Cloudflare OS:面向代理、应用与工作的开放平台

Cloudflare 推出了“Cloudflare OS”,这是一个基于其 Workers 运行时构建的开源、以 AI 为中心的工作区,允许用户创建沙箱化的 “gadgets” 以及到企业系统的安全连接器(“Gatekeepers”),灵感来自早先的 Sandstorm 平台。评论者认为其细粒度隔离模型、自托管选项,以及对多个模型提供商和本地 LLM 的支持具有很大潜力,并认为这能让非技术员工更安全地“vibe code” 内部工具。与此同时,许多人批评其带有营销色彩的 “OS” 品牌包装,担心与 Cloudflare 基础设施的紧耦合及由此带来的锁定效应,并认为与更偏技术性的 GitHub 和社交媒体解释相比,官方发布博文表述含糊。

Cloudflare OS 是什么

  • 被定位为一种 AI “生产力环境” / 代理平台,而不是传统操作系统。
  • 核心概念:
    • “Gadgets” = 细粒度的应用实例(类似按文档划分的沙箱),灵感来自 Sandstorm 的 “grains”。
    • “Blueprints” = gadget 的模板,用户(以及代理)可以修改。
    • “Gatekeepers” = 外部服务的连接器,通过带审计和审批流程的 RPC API 暴露能力。
  • 基于 Cloudflare Workers 和 Dynamic Workers 构建;也可运行在开源的 workerd 运行时上。
  • 支持多个 LLM 提供商,以及通过 ollama 运行本地模型;Cloudflare AI Gateway 是可选项。

OS 命名争议

  • 许多人反对把它称为 “OS”:它没有硬件驱动、启动流程或底层资源管理;被视为营销噱头和术语稀释。
  • 也有人认为 “操作系统” 可以指一种通用平台,用于管理工作负载和共享资源,因此这种类比(gadgets、gatekeepers)是可以接受的。
  • 还有人认为 “X 的 OS” 这种命名本身就是更广泛的行业陈词滥调。

安全性与架构争论

  • 支持者强调:
    • 每个 gadget 都有强沙箱隔离;平台而不是应用代码来管理访问控制。
    • 所有副作用都由 Gatekeepers 代管,并带有人类审批、写入操作模拟和审计日志。
    • 污点跟踪和敏感性标记旨在防止在某些读取之后秘密外泄。
  • 怀疑者担心:
    • 恶意/天真的 gadget 可能通过数据泄漏造成问题(类似钓鱼式问题)。
    • 合规性问题(例如,用户修改过的应用中存在敏感数据)。
    • 如果严格规则阻碍了有用集成,实际可用性会受到限制。

锁定效应、开源与自托管

  • 代码采用 Apache 许可,并且可通过 workerd 运行在用户自己的服务器上;并不严格要求 Cloudflare 账号。
  • 反方观点:其架构与 Workers 原语(如 Durable Objects 等)深度绑定,因此可移植性和切换成本仍然很高。
  • 有些人把锁定效应视为务实的权衡;也有人原则上强烈避免大型厂商生态。

用例、对比与成熟度

  • 被定位为企业代理工作区:按用户的代理、内部工具和连接器,并带有适合 IT 管理的控制。
  • 与 Claude Desktop/Codex、Claude Cowork、Slack bots、Open WebUI、Buzz、qm、exe.dev 以及更早的 Sandstorm 相比。其独特之处在于安全、细粒度沙箱以及 gatekeeper 生态。
  • 被认为仍处于早期阶段:缺少公开的 blueprint 市场,一些地方还比较粗糙,对部分读者来说 UX 也不够清晰。
  • 部署方面:在 Cloudflare 上部署很容易,但需要付费的 Dynamic Workers;有人对提供商限制和定价感到不满。

总体情绪

  • 既有真切的兴奋感(尤其来自怀念 Sandstorm 或希望拥有安全企业代理的人),也有对 AI 炒作、“OS” 品牌包装以及潜在厂商锁定的疲劳与不满。