Cloudflare OS のオープンソース化:AI エージェントによる内部データへの安全なアクセスを実現

Cloudflare Launches Open-Source OS to Secure AI Agents’ Access to Internal Data

2026/08/06 gbhackers — “Cloudflare OS” がオープンソース化された。このオペレーティング・システムでは、長期有効なクレデンシャルの露出や、アクセス制御のバイパスは生じない。このプラットフォームにより、内部システム/企業コンテキスト/ワークフローへの制御されたアクセスが、エンタープライズ AI エージェントに対して提供される。このリリースは、エンタープライズにとって重要なセキュリティ課題に対処するものであり、エージェントが有効に機能するためには、ビジネス・データやツールへのアクセスが必要となる。その一方で、多くの従来型の API キーは、制限/監査/取り消しが困難な、過度に広範かつ永続的な権限を付与している。

Cloudflare OS は、エージェント・ワークスペース/セキュリティとガバナンスの制御/協調型アプリケーションを構築するためのプラットフォームを統合している。

これまで、同社においては、従業員向けに Cloudflare OS の内部バージョンが展開されていた。それにより、従業員はエージェントを使用して、ドキュメントの生成/反復プロセスの自動化/データ分析/軽量アプリケーションの作成を実現してきた。

Cloudflare がオープンソース OS を開始

このセキュリティ・モデルの中核にあるのは、デフォルト拒否のアプローチである。すべてのエージェントと生成されたアプリケーションは、組織リソースへのアクセス権を持たない状態から始まる。それらのアクセスは、特定のリソースに対してのみ付与され、ポリシーにより管理される。また、生のクレデンシャルではなく、型付き能力のバインディングとして公開される。

たとえば、生成されたコードには、GitHub トークンや広範なアカウント・レベル・アクセスを受け取ることなく、定義されたエンジニアリング・チームの未解決課題を一覧表示する権限を付与できる。クレデンシャルは、エージェント実行環境と、その生成コードから隔離された状態で保持される。

Cloudflare OS のサーバ側コードは Dynamic Workers 内で実行され、アウトバウンドのインターネット・アクセスはデフォルトで無効化されている。ブラウザ側クライアント・コードは、サンドボックス化されたフレーム内で動作する。どちらの環境も、明示的に提供された能力を通じてのみ、外部システムとのインタラクションを可能にする。

Cloudflare は “Gatekeepers” を導入している。これは、OS と外部サービスの間の仲介役として機能する、サービス固有の Cloudflare Workers である。

Gatekeepers は、それぞれのサービスにおける API/リソース/利用可能な操作を理解するよう設計されている。それにより組織は、ツール呼び出しを単に許可/遮断するだけではない、粒度の細かい制御を適用できる。

Gatekeeper の利用例を挙げると、エージェントに対して、特定の GitHub リポジトリから課題を読み取ることを許可しながら、ソース・コードへのアクセスをブロックできる。さらに、機密性の高いフィールドをマスクし、レート制限を適用し、プル・リクエストがマージされる前の人間による承認を要求できる。

Gatekeeper により、OAuth クレデンシャルの管理/ポリシーの強制/アクセスされたリソースの記録が可能となるため、外部に影響を及ぼし得るアクションの仲介が達成される。このモデルの目的は、エージェント・システムに無制限の API キーを提供することに伴うリスクの最小化にある。

さらに Cloudflare OS は、エージェントがアクセスしたリソースを追跡し、それらの観測結果を、エージェントの作業/生成されたアプリケーション/出力と関連付ける。この機能は、ダッシュボード/共有ワークスペース/エクスポート/エージェント生成アプリケーションを通じて、制限されたデータが間接的に露出することを防ぐのに役立つ。

たとえば、エージェントが機密性の高いデータ・ウェアハウス・テーブルを読み取り、ライブ・ダッシュボードを作成した場合には、そのダッシュボードへアクセスしようとするユーザーに対して、基盤となるリソースに対する権限の確認が可能になる。この観測記録により、アウトバウンド・リクエスト/コラボレーション招待/他のエージェントへの引き継ぎ/低信頼の宛先への書き込みの制限も実現される。

Cloudflare OS は、MCP Server Portals を通じて、既存の Model Context Protocol サーバをサポートしながら、モデル推論を Cloudflare AI Gateway 経由でルーティングできる。それにより、モデル選択/予算制御/帰属管理/レート制限が可能になる。

このプロジェクトには、Cloudflare OS コア・リポジトリとスターター・デプロイメント・リポジトリが含まれる。ユーザー組織にとって可能になるのは、インターフェイスのカスタマイズ/内部 Gatekeepers の作成/エンタープライズ・システムへの接続に加えて、自社の Cloudflare Access ポリシーと AI Gateway コンフィグを用いたプラットフォームの展開である。

Cloudflare が示している今後の計画には、完全管理型ダッシュボード提供/開発ワークフロー向けコンテナ・サポート/Slack などのチャット・プラットフォームとの統合の追加がある。