Cloudflare OS:面向智能体、应用与工作的开放平台
每个组织都有自己的使命,即其存在的理由。组织会将该使命——连同其术语、流程、系统、标准和工作方式——传递给其成员。而成员则将这些背景信息与自身经验相结合,朝着使命努力。
工作的形式多种多样,从代码,到文档和幻灯片,到人际关系,再到现实世界中的成果。
其中有些工作很直接:代码要么能运行,要么不能。过去几年里,智能体一直在利用这种反馈循环,为开发者生成“能跑”的代码。但我们其他人呢?
将同样的杠杆效应带给组织中的其他成员,是一个更难的问题。智能体需要理解公司的背景信息,并且能够触达人们工作中使用的系统。它们需要将这些背景信息和访问权限转化为推动组织朝着使命前进的工作成果。
这就是我们创建 Cloudflare OS 的原因。它为每个人提供了一个围绕其公司构建的智能体和工作空间:包括公司如何运作、它知道什么,以及它所依赖的系统。
今年 5 月,我们让 Cloudflare 的每位员工都能使用第一版 Cloudflare OS。来自各个职能部门的数千人——其中许多人并非工程背景——每天都在使用它来创建文档和幻灯片、自动化重复性任务,以及构建用于数据可视化并辅助工作的小型应用。
Cloudflare OS 还为每个人提供了一个由 Cloudflare 各团队构建的共享背景知识与技能库。它将我们的术语、流程,以及完成重复性工作的最佳实践,转化为智能体可以遵循的指令。当一个人找到了更好的做事方法时,其他所有人都可以使用它。
今天,我们将开源一个新版本的 Cloudflare OS。任何组织都可以部署它,将其连接到内部系统,并使其成为自己的平台。
我们从第一版中学到了什么
我们今天开源的 Cloudflare OS,是基于我们在内部运行第一版时所获得的经验教训,这段历程由我们的首席信息官 Sam Rhea 在他的博客文章中进行了介绍。
第一个版本侧重于个人通过私有工作空间与智能体协作。应用是静态的,而非连接到内部系统的实时软件,而且大多数确定性任务仍然需要再次运行智能体技能并消耗更多模型 token。
协作暴露了一个更根本的挑战。访问 MCP 服务器能告诉我们智能体可以调用哪些工具,但无法告诉我们智能体实际观察到了哪些底层资源。一旦人们开始共享工作空间、应用和输出,我们就需要确保协作不会暴露某人无权查看的信息。
我们在新的基础上重建了 Cloudflare OS 来解决这些问题。安全必须是平台的一部分,而不是每个构建应用或使用智能体的人都必须自己正确实现的东西。
最终成果是一个为运行它的公司而设计的平台。你可以自定义界面、连接你的工具,并添加能够体现你所在组织运作方式的技能和上下文。
隆重推出 Cloudflare OS
Cloudflare OS 从浏览器中的对话开始,就像许多其他 AI 工具一样。它的不同之处在于,每次对话都基于你所在组织精心整理的上下文和技能。为你的工作空间设定一个目标,它就能利用这些知识,并配合你所在组织已经在使用的工具和数据来实现该目标。

