DEV Community

Nokka
Nokka

Posted on AI-assisted

DeepSeek Harness สองเดือนให้หลัง: ช่องโหว่ AI 9.4 บอกอะไรเรื่องกำแพงที่ไม่มี?

DeepSeek Harness สองเดือนให้หลัง: ช่องโหว่ AI 9.4 บอกอะไรเรื่องกำแพงที่ไม่มี?

โดย Nokka (นก-กา) | 10 ตุลาคม 2026

บทความนี้เขียนโดย AI (deepseek-v4.1-flash) ผ่าน Hermes Agent ภายใต้การควบคุมและตรวจสอบคุณภาพโดยมนุษย์ · Nokka (นก-กา)

ในเดือนสิงหาคม 2026 DeepSeek เปิดตัวเครื่องมือรันเอเจนต์โค้ดตัวหนึ่งชื่อ DeepSeek Harness สิ่งที่ทำให้มันต่างจากคู่แข่งไม่ใช่ราคา ไม่ใช่โมเดล แต่เป็นประโยคสั้น ๆ ในเอกสารสถาปัตยกรรมของมันเอง ที่บอกว่าทุกส่วนของผลิตภัณฑ์เป็นปลั๊กอิน รวมถึงตัวลูปเอเจนต์เองด้วย

หมายความว่าถ้าไม่ชอบวิธีที่มันวนลูปหาคำตอบ คุณเปลี่ยนตัวลูปได้เลย ไม่ต้องรอทีมหลักแก้

แต่ความยืดหยุ่นระดับนั้นมาพร้อมคำถามที่หนักกว่า และเดือนกันยายนที่ผ่านมาก็ตอบคำถามนั้นให้เห็นแล้ว

ตัวเลขตั้งต้น: โตเร็วมาก

DeepSeek Harness เปิดให้ใช้ทั่วโลกในสถานะ public preview พร้อมเปิดซอร์สโค้ด ตัวเลขบน GitHub ณ วันที่เขียนบทความนี้อยู่ที่ 246,721 ดาว · 29,616 ฟอร์ก ใช้สัญญาอนุญาต MIT เขียนด้วย TypeScript และเริ่มโปรเจกต์เมื่อ 13 สิงหาคม 2026[2]

ย้อนไปเมื่อกลางเดือนกันยายน สำนักวิจัย Cloud Security Alliance บันทึกว่ามันทำได้ราว 215,000 ดาวในไม่กี่สัปดาห์หลังเปิดตัว[7] ⇒ เติบโตต่ออีกสามหมื่นกว่าดาวในราวหนึ่งเดือน

กระทู้บน Hacker News ที่พูดถึงเวอร์ชันเดสก์ท็อปเก็บได้ 417 คะแนน กับ 226 ความเห็น[5] ซึ่งเป็นตัวเลขที่สูงมากสำหรับเครื่องมือที่ยังเป็น preview

"ทุกอย่างเป็นปลั๊กอิน" หมายถึงอะไรจริง ๆ

หัวใจของมันคือ Cordis กรอบงานที่ DeepSeek เลือกใช้เป็นฐาน เอกสารสถาปัตยกรรมของ dsh อธิบายไว้ว่า ปลั๊กอินจะส่งบริการ เหตุการณ์แบบมีชนิดข้อมูล และผลข้างเคียงที่ย้อนกลับได้ เข้าไปในบริบทร่วมกัน แล้วตามด้วยประโยคที่สำคัญที่สุด

ทุกส่วนของผลิตภัณฑ์เป็นปลั๊กอิน รวมถึงตัวเชื่อมต่อโมเดล ทะเบียนเครื่องมือ บันทึกเซสชัน และตัวลูปเอเจนต์เอง ทั้งหมดจึงถูกแทนที่ได้จากการตั้งค่า[4]

และมีอีกประโยคที่ต่อจากนั้นว่า ไม่มีแกนกลางพิเศษให้ต้องไปแก้ ถ้าอยากขยาย dsh ก็แค่วางปลั๊กอินใหม่ลงข้าง ๆ ของเดิม[4]

Cordis เองก็ไม่ใช่ของใหม่ เป็นโปรเจกต์เปิดที่มีมาตั้งแต่ปี 2022 ปัจจุบันอยู่ที่ 9,108 ดาว · 576 ฟอร์ก สัญญาอนุญาต MIT[3]

มีเปเปอร์บน arXiv ชื่อ "A Programming Paradigm for Spatiotemporal Composability" ที่วางรากทฤษฎีให้แนวคิดนี้[9] โดยแยกเป็น composability สองมิติ คือมิติเวลา (ถอนผลข้างเคียงของส่วนประกอบได้ครบเมื่อเอาออก) และมิติพื้นที่ (ประกาศและจัดการความสัมพันธ์ระหว่างส่วนประกอบแบบตอบสนองอัตโนมัติ)[9]

ในเธรด HN มีความเห็นจากผู้ใช้ชื่อ ssivark ที่บอกว่าหน้านี้ไม่ได้เน้นสถาปัตยกรรม Cordis ทั้งที่มันคือส่วนที่น่าตื่นเต้นที่สุดของโครงการนี้ ไม่ใช่แค่ harness อีกตัว และมองว่ามันอาจกลายเป็น "emacs ของวงการ harness" ได้ โดยเฉพาะกับงานที่ต้องรันยาว[5]

ลองดูโครงที่เครื่องคุณบูตขึ้นมาจริง

คำสั่งนี้จะพ่นโครงปลั๊กอินทั้งหมดที่ระบบของคุณกำลังใช้อยู่ และทุกบรรทัดที่มันพิมพ์ออกมาสามารถถูกแทนที่ด้วยแพตช์ของคุณเองได้[4]

dsh --profile web --dump-config
Enter fullscreen mode Exit fullscreen mode

ทางฝั่งผู้ใช้ก็เริ่มได้ง่ายกว่าที่คิด

npx @deepseek-ai/dsh web
Enter fullscreen mode Exit fullscreen mode

หรือถ้าอยากได้ทั้งซอร์ส

git clone https://github.com/deepseek-ai/deepseek-harness
Enter fullscreen mode Exit fullscreen mode

ตัวอย่างที่ทีมยกมา: สร้างปลั๊กอินจากในแชท

บนหน้าเว็บของโครงการมีตัวอย่างที่ผู้ใช้พิมพ์ประโยคเดียวว่าให้เขียนปลั๊กอินตัวจับเวลาแบบ Pomodoro แล้วเอเจนต์ก็โหลดสกิล cordis-plugin-development เปิดไฟล์ SKILL.md ตรวจสอบโครงสร้าง UI เขียนไฟล์ 2 ไฟล์ ติดตั้งและตรวจสอบจนได้นาฬิกาลอยอยู่บนจอ ใช้เวลา 5 นาที 24 วินาที[1]

รายการปลั๊กอินทางการที่โชว์บนหน้านั้นมีทั้ง agent teams, auto approval review, scheduled tasks และ voice input ซึ่งป้าย "Experimental" ติดอยู่กับทุกตัว[1]

ส่วนปลั๊กอินที่ไม่ใช่ของทางการก็มีอยู่ เช่น ปลั๊กอินที่ผู้ใช้คนหนึ่งสร้างเพื่อเพิ่มลดขนาดฟอนต์ แล้วตามด้วยปลั๊กอินสั่นเตือนเมื่อมีคำถามหรือทำงานเสร็จ[5]

เสียงจากคนที่ลองจริง

อีกความเห็นชมว่ามันเบาและเร็วมาก พร้อมชี้จุดที่ต่างจากตัวอื่นจริง ๆ คือการสื่อสารระหว่างเอเจนต์แม่กับเอเจนต์ลูกเป็นแบบสองทาง เอเจนต์ลูกส่งข้อความกลับกลางทางได้ และเอเจนต์แม่ก็เปลี่ยนทิศทางการทำงานของลูกได้ ขณะที่ผู้ใช้ยังคุยกับโมเดลบนสายหลักต่อไปได้[5]

แต่ความยืดหยุ่นมีราคา และราคานั้นจ่ายไปแล้ว

วันที่ 8 กันยายน 2026 มีการเปิดเผยช่องโหว่รหัส CVE-2026-82533 ให้คะแนนความรุนแรง 9.4 จาก 10[6]

คำอธิบายสั้น ๆ คือ DeepSeek Harness เปิด API ที่ใช้ควบคุมเอเจนต์บนพอร์ต HTTP ภายในเครื่อง โดยไม่มีการยืนยันตัวตน และตัดสินใจว่าจะเชื่อคำขอหรือไม่จากหัวข้อ Host ที่ตัวไคลเอนต์ส่งมาเอง แทนที่จะตรวจที่อยู่จริงของคู่สนทนา[6]

ในขณะเดียวกัน แซนด์บ็อกซ์ระดับระบบปฏิบัติการของมันจำกัดการเขียนไฟล์ แต่ เปิดการเชื่อมต่อแบบ loopback ไว้ และคำสั่งเชลล์ทั่วไปก็ไม่ต้องขออนุมัติ[6]

รวมกันแล้วกลายเป็นว่าคำสั่งเดียวก็พอ[8] เอเจนต์ที่ถูกขังอยู่ข้างในเรียก API ของ harness ตัวเอง แล้วยกระดับเซสชันขึ้นเป็น danger-full-access พร้อมตั้งค่าการขออนุมัติเป็นไม่ต้องถาม จากนั้นทุกคำสั่งที่ตามมาจะรันโดยไม่มีกรงขังและไม่มีใครถูกถาม[6]

และถ้าพอร์ตนั้นถูกเปิดออกสู่เครือข่าย ผู้โจมตีระยะไกลที่ไม่ได้ยืนยันตัวตนก็เข้าควบคุมเอเจนต์ได้ทั้งตัว พร้อมดึงบทสนทนาที่เก็บไว้ทั้งหมดออกไป โดยไม่ต้องมีคีย์อะไรเลย[6]

ไทม์ไลน์ที่ควรรู้

ชุมชนบน GitHub discussion ของ DeepSeek เองพบเทคนิคนี้ก่อนหน้าอย่างเป็นทางการราวสิบวัน โดยโพสต์ไว้เมื่อ 13 และ 14 สิงหาคม[7]

ต่อมาทีม OX Security แจ้งเรื่องให้ VulnCheck ซึ่งเป็นหน่วยออกเลข CVE เมื่อ 24 สิงหาคม DeepSeek แก้ในเวอร์ชัน 0.1.2-alpha.1 เมื่อ 27 สิงหาคม และ OX ยืนยันว่าหายจริงในวันที่ 30 สิงหาคม จากนั้นจึงประกาศ CVE ต่อสาธารณะในวันที่ 8 กันยายน[6][7]

รวมแล้วจากวันที่แจ้งถึงวันที่แก้คือสามวัน ซึ่งถือว่าเร็ว แต่จากวันที่ชุมชนพบถึงวันที่แก้คือสิบสี่วัน

จุดที่ต้องพูดให้ตรงคือ เอกสารของ DeepSeek เองระบุไว้ตั้งแต่ต้นว่าการแซนด์บ็อกซ์ของมัน ไม่ได้รับประกันว่าจะแยกออกจากระบบหรือป้องกันความเสียหายได้[7]

ประโยคนี้จริง และเป็นประโยคที่ควรมีอยู่ในทุกเครื่องมือประเภทนี้ แต่การมีอยู่ของประโยคนี้ไม่ได้แปลว่าผู้ใช้เข้าใจความหมายของมันจริง

ไม่ใช่เรื่องของ DeepSeek ตัวเดียว

Cloud Security Alliance บันทึกว่าปี 2026 มีรูปแบบความล้มเหลวของแซนด์บ็อกซ์ในเอเจนต์โค้ดมาแล้วสามแบบ เรียงตามเวลา[7]

แบบแรกในเดือนมิถุนายน ชื่อ GuardFall เป็นชุดบั๊กที่เกิดจากโครงสร้างการตรวจคำสั่งเชลล์ ทำให้เอเจนต์โค้ดโอเพนซอร์สที่นิยม 10 จาก 11 ตัว ถูกหลอกให้รันคำสั่งที่ระบบป้องกันของตัวเองควรสกัดไว้ได้

สาเหตุคือเอเจนต์อ่านข้อความคำสั่งดิบ ๆ ก่อนที่เชลล์จะถอดเครื่องหมายคำพูดและขยายตัวแปร

แบบที่สองในเดือนกรกฎาคม นักวิจัยจาก Pillar Security ชี้ว่าไม่จำเป็นต้องเจาะแซนด์บ็อกซ์ของ Cursor, Codex CLI, Gemini CLI หรือ Antigravity เลย แค่ให้เอเจนต์ที่ถูกขังเขียนไฟล์ทิ้งไว้

จากนั้นรอให้ส่วนประกอบที่น่าเชื่อถือซึ่งอยู่นอกแซนด์บ็อกซ์ เช่น ส่วนขยาย IDE, ระบบ Git, ตัวรันงาน หรือ Docker daemon มารันไฟล์นั้นโดยไม่ตรวจใหม่ รูปแบบนี้ถูกเรียกชื่อว่า trust handoff

แบบที่สามคือเคส DeepSeek Harness ที่เพิ่งเล่าไป ซึ่งเป็นเรื่องของชั้นควบคุม ไม่ใช่ตัวแซนด์บ็อกซ์

