
Agent Substrate 在 GKE 上可用

Agent Substrate 是 Google 推出的开源、安全优先的 agent 执行运行时,专为运行大规模沙箱而设计。它现在可在 GKE 上使用,官方宣称在标准容器运行时基础上实现了 10 倍的计算密度,并提供 低于 500 毫秒的恢复操作,每秒可处理 超过 500 次挂起/恢复激活。该运行时带有零信任内核和网络隔离,面向自主 agent 时代构建。
从本地原型扩展到百万级 agent 时,基础设施约束会发生根本变化。原文列出了四类核心挑战:模型会动态生成并执行任意代码,缺乏内核级隔离和动态网络控制就存在主机逃逸、凭据窃取和数据泄漏风险;agent 需要完整计算机环境来调用命令行、无头浏览器和文件系统,安全且快速地提供这些环境并不容易;benchmark、强化学习等任务可能每分钟产生数千个沙箱,通用调度器难以承受这种吞吐,反复解压容器镜像也会引发磁盘争用;此外,agent 大部分时间处于等待模型推理或用户反馈的休眠状态,为这些空闲容器预留 CPU 和内存会浪费资源。
Agent Substrate 的核心思路是将 agent 执行与机器管理解耦。它在 Kubernetes 基础设施之上新增了一个执行层,直接管理沙箱化 agent 环境的生命周期。安全方面,可选择硬件隔离的 Cloud Hypervisor microVM(完整 Linux 内核兼容)或更轻量的 gVisor,并通过内置 egress 代理执行精细的网络策略和凭据注入,避免 agent 直接接触凭据。激活方面,通过预热的 worker 实现毫秒级调度,避免容器启动延迟;空闲 actor 在数百毫秒内挂起并从调度中移除,释放计算资源。运行时是开源的,可运行在任何 Kubernetes 集群上,并兼容 Claude Code、OpenClaw、Hermes 等任何 agent 框架或 harness。
架构上,Agent Substrate 遵循四个原则。一是主机内核和网络层默认安全,在共享内核或网络层面为不可信代码提供隔离保护。二是专为低延迟激活设计的控制面和数据面:控制面负责数据感知调度,数据面直接在预热 worker 上每秒处理数百次挂起/恢复操作,快照写入本地磁盘和 Cloud Storage,恢复时间小于 500 毫秒。三是高密度和仅活动计算模式:agent 暂停时立刻释放 CPU 和内存,只保留状态快照,因此单台主机可容纳超过 1000 个休眠 agent,计算密度达到传统方式的 10 倍。四是 Kubernetes 作为基础:高频挂起/恢复由专用数据面在本地 worker 上完成,而 Kubernetes 负责节点自愈、集群伸缩和 worker pod 生命周期,避免将每次毫秒级工具调用都经过标准 Pod 生命周期带来的秒级延迟。
针对 GKE 的优化体现在三方面。自定义 ComputeClasses 可动态管理多种实例族和形态的机器池,包括 spot 和按需实例,并原生支持 Google Axion(Arm 处理器),官方称相比同类云产品可为沙箱工作负载提供 最高 30% 的性价比提升。可选集成 Filestore agent volumes,支持毫秒级挂载/卸载 NFS,提供 Read-Write-Many 访问和 POSIX 文件锁,便于多 agent 安全协作且不产生写冲突。
Nous Research 已作为早期设计伙伴参与评估。其旗下 Hermes Agent 被 OpenRouter 按使用量排名为全球第一的 AI agent(在生产力、编程、CLI 和个人 agent 类别均居首位)。Nous Research 首席商务官 Hervé Bizira 表示,Agent Substrate 在平台层解决了 per-agent 隔离和可扩展访问控制,同时保留了宝贵的计算资源。目前 Agent Substrate 已开源,GKE 客户可用于非生产负载;生产环境 GA 需通过 allowlist 申请。


