ARTICLE · 1138899
这个开源工具把一群 AI Agent 管成了一家公司
一个怪现象:AI Agent 越好用,团队越乱。
Claude Code 能写代码,OpenClaw 懂业务,Cursor 能改工程,Gemini CLI 能查资料。每个单拎出来都是独当一面的"超级员工"。但当你把二十个 Agent 同时开起来,问题就来了——它们不知疲倦,却缺乏大局观;容易陷进死循环;而且不加节制的话,一晚上的"幻觉式加班"能刷爆你的 API 账单。
真正缺的不是更强的 Agent,而是管 Agent 的那一层。
这就是 Paperclip 想做的事。它上线半年多,GitHub Star 已到 98,285(Fork 16,614),首周就涨了 2.1 万——势头接近 OpenClaw 刚开源时。作者给它的定位只有一句话:
如果 OpenClaw 是一名员工,那 Paperclip 就是一家公司。

Paperclip 官方横幅
先说清楚它不是什么。Paperclip 不是新模型,不是新 Agent,也不是又一个聊天界面。
它是一个 Node.js 服务 + React 前端,TypeScript 写的,MIT 许可。你把它部署起来,得到一个看起来像任务管理器的界面——但在界面底下,是组织架构、预算、治理、目标对齐和 Agent 调度。
它官网的自我介绍是"用来运营零人公司的控制平面"。用法只有三步:
| 01 | ||
| 02 | ||
| 03 |
注意第一步和第三步——定义目标和审批。这两个动作以前都不存在:你要么自己写脚本串 Agent,要么在二十个终端标签页之间来回看。Paperclip 把这两件事变成了产品功能。
它的口号很能说明取向:管理业务目标,而不是管理 pull request。
这是 Paperclip 最狠的一句设计宣言。
它不绑定任何厂商的 Agent。官方的适配清单已经覆盖一大排:OpenClaw、Claude Code、Codex、Cursor(含 Cursor Cloud)、Gemini CLI、OpenCode、Pi、Hermes(含 Gateway)、Grok Build、Kimi Code。自定义进程、HTTP 端点、外部适配器插件都能接进来。
接进来的方式叫 heartbeat(心跳):Agent 不是一直在跑,而是被"叫醒"——有活儿派给它、有追问、或者到了配置好的时间点。任务和追问会沿着组织架构上下流转。
这个设计有个很实在的好处:你不需要重构现有的 Agent。已经有跑通的 Claude Code 工作流?直接接进来当员工用。
Paperclip 把问题拆成四件事——任务、组织、训练、基础设施。它的功能表就按这四块组织:

Paperclip 的四个支柱
第一根:Agent 任务管理器。 声明意图,Agent 干活,你验收。任务带审批和评审关卡,验收可以看 diff、截图和测试结果。
第二根:Agent 组织架构图。 人和 Agent 混编的组织图、职责与授权、治理边界(谁能做什么)、作用域隔离的密钥、连接权限与"责任人身份"。
第三根:Agent 员工培训。 Skill Studio 和全组织共享技能、评测与保存的测试运行、主动学习循环与质量指标、给 Agent 做绩效评估、技能版本历史与回滚、可复用的团队模板。
第四根:Agentic OS。 跨厂商运行时(任意模型、任意 Agent)、沙箱与 MCP 服务、SSO/GRC/RBAC 与成本控制、数据隐私与内部追踪。
第三根支柱值得单独说一句:"给 Agent 做绩效评估"。这个功能的存在本身说明了一件事——当 Agent 数量上去以后,你需要的不是更强的模型,而是可比较、可追溯、可优化的用人机制。
Paperclip 的文档里列了几个"为什么它特别"的点,都是实际会咬人的问题:
| 原子任务领取 | |
| 持久化工作上下文 | |
| 运行时技能注入 | |
| 带回滚的治理 | |
| 可问责的连接 | |
| 目标感知执行 | |
| 可移植的公司模板 |
最后一条被低估了:公司模板可以导出导入,意味着"一套跑通的 Agent 组织"可以像配置文件一样复制给别人。这在"一人企业"的场景里是复利——你搭建的不只是一支团队,而是一个可以复制的模式。
架构上,服务端有十二个模块:身份与访问、组织架构与 Agent、工作与任务系统、心跳执行、工作区与运行时、治理与审批、预算与成本、例行任务与调度、密钥与存储、活动与事件、公司可移植性、插件。
┌──────────────────────────────────────────────────────────────┐ │ PAPERCLIP SERVER │ │ ┌───────────┐ ┌───────────┐ ┌───────────┐ ┌───────────┐ │ │ │Identity & │ │ Work & │ │ Heartbeat │ │Governance │ │ │ │ Access │ │ Tasks │ │ Execution │ │& Approvals│ │ │ └───────────┘ └───────────┘ └───────────┘ └───────────┘ │ │ ┌───────────┐ ┌───────────┐ ┌───────────┐ ┌───────────┐ │ │ │ Org Chart │ │Workspaces │ │ Plugins │ │ Budget │ │ │ │ & Agents │ │ & Runtime │ │ │ │ & Costs │ │ │ └───────────┘ └───────────┘ └───────────┘ └───────────┘ │ │ ┌───────────┐ ┌───────────┐ ┌───────────┐ ┌───────────┐ │ │ │ Routines │ │ Secrets & │ │ Activity │ │ Company │ │ │ │& Schedules│ │ Storage │ │ & Events │ │Portability│ │ │ └───────────┘ └───────────┘ └───────────┘ └───────────┘ │ └──────────────────────────────────────────────────────────────┘ ▲ ▲ ▲ ▲ ┌─────┴─────┐ ┌─────┴─────┐ ┌─────┴─────┐ ┌─────┴─────┐ │ Claude │ │ Codex │ │ CLI │ │ HTTP/web │ │ Code │ │ │ │ agents │ │ bots │ └───────────┘ └───────────┘ └───────────┘ └───────────┘
Agent 编排平台的价值,有一半在"能跑起来",另一半在"不会失控"。
Paperclip 的成本控制做到了公司、Agent、项目三个层级的预算,追踪上报的花费,到阈值告警,到硬上限自动暂停工作。执行依据是已记录的花费,所以上报延迟和正在跑的任务可能让暂停晚一点生效——文档把这个限制写明了,这点比含糊其辞要好。
背后的场景很具体:失控的循环会把几百美元的 token 烧掉、在你发现之前就把配额打满。 有过这种经历的人会明白,预算硬停不是锦上添花,是刚需。
讲开源项目不能只讲好话。Paperclip 今年出过一次严重的安全事件,值得所有人知道。
安全厂商在 Paperclip 里发现了三个高危缺陷,核心是身份边界处理失效:
▪ CVE-2026-41679(CVSS 10.0 满分) 影响认证模式部署。Paperclip 允许自注册且不验证邮箱,而 CLI 授权流程又让新用户能自行批准自己的设备。这个凭证可以走到公司导入接口——正常创建公司只允许实例管理员,但等价的导入路径只检查了董事会级权限。攻击者因此能引入一个配置了 process 适配器的 Agent,而这是个合法功能,会以子进程方式执行指定命令。
▪ 一个本地开发模式的缺陷(CVSS 9.6) 从另一个方向到达同一个执行点:本地开发模式绑定回环地址并信任所有请求,DNS rebinding 能让攻击者控制的网页越过这道边界,进而在开发者机器上执行命令。
▪ 第三个缺陷暴露了敏感数据。
整个利用链不需要钓鱼邮件、不需要泄露凭证、不需要用户交互,几分钟内就能执行服务器任意指令。
三个漏洞在披露后都已修复,其中两个认证模式的缺陷在 2026.416.0 版本修复(要求实例管理员权限)。
为什么值得单独写一段?因为这次事件指向一个更普遍的问题:AI Agent 控制平面正在成为新的攻击面。这类系统天生要"能执行命令"——Agent 要干活就得动文件、跑脚本、调接口。当它的身份边界没做对,一个配置项就变成了代码执行入口。同类平台近期也出过类似披露,这不是孤例。
用这类平台的人,建议至少做三件事:升级到修复版本、关掉不需要的自注册、生产环境不要用本地信任模式。
Paperclip 官方列的自测清单很直白,命中三条以上就值得试:
▪ 你想搭自主运转的 AI 组织
▪ 你要协调多种不同 Agent(OpenClaw、Codex、Claude、Cursor)朝同一个目标走
▪ 你同时开着二十个 Claude Code 终端,已经记不清谁在干什么
▪ 你想让 Agent 7×24 自主跑,但仍然想审计工作、随时插手
▪ 你想监控成本、执行预算
▪ 你想要一套像用任务管理器一样管理 Agent 的流程
▪ 你想从手机上管理你的自主业务
反过来说,如果你只用一个 Agent、一个项目、一个人用,那 Paperclip 大概率是过度设计——它的价值随 Agent 数量和人员协作复杂度上升。
Paperclip 的走红,反映的是这一年 AI 工具链的重心转移。
第一波是"更强的单个 Agent"——比谁代码写得准、谁工具调得多。
第二波开始变成"怎么把一堆 Agent 组织起来"——组织架构、权限、预算、审计、绩效。
从"超级员工"到"赛博公司",中间缺的从来不是模型能力,而是管理层。Paperclip 把这一层做成了开源软件,这是它半年拿下近十万 Star 的根本原因。
但也要清醒:你交给它的权限,就是它将来可能被利用的权限。 给它配组织架构和预算的同时,把身份边界和升级节奏一起配好。
项目信息:github.com/paperclipai/paperclip | MIT 许可 | 文档 docs.paperclip.ing