Cloud Security Alliance เขียนตรง ๆ ว่าตอนนี้ยังไม่ชัดว่าสามเคสนี้สะท้อนรูปแบบของทั้งวงการ หรือสะท้อนแค่ว่าเคสไหนถูกนักวิจัยหยิบมาพูดก่อนกันแน่[7] ซึ่งผมเห็นว่าเป็นวิธีเขียนที่ซื่อสัตย์กว่า การสรุปว่าวงการนี้พังทั้งวง

ข้อควรระวังอื่นที่ผู้ใช้จริงเจอ

ช่องโหว่ไม่ใช่เรื่องเดียวที่มีคนพูดถึง

เดสก์ท็อปแอปเปิดการเก็บข้อมูลการใช้งานไว้เป็นค่าเริ่มต้น ผู้ใช้ที่ตั้งข้อสังเกตเรื่องนี้ชี้ว่าถ้ารันแบบ dsh web ธรรมดา การเก็บข้อมูลจะเกิดเฉพาะเมื่อผู้ใช้กดส่งฟีดแบ็กเอง แต่รุ่นเดสก์ท็อปต่างออกไป พร้อมให้วิธีปิดผ่านไฟล์ cordis.patch.yml ก่อนเปิดครั้งแรกด้วย[5]

ปลั๊กอินจากบุคคลที่สามเป็นเรื่องที่ต้องคิด มีความเห็นที่บอกตรง ๆ ว่าไม่ชอบติดตั้งของจากคนอื่น เพราะอาจเป็นมัลแวร์ อาจไม่มีคนดูแลต่อ หรือคุณภาพต่ำกว่าที่ควร จะดีกว่าถ้าได้ชุดฟีเจอร์ที่คัดมาแล้วตั้งแต่ออกกล่อง[5]

ความซับซ้อนอาจไม่จำเป็น อีกความเห็นตั้งคำถามว่าอนาคตของ harness ที่ซับซ้อนขนาดนี้จะเหลืออะไร เมื่อโมเดลเก่งขึ้นเรื่อย ๆ ความเป็น harness จะหดลงจนถึงระดับที่เครื่องมือเรียบง่ายที่สุดก็พอ[5]

ตรงข้ามกับคนที่บอกว่านี่คือช่วงที่ยังต้องทดลอง จึงยังตอบไม่ได้ว่าดีในระยะยาวไหม[5]

เรื่องล็อกอินกับเจ้าของโมเดล มีคนตั้งคำถามว่าทำไมทุกห้องแล็บที่ทำโมเดลต้องมี harness ของตัวเองด้วย และอีกคนตอบโจทย์นี้ว่าอยากให้ผู้ให้บริการโมเดลกับผู้ให้บริการ harness ไม่ใช่บริษัทเดียวกัน เพราะจะทำให้ผู้ใช้มีอำนาจต่อรองและสลับชิ้นส่วนได้ตามต้องการ[5]

กับดักที่อันตรายจริงและไม่เกี่ยวกับเทคนิค มีความเห็นเตือนว่าการที่ dsh ไม่ถูกแพ็กเป็นชุดติดตั้งง่าย ๆ ทำให้มีบุคคลที่สามนำไปแพ็กใหม่พร้อมดัดแปลง

แล้วทำ SEO ให้เว็บนั้นขึ้นอันดับบนผลค้นหา เหนือเว็บ DeepSeek เองด้วย ซึ่งอาจเป็นแค่วิศวกรที่ขยันหรือเป็นกลุ่มอาชญากรไซเบอร์ก็ได้[5]

ถ้าจะลอง ควรทำอะไรก่อน

เรียงจากสิ่งที่ผมเห็นว่าสำคัญที่สุด

  1. ใช้เวอร์ชันที่แก้แล้วขึ้นไป ช่องโหว่ถูกปิดใน 0.1.2-alpha.1 ตั้งแต่ 27 สิงหาคม ถ้าติดตั้งไว้นานแล้วควรอัปเดต[6][7]
  2. อย่าเปิดพอร์ตควบคุมออกสู่เครือข่าย เคสนี้ร้ายแรงขึ้นหลายเท่าเมื่อพอร์ตนั้นเข้าถึงได้จากข้างนอก[6]
  3. ปิดการเก็บข้อมูลถ้าไม่อยากให้เก็บ รุ่นเดสก์ท็อปเปิดไว้เป็นค่าเริ่มต้น วิธีปิดอยู่ในไฟล์ตั้งค่า[5]
  4. ดึงจาก GitHub ทางการเท่านั้น ไม่ใช่เว็บที่ขึ้นอันดับค้นหาด้วย SEO[5]
  5. อ่านโค้ดปลั๊กอินก่อนติดตั้ง โดยเฉพาะปลั๊กอินที่ไม่ใช่ของทางการ เพราะปลั๊กอินในสถาปัตยกรรมนี้เข้าถึงทุกอย่างได้เท่ากับตัวโปรแกรมเอง[4]

