ChaseOS在Agent运行前声明边界而非事后评判,通过运行时配置文件明确Agent能读写什么、不能操作什么,解决Agent安全治理问题。
市面上每一款 Agent 产品都在宣传自己几乎不需要人工监督。这恰恰搞反了方向。

目前市面上的 AI 工具可以分成两类,但没有一类能用来处理真正重要的工作。
第一类需要你全程盯着每一个步骤:你把上下文粘贴到聊天窗口,它输出内容,你再把结果粘贴到别的地方,明天又要从头开始解释自己的项目。一切都不会积累,什么都不会在你睡觉的时候运行。
第二类声称可以替你完成所有事情——获得广泛的工具权限然后放手去干。它通常在演示时表现出色,然后对你无法检查的系统做了你无法回滚的操作,原因你也无法还原。
我们想要的是介于两者之间的东西,而这个"中间地带"其实是一个治理问题,而不是模型问题。
问问自己,到底是什么阻止你把一个 Agent 跑在实际项目上?几乎从来不是因为能力不足,而是因为你无法在事后回答三个问题:它读了什么、它改了什么、它试图做什么不该做的事。
所以在 ChaseOS 中,每一次运行在开始之前就被限定了边界,而不是等结束后再来评判:
运行时配置文件声明了一条"车道"可以读取、起草、运行和升级什么。
作用域任务包只携带与该任务相关的图上下文,而不是你的整个工作空间。
敏感操作——发布、外部发送、受保护的写入、对已审批状态的修改——都会停在审批门前。
每一次运行都会写入审计记录:它使用了什么、产生了什么、它被阻止做了什么。
治理不是对自主性的限制,而是自主性的前提条件。
一旦这四件事存在了,让 Agent 持续运行就不再是一场赌博。这时,无值守工作才从鲁莽变成了合理。
这部分大家以为是营销话术,所以具体说一下:ChaseOS 中的 Agent 会在项目中调用工具并移动,它们按照你设定的时间表运行。OpenClaw 在 Windows 上原生运行,有自己的 cron 平面。Hermes Agent 运行在 WSL 中,Studio 可以在你授权后为你启动 Ubuntu。定时任务目前在 Pro tier 实时可用。
它们运行在你的机器上,而不是我们的服务器上。
最后这句话通常被当作需要道歉的局限。但我们认为这才是功能。作为构建者,你的项目上下文是你拥有的最敏感的东西,默认选项不应该是把它发送到某个地方让别人来收你的计算费用。
Agent 舰队、托管运行时、加密同步和 GPU 计算都在路线图上,不在产品里。状态页把它们列为计划中。
审批门会带来些许摩擦。一个从不询问的完全自主 Agent 确实更快——直到它第一次以你无法察觉的方式出错为止。
我们选择了接受这些摩擦。不是因为自主性在抽象意义上是危险的,而是因为在实践中不可问责的自主性是无法使用的——一个你无法审计的 Agent,终究你会停止信任它来处理任何重要的事。
这类系统的衡量标准不是你去监督它多少,而是你能安全地让它做多少事,同时仍然能够证明发生了什么。
ChaseOS Studio 是一个签名后的 Windows 应用。Community tier 免费、完全本地化,而且是完整的本地产品而不是试用版。详见 ChaseOS Studio。