打开网易新闻 查看精彩图片

从拼模型能力,到搭管控骨架。

作者丨樊天骄

编辑丨郑佳美

过去两年,AI Agent 的竞争逻辑一直围绕一个核心问题展开:如何让一个 Agent 助手变得更加聪明及能干。

从 Claude Code、Codex,到 OpenClaw、Manus,现在的 Agent 可以写代码、分析数据、调用工具,甚至独立完成过去需要数小时、数天才能完成的复杂任务。

现在的 Agent 开始进入企业场景。这个时候 需要解决的就不仅仅是 “如何让一个程序员更高效”,还有 “如何让100个 AI 员工安全协作” 的问题。

近日,由顶级孵化器 Y Combinator(YC)开源的 QM 项目迅速引爆技术社区 ——YC 正是 OpenAI CEO 山姆・奥特曼早年执掌、奠定其全球创投地位的平台。这个项目上线 3 天狂揽 3.9k GitHub Star,官宣当日直接登顶 Hacker News 榜首。

打开网易新闻 查看精彩图片

区别于市面上主打个人生产力的 Agent 工具,QM 的定位是面向多人协作的企业级 Agent Harness。它不直接执行具体业务任务。作为一个给团队和公司使用的 Agent 管理工具,它专门解决 AI 规模化落地过程中的数据隔离、权限治理、环境统一、审计合规等全链路管理难题。

01

QM: 一个专门面向企业的 Harness

要理解 QM 的价值,先要厘清 Agent 产业的三层分工逻辑:底层大模型承担思考与决策,中间层 Agent 负责具体任务执行,而 Harness 作为外层管控框架,负责提供执行环境、管理上下文与记忆、调度工具权限、约束行为边界。

目前主流的 AI 编程与效率工具,比如 Claude Code、OpenClaw、Hermes 等,本质都属于个人级 Harness。它们并非没有基础的沙箱隔离、权限控制与会话恢复能力,但其设计核心更多围绕单用户体验优化,优先保障个人使用的便捷性与执行效率,在个人生产力场景下优势突出。

但当 Agent 进入企业规模化使用,个人工具的原生局限就会集中爆发,主要集中在三个问题上:

1.组织级数据边界缺失:个人 Harness 默认以单用户为单位共享运行环境与记忆空间,多人、多项目共用时极易出现跨团队、跨项目的记忆串台;也缺少按组织架构、项目维度划分的细粒度隔离机制,员工个人密钥、项目敏感文件存在意外泄露风险。

2.企业级权限治理空白:个人工具以最大化执行效率为目标,默认赋予 Agent 较高的本地操作权限;而企业场景必须遵循最小权限原则,既要匹配不同岗位的权限范围,也要对高危操作做统一管控与审计追溯,这是个人 Harness 普遍不具备的能力。

3.长周期环境一致性不足:多数个人 Harness 的沙箱与会话深度绑定,会话结束后环境随即重置。企业项目通常跨天、跨周执行,反复搭建环境不仅拉低效率,也难以保障不同员工、不同会话下的运行环境一致。

这就催生出面向组织的企业级 Agent Harness 赛道。需要明确的是,QM 的定位并不是打造一套能够自动调度多个 AI 互相分工协作的系统,而是一个多人共用的 Agent 管理平台,核心职责让组织内大量员工都可以安全可控地使用 Agent。

打开网易新闻 查看精彩图片

在此基础上,QM 补齐了企业团队刚需能力:绑定真实员工身份、提供项目共享空间并实现多人权限划分与平台统一管理,以此回应上述个人级 Harness 难以覆盖的组织侧痛点。

02

把企业组织逻辑融入 Agent 管理

QM 之所以快速出圈,核心在于它跳出了给个人工具加多用户功能的常规改造路径,相较于其他的从底层架构上贴合企业组织运行规则。它主要解决的,不是“让很多 AI 自己分工干活”,而是“让很多员工都能安全地使用 Agent”。它更像一个多人共用的 Agent 管理平台,其核心设计包含四大维度:

打开网易新闻 查看精彩图片

Scope 作用域隔离机制:平台以个人、项目组、协作频道为边界切分运行空间,不同范围的对话记忆、项目文件、密钥与沙箱环境互相隔开。 因为用户身份和权限会先行校验,再分配对应的作用域资源,很大程度避免多人协作中出现数据串台、越权访问,兼顾个人空间隐私和团队的数据共享。

持久化沙箱(Durable Sandbox)设计:QM 没有采用行业常见的会话销毁机制,而是为每一个 Scope 绑定持久化运行环境。 即便会话关闭,沙箱里已经装好的依赖、配置、定时任务和未做完的任务状态都会保留。不用每次重新搭建环境,长周期项目可以断点继续运行,适配企业跨天、跨周的工作节奏。

模型无关(Model Agnostic)架构:管控底座和 Agent 执行引擎相互解耦,通过标准接口对接 Claude Code、Codex 等主流 Agent,企业可以灵活更换底层模型。 业务团队可以根据成本和能力自由选型,不会被单一厂商绑定;多套 Agent 引擎的调用、用量、安全规则统一收纳管理,改善多工具并行带来的管理碎片化。

三级分级安全策略(Security Posture):QM 还提供了三个安全档位适配不同风险场景。

  • 严格模式: Agent 的多数操作必须经过人工审批,适合生产等高风险环境;

  • 自动模式:只针对外部输入做风险检测,抵御提示词注入攻击,服务日常普通工作;

  • 开放模式:几乎关闭安全拦截,给到 Agent 最大操作权限,仅用于已经充分信任的低风险场景。

这套分级机制兼顾风险约束和工作效率,全部操作留存审计日志,填补普通个人 Agent 工具在企业合规层面的短板。

打开网易新闻 查看精彩图片

03

这么设计的亮点是什么?适配在哪?

QM 的底层设计有两个相当聪明的思路。它没有一味地堆技术,而是架构思路完全贴合真实企业规则。这样做解决了两个企业级 Agent 的核心难题:如何处理 Agent 之间隔离与协作的平衡,以及如何管理 Agent 的权限。

首先,企业级 Agent 面临的第一个原生难题,是多用户场景下的边界问题。传统个人 AI Harness,如 Claude Code 这类个人工具,会让所有用户和项目共用一个空间,完全没有公私区分和项目隔离,多人协作使用时就容易文件混在一起,权限一团乱。

QM 做的关键升级是,它照着真实公司的管理规则,给 AI 搭建了一套分层隔离体系:每个人有自己独立 AI 环境,每个项目有独立 AI 协作空间(对应项目公共文件夹) 既可以实现私人数据隔离,又可以实现团队协作共享,改掉了传统个人 AI Harness 乱混、无边界的缺陷。

第二个更关键的设计,是回答了一个企业级 AI 的关键问题:Agent 到底应该拥有哪些的权限?

行业对企业 AI 的传统想象,往往是给 Agent 开设一个独立的超级服务账号,赋予其跨系统的访问权限。但这套思路的风险显而易见:权限边界难以把控,过高的全局权限极易引发数据安全问题;同时 Agent 操作脱离具体人员身份,一旦出现问题无法追溯责任,并不符合企业审计合规要求。

因此 QM 选择了完全不同的路径。QM 会让 Agent 代表某个具体员工工作,并使用公司分配给这个员工或项目的账号和凭证。简单来说就是,由公司来决定 Agent 权限,而非给 Agent 本身分配一套独立、凌驾于人之上的账号体系。

这种机制带来的直接价值十分明显。一方面,Agent 的所有操作都绑定具体员工身份,企业可以实现完整审计和责任追踪;另一方面,企业无需重新搭建 AI 权限体系,Agent 可以直接复用已有 IT 架构。例如,员工拥有 Microsoft Graph API 权限后,其 Agent 即可直接调用邮件、Teams、OneDrive 等企业服务。

总体来看,QM 没有试图做一个拥有全公司最高权限、无所不能的 “超级 Agent”,而是把 Agent 的上下文和能力,限定在需要它执行操作的对应容器里。

简单说就是它不搞一个 AI 管全公司的科幻概念,只是给每个岗位、每个项目配对应权限的 AI,较为有效地降低了全局权限泛滥的安全风险。

04

从拼模型能力,到搭管控骨架

QM 的爆火,从来不是因为它做了一个更厉害的 AI,而是它精准踩中了整个行业的转折点:AI 正在从个人提效工具,进化为企业级工程基础设施。

有开发者感慨,现在哪怕是个人用多套 Agent 工具分工协作,都已经能跑出 “小型公司” 的运转体感;而当一整个企业要规模化落地 AI 时,必然需要一套完整的 “数字大脑” 框架,来承载整个组织的记忆、权责与流程。

打开网易新闻 查看精彩图片

QM 的出现,恰恰印证了这一判断 —— 行业的注意力,终于从堆模型能力,转向了搭落地骨架。

可以预见的是,未来企业 AI 的核心壁垒,从来不是用了哪款最聪明的大模型,而是能不能搭起一套可沉淀、可管控、可复用的组织 AI 骨架。而 Harness,就是这套骨架的核心载体。

上车,带你看遍全球 AI 顶会精华

可独家畅览:

专家演讲PPT

大会报告全文

热门论文解读

学术新星访谈

未经「AI科技评论」授权,严禁以任何方式在网页、论坛、社区进行转载!

公众号转载请先在「AI科技评论」后台留言取得授权,转载时需标注来源并插入本公众号名片。