技术热点透视20260923:Qwen Book,把操作系统做成 Agent 的 Harness
原创 · 约 28 分钟阅读 · 阅读 --

技术热点透视20260923:Qwen Book,把操作系统做成 Agent 的 Harness

作者: Alex Xiang


本文完全由 WorkBuddy 独立收集资料、调试代码并完成文章写作。

扫码注册 WorkBuddy 即可获取 2000 积分

我是 Alex Xiang,前百度/微博工程师,现在专注于 AI 工程与工具产品。更多文章欢迎关注微信公众号「字与码」。

2026 年 9 月 23 日,杭州云栖大会,阿里云发布了一款叫 Qwen Book 的产品,官方定位是「首款 AI 智能体电脑」,说它能自主理解用户意图,并且不断进化。

硬件形态列出来是这样一组东西:意图原生交互系统、全局 AI 按键、Skill 键盘阵列、支持高精度语音识别的手写笔(按下笔端即可召唤智能体)、独立状态副屏 AI Island、磁吸键盘。官方还特意提了一句,它提供「7×24 小时执行重度任务的操作空间」。

这些细节里最值得琢磨的是那块副屏。AI Island 存在的理由不是好看,而是让 Agent 的运行状态变成一个可以被瞥见的对象。过去我们用电脑,注意力全在主屏的应用窗口上;当执行主体从人变成 Agent,人的角色就退到「监督者」,监督者需要的是一个不打扰、但随手可查的状态面板。这个小设计比任何一句「智能」都诚实。

真正的题眼是那句理念:OS as Harness。阿里云的说法是,以千问端云模型为核心底座,深度融合操作系统、应用、云服务和硬件,统一组织「交互入口、运行时环境、个人持续上下文、软硬件操控能力」,构建一个 Agent 可理解、可记忆、可持续运行且可治理的计算环境。目标写在明面上:让 AI 从「普通专家」变成「主动理解、始终在场、持续进化」的「专属专家」。

官方举的场景是改 PPT。用户按下触控笔说出修改要求,Agent 结合当天的沟通内容和长期上下文,找到相关页面与材料、调用合适工具完成修改并征询意见;即使用户已经离开电脑,也能通过手机继续确认。从修改方案到跟进反馈,跨设备连续推进,不需要反复说明需求。这个例子挑得很讲究——它不是「让 Agent 帮你写一段代码」,而是把一次需要多轮澄清、跨应用、跨设备、还要等人拍板的工作流摆出来,这正是旧式应用内助手做不了的部分。

阿里云研发副总裁、终端智能计算事业部总裁张献涛的说法是:

这不仅仅是一台电脑,更是一个「随时随地交代任务,开盖即见成果」的个人智能助理。

他还有一句野心更大的:

随着个人上下文不断积累,智能体正从弱关联走向积累跃迁,逐步把人的经验、审美与判断转化为行动力。期待 Qwen Book 从硬件工具跃迁为 Token 驱动、持续成长的智能体载体,在人机协作中越来越懂用户,实现个人智能迈向 RSI。

生态侧动作也不小:已与高通、英特尔、罗技、绿联完成适配,打通支付宝、千问输入法等阿里系核心应用,并开放系统接口与能力接入。落地节奏上,启动「Day One」深度体验官招募计划,即日起至 10 月 31 日招募 100 位体验官,首批体验计划 12 月启动。

harness 的边界一路上移,终点为什么是操作系统

要读懂 Qwen Book,得先看 harness 这个词在过去两年里怎么漂移的。

harness 边界的四次上移:从任务内部到进程外部,再到机器本身

这条线的方向很一致:harness 一直在往外扩,从任务内部扩到进程外部,再扩到机器本身。9 月 21 日 OpenAI 把 Codex 的 harness 托管成 Agents API 公共 beta,等于承认「跑 Agent 的那套壳」本身可以是一件云上公共品。两天后阿里云把它推到操作系统,逻辑上并不突兀。

