。下面按「能怎么部署 → 团队技巧 → 和快连怎么分工」写可执行边界,不写绕过公司策略或破解。
拉包 / clone 超时先看 Harness npx 网络分流。快连连不上 → 连接排查;设备挤兑 → 设备数量超限。本文只管团队 Web / 共用边界,不承诺节点速度或影音解锁。
团队想共用时,先分清三层
口头说「共用 Harness」,现场往往混着三种需求:
- 共用出站:大家都能稳定访问 registry、GitHub、模型 API——这是网络层,快连或其它 VPN/代理能帮上忙
- 共用约定:同一 Node 版本线、同一插件清单、同一工作区目录习惯、同一验收用例——这是文档与仓库约定
- 共用进程:多人同时点同一台机器上的 Web UI——这是进程与权限层,风险最高
前两层值得做;第三层在预览期默认没有账号体系。谁打开页面,就等于以启动用户的权限读写文件、跑 shell。把「共用进程」误写成「开个端口」,是多数事故的起点。
Web 部署:本机、跳板与为什么别裸开 3080
本机试用:装好符合 README 的 Node,执行官方 npx @deepseek-ai/dsh web(或按仓库源码路径 pnpm run build 后再 pnpm dsh web)。浏览器打开文档写的本机地址即可。预览期版本号会变,团队内约定「钉死某个版本标签」比每人追 latest 少扯皮。
需要在跳板机 / 开发机上挂着跑、人在另一台笔记本上操作时,常见稳妥做法是:服务端仍监听回环,笔记本用 SSH 本地转发把远端 127.0.0.1:3080 接到本机同端口,再浏览器访问本机。流量走 SSH,不把 Agent 端口暴露给公网扫描器。
办公室「内网演示」同一套逻辑,边界更硬:只绑私网网卡、却没有任何登录,等于同网段谁都能开你的 Agent。同网也优先 SSH 转发,或前面加带登录的反向代理;无登录的反向代理只是换了个更长的 URL,不算访问控制。
可以做
回环监听 + SSH -L;或每人本机自起 dsh;或前面加带登录的反向代理(无登录的反向代理只是换了个 URL)。
不要做
路由器映射 3080、把监听绑到全网接口「图方便」、把公网地址发进群当「团队入口」。
怎么验
在跑 dsh 的机器上看监听地址是不是仍落在 127.0.0.1;从外网 IP:3080 应连不上。CLI 若拒绝全网绑定,视为保护,别找补丁拆掉。
停手信号
陌生人能打开 Settings、看到工作区路径或触发工具调用——立刻停进程、收端口、轮换 API 密钥。
诚实边界:本文不提供把无认证 UI「伪装成多人 SaaS」的步骤;公司合规若禁止自建 Agent,以公司制度为准。
团队技巧:一人一实例,共用约定不共用密钥
协作成本最低的模式通常是:每人(或每台负责机)自己起一份 Harness,仓库里写清约定,而不是抢同一浏览器标签。
- 版本与引擎:在 README 旁钉「本组使用的 Node 主版本 / dsh 版本」;有人 npx 拉到新 RC、有人还在旧行为时,先对齐版本再排「bug」。
- 插件清单:插件与宿主同进程、权限等同启动用户。只装读过源码或信任来源的包;群发「一键装十个插件」脚本前,先过安全评审。
- 工作区:约定「Agent 默认 cwd」与「禁止指向个人下载目录 / 密钥目录」。systemd 或启动脚本的 WorkingDirectory 写错,等于把家目录交给 Agent。
- 密钥:DeepSeek 或其它厂商 key 按人限额;不要贴进群、不要塞进可提交的 .env。凭证落在本机 Harness 家目录时,当密码文件管,备份要加密。
- 会话与复盘:需要复盘轨迹时,导出或拷贝会话日志前先脱敏路径与密钥片段;不要把整份凭证目录打成 zip 当「环境同步包」。
验收用例建议写进仓库:例如「最小工具调用一次成功」「改一个明确文件并回滚」「故意断网时错误可复述」。同一套用例每人本地跑,比「你那边 Web 能开就算全组通」靠谱。
和快连怎么分工:出站共用 ≠ 实例共用
国内或受限网络里,团队最常卡在:npm 拉 @deepseek-ai/dsh 超时、git clone 抖、模型 API 偶发 TLS 失败。这时快连的角色是稳住出站,让官方命令有机会跑完——不是把 Harness Web 变成「VPN 里的聊天室」。
- 拉包阶段失败形态与「连上后仍失败」分流,见 npx 网络文;一次只改一类变量(先稳链路,再动 Node/registry)。
- 全组共用一条订阅时,先看 设备数量:有人被挤下线,表现成「Harness 突然调不通 API」,其实是隧道断了。
- 国内文档站、网银、会议软件被一起拖进隧道变慢时,用 分流 / 绕过名单 把该直连的流量拆开;别为了「Agent 要翻墙」把整机打成全局再骂慢。
- 状态已连接但几乎打不开站,先走 已连接无网,不要在 Harness Settings 里反复换模型掩盖网络问题。
对照口诀:快连解决「路通不通」;Harness 解决「Agent 怎么跑」;仓库约定解决「组里怎么对齐」。三件事不要互相冒充验收。
多人同网时的验收与回退
- 每人本机:
npx(或钉版本命令)能起 UI;本机回环可开;外网 IP:端口不可开 - 若用跳板:SSH 转发建立后,浏览器只访问本机转发端口;关掉隧道后页面应立刻不可达
- 快连侧:连接稳定期间,同一条「最小工具调用」能完成;断开隧道后应明确失败,而不是静默写坏文件
- 密钥:两人不得共用同一明文 key;额度异常立刻轮换
- 回退:停 dsh 进程 → 确认无意外监听 → 需要时从官方渠道重装客户端(快连接口以 下载页 为准)
还卡住时记下:OS / Node / dsh 版本、是本机还是跳板、快连是否保持已连接、失败发生在拉包还是工具调用。装包与平台入口见下载页;步骤也可对照 教程中心 与 FAQ。