团队要落地 DeepSeek Harness,卡点通常不是「Harness 是什么」,而是:Web UI 怎么给多人用、能不能共用一个实例、API Key 与工作区怎么分、代理到底挂在哪台机器。概念与安装请走既有专文:是什么、npx 一键、源码安装、Clash 代理。本文只写团队向决策与步骤。
先拍板:共用一台机,还是每人一台
| 模式 | 适合 | 真实代价 |
|---|---|---|
| 每人本机跑 dsh | 权限敏感、各改各的仓 | 每人都要 Node / 出站;配置会漂移 |
| 一台宿主 + SSH 隧道看 UI | 共享评测机、统一插件树 | 等同共享该 OS 用户的 Shell 与所选工作区 |
| 把 3080 裸暴露到局域网/公网 | 几乎不适合 | 预览版 Web 无可靠登录墙;等于开放文件与命令面 |
「共用一个实例」在工程上可行,语义是共用同一套进程与宿主用户权限,不是 SaaS 多租户。不要指望预览版自带按人隔离的账号体系。
Web 部署给团队:推荐路径
官方快速入口仍是在宿主上执行 npx @deepseek-ai/dsh web(或源码树里的 pnpm dsh web)。默认监听 http://127.0.0.1:3080——只对本机,不面向局域网。团队安全用法:
- 在固定评测机或云主机上启动 dsh,保持绑定本机回环(不要为图省事改成对全网开放)。
- 同事本机建立 SSH 本地转发,例如把远端 3080 转到自己的 3080,再用浏览器打开本机地址。
- 启动时加
--no-open(若当前 CLI 支持):避免 SSH 会话里乱弹远端浏览器;以进程打印的 URL 为准。 - 端口冲突用官方支持的
--port改端口;改完同步更新隧道映射。
本地转发示例(把宿主 3080 映射到本机 3080):
ssh -N -L 3080:127.0.0.1:3080 用户名@宿主地址
文档里出现过 dsh web --host 0.0.0.0 一类局域网写法;部分预览版会直接拒绝危险绑定。即便能绑,前面也必须再加鉴权反向代理或私有叠加网——反向代理不等于鉴权。命令与是否允许 --host 以 官方仓库 当前 README 为准。
Key、环境、会话:哪些能共享
-
API Key:宿主读取顺序常见为进程环境 → 托管凭据文件 → 工作区
.env→~/.dsh/.env。小团队可把组织 Key 只放在宿主、权限收紧;不要提交进 git,不要贴群。额度与泄密按「一把 Key = 一个账单面」管理。 - 工作区目录:UI 里选中的目录就是 Agent 的读写与命令边界。多人共用同一目录时,约定「谁触发写任务」;更好是每人 clone 一份,用 PR 合流。
-
会话日志:多落在宿主
~/.dsh/sessions/(常见为压缩日志)。共用实例就共用会话足迹——涉及代码与命令输出时,按公司保密级别决定能不能共机。 -
插件 / profile:Web profile 在
~/.dsh/profiles/web/一带。团队统一插件树时,固定一台宿主比五人各装一套更容易复现;升级预览版前先备份 profile。
结论:可以共用宿主上的 Key 与实例;不要共用「无边界的工作区 + 无鉴权入口」。
Clash Verge 挂在哪一层
把流量拆开,团队排错才不吵:
| 路径 | 谁产生 | Clash 装哪 |
|---|---|---|
| 打开 Web UI | 同事浏览器 ↔ 宿主 3080(经 SSH 时常是本机回环) | 通常不需要为「看 UI」在笔记本上开代理 |
| 模型 API | 宿主上的 Harness 进程 | DeepSeek API 不少环境可直连;不通再查宿主出站 |
| 工具 / npm / git / 海外文档 | 宿主上的 Shell 与子进程 | 必须在跑 dsh 的机器上开 Tun 或给启动终端设 HTTP(S)_PROXY |
同事笔记本装了 Clash、宿主没装,会出现「UI 好好的、Agent 工具全超时」。反过来:宿主 Clash 已验通,隧道另一端的人不必再为 Harness 工具层重复配代理。逐步清单见Harness + Clash Verge;总览Tun 与 AI;客户端下载中心。Clash 的「允许局域网」只分享代理端口,和 Harness 控制面不是同一件事——局域网分享代理见允许局域网。
团队使用技巧(少踩坑)
-
一次只验一层:今天修隧道能否打开 UI;明天再在宿主做最小出站任务。不要同时改 Key、换节点、改
--host。 - 权限从紧:评测用只读任务(列目录、读小文件);写文件、跑命令前确认工作区不是生产数据盘。
-
预览版钉版本:团队共用宿主时,记录当时的 npm 包版本或 git commit;有人私自
npx拉到新 rc,其他人会觉得「昨天还能用」。 - 排错归因:UI 打不开 → 隧道 / 端口 / 进程;鉴权错误 → Key;工具超时且连接页无记录 → 宿主代理;有记录仍失败 → 节点或目标站本身。
- 和 Claude / Codex 并存:同一套 Clash 可共用;验收仍按产品分开,避免三个 Agent 一起打让连接页无法归因。
验收与止损
过关:约定访问路径下 UI 可开;Key 只在宿主受控位置;最小只读任务成功;需要海外工具时宿主 Clash 连接页有对应记录。止损:不要把无鉴权 3080 映射到公网;不要为了「团队方便」关公司 EDR;连续失败时一次只动隧道、Key 或代理其中一层。预览版大改前备份 ~/.dsh/ 与工作区,而不是重装 Clash 碰运气。