moltis
Rust 写的安全持久化个人 Agent Server:单一二进制、容器沙箱执行、多 LLM Provider、语音、记忆、Telegram/Signal/Discord/Teams 全通道,密钥永不离机。
这是什么?适合谁?
Moltis(MIT,Rust 1.91+)是一个本地优先的持久化个人 Agent Server:一个 Rust 二进制跑在你自己的硬件上(Mac Mini、树莓派或任意服务器),坐在你和多个 LLM Provider 之间,维护持久会话状态,并让你通过 Telegram、Signal、Discord、Slack、Teams、WhatsApp、Matrix、Nostr 或自带 Web UI 随时找到它——全程不经云端中转,密钥永不离机。2026 年 9 月该项目曾登上 Hacker News 首页。
它和「又一个聊天机器人框架」的区别在三个设计决定:
- 一切命令沙箱化:Agent 执行的每条命令都跑在 Docker/Podman 或 Apple Container 隔离容器里,绝不直接落在宿主机上;工具调用前还有
BeforeToolCall钩子可以审查和拦截。 - 单二进制、无运行时:没有 Node.js、没有 npm、没有 Python 环境——
curl一行装完,59 个模块化 crate 组成约 27 万行 Rust,unsafe 代码被隔离在 FFI 与预编译 WASM 边界,核心 Agent 循环是纯 safe Rust。 - 安全是一等公民:静态加密保险库(XChaCha20-Poly1305 + Argon2id)、密码 + Passkey(WebAuthn)+ API Key 三种认证、SSRF 防护(DNS 解析后阻断环回/私网地址)、发布产物带 Sigstore 无密钥签名与 GPG(YubiKey)签名,可用
gh attestation verify验证供应链完整性。
适合谁:想要一个 7×24 在线、跨聊天软件响应、能自主执行任务又不想交出密钥的个人 Agent 的开发者;有闲置 Mac Mini / 树莓派 / VPS 想搭私人 AI 基础设施的极客;对 OpenClaw / Hermes 等同类方案想找 Rust 单二进制替代的自托管玩家。
不适合谁:只想网页聊天的普通用户(部署与配置有门槛);需要企业级多租户 SSO 管理平台的团队(定位是个人服务器)。
使用前提:一台自己的机器(macOS/Linux 最顺,Windows 建议 Docker);至少一个 LLM API Key(OpenAI Codex、GitHub Copilot、本地模型均可);要用容器沙箱需装 Docker/Podman。
准备工作
- 环境:macOS 或 Linux(Windows 走 Docker 路线);装好 Docker 或 Podman(沙箱执行需要);Rust 1.91+ 仅源码编译时需要
- 获取(任选其一):
- 一键脚本:
curl -fsSL https://www.moltis.org/install.sh | sh - Homebrew:
brew install moltis-org/tap/moltis - Docker:
docker pull ghcr.io/moltis-org/moltis:latest(多架构 amd64/arm64) - 源码:
cargo install moltis --git https://github.com/moltis-org/moltis
- 一键脚本:
- 成本:软件 MIT 免费;运行成本 = 你的 LLM API 费用 + 机器电费;GitHub Copilot 订阅用户可直接复用其作为 Provider
- 时间:Docker/Homebrew 安装约 10 分钟跑通;理解沙箱与通道配置约半小时
- 前置知识:会用命令行;知道什么是 API Key;想把 Agent 接入 Telegram/Discord 需要会建 Bot Token
- 替代方案:OpenClaw(TypeScript 生态、伴侣向)、Hermes Agent(Python,研究/学习循环向)、商业托管方案(免运维但数据走云端)
快速上手(3 步)
第一步:安装并启动
Docker 方式(推荐,开箱即沙箱):
docker run -d \
--name moltis \
-p 13131:13131 -p 13132:13132 -p 1455:1455 \
-v moltis-config:/home/moltis/.config/moltis \
-v moltis-data:/home/moltis/.moltis \
-v /var/run/docker.sock:/var/run/docker.sock \
ghcr.io/moltis-org/moltis:latest
打开 https://localhost:13131,首次运行终端会打印一个 setup code,在 Web UI 输入它即可设置密码或注册 Passkey。
预期产出:Web UI 可访问,完成初始认证设置。
第二步:配置 Provider
首次启动后在 Web UI 的 Settings 里接入至少一个 LLM Provider(OpenAI Codex / GitHub Copilot / 本地模型),填入 API Key。Key 存入静态加密保险库(XChaCha20-Poly1305 + Argon2id 派生密钥),不出机器。
无人值守部署可跳过向导:启动前设好 MOLTIS_PASSWORD、MOLTIS_PROVIDER、MOLTIS_API_KEY 三个环境变量。
预期产出:对话页能正常出话,Agent 循环(流式响应 + 子 Agent 委派 + 并行工具执行)开始工作。
第三个任务:跑第一个真实任务并观察沙箱
在 Web UI 让它执行一个会动真格的任务,例如「在沙箱里写一个 Python 脚本统计这个目录的文件类型并画图」。观察:命令在容器内执行(Settings → Tools 可看实时工具清单);改动前后有 checkpoint,可回滚;会话状态持久化(JSONL 投影 + SQLite 记忆)。
预期产出:任务完成 + 产物文件 + 你在 Settings 里能看到每次工具调用的沙箱轨迹。
常见踩坑(症状 → 原因 → 解决)
- Agent 说「无法执行命令」。原因:沙箱后端(Docker/Podman/Apple Container)未安装或 daemon 未运行,工具执行层找不到隔离环境。解决:
docker info确认 daemon 活着;Docker 桌面版需在设置里开启 Unix socket;不想装容器就不能用命令执行类工具。 - Web UI 打开是自签证书告警。原因:默认本地 HTTPS 用自签证书。解决:首次访问手动信任;或按 Docker 文档导入项目 CA;云部署模式(Fly.io/DigitalOcean)由平台终结 TLS,无此问题。
- Telegram/Discord Bot 收不到消息。原因:通道 crate 虽多但每个都要单独配 Bot Token 与 webhook/polling;漏配网络过滤规则也会拦。解决:在配置里逐通道启用并填 Token;服务器部署确认对应端口(如 1455)可达;用
moltisCLI 的 remote-exec doctor 流程自检。 - 树莓派上跑不动。原因:默认 feature 集合对低配设备太重。解决:编译时用
--no-default-features --features lightweight,这是官方为受限设备准备的模式;语音等重功能可关。 - 忘记密码进不去了。原因:认证是本地 Passkey/密码,没有云端找回。解决:保留好初始 setup code 流程记录;官方文档的 Release Verification 与 Security 章节说明了保险库与凭据的恢复边界——部署时就备份 config/data 两个卷。
- MCP server 连不上。原因:stdio 与 HTTP/SSE 两种传输的配置格式不同,写混了。解决:按官方 MCP 文档分开配置;
mcp与mcp-agent-bridge两个 crate 分别管协议与桥接,报错时先确认走的是哪种传输。
初级用法
- 跨会话记忆:直接告诉它「记住我偏好中文回复」——embeddings 驱动的长期记忆 + 混合向量/全文检索会在后续会话自动召回;每个 Agent 有独立记忆工作区。
- 定时任务:内置 Cron 调度与本地 CalDAV,让 Agent 每天早上八点把日报发到你的 Telegram。
- 语音输入:内置 8 个 TTS + 7 个 STT Provider,配置后可语音对话。
高级玩法
- 外部 Agent 接入(ACP):Moltis 既能驱动外部 ACP Agent(
codex-acp、claude-agent-acp、Cursor),也能通过moltis acp把自己暴露为 ACP 服务端给别的客户端用——把它当 Agent 中枢节点。 - OpenClaw 迁移:官方带
moltis-openclaw-import导入器,从 OpenClaw 生态搬家不用重配 skills。 - 自主技能改进:内置 skill 系统支持 workspace skills + 自主改进(autonomous improvement),编辑前后自动 checkpoint、可回滚、支持会话分支。
- 可观测性:接 Langfuse 看 LLM 调用链路、OTLP 打 Grafana/Datadog、Prometheus 拉指标——把个人 Agent 当生产服务运维。
- 云上部署:Fly.io 一条
fly launch+fly secrets set MOLTIS_PASSWORD即可上云;DigitalOcean 有一键部署按钮。
小技巧
- 首次部署优先用 Docker 卷持久化 config/data,别用 bind mount 裸目录——恢复和迁移只依赖两个卷。
BeforeToolCall钩子 + 破坏性命令守卫(destructive command guard)是现成的,不用自己写拦截——把「先审后放」策略配在钩子里。- 下载发布产物后顺手
gh attestation verify <artifact> -R moltis-org/moltis,供应链完整性是该项目主打卖点,值得用起来。 - 仓库 59 个 crate 各自独立可审计,读代码从
moltis-agents(1.45 万行 Agent 循环)入手最快。 - Discord/Slack 通道有原生 live tool cards——工具调用过程在聊天里实时可见,调试工作流时特别直观。
常见问题 FAQ
Q1: 它和 OpenClaw、Hermes Agent 有什么本质区别?
A: 栈与安全模型不同:Moltis 是 Rust 单二进制(无 Node/Python 运行时),每条命令强制容器沙箱 + 钩子拦截;OpenClaw 是 TypeScript 生态 + App 级权限模型;Hermes 是 Python + 学习循环/研究工具向。官方 README 附有按 tokei 实测的 LoC 对比表。选型看你要「电池齐全的安全服务器」还是「生态丰富的框架」。
Q2: 密钥真的不出机器吗?
A: 设计上是的:API Key 存本地加密保险库(secrecy::Secret 类型 drop 时清零、工具输出里自动脱敏);LLM 调用直连 Provider。但调用外部 LLM 本身就会把对话内容发给该 Provider——「密钥不离机」指凭据管理,不等于对话内容零出网。
Q3: 商用有什么限制?
A: MIT License,可自由商用修改。注意它自带的开源组件与 WASM 预编译产物各有条款,商用分发前查仓库 LICENSE。
Q4: 能跑本地模型吗?
A: 能。Provider 注册表支持 Local 档位,社区路径是接 llama.cpp/Ollama 等 OpenAI 兼容端点;文档以 OpenAI Codex / GitHub Copilot / Local 三类为主线。本地模型 + 本地 Moltis = 全链路不出网(模型质量另说)。
Q5: Windows 能用吗?
A: 官方安装脚本与 Homebrew 面向 macOS/Linux;Windows 的推荐路径是 Docker Desktop + ghcr.io/moltis-org/moltis:latest 镜像,沙箱反而更顺(容器化执行)。Apple Container 支持仅限 macOS。
Q6: 代码量 27 万行, auditable 是营销话术吗?
A: README 给出了分层审计路径:Agent runner + 模型接口约 7.5K 行、Provider 约 19K 行、其余按 crate 模块化(gateways 37K、tools 37K 等),470+ 个 Rust 文件含测试,unsafe 隔离在 FFI/WASM 边界。这是可验证的结构声明而非空洞口号,但本站未逐行审计。
免责声明
本文基于公开资料整理(GitHub README 与 moltis.org 官网,核验日期 2026-09-16),AI 辅助生成,未在本站环境实际部署运行或验证沙箱隔离效果。安全声明(密钥不离机、供应链签名等)以官方文档与开源代码自审为准;沙箱逃逸风险未经独立渗透测试。仓库数据:GitHub API 实测 2026-09-16,★2863/🔱346,创建于 2026-01-29,最近 push 2026-09-15。
参考链接
📊 评分与标签
评分说明
总分 8.7/10 · P_优选
📊 可观测社区指标(采集日期:2026-09-16)
- GitHub: moltis-org/moltis ★2863, 🔱346(GitHub API 实时核验,2026-09-16;仓库创建 2026-01-29,约 8 个月)
- License: MIT;Rust(要求 1.91+);官网 moltis.org 独立域名可访问
- 最近 push 2026-09-15(核验前一日,极活跃);84 个 open issues;CI + codecov + CodSpeed 徽章全绿
- 官网显示曾登 Hacker News 首页(news.ycombinator.com/item?id=46993587);Discord 社区在线
- 59 个 Rust workspace crates、约 27 万行(README 按 tokei 口径),470+ 文件含测试
评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。
⚙️ 功能完整度 2.4/2.5
- 功能面极宽:多 Provider LLM 网关(OpenAI Codex/GitHub Copilot/Local)+ 流式 Agent 循环(子 Agent 委派、并行工具执行)+ 9 类消息通道(Telegram/Signal/Discord/Slack/Teams/WhatsApp/Matrix/Nostr/Web UI)+ 语音(8 TTS + 7 STT)+ 长期记忆(embeddings + 混合向量/全文检索 + 会话自动压缩)+ Cron 调度 + CalDAV + 邮件 + MCP(stdio + HTTP/SSE)+ ACP 双向(驱动 codex-acp/claude-agent-acp/Cursor,也可被 ACP 客户端消费)+ OpenClaw 导入器
- 沙箱执行三后端(Docker/Podman/Apple Container + WASM 工具);自动编辑 checkpoint + 会话分支;浏览器自动化;远程 SSH 执行
- 竞品对比 1(OpenClaw):通道与伴侣生态更强但沙箱是 App 级权限模型,Moltis 是每命令容器级隔离
- 竞品对比 2(Hermes Agent):学习循环与技能自改进同向,Moltis 额外带 ACP 协议双向与全通道覆盖
- 限制:无移动原生 App(PWA + push 替代);多租户/团队管理非其定位
✨ 输出质量 2.1/2.5
- 工程质量信号强:CI/codecov/CodSpeed 全绿;产物签名(Sigstore 无密钥 + GPG/YubiKey + SHA 校验)可
gh attestation verify验证;README 公开 tokei 实测 LoC 与 crate 地图,声明可审计 - LLM 输出质量取决于所配 Provider,框架提供 reasoning 默认档位与 per-session 覆盖(Off/分级思考预算)
