8月21日、Craig Risiが「Cloudflare Turns Engineering Standards Into an AI-Enforced Control System」と題した記事を公開した。Cloudflareは2026年初頭からAIコードレビュアーを本番運用し、エンジニアリング標準からの逸脱を約23万件検出、そのうち約1万6,000件は実質的なマージブロックに至った。単なる自動レビューの話ではなく、「Wikiに書いてあるが誰も読まない」という長年の課題に、Cloudflareが構造的な解を打ち出した事例として注目に値する。
構造化された標準定義が出発点
従来、エンジニアリング標準はWikiや社内ドキュメントとして存在し、エンジニアが必要なときに参照するものだった。Cloudflareはこれを構造化されたRFCとして定義し直し、各要件を「SHOULD(推奨)」または「MUST(必須)」に分類、オーナーとライフサイクルの状態を明示的に付与している。
この分類には技術的な裏付けがある。「SHOULD」「MUST」といった要件レベルの語彙は、インターネット標準の文書作成で広く使われるRFC 2119("Key words for use in RFCs to Indicate Requirement Levels")に由来する慣習だ。Cloudflareがこの語彙を社内標準に持ち込んでいることは、ルールの曖昧さを排除し、機械的な評価を可能にするという設計意図と一致している。
すべての標準の情報源(Source of Truth)として機能するのが、「Cloudflare Codex」と呼ばれる中央リポジトリだ。Codexはエンジニアリング標準を一元管理するために社内で構築されたシステムであり、AIレビュアーはここに蓄積されたルールを参照して各変更を評価する。Cloudflareはこの仕組みの詳細を公式ブログで公開している。
「ガイダンス→観察→強制」という段階的な移行
この仕組みの肝は、標準が段階的に強制力を持つ点にある。
新しい標準はまず推奨事項としてスタートし、徐々に変更をブロックできる強制コントロールへと移行する。Cloudflareはこれを 「ガイダンス → 観察 → 強制」 という進行として整理している。エンジニアリングガバナンスが開発ワークフローの外側に存在するのではなく、ワークフローの一部になるという考え方だ。
また、すべてのルールをブロッキングルールにすべきではないという判断も重要な設計原則として示されている。確定的に評価できる要件には従来の静的解析やリンターを使い、文脈的な理解が必要なルールにのみAIを適用する。これにより、エンジニアリングプラットフォームが硬直したゲートの集合体になることを避けている。
コードレビューだけでなく、設計レビューとインシデントレポートにも適用
Cloudflareはこのモデルを開発ライフサイクルの複数のフェーズに適用している。
- 実装前: AIが技術仕様(テクニカルデザイン)をレビュー
- 開発中: コードを標準と照合してレビュー
- インシデント後: インシデントレポートを同じ標準で評価
エンジニアリング標準がシステムの設計・実装に影響を与え、インシデントや運用経験が標準にフィードバックされるというループが成立する。AIコーディングエージェントの普及が進む中、この仕組みは特に意味を持つ。自動化された開発が変更の量を増やすと、従来の人手によるレビュープロセスへの負荷は高まる一方だからだ。
業界全体の動向
同様のアプローチを取る組織は他にもある。
- Google: 内部ツールによるコーディング標準・テスト要件・リポジトリポリシーの大規模自動強制。Googleはモノレポ運用と組み合わせることで、標準の適用範囲を全社規模に広げている
- Netflix: 「舗装された道(Paved Road)」アプローチによる推奨エンジニアリングプラクティスの誘導・強制。強制よりも「使いたくなる仕組み」を整えることで、エンジニアの自律性を損なわずにガバナンスを実現する思想として知られる
- Uber: コード品質・信頼性・インフラプラクティスの自動チェック機構。マイクロサービスが急増する中でのガバナンス維持を目的として整備された経緯がある
GitHubとMicrosoftもCodeQLやGitHub Advanced Securityといったツールを通じて、AIを活用したガバナンス強化を進めている。これらは主にセキュリティや依存関係、シークレットの管理が対象だ。
Cloudflareの試みが異なるのは、セキュリティを超えてアーキテクチャ・コーディングプラクティス・運用標準・インシデント管理まで同じコンセプトを拡張しようとしている点にある。
エンジニアリング標準の未来像
記事の結論として示されているのは、CloudflareのAIレビュアーそのものよりも、エンジニアリングガバナンスが向かう方向性の方が重要だという視点だ。
AIエージェントがソフトウェアを書き、修正し、デプロイするようになるにつれ、組織は自社のエンジニアリング原則を機械が理解・実行できる形式にエンコードする必要に迫られる。将来のエンジニアリング標準は、エンジニアに何をすべきかを伝えるドキュメントではなく、AIエージェントが継続的に評価・説明・強制できるポリシーになるかもしれない。
「Wikiに書くだけ」という慣習が終わるかどうかは、まだ断言できない。ただ、Cloudflareの事例が示すのは、標準を機械可読な形式で定義し、段階的に強制力を持たせるという具体的な設計パターンが実運用に耐えうることだ。その意味では、「参照されないドキュメント」という古い問題に対して、一つの有力な回答が出てきたと言える。
詳細はCloudflare Turns Engineering Standards Into an AI-Enforced Control Systemを参照していただきたい。