Chargement en cours...

DeepSeek Harness face à Claude Code, Gemini CLI et Codex : le comparatif sécurité

95 000 étoiles GitHub en deux jours, une architecture 100 % plugin, et une note de sécurité qui mérite un vrai regard critique.

21 août 2026 2LKATIME Cybersécurité
DeepSeek Harness face à Claude Code, Gemini CLI et Codex : le comparatif sécurité
🛠️

Analyse 2LKATIME

Nos auditeurs certifiés OSCP, OSEP et OSWE évaluent régulièrement des agents IA de code déployés en entreprise. Cet article applique la même grille de lecture sécurité à DeepSeek Harness et à ses trois principaux concurrents.

👔

Ce que ça change pour vous, dirigeant de PME

Installer un agent IA de code sur les postes de vos développeurs, c'est ouvrir une porte d'entrée directe vers vos dépôts de code, vos secrets et vos serveurs de production. Un plugin malveillant installé sans le savoir peut coûter bien plus cher qu'un audit préalable.

Le 13 août 2026, DeepSeek a publié en open source son propre framework d'agents de code, baptisé DeepSeek Harness (commande dsh). En quarante-huit heures, le projet a franchi les 95 000 étoiles et 8 800 forks sur GitHub, l'une des courbes d'adoption les plus rapides jamais enregistrées pour un outil de développement. Dans le même temps, des dizaines d'entreprises françaises équipent déjà leurs équipes techniques de Claude Code, Gemini CLI ou Codex CLI, sans toujours mesurer les différences de sécurité entre ces quatre approches.

Cet article ne compare pas les fonctionnalités de code de ces quatre agents, déjà traitées ailleurs. Il répond à une question plus urgente pour un dirigeant de PME ou de DSI : que se passe-t-il si l'un de ces outils tourne mal sur un poste connecté à vos systèmes ? Isolation, gouvernance des plugins, historique de failles, conformité RGPD : nous passons les quatre au même crible.


1. DeepSeek Harness : le nouveau venu qui bouscule les agents de code

DeepSeek Harness, ou dsh en ligne de commande, est le framework d'agents IA publié par DeepSeek AI en même temps que son modèle V4 Pro. Contrairement à Claude Code, Gemini CLI ou Codex CLI, qui embarquent une architecture plus fermée avec quelques points d'extension, DeepSeek Harness repose sur un principe radical résumé par ses propres créateurs : tout est un plugin. Le moteur de boucle de l'agent, l'adaptateur vers le modèle de langage, le registre d'outils, le journal de session, le sandbox et même la politique d'approbation des actions sont eux-mêmes des plugins interchangeables, orchestrés par un noyau nommé Cordis.

Cette architecture a un avantage réel : elle rend l'outil extrêmement flexible. Une entreprise peut brancher n'importe quel modèle de langage derrière l'agent, y compris un modèle auto-hébergé, remplacer le moteur de sandbox par sa propre solution, ou étendre les capacités de l'agent via des plugins communautaires publiés en quelques heures à peine après la sortie de l'outil. C'est aussi ce qui explique le succès fulgurant du projet : les développeurs plébiscitent les frameworks ouverts et modulaires, et DeepSeek a joué cette carte à fond dès le lancement, en proposant en plus une interface web locale plutôt qu'une simple ligne de commande.

Le terme « harness » n'est pas anodin : dans le jargon des tests logiciels, un harness désigne l'environnement qui entoure et pilote le code testé. En le reprenant pour nommer son propre framework d'agents, DeepSeek assume une ambition claire, celle de ne pas se contenter de proposer un chatbot de code de plus, mais de fournir l'infrastructure complète autour de laquelle une entreprise pourrait construire ses propres agents spécialisés. Cette sortie s'inscrit dans une tendance de fond amorcée depuis plusieurs années avec des outils comme Aider ou Continue, mais que Claude Code, Gemini CLI et Codex CLI ont largement popularisée auprès des équipes de développement en 2025 et 2026, au point d'en faire une catégorie de produit à part entière plutôt qu'une simple fonctionnalité d'un éditeur de code.

