3分钟通过1Panel搭建安全隔离的DeepSeek Harness
通过1Panel应用商店在3分钟内完成DeepSeek Harness容器化部署,了解只读根文件系统、非root身份、Caddy HTTPS与Web认证等多层边界,并掌握安装、模型配置和上线前安全检查要点。
2026年8月13日,DeepSeek发布了一款备受瞩目的智能体运行时框架——DeepSeek Harness(简称为DSH)。DeepSeek Harness是一套开源智能体运行环境,可以围绕工作区完成文件操作、命令执行、工具调用和多步骤开发任务等工作。DeepSeek Harness大幅扩展了Agent的能力边界,让智能体可以真正落地企业的工作执行层。
要在企业环境中部署DeepSeek Harness这种强大的智能体产品,部署边界的维护是非常重要的一环。如果直接让DeepSeek Harness运行在宿主机、把服务裸露至公网,或对其直接开放敏感目录权限,那么企业的API Key、代码与服务器环境等数据资产都可能承受不必要的风险。
通过1Panel应用商店,只需填写端口、访问地址和登录凭据,就能完成DeepSeek Harness的容器化部署,把控智能体的部署边界。同时,1Panel开源面板为DeepSeek Harness环境提供的HTTPS与用户名密码认证能力,也能够更进一步地分隔内部敏感数据与外部网络,维护企业数据安全。
一、1Panel部署DeepSeek Harness更省心和安全
安全部署并不只是为DeepSeek Harness“套一层容器外壳”。从1Panel官方应用包和镜像源码来看,这套部署方式把容器权限、应用编排、服务身份和网络入口组合成了多层边界,同时把端口、访问地址和登录凭据收敛为一张可视化的安装表单。
1. 容器权限:一次请求,先经过哪些边界?
- 第一层边界:浏览器;
- 第二层边界:HTTPS端口(宿主机映射至容器端口8443);
- 第三层边界:Caddy(TLS解密+用户名密码认证);
- 第四层边界:
127.0.0.1:3080(仅容器内部可达的Harness); - 第五层边界:
/workspace(明确挂载的可写工作区)。
2. 应用编排:应用包层(限制容器能写什么、能获得什么权限)
- 只读根文件系统:应用包启用
read_only: true,容器不能随意改写镜像中的系统文件。 - 阻止额外提权:启用
no-new-privileges,限制容器进程在运行中获得新的权限。 - 可写范围显式化:业务数据只写入
data/dsh、data/workspace和data/caddy,临时文件写入容量受限的/tmp。 - 运行状态可感知:应用包配置健康检查与
unless-stopped重启策略,服务异常和容器生命周期可以继续在1Panel中管理。
3. 服务身份:镜像层(两个服务、两套非root运行身份)
- DeepSeek Harness使用node用户身份:DSH进程通过
gosu node启动,只监听127.0.0.1:3080。 - Caddy使用caddy用户身份:反向代理通过独立的caddy系统用户运行,证书目录与DSH数据目录分开授权。
- 运行依赖封装在镜像内:Node.js、Caddy、Git、SSH Client、ripgrep、pnpm等工具随镜像交付,不需要逐项安装到宿主机。持久化内容则留在明确的数据目录中。
4. 网络入口:访问层(先加密、认证,再转发给DeepSeek Harness)
- HTTPS默认开启:Caddy使用的内部CA为安装时填写的IPv4地址或主机名签发证书。
- 密码不直接交给代理比对:启动脚本先将Web访问密码转换为Argon2id哈希,再交给Caddy的Basic Auth使用,并且从后续启动环境中移除明文变量。
- Harness不直接暴露:Caddy完成TLS和认证后,才反向代理至容器回环地址;同时补充nosniff、同源Referrer Policy,并隐藏Server响应头。
注意①:1Panel部署的DeepSeek Harness为容器级隔离模式,不是虚拟机或microVM沙箱。
注意②:DeepSeek Harness仍然可以在工作区中执行命令和修改文件。上述设计能缩小暴露面、限制默认权限,但不能替代最小权限、网络访问控制和数据分级。
注意③:请不要挂载宿主机根目录、Docker Socket、SSH密钥或其他敏感目录。首次体验也不要直接使用生产代码、生产凭据和真实敏感数据。
二、3分钟在1Panel中安装DeepSeek Harness
在1Panel中安装DeepSeek Harness之前,请确认1Panel开源面板已安装并可正常访问,同时准备好模型服务的API Key。您还需要在云安全组和系统防火墙中放行计划使用的HTTPS端口,并且准备一个浏览器实际访问服务器时使用的IPv4地址或主机名。
1. 在1Panel应用商店安装DeepSeek Harness
登录至1Panel后台,进入“应用商店”页面,搜索“DeepSeek Harness”,点击“安装”按钮即可。按照页面提示填写以下参数:
- 名称:可使用默认的“deepseek-harness”;
- 版本:选择应用商店当前提供的版本;
- HTTPS端口:例如10443;
- 访问地址:填写实际使用的IPv4地址或主机名,不包含
https://和端口号; - Web用户名:设置访问DSH时使用的用户名;
- Web访问密码:使用至少12位的强密码。

确认参数后点击“确认”按钮开始安装。1Panel会根据官方应用包拉取镜像、创建容器,并完成网络与数据目录配置。
2. 通过HTTPS地址访问DeepSeek Harness
安装完成后,在浏览器中访问:https://<访问地址>:<HTTPS端口>
浏览器会先要求输入安装时设置的Web用户名和密码,认证通过后才能进入DeepSeek Harness。默认情况下,Caddy使用内部CA签发证书,首次访问可能出现“证书不受信任”提示。测试体验时可以在确认地址无误后继续。正式环境建议配置受浏览器信任的证书,不要长期忽略证书告警。
3. 配置模型
首次进入DeepSeek Harness时,系统会提示添加API Key。填入DeepSeek官方API Key后,点击“保存并继续”按钮即可。也可以先选择“稍后配置”选项,然后在DeepSeek Harness界面左下角选择“设置”→“模型”,完成API Key配置。

您也可以选择其他模型提供方。在DeepSeek Harness中选择“设置”→“模型”,即可添加其他模型提供方。

4. 发起首个DeepSeek Harness任务
返回DeepSeek Harness首页,在输入框左下角选择工作区,在右下角确认模型和运行模式,然后输入任务内容即可开始。首次体验建议选择标准模式,并且使用不包含敏感数据的测试项目。

三、从“能跑”到“可控”,上线前再检查5件事
DeepSeek Harness部署并上线后,需要注意的事项包括:
- 限制网络来源:如果只面向个人或团队内网使用,优先在云安全组中限制来源IP地址,不要无必要地向所有公网地址开放端口;
- 保护访问凭据:使用至少12位的强密码,妥善保管Web密码与模型API Key;
- 控制挂载范围:不要把宿主机根目录、Docker Socket、SSH密钥目录或其他敏感路径挂载进工作区;
- 从测试项目开始:DeepSeek Harness当前仍处于开发者预览阶段,首次体验不要直接连接生产环境或放入敏感数据;
- 升级前先备份:保留重要工作区和配置数据,确认兼容性后再升级应用版本。
总结一下,DeepSeek Harness让Agent有了执行任务的“手和脚”,1Panel则把它装进一个边界更清晰、入口有保护、运维可视化的容器环境。用户无需在宿主机反复调试依赖,也不必把DeepSeek Harness直接暴露至网络,只需几项配置,就能让企业快速开始一次更加稳妥的AI Agent体验。