# Wat is Cloudflare OS? Review, kosten en zelf hosten (2026)

[Naar de inhoud](#lm-inhoud)Netwerk/NL[EN](/en/cloudflare-os-review)[Hubhub.llmnet.nlModellen vergelijken op taak, taal, kosten en licentie.](https://hub.llmnet.nl/)[Communitycommunity.llmnet.nlPrompttechnieken, patronen en systeemprompts.](https://community.llmnet.nl/)[APIapi.llmnet.nlLLM's robuust in software: rate limits, routing, structured output.](https://api.llmnet.nl/)[Consultancyconsultancy.llmnet.nlAI invoeren in een organisatie, van pilot tot productie.](https://consultancy.llmnet.nl/)[Nieuwsnieuws.llmnet.nlOntwikkelingen in AI, geduid voor Nederland.](https://nieuws.llmnet.nl/)[Benchmarkbenchmark.llmnet.nlZelf meten wat AI-kwaliteit is, voor jouw taken.](https://benchmark.llmnet.nl/)[Vacaturesvacatures.llmnet.nlAI-rollen, salarissen en carrièrepaden in Nederland.](https://vacatures.llmnet.nl/)[Lerenleren.llmnet.nlAI-concepten in gewoon Nederlands, van beginner tot bouwer.](https://leren.llmnet.nl/)[Gidsgids.llmnet.nlAI privé draaien op eigen Mac, pc, NAS of thuisserver.](https://gids.llmnet.nl/)[Directorydirectory.llmnet.nlHet AI-ecosysteem in kaart: tools, modellen, bedrijven.](https://directory.llmnet.nl/)[Radarradar.llmnet.nlSignalen uit X, onderzoek en communities voor indie developers.](https://radar.llmnet.nl/)[llmnet.nl — hoofdsite](https://llmnet.nl/)[](https://x.com/intent/post?url=https%3A%2F%2Fradar.llmnet.nl%2Fcloudflare-os-review&text=Wat%20is%20Cloudflare%20OS%3F%20Review%2C%20kosten%20en%20zelf%20hosten%20%282026%29)[](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Fradar.llmnet.nl%2Fcloudflare-os-review)[](https://www.reddit.com/submit?url=https%3A%2F%2Fradar.llmnet.nl%2Fcloudflare-os-review&title=Wat%20is%20Cloudflare%20OS%3F%20Review%2C%20kosten%20en%20zelf%20hosten%20%282026%29)[](#)[](https://x.com/intent/post?url=https%3A%2F%2Fradar.llmnet.nl%2Fcloudflare-os-review&text=Wat%20is%20Cloudflare%20OS%3F%20Review%2C%20kosten%20en%20zelf%20hosten%20%282026%29)[](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Fradar.llmnet.nl%2Fcloudflare-os-review)[](https://www.reddit.com/submit?url=https%3A%2F%2Fradar.llmnet.nl%2Fcloudflare-os-review&title=Wat%20is%20Cloudflare%20OS%3F%20Review%2C%20kosten%20en%20zelf%20hosten%20%282026%29)[](#)

llmnet.nl · radar

# Wat is Cloudflare OS? Review, kosten en zelf hosten

Cloudflare heeft op 5 augustus 2026 zijn interne AI-werkomgeving open source gemaakt. Ik heb hem lokaal gedraaid en de code doorgelezen. Wat het is, wat het kost, en of je het echt zelf kunt hosten — dat laatste antwoord verrast.

Ivo Donker · 6 augustus 2026 · hands-on, lokaal gedraaid op wrangler/workerd · [github.com/cloudflare/cloudflare-os](https://github.com/cloudflare/cloudflare-os)

Wat dit stuk wel en niet is. Dit is een eerste indruk, geschreven één dag na de release, op basis van de repository en een lokale installatie. Het is geen langetermijnoordeel: daarvoor moet je software maanden in productie hebben gehad. Waar ik iets niet heb kunnen testen, staat dat er expliciet bij.

## Wat het is

Cloudflare OS is de werkomgeving die Cloudflare zelf intern gebruikt — volgens de eigen documentatie door een groot deel van het personeel, van engineering tot sales. Het woord "besturingssysteem" slaat niet op een klassieke OS, maar op twee andere dingen: een systeem waarmee een bedrijf veilig productief kan zijn met AI, en een systeem dat AI-werklasten beheert zoals een OS processen beheert.

Er zitten drie onderdelen in: een chat-omgeving waarin [agents](https://hub.llmnet.nl/modellen-voor-agents) taken uitvoeren met kennis van hoe jouw bedrijf werkt, een sandbox waarin agents kleine applicaties bouwen, en een beveiligingslaag die Gatekeepers heet.

De licentie is Apache 2.0 en de code staat er echt. Dit is geen open-source-theater met een lege repository en een contactformulier.

Het startscherm na pnpm run-local. Links de navigatie — Workspaces, Blueprints, Outputs, Explore — en in het midden het invoerveld met de modelkeuze rechtsonder.

Hoe deze review tot stand kwam. Ik heb Cloudflare OS lokaal geïnstalleerd en draaiend gehouden, en daarna de repository doorgelezen op de punten waar de documentatie geen antwoord gaf. Elke codeverwijzing hieronder — bestandsnaam en regelnummer — is nagelopen in commit 5ea3bcd. Wat ik niet zelf heb getest staat er expliciet bij.

## Gadgets: iedereen zijn eigen kopie

Het centrale idee is ongebruikelijk. Maak je een presentatie, dan roep je geen SaaS-dienst aan. Het systeem maakt een privé-instantie van de presentatiesoftware, alleen voor jou, in een aparte sandbox. Zo'n instantie heet een "gadget".

Dat heeft twee gevolgen die Cloudflare zelf benoemt. De presentatie-app kán jouw slides niet lekken naar een aanvaller, want de sandbox regelt alle toegang. En je mag de code van jouw kopie vrij aanpassen — mist er een functie, dan vraag je je agent hem erbij te bouwen. Dat laatste is veilig omdat het jouw eigen instantie is.

De vergelijking die ze zelf maken is een kantoorpakket, maar dan waarbij elk bestand zijn eigen applicatie is. Je kunt er duizenden hebben, je maakt ze op een opwelling aan, en je kunt van een eigen gadget een sjabloon maken — een "Blueprint" — en dat delen. Waar een kantoorsjabloon alleen opmaak deelt, deel je hier een hele applicatie.

## Gatekeepers, en de vondst die de meeste berichtgeving mist

Een Gatekeeper zit tussen een agent en een externe dienst — GitHub, Google, Slack, Notion, Linear. Hij regelt de OAuth-afhandeling, biedt een opgeschoonde API aan, beperkt de toegang tot precies de resource die jij bedoelde, en logt elke actie. Cloudflare omschrijft het zelf als "supercharged MCP servers", en tot zover is dat een eerlijke omschrijving — wie de [ontwikkeling van MCP-tooling](https://radar.llmnet.nl/mcp-agent-tooling-juli-2026) heeft gevolgd, herkent het patroon meteen.

Het interessante zit in de goedkeuringen.

Het probleem dat iedereen kent. Klassieke human-in-the-loop werkt synchroon: de agent wil iets doen, stopt, en wacht op jouw goedkeuring. Je geeft een opdracht, loopt weg, komt terug en ziet dat hij bij stap één is blijven staan. Dat is precies waarom zoveel mensen uiteindelijk auto-approve aanzetten of --dangerously-skip-permissions gebruiken — wat het hele mechanisme onbruikbaar maakt. Zie ook de eerdere stukken over [beveiliging van agent-runtimes](https://radar.llmnet.nl/agent-runtime-security-juli-2026).

Cloudflare lost dat anders op. Wil een agent een actie met bijwerkingen uitvoeren, dan simuleert de Gatekeeper de uitkomst lokaal. De agent krijgt te horen dat de actie is gelukt, krijgt bij navraag gesimuleerde resultaten terug, en werkt door. De echte acties verzamelen zich in een wachtrij. Jij keurt achteraf goed of af — in bulk of per stuk, op een moment dat jou uitkomt.

Dat is een echte verbetering ten opzichte van de stand van zaken, en het is het soort idee dat je pas krijgt als je zelf tegen het probleem aan bent gelopen. Complimenten aan het team dat dit heeft bedacht: dit is geen feature die uit een roadmap-vergadering komt.

### En hier werd ik kritisch

Simulatie betekent dat de agent vanaf dat moment voortbouwt op een uitkomst die nog niet bestaat. Bij één actie is dat overzichtelijk. Maar wat gebeurt er bij een keten van tien acties als je stap 3 afkeurt? Wie wel eens [een agentic loop heeft moeten debuggen](https://community.llmnet.nl/agentic-loops-debuggen) weet hoe snel dat onoverzichtelijk wordt.

Die vraag staat niet centraal beantwoord in de documentatie. Het antwoord staat wel in de code — per Gatekeeper, en ze doen het verschillend. Dat is de eigenlijke vondst.

GitHub cascadeert actief. In packages/gatekeeper-github/storage-schema.md (regel 158) staat het expliciet: het afwijzen van een voorlopige aanmaak verwijdert de afhankelijke wachtende acties en geeft restart: true terug. De implementatie is #rejectReplyDependencyChain() in src/github.ts (regel 1984) en het is een echte breadth-first graafwandeling: een wachtrij van comment-ids, een seen-set tegen cycli, en per afgewezen reactie worden de reacties dáárop weer in de wachtrij gezet. Die restart: true is het eerlijke deel — het systeem geeft toe dat de agent op een fictie voortbouwde en dwingt een herstart in plaats van door te modderen.

Supabase cascadeert niet, en is daar even open over. In packages/gatekeeper-supabase/src/supabase.ts (regel 1105) staat in commentaar dat een afgewezen actie simpelweg uit de wachtrij verdwijnt, omdat er geen simulatiestatus is om terug te draaien.

Beide keuzes zijn verdedigbaar voor hun eigen domein. Het punt is dat er geen uniform, afdwingbaar contract voor afwijzings-cascades over de Gatekeepers heen bestaat. Wie zelf een Gatekeeper schrijft — en dat is precies wat Cloudflare je aanmoedigt te doen — krijgt geen raamwerk dat dit voor hem regelt. Hij moet zijn eigen afhankelijkheidsredenering bouwen, en niets houdt hem tegen als hij dat overslaat. Bij een beveiligingslaag die zijn waarde ontleent aan voorspelbaarheid, is dat de scherpste kanttekening die ik heb.

Eén nuance die het doemscenario tempert: er zit wél een plafond op. In packages/mcp-shared/src/action-store.ts staat MAX_PENDING_ACTIONS = 50, en daarboven weigert de store nieuwe acties met de melding dat er al vijftig op goedkeuring wachten. De fictie kan dus niet oneindig doorgroeien. Maar vijftig diep is ruim genoeg om het probleem echt te maken, en dat plafond beschermt vooral de opslag — niet de gebruiker.

## Het observer-mechanisme: strenger dan gebruikelijk

Dit onderdeel verdient meer aandacht dan het krijgt. Deel je een gadget met iemand, dan controleert het systeem of díe persoon zelf al toegang had tot alles wat die gadget ooit via een Gatekeeper heeft gelezen. Heeft hij dat niet, dan krijgt hij geen toegang.

En daarna blijft het gelden: doet de gadget een nieuwe leesactie waar één van de geregistreerde kijkers geen rechten voor heeft, dan wordt die actie geblokkeerd. Bij elke keer openen wordt de toegang opnieuw gecontroleerd.

De onderliggende invariant is dat delen nooit informatie kan lekken die de ontvanger niet al mocht zien. Dat is strenger dan wat de meeste bedrijfssoftware hanteert, waar delen meestal betekent: de ontvanger ziet wat er in het document staat, punt.

## Het verdienmodel — en waarom het opvalt

Dit is het stuk dat ik het meest opvallend vond, en het staat nauwelijks in de berichtgeving. Het is gedocumenteerd in docs/ai-gateway-billing.md.

De facturatie is standaard uitgeschakeld. Zet je ENABLE_CLOUDFLARE_LIMITS niet aan, dan is het gebruik onbeperkt — precies zoals bedoeld voor zelfgehoste installaties. Wie dit dus op eigen infrastructuur draait, krijgt geen limiet en geen rekening.

Zet je het wél aan, dan werkt het zo:

- Elke gebruiker krijgt een gratis dagtegoed aan LLM-aanroepen (standaard 100 per UTC-dag).

- Is dat op, dan gaat verder gebruik naar het eigen Cloudflare AI Gateway-tegoed van die gebruiker.

- Heeft iemand een gekoppeld account met minstens $2 saldo, dan loopt het verkeer meteen via zijn eigen account — en blijft zijn gratis tegoed onaangeroerd.

- Bijvullen doe je in je eigen Cloudflare-dashboard. In de documentatie staat het onomwonden: the platform never holds money.

Dat laatste is een opmerkelijke keuze. Er zit geen opslag op, geen tussenrekening, geen abonnementslaag die je afneemt bij de partij die de software levert. Cloudflare verdient hieraan doordat het verkeer over hun infrastructuur loopt — niet doordat ze een marge op jouw modelgebruik zetten.

Voor wie een [gateway zelf host](https://api.llmnet.nl/llm-gateway-zelf-hosten) is dat relevant: het model is eerlijk genoeg dat je het kunt uitleggen aan je financiële afdeling, en de zelfhost-route wordt niet kunstmatig onaantrekkelijk gemaakt. Dat komt in deze markt niet vaak voor.

## Zelf draaien

De snelle route is één commando. Installeer [pnpm](https://pnpm.io/), en dan:

pnpm run-local

Daarna draait de hele stack lokaal op wrangler en [workerd](https://radar.llmnet.nl/cloudflare-workers-signalen-juli-2026), bereikbaar op localhost:8787. Bij mij werkte dat zonder omwegen. Cloudflare zegt er zelf nadrukkelijk bij dat dit niet voor productie bedoeld is — het is een manier om te zien wat het product doet. Voor een echte installatie deploy je naar je eigen Cloudflare-account.

Bij mij draait het als LaunchAgent, en dan valt meteen op wat "rough edges" concreet betekent: de foutlog loopt vol met Flagship binding missing; using default values uit de feature-flag-laag. Niets breekt ervan, maar het is een zichtbare herinnering dat je een stuk interne Cloudflare-infrastructuur draait waarvan een deel bij jou thuis simpelweg niet bestaat.

In de repository zitten 16 Gatekeepers: cloudflare, confluence, context, email, github, google, homeassistant, linear, mcp, mcp-portal, notion, scheduler, slack, spotify, supabase en zoominfo. Let op de nuance bij dat getal: mcp en mcp-portal zijn generieke doorgeefluiken en context, scheduler en email zijn interne diensten. Het aantal koppelingen naar échte externe diensten ligt dus eerder rond de tien.

Twee daarvan vallen op: Home Assistant en Spotify. Voor wie een [homelab](https://radar.llmnet.nl/homelab-ai-signalen-juli-2026) draait is die eerste een duidelijk signaal over het soort gebruiker dat ze voor ogen hebben.

## Wat je moet weten voordat je enthousiast wordt

Punt | Wat het betekent | 

Early access, eigen woorden | Cloudflare noemt de augustusrelease "very capable, but still has many rough edges". Dit is v2 — een volledige herschrijving van v1. | 

Lokaal ≠ productie | De run-local-route is expliciet niet productiewaardig. Serieus gebruik betekent deployen naar Cloudflare. | 

De zwaartekracht wijst naar Cloudflare | Apache 2.0 en de code is van jou, maar de route "draai het op je eigen server met workerd" staat in de README nog letterlijk op COMING SOON — documentatie en gereedschap ontbreken nog. Wie het vandaag serieus wil draaien, deployt naar een Cloudflare-account. "Open source" is hier voorlopig nog niet hetzelfde als "draai het waar je wilt". | 

Documentatie deels AI-geschreven | In docs/observers.md staat letterlijk dat het grootste deel AI-geschreven is en kan verouderen. Eerlijk gemarkeerd, maar reken er niet blind op. | 

Gatekeeper-architectuur nog niet af | Elke Gatekeeper is een aparte Worker. Cloudflare schrijft dat ze onafhankelijk deployen voor zich zien, "but the details have yet to be worked out". | 

Geen uniform cascade-contract | Afwijzings-cascades zijn per Gatekeeper geregeld en verschillen onderling. Schrijf je er zelf een, dan bouw je die redenering zelf — of vergeet je hem. | 

## Het oordeel, voorlopig

De framing die Cloudflare zelf kiest is de sterkste zin uit het hele project: het is niet de bedoeling dat jouw bedrijf Cloudflare OS gebruikt, maar dat je er Jouw Bedrijf OS van maakt. Dat is een andere belofte dan "hier is het platform" en hij wordt door de licentie, de code en het facturatiemodel ook waargemaakt.

Wat mij betreft is de asynchrone goedkeuring via simulatie het idee dat blijft hangen. Iedereen die agents met echte permissies laat werken kent het dilemma tussen "constant onderbroken worden" en "alles maar toestaan". Dit is de eerste serieuze poging tot een derde weg die ik heb gezien.

Of die weg houdt, hangt af van iets dat nu nog per Gatekeeper wordt opgelost. De GitHub-implementatie laat zien hoe het hoort — inclusief de eerlijkheid om een herstart af te dwingen als de aanname niet uitkwam. Wat ontbreekt is een raamwerk dat die zorgvuldigheid afdwingt bij iedereen die er zelf een schrijft. Dat is geen ontwerpfout maar een gat dat nog gedicht moet worden, en het is bij een "early access"-release een volstrekt redelijke plek om te staan.

Bijgewerkt wanneer ik meer weet. Dit stuk is geschreven op 6 augustus 2026, één dag na de open-sourcing, op basis van commit 5ea3bcd. De codeverwijzingen gelden voor die commit; regelnummers kunnen in latere versies verschuiven. Zodra ik het langer heb gedraaid werk ik deze pagina bij met de datum van herziening.

## Veelgestelde vragen over Cloudflare OS

### Wat is Cloudflare OS?

De AI-werkomgeving die Cloudflare intern gebruikt en op 5 augustus 2026 open source maakte onder Apache 2.0. Het combineert een agent-chatomgeving, een sandbox waarin agents kleine applicaties (gadgets) bouwen, en een beveiligingslaag die Gatekeepers heet.

### Is Cloudflare OS gratis?

Ja. De code is Apache 2.0 en facturatie staat standaard uit, dus een zelfgehoste installatie kent geen limiet en geen rekening. Zet je facturatie aan, dan krijgt elke gebruiker standaard 100 gratis LLM-aanroepen per dag; daarna loopt het gebruik via het eigen Cloudflare AI Gateway-tegoed van die gebruiker. In de documentatie staat expliciet dat het platform nooit geld vasthoudt.

### Kun je Cloudflare OS zelf hosten?

Nog niet volledig, en dat is het antwoord dat de meeste berichtgeving mist. Lokaal draaien kan met pnpm run-local, maar Cloudflare zegt zelf dat dat niet productiewaardig is. De route om het op je eigen server met workerd te draaien staat in de README nog gemarkeerd als COMING SOON. Wie het vandaag serieus wil draaien, deployt naar een eigen Cloudflare-account.

### Wat zijn Gatekeepers in Cloudflare OS?

Een beveiligde wrapper tussen een agent en een externe dienst zoals GitHub, Google of Slack. Hij regelt OAuth, beperkt toegang tot precies de bedoelde resource, logt elke actie, en biedt goedkeuring achteraf: de Gatekeeper simuleert de uitkomst zodat de agent doorwerkt, waarna jij in bulk goedkeurt. De repository bevat er 16.

### Hoe installeer je Cloudflare OS lokaal?

Installeer [pnpm](https://pnpm.io/), draai pnpm run-local in de repository, en open http://localhost:8787. De hele stack draait dan lokaal op wrangler en workerd, met je data in een .wrangler-submap.

Verder op llmnet:
[MCP en agent-tooling](https://radar.llmnet.nl/mcp-agent-tooling-juli-2026) ·
[Beveiliging van agent-runtimes](https://radar.llmnet.nl/agent-runtime-security-juli-2026) ·
[LLM-gateway zelf hosten](https://api.llmnet.nl/llm-gateway-zelf-hosten) ·
[Modellen kiezen voor agents](https://hub.llmnet.nl/modellen-voor-agents) ·
[Agentic loops debuggen](https://community.llmnet.nl/agentic-loops-debuggen)

llmnet.nl — kennisnetwerk over AI en LLM's. Bronnen bij dit artikel: de [repository](https://github.com/cloudflare/cloudflare-os) (commit 5ea3bcd, 5 aug 2026), docs/ai-gateway-billing.md en docs/observers.md daarin, en de [aankondiging van Cloudflare](https://blog.cloudflare.com/cloudflare-os/). Alles geraadpleegd op 6 augustus 2026.
