A lakatot és a HTTPS-t egy okból találták ki: hogy senki se olvashassa el közted és az oldal között, amit küldesz. Az ISP-ed, a kávéházi Wi-Fi, egy állam a vezetéken - mind csak titkosított szöveget lát. A böngészők évekig tanították: nincs lakat - ne írj be jelszót.
A Cloudflare egy proxy, amely közted és az oldal között ül; az Amazon CloudFront, az Azure Front Door, az Akamai és a Fastly ugyanígy működik. A «támadások enyhítéséhez» a középső doboznak tisztán kell látnia a forgalmat. Ezért a kapcsolatod a szerverén ér véget: ott a kérés visszafejtődik, a szabályaikkal ellenőrzik, és csak azután megy az oldalra külön kapcsolaton. A Cloudflare saját dokumentációja ezt TLS terminationnek nevezi - «az a pont, ahol a HTTPS-forgalom visszafejtődik, hogy a Cloudflare megvizsgálhassa». Az Amazon, az Azure és az Akamai dokumentációja ugyanezt a nevet használja ugyanarra a pontra.
Technikailag ez klasszikus man in the middle. Az egyetlen különbség a támadáshoz képest: az oldal tulajdonosa erre iratkozott fel, amikor az oldalt középső doboz mögé tette. A csomag vagy a beállítások ezt nem veszik le: amíg az oldal középső doboz mögött van, a titkosítás a középső doboznál ér véget - a szabad csomagon és az Enterprise-on egyaránt. Senki nem kérdezett meg, és a lakat sem mondja el.
Nincs ítélkezés. Csak a Cloudflare saját dokumentációja, saját incidensjelentései és nyilvános írások - dátumokkal, hogy minden sor ellenőrizhető legyen.

A HTTP Archive 2025 szerint a világ ezer legnézettebb oldalának 71%-a még a HTML dokumentumot is középső dobozon keresztül szolgálja ki; a top 10 000-ben - 70%, a top 100 000-ben - 62%. Kik ezek a középső dobozok: Cloudflare - az ilyen oldalak 58%-a, aztán Amazon CloudFront (7%), Fastly (5%), Akamai (2%) és felhős load balancerek. A világ összes oldalát számolva minden harmadik középső doboz mögött van; egyedül a Cloudflare - az összes oldal 26%-a és a reverse-proxy piac 85%-a.

A Cloudflare szabályai «megvizsgálják minden bejövő kérés törzsét», és a rules nyelvükben az http.request.body.raw mező «a változatlan HTTP kéréstörzs». A bejelentkező űrlap egy kéréstörzs. A benne lévő bejelentkezés és jelszó nyílt szöveg.

2016. szeptember 22. és 2017. február 18. között a Cloudflare parserének hibája egy oldal memóriadarabjait keverte egy másik válaszaiba: fejlécek, jelszavakat tartalmazó POST-részek, cookie-k, API-kulcsok és tokenek. A Cloudflare 1,2 millió találatot számolt; a szivárgások kereső-cache-ekbe kerültek - több mint 80 000 oldalt tisztítottak. A sajtó Uber, OkCupid, Fitbit neveket említett.

2023. november 14. és 24. között támadók - a Cloudflare «nation-state»-nek nevezi őket - az Okta-sértésből lopott hitelesítőkkel dolgoztak a Cloudflare rendszereiben: Confluence wiki, Jira, Bitbucket, 76 repository letöltve. Ezután a Cloudflare több mint 5000 hitelesítőt forgatott és 4893 rendszert vizsgált át.

2019. július 2. - 27 perc, egy regex a WAF-ban, a forgalom 82%-ot esett. 2022. június 21. - 75 perc, 19 adatközpont. 2025. november 18. - majdnem hat óra, «a legrosszabb kiesés 2019 óta»: X, ChatGPT, Spotify, Shopify, Coinbase esett. 2025. december 5. - újabb 25 perc. 2026. február 20. - hat óra, BGP-hiba. Egyik kiesés sem volt támadás.

Az oldal tulajdonosa bepipál egy dobozt - és a hozzáférést nem ő dönti el, hanem a Cloudflare szűrője. A dokumentációjuk elismeri a «challenge loopot, amikor a kihívás újra és újra megjelenik», VPN és proxy miatt is. 2016 óta a Cloudflare külön «országnak» kezeli a Tort, és azt állítja, hogy az onnan érkező kérések 94%-a rosszindulatú; a Tor Project «végtelen CAPTCHA-hurkóról» és a Tor-címek legalább 80%-ának blokkolásáról írt.