为什么会走到 OS?因为瓶颈已经不在模型能力,而在运行时环境。权限边界怎么划、上下文在哪里沉淀、跨应用怎么编排、出错之后能不能审计和回滚——这些问题的答案不在模型里,而在操作系统里。它们恰好是操作系统的本职工作:管进程、管资源、管权限、管持久化。过去我们把这些能力以 SDK 形式外挂给 Agent,外挂的好处是灵活,坏处是它永远只是一个租客,拿不到房子的产权。租客可以申请开一扇窗,但不能决定承重墙在哪。

把 OS 当 harness,等于从租客变成业主。代价是必须重新回答那些被操作系统搁置了三十年的问题。

OS as Harness 具体收进了哪四件事

官方那句话里塞了四个名词,每一个都不是修辞。

交互入口:从应用菜单退回意图

「意图原生交互系统」加全局 AI 按键,指向的是一次交互范式的退让。图形界面这四十年的基本单位是「应用 + 窗口 + 菜单」,用户先选工具、再选操作、最后给参数。意图原生意味着反着走:先说你要什么,系统自己去挑工具。全局 AI 按键和笔端召唤,本质是把「发起一次 Agent 调用」的成本压到和按一下快门差不多。

这在旧 OS 上也能打补丁——装个悬浮窗、给个快捷键就行。差别在于补丁版的入口活在别人的窗口管理器里,权限、焦点、剪贴板、截图、文件选择全都要靠模拟用户操作去蹭;而系统级入口可以直接拿到真实的意图上下文。

运行时环境:7×24 的重度任务与跨设备续跑

「7×24 小时执行重度任务」这句话的工程含量比它看起来高。今天的 Agent 跑在一个随窗口关闭而死亡的生命周期里,任务一长就得想办法保活,笔记本一合盖就断。要做到持续运行,得有系统级的任务托管、断点续跑、资源配额、发热与功耗策略,以及跨设备的会话接管。

这正是「离开电脑后用手机确认」的技术底座:任务的所有权从某个进程上移到账户,设备只是它的一个显示终端。

个人持续上下文:从会话级 memory 到系统级资产

这是四件事里最值钱、也最危险的一件。今天的 memory 是会话级的——每个产品各自攒一份,换一个 App 就重新介绍自己。系统级上下文意味着这份积累脱离单个应用,成为账号下的一份资产,任何经过授权的 Agent 都能读。

好处很明显:Agent 不用再反复问你偏好。代价同样明显:这份上下文的归属权、存储位置和访问边界,会变成产品最核心的商业资产,而不是一个功能开关。

可治理性:授权、审计、回滚成为一等公民

官方原文用了「可治理」这个词,而不是「更安全」。授权、审计、回滚如果能成为系统一等公民,Agent 就从「一个会点鼠标的程序」变成「一个可以被追责的执行体」。这件事的重要性留到后面单独讲。

对照一下两种做法,差别会更清楚:

维度在旧 OS 上打补丁把 OS 当 harness
交互在应用里再塞一个对话框意图驱动,绕过窗口与菜单
生命周期进程随窗口关闭而结束任务在系统层常驻,跨设备续跑
上下文每个应用各自攒的会话记忆系统级共享的个人上下文
权限应用各自申请,用户逐个弹窗确认系统统一授权,可审计、可回滚
OS as Harness 收编的四项能力,以及三个尚未回答的问题

为什么是 Omarchy:一笔 300 万美元的门票

同一天还有另一条消息,信息量不比硬件小:Qwen Book 宣布与开源 Linux 桌面社区 Omarchy 合作,共同探索面向 Agent 的新一代桌面操作系统。阿里云出资 300 万美元,成为 Omacom 基金会的创始企业赞助方,与 DigitalOcean 并列(各 100 万美元/年 × 3 年)。公告写了三件事:成为创始企业赞助方;合作推进 Omarchy China;把 Omarchy 带到新发布的 Qwen Book 上。理由只有一句:agentic computer 需要原生的 agentic OS

