project
OpenBot - CopilotKit 开源的企业级 AI Agent 平台
OpenBot 是 CopilotKit 开源的企业级 AI Agent 平台,定位是'敢托付真实工作的数字同事'。给每个 Agent 配一台专属'电脑'。独立 Docker 容器内含 Chromium 浏...
OpenBot是什么
OpenBot 是 CopilotKit 开源的企业级 AI Agent 平台,定位是”敢托付真实工作的数字同事”。给每个 Agent 配一台专属”电脑”。独立 Docker 容器内含 Chromium 浏览器、登录会话和文件工作区;所有操作必须经唯一网关按 CEL 策略先审计、后执行,fail-closed 默认拒绝;遇到登录或 2FA 可让人”接管方向盘”完成人工步骤。平台基于 AG-UI 协议,兼容 LangGraph 等任意框架,完全自托管,主打隔离、可审计、可干预的 Agent 治理底座。
OpenBot的主要功能
-
每个 Agent 一台专属电脑:Supervisor 为每个 Bot 创建独立 Docker 容器,内含 Chromium 浏览器(独立登录态)、
/workspace文件工作区;支持 gVisor 内核级隔离。 -
统一审计网关:所有对浏览器、文件、MCP、组件的操作都经过唯一网关,先解析目标、评估策略、写入审计日志,再执行或拒绝——不存在绕过记录的路径。
-
CEL 策略引擎(fail-closed):可按工具名、Bot、用户、URL、页面元素、文件、MCP 操作等字段编写规则;deny 优先、无策略默认全拒、规则错误时拒绝而非放行。
-
Take the Wheel 人工接管:遇到登录墙或 2FA 时 Bot 主动求助,人在同一面板接管操作,接管期间 Bot 动作被直接拒绝,全程留痕。
-
框架无关(AG-UI 协议):任何说 AG-UI 的 endpoint 都可接入为 Bot,支持 LangGraph、Mastra、CrewAI、Pydantic AI、Google ADK 或手写 Agent。
-
组件式输出:Agent 回复不限于文本,可渲染交互式 React 组件(内置组件 + 沙箱组件免部署发布),组件权限可逐个管控。
-
Shell 执行能力:Bot 可在自己的工作区执行命令、安装依赖、处理文件,命令同样走网关审计。
-
密钥安全管理:凭据加密存储、API 永不返回、审计只记录密钥长度不记录内容,密钥不进入对话记录。
-
治理化 MCP 集成:内置 Google Drive 连接器,自定义 MCP 服务器需通过 URL 校验,未明确分类为”读”的工具一律按”写”处理。
-
企业级身份与权限:支持 Google/Microsoft/Okta 登录及运行时注册 SAML/OIDC(按邮箱域名路由),管理员可升降权限、移除访问并即时终止会话。
-
可读审计中心:
/admin/audit列出所有被允许、被拒绝、失败的操作,每次拒绝附带触发的具体规则。 -
完全自托管:Docker Compose 一键拉起,数据存于自有 PostgreSQL,模型密钥由管理员自配,也支持单容器部署。
微信关注回复“开源”,加入AI开源项目交流群
如何使用OpenBot
-
环境准备:安装 Docker(用于 PostgreSQL 和 Bot 容器)和 Bun 1.3+(用于前端和 API 服务器),并准备好一个大模型 API Key(如 OpenAI Key)。
-
克隆仓库并初始化配置:执行
git clone https://github.com/CopilotKit/openbot.git,进入目录后cp .env.example .env创建环境变量文件。 -
获取 Intelligence 凭证:依次运行
npx --yes copilotkit@latest login、project select、license --write,将生成的cpk-...运行时密钥填入.env的INTELLIGENCE_API_KEY字段(Intelligence 有免费计划,也可自托管)。 -
填写必要环境变量:在
.env中填入OPENAI_API_KEY;生产环境需用openssl rand -base64 32生成自己的KEY_ENCRYPTION_KEY(本地测试可用示例值)。 -
一键启动:运行
bun install安装依赖,然后bash scripts/start.sh——脚本会自动启动 Docker 服务、执行数据库迁移、拉起 API 服务器(3001 端口)和前端(3010 端口),并检查各服务健康状态。 -
访问主界面:浏览器打开
http://localhost:3010,即可看到频道列表和预置的三个”同事”(General Assistant、Knowledge、Risk Analyst)。 -
上手体验:在
/bot页面让 Bot 打开 Hacker News 读头条、填写 httpbin 测试表单,然后到/admin/audit查看审计记录。 -
测试策略管控:进入
/admin/boundaries添加一条 deny 规则或预设,重试相同的浏览器操作,观察 Bot 被拒绝并提示触发的规则。 -
创建自定义同事:在
/agents页面创建新 Bot,配置名称、角色描述和 AG-UI endpoint,或在agents.yaml中声明,之后即可与它开启专属频道。 -
人工接管协作:当 Bot 遇到登录墙或 2FA 主动求助时,在同一面板接管其浏览器完成认证,再交还控制权继续自动执行。
-
日常管理:通过
/admin/computers查看/重置 Bot 的电脑、/admin/credentials加密存储凭据、/admin/plugins配置 MCP 服务器、/admin/people管理成员权限。
OpenBot的核心优势
-
从底层重构信任模型:不依赖 Agent 的”自觉性”,而是通过计算隔离 + 强制审计,把”敢不敢让 Agent 碰生产系统”从信任问题变成工程问题。
-
真正的环境隔离:每个 Bot 拥有独立容器、独立浏览器登录态、独立文件系统,Agent 之间互不可见,一个出问题不会波及其他,杜绝了共享环境带来的串号和数据泄露风险。
-
先审计、后执行:区别于传统”先操作后补日志”,所有动作在执行前就已写入审计记录,即使执行崩溃或 Agent 试图绕过,意图也已留痕,没有任何操作路径可以跳过记录。
-
fail-closed 安全默认:无策略默认全拒绝、规则写错时拒绝而非放行、deny 优先于 allow,安全姿态从”默认放行再堵漏”反转为”默认拒绝再开白”。
-
人机协作无断点:Take the Wheel 让”人工完成一步认证、后续全自动”成为标准化流程,接管期间 Bot 动作被直接拒绝而非排队,避免人机操作冲突。
-
框架无关、不被锁定:基于开放的 AG-UI 协议,LangGraph、CrewAI、Google ADK 等任意框架甚至手写 Agent 都能接入,治理逻辑跑在协议层,换框架不丢治理能力。
-
数据完全自主可控:完全自托管,数据落在自己的 PostgreSQL,模型密钥由管理员自配(加密存储、不进日志、不进对话记录),无供应商锁定。
OpenBot的项目地址
- GitHub仓库:https://github.com/CopilotKit/openbot
OpenBot的同类竞品对比
| 对比维度 | OpenBot(CopilotKit) | OpenHands(All Hands AI) | E2B |
|---|---|---|---|
| 产品定位 | 企业级 AI 同事治理平台:给每个 Agent 配专属电脑,重”管控与审计” | 开源 AI 编程 Agent 平台:自主完成软件工程任务,重”干活能力” | Agent 代码执行沙箱基础设施:提供隔离运行环境,重”执行原语” |
| 解决的问题 | 让 Agent 的每一步操作可决策、可审计、可干预,企业敢用 | 让 Agent 自主改代码、跑命令、提 PR,提升工程效率 | 让 Agent 生成的代码有安全的地方跑,防逃逸 |
| 开源协议 | MIT | MIT(核心),企业版另有许可 | 核心 SDK 开源,沙箱服务为商业托管 |
| 隔离方案 | 每 Bot 独立 Docker 容器,可选 gVisor 内核级隔离 | Docker 沙箱运行时 | Firecracker microVM,每个沙箱独立内核 |
| 审计与策略 | 核心能力:唯一网关先记录后执行、CEL 策略 fail-closed、可读审计中心 | 企业版 Agent Control Plane 提供审计、访问控制与策略执行 | 不提供,需自行在外层构建策略与审计 |
| 人工接管 | 内置 Take the Wheel,人机共驾同一浏览器并全程留痕 | 无原生人机共驾机制 | 无 |
| Agent 来源 | 任意 AG-UI 协议 endpoint(LangGraph、CrewAI 等框架无关) | 自家 Agent 体系,模型无关(100+ 模型商) | 不绑定 Agent,纯执行层 API |
| 交互形态 | 频道式 IM + 实时观看 Bot 屏幕 + 组件式 UI 输出 | Agent Canvas 可视化工作区,多 Agent 并行 | 无 UI,SDK/API 调用 |
| 部署方式 | 完全自托管(Docker Compose / 单容器),数据自有 | 自托管(MIT)+ 官方 Cloud + 企业版(可 VPC/离线部署) | 仅托管在 E2B 云上,不支持 BYOC |
OpenBot的应用场景
-
企业知识问答助手:接入公司内部知识源(如 Google Drive 连接器),让”知识型同事”回答员工关于公司制度、文档的问题,所有查阅行为留痕可审计。
-
风险与合规分析:预置的 Risk Analyst 同事可执行风险监控、交易审查、合规检查等任务,策略网关确保它只能访问被授权的数据和系统。
-
内部系统自动化操作:通过”人工接管”模式处理需要登录企业内网系统、完成 2FA 认证的场,人完成一步认证后,Agent 全自动执行后续流程。
-
财务/运营数据处理:Bot 在自己的工作区执行脚本、处理表格文件、安装所需依赖,命令和文件操作全部经过网关审计(示例包即为 fintech 租户场景)。
-
敏感数据环境下的 AI 助手:凭据加密存储、密钥不进对话记录、审计只记录长度不记录内容,适合对数据安全有严格要求的金融、医疗等行业。
-
多 Agent 协作工作台:不同职能的 Bot(通用助理、知识库、分析师)各有专属频道和独立电脑,员工像 @ 同事一样与多个 Agent 并行协作。