Ang kandado ug HTTPS dibuat para sa satu alasan: agar dili naa orang sa antara Ikaw ug site nga makahimo membaca apa nga Ikaw kirim. ISP Ikaw, Wi-Fi kafe, nasud sa jalur - tanan hanya melihat ciphertext. Browser bertahun-tahun mengajarkan: tanpa kandado - jangan masukkan password.
Cloudflare mao proxy nga duduk sa antara Ikaw ug situs; Amazon CloudFront, Azure Front Door, Akamai, ug Fastly bekerja sama. Untuk «mengurangi serangan», middlebox perlu melihat traffic secara terbuka. Jadi koneksi Ikaw berakhir sa server-nya: sa sana permintaan didekripsi, dicek terhadap aturannya, baru kemudian dikirim ngadto sa site lewat koneksi terpisah. Dokumentasi Cloudflare sendiri menyebut kini TLS termination - «titik sa mana traffic HTTPS didekripsi agar Cloudflare dapat memeriksanya». Amazon, Azure, ug Akamai memakai nama nga sama para sa titik nga sama sa dokumentotasi mereka.
Teknikal kini klasikal nga man in the middle. Satu-satunya beda gikan sa serangan: tag-iya site mendaftarinya saat menaruh site luyo sa middlebox. Paket o pengaturan dili menghilangkannya: selama site luyo sa middlebox, enkripsi berakhir sa middlebox - sa paket gratis maupun Enterprise. Tidak naa nga bertanya kepada Ikaw, ug kandado dili mo memberitahu.
Walay husga. Hanya dokumentotasi Cloudflare sendiri, laporan insidennya, ug tulisan publik - uban tanggal, agar matag baris makahimo dicek.

Sumala sa HTTP Archive 2025, 71% gikan sa seribu site paling dikunjungi sa kalibutan menyajikan bahkan dokumento HTML lewat middlebox; sa top 10.000 - 70%, sa top 100.000 - 62%. Siapa middlebox itu: Cloudflare - 58% site semacam itu, lalu Amazon CloudFront (7%), Fastly (5%), Akamai (2%), ug cloud load balancer. Menghitung tanan site sa kalibutan, matag tiga site satu luyo sa middlebox; Cloudflare sendiri - 26% tanan site ug 85% pasar reverse-proxy.

Aturan Cloudflare «memeriksa body matag permintaan masuk», ug field http.request.body.raw dalam bahasa aturan sila mao «body permintaan HTTP nga dili diubah». Form login mao body permintaan. Login ug password sa dalamnya mao plaintext.

Dari 22 September 2016 hingga 18 Februari 2017, bug sa parser Cloudflare mencampur potongan memori gikan sa satu site ngadto sa respons site lain: header, potongan permintaan POST berisi password, cookie, kunci API, ug token. Cloudflare menghitung 1,2 juta hit; kebocoran masuk ngadto sa cache pencarian - lebih gikan sa 80.000 halaman dibersihkan. Liputan media menyebut Uber, OkCupid, Fitbit.

Dari 14 hingga 24 November 2023, penyerang - Cloudflare menyebut sila «nation-state» - uban kredensial nga dicuri dalam kebocoran Okta bekerja sa dalam sistem Cloudflare: wiki Confluence, tracker Jira, repo Bitbucket, 76 repositori diunduh. Setelah kana Cloudflare merotasi lebih gikan sa 5.000 kredensial ug meninjau 4.893 sistem.

2 Juli 2019 - 27 menit, satu regex sa WAF, traffic turun 82%. 21 Juni 2022 - 75 menit, 19 pusat data. 18 November 2025 - hampir enam jam, «gangguan terburuk sejak 2019»: X, ChatGPT, Spotify, Shopify, Coinbase down. 5 Desember 2025 - lagi 25 menit. 20 Februari 2026 - enam jam, kesalahan BGP. Tidak satu pun gangguan kana serangan.

Pemilik site mencentang kotak - ug akses diputuskan dili oleh mereka, melainkan oleh filter Cloudflare. Dokumentasinya mengakui «challenge loop, saat tantangan muncul terus-menerus», termasuk karena VPN ug proxy. Sejak 2016 Cloudflare memperlakukan Tor sebagai «negara» terpisah ug mengklaim 94% permintaan gikan sa sana berbahaya; Tor Project menjawab soal «loop CAPTCHA tanpa akhir» ug pemblokiran setidaknya 80% alamat Tor.

