← 返回文章列表 AI 工具

DeepSeek Harness:Agent 开发工具的本地与云服务器部署指南

DeepSeek Harness 是官方推出的 Agent 开发工具,基于 TypeScript,自带 WebUI(默认端口 3080)。本文记录本地(Windows)与云服务器(Linux)两条部署路径,并重点强调一个必须重视的安全警告

工具概览

  • 技术栈:TypeScript / pnpm,Node 环境运行
  • 默认端口:WebUI 3080
  • 定位:Agent 开发、调试与运行的可视化工作台

Windows 本地部署

  1. 安装 Node.js(建议 LTS 版本)与 pnpm。
  2. 拉取/更新依赖镜像(国内网络建议配置 npm 镜像加速)。
  3. 启动 WebUI:
npx dsh web
  1. 浏览器访问 http://127.0.0.1:3080

本地仅监听回环地址,风险可控。

Linux 云服务器部署

  1. 安装 Node.js 22+:
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo -E bash -
sudo apt-get install -y nodejs
  1. 安装 pnpm:
npm install -g pnpm
  1. 部署项目并安装依赖(国内服务器建议配置镜像)。
  2. 使用 pm2 保持进程常驻:
npm install -g pm2
pm2 start "npx dsh web" --name dsh-web
pm2 save
pm2 startup
  1. 防火墙放行 3080 端口(或通过 Nginx 反代绑定域名 + HTTPS)。

⚠️ 重点安全警告(必读)

DeepSeek Harness 的 WebUI 没有登录鉴权,且具备执行任意 Shell 命令、读写文件、窃取密钥的能力。 这意味着:

  • 只要 WebUI 暴露在公网,任何能访问到该端口的人都能完全控制你的服务器
  • 可以执行任意 Shell 命令、读取/篡改服务器上的文件、窃取环境变量中的密钥(数据库密码、云厂商 AK/SK、支付密钥等);
  • 公网暴露 = 服务器沦陷
  • 香港等海外服务器风险更高:云厂商安全策略、日志审计与应急响应更难依赖国内流程。

5 条防护建议

  1. 绝不将 3080 端口直接暴露公网(安全组/防火墙默认关闭入站)。
  2. 本地使用走 127.0.0.1 回环,或通过 SSH 隧道访问。
  3. 若需远程访问,必须前置带登录鉴权的反向代理(如 Nginx + Basic Auth / OAuth2 Proxy / Cloudflare Access)。
  4. 使用低权限专用系统账号运行,不给予 root;服务器密钥走受限环境变量或密钥管理服务。
  5. 定期审计:谁在访问 3080、环境变量是否泄漏、服务器是否有异常进程/登录。

部署工具本身不危险,危险的是把无鉴权管理面板暴露到公网。上线前请务必按上述 5 条检查一遍。

需要帮你规划安全的部署方案?欢迎联系我

← 返回文章列表