Andrew Ng kondigt OpenWorker aan, een open-source local-first desktop-AI-collega
Belangrijkste punten
- •OpenWorker is een open-source desktopagent met MIT-licentie, gemaakt door Andrew Ng, die voltooide deliverables produceert in plaats van chatantwoorden.
- •Het systeem draait volledig op de machine van de gebruiker met een vierlaagse architectuur bestaande uit een Tauri 2-desktopshell, een lokale Python FastAPI-agentserver, een laag voor mogelijkheden en connectors, en een modelrouter.
- •Gebruikers moeten hun eigen API-sleutels of lokale runtimes leveren om toegang te krijgen tot 30 zorgvuldig geselecteerde modellen van aanbieders zoals OpenAI, Anthropic, Google en Ollama.
- •Een getypte risico-engine wijst elke toolaanroep toe aan een van vier risicoklassen—read, write_local, exec of external—and regelt de uitvoering via vijf permissiemodi.
- •Het local-first privacymodel houdt gesprekken, connectortokens en modelsleutels op het apparaat van de gebruiker, met een optionele cloudbroker die uitsluitend wordt gebruikt voor OAuth-handshakes.

Andrew Ng heeft OpenWorker aangekondigd, een open-source desktopagent die is ontworpen om voltooid werk te produceren in plaats van chatgebaseerde antwoorden. Ng is de oprichter van DeepLearning.AI, leidde eerder AI-onderzoek bij Google Brain en Baidu en was medeoprichter van Coursera. De aankondiging werd gedeeld op X via https://x.com/AndrewYNg/status/2080333504446108104.
OpenWorker is gebouwd rond uitkomsten in plaats van prompts. Een gebruiker kan vragen om een afgewerkt document, een Slack-antwoord met daadwerkelijke cijfers, een bijgewerkte agenda of een gesorteerde inbox. Het systeem splitst de gevraagde uitkomst vervolgens op in stappen, werkt met lokale bestanden en gekoppelde applicaties, en stemt met de gebruiker af voordat het ingrijpende acties uitvoert. Daarmee valt OpenWorker in de opkomende categorie van agentic AI-tools die meerstapstaken over applicaties heen voltooien, in plaats van alleen tekstreacties te genereren.
Vierlaagse architectuur die op de lokale machine draait
De architectuur van OpenWorker is georganiseerd in vier lagen, die allemaal op de machine van de gebruiker draaien. De repository bevat 119 Python-bestanden, samen goed voor ongeveer 32.400 regels, onder coworker/; 149 TypeScript/TSX-bestanden onder surfaces/gui/; en 78 backend-testmodules.
De desktopshell is een native Tauri 2-venster dat een React 18-gebruikersinterface omvat. Tauri is een open-source framework voor het bouwen van lichte desktopapplicaties met webfrontends en native systeemtoegang. De bundle identifier is com.openworker.desktop, en de shell houdt zelf toezicht op de Python-server.
De lokale agentserver gebruikt Python 3.10+ met FastAPI en uvicorn. Standaard bindt deze aan 127.0.0.1:8765. De voorbeeldconfiguratie beperkt één beurt tot 12 model-tool-iteraties.
De laag voor mogelijkheden en connectors omvat gecontroleerde lokale tools voor bestanden, git, zoeken op basis van ripgrep, shelltoegang en takenbeheer, samen met gehoste integraties en MCP, het Model Context Protocol: MCP is een open standaard die eind 2024 door Anthropic werd geïntroduceerd om AI-assistenten via een gemeenschappelijk protocol te verbinden met externe databronnen en tools.
De modelrouter biedt één interface voor native, OpenAI-compatibele, reseller- en lokale aanbieders. De engine is gebouwd op aisuite, Andrew Ng's aanbieder-agnostische LLM-bibliotheek: https://github.com/andrewyng/aisuite. aisuite biedt een uniforme interface om modellen van meerdere aanbieders aan te roepen zonder applicatiecode te wijzigen.
Bring-your-own-model-toegang
OpenWorker biedt geen eigen inferentieservice. Gebruikers plakken een API-sleutel in de app of wijzen de app naar een lokale runtime, wat betekent dat gebruikers aanbieders rechtstreeks betalen en controle houden over welke modellen hun data verwerken.
