把整个Agent拆成插件开源,DeepSeek Harness 想重新定义开发方式
8月13日晚,DeepSeek 放出一个让开发者社区炸锅的开源项目,DeepSeek Harness。开发者预览版 v0.1 以 MIT 协议完全开源,底层基于 Cordis 插件系统,核心设计原则只有一句话,一切皆插件。
这个消息的热度来得很快。上线半小时,GitHub 仓库星数超过一万,发布不到24小时,星标逼近7万。Hacker News 讨论帖直接冲上第一。一个 Agent 框架能引发这种热度,说明它触到了开发者真正的痛点。
模型、工具、日志,连Agent循环都是插件
Harness 的激进之处在于,它不设特权核心。模型适配器是插件,工具注册表是插件,会话日志是插件,Agent 循环本身是插件,沙箱是插件,审批策略是插件,甚至界面都是插件。所有组件通过 Cordis 服务与事件互相协作,开发者不修改 Harness 主体代码,就能替换或扩展任何一部分。

DeepSeek Harness 的插件化结构示意,根据官方文档整理
这种拆法带来三类实际价值。第一,模型和运行环境可以分离,开发者能保留同一套会话、工具和权限体系,只换模型适配器,评测时也更容易分清能力提升来自模型还是外部工程。第二,企业可以保留自己的基础设施,沙箱、存储、审批、凭证都能作为插件接入内部系统,减少被单一 Agent 产品绑定的程度。第三,Agent 能力可以形成独立生态,第三方能围绕插件市场做文章。
风险也同步交给了插件系统。一个工具插件能接触文件和外部服务,一个存储插件掌握完整会话,一个循环插件可能改变 Agent 的决策路径。插件来源验证、权限边界、依赖冲突和供应链安全,都会成为能否进入生产环境的前提。开放程度越高,治理成本也越高。
每一次运行都能回放
Harness 的另一个核心设计是仅追加的会话日志。系统提示词、思维链、工具调用及结果、子 Agent 调度和上下文注入,全部按顺序写入事件流。开发者可以通过 Trajectory 视图按来源查看每一步,也能从同一组事件恢复、分叉和回放整个会话。
这个设计直接解决 Agent 调试的老难题。当 Agent 在第几十步做出错误决定,开发者可以回到当时模型真正看到的上下文,确认问题来自模型判断、工具返回、提示词变化还是上下文注入。可观测性不再是辅助工具,而是 Agent 基础设施的标准组成。
仅追加日志也带来新的数据治理问题。完整事件流可能包含代码、凭证线索和内部文件内容,可回放提高了可审计性,也扩大了需要保护的数据面。
它和 MCP 不在同一个层级
“一切皆插件”很容易让人联想到 MCP,但两者解决的问题不同。MCP 是连接 AI 应用与外部数据、工具和工作流的开放标准,重点在统一连接方式。Harness 负责更上层的运行逻辑,什么时候把工具交给模型、调用前要不要审批、结果如何写入会话、失败后是否重试、Agent 何时派出子任务、在什么条件下停止。
也就是说,MCP 服务器可以成为 Harness 里的一个插件。谁掌握 Harness,谁就更接近真实任务入口,也更容易影响模型选择、工具分发和开发者工作流。
官方把运行模式分成四种。标准模式提供完整工具集合,面向日常 Agent 任务。极简模式只保留 Shell 和文件编辑工具,主要用于基准测试。PTC 模式让模型先生成代码,再由代码组织多轮工具调用。创造模式最有实验性,允许 Agent 检查当前运行时,在内存中试验 Cordis 插件,再组合出新的运行模式。
v0.1 还只是一张设计蓝图
需要泼一盆冷水的是,v0.1 仍是开发者预览版,官方明确提示后续会有破坏性变更。模型能力只是 Agent 系统的一个组件,运行层会越来越多地决定能力上限和使用边界。“一切皆插件”给了开发者更大的改造空间,也让整个框架的稳定性、安全性和治理成本变成真正的问题。
MIT 许可证只能降低采用门槛,不能自动形成生态。开发者是否愿意持续维护插件,企业是否敢把生产权限交给第三方组件,插件能否跨版本稳定运行,才会决定这套架构能走多远。DeepSeek 选择在模型能力之外再押注一套开源运行时,等于把竞争从模型层延伸到了开发基础设施层。
资料来源包括[36氪](https://www.36kr.com/p/3938566998834308)、[品玩](https://www.pingwest.com/w/316428)、[凤凰科技](https://tech.ifeng.com/c/8vZ0azYi0Sf)、[澎湃新闻](https://m.thepaper.cn/detail/33783308)和[官方仓库](https://github.com/deepseek-ai/deepseek-harness)公开资料。
夜雨聆风