30 сентября DeepSeek выпустил десктопную версию своего агента. Раньше DeepSeek Harness запускался только из терминала, теперь у него есть установщик, вход в аккаунт и настройки. Ниже — что это за программа, сколько весят сборки и какие права вы ей отдаёте.

До 30 сентября запуск укладывался в одну команду

В терминале набиралась команда npx @deepseek-ai/dsh web, и интерфейс открывался в браузере на локальном адресе. Нужны были Node.js и терминал, а при первой установке плагина ещё pnpm. Для многих знакомство на этом и заканчивалось.

30 сентября к нему добавилась десктопная сборка

DeepSeek объявил о настольной версии. Её ставят как обычную программу: установщик, установка, вход в аккаунт. Официальных сборок две, Windows на 64 бита и Mac на процессорах Apple. Обе помечены как предварительные.

dsh соединяет модель с инструментами

DeepSeek Harness, он же dsh, относят к агентным харнессам. Модель получает доступ к файлам в выбранной папке: читает и правит их, запускает команды, ходит в сеть, ведёт план и отчитывается о сделанном. Код открыт под лицензией MIT. Репозиторий создали 13 августа 2026 года, к началу октября у него 243 тысячи звёзд и 29 тысяч форков.

Внутри всё собрано из плагинов. Девиз проекта — «Everything is a Plugin», а сами плагины работают на фреймворке Cordis. Через них оформлено буквально всё: модель, инструменты, песочница, хранилище сессий, интерфейс и даже сам цикл агента. Значит, харнесс можно менять, не трогая исходники, и за полтора месяца вокруг сложился целый каталог сторонних дополнений.

Размеры сборок: 289, 370 и 386 МБ

На странице deepseek.com/harness стоят две кнопки: macOS с чипом Apple и Windows на 64 бита. Размеры сняли запросом заголовков к серверу загрузок.

Все три файла датированы 29 сентября, это выпуск 0.2.0-rc.2.

Сборок под Intel и Linux на странице нет

Сборку под Intel на странице загрузки не показывают, но файл на сервере лежит. В журнале выпуска есть исправление именно для неё: у встроенного Node была неверная подпись, из-за чего офисные навыки падали при запуске. Такую сборку считают неофициальной, проверяют её явно меньше.

С требованиями к системе тоже просто. В пересказах анонса называют минимальную macOS 13, а на самой странице загрузки требований к версии нет. Под Linux сборки не существует: в сборочных скриптах всего три цели, так что там остаётся запуск из npm. Для Windows на ARM отдельной сборки тоже нет.

Первый запуск: аккаунт или ключ

Первое окно предлагает два пути. Можно войти в аккаунт DeepSeek: откроется системный браузер, после подтверждения доступ появится. Или вставить ключ API с platform.deepseek.com. Есть и третья кнопка, настроить позже, но при следующем запуске вопрос повторится.

С версии 0.1.7-rc.2 после входа идёт короткое знакомство. Приложение рассказывает о доступном лимите и спрашивает, для чего вы собираетесь его использовать и насколько подробно показывать ход работы агента. Прерванное знакомство можно продолжить позже.

Вход по аккаунту и работа по ключу разведены, у них отдельные списки моделей. Сообщение о нехватке средств подсказывает, какой счёт пополнять. А у входа по аккаунту веб-поиск работает без отдельного ключа поисковой службы.

Модели можно подключить любые

Приложение не привязано к моделям DeepSeek. В разделе Settings → Models есть карточка DeepSeek, куда вписывается один ключ. Рядом лежат готовые сторонние провайдеры из встроенного каталога: Anthropic, OpenAI, Kimi от Moonshot, GLM от Zhipu.

Можно указать свой адрес API для шлюза, корпоративного прокси или локального сервера. Для него подойдёт один из трёх протоколов: OpenAI Chat Completions, OpenAI Responses или Anthropic Messages. Провайдеры со входом через OAuth пока не поддерживаются. Ключи хранятся в ~/.dsh/.credentials.yaml, страница настроек обратно их не получает: после сохранения видна только маска.

Уровни рассуждения и языки

У моделей DeepSeek четыре уровня рассуждения: off, low, high, max. Переключатель стоит рядом с выбором модели. Интерфейс переведён на английский и упрощённый китайский, русского нет. Агент отвечает на языке обращения, и причины запрашиваемых разрешений объясняет тоже на языке вопроса.

Права: песочница и подтверждения

Здесь два независимых рычага. Режим песочницы определяет, куда команды агента могут писать, а политика подтверждений — о чём он обязан спросить. В интерфейсе их собрали в один переключатель с готовыми наборами, и из коробки наборов два.

Первый разрешает запись только в рабочей папке и временном каталоге, на остальное спрашивает разрешение. Второй не ограничивает ни в чём и ни о чём не спрашивает, его название — danger-full-access. Есть и третий, экспериментальный вариант, Auto review: операции оценивает отдельный проверяющий, а человека зовут только тогда, когда проверяющий отказал.

Границы песочницы

Песочница ограничивает запись в файлы, а сеть и видимость процессов в её словарь не входят. На macOS она построена на системном механизме Seatbelt, на Windows используются списки доступа и токен с ограниченными правами. Документация сама называет такое ограничение частичным. В журнале выпуска 0.1.7 есть исправление: песочница на Windows перестала позволять удалять файлы вне разрешённых папок.

SAFETY.md советует не полагаться только на песочницу

В репозитории лежит отдельный файл SAFETY.md. Аудита безопасности не было, а песочница и подтверждения лишь снижают риск и не гарантируют изоляцию. Полагаться на них как на единственную защиту нельзя. Советы оттуда:

  • давать минимум прав и доступа;
  • работать в виртуальной машине или отдельной среде;
  • держать резервные копии того, до чего агент дотягивается;
  • не подпускать его к паролям и ключам без необходимости;
  • читать команды перед тем, как их разрешать;
  • первые опыты проводить в отдельной папке, а не в домашней;
  • держать рабочую папку под Git.

Карточка изменений в конце хода — хорошая штука, но откат одной командой надёжнее.

В большом материале разобраны и другие разделы: рабочее окно с его возможностями, обновления приложения и установка плагинов.