
Neste artigo (4)
Análise do Spectre no Cloudflare Workers para isolamento sem servidor
Principais conclusões
- Pergunte aos fornecedores de serverless como eles limitam temporizadores, concorrência e riscos de posicionamento de tenants.
- Trate o Spectre como uma questão contínua de design de isolamento, não como um problema de navegador já resolvido.
- Projete runtimes desde cedo com limites para canais laterais, antes que a compatibilidade torne APIs mais seguras mais difíceis de remover.
A reavaliação da Cloudflare é um lembrete de que plataformas de borda precisam de designs de isolamento criados para canais laterais remotos, não por nostalgia.
A reavaliação da Cloudflare é um lembrete de que plataformas de borda precisam de designs de isolamento criados para canais laterais remotos, não para nostalgia.
Spectre é o fantasma da segurança que se recusa a ficar no porão. Anos depois de todo mundo prometer parar de deixar execução especulativa largada por aí como uma pistola de pregos carregada, a Cloudflare voltou para fazer uma pergunta útil e desconfortável: o que acontece quando o ataque é remoto, multi-tenant e mira a infraestrutura do Workers? Isso importa porque o serverless ensinou pessoas desenvolvedoras a pensar em abstrações: implante uma função, deixe a plataforma agendá-la e siga com a vida. Spectre não liga para a sua camada de abstração. Ele vive abaixo da API, onde CPUs especulam, caches sussurram e o isolamento deixa de ser uma parede e vira mais uma negociação muito cara.
O que a Cloudflare revisitou Segundo
o Blog da Cloudflare, Martin Schwarzl e Albert Pedersen disseram que a Cloudflare reavaliou ataques Spectre remotos contra sua infraestrutura Workers em 2024 e 2025. A publicação descreve novas primitivas de ataque, incluindo gadgets Spectre, temporizadores remotos, obtenção de co-localização e defesas que reforçam ainda mais o Cloudflare Workers. Essa é a frase importante escondida no matagal técnico: temporizadores remotos mais co-localização transformam um canal lateral de um projeto científico da era dos navegadores em um problema de design de plataforma. A Cloudflare enquadra isso como pesquisa e reforço de segurança, não como aviso de violação, que é o lugar correto para esse tipo de trabalho existir. As melhores histórias de segurança são aquelas em que o artigo assustador vira uma revisão de arquitetura antes que alguém precise enviar aos clientes um haicai de arrependimento. Em algum lugar, um modelo de comunicado à imprensa dizendo “levamos segurança a sério” continua sem uso, e por uma vez sou grato por isso. A lição para quem constrói não é “entre em pânico com o Workers”. É que plataformas multi-tenant precisam presumir que classes antigas de exploração serão reembaladas quando pesquisadores encontrarem novas ferramentas de medição. Agentes de ameaça não amam nada mais do que uma técnica aposentada com uma rota nova para voltar ao prédio.
Por que instintos da era dos navegadores não são suficientes
A documentação do Cloudflare Workers diz que o runtime foi projetado desde o início com preocupações de canais laterais em mente, especialmente porque o Workers hospeda muitos tenants em infraestrutura compartilhada. A documentação afirma que o Workers foi projetado para tornar impossível que o código meça localmente seu próprio tempo de execução: Date.now() fica travado enquanto o código está executando, nenhum outro temporizador é fornecido, e a Cloudflare não oferece acesso a concorrência, como multithreading. Isso não é glamouroso, mas usar fio dental também não é, e ambos evitam dores caras depois.
A mesma documentação do Cloudflare Workers destaca um ponto que deveria ser impresso em uma caneca para arquitetos de plataforma: essas escolhas não podem ser introduzidas retroativamente em plataformas como navegadores web, porque removem APIs das quais aplicações existentes dependem. É por isso que segurança em serverless não pode ser reduzida a “use isolates” e pronto. Se o seu runtime expõe superfície suficiente de temporização e concorrência, sua história de isolamento pode estar emitindo cheques que o cache da CPU fica feliz em descontar.
Para pessoas desenvolvedoras, este é aquele raro caso em que uma API ausente é um recurso, não a gestão de produto desistindo antes do almoço. Um modelo de temporizador menos conveniente pode fazer parte da fronteira de segurança. Isso é uma decisão arquitetural, e é muito mais fácil tomá-la no nascimento da plataforma do que depois que milhões de aplicações construíram um santuário de dependências em torno de relógios precisos.
Isolamento é um jogo de custos
Na pesquisa Dynamic Process Isolation da Cloudflare com a TU Graz, Kenton Varda escreveu que “não há defesa completa conhecida contra Spectre”, independentemente de tenants serem isolados com isolates, processos, contêineres ou máquinas virtuais. A mesma publicação da Cloudflare diz que o objetivo prático é usar muitas ferramentas para aumentar o custo de um ataque Spectre até que ele se torne inviável. Tradução: não existe feitiço mágico de contenção, apenas camadas, atrito e irritação suficiente para tornar o arco narrativo do atacante profundamente pouco recompensador.
Esse ponto é útil além da Cloudflare. Pessoas que constroem e avaliam qualquer plataforma edge ou serverless devem perguntar o que o runtime remove, o que ele mede, o que ele compartilha e como lida com a colocação de tenants. Se a história de isolamento de um fornecedor começa e termina com uma única primitiva, isso não é um modelo, é um folheto usando capacete.
É também por isso que a reavaliação da Cloudflare é construtiva. Revisitar ataques Spectre remotos significa tratar a plataforma como um sistema vivo, em vez de uma vitrine de troféus de mitigações passadas. Dívida de segurança nem sempre é código antigo; às vezes é uma suposição antiga que ninguém revalidou desde que a última geração de CPUs tornou tudo estranho de novo.
O que isso realmente significa para você
Para equipes de aplicação que usam plataformas serverless, a conclusão prática é tratar canais laterais microarquiteturais como parte da diligência devida sobre fornecedores. Pergunte se a plataforma limita temporização de alta resolução, restringe primitivas de concorrência e projeta o isolamento de tenants com medições remotas em mente. Você não precisa se tornar especialista em pesquisa de execução especulativa para fazer perguntas de compra mais afiadas, embora isso vá melhorar seu gosto para pesadelos.
Para quem constrói plataformas, o Cloudflare Workers é a lição central: o isolamento precisa ser projetado antes que a compatibilidade calcifique. Depois que clientes passam a depender de temporizadores precisos, comportamento de execução compartilhado ou recursos de concorrência, removê-los vira uma crise de migração com logotipo. O melhor momento para tornar canais laterais entediantes foi no design do runtime; o segundo melhor momento é durante a próxima revisão de arquitetura.
O próximo ponto a observar é se mais plataformas serverless e edge publicarão pesquisas igualmente específicas sobre canais laterais remotos. A internet não fica mais segura porque declaramos que Spectre é notícia velha. Ela fica mais segura quando plataformas continuam reabrindo o arquivo do caso, atualizando o modelo de ameaças e tornando o custo do ataque maior do que o prêmio.