前言¶
2026 年 7 月 31 日,Y Combinator 将其内部使用的多智能体协作框架 QM(Quartermaster) 以 MIT 协议开源,GitHub 仓库 yc-software/qm 在数日内收获超过 1 万 Star。QM 的定位是 multiplayer agent harness for work——不是面向个人的聊天助手,而是面向整家公司的工作型 Agent 基础设施,原生支持 Slack 与 Web 双端,并允许在 Pi、OpenCode、Codex、Claude Code 等多种 Harness 之间切换。
YC 自己在会计、法务、活动运营和工程团队(包括开发 QM 本身)中运行这套系统。官方也明确说明:项目仍处于早期阶段,存在 Bug,更像一次公开实验。但对正在评估「公司级 Agent 操作系统」的团队来说,QM 提供了一个可自托管、可 fork、可商业使用的参考实现。
本文基于官方 README、SECURITY 文档及公开报道,梳理 QM 的核心设计、架构与安全模型,并给出部署入口。
QM 解决什么问题¶
大多数 Agent 产品按「个人助理」设计:一个账号、一份记忆、一套工具。把同一套逻辑扩展到整家公司,很快会遇到权限隔离、协作上下文、审计追溯等问题。
QM 的思路是 按人、按房间(频道/项目)划分独立工作空间:
- 每位员工拥有隔离的 memory、files、keychain view、permissions、crons、web apps 和 durable sandbox(持久沙箱,已安装工具会保留)。
- 同一身份可在 Slack 频道、群聊和 Web 应用中无缝切换,配置与上下文保持一致。
- 管理员在组织层面统一配置安全策略、可用 Harness 与模型, narrower scope 只能收紧、不能放宽。
这与「一人一台本地 Claude Code」的模式不同:QM 假设 整家公司 是运行单元,Agent 以员工身份行动,使用其凭证与权限,且所有操作可审计。
核心能力一览¶
根据官方 README,QM 当前强调以下能力:
- Personal and shared scopes — 个人定制与频道/项目内协作并存。
- Slack and web — 同一身份跨端使用。
- Admin control — 组织级配置、安全 posture、Harness/模型白名单。
- Web apps — 快速搭建内部应用并发布给指定人群。
- Shared skills — Skill 按 scope 归属,可通过 grant 共享;管理员可将 Skill 提升为组织级;支持从 Git 仓库导入 skill packs。
- Background work — Crons 与 watches 在无人值守时执行定时任务。
典型使用场景包括:跨内部笔记、邮件、文档、数据库与 Web 的统一检索;按 schedule triage 收件箱并生成标签与回复草稿;在现有代码仓库中跑测试、开 PR、盯 CI;在共享频道中跟踪项目并自动跟进。
架构:Headless Core + 持久沙箱¶
QM 的每一轮对话都经过中央 headless core 处理。核心负责 API、身份、策略与调度,并驱动 Agent loop;底层用 Postgres 持久化 session、memory 与队列状态。
Agent 暴露的工具面 intentionally 保持精简。其中关键工具是 execute:在 当前 scope 的隔离沙箱 中执行命令。沙箱是「持久计算机」——装过的 CLI、依赖会保留,适合长期运行的工程类任务。
技术栈方面(均来自官方说明):
- Core:TypeScript on Node,HTTP 层使用 Fastify。
- Slack 插件:Bolt,以 in-process 插件形式由 core 启动与监管。
- Web UI:Vite 构建,Lit 渲染;Admin panel 与 public portal 均为可选插件,挂载在 core HTTP API 之上。
QM 与 Harness 解耦:Pi、OpenCode、Codex、Claude Code 均可驱动同一套 core,部署方不必绑定单一模型或编码工具 vendor。各 substrate(harness、session store、sandbox、memory)均通过 interface 抽象,生产实现可在一份 wiring 文件中替换。
公司定制内容(org config、自定义 tools/skills、sandbox 镜像、基础设施)放在 deployment directory 中,由 qm CLI 校验并部署,而非硬编码进 core。
安全模型:Strict / Auto / Dangerous¶
QM 的安全思路对齐本地 coding agent(OpenCode、Codex、Claude Code):Agent 代表正在服务的员工 行动,使用其凭证,全程审计。组织选定一种 security posture,子 scope 只能更严:
| Posture | 行为 |
|---|---|
| Strict | 除两个无副作用的 turn ender 外,每次 harness 工具调用都需人工批准。 |
| Auto(默认) | 对外部来源数据与工具结果做 classifier 筛查后再送入模型;可指向自建的 screening proxy。 |
| Dangerous | 不做内容筛查,工具调用间不暂停。 |
无论哪种 posture,预声明的命令策略 始终生效,包括对递归删除、破坏性 SQL 等操作的 hard denial——即使在 Dangerous 模式下也不会放行。
威胁模型、运维假设与已知限制详见仓库 SECURITY.md。MarkTechPost 等报道也提醒:大型企业部署前应优先审阅安全 posture,QM 更适合约 10–500 人、至少有一名 platform engineer 的团队。
部署:自托管到你的云账号¶
QM 不是桌面应用,而是 org software:需要云账号、Postgres,以及能处理基础设施的运维人员。部署 不必 clone 源码——推荐创建组织专属的 deployment repo,依赖 @yc-software/qm 包。
官方提供的初始化命令如下:
npm exec --yes --package=@yc-software/qm@latest -- \
qm init . --org <slug> --target <fly-or-aws>
npm install
qm init 会生成 deployment skill,引导完成基础设施、Web 登录、connector 凭证、可选 Slack 接入、实际上线与 live verification。每个 deployment 运行在 操作者自己的云账号 中(支持 Fly.io 或 AWS);初始化不会自动创建 deployment CI。
登录默认使用内置 broker,通过邮件发送一次性链接;也可替换为外部 IdP。更完整的步骤见 deployment.md 与 docs/getting-started.md。
若希望 core 与定制代码同仓维护、且定制部分保持私有,官方建议用 plain clone 创建 private fork(勿用 GitHub Fork 按钮,以免可见性与 object network 问题),定制内容放在 deploy/layers/<org>/,core 与 upstream 保持字节一致以便合并。
为何引发「企业 Agent 基础设施」讨论¶
QM 开源后迅速获得关注,原因大致有三:
- 来源背书 — YC 自用并覆盖非工程场景(会计、法务、活动),说明 Agent harness 已开始承担公司运营职能,而非仅写代码。
- MIT + 可自托管 — 无 waitlist,可 fork、可商用,降低团队试验门槛。
- Harness 无关 — 在模型与 coding agent 快速迭代的 2026 年,「不换基础设施即可换 Pi/Codex/Claude Code」对企业采购决策很重要。
同时需要冷静看待局限:YC 称项目 early and buggy;部署假设 cloud-first;贡献流程要求 human-written 文本 ADR,而非直接提 PR 改代码。它更像一套可运行的 参考架构 + CLI 脚手架,而非开箱即用的 SaaS。
小结¶
QM(Quartermaster)是 Y Combinator 在 2026 年 7 月底开源的公司级多智能体协作框架:Slack/Web 双端、按人与房间隔离的工作空间、Postgres 持久化、可切换 Pi/OpenCode/Codex/Claude Code,以及 Strict/Auto/Dangerous 三档安全策略。若你正在评估「多人、多频道、可审计、可自托管」的 Agent 平台,官方仓库与 qm init 是目前最直接的上手路径;生产落地前务必通读 SECURITY.md 并结合团队规模与合规要求选型 posture。
参考来源: