OpenWork“本地运行”最值得看的不是私密两个字,而是它把Agent权限请求、执行计划和本地/远程边界摆到了控制面上
AH-0524原帖只有几句话: OpenWork本地运行,支持OpenCode、技能和插件,打造“私密AI工作流”。 截至2026-08-15,当前官方GitHub能确认: - MIT; - local-first, cloud-ready; - Host模式本地运行OpenCode/OpenWork server; - Client可以连接远程server; - 能显示执行计划; - 能显示权限
OpenWork“本地运行”最值得看的不是私密两个字,而是它把Agent权限请求、执行计划和本地/远程边界摆到了控制面上
AH-0524原帖只有几句话:
OpenWork本地运行,支持OpenCode、技能和插件,打造“私密AI工作流”。
截至2026-08-15,当前官方GitHub能确认:
- MIT;
- local-first, cloud-ready;
- Host模式本地运行OpenCode/OpenWork server;
- Client可以连接远程server;
- 能显示执行计划;
- 能显示权限请求并allow once / always / deny;
- 支持Skills/Plugins;
- 也有Hosted/remote worker路径。
所以第一条必须写:
Local-first ≠ Local-only。
1. “应用在本地”只是Data Path的一段
用户选择项目文件夹以后,OpenWork可以在本机启动Host stack。
但实际数据是否离开机器,还取决于: 使用哪个模型; OpenCode配置; MCP服务器; 插件; 远程worker; Slack/Telegram等connector; 日志/遥测; 云端API。
因此不能看到“localhost”就宣布: “数据绝不出本机。”
需要完整画:
Workspace → OpenWork → OpenCode → Model Provider → MCP/Plugin → Remote Worker/Connector → Logs。
2. OpenWork真正重要的UI是Permission Surface
Agent桌面应用最大的风险之一,是能力藏在后台。
用户只看到一句: “帮我整理这个文件夹。”
Agent可能需要: 读文件; 写文件; 跑shell; 联网; 调用MCP; 发消息。
OpenWork当前明确把permission request展示给用户,并提供一次允许、永久允许、拒绝。
这比“支持多少模型”更接近企业价值。
Permission Visibility is Product UX。
3. “Always Allow”本身也要有Expiry
一个权限今天安全,不代表永久安全。
插件更新; workspace变化; 任务变化; 模型变化; MCP server变化;
都可能扩大后果。
所以长期授权应该至少绑定: Tool; Workspace; Action; Scope; Expiry; Revocation。
而不是一个全局“以后都别问”。
4. 本地文件访问要区分Read和Write
Read: 总结CSV; 搜索文档; 理解代码。
Write: 批量重命名; 修改表格; 删除; 覆盖; git commit。
即使都在本地,后果也不同。
因此沿用旧规则:
Discover → Read → Propose → Write/Act。
不可逆写入前保持Human Gate或可恢复快照。
5. Plugin/Skill安装会改变信任边界
OpenWork支持OpenCode plugins和skills。
每装一个插件,都可能新增: 网络; 文件; 外部API; 密钥; 执行能力。
所以“Composable”既是优点,也是供应链扩大。
需要Skill Trust: Source; Maintainer; License; Permission; Dependency; Network; Secret; Update; Eval。
6. Remote Worker让“本地”变成拓扑,而不是布尔值
OpenWork现在明确支持remote/hosted worker。
因此隐私不能写: Local = safe; Remote = unsafe。
更合理的字段是: 数据在哪处理; 文件在哪存; 模型在哪; 日志在哪; 谁能访问; 连接如何认证; 离线后任务是否继续。
Privacy is Architecture, not a Label。
7. 执行计划和进度应该成为证据
界面显示TODO和执行事件,不只是“好看”。
它可以解决: Agent到底做了什么; 卡在哪里; 下一步是什么; 是否请求了新权限。
与我们B49的Agent Progress Contract相连:
Artifact Delta + State + Dependency + Blocker。
8. Debug Export也要小心敏感信息
OpenWork支持导出debug report / developer log。
这对排错有价值。
但日志可能包含: 路径; 模型错误; 请求片段; 插件信息; 环境配置。
分享给Issue/客服前应该先做Secret/PII Review。
9. 商业机会:Agent Desktop Control Plane Audit
对任何桌面Agent检查: Workspace Boundary; Read/Write; Shell; Network; Model Provider; MCP; Plugin; Secrets; Approval; Remote Worker; Logs; Recovery。
这比“哪个Agent桌面最好用”更能形成长期产品。
Stop Rule
如果一个桌面Agent无法回答: 它能读什么? 能写什么? 会请求谁? 权限怎么撤销? 日志在哪? 远程worker在哪?
就不要把它放进高价值工作目录。
真正私密的Agent工作流,不是UI写着Local,而是每条数据和每项权限都有清楚去向。