能让 AI 在你的电脑上自己创建文件夹、读写文件、调用外部 API,甚至多个 AI 同时协作完成任务——这已经不是一个简单的「聊天框」能搞定的事了。阿里通义实验室开源的 AgentScope 2.0(GitHub 28,500+ Star)正是为这种场景设计的 AI 智能体框架。它的设计哲学很特别:不教 AI 怎么干活,而是给 AI 一个安全的环境和一套趁手的工具,让 AI 自己想办法。

像「手机操作系统」一样的框架
如果把 AgentScope 比作手机操作系统,它包含几个核心能力:
- 沙盒(Workspace):每个 AI 跑在自己的沙盒里,文件操作和命令执行都被隔离。支持六种运行环境:本地文件夹、Docker 容器、E2B 云沙盒、Kubernetes、OpenSandbox、Daytona
- 权限系统(Permission):每种操作都要经过安全审批,5 种权限模式覆盖不同场景——默认模式、探索模式(只读)、接受编辑模式(工作区内自动放行)、旁路模式(全自动信任)、不打扰模式(无人值守不弹窗)
- 应用商店(MCP & Skill Hub):从 GitHub MCP Registry 或 ClawHub 直接安装技能模块
- 任务管理器(Agent Team):一个主 AI 创建子 AI 分工协作,主 AI 管分配,子 AI 干具体活,结果自动汇总

事件管道:透明的「事件流」
AgentScope 与其他框架最大的不同在于:它不是「调用-等待-返回」的黑盒子,而是一根透明的事件管道。AI 回复时,你会实时收到 30 多种不同事件:REPLY_START、MODEL_CALL_START、TEXT_BLOCK_DELTA(逐字流式推送)、THINKING_BLOCK_DELTA(AI 思考过程)、TOOL_CALL_START……
这套设计的核心价值是:前端 UI 可以精确响应每一步。AI 开始打字时显示输入动画,调用工具时展示「正在执行」,生成图片时通过 DATA_BLOCK_DELTA 事件实时渲染——一切都是流式的,不用等全部生成完才看到结果。
暂停与继续:人机协作
当 AI 想执行需要确认的操作时,它会暂停整个回复流程,向外部发送一个事件说「我需要你确认」,然后完整保存状态。等你点了确认,AI 拿着确认结果从刚才停下的地方继续执行。
AI 判断下一步动作有三种可能:
- Exit:对话结束,输出结果
- Reasoning:继续思考,调用模型
- Acting:执行工具调用
当工具调用需要外部确认时,执行流程会 break 出来,但 AI 的状态、上下文、迭代位置都完整保留,收到确认后无缝恢复。就像按了暂停键,随时可以继续播放。
中间件的「洋葱圈」设计
AgentScope 把中间件模式搬到了 AI 智能体里,设计了 7 个不同的拦截点:
on_reply:拦截整个回复流程on_reasoning:拦截 AI 思考阶段on_check_permission:拦截权限检查on_acting:拦截工具执行on_model_call:拦截模型 API 调用on_compress_context:拦截上下文压缩on_system_prompt:修改系统提示词
每个拦截点都可以在操作前插入逻辑、也可以修改操作后的结果。更聪明的是,AgentScope 初始化时只把中间件安装到实际实现的钩子上,没实现的钩子不会产生任何性能开销。

沙盒里的 MCP 网关
所有文件读写、命令执行、MCP 连接都在沙盒里进行,沙盒通过一个内置网关和外界通信。这个网关在特殊的 .workspace 目录下运行,负责代理所有 MCP 连接。沙盒里的代码通过 localhost 访问网关,网关再转发到真实 MCP 服务——即使沙盒里的代码有问题,也不会影响宿主机安全。
让 AI 有时间感
AI 模型本身没有时间概念,AgentScope 通过运行时状态注入让 AI 知道当前时间、已运行时长、资源消耗等信息,从而做出更合理的决策。
📦 开源地址:agentscope-ai/agentscope