Google Cloud 宣布 Agent Substrate 在 Google Kubernetes Engine(GKE)上可用。这是一个开源、默认安全的 Agent 执行运行时,专为自主 Agent 时代设计,能够在单台主机上以 10 倍于标准容器运行时的密度运行数百万个沙箱。
据 Google Cloud 介绍,Agent Substrate 可在超过每秒 500 次挂起/恢复激活的频率下实现低于 500 毫秒的恢复操作,并内置零信任内核与网络隔离。该项目作为开源方案可运行在任何 Kubernetes 基础设施上,并针对 GKE 进行了优化。Nous Research 团队已在 Agent Substrate 之上构建其 Hermes Agent;根据 OpenRouter 的使用数据,Hermes 目前在生产力、编码、CLI 和个人 Agent 类别中均排名全球第一。
从本地原型到百万级 Agent 的基础设施瓶颈
开发者目前已在本地运行 Antigravity、Claude Code、Codex、OpenClaw、Hermes 等工具,但将平台扩展至数十万个并发、长生命周期的 Agent 会改变底层约束。模型能够即时生成并运行任意代码,若缺乏内核级隔离和动态网络控制,未经人工审查的代码可能带来主机逃逸、凭证窃取和数据泄露风险。
Agent 还需要完整的计算环境来调用命令行工具、无头浏览器和文件系统工作区。与此同时,Agent 基准测试和强化学习任务每分钟可产生数千个沙箱,通用调度器在此类高频更替下容易出现磁盘争用。此外,自主 Agent 绝大部分时间处于等待模型推理、工具响应或人类反馈的休眠状态,为空闲容器预留 CPU 和内存会造成资源浪费。
核心架构与运行机制
Agent Substrate 将 Agent 执行与机器管理解耦,构建在云原生 Kubernetes 基础设施之上,通过专用执行层管理沙箱化 Agent 环境的生命周期。
- 默认安全:支持硬件隔离的 Cloud Hypervisor microVM(提供完整 Linux 内核兼容性)或 gVisor 沙箱(更低开销的内核隔离)。集成网关管理所有出入站请求,出口代理执行细粒度网络策略,并将凭证注入到 Agent 无法触及的范围之外。
- 低延迟激活:引入专用控制平面处理数据感知调度。数据平面直接在预热的工作节点上执行每秒数百次挂起/恢复操作。快照写入本地磁盘和 Google Cloud Storage 以实现持久化,沙箱环境可在 500 毫秒内恢复至先前状态,并在再次空闲时立即重新挂起。
- 高密度与仅活跃计算:Agent 暂停时,系统可将客户机虚拟机监控程序的状态快照至本地磁盘和 Cloud Storage,释放 RAM 和 CPU 供其他 Agent 使用。这种零空闲模型可在每台主机上容纳超过 1,000 个休眠 Agent。对于需要跨轮次共享文件系统的工作负载,可选的 Filestore Agent 卷控制器可提供持久 NFS 存储。
- Kubernetes 基础:高频挂起/恢复通过专用数据平面在本地工作节点直接运行,而 Kubernetes 负责节点自愈、集群自动扩缩容和多可用区调度。现有的 Agent Sandbox 和内核隔离 Pod 等原语可继续并行使用。
GKE 优化与 Nous Research 的实践
在 GKE 上,Agent Substrate 通过自定义 ComputeClasses 跨不同规格和系列动态管理机器池,包括竞价和按需实例。该平台原生支持基于 Arm 架构的 Google Axion 处理器,据称在沙箱工作负载上相较同类云产品可提供最高 30% 的性价比提升。
对于有状态工作区,Agent Substrate 可与 Filestore Agent 卷集成,在毫秒级挂载和卸载 NFS,并原生支持 Read-Write-Many(RWX)访问及 POSIX 兼容文件锁,以实现多 Agent 协作时的写入冲突防护。
Nous Research 首席商务官 Hervé Bizira 表示,Hermes Enterprise 旨在让客户部署到现有基础设施中,同时处理每个 Agent 的隔离和可扩展访问控制。“Agent Substrate 在平台层解决了这两个问题,同时也保留了宝贵的计算资源。我们对 Agent Substrate 的使用经验让我们确信,随着 Agent 工作负载的增长,该架构能够高效扩展。”
Agent Substrate 目前面向所有 GKE 客户开放用于非生产工作负载,生产环境的 GA 支持可通过白名单获取。

