🔧 开源框架

OpenBot

开源AI同事框架,每个AI拥有独立电脑环境,2.1k Stars,89分

📅 收录: 2026-08-22 🔄 更新: 2026-08-22

这是什么?适合谁?

OpenBot 是 CopilotKit 团队开源的一套「AI 同事」平台,核心卖点一句话就能说清:每个 AI 都拥有一台属于自己的电脑——独立的浏览器(带自己的登录态)、独立的文件目录(/workspace)、以及你显式授予的工具。而它和大多数 Agent 框架真正的分水岭在于治理层:Bot 的每一个动作都会先经过一个网关(gateway)做策略决策、写入审计记录,然后才真正执行。也就是说,OpenBot 解决的不是「能不能让 AI 干活」,而是「敢不敢把真实的账号和权限交给 AI 干活」。

它的定位非常精准:适合想在生产环境里部署可治理、可审计的自主 Agent 的技术团队、企业 IT 与合规部门,以及做多 Agent 编排研究的开发者。数据落在你自己的 PostgreSQL 里、模型密钥由管理员提供且静态加密、代码不随包打包任何模型,OpenBot 走的是「自托管 + 自带模型」的路线。

横向对比来看:相比 AutoGPT / AgentGPT 这类「给个目标就开跑」的通用自治体,OpenBot 多了层层治理与审计(每个被拒绝的动作都会标注是哪条规则拦下的);相比 CrewAI / LangGraph 这类纯编排框架,OpenBot 额外提供了「每 Agent 一台电脑」的运行时隔离和浏览器/Shell/文件操作的统一网关;相比 Claude Computer Use / OpenAI Operator 这类闭源云端方案,OpenBot 完全开源(MIT)、跑在你自己的机器上、模型随便换。

不过要清醒认识到:OpenBot 目前是 Alpha 状态,仓库创建于 2026 年 8 月 17 日,上线至今不到一周,Star 约 2.1k、Fork 约 228,正在快速迭代,粗糙边缘和 Bug 是常态。它适合愿意尝鲜、能接受频繁变动的工程团队,而不适合追求稳定、开箱即用的个人用户。

适合谁:需要 AI 同事自动化日常流程(知识问答、风险合规、表单填写)并保留完整审计记录的中小团队;研究 Agent 治理与安全边界的研究者;希望把已有 AG-UI Agent(LangGraph / Mastra / CrewAI / Pydantic AI 等)接进统一工作台的开发者。

不适合谁:只想图形界面点几下就完事、不熟悉 Docker / Bun 的普通用户;对 Alpha 软件稳定性有硬性要求的生产场景。

准备工作

在动手前准备好下面 5 项,整个过程约 15–30 分钟(视网络与 Docker 镜像拉取速度):

  1. Docker:OpenBot 用 Docker Compose 拉起 PostgreSQL 和内置 Bot。安装 Docker Desktop(Windows/macOS)或 docker + docker compose(Linux)。
  2. Bun 1.3+:应用与 API 服务都跑在 Bun 上。macOS/Linux 用 curl -fsSL https://bun.sh/install | bash,Windows 用 powershell -c "irm bun.sh/install.ps1 | iex"
  3. CopilotKit Intelligence 项目与许可证:OpenBot 的持久线程与记忆依赖 CopilotKit Intelligence。官方提供免费套餐(Free,$0),也可自托管。在 https://www.copilotkit.ai 注册账号,下面第 2 步的 CLI 命令会引导登录与选项目。
  4. 模型密钥:内置的 PoC Bot 用 OpenAI,LangGraph Bot 可用 OpenAI / Anthropic / Google。在 https://platform.openai.com/api-keys 生成 OPENAI_API_KEY
  5. 前置知识:会用终端执行 gitcpbash,能读懂 .env 环境变量;了解 Agent / LLM 基础概念即可,不需要会写框架代码(AG-UI 协议让你接任意现成 Agent)。

