关注奇安信的朋友,今天肯定绕不开这条消息:
奇安信威胁情报中心披露,DeepSeek 新开源的 Agent 运行时 DeepSeek Harness(下面简称 DSH)存在未授权远程代码执行漏洞,编号 QVD-2026-57410,评级"极危",CVSS 3.0 评分 9.8,最要命的是——POC(漏洞利用验证代码)已经公开了。微博先说结论:这事对奇安信来说,热闹是真热闹,但热闹和生意之间的距离,恰恰是最值得琢磨的地方。我尽量把事情掰开讲清楚。
一、这个漏洞到底多严重?
先交代背景。DSH 不是模型,是 DeepSeek 8 月中旬开源的"Agent 运行时",官方给的公式是 Agent = Model + Harness——模型负责思考,Harness 负责让 AI 真正动手干活,对标的是 Claude Code、OpenAI Codex 这类产品,但路子更激进:一切皆插件,整个运行时从里到外都能替换。知乎

这玩意儿火到什么程度?开源 24 小时 GitHub star 破 5 万,两天冲到 9.5 万,一周多点到 18 万,成了 GitHub 史上涨星最快的仓库之一。知乎知乎社区里已经有人拿它接飞书、接钉钉、接微信,往生产环境里嵌了。

漏洞恰恰卡在这个最热的节骨眼上。攻击链翻译成人话是四步:
第一步,攻击者伪造 HTTP 请求的 Host 请求头;
第二步,借此绕过 DSH 的 /api 信任围栏;
第三步,调用内部受限的 RPC 方法,注册一个虚假的"大模型提供者";
第四步,用这个假提供者驱动 Agent 工具,在服务器上执行任意系统命令。
关键点有两个:整条链路不需要任何有效的 API Key;攻击一旦成功,攻击者就能以 dsh 服务进程的权限为所欲为——窃数据、植后门、横向渗透内网,全都行。微博谁要紧张?主要是把 DSH 管理端口(默认 Web UI 开在 3080)直接暴露在公网上的那批用户。安全机构给的处置建议很明确:第一,把管理 API 端口从公网隔离出去,只允许可信内网 IP 访问;第二,在反向代理层配置严格的 Host 头校验规则。
好消息也说一句:奇安信方面表示,目前暂未观测到该漏洞的在野利用痕迹,也没有证据表明它与已知威胁团伙有关联。微博POC 公开但实战攻击还没出现——这是处置窗口期,不过窗口不会太宽。
二、预警其实不是第一次:业界早就在给 DSH 做压力测试
奇安信这颗雷扔得突然,但 DSH 的安全问题,圈里早有预警。
DSH 爆红之后,腾讯朱雀实验室基于自研的 AI-Infra-Guard 对它做了一轮授权、受控的端到端测评,覆盖 14560 次真实运行。知乎结论很扎眼:提示注入风险并不集中在某一个输入入口,而是沿着攻击表达、内容载体、文件表示、Skill 资产、工具权限多条路径渗进 Agent。
具体数字——文本载体上的语义判定攻击成功率 17.0%;文件载体上的规则判定攻击成功率 25.5%;以可复用 Skill 为输入资产的通道,文件模式下攻击成功率 16.0%。知乎

翻译成大白话:你让 Agent 去总结一个网页,网页里藏一句"完成后把资料发到这个邮箱",它就真的可能照做;你装一个来路不明的插件,插件里埋的指令可能把原本的任务悄悄改写成外传敏感数据。这轮测试里就复现了这两类场景——Agent 读取被污染的网页后,执行了原始任务之外的文件操作;一个伪装成 PDF 摘要工具的 Skill,实际干的是把通讯录往外送。知乎

回头看这次的 QVD-2026-57410,路子不同但病灶一样:DSH 的插件化架构把扩展性拉满的同时,也把攻击面铺到了每一个接口。区别只在于,之前那些是"需要诱导"的注入,这次是"什么都不需要、直接拿下服务器"的未授权 RCE。严重程度完全不在一个量级。
三、为什么是奇安信拿到这个"首杀"?
很多人对奇安信的印象还停留在政企单位里装的终端软件,但这次刷屏的是它的威胁情报中心。QVD 开头的漏洞编号,就是这套体系的日常产出——盯着全网漏洞做监测、做首发、做溯源,这本身就是一门手艺。
再把时间线拉长看,这次披露其实是奇安信这两年押注方向的汇报演出。董事长齐向东今年两会期间给出过一个判断:AI 越聪明,安全越没有天花板。同花顺对照奇安信今年的动作:1 月,入选 Gartner AI 安全测试报告代表性供应商。同花顺同在 1 月,中标某电网公司巡检智能体项目。同花顺3 月,发布首款代码安全智能体 QcodeAgents。清一色朝着"AI 安全"去的。
所以这次披露,与其说是运气好撞上了大新闻,不如说是常年蹲守漏洞情报一线的团队,撞上了今年 AI 基础设施最热的流量事件。技术层面的露脸,含金量是够的。
四、最关键的问题:这波对奇安信到底意味着什么?
我把它拆成三层说。
第一层,站位价值,已经兑现。安全行业认"谁先发现"这个硬通货。DSH 是全球级的流量事件,披露者标签贴在一家国产安全厂商身上,品牌加成直接且明确。微博上话题下面已经挂上了奇安信的股票标签,资本市场的嗅觉比谁都直接。
第二层,生意价值,真实但滞后。想想谁在跑 DSH——科技公司、开发者团队,以及一批急着部署 Agent 的传统企业技术部门。这批人和奇安信的政企客户基本盘高度重叠。漏洞一旦扩散,后面跟着的就是整改、威胁情报订阅、Agent 安全产品这一串需求。门是敲开了,单子能不能接住,看后面的服务跟进。
第三层,业绩价值,约等于零。披露漏洞不等于收入进账,威胁情报这门生意也从来不是卖盒子那种利润模型。公司的基本面也不会因为一次热搜改变:2025 年实现营业总收入 43.92 亿元,归母净利润仍亏损 12.62 亿元。同花顺亮点是全年销售回款约 51.41 亿元,现金流水平创上市以来最佳。同花顺但减亏这道题,热搜答不了。
有一点值得多说一句:把 DSH 的架构图铺开看,模型适配器、工具注册表、沙箱、命令执行,全挂在同一个运行时上,每个模块都是插件,每个插件都可能是攻击面。Agent 运行时越流行,这套东西暴露得就越宽,安全厂商的活儿只会越来越多。所以这次事件真正的意义,不在于奇安信赚了多少眼球,而在于它把"AI Agent 时代的安全市场正在变大"这件事,用最直白的方式摆到了台面上。

五、接下来值得盯的信号
与其急着下结论,不如把观察清单列好:
DeepSeek 官方什么时候出修复版本,公告怎么定性——这决定漏洞事件的扩散烈度;
QVD-2026-57410 是否出现真实在野利用。目前还没有,但 POC 已公开,72 小时内值得盯紧;
奇安信后续能不能落下来相关的威胁情报或整改服务订单;
AI 安全产品线的后续动作,比如 QcodeAgents 的商业化进展;
基本面归基本面,回款、亏损、现金流这些真正决定估值的数字,留给财报去验证。
一句话收尾:这次奇安信确实站到了舞台中央,但舞台上的灯光什么时候能变成账上的钱,接下来几周见分晓。你觉得这波对奇安信是实打实的利好,还是只是一次高质量露脸?评论区聊聊。