Cloudflare 最早为内部团队开发了第一版 Cloudflare OS。今年五月,CEO Matthew Prince 透露,公司已向数千名员工开放使用,非工程部门的员工也开始用它起草文档、制作幻灯片并自动化重复性工作。如今,Cloudflare 将重构后的版本开源,任何组织均可部署并连接至自有内部系统。
“安全必须成为平台的一部分,而不是让每个构建应用或使用代理的人自行正确实现。”Cloudflare 在公告中强调。这才是真正的产品。Cloudflare OS 内部整合了三个核心组件:
- 代理工作空间:将每次对话锚定在企业的精选上下文与技能之上,并提供一个隔离的运行环境,让代理能够编写和运行代码。
- 安全与治理框架:新版本引入,位于代理与记录系统之间,充当中间层。
- 个人可修改应用层:允许工作空间将聊天转化为文档、工作流或小型全栈应用。
Cloudflare 首席信息官 Sam Rhea 阐述了公司在代理驱动实验中的安全思路:直接向人和代理发放 API 密钥既危险又不可扩展,因为密钥会赋予广泛、长期且难以约束和审计的访问权限。取而代之的是,代理初始没有任何访问权限。它们必须请求特定资源,并由一个名为 Gatekeeper(特定服务的 Cloudflare Worker)进行中介。凭证永远不会触及代理或它的代码。这一模型比单纯的 MCP(模型上下文协议)更干净。MCP 告诉代理可以调用哪些工具,但并未告知代理实际看到了哪些底层资源。Cloudflare OS 会记录每一次观测,并在用户打开工作空间或查看代理产出内容之前,先检查其访问权限。
代理构建的每个应用都是一个真实的 Cloudflare Worker,运行在为此项目构建的 Dynamic Workers 和 Durable Object Facets 之上,通过 Cap'n Web(Cloudflare 开源的基于对象能力模型的 RPC 系统)与客户端通信。“如果你能自己构建一个工具来完成某项工作,那么当你不在时,代理就可以使用你的工具来完成这项工作。”博文指出。
这是一个强大的愿景,但部分用户可能仍持怀疑态度:Cloudflare OS 本质上仍是 Cloudflare 的产品,其代理、应用和治理功能全部运行在 Cloudflare 的边缘网络上。“开源”中的“开放”仅指代码开放;运行时仍由中心化实体控制。
