Kunci dan HTTPS dicipta untuk satu sebab: supaya tiada siapa antara anda dan tapak boleh baca apa yang anda hantar. ISP anda, Wi-Fi kafe, negara di talian - semua hanya nampak ciphertext. Pelayar bertahun-tahun ajar anda: tiada kunci - jangan masukkan kata laluan.
Cloudflare ialah proksi yang duduk antara anda dan tapak; Amazon CloudFront, Azure Front Door, Akamai dan Fastly bekerja sama. Untuk «mitigate attacks», middlebox perlu nampak trafik dalam cleartext. Jadi sambungan anda berakhir di pelayannya: di situ permintaan dinyahsulit, disemak dengan aturannya, dan barulah dihantar ke tapak melalui sambungan berasingan. Docs Cloudflare sendiri panggil ini TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure dan Akamai guna nama sama untuk titik sama dalam docs mereka.
Secara teknikal ini man in the middle klasik. Satu-satunya beza daripada serangan: pemilik tapak mendaftar untuknya apabila meletakkan tapak di belakang middlebox. Pelan atau tetapan tidak menghapuskannya: selagi tapak di belakang middlebox, penyulitan berakhir di middlebox - pada pelan percuma dan Enterprise sama. Tiada siapa tanya anda, dan kunci tidak akan beritahu.
Tiada hukuman. Hanya dokumentasi Cloudflare sendiri, laporan insiden sendiri dan tulisan awam - dengan tarikh, supaya setiap baris boleh disemak.

Menurut HTTP Archive 2025, 71% daripada seribu tapak paling dilawati di dunia menghantar bahkan dokumen HTML melalui middlebox; dalam top 10,000 - 70%, dalam top 100,000 - 62%. Siapa middlebox itu: Cloudflare - 58% tapak sedemikian, kemudian Amazon CloudFront (7%), Fastly (5%), Akamai (2%) dan cloud load balancers. Mengira semua tapak di dunia, setiap ketiga di belakang middlebox; Cloudflare sahaja - 26% semua tapak dan 85% pasaran reverse-proxy.

Aturan Cloudflare «inspect the body of each incoming request», dan medan http.request.body.raw dalam bahasa aturan mereka ialah «the unaltered HTTP request body». Borang log masuk ialah badan permintaan. Log masuk dan kata laluan di dalamnya ialah plaintext.

Dari 22 September 2016 hingga 18 Februari 2017 pepijat dalam parser Cloudflare mencampur ketulan memori dari satu tapak ke respons tapak lain: header, bahagian permintaan POST dengan kata laluan, cookie, kunci API dan token. Cloudflare kira 1.2 juta hit; bocoran masuk cache carian - lebih 80,000 halaman dibersihkan. Liputan media namakan Uber, OkCupid, Fitbit.

Dari 14 hingga 24 November 2023 penyerang - Cloudflare panggil mereka «nation-state» - dengan kelayakan dicuri dalam pelanggaran Okta bekerja dalam sistem Cloudflare: wiki Confluence, penjejak Jira, repo Bitbucket, 76 repositori dimuat turun. Selepas itu Cloudflare putar lebih 5,000 kelayakan dan semak 4,893 sistem.

2 Julai 2019 - 27 minit, satu regex dalam WAF, trafik jatuh 82%. 21 Jun 2022 - 75 minit, 19 pusat data. 18 November 2025 - hampir enam jam, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase tumbang. 5 Disember 2025 - lagi 25 minit. 20 Februari 2026 - enam jam, ralat BGP. Tiada gangguan itu serangan.

Pemilik tapak tanda kotak - dan akses diputuskan bukan oleh mereka, tetapi oleh penapis Cloudflare. Docs mereka akui «challenge loop, when the challenge appears again and again», termasuk kerana VPN dan proksi. Sejak 2016 Cloudflare layan Tor sebagai «negara» berasingan dan dakwa 94% permintaan dari situ berniat jahat; Tor Project jawab tentang «endless loop of CAPTCHAs» dan sekatan sekurang-kurangnya 80% alamat Tor.

