DeepSeek Harness 00:全景架构——可恢复、可控制、可演进的 Agent 运行时

调用一次大语言模型(LLM)API 写一段脚本很简单。困难的是让一个 Agent 连续自主执行几十轮任务:

  • 在中途允许用户打断并调整目标;
  • 在进程异常崩溃后能够完整恢复状态;
  • 在执行高危操作(如删除文件、推送代码)前强制暂停并等待人工审批;
  • 能向开发者清晰解释每一个系统副作用到底是如何发生的。

DeepSeek Harness(简称 DSH)正是为了解决这套“长程工业级运行”难题而生的系统。它的核心设计哲学不是把 System Prompt 写得越来越长,而是把 Agent 构建为一个可恢复、可控制、可演进的软件运行时(Runtime)。


一、七个核心设计判断

DSH 的设计架构可以提炼为七个关键工程判断。每个判断都对应着现实 Agent 系统中最容易出故障的环节:

设计维度 核心工程判断 DSH 运行时承载组件 解决的现实痛点
什么是核心 系统中不保留不可替换的特权内核,一切皆插件 Cordis Plugin Tree 框架功能演进往往需要重构核心调度引擎
状态从何而来 事实只能单调追加保存,系统状态严格从事实派生 Session Log (事件溯源) 复杂的长程任务在崩溃后内存变量丢失,无法还原现场
模型差异怎么隔离 用统一词汇表约束消息、流式协议与结构化失败事实 LLM Seam / Adapter Registry 各家模型 API 参数与流式 Chunk 结构碎片化严重
能力如何扩展 依赖服务接缝组合能力,禁止把全部逻辑塞入主循环 Cordis Plugin / Capability Seam 业务功能膨胀导致 Agent 主循环演变为万行代码巨石
模型如何产生副作用 决策逻辑与执行逻辑物理分离,模型输出绝不等于执行授权 Agent Loop / Tool Pipeline 模型幻觉产生危险操作直接绕过鉴权引发数据破坏
长任务如何持续 上下文是受严格管理的动态工作集,压缩必须保留语义拓扑 Compaction / Token Meter / Spill 对话轮次增多导致上下文超限、费用飙升或重要记忆丢失
如何守住边界 审批、沙箱隔离与凭据注入由运行时强制,失败默认拒绝 Approval / Sandbox / Policy 提示词注入攻击诱导 Agent 破坏宿主机系统与外泄密钥

这七个判断共同完成了一次深刻的复杂度转移:

  • 外部暴露给用户与上层业务的:是一个平滑、连续的任务执行体验。
  • 系统内部承担的:是将充满不确定性、概率性的模型输出,紧紧包裹在确定的事件日志、权限策略、状态机与生命周期管道之中。

它的代价是架构层数更多、服务契约更严格、排查问题必须理解事件流拓扑;而收益则是整个系统获得了真正的可恢复性、确定审计性、零入侵替换能力与自动化回归测试能力。


二、DSH 课程设计全景路线图

整个专栏由 14 篇深度解析文章组成,分为七个递进阶段:

各章节的具体内容规划如下:

  1. 架构总览与 Harness 概念(00 - 01)
  2. Cordis 微内核与插件树(02 - 03)
  3. 模型接缝层(04)
  4. 控制循环与工具拦截(05 - 06)
  5. 记忆事实源与动态控制(07 - 08)
  6. 代码模式与上下文压缩(09 - 10)
  7. 防御性安全、子代理与多宿主(11 - 13)

三、代码基线与客观边界

为了确保技术内容的严肃性与准确性,本专栏的技术论据遵守以下三条事实基线:

  1. 官方权威基线:以官方发布的 dsh-v0.1.0-rc.8 源码、子系统规范文档以及 Cordis 论文《A Programming Paradigm for Spatiotemporal Composability》为准。
  2. 教学模型参考:参考约 1600 行的轻量级教学实现 NanoCordis 作为原理辅助。在解析时会明确标明它为了精简而省略的工业级能力(如流式传输、会话隔离、沙箱安全等)。
  3. 安全数据引用:关于提示词注入与沙箱穿透的实测数据,引用腾讯 AI-Infra-Guard 团队在 2026 年 8 月发表的对抗性评测论文(arXiv: 2608.16393)。拒绝采信社区未经交叉验证的二手传闻。

整个专栏关注的是可复用、可迁移的 Agent 架构思想。即使你未来切换到底层模型、或者自研专属 Agent 运行时,DSH 这套关于状态、生命周期、安全与控制流的解耦思路,依然具备长远的工程参考价值。