95 386

étoiles GitHub

8 826

forks

2 jours

pour cette adoption

13/08/26

date de sortie


2. Sous le capot : ce que l'architecture « tout est un plugin » implique vraiment

Le même principe qui rend DeepSeek Harness séduisant sur le papier constitue, du point de vue d'un auditeur en cybersécurité, sa principale zone de risque. DeepSeek AI le reconnaît d'ailleurs explicitement dans sa propre documentation technique : l'outil est publié en developer preview, avec des ruptures de compatibilité attendues au fil des prochaines versions.

Trois éléments méritent l'attention d'une équipe technique avant tout déploiement en production. Le sandbox par défaut, d'abord, ne couvre que les effets sur le système de fichiers : il ne constitue pas une frontière d'isolation réseau ni d'isolation des processus. Un mécanisme de sécurité limite la casse, puisque l'outil refuse de démarrer si aucun moteur de sandbox n'est disponible plutôt que de tourner sans protection, mais cela ne compense pas le périmètre volontairement restreint du sandbox lui-même.

Les plugins communautaires, ensuite, sont du code non signé, sans manifeste de permissions. Rien n'empêche aujourd'hui un plugin de réclamer un accès total au système sans que l'utilisateur puisse le savoir avant de l'exécuter. Avec plus de 8 000 forks en quarante-huit heures, la probabilité qu'un acteur malveillant publie une version piégée d'un plugin populaire augmente mécaniquement plus vite que la capacité de la communauté à les auditer.

L'interface web locale de l'outil, enfin, expose une surface RPC non authentifiée. Documentation officielle à l'appui, l'usage recommandé est de ne jamais l'exposer sur un réseau public sans y ajouter soi-même un proxy inverse, du chiffrement et une authentification. Cela suppose une équipe déjà sensibilisée à ces sujets, un prérequis loin d'être garanti dans une PME sans DSI dédié.

Ce scénario n'a rien de théorique. Les écosystèmes npm (JavaScript) et PyPI (Python) ont connu ces dernières années de nombreuses attaques dites de « supply chain » : des paquets populaires compromis, ou des paquets au nom quasi identique à un outil légitime, publiés dans le seul but d'exfiltrer des jetons d'authentification, des clés API ou des variables d'environnement depuis les postes des développeurs qui les installaient. Un écosystème de plugins pour un agent qui exécute directement du code sur la machine du développeur, avec accès à ses dépôts Git et souvent à ses identifiants cloud, constitue une cible encore plus intéressante pour ce type d'attaque que les gestionnaires de paquets traditionnels. Tant qu'aucun mécanisme de signature ni de revue systématique n'encadre les plugins DeepSeek Harness, cette prudence doit rester de mise, quel que soit l'enthousiasme suscité par l'outil.

Ce qui joue en faveur de l'outil

  • - Code source intégralement ouvert, auditable par n'importe qui
  • - Compatible avec des modèles auto-hébergés, utile pour la souveraineté des données
  • - Refus explicite de démarrer sans sandbox disponible, plutôt qu'un mode non protégé silencieux

Ce qui appelle à la prudence

  • - Statut developer preview assumé, ruptures de compatibilité à prévoir
  • - Plugins non signés, sans manifeste de permissions
  • - Sandbox limité au système de fichiers, pas d'isolation réseau ou processus complète
  • - Interface web locale non authentifiée par défaut

3. Face à Claude Code, Gemini CLI et Codex CLI : qui isole vraiment quoi ?

Les trois agents concurrents ont été construits avec une philosophie inverse : une architecture plus fermée, mais des mécanismes de sécurité intégrés dès la conception plutôt qu'ajoutés via des plugins tiers.

Claude Code d'Anthropic repose sur trois couches distinctes : un système de permissions qui décide quels outils et commandes l'agent peut exécuter, un périmètre de portée pour les serveurs MCP (les connecteurs vers des systèmes externes), et un sandbox appliqué au niveau du système d'exploitation. L'outil propose plusieurs modes, du mode par défaut qui demande une confirmation avant chaque écriture de fichier ou commande shell, jusqu'à un mode automatique surveillé par un modèle classificateur en arrière-plan.

Gemini CLI de Google applique une logique proche, avec confirmation utilisateur avant toute action qui modifierait des fichiers ou exécuterait des commandes. Son sandbox par défaut, basé sur sandbox-exec, utilise un profil nommé de façon révélatrice « permissive-open » : il bloque les écritures en dehors du dossier de projet, mais autorise la plupart des autres opérations, ce qui est moins strict qu'il n'y paraît au premier abord. Une isolation complète via conteneur Docker existe, mais reste une option à activer explicitement.

Codex CLI d'OpenAI met en avant l'isolation la plus poussée des quatre outils sur le papier, avec une exécution en conteneurs Docker et un moteur nommé execpolicy qui applique une politique de sécurité fine, consciente du contexte de chaque application, plutôt qu'un simple système de type tout-ou-rien.

Sur le papier, Codex CLI et Claude Code semblent donc les mieux équipés, Gemini CLI se situe entre les deux, et DeepSeek Harness accuse un net retard sur l'isolation technique et la gouvernance des plugins, compensé en partie par une transparence totale du code que ses trois concurrents, partiellement ou totalement propriétaires, ne proposent pas au même degré. Le radar ci-dessous synthétise cette lecture.

Radar comparant la sécurité de DeepSeek Harness, Claude Code, Gemini CLI et Codex CLI Radar chart comparant DeepSeek Harness, Claude Code, Gemini CLI et Codex CLI sur cinq critères : isolation du sandbox, gouvernance des plugins, maturité/patch, conformité des données et transparence du code. DeepSeek Harness, mis en avant, est en retrait sur l'isolation, la gouvernance des plugins et la maturité, mais devance largement les autres sur la transparence grâce à son code source entièrement ouvert. Isolation Plugins Maturité Données Transparence 10 8 6 4 2 LEGENDE DeepSeek Harness Claude Code Codex CLI Gemini CLI Estimation 2LKATIME, août 2026.

Estimation 2LKATIME sur base documentaire publique, août 2026 - à titre indicatif, pas un benchmark certifié.

Critère DeepSeek Harness Claude Code Gemini CLI Codex CLI
Isolation sandboxSystème de fichiers seulOS + double mécanismePermissif par défaut, Docker en optionDocker + execpolicy
Gouvernance pluginsNon signés, sans manifestePérimètre MCP + permissionsConfirmation utilisateurPolitique fine (execpolicy)
StatutDeveloper previewProduction, maintenuProduction, maintenuProduction, maintenu
Code sourceIntégralement ouvertFermé (CLI)OuvertPartiellement ouvert
Incident critique documentéTrop récent pour trancherAucune RCE critique publique connue à ce jourAucune RCE critique publique connue à ce jourCVE-2025-61260, corrigée

Dans la pratique, peu d'entreprises font un choix exclusif. Il est courant qu'une même équipe technique utilise Claude Code pour les tâches sensibles touchant la base de code de production, tout en laissant certains développeurs expérimenter librement avec DeepSeek Harness ou Gemini CLI sur des projets annexes. Cette coexistence n'a rien de problématique en soi, à condition qu'une politique explicite fixe quel outil est autorisé sur quel type de projet, et surtout que cette politique soit réellement communiquée aux équipes plutôt que supposée implicite. C'est précisément l'absence de politique formalisée, bien plus que le choix d'un outil en particulier, que nos auditeurs constatent le plus souvent lors d'un premier diagnostic en entreprise.


4. Le cas Codex CLI : la preuve qu'aucun outil n'est à l'abri

Le cas de Codex CLI illustre bien une règle que nos auditeurs rappellent à chaque mission : la réputation d'un éditeur ou la sophistication annoncée d'un sandbox ne remplacent jamais un audit indépendant. En 2025, les chercheurs de Check Point Research ont découvert une vulnérabilité critique dans Codex CLI, référencée CVE-2025-61260 et notée 9.8 sur 10 sur l'échelle CVSS, soit le niveau de gravité le plus élevé.

La faille venait d'un choix de conception apparemment anodin : Codex CLI chargeait automatiquement, sans confirmation de l'utilisateur, les fichiers de configuration présents dans le dossier de travail courant (.env et .codex/config.toml). Un attaquant n'avait donc qu'à déposer un fichier de configuration piégé dans un dépôt Git en apparence inoffensif pour qu'une commande arbitraire s'exécute dès l'instant où un développeur ouvrait ce dépôt avec Codex CLI, y compris via une prise en main à distance démontrée par les chercheurs.

