DeepSeek Harness 团队怎么用

Web 部署、共用边界、快连出站——三件事别揉成「开一个端口大家一起聊」。

更新日期:2026-08-21 · 类型:团队部署边界 · 目标页面:下载页

小团队想「共用一台 DeepSeek Harness Web」时,先分清三层:本机 Agent 进程、到达 Web UI 的路径、访问 npm/API 的出站。官方一键路径常见为 npx @deepseek-ai/dsh web,默认落在 127.0.0.1:3080——适合本机试用,不适合无认证裸开给全组。远端同事优先走 SSH 本地转发,或每人自起实例;快连只负责把拉包与模型请求的出站稳住,不替代一人一工作区、一把密钥。连上快连 ≠ 团队 Web 部署完成。 命令与绑定行为以 deepseek.com/harnessdeepseek-ai/deepseek-harness 当前 README 为准。

上周有组把会议室电脑上的 dsh 用路由器端口映射出去,群里贴「http://公网IP:3080」。十分钟后有人在 Settings 里看到别人的工作区路径,API 额度也开始跳。问题不在「团队不想协作」,而在把无登录的本机 Agent UI当成了共享白板。下面按「能怎么部署 → 团队技巧 → 和快连怎么分工」写可执行边界,不写绕过公司策略或破解。

拉包 / clone 超时先看 Harness npx 网络分流。快连连不上 → 连接排查;设备挤兑 → 设备数量超限。本文只管团队 Web / 共用边界,不承诺节点速度或影音解锁。

团队想共用时,先分清三层

口头说「共用 Harness」,现场往往混着三种需求:

前两层值得做;第三层在预览期默认没有账号体系。谁打开页面,就等于以启动用户的权限读写文件、跑 shell。把「共用进程」误写成「开个端口」,是多数事故的起点。

Web 部署:本机、跳板与为什么别裸开 3080

本机试用:装好符合 README 的 Node,执行官方 npx @deepseek-ai/dsh web(或按仓库源码路径 pnpm run build 后再 pnpm dsh web)。浏览器打开文档写的本机地址即可。预览期版本号会变,团队内约定「钉死某个版本标签」比每人追 latest 少扯皮。

需要在跳板机 / 开发机上挂着跑、人在另一台笔记本上操作时,常见稳妥做法是:服务端仍监听回环,笔记本用 SSH 本地转发把远端 127.0.0.1:3080 接到本机同端口,再浏览器访问本机。流量走 SSH,不把 Agent 端口暴露给公网扫描器。

办公室「内网演示」同一套逻辑,边界更硬:只绑私网网卡、却没有任何登录,等于同网段谁都能开你的 Agent。同网也优先 SSH 转发,或前面加带登录的反向代理;无登录的反向代理只是换了个更长的 URL,不算访问控制。

可以做

回环监听 + SSH -L;或每人本机自起 dsh;或前面加带登录的反向代理(无登录的反向代理只是换了个 URL)。

不要做

路由器映射 3080、把监听绑到全网接口「图方便」、把公网地址发进群当「团队入口」。

怎么验

在跑 dsh 的机器上看监听地址是不是仍落在 127.0.0.1;从外网 IP:3080 应连不上。CLI 若拒绝全网绑定,视为保护,别找补丁拆掉。

停手信号

陌生人能打开 Settings、看到工作区路径或触发工具调用——立刻停进程、收端口、轮换 API 密钥。

诚实边界:本文不提供把无认证 UI「伪装成多人 SaaS」的步骤;公司合规若禁止自建 Agent,以公司制度为准。

团队技巧:一人一实例,共用约定不共用密钥

协作成本最低的模式通常是:每人(或每台负责机)自己起一份 Harness,仓库里写清约定,而不是抢同一浏览器标签。

  1. 版本与引擎:在 README 旁钉「本组使用的 Node 主版本 / dsh 版本」;有人 npx 拉到新 RC、有人还在旧行为时,先对齐版本再排「bug」。
  2. 插件清单:插件与宿主同进程、权限等同启动用户。只装读过源码或信任来源的包;群发「一键装十个插件」脚本前,先过安全评审。
  3. 工作区:约定「Agent 默认 cwd」与「禁止指向个人下载目录 / 密钥目录」。systemd 或启动脚本的 WorkingDirectory 写错,等于把家目录交给 Agent。
  4. 密钥:DeepSeek 或其它厂商 key 按人限额;不要贴进群、不要塞进可提交的 .env。凭证落在本机 Harness 家目录时,当密码文件管,备份要加密。
  5. 会话与复盘:需要复盘轨迹时,导出或拷贝会话日志前先脱敏路径与密钥片段;不要把整份凭证目录打成 zip 当「环境同步包」。

验收用例建议写进仓库:例如「最小工具调用一次成功」「改一个明确文件并回滚」「故意断网时错误可复述」。同一套用例每人本地跑,比「你那边 Web 能开就算全组通」靠谱。

和快连怎么分工:出站共用 ≠ 实例共用

国内或受限网络里,团队最常卡在:npm 拉 @deepseek-ai/dsh 超时、git clone 抖、模型 API 偶发 TLS 失败。这时快连的角色是稳住出站,让官方命令有机会跑完——不是把 Harness Web 变成「VPN 里的聊天室」。

对照口诀:快连解决「路通不通」;Harness 解决「Agent 怎么跑」;仓库约定解决「组里怎么对齐」。三件事不要互相冒充验收。

多人同网时的验收与回退

还卡住时记下:OS / Node / dsh 版本、是本机还是跳板、快连是否保持已连接、失败发生在拉包还是工具调用。装包与平台入口见下载页;步骤也可对照 教程中心FAQ

常见问题

能不能把 Harness 的 3080 端口直接开给全组同事?

不建议。无登录本机 Agent UI;摸到端口≈摸到工作区与密钥。远端用 SSH 隧道,或每人自起实例。

全组共用一条快连账号,能不能代替「共用一个 Harness」?

不能。快连只管出站;Harness 仍是每人进程与工作区。设备被挤、分流写反,都不会变成安全的多人 Web。

团队该共用什么、不该共用什么?

共用插件清单、目录约定、Node/dsh 版本与验收用例。不共用 API 密钥明文、不裸开 3080、不打包整份凭证目录群发。

官方命令和文档以哪里为准?

deepseek.com/harness 与 github.com/deepseek-ai/deepseek-harness 当前 README。预览期会变;本文只谈团队边界与快连分工。

团队出站不稳时,先核对快连安装来源

下载页确认当前平台安装包。链路稳了之后,仍按官方 README 起本机或跳板实例——本文不承诺「开一个端口全组共用」。

查看快连 VPN 下载页