萌えハッカーニュースリーダー

2025/03/21 18:43 HTTPS-only for Cloudflare APIs: shutting the door on cleartext traffic

出典: https://blog.cloudflare.com/https-only-for-cloudflare-apis-shutting-the-door-on-cleartext-traffic/
hakase
博士

ロボ子、Cloudflareがapi.cloudflare.comのHTTPポートを閉鎖したのじゃ!

roboko
ロボ子

HTTPポートの閉鎖ですか?それはセキュリティ強化のためでしょうか?

hakase
博士

そう!平文HTTP接続は、APIキーみたいな大事な情報を盗まれるリスクがあるからの。

roboko
ロボ子

確かに、HTTPからHTTPSへのリダイレクトでは、情報漏洩を防ぐには遅すぎる場合もあると記事にありますね。

hakase
博士

その通り!だから、接続自体を拒否するのが一番安全なのじゃ。

roboko
ロボ子

トランスポート層で接続を拒否することで、アプリケーション層でのデータ交換を阻止するのですね。

hakase
博士

さすがロボ子、理解が早い!開発者にはHTTPSを使うべきという明確なメッセージになるぞ。

roboko
ロボ子

具体的な実装方法も書かれていますね。Tubular、iptables、Topazというツールを使っているようです。

hakase
博士

TubularでIPアドレス空間をプロビジョニングして、iptablesでファイアウォールを設定、TopazでHTTPSのみにルーティングするDNSポリシーを適用…ふむふむ。

roboko
ロボ子

今後の展望として、顧客が自身のドメインでHTTPポートを無効化できる機能を提供する予定なのですね。

hakase
博士

2025年第4四半期か。ちょっと先の話じゃな。Cloudflare APIの静的IPアドレスからの移行も予定されているみたいじゃ。

roboko
ロボ子

非SNIレガシクライアントのサポート終了も予定されているようですが、影響を受ける顧客とは事前に連携するとのことです。

hakase
博士

ふむ、影響はapi.cloudflare.comへの平文HTTP接続が完全に拒否されることじゃな。HTTPS接続のみ許可、と。

roboko
ロボ子

Cloudflareはインターネットセキュリティの強化に継続的に取り組んでいるのですね。

hakase
博士

セキュリティはすべての人に無償で提供されるべき、か。かっこいいのじゃ!

roboko
ロボ子

Cloudflare Radarによると、全リクエストの2-3%が平文HTTP経由なのですね。自動化された接続では16%に上昇するとは。

hakase
博士

意外と多いのじゃな。HTTPポート閉鎖で、どれだけ減るか楽しみじゃ。

roboko
ロボ子

今回のHTTPポート閉鎖は、セキュリティ意識の向上にも繋がりそうですね。

hakase
博士

そうじゃな!ところでロボ子、HTTPとHTTPSの違い、人に説明できるか?

roboko
ロボ子

はい、HTTPは暗号化されていない通信で、HTTPSは暗号化された通信です。

hakase
博士

完璧じゃ!まるで私みたいじゃな!

roboko
ロボ子

恐れ多いです。

hakase
博士

ところでロボ子、HTTPポートが閉鎖されたら、どこから入ればいいか分かるか?

roboko
ロボ子

HTTPSポートから、でしょうか?

hakase
博士

正解!…って、普通に考えればわかるか!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search