Cloudflare bringt ein kostenpflichtiges Add-on auf den Markt, das es Kunden ermöglicht, Benutzer-IP-Adressen von ihren eigenen Servern zu verbergen. Das Unternehmen kündigte heute den Cloudflare OHTTP Gateway an, einen Dienst, der HTTP-Anfragen so umschließt, dass App-Server die Identität des ursprünglichen Clients niemals sehen. Es ist der jüngste Schritt in einer Datenschutzinitiative, die mit Apples Private Cloud Compute und dem Anonymen Modus von Flo Health begann.
Die Ankündigung kommt von Lara Schull und Akshat Mahajan, Cloudflare-Ingenieuren, die das Projekt leiten. Sie beschreiben ein wachsendes Problem: Entwickler wünschen sich Datenschutzfunktionen, aber das Eigenheimbau ist schwierig. Das OHTTP Gateway zielt darauf ab, das zu beheben, indem es die Trust-Separation-Maschinerie in die Hände von Cloudflare legt.
Was OHTTP tut
OHTTP ist ein IETF-Standard, der es Backend-Anwendungen ermöglichen soll, HTTP-Anfragen zu empfangen, ohne die IP-Adresse des Benutzers zu sehen. Anfragen durchlaufen zwei Hops: einen Relay und ein Gateway. Der Relay leitet Anfragen blind weiter und verbirgt Client-Identifikatoren vor dem Server. Das Gateway erledigt die kryptografische Arbeit des Umschließens und Entschließen von Anfragen, sodass der App-Server auf der anderen Seite reines HTTP erhält.
Der Punkt ist die Trennung des Vertrauens. Keine einzelne Partei sieht sowohl den Client-Identifikator als auch den Anfrageinhalt. Diese Unterscheidung ist der Grund, warum Cloudflare das neue Gateway-Produkt auf den Markt bringt: Kunden, die bereits hinter Cloudflares Infrastruktur sitzen, benötigten eine Möglichkeit, OHTTP zu nutzen, ohne dem Unternehmen vollständige Einblicke in ihren Datenverkehr zu gewähren.
Das alte Problem
Seit Jahren mussten Entwickler zwischen zwei schlechten Optionen wählen. Sie konnten ihren eigenen Relay und ihr eigenes Gateway betreiben, was bedeutete, Verschlüsselung, Entschlüsselung und die Performance-Kosten zusätzlicher Hops zu verwalten. Oder sie konnten auf Datenschutz verzichten und Benutzerdaten ihren eigenen Servern aussetzen.
Cloudflares bestehendes OHTTP Relay-Produkt, Privacy Gateway, löste einen Teil des Problems. Flo Health nutzte es für den Anonymen Modus ihrer App. Apples Private Cloud Compute nutzte es, um KI-Inferenzanfragen von Benutzeridentitäten zu entkoppeln. Aber diese Kunden, die bereits durch Cloudflares CDN oder Workers geschützt waren, konnten keinen Cloudflare-betriebenen Relay nutzen.
Der Grund: Cloudflare würde sowohl Client-Metadaten als auch den entschlüsselten Inhalt von Anfragen sehen, was das Datenschutzmodell von OHTTP aufbrechen würde. Das neue Gateway ändert das. Kunden können nun zwischen einem Cloudflare OHTTP Relay und einem Cloudflare OHTTP Gateway wählen, je nachdem, wo ihre Server stehen und wer die Anfragen sendet.
Die Beta-Version
Die geschlossene Beta für das Self-Service-Cloudflare OHTTP Gateway ist heute live. Cloudflare benennt außerdem sein Privacy Gateway in Cloudflare OHTTP Relay um, um die beiden Produkte besser voneinander abzugrenzen. Die Umbenennung spiegelt die Trennung zwischen den beiden Rollen wider: das Relay verbirgt Client-Identifikatoren, und das Gateway übernimmt die kryptografische Arbeit.
Das Preismodell ist einfach. Kunden aktivieren das OHTTP Gateway als kostenpflichtiges Add-on für ihre Zone und beginnen mit wenigen Klicks, OHTTP-Traffic zu empfangen. Registrieren Sie sich über das Formular, um der Warteliste beizutreten.
Warum Latenz wichtig ist
Der Aufbau eines performanten OHTTP-Gateways ist schwierig. Jede Proxy-Architektur führt zu Latenz, da Anfragen zusätzliche Schritte über das Internet laufen müssen. Addieren Sie dazu den Aufwand für die Entschlüsselung von Anfragen und die Verschlüsselung von Antworten, und das eigene Setup kann erhebliche Verzögerungen verursachen.
Cloudflare sagt, dass seine Erfahrung mit OHTTP-Relays dies direkt gezeigt hat. Das Unternehmen ist gut positioniert, um dieses Problem zu lösen. Die gleichen Bausteine, die schnelle und zuverlässige Datenschutzinfrastruktur für Produkte wie 1.1.1.1 und iCloud Private Relay ermöglichen, machen Cloudflare zu einem guten Zuhause für ein OHTTP-Gateway.
