YC 开源自家 Harness,3 天斩获 3.9k Star,QM 如何划清 Agent 的权限边界

2026/08/17 17:05阅读量 6

YC 开源企业级 Agent Harness 项目 QM,上线 3 天获 3.9k GitHub Star 并登顶 Hacker News。QM 面向多人协作场景,通过作用域隔离、持久化沙箱、模型无关架构和三级安全策略,解决 Agent 在企业规模化落地中的数据隔离、权限治理与审计合规问题。其核心思路是让 Agent 复用员工身份与权限,而非赋予独立超级账号。

事件概述

YC 开源了面向企业级多人协作场景的 Agent Harness 项目 QM。该项目上线 3 天即在 GitHub 获得 3.9k Star,并在发布当天登顶 Hacker News 榜首。QM 并非直接执行业务任务的 Agent,而是作为管理框架,解决 AI 规模化落地中的数据隔离、权限治理、环境统一和审计合规等全链路管理问题。

背景:个人级 Harness 的局限

当前主流 Agent 工具(如 Claude Code、OpenClaw、Hermes)本质上属于个人级 Harness,它们围绕单用户体验优化,在企业规模化使用时存在三个主要问题:

  • 组织级数据边界缺失:多人、多项目共用运行环境与记忆空间,容易跨团队串台,且缺少按组织架构、项目维度的细粒度隔离。
  • 企业级权限治理空白:个人工具默认赋予 Agent 较高本地操作权限,而企业需要最小权限原则和高危操作审计追溯。
  • 长周期环境一致性不足:会话结束后沙箱重置,企业跨天、跨周的项目需反复搭建环境。

QM 的四大核心设计

  1. Scope 作用域隔离机制:以个人、项目组、协作频道为边界切分运行空间,隔离对话记忆、项目文件、密钥和沙箱环境,先校验身份和权限再分配资源,避免数据串台和越权访问。
  2. 持久化沙箱(Durable Sandbox):每个 Scope 绑定持久化运行环境,会话关闭后仍保留依赖、配置、定时任务和未完成任务状态,支持长周期项目断点继续。
  3. 模型无关(Model Agnostic)架构:管控底座与 Agent 执行引擎解耦,通过标准接口对接 Claude Code、Codex 等主流 Agent,企业可灵活更换底层模型,避免单一厂商绑定。
  4. 三级分级安全策略(Security Posture):严格模式(高危操作需人工审批)、自动模式(针对外部输入做风险检测,防提示词注入)、开放模式(几乎关闭安全拦截,用于已充分信任的低风险场景)。所有操作留存审计日志。

核心思路:复用员工身份,而非赋予 Agent 超级权限

QM 设计了符合企业组织逻辑的权限边界:Agent 代表具体员工工作,并复用公司分配给该员工或项目的账号和凭证。这样既保证所有操作可绑定到具体人员身份,实现审计和责任追溯,也无需另建一套 AI 权限体系,可直接复用现有 IT 架构(如员工已有 Microsoft Graph API 权限,Agent 即可调用邮件、Teams、OneDrive 等服务)。相比“给 Agent 开设独立超级服务账号”的做法,这种机制从源头规避了全局权限泛滥和数据安全风险。

值得关注

QM 的迅速走红反映行业关注点正从“堆模型能力”转向“搭管控骨架”。对于企业而言,AI 落地的核心壁垒将不再只是选择哪款大模型,而是能否构建一套可沉淀、可管控、可复用的组织级 AI 基础设施,Harness 正是这一骨架的关键载体。

准备好启动您的定制项目了吗?

现在咨询,即可获得免费的业务梳理与技术架构建议方案。