🏗️ 博海 · Agent 控制面

阿里云Agent架构 · Hermes落地翻译

基于 HiClaw + AgentLoop + Nacos AI Registry 架构的博海适配方案
研学整理 · 2026-06-25
一、阿里云四件套 → 博海现状映射
阿里云组件定位博海现状差距
HiClaw 多Agent协作底座
Manager→TL→Worker
8个Profile平级运行,
无统一编排层
有骨架缺大脑
AgentLoop 可观测+自动评分
循环优化Agent
Loop Engineering skill
(builder/checker循环)
基本对齐,缺评分机制
Nacos AI Registry Skill/Worker 治理中心
安全门+生命周期+权限+审计
无统一Skill注册表,
各Profile各自为政
缺失
标准数字员工模板 SOUL.md+AGENTS.md+MEMORY.md
+manifest.json+skills/
项目BOT已有SOUL.md
和MEMORY.md
格式对齐,缺manifest
◆ ◆ ◆
二、控制面架构设计
核心思路:在8个Profile之上加一层"控制面",不改造现有BOT,只加一个注册中心+一个安全门+一个审计日志。对标Nacos AI Registry 的四大能力。
博海Agent控制面 (控制层 · 新增) ├── 注册中心 (Registry) │ ├── profile 注册表(8个Profile + 能力清单) │ ├── skill 注册表(所有已发布技能 + 版本号) │ └── worker 状态表(在线/离线/负载) ├── 安全门 (Security Gate) │ ├── skill 扫描(检测硬编码密钥/敏感数据) │ ├── 权限校验(谁可以用什么skill) │ └── 变更审计(谁在何时改了啥) ├── 生命周期 (Lifecycle) │ ├── skill: 草稿→审核→发布→下线 │ └── profile: 启用→运行→维护→退役 └── 审计日志 (Audit) └── 所有跨Profile操作全留痕
◆ ◆ ◆
三、四阶段落地路线图
📌 Phase 1:注册表 + 清单(1周)
不需要新系统,只需要一个 JSON 文件 + 一个聚合脚本。

具体做:
· 创建 /etc/hermes-registry/registry.json,登记8个Profile的:   · profile 名称 + 端口 + 状态   · 已安装的 skills 列表 + 版本   · 负责人 + 维护时间
· 写一个巡查脚本 scripts/registry-sync.sh,每天自动扫描各 Profile 的 skill 目录,更新注册表
· 用 wecom-ops 的 cronjob 每天汇报差异
投入:低 · 1天可搞定
🔒 Phase 2:安全门 + 审计(2周)
上一步的注册表成熟后,加两道门:

安全扫描门:
· 写一个 skill 扫描脚本,对所有 skill/scripts 目录做:   · grep 硬编码密钥/密码/Token/SK   · 检测可疑的 exfiltration(curl/wget 到未知域名)   · 标记含敏感数据暴露风险的 skill
· 扫描结果写入 registry.json 的每个 skill 条目
· 未通过扫描的 skill 标记不可用

审计日志:
· 在每个 Profile 的 cronjob/output/ 下追加审计日志
· 格式统一:时间戳 | 操作者 | 操作类型 | 目标 | 结果
· 运维BOT 每天汇总成审计日报
投入:中 · 工具链可复用
🔄 Phase 3:生命周期管理(1个月)
skill 从"写出来就能用"变成"有流程地发布":

状态含义谁触发
📝 草稿正在开发,仅作者可见开发者
🔍 审核中提交安全扫描+人工检查自动 + 管理员
✅ 已发布可被其他Profile发现和调用审核通过
📦 已下线不再可用,保留审计记录管理员

每个 skill 的 metadata 加上:版本号、依赖、安全评分、最后审核时间
投入:中高 · 需规范流程
🎯 Phase 4:跨Profile编排(季度目标)
对标 HiClaw 的 Manager→TL→Worker 架构:

· 选定 wecom-admin(管理BOT)作为Manager Agent
· 复杂任务由 Manager 拆解,分配给各 Profile 的 TL
· 结果聚合返回,全程审计

Hermes 的 delegate_task 已经支持多子任务并行,
max_spawn_depth: 2(项目BOT)已经支持嵌套编排。
缺的是一个"任务路由表"——哪个Profile擅长什么。
投入:高 · 需架构决策
◆ ◆ ◆
四、安全扫描门 · MVP实现
阿里云的数据触目惊心:54% 的社区Skill存在敏感数据暴露。你的Profile里也可能有——不需要装任何工具,Hermes 自带的 grep/search_files 就能扫。
🔍 一份扫描脚本就能做的事
扫描范围:所有 Profile 的 skills/ scripts/ memories/ 目录
扫描模式:
· 正则匹配 API_KEY|SECRET|PASSWORD|TOKEN|sk-[a-zA-Z0-9] 等模式
· 检测 curl/wget 到非白名单域名
· 检测 eval/exec/subprocess 调用
输出格式:JSON { "skill": "", "risk": "high/mid/low", "detail": "", "file": "", "line": 0 }
频率:每次 git push / skill 更新后自动触发

明天就能做:让运维BOT 跑一次全Profile的 security scan,看看我们现在有没有暴露的密钥。

◆ ◆ ◆
五、总结:你的位置和下一步
8
Profile · 已有
比其他大多数企业起步早得多
3
已对齐组件
SOUL.md/MEMORY.md ✅
Loop Engineering ✅
delegate_task 编排 ✅
1
最大缺失
统一注册+安全门+审计
→ 加一层控制面就够
💡 研学的判断
阿里云用108页PPT画了一张"企业级Agent基础设施"的蓝图。
你不是从零开始,你已经在蓝图里了——只是缺一个控制面(注册表+安全门+审计)。

Phase 1(注册表)一个人一天就能搭完,不需要装任何新软件。
要我直接给你写出 registry-sync.sh 脚本吗?

让AI帮你管好企业运营

BotOS 企业智能体系统 · 企微对话即操作 · 数据不出内网

获取方案

陕西博海网络科技 · 2001年成立 · 深耕本地信息化服务