替代方案:如果暂时不想碰 Docker / 自托管,可以直接体验 CopilotKit 的托管产品(copilotkit.ai);如果只想做浏览器自动化而不需要治理审计,可以看更轻量的 browser-use;如果只想要多 Agent 编排而不需要「每 Agent 一台电脑」,CrewAI 上手更快。

快速上手(5 步)

第 1 步:克隆并创建 .env

git clone https://github.com/CopilotKit/OpenBot
cd OpenBot
cp .env.example .env

预期结果:目录下生成 .env 文件,内含全部占位配置项。

第 2 步:获取 CopilotKit Intelligence 凭证

npx --yes copilotkit@latest login
npx --yes copilotkit@latest project select
npx --yes copilotkit@latest license --write

预期结果:project select 输出一个 cpk-... 运行时密钥;license --write 自动把 COPILOTKIT_LICENSE_TOKEN 写进 .env。把 cpk-... 手动填到 .envINTELLIGENCE_API_KEY

第 3 步:填必填项

.env 里补上模型密钥:

OPENAI_API_KEY=sk-...

另外生成自己的加密密钥(本地用公开示例值也行,生产必须换):

openssl rand -base64 32

把结果填进 KEY_ENCRYPTION_KEY。预期结果:.envDATABASE_URLKEY_ENCRYPTION_KEYINTELLIGENCE_API_KEYCOPILOTKIT_LICENSE_TOKEN 等均有值。

第 4 步:安装依赖并启动

bun install
bash scripts/start.sh

预期结果:start.sh 依次启动 Docker 服务、跑数据库迁移、在 3001 端口起 API、在 3010 端口起 Web,并对各服务健康检查通过后打印下一步提示。

第 5 步:打开并验证

浏览器打开 http://localhost:3010 ,进入 /bot,让内置的 General Assistant 做一件事:

Open news.ycombinator.com and tell me the top story.

预期结果:你看到它在自己的浏览器窗口里打开 Hacker News 并回读头条;切到 /admin/audit 能看到刚才这条动作的审计记录。这就是 OpenBot 的核心闭环:动作 → 决策 → 记录。

常见踩坑

踩坑 1:健康检查通过,但每次对话都失败

  • 现象:scripts/start.sh 显示 agent-bot healthy,Web 也能打开,但一问就报错。
  • 原因:OPENAI_API_KEY 缺失或为空。内置 PoC Bot 不会像 LangGraph Bot 那样拒绝启动,而是照常报 healthy。
  • 解决:检查 .env 里的 OPENAI_API_KEY 是否填对(无多余空格、无引号),改完重启。参考 issue #98。

踩坑 2:deny 规则被表单提交绕过

  • 现象:你在 /admin/boundaries 加了 deny 规则禁止提交某个表单,Bot 还是提交成功了。
  • 原因:computer_typesubmit:true 时会「自动回车提交」,走的是另一条动作路径,没被针对按钮的 deny 规则命中。
  • 解决:策略要同时覆盖 type + submit 组合;这是已知边界问题(issue #101),关注修复版本。

踩坑 3:写入文件逃逸了工作区边界

  • 现象:Bot 通过符号链接把文件写到了 /workspace 之外。
  • 原因:路径约束在写入路径上对 symlink 少解析了一层。
  • 解决:升级到修复后的版本,并避免在 workspace 内放置指向外部的 symlink。参考 issue #100。

踩坑 4:supervisor 启动了一个「不属于自己」的容器

  • 现象:同名容器残留时,supervisor 按名字匹配到一个缺 label 的容器并接管。
  • 原因:容器的所有权靠 openbot.supervisor label 判定,同名但无 label 的容器被当作「不存在」。
  • 解决:docker ps -a 清理同名残留容器后再启动。参考 issue #102。

踩坑 5:工具下架后 grant 还在

  • 现象:某个 connector 的工具(如 google-drive/create_file)已不再暴露,但对应的 grant 仍存在。
  • 原因:grant 不会随工具撤回自动清理,换 transport 后可能重新启用写权限。
  • 解决:撤回工具后手动清理相关 grant。参考 issue #106。

踩坑 6:Alpha 阶段变动频繁

  • 现象:隔几天 clone 下来,配置项、路由、目录结构就变了,老教程跑不通。
  • 原因:项目创建于 2026-08-17,处于 Alpha,README 明确提示「expect rough edges and bugs, and expect things to move」。
  • 解决:以仓库内 docs/ 目录和 .env.example 为准,不要依赖第三方旧教程;pin 住 commit。

踩坑 7:忘了它是「自带模型」

  • 现象:装完发现没有任何模型可用,以为内置了模型。
  • 原因:OpenBot 不打包任何模型,模型密钥必须由管理员提供。
  • 解决:准备 OpenAI / Anthropic / Google 任一家的密钥填入 .env

初级用法

  1. 三个内置同事开箱即用:示例包自带 General Assistant(日常)、Knowledge(公司知识问答)、Risk Analyst(风险合规)。从 /agents 进入,逐个聊一聊就能理解「同事」与「聊天机器人」的区别。
  2. 让 Bot 填一张真实表单:让 Bot 打开 https://httpbin.org/forms/post 填表提交,然后去 /admin/audit 查看被允许/拒绝的动作,直观感受治理层。
  3. 添加 deny 规则:在 /admin/boundaries 加一条 deny 规则(或预设),重复刚才的浏览器动作,观察它被拒绝并标注是哪条规则。
  4. 创建自定义同事:在 /agents 新建一个 coworker,填 name / title / role 描述,给它一个「岗位职责」,再开一个 channel 和它对话。
  5. 发布一个沙箱组件:在 /admin/playground 草拟一个 React 组件并发布,让 Bot 用组件而非纯文字回答。

高级玩法

  1. 接入自己的 AG-UI Agent:任何说 AG-UI 协议的端点都能当 Bot。用 LangGraph、Mastra、CrewAI、Pydantic AI 或 Google ADK 写的 Agent,在 /agents 里填 endpoint 即可接入,治理层跟着协议走而非框架。
  2. 启用 gVisor 沙箱:设 COMPUTER_RUNTIME=runsc 让每台 Bot 电脑跑在 gVisor 下(需宿主支持),进一步强化隔离;配合 COMPUTER_SANDBOX=on 打开 Chromium 自身沙箱。
  3. 接企业 SSO:删除 OPENBOT_SINGLE_USER=true,配置 Google / Microsoft / Okta 任一 OAuth,或注册公司自己的 SAML / OIDC 提供商,按邮箱域名路由登录。
  4. 用 CEL 写细粒度策略AGENT_COMPUTER_POLICY 支持检查 tool.nameintentbot.idpage.urlelement.*file.*mcp.* 等字段,deny 优先于 allow、缺策略默认拒绝,实现「fail closed」。
  5. 单镜像生产部署docker build -t openbot . 后一条 docker run 带上 EMBEDDED_POSTGRES=on 即可部署,无需 Kubernetes;详见 docs/deployment.md

小技巧

  1. 先开单用户模式玩透.env.example 默认 OPENBOT_SINGLE_USER=true,fresh clone 免 OAuth 直接到产品;确认熟悉后再关掉它接 SSO。
  2. 善用 /admin/audit 作为调试入口:任何「为什么它没做 / 为什么被拦」的问题,先查审计记录,拒绝动作都带规则名。
  3. 把密钥走 /admin/credentials:凭证加密存储、永不回读、审计事件里自动脱敏,别把密钥写进 tenant YAML 或提交进仓库。
  4. Bot 卡在登录墙 / 2FA 时用「接管」:它会请求人工接管,你在同一面板操作,动作被记录为 computer.control_taken / computer.control_released,接管期间 Bot 动作被拒绝而非排队。
  5. 关注 agents.yaml:租户包里的 Agent 用 YAML 声明(built-inremote-ag-ui),比 UI 里逐个点更适合批量管理和版本化。

常见问题 FAQ

Q1:OpenBot 免费吗?

