The full upstream README, mirrored here for reference. Install config, tool schemas, adoption signals, and an original overview live on the PatchWarden listing page.
English · 简体中文
让 ChatGPT 规划,本地 Agent 执行,但别把整台电脑直接交给它。
PatchWarden 把 ChatGPT 和 Codex CLI、Claude Code、OpenCode 等本地 Agent 连起来,只在你批准的工作区和验证边界内执行,并留下可检查的 Diff、验证和审计证据。
它不是通用远程 Shell,而是一条 受控、可验证、可审计的 Agent 执行通道。
下载最新 Windows 版本 · 快速开始 · 连接 ChatGPT · 安全边界
真实工作流演示。敏感信息已遮挡。
直接让远程 AI 控制本地开发环境,最难的不是“能不能执行”,而是:
PatchWarden 把这些问题放进执行链路本身:
workspaceRoot 内运行。如果你想:
PatchWarden 就是为这种工作流做的。
从 Latest Release 下载 Windows x64 安装版或便携版。
当前安装包若未代码签名,Windows SmartScreen 可能提示未知发布者。请先用同一 Release 中的 SHA-256 校验文件核对安装包。
PowerShell:
至少安装并登录一个:
从源码或 npm 运行时需要 Node.js 20+;建议同时安装 Git 以生成可靠 Diff。
不要把磁盘根目录、用户主目录、桌面、下载目录直接作为 workspaceRoot。
建议给 PatchWarden 一个专门的项目目录,只放你明确允许它操作的仓库。
打开 PatchWarden Desktop:
至少一个 Agent 应显示可调用。如果 CLI 尚未登录,先在独立终端完成登录,再回到 PatchWarden 重新检测。
在 开始使用 / 高级控制台 中确认工作区、Agent 和 Core 服务正常。
到这里,即使还没连接 ChatGPT,PatchWarden 的本地执行边界也已经可以先单独验证。
ChatGPT Web 需要通过当前 OpenAI 支持的安全 MCP Tunnel / custom app 连接方式访问本地 PatchWarden。
典型流程:
tunnel-client;PatchWarden 的专用 Core Tunnel;连接时请保持这些边界:
CONTROL_PLANE_API_KEY,不是普通 OPENAI_API_KEY;OPENAI_ADMIN_KEY 可以用于管理 Tunnel,但不应作为长期运行密钥;PATCHWARDEN_OWNER_TOKEN。匿名 /healthz 只返回最小状态,详细 health 与 /mcp 都要求 owner token。Tunnel runtime key 是运行连接所需的本地秘密,不要写进 README、Prompt、截图或 Git 仓库。
连接完成后,先做只读检查:
建议第一次只在可丢弃的 Demo 仓库中测试:
一次可靠的任务结果至少应该能回答:
| 证据 | 你要确认什么 |
|---|---|
task_id / lineage_id | 这次工作能否唯一追踪 |
| changed files | 是否只改了批准范围 |
| verification | 真实验证命令是否通过 |
| out-of-scope changes | 是否为 0 |
| audit | 独立审计是否接受 |
| local attestation | 是否用 patchwarden-attest 对当前证据做了人工验收 |
| final lineage | 整条工作流是否完整结束 |
审计通过后,任务通常仍是 ready_for_review。权威验收需要在本地 TTY 执行:
PatchWarden 的目标不是让 Agent “更会说自己做对了”,而是让你能检查它到底做了什么。
PatchWarden 的核心原则:能力最小化 + 证据优先。
/mcp 都要求 PATCHWARDEN_OWNER_TOKEN;PatchWarden 当前重点围绕:
它更适合“我已经知道要做什么,现在需要一个受控执行层”,而不是替代完整的需求分析或产品决策流程。
在独立终端直接运行对应 CLI,先完成登录和基础模型配置,再回到 PatchWarden 重新检测。
先通过高级控制台执行正常的启动/重启流程。不要直接强杀未知 PID。
先确认本地 PatchWarden 健康,再检查 Tunnel 是否连接到正确 profile,以及 ChatGPT 侧是否使用了当前支持的 MCP/custom app 连接方式。
检查它是否真的存在于项目中,并且是否匹配 PatchWarden 的允许命令配置。不要为了让任务通过而临时放宽为任意 Shell。
PatchWarden 更关心这些问题:
如果这些边界比“少一次确认”更重要,这个项目就有价值。
MIT. See LICENSE.
PatchWarden is an independent open-source project and is not affiliated with or endorsed by OpenAI, Anthropic, or OpenCode.