DeepSeek开源Agent框架两天连发两版,子代理从单向汇报变双向对话

DeepSeek Harness两天发两版,核心是把子代理通信从单向汇报升级为双向对话,为多Agent协作架构铺路。
DeepSeek官方开源的Agent框架DeepSeek Harness在两天内连发Alpha 3和Alpha 4两个预发布版本,共17项变更。Alpha 3专注于体验打磨和移除冗余持久化后端,为后续架构减轻历史包袱;Alpha 4的唯一新增功能则分量十足:用双向的Send Message替换了单向的Report工具,将主Agent与子Agent之间的关系从「上下级指令链」升级为「平等协作伙伴」。同步推进的还有WebFetch默认开启、工具暴露收紧等配套调整。整体节奏呈现出清晰的架构演进逻辑:先做减法清理地基,再做关键接口替换,为下一阶段更复杂的多Agent协作能力腾出位置。框架目前仍处于Developer Preview阶段,官方明确尚未完成安全审计,适合探索学习而非生产使用。
同一个开源Agent框架,两天连发两个预发布版本,17项变更里16项是修补和优化,可唯一的一项新增,却悄悄把子代理从「单向汇报」改成了「双向对话」。这个看似轻巧的接口改动,或许正在为下一阶段的多Agent协作架构腾位置。
DeepSeek Harness:万物皆插件的Agent框架
这是 DeepSeek 官方开源的 DeepSeek Harness,主打的核心理念是「Everything is a Plugin」——万物皆插件,底层由 Quad Ease 驱动。到目前为止,它已经攒下了 20.8 万颗 Star、24000 多个 Fork,在开源社区拥有相当高的关注度。
Agent框架是当前AI应用层最活跃的开发范式之一。与传统的「提示词+API调用」模式不同,Agent框架赋予大语言模型自主规划、工具调用和多步推理的能力,使其能像一个「智能代理人」一样完成复杂任务。「Everything is a Plugin」的设计哲学源自微内核架构思想——框架本身只提供最小的调度和通信能力,所有具体功能(搜索、代码执行、文件操作、绘图等)都以插件形式挂载。这种松耦合设计的好处在于:开发者可以按需组合能力模块,避免单体架构的臃肿,同时大幅降低了社区贡献新能力的门槛。
有意思的是,官方对项目现状说得非常直白:现在还处于 Developer Preview(开发者预览) 阶段,会不断出现破坏性变更。在开源项目的生命周期中,Developer Preview 通常位于Alpha之前或Alpha早期,意味着核心API尚未冻结,项目团队保留随时调整接口签名、数据结构甚至整体架构的权利。在Kubernetes、React等知名开源项目的早期阶段,这类频繁的破坏性迭代非常常见。对于开发者而言,这是一个「高风险高回报」的时间窗口——跟得紧,就能在框架定型之前影响其设计方向;跟得慢,则可能在正式版发布时面临大规模代码迁移。
这意味着,对于想自建 Agent 工作流的开发者而言,与其苦等一个遥遥无期的稳定版,不如盯紧它的版本号——看它每一步到底往哪个方向走。这种「小步快跑」的迭代节奏,恰恰是观察一个开源Agent项目真实意图的最佳窗口。
Alpha 3:打磨体验,主动收窄持久化后路
先看 8 月 31 号发布的 Alpha 3,9 项变更全在打磨和清理上做文章。
渲染与交互优化
绘画界面的右侧导航现在可以预览并跳转到还没载入的轮次,渲染更省内存,代码高亮也更跟手。命令菜单里按 Tab 键,能补全当前高亮的斜杠命令;后端一旦卡顿,也不再被误判成断网;窄屏下标题栏的定时计划同样不会跑偏。这些都是围绕日常使用体验的实在改进。

