moltis

Rust 写的安全持久化个人 Agent Server:单一二进制、容器沙箱执行、多 LLM Provider、语音、记忆、Telegram/Signal/Discord/Teams 全通道,密钥永不离机。

📅 收录: 2026-09-16 🔄 更新: 2026-09-16

这是什么?适合谁?

Moltis(MIT,Rust 1.91+)是一个本地优先的持久化个人 Agent Server:一个 Rust 二进制跑在你自己的硬件上(Mac Mini、树莓派或任意服务器),坐在你和多个 LLM Provider 之间,维护持久会话状态,并让你通过 Telegram、Signal、Discord、Slack、Teams、WhatsApp、Matrix、Nostr 或自带 Web UI 随时找到它——全程不经云端中转,密钥永不离机。2026 年 9 月该项目曾登上 Hacker News 首页。

它和「又一个聊天机器人框架」的区别在三个设计决定:

  • 一切命令沙箱化:Agent 执行的每条命令都跑在 Docker/Podman 或 Apple Container 隔离容器里,绝不直接落在宿主机上;工具调用前还有 BeforeToolCall 钩子可以审查和拦截。
  • 单二进制、无运行时:没有 Node.js、没有 npm、没有 Python 环境——curl 一行装完,59 个模块化 crate 组成约 27 万行 Rust,unsafe 代码被隔离在 FFI 与预编译 WASM 边界,核心 Agent 循环是纯 safe Rust。
  • 安全是一等公民:静态加密保险库(XChaCha20-Poly1305 + Argon2id)、密码 + Passkey(WebAuthn)+ API Key 三种认证、SSRF 防护(DNS 解析后阻断环回/私网地址)、发布产物带 Sigstore 无密钥签名与 GPG(YubiKey)签名,可用 gh attestation verify 验证供应链完整性。

适合谁:想要一个 7×24 在线、跨聊天软件响应、能自主执行任务又不想交出密钥的个人 Agent 的开发者;有闲置 Mac Mini / 树莓派 / VPS 想搭私人 AI 基础设施的极客;对 OpenClaw / Hermes 等同类方案想找 Rust 单二进制替代的自托管玩家。

不适合谁:只想网页聊天的普通用户(部署与配置有门槛);需要企业级多租户 SSO 管理平台的团队(定位是个人服务器)。

使用前提:一台自己的机器(macOS/Linux 最顺,Windows 建议 Docker);至少一个 LLM API Key(OpenAI Codex、GitHub Copilot、本地模型均可);要用容器沙箱需装 Docker/Podman。

准备工作

  1. 环境:macOS 或 Linux(Windows 走 Docker 路线);装好 Docker 或 Podman(沙箱执行需要);Rust 1.91+ 仅源码编译时需要
  2. 获取(任选其一):
    • 一键脚本:curl -fsSL https://www.moltis.org/install.sh | sh
    • Homebrew:brew install moltis-org/tap/moltis
    • Docker:docker pull ghcr.io/moltis-org/moltis:latest(多架构 amd64/arm64)
    • 源码:cargo install moltis --git https://github.com/moltis-org/moltis
  3. 成本:软件 MIT 免费;运行成本 = 你的 LLM API 费用 + 机器电费;GitHub Copilot 订阅用户可直接复用其作为 Provider
  4. 时间:Docker/Homebrew 安装约 10 分钟跑通;理解沙箱与通道配置约半小时
  5. 前置知识:会用命令行;知道什么是 API Key;想把 Agent 接入 Telegram/Discord 需要会建 Bot Token
  6. 替代方案:OpenClaw(TypeScript 生态、伴侣向)、Hermes Agent(Python,研究/学习循环向)、商业托管方案(免运维但数据走云端)

快速上手(3 步)

第一步:安装并启动

Docker 方式(推荐,开箱即沙箱):

docker run -d \
  --name moltis \
  -p 13131:13131 -p 13132:13132 -p 1455:1455 \
  -v moltis-config:/home/moltis/.config/moltis \
  -v moltis-data:/home/moltis/.moltis \
  -v /var/run/docker.sock:/var/run/docker.sock \
  ghcr.io/moltis-org/moltis:latest

打开 https://localhost:13131,首次运行终端会打印一个 setup code,在 Web UI 输入它即可设置密码或注册 Passkey。

预期产出:Web UI 可访问,完成初始认证设置。

第二步:配置 Provider

首次启动后在 Web UI 的 Settings 里接入至少一个 LLM Provider(OpenAI Codex / GitHub Copilot / 本地模型),填入 API Key。Key 存入静态加密保险库(XChaCha20-Poly1305 + Argon2id 派生密钥),不出机器。

无人值守部署可跳过向导:启动前设好 MOLTIS_PASSWORDMOLTIS_PROVIDERMOLTIS_API_KEY 三个环境变量。

预期产出:对话页能正常出话,Agent 循环(流式响应 + 子 Agent 委派 + 并行工具执行)开始工作。

第三个任务:跑第一个真实任务并观察沙箱

在 Web UI 让它执行一个会动真格的任务,例如「在沙箱里写一个 Python 脚本统计这个目录的文件类型并画图」。观察:命令在容器内执行(Settings → Tools 可看实时工具清单);改动前后有 checkpoint,可回滚;会话状态持久化(JSONL 投影 + SQLite 记忆)。

预期产出:任务完成 + 产物文件 + 你在 Settings 里能看到每次工具调用的沙箱轨迹。

常见踩坑(症状 → 原因 → 解决)

  1. Agent 说「无法执行命令」。原因:沙箱后端(Docker/Podman/Apple Container)未安装或 daemon 未运行,工具执行层找不到隔离环境。解决:docker info 确认 daemon 活着;Docker 桌面版需在设置里开启 Unix socket;不想装容器就不能用命令执行类工具。
  2. Web UI 打开是自签证书告警。原因:默认本地 HTTPS 用自签证书。解决:首次访问手动信任;或按 Docker 文档导入项目 CA;云部署模式(Fly.io/DigitalOcean)由平台终结 TLS,无此问题。
  3. Telegram/Discord Bot 收不到消息。原因:通道 crate 虽多但每个都要单独配 Bot Token 与 webhook/polling;漏配网络过滤规则也会拦。解决:在配置里逐通道启用并填 Token;服务器部署确认对应端口(如 1455)可达;用 moltis CLI 的 remote-exec doctor 流程自检。
  4. 树莓派上跑不动。原因:默认 feature 集合对低配设备太重。解决:编译时用 --no-default-features --features lightweight,这是官方为受限设备准备的模式;语音等重功能可关。
  5. 忘记密码进不去了。原因:认证是本地 Passkey/密码,没有云端找回。解决:保留好初始 setup code 流程记录;官方文档的 Release Verification 与 Security 章节说明了保险库与凭据的恢复边界——部署时就备份 config/data 两个卷。
  6. MCP server 连不上。原因:stdio 与 HTTP/SSE 两种传输的配置格式不同,写混了。解决:按官方 MCP 文档分开配置;mcpmcp-agent-bridge 两个 crate 分别管协议与桥接,报错时先确认走的是哪种传输。

初级用法

  • 跨会话记忆:直接告诉它「记住我偏好中文回复」——embeddings 驱动的长期记忆 + 混合向量/全文检索会在后续会话自动召回;每个 Agent 有独立记忆工作区。
  • 定时任务:内置 Cron 调度与本地 CalDAV,让 Agent 每天早上八点把日报发到你的 Telegram。
  • 语音输入:内置 8 个 TTS + 7 个 STT Provider,配置后可语音对话。

高级玩法

  • 外部 Agent 接入(ACP):Moltis 既能驱动外部 ACP Agent(codex-acpclaude-agent-acp、Cursor),也能通过 moltis acp 把自己暴露为 ACP 服务端给别的客户端用——把它当 Agent 中枢节点。
  • OpenClaw 迁移:官方带 moltis-openclaw-import 导入器,从 OpenClaw 生态搬家不用重配 skills。
  • 自主技能改进:内置 skill 系统支持 workspace skills + 自主改进(autonomous improvement),编辑前后自动 checkpoint、可回滚、支持会话分支。
  • 可观测性:接 Langfuse 看 LLM 调用链路、OTLP 打 Grafana/Datadog、Prometheus 拉指标——把个人 Agent 当生产服务运维。
  • 云上部署:Fly.io 一条 fly launch + fly secrets set MOLTIS_PASSWORD 即可上云;DigitalOcean 有一键部署按钮。

小技巧

  1. 首次部署优先用 Docker 卷持久化 config/data,别用 bind mount 裸目录——恢复和迁移只依赖两个卷。
  2. BeforeToolCall 钩子 + 破坏性命令守卫(destructive command guard)是现成的,不用自己写拦截——把「先审后放」策略配在钩子里。
  3. 下载发布产物后顺手 gh attestation verify <artifact> -R moltis-org/moltis,供应链完整性是该项目主打卖点,值得用起来。
  4. 仓库 59 个 crate 各自独立可审计,读代码从 moltis-agents(1.45 万行 Agent 循环)入手最快。
  5. Discord/Slack 通道有原生 live tool cards——工具调用过程在聊天里实时可见,调试工作流时特别直观。

常见问题 FAQ

Q1: 它和 OpenClaw、Hermes Agent 有什么本质区别?

A: 栈与安全模型不同:Moltis 是 Rust 单二进制(无 Node/Python 运行时),每条命令强制容器沙箱 + 钩子拦截;OpenClaw 是 TypeScript 生态 + App 级权限模型;Hermes 是 Python + 学习循环/研究工具向。官方 README 附有按 tokei 实测的 LoC 对比表。选型看你要「电池齐全的安全服务器」还是「生态丰富的框架」。

Q2: 密钥真的不出机器吗?

A: 设计上是的:API Key 存本地加密保险库(secrecy::Secret 类型 drop 时清零、工具输出里自动脱敏);LLM 调用直连 Provider。但调用外部 LLM 本身就会把对话内容发给该 Provider——「密钥不离机」指凭据管理,不等于对话内容零出网。

Q3: 商用有什么限制?

A: MIT License,可自由商用修改。注意它自带的开源组件与 WASM 预编译产物各有条款,商用分发前查仓库 LICENSE。

Q4: 能跑本地模型吗?

A: 能。Provider 注册表支持 Local 档位,社区路径是接 llama.cpp/Ollama 等 OpenAI 兼容端点;文档以 OpenAI Codex / GitHub Copilot / Local 三类为主线。本地模型 + 本地 Moltis = 全链路不出网(模型质量另说)。

Q5: Windows 能用吗?

A: 官方安装脚本与 Homebrew 面向 macOS/Linux;Windows 的推荐路径是 Docker Desktop + ghcr.io/moltis-org/moltis:latest 镜像,沙箱反而更顺(容器化执行)。Apple Container 支持仅限 macOS。

Q6: 代码量 27 万行, auditable 是营销话术吗?

A: README 给出了分层审计路径:Agent runner + 模型接口约 7.5K 行、Provider 约 19K 行、其余按 crate 模块化(gateways 37K、tools 37K 等),470+ 个 Rust 文件含测试,unsafe 隔离在 FFI/WASM 边界。这是可验证的结构声明而非空洞口号,但本站未逐行审计。

免责声明

本文基于公开资料整理(GitHub README 与 moltis.org 官网,核验日期 2026-09-16),AI 辅助生成,未在本站环境实际部署运行或验证沙箱隔离效果。安全声明(密钥不离机、供应链签名等)以官方文档与开源代码自审为准;沙箱逃逸风险未经独立渗透测试。仓库数据:GitHub API 实测 2026-09-16,★2863/🔱346,创建于 2026-01-29,最近 push 2026-09-15。

参考链接

📊 评分与标签

评分说明

总分 8.7/10 · P_优选

📊 可观测社区指标(采集日期:2026-09-16)

  • GitHub: moltis-org/moltis ★2863, 🔱346(GitHub API 实时核验,2026-09-16;仓库创建 2026-01-29,约 8 个月)
  • License: MIT;Rust(要求 1.91+);官网 moltis.org 独立域名可访问
  • 最近 push 2026-09-15(核验前一日,极活跃);84 个 open issues;CI + codecov + CodSpeed 徽章全绿
  • 官网显示曾登 Hacker News 首页(news.ycombinator.com/item?id=46993587);Discord 社区在线
  • 59 个 Rust workspace crates、约 27 万行(README 按 tokei 口径),470+ 文件含测试

评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。

⚙️ 功能完整度 2.4/2.5

  • 功能面极宽:多 Provider LLM 网关(OpenAI Codex/GitHub Copilot/Local)+ 流式 Agent 循环(子 Agent 委派、并行工具执行)+ 9 类消息通道(Telegram/Signal/Discord/Slack/Teams/WhatsApp/Matrix/Nostr/Web UI)+ 语音(8 TTS + 7 STT)+ 长期记忆(embeddings + 混合向量/全文检索 + 会话自动压缩)+ Cron 调度 + CalDAV + 邮件 + MCP(stdio + HTTP/SSE)+ ACP 双向(驱动 codex-acp/claude-agent-acp/Cursor,也可被 ACP 客户端消费)+ OpenClaw 导入器
  • 沙箱执行三后端(Docker/Podman/Apple Container + WASM 工具);自动编辑 checkpoint + 会话分支;浏览器自动化;远程 SSH 执行
  • 竞品对比 1(OpenClaw):通道与伴侣生态更强但沙箱是 App 级权限模型,Moltis 是每命令容器级隔离
  • 竞品对比 2(Hermes Agent):学习循环与技能自改进同向,Moltis 额外带 ACP 协议双向与全通道覆盖
  • 限制:无移动原生 App(PWA + push 替代);多租户/团队管理非其定位

✨ 输出质量 2.1/2.5

  • 工程质量信号强:CI/codecov/CodSpeed 全绿;产物签名(Sigstore 无密钥 + GPG/YubiKey + SHA 校验)可 gh attestation verify 验证;README 公开 tokei 实测 LoC 与 crate 地图,声明可审计
  • LLM 输出质量取决于所配 Provider,框架提供 reasoning 默认档位与 per-session 覆盖(Off/分级思考预算)
  • 竞品对比 1(裸 LangChain 自搭):无会话压缩/记忆/沙箱成品质量保障;Moltis 开箱即持久会话
  • 竞品对比 2(云端托管 Agent 服务):无本地 checkpoint 回滚;Moltis 编辑前后自动快照 + 分支
  • 限制:本站未实测 Agent 任务完成率与记忆召回质量;输出上限受 Provider 约束

