YC 开源 Agent Harness,聚焦 Agent 权限边界管理

Y Combinator 开源了名为 QM 的多人 Agent Harness,试图通过作用域隔离、持久化沙箱、身份绑定和分级安全策略,解决企业在规模化使用 Agent 时面临的权限、数据和审计问题。

Y Combinator 近日开源了 QM,一个面向团队协作的 Agent Harness。根据项目介绍,QM 的目标不是构建一个替代具体业务软件的超级 Agent,而是为组织中的员工提供统一的 Agent 使用和管理底座。

YC 开源 Agent Harness,聚焦 Agent 权限边界管理主题相关图片
来自网络

QM 将个人空间、项目空间和协作频道作为不同的作用域。每个作用域拥有相互隔离的记忆、文件、密钥视图、权限、定时任务和持久化沙箱,员工可以在个人空间中独立工作,也可以在项目或频道中与 Agent 协作。项目说明称,这种设计用于减少多人、多项目共用 Agent 时可能出现的数据混淆和权限越界。

权限管理是 QM 的核心设计之一。QM 让 Agent 代表具体员工执行任务,并使用该员工已有的凭证和权限,而不是为 Agent 单独创建一个拥有广泛访问权的超级账号。项目文档还称,Agent 的操作会被记录并接受审计,从而将执行行为与具体身份关联起来。

在安全策略上,QM 提供 Strict、Auto 和 Dangerous 三种模式。Strict 模式要求大多数 Harness 工具调用经过人工批准;Auto 模式会对带有外部数据来源标记的内容和工具结果进行分类筛查;Dangerous 模式则关闭内容筛查和工具调用间的暂停。项目同时保留预先声明的命令策略,对递归删除、破坏性 SQL 等操作设置审批规则或硬性拒绝。

除了权限治理,QM 还强调持久化运行环境和模型无关架构。每个作用域绑定独立的持久化沙箱,已安装的工具、配置和任务状态可以在会话结束后保留;底层则通过接口连接不同的 Harness 和模型,项目介绍列举了 Pi、OpenCode、Codex 和 Claude Code 等选项。

从产品定位看,QM 把企业 Agent 的问题从“能否完成任务”进一步推向“谁可以让 Agent 做什么、在哪个范围内做以及如何追溯”。这意味着企业引入 Agent 时,除了模型效果和工具调用能力,还需要同时处理身份、作用域、凭证、审批和审计等基础设施问题。