Cloudflare 十月要在旧金山开年度大会,两百零四场议程,四五十场在讲 AI agent,还单开了一个叫「Agent Cloud」的轨道。
这个比例本身算不上新闻。有意思的是这些场次在讲什么。
随手抄几个标题:《隔离 AI:Ramp 怎么在 Cloudflare 沙箱里跑客户的 agent 代码》《沙箱出口:给 agent 访问权,但别把钥匙交出去》《失控 agent 问题:当 AI 普及跑在安全前面》。
没有一场在讲 agent 有多强大。全在讲怎么把它关起来。
技术上他们做了个东西叫 Sandboxes,本质是给 agent 一台隔离的 Linux:有 shell、有文件系统、能跑后台进程,agent 可以自己克隆仓库、装包、跑构建。官方说要解决的问题是——现在的 agent 命太短,而它要干的活往往是长期的、跨平台的。
还有个设计更说明问题,叫 Outbound Workers。它是一个可编程的出口代理,凭据由代理注入,不交给 agent 本身。翻译过来就是:给你上网的权限,但不给你钥匙。
这句话背后是个已经做完了的判断——agent 默认不可信。
往回看二十年,互联网的安全模型一直建在一个假设上:请求来自人,人在浏览器后面。防 DDoS、防火墙、验证码,本质都是在区分「是人还是机器」,然后把机器挡掉。
现在最有价值的流量恰恰是机器发的。而且是别人写的、你没法信任的代码,跑在你的机器上,还要碰你的凭据。
所以这场大会真正在说的是:那个假设不成立了,底座得重修一遍。