라이프스타일
Cloudflare Workers, 단일 Worker 단위 권한과 네 가지 새 역할 도입… 팀원과 AI 에이전트에 필요한 접근 권한만 부여
Cloudflare는 2026년 9월 15일, Workers의 권한을 Worker 하나로 한정할 수 있게 했다고 발표했다. 함께 Metadata Read-Only, Content Read-Only, Editor, Admin 네 가지 역할도 제공한다. 팀과 AI 에이전트가 최소 권한 원칙(필요한 만큼만 권한을 주는 원칙)을 지키도록 돕는 기능으로, 주로 Workers를 쓰는 개발팀에 해당한다.
읽는 데 약 8분

Cloudflare가 발표한 내용
Workers는 Cloudflare 개발자 플랫폼(Developer Platform)에서 애플리케이션을 만드는 서비스다. 여기서 만든 애플리케이션 하나하나를 'Worker'라고 부른다. Cloudflare는 2026년 9월 15일 공식 블로그에 글을 게시했다(작성자: Dina Kozlov, Anthony Oreglia, Visal In). 이 글에서 Workers가 더 세분화된 접근 제어를 지원한다고 발표했다. Cloudflare는 이제 팀원이나 AI 에이전트가 특정 Worker 하나에만 접근하도록 설정할 수 있다고 설명했다. AI 에이전트는 사람 대신 작업을 수행하는 AI 프로그램을 말한다. 이렇게 설정하면 해당 애플리케이션만 수정할 수 있고, 계정 안의 다른 리소스는 수정할 수 없다.
Cloudflare는 글에서 이 기능의 동기를 이렇게 설명했다. "the last thing you want is for an agent to make a change in production, just because it was granted more access than it needs." 가장 피하고 싶은 일은 에이전트가 필요 이상의 권한을 받았다는 이유만으로 프로덕션 환경을 바꾸는 것이라는 뜻이다. 프로덕션 환경은 실제 서비스가 운영되는 환경을 말한다.
자세한 설명 보기
출처를 수집하고 독립적으로 검증한 뒤 Jev가 판단합니다.
Cloudflare에 따르면 새 역할은 발표 당일부터 모든 고객에게 제공된다. 역할을 특정 사용자에게 할당하면, 그 사용자가 대시보드에 로그인했을 때 권한을 받은 Worker만 보인다. 또는 범위가 제한된 API 토큰을 만들어 에이전트에게 줄 수도 있다. API 토큰은 프로그램이 사람의 로그인 대신 사용하는 접근 키다.
네 가지 새 역할 비교
| 역할 | 할 수 있는 일(Cloudflare 설명 기준) | 할 수 없는 일 | Cloudflare가 권장하는 사용 사례 |
|---|---|---|---|
| Metadata Read-Only | 리소스 목록과 설정, 그리고 지표·로그·트레이스 등 관측 가능성 데이터 조회 | 소스 코드 등 제품 콘텐츠에는 접근 불가 | 소스 코드를 노출하지 않고 사람이나 에이전트가 디버깅 |
| Content Read-Only | Worker 코드나 D1 데이터베이스 내용 등 제품 콘텐츠 읽기 | 수정하거나 배포할 수 없음 | 코드 리뷰, 오류 조사 |
| Editor | 제품 콘텐츠 읽기·쓰기 및 설정 업데이트 | 리소스를 생성하거나 삭제할 수 없음 | 팀원, 에이전트 또는 CI/CD 시스템이 변경 사항을 배포 |
| Admin | 생성, 이름 변경, 삭제, 다른 사람에게 권한 부여를 포함한 전체 제어 | 단일 Worker로 한정하면 다른 Worker나 리소스로 확장되지 않음 | 특정 Worker를 삭제까지 포함해 완전히 관리해야 할 때 |
권한 범위: 세 가지 수준
Cloudflare에 따르면 각 역할은 세 가지 범위 중 하나에 적용할 수 있다. 첫째는 Developer Platform 수준으로, 모든 Developer Platform 리소스가 대상이다. 둘째는 제품 수준으로, 예를 들어 모든 Worker가 대상이다. 셋째는 리소스 수준으로, 예를 들어 Worker 하나가 대상이다. 역할은 무엇을 할 수 있는지를 정하고, 범위는 어떤 리소스에 대해 할 수 있는지를 정한다.
