Gizlilik ve Teknoloji Politikaları

Cloudflare, web uygulamalarının gizliliğini artırmak için OHTTP Gateway hizmeti için kapalı beta başlattı

Cloudflare, relay ve gateway aşamaları üzerinden kullanıcı kimliği ile istek içeriğini ayıran yönetilen OHTTP Gateway hizmeti için kapalı bir test duyurdu. Şirket ayrıca iki ürün arasındaki farkı açıklığa kavuşturmak amacıyla Privacy Gateway'in adını Cloudflare OHTTP Relay olarak değiştirdi.

2026-10-02
4 dk okuma
6 görüntülenme
certi.news Editorial Team
Cloudflare, web uygulamalarının gizliliğini artırmak için OHTTP Gateway hizmeti için kapalı beta başlattı

Cloudflare, müşteri alan adında etkinleştirilebilen ve yönetilen bir altyapı üzerinden Oblivious HTTP (OHTTP) trafiğini kabul eden ücretli bir eklenti olan Cloudflare OHTTP Gateway hizmeti için kapalı bir test başlattı. Hizmet, özellikle uygulama sunucuları Cloudflare ağı arkasında veya Workers üzerinde barındırıldığında, IP adresini ve istemci tanımlayıcılarını uygulama sunucularından gizlemek isteyen geliştiricileri hedefliyor.

Buna paralel olarak şirket, önceki ürünü Privacy Gateway'in adını Cloudflare OHTTP Relay olarak değiştirdi. Bu değişiklik, OHTTP modelinde iki farklı ürün bulunduğunu yansıtıyor: relay, şifrelenmiş istekleri iletir ve istemcinin kimliğini gizlerken gateway, isteğin şifrelenmiş kapsüllemesini açar ve uygulama sunucusuna teslim etmeden önce yanıtı yeniden kapsüller.

OHTTP modeli nasıl çalışır?

Geleneksel iletişimde uygulama sunucusu, istemcinin IP adresini, TLS özelliklerini ve konum bilgilerini görebilir; bu da birden fazla isteğin aynı kullanıcıyla ilişkilendirilmesine olanak tanıyabilir. OHTTP'de istek, yönlendirilmeden önce istemcinin kimlik göstergelerini kaldıran bağımsız bir relay üzerinden geçer. İstek içeriği Hybrid Public Key Encryption (HPKE) kullanılarak şifrelenmiş halde kalır; böylece relay açık metni göremez.

Ardından gateway, isteğin şifreleme bölümünü işler ve isteği olağan HTTP biçiminde uygulama sunucusuna iletir. Böylece bir güven ayrımı oluşur: relay bağlantının kimliğini görür ancak istek içeriğini göremez; gateway ve uygulama sunucusu ise istemcinin doğrudan kimliğini görmeden istek içeriğini görür. Bu model, relay ve gateway rollerini üstlenen iki tarafın işbirliği içinde olmamasını gerektirir.

Yeni gateway ne ekliyor?

OHTTP Gateway, Cloudflare alan adı içinde bir özellik olarak çalışır ve /.well-known/ohttp-gateway gibi belirli erişim noktaları üzerinden etkinleştirilebilir. Hizmet, standart OHTTP'yi ve Chunked OHTTP'yi destekler; isteklerin aşamalı olarak işlenmesi için parçalı türün kullanılması önerilir. Cloudflare ayrıca HPKE genel anahtarlarını yönetir ve müşterilere sunar; böylece anahtar yaşam döngüsünü yönetme sorumluluğu müşteriye bırakılmaz.

Hizmet Cloudflare'ın küresel ağından yararlanır; bu da gateway'in ağın uç noktalarında çalıştırılmasını ve relay ile gateway arasındaki gecikmenin azaltılmasını sağlar. Uygulama sunucuları şirketin CDN'ini kullanıyorsa istek işleme ve sunucuya erişim aynı altyapı üzerinde gerçekleşebilir. Gateway yalnızca OHTTP isteklerini işler; normal istekler OHTTP işleminden geçmeden sunucuya ulaşmaya devam eder.

Güven ve kullanım kontrolleri

Cloudflare Access, isteklerin şifresi çözülmeden önce mutual TLS, sabit hizmet kimlik bilgileri ve özel harici mantık dahil olmak üzere kimlik doğrulama politikalarının uygulanmasına olanak tanır. Gateway ayrıca Cloudflare Workers'dan gelen veya Cloudflare üzerinden geçirilen ana bilgisayarlardan gelen isteklerin şifresini çözmeyi reddeder; böylece relay ve gateway'in aynı kuruluş tarafından çalıştırılması ve OHTTP'nin dayandığı güven ayrımının zayıflatılması önlenir.

Cloudflare, uygulama sunucuları Cloudflare arkasında olduğunda veya istek, Apple LiveCallerID'in bazı kullanım senaryolarında olduğu gibi, üçüncü bir tarafa ait bir relay ve istemciden geldiğinde OHTTP Gateway'in kullanılmasını önerir. Yeni adıyla Cloudflare OHTTP Relay ise Cloudflare'ın relay'ini kullanmak ve gateway'i Cloudflare dışında kendisi çalıştırmak isteyenlere uygundur.

Pratikte ne değişiyor?

Yeni hizmet, OHTTP gateway oluşturmanın operasyonel yükünü azaltıyor ancak temel mimari gereksinimleri ortadan kaldırmıyor. İstemcinin OHTTP'yi uygulaması ve kullanıcının bağımsız bir relay'e sahip olması gerekiyor; Cloudflare, relay'in günlükleri incelememe ve istemci kimliklerini çözülen isteklerle ilişkilendirmeme konusunda güvenilebilecek bir taraf olması gerektiğini vurguluyor. Ayrıca OHTTP, isteğin metninde bulunan meta verileri korumaz; bu nedenle istek içeriğine e-posta adresi, kullanıcı adı veya başka tanımlayıcılar göndermemek geliştiricinin sorumluluğundadır.

Hizmet şu anda kapalı test ve bekleme listesi kapsamında sunuluyor; duyuruda genel kullanıma sunulma tarihi veya fiyatlandırma ayrıntıları belirtilmedi. Bu nedenle adım, ağ gizliliği araçlarının genişletilmesi açısından önemli bir gelişme oluşturuyor, ancak geliştirme ekiplerinin relay, istek içeriği ve taraflar arasındaki güven modeli hakkında bağımsız kararlar almasını hâlâ gerektiriyor.

Haber kaynağı
Cloudflare Blog
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör