moltis
Rust 编写的安全持久化个人 Agent 服务器,单二进制、多渠道接入、沙箱执行
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
Rust 编写的安全持久化个人 Agent 服务器,单二进制、多渠道接入、沙箱执行
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一下:你在咖啡馆里用手机跟自己的 AI 助手对话,它记得你上周讨论的项目架构,知道你偏好用 Rust 开发,还在 Telegram 上帮你自动回复了三条消息——整个过程没有数据经过任何第三方服务器。这不是科幻,这是 Moltis 正在做的事。
Moltis 诞生于 2024 年,是一个完全自托管的个人 AI Agent 服务器,使用 Rust 从零构建。它的创始人在 2025 年带着这个项目登上了 Hacker News 首页,引发了 AI 开发社区的广泛讨论。项目的核心理念很直接:你的 AI 助手应该运行在你的硬件上,你的密钥永远不离开你的机器。
与同期知名的开源 AI Agent 框架(如 OpenClaw、Hermes Agent)相比,Moltis 最显著的区别在于技术选型:它不依赖 Node.js、不依赖 Python 运行时,只有一个 Rust 二进制文件,下载即用。整个 Rust 工作区包含约 27 万行代码,分布在 59 个模块化 crate 中,涵盖了从底层网络协议到上层 AI 调用的完整技术栈。
Moltis 的架构分为清晰的几层。最底层是沙箱执行层,支持 Docker、Podman、Apple Container 和 WASM 四种隔离后端,确保 AI 执行任何命令都不会污染宿主机。往上是核心运行时,包括 moltis-gateway(HTTP/WebSocket 服务器,37K 行)、moltis-tools(工具执行和沙箱管理,37K 行)和 moltis-providers(LLM 提供商接口,19K 行)。
在 Agent 层面,moltis-agents 实现了 Agent 循环、流式响应和子 Agent 委托;moltis-chat 负责多轮对话编排和上下文管理;moltis-memory 则将 SQLite、FTS(全文搜索)和向量数据库整合在一起,实现了混合检索式的长期记忆系统。
这种模块化 crate 设计的优势在于可审计性:整个 Agent Runner 和模型接口只有约 7500 行,加上各提供商的实现共约 19000 行,核心逻辑足够透明,用户可以独立审查每个 crate 的代码。
多渠道接入是 Moltis 区别于普通 ChatGPT 网页的最大亮点。它原生支持 Telegram、Signal、Discord、Microsoft Teams、WhatsApp、Matrix、Slack、Nostr 等 8 个消息平台,AI 可以同时在所有这些渠道中保持统一的记忆和上下文。你可以早上在 Discord 上问它一个问题,下午在 Telegram 上继续追问,它不会"失忆"。
语音 I/O 内置支持,集成 7 家 STT(语音转文字)提供商和 8 家 TTS(文字转语音)提供商,配合消息渠道可以实现语音对话能力。
MCP(Model Context Protocol)支持是一大工程亮点。Moltis 同时实现了 stdio 和 HTTP/SSE 两种 MCP 传输模式,可以连接任何标准 MCP 服务器,并支持 MCP Agent Bridge——让 MCP 工具能被 Agent 直接调用而非仅作为静态工具注册。
安全特性尤为突出:所有密钥存储在 Vault 中(XChaCha20-Poly1305 加密 + Argon2id 密钥派生);认证支持密码、Passkey(WebAuthn)和 API Key;执行命令前有 SSRF 和 CSWSH 保护;每个会话都有自动检查点(checkpoint)机制,危险操作前会自动存档,支持回滚。这些不是后期加的安全补丁,而是从设计阶段就嵌入架构的。

Moltis 内置 Web UI,支持完整的 Agent 交互、工具调用和会话管理
对于普通用户,Moltis 提供了三条部署路径:
Docker 方式(推荐):一行命令即可拉起容器,需要额外挂载 Docker Socket 以启用沙箱隔离。容器暴露 Web UI(默认 13131)、API 端口(13132)和可选的远程执行端口(1455)。首次启动时终端会打印一个 setup code,在 Web UI 中输入即可设置密码。
一键安装脚本:Linux/macOS 下执行 curl -fsSL https://www.moltis.org/install.sh | sh,脚本自动检测系统环境、下载对应架构的二进制文件到 ~/.local/bin,还可以指定版本或强制特定安装方式(binary/deb/rpm/arch/appimage/snap 等)。
Homebrew:macOS 和 Linux 均支持 brew install moltis-org/tap/moltis。
源码编译:需要 just 命令运行器和 Node.js(仅用于构建 Tailwind CSS),之后 cargo build --release 即可。
硬件需求极低——不运行本地模型的情况下,1GB 内存、500MB 磁盘即可流畅运行。官方明确支持 Mac Mini、Raspberry Pi 和各类 VPS。

会话分支、检查点回滚和工具调用界面
| 维度 | OpenClaw | Hermes Agent | Moltis |
|---|---|---|---|
| 技术栈 | TypeScript + Node | Python + TypeScript | Rust 单二进制 |
| 代码规模 | ~110万行(node_modules) | ~15万行 | ~27万行(Rust) |
| 沙箱 | App 级权限 | Docker/SSH/Daytona | Docker + Apple Container + WASM |
| 记忆系统 | 插件式 | Agent 自管理 | SQLite + FTS + 向量 |
| 消息渠道 | 无 | 无 | 8 个平台 |
| 语音 | 无 | 转录 | 完整 STT + TTS |
Moltis 也有其局限性。首先,本地模型支持依赖 llama.cpp,编译时需要 CMake 和 clang 等 C++ 构建工具,Dockerfile 中为此安装了完整的 build-essential,增加了镜像体积。其次,作为新兴项目(2024年启动),其 77 个 open issues 和快速的版本迭代意味着 API 尚不稳定,配置字段和功能模块可能在版本间有 breaking change。
此外,纯 Rust 实现虽然保证了性能,但也意味着社区门槛较高——相比遍地开花的 Python AI 项目,Rust 的贡献者基数天然较小。最后,自托管意味着所有维护责任在用户自己,包括 LLM API 费用、安全更新、备份策略等。
Moltis 的出现代表了一个重要趋势:AI Agent 的"本地优先"(Local-first)运动正在从极客圈走向工程化。在 Moltis 之前,个人自托管 AI Agent 通常意味着要么功能残缺(只有 CLI),要么维护成本极高(需要管理一堆 npm 包)。Moltis 用 Rust 单二进制解决了运维负担,用模块化 crate 设计解决了代码可审计性,用多渠道集成解决了实用性——这三者的结合在开源社区中尚属首次。
它也为 AI 安全提供了一个值得参考的架构样本:沙箱隔离 + Vault 加密 + 检查点回滚 + Hook 门控,这套组合拳比大多数"事后打补丁"的安全方案更有体系感。随着更多用户将敏感工作负载迁移到本地 AI 工具,Moltis 的设计理念可能会影响下一代 AI Agent 框架的安全标准。

多 LLM 提供商配置界面,支持 OpenAI Codex、GitHub Copilot 和本地模型