这篇讲的是 Agent 的手脚放在哪里
Cloudflare 和 Anthropic 的 Claude Managed Agents 集成,重点不是让 Claude 多一个部署选项,而是把「大脑」和「手脚」分开。Claude 的核心 agent loop 可以在 Anthropic 平台上运行,但代码执行、私网访问、浏览器控制、代理流量、安全审计和自定义工具可以放到 Cloudflare 的 sandbox 与开发者平台上。对企业来说,这个分层非常关键。
先理解默认模板提供什么
Cloudflare 的集成模板把几类能力打包在一起,代理流量可以经过可定制 proxy,便于注入凭据、阻止数据外泄和观察外部交互;sandbox 可以查看指标和日志,必要时 SSH 进运行环境;轻量 isolate 适合大规模执行不可信代码;私有服务连接允许 Agent 访问内部资源而不把服务暴露到公网;浏览器会话可以留下录制和人工介入记录。
适合哪些企业场景
这类架构适合需要强模型推理,又不能把执行环境完全交给单一平台的团队。比如内部代码改造、客户环境排障、数据处理、自动化测试、网页操作、私有 API 调用。Claude 负责规划和推理,Cloudflare 负责执行边界和运行证据。这样既能利用托管 Agent 的能力,又能把网络、凭据、日志和私有服务访问控制在自己的基础设施策略里。
落地时先画执行边界
- 列出 Agent 需要访问的私有服务、外部网站、代码仓库和文件系统。
- 给每类资源定义 proxy 策略,哪些可读、哪些可写、哪些必须人工批准。
- 为每个 sandbox 设置镜像、启动脚本、超时、资源上限和日志采集方式。
- 把浏览器操作、网络请求和文件变更统一写入审计日志。
- 设计人工接管入口,Agent 卡住时人可以看到上下文并继续处理。
安全设计不要事后补
Agent 能跑代码、能浏览网页、能连私网,这本身就是高风险组合。凭据不能直接写进 prompt,应该通过 proxy 或短期 token 注入。私网访问必须基于最小权限,外网访问要有 allowlist 或至少有风险分级。执行不可信代码时,sandbox 要能快速销毁,日志要保留,但敏感数据要做脱敏。不要等到 Agent 已经连上内部系统后再补审计。
可观测性应该看什么
只看最终回答不够。要看 Agent 调用了哪些工具、打开了哪些 URL、运行了哪些命令、读写了哪些文件、有没有触发外连拦截、有没有请求人工批准。浏览器会话录制和 sandbox 日志是信任基础,尤其适合排查「为什么它这么做」这类问题。没有这些证据,企业用户很难把 Agent 接进真实流程。
建议产出
可以把这篇文章转成一份 Agent Sandbox 安全清单,包含运行环境、私网连接、凭据注入、浏览器审计、代码执行、日志保留、人工审批和销毁策略。只要其中任意一项为空,就说明当前 Agent 还不适合处理敏感任务。