Cloudflare OS:面向 Agent、应用与工作的开放平台

每个组织都有自己的使命,也就是存在的理由。组织会把使命连同术语、流程、系统、规范和工作方式一并传递给员工。员工则结合这些背景信息和自身经验,朝着使命努力。
工作的形式多种多样——代码、文档和幻灯片、人际关系,以及现实世界中的成果。
其中一些相对简单:代码要么能跑,要么不能。过去几年,Agent 正是借助这个反馈循环为开发者产出可用的代码。但其他人呢?
把同样的杠杆效应带给组织中的其他角色,是一个更棘手的问题。Agent 需要理解公司的背景,并能够触达人们日常工作所用的系统,然后把这些背景和访问能力转化为推动组织前进的工作成果。
正因如此,我们打造了 Cloudflare OS。它为每位员工提供一个围绕公司定制的 Agent 和工作空间:公司如何运转、掌握了什么信息、依赖哪些系统。
今年五月,我们向 Cloudflare 的全体员工开放了 Cloudflare OS 的初版。跨各个职能的数千名员工——其中许多并非工程师——每天都在用它创建文档和幻灯片、自动化重复性任务,并搭建小型应用来可视化数据、辅助日常工作。
Cloudflare OS 还为所有人提供了由 Cloudflare 各团队共建的共享上下文和技能库。它把我们的术语、流程以及重复性工作的最佳实践沉淀为 Agent 可遵循的指令。当某个人找到了更好的做事方法,所有人都可以直接复用。
今天,我们正式开源全新版本的 Cloudflare OS。任何组织都可以部署它、对接内部系统,并根据自身需求进行定制。
从初版中获得的启示
今天开源的 Cloudflare OS 凝聚了我们内部运行初版时的经验总结,这段历程由我们的 CIO Sam Rhea 在他的博客文章中详细分享。
第一版聚焦于个人通过私人工作区与智能体协作。应用是静态的,无法与内部系统实时对接;而那些本质上是确定性的任务,仍然需要再次调用智能体技能,消耗更多模型 token。
协作场景暴露出一个更根本的问题:接入 MCP 服务器 只能告诉我们某个智能体能调用哪些工具,却无法说明它实际观测过哪些底层资源。当人们开始共享工作区、应用和输出时,我们必须确保协作过程不会泄露任何用户无权查看的信息。
我们在全新的基础上重建了 Cloudflare OS,以解决这些问题。安全必须是平台内建的能力,而不是每一位开发应用或使用智能体的人都要自行正确实现的东西。
最终,我们打造出一个归属部署方企业的平台。你可以自定义界面、接入自己的工具,并补充能体现组织工作方式的专业技能和上下文。
Cloudflare OS 介绍
Cloudflare OS 从浏览器里的一次对话开始,这与许多 AI 工具并无二致。它的不同之处在于:每一段对话都建立在你的组织精心整理的上下文和技能之上。给工作区设定一个目标,它就能调用这些知识,并结合组织已在使用的工具和数据来完成目标。

Cloudflare OS 由三部分组成:
- 智能体工作区:基于公司梳理的上下文和技能构建,并配有隔离的运行时,供智能体编写和运行代码。
- 全新的安全与治理框架:保障对内部数据和服务的访问安全。
- 个性化、可修改的应用平台:人们可以构建、共享并持续迭代。
一段对话,可以演化成一份文档、一个应用,或一套持续运转的工作流。
面向公司全体员工的智能体工作区
智能体工作区面向组织中的每一个人设计。你只需在浏览器中操作即可使用,无需具备开发背景或懂命令行。
工作区将智能体会话、持久状态、输出文件、资源访问,以及一个供智能体编写和运行代码的隔离运行时整合在一起。
工作区预置了你的团队或公司积累的精选上下文与技能。每个任务都从零开始搭轮子的时代已经结束了——只要团队中有人找到了最佳实践,全员都能受益。人们再也不必每次开始新任务时,反复向模型解释同样的流程、术语和最佳实践。
以下是你可以用工作区做的一些事情:
调研与提问
让工作区结合公司上下文和你提供的资源来调研某个主题。智能体可以编写代码来搜索、筛选、关联和分析信息,而不是把整个数据集塞进模型的上下文窗口。
创建文档、幻灯片和电子表格
工作区可以将调研成果转化为文档、演示文稿或电子表格,供你继续编辑。这些产物不一定是静态文件,它们可以保持与实时数据的连接,随数据源更新而变化,同时仍能导出为熟悉的格式或同步到 Google Drive 等服务。
为团队创建可协作、可联通的应用
当文档或电子表格不够用时,智能体可以构建一个带有自有界面、逻辑和状态的应用。该应用可以使用已联通的公司资源,并支持多人协作。
运行确定性工作流
并非所有任务都需要完整的智能体会话。很多任务就是一套已知的步骤序列,只在一两处需要人为判断。工作区可以将这些任务转化为基本确定性的工作流:用代码处理可预测的步骤,只在真正有价值的地方调用模型。工作流可以按需运行、按计划执行,或在关联系统中某个事件触发时启动。
Cloudflare OS 通过 Gatekeeper 让智能体和应用以受管控的方式访问业务系统(详见下方的安全章节)。它也支持通过 MCP Server Portals 接入贵组织已经在使用的 Model Context Protocol (MCP) 服务器。
一套全新的安全与治理框架,让内部数据和服务访问更安全
当人们开始在工作中尝试 AI 时,最常见的诉求之一往往就是要拿到公司系统的 API 密钥。这很合理:如果 AI 无法访问人们日常工作的系统,它在工作中的价值就很有限。
但把 API 密钥交给人和智能体既危险又难以扩展。密钥通常权限过宽且长期有效,难以约束、安全共享和审计。
MCP 为智能体提供了一种更好的方式来使用这些系统。MCP 服务器可以代为保管凭证,只对外暴露一组受限的工具,而不是把密钥直接交给智能体。但仅仅控制智能体能调用哪些工具只是第一步。单靠 MCP 还无法告诉我们智能体究竟访问了哪些底层资源。智能体可以把来自不同系统的信息拼接起来,发到限制更少的渠道,或者通过应用和输出展示给那些本无权查看原始资源的人。授权机制必须考虑数据接下来可能流向哪里。
智能体默认没有任何访问权限
Cloudflare Access 负责控制谁能进入 Cloudflare OS。进入之后,每一个智能体和应用默认对所有资源都没有访问权限。智能体可以申请访问某个特定资源,你可以批准或拒绝。生成的代码会以强类型绑定的方式获得该资源:
const issues = await env.PROJECT.listIssues({
teamId: "ENG",
state: "open",
});env.PROJECT 是一种能力(capability),代表在特定策略下使用某项资源的权限。凭证与智能体及任何生成的代码完全隔离。
服务端代码运行在 Dynamic Worker 中,全局出站网络被禁用。客户端代码运行在浏览器中的沙箱化 frame 里。两者都无法访问互联网,除非通过你显式提供的能力。
Gatekeeper 治理资源和操作
Gatekeeper 是一个针对特定服务的 Worker,运行在 Cloudflare OS 与外部服务之间。它理解该服务的 API、资源以及可执行的操作。
直接把整个 GitHub 账号开放给智能体显然权限过宽。Gatekeeper 可以只授予单个仓库的访问权限,允许读取 issue 但禁止访问源码,对特定字段进行脱敏,施加速率限制,并在合并 pull request 之前要求审批。
智能体及其应用看到的是一个简洁的 TypeScript API。Gatekeeper 负责处理 OAuth 流程、保管凭据、执行策略、记录所有读取操作,并中介一切对外可见的副作用。

策略随智能体的访问记录动态变化
仅仅控制初次读取是不够的。举例来说,智能体读取了数据仓库中一张敏感表,并用其中的数据生成实时仪表盘。分享这张仪表盘绝不能成为绕过权限管控、间接泄露原始数据表给无权访问者的途径。
Cloudflare OS 会记录智能体观察过的每一个资源。这些观察记录始终与智能体及其工作内容绑定。当其他人试图打开工作区、与智能体交互或查看其产出时,Gatekeeper 会核验该用户对这些被观察资源的访问权限。

