Cloudflare OS:一个面向代理、应用和工作的开放平台
每个组织都有自己的使命和存在的理由。组织会将使命连同其术语、流程、系统、标准和工作方式传递给员工,而员工则结合自身经验,在这个框架下为实现使命努力。
工作形式多种多样,有代码、文档、幻灯片,也有人际关系,甚至是物理世界的成果。
其中一些工作很直接:代码要么能运行,要么不能。过去几年,代理(agents)一直通过这种反馈循环为开发者产出“可用”的代码。但其他人的工作呢?
将同样的效率带给整个组织更棘手。代理需要理解公司的上下文,还能访问员工用于工作的系统,从上下文和权限出发,推动组织朝着使命前进。
这就是我们推出 Cloudflare OS 的原因。每个人都拥有一个以公司为核心构建的代理和工作空间,围绕公司的运作方式、知识和依赖系统打造。
今年五月,我们将 Cloudflare OS 的第一个版本开放给 Cloudflare 的所有员工。不同部门,特别是非工程部门的数千名员工每天都在用它来撰写文档和幻灯片,自动执行重复任务,以及构建小工具来可视化数据,辅助工作。
Cloudflare OS 同时提供了一个由团队共同构建的共享知识库,记录术语、流程和完成某些重复性工作的最佳实践,从而让代理形成可遵循的操作指令。一个人掌握了更好方法,其他人也都能受益。
**今天,我们开源了一个全新的 [Cloudflare OS](https://os.cloudflare.app/) 版本。**任何组织都可以部署这套系统,接入内部系统,打造属于自己的平台。
## 我们从第一版学到了什么
我们开源的 Cloudflare OS 是基于内部使用第一版本积累的经验,Cloudflare 首席信息官 Sam Rhea 在他的 [博文](https://blog.cloudflare.com/how-we-use-ai-with-cloudflare-os) 中详细描述了这段历程。
第一版主要面向个人使用,代理通过私有工作空间协作。应用程序是静态的,未与内部系统实时连接,且大部分直接决定型(deterministic)的工作仍要多次运行代理技能,消耗更多模型令牌。
协作暴露了更深层次问题。利用 [MCP 服务器](https://www.cloudflare.com/learning/ai/what-is-model-context-protocol-mcp/) 可知代理可调用哪些工具,但并不清楚代理观察了哪些底层资源。随着工作空间、应用和输出开始分享,必须确保协作不能暴露用户无权查看的信息。
所以我们从头构建了 Cloudflare OS 新基础,安全不再是靠每个人正确实现的附加功能,而是融入平台的核心。
最终的设计让平台归属于运行它的公司。你可以定制接口、连接工具,并添加捕捉组织工作方式的技能和上下文。
## 介绍 Cloudflare OS
Cloudflare OS 从浏览器里的对话开启,和许多 AI 工具类似。不同的是每个对话都植根于你的组织所整理的上下文和技能中。给工作空间一个目标,它就能调动这些知识,用公司的工具和数据帮你达成目标。
Cloudflare OS 包含三部分:
- **代理工作空间**:基于公司整理的上下文和技能,配备隔离运行环境,允许代理编写和执行代码。
- **全新安全与治理框架**:确保安全访问内部数据和服务。
- **可个性化编辑的个人应用平台**:人们可以构建、分享、持续修改应用。
由对话出发,可以生成文档、应用程序,或形成持续运行的工作流。
## 适合每个人的代理工作空间
代理工作空间是为组织中的每个人设计的。你只需在浏览器操作,不必是开发者,也不用懂命令行。
它融合代理会话、持久状态、输出文件、资源访问和隔离的代码执行环境。
工作空间预装了团队或公司整理的上下文和技能。这样就不用每次重新发明轮子——谁掌握了最优流程,大家都能用。
你可以做的事包括:
### 研究与提问
利用公司上下文和你提供的资源,请代理研究某个主题。代理甚至可以通过写代码来搜索、过滤、关联和分析信息,而非将整个数据集拉入模型上下文窗口。
### 创建文档、幻灯片和电子表格
代理可以依据调研结果生成文档、演示或表格,你还能继续编辑。这些输出不是静态文件,而可保持与实时数据连接,随源头变化自动更新,也能导出到诸如 Google Drive 这类熟悉的服务。
### 为团队创建协作的连接应用
当文档或表格不够时,代理能构建拥有界面、逻辑和状态的应用,支持连接企业资源和多人协作。
### 运行确定性工作流
许多任务不需要完整代理会话,而是明确定义的步骤和少量需要判断的环节。工作空间可将其转为确定性工作流,把可预测步骤用代码实现,模型只处理增加价值的部分。工作流支持按需触发、定时执行,或响应连接系统事件。
Cloudflare OS 通过 Gatekeepers(后文安全章节详述)授予代理和应用访问关键系统的权限,同时支持你组织已有的 [Model Context Protocol (MCP)](https://modelcontextprotocol.io/docs/2026-07-28/getting-started/intro) 服务器,通过 [MCP Server Portals](https://developers.cloudflare.com/cloudflare-one/access-controls/ai-controls/mcp-portals/) 连接。
## 访问内部数据和服务的新安全治理框架
员工尝试在工作中用 AI 时,最常提出的请求往往是要内部系统的 API 密钥。这合情合理:没权限用工作系统,AI 也帮不上忙。
但密钥交给员工和代理存在风险,且难规模化管理。通常密钥权限过宽且长期有效,难以限制、共享和审计。
MCP 让代理安全调用系统成为可能。MCP 服务器持有凭据,暴露定义好的工具集,而不是直接给代理密钥。控制代理能调用哪些工具只是第一个步骤。MCP 不了解代理观察过哪些资源,代理可能跨系统合成信息,转发到权限更宽松的地方,或通过应用和输出分享给未授权人员。必须对数据流向做出授权控制。
### 代理初始无任何权限
[Cloudflare Access](https://developers.cloudflare.com/cloudflare-one/access-controls/) 决定谁能进入 Cloudflare OS。进入后,每个代理和应用默认无权限。代理针对具体资源请求权限,你可以授权或拒绝。代理生成的代码通过类型绑定访问资源:
```
env.PROJECT
```
表示根据策略使用某资源的权限。凭据与代理及其生成代码完全隔离。
服务器代码运行在禁用外网访问的 Dynamic Worker 中,客户端代码在浏览器沙箱框架内运行,二者只能通过显式授予的权限访问网络。
### Gatekeepers 管控资源和操作
Gatekeeper 是部署在 Cloudflare OS 与外部服务间的专用 [Worker](https://developers.cloudflare.com/workers/?_gl=1*1pzndf6*_gcl_au*MzM2MDkxNTQzLjE3ODQ4NDczOTM.*_ga*MWVkZWU3OTctMzJjNC00YWE1LWI2ZDUtZTJkNTY1NzYxYWQ0*_ga_SQCRB0TXZW*czE3ODUyMTk3NjMkbzckZzAkdDE3ODUyMTk3NjMkajYwJGwwJGgwJGRQeHAyTUEtdzgtVUFETUEzOGwtVFVhajVDd2laRWYxSC1R) 代理。
它理解目标服务的 API、资源和可操作项。
比如给代理 GitHub 账号权限太宽泛,Gatekeeper 可只给单一仓库权限,只读 issue 不允许读源码,掩盖部分字段,限制速率,提交 PR 前要求审批。
代理和应用获得简单 TypeScript API,Gatekeeper 负责 OAuth 、持有凭据、执行策略、记录访问行为,并调节对外副作用。

### 策略跟踪代理看到的内容
控制首次读取权限不够。例如代理读取了敏感数据仓库表格并据此生成实时仪表盘,分享仪表盘时必须不让无权限查看表格的人获取数据。
Cloudflare OS 记录代理观察的所有资源,并关联到代理及其产出。别人访问工作空间、与代理交互或查看成果时,Gatekeepers 会验证该用户是否有权访问相应资源。

同一日志也用于政策判断代理何时能发起外部请求。读取敏感数据可能限制代理写入某些源、邀请新协作者、交接工作给其它代理或发起出站请求。
使用代理和构建应用的人无需担心这些细节,平台负责保障。
## 构建和分享个性化应用的平台
大多数办公套件提供固定几种应用:文档、表格、幻灯片。Cloudflare OS 里,每个“文件”都能是独立的应用,由代理为个人、项目或团队编写。
这些不是需导出部署的原型,而是包含客户端代码、服务器代码、API 和持久状态的完整应用。
应用默认私有,但可像文档一样分享。
### 每个应用都是一个 Worker
工作空间请求构建应用时,代理会写两部分代码:
- 浏览器中呈现界面的客户端代码
- 存储状态和实现行为的服务器代码
