这个月的开源 BI 圈子,热闹得有点不寻常。
8 月 10 日,Metabase 被曝出未授权 SQL 注入漏洞(CVE-2026-72898):攻击者不用登录,就能通过公开接口注入任意 SQL,进一步拿下实例管理员权限,拖走数据库凭据和业务数据,官方确认已存在真实在野攻击。知乎安全社区对该漏洞的风险评级为满分(CVSS 10.0),全网已出现批量扫描器与公开 POC。知乎
8 月 3 日,知乎有人认真讨论要不要弃用 Datart——这个国产开源 BI 的官方仓库,按社区盘点自 2023 年 9 月起就基本停更了。知乎8 月 13 日,Metabase「表格展示 2000 行上限」的老问题又被翻出来讨论了一轮。知乎
热闹背后其实是同一个问题:商业 BI 按席位收费,看板一多成本就上去了,数据落到第三方租户里,合规评审又常常过不了。想自己在服务器上跑一套开源 BI,到底选哪个?
2026 年这个问题值得重新回答——因为牌桌上的牌换了,连「安全」这个以前很少被讨论的变量,也上桌了。
先看格局:老三强只剩俩,Superset 一家独大
很多教程还在拿「Superset、Redash、Metabase 三选一」说事,但这是过时信息。
Redash 早就投入了 Databricks 的怀抱。今年 7 月一篇重新修订的开源 BI 对比文章,特意把这条列为影响选型的关键变化。知乎当年「数据技术团队做大数据 BI 首选 Redash」的结论,现在得打个问号:新项目不建议再押注它,老用户不用急着迁,但要开始留意替代路径。Datart 更直接,基本停更,还在用它扛生产看板的团队,建议把迁移预案提上日程。
另一边,Superset 的日子过得相当滋润。按 2026 年中的公开数据,它的 GitHub star 数在 73K 左右,已经反超 Airflow,是 Apache 软件基金会旗下 star 数最高的项目之一;商业化公司 Preset 承担了超过一半的核心维护量,「开源主干 + 商业托管」的模式已经跑通。知乎上半年它进入 6.x 时代,刚发布的 6.1 版本把 MCP 服务做进了官方,让 AI Agent 能直接调用看板、图表和数据集——AI 这条赛道上,它暂时站在最前面。
国产阵营里,DataEase 声量最大:4 月发布 v2.10.21 LTS,同步上线 Skills 技能体系,主打「对话生成可视化大屏」的 ChatBI 玩法。知乎

Superset:上限最高的那条路,成本也摆在明面上
Superset 心里装的「第一用户」是数据团队。
它的核心动线是 SQL Lab 探数 → 沉淀为虚拟数据集 → 在数据集上定义指标和维度 → 出图拼看板。对懂 SQL 的人来说这条动线非常顺:50+ 种数据库方言适配是它十年攒下的护城河,MySQL、PostgreSQL、Trino、ClickHouse 基本开箱即连。知乎轻量语义层让数仓和业务对齐口径,不至于每人一份私有 SQL;角色权限体系适合内网多角色协作;嵌入式 SDK 和 REST API 还能把看板嵌进自家内部系统。

最近一篇对比文还补了一个 2026 年的新评价维度:Superset 的指标组织方式跟问数、ChatBI 类项目非常契合——如果你正琢磨让 AI 替你查数出图,这是个加分项。知乎
但它的门槛也摆在那儿。社区里用得最多的吐槽是「不得要领」:数据源→数据集→图表→仪表盘的四段流程,对不写 SQL 的运营同学偏长,学习成本实打实存在。知乎早年汉化程度也被反复点名,近年版本改善不少,比如下面这种中文界面已经是常态,但建议以自己实测为准。

隐性成本主要在部署和运维:官方 Docker Compose 方案白纸黑字写明「不作为生产高可用方案」,生产环境要外部元数据库(Postgres)、缓存(Redis),异步查询还得加 Celery worker 和 WebSocket 组件。知乎B 站那条 4000+ 播放的 Superset 解析视频底下,热评第一条是「安装比较麻烦,我感觉」,马上有人补刀「现在跟着 AI 十来分钟搞定」。哔哩哔哩首次部署的折腾成本真实存在,但已经比以前低了不少。你付出的运维成本,换来的是活跃度碾压同类的生态和最高的功能上限。
Metabase:全员友好,但这个 8 月得先过漏洞这一关
Metabase 的定位是「公司里每个人都能自己看数」。一个 jar 包就能跑起来,中文支持完整,交互是社区公认的精致:不懂 SQL 的业务同学,点选字段就能出图,推行阻力几乎为零。

代价是天花板。表格行数这类展示限制至今还是社区问答区的常客——8 月中旬那条「怎么取消 2000 行限制」的提问,引用的是一个想要 50 万行的 issue。知乎深度分析最终要回到 SQL,而它的 SQL 工作流比 Superset 的 SQL Lab 薄得多。
更要紧的是 8 月 10 日这个漏洞。攻击路径是无需认证的密码重置接口,得手即可控制应用配置、读走底层数据库数据。知乎
受影响的是 0.58 到 0.63 的一系列版本区间(如 0.58.0 ≤ 版本 < 0.58.24),官方已发布修复版本:0.58.x 升到 0.58.24、0.59.x 升到 0.59.21、0.60.x 升到 0.60.17、0.61.x 升到 0.61.11、0.62.x 升到 0.62.9、0.63.x 升到 0.63.5,Metabase Cloud 已完成修复。知乎
这对选型意味着什么?如果你正在自建 Metabase,先停下选型,去核对版本、打补丁,顺便把「谁能及时跟进官方安全通告」这个问题想清楚——「部署简单」的另一面,是安全维护也得自己扛。这不是 Metabase 的原罪(开源软件出漏洞不稀奇,官方响应也算及时),但它把自建 BI 的隐性运维责任,一次性摆到了台面上。
DataEase:国产大屏零代码,盯紧版本边界
DataEase 走的是第三条路:拖拽做大屏、对 Excel 类数据源友好、中文文档和社区活跃,强项是给领导看的大屏、给客户的报表这类国内交付场景,出活快。4 月上线的 Skills 让「一句话出大屏」成了新卖点,明显在抢 ChatBI 的身位。知乎

要注意的是它的版本分层。社区版和商业版之间存在能力边界,选型前要对着自己的需求清单逐条确认,别等到大屏要上线了才发现卡在付费项上。另外它的全球社区规模比前两者小一个量级,遇到问题时可查的第三方资料也少,这同样是隐性成本的一部分。

对号入座,再看三个观察信号
不想看长文的,直接对号入座:
团队里有懂 SQL 的数据同学,数据源种类多,想做自助取数、统一指标口径,或把看板嵌进内部系统 → Superset。上限最高,前提是愿意为部署和学习付一次成本。
公司没有专职数据人员,想让运营、产品自己看数,要求中文友好、当天上手 → Metabase。先接受它的天花板,并确认你有人在盯安全通告和版本升级。
核心需求是数据大屏、经营报表这类国内交付场景,零代码、出活快 → DataEase。选型前把社区版和商业版的能力边界核对清楚。
还在 Redash 上的:不急着迁,但新项目别再上它;还在 Datart 上的:开始做迁移预案。
接下来值得盯三件事:一是 Superset 6.1 的 MCP 落地效果——「AI 一句话建看板」在中文数据场景下到底好不好用,未来几个月的真实案例会比官方宣传更有说服力;二是 Metabase 漏洞的后续——补丁之后是否还有余波,会直接影响自建党对它的信心;三是商业 BI 的定价动作——如果头部商业 BI 继续收紧按席位计费,这波向开源 BI 的迁移讨论只会更热。
选型这事,没有「最好的开源 BI」,只有「你的团队现在配得上的那一个」。先想清楚第一用户是谁、谁来做运维,再回头看这三条路,答案其实没那么难。