Cloudflare, OHTTP 게이트웨이 클로즈드 베타 공개. Privacy Gateway는 OHTTP Relay로 개명
- Cloudflare가 OHTTP 게이트웨이 셀프서브 클로즈드 베타를 시작하고, 기존 Privacy Gateway를 Cloudflare OHTTP Relay로 개명함
- OHTTP는 IETF RFC 9458 표준으로, 요청이 relay와 gateway 두 홉을 거치면서 어느 한쪽도 클라이언트 식별자와 요청 내용을 동시에 보지 못하는 구조임
- Flo Health의 Anonymous Mode와 Apple Private Cloud Compute가 이미 OHTTP를 쓰고 있음
- 새 게이트웨이는 zone에 유료 애드온으로 붙이는 방식이고 올가을 출시 예정이며, 지금은 웨이트리스트 신청을 받음
- 앱 서버가 Cloudflare 뒤에 있으면 서드파티 relay와 Cloudflare 게이트웨이 조합, Cloudflare 밖에 있으면 Cloudflare relay + 자체 게이트웨이 조합을 씀
Hacker News opinions
이거 필요한 사람 대부분은 세팅할 시간도 능력도 없음. 반대로 북한 해커 같은 놈들은 시간도 능력도 다 갖췄고. 악용이 늘면 여기서 오는 요청 자체가 의심받는 레몬 시장이 돼버림.
북한 해커가 자기 서버에 누가 접속하는지 모르는 게 무슨 이득임?
이건 인바운드 트래픽용임. 아웃바운드가 아니라.
Cloudflare Tunnels 악용부터 좀 막아줬으면. 이거도 그 계보임.
OHTTP는 옵트인임. 서비스 제공자가 프로그램에 참여해야 방문자 출발지 IP를 안 봄. Apple Private Cloud Compute도 마찬가지고.
쿠키 지우는 사람도 드물고 JS는 더더욱임. 요즘 사이트는 JS 없으면 아예 안 보이게 만들어놨고 핑거프린팅 경로는 수도 없이 많음. 추적을 막는 건 불가능함.
개발자가 추적을 안 하기로 선택하면 가능함. 이 제품이 노리는 게 딱 그런 개발자임.
OHTTP를 전송 방식으로 지원하는 프록시나 브라우저가 있나? 브라우저가 일반 사이트 요청에 쓸 수 있는지 궁금함.
iCloud Private Relay가 OHTTP 씀. 최근 몇 년 맥이나 아이폰에는 다 들어가 있음.
oblivious.network에 셀프서비스 릴레이 있음.
SSL added and removed here라는 문장이 생각남. NSA 내부 발표 자료에서 구글 네트워크 경계에 화살표로 표시했던 거임.
토르 onion routing 냄새가 강하게 남.
Cloudflare WAF가 TLS 핑거프린팅에 의존하는데 OHTTP 켜면 WAF가 작동하나? 그렇다는 건 클라이언트 메타데이터를 Cloudflare가 읽되 앱 서버엔 안 넘긴다는 뜻인가?
그럼 IP로 어뷰저 차단은 어떻게 함? 어뷰즈를 먼저 식별하고 그걸 원래 IP에 연결해야 하는데.
Cloudflare가 CIA 작전이라고 생각하는 건 아님. 다만 만약 그렇다면 지금 하는 모든 게 딱 그렇게 생겼음.
CIA는 해외 정보기관임. 국내 담당은 NSA고.
게이트웨이가 중간에서 복호화하는 대신 클라이언트와 원 서버가 직접 암복호화하도록 설계하는 게 낫지 않나? 지금 구조는 익명 SOCKS5 프록시에 Cloudflare 뒤 사이트 접속하는 거랑 별 차이가 없어 보임.
Cloudflare가 인터넷 절반의 게이트웨이인데, 방문하는 사이트에 내 IP를 주는 게 낫지. 빅테크에 주는 것보단 낫다고 봄.
사용자 프라이버시 지키려면 Cloudflare 같은 대형 행태 수집망은 피할 거임. 로그 익명화만 해도 되는데 걔들한테 추적 정보를 넘기는 게 나은 세상은 없음.
IP 공유가 프라이버시 문제라면 IP를 숨기는 게 아니라 그 문제를 고쳐야 함.