8 tény A pénzed Ellenőrzés GYIK
Mitilena Mitilena Wallet Hideg kripto tárca
ONLINE · 22,000+ COINS Tárca létrehozásaLétrehozás
Hogyan vertek át mindannyiótokat

Cloudflare: egy cég története, amely ismeri az összes bejelentkezésedet és titkodat - gondoskodás ürügyén

Húsz éven át azt tanították: ha van lakat - a kapcsolat biztonságos, írd be a jelszót. Egy dolgot nem mondtak: a világ tíz legnagyobb oldalából hétnél a lakat nem az oldalhoz vezet, hanem idegen szerverhez, és leggyakrabban az a Cloudflare. Ott a bejelentkezésed, jelszavad, cookie-d és üzeneteid visszafejtődnek, elolvassák, szűrőkön futtatják ��s újra titkosítják. Ez nem hack és nem kiesés - ez a üzletük, «oldalvédelem». Az Amazon, az Akamai és az Azure ugyanezt csinálja - szinte az egész internet ebben van eltemetve. Senki nem kérdezett meg.

7 of 10legnagyobb oldal a világon - középső doboz mögött, leggyakrabban Cloudflare
5 of 5népszerű tárca, amit megnéztünk - ugyanez
0alkalommal kérdezte meg valaki, egyetértesz-e
exchange.example/login
A kapcsolat biztonságos
Az adataidat (például jelszavakat vagy kártyaszámokat) mások nem olvashatják, amíg erre az oldalra küldöd őket.
hamis
10-ből 7 oldalon
Mi történik valójában
A lakat Cloudflare-szerverre vezet. Ott a jelszó visszafejtődik, és a kódjuk olvassa. Az oldal másodikként kapja meg.
Bejelentkezés
Bejelentkezés
you@mail.example
Jelszó
••••••••••••Ezt a Cloudflare olvassa
Bejelentkezés
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
a tanúsítvány Cloudflare-re szól, nem az oldalra
Mit ígér a lakat

A Chrome évekig ijesztgetett a lakat nélküli oldalakkal. Most mindenkinél van - és tíz nagy oldalból hétnél középső dobozhoz vezet

A lakatot és a HTTPS-t egy okból találták ki: hogy senki se olvashassa el közted és az oldal között, amit küldesz. Az ISP-ed, a kávéházi Wi-Fi, egy állam a vezetéken - mind csak titkosított szöveget lát. A böngészők évekig tanították: nincs lakat - ne írj be jelszót.

A Cloudflare egy proxy, amely közted és az oldal között ül; az Amazon CloudFront, az Azure Front Door, az Akamai és a Fastly ugyanígy működik. A «támadások enyhítéséhez» a középső doboznak tisztán kell látnia a forgalmat. Ezért a kapcsolatod a szerverén ér véget: ott a kérés visszafejtődik, a szabályaikkal ellenőrzik, és csak azután megy az oldalra külön kapcsolaton. A Cloudflare saját dokumentációja ezt TLS terminationnek nevezi - «az a pont, ahol a HTTPS-forgalom visszafejtődik, hogy a Cloudflare megvizsgálhassa». Az Amazon, az Azure és az Akamai dokumentációja ugyanezt a nevet használja ugyanarra a pontra.

Technikailag ez klasszikus man in the middle. Az egyetlen különbség a támadáshoz képest: az oldal tulajdonosa erre iratkozott fel, amikor az oldalt középső doboz mögé tette. A csomag vagy a beállítások ezt nem veszik le: amíg az oldal középső doboz mögött van, a titkosítás a középső doboznál ér véget - a szabad csomagon és az Enterprise-on egyaránt. Senki nem kérdezett meg, és a lakat sem mondja el.

Mit gondolsz, amikor meglátod a lakatot
Teböngésző
egy titkosított csatorna az oldalig
Oldal
Mi történik valójában egy középső doboz mögötti oldalon
Teböngésző
titkosítás
Középső doboznyílt szöveg
titkosítás
Oldal
A Cloudflare Flexible, Full és Full (strict) módjai, az Azure Front Door «end-to-end TLS» és a CloudFront «origin protocol» csak a második ugrást írják le. Az első ugrás mindig a középső doboznál ér véget.
Két tanúsítvány: amit látsz, a középső dobozra szól. Az originét soha nem látod.
Nyolc tény

Mit jelent ez a gyakorlatban - dokumentumokból és dátumokból

Nincs ítélkezés. Csak a Cloudflare saját dokumentációja, saját incidensjelentései és nyilvános írások - dátumokkal, hogy minden sor ellenőrizhető legyen.

Tény 01

Tízből hét legnagyobb oldal - középső doboz mögött

A HTTP Archive 2025 szerint a világ ezer legnézettebb oldalának 71%-a még a HTML dokumentumot is középső dobozon keresztül szolgálja ki; a top 10 000-ben - 70%, a top 100 000-ben - 62%. Kik ezek a középső dobozok: Cloudflare - az ilyen oldalak 58%-a, aztán Amazon CloudFront (7%), Fastly (5%), Akamai (2%) és felhős load balancerek. A világ összes oldalát számolva minden harmadik középső doboz mögött van; egyedül a Cloudflare - az összes oldal 26%-a és a reverse-proxy piac 85%-a.

Forrás: HTTP Archive, Web Almanac 2025, CDN fejezet; W3Techs reverse-proxy jelentés, frissítés 24.09.2026
Mit jelent ez neked
Minél nagyobb az oldal, annál valószínűbb, hogy a jelszavadat nem ő olvassa, hanem a középső doboza. A lakat mindkét esetben ugyanúgy néz ki.
Tény 02

A WAF minden kérés törzsét olvassa - a dokumentáció szerint

A Cloudflare szabályai «megvizsgálják minden bejövő kérés törzsét», és a rules nyelvükben az http.request.body.raw mező «a változatlan HTTP kéréstörzs». A bejelentkező űrlap egy kéréstörzs. A benne lévő bejelentkezés és jelszó nyílt szöveg.

Forrás: developers.cloudflare.com: WAF managed rules; ruleset-engine, http.request.body.raw mező
Mit jelent ez neked
Ez nem sebezhetőség, ez funkció. A jelszavad minden bejelentkezéskor átmegy a Cloudflare kódján minden mögötte lévő oldalon. Hogy mit csinál vele utána, az bizalom kérdése, nem technika.
Tény 03

Cloudbleed, 2017: a középső doboz memóriája más válaszokba szivárgott

2016. szeptember 22. és 2017. február 18. között a Cloudflare parserének hibája egy oldal memóriadarabjait keverte egy másik válaszaiba: fejlécek, jelszavakat tartalmazó POST-részek, cookie-k, API-kulcsok és tokenek. A Cloudflare 1,2 millió találatot számolt; a szivárgások kereső-cache-ekbe kerültek - több mint 80 000 oldalt tisztítottak. A sajtó Uber, OkCupid, Fitbit neveket említett.

Forrás: Cloudflare, incidensjelentés 23.02.2017 és hatásvizsgálat 01.03.2017; Google Project Zero, issue 1139
Mit jelent ez neked
Egy hiba a középső doboznál - egyszerre százezernyi oldalon szivárgás. Ezek közül egyik oldal sem csinált semmi rosszat.
Tény 04

2023 november: támadók lopott kulcsokkal léptek be a Cloudflare-be

2023. november 14. és 24. között támadók - a Cloudflare «nation-state»-nek nevezi őket - az Okta-sértésből lopott hitelesítőkkel dolgoztak a Cloudflare rendszereiben: Confluence wiki, Jira, Bitbucket, 76 repository letöltve. Ezután a Cloudflare több mint 5000 hitelesítőt forgatott és 4893 rendszert vizsgált át.

Forrás: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Mit jelent ez neked
A középső doboz, amelyen az internet negyede folyik át, a világ legkövérebb célpontja. Valaki már bejutott.
Tény 05

Egy kapcsoló mindenkinek

2019. július 2. - 27 perc, egy regex a WAF-ban, a forgalom 82%-ot esett. 2022. június 21. - 75 perc, 19 adatközpont. 2025. november 18. - majdnem hat óra, «a legrosszabb kiesés 2019 óta»: X, ChatGPT, Spotify, Shopify, Coinbase esett. 2025. december 5. - újabb 25 perc. 2026. február 20. - hat óra, BGP-hiba. Egyik kiesés sem volt támadás.

Forrás: Cloudflare kiesés-postmortemek 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Mit jelent ez neked
Ha a középső doboz elromlik, az internet fele egyszerre elromlik, tőzsdékkel együtt. Pont amikor eladnál.
Tény 06

A Cloudflare dönti el, hogy ember vagy-e

Az oldal tulajdonosa bepipál egy dobozt - és a hozzáférést nem ő dönti el, hanem a Cloudflare szűrője. A dokumentációjuk elismeri a «challenge loopot, amikor a kihívás újra és újra megjelenik», VPN és proxy miatt is. 2016 óta a Cloudflare külön «országnak» kezeli a Tort, és azt állítja, hogy az onnan érkező kérések 94%-a rosszindulatú; a Tor Project «végtelen CAPTCHA-hurkóról» és a Tor-címek legalább 80%-ának blokkolásáról írt.

Forrás: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Mit jelent ez neked
VPN, Tor vagy a «rossz» régió - és te «nem vagy ember». Az oldal nem tiltott le. Egy középső doboz, amiről nem tudtál, kizárt.
Tény 07

Amikor az állam harcol a középső dobozzal: az orosz eset

2024 októberében a Cloudflare alapértelmezetten bekapcsolta az ECH-titkosítást a szabad csomagokon. 2024. november 6-án az ECH-s Cloudflare mögötti oldalak nem nyíltak meg az orosz ISP-knél; november 7-én a CMU SSOP (a Roszkomnadzor egysége, Oroszország hírközlési szabályozója) az ECH-t «korlátozások megkerülésének eszközének» nevezte, és azt javasolta a tulajdonosoknak, hogy kapcsolják ki «vagy inkább használjanak hazai CDN-eket». 2025. június 9. óta a négy legnagyobb orosz szolgáltató a Cloudflare-forgalmat bármely fájl első 16 KB-jára vágta. Az Oroszországból érkező forgalom kb. 30%-ot esett; az orosz web oldalainak több mint 40%-a - kb. 300 000 - Cloudflare mögött ül. 2026. június 2-án az FSB bejelentette, hogy külföldi hírszerző szolgálatok orosz tisztviselők telefonjáról gyűjtöttek adatokat a Cloudflare és a Fastly «technikai képességeit» használva, és a Btk. 272. és 273. cikke alapján ügyeket indított - nem mutatott műszaki bizonyítékot, a cégek nem válaszoltak. Ugyanez a Cloudflare 2022 óta a brit Védelmi Minisztérium oldalait fedi kormányzati szerződés alatt - Army, Royal Navy, RAF és a Defence Gateway portál 330 000 felhasználónak: £425k 2022–2025-re és £105k 2025–2026-ra.

Forrás: Interfax és RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona és The Record, 02.06.2026; UK Contracts Finder értesítések 25.01.2024 és 11.11.2025
Mit jelent ez neked
A «nem nyílik az oldal» gyakran nem az oldal. Egy középső doboz, amiről nem tudtál, és összeveszett az ISP-ddel.
Tény 08

Ugyanaz a séma mindenütt: Amazon, Akamai, Azure, Fastly

Bármely proxy vagy felhős load balancer, amely saját magán terminálja a TLS-t, ugyanígy működik: Amazon CloudFront és ALB, Azure Front Door és Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Mindegyiknek saját WAF-ja van, amely olvassa a kéréstörzset, saját cache-e és saját kiesései. A Cloudflare egyszerűen a legnagyobb és a legnyíltabb a dokumentációjában. A sima hosting tanúsítvánnyal az origin szerveren más: ott csak az oldal olvassa a forgalmat.

Forrás: AWS dokumentáció (CloudFront, Application Load Balancer), Azure Front Door, Akamai - TLS termination szakaszok; W3Techs, 2026. szeptember
Mit jelent ez neked
A pénzes oldalak kérdése egy: hol ér véget a titkosításom - nálad vagy a középső doboznál? Alább - hogyan ellenőrizd egy perc alatt.
A pénzed

Mit jelent ez a pénzednek

Tőzsde középső doboz mögött

Bejelentkezés, jelszó, 2FA-kód, kifizetési cím, kereskedési előzmény - mindez kéréstörzs, amelyet a középső doboz nyílt szövegként olvas. Plusz a középső doboz kiesése - és a tőzsde pont akkor esik, amikor eladnál: 2025. november 18-án a Coinbase is a leállt oldalak között volt.

Webtárca középső doboz mögött

A tárca kódja a középső dobozon át jut a böngésződbe: amit a szervere visszaadott, az fut. Ugyanaz a «egy sor a buildben», amiről a hardvertárca-hibáknál írtunk - csak a pont, ahol megjelenhet, most idegen is. A formokba beillesztett címeket is látja.

Offline aláírású tárca

A kulcs hálózat nélküli eszközön él, a tranzakció ott aláíródik, és online csak aláírásként megy. A középső doboznak nincs mit elfogni, még ha ott is van: nincs jelszó, nincs kulcs, nincs kód, amely eldönti, hova megy a pénz.
Nálunk hogyan van
Közted és bármelyik szerverünk között nincs középső doboz. A hu.mitilena.com, az api.mitilena.com, a mitilena.com közvetlenül válaszol: a tanúsítvány a miénk, a válaszokban nincs cf-ray fejléc. A front szerverünk nem fejti vissza a TLS-t - csak a szervernevet nézi a handshake-ben, és a streamet változatlanul továbbítja. Amit a szerverünk lát, azt lépésről lépésre a «Hogyan küld a tárca kriptót» oldal bontja ki. Ellenőrizve 24.09.2026; egy perc alatt megismételheted - alább a hogyan.
Ellenőrzés

Ellenőrizz bármely oldalt egy perc alatt

Nem kell hinned nekünk sem nekik. A középső doboz minden válaszban nyomot hagy, és bárki láthatja.

01
A terminálbancurl -sI https://site/ és nézd a válaszfejléceket. server: cloudflare és cf-ray - Cloudflare; via: 1.1 … cloudfront.net és x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Bármelyik azt jelenti: a TLS a középső doboznál terminálódott, mert fejlécet csak visszafejtés után lehet a válaszhoz adni.
02
A böngészőbenDevTools → Network → első kérés → Response Headers - ugyanezek a fejlécek. Vagy a lakat → tanúsítvány: Cloudflare-nél a kibocsátó Google Trust Services WE1 90 napra, «organization» mező nélkül; Amazonnál Amazon RSA 2048, vagyis a tanúsítványt az AWS-en keresztül rendelték, nem maga az oldal; saját domain nélküli oldalak *.cloudfront.net-et mutatnak. A középső dobozra kiállított tanúsítvány a beismerése: a titkosítás nála ér véget.
03
Szervercím alapjánping site vagy dig +short site - ha a cím a közzétett Cloudflare-tartományokból (104.16.0.0/13, 172.64.0.0/13 és mások), CloudFront, Azure Front Door vagy Akamai, minden forgalom az ő szervereiken megy. A hosting saját címe - nincs középső doboz.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS a Cloudflare-nél terminálódott: cf-ray fejléc
# a már visszafejtett válaszhoz adták
terminal
$ curl -sI https://hu.mitilena.com | grep -iE "server|cf-"
server: nginx
# nincs cf-ray: senki közted és a szerver között
Első kimenet - hogyan néz ki egy Cloudflare mögötti oldal; az Amazonnak, Akamainak és Azure-nak saját fejlécei vannak (lista balra). Második - a miénk, rögzítve 24.09.2026.
Amíg ezt a cikket írtuk

Vettünk öt legnépszerűbb tárcát, és megnéztük, ki ül közted és az oldaluk között

Nem tippeltünk és nem olvastunk mások értékeléseit: sima kéréseket küldtünk az oldalakra, megnéztük a válaszfejléceket és a tanúsítványokat. Az eredmény alább, ahogy van.

Ellenőrzés 24.09.2026 · öt népszerű tárca oldalaFEJLÉCEK ÉS TANÚSÍTVÁNYOK
TárcaProxyVisszafejtésKié a lakat
MetaMaskmetamask.io
Cloudflare mögött · igencf-ray a válaszban · igenCloudflare tanúsítvány: Google Trust Services WE1, 90 nap, organization nélkül
Trust Wallettrustwallet.com
Cloudflare mögött · igencf-ray a válaszban · igenCloudflare tanúsítvány: Google Trust Services WE1, 90 nap, organization nélkül
Exodusexodus.com
Cloudflare mögött · igencf-ray a válaszban · igenCloudflare tanúsítvány: Google Trust Services WE1, 90 nap, organization nélkül
Phantomphantom.com
Cloudflare mögött · igencf-ray a válaszban · igenCloudflare tanúsítvány: Google Trust Services WE1, 90 nap, organization nélkül
Ledgerledger.com
Cloudflare mögött · igencf-ray a válaszban · igenCloudflare tanúsítvány: Google Trust Services WE1, 90 nap, organization nélkül
5 az 5-ből · a TLS a Cloudflare-nél ér végetismételd meg magad - egy perc
Mit jelent ez
Öt az ötből. A lakat, amit a tárca oldalán látsz, nem a tárcáé, hanem a Cloudflare-é. Minden, amit azokon az oldalakon begépelsz, és minden kód, amit a böngésződnek küldenek, egy középső dobozon megy át, amelyet nem te választottál. Hogy mit csinál vele, az hit kérdése, nem technika.
Hogyan ellenőriztük
Kérés minden oldal főoldalára, server és cf-ray fejlécek a válaszban, a lakat mögötti tanúsítvány kibocsátója és élettartama. Dátum - 2026. szeptember 24.; az oldalak bármelyik nap megváltoztathatják a konfigurációt, ezért ismételd meg magad: utasítások fent, egy perc.
GYIK

Mit kérdeznek az emberek, miután idáig eljutottak

Mi a Cloudflare egyszerűen?

Középső doboz cég: az oldal az összes forgalmát az ő szervereiken küldi, és ők «védik». A «védelemhez» a kapcsolatodat az ő oldalukon fejtik vissza. Így működik a világ összes oldalának negyede.

Látja a Cloudflare a jelszavaimat?

Igen. A kapcsolat a szerverén ér véget, és a szűrési szabályok a dokumentáció szerint minden kérés törzsét olvassák - a felhasználónévvel és jelszóval rendelkező bejelentkező űrlap pontosan az a kéréstörzs. Hogy tárolja-e és meddig, azt a szabályzatai döntik, amelyeket nem ellenőrizhetsz.

Miért kér az oldal, hogy erősítsem meg: ember vagyok?

Az nem az oldal, az a Cloudflare. A tulajdonos bekapcsolta az ellenőrzést, és a középső doboz szűrője dönt: VPN, Tor, «gyanús» régió, régi böngésző - és challenge loopba kerülsz. Maga a Cloudflare elismeri az ilyen hurkokat a dokumentációjában.

A Cloudflare mögötti oldal nem nyílik meg az országomban. Mit tehetek?

Ha egy ország összeveszik egy középső dobozzal, a felhasználóknak VPN marad - vagy középső doboz nélküli oldal. Az oldal tulajdonosainak egy valódi megoldás van: vegyék ki a Cloudflare-t maguk és a felhasználók közül. A 07. tény orosz esete mutatja, milyen gyorsan lesz a «az oldal nem megy»-ből «a középső doboz összeveszett az ISP-vel».

Ez csak a Cloudflare-ről szól?

Nem. Bármely középső doboz, amely saját magán terminálja a TLS-t, így működik: Amazon CloudFront és AWS load balancerek, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. A világ ezer legnagyobb oldala közül 71% ül középső doboz mögött: Cloudflare - 58%-uk, Amazon - 7%, Fastly - 5%, Akamai - 2%. A sima hosting más: ott a forgalom és a tanúsítvány magáé az oldalé.

Oldalam van. Mit tegyek?

Döntsd el, mi számít jobban: a «támadások elleni védelem» vagy az, hogy a felhasználók jelszavai ne menjenek át idegen kódon. A csomag és a beállítások ezt nem változtatják - bármely csomagon a titkosítás a középső doboznál ér véget. Van kompromisszum - egy proxy, amely nem fejti vissza a TLS-t, csak a szervernév alapján továbbítja a streamet. Így működik a front szerverünk: a fölös forgalom elleni védelem megmarad, a nyílt szöveges középső doboz nem.

Tárca, amely között és közted senki sincs

Kulcs hálózat nélküli eszközön · nincs regisztráció · amit a szerverünk lát - az oldalon «Hogyan küld a tárca kriptót»
Tárca létrehozása