服务器作为[Dynamic Worker](https://developers.cloudflare.com/dynamic-workers/) 按需载入,由[Durable Object Facet](https://developers.cloudflare.com/dynamic-workers/usage/durable-object-facets/) 实例化,后者为应用提供独立的 SQLite 数据库,隔离于管理它的 Cloudflare OS Runtime。Dynamic Worker 用轻量级 V8 隔离环境,每个应用都有独立运行环境,无需专门服务器或容器。

客户端通过 Cloudflare 开源的面向对象能力 RPC 系统 [Cap’n Web](https://github.com/cloudflare/capnweb) 与服务器通信。服务器方法可像普通 JavaScript 函数一样被客户端调用。
特别之处在于,代理也可调用相同方法。
**换句话说,如果你能自己搭工具完成任务,代理就能用它,帮你在你不在时完成工作。**
### 共享应用或共享构建方案
在 Cloudflare OS 里,你有两种分享方式:
- 分享应用本身,让其他人实时协作,使用相同状态。
- 分享应用蓝图,让别人复制一份自己的应用副本。

基于蓝图实例化的应用包含原应用代码,但不含 SQLite 数据、对话历史、凭据或连接资源。每个新应用从独立状态和资源开始。
这意味着你分享的应用,团队可以借助 AI 自己改,不必再提交功能请求、分配任务。
## 支持任何模型,控制成本
Cloudflare OS 可搭配任何模型使用。所有推理请求都通过 [Cloudflare AI Gateway](https://developers.cloudflare.com/ai-gateway/),统一管理组织可用模型及任务分配。
并非每个任务都需调用最贵的模型。你大可不必用最前沿的豪华模型每天摘要未读邮件。AI Gateway 让你合理利用资源,昂贵模型只为最难任务服务。
每条请求记录发起者(人、团队或工作空间)。管理员可查看推理花费去向,设置预算和速率限制,并定义限额触发策略。
## 开源,自由定制
Cloudflare OS 现已开源,详见 [cloudflare-os 仓库](https://github.com/cloudflare/cloudflare-os)。你可以在自己的 Cloudflare 账号中部署,同时使用自有 Access 策略、AI Gateway 配置、数据和集成。
我们的内部部署符合 Cloudflare 的系统、术语、策略和工作方式,你的部署应反映你的组织特点。
Cloudflare OS 设计支持界面定制、内部 Gatekeepers 添加及组织专属功能开发,无需更改核心代码。
我们发布了两个仓库:[Cloudflare OS 核心](https://github.com/cloudflare/cloudflare-os) 和基于内部运营的 [示例部署](https://github.com/cloudflare/cloudflare-os-starter)。示例仓库不改核心代码,负责配置、自定义 UI、内部集成、分析和部署流水线。
## 由合作伙伴携手交付
源码只是起点。上下文、技能、工作流、内部系统和策略才让 Cloudflare OS 对你更有价值。
Cloudflare 战略合作伙伴 Presidio 和 Happy Cog 将助力你定制 Cloudflare OS,配合组织运作并推广至全员。
合作伙伴帮你整理共享技能和制度上下文,打造专属界面,搭建通过 Gatekeepers 和 MCP Server Portals 连接内部系统,并配置安全、模型和成本管理。
你将拥有一套贴合自身需求、运行在 Cloudflare 上、连接自有系统的定制版 Cloudflare OS。
## 快速开始
Cloudflare OS 已在 [GitHub](https://github.com/cloudflare/cloudflare-os) 开源。你可以浏览源码、体验演示,或用我们的 [starter 仓库](https://github.com/cloudflare/cloudflare-os-starter) 在几分钟内部署至自己的 Cloudflare 账号。
我们才刚刚开始,还计划把 Cloudflare OS 打进 Cloudflare 控制台,作为全托管产品,增加适合开发的容器工作流,将工作空间扩展到 Slack 及其他聊天工具。
如果你想和我们聊聊,欢迎用 [这个表单](https://www.cloudflare.com/resource/cloudflare-os-interest-landing-page/) 联系我们!
