云端 Agent 运行时
从 Cowork 上云看 Agent 的「离机执行」架构

2026 年 7 月,Claude Cowork 全面上云:合上笔记本,任务照常跑。这背后是一整套「大脑在云上、手在哪里」的运行时架构。本文讲清它是什么、怎么用、什么场景用。

调研时间:2026-07-20 · 基于 Anthropic 官方工程博客与帮助文档等一手来源

⚡ 30 秒速览

过去的 AI Agent(比如桌面版 Cowork、命令行里的 Claude Code)有一个隐形前提:Agent 运行在你的电脑上。你合上笔记本,它就停;你换台设备,会话就断;定时任务要求电脑整夜开机。

云端 Agent 运行时(Cloud Agent Runtime)就是把 Agent 的执行从「你的机器」搬到「云上的服务器」:会话与文件跟着账户走,任务在后台持续运行,手机、网页、桌面随时接管同一个会话。2026 年 7 月,Anthropic 把 Claude Cowork 的会话默认迁到云端运行(beta,先向 Max 计划开放),是这个形态第一次大规模落到普通用户手里。

你交给 Agent 的任务 本机运行(旧形态) 合盖即停 · 绑定单台设备 定时任务要求电脑常开 ✅ 能直接摸到本地文件和应用 云端运行(新形态) 后台持续跑 · 跨设备接续 定时任务无需任何设备在线 ⚠️ 摸本地文件要经桌面 App 桥接
同一个任务,两种运行位置的取舍:云端换来了持续性和跨设备,代价是「摸本地」需要桥接。

这个转变不只是产品功能,底下有一条完整的技术脉络:Anthropic 在 2026 年 4 月发布的 Managed Agents(托管 Agent 服务)工程博客里,把这套架构总结为「把大脑和手解耦」——模型与调度循环(大脑)跑在云端,执行环境(手)可以在云沙箱、你自己的服务器、甚至你的桌面电脑上。理解了这一条,Cowork 上云、云端编码 Agent(Codex、Jules、Cursor 云 Agent)这些看似分散的新闻就串成了一件事。

🧭 背景:Agent 为什么要离开你的电脑

三个越来越难忍的痛点

Agent 变强之后,任务从「几十秒答个问题」变成了「跑几十分钟、几小时的多步骤工作」。这时「Agent 住在本机」的三个问题就暴露了:

基础设施层的同一个老问题:宠物与牲口

有意思的是,Anthropic 工程团队在服务端也撞上了同构的问题。他们最初把 Agent 的所有组件塞进一个容器(container,可以理解为云上的一台轻量虚拟机)。结果这个容器成了运维行话里的「宠物」(pet)——有名有姓、精心照料、死不起:容器一挂,会话就丢;容器卡住,工程师只能进去人肉抢救。而理想状态是「牲口」(cattle)——个体可随时替换,坏了就换一头,系统整体不受影响。

你的笔记本之于 Cowork 任务,就像那个容器之于服务端会话——都是「宠物」:唯一、脆弱、绑架了任务的生死。云端运行时要做的,就是把任务的「命」从任何一台具体机器上解绑。

所以「Cowork 上云」和「Managed Agents 架构重构」其实是同一件事在两个层面的落地:让 Agent 任务的生命周期独立于任何一台具体的机器(来源:Anthropic Engineering《Scaling Managed Agents》,2026-04-08)

🧩 核心概念:大脑、手、会话

Anthropic 把一个运行中的 Agent 拆成三个可独立替换的部件,这是理解全文的地基:

Harness / 大脑(执行循环)
大白话:围着模型转的那个「循环」——把上下文喂给 Claude、接住它要调用的工具、把结果送回去,周而复始。你可以把它理解成 Agent 的「司机」。
官方定义:the loop that calls Claude and routes Claude's tool calls to the relevant infrastructure。
Sandbox / 手(执行环境)
大白话:真正「干活」的地方——跑代码、改文件、执行命令的隔离环境。大脑只负责决定干什么,手负责实际动。
官方定义:an execution environment where Claude can run code and edit files。
Session / 会话(事件日志)
大白话:一本只往后写、不许涂改的流水账,记下这个任务里发生过的每件事。任务的「命」存在这本账里,而不是存在任何机器上。
官方定义:the append-only log of everything that happened。
🧠 大脑 Harness 模型 + 调度循环(云端,无状态) 📒 会话 Session 只增事件日志(持久存储) 🖐️ 手 Sandbox A 云沙箱 / 容器 🖐️ 手 Sandbox B 你的服务器 / 你的桌面电脑 emitEvent / getEvents execute(name, input) → string
解耦后的三件套:大脑通过统一接口调用任意一只「手」,任务状态全部落在会话日志里。任何部件挂掉都可单独重建。(依据 Anthropic 工程博客架构描述重绘)
关键洞察:会话 ≠ 模型的上下文窗口。上下文窗口是模型「当前脑子里装着的东西」,有限且要做取舍(压缩、裁剪都是不可逆的);会话日志是「全部历史的完整存档」,永远可以回头查。官方接口 getEvents() 允许大脑按需回读任意片段——先存全量、再按需取用,把「记什么」的不可逆决定变成了可逆的。这也是为什么大脑敢做成「无状态」:它崩了,换个新的照着账本继续干。

