DeepSeek Harness 爆火还不到 48 小时,第一批"受害者"就出现了。
一位粉丝在 Windows 上用 DSH 装插件,结果 G 盘根目录大约 400G 的文件被直接删掉。复盘发现原因并不复杂:DSH 在处理符号链接时,引号和路径被错误解析,删除目标从一个链接扩大成了整个 G 盘根目录;而当时会话开的是 Full access(完全访问权限),整个执行过程没有一步停下来跟人确认。哔哩哔哩400G,没进回收站,没有二次确认,就这么没了。
这事之所以值得单独写一篇,不是因为 DSH 特别危险,而是它把一件所有 Agent 用户迟早要面对的事,提前摆到了台面上:当 AI 从"会聊天"变成"能动手",它动手的权限边界,就是你的数据安全边界。
这不是 DSH 一家的问题
先看一组我从各个平台翻出来的真实案例,时间都在最近半年内:
有人让 Cursor 修一个 CI/CD 问题,AI 拉代码时把 C 盘用户目录的文件全删了。小红书
有人的 Mac 被 Codex(GPT-5.6 Sol)删掉了"几乎所有文件"。小红书
今年 1 月,谷歌的 AI 编程工具把用户"整个代码库删光了"。小红书
养"龙虾"(OpenClaw)的用户更惨:有人被清掉 23 万个文件。小红书还有人只是让它删一个 C 盘文件,结果桌面全黑、系统出了问题。小红书
还有只是想"清理 C、D 盘空间"的普通用户,让 AI 删过时安装包,结果关键文件一起陪葬。小红书

再往极端了说:今年 5 月,一家创业公司的核心数据库被 AI 助手在 9 秒内清空。小红书8 月还有个更出圈的案子——一名算法工程师为了给"私活"腾空间,一条代码跑了 17 个小时,删掉公司 89TB 核心数据,最后获刑五年十个月。小红书
把这些案例放在一起看,会发现它们踩中的是同一个链条:
路径或命令被错误解析 × 拿到了高权限 × 执行过程零确认 = 不可逆。
三个条件缺一不可。只错一个,顶多是报错;三个同时成立,就是事故。而目前几乎所有本地 Agent——不管是 Codex、Claude Code、Cursor 还是 DSH——只要你给足权限,这个链条就可能成立。做 400G 复盘的 UP 主自己也说了:这并不只是 DeepSeek Harness 的问题,任何 Agent 只要拥有足够高的权限,在路径解析、命令拼接或模型判断出错时,都可能造成类似事故。哔哩哔哩
为什么偏偏是现在最容易踩坑
三个原因叠加,让这几天的风险格外高。
第一,新用户太多,而且大多是第一次用 Agent。DSH 发布当晚一个半小时 GitHub star 就破了 2 万,热度是现象级的。知乎涌进来的人里,相当一部分之前只用过聊天框里的 AI,对"权限"这个概念完全没有体感——聊天框里的 AI 最多给你一篇错的文章,能动手的 AI 删的是你的文件。

