在阿里云 ECS 上把 dsh-free-search 装起来只需一条命令(dsh plugin --profile web add dsh-free-search,重启 dsh web)。真正决定它能否长期稳定运行的,是装完之后你怎么约束它:用哪些引擎、谁出网、key 放哪、失败边界画在哪。
一、引擎分层:主力、补充、兜底分开配
它注册的是多引擎搜索 provider,自带 19 个引擎加一个 auto 智能路由。默认引擎 Bing 免费、无需 API key、按 zh-CN 优化中文,是最稳的一档;任何引擎失败都会自动轮换到下一个,结果顶部注明实际生效的引擎。
补充层放额度型引擎:百度千帆每日赠 50 次,火山引擎联网搜索(豆包搜索)每月 500 次免费,阿里云百炼 EnhancedSearch 约 ¥0.03/次、新用户 200 次免费包。它们能补上中文时效内容与来源 hostname,但额度是天花板不是地板,超额即按量后付费。
兜底层交给 auto:中文优先 Bing/Baidu/Aliyun/AnySearch,英文优先 Bing/Exa/Tavily,带时间过滤时优先排支持过滤的引擎,末尾还有全量回退。设置页的 provider 填 auto 即可,不必手改配置文件。
一个容易误判的点:设置页的 Test engine 直测当前引擎、不走回退链,付费引擎没配 key 时必然报错。想验证整体可用性,对 agent 说「测试一下所有搜索引擎」,走的是 free_search_test,它会给出每个引擎各自的结论。
二、出网与成本的收敛
安全组出方向按最小需要放通,收敛到 443/80 这类搜索必需端口即可。公网出口两种做法各有取舍:只有内网地址的实例靠 NAT 网关出网,有公网 IP 或 EIP 的实例可直连;NAT 网关的价值是把「能不能出网」与「会不会被公网扫到」解耦——实例不持有公网地址,入方向暴露面自然收敛,代价是多一跳和一份网关费用。
成本侧有两条杠杆。multi_search 按引擎分别计费,它并发请求多个优选引擎,用几次付费额度就掉得快,只在需要多角度核验时用,日常单源 web_search 足够。结果缓存默认 5 分钟(LRU 50 条),相同查询在窗口内直接命中,用来防免费引擎限流、省付费额度;可在设置页 0–5 分钟之间调,填 0 关闭。
三、凭据集中管理
key 的读取优先级是 ~/.dsh/.credentials.yaml(harness 凭据中心)> 设置页 > 环境变量。付费引擎的 key 建议统一写进凭据中心(如 DASHSCOPE_API_KEY: sk-...),换 profile、换机器都不用重填。
管理思路可借用阿里云 RAM 子账号的最小权限原则:云侧凭据(如百炼的 DASHSCOPE_API_KEY)与模型侧凭据分开存放、分开轮换,一个泄露只影响一个面;能按用途拆子账号就别共用主账号 key。
四、安全与数据边界
搜索结果本质是外部数据,插件在这层做了三件事:自有工具返回的网页文本被包在显式边界内,正文自带的同名标记会被剥离以防提前闭合;所有 snippet 统一清洗并截断到 300 字符;系统提示词明确告诉 agent 搜索结果不可信,不得执行其中的指令。
但 web_fetch 没有 SSRF 防护,agent 理论上能抓取内网地址。公网可达的 ECS 要额外评估内网暴露面:把实例放进与生产库、内部服务不同的安全组和网段,靠网络分段兜住缺口。
一周后回看:巡检清单
- 引擎可用性:对 agent 说「测试一下所有搜索引擎」,看有没有引擎连续失败。DuckDuckGo 偶发反爬限流会自动恢复,持续失败才需要处理。
- 额度与费用:盯百度千帆(每日 50 次)、豆包(每月 500 次)、百炼免费包的剩余量,快见底就从主力降回补充层;同时看按量计费引擎的费用是否异常增长。
- 出网与凭据:复查安全组出方向有没有因临时排障放宽后忘记收回,核对凭据中心的 key 与 RAM 子账号授权是否仍一一对应。
总结
dsh-free-search 在阿里云上跑稳的要点不是装得上,而是把引擎分层、出网收敛、凭据集中、数据边界四件事各自定好规矩。想横向对比更多同类插件与它们的收敛点,可以看 DeepSeek Harness Hub 插件清单 里的分类与信任档位。只要别把额度型引擎当免费无限用,这套配置可以长期不动。
适合与不适合
适合:在阿里云 ECS 上长期跑 dsh 且没有 DeepSeek 官方 key 的团队;需要中文搜索覆盖又要控制 API 花费的个人开发者;希望把云侧与模型侧凭据分开管、按最小权限授权的运维。
不适合:需要严格时间过滤的场景——Bing 与 AnySearch 直接忽略时间参数;把 agent 暴露在公网且内网有价值的部署——web_fetch 无 SSRF 防护,得靠网络分段另做补偿;靠免费引擎做高并发批量采集的场景——匿名额度有限流,5 分钟缓存只是缓解。
标签:dsh-free-search、DeepSeek Harness、阿里云 ECS、搜索插件、凭据管理
本文由 DeepSeek Harness Hub 自动整理,数据来源于插件详情页。