速览

项 值
仓库 agentscope-ai/QwenPaw
一句话 "Your Personal AI Assistant"——常驻本地、多渠道触达、五层安全默认全开的私人 AI 助理
Star / Fork / Issues 34758 / 3052 / 898 open(2026-09-01)
主语言 / 体积 Python 59% + TypeScript 37.2% / ~112 MB
最新版本 / 节奏 v2.2.0-beta.5(至今全部为 prerelease)/ 约 1 天/版本
许可证 Apache-2.0(L1 · 真开源,可自由再分发,自带专利授权)
成熟度 beta 活跃期(巴士系数七家最健康,但发布纪律是短板)

一句话结论:七个样本里安全默认值最完整、工程治理最健康的个人助理——但至今没发过一个正式版,且 --defaults 安装路径会默认打开遥测。它和 OpenClaw 是同赛道的两个极端:一个靠生态规模取胜,一个靠安全确定性与本地可跑取胜。


0. 先给结论

QwenPaw 的 tagline 是 "Your Personal AI Assistant; easy to install, deploy on your own machine or on the cloud; supports multiple chat apps with easily extensible capabilities"。但真正定义它的是三件别家没有的事:

  1. 五层安全体系全部默认开启。 沙箱(Seatbelt / Bubblewrap+Landlock / AppContainer)、Tool Guard(YAML 规则引擎 + ShellEvasionGuardian)、File Guard(保护 ~/.ssh 等敏感路径)、Skill Scanner(第三方 skill 激活前扫描提示词注入与硬编码密钥)、Access Policy(声明式规则,工具级粒度)——五层全部默认开。同类项目里只有 OpenClaw 做了沙箱,但 OpenClaw 默认关;QwenPaw 是唯一把安全做成"出厂状态"的。
  2. 巴士系数是七个样本里最健康的。 最近 100 次提交去重 24 位作者,TOP1(yutai78786)仅占 15%,前八名分布在 15%–5% 之间,没有单点依赖。对比同赛道的 OpenClaw(steipete 最近 100 提交独占 64%,巴士系数≈1),差距是结构性的。
  3. 无需 API key 即可跑。 内置 llama.cpp 后端 + 自研 QwenPaw-Flash 模型系列(2B / 4B / 9B,Q4 / Q8 量化),ModelScope 与 Hugging Face 可下载,Web UI 点下载即用。这是七个样本里唯一的"零门槛本地可跑"能力——其他六家要么必须 BYO API key(orca / iPolloWork / openwork),要么自身即引擎但不提供本地模型(OpenClaw),要么本地模型是可选非主推(maka)。

而它最大的问题也有三个:至今没有任何正式 release(最近 8 个全是 prerelease)、--defaults 安装路径会默认接受遥测(与"数据归你"的核心叙事存在张力)、改名导致历史检索断裂(CoPaw→QwenPaw,2026 年 4 月前资料必须按旧名检索)。


1. 赛道定位:它站在哪一层

沿用本系列的分层法:

┌──────────────────────────────────────────────────────────────┐
│  编排 / 工作台层                                              │
│  跨引擎、跨 worktree、跨交付物的调度与观测外壳                 │
│  ── orca(执行编排)/ iPolloWork(桌面工作台)在这里 ──        │
├──────────────────────────────────────────────────────────────┤
│  编辑器内 Agent 层                                            │
│  嵌在 IDE / 编辑器里的交互层                                  │
├──────────────────────────────────────────────────────────────┤
│  个人助理执行层                                               │
│  常驻本地、多渠道触达、长期记忆                                │
│  ── QwenPaw(安全默认值最完整)/ OpenClaw(渠道覆盖最广)──    │
├──────────────────────────────────────────────────────────────┤
│  模型层                                                       │
│  QwenPaw-Flash 自研本地模型(2B/4B/9B,Q4/Q8 量化)           │
│  ── 14+ 云 provider + 本地 llama.cpp / Ollama / LM Studio ──  │
└──────────────────────────────────────────────────────────────┘

QwenPaw 的站位在七个样本里与 OpenClaw 正面对撞——都是「个人助理执行层」,都是「自身即引擎」,都不接外部 agent。但立足点完全不同:

维度 QwenPaw OpenClaw
取胜逻辑 安全默认值 + 本地可跑 + 渠道覆盖国内 渠道覆盖 + 生态规模 + 社区
用户画像 开发者 + 数据敏感用户 非开发者(普通人)
沙箱 五层全默认开 默认关
本地模型 自研 Flash 系列,无需 API key 无自研模型,BYO
巴士系数 24 作者,TOP1 15% TOP1 独占 64%
发布纪律 全是 beta 有正式版(v2026.8.1)