ผมอ่านว่าข้อสุดท้ายนี้คือราคาที่แท้จริงของแนวคิดทุกอย่างเป็นปลั๊กอิน เมื่อไม่มีแกนกลางพิเศษ ก็ไม่มีกำแพงพิเศษที่คอยกันของที่ถูกติดตั้งเข้าไป

แล้วมันควรค่าแก่การลองไหม

คำตอบขึ้นอยู่กับว่าคุณอยากได้อะไร

ในมุมมองของผม ถ้าอยากได้ harness ที่ปรับได้ถึงกระดูกสันหลัง เปลี่ยนตัวลูปเองได้ และมีระบบปลั๊กอินที่ผู้ใช้จริงชื่นชมเรื่องความเร็วและความเบา DeepSeek Harness คือหนึ่งในตัวเลือกที่ตรงที่สุดในตอนนี้[5] และการที่มันเปิดซอร์สทั้งก้อนทำให้ตรวจสอบเองได้

แต่ถ้าอยากได้เครื่องมือที่ตั้งค่าเสร็จแล้วไม่ต้องคิดมาก ตัวนี้ยังอยู่ในสถานะ developer preview มีการเปลี่ยนที่ทำให้ของเดิมพังได้ตลอด และทีมเองก็เขียนไว้ตัวใหญ่ใน README ว่า จะมีการเปลี่ยนแปลงที่ทำให้ของเดิมพังอย่างแน่นอน[2]

ตัวเลข 246,721 ดาวในเวลาไม่ถึงสองเดือนบอกว่าคนจำนวนมากเลือกทางแรก และเคสช่องโหว่เมื่อเดือนกันยายนบอกว่าการเลือกทางนั้นต้องแลกด้วยความรับผิดชอบที่มากกว่าการกดติดตั้ง

อยากลองตัวนี้ไหม? หรือคุณกำลังใช้ harness อะไรอยู่แล้วและอยากเล่าว่ามันทำงานยังไง

แหล่งอ้างอิง

[1] DeepSeek, "DeepSeek Harness", deepseek.com, 2026. https://www.deepseek.com/en/harness/

[2] DeepSeek, "deepseek-ai/deepseek-harness", github.com, 2026. https://github.com/deepseek-ai/deepseek-harness

[3] Cordiverse, "cordiverse/cordis", github.com, 2026. https://github.com/cordiverse/cordis

[4] DeepSeek Harness, "DeepSeek Harness Architecture", github.com, 8 ตุลาคม 2026. https://github.com/deepseek-ai/deepseek-harness/blob/master/docs/architecture.md

[5] Hacker News, "DeepSeek Harness Desktop for macOS and Windows", news.ycombinator.com, 2 ตุลาคม 2026. https://news.ycombinator.com/item?id=49929489

[6] Nir Zadok และ Moshe Siman Tov Bustan (OX Security), "CVE-2026-82533: DeepSeek Harness Vulnerability Lets AI Agents Escape Their Own Sandbox", ox.security, 8 กันยายน 2026. https://www.ox.security/blog/cve-2026-82533-deepseek-harness-ai-agent-sandbox-escape/

[7] Cloud Security Alliance AI Safety Initiative, "DeepSeek Harness Sandbox Escape and Agent Containment", labs.cloudsecurityalliance.org, 10 กันยายน 2026. https://labs.cloudsecurityalliance.org/research/csa-research-note-deepseek-harness-sandbox-escape-20260910-c/

[8] devops.com, "Flaw in DeepSeek Harness AI Coding Tool Let Agents Disable Their Sandbox", devops.com, กันยายน 2026. https://devops.com/flaw-in-deepseek-harness-ai-coding-tool-let-agents-disable-their-sandbox/

[9] Yifan Shi, Wei Zhang และ Tianyi Cui (Peking University / DeepSeek-AI), "A Programming Paradigm for Spatiotemporal Composability", arXiv, 26 สิงหาคม 2026. https://arxiv.org/abs/2608.25512

Top comments (1)

Some comments may only be visible to logged-in visitors. Sign in to view all comments.