☰
刚刚官宣!Cloudflare OS 正式开源,一个为 Agent 而生的『企业操作系统』
2026/10/11 6:50:46 网站建设 项目流程

刚刚官宣!Cloudflare OS 正式开源,一个为 Agent 而生的『企业操作系统』

【免费下载链接】cloudflare-osAgent workspace built on Cloudflare Workers for creating documents, building apps, and running agents with your company’s context and systems.项目地址: https://gitcode.com/GitHub_Trending/cl/cloudflare-os

2026 年 8 月,Cloudflare 官方宣布将内部孵化的 Agent 生产力平台 Cloudflare OS 正式开源。这个项目的自我定位非常大胆:它不叫"AI 助手"或"智能工作台",而是直接叫"操作系统"——为 AI 生产力而生的操作系统。更值得玩味的是,它的三个核心构件(Agent 工作空间、沙箱化应用 Gadget、安全框架 Gatekeeper)几乎每一处都在挑战过去二十五年"软件即服务"的默认假设:应用不再运行在别人的服务器上,而是每个用户运行自己的私有副本;AI 智能体不再被当作"另一个用户",而是被赋予受限权限、必须对某个真人负责的"一等公民"。

本文基于 cloudflare-os 仓库源码与官方文档,拆解这个项目的设计初衷、开源范围与安全模型,并对照首批媒体解读,看看哪些是事实、哪些是演绎。

两个意义上的"操作系统"

仓库 README 开宗明义:Cloudflare OS 不是传统意义的计算机操作系统,而是"操作系统"在两个层面上的延伸——其一,它是让公司全员(从工程到销售)安全地用 AI 提效的"公司操作系统",让安全团队能睡个好觉;其二,它是 AI 工作负载的"操作系统",正如传统 OS 管理计算资源一样管理智能体与应用的运行。

这种类比并非营销话术,仓库给出了逐项对照表:kernel 对应 packages/workshop-backend(后端确实在干内核的活——把用户连接到程序和"设备",同时通过沙箱与访问控制实现安全)、device drivers 对应packages/gatekeeper-*(Gatekeeper 连接外部服务,正如驱动连接外部设备)、shell 对应 packages/workshop-frontend、processes 对应 Gadget、executables 对应 Blueprint。

但表中有一行传统 OS 没有的条目:agents。README 里有一段非常关键的观点:AI 智能体不能被简单地当作"用户"对待,它们必须对某个人类用户负责,同时拥有自己受限的权限;智能体靠"现场写代码、立即执行"来干活,适配它的理想安全模型是基于能力的安全(capability-based security),而不是访问控制列表(ACL)。这直接引出整个项目的安全内核。

开源了什么:三件套与一套安全哲学

Cloudflare OS 提供三样东西:带企业知识的 Agent 聊天界面、可让 Agent 构建"小应用"(Gadget)的沙箱化开发环境、以及名为 Gatekeeper 的安全框架。

Gadget:每个人运行自己的应用副本

当你在 Cloudflare OS 里创建一套幻灯片时,系统不是调用某个云端的 SaaS,而是为你创建一套幻灯片软件的私有实例,运行在独立沙箱里——这就是 Gadget。这种模式带来两个深远影响:第一,应用不可能因为自身安全漏洞泄露你的幻灯片,因为沙箱控制了对实例的一切访问;第二,你可以放心让 Agent 修改它的代码,缺功能就现场加。

支撑这一点的技术栈非常"Workers 原生":每个工作空间是一个 Durable Object,每个 Gadget 运行在一个 Dynamic Worker Facet 中,Gatekeeper 也通过 Facet 安装进工作空间来管理对远程服务的访问。仓库 README 明确说,Dynamic Workers、Facets 等运行时特性是专门为了支撑 Cloudflare OS 而加入 Workers Runtime 的——换言之,这份源码就是 Workers Runtime 团队对"Workers 应该怎么用"的官方示范。

Gadget 的另一层想象力在于共享。它默认私有,但可以像在线办公文档一样安全共享、实时多人协作(实时同步由 Durable Object 支撑,Agent 写应用时"默认就实现了多人协作");它也可以被发布为Blueprint——本质上是代码副本,别人拿到后可以创建属于自己的实例。Blueprints 的工程实现在仓库里相当扎实:Gadget 代码以 git commit 形式存储,Blueprint 的每个发布版本也是一个 commit,并遵守严格的"lineage"(血统)规则——第一个父提交永远是自己的历史,其他父提交是合并进来的东西(见 docs/blueprints.md)。开箱即用的workspace-docs、workspace-sheets、workspace-slides三套蓝图就放在 packages/bundled-blueprints/blueprints 下,format.document这类内置蓝图 ID 意味着部署即可用。