同一份观察日志还用于制定策略,决定智能体何时可以发起外部请求。智能体一旦读取了敏感数据,就可能被禁止向特定来源写入数据、邀请新的协作者、将任务交接给其他智能体,或发起外部请求。
使用智能体或构建应用的人无需担心犯这些错误。平台现在可以自动处理这些问题。
一个用于构建和分享个性化、可定制应用的平台
大多数办公套件只提供固定的几种应用类型:文档、电子表格、演示文稿。而在 Cloudflare OS 中,每一个"文件"本身都可以是一个独立的应用,由智能体为某个人、某个项目或某个团队量身打造。
这些不是必须导出到别处部署的原型。它们每一个都是完整功能的全栈应用,包含客户端代码、服务端代码、API 和持久化状态。应用默认是私有的,但可以像文档一样分享。
每个应用都是一个 Worker
当你让工作区构建一个应用时,智能体会编写两部分代码:
- 在浏览器中渲染应用界面的客户端代码
- 用于存储状态并实现应用逻辑的服务端代码
服务端代码按需加载为 Dynamic Worker,并实例化为 Durable Object Facet(这两项功能都是我们为这个项目专门构建的)。Facet 为应用提供独立的 SQLite 数据库,与管理它的 Cloudflare OS 运行时相互隔离。Dynamic Worker 使用轻量级的 V8 isolate,因此每个应用都能拥有自己独立的隔离运行时,无需配备专属服务器或容器。

浏览器客户端通过 Cap'n Web(Cloudflare 开源的对象能力远程过程调用(RPC)系统)与服务端通信。服务端方法可以像普通 JavaScript 函数一样从客户端直接调用:
const issues = await app.listIssues({
status: "done",
});特别之处在于,智能体也可以调用同样的方法。
因此,只要你能为自己打造一个完成某项任务的工具,智能体就能在你不在时使用你的工具来完成同样的工作。
分享应用,或分享应用的构建方式
在 Cloudflare OS 中构建的应用,你有两种分享方式:
- 共享你的应用本身,其他人就可以基于同一份状态实时协作。
- 共享应用的蓝图,其他人就能基于它创建自己的副本。

从蓝图实例化出来的应用包含原应用的代码,但不包含 SQLite 数据、对话历史、凭证或已连接的资源。每个新应用都拥有独立的状态和资源。
这意味着,当你与应用团队共享应用时,他们可以直接借助 AI 自己动手修改,而不用提需求、排期等你来做。
自由选用模型,掌控成本
Cloudflare OS 可以搭配任意模型使用。每次推理调用都会经过 Cloudflare AI Gateway,让你的组织可以在一个统一的地方决定哪些模型可用、以及每个任务由哪个模型来执行。

不是所有任务都需要最贵的模型。比如你大概不会愿意每天早上用最顶尖的前沿模型来总结未读邮件。AI Gateway 让你可以把昂贵模型留给真正棘手的任务。
每一次请求都会归属到发起它的人、团队或工作区。管理员可以清楚看到推理开销的去向,设置预算和速率限制,并决定触达上限后的处理方式。
开源,让你按需打造
Cloudflare OS 现已开源并可用。访问 cloudflare-os GitHub 仓库,你可以将它部署到自己的 Cloudflare 账号里,并使用自己的 Access 策略、AI Gateway 配置、数据和集成。
我们内部的部署反映的是 Cloudflare 自身的系统、术语、规范和工作方式;而你的版本,应该体现你自己的组织。
Cloudflare OS 的设计允许你自定义界面、添加内部 Gatekeeper,并在不改动核心产品的前提下构建组织专属功能。
我们将发布两个代码仓库:Cloudflare OS 核心,以及基于我们在 Cloudflare 内部使用方式的部署示例。部署仓库在不修改核心代码的前提下进行使用,提供配置、自定义 UI、内部集成、分析和部署流水线等能力。
与合作伙伴共同交付
源代码只是一个起点。上下文、技能、工作流、内部系统和策略才是让 Cloudflare OS 在你的组织中真正发挥价值的关键。
Cloudflare 的战略合作伙伴 Presidio 和 Happy Cog 将与你协作,围绕组织的实际运作方式定制 Cloudflare OS,并在全员范围内推广落地。
合作伙伴可以帮助你整理共享技能和内部上下文、构建自定义界面、通过 Gatekeeper 和 MCP Server Portal 连接内部系统,并配置安全、模型和成本相关的管控。
最终,你将获得一个属于自己的品牌化 Cloudflare OS:与你的系统相连、运行在 Cloudflare 之上,并围绕员工的实际工作方式量身打造。
开始使用
Cloudflare OS 即日起已在 GitHub 上线。你可以直接浏览源码、试用 demo,或通过入门仓库在几分钟内部署到你自己的 Cloudflare 账号中。
我们才刚刚起步。接下来计划将 Cloudflare OS 作为完全托管的产品集成到 Cloudflare 仪表盘中,加入用于开发工作流的容器支持,并把 workspace 带入 Slack 等聊天工具。
如果你想与我们的团队交流,我们非常欢迎。使用此表单即可与我们取得联系!