一边200+插件涌进目录,一边9.8分极危漏洞被曝PoC公开:这周的DSH,一半是盛宴一半是雷区——装第三方插件前,先分清这三类风险

源自173位全网作者

00:57

这周的 DeepSeek Harness(下称 DSH),大概是 AI 工具圈里最"冰火两重天"的软件。

先快速对一下时间线,你就知道节奏有多疯狂:8月13日,DeepSeek 正式开源 DSH,主打一句"Everything is a Plugin"(万物皆插件);五天时间,GitHub Star 数冲破15.1万,相当于每3秒就有人点一颗星。8月20日新版本一口气更新了14项,多模态图片输入、Codex 和 Claude Code 子代理都安排上了。到8月27日,社区维护的插件目录 awesome-dsh-plugin 已经收录了 200+ 插件、20+ 品类。知乎

但就在插件狂欢的当口,8月25日,奇安信威胁情报中心披露了 DSH 的一个未授权远程代码执行漏洞:编号 QVD-2026-57410,评级"极危",CVSS 3.0 评分 9.8,而且 PoC(概念验证代码)已经公开。微博知乎相关问题下,一天涌进30万+浏览量。

一边是"装什么插件"的攻略刷屏,一边是"装插件等于装木马"的争吵。这篇把两边的事实对齐,帮你把三个问题说清楚:这个漏洞到底该不该慌?200多个插件里哪些真值得装?装之前怎么自保?

一边200+插件涌进目录,一边9.8分极危漏洞被曝PoC公开:这周的DSH,一半是盛宴一半是雷区——装第三方插件前,先分清这三类风险

先看漏洞:谁该慌,谁可以先松口气

先把漏洞本身讲明白。根据奇安信威胁情报中心的披露,这个漏洞的攻击链路是这样的:DSH 为了让前端 UI、本地命令行和后台服务通信顺畅,设了一道"/api 信任围栏",通过 RPC 分发特权操作——下发 Bash 指令、读写系统文件都走这里。攻击者只要发一个 HTTP 请求,把请求头里的 Host 伪造成 “localhost:3080”,DSH 网关就会误以为是本地合法请求,放行后攻击者可以调用内部受限 RPC,甚至注册一个虚假的大模型提供者,驱动 Agent 工具执行任意系统命令。知乎整条链路不需要任何有效的 API Key。微博

翻译成人话:如果你的 DSH 的 3080 端口能被公网访问到,别人就能隔空接管你的机器,以 dsh 服务进程的权限执行命令、偷数据、留后门。

但注意一个关键前提:这个攻击路径成立的条件,是你的端口暴露在网络可达的地方。所以这两类人的风险完全不一样:

把 DSH 部署在云服务器、开发机或 Docker 里、还把默认 3080 端口映射到公网的——你是这次漏洞的头号目标,处置要放在最高优先级。腾讯朱雀实验室的红队实测也印证,这类部署方式还伴随其他问题。知乎

就在自己电脑上本地跑、从不对外暴露端口的——这条 RCE 路径对你基本不成立。截至目前,官方通报里也明确"未观测到在野利用痕迹"。微博所以本地党不用连夜卸载,但先别急着松口气——下面这个风险,对所有人生效。

真正人人有份的风险:插件供应链

DSH 最性感的设计理念"一切皆插件",恰恰是它最大的安全敞口。

DSH 的架构里,所有插件和主进程享有完全对等的上下文访问权限,没有细粒度的权限沙箱。这意味着什么?一个号称只改界面的皮肤插件,技术上完全有能力读写你的本地文件、把你配置的 API Key 和 Token 打包带走。而知乎上那篇89赞的高赞回答说得直接:“当一个 Agent 拥有了无上限的自由度时,它带来的安全隐患同样没有上限。知乎

更现实的问题是:目前社区插件没有任何官方审核。连收录了 200+ 插件的 awesome-dsh-plugin 仓库,自己的说明里都写得明明白白——“本仓库不做质量排名,也不做安全审核。安装第三方插件意味着在你的机器上运行外部代码,安装前请检查源码,不熟悉的插件先在没有密钥的环境中试用。知乎

还有一个很多人没意识到的放大器:现在流行的安装方式是"把 GitHub 仓库地址直接丢给 DSH,让 AI 读 README 自动执行安装命令"。知乎方便是真方便,但这等于让 AI 替你自动运行来路不明的外部代码——供应链风险被便利性的光环悄悄放大了。

当然也不用因噎废食。知乎另一派224赞的观点虽然冲,但点出了一个事实:"你自己不做环境隔离,不管理文件分级,用户权限也不看,出了问题怪 DSH?知乎"框架给了自由度,防护责任确实有一部分在使用者手里。

200+ 插件怎么选:跨平台对了三遍,这份清单可信度高一些

GitHub 的 dsh-plugin 标签下现在号称有数千个仓库,但谁都能打标签,鱼龙混杂。我把知乎多篇插件攻略、B站百万播放的教程视频和公众号文章做了交叉对比——凡是两个以上独立来源都推荐的,才放进下面的清单;只有一个来源猛吹的,先观望。

第一梯队:基建类(权限干净,可以优先装)

  • dsh-market:相当于给 DSH 装了个"应用商店",浏览、搜索、一键安装插件,还会根据你已装的插件做相关推荐。找插件不用再翻 GitHub,多篇攻略都把它列为第一个要装的。知乎

  • dsh-web-ui:Web 界面全家桶,任务看板、Git 管理、文件面板、实时 Token 统计、皮肤中心、桌宠全都有。装完之后 DSH 才像个正经开发工具。知乎三个以上来源推荐,是目前热度最高的插件之一。

一边200+插件涌进目录,一边9.8分极危漏洞被曝PoC公开:这周的DSH,一半是盛宴一半是雷区——装第三方插件前,先分清这三类风险

  • 大肥鱼余额挂件:会话和当日 API 费用统计、预算进度框、官方余额、历史看板,支持峰谷计价一键同步。B站相关视频播放量超过17万,8月22日刚更新到 v0.2.5。给 DeepSeek 按量付费的账本党刚需。

第二梯队:能力扩展类(权限较高,装前务必看源码)

  • ModLens:给纯文本的 DeepSeek V4 补上"眼睛"。粘贴截图后,它把图片转给外部视觉模型解析成结构化信息(OCR 文字+布局+语义),再喂回 DeepSeek 推理。做前端还原度检查很实用。

  • ModSearch:给 DSH 接入 Firecrawl、Tavily、Exa 等搜索源,弥补自带搜索的覆盖短板,配好 API Key 后还能搜 Twitter 原帖。

  • dsh-browser:让 DSH 直接操作你正在用的 Chrome,复用真实登录态,填表、查后台都行。好消息是点击、输入默认弹确认框;坏消息是——它能碰到你的登录态,这类插件装之前一定看清楚权限声明。

  • Agent Teams:多 Agent 协作,一个 Captain 拆任务、分配、汇总,成员各管一摊,团队还能复用。适合代码审查、多维度调研这类可拆分任务;简单任务别硬上,浪费 Token。

一边200+插件涌进目录,一边9.8分极危漏洞被曝PoC公开:这周的DSH,一半是盛宴一半是雷区——装第三方插件前,先分清这三类风险

  • dsh-pocket手机扫码远程控制 DSH,看工作状态、发消息。注意:它有局域网和公网两种模式,选公网模式前,先回头看看第一节讲的端口风险。

  • dsh-context:把上下文组成和 Token 占用摊开给你看,快顶满时按数据清理,而不是盲目新开会话。

第三梯队:整活类(风险低,但也别裸奔)

whale-girl 桌宠、WindowsXP/Minecraft/QQ2006 复古皮肤这些,情绪价值拉满。风险相对低——但记住,在没有沙箱的架构下,"相对低"不等于零。

一边200+插件涌进目录,一边9.8分极危漏洞被曝PoC公开:这周的DSH,一半是盛宴一半是雷区——装第三方插件前,先分清这三类风险

自保清单:两类人,各有各的功课

服务器/公网部署党,这三件事现在就该做:

