Cloudflare OS is het nieuwe open source platform van Cloudflare dat elke medewerker in een organisatie een eigen AI-agent en werkplek geeft, gebouwd rond de kennis, systemen en werkwijze van het bedrijf. Het platform draaide sinds mei al intern bij Cloudflare, waar duizenden medewerkers het dagelijks gebruiken voor documenten, presentaties, automatiseringen en kleine apps. Nu is een herbouwde versie open source gemaakt, zodat elke organisatie het kan deployen en koppelen aan eigen interne systemen. Het opvallendste onderdeel is niet de agent zelf, maar het beveiligingsmodel eromheen.

Wat is Cloudflare OS precies?

Veel AI-tools kennen de interne werkwijze van een bedrijf niet. Elke medewerker moet opnieuw uitleggen welke termen, processen en systemen er zijn. Cloudflare OS legt die bedrijfskennis vast als context en vaardigheden die een agent kan volgen. Wie een betere manier vindt om een terugkerende taak te doen, deelt die met de hele organisatie.

Het platform bestaat uit drie onderdelen:

  • Een agent workspace die is gegrond in de context en skills die je bedrijf zelf heeft samengesteld, met een geïsoleerde runtime waarin de agent code kan schrijven en uitvoeren.
  • Een beveiligings- en governanceframework voor veilige toegang tot interne data en diensten.
  • Een platform voor persoonlijke, aanpasbare apps die medewerkers kunnen bouwen, delen en verbeteren.

Je start met een gesprek in de browser, zoals bij veel AI-tools. Het verschil is dat elk gesprek steunt op de kennis die jouw organisatie heeft verzameld. Wat begint als een chat kan uitgroeien tot een document, een app of een workflow die het werk blijft doen.

De agent workspace als startpunt voor iedereen

De workspaces zijn ontworpen voor alle medewerkers, niet alleen voor developers. Je werkt in de browser en hebt geen terminal of programmeerkennis nodig. Een workspace combineert agentsessies, bestanden, toegang tot bronnen en een geïsoleerde omgeving waarin de agent code schrijft en uitvoert.

Concreet kun je er vier dingen mee doen. Ten eerste onderzoek en vragen: de agent schrijft code om informatie te doorzoeken, filteren en analyseren, in plaats van een complete dataset in het contextvenster van het model te laden. Ten tweede documenten, slides en spreadsheets maken die je zelf verder kunt bewerken. Die outputs hoeven niet statisch te zijn. Ze kunnen gekoppeld blijven aan live data en toch geëxporteerd worden naar vertrouwde formaten of diensten zoals Google Drive.

Ten derde kan de agent samenwerkingsapps bouwen met een eigen interface, logica en state. Ten vierde kun je deterministische workflows draaien. Niet elke taak vraagt een volledige agentsessie. Veel taken bestaan uit een vaste reeks stappen met maar één of twee momenten waarop oordeel nodig is. De workspace zet die om in workflows waarin code het voorspelbare deel doet en een model alleen wordt ingezet waar het waarde toevoegt. Workflows draaien op aanvraag, volgens een schema of bij een gebeurtenis in een gekoppeld systeem.

Hoe Gatekeepers AI-agenten veilig toegang geven

Zodra medewerkers met AI aan de slag gaan, vragen ze al snel om API-sleutels van bedrijfssystemen. Dat is logisch, want een agent zonder toegang tot werksystemen voegt weinig toe. Maar sleutels uitdelen is gevaarlijk. Ze geven vaak brede, langdurige toegang die moeilijk in te perken, veilig te delen en te auditen is.

Het Model Context Protocol, kortweg MCP, biedt een betere route. Een MCP-server beheert de inloggegevens en stelt een afgebakende set tools beschikbaar. Maar MCP alleen vertelt niet welke onderliggende bronnen een agent daadwerkelijk heeft gezien. Een agent kan informatie uit meerdere systemen combineren, ergens heen sturen waar minder strenge regels gelden, of via apps en outputs onbedoeld delen met mensen die de oorspronkelijke bron nooit mochten zien. Autorisatie moet dus ook rekening houden met waar data daarna terechtkomt.

Agenten beginnen zonder enige toegang

Cloudflare Access bepaalt wie Cloudflare OS binnenkomt. Daarna start elke agent en app met toegang tot niets. De agent kan toegang vragen tot een specifieke bron en jij verleent of weigert die. Gegenereerde code ontvangt die bron als een getypeerde binding, een capability die toestemming vertegenwoordigt om een specifieke bron onder een specifiek beleid te gebruiken. De inloggegevens blijven volledig gescheiden van de agent en de gegenereerde code.

Servercode draait in een Dynamic Worker waarvan al het uitgaande netwerkverkeer standaard is uitgeschakeld. Clientcode draait in een sandboxed frame in de browser. Geen van beide kan het internet op, behalve via capabilities die jij expliciet verleent.

Beleid volgt wat de agent heeft gezien

Een Gatekeeper is een dienstspecifieke Worker die tussen Cloudflare OS en een externe dienst zit. Hij kent de API, de bronnen en de bewerkingen van die dienst.

