今天9月6日,距离奇安信披露DeepSeekHarness极危漏洞,已经过去12天了。
一边,是知乎“DeepSeek Harness被曝出极危漏洞,具体情况如何?”这个问题下,单条最硬核的源码剖析回答浏览量已经超过36万;微博上安全博主那条“如果有部署在公网的请立刻停止!”还挂在话题里。微博另一边,B站这两天依然在批量上新DSH的“保姆级”安装教程——一键安装包、零基础速通、树莓派部署、Mac Studio部署,甚至连“零基础做毕设2027”都安排上了。
同一个框架,有人当事故现场处理,有人当新玩具安家。这篇文章把三件事说清楚:这漏洞到底是什么、谁真的有危险、你现在该做什么。
一、这个漏洞是什么:不需要API Key,你的AI助手变别人的遥控器
奇安信威胁情报中心披露的漏洞编号QVD-2026-57410,CVSS 3.0评分9.8,评级极危,而且PoC(验证代码)已经公开。鞭牛士攻击链翻译成人话:DSH的Web面板本来有一道“信任围栏”,靠检查请求的Host、Origin等字段,只放行“看起来像从本地页面发出”的请求。但HTTP客户端可以自己构造Host头——攻击者伪造一个Host: localhost,就绕过了围栏,接着调用内部受限的RPC方法,注册一个虚假的“大模型提供者”,再驱动Agent工具执行任意系统命令。

两个关键点:
第一,整条链路不需要有效的API Key。也就是说攻击者不用偷你的账号,面板碰到了就能打。
第二,命令是以dsh服务进程的权限执行的。你的DSH用什么权限跑,攻击者就拿到什么权限——偷数据、植入后门、横向移动,都写在披露通报里。
相对缓和的信息是:截至披露时,暂未观测到在野利用痕迹,也没有证据表明与已知威胁团伙有关联。鞭牛士PoC公开但没出现攻击潮,这是留给你的处置窗口期,不是安全信号。
二、谁真的有危险:不是“所有人”,是这四类
漏洞传开后社区吵成两派:一派说“Host能伪造,所以一定是极危漏洞”;另一派说“这服务本来就不该暴露公网,所以不算漏洞”。知乎那位翻源码的研究者给了个更准的框架:风险大小 = 服务是否可达 × DSH进程手里有什么权限。两派各说对了一半,但都没把可达性、身份和权限放在同一条链上看。知乎DSH默认只监听127.0.0.1本机回环地址,CLI甚至直接拒绝–host 0.0.0.0参数。这决定了普通“自己电脑自己玩”的用户,风险有限。但“默认监听本机”不等于进了绝对安全区,下面四类人是真的把门开了:
部署在公网服务器上的:少数,但最危险,通报里“立刻停止暴露”喊的就是这批人。
开了内网穿透、端口转发的:想在手机上、公司里用DSH,用frp、ngrok或路由器端口映射把面板捅到公网——隧道可不管你的Host头校验,门是实开的。
Docker、反向代理跑起来的:容器一句-p端口映射,127.0.0.1就变成了对外服务;Nginx反代配置不严同理。
多用户机器上用高权限跑DSH的:同机其他用户、浏览器里被诱导打开的恶意页面(配合DNS rebinding),都可能碰到面板;而DSH若是root或管理员权限跑的,碰到就等于机器易主。
对照一下:如果你只在自己电脑上本地跑、没开隧道、没用容器、普通用户权限——这次你的实际风险很低,不用慌,但下面第四节的自查还是过一遍。
三、官方处置的尴尬:修复藏在源码里,公告到现在没来
这是整件事信息差最大的地方。
把DSH的GitHub提交历史和版本标签串起来(以9月6日核对的快照为准):
8月13日:DSH开源,和DeepSeek V4 Pro正式版同一天发布,“一切皆插件”架构,几天就冲上GitHub 12万Stars,插件生态号称超过13000个;
8月24日:源码里出现browser-auth浏览器会话认证——每个进程生成随机启动令牌,换发HMAC签名Cookie,HttpOnly、SameSite=Strict,从此伪造Host不再等价于登录;
8月25日:奇安信披露漏洞,PoC公开,微博话题冲起来;
现在:v0.1.2-alpha.1标签已包含认证代码,9月6日远端master和v0.1.3-alpha.1预发布指向同一个提交,但整个产品仍是developer preview状态。

