OpenWorker:当 AI 不再只是回答问题,而是交付成品

OpenWorker:当 AI 不再只是回答问题,而是交付成品

💡 原文中文,约6700字,阅读约需16分钟。
📝

内容提要

OpenWorker是吴恩达团队于2026年7月开源的桌面端AI Coworker,采用MIT协议。它从“回答问题”升级为“交付成品”,用户设定目标后,AI自主规划执行并产出可用文件。核心特点包括本地优先、模型中立、四层架构和精细权限体系,支持多种模型和连接器,适合个人和小团队使用,但产品仍处早期阶段。

🔎

延伸解读

权限设计的细节:防止命令拼接绕过

OpenWorker 的权限系统不仅按风险分类,还特别处理了命令执行的绕过风险。它先拒绝包含分号、管道符、反引号等 shell 操作符的命令,再对剩余命令做语法解析和逐词精确前缀匹配。这样,类似 `git status && rm -rf ~` 的拼接命令会在第一步被拦截,而 `git status -s` 这类合法命令则能正常放行。这种设计比简单的字符串前缀匹配更安全,值得同类产品借鉴。

审批机制与执行环境隔离的边界

文章指出,OpenWorker 的审批引擎只覆盖工具调用层面,而像 MCP 工具服务器这类在会话建立时启动的进程,并不在审批管辖范围内。这意味着审批能拦截模型发起的危险操作,但无法防范尚未被审批看到的进程本身的风险。这提示了一个普遍问题:审批机制解决的是模型决策的授权问题,而执行环境是否需要独立的沙箱或容器隔离,是另一个需要单独考虑的安全层面。

本地优先与模型中立:数据隐私的实用选择

OpenWorker 采用本地优先架构,Agent 运行时、状态、密钥和历史记录都保存在用户自己的机器上,不依赖云端托管。同时,它通过 aisuite 实现模型中立,支持 OpenAI、Anthropic、Google 等一方模型,也支持 GLM、DeepSeek、Kimi、Qwen 等国产模型,甚至可通过 Ollama 完全离线运行。这种组合让对数据隐私敏感的用户可以在不绑定单一模型供应商的情况下,灵活选择或切换模型,满足合规或成本需求。

Q&A

OpenWorker是什么?它和普通的AI助手有什么不同?

OpenWorker是吴恩达团队于2026年7月开源的桌面端AI Coworker,采用MIT协议。它从“回答问题”升级为“交付成品”,用户设定目标后,AI自主规划执行并产出可用文件,而不是只提供文字建议。

OpenWorker的本地优先和模型中立具体是什么意思?

本地优先指整个Agent Runtime运行在用户自己的机器上,状态、密钥、历史记录都落在本机,不依赖云端托管服务。模型中立指不绑定任何一家模型厂商,支持OpenAI、Anthropic、Google等,也支持GLM、DeepSeek、Kimi、Qwen、MiniMax等国产模型,还可以通过Ollama跑纯本地模型。

OpenWorker的四层架构分别是什么?

四层架构包括:桌面壳(Tauri 2 + React 18,负责界面呈现)、本地服务层(FastAPI服务,管理会话、任务、审批请求)、Agent核心(负责规划、权限判定、记忆)、模型路由层(基于aisuite统一调度模型)。

OpenWorker的权限体系是如何设计的?

OpenWorker将工具调用按副作用分为四类风险:读取(READ)、本地写入(WRITE_LOCAL)、命令执行(EXEC)、外部副作用(EXTERNAL)。用户可选择五种权限模式,从“只讨论不动手”到“完全自动但限定可写目录”。对于命令执行,会先拒绝包含shell操作符的命令,再做精确前缀匹配。外部副作用操作即使免审批也必须绑定精确目标。无人值守时,审批请求会挂起等待,而不是自动放行。

OpenWorker支持哪些模型和连接器?

OpenWorker通过aisuite支持约三十个模型,包括OpenAI、Anthropic、Google等,以及GLM、DeepSeek、Kimi、Qwen、MiniMax等国产模型,还支持Ollama本地模型。连接器方面,已覆盖约四十个,包括Slack、Gmail、Google Calendar、GitHub、GitLab、Jira、Confluence、Notion、Salesforce、HubSpot等,并支持MCP协议。

OpenWorker的Artifact-First理念是什么?

Artifact-First(以产物为先)是OpenWorker的工作观,强调任务的核心是最终产出的成品,而不是对话记录。产物被当作独立的一等对象,可被引用、复用,并与任务和审批记录关联,便于追溯。

OpenWorker适合哪些人使用?

OpenWorker适合个人知识工作者(如产品经理、销售、运营、创业者)、小团队,以及对数据隐私敏感又想用AI处理办公任务的用户。它不适合作为编程助手的替代品,也不适合需要多用户协作、统一审计、单点登录的企业组织级平台。

OpenWorker目前处于什么阶段?有哪些已知限制?

OpenWorker目前版本为0.1.6,自称处于open beta。macOS安装包已签名,Windows未签名,Linux暂无官方版本。已知限制包括:审批引擎只管工具调用,不覆盖MCP工具服务器等会话早期启动的进程;缺少企业级功能如多用户协作、统一审计、单点登录。

🏷️

标签

➡️

继续阅读