Cloudflare가 Cloudflare OHTTP Gateway의 비공개 테스트를 시작했다. 이 서비스는 고객 도메인에서 활성화해 관리형 인프라를 통해 Oblivious HTTP(OHTTP) 트래픽을 수신할 수 있는 유료 기능이다. 이 서비스는 특히 Cloudflare 네트워크 또는 Workers 뒤에 호스팅된 애플리케이션 서버가 있는 경우, 애플리케이션 서버에서 사용자 IP 주소와 클라이언트 식별 정보를 숨기려는 개발자를 대상으로 한다.
이와 동시에 회사는 기존 제품인 Privacy Gateway의 이름을 Cloudflare OHTTP Relay로 변경했다. 이 변경은 OHTTP 모델에서 서로 다른 두 제품이 존재한다는 점을 반영한다. 릴레이는 암호화된 요청을 전달하고 클라이언트의 신원을 숨기는 반면, 게이트웨이는 요청의 암호화된 패키지를 해제하고 응답을 다시 패키징한 뒤 애플리케이션 서버에 전달한다.
OHTTP 모델은 어떻게 작동하는가?
기존 통신에서는 애플리케이션 서버가 클라이언트의 IP 주소, TLS 특성 및 위치 정보를 볼 수 있으므로 여러 요청을 동일한 사용자와 연결할 수 있다. OHTTP에서는 요청이 독립적인 릴레이를 거치며, 릴레이는 클라이언트의 식별 정보를 제거한 뒤 요청을 전달한다. 요청 내용은 Hybrid Public Key Encryption(HPKE)을 사용해 암호화된 상태로 유지되므로 릴레이는 평문을 볼 수 없다.
그 후 게이트웨이가 암호화 부분을 처리하고 요청을 일반적인 HTTP 형식으로 애플리케이션 서버에 전달한다. 이를 통해 신뢰가 분리된다. 릴레이는 연결의 신원을 보지만 요청 내용은 볼 수 없으며, 게이트웨이와 애플리케이션 서버는 클라이언트의 직접적인 신원 없이 요청 내용을 볼 수 있다. 이 모델에서는 릴레이와 게이트웨이 역할을 수행하는 두 주체가 공모하지 않아야 한다.
새 게이트웨이는 무엇을 추가하는가?
OHTTP Gateway는 Cloudflare 도메인 내 기능으로 작동하며, /.well-known/ohttp-gateway와 같은 특정 엔드포인트를 통해 활성화할 수 있다. 이 서비스는 표준 OHTTP와 Chunked OHTTP를 지원하며, 요청을 점진적으로 처리하기 위해 분할 방식을 사용할 것을 권장한다. 또한 Cloudflare는 HPKE 공개 키를 관리하고 고객에게 제공하므로, 고객이 키 수명 주기 관리를 직접 담당할 필요가 없다.
이 서비스는 Cloudflare의 글로벌 네트워크를 활용하므로 엣지에서 게이트웨이를 실행하고 릴레이와 게이트웨이 사이의 지연 시간을 줄일 수 있다. 애플리케이션 서버가 회사의 CDN을 사용하는 경우 요청 처리와 서버 접속이 동일한 인프라에서 이루어질 수 있다. 게이트웨이는 OHTTP 요청만 처리하며, 일반 요청은 OHTTP 처리 없이 계속 서버에 도달한다.
신뢰 및 사용 제어
Cloudflare Access를 사용하면 요청을 복호화하기 전에 인증 정책을 적용할 수 있으며, 여기에는 mutual TLS, 정적 서비스 자격 증명 및 사용자 지정 외부 로직이 포함된다. 또한 게이트웨이는 Cloudflare Workers에서 오거나 Cloudflare를 통해 전달된 호스트에서 오는 요청의 복호화를 거부한다. 이는 동일한 주체가 릴레이와 게이트웨이를 운영해 OHTTP가 의존하는 신뢰 분리를 약화하는 것을 방지하기 위한 것이다.
Cloudflare는 애플리케이션 서버가 Cloudflare 뒤에 있거나 Apple LiveCallerID의 일부 사용 사례처럼 요청이 외부 주체에 속한 릴레이와 클라이언트에서 오는 경우 OHTTP Gateway를 사용할 것을 권장한다. 새로운 이름인 Cloudflare OHTTP Relay는 Cloudflare의 릴레이를 사용하면서 게이트웨이는 Cloudflare 외부에서 직접 운영하려는 경우에 적합하다.
실제로 무엇이 달라지는가?
새 서비스는 OHTTP 게이트웨이 구축에 필요한 운영 부담을 줄이지만, 기본적인 아키텍처 요구 사항을 없애지는 않는다. 클라이언트는 OHTTP를 구현해야 하며 사용자에게는 독립적인 릴레이도 필요하다. Cloudflare는 릴레이가 로그를 검사하지 않고 고객의 신원과 복호화된 요청을 연결하지 않는다는 점에서 신뢰할 수 있는 주체여야 한다고 강조한다. 또한 OHTTP는 요청 본문 자체에 포함된 메타데이터를 보호하지 않으므로, 이메일 주소, 사용자 이름 또는 기타 식별자를 요청 내용에 포함하지 않는 책임은 개발자에게 있다.
이 서비스는 현재 비공개 테스트 및 대기자 명단 형태로 제공되고 있으며, 발표에서는 일반 출시 일정이나 가격 세부 정보가 정해지지 않았다. 따라서 이번 조치는 네트워크 개인정보 보호 도구의 중요한 확장을 의미하지만, 개발팀은 릴레이, 요청 내용 및 당사자 간 신뢰 모델에 관해 여전히 독립적인 결정을 내려야 한다.