A:OpenBot 本身是 MIT 开源、免费自托管。但它依赖 CopilotKit Intelligence 提供持久线程与记忆——官方提供免费套餐(Free,$0),付费 Pro 约 $39/月,也有企业定制价。模型密钥另算,由你自己带(OpenAI / Anthropic / Google)。来源:https://www.copilotkit.ai/pricing

Q2:它和 AutoGPT、CrewAI 有什么区别?

A:AutoGPT / CrewAI 是「编排框架」,解决怎么让 Agent 干活;OpenBot 是「带治理的运行时平台」,额外解决敢不敢给它权限——每 Agent 一台隔离电脑、所有动作先决策后审计。OpenBot 还能通过 AG-UI 协议把 CrewAI / LangGraph 写的 Agent 接进来当 Bot,两者不是替代关系,可以叠加。

Q3:支持哪些模型?

A:内置 PoC Bot 用 OpenAI;LangGraph Bot 可用 OpenAI、Anthropic、Google。通过 OPENAI_BASE_URL / ANTHROPIC_BASE_URL / GOOGLE_GENERATIVE_AI_BASE_URL 可以把调用转发到网关、代理或兼容端点。项目自身不打包任何模型。

Q4:它是稳定可上生产的吗?

A:目前不是。仓库创建于 2026-08-17,明确标记 Alpha,README 提示「expect rough edges and bugs」。建议先用于内部试点、PoC,生产落地等版本稳定并充分压测审计链路。来源:https://github.com/CopilotKit/OpenBot

Q5:数据存在哪?安全吗?

A:数据落在你自己的 PostgreSQL(含 pgvector),可 EMBEDDED_POSTGRES=on 内嵌或指向已有库;模型密钥静态加密且不落日志;每台 Bot 电脑默认绑定 127.0.0.1 并需 per-container token;凭证通过 /admin/credentials 加密存储。前提是你自己把 TLS 和密钥管理做好。

进阶学习建议

深入 OpenBot 有几个只有它才有的切入点,值得重点啃:

  • 网关治理模型:读 docs/architecture.md 里「gateway is the only way in」的设计——目标解析、策略评估、审计写入、最后才执行,理解这条链路是掌握 OpenBot 的关键,也是它区别于一切纯编排框架的地方。
  • CEL 策略实战:在 AGENT_COMPUTER_POLICY 里练习写 CEL 规则,覆盖 page.url / file.* / mcp.* 字段,体会「deny 优先、缺策略默认拒绝、坏规则拒绝而非放行」的 fail-closed 语义。
  • 接一个真实 AG-UI Agent:拿 CopilotKit 官方示例或 LangGraph 的 AG-UI 适配,把它接成 OpenBot 的一个 Bot,再给它配浏览器 / 文件工具,观察治理层如何随协议生效。
  • 审计驱动的合规落地:把 /admin/audit 的 permitted / refused / failed 三类记录接到你自己的 SIEM 或报表里,给风险与合规场景(内置的 Risk Analyst 就是为此设计的)做留存证据。
  • 社区与安全 issue 跟进:项目年轻且迭代极快,仓库自带 security_zizmor.yml 安全工作流,每个安全 issue 的根因(如 workspace 边界、deny 绕过)本身就是最好的 Agent 治理教材。

参考链接


免责声明:本文基于官方文档和公开资料整理,AI 辅助生成,MagicNetWorld 尚未完成独立实测。OpenBot 处于 Alpha 阶段,功能与配置可能随时变动,请以官方仓库和文档为准。

📊 评分与标签

评分说明

总分 8.9/10 · P_优选

OpenBot 是 CopilotKit 团队(AG-UI 协议制定者)于 2026-08-17 开源、处于 Alpha 阶段的”AI 同事”平台:每个 AI 同事拥有自己独立的电脑环境(独立容器、独立浏览器 profile、独立 /workspace 卷),所有浏览器/文件/MCP 动作都经过一个”先决策、后记录”的治理网关(gateway),配 CEL 策略(fail-closed)、可读审计轨迹与”接管方向盘”(Take the wheel)人工介入机制。强项在生态集成(AG-UI 协议解耦框架)与创新程度(治理网关 + 每 Agent 一台电脑);短板在社区体量(上线仅 5 天)与 Alpha 阶段的稳定性。