Cloudflare는 역할을 설계할 때 균형을 추구했다고 밝혔다. 역할이 너무 넓으면 사용자는 의도보다 많은 권한을 줄 수밖에 없다. 이는 최소 권한 원칙, 즉 필요한 만큼만 권한을 주는 원칙에 어긋난다. 반대로 개별 권한이 너무 많으면 어떤 권한을 줘야 할지 판단하기 어렵다는 것이다.
일반 사용자와 팀에 미치는 실제 영향
Cloudflare Workers를 쓰는 개발팀에게 이번 변경의 핵심 의미는 '실수나 유출이 생겼을 때 피해 범위를 줄이는 것'이다. 이전에는 자동화 도구나 AI 에이전트에게 배포를 맡기려면 비교적 넓은 권한을 줘야 했을 수 있다. Cloudflare는 이제 Worker 하나에 대한 특정 역할만 부여할 수 있다고 밝혔다. 여기서 CI/CD는 코드 변경을 자동으로 테스트하고 배포하는 시스템을 말한다.
- 디버깅: Cloudflare에 따르면 Metadata Read-Only를 받은 사람이나 에이전트는 지표, 로그, 트레이스를 볼 수 있지만 소스 코드는 볼 수 없다.
- 코드 리뷰: Cloudflare에 따르면 Content Read-Only를 받은 리뷰어나 리뷰 에이전트는 코드를 읽을 수 있지만 수정하거나 배포할 수는 없다.
- 자동 배포: Cloudflare는 CI/CD가 Worker 하나로 한정된 Editor 토큰을 쓰면 피해가 제한된다고 밝혔다. 설정 오류나 토큰 유출이 생겨도 그 Worker의 변경 사항만 배포할 수 있다. 해당 Worker를 삭제하거나 다른 애플리케이션에 접근할 수는 없다.
- 전체 관리: Admin은 가장 높은 권한으로, 애플리케이션을 삭제할 수 있다. Cloudflare는 이 역할 역시 Worker 하나로 한정할 수 있다고 밝혔다.
라우트, 커스텀 도메인, Durable Objects 관련 규칙
라우트(route)와 커스텀 도메인(Custom Domain)은 어떤 호스트 이름으로 들어온 트래픽을 어느 Worker로 보낼지 정하는 설정이다. Cloudflare에 따르면 이 설정을 바꾸면 프로덕션 트래픽에 영향을 줄 수 있어서 Worker 권한만으로는 부족하다. 라우트나 커스텀 도메인을 추가·수정·제거하려면 두 가지 권한이 모두 필요하다. 하나는 해당 Worker의 Editor 권한이고, 다른 하나는 해당 영역(zone, 도메인 단위)의 Workers Routes 권한이다.
다만 Cloudflare에 따르면 라우트 설정이 끝난 뒤에는 새 버전을 계속 배포할 수 있다. 배포가 그 연결을 바꾸지 않는다면, 연결된 영역이나 리소스에 대한 접근 권한은 없어도 된다. 그래서 CI/CD 시스템에 도메인, 데이터베이스, 스토리지 접근 권한까지 함께 줄 필요가 없다.
Durable Objects에 대해 Cloudflare는 자체 역할이나 권한이 없다고 밝혔다. 접근 권한은 해당 Durable Object를 구현하는 Worker에 대한 권한으로 정해진다. Metadata Read-Only로는 Durable Object의 지표, 로그, 트레이스를 볼 수 있지만, 그 안에 저장된 데이터는 볼 수 없다. Durable Objects Data Studio를 사용하려면 Editor 역할이 필요하다.