- 竞品对比 1(裸 LangChain 自搭):无会话压缩/记忆/沙箱成品质量保障;Moltis 开箱即持久会话
- 竞品对比 2(云端托管 Agent 服务):无本地 checkpoint 回滚;Moltis 编辑前后自动快照 + 分支
- 限制:本站未实测 Agent 任务完成率与记忆召回质量;输出上限受 Provider 约束
🖐️ 易用性 1.2/1.5
- 一键安装三通道(curl 脚本 / Homebrew / Docker 多架构镜像);首次 setup code + Web UI 向导清晰;无人值守 Docker 有
MOLTIS_PASSWORD/PROVIDER/API_KEY环境变量直达;Settings → Tools 实时工具清单降低排障成本 - 文档站 docs.moltis.org 结构完整(quickstart/security/docker/cloud-deploy/comparison)
- 竞品对比 1(自搭 Python Agent 栈):免运行时依赖(无 Node/npm/Python),单二进制心智负担最小
- 竞品对比 2(OpenClaw):生态包多反而配置面大;Moltis 功能内置无插件市场
- 限制:通道接入(Bot Token、webhook)与云部署仍需运维知识;Windows 官方路径只有 Docker
💰 性价比 1.5/1.5
- MIT 开源零费用;GitHub Copilot 订阅可直接当 Provider(复用既有订阅);本地模型路径零 API 费;Tailscale/Fly.io/DO 部署路径全免费档可用
- 来源:GitHub 仓库(采集日期 2026-09-16)
- 竞品对比 1(商业托管个人 Agent):月订阅 + 数据在云端;Moltis 一次自持有
- 竞品对比 2(自建多组件方案):网关+沙箱+记忆+通道各装一套;Moltis 一个二进制全包
🔒 稳定性 0.8/1.0
- 仓库 8 个月从创建到 ★2863/🔱346 增长快;最近 push 2026-09-15(极活跃,无停滞迹象);CI + codecov + CodSpeed + 470+ 测试文件;HN 首页曝光后作者公开承诺专注打磨
- 来源:GitHub API(pushed_at 2026-09-15)
- 竞品对比 1(同星量新项目):多数无 codecov/attestation 纪律;Moltis 有完整工程化基线
- 竞品对比 2(OpenClaw/Hermes 等成熟项目):生态更久但代码体量大、审计面广;Moltis crate 模块化缩小审计单元
- 限制:项目年轻(<1 年),1.0 前功能面仍在快速扩张,接口可能变动;84 open issues 需关注收敛
🛡️ 隐私安全 0.7/1.0
- 安全设计密度罕见:静态加密保险库(XChaCha20-Poly1305 + Argon2id)、secrecy::Secret drop 清零、工具输出脱敏、SSRF 防护(DNS 解析后阻断环回/私网)、CSWSH/跨源 WS 拒绝、BeforeToolCall 钩子门控、破坏性命令守卫、容器沙箱默认隔离
- 竞品对比 1(云端 Agent 平台):凭据与会话在服务商侧;Moltis 密钥不出机器
- 竞品对比 2(无沙箱的本地 Agent 框架):命令直落宿主机;Moltis 每命令容器化
- 限制:对话内容仍发往所配 LLM Provider(密钥保密 ≠ 内容保密);未见第三方渗透测试报告;沙箱逃逸面未独立验证;本站未实测
🏷️ 标签说明
- Agent: 定位持久化个人 Agent Server——Agent 循环(子 Agent 委派/并行工具执行)+ 9 通道 + 记忆是核心能力。来源:GitHub README
- MCP工具: 内置 MCP 支持(stdio + HTTP/SSE)+ ACP 双向协议,可消费也可被消费。来源:GitHub README Features
- Rust: 全 Rust workspace(59 crates、Rust 1.91+),单二进制无运行时。来源:GitHub 仓库
- 隐私优先: 密钥本地加密保险库、零出机;本地优先设计,数据不经云端中转。来源:安全架构文档
- 开源免费: MIT License。来源:GitHub 仓库
📋 来源核实
- ✅ 已核验: GitHub 仓库 moltis-org/moltis — 2026-09-16 GitHub API 实时核验:★2863、🔱346、MIT、创建 2026-01-29、pushed_at 2026-09-15、Rust、84 open issues
- ✅ 已核验: README 全文 — 2026-09-16 抓取:安装四通道、功能清单、crate 地图、安全设计、对比表
- ✅ 已核验: 官网 moltis.org — 2026-09-16 HTTP 200 可访问,作为 officialUrl 身份源
- ⚠️ 未验证: Discord 社区活跃度未实测;HN 首页事件以 README 自述为准(附 item 链接可查)
- ⚠️ 未实测:本站未部署运行,沙箱隔离效果、语音质量、记忆召回、通道稳定性均以官方声明与开源代码为准
同分类推荐
AI开发平台 分类下的其他工具