OpenBot:开源版「AI 同事」,每个 Agent 配一台独立电脑、可审计可断网
CopilotKit 开源的 AI 同事平台:每个 Agent 拥有一台独立容器电脑(自带浏览器、文件、工具),所有动作先决策后执行、全程留痕,MIT 协议 + 「缺策略即禁止」的网关边界。自带 AG-UI 接口,可接入任何 Agent,自托管部署。
这是什么
OpenBot(CopilotKit/OpenBot)是 CopilotKit 在 2026 年 8 月 19 日开源的 AI 同事(AI coworker)平台,官方一句话定位:「AI coworkers you can hand real work to, and actually trust with the access」——敢把真实工作交给它、并真的信任它拿到的权限。
它的做法和常见的「聊天窗口 + 一堆 MCP 工具」不同:每个 Agent 都有一台属于自己的电脑——一个独立容器,里面有自己的浏览器(带独立登录状态)、自己的工作目录、自己的文件,以及你只想授予它的那一小撮工具。每个动作都先经过决策、再执行、执行后留痕。
MIT 协议、自托管、alpha 版(v0.0.1)。发布当天 CEO Atai Barkai 称之为 「一个开源版 Grok Bot,能接任何 Agent harness,为真公司而设计」,发布帖单日冲到 438.5K 浏览,一周内仓库即破 1100 星(现 2432 星)。
「网关」才是核心:为什么它比裸的浏览器 Agent 敢用
绝大多数「computer use」演示都会死在同一处:模型能点击,就能点击任何东西。OpenBot 的解法是——没有一条路径能绕过网关。
- 你向服务器发指令;
- 网关从服务端持有的快照里解析目标地址;
- 网关评估策略(准入 / 拒绝);
- 写入一条审计记录;
- 之后才真正调用那台电脑执行。
所以「缺策略 = 什么都禁止」(fail-closed)。浏览器、文件、shell、MCP server、UI 组件,统统走同一道门。你可以在 /admin/boundaries 加一条拒绝规则,再让 Agent 重试同一个动作,看它是否真的被拦下——这几乎是每家公司的第一道验收题。
每种能力都能单独开关:一个 Bot 可以有 shell,但规则可以整体拒绝 shell、或拒绝指定命令;命令同样上审计,且继承的是受限的环境变量(PATH/locale/terminal/代理),不是整个部署环境的变量。
怎么用(快速开始)
硬件依赖:Docker、Bun 1.3+、一个 CopilotKit Intelligence 项目和 license key、一个模型 key。
cp .env.example .env
npx --yes copilotkit@latest login
npx --yes copilotkit@latest project select
npx --yes copilotkit@latest license --write
# 填入 cpk- 开头的 license 与你的模型 key
起服务后,几个主要界面:
| 路由 | 用途 |
|---|---|
/bot |
直接跟 Bot 对话 |
/agents |
创建 / 编辑 / 复制 / 隐藏 / 删除「同事」,给常驻角色 |
/channel/:id |
与一个同事对话,看它的「屏幕」和它执行过什么 |
/skills |
创建并启用个人技能 |
/admin/boundaries |
配置浏览器 / 文件 / MCP 动作策略(让策略能说不) |
/admin/audit |
查看「允许 / 拒绝 / 失败」的全部动作记录 |
推荐的第一轮验证(验证三件事:电脑能干活、审计存在、策略能拒绝):
- 打开
/bot,让它「打开 news.ycombinator.com 并告诉我头条」; - 让它填一个 httpbin 表单,然后去
/admin/audit核对记录; - 去
/admin/boundaries加一条 deny 规则再做一次,验证它真的被拒绝——如果这一步拦不住,你得到的只是个带额外界面的浏览器 Agent,而不是「治理」。
架构端口:app 3010、server 3001、agent-computer 4100、agent-bot 4200、agent-langgraph 4201、supervisor 4500(每 Bot 一台容器)、PostgreSQL+pgvector 5432。
接第三方 Agent 与「带脑」方式
任何 AG-UI 端点都能当一个 Bot。 在 /agents 里给同事填名称、头衔、角色描述、可选 AG-UI 端点与只写授权头即可;如果不填自定义端点,就用 CopilotKit 的 MANAGED_AGENT_AG_UI_URL。
自带的三个示例同事以 YAML 定义(不是代码):General Assistant / Knowledge / Risk Analyst,默认租户包是 examples/fintech,也可以在 agents.yaml 里加自己的。
跟 Grok Bot / macOS Harness 的差别
- vs Grok Bot(托管版):同是「持久电脑 + 真实登录」,但 OpenBot 你自己托管、可 fork、可检查、可吊销。Grok Bot 的托管 VM 你无法审计内部。
- vs browser-use/macos-harness:macOS Harness 是把 6 个原始 Mac 原语怼给你正在用的桌面;OpenBot 是给 Agent 一台自己的机器(容器化 Chromium),并在前面放一道策略。两者威胁模型不同,一个「开我已有的机器」,一个「建一台只归它的机器」。
官方数据与已知注意点
- 标称 alpha、MIT(仓库),仓库与 CopilotKit Intelligence 分离;MIT 覆盖仓库,不覆盖托管服务,托管的价格与条款尚未公布。
- CopilotKit Intelligence 是文档 happy path 的硬依赖——「跑在你机器上」对电脑和审计日志成立,但默认的记忆平面走 Intelligence,除非你连它一起自托管。MIT ≠ 零厂商依赖。
- 已知 issue:#25(导航层未覆盖私有地址的 IPv6 拼写,含 cloud metadata)、#39(部分 Dockerfile 未声明
USER,容器可能以 root 运行——叠加登录浏览器,比 gVisor 标志暗示的更糟)。 - 试用建议:用一次性 httpbin 表单 + 一条 deny 规则 + 审计页来试,别先接生产 Slack、Salesforce,或含工资单的浏览器 profile。
适合谁
- 想把 AI Agent 从「聊天」升级为「能分工干活、能追责」的小团队;
- 需要使用浏览器 / 文件 / SaaS 工具,但必须留痕 + 可断权的公司或组织;
- 已经跑 LangGraph、CrewAI、Mastra、Pydantic AI、Claude Agent SDK 等 harness,想给它们套一层「电脑 + 边界 + 审计」的人。
一句话:OpenBot 押的不是「更会聊天」,而是「把 Agent 关进一间能审计、可断网、缺策略就锁死的房间」。
项目信息
- GitHub:https://github.com/CopilotKit/OpenBot
- CopilotKit 官网:https://copilotkit.ai/openbot
- 开源协议:MIT(仓库);托管服务条款未公布