Сервис развивается: тестируем формат, собираем идеи, улучшаем сервис. Есть идеи?

Написать
Войти
Дайджесты
Архитектура открытой платформы Cloudflare OS для автономных AI-агентов

Открытая платформа Cloudflare OS: архитектура изолированных AI-агентов, Dynamic Workers и Cap'n Web RPC

Компания Cloudflare выложила в открытый доступ платформу Cloudflare OS для безопасной работы AI-агентов. Проект сочетает привязку прав Capability Binding вместо API-ключей, шлюзы Gatekeepers с режимом Human Approval, журнал Observation Log, V8 isolates и изоляцию данных во встроенных СУБД SQLite.

Открытая платформа Cloudflare OS: архитектура изолированных AI-агентов, Dynamic Workers и Cap'n Web RPC

Внедрение автономных искусственных интеллектуальных агентов в корпоративные процессы сталкивается с фундаментальным противоречием: агентам необходим доступ к корпоративным данным и инструментам, но прямая передача им долгоживущих ключей доступа (API-ключей) создает колоссальные риски безопасности. Неконтролируемый доступ может привести к утечке конфиденциальной информации, случайной модификации баз данных или выполнению несанкционированных внешних запросов.

Компания Cloudflare представила и выложила в открытый доступ проект Cloudflare OS — специализированную открытую платформу для построения безопасных рабочих пространств AI-агентов, микро-приложений и автоматизированных рабочих процессов.

От диалоговых чат-ботов к рабочей среде с сохранением состояния

Платформа Cloudflare OS меняет концепцию взаимодействия с искусственным интеллектом. Вместо разового окна диалога с моделью пользователь получает полноценное рабочее пространство (Agent Workspace).

Внутри этого пространства объединяются:

  • Диалоговые сессии с языковыми моделями.
  • Постоянное состояние (persistent state) и создаваемые файлы.
  • Корпоративный контекст компании и наборы навыков (skills).
  • Изолированная среда выполнения кода (Isolated Runtime).

Главное отличие Cloudflare OS от простых диалоговых ботов заключается в способности агента не просто отвечать текстом, но и самостоятельно писать и исполнять код в изолированной среде для обработки данных.

Безопасность по умолчанию: привязка прав (Capability) вместо прямого API-ключа

Центральным принципом архитектуры безопасности Cloudflare OS является запрет по умолчанию (Deny-by-Default). AI-агент или созданное им микро-приложение изначально не имеют никаких прав доступа к внешним сервисам или сетевым интерфейсам.

Вместо передачи агенту мастер-ключа система использует механизмы привязки прав (Capability Binding). Модели выдается точечное право на выполнение конкретного действия над конкретным ресурсом (например, «прочитать список открытых задач в репозитории X»). Сам секретный ключ или токен авторизации остаётся полностью изолированным внутри платформы и никогда не попадает в контекст языковой модели.

Промежуточные адаптеры Gatekeepers: изоляция и правила согласования

Для связи платформы с внешними корпоративными системами (GitHub, СУБД, CRM, мессенджеры) используются шлюзы безопасности — Gatekeepers. Gatekeeper представляет собой специализированный микро-сервис на базе Cloudflare Workers.

Основные функции Gatekeeper:

  • Хранение учетных данных и OAuth-токенов внешней системы.
  • Аутентификация и проверка прав агента перед выполнением действия.
  • Фильтрация и маскирование чувствительных полей в ответах.
  • Ограничение частоты вызовов (rate limiting).
  • Запрос подтверждения у человека (Human Approval) перед выполнением деструктивных действий (например, перед отправкой Pull Request или списанием средств).

Если агенту требуется доступ к GitHub, Gatekeeper может ограничить его работу только чтением задач конкретного репозитория, запретив доступ к исходному коду и возможность внесения изменений без одобрения инженера.

Журнал наблюдений Observation Log: отслеживание происхождения данных

Уникальным компонентом Cloudflare OS является встроенный журнал наблюдений (Observation Log), обеспечивающий отслеживание происхождения данных (data lineage).

Если AI-агент прочел конфиденциальную таблицу со складскими остатками и на ее основе сгенерировал аналитический отчет, журнал наблюдений фиксирует связь отчета с исходной таблицей. В дальнейшем, при попытке пользователя расшарить созданный отчет с коллегами, система безопасности проверит, имеют ли эти сотрудники доступ к исходной складской таблице.

Более того, факт чтения чувствительных данных влияет на сетевые права агента: после взаимодействия с защищенным ресурсом платформа может автоматически заблокировать агенту возможность выполнения внешних сетевых запросов.

Архитектура приложения: Dynamic Workers, V8 isolates и встроенный SQLite

Серверная инфраструктура Cloudflare OS построена на технологии Dynamic Workers и изоляторах V8 (V8 isolates). В отличие от традиционной контейнеризации (Docker), где каждый сервис требует отдельной виртуальной машины и забирает гигабайты оперативной памяти, изоляторы V8 запускают код за миллисекунды и потребляют минимум ресурсов.

Для хранения состояния микро-приложений используются компоненты Durable Object Facets. Каждое созданное внутри системы приложение получает собственную встроенную базу данных SQLite. Это обеспечивает изоляцию данных: удаление или сбой одного приложения не затрагивает остальную систему.

При создании шаблона приложения (Blueprint) копируется только исходный код логики и интерфейса. База данных SQLite, история диалогов, ключи доступа и подключенные ресурсы не переносятся в шаблон.

Протокол Cap'n Web RPC и правила разграничения сети

Связь между клиентской частью приложения в браузере и серверным фоновым процессом осуществляется по протоколу Cap'n Web — открытому протоколу удаленного вызова процедур (RPC) на базе объектных возможностей (Object-Capability).

Вызов серверного метода для браузера и AI-агента выглядит как обычное обращение к JavaScript-функции. При этом серверный код Dynamic Worker работает с принудительно отключенным глобальным исходящим сетевым доступом (disabled outbound networking). Клиентский интерфейс в браузере выполняется в изолированном фрейме (sandboxed frame). Любой внешний сетевой обмен возможен только через явно выданные шлюзы Gatekeepers.

Пошаговое руководство по пилотному развертыванию Cloudflare OS

Для развертывания пилотного экземпляра Cloudflare OS выполните следующие шаги:

  1. Клонирование репозитория: Скачайте официальный стартовый репозиторий развертывания:
    git clone https://github.com/cloudflare/cloudflare-os.git
    
  2. Настройка аккаунта Cloudflare: Авторизуйтесь через CLI-утилиту Wrangler и выберите изолированный аккаунт Cloudflare Workers.
  3. Конфигурация первичного Gatekeeper: Опишите минимальный шлюз доступа для тестового сервиса, задав правила чтения и фильтрации данных.
  4. Настройка лимитов в AI Gateway: Перейдите в панель Cloudflare AI Gateway, выберите допустимые языковые модели, задайте бюджеты расхода токенов и лимиты запросов.
  5. Проверка изолированности:
    • Запустите тестового агента и убедитесь, что при отсутствии выданных прав он не имеет доступа к внешним ресурсам.
    • Выдайте право на чтение тестовой таблицы и убедитесь в журнале Observation Log, что факт прочтения зафиксирован.
    • Попробуйте выполнить операцию, требующую подтверждения, и убедитесь, что система запрашивает Human Approval.

Открытая платформа Cloudflare OS задает новый стандарт безопасности корпоративных AI-систем, доказывая, что автоматизация на базе языковых моделей может быть прозрачной, управляемой и строго изолированной.