CyberClaw 透明智能体
企业级透明可控 AI 智能体:全行为审计、两段式安全调用与双水位记忆,让每个决策都可追溯、可审计。
声称有路径沙盒(限制在 office/、拦截 .. 与绝对路径)和危险命令正则拦截,但提供的文件中不含 sandbox_tools.py 等实现代码,安全声明仅有 README 支撑且基于正则的黑名单本身较弱,扣分明显;未见任何写操作或 shell 执行前的用户确认机制,工具表显示 LLM 可直接执行 shell 与覆写用户画像,仅 1 分;JSONL 五类事件审计加 Rich 监控终端在文档与结构层面描述具体,给 2 分;API Key 存于 .env 且画像含个人偏好等敏感信息,未见加密或最小化处理说明;依赖全为 >= 下限无锁定版本、无哈希或审计说明;shell 执行、心跳后台进程、外部 curl 技能均为实际外部影响,但缺少确认/审计具体证据;有'看完说明书可反悔'机制和任务删除/修改工具可视为部分回滚,但无系统性回滚设计;致谢 OpenClaw/LangChain 等来源并附链接,但无 SECURITY/贡献者文件,给 1 分。
README 结论自相矛盾:表格与标题称 P0 事故率从 50% 降至 10%(-80%),测试结论段却写'暴降至 0%(实际破坏性执行为 0)',同一数据两种表述,扣分至 1;依赖声明完整但语言混用(badge 写 LangGraph 1.x,requirements 写 langgraph>=0.1.0),可用性主张无法核验;测试显示工具对无效时间、除零、不安全表达式等返回明确中文错误信息,给 2 分。
面向企业审计、研发、跨平台部署、教育与个人效率五类场景,场景描述较全给 2 分;声称兼容 OpenClaw 与 Claude Code 技能生态,但未给出任何兼容性规范或验证证据,能力边界(如网络隔离、多用户)未说明,仅 1 分;心跳触发条件、循环任务语义(daily/weekly/monthly)有描述但时区、错过触发等边界未定义;跨平台(Windows/Unix 路径、环境变量、双 shell)描述具体,给 2 分。
项目结构、模块表、双语导航清晰,给 2 分;安装有克隆→pip install -e .→配置向导/手动 .env 两种路径,含虚拟环境建议,给 2 分;命名(cyberclaw、office、SKILL.md 规范)前后一致;示例丰富(命令示例表、心跳示例、技能规范样例),但无 FAQ 与故障排查章节;完全未声明已知限制、风险或不适场景,0 分;MIT 许可证文件完整且与 README 一致,3 分;版本仅靠 badge 1.0.0,无 CHANGELOG 或版本历史,1 分;维护者为单人未经验证身份,无发布渠道或支持承诺说明,1 分。
输出形态(JSONL 日志、monitor 终端、聊天界面)描述清楚可直接使用,2 分;'透明可审计智能体'定位有一定差异化,但同类框架(LangGraph 自带 checkpointer/追踪)已覆盖大部分能力,相对增量未经论证,1 分;成本收益仅有一条自报数据(+23.5% 耗时换 80% 事故率下降),样本方法与统计口径不可见,1 分。
P0 事故率数据指向 tests/logs/test_two_phase_skills.md 实验报告,但该报告未在提供文件中,基准('50% 事故率')的定义、样本与实验方法均不可追溯,1 分;badge 声称 'Tests Passing' 但提供文件之外的测试(test_sandbox_tools.py、test_heartbeat.py、test_context.py)无法交叉核验,README 与 requirements 中版本号不一致,1 分;营销性结论('暴降至 0%'、'企业级')与可验证事实混排,未区分数据来源与推断,1 分。
- 安全沙盒与命令拦截仅有 README 声明,未见实现代码;正则黑名单式拦截易被绕过,请勿在不受控环境信任其隔离能力。
- P0 事故率降低 80% 的核心卖点源自一份未随仓库提供的自报实验报告,且文中 10% 与 0% 两处表述矛盾,请勿据此做采购决策。
- 未提供任何 shell 执行或文件写入前的人工确认机制,LLM 可直接执行命令并覆写用户画像文件。
- 依赖全部为开放下限版本且无锁文件,供应链风险需自行评估;README 徽章版本与 requirements.txt 不一致。
- 动态加载第三方技能(含 OpenClaw/Claude Code 生态)意味着执行不受审计的外部指令,建议先审查 SKILL.md 与其命令内容。
- 仓库未声明任何已知限制,缺少 CHANGELOG 与维护承诺,采用前请评估长期维护风险。
这个 Agent 能做什么,适合哪些场景?
CyberClaw 是一个基于 Python 3.10+、LangChain 1.x 与 LangGraph 1.x 构建的开源企业级智能体框架,核心目标是解决 AI 智能体的黑箱问题。它通过 5 类事件审计(llm_input、tool_call、tool_result、ai_message、system_action)、JSONL 日志和 Rich 监控终端实现全行为可追溯。其零信任执行采用 help → run 两段式技能调用,据仓库内测试报告可将 P0 级事故率从 50% 降至 10%。记忆系统采用双水位设计:长期画像存于 Markdown 文件,短期摘要存于 SQLite,并自动做上下文裁剪。运行时提供 cyberclaw run、cyberclaw config、cyberclaw monitor 等 CLI 命令,支持 OpenAI、Anthropic、阿里云、腾讯、Z.AI、Ollama 六类模型提供商,兼容 OpenClaw 与 Claude Code 技能生态,并内置沙盒限制所有文件操作。
CyberClaw 启动后进入交互式对话(cyberclaw run),核心是 cyberclaw/core/agent.py 中的 LangGraph StateGraph Agent 循环。它读取 workspace/memory/user_profile.md 长期画像和 SQLite 短期对话历史,每 20 轮自动摘要并保留最近 10 轮以防止 Token 爆炸。执行工具前先以 mode='help' 读取技能的 SKILL.md 说明书,再以 mode='run' 执行,调用前可反悔换工具。内置 12 个工具,包括 get_current_time、calculator、schedule_task、save_user_profile、list_office_files、read_office_file、write_office_file、execute_office_shell 等;文件与 Shell 操作被沙盒限制在 workspace/office/ 内,拦截 .. 与绝对路径,危险命令正则拦截并有 60 秒超时熔断。心跳进程(cyberclaw/core/heartbeat.py)每秒检查 workspace/tasks. 队列,触发 daily/weekly/monthly 循环任务。所有事件以 JSONL 写入 logs/local_geek_master.l,可用 cyberclaw monitor 实时监控。技能从 workspace/office/skills/ 动态加载,兼容 OpenClaw 与 Claude Code 技能,可通过 mcporter 连接外部 MCP 服务。
- 需要满足合规审计要求的企业团队,利用 5 类事件审计日志与 JSONL 记录追溯每一次 LLM 决策和工具调用
- AI 安全研究者,借助两段式调用机制与 tests/logs/test_two_phase_skills.md 中的实验数据研究智能体安全边界
- 跨 Windows/Linux/macOS 部署的开发者,让 LLM 自主选择 PowerShell 或 Bash 命令,一套代码全平台运行
- 需要定时自动化的个人或团队,用心跳任务系统在每天固定时间执行提醒、会议等循环任务
- 希望快速集成外部工具的开发者,直接复用 OpenClaw 与 Claude Code 生态的技能,或用 skill-creator 用自然语言生成新技能
- AI 教学场景中的讲师,通过透明监控终端向学员展示 Agent 架构和决策流程
这个 Agent 有哪些优点和局限?
- 全行为审计:5 类事件 JSONL 日志加 Rich 监控终端,每个 LLM 决策与工具调用都可追溯,这是多数同类框架缺少的差异化能力
- 两段式 help → run 调用有可验证的实验数据支撑:安全命中率 50% → 90%,P0 事故率 50% → 10%,代价仅 23.5% 决策耗时
- 沙盒安全设计具体可审计:路径越权拦截(禁止 ..、绝对路径、主目录访问)、危险命令正则拦截、60 秒超时熔断
- 模型无关:适配 OpenAI、Anthropic、阿里云、腾讯、Z.AI、Ollama 六类提供商,本地 Ollama 可完全离线运行模型推理
- 直接复用 OpenClaw 与 Claude Code 两个生态的技能,以及通过 mcporter/mcp-builder 接入 MCP 服务
- 两段式调用带来约 23.5% 的平均决策延迟增加(19.33s → 23.88s),对延迟敏感场景需权衡
- 仓库测试报告为作者自报数据,样本规模与实验方法未在 README 中详述,安全收益需自行验证
- 文件与 Shell 操作被强制限制在 workspace/office/ 沙盒内,已有工具链若需访问外部路径需改造
- 依赖 LangChain 1.x / LangGraph 1.x 生态,版本升级可能带来兼容维护成本
- 项目当前无额外的部署文档(如 Docker/容器化方案),企业级部署需自行搭建环境
如何安装或部署这个 Agent?
- 克隆并安装:
git clone https://github.com/ttguy0707/CyberClaw.git
cd CyberClawpip install -e .
(推荐在 Python 3.10+ 虚拟环境中执行,pip 会自动安装 requirements.txt 依赖并注册 cyberclaw 命令。)
- 配置模型提供商(二选一):
- 向导方式:运行 cyberclaw config,选择提供商(openai / anthropic / aliyun / tencent / z.ai / ollama)、输入 API Key、可选 Base URL,向导会自动测试连接。
- 手动方式:cp .env.example .env,然后编辑设置 DEFAULT_PROVIDER、DEFAULT_MODEL(如 gpt-4o-mini、glm-5、qwen-max)、OPENAI_API_KEY 或 ANTHROPIC_API_KEY,必要时设置 OPENAI_API_BASE 或 OLLAMA_BASE_URL(默认 http://localhost:11434)。
- 首次验证:运行 cyberclaw run 测试聊天连通性。
如何使用这个 Agent?
主程序:cyberclaw run,进入交互式对话。可直接用自然语言下达指令,例如「现在几点了?」「25 乘以 48 等于多少」「每天早上 8 点提醒我喝水」「看看 office 里有什么文件」「运行 python test.py」,用 /exit 退出。监控:另开终端运行 cyberclaw monitor 实时查看 LLM 输入、工具调用、工具结果、AI 回复与系统动作;也可用 tail -f logs/local_geek_master.l 或 grep "tool_call" logs/local_geek_master.l 查询审计日志。技能安装:将技能目录复制到 workspace/office/skills/,或先安装 skill-creator 后用自然语言让 CyberClaw 创建技能,或用 skill-vetter 检查技能安全性。定时任务:通过对话创建单次或 daily/weekly/monthly 循环任务,任务持久化在 workspace/tasks.,重启不丢失。运行测试:python3 -m pytest tests/ -v。
这个 Agent 与同类方案有什么区别?
README 明确表示 CyberClaw 受 OpenClaw 启发,区别在于专注解决 AI 智能体的透明度和可控性问题,并兼容 OpenClaw 与 Claude Code 两个技能生态。