Cloudflare 为自己构建了 Cloudflare OS 的第一个版本。首席执行官马修·普林斯 (Matthew Prince) 写道,今年 5 月,该公司为数千名员工提供了访问权限,工程以外的人员开始使用它来起草文档、制作幻灯片和自动化可重复的工作。现在,Cloudflare 开源了一个重建版本,任何组织都可以部署并连接到自己的内部系统。
该公司在声明中表示:“安全性必须成为平台的一部分,而不是每个构建应用程序或使用代理的人都必须正确实施。”这才是真正的产品。

里面到底是什么
Cloudflare OS 结合了三个部分。首先,有一个代理工作区,将每次对话都基于公司策划的上下文和技能,并具有一个隔离的运行时,代理可以在其中编写和运行代码。该版本中还有一个新的安全和治理框架,位于代理和记录系统之间。最后,还有一个用于个人、可修改应用程序的层,可以让工作区将聊天转换为文档、工作流程或小型全栈应用程序。
Cloudflare 的 CIO Sam Rhea 阐述了该公司如何在这个由代理驱动的实验中实现安全性:将 API 密钥交给人员和代理是危险的,而且无法扩展,因为密钥提供了广泛、长期的访问,很难限制或审计。相反,代理一开始就无法访问任何内容。因此,他们请求特定的资源,并由 Gatekeeper(特定于服务的 Cloudflare Worker)进行调解。凭证绝不会触及代理或其代码。
这是比单独使用 MCP 更干净的模型。模型上下文协议告诉代理它可以调用哪些工具,但不告诉代理它实际看到了哪些底层资源。 Cloudflare OS 会记录每个观察结果并检查人员的访问权限,然后才能打开工作区或查看代理生成的内容。
代理构建的每个应用程序都是一个真正的 Cloudflare Worker ,依赖于该公司为此项目构建的 Dynamic Workers 和 Durable Object Facets,通过其开源对象功能 RPC 系统 Cap'n Web 与客户端进行通信。帖子指出:“如果你可以自己构建一个工具来完成工作,那么当你不在场时,代理就可以使用你的工具来完成工作。”
这是一个强有力的愿景,但一些用户可能仍然持怀疑态度:Cloudflare OS 是 Cloudflare 产品,因此它向您出售的代理、应用程序和治理都在 Cloudflare 的边缘运行。开源中的“开放”让你获得代码;运行时仍然由中央实体控制。