Cloudflare השיקה אפשרות Zero Trust Access בלחיצת כפתור אחת, המאפשרת למפתחים לנעול אפליקציות Cloudflare Workers פנימיות ללא כתיבת שורת קוד אחת. המתג החדש מוסיף אימות מבוסס זהות לכל Worker החשוף לאינטרנט, ובכך הופך נקודת קצה פתוחה לשירות מוגן.

למה Workers פנימיים זקוקים למנעול

כלי low-code מבוססי AI מאפשרים לכל אחד להקים לוחות בקרה (dashboards), כלי חקירת נתונים וכלים ייעודיים תוך דקות. איש מכירות יכול להזין הנחיה (prompt) לכלי, לקבל אפליקציה מתפקדת ולפרסם אותה לכתובת URL ציבורית. החיסרון: רבים מהכלים הללו מופצים ללא מסך התחברות, כך שכל מי שמוצא את הכתובת יכול לתקשר עם האפליקציה ועם הנתונים שלה. עבור עסקים קטנים ובינוניים הנשענים על כלים פנימיים למכירות, תמיכה או תפעול, החשיפה הזו יוצרת פרצת אבטחה ברורה.

איך האינטגרציה בלחיצת כפתור עובדת

  • כפתור אחד – לחיצה אחת ו-Cloudflare עוטפת אוטומטית את האפליקציה עם ה-Zero Trust gateway שלה.
  • ספקי זהות נתמכים – משתמשים חייבים לבצע אימות דרך Google Workspace, Microsoft Entra (לשעבר Azure AD) או Okta, בהתאם להגדרות הארגון.
  • אפס שינויי קוד – ה-gateway יושב לפני ה-Worker; מפתחים אינם צריכים להוסיף לוגיקת אימות, לכתוב middleware או לבצע פריסה מחדש (redeploy).

התוצאה היא היקף אבטחה (perimeter) סביב Worker שבעבר היה חשוף לאינטרנט הפתוח.

מי מרוויח מכך

התכונה מיועדת לארגונים קטנים ובינוניים המאפשרים לאנשים שאינם מהנדסים להקים כלים פנימיים. מנהל תמיכה יכול ליצור אב-טיפוס של לוח בקרה לבדיקת כרטיסי תמיכה (tickets) ובלחיצת כפתור אחת, להבטיח שרק צוות מורשה יוכל לראות אותו. צוותי מכירות יכולים להגן על ווידג'טים (widgets) לחיזוי הכנסות מהיר, וצוותי מוצר יכולים להגן על ויזואליזציות נתונים פנימיות.

מגבלות וסייגים

  • Workers בלבד – המתג עובד אך ורק עבור Cloudflare Workers. אפליקציות המארחות במקומות אחרים עדיין זקוקות למנגנון אימות משלהן.
  • תלות ב-IdP – האבטחה תלויה בחוזק של ספק הזהות (Identity Provider) המחובר. אם חשבון ה-Google Workspace או ה-Okta של הארגון נפרץ, ה-Worker המוגן יורש את הסיכון הזה.

מה לעשות הלאה

  1. בצעו ביקורת (Audit) ל-Workers שלכם – רשמו כל Worker פנימי שניתן להגיע אליו מהאינטרנט.
  2. בדקו אם יש התחברות – זהו אילו מהם חסרים שכבת אימות מובנית.
  3. הפעילו את המתג – הפעילו את Zero Trust Access עבור כל Worker חשוף ובחרו את ה-IdP המתאים.

מבט לעתיד

אבטחה כבר לא חייבת להיות פרויקט נפרד שצריך להוסיף בדיעבד לאחר שהאפליקציה נבנתה. בפעולה אחת פשוטה, מפתחים שומרים על יתרונות האיטרציה המהירה של Workers תוך סגירת נקודת החשיפה הברורה ביותר.

מקור: מאמר ב-dev.to על התכונה