DeepSeek Harness 开源当天,一种说法在中文社区流传:这套框架"看着就像"某家美国实验室泄露的代码改的。我们没有用立场回答这个问题,而是把两边的代码都拉下来,做了一次可复现的取证——任何人在自己的机器上都能重跑每一个数字。结论是清楚的:不是。而正是在确认它"干净"的过程里,另一组事实浮出水面。
先讲我们怎么做,因为方法比结论重要。判断一份代码是不是从另一份改来的,最不容易造假的证据是字符串字面量。变量名可以被 minify、被批量重命名,但 system prompt、工具描述、错误提示这些字符串一旦沿用,几乎不可能全部抹掉。我们取 Claude Code 公开发布的 npm 包(1.0.98 版,完整 8.8MB bundle),提取其中长度不小于 40 个字符的字符串字面量,得到 28,086 条去重结果;对 DeepSeek Harness 的全部 TypeScript 源码做同样处理,得到 17,589 条。两个集合求交集,结果是 0。把阈值放宽到 25 个字符,交集仍然是 0。也就是说,两套代码里没有任何一条稍长的字符串是共用的。如果 dsh 是"改"来的,哪怕改得再狠,也几乎不可能连一条提示语、一句错误文案都不残留。
第二条证据是版本历史。
DeepSeek Harness 的 git 仓库有 12,293 个 commit,没有做过 squash——历史是完整摊开的。第一个 commit 只有 48 行,是初始化 README 和配置。整个历史里唯一一次大规模代码导入,是第四个 commit,标题写得明明白白:"Vendor Cordis framework packages as source"(把 Cordis 框架以源码形式引入),6,659 行。之后是上万个几百到一千行级别的增量提交,穿插 lint 规则、测试覆盖率门禁、架构评审。用被盗代码起家的项目不长这样:那种历史要么被压缩成一个不透明的初始 commit,要么会有一次匿名的、上万行的代码倾倒。这里两样都没有。
第三条证据关于它的框架来源。
dsh 的插件内核来自 Cordis——一个独立的、早于 dsh 存在的开源框架(MIT 协议),属于 Koishi 生态那条谱系。他们的 vendor/README.md 登记了引入的每个包、对应的上游仓库和 commit SHA,以及逐条本地修改。我们把 Cordis 在其登记的上游 commit 56b3d4f7 上检出,逐文件 diff:差异只有 import 路径改名、补充的 JSDoc 注释,以及 fiber.ts 里 416 行的"生命周期加固"——而这 416 行,正好对应他们自己修改日志里的第六条。文档没有撒谎。更说明问题的是:Cordis 的作者本人(GitHub 用户名 Shigma)就在 dsh 的贡献者名单里。所谓"像某个成熟框架"的观感,来源于此——DeepSeek 把 Cordis 这条谱系的人和框架直接拿来当地基,不需要偷任何人的代码。
到这里,"抄袭泄露代码"的假设已经被证伪。但取证到这一步,另一组事实同时浮出水面,而它有据可查。
这个仓库的第一个 commit 里,就有一个名为 CLAUDE.md 的文件,软链接指向 AGENTS.md——这是 Claude Code 读取项目约定的标准配置。也就是说,项目落地的第一天,就是给 Claude Code 用的。历史里有 1,760 个提交的标题带 codex/ 前缀,主体是分支合并——codex/ 是 OpenAI Codex 建分支的命名法,大量重构是成条地从 Codex 生成的分支里合进来的;第十一个 commit 甚至写着"修复第二轮 Codex 评审发现的问题",Codex 还兼了评审。7 月单月,这个仓库产出 8,273 个 commit。最直接的一条:官方 CI 工作流 pi-ai-provider-e2e.yml 挂载了名为 ANTHROPIC_API_KEY_EXTERNAL 的密钥,默认测试模型是 claude-opus-4-8。这不是某个工程师在自己电脑上装了个命令行工具,而是公司的持续集成流水线里,设计了一条持有 Anthropic 生产密钥的通路。
规模上也能看出这套工具的分量:dsh 自研部分约 45 万行(packages 源码 199,065 行、测试 230,642 行、apps 23,824 行),vendored 的开源框架只有 6,550 行,占整个 TypeScript 代码库约 1.4%。一支有实名工程师的团队,用 Claude Code 和 Codex 并行开多个会话,把 45 万行 harness 在两个多月里写了出来,人类把架构、评审和覆盖率门禁。这套开发方式本身是高效的、也是当下很多团队在用的。
问题在别处,且必须说得精确。DeepSeek 是中资全资背景的公司。而 Anthropic 自 2025 年 9 月起的服务条款,明令禁止中资持股超过 50% 的实体使用 Claude,全球适用;OpenAI 的服务同样把中国列在不受支持地区之外。也就是说,dsh 赖以造出来的这两样工具,恰恰是 DeepSeek 这类主体被厂商条款禁用的。这是违约,不是违法——绕道访问并不触犯美国或中国的法律,后果是封号而非司法责任。但一个被点名禁用的中国前沿实验室,把对手的工具当作核心生产资料、并把痕迹留在公开仓库里,这件事本身值得被看见。
需要同时说清楚两件容易被混为一谈的事。一是"团队用 Claude Code 开发 dsh"——这是违约主体清楚的一件事,主体是 DeepSeek 自己。二是"dsh 产品里内置了 subagent-claude-code"——这只是让 dsh 能把 Claude Code 当作一个可调用的子代理,海外用户自带合法 Claude 账号来用完全正当,与前者是两回事。把这两件事混在一起,就是给对方递刀。此外,那个名为 ANTHROPIC_API_KEY_EXTERNAL 的命名可以点出,但不宜过度解读;仓库在公开发布前五天(2026-08-08)把本地的 .claude/launch.json 移出版本控制,这是常规的本地配置清理,且 CLAUDE.md 一直保留——他们并没有藏着用。
我们把全部取证脚本一并公开。字符串交集、commit 统计、代码规模、vendor 比对,任何人都能在自己的机器上重跑,得到同样的数字。这也是我们对这篇报道唯一的要求:不要相信我们的立场,去复现我们的数据。
证据清单:
已证实(本地可复现)
- 字符串零交集:Claude Code 1.0.98 bundle 28,086 条长字符串(≥40 字符)× dsh 17,589 条,≥40 与 ≥25 字符阈值交集均为 0。
- git 历史完整无 squash:12,293 commit;首 commit 48 行;唯一大规模导入为第 4 个 commit "Vendor Cordis framework packages as source"(6,659 行)。
- vendored Cordis 可交叉验证:钉在上游 commit
56b3d4f7,diff 仅为 import 改名 + JSDoc +fiber.ts416 行加固,与其自登修改日志逐条吻合;Cordis 作者 Shigma 在贡献者名单内。 - 制造过程链:
CLAUDE.md→AGENTS.md软链自首 commit;1,760 个codex/分支 commit;7 月 8,273 commit;官方 CIpi-ai-provider-e2e.yml持ANTHROPIC_API_KEY_EXTERNAL、默认claude-opus-4-8。 - 代码规模:自研约 45 万行 vs vendored 6,550 行(约 1.4%);依赖表含
@anthropic-ai/sdk、@anthropic-ai/claude-agent-sdk。
已证实(官方文件)
- Anthropic《Updating restrictions of sales to unsupported regions》(2025-09-05 生效):中资持股 >50% 实体全球禁用。
- DeepSeek 官方 API 文档提供 Claude Code 接入指南(
ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic)——反向印证互操作关系。
© 2026 Winzheng.com 赢政天下 | 转载请注明来源并附原文链接