Cloudflare OS 开源:AI 办公平台的「密钥死结」解法
2026 年 8 月 5 日,Cloudflare 把自己内部用了三个月的 AI 办公平台 Cloudflare OS 整体开源,Apache 2.0 许可,代码全在 GitHub(cloudflare/cloudflare-os),可以部署到自己的 Cloudflare 账户,也可以整套跑在自己的服务器上。
它不是又一个「聊天框 + 连接器」产品,而是一套已经在自家几千号员工身上跑了三个月的完整方案。它专门治企业 AI 落地最痛的那个死结:想让 AI 碰公司真实系统,但不敢把密钥发出去。
核心要点
- 每个「文件」都是一个独立应用:Cloudflare OS 里一段对话可以落成三种产物——连着实时数据的文档/幻灯片、有界面有后端的完整应用、定时或事件触发的确定性工作流,而不是只给一段回复。
- 安全层是这次最值钱的部分:用「通行证」(capability)替代 API 密钥,Agent 和它写的代码从头到尾摸不到凭据;系统记录 Agent 读过什么,分享产物时按「对方有没有资格读」核验,而不是查「他能调哪些工具」。
- 异步审批:Agent 要建 issue,Gatekeeper 先编一个假 issue(
#~1波浪线编号)让它接着跑,人回来一次性盖章。代价(三条)写在源码注释里。 - 成本可见:所有模型调用统一走 AI Gateway,每一笔都记到具体的人/团队/工作区,管理员能设预算、速率上限、模型分档。
- 落地门槛真实:现成 16 个 Gatekeeper(Google 一个就要 7425 行 TS),自研系统得自己写,或降级用 MCP 桥接;workerd 自部署文档还标着「即将推出」。
它到底是什么:三个组件装在一起
Cloudflare OS 把三样东西装进了一个浏览器里的聊天界面:
- Agent 工作区:预装公司自己的术语、流程和做事方法,带一个隔离的运行环境,Agent 能直接写代码、直接跑。
- 安全治理框架:管着「谁能碰哪些数据」,这是别人抄不走的部分。
- 应用平台:人人能改——Agent 造出来的应用,别人拿到后可以自己让 AI 接着改。
官方的一句话总结:whatever the UI can do, the agent can do——界面能干的,Agent 都能干。
架构机制:每个「文件」都是独立应用
传统办公套件给你固定的几种文件类型。Cloudflare OS 把这个前提掀了:每个「文件」都可以是 Agent 为你现写的一个完整全栈应用——前端、后端、接口、独立状态,默认私有,能像文档一样分享。仓库里管它叫 gadget。
「每人一份还不烧钱」靠三块拼图:
| 拼图 | 作用 | 上线时间 |
|---|---|---|
| Dynamic Worker | 轻量隔离环境装应用后端,按需加载、闲置零资源 | 2026.03 |
| Durable Object Facet | 给每个应用独立的 SQLite 数据库(与平台运行时分离) | 2026.04 |
| Cap'n Web RPC | 开源的远程调用系统,前端调后端像调本地函数 | 已开源 |
前两块是 Cloudflare 今年春天专门为 Cloudflare OS 加进 Workers 运行时的特性。第三块带来一个「白捡」的能力:因为前端必须通过规规矩矩的方法接口调后端,这套接口天然能被 Agent 直接调——不用额外写 MCP 服务器、不用接一层 Agent 循环,Agent 在你不在的时候能直接替你调用你自己写的小工具。
分享的两种语义
- 分享应用:大家进同一个应用、同一个 SQLite 库,实时协作,像 Google Docs。
- 分享蓝图(blueprint):对方拿到一份代码副本,自己生成一个全新应用——数据、对话历史、凭据、连着的资源一样都不跟过去。
第二种才是关键。它意味着别人拿到你的应用后可以自己让 AI 去改,而不是给你提需求、排进你的待办队列。README 把这件事拔得更高:过去 25 年 SaaS 的逻辑是「我跑服务你连过来、缺功能来求我排期」;蓝图模式像手机 App 和 PC 软件,每个用户跑自己那一份,缺什么自己让 AI 加——「维护服务」这件事从等式里被消掉了。
安全层(重点):Gatekeeper 与「通行证」模型
背景:那个经典的死结
今年 2 月,Cloudflare 一个销售部门的同事找 CIO 要 API 密钥,好几把,外加十来个核心业务系统的生产环境权限——他用 AI 攒了个自称能改造整个市场团队的「超级应用」。
这就是所有公司推 AI 都会撞上的墙:AI 碰不到大家干活用的系统就没用;要碰就得发密钥,而密钥权限一大片、有效期长、收不回、审计不清。MCP 往前走了一步(Agent 不直接拿密钥,MCP 服务器替它拿),但博客把 MCP 的盲区点得很准:MCP 只告诉我们这个 Agent 能调哪些工具,不告诉我们它到底看到过哪些底层资源。
