OpenBot
开源AI同事框架,每个AI拥有独立电脑环境,2.1k Stars,89分
这是什么?适合谁?
OpenBot 是 CopilotKit 团队开源的一套「AI 同事」平台,核心卖点一句话就能说清:每个 AI 都拥有一台属于自己的电脑——独立的浏览器(带自己的登录态)、独立的文件目录(/workspace)、以及你显式授予的工具。而它和大多数 Agent 框架真正的分水岭在于治理层:Bot 的每一个动作都会先经过一个网关(gateway)做策略决策、写入审计记录,然后才真正执行。也就是说,OpenBot 解决的不是「能不能让 AI 干活」,而是「敢不敢把真实的账号和权限交给 AI 干活」。
它的定位非常精准:适合想在生产环境里部署可治理、可审计的自主 Agent 的技术团队、企业 IT 与合规部门,以及做多 Agent 编排研究的开发者。数据落在你自己的 PostgreSQL 里、模型密钥由管理员提供且静态加密、代码不随包打包任何模型,OpenBot 走的是「自托管 + 自带模型」的路线。
横向对比来看:相比 AutoGPT / AgentGPT 这类「给个目标就开跑」的通用自治体,OpenBot 多了层层治理与审计(每个被拒绝的动作都会标注是哪条规则拦下的);相比 CrewAI / LangGraph 这类纯编排框架,OpenBot 额外提供了「每 Agent 一台电脑」的运行时隔离和浏览器/Shell/文件操作的统一网关;相比 Claude Computer Use / OpenAI Operator 这类闭源云端方案,OpenBot 完全开源(MIT)、跑在你自己的机器上、模型随便换。
不过要清醒认识到:OpenBot 目前是 Alpha 状态,仓库创建于 2026 年 8 月 17 日,上线至今不到一周,Star 约 2.1k、Fork 约 228,正在快速迭代,粗糙边缘和 Bug 是常态。它适合愿意尝鲜、能接受频繁变动的工程团队,而不适合追求稳定、开箱即用的个人用户。
适合谁:需要 AI 同事自动化日常流程(知识问答、风险合规、表单填写)并保留完整审计记录的中小团队;研究 Agent 治理与安全边界的研究者;希望把已有 AG-UI Agent(LangGraph / Mastra / CrewAI / Pydantic AI 等)接进统一工作台的开发者。
不适合谁:只想图形界面点几下就完事、不熟悉 Docker / Bun 的普通用户;对 Alpha 软件稳定性有硬性要求的生产场景。
准备工作
在动手前准备好下面 5 项,整个过程约 15–30 分钟(视网络与 Docker 镜像拉取速度):
- Docker:OpenBot 用 Docker Compose 拉起 PostgreSQL 和内置 Bot。安装 Docker Desktop(Windows/macOS)或
docker+docker compose(Linux)。 - Bun 1.3+:应用与 API 服务都跑在 Bun 上。macOS/Linux 用
curl -fsSL https://bun.sh/install | bash,Windows 用powershell -c "irm bun.sh/install.ps1 | iex"。 - CopilotKit Intelligence 项目与许可证:OpenBot 的持久线程与记忆依赖 CopilotKit Intelligence。官方提供免费套餐(Free,$0),也可自托管。在 https://www.copilotkit.ai 注册账号,下面第 2 步的 CLI 命令会引导登录与选项目。
- 模型密钥:内置的 PoC Bot 用 OpenAI,LangGraph Bot 可用 OpenAI / Anthropic / Google。在 https://platform.openai.com/api-keys 生成
OPENAI_API_KEY。 - 前置知识:会用终端执行
git、cp、bash,能读懂.env环境变量;了解 Agent / LLM 基础概念即可,不需要会写框架代码(AG-UI 协议让你接任意现成 Agent)。
替代方案:如果暂时不想碰 Docker / 自托管,可以直接体验 CopilotKit 的托管产品(copilotkit.ai);如果只想做浏览器自动化而不需要治理审计,可以看更轻量的 browser-use;如果只想要多 Agent 编排而不需要「每 Agent 一台电脑」,CrewAI 上手更快。
快速上手(5 步)
第 1 步:克隆并创建 .env
git clone https://github.com/CopilotKit/OpenBot
cd OpenBot
cp .env.example .env
预期结果:目录下生成 .env 文件,内含全部占位配置项。
第 2 步:获取 CopilotKit Intelligence 凭证
npx --yes copilotkit@latest login
npx --yes copilotkit@latest project select
npx --yes copilotkit@latest license --write
预期结果:project select 输出一个 cpk-... 运行时密钥;license --write 自动把 COPILOTKIT_LICENSE_TOKEN 写进 .env。把 cpk-... 手动填到 .env 的 INTELLIGENCE_API_KEY。
第 3 步:填必填项
在 .env 里补上模型密钥:
OPENAI_API_KEY=sk-...
