חזרה
Cloudflare שיחררה בטה סגורה של OHTTP Gateway
SiTech AI Team3 דק׳ קריאה

Cloudflare שיחררה בטה סגורה של OHTTP Gateway

Cloudflare שיחררה בטה סגורה של OHTTP Gateway, שירות מנוהל שמסייע לשרתי אפליקציות לקבל בקשות HTTP ללא חשיפת כתובות IP של משתמשים ולשמור על הפרדת אמון בין רכיבי הרשת.

דרך מנוהלת לבקשות HTTP פרטיות

Cloudflare שיחררה בטה סגורה של OHTTP Gateway, שירות מנוהל המבוסס על תקן IETF, המאפשר ל-backend של אפליקציות לקבל בקשות HTTP ללא צפייה בכתובות IP של משתמשים. OHTTP מפריד את הפרטיות של הלקוח מעיבוד הבקשה באמצעות שני רכיבים עצמאיים. Relay מעביר בקשות מוצפנות ומסתיר את מזהי הלקוח משרת האפליקציה. Gateway מפענח בקשות ומארז תשובות, מה שמאפשר לשרת לעבד HTTP רגיל.

העיצוב נועד כך שאף צד לא יראה בו זמנית גם את מזהי הלקוח וגם את תוכן הבקשה. Relay רואה מזהים כמו כתובת IP או טביעת אצבע של TLS, אך לא את הטקסט הגלוי של הבקשה. Gateway ושרת האפליקציה מעבדים את התוכן, אך לא מזהים את הזהות הרשתית של המשתמש הסופי. לפי Cloudflare, Gateway מסייע במיוחד לאפליקציות המתארחות מאחורי CDN או Workers שלה ולשירותים שמקבלים תעבורה מ-Relay של צד שלישי. הבטה הסגורה היא לשימוש עצמי, והוספת zone בתשלום מתוכננת לרבעון זה.

וריאנטים של Relay ו-Gateway

Cloudflare שיחררה את מוצר ה-Relay של OHTTP, Privacy Gateway, בשנת 2022 ועכשיו משנה את שמו ל-Cloudflare OHTTP Relay. מפתחים ששרתי האפליקציה שלהם אינם ב-Cloudflare יכולים להשתמש ב-Relay של Cloudflare ולהפעיל Gateway משלהם. אלה שמגנים על שרתים עם Cloudflare ישתמשו ב-Gateway המנוהל החדש עם Relay עצמאי של צד שלישי. כך נשמרת ההפרדה הנדרשת עבור OHTTP.

Cloudflare מציגה לדוגמה את Anonymous Mode של Flo Health ואת Private Cloud Compute של Apple כשימושים קיימים כבר ב-OHTTP. היא מציינת גם את קבלת הבקשות מ-Relay חיצוני, כולל תעבורה הקשורה ל-LiveCallerID SDK של Apple, כתרחיש שימוש ב-Gateway.

נוצר עבור פריסות edge

השירות פרוש ברשת ה-edge הגלובלית של Cloudflare ומותאם אוטומטית. לפי Cloudflare, ארכיטקטורת anycast מפחיתה עיכוב מ-Relay ל-Gateway, ושימוש ב-CDN מפחית עיכוב מ-Gateway ל-origin. Gateway תומך ב-OHTTP סטנדרטי ו-chunked; לביצועים טובים יותר מומלץ עיבוד chunked. ניתן להפעילו ב-zone, והגישה היא בכתובת /.well-known/ohttp-gateway. השירות מעבד בקשות OHTTP ומחזיר תשובות מוצפנות, ותעבורה שאינה OHTTP עוברת ל-origin ללא Gateway.

Cloudflare מנהלת מפתחות HPKE שהלקוחות זקוקים להם כדי להצפין בקשות, ומספקת תצורות מפתח ציבורי. Cloudflare Access פועל לפני הפענוח ומאמת תעבורה עם mutual TLS, אמוני שירות סטטיים או לוגיקה חיצונית. קישור zone מונע שימוש ב-Gateway מול דומיינים לא מקושרים. כדי למנוע דריסה של מודל הפרטיות של OHTTP, Gateway לא מפענח בקשות המגיעות מ-Cloudflare Workers או ממארחים המתווכים דרך Cloudflare.

דרישות פריסה ומגבלות

מפתחים שרוצים Gateway מנוהל עדיין צריכים ליצור לקוח OHTTP ולהפעיל Relay עצמאי משלהם. לפי Cloudflare, הפרדה זו מאפשרת לספק ה-Relay להתחייב באופן בר-בדיקה שלא יבדוק לוגים של מזהי לקוח, מה שמפחית את הסיכון לקישור בין בקשות מוצפנות למשתמשים. OHTTP מגן על מזהים רשתיים אך לא משנה את גוף הבקשה הפנימי. לכן מפתחים לא צריכים למקם שם מזהים אישיים כמו כתובות אימייל או שמות משתמש. Cloudflare מספקת גם את לקוח pvcli לבדיקה וניפוי של פריסות OHTTP חיות.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.