吴恩达在7月23日发布了OpenWorker,这是一个采用MIT许可、目前处于公开测试阶段的桌面智能体,它的定位标志着一个不大但真实的转向。你不是写一条提示词给它,而是交给它一个结果:一份打磨好的文档、一条包含真实数字的回复、一个更新过的日程、一个整理好的收件箱。它把这个结果拆成步骤,在本地文件和已连接的应用之间工作,并在做任何有后果的事情之前回来确认。吴恩达称它为同事而不是聊天机器人,而产品的构建方式让这句话不只是一个口号。

它在严格意义上是本地优先的。智能体循环、对话记录、连接器令牌和模型API密钥全部留在用户的机器上。技术栈是Tauri 2加React 18的桌面外壳,运行在监听127.0.0.1:8765的Python FastAPI服务之上,单轮迭代上限为12次。基于aisuite构建的模型路由层提供约30个精选模型,由用户用自己的API密钥驱动,也可以通过Ollama完全本地运行。随附约25个连接器,包括GitHub、Slack、Jira、Notion、Linear和HubSpot,另外还有终端和本地文件访问。

值得研究的部分是权限模型。每一次工具调用在执行之前都会被归入四个风险类别之一:read没有副作用;write_local会改动工作区,并被限定在某个路径内;exec会运行命令;external的影响会离开这台机器。在这之上还有五种模式。discuss和plan是只读的;interactive是默认模式,在写入和外部调用前要求确认;auto允许在路径边界内做任何事;custom则自动批准用户定义的白名单。无论处于哪种模式,shell命令始终需要批准。

整个设计中最好的决定,是无人值守模式所不做的事。它不会提高智能体的自主权,而是把审批请求转到一个收件箱,并让会话挂起,直到有人回应。大多数桌面智能体把无人值守当作可信任的同义词,这等于悄悄把没人在看变成了你可以多做一点。把这两件事分开,几乎就是一个可以放着跑的智能体和一个不该放着跑的智能体之间的全部区别。

这也是它不只是拥挤赛道上又一个产品的原因。过去一年发布的桌面智能体,安全叙事大多归结为界面上拧了一个确认对话框。在工具层、在调用真正发出之前就给风险定型,是结构性的而非装饰性的,而MIT许可意味着这套做法可以被阅读和复制,而不只是隔着窗户欣赏。出自一位影响力一向来自教学的人之手,这大概正是重点。