9 月 22 日,Google 以 Apache 2.0 许可开源了 AX——一个跑在 Kubernetes 集群里的智能体编排运行时(GitHub 仓库 google/ax,配套站点 agentexecutor.io)。上线当天它在 Hacker News 冲到 600 多分、近 300 条评论,争论分得干脆:基础设施工程师觉得它解决了智能体闲置烧钱的真问题,独立开发者嫌它要求 Kubernetes、镜像仓库、自定义 CRD 一整套前置,离「易用」差得远。两边说的都是事实。
为什么微服务的老办法不够用
智能体负载的画像与传统工作负载都不一样:推理、工具执行、本地代码评估时算力拉满,等模型响应、等外部 API、等人工介入时空转很久。给每个智能体留专用沙箱,闲置期纯烧钱;每次唤醒冷启动新容器,延迟又毁掉交互体验。AX 的解法是把智能体当「有状态 actor」调度:空闲时对执行状态做检查点并挂起,恢复时亚秒级回来、零冷启动,几十个任务复用同一批宿主 worker。隔离交给 gVisor 沙箱,CPU 与内存设硬边界。这套执行层就是 Agent Substrate——此前站内写过的那个为高密度沙箱而生的运行时,此次以开源编排器的形态重新亮相。
四个原语,全 K8s 化
控制面通过 ax.io/v1alpha1 API 组暴露四个声明式原语。Task 管执行生命周期与沙箱资源约束;Workspace 负责开工前的环境装配——声明式挂 Git 仓库、配 MCP 服务器、装技能包,甚至给一个自然语言目标让初始化智能体把工具链装好;Gateway 管出站网络安全,沙箱只能访问明确白名单里的主机与端口,出站请求的凭据注入也在这里;Model 统一管模型提供方参数与存于 Kubernetes 的密钥。命令行工具 ax 刻意做成 kubectl 的形制:apply、watch、ssh、suspend、resume,部署就是往 ax-system 命名空间里装控制面。
几个不能漏读的细节
README 自己标了 unstable,核心概念在稳定版之前可能出现破坏性变更;早期测试者碰到了出口代理断连、密钥管理粗糙等毛刺。身份与授权是最要紧的未完成项:社区讨论确认 Agent Substrate 被设计为 OIDC 与 SPIFFE 身份提供方,按 actor 身份把凭据注入出站请求的能力还在路上——在那之前,共享 worker 身份的风险要用户自己扛。今年七月的 Hugging Face 事件已经演示过智能体越界能捅多大的篓子,身份边界补齐之前,谁都不敢说沙箱就是安全边界。
Kubernetes 时刻意味着什么
把视野拉开看,AX 与 Gemini(模型)、ADK(单个智能体构建)拼成 Google 从模型到部署的垂直栈;抢下 ax.io 这个 API 组,赌的是智能体基础设施会像容器负载收敛于 Kubernetes 一样收敛于某个调度抽象。争论里最有价值的一条区分来自 Reddit:AX 是执行运行时,不是 LangGraph、CrewAI 那层的应用编排——拿它跟编排框架比,等于拿 Kubernetes 跟应用框架比,问的问题就不在同一位面上。企业自建大规模智能体集群这件事,从此多了一个重量级参照物;它是否会被社区广泛接纳,接下来的版本迭代与真实生产案例会给出答案。目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。