Omarchy 创始人 DHH 的发文措辞热情:

我们正在推动 Omarchy 与阿里云刚刚发布的 Qwen Book 深度融合。智能体电脑需要原生智能体操作系统!我们对个人电脑的未来形态有着共同愿景,现在正投入资源,让这一愿景成为现实。

一家中国云厂商为什么要买一个由 Rails 之父维护的 Arch Linux 桌面发行版?答案在 Omarchy 已经做出来的东西里。

这个项目 2025 年 6 月 26 日发布,几行帖子加一个 ISO,没有预热也没有发布会。底子是 Arch Linux 加 Hyprland 平铺窗口管理器,名字里的 Oma- 来自日语 omakase——工具和细节替你配好调好,直接开工,但系统仍然是你的,想改什么都行。4.0 版 Quattro 用 Quickshell 把整个桌面 shell(栏、启动器、通知、锁屏、壁纸、音量 OSD)重写进一个长驻进程,可以一键换肤,系统更新等于一次 shell 重启且通知不丢。

真正不一般的,是它的「Agent 原生」:开机第一件事是问你默认 Agent 用哪个,选完登录直接干活;应用崩了弹通知,点一下,Agent 去读崩溃转储、诊断原因、帮你提 bug 报告(内置 diagnose-crash 技能);系统还内置 skills 教 Agent 写应用、插件、主题,社区插件里已经有一批是 Agent 造出来的——旋转换面的电台、1-bit 电子桌宠、AirPods 逐耳电量、终端扫雷、定时备份快照浏览器。

它的官网上挂着一句话,是整个九月里最锋利的产品文案之一:

桌面 OS 几十年没被重新抢过了。Agent 让操作系统变得可塑,硬件从没这么好过,对手也从来没这么分散过。

规模上,这个项目不是玩具:GitHub 42,674 stars、6,106 个 PR、527 位贡献者,首年 ISO 下载 1,171,683 次;Quattro 发布 18 天下载 20 万次,峰值一小时 1,165 份。硬件宽容度也夸张,官网称 2011 年的 ThinkPad X220(2GB 内存)都跑得动。基金会承诺金额从 8 月 21 日的 800 万美元涨到 9 月 22 日的 2,170 万美元,除企业赞助外还有近 200 万美元以 token 形式注资——直接给基金会里的 agent 们付电费。人也招进来了:Quickshell 作者 outfoxxed 出任 Shell 负责人,内核开发者 Krzysztof Wilczyński 牵头内核,基础设施负责人 Emir Beganović 11 月 1 日入职。DHH 的路线是先养活写关键子系统的人,再自建发行版基建(包服务器、镜像、agent runner、QA),最后才花钱做市场。

所以阿里云买的不是代码,是创始赞助身份、Omarchy China 的本地化位置、以及 Qwen Book 的默认系统席位。对一个已经把 Agent 塞进桌面外壳深处的社区来说,一笔云厂商的支票能换到的影响力相当划算;对阿里云来说,自己从头做一个发行版要几年,买一张门票只要 300 万美元。

但别被热情的话术盖过去。公告只说「带到」,没说预装、没说深度定制、没说独占;Omarchy China 的落地方式与时间表全部空白。300 万美元在基金会赞助里不算小数目,可它也不是能改写行业格局的量级——更像一张门票,而不是一份婚约。

首秀不等于交付,RSI 是要拆开看的标签

12 月才启动首批 100 位体验官的招募,这件事必须被放在最前面。发布会上的场景演示和「开盖即见成果」之间,隔着真实的工程与运维:多轮任务的中断恢复、长任务的资源占满、跨设备状态同步的冲突消解、第三方应用在 Agent 调用下的稳定性。改 PPT 这个例子之所以被选中,恰恰因为它温和——它不需要实时控制、不需要硬实时、出错成本低。

「个人智能迈向 RSI」这句话更需要拆开看。RSI 是递归自我改进,它成立的前提是反馈闭环能够改造系统自身的能力,而不只是让系统更了解某一个人。个人上下文的积累属于前者还是后者?现在的答案偏后者:它让你少说几句话,让 Agent 更懂你的审美和习惯,这是产品体验的跃迁,不是能力边界的自我突破。拿 9 月 18 日智谱那条线做对照会更清楚——他们的 Infra Agent 在 10 万张国产加速器上从零搭生产级推理服务,不到两周吞吐提升 3.2 倍,题眼是「Agent 卡住很少因为写不出代码,而是不知道为什么变糟」。那是一种会回头改自己工作方式的闭环。把「越来越懂用户」直接等同于 RSI,是把两个量级的事情用同一个词兜住了。

OS 层是 Agent 最大的爆炸半径

这里要单独说一件事,也是我最想保留意见的地方。

Agent 待在浏览器标签里,它能碰到的最坏情况是发错一条消息。Agent 待在终端里,它最坏能删掉一个仓库——9 月 13 日 Manifold Security 披露的 GitSpawn 已经演示过:仓库 .git/config 里的 core.fsmonitor 就能在 workspace trust 校验之前触发任意代码执行,7 个主流 coding agent 全部中招;同期 Accomplish 私下通报的沙箱泄漏,Cursor 和 OpenAI 大约一周修完,Anthropic 花了约 50 天、30 个版本。9 月 17 日 Google 推 Home Developer MCP,把 Google Home / Nest 设备通过 MCP 向第三方 Agent 开放,Agent 的爆炸半径第一次从屏幕上的文字扩到物理行为。

到了操作系统这一层,Agent 手里握的是文件系统、凭证、网络、外设——是整个机器的所有权。张献涛说 Qwen Book 要「可治理」,这个词方向是对的,但公告里没有回答三个最该被追问的问题:ACL 怎么做,是按应用、按能力还是按数据对象?审计留多久,留在端侧还是云侧,用户能不能自己查?误操作怎么回滚,是文件级快照还是会话级事务?

这三个问题不回答,所谓「可治理」就只是一个形容词。而它们恰恰是把 OS 当 harness 之后才会真正变成硬问题的地方——在外挂 SDK 的架构里,最坏情况是卸载那个 SDK;在 OS 即 harness 的架构里,没有卸载这个选项。

顺着往下还有两件必须提前问清楚的事。

一是数据主权。个人持续上下文是 Agent 的最大资产,它存在端侧还是云侧,直接决定这台电脑是谁的设备。存端侧,跨设备连续性要打折;存云侧,隐私与合规的账要重新算。「离开电脑后用手机继续确认」这种体验,代价就是上下文必须能在设备之间流动——流动的路径经过谁,是一个不该含糊的问题。

二是锁定效应。当 harness 长进系统,换机成本的性质就变了。过去换电脑主要成本是迁数据,拷贝、重装、同步,痛苦但有尽头;未来是迁习惯、迁上下文、迁权限配置——那部分资产没有导出格式,也没有迁移工具。你的 Agent 越懂你,你越走不掉。这是所有平台级 Agent 产品共同的商业模式,Qwen Book 只是把它做进了硬件。

开发者能守住的三样东西

如果桌面与系统层的 harness 在两三年内成为默认配置,Agent 产品的差异化会被压缩。当系统自带意图入口、跨应用编排和持久上下文,你在应用里再做一个「更聪明的助手」,能守住的只有三样东西:垂直场景的深度、别人拿不到的私有数据、以及可验证的结果回路。前两样是资源问题,第三样是工程问题——也是唯一能靠手艺拉开差距的地方。

另一个值得盯的信号是分发。Skill 键盘阵列这种东西,本质是把「技能」做成硬件上的物理入口。如果系统级 Skill 市场真的成立,它会是一个新的分发渠道:过去你上架 App Store,未来可能要上架 Skill 层。谁能决定 Skill 的审核、排序、抽成和权限范围,谁就拿到了下一代入口的收租权。这件事现在还没有人给出答案。

值得认真看,但别把首秀当交付

Qwen Book 是这半年里少见的、把问题问对了的产品。它没有停在「给电脑加一个助手」,而是直接承认 harness 的下一站是操作系统,并且动手去拿那个位置——顺带用 300 万美元买下一张开源桌面的入场券,这笔账算得聪明。

但它现在是首秀,不是交付。首批体验官 12 月才启动,Omarchy China 没有时间表,预装与定制程度没有承诺。真正要盯的是三件事:第一,Omarchy 与 Qwen Book 到底怎么落地,是预装、是深度定制,还是只贴一个标;第二,个人持续上下文的存储与权限模型,端侧还是云侧,谁能读,能不能导出;第三,OS 级 Agent 的审计与回滚机制,留痕多久、颗粒多细、出事了谁来负责。

这三件事答完之前,OS as Harness 是一个方向正确的主张,还不是一个可以被信任的系统。

其他动态

  • ROSCon 2026(多伦多):Google 旗下 Intrinsic 开源 Intrinsic Core(Apache 2.0),包含硬件无关的实时控制框架 Intrinsic Control——换机械臂、夹爪或传感器不用重写驱动,还能在轨迹中途按传感器反馈改行为——再加上基于 NVIDIA FoundationPose 的 6-DoF 位姿估计、自动避障运动规划、抓取规划、MuJoCo/Gazebo 仿真、标定与 ROS 2 驱动。CTO Brian Gerkey(ROS 联合创始人)说「这不是我们丢下代码说玩得开心」,野心是做机器人界的 Red Hat。同日 NVIDIA 发布 Isaac ROS 5.0,引入 agentic workflows 与 Isaac Skills,面向近 130 万 ROS 用户。
  • JetBrains 发布 Air,CEO 称这是「26 年历史最重要的一步」,拆成三条线:IDE 内的 Air、Air Teams(开发者与自主 agent 的协同)、Air Governance(企业级策略、审计与成本管控)。在一个普遍认为 IDE 会被 Agent 吃掉的年份,JetBrains 选择押注 IDE 仍然重要。
  • Plugin4Shell 零点击 RCE 波及 Claude Code、Codex、Gemini CLI 与 Microsoft Copilot:插件 SHA 固定被绕过、插件默认自动更新,无需用户交互即可执行。Claude Code 2.1.179 与 Codex 0.146.0 已修,Google 直接把 Gemini CLI 废弃并要求用户迁移到 Antigravity,Microsoft Copilot 仍未修。
  • Figure AI 发布 Helix 2.5,宣称找到了「机器人版 Scaling Law」,把机器人送进旧金山湾区 30 个陌生家庭整理客厅、铺床、叠毛巾,且未针对这些环境训练;同行对其泛化能力存疑。
  • 理想连发三项具身成果:智能系统 ME-Brain-1.0、统一理解与生成模型 ME-U0、视觉语言模型 ME-VLM。
  • GitHub Copilot 推出 HydraFusion 研究预览,把任务执行当作优化问题,在多家供应商模型间按复杂度路由到单模型、级联、评审三种模式;评审模式下由无工具权限的只读模型做交叉评估。
  • 亚马逊封禁 Meta 的个人 AI 智能体 Muse 在其商城代购,理由是「未经授权的 AI 智能体继续访问」违反使用条款,并指 Muse 未表明自身是智能体、还能获取并存储用户凭据。这是平台与第三方 Agent 之间第一场公开的正面冲突。
  • 阿里 Qoder 上线鸿蒙 PC 应用市场,成为鸿蒙 PC 生态首款 AI 编程智能体工作台。
打开原图 ↗