8 fakta Wang anda Semak FAQ
Mitilena Mitilena Wallet Dompet crypto sejuk
ONLINE · 22,000+ COINS Cipta dompetCipta
Bagaimana mereka tipu anda semua

Cloudflare: kisah satu syarikat yang tahu semua log masuk dan rahsia anda - atas nama menjaga anda

Dua puluh tahun mereka ajar anda: jika ada kunci - sambungan selamat, masukkan kata laluan. Satu perkara mereka tak kata: pada tujuh daripada sepuluh tapak terbesar di dunia kunci itu tidak menuju ke tapak, tetapi ke pelayan orang lain, dan selalunya pelayan itu Cloudflare. Di situ log masuk, kata laluan, cookie dan mesej anda dinyahsulit, dibaca, dilalui penapis dan disulitkan semula. Ini bukan hack dan bukan gangguan - ini perniagaan mereka, «perlindungan tapak». Amazon, Akamai dan Azure buat sama - hampir seluruh internet tertimbus dalamnya. Tiada siapa tanya anda.

7 of 10tapak terbesar di dunia - di belakang middlebox, selalunya Cloudflare
5 of 5dompet popular yang kami semak - sama
0kali sesiapa tanya sama ada anda setuju
exchange.example/login
Sambungan dilindungi
Data anda (contohnya kata laluan atau nombor kad) tidak boleh dibaca orang lain semasa dihantar ke tapak ini.
palsu pada
7 daripada 10 tapak
Apa yang sebenarnya berlaku
Kunci menuju ke pelayan Cloudflare. Di situ kata laluan dinyahsulit dan dibaca oleh kod mereka. Tapak dapatkannya kedua.
Log masuk
Log masuk
you@mail.example
Kata laluan
••••••••••••Cloudflare baca ini
Log masuk
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
sijil dikeluarkan kepada Cloudflare, bukan kepada tapak
Apa yang dijanjikan kunci

Chrome bertahun-tahun menakutkan anda tentang tapak tanpa kunci. Kini setiap tapak ada - dan pada tujuh daripada sepuluh tapak besar ia menuju ke middlebox

Kunci dan HTTPS dicipta untuk satu sebab: supaya tiada siapa antara anda dan tapak boleh baca apa yang anda hantar. ISP anda, Wi-Fi kafe, negara di talian - semua hanya nampak ciphertext. Pelayar bertahun-tahun ajar anda: tiada kunci - jangan masukkan kata laluan.

Cloudflare ialah proksi yang duduk antara anda dan tapak; Amazon CloudFront, Azure Front Door, Akamai dan Fastly bekerja sama. Untuk «mitigate attacks», middlebox perlu nampak trafik dalam cleartext. Jadi sambungan anda berakhir di pelayannya: di situ permintaan dinyahsulit, disemak dengan aturannya, dan barulah dihantar ke tapak melalui sambungan berasingan. Docs Cloudflare sendiri panggil ini TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure dan Akamai guna nama sama untuk titik sama dalam docs mereka.

Secara teknikal ini man in the middle klasik. Satu-satunya beza daripada serangan: pemilik tapak mendaftar untuknya apabila meletakkan tapak di belakang middlebox. Pelan atau tetapan tidak menghapuskannya: selagi tapak di belakang middlebox, penyulitan berakhir di middlebox - pada pelan percuma dan Enterprise sama. Tiada siapa tanya anda, dan kunci tidak akan beritahu.

Apa yang anda fikir bila nampak kunci
Andabrowser
satu cipher ke tapak
Site
Apa yang sebenarnya berlaku pada tapak di belakang middlebox
Andabrowser
cipher
Middleboxplaintext
cipher
Site
Mod Cloudflare Flexible, Full dan Full (strict), Azure Front Door «end-to-end TLS» dan CloudFront «origin protocol» hanya perihal hop kedua. Hop pertama sentiasa berakhir di middlebox.
Dua sijil: yang anda nampak dikeluarkan kepada middlebox. Yang di origin anda tidak pernah nampak.
Lapan fakta

Apa maksudnya dalam praktik - dari docs dan tarikh

Tiada hukuman. Hanya dokumentasi Cloudflare sendiri, laporan insiden sendiri dan tulisan awam - dengan tarikh, supaya setiap baris boleh disemak.

