最近大模型编程很热。智谱出了 ZCode,DeepSeek 紧跟着发了 dsh,Anthropic 的 Claude Code 早就在那儿坐着了。

有人丢过来一个问题:ZCode 不就是个 harness(套壳 / 编排层)吗?

一句话回答:是,而且智谱自己都认。但"只是个壳"这句话,说早了。

往下看你会发现,真正有意思的,不在"它是不是壳",而在"三家明明干的是同一件事,为什么长成了三副面孔",以及"这套东西到底值不值得你信任、值不值得你掏钱"。


一、先泼盆冷水:它们其实是同一只动物

别被花里胡哨的功能骗了。ZCode、dsh、Claude Code,底层干的是同一件事,连流程都长一样:

你说句人话 → 它自己改文件 / 改代码 → 跑命令 → 跑测试看输出 → 判断达没达标 → 没达标接着改,直到"通过"为止。

这不是谁家的独门秘籍,这是"大模型编程 harness"的通用范式。所以:

  • 智谱锁 GLM、DeepSeek 搞开源、Claude 锁自家模型——这是捕获策略不一样,不是干的活不一样;
  • 谁治理强谁治理弱——这是护栏工程成熟度不一样,也不是干的活不一样。

一句话:场景同构,风险同构。 三家共享同一套"模型 stochastic、没人能保证改对、机器速度变异代码、自主执行"的风险。所以正确的问题不是"哪家更安全",而是"谁把爆炸半径压得更可控"。


二、那差异到底在哪儿?一张表看明白

Claude Code ZCode DeepSeek dsh
模型 Claude 锁定 GLM 锁定 模型无关(40+ 家)
内核 单循环 + 确定性护栏 重 ADE,功能摊一地 一切皆插件
治理 最强 最弱 暂无(v0.1)
成熟度 生产级 百万用户商用 明确 unstable

几个有意思的点:

ZCode 的定位有点贪。 它名义上是 coding harness,但一级界面把 Goal、子智能体、自动化、闲时任务、微信 / 飞书机器人、插件市场全摊开了,连 PowerPoint 批注、PDF 预览都塞进来了。对"说句话出代码"的 vibe 用户来说,这堆东西纯噪音。根子不是"想不清",是"不肯取舍"——每样功能都对应一个受众、一条收入。

DSH 反手用"插件内核"把冗余解决了,代价是 v0.1 自己都说不稳定、会有 breaking changes。

Claude Code 把复杂度投在了"循环周围的确定性基础设施"——Hooks、权限分类器、沙箱、上下文压缩。这正是行内那句老话:靠护栏下沉到系统层,而不是靠模型变可靠。


三、用户是谁?ZCode 的画像暴露了它的尴尬

ZCode 破了一百万用户,看着吓人。但扒开看,主体是个人 / 独立开发者,顺带吸一波 GLM 生态里的企业开发者当订阅席位。

不是为企业生产线设计的受治理平台:

  • 没有 SSO、没有组织级审计、没有数据边界;
  • 更关键,代码库、终端输出、Git 历史都过 Z.ai 的编排层——BYOK 只是换个模型推理,不改"谁看见你的代码"这件事。

所以对"企业能不能放心用",答案是:敏感代码、专有业务逻辑,要谨慎评估数据主权。在个人生产力上成立,在企业语境里缺的是治理层,不是壳本身。


四、护城河?其实不在壳上

这里有个很锋利的观点:用户不会为 harness 本身付费,只肯为"模型 + token"掏钱。

证据链很硬:Claude Code 的 CLI 免费,你只为 Claude 的 token 付费;DSH 直接 MIT 开源、自带模型(BYOK);ZCode 的 harness 本体也免费,订阅(GLM Coding Plan)买的是 GLM 的 token 配额,BYOK 还能绕过——它恰恰也是为 token 付费,而非为脚手架付费。

所以真相是:

  • harness 是商品层 / 机制层,该提供的是"可配置、可拥有的枪",让用户自己掌握;
  • 厂商解决不了客户的实际生产问题——你的代码库、合规约束、部署管线,通用 harness 编不进去;
  • 真正的护城河不在"向 harness 收费",而在 usage routing(用量路由)+ token 回收 + 运行时标准占位。谁成了默认运行时,谁就吃掉推理收入。

顺着"控制权"这条逻辑一排:真正脆弱的是 ZCode——它的 harness 免费、靠 GLM token 配额订阅收钱,这反而契合"只为 token 付费";但它把编排层锁在 Z.ai、闭源、无 SSO / 自托管,你付了 token 却没买到对机制和数据的掌控。它的"锁"在运行时,不在价格。

(补一句,省得被杠:企业愿意付的,是"被托管的治理层"——SSO、审计、支持 SLA。所以"纯 harness 不收费"成立,但"harness 完全没变现点"不成立。Claude Code 的治理溢价反而稳,因为它卖的正是被托管的护栏。)


五、那企业买"被托管的合规 harness"总行了吧?——别急,信得过吗?

不能信。至少不能当成担保来信。

  • 它是黑盒护栏:vendor 的分类器、Hook、审计格式,你消费、不拥有。它有盲区,你就继承盲区。
  • 根本风险它解决不了:跑的还是 stochastic 模型,治理加的是流程、审计、半径收缩,不是可靠性。
  • 激励错配:vendor 希望你更自主(= 更多 token),护栏调到"大致不惹官司"为止,不是调到"保护你那张生产库"。
  • “合规"≠"安全”:SOC 2、HIPAA BAA 证明它有流程、能追责、能采购,不证明 agent 不会 drop 你的 prod 表。

说白了,托管层买的是责任转移 + 可审计证据 + 半径收缩——是保险和采购通行证,不是技术担保。信任边界,得划在你自己这边。


六、但最狠的一刀在后头:代码演进这关,谁都过不去

前面聊的"信任划自己这边"“托管买责任转移”,解决的都是过程可控。还有个更根本的没解决:代码是公司资产,Agent 自主演进它,等于资产的轨迹部分由 stochastic 系统控制。

而这恰恰不是 harness 能接住的:

  • 责任转移不覆盖资产质量退化——BAA 管 vendor 违约,不管"你代码被 agent 跑成不可维护";
  • 审计只记 what,不判 soundness——能复现改了啥,判不了演进健不健康;
  • 人审跟不上机器速度——agent 一轮跑 N 个循环,review 吞吐量跟不上,要么放低覆盖赌,要么限速放弃收益;
  • 意图 / 知识流失——agent 只留 diff 不留 why,遗留代码的 rationale 变成"agent 为过测试改的";
  • provenance 模糊——human + agent 混合历史,blame 和问责都失真。

能"圈住",不能"解决":agent 产出当提案不提交、限速让人审跟得上、圈定在高覆盖低爆炸半径的子域。终点不是更好的 harness,而是更小的可委托资产面 + 人在回路的演进批准。


收尾

把今天这趟捋一遍:

三家是同一共识的分叉——模型商品化,执行层(harness)是承接模型、决定爆炸半径的关键位置。但"关键位置"不等于"能单独收费的产品",更不等于"能被信任的担保"。

  • Claude Code 把护栏做成了工程,且把"被托管的治理"做成了企业肯付的溢价;
  • ZCode 的 harness 免费、靠 GLM token 配额订阅变现(这点契合"只为 token 付费"),但闭源 + 编排层锁 Z.ai + 无企业治理——你付 token 却买不到对机制与数据的掌控,真正的脆弱点在控制权缺失,不在价格;
  • DSH 把 harness 做成了可重组内核,拥有感最强,却让治理无从固定。

而无论选哪家,记住一句话:它们都是同一只动物,共享同一套无法被模型消除的风险。harness 再好,也接不住"代码作为资产被自主演进"这个根本不确定性。

所以最后留个问题给你:你敢把核心代码库,交给一个 stochastic 系统去"自主演进"吗?评论区聊聊。


注:文中价格 / 治理数据取自 2026 年公开资料与官方 changelog;基准类数字多为厂商自报,做选型决策前建议补第三方中立评测(如 SWE-bench / Terminal-Bench)横向对照。

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