---
原文链接:[点击查看](https://blog.cloudflare.com/cloudflare-os/)
工作形式多种多样,有代码、文档、幻灯片,也有人际关系,甚至是物理世界的成果。
其中一些工作很直接:代码要么能运行,要么不能。过去几年,代理(agents)一直通过这种反馈循环为开发者产出“可用”的代码。但其他人的工作呢?
将同样的效率带给整个组织更棘手。代理需要理解公司的上下文,还能访问员工用于工作的系统,从上下文和权限出发,推动组织朝着使命前进。
这就是我们推出 Cloudflare OS 的原因。每个人都拥有一个以公司为核心构建的代理和工作空间,围绕公司的运作方式、知识和依赖系统打造。
今年五月,我们将 Cloudflare OS 的第一个版本开放给 Cloudflare 的所有员工。不同部门,特别是非工程部门的数千名员工每天都在用它来撰写文档和幻灯片,自动执行重复任务,以及构建小工具来可视化数据,辅助工作。
Cloudflare OS 同时提供了一个由团队共同构建的共享知识库,记录术语、流程和完成某些重复性工作的最佳实践,从而让代理形成可遵循的操作指令。一个人掌握了更好方法,其他人也都能受益。
**今天,我们开源了一个全新的 [Cloudflare OS](https://os.cloudflare.app/) 版本。**任何组织都可以部署这套系统,接入内部系统,打造属于自己的平台。
## 我们从第一版学到了什么
我们开源的 Cloudflare OS 是基于内部使用第一版本积累的经验,Cloudflare 首席信息官 Sam Rhea 在他的 [博文](https://blog.cloudflare.com/how-we-use-ai-with-cloudflare-os) 中详细描述了这段历程。
第一版主要面向个人使用,代理通过私有工作空间协作。应用程序是静态的,未与内部系统实时连接,且大部分直接决定型(deterministic)的工作仍要多次运行代理技能,消耗更多模型令牌。
协作暴露了更深层次问题。利用 [MCP 服务器](https://www.cloudflare.com/learning/ai/what-is-model-context-protocol-mcp/) 可知代理可调用哪些工具,但并不清楚代理观察了哪些底层资源。随着工作空间、应用和输出开始分享,必须确保协作不能暴露用户无权查看的信息。
所以我们从头构建了 Cloudflare OS 新基础,安全不再是靠每个人正确实现的附加功能,而是融入平台的核心。
最终的设计让平台归属于运行它的公司。你可以定制接口、连接工具,并添加捕捉组织工作方式的技能和上下文。
## 介绍 Cloudflare OS
Cloudflare OS 从浏览器里的对话开启,和许多 AI 工具类似。不同的是每个对话都植根于你的组织所整理的上下文和技能中。给工作空间一个目标,它就能调动这些知识,用公司的工具和数据帮你达成目标。
Cloudflare OS 包含三部分:
- **代理工作空间**:基于公司整理的上下文和技能,配备隔离运行环境,允许代理编写和执行代码。
- **全新安全与治理框架**:确保安全访问内部数据和服务。
- **可个性化编辑的个人应用平台**:人们可以构建、分享、持续修改应用。
由对话出发,可以生成文档、应用程序,或形成持续运行的工作流。
## 适合每个人的代理工作空间
代理工作空间是为组织中的每个人设计的。你只需在浏览器操作,不必是开发者,也不用懂命令行。
它融合代理会话、持久状态、输出文件、资源访问和隔离的代码执行环境。
工作空间预装了团队或公司整理的上下文和技能。这样就不用每次重新发明轮子——谁掌握了最优流程,大家都能用。
你可以做的事包括:
### 研究与提问
利用公司上下文和你提供的资源,请代理研究某个主题。代理甚至可以通过写代码来搜索、过滤、关联和分析信息,而非将整个数据集拉入模型上下文窗口。
### 创建文档、幻灯片和电子表格
代理可以依据调研结果生成文档、演示或表格,你还能继续编辑。这些输出不是静态文件,而可保持与实时数据连接,随源头变化自动更新,也能导出到诸如 Google Drive 这类熟悉的服务。
### 为团队创建协作的连接应用
当文档或表格不够时,代理能构建拥有界面、逻辑和状态的应用,支持连接企业资源和多人协作。
### 运行确定性工作流
许多任务不需要完整代理会话,而是明确定义的步骤和少量需要判断的环节。工作空间可将其转为确定性工作流,把可预测步骤用代码实现,模型只处理增加价值的部分。工作流支持按需触发、定时执行,或响应连接系统事件。
