Cloudflare ได้เปิดตัวตัวเลือก Zero Trust Access แบบคลิกเดียวที่ช่วยให้นักพัฒนาสามารถล็อกแอป Cloudflare Workers ภายในได้โดยไม่ต้องเขียนโค้ดแม้แต่บรรทัดเดียว ปุ่มเปิด/ปิด (toggle) ใหม่นี้จะเพิ่มการยืนยันตัวตนตามอัตลักษณ์ (identity-based authentication) ให้กับ Worker ใดๆ ที่เชื่อมต่อกับอินเทอร์เน็ต เปลี่ยนจาก endpoint ที่เปิดสาธารณะให้กลายเป็นบริการที่มีการควบคุมการเข้าถึง

ทำไม Workers ภายในจึงต้องมีการล็อก

เครื่องมือ low-code ที่ขับเคลื่อนด้วย AI ช่วยให้ใครก็ได้สามารถสร้างแดชบอร์ด, เครื่องมือสำรวจข้อมูล และยูทิลิตี้เฉพาะทางได้ภายในไม่กี่นาที หัวหน้าฝ่ายขายสามารถป้อนคำสั่ง (prompt) ให้เครื่องมือสร้างแอปที่ใช้งานได้จริง และเผยแพร่ไปยัง URL สาธารณะได้ทันที ข้อเสียคือ เครื่องมือเหล่านี้จำนวนมากถูกสร้างขึ้นโดยไม่มีหน้าจอเข้าสู่ระบบ ดังนั้นใครก็ตามที่พบ URL จึงสามารถโต้ตอบกับแอปและข้อมูลได้ สำหรับธุรกิจขนาดเล็กและขนาดกลางที่ต้องพึ่งพาเครื่องมือภายในสำหรับการขาย การสนับสนุน หรือการดำเนินงาน การเปิดเผยข้อมูลเช่นนี้จะสร้างช่องโหว่ด้านความปลอดภัยที่ชัดเจน

การทำงานของการรวมระบบแบบคลิกเดียวเป็นอย่างไร

  • ปุ่มเดียวจบ – คลิกเพียงครั้งเดียว Cloudflare จะหุ้มแอปด้วย Zero Trust gateway โดยอัตโนมัติ
  • รองรับผู้ให้บริการอัตลักษณ์ (Identity providers) – ผู้ใช้ต้องยืนยันตัวตนผ่าน Google Workspace, Microsoft Entra (เดิมคือ Azure AD) หรือ Okta ขึ้นอยู่กับการตั้งค่าขององค์กร
  • ไม่ต้องแก้ไขโค้ด – Gateway จะวางอยู่ด้านหน้า Worker โดยที่นักพัฒนาไม่จำเป็นต้องเพิ่มตรรกะการยืนยันตัวตน (authentication logic), เขียน middleware หรือทำการ deploy ใหม่

ผลลัพธ์ที่ได้คือการสร้างขอบเขตความปลอดภัยรอบๆ Worker ที่เดิมทีเปิดอยู่บนอินเทอร์เน็ตสาธารณะ

ใครจะได้รับประโยชน์

ฟีเจอร์นี้มุ่งเป้าไปที่วิสาหกิจขนาดกลางและขนาดย่อมที่อนุญาตให้ผู้ที่ไม่ได้เป็นวิศวกรสามารถสร้างเครื่องมือภายในขึ้นมาได้ ผู้จัดการฝ่ายสนับสนุนสามารถสร้างต้นแบบแดชบอร์ดสำหรับค้นหาตั๋ว (ticket-lookup) และด้วยการคลิกเพียงครั้งเดียว ก็สามารถมั่นใจได้ว่าจะมีเพียงพนักงานที่ผ่านการยืนยันตัวตนเท่านั้นที่มองเห็นได้ ทีมขายสามารถปกป้องวิดเจ็ตคาดการณ์รายได้ที่สร้างขึ้นอย่างรวดเร็ว และทีมผลิตภัณฑ์สามารถปกป้องการแสดงข้อมูลภาพ (data visualisations) ภายในได้

ข้อจำกัดและข้อควรระวัง

  • เฉพาะ Workers เท่านั้น – ปุ่มเปิด/ปิดนี้ใช้งานได้เฉพาะกับ Cloudflare Workers เท่านั้น แอปที่โฮสต์ไว้ที่อื่นยังคงต้องใช้การยืนยันตัวตนของตนเอง
  • การพึ่งพา IdP – ความปลอดภัยขึ้นอยู่กับความแข็งแกร่งของผู้ให้บริการอัตลักษณ์ที่เชื่อมต่ออยู่ หากบัญชี Google Workspace หรือ Okta ขององค์กรถูกบุกรุก Worker ที่ได้รับการคุ้มครองก็จะได้รับความเสี่ยงนั้นไปด้วย

สิ่งที่ควรทำต่อไป

  1. ตรวจสอบ Workers ของคุณ – ลิสต์รายการ Worker ภายในทั้งหมดที่สามารถเข้าถึงได้จากอินเทอร์เน็ต
  2. ตรวจสอบการเข้าสู่ระบบ – ระบุว่าตัวไหนที่ยังขาดเลเยอร์การยืนยันตัวตนในตัว
  3. เปิดใช้งาน – เปิดใช้งาน Zero Trust Access สำหรับ Worker แต่ละตัวที่เปิดสู่สาธารณะ และเลือก IdP ที่เหมาะสม

มองไปข้างหน้า

ความปลอดภัยไม่จำเป็นต้องเป็นโปรเจกต์แยกต่างหากที่ต้องนำมาติดตั้งย้อนหลังหลังจากสร้างแอปเสร็จแล้วอีกต่อไป ด้วยการดำเนินการเพียงครั้งเดียว นักพัฒนาจะยังคงได้รับประโยชน์จากการพัฒนาที่รวดเร็วของ Workers ในขณะที่สามารถปิดจุดเสี่ยงที่ชัดเจนที่สุดได้

ที่มา: บทความบน dev.to เกี่ยวกับฟีเจอร์นี้