Pada Oktober 2024 Cloudflare mengaktifkan enkripsi ECH secara default sa paket gratis. Pada 6 November 2024 site sa balik Cloudflare uban ECH berhenti terbuka bagi ISP Rusia; sa 7 November CMU SSOP (unit Roskomnadzor, regulator komunikasi Rusia) menyebut ECH «sarana menghindari pembatasan» ug merekomendasikan tag-iya menonaktifkannya «atau, lebih baik, memakai CDN dalam negeri». Sejak 9 Juni 2025 empat operator Rusya terbesar memotong traffic Cloudflare hingga 16 KB pertama matag file. Traffic gikan sa Rusya turun sekitar 30%; lebih gikan sa 40% site web Rusya - sekitar 300.000 - berada sa balik Cloudflare. Pada 2 Juni 2026 FSB mengumumkan bahwa dinas intelijen asing telah mengumpulkan data gikan sa ponsel pejabat Rusya «menggunakan kemampuan teknis» Cloudflare ug Fastly, ug membuka kasus sa bawah pasal 272 ug 273 KUHP - dili menunjukkan bukti teknis, ug kompanya dili menjawab. Cloudflare nga sama sejak 2022 menutupi site Kementerian Pertahanan Inggris sa bawah kontrak pemerintah - Angkatan Darat, Royal Navy, RAF, ug portal Defence Gateway para sa 330.000 pengguna: £425rb para sa 2022-2025 ug £105rb para sa 2025-2026.

Setiap proxy o cloud load balancer nga menghentikan TLS sa dirinya bekerja sama: Amazon CloudFront ug ALB, Azure Front Door ug Application Gateway, Akamai, Fastly, Imperva, serta sa Asia - Alibaba Cloud CDN ug Tencent EdgeOne. Masing-masing punya WAF sendiri nga membaca body permintaan, cache sendiri, ug gangguan sendiri. Cloudflare hanya nga terbesar ug paling terbuka sa dokumentotasinya. Hosting biasa uban sertipiko sa server origin berbeda: sa sana hanya site nga membaca traffic.



Ikaw dili harus percaya kami o mereka. Middlebox meninggalkan jejak sa matag respons, ug siapa pun makahimo melihatnya.
Kami dili menebak ug dili membaca ulasan orang lain: kami membuat permintaan biasa ngadto sa situs, melihat header respons ug sertipiko. Hasilnya sa bawah, apa adanya.
Perusahaan middlebox: site mengirim tanan traffic-nya lewat server mereka, ug sila «melindungi»-nya. Untuk «melindungi», sila mendekripsi koneksi Ikaw sa sisi mereka. Begitulah cara seperempat tanan site sa kalibutan bekerja.
Oo. Koneksi berakhir sa server-nya, ug aturan filter sumala sa dokumentotasi membaca body matag permintaan - form login uban username ug password tepat mao body permintaan itu. Makakita ba disimpan ug berapa lama diatur kebijakannya, nga dili makahimo Ikaw verifikasi.
Itu dili situs, kana Cloudflare. Pemilik menyalakan pemeriksaan, ug filter middlebox nga memutuskan: VPN, Tor, wilayah «mencurigakan», browser lama - ug Ikaw jatuh ngadto sa challenge loop. Cloudflare sendiri mengakui loop semacam kana sa dokumentotasinya.
Ketika nasud berselisih uban middlebox, tiggamit mendapat VPN - o site tanpa middlebox. Pemilik site punya satu perbaikan nyata: menyingkirkan Cloudflare gikan sa antara sila ug penggunanya. Kasus Rusya sa Kamatuoran 07 menunjukkan seberapa cepat «situs down» menjadi «middlebox berselisih uban ISP».
Tidak. Setiap middlebox nga menghentikan TLS sa dirinya bekerja seperti ini: Amazon CloudFront ug load balancer AWS, Azure Front Door, Akamai, Fastly, Imperva. Di antara seribu site terbesar sa kalibutan, 71% berada luyo sa middlebox: Cloudflare - 58% sa antaranya, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hosting biasa berbeda: sa sana traffic ug sertipiko milik site sendiri.
Putuskan mana nga lebih penting: «perlindungan gikan sa serangan» o kamatuoran bahwa password tiggamit Ikaw dili melewati kode orang lain. Paket ug pengaturan dili mengubah kini - sa paket apa pun cipher berakhir sa middlebox. Ada kompromi - proxy nga dili mendekripsi TLS ug hanya meneruskan stream sumala sa nama server. Begitulah cara front server kami bekerja: perlindungan gikan sa traffic berlebih tetap ada, middlebox plaintext tidak.