Конфиденциальность и технологическая политика

Cloudflare запускает закрытое тестирование сервиса OHTTP Gateway для повышения конфиденциальности веб-приложений

Cloudflare объявила о закрытом тестировании управляемого сервиса OHTTP Gateway, который разделяет личность пользователя и содержимое запроса через этапы relay и gateway. Компания также переименовала Privacy Gateway в Cloudflare OHTTP Relay, чтобы яснее обозначить различие между двумя продуктами.

2026-10-02
4 мин. чтения
6 просмотров
certi.news Editorial Team
Cloudflare запускает закрытое тестирование сервиса OHTTP Gateway для повышения конфиденциальности веб-приложений

Cloudflare начала закрытое тестирование сервиса Cloudflare OHTTP Gateway — платного дополнения, которое можно активировать для домена клиента, чтобы принимать трафик Oblivious HTTP (OHTTP) через управляемую инфраструктуру. Сервис предназначен для разработчиков, которые хотят скрыть IP-адрес и идентификационные признаки клиента от серверов своих приложений, особенно когда эти серверы размещены за сетью Cloudflare или на Workers.

Одновременно компания переименовала свой прежний продукт Privacy Gateway в Cloudflare OHTTP Relay. Это изменение отражает наличие двух разных продуктов в модели OHTTP: relay передаёт зашифрованные запросы и скрывает личность клиента, тогда как gateway выполняет расшифровку зашифрованной оболочки запроса и повторно шифрует ответ перед его передачей серверу приложения.

Как работает модель OHTTP?

При традиционном соединении сервер приложения может видеть IP-адрес клиента, характеристики TLS и информацию о местоположении, что может позволить связать несколько запросов с одним и тем же пользователем. В OHTTP запрос проходит через независимый relay, который удаляет идентификационные признаки клиента перед его направлением дальше. Содержимое запроса остаётся зашифрованным с использованием Hybrid Public Key Encryption (HPKE), поэтому relay не видит открытый текст.

Затем gateway обрабатывает криптографическую часть и передаёт запрос серверу приложения в обычном формате HTTP. Таким образом, возникает разделение доверия: relay видит данные о соединении, но не видит содержимое запроса, тогда как gateway и сервер приложения видят содержимое запроса без прямой информации о личности клиента. Эта модель требует, чтобы стороны, выполняющие роль relay и gateway, не управлялись сообщающейся между собой одной и той же организацией.

Что добавляет новый gateway?

OHTTP Gateway работает как функция в домене Cloudflare и может быть активирован через определённые точки доступа, например /.well-known/ohttp-gateway. Сервис поддерживает стандартный OHTTP и Chunked OHTTP, причём для постепенной обработки запросов рекомендуется сегментированный тип. Cloudflare также управляет открытыми ключами HPKE и предоставляет их клиентам, вместо того чтобы возлагать на клиента ответственность за управление жизненным циклом ключей.

Сервис использует глобальную сеть Cloudflare, что позволяет запускать gateway на периферии сети и сокращать задержку между relay и gateway. Если серверы приложения используют CDN компании, обработка запроса и доступ к серверу могут происходить в той же инфраструктуре. Gateway обрабатывает только запросы OHTTP, тогда как обычные запросы продолжают поступать на сервер без обработки OHTTP.

Контроль доверия и использования

Cloudflare Access позволяет применять политики аутентификации до расшифровки запросов, включая mutual TLS, статические учётные данные сервиса и пользовательскую внешнюю логику. Gateway также отклоняет расшифровку запросов, поступающих от Cloudflare Workers или от хостов, проксируемых через Cloudflare, чтобы не допустить размещения relay и gateway у одной и той же стороны и ослабления разделения доверия, на котором основан OHTTP.

Cloudflare рекомендует использовать OHTTP Gateway, когда серверы приложения находятся за Cloudflare или когда запрос поступает от relay и клиента, принадлежащих сторонней организации, например в некоторых сценариях использования Apple LiveCallerID. Cloudflare OHTTP Relay под новым названием подходит тем, кто хочет использовать relay Cloudflare, самостоятельно запустив gateway за пределами Cloudflare.

Что меняется на практике?

Новый сервис снижает операционную нагрузку при создании OHTTP gateway, но не отменяет основные архитектурные требования. Клиенту по-прежнему необходимо реализовать OHTTP, а пользователю нужен независимый relay; Cloudflare подчёркивает, что relay должен быть стороной, которой можно доверять в вопросах отказа от проверки журналов и связывания личностей клиентов с расшифрованными запросами. Кроме того, OHTTP не защищает метаданные, содержащиеся непосредственно в тексте запроса, поэтому разработчик должен не допускать отправки электронной почты, имени пользователя или любых других идентификаторов в составе содержимого запроса.

В настоящее время сервис доступен в рамках закрытого тестирования и списка ожидания, при этом в объявлении не указаны сроки общего запуска или сведения о ценах. Поэтому этот шаг представляет собой важное расширение инструментов сетевой конфиденциальности, но по-прежнему требует от команд разработки самостоятельных решений относительно relay, содержимого запроса и модели доверия между сторонами.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости