DeepSeek Harness桌面版正式发布,开箱即用
2026-09-29,DeepSeek Harness v0.2 预览版发布。最显眼的变化是官方第一次给了开箱即用的桌面安装包,macOS(Apple Silicon 与 x64)和 Windows 64 位都有,下载入口挂在 deepseek.com/harness。
此前 Harness 只能命令行启动。这一步跨得不小——从「开发者自己 clone 下来配环境」变成「双击装完就能用」。
我们目录 09-15 那条记录只有一句「官方仓库里冒出个 desktop 项目」,两周后东西就摆到下载页上了。
装上之后是什么样

登录 DeepSeek 账号,或者直接填 API Key,选一个本地工作区,然后就能像普通桌面 AI 应用那样派活。官方口径说 Harness 基于 Cordis 的「一切皆插件」架构,既可以是桌面应用,也可以用代码启动成网页版。
有个细节容易被略过:桌面端和网页版共享同一个 ~/.dsh 数据目录。也就是说终端里跑过的会话、profile、插件配置,切到桌面端打开就还在。对已经在用 CLI 的人,这不是迁移,是换了个壳。
那 1GB 里到底装了什么
这部分官方没给数据,但有第三方拆了 0.1.7-rc.2 的包:Windows 安装包接近 300 MB,Mac 版将近 370 MB,装完之后 macOS 端整体占用 约 999 MB,基本就是一个 G。
官方把 Node.js、pnpm、Python 运行时全内置了,用户机器上不需要预装任何环境。体积怎么分布的:Electron 框架约 285MB,Node + Python + pnpm 运行时约 378MB,打包的 dsh 相关文件约 214MB。
再往下拆更具体:Python 3.12 占约 224MB(里头 numpy 42MB、pandas 40MB),一个精简版 LibreOffice 约 147MB,sherpa-onnx + onnxruntime 约 33MB,Node 24 + pnpm 约 135MB。
LibreOffice 是干什么的?做 office-docx/pptx/xlsx 的转换渲染。官方拼了一条完整的办公流水线出来:零配置挂载环境 → 生成原生可编辑文档 → OOXML 质检 → LibreOffice 视觉渲染自检 → 交付。sherpa-onnx 那部分是本地语音推理用的。

说白了,把 LibreOffice 塞进安装包是个信号——他们不打算让用户 pip install 或者手动配任何东西。代价也很直接:每次升级都得下几百兆。
插件:输 npm 包名就行,还能对话生成
v0.2 新增了一个独立的插件安装和管理页。装插件不再需要命令行,直接输 npm 包名就完事;同一个页面里可以停用、卸载,也能看到每个插件的介绍和来源。
比较有意思的是实验性的「创造模式」。用户用对话把需求描述清楚,Harness 自己去写或者改插件,新插件即时生效、自动保存,然后出现在管理页列表里。
官方披露了一个数字:按模型 API 用户口径统计,约 60% 的用户使用了第三方插件,并称第三方插件是其体验中最具特色的部分。
这个数放在「最受 DeepSeek 用户欢迎的 Coding Agent 产品」这句官方表态旁边看,其实说明了一件事——插件生态比模型能力更能决定留存。
但官方插件市场现在是「已规划、未上线」的状态。DeepSeek 的说法是计划推出官方插件市场,同时搞一套更稳定的插件 API 来减少破坏性变更。翻译一下:现在这个插件 API 还会改,今天写的插件明天可能要修。

沙箱:fail-closed 的设计,和两个真实的洞
官方 SAFETY.md 里写得很直白:Harness 属于实验性开发者预览软件,未经安全审计,不应视为安全或生产就绪。这话不是免责套话,后面跟的内容挺硬。
沙箱不做统一抽象层,直接用操作系统的原生能力——Linux 用 Bubblewrap(bwrap) / Landlock,macOS 用 Seatbelt(sandbox-exec),Windows 用受限 ACL 令牌。SandboxMode 分三档:read-only、workspace-write、danger-full-access,默认策略是 read-only。
关键取向是「失败即关闭(fail-closed)」:拿不到对应的沙箱能力时默认拒绝执行,不静默退化成不受限。这个设计选择挺对的,很多产品在这一点上会选「优雅降级」然后出事。
局限官方也认了:SandboxMode 当前主要约束文件系统影响,网络访问与进程可见性不在该抽象的保证范围内。
而「不在保证范围内」不是纸面风险。官方仓库 Discussion #3245 记录过一个真实问题:run_code(Code Mode)在一个未沙箱化的 worker 线程里用 new AsyncFunction 执行模型写的 TypeScript,worker 以空环境启动,没有 --experimental-permission、没有 ctx.sandbox.confine()、没有沙箱 profile,于是 node:fs、node:child_process、fetch 全部可达。结果是绕过 Landlock / bwrap / Seatbelt 的文件效应沙箱,实现任意文件读写与进程执行。在启用 Code Mode(DSH_TOOLS_MODE=code|both)叠加默认沙箱策略的部署里,这等同完全逃逸——可以读工作区外的密钥,也能写 ~/.bashrc 或 ~/.ssh/authorized_keys。NVD 记为 CVE-2026-101102,受影响版本一直到 0.1.0-rc.7。
另有一个独立漏洞 CVE-2026-82533(CVSS 9.4):isTrustedApiRequest 只校验 Host 头、没核验真实对端地址,而 Linux 上 bwrap 与主机共享网络命名空间,于是代理在沙箱内 curl 自己的未认证 API,就能把会话提升为完全访问、把审批设成 never。修复版本是 0.1.2-alpha.1。
两个洞有个共性:沙箱边界和信任边界是两码事。前者管「代码能碰什么文件」,后者管「谁在跟谁说话」。得两个都收紧才叫真隔离。

写代码的人会先撞上的:MCP 配置
如果你是从 Claude Desktop 或者 Codex 迁过来的,第一个要适应的就是 MCP 配置的写法。
三家的概念其实是统一的——transport + 启动命令/URL + 环境变量——差在格式和落地路径上:
// Claude Desktop: ~/Library/Application Support/Claude/claude_desktop_config.json
{
"mcpServers": {
"filesystem": {
"command": "npx",
"args": ["-y", "@modelcontextprotocol/server-filesystem", "/Users/me/workspace"],
"env": { "LOG_LEVEL": "info" }
}
}
}
# Codex: ~/.codex/config.toml
[mcp_servers.filesystem]
command = "npx"
args = ["-y", "@modelcontextprotocol/server-filesystem", "/Users/me/workspace"]
[mcp_servers.filesystem.env]
LOG_LEVEL = "info"
DSH 走的是另一条路:~/.dsh/profiles/<profile>/cordis.patch.yml,用 YAML patch 层来改配置,而且默认零 MCP——一个都不挂。这是安全设计,不是偷懒。
# ~/.dsh/profiles/default/cordis.patch.yml
- id: mcp-server-filesystem
type: mcp
transport: stdio
command: npx
args:
- -y
- "@modelcontextprotocol/server-filesystem"
- /Users/me/workspace
env:
LOG_LEVEL: info
外部 MCP 工具进 ToolRuntime 之后,会自动继承本地工具那一整套机制——Prompt Schema、Approval、Guard、Concurrency、Cancellation。这点比「MCP 工具是二等公民」的做法要舒服。
四种运行模式,和几个要手动开的插件

Harness 区分四种模式,权限边界不一样:标准模式给完整工具集;PTC 模式适合批量调用工具再筛选整理;极简模式只留终端工具和文件编辑器,权限最小;创造模式就是前面说的,通过对话让 Agent 写插件、加功能、组合工具与提示词来创建自己的模式。
插件页上有四项是默认不启用、需要手动打开的:智能体团队、自动授权审查、自动化任务、语音输入。其中语音输入要额外下载约 1GB 的本地语音识别包 SenseVoiceSmall(来自阿里通义实验室)。
自动化任务被做成了可按需开启的插件,可以设周期任务,比如每周五下午五点整理周报。有个实用的点:关掉桌面端之后定时任务不会被注销(当前仍属实验室功能)。
媒体实测里还有两个数字。一是符合条件的用户用 DeepSeek 账号登录可以限时领 6 元体验赠金,官方口径是到账后 7 天内有效、赠完即止;二是跑任务的速度接近 300 tok/s,测试场景是整理一个含 PDF / Word / Excel / Markdown / 图片的文件夹并生成报道大纲与汇报 PPT。要注意的是,登录对应的是 DeepSeek 官方开放平台账号及余额,不同步 DeepSeek 应用内的聊天对话。
生态:社区比官方跑得早
官方插件市场还没上线,社区侧已经有了。aiko-dsh-market / dsh-market 是 Harness 内的可视化插件市场,数据来自人工整理的 awesome-dsh-plugin 目录,支持浏览、搜索、一键安装、更新、主题、备份/恢复和热启停。
桌面打包这块更是如此。社区项目 agent-earth/deepseek-harness-desktop v0.3.8 在 Settings → Plugin Market 里内置了插件市场,还打包了 pnpm@10.34.5,让没有系统包管理器的机器也能管插件。Links2008/DeepSeek-Harness-Desktop v4.0.0 主打轻量,NSIS 体积 166,768,057 字节(159.04 MiB),比 v3 少了约 55.36 MiB,降幅 25.82%。web-casa/DeepSeek-Harness-Desktop 这类项目还补上了 Linux AppImage / DEB / RPM / Flatpak / Snap。
官方版和这些社区版摆一起,那个约 1GB 的体积就更显眼了。
用社区版得留神两件事:Windows 用户首次运行前可能要先装匹配架构的 Microsoft Visual C++ Redistributable;GitHub 上的安装包目前没配 Authenticode,可能触发 SmartScreen 警告。这些项目都非官方发布,装之前核对来源。社区插件同理——那是第三方代码,以你的用户权限运行。
和 Claude Desktop / Codex Desktop 不是同一层
三家放在一起比,容易比错维度。据对比资料,它们的定位层级本来就不一样。
Claude Code 被定位为「包围 Claude 模型的 Agent Harness」,覆盖终端 / IDE / 桌面 / Web。它的桌面端 Code Tab 面向并行多会话,带可视化差异审查、实时应用预览、PR 状态监控、计划任务,是个打包得很完善的产品化 Agent。
Codex 的独立桌面 App 在 2026-07-09 并入 ChatGPT 新桌面端,成为 Chat / Work / Codex 三个 Tab 之一;Linux 版 2026-08-11 进入预览。多端与云端一体化这块它做得最完整。
而 DSH 是 Cordis 微内核 + 一切皆插件拼出来的「可重组 Agent 运行时」,模型无关,会话事件流完整可回放。成熟度明显更低,面向的是二次开发和研究场景。
换句话说,Claude Code 和 Codex 在争「哪个桌面客户端更好用」,DSH 在争「运行时该长成什么样」。
官方定位其实在挪
21 世纪经济报道那篇分析标题是《强化「一切皆插件」,DeepSeek 再落关键一子》,里面提了个观察:官方对 Harness 的定位有调整,编程只是其中一部分,日常办公——文件处理、数据分析、演示文稿制作——才是更适配的场景。
v0.2 预置的功能也印证了这点:整理资料、分析数据、生成图表或制作演示文稿、修改项目、运行代码,另外优化了文件展示、内容预览和代码变更展示。
官方给的后续路线图包括:持续改善沙箱功能与安全性、智能体团队、个性化长期记忆、浏览器与其他 GUI 软件自动化、远程与移动端使用,以及探索会话分享与多人协作。
写到这儿的一点判断
桌面化本身不难,社区两周前就做出来了,官方版甚至更重。DSH 这次真正值得看的是插件管理页和 fail-closed 沙箱这一对组合——一个负责让第三方代码进来,一个负责在进来的代码面前关门。
问题在于,这俩恰好是同一个产品里最容易被用户主动关掉的东西。创造模式要写代码,danger-full-access 就是点一下的事。60% 的插件使用率听着漂亮,但没人公布这 60% 里有多少跑在非默认沙箱档位上。这个数我猜官方自己也还没统计。
参考链接
- 36氪:DeepSeek Harness v0.2 预览版发布,首次提供 macOS 与 Windows 桌面安装包 https://36kr.com/newsflashes/4004459316137858
- Pandaily:DeepSeek Harness v0.2 预览版上线桌面安装包、插件管理器与自动化任务 https://pandaily.com/deepseek-harness-v0-2-preview-desktop-installers-plugin-manager-automations
- EET-China 电子工程专辑:Harness 桌面版安装包体积拆解与内置运行时实测 https://www.eet-china.com/mp/a527567.html
- GitHub:deepseek-harness 官方 SAFETY.md 沙箱说明与 fail-closed 策略 https://github.com/deepseek-ai/deepseek-harness/blob/master/SAFETY.md
- NVD:CVE-2026-101102 Code Mode 绕过文件系统沙箱漏洞 https://nvd.nist.gov/vuln/detail/cve-2026-101102
- 21世纪经济报道:强化「一切皆插件」,DeepSeek 再落关键一子 https://m.21jingji.com/article/20260930/herald/31b935d59b800430d3b8865f48777264.html
- 搜狐科技:DeepSeek Harness 桌面端实测、四档运行模式与体验赠金 https://www.sohu.com/a/1082433041_413981
- 七牛云资讯:DSH 与 Claude Code、Codex 桌面端的形态与 MCP 配置对照 https://news.qiniu.com/archives/1786699860409
- Socket.dev:社区插件市场 aiko-dsh-market 与 awesome-dsh-plugin 目录 https://socket.dev/npm/package/aiko-dsh-market
- GitHub:web-casa/DeepSeek-Harness-Desktop 社区桌面打包项目 https://github.com/web-casa/DeepSeek-Harness-Desktop

浙公网安备 33010602011771号