DeepSeek Harness 开源 11 天爆 5 个漏洞:AI 读网页电脑被控,有人 API 额度已被盗刷 | QVD-2026-57410 CVSS9.
合集 · 人工智能与机器学习 (26)
-
【城】AI黑客来了?!全球首个AI漏洞挖掘"神器"
15:30
-
小学生都能看懂的人工智能与机器学习概念讲解
7:46
-
图灵测试与中文房间:开启人工智能新思考
2:27
-
现在的AI发展到什么程度了?AI应用大盘点
9:19
-
算法竞赛、5g测速、黑猴启动,AI程序员能做到这么多?
8:25
-
AI爬数据、生成图表,小白玩转云电脑Agent
5:50
-
我花了5分钟做了一个万能的实用工具推荐小助手
10:10
-
【城】AI 龙虾一键清空你的电脑?OpenClaw 致命安全风险
8:57
-
【城】10 分钟看懂 Seedance:AI 是怎么凭空生成一段逼真视频的?
10:28
-
【城】10 分钟,教你用 AI 做科普动画 | 模板开源,开箱即用
14:09
-
【城】AI 编程进化史:从提示词、上下文工程到 Harness
18:07
-
5分钟,教你用摩尔线程AIBOOK做科普动画 | Skill 开源 免费
5:28
-
【城】开源 Agent 之王 Hermes,到底厉害在哪?
13:12
-
【城】AI界大地震,DeepSeek V4 — 开源普惠、昇腾首发
9:43
-
GitHub上正在发生大规模API Key泄漏事件,小白需警惕!
4:56
-
【城】现在的 AI,已经能自己当黑客挖漏洞、拿 root 了 | CTF 正在逐渐变成 AI 代理人战争
20:07
-
【城】开源我的AI视频工作流!一键生成笔记+流程图 + PPT | 模板开源,开箱即用
12:03
-
【城】Github 开源项目不会用?教你用 AI 一键部署与魔改
7:00
-
【城】大厂Agent实战对比,谁能真正帮打工人摸鱼|含Skill实战
9:26
-
Claude Code 暗藏追踪后门!专门标记中国用户|Unicode 隐写 + 时区检测深度拆解
5:52
-
TRAE Work 实战教程:从 0 到 1 做开源项目全流程|网安智能体 DeepSec
7:03
-
为什么 AI 越聪明,写的代码反而越不安全? | VibeCoding 安全分析
16:15
-
AI 挖洞时代真来了?GLM-5.3 靶场实测,效果超出预期
14:43
-
为什么 AI 写的东西一眼就能看出来?我做了个去AI味技能
15:10
-
为什么 AI 越来越强,安全表现却不进步?豆包 Agent 27 万次攻击实测
6:49
-
DeepSeek Harness 开源 11 天爆 5 个漏洞:AI 读网页电脑被控,有人 API 额度已被盗刷 | QVD-2026-57410 CVSS9.
37:08
Description
DeepSeek 开源的 Agent 框架 DeepSeek Harness(DSH),上线一天 star 破七万,十一天被挖出五个漏洞。开源当天四个(两个严重),8 月 24 日再爆第五个:QVD-2026-57410,极危,CVSS 9.8:攻击者不用碰 AI、不用你的 API 密钥,一条公开脚本就能在你的电脑上执行命令。 本期约 36 分钟,分为两部分:前半部分为解析五个漏洞和完整攻击链,后半给出五步安全配置,照着做就能把已知风险压到很低。 【参考资料】 朱雀实验室测评报告(一手):<matrix.tencent.com/zh/2026/08/20/deepseek-harness-agent-injection-risk> QVD-2026-57410 漏洞通告(中文镜像):<cn-sec.com/archives/5403588.html> 【欢迎了解我的开源项目】 VulnClaw — AI 渗透测试 CLI:github.com/Unclecheng-li/VulnClaw DeepSec — AI 安全攻防一体产品:github.com/Unclecheng-li/DeepSec 【相关漏洞开源 PoC】 github.com/Unclecheng-li/poc-lab
Comments
所有agent都可能有这些问题,只不过dsh默认webui跟其他的tui gui都不一样,webui被丢公网攻击起来要容易的多,现在的小白连个tailscale eaystier都不搞就直接接公网,也没有那个意识去问ai什么叫安全,出事了我一点也不同情,我只会说活该
♥ 71 ↩ 5
自己开放到公网,那还说啥了,免费给全网用呗[喜极而泣]
♥ 91 ↩ 3
之前就有人提到,一堆无脑跟风dsh的人让黑产美美收割笑嘻了,插件让AI自己写一大堆幻觉,无脑乱下乱改插件,美其名曰自定义程度高,想装什么装什么,没有基本的软件常识把电脑搞得依托。有插件没监管还狂吹是最危险的
♥ 3
[doge]也就是说,我还能让家里肥鱼自己出去觅食?
♥ 80 ↩ 2
我的余额就没有超过过5RMB 你要盗刷随便刷 难道大家不都是边跑任务边刷新余额 然后快没了充个几块钱吗[doge]
♥ 136 ↩ 7
dsh的插件小心着点用,目前没有官方的安全审核背书,一切都是社区自治,此时泥沙俱下,什么人都有。我本来想把dsh接入微信机器人的,但是想想风险还是太大了,退而求其次用了astrbot。
♥ 260 ↩ 11
开发者预览版跟你开玩笑呐[嗑瓜子]整合包启动器桌面版插件市场已经群魔乱舞了,DS热度大有太多人跟风了,感觉正式版之前绝对会爆大雷[喜极而泣]
♥ 59 ↩ 8
ai太易用的后果,小白根本不知道这么做有什么风险,模型又听用户话很少会质疑和拒绝[笑哭]
♥ 23
比OpenClaw少喵[Alice In Cradle 格拉提亚 表情包_真香]
♥ 189 ↩ 11
就非要部署公网吗?开发者预览版都敢公网,只能说这一届小白是真牛逼[星星眼]
♥ 466 ↩ 21
意思是,不要随便乱用别人的插件?
♥ 298 ↩ 17
吓我一跳,还以为有多大漏洞呢。仔细想想,其实只要不乱装插件,不公网部署,就啥事没有。至于最后一个漏洞,想要利用你得先黑进我电脑,而你都已经黑进来了,那还说啥,直接给你就是了[笑哭]
♥ 46 ↩ 2
dsh才刚起步,功能都没做完,别说修安全漏洞了。而且越安全往往意味着对插件的限制越多。这方面可以参照pi,原生零安全防护,插件可以执行任意ts代码,不妨碍很多人喜欢用它。
♥ 211 ↩ 6
GitHub上写的很清楚了,开发预览版。而且这类东西就不是让你开放到公网上给人用的[微笑]
♥ 48
真心说一句,垃圾玩意,插件经常一更新就无法启动,而且插件还没有什么监管,我也发现 key 被人用过。
♥ 5 ↩ 2
不上公网就是最大的安全[doge]
♥ 45 ↩ 2
你会给你的公交卡一次充两千块吗?[吃瓜] 留十块钱什么任务解决不了?
♥ 630 ↩ 31
我的 DeepSeek Harness 被荣耀电脑管家识别为垃圾删了[大哭][大哭][热][热]
♥ 188 ↩ 18
总结视频发我私信@MilkyAi
♥ 2 ↩ 1
用户:额度全被偷没了这个月吃什么啊😭 Dsh:呆久布☺️
♥ 947 ↩ 9