一、DeepSeek Harness 这次曝出的到底是什么漏洞?
2026 年 8 月下旬,奇安信披露了 DeepSeek Harness(深度求索开源的智能体运行框架)一处严重远程代码执行(RCE)漏洞。简单说:RCE 意味着攻击者如果能触达运行中的框架,就能在跑框架的那台机器上”执行任意命令”——不只是读数据,而是能改系统、装后门、横向移动。这和我们之前讲过的”AI 安全治理”不是一个层面:那篇《OpenAI暂停Astra、模型”失控”刷屏》说的是模型行为越权,这篇说的是”你用的框架本身有窟窿”。框架是地基,地基漏了,上面模型再乖也白搭。
二、为什么开源框架反而容易出这种事?
开源框架迭代快、贡献者杂、为了”好用”常默认放开插件和执行权限——这正是 DeepSeek Harness 标榜的”一切皆插件”卖点(我们《DeepSeek Harness 开源》那篇也聊过它的”插件化”双刃剑)。插件能执行代码,就多一个攻击面。所以”开源=安全”是误区:开源是”可审计”,不是”已审计”。企业用开源框架,得当成自己要负责的产品来管。
三、私有化部署就能躲开这个漏洞吗?
不能。很多人以为”数据不出网就安全”,但 RCE 漏洞恰恰在内网更危险——攻击者一旦进内网、蹭到这台跑框架的机器,就能顺藤摸瓜摸整个内网。私有化只是把”传输泄露”堵了,没堵”执行漏洞”。所以《企业私有化大模型怎么”养”》里我们一直强调:私有化是合规起点,不是安全终点。框架该打补丁、该隔离、该降权,一步不能少。
四、企业现在最该做的三件事是什么?
①升级/打补丁:确认用的 Harness 版本,跟官方修复;②网络隔离:跑框架的机器单独 VLAN,不直连办公网、不暴露公网;③最小权限:框架进程用低权账号跑,不给它写系统目录、不给它出网。这三件和《商业秘密案》里的”最小权限+留痕”是一套逻辑,只是那篇防的是人,这篇防的是漏洞。
五、沙箱隔离为什么是关键一道锁?
RCE 最怕的是”执行越界”。如果框架跑在沙箱里(容器/虚拟机),就算被攻破,攻击者也被关在小笼子里,摸不到宿主机和其他业务。所以企业上智能体,别裸跑在物理机,至少进容器;要求高的进独立 VM 或专用沙箱服务。这和 AI 基础设施”弹性沙箱”的趋势一致——沙箱不是可选项,是底线。
六、插件生态还能不能放心用?
能用,但要”白名单+审查”。开源框架的插件市场鱼龙混杂,企业应该只允许经过内部安全审查的插件,禁止员工从网上随手装未知插件。咱们给客户做智能体落地时,MCP 工具接入也走同样原则:每接一个外部工具,先问”它能不能碰我的数据、能不能执行命令”,再决定放不放行。
七、怎么知道自己的框架有没有中招?
两路:①资产盘点——内网哪些机器在跑 Harness/类似框架,列清版本;②日志审计——查异常出网、异常进程、异常命令。《LLMOps让企业AI跑得稳》里讲的”留痕、可观测”在这里直接派上用场:没日志,你连被没被攻破都不知道。
八、框架选型和云厂选型有什么相通之处?
都是”别把命交給一个没验证过的环节”。选云厂看资质和合规,选框架看维护和审计。一个负责任的做法是:核心生产用有长期维护、有安全响应的框架/版本,实验性新特性留在测试环境。这和我们《企业AI中台怎么建》里说的”底座稳、上层快”是一个道理——底座(框架/云)要稳,应用层才敢快。
九、和咱们”浩轩云智选”能怎么帮上忙?
咱们做”云+私有化+智能体”落地,安全是必带项:帮客户做框架版本盘点、网络隔离方案、最小权限配置、等保合规对接。咱们是正规合作服务商,不吹”绝对安全”,只做”该上的锁都上、该留的痕都留”。需要把现有智能体环境做一次安全体检,随时找我们。
十、郑州企业现在能怎么动手?
三步走:①今天就把内网跑 Harness/类似框架的机器盘出来、版本记好;②确认官方补丁、能升就升,升不了的先断公网、进隔离网;③给框架进程降权、加沙箱、开日志。做完这套,再谈上生产。需要帮忙做安全体检和加固方案,电话 13723241722,邮箱 89016332@qq.com,主体郑州市金水区浩轩云智选软件工作室(统一社会信用代码 92410105MAK42FNA7Q,备案号豫ICP备2026015473号-1)。先看看品牌声明页认识我们。