REMOTE ARC BLOG

Remote Arc 技术架构:Cloudflare Worker、OAuth 与本地 Agent

用户在 AI 客户端发出请求,调用经过 OAuth 授权的远程 MCP 工具,托管服务选择正确设备,再由本地 Agent 执行并返回结果。

第一步:AI 客户端看到 Remote MCP 工具

ChatGPT、Claude 或其他兼容客户端连接到 Remote Arc 的 MCP 服务地址。工具描述说明可以查找设备、读取文件、编辑内容、查询进程或执行已授权的命令。

第二步:OAuth 确定调用者身份

OAuth 关联用户、客户端和授权范围。客户端 Access Token 与设备配对凭证并不相同,二者可以分别撤销。

第三步:Cloudflare Worker 负责控制面

Worker 接收 MCP、OAuth、配对和 Dashboard API 请求,核对账户、配额和策略,并路由获批准的操作。

第四步:D1 保存持久身份与策略

D1 保存账户、设备元数据、凭证散列、用户会话、OAuth 授权、设备策略、任务状态与审计元数据。它不是每次设备调用的实时执行环境。

第五步:Durable Objects 管理实时连接

Durable Objects 跟踪每个用户当前可到达的已配对设备,通过出站 WebSocket 连接把操作发往指定电脑。

第六步:本地 Agent 执行最终权限检查

本地 Go Agent 与执行核心检查可用工具、目录范围和敏感路径政策,在本机读取文件或调用进程。最终系统执行发生在用户自己管理的电脑上。

第七步:结果沿原路返回

设备只把调用所需的结果经中继送回 AI 客户端,而不需要把整套开发环境上传到托管虚拟机。操作参数和结果会经过中继,不是零知识端到端加密。