Agent Skill - DeepSeek Harness 是什么
1. 什么是 DeepSeek Harness
DeepSeek Harness 是 DeepSeek 官方开源的一款 AI 智能体运行框架(Agent Harness),定位为AI的"操作系统层"和"工作台"。
Harness 最突出的设计理念是"一切皆插件(Everything is a plugin)"。它基于 Cordis 元框架构建,这意味着模型适配器、工具、技能、会话管理、用户界面等所有组件都可以像积木一样自由插拔、替换和组合,开发者无需修改框架源码就能深度定制。
主要功能与模式:
- 多模型兼容:并不强制绑定 DeepSeek 自家模型,可接入 OpenAI、Anthropic 等近40家厂商的模型
- 四种预设模式:针对不同场景,内置了 标准模式(通用开发)、PTC 模式(让模型生成程序来组合多轮工具调用)、极简模式(仅保留基础工具,用于模型基准测试)和 创造模式(用于自定义开发新预设和插件)
- 可观测性:提供"轨迹(Trajectory)"视图,可以像回放录像一样查看智能体执行任务的每一步细节(包括思考、工具调用和结果),便于调试和分析
- 安全沙箱:内置了在 Linux、macOS 和 Windows 下运行的安全隔离机制,用于执行Shell命令等操作
2. 为什么需要 DeepSeek Harness
业界之所以需要DeepSeek Harness,本质上是大模型从“聊天玩具”走向“生产力工具”的过程中,出现了一个关键的断层——而这个框架正好填补了它。
解决“模型能力”与“落地执行”的断层
大模型懂知识、会推理,但它被困在对话框里,无法触达现实。
痛点:想让AI帮你管理项目文件、写代码并运行测试、或者操作本地数据库,传统的Chat界面根本做不到。你需要不停地复制粘贴、切换窗口。
Harness的价值:它像一个“操作系统”,把文件系统、终端、代码编辑器这些底层资源封装成标准工具。模型发出指令,Harness负责执行,真正打通了“想”和“做”之间的最后一公里。
解决“单模型”与“复杂任务”的断层
现实任务往往需要多轮规划、调用多个工具,单次问答根本无法完成。
痛点:比如“帮我查上周的日志,找出报错原因,并写个脚本自动修复”——这需要检索、分析、编码、执行一连串动作。普通模型容易“走一步看一步”,中途跑偏。
Harness的价值:它内置了PTC(Program-Tool-Composition)模式,让模型先生成完整程序(计划),再逐步执行调用。这种“先规划后行动”的架构,极大提升了复杂任务的完成率和稳定性,而不是让模型在对话中临时“拍脑袋”。
解决“闭源黑盒”与“工程调试”的断层
在实际工程中,AI必须可观测、可干预、可复现,否则就是灾难。
痛点:当AI执行了一个错误的Shell命令删错了文件,或调用工具顺序出错时,传统对话只给你一个最终错误提示,你完全不知道中间哪一步出了问题,无法调试。
Harness的价值:它提供了轨迹(Trajectory)回放功能。你可以像看“监控录像”一样,逐帧回看AI的每一步思考、决策和工具返回结果。这让AI从“玄学”变成了“工程”,对开发者极度友好。
3. 企业如何使用 DeepSeek Harness
私有化数据处理
在金融等数据隐私保护要求强的行业,DeepSeek Harness 可以提供私有化的数据落地方案,在数据不出域的情况下,可以满足审计要求
专家经验持久复用
通过将历史资料录入知识库,通过知识工程等手段,让 Agent 在业务流程节点中,在理解业务背景信息的基础上,实现对业务流程的自动化处理
4. 注意事项
安全第一:内置“围栏”,但需要你亲手搭
Harness 本身有一些安全设计,但远不足以直接暴露在企业内网,需要企业自己加固。
网络隔离是红线:DSH 官方故意不支持 --host 0.0.0.0 这样的公网监听指令。因为一旦暴露,Agent 的 Shell 执行能力就相当于把一台服务器的控制权交给了互联网上的任何人。因此,通过反向代理(如 Caddy)增加认证层,或通过 SSH 隧道访问,是目前推荐的远程使用方式。
安全风险真实存在:近期(2026年9月)的公开漏洞报告指出,特定版本的 DSH 存在未授权的远程代码执行(RCE)漏洞(QVD-2026-57410,CVSS 9.8)。这要求企业在部署时必须:
绝不能将管理 API 暴露在公网,应绑定在 127.0.0.1,并通过反向代理管控。
对 Host 头进行白名单验证,并为管理和 MCP 端点添加独立认证(如 mTLS、IP 白名单)。
沙箱的局限性:Harness 内置了文件系统沙箱,它只管“文件系统”,不管网络和进程。
三种模式:read-only(只读)、workspace-write(仅工作区可写,最常用)、danger-full-access(完全访问,极度危险,非必要绝不可用)。
注意“部分执行”风险:在某些平台(如旧版 Linux 的 Landlock、Windows 的特定场景),沙箱只能实现“部分”强制,存在绕过风险。系统会明确提示 partial 状态,企业应制定策略,拒绝在 partial 状态下执行高风险操作。
单机工具与团队协作的鸿沟
DSH 是为单机开发设计的,当把它放到团队和企业环境中时,会遇到明显的工程化挑战。
团队协作与可观测性缺失:DSH 的核心设计是 “Append-only” 的本地会话日志,不导出 OpenTelemetry 等标准可观测数据。这导致:
当团队多人使用时,你无法统一查看Agent的成功率、Token消耗、失败根因。
“审计”功能基本缺失,因为日志分散在每个人的本地机器上,只有运行者本人能查。
解决方案:社区已出现如 @loongsuite/dsh-plugin 的插件,能将事件转为 OpenTelemetry 并导出到 Elasticsearch 等系统,用于聚合分析和问题追踪。
身份与权限管理(IAM)需要额外集成:DSH 本身没有多用户和细粒度权限控制。社区已出现如 @eduwork/dsh-oidc 这样的企业级插件,用于集成 OIDC 身份认证和企业模型凭据绑定,实现“谁能用哪个模型”的闭环管理,这可以作为企业集成的参考。
分布式部署方案:如果要将 DSH 部署到多台客户机,可以参考 deepseek-harness-gateway 这类网关方案。它利用反向隧道,让客户机主动向外发起 wss 连接,实现“零暴露面”的统一管理和访问。
在企业场景下使用 DeepSeek Harness,更像是在评估和准备一个 AI Agent 底座的“能力内核”。它展示了强大的潜力和灵活性,但距离一个可直接落地的企业级产品,还需要企业在安全加固、可观测性建设和身份权限集成上进行大量投入。
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐

所有评论(0)