Cloudflare 开源企业 AI 平台 Cloudflare OS
Cloudflare 开源 Cloudflare OS:基于能力型安全模型的沙箱化 vibe coding 平台,供非技…
Cloudflare 近日在 GitHub 开源了面向企业的 AI 平台 Cloudflare OS,主打让非技术员工也能在严格隔离的沙箱中,由 AI 辅助「vibe coding」出可分享、可定制的个性化业务应用。平台核心是能力型安全模型(capability-based security model),用以替代传统多租户 SaaS 模式下难以收口的访问控制问题。
核心定位:给每个用户一份独立副本
与传统 SaaS 不同,Cloudflare OS 不再由中心化服务承载所有用户。每次用户通过 AI 生成一份文档、仪表盘或数据视图时,运行时都会在 Cloudflare 开源的 workerd 引擎与 Dynamic Workers 中,实例化一个专属的 V8 isolate 沙箱(即官方所说的「Gadget」)。这意味着:
- 平台可通过控制谁能访问 Gadget 来统一管理权限,Gadget 自身无法「意外泄露」给其他用户或攻击者。
- 每个用户运行的是各自独立的代码副本,可自由用生成式 AI 实时改写自己的副本,而不会污染共享环境或产生跨租户数据泄露。
首席架构师 Kenton Varda 形容,这是一种「操作系统级」的姿态:平台仲裁计算负载、隔离进程,并为非技术软件作者强制执行能力型安全边界。
Gatekeepers:取代 MCP 的最小权限设计
平台对资源访问的管控由名为「Gatekeepers」的能力系统承担,区别于当前常见的 Model Context Protocol(MCP)连接方式:
- MCP 接入往往带来对系统与资源的「环境式」宽泛权限;Gatekeepers 则严格将权限限定在指定资源,并可遮蔽敏感数据库列。
- 内置基于角色的速率限制,并在执行破坏性副作用前强制要求人工审批。
- 智能体默认处于零信任状态,零环境权限起步。
Varda 在 Hacker News 补充:当用户分享一个 Gadget 时,系统会校验接收者是否已通过 Gatekeeper 直接拥有其连接到的每一项资源的访问权限,因此 Gadget 本身的任何安全缺陷都不可能让对方获取其原本无权访问的资源。
内部使用数据
据首席信息官 Sam Rhea 介绍,Cloudflare 员工自 2026 年 5 月起已在内部使用该平台,取得的指标包括:
- 非技术员工在 30 天内构建超过 4,000 个定制业务工具。
- 销售团队在区域规划与管线分析中节省约 10,000 小时的人工数据汇总时间。
- 工程团队基于机器可读的策略仓库「Cloudflare Engineering Codex」,由自动化评审智能体在 PR 与架构设计阶段标记近 250,000 个潜在缺陷、阻断 16,000 次不合规合并,并在落地前捕获约 600 个架构级缺陷。
社区与行业反响
Cloudflare OS 在开发者社区引发广泛讨论。Jeremy Morrell 在博文中以「internal corporate platforms」类比企业内部开发者平台,主张企业需要面向员工的、安全可控的协作与生产力 AI 工具。也有评论者认为,面对微软、谷歌等成熟办公套件的生态一体化能力,独立智能体工作区的胜算仍待观察。整体而言,平台把「给非技术人员 vibe coding 的能力」与「企业级安全边界」这两件过去难以兼得的事放在同一架构内处理,是本次开源最值得关注的信号。
