您好,我是TIMEWELL的濱本隆太。
2026年8月5日,Cloudflare公開了Cloudflare OS。把公司內部在用的AI代理平台,原樣以開源方式放出來1。
老實說,我第一次讀的時候心裡先繃了一下。我們在ZEROCK做的是相近的領域,讀的時候就是當事者。結論先講:設計思想值得借。不過「因為開源,所以不會被供應商綁住」這句話,若照單全收,有危險的地方。
下面依序看。
公開了什麼
先把事實釘住。
Cloudflare OS的官方說法是「讓公司裡每個人都能做應用、自動化作業,並安全存取內部系統的開源平台」2。名稱裡有 OS,但並不是 Linux 或 Windows 那種作業系統。這裡的意思是 AI 代理運作的底層。
重要的是,這是實際在用的東西。該公司在2026年5月把第一版提供給全體員工,數千人、包含非工程職,每天都在用。用途是做文件與簡報、把重複的作業自動化、以及開發處理內部資料的小型應用2。
**先在內部跑過,再放出來。**這個順序我認為值得肯定。不是做完就放出去,是用過才放出去。
目前以 GitHub 儲存庫公開,不久也計畫經由 Cloudflare 控制台做託管式提供。導入夥伴點了 Presidio 與 Happy Cog 的名字1。
為什麼選擇開源
看他們自己的話。共同創辦人兼執行長 Matthew Prince 的評論:
We built this because nothing else did what we needed. Now any company can start from where it took us years to get.1
需要的東西別處沒有,所以自己做。現在任何公司都可以從他們花了好幾年才走到的地方起步。
新聞稿裡還再往前走了一步。
organizations own what they build on it. A company's processes, context, and internal system connections don't get locked into a vendor's closed product.1
在上面做出來的東西,歸組織所有。企業的流程、脈絡、內部系統連線,不會被鎖進供應商的封閉產品。
然後是模型這一側。
Through Cloudflare AI Gateway, organizations can use any AI model provider, and they're not locked into one vendor.1
官方部落格也寫「Cloudflare OS 可以跟任何模型搭配」,所有請求都經過 AI Gateway。裡面還有一句「不是每一項工作都需要最貴的模型」,把依用途選模型當成優點來寫2。
也就是說,他們的主張很清楚。AI 的底層本來就該因組織而異;放進封閉產品,自家業務就會被扭成供應商的形狀。所以打開。
設計意圖他們也這樣寫:
Cloudflare OS is designed so you can customize the interface, add internal Gatekeepers, and build organization-specific features without changing the core product.2
**不用改寫核心,就能加上組織專屬的功能。**另外還有一句「Yours should reflect your organization(你的環境,應該反映你的組織)」2。
最值得學的,是設計本身
這裡才是本題。**當成思想來看,最有價值的不是公開的理由,而是設計。**我舉三點。
第一。代理從零權限起步。
在 Cloudflare OS 裡,所有代理與應用都從沒有存取權的狀態開始3。要讀任何東西,都必須走被明確允許的路徑。
這跟我先前寫的租戶隔離是同一個結構。**預設關閉,還是預設打開。**新加一個代理,如果沒有人做任何設定,它什麼都做不了。單單這一點設計差異,就會在長期營運之後把結果切開。同樣的失敗形狀,我寫在租戶隔離為什麼會「後來」壞掉。
第二。Gatekeeper 握住憑證,不交給代理。
Gatekeeper 是放在外部 API 前面、依服務而設的一層。它的工作是這樣3:
- 在 Gatekeeper 這一側完成 OAuth 驗證,並持有憑證
- 套用政策
- 記錄讀取
以 GitHub 為例,把範圍限縮到單一儲存庫、要求必須核准 pull request,這類控制就實作在這一層3。
我認為這個設計相當好。一旦把驗證權杖交給代理,代理接下來要做什麼,你就停不下來。**不讓它拿著權杖,每一個行為都在前面那一層判斷。**想到像 GlassWorm 這種、從開發者裝置偷走憑證的攻擊,代理手上根本沒有權杖可偷,這個設計的價值就很好懂。相關攻擊實例寫在看不見的程式碼會被執行。
第三。讀過的東西全部記錄,再用它來綁住寫入。
這裡最特別。引用官方部落格的原文:
Cloudflare OS records every resource agents observe. These observations remain attached to the agent and its work.2
代理觀測過的每一項資源都記下來。這份紀錄一直掛在代理、以及它做出來的東西上面。
