今年三月,我写了《隐形的结构:为何 Agent 平台难以破圈,而个人助手终将爆发》。
半年过去,那篇文章读起来已经像在描述另一个时代。不是因为结论错了,而是因为它描述现实的坐标系失效了。
这半年发生了三件事,每一件都足以改写那篇文章的前提:
- 模型对 Agent 的理解,快得惊人。
- Harness 长成了操作系统的样子。
- 沙箱从"可选项"变成了"运行边界"本身。
与此同时,Skills、MCP、Plugin 三层接口先后标准化,操作系统的轮廓越来越清晰。
本文先做一次诚实的回看,再逐一拆解这三个变量和协议层的变化,最后给出一个新的结构图。
一、回看:对了什么,错在哪里
对了的部分
可视化编排平台确实退场了。 最典型的例子是 OpenAI 的 Agent Builder:2025 年 10 月 DevDay 上线,拖拽节点、连接工具、配置护栏,标准的"Agent 平台"形态。2026 年 6 月宣布废弃,11 月 30 日关停,寿命八个月。官方给出的迁移路径只有两条:要么进代码(Agents SDK),要么进对话(Workspace Agents)。
这正是半年前那篇文章的核心判断:平台卡在普通用户、程序员、专家三类人群的夹缝中,谁都不需要它。 中间形态没有活路,只剩两端。
“从构建权到结果权"“目标驱动而非流程可视化"都发生了。 只是现在读起来像常识,不像预测。
错了的部分
“现实牢固停留在流程层,多 Agent 协作是组合幻想”,这一条错得最彻底。
到今年年中,子 Agent 分发、后台长时运行、多小时无人值守的任务,已经是 Claude Code、Codex、OpenClaw 这类工具的日常用法。我自己六月那篇 OpenClaw 排障记录,就是在用那篇文章所说的"幻想"干活。
“不确定性成本"的解法判断反了。
那篇文章认为出路是限制模型职责,让它只做"自然语言到参数的映射”。实际发生的是反方向:模型被赋予了更大的自主权,而失败率被两件事压了下去。一是模型本身对长程任务的理解能力,二是 Harness 提供的验证回路。测试、类型检查、自我修正,把每一步的错误在当步就消化掉,而不是累积到流程末端。
真正的解释变量不是"任务是否高频刚需”,而是**“这个领域有没有便宜的验证器”**。编程有编译器和测试,所以编程先爆发。这一点那篇文章完全没看到。
Skills 的形态和我描述的不一样。
我把 Skills 理解为薄的任务封装。现在的 SKILL.md 是给 Agent 读的方法论文档,Agent 拿着它全权执行。讽刺的是,这恰好是那篇文章第五节所说的"视角市场”,只是我没意识到这两者是同一个东西。
二、变量一:模型对 Agent 的理解
半年前,“Agent"是工程师在模型外面搭的脚手架。现在,模型自己知道自己是 Agent。
几个信号:
任务时间跨度在指数增长。 METR 今年一月更新的 Time Horizon 1.1 显示,前沿模型能以 50% 可靠性独立完成的任务长度,2024 到 2025 年每四个月翻一倍,快于此前六年每七个月翻一倍的长期趋势。METR 把任务集扩大了三分之一,八小时以上的任务翻了一倍,趋势没有变。
系统提示词在缩短。 Anthropic 把 Claude Code 的系统提示从大约一万 token 压到两千左右。这不是省钱,这是模型把原本要靠提示词教的东西内化了:怎么用工具、怎么规划、什么时候该问、什么时候该停。
模型开始为 Harness 而训练。 DeepSeek V4-Pro 的定位是"面向 agentic workloads”,和 Harness 同日发布。模型厂商已经不把模型当成孤立的对话引擎来训练,而是当成运行在某个运行时里的进程来训练。
但 Harness 的差异依然巨大。 同一个模型换不同的 Harness,在基准测试上能相差 15 到 20 分。这说明模型和 Harness 是协同进化的关系:模型内化一部分,Harness 承担另一部分,两者的边界在动态移动。
半年前我说"每增加一层规划,便增加一层失败概率"。这句话在数学上仍然成立,但它的系数变了。当单步失败率从 10% 降到 1%,十步流程的成功率从 35% 变成 90%。不确定性成本没有消失,它被模型能力和验证回路一起压到了可以承受的量级。
三、变量二:Harness 长成了操作系统
这是这半年最重要的结构变化,也是让"平台 vs 助手"二分法失效的直接原因。
什么是 Harness
先给一个现在被广泛接受的类比:
- 模型是 CPU
- 上下文窗口是内存
- Harness 是操作系统
- Agent 是应用
Harness 决定模型看到什么、能做什么、动作如何被验证、记忆如何持久化、成本和风险如何被限制。它是控制平面。
半年前,Harness 这个词还只在少数工程师之间流传。现在它是主战场。当模型本身走向商品化,Harness 成了产品差异、用户黏性和切换成本的载体。
DeepSeek Harness:一切皆插件
8 月 13 日,DeepSeek 开源了 DeepSeek Harness(dsh)。48 小时内 GitHub 星标超过九万五千,MIT 协议,开发者预览版。
它的设计哲学只有一句话:Everything is a plugin. Every run is traceable.
