rosclaw
AI Agent 的物理执行操作系统,通过 MCP 协议让大模型安全地控制真实机器人,提供 fail
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
AI Agent 的物理执行操作系统,通过 MCP 协议让大模型安全地控制真实机器人,提供 fail
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。

图1:ROSClaw 项目标识
2026年,AI Agent 领域如火如荼。Claude Code、OpenAI Codex、OpenClaw 等编程智能体可以在虚拟世界中完成代码编写、PR 审查、自动化测试——但它们始终是"无身之脑",困在 token 的海洋里,无法感知重力、摩擦力、关节扭矩,也无法亲手拿起一个真实的物体。
ROSClaw 正是为了解决这个根本性矛盾而诞生的。
ROSClaw 全称 "ROSClaw",意为给 AI Agent 一个可信赖的物理执行运行时和控制平面。它的核心使命是:将 Agent 的意图(intent)绑定到真实的物理身体(body)上,通过安全策略验证,执行业已授权的动作,并返回一份带有证据的可审计执行收据(ExecutionReceipt)。
用项目创始人自己的话说:
"ROSClaw 不是又一个 Agent 框架,不是 ROS 2 的替代品,也不是薄薄的 LLM-to-ROS 包装器。它是具身 Agent 的可信物理执行运行时和控制平面。"
这个项目由 ros-claw 组织维护(GitHub org ID: 268490166),创立于 2026 年 3 月 16 日,距今仅约 4 个月,但已积累了 170 颗 Stars、32 个 Forks、3 个 Open Issues——对于一个 Alpha 阶段的专项基础设施项目来说,增长速度相当可观。
ROSClaw 的架构设计可以用一个形象的比喻来理解:它是一个同时面向南北两个方向的双向翻译官。
这种南北分离的架构保证了几个关键特性:
ROSClaw 的规范动作路径(canonical action path)是一条严格的安全管道:
Agent 提交 ActionEnvelope(通过 MCP/CLI/SDK)
↓
rosclawd 认证 Unix 对等身份(Cross-UID Socket + SO_PEERCRED)
↓
验证到期、使用受限的许可证(Permit)与 Body Snapshot、显式 Capability、精确动作意图匹配
↓
rosclawd 持久记录动作状态转换,在 REAL 分发前消费精确 Permit
↓
Sandbox/Firewall 执行安全策略:ALLOW / BLOCK / MODIFY / REQUIRE_CONFIRMATION
↓
ActionGateway 获取物理资源租约(Body Lease)
↓
守护进程注册的 executor 执行分派,获得 Driver ACK
↓
观察与任务验证产生持久化的 ExecutionReceipt(执行收据)
↓
Practice、Memory、Know、How、Auto、Darwin 异步消费收据
这条路径保证了每一步都有据可查、不可篡改,即使遇到进程崩溃或网络中断,也能通过持久化账本(ledger)恢复状态。
ROSClaw 定义了六种执行模式,覆盖从纯模拟到真实硬件的完整安全谱系:
| 模式 | 含义 | 适用场景 |
|---|---|---|
FIXTURE | 显式合成数据 | 单元测试、 fixture mock |
DRY_RUN | 仅做 schema/静态策略评估 | 快速验证动作契约 |
REPLAY | 重放历史执行记录 | 复盘分析 |
SIMULATION | 物理引擎后端执行 | MuJoCo 模拟验证 |
SHADOW | 合约已定义但无黄金路径 | 实验性能力探索 |
REAL | 合约已定义,fail-closed | 真实硬件执行(需硬件验收) |
这种分级设计的精妙之处在于:每一次递进都需要额外的信任积累。从 SIMULATION 到 REAL 的跨越,不仅需要代码层面的验证,还需要物理层面的验收(Acceptance),而验收是独立于开发团队的外部流程。
