Konci jeung HTTPS diciptakeun pikeun hiji alesan: supaya euweuh anu aya antara anjeun jeung situs bisa maca naon anu dikirim. ISP anjeun, Wi-Fi café, nagara dina kabel - kabéh ngan ningali ciphertext. Browser mangtaun-taun ngajarkeun: euweuh konci - ulah asupkeun password.
Cloudflare nyaéta proxy anu diuk antara anjeun jeung situs; Amazon CloudFront, Azure Front Door, Akamai jeung Fastly digawé sarua. Pikeun «mitigate attacks», middlebox perlu ningali traffic dina téks jelas. Jadi sambungan anjeun réngsé di serverna: di dinya request di-decrypt, dipariksa ku aturanana, tuluy dikirim ka situs ngaliwatan sambungan misah. Dokuméntasi Cloudflare nyebut ieu TLS termination - «titik dimana traffic HTTPS di-decrypt supaya Cloudflare bisa mariksa». Amazon, Azure jeung Akamai maké ngaran anu sarua pikeun titik anu sarua dina dokuméntasina.
Sacara téknis ieu classic man in the middle. Hiji-hijina bédana ti serangan: nu boga situs ngadaptar pikeun éta nalika nempatkeun situs di tukangeun middlebox. Plan atawa setélan henteu ngaleungitkeun ieu: bari situs aya di tukangeun middlebox, enkripsi réngsé di middlebox - boh plan gratis boh Enterprise. Teu aya anu nanya ka anjeun, jeung konci moal ngawartosan.
Euweuh judgment. Ngan dokuméntasi Cloudflare sorangan, laporan incident-na, jeung tulisan umum - jeung tanggal, supaya unggal baris bisa dipariksa.

Numutkeun HTTP Archive 2025, 71% ti sarébu situs paling sering didatangan di dunya ngalayanan dokumén HTML ogé ngaliwatan middlebox; di top 10.000 - 70%, di top 100.000 - 62%. Saha middlebox éta: Cloudflare - 58% situs kitu, tuluy Amazon CloudFront (7%), Fastly (5%), Akamai (2%) jeung cloud load balancer. Lamun diitung sakabéh situs di dunya, unggal katilu aya di tukangeun middlebox; Cloudflare nyalira - 26% sakabéh situs jeung 85% pasar reverse-proxy.

Aturan Cloudflare «mariksa body unggal request anu asup», jeung field http.request.body.raw dina basa aturanana nyaéta «body HTTP request anu teu dirobah». Form login nyaéta request body. Login jeung password di jerona plaintext.

Ti 22 Séptémber 2016 nepi ka 18 Pébruari 2017, bug dina parser Cloudflare nyampur potongan mémori ti hiji situs ka réspons situs séjén: header, potongan POST request jeung password, cookie, API key jeung token. Cloudflare ngitung 1,2 juta hits; bocoran asup ka cache search - leuwih ti 80.000 kaca dibersihkeun. Médi a nyebut Uber, OkCupid, Fitbit.

Ti 14 nepi ka 24 Nopémber 2023 penyerang - Cloudflare nyebut «nation-state» - kalayan kredensial anu dipaling dina Okta breach digawé di jero sistem Cloudflare: Confluence wiki, Jira tracker, Bitbucket repos, 76 repository diunduh. Sanggeus éta Cloudflare muterkeun leuwih ti 5.000 kredensial jeung mariksa 4.893 sistem.

2 Juli 2019 - 27 menit, hiji regex dina WAF, traffic turun 82%. 21 Juni 2022 - 75 menit, 19 data center. 18 Nopémber 2025 - ampir genep jam, «outage paling parah saprak 2019»: X, ChatGPT, Spotify, Shopify, Coinbase down. 5 Désémber 2025 - 25 menit deui. 20 Pébruari 2026 - genep jam, kasalahan BGP. Euweuh outage anu serangan.

Nu boga situs nyentang kotak - jeung aksés henteu diputuskeun ku manéhna, tapi ku filter Cloudflare. Dokuméntasina ngaku aya «challenge loop, nalika challenge muncul deui-deui», kaasup alatan VPN jeung proxy. Ti 2016 Cloudflare nganggap Tor salaku «nagara» misah jeung ngaku 94% request ti dinya jahat; Tor Project ngawaler ngeunaan «loop CAPTCHA tanpa tungtung» jeung blok sahenteuna 80% alamat Tor.