CVE-2025-61260 - Codex CLI

Injection de commande via fichiers de configuration auto-chargés (.env, .codex/config.toml). Score CVSS 9.8/10. Exploitable dès l'ouverture d'un dépôt Git piégé, sans interaction supplémentaire de l'utilisateur.

Un délai de correction qui fonctionne

Divulgation responsable le 7 août 2025, correctif publié le 20 août 2025 dans Codex CLI 0.23.0. Un exemple de gestion de vulnérabilité qui fonctionne, une fois la faille repérée.

La leçon pour votre PME

Le niveau d'isolation annoncé par un éditeur ne dispense jamais d'un audit avant déploiement en production, ni d'une politique de mise à jour stricte une fois l'outil adopté.


5. RGPD, NIS2 : la question que peu de PME se posent avant d'installer ces outils

Au-delà de l'isolation technique, DeepSeek Harness soulève une question spécifique que ses concurrents américains ne posent pas dans les mêmes termes : celle de la résidence des données. Il faut ici distinguer deux choses très différentes, souvent confondues dans les articles publiés depuis la sortie de l'outil.

D'un côté, DeepSeek Harness lui-même est un framework open source, auto-hébergeable, capable de fonctionner avec n'importe quel modèle de langage, y compris un modèle européen ou auto-hébergé sur vos propres serveurs. Utilisé ainsi, l'outil ne pose pas de problème de résidence des données différent de celui de n'importe quel logiciel open source. De l'autre, la configuration la plus simple à mettre en place, celle que suivra la majorité des développeurs pris par le temps, consiste à brancher l'agent sur l'API hébergée de DeepSeek elle-même. Or cette API hébergée envoie les invites et les données de conversation vers des serveurs situés en République populaire de Chine, sous droit chinois.

À ce jour, aucun contrat de sous-traitance ni package de clauses contractuelles types adapté à un usage professionnel courant n'est disponible publiquement pour ce service. L'autorité italienne de protection des données a bloqué l'application DeepSeek dès janvier 2025, la Belgique, la France et l'Irlande ont ouvert des enquêtes, et l'autorité berlinoise a formellement signalé un manquement allégué à l'article 46 du RGPD concernant les transferts de données vers la Chine.

Pour une PME française, la conséquence pratique est simple : DeepSeek Harness peut parfaitement être utilisé de façon conforme, à condition explicite de ne jamais le brancher sur l'API hébergée de DeepSeek pour traiter des données personnelles ou des informations confidentielles, et de privilégier soit un hébergement européen du modèle, soit un modèle totalement auto-hébergé sur une infrastructure contrôlée.

Cette même vigilance s'applique, dans une moindre mesure, aux trois autres outils : Claude Code, Gemini CLI et Codex CLI sont opérés par des sociétés américaines, ce qui implique ses propres questions de transfert de données hors Union européenne, même si leurs conditions contractuelles d'entreprise sont aujourd'hui plus établies. Côté réglementaire français, la directive NIS2 rappelle un principe que beaucoup de dirigeants de PME sous-estiment encore : la responsabilité de sécurisation des outils numériques déployés dans l'entreprise incombe au dirigeant, indépendamment de la taille de la structure ou du fait que l'outil soit gratuit, open source, ou installé par un seul développeur sans validation préalable.

💡

Pour aller plus loin sur les obligations réglementaires, notre guide pratique de mise en conformité AI Act pour PME détaille la démarche étape par étape.


6. Adopter ces outils sans exposer votre PME : notre démarche

Nos auditeurs certifiés OSCP, OSEP et OSWE interviennent régulièrement auprès de PME et ETI qui souhaitent équiper leurs équipes de développement d'agents IA de code, qu'il s'agisse de DeepSeek Harness, Claude Code, Gemini CLI, Codex CLI, ou d'une combinaison de plusieurs outils selon les équipes.

Notre démarche suit toujours le même fil : cartographier précisément quels systèmes, quels secrets et quelles bases de code seraient exposés en cas de compromission de l'agent, vérifier la configuration réelle du sandbox et des permissions (pas seulement ce qu'annonce la documentation officielle), auditer les plugins ou extensions déjà installés sur les postes de développement, et vous accompagner dans le choix d'un hébergement de modèle conforme au RGPD lorsque le sujet des données personnelles ou des informations confidentielles se pose.

À Paris comme dans nos autres zones d'intervention, ce type d'audit s'inscrit généralement dans notre formule Bilan Express, avec la possibilité d'un accompagnement récurrent via notre offre de CISO externalisé pour les structures qui adoptent ces outils de façon durable. Nos clients à Lyon comme à Bordeaux nous sollicitent de plus en plus souvent en amont du déploiement, plutôt qu'après un incident, une tendance que nous ne pouvons qu'encourager, tant le coût d'un audit préalable reste sans commune mesure avec celui d'une fuite de code source ou de secrets de production.


7. Adopter maintenant, tester prudemment, ou attendre ?

Face à l'engouement autour de DeepSeek Harness, la question la plus fréquente que nous recevons de nos clients porte sur le bon moment pour l'adopter, bien plus que sur le danger réel de l'outil. Notre réponse dépend directement du contexte de l'entreprise. Pour une équipe qui expérimente sur des projets personnels, des prototypes ou du code déjà public, l'outil mérite d'être testé : sa flexibilité et sa gratuité en font un candidat sérieux face aux solutions propriétaires, et le statut developer preview est parfaitement acceptable dans ce cadre.

Pour une équipe qui développe le produit principal de l'entreprise, avec accès à des bases de code propriétaires, des secrets de production ou des données clients, la prudence s'impose davantage : attendre une version stable, limiter l'usage à un environnement isolé sans accès aux systèmes sensibles, et désactiver l'installation libre de plugins tant qu'aucun mécanisme de signature n'existe. Cette même logique de gradation s'applique d'ailleurs aux trois autres outils : la maturité d'un éditeur ne dispense jamais d'adapter le niveau de confiance accordé à l'usage réel qui en est fait dans votre entreprise.


FAQ - DeepSeek Harness et sécurité des agents IA de code

Qu'est-ce que DeepSeek Harness (dsh) ?

DeepSeek Harness est un framework d'agents IA de code publié en open source par DeepSeek AI le 13 août 2026. Sa commande en ligne s'appelle dsh. Son architecture repose sur le principe que chaque composant, y compris le sandbox et la boucle de l'agent, est lui-même un plugin remplaçable.

DeepSeek Harness est-il sécurisé pour une utilisation en entreprise ?

Pas sans précautions supplémentaires. L'outil est publié en statut developer preview, son sandbox par défaut ne couvre que le système de fichiers, et ses plugins communautaires sont du code non signé sans manifeste de permissions. Un audit de configuration est recommandé avant tout déploiement sur des postes ayant accès à des systèmes sensibles.

Claude Code, Gemini CLI ou Codex CLI sont-ils plus sûrs que DeepSeek Harness ?

Sur l'isolation technique et la gouvernance des plugins, oui, les trois outils intègrent des mécanismes de sécurité plus matures dès la conception. Mais aucun n'est infaillible : Codex CLI a par exemple connu une faille critique notée 9.8 sur 10, depuis corrigée. La maturité d'un outil réduit le risque, elle ne l'annule jamais.

Utiliser DeepSeek Harness pose-t-il un problème RGPD ?

Cela dépend entièrement du modèle de langage branché derrière l'outil. Le framework lui-même est open source et peut fonctionner avec un modèle européen ou auto-hébergé. En revanche, le brancher sur l'API hébergée de DeepSeek envoie les données vers des serveurs situés en Chine, sous droit chinois, ce qui pose un problème de conformité pour des données personnelles ou confidentielles.

Comment savoir si mon entreprise est exposée via ces outils ?

La première étape consiste à recenser quels agents IA de code sont déjà installés sur les postes de développement, souvent sans validation formelle préalable. Un audit de configuration permet ensuite de vérifier les permissions réelles accordées, les plugins installés et l'exposition des secrets, avant de définir une politique d'usage adaptée à la taille de l'entreprise.

Vos développeurs utilisent déjà un agent IA de code ?

Que votre équipe teste DeepSeek Harness ou s'appuie déjà sur Claude Code, Gemini CLI ou Codex CLI, nos auditeurs certifiés réalisent un diagnostic concret de votre exposition en moins de 30 minutes d'échange.