Cloudflare đã triển khai tùy chọn Zero Trust Access một lần nhấp, cho phép các nhà phát triển bảo mật các ứng dụng Cloudflare Workers nội bộ mà không cần viết một dòng mã nào. Nút gạt mới này sẽ thêm tính năng xác thực dựa trên danh tính cho bất kỳ Worker nào được tiếp xúc với internet, biến một điểm cuối mở thành một dịch vụ được kiểm soát.

Tại sao các Workers nội bộ cần được bảo vệ

Các công cụ low-code được hỗ trợ bởi AI cho phép bất kỳ ai cũng có thể khởi tạo các bảng điều khiển (dashboards), công cụ khám phá dữ liệu và các tiện ích chuyên dụng chỉ trong vài phút. Một trưởng nhóm kinh doanh có thể nhập câu lệnh (prompt) cho công cụ, nhận về một ứng dụng hoạt động được và xuất bản nó lên một URL công khai. Mặt hạn chế là: nhiều công cụ trong số này được phát hành mà không có màn hình đăng nhập, vì vậy bất kỳ ai tìm thấy URL đều có thể tương tác với ứng dụng và dữ liệu của nó. Đối với các doanh nghiệp vừa và nhỏ vốn dựa vào các công cụ nội bộ cho việc bán hàng, hỗ trợ hoặc vận hành, sự tiếp xúc này tạo ra một lỗ hổng bảo mật rõ rệt.

Cách thức hoạt động của tích hợp một lần nhấp

  • Một nút bấm duy nhất – Chỉ cần nhấp một lần và Cloudflare sẽ tự động bao bọc ứng dụng bằng cổng Zero Trust của mình.
  • Các nhà cung cấp danh tính được hỗ trợ – Người dùng phải xác thực thông qua Google Workspace, Microsoft Entra (trước đây là Azure AD), hoặc Okta, tùy thuộc vào cấu hình của tổ chức.
  • Không thay đổi mã nguồn – Cổng bảo mật này nằm phía trước Worker; các nhà phát triển không cần thêm logic xác thực, viết middleware hay triển khai lại ứng dụng.

Kết quả là một vành đai bảo mật xung quanh một Worker vốn trước đây tồn tại trên internet công khai.

Những ai sẽ được hưởng lợi

Tính năng này hướng tới các doanh nghiệp vừa và nhỏ, nơi cho phép những người không phải kỹ sư khởi tạo các công cụ nội bộ. Một quản lý hỗ trợ có thể tạo bản mẫu cho một bảng điều khiển tra cứu vé (ticket) và chỉ với một lần nhấp, đảm bảo rằng chỉ những nhân viên đã được xác thực mới có thể xem nó. Các nhóm kinh doanh có thể bảo vệ các widget dự báo doanh thu nhanh, và các nhóm sản phẩm có thể che chắn các hình ảnh trực quan hóa dữ liệu nội bộ.

Các giới hạn và lưu ý

  • Chỉ dành cho Workers – Nút gạt này hoạt động dành riêng cho Cloudflare Workers. Các ứng dụng được lưu trữ ở nơi khác vẫn cần cơ chế xác thực riêng.
  • Sự phụ thuộc vào IdP – Bảo mật phụ thuộc vào độ mạnh của nhà cung cấp danh tính (IdP) được kết nối. Nếu tài khoản Google Workspace hoặc Okta của một tổ chức bị xâm nhập, Worker được bảo vệ sẽ thừa hưởng rủi ro đó.

Các bước tiếp theo cần thực hiện

  1. Kiểm tra các Workers của bạn – Liệt kê mọi Worker nội bộ có thể truy cập được từ internet.
  2. Kiểm tra đăng nhập – Xác định những Worker nào đang thiếu lớp xác thực gốc.
  3. Kích hoạt – Bật Zero Trust Access cho mỗi Worker đang công khai và chọn IdP phù hợp.

Nhìn về tương lai

Bảo mật không còn là một dự án riêng biệt phải được bổ sung sau khi ứng dụng đã được xây dựng. Chỉ với một thao tác duy nhất, các nhà phát triển vừa giữ được lợi ích của việc lặp lại nhanh chóng (rapid iteration) với Workers, vừa đóng lại điểm lộ lọt rõ ràng nhất.

Nguồn: bài viết trên dev.to về tính năng này