Эндрю Ын представил OpenWorker — десктопного ИИ-помощника с открытым исходным кодом и приоритетом локальной работы
Ключевые выводы
- •OpenWorker — это десктопный агент с открытым исходным кодом по лицензии MIT, созданный Эндрю Ыном, который выдаёт готовые результаты работы, а не ответы в чате.
- •Система полностью работает на машине пользователя, используя четырёхслойную архитектуру: десктопную оболочку Tauri 2, локальный Python FastAPI-сервер агента, слой возможностей и коннекторов, а также маршрутизатор моделей.
- •Пользователи должны предоставить собственные API-ключи или локальные среды выполнения для доступа к 30 отобранным моделям от таких провайдеров, как OpenAI, Anthropic, Google и Ollama.
- •Типизированный движок рисков относит каждый вызов инструментального средства к одному из четырёх классов — read, write_local, exec или external — и управляет выполнением в пяти режимах разрешений.
- •Модель конфиденциальности с приоритетом локальной работы сохраняет диалоги, токены коннекторов и ключи моделей на устройстве пользователя; опциональный облачный брокер используется исключительно для OAuth-рукопожатий.

Эндрю Ын анонсировал OpenWorker — десктопного агента с открытым исходным кодом, разработанного для создания готовой работы, а не ответов в формате чата. Ын является основателем DeepLearning.AI, ранее руководил исследованиями в области ИИ в Google Brain и Baidu, а также стал сооснователем Coursera. Анонс был опубликован на X по адресу https://x.com/AndrewYNg/status/2080333504446108104.
OpenWorker построен вокруг результатов, а не промптов. Пользователь может попросить подготовленный документ, ответ в Slack с реальными цифрами, обновлённый календарь или разобранную входящую почту. Система затем разбивает запрошенный результат на шаги, работает с локальными файлами и подключёнными приложениями, а также сверяется с пользователем перед выполнением значимых действий. Это относит OpenWorker к зарождающейся категории агентных ИИ-инструментов, выполняющих многошаговые задачи в различных приложениях, а не просто генерирующих текстовые ответы.
Четырёхслойная архитектура, работающая на локальной машине
Архитектура OpenWorker организована в четыре слоя, все из которых работают на машине пользователя. Репозиторий содержит 119 файлов Python общим объёмом примерно 32 400 строк в директории coworker/; 149 файлов TypeScript/TSX в surfaces/gui/; и 78 модулей тестирования бэкенда.
Десктопная оболочка представляет собой нативное окно Tauri 2, обёртывающее пользовательский интерфейс на React 18. Tauri — это фреймворк с открытым исходным кодом для создания лёгких десктопных приложений с использованием веб-фронтенда и нативного доступа к системе. Идентификатор пакета — com.openworker.desktop, а сама оболочка управляет работой Python-сервера.
Локальный сервер агента использует Python 3.10+ с FastAPI и uvicorn. По умолчанию он привязывается к 127.0.0.1:8765. Пример конфигурации ограничивает один ход 12 итерациями вызова инструментальных средств модели.
Слой возможностей и коннекторов включает проверенные локальные инструменты для работы с файлами, git, поиска на базе ripgrep, доступа к командной строке и управления задачами (todo), а также размещённые интеграции и MCP — Model Context Protocol: MCP — это открытый стандарт, представленный Anthropic в конце 2024 года для подключения ИИ-ассистентов к внешним источникам данных и инструментам через общий протокол.
Маршрутизатор моделей предоставляет единый интерфейс для нативных, OpenAI-совместимых, посреднических и локальных провайдеров. Движок построен на aisuite — библиотеке Эндрю Ына для работы с LLM независимо от провайдера: https://github.com/andrewyng/aisuite. aisuite предоставляет унифицированный интерфейс для вызова моделей от различных провайдеров без изменения кода приложения.
