Cloudflare 于 2026 年 8 月 5 日推出了 Cloudflare OS,这是一个开源的零信任平台,它强制要求每个 AI 智能体在初始状态下都拥有零权限,并允许企业仅授予其所需的精确数据切片。通过将“默认拒绝”作为基准,该服务阻止了向聊天机器人和其他模型分发广泛 API 密钥的常规做法,否则这些模型可能会在公司的内部代码库中不受限制地漫游。
为什么企业需要更严格的 AI 控制
AI 辅助工作流的激增已经超过了安全策略的发展速度。团队将长期有效的 API 令牌嵌入到脚本、笔记本或低代码工具中,并信任令牌的所有者会妥善保管它们。在实践中,这些密钥通常拥有对源代码、数据库和云存储的读写权限,从而使单个凭据的泄露成为数据外泄的途径。Cloudflare OS 通过将访问决策从开发者的代码转移到专门的执行层,解决了这一问题。
该平台如何执行“默认拒绝”
- Gatekeepers 在智能体与任何后端(如 GitHub、S3、内部数据库等)之间充当代理。策略可以规定“智能体 A 仅可读取文件夹 X”,而不是授予整个仓库的访问权限。
- Typed bindings 用权限对象取代了原始密钥,这些对象精确描述了智能体可以执行的操作(读、写、列出)以及操作的位置。凭据不再是硬编码的;绑定是在运行时附加的。
- Observation logs 记录智能体发出的每一次请求、它看到的数据以及它产生的下游产物。如果智能体提取了一个私有表来生成仪表板,日志会记录该事件,使审计人员能够验证谁可以查看生成的报告。
- Model control 位于 Cloudflare 的 AI Gateway 之后,允许管理员选择任何托管模型,同时施加支出上限和使用限制,以遏制失控的成本。
团队利用该 OS 实际可以做些什么
- 研究 – 智能体的范围可以限定在单个项目的数据集内,允许分析师在不暴露无关代码或数据表的情况下提出问题。
- 文档创建 – 实时数据提取可以转化为幻灯片或电子表格,平台确保只有获得授权的查看者才能打开最终文档。
- 应用构建 – 低代码环境允许非工程师描述 UI 组件;随后 OS 会生成底层逻辑,同时保持最小的数据暴露面。
- 工作流 – 诸如每晚生成报告或工单分拣等重复性任务可以实现自动化,每一步都在严格定义的权限集下运行。
谁将从中受益
- 已经采用零信任架构并希望将同样的严谨性应用于 AI 智能体的公司。
- 缺乏深厚工程资源但需要内部数据进行快速洞察的业务部门。
- 面临监管压力,需要证明没有任何 AI 工具会无意中泄露机密信息的组织。
权衡与持续存在的担忧
由于 Cloudflare OS 是开源的,企业必须自行处理部署、策略编写和持续维护。他们需要在自己的 Cloudflare 账户中配置该服务,将其与现有的身份提供商集成,并持续审计观测日志。配置错误可能会重新引入该平台旨在消除的过度授权访问问题。
后续关注点
核心观点: Cloudflare OS 将“零信任”原则置于 AI 智能体交互的核心,将默认设置从“完全访问”转变为“无访问权限”。对于愿意投入必要设置和治理工作的公司来说,它提供了一条切实可行的路径,在实现 AI 所承诺的生产力提升的同时,防止内部数据落入权限过大的模型手中。
