8 月 24 日晚,奇安信威胁情报中心披露了 DeepSeek 官方 Agent 框架 Harness 的一个未授权远程代码执行漏洞,编号 QVD-2026-57410,CVSS 3.0 评分 9.8,评级「极危」,POC(概念验证代码)已经公开。
消息一出,不少朋友来问:我按教程装过 Harness,要不要慌?
先说结论:绝大多数普通用户不需要慌,但有几件事值得花三分钟检查一下。 这篇文章把漏洞是什么、什么情况下才会被利用、你该做什么,一次讲清楚。
1. 这个漏洞到底是什么
Harness 是 DeepSeek 推出的开源 Agent 框架,上线不到两周就在 GitHub 上收获超过 14 万星标(媒体口径)。它的能力很强:可以在你的机器上替你运行代码、执行操作、管理任务。
这次披露的漏洞出在它的管理接口上。简单说:如果你的 Harness 管理 API 暴露在公网上,攻击者可以通过构造特定的 HTTP 请求(核心是 Host 请求头相关的校验问题),在没有授权的情况下远程执行代码。受影响版本为 0.1.1-rc.2。
需要强调两点事实:
- 截至目前,公开报道中尚未观测到该漏洞的在野利用。 它目前是「风险已确认、攻击未蔓延」的状态。
- 安全社区对评级存在不同声音。 有安全研究者(如 CN-SEC 社区文章)指出,该漏洞并非默认配置下就存在,利用条件比较苛刻,属于「条件满足才成立」的类型。这类讨论本身是安全生态的正常现象,结论都应以官方安全公告为准。
2. 被利用需要同时满足三个条件
按照目前公开的技术分析,攻击者要得手,需要同时满足:
- 你把 Harness 的管理 API 暴露在了公网(而不是只在本机或内网使用);
- 系统没有对 Host 请求头做严格校验;
- 攻击者拥有一个能被你的实例访问到的外部服务作为配合。
换句话说:如果你只是在个人电脑上本地安装、跟着任务跑一跑,管理接口根本没有对公网开放,那么这条攻击路径对你基本不成立。真正需要警惕的,是把 Harness 部署在云服务器上、还开放了管理端口的用法。
3. 那为什么还是建议你自查
因为 Harness 这类框架的工作方式,决定了它一旦出事,影响面比普通软件大:
- 它能替你执行代码,权限天然比普通应用高;
- 它通常持有你的 API Key 等凭证。GitHub 社区讨论中已经出现用户反馈,因 Harness 相关安全问题导致自己的 API Key 泄露(讨论编号 #2756)。凭证一旦泄露,损失的是真金白银的调用额度。
POC 公开意味着利用门槛在降低。与其等别人替你踩坑,不如现在花三分钟做三件事。
4. 三分钟自查清单
第一件:确认管理接口没有暴露公网。 如果你是在云服务器上部署的,检查管理端口是否对外开放。最稳妥的做法是只绑定本机(127.0.0.1)或内网,需要远程访问时走 SSH 隧道等受控方式,而不是直接把端口开到公网。
第二件:升级到新版本,关注官方安全公告。 漏洞披露后,官方已发布安全使用指引(Safe Use Policy)。如果你还停留在 0.1.1-rc.2,建议尽快按官方指引升级或加固。
第三件:轮换经过 Harness 的 API Key。 如果你的 Key 曾配置在暴露在公网的 Harness 实例里,建议去对应平台重新生成一份新 Key,并检查最近的调用记录有无异常。
我们此前写过一篇 Harness 的 5 分钟上手教程,如果你跟着装过,按上面三步检查即可;也想提醒准备入坑的朋友,装之前先把 Harness 是什么、能干什么 看明白,权限边界心里有数,再用起来。
5. 写在最后
Agent 框架越来越普及,「AI 替你干活」是好事,但「替你干活」也意味着「拿着你的权限干活」。这次漏洞本身并不可怕,它真正提醒我们的是:任何自动化工具,安全配置都是用之前的必修课。
关于 AI 工具为什么会在现实里出各种意想不到的状况,以及普通人如何建立防护意识,可以参考我们之前的一篇系统梳理。如果你还想体验更多把安全放在设计里的 AI 工具,可以看看 AI家园的工具箱,每款都可以先免费试一次。
Q: 我只是在自己电脑上本地装了 Harness,会受这个漏洞影响吗?
大概率不会。该漏洞的利用前提是管理 API 暴露在公网且未严格校验 Host 头,本地安装、不对公网开放管理接口的用法不满足利用条件。但建议升级到新版本,并关注官方安全公告。
Q: 这个「极危」评级可信吗?
评级来自奇安信威胁情报中心,CVSS 3.0 评分 9.8,POC 已公开。同时,安全社区也有观点认为利用条件苛刻、并非默认配置就存在。两边观点都成立:风险真实存在,但只对特定部署方式构成威胁。以官方公告和自身部署方式为准判断即可。
Q: 我需要重装或者卸载 Harness 吗?
不需要恐慌性卸载。按三步走即可:确认管理接口不对公网开放、升级到新版本并遵循官方安全指引、轮换曾配置在暴露实例里的 API Key。做完这三件事,风险已大幅降低。
Q: 以后使用这类 Agent 框架,有什么通用的安全习惯?
记住三条:一,管理接口默认只对本机或内网开放;二,API Key 等凭证定期轮换,不同工具尽量用不同的 Key;三,给 Agent 的权限按「够用就好」配置,不把不必要的权限交出去。
💬 评论