适用基线:
deepseek-harness@47f9438。本文件是教学项目的边界声明,不替代上游安全审计。
本项目中的 snippets/ 是教学实现,不具备 DeepSeek Harness 的完整安全能力。
- 不要让教学 Agent 直接处理不可信输入并执行 shell。
- 权限判断与沙箱是两个不同控制面:前者判断“是否允许”,后者限制“最多能影响什么”。
- 生产环境应使用最小权限账号、隔离工作区、受限凭证与明确 allowlist。
- 不要把真实 API Key 写进仓库、日志或示例代码。
- DeepSeek Harness 仍处在开发者预览期;部署前请重新核对官方最新安全文档。
| 控制 | 回答的问题 | 不能替代什么 |
|---|---|---|
| Permission preset | 默认允许哪些能力? | 不能替代针对具体参数的审批 |
| Approval / Guard | 这一次行动是否允许? | 不能限制获准代码的最大影响范围 |
| Sandbox / FS / Subprocess | 即使执行,最多能影响什么? | 不能判断业务意图是否合法 |
| SessionEvent / Audit | 之后能否重建发生了什么? | 不能在执行前阻止危险行为 |
Guard 必须遵守单调安全:后续阶段可以继续收紧,不能把上游已经拒绝的操作重新放行。无论拒绝、异常、取消还是超时,工具管线都要生成匹配调用的最终结果,避免 Agent 留下无法结清的工具债务。