Cloudflare 这次开源的不是新模型,也不是新芯片,是一整套自己先用了几个月的“公司版 AI 操作系统”。更有意思的是官方自己承认:第一版做错了,不得不推倒重来,才敢把新版本拿出来开源。这份坦白比开源本身更值得琢磨——它说明企业级 Agent 协作,眼下卡住所有人的不是模型能力,而是权限设计。
先把事实理清:一个全员用的 Agent 平台
Cloudflare 今天开源了新版 Cloudflare OS,一个给公司里所有人用的智能体工作平台,不只是给工程师用。它把三块拼在一起:智能体工作区、安全治理框架、可修改的个人应用平台。任何组织都能自己部署,接自己的内部系统,改成自己的样子。
这不是空想的产品预告。据 Cloudflare 披露,今年5月起,第一版就已在公司内部全员开放,几千号人——很多在工程之外——每天用它写文档、做幻灯片、自动化重复工作、搭小型数据看板。这些使用规模的数字目前只有 Cloudflare 一家在说,没有第三方审计或独立用户佐证,当参考,别当定论。
谁会关心这件事:企业 IT 和安全团队要判断值不值得自建这类平台;正在用 Glean、Microsoft Copilot Studio、Notion AI 的采购决策者多了一个选项;开源社区则要盯着它绑不绑定 Cloudflare 自家基础设施。
真正的猛料:MCP 管得住工具,管不住数据
Cloudflare 在博客里罕见地把第一版的病根写明白了:MCP 只告诉 Agent “你能调用哪个工具”,却不记录“你在这个工具里实际看到了什么”。
这个区别听着技术,后果却很直接。一个 Agent 被授权读了一张数据库表,拿它做了个仪表盘,再把仪表盘分享给同事——分享仪表盘,算不算把原始表也分享出去了?如果同事本来没权限看那张表呢?
第一版 Cloudflare OS 就是在这里栽了跟头。多人开始共享工作区、应用和输出之后,团队发现权限根本追不上数据的流动,干脆推倒重建,把“记录 Agent 到底看过什么”做成平台原生能力,而不是留给每个写应用的人自己操心。
功能是营销,权限模型才是护城河。
这不是 Cloudflare 一家的私活儿问题。MCP 是眼下几乎所有企业 Agent 平台的事实标准,只要系统允许多人共享 Agent 的产出,“工具授权”和“资源可见”之间的这道缝就在那儿。Cloudflare 把它撞明白了,顺手也把整个行业没解决的难题摆上台面。
亡羊补牢,未为晚矣——只是这只羊丢在自家门口的时候,还没造成公开损失。换成任何一家已经把类似平台开放给外部客户的公司,同样的漏洞可能就是另一个故事。
开源背后的算盘
Cloudflare 是靠边缘计算和安全服务赚钱的公司,不是靠办公软件。把 Cloudflare OS 拿出来开源,大方是真大方,但落地这套系统离不开它自家的 Workers、Dynamic Workers、Durable Object 之类基础设施——这些都是要花钱的。
开源换来的更可能是使用者对 Cloudflare 云基础设施的依赖,而不是纯粹的行业公益。这跟很多基础设施公司开源应用层项目的逻辑没有本质区别:代码免费,底座收费。这不代表虚伪,只是提醒一句——采购决策者算总账时,别只看“开源”两个字。
跟 Glean、Microsoft Copilot Studio、Notion AI 这类从知识管理或生产力切入的产品比,Cloudflare OS 的差异化确实更偏安全架构,而不是界面或模型调优。这个方向选得对不对,还得看有没有第三方真正把它的权限模型拉出来红队测试过——目前公开信息里还看不到。
我更在意的是什么
功能好不好用,现在还判断不了;权限模型可不可信,比功能更重要。
Cloudflare 承认第一版有洞、推倒重建、再开源,这份诚实值得记一笔——大多数公司选择的做法是悄悄修好,绝口不提。但诚实不等于验证完毕。目前能看到的所有细节都来自 Cloudflare 自己的博客,Gatekeeper、观测记录、权限追踪写得很清楚,却没有独立安全研究者审计过,开源仓库的许可证类型、代码活跃度、是否深度绑定 Cloudflare 专有基础设施,外部也还查不到公开说法。
- 风险.企业如果打算把财务、代码库、客户数据这类敏感系统接进这套平台,现阶段更适合小范围验证,别急着在生产环境铺开。
- 结论.接下来真正值得盯的,不是 Cloudflare OS 好不好用,而是有没有独立团队去戳它的权限模型——这决定了它是真解决了 MCP 的老问题,还是又一次把安全叙事讲得比安全实现更漂亮。