향후 계획
Cloudflare는 같은 역할을 D1, R2, KV를 포함한 다른 Developer Platform 제품으로 넓힐 계획이라고 밝혔다. 그때도 '설정과 관측 가능성 데이터는 볼 수 있지만 콘텐츠는 볼 수 없는' 구분을 유지할 계획이다. 구체적인 출시 일정은 이번 글에서 제시하지 않았다.
자주 묻는 질문
이 기능은 언제 발표되었나요?
Cloudflare는 2026년 9월 15일 공식 블로그를 통해 발표했습니다. 새 역할은 당일부터 모든 고객에게 제공된다고 밝혔습니다.
네 가지 새 역할은 각각 무엇인가요?
Cloudflare에 따르면 다음 네 가지입니다. Metadata Read-Only는 설정과 관측 가능성 데이터만 볼 수 있습니다. Content Read-Only는 콘텐츠를 읽을 수 있지만 수정할 수 없습니다. Editor는 읽기·쓰기와 설정 업데이트가 가능하지만 리소스를 만들거나 삭제할 수 없습니다. Admin은 전체를 제어할 수 있습니다.
AI 에이전트에게 Worker 하나에만 접근 권한을 줄 수 있나요?
Cloudflare에 따르면 가능합니다. 범위가 제한된 API 토큰을 만들어 에이전트에게 주면, 에이전트는 해당 애플리케이션에만 접근할 수 있습니다.
CI/CD에 Editor 역할이 적합한 이유는 무엇인가요?
Cloudflare에 따르면 Worker 하나로 한정된 Editor 토큰은 변경 사항을 배포할 수 있습니다. 하지만 해당 Worker를 삭제하거나 다른 애플리케이션에 접근할 수는 없습니다. 그래서 토큰이 유출되거나 설정 오류가 생겨도 피해가 제한됩니다.
이 역할들은 D1, R2, KV에도 적용되나요?
Cloudflare는 같은 역할을 D1, R2, KV로 확대할 계획이라고 밝혔습니다. 다만 이번 글에서는 출시 일정을 제시하지 않았습니다.
이 정보는 독립적으로 검증되었나요?
아닙니다. 이 글의 모든 내용은 Cloudflare 공식 블로그에서 나온 것으로, 업체가 직접 공개한 정보입니다.
같은 주제의 글
라이프스타일
Cloudflare, Traces 공개 베타 출시: 웹사이트 운영자가 하나의 타임라인에서 요청이 플랫폼을 거치는 모든 단계를 확인
Cloudflare는 2026년 10월 2일 Cloudflare Traces 공개 베타 출시를 발표했다. Cloudflare를 사용하는 웹사이트 운영자와 개발자는 요청이 보안 규칙, 캐시, 라우팅, 오리진 서버를 거치는 과정을 하나의 타임라인에서 확인할 수 있어, 요청이 차단되거나 느려진 원인을 찾기 쉬워진다. 새 요금 체계는 2026년 12월 1일부터 적용된다. 정보 출처는 Cloudflare 공식 블로그다.
라이프스타일
Cloudflare, AI Gateway 통해 Web Search API 출시… 검색 파트너에 크롤러 규범 준수 요구
Cloudflare는 2026년 10월 2일 AI 에이전트가 AI Gateway를 통해 실시간 웹 정보를 조회할 수 있는 Web Search API 출시를 발표했다. 첫 파트너는 Ceramic.ai, Exa, Linkup이다. Cloudflare는 이들 파트너의 크롤러가 Verified bots 규범을 준수하고 출처를 표시해야 한다고 밝혔다. 이는 AI 애플리케이션을 만드는 개발자는 물론, 콘텐츠가 크롤링될 수 있는 웹사이트 운영자와도 관련된 소식이다.