Alleen de eerste leesactie controleren is niet genoeg. Stel dat een agent een gevoelige tabel uit een datawarehouse leest en daar een live dashboard van maakt. Dat dashboard delen mag geen achterdeur worden om de tabel te delen met mensen die er zelf geen toegang toe hebben. Cloudflare OS legt daarom vast welke bronnen een agent observeert. Die observaties blijven gekoppeld aan de agent en het werk. Wanneer iemand anders de workspace opent of de output bekijkt, controleren Gatekeepers of die persoon toegang heeft tot de geraadpleegde bronnen. Hetzelfde observatielog stuurt beleid aan dat bepaalt wanneer een agent externe verzoeken mag doen. Wie met agenten werkt of apps bouwt, hoeft zich over deze valkuilen geen zorgen te maken. Het platform handelt het af.

Van gesprek naar app: bouwen en delen

De meeste productiviteitssuites geven je een vaste set applicaties. In Cloudflare OS kan elk bestand een eigen applicatie zijn, geschreven door een agent voor één persoon, één project of één team. Het zijn geen prototypes die je ergens anders moet deployen. Elke app is een volwaardige full-stack applicatie met clientcode, servercode en een API.

De server wordt on demand geladen als Dynamic Worker en geïnstantieerd als een Durable Object Facet, beide features die Cloudflare voor dit project bouwde. De facet geeft de app een eigen SQLite-database. Omdat Dynamic Workers lichtgewicht V8-isolates gebruiken, heeft elke app een eigen geïsoleerde runtime zonder dat er een server of container klaar moet staan. De browserclient praat met de server via Cap’n Web, Cloudflares open source RPC-systeem op basis van object capabilities. Het bijzondere daaraan is dat de agent dezelfde methoden kan aanroepen als jij. Bouw je zelf een tool voor een taak, dan kan de agent die tool gebruiken als jij er niet bent.

Delen kan op twee manieren. Deel je de app zelf, dan werken anderen realtime mee in dezelfde state. Deel je een blueprint, dan maken anderen een eigen kopie met dezelfde code maar zonder jouw data, gespreksgeschiedenis, inloggegevens of gekoppelde bronnen. Collega’s kunnen zo’n kopie vervolgens zelf met AI aanpassen in plaats van een feature request bij jou in te dienen.

Modelkeuze en kosten onder controle met AI Gateway

Cloudflare OS werkt met elk model. Elke inference call loopt door Cloudflare AI Gateway, waarmee je organisatie op één plek bepaalt welke modellen beschikbaar zijn en welk model welke taak afhandelt. Niet elke klus vraagt het duurste frontiermodel. Je ongelezen mails samenvatten hoeft niet met het zwaarste model te gebeuren. Elke aanvraag wordt toegeschreven aan de persoon, het team of de workspace die hem deed. Beheerders zien waar de inferentiekosten heen gaan, stellen budgetten en limieten in en bepalen wat er gebeurt als een limiet wordt bereikt.

Open source uitrollen in je eigen organisatie

Cloudflare OS is nu beschikbaar op GitHub en je kunt het in je eigen Cloudflare-account deployen. Cloudflare brengt twee repositories uit: de kern van Cloudflare OS en een voorbeelddeployment gebaseerd op hoe het intern draait. Die deploymentrepository gebruikt de kern zonder hem aan te passen, met ruimte voor configuratie, eigen interfaces, interne integraties en deployment pipelines. De broncode is daarbij alleen het beginpunt. De context, skills, workflows en systemen maken het pas echt waardevol voor jouw organisatie. Strategische partners als Presidio en Happy Cog helpen bij het inrichten en uitrollen. Op de roadmap staan een volledig beheerde versie in het Cloudflare-dashboard, containers voor developmentworkflows en integratie met Slack en andere chattools.

Waarom het beveiligingsmodel hier de echte innovatie is

Cloudflare OS bewijst in de praktijk dat AI-agenten voor een hele organisatie werken, zoals het interne gebruik bij duizenden Cloudflare-medewerkers laat zien. De belangrijkste les uit de eerste versie is dat beveiliging onderdeel van het platform moet zijn en niet iets dat elke appbouwer zelf correct moet implementeren. Tegelijk blijft een gezonde kanttekening op zijn plaats. De code is open source, maar de runtime leeft op het netwerk van Cloudflare. Wie Cloudflare OS adopteert, kiest dus niet alleen voor een platform, maar ook voor de infrastructuur erachter. Bij Edge werken we sinds april met ons eigen Edge OS. Hier zijn we niet vertrokken van een bestaand systeem zoals Cloudflare OS. Ze waren er toen nog niet. De opbouw van het framework is bijna identiek. De kracht van het systeem zit niet in het framework maar in de agents die gebruikers ondertussen zelf maken en het geheugen dat is opgebouwd. Edge OS helpt bij het maken van presentaties voor rapportering, het bouwen van websites, doorgedreven research, het zoeken van verbanden in resultaten van verschillende acties op verschillende marketingkanalen,…. Wij zijn fan.