Cloudflare OS 通过 Gatekeepers(后文安全章节详述)授予代理和应用访问关键系统的权限,同时支持你组织已有的 [Model Context Protocol (MCP)](https://modelcontextprotocol.io/docs/2026-07-28/getting-started/intro) 服务器,通过 [MCP Server Portals](https://developers.cloudflare.com/cloudflare-one/access-controls/ai-controls/mcp-portals/) 连接。
## 访问内部数据和服务的新安全治理框架
员工尝试在工作中用 AI 时,最常提出的请求往往是要内部系统的 API 密钥。这合情合理:没权限用工作系统,AI 也帮不上忙。
但密钥交给员工和代理存在风险,且难规模化管理。通常密钥权限过宽且长期有效,难以限制、共享和审计。
MCP 让代理安全调用系统成为可能。MCP 服务器持有凭据,暴露定义好的工具集,而不是直接给代理密钥。控制代理能调用哪些工具只是第一个步骤。MCP 不了解代理观察过哪些资源,代理可能跨系统合成信息,转发到权限更宽松的地方,或通过应用和输出分享给未授权人员。必须对数据流向做出授权控制。
### 代理初始无任何权限
[Cloudflare Access](https://developers.cloudflare.com/cloudflare-one/access-controls/) 决定谁能进入 Cloudflare OS。进入后,每个代理和应用默认无权限。代理针对具体资源请求权限,你可以授权或拒绝。代理生成的代码通过类型绑定访问资源:
```
env.PROJECT
```
表示根据策略使用某资源的权限。凭据与代理及其生成代码完全隔离。
服务器代码运行在禁用外网访问的 Dynamic Worker 中,客户端代码在浏览器沙箱框架内运行,二者只能通过显式授予的权限访问网络。
### Gatekeepers 管控资源和操作
Gatekeeper 是部署在 Cloudflare OS 与外部服务间的专用 [Worker](https://developers.cloudflare.com/workers/?_gl=1*1pzndf6*_gcl_au*MzM2MDkxNTQzLjE3ODQ4NDczOTM.*_ga*MWVkZWU3OTctMzJjNC00YWE1LWI2ZDUtZTJkNTY1NzYxYWQ0*_ga_SQCRB0TXZW*czE3ODUyMTk3NjMkbzckZzAkdDE3ODUyMTk3NjMkajYwJGwwJGgwJGRQeHAyTUEtdzgtVUFETUEzOGwtVFVhajVDd2laRWYxSC1R) 代理。
它理解目标服务的 API、资源和可操作项。
比如给代理 GitHub 账号权限太宽泛,Gatekeeper 可只给单一仓库权限,只读 issue 不允许读源码,掩盖部分字段,限制速率,提交 PR 前要求审批。
代理和应用获得简单 TypeScript API,Gatekeeper 负责 OAuth 、持有凭据、执行策略、记录访问行为,并调节对外副作用。

### 策略跟踪代理看到的内容
控制首次读取权限不够。例如代理读取了敏感数据仓库表格并据此生成实时仪表盘,分享仪表盘时必须不让无权限查看表格的人获取数据。
Cloudflare OS 记录代理观察的所有资源,并关联到代理及其产出。别人访问工作空间、与代理交互或查看成果时,Gatekeepers 会验证该用户是否有权访问相应资源。

同一日志也用于政策判断代理何时能发起外部请求。读取敏感数据可能限制代理写入某些源、邀请新协作者、交接工作给其它代理或发起出站请求。
使用代理和构建应用的人无需担心这些细节,平台负责保障。
## 构建和分享个性化应用的平台
大多数办公套件提供固定几种应用:文档、表格、幻灯片。Cloudflare OS 里,每个“文件”都能是独立的应用,由代理为个人、项目或团队编写。
这些不是需导出部署的原型,而是包含客户端代码、服务器代码、API 和持久状态的完整应用。
应用默认私有,但可像文档一样分享。
### 每个应用都是一个 Worker
工作空间请求构建应用时,代理会写两部分代码:
- 浏览器中呈现界面的客户端代码
- 存储状态和实现行为的服务器代码