另外生成自己的加密密钥(本地用公开示例值也行,生产必须换):
openssl rand -base64 32
把结果填进 KEY_ENCRYPTION_KEY。预期结果:.env 里 DATABASE_URL、KEY_ENCRYPTION_KEY、INTELLIGENCE_API_KEY、COPILOTKIT_LICENSE_TOKEN 等均有值。
第 4 步:安装依赖并启动
bun install
bash scripts/start.sh
预期结果:start.sh 依次启动 Docker 服务、跑数据库迁移、在 3001 端口起 API、在 3010 端口起 Web,并对各服务健康检查通过后打印下一步提示。
第 5 步:打开并验证
浏览器打开 http://localhost:3010 ,进入 /bot,让内置的 General Assistant 做一件事:
Open news.ycombinator.com and tell me the top story.
预期结果:你看到它在自己的浏览器窗口里打开 Hacker News 并回读头条;切到 /admin/audit 能看到刚才这条动作的审计记录。这就是 OpenBot 的核心闭环:动作 → 决策 → 记录。
常见踩坑
踩坑 1:健康检查通过,但每次对话都失败
- 现象:
scripts/start.sh显示agent-bothealthy,Web 也能打开,但一问就报错。 - 原因:
OPENAI_API_KEY缺失或为空。内置 PoC Bot 不会像 LangGraph Bot 那样拒绝启动,而是照常报 healthy。 - 解决:检查
.env里的OPENAI_API_KEY是否填对(无多余空格、无引号),改完重启。参考 issue #98。
踩坑 2:deny 规则被表单提交绕过
- 现象:你在
/admin/boundaries加了 deny 规则禁止提交某个表单,Bot 还是提交成功了。 - 原因:
computer_type带submit:true时会「自动回车提交」,走的是另一条动作路径,没被针对按钮的 deny 规则命中。 - 解决:策略要同时覆盖
type+submit组合;这是已知边界问题(issue #101),关注修复版本。
踩坑 3:写入文件逃逸了工作区边界
- 现象:Bot 通过符号链接把文件写到了
/workspace之外。 - 原因:路径约束在写入路径上对 symlink 少解析了一层。
- 解决:升级到修复后的版本,并避免在 workspace 内放置指向外部的 symlink。参考 issue #100。
踩坑 4:supervisor 启动了一个「不属于自己」的容器
- 现象:同名容器残留时,supervisor 按名字匹配到一个缺 label 的容器并接管。
- 原因:容器的所有权靠
openbot.supervisorlabel 判定,同名但无 label 的容器被当作「不存在」。 - 解决:
docker ps -a清理同名残留容器后再启动。参考 issue #102。
踩坑 5:工具下架后 grant 还在
- 现象:某个 connector 的工具(如
google-drive/create_file)已不再暴露,但对应的 grant 仍存在。 - 原因:grant 不会随工具撤回自动清理,换 transport 后可能重新启用写权限。
- 解决:撤回工具后手动清理相关 grant。参考 issue #106。
踩坑 6:Alpha 阶段变动频繁
- 现象:隔几天 clone 下来,配置项、路由、目录结构就变了,老教程跑不通。
- 原因:项目创建于 2026-08-17,处于 Alpha,README 明确提示「expect rough edges and bugs, and expect things to move」。
- 解决:以仓库内
docs/目录和.env.example为准,不要依赖第三方旧教程;pin 住 commit。
踩坑 7:忘了它是「自带模型」
- 现象:装完发现没有任何模型可用,以为内置了模型。
- 原因:OpenBot 不打包任何模型,模型密钥必须由管理员提供。
- 解决:准备 OpenAI / Anthropic / Google 任一家的密钥填入
.env。
初级用法
- 三个内置同事开箱即用:示例包自带 General Assistant(日常)、Knowledge(公司知识问答)、Risk Analyst(风险合规)。从
/agents进入,逐个聊一聊就能理解「同事」与「聊天机器人」的区别。 - 让 Bot 填一张真实表单:让 Bot 打开 https://httpbin.org/forms/post 填表提交,然后去
/admin/audit查看被允许/拒绝的动作,直观感受治理层。 - 添加 deny 规则:在
/admin/boundaries加一条 deny 规则(或预设),重复刚才的浏览器动作,观察它被拒绝并标注是哪条规则。 - 创建自定义同事:在
/agents新建一个 coworker,填 name / title / role 描述,给它一个「岗位职责」,再开一个 channel 和它对话。 - 发布一个沙箱组件:在
/admin/playground草拟一个 React 组件并发布,让 Bot 用组件而非纯文字回答。
高级玩法
- 接入自己的 AG-UI Agent:任何说 AG-UI 协议的端点都能当 Bot。用 LangGraph、Mastra、CrewAI、Pydantic AI 或 Google ADK 写的 Agent,在
/agents里填 endpoint 即可接入,治理层跟着协议走而非框架。 - 启用 gVisor 沙箱:设
COMPUTER_RUNTIME=runsc让每台 Bot 电脑跑在 gVisor 下(需宿主支持),进一步强化隔离;配合COMPUTER_SANDBOX=on打开 Chromium 自身沙箱。 - 接企业 SSO:删除
OPENBOT_SINGLE_USER=true,配置 Google / Microsoft / Okta 任一 OAuth,或注册公司自己的 SAML / OIDC 提供商,按邮箱域名路由登录。 - 用 CEL 写细粒度策略:
AGENT_COMPUTER_POLICY支持检查tool.name、intent、bot.id、page.url、element.*、file.*、mcp.*等字段,deny 优先于 allow、缺策略默认拒绝,实现「fail closed」。 - 单镜像生产部署:
docker build -t openbot .后一条docker run带上EMBEDDED_POSTGRES=on即可部署,无需 Kubernetes;详见docs/deployment.md。
小技巧
- 先开单用户模式玩透:
.env.example默认OPENBOT_SINGLE_USER=true,fresh clone 免 OAuth 直接到产品;确认熟悉后再关掉它接 SSO。 - 善用
/admin/audit作为调试入口:任何「为什么它没做 / 为什么被拦」的问题,先查审计记录,拒绝动作都带规则名。 - 把密钥走
/admin/credentials:凭证加密存储、永不回读、审计事件里自动脱敏,别把密钥写进 tenant YAML 或提交进仓库。 - Bot 卡在登录墙 / 2FA 时用「接管」:它会请求人工接管,你在同一面板操作,动作被记录为
computer.control_taken/computer.control_released,接管期间 Bot 动作被拒绝而非排队。 - 关注
agents.yaml:租户包里的 Agent 用 YAML 声明(built-in或remote-ag-ui),比 UI 里逐个点更适合批量管理和版本化。
常见问题 FAQ
Q1:OpenBot 免费吗?
A:OpenBot 本身是 MIT 开源、免费自托管。但它依赖 CopilotKit Intelligence 提供持久线程与记忆——官方提供免费套餐(Free,$0),付费 Pro 约 $39/月,也有企业定制价。模型密钥另算,由你自己带(OpenAI / Anthropic / Google)。来源:https://www.copilotkit.ai/pricing
Q2:它和 AutoGPT、CrewAI 有什么区别?
A:AutoGPT / CrewAI 是「编排框架」,解决怎么让 Agent 干活;OpenBot 是「带治理的运行时平台」,额外解决敢不敢给它权限——每 Agent 一台隔离电脑、所有动作先决策后审计。OpenBot 还能通过 AG-UI 协议把 CrewAI / LangGraph 写的 Agent 接进来当 Bot,两者不是替代关系,可以叠加。
Q3:支持哪些模型?
A:内置 PoC Bot 用 OpenAI;LangGraph Bot 可用 OpenAI、Anthropic、Google。通过 OPENAI_BASE_URL / ANTHROPIC_BASE_URL / GOOGLE_GENERATIVE_AI_BASE_URL 可以把调用转发到网关、代理或兼容端点。项目自身不打包任何模型。
Q4:它是稳定可上生产的吗?
A:目前不是。仓库创建于 2026-08-17,明确标记 Alpha,README 提示「expect rough edges and bugs」。建议先用于内部试点、PoC,生产落地等版本稳定并充分压测审计链路。来源:https://github.com/CopilotKit/OpenBot
Q5:数据存在哪?安全吗?
A:数据落在你自己的 PostgreSQL(含 pgvector),可 EMBEDDED_POSTGRES=on 内嵌或指向已有库;模型密钥静态加密且不落日志;每台 Bot 电脑默认绑定 127.0.0.1 并需 per-container token;凭证通过 /admin/credentials 加密存储。前提是你自己把 TLS 和密钥管理做好。
进阶学习建议
深入 OpenBot 有几个只有它才有的切入点,值得重点啃:
- 网关治理模型:读
docs/architecture.md里「gateway is the only way in」的设计——目标解析、策略评估、审计写入、最后才执行,理解这条链路是掌握 OpenBot 的关键,也是它区别于一切纯编排框架的地方。 - CEL 策略实战:在
AGENT_COMPUTER_POLICY里练习写 CEL 规则,覆盖page.url/file.*/mcp.*字段,体会「deny 优先、缺策略默认拒绝、坏规则拒绝而非放行」的 fail-closed 语义。 - 接一个真实 AG-UI Agent:拿 CopilotKit 官方示例或 LangGraph 的 AG-UI 适配,把它接成 OpenBot 的一个 Bot,再给它配浏览器 / 文件工具,观察治理层如何随协议生效。
- 审计驱动的合规落地:把
/admin/audit的 permitted / refused / failed 三类记录接到你自己的 SIEM 或报表里,给风险与合规场景(内置的 Risk Analyst 就是为此设计的)做留存证据。 - 社区与安全 issue 跟进:项目年轻且迭代极快,仓库自带
security_zizmor.yml安全工作流,每个安全 issue 的根因(如 workspace 边界、deny 绕过)本身就是最好的 Agent 治理教材。
参考链接
免责声明:本文基于官方文档和公开资料整理,AI 辅助生成,MagicNetWorld 尚未完成独立实测。OpenBot 处于 Alpha 阶段,功能与配置可能随时变动,请以官方仓库和文档为准。
📊 评分与标签
评分说明
总分 8.9/10 · P_优选
OpenBot 是 CopilotKit 团队(AG-UI 协议制定者)于 2026-08-17 开源、处于 Alpha 阶段的”AI 同事”平台:每个 AI 同事拥有自己独立的电脑环境(独立容器、独立浏览器 profile、独立 /workspace 卷),所有浏览器/文件/MCP 动作都经过一个”先决策、后记录”的治理网关(gateway),配 CEL 策略(fail-closed)、可读审计轨迹与”接管方向盘”(Take the wheel)人工介入机制。强项在生态集成(AG-UI 协议解耦框架)与创新程度(治理网关 + 每 Agent 一台电脑);短板在社区体量(上线仅 5 天)与 Alpha 阶段的稳定性。
📊 可观测社区指标(采集日期:2026-08-22)
- GitHub: CopilotKit/OpenBot ★2,140,🔱230,watch 7,open issues 22
