Эта страница является переводом. Авторитетным считается текст английской версии. Читать на английском

llm-abuse · litellm · llm-gateway · agent-harness · deepseek · credential-abuse · tool-calling

DeepSeek Harness против угнанного LLM-шлюза: вызовы инструментов выполняются на стороне вызывающего

Это агентный LLM-клиент, DeepSeek Harness, агентный фреймворк DeepSeek в статусе developer preview, направленный на honeypot-шлюз LLM с тех двух адресов, которые днём ранее воспроизвели виртуальный ключ, выпущенный на этом шлюзе.

Автор Davis Zheng·

TLP:CLEAR. Разрешено к публичному распространению. Данные получены сенсорной сетью honeypot Kinryū Labs. Индикаторы ниже приведены в обезвреженном виде.

Продолжение: Злоупотребление DeepSeek Harness: автономный агент раскрывает хост своего оператора, 2026-09-27.

Краткая сводка

  • 11результатов работы инструментов, отправленных обратно с хостов самих вызывающих
  • 60запросов к шлюзу от клиента агентного фреймворка
  • 2адреса, использующих один украденный ключ шлюза
  • 31.2 чот первой проверки доступности до последнего промпта

21 сентября 2026 года клиент направил агентный фреймворк на один из наших honeypot-шлюзов LLM и отправлял на него результаты работы инструментов: одиннадцать с трёх адресов, пять с 103.85.74[.]25, пять с 203.175.15[.]28 и один с 188.239.18[.]109 тремя днями ранее. Это характерная картина фреймворка, который выполняет вызовы инструментов, возвращаемые его эндпоинтом, на хосте самого вызывающего.

Эти два гонконгских адреса воспроизвели sk-0af475b8…, виртуальный ключ, выпущенный на нашем шлюзе днём ранее через административный маршрут выпуска ключей LiteLLM с мастер-ключом по умолчанию от вендора sk-1234. Оба находятся в AS152320 GOALNOW, и один из них также предъявил сам sk-1234. 21 сентября они вернулись с user agent deepseek-harness/0.1.5-rc.2, агентным фреймворком DeepSeek в статусе developer preview, чьи модельные адаптеры читают настраиваемый базовый URL, и использовали наш шлюз как модельный бэкенд. Атрибуцию обоих дней одному оператору мы оцениваем с низкой уверенностью, поскольку она опирается только на появление одних и тех же двух адресов в оба дня и на воспроизведение ключа.

Ручная работа за клавиатурой маловероятна: 78 событий между 20 сентября 04:25:44 и 21 сентября 11:34:45 UTC содержат 106 с активности, а один промпт длиной 1999 символов пришёл за 0.01 с, что намного быстрее десяти символов в секунду, доступных машинистке. Мы трактуем это как, скорее всего, автоматизированный агентный цикл с человеком, выбирающим моменты запуска, хотя вердикт по темпу неоднозначен.

Проверки до агентных обращений

Между 10:49 и 11:20 UTC адрес 103.85.74[.]25 провёл три раунда проверок нашего шлюза до каких-либо агентных обращений, начав с повторной проверки пути доступности и двукратного перечисления доступных моделей за 14 с. В 11:00 UTC он отправил три одинаковых зонда, требующих ответа в один токен, Reply with exactly: OK, против трёх разных имён размещённых моделей. В 11:20 UTC он прогнал короткую англоязычную батарею проверки возможностей: ping, затем Compute 17*23+19. Reply with ONLY the number., вопрос о количестве букв в слове strawberry, Reverse the string 'litellm'. и вопрос о столице Буркина-Фасо, каждый с требованием голого ответа. Выбор litellm для теста на разворот строки показывает, что вызывающий знал, с каким продуктом он имеет дело.

С 11:26 UTC user agent меняется, и промпты перестают быть вопросами. Обращения несут системные напоминания со скаффолдингом навыков; запрос в 11:34 UTC начинается с [system-reminder] A skill is a reusable set of task-specific….

Оператор работает на двух языках и переключается вместе с клиентом. Валидация 20 сентября шла через python-requests/2.28.1 на упрощённом китайском: 1+2+3等于几?只回答数字, затем 中国的首都是哪座城市?只回答城市名, затем 用Python读取文件data.txt并打印内容,给出完整代码, а батарея через фреймворк 21 сентября идёт на английском.