2024 októberében a Cloudflare alapértelmezetten bekapcsolta az ECH-titkosítást a szabad csomagokon. 2024. november 6-án az ECH-s Cloudflare mögötti oldalak nem nyíltak meg az orosz ISP-knél; november 7-én a CMU SSOP (a Roszkomnadzor egysége, Oroszország hírközlési szabályozója) az ECH-t «korlátozások megkerülésének eszközének» nevezte, és azt javasolta a tulajdonosoknak, hogy kapcsolják ki «vagy inkább használjanak hazai CDN-eket». 2025. június 9. óta a négy legnagyobb orosz szolgáltató a Cloudflare-forgalmat bármely fájl első 16 KB-jára vágta. Az Oroszországból érkező forgalom kb. 30%-ot esett; az orosz web oldalainak több mint 40%-a - kb. 300 000 - Cloudflare mögött ül. 2026. június 2-án az FSB bejelentette, hogy külföldi hírszerző szolgálatok orosz tisztviselők telefonjáról gyűjtöttek adatokat a Cloudflare és a Fastly «technikai képességeit» használva, és a Btk. 272. és 273. cikke alapján ügyeket indított - nem mutatott műszaki bizonyítékot, a cégek nem válaszoltak. Ugyanez a Cloudflare 2022 óta a brit Védelmi Minisztérium oldalait fedi kormányzati szerződés alatt - Army, Royal Navy, RAF és a Defence Gateway portál 330 000 felhasználónak: £425k 2022–2025-re és £105k 2025–2026-ra.

Bármely proxy vagy felhős load balancer, amely saját magán terminálja a TLS-t, ugyanígy működik: Amazon CloudFront és ALB, Azure Front Door és Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Mindegyiknek saját WAF-ja van, amely olvassa a kéréstörzset, saját cache-e és saját kiesései. A Cloudflare egyszerűen a legnagyobb és a legnyíltabb a dokumentációjában. A sima hosting tanúsítvánnyal az origin szerveren más: ott csak az oldal olvassa a forgalmat.



Nem kell hinned nekünk sem nekik. A középső doboz minden válaszban nyomot hagy, és bárki láthatja.
Nem tippeltünk és nem olvastunk mások értékeléseit: sima kéréseket küldtünk az oldalakra, megnéztük a válaszfejléceket és a tanúsítványokat. Az eredmény alább, ahogy van.
Középső doboz cég: az oldal az összes forgalmát az ő szervereiken küldi, és ők «védik». A «védelemhez» a kapcsolatodat az ő oldalukon fejtik vissza. Így működik a világ összes oldalának negyede.
Igen. A kapcsolat a szerverén ér véget, és a szűrési szabályok a dokumentáció szerint minden kérés törzsét olvassák - a felhasználónévvel és jelszóval rendelkező bejelentkező űrlap pontosan az a kéréstörzs. Hogy tárolja-e és meddig, azt a szabályzatai döntik, amelyeket nem ellenőrizhetsz.
Az nem az oldal, az a Cloudflare. A tulajdonos bekapcsolta az ellenőrzést, és a középső doboz szűrője dönt: VPN, Tor, «gyanús» régió, régi böngésző - és challenge loopba kerülsz. Maga a Cloudflare elismeri az ilyen hurkokat a dokumentációjában.
Ha egy ország összeveszik egy középső dobozzal, a felhasználóknak VPN marad - vagy középső doboz nélküli oldal. Az oldal tulajdonosainak egy valódi megoldás van: vegyék ki a Cloudflare-t maguk és a felhasználók közül. A 07. tény orosz esete mutatja, milyen gyorsan lesz a «az oldal nem megy»-ből «a középső doboz összeveszett az ISP-vel».
Nem. Bármely középső doboz, amely saját magán terminálja a TLS-t, így működik: Amazon CloudFront és AWS load balancerek, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. A világ ezer legnagyobb oldala közül 71% ül középső doboz mögött: Cloudflare - 58%-uk, Amazon - 7%, Fastly - 5%, Akamai - 2%. A sima hosting más: ott a forgalom és a tanúsítvány magáé az oldalé.
Döntsd el, mi számít jobban: a «támadások elleni védelem» vagy az, hogy a felhasználók jelszavai ne menjenek át idegen kódon. A csomag és a beállítások ezt nem változtatják - bármely csomagon a titkosítás a középső doboznál ér véget. Van kompromisszum - egy proxy, amely nem fejti vissza a TLS-t, csak a szervernév alapján továbbítja a streamet. Így működik a front szerverünk: a fölös forgalom elleni védelem megmarad, a nyílt szöveges középső doboz nem.