图片处理修复
这一轮的修复尤其扎实:绘画运行时,补发或排队中的图片能正确回写、可靠送达;发给持续子代理的后续消息也开始支持图片,甚至连没有扩展名的图片(Raw Image)都能被识别出来。
砍掉冗余的持久化路径
工程上还砍了一刀——移除了可选的 CQ Lite 绘画存储后端。少一条持久化路径,就少一个兼容负担。
持久化(Persistence)是指将程序运行时的状态数据写入磁盘或数据库,以便在重启、崩溃或迁移时恢复。在Agent框架中,持久化的对象通常包括对话历史、任务队列、工具调用日志和中间推理结果。多一条持久化后端(如同时支持SQLite、CQ Lite、PostgreSQL),意味着多一套序列化/反序列化逻辑、多一组集成测试用例、多一个潜在的数据一致性风险点。砍掉CQ Lite存储后端,表面上是减少了用户的部署选项,实质上是在为后续更复杂的会话状态模型清理地基——历史包袱越轻,架构演进的自由度越高。
这个动作值得玩味:它不是在加功能,而是在主动收窄持久化的后路,为后续Agent架构减轻历史包袱。
Alpha 4:给子代理通信「换心脏」
仅仅一天之后的 Alpha 4,才是这次更新的重头戏。它的新增功能只有一项,却分量十足。

从「单向汇报」到「双向对话」
主 Agent 和持续子 Agent 之间,现在可以用 Send Message 双向传递后续消息,取代了原来单向的 Report 工具。
别小看这个改动。在多Agent系统的学术研究和工程实践中,Agent间的通信模式大致分为三类:单向消息传递(fire-and-forget)、请求-响应(request-response)和全双工对话(bidirectional conversation)。原来的 Report 是子代理干完活后,单向地向主代理汇报结果,属于典型的单向消息传递——主Agent被动接收,无法在过程中追问、纠偏或提供增量信息。这种模式在简单的「分发-汇总」场景下够用,但一旦任务需要多轮协商(比如主Agent发现子Agent的中间结果偏离预期,需要实时校正),单向通道就成了瓶颈。
而 Send Message 意味着两边真的能你来我往,本质上是将Agent间关系从「上下级指令链」升级为「平等协作伙伴」。这也是AutoGen、CrewAI等主流多Agent框架正在趋同演进的方向——真正的多Agent协作需要Agent之间能够进行持续的上下文交换,而非仅仅是任务结果的单次传递。
换句话说,多Agent协作正从「派活、收作业」的模式,往真正的对话式协作演进。这往往是产品在为下一阶段架构腾位置的信号——接口先改,能力后补。
值得一提的是,AutoGen 和 CrewAI 在实现双向 Agent 通信时走了不同的路径。AutoGen 采用「对话式编程」模型,每个 Agent 本质上是一个可发起和响应对话的节点,通信状态由框架统一管理;CrewAI 则引入了显式的「任务委派(Task Delegation)」机制,允许子 Agent 在执行过程中向主 Agent 反向请求澄清。两者的共同点是:双向通信并不是简单的「加一个回调」,而是要求整个框架在事件循环、上下文窗口管理和并发调度层面做出相应的架构支撑。DeepSeek Harness 用 Send Message 替换 Report,正是在接口层为这套更复杂的底层机制预留了语义空间——接口契约变了,调度器和状态管理层才有理由跟着演进。
联网能力开箱即用
配套动作同样说明问题。Python SDK、Headless、ACP 以及自家配套的若干定义 Profile,默认都带上了 WebFetch,联网能力开箱即用。

WebFetch意味着Agent不再局限于本地知识和预训练数据,可以实时获取最新信息、调用第三方API、甚至与远程服务交互。然而,这也引入了显著的安全风险:提示词注入攻击(Prompt Injection)可能通过恶意网页内容操纵Agent行为;未经限制的网络请求可能被利用进行SSRF(服务端请求伪造)攻击;Agent自主联网还可能导致敏感数据的意外泄露。
同时,Web 的 PTC 模式默认不再把通用 Workflow 工具直接暴露给模型——哪些工具值得交给模型,收得更紧了。这体现出一种在「能力开放」与「安全可控」之间的平衡取舍,是一种典型的「最小权限原则」实践:默认关闭非必要能力,仅在明确需要时才授权开启。
开发者必须留意的破坏性变更
对于正在做Agent集成的开发者,有几处改名会直接撞到你的代码里:
Session Events被拆成了按需读取的 SqlEvented 和 SnapshotEventsSessionSkill和SessionLogOffset做了强类型区分
将Session Events拆分为SqlEvented(按需读取的SQL事件流)和SnapshotEvents(快照事件),体现了对会话状态管理粒度的精细化追求。在多Agent场景中,一个「会话」可能同时包含主Agent与多个子Agent的交互历史、工具调用记录、中间状态快照等异构数据。如果用一个扁平的事件流来承载所有这些信息,查询效率和类型安全性都会随着会话复杂度的增长而急剧下降。拆分后,SQL事件流适合做持久化存储和历史回溯查询,快照事件则适合做实时状态恢复和断点续传。强类型区分(Strong Typing)则意味着编译期就能发现类型错误,避免运行时出现难以追踪的状态混乱——这在多Agent并发协作的场景下尤为重要,因为一个类型错误可能导致整条Agent协作链路静默失败。
这些看似细微的重构,实则是在为更清晰的会话状态管理打基础。如果你在写自己的Agent集成,务必提前对齐这些接口变化。
两天两版背后的架构演进逻辑

