Datenschutz und Technologiepolitik

Cloudflare startet einen geschlossenen Test des OHTTP-Gateway-Dienstes zur Verbesserung des Datenschutzes von Webanwendungen

Cloudflare hat einen geschlossenen Test des verwalteten OHTTP-Gateway-Dienstes angekündigt, der die Identität des Nutzers und den Inhalt der Anfrage über die beiden Stufen Relay und Gateway voneinander trennt. Außerdem wurde Privacy Gateway in Cloudflare OHTTP Relay umbenannt, um den Unterschied zwischen den beiden Produkten zu verdeutlichen.

2026-10-02
4 Min. Lesezeit
6 Aufrufe
certi.news Editorial Team
Cloudflare startet einen geschlossenen Test des OHTTP-Gateway-Dienstes zur Verbesserung des Datenschutzes von Webanwendungen

Cloudflare hat einen geschlossenen Test von Cloudflare OHTTP Gateway gestartet. Dabei handelt es sich um eine kostenpflichtige Erweiterung, die für die Domain des Kunden aktiviert werden kann, um den Datenverkehr des Oblivious HTTP (OHTTP) über eine verwaltete Infrastruktur zu empfangen. Der Dienst richtet sich an Entwickler, die die IP-Adresse und Identifikationsmerkmale des Clients vor den Servern ihrer Anwendungen verbergen möchten, insbesondere wenn diese Server hinter dem Cloudflare-Netzwerk oder auf Workers gehostet werden.

Gleichzeitig hat das Unternehmen sein bisheriges Produkt Privacy Gateway in Cloudflare OHTTP Relay umbenannt. Die Änderung spiegelt die Existenz zweier unterschiedlicher Produkte im OHTTP-Modell wider: Das Relay leitet verschlüsselte Anfragen weiter und verbirgt die Identität des Clients, während das Gateway die verschlüsselte Anfrage entpackt und die Antwort erneut verpackt, bevor es sie an den Anwendungsserver übergibt.

Wie funktioniert das OHTTP-Modell?

Bei einer herkömmlichen Verbindung kann der Anwendungsserver die IP-Adresse des Clients, TLS-Merkmale und Standortinformationen sehen, wodurch mehrere Anfragen möglicherweise demselben Nutzer zugeordnet werden können. Bei OHTTP wird die Anfrage über ein unabhängiges Relay geleitet, das die Identifikationsmerkmale des Clients entfernt, bevor es sie weiterleitet. Der Inhalt der Anfrage bleibt mittels Hybrid Public Key Encryption (HPKE) verschlüsselt, sodass das Relay den Klartext nicht sehen kann.

Anschließend verarbeitet das Gateway den Verschlüsselungsteil und übergibt die Anfrage im üblichen HTTP-Format an den Anwendungsserver. Dadurch entsteht eine Trennung der Vertrauensbereiche: Das Relay sieht die Identität der Verbindung, nicht jedoch den Inhalt der Anfrage, während das Gateway und der Anwendungsserver den Inhalt der Anfrage sehen, jedoch nicht die direkte Identität des Clients. Dieses Modell setzt voraus, dass die beiden Parteien, die die Rollen von Relay und Gateway übernehmen, nicht kollusiv zusammenarbeiten.

Was bietet das neue Gateway?

OHTTP Gateway funktioniert als Funktion innerhalb der Cloudflare-Domain und kann über bestimmte Zugriffspunkte wie /.well-known/ohttp-gateway aktiviert werden. Der Dienst unterstützt standardmäßiges OHTTP und Chunked OHTTP, wobei die Verwendung des segmentierten Typs zur schrittweisen Verarbeitung der Anfragen empfohlen wird. Außerdem verwaltet Cloudflare die öffentlichen HPKE-Schlüssel und stellt sie den Kunden bereit, anstatt den Kunden die Verantwortung für die Verwaltung des Schlüsselzyklus zu übertragen.

Der Dienst nutzt das globale Cloudflare-Netzwerk, wodurch das Gateway am Netzwerkrand betrieben und die Latenz zwischen Relay und Gateway verringert werden kann. Wenn die Anwendungsserver das CDN des Unternehmens nutzen, können die Anfrageverarbeitung und der Zugriff auf den Server auf derselben Infrastruktur erfolgen. Das Gateway verarbeitet ausschließlich OHTTP-Anfragen, während normale Anfragen weiterhin den Server erreichen, ohne eine OHTTP-Verarbeitung zu durchlaufen.

Vertrauens- und Nutzungsbeschränkungen

Cloudflare Access ermöglicht die Durchsetzung von Authentifizierungsrichtlinien vor der Entschlüsselung der Anfragen, darunter Mutual TLS, statische Dienstanmeldedaten und eine benutzerdefinierte externe Logik. Das Gateway lehnt außerdem die Entschlüsselung von Anfragen ab, die von Cloudflare Workers oder von über Cloudflare weitergeleiteten Hosts stammen, um zu verhindern, dass dieselbe Partei Relay und Gateway betreibt und dadurch die für OHTTP entscheidende Trennung der Vertrauensbereiche geschwächt wird.

Cloudflare empfiehlt die Verwendung von OHTTP Gateway, wenn sich die Anwendungsserver hinter Cloudflare befinden oder wenn die Anfrage von einem Relay und einem Client einer externen Partei stammt, etwa in einigen Anwendungsfällen von Apple LiveCallerID. Cloudflare OHTTP Relay wiederum, unter dem neuen Namen, eignet sich für diejenigen, die ein Cloudflare-Relay verwenden und das Gateway selbst außerhalb von Cloudflare betreiben möchten.

Was ändert sich in der Praxis?

Der neue Dienst verringert den betrieblichen Aufwand für den Aufbau eines OHTTP-Gateways, beseitigt jedoch nicht die grundlegenden architektonischen Anforderungen. Der Client muss OHTTP implementieren, und der Nutzer benötigt ein unabhängiges Relay. Cloudflare betont, dass es sich beim Relay um eine Partei handeln muss, der hinsichtlich des Verzichts auf die Auswertung von Protokollen und der Verknüpfung von Clientidentitäten mit entschlüsselten Anfragen vertraut werden kann. OHTTP schützt außerdem nicht die Metadaten, die im Anfragetext selbst enthalten sind. Daher liegt es in der Verantwortung des Entwicklers, keine E-Mail-Adresse, keinen Nutzernamen und keine anderen Identifikatoren als Teil des Anfrageinhalts zu senden.

Der Dienst ist derzeit im Rahmen eines geschlossenen Tests und einer Warteliste verfügbar. In der Ankündigung wurden weder ein Termin für die allgemeine Einführung noch Preisdetails genannt. Der Schritt stellt daher eine wichtige Erweiterung der Werkzeuge für den Datenschutz im Netzwerk dar, erfordert von den Entwicklungsteams jedoch weiterhin eigenständige Entscheidungen über das Relay, den Inhalt der Anfrage und das Vertrauensmodell zwischen den Parteien.

Nachrichtenquelle
Cloudflare Blog
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen