Cloudflare випустила у відкритий доступ свою платформу Cloudflare OS, спочатку розроблену як внутрішнє робоче середовище для співробітників. Вона дозволяє створювати застосунки за допомогою ШІ-агентів, навіть для тих, хто не є розробником чи інженером. Компанія також представила систему безпеки, яка зменшує ризик створення серйозних вразливостей або витоку даних під час роботи співробітників з ШІ.
Cloudflare OS пройшла кількамісячне внутрішнє тестування. Платформа дозволяє співробітникам описувати робочі процеси природною мовою, а ШІ-агент перетворює їх на програмний код. У блозі від 5 серпня компанія зазначила, що тисячі співробітників Cloudflare щоденно використовують платформу для “створення документів та презентацій, автоматизації повторюваних завдань та розробки невеликих додатків для візуалізації даних”.
«Це повноцінна платформа для розробки персональних додатків, де пісочниця настільки безпечна, що можна діяти досить вільно — ШІ не може внести суттєвих проблем з безпекою», — заявив Кентон Варда, головний інженер Cloudflare, у своєму дописі на платформі X. «Ми вважаємо, що команда безпеки компанії може спокійно надавати нетехнічним користувачам дозвіл на розробку додатків та спати спокійно».
Створення кращих пісочниць
Модель безпеки базується на створенні дрібнозернистих екземплярів додатків. Наприклад, додаток для редагування документів запускатиме кожен документ як окремий екземпляр у власній пісочниці. Cloudflare OS керує дозволами доступу до кожного екземпляра, а кожен користувач запускає власну копію коду, яку може вільно модифікувати, пояснив Варда.
Цей механізм пісочниці, заснований на наявній функції Cloudflare Dynamic Workers, не використовує типові програмні контейнери. Натомість він створює «ізоляти» — екземпляри рушія виконання JavaScript V8, які запускаються за лічені мілісекунди та використовують лише кілька мегабайт пам’яті. Це робить ізоляти в 100 разів швидшими та в 10–100 разів більш ефективними з точки зору використання пам’яті, ніж стандартні контейнери.
Щоб мінімізувати доступ до корпоративних даних, ШІ-агенти спочатку не мають дозволів на доступ чи спільне використання ресурсів і повинні запитувати їх через платформу Cloudflare OS. Серверний код запускається з «вимкненою глобальною вихідною мережевою взаємодією», тоді як клієнтський код «запускається у пісочниці в браузері», що означає, що «жоден з них не може отримати доступ до Інтернету, окрім як через надані вами можливості», згідно з основним дописом компанії.
Така пісочниця та процес надання дозволів, вбудовані в основу Cloudflare OS, можуть бути корисними на практиці, навіть якщо жодна система не є безпомилковою. Дослідники з Pillar Security нещодавно опублікували звіт про втечі з пісочниці та обхід меж у популярних ШІ-кодерах, таких як Cursor, Codex, Gemini CLI та Antigravity.
Робимо розробку за допомогою ШІ менш хаотичною
Cloudflare OS може працювати практично з будь-якою ШІ-моделлю, дозволяючи організаціям обирати найбільш підходящу модель для конкретного завдання. «Не кожному користувачеві потрібен доступ до максимального режиму мислення найновішої передової лабораторної моделі», — зазначив Сем Рі, головний інформаційний директор Cloudflare, у окремому дописі. «І нам не потрібно, щоб члени команди витрачали 20 доларів на щогодинне узагальнення свого поштового ящика».
Компанія також вдосконалила платформу: виконання файлів навичок для конкретних робочих процесів більше покладається на детерміновані кроки, з використанням ШІ-інференції лише за необхідності, а не вимагає «лакомих до токенів сесій інференції» кожного разу, сказав Рі.
Платформа також дозволяє адміністраторам відстежувати витрати співробітників на ШІ-інференцію, встановлювати бюджети та ліміти швидкості — це критично важлива функція в умовах, коли компанії та окремі особи легко витрачають бюджети на використання ШІ-моделей. Але це не зупинить більш сумнівних практик, якщо керівники вирішать стимулювати «токенмаксинг» ШІ, щоб спонукати співробітників використовувати інструменти ШІ.
Cloudflare поділилася деякими жорсткими уроками, засвоєними під час спроб забезпечити ефективне використання інструментів ШІ через Cloudflare OS. Однією з ранніх помилок було надання всім, хто не працює в інженерному відділі, «тих самих інструментів з трохи більш дружніми інтерфейсами користувача», оскільки ШІ-системи кодування, які зазвичай використовують інженери, менш придатні для роботи зі знаннями, яка передбачає «одноразові виходи та роботу над проєктами, що охоплюють десятки систем обліку», пояснив Рі.
«Якщо ви дасте всім робоче середовище, чудове для написання коду, ви отримаєте набагато більше коду, ніж вам потрібно», — написав Рі у своєму дописі. «Результатом став потік додатків, створених за допомогою ШІ, які шукали проблему для вирішення».
Зростаюче використання ШІ-агентів в організації також означало, що «будь-хто в Cloudflare тепер міг писати поганий код швидше, завдяки ШІ», сказав Рі. Тому організація створила Cloudflare Engineering Codex — «авторитетний посібник», який допомагає як людським інженерам, так і ШІ-агентам переглядати код та виявляти потенційні проблеми.
За останні чотири місяці ШІ-рев’юер коду компанії «позначив майже чверть мільйона відхилень від стандартів інженерії Cloudflare та заблокував 16 000 злиттів», — повідомив Тімо Рейманн, системний інженер Cloudflare, у дописі про Engineering Codex та те, як компанія використовує ШІ-агентів для дотримання інженерних стандартів.
Відкритий вихідний код, але не безкоштовний
Тепер, коли компанія відкрила Cloudflare OS для сторонніх розробників, вони можуть спробувати запустити повний стек на власних машинах. Важливим зауваженням є те, що бекенд Cloudflare OS може бути розгорнутий лише користувачами Cloudflare, які підписалися на платний план Workers.
Вимога щодо платної підписки спочатку не була чітко зазначена. Користувач GitHub порушив це питання і поділився скріншотом, який показує, що його безкоштовний план Workers було зупинено під час розгортання бекенду Cloudflare OS.
«Ви маєте право брати плату, але вимоги мають бути виконані до початку процесу розгортання», — написав користувач GitHub mac2net. «Я змарнував 20 хвилин, які ніколи не поверну».
Варто зазначити, що Cloudflare швидко оновила процес розгортання, щоб спочатку повідомляти користувачів про вимоги платного плану. Представник компанії також відповів на це питання на GitHub.
Подробиці можна знайти на сайті: arstechnica.com
