如果你也是这两周跟风装了 DeepSeek Harness、甚至把 dsh web 挂出去和朋友共用的人,先给个建议:把服务停了,再看这篇。
8 月 24 日晚到 25 日,奇安信威胁情报中心披露了 DeepSeek Harness(DSH)的未授权远程代码执行漏洞,评级极危,CVSS 3.0 评分 9.8,POC 已经公开。微博手里有部署在公网的 DSH,请立刻停掉。微博这么直接地下结论,是因为它不是遥远的 0day,而是一条完整的、谁都能复现的攻击链。
门是怎么被打开的
DSH 为了让前端 UI、本地命令行和后台服务之间通信顺畅,专门设了一道 API 信任围栏,通过 RPC 分发各种特权操作,下发 Bash 指令、读写系统文件都算。问题在于,这道围栏认的是"声明",不是"身份"。有些人在开发机、云服务器或 Docker 里部署 DSH 时,把默认的 3080 端口映射到了公网,攻击者只要在外部发一个 HTTP 请求,把请求头里的 Host 伪造成 “Host: localhost:3080”,DSH 的网关就会误以为这是本地发来的合法请求。知乎这条链路不需要任何有效的 API Key,打穿之后,攻击者可以 dsh 服务进程权限执行命令、窃取数据、植入后门。微博说白了,这把锁只查你自称是不是自家人,不查你到底是不是。

社区已经吵成了两派
一派认为这严格来说不算漏洞:DSH 本来就没打算做远程访问,连登录界面都没有,官方早就提醒过,把 DSH 放上服务器之前需要先做登录鉴权和 nginx 反代,不做这一步就暴露公网属于自己挖坑。知乎另一派的反驳同样有力:当一个 Agent 拥有无上限的自由度,它的安全隐患同样没有上限。DSH 主打"一切皆插件",所有插件和主进程享有完全对等的上下文访问权限,没有细粒度的权限沙箱,某个皮肤插件表面只是改一下界面,背地里却有能力读写本地文件、拿走你的各类 API Key 和 Token,而社区插件目前不存在官方审核。知乎换句话说,门就算关好了,外面进来的东西照样可能带着钥匙。

三层风险,对号入座
第一层,DSH 暴露在公网:攻击者可以伪造 Host 直接绕过,而且已经有真实受害者:有用户两台机器被黑,api 密钥被偷,还被安装了探针。知乎属于这一层的,立刻停服、关端口,排查后门和异常进程,机器上的密钥全部轮换。
第二层,只在本地跑:别以为监听 127.0.0.1 就高枕无忧。dsh 的 Web UI 默认开在 127.0.0.1:3080,没 Token 没 TLS,那道校验只防浏览器,你电脑上任何一个进程都能直接调它的接口,建会话、跑命令,还能把权限静默切成无沙箱免审批。微博机器上装过不明软件、或者习惯什么工具都往本地塞的,这一层说的就是你。
第三层,装过第三方插件:插件毕竟是第三方代码,尤其是会操作浏览器、Shell、文件和远程访问的插件,安装前最好看一下仓库来源和它声明的权限范围。知乎DSH 社区插件谁都可以发布,没有人替你审核,来路不明的先撤掉,同时把 DeepSeek API Key 和各类 Token 全部换一遍。

现在就该做的几件事
公网暴露过的:立刻停掉 dsh 服务、关闭 3080 端口映射。安全机构的处置建议里,第一条就是把管理 API 端口从公网隔离,仅允许可信内网 IP 访问。微博
本地在跑的:近期不用就先停掉 dsh web,别让它常驻后台。
密钥轮换:DeepSeek API Key、放在同一台机器上的各类 Token,一律按可能泄露处理。
插件清理:逐个检查装过的社区插件,说不清来源的直接移除。
企业还要继续用的:前置一层登录鉴权和反向代理,严格校验 Host 头,再谈上线。

什么时候能安心继续玩
说句实话,现在还不能替官方打包票:漏洞的 researcher 本想私下上报,结果发现项目连漏洞上报入口都没有,只能公开挂出来;而最新版 0.1.1-rc.2 的更新说明,到现在也没提这事。微博但也不用太悲观:DSH 自 8 月 13 日公开以来,12 天发了 4 个版本,每个版本都有实质性的功能新增和 bug 修复,连 Claude Code、Codex 都能作为子代理插进来跑,底子是认真在打的。知乎接下来盯三个信号就行:官方明确修复 QVD-2026-57410;Web UI 加上登录鉴权或 Token;插件出现审核机制或权限沙箱。这三个信号出现之前,把上面的自查动作当成习惯。工具好玩,前提是安全——先把门锁好,再谈好玩。