Cloudflare представила опцію Zero Trust Access в один клік, яка дозволяє розробникам захищати внутрішні додатки Cloudflare Workers, не пишучи жодного рядка коду. Новий перемикач додає автентифікацію на основі ідентифікаційних даних до будь-якого Worker, доступного через інтернет, перетворюючи відкриту кінцеву точку на сервіс із обмеженим доступом.

Чому внутрішнім Workers потрібен захист

Інструменти low-code на базі ШІ дозволяють будь-кому за лічені хвилини створювати дашборди, інструменти дослідження даних та вузькоспеціалізовані утиліти. Керівник відділу продажів може надати запит інструменту, отримати функціональний додаток і опублікувати його за публічною URL-адресою. Недолік полягає в тому, що багато з цих інструментів постачаються без екрана входу, тому будь-хто, хто дізнається URL-адресу, може взаємодіяти з додатком і його даними. Для малого та середнього бізнесу, який покладається на внутрішні інструменти для продажів, підтримки або операційної діяльності, така відкритість створює очевидну прогалину в безпеці.

Як працює інтеграція в один клік

  • Одна кнопка – натисніть один раз, і Cloudflare автоматично обгорне додаток своїм шлюзом Zero Trust.
  • Підтримка постачальників ідентифікації – користувачі мають проходити автентифікацію через Google Workspace, Microsoft Entra (раніше Azure AD) або Okta, залежно від того, що налаштувала організація.
  • Жодних змін у коді – шлюз розміщується перед Worker; розробникам не потрібно додавати логіку автентифікації, писати middleware або повторно розгортати додаток.

Результатом є захищений периметр навколо Worker, який раніше був доступний у відкритому інтернеті.

Кому це принесе користь

Ця функція орієнтована на малі та середні підприємства, які дозволяють не-інженерам створювати внутрішні інструменти. Менеджер служби підтримки може створити прототип дашборду для пошуку квитків і одним кліком забезпечити доступ до нього лише для автентифікованого персоналу. Команди продажів можуть захистити віджети швидкого прогнозування доходів, а продуктові команди — приховати внутрішню візуалізацію даних.

Обмеження та застереження

  • Тільки для Workers – перемикач працює виключно для Cloudflare Workers. Додатки, розміщені в інших місцях, все ще потребують власної автентифікації.
  • Залежність від IdP – безпека залежить від надійності підключеного постачальника ідентифікації. Якщо обліковий запис Google Workspace або Okta організації буде скомпрометовано, захищений Worker успадкує цей ризик.

Що робити далі

  1. Проведіть аудит ваших Workers – складіть список усіх внутрішніх Worker, доступних з інтернету.
  2. Перевірте наявність входу – визначте, яким із них бракує нативного рівня автентифікації.
  3. Увімкніть функцію – активуйте Zero Trust Access для кожного відкритого Worker і виберіть відповідний IdP.

Погляд у майбутнє

Безпека більше не є окремим проєктом, який потрібно впроваджувати після створення додатка. Однією дією розробники зберігають переваги швидкої ітерації Workers, водночас усуваючи найбільш очевидну точку вразливості.

Джерело: стаття на dev.to про цю функцію