近期 DeepSeek 放出一个名为 Harness(命令行 dsh)的开源智能体底座,以 MIT 许可发布、目前处于开发者预览。它最特别的一笔,是几乎把智能体的每一部分——模型适配器、工具、技能、记忆、沙箱、会话存储,乃至 Agent 循环本身——都做成可独立替换的插件,内核只负责把这些插件装配起来。对一个以便宜开放权重模型闻名的实验室来说,这种「内核极薄、扩展面极大」的押注,值得写。

背景:harness 才是模型与企业之间的那层

业界谈论 coding agent 时,常常只盯着模型,但真正决定「能干成什么」的,是模型外面的那层脚手架:上下文窗口怎么管、工具调用怎么鉴权、权限模型怎么落地、循环怎么把模型一直跑到任务结束。DeepSeek 把这层叫 harness,并把它开源。更早一周,Earendil 的 Pi 走到 1.0、OpenAI 与 Anthropic 各自有 coding agent 工具、AWS 也宣布了面向 agent harness 的开源沙箱——DeepSeek 入场,亮出的差异是 MIT 许可加模型无关:既能接自家的便宜模型跑日常,也能把适配器换成更强的商业模型啃硬任务,且因为 MIT 而能被企业 fork 进自己的产品。

DeepSeek Harness:内核薄、插件全模型适配器DeepSeek / Claude / OpenAI / 兼容端点工具 / 技能 / 记忆文件编辑、shell、MCP、会话沙箱 / 存储执行边界与持久运行时Agent 循环自身也是插件,可整体替换Web / 桌面界面由客户端插件构建Cordis 内核只做插件装配,所有部件独立可换设计论文:面向时空可组合性的编程范式(arXiv 2608.25512)
图 1|DeepSeek Harness 构建在 Cordis 插件内核之上:模型适配器、工具、技能、记忆、沙箱、存储、Agent 循环乃至 Web 与桌面界面,全都是可独立替换的 Cordis 插件。最激进的一笔是 Agent 循环本身也是插件,意味着可以不改内核就换掉驱动逻辑。

架构赌注:Cordis 内核与「一切皆插件」

Harness 构建在 Cordis 插件框架之上,这套框架脱胎于 Koishi 聊天机器人生态,设计论文题为「面向时空可组合性的编程范式」(arXiv 2608.25512)。在 DSH 里,模型适配器是插件、工具是插件、记忆是插件、Agent 循环也是插件。最激进的是最后这一项:因为驱动逻辑本身也是插件,开发者可以不改内核就整体换掉循环实现。代价是 API 稳定性压力大,官方也承认核心插件与 API 仍在快速演进,版本之间可能不兼容。这是一个典型的「用稳定预期换极致扩展面」的取舍。

Creator 模式:用聊天写插件,走到哪一步了

官方完整演示了一个案例:用户说「给我写一个番茄钟插件」,Harness 加载 cordis-plugin-development 技能、读取说明文档、探查宿主提供了哪些挂载点(官方演示里查了 9 个 provider 与运行时 Slots),随后生成脚手架、安装并验证,全程约 5 分钟。这说明「用自然语言扩展 agent 能力」已经不只是 demo 话术,而是能在受控流程里跑通的一环。不过也要看到,这种自动化插件生成对企业而言是把双刃剑:方便,也意味着任意第三方插件都能进入一个有文件编辑与 shell 执行权限的运行时。

Creator 模式:用聊天写插件用户说:写个番茄钟插件自然语言需求加载 cordis 开发技能读 SKILL.md探查宿主挂载点查 9 个 provider 与 Slots脚手架加安装验证约 5 分钟跑通插件生态是这场押注的胜负手
图 2|官方完整演示了 Creator 模式:用户说「给我写一个番茄钟插件」,Harness 加载 cordis-plugin-development 技能、读取说明文档、探查宿主提供的 9 个 provider 与运行时挂载点,再生成脚手架、安装并验证,全程约 5 分钟。能不能长出繁荣的社区插件目录,将决定这个「一切皆插件」架构最终值不值。

为什么值得写:MIT 加模型无关,是务实组合

把 DeepSeek Harness 和同类开源 harness 放一起看,它的辨识度来自组合而非单项。MIT 许可意味着企业可以fork 后闭源嵌入自己的产品,没有传染式 copyleft 负担;模型无关意味着团队可以用便宜模型跑常规、用强模型跑难点,工具不跟着模型绑死。对一个刚起步、想本地跑 agent 又不愿被托管端点锁住的团队,这种「内核薄、可自托管、可自审计」的形态,比又一个功能更全但黑盒的托管服务更有长期价值。

边界:预览软件,别把生产凭证放进去做小白鼠

需要清醒看待的是,官方把包都还停在 0.1 线的候选版本,明确说版本之间会有破坏性变更,也尚未完成安全审计;文档本身也提醒,一个能编辑文件、执行 shell、加载第三方插件的 agent 必须跑在容器或虚拟机里,且生产凭证不能近身。对选型方更实在的建议是:把它当研究样本与内部原型工具,先在隔离环境里验证「插件权限模型」和「第三方插件来源可信度」这两件事,再谈接生产。至于社区插件目录能不能长起来、稳定 1.0 何时到、独立安全审查结果如何,目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。

结语

DeepSeek Harness 给行业的提示,不在于又多了一个开源 agent 项目,而在于它把「一切皆插件」从口号押成了具体的内核设计。当智能体的竞争力越来越取决于扩展面与可控性,谁能把内核做到极薄、把部件做到可换,谁就更接近一个能长期演进的 agent 底座。