Gatekeeper:能力式安全与"可延后"的人工审批

Gatekeeper 被 README 形容为"超级增强版 MCP 服务器"。当你要让 Agent 或 Gadget 接触某个外部资源时,会创建一个针对该服务的 Gatekeeper 来管理连接:它把服务的原生 API 包装成简洁的 Cap'n Web API、处理 OAuth 授权、只放行用户明确指定的窄范围资源、记录 Gadget 的每一次动作,并且对任何有副作用的动作提供人工批准/拒绝的机会。

这里藏着本项目最值得称道的工程创新:传统 human-in-the-loop 要求同步审批——Agent 想干活就得停下来等人点按钮,结果是人倒杯咖啡回来发现 Agent 卡在第一步。Gatekeeper 的做法是:当 Agent 执行需要审批的动作时,Gatekeeper先在本地模拟(simulate)结果,让 Agent 继续推进、排队更多动作;Agent 读回结果时拿到的是模拟数据;等 Agent 干完,用户再一次性或逐条批量审批。代码层面的支撑清晰可见:

  • packages/gatekeeper-kit/src/simulation.ts 提供replaySimulation——按动作 ID 顺序重放待审批动作,返回complete或incomplete(遇到不支持的效果时诚实标注"部分结果"),纯函数式设计保证模拟可测、可复现;
  • packages/gatekeeper-google/src/chat-state.ts 演示了"读时模拟覆盖层":排队中的消息会出现在会话历史里、排队中的编辑显示新文本、排队中的表情反应出现或消失,但拒绝一个动作只需从覆盖层移除它,下一次读取立即恢复正确——所有函数都是纯的,模拟不污染真实状态;
  • packages/workshop-backend/src/auto-approval.ts 定义了自动审批的唯一权威判定:动作声明autoApprovable、用户对该actionKind启用了规则、且工作空间未进入受限模式,三者缺一不可。

这套"审批 + 确定性模拟"的组合,正是媒体所说的"确定性工作流"的落点:动作的执行顺序、模拟结果的投影、审批后的真实落地,每一步都有持久化日志(ActionJournal)与幂等保护(ActionOutcomeUnknownError用于诚实标记"动作可能已生效"的未知结局)。

安全模型不止于审批。仓库还实现了observer 机制(见 docs/observers.md):当 Alice 把 Gadget 共享给 Bob 时,每个 Gatekeeper 会校验 Bob 自己的账号是否有足够权限直接读取该 Gadget 历史上读过的所有数据,否则拒绝访问;此后 Gadget 每产生一次新"观察",若任一注册观察者无权限直接读取,该观察即被阻断。数据可以共享,但只能共享给"本来就有权限看到它"的人——这是比"共享链接"严谨得多的泄露防线。

给 Agent 的"介绍制"授权

与大多数 Agent 框架"提前配置好 MCP Server、让 Agent 随时可访问全部服务"的做法不同,Cloudflare OS 的每个 Agent 和 Gadget 默认什么都访问不了。你必须通过粘贴链接或"添加资源"的方式,把某个具体资源"介绍"给 Agent;Agent 也可以主动请求介绍它认为需要的资源,由你批准或拒绝。这把零信任从"系统级别"下沉到了"单次动作级别"——社区媒体将这套机制概括为 Agent Access Model(AAM,智能体访问模型),其技术内核正是仓库中的 capability-based introductions 与逐动作审批。

对开发者意味着什么:Workers 生态的接驳点

对开发者而言,Cloudflare OS 开源最实际的价值有三层。

第一层是学习 Workers 深度用法的活教材。项目大量使用 Durable Objects、Dynamic Workers、Facets 与 Workers Bindings,连沙箱细节都写得很清楚:Gadget 服务端跑在"已禁用互联网访问"的 Dynamic Worker 中,只能通过显式 Bindings 触达指定外部资源;客户端跑在沙箱 iframe 里,仅通过postMessage建立的 Cap'n Web RPC 会话与服务端通信。而且由于 workerd(Workers 运行时)本身开源,整个 OS 可以在你自己的服务器上完整运行——README 中pnpm run-local即可在本地用 wrangler/workerd 跑起全栈,访问 http://localhost:8787。

