编程 企业Agent治理方案:OpenBot用独立容器和CEL策略网关实现先审计后执行

2026-09-05 19:17:23

企业Agent治理方案:OpenBot用独立容器和CEL策略网关实现先审计后执行

今年 GitHub 上有一条很火的赛道:让 AI 自己开电脑干活。大家都在做,但敢把 AI 放进生产环境的不多——AI 点错、删错、卡在登录墙,责任谁来担?这时候就需要有人能随时接手。

最近开源的 OpenBot 就是一个"AI 同事平台",在 GitHub 上已有 2335 多个 Star。它的核心机制是:给每个 AI 一台单独的电脑,所有操作先决策、后审计、再执行。

一个真实的例子

在团队频道里 @ 一个新的 AI 同事,发一条消息:把上一季度的收入做成图表。新同事马上响应,自动打开一台默认分配的电脑,它有自己独立的浏览器和登录状态,然后自己打开 Google Drive,按你的权限读取收入表。权限不够的文档,它不会硬着头皮去猜去试;卡在验证码上时,它会把控制权交还给你,你接管浏览器输完验证码后它继续工作——接管期间它的操作会被直接挡住,不会乱来。每一个步骤都被记录在审计日志里,读取的文件、执行的命令只记录路径和长度,内容不会保存进对话记录。

它是怎么做到的

01 一个 Bot 一台电脑。 supervisor 为每个 Bot 创建独立容器,每个容器有自己的 workspace 卷和独立的浏览器 profile,Bot A 的登录态和缓存不会被 Bot B 拿到。浏览器默认绑定在 127.0.0.1 回环地址,每个容器有自己的 token,外部无法访问。

02 先过网关再做别的。 Bot 点按钮、读写文件、调用 MCP 服务器等行为都必须通过唯一的服务器网关。网关先解析目标,再用 CEL 策略引擎判断,在此之前先写一条审计日志,之后才执行。没有"不留下记录就操作"的路径,拒绝时也会标明是哪条规则拒绝的。这套先决策、后审计、再执行的治理方式,就是它和纯浏览器自动化最大的区别。

03 关键时刻人可以接管。 Bot 撞到登录墙、2FA 验证码时会主动请求人工帮助,在同一面板里接管浏览器,接管期间它的操作直接被拒绝,不会出现"你刚填了密码它又顺手点了一下"的情况。接管和返还的过程都记录在审计轨迹里。

04 开放协议,谁都能接。 它使用 AG-UI 开放协议,不绑定具体框架,LangGraph、Mastra、CrewAI、Pydantic AI 等都能接入,也可以自己写一个 Agent 注册成同事。目前项目还是 alpha 阶段,很多能力在路线图上。

安装与注意

项目用 TypeScript 编写,MIT 协议,运行前需要 Docker 和 Bun:

git clone https://github.com/CopilotKit/OpenBot
cd OpenBot
cp .env.example .env
bun install
bash scripts/start.sh

启动后在浏览器打开 http://127.0.0.1:3010,创建账号就能 @ 到你的第一个 AI 同事。server 起来前要配好 CopilotKit 的 Intelligence 密钥,也可以用 Docker 单容器部署。

需要提醒的是:README 自己都写了 expect rough edges and bugs,它不是一条命令装完的小工具,需要 Docker 和 PostgreSQL,有一定门槛。在 serverless 平台缺少 Docker socket 时,所有 Bot 还得共用一个浏览器,登录态会互相共享。如果只是想给 Agent 一个浏览器,browser-use 这类轻量库可能更顺手;OpenBot 更适合需要审计和安全的公司级场景。

开源地址:https://github.com/CopilotKit/OpenBot

复制全文 生成海报 OpenBot Agent治理 AI安全 审计日志

推荐文章

程序员茄子在线接单