Cloudflare erklärt sein CMS EmDash für produktionsreif. Die Version 1.0 soll Redaktionen, Entwicklern und KI-Assistenten eine gemeinsame Grundlage bieten. Plugins erhalten dabei nicht pauschal weitreichende Zugriffe und bemerkenswert ist zudem das neue Plugin-Register: Anbieter behalten ihre Identität und ihre Veröffentlichungen selbst, während Website-Betreiber Erweiterungen direkt im CMS finden können. Für Content-Teams lohnt sich ein Blick vor allem auf die Folgen für Sicherheit, Bearbeitungsabläufe und KI-gestützte Website-Erstellung.

Inhaltsverzeichnis
EmDash 1.0 will eine Alternative zu WordPress sein
Scott Buscemi, Matt Kane und Noah Pham stellen EmDash 1.0 im Cloudflare Blog vor. Das freie Content-Management-System, kurz CMS, basiert auf dem Web-Framework Astro und steht unter der MIT-Lizenz. Diese Lizenz erlaubt es, die Software kostenlos zu nutzen, anzupassen und weiterzuentwickeln.
Cloudflare hatte EmDash am 1. April erstmals als „spirituellen Nachfolger von WordPress“ angekündigt. Das Datum ließ einige Beobachter zunächst an einen Aprilscherz denken. Mit Version 1.0 soll nun klar sein: Das Projekt ist als dauerhaftes Produkt für produktive Websites gedacht.
Das Grundprinzip des CMS teilt die Arbeit an der Website auf:
- Entwickler erstellen Seiten und Funktionen mit Astro.
- Redakteure pflegen Texte, Medien und Inhalte über eine Administrationsoberfläche.
- KI-Agenten können Inhalte über Schnittstellen, eine Kommandozeile oder einen eingebauten MCP-Server bearbeiten.
Ein MCP-Server ist vereinfacht gesagt eine standardisierte Verbindung, über die KI-Systeme auf erlaubte Werkzeuge und Daten zugreifen können. Statt einer KI nur Anweisungen in einem Chat zu geben, kann sie damit beispielsweise Inhalte lesen, Entwürfe anlegen oder Änderungen speichern. Welche Aktionen möglich sind, hängt dabei von den eingerichteten Rechten ab.
Cloudflare verweist auf eigene Praxiserfahrung
Für die stabile Version nennt Cloudflare mehrere Bereiche, die in den vergangenen Monaten ausgebaut wurden. Dazu zählen sichere Datenmigrationen, redaktionelle Abläufe, Mehrsprachigkeit, Medienverwaltung, Performance und die Absicherung von Plugins. Gerade für Unternehmen ist entscheidend, dass ein CMS bei Updates Inhalte nicht gefährdet und bestehende Daten zuverlässig übernimmt.
Als Referenz dient Cloudflare nicht zuletzt selbst: Im August migrierte das Unternehmen seinen eigenen Blog auf EmDash. Dieser muss laut Cloudflare Millionen Seitenaufrufe pro Woche, Verkehrsspitzen von bis zu 5.000 legitimen Anfragen pro Sekunde sowie gelegentliche DDoS-Angriffe bewältigen, also künstlich erzeugte Zugriffswellen, die eine Website überlasten sollen.
Aus dieser Migration seien Funktionen entstanden, die nun allen Nutzern zur Verfügung stehen. Für Content-Verantwortliche ist vor allem der praktische Effekt relevant: Häufig abgerufene Seiten sollen schneller ausgeliefert werden können, ohne dass jede Anfrage erneut die Datenbank belastet.
Ein weiteres Beispiel ist Avulux. Das Unternehmen migrierte nach Angaben Cloudflares eine Microsite von WordPress zu EmDash. Mithilfe der sogenannten Agent Skills, also individuell erstellte Fähigkeiten für KI-Agenten, habe der Wechsel weniger als einen Tag gedauert. Solche Angaben stammen vom Anbieter selbst und sind kein allgemeiner Beleg dafür, dass Migrationen in jedem Fall ähnlich schnell ablaufen. Umfang, Datenqualität und eingesetzte Erweiterungen entscheiden in der Praxis erheblich mit.
Ein Plugin-Register ohne zentralen Eigentümer
Der auffälligste Teil der Ankündigung ist ein dezentrales Register für Plugins. Plugins sind Erweiterungen, die einem CMS zusätzliche Funktionen geben können, etwa eine Suche, einen Newsletter-Versand, Bildoptimierung oder Schnittstellen zu anderen Diensten.
Bei klassischen Plugin-Marktplätzen verwaltet meist ein einzelnes Unternehmen drei Dinge zugleich: das Konto der Entwickler, die offizielle Paketdatei und den Katalog für die Suche. Das ist bequem, schafft aber Abhängigkeiten. Wird ein Konto gesperrt, eine Erweiterung entfernt oder ein Marktplatz eingestellt, können Entwickler ihre bisherige Veröffentlichungs- und Identitätshistorie oft nicht ohne Weiteres mitnehmen.
EmDash trennt deshalb das eigentliche Plugin von seinem Katalog. Entwickler veröffentlichen Pakete und Versionen über das dezentrale AT Protocol, auf dem auch das soziale Netzwerk Bluesky aufbaut. Die Veröffentlichungen werden vom jeweiligen Anbieter signiert und in dessen eigenem Konto gespeichert.
Cloudflare betreibt zwar einen Standardkatalog, über den Plugins in EmDash gesucht und installiert werden können. Andere Anbieter könnten jedoch dieselben Veröffentlichungen ebenfalls erfassen und eigene Verzeichnisse aufbauen. Denkbar wären etwa spezialisierte Kataloge für bestimmte Branchen, geprüfte Unternehmens-Plugins oder Verzeichnisse mit strengeren Regeln.
Die Moderation des Standardkatalogs betrifft nach Angaben Cloudflares Namen, Beschreibungen, Links und Bilder. Sie kann problematische Inhalte im Katalog ausblenden. Sie kann aber nicht die veröffentlichte Plugin-Version umschreiben oder dem ursprünglichen Anbieter die Kontrolle über seine Veröffentlichung nehmen. Cloudflare hat dafür unter anderem die Aggregationssoftware, den Moderationsdienst und einen Inhaltsbaustein für Astro als Open Source veröffentlicht.
Was „dezentral“ in diesem Fall bedeutet
Dezentral bedeutet nicht, dass jede Erweiterung automatisch vertrauenswürdig ist. Vielmehr soll sich nachvollziehen lassen, wer eine bestimmte Version veröffentlicht hat. EmDash prüft beim Installieren nach eigenen Angaben mehrere Punkte:
- ob die Datei zur signierten Veröffentlichung des Anbieters passt,
- ob Prüfsumme, Paketname und Versionsnummer übereinstimmen,
- welche Berechtigungen das Plugin verlangt,
- ob gegebenenfalls eine verlangte Herkunftsprüfung vorliegt.
Eine Prüfsumme ist ein technischer Fingerabdruck einer Datei. Verändert jemand die Datei, passt dieser Fingerabdruck nicht mehr. Damit soll verhindert werden, dass eine manipulierte Plugin-Datei unbemerkt an die Stelle der ursprünglich veröffentlichten Version tritt.
Derzeit unterstützt das Register kostenlose Plugins. Bezahlte Erweiterungen will Cloudflare später ergänzen. Ob sich dafür ein tragfähiges Ökosystem mit mehreren Katalogen und verlässlichen Prüfmechanismen entwickelt, muss sich erst zeigen. CMSWire weist ebenfalls darauf hin, dass der Ansatz bei großem Maßstab noch nicht erprobt ist.
Plugins sollen nur die Rechte erhalten, die sie brauchen
Mindestens ebenso wichtig wie das Register ist das Sicherheitsmodell der Plugins. Cloudflare grenzt sich hier deutlich von WordPress ab. In vielen klassischen WordPress-Installationen laufen Plugins im selben technischen Umfeld wie die übrige Website. Eine Erweiterung kann deshalb grundsätzlich weitreichende Zugriffe haben, etwa auf Datenbank, Dateien oder Netzwerkverbindungen.
Das kann problematisch sein. Ein Plugin für Kontaktformulare benötigt nicht zwangsläufig Zugriff auf unveröffentlichte Artikel, Nutzerdaten anderer Bereiche oder alle externen Server. Technisch könnten solche Zugriffe in einem gemeinsamen System aber möglich sein, wenn sie nicht zusätzlich eingeschränkt werden.
EmDash setzt stattdessen auf eine Sandbox. Das ist ein abgeschotteter Bereich, in dem ein Plugin zunächst nur auf seinen eigenen Speicher zugreifen kann. Es erhält keinen automatischen Zugriff auf Inhalte, Medien, Nutzerkonten, geheime Zugangsdaten, das Dateisystem oder das Netzwerk.
Zusätzliche Rechte muss ein Plugin ausdrücklich anfordern. Ein Administrator muss sie anschließend freigeben. Cloudflare vergleicht das Verfahren mit der Installation einer App auf einem Smartphone: Vor der Nutzung wird sichtbar, ob die App beispielsweise auf Fotos, Kontakte oder den Standort zugreifen möchte.
Die Rechte sollen möglichst fein getrennt bleiben:
- Ein Such-Plugin könnte veröffentlichte Beiträge lesen und eine Verbindung zu einem festgelegten Suchdienst aufbauen. Es dürfte aber keine Artikel bearbeiten.
- Ein Bild-Plugin könnte Medien lesen und verarbeiten. Es hätte dadurch keinen Zugriff auf redaktionelle Texte oder Nutzerkonten.
- Ein Benachrichtigungs-Plugin könnte auf Veröffentlichungsereignisse reagieren und E-Mails senden. Es könnte den veröffentlichten Inhalt aber nicht verändern.
Für Redaktionen und Content-Teams ist dieser Ansatz relevant, weil Erweiterungen häufig sensible Bereiche berühren. Dazu zählen Entwürfe, Bildarchive, Kundendaten und Zugänge zu Versand- oder Analysewerkzeugen. Das Sicherheitsmodell ersetzt keine sorgfältige Auswahl von Plugins. Es kann die Folgen begrenzen, falls eine Erweiterung fehlerhaft, kompromittiert oder zu weitreichend konfiguriert ist.
EmDash Build soll KI-generierte Websites editierbar machen
Zusätzlich veröffentlicht Cloudflare mit EmDash Build einen quelloffenen KI-Website-Builder in einer Alpha-Version. Das Projekt befindet sich also noch in einem frühen Entwicklungsstadium und ist nicht als vollständig ausgereiftes Produkt einzuordnen.
Die Idee dahinter: Wer eine Website über einen Chat mit einer KI erstellen lässt, soll danach nicht für jede kleine Textänderung wieder auf einen Prompt angewiesen sein. EmDash Build erzeugt stattdessen eine EmDash-Website mit Seiten, Datenbank, Medienspeicher und Redaktionsoberfläche.
Nach Darstellung von Cloudflare entwickelt der Agent aus der Beschreibung zunächst ein Inhaltsmodell. Er legt also etwa fest, welche Felder ein Beitrag, ein Produkt oder ein Teammitglied benötigt. Anschließend befüllt er diese Inhalte über den MCP-Server und erstellt die Seiten, die sie anzeigen. Später können Redakteure Texte direkt bearbeiten, Beiträge planen oder erneut einen Agenten einsetzen.
Was Content-Verantwortliche daraus mitnehmen können
EmDash 1.0 ist ein Versuch, drei aktuelle Themen zusammenzuführen: ein klassisches CMS für redaktionelle Arbeit, KI-gestützte Erstellung und ein restriktiveres Modell für Erweiterungen. Für Teams, die ihre Website vor allem pflegen und veröffentlichen, bleibt die Frage entscheidend, ob Bedienung, Rollenverwaltung, Übersetzungen und Medienprozesse im Alltag überzeugen. Cloudflare nennt Fortschritte in diesen Bereichen, doch eine breite unabhängige Praxiserfahrung muss erst wachsen.
Wer EmDash prüfen möchte, sollte den Blick nicht allein auf die KI-Funktionen richten. Wichtiger sind konkrete Fragen: Welche Integrationen fehlen noch? Wie gut funktioniert die Migration bestehender Inhalte? Wer prüft Plugin-Berechtigungen? Welche Daten liegen wo? Und wie lässt sich das System in bestehende redaktionelle Abläufe einfügen? Erst diese Antworten entscheiden darüber, ob ein neues CMS über die technische Idee hinaus zum Arbeitsalltag passt.
Der selbst proklamierte Vergleich zu WordPress bleibt dabei ambitioniert. Allein die Auswahl an Plugins und Themes ist deutlich geringer. Zudem ist das System vor allem auf Cloudflares Angebote ausgelegt. Dennoch ist es ein spannendes Projekt mit einigen guten Ideen.
Quellen
- EmDash 1.0: the stable CMS with a secure plugin registry – Cloudflare Blog
- Cloudflare Releases EmDash 1.0 CMS With Decentralized Plugin Registry – CMSWire
UPLOAD ist eine digitale Lernplattform für Content-Schaffende, herausgegeben von Falk Hedemann und Jan Tißler. Möchtest du uns gern kennen lernen, empfehlen wir dir das „Update am Montag“. Darin erfährst du einmal pro Woche, was es Neues bei uns gibt.