Skip to content

Cloudflare добавляет вход в один клик для самодельных внутренних сервисов

Короткий ответ

Cloudflare добавила способ в один клик "оборачивать" внутренние приложения на Workers своим логином Zero Trust Access, чтобы быстро собранные или "вайб-кодированные" внутренние инструменты по умолчанию не оказывались в открытом доступе. Это важно, потому что AI-ассистенты для написания кода сделали создание внутренних инструментов без всякой авторизации тривиальной задачей для нетехнических сотрудников.

Что это значит для операций

Если в вашей команде операций, RevOps или поддержки сотрудники пользовались AI-ассистентами для быстрого создания внутренних дашбордов, инструментов сортировки тикетов или сервисов поиска по данным на Cloudflare Workers, это закрывает реальную дыру: такие приложения нередко были доступны любому, у кого есть URL, без экрана логина — просто потому, что в компании из 10-200 человек ни у кого нет обязанности отдельно добавлять авторизацию. Обёртка Access в один клик означает, что основатель, руководитель операций или тот, кто за выходные "вайб-кодировал" инструмент, может потребовать корпоративный вход через SSO до загрузки приложения — без единой строчки кода авторизации и без привлечения security-инженера. Практически это стоит потратить полдня: проверить каждое внутренне размещённое приложение на Workers, выпущенное командой за последний год, особенно созданное с помощью Claude, Cursor или похожих AI-инструментов, где скорость была важнее проверки безопасности, и поставить каждое за Access. В большинстве тарифов Cloudflare это ничего не стоит дополнительно и занимает несколько минут на приложение. Более широкий урок для небольших команд: AI-инструменты для написания кода снижают порог для создания внутреннего софта, но не снижают порог для его защиты — этот разрыв должны закрывать либо инфраструктурные вендоры, либо осознанный внутренний чек-лист, и эта функция — пример того, как вендор закрывает его по умолчанию, а не оставляет на совести разработчика.

Cloudflare объявила о появлении опции в один клик, защищающей внутренние приложения на Workers с помощью своего продукта Zero Trust Access — ответ на проблему безопасности, которая обострилась вместе с ростом AI-ассистированной разработки.

Проблема, на которую нацелилась Cloudflare, вполне конкретна: AI-ассистенты для написания кода сделали создание небольших внутренних приложений быстрым и лёгким делом даже для сотрудников без технической специализации — такие инструменты часто называют "vibe-coded", то есть собранными через диалоговые подсказки, а не через продуманную архитектуру. Многие из них выходили в свет вообще без слоя аутентификации. Worker, развёрнутый для внутренней задачи — например, дашборд маршрутизации лидов или поиск по тикетам поддержки — доступен любому, кто знает или подберёт URL, если разработчик явно не добавил шаг логина. В командах без выделенной функции безопасности этот шаг часто пропускается — не по небрежности, а потому что само создание приложения уже казалось финишной чертой.

Решение Cloudflare оборачивает развёрнутые Workers существующим слоем Zero Trust Access одним действием, требуя от пользователей аутентификации через корпоративных провайдеров identity (Google Workspace, Microsoft Entra, Okta и аналогичные) прежде, чем они доберутся до приложения. От того, кто создавал исходное приложение, не требуется ни изменений кода, ни middleware, ни отдельной проверки безопасности. Функция целится именно в тот пласт внутренних инструментов, который раньше существовал в зазоре: слишком мелкие или неформальные, чтобы проходить полноценную проверку безопасности, но при этом доступные из открытого интернета точно так же, как публичные сервисы.

Для B2B-компании из 10-200 человек это закрывает класс риска, который стал более распространённым именно потому, что создавать софт стало легче. Руководитель отдела продаж, который с помощью AI-инструмента быстро написал скрипт обогащения CRM-данных, или менеджер поддержки, поднявший дашборд с данными из API хелпдеска, могут просто не задуматься над вопросом "а нужен ли здесь экран логина?" — и раньше у них не было для этого повода, поскольку настройка аутентификации обычно требовала достаточно много дополнительной инженерной работы, чтобы вынудить обратиться к кому-то более старшему. Когда порог для добавления экрана логина падает до одного клика, исчезает и оправдание для того, чтобы его пропустить.

Практический вывод для операционных руководителей — это аудит, а не переделка. Любое внутреннее приложение на Workers, созданное за последний год, особенно быстро собранное с помощью AI-ассистентов, стоит проверить на предмет того, стоит ли оно за Access или любой другой аутентификацией. Там, где это не так, включение защиты в один клик — недорогое исправление. Для команд, которые решают, какие внутренние инструменты строить дальше, это также ослабляет аргумент против быстрой разработки: если обёртка безопасности теперь превратилась в галочку, а не в отдельный проект, довод в пользу создания внутренних AI-ассистированных инструментов без оглядки на безопасность становится сильнее, а не слабее. Изменение не решает проблему аутентификации на других платформах — описанный риск специфичен именно для развёртываний на Cloudflare Workers и не распространяется на внутренние инструменты, размещённые в другом месте, для которых по-прежнему нужны собственные средства контроля доступа этой платформы.

Источник: Cloudflare Blog