Open SWE
Open SWE

Open SWE

Open SWE es el marco con licencia MIT de LangChain para agentes de codificación asincrónicos internos activados desde Slack, Linear y GitHub. Construido sobre LangGraph y Deep Agents, admite entornos aislados de nube conectables, subagentes, borradores de relaciones públicas, mensajes de seguimiento y middleware específico de la organización. Esta guía cubre arquitectura, seguridad, validación, costos, implementación y alternativas.

75

Views

0

Likes

May 2026

Added

swe.langchain.com

Website

Tags

agente de códigoLangChainejecución asíncronaautomatización GitHubcódigo abierto

Product Preview

A quick visual look at Open SWE before you visit the official site.

Published 5/27/2026
Open SWE screenshot

Editorial Review

About Open SWE

Open SWE es un marco de código abierto para construir el agente de codificación asincrónico interno de una organización. Un desarrollador puede mencionar un bot en Slack, Linear o GitHub; el servicio reúne el contexto del problema/hilo, crea un entorno limitado de nube persistente, clona un repositorio, planifica y edita código, ejecuta comandos, se compromete con una rama y abre o actualiza un borrador de solicitud de extracción.

No es un servicio de codificación alojado que se vuelve seguro después de la instalación. Open SWE es una arquitectura de referencia construida sobre LangGraph y Deep Agents. El operador debe seleccionar modelos y proveedores de sandbox, crear aplicaciones GitHub/Slack/Linear, asegurar la implementación, alcance de repositorios y tokens, agregar validación determinista, controlar el acceso a la red y ser dueño de cada solicitud de extracción resultante.

Official Open SWE interface and asynchronous coding-agent workflow
Vista previa oficial de Open SWE. La solicitud de extracción es el límite de revisión, no una prueba de corrección; El texto de los problemas, las páginas web, los registros y los archivos del repositorio siguen siendo entradas no confiables para un proceso altamente capaz.

La arquitectura de extremo a extremo

capaRol publicadoDecisión que pertenece al operador
InvocaciónSlack mención, Linear comentario o comentario de relaciones públicas de GitHub¿Quién puede activar qué repositorios y a qué costo?
ContextoAGENTS.md más el historial completo de problemas o hilosQué contenido es confiable, está redactado o es propenso a ser inyectado rápidamente
ArnésDeep Agents compuesto dentro de LangGraphModelo, aviso del sistema, herramientas, middleware y límites de llamadas
Caja de arenaEntorno Linux remoto persistente por tareaProveedor, imagen, salida, vida útil, recursos y ubicación de datos.
HerramientasShell, archivos, HTTP, Slack, Linear, GitHub y observabilidad opcionalMínimos privilegios, aprobaciones de efectos secundarios y límites secretos
OrquestaciónSubagentes y ganchos de middleware deterministasConcurrencia, presupuesto, estado compartido y manejo de errores.
EntregaConfirmar, impulsar, redactar relaciones públicas y respuestas del canal de origenCI, revisores, política de fusión y separación de implementación

El sandboxing reduce el riesgo del host, no la autoridad externa

El repositorio dice que cada tarea recibe un entorno limitado en la nube aislado con permisos de shell completos y sin mensajes de confirmación, y admite entornos limitados Modal, Daytona, Runloop, E2B y LangSmith. Una zona de pruebas separada limita los conflictos entre sistemas de archivos y procesos, pero la frase README de que el radio de explosión está "completamente contenido" no debe tratarse literalmente.

El agente puede tener salida de red, autoridad de repositorio, acceso a registro de paquetes y APIs externos. Puede filtrar fuentes, quemar créditos de modelos, abrir solicitudes de extracción dañinas, abusar de un token o atacar servicios internos accesibles desde la zona de pruebas. Un compromiso del plano de control del proveedor de espacio aislado también puede traspasar los límites de las tareas. La contención requiere una política de salida, credenciales de corta duración, cuotas, aislamiento de proveedores y una puerta de fusión/implementación independiente.

RiesgoLa zona de pruebas ayudaControl complementario requerido
Comando destructivo de shellLimita el daño del proceso/disco local al entorno desechableSin montajes de producción; Límites de recursos/tiempo y desmontaje limpio.
Dependencia maliciosaSepara la tarea de la computadora portátil del desarrolladorArchivos de bloqueo, lista de registros permitidos, escaneo y salida restringida
Uso indebido del token de GitHubPoco si el token permite acciones externasToken de aplicación de alcance/proxy limitado a operaciones de repositorio y sucursales
Inyección inmediataPuede limitar el compromiso del hostEtiquetas de confianza, política de herramientas y denegación de sistemas sensibles
Código incorrectoPermite realizar pruebas en un tiempo de ejecución aisladoCI determinista, revisión de seguridad y ramas protegidas
Fuga de datosSepara los datos de la estación de trabajo localRevisión de proveedores/datos, redacción y controles de destino salientes

El problema y el texto del chat son instrucciones que no son de confianza

Open SWE inyecta el problema Linear completo o el hilo Slack en el contexto del agente. Eso mejora la comprensión de la tarea, pero crea una ruta directa de inyección de mensajes: un reportero externo o un registro copiado puede indicarle al agente que revele secretos, busque una URL maliciosa o cambie código no relacionado. AGENTS.md tiene más autoridad, pero también es contenido del repositorio que una rama comprometida puede modificar.

Marque el contenido por procedencia y nivel de confianza. La política del sistema, las reglas de organización y la configuración del repositorio aprobada deben tener prioridad sobre las descripciones de tickets, comentarios, registros, páginas web y cadenas de códigos. No permita que un colaborador que no es de confianza active una ejecución con herramientas de observabilidad o de datos internos. El proyecto actual limita explícitamente las herramientas Datadog/LangSmith opcionales a usuarios autorizados; preservar y poner a prueba ese límite.

Curación de herramientas y credenciales

El conjunto de herramientas predeterminado incluye ejecución de shell, operaciones de archivos, recuperación de URL, solicitudes HTTP arbitrarias, Linear búsquedas/comentarios y Slack reacciones/respuestas. Las operaciones de GitHub se pueden enviar mediante proxy para que la zona de pruebas vea un token ficticio mientras el servidor realiza solicitudes autorizadas. Las herramientas opcionales Datadog, LangSmith y Corridor se ejecutan en el lado del servidor, manteniendo esas credenciales fuera del entorno limitado.

Grupo de herramientasPermiso mínimoMal uso de alto riesgo
GitHubLeer código; empujar una rama de tarea; abrir/actualizar borrador PRCambiar protecciones, secretos, liberaciones u otras ramas
Slack/LinearLea el hilo/problema desencadenante y responda allíBúsqueda de discusiones confidenciales o mensajes masivos
HTTP/buscarDocumentación pública incluida en la lista permitida siempre que sea posibleSSRF, acceso a metadatos, exfiltración e instrucciones de páginas hostiles
ObservabilidadServicios de alcance de solo lectura y usuarios autorizadosFiltrar datos de clientes o secretos incrustados en registros/rastreos
ConchaControl total solo dentro de una zona de pruebas con recursos limitadosBombas de horquilla, criptominería, escaneo de red o persistencia
SubagentesAutoridad igual o más limitada que la de los padresMultiplicar costos, conflictos y llamadas de herramientas

La validación es la mayor brecha predeterminada

El README describe la validación como basada en avisos: se le indica al agente que ejecute linters, formateadores y pruebas antes de confirmar. Las instrucciones no son cumplimiento. Un agente puede omitir pruebas costosas, leer mal los resultados, debilitar una prueba, burlarse de un comportamiento o afirmar que ha tenido éxito después de un tiempo de espera. El proyecto en sí recomienda agregar CI determinista, verificación visual o puertas de revisión.

Mueva la aceptación fuera del bucle del modelo. El servicio no debe marcar una tarea como exitosa hasta que los comandos requeridos se ejecuten en un entorno nuevo y devuelvan los resultados esperados legibles por máquina. El agente no debe editar el flujo de trabajo que determina su propio estado de aprobación a menos que ese cambio en el flujo de trabajo se revise por separado.

Puertaevidencia independientePolítica de fracaso
AlcanceRutas modificadas en comparación con la lista de problemas permitidosBloquear actualización de relaciones públicas o solicitar excepción humana
Compilación/comprobación de tipoComando de pago nuevo y código de salidaAdjuntar registros y marcar como incompleto
PruebasSuites requeridas más revisión de prueba modificadaSin bucle de reintento que edite silenciosamente las expectativas
SeguridadEscáneres de dependencia, secretos y análisis estáticoHallazgo de cuarentena; nunca descartar automáticamente
visualesComparación de capturas de pantalla en rutas/ventanas gráficas definidasAprobación humana para diferencias significativas
RevisabilidadCampos de tamaño de diferencia, resumen, riesgo y reversiónDividir cambios de gran tamaño o de preocupaciones mixtas

Los hilos persistentes necesitan reglas de ciclo de vida

Los mensajes Slack/Linear de seguimiento se enrutan al mismo hilo determinista y zona de pruebas persistente. Esto preserva el contexto, pero también puede preservar el estado comprometido, las ramas obsoletas, los secretos descargados y los procesos fuera de control. Defina la vida útil máxima, el tiempo de inactividad, la cuota de disco y una ruta de "recreación a partir de una plantilla limpia". Un ticket reabierto semanas después no debería reanudar silenciosamente un antiguo entorno sin parches.

El middleware inyecta mensajes en cola antes de la siguiente llamada del modelo. Registre qué mensaje cambió la tarea, quién la envió y si se amplió el alcance. Si un seguimiento solicita un nuevo repositorio, sistema externo o acción de producción, cree una nueva decisión de autorización en lugar de tratarla como un contexto conversacional ordinario.

Subagentes: paralelismo útil con coste no lineal

Deep Agents puede generar agentes secundarios con su propio middleware, listas de tareas pendientes y operaciones de archivos. Úselos sólo para trabajos independientes de lectura intensa, como localizar pruebas, comparar APIs o revisar una diferencia limitada. Varios escritores en una rama pueden sobrescribir suposiciones y crear un cambio mayor y menos coherente.

  • Establezca un recuento máximo de niños, un límite de llamadas de modelos, un presupuesto de tokens y una fecha límite.
  • Asigne archivos que no se superpongan o solicite que uno de los padres serialice las ediciones.
  • Mantenga los permisos de los niños no más amplios que los de los padres.
  • Hacer que cada niño devuelva evidencia e incertidumbre, no sólo conclusiones en prosa.
  • Cargue toda la actividad secundaria a la tarea de origen para medir los costos.

Opciones de implementación y dependencia

Open SWE requiere más que instalar un paquete Python: backend, panel de control, servicios LangGraph/LangSmith, GitHub App/OAuth, integraciones de invocación, proveedor de espacio aislado, credenciales de modelo y alojamiento de producción. El código tiene licencia del MIT, pero los entornos limitados de pruebas en la nube, los modelos, la observabilidad y las plataformas de mensajería tienen términos de precios y datos separados.

Fije la confirmación Open SWE y todos los bloqueos de dependencia. Almacene secretos de aplicaciones en un sistema secreto administrado, rote secretos de webhooks, valide firmas y rechace eventos repetidos. Instalaciones separadas de desarrollo y producción. Un webhook público más un potente GitHub App es un objetivo atractivo.

selección de tareas

TareaIdoneidadRazón
Migración mecánica APIBuen pilotoPatrones claros, archivos acotados y pruebas deterministas.
Agregar pruebas unitarias faltantesBueno con reseñaInvestigación útil, pero las pruebas pueden codificar comportamientos incorrectos
Actualización de dependenciaCondicionalNecesita revisión de registro de cambios, seguridad y compatibilidad.
Característica de producto ambiguaMal ajuste inicialLos requisitos y el juicio de UX dominan la codificación
Rediseño de autenticaciónAlto riesgoLa arquitectura de seguridad requiere experiencia responsable
Incidente de producciónMal ajuste autónomoLa presión del tiempo y la autoridad real magnifican los errores

Medir el trabajo de ingeniería aceptado.

Realice un seguimiento de la tasa de aceptación de tareas, los minutos de los revisores, la aprobación de CI en la primera ejecución independiente, los defectos reabiertos, los hallazgos de seguridad, los minutos de la zona de pruebas, los tokens de modelo y el costo total por PR fusionado. Compare con una línea de base humana con una complejidad de tarea similar. El recuento de relaciones públicas y las líneas cambiadas son volumen de producción, no productividad.

Mantener un grupo de control sin agente y un grupo de agente síncrono. Los agentes asincrónicos pueden reducir las interrupciones al tiempo que aumentan los lotes de revisión. La pregunta útil es si el tiempo de entrega y la calidad aceptada mejoran sin transferir una carga de trabajo oculta a los revisores y a los ingenieros de la plataforma.

Alternativas

OpciónMejor ajusteCompensación versus Open SWE
Open SWEEquipos que crean una plataforma interna de agente asíncrono personalizableImportante integración, seguridad y propiedad operativa
Codex / Claude CódigoTrabajo terminal síncrono supervisado por el desarrolladorMenos orquestación del flujo de trabajo en segundo plano
GitHub Copilot agente codificadorFlujo de emisión a relaciones públicas gestionado de forma nativa en GitHubMenos personalización a nivel de marco y modelo de alojamiento diferente
devinEspacio de trabajo de codificación autónomo gestionadoPlataforma comercial alojada y menos control interno.
OpenHandsInvestigación y tiempo de ejecución del agente de codificación de código abiertoDiferentes enfoques de integración y orquestación.
Scripts/bots de CIMigraciones deterministas, formateo y actualizaciones.Razonamiento menos flexible, a menudo más seguro y económico para tareas conocidas.

Preguntas frecuentes

¿Es Open SWE un servicio alojado?

Es un marco de código abierto. Los operadores lo implementan y configuran y compran o ejecutan el modelo, la zona de pruebas y los servicios de integración necesarios.

¿Qué entornos sandbox son compatibles?

El repositorio actual enumera Modal, Daytona, Runloop, E2B y LangSmith, además de una ruta de personalización.

¿Es compatible con Slack, Linear y GitHub?

Sí. Estas son las principales superficies de invocación y seguimiento documentadas.

¿Un sandbox hace que los permisos completos sean seguros?

No. Aísla la ejecución local, pero la red, el repositorio y la autoridad de la cuenta externa necesitan controles separados.

¿Verifica automáticamente el código?

El valor predeterminado depende en gran medida de las instrucciones del agente para ejecutar comprobaciones. Los equipos deben agregar CI externa determinista y puertas de revisión.

¿Es de código abierto?

Sí. El repositorio actual tiene licencia del MIT.

fuentes primarias

Última revisión el 25 de julio de 2026. Open SWE evoluciona rápidamente; Fije la revisión implementada y revalide las integraciones, el comportamiento de la zona de pruebas, las herramientas y los controles de seguridad después de las actualizaciones.

Ready to try Open SWE?

Visit the official website to get started

Visit Open SWE

Quick Info

Added
5/28/2026
Published
5/27/2026
Updated
8/26/2026

Share This Tool

Have an AI tool to share?

Submit it to AI Dreamhub

Get your product in front of people actively exploring AI tools.

Submit Your Tool
Cursor

Cursor

Built to make you extraordinarily productive, Cursor is the best way to code with AI. - Herramienta de IA inteligente para mejorar tu productividad.

ai-codingfree
1240
GitHub Copilot

GitHub Copilot

GitHub Copilot es el asistente de programación de GitHub para IDEs, GitHub.com, pull requests, CLI, revisión de código y desarrollo agentic. Encaja con equipos que quieren ayuda de IA dentro del repositorio sin perder revisión, tests y gobernanza.

GitHub CopilotAI coding assistantCopilot Chat
1050
Trae

Trae

Trae is your helpful coding partner. It offers features like AI Q&A, code auto-completion, and agent-based AI programming capabilities. - Herramienta de IA inteligente para mejorar tu productividad.

ai-codingfree
1730
MarsCode

MarsCode

MarsCode es un asistente de programación con enfoque de IDE para completado, explicación, depuración y generación de código. Los metadatos oficiales actuales también apuntan a Trae AI IDE, así que la página debe explicar el estado del producto con cuidado.

MarsCodeTrae AI IDEAI coding assistant
1270