Agent 基础设施栈(2026 年 8 月)

AI agent 技术栈的各个组成部分,在 2026 年 8 月的趋势窗口中各自诞生了开源赢家。

运行时 / 执行基座

模型路由

记忆

一体化工作区

知识 / 溯源

技能 / 路由

编排 / harness

分解:插件图 + 状态内核 + 隔离原语

三个新入场者从不同角度勾勒出同一架构:DeepSeek Harness 把每个组件都变成插件(插件图)、
LoopX 把持久状态 + 人工闸门从运行时中分离出来(状态内核)、Cline Kanban
git-worktree-per-task 变成并行 agent 的隔离原语(与 Orca、Cline CLI --worktree 并列)。单体
CLI 正在分解为这三个可分离的层次——整合是按发生的,而不是汇入一个单体。

教育

评审 / 协作

安全(技术栈的另一面)

MCP SSRF 审计清单(模板:CVE-2026-19516

一套可复用的 MCP 部署扫描——每个带出站 HTTP 的 MCP server 都是潜在的 SSRF 跳板。按顺序执行
这些检查:

  1. 枚举每个发起出站请求的 MCP server/工具。
  2. 追踪调用方可控的输入到达了哪里:目标 URL/主机、路径、方法、请求体、请求头。在 mcp-grafana 中,目标地址以请求头形式传入;method/path/body 经工具参数传入。
  3. 目标地址是否被钉死? 如果任何调用方输入能到达允许列表之外,就是 SSRF。特别要封禁: 环回(127.0.0.0/8)、链路本地/元数据(169.254.0.0/16、169.254.169.254)、RFC1918 私网段, 以及服务器自身的出口。
  4. 随请求携带了什么凭证? 混淆代理变体(CVE-2026-15583)会把服务账号 token 窃取到攻击者 指定的主机。只修目标不修凭证是不完整的——这正是 19516 暴露的双层缺口。
  5. 响应会回到调用方吗? 读 SSRF = 数据窃取(云元数据 → IMDS 凭证 → 账号接管)。只写 SSRF 严重性较低,但仍是跳板。
  6. 出口控制 + 隔离。 在网络层封禁环回/链路本地/元数据/RFC1918(除非确有必要);把 MCP server 放在可达范围最小的网段;在代理层剥离/拒绝 X-Grafana-URL 这类调用方请求头。
  7. 版本钉住,且每次修复后重审。 15583 → 19516 的序列说明单次补丁很少能关掉整个缺陷类; 把每次修复当作重检的起点,而不是终点。

邻近的观察项:Langflow 展示了深一层的同构形态——一个 MCP 相邻的 agent 工具,只要触及
exec(),就无需 SSRF、直通 RCE。