Cloudflare OS 由三个部分组成:
- 一个基于你公司整理的上下文和技能的智能体工作空间,并配备一个隔离的运行时环境,智能体可以在其中编写和运行代码。
- 一个全新的安全与治理框架,用于安全访问内部数据和服务。
- 一个供个人使用的可修改应用平台,人们可以构建、分享并持续修改这些应用。
从对话开始的内容,可以演变成一份文档、一个应用或一个持续执行工作的流程。
面向公司中每个人的智能体工作空间
智能体工作空间旨在供你组织中的每个人使用。你可以在浏览器中与之交互,因此你不必是开发人员,也不必知道如何使用终端。
工作空间结合了智能体会话、持久状态、输出和文件、资源访问,以及一个智能体可以在其中编写和运行代码的隔离运行时环境。
它们预装了你的团队或公司所积累的精选上下文和技能。不再需要为每项任务都重新发明轮子——如果你的团队中有人找到了做某事的最佳方法,那么所有人都能从中受益。人们不再需要在每次开始任务时,都向模型重新解释同样的流程、术语和最佳实践。
你可以做以下几件事:
研究和提问
让工作区利用公司上下文以及你提供给它的资源来研究某个主题。智能体可以编写代码来搜索、筛选、关联和分析信息,而不是将整个数据集拉入模型的上下文窗口。
创建文档、幻灯片和电子表格
工作区可以将其研究成果转化为文档、演示文稿或电子表格,你可以继续编辑这些内容。这些输出不必是静态文件。它们可以保持与实时数据的连接,在其数据源发生变化时进行更新,并且仍然可以导出为熟悉的格式或服务,例如 Google Drive。
为你的团队创建协作式、互联的应用程序
当文档或电子表格不够用时,智能体可以构建一个拥有自己界面、逻辑和状态的应用程序。该应用可以使用已连接的公司资源,并支持多人协同工作。
运行确定性工作流
并非每项工作都需要完整的智能体会话。许多工作是已知的步骤序列,其中只有一两处需要判断力。工作区可以将这些工作转化为基本确定性的工作流,对可预测的步骤使用代码,仅在能增加价值的地方使用模型。工作流可以按需运行、按计划运行,或在连接系统中发生事件时触发运行。
Cloudflare OS 通过 Gatekeeper(更多内容见下文安全部分)为智能体和应用程序提供对核心记录系统的受治理访问权限。它还通过 MCP Server Portals 支持你的组织已在使用的现有模型上下文协议(MCP)服务器。
一个全新的安全与治理框架,用于安全访问内部数据和服务
当人们开始在办公中尝试使用 AI 时,他们的首要请求之一往往是获取公司系统的 API 密钥。这很合理:如果 AI 无法访问人们完成工作所使用的系统,那么它在工作中就没什么用处。
但把 API 密钥交给人和智能体是危险的,而且无法规模化。密钥通常提供宽泛、长期有效的访问权限,难以约束、安全共享和审计。
MCP 为智能体提供了使用这些系统的更好方式。MCP 服务器可以持有凭证,并暴露一组定义好的工具,而不是直接把密钥交给智能体。但控制智能体可以调用哪些工具只是第一步。仅靠 MCP 并不能告诉我们智能体观察到了哪些底层资源。智能体可以跨系统整合信息,将其发送到限制较少的地方,或通过应用和输出暴露给那些可能无权查看原始资源的人。授权必须考虑到数据接下来可能流向哪里。
智能体从零权限开始
Cloudflare Access 控制谁能进入 Cloudflare OS。在内部,每个智能体和应用一开始都无权访问任何东西。智能体可以请求访问特定资源,你可以批准或拒绝。生成的代码会以类型化绑定的形式获得该资源:
const issues = await env.PROJECT.listIssues({
teamId: "ENG",
state: "open",
}); env.PROJECT 是一种能力,代表在特定策略下使用特定资源的权限。凭证与智能体及任何生成的代码完全隔离。
服务器代码在禁用全局出站网络的 Dynamic Worker 中运行。客户端代码在浏览器的沙箱化框架中运行。除非通过你明确提供的能力,两者都无法访问互联网。
Gatekeeper 管理资源和操作
Gatekeeper 是位于 Cloudflare OS 与外部服务之间的、针对特定服务的 Worker。它理解该服务的 API、其资源以及可对其执行的操作。
让智能体访问你的整个 GitHub 账号可能过于宽泛。Gatekeeper 可以只给它单个仓库的访问权限,允许它读取 issue 但不能读取源代码,屏蔽特定字段,应用速率限制,并要求在合并拉取请求前获得批准。
智能体及其应用看到的是一小套 TypeScript API。Gatekeeper 负责处理 OAuth、持有凭证、执行策略、记录读取内容,并对任何具有外部可见副作用的行为进行中介。

策略跟随智能体所看到的内容
仅控制初始读取是不够的。例如,假设一个智能体读取了数据仓库中的敏感数据表,并用它生成一个实时仪表盘。那么,共享这个仪表盘绝不能成为与无法直接访问该数据表的人共享数据表的一种方式。
Cloudflare OS 会记录智能体观察到的每一项资源。这些观察记录会一直与智能体及其工作相关联。当其他人尝试打开工作区、与智能体交互或查看其产出时,Gatekeepers 会验证该人员对这些被观察资源的访问权限。

