安全与合规
数据路径、部署风险三档、企业安全基线、供应链与许可证边界
本页说明使用 DeepSeek Harness 时的数据流向、安全基线、供应链与合规边界。Harness 目前处于开发者预览阶段,本页内容基于上游仓库的公开信息整理,不构成官方安全承诺。
能力面即攻击面
Harness 的 agent 可以读写文件、执行 shell 命令、维护持久终端、访问网络、委派 subagent(子代理),甚至通过动态插件修改自身运行时。对开发者这是能力,对安全团队这意味着:prompt injection(提示注入)的后果可能从「答错」升级为「真实副作用」——改文件、跑命令、读凭据、访问网络。
官方代码库已包含对应防护组件:permission / approval(权限与审批)、文件系统 policy、sandbox(沙箱)与 Linux Landlock 支持。但这些机制的独立审计情况见下文「漏洞披露现状」。
「本地运行」不等于「数据不出本地」
Web UI 默认监听 127.0.0.1,这指的是界面在本机;模型请求仍会发往你在设置中配置的模型 provider。因此审查数据路径时,对象是整条链路:
审查对象
Harness 本地进程 + LLM provider + 搜索/网络 provider + 沙箱 provider + telemetry + 第三方插件。
只审查 dsh 源码而忽略模型 API 数据路径,是常见的评估误区。使用任何托管 API 前,请阅读该 provider 的隐私政策与服务条款,确认代码、日志与数据是否允许进入该路径;涉及个人信息时按所在法域完成合规评估。
部署形态与风险档位
| 部署形态 | 风险判断 |
|---|---|
| Harness + 云端模型 API | 最高:软件风险与模型供应商的数据路径/监管风险同时存在 |
| Harness + 企业自有第三方模型 API | 中等:可自行选择数据路径,但需审查第三方 provider 与插件 |
| Harness + 完全自托管模型与沙箱 | 相对最低:规避跨境模型 API 风险,但供应链、agent 行为与审计责任完全由企业承担 |
Harness 的插件化架构(模型、沙箱、审批均可替换)使后两档在架构上可行;这不代表官方已提供一套经过认证的完整自托管方案。
企业安全基线清单
生产或重要环境建议至少满足:
- 审批:敏感命令(写入、删除、执行、网络)必须人工批准;保留权限预设中带询问的档位;
- 工作区 allowlist:只把必要目录设为工作区,边界越窄越安全;
- 凭据最小权限:package manager、Git、云凭据与 agent 运行环境隔离,不共用一个高权限身份;
- 一次性环境:agent runtime 运行在可销毁的容器/VM 中,任务结束即回收;
- 审计:保留 session 日志与工具执行记录,模型可见的操作应能从日志重建;
- 网络与自修改:默认关闭或限制外网访问与动态插件自修改能力,按需放开。
供应链与许可证边界
- MIT 许可只覆盖 Harness 源码本身;模型权重、第三方插件、生成代码的版权与 API 服务条款是独立问题;
- 插件是新的供应链边界:安装第三方插件前,核对仓库组织与
@deepseek-ainpm scope,优先选择 dsh-plugin 话题下可追溯来源的插件; - 企业引入前建议生成 SBOM,并核对依赖树与
THIRD_PARTY_NOTICES; - 项目处于开发者预览阶段,官方明确未来会有 breaking changes;生产使用请固定精确版本并建立升级回滚方案。
漏洞披露现状
截至 2026 年 8 月,未检索到针对 DeepSeek Harness 的公开 CVE、GHSA 或独立第三方安全审计报告。
这不能解读为「没有漏洞」
项目刚进入公开预览,历史很短;其高权限能力面(shell、持久终端、自修改插件)意味着攻击面天然大于普通工具。请把安全验证当作己方责任:红队测试、沙箱逃逸测试与依赖扫描应随版本升级持续进行。