它是本项目在「个人助理」赛道里 OpenClaw 的唯一正面对手,但两者风险面完全相反:OpenClaw 的风险是"生态太大、治理跟不上"(CVE 8.8、默认无沙箱),QwenPaw 的风险是"治理很好、但产品没定型"(全是 beta、无正式版)。


2. 业务维度:它靠什么活着(答案是:不靠)

目标用户四类,都很垂直:

  • 对数据主权与隐私有硬要求、希望助理完全跑在本地的个人用户
  • 需要在钉钉 / 飞书 / 微信 / QQ 等国内渠道里用助理的团队
  • 想不买 API key 就先跑起来的尝鲜用户(QwenPaw-Flash 本地模型)
  • 愿意用功能广度换安全确定性的自用开发者

变现路径:无。 Apache-2.0 全开源,未见收费层。提供 Docker / 阿里云 ECS / AgentScope 平台 / ModelScope 创空间等多条部署路径(云部署路径隐含云厂商导流)。与 OpenClaw 一样没有明示的变现路径——它要的是生态位(AgentScope 生态的个人助理入口)、是标准(安全默认值的行业标杆),不是营收。

许可证是 Apache-2.0,L1,七个样本里最干净的一档之一:可自由镜像与再分发、自带专利授权与反诉终止条款、修改需声明、NOTICE 须随分发保留、不授予 Qwen / 通义等商标使用权。

护城河由三层构成,且都是难以快速复制的:

  1. 五层安全体系(沙箱 / Tool Guard / File Guard / Skill Scanner / Access Policy)全部默认开启——同类里最完整的,安全是可以被快速抄的,但"默认开"这个产品决策不是
  2. 自研 QwenPaw-Flash 模型系列(2B / 4B / 9B,Q4 / Q8 量化)——把"先跑起来"的门槛降到零,无需 API key
  3. 国内七大渠道覆盖(钉钉 / 飞书 / 微信 / QQ / Discord / Telegram / iMessage)——钉钉 / 飞书 / 微信的对接是海外项目做不了的

竞争风险两面受敌:向上被 OpenClaw 的生态规模压制(388k vs 34.7k star,差一个数量级),向下被任何一家有本地模型的助理框架追赶(安全是可以被快速抄的)。真正的护城河可能是渠道——钉钉 / 飞书 / 微信的对接是地理性的壁垒,海外项目天然做不了。


3. 场景维度:它在什么场合被用

人机协作是声明式审批,且是工具级粒度:Access Policy 是声明式访问规则,可对每次能力调用设置 放行 / 拒绝 / 请求人工批准,粒度到工具级、可按来源匹配。Tool Guard 提供 STRICT / SMART / AUTO / OFF 四档。它不追求全自动——五层安全本身就是"人在环"的制度化表达。

四端形态,服务端 + 多渠道:

形态 定位 成熟度
Web 控制台 主工作环境(默认 127.0.0.1:8088) beta
TUI 终端工作区 beta
桌面应用 原生桌面 Beta
Docker 容器化部署 可用

典型用例四类:

  • 每天自动抓小红书 / 知乎 / Reddit 热点生成摘要推到飞书
  • 睡前描述目标,助理自动执行,醒来拿到原型
  • 多个独立 agent 各自分角色(创意 / 写作 / 校对)协同产出内容
  • 用本地 9B 模型处理敏感文档,全程不出本机、不花 API 费用

交付物是 code(Coding Mode 三栏 IDE)、文档处理结果(PDF / Word / Excel / PowerPoint)、记忆条目(可读可编辑可搜索的 Markdown 记忆)、定时推送内容(资讯摘要 / 视频脚本)——四项里两项(记忆条目、定时推送)是个人助理特有的,但都不是"可编辑交付物体系"(对比 iPolloWork 的生成后可编辑多形态交付物)。


4. 技术维度:它怎么做到的

架构:Python 包 + 多渠道,形态偏传统

QwenPaw 的技术骨架一句话:Python 包(pip / 安装脚本)+ Web 控制台 + TUI + 桌面应用(Beta)+ Docker。技术栈是 Python 59% + TypeScript 37.2% + Rust 1.0%(Rust 用于安全相关组件)。

┌─ Web 控制台 / TUI / 桌面 / Docker ──────────────────────────┐
│                                                             │
│  四端 ──> QwenPaw 核心(自身即引擎)                        │
│                     │                                       │
│                     ├──> 五层安全(全部默认开启)             │
│                     │   ① Sandbox(内核级隔离)              │
│                     │   ② Tool Guard(规则引擎 + 逃逸检测)  │
│                     │   ③ File Guard(敏感路径保护)         │
│                     │   ④ Skill Scanner(第三方 skill 扫描) │
│                     │   ⑤ Access Policy(声明式规则)        │
│                     │                                       │
│                     ├──> 三层记忆                            │
│                     │   ① 当前会话工作上下文                 │
│                     │   ② 可搜索的完整对话历史               │
│                     │   ③ 自进化的 Markdown 个人知识库       │
│                     │   (建在 ReMe 个人知识框架上)          │
│                     │                                       │
│                     ├──> 模型层(14+ provider + 本地)        │
│                     │   云:OpenAI / Anthropic / DeepSeek…  │
│                     │   本地:llama.cpp / Ollama / LM Studio│
│                     │   自研:QwenPaw-Flash(2B/4B/9B)     │
│                     │                                       │
│                     └──> 多渠道(钉钉/飞书/微信/QQ/…)        │
└─────────────────────────────────────────────────────────────┘

与 OpenClaw 的"本地守护进程 Gateway + 原生伴侣 App + 设备节点"相比,QwenPaw 的形态更传统——没有原生伴侣 App,没有设备节点,就是一个"服务端 + 多渠道"的标准架构。这是 form_depth=5 的含义。

引擎抽象:自身即引擎,模型层真中立

维度 QwenPaw 的做法
兼容判据 不代理外部 agent 引擎
抽象层 无(自身即引擎);模型层有统一 provider 抽象
模型层 14+ 云 provider + 本地 llama.cpp / Ollama / LM Studio 可混用
自研模型 QwenPaw-Flash(2B / 4B / 9B,Q4 / Q8 量化)
多 agent 可派生带独立记忆的子 agent 并行处理

这是 engine_neutral = 2 的含义:agent 引擎层不存在中立问题(它自己就是),模型层是真中立(14+ provider 可换)。注意区分这两个"中立"——横向比较时不要混为一谈。它和 OpenClaw(engine_neutral=1)的区别在于:OpenClaw 连模型层都不中立(BYO 但不提供本地模型),QwenPaw 在模型层给了真选择。

多 agent:内生派生,各自独立记忆

可创建多个独立 agent、各自分角色,开启协作 skill 后 agent 间可互相通信;助理能派生带独立记忆的子 agent 并行处理任务。这是 OpenClaw 2.0 之前没有的内生能力——OpenClaw 的多 agent 靠外部编排(Gateway 路由到不同 channel),QwenPaw 的多 agent 是引擎内生的。

本地优先:无需 API key 即可跑,但有一个遥测暗礁

local_first_score = 9,七个样本里仅次于 maka(10)。内置 llama.cpp 后端 + 自研 QwenPaw-Flash 模型系列,无需 API key 即可跑——这是它相对所有竞品的硬差异。

但有一个细节必须单独说(见第 6 节 ①):qwenpaw init --defaults 会自动接受遥测,且"每升级一个版本会重新收集一次"。而 --defaults 恰恰是快速上手文档推荐的默认路径。收集的是匿名环境数据、不影响功能,但"默认接受"与"数据归你"的叙事存在张力——尤其对把隐私当核心卖点的产品。

扩展体系:skills 文件系统 + 安全扫描

  • skills:Skills 文件系统,自定义 skill 自动加载,明确宣称 no lock-in
  • plugins:Skill Scanner 在激活前扫描第三方 skill(阻断 / 警告 / 关闭 + 白名单)
  • MCP:README 标注 mcp 主题,支持浏览器工具抓取接口文档

扩展体系的中心不是"插件市场",是安全扫描——每个第三方 skill 激活前都要过 Skill Scanner 的扫描(提示词注入、硬编码密钥、数据外泄检测)。这与 openwork 的"skill 发布到 Den 再分配"完全不同:QwenPaw 的 skill 是本地文件系统的,但每激活一次都要过安全闸。

观测性:三层记忆本身即审计轨迹

滚动式上下文管理 + 持久化轮次存储;三层记忆(当前会话工作上下文 / 可搜索的完整对话历史 / 自进化的 Markdown 个人知识库)本身即构成了可审计轨迹。与 maka 的 append-only 执行记录不同,QwenPaw 的记忆是可读可编辑可搜索的 Markdown——更友好,但不可篡改(maka 的 append-only 是防篡改的)。


5. 横向对比

说明:下表项目均已收录进本系列追踪库,数据来自各自档案(data/projects/*.yaml,2026-09-01 快照)。"引擎中立度 / 本地优先"取自档案 chart.*(1–10)。

