Cloudflare представила функцию Zero Trust Access в один клик, которая позволяет разработчикам защищать внутренние приложения Cloudflare Workers, не написав ни строчки кода. Новый переключатель добавляет аутентификацию на основе идентификационных данных любому Worker, доступному из интернета, превращая открытую конечную точку в сервис с ограниченным доступом.

Зачем внутренним Workers нужна защита

Low-code инструменты на базе ИИ позволяют любому пользователю за считанные минуты развернуть дашборды, инструменты исследования данных и узкоспециализированные утилиты. Руководитель отдела продаж может отправить запрос инструменту, получить функциональное приложение и опубликовать его по публичному URL-адресу. Минус заключается в том, что многие из этих инструментов поставляются без экрана входа, поэтому любой, кто обнаружит URL, сможет взаимодействовать с приложением и его данными. Для малого и среднего бизнеса, который полагается на внутренние инструменты для продаж, поддержки или операционной деятельности, такая открытость создает явную брешь в безопасности.

Как работает интеграция в один клик

  • Одна кнопка — нажмите один раз, и Cloudflare автоматически оборачивает приложение своим шлюзом Zero Trust.
  • Поддерживаемые поставщики удостоверений (IdP) — пользователи должны проходить аутентификацию через Google Workspace, Microsoft Entra (ранее Azure AD) или Okta, в зависимости от того, что настроено в организации.
  • Никаких изменений в коде — шлюз располагается перед Worker; разработчикам не нужно добавлять логику аутентификации, писать промежуточное ПО (middleware) или заново развертывать приложение.

Результатом становится защищенный периметр вокруг Worker, который ранее находился в открытом интернете.

Кому это выгодно

Функция ориентирована на малые и средние предприятия, которые позволяют сотрудникам без инженерного образования развертывать внутренние инструменты. Менеджер службы поддержки может создать прототип дашборда для поиска тикетов и одним кликом гарантировать, что его увидят только авторизованные сотрудники. Отделы продаж могут защитить виджеты для быстрого прогнозирования выручки, а продуктовые команды — скрыть внутренние визуализации данных.

Ограничения и нюансы

  • Только для Workers — переключатель работает исключительно с Cloudflare Workers. Приложениям, размещенным на других платформах, по-прежнему требуется собственная аутентификация.
  • Зависимость от IdP — безопасность зависит от надежности подключенного поставщика удостоверений. Если учетная запись Google Workspace или Okta организации будет взломана, защищенный Worker унаследует этот риск.

Что делать дальше

  1. Проведите аудит ваших Workers — составьте список всех внутренних Worker, доступных из интернета.
  2. Проверьте наличие входа — определите, каким из них не хватает нативного уровня аутентификации.
  3. Переключите тумблер — включите Zero Trust Access для каждого открытого Worker и выберите соответствующий IdP.

Взгляд в будущее

Безопасность больше не является отдельным проектом, который нужно внедрять задним числом после создания приложения. Одним действием разработчики сохраняют преимущества быстрой итерации Workers, одновременно устраняя самую очевидную точку уязвимости.

Источник: статья на dev.to об этой функции