Cloudflare ra mắt OHTTP Gateway: Giải pháp bảo vệ quyền riêng tư cho ứng dụng
Cloudflare vừa công bố OHTTP Gateway dạng self-serve, cho phép các nhà phát triển triển khai giao thức Oblivious HTTP (OHTTP) một cách dễ dàng. Sản phẩm này giúp các máy chủ ứng dụng nhận yêu cầu HTTP mà không thấy địa chỉ IP của người dùng, mở ra kỷ nguyên mới cho quyền riêng tư trực tuyến.

Cloudflare vừa công bố ra mắt OHTTP Gateway dưới dạng self-serve (tự phục vụ), đánh dấu bước tiến quan trọng trong việc bảo vệ quyền riêng tư người dùng trên Internet. Sản phẩm mới này cho phép các nhà phát triển dễ dàng tích hợp giao thức Oblivious HTTP (OHTTP) — một tiêu chuẩn của IETF giúp máy chủ ứng dụng nhận yêu cầu HTTP mà không cần biết địa chỉ IP của người dùng.
OHTTP là gì và tại sao nó quan trọng?
Trong một tương tác client-server thông thường, máy chủ có thể thu thập rất nhiều thông tin về người dùng: địa chỉ IP, dấu vân tay TLS, phiên bản TLS, thậm chí cả vị trí địa lý. Những dữ liệu này cho phép máy chủ liên kết nhiều yêu cầu khác nhau về cùng một người dùng, tạo ra mối lo ngại lớn về quyền riêng tư.
OHTTP giải quyết vấn đề này bằng cách đưa vào một proxy gọi là relay — thành phần chuyển tiếp yêu cầu và phản hồi giữa client và máy chủ ứng dụng nhằm che giấu danh tính người dùng. Relay nhìn thấy các định danh như IP và dấu vân tay TLS, nhưng loại bỏ chúng trước khi chuyển tiếp.
Điểm khác biệt then chốt so với proxy thông thường nằm ở việc mã hóa dữ liệu giữa client và máy chủ ứng dụng bằng Hybrid Public Key Encryption (HPKE). Chỉ client và máy chủ ứng dụng mới có thể đọc nội dung, còn relay chỉ thấy một khối ciphertext không thể giải mã. Một thành phần gọi là gateway đứng giữa relay và máy chủ ứng dụng để xử lý toàn bộ hoạt động mã hóa này.
Mô hình này tạo ra cơ chế "double-blind" (mù đôi): relay chỉ thấy định danh client, còn gateway và máy chủ ứng dụng chỉ thấy nội dung yêu cầu. Không bên nào nắm được cả hai thông tin.
Cloudflare mở rộng bộ sản phẩm OHTTP
Từ năm 2022, Cloudflare đã ra mắt sản phẩm relay OHTTP mang tên Privacy Gateway (nay được đổi tên thành Cloudflare OHTTP Relay). Sản phẩm này đã được ứng dụng trong nhiều dự án thực tế, chẳng hạn Flo Health sử dụng OHTTP cho tính năng Anonymous Mode, hay Apple Private Cloud Compute dùng OHTTP để tách biệt yêu cầu suy luận AI khỏi danh tính người dùng.
Tuy nhiên, các khách hàng đã bảo vệ máy chủ của họ sau hạ tầng Cloudflare lại không thể dùng relay do Cloudflare vận hành — vì điều đó vi phạm nguyên tắc tách biệt tin cậy của OHTTP (Cloudflare sẽ thấy cả định danh client lẫn nội dung yêu cầu đã giải mã). Đây chính là khoảng trống mà OHTTP Gateway mới ra đời để lấp đầy.
Với sản phẩm mới, khách hàng có hai lựa chọn kiến trúc:
- Dùng Cloudflare OHTTP Relay (trước đây là Privacy Gateway) và tự vận hành gateway. Phù hợp nếu máy chủ ứng dụng của bạn không đặt trên Cloudflare.
- Dùng Cloudflare OHTTP Gateway kết hợp với relay của bên thứ ba. Phù hợp nếu máy chủ ứng dụng đã nằm sau Cloudflare (trên CDN hoặc Workers), hoặc bạn muốn một gateway được quản lý để giảm độ trễ và gánh nặng vận hành.
Những thách thức khi tự xây dựng OHTTP Gateway
Qua quá trình vận hành relay OHTTP, Cloudflare nhận thấy việc tự xây dựng và vận hành gateway hiệu quả ở quy mô lớn là rất khó khăn. Mọi kiến trúc proxy đều tạo thêm độ trễ do yêu cầu phải đi qua thêm một hoặc hai chặng. Kết hợp với chi phí giải mã yêu cầu và mã hóa phản hồi, độ trễ của một thiết lập OHTTP tự xây dựng có thể tăng đáng kể.
Cloudflare tự tin giải quyết bài toán này nhờ hạ tầng toàn cầu: với cách tiếp cận anycast, OHTTP Gateway sẽ chạy trên mọi máy chủ trong mạng lưới edge toàn cầu, giảm thiểu độ trễ trong các chặng relay-to-gateway. Nếu khách hàng dùng CDN của Cloudflare, yêu cầu người dùng có thể được gateway giải mã và máy chủ ứng dụng xử lý trên cùng phần cứng Cloudflare, tiết kiệm độ trễ gateway-to-origin.
Cách Cloudflare xây dựng OHTTP Gateway
Cloudflare thiết kế gateway như một tính năng linh hoạt triển khai trên toàn mạng lưới, với mục tiêu hàng đầu là hiệu năng và trải nghiệm onboarding dễ dàng. Chỉ với vài cú nhấp chuột, khách hàng có thể kích hoạt gateway trên zone của mình và bắt đầu gửi OHTTP đến endpoint /.well-known/ohttp-gateway.
Một số điểm thiết kế đáng chú ý:
- Ẩn giấu độ phức tạp: Máy chủ ứng dụng có thể vừa nhận OHTTP vừa nhận HTTP thông thường. Gateway hỗ trợ cả OHTTP tiêu chuẩn lẫn chunked OHTTP (khuyến nghị dùng để có hiệu năng tốt hơn).
- Quản lý khóa liền mạch: Gateway tự động quản lý toàn bộ khóa HPKE cho khách hàng, phục vụ khóa công khai qua GET request đến endpoint chuẩn. Để tăng cường riêng tư, client có thể tải khóa qua IP khác với IP dùng để yêu cầu gateway.
- Xác thực relay qua Cloudflare Access: Sản phẩm zero trust của Cloudflare chạy trước khi yêu cầu được giải mã, cho phép dùng các chính sách Access tiêu chuẩn như mutual TLS, thông tin xác thực tĩnh, hoặc logic bên ngoài tùy chỉnh.
- Bảo vệ mô hình riêng tư: Gateway sẽ từ chối giải mã các yêu cầu gửi từ Cloudflare Workers hoặc từ các host được proxy trên Cloudflare, nhằm đảm bảo Cloudflare không bao giờ thấy đồng thời cả danh tính client lẫn nội dung yêu cầu đã giải mã.
- Chống lạm dụng: Gateway được ràng buộc với zone của khách hàng, ngăn client gửi yêu cầu đến domain khác thông qua zone của bạn.
Khi nào nên dùng OHTTP Gateway thay vì Relay?
Cloudflare đưa ra hai tiêu chí cân nhắc chính:
Thứ nhất, máy chủ ứng dụng của bạn có nằm trên Cloudflare không? Nếu có (sau CDN hoặc trên Workers), OHTTP Gateway là lựa chọn phù hợp hơn để tuân thủ mô hình riêng tư của OHTTP.
Thứ hai, trường hợp sử dụng của bạn là gì? Nếu bạn muốn nhận yêu cầu OHTTP từ client và relay của bên thứ ba — ví dụ dùng SDK LiveCallerID của Apple — thì OHTTP Gateway có thể là giải pháp tốt hơn.
Bắt đầu như thế nào?
Để triển khai OHTTP Gateway, nhà phát triển cần:
- Đăng ký danh sách chờ để được thông báo khi sản phẩm chính thức ra mắt.
- Triển khai OHTTP client, có thể tham khảo tại ohttp.info hoặc thư viện client mẫu của Cloudflare.
- Tự mang relay — relay có thể chạy trên bất kỳ nhà cung cấp hạ tầng nào, nhưng nên dùng nhà cung cấp relay chuyên dụng để cam kết không kiểm tra log chứa định danh client.
- Sử dụng công cụ pvcli của Cloudflare để kiểm thử và gỡ lỗi sau khi triển khai.
Một lưu ý quan trọng cho nhà phát triển: OHTTP chỉ cung cấp quyền riêng tư ở tầng mạng, không can thiệp vào nội dung yêu cầu. Do đó, trách nhiệm không gửi thông tin nhận dạng (như email hay tên người dùng) trong phần thân yêu cầu thuộc về phía nhà phát triển.
Sự ra đời của Cloudflare OHTTP Gateway đánh dấu bước tiến quan trọng trong việc đưa hạ tầng riêng tư an toàn, hiệu năng cao đến với nhiều nhà phát triển hơn. Với các doanh nghiệp Việt Nam đang xây dựng ứng dụng hướng đến quyền riêng tư người dùng, đây là giải pháp đáng cân nhắc để tích hợp bảo vệ quyền riêng tư ngay từ đầu.


