AEON 自主智能体框架
在 GitHub Actions 上无人值守运行的自主 AI 智能体框架:配置一次,永久运行,自动修复自身技能,无需人工审批。
证据显示较多安全硬化(iptables 默认拒绝链路本地/元数据出口、bubblewrap 只读沙箱、actions 按 SHA 固定、Fleet Watcher 预检可选且失败关闭),但工作流授予 contents:write、id-token:write、pull-requests:write、issues:write 等大范围权限并无人值守运行,扣 1 分;项目明示'无审批循环',仅有可选的 Fleet 门控,扣分。数据流(chain context 文件、Issues 状态后端、审计日志)记录清晰,得 2;敏感信息:审计脱敏有对抗性测试(raw/base64/url 三编码),secrets 声称不回显,但 GH_SECRETS_PAT 用于持久化轮换的 OAuth token,扣分得 2;依赖固定([email protected]、SHA 固定的 actions、离线缓存)得 2;外部效应:自动推送 main、开 PR、发通知且无人审批,扣为 1;回滚仅见 git rebase/reset 重试和 PR 快照对比,无系统化回滚机制,得 1;来源:MIT 许可、OIDC attestation 签名、git 身份固定,得 2。
注释详尽记录并发组曾静默取消 8/10 次运行的实况及其修复与剩余缺口,自洽性强但仍有已知未修缺口,得 2;依赖可用性有 npm 缓存 + --prefer-offline、apt 锁超时、步骤超时,得 2;错误信息使用 ::error::/::warning:: 且区分 invalid-dispatch 与真实失败,得 2。
支持多 harness(claude/grok/codex/pi/vibe/kimi/fx/cursor/hermes)与可选状态后端,向后兼容 fork,得 2;能力边界宣称'最自主、自愈'但仅注释层面承认剩余碰撞缺口,缺乏系统边界文档,得 1;触发精度:skill 名正则校验、label 门控(ai-build)、choice 输入防 422,得 2;环境适配:处理 ubuntu-24.04 AppArmor userns 限制并实测记录,得 2。
仓库结构清晰(apps/、skills/、scripts/、memory/),得 2;bootstrap 脚本存在但 README/安装文档未在证据中出现,得 1;命名稳定,得 2;示例以测试形式存在但无用户文档/FAQ 证据,得 1;已知限制记录极为详尽(含实测日期、观测事故、未修缺口),得 3;MIT 许可完整,得 3;根版本 0.0.0 且无变更日志证据,各包独立工具链有意分歧,得 1;维护责任无 CONTRIBUTING/维护者文档证据,仅固定 git 身份,得 1。
产出以文件落盘(output/.chains、memory/cron-state.、skill-health JSON)并可被下游消费,得 2;多 harness 编排 + 供应链硬化 + attestation 在同类无人值守框架中有辨识度,得 2;成本意识:max_dispatches 预算、步骤超时、50 分钟 job 上限、防分钟浪费的失败关闭门控,得 2。
注释普遍带具体日期、事故观测(2026-08-19 挂起、8/10 取消)与可核对机制(attestation、审计日志、状态文件),得 2;测试仅覆盖部分脚本(audit.sh、breaker.sh),其余声明仅由注释自证,扣为 1;事实与推断在注释中区分良好,但顶层营销宣称('最自主''自愈技能')无可验证支撑,扣为 1。
- 无人值守 + contents:write/id-token:write 意味着任何技能提示注入都可能直接推送 main 或开出 PR,Fleet 门控默认关闭,请务必启用或自行加入审批环节。
- GH_SECRETS_PAT 允许脚本把轮换后的 OAuth token 写回仓库 secrets,构成敏感凭据的持久化路径,需评估该 PAT 的最小范围。
- bubblewrap 沙箱通过关闭 kernel.apparmor_restrict_unprivileged_userns 生效,这本身削弱了 runner 的隔离基线。
- 静态审查未执行任何运行;'最自主''自愈'等宣传语与所审证据不符,请勿据此评估能力上限。
这个 Agent 能做什么,适合哪些场景?
AEON 是一个开源(MIT 协议)的自主智能体框架,以 GitHub 仓库加 GitHub Actions 为运行边界,按 UTC cron 计划无人值守地执行任务。它的核心抽象是技能(skill):一个 SKILL.md 文件,由 frontmatter 加提示词组成,全部 78 个技能分为六大技能包(Core、Evolution、Basics、Dev & Code、Crypto & Markets、Productivity)。同一份 SKILL.md 通过统一的 run-harness 契约可在九种智能体 CLI 上运行,包括 Claude、Grok、Codex、Pi、Vibe、Kimi、fx、Cursor 和 Hermes。所有配置集中在 aeon.yml 中,涵盖调度、每次运行的 var 输入、模型、认证、通知渠道和 API 密钥。区别于需要人工审批循环的智能体工具,AEON 主张定时运行、跨次记忆、条件响应与自我修复四项无人值守能力,并通过心跳健康检查闭环自动修复失效技能。
AEON 从 aeon.yml 读取调度与配置,在 GitHub Actions 上按 cron 计划触发 SKILL.md 技能,经 run-harness 契约分发到九种智能体 CLI 之一执行。具体产出包括:feature 技能向你的仓库提交 PR;deploy-prototype 将应用部署到 Vercel;vuln-scanner 发现真实漏洞并私下披露;create-skill 从一句话生成新技能。运行结束后由模型按 1–5 分打分,heartbeat → skill-health → skill-repair → self-improve 构成自我修复闭环,aeon-doctor 负责校验配置本身。spawn-instance 可将一个实例分裂为专门化节点(如加密行情监控),不传播密钥、账单隔离,fleet-control 负责舰队健康检查与调度。结果通过 Telegram、Discord 或邮件渠道回报,全部技能也可作为 aeon MCP 工具在 Claude 中调用。
- 开源维护者:让 vuln-scanner 定期扫描自己的仓库,发现高危漏洞并私下披露,而不是公开曝光。
- 独立开发者:用 feature 技能按计划向自己的仓库提交功能 PR,无人值守地推进积压工作。
- 原型团队:用 deploy-prototype 在 cron 计划上把应用自动部署到 Vercel,获得可访问的线上版本。
- 安全研究员:复用官方披露记录覆盖的 69 个开源仓库经验(Alibaba、Tencent、Vercel 等),搭建自己的自动化漏洞披露流水线。
- 智能体爱好者:通过 spawn-instance 分裂出加密行情、安全、研究等专门化实例,组成一个舰队并由 fleet-control 统一管理。
- 平台开发者:用 ADK(Aeon Developer Kit)通过 GitHub App API 驱动用户的 AEON 实例,构建自己的上层产品。
这个 Agent 有哪些优点和局限?
- 真正的无人值守:定时运行、跨次记忆、条件响应、自我修复四项能力齐备,没有审批循环,这是它区别于多数智能体工具的核心卖点。
- 一份 SKILL.md 跨九种智能体 CLI 运行(Claude、Grok、Codex、Pi、Vibe、Kimi、fx、Cursor、Hermes),统一的 run-harness 契约让切换引擎无需改动技能。
- 自我修复是具体机制而非口号:模型给每次运行打 1–5 分,heartbeat → skill-health → skill-repair → self-improve 自动检测并修复失效技能。
- 有可验证的实际产出记录:官方站点展示在 69 个开源仓库中发现并私下披露了真实漏洞(含高危和严重级),并有 68 个基于 AEON 构建的产品。
- 自带安全护栏:只读技能不能改动仓库、不可逆操作默认失败、可选的 Fleet Watcher 认证门、密钥不落命令行。
- 强依赖 GitHub 生态:运行边界是 GitHub 仓库加 Actions,跨仓库、私有仓库、披露和 workflow 编辑技能都需要一个带 repo + workflow scope 的经典 PAT(GH_GLOBAL)。
- 无人值守意味着更高的信任成本:没有人工审批环节,误操作风险由护栏缓解,但采用者需要仔细配置能力分级和 Fleet Watcher。
- 消耗 GitHub Actions 分钟数和底层模型的 API 费用(Haiku 对每次运行打分),长期运行成本需要自行估算,仓库未给出用量基准。
- 实际上绑定某个受支持的智能体 CLI 作为执行引擎(如 Claude 需要相应账号/密钥),GLM Coding Plan 只是网关跳板而非 harness,切换引擎时模型行为可能不一致。
- 技能质量取决于提示词:SKILL.md 的提示词本身就是技能,编写和调试质量差的技能需要使用者具备提示词工程经验。
如何安装或部署这个 Agent?
前置要求:Node.js 20+、已认证的 GitHub CLI(运行 gh auth login)。安装方式是 fork 一份自己的副本:在仓库页面点击 Use this template(建议保持公开以获得免费的 Actions 分钟数),或运行 gh repo fork aeonfun/aeon --clone。然后:
git clone https://github.com/<你>/aeon
cd aeon && ./aeon打开 http://localhost:5555 按仪表盘完成:认证(九种 harness 任选其一)→ 添加通知渠道 → 选择技能 → 运行。跨仓库功能需另加一个经典 PAT 作为 GH_GLOBAL 密钥,勾选 repo 和 workflow 两个 scope。
如何使用这个 Agent?
所有配置写在 aeon.yml 中,例如:
skills:
digest:
enabled: trueschedule: "0 14 * * *" # 每天 UTC 14 点
var: "solana" # 每次运行的输入
保存后 AEON 即按计划在 GitHub Actions 上无人值守运行,结果推送到你配置的 Telegram、Discord 或邮件渠道。所有仪表盘操作也都有对应的 ./aeon CLI 命令或 /aeon 聊天命令(可作为 Claude Code 或 Codex 插件安装)。技能即文件:在 skills/<名称>/SKILL.md 中写 frontmatter 和提示词,用 requires 声明所需 API 密钥(问号后缀表示可选),用 var 接收每次运行的输入,并可链式调用其他技能。
这个 Agent 与同类方案有什么区别?
README 将 AEON 与 Claude Code、Hermes 和 OpenClaw 做了对比(详见 docs/SHOWCASE.md):多数智能体工具要求人工保持在循环中(审批调用、审查 diff),AEON 则面向你离开时完成的工作,是唯一同时做到定时运行、跨次记忆、条件响应和自我修复四项无人值守能力的框架。若你的场景需要每步人工确认,Claude Code 类工具更合适;若你要的是配置后自动推进的定时任务舰队,AEON 更契合。