- DeepSeek Harness 不是新模型。它是讓模型讀取環境、使用工具、保持工作狀態及持續執行任務的 Agent Harness。
- 它以 Cordis 為底層,主張「Everything is a plugin」:模型、工具、Skills、Session、Sandbox、Storage、Agent Loop 甚至 UI 都可以組合或更換。
- 它不只可以接 DeepSeek;官方文件亦提供其他模型供應商、公司 Gateway 及自訂 OpenAI-compatible Endpoint 的設定路徑。
- 截至 2026 年 8 月 23 日仍屬 Developer Preview,官方明言將出現破壞兼容性的改動;適合受控 PoC,未宜未經測試便放入核心生產流程。
- 「Local-first」不等於所有資料永不離開本機。資料會否外傳,仍取決於你接駁的模型、Web Tool、MCP、Plugin 與其他服務。
2026 年 8 月,DeepSeek 將 DeepSeek Harness 以 MIT License 開放源碼。表面上,它是一套新的 Coding Agent;更值得留意的,其實是 DeepSeek 把競爭焦點由「模型答得幾好」推進到「模型能否在真實環境安全、持續、可追查地完成工作」。
對香港企業而言,這個分別很重要。公司真正要的通常不是另一個聊天介面,而是 AI 能否在清楚權限下讀取指定資料、調用指定工具、留下紀錄、遇到高風險操作先停下來,最後交由人確認。
1|DeepSeek Harness 是甚麼?30 秒分清 Model、Harness 與 Agent
大型語言模型(Model)負責理解、推理與產生下一步;Harness 則負責把模型放進一個可工作的環境。DeepSeek 官方用一句很清楚的公式概括:Agent = Model + Harness。
Model:負責「想」——理解指令、判斷下一步、產生內容或工具調用。
Harness:負責「讓它做到」——提供 Context、檔案、工具、執行環境、狀態、權限、錯誤處理及紀錄。
Agent:模型在 Harness 之內反覆觀察、行動、取得結果、修正,直至任務完成或需要人接手。
因此,DeepSeek Harness 並不是 DeepSeek V4 的另一個型號,也不是「免費版 ChatGPT」。如果你想先理解 Prompt、Context 與執行環境之間的分工,可參考 AD-Linkage 的Prompt、Context 與 Harness Engineering 三層工作法。

2|「Everything is a plugin」實際開放了甚麼?
DeepSeek Harness 建基於 Cordis。它最進取的設計,是沒有把某一個模型、工具、沙盒或介面寫死成不可替換的核心。官方列出的可插件化能力包括 models、tools、skills、sessions、sandboxes、storage、loops、scheduling 與 UI。
| 可插件化部分 | 企業層面的實際意義 |
|---|---|
| 模型與供應商 | 同一個 Agent 架構可按任務、成本、資料位置或能力要求選擇不同模型。 |
| Tools、Skills、MCP | 可接檔案、搜尋、內部 API、資料庫或公司工作流程,但每一項接入都要另行審核權限與資料去向。 |
| Session、Storage | 令長任務可以保留狀態、恢復、分支及追查,不用每次由零開始。 |
| Sandbox、Filesystem | 內置 Sandbox 目前主要限制檔案效果;工具批准由 Approval/Policy 層處理。網絡、Process、Syscall、Device 及 Credential 等隔離,仍要由外部基建另行補足。 |
| Agent Loop、Subagents、Scheduling | 決定任務如何拆分、何時調用工具、是否委派子代理,以及如何繼續或停止。 |
| UI | 企業可以保留自己的操作介面,而不是把所有業務硬塞進一個通用聊天室。 |
這個架構的吸引力不是「插件多」本身,而是每一項能力可以透過配置組合。當公司要更換模型、沙盒或某一個工具時,理論上不必重寫整套 Agent Runtime。

3|DeepSeek Harness 是否只可以用 DeepSeek?
不是。官方模型供應商設定文件除 DeepSeek 外,亦列出 Anthropic、OpenAI、Bedrock、Vertex、Azure、Codex OAuth,以及公司 Gateway、自建服務或其他自訂 Provider 的接入方式。
這令 DeepSeek Harness 更接近一個多模型 Agent 底層,而不是只為 DeepSeek API 而設的前端。對希望減少單一供應商鎖定的企業,這是有意義的設計方向。開放權重模型與執行框架是兩個不同層次;例如你可以先閱讀Qwen3.8-27B 與企業模型部署選擇,再決定模型應放進甚麼 Harness 與治理環境。
官方文件特別提醒,部分聲稱 OpenAI-compatible 的 Gateway,仍可能因 system/developer role、輸出 token 欄位或 reasoning 格式不同而拒絕請求。企業選型時應用真實任務測試,不應只看「API 格式兼容」四個字。
4|四種運行模式與完整執行軌跡,解決的是甚麼問題?