라이프스타일
Cloudflare, Streamline 오픈소스 공개: 자사 클라우드 서비스로 라이브 방송에 그래픽을 넣고 영상에 자막을 입히는 방법 시연
Cloudflare는 2026년 10월 2일 개발자 실험 플랫폼 Streamline을 출시하고 오픈소스로 공개했습니다. 개발자가 Stream, Workers, Containers, Durable Objects를 결합해 라이브 방송에 실시간으로 아이콘을 넣거나 영상에 자막을 입히는 등 영상 처리 흐름을 직접 구축하는 방법을 보여 줍니다. 이 글에서는 Streamline이 무엇인지, 어떻게 작동하는지, 어떤 한계가 있는지, 그리고 시청자와 개발자에게 어떤 의미가 있는지 설명합니다.
라이프스타일
Google, Gemini 4 Argon 공개: 사이버 방어자에게 먼저 제공, 일반 사용자는 아직 대기
Google은 2026년 9월 30일 프런티어 모델 Gemini 4 Argon을 발표했으며, 현재는 Fairwind Program을 통해 신뢰할 수 있는 사이버 방어자에게만 제공한다. 이 글은 Google이 공개한 성능, 가격, 안전 조치와 일반 독자에게 미치는 영향을 정리했다. 모든 수치는 Google 자체 발표에 근거한다.
최신 여행 소식·가이드

가이드도쿄
도쿄 어디에 묵을까? 신주쿠·우에노·도쿄역·시부야·아사쿠사·이케부쿠로·긴자 일곱 지역 비교: 공항 교통, 숙박세, 짐 배송까지
도쿄 어디에 묵을까? 신주쿠, 우에노, 도쿄역, 시부야, 아사쿠사, 이케부쿠로, 긴자 일곱 지역을 같은 기준으로 비교한다. 나리타·하네다 공항에서 오는 방법, 교통 노선, 주변의 볼거리, 동네 분위기, 적합한 여행자를 비교표와 야마노테선 안내도로 살펴보고, 2026년 9월에 확인한 도쿄도 숙박세(2027년 4월부터 3%)와 공항 택배로 짐을 보내는 규정도 정리했다.
- 예산
- 호텔

가이드도쿄
도쿄 교통패스 선택법: Suica/Welcome Suica, Tokyo Subway Ticket, JR Pass는 살 만할까?
도쿄를 처음 여행한다면 먼저 1인당 IC 카드 한 장으로 탈 때마다 결제한다(Welcome Suica는 보증금이 없고 28일간 유효). 하루에 지하철을 4번 이상 타면 2,000엔짜리 Tokyo Subway Ticket 72시간권을 추가하고, 간사이에 가지 않고 도쿄만 여행한다면 JR Pass는 반드시 손해다. TOURIST PASMO, iPhone의 Suica, 도쿄 Metro 하루권의 이용 가능·불가 범위를 결정도로 비교한다. 가격은 2026년 9월 확인.
- 교통
- 예산

가이드도쿄
도쿄 디즈니랜드·디즈니씨 가이드: 티켓 가격, 판타지 스프링스 Fantasy Springs, 디즈니 프리미어 액세스 DPA와 스탠바이 패스 이용법, 첫 방문에는 어느 파크가 좋을까
도쿄 디즈니 하루짜리 패스포트는 변동 가격제로, 2026년 9월에는 평일 대부분이 9,900엔, 주말이 10,900엔이다. 공식 홈페이지에서 매일 14:00에 두 달 뒤 같은 날짜의 티켓을 판매한다. 무료 프라이오리티 패스는 공식 서비스 목록에서 빠져 대기 시간을 줄이는 방법은 유료 디즈니 프리미어 액세스(한 사람당 한 번 1,000~3,500엔)뿐이다. 운영 시간, 25주년 행사, 스탠바이 패스, 엔트리 리퀘스트, 판타지 스프링스 이용법, 첫 방문 때 디즈니랜드와 디즈니씨 중 어디를 고를지도 담았다. 2026년 9월 공식 홈페이지에서 확인했다.
- 추천 일정
- 가족 여행