Hexabot
用统一运行时构建跨渠道的智能工作流、工具调用与对话自动化。
CI 明确采用 contents: read,发布操作仅由 workflow_dispatch 触发,并通过仓库密钥访问 npm;安全政策也给出了漏洞报告流程。README 说明本地数据库、渠道、MCP、记忆和 RAG 等主要数据接触面,许可证与源码头一致归属于 Hexastack。扣分在于产品运行时的最小权限、工具授权、外部调用确认、数据去向、凭据存储与日志脱敏均未展示;没有工作流副作用清单或回滚机制。依赖使用冻结锁文件并在 CI 检查,但 GitHub Actions 仅固定到主版本标签,材料也没有依赖审计或漏洞处置证据。发布者身份未知本身未被视为负面。
README、package.json 和 CI 对 Node、pnpm、构建及测试流程大体一致,CI 覆盖类型检查、lint、单元测试、构建以及 PostgreSQL 迁移集成测试,并显式检查 SQLite 驱动。扣分在于根包描述仍偏向旧式聊天机器人叙述,而 README 定位为 v3 agentic 自动化平台,且版本是 beta;没有运行时故障处理、重试、降级或用户可操作错误消息的源码证据。
材料展示了 CLI 项目生成、本地开发、Docker 可选服务、SQLite/Postgres、多渠道、YAML 工作流、动作、绑定、记忆、MCP 和 RAG,足以覆盖常见开发与部署场景;schema-first 与类型化输入输出有助于精确触发。扣分在于没有具体工作流定义或执行器代码来证明触发匹配、冲突处理和边界行为,也没有清楚列出不支持的模型、渠道、部署形态或资源约束。
README 的快速开始、能力、数据层、贡献和许可证结构清楚,安装步骤、版本要求、TTY 限制、端点及 CLI 命令较完整;许可证全文明确,包名和发布目标一致,SECURITY.md 提供维护联系与响应时限。扣分在于没有随附 FAQ、完整示例、系统性已知限制或 changelog;版本仍为 3.5.0-beta.2,README 的 v3 定位与 package.json 的聊天机器人描述存在轻微命名与定位漂移。
作为统一工作流、动作、代理能力、会话渠道、记忆、MCP 和 RAG 的平台,材料表明其产物可通过 CLI 创建并在管理界面/API 中使用,相比单一聊天机器人框架具有明确的整合价值。扣分在于没有端到端示例输出、性能或资源数据、部署成本、模型调用成本、运营负担或与替代方案的比较,因此实际可用性与成本收益只能评为中等或偏薄。
主要主张可在 README、package.json、CI、SECURITY.md 和许可证之间交叉核对;Node/pnpm 版本、数据库支持、质量脚本、发布包和许可证信息具有较强的跨文件一致性。扣分在于能力主张主要来自 README,缺少核心工作流、动作、权限和数据处理实现文件;营销性描述与已证实行为未被逐项标注区分,因此仅能进行低置信度静态判断。
- 未提供代理工具权限、外部动作确认或副作用隔离的实现证据;在接入生产系统前应逐项审查工作流和动作执行器。
- 未展示凭据加密、密钥轮换、日志脱敏、记忆/RAG 数据保留及第三方传输规则。
- 没有回滚或补偿事务证据;迁移、渠道发送及工具调用可能产生难以撤销的效果。
- 当前版本为 3.5.0-beta.2,且材料没有 changelog 或系统性已知限制,应先确认升级路径和兼容性。
- FCL-1.0-ALv2 限制竞争性用途,并在发布两周年后授予 Apache-2.0 未来许可证;商业使用前应核对具体版本的发布日期和用途。
这个 Agent 能做什么,适合哪些场景?
Hexabot v3 是一个可自行运行的自动化平台,将工作流、动作、智能体和对话渠道置于同一运行时中。它使用 YAML 定义智能工作流,并通过带类型约束的运行时契约和 Zod 模式验证输入、输出及设置。动作负责执行工作流行为,绑定系统则把可复用能力与配置从任务逻辑中分离。平台还提供显式内存定义、RAG、MCP 集成点以及跨渠道连续性。后端数据层采用 TypeORM,本地默认使用 SQLite,生产环境可使用 Postgres;生成的项目同时提供管理界面、API 和非生产环境 API 文档。
用户通过 hexabot create 生成项目,在 YAML 中定义工作流,并用动作描述各步骤的执行行为及经过模式验证的输入、输出和设置。运行时解析这些工作流,应用能力或配置绑定,并可接入内存、RAG 与 MCP 工具或上下文。工作流可通过对话渠道运行,同时由渠道和辅助组件维持跨渠道连续性。项目通过 hexabot dev 或 hexabot start 启动,默认暴露 http://localhost:3000 管理界面、http://localhost:3000/api API,以及非生产环境下的 http://localhost:3000/docs。数据由 TypeORM 管理,可使用默认 SQLite 或通过 DB_TYPE、DB_* 变量配置 Postgres。
- 需要用 YAML 编排多步骤自动化的工程团队,可用动作、类型化契约和绑定系统组织执行逻辑。
- 需要让同一自动化流程服务多个对话渠道的产品团队,可利用渠道、辅助组件和连续性机制。
- 构建需要保留上下文或检索知识的对话应用团队,可使用显式内存定义与 RAG。
- 希望把外部工具或上下文接入工作流的开发者,可使用平台提供的 MCP 集成点。
- 先在本机以 SQLite 验证方案、再切换至 Postgres 生产部署的小型团队,可沿用 TypeORM 数据层。
- 需要同时提供管理界面、HTTP API 和开发期 API 文档的自托管自动化项目。
这个 Agent 有哪些优点和局限?
- 在同一运行时中整合 YAML 工作流、动作、智能体与对话渠道,减少为不同执行路径搭建独立系统的需要。
- 动作具有经过模式验证的输入、输出和设置,并广泛使用 Zod 与共享契约,有利于在执行前发现结构错误。
- 绑定系统把可复用能力和配置从任务逻辑中分离,适合组合和复用工作流组件。
- 明确支持内存、RAG 和 MCP 集成点,可覆盖有状态对话与外部工具互操作场景。
- SQLite 默认配置便于本地启动,同时 TypeORM 和 Postgres 为生产数据层提供迁移路径。
- 要求 Node.js
^24.17.0,现有旧版 Node.js 环境可能需要先升级。 hexabot create需要交互式 TTY 并提示设置管理员凭据,不能直接在纯非交互式 CI 中完成首次创建。- Docker 虽为可选项,但启用 Docker 服务会增加额外的本地或部署环境依赖。
- 来源没有列出 ChatGPT、Claude Code、OpenAI API 或 Claude API 的明确原生适配状态,采用者需自行核实具体模型提供商配置。
- 仓库元数据把许可证标为
NOASSERTION,而 README 声明使用 FCL-1.0-ALv2;采用前应审阅LICENSE.md的完整条款。
如何安装或部署这个 Agent?
前置条件:安装 Node.js ^24.17.0,并准备 npm、pnpm、yarn 或 bun 中的一种包管理器。若要运行基于 Docker 的服务,还需安装 Docker。
全局安装 CLI:
npm install -g @hexabot-ai/cli创建并启动项目:
hexabot create my-project
cd my-project
hexabot dev也可不进行全局安装:
npx @hexabot-ai/cli create my-project
cd my-project
npx @hexabot-ai/cli devhexabot create 必须在交互式终端中运行,并会要求设置初始管理员凭据。它会自动识别包管理器,也可用 --pm npm 等参数指定。贡献 Hexabot 单体仓库时必须使用 PNPM。
如何使用这个 Agent?
执行 hexabot dev 启动开发环境;需要 Docker 服务时可使用 hexabot dev --docker,并可通过 --services <list> 选择服务。启动后访问 http://localhost:3000 使用管理界面,调用 http://localhost:3000/api,或在非生产环境打开 http://localhost:3000/docs 查看 API 文档。生产式启动可使用 hexabot start,Docker 模式支持 --docker、--services <list>、--build 和 -d。数据库通过 DB_TYPE 与相应 DB_* 环境变量配置;本地默认是 SQLite,生产可配置 Postgres。环境、配置和迁移操作分别可使用 hexabot env <init|list>、hexabot config <show|set> 与 hexabot migrate [args...]。
常见问题
首次启动需要哪些凭据?
hexabot create 会在交互式终端中提示设置初始管理员凭据;来源没有列出固定的默认账号或密码。必须使用 Docker 吗?
^24.17.0 和一种受支持的包管理器。本地和生产环境可以使用什么数据库?
DB_TYPE 和 DB_* 变量配置。能否直接在无交互 CI 中创建项目?
hexabot create 要求 TTY。文档建议先在本地终端创建项目,再把生成结果用于后续流程。许可证是否允许我的商业使用方式?
NOASSERTION。应在采用前依据 LICENSE.md 的完整条款评估具体用途。