模型 / 数据集
agentscope-ai/QwenPaw avatar
agentscope-ai/QwenPaw

QwenPaw 实测评估:本地部署的 AI 助手,但记忆与安全设计才是真正的分水岭

您的私人人工智能助理;易于安装、部署在自己的机器上或云端;支持多个具有易于扩展功能的聊天应用程序。

34,973 个 Star3,107 个 ForkPythonApache-2.0

秒懂

它是什么?
QwenPaw 是一个可本地或云端部署的个人 AI 助手,支持多聊天渠道与插件扩展。本文基于其 README 与发布说明,分析其三层记忆、沙箱机制和 Agent OS 架构,并指出它的适用边界与替代方案。
适合谁用?
适合需要长期记忆、且愿意把对话历史与知识库以 Markdown 文件形式留在本机的个人开发者,以及需要跨 DingTalk、Telegram 等渠道统一管理 AI 输出的团队。不适合只想快速跑一个聊天网页、不关心记忆持久化或安全策略的用户,这类需求用 Open WebUI 或 LobeChat 更轻。
能商用吗?
可以。Apache-2.0 是宽松许可证:你可以使用、修改并销售基于它的软件,只需保留版权和许可证声明。
还在维护吗?
在维护。仓库在最近一天内有新的提交。
用什么语言写的?
主要是 Python(依据 GitHub 的语言统计)。

以上回答依据项目的 GitHub 数据(最近同步于 2026年9月15日)和我们的分析,不构成法律意见。

开源项目深度解析

它解决的是记忆碎片化,而不是又一个聊天窗口

市面上的 AI 助手大多是无状态的。每次对话结束,上下文就丢了,下次需要重新交代背景。QwenPaw 的定位不同,它把记忆做成了三层结构:实时工作上下文、完整逐字历史、以及由 ReMe 驱动的自进化个人知识库。README 明确说,对话和资源会持续变成可读、可编辑、可搜索、可链接的 Markdown 记忆。这意味着记忆不是黑盒向量数据库,而是普通文件。你可以打开目录直接改。这个设计对工程师很友好,但对普通用户来说,暴露文件系统反而增加了认知负担。它解决的是记忆碎片化问题,代价是你要接受记忆以文件形式存在。

Agent OS 与 Loop Engineering:架构重心在编排而非模型

v2.0.0 是一次基于 AgentScope 2.0 的重写,引入了 Agent OS 架构。每个 agent 有三个支柱:Resources(磁盘上透明的资源)、Governance(allow/deny/ask/sandbox 四类策略)、Sandbox(支持 macOS、Linux、Windows)。这个结构把权限控制从模型调用层剥离出来,变成独立于推理的机制。Drivers 层是协议中立的连接器,支持 MCP、A2A、ACP,凭据加密存储,每次调用都过策略门。Loop Engineering 则提供可组合的审批门模板,比如 Coding Mode 和 Mission Mode。这里的关键点是,QwenPaw 的护城河不在模型,而在编排层。它假设模型随时可换,但策略、记忆、渠道连接是稳定资产。这个假设是否成立,取决于你对 MCP 生态的信任程度。

Scroll Context 与 ReMe:不省略任何内容的代价

大部分长对话系统用摘要压缩历史。QwenPaw 的 Scroll Context 是另一条路:每一轮都持久化,被挤出的轮次进入索引,按需召回,README 原话是 nothing summarized away。这意味着没有信息丢失,但代价是存储增长和召回延迟。ReMe v0.4 把对话和资源转成 Markdown 记忆,形成个人知识库。这个知识库是自进化的,不是静态导入。实际使用中,你需要接受一个事实:记忆文件会持续增长,需要定期整理。README 没有提供记忆清理或归档的工具说明,这是文档上的空白。如果你有大量敏感对话,Markdown 明文存储本身就是一个安全考量点,虽然本地部署避免了云端上传,但文件系统权限仍需你自己管理。

安装与运行:从 pip 到多渠道接入的真实路径

README 的 Quick Start 部分被截断,没有给出完整命令。但根据 PyPI 项目名 qwenpaw 和 Python 主语言,可以推断标准安装路径是 pip install qwenpaw。部署方式支持本地或云端,模型层兼容 Ollama、LM Studio 以及 14 家以上云服务商。内置的 QwenPaw-Flash 模型(2B、4B、9B)专为 agent 任务训练,可以完全离线运行,不需要 API key。渠道接入涵盖 DingTalk、Lark、WeChat、Discord、Telegram、iMessage、QQ,同时提供 Console、TUI 和桌面应用。TUI 是 v2.0.0 才加入的,与 Console 和渠道共享同一套 agent、记忆和会话。这意味着你可以在终端里启动一个任务,然后在微信里继续同一个会话。这个能力在 README 中有明确描述,但具体配置步骤需要查阅文档站 qwenpaw.agentscope.io,仓库内没有展开。

安全机制:内核级沙箱与前置拦截的实际边界

QwenPaw 宣称有内核级 Sandbox、Tool Guard、File Guard、Skill Scanner 和 Access Policy,危险命令在执行前就被阻止。这个设计比事后审计更主动。但 README 没有说明这些 guard 的规则语法,也没有给出自定义策略的示例。Governance 的 allow/deny/ask/sandbox 四档策略是清晰的,但具体到某个工具调用时,ask 模式是否会频繁打断工作流,文档没有交代。沙箱支持三个桌面操作系统,但没有提到容器或虚拟机层面的隔离细节。对于需要严格隔离的生产环境,这个沙箱是否足够,需要你自己验证。另一个盲点是 Skill Scanner,它扫描的是技能市场里的插件,但扫描深度和误报率没有数据。安全功能的存在不等于安全功能的完备,这一点在采用前必须明确。

与 Open WebUI 的实质差异:记忆文件 vs 纯聊天界面

最直接的替代品是 Open WebUI,它同样支持 Ollama 和云端模型,同样可本地部署。但 Open WebUI 的核心是聊天界面和模型管理,它不承诺记忆持久化,也没有三层记忆结构。QwenPaw 把记忆做成可编辑的 Markdown 文件,这是架构级的差异。Open WebUI 的会话历史存在数据库里,你可以导出,但不是为了持续演进的知识库设计的。另一个差异是渠道接入。Open WebUI 主要通过浏览器访问,而 QwenPaw 原生支持多个 IM 渠道,这对需要把 AI 输出推送到钉钉或 Telegram 的团队是决定性区别。如果你是单人使用、只要一个干净的网页聊天界面,Open WebUI 更轻量。如果你需要跨渠道的持久记忆和策略控制,QwenPaw 的架构更匹配。

维护成本与许可证:Apache-2.0 下的自主权

项目采用 Apache-2.0 许可证,这意味着你可以自由使用、修改和分发,包括商用,只要保留版权声明并注明修改。没有 copyleft 义务,这对集成到闭源产品是友好的。维护方面,最近的发布节奏很快,v2.2.0-beta.3 在 2026-08-28 推送,距离 v2.2.0-beta.1 只有一天。频繁的 beta 发布说明功能迭代活跃,但也意味着稳定性风险。v2.0.0 是一次 ground-up 重写,v2.1.0 又加入了 OS Shell 和 Files workspace,架构变动较大。如果你在生产环境使用,建议锁定版本,不要追 beta。文档站和 Discord 社区是支持渠道,但 README 没有提供迁移指南或升级脚本,从 v1.x 到 v2.x 的升级路径需要你自己摸索。

编辑结论

适合需要长期记忆、且愿意把对话历史与知识库以 Markdown 文件形式留在本机的个人开发者,以及需要跨 DingTalk、Telegram 等渠道统一管理 AI 输出的团队。不适合只想快速跑一个聊天网页、不关心记忆持久化或安全策略的用户,这类需求用 Open WebUI 或 LobeChat 更轻。采用前先验证三件事:第一,确认你自己的模型(如 Ollama 加载的 Qwen2.5)能否被 QwenPaw Local runtime 直接识别,还是必须走 OpenAI 兼容接口;第二,检查 Tool Guard 与 File Guard 的默认策略是否覆盖你常用的 shell 命令,避免误杀或漏放;第三,如果计划使用 Agent Communication Protocol 做跨系统编排,确认目标系统是否已实现 ACP 服务端,目前 README 只提到协议层连接器,未列出任何现成的对端实现。

官方来源

  1. Official documentation
  2. Official README
  3. Project repository
  4. Release notes
社区笔记

社区笔记