首页 产品 为什么选 OCTO 解决方案 文档 关于
文档中心 / 场景与案例 / 科技行业案例
← 返回文档中心

科技行业案例

OCTO 文档中心 · 场景与案例

  • 知识库产品/架构/部署/API 文档推导(回路Fleet模块 v0.3 / 市场Marketplace模块 v1.0 / Bot-API快速入门 v1.0 / 权限模型与鉴权体系 v0.1 / 售前红线卡 v1.0)
  • 05-use-cases/OCTO典型应用场景-v1.0(Agent 平台方向扩展)
  • 08-presales-delivery/客户价值卡片/价值卡片-科技-v1.0.md

案例4:科技公司——企业内部 AI Agent 开发与运行时平台

⚠️ 案例性质声明:本案例为基于知识库产品/架构/部署/API 文档推导的示范型案例,非真实客户实证(confidence: medium),供售前/交付内部参考。对外使用前必须:①按客户实际需求裁剪;②过 [售前红线卡](../../08-presales-delivery/售前红线卡-v1.0.md) 与 [售前FAQ](../../08-presales-delivery/售前常见问题FAQ-v1.0.md);③删除本声明与第九章待确认项。

🔴 三条前置纠偏(全文遵守):① PS-06:所有人数/规模/资源档位均为经验估算无官方证据,不得对客户承诺报出,报规模先压测;② PS-07:OCTO 提供的是 Agent开发/分发/运行/治理的平台框架(四类插件+三层架构+Bot API),不是开箱即用的 Agent 成品——"自动做 X"需开发 Skill、配置 Expert 并人工验收;③ 术语统一:租户单元统一称 Space(无 organization,源码确认);三层固定:Loop(回路,协作层)→ Fleet(编排与运行时管理层)→ octo-daemon(本地执行层);daemon 添加唯一口径:私聊 BotFather 发 `/daemon` 获取 npm 安装指引与 space-scoped API key,不是扫码。


一、客户画像

1.1 客户概况(某科技公司,不指名)

维度 情况
企业方向 AI/SaaS 方向科技公司;研发团队规模中大型(🔴 PS-06:具体人数不作承诺报出)
团队构成 算法/后端/前端/数据/DevOps/QA;设有专职 AI 平台组
IT 现状 自建 GitLab+CI/CD、Jira、飞书/Slack;各团队自建多套 Bot/脚本,Prompt 与内部 API 封装重复实现
IT 能力 强:K8s 经验、内网 GPU 推理(vLLM)、开发者普遍有 Node.js/Python;公司统一 IdP(OIDC 兼容)
安全红线 Agent 执行需访问内部系统(代码仓/内部 API/只读库)——要求 Agent 执行与数据不出内网,公有云 Agent 平台被安全部门否决

1.2 关键角色与核心诉求

角色 核心诉求
平台工程师(AI 平台组) 私有化平台管住 Agent 开发/分发/运行全链路
开发者/算法工程师 开发上手快、发布有版本、能力可复用
团队负责人 任务可派给 Agent、可追踪、有人工验收闸门
平台管理员 插件上架有审核、权限可控、安全边界可评估
研发 VP AI 能力复用率可见、避免重复投入、数据不出内网

二、痛点分析

痛点①:AI 能力分散,各团队重复造轮子

客户需求 OCTO 能力 说明与边界
统一分发渠道 Marketplace([市场Marketplace模块](../../01-product/模块说明/市场Marketplace模块.md)) 四类插件:expert/expert_team/skill/connector(MCP);Space 级私有市场(visibility=space)
能力组合复用 plugin_relations 组合链 Squad(≤30 成员)→ Expert → Skill(每 Expert ≤20)→ Connector(stdio/streamable-http/sse)
复用可观测 市场统计 view/download/install 三类计数;🔴 无用户评分/评论(评分是管理员打分非众评)
Bot 与插件解耦 BotFather+Marketplace 双入口 🔴 市场 ≠ BotFather:Bot 创建唯一入口是 BotFather;Bot 不是插件分发类型

痛点②:Agent 无法统一管理(无版本控制/无分发渠道/无运行时监控)

客户需求 OCTO 能力 说明与边界
插件版本管理 Marketplace 版本机制 SemVer 强制只升不降(VersionNotRegressed);已发布版本=不可变快照;current 与 in-review 并存。🔴 canary/一键回滚无证据,按"版本递增+重新发布"
运行时监控 Fleet([回路Fleet模块](../../01-product/模块说明/回路Fleet模块.md)) daemon 注册/心跳、运行时清单(哪个 daemon 跑哪些 Agent)、managed_bots、Web「Runtimes」页面;daemon 自动检测本地 Agent CLI(Claude Code/Codex/OpenClaw/Hermes)
技能分发安装 octo-cli 在线 marketplace skills --install(CLI 用 Bot 凭证下载)或离线 zip/.skill;自动去重+重试
任务状态可追踪 Loop Issue 状态机 固定 5 态 backlog→in_progress→in_review→done/cancelled(终态不可回转)。🔴 不支持自定义状态/工作流

痛点③:本地运行时安全顾虑(Agent 执行需访问内部系统,公有云不放心)

客户需求 OCTO 能力 说明与边界
全栈私有化 私有化部署 核心开源(Apache 2.0)+内部版授权;数据本地持久化;出网仅三类可控(云 ASR/外部 LLM 可选、镜像可离线导入)
执行在本地 octo-daemon 本地运行时 执行载体是开发者本地 daemon(npm 包);Fleet 管注册/心跳/清单;LLM_API_URL 指向内网推理端点
调度方向可控 数据流(源码确认) daemon/Fleet 主动拉取,server 从不向 daemon 推命令(唯一出站=5 类项目生命周期事件)。🔴 执行细节在私有仓(P0-02)
凭据安全 Bot token 体系 bf_ token(16 字节 crypto/rand)Bearer 鉴权;泄露 BotFather /revoke 即时失效(tombstone)。🔴 token 无过期时间,需密钥管理

🔴 安全边界三连(本痛点最高风险区,售前逐条过):① daemon 本地能力边界(Shell/文件/命令执行沙箱)待私有仓确认(FL-05/FL-12,P0-04)——不夸大"可远程控制电脑"也不说"无本地能力";② 插件运行期安全(seccomp/白名单/权限声明)P0 待确认(P0-01)——口径"分发层鉴权完备,运行期沙箱待确认";③ Fleet `DM_OUTBOUND_WEBHOOK_ALLOW_PRIVATE_NETWORKS=true` 默认开启(FL-02/P0-03)——出站 SSRF 面小(不接受自定义 URL)可表述,但 `/v1/internal` 无显式 IP 白名单需部署层弥补。

痛点④:项目协作与 Agent 脱节(任务派发靠人肉)

客户需求 OCTO 能力 说明与边界
任务派给 Agent Loop 回路 Issue 派给 Expert/Squad;backlog→活跃态触发 Expert 运行;Squad leader 分解+members 分工(strategies≤50)
快速建单 助理整理 Issue 已确认闭环:语音/文字→助理整理 Issue→专家执行→验收→归档/退回
人工验收闸门 Human-in-the-loop 产出挂 Issue→in_review→验收:通过→done;退回→in_progress。🔴 必须人工验收(PS-07)
消息面集成 Bot API([Bot-API快速入门](../../04-api-integration/Bot-API快速入门-v1.0.md)) 验收结果卡片推群(type=17,octo/v2 Submit 回调);CI 结果经入站 Webhook 推群。🔴 sendMessage 单目标单条;事件是长轮询非 WebSocket

三、OCTO 解决方案概览

3.1 三层一横架构(文字版)

协作层 Loop(回路)——Web「回路」入口(dmloop.enabled 门控)
  项目 / Issue(固定5态状态机)/ 派给 Expert/Squad / 人工验收
编排层 Fleet——独立服务 fleet:8080(PG 16 + Redis DB 1)
  daemon 注册与心跳 / 运行时清单 / Bot 编排置备(managed_bots)/ 与 octo-matter 协同任务分发
执行层 octo-daemon——开发者本地电脑(npm 包,需 Node.js)
  自动检测本地 Agent CLI(Claude Code/Codex/OpenClaw/Hermes)
  任务执行本地载体:主动拉取→执行→状态回传回路工作区
横切:Marketplace(marketplace:8092,插件分发/版本/审核/统计)
横切:Bot API(/v1/bot/*,bf_ token,长轮询+sendMessage+卡片)
底座:IM(WuKongIM)+ octo-server + MySQL/Redis/MinIO

数据流(源码确认,[回路Fleet模块 §3.5](../../01-product/模块说明/回路Fleet模块.md)):daemon/Fleet 主动拉取;octo-server 唯一主动出站=向 Fleet 推 5 类项目生命周期事件。🔴 daemon 拉取后的执行逻辑在私有仓(FL-01/FL-12),不展开承诺。

3.2 模块清单

模块 归属 必选/可选 承担角色 Profile
WuKongIM / octo-server / octo-web / octo-admin 开源 ✅ 必选 IM 底座 / 单体 Go 核心(含 Bot API)/ Web / 管理后台 默认启动
MySQL 8 / Redis 7 / MinIO / nginx 基础设施 ✅ 必选 多库主数据 / 缓存(DB0+DB1)/ 对象存储(私有+签名 URL)/ 单端口两层路由 默认启动
Fleet/Loop 回路 内部版 ✅ 必选(核心) 三层架构(本案例主体);PostgreSQL 16(OCTO 唯一用 PG 模块) fleet+fleet-db;dmloop.enabled
Marketplace 内部版 ✅ 必选(核心) 四类插件上架/版本/审核/安装/统计 docker 默认启动;helm 默认 false 需显式开启
octo-daemon 内部版配套 ✅ 必选(开发者 PC) 本地运行时+Loop CLI(同一 npm 包) BotFather /daemon 分发
octo-matter / Docs/Search 等 内部版 ⚙️ 可选 matter=Fleet 任务分发协同方;Docs/Search 为二期知识沉淀 以部署包/按需 profile

🔴 授权硬口径:核心 IM/Bot API 属开源版(Apache 2.0);Fleet/Loop/Marketplace 为内部版独有,需明略商业授权,不得表述"开源版全功能"。启用顺序参考 [OCTO部署形态总览](../../03-deployment-ops/OCTO部署形态总览.md):核心七件套→smoke-test→fleet→marketplace→(按需),每批健康检查后再启下一批。


四、详细设计:五个用户旅程

AI 能力一律表述为"通过开发 Skill/配置 Expert 可实现"(PS-07)。

4.0 Agent 开发全流程总览(六步流水线)

① 创建 Expert(可选 BotFather 建 Bot 交互入口)→ ② 开发 Skill(可复用能力包:ZIP≤20MiB+SHA256+SemVer)→ ③ 发布 Marketplace(发布 API 上传→解析→提交发布;visibility=space)→ ④ 安装(expert 经 Fleet 转发 token 授权写入编排;skill octo-cli 装本地)→ ⑤ Loop 派任务(Issue backlog→活跃态触发 Expert 运行;Squad 分解+members 执行)→ ⑥ 验收归档(in_review→人工验收→done 终态)

🔴 三条边界:③ 发布后人审(auto-approve 必须先关闭,见旅程5);⑤ 调度细节在私有仓(FL-01);⑥ 产出必须人工验收(PS-07)。

旅程1:平台工程师——平台搭建与运行时分发

  1. 部署核心与 Fleet:K8s(Helm)起核心七件套,启用 Fleet:profile `fleet`+`fleet-db`(内置 PostgreSQL 16 或外接,preflight 强制校验,详见 5.3 配置清单);健康检查 `GET /healthz`(容器 8080);start_period 300s——DB 迁移最长 5 分钟勿误判启动失败;Redis 用 DB 1。
  2. 开启回路:管理员开 `dmloop.enabled`,Web 左侧出现「回路」;Fleet `ALLOW_SIGNUP=false` 受控邀请制。
  3. 启用 Marketplace:🔴 Helm `marketplace.enabled` 默认 false 必须显式开启(docker-compose 默认启动)。Go 微服务端口 8092:MySQL 独立库 `octo_marketplace`、Redis DB 0、MinIO 私有 bucket(签名 URL 下载)、认证委托 octo-server、上传≤20 MiB。
  4. 分发 daemon(不是扫码):开发者私聊 BotFather 发 `/daemon` → server URL+本 Space 专用 API key(space-scoped,不是 GitHub/OpenClaw key)→ 按指引装 `octo-daemon` npm 包(PC 需 Node.js)→ 验证后写入 `~/.octo-daemon/config.json`。🔴 扫码/配对码 UI 未确认(FL-11),不得演示或承诺扫码。
  5. 验证接入:nginx 配 Fleet 路由(`/fleet/api/daemon/ws` WS 专门 upgrade、`/fleet/api/v1/*` REST rewrite,详见 5.2);daemon 上线后 Web「Runtimes」可见状态与清单。
  6. 对接内网 LLM(可选):LLM_API_URL/KEY/MODEL 指向内网推理端点;本地 Agent CLI 所用模型由各 Agent 配置决定,可全内网。

旅程2:开发者——创建 Expert、开发 Skill、发布 Marketplace

  1. (可选)建 Bot 交互入口:私聊 BotFather 创建 Bot 拿 `bf_` token(Bearer 鉴权;`/revoke` 重置需 "Yes, revoke it" 确认,旧 token 立即失效)。产品管家口径:待 daemon 在线后才能 3 步建 Bot。🔴 Bot 创建唯一入口 BotFather,不经市场。
  2. 开发 Skill:"代码评审"沉淀为可复用能力包(ZIP ≤20 MiB,SHA256 完整性校验),SemVer x.y.z。
  3. 组装 Expert/Squad:单 Agent 打包 Expert(`plugin_type: expert`,上限 30);复杂场景 Squad(`expert_team`:leader 分解+members+strategies≤50+dependencies;成员≤30);Expert 经 expert_skill 挂技能(每 Expert ≤20);内部系统访问以 Connector(MCP server) 提供(三种传输)。
  4. 发布私有市场:`POST /skill_uploads`(init)→ `/skill_uploads/:id/parse`(解析)→ 轮询 → `/plugins/publish`;draft→pending_review→published;visibility=space(四档 public/space/private/system)。
  5. 人工审核:管理员已关闭 auto-approve(旅程5),进人审队列(submit/list/approve/reject/cancel),审批走 IM 卡片回调(HMAC 防伪造)。
  6. 安装使用:Skill 在线 `octo-cli marketplace skills --install`(写入本地 runtime Skills 根目录,自动去重+失败重试)或离线 `octo-cli skills --install <本地包>`;Expert/Squad 经 Fleet 转发 token 授权安装,写入 Loop/Fleet 编排(强制 workspace/runtime/Space 作用域)。🔴 安装 Skill 不创建 Bot 实例。

边界:🔴 Bot 只是插件 creator 身份,"Bot 整体发布为插件"无端点不支持;🔴 运行期安全 P0 待确认(P0-01),口径"分发层鉴权完备,运行期沙箱待确认";🔴 Expert 调度/并发/failover 在私有仓(FL-13),Expert vs Bot 权限模型待确认(FL-14)。

