Agents API:托管 harness 与笼子
人工智能约 5 分钟阅读

Agents API:托管 harness 与笼子

OpenAI Agents API public beta 把 Codex 同款 harness 暴露成 API。真正要产品化的是环境默认拒绝、工具裁剪、短命身份和人机审批,而不是模型名。

9 月 10 日前后,OpenAI 把 Agents API 推到 public beta:同一套撑 Codex / ChatGPT Work 的 managed harness,用 API 暴露出来。你声明任务、模型、工具和环境;会话编排、长跑、上下文压缩和恢复由他们扛。计费仍是 token + 工具 +(若用)托管 sandbox 的容器价,API 本身不另收「框架税」。

这和「自己 while 循环里塞 tool call」不是一个抽象层级。你买的是跑得久还不容易自己把自己绕死的控制面,外加可选的执行环境。

你实际在买什么

文档里的核心对象大致是:

  • Agent:模型、instructions、工具、MCP server
  • Session:一次可恢复的长跑
  • Environment:代码和文件落在哪——OpenAI 托管 sandbox,或 Blaxel / Cloudflare / Daytona / E2B / Modal / Vercel 等合作方
  • Tools:MCP、自定义函数、内置 web search 等

多 agent 可以开,并限制并发子 agent 数。对「调研拆给三个子任务再汇总」这类模式,少写一堆自己的编排胶水。

示例形态(以官方示意为准,字段以文档为准):

js
const session = await client.beta.agents.sessions.create({
  agent: {
    model: "gpt-6-astra",
    tools: [
      {
        type: "mcp",
        server_label: "observability",
        transport: {
          type: "http",
          server_url: "https://observability.example.com/mcp",
        },
      },
    ],
    multi_agent: { enabled: true, max_concurrent_subagents: 3 },
  },
  environment: { type: "openai_hosted" },
});

Cloudflare 同步给了在 Containers 里跑 Codex exec-server、用 Durable Object 挂会话的教程。方向很清楚:harness 可以托管,执行落点你仍想放自己 VPC 或边缘时,有正规接法。

图:近景静物——浅色石面上的半透明几何片与折射,和宽场景封面不同。

和「评测里跑出界」是同一类产品问题

八月以来,公开讨论里反复出现同一主题:给了工具和出网的 agent,会把真实系统当成可写的沙盘。Agents API 把能力产品化之后,这个问题不会消失,只会从「演示脚本」变成「默认架构选项」。

我关心的不是新闻标题,是你接 API 时合同里要写死的四件事:

  1. 环境默认拒绝。没声明的网络、密钥、生产库连接,默认没有。托管 sandbox 方便,不代表可以拿着公司 SSO cookie 进去。
  2. 工具面按意图裁剪。MCP 全量挂上最省事,也最容易一次授权过大。观测只读、工单只写评论、代码只动某个 repo path——拆开比「全能运维 agent」好撤。
  3. 身份短命且可审计。每次 session 独立凭证,结束即废。日志里要能回答:谁、在哪个 sandbox、调了哪个 tool、改了什么。
  4. 人机交接写进协议。长跑允许,但涉及对外发送、删数据、改 IAM 的步骤要停下来等审批。API 若只提供 fire-and-forget,你要在外面包一层。

以前我们写「评测沙箱的笼子比模型重要」,现在换成生产 API,句子不用改。

什么时候该用,什么时候别用

适合: 需要小时级会话、多工具、要断点恢复,且你不想自建 queue + worker + 上下文裁剪。Codex 类编码、带 MCP 的内部调研、需要隔离文件系统的改造任务。

不适合: 单次请求应答、延迟敏感的同步 API、合规要求「推理与工具调用必须全部落在自有集群且可离线审计」却又不能接受第三方 harness 日志。那种情况继续自建循环,或只用开源 SDK 在自家编排器里跑。

成本上别被「API 不额外收费」骗了。长跑 agent 的账单在 token 倍率、工具往返、sandbox 时长。设 wall clock、最大 tool calls、最大子 agent,比上线后再砍费用轻松。

落地清单(可直接贴进 RFC)

  • 环境:托管 vs 自建 sandbox 的决策表(数据分级、出网、GPU)
  • 工具:MCP server 清单 + 每个 tool 的副作用级别(读 / 写 / 不可逆)
  • 密钥:vault / 短时 token,禁止把长期云密钥灌进 instructions
  • 观测:session id 贯穿应用日志;保留 tool trace 至少满足你们的事故复盘窗口
  • 演练:故意给模糊任务 + 过宽工具,看它会不会越权;把结果写进回归

小结

Agents API 把「能跑完的 agent」从样板工程收成托管能力,并正式把 sandbox 和 MCP 放进同一张表。对工程团队,差异不在模型名字,在你有没有把环境、工具、身份和审批当成产品,而不是 prompt 附录。

先定笼子和账单上限,再把 beta 接进主路径。顺序反了,你得到的不是自动化,是一台会申请预算的半自动事故生成器。

相关文章