Отправленные обратно результаты работы инструментов

Фреймворк такого рода выполняет вызовы инструментов, возвращаемые его эндпоинтом, на машине самого оператора. Оператор украл инференс-эндпоинт, а затем подключил его к фреймворку, который выполняет вызовы инструментов этого эндпоинта локально, поэтому враждебный эндпоинт управляет тем, что выполняет такой агент. От чьего имени работал фреймворк и что делал каждый вызов на хосте вызывающего, неизвестно, как неизвестно и то, работал ли фреймворк с отключённым подтверждением инструментов или с оператором, подтверждающим каждый вызов.

Третий адрес мы уже фиксировали в предыдущих наблюдениях за использование того же шлюза с ключом-заглушкой, и он находится в другой сети, нежели пара из AS152320. Таким образом, то же поведение с выполнением инструментов на стороне клиента встречается и вне этого пула, поэтому мы охотимся за ним как за классом, а не как за сигнатурой одного актора.

Стадия проверки и стадия использования

Инструментарий оператора имеет стадию проверки и стадию использования, и агент нужен только на стадии использования. Те же два адреса 20 сентября использовали скриптовый HTTP-клиент и фиксированную китайскую батарею, а 21 сентября перешли на агентный фреймворк со скаффолдингом навыков. Эта перемена перевела эндпоинт из разряда проверяемого в разряд встроенного в рабочую цепочку инструментов.

Дешёвые проверки предшествовали любому агентному обращению.

Пул потребления

Два адреса в двух /24 одной автономной системы потребляли инференс, чередуясь в пределах минут в оба дня. В /24 вокруг 103.85.74[.]25 нет других активных источников между 15 и 22 сентября 2026 года, все 220 событий приходятся на этот единственный адрес. Чередование между двумя префиксами мы трактуем как преднамеренное разделение.

Ключи, предъявленные на нашем шлюзе

Наряду с sk-1234 один из вызывающих предъявил bearer-токен, тело которого представляет собой base64-префикс приватного ключа PKCS#8, sk-MIIJQQIB…. Приватный ключ, предъявленный в качестве API-ключа, согласуется с воспроизведением учётных данных из собранного списка без проверки типа, что указывает скорее на массовый сбор выше по цепочке, чем на аккуратное управление ключами под каждую цель. Какой системе принадлежит этот ключ и откуда он был взят, не установлено.

Запросы фреймворка потребляли инференс по ключу, за который оператор не платил, что представляет собой захват ресурсов (T1496); сам ключ был украденным токеном доступа приложения (T1528), а один адрес предъявил сам мастер-ключ по умолчанию от вендора, что подпадает под учётные записи по умолчанию (T1078.001).

Проверенные нами конкурирующие версии

Таблица: одни и те же два источника предъявили оба маркера, и ни один третий источник не предъявил ни одного из них Когортные срезы по значению выпущенного ключа и по user agent фреймворка, между 15 и 22 сентября 2026 года. Две строки считают разные вещи: предъявления ключа и запросы с этим user agent.

МаркерСобытияОкноИсточники/24Организации
предъявлен sk-0af475b8…5716 минут, 20 сентября221 (AS152320)
deepseek-harness/0.1.5-rc.26011 минут, 21 сентября221 (AS152320)

Мы провели этот срез, чтобы выяснить, принадлежат ли сессии фреймворка оператору, выпустившему ключ, или покупателю ниже по цепочке, и он этот вопрос не решает. Набор источников, построенный по предъявлениям выпущенного ключа, не может содержать сам запрос на выпуск. Идентичные наборы источников исключают стороннего пользователя фреймворка, потребляющего перепроданный ключ, и ничего не говорят о том, кто выпустил sk-0af475b8…, поэтому мы фиксируем эту версию как неопределённую.

Ещё две конкурирующие версии остаются открытыми. Человек за клавиатурой маловероятен по приведённой выше арифметике сессии, с 29 всплесками за эти 31.2 часа, медианным интервалом внутри всплеска 3.2 с и 26 из 38 измеримых интервалов быстрее, чем позволяют десять символов в секунду, но вердикт по темпу неоднозначен, поэтому мы считаем его неопределённым. Ничто в имеющихся данных не показывает, что сессия завершилась ошибкой; последний запрос с 103.85.74[.]25 был в 11:34:45 UTC.

Является ли user agent подделкой, также неопределённо. Названный в нём проект реален, а его модельные адаптеры принимают настраиваемый базовый URL; наблюдаемые обращения несут скаффолдинг навыков и отправляют результаты работы инструментов обратно в диалог, что соответствует плагинному фреймворку, и только два источника предъявляли эту строку между 15 и 22 сентября 2026 года.

Направляет ли пул фреймворк куда-то ещё

Мы не знаем, направляет ли тот же пул фреймворк на другие украденные инференс-эндпоинты и что эти адреса делали до 15 сентября.

Что делать

Этот цикл требует изменений от двух групп: от тех, кто запускает агентные фреймворки, и от тех, кто держит шлюзы LiteLLM. Если вы запускаете агентный фреймворк, зафиксируйте его базовый URL на подконтрольных вам модельных эндпоинтах и требуйте подтверждения человеком для выполнения инструментов, поскольку вызов инструмента, возвращённый враждебным или украденным эндпоинтом, выполняется на вашей машине. Та же экспозиция касается любого разработчика, который направляет фреймворк на дешёвый OpenAI-совместимый релей, построенный не им. Если вы используете LiteLLM, смените sk-1234 и настройте оповещение на случай, когда виртуальный ключ предъявляется из сети, отличной от той, из которой он был выпущен.

Ключевые выводы

  • Два адреса, воспроизведшие выпущенный виртуальный ключ 20 сентября, совпадают с двумя адресами, с которых 21 сентября работал клиент deepseek-harness, и один из них также предъявил sk-1234 на шлюзе. Выпущенный виртуальный ключ sk-0af475b8… предъявлялся ровно с двух источников между 15 и 22 сентября 2026 года, 203.175.15[.]28 и 103.85.74[.]25, оба в AS152320 GOALNOW (Гонконг), и эти же два адреса являются единственными двумя, несущими user agent deepseek-harness, в пределах одиннадцатиминутного окна 21 сентября. Средняя уверенность.
  • Клиент отправлял результаты работы инструментов со своего собственного хоста обратно на эндпоинт. Одиннадцать результатов работы инструментов пришли с хоста самого вызывающего, пять с 103.85.74[.]25, пять с 203.175.15[.]28 и один с 188.239.18[.]109, каждый помечен фреймворком как результат работы инструмента в диалоге. Средняя уверенность.
  • Сессия, скорее всего, представляет собой автоматизированный агентный цикл. Вердикт по темпу неоднозначен: 78 событий с 103.85.74[.]25 за 31.2 часа при всего 106 секундах активности, 26 из 38 измеримых интервалов быстрее, чем позволяют десять символов в секунду, и промпт длиной 1999 символов, доставленный за 0.01 с. Низкая уверенность.
  • Оператор проверяет, является ли украденный эндпоинт настоящей моделью, прежде чем доверять ему работу. До каких-либо агентных обращений 21 сентября клиент отправил три одинаковых зонда 'Reply with exactly: OK', затем батарею на арифметику, подсчёт букв, разворот строки и географию на английском, все с требованием ответов в один токен, и только после этого открыл обращения со скаффолдингом навыков. Средняя уверенность.

Хронология

  • 2026-09-20 04:25 UTC103.85.74[.]25 проверяет путь доступности шлюза
  • 2026-09-20 12:22 UTC203.175.15[.]28 предъявляет выпущенный виртуальный ключ sk-0af475b8… на /v1/chat/completions
  • 2026-09-20 12:34 UTC103.85.74[.]25 предъявляет тот же ключ и прогоняет три валидационных промпта на упрощённом китайском через python-requests/2.28.1
  • 2026-09-21 10:49 UTC103.85.74[.]25 возвращается, повторно проверяет доступность и дважды перечисляет модели за четырнадцать секунд
  • 2026-09-21 11:00 UTCТри одинаковых зонда 'Reply with exactly: OK' против трёх имён размещённых моделей
  • 2026-09-21 11:20 UTCАнглоязычная батарея проверки возможностей: арифметика, подсчёт букв, разворот строки 'litellm', география
  • 2026-09-21 11:26 UTCКлиент переключается на deepseek-harness/0.1.5-rc.2; начинаются агентные обращения
  • 2026-09-21 11:34 UTCЗапрос несёт скаффолдинг навыков агента
  • 2026-09-21 11:37 UTCПоследний запрос фреймворка с 203.175.15[.]28; к этому моменту с трёх адресов было отправлено обратно одиннадцать результатов работы инструментов