然後這份紀錄會在後面生效。另一個人打開那份產出時,平台會先確認此人對原始資料有沒有存取權3。再往前一步,它也被用來擋住讀過機密資料的代理,不讓它寫到特定目的地,或不讓它邀請共同編輯者3。
想法是:攔住權限經由產出漏出去。
這是實務上很常出現的洞。有權限的人讓 AI 讀機密資料、做出摘要、再把摘要分享給沒有權限的人。**原始資料守住了,內容卻從摘要流出去。**存取控制如果只放在入口,擋不住這件事。把讀過的東西記下來,連出口也綁住,我認為是形狀對的解法。
不過,開源並不等於不受特定供應商綁定
這一段最好冷靜看。
把公開的組成元件排開來看2:
| 元件 | 角色 |
|---|---|
| Agent Workspace | 帶有脈絡與技能的工作區 |
| Gatekeepers | 控制資源存取、依服務而設的 Worker |
| Dynamic Workers | 應用伺服器程式碼的執行環境 |
| Durable Object Facets | 應用持久狀態的管理 |
加粗的兩個,是 Cloudflare 專屬的執行基礎建設。Workers 與 Durable Objects 都只在該公司的平台上跑。模型的分流則經過 Cloudflare AI Gateway。
也就是說,原始碼讀得到、也改得了,但跑起來的地方,實質上就是 Cloudflare。
這不是批評。**這是說得通的策略。**打開核心,把採用的門檻降下來,再從執行層賺錢。把「從我們花了好幾年才走到的地方起步」跟「不久將提供託管式部署」並排放,意圖讀起來很直白。我覺得這是誠實的做法。
只是,接收的一方必須把話拆開來評估。
「不會被鎖進供應商的封閉產品」這項主張,就模型供應商而言是真的。經由 AI Gateway,哪個模型都能用。不會被綁在 OpenAI、Anthropic 或 Grok。
另一方面,**執行層會被固定。**模型的依賴拿掉了,平台的依賴進來了。依賴並沒有消失,只是換了層,這樣講才精確。
同樣的形狀,在別的領域也會出現。把定位、能源、通訊放在一起看的依賴結構,我整理在準天頂衛星7號機與日本的依賴結構。共通的一點是:有問題的不是依賴本身,而是沒有意識到自己依賴的是哪一層。
對許多企業來說,還有另一個議題:資料所在地。合約寫著「資料必須留在境內」的案子裡,執行層在哪個區域跑,比功能更先發生作用。開源這件事,答不了這個問題。
只借思想,還是連軟體一起用
回到問題的核心。兩邊都可能是對的,但判斷軸很清楚。
**思想,今天就該借。**沒有條件。
具體來說,把下面三件事放進自家的 AI 設計。
- **代理從零權限起步。**需要的權限,用明確加上去的方式給
- **不要讓代理拿著憑證。**在前面放一層做判斷,依每個行為許可
- **記錄讀過什麼,再用它綁住出口。**不要只做到入口的存取控制就停
這三件裡,第三件在很多組織是缺的。**沒有「讓 AI 讀了什麼」的紀錄,就沒有手段攔住經由產出的外洩。**先從把日誌留下來開始,也夠當起手。
**軟體本身則有條件。**我自己是這樣整理的。
**採用價值高的情況。**已經把 Cloudflare 當成主要基礎建設在用。或者,想從內部實驗、小規模自動化開始。這種時候,等於免費拿到好幾年的設計,份量不小。比自己做快,而且是已經在實際運作的設計。
**該審慎看待的情況。**資料所在地有合約上的限制。既有的雲端基礎建設在別處,而且已經往那邊收斂。這種時候,**採用核心,執行層也會跟著搬走。**就算只想部分納入,也得先確認:不依賴 Workers 與 Durable Objects 的部分,到底到哪裡為止。
**而且,不論哪一種,都值得讀。**以 Apache 系列授權公開、又是實際在跑的底層,本身就是一份好的設計資料1。就算決定不採用,光是讀 Gatekeeper 的粒度、以及觀測紀錄怎麼拿,自家的設計就會變好。
我們把 ZEROCK 放在日本國內的 AWS 伺服器上運作,並管控誰能碰到哪些知識,處理的也是同一個問題。**讓代理讀什麼,讀完的結果交給誰。**想把能回答這件事的機制,放在產品內側。
公開的是思想,還是產品
整理一下。
2026年8月5日,Cloudflare 公開了 Cloudflare OS。那是2026年5月起、數千人每天在內部使用的東西,原樣放出來。設計的要點是:從零權限起步的代理、握住憑證並記錄讀取的 Gatekeeper,以及把代理觀測過的一切記下來,再用它綁住寫入目的地與共用對象的觀測紀錄。
開源的理由,該公司舉的是:企業的流程與內部系統連線不會被鎖進供應商的封閉產品,以及經由 AI Gateway 可以使用任何模型供應商。
不過,執行層依賴 Cloudflare Workers 與 Durable Objects。**模型的依賴拿掉了,平台的依賴進來了。**不是「開源所以自由」,精確的讀法是一筆交易:你拿到哪一層的自由,又接受了哪一層的依賴。
我的答案是:思想全部借,軟體看條件。
最後再補一句。**這次公開最有重量的,不是程式碼,而是「用過才放出來」這件事。**數千人每天在用,在共用時的權限追蹤上摔過跤,才走到觀測紀錄這個解法3。**設計只會從營運的失敗裡長出來。**失敗累積了多少,讀它的價值就有多少。
把企業內部知識交給 AI 時,設計該怎麼放,如果想談具體狀況,ZEROCK 的想法或許可以當參考。個別諮詢請從這裡聯繫我們。