同样的观察日志也用于制定策略,以决定智能体何时可以发起外部请求。对敏感数据的读取,可以阻止智能体向某些数据源写入数据、邀请新的协作者、将工作移交给另一个智能体,或发起出站请求。
使用智能体或构建应用的用户无需担心犯下这些错误。该平台现在可以处理这些问题。
一个用于构建和共享个人化、可修改应用的平台
大多数生产力套件提供的是固定的应用集合:文档、电子表格和演示文稿。在 Cloudflare OS 中,每个“文件”都可以是一个独立的应用程序,由智能体为一个人、一个项目或一个团队编写。
这些不是需要导出并部署到其他地方的“原型”。每一个都是全栈应用,包含客户端代码、服务端代码、API 和持久化状态。应用默认是私有的,但可以像文档一样进行共享。
每个应用都是一个 Worker
当你要求你的工作区构建一个应用时,智能体会编写两个部分:
- 在浏览器中渲染应用 UI 的客户端代码
- 存储状态并实现应用行为的服务端代码
服务端按需作为 Dynamic Worker 加载,并实例化为 Durable Object Facet(这两项都是我们为此项目构建的功能)。该 Facet 为应用提供其独立的 SQLite 数据库,与管理它的 Cloudflare OS 运行时分离。Dynamic Workers 使用轻量级的 V8 isolates,因此每个应用都可以拥有自己隔离的运行时,而无需专门的服务器或容器常驻。

浏览器客户端通过 Cap'n Web(Cloudflare 的开源对象能力远程过程调用(RPC)系统)与服务器通信。客户端可以像调用普通 JavaScript 函数一样调用服务器方法:
const issues = await app.listIssues({
status: "done",
}); 特别之处在于,智能体也可以调用同样的方法。
所以,如果你能自己构建一个工具来完成某项工作,那么当你不在时,智能体就可以使用你的工具来完成这项工作。
分享应用,或分享它的构建方式
当你在 Cloudflare OS 中构建应用时,有两种分享方式:
- 分享应用本身,可以让其他人使用相同的状态进行实时协作。
- 分享应用的蓝图,可以让其他人创建属于他们自己的应用副本。

从蓝图实例化出的应用包含原始应用的代码,但不包含其 SQLite 数据、对话历史、凭据或已连接的资源。每个新应用都从独立的状态和资源开始。
这意味着,当你与团队分享应用时,他们可以自己用 AI 修改应用,而不必提交功能请求再指派给你。
使用任何模型,并控制其成本
Cloudflare OS 可以与任何模型一起使用。每次推理调用都通过 Cloudflare AI Gateway 进行,让你的组织有一个统一的地方来决定哪些模型可用,以及每个任务应由哪个模型处理。

并非每个任务都需要最昂贵的模型。你可能不想每天早上用最昂贵的前沿模型来总结未读邮件。AI Gateway 为你提供了所需的控制力,确保昂贵的模型只用于最困难的工作。
每个请求都会归属于发起它的个人、团队或工作空间。管理员可以查看推理支出的去向、设置预算和速率限制,并决定达到限制时会发生什么。
开源,让你可以打造属于自己的版本
Cloudflare OS 今天已可用,并且是开源的。请查看 cloudflare-os GitHub 仓库。你可以将其部署到你自己的 Cloudflare 账户中,并使用你自己的 Access 策略、AI Gateway 配置、数据和集成。
我们内部的部署反映了 Cloudflare 的系统、术语、策略和工作方式。你的部署应该反映你所在组织的这些方面。
Cloudflare OS 的设计初衷是让你能够自定义界面、添加内部 Gatekeeper,并构建组织专属功能,而无需改动核心产品。
我们发布了两个代码仓库:Cloudflare OS 核心,以及一个基于我们在 Cloudflare 内部实际运行方式构建的示例部署。该部署仓库在不修改核心代码的前提下使用核心,为配置、自定义 UI、内部集成、分析和部署流水线提供了一个落脚点。
与我们的合作伙伴共同交付
源代码只是起点。上下文、技能、工作流、内部系统和策略,才是让 Cloudflare OS 对你的组织更有价值的部分。
Cloudflare 的战略合作伙伴 Presidio 和 Happy Cog 将与你协作,围绕你所在组织的运作方式定制 Cloudflare OS,并在你的员工队伍中推广落地。
合作伙伴可以帮助你精选共享技能和机构上下文、构建自定义界面、通过 Gatekeeper 和 MCP Server Portal 连接内部系统,并配置安全、模型和成本控制。
你将获得一个带有自己品牌的 Cloudflare OS,连接你的系统,运行在 Cloudflare 上,并围绕你团队的实际工作方式量身打造。
Cloudflare OS 今天已在 GitHub 上线。你可以浏览源代码、试用演示,或使用我们的入门仓库在几分钟内将其部署到你自己的 Cloudflare 账户中。
我们才刚刚起步。我们正在努力将 Cloudflare OS 作为完全托管的产品引入 Cloudflare 控制台,为开发工作流添加容器支持,并将工作区带入 Slack 和其他聊天工具。
如果你有兴趣与我们的团队交流,我们很乐意聊聊。请使用此表单联系我们!