📱 实景一:Cowork 上云(个人层)

先看普通用户最能直接感知的落地。据官方帮助文档,Cowork 现已覆盖桌面、网页、移动三端,会话默认远程运行(beta):「Claude 的工作运行在 Anthropic 的服务器上,而不是你的电脑上;会话和文件保存在你的 Claude 账户里」。这带来四个直接变化:

三端功能矩阵(截至调研时,官方文档)

能力桌面网页移动
发起 / 跟进 / 复核任务
接续另一端发起的会话
连接器、技能与插件、定时任务、项目
Live artifacts(实时数据页面)
本地文件 / 浏览器 / 计算机使用✅*✅*

* 星号项从网页/移动端发起时,实际经由「开着的桌面 App」桥接执行:远程会话只有在那台电脑上桌面 App 开着时才能读写你连接的本地文件夹;App 关了,会话继续跑,但摸不到本地。

容易混淆:云端会话 vs Dispatch

同期还有个叫 Dispatch 的功能(Pro/Max beta),也支持「手机指挥任务」,但机制相反:Dispatch 是手机发指令、任务跑在你的桌面电脑上——用的是你本机的文件、连接器、插件甚至桌面应用,所以要求电脑醒着、桌面 App 开着。它维持「一条持续线程」,Claude 自动判断任务类型:开发类任务派给 Claude Code,知识工作派给 Cowork。

一句话分工:要「随时随地不断电」选云端会话;要「用到我电脑里的东西」选 Dispatch(或桌面本地会话)。两者正好对应架构图里「手」的两种位置:云沙箱,或你的桌面。
可用性提醒:云端会话 beta 从 Max 计划开始逐步开放,更多计划后续跟进;Dispatch 需要 Pro/Max 且桌面+手机双端最新版 App。计划覆盖范围变化快,以官方帮助中心为准。

🏗️ 实景二:Managed Agents(开发者层)

如果说 Cowork 上云是「成品体验」,Managed Agents 就是同一套思想的「开发者原料」:Anthropic 在 Claude 平台上提供的托管长任务 Agent 服务(2026 年 4 月 8 日发布工程博客,公测中),替你管沙箱、长会话、权限与追踪,你只管定义任务和工具。

一组刻意「小」的接口

整套系统的设计哲学借自操作系统:就像 read() 不关心底下是 70 年代的磁盘还是现代 SSD,Managed Agents 用几个稳定的小接口,包住随模型进化而频繁变化的实现——官方称之为「为尚未想到的程序做设计」的 meta-harness(元外壳):

execute(name, input) → string   // 大脑调用任意一只「手」:云沙箱、MCP 工具、
                                // 甚至一台手机——大脑不需要知道背后是什么
provision({resources})          // 需要时才按标准配方拉起一个新沙箱
wake(sessionId)                 // 大脑崩了?换个新大脑,凭会话 ID 苏醒
getSession(id) / getEvents()    // 读回事件日志,从上次中断处继续
emitEvent(id, event)            // 干活过程中持续把事件写进持久日志

接口名与语义均来自 Anthropic 工程博客原文。

这个设计直接回答了「harness 会过时」的问题:官方举过一个例子——Claude Sonnet 4.5 会因为感知到上下文快满而提前草草收工(「context anxiety」),团队在 harness 里加了上下文重置来治;到了 Opus 4.5,这个行为消失了,补丁成了死重。模型每进化一步,外壳里就有一批假设作废——所以要把「会变的外壳」和「不变的接口」分开。

手可以伸进你家:Self-hosted Sandboxes 与 MCP 隧道

「大脑与手解耦」最实用的推论:手不必在 Anthropic 的云里。2026 年 5 月 19 日(Code with Claude London),Anthropic 发布 自托管沙箱(public beta):编排循环仍在 Anthropic 平台,但工具执行落在你自己的基础设施里——你的容器、你的文件系统、你的网络出口规则,Agent 生成的代码和你的数据不出你的安全边界。配套的 MCP tunnels(research preview)则让私有 MCP 服务器无需暴露公网即可被云端大脑调用。此前企业想让 Claude 访问自家 VPC,只能做网络对等互联或把整个 harness 搬进自己环境——现在只需要接一只「手」。

已知限制(据官方文档与多家技术媒体):自托管沙箱暂不支持 Claude Platform on AWS;自托管模式暂不支持 memory。

💻 实景三:云端编码 Agent(工程层)

编码是云端 Agent 竞争最激烈的赛道,各家产品形态高度趋同:描述任务 → 云端拉起沙箱 VM → 克隆仓库 → 异步干活 → 交回一个 PR。这催生了一种新工作流,社区总结得很形象:「周五下午排五个 ticket,周一早上收五个 PR」——与其说是结对编程,不如说是在管理一个初级工程师团队。