  1. 立刻检查 3080 端口有没有映射到公网。安全机构给的首要处置建议就是:管理 API 端口从公网隔离,仅允许可信内网 IP 访问。

  2. 确实需要远程访问的,走反向代理或 Cloudflare 隧道+零信任的方案,并在代理层配置严格的 Host 头校验——这正是这次漏洞的绕过点。

  3. 企业拿 DSH 做定制 Agent 的,自己加一层鉴权。目前官方架构里没有,等不如自己上。

本地桌面党,记住"三查一少":

  1. 查来源:装之前看仓库的 Star、最近提交时间、权限声明,重点读跟文件、Shell、网络请求相关的代码段。

  2. 查环境:不熟悉的插件,先在没配任何 API Key 的环境里跑一遍——这是 awesome-dsh-plugin 官方给的建议,也是最有效的一条。

  3. 查方式:尽量少用"丢链接让 AI 自动装",手动执行安装命令,至少知道它跑了什么。

  4. 少装:只装刚需。插件装得越多,暴露面越大,这句在没沙箱的生态里是字面意思。

另外提一句,目前最新版是 0.1.1-rc.2,更新只换程序本体,密钥(在 profiles 目录)和会话数据都保留,养成跟进版本的习惯不吃亏。

接下来值得盯的三个信号

  1. 官方会不会补权限沙箱。这次漏洞本质不是哪一行代码的锅,而是"无上限自由度"架构的必然代价。如果后续版本加入插件权限分级,DSH 才算从极客玩具走向大众工具。

  2. 插件审核机制会不会出现。200+ 插件的目录只做了"收录"没做"把关",下一个安全事件大概率还是从供应链出。

  3. 生态速度和安全债的赛跑。两周不到,Star 从0到18万、插件从0到200+,这个速度是奇迹;但风险敞口扩大的速度同样是奇迹。

最后一句大实话:DSH 是今年最值得折腾的开源软件之一,但此刻它更像一款"责任自负"的软件——框架给了你全部自由,也把全部防护功课留给了你。装插件之前,先把这篇的清单过一遍,不亏。

内容由AI生成

精选参考来源

1. 【#DeepSeekHarness被曝存在极危漏洞#】奇安信威胁情报中心披露,DeepSeek Harness(DSH)未授权远程代码执行漏洞。漏洞编号QVD‑2026‑57410,漏洞评级为极危,CVSS 3.0评分高达9.8,目前该漏洞POC已经公开。据悉,攻击者可伪造Host请求头绕过/api信任围栏,调用内部受限RPC方法,注册虚假的大模型提供者,驱动Agent工具执行任意系统命令。该攻击链路不需要有效的API Key,攻击成功后,攻击者可在目标服务器上以dsh服务进程权限执行命令,窃取敏感数据、植入后门、进行横向移动。截至目前,暂未观测到该漏洞的在野利用痕迹,也没有证据表明相关攻击和已知威胁团伙存在关联。安全机构给出多项处置建议,首要措施是将管理API端口从公网隔离,仅允许可信内网IP访问;同时可在反向代理层配置严格Host头校验规则。(鞭牛士)@共富财经

2. DeepSeek Harness 被曝出极危漏洞,具体情况如何?会造成哪些影响?

3. DeepSeek Harness 被曝出极危漏洞,具体情况如何?会造成哪些影响?

4. 200+ 插件!这个仓库收集了几乎所有的 DeepSeek Harness 插件!

5. 16 个超火的 DeepSeek Harness 插件,大肥鱼已经落后 N 个版本了。。。

6. DeepSeek Harness:10 个实用插件推荐

7. 开源11天、14万星,DeepSeek Harness被一记HTTP头打穿:Agent框架的安全课来了?

8. 昨夜,DeepSeek Harness首发新版本:14项更新,多模态能力拉满

9. deepseek-harness(DeepSeek Harness 官方仓库)

10. DeepSeekHarness首发实测+入门教程,夯爆了!梁神我错了

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章