具体来说,以下所有东西都是可插拔的:
- 模型
- 工具
- Skills
- 会话
- 沙箱
- 存储
- 循环(Agent loop 本身)
- 调度
- UI
底层是一个叫 Cordis 的微内核,负责插件的挂载、卸载和依赖管理。插件可以在运行中增减,不需要重启,官方称之为"时空可组合性"。
更关键的是它的会话设计:模型看到的一切都记录在一条 append-only 的会话日志里,包括系统提示、推理过程、工具调用和结果、子 Agent 调度、每一次上下文注入。恢复、分叉、搜索、回放,全部基于这同一条事件流。
它还可以把 Claude Code 或 Codex 当作子 Agent 来调用。
为什么这是操作系统
把上面的清单换个说法:
- append-only 会话日志,就是内核的 journal
- 循环和调度插件,就是进程调度器
- 子 Agent,就是子进程
- 沙箱插件,就是进程隔离和权限模型
- 工具和 MCP,就是系统调用和驱动
- Skills,就是用户空间的程序
- UI 插件,就是 shell
Armin Ronacher 的评价是,这是他第一次看到一个新东西让他想回头重新审视自己的设计选择。我理解他的感受。DeepSeek Harness 不是又一个 Agent 框架,它是第一个把"Agent 运行时"当作操作系统来设计的开源实现。
二分法的消解
回到半年前的那篇文章。我把"Agent 平台"和"个人 AI 助手"当作两种对立的产品形态:前者卖构建能力,后者卖结果。
现在看,它们是同一个运行时的不同配置:
- 接上 UI 插件和对话循环,它是个人助手
- 接上调度插件和沙箱插件,它是自动化平台
- 把别的 Harness 当子 Agent 挂进来,它是多 Agent 编排器
- 跑在用户自己的机器上,接本地模型,它是一台个人计算机
OpenClaw 走的是同一条路。9 月 2 日发布的 2.0 版本,把会话状态、凭证、权限全部集中到一个 Gateway 里,会话存储从文件迁到 SQLite,浏览器成为统一工作区,还加了多人共享的云端会话。这已经不是"一个助手",这是一个带用户权限模型的运行时。
半年前我说,Agent 平台若想成为主流,必须学会隐藏系统。现在系统被隐藏的方式很清楚了:它沉到了操作系统层。 用户面对的是助手,构建者面对的是插件系统,两者在同一个内核上。
四、变量三:沙箱成为运行边界
如果说 Harness 的操作系统化是这半年的正面故事,沙箱的迅猛发展就是它的反面推动力。
为什么突然必需
OpenClaw 的经历是最好的教材。今年一月爆红,几周内星标超过十三万。紧接着:
- 一个关键 RCE 漏洞(CVE-2026-25253)
- 三到四万个暴露在公网的实例,93% 没有鉴权
- 技能市场 ClawHub 被投毒,2857 个 Skills 里确认了 341 个恶意的,占比约 12%,伪装成"钱包追踪器"之类的名字,实际安装键盘记录器和窃密木马
三月还有另一条线:一个叫 hackerbot-claw 的自主攻击 Agent,自动扫描配置错误的 GitHub Actions,从 Trivy 一路打到 LiteLLM,波及六十多个包,潜在暴露五十万条凭证。攻击方也用上了 Agent。
学术界的结论更直接。SandboxEscapeBench 这篇论文的发现是:只要沙箱存在漏洞,前沿模型有能力识别并利用它逃逸。另有研究者演示了 Claude Code 在主要的拒绝列表拦下它后,自己找到了替代的二进制路径绕过沙箱。
半年前那篇文章讨论"不确定性成本"时,指的是任务失败。现在的不确定性成本换了位置:从"流程会不会失败"变成了"边界会不会被突破"。 模型越强,这个成本越高。
行业如何收敛
答案出奇地一致:硬件隔离的 microVM。
Firecracker 的冷启动约 125 毫秒,快照恢复不到 28 毫秒,内存开销不到 5 MiB。“VM 太慢"这个反对理由在 2026 年已经不成立。于是几乎所有平台在几个月内完成了收敛:
- E2B、Vercel Sandbox、Fly.io Sprites 全部基于 Firecracker
- AWS Bedrock AgentCore 每个会话一个 microVM,最长八小时,用完销毁
- Modal 在 GPU 负载上用 gVisor
- Cloudflare 用 V8 isolate 做亚毫秒级启动
- Docker 直接在 macOS 和 Windows 上集成原生 hypervisor 做 Agent 沙箱
Anthropic 五月公开了自己的容器化方案,按产品分层:
- Claude.ai 云端用 gVisor
- Claude Code 本地用 macOS 的 Seatbelt 和 Linux 的 bubblewrap
- Cowork 直接跑整机虚拟机
