Cloudflare Blog · 2026/8/5

Cloudflare开源智能体工作平台,强化企业AI安全治理

Cloudflare开源新版Cloudflare OS,组织可部署并连接内部系统,为员工提供基于公司上下文与技能的智能体工作区,含隔离运行时、安全治理框架及可共享修改的个人应用。内部版本已供数千员工使用,新版针对协作信息暴露风险重建安全基础。

每个组织都有自己的使命,即存在的理由。组织将其使命——连同术语、流程、系统、标准和工作方式——传递给员工。员工则将这些背景信息与自身经验相结合,朝着使命努力。工作形式多种多样,从代码、文档、幻灯片,到人际关系,再到现实世界中的成果。其中有些工作很直接:代码要么能运行,要么不能。过去几年,AI代理一直在利用这种反馈循环为开发者生成“可用”的代码。但其他人呢?将同样的杠杆作用带给组织中的其他部门是一个更难的问题。代理需要理解公司的背景,并能够访问人们工作所用的系统。它们需要将这些背景和访问权限转化为推动组织实现使命的工作。这就是我们创建Cloudflare OS的原因。它为每个人提供了一个围绕其公司构建的代理和工作空间:公司如何运作、知道什么、依赖哪些系统。今年5月,我们让Cloudflare的每位员工都能使用第一版Cloudflare OS。每个部门的数千人(其中许多来自工程部门以外)每天都在使用它来创建文档和幻灯片、自动化重复性任务,以及构建小型应用来可视化数据并辅助工作。Cloudflare OS还为每个人提供了一个由Cloudflare各团队构建的共享背景和技能库。它将我们的术语、流程和最佳实践捕获为代理可以遵循的指令。当一个人找到了更好的做事方法,其他人也都可以使用。今天,我们开源了新版本的Cloudflare OS。任何组织都可以部署它,将其连接到内部系统,并使其成为自己的系统。我们从第一版中学到的东西我们今天开源的Cloudflare OS基于我们从内部运行第一版中学到的经验,我们的首席信息官Sam Rhea在他的博客文章中介绍了这一历程。第一版侧重于个人通过私有工作空间与代理协作。应用是静态的,而不是连接到内部系统的实时软件,而且大多数确定性任务仍然需要再次运行代理技能并消耗更多模型令牌。协作暴露了一个更根本的挑战。访问MCP服务器告诉我们代理可以调用哪些工具,但没有告诉我们代理观察到了哪些底层资源。一旦人们开始共享工作空间、应用和输出,我们就需要确保协作不会暴露某人无权查看的信息。我们在新的基础上重建了Cloudflare OS来解决这些问题。安全必须是平台的一部分,而不是每个构建应用或使用代理的人都必须正确实施的事情。其结果是一个专为运行它的公司而设计的平台。您可以自定义界面、连接您的工具,并添加捕获您组织工作方式的技能和背景。Cloudflare OS简介Cloudflare OS从浏览器中的对话开始,就像许多其他AI工具一样。不同之处在于,每次对话都基于您的组织策划的背景和技能。为您的空间设定一个目标,它就可以利用这些知识,并使用您的组织已经在使用的工具和数据来实现目标。Cloudflare OS结合了三个部分:一个基于您公司策划的背景和技能的代理工作空间,并带有一个隔离的运行时,代理可以在其中编写和运行代码。一个新的安全和治理框架,用于安全访问内部数据和服务。一个供人们构建、共享和持续修改的个人可修改应用平台。最初是对话的内容可以变成文档、应用或持续执行工作的流程。为贵公司每个人提供的代理工作空间代理工作空间专为组织中的每个人设计使用。您可以在浏览器中与它们交互,因此您不必是开发人员,也不必知道如何使用终端。工作空间结合了代理会话、持久状态、输出和文件、资源访问,以及代理可以在其中编写和运行代码的隔离运行时。它们预装了您的团队或公司收集的策划背景和技能。无需为每项任务重新发明轮子——如果您的团队中有人找到了做某事的最佳方式,每个人都会受益。人们不再需要在每次开始任务时向模型解释相同的流程、术语和最佳实践。您可以做的一些事情:研究和提问让工作空间使用公司背景和您提供给它的资源来研究一个主题。代理可以编写代码来搜索、过滤、连接和分析信息,而不是将整个数据集拉入模型的上下文窗口。创建文档、幻灯片和电子表格工作空间可以将其研究转化为您可以继续编辑的文档、演示文稿或电子表格。这些输出不必是静态文件。它们可以保持与实时数据的连接,在其来源发生变化时更新,并且仍然可以导出为熟悉的格式或服务,例如Google Drive。为您的团队创建协作式、连接的应用当文档或电子表格不够用时,代理可以构建一个具有自己的界面、逻辑和状态的应用。该应用可以使用连接的公司资源,并支持多人协同工作。运行确定性工作流并非每项工作都需要完整的代理会话。许多工作是已知的步骤序列,其中一两个地方需要判断力。工作空间可以将这些工作转化为大多是确定性的工作流,对可预测的步骤使用代码,仅在模型增加价值的地方使用模型。工作流可以按需、按计划或在连接系统中发生事件时运行。Cloudflare OS通过Gatekeepers(更多内容见下文安全部分)为代理和应用提供对记录系统的受治理访问。它还通过MCP Server Portals支持您的组织已经在使用的现有模型上下文协议(MCP)服务器。一个用于安全访问内部数据和服务的新安全和治理框架当人们开始在工作中尝试AI时,他们的首要请求之一通常是公司系统的API密钥。这很合理:如果AI无法访问人们工作所用的系统,那么它在工作中就没多大用处。但是将API密钥交给个人和代理是危险的,并且无法扩展。密钥通常提供广泛、长期的访问权限,难以限制、安全共享和审计。MCP为代理提供了一种使用这些系统的更好方式。MCP服务器可以持有凭据并公开一组定义的工具,而不是直接将密钥交给代理。但控制代理可以调用哪些工具只是第一步。仅靠MCP并不能告诉我们代理观察到了哪些底层资源。代理可以跨系统组合信息,将其发送到限制较少的地方,或者通过应用和输出将其暴露给可能无权查看原始资源的人。授权必须考虑数据的下一步去向。代理从无访问权限开始Cloudflare Access控制谁可以进入Cloudflare OS。在内部,每个代理和应用都从无访问权限开始。代理可以请求访问特定资源,您可以批准或拒绝。生成的代码将该资源作为类型化绑定接收:const issues = await env.PROJECT.listIssues({ teamId: "ENG", state: "open", });env.PROJECT是一种能力,代表在特定策略下使用特定资源的权限。凭据与代理和任何生成的代码完全隔离。服务器代码在禁用全局出站网络的Dynamic Worker中运行。客户端代码在浏览器的沙盒框架中运行。除了通过您授予的能力之外,两者都无法访问互联网。

FDE 判断

该平台为FDE提供企业级智能体部署参考,其安全治理框架可借鉴用于客户交付中的权限控制与数据隔离。FDE需关注此类开放平台对Agent工作区标准化影响,提升在复杂企业环境中的集成与安全设计能力。