OpenBot CopilotKit 开源的企业级 AI Agent 平台
OpenBot是什么
OpenBot 是 CopilotKit 开源的企业级 AI Agent 平台,定位是敢托付真实工作的数字同事。给每个 Agent 配一台专属电脑。独立 Docker 容器内含 Chromium 浏览器、登录会话和文件工作区;所有操作必须经唯一网关按 CEL 策略先审计、后执行,fail-closed 默认拒绝;遇到登录或 2FA 可让人接管方向盘完成人工步骤。平台基于 AG-UI 协议,兼容 LangGraph 等任意框架,完全自托管,主打隔离、可审计、可干预的 Agent 治理底座。

OpenBot的主要功能
· 每个 Agent 一台专属电脑 :Supervisor 为每个 Bot 创建独立 Docker 容器,内含 Chromium 浏览器(独立登录态)、 /workspace 文件工作区;支持 gVisor 内核级隔离。
· 统一审计网关 :所有对浏览器、文件、MCP、组件的操作都经过唯一网关,先解析目标、评估策略、写入审计日志,再执行或拒绝——不存在绕过记录的路径。
· CEL 策略引擎(fail-closed) :可按工具名、Bot、用户、URL、页面元素、文件、MCP 操作等字段编写规则;deny 优先、无策略默认全拒、规则错误时拒绝而非放行。
· Take the Wheel 人工接管 :遇到登录墙或 2FA 时 Bot 主动求助,人在同一面板接管操作,接管期间 Bot 动作被直接拒绝,全程留痕。
· 框架无关(AG-UI 协议) :任何说 AG-UI 的 endpoint 都可接入为 Bot,支持 LangGraph、Mastra、CrewAI、Pydantic AI、Google ADK 或手写 Agent。
· 组件式输出 :Agent 回复不限于文本,可渲染交互式 React 组件(内置组件 + 沙箱组件免部署发布),组件权限可逐个管控。
· Shell 执行能力 :Bot 可在自己的工作区执行命令、安装依赖、处理文件,命令同样走网关审计。
· 密钥安全管理 :凭据加密存储、API 永不返回、审计只记录密钥长度不记录内容,密钥不进入对话记录。
· 治理化 MCP 集成 :内置 Google Drive 连接器,自定义 MCP 服务器需通过 URL 校验,未明确分类为读的工具一律按写处理。
· 企业级身份与权限 :支持 Google/Microsoft/Okta 登录及运行时注册 SAML/OIDC(按邮箱域名路由),管理员可升降权限、移除访问并即时终止会话。
· 可读审计中心 : /admin/audit 列出所有被允许、被拒绝、失败的操作,每次拒绝附带触发的具体规则。
· 完全自托管 :Docker Compose 一键拉起,数据存于自有 PostgreSQL,模型密钥由管理员自配,也支持单容器部署。
如何使用OpenBot
· 环境准备 :安装 Docker(用于 PostgreSQL 和 Bot 容器)和 Bun 1.3+(用于前端和 API 服务器),并准备好一个大模型 API Key(如 OpenAI Key)。
· 克隆仓库并初始化配置 :执行 git clone https://github.com/CopilotKit/openbot.git ,进入目录后 cp .env.example .env 创建环境变量文件。
· 获取 Intelligence 凭证 :依次运行 npx --yes copilotkit@latest login 、 project select 、 license --write ,将生成的 cpk-... 运行时密钥填入 .env 的 INTELLIGENCE_API_KEY 字段(Intelligence 有免费计划,也可自托管)。
· 填写必要环境变量 :在 .env 中填入 OPENAI_API_KEY ;生产环境需用 openssl rand -base64 32 生成自己的 KEY_ENCRYPTION_KEY (本地测试可用示例值)。
· 一键启动 :运行 bun install 安装依赖,然后 bash scripts/start.sh ——脚本会自动启动 Docker 服务、执行数据库迁移、拉起 API 服务器(3001 端口)和前端(3010 端口),并检查各服务健康状态。
· 访问主界面 :浏览器打开 http://localhost:3010 ,即可看到频道列表和预置的三个同事(General Assistant、Knowledge、Risk Analyst)。
· 上手体验 :在 /bot 页面让 Bot 打开 Hacker News 读头条、填写 httpbin 测试表单,然后到 /admin/audit 查看审计记录。
· 测试策略管控 :进入 /admin/boundaries 添加一条 deny 规则或预设,重试相同的浏览器操作,观察 Bot 被拒绝并提示触发的规则。
· 创建自定义同事 :在 /agents 页面创建新 Bot,配置名称、角色描述和 AG-UI endpoint,或在 agents.yaml 中声明,之后即可与它开启专属频道。
