Privacy Gateway 的实现包含三个主要部分:
- 应用网关服务器/后端配置(由你运营)。
- 客户端配置(由你运营)。
- 连接到 Privacy Gateway 中继服务器(由 Cloudflare 运营)。
Privacy Gateway 目前处于封闭测试阶段。如有兴趣,请联系我们 ↗。
作为 Privacy Gateway 的客户,你还需要通过实现应用网关服务器来为 OHTTP 添加服务器端支持。应用网关负责解密传入请求、将内部请求转发到目的地,以及将相应的响应加密返回给客户端。
服务器实现 将处理传入请求并生成响应,还将公告其公钥配置供客户端访问。公钥配置会被安全生成,并通过 API 提供。有关配置的详细信息,请参阅 README ↗。
应用程序也可以自行实现此功能。有关公钥配置 ↗、HTTP 消息加密和解密 ↗以及服务器特定详细信息 ↗的详情可以在 OHTTP 规范中找到。
使用以下资源获取服务器配置方面的帮助:
作为 Privacy Gateway 的客户,你需要为网关设置客户端支持。客户端负责加密请求、将其发送到 Cloudflare Privacy Gateway,然后解密相应的响应。
此外,应用开发者还需要配置客户端以获取或以其他方式发现网关的公钥配置。具体方式取决于网关如何提供其公钥配置。如果你需要此配置方面的帮助,请联系我们 ↗。
使用以下资源获取客户端配置方面的帮助:
配置好客户端和服务器后,请检查你的应用程序,确保你只向 Cloudflare 和应用后端发送预期的数据。特别是,应用数据不应包含对终端用户唯一的任何信息,因为这会使 OHTTP 提供的隐私保护失效。
- 应用程序应从通过 Privacy Gateway 转发的请求中清除用户识别数据,例如姓名、电子邮件地址、电话号码等。
- 应用程序应鼓励用户在使用 Privacy Gateway 时禁用崩溃报告。崩溃报告可能包含敏感的用户信息和数据,包括电子邮件地址。
- 在可能的情况下,应用数据应在客户端设备上使用仅客户端知道的密钥进行加密。例如,iOS 通常对客户端加密(以及通过 KeyChain 进行密钥同步) ↗有良好的支持。Android 可能也有类似的功能可用。
在发送任何请求之前,你需要先在 Cloudflare 设置你的账户。这需要联系我们 ↗并提供你的应用网关服务器的 URL。
然后,确保你正在按照以下约定将请求转发到双方商定的 URL。
https://privacy-relay.cloudflare.com/<GATEWAY_SERVER_NAME>``