夜雨聆风学习资料网

ARTICLE · 1138899

这个开源工具把一群 AI Agent 管成了一家公司

这个开源工具把一群 AI Agent 管成了一家公司

一个怪现象:AI Agent 越好用,团队越乱。

Claude Code 能写代码,OpenClaw 懂业务,Cursor 能改工程,Gemini CLI 能查资料。每个单拎出来都是独当一面的"超级员工"。但当你把二十个 Agent 同时开起来,问题就来了——它们不知疲倦,却缺乏大局观;容易陷进死循环;而且不加节制的话,一晚上的"幻觉式加班"能刷爆你的 API 账单。

真正缺的不是更强的 Agent,而是管 Agent 的那一层。

这就是 Paperclip 想做的事。它上线半年多,GitHub Star 已到 98,285(Fork 16,614),首周就涨了 2.1 万——势头接近 OpenClaw 刚开源时。作者给它的定位只有一句话:

如果 OpenClaw 是一名员工,那 Paperclip 就是一家公司。

Paperclip 官方横幅

一、它不是 Agent,是 Agent 的公司操作系统

先说清楚它不是什么。Paperclip 不是新模型,不是新 Agent,也不是又一个聊天界面。

它是一个 Node.js 服务 + React 前端,TypeScript 写的,MIT 许可。你把它部署起来,得到一个看起来像任务管理器的界面——但在界面底下,是组织架构、预算、治理、目标对齐和 Agent 调度。

它官网的自我介绍是"用来运营零人公司的控制平面"。用法只有三步:

步骤
做什么
例子
01
定义目标
"做一个 AI 笔记应用,做到 100 万美元 MRR"
02
组建团队
CEO、CTO、工程师、设计师、市场——任意 bot、任意厂商
03
审批并开跑
审战略、设预算、点开始、在仪表盘上盯

注意第一步和第三步——定义目标和审批。这两个动作以前都不存在:你要么自己写脚本串 Agent,要么在二十个终端标签页之间来回看。Paperclip 把这两件事变成了产品功能。

它的口号很能说明取向:管理业务目标,而不是管理 pull request。

二、"能收到心跳的,就能入职"

这是 Paperclip 最狠的一句设计宣言。

它不绑定任何厂商的 Agent。官方的适配清单已经覆盖一大排:OpenClaw、Claude Code、Codex、Cursor(含 Cursor Cloud)、Gemini CLI、OpenCode、Pi、Hermes(含 Gateway)、Grok Build、Kimi Code。自定义进程、HTTP 端点、外部适配器插件都能接进来。

接进来的方式叫 heartbeat(心跳):Agent 不是一直在跑,而是被"叫醒"——有活儿派给它、有追问、或者到了配置好的时间点。任务和追问会沿着组织架构上下流转。

这个设计有个很实在的好处:你不需要重构现有的 Agent。已经有跑通的 Claude Code 工作流?直接接进来当员工用。

三、四个支柱:让"公司"真的能产出

Paperclip 把问题拆成四件事——任务、组织、训练、基础设施。它的功能表就按这四块组织:

Paperclip 的四个支柱

第一根:Agent 任务管理器。 声明意图,Agent 干活,你验收。任务带审批和评审关卡,验收可以看 diff、截图和测试结果。

第二根:Agent 组织架构图。 人和 Agent 混编的组织图、职责与授权、治理边界(谁能做什么)、作用域隔离的密钥、连接权限与"责任人身份"。

第三根:Agent 员工培训。 Skill Studio 和全组织共享技能、评测与保存的测试运行、主动学习循环与质量指标、给 Agent 做绩效评估、技能版本历史与回滚、可复用的团队模板。

第四根:Agentic OS。 跨厂商运行时(任意模型、任意 Agent)、沙箱与 MCP 服务、SSO/GRC/RBAC 与成本控制、数据隐私与内部追踪。

第三根支柱值得单独说一句:"给 Agent 做绩效评估"。这个功能的存在本身说明了一件事——当 Agent 数量上去以后,你需要的不是更强的模型,而是可比较、可追溯、可优化的用人机制。

四、几处真正解决痛点的工程细节

Paperclip 的文档里列了几个"为什么它特别"的点,都是实际会咬人的问题:

机制
解决什么
原子任务领取
单一负责人 + 执行锁,防止两个 Agent 抢同一个任务重复干
持久化工作上下文
任务、评论、文档留在 Paperclip 里,重启不丢;适配器可恢复上次会话
运行时技能注入
Agent 在运行时学会 Paperclip 工作流和项目上下文,不用重新训练
带回滚的治理
审批关卡强制执行,配置变更留版本,坏改动可安全回滚
可问责的连接
人的访问权、Agent 的可用性、网关动作权限三者分离控制
目标感知执行
任务带着目标血缘,Agent 看到的是"为什么做"而不只是一个标题
可移植的公司模板
导出/导入组织、Agent 和技能,带密钥擦除与冲突处理

最后一条被低估了:公司模板可以导出导入,意味着"一套跑通的 Agent 组织"可以像配置文件一样复制给别人。这在"一人企业"的场景里是复利——你搭建的不只是一支团队,而是一个可以复制的模式。

架构上,服务端有十二个模块:身份与访问、组织架构与 Agent、工作与任务系统、心跳执行、工作区与运行时、治理与审批、预算与成本、例行任务与调度、密钥与存储、活动与事件、公司可移植性、插件。

┌──────────────────────────────────────────────────────────────┐ │                       PAPERCLIP SERVER                       │ │  ┌───────────┐  ┌───────────┐  ┌───────────┐  ┌───────────┐  │ │  │Identity & │  │  Work &   │  │ Heartbeat │  │Governance │  │ │  │  Access   │  │   Tasks   │  │ Execution │  │& Approvals│  │ │  └───────────┘  └───────────┘  └───────────┘  └───────────┘  │ │  ┌───────────┐  ┌───────────┐  ┌───────────┐  ┌───────────┐  │ │  │ Org Chart │  │Workspaces │  │  Plugins  │  │  Budget   │  │ │  │ & Agents  │  │ & Runtime │  │           │  │ & Costs   │  │ │  └───────────┘  └───────────┘  └───────────┘  └───────────┘  │ │  ┌───────────┐  ┌───────────┐  ┌───────────┐  ┌───────────┐  │ │  │ Routines  │  │ Secrets & │  │ Activity  │  │  Company  │  │ │  │& Schedules│  │  Storage  │  │ & Events  │  │Portability│  │ │  └───────────┘  └───────────┘  └───────────┘  └───────────┘  │ └──────────────────────────────────────────────────────────────┘          ▲              ▲              ▲              ▲    ┌─────┴─────┐  ┌─────┴─────┐  ┌─────┴─────┐  ┌─────┴─────┐    │  Claude   │  │   Codex   │  │   CLI     │  │ HTTP/web  │    │   Code    │  │           │  │  agents   │  │   bots    │    └───────────┘  └───────────┘  └───────────┘  └───────────┘

五、成本控制:这一条可能比想象中重要

Agent 编排平台的价值,有一半在"能跑起来",另一半在"不会失控"。

Paperclip 的成本控制做到了公司、Agent、项目三个层级的预算,追踪上报的花费,到阈值告警,到硬上限自动暂停工作。执行依据是已记录的花费,所以上报延迟和正在跑的任务可能让暂停晚一点生效——文档把这个限制写明了,这点比含糊其辞要好。

背后的场景很具体:失控的循环会把几百美元的 token 烧掉、在你发现之前就把配额打满。 有过这种经历的人会明白,预算硬停不是锦上添花,是刚需。

六、一次必须说的安全事件

讲开源项目不能只讲好话。Paperclip 今年出过一次严重的安全事件,值得所有人知道。

安全厂商在 Paperclip 里发现了三个高危缺陷,核心是身份边界处理失效:

▪ CVE-2026-41679(CVSS 10.0 满分) 影响认证模式部署。Paperclip 允许自注册且不验证邮箱,而 CLI 授权流程又让新用户能自行批准自己的设备。这个凭证可以走到公司导入接口——正常创建公司只允许实例管理员,但等价的导入路径只检查了董事会级权限。攻击者因此能引入一个配置了 process 适配器的 Agent,而这是个合法功能,会以子进程方式执行指定命令。

▪ 一个本地开发模式的缺陷(CVSS 9.6) 从另一个方向到达同一个执行点:本地开发模式绑定回环地址并信任所有请求,DNS rebinding 能让攻击者控制的网页越过这道边界,进而在开发者机器上执行命令。

▪ 第三个缺陷暴露了敏感数据。

整个利用链不需要钓鱼邮件、不需要泄露凭证、不需要用户交互,几分钟内就能执行服务器任意指令。

三个漏洞在披露后都已修复,其中两个认证模式的缺陷在 2026.416.0 版本修复(要求实例管理员权限)。

为什么值得单独写一段?因为这次事件指向一个更普遍的问题:AI Agent 控制平面正在成为新的攻击面。这类系统天生要"能执行命令"——Agent 要干活就得动文件、跑脚本、调接口。当它的身份边界没做对,一个配置项就变成了代码执行入口。同类平台近期也出过类似披露,这不是孤例。

用这类平台的人,建议至少做三件事:升级到修复版本、关掉不需要的自注册、生产环境不要用本地信任模式。

七、它适合谁

Paperclip 官方列的自测清单很直白,命中三条以上就值得试:

▪ 你想搭自主运转的 AI 组织

▪ 你要协调多种不同 Agent(OpenClaw、Codex、Claude、Cursor)朝同一个目标走

▪ 你同时开着二十个 Claude Code 终端,已经记不清谁在干什么

▪ 你想让 Agent 7×24 自主跑,但仍然想审计工作、随时插手

▪ 你想监控成本、执行预算

▪ 你想要一套像用任务管理器一样管理 Agent 的流程

▪ 你想从手机上管理你的自主业务

反过来说,如果你只用一个 Agent、一个项目、一个人用,那 Paperclip 大概率是过度设计——它的价值随 Agent 数量和人员协作复杂度上升。

写在最后

Paperclip 的走红,反映的是这一年 AI 工具链的重心转移。

第一波是"更强的单个 Agent"——比谁代码写得准、谁工具调得多。

第二波开始变成"怎么把一堆 Agent 组织起来"——组织架构、权限、预算、审计、绩效。

从"超级员工"到"赛博公司",中间缺的从来不是模型能力,而是管理层。Paperclip 把这一层做成了开源软件,这是它半年拿下近十万 Star 的根本原因。

但也要清醒:你交给它的权限,就是它将来可能被利用的权限。 给它配组织架构和预算的同时,把身份边界和升级节奏一起配好。

项目信息:github.com/paperclipai/paperclip | MIT 许可 | 文档 docs.paperclip.ing

相关学习资料