不是又一个聊天框。它是 Cloudflare 给自家全员用的 AI 生产力环境: 公司上下文 + 隔离运行时 + Gatekeeper 治理,开源后让你做成「Your Company OS」。
Cloudflare 说得很直白:目标不是让全世界都用「Cloudflare OS」, 而是让你 fork 之后变成 Your Company OS——接自家 Access、AI Gateway、数据与集成。
「操作系统」有两层含义:
模型可以换;难的是把「公司怎么运作」变成 Agent 可执行的上下文与技能。
CIO Sam Rhea 写过内部故事:销售同学想用 AI 做「SuperApp」改造 GTM, 张口就要十来个生产系统的 API Key + 部署流水线管理员权限。
2025 他们偏谨慎;年末模型与 harness 跃迁后,全公司技术/非技术同事都开始「动手」。 义务变成两件事:赋能,同时保住系统、内部数据与客户数据。
开源版把平台收成三件事(点下面可逐步点亮):
对话只是入口;终点可以是持续连着活数据的文档、定时工作流,或团队共用的小工具。
Access 管「谁能进门」。门内每个 Agent / App 从零权限开始。 需要资源时显式申请;通过后变成 typed binding,凭证永不进 Agent 或生成代码。
// Agent 生成的服务端代码只能碰你授予的 binding
// 当前:没有任何能力
服务端跑在禁用全局出网的 Dynamic Worker;浏览器端在沙箱 iframe。互联网只能经你显式提供的能力出去。
MCP 解决「工具目录 + 凭证托管」;但调了哪些工具 ≠ 看过哪些底层资源。 协作分享工作区 / 应用 / 产出时,必须防止「借仪表盘偷看无权的表」。
Gatekeeper 记观察日志;别人打开你的产出时,要核对对方对那些资源是否有权。 敏感读还可以禁止写到某些出口、禁止邀请协作者、禁止外呼。
传统办公套件是固定文件类型。Cloudflare OS 里每个「文件」可以是 为自己写的全栈应用:客户端 UI + 服务端逻辑 + 独立 SQLite(Durable Object Facet)。
所有用户连同一套服务;功能靠厂商排期。
沙箱控访问;缺功能可让 Agent 改自己的那份。
经典模式:一份代码服务所有人——扩展靠提需求。
内部不是一步到位的。按 CIO 文梳理的关键拐点:
由 Workers 团队自己做:每个 workspace 是 Durable Object;每个 Gadget 是 Dynamic Worker Facet; Gatekeeper 也往 workspace 装 facet。Dynamic Workers / Facets 等能力,相当一部分就是为这个项目推出来的。
| 传统 OS | Cloudflare OS |
|---|---|
| kernel | workshop-backend |
| device drivers | gatekeeper-* |
| shell | workshop-frontend |
| processes | gadgets |
| executables | blueprints |
| (缺失位) | agents —— 能力安全,而不是简单当「另一个用户」 |
也可跑在开源运行时 workerd 上自托管;本地 pnpm run-local → localhost:8787。
模型经 AI Gateway:控路由、预算、归因到人 / 团队 / workspace。
延伸阅读站内: Stripe Kai · Minions Part 2
Cloudflare OS 把「全员 AI」从发 Key、发终端,改成: 零权限工作区 + 能力型 Gatekeeper + 可分享的私有应用实例。 难的不是接入又一个模型,而是让公司真实的工作方式可运行、可审计、可改。