Ključavnica in HTTPS sta bila izumljena zaradi enega: da nihče med vami in spletnim mestom ne bi mogel brati, kar pošiljate. Vaš ponudnik, Wi-Fi v kavarni, država na žici - vsi vidijo samo šifrirano besedilo. Brskalniki so vas leta učili: ni ključavnice - ne vnašajte gesla.
Cloudflare je posrednik med vami in spletnim mestom; Amazon CloudFront, Azure Front Door, Akamai in Fastly delujejo enako. Da bi «omilili napade», mora posrednik videti promet v jasnem. Zato se vaša povezava konča na njegovem strežniku: tam se zahteva dešifrira, preveri po njegovih pravilih in šele nato pošlje spletnemu mestu po ločeni povezavi. Cloudflarejeva dokumentacija to imenuje TLS termination - «točka, kjer se HTTPS promet dešifrira, da ga Cloudflare lahko pregleda». Amazon, Azure in Akamai uporabljajo isto ime za isto točko v dokumentaciji.
Tehnično je to klasičen človek na sredini. Edina razlika od napada: lastnik spletnega mesta se je na to prijavil, ko je mesto postavil za posrednikom. Načrt ali nastavitve tega ne odstranijo: dokler je mesto za posrednikom, se šifriranje konča pri posredniku - na brezplačnem načrtu in na Enterprise enako. Nihče vas ni vprašal, in ključavnica vam tega ne bo povedala.
Brez sodb. Samo Cloudflarejeva lastna dokumentacija, lastna poročila o incidentih in javni zapisi - z datumi, da lahko preverite vsako vrstico.

Po HTTP Archive 2025 71 % tisočih najbolj obiskanih spletnih mest na svetu streže tudi HTML dokument prek posrednika; med top 10.000 - 70 %, med top 100.000 - 62 %. Kdo so ti posredniki: Cloudflare - 58 % takih mest, nato Amazon CloudFront (7 %), Fastly (5 %), Akamai (2 %) in oblačni uravnoteževalniki. Če štejemo vsa spletna mesta na svetu, je vsako tretje za posrednikom; samo Cloudflare - 26 % vseh mest in 85 % trga reverse-proxy.

Cloudflarejeva pravila «pregledajo telo vsake dohodne zahteve», polje http.request.body.raw v njihovem jeziku pravil pa je «nespremenjeno HTTP telo zahteve». Prijavni obrazec je telo zahteve. Prijava in geslo v njem sta jasno besedilo.

Od 22. septembra 2016 do 18. februarja 2017 je hrošč v Cloudflarejevem razčlenjevalniku mešal kose spomina enega mesta v odgovore drugega: glave, koščke POST zahtev z gesli, piškotke, API ključe in žetone. Cloudflare je naštel 1,2 milijona zadetkov; uhajanja so pristala v iskalnih predpomnilnikih - očiščenih več kot 80.000 strani. Tisk je omenil Uber, OkCupid, Fitbit.

Od 14. do 24. novembra 2023 so napadalci - Cloudflare jih imenuje «nation-state» - s poverilnicami, ukradenimi v kršitvi Okta, delali znotraj Cloudflarejevih sistemov: Confluence wiki, Jira sledilnik, Bitbucket repozitoriji, 76 repozitorijev prenesenih. Potem je Cloudflare zamenjal več kot 5.000 poverilnic in pregledal 4.893 sistemov.

2. julij 2019 - 27 minut, en regex v WAF, promet padel za 82 %. 21. junij 2022 - 75 minut, 19 podatkovnih centrov. 18. november 2025 - skoraj šest ur, «najhujši izpad od 2019»: padli so X, ChatGPT, Spotify, Shopify, Coinbase. 5. december 2025 - še 25 minut. 20. februar 2026 - šest ur, napaka BGP. Noben izpad ni bil napad.

Lastnik mesta odkljuka polje - in dostop ne odloča on, ampak Cloudflarejev filter. Njihova dokumentacija priznava «challenge loop, ko se izziv pojavlja znova in znova», tudi zaradi VPN in posrednikov. Od 2016 Cloudflare obravnava Tor kot ločeno «državo» in trdi, da je 94 % zahtev od tam zlonamernih; Tor Project je odgovoril o «neskončni zanki CAPTCHA» in blokadi vsaj 80 % Tor naslovov.

Oktobra 2024 je Cloudflare privzeto omogočil šifriranje ECH na brezplačnih načrtih. 6. novembra 2024 se spletna mesta za Cloudflare z ECH niso več odpirala pri ruskih ponudnikih; 7. novembra je CMU SSOP (enota Roskomnadzorja, ruskega regulatorja zvez) ECH označil kot «sredstvo za obhod omejitev» in lastnikom priporočil, naj ga onemogočijo «ali, bolje, uporabijo domače CDN». Od 9. junija 2025 so štirje največji ruski operaterji porezali Cloudflare promet na prvih 16 KB katere koli datoteke. Promet iz Rusije je padel za približno 30 %; več kot 40 % ruskih spletnih mest - okoli 300.000 - stoji za Cloudflare. 2. junija 2026 je FSB sporočil, da so tuje obveščevalne službe zbirale podatke s telefonov ruskih uradnikov «z uporabo tehničnih zmožnosti» Cloudflare in Fastly, in odprl zadeve po členih 272 in 273 Kazenskega zakonika - tehničnih dokazov ni pokazal, podjetja niso odgovorila. Isti Cloudflare od 2022 pokriva spletna mesta britanskega Ministrstva za obrambo po vladni pogodbi - Army, Royal Navy, RAF in portal Defence Gateway za 330.000 uporabnikov: £425k za 2022-2025 in £105k za 2025-2026.

Vsak posrednik ali oblačni uravnoteževalnik, ki TLS zaključi nase, deluje enako: Amazon CloudFront in ALB, Azure Front Door in Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Vsak ima svoj WAF, ki bere telo zahteve, svoj predpomnilnik in svoje izpade. Cloudflare je preprosto največji in najbolj odprt v dokumentaciji. Navadno gostovanje s potrdilom na izvornem strežniku je drugače: tam promet bere samo spletno mesto.



Nam in njim ni treba verjeti. Posrednik pusti sledi v vsakem odgovoru, in vsakdo jih lahko vidi.
Nismo ugibali in nismo brali tujih ocen: naredili smo običajne zahteve do mest, pogledali glave odgovorov in potrdila. Rezultat je spodaj, takšen, kot je.
Podjetje-posrednik: spletno mesto ves promet pošlje skozi njihove strežnike, oni pa ga «zaščitijo». Da bi «zaščitili», povezavo dešifrirajo na svoji strani. Tako deluje četrtina vseh spletnih mest na svetu.
Da. Povezava se konča na njegovem strežniku, filtrirna pravila po dokumentaciji pa berejo telo vsake zahteve - prijavni obrazec z uporabniškim imenom in geslom je točno to telo. Ali to shrani in kako dolgo, urejajo njegove politike, ki jih ne morete preveriti.
To ni spletno mesto, to je Cloudflare. Lastnik je vključil preverjanje, filter posrednika pa odloči: VPN, Tor, «sumljiva» regija, star brskalnik - in padejo v challenge loop. Cloudflare sam takšne zanke priznava v dokumentaciji.
Ko se država bori s posrednikom, uporabnikom ostane VPN - ali spletno mesto brez posrednika. Lastniki mest imajo eno pravo rešitev: odstraniti Cloudflare med seboj in uporabniki. Primer Rusije v Dejstvu 07 pokaže, kako hitro «mesto je dol» postane «posrednik se je skregal s ponudnikom».
Ne. Vsak posrednik, ki TLS zaključi nase, deluje tako: Amazon CloudFront in AWS uravnoteževalniki, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Med tisoč največjimi mesti na svetu jih 71 % stoji za posrednikom: Cloudflare - 58 % od njih, Amazon - 7 %, Fastly - 5 %, Akamai - 2 %. Navadno gostovanje je drugače: tam promet in potrdilo pripadata spletnemu mestu.
Odločite, kaj je pomembnejše: «zaščita pred napadi» ali dejstvo, da gesla vaših uporabnikov ne gredo skozi tujo kodo. Načrt in nastavitve tega ne spremenijo - na katerem koli načrtu se šifra konča pri posredniku. Obstaja kompromis - posrednik, ki ne dešifrira TLS in samo posreduje tok po imenu strežnika. Tako deluje naš čelni strežnik: zaščita pred odvečnim prometom ostane, posrednik z jasnim besedilom ne.