官方產品頁列出四種模式。DeepSeek Harness 仍在快速預覽期,部分名稱及功能可能隨版本調整,以下應視為截至資料截點的產品方向,而不是永久不變的介面承諾。
| 模式 | 主要用途 | 較適合誰 |
|---|---|---|
| Standard | 完整 Coding Agent,包含檔案編輯、Shell、搜尋、Skills、Planning、Subagents 與 Workflows。 | 要測試完整 Agent 工作方式的開發及產品團隊。 |
| Code/PTC | 讓模型用程式組合多輪工具調用,減少每一步都要獨立往返。 | 需要複合工具編排及較長工作鏈的團隊。 |
| Minimal | 只保留最少工具,方便比較模型或在受控環境測試。 | 模型評測、基準測試及最小化除錯。 |
| Creator | 檢查 Runtime、試驗 Cordis Plugin、建立自訂 Agent Preset。 | Agent Runtime 與 Plugin 開發者。 |
另一個值得企業留意的設計,是 append-only Session Event Log。官方表示,模型實際看到的 System Prompt、Context Injection、Tool Call 與結果、Subagent Scheduling 等,都會落入同一事件流;Trajectory View、Resume、Fork、Search 與 Replay 都由這條事件流衍生。
這對 Debug、內部覆核及重現問題很有用,但不要把它誇大為「不可篡改的合規審計系統」。Append-only Runtime Log 與經驗證的企業 Audit Trail 並不是同一回事;真正上線仍要處理身份、存取、保留期、匯出、監察及改動紀錄。
5|Local-first 是否等於資料一定不會離開公司?
DeepSeek 的資料處理聲明表示,輸入、模型輸出、Session Context、Tool Call、附件、檔案路徑、執行結果、Runtime Log、模型服務地址及 API Key,預設在本機處理及儲存。
但「Local-first」不是「完全離線」的同義詞。當你接入外部模型、網絡工具、MCP、Plugin 或其他服務時,資料可能交由該服務供應商處理。官方亦表示可能上報經匿名化的配置資訊及項目清單,用戶可選擇關閉或修改上報地址。
而是逐項問:這次任務用了哪個模型?哪個 Plugin?哪些檔案?哪條網絡路徑?誰有權批准?紀錄保留多久?只有把整條資料與執行路徑畫清楚,才知道資料真正去了哪裡。
安全方面,DeepSeek 的Safe Use Policy建議使用低權限的獨立 VM 或 Container、敏感操作保留人工批准、只安裝可信及經審核的 Plugin/MCP/Skill/Hook,並警告 Prompt Injection 仍可能令 Agent 執行與原任務衝突的指令。
內置 Sandbox 不是通用網絡安全沙盒。官方已知限制指出,它現時主要控制檔案效果;網絡、Process、Syscall、Device 及 Credential 等邊界,須由 VM/Container、Firewall、Egress Policy 及低權限帳戶另行執行。Approval 亦屬工具與 Policy 層,不能假設所有網絡傳送都會自動停下等候批准。
Web UI 預設只在 127.0.0.1:3080 開啟。Host/Origin Fence 用於降低 DNS Rebinding 與跨站請求風險,並不是身份驗證層;如需由 LAN 或公網存取,必須另設真正的 Authentication、TLS、網絡隔離及存取控制,不能直接公開預設介面。
6|免費開源,不等於企業成本為零
DeepSeek Harness 以 MIT License 開放,框架本身沒有一般商業軟件的 Seat License。但企業成本仍然包括:
- 模型 API 或本地/雲端運算;
- 多輪 Tool Call、長 Context 與 Subagent 帶來的額外用量;
- Plugin、MCP、Gateway 與公司系統整合;
- Sandbox、身份、Secrets、Logging、Monitoring 與 Incident Response;
- 版本升級、Breaking Changes、測試及人手驗收。
因此,不能用「一次 Chat API 的價錢」估算一個 Agent 工作流,也不能將開源理解成免維護。
7|香港企業應否立即採用?
