产品能力全景
- 01-product/OCTO是什么.md v2.0
- 01-product/核心能力概览.md v2.0
- 01-product/模块说明/回路Fleet模块说明.md v0.3
- 01-product/模块说明/市场Marketplace模块说明.md v1.0
- 02-architecture/权限模型与鉴权体系.md v1.x
- 04-api-integration/Bot-API概览.md v0.4
- 08-presales-delivery/售前红线卡-v1.0.md
OCTO 17项核心产品能力全景
主标题:AI原生企业协作平台,让AI真正成为你团队的一员
本文档以四字关键词提炼OCTO的17项核心产品能力,按差异化优先级排序——最能体现OCTO独特价值的排在最前面。每项能力包含四字命名、对应产品能力名称、详细能力描述、以及版本归属(开源/内部版)与端侧支持信息。
版本说明:✅开源 = GitHub开源仓库可获取(Apache 2.0);🔒内部版 = 商业服务版本独有模块,需明略商业授权。
速览索引
| # | 四字名 | 产品能力 | 版本 |
|---|---|---|---|
| 1 | 智件共生 | AI Agent 一等公民 | ✅开源 |
| 2 | 数由己控 | 私有化部署与开源可控 | ✅开源 |
| 3 | 回路闭环 | Loop 回路任务闭环 | 🔒内部版 |
| 4 | 开放编排 | Bot API 与开放集成 | ✅开源 |
| 5 | 端云调度 | Fleet 运行时与本地Daemon | 🔒内部版 |
| 6 | 技能市场 | Marketplace 技能与插件市场 | 🔒内部版 |
| 7 | 卡片交互 | 自适应交互卡片 | ✅开源 |
| 8 | 单点登录 | OIDC/OAuth2 企业身份集成 | ✅开源 |
| 9 | 即时通讯 | 全端即时消息 | ✅开源 |
| 10 | 话题子区 | Thread 子区话题讨论 | ✅开源 |
| 11 | 协同文档 | 实时多人协作文档 | 🔒内部版 |
| 12 | 企业网盘 | 企业级网盘文件管理 | 🔒内部版 |
| 13 | 全文检索 | 跨源全文搜索引擎 | 🔒内部版 |
| 14 | 智能摘要 | AI会话智能摘要 | 🔒内部版 |
| 15 | 语音转写 | 智能语音输入与转写 | 🔒内部版 |
| 16 | 多端一致 | 四端一致产品体验 | ✅开源 |
| 17 | 权限管控 | 多层级安全鉴权体系 | ✅开源 |
第一梯队:灵魂能力(差异化根本)
1. 智件共生 —— AI Agent 一等公民
2. 数由己控 —— 私有化部署与开源可控
3. 回路闭环 —— Loop 回路任务闭环
- 任务录入:用户通过语音或文字描述任务需求
- 结构化整理:助理将自然语言需求整理为结构化 Issue(任务卡片)
- 执行分派:将任务分派给专家(单Agent)或专家团 Squad(多Agent协作小队)执行
- 人工验收:执行结果由用户审核验收
- 归档或退回:验收通过则归档闭环,不通过则退回重做
4. 开放编排 —— Bot API 与开放集成
- 消息收发:发送文本/Markdown/文件/卡片等消息,编辑已发消息
- 群组管理:创建/更新群、拉人踢人、设置公告
- 文件传输:上传/下载文件,预签名URL直传大文件,扩展名白名单+魔数校验
- 事件接收:HTTP长轮询(POST /v1/bot/events)+ cursor/ACK机制保证 at-least-once 不丢消息
- 双向Webhook:Incoming Webhook接收外部系统推消息进群,出站Webhook(HMAC-SHA256签名)将IM事件推送到外部服务
- OBO代用户授权:经用户显式grant+scope授权后,Bot可以用户身份执行操作(fail-closed安全模型)
- OpenAPI OAuth:第三方应用接入的标准OAuth授权码流
- Bot身份鉴权:Bearer bot_token鉴权,区分User Bot(bf_前缀)和App Bot(app_前缀,有scope粒度约束)
第二梯队:运行时与生态
5. 端云调度 —— Fleet 运行时与本地Daemon
- Daemon注册与心跳:管理本地运行时的接入认证、在线状态、健康检查
- Bot编排置备(managed_bots):Bot的云端注册、配置下发、生命周期管理
- 运行时清单:维护"哪个Daemon上跑哪些Agent"的全局视图,实现运行时资源调度
- 任务分发协同:与octo-matter协同将Loop回路任务精确分发到对应目标运行时执行
- 本地Agent检测:自动检测本地安装的AI Agent CLI(Claude Code / Codex / OpenClaw / Hermes),将本地运行时能力上报给云端
- 心跳与状态上报:持续向Fleet服务端上报心跳和本地Agent运行时状态,管理员可在Web端"Runtimes"页面统一查看所有已接入的本地运行时
- 云端任务本地执行:通过WebSocket长连接接收Fleet分发的Loop任务,在本地环境中调度对应Agent执行(具体Shell/文件权限边界待私有仓源码确认)
- 一键远程升级:支持远程升级插件和daemon本身,企业管理员可统一管理版本
- Space级安全认证:用户私聊BotFather发送
/daemon获取server URL和space-scoped API key(非GitHub token、非OpenClaw key),认证后写入本地~/.octo-daemon/config.json,"添加电脑"走API key模式(非扫码配对),每个运行时严格绑定到具体Space
6. 技能市场 —— Marketplace 技能与插件市场
- Expert(专家):单个AI Agent协作体,通过Loop/Fleet在云端编排运行,可安装到工作区直接使用
- Expert Team / Squad(专家团):多Agent协作小队,包含leader/members/strategies/dependencies,最多支持30个成员Expert,每个Expert最多挂载20个Skill,实现复杂任务的分工协作
- Skill(技能包):可复用的AI能力包(Prompt+工具+流程封装),通过octo-cli在线(
marketplace skills)或离线(zip/.skill包,--install skills --install)安装到本地runtime Skills根目录,制品存MinIO,SHA256校验 - Connector(连接器/MCP Server):外部工具/服务连接器,暴露Tool{Name,Description}结构,支持三种传输协议:stdio(本地进程)/ streamable-http / sse
7. 卡片交互 —— 自适应交互卡片
- 原始卡片:直接传入Adaptive Card JSON(card字段),服务端走cardmsg.Validate校验,render_profile=octo-chat-v1
- 模板卡片:传入template_ref,由服务端RenderPayloadForPrincipal按用户身份渲染
- Action.Submit 按钮回调:用户点击按钮/填写表单后,通过card_action_callback事件回调给Bot,实现对话中的业务操作(审批/确认/查询等)
- 动态更新:Bot可编辑已发消息中的卡片内容,实现进度反馈、状态刷新
- 能力探测:
GET /v1/bot/card/profile查询目标客户端支持的卡片能力,按能力下发,不支持时自动降级为纯文本 - 模板修订清理:
POST /v1/bot/message/card/revisions/clear清除卡片修订墓碑
8. 单点登录 —— OIDC/OAuth2 企业身份集成
第三梯队:协作基础
9. 即时通讯 —— 全端即时消息
- 消息类型:文本、Markdown/富文本、图片、文件、语音、视频、卡片消息全覆盖
- 群聊能力:创建群、更新群信息/公告、拉人踢人、群成员列表
- 消息状态:typing输入指示器、已读回执、消息编辑(Bot只能编辑自己发的消息)
- 文件传输:默认单文件100MB(可配置),扩展名白名单+黑名单+魔数校验防伪造后缀,走MinIO/S3预签名URL直传(大文件首选),下载直连对象存储不经server代理
- 底层协议:WuKongIM v3,客户端WS:25200/TCP:25100直连(经nginx
/ws反代),octo-server通过上行gRPC webhook、下行HTTP API驱动IM,octo-server本身是业务编排层不承担消息长连接
10. 话题子区 —— Thread 子区话题讨论
11. 协同文档 —— 实时多人协作文档
- 富文本文档:标准Block-based富文本编辑
- 表格Sheet:类Excel电子表格
- 白板Board:Excalidraw手绘白板/流程图
- HTML文档:独立HTML文档服务(docs-html:8080),具备完整文档生命周期(发布/版本/草稿/分享/权限/评论/元素编辑),Bot可创建HTML文档转发到聊天(典型场景:Bot自动生成HTML报告)
- PPT演示文稿:在线演示文稿编辑
12. 企业网盘 —— 企业级网盘文件管理
- 个人空间:每个用户的私有文件存储区域
- 共享空间:团队/项目级共享文件目录,支持权限管控
13. 全文检索 —— 跨源全文搜索引擎
- 消息全文:IM历史消息内容
- 云文档正文:Docs协作文档正文内容
- 网盘文件正文:通过Apache Tika抽取多种文件格式(PDF/Word/Excel/PPT/Text等)的正文内容