Gatekeeper:凭据在它手上,Agent 摸不到
Gatekeeper 是夹在 Cloudflare OS 和某个外部服务中间的 Worker,一个服务配一个。它干四件事:拿着凭据、执行策略、记录读过什么、拦下所有对外有副作用的动作。像公司前台:外人不能自己进办公区,所有事在前台办,前台替你保管钥匙、办事全登记、对外的事先请示。
关键设计:
- 起步权限是零。Agent 可以申请某个具体资源的访问权,批了之后它的代码里拿到的是
env.PROJECT这样的「通行证」对象,不是密钥字符串。通行证能干什么早就框死,也没法复制给别人。 - 口子可以切得很细:只给一个仓库、只读 issue 不读源码、某些字段打码、加速率限制、合并 PR 前必须人工点头。
- 两道物理墙:应用服务端跑在 Dynamic Worker(全局出网关闭),前端跑在浏览器沙箱 iframe,两边都只能顺着明确给的通行证出去。
观察记录:分享不等于绕过权限
只管住第一次读取不够。Agent 读了数据仓库里一张敏感表、做成实时看板,分享这个看板不能变成一条绕过权限把那张表递出去的路。
做法:把 Agent 读过的每一个资源都记下来(观察记录),跟着 Agent 和产物一起走。别人打开工作区、跟 Agent 对话、看产物时,各个 Gatekeeper 核对一件事——这个人有没有资格直接读 Agent 读过的东西。有就放行,没有就拦。
仓库实现比博客更狠,三条细节:
- 对方得先接上他自己的账号(他自己的 Google、他自己的 GitHub),系统拿他的身份去问 Gatekeeper。
- 通过后被登记成「观察者」,应用再想读任何观察者没资格看的东西会被当场拦下——你把应用分享给权限比你低的同事后,你自己这个应用的读取范围就被压到跟他一样宽,想解开只有撤掉他的访问权。
- 他每次打开都重新核一遍,防「上个月有权限、这个月调岗了」。
同一份观察记录还有第二个用处:管出网——读过敏感数据之后,Agent 想往某些地方写数据、拉新协作者、把任务交给另一个 Agent、发对外请求,都可能被禁掉。读什么,决定了接下来能做什么。
异步审批:先给个假的,让它接着跑
传统「人在环里」审批是同步的:Agent 要干有副作用的事就停下来等你点确认。于是大家纷纷投降,全部自动批准,或加上 --dangerously-skip-permissions 参数。
Gatekeeper 的解法是:动作不真做,但假装做完了。Agent 说「建一个 issue」,Gatekeeper 不去 GitHub 建,而是把动作排进审批队列,同时编一个临时假 issue 还给 Agent(编号带波浪线 #~1,一眼能认出来),让它打标签、加评论、在别处引用、一路跑到底。你回来一次性看这一批动作,整批盖章或一条条批,批到哪条哪条才真发生。
接口注释里的设计意图:「会话接口应该表现得像所有动作都已经生效了一样,这样应用就能继续干活,还能接着往下排更多依赖它的动作。」
三条代价也写在注释里:
- 模拟是「建议」不是强制——哪些动作值得模拟由写 Gatekeeper 的人自己拿捏,不同服务体验不一。
- 拒绝一个已被模拟的动作,可能得重启整个应用——状态已经顺着假结果往前跑了一截;接口留了
restart标志,还有连锁反应处理(拒了「建 issue」会连带拒掉所有依赖它的动作)。 - 撤销是选做的——「高质量的 Gatekeeper 应该基本都实现它」,反过来读就是现在不一定都实现了。
成本治理:统一网关 + 模型分档
所有推理调用统一走 Cloudflare AI Gateway,每一笔都记到具体是谁、哪个团队、哪个工作区发起的。好处是有一个地方决定哪些模型可用、哪类任务派给哪个模型——不是每个任务都值得上最贵的模型(CIO 原话:不能让员工每小时花 20 美元去总结一遍收件箱)。
仓库内置四家供应商:Anthropic(Claude Opus 5 / Sonnet 5 / Haiku 4.5)、OpenAI(GPT 5.6 的 Sol/Luna/Terra)、Google(Gemini 3.6 Flash)、Workers AI(Kimi K2.7 Code、GLM 5.2),另留本地 ollama 口子。托管版每个用户每天默认 100 次免费模型调用,超了连自己的 Cloudflare 账户用 AI Gateway 余额付;自部署默认关掉这层限制。
内部实践:三个月的真实数据与踩坑
- 最近 30 天员工建了 4000+ 个应用;同期销售团队省下 1 万+ 小时(Cloudflare 自评口径,工时是估算值);上千人每周在用。
