最近两周,如果你关注 AI 工具,大概率被一个开源项目刷过屏:DeepSeek Harness,社区简称 DSH。
8 月 13 日深夜,DeepSeek 把它开源了。一句话概括它的定位:这是 DeepSeek 首款 Agent 产品,官方定义 Agent = Model + Harness,模型负责想,Harness 负责做——把大模型接上终端、文件系统、浏览器和 API,让 AI 真正动手替你干活:写代码、跑测试、管项目。微博MIT 协议开源、免费,直接对标 Claude Code 和 Codex。知乎
热度也是真炸裂。MIT 协议开源,两周内星标冲上 10 万,有统计口径说,上线三天 GitHub 星标就从 4.5 万逼近 14 万,是 2026 年增长最快的开源项目之一。知乎B 站从上周开始铺满零基础安装教程,社区连皮肤都做出来了:鲸鱼娘、Windows XP 复古、Minecraft、QQ2008、同花顺炒股风。微博

不少人心动了:工具 0 元,接 DeepSeek 的 API 又比那些每月 20 美元的订阅便宜一大截,这不就是完美平替?
先别急。这周发生了两件事,我建议你都看完再决定装不装。
第一件事:一个极危漏洞,CVSS 9.8
8 月 24 日,奇安信威胁情报中心披露了 DSH 的一个极危漏洞,编号 QVD-2026-57410:未授权远程代码执行,CVSS 评分 9.8(最高档),PoC 和技术细节全部公开,奇安信 CERT 已验证,目前没有 CVE 编号,也暂未观察到在野利用。知乎受影响的版本,目前确认为 0.1.1-rc.2——就是目前的最新版。
漏洞原理翻译成人话:DSH 带一个 Web 控制台,默认设计是「只允许本机访问」,守门的方式是看请求的 HTTP Host 头。问题是:这个头就是一段纯文本,可以随便伪造。
于是攻击链是这样的:只要你的 DSH 暴露在他人可访问的网络里,攻击者就能伪装成「本机请求」骗过守门,直接指挥 Agent 自带的「手脚」——bash、文件系统——在你的机器上执行命令,而且全程不需要你的 API key,甚至不需要真实的大模型。攻击者可以注册一个指向自己服务器的假模型服务,用它来驱动你的 DSH 执行系统命令,最终以 DSH 进程的权限完全控制主机。知乎报告里还提到一个次生风险:这条通道可以顺手探测你的内网、摸云服务器的凭据。

但这里必须做一句去噪:默认安装的情况下,风险是可控的。DSH 的 Web 控制台默认只监听 127.0.0.1:3080,部分高权限接口原本只允许本机访问,外面根本摸不到。知乎真正高危的是三种情况。知乎
把管理接口直接暴露到了公网;
用 Docker 端口映射,把服务转到了非回环网络;
套了反向代理对外提供访问,代理层既没校验 Host 头,也没配真正的身份认证。
也就是说:本地电脑上装了、自己玩两天的朋友,基本不用慌。把 DSH 部署到服务器、Docker、内网共享给同事用的,现在就该自查。
自查三件套,照抄奇安信的处置建议:
确认 DSH 监听的地址是 127.0.0.1,不是 0.0.0.0;
用 Docker 的,检查有没有把 3080 这类管理端口映射出去;
前面挂了反向代理的,在代理层加 Host 头白名单,并补上 mTLS、SSO 或 IP 白名单这类真认证。
中任何一条,先把端口从公网隔离,再盯紧 DeepSeek 官方安全公告,等修复版本发布后第一时间升级。知乎期间值得盯三个信号:官方补丁何时出、CVE 编号何时分配、有没有出现在野利用。
第二件事:就算没漏洞,Agent 也天生更容易被「骗」
漏洞能修,这类问题更长期。8 月 18 日,腾讯朱雀实验室发了一篇专门评估 DSH 抗「间接提示词注入」能力的论文,实验做得很扎实:14,560 次受控执行,16 种可能「藏毒」的内容渠道——网页、PDF、邮件、日历、Skill,12 种攻击方法。知乎结果里有几个关键数字。
最严格口径下,完整攻击成功率约 5.6%;把「部分受影响」算进去,升到 7.6%–12.6%。知乎
成功率最高的渠道不是网页,而是「加载来路不明的 Skill」,达到 15% 以上——一个陌生来源的 Skill,已经约等于一个陌生来源的软件包;
同样的恶意内容,藏进真实文件里,比纯文本的成效显著翻几倍,因为 Agent 读的是「解析后的内容」,多的是人眼看不到的角落;
只想骗模型「说错话」的攻击,成功率能到 35.7%;而真正想骗 Agent「动手做危险操作」的,成功率只有 2.5% 左右。

还要强调一点:实验里所有「敏感操作」都是模拟的,发邮件、执行命令并没有真的发生,所以这篇论文不等于「DSH 已被攻破」。知乎它真正说的是:如果你给 Agent 挂了真家伙,这些攻击路径必须认真防。
翻译成使用守则,就三条:
执行命令、改系统文件、发邮件、花钱这类高危操作,不要全自动,留一道人工确认;
不装来路不明的 Skill、插件、MCP——把它们当「装软件」,不是「加配置」;
别让 DSH 用高权限工具去读不可信的内容,陌生文件、可疑网页都算。
第三件事:工具免费,token 不免费
很多人对它的理解停留在「开源=零成本」,但 DSH 的成本在 token 上。Agent 干活的方式,是模型反复「思考—调工具—看结果—再思考」,一个任务动辄几十轮往返,上下文越滚越大,token 消耗和你平时聊天完全不是一个量级。

一张真实账单:微博用户 @梁赛 8 月 21 日晒出,自己用 DSH 干活几天,「贡献了 1727 块钱,用了 35 亿 Token」。他自己也说确实好用,尤其编程场景,「快一周没打开 CodeX 了」——粘性是真高,烧得也是真快。微博
时间点也很微妙:DeepSeek 开源 DSH 的同一晚,一并预告了 API 涨价。知乎涨价在 8 月 17 日正式落地,以 V4-Flash 为例,高峰时段每百万 Tokens 缓存命中输入 0.1 元、输入 3 元、输出 9 元,闲时减半。知乎
用 DSH 的人越多,消耗的 token 越多,而 DeepSeek 的收入恰恰来自 token。本周流出的一组财务数据:DeepSeek 今年前 7 个月营收约 4.75 亿元,约为去年全年的 10 倍,其中 API 业务毛利率达到 82.9%。知乎这不是说 DSH 是「钱包刺客」——开源工具本身没有订阅费,花多少完全取决于你用多少。但装之前建议做两件事:先估一下自己一个月打算跑多少任务,按 DeepSeek 现价算笔账;怕刹不住车的,设好预算提醒,轻量任务交给 V4-Flash 这类便宜的快速模型。
那么,现在到底谁该装?
按人群给我的判断:
已经上手的开发者:做一遍自查三件套,别暴露公网,别开来路不明的插件,等官方补丁。本地自用,这波不用慌。
想尝鲜、有基础动手能力的:先在备用机、虚拟机或沙箱里跑,别装在日常办公、有账号有资产的主力机上,token 预算先设好。
没有开发环境的普通用户:别急。有博主实测后说得很直白:「启动方式偏极客,程序员没问题,但是普通用户估计都没有 nodejs 环境,很难跑起来」。微博等官方稳定版、图形版或云上托管版出来,门槛会低得多,这波安全问题届时大概率也修掉了。
纯围观的:盯住三个信号(补丁、CVE、在野利用),顺便看下对手怎么接招——李楠的评价是,Kimi 目前无论模型还是 harness 能力都是国模第一。微博这场仗才刚开始。
最后一句公道话:这次漏洞暴露的其实是整个 Agent 行业的通病——模型越来越聪明,手脚越伸越长,但看门的体系还停留在「跑在自己笔记本上的本地工具」时代。DSH 不会是最后一个被打穿的 Agent 框架。对普通用户来说,正确的姿势不是拒绝,也不是裸奔,而是:跟上,但先穿好护具。