Cloudflare یک گزینه تککلیک برای Zero Trust Access عرضه کرده است که به توسعهدهندگان اجازه میدهد بدون نوشتن حتی یک خط کد، اپلیکیشنهای داخلی Cloudflare Workers خود را ایمن کنند. این سوئیچ جدید، احراز هویت مبتنی بر هویت (identity-based authentication) را به هر Worker که در معرض اینترنت قرار دارد اضافه میکند و یک نقطه پایانی (endpoint) باز را به یک سرویس کنترلشده تبدیل میکند.
چرا Workers داخلی به قفل نیاز دارند
ابزارهای کمکد (low-code) مبتنی بر هوش مصنوعی به هر کسی اجازه میدهند تا در عرض چند دقیقه داشبوردها، ابزارهای کاوش داده و ابزارهای کاربردی خاص را راهاندازی کند. یک مدیر فروش میتواند با استفاده از دستورات (prompt) به ابزار، یک اپلیکیشن کاربردی دریافت کرده و آن را در یک URL عمومی منتشر کند. نکته منفی اینجاست: بسیاری از این ابزارها بدون صفحه ورود عرضه میشوند، بنابراین هر کسی که URL را پیدا کند، میتواند با اپلیکیشن و دادههای آن تعامل داشته باشد. برای کسبوکارهای کوچک و متوسط که برای فروش، پشتیبانی یا عملیات خود به ابزارهای داخلی متکی هستند، این قرارگیری در معرض خطر، یک شکاف امنیتی آشکار ایجاد میکند.
نحوه عملکرد یکپارچهسازی تککلیک
- تکدکمه – تنها با یک کلیک، Cloudflare بهطور خودکار اپلیکیشن را با درگاه (gateway) Zero Trust خود محصور میکند.
- ارائهدهندگان هویت مورد پشتیبانی – کاربران باید از طریق Google Workspace، Microsoft Entra (سابقاً Azure AD) یا Okta، بسته به آنچه سازمان پیکربندی کرده است، احراز هویت شوند.
- بدون نیاز به تغییر در کد – درگاه در جلوی Worker قرار میگیرد؛ توسعهدهندگان نیازی به افزودن منطق احراز هویت، نوشتن میانافزار (middleware) یا بازنشر (redeploy) ندارند.
نتیجه، ایجاد یک محیط امن در اطراف یک Worker است که پیش از این در اینترنت عمومی قرار داشت.
چه کسانی از این قابلیت بهرهمند میشوند
این قابلیت شرکتهای کوچک تا متوسطی را هدف قرار میدهد که به افراد غیرمهندس اجازه میدهند ابزارهای داخلی را راهاندازی کنند. یک مدیر پشتیبانی میتواند یک داشبورد جستجوی تیکت را نمونهسازی کند و با یک کلیک، اطمینان حاصل کند که فقط کارکنان احراز هویتشده آن را میبینند. تیمهای فروش میتوانند ویجتهای پیشبینی سریع درآمد را محافظت کنند و تیمهای محصول میتوانند بصریسازیهای دادههای داخلی را پوشش دهند.
محدودیتها و نکات مهم
- مخصوص Workers – این سوئیچ منحصراً برای Cloudflare Workers کار میکند. اپلیکیشنهایی که در جای دیگری میزبانی میشوند، همچنان به سیستم احراز هویت خود نیاز دارند.
- وابستگی به IdP – امنیت به قدرت ارائهدهنده هویت (IdP) متصل بستگی دارد. اگر حساب Google Workspace یا Okta یک سازمان هک شود، Worker محافظتشده نیز آن ریسک را خواهد پذیرفت.
قدمهای بعدی
- بررسی (Audit) Workers خود – لیستی از تمام Workers داخلی که از طریق اینترنت قابل دسترسی هستند تهیه کنید.
- بررسی وضعیت ورود – مشخص کنید کدام یک فاقد لایه احراز هویت بومی هستند.
- فعال کردن سوئیچ – قابلیت Zero Trust Access را برای هر Worker در معرض خطر فعال کرده و IdP مناسب را انتخاب کنید.
نگاهی به آینده
امنیت دیگر پروژهای جداگانه نیست که باید پس از ساخته شدن یک اپلیکیشن، به آن اضافه شود. با یک اقدام ساده، توسعهدهندگان مزایای تکرار سریع Workers را حفظ کرده و در عین حال آشکارترین نقطه آسیبپذیری را میبندند.
منبع: مقاله dev.to درباره این قابلیت
