应用代理

DeepSeek Harness 团队怎么用:共享实例、SSH 隧道与代理挂在哪台机

团队要落地 DeepSeek Harness,卡点通常不是「Harness 是什么」,而是:Web UI 怎么给多人用、能不能共用一个实例、API Key 与工作区怎么分、代理到底挂在哪台机器。概念与安装请走既有专文:是什么、npx 一键、源码安装、Clash 代理。本文只写团队向决策与步骤。

先拍板:共用一台机,还是每人一台

模式 适合 真实代价
每人本机跑 dsh 权限敏感、各改各的仓 每人都要 Node / 出站;配置会漂移
一台宿主 + SSH 隧道看 UI 共享评测机、统一插件树 等同共享该 OS 用户的 Shell 与所选工作区
把 3080 裸暴露到局域网/公网 几乎不适合 预览版 Web 无可靠登录墙;等于开放文件与命令面

「共用一个实例」在工程上可行,语义是共用同一套进程与宿主用户权限,不是 SaaS 多租户。不要指望预览版自带按人隔离的账号体系。

Web 部署给团队:推荐路径

官方快速入口仍是在宿主上执行 npx @deepseek-ai/dsh web(或源码树里的 pnpm dsh web)。默认监听 http://127.0.0.1:3080——只对本机,不面向局域网。团队安全用法:

  1. 在固定评测机或云主机上启动 dsh,保持绑定本机回环(不要为图省事改成对全网开放)。
  2. 同事本机建立 SSH 本地转发,例如把远端 3080 转到自己的 3080,再用浏览器打开本机地址。
  3. 启动时加 --no-open(若当前 CLI 支持):避免 SSH 会话里乱弹远端浏览器;以进程打印的 URL 为准。
  4. 端口冲突用官方支持的 --port 改端口;改完同步更新隧道映射。

本地转发示例(把宿主 3080 映射到本机 3080):

ssh -N -L 3080:127.0.0.1:3080 用户名@宿主地址

文档里出现过 dsh web --host 0.0.0.0 一类局域网写法;部分预览版会直接拒绝危险绑定。即便能绑,前面也必须再加鉴权反向代理或私有叠加网——反向代理不等于鉴权。命令与是否允许 --host 以 官方仓库 当前 README 为准。

Key、环境、会话:哪些能共享

  • API Key:宿主读取顺序常见为进程环境 → 托管凭据文件 → 工作区 .env → ~/.dsh/.env。小团队可把组织 Key 只放在宿主、权限收紧;不要提交进 git,不要贴群。额度与泄密按「一把 Key = 一个账单面」管理。
  • 工作区目录:UI 里选中的目录就是 Agent 的读写与命令边界。多人共用同一目录时,约定「谁触发写任务」;更好是每人 clone 一份,用 PR 合流。
  • 会话日志:多落在宿主 ~/.dsh/sessions/(常见为压缩日志)。共用实例就共用会话足迹——涉及代码与命令输出时,按公司保密级别决定能不能共机。
  • 插件 / profile:Web profile 在 ~/.dsh/profiles/web/ 一带。团队统一插件树时,固定一台宿主比五人各装一套更容易复现;升级预览版前先备份 profile。

结论:可以共用宿主上的 Key 与实例;不要共用「无边界的工作区 + 无鉴权入口」。

Clash Verge 挂在哪一层

把流量拆开,团队排错才不吵:

路径 谁产生 Clash 装哪
打开 Web UI 同事浏览器 ↔ 宿主 3080(经 SSH 时常是本机回环) 通常不需要为「看 UI」在笔记本上开代理
模型 API 宿主上的 Harness 进程 DeepSeek API 不少环境可直连;不通再查宿主出站
工具 / npm / git / 海外文档 宿主上的 Shell 与子进程 必须在跑 dsh 的机器上开 Tun 或给启动终端设 HTTP(S)_PROXY

同事笔记本装了 Clash、宿主没装,会出现「UI 好好的、Agent 工具全超时」。反过来:宿主 Clash 已验通,隧道另一端的人不必再为 Harness 工具层重复配代理。逐步清单见Harness + Clash Verge;总览Tun 与 AI;客户端下载中心。Clash 的「允许局域网」只分享代理端口,和 Harness 控制面不是同一件事——局域网分享代理见允许局域网。

团队使用技巧(少踩坑)

  • 一次只验一层:今天修隧道能否打开 UI;明天再在宿主做最小出站任务。不要同时改 Key、换节点、改 --host。
  • 权限从紧:评测用只读任务(列目录、读小文件);写文件、跑命令前确认工作区不是生产数据盘。
  • 预览版钉版本:团队共用宿主时,记录当时的 npm 包版本或 git commit;有人私自 npx 拉到新 rc,其他人会觉得「昨天还能用」。
  • 排错归因:UI 打不开 → 隧道 / 端口 / 进程;鉴权错误 → Key;工具超时且连接页无记录 → 宿主代理;有记录仍失败 → 节点或目标站本身。
  • 和 Claude / Codex 并存:同一套 Clash 可共用;验收仍按产品分开,避免三个 Agent 一起打让连接页无法归因。

FAQ 入口:常见问题。安装与订阅基础仍看使用教程。

验收与止损

过关:约定访问路径下 UI 可开;Key 只在宿主受控位置;最小只读任务成功;需要海外工具时宿主 Clash 连接页有对应记录。止损:不要把无鉴权 3080 映射到公网;不要为了「团队方便」关公司 EDR;连续失败时一次只动隧道、Key 或代理其中一层。预览版大改前备份 ~/.dsh/ 与工作区,而不是重装 Clash 碰运气。

跑 Agent 的那台机需要稳定出站

Harness 的 Shell 与工具走宿主网络。到下载中心装 Clash Verge Rev,在跑 dsh 的机器上按代理专文做一次最小出站验收。