内容提要
Cloudflare推出开源AI工作平台CloudflareOS,为员工提供安全、动态的AI工作空间,超越传统VDI。平台通过能力访问控制,解决AI工具访问内部系统的安全问题,支持创建文档、应用等,并连接实时数据。它基于公司自身经验构建,现开放给所有组织,支持多AI模型,成本透明,但专家指出,维护业务上下文准确性是长期挑战。
延伸解读
从VDI到动态工作空间:本质变化在哪
CloudflareOS被定位为超越传统VDI和现代VDI迭代的方案。传统VDI只是远程交付固定应用,而CloudflareOS通过动态生成的、带独立存储和访问控制的应用,让员工能实时连接数据源并安全共享。这种变化的核心在于从“交付应用”转向“按需创建并管理应用”,但文章也指出,真正难点不是生成应用,而是安全运行成千上万个动态应用,这需要新的基础设施支撑。
能力访问控制:比API密钥更精细的授权
文章强调,给AI代理直接发API密钥会带来广泛访问风险,而CloudflareOS采用基于能力的访问控制,只授予特定资源,并记录代理观察到的内容,同时验证查看者是否有权访问源数据。这种机制通过Gatekeeper实现,它位于平台和外部服务之间,解释API、资源和操作。这有助于解决员工将内部数据复制到未知AI工具、密钥嵌入应用等安全问题,但文章未详细说明其具体实现细节。
业务上下文的维护是长期挑战
专家指出,CloudflareOS的核心价值在于让公司把知识、流程等“上下文”以AI可执行的形式沉淀下来,但“拥有上下文不等于上下文质量好”。上下文会从写入那天开始“衰减”,企业需要持续维护其准确性,否则部署可能在生产环境中失败。文章认为,成本按人、团队、应用细分是工程信号,但真正的挑战在于企业能否清晰描述自身审批流程等,并保持其与业务同步。
Q&A
CloudflareOS是什么?它和传统的虚拟桌面基础设施(VDI)有什么不同?
CloudflareOS是Cloudflare推出的开源AI工作平台,为员工提供安全、动态的AI工作空间。与传统的VDI(通过远程屏幕提供固定应用)不同,CloudflareOS通过安全连接点验证每个用户和代理请求,允许动态创建和修改文档、应用等,并连接实时数据,是一种更动态的工作方式。
CloudflareOS如何解决AI工具访问内部系统的安全问题?
CloudflareOS采用基于能力的访问控制(capability-based access),而不是直接给AI代理API密钥。它允许授予特定资源的访问权限,记录代理观察到的内容,并验证查看其工作的人是否有权访问源。此外,它使用Gatekeepers(服务特定的Worker)来暴露用户明确授予的资源,默认禁用出站网络,从而增强安全性。
CloudflareOS支持哪些功能?员工可以用它做什么?
CloudflareOS允许代理创建文档、幻灯片、电子表格、工作流、其他代理甚至全新的全栈应用,这些内容可以连接到实时数据源,被修改和共享,并供人员和代理使用。员工可以用它进行研究、创建连接实时数据的文档、自动化重复任务以及构建日常工作应用。
CloudflareOS是如何处理成本和模型选择的?
CloudflareOS通过Cloudflare AI Gateway支持任何AI模型提供商,避免供应商锁定。管理员可以按人、团队或应用查看精确支出,设置预算和速率限制,或将日常任务路由到更小、更便宜的模型,从而控制成本。
CloudflareOS的起源是什么?它现在对谁开放?
CloudflareOS最初是Cloudflare为运行自己的员工队伍而构建的平台,数千名员工每天使用它。现在,该平台作为开源软件提供给任何组织,可以在公司自己的Cloudflare账户中运行,组织拥有在其上构建的内容。
专家对CloudflareOS的长期挑战有什么看法?
专家Vladimir Beskorovainyi指出,长期挑战在于维护业务上下文的准确性。他认为,公司购买的是记录AI业务流程如何运作并保持其描述真实的义务,而上下文会从编写之日起开始衰减。因此,保持上下文文件的最新和准确是客户永久的工作,也是部署可能失败的地方。