· 人工接管协作 :当 Bot 遇到登录墙或 2FA 主动求助时,在同一面板接管其浏览器完成认证,再交还控制权继续自动执行。
· 日常管理 :通过 /admin/computers 查看/重置 Bot 的电脑、 /admin/credentials 加密存储凭据、 /admin/plugins 配置 MCP 服务器、 /admin/people 管理成员权限。
OpenBot的核心优势
· 从底层重构信任模型 :不依赖 Agent 的自觉性,而是通过计算隔离 + 强制审计,把敢不敢让 Agent 碰生产系统从信任问题变成工程问题。
· 真正的环境隔离 :每个 Bot 拥有独立容器、独立浏览器登录态、独立文件系统,Agent 之间互不可见,一个出问题不会波及其他,杜绝了共享环境带来的串号和数据泄露风险。
· 先审计、后执行 :区别于传统先操作后补日志,所有动作在执行前就已写入审计记录,即使执行崩溃或 Agent 试图绕过,意图也已留痕,没有任何操作路径可以跳过记录。
· fail-closed 安全默认 :无策略默认全拒绝、规则写错时拒绝而非放行、deny 优先于 allow,安全姿态从默认放行再堵漏反转为默认拒绝再开白。
· 人机协作无断点 :Take the Wheel 让人工完成一步认证、后续全自动成为标准化流程,接管期间 Bot 动作被直接拒绝而非排队,避免人机操作冲突。
· 框架无关、不被锁定 :基于开放的 AG-UI 协议,LangGraph、CrewAI、Google ADK 等任意框架甚至手写 Agent 都能接入,治理逻辑跑在协议层,换框架不丢治理能力。
· 数据完全自主可控 :完全自托管,数据落在自己的 PostgreSQL,模型密钥由管理员自配(加密存储、不进日志、不进对话记录),无供应商锁定。
OpenBot的项目地址
· GitHub仓库 :https://github.com/CopilotKit/openbot
OpenBot的同类竞品对比
对比维度 | OpenBot (CopilotKit) | OpenHands (All Hands AI) | E2B
产品定位 | 企业级 AI 同事治理平台:给每个 Agent 配专属电脑,重管控与审计 | 开源 AI 编程 Agent 平台:自主完成软件工程任务,重干活能力 | Agent 代码执行沙箱基础设施:提供隔离运行环境,重执行原语
解决的问题 | 让 Agent 的每一步操作可决策、可审计、可干预,企业敢用 | 让 Agent 自主改代码、跑命令、提 PR,提升工程效率 | 让 Agent 生成的代码有安全的地方跑,防逃逸
开源协议 | MIT | MIT(核心),企业版另有许可 | 核心 SDK 开源,沙箱服务为商业托管
隔离方案 | 每 Bot 独立 Docker 容器,可选 gVisor 内核级隔离 | Docker 沙箱运行时 | Firecracker microVM,每个沙箱独立内核
审计与策略 | 核心能力:唯一网关先记录后执行、CEL 策略 fail-closed、可读审计中心 | 企业版 Agent Control Plane 提供审计、访问控制与策略执行 | 不提供,需自行在外层构建策略与审计
人工接管 | 内置 Take the Wheel,人机共驾同一浏览器并全程留痕 | 无原生人机共驾机制 | 无
Agent 来源 | 任意 AG-UI 协议 endpoint(LangGraph、CrewAI 等框架无关) | 自家 Agent 体系,模型无关(100+ 模型商) | 不绑定 Agent,纯执行层 API
交互形态 | 频道式 IM + 实时观看 Bot 屏幕 + 组件式 UI 输出 | Agent Canvas 可视化工作区,多 Agent 并行 | 无 UI,SDK/API 调用
部署方式 | 完全自托管(Docker Compose / 单容器),数据自有 | 自托管(MIT)+ 官方 Cloud + 企业版(可 VPC/离线部署) | 仅托管在 E2B 云上,不支持 BYOC
OpenBot的应用场景
· 企业知识问答助手 :接入公司内部知识源(如 Google Drive 连接器),让知识型同事回答员工关于公司制度、文档的问题,所有查阅行为留痕可审计。
· 风险与合规分析 :预置的 Risk Analyst 同事可执行风险监控、交易审查、合规检查等任务,策略网关确保它只能访问被授权的数据和系统。
· 内部系统自动化操作 :通过人工接管模式处理需要登录企业内网系统、完成 2FA 认证的场,人完成一步认证后,Agent 全自动执行后续流程。
· 财务/运营数据处理 :Bot 在自己的工作区执行脚本、处理表格文件、安装所需依赖,命令和文件操作全部经过网关审计(示例包即为 fintech 租户场景)。
· 敏感数据环境下的 AI 助手 :凭据加密存储、密钥不进对话记录、审计只记录长度不记录内容,适合对数据安全有严格要求的金融、医疗等行业。
· 多 Agent 协作工作台 :不同职能的 Bot(通用助理、知识库、分析师)各有专属频道和独立电脑,员工像 @ 同事一样与多个 Agent 并行协作。