Cloudflare는 개발자가 단 한 줄의 코드도 작성하지 않고 내부 Cloudflare Workers 앱을 잠글 수 있는 원클릭 Zero Trust Access 옵션을 출시했습니다. 이 새로운 토글은 인터넷에 노출된 모든 Worker에 ID 기반 인증을 추가하여, 개방형 엔드포인트를 게이트가 있는 서비스로 전환합니다.

내부 Worker에 잠금이 필요한 이유

AI 기반 로우코드(low-code) 도구를 사용하면 누구나 몇 분 만에 대시보드, 데이터 탐색기, 특수 유틸리티 등을 구축할 수 있습니다. 영업 담당자가 도구에 프롬프트를 입력하여 기능적인 앱을 얻고 이를 공개 URL로 게시할 수 있습니다. 문제는 이러한 도구 중 상당수가 로그인 화면 없이 배포된다는 점입니다. 따라서 URL을 발견하는 누구라도 앱과 데이터에 접근할 수 있습니다. 영업, 지원 또는 운영을 위해 내부 도구에 의존하는 중소기업의 경우, 이러한 노출은 명백한 보안 공백을 초래합니다.

원클릭 통합 작동 방식

  • 단일 버튼 – 한 번의 클릭으로 Cloudflare가 자동으로 앱을 Zero Trust 게이트웨이로 감쌉니다.
  • 지원되는 ID 제공업체(IdP) – 사용자는 조직의 설정에 따라 Google Workspace, Microsoft Entra(이전 Azure AD) 또는 Okta를 통해 인증해야 합니다.
  • 코드 변경 없음 – 게이트웨이가 Worker 앞에 위치하므로 개발자가 인증 로직을 추가하거나 미들웨어를 작성하거나 재배포할 필요가 없습니다.

그 결과, 이전에는 공개 인터넷에 노출되어 있던 Worker 주변에 보안 경계가 형성됩니다.

수혜 대상

이 기능은 엔지니어가 아닌 사람들도 내부 도구를 구축할 수 있도록 허용하는 중소기업을 대상으로 합니다. 지원 매니저는 티켓 조회 대시보드를 프로토타입으로 만들고, 클릭 한 번으로 인증된 직원만 이를 볼 수 있도록 보장할 수 있습니다. 영업 팀은 빠른 매출 예측 위젯을 보호할 수 있고, 제품 팀은 내부 데이터 시각화 도구를 보호할 수 있습니다.

제한 사항 및 주의 사항

  • Workers 전용 – 이 토글은 Cloudflare Workers에서만 작동합니다. 다른 곳에 호스팅된 앱은 여전히 자체 인증이 필요합니다.
  • IdP 의존성 – 보안은 연결된 ID 제공업체의 강도에 달려 있습니다. 조직의 Google Workspace 또는 Okta 계정이 침해되면 보호된 Worker도 해당 위험을 그대로 물려받게 됩니다.

향후 조치 사항

  1. Worker 감사 – 인터넷에서 접근 가능한 모든 내부 Worker 목록을 작성합니다.
  2. 로그인 여부 확인 – 자체 인증 레이어가 없는 Worker를 식별합니다.
  3. 스위치 켜기 – 노출된 각 Worker에 대해 Zero Trust Access를 활성화하고 적절한 IdP를 선택합니다.

향후 전망

보안은 더 이상 앱이 구축된 후 사후에 적용해야 하는 별도의 프로젝트가 아닙니다. 개발자는 단 한 번의 작업으로 Workers의 빠른 반복 개발 이점을 유지하면서 가장 명백한 노출 지점을 차단할 수 있습니다.

출처: 해당 기능에 관한 dev.to 기사