Fakta 01

Tujuh daripada sepuluh tapak terbesar - di belakang middlebox

Menurut HTTP Archive 2025, 71% daripada seribu tapak paling dilawati di dunia menghantar bahkan dokumen HTML melalui middlebox; dalam top 10,000 - 70%, dalam top 100,000 - 62%. Siapa middlebox itu: Cloudflare - 58% tapak sedemikian, kemudian Amazon CloudFront (7%), Fastly (5%), Akamai (2%) dan cloud load balancers. Mengira semua tapak di dunia, setiap ketiga di belakang middlebox; Cloudflare sahaja - 26% semua tapak dan 85% pasaran reverse-proxy.

Sumber: HTTP Archive, Web Almanac 2025, bab CDN; laporan reverse-proxy W3Techs, kemas kini 24.09.2026
Apa maksudnya untuk anda
Makin besar tapak, makin berkemungkinan kata laluan anda dibaca bukan olehnya, tetapi oleh middleboxnya. Kunci nampak sama sama ada cara.
Fakta 02

WAF membaca badan setiap permintaan - menurut docs

Aturan Cloudflare «inspect the body of each incoming request», dan medan http.request.body.raw dalam bahasa aturan mereka ialah «the unaltered HTTP request body». Borang log masuk ialah badan permintaan. Log masuk dan kata laluan di dalamnya ialah plaintext.

Sumber: developers.cloudflare.com: WAF managed rules; ruleset-engine, medan http.request.body.raw
Apa maksudnya untuk anda
Ini bukan kerentanan, ia ciri. Kata laluan anda melalui kod Cloudflare pada setiap log masuk ke setiap tapak di belakangnya. Apa yang dibuatnya seterusnya ialah soal kepercayaan, bukan teknik.
Fakta 03

Cloudbleed, 2017: memori middlebox bocor ke respons lain

Dari 22 September 2016 hingga 18 Februari 2017 pepijat dalam parser Cloudflare mencampur ketulan memori dari satu tapak ke respons tapak lain: header, bahagian permintaan POST dengan kata laluan, cookie, kunci API dan token. Cloudflare kira 1.2 juta hit; bocoran masuk cache carian - lebih 80,000 halaman dibersihkan. Liputan media namakan Uber, OkCupid, Fitbit.

Sumber: Cloudflare, laporan insiden 23.02.2017 dan penilaian kesan 01.03.2017; Google Project Zero, isu 1139
Apa maksudnya untuk anda
Satu pepijat di middlebox - bocoran merentasi ratusan ribu tapak sekaligus. Tiada tapak itu buat salah.
Fakta 04

November 2023: penyerang masuk Cloudflare dengan kunci dicuri

Dari 14 hingga 24 November 2023 penyerang - Cloudflare panggil mereka «nation-state» - dengan kelayakan dicuri dalam pelanggaran Okta bekerja dalam sistem Cloudflare: wiki Confluence, penjejak Jira, repo Bitbucket, 76 repositori dimuat turun. Selepas itu Cloudflare putar lebih 5,000 kelayakan dan semak 4,893 sistem.

Sumber: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Apa maksudnya untuk anda
Middlebox yang dilalui seperempat internet ialah sasaran paling gemuk di dunia. Seseorang sudah masuk.
Fakta 05

Satu suis untuk semua

2 Julai 2019 - 27 minit, satu regex dalam WAF, trafik jatuh 82%. 21 Jun 2022 - 75 minit, 19 pusat data. 18 November 2025 - hampir enam jam, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase tumbang. 5 Disember 2025 - lagi 25 minit. 20 Februari 2026 - enam jam, ralat BGP. Tiada gangguan itu serangan.