| 較適合現在試用 | 暫時不宜直接投入核心流程 |
|---|---|
| 有開發、DevOps 或 AI Integrator 團隊 | 完全沒有技術維護能力,只想即買即用 |
| 要做 Coding Agent、內部工具或受控 PoC | 不能承受版本或 Plugin API 改動 |
| 希望測試多模型路由或公司 Gateway | 一開始便處理高敏感客戶、醫療、財務或員工資料 |
| 願意建立 Sandbox、Approval 與驗收制度 | 希望 AI 無人監督地直接付款、發布、刪除或改寫核心紀錄 |
一般中小企若只想改善日常辦公,現成企業 AI 工作平台往往比自行維護 Agent Runtime 更直接;DeepSeek Harness 更像一個可深度組裝的底層。兩者不是簡單的互相取代。

8|安全試用 DeepSeek Harness:由一個受控 PoC 開始
- 選一段可驗收的工作:例如在測試資料夾整理文件、產生測試或比較兩份非敏感規格,而不是「幫公司自動化全部工作」。
- 建立隔離環境:使用獨立 VM/Container、低權限帳戶及測試資料;由 Harness 限制可見檔案,並以 Firewall/Egress Policy 另行限制網絡。
- 只接最少模型與工具:逐個確認 Provider、MCP、Plugin 的資料處理、授權及依賴。
- 設定人工批准:對可審批工具的寫入、刪除、發布及其他高風險動作加入 Approval;網絡出口則以基建層預設封鎖或白名單控制。
- 檢查 Trajectory 與結果:不只看最後答案,也要看它讀過甚麼、用過甚麼工具、在哪一步偏離及由誰接管。
- 版本固定及重測:Developer Preview 每次升級都應重新跑同一批任務及安全測試。
快速啟動方面,官方提供 npx @deepseek-ai/dsh web,預設在 127.0.0.1:3080 開啟本機 Web UI。這個指令適合技術測試;預設 Host/Origin Fence 不是身份驗證層,更不代表一行指令便完成企業部署。
9|DeepSeek Harness 真正改變的,未必只是 DeepSeek 生態
DeepSeek Harness 可以接其他模型,最新預覽亦可把 Codex 或 Claude Code 置於較大的委派工作流之中。這代表競爭未必只是「DeepSeek 對 OpenAI」;更可能是不同模型、Runtime、工具生態及治理方式之間如何組合。
另一邊,OpenAI 亦正把 Codex Harness 變成可嵌入產品的開放 Agent 執行層。兩者的共同訊號是:AI 的下一階段不只比較模型分數,還要比較誰能提供可接入、可控制、可追查及可持續維護的工作環境。
系統化掌握 AI Agent、MCP、RAG 與流程自動化
AD-Linkage「人工智能應用績效實戰專業證書」涵蓋 AI Agent、MCP、企業知識應用、流程自動化及 Vibe Coding。課程列於香港資歷架構第四級及持續進修基金可獲發還款項課程名單;實際資格、資助額及發還條件以現行規定及個人情況為準。
常見問題 FAQ
DeepSeek Harness 是新 DeepSeek 模型嗎?
不是。它是 Agent Harness/執行環境,負責讓模型讀取工作環境、使用工具、管理狀態、接受審批及持續完成任務。模型只是其中一個可配置部分。
DeepSeek Harness 是否免費及開源?
框架源碼以 MIT License 公開,但模型 API、運算、企業整合、安全、維護及第三方服務仍可能產生成本。
DeepSeek Harness 可以接 OpenAI 或 Anthropic 模型嗎?
官方 Provider 文件列出 OpenAI、Anthropic 及其他雲端或自訂 Endpoint 的配置方式。不過 API 相容性、認證、功能支援、資料條款及費用仍要逐項測試。
Local-first 是否代表所有資料都留在香港公司的電腦?
不一定。Harness 本身預設把多類 Session 與 Runtime 資料存於本機,但一旦調用外部模型、Web Tool、MCP 或 Plugin,資料可能按該服務的方式傳送及處理。
Developer Preview 可以直接用於正式生產環境嗎?
官方明言將出現破壞兼容性的改動。企業可先在隔離環境做 PoC;涉及敏感資料或關鍵操作前,應完成安全、權限、資料、可靠性、恢復及版本管理評估。
DeepSeek Harness 與 Codex、Claude Code 有甚麼分別?
DeepSeek Harness 強調可組合的 Agent Runtime;Codex 與 Claude Code 是較完整的 Coding Agent 產品及生態。DeepSeek Harness 甚至可以把它們接成 Subagent,因此關係可以是替代、互補或編排,視實際架構而定。
總結:今次開源的不是另一個聊天框,而是 AI 的工作環境
DeepSeek Harness 最值得留意的,不是它能否立即取代某一款 Coding Agent,而是它把模型、工具、狀態、沙盒、審批及介面拆成可組合部分。這令企業有更多控制空間,也把更多安全與維護責任交回企業。
截至 2026 年 8 月 23 日,它仍是快速迭代的 Developer Preview。最合理的做法,是由低風險、可觀察、可停止、可驗收的 PoC 開始;不是因為它開源,就直接把公司最重要的資料和操作權交給 Agent。
