Cloudflare está lanzando un complemento de pago que permite a los clientes ocultar las direcciones IP de los usuarios de sus propios servidores. La compañía anunció hoy la Cloudflare OHTTP Gateway, un servicio que envuelve las peticiones HTTP de modo que los servidores de aplicaciones nunca vean la identidad del cliente original. Es la última medida en una política de privacidad que comenzó con Private Cloud Compute de Apple y el Modo Anónimo de Flo Health.
El anuncio proviene de Lara Schull y Akshat Mahajan, ingenieros de Cloudflare que lideran el proyecto. Describen un problema creciente: a los desarrolladores les interesan las funciones de privacidad, pero construir estas desde cero es difícil. La OHTTP Gateway tiene como objetivo solucionar eso al poner la maquinaria de separación de confianza en manos de Cloudflare.
Lo que hace OHTTP
OHTTP es un estándar de IETF diseñado para permitir que los backends de aplicaciones reciban peticiones HTTP sin ver la dirección IP del usuario. Las peticiones pasan por dos saltos: un retransmisión y una puerta de enlace. La retransmisión reenvía las peticiones de forma ciega, ocultando los identificadores del cliente del servidor. La puerta de enlace se encarga del trabajo criptográfico de envolver y desenvolver las peticiones de modo que el servidor de la aplicación reciba HTTP sin procesar en el otro extremo.
La separación de confianza es el punto clave. Ninguna parte ve tanto el identificador del cliente como el contenido de la solicitud. Esa distinción es la razón por la que Cloudflare está lanzando el nuevo producto de la puerta de enlace: los clientes que ya se encuentran detrás de la infraestructura de Cloudflare necesitaban una forma de usar OHTTP sin darle a la compañía visibilidad completa de su tráfico.
El Problema Anterior
Durante años, los desarrolladores tuvieron que elegir entre dos opciones desfavorables. Podían ejecutar su propia retransmisión y puerta de enlace, lo que significaba administrar el cifrado, el descifrado y los costos de rendimiento de saltos adicionales. O podían omitir la privacidad por completo y exponer los datos del usuario a sus propios servidores.
El producto existente de Cloudflare, OHTTP Relay, Privacy Gateway, resolvió parte del problema. Flo Health lo utilizó para el Modo Anónimo de su aplicación. Private Cloud Compute de Apple lo utilizó para disociar las peticiones de inferencia de IA de las identidades de los usuarios. Pero esos clientes que ya estaban protegidos detrás del CDN o Workers de Cloudflare aún no podían usar una retransmisión operada por Cloudflare.
La razón: Cloudflare vería tanto los metadatos del cliente como el contenido descifrado de las solicitudes, comprometiendo el modelo de privacidad de OHTTP. La nueva puerta de enlace cambia eso. Los clientes ahora pueden elegir entre un Cloudflare OHTTP Relay y un Cloudflare OHTTP Gateway, dependiendo de dónde se encuentren sus servidores y quién envía las solicitudes.
El Lanzamiento Beta
La beta cerrada para la puerta de enlace Cloudflare OHTTP de autoservicio está disponible hoy. Cloudflare también está renombrando su Privacy Gateway a Cloudflare OHTTP Relay para distinguir mejor los dos productos. El cambio de nombre refleja la separación entre los dos roles: el relay oculta los identificadores del cliente y la puerta de enlace maneja el trabajo criptográfico.
El modelo de precios es simple. Los clientes habilitan la OHTTP Gateway como un complemento de pago a su zona y comienzan a recibir tráfico OHTTP con solo unos pocos clics. Regístrese a través del formulario para unirse a la lista de espera.
Por Qué Importa la Latencia
Construir una puerta de enlace OHTTP de alto rendimiento es difícil. Cada arquitectura de proxying introduce latencia porque las solicitudes deben recorrer saltos adicionales alrededor de Internet. Agregue el costo de descifrar las solicitudes y cifrar las respuestas, y la configuración casera puede experimentar retrasos significativos.
Cloudflare dice que su experiencia ejecutando relays OHTTP lo demostró de primera mano. La compañía está bien posicionada para solucionarlo. Los mismos bloques de construcción que habilitan una infraestructura de privacidad rápida y confiable para productos como 1.1.1.1 e iCloud Private Relay hacen de Cloudflare un buen hogar para una puerta de enlace OHTTP.
El enfoque anycast de la compañía significa que la OHTTP Gateway se ejecuta en cada servidor en la red global de borde de Cloudflare, minimizando la latencia en los saltos de relay a gateway. Si utiliza la CDN de Cloudflare, las solicitudes de los usuarios pueden ser descifradas por la Gateway y resueltas por los servidores de aplicaciones en los mismos metales de Cloudflare, ahorrando latencia de gateway a origen.
El Requisito de Separación
El modelo de privacidad de OHTTP requiere que el relay y el servidor de aplicaciones sean operados por partes separadas y no coludidas. Cloudflare quiere darle a los clientes la mejor gama de opciones. Antes, los desarrolladores que protegían sus servidores de aplicaciones detrás de Cloudflare no podían usar el OHTTP Relay porque Cloudflare vería tanto los metadatos del cliente como el contenido descifrado de las solicitudes.
Ahora, los desarrolladores pueden elegir. El OHTTP Relay es la mejor opción si sus servidores de aplicaciones están alojados fuera de Cloudflare y pueden ejecutar su propio gateway. El OHTTP Gateway es la mejor opción si sus servidores de aplicaciones ya están detrás de Cloudflare (en el CDN o Workers), si están aceptando solicitudes OHTTP de un tercero (como LiveCallerID de Apple), o si desean un gateway gestionado para minimizar la latencia y la sobrecarga operativa.
El Creciente Interés
Desde que Cloudflare lanzó su producto OHTTP Relay, la empresa ha observado algunas cosas:
- Existe un creciente interés entre los desarrolladores por una infraestructura de privacidad accesible y utilizable.
- Los desarrolladores de aplicaciones enfocadas en la privacidad desean integrar la privacidad de red en sus aplicaciones de forma predeterminada.
- Hacerlo sigue siendo más difícil de lo que debería ser.
Construir y operar un gateway OHTTP puede ser difícil para los clientes. El impacto de latencia de una configuración propia puede ser significativo. La posición de Cloudflare como red global de borde le da una ventaja natural.
Cómo Funciona la Interacción
Un intercambio típico entre cliente y servidor revela información sobre el cliente. Cada paquete lleva una dirección IP de origen, similar a la etiqueta «de» en un sobre. Los servidores de aplicaciones también pueden identificar a un cliente en función de atributos como las versiones TLS admitidas o las suites de cifrado. Estas señales hacen posible vincular varias solicitudes al mismo usuario.
Pero, ¿qué pasa si desea crear una aplicación que realmente no sepa mucho sobre sus usuarios? Flo Health quería crear un Modo Anónimo para permitir que los usuarios accedieran a la persona. El OHTTP Gateway hace eso posible sin requerir que el desarrollador ejecute su propia infraestructura.
El Camino a Seguir
El objetivo de Cloudflare es expandir su suite de productos OHTTP y hacer que su infraestructura de privacidad confiable sea accesible a una porción más amplia de Internet. La empresa cree que protocolos como OHTTP pueden ayudar si son lo suficientemente fáciles de adoptar.
| Producto | Rol | Cliente Objetivo |
|---|---|---|
| Relé OHTTP | Reenvía peticiones a ciegas | Servidores alojados fuera de Cloudflare |
| Pasarela OHTTP | Envuelve y desenrolla peticiones | Servidores ya detrás de Cloudflare |
El lanzamiento beta es un paso hacia ese objetivo. El cambio de nombre es una limpieza. Y el modelo de complemento de pago es una apuesta a que los desarrolladores pagarán por privacidad que antes requería una reconstrucción completa.
Nuestra Opinión
Este es un avance genuino. Cloudflare no solo está vendiendo una CDN más rápida o un firewall más sofisticado. Está vendiendo un protocolo que hace de la privacidad el comportamiento predeterminado de HTTP, y está poniendo ese protocolo a disposición como un servicio gestionado.
La compañía ha dedicado años a construir infraestructura para Private Cloud Compute de Apple y Anonymous Mode de Flo Health, ambos de los cuales utilizan OHTTP. Ahora está ofreciendo esa misma maquinaria a todo el mundo. La puerta de enlace OHTTP es un producto práctico con una base sólida.
El apetito del mercado es real. Los desarrolladores quieren privacidad, pero no quieren convertirse en criptógrafos. Cloudflare se está posicionando como la capa intermedia que hace que OHTTP sea usable a escala.
La versión beta está disponible. La lista de espera está abierta. El producto es real.
Fuente: “Puerta de enlace Cloudflare OHTTP,” cloudflare.com.
Recibe El Cuaderno.
Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