De samengestelde modelmatrix bevat precies 30 vermeldingen. Native aanbieders zijn onder meer OpenAI, met GPT-5.6 Sol, GPT-5.6 Terra, GPT-5.6 Luna en GPT-5.5; Anthropic, met Claude Fable 5, Opus 4.8, Sonnet 4.6 en Haiku 4.5; en Google, met Gemini 3.1 Pro, 3.6 Flash, 2.5 Pro en 2.5 Flash.
OpenAI-compatibele leveranciers voegen GLM-5.2, DeepSeek V4, Kimi K2.6, MiniMax M2.5, Qwen3 Max, Grok 4.3 en Mistral Large toe. Open-weight modellen zijn beschikbaar via Together AI, en Fireworks, Volledig lokale modellen zijn beschikbaar via Ollama, waarvoor geen API-sleutel nodig is.
Permissiesysteem en risicoklassen
OpenWorker behandelt goedkeuringen als een getypte laag, niet alleen als een functie van de gebruikersinterface. Elke toolaanroep wordt toegewezen aan een van vier risicoklassen: read, voor acties zonder neveneffecten; write_local, voor padgebonden wijzigingen aan de werkruimte; exec, voor het uitvoeren van commando's; en external, voor acties met neveneffecten buiten de machine.
Vijf permissiemodi bepalen hoe die acties worden afgehandeld. discuss en plan zijn alleen-lezen-modi. interactive is de standaardmodus en vraagt om goedkeuring vóór schrijfacties, commando's en externe acties. auto staat alle acties toe terwijl deze padgebonden blijven. custom keurt automatisch een door de gebruiker gedefinieerde lijst met tools goed.
Twee ontwerpkeuzes bepalen het goedkeuringsmodel. Ten eerste verhoogt de onbeheerde modus het autonomieniveau niet; deze verandert alleen waar de gebruiker wordt benaderd. Prompts die normaal inline zouden verschijnen, worden naar een Inbox geleid, en de sessie wordt opgeschort totdat de gebruiker reageert.
Ten tweede zijn taakgebonden permanente regels beperkt tot extern risico. Shellcommando's blijven standaard goedkeuring vereisen.
De ingebouwde ops-persona instrueert het model ook om inhoud uit tools, logs, het web, bestanden en inkomende berichten te behandelen als niet-vertrouwde data in plaats van als instructies. Die houding tegen prompt-injectie is vastgelegd in de meegeleverde persona. Externe inhoud behandelen als niet-vertrouwde data is een verdediging tegen indirecte prompt-injectie, een aanvalsvector waarbij kwaadaardige instructies die in databronnen zijn ingebed proberen het gedrag van een agent te manipuleren.
Local-first privacymodel
Modelaanroepen worden rechtstreeks vanaf de machine van de gebruiker naar de geconfigureerde aanbieder gestuurd. Gesprekken, connectortokens en modelsleutels blijven lokaal. De geheime-opslag is zo ontworpen dat geheimen niet terechtkomen in de context, prompts of traces van het model.
De enige cloudcomponent is een optionele broker voor OAuth-handshakes die worden gebruikt door one-click connectors. Deze gebruikt Auth0 Authorization Code met PKCE. Connectortokens worden rechtstreeks aan de machine van de gebruiker overgedragen en niet in de cloud opgeslagen. De app blijft volledig functioneel wanneer de gebruiker is uitgelogd, door handmatig geplakte inloggegevens te gebruiken.
OpenWorker heeft een MIT-licentie en wordt gepositioneerd als een desktop-AI-collega die voltooide deliverables teruggeeft in plaats van chatantwoorden. De stack combineert een Tauri 2- en React-shell met een lokale Python FastAPI-agentserver die is gebouwd op aisuite. Modeltoegang werkt via bring-your-own-key over 30 zorgvuldig geselecteerde tool-calling modellen, met volledig lokale toegang via Ollama. Een getypte risico-engine met read, write_local, exec en external bewaakt acties over vijf permissiemodi.
De OpenWorker GitHub-repository is beschikbaar op https://github.com/andrewyng/openworker, en de projectsite is