Cloudflare Computer 将代理工作拆分到隔离实例和容器中

Cloudflare 的开源预览为代理提供了持久化文件系统,同时将完整的 Linux 环境保留用于更繁重的任务。

By · Published

Primary source: The Cloudflare Blog

Why it matters

Cloudflare is recasting agent infrastructure as a scheduling problem: preserve state in lightweight isolates and attach costly Linux compute only when a task demands it.

Illustration of Cloudflare Computer showing distributed agent nodes splitting tasks across isolates, containers, and Linux VMs.

Cloudflare (@Cloudflare), founded by Matthew Prince, Michelle Zatlyn and Lee Holloway, introduced an early preview of Cloudflare Computer on August 3, wrapping its isolates, Durable Objects and Linux containers into one runtime for AI agents. The product gives each agent a persistent filesystem and lets developers move work between lightweight execution environments and full containers without building that coordination layer themselves, according to an announcement by Cloudflare engineers Matt Carey and Aron Carroll.

该发布延续了自 2009 年创立以来塑造 Cloudflare 的一种技术直觉:当共享基础设施能够吸纳来自大量用户的工作而不要求每个用户管理其底层机械时,它就具有价值。Prince 和 Holloway 最初建立了 Project Honey Pot 来跟踪垃圾邮件发送者如何收集电子邮件地址;Cloudflare 来源于这样的论断:这些数据可以帮助让网络流量更快、更安全。Holloway 构建了 Cloudflare 的第一个可工作的原型。

在 Prince 和 Zatlyn 的领导下,Cloudflare 后来在应用计算方面提出了同样的效率论点。Workers(近十年前推出)在 V8 isolates 内运行代码,而不是为每个工作负载分配独立的虚拟机。Computer 将该架构应用到代理上,代理可能在长时间内保持活动状态,但仅在短时间内执行高强度工作。

Carey,一位 senior systems engineer,其 Cloudflare 作者页面显示他在代理和与 MCP 相关的产品(包括 Code Mode 和 Artifacts)上有过先前工作,以及 首席系统工程师 Aron Carroll 正在把那套基础设施转变为面向开发者的抽象。他们的前提出自直观:代理需要文件、一个 shell 和工具,而其个别操作中真正需要整个 Linux 环境的相对较少。

A filesystem becomes the control plane

Cloudflare Computer 的核心是保存在 Durable Object 内并由 SQLite 支持的虚拟文件系统。代理可以读取和编辑文件、操作 Git 仓库、准备数据并在执行环境之间保留状态。

预览版中包含了若干执行后端,包括 Cloudflare Container 以及用于 shell 命令和 JavaScript 执行的基于 isolate 的选项。开发者也可以编写自己的后端。

开发者通过一个通用的运行时接口调用这些环境。Cloudflare Computer 只有在代理首次需要时才会连接某个后端,当任务仅需要文件系统访问时,工作区也可以在没有执行后端的情况下运行。

这种设计将文件系统视为稳定对象,而计算则作为附着在其上的临时资源。文件操作、数据处理和 Git 操作可以保持在 isolates 内部。需要 Linux、npm、包管理器或本地二进制文件的指令可以移入容器,同时继续对相同的文件进行操作。

Cloudflare 表示,该系统对文件操作进行管控、审计和观察,为开发者提供代理所更改内容的记录。Cloudflare 举的例子是一个缺陷分流(bug-triage)代理。面向产品的工具(如回复 issue)可以与通用的文件、Git 和 shell 工具并列存在。

该架构将容器保留给需要 Linux、npm 或本地二进制文件的工作。底层服务已经是商业产品:在 2026 年早些时候,Cloudflare 将 Sandboxes and Containers 推向一般可用性,为 Computer 提供了用于更重执行的商业基础,而该新包仍处于预览阶段。

Cloudflare is challenging the container-per-agent default

Cloudflare 认为,随着并发代理数量的增长,为每个代理分配完整容器将变得不切实际。isolate 启动更快、在空闲期间可以休眠,并允许许多工作负载共享同一进程。容器则保留给需要操作系统兼容性或比 isolate 运行时更强隔离性的任务。

Computer 建立在 Cloudflare 早前 2026 年推出的一般可用性发布(Sandboxes and Containers)之上。它通过在更广泛的运行时内将容器作为升级路径来保留这些产品,从而在尽量减少开发者承担其启动和执行成本的频率的同时,保留了 Cloudflare 最近交付的能力。

这种差异是 Cloudflare 在日益拥挤的代理基础设施市场中的切入点。E2B 为代理提供云沙盒。Daytona 描述了有状态的代理沙盒。Vercel Sandbox 为 Vercel 用户在短暂的 microVM 中运行不受信任的代码,而 AWS AgentCore 包括了一个托管的代码解释器环境。

Cloudflare 正在推广一种不同的默认策略:将持久状态保持在接近 isolate 的位置,然后仅在需要时为那些命令附加更重的计算。该方法契合 Cloudflare 更广泛的开发者平台战略,将 Workers 置于 Cloudflare 试图托管、连接和保护自治软件工作负载的核心。

Cloudflare 还以其庞大的已部署平台和能够在栈底层持续构建的财务实力进入这场竞争。Cloudflare 报告 2026 财年第一季度营收为 6.398 亿美元,比去年同期增长 34%,并在 3 月 31 日持有 41.6 亿美元的现金、现金等价物和可供出售证券。这些资源为 Prince 和 Zatlyn 提供了在不要求运行时立即成为独立业务的情况下,与 Cloudflare 的安全和网络业务一起开发代理基础设施的空间。

The preview label matters

Cloudflare 将 Computer 作为早期预览和开源实验推出,这一状态不同于其底层的 Sandboxes 和 Containers 服务。那些服务已在 2026 年早些时候进入一般可用阶段。

安全性也将影响采纳。Cloudflare 的 Workers security model 使用 V8 isolates,使多个租户能够以低开销共享同一进程。Cloudflare 记录了针对 Spectre 式侧信道攻击的额外防御措施,而需要本地代码的任务则被导向容器。Computer 继承了这种拆分的实际吸引力,同时也有义务让其边界对运行不受信任代理生成代码的开发者来说易于理解。

开源发布为 Cloudflare 提供了一种与开发者一起测试该抽象的方法。它也允许开发者检查运行时、添加自己的后端,并挑战 Cloudflare 关于代理能够可靠地选择完成每项任务的最低成本环境的假设。

对 Prince、Zatlyn 以及构建 Cloudflare 开发者平台的工程师来说,Computer 将十年的基础设施选择打包为一个产品赌注。如果该抽象成立,开发者就可以赋予代理某种像个人电脑一样的行为,而无需为每个空闲代理保留一台个人机器。

Reader comments

Conversation for this story loads after sign-in.