
Cloudflare פותחת את OAuth לכל המפתחים
Cloudflare הפכה את שירות ה-OAuth המנוהל עצמאית לזמין לכל המפתחים, ושדרגה בקנה מידה גדול את מנוע ה-OAuth בשם Hydra בלי השבתה. זמן התגובה P95 של ה-API ירד ב-45 אחוזים.
שירות OAuth מנוהל עצמאית זמין כעת לכל מפתח ב-Cloudflare, כך לפי פוסט שפורסם ב-24 ביוני. התכונה מאפשרת ללקוחות ליצור ולנהל לקוחות OAuth משלהם לגישה מואצלת ל-API של Cloudflare, במקום לעבור דרך מספר קטן של אינטגרציות שהוטמעו ידנית.
מטוקנים של API לגישה מואצלת
OAuth אינו חדש ב-Cloudflare: הוא משמש כבר שנים את Wrangler, כלי שורת הפקודה למפתחים, ואת אינטגרציות שותפים כמו PlanetScale. אבל OAuth של צד שלישי הוגבל לשותפים שהוטמעו ידנית, כך שמפתחים שבנו אינטגרציות משלהם נאלצו להסתמך על טוקנים של API — שלפי החברה קשים יותר לניהול ומתאימים פחות לתהליכים מואצלים.
עם OAuth מנוהל עצמאית אפליקציה עוברת תהליך סטנדרטי שבו הלקוח מעניק גישה מוגבלת ישירות. לפי Cloudflare זה מקל על בניית אינטגרציות SaaS, פלטפורמות פנימיות למפתחים וכלים מבוססי סוכנים, ומעניק למשתמשים הסכמה ברורה יותר וביטול קל יותר. מוקדם יותר השנה החברה עדכנה את מסך ההסכמה כך שיהיה ברור איזו אפליקציה מבקשת גישה ואילו הרשאות היא תקבל, הוסיפה שליטה בביטול ללוח הבקרה והבליטה את הבעלות על אפליקציות כדי למנוע פישינג ב-OAuth.
שדרוג המנוע שמאחורי השירות
פתיחת OAuth לכולם חייבה שדרוג גדול של המנוע שמאחוריו — Hydra, שרת OAuth בקוד פתוח ש-Cloudflare פרסה לפני שנים. במקום קפיצה גדולה אחת תכננה הקבוצה שני שדרוגים עוקבים: תחילה לגרסת 1.X האחרונה ואחר כך ל-2.X, לאחר שהתברר שגם הצעד הקטן יותר ינעל טבלאות קריטיות בזמן מיגרציות של הסכמה.
עבור השדרוג ל-2.X נפסלה מיגרציה במקום, ו-Cloudflare בחרה בגישה כחול-ירוק: המיגרציות רצו על עותק של בסיס הנתונים בייצור, בעוד הכתיבה נשארה פעילה כדי למנוע השבתה. תוקף הטוקנים הוארך לכמה שעות כדי לצמצם כתיבות חדשות, וכל ביטול נרשם בתור שנבנה על Cloudflare Queues כדי שאפשר יהיה להריץ אותו מחדש אחרי המעבר — הגנה מפני החזרת גישה שהמשתמשים ביטלו. המיגרציה בייצור ארכה כשלוש שעות בחלון של עומס נמוך.
המעבר לא היה נקי לחלוטין. אחרי שלב 1.X עלו שגיאות טוקן רענון, מפני שהגרסה החדשה ביטלה שרשרת טוקנים שלמה כשטוקן רענון נוצל פעמיים, מה שפגע בלקוחות בנפח גבוה כמו Wrangler וכלי MCP; Cloudflare הוסיפה איחוד טוקני רענון ל-Worker שמנתב את תעבורת ה-OAuth. אחרי המעבר ל-2.X החלה משימת ניקוי בשירות ההרשאה למחוק נתוני מדיניות תקפים, בעקבות מיגרציה שסימנה חלק מהפעלות התקפות כלא תקפות; החברה שחזרה את הנתונים.
התוצאות
לפי Cloudflare, תעבורת ה-OAuth יציבה מאז השדרוג, והייצור פועל כעת על אותה תשתית שעליה נבחנו ממשקי ה-OAuth החדשים בסביבת הבדיקות. המיגרציה עדכנה 132.5 מיליון שורות והכניסה 114.7 מיליון, וזמן התגובה הממוצע P95 של Hydra ירד ב-45 אחוזים, מ-185 ל-101 מילישניות. כל לקוח של Cloudflare יכול כעת ליצור אפליקציית OAuth מהלוח.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.