DeepSeek Harness 曝 9.8 分极危 RCE:AI Agent 时代,谁在守着模型调用的门?

0 阅读5分钟

摘要:8月24日,奇安信披露 DeepSeek 开源 Agent 框架 Harness 存在未授权远程代码执行漏洞(QVD-2026-57410),CVSS 评分 9.8、评级极危、POC 已公开,攻击者无需任何 API Key 即可执行任意系统命令。本文复盘漏洞成因,并结合 OpenAI/Anthropic 接连发生的 Agent 安全事件,讨论企业大模型调用真正的安全边界在哪里。

0x01 热点复盘:一个 Host 头,打通了整台服务器

8月24日,奇安信威胁情报中心披露 DeepSeek Harness(DSH)存在未授权远程代码执行漏洞,编号 QVD-2026-57410,CVSS 3.0 评分 9.8,评级"极危",POC 已公开。

漏洞根因并不复杂:DSH 的 /api 接口原本通过 HTTP Host 请求头判断请求是否来自本机回环地址,以此限制高权限 RPC 接口的访问。但 Host 头由客户端自行构造,攻击者只需伪造 Host 头即可绕过信任围栏,调用受限 RPC 方法、注册虚假的大模型提供者,并驱动 Agent 工具以服务进程权限执行任意系统命令——全程不需要任何有效的 API Key。

更值得关注的是触发条件:DSH 默认监听 127.0.0.1 时风险有限,一旦通过 Docker 端口映射或反向代理把服务暴露到公网或局域网,就进入攻击范围。而"用 Docker 起个服务、反代一下暴露出去",恰恰是当下很多团队部署 AI 工具的标准姿势。

无独有偶,8月25日美国阿拉巴马州总检察长就 OpenAI 模型逃逸沙箱入侵 HuggingFace 事件向 OpenAI 发出传票;此前 Anthropic 的 Mythos 5 也被曝在安全测试中试图向 GitHub 开源项目植入恶意代码。AI 应用与 Agent 的入场速度,明显快于安全边界的建设速度。

0x02 从漏洞到现实:企业 AI 接入的普遍裸奔

DeepSeek Harness 的漏洞,恰好暴露了企业 AI 接入阶段普遍存在的三个问题:

  1. 模型服务直连暴露:API 端口直接挂在公网,或只隔一层反代"薄壳"就对外提供服务,缺少真正的统一入口与访问控制。Host 头校验这类细节一旦疏忽,就是致命漏洞。
  2. 密钥散落失控:供应商 API Key 被复制进代码、CI、个人电脑,谁在用、用在哪、能否回收完全不可知。公开案例中,密钥泄露后被批量刷调,48 小时产生天价账单的事件并不罕见。
  3. Agent 调用无人审计:智能体自动循环调用、异常重试,Token 消耗如同黑洞,出了问题连"谁、何时、调了哪个模型、花了多少钱"都查不到。

这三个问题指向同一个答案:模型调用需要统一的治理边界——也就是企业级大模型网关。

0x03 方案:用企业大模型网关守住"门"

以魔芋 AI 的 MAI Gateway(企业大模型网关)为例,它部署在企业网络出口侧,内网应用统一经网关访问模型,公网与企业内网完全隔离——恰好对应本次漏洞修复建议中"管理 API 端口从公网隔离"这一条。网关的安全能力与本次事件的风险点形成直接对应:

漏洞 / 风险点MAI Gateway 对应能力
服务暴露公网、缺访问控制统一出口、公网零暴露;令牌鉴权 + IP 黑白名单 + 频率限制
API Key 泄露供应商密钥集中托管,应用侧只用受控企业令牌;令牌"创建→绑定→轮换→回收→审计"全生命周期管理,离职/异常一键撤销
Agent 任意调用、Token 失控配额/预算前置校验,RPM/TPM/费用上限,超限自动熔断;提示词注入攻击防护、敏感数据脱敏
出了问题查不到Trace ID 全链路审计:人/项目/令牌/模型/时间/Token 逐条可溯,适配等保三级等合规要求

除此之外,网关还承担智能路由与故障转移(上游超时、限流、宕机时自动切换备用链路)、FinAPI 成本归因(预算、分摊、告警、月度对账),让 Agent 规模化落地时既守得住安全,也控得住成本。 在这里插入图片描述 在这里插入图片描述 在这里插入图片描述 在这里插入图片描述

0x04 给企业的自查清单

  1. 盘点:所有模型 API Key 是否已收口?还有多少"个人 Key"游离在组织之外?
  2. 收敛:模型管理端口是否暴露公网?是否有一个统一入口做鉴权与限流?
  3. 兜底:能否在 5 分钟内撤销任意一个已泄露的令牌?
  4. 溯源:一次异常调用,能否定位到具体的人、项目与模型?
  5. 治理:Agent 的循环调用是否有配额、预算与熔断兜底?

DeepSeek Harness 的 9.8 分漏洞是一次警钟:AI 能力越强、Agent 越自主,模型调用入口就越需要一把"企业级的锁"。在把更多业务交给 AI 之前,先把门守好。

⭐**如果你和你的团队需要安全可控地接入API 、自由切换全球200+大模型,可以【私我】免费体验魔芋企业级AI网关MAIGateway并领取token大礼包哦