You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
reacted with thumbs up emoji reacted with thumbs down emoji reacted with laugh emoji reacted with hooray emoji reacted with confused emoji reacted with heart emoji reacted with rocket emoji reacted with eyes emoji
Uh oh!
There was an error while loading. Please reload this page.
DeepSeek Harness 建立在一个非常强大的理念之上:一切皆插件。
这种灵活性也意味着,插件可以接近本地文件、环境变量、模型路由、会话数据、工具注册表以及 Shell 执行等高权限能力。
AgentGuard 团队近期对 DeepSeek Harness 插件生态进行了一次基于抽样的安全研究。
我们从一个包含 2,916 个插件 的市场快照中选取了 659 个插件。这些样本覆盖了过去 30 天市场总下载量的 90.0%。
在这 659 个目标中:
在 590 个成功扫描的插件中,基于能力面、权限暴露和潜在影响进行风险评估后,94.7% 被评为 High 或 Critical。
这个数字需要结合上下文理解。
它并不意味着 94.7% 的插件具有恶意,也不意味着它们存在已经确认的漏洞。DeepSeek Harness 插件为了实现自身功能,本身就可能需要较高权限。
真正值得关注的是,在用户安装插件之前,他们可能已经需要对插件代码给予相当高的信任,但却无法清楚看到插件将获得哪些权限,以及能够触及哪些运行时能力。
部分能力层面的发现
在成功扫描或部分完成扫描的插件中:
我们还识别出了 32 个包含
AUTO_UPDATE模式的插件。这些模式会获取远程内容,并自动安装或执行相关内容。AUTO_UPDATE模式本身并不等于漏洞,也不能证明存在恶意行为。它完全可能被用于合法功能。但它会引入额外的供应链信任路径。因为用户信任的不再只是安装时所审查的代码,也可能包括未来通过这一机制获取并执行的远程内容。
完整研究
完整的方法、研究结果、限制条件以及结果解读,可以在 X Article 中查看:
阅读完整 X Article
我们也已经在 GitHub 上公开了完整研究数据集及验证材料:
查看研究数据集
查看完整 659 个目标的 CSV
验证数据集校验值
想向 DeepSeek Harness 社区讨论的问题
我们希望听听社区对于 DeepSeek Harness 插件权限机制的看法。
是否应该要求每一个插件都提供声明式的权限清单(Permission Manifest)?
哪些能力应该在插件安装前触发明确的警告或用户确认?
以下权限是否应该直接展示在插件市场的详情页面中?
对于无法完整扫描,或者仓库路径已经失效的插件,插件市场应该如何处理?
如果插件在不同版本之间发生权限变化,是否应该触发重新审核或再次向用户确认?
怎样的安全元数据既能真正帮助用户,又不会给插件开发者带来不必要的负担?
如果你是 DeepSeek Harness 插件维护者,我们也很希望了解:
这项研究的目的,是推动整个生态围绕权限透明度和安全机制展开讨论,而不是给某个具体插件或开发者贴标签。
本次扫描基于抽样,并对应特定时间点的数据集与仓库快照,因此无法保证任何插件绝对安全或不安全。
我们欢迎插件作者、用户、插件市场维护者以及 DeepSeek Harness 团队提出修正意见、不同解读以及更具体的机制建议。
研究: AgentGuard Team
数据集快照: 2026 年 9 月 2 日
扫描工具: AgentGuard v1.1.29,支持 DeepSeek Harness
All reactions