Sumber: postmortem gangguan Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Apa maksudnya untuk anda
Bila middlebox rosak, separuh internet rosak sekaligus, termasuk exchange. Tepat bila anda perlu jual.
Fakta 06

Cloudflare putuskan sama ada anda manusia

Pemilik tapak tanda kotak - dan akses diputuskan bukan oleh mereka, tetapi oleh penapis Cloudflare. Docs mereka akui «challenge loop, when the challenge appears again and again», termasuk kerana VPN dan proksi. Sejak 2016 Cloudflare layan Tor sebagai «negara» berasingan dan dakwa 94% permintaan dari situ berniat jahat; Tor Project jawab tentang «endless loop of CAPTCHAs» dan sekatan sekurang-kurangnya 80% alamat Tor.

Sumber: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Apa maksudnya untuk anda
VPN, Tor atau wilayah «salah» - dan anda «bukan manusia». Tapak tidak sekat anda. Middlebox yang anda tak tahu kunci anda keluar.
Fakta 07

Bila negara lawan middlebox: kes Rusia

Pada Oktober 2024 Cloudflare aktifkan penyulitan ECH secara lalai pada pelan percuma. Pada 6 November 2024 tapak di belakang Cloudflare dengan ECH berhenti dibuka untuk ISP Rusia; pada 7 November CMU SSOP (unit Roskomnadzor, pengawal selia telekom Rusia) panggil ECH «cara memintas sekatan» dan saran pemilik matikannya «atau, lebih baik, guna CDN dalam negara». Sejak 9 Jun 2025 empat operator terbesar Rusia potong trafik Cloudflare kepada 16 KB pertama mana-mana fail. Trafik dari Rusia jatuh kira-kira 30%; lebih 40% tapak web Rusia - kira-kira 300,000 - duduk di belakang Cloudflare. Pada 2 Jun 2026 FSB umumkan perkhidmatan risikan asing telah mengumpul data dari telefon pegawai Rusia «menggunakan keupayaan teknikal» Cloudflare dan Fastly, dan buka kes di bawah Kanun Keseksaan artikel 272 dan 273 - ia tidak tunjuk bukti teknikal, dan syarikat tidak jawab. Cloudflare yang sama sejak 2022 melindungi tapak UK Ministry of Defence di bawah kontrak kerajaan - Army, Royal Navy, RAF dan portal Defence Gateway untuk 330,000 pengguna: £425k untuk 2022-2025 dan £105k untuk 2025-2026.

Sumber: Interfax dan RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona dan The Record, 02.06.2026; notis UK Contracts Finder 25.01.2024 dan 11.11.2025
Apa maksudnya untuk anda
«Tapak tak terbuka» selalunya bukan tapak. Ia middlebox yang anda tak tahu yang bergaduh dengan ISP anda.
Fakta 08

Skema sama di mana-mana: Amazon, Akamai, Azure, Fastly

Mana-mana proksi atau cloud load balancer yang menamatkan TLS pada dirinya bekerja sama: Amazon CloudFront dan ALB, Azure Front Door dan Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. Setiap satu ada WAF sendiri yang baca badan permintaan, cache sendiri dan gangguan sendiri. Cloudflare hanyalah yang terbesar dan paling terbuka dalam dokumentasinya. Hosting biasa dengan sijil pada pelayan origin berbeza: di situ hanya tapak baca trafik.

Sumber: docs AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - bahagian TLS termination; W3Techs, September 2026
Apa maksudnya untuk anda
Soalan untuk mana-mana tapak dengan wang satu: di mana cipher saya berakhir - dengan anda atau dengan middlebox? Di bawah - cara semak dalam seminit.
Wang anda

Apa maksudnya untuk wang anda

Exchange di belakang middlebox

Log masuk, kata laluan, kod 2FA, alamat pengeluaran, sejarah dagangan - semua itu badan permintaan yang middlebox baca dalam plaintext. Tambah gangguan middlebox - dan exchange tumbang tepat bila anda perlu jual: pada 18 November 2025 Coinbase antara tapak yang tumbang.