一条原则贯穿所有层:凭证永远不进沙箱。 无论沙箱内部被什么方式攻破,都拿不到密钥。Claude Code 后来还发布了 sandbox-runtime,把整个进程连同所有工具、hook、MCP server 一起包进去,而不只是 Bash。
沙箱就是权限模型
有一句话精确描述了当前的状态:开发者看到的是容器,安全团队看到的是跑着容器的 VM,两层互相不可见。
这正是操作系统的进程隔离在 Agent 时代的复刻。运行边界、资源限制、网络出口策略、凭证隔离,这些不是附加的安全功能,它们就是操作系统的核心职责。Harness 之所以能被称为操作系统,一半的理由来自沙箱。
五、协议层:Skills 与 MCP 的标准化
操作系统需要标准的接口。这半年,三个接口先后定型:Skills 定义了"程序”,MCP 定义了"系统调用",Agent Plugins 定义了"安装包"。
Skills:应用层的开放标准
Anthropic 2025 年 10 月提出 Agent Skills,12 月通过 agentskills.io 变成开放规范,交给 Linux 基金会下的 Agentic AI Foundation 托管。到今年三月,OpenAI、微软、JetBrains、Cursor、Gemini CLI 等约 40 个平台实现了兼容,三大市场合计的 Skills 数量超过 49 万。
规范刻意极简:一个文件夹,一个 SKILL.md,两个必填字段 name 和 description,其余可选。
它的本质是给 Agent 读的方法论,而不是给模型调的函数。这就是半年前我说的"视角市场":专家把自己的工作方式写成文档,Agent 照着做。只是它没有变成一个"市场",它变成了一个文件格式。
而 ClawHub 的投毒事件说明,应用商店的老问题一个都没少:签名、审核、权限声明、沙箱运行。操作系统三十年前踩过的坑,Agent 生态正在重新踩一遍。
MCP:从应用关注点到基础设施关注点
MCP 去年 12 月被捐给 AAIF,今年三月月度 SDK 下载量接近一亿。
7 月 28 日的版本是一次重写。协议层变成无状态:取消 initialize 握手和会话 ID,所有上下文随每次请求携带,普通 HTTP 基础设施可以直接路由 MCP 流量。服务端发起的采样和请求被"多轮往返请求"取代,状态全部放在负载里而不是连接里。同时引入了正式的废弃政策、MCP Apps 扩展(服务端渲染 UI)和 Tasks 扩展(长时任务)。
一句话概括:MCP 从"应用怎么连工具"变成了"基础设施怎么承载 Agent 流量"。 它在往系统调用层沉。
Agent Plugins:安装包的标准化进行中
Skills 是程序,MCP 是系统调用,中间还缺一样东西:把它们打包、分发、安装的格式。
8 月 6 日,Agent Plugins 1.0.0 发布。指导委员会由 Amazon、Cursor、微软、OpenAI、Vercel 组成,Google 同日宣布加入,章程规定任何单一厂商不得占多数席位。首批客户端是 ChatGPT、Codex、Cursor、GitHub Copilot、Kiro 和 VS Code。
规范同样极简。一个 plugin 就是一个文件夹:
- plugin.json,必填字段只有 $schema 和 name
- skills/ 目录,放 Agent Skills
- mcp.json,配置 MCP server
- 以反向域名命名的客户端私有扩展目录
它没有发明新东西,只是把已经定型的 Skills 和 MCP 装进同一个盒子,让不同客户端用同一套规则发现和校验。这就是操作系统里的 deb 或 rpm。
值得注意的是两个缺席和一个空白。
Anthropic 不在委员会里。 Claude Code 的 .claude-plugin 格式早于这个标准,把 skills、hooks、MCP 配置、子 Agent、斜杠命令、LSP 定义打包在一起,比 Agent Plugins 1.0 的范围大得多。结果是市面上同时存在六种 manifest 格式:Agent Plugins、Claude、Copilot、Cursor、Codex,以及旧的 OpenPlugin。标准没有取代它们,而是成了第六种。VS Code 目前的做法是四种格式同时自动识别。这是标准化进程中的典型状态:先有事实标准,再有协商标准,两者并存一段时间。
DeepSeek Harness 的 plugin 和 Agent Plugins 的 plugin 不是同一层。 前者是内核模块:模型、沙箱、调度、循环都可以替换。后者是用户空间的应用包:Skills 加 MCP 配置。两者恰好对应操作系统的两个扩展点,内核模块和应用程序,只是名字撞了。
1.0 明确不管的东西,恰恰是最要命的东西。 规范文档列出的未来工作包括:权限与审批、来源验证、签名与发布者绑定、密钥管理、沙箱要求、安装与分发机制、审计。换句话说,1.0 只定义了包的目录结构,没有定义包的信任模型。而 ClawHub 12% 恶意 Skills 的事故已经证明,没有信任模型的包格式就是攻击面。
包管理器的历史在这里重演。apt 和 npm 都是先有格式,后有签名,再有权限声明,每一步都由一次事故推动。Agent Plugins 现在处于"有格式"的阶段。
六、新的结构图
把三个变量放到一起,现在的 Agent 技术栈长这样:
内核层:Harness 运行时
- 会话日志、Agent loop、调度、子 Agent 管理
- 代表:DeepSeek Harness、Claude Agent SDK、OpenClaw Gateway
系统调用与隔离层
- MCP、工具注册、沙箱、凭证隔离、网络出口策略
- 代表:MCP 2026-07-28、Firecracker、gVisor、Seatbelt
用户空间
- Skills、UI、对话循环
- Agent Plugins 是这一层的安装包格式,marketplace 是软件源
- 用户看到的"个人助手"就在这一层
硬件层
- 模型,越来越多地为运行在 Harness 里而训练
半年前那篇文章问的是"Agent 平台如何破圈"。现在的答案是:平台没有破圈,平台沉到了内核层,变得不可见。 用户面对的依然是助手。个人助手不是 Agent 平台的对立面,它是 Agent 操作系统的默认 shell。
七、什么没有变
两件事依然成立。
认知无法被商品化。 那篇文章第三节的论证是无时效的。Skills 的爆发看起来像是在卖认知,其实卖的是流程和视角,真正的判断力仍然在人的脑子里。49 万个 Skills 里,有价值的那一小撮之所以有价值,是因为写它的人有独特的工作方式,而不是因为它是一个 Skill。
不确定性成本仍然存在。 它只是换了形态:从任务失败变成了边界失效,从"流程跑不通"变成了"跑通了但不该跑"。安全事件是新的失败模式。这半年沙箱的迅猛发展,本质上是在为这种新形态的不确定性买单。
八、下半年的判断
写在这里,半年后再来打脸:
- Harness 成为模型厂商的主战场。 模型继续商品化,差异化转移到运行时。开源 Harness 会像当年的 Linux 一样,成为多数产品的底座。
- 沙箱成为默认,不再是选项。 没有隔离层的 Agent 产品会被视为不合格,就像今天没有 HTTPS 的网站。
- 模型继续内化 Harness 的知识。 系统提示词继续缩短,Harness 的价值从"教模型怎么做"转向"限制模型能做什么"和"记录模型做了什么"。
- Plugin 标准的下一步是信任模型。 签名、权限声明、来源验证会在 2.0 之前由至少一次公开事故逼出来。六种 manifest 格式会收敛到两种:一种协商标准,一种事实标准。
- 个人计算机重新出现。 本地模型加本地 Harness 加本地沙箱,在一台 64GB 的 Mac 上跑一个完整的 Agent 操作系统,这不是极客玩具,这是下一代个人计算的形态。
结语
半年前我写道:只有当用户感受不到结构的存在时,结构才算真正成熟。
现在我知道那个结构叫什么了。它不是平台,也不是助手。它是操作系统。操作系统的成熟标志,从来都是没人再谈论它。
参考
- DeepSeek Harness 官方文档,GitHub 仓库
- The Register:DeepSeek’s innovative harness treats everything as a plug-in
- InfoQ:The Open-Sourcing of DeepSeek Harness
- Philipp Schmid:The importance of Agent Harness in 2026
- OpenAI Agent Builder 废弃通知
- OpenClaw 2.0 发布,OpenClaw 安全危机回顾
- Simon Willison:How we contain Claude
- Your Container Is Not a Sandbox: The State of MicroVM Isolation in 2026
- Quantifying Frontier LLM Capabilities for Container Sandbox Escape
- Claude Code 沙箱环境文档
- METR:Time Horizon 1.1
- MCP 2026-07-28 规范变更
- Linux 基金会:Agentic AI Foundation 成立
- Agent Plugins 1.0 规范,Agent Plugins 1.0: What the Standard Actually Fixes
- Claude Code 插件市场文档
- Agent Skills 开放标准与采用情况
- LiteLLM 供应链攻击分析