レシピ
実際の Cloudflare 統合パターン
Cloudflare Pages、Workers、ストレージサービスを使った本番プロジェクトから抽出したパターン。
このセクションの内容
Astro + Pages -- Astro 静的サイトを Cloudflare Pages にデプロイ
検索 API -- Pages Functions と KV ロギングによる全文検索
Pages Functions での認証 -- Pages Functions を使った認証パターン
Bot Worker -- 即時 ack、上限付きツールループ、TTL 付き KV スレッド状態を使う Webhook ボット。永続チャット設計は チャットメモリと RAG を参照
SSR バインディングアダプター -- advanced-mode _worker.js で AsyncLocalStorage を使ったリクエスト単位の Cloudflare バインディング
Workers AI ストリーミング -- クライアント切断時のアボートとキルスイッチを備えた SSE ストリーミングプロキシ。モデル選定は Workers AI のモデルと料金 を参照
Cron + D1 キュー -- バックオフとデッドレター処理を備えた cron トリガーの D1 ワークキュー
Cookie セッション -- リフレッシュトークンローテーション付きの HttpOnly Cookie セッション
Webhook 署名 -- Web Crypto を使った HMAC-SHA256 リクエスト署名
D1 による Idempotency-Key 台帳 -- フィンガープリント計算、フェンスされた pending 予約の引き継ぎ、上限付き台帳スイープを備えた claim-before-mutate な idempotency キー
SSRF とリダイレクト安全性 -- 完全な文字列ブロックリストを持つアウトバウンド fetch の SSRF ガードと、クライアント指定リダイレクト先のパーセントデコード安全なサニタイズ
プレビュー・ステージング環境向けパスワードゲート -- 静的アセットを含むすべてのリクエストの手前に置く共有パスワードゲート。改ざん検知付きのマーカー Cookie、POST 限定のログイン、ブルートフォース対策の遅延を備える
パーソナル API トークン -- mint-once なシークレットをハッシュのみで保存するパーソナル API トークン。二重ガード付きソフト失効、セッション限定の管理ルート、レースに強い last_used_at 追跡を D1 上で実装する
VAPID による Web Push -- web-push npm パッケージを使わず、VAPID と aes128gcm 暗号化で Worker から暗号化された Web Push 通知を送信する
Workers 上のリモート MCP サーバー -- WebStandard な Streamable HTTP トランスポートによるステートレスなリモート MCP サーバー -- リクエストごとの isolate インスタンス化、POST 専用の 405 契約、JSON パース前に強制するボディキャップ、SDK のクライアント半分に対するバンドルサイズチェック
固定アップストリームへのリバースプロキシ -- 両方のレグでのヘッダー衛生、クロスリクエストのホップ上限を持つ手動リダイレクト書き換え、cookie/CSP/HSTS に関する明示的なトラストモデルの選択、共有キャッシュの安全性、そして workerd の Content-Encoding トラップ