产品形态值得知道的点(据第三方评测,供参考)
OpenAI Codex(cloud)异步云沙箱 → PRTerminal-Bench 2.0 榜首(77.3%);2026-04-02 起改按 token 计费
Cursor 云 Agent并行多 Agent,各自独立 VMComposer 2.5 支持并行运行,集成 Slack / GitHub
Google Jules异步任务型免费档每天 15 个任务,预算敏感者的入门选择
Claude Code Remote Tasks云端远程任务2026-03-20 上线,与本地 Claude Code 同一 harness 体系
Devin全托管「AI 工程师」为异步背景工作而生的老牌选手

以上均为第三方横评数据(techsy.io、ssojet 等,2026 年 6-7 月),非官方口径;各产品迭代极快,选型前请查最新文档。

⚙️ 机制拆解:恢复、提速、安全

① 崩溃恢复:一切靠账本

手挂了:容器死亡被大脑当作一次普通的工具调用报错接住,交回给 Claude;Claude 若决定重试,provision() 按标准配方拉一个新容器。不再有人肉抢救。
大脑挂了:因为会话日志在大脑之外,大脑里没有任何必须幸存的状态。wake(sessionId) 启动一个新大脑,getSession() 读回账本,从最后一个事件接着干。
上下文满了:压缩/裁剪照做,但原始事件永远在会话日志里,getEvents() 可回读任意片段——「删了后悔」变成「随时找回」。

② 提速:不见兔子不撒鹰

耦合时代,每个会话都要先等容器就绪(克隆仓库、启动进程……)才能开始推理,哪怕这个会话根本用不到沙箱。解耦后,容器只在大脑真正需要时才通过工具调用拉起,推理即刻开始。官方数据:

-60%
TTFT p50(首 token 延迟中位数)
-90%+
TTFT p95(长尾延迟)
N × M
多脑多手自由组合,手还能在大脑之间转交

③ 安全:让凭证在物理上摸不到

老架构下,Claude 生成的代码和各种凭证(token)住在同一个容器里——提示词注入(prompt injection,指攻击者用恶意内容诱导模型执行非预期操作)只需骗 Claude「读一下自己的环境变量」就能偷走 token,进而开新会话为所欲为。「给 token 限权」治标不治本,因为它赌的是「Claude 拿着受限 token 干不成坏事」,而模型越来越聪明。结构性的解法是:凭证从沙箱里根本不可达:

这一条对所有做 Agent 工程的人都有普适价值:不要把「模型不会被骗」当作安全假设;把敏感凭证放到模型代码执行环境的可达范围之外,才是结构性防御。

⚖️ 对比与选型

个人用户:三种 Cowork 运行方式怎么选

本地会话(桌面)Dispatch(手机→桌面)云端会话
任务跑在哪你的电脑你的电脑Anthropic 服务器
电脑可以关吗❌(须醒着+App开着)
本地文件/桌面应用✅ 全量✅ 全量(含计算机使用)⚠️ 需桌面 App 在线桥接
跨设备接续✅(单一线程)✅(全部会话)
定时任务免开机
典型场景整理本地文件夹、用本机应用通勤路上派活给家里电脑长任务、日报周报、多设备工作流

开发者:什么时候用 Managed Agents

🕳️ 常见坑与限制

「云端」不等于「能摸到我电脑」。最高频的误解:云端会话要读你本机文件夹,前提是那台电脑上桌面 App 开着;App 一关,会话还活着,但本地文件对它就是不可见的。规划长任务时,涉本地的步骤要放在设备在线的时段,或干脆改用连接器(云端数据源)。(官方文档明示)
Beta 覆盖是滚动的。云端会话先 Max 后其他计划;Live artifacts 只在桌面端;计算机使用是 Pro/Max 的 research preview,且 Linux beta 不支持。落到你账号上有没有,以 App 内实际入口为准。(官方文档)
「手机 → 桌面」的遥控链是真实的攻击面。官方安全页明确警告:手机指令可以触发桌面上的真实动作(读/移/删文件、操作浏览器和应用),被操纵的指令或途中遇到的恶意内容(如钓鱼链接)可能级联成难以撤销的后果。启用前想清楚三件事:链条里每个应用都信任吗?哪些文件和账户是可达的?怎么快速断开?(官方文档原文要点)
自托管沙箱的两个当前缺口:不支持 Claude Platform on AWS;不支持 memory。依赖这两项的场景暂时只能用托管沙箱。(官方文档/多来源,截至调研时)
行业背景风险:2026 上半年安全研究已记录到全自主的 LLM Agent 入侵案例(经 CVE 攻破公网暴露的 marimo notebook 并完成 post-exploitation)。Agent 拿到的每一分执行力,都同时是攻击者的候选武器——凭证隔离(见第 7 节)不是可选项。(据 aiagentstore 行业周报,单源,供参考)

📚 学习资源清单