- 第一版翻车教训:他们最初给非技术岗位发的也是同一套写代码工具,结果冒出一大堆「找不到问题去解决」的 vibe coding 应用。CIO 原话:「如果你给每个人一个特别擅长写代码的工作区,你最后会得到远超需要的代码。」 第二版因此转向确定性工作流——并非每件工作都需要一个会写代码的 Agent。
- CIO 的看板案例(三代做法):手工时代(导 CSV 画图,费时且在系统外造重复数据)→ 第一版(MCP 技能,安全了但每天早上烧几千 token 重新生成几乎没变的报告)→ 第二版(让 Agent 把看板写成代码 + Gatekeeper 管数据连接,加载零 token)。前提是看板已写成代码、数据直连取回、不经过模型——该用 AI 的地方照样用。
- 「魔法邮箱」方法:想知道哪些工作值得自动化,直接问「你想自动化什么」没用。Cloudflare 换个问法——让全公司把不想干的工作发到一个「魔法 AI 邮箱」,背后是一小队真人拿 AI 工具手工干。人们特别愿意把不想干的工作扔过去。几百上千场会话跑下来,手工分拣出规律:哪些请求反复出现、需要连哪些数据、要什么形式的产物,再做成技能文件和上下文文件,攒够了才上平台自助。
- 五条原则里最硬的一条:用 AI 的时候,你对业务系统的权限不能比平时更大;你分享出去的 Agent,它给别人的访问权限按那个人的权限算,不是按你的算。Gatekeeper 和观察记录整套机制都是从这一句话长出来的。
落地门槛:动手之前该知道的
- README 自己挂着「早期访问」警告——这是吸取第一版教训后的完全重写,原话「非常能打,但还有很多毛边」。
- 给一个服务写 Gatekeeper 是实打实的工程量:仓库带 16 个(Google 7425 行、GitHub 5427 行、Home Assistant 4638 行、Notion 4073 行……),MCP 桥接包只要 544 行。自研系统没有现成 Gatekeeper 就得一个个写;已有 MCP 服务器可以直接接进来,但只有 MCP 那一层的管控力度,享受不到细粒度策略。
- 不收外部代码贡献:贡献指南原话——「AI 已经让写代码变得容易了。今天真正难的是审代码、保证质量、让产品保持连贯。外部的代码贡献是把简单的那一半捐给我们,同时制造更多难的那一半。」只收小的、能一眼验证的修复。
- workerd 自部署文档还标着「即将推出」:本地开发模式用的就是 workerd,但工具和文档没齐,想自己啃底层配置。
51domino 视角:对企业 AI 平台设计的启示
Cloudflare OS 是「先治安全、再谈赋能」的范本,对国内企业私有化 AI 平台建设有四点直接参考价值:
- 凭据与能力分离是 Agent 安全的第一性原理。密钥下发模式(一大片权限、长有效期、收不回)在 Agent 时代彻底失效;「通行证」对象 + 按资源粒度授权 + 凭据与代码物理隔离,这套模型可以直接迁移到企业内部的 MCP/工具网关设计。
- 观察记录(数据流审计)比工具白名单更接近真相。MCP 解决「能调什么」,Gatekeeper 解决「看过什么、流到哪」——后者才是数据泄露的真正路径。任何把 Agent 接进企业数据资产的平台,都应该把「读了什么」作为一等公民记录下来。
- 异步审批解决的是采纳率问题。同步审批逼着用户要么点确认点到烦、要么
--dangerously-skip-permissions全开。模拟 + 批后生效是中间态,代价(回滚不干净)要用重启机制兜底。 - 模型网关是成本治理的抓手。任务分档(前沿/均衡/小模型)+ 按人按团队记账 + 预算上限,是「AI 规模化」之前必须建好的基础设施。
实践建议
- 想快速体验:装 pnpm,
pnpm run-local,打开localhost:8787,数据落在本地.wrangler目录;或走os.cloudflare.app/deploy在线部署。试玩提示词:「给我明天见客户的会议做套幻灯片」「做个协作白板应用」。 - 企业内部评估:对照 16 个现成 Gatekeeper 的覆盖范围(Google/GitHub/Slack/Notion/Linear/Confluence/Supabase/Home Assistant),先盘点自家系统哪些能直接接、哪些要走 MCP 桥、哪些必须自研。
- 轻量起步:暂时不需要整套平台的话,Gatekeeper 的「通行证 + 观察记录 + 异步审批」三个模式可以先用 MCP + 工具网关拆开落地,成本低得多。
延伸阅读
- AI Agent安全治理框架:自主系统的信任边界与管控策略
- LLM安全攻防全景:从提示注入到越权访问
- 企业级AI Agent实战指南:从聊天机器人到企业智能员工
- MCP生态与服务器架构:2026年企业接入指南
本文基于公开报道与开源仓库深度整理,规模数据为 Cloudflare 自评口径。原文:小互 AI 解读站;官方仓库:cloudflare/cloudflare-os