- 权限感知:搜索结果按用户权限过滤,不会返回用户无权访问的内容
- Bot OBO搜索:Bot经用户授权后可代用户执行搜索
- 高亮与分页:搜索结果关键词高亮,支持cursor分页
- 两套索引分工:消息索引在octo-server侧,文档/网盘文件索引在octo-search-indexer侧,分别索引再合并返回,不是单一大索引
14. 智能摘要 —— AI会话智能摘要
- 手动一键总结:用户在群/子区内主动触发,AI立即总结当前会话
- 定时自动总结:按日/周/月自动生成群组摘要报告
- Agent驱动触发:AI Agent在执行任务过程中可主动调用摘要能力
15. 语音转写 —— 智能语音输入与转写
- 语音输入:按住说话即可发送语音,同时自动转为文字消息(全端支持,Web端语音编辑模式可修正转写结果再发送)
- 语音消息自动转写:收到语音消息后自动转写为文字,支持@mention识别、口语化书面语优化、情感emoji标注
- 多引擎支持:支持3种云ASR引擎+1种本地ASR引擎,同引擎内自动降级(非跨引擎降级)
- 本地ASR引擎选项:可对接本地部署的语音识别引擎,语音数据不出内网,满足医疗/金融/政务等数据合规要求
16. 多端一致 —— 四端一致产品体验
- Web端:功能最完整,承载网盘管理、协作文档、回路Loop、技能市场、管理后台等重场景,推荐PC办公主力使用
- PC桌面端(Electron):覆盖IM/群组/文件/卡片/语音输入/消息摘要等核心高频场景
- iOS/Android移动端:侧重移动沟通与速览场景,核心IM/群组讨论/消息收发/@AI助手/语音输入转文字/语音消息转写/消息摘要速览完整可用;🔴移动端零Loop/Runtime/Marketplace/Skill/Expert能力(六关键词代码计数=0硬证据),网盘管理/文档深度协作等重场景主要在Web端使用
17. 权限管控 —— 多层级安全鉴权体系
- Space工作空间隔离:Space是OCTO的租户边界(Space=organization=workspace三词同义,源码无organization概念),多租户采用同库逻辑隔离(space_id过滤),非物理隔离
- 成员角色体系:Space成员/群/系统三层角色体系,角色为硬编码枚举(🔴不支持自定义RBAC)
- 频道ACL:群组/子区级别访问控制列表
- Bot权限边界:Bot加入Space后是普通群成员,无全局超管;App Bot有scope粒度约束,fail-closed安全模型;不能跨Space操作
- Bot authtree路由级守卫:每个Bot API路由均有权限守卫,未授权请求直接拒绝
- Token安全:bot_token为opaque token(非JWT),吊销即时生效(tombstone缓存机制)
- HMAC消息签名:WuKongIM webhook入站和出站Webhook均使用HMAC-SHA256签名,防止消息伪造和篡改
- OBO授权模型:Bot代用户操作需经用户显式grant+scope授权,不默认拥有用户权限
- 卡片操作留痕:卡片按钮点击、表单提交等交互操作全程留痕(谁在何时点了什么按钮),满足审计需求
- 删号能力:支持用户删号(7天冷静期匿名化),但无数据导出/GDPR完整能力(售前不得承诺GDPR合规)
附录:版本归属速查
| 能力域 | 开源版(Apache 2.0) | 内部版(商业服务) |
|---|---|---|
| 核心IM(消息/群组/Thread/文件/已读) | ✅ | ✅ |
| Bot API(REST/Webhook/卡片/OBO/OAuth) | ✅ | ✅ |
| OIDC SSO | ✅ | ✅ |
| AI Agent基础接入(龙虾/Lobster架构) | ✅ | ✅ |
| 交互卡片(Adaptive Cards) | ✅ | ✅ |
| 安全鉴权(RBAC/ACL/HMAC/opaque token) | ✅ | ✅ |
| 四端客户端(Web/PC/iOS/Android) | ✅ | ✅ |
| 协同文档(Docs) | — | ✅ |
| 企业网盘(Drive) | — | ✅ |
| 全文搜索(Search) | — | ✅ |
| 智能语音(Speech/ASR) | — | ✅ |
| 智能摘要(Summary) | — | ✅ |
| 回路Loop(AI任务闭环) | — | ✅ |
| Fleet运行时+Daemon本地执行 | — | ✅ |
| Marketplace技能市场 | — | ✅ |
| 我的/个人中心 | — | ✅ |
核心结论:开源vs商业服务的区别不是功能阉割或license/edition开关(全仓搜索0命中),而是服务拆分——开源版提供完整企业IM+Bot API+AI Agent基础能力可独立运行,商业服务版本提供更丰富的深度协作模块和企业级服务支持。