Footnotes
-
Cloudflare 新聞稿「Cloudflare OS Is the First AI Workspace Built Around How Companies Actually Work」(2026年8月5日)。共同創辦人兼執行長 Matthew Prince 的評論「We built this because nothing else did what we needed. Now any company can start from where it took us years to get.」、「organizations own what they build on it. A company's processes, context, and internal system connections don't get locked into a vendor's closed product.」、「Through Cloudflare AI Gateway, organizations can use any AI model provider, and they're not locked into one vendor.」、目前可作為開源儲存庫使用、並計畫經由 Cloudflare 控制台做託管式部署、導入夥伴點了 Presidio 與 Happy Cog,以上皆出自該新聞稿。公開儲存庫為 https://github.com/cloudflare/cloudflare-os 。https://www.cloudflare.com/press/press-releases/2026/cloudflare-os-is-the-first-ai-workspace-built-around-how-companies-actually-work/ / 報導指授權為 Apache 2.0。https://siliconangle.com/2026/08/05/cloudflare-launches-cloudflare-os-open-source-ai-agentic-workspace-enterprise/ ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Cloudflare 官方部落格「Cloudflare OS: an open platform for agents, apps, and work」(2026年8月5日)。Cloudflare OS 的定義「an open-source platform that lets everyone in your company build apps, automate work, and safely access internal systems」、2026年5月把第一版提供給全體員工且數千人每天使用(文件與簡報、重複作業自動化、開發小型應用)、組成元件(Agent Workspace、Gatekeepers、Dynamic Workers、Durable Object Facets)、「Cloudflare OS records every resource agents observe. These observations remain attached to the agent and its work.」、「Cloudflare OS can be used with any model.」以及所有請求經過 AI Gateway、「Not every task needs the most expensive model」、「Cloudflare OS is designed so you can customize the interface, add internal Gatekeepers, and build organization-specific features without changing the core product.」、「Yours should reflect your organization.」皆出自該文。https://blog.cloudflare.com/cloudflare-os/ ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
關於 Cloudflare OS 治理機制的報導。Cloudflare OS 內所有代理與應用從沒有存取權的狀態起步、Gatekeeper 作為放在外部 API 前面、依服務而設的 Worker,在該側完成 OAuth 驗證、持有憑證、套用政策並記錄讀取、以 GitHub 為例可實作限縮到單一儲存庫或要求核准 pull request、代理讀過的資源紀錄會掛在代理與產出雙方,另一人打開產出時平台會先確認其對基礎資料的存取權、觀測紀錄可用來擋住讀過機密資料的代理寫入特定目的地或邀請共同編輯者、以及內部在共用工作區時曾碰上權限追蹤的難題,以上皆出自該文。https://www.helpnetsecurity.com/2026/08/06/cloudflare-os-open-source/ ↩ ↩2 ↩3 ↩4 ↩5 ↩6