服务器作为[Dynamic Worker](https://developers.cloudflare.com/dynamic-workers/) 按需载入,由[Durable Object Facet](https://developers.cloudflare.com/dynamic-workers/usage/durable-object-facets/) 实例化,后者为应用提供独立的 SQLite 数据库,隔离于管理它的 Cloudflare OS Runtime。Dynamic Worker 用轻量级 V8 隔离环境,每个应用都有独立运行环境,无需专门服务器或容器。

客户端通过 Cloudflare 开源的面向对象能力 RPC 系统 [Cap’n Web](https://github.com/cloudflare/capnweb) 与服务器通信。服务器方法可像普通 JavaScript 函数一样被客户端调用。
特别之处在于,代理也可调用相同方法。
**换句话说,如果你能自己搭工具完成任务,代理就能用它,帮你在你不在时完成工作。**
### 共享应用或共享构建方案
在 Cloudflare OS 里,你有两种分享方式:
- 分享应用本身,让其他人实时协作,使用相同状态。
- 分享应用蓝图,让别人复制一份自己的应用副本。

基于蓝图实例化的应用包含原应用代码,但不含 SQLite 数据、对话历史、凭据或连接资源。每个新应用从独立状态和资源开始。
这意味着你分享的应用,团队可以借助 AI 自己改,不必再提交功能请求、分配任务。
## 支持任何模型,控制成本
Cloudflare OS 可搭配任何模型使用。所有推理请求都通过 [Cloudflare AI Gateway](https://developers.cloudflare.com/ai-gateway/),统一管理组织可用模型及任务分配。
并非每个任务都需调用最贵的模型。你大可不必用最前沿的豪华模型每天摘要未读邮件。AI Gateway 让你合理利用资源,昂贵模型只为最难任务服务。
每条请求记录发起者(人、团队或工作空间)。管理员可查看推理花费去向,设置预算和速率限制,并定义限额触发策略。
## 开源,自由定制
Cloudflare OS 现已开源,详见 [cloudflare-os 仓库](https://github.com/cloudflare/cloudflare-os)。你可以在自己的 Cloudflare 账号中部署,同时使用自有 Access 策略、AI Gateway 配置、数据和集成。
我们的内部部署符合 Cloudflare 的系统、术语、策略和工作方式,你的部署应反映你的组织特点。
Cloudflare OS 设计支持界面定制、内部 Gatekeepers 添加及组织专属功能开发,无需更改核心代码。
我们发布了两个仓库:[Cloudflare OS 核心](https://github.com/cloudflare/cloudflare-os) 和基于内部运营的 [示例部署](https://github.com/cloudflare/cloudflare-os-starter)。示例仓库不改核心代码,负责配置、自定义 UI、内部集成、分析和部署流水线。
## 由合作伙伴携手交付
源码只是起点。上下文、技能、工作流、内部系统和策略才让 Cloudflare OS 对你更有价值。
Cloudflare 战略合作伙伴 Presidio 和 Happy Cog 将助力你定制 Cloudflare OS,配合组织运作并推广至全员。
合作伙伴帮你整理共享技能和制度上下文,打造专属界面,搭建通过 Gatekeepers 和 MCP Server Portals 连接内部系统,并配置安全、模型和成本管理。
你将拥有一套贴合自身需求、运行在 Cloudflare 上、连接自有系统的定制版 Cloudflare OS。
## 快速开始
Cloudflare OS 已在 [GitHub](https://github.com/cloudflare/cloudflare-os) 开源。你可以浏览源码、体验演示,或用我们的 [starter 仓库](https://github.com/cloudflare/cloudflare-os-starter) 在几分钟内部署至自己的 Cloudflare 账号。
我们才刚刚开始,还计划把 Cloudflare OS 打进 Cloudflare 控制台,作为全托管产品,增加适合开发的容器工作流,将工作空间扩展到 Slack 及其他聊天工具。
如果你想和我们聊聊,欢迎用 [这个表单](https://www.cloudflare.com/resource/cloudflare-os-interest-landing-page/) 联系我们!
---
原文链接:[点击查看](https://blog.cloudflare.com/cloudflare-os/)
评论
暂无评论。