OpenBot 是 CopilotKit 开发的一个开源 AI 同事(AI Coworkers)平台。它的核心理念是:给每个 AI 智能体分配一台独立的"电脑"(包含真实的浏览器、独立的文件系统和被授权的工具),让它们能真正接手实际工作,并且你可以信任它们对系统的访问权限。
核心特性
1. 每个 Bot 拥有一台独立电脑
- 监督者(Supervisor)为每个 Bot 分配独立的容器、专属的 /workspace 存储卷和独立的浏览器配置文件。
- 支持使用 gVisor 运行(设置 COMPUTER_RUNTIME=runsc),提供更强的隔离性。
2. 网关是唯一的入口
- 所有操作都必须经过网关:先解析目标、评估策略、写入审计日志,最后才执行操作。
- 不存在绕过审计执行操作的路径。
3. 基于 CEL 的策略控制
- 策略规则可以检查:工具名称、意图、Bot/Actor ID、页面 URL/Host、元素、按键、文件路径、MCP 字段等。
- 拒绝规则优先于允许规则,缺失策略默认拒绝一切,规则出错时也拒绝执行。
4. 人机协作(Take the Wheel)
- 当 Bot 遇到登录墙或双因素认证时,会主动请求人工帮助。
- 控制权可以在同一个面板中交接,所有操作都会被记录。
- 人工驾驶期间,Bot 的操作会被拒绝而非排队。
5. 安全与审计
- 密钥加密存储:通过 /admin/credentials 存储,永不通过 API 返回,从审计事件中自动脱敏。
- 完整的审计追踪:/admin/audit 记录所有允许、拒绝和失败的操作,每条拒绝都附带触发规则。
- 默认回环绑定:电脑绑定到 127.0.0.1,需要每容器令牌才能访问。
6. 组件替代纯文本回复
- Bot 可以用编译好的 React 组件来回应,而不仅仅是文字。
- 沙箱组件可在 /admin/playground 中创作并直接发布,无需部署。
- 每个组件的数据函数可单独授权。
7. 受管控的 MCP
- 内置了 Atlassian、Box、Slack、Salesforce、ServiceNow 等精选目录。
- 自定义服务器需通过 URL 检查,未明确分类为"读"的工具默认视为"写"操作。
8. 技能系统
- 个人技能:仅附加在所属作者拥有的 Bot 上。
- 部署技能:管理员拥有。
- 在对话输入框中用 / 即可调用。
9. 持久化对话与记忆
- 通过 CopilotKit Intelligence 实现对话持久化,服务重启后不丢失。
介绍
给它一台电脑,它就能替你上班!
把办公电脑交给一个AI,还让它随便访问公司文件、登录你的银行账户、往服务器部署代码——听起来像疯了吧!但OpenBot这个开源项目正在把这件事变成日常操作。
别让AI替你干活,让AI替你上一整天班——OpenBot给每个AI配了一台独立电脑、一个独立浏览器和一套独立文件系统,还附赠一套让你能随时踩刹车的安全锁。
OpenBot是CopilotKit推出的开源AI同事平台,核心理念粗暴直接:给每个AI智能体分配一台独立的电脑,包含真实浏览器、专属文件存储和授权工具,让AI能真正动手干活,同时你还能信任它对系统的访问权限。项目目前处于Alpha阶段,正在积极开发中。
骗你的AI永远只会聊天,真干活的AI得有自己的电脑
市面上的AI助手你肯定用过不少。ChatGPT能写诗、Claude能写代码、Grok能扯淡。但你敢让它们登录你的公司邮箱吗?敢让它们访问你的Google Drive吗?敢让它们往生产环境部署代码吗?
不敢。对吧!
因为这些AI本质上是个聊天机器人,你给它一个任务,它给你一段文字回复。它没有自己的浏览器、没有自己的文件系统、没有自己的操作环境。它就像一个只有嘴巴没有手的顾问——说得头头是道,但什么都干不了。
OpenBot的逻辑完全不同。它给每个AI配了一台真正的电脑。注意,不是虚拟的、模拟的、象征性的电脑,是真正的容器化运行环境,里面有Chromium浏览器、有独立的/workspace存储卷、有独立的浏览器配置文件。这个AI可以打开网页、填写表单、下载文件、运行代码——就像坐在你工位上的那个实习生一样。
每个Bot都有一台属于自己的电脑,每台电脑都有自己的登录态、自己的文件、只有你授权给它的工具。这就意味着,一个Bot登录了你的Gmail,另一个Bot完全看不到它的cookie。一个Bot下载了机密文件,另一个Bot的硬盘里什么都没有。
事情没那么简单!给AI配电脑听起来很爽,但问题来了——你怎么保证这个AI不会乱翻你的文件?不会把公司数据库删了?不会往你的Slack里发垃圾消息?OpenBot的回答是:所有操作必须经过一个网关。网关会先解析这个操作的目标、评估预设的策略、写入审计日志,然后才允许执行。
网关是唯一的大门,没有后门可以绕
你可能会想,给AI配了电脑,那它不就是想干嘛就干嘛了吗?
OpenBot的设计者显然比你更担心这个问题。他们建了一道墙——网关(Gateway)。这道墙的逻辑是:任何Bot对电脑、文件、MCP服务器或组件的操作,都必须经过同一个网关来决定和记录。不存在绕过审计去执行操作的路径。
网关怎么工作?三步走。第一步,解析目标——这个Bot想干什么?想访问哪个URL?想读写哪个文件?想调用哪个工具?第二步,评估策略——有一套用CEL(通用表达式语言)写的策略规则在后台跑,检查工具名称、Bot身份、页面URL、文件路径等所有能检查的东西。第三步,写入审计日志——不管允许还是拒绝,全部记下来。
这套策略系统有个狠招:拒绝规则优先于允许规则。也就是说,如果一条策略说“允许A”,另一条说“拒绝A”,那最后的结果是拒绝。缺失策略默认拒绝一切,规则出错时也拒绝执行。这叫“默认拒绝”——没明确说可以的事,一律不行。
这就怪了!大多数系统的逻辑是“没说不让做就可以做”,OpenBot反过来——“没说可以做就不许做”。这种设计思路在AI安全领域正在成为新标准。2026年,多个开源AI代理项目都在采用类似的默认拒绝容器方案,配合gVisor或Firecracker做底层隔离。
给你的AI戴上手铐和脚镣,但别让它觉得自己被拴着
网关只是第一道防线。OpenBot还有第二层保险——gVisor容器隔离。
gVisor是什么?Google开发的一个容器沙箱运行时。它在用户空间实现了一个内核,拦截所有系统调用,提供接近虚拟机的隔离级别,但速度跟普通容器差不多。说白了,就算容器里的AI试图发动攻击、试图逃逸到宿主机,gVisor也能挡住。
OpenBot支持设置COMPUTER_RUNTIME=runsc来启用gVisor运行。每个Bot的电脑默认绑定到127.0.0.1,需要每容器令牌才能访问。这就意味着,即使有人知道了某个Bot电脑的端口号,没有对应的令牌也进不去。
但更狠的是审计系统。/admin/audit页面记录了一切——允许的操作、拒绝的操作、失败的操作。每条拒绝记录都附带触发规则。你想知道某个Bot为什么没能访问某个文件?去审计日志里翻,一清二楚。
还有凭证加密。API密钥通过/admin/credentials存储,加密后保存,永不通过API返回,从审计事件中自动脱敏。你的OpenAI API Key、Anthropic API Key,全部加密存放,连日志里都看不到明文。
事情没那么简单!这些安全措施听起来很完美,但别忘了OpenBot目前还是Alpha阶段。生产环境里跑着的东西跟开发环境完全是两码事。gVisor虽然强大,但也不是绝对安全——内核漏洞仍然有可能逃逸。2026年2月,另一个开源AI代理项目OpenClaw的第三方扩展市场上就出现了14个恶意技能,专门针对加密货币用户实施钓鱼攻击。安全这事,永远没有绝对。
让你的AI学会说“我做不到,你来帮我”
AI再强也有搞不定的事。登录墙、双因素认证、需要人工判断的敏感操作——这些都是AI的盲区。
OpenBot的处理方式很聪明:当Bot遇到搞不定的事,它会主动请求人工帮助。控制权可以在同一个面板中交接,所有操作都会被记录。人工驾驶期间,Bot的操作会被拒绝而非排队。
这叫“人机协作”,或者用OpenBot的话说——“Take the Wheel”(接管方向盘)。
想象一下这个场景。你让一个Bot去你的公司内部系统下载一份季度财报。Bot打开浏览器、输入网址、输入用户名密码——然后弹出了双因素认证页面。Bot停下来了,在聊天窗口里说:“我需要你帮我完成双因素认证。”你点一下“接管”按钮,手动输入验证码,然后把控制权交还给Bot。Bot继续干活,下载文件,保存到指定位置。
整个过程就像你在教一个实习生操作,只不过这个实习生不用你教第二遍。
这背后有一个更底层的设计哲学:AI不应该被设计成完全自主的,而应该是“可被人类监督的自主”。OpenBot的策略系统、审计系统、人机协作机制,全都在围绕这个哲学展开。
自带AI,想带谁就带谁
OpenBot不挑食。任何支持AG-UI协议的端点都可以作为Bot接入。AG-UI是什么?Agent-User Interaction Protocol,一个开源的、事件驱动的协议,专门规定AI后端如何把执行过程实时地流式传给前端界面。由CopilotKit于2025年5月推出。
这意味着你可以用LangGraph、Mastra、CrewAI、Pydantic AI、Google ADK,或者完全手写的实现来构建你的Bot。在/agents页面创建同事时,只需填写名称、角色描述、AG-UI端点URL和可选的认证头即可。
OpenBot内置了三个示例同事:通用助手(General Assistant)处理日常工作、知识助手(Knowledge)回答公司内部问题、风险分析师(Risk Analyst)做风险与合规分析。你也可以通过编辑agents.yaml或在UI的/agents页面添加自己的同事。
这就怪了!大多数AI平台都在拼命锁住用户——用你的数据训练我的模型、用你的操作绑定我的生态。OpenBot反过来,它说:“你随便带自己的AI来,我不管你用什么框架、什么模型、什么协议。”这背后的逻辑是:平台的价值不在于绑住用户,而在于让用户更容易地做自己想做的事。
每个AI都应该有个技能包,而不是一本说明书
你有没有发现,让AI做事最麻烦的不是AI不够聪明,而是你每次都要告诉它“怎么做”。
“去打开浏览器、输入这个网址、找到那个按钮、点击它、把数据复制下来、粘贴到表格里……”——这哪里是在指挥AI,这是在教一个失忆症患者操作电脑。
OpenBot的技能系统解决了这个问题。技能分为两种:个人技能(Personal Skills)只附加在所属作者拥有的Bot上,部署技能(Deployment Skills)由管理员拥有。在对话输入框中用/即可调用。
技能的本质是什么?是一套预设的操作流程加上触发条件。你不需要每次告诉Bot“怎么做”,你只需要告诉它“做什么”,Bot自己知道该调用哪个技能、按什么顺序执行。
OpenBot还支持MCP(Model Context Protocol)。MCP解决的是“AI能连接什么工具”的问题。内置了Atlassian、Box、Slack、Salesforce、ServiceNow等精选目录。自定义服务器需通过URL检查,未明确分类为“读”的工具默认视为“写”操作。
MCP加技能,等于给AI装上了一双手和一本说明书。手是MCP——能连上你的软件。说明书是技能——知道什么时候用哪只手、做什么动作。
你的数据你做主,密钥永远不离开你的硬盘
OpenBot强调“本地优先”(Local-First)。所有数据——频道、对话线程、Agent配置、任务状态——都存放在~/.openbot目录下。API密钥从不接触外部服务器。
Docker Compose启动所有服务,数据存储在你自己控制的PostgreSQL中。模型任你选择——OpenBot不捆绑任何模型,管理员自行提供模型密钥,加密存储,永不记录。
CopilotKit Intelligence提供对话持久化和记忆功能,服务重启后对话不丢失。
这和云端AI助手形成了鲜明对比。Manus在云端运行,采用订阅制,每月20或39美元。OpenBot本地运行,自带模型,零月费。两种路线,两种哲学。
组件替代文字,让AI的回答不只是“说”
大多数AI给你的回答是一段文字。OpenBot的Bot可以给你一个编译好的React组件。这不仅仅是形式上的差异——组件是可交互的、可操作的、可嵌入的。
比如你让一个Bot分析一份销售数据,它不只是给你一段文字报告,它给你一个带图表、带筛选器、带导出按钮的React组件。你可以在组件里直接操作数据,不需要再复制粘贴到Excel里。
沙箱组件可在/admin/playground中创作并直接发布,无需部署。每个组件的数据函数可单独授权。
这背后的逻辑是:AI的输出不应该是终点,而应该是起点。文字是消费型的,组件是操作型的。OpenBot选择了后者。
2026年8月19日,OpenBot在GitHub上获得了新的提交,项目正在快速迭代。CopilotKit的企业客户包括Deutsche Telekom、Docusign、Cisco和S&P Global,据称财富500强中大部分公司都在使用其产品。
但OpenBot目前还面临一个核心矛盾:安全措施越严密,AI的效率就越低;AI的效率越高,安全风险就越大。gVisor隔离会降低性能,策略检查会增加延迟,人机协作会打断自动化流程。怎么在安全和效率之间找到平衡点?OpenBot的答案是用策略和审计来管理风险,而不是用限制来消灭风险——但这套方案在大规模生产环境中到底行不行得通,目前还没有足够的数据来验证。