选型一个开源 AI 项目之前,先花两分钟查四个字段:星标、许可证、最后提交、是否归档。我们在为自己的系统选型时把候选清单里 27 个项目全部过了一遍 GitHub API(2026-08-19/20 取数),结果:1 个已归档、1 个停滞半年、5 个在 GitHub 上查无对应公开仓库、6 个许可证有商用陷阱。这篇把台账和方法都公开,你可以直接复用。
先说结论
- Flowise 已归档(archived=true,2026-08-13 后转只读)。
5.5 万也救不了一个停止维护的项目——如果你在用它做可视化编排,现在就该规划迁移。 - 传闻里的项目有近两成不存在。 我们的原始候选清单来自多方推荐与 AI 检索,其中 Insura AI、health-claim、open-coverage、CoWork-OSS、Hermes Agent 这 5 个,在 GitHub 上查无对应项目(只有同名的零星标个人作业)。AI 时代的选型清单必须逐条回源核实,否则你会为不存在的东西做架构设计。
- 「开源」不等于「可以商用」。 n8n 是 fair-code(非 OSI 认证),Dify、LemonAI、OpenWork 用自有许可证,OpenHuman 是 GPL-3.0。这些项目学习其设计没问题,但把代码或依赖引入你自己的 Apache/MIT 项目会触发各自的限制或传染条款——GPL 会迫使整个衍生作品按 GPL 分发,fair-code 和自有许可则各有商用限制,引入前必须读原文。
- Presidio 已从 microsoft 组织迁到 data-privacy-stack 组织。 供应链锁定、CI 引用要跟着改,否则钉住的是旧地址。
核查方法(零成本,可复现)
不需要任何 AI,一段 shell 就够:
gh api "repos/<owner>/<repo>" --jq \
'"\(.full_name) ⭐\(.stargazers_count) \(.license.spdx_id) push \(.pushed_at[:10]) archived=\(.archived)"'
四个字段的判读口径:
| 字段 | 看什么 | 判据 |
|---|---|---|
| archived | 项目是否已被官方冻结 | true 一票否决,不作为新系统依赖 |
| pushed_at | 最后一次提交 | 超过 3 个月无提交要问为什么;超过 6 个月按停滞对待 |
| license.spdx_id | SPDX 许可证标识 | NOASSERTION(非标准许可)必须人工读 LICENSE 原文再定 |
| stargazers_count | 社区可见度 | 只反映知名度,不反映质量与安全,最不重要的一个 |
台账:Agent / 工作台类(18 项)
星标与日期均为 2026-08-19/20 实测值,会过期;重要决策请用上面的命令重查。
| 项目 | 星标 | 许可证 | 最后提交 | 状态判读 |
|---|---|---|---|---|
| OpenClaw | 386.8k | 非标准 | 08-20 | 活跃;个人 AI 助理生态最大,但默认信任模型很宽,接入真实账户前想清楚 |
| n8n | 201.2k | fair-code(非 OSI) | 08-20 | 活跃;自动化编排标杆,商用分发受限 |
| Dify | 153.0k | 自有许可 | 08-20 | 活跃;可视化工作流+RAG 编排成熟,多租户等场景有附加条款 |
| OpenHands | 84.5k | MIT | 08-20 | 活跃;软件工程 agent 标杆 |
| AnythingLLM | 64.9k | MIT | 08-20 | 活跃;本地文档工作区体验好(遥测细节见我们的安全盘点帖) |
| Flowise | 55.4k | 非标准 | 08-13 | 已归档,勿新采 |
| Goose | 53.0k | Apache-2.0 | 08-20 | 活跃;Rust 实现的桌面/CLI agent,MCP 扩展 |
| Aider | 48.3k | Apache-2.0 | 05-22 | 提交放缓约 3 个月,观察 |
| OpenHuman | 36.4k | GPL-3.0 | 08-19 | 活跃;本地个人记忆树设计值得读,代码引入会迫使整体按 GPL 分发 |
| Continue | 35.5k | Apache-2.0 | 08-19 | 活跃;IDE 内持续上下文 |
| OpenWork | 22.7k | 非标准 | 08-19 | 活跃;开源 Cowork 替代 |
| Temporal | 22.4k | MIT | 08-20 | 活跃;可恢复工作流思想值得学,服务端较重 |
| Eigent | 15.0k | Apache-2.0 | 08-20 | 活跃;桌面多 agent 工作台 |
| LemonAI | 1.6k | 自有许可 | 02-03 | 停滞约半年,只读思路不追随 |
| Flowix | 328 | MIT | 08-19 | 活跃;笔记即记忆 + 选中交给 agent 再写回,小而想法密度高 |
| doc-haus | 68 | 无 SPDX 标注 | 06-13 | 事项级私有工作区+Word 红线,早期项目,许可证未标注需先问 |
| Newcase LM | 2 | MIT | 06-18 | 案件文件夹→本地摘要→脱敏可外发 prompt,形态参考 |
| OperaAI Claims Intelligence | 1 | MIT | 05-13 | 研究级理赔参考实现:多角色队列+人工审批边界,只读架构 |
台账:基础设施依赖类(9 项)
| 项目 | 星标 | 许可证 | 最后提交 | 状态判读 |
|---|---|---|---|---|
| Tauri 2 | 110.4k | Apache-2.0 | 08-20 | 健康;桌面应用底座 |
| llama.cpp | 124.8k | MIT | 08-20 | 健康;本地推理内核 |
| Tesseract | 76.0k | Apache-2.0 | 08-17 | 健康;OCR |
| ONNX Runtime | 21.4k | MIT | 08-20 | 健康 |
| Presidio | 10.5k | MIT | 08-11 | 健康;注意组织已迁移(原 microsoft/presidio) |
| sqlite-vec | 8.0k | Apache-2.0 | 05-18 | 三个月未提交,采用前复核 |
| SQLCipher | 7.2k | BSD-3-Clause | 08-18 | 健康;加密 SQLite |
| GLiNER | 3.6k | Apache-2.0 | 08-10 | 健康;零样本 NER(我们实测过,见安全盘点帖) |
| ort | 2.5k | Apache-2.0 | 08-19 | 健康;ONNX Runtime 的 Rust 绑定 |
查无实据的候选(别再找了)
以下名字曾出现在推荐清单或 AI 检索结果里,2026-08-19 经 GitHub 全站搜索无法定位到对应的公开仓库:Insura AI、health-claim、open-coverage、CoWork-OSS、Hermes Agent。同名仓库只有零星标个人作业。不排除它们存在于 GitLab、私有托管或只是产品名,但对开源选型而言,主流托管平台查无公开信源就该出局。它们承诺的能力(保险理赔管道、协作工作台等)由真实存在的 Dify、Temporal、Eigent、OpenWork 覆盖。
这一条给出的教训比台账本身值钱:AI 生成的推荐清单会混入听起来合理但不存在的项目。任何进入架构讨论的项目名,第一步是拿仓库地址跑一遍上面那条命令。
使用建议
- 台账数字都是时点值。本帖会随我们的季度重查更新(帖子按 wiki 维护),但你做决策那天应该自己重跑。
- NOASSERTION / 自有许可的项目,本帖只标注「有条款」,具体能不能用于你的场景,读 LICENSE 原文,别信转述——包括本帖的转述。
- 星标高≠适合你。这 27 项里我们最终真正引入依赖的不到三分之一,其余是学习设计或明确排除。
数据由脚本产出(GitHub REST API,零 AI 参与),欢迎回帖挑错或补充候选项目,下一轮重查一并核。