旅程3:团队负责人——Loop 派任务与人工验收

  1. 建项目录 Issue:Web「回路」建项目;手录 Issue 或发语音/文字由助理整理成结构化 Issue(已确认闭环流程)。
  2. 派给 Expert/Squad:Issue 置 backlog;backlog→活跃态(in_progress/in_review)触发 Expert 运行;Squad:leader 分解、members 分工、dependencies 表达依赖。
  3. 执行与追踪:Expert 执行载体是成员本地 octo-daemon(Fleet 运行时清单记录哪个 daemon 跑哪些 Agent),状态回传回路工作区。🔴 daemon 主动拉取、server 不推命令(已确认);调度细节私有仓(FL-01),不承诺时延/可靠性。
  4. 人工验收:产出挂 Issue→in_review→老赵人工验收:通过→done(终态不可回转);退回→in_progress 修改重提。🔴 PS-07:正确表述"派给配置了代码评审 Skill 的 Expert 执行、产出经人工验收",严禁"自动完成代码评审"。
  5. 通知与讨论:Bot 以互动卡片推项目群(type=17,octo/v1 展示/v2 交互;Action.Submit 回调;动态改卡 `POST /v1/bot/message/edit`+card_seq CAS);追问在 Thread 子区。🔴 sendMessage 单目标单条多群多次调用注意限流(三桶 business/heartbeat/register,system_setting 热更新);Bot 事件是 HTTP 长轮询(wait≤30s)非 WebSocket。
  6. 归档:done 归档沉淀;产出回流公司 Git 仓或 Docs(若启用)。

边界:Loop 状态机固定 5 态,不支持自定义状态/工作流——要"待产品确认"类中间态用 Issue 评论或外部系统承载,不承诺工作流自定义。

旅程4:开发者日常——PC 装 daemon、任务执行与回传

  1. 安装 daemon:私聊 BotFather 发 `/daemon`→按指引装 `octo-daemon`(PC 需 Node.js)→验证后写入 `~/.octo-daemon/config.json`。
  2. 自动检测本地 Agent CLI:daemon 自动检测 Claude Code/Codex/OpenClaw/Hermes 并上报;Web「Runtimes」查看管理;daemon 同时是 Loop CLI 载体。
  3. 承接任务:Fleet 分发任务(与 octo-matter 协同),daemon 作为本地载体:主动拉取→本地执行→状态回传。🔴 本地能力边界待私有仓确认(FL-05/FL-12)——不夸大"可远程控制电脑"也不说"无本地能力";涉敏任务(触达代码仓/内部 API)先小范围实测。
  4. 插件远程升级:daemon 支持一键远程升级插件(含 Skills)。
  5. Loop CLI:`octo-cli loop `(14 个 namespace),create/list/get/update/comment/quick-create。🔴 非离线:需 Fleet 在线鉴权。
  6. 自建集成:长轮询 `POST /v1/bot/events` 收五类事件(DM/@/card_action/文档评论@/bot_setting);`POST /v1/bot/sendMessage` 发消息(10+ 消息类型);CI 结果经群入站 Webhook(可由 Bot 管理)推群。🔴 Bot 边界同第八章 #15:普通群成员/仅自己加入的群/App Bot 仅私聊/收不到 reaction 与成员变动/不能操作 Drive。

旅程5:平台管理员——治理与安全

  1. 关闭 auto-approve(部署必做):🔴 默认 auto-approve=true——不配置人审,任何用户提交的插件自动上架。Space owner/admin PATCH 关闭,启用人审队列,审批走 IM 卡片回调(HMAC 防伪造)。
  2. visibility 治理:公司内部插件一律 space 档;private 仅 owner;system 为官方标识。
  3. 版本治理:SemVer 只升不降;不可变快照;current 与 in-review 并存。🔴 无 canary/回滚,按"版本递增+重新发布"管理。
  4. 评分与统计:评分是管理员打分(rating TINYINT 1-5,`PATCH /admin/plugins/:id/rating`)——🔴 非众评,无用户评分/评论;运营看 view/download/install 计数。
  5. 权限治理:Space 三档(member/admin/owner)+系统角色(admin/superAdmin/dashboardReader/marketAdmin);🔴 无自定义 RBAC(硬编码枚举);`uk_*` API Key 冻结绑定单一 Space;SSO 走 OIDC/OAuth2(SAML/LDAP 需 Keycloak 桥接,无 SCIM)。
  6. 安全评审:评估 `DM_OUTBOUND_WEBHOOK_ALLOW_PRIVATE_NETWORKS=true`(默认开启)私网回调面——出站地址复用 BotFather onboarding 推导、不接受自定义 URL(SSRF 出站面小);入站 `/v1/internal` 无显式 IP 白名单(有 Token 常量时间比较+限流防护),建议部署层补白名单。权限变更最长 60s 缓存;部署版本须含 PR#713 修复。
  7. 多团队隔离:起步一个 Space;强隔离需求评估"一部署一实例"——🔴 多 Space 是同库逻辑隔离(space_id 过滤+搜索 fail-closed),非物理隔离。

五、部署架构建议

5.1 部署形态与档位

项目 建议
部署形态 PoC 期最小化单机部署;生产推荐 Kubernetes 高可用集群部署(Helm);MySQL/Redis/MinIO/WuKongIM 自备
档位 PoC 期建议最小化单机部署;生产环境推荐 Kubernetes 高可用集群部署(🔴⚠️ 具体资源规格无官方证据——PS-06 不对客户报出固定档位,以压测为准)
内部版模块 fleet+fleet-db / marketplace(helm 默认 false 显式开启)/ dmloop.enabled
额外基础设施 PostgreSQL 16(Fleet 专用,OCTO 唯一 PG 模块);Marketplace 复用 MySQL(独立库)+Redis DB 0+MinIO
客户端要求 开发者 PC:Node.js+浏览器
内网 LLM / 降级 客户自备 GPU 推理(vLLM 类);PoC 期可最小化单机部署后迁 Kubernetes 高可用集群

官方资源基线仅:Docker 核心栈最小 ≥4 GiB RAM+≥10 GiB 磁盘。无官方人数档位与并发数据(PS-06/R10)。daemon 资源消耗在开发者 PC 本地;内网 LLM 推理资源单列。

5.2 拓扑示意(K8s 多节点,简化)

  开发者 PC(Web 浏览器 · octo-daemon · 本地 Agent CLI · 自研 Bot 服务)
        │ HTTPS/WSS 28443(单端口,nginx 终结)
        ▼
  Ingress/TLS → nginx(两层路由)
  ├─ /ws → WuKongIM(IM 长连接,客户端直连)
  ├─ /fleet/api/daemon/ws → fleet:8080(WebSocket,daemon 长连接)
  ├─ /fleet/api/v1/*、/fleet/api/*、/fleet/auth/*、/fleet/uploads/* → fleet:8080
  ├─ /market/api/* → marketplace:8092(rewrite → /api/*)
  └─ / → web 厚路由 → octo-server:8090
        │
  MySQL8(多库含octo_marketplace)  Redis7(DB0+DB1)  MinIO(marketplace bucket)
  PostgreSQL16(Fleet专用)  内网LLM(客户自备)
  • 对外仅单端口 28443;Fleet 容器 8080、宿主机默认 127.0.0.1:28089;内置 fleet-postgres 127.0.0.1:25432。
  • 🔴 MinIO downloadURL 必须对开发者 PC 可达(R11):Skill 制品下载走签名 URL、octo-cli 直连对象存储。
  • daemon 出站:开发者 PC→nginx /fleet/api/daemon/ws(WSS)+Fleet REST;自研 Bot 出站长轮询 /v1/bot/events;两 WS 端点职责待确认(FL-04),按"Fleet 长连接入口"放行。
  • 自签 HTTPS Webhook:Fleet 挂载自签证书卷(fullchain.pem:ro→SSL_CERT_FILE);Agent 触达内部系统走 Connector(MCP),由客户侧网络白名单控制。

5.3 Fleet 专项配置清单

配置 要求
DATABASE_URL PG 16 连接串(内置 fleet-postgres 或外接 FLEET_DATABASE_URL 二选一,preflight 强制)
REDIS_URL redis://redis:6379/1(复用实例 DB 1,非默认 DB 0)
JWT_SECRET/LOOP_CREDENTIAL_HMAC_KEY/ALLOW_SIGNUP 各 ≥32 hex 非 CHANGE_ME(preflight 拦截);HMAC 签发对象/用途待确认(FL-03);signup=false 受控邀请制
OCTO_APP_SERVER_URL http://octo-server:8090
DM_OUTBOUND_WEBHOOK_ALLOW_PRIVATE_NETWORKS 默认 true——生产必须评估私网回调面(FL-02/FL-15)
启动与健康 start_period 300s(DB 迁移最长 5 分钟);wget http://localhost:8080/healthz

5.4 安全加固要点(部署必做)

# 要点
1 生产修改所有默认密码/Token(preflight 拦截 CHANGE_ME,仍逐项确认强度);Redis 必须设密码(R2)
2 Marketplace 关闭 auto-approve 配人审——默认自动上架是企业插件生态最大风险点
3 生产锁镜像 tag 不用 latest(R12);旁路服务不跨大版本混搭;MySQL 必须 8.x+utf8mb4(R1)
4 Fleet 私网 Webhook 评估+部署层补 IP 白名单(/v1/internal 无显式白名单,FL-15)
5 bot_token 纳入密钥管理:bf_ token 无过期时间——建泄露响应流程(/revoke 即时失效)
6 备份:MySQL 多库+Fleet PG 数据卷+MinIO bucket 纳入公司备份体系(官方策略待确认 P1-01)
7 daemon 安全基线:本机能力边界待确认(FL-05),涉敏执行先小范围实测+网络隔离评估

六、实施路径

阶段一:PoC(4 周)

项目 内容
目标 内网跑通"建 Bot→Skill 发布→市场安装→Loop 派任务→daemon 执行→人工验收"完整回路,验证能力与安全边界
范围 核心七件套+fleet+fleet-db+marketplace(最小化单机部署或 K8s 小规模,⚠️ 压测校准规格);1 个真实 Skill(建议代码评审或文档整理);少量试点开发者装 daemon
周计划 W1 环境+核心+smoke-test;W2 fleet/marketplace 启用+auto-approve 关闭;W3 Skill 发布+daemon 分发+Runtimes 验证;W4 Loop 派单-执行-验收全链路演示+daemon 涉敏任务实测(FL-05)+性能摸底
验收标准 ① smoke-test 全通过;② 试点开发者 daemon 安装且 Runtimes 可见在线;③ Skill 完成"发布→人审→安装"闭环;④ ≥1 个 Issue 走完 backlog→in_progress→in_review→done;⑤ 实测性能数据归档(替代任何承诺数字);⑥ FL 待确认项实测结论归档
红线 🔴 不承诺任何并发/性能/调度可靠性数字(R10);daemon 能力边界如实记录

阶段二:试点团队(2~3 个月)

