Cloudflare startet Beta eines verwalteten Oblivious-HTTP-Gateways und benennt sein Relay um
Cloudflare hat eine geschlossene Beta eines verwalteten Gateways für Oblivious HTTP eröffnet. Laut einem Blogbeitrag soll es ein kostenpflichtiges Zusatzprodukt werden, das Kunden in diesem Herbst mit wenigen Klicks für eine Zone einschalten können; ein Formular für die Warteliste ist offen.
Was OHTTP leistet. Oblivious HTTP ist ein IETF-Standard, mit dem ein Anwendungs-Backend HTTP-Anfragen empfängt, ohne die IP-Adresse des Nutzers zu sehen. Die Anfragen laufen über zwei unabhängig betriebene Stationen. Ein Relay leitet verschlüsselte Anfragen blind weiter und verbirgt Merkmale wie IP-Adresse oder TLS-Fingerabdruck. Ein Gateway entschlüsselt die Anfrage und verschlüsselt die Antwort, sodass der Anwendungsserver sie wie gewöhnliches HTTP behandeln kann. Das Datenschutzmodell setzt voraus, dass Relay und Gateway von getrennten Parteien betrieben werden, die nicht zusammenarbeiten – niemand sieht dann sowohl den Absender als auch den Inhalt.
Warum jetzt ein Gateway. Cloudflare betreibt seit 2022 ein Relay unter dem Namen Privacy Gateway. Als Nutzer von OHTTP nennt der Beitrag den Anonymous Mode von Flo Health und Apples Private Cloud Compute, das mit OHTTP KI-Anfragen von der Identität der Nutzer trennt. Kunden, deren Server ohnehin hinter Cloudflare stehen, konnten das Cloudflare-Relay aber nicht nutzen, weil Cloudflare dann Metadaten und entschlüsselte Anfrage zugleich gesehen hätte. Sie mussten ein eigenes Gateway bauen und betreiben, was laut Unternehmen schwer sicher und schnell umzusetzen ist.
Die zwei Varianten. Das Relay heißt künftig Cloudflare OHTTP Relay und ist für Anwendungen gedacht, die anderswo gehostet sind und ein eigenes Gateway betreiben. Das neue OHTTP Gateway richtet sich an Anwendungen auf Cloudflares CDN oder Workers, an Dienste, die OHTTP-Verkehr von einem fremden Relay wie Apples LiveCallerID empfangen, und an Teams, die ein verwaltetes Gateway wollen. Laut Cloudflare läuft das Gateway auf jedem Server des Netzes, sodass die Strecke vom Relay kurz bleibt; Anfragen über das CDN können auf denselben Maschinen entschlüsselt und an die Anwendung übergeben werden.
Was noch offen ist. Einen Preis oder ein Datum für die allgemeine Verfügbarkeit nennt der Beitrag nicht, außer „diesen Herbst“.

Was das bedeutet
Die Garantie von OHTTP ist ebenso organisatorisch wie kryptografisch: Sie gilt nur, wenn die beiden Stationen von verschiedenen Unternehmen betrieben werden. Teams, die das Gateway einsetzen, sollten deshalb zuerst klären, wer ihr Relay betreibt – wer beides bei Cloudflare wählt, hebt stillschweigend den Schutz auf, für den das Protokoll existiert.