9 月 17 日,Google 上线了 antigravity-preview-09-2026——把独立产品 Antigravity 编码智能体的工具集和行为模式,整体搬进了 Gemini API 的托管智能体(managed agents)和 AI Studio。一次 ai.interactions.create() 调用,就能在 Google 托管的隔离 Linux 沙箱里拉起一个完整 agent:写代码、跑 Bash、读写文件、搜索网页,plan-act-observe 循环直到任务完成,默认模型 Gemini 3.8 Flash,可按次替换。
单看这是一次产品更新,但放进 9 月的时间线里看,它的意味完全不同。
中美头部厂商,把"引擎舱"全打开了
9 月 2 日,腾讯开放 WorkBuddy 基座,行业伙伴可以直接搭行业版 Buddy,硬件厂商也能把它装进眼镜和手表;9 月 10 日,OpenAI 把 Codex 背后跑了很久的 Harness 做成托管的 Agents API 开放公测——而更早之前,Anthropic 已经把 Claude Code SDK 扩展成通用 Agent SDK,又补上了企业插件生态和 Managed Agents 托管服务。
加上 Google 这次,四大头部厂商全部把自家旗舰 Agent 产品的运行时开放了出来。逻辑不难理解:模型能力趋同之后,真正拉开体验差距的不再是"哪个模型更聪明",而是模型外面那层系统——上下文怎么管理、工具怎么编排、沙箱怎么隔离、任务失败怎么兜底。这套东西就是 Harness,它原本是各家最核心的护城河,现在被主动拆成了别人开发 Agent 的起点。
为什么?因为 Harness 的竞争已经从"有没有"进入"谁的网络效应大":开放基座换取生态,生态反过来锁定开发者。这和当年云厂商开放 Kubernetes 发行版是同一个剧本。
真正值得看的不是开放,而是 Credentials API
但 Google 这次发布里最值得琢磨的,不是"又一个 harness 变成了 API",而是随行的两个配套接口,尤其是 Credentials API。
先说 Files API,它解决的是产出物问题。以前 agent 跑完任务,你要么从模型的文本回复里解析出代码片段,要么自建一套上传下载管道。现在沙箱环境有了 environment_id,可以跨轮次复用:files.upload() 喂数据进去,files.list() 看agent生成了什么,files.download() 直接取回仪表盘、报表、改完的代码仓库。仓库挂载上限 500MB、Cloud Storage 挂载 2GB。沙箱从一次性的执行器,变成了可寻址、可续用的工作区——agent 的产出第一次有了"文件系统"级别的接口。
而 Credentials API 动的是 agent 安全的地基。它的机制说来不复杂:密钥在服务端注册,沙箱出口架一个代理,agent 发起对外请求时代理在沙箱外注入真实凭据——模型上下文里出现的只是 GEMINI_CRED_slack-bot-token 这样的占位符。支持三种类型:bearer_token(静态令牌)、oauth2(自动刷新轮换)、environment_variable(配 trusted_domains 白名单限定可达域名)。Google DeepMind 的 Philipp Schmid 说得很直白:代理在沙箱外注入凭据,"agent 永远看不到你的凭据"。
这件事的重要性在于:prompt injection 至今仍是 agent 落地最大的悬顶之剑。过去企业的选择只有两个——要么把明文 API token 塞给 agent(等于把数据库密码贴在模型脑门上,一次注入攻击就能全部带走的结构),要么自己造一套代理注入层(工程成本高,多数团队直接放弃)。现在头部厂商把"凭据隔离"做成了 API 的一等公民,安全从"用户的责任"变成了"平台的默认能力"。
治理正在成为 Harness 的核心设计,信号很密集
这不是孤例。把最近 48 小时的动态摆在一起看,指向高度一致:
- 微软 Agent Framework 1.19.0(9 月 19 日):MCP 会话按调用隔离,请求身份和来源逐一认证,技能档案限定 ZIP 格式并强制校验摘要——压缩包投毒的路被堵死了大半。
- GitLab 19.4:给 agent 加模型白名单(规定 agent 能调哪些模型)和按用户、按群组的 credit 计量,agent 流量 10 月 19 日起逐人审计。
- Alation 在 AIOS 平台上线 agent 合规实时监控和 agent 血缘追踪;Cohesity 推出 Agent Resilience,agent 出错可以整体回滚;Exaforce、Eve Security 们则在做 agent "kill switch"。
一周之内,从协议客户端到企业平台,"agent 治理"密集落地。这不是巧合:当 agent 开始被当成"数字员工"接入企业系统(HubSpot 在 9 月 19 日的分析师日上直接用了这个词,并顺势推出 Agent Hub 管理 agent 蔓延),IT 部门问的第一批问题必然是——它能动哪些数据、花谁的钱、出了事怎么撤。回答不了这些问题的 harness,模型再强也进不了生产环境。
迁移者注意:效率数字之外有两个坑
Google 给的内部测试数字相当可观:长对话缓存命中率提升 16%(多轮编码场景约 9%)、多轮编码成本降 30%、文件编辑输出 token 少 40%、软件工程与研究任务完成率高 6~8%。上下文到 13.5 万 token 自动压缩,不会粗暴截断。AI Studio 和 Gemini API 都有免费额度,上手门槛不高。
但迁移前有两个坑要查:一是 antigravity-preview-05-2026 老运行时 10 月 5 日弃用,之后请求自动重定向,现有配置最好提前验证;二是 step 事件里的工具名变了——文件工具统一改名为 view_file、write_to_file、replace_file_content,任何解析事件流的下游代码都得跟着改。
写在最后
Salesforce 上周公布过一组数据:不改模型权重,只优化 harness 和上下文工程,Qwen 开源模型的任务成功率从 29.2% 提到 78.0%。这组数字和四大厂商集体开放 Harness 是同一件事的两面——模型智能已经" ubiquitous"(Salesforce 平台总裁 Rohan Kumar 的原话),差异化全在外围工程。
对企业选型者来说,该问的问题已经变了:不再是"你用的哪个模型",而是"凭据存在哪、agent 的每个动作可审计吗、出了事故能不能回滚"。Google 这一步的意义,就是把这三个问题的答案,从方案文档变成了 API 参数。
参考来源
- HuggingNews:《Google Launches Gemini 3.8 Flash Agent Harness With Files and Credentials APIs》(2026-09-17,引用 @google 官方推文)
- explainx.ai:《Gemini Managed Agents Update: Files + Credentials API》(2026-09-17)
- AI Primer:《Google adds the Antigravity harness to Gemini managed agents》(2026-09)
- AI Intel Report:《Gemini Managed Agents Harness Update Adds Files API and Credentials API》(2026-09)
- AI Agent Store Daily(2026-09-19):微软 Agent Framework 1.19.0、GitLab 19.4、Alation/Cohesity、HubSpot UNBOUND 相关条目
- 腾讯新闻:《为什么中美头部 Agent,不约而同走向开放?》(2026-09-18)
- AI Automation Global:《Salesforce's AI Harness Tackles Multi-Agent Chaos》(2026-09)

评论(0)
暂无评论,来抢沙发~
请 登录 后发表评论