📊 可观测社区指标(采集日期:2026-08-22)

🤖 Agent 能力 1.8/2.0

  • 每个 Bot 拥有一台”自己的电脑”:supervisor 为每个 Bot 分配独立容器、独立 /workspace 卷和独立浏览器 profile,可设 COMPUTER_RUNTIME=runsc 跑在 gVisor 沙箱下
  • “Take the wheel”人工接管:Bot 遇到登录墙/2FA 时主动求助,控制权在同一面板交接并以 computer.help_requested/control_taken/control_released 记录,人工驾驶期间 Bot 动作被拒绝而非排队
  • 不只是浏览器:Bot 可在 workspace 内执行 shell 命令、安装依赖、处理文件,所有命令同样过网关留痕
  • 竞品对比 1(AutoGPT):AutoGPT 是单循环自主 agent,跑任务但没有”动作先决策后执行”的治理网关和可读审计轨迹;OpenBot 的核心差异是每个动作先过策略网关、被拒即点名触发规则
  • 竞品对比 2(CrewAI):CrewAI 提供编排 agent 协作的 Python 框架但不自带每 agent 独立电脑环境和动作审计;OpenBot 直接交付运行时 + 治理层,框架层靠 AG-UI 协议解耦

🖐️ 易用性 1.3/1.5

  • Docker Compose 一键起全栈,数据落 PostgreSQL,模型自选(不内置模型,管理员填凭证即用),quick start 5 步到位
  • 自带三个”配置即代码”的同事(General Assistant / Knowledge / Risk Analyst),编辑 agents.yaml 或在 /agents UI 加自己的
  • 门槛:需 Bun 1.3+、Docker,且依赖 CopilotKit Intelligence 项目与 license(有免费计划、可自托管),非纯开箱即用
  • 竞品对比 1(CrewAI):CrewAI 需 pip install + 手写 Python 定义 crew 和工具;OpenBot 用 Docker Compose + Web UI,非工程背景用户也能起服务
  • 竞品对比 2(Claude Cowork):Claude Cowork 是 Anthropic 托管云端、注册即用无需自部署;OpenBot 需自托管跑在自己机器上,学习成本更高但数据自主

🔌 生态集成 1.9/2.0

  • 基于 AG-UI 开放协议:LangGraph、Mastra、CrewAI、Pydantic AI、Google ADK 或手写 agent 都能作为 Bot 接入,不绑定任何框架
  • 治理化的 MCP:目录内置 Google Drive,Atlassian/Box/Slack/Salesforce/ServiceNow 因未经实测被主动撤回,自定义 MCP server 需过 URL 检查、未明确归类为读的工具按写处理
  • 企业 SSO:Google / Microsoft / Okta 或自有 SAML / OIDC,按邮箱域路由;应答用 React 组件而非纯文本
  • 竞品对比 1(LangGraph):LangGraph 是图式 agent 框架,自身不提供 MCP 治理、SSO、审计面板;OpenBot 是把 LangGraph agent 作为端点接进来的运行时
  • 竞品对比 2(n8n):n8n 做工作流自动化但没有”每 agent 独立电脑 + 动作审计”的 agent 治理层;OpenBot 面向需授权的真实账号操作场景

👥 社区支持 1.0/1.5

  • 上线 5 天即 2,140 stars、230 forks,增速可观,但绝对体量仍小(watch 仅 7、订阅者 7)
  • 背后是 CopilotKit 团队,其主仓 CopilotKit 有 36,941 stars,是 AG-UI 协议制定者,文档/官网/CI+security 工作流齐备
  • 但仓库太新:无 release、无成熟第三方教程/社区问答沉淀,open issues 22
  • 竞品对比 1(OpenHuman):OpenHuman 6 个月 36.5k stars、182 订阅者,有 Discord/Reddit/9 天 Trending #1;OpenBot 体量差一个数量级
  • 竞品对比 2(AstrBot):AstrBot 2022 年创建、39.5k stars、长期维护;OpenBot 仅 5 天历史,社区尚未成型

💡 创新程度 1.5/1.5

  • “治理网关是唯一入口”:目标解析→策略评估→写审计行→才执行,无记录即无动作;CEL 策略 fail-closed(deny 先于 allow、缺策略即拒绝、规则坏即拒绝)
  • 每 Agent 一台独立电脑(独立容器/浏览器/文件)+ 组件化应答 + “接管方向盘”人工介入,是当前开源 agent 平台中少见的”授权可信”设计
  • 竞品对比 1(AutoGPT):AutoGPT 开创自主 agent 但长期被诟病”动作不可审计、授权不可控”;OpenBot 用网关 + 审计 + 接管直接回应这一痛点
  • 竞品对比 2(Claude Code):Claude Code 在终端里以代码为主、无浏览器级每-agent 隔离;OpenBot 把”电脑 + 治理”做成平台原语

🔒 稳定性 1.4/1.5

  • 仓库标注 Alpha、README 明确”expect rough edges and bugs”,但 CI + security(zizmor)工作流已挂,最近 push 2026-08-22(当日活跃)
  • 安全细节扎实:凭据静态加密、审计事件脱敏、默认 loopback 绑定 127.0.0.1 + 每容器 token
  • 但无正式 release、无版本化 API 承诺,Alpha 阶段 API 可能变动
  • 竞品对比 1(CrewAI):CrewAI 有公司背书、稳定 release 周期和大量生产案例;OpenBot 尚未到生产可用
  • 竞品对比 2(AstrBot):AstrBot 2022 年起持续维护、39.5k stars 验证;OpenBot 稳定性需数月观察

评分依据可追溯至公开数据源,每项分数均有明确理由和数据支撑。

🏷️ 标签说明

  • 开源框架: MIT 许可的开源 AI 同事平台,代码全开放,Docker Compose 起全栈。来源:OpenBot License + README
  • 开源免费: MIT 协议可自由使用/修改;模型 BYO,但需 CopilotKit Intelligence(有免费计划、可自托管),非完全零成本。来源:OpenBot README Requirements
  • AI同事: 核心定位——每个 Bot 是”可托付真实工作、且可信任其授权”的同事,而非一次性对话。来源:OpenBot README
  • 多Agent: agents.yaml 声明多个 coworker(内置 General Assistant/Knowledge/Risk Analyst),/agents UI 可增删改。来源:OpenBot README
  • 独立环境: 每个 Bot 有独立容器、独立 /workspace 卷、独立浏览器 profile(可 gVisor 沙箱),互不串数据。来源:OpenBot README Features

📋 来源核实

  • ✅ browser/API 已验证:GitHub REST API — stars 2,140 / forks 230 / push 2026-08-22 / MIT / TypeScript 实测
  • ✅ browser/API 已验证:OpenBot README — 功能特性、quick start、AG-UI 协议、MCP 治理等实测
  • ✅ browser/API 已验证:CopilotKit 主仓 — stars 36,941 实测
  • ⚠️ 未验证(未实测):本地 Docker Compose 部署、CEL 策略实际拦截效果、各 SSO provider 联调、CopilotKit Intelligence 依赖程度 — 未在独立环境跑通

⚠️ 局限与未实测声明

  • 本文基于 GitHub 公开数据(README、REST API)于 2026-08-22 整理,未在本地实际部署运行 OpenBot。
  • 仓库为 Alpha 阶段,功能与 API 变动频繁,评分反映的是采集当日快照。
  • 社区指标(stars/forks/watch)随时间波动,请以 GitHub 实时数据为准。

同分类推荐

开源框架 分类下的其他 Agent