Cloudflare OS steht seit dem 5. August 2026 unter der Apache-2.0-Lizenz auf GitHub. Tausende Beschäftigte von Cloudflare haben mit dieser Arbeitsumgebung binnen eines Monats über 4.000 kleine Anwendungen gebaut, viele davon ohne Entwicklerhintergrund. Neu ist dabei nicht das Chatfenster, sondern die Rechteschicht darunter.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Cloudflare OS lief seit Mai 2026 ausschließlich intern. Cloudflare beziffert die Zeitersparnis allein im Vertrieb auf mehr als 10.000 Stunden in 30 Tagen, etwa bei der Gebietsplanung und beim Erstellen von Angeboten.[2] Seit dem 5. August darf jedes Unternehmen den Quellcode kopieren und für den eigenen Betrieb umbauen.

Das Wichtigste in Kürze

  • Cloudflare OS liegt seit dem 5. August 2026 unter Apache-2.0 auf GitHub und sammelte binnen zwei Tagen rund 4.600 Sterne.
  • Tausende Beschäftigte bauten in 30 Tagen über 4.000 kleine Anwendungen, im Haus Gadgets genannt.
  • Gatekeeper halten die Zugangsdaten, der Agent selbst startet ohne jedes Recht und ohne Ausgang ins Netz.
  • Der Betrieb auf eigenen Servern ist angekündigt, in der August-Fassung aber noch nicht möglich.

Warum bekommt in Cloudflare OS jeder seine eigene Software?

Sandkasten mit Werkzeugkiste und Schild
Cloudflare OS erstellt für jede Präsentation eine isolierte Softwarekopie (Gadget) in eigener Sandbox, die der Agent unabhängig anpasst

Private Instanzen treten an die Stelle des SaaS-Modells. Cloudflare OS legt für jede Präsentation eine eigene Kopie der Präsentationssoftware an, jede in einer eigenen Sandbox. Diese Kopien heißen im Haus Gadgets. Fehlt eine Funktion, ergänzt der Agent den Code dieser einen Kopie, ohne die Kopien der Kolleginnen und Kollegen anzufassen.[1]

Über 4.000 solcher Gadgets entstanden in einem Monat, vom Vertrieb bis zum IT-Helpdesk. Sam Rhea, Chief Information Officer bei Cloudflare, begründet den Aufwand so: „Wir haben die Pflicht, unsere Leute dafür auszustatten. Genauso hatten wir aber die Pflicht, unsere Systeme, internen Daten und Kundendaten zu schützen.“[2] Andere Anbieter arbeiten längst an vergleichbaren Baukästen für den Büroalltag, etwa Alibaba mit Qwen Office als Aufgabenverteiler oder Qihoo 360 mit der Agenten-Plattform Nano Work.

Wie schützt Cloudflare OS vor Datenabfluss?

Agenten starten in Cloudflare OS ohne jedes Recht. Der Zugriff auf GitHub oder Google läuft über Gatekeeper, also kleine Dienste, die die Zugangsdaten halten, jeden Aufruf mitschreiben und den Zugriff auf genau die eine vorgestellte Ressource begrenzen. Der Servercode eines Gadgets läuft in einem Dynamic Worker ohne Internetverbindung, der Clientcode in einem abgeschotteten iframe.[4]

Genau diese Trennung zerlegt die tödliche Dreierkombination, die Simon Willison 2025 beschrieben hat: private Daten, fremde Inhalte und ein Ausgang ins Netz.[3] Ohne den dritten Bestandteil läuft ein gekaperter Agent ins Leere. Was das Fehlen dieser Sperre kostet, zeigte der Datenabfluss aus Jira und Confluence über Atlassian Rovo, wo eine versteckte Anweisung im Ticket genügte.

Bei Aktionen mit Nebenwirkungen geht der Gatekeeper einen ungewöhnlichen Weg. Statt den Agenten anzuhalten, simuliert er den Ausgang und liefert eine erfundene Antwort zurück, damit die Arbeit weiterläuft. Der Mensch gibt die aufgelaufenen Aktionen anschließend im Block frei oder verwirft sie. Dieselbe Bequemlichkeitsfalle greift die zentrale Rechteverwaltung für MCP von einer anderen Seite an.

Cloudflare OS in Zahlen: ein Monat interner Betrieb
Werte aus der internen Nutzung vor der Freigabe des Quellcodes, Stand 6. August 2026.
Symbol Kacheln
4.000+
Gadgets, gebaut in 30 Tagen
Symbol Uhr
10.000+
gesparte Stunden allein im Vertrieb
Symbol Schloss
0
Rechte, mit denen ein Agent startet
Symbol Stern
4.600
Sterne auf GitHub nach zwei Tagen

Zwei Wege, einen Agenten an fremde Systeme zu hängen

Übliche Anbindung über vorab konfigurierte MCP-Server
  • Reichweite: alle Dienste, dauerhaft
  • Zugangsdaten: beim Agenten
  • Freigabe: synchron, der Agent wartet
  • Ausgang ins Netz: offen
Cloudflare OS mit Gatekeepern
  • Reichweite: eine Ressource je Vorstellung
  • Zugangsdaten: beim Gatekeeper
  • Freigabe: simuliert, Sammelfreigabe danach
  • Ausgang ins Netz: abgeschaltet
Der Betrieb auf eigenen Servern über die offene Laufzeitumgebung workerd trägt im Repository den Vermerk „COMING SOON“ und fehlt damit in der Fassung vom August 2026.

Cloudflare OS verschiebt die Sicherheitsfrage von der Schulung des Nutzers auf die Architektur darunter. Ein Agent ohne eigenen Netzausgang bleibt harmlos, selbst nachdem ihn eine versteckte Anweisung übernommen hat.

— Michael Dobler, Herausgeber Dr. Web

Was bedeutet Cloudflare OS für deutsche Unternehmen?

Der Betrieb auf eigenen Servern steht noch aus. Die Anleitung im Repository trägt für workerd, Cloudflares offene Laufzeitumgebung, ausdrücklich den Vermerk „COMING SOON“.[4] Produktiv läuft Cloudflare OS damit vorerst nur im eigenen Cloudflare-Konto und auf US-Infrastruktur. Einen Weg aus dieser Lage skizziert die Konstruktion von secunet und Cloudflare.

Für Betriebe im deutschsprachigen Raum kommt eine Schulungspflicht dazu. Artikel 4 der KI-Verordnung verlangt seit dem 2. Februar 2025 ein ausreichendes Maß an KI-Kompetenz bei allen Beschäftigten, die KI-Systeme einsetzen. Seit dem 2. August 2026 setzt die Kommission die Vorschriften der Verordnung aktiv durch.[5] Sobald der Einkauf eigene Anwendungen baut, wächst der Kreis der Schulungspflichtigen weit über die IT hinaus.

Prüfen Sie vor einem Pilotbetrieb gerne, welche Gatekeeper Ihre Systeme überhaupt abdecken; mitgeliefert sind Pakete für GitHub, Google, Slack, Notion, Confluence und Supabase. Klären Sie außerdem, wer die selbstgebauten Gadgets in einem Jahr pflegt. Folgekosten entstehen genau dort, wo das gemeinsame Verständnis im Code fehlt. Die Modelllandschaft dahinter sortiert die KI-Themenseite von Dr. Web.

Quellen

[1] Cloudflare: „Cloudflare OS: an open platform for agents, apps, and work“ (5. August 2026)

[2] Cloudflare: „How we’re rethinking work at Cloudflare with Cloudflare OS“ (5. August 2026)

[3] Simon Willison: „The lethal trifecta for AI agents“ (16. Juni 2025)

[4] GitHub: Repository cloudflare/cloudflare-os mit README (abgerufen am 6. August 2026)

[5] Europäische Kommission: „Commission starts enforcing AI Act rules and new transparency requirements“ (2. August 2026)

Mehr Newshunger?

4,1 10 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?