维度 QwenPaw orca iPolloWork maka openwork Tutti OpenClaw
站位层次 个人助理执行层(安全最完整) 执行编排层(并行 fan-out) 桌面工作台层 执行记录层 + 自带引擎 能力分发层 多人×多 agent 协作层 个人助理执行层(渠道最广)
引擎中立度(1–10) 2(自身即引擎,模型层 14+ 中立) 9(全场最高) 7 1(不参与该赛道) 6(能力面) 8(ACP 双层) 1(自身即引擎)
本地优先(1–10) 9(无需 API key 即可跑) 6 7 10(全场最高) 6(核心在云端) 7 8
交付物 code + 文档 + 记忆条目 + 定时推送 code + diff + review-comment 生成后可编辑的多形态 code + eval-report + execution-record 能力(MCP)+ workflow 多人协作会话 个人助理任务(事务结果)
许可证 Apache-2.0(L1) MIT(L1) L3 source-available Apache-2.0(L1) L3(目录切分) Apache-2.0(L1) MIT(L1,机器读不出)
安全默认 五层全默认开 无统一权限回调 沙箱 + 审批 越界审批 + 记录全落盘 MCP 层控制面 沙箱边界 ⚠️ 默认无沙箱 + CVE 8.8
巴士系数 24 作者,TOP1 15%(最健康) — — — — — TOP1 独占 64%(≈1)
成熟度 beta 活跃(全是 prerelease) 原型期(一天一版) beta(v0.50.x) 孵化期(无正式 release) 0.x 活跃 快速成长期 高速迭代(有正式版)

QwenPaw 在谱系里的位置,用一句话概括:与 OpenClaw 同赛道、风险面完全相反的那个角落。 OpenClaw 的风险是"生态太大、治理跟不上"(CVE、默认无沙箱、巴士系数≈1),QwenPaw 的风险是"治理很好、但产品没定型"(全是 beta、无正式版、遥测默认开)。七个样本里,只有这两个是真正的"个人助理"——其他五家要么卷编排(orca)、要么卷能力分发(openwork)、要么卷执行记录(maka)、要么卷桌面体验(iPolloWork)、要么卷多人协作(tutti)。


6. 宣称 vs 实测

这一节是本系列最看重的部分。QwenPaw 项目方没有说谎——它的 README 在安全、遥测、本地模型上都做了明确披露——但"披露得充分"和"没有坑"是两回事。

① 宣称:「数据归你、本地优先、不上传任何本地使用记录」。 实际:主力诉求成立(本地模型可完全离线跑,遥测一键可关)。但 README 的 Telemetry 章节写明:qwenpaw init --defaults 会自动接受遥测,且"每升级一个版本会重新收集一次"。而 --defaults 恰恰是快速上手文档推荐的默认路径。收集的是匿名环境数据、不影响功能,但"默认接受"与"数据归你"的叙事存在张力——尤其对把隐私当核心卖点的产品。 来源:README Telemetry 章节原文("If you choose --defaults, telemetry is accepted automatically.")。

② 宣称:「34.7k star 的成熟个人助理」。 实际:星标属实,但至今没有任何正式 release。查最近 8 个 release,v2.1.1-beta.1 到 v2.2.0-beta.5 全部 prerelease=True。也就是说它处在"高关注度 + 持续 beta"状态,与同赛道 OpenClaw(有 v2026.8.1 正式版)相比,发布纪律反而更松。 来源:GitHub releases API(per_page=8,全部返回 prerelease=true)。

③ 宣称:「五层安全,内核级沙箱」。 实际:五层的实现描述相当具体(Seatbelt / Bubblewrap+Landlock / AppContainer,ShellEvasionGuardian 检测命令注入与反弹 shell),可信度高。但 Tool Guard 提供 OFF 档,整层可以关掉;Access Policy 也是"可配置为放行"。安全强度取决于用户配置,不是不可绕过的硬边界。 来源:README Security Features 章节(列出 Tool Guard 的 STRICT / SMART / AUTO / OFF 四档)。

④ 宣称:「无需 API key,本地模型即可跑」。 实际:技术上成立:QwenPaw-Flash 2B / 4B / 9B(Q4 / Q8 量化)内置 llama.cpp 后端,在 Web UI 点下载即可用,并提供硬件感知推荐。但要清醒:2B / 4B 量级的模型在复杂 agent 任务上的能力天花板很低,"无需 key 跑起来"和"无需 key 好用"是两件事,重度任务仍要接云端 provider。 来源:README Local Models 章节(列出 2B/4B/9B 与 Q4/Q8 量化)。

