00:00
大家好,本期分享如何实现内网deeppsick harnesss远程安全访问。Deeppsick harnesss是deeppsick开源的agent harnesss智能体框架,它采用一切接插件的架构,由cordus驱动,方便用插件扩展能力,而不是把所有逻辑写死在一个单体里。和只聊天的网页不同,Harnesss更贴近写代码、改仓库、执行任务这一类工作流。任务提供本地we部UI,可以在web UI中给agent下发各种任务,并执行各种例如总结仓库结构、改文件、跑命令,敏感操作会按当前权限策略征求确认。我们可以把deepick harness web UI部署在固定不动的一台电脑上,帮我们长时间自动执行任务,然后通过zero news内网穿透,将web UI安全可控的代理出来。这样我们就能通过公网在任何位置都能访问家里或公司内部的deeppick harnesss web UI. 这里我们使用Michaels其harness,然后演示如何通过zero news实现deep。
01:00
Harness web UI的安全访问第一步,首先在本地把dhh web UI跑起来,在deep harness的getth up仓库里面可以看到快速启动命令,我们先使用NPM快速安装运行,打开终端,复制NPX安装命令到终端中执行,等待安装完成后,终端会打开web UI地址,Web UI服务监听在3080端口,在本机浏览器打开这个地址,Deep s harness web页面正常访问就说明运行正常了。第二步,再在本机先配好模型与工作区。这一步比较重要,由于harness对模型agent的配置面做了严格安全限制,必须要求请求来自回环地址才能配置,所以这里模型T和工作区先通过本机127.0.0.13080本地页面配置好,先配置apip,打开页面左下角设置模型配置,进入到模型配置,填好deep seek的apip。
02:00
然后再添加工作区,选中你要让agent操作的项目目录,这里我选择我本地的data的项目目录作为我的工作区。在工作区的agent的对话框上方,我们看到deeppick harnesss支持四种模式,这里我们默认用标准模式就行了。现在可以在对话框中下任务,如要agent帮我分析这个项目对话有输出反馈说明deeppick harness本地配置成功。第三步,安装zero news客户端,创建HTTPS隧道。在zero news控制台快速开始页面,选择MAS,选择Apple芯片,然后复制下面的安装命令,打开终端命令行窗口,粘贴安装命令并执行,然后复制认证设备的命令执行,看到显示con save后说明设备认证成功,最后启动zero news, 复制启动命令,我们这里选择后台启动,看到success表示启动成功。客户端启动后,在控制台关联客户端页面,确认客户端已在线。接下来我们给deepc harnesss web UI添加HTTPS隧道,在自定义域名页面添加一个简单好记忆的域名前缀,如DSOM,点击提交,再在隧道管理页面中添加HTTPS隧道来代理deep s harness web UI带宽。5、选择自定义域名上一步刚。
03:34
创建的域名绑定设备内网IP默认端口3080,点击确认隧道建好后,就可以复制或直接打开隧道的HTTS域名,这时候我们就能看到与本机一致的web UI界面。由于Deeppick harnesss web UI存在trust机制,我们还需要以域名trust的方式重启deeppsick harnessts, 通过以下命令重新运行deeppsick harnesss, 重启后刷新域名页面工作区正常加载。在正式使用前,我们还需要对DC harness的HTTPS隧道进行安全加固。第4步安全加固harness必须要做,因为harness web UI本身没有认证健全,同时它的操作权限又比较大,又能改文件、跑命令,域名一旦泄露风险会很大。所以在这里需要在我们zero news的网关入口给deep s harness的HTTPS隧道附加健全。
04:34
认证跟访问控制两个安全策略。Deeppick harness web UI本身没有用户认证机制,任何人只要知道域名都可以访问,然后给agents下任务,一旦域名泄露,将存在巨大的安全风险。Zero news basic author健全认证功能,给deep harnesss web UI增加一层用户认证,用户认证通过后才能访问deepick harness web UI, 以防止非授权用户访问。点击右侧的编辑,在弹窗中先点击启用,再输入用户名、密码,最后再确定保存。我们刷新代理的deep sick harness的域名页面,这时会弹出一个账号密码输入框,我们先随机输入一个账号密码,认证校验失败不能打开页面。
05:19
然后再输入正确的账号密码后,页面正常能打开,说明健全认证生效,这样就能防止deep sick harness域名泄露后非授权的用户访问的风险。Basicos健全认证只能防止域名非授权访问,不能限制用户的访问来源,就会存在一个风险,当域名泄露后,任何位置的用户都能访问、扫描或攻击我们这个站点,并存在暴力破解的可能性。所以这里我们还需要给隧道再叠加一个IP访问控制策略或地址围栏,按区域进行访问控制策略来缩小可以访问域名的来源。IP白名单或地址围栏我们可以按实际访问场景2选1配置即可。这两个场景的具体配置在我们往期的视频有详细讲解,这里就不一一介绍了。第5步,通过内网穿透执行任务,Deeppc harnesss隧道的安全策略配置完成后,我们就可以正式通过隧道域名进行项目任务开发。
06:19
大家测试了,比如要agent给出优化建议,可以这么说,你根据分析的结论给出优化建议,然后要他把建议落地成单个task的任务MD文档。简单回顾一下,我们把deep sick harness部署在内网机器,借助z news搭建HTTPS隧道实现外网访问,重点一定要做好安全加固basic OS健全式B选项,在搭配IP白名单或者地址围栏,进一步缩小访问来源密钥项目工作区全部保留在内网本地任务执行也跑在内部设备上,不用把敏感数据暴露到公网服务器,这样无论你在外面什么地方都可以安全的远程下发任务,操控这个代码智能体。以上就是本次全部实操,欢迎大家评论区一起探索交流。
我来说两句