Cloudflare 全员日用的「公司级 AI 操作系统」,开源了
更新于 2026-08-22
← 返回汇总不是传统 OS,是让安全团队睡得着觉的 AI 生产力底座
构建在 Cloudflare Workers 上的 Agent 工作区平台:全员可用 agent 聊天 + 沙箱化 AI 应用开发 + Gatekeeper 能力安全框架。Cloudflare 内部从工程到销售「很大一部分员工」每天在用。开源目的不是让你直接用,而是让你改成「你公司的 OS」。
员工用 AI 第一件事就是要公司系统 key。key 权限宽、寿命长、难审计,发出去就收不回。
MCP 告诉你 agent 能调哪些工具,却不告诉你 agent 看过哪些数据。跨系统拼接、二次分享都是盲区。
25 年来软件都是中心化托管。当每个用户都能让 AI 改软件,「一人一份可改副本」反而更合理。
没有护栏,普通人只能选择「手动点确认」或干脆 `--dangerously-skip-permissions`。两者都不可持续。
预载公司知识的通用 agent,Code Mode 执行(写代码并立即运行),不只是聊天框。建文档、做幻灯、跑研究、执行确定性 workflow。
让 agent 造「Gadget」——小型个人应用,天生隔离,可安全分享给同事,也可继续让 AI 改。
能力型护栏同时罩住 agent 与 Gadget,让非技术用户「随便折腾也不会出事」。
类比在线 Office:每个「文件」(Gadget)都可能是 AI 为你定制的专属应用,私有默认、可分享、可从模板(Blueprint)批量创建。
做幻灯片时不是调用云端 SaaS,而是为你创建一个私有实例——在独立沙箱里跑的完整全栈应用(客户端 + 服务端 + API + 持久状态)。
幻灯片应用就算有安全漏洞,也无法把你的幻灯泄给攻击者——所有访问都被 OS 沙箱管住,别人的幻灯在另一个沙箱。
缺功能不用提 feature request,直接让 agent 加。正因为有沙箱兜底,随手改代码才敢成为默认操作。
Blueprint 分享的是代码而非托管实例:对方拿到副本但不带你的数据、会话与凭证——像手机 App 商店,而非云服务。
| 传统 OS | Cloudflare OS |
|---|---|
| kernel | packages/workshop-backend |
| device drivers | packages/gatekeeper-* |
| shell | packages/workshop-frontend |
| processes | gadgets(每应用独立沙箱进程) |
| executables | blueprints(应用模板) |
| ACLs | shared permissions |
| ???(传统 OS 缺失) | agents——须对人类负责、权限受限、能力型而非 ACL 型 |
README 原话:传统 OS 至今没有「管理 AI agent」这个功能——这可能是传统 OS 也该补上的一课。
「加强版 MCP 服务器」:一个针对特定外部服务的 Worker,居中调解 agent/Gadget 与该服务的全部往来。
agent 遇到待批动作就停住死等。你倒完咖啡回来,发现它卡在第一步毫无进展。于是大家图省事开 auto-approve,甚至 --dangerously-skip-permissions——等于裸奔。
待批动作本地模拟出结果让 agent 继续跑;agent 回读结果时给模拟数据,后续动作继续排队。跑完后你统一批准/拒绝。被拒绝的动作从未真正发生。
只控「第一次读」不够。agent 读过敏感数仓表后做出的看板,分享出去不能变成变相泄露那张表。
pnpm run-local 底层就是它;独立服务器部署文档在路上pi-agent-core 让一套 API 接所有主流 LLM| 包 | 角色 |
|---|---|
workshop-backend | 「内核」:workspace 管理、沙箱、访问控制 |
workshop-frontend / -shared | shell 与共享代码 |
gatekeeper-github / -google / -cloudflare / -supabase / -notion / -confluence / -slack / -email / -homeassistant / -spotify / -zoominfo / -linear … | 「驱动」:16 个外部服务门卫 |
gatekeeper-mcp / -mcp-portal | 接入既有 MCP 服务器的门户 |
typed-storage / router / backend-utils | 类型化存储、路由等基础件 |
configurator-ui / error-reporting / integration-tests | 配置界面、错误上报、集成测试 |
重量级开源依赖:CodeMirror(代码编辑器 + OT 实时同步)、isomorphic-git(Gadget 代码存储与外部 git 集成)、Vite。
# 本地全栈(wrangler + workerd,非生产用途) pnpm run-local # → http://localhost:8787 数据存在 .wrangler/ 子目录 # 或一键部署到自己的 Cloudflare 账号 # https://os.cloudflare.app/deploy # 进阶部署(自定义 gatekeeper + 改代码): # github.com/cloudflare/cloudflare-os-starter
pnpm dev-server pnpm dev-client # → http://localhost:3000
注意:多数 Gatekeeper 需配置各服务的 OAuth client 凭证,服务商没打算让这件事容易。
把 Cloudflare OS 的核心安全机制抽成可玩的规则引擎:零权限起步 → 按需引入资源 → 副作用动作进异步审批队列(模拟结果让 agent 继续跑)→ 敏感数据一旦被读过,外发动作即被污点策略拦截。扮演 agent 与审批人,走完一个「GitHub issue 看板」任务。
agent 起步零权限,访问任何资源都要先「介绍」,你可以批或拒
副作用动作先拿模拟结果继续跑,最后统一批准/拒绝
读过敏感数据后,分享/外发动作被 Gatekeeper 拦下并说明原因
「企业级 AI 平台怎么开源」这个问题目前最好的答案之一。Gatekeeper 的异步人审 + 数据污点策略是行业领先的 agent 安全设计,Gadget 范式则直接挑战 SaaS 分发模型。路线图:进 Cloudflare dashboard 成托管产品、容器化开发工作流、Slack 等 IM 内嵌 workspace。若 workerd 自托管路径走通,「公司 OS」可完全脱离 CF 云落地。