96,484 星、Node 24.11+:Paperclip 真正的門檻不是安裝,是權限與憑證
重點先講:Paperclip 是把多個 AI agent、任務、權限與預算放到同一個工作介面的開源專案。它這週在 GitHub 官方 Trending 顯示新增 12,825 星,但這個數字不是本站 5 天快照差分,不能直接跟其他候選硬比。適合已經有多 agent 工作流、願意自己管權限的人;最大坑是它碰得到模型憑證與代理權限,安全設定比「能不能跑起來」更重要。
Paperclip 是什麼?
Paperclip 把工作拆成 issue,再分派給不同 agent。官方文件把 issue 當成工作單位,可掛階層、留言、附件與執行互動。對已經同時用 Claude Code、Codex 或其他 agent 的人,它比較像 agent 的工作管理層,不是另一個聊天機器人。
官方目前提供本機與自架伺服器路徑。本機快速開始是 npx paperclipai onboard --yes;文件要求 Node.js 24.11.0 以上。預設可建立 embedded PostgreSQL,不一定要先準備外部資料庫。到了真的讓 agent 工作這一步,仍要接模型來源:官方安裝文件列出 Anthropic、OpenAI 等 API key,也提醒模型供應商會按使用量收費。
我們實際查過什麼
這篇不是本機實測。我讀了 Paperclip README 安裝段、官方 installation guide、2026-09-21 的 v2026.916.1 release、GitHub Security 頁,以及 10 月初仍開著的 issue。v2026.916.1 是修 task conversation 訊息問題的 patch;前一版 v2026.916.0 把 Claude/Codex 訂閱、API keys、共享帳號等 runtime credentials 收進 Connections,並寫進權限邊界。Security 頁可見兩則曾列為 Critical 的公告:OS command injection(受影響版本 <2026.416.0,已修補版本 2026.416.0)與跨 tenant agent API token minting(受影響版本 <=2026.411.0-canary.8,已修補版本 v2026.416.0)。上述公開 advisory 均列有修補版本;此處用來說明產品攻擊面,不代表目前最新版仍受這些特定漏洞影響。近期 issue 仍有人回報 remote SSH 上 MCP tool 被 allow-list 擋住、local_trusted 權限邊界等問題。這些 issue 是使用者回報,不等於每個環境都能重現。
依官方文件與 issue 整理,未在本機實測。
星數品質檢查
| 欄位 | 本週資料 | 怎麼讀 |
|---|---|---|
| 總星 | 96,484 | 候選掃描 2026-10-03 |
| 本週漲星 | +12,825 | GitHub 官方 Trending stars this week,不是 5 天快照差分 |
| fork / star | 0.1694 | 高於本站過低門檻 1/80 |
| 建立時間 | 215 天 | 不是剛建幾天的超新 repo |
| 🚩 | 無 | 候選檔未標 star 異常 |
本站把這組星數品質判成正常,但保留一個限制:Paperclip 的增量是 Trending 口徑,不能拿 12,825 去直接壓過其他使用快照差分的 repo。
決策表
| 用途 | 本週漲星/總星 | 授權 | 要不要付費 key | 本機能不能跑 | 上手難度 | 繁中/台灣可用性 | 結論 |
|---|---|---|---|---|---|---|---|
| 管理多 agent、issue、權限、預算與執行流程 | +12,825† / 96,484 | MIT;一般可商用,需保留版權與授權聲明 | Paperclip 本身開源;agent 工作仍需模型帳號、訂閱或 API key,外部模型費用另算 | 可,本機路徑要求 Node.js 24.11.0+ | 中;快速啟動指令短,但模型、權限與連線設定才是主要工作 | 文件以英文為主;台灣可用性主要取決於所接模型與作業環境 | 可試,但先用測試環境 |
兩個坑先看
1. 它真的會碰到憑證與權限
v2026.916.0 把模型 runtime credentials 做成正式 Connections。這對團隊方便,但也代表部署者要把誰能拿到哪把 key、哪個 agent 能做什麼,當成第一級設定。Security 頁曾出現多個高嚴重度公告;即使舊洞已修,這類產品的風險面本來就比單純 prompt skill 大。
2. 更新速度快,部署前要核對當版已知問題
10 月 3 日 GitHub issue 頁仍有大量新回報,例如 #14940 回報 remote SSH target 上 MCP tools 能列出、實際呼叫卻被固定 allow-list 擋住。這不代表每個環境都會遇到,但放進正式工作流前應先鎖定版本、核對當版 release notes 與已知問題,再在隔離環境驗證。
第一次安裝前確認
- 先確認部署模式。
- 盤點可用憑證與保存方式。
- 限制每個 agent 的權限。
- 核對 MCP/connector 會接觸的外部系統。
- 先用測試環境跑通。
- 確認邊界後再接正式 repo。
適合誰/不適合誰
適合:已經同時跑多個 coding agent,開始遇到任務誰負責、權限怎麼發、執行記錄在哪、預算怎麼控的人。
不適合:只想要單一聊天助手,或不想自己處理 Node、模型憑證、權限與自架維運的人。
替代品:rowboat
如果需求比較像帶記憶的 AI coworker,而不是把整套 agent 組織、issue 與權限都管起來,可以先看 rowboat。另一條路是用 n8n 做工作流編排。想看同一批 GitHub 新專案,回到 GitHub 熱門開源 AI 專案精選。
社群怎麼說
這週候選資料的 HN 查詢是 0 則,沒有足夠正向 HN 討論可引用。GitHub issue 主要是具體 bug 與權限邊界回報,例如 2026-10-02 的 #14940 指出 remote SSH target 上,Paperclip 管理的 MCP tools 雖能列出,實際呼叫卻被固定 allow-list 擋住;10 月 3 日又有 local_trusted 權限行為回報。這些要當待重現的問題報告,不是直接當作所有使用者都會遇到。
FAQ
Paperclip 免費嗎?
程式碼是 MIT 開源;但接的 Claude、OpenAI 或其他模型可能有訂閱或 API 使用費,兩件事要分開算。
一定要 GPU 嗎?
官方本機安裝文件沒有把 GPU 列成 Paperclip 本體前置需求。實際算力消耗取決於接的是雲端模型還是本地模型。
可以直接裝在主力機器嗎?
它會管理 agent、憑證與執行權限。第一次接入時,用隔離環境或測試機比較容易看清它實際需要哪些權限。
資料截點:2026-10-03 19:02(台北時間);星數來源 GitHub 候選掃描,Paperclip 本週增量使用 GitHub Trending 週星數口徑。
資料來源
本文為開源工具資訊整理,不是投資建議;提到的公司與代幣不構成推介。





發表迴響