Dompet web di belakang middlebox

Kod dompet sampai ke pelayar anda melalui middlebox: apa yang pelayannya pulangkan itulah yang berjalan. Itu «satu baris dalam build» yang sama kami tulis tentang kecacatan dompet hardware - cuma titik di mana ia boleh muncul kini juga milik orang lain. Alamat yang anda tampal dalam borang pun dilihatnya.

Dompet dengan tandatangan luar talian

Kunci hidup pada peranti tanpa rangkaian, transaksi ditandatangani di situ dan pergi dalam talian hanya sebagai tandatangan. Middlebox tiada apa untuk dipintas, walaupun ada: tiada kata laluan, tiada kunci, tiada kod yang putuskan ke mana wang pergi.
Bagaimana kami buat
Antara anda dan mana-mana pelayan kami tiada middlebox. my.mitilena.com, api.mitilena.com jawab terus: sijil milik kami, tiada header cf-ray dalam respons. Pelayan depan kami tidak nyahsulit TLS - ia hanya lihat nama pelayan dalam handshake dan hantar aliran seperti sedia ada. Apa yang pelayan kami nampak dipecahkan langkah demi langkah di halaman «Bagaimana dompet hantar crypto». Disemak 24.09.2026; anda boleh ulang dalam seminit - caranya di bawah.
Semak

Semak mana-mana tapak dalam seminit

Anda tidak perlu percaya kami atau mereka. Middlebox tinggalkan kesan dalam setiap respons, dan sesiapa boleh nampak.

01
Dalam terminalcurl -sI https://site/ dan lihat header respons. server: cloudflare dan cf-ray - Cloudflare; via: 1.1 … cloudfront.net dan x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Mana-mana bermaksud: TLS ditamatkan di middlebox, kerana header hanya boleh ditambah ke respons selepas dinyahsulit.
02
Dalam pelayarDevTools → Network → permintaan pertama → Response Headers - header sama. Atau kunci → sijil: untuk Cloudflare pengeluar ialah Google Trust Services WE1 selama 90 hari tanpa medan «organization»; untuk Amazon pengeluar ialah Amazon RSA 2048, bermaksud sijil dipesan melalui AWS, bukan oleh tapak sendiri; tapak tanpa domain sendiri tunjuk *.cloudfront.net. Sijil dikeluarkan kepada middlebox ialah pengakuannya: cipher berakhir dengannya.
03
Mengikut alamat pelayanping site atau dig +short site - jika alamat dari julat Cloudflare yang diterbitkan (104.16.0.0/13, 172.64.0.0/13 dan lain), CloudFront, Azure Front Door atau Akamai, semua trafik melalui pelayan mereka. Alamat hosting sendiri - tiada middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS ditamatkan di Cloudflare: header cf-ray
# ditambah kepada respons yang sudah dinyahsulit
terminal
$ curl -sI https://my.mitilena.com | grep -iE "server|cf-"
server: nginx
# tiada cf-ray: tiada siapa antara anda dan pelayan
Output pertama - rupa tapak di belakang Cloudflare; Amazon, Akamai dan Azure ada header sendiri (senarai di kiri). Kedua - milik kami, dirakam 24.09.2026.
Semasa kami tulis artikel ini

Kami ambil lima dompet paling popular dan lihat siapa duduk antara anda dan tapak mereka

Kami tidak teka dan tidak baca ulasan orang lain: kami buat permintaan biasa ke tapak, lihat header respons dan sijil. Hasil di bawah, seperti adanya.

Semakan 24.09.2026 · tapak lima dompet popularHEADERS AND CERTIFICATES
DompetProksiNyahsulitKunci siapa
MetaMaskmetamask.io
di belakang Cloudflare · yacf-ray dalam respons · yaSijil Cloudflare: Google Trust Services WE1, 90 hari, tiada organization
Trust Wallettrustwallet.com
di belakang Cloudflare · yacf-ray dalam respons · yaSijil Cloudflare: Google Trust Services WE1, 90 hari, tiada organization
Exodusexodus.com
di belakang Cloudflare · yacf-ray dalam respons · yaSijil Cloudflare: Google Trust Services WE1, 90 hari, tiada organization
Phantomphantom.com
di belakang Cloudflare · yacf-ray dalam respons · yaSijil Cloudflare: Google Trust Services WE1, 90 hari, tiada organization
Ledgerledger.com
di belakang Cloudflare · yacf-ray dalam respons · yaSijil Cloudflare: Google Trust Services WE1, 90 hari, tiada organization
5 daripada 5 · TLS berakhir di Cloudflareulang sendiri - ambil seminit
Apa maksudnya
Lima daripada lima. Kunci yang anda nampak di tapak dompet anda dikeluarkan bukan oleh dompet, tetapi oleh Cloudflare. Semua yang anda taip di tapak itu, dan semua kod yang mereka hantar ke pelayar anda, melalui middlebox yang anda tidak pilih. Apa yang dibuatnya ialah soal iman, bukan teknik.
Bagaimana kami semak
Permintaan ke laman utama setiap tapak, header server dan cf-ray dalam respons, pengeluar dan hayat sijil di belakang kunci. Tarikh - 24 September 2026; tapak boleh ubah konfigurasi bila-bila, jadi ulang semakan sendiri: arahan di atas, satu minit.
FAQ

Apa orang tanya selepas baca sampai sini

Apa itu Cloudflare dalam kata mudah?

Syarikat middlebox: tapak hantar semua trafik melalui pelayan mereka, dan mereka «lindungi»nya. Untuk «lindungi», mereka nyahsulit sambungan anda di pihak mereka. Begitulah seperempat semua tapak di dunia berfungsi.

Adakah Cloudflare nampak kata laluan saya?

Ya. Sambungan berakhir di pelayannya, dan aturan penapisan menurut docs baca badan setiap permintaan - borang log masuk dengan nama pengguna dan kata laluan ialah tepat badan permintaan itu. Sama ada disimpan dan berapa lama dikawal polisi mereka, yang anda tidak boleh sahkan.

Mengapa tapak minta saya sahkan saya manusia?

Itu bukan tapak, itu Cloudflare. Pemilik hidupkan semakan, dan penapis middlebox putuskan: VPN, Tor, wilayah «mencurigakan», pelayar lama - dan anda jatuh ke dalam challenge loop. Cloudflare sendiri akui gelung sedemikian dalam dokumentasinya.

Tapak di belakang Cloudflare tidak terbuka di negara saya. Apa boleh saya buat?

Bila negara bergaduh dengan middlebox, pengguna dapat VPN - atau tapak tanpa middlebox. Pemilik tapak ada satu pembetulan sebenar: buang Cloudflare antara diri dan pengguna. Kes Rusia dalam Fakta 07 tunjuk betapa cepat «tapak tumbang» jadi «middlebox bergaduh dengan ISP».

Adakah ini hanya tentang Cloudflare?

Tidak. Mana-mana middlebox yang menamatkan TLS pada dirinya bekerja begini: Amazon CloudFront dan penyeimbang beban AWS, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. Antara seribu tapak terbesar di dunia, 71% duduk di belakang middlebox: Cloudflare - 58% daripadanya, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hosting biasa berbeza: di situ trafik dan sijil milik tapak sendiri.

Saya punya tapak. Apa patut saya buat?

Putuskan mana lebih penting: «perlindungan daripada serangan» atau fakta bahawa kata laluan pengguna anda tidak melalui kod orang lain. Pelan dan tetapan tidak ubah ini - pada mana-mana pelan cipher berakhir di middlebox. Ada kompromi - proksi yang tidak nyahsulit TLS dan hanya hantar aliran mengikut nama pelayan. Begitulah pelayan depan kami bekerja: perlindungan daripada trafik berlebihan kekal, middlebox plaintext tidak.

Dompet tanpa sesiapa antara anda dan dia

Kunci pada peranti tanpa rangkaian · tiada daftar · apa pelayan kami nampak - di halaman «Bagaimana dompet hantar crypto»
Cipta dompet