乐于分享
好东西不私藏

YC扔出王炸:50个AI Agent内部失控后,他们开源了一整套“军需官”操作系统

YC扔出王炸:50个AI Agent内部失控后,他们开源了一整套“军需官”操作系统

一家管着上千家创业公司的顶级加速器,被自己养的AI大军逼到墙角,然后把解药开源了。

2026年7月31日深夜,Y Combinator官方账号发了一条推文,语气轻描淡写,带来的消息却分量十足:我们把内部使用的多Agent编排系统开源了,项目叫QM,MIT许可证,拿去用。

▲ YC官方公告:宣布开源内部多Agent编排系统QM,配图展示了并排会话界面与侧栏功能

发布省去了造势环节,GitHub仓库与极简官网直接上线。一段从内部翻车架构收敛的真实演化史,也把“一家公司到底怎么跟一群AI Agent共事”这个问题,连同答案和伤疤,一起摊在了全世界面前。

从一个Ruby脚本到五十个失控的Hermes

故事要从痛苦讲起

YC的第一版Agent系统,是一个用Ruby写的基础循环,能调内部数据,能帮员工干点杂活。官网原话说得很诚实:“员工第一天就能获得价值。”但问题也很诚实:能力边界太窄,加了定时任务和Webhook也只是缝缝补补。

然后OpenClaw发布了这款高度可视化的个人AI助理,像一记重拳打在YC团队脸上,原来Agent可以这么灵活、这么持久、这么主动。于是YC做了一个听起来很合理的决定:给员工批量配备50多个Hermes Agent,当作每个人的私人助理。

结果?灾难

哪怕只有50个Agent,舰队管理已经失控谁的记忆跟谁的串了?共享频道里的Agent该拿哪把钥匙?会计的Agent能看到工程的代码仓库吗?法务的定时任务挂了谁来查?这些问题像多米诺骨牌一样连锁倒塌。正如一位从业者在推文中一针见血指出的:

“全公司部署Agent时我反复看到的问题:Agent没有按用户隔离上下文,所有人在共享状态上操作,崩溃只是时间问题。”

▲ 从业者Prasenjit Sarkar详细解读QM的作用域隔离设计

YC想要的很简单,又很难:Hermes的灵活性 + 初代系统的简洁 + 自己托管、自己拥有。 于是QM诞生了,名字取自Quartermaster(军需官),船上那个不站在甲板上风光,却在甲板下让物资、秩序和分工运转的人。

公司级的Agent操作系统

先厘清两个概念

Agent(智能体),你大概已经听腻了。它能生成文字,也能调用工具、读写文件、浏览网页、执行命令,并围绕目标持续推进任务。你的Claude Code、Codex、Pi,都是这一类。但它们有个共同特征:默认服务单人、单仓库、单会话

Harness(编排层),正是QM处理的问题。它是包在模型和工具外面的操作系统:管身份、管权限、管记忆的作用域、管定时任务、管审计、管沙箱、管审批策略,还得把Agent接到Slack和Web这种协作界面上去。

用人话说:模型决定Agent有多聪明,Harness决定Agent能不能在真实公司里安全地、可控地、多人协同地把活干完。

QM的核心设计哲学是一个词:Scope(作用域)每个人、每个沟通房间,拥有各自独立的记忆、文件系统、钥匙串视图、权限、定时任务、Web应用和持久沙箱。你在自己的空间里调教Agent,它只看得见你授权它看的东西;你在项目频道里协作,Agent遵守频道的规则。

▲ QM官方页面:白底黑字、极简排版,讲述了从Ruby初代到开源的完整演化史

技术栈也值得一提:Postgres做持久层,TypeScript + Node + Fastify跑无头核心,Agent循环可插拔,Pi、OpenCode、Claude Code、Codex随便换,不绑定任何一家模型厂商。部署跑在你自己的Fly或AWS账户上,YC不替你托管。它属于自托管的公司基础设施

“这很酷!你们应该拿这个去申请YC”

开源消息炸开后,社区反应堪称一场行为艺术。

最先出圈的是一条完美的自嘲用户Erik Nelson回复YC官方推文:

“this is cool! you should apply to YC with this(这很酷!你们应该拿这个去申请YC)”

▲ 经典互联网幽默:建议YC拿自己的产品去申请自己的加速器

这条评论精准命中了一个微妙的张力,YC既是投资人,又下场做了被投公司理论上该做的产品

而创业者那边的情绪更复杂用户stdrc发了一条意味深长的帖子:

“'multi-agent harness'这个词,我二月份pitch投资人的时候就在用了🙄。那时候Raft的第一版已经上线了。”

▲ 创业者的复杂情绪:自己造的概念,被顶级机构"官方认证"了

这种滋味,做过创业的人都懂,你发明了术语,巨头定义了品类。

安全:第一次有标志性机构把威胁模型摊开

QM对安全现状的坦白,可能是最让人意外的部分。

它的SECURITY.md以罕见的直率列出了一长串“我们知道但还没完全解决”的问题:命令策略可能被混淆绕过浏览器动作不完全走审批门沙箱内凭据使用时为明文管理员可读取敏感内容出站流量过滤仍有缺口……

这份文档近似一封致部署者的免责声明:我们把内部实验的真实状态给你看,但降低启动成本不等于降低组织责任

QM提供了三档安全姿态供组织选择,Strict(严格):每次工具调用都要人工批准;Auto(自动,默认):对外部数据做分类筛选;Dangerous(危险):不筛选、不暂停。无论哪档,对递归删除、破坏性SQL等的硬拒绝策略始终生效

这是第一次,一家标志性机构把“公司级Agent的威胁模型”连同已知漏洞一起,摊在MIT许可的仓库里。 除了“YC开源了”,更重要的消息是:整个行业一直私下讨论、公开回避的安全阴影面,如今成了可审计的文档。

贡献模型:只收想法,不收代码

QM的贡献指南(CONTRIBUTING.md)可能是2026年最具争议的开源治理实验。

明确要求:贡献者以人类口吻写下想法,放进adrs/目录的.txt.md文件;不要用AI把想法扩写成冗长提案;对齐后,由维护方用自己的Agent实现代码。

翻译成白话:你出脑子,我出算力只收issue,不收PR

▲ 社区热议QM的贡献模式:“用文字告诉我们你想改什么,AI来实现”

Hacker News上,支持者认为这是清醒之举,当AI能写大部分代码时,筛选想法比筛选PR更高效,AI生成的长篇设计文档和AI生成的代码一样难以快速判断质量。反对者则尖锐地问:你们自己用AI写核心代码,却要求贡献者“纯手写”?

无论立场如何,这份文档本身就是一个时代标本:2026年的开源仓库,默认假设维护者拥有比贡献者更强的Agent产能。游戏规则正在被重写

更大的棋局:Multiplayer AI的投资主题

QM背后还有一层投资布局

几乎同一时间,YC Fall 2026的Request for Startups(征集创业方向)中,赫然出现一个条目:Multiplayer AI文中写道,

“过去二十年最好的工作工具靠multiplayer取胜:Google Docs干掉Word,Figma干掉Photoshop。但AI Agent仍然是团队里最强大却最'单人'的工具,打开聊天框,得到只有自己看得见的答案。”

左手开源参考实现,右手征集同赛道创业者。 YC在用QM说:这个方向我们验证过了,值得做,这是我们的草图,你们来画更好的。HN上已经有人把两件事并排放在一起:“这绝非巧合。”

船已离港

回看这条产品演化链,从一个Ruby脚本,到被OpenClaw刺激转向,到50个Hermes失控,到收敛为按Scope隔离的公司级Harness,再到MIT开源,你会发现一个清晰的产业信号:

单人Agent的红利期正在结束下一场战争,在组织协作层

就像云计算早期,先有公司自建内部工具,再有AWS把基础设施商品化。QM就是这个过程中,第一份被顶级机构公开的内部草图它有bug,有安全缺口,有未完成的connector生态。但它第一次把“公司怎么跟一队Agent共事”从私下传说,变成了可阅读的README、可审计的SECURITY、可fork的MIT代码

军需官已经上甲板了接下来,看谁先把船开出港