项目 内容
目标 1~2 个研发团队真实日常使用,形成首批 Expert/Squad 资产与治理规范 v1.0
范围 迁 K8s(Helm,marketplace 显式开启);OIDC SSO 对接 IdP;开发 2~3 个 Expert+Skill 资产;组 1 个 Squad 试点;治理规范(人审+visibility+版本)落地
月节奏 M1 K8s+SSO+治理配置;M2 试点团队入驻+首批资产上架+派单日常化;M3 数据评估+规范定稿+推广方案
验收标准 ① Issue 派发-验收日常化(周派发量等指标双方约定,非产品承诺);② 五旅程全部走通;③ 插件治理规范 v1.0;④ 无自定义 RBAC 边界确认可接受;⑤ 备份恢复演练一次
红线 🔴 试点实测数据是扩容唯一依据;Squad 调度表现(FL-13 私有仓)以实测记录

阶段三:全研发推广

项目 内容
目标 全研发团队接入,形成公司级智能代理(Agent)资产市场与运行时治理
范围 多团队 Space 策略评估(逻辑隔离边界);Expert/Squad 资产扩充;与 CI/CD、代码仓、内部系统集成(MCP Connector/群入站 Webhook/Bot API 三条路径定制);开发者培训三层
验收标准 ① 各团队接入完成;② 插件数量与复用率(install 计数)达约定目标;③ 运维交接(客户独立升级/备份/扩容);④ ROI 基线对比测量完成
红线 🔴 不承诺"替代现有研发工具链"(互补定位,节奏客户决定);扩容以实测+压测为准(PS-06)

七、ROI 价值分析框架

⚠️ 框架声明:仅提供价值维度与测算方法框架,不承诺任何具体数字;效率数据依赖客户基线采集与试点实测(R10),建议试点协议约定基线采集机制。

7.1 价值维度框架

价值维度 对应痛点 衡量指标(示例) 基线采集 测算逻辑(框架)
重复建设收敛 ① 重复实现的同类 AI 能力数;Skill 复用率(install 计数) 试点前盘点各团队自建 Bot/脚本清单(客户实测) 重复开发工时×人数×周期
Agent 管理效率 ② 插件版本事故数;分发到位周期;运行时失联发现时长 发布流程工时抽样+故障记录(客户实测) 周期缩短×发布频次+事故成本节约
安全风险收敛 ③ 公有云 AI 工具使用事件数;带内部凭证脚本外流数 安全通报+代码仓审计对比(客户实测) 风险敞口收敛→风险成本估算
协作效率 ④ 任务派发-验收周期;人肉搬运/催办工时 项目系统+问卷+工时抽样(客户实测) 周期缩短×任务量
AI 辅助增益(需建设后) ①④ Expert/Skill 派发量与验收通过率;人工退回修改率 Loop Issue 数据+平台统计(客户实测) ⚠️ 扣除 Expert/Skill 建设成本单独测算(PS-07)
基础设施成本 — 替代的公有云 Agent/Bot 订阅费 IT 采购账单对比(客户实测) 订阅节约−私有化运维成本

7.2 使用约束

  1. 每维度先采基线再上线试点;AI 辅助增益必须扣除 Expert/Skill 建设成本(PS-07);
  2. 测算结果标注"客户实测数据,样本期 XX 月",不得外推为产品通用承诺;人数/规模遵守 PS-06;复用率以平台统计(view/download/install)为事实来源,不引入用户评分。

八、售前注意事项(硬口径,🔴必须遵守)

来源:[售前红线卡-v0.1](../../08-presales-delivery/售前红线卡-v1.0.md)、[售前FAQ-v1.0](../../08-presales-delivery/售前常见问题FAQ-v1.0.md)、[回路Fleet模块](../../01-product/模块说明/回路Fleet模块.md)、[市场Marketplace模块](../../01-product/模块说明/市场Marketplace模块.md)。违者直接导致交付事故。

8.1 运行时与调度安全(最高风险区)

# 硬口径
1 🔴 Fleet/daemon 调度链路细节在私有仓(FL-01/P0-02):主方向已确认 daemon 拉取、server 不推命令;执行逻辑待私有仓确认——不承诺调度细节/时延/可靠性数字
2 🔴 daemon 本地能力边界待确认(FL-05/FL-12,P0-04):Shell/文件/命令执行沙箱未见源码证据——唯一口径"本地运行时载体,边界待源码确认",不夸大"可远程控制电脑"也不说"无本地能力"
3 🔴 Expert vs Bot 权限模型待确认(FL-14):Expert 的 API 调用范围/资源限制在私有仓——不得自行推断
4 🔴 Fleet 私网 Webhook(FL-02/P0-03):DM_OUTBOUND_WEBHOOK_ALLOW_PRIVATE_NETWORKS=true 默认开启——出站 SSRF 面小(不接受自定义 URL)可表述;但 /v1/internal 无显式 IP 白名单(现有 Token 常量时间比较+限流防护),须部署层补白名单——不得说"绝对安全"也不得说"有白名单"

8.2 Marketplace 安全与治理

# 硬口径
5 🔴 插件运行期安全 P0 待确认(P0-01):seccomp 沙箱/白名单/权限声明/制品扫描均未见证据(当前仅 SHA256 完整性校验,非安全扫描)——口径"分发层鉴权完备,运行期沙箱待确认",不说"插件完全沙箱隔离"
6 🔴 auto-approve 默认开启:默认任何用户提交的插件自动上架——企业部署必须显式关闭并配人审(治理第一动作)
7 🔴 评分是管理员 TINYINT 打分非众评:无用户评分/评论功能——客户问"用户评分"如实告知不支持
8 🔴 市场 ≠ BotFather:Bot 创建唯一入口 BotFather;Bot 不是插件分发类型(仅可作 creator);"自定义 Bot 整体发布为插件"不支持

8.3 AI 能力与规模

# 硬口径
9 🔴 PS-07 Agent 能力需搭建非开箱:严禁"OCTO 自动帮你做代码评审/写文档"类表述——需开发 Skill/配置 Expert+人工验收
10 🔴 PS-06/R10 不报人数档位不承诺性能 SLA:S/M/L 为经验估算,无官方数据,报规模先压测
11 🔴 内部版需商业授权:Fleet/Loop/Marketplace 需明略商业授权;开源版(Apache 2.0)含核心 IM+Bot API;无"开源版全功能"表述空间

8.4 权限与集成边界

# 硬口径
12 🔴 无自定义 RBAC:三套角色硬编码枚举(Space/群/系统);"自定义角色/权限矩阵"是规划项
13 🔴 多 Space 同库逻辑隔离非物理隔离:space_id 查询层过滤+搜索 fail-closed;强隔离走"一部署一实例"
14 🔴 SSO 仅 OIDC/OAuth2:SAML/LDAP 需 Keycloak 桥接;无企微/钉钉/飞书扫码;无 SCIM
15 🔴 Bot 是普通群成员:只操作自己加入的群;App Bot 仅私聊(群端点拒绝);收不到 reaction/群成员变动;不能操作 Drive;sendMessage 单目标单条;事件是 HTTP 长轮询非 WebSocket;token 前缀 bf_(bt_/sk_ 一律错误)

8.5 协作与状态机

# 硬口径
16 🔴 Loop 状态机固定 5 态:done/cancelled 终态不可回转;不支持自定义状态/工作流
17 🔴 数量上限:30 Expert/30 Squad/Squad 成员 30/每 Expert 20 Skill/strategies 50;Loop CLI 非离线(需 Fleet 在线鉴权)

8.6 端侧与商务

# 硬口径
18 🔴 daemon 添加是私聊 BotFather 发 /daemon(npm 指引+space-scoped API key),不是扫码;PC 需 Node.js;扫码 UI 未确认(FL-11)不得演示
19 🔴 对外一律称 OCTO(DMWork 内部代号不提);生产锁版本 tag 不用 latest,版本以交付部署包 pin 为准(Y1/Y2/R12)
20 🔴 MinIO downloadURL 必须客户端可达(R11):Marketplace 制品下载客户端直连对象存储(签名 URL),网络方案必须纳入规划

九、已知限制与待确认项

来源:[open-questions.md](../../00-inbox/open-questions.md) 及 [回路Fleet模块 §四](../../01-product/模块说明/回路Fleet模块.md)、[市场Marketplace模块 §9](../../01-product/模块说明/市场Marketplace模块.md)。未确认项不得向客户承诺,需 PoC 实测或产品确认后写入方案。

9.1 P0 安全/承诺相关(不得对外承诺)

编号 待确认项 对本案例影响 状态
P0-01 Marketplace 插件安全边界(权限声明/seccomp/白名单/制品扫描) 旅程2/5 运行期安全——口径仅"分发层鉴权完备" ⏳
P0-02 Fleet Bot→daemon 调度链路(FL-01:拉取主方向已确认;执行逻辑私有仓) 旅程1/3/4 执行链路——不展开承诺 ⏳ 部分确认
P0-03 Fleet 私网 Webhook SSRF(FL-02:出站面小;/v1/internal 无白名单 FL-15) 第五章加固——部署层补白名单 ⏳ 部分确认
P0-04 Daemon 本地能力边界(FL-05/FL-12:Shell/文件/命令执行沙箱) 旅程4 本机权限——不夸大不否认,PoC 实测 ⏳ 待私有仓

9.2 模块级待确认项

编号 内容 对本案例影响
FL-09 Fleet/Loop 模块成熟度(GA/Beta) 交付承诺级别以部署包与版本口径为准
FL-11 添加电脑是否有扫码/配对码 UI 旅程1 口径固定为 BotFather /daemon+API key
FL-13/FL-14 Squad 调度策略/并发/failover;Expert vs Bot 权限模型 旅程2/3 能力边界不展开,以实测记录
Marketplace P1 灰度 canary/一键回滚/配置迁移/制品签名/安装审计日志 版本治理按"版本递增+重新发布";审计走人审记录
BA-07/BA-HOP business 限流默认值;Bot 级联深度/互@熔断 Bot 集成容量与多 Bot 编排以 PoC 实测为准

9.3 已知确定的限制(可直接告知客户)

  • Marketplace auto-approve 默认开启(必须显式关闭);评分是管理员打分,无用户评分/评论;无灰度 canary/一键回滚/版本配置迁移,按"版本递增+重新发布"管理;
  • Marketplace 不运行插件(纯分发/目录服务,插件运行在 Fleet 编排或本地 runtime);
  • Loop 状态机固定 5 态、无自定义工作流;Loop CLI 非离线;
  • Bot 收不到 reaction/群成员变动;不能操作网盘;App Bot 仅私聊;无 Bot 间直接 API 互调(靠群消息 fan-out,OBO 有三重防循环);bot_token 无过期时间,需密钥管理规范;
  • 权限变更最长 60s 缓存延迟;无 GDPR 用户数据导出(走定制);
  • Docs 相关能力若二期启用,另见 [案例1](./案例1-大型制造企业-私有化AI协作办公平台.md) 限制章节。

十、附录:涉及文档索引

文档 知识库路径 用途
回路Loop与Fleet模块 v0.3 [01-product/模块说明/回路Fleet模块.md](../../01-product/模块说明/回路Fleet模块.md) 旅程1/3/4 三层/daemon/状态机/鉴权链
市场Marketplace模块 v1.0 [01-product/模块说明/市场Marketplace模块.md](../../01-product/模块说明/市场Marketplace模块.md) 旅程2/5 插件/审核/版本/评分
Bot API 快速入门 v1.0 [04-api-integration/Bot-API快速入门-v1.0.md](../../04-api-integration/Bot-API快速入门-v1.0.md) 旅程2/4 Bot 交互面/长轮询/卡片/限流
权限模型与鉴权体系 v0.1 [02-architecture/权限模型与鉴权体系.md](../../02-architecture/权限模型与鉴权体系.md) 旅程5/第八章权限红线
OCTO部署形态总览 v1.1 [03-deployment-ops/OCTO部署形态总览.md](../../03-deployment-ops/OCTO部署形态总览.md) 第五章部署形态/Profile/启用顺序
生产资源规格建议 v1.0 [03-deployment-ops/生产资源规格建议-v1.0.md](../../03-deployment-ops/生产资源规格建议-v1.0.md) 档位经验估算依据(PS-06 标注)
售前红线卡 / 售前FAQ [08-presales-delivery/售前红线卡-v0.1.md](../../08-presales-delivery/售前红线卡-v1.0.md) / [售前常见问题FAQ-v1.0.md](../../08-presales-delivery/售前常见问题FAQ-v1.0.md) 第八章硬口径来源
待确认项统一追踪清单 [00-inbox/open-questions.md](../../00-inbox/open-questions.md) 第九章 P0/P1 待确认项
案例1-大型制造企业 [05-use-cases/客户案例/案例1-大型制造企业-私有化AI协作办公平台.md](./案例1-大型制造企业-私有化AI协作办公平台.md) 同系列结构参考

11. 客户价值亮点

11.1 核心价值亮点

11.2 可复用售前话术

  • 话术1:「OCTO 帮您在内网搭一套企业级智能代理(Agent)平台——从开发 Skill、上架私有市场、Fleet 分发运行时、Loop 派单验收到治理审计,全链路管起来。AI 能力不再散落在各人电脑上,而是变成公司可复用、可版本管理、可审计的平台资产。」
  • 话术2:「执行载体 daemon 装在开发者自己电脑上,主动拉取任务、服务端从不推送命令,代码仓和内部 API 的凭据全程不出内网。公有云 Agent 平台过不了安全关的痛点,私有化部署+本地运行时从架构层面解决。」
  • 话术3:「要强调的是,OCTO 提供的是智能对话机器人(Bot)和可编排智能代理(Agent)的开发与运行平台框架,不是开箱即用的成品 Agent。'自动做代码评审'需要开发 Skill、配置 Expert 并经人工验收,这恰恰保证了产出质量可控。」

11.3 关联阅读

  • 对应价值卡片:[科技行业客户价值卡片](../../08-presales-delivery/客户价值卡片/价值卡片-科技-v1.0.md)
  • 回路 Fleet 模块说明:[01-product/模块说明/回路Fleet模块.md](../../01-product/模块说明/回路Fleet模块.md)
  • 技能市场 Marketplace 模块说明:[01-product/模块说明/市场Marketplace模块.md](../../01-product/模块说明/市场Marketplace模块.md)
  • 售前红线速查:[08-presales-delivery/售前红线卡-v1.0.md](../../08-presales-delivery/售前红线卡-v1.0.md)

11.4 相似行业参考

  • [案例1-大型制造企业-私有化AI协作办公平台](./案例1-大型制造企业-私有化AI协作办公平台.md):私有化部署、全栈 IM+Bot+知识库企业知识管理场景,可作为大型企业私有化落地参考。
  • [案例3-科研机构-知识库与文档协作平台](./案例3-科研机构-知识库与文档协作平台.md):企业知识管理(知识库)+文档协同+内部 Bot 场景,研发密集型组织的知识沉淀与协作模式有参考价值。

版本记录

版本 日期 变更说明
v1.0 2026-09-22 初版。基于知识库产品/架构/部署/API 文档推导;10 章齐全(客户画像/4 痛点映射/方案概览/六步流水线+5 用户旅程/部署架构/实施路径/ROI 框架/售前硬口径 20 条/已知限制/文档索引);遵守 PS-06/PS-07、Space 与三层术语统一、daemon=BotFather /daemon 非扫码口径;FL-01/02/05/14、P0-01~04 均按待确认口径处理;confidence: medium(能力推导型,非客户实证)
v1.1 2026-09-22 精修:更新元信息(octo_version→v2026.09+待确认,sensitivity→internal合成案例,source 增加价值卡片);PS-06 人数/规格数字模糊化(删除具体人数/台数,统一使用"最小化单机部署"/"Kubernetes高可用集群部署");术语统一(Bot=智能对话机器人,Agent=可编排智能代理,知识库=企业知识管理);新增第11章客户价值亮点(核心价值亮点/可复用售前话术/关联阅读/相似行业参考)