
Research
/Security News
OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack
Ten malicious OpenAPI React Query Codegen versions were published to npm in the Mini Shai-Hulud attack, all with valid provenance.
dsh-mobile
Advanced tools
在手机上安全、实时地使用电脑中的 DeepSeek Harness。
能做什么 · 快速开始 · 连接教程 · 扩展与自定义 · 更新记录 · English
DSH Mobile 是 DeepSeek Harness 社区插件,原生 App 仅支持 Android。
0.3.3 更新:新增自建 FRP 高级远程通道和插件一键更新入口,App 下载显示最新版本;重新整理远程连接页,修复设置弹窗偶发桌面布局与深色模式对比度,并完善远程进程清理、Android 认证和下载校验。
0.3.2 更新:新增输入栏加号菜单中的图片选择与原图拍照,并限制文件类型、大小、并发和交互超时;扩展及
/mobile修改会主动通知已认证手机刷新,Host、脚本、样式和资源按同一代次原子切换,失败时保留可用版本;同时收紧扩展请求路径与响应限制,完整清理 Android Bridge 的临时文件和授权,修正 Funnel 随 DSH 启停的生命周期,并让 App 原生页面跟随系统中/英/意语言、插件界面跟随 DSH 语言。使用 DeepSeek Harness 0.1.2-alpha.1 时,请将插件与 App 同步升级至 0.3.2 或更高版本;旧 App 的状态栏策略不适配新版 Web,0.1.3 及更早版本还需卸载重装并重新配对。
插件仍在快速迭代,建议将插件与 App 同步更新。自建 FRP 需要已有 VPS、域名及 Android App 0.3.3 或更高版本。
下载 Android App 0.3.3 · 版本说明与校验文件
DSH Mobile 是一个 DeepSeek Harness 插件,让手机浏览器或 Android App 通过局域网,或可选的 Tailscale Funnel、cpolar、自建 FRP 远程通道连接电脑,继续使用同一份会话、工作区、消息和工具。局域网与远程访问分别启停、分别管理设备,且都不修改 DeepSeek Harness 源码。
移动访问使用独立的 HTTPS 与证书固定,只有配对过的设备能通过校验接入。
它还能在 DSH 对话里用 /mobile <需求> 定制手机端。
配对设备被视为完全信任,可以操作电脑上的 DSH;建议只在可信的家庭、办公局域网或可信 VPN 中使用。
已经安装 dsh 命令:
dsh plugin --profile web add dsh-mobile@latest
dsh plugin --profile web exec dsh-mobile setup
dsh --profile web
直接使用 DeepSeek Harness 源码:
corepack enable; pnpm install
pnpm dsh plugin --profile web add dsh-mobile@latest
pnpm dsh plugin --profile web exec dsh-mobile setup
pnpm dsh --profile web
也可以通过插件市场安装(可选):
dsh plugin --profile web add dshmarket
重启 DSH 后,在 设置 → 插件市场 里搜索 dsh-mobile,一键安装即可。
setup 会自动选择并记住当前局域网,切换 Wi-Fi、热点或 IP 后通常自动恢复;仅在自动选择失败时使用 --address 192.168.x.x。设置、证书、设备和自定义文件保存在 $DSH_HOME/mobile-access/。
安装并启动 DSH 后,按照下一节选择局域网或远程连接。
局域网和远程访问是两套相互独立的连接:在电脑附近优先使用局域网,延迟最低;离开当前网络时再启用远程访问。两边分别管理开关、设备和登录状态,互不影响。
适合同一 Wi-Fi、以太网或手机热点,是默认且最简单的连接方式。
不安装 App 也可以访问:点击 复制配对链接,在手机浏览器中打开;首次访问需要按浏览器提示手动信任插件证书。
适合手机离开电脑所在网络后使用。远程访问默认关闭,手机不需要另外安装 Tailscale、cpolar 或 FRP。
远程服务可能受带宽和连接限额影响:cpolar 免费方案 当前为 1 Mbps,Tailscale Funnel 也存在不可配置的带宽限制。DSH Mobile 通过 10 条分页、顶部按需加载、gzip 和 WebSocket 长连接减少流量与等待,但无法突破服务商限额。
frpc 并验证连接。需要 Android App 0.3.3 或更高版本。Tailscale Funnel 覆盖范围广,但在中国大陆网络下可能不稳定。其运行组件把公开监听生命周期绑定到父进程和受限控制通道;父进程退出、控制通道关闭或显式停止时会结束当前代次并清理资源。cpolar 更适合国内网络;自建 FRP 适合已有 VPS 和域名、希望避开公共服务带宽限制的用户。插件会校验按需下载的固定版本组件,配置与程序均保存在 $DSH_HOME/mobile-access/,可随时在面板中彻底清除。
自建 FRP 只生成一个指向 DSH 回环网关的 HTTP vhost,不提供任意 FRP 配置、TCP/UDP 代理或 FRP 插件。VPS 的明文 vhost 必须只监听 127.0.0.1,由 Caddy 提供公网 HTTPS;插件会拒绝可从公网访问的明文端口,并在公开发现接口确认连接到当前电脑后才显示“已就绪”。
远程公开地址仍受 DSH 设备配对保护。内置 Funnel 与托管 cpolar 当前支持 Windows x64;按需安装的 FRP 0.70.1 支持 Windows、Linux、macOS 的 x64 与 arm64。
在 DSH 对话里输入 /mobile <需求>,DSH 会直接修改手机端的文件,几秒内生效。例如:
/mobile 把手机端做成老式终端的样子,让消息像终端输出一样逐行滚动
也可以让手机端调用电脑端的能力,比如实时读取电脑状态:
/mobile 为手机端添加赛博朋克风格的电脑监控面板,实时显示电脑的 CPU、内存和磁盘占用
/mobile 把需求交给 DSH 对话中的 agent,由它直接修改本机 $DSH_HOME/mobile-access/ 下的文件,保存后手机端自动生效。改动分两类:界面和交互在 mobile.css/mobile.js;需要电脑能力时用 extensions/ 下的扩展,其 host.mjs 以本机用户权限在电脑上运行。不修改 DeepSeek Harness 源码。