看出尴尬了吗?修复比披露还早一天进了源码,可直到今天,DeepSeek官方没有发布正式安全公告,没有说明哪些版本受影响,也没有一句“升级到哪个版本就安全”。公开可核验的状态,仍停留在developer preview。知乎换句话说:补丁躺在alpha源码里,普通用户拿不到官方口径,只能自己对版本、对提交。至于哪些版本受影响、哪个发布包已带上修复,眼下只能等公告、提交和安装结果逐项对上。知乎而这正是“教程还在刷屏、隐患还在扩散”的直接原因——安装教程教你怎么装,没人教你装完怎么核对版本。
四、自查四件事:先做这个,再决定慌不慌
按“可达性→身份→权限→凭据”的顺序查,十分钟内能做完:
第1件:核对实际版本。 看自己装的DSH是哪个版本、哪个提交。凡是早于v0.1.2-alpha.1的(尤其是照着早期教程、一键包装的),默认自己在受影响范围,直接更新到最新预发布版。特别提醒:第三方一键安装包、GUI壳、工具包各自封装的版本五花八门,壳是新的,里面的核不一定是新的。
第2件:核对端口怎么被到达。 问自己三个问题:开过内网穿透或端口转发吗?用Docker映射过端口吗?前面挂过反向代理吗?全是“否”、且只监听127.0.0.1,门是关着的。任何一个是“是”,立刻收窄——要么关掉隧道,要么按安全机构的处置建议:把管理API端口从公网隔离、仅允许可信内网IP访问,反代层配置严格的Host头校验规则。鞭牛士
第3件:核对进程权限。 DSH用什么用户跑的?如果是root或管理员,换成低权限专用用户,或套上系统级沙箱。这件事决定了“攻击者进来之后能干什么”,比漏洞本身更影响结局。

第4件:核对会话凭据。 如果面板曾经暴露过,删除凭据记录并重启,新版认证机制支持整体撤销会话,旧Cookie一次全作废。知乎凡是往DSH里填过API Key的,建议顺手轮换一遍,成本几分钟,买个安心。
五、划清边界:修了这个洞,不等于高枕无忧
源码剖析回答里有段话值得原样记住:提示注入、恶意Skill、插件供应链和这次的Host认证缺口,都可能导致危险操作,但它们不是同一个漏洞,也不能用其中一个的修复来宣称其他风险消失。知乎说直白点:就算你更新了带认证的版本,堵住了“外面的人打进来”,13000个插件生态里的来路不明插件、Agent读到的网页里藏的提示注入,依然在原地等你。对DSH这种能写文件、能执行命令的Agent框架,默认的ask审批策略(危险操作先问人)别嫌烦关掉——认证、网络暴露、沙箱、审批是四道不同的边界,缺一不可。

接下来值得盯的信号有四个:
DeepSeek官方是否发布正式安全公告,明确受影响版本范围——目前唯一的依据只有源码;
是否出现在野利用——PoC公开十二天了,这是最大的变量;
developer preview何时转正,安全修复会不会进入正式版本线;
插件生态的治理动作——13000个插件,官方审核机制出不出来。
最后给两类人各一句话。已经在用DSH的:这次漏洞对纯本地用户是提醒不是事故,四件事自查完、版本更到位,该干嘛干嘛。看了教程正准备入坑的:可以装,但记住四句话——装最新版、不开隧道、不用高权限、审批别关。Agent时代,“装上了”从来不是结束,而是安全问题的开始。