第二,DSH 现在还是开发者预览版。npm 上的版本号还停在 0.1.x 的 rc 阶段,官方 README 明确提醒未来可能出现破坏性变更。知乎拿它尝鲜没问题,但拿它当生产工具、还在里面跑自己电脑的最高权限,属于把预览版当正式版用。
第三,也是最隐蔽的一点:很多爆火的安装教程,把"权限选 fullaccess"写成了默认步骤。我在知乎翻到的好几篇手把手教程里,"依次选择文件夹、模式为 codemode、权限为 fullaccess"就是这么自然地被写进第二步的。知乎教程作者自己可能清楚后果,但照着抄的新手不知道——Full access 的意思,就是 AI 删什么都不问你。
对了,Codex 那边的权限体系叫 Sandbox、Approval、FullAccess。7 月份社区就有人写《别一上来就开 Full Access》这种提醒帖了。知乎这个道理放在 DSH 身上完全通用。
好消息:补丁已经在路上
社区的反应速度其实很快。
做 400G 复盘的那位 UP 主(程序员阿江),反手就开源了一个叫 dsh-auto-mode 的插件,给 DSH 补上了"第四种权限"——Auto 模式。它的逻辑很简单:项目目录内的读取、修改、构建、测试尽量自动放行,不打断你;删除已有数据、往外部写入这类操作,按上下文判断;意图不清楚时只问你一次;而磁盘根目录、用户目录、系统关键路径、凭据外传这些行为,哪怕你亲口授权,也直接硬拒绝。哔哩哔哩
用他的演示案例说:你明确让它删指定文件,放行;但即使你授权"删除整个 G 盘根目录",也会被拦下来。哔哩哔哩
要说明的是,这个插件不是操作系统级沙箱,作者自己也承认不能承诺绝对安全——比如装包时的生命周期脚本、绕过工具系统直接调 Node API 的插件,就不在它的控制范围内。哔哩哔哩敏感环境该上容器还得上容器。但作为第一道闸门,它比"裸奔 Full access"强太多了。
同一波里,还有人在补另一个洞:社区已经有人在给 DSH 开发"安检机"式的审计插件,安装任何社区插件之前先做一遍纯静态安全审计,从工具注册、打包到安装、加载校验全流程自动跑完,27 个单元测试全部通过。知乎这类机制跑通之后,判断一个插件是否可信,就不用只靠人眼。

行业层面也有两个值得注意的动向。一是 Claude Code 从 8 月 14 日起把默认权限模式切成了 automode——按公开受控实验的数据,自动模式会拦下同批危险命令里的大多数,反而比很多人"习惯性点同意"更保守。知乎“自动"不等于"放行”,这个设计思路值得抄作业。二是国内《智能体应用安全基本要求》强制性国家标准已经在 6 月底立项,18 个月研制期已启动。知乎Agent 的权限边界,迟早会从"个人自觉"变成"硬性门槛"。
在你按下回车之前:一份自查清单
不管你现在用的是 DSH、Cursor、Codex 还是龙虾,这几件事今天就可以做:
所有人都该做的三件事:
先备份,再开工。Agent 干活前,确认重要文件有独立备份(网盘、移动硬盘、git 远程仓库都行)。400G 的事故里,最痛的不是重来一遍,而是不可恢复。
给 Agent 一个"专用工作目录",永远新建空文件夹让它干活,不要把工作目录指到磁盘根目录、用户目录或者你的文档主文件夹。
权限按任务给,不按心情给。只是让它改几个文件,就别开完全访问;教程里写的默认配置,抄之前先想想那行配置是什么意思。
DSH 用户额外注意:
装插件前看一眼插件要什么权限。DSH 的插件生态现在是野蛮生长期,没有官方安全审计,第三方插件先小范围试,别上来就在主力机上全装。知乎
留意输入框旁边的权限标识。DSH 有四种运行模式(标准 / PTC / 极简 / 创造),模式选错,干的活和担的风险都不一样;记不清自己开了什么权限时,停下来先看一眼。哔哩哔哩
记住它还是预览版。0.1.x 的 rc 版本,官方自己都提示会有破坏性变更,重要项目别把身家性命压上去。知乎
进阶玩家:
认真跑批量任务、长任务的,直接进容器或虚拟机。Agent 把宿主机的磁盘挂载删穿这种事,隔离环境里发生了也不心疼。
最后说两句
Agent 这个方向肯定是对的——让 AI 从"陪聊"到"干活",是今年最值得跟的变化,DSH 用 MIT 协议开源、把门槛打到地板价,更是把这件事推给了普通人。
但"能干活"和"敢放手让它干活"之间,差的不是模型跑分,是一套权限习惯。token 花错了是几毛钱的事,文件删错了是 400G 的事。
接下来值得持续关注的信号:DSH 官方会不会回应这次事故并收紧默认权限、插件生态会不会出安全审计机制、以及强制国标的进展。有更新我会继续跟。
你或者身边的人被 AI 删过文件吗?评论区聊聊,让更多准备入坑的人看到。