扩展清单及其脚本、样式和资源按版本标识刷新。插件监听到 /mobile 或扩展文件变化后,会通过已认证连接通知手机立即更新;页面可见时每 45 秒、隐藏时每 5 分钟的检查只作为断线兜底。Host 暂存失败会继续使用现有版本;若 Host 已更新但新手机界面激活失败,则关闭该扩展并自动重试,避免混用新旧能力。
你甚至可以通过扩展连接电脑上运行的酒馆(
host.mjs与本机程序拥有相同权限;仅创建和运行你理解并信任的电脑端扩展。
示例的实际效果:
| 方式 | 适合场景 | 说明 |
|---|---|---|
| Android App | 日常使用 | 首屏分开显示局域网与远程入口;局域网自动发现,远程使用系统信任的 HTTPS 通道 |
| 手机浏览器 | 临时或跨平台访问 | 打开“移动访问”卡片显示的 HTTPS 地址;首次连接需在浏览器手动信任该证书 |
Android App 只是 Kotlin WebView 薄壳,不内置另一份网页;手机浏览器访问的是同一页面。需要排查兼容性时,可在浏览器地址后追加 ?frontend=stock,临时回到旧的桌面页面适配模式。
flowchart LR
Phone["Android App / 手机浏览器"] -->|"局域网 HTTPS"| Lan["局域网网关"]
Phone -->|"远程 HTTPS"| Remote["独立远程网关"]
Lan --> Gateway["DSH Mobile Gateway Core"]
Remote --> Gateway
Gateway -->|"回环代理"| DSH["原生 DSH Web 与 Host"]
DSH -->|"同一工作区、会话和事件流"| Phone
插件包含三层:Host face 负责发现、配对、HTTPS、回环代理和扩展注册表;Client face 提供独立的移动布局与扩展 SDK;Android App 提供受限的原生 Bridge。Bridge 使用 androidx.webkit WebMessage,每条消息都校验精确顶层 Origin 和主 Frame,并限制消息大小;不使用 addJavascriptInterface。DeepSeek Harness 的源码和 3080 桌面页面都不会被修改,安装和卸载完全通过插件机制完成。
frpc,校验来源、精确大小、SHA-256、压缩包路径和可执行文件版本;共享 Token 不会出现在状态、诊断或日志中。复制服务器模板时 Token 会进入系统剪贴板,请粘贴后及时清除;清理只删除插件管理的本机文件,不会修改 VPS。完整说明见 SECURITY.md。
| DSH Mobile | 已验证的 DeepSeek Harness |
|---|---|
0.3.3 | 0.1.0-rc.5、0.1.0-rc.6、0.1.0-rc.7、0.1.1-rc.2、0.1.2-alpha.1 |
0.3.2 | 0.1.0-rc.5、0.1.0-rc.6、0.1.0-rc.7、0.1.1-rc.2、0.1.2-alpha.1 |
0.3.1 | 0.1.0-rc.5、0.1.0-rc.6、0.1.0-rc.7、0.1.1-rc.2、0.1.2-alpha.1 |
0.3.0 | 0.1.0-rc.5、0.1.0-rc.6、0.1.0-rc.7、0.1.1-rc.2、0.1.2-alpha.1 |
0.2.2 | 0.1.0-rc.5、0.1.0-rc.6、0.1.0-rc.7、0.1.1-rc.2 |
0.2.1 | 0.1.0-rc.5、0.1.0-rc.6、0.1.0-rc.7、0.1.1-rc.2 |
0.2.0 | 0.1.0-rc.5、0.1.0-rc.6、0.1.0-rc.7、0.1.1-rc.2 |
0.1.4 | 0.1.0-rc.5、0.1.0-rc.6、0.1.0-rc.7、0.1.1-rc.2 |
插件启动时会检查 DSH Host 版本和移动布局所需的前端依赖,遇到未经验证的版本会直接报错而不是带病启动;CI 也会持续跟踪 DSH 主分支的布局契约。升级 DSH 后如遇兼容提示,请先升级 DSH Mobile。
dsh plugin --profile web remove dsh-mobile
同时清除插件数据:
dsh plugin --profile web exec dsh-mobile purge --yes
dsh plugin --profile web remove dsh-mobile
源码模式把上述 dsh 换成 pnpm dsh。
npm ci
npm run verify
Android 构建见 App 文档。
Apache-2.0,详见 LICENSE。
FAQs
DeepSeek Harness 移动端适配与安全访问插件,支持局域网、远程连接、Android App 和手机浏览器。
The npm package dsh-mobile receives a total of 3,370 weekly downloads. As such, dsh-mobile popularity was classified as popular.
We found that dsh-mobile demonstrated a healthy version release cadence and project activity because the last version was released less than a year ago. It has 1 open source maintainer collaborating on the project.

Research
/Security News
Ten malicious OpenAPI React Query Codegen versions were published to npm in the Mini Shai-Hulud attack, all with valid provenance.

Security News
Socket joins more than 100 technology, cybersecurity, and financial organizations calling for a global surge in cyber defense.

Product
Enterprise security teams can now detect malware, credential theft, suspicious network activity, and risky updates across Microsoft Edge extensions.