🧱 Object storage ไม่ได้ปัญหาน้อยกว่า API แค่เพราะมันเป็นไฟล์
🧱 Object storage ไม่ได้ปัญหาน้อยกว่า API แค่เพราะมันเป็นไฟล์
เวลาระบบเริ่มมี user upload, report PDF, screenshot, audio หรือ video ค่าใช้จ่ายที่เจ็บมักไม่ได้มาจาก compute แต่มาจาก traffic ที่ไม่ควรเกิดตั้งแต่แรก เช่น scraper, hotlink, bot download หรือ abuse จากบางประเทศ
Vercel เพิ่งเปิด beta ให้ Vercel WAF ป้องกัน Vercel Blob ได้โดยตรง
ความหมายสำคัญคือ rule แบบ deny, challenge และ rate limit สามารถทำงานกับ blob traffic ได้โดยไม่ต้องแก้ code, ไม่ต้องเปลี่ยน blob URL และไม่ต้องเอา Function ไป proxy ไฟล์เอง
กลไกคือทุก blob ถูกเสิร์ฟผ่าน CDN อยู่แล้ว พอเปิด Protect your store ระบบเอา firewall rule ไปยืนที่ edge ก่อน byte จะถูกส่งออก
จุดที่น่าสนใจ:
- deny คืน 403 และหยุด request ตั้งแต่ต้น
- challenge กัน bot ฝั่ง browser ได้ แต่ไม่เหมาะกับ server-side client ที่ต้องแก้ challenge
- rate limit คืน 429 เมื่อ client เกินเพดาน
- rule match ได้จาก IP, country, path และเงื่อนไขอื่นของ WAF
- ช่วง beta ยัง dashboard-only และ rule set หนึ่งครอบคลุมทุก protected store
นี่ไม่ใช่ฟีเจอร์ที่ทำให้ object storage กลายเป็น private storage แทนระบบ auth
แต่มันเป็นชั้น control ที่ดีมากสำหรับของที่ต้อง public แต่ไม่ควรถูกโหลดผิดรูปแบบ เช่น asset แพง, media, download, invoice preview หรือ dataset ตัวอย่าง
ข้อจำกัดคือ OWASP Core Ruleset ไม่รองรับ เพราะ blob traffic เป็น object delivery ไม่ใช่ dynamic app traffic และถ้าใช้ challenge กับ @vercel/blob ฝั่ง server request นั้นอาจโดน block ได้
เหมาะกับทีมที่เริ่มเห็น bandwidth spike, bot download หรืออยากมี policy หน้า edge ก่อนถึงไฟล์จริง
ลิงก์ต้นทางอยู่ในคอมเมนต์แรกครับ
ถ้าเป็นคุณ จะตั้ง rule แรกให้ Blob store เป็น deny, challenge หรือ rate limit ก่อน?
คุยกับ SynapTech AI ได้ ถ้าอยากออกแบบ AI / Automation workflow ที่คุมทั้งต้นทุน ความเร็ว และความปลอดภัยตั้งแต่ระดับ architecture
#AIInfrastructure #WebSecurity #Vercel #Automation #SynapTechAI
📖 อ่านบทความเต็มบน Facebook | 🔔 ติดตาม SynapTech
รับข่าว AI และบทความใหม่ก่อนผู้อื่น ส่งตรงถึง inbox
บทความแนะนำ
ถ้าชอบเนื้อหาแบบนี้
กดติดตาม SynapTech บน Facebook