核心功能
ResearchVault 是一款面向AI智能体的本地优先研究编排系统,核心能力包括:
- 研究状态管理:通过SQLite持久化存储研究项目、目标与中间成果
- 知识摄取与合成:
scuttle命令抓取网页内容,strategy执行自主研究策略生成 - Portal Web界面:可选的本地Web UI(127.0.0.1:5173),需手动启动,支持令牌认证
安全设计亮点
本地优先架构:所有数据存储于~/.researchvault/research_vault.db,无云端同步,默认零出站连接。
SSRF硬化:默认阻断所有私有网络地址(localhost、10.0.0.0/8、链路本地等),需显式--allow-private-networks放行。
显式授权模型:disable-model-invocation: true禁止AI模型自主启动后台服务;MCP服务器与Watchdog均需手动启动。
认证机制:Portal采用静态令牌认证(RESEARCHVAULT_PORTAL_TOKEN),支持URL hash传参,避免Cookie泄露风险。
潜在局限
1. Python版本限制:要求Python ≥3.13,兼容性门槛较高
2. 手动运维负担:Portal、MCP服务、Watchdog均需手动启停,自动化程度有限
3. 单用户架构:SQLite设计未考虑多用户并发,团队协作场景受限
4. 搜索依赖外部API:Brave/Serper/SearXNG集成需用户自备API密钥
适合人群
- 注重数据隐私的研究者与技术分析师
- 需要可审计、可复现AI研究流程的团队
- 具备CLI操作能力,接受本地优先 trade-off 的高级用户
风险提示
RESEARCHVAULT_PORTAL_ALLOW_ANY_DB=true可绕过数据库路径白名单,存在路径遍历风险- Portal令牌持久化至
.portal_auth文件,需确保文件系统权限控制 - 外部搜索API配置可能产生费用,需关注用量控制