第二层是开箱即用的集成资产。仓库已经内置了 GitHub、Google、Notion、Confluence、Slack、Supabase、Home Assistant、Spotify、ZoomInfo、Cloudflare 等十余个 Gatekeeper(见根 README.md 的配置清单),每个包都有独立的 OAuth 接入说明,例如 packages/gatekeeper-github/README.md 详细到"必须用 GitHub OAuth App 而非 GitHub App"这种踩坑结论(只有 OAuth App 才尊重 scope 参数,才能实现登录最小权限/连接全权限的增量授权)。底层还沉淀了一个共享套件 packages/gatekeeper-kit,把 nonce 握手、凭据协调、动作日志、模拟重放、游标分页等安全敏感逻辑做成可独立引用的叶子模块(如@gadgets/gatekeeper-kit/credentials、/actions、/simulation)。

第三层是可直接落地的企业化配置。docs/ai-gateway-billing.md 展示了可选的 AI 计费流:每个用户每天有免费额度(默认 100 次 LLM 调用),用完后走用户自己的 Cloudflare AI Gateway 信用额度,平台本身不经手钱;docs/oauth-signin.md 描述以"提供商验证过的邮箱"为主键的统一登录,GitHub/Google/Cloudflare 登录只申请最小 scope 且凭据瞬时自毁,连接时才申请完整能力 scope。

最后需要泼一盆冷水:CONTRIBUTING.md 明确写着"当前不寻求外部贡献",理由是"AI 让写代码变容易了,难的是审查与保持产品一致性",因此只接受十几行以内、可快速验证的修 bug PR,长篇功能 PR 会被关闭。开源不等于开放协作——这是理解 Cloudflare OS 社区现状的关键前提。

首批解读口径对比:事实与演绎

对照国内媒体的首批解读,可以清楚看到三种口径。

口径一:安全范式派。以 CSDN 上《智能体访问模型 AAM》为代表,将 Cloudflare OS 的核心贡献提炼为"把信任从系统缩小到一次动作",强调任务范围凭证、信任棘轮与 Gatekeeper 实时校验,并点出智能体的四大安全挑战:短暂性、机器速度、提示词非边界、跨跳组合权限。这与仓库源码高度吻合——capability-based 授权、逐动作审批、模拟与审计留痕、故障隔离,都能在 packages/gatekeeper-kit/src/actions.ts(stageAction的持久化排队与回滚、ActionOutcomeUnknownError的诚实分类)和 simulation 模块中找到对应实现。AAM 一词虽是媒体归纳而非仓库术语,但归纳本身是准确的。

口径二:产品平台派。以 InfoQ《基于能力模型构建的开源企业级 AI 平台》、cnBeta《开源 AI 智能体工作空间》、17173 等为代表,聚焦"Agent 工作空间 + Gatekeeper 细粒度访问控制 + MCP 协议连接内部系统 + AI Gateway 统一管理多模型调用",把 Cloudflare OS 定位为企业内部的定制化工作平台。这类解读正确抓住了"组织上下文"与"可定制性"两个卖点,但往往低估了 Gadget 沙箱与 Blueprint 分发模式对软件交付方式的颠覆性——每个用户运行自己的应用副本、用户可以自行用 AI 修改软件,这才是 README 里反复强调的"与过去 25 年云架构的分道扬镳"。

口径三:工程实践派。部分文章直接基于仓库的 CONTRIBUTING.md 与 CI/预览部署模型分析贡献机制,或尝试用统一 Key 跑通 AAM 验证流程。这类解读信息密度高、可操作性强,但需注意其中个别文章(如以 Vibe-Coding 低代码平台为主题的旧文)把 Cloudflare OS 与其他历史项目混淆,引用时须以仓库源码为准。

总体而言,Cloudflare OS 开源的最大看点不在"又一个 Agent 框架",而在于它把操作系统级的安全哲学完整搬到了 AI 时代:能力而非权限、实例而非服务、审批而非信任、模拟而非阻塞。对任何正在认真思考"如何让 Agent 安全地进入企业"的团队来说,这份源码值得逐行研读——它展示的,是 Workers 生态最前沿的一次自我实践。

【免费下载链接】cloudflare-osAgent workspace built on Cloudflare Workers for creating documents, building apps, and running agents with your company’s context and systems.项目地址: https://gitcode.com/GitHub_Trending/cl/cloudflare-os

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询