Cloudflare 发布了一个开源项目 Cloudflare OS。如果你只看官方博客,你会觉得这是又一个"AI 知识库 + 聊天机器人"——每个大厂都在做,没什么新鲜的。
但 Kenton Varda 在 Twitter 上把事情说清楚了:
今天我们发布了 Cloudflare OS,一个带连接器的聊天机器人,跟其他所有科技公司做的一样。只不过,实际上它不一样。这是 Sandstorm.io 的重制版,我十年前的那个创业公司。不同的是,这次它构建在 Cloudflare Workers 上——我花了九年时间搭建的平台——并且深度集成了 AI。这基本上是我十年秘密计划的顶峰。
十年前,Kenton Varda 是 Google 的 Protocol Buffers 作者,后来创立了 Sandstorm,一个让普通用户也能一键部署 Web 应用的个人服务器平台。Sandstorm 的精髓是 Cap'n Proto 的安全沙箱模型——每个应用在隔离环境里运行,应用之间只能通过精确的权限传递来通信。技术上很漂亮,但 Sandstorm 最终没能成为主流产品。
现在这个沙箱模型回来了,而且更彻底。

Sandstorm 的基因,Workers 的基建
Cloudflare OS 的三个核心组件直接继承了 Sandstorm 的设计哲学:
- Agent 工作区:每个用户有一个浏览器里的 agent 对话界面,但这个 agent 不是孤立的。它加载了公司级别的上下文和技能库——你的团队定义的术语、流程、最佳实践,agent 都能直接调用。工作区里还有一个隔离的代码运行时,agent 可以自己写代码、跑代码来处理数据,不需要把所有数据都塞进模型的上下文窗口。

- Gatekeeper 安全框架:这是最 Sandstorm 的部分。agent 启动时没有任何权限,什么都不可以访问。它要访问 GitHub 上的某个仓库?必须通过 Gatekeeper——一个服务特定的 Worker,它知道目标 API 的资源结构,可以精确到"只读某个仓库的 issue,不能读源码,合并 PR 前需要人工审批"。agent 拿到的不是 API key,而是一个类型化的 capability binding:
const issues = await env.PROJECT.listIssues({
teamId: "ENG",
state: "open",
});
所有的凭证完全隔离,agent 和生成的代码永远接触不到原始凭据。Server 代码运行在 Dynamic Worker 里,全局出站网络被禁用;客户端代码在浏览器沙箱 iframe 里。两者都不能访问互联网,除非你显式授予 capability。

- App 平台:这是最特别的部分。在 Cloudflare OS 里,每个"文件"可以是一个完整的应用——有前端 UI、后端逻辑、API 和持久化状态。agent 可以直接帮你写一个应用出来,这个应用是一个 Dynamic Worker,用 Durable Object Facet 承载自己的 SQLite 数据库。应用可以分享给其他人协同编辑,也可以分享"蓝图"——别人拿到蓝图后,agent 能照着蓝图创建自己的实例,独立的代码、独立的数据、独立的权限。不再是"提 feature request 给你",而是"我自己改"。

实际价值在哪里?
Cloudflare OS 的技术架构有几个值得关注的点:
-
Capability 安全模型:不是 RBAC,不是 OAuth scope,而是精确到"你可以读这个仓库的 issue,但只读 ENG team 的,且状态为 open"。权限跟随数据流转——agent 读了敏感数据后,分享 agent 产出的 dashboard 时,Gatekeeper 会验证观看者的权限。
-
Dynamic Worker + Durable Object Facet:每个 app 是独立的轻量 V8 isolate,不是容器,不需要预留服务器。按需加载,有自己的 SQLite 数据库。
-
Cap'n Web RPC:Cloudflare 开源的对象能力 RPC 系统,前端可以像调用普通 JS 函数一样调用后端方法。agent 也能调同样的方法——你给自己做的工具,agent 也能用。
-
完全开源,自部署:两个仓库——核心和示例部署。核心仓库不修改,示例仓库负责配置、定制 UI、内部集成和部署流水线。

Cloudflare 已在内部使用 Cloudflare OS,数千名员工(包括大量非工程人员)每天用它创建文档、幻灯片、自动化重复任务、搭建小型数据可视化应用。
这可能是 Cloudflare 在 Agent 时代最大的一张牌——不是又一个大模型,而是一个让 agent 安全地接入企业系统的平台。Kenton Varda 等了十年。Sandstorm 当时太早了,但现在每个公司都在问同一个问题:怎么让 AI agent 安全地访问内部系统?
Cloudflare OS 是那个迟到十年的答案。
参考来源: