27 个开源 AI 项目实证核查:谁还活着、许可证有什么坑(2026-08 台账)

选型一个开源 AI 项目之前,先花两分钟查四个字段:星标、许可证、最后提交、是否归档。我们在为自己的系统选型时把候选清单里 27 个项目全部过了一遍 GitHub API(2026-08-19/20 取数),结果:1 个已归档、1 个停滞半年、5 个在 GitHub 上查无对应公开仓库、6 个许可证有商用陷阱。这篇把台账和方法都公开,你可以直接复用。

先说结论

  1. Flowise 已归档(archived=true,2026-08-13 后转只读)。:star:5.5 万也救不了一个停止维护的项目——如果你在用它做可视化编排,现在就该规划迁移。
  2. 传闻里的项目有近两成不存在。 我们的原始候选清单来自多方推荐与 AI 检索,其中 Insura AI、health-claim、open-coverage、CoWork-OSS、Hermes Agent 这 5 个,在 GitHub 上查无对应项目(只有同名的零星标个人作业)。AI 时代的选型清单必须逐条回源核实,否则你会为不存在的东西做架构设计。
  3. 「开源」不等于「可以商用」。 n8n 是 fair-code(非 OSI 认证),Dify、LemonAI、OpenWork 用自有许可证,OpenHuman 是 GPL-3.0。这些项目学习其设计没问题,但把代码或依赖引入你自己的 Apache/MIT 项目会触发各自的限制或传染条款——GPL 会迫使整个衍生作品按 GPL 分发,fair-code 和自有许可则各有商用限制,引入前必须读原文。
  4. Presidio 已从 microsoft 组织迁到 data-privacy-stack 组织。 供应链锁定、CI 引用要跟着改,否则钉住的是旧地址。

核查方法(零成本,可复现)

不需要任何 AI,一段 shell 就够:

gh api "repos/<owner>/<repo>" --jq \
  '"\(.full_name) ⭐\(.stargazers_count) \(.license.spdx_id) push \(.pushed_at[:10]) archived=\(.archived)"'

四个字段的判读口径:

字段 看什么 判据
archived 项目是否已被官方冻结 true 一票否决,不作为新系统依赖
pushed_at 最后一次提交 超过 3 个月无提交要问为什么;超过 6 个月按停滞对待
license.spdx_id SPDX 许可证标识 NOASSERTION(非标准许可)必须人工读 LICENSE 原文再定
stargazers_count 社区可见度 只反映知名度,不反映质量与安全,最不重要的一个

台账:Agent / 工作台类(18 项)

星标与日期均为 2026-08-19/20 实测值,会过期;重要决策请用上面的命令重查。

项目 星标 许可证 最后提交 状态判读
OpenClaw 386.8k 非标准 08-20 活跃;个人 AI 助理生态最大,但默认信任模型很宽,接入真实账户前想清楚
n8n 201.2k fair-code(非 OSI) 08-20 活跃;自动化编排标杆,商用分发受限
Dify 153.0k 自有许可 08-20 活跃;可视化工作流+RAG 编排成熟,多租户等场景有附加条款
OpenHands 84.5k MIT 08-20 活跃;软件工程 agent 标杆
AnythingLLM 64.9k MIT 08-20 活跃;本地文档工作区体验好(遥测细节见我们的安全盘点帖)
Flowise 55.4k 非标准 08-13 已归档,勿新采
Goose 53.0k Apache-2.0 08-20 活跃;Rust 实现的桌面/CLI agent,MCP 扩展
Aider 48.3k Apache-2.0 05-22 提交放缓约 3 个月,观察
OpenHuman 36.4k GPL-3.0 08-19 活跃;本地个人记忆树设计值得读,代码引入会迫使整体按 GPL 分发
Continue 35.5k Apache-2.0 08-19 活跃;IDE 内持续上下文
OpenWork 22.7k 非标准 08-19 活跃;开源 Cowork 替代
Temporal 22.4k MIT 08-20 活跃;可恢复工作流思想值得学,服务端较重
Eigent 15.0k Apache-2.0 08-20 活跃;桌面多 agent 工作台
LemonAI 1.6k 自有许可 02-03 停滞约半年,只读思路不追随
Flowix 328 MIT 08-19 活跃;笔记即记忆 + 选中交给 agent 再写回,小而想法密度高
doc-haus 68 无 SPDX 标注 06-13 事项级私有工作区+Word 红线,早期项目,许可证未标注需先问
Newcase LM 2 MIT 06-18 案件文件夹→本地摘要→脱敏可外发 prompt,形态参考
OperaAI Claims Intelligence 1 MIT 05-13 研究级理赔参考实现:多角色队列+人工审批边界,只读架构

台账:基础设施依赖类(9 项)

项目 星标 许可证 最后提交 状态判读
Tauri 2 110.4k Apache-2.0 08-20 健康;桌面应用底座
llama.cpp 124.8k MIT 08-20 健康;本地推理内核
Tesseract 76.0k Apache-2.0 08-17 健康;OCR
ONNX Runtime 21.4k MIT 08-20 健康
Presidio 10.5k MIT 08-11 健康;注意组织已迁移(原 microsoft/presidio)
sqlite-vec 8.0k Apache-2.0 05-18 三个月未提交,采用前复核
SQLCipher 7.2k BSD-3-Clause 08-18 健康;加密 SQLite
GLiNER 3.6k Apache-2.0 08-10 健康;零样本 NER(我们实测过,见安全盘点帖)
ort 2.5k Apache-2.0 08-19 健康;ONNX Runtime 的 Rust 绑定

查无实据的候选(别再找了)

以下名字曾出现在推荐清单或 AI 检索结果里,2026-08-19 经 GitHub 全站搜索无法定位到对应的公开仓库:Insura AI、health-claim、open-coverage、CoWork-OSS、Hermes Agent。同名仓库只有零星标个人作业。不排除它们存在于 GitLab、私有托管或只是产品名,但对开源选型而言,主流托管平台查无公开信源就该出局。它们承诺的能力(保险理赔管道、协作工作台等)由真实存在的 Dify、Temporal、Eigent、OpenWork 覆盖。

这一条给出的教训比台账本身值钱:AI 生成的推荐清单会混入听起来合理但不存在的项目。任何进入架构讨论的项目名,第一步是拿仓库地址跑一遍上面那条命令。

使用建议

  • 台账数字都是时点值。本帖会随我们的季度重查更新(帖子按 wiki 维护),但你做决策那天应该自己重跑。
  • NOASSERTION / 自有许可的项目,本帖只标注「有条款」,具体能不能用于你的场景,读 LICENSE 原文,别信转述——包括本帖的转述。
  • 星标高≠适合你。这 27 项里我们最终真正引入依赖的不到三分之一,其余是学习设计或明确排除。

数据由脚本产出(GitHub REST API,零 AI 参与),欢迎回帖挑错或补充候选项目,下一轮重查一并核。