ROSClaw 定义了 14 条架构铁律,每条铁律明确了"谁拥有什么"和"谁绝对不能做什么"。这是极其罕见的工程严谨性——通常只有航空航天或医疗设备软件才会制定如此严格的模块边界规则。
rosclawd 是整个系统的安全中枢。它拥有:南向特权(直接与 ROS 2/硬件通信)、动作队列管理、持久化许可证/动作账本、E-Stop(紧急停止)闩锁、ExecutionReceipt 发放。rosclawd 绝对不能做的:信任 Agent 的审批标志、暴露原始设备/ROS 写入接口。
这意味着即使一个 Agent 声称"已批准动作 X",rosclawd 也会独立验证——Agent 的信任不等于系统信任。
Sandbox 是动作进入物理世界的最后一道关卡。它负责:安全验证(safety validation)、防火墙规则执行、MuJoCo 预播放(pre-play,模拟验证后执行)。Sandbox 绝对不能做的:审批补丁(patch)、晋升技能(promote skills)。
这防止了恶意或错误的 Agent 通过"自我升级"绕过安全限制。
ROSClaw 最具野心的部分是它的自我进化回路:
PraxisFailedEvent(执行失败事件)
→ FailureCase(失败案例)
→ Diagnosis(诊断)
→ Hypothesis(假设)
→ Proposal(提案)
→ Patch(补丁)
→ Sandbox Experiment(沙盒实验)
→ Darwin Evaluation(达尔文评估)
→ Promotion Gate(晋升门控)
→ Champion / DeadEnd(胜出或淘汰)
→ Skill Registry Update(技能注册表更新)
值得注意的是:Auto 可以提出改变,但不能独自批准改变。Sandbox、Darwin、Promotion Gate 和 Human Approval 共同决定改变是否进入真实世界。这防止了 AI 自我进化的失控风险。
ROSClaw 的 pyproject.toml 揭示了其核心技术栈:
运行时核心:mujoco >= 3.0.0(物理模拟引擎)、mcp >= 1.0.0(Model Context Protocol)、fastapi >= 0.100.0 + uvicorn >= 0.23.0(Web API)、pydantic >= 2.0.0(数据验证)。
AI 集成:openai >= 1.0.0(接入 GPT 系列模型)、sentence-transformers >= 5.4(语义检索)、transformers >= 4.51(Qwen3 模型支持)。
数据与存储:pyseekdb == 1.3.0(持久化知识存储)、mcap >= 1.2.0(机器人数据记录格式)。
src/rosclaw 目录下包含 54 个功能模块,按职责分为:Agent 集成(agent/、agent_runtime/)、运行时核心(runtime/、core/、control/)、物理接口(body/、e_urdf/、sandbox/、firewall/)、感知执行(sense/、connectors/、mcp_drivers/)、模拟器(simforge/、bench/)、知识系统(know/、how/、memory/)、自我进化(auto/、darwin/、skill/)、通信协议(mcp/、sdk_to_mcp/)、存储层(storage/、data/、practice/)等。
值得注意的是 cli.py 文件体积达到 353,702 字节(约 345KB),是整个项目最大的单文件——说明 CLI 是用户交互的主要入口,功能极其丰富。
e-URDF(extended URDF)是 ROSClaw 定义的机器人身体描述格式。URDF(Unified Robot Description Format)是 ROS 生态中描述机器人几何结构的 XML 格式。ROSClaw 的 e-URDF 在此基础上扩展了安全边界、能力清单、标定数据和策略快照。项目内置了 e-urdf-zoo/ 目录作为参考机器人身体库。
ROSClaw 深度集成 MCP(Model Context Protocol),暴露了 22 个工具给 AI Agent,分为核心安全工具(7个:get_robot_state、list_skills、query_memory、validate_trajectory、sandbox_run、practice_query、emergency_stop)、身体上下文工具(6个)、产品工作流工具(5个)和控制平面工具(4个)。
ROSClaw 支持多种机器人的集成:UR5e 协作机械臂(已通过 MuJoCo 模拟验证)、RH56 LeRobot 机械手(已通过真实硬件测试)、RealSense 深度相机、Turtlesim + Gazebo 仿真环境、MuJoCo 移动机器人平台。
ROSClaw 提供了生产级的 Dockerfile 和 docker-compose.yml,是最推荐的部署方式。
Dockerfile 特点:基础镜像 python:3.11-slim、多阶段构建优化层缓存、显式安装系统依赖(gcc、g++、OpenGL 库)、非 root 用户运行(groupadd/useradd rosclaw)、运行时目录预设、健康检查配置。
docker-compose.yml 服务栈:rosclaw-runtime(8080 端口暴露 FastAPI)+ rosclaw-seekdb 持久化服务,配备独立 bridge 网络和健康检查机制。
项目提供了智能的 install.sh 脚本,支持:自动检测 Python 版本(>= 3.10)、自动处理 PEP 668(externally-managed-environment)、自动创建虚拟环境(可选)、pip install -e 开发模式安装、完整性校验与 doctor 自检。
ROSClaw 的硬件需求分为两个层次:基础运行时(无模拟器)需要 RAM 4GB、Disk 2GB、无 GPU 需求;含 MuJoCo 模拟器需要推荐 GPU、RAM 8GB+、Disk 5GB+。
ROSClaw 的安全模型是其最核心的差异化特性。大多数 AI+机器人项目将安全策略交给 Agent 决策,但 ROSClaw 选择了一条更保守的路径:Agent 的意图必须经过独立验证才能执行。
多层安全防线:身份认证层(Unix Domain Socket + SO_PEERCRED)→ 许可证层(每个动作需要有效且尚未消费的 Permit)→ 策略层(Sandbox 执行黑白名单)→ 资源租约层(Body Lease 确保互斥)→ E-Stop 层(紧急停止闩锁)。
"失败安全"的哲学:如果 rosclawd 不可用,动作不会被分发;如果 Permit 已过期,即使 Agent 声称"有效"也会被拒绝;如果 Sandbox 无法验证动作安全,动作会被 BLOCK。
在 ROSClaw 出现之前,"让 AI 控制机器人"的主流方案有两种:直接 ROS 2 控制(门槛极高)或薄包装方案(安全边界模糊)。ROSClaw 提供了第三种可能:一个专为 AI Agent 设计的安全、物理、执行运行时。
ROSClaw 喊出了一个极具前瞻性的口号:"The Universal OS for Software-Defined Embodied AI"。这意味着未来机器人的能力可能由软件(Skill)而非硬件决定,同一个 UR5e 机械臂安装不同 Skill 包可获得完全不同操作能力——抓取、装配、检测技能可以像手机 App 一样安装、升级、卸载。
项目文档坦诚列出了当前的成熟度边界:大部分功能处于 Alpha 阶段;真实硬件验收未完成(UR5e 仅完成模拟验证,RH56 已通过开发者硬件测试但独立验收仍在 pending);安全策略需场景定制;ROS 2 依赖带来跨平台挑战。
ROSClaw 是 2026 年 Physical AI 领域最具野心的基础设施项目之一。它的核心价值在于三点:可信执行(动作合约+许可证+安全策略+可审计收据的完整安全管道)、失败安全(多层独立验证确保即使 Agent 被攻破,物理世界也不会执行未授权动作)、自我进化(通过 Self-Evolution Loop 让机器人技能从实践中学习)。
对于 AI 爱好者,ROSClaw 展示了一个令人兴奋的未来:AI 不再只是处理文字和图像,而是可以"伸出手"改变物理世界。
对于 AI 开发者,ROSClaw 提供了一个结构化的沙盒:不用在安全和功能之间妥协,可以专注于构建真正有物理影响的智能体。
一句话总结:ROSClaw 是 AI 从"Token 世界"走向"物理世界"的那座桥,而它设计的每一条安全铁律,都在确保这座桥不会塌。