Cloudflare یک گزینه تک‌کلیک برای Zero Trust Access عرضه کرده است که به توسعه‌دهندگان اجازه می‌دهد بدون نوشتن حتی یک خط کد، اپلیکیشن‌های داخلی Cloudflare Workers خود را ایمن کنند. این سوئیچ جدید، احراز هویت مبتنی بر هویت (identity-based authentication) را به هر Worker که در معرض اینترنت قرار دارد اضافه می‌کند و یک نقطه پایانی (endpoint) باز را به یک سرویس کنترل‌شده تبدیل می‌کند.

چرا Workers داخلی به قفل نیاز دارند

ابزارهای کم‌کد (low-code) مبتنی بر هوش مصنوعی به هر کسی اجازه می‌دهند تا در عرض چند دقیقه داشبوردها، ابزارهای کاوش داده و ابزارهای کاربردی خاص را راه‌اندازی کند. یک مدیر فروش می‌تواند با استفاده از دستورات (prompt) به ابزار، یک اپلیکیشن کاربردی دریافت کرده و آن را در یک URL عمومی منتشر کند. نکته منفی اینجاست: بسیاری از این ابزارها بدون صفحه ورود عرضه می‌شوند، بنابراین هر کسی که URL را پیدا کند، می‌تواند با اپلیکیشن و داده‌های آن تعامل داشته باشد. برای کسب‌وکارهای کوچک و متوسط که برای فروش، پشتیبانی یا عملیات خود به ابزارهای داخلی متکی هستند، این قرارگیری در معرض خطر، یک شکاف امنیتی آشکار ایجاد می‌کند.

نحوه عملکرد یکپارچه‌سازی تک‌کلیک

  • تک‌دکمه – تنها با یک کلیک، Cloudflare به‌طور خودکار اپلیکیشن را با درگاه (gateway) Zero Trust خود محصور می‌کند.
  • ارائه‌دهندگان هویت مورد پشتیبانی – کاربران باید از طریق Google Workspace، Microsoft Entra (سابقاً Azure AD) یا Okta، بسته به آنچه سازمان پیکربندی کرده است، احراز هویت شوند.
  • بدون نیاز به تغییر در کد – درگاه در جلوی Worker قرار می‌گیرد؛ توسعه‌دهندگان نیازی به افزودن منطق احراز هویت، نوشتن میان‌افزار (middleware) یا بازنشر (redeploy) ندارند.

نتیجه، ایجاد یک محیط امن در اطراف یک Worker است که پیش از این در اینترنت عمومی قرار داشت.

چه کسانی از این قابلیت بهره‌مند می‌شوند

این قابلیت شرکت‌های کوچک تا متوسطی را هدف قرار می‌دهد که به افراد غیرمهندس اجازه می‌دهند ابزارهای داخلی را راه‌اندازی کنند. یک مدیر پشتیبانی می‌تواند یک داشبورد جستجوی تیکت را نمونه‌سازی کند و با یک کلیک، اطمینان حاصل کند که فقط کارکنان احراز هویت‌شده آن را می‌بینند. تیم‌های فروش می‌توانند ویجت‌های پیش‌بینی سریع درآمد را محافظت کنند و تیم‌های محصول می‌توانند بصری‌سازی‌های داده‌های داخلی را پوشش دهند.

محدودیت‌ها و نکات مهم

  • مخصوص Workers – این سوئیچ منحصراً برای Cloudflare Workers کار می‌کند. اپلیکیشن‌هایی که در جای دیگری میزبانی می‌شوند، همچنان به سیستم احراز هویت خود نیاز دارند.
  • وابستگی به IdP – امنیت به قدرت ارائه‌دهنده هویت (IdP) متصل بستگی دارد. اگر حساب Google Workspace یا Okta یک سازمان هک شود، Worker محافظت‌شده نیز آن ریسک را خواهد پذیرفت.

قدم‌های بعدی

  1. بررسی (Audit) Workers خود – لیستی از تمام Workers داخلی که از طریق اینترنت قابل دسترسی هستند تهیه کنید.
  2. بررسی وضعیت ورود – مشخص کنید کدام یک فاقد لایه احراز هویت بومی هستند.
  3. فعال کردن سوئیچ – قابلیت Zero Trust Access را برای هر Worker در معرض خطر فعال کرده و IdP مناسب را انتخاب کنید.

نگاهی به آینده

امنیت دیگر پروژه‌ای جداگانه نیست که باید پس از ساخته شدن یک اپلیکیشن، به آن اضافه شود. با یک اقدام ساده، توسعه‌دهندگان مزایای تکرار سریع Workers را حفظ کرده و در عین حال آشکارترین نقطه آسیب‌پذیری را می‌بندند.

منبع: مقاله dev.to درباره این قابلیت