Cloudflare OS:面向智能体、应用与工作的开放平台
每个组织都有自己的使命,也就是存在的意义。组织会将这一使命,连同专属术语、流程、系统、标准和工作方法,传递给每一位成员。而员工则会结合自身经验,在这样的背景下朝着使命前行。
工作的形式多种多样,可以是代码、文档、幻灯片,也可以是人际关系维护,或是现实世界中的具体成果。
有些工作的评判标准很直接:代码要么能运行,要么不能。过去几年,智能代理(Agent)正是借助这样的反馈循环,为开发者产出“可用”的代码。但对于其他岗位的员工呢?
要让智能代理的能力惠及组织内的所有成员,难度要大得多。智能代理需要理解公司的业务背景,还要能接入员工日常工作依赖的系统,最终将这些背景信息与系统接入能力转化为实际工作成果,推动组织向使命迈进。
这正是我们打造Cloudflare OS的初衷。它为每位员工配备专属智能代理和工作空间,而这一切都围绕公司的运作模式、知识储备和依赖系统构建。
今年5月,我们向Cloudflare全体员工开放了Cloudflare OS的首个版本。如今,公司各职能部门的数千名员工——其中不少并非技术岗——每天都在用它创建文档和幻灯片、自动化重复任务,还能搭建小型应用来可视化数据,辅助日常工作。
Cloudflare OS还为所有人提供了一个由Cloudflare各团队共建的共享背景与技能库。它将我们的术语、流程和处理重复性工作的最优方法,转化为智能代理可执行的指令。只要有人摸索出更高效的工作方法,所有人都能复用。
今天,我们正式开源Cloudflare OS的全新版本。任何组织都可以部署它,接入内部系统,将其打造成符合自身需求的专属平台。
从首个版本中获得的经验
今天开源的Cloudflare OS,脱胎于我们在内部运行首个版本期间积累的经验。关于这段历程,我们的首席信息官Sam Rhea会在他的博客文章中详细阐述。
首个版本聚焦于员工通过私人工作空间与智能代理协作,但存在不少局限:应用是静态的,无法对接内部系统;多数确定性任务仍需重复调用智能代理技能,消耗更多模型令牌。
协作场景则暴露出更核心的问题。MCP服务器能告知我们智能代理可调用哪些工具,但无法追踪它访问过哪些底层资源。当员工开始共享工作空间、应用和成果时,我们必须确保协作过程不会泄露敏感信息,让无权查看的人接触到涉密内容。
为解决这些问题,我们基于全新架构重构了Cloudflare OS。安全必须成为平台的原生能力,而非依赖每位开发应用或使用智能代理的员工自行正确配置。
最终打造出的平台,完全属于部署它的企业。你可以自定义界面、对接自有工具,还能添加符合组织运作模式的技能与背景信息。
全新Cloudflare OS简介
和许多AI工具一样,Cloudflare OS从浏览器中的对话开始。但它的独特之处在于,每一场对话都根植于企业精心梳理的背景信息与技能库。你只需为工作空间设定目标,它就能调用这些知识,结合企业已有的工具和数据推进工作。

Cloudflare OS由三部分组成:
- 智能代理工作空间:基于企业梳理的背景与技能构建,内置隔离运行环境,支持智能代理编写并运行代码。
- 全新安全与治理框架:保障安全访问内部数据与服务。
- 个性化可修改应用平台:员工可在此构建、共享并持续修改应用。
最初的一段对话,最终可以转化为文档、应用,或是能自动运行的工作流。
面向企业全员的智能代理工作空间
智能代理工作空间专为企业所有员工设计。你只需通过浏览器就能操作,无需具备开发能力或掌握终端使用技巧。
一个工作空间整合了智能代理会话、持久化状态、输出内容与文件、资源权限,以及供智能代理编写和运行代码的隔离环境。
工作空间预装了团队或企业积累的背景信息与技能库。无需再为每项任务从零开始——只要团队中有人找到了最优解法,所有人都能受益。员工也不必每次启动任务时,都向AI模型重复解释流程、术语和最佳实践。
以下是一些典型使用场景:
调研与答疑
让工作空间结合企业背景信息和你开放的资源,针对特定主题开展调研。智能代理可以编写代码来搜索、筛选、整合和分析信息,无需将整个数据集导入模型的上下文窗口。
创建文档、幻灯片与表格
工作空间能将调研成果转化为可继续编辑的文档、演示文稿或表格。这些输出不必是静态文件,它们可以对接实时数据,随数据源更新而同步变化,还能导出为Google Drive等常用格式或存储到对应服务中。
为团队创建协作型关联应用
当文档或表格无法满足需求时,智能代理可以构建带有独立界面、逻辑和状态的应用。这类应用能对接企业资源,支持多人协作。
运行确定性工作流
并非所有任务都需要完整的智能代理会话。很多工作是已知的步骤序列,仅在少数环节需要人工判断。工作空间可以将这类任务转化为以确定性为主的工作流:用代码处理可预测步骤,仅在能创造价值的环节调用AI模型。工作流可按需触发、按计划运行,或在对接系统发生特定事件时启动。
Cloudflare OS通过Gatekeeper(下文安全章节将详细介绍),让智能代理和应用获得受管控的业务系统访问权限。它还支持通过MCP Server Portals对接企业已有的模型上下文协议(Model Context Protocol,MCP)服务器。.
保障内部数据与服务安全访问的全新框架
员工在工作中尝试使用AI时,最先提出的需求之一往往是获取企业系统的API密钥。这不难理解:如果AI无法接入员工日常依赖的系统,它在工作中的价值就十分有限。
但将API密钥交给员工或智能代理既危险,也不具备可扩展性。这类密钥通常权限宽泛、有效期长,难以限制范围、安全共享和审计。
MCP为智能代理提供了更安全的系统使用方式:由MCP服务器持有凭证,向智能代理开放一组定义明确的工具,而非直接转交密钥。但控制智能代理可调用的工具只是第一步。仅靠MCP无法追踪智能代理访问过哪些底层资源——它可能跨系统整合信息,将其发送到权限更宽松的环境,或是通过应用和成果泄露给无权查看原始资源的人。权限管控必须考虑数据的后续流向。
智能代理初始状态为无权限
Cloudflare Access负责管控谁能进入Cloudflare OS。进入平台后,所有智能代理和应用初始状态下无任何资源访问权限。智能代理可申请访问特定资源,由你决定批准或拒绝。生成的代码会以类型绑定的形式获取资源:
const issues = await env.PROJECT.listIssues({
teamId: "ENG",
state: "open",
});
env.PROJECT是一种权限标识,代表在特定策略下使用特定资源的权限。凭证会完全隔离于智能代理和任何生成的代码之外。
服务器代码在禁用全局出站网络的Dynamic Worker中运行,客户端代码在浏览器的沙箱框架中运行。两者均无法直接访问互联网,只能通过你明确授予的权限进行操作。
Gatekeeper管控资源与操作
Gatekeeper是服务专属的Worker,部署在Cloudflare OS与外部服务之间。它了解对应服务的API、资源以及可执行的操作。
直接让智能代理访问整个GitHub账号权限过于宽泛。Gatekeeper可以将权限限定为单个仓库,允许它读取议题但不能访问源代码,屏蔽特定字段,设置调用速率限制,还能要求合并拉取请求前必须获得审批。
智能代理及其应用只会看到一个精简的TypeScript API。Gatekeeper负责处理OAuth流程、持有凭证、执行策略、记录访问内容,并管控所有对外可见的操作影响。

权限随智能代理的访问记录动态调整
仅控制初始读取权限还不够。比如,智能代理读取了数据仓库中的敏感表格,并据此生成了实时仪表盘。此时共享仪表盘,绝不能成为向无权直接访问该表格的人泄露数据的途径。
Cloudflare OS会记录智能代理访问过的所有资源,这些记录会与智能代理及其工作成果绑定。当其他用户尝试打开工作空间、与智能代理交互或查看其产出内容时,Gatekeeper会验证该用户是否有权访问相关资源。

同样的访问记录还会用于制定策略,决定智能代理何时可发起外部请求。例如,一旦智能代理读取了敏感数据,就会被禁止向特定源写入数据、邀请新协作者、将工作转交其他智能代理,或是发起出站请求。
使用智能代理或开发应用的员工无需担心这类安全问题,平台会自动处理权限管控。
构建与共享个性化可修改应用的平台
大多数办公套件提供固定的应用类型:文档、表格和演示文稿。而在Cloudflare OS中,每个“文件”都可以是独立的应用,由智能代理为个人、项目或团队量身定制。
这些并非需要导出后另行部署的原型,而是具备客户端代码、服务器代码、API和持久化状态的全栈应用。应用默认私有,但可以像文档一样共享。
每个应用都是一个Worker
当你让工作空间构建应用时,智能代理会生成两部分代码:
- 在浏览器中渲染应用界面的客户端代码
- 存储状态并实现应用逻辑的服务器代码
服务器代码会按需加载为Dynamic Worker,并实例化为Durable Object Facet(两者都是我们为这个项目打造的特性)。Facet为应用提供独立的SQLite数据库,与管理它的Cloudflare OS运行环境完全隔离。Dynamic Worker采用轻量V8隔离环境,因此每个应用都能拥有独立运行环境,无需专门的服务器或容器。(both are features we built for this project). The facet gives the app its own SQLite database, separate from the Cloudflare OS runtime managing it. Dynamic Workers use lightweight V8 isolates, so every app can have its own isolated runtime without needing a dedicated server or container sitting around.

浏览器客户端通过Cloudflare开源的对象权限远程过程调用(RPC)系统Cap’n Web与服务器通信。客户端调用服务器方法就像调用普通JavaScript函数一样:
const issues = await app.listIssues({
status: "done",
});
特别之处在于,智能代理也能调用同样的方法。
也就是说,如果你能打造一个工具完成某项工作,那么当你不在时,智能代理也能借助这个工具完成任务。
共享应用本身,或是共享构建方法
在Cloudflare OS中构建应用后,你有两种共享方式:
- 共享应用本身,其他人可以基于同一状态实时协作。
- 共享应用蓝图,其他人可以创建属于自己的应用副本。

通过蓝图实例化的应用包含原始应用的代码,但不会继承其SQLite数据、对话历史、凭证或对接的资源。每个新应用都拥有独立的状态和资源。
这意味着,当你与团队共享应用时,他们可以借助AI自行修改,无需提交功能需求并等待你处理。
适配任意模型,管控成本支出
Cloudflare OS可适配任意AI模型。所有推理请求都会通过Cloudflare AI Gateway处理,企业可以在统一界面决定可用模型,以及不同任务对应的处理模型。

并非所有任务都需要最昂贵的模型。比如,你可能不想每天早上都用最前沿的高价模型来总结未读邮件。AI Gateway让你能够精准管控,确保高价模型仅用于处理最复杂的工作。
每一项请求都会归属到对应的个人、团队或工作空间。管理员可以查看推理成本的流向,设置预算和速率限制,并制定超出限制后的处理规则。
开源赋能,打造专属平台
Cloudflare OS现已开放并开源。欢迎访问cloudflare-os GitHub仓库。你可以将它部署到自己的Cloudflare账号中,搭配自有Access策略、AI Gateway配置、数据和集成工具使用。
我们的内部部署版本适配了Cloudflare的系统、术语、政策和工作模式。你的部署版本也应贴合自身组织的特点。
Cloudflare OS支持自定义界面、添加内部Gatekeeper、构建组织专属功能,且无需修改核心产品代码。
我们同步发布了两个仓库:Cloudflare OS核心库,以及基于Cloudflare内部部署经验打造的示例部署库。部署库无需修改核心库代码即可调用其功能,专门用于存放配置、自定义界面、内部集成、分析工具和部署流水线相关内容。based on how we run it internally at Cloudflare. The deployment repository consumes the core without patching it, providing a place for configuration, custom UI, internal integrations, analytics, and deployment pipelines.
携手合作伙伴,提供全方位支持
源代码只是起点。背景信息、技能库、工作流、内部系统和政策,才是让Cloudflare OS真正适配企业需求的关键。
Cloudflare的战略合作伙伴Presidio和Happy Cog将协助你根据组织运作模式定制Cloudflare OS,并在全公司范围内推广落地。
合作伙伴可以帮你梳理共享技能和企业背景信息、构建自定义界面、通过Gatekeeper和MCP Server Portals对接内部系统,还能配置安全、模型和成本管控规则。
最终你将获得专属品牌的Cloudflare OS,它对接你的内部系统、运行在Cloudflare平台上,完全贴合员工的实际工作方式。
快速上手
Cloudflare OS现已在GitHub上线。你可以浏览源代码、体验演示版本,或是通过我们的入门仓库在几分钟内将其部署到自己的Cloudflare账号中。.
我们的探索才刚刚起步。未来,我们计划将Cloudflare OS作为全托管产品接入Cloudflare控制台,为开发工作流添加容器支持,并将工作空间整合到Slack等聊天工具中。
如果你有兴趣与我们的团队交流,欢迎通过这个表单联系我们!