Pada Oktober 2024 Cloudflare aktifkan penyulitan ECH secara lalai pada pelan percuma. Pada 6 November 2024 tapak di belakang Cloudflare dengan ECH berhenti dibuka untuk ISP Rusia; pada 7 November CMU SSOP (unit Roskomnadzor, pengawal selia telekom Rusia) panggil ECH «cara memintas sekatan» dan saran pemilik matikannya «atau, lebih baik, guna CDN dalam negara». Sejak 9 Jun 2025 empat operator terbesar Rusia potong trafik Cloudflare kepada 16 KB pertama mana-mana fail. Trafik dari Rusia jatuh kira-kira 30%; lebih 40% tapak web Rusia - kira-kira 300,000 - duduk di belakang Cloudflare. Pada 2 Jun 2026 FSB umumkan perkhidmatan risikan asing telah mengumpul data dari telefon pegawai Rusia «menggunakan keupayaan teknikal» Cloudflare dan Fastly, dan buka kes di bawah Kanun Keseksaan artikel 272 dan 273 - ia tidak tunjuk bukti teknikal, dan syarikat tidak jawab. Cloudflare yang sama sejak 2022 melindungi tapak UK Ministry of Defence di bawah kontrak kerajaan - Army, Royal Navy, RAF dan portal Defence Gateway untuk 330,000 pengguna: £425k untuk 2022-2025 dan £105k untuk 2025-2026.

Mana-mana proksi atau cloud load balancer yang menamatkan TLS pada dirinya bekerja sama: Amazon CloudFront dan ALB, Azure Front Door dan Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. Setiap satu ada WAF sendiri yang baca badan permintaan, cache sendiri dan gangguan sendiri. Cloudflare hanyalah yang terbesar dan paling terbuka dalam dokumentasinya. Hosting biasa dengan sijil pada pelayan origin berbeza: di situ hanya tapak baca trafik.



Anda tidak perlu percaya kami atau mereka. Middlebox tinggalkan kesan dalam setiap respons, dan sesiapa boleh nampak.
Kami tidak teka dan tidak baca ulasan orang lain: kami buat permintaan biasa ke tapak, lihat header respons dan sijil. Hasil di bawah, seperti adanya.
Syarikat middlebox: tapak hantar semua trafik melalui pelayan mereka, dan mereka «lindungi»nya. Untuk «lindungi», mereka nyahsulit sambungan anda di pihak mereka. Begitulah seperempat semua tapak di dunia berfungsi.
Ya. Sambungan berakhir di pelayannya, dan aturan penapisan menurut docs baca badan setiap permintaan - borang log masuk dengan nama pengguna dan kata laluan ialah tepat badan permintaan itu. Sama ada disimpan dan berapa lama dikawal polisi mereka, yang anda tidak boleh sahkan.
Itu bukan tapak, itu Cloudflare. Pemilik hidupkan semakan, dan penapis middlebox putuskan: VPN, Tor, wilayah «mencurigakan», pelayar lama - dan anda jatuh ke dalam challenge loop. Cloudflare sendiri akui gelung sedemikian dalam dokumentasinya.
Bila negara bergaduh dengan middlebox, pengguna dapat VPN - atau tapak tanpa middlebox. Pemilik tapak ada satu pembetulan sebenar: buang Cloudflare antara diri dan pengguna. Kes Rusia dalam Fakta 07 tunjuk betapa cepat «tapak tumbang» jadi «middlebox bergaduh dengan ISP».
Tidak. Mana-mana middlebox yang menamatkan TLS pada dirinya bekerja begini: Amazon CloudFront dan penyeimbang beban AWS, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. Antara seribu tapak terbesar di dunia, 71% duduk di belakang middlebox: Cloudflare - 58% daripadanya, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hosting biasa berbeza: di situ trafik dan sijil milik tapak sendiri.
Putuskan mana lebih penting: «perlindungan daripada serangan» atau fakta bahawa kata laluan pengguna anda tidak melalui kod orang lain. Pelan dan tetapan tidak ubah ini - pada mana-mana pelan cipher berakhir di middlebox. Ada kompromi - proksi yang tidak nyahsulit TLS dan hanya hantar aliran mengikut nama pelayan. Begitulah pelayan depan kami bekerja: perlindungan daripada trafik berlebihan kekal, middlebox plaintext tidak.