Доступ по модели «подключи собственную модель»
OpenWorker не предоставляет собственный сервис инференса. Пользователи либо вставляют API-ключ в приложение, либо направляют его к локальной среде выполнения, что означает, что пользователи оплачивают услуги провайдеров напрямую и сохраняют контроль над тем, какие модели обрабатывают их данные.
Кураторская матрица моделей содержит ровно 30 записей. К нативным провайдерам относятся OpenAI с GPT-5.6 Sol, GPT-5.6 Terra, GPT-5.6 Luna и GPT-5.5; Anthropic с Claude Fable 5, Opus 4.8, Sonnet 4.6 и Haiku 4.5; и Google с Gemini 3.1 Pro, 3.6 Flash, 2.5 Pro и 2.5 Flash.
OpenAI-совместимые поставщики добавляют GLM-5.2, DeepSeek V4, Kimi K2.6, MiniMax M2.5, Qwen3 Max, Grok 4.3 и Mistral Large. Модели с открытыми весами доступны через Together AI, и Fireworks, Полностью локальные модели доступны через Ollama, который не требует API-ключа.
Система разрешений и классы риска
OpenWorker рассматривает утверждения как типизированный слой, а не просто функцию пользовательского интерфейса. Каждый вызов инструментального средства относится к одному из четырёх классов риска: read — для действий без побочных эффектов; write_local — для изменений в рабочей области с ограничением по пути; exec — для выполнения команд; и external — для действий с побочными эффектами вне машины.
Пять режимов разрешений определяют, как эти действия обрабатываются. discuss и plan — режимы только для чтения. interactive является режимом по умолчанию и запрашивает одобрение перед записями, командами и внешними действиями. auto разрешает все действия, оставаясь ограниченным путём. custom автоматически одобряет определённый пользователем список инструментов.
Два проектных решения определяют модель утверждения. Во-первых, автономный режим не повышает уровень самостоятельности; он лишь меняет способ связи с пользователем. Запросы, которые обычно отображались бы встроенными, направляются во входящие (Inbox), а сессия приостанавливается до ответа пользователя.
Во-вторых, постоянные правила в рамках задачи ограничены только внешними рисками. Команды оболочки по-прежнему требуют одобрения по замыслу.
Встроенная ops-персона также указывает модели рассматривать содержимое из инструментов, логов, интернета, файлов и входящих сообщений как недоверенные данные, а не инструкции. Эта защита от инъекций промптов прописана в поставляемой персоне. Отношение к внешнему контенту как к недоверенным данным является защитой от косвенной инъекции промптов — вектора атаки, при котором вредоносные инструкции, встроенные в источники данных, пытаются манипулировать поведением агента.
Модель конфиденциальности с приоритетом локальной работы
Вызовы моделей отправляются напрямую с машины пользователя к настроенному провайдеру. Диалоги, токены коннекторов и ключи моделей остаются локальными. Хранилище секретов спроектировано так, что секреты не попадают в контекст модели, промпты или трассировки.
Единственным облачным компонентом является опциональный брокер для OAuth-рукопожатий, используемых коннекторами в один клик. Он использует Auth0 Authorization Code с PKCE. Токены коннекторов передаются напрямую на машину пользователя и не хранятся в облаке. Приложение остаётся полностью функциональным без авторизации при использовании вручную вставленных учётных данных.
OpenWorker распространяется по лицензии MIT и позиционируется как десктопный ИИ-помощник, который возвращает готовые результаты работы, а не ответы в чате. Его стек сочетает оболочку Tauri 2 и React с локальным Python FastAPI-сервером агента на базе aisuite. Доступ к моделям осуществляется по принципу «подключи собственный ключ» для 30 отобранных моделей с поддержкой вызова инструментов, а полностью локальный доступ доступен через Ollama. Типизированный движок рисков, использующий классы read, write_local, exec и external, управляет действиями в пяти режимах разрешений.
Репозиторий OpenWorker на GitHub доступен по адресу https://github.com/andrewyng/openworker, а сайт проекта —