把两个版本合起来看:两天两版,17 项变更。Alpha 3 负责把体验盯稳、把持久化的后路收窄;Alpha 4 则给子代理通信换了心脏。
小步快跑里最贵的一步,往往不是加了多少功能,而是这种看似轻巧的接口改动——先减掉它(把单向 Report 砍掉),再为更长远的多Agent架构腾出位置。这也解释了为什么 16 项优化里,唯一的那一项新增会如此关键。
从更宏观的视角来看,这两个版本的节奏暗合了一条经典的架构演进路径:先做减法(移除CQ Lite、收紧工具暴露),再做关键替换(Report → Send Message),最后在更干净的地基上构建新能力。这种「先清场再建设」的策略,在成熟的基础设施项目中屡见不鲜,说明DeepSeek Harness的架构团队对多Agent协作的长期愿景有着清晰的规划。
风险边界与快速上手指南
必须把边界说清楚:这两个版本都是预发布版,官方明确还没做安全审计,沙箱和权限不能保证完全隔离,接口也随时可能变。因此,它更适合用于探索和学习,而非直接投入生产环境。
特别值得注意的是,在Agent框架的预发布阶段,安全风险不仅来自传统的软件漏洞,还包括Agent特有的风险面:工具调用权限的越界、多Agent间消息的伪造或篡改、以及大模型在复杂指令下的意外行为。在沙箱隔离尚未完善的情况下,建议开发者在隔离的测试环境中运行,避免赋予Agent访问敏感数据或关键系统的权限。
如果你想跟着这个版本一起跑,上手其实非常简单:一条命令就能启动,用 NPX 装好 DS,直接开 Web 界面,本地默认运行在 3080 端口。
对于关注Agent架构演进的开发者来说,DeepSeek Harness 是一个绝佳的观察样本——它用一次次版本迭代,公开演示了一个多Agent框架如何从「单向汇报」走向「双向协作」。盯紧它的版本号,或许就能预判下一代Agent工作流的模样。
提示词注入(Prompt Injection)是当前 Agent 安全领域最受关注的攻击面之一,其原理是将恶意指令隐藏在 Agent 会读取的外部内容(网页、文档、API 响应)中,诱使模型偏离原始任务甚至泄露系统提示词。与传统 SQL 注入类似,其根本原因在于「数据」与「指令」在同一信道传输,模型难以区分。在 WebFetch 默认开启的场景下,每一次联网请求都可能引入不可信内容。目前业界的缓解手段包括:对外部内容做明确的「沙箱化」标注(告知模型这是不可信输入)、限制 Agent 在处理外部内容时可调用的工具集,以及在 Agent 链路出口处增加输出审查层。在 DeepSeek Harness 的安全审计完成之前,开发者应将 WebFetch 的访问域名限制在白名单范围内,并避免在同一 Agent 会话中混用高权限工具和不可信外部内容。
核心要点
相关推荐

EasySpecs.ai:用规格审查破解AI代码信任难题
EasySpecs.ai通过规格审查取代传统代码审查,解决AI编程中的信任瓶颈。深入解析其Oracles与Rubrics验证机制,以及规格优先策略如何让Agentic开发真正实现规模化。

New Face爆款复刻工作流:一键搭建专属AI视频Skill
详解New Face平台AI爆款视频复刻工作流,从参考视频拆解、关键帧提取到商品图替换生成成片,支持节点化编辑和Skill复用,助力跨境电商和短视频创作者低成本批量产出爆款内容。

Dify入门教程:零代码搭建AI应用完整实战指南
详解Dify开源大模型应用开发平台,涵盖聊天助手、AI Agent智能体、工作流搭建等核心功能,对比Coze优劣势,解析私有化部署优势,助你零代码快速上手AI应用开发。