项目详情

Cloudflare OS

Cloudflare 全员日用的「公司级 AI 操作系统」,开源了

GitHub 地址 Apache-2.0 TypeScriptCloudflare WorkersDurable Objects

更新于 2026-08-22

← 返回汇总
项目速览

一句话定位

不是传统 OS,是让安全团队睡得着觉的 AI 生产力底座

构建在 Cloudflare Workers 上的 Agent 工作区平台:全员可用 agent 聊天 + 沙箱化 AI 应用开发 + Gatekeeper 能力安全框架。Cloudflare 内部从工程到销售「很大一部分员工」每天在用。开源目的不是让你直接用,而是让你改成「你公司的 OS」。

项目速览

核心数据

8.7k
GitHub Stars
1k
Forks
711
Commits
26
Monorepo 包
16
Gatekeeper 包
2026-05
v1 内部上线
2026-08
v2 重写后开源
Apache
2.0 许可
背景故事

内部孵化 → 完全重写 → 开源

2026-04 建仓→ 2026-05 v1 全员开放→ 数千人日用→ v2 推倒重写→ 2026-08-05 开源
为什么存在

它要解决的四个问题

① API key 泛滥

员工用 AI 第一件事就是要公司系统 key。key 权限宽、寿命长、难审计,发出去就收不回。

② MCP 只管工具,不管数据流向

MCP 告诉你 agent 能调哪些工具,却不告诉你 agent 看过哪些数据。跨系统拼接、二次分享都是盲区。

③ SaaS 模式与 AI 时代冲突

25 年来软件都是中心化托管。当每个用户都能让 AI 改软件,「一人一份可改副本」反而更合理。

④ 非技术用户不敢放手用 agent

没有护栏,普通人只能选择「手动点确认」或干脆 `--dangerously-skip-permissions`。两者都不可持续。

核心设计

三大支柱

Agent 聊天 UI

预载公司知识的通用 agent,Code Mode 执行(写代码并立即运行),不只是聊天框。建文档、做幻灯、跑研究、执行确定性 workflow。

沙箱化应用开发

让 agent 造「Gadget」——小型个人应用,天生隔离,可安全分享给同事,也可继续让 AI 改。

Gatekeeper 安全框架

能力型护栏同时罩住 agent 与 Gadget,让非技术用户「随便折腾也不会出事」。

类比在线 Office:每个「文件」(Gadget)都可能是 AI 为你定制的专属应用,私有默认、可分享、可从模板(Blueprint)批量创建。

核心理念

Gadget:反 SaaS 的软件形态

做幻灯片时不是调用云端 SaaS,而是为你创建一个私有实例——在独立沙箱里跑的完整全栈应用(客户端 + 服务端 + API + 持久状态)。

效应一:漏洞不外泄

幻灯片应用就算有安全漏洞,也无法把你的幻灯泄给攻击者——所有访问都被 OS 沙箱管住,别人的幻灯在另一个沙箱。

效应二:不满意就让 AI 改

缺功能不用提 feature request,直接让 agent 加。正因为有沙箱兜底,随手改代码才敢成为默认操作。

Blueprint 分享的是代码而非托管实例:对方拿到副本但不带你的数据、会话与凭证——像手机 App 商店,而非云服务。

核心理念

它真的像操作系统

传统 OSCloudflare OS
kernelpackages/workshop-backend
device driverspackages/gatekeeper-*
shellpackages/workshop-frontend
processesgadgets(每应用独立沙箱进程)
executablesblueprints(应用模板)
ACLsshared permissions
???(传统 OS 缺失)agents——须对人类负责、权限受限、能力型而非 ACL 型

README 原话:传统 OS 至今没有「管理 AI agent」这个功能——这可能是传统 OS 也该补上的一课。

安全架构

Gatekeeper:超级 MCP 服务器

「加强版 MCP 服务器」:一个针对特定外部服务的 Worker,居中调解 agent/Gadget 与该服务的全部往来。

安全架构

异步人审:模拟结果 + 审批队列

传统同步人审的困境

agent 遇到待批动作就停住死等。你倒完咖啡回来,发现它卡在第一步毫无进展。于是大家图省事开 auto-approve,甚至 --dangerously-skip-permissions——等于裸奔。

Gatekeeper 的做法

待批动作本地模拟出结果让 agent 继续跑;agent 回读结果时给模拟数据,后续动作继续排队。跑完后你统一批准/拒绝。被拒绝的动作从未真正发生。

agent 发起副作用动作→ Gatekeeper 模拟结果→ agent 继续推进→ 事后统一审批→ 拒绝 = 回滚到从未发生
安全架构

策略跟着数据走

只控「第一次读」不够。agent 读过敏感数仓表后做出的看板,分享出去不能变成变相泄露那张表。

技术架构

全栈跑在 Workers 上

状态原语
Durable Objects
每个 workspace 是一个 DO;实时多人协作(agent 默认就实现了)也靠它。
执行原语
Dynamic Workers + Facets
每个 Gadget 按需加载为 Dynamic Worker、实例化为 Facet,自带独立 SQLite。轻量 V8 isolate,无需容器常驻。
RPC
Cap'n Web
客户端-服务端强制走对象能力 RPC;同一个方法,浏览器和 agent 都能调——应用天生带 agent 友好 API。
  • 服务端默认断网:Dynamic Worker 全局出站网络关闭,只能通过显式 Workers Bindings 访问指定资源
  • 客户端 iframe 沙箱:CSP + sandbox 设置锁死,仅能通过 postMessage 的 Cap'n Web 会话与自己的服务端通信
  • 可自托管:workerd(Workers 开源运行时)上完全可跑,本地 pnpm run-local 底层就是它;独立服务器部署文档在路上
  • 模型无关:推理全走 AI Gateway,统一选模型、记账、限预算——Pi 的 pi-agent-core 让一套 API 接所有主流 LLM
技术架构

仓库结构:pnpm monorepo

包角色
workshop-backend「内核」:workspace 管理、沙箱、访问控制
workshop-frontend / -sharedshell 与共享代码
gatekeeper-github / -google / -cloudflare / -supabase / -notion / -confluence / -slack / -email / -homeassistant / -spotify / -zoominfo / -linear …「驱动」:16 个外部服务门卫
gatekeeper-mcp / -mcp-portal接入既有 MCP 服务器的门户
typed-storage / router / backend-utils类型化存储、路由等基础件
configurator-ui / error-reporting / integration-tests配置界面、错误上报、集成测试

重量级开源依赖:CodeMirror(代码编辑器 + OT 实时同步)、isomorphic-git(Gadget 代码存储与外部 git 集成)、Vite。

快速上手

三分钟跑起来

# 本地全栈(wrangler + workerd,非生产用途)
pnpm run-local
# → http://localhost:8787  数据存在 .wrangler/ 子目录

# 或一键部署到自己的 Cloudflare 账号
# https://os.cloudflare.app/deploy
# 进阶部署(自定义 gatekeeper + 改代码):
# github.com/cloudflare/cloudflare-os-starter
值得试的 prompt
  • 「给客户会议做一套幻灯」→ 走内置 slides blueprint
  • 「做个协作白板」→ 从零建 app
  • 「做井字棋,我先走」→ 在 app 里继续对弈
  • 「给这个 GitHub 仓库做 issue 看板」→ 需配 GitHub 集成
开发模式
pnpm dev-server
pnpm dev-client
# → http://localhost:3000

注意:多数 Gatekeeper 需配置各服务的 OAuth client 凭证,服务商没打算让这件事容易。

适用场景

适合谁

在线体验

Playground:Gatekeeper 审批模拟器

把 Cloudflare OS 的核心安全机制抽成可玩的规则引擎:零权限起步 → 按需引入资源 → 副作用动作进异步审批队列(模拟结果让 agent 继续跑)→ 敏感数据一旦被读过,外发动作即被污点策略拦截。扮演 agent 与审批人,走完一个「GitHub issue 看板」任务。

🛡️ 打开 Playground
能力引入

agent 起步零权限,访问任何资源都要先「介绍」,你可以批或拒

异步人审

副作用动作先拿模拟结果继续跑,最后统一批准/拒绝

污点策略

读过敏感数据后,分享/外发动作被 Gatekeeper 拦下并说明原因

风险提示

需要警惕

潜力评估

未来空间

「企业级 AI 平台怎么开源」这个问题目前最好的答案之一。Gatekeeper 的异步人审 + 数据污点策略是行业领先的 agent 安全设计,Gadget 范式则直接挑战 SaaS 分发模型。路线图:进 Cloudflare dashboard 成托管产品、容器化开发工作流、Slack 等 IM 内嵌 workspace。若 workerd 自托管路径走通,「公司 OS」可完全脱离 CF 云落地。


评分
9.0 / 10 · 状态:tracking
一句话带走
安全是平台的事,不该让每个建应用的人自己写对。

上一个
Apache Tika
下一个
free-for.dev
1 / 18