DeepSeek publiceert DSec: trainingsinfrastructuur voor miljoenen agent‑sandboxes per dag
DeepSeek en de Tsinghua‑universiteit hebben in een gezamenlijk gepubliceerd rapport het DSec‑systeem gepresenteerd, dat de onderliggende architectuur, prestatieverbeteringen en veiligheidsgrenzen beschrijft voor het trainen van miljoenen agent‑sandboxes dagelijks in DeepSeek‑V4.1.

Op 30 september 2026 publiceerden DeepSeek en de Tsinghua‑universiteit gezamenlijk op het Chinese kennis‑ en discussiewebsite Zhihu een technisch rapport. In dit rapport stellen ze voor het eerst het DSec‑systeem voor, een sandbox‑infrastructuur die speciaal is ontworpen voor grootschalige training van intelligente agenten. Het rapport beschrijft gedetailleerd welke centrale rol DSec speelt binnen de DeepSeek‑V4.1‑versie en geeft concrete cijfers die de huidige omvang van de operatie aantonen. Het maakt duidelijk dat DSec de onderliggende architectuur, de behaalde prestatieverbeteringen en de gedefinieerde veiligheidsgrenzen levert voor de dagelijkse training van meerdere miljoenen agent‑sandboxes.
Systeemoverzicht
DSec wordt gepositioneerd als een uniform platform voor training, evaluatie en gegevensvoorverwerking in DeepSeek‑V4.1. Het platform biedt vier verschillende uitvoeringsmodellen, variërend van eenvoudige functieroepen (FnCall) via containeromgevingen tot volledige virtuele machines (Full VM). Alle vier de modellen worden beheerd op dezelfde planningslaag, waardoor het ontwikkelingsteam de mogelijkheid heeft om binnen één enkele pool van middelen flexibel te schakelen tussen de verschillende sandbox‑typen. Deze uniforme beheerlaag maakt een efficiënte toewijzing van resources mogelijk en vermindert de complexiteit van de infrastructuur, omdat er geen afzonderlijke systemen nodig zijn voor elk uitvoermodel.
Technische implementatie
Het rapport maakt duidelijk dat DSec gelijktijdig de vier uitvoeringsomgevingen FnCall, Container, MicroVM en Full VM ondersteunt. Elke omgeving wordt via een uniforme plannings‑interface in het systeem geïntegreerd, zodat de planner verantwoordelijk is voor de toewijzing van resources, het beheer van de levenscyclus en het herstel na storingen. Door deze centrale coördinatie wordt gegarandeerd dat resource‑conflicten tussen de verschillende modellen tot een minimum worden beperkt en de algehele stabiliteit van het systeem behouden blijft.
In de productieomgeving heeft DSec tot nu toe in totaal 11 266 basis‑images en 102 171 werkruimtes uitgerold. De feitelijke toegang tot deze images varieert slechts tussen 4,2 % en 13,3 %, wat betekent dat het overgrote deel van de images in een koude standby‑status blijft en slechts zelden actief wordt geraadpleegd. Deze lage gebruiksratio leidt tot een aanzienlijke verlichting van de opslagbelasting, omdat de inactieve images nauwelijks opslagcapaciteit innemen. Door de images in een koude toestand te houden, kan het systeem de druk op de opslag aanzienlijk verminderen zonder de beschikbaarheid voor toekomstige aanvragen te compromitteren.
Prestatieverbeteringen
Een benchmark‑test met 8 192 gelijktijdige container‑taken toonde aan dat de gemiddelde uitvoeringstijd per taak werd teruggebracht van oorspronkelijk meer dan 60 minuten naar ongeveer 35 minuten. Tegelijkertijd daalde de hoeveelheid gegevens die naar de schijf werd geschreven met 57 %. Deze aanzienlijke verbeteringen zijn voornamelijk te danken aan de geoptimaliseerde I/O‑planning van DSec, die de gegevensstroom efficiënter maakt, en aan het intensieve gebruik van de cache op container‑niveau, waardoor herhaalde lees‑ en schrijfbewerkingen worden geminimaliseerd.
Wat de CPU‑benutting betreft, liet de analyse zien dat ongeveer 90 % van de sandboxes gemiddeld minder dan 5 % van de toegewezen CPU‑capaciteit daadwerkelijk verbruikt. Ondanks dit lage daadwerkelijke verbruik maakt DSec een over‑commit‑ratio van meer dan 50‑maal mogelijk, waarbij meer resources worden toegewezen dan fysiek beschikbaar zijn, zonder de succesvolle voltooiing van de taken in gevaar te brengen. Door dit agressieve over‑commit‑mechanisme wordt de totale hardware‑benutting aanzienlijk verhoogd, terwijl tegelijkertijd wordt gegarandeerd dat elke taak de benodigde resources ontvangt om correct te worden afgerond.
Schaal en gelijktijdigheid
Een enkele shard van DSec bestaat uit ongeveer 160 servers, die gezamenlijk ongeveer 30 000 CPU‑kernen en 250 TB RAM leveren. Met deze infrastructuur kan het systeem dagelijks ongeveer 3 miljoen sandboxes creëren, waarbij de piek‑gelijktijdigheid meer dan 380 000 gelijktijdig actieve sandboxes bereikt. De creatiesnelheid overschrijdt daarbij 5 000 nieuwe instanties per seconde. Deze cijfers tonen aan dat DSec al de benodigde schaalbaarheid bezit om het gelijktijdige trainen van meerdere miljoenen agenten te ondersteunen, met zowel hoge doorvoersnelheden als stabiele prestatie‑parameters.
Beveiligingsgrenzen en beperkingen
De beveiligingsarchitectuur van DSec berust op een dubbele beschermingslaag die AppArmor en eBPF combineert om systeem‑aanroepen en netwerkverkeer op zeer fijne granulaire wijze te monitoren. Door deze combinatie kunnen potentieel schadelijke activiteiten vroegtijdig worden gedetecteerd en geïsoleerd. Het rapport wijst echter op het feit dat kwetsbaarheden op kernel‑niveau nog steeds een potentieel risico vormen, omdat er momenteel geen universele verdedigingsstrategie bestaat voor alle bekende kernel‑lekken. Deze openstaande kwetsbaarheid betekent dat aanvullende maatregelen nodig kunnen zijn om toekomstige kernel‑exploits effectief te voorkomen.
Bronnen
- DeepSeek知乎独家发文,首次公开V4.1 Agent训练“大本营”DSec量子位 · 30 september 2026
- DeepSeek Unveils New Paper: First Public Reveal of V4.1 Agent Training Headquarters36Kr · 28 september 2026



