DeepSeek Harness 00:全景架构——可恢复、可控制、可演进的 Agent 运行时

DeepSeek Harness 00:全景架构——可恢复、可控制、可演进的 Agent 运行时
Asaakii调用一次大语言模型(LLM)API 写一段脚本很简单。困难的是让一个 Agent 连续自主执行几十轮任务:
- 在中途允许用户打断并调整目标;
- 在进程异常崩溃后能够完整恢复状态;
- 在执行高危操作(如删除文件、推送代码)前强制暂停并等待人工审批;
- 能向开发者清晰解释每一个系统副作用到底是如何发生的。
DeepSeek Harness(简称 DSH)正是为了解决这套“长程工业级运行”难题而生的系统。它的核心设计哲学不是把 System Prompt 写得越来越长,而是把 Agent 构建为一个可恢复、可控制、可演进的软件运行时(Runtime)。
一、七个核心设计判断
DSH 的设计架构可以提炼为七个关键工程判断。每个判断都对应着现实 Agent 系统中最容易出故障的环节:
| 设计维度 | 核心工程判断 | DSH 运行时承载组件 | 解决的现实痛点 |
|---|---|---|---|
| 什么是核心 | 系统中不保留不可替换的特权内核,一切皆插件 | Cordis Plugin Tree |
框架功能演进往往需要重构核心调度引擎 |
| 状态从何而来 | 事实只能单调追加保存,系统状态严格从事实派生 | Session Log (事件溯源) |
复杂的长程任务在崩溃后内存变量丢失,无法还原现场 |
| 模型差异怎么隔离 | 用统一词汇表约束消息、流式协议与结构化失败事实 | LLM Seam / Adapter Registry |
各家模型 API 参数与流式 Chunk 结构碎片化严重 |
| 能力如何扩展 | 依赖服务接缝组合能力,禁止把全部逻辑塞入主循环 | Cordis Plugin / Capability Seam |
业务功能膨胀导致 Agent 主循环演变为万行代码巨石 |
| 模型如何产生副作用 | 决策逻辑与执行逻辑物理分离,模型输出绝不等于执行授权 | Agent Loop / Tool Pipeline |
模型幻觉产生危险操作直接绕过鉴权引发数据破坏 |
| 长任务如何持续 | 上下文是受严格管理的动态工作集,压缩必须保留语义拓扑 | Compaction / Token Meter / Spill |
对话轮次增多导致上下文超限、费用飙升或重要记忆丢失 |
| 如何守住边界 | 审批、沙箱隔离与凭据注入由运行时强制,失败默认拒绝 | Approval / Sandbox / Policy |
提示词注入攻击诱导 Agent 破坏宿主机系统与外泄密钥 |
这七个判断共同完成了一次深刻的复杂度转移:
- 外部暴露给用户与上层业务的:是一个平滑、连续的任务执行体验。
- 系统内部承担的:是将充满不确定性、概率性的模型输出,紧紧包裹在确定的事件日志、权限策略、状态机与生命周期管道之中。
它的代价是架构层数更多、服务契约更严格、排查问题必须理解事件流拓扑;而收益则是整个系统获得了真正的可恢复性、确定审计性、零入侵替换能力与自动化回归测试能力。
二、DSH 课程设计全景路线图
整个专栏由 14 篇深度解析文章组成,分为七个递进阶段:
flowchart LR A["阶段一:复杂度转移<br/>(00 - 01)"] --> B["阶段二:微内核底座<br/>(02 - 03)"] B --> C["阶段三:统一适配<br/>(04)"] C --> D["阶段四:控制平面与执行<br/>(05 - 06)"] D --> E["阶段五:事实源与插话<br/>(07 - 08)"] E --> F["阶段六:执行模式与压缩<br/>(09 - 10)"] F --> G["阶段七:安全与多宿主<br/>(11 - 13)"]
各章节的具体内容规划如下:
- 架构总览与 Harness 概念(00 - 01)
- 00 全景架构与插件运行时导览:阐明 DSH 的定位、七大核心判断与复杂度转移逻辑。
- 01 什么是 Harness 架构:解析 Harness“马具与缰绳”的设计隐喻,剖析为什么 DSH 坚决不做特权内核。
- Cordis 微内核与插件树(02 - 03)
- 02 Cordis 微内核核心概念:深入 Plugin、Context、inject、Typed Event(尤其是 waterfall 责任链)和 Effect/Fiber 资源回收。
- 03 插件树组合层与能力接缝:Profile、Bundle 与 Patch 配置覆盖机制,Service Definition/Provider/Consumer 接缝体系与四种预置模式。
- 模型接缝层(04)
- 04 LLM 接缝与多模型统一适配:消息统一数据结构、StreamChunk 流式协议、Replay State 与模型失败事实归一化。
- 控制循环与工具拦截(05 - 06)
- 05 Agent Loop 控制平面状态机:Turn、Step、Request 三级生命周期,deriveMessages 投影机制与请求冻结。
- 06 Tool Pipeline 工具权限与拦截管线:工具三面分层(模型面/执行面/投影面),五阶段执行拦截闸门与单调 Guard 机制。
- 记忆事实源与动态控制(07 - 08)
- 07 Session Log 事实源与视图派生:追加写事件序列、seq 严格单调递增、消息 Surface 与前缀安全 Fork 机制。
- 08 Inbox 控制与用户插话语义:区分 followup、steer、inject 三大输入语义,实现基于 AbortSignal 的协作式优雅中断。
- 代码模式与上下文压缩(09 - 10)
- 09 Code Mode 代码模式与执行安全:以编程方式批量编排工具、嵌套 Tool 调用、执行器沙箱与严格资源限制。
- 10 Context Compaction 工作集管理与成本优化:上下文工作集概念、基于事件源的替换摘要节点、Prompt 缓存命中与溢出存储(Spill)。
- 防御性安全、子代理与多宿主(11 - 13)
- 11 安全边界沙箱与策略强制:外部策略平面、失败默认关闭(Fail-Closed)、对抗性测试实测数据与间接提示注入防御。
- 12 Subagent 编排与作用域隔离:子代理 Context 树隔离、能力继承与收缩、后台 Jobs 治理与运行时自进化探索。
- 13 Runtime Surfaces 多宿主统一运行时:同一套内核支撑 Web、CLI、Headless、ACP 多端,DSH 生态全景与生产选型决策树。
三、代码基线与客观边界
为了确保技术内容的严肃性与准确性,本专栏的技术论据遵守以下三条事实基线:
- 官方权威基线:以官方发布的
dsh-v0.1.0-rc.8源码、子系统规范文档以及 Cordis 论文《A Programming Paradigm for Spatiotemporal Composability》为准。 - 教学模型参考:参考约 1600 行的轻量级教学实现
NanoCordis作为原理辅助。在解析时会明确标明它为了精简而省略的工业级能力(如流式传输、会话隔离、沙箱安全等)。 - 安全数据引用:关于提示词注入与沙箱穿透的实测数据,引用腾讯 AI-Infra-Guard 团队在 2026 年 8 月发表的对抗性评测论文(arXiv: 2608.16393)。拒绝采信社区未经交叉验证的二手传闻。
整个专栏关注的是可复用、可迁移的 Agent 架构思想。即使你未来切换到底层模型、或者自研专属 Agent 运行时,DSH 这套关于状态、生命周期、安全与控制流的解耦思路,依然具备长远的工程参考价值。
评论
匿名评论隐私政策
✅ 你无需删除空行,直接评论以获取最佳展示效果











