DeepSeek Harness 是官方推出的 Agent 开发工具,基于 TypeScript,自带 WebUI(默认端口 3080)。本文记录本地(Windows)与云服务器(Linux)两条部署路径,并重点强调一个必须重视的安全警告。
工具概览
- 技术栈:TypeScript / pnpm,Node 环境运行
- 默认端口:WebUI 3080
- 定位:Agent 开发、调试与运行的可视化工作台
Windows 本地部署
- 安装 Node.js(建议 LTS 版本)与 pnpm。
- 拉取/更新依赖镜像(国内网络建议配置 npm 镜像加速)。
- 启动 WebUI:
npx dsh web
- 浏览器访问
http://127.0.0.1:3080。
本地仅监听回环地址,风险可控。
Linux 云服务器部署
- 安装 Node.js 22+:
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo -E bash -
sudo apt-get install -y nodejs
- 安装 pnpm:
npm install -g pnpm
- 部署项目并安装依赖(国内服务器建议配置镜像)。
- 使用 pm2 保持进程常驻:
npm install -g pm2
pm2 start "npx dsh web" --name dsh-web
pm2 save
pm2 startup
- 防火墙放行 3080 端口(或通过 Nginx 反代绑定域名 + HTTPS)。
⚠️ 重点安全警告(必读)
DeepSeek Harness 的 WebUI 没有登录鉴权,且具备执行任意 Shell 命令、读写文件、窃取密钥的能力。 这意味着:
- 只要 WebUI 暴露在公网,任何能访问到该端口的人都能完全控制你的服务器;
- 可以执行任意 Shell 命令、读取/篡改服务器上的文件、窃取环境变量中的密钥(数据库密码、云厂商 AK/SK、支付密钥等);
- 公网暴露 = 服务器沦陷;
- 香港等海外服务器风险更高:云厂商安全策略、日志审计与应急响应更难依赖国内流程。
5 条防护建议
- 绝不将 3080 端口直接暴露公网(安全组/防火墙默认关闭入站)。
- 本地使用走
127.0.0.1回环,或通过 SSH 隧道访问。 - 若需远程访问,必须前置带登录鉴权的反向代理(如 Nginx + Basic Auth / OAuth2 Proxy / Cloudflare Access)。
- 使用低权限专用系统账号运行,不给予 root;服务器密钥走受限环境变量或密钥管理服务。
- 定期审计:谁在访问 3080、环境变量是否泄漏、服务器是否有异常进程/登录。
部署工具本身不危险,危险的是把无鉴权管理面板暴露到公网。上线前请务必按上述 5 条检查一遍。
需要帮你规划安全的部署方案?欢迎联系我。