Vercel Workflow внедрил сквозное шифрование данных без изменения кода: что это значит
Vercel Workflow теперь автоматически шифрует все пользовательские данные, передаваемые через event log, без необходимости вносить изменения в код. Это нововведение затрагивает входные данные шагов, аргументы, возвращаемые значения, payload вебхуков и потоковые данные. Разработчики могут безопасно пе

Vercel Workflow теперь автоматически шифрует все пользовательские данные, передаваемые через event log, без необходимости вносить изменения в код. Это нововведение затрагивает входные данные шагов, аргументы, возвращаемые значения, payload вебхуков и потоковые данные. Разработчики могут безопасно передавать чувствительную информацию, такую как ключи API, токены или учетные данные пользователей, не опасаясь утечки через логи. Функция доступна для всех пользователей Vercel Workflow и не требует дополнительной настройки.
Как работает шифрование Vercel Workflow
Каждый деплоймент Vercel получает уникальный ключ шифрования. Процесс выведения ключа и шифрования построен на двух криптографических примитивах: HKDF-SHA256 для выведения ключа для каждого запуска Workflow и AES-256-GCM для шифрования данных. Это обеспечивает как конфиденциальность, так и целостность данных. Event log хранит только зашифрованный текст (ciphertext), а функции шагов работают как и раньше — шифрование прозрачно для бизнес-логики.
Как разработчики могут получить доступ к зашифрованным данным?
Vercel предоставляет два способа расшифровки данных. Первый — через веб-дашборд: кнопка Decrypt в панели деталей запуска. Расшифровка происходит полностью в браузере с использованием Web Crypto API, поэтому observability-сервер никогда не видит открытый текст. Второй способ — CLI с флагом --decrypt при выполнении команды inspect. Модель прав доступа к расшифровке совпадает с моделью для переменных окружения проекта: если у пользователя нет прав на просмотр переменных окружения, он не сможет расшифровать данные Workflow. Каждый запрос на расшифровку фиксируется в audit log Vercel, что обеспечивает полную прозрачность для команды.
Предыстория и контекст
Сквозное шифрование в сервисах оркестрации — давно ожидаемая функция. Многие платформы, такие как AWS Step Functions или Temporal, требуют от разработчиков ручного управления шифрованием или полагаются на шифрование на уровне хранения. Vercel пошла дальше, встроив шифрование на уровне платформы. Это особенно актуально в контексте растущих требований к безопасности и соответствию стандартам (SOC 2, GDPR), когда данные не должны быть доступны даже провайдеру облачных услуг.
Технические детали: как Vercel реализовала шифрование
Ключевая инновация — использование HKDF-SHA256 для выведения уникального ключа для каждого запуска Workflow. Это означает, что даже если злоумышленник получит доступ к event log, он не сможет расшифровать данные без ключа, который генерируется для каждого рантайма отдельно. AES-256-GCM обеспечивает дополнительную защиту от подмены данных. Важно, что кастомные реализации Workflow могут подключиться к этой системе, предоставив собственную реализацию метода getEncryptionKeyForRun() из Workflow DevKit. Благодаря этому сторонние разработчики могут интегрировать свои механизмы управления ключами.
Кого затронет и как
Нововведение в первую очередь полезно разработчикам, которые используют Vercel Workflow для обработки чувствительных данных: платежных транзакций, медицинской информации или аутентификации. Для бизнеса, проходящего аудит соответствия, это упрощает соблюдение требований — данные шифруются автоматически, без дополнительных усилий со стороны команды. Конкуренты Vercel, такие как Netlify и Cloudflare Workers, теперь находятся в положении догоняющих: им придется внедрять аналогичные механизмы, чтобы не потерять клиентов, ориентированных на безопасность.
Что будет дальше
Vercel продолжает развивать Workflow: в документации уже упоминается возможность расширения функциональности через кастомные методы шифрования. Вероятно, в будущем появятся дополнительные опции управления ключами, например, интеграция с внешними KMS (Key Management Service) или поддержка аппаратных модулей безопасности (HSM). Разработчикам стоит следить за обновлениями Workflow DevKit, чтобы использовать новые возможности по мере их выхода.
Итог
Сквозное шифрование Vercel Workflow — значимый шаг к повышению безопасности serverless-платформ. Оно автоматически защищает чувствительные данные без изменения кода, снижая нагрузку на разработчиков и упрощая соответствие регуляторным требованиям. Это делает Vercel более привлекательным выбором для проектов, где безопасность данных критична.