
字节笔记本
2026年10月3日 · 约 6 分钟读完
让全员安全地用 agent 干活,Cloudflare 把自家方案开源了
公司里推 AI 办公最头疼的不是没人会用,而是安全团队不敢放权:agent 要接邮箱、接文档、接 GitHub,谁敢让它自动跑。Cloudflare 把自己内部几乎全员在用的答案开源了:cloudflare-os,一个 AI 生产力环境,README 里说从工程到销售的大量员工每天靠它干活。仓库 10.4 千星,Apache-2.0 协议,现在的版本是推倒重写的 v2,官方标注 early access。

项目简介
Cloudflare OS 由 Workers 团队亲手打造,本质是三层东西的组合:一个预载了公司知识的 agent 聊天界面,一个让 agent 现场造小应用的沙箱开发环境,还有一个叫 Gatekeepers 的安全框架,目标是让不懂技术的员工也能放心大胆地使唤 agent。它不是传统意义上的操作系统,官方用两个比喻解释:对公司来说它是 AI 生产力系统,对 AI 负载来说它真的像个操作系统,有内核、有驱动、有进程。
核心功能
Gadgets:每人一份的私有应用。 你在 Cloudflare OS 里创建幻灯片时,系统不是去调云端某个 SaaS,而是为你单独起一个幻灯片应用的私有实例,跑在独立沙箱里。好处有两个:应用的安全漏洞漏不出你的沙箱;你随时可以让 agent 给这份只属于你的应用加功能,改坏了也不影响别人。官方把这称为对过去 25 年 SaaS 架构的背叛,理由是当人人都能用提示词改软件时,集中式的软件形态就不成立了。
Gatekeepers:会模拟执行的审批层。 这是整个项目里最见功力的设计。传统的人在环审批是同步的:agent 每步都要停下来等批准,你出门买杯咖啡回来发现它卡在第一步。Gatekeepers 的做法是,遇到有副作用的动作时先在本地模拟结果,让 agent 拿着模拟结果继续往下排队干活,等你回来再把积压的动作批量批准或逐条驳回。每个 Gatekeeper 是一个独立的 Worker,负责 OAuth 授权、收窄资源范围、记录全部操作日志。官方 README 直接点名了 --dangerously-skip-permissions 这种危险默认的泛滥,这个设计就是冲着解决它去的。
Code Mode 通用 agent。 内置 agent 不只会写代码,它靠现场写代码片段并立即执行来完成任务,可以接任何主流大模型或自托管模型。每个用 AI 造出来的应用自动带一套 agent 友好的 API,后续可以继续让 agent 进到应用里协作,不用再单独写 MCP 服务。这一层的巧思在协议上:所有 Gadget 的前后端被强制要求走 Cap'n Web RPC 通信,正因如此 agent 才能天然钻进任何应用里干活。
Blueprints:模板即应用。 界面上它像个在线办公套件,但每个「文件」都可能是一个定制小应用。从模板起步时,你拿到的不是一份内容,而是整个应用的代码;把自己的 Gadget 存成 Blueprint 分享出去,同事拿到的也是可继续魔改的完整应用。几千个这样的小应用可以随手创建、按需共享,权限模型和文档共享一样轻。
操作系统级的类比。 官方给了一张严肃的对照表:workshop-backend 是内核,Gatekeepers 是设备驱动,workshop-frontend 是 shell,Gadgets 是进程,Blueprints 是可执行文件,而 agent 是传统操作系统里还没有对应物的新物种。传统系统把 agent 当用户对待,Cloudflare OS 认为 agent 必须对某个人类用户负责,同时持有自己受限的权限,安全模型应该是能力制而不是访问控制列表。
快速上手
本地体验两条命令:装好 pnpm 后跑 pnpm run-local,然后访问 localhost:8787,整栈跑在 wrangler 和 workerd 上。想部署到自己的 Cloudflare 账号,仓库页面有一键部署按钮。官方建议的玩法是造一个协作白板、给某个 GitHub 仓库生成 issue 面板,或者直接让 agent 修 Google 文档里的错别字。
值得一提的是它并非只能跑在 Cloudflare 上:Workers 运行时 workerd 本身开源,整套系统可以在你自己的服务器上基于 workerd 运行。

值得单独说的技术底座
整个系统构建在 Cloudflare Workers 之上,重度使用 Durable Objects、Dynamic Workers 和 Facets:每个工作区是一个 Durable Object,每个 Gadget 跑在一个 Dynamic Worker Facet 里。这些运行时特性有一部分就是为了支撑 Cloudflare OS 而专门加进 workerd 的,也就是说这份源码等于 Workers 团队亲自写的一份「运行时应该怎么用」的示范教材。跑在自己的 Cloudflare 账号或者自建 workerd 上都不受限,架构上没有锁定。
适合谁用
想在公司内部推广 agent 但被安全部门拦住的工程负责人,这套 Gatekeeper 加沙箱的组合拳是目前少见的完整参考答案;做 agent 平台的团队更该看源码,Dynamic Workers 和 Facets 这些运行时特性就是为它专门加的,等于 Workers 团队亲自示范了运行时的正确用法;普通用户装来玩 gadget 也行,但 early access 阶段毛边不少,别急着上生产。
SaaS 时代的终局是不是人人自建应用,现在下结论太早,但 Cloudflare 把自家答案完整摆出来的姿态,比大多数 PPT 路演有说服力得多。仓库地址:cloudflare/cloudflare-os。