Dina Oktober 2024 Cloudflare ngaktipkeun enkripsi ECH sacara default dina plan gratis. Dina 6 Nopémber 2024 situs di tukangeun Cloudflare jeung ECH eureun muka pikeun ISP Rusia; dina 7 Nopémber CMU SSOP (unit Roskomnadzor, régulator komunikasi Rusia) nyebut ECH «cara ngaliwatkeun larangan» jeung nyarankeun nu boga ngeureunkeunana «atawa, leuwih hade, maké CDN domestik». Ti 9 Juni 2025 opat operator Rusia panggedéna motong traffic Cloudflare nepi ka 16 KB kahiji unggal file. Traffic ti Rusia turun kira-kira 30%; leuwih ti 40% situs web Rusia - kira-kira 300.000 - aya di tukangeun Cloudflare. Dina 2 Juni 2026 FSB ngumumkeun yén intelijen asing ngumpulkeun data ti telepon pajabat Rusia «maké kamampuan téknis» Cloudflare jeung Fastly, sarta muka perkara dumasar pasal 272 jeung 273 KUHP - teu némbongkeun bukti téknis, jeung pausahaan henteu ngawaler. Cloudflare anu sarua ti 2022 nutupan situs Ministry of Defence UK dina kontrak pamaréntah - Army, Royal Navy, RAF jeung portal Defence Gateway pikeun 330.000 pamaké: £425k pikeun 2022-2025 jeung £105k pikeun 2025-2026.

Unggal proxy atawa cloud load balancer anu ngeureunkeun TLS di sorangan digawé sarua: Amazon CloudFront jeung ALB, Azure Front Door jeung Application Gateway, Akamai, Fastly, Imperva, sarta di Asia Alibaba Cloud CDN jeung Tencent EdgeOne. Unggal boga WAF sorangan anu maca request body, cache sorangan jeung outage sorangan. Cloudflare ngan panggedéna jeung pangbukana dina dokuméntasi. Hosting biasa jeung sertifikat di origin server béda: di dinya ngan situs anu maca traffic.



Anjeun teu kudu percaya ka urang atawa ka maranéhna. Middlebox ninggalkeun jejak dina unggal réspons, jeung saha waé bisa ningali.
Kami henteu ngaduga jeung henteu maca review batur: kami nyieun request biasa ka situs, ningali header réspons jeung sertifikat. Hasilna di handap, sakumaha ayana.
Pausahaan middlebox: situs ngirim sakabéh traffic ngaliwatan server maranéhna, jeung maranéhna «ngajaga». Pikeun «ngajaga», maranéhna nge-decrypt sambungan anjeun di sisi maranéhna. Kitu cara digawéna saparapat sakabéh situs di dunya.
Enya. Sambungan réngsé di serverna, jeung aturan filtering numutkeun dokumén maca body unggal request - form login jeung username jeung password nyaéta request body éta. Naha disimpen jeung sabaraha lila - diatur ku kawijakanana, anu teu bisa dipariksa.
Éta lain situs, éta Cloudflare. Nu boga ngahurungkeun cék, jeung filter middlebox mutuskeun: VPN, Tor, daérah «curiga», browser heubeul - jeung anjeun asup ka challenge loop. Cloudflare sorangan ngaku aya loop kitu dina dokuméntasina.
Nalika nagara atawa ISP ngawatesan middlebox, pamaké ngan dibantuan ku VPN - atawa situs tanpa middlebox. Di Rusia ti 2024-2025 ieu leuwih ti 40% situs. Nu boga situs boga hiji perbaikan nyata: cabut Cloudflare ti antara dirina jeung pamakéna. Kasus Rusia dina Fakta 07 némbongkeun sabaraha gancang «situs down» jadi «middlebox pasea jeung ISP».
Henteu. Unggal middlebox anu ngeureunkeun TLS di sorangan digawé kieu: Amazon CloudFront jeung AWS load balancer, Azure Front Door, Akamai, Fastly, Imperva, sarta di Asia Alibaba Cloud CDN jeung Tencent EdgeOne. Di antara sarébu situs panggedéna di dunya, 71% aya di tukangeun middlebox: Cloudflare - 58% di antarana, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hosting biasa béda: di dinya traffic jeung sertifikat milik situs sorangan.
Putuskeun mana anu leuwih penting: «proteksi ti serangan» atawa kanyataan yén password pamaké anjeun henteu ngaliwatan kode batur. Plan jeung setélan henteu ngarobah ieu - dina plan naon waé cipher réngsé di middlebox. Aya kompromi - proxy anu henteu nge-decrypt TLS jeung ngan ngirimkeun stream dumasar ngaran server. Kitu cara digawéna front server urang: proteksi ti traffic kaleuleuwihan tetep, middlebox plaintext euweuh.