⑤ 宣称:「(历史)QwenPaw 是一个 2026 年 4 月后出现的全新项目」。 实际:不是。它是 2026-02-24 以 CoPaw 之名建仓的项目,2026-04-12 才更名。检索 2026 年 4 月之前的社区讨论、issue 与技术文章时必须按 CoPaw 检索,否则会严重低估它的历史沉淀与已知问题。 来源:GitHub repo API(created_at=2026-02-24)+ README News 章节的更名公告。

⑥ 宣称:「(检索风险)github.com/agentscope-ai/QwenPaw 是唯一官方仓库」。 实际:存在同名仓库 aqua88hn/qwenpaw,README 内容与官方高度相似。以 star 数(官方 34.7k)与组织归属判断,官方仓库在 agentscope-ai 组织下;但同名仓库的存在会让"按名字搜仓库"直接得到错误结果。 来源:GitHub 搜索结果与 repo API 交叉核对(agentscope-ai/QwenPaw = 34758 star,非 fork)。

六条里有五条是 README 自己写出来的——QwenPaw 的自我披露是七个样本里第二充分的(仅次于 maka)。但 ① 和 ② 合起来看是理解 QwenPaw 的钥匙:「安全叙事最强、发布纪律最松」——安全默认值做得最完整,但产品交付(正式版、稳定升级路径)一步未成;隐私叙事说得最响,但 --defaults 的默认路径会把遥测打开。


7. 结论:什么人该用它

该用: - 把数据与隐私放第一位、希望助理完全跑在本地的个人与小团队——五层安全默认全开 + 自研本地模型无需 API key,是七个样本里"本地 + 安全"组合最完整的 - 需要在钉钉 / 飞书 / 微信 / QQ 渠道里用助理的国内团队——渠道覆盖是海外项目做不了的 - 想不买 API key 先把流程跑通的尝鲜者——QwenPaw-Flash 2B/4B/9B 是唯一的"零门槛本地可跑" - 做多 agent 协同内容创作的团队——内生派生子 agent + 各自独立记忆,是 OpenClaw 之前没有的能力

不该用: - 需要正式版与稳定升级路径的团队——它是 beta 活跃期,至今全部 prerelease - 指望 2B / 4B 本地模型扛复杂 agent 任务的人——"无需 key 跑起来"和"无需 key 好用"是两件事 - 把「五层安全」当成不可绕过硬边界的人——Tool Guard 有 OFF 档,安全强度取决于配置 - 以为 --defaults 安装路径不收集任何数据的人——遥测默认接受,需手动关闭 - 在 2026 年 4 月前资料里按 QwenPaw 检索的人——那时它还叫 CoPaw

再看看: 等四件事落地再评估——① 第一个正式 release(prerelease → stable 的发布纪律转折)② 遥测默认值是否从"默认接受"改为"默认关闭"(这是"数据归你"叙事能否自洽的关键)③ OpenClaw 生态规模是否继续碾压(388k vs 34.7k,差距是否还会扩大)④ 渠道护城河是否被官方渠道能力稀释(钉钉 / 飞书 / 微信是否会官方集成 AI 助理,挤掉第三方)。


8. 追踪备注

  • 数据日期:2026-09-01(GitHub API 快照)
  • 指标:★ 34758 / fork 3052 / open issues 898 / subscribers 109 / ~112 MB / Python 59% + TypeScript 37.2%
  • 最新版本:v2.2.0-beta.5,约 1 天/版本(全部 prerelease)
  • 源码镜像:gitinbox/qwenpaw(public,source-only 快照 ~18 MB——109 MB 裸仓超 Gitea 50 MB 推送上限,剔除图片/音视频/字体后按快照提交;完整保真裸仓 281 MB 保留在本地 .mirrors/qwenpaw.git)
  • 结构化档案:data/projects/qwenpaw.yaml

下次跟进点:

  1. 发布纪律:第一个正式 release 何时出(prerelease → stable)
  2. 遥测默认值:--defaults 是否从"默认接受"改为"默认关闭"
  3. 生态规模:与 OpenClaw(388k)的 star 差距是否继续扩大
  4. 渠道护城河:钉钉 / 飞书 / 微信是否官方集成 AI 助理,挤掉第三方
  5. 改名影响:CoPaw → QwenPaw 更名后,历史 issue 与社区讨论的检索断裂是否得到解决

本文为「全球智能体开源应用追踪」系列之一 · 总纲见系列索引 · 数据与脚本开源于 gitinbox/agent-radar