🖐️ 易用性 1.2/1.5

  • 一键安装三通道(curl 脚本 / Homebrew / Docker 多架构镜像);首次 setup code + Web UI 向导清晰;无人值守 Docker 有 MOLTIS_PASSWORD/PROVIDER/API_KEY 环境变量直达;Settings → Tools 实时工具清单降低排障成本
  • 文档站 docs.moltis.org 结构完整(quickstart/security/docker/cloud-deploy/comparison)
  • 竞品对比 1(自搭 Python Agent 栈):免运行时依赖(无 Node/npm/Python),单二进制心智负担最小
  • 竞品对比 2(OpenClaw):生态包多反而配置面大;Moltis 功能内置无插件市场
  • 限制:通道接入(Bot Token、webhook)与云部署仍需运维知识;Windows 官方路径只有 Docker

💰 性价比 1.5/1.5

  • MIT 开源零费用;GitHub Copilot 订阅可直接当 Provider(复用既有订阅);本地模型路径零 API 费;Tailscale/Fly.io/DO 部署路径全免费档可用
  • 竞品对比 1(商业托管个人 Agent):月订阅 + 数据在云端;Moltis 一次自持有
  • 竞品对比 2(自建多组件方案):网关+沙箱+记忆+通道各装一套;Moltis 一个二进制全包

🔒 稳定性 0.8/1.0

  • 仓库 8 个月从创建到 ★2863/🔱346 增长快;最近 push 2026-09-15(极活跃,无停滞迹象);CI + codecov + CodSpeed + 470+ 测试文件;HN 首页曝光后作者公开承诺专注打磨
  • 竞品对比 1(同星量新项目):多数无 codecov/attestation 纪律;Moltis 有完整工程化基线
  • 竞品对比 2(OpenClaw/Hermes 等成熟项目):生态更久但代码体量大、审计面广;Moltis crate 模块化缩小审计单元
  • 限制:项目年轻(<1 年),1.0 前功能面仍在快速扩张,接口可能变动;84 open issues 需关注收敛

🛡️ 隐私安全 0.7/1.0

  • 安全设计密度罕见:静态加密保险库(XChaCha20-Poly1305 + Argon2id)、secrecy::Secret drop 清零、工具输出脱敏、SSRF 防护(DNS 解析后阻断环回/私网)、CSWSH/跨源 WS 拒绝、BeforeToolCall 钩子门控、破坏性命令守卫、容器沙箱默认隔离
  • 竞品对比 1(云端 Agent 平台):凭据与会话在服务商侧;Moltis 密钥不出机器
  • 竞品对比 2(无沙箱的本地 Agent 框架):命令直落宿主机;Moltis 每命令容器化
  • 限制:对话内容仍发往所配 LLM Provider(密钥保密 ≠ 内容保密);未见第三方渗透测试报告;沙箱逃逸面未独立验证;本站未实测

🏷️ 标签说明

  • Agent: 定位持久化个人 Agent Server——Agent 循环(子 Agent 委派/并行工具执行)+ 9 通道 + 记忆是核心能力。来源:GitHub README
  • MCP工具: 内置 MCP 支持(stdio + HTTP/SSE)+ ACP 双向协议,可消费也可被消费。来源:GitHub README Features
  • Rust: 全 Rust workspace(59 crates、Rust 1.91+),单二进制无运行时。来源:GitHub 仓库
  • 隐私优先: 密钥本地加密保险库、零出机;本地优先设计,数据不经云端中转。来源:安全架构文档
  • 开源免费: MIT License。来源:GitHub 仓库

📋 来源核实

  • ✅ 已核验: GitHub 仓库 moltis-org/moltis — 2026-09-16 GitHub API 实时核验:★2863、🔱346、MIT、创建 2026-01-29、pushed_at 2026-09-15、Rust、84 open issues
  • ✅ 已核验: README 全文 — 2026-09-16 抓取:安装四通道、功能清单、crate 地图、安全设计、对比表
  • ✅ 已核验: 官网 moltis.org — 2026-09-16 HTTP 200 可访问,作为 officialUrl 身份源
  • ⚠️ 未验证: Discord 社区活跃度未实测;HN 首页事件以 README 自述为准(附 item 链接可查)
  • ⚠️ 未实测:本站未部署运行,沙箱隔离效果、语音质量、记忆召回、通道稳定性均以官方声明与开源代码为准

同分类推荐

AI开发平台 分类下的其他工具

)}