AI 智能体跑起来最耗费成本的环节,往往不是高强度计算,而是原地等待。传统以 Kubernetes 为核心的云原生基础设施,是为无状态微服务和批处理设计的;面对一个思考三秒、挂起两分钟等大模型返回、又可能中途等待人类审批的智能体,保持容器常驻是在白烧服务器租金,而反复冷启动标准 Pod 又要付出数秒的迟滞代价。Google 试图彻底拆掉这堵墙:2026 年 9 月,Google 开源了以粉色美西螈为标识的声明式编排器 AX(Agent Executor)及其底层计算运行时 Agent Substrate,并在 9 月 15 日先一步于 GKE 上线了评估版。

这套系统的核心目标很纯粹:用自建调度机制绕过传统容器编排,把有状态智能体的生命周期压缩到极低成本区间。

Agent 运行时状态转换与延迟口径 活跃计算状态 执行本地代码 工具链与依赖运行 独占热池计算切片 挂起快照状态 等待模型调用返回 等待人工交互审批 释放 CPU/内存占用 ax suspend ax resume 内部数据面激活:< 100 ms GKE 端到端恢复:< 500 ms

架空原生调度:在 Pod 内部做外科手术

为了支撑宣传中宣称的单集群数十亿并发,Google 没有选择在 Kubernetes 控制面上打补丁,而是做了一次事实上的架空。在 Agent Substrate 的体系里,底层容器平台退化成了只负责节点伸缩的哑底座。真正的任务调度全部下沉至内部维持的预热工作池(Warm WorkerPool)。

GKE 官方公布的数据表明,Agent Substrate 能够做到亚500毫秒端到端恢复操作,单节点每秒能承受超过 500 次挂起与恢复激活,实际运行时密度达到标准容器运行时的 10倍。而在开源架构文档中,内部数据平面通过原子物理分配,把微观激活路径进一步压制在亚100毫秒以内。两者测量口径不同,前者计入了外部网络编排开销,后者则是纯粹的进程唤醒效率,但指向的都是同一个目的:消除空转税。

在安全与隔离层面,系统支持两条硬件与内核路径:既可以用 gVisor 做轻量级内核截断,也能选用基于 Kata Containers 配合 Cloud Hypervisor 的微虚拟机。出站网络则由统一网关和代理全量拦截,以此注入鉴权凭据并杜绝数据外流。在这一层设计上,Google 几乎倾倒了 DeepMind 与基础设施团队过去几年打磨沙箱时积累的全部工程资产。

Agent 执行层技术分层与职责对照 AX (Durable Execution) · 四类声明对象:Task, Workspace, Gateway, Model · 智能体执行流编排、事件日志与重放控制 · 配合 K8s SIG Apps 的 Agent Sandbox 规范 职责:决定任务何时挂起、状态何处留存 算力提供方 (Sandbox Providers) · E2B(提供秒级计费与 150 美元/月 Pro 版) · Modal(快照 7 天过期,不可快照活动命令) · 自托管 Agent Substrate 热工作池底座 职责:提供隔离的虚拟化与操作系统环境

它不是另一个 E2B:厘清两层抽象边界

业界在 AX 亮相时,很容易将其直接与 E2B、Daytona 或 Modal 等沙箱服务对标。这种理解混淆了基础设施的层级。

以 E2B 为代表的沙箱厂商,核心卖点是开箱即用的虚拟机算力,通过提供按秒计费的弹性环境(如 150 美元/月的专业版服务)解决开发者的环境托管问题;Modal 虽支持内存快照,却有 7 天留存上限且无法冻结处于活动态的命令。AX 的野心明显更大,它定位为一套基于 Kubernetes 的持久化执行控制协议(Durable Execution)。用户直接操作的是 Task、Workspace、Gateway 与 Model 这四类声明式对象,并在代码层调用 ax suspend 与 ax resume 实现精细化状态控制。

与此同时,Kubernetes 社区自身的 SIG Apps 小组也在推进 Agent Sandbox 子项目,并引入了类似 SandboxWarmPool 的自定义资源规范。AX 并不天然排斥现有的沙箱厂商,它甚至能把外部沙箱封装为后端的算力提供源。AX 解决的是控制面逻辑,谁来出虚拟机则是数据面的分工。

架构的演化从来不是消灭旧系统,而是把它逼进更狭窄的角落当底座。

宣传滤镜之外:高运维门槛与早期代码锁死

尽管演示页面上的蓝图宏大,但把视线拉回工程现实,AX 远未达到拿来即用的成熟状态。

截至 2026 年 9 月 20 日,AX 的官方开源仓库依然带有明确的早期实验警告,并明确标注后续存在破坏性重大变更;官方甚至为了收敛与重构底层架构,已暂时暂停接收外部PR。更关键的是,GKE 上的托管版 Agent Substrate 并不是全员可用的公开服务,目前的生产支持依然受到私有白名单申请的严格限制。

  • 风险.AX 将复杂的单写控制器、事件日志搬运、微虚拟机网络穿透与凭据分发全部卸载到了底层,这意味着企业必须拥有一支极具经验的云原生平台工程团队,才能承接维护一套生产级自建集群的巨大成本。

天下熙熙皆为利来,技术的更替从来由账本驱动。云原生领域常年信奉一切皆 Pod 的教条,但在智能体突发与长歇交错的物理现实面前,强行用无状态调度去装有状态实体,终究算不过账来。Google 开源 AX 迈出了拆解旧范式的一步,然而对大多数缺少平台工程冗余的中小团队而言,这场关乎毫秒与密度的基建游戏,现阶段依然是只能远观的重型试验。