Сессия по порядку

12:34:13  1+2+3等于几?只回答数字
12:34:43  中国的首都是哪座城市?只回答城市名
12:34:56  用Python读取文件data.txt并打印内容,给出完整代码
11:00:31  Reply with exactly: OK
11:20:35  ping
11:20:42  Compute 17*23+19. Reply with ONLY the number.
11:20:48  How many times does the letter 'r' appear in the word 'strawberry'? Reply with ONLY the number.
11:20:52  Reverse the string 'litellm'. Reply with ONLY the reversed result.
11:20:55  What is the capital of Burkina Faso? Reply with ONLY the city name.
11:26:26  deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness)
11:34:45  [system-reminder] A skill is a reusable set of task-specific…

Тактика и приёмы

АспектЧто мы наблюдалиЧто это даёт защитнику
ИнструментарийТе же два адреса использовали python-requests/2.28.1 с фиксированной китайской батареей промптов 20 сентября и агентный фреймворк со скаффолдингом навыков 21 сентября.Эндпоинт был переведён из разряда проверяемого в разряд встроенного в рабочую цепочку инструментов; инструментарий оператора имеет стадию проверки и стадию использования, и агент нужен только на второй.
ПоследовательностьПроверка доступности, двукратное перечисление моделей за четырнадцать секунд, три одинаковых зонда с требованием ответа в один токен по трём именам моделей, затем короткая батарея проверки возможностей, затем агентные обращения.Дешёвые проверки предшествуют любому агентному обращению: клиент тратится на валидацию, прежде чем доверить эндпоинту агента.
Операционная безопасностьАгентный фреймворк, выполняющий вызовы инструментов локально, был направлен на эндпоинт, украденный оператором несколькими днями ранее, и отправлял результаты работы инструментов со своего собственного хоста обратно на этот эндпоинт.Оператор считает захваченную инфраструктуру доверенной, что переворачивает риск: тот, кто контролирует украденный эндпоинт, может дотянуться до машины, на которой работает агент.
ИнфраструктураДва адреса в двух разных /24 AS152320 чередуются в пределах минут в оба дня, а третий адрес в другой сети отправил такой же результат работы инструмента тремя днями ранее.Пул потребления невелик и намеренно разделён между префиксами, при этом выполнение инструментов на стороне клиента не уникально для этого оператора, поэтому охотиться за ним следует как за классом, а не как за сигнатурой одного актора.
ОшибкиBearer-токен, тело которого представляет собой base64-префикс приватного ключа PKCS#8, был предъявлен на шлюзе наряду с ключом по умолчанию от вендора.Учётные данные воспроизводятся из собранного списка без проверки типа, что указывает скорее на массовый сбор выше по цепочке, чем на аккуратное управление ключами под каждую цель.

Как мы это проверяли

ОбъяснениеПроверкаРезультатВердикт
Сессии фреймворка принадлежат тому же оператору, который выпустил ключ, а не покупателю ниже по цепочкеКогортные срезы по значению выпущенного ключа и по user agent фреймворка со сравнением наборов источников, автономных систем и временных оконДве отдельные когорты, считающие разные вещи. Когорта по ключу: 57 событий с предъявлением sk-0af475b8… за 16 минут 20 сентября, с 2 источников в 2 /24, 1 организация (AS152320). Когорта по user agent: 60 событий с deepseek-harness/0.1.5-rc.2 за 11 минут 21 сентября, с тех же 2 источников. Ни один третий источник не предъявлял ни одного из маркеров между 15 и 22 сентября 2026 года. Набор источников, построенный по предъявлениям выпущенного ключа, не может содержать сам запрос на выпуск, поэтому идентичные наборы источников исключают стороннего пользователя фреймворка, потребляющего перепроданный ключ, но ничего не говорят о том, кто выпустил sk-0af475b8….Неопределённо
Сессиями управлял человек за клавиатуройАрифметика темпа сессии по 103.85.74[.]25Неоднозначный вердикт: 78 событий за 31.2 часа при 106 секундах активности, медианный интервал внутри всплеска 3229 мс, 26 из 38 измеримых интервалов быстрее, чем позволяют десять символов в секунду, и промпт длиной 1999 символов, доставленный за 0.01 сНеопределённо
User agent deepseek-harness является подделкой, выбранной так, чтобы выглядеть как легитимный инструмент разработчикаПроверить, что упомянутый проект существует и что наблюдаемое поведение соответствует его задокументированной архитектуре, а также проверить, сколько источников предъявляют эту строкуПроект реален, а его модельные адаптеры принимают настраиваемый базовый URL; наблюдаемые обращения несут скаффолдинг навыков и отправляют результаты работы инструментов обратно в диалог, что соответствует плагинному фреймворку, а не HTTP-сканеру; только 2 источника предъявляли эту строку между 15 и 22 сентября 2026 годаНеопределённо
Сессия завершилась из-за сбоя или таймаута эндпоинтаПоиск ошибки или паузы в конце сессииСессия с 103.85.74[.]25 идёт до 11:34:45 UTC, и ничто в имеющихся данных не показывает её завершения ошибкой; отсутствие не является доказательствомНеопределённо

В цифрах

Измерено автоматически по телеметрии сенсоров и обогащению, не оценочно.

  • Темп. 78 команд за 31.2 ч в 29 всплесках: 106 с активности, 31.1 ч простоя. Медианный интервал внутри всплеска 3229 мс (мин 0 мс, макс 4924 мс по 49 интервалам). Вердикт неоднозначный: сессия не удовлетворяет ни критерию скриптового, ни критерию интерактивного поведения, поэтому приводится как есть, а не подгоняется под одно из них.
  • Когорта инструментария (ja4h). ge11nn060000_7f7bfeb0a491_000000000000_000000000000: 2 источника в 2 /24 у 2 хостинг-провайдеров за 1 день: общий инструментарий, широко распространённый.
  • Когорта инструментария (ja4h). po11nn080000_3d0e84a9a84f_000000000000_000000000000: 4 источника в 4 /24 у 3 хостинг-провайдеров за 4 дня: общий инструментарий, широко распространённый.
  • Инфраструктура. В /24 находится 1 активный источник: признаков общего пула нет.
  • Связи по VirusTotal. Адрес относится к GOALNOW NETWORK TECHNOLOGY CO., LIMITED в HK. 1/89 движков считает сам адрес вредоносным или подозрительным. По возвращённым записям адрес разрешал 1 имя хоста; самое недавнее: xxhcj[.]cn от 2019-03-27.

Индикаторы компрометации

Приведённые ниже 3 сетевых индикатора обезврежены; пути даны в том виде, в каком наблюдались; строка с ASN оставлена как есть.

Сеть

ИндикаторКонтекст
103.85.74[.]25AS152320 GOALNOW (Гонконг); предъявил выпущенный ключ и запускал клиент deepseek-harness
203.175.15[.]28AS152320 GOALNOW (Гонконг); второй адрес того же пула, тот же ключ и тот же user agent фреймворка
188.239.18[.]109отдельный адрес, отправивший такой же результат работы инструмента 18 сентября с иным происхождением ключа
AS152320GOALNOW NETWORK TECHNOLOGY CO. (Гонконг); оба адреса потребления находятся здесь

Артефакты на хосте

ИндикаторКонтекст
sk-0af475b8…виртуальный ключ, выпущенный на сенсорном шлюзе через административный маршрут ключей LiteLLM и воспроизведённый обоими адресами из AS152320
deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness)user agent агентного фреймворка, управлявшего шлюзом; 2 источника между 15 и 22 сентября 2026 года, оба в AS152320
sk-MIIJQQIB…bearer-токен, предъявленный на шлюзе, тело которого представляет собой base64-префикс приватного ключа PKCS#8, что согласуется с воспроизведением собранного списка учётных данных

Обнаружение

Sigma

User agent агентного фреймворка в сторону LLM-эндпоинта вне списка разрешённых (кандидат).

title: Agent harness user agent toward a non-allowlisted LLM endpoint
status: experimental
logsource:
  category: proxy
detection:
  selection_ua:
    c-useragent|contains:
      - 'deepseek-harness/'
  selection_path:
    cs-uri-stem|contains:
      - '/v1/chat/completions'
      - '/v1/models'
  filter_allowlisted:
    cs-host|contains:
      - 'api.deepseek.com'
      - 'api.openai.com'
  condition: selection_ua and selection_path and not filter_allowlisted
falsepositives:
  - Developers legitimately evaluating self-hosted or third-party model endpoints
  - Internal model gateways not present in the allowlist
level: medium

Логика обнаружения

  • Виртуальный ключ LiteLLM предъявлен из сети, отличной от той, из которой он был выпущен (сетевое, кандидат). Сопоставляйте POST /key/generate (или любой административный маршрут выпуска ключей) с последующими предъявлениями возвращённого значения ключа на /v1/chat/completions. Оповещайте, когда адрес-источник выпуска и адрес-источник потребления находятся в разных автономных системах или когда потребляющий адрес появляется в течение часа после выпуска из сети, ранее не обращавшейся к шлюзу. Требует, чтобы шлюз логировал идентификатор ключа или его хеш с каждым запросом.
  • Батарея проверки подлинности модели против инференс-эндпоинта (поведенческое, кандидат). На инференс-эндпоинте, доступном из интернета, отмечайте сессию, которая менее чем за минуту выдаёт несколько промптов с требованием ответа в один токен, одинаковые зонды ‘Reply with exactly: X’, простую арифметику, подсчёт букв в слове, разворот строки, географию в одно слово, до какого-либо содержательного запроса. Это вызывающий, проверяющий, что эндпоинт является настоящей моделью, и на продуктивном шлюзе это не нормальный пользовательский трафик.
  • Агентный фреймворк, выполняющий вызовы инструментов с незакреплённого базового URL (хостовое, кандидат). На хостах разработки и сборки оповещайте, когда процесс агентного фреймворка (deepseek-harness, dsh или эквивалент) запускается с переменной окружения базового URL модели, указывающей за пределы утверждённого списка разрешённых, и когда этот процесс порождает инструменты работы с оболочкой или чтения файлов в течение секунд после исходящего HTTPS-запроса к этому базовому URL.

Устранение

  • Смените любой мастер-ключ LiteLLM, который является ключом по умолчанию sk-1234 или похож на него, и отзовите виртуальные ключи, выпущенные, пока он действовал.
  • Ограничьте административные маршруты LiteLLM (/key/generate, /key/list, /config/yaml, /user/list) внутренней сетью или аутентифицированной плоскостью управления, но никогда не тем же слушателем, что и /v1/chat/completions.
  • Закрепите базовые URL агентных фреймворков за списком разрешённых эндпоинтов, которые вы контролируете, и требуйте подтверждения для выполнения инструментов вместо опоры на профили по умолчанию.
  • Логируйте идентификатор ключа и сеть-источник с каждым инференс-запросом, чтобы использование ключа из сети, отличной от сети выпустившего, поддавалось обнаружению.
  • Считайте ответы модели недоверенным вводом: вызов инструмента, приходящий с эндпоинта, является инструкцией от того, кто контролирует этот эндпоинт.

Сопоставление с MITRE ATT&CK

ТактикаТехникаНаблюдалось
Уклонение от защитыT1078.001 Valid Accounts: Default AccountsМастер-ключ LiteLLM по умолчанию от вендора sk-1234 был предъявлен на шлюзе тем же адресом, который позже использовал выпущенный виртуальный ключ.
Доступ к учётным даннымT1528 Steal Application Access TokenВиртуальный ключ sk-0af475b8…, выпущенный через административный маршрут, воспроизводился с двух адресов в одной автономной системе.
ВоздействиеT1496 Resource HijackingШестьдесят запросов к шлюзу с user agent агентного фреймворка за одиннадцать минут 21 сентября потребили инференс по ключу, за который оператор не платил.
ВыполнениеT1059 Command and Scripting InterpreterВызывающий хост отправлял результаты работы инструментов обратно на эндпоинт одиннадцать раз с трёх адресов, что характерно для фреймворка, выполняющего вызовы инструментов своего эндпоинта локально.

Ссылки

Методология и заметки аналитика

Наблюдение охватывает три адреса, обращавшихся к одному из наших шлюзов между 18 и 21 сентября 2026 года. Промпты цитируются в том виде, в каком были отправлены, длинные сокращены; от чьего имени работал фреймворк и что делал каждый вызов на хосте вызывающего, неизвестно. Связь с выпуском ключа 20 сентября опирается на наши собственные записи значения ключа, а не на внешнее подтверждение.

Остаётся открытым:

  • От чьего имени работал фреймворк.
  • Работал ли фреймворк с отключённым подтверждением инструментов или с оператором, подтверждающим каждый вызов.
  • Какой системе принадлежит bearer-токен с base64 PKCS#8 и где он был собран.

Вопросы или исправления: [email protected].

How to cite
Kinryū Labs (2026). DeepSeek Harness против угнанного LLM-шлюза: вызовы инструментов выполняются на стороне вызывающего. https://kinryu.sh/ru/reports/deepseek-harness-stolen-gateway-tool-calls/