Der Anycast-Ansatz des Unternehmens bedeutet, dass das OHTTP-Gateway auf jedem Server des globalen Edge-Netzwerks von Cloudflare läuft, wodurch die Latenz in den Relay-zu-Gateway-Hops minimiert wird. Wenn Sie Cloudflares CDN verwenden, können Benutzeranfragen vom Gateway entschlüsselt und von App-Servern auf denselben Cloudflare-Metallen aufgelöst werden, wodurch die Latenz von Gateway zu Origin gespart wird.
Die Trennungsanforderung
Das Datenschutzmodell von OHTTP erfordert, dass das Relay und der App-Server von separaten, nicht zusammenarbeitenden Parteien betrieben werden. Cloudflare möchte Kunden die bestmögliche Auswahl an Optionen bieten. Vorher konnten Entwickler, die ihre App-Server hinter Cloudflare schützten, das OHTTP Relay nicht verwenden, da Cloudflare sowohl Client-Metadaten als auch den entschlüsselten Inhalt von Anfragen sehen würde.
Jetzt können Entwickler wählen. Der OHTTP Relay ist am besten geeignet, wenn Ihre Anwendungsserver außerhalb von Cloudflare gehostet werden und Sie Ihr eigenes Gateway betreiben können. Das OHTTP Gateway ist am besten geeignet, wenn Ihre App-Server bereits hinter Cloudflare liegen (im CDN oder in Workers), wenn Sie OHTTP-Anfragen von einem Drittanbieter (wie Apple’s LiveCallerID) akzeptieren, oder wenn Sie ein verwaltetes Gateway wünschen, um Latenz und betrieblichen Aufwand zu minimieren.
Der wachsende Appetit
Seit der Einführung des OHTTP Relay Produkts durch Cloudflare hat das Unternehmen einige Dinge beobachtet:
- Es herrscht ein wachsender Appetit unter Entwicklern auf zugängliche, nutzbare Datenschutzinfrastruktur.
- Entwickler von datenschutzorientierten Apps möchten Netzwerk-Datenschutz standardmäßig in ihre Anwendungen integrieren.
- Dies bleibt schwieriger als es sein sollte.
Der Aufbau und Betrieb eines OHTTP Gateways kann für Kunden schwierig sein. Die Latenzbelastung einer selbst erstellten Einrichtung kann erheblich sein. Cloudflares Position als globales Edge-Netzwerk verschafft ihm einen natürlichen Vorteil.
Wie die Interaktion funktioniert
Ein typischer Client-Server-Austausch verrät Informationen über den Client. Jedes Paket überträgt eine Quell-IP-Adresse, ähnlich dem „Absender“-Etikett auf einem Umschlag. App-Server können einen Client auch anhand von Attributen wie unterstützten TLS-Versionen oder Cipher-Suites „fingerprinten“. Diese Signale ermöglichen es, mehrere Anfragen auf dieselbe Benutzer zurückzuführen.
Aber was, wenn Sie eine App erstellen möchten, die nicht viel über ihre Benutzer weiß? Flo Health wollte einen Anonymen Modus erstellen, um es Benutzern zu ermöglichen, persona zu nutzen. Das OHTTP Gateway macht dies möglich, ohne dass der Entwickler seine eigene Infrastruktur betreiben muss.
Der Weg vor uns
Cloudflares Ziel ist es, seine OHTTP Produktpalette zu erweitern und seine vertrauenswürdige Datenschutzinfrastruktur einem breiteren Querschnitt des Internets zugänglich zu machen. Das Unternehmen ist der Ansicht, dass Protokolle wie OHTTP helfen können, wenn sie einfach genug zu übernehmen sind.
| Produkt) | Rolle) | Zielkunde) |
|---|---|---|
| OHTTP Relay) | Leitet Anfragen blind weiter) | Server werden außerhalb von Cloudflare gehostet) |
| OHTTP Gateway) | Wickelt Anfragen ein und entpackt sie) | Server befinden sich bereits hinter Cloudflare) |
Die Beta-Version ist ein Schritt in Richtung dieses Ziels. Die Umbenennung ist eine Bereinigung. Und das Modell mit kostenpflichtigen Zusatzmodulen ist die Wette, dass Entwickler für Privatsphäre zahlen werden, die früher einen vollständigen Umbau erforderten.
Unsere Meinung)
Dies ist ein echter Fortschritt. Cloudflare verkauft nicht nur ein schnelleres CDN oder eine ausgefallenere Firewall. Es verkauft ein Protokoll, das Privatsphäre zum Standardverhalten von HTTP macht, und stellt dieses Protokoll als verwalteten Dienst zur Verfügung.
Das Unternehmen hat Jahre damit verbracht, Infrastruktur für Apple’s Private Cloud Compute und Flo Health’s Anonymous Mode aufzubauen, beide nutzen OHTTP. Nun bietet es diese gleiche Infrastruktur allen anderen an. Das OHTTP Gateway ist ein praktisches Produkt mit einer prinzipiellen Grundlage.
Die Marktnachfrage ist real. Entwickler wollen Privatsphäre, aber sie wollen nicht zu Kryptografen werden. Cloudflare positioniert sich als die Zwischenschicht, die OHTTP in großem Maßstab nutzbar macht.
Die Beta ist live. Die Warteliste ist geöffnet. Das Produkt ist real.
Quelle: “Cloudflare OHTTP gateway,” cloudflare.com.
Das Notizbuch abonnieren.
Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