- 仓库创建于 2026-08-17,最近 push 2026-08-22(活跃),语言 TypeScript,MIT 许可
- 数据来源:GitHub REST API 实测
- 官方站点: copilotkit.ai/openbot
- 上游生态: CopilotKit/CopilotKit ★36,941(AG-UI 协议制定者)
🤖 Agent 能力 1.8/2.0
- 每个 Bot 拥有一台”自己的电脑”:supervisor 为每个 Bot 分配独立容器、独立 /workspace 卷和独立浏览器 profile,可设
COMPUTER_RUNTIME=runsc跑在 gVisor 沙箱下 - “Take the wheel”人工接管:Bot 遇到登录墙/2FA 时主动求助,控制权在同一面板交接并以
computer.help_requested/control_taken/control_released记录,人工驾驶期间 Bot 动作被拒绝而非排队 - 不只是浏览器:Bot 可在 workspace 内执行 shell 命令、安装依赖、处理文件,所有命令同样过网关留痕
- 竞品对比 1(AutoGPT):AutoGPT 是单循环自主 agent,跑任务但没有”动作先决策后执行”的治理网关和可读审计轨迹;OpenBot 的核心差异是每个动作先过策略网关、被拒即点名触发规则
- 竞品对比 2(CrewAI):CrewAI 提供编排 agent 协作的 Python 框架但不自带每 agent 独立电脑环境和动作审计;OpenBot 直接交付运行时 + 治理层,框架层靠 AG-UI 协议解耦
🖐️ 易用性 1.3/1.5
- Docker Compose 一键起全栈,数据落 PostgreSQL,模型自选(不内置模型,管理员填凭证即用),quick start 5 步到位
- 自带三个”配置即代码”的同事(General Assistant / Knowledge / Risk Analyst),编辑
agents.yaml或在/agentsUI 加自己的 - 门槛:需 Bun 1.3+、Docker,且依赖 CopilotKit Intelligence 项目与 license(有免费计划、可自托管),非纯开箱即用
- 竞品对比 1(CrewAI):CrewAI 需 pip install + 手写 Python 定义 crew 和工具;OpenBot 用 Docker Compose + Web UI,非工程背景用户也能起服务
- 竞品对比 2(Claude Cowork):Claude Cowork 是 Anthropic 托管云端、注册即用无需自部署;OpenBot 需自托管跑在自己机器上,学习成本更高但数据自主
🔌 生态集成 1.9/2.0
- 基于 AG-UI 开放协议:LangGraph、Mastra、CrewAI、Pydantic AI、Google ADK 或手写 agent 都能作为 Bot 接入,不绑定任何框架
- 治理化的 MCP:目录内置 Google Drive,Atlassian/Box/Slack/Salesforce/ServiceNow 因未经实测被主动撤回,自定义 MCP server 需过 URL 检查、未明确归类为读的工具按写处理
- 企业 SSO:Google / Microsoft / Okta 或自有 SAML / OIDC,按邮箱域路由;应答用 React 组件而非纯文本
- 竞品对比 1(LangGraph):LangGraph 是图式 agent 框架,自身不提供 MCP 治理、SSO、审计面板;OpenBot 是把 LangGraph agent 作为端点接进来的运行时
- 竞品对比 2(n8n):n8n 做工作流自动化但没有”每 agent 独立电脑 + 动作审计”的 agent 治理层;OpenBot 面向需授权的真实账号操作场景
👥 社区支持 1.0/1.5
- 上线 5 天即 2,140 stars、230 forks,增速可观,但绝对体量仍小(watch 仅 7、订阅者 7)
- 背后是 CopilotKit 团队,其主仓 CopilotKit 有 36,941 stars,是 AG-UI 协议制定者,文档/官网/CI+security 工作流齐备
- 但仓库太新:无 release、无成熟第三方教程/社区问答沉淀,open issues 22
- 竞品对比 1(OpenHuman):OpenHuman 6 个月 36.5k stars、182 订阅者,有 Discord/Reddit/9 天 Trending #1;OpenBot 体量差一个数量级
- 竞品对比 2(AstrBot):AstrBot 2022 年创建、39.5k stars、长期维护;OpenBot 仅 5 天历史,社区尚未成型
💡 创新程度 1.5/1.5
- “治理网关是唯一入口”:目标解析→策略评估→写审计行→才执行,无记录即无动作;CEL 策略 fail-closed(deny 先于 allow、缺策略即拒绝、规则坏即拒绝)
- 每 Agent 一台独立电脑(独立容器/浏览器/文件)+ 组件化应答 + “接管方向盘”人工介入,是当前开源 agent 平台中少见的”授权可信”设计
- 竞品对比 1(AutoGPT):AutoGPT 开创自主 agent 但长期被诟病”动作不可审计、授权不可控”;OpenBot 用网关 + 审计 + 接管直接回应这一痛点
- 竞品对比 2(Claude Code):Claude Code 在终端里以代码为主、无浏览器级每-agent 隔离;OpenBot 把”电脑 + 治理”做成平台原语
🔒 稳定性 1.4/1.5
- 仓库标注 Alpha、README 明确”expect rough edges and bugs”,但 CI + security(zizmor)工作流已挂,最近 push 2026-08-22(当日活跃)
- 安全细节扎实:凭据静态加密、审计事件脱敏、默认 loopback 绑定 127.0.0.1 + 每容器 token
- 但无正式 release、无版本化 API 承诺,Alpha 阶段 API 可能变动
- 竞品对比 1(CrewAI):CrewAI 有公司背书、稳定 release 周期和大量生产案例;OpenBot 尚未到生产可用
- 竞品对比 2(AstrBot):AstrBot 2022 年起持续维护、39.5k stars 验证;OpenBot 稳定性需数月观察
评分依据可追溯至公开数据源,每项分数均有明确理由和数据支撑。
🏷️ 标签说明
- 开源框架: MIT 许可的开源 AI 同事平台,代码全开放,Docker Compose 起全栈。来源:OpenBot License + README
- 开源免费: MIT 协议可自由使用/修改;模型 BYO,但需 CopilotKit Intelligence(有免费计划、可自托管),非完全零成本。来源:OpenBot README Requirements
- AI同事: 核心定位——每个 Bot 是”可托付真实工作、且可信任其授权”的同事,而非一次性对话。来源:OpenBot README
- 多Agent:
agents.yaml声明多个 coworker(内置 General Assistant/Knowledge/Risk Analyst),/agentsUI 可增删改。来源:OpenBot README - 独立环境: 每个 Bot 有独立容器、独立 /workspace 卷、独立浏览器 profile(可 gVisor 沙箱),互不串数据。来源:OpenBot README Features
📋 来源核实
- ✅ browser/API 已验证:GitHub REST API — stars 2,140 / forks 230 / push 2026-08-22 / MIT / TypeScript 实测
- ✅ browser/API 已验证:OpenBot README — 功能特性、quick start、AG-UI 协议、MCP 治理等实测
- ✅ browser/API 已验证:CopilotKit 主仓 — stars 36,941 实测
- ⚠️ 未验证(未实测):本地 Docker Compose 部署、CEL 策略实际拦截效果、各 SSO provider 联调、CopilotKit Intelligence 依赖程度 — 未在独立环境跑通
⚠️ 局限与未实测声明
- 本文基于 GitHub 公开数据(README、REST API)于 2026-08-22 整理,未在本地实际部署运行 OpenBot。
- 仓库为 Alpha 阶段,功能与 API 变动频繁,评分反映的是采集当日快照。
- 社区指标(stars/forks/watch)随时间波动,请以 GitHub 实时数据为准。
同分类推荐
开源框架 分类下的其他 Agent