8 dejstev Vaš denar Preveri FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Ustvari denarnicoUstvari
Kako so vas vse prevarali

Cloudflare: zgodba o enem podjetju, ki pozna vse vaše prijave in skrivnosti - pