七月的最后一天,硅谷最有权势的创业加速器公开了自家公司的“操作系统”。
Y Combinator 宣布开源 QM,一套已经跑在自家会计、法务、活动策划和工程团队上的多人协作 AI Agent 基础设施。MIT 许可,代码全公开YC 总裁 Garry Tan 亲自站台:“你的个人 AI 或公司大脑少不了一套干净的 harness;这套系统由我们的团队构建,每天都在使用。免费、开源”

▲ YC 总裁 Garry Tan 亲自为 QM 开源站台
它远超一个给程序员玩的 side project。一家管理着数千家创业公司的机构,把自己的 AI 心脏挖出来,摊在了手术台上。
从一个 Ruby 小循环,到50个 Hermes 失控
故事要从 YC 内部的一段"踩坑史"说起。
最早,他们写了一个极简的 Ruby agent loop,几行代码,挂几个能访问内部数据的工具,第一天就能干活。后来加上了定时任务、webhook 触发,勉强够用。但 OpenClaw 横空出世后,方向被彻底推到了新大陆。
于是 YC 做了一个今天看来相当疯狂的决定:给员工配了超过 50 个 Hermes agent 当个人助理。
灾难来得比想象中快50 个 agent 各有各的记忆、各有各的配置、各有各的脾气。运维变成了噩梦用官方的话说:"即使只有这个规模,机群管理也开始变难了。" 他们想要 Hermes 的灵活,又怀念第一代系统的简单粗暴。
QM 就是在这个撕裂中长出来的
名字也有讲究,QM 是 Quartermaster 的缩写,军需官,船上负责甲板以下协调、让一切井然有序的那个人。这个角色藏在甲板之下,维系着整艘船的运转。

▲ 社区用户指出 QM = Quartermaster,来自官网脚注
一个引擎 + 无数个隔离房间
QM 最核心的设计哲学可以概括为:同一个 AI 引擎,进不同的房间,戴不同的帽子。
这个设计依托于 Scope(作用域)它解决的问题异常现实,
现在市面上几乎所有 AI 工具都是单人模式:你打开聊天框,输入问题,得到回答。你的同事看不到过程,最多你截个图发群里。但企业工作由一群人完成,每个人都踩着流程、扛着权限、带着上下文协作。
QM 的解法是:每个员工有自己的独立沙箱,专属记忆、专属文件、专属密钥、专属定时任务。但同时,在 Slack 频道里、在项目空间里,大家可以共享同一个 Agent。


▲ 中文社区对 QM 的系统性解读:Scope 是核心
在实际使用中,同一个 Agent 可以在你的私聊里整理收件箱,在财务频道里跑报表,在法务项目里追踪合同;三个场景各有记忆和权限,互不干扰
YC 合伙人 Jared Friedman 的使用体验或许最能说明问题。他说自己过去的工作方式是:在 Slack 和某个 AI 产品之间来回复制粘贴。有了 QM 之后,工作直接在频道里完成,所有人可见。他用了一个很重的判断,
“这是我第一次看到 multi-player AI 能用起来。”

▲ YC 合伙人 Jared Friedman 称这是他“第一次看到多人 AI 能用起来”
从聊天机器人走向公司基础设施
把 QM 看成高级聊天机器人,会严重低估它的野心。
翻开 GitHub 仓库的 README,能力清单令人咋舌:定时任务(cron)、webhook 触发、持久记忆、共享文件系统、公司数据 connectors、Agent 浏览器操作、可发布的内部 Web 应用、多人协作项目。 Slack 和 Web 双界面无缝切换,管理员可以设置组织级安全策略、模型白名单、harness 白名单。

▲ GitHub 仓库首页,TypeScript 为主,MIT 许可,星标迅速破千
底层 harness 也可以替换,你可以接 Claude Code,可以接 Codex,可以接 OpenCode,甚至可以接回 Hermes。QM 不跟任何一个模型或 harness 绑死,目标是成为连接各环节的“神经系统”。
YC 设计负责人 eve 自称是 QM 的"头号重度用户"。她的描述带着一种几乎不加掩饰的兴奋:"看着合伙人和员工用它把自己 1000x,令人着迷。YC 有意保持极精简的团队,却能输出像一支军队。" 她把开源称为 "建设者送给建设者的礼物"。

▲ YC 设计负责人 eve 称 QM 让精简团队"输出像一支军队"
安全:诚实到近乎残忍
最让我意外的,是 QM 的 SECURITY.md。
大多数开源项目的安全文档要么语焉不详,要么充满公关味的"我们非常重视安全"。QM 直接把自己的弱点一条条列出来,诚实到近乎残忍:
命令策略可以被混淆绕过; 浏览器操作不完整走核心门控; 沙箱内凭证在使用时是明文; 管理员可以读取敏感内容(但有审计); 已发布应用的 capability link 是 bearer 授权,拿到链接就能访问。
三种安全姿态,Strict(几乎每步都要人批准)、Auto(默认,有分类器筛选)、Dangerous(不做内容筛选,不暂停),名字本身就是一种态度声明。
甚至在供应链安全上,他们设了 npm 新版本 7 天冷却期,防止维护者账号被盗后恶意版本快速扩散。这种安排体现了威胁建模的思路
对认真做企业内控的团队来说,这份"负面信息清单"反而是最有价值的东西,它降低了 demo 幻象,告诉你第一周别开 Dangerous 模式。
一场更大的变革正在收敛
把镜头拉远,QM 的开源处在一个正在加速收敛的趋势之中。
YC 在自己的 Requests for Startups 里专门写了一个条目叫 "Multiplayer AI",逻辑拆成三层读特别清晰:过去二十年最成功的工作工具,Google Docs 取代 Word、Figma 取代 Photoshop,无一例外都是把单人画布变成了团队同场。但 AI 还没迎来自己的 multiplayer 时刻。Agent 是团队最强的新武器,却仍然被关在一个人的私聊里。

▲ YC 的 RFS 明确将"Multiplayer AI"列为重点征集方向
这几乎是 QM 的产品说明书YC 既在征集这类创业公司,又把自己的 dogfood 摊开给所有人看。 参考实现越公开,创业者就越能把差异化做在数据与流程上,省去重复造 harness 轮子的工夫。
社区里已经有人把这比作云计算早期:先是每家公司自建基础设施,然后能力商品化,最终价值沉淀到公司特有的数据和连接器上。Agent 基础设施可能正处于"自建 + 开源参考架构"的阶段。
最反常识的贡献规则
最后说一个让整个 Hacker News 吵翻天的细节。
QM 的 CONTRIBUTING.md 写了一条前所未有的规则:既然 coding agent 已经写了大部分底层代码,欢迎人类用文字描述想法,无需直接提交代码 PR。用非正式语言写在 adrs/ 目录里,方向对齐后由维护方“烧自己的 token”实现。还特意叮嘱:“请勿让 AI 把你的想法膨胀成正式提案。”
有人觉得这诚实且贴合时代,有人觉得这不过是"换了一种说法的'只接受 issue 不接受 PR'"。但无论如何,当一个仓库本身就是 Agent 平台时,它的贡献流程被 Agent 化重写,这件事本身,就已经是2026年最值得记录的注脚之一。

▲ QM Web UI 全貌:左侧工具栏、中间多会话并行、右侧实时查询公司数据
船上最不起眼的那个人,往往是让整艘船不沉的人。 YC 把自己的 Quartermaster 交了出来。至于它能不能真的让 AI 从个人玩具变成组织基础设施,2026 年的下半场,答案就要揭晓了。
夜雨聆风