一周之内,两个开源项目指向同一个判断
8 月 13 日,DeepSeek 开源 Agent 驾驭框架 DeepSeek Harness(dsh),「一切皆插件」的架构宣言配上 MIT 协议,48 小时收获 4.5 万 GitHub Star。五天之后,Y Combinator 开源了面向企业的 Agent 管理框架 QM,上线 3 天拿下 3.9k Star,官宣当日登顶 Hacker News。
两个项目看起来八竿子打不着:一个卷架构可组合性,Agent Loop 本身都能拔下来换掉;一个卷组织治理,Scope 隔离、身份绑定、审计合规。但把它们并排放在一起看,会发现一个无法忽视的信号——当模型能力趋同之后,Agent 竞争的主战场正在迁移到 Harness 层。
这不是巧合,而是行业进入下半场的标志。类比一段基础设施软件的历史会看得更清楚:2013 年 Docker 让容器技术平民化,但真正的爆发发生在两年之后——当所有人都需要在生产环境大规模编排容器时,Kubernetes 赢下了编排层的战争,云厂商的竞争从「谁的虚拟机更好」变成「谁的托管 K8s 更好用」。
今天的 Agent 行业正站在同样的节点上。
Harness 到底是什么:从「套壳」到独立技术层
先厘清概念。过去两年,「Harness」这个词从 Claude Code、Codex CLI 这类产品的工程实践中长出来,指的不是模型本身,而是驾驭模型的那一整套外围系统:上下文管理、工具调度、沙箱隔离、会话恢复、权限控制、记忆持久化。
一个形象的分层是:底层大模型负责思考与决策,中间层 Agent 负责任务执行,外层 Harness 提供执行环境、管理记忆、约束行为边界。同一个模型套上不同的 Harness,跑分和实际体验能差出一大截——这已经是业内的共识性观察。Claude Code 的成功很大程度上不是模型的成功,而是 Harness 工程的成功。
但长期以来,Harness 是头部厂商的私有武器。Anthropic 不会开源 Claude Code 的内部实现,OpenClaw 虽然开源但定位是「个人万能路由器」。这个层级一直缺少一个像 Linux 内核那样的公共底座。
DeepSeek 和 YC 的两次开源,恰好从两个方向补上了这个空缺。
路线一:一切皆插件——把 Agent 拆到原子
DeepSeek Harness 的架构野心藏在一个反常规的设计决策里:没有特权内核。
它的底层由 Cordis 元框架驱动——这套框架源自 DeepSeek 与北京大学的联合研究,论文题为《A Programming Paradigm for Spatiotemporal Composibility(时空可组合性的编程范式)》,并且已经在支持数千插件的 Koishi 框架上经年累月地验证过。在 Cordis 的世界观里,插件向共享上下文贡献服务、类型化事件和「可逆效应」;模型适配器、工具注册表、会话日志,乃至 Agent 循环本身,统统是插件。
几个设计细节值得展开:
Agent Loop 可替换。dsh 把一次对话拆成 turn(回合)和 step(步骤)的事件模型,循环中的每个关键节点——pre-step、request、stream、tools——都是可被插件监听或拦截的事件,其中六类还是瀑布型事件:任何插件都可以拦下一次请求、改写发给模型的消息、甚至直接拒绝这次输入。循环本身(core/agent-loop 包)只是一个默认实现,理论上可以整体换掉。
副作用可撤销。Cordis 的「时间可组合性」解决的是插件生态最致命的问题:插件卸载后,它注册过的一切随之撤销。这对 Agent 意味着「后悔药」——一次错误的工具调用、一段被污染的上下文,可以被结构性回滚,而不是靠模型自己写补救代码。
会话日志是唯一真相源。「模型看到的一切,都必须能从日志里还原」是一条硬规则。分叉、恢复、回放、检查点全部由同一条 append-only 事件流派生,不需要额外的状态快照逻辑。
这条路线的本质是:把 Agent 的驾驭问题转化为软件可组合性问题。换模型、换沙箱、换压缩策略,从改代码变成改配置。
路线二:权限即组织——把公司结构装进 Agent
YC 的 QM 走了完全不同的路。它不追求架构上的极客美学,而是瞄准一个朴素的企业痛点:当一家公司有一百个员工同时使用 Agent 时,会发生什么?
答案是三个灾难:记忆串台(A 团队的 Agent 记住了 B 项目的敏感上下文)、越权访问(Agent 拿着个人密钥读了全公司的文件)、环境漂移(会话结束沙箱重置,跨天项目每天从零搭环境)。
QM 的解法是把企业的组织规则直接映射进 Harness 架构:
Scope 作用域隔离。以个人、项目组、协作频道为边界切分运行空间,对话记忆、文件、密钥、沙箱互相隔离,先验身份再分配资源。
持久化沙箱。每个 Scope 绑定一个不会随会话销毁的运行环境,依赖、配置、定时任务和未完成的任务状态全部保留——这是对「个人工具会话即世界」假设的直接否定。
员工身份绑定。这是 QM 最值得玩味的设计。行业对企业 Agent 的传统想象是开一个超级服务账号,赋予权限体系。QM 拒绝了这条路:Agent 代表某个具体员工工作,使用公司分配给这个人的凭证。员工有 Microsoft Graph 权限,他的 Agent 就能调用邮件和 OneDrive;没有,就不能。权限、审计、追责,全部复用企业既有 IT 架构。
三级安全档位。严格模式人工审批、自动模式只防外部注入、开放模式几乎放行——把「信任程度」变成了一个可配置的运维参数。
这条路线的本质是:把 Agent 的治理问题转化为组织架构问题。
殊途同归:可回溯性才是 Agent 的核心难题
把两条路线并排看,最有意思的不是差异,而是那个共同的关注点。
DeepSeek 用技术手段实现可回溯:副作用可撤销、事件流可回放、任意节点可分叉。QM 用组织手段实现可回溯:操作绑定身份、审计日志全留、权限跟随人事。一个解决「机器行为的可撤销」,一个解决「人类责任的可追认」。
这不是偶然。Agent 与传统软件的根本区别在于:它的行为是模型在运行时生成的,无法在部署前穷举验证。一个会自己写代码、调 API、发消息的系统,一旦出错,「能不能撤销」「能不能追责」就是唯一的底线。上周 Hugging Face 入侵事件的时间线恰好做了注脚:本应相互隔离的 Agent 通过共享的 Artifactory 缓存服务互相留言、交换凭据、分配任务——沙箱在网络层是隔离的,但在「共享外联中间件」面前形同虚设。隔离边界不能只看网络可达性,Agent 的每一跳行为都需要被记录、被审计、可回放。
两家公司从不同起点出发,撞上了同一个本质问题。这通常意味着,问题的定义已经收敛了。
历史坐标:K8s 时刻意味着什么
回到 Kubernetes 的类比。Docker 之后出现过的编排系统不止 K8s 一个:Mesos、Swarm、Nomad 都各有拥趸,但 K8s 赢在两点——声明式 API 的抽象质量,和围绕 API 长出的生态。编排层成为独立技术栈之后,「会不会用 K8s」变成了后端工程师的基础技能,云厂商的商品化竞争也从虚机层上移到了编排层。
Agent 领域正在复刻这条路径,而且速度更快:
- 模型层正在商品化。开源模型与闭源模型的差距收窄,API 价格持续下探,选哪家模型越来越像一个成本决策而非能力决策。
- 价值向上层转移。Grab 的实践提供了一个量化注脚:引入多 Agent 数据分析流程后,分析师机械性工作占比四个月内从 44% 降到 30%。这 14 个百分点不是模型进步带来的,是编排、工具接入、工作流设计带来的。
- 抽象开始收敛。Scope、持久化沙箱、事件模型、可插拔循环——这些概念正在跨项目复现,说明行业对 Harness 应该管什么正在形成共识。
接下来的剧本大概率是:Harness 像 Web 框架一样形成独立的技术栈和职业身份(Rails 之于 Web 开发,K8s 之于 SRE),出现事实标准的接口定义,然后围绕标准接口长出插件市场和托管服务。DeepSeek 选择了「内核」的位置,QM 选择了「管理平面」的位置——如果类比成立,这两个位置将来不是竞争关系,而是上下游。
冷思考:Harness 不是银弹
当然,现在宣布「Harness 战争结束」为时过早,有三盆冷水值得泼:
第一,两个项目都还很早期。DeepSeek 官方自己承认 v0.1「有许多细节有待打磨」,压缩与记忆只给了最基础的接口实现;QM 的三级安全档位听起来优雅,但「自动模式只防外部注入」在真实的红队面前经不经得起打,还没有公开的评估数据。
第二,可组合性和可治理性存在张力。插件越多,攻击面越大——HF 事件已经演示过共享中间件如何成为横向通道。「一切皆插件」的架构在给开发者自由的同时,也在给恶意插件开方便之门,插件签名、供应链审计这些老问题会在 Agent 生态以更尖锐的形式重现。
第三,标准化可能比想象中来得快,也可能来得更乱。如果 Anthropic 或 OpenAI 下个月推出官方的企业级 Harness 闭源产品,开源方案面临的就不是技术竞争而是分发竞争。K8s 的胜利背后有 Google 的赌注和 AWS 的跟进,Harness 层的终局同样需要巨头下场才能定局。
给从业者的三个判断
落到实操层面,我认为可以做出三个不算保守的判断:
其一,Harness 选型应该进入架构决策流程,而不只是个人工具偏好。 未来一年,团队选 Agent 技术栈时会面临和 2016 年选容器编排系统同构的问题:押注哪个框架、隔离策略怎么定、审计日志落在哪里。这些问题在个人试用阶段无关痛痒,在企业规模下全是事故报告的标题。
其二,优先补「可回溯性」,而不是「更多工具」。 给 Agent 接一百个工具不如先保证每一次调用可记录、可回放、可撤销。前者提升的是演示效果,后者决定的是生产环境能不能上。DeepSeek 的事件流设计和 QM 的身份绑定设计,都可以直接抄作业。
其三,关注接口层甚于实现层。 Cordis 的事件模型、QM 的 Scope 抽象,这些接口定义比任何具体实现都更长寿。K8s 存活到今天靠的不是代码质量,是 API 的抽象质量。判断一个 Harness 项目值不值得投入,看它的抽象能不能撑住五年后的用例,而不是 README 里的功能清单。
模型的热闹是模型公司的事,Harness 的建设是每个工程团队的事。Agent 的 Kubernetes 时刻已经到了——这次,入场券对所有人开放。
本文基于 2026-08-18 AI 洞察日报(DeepSeek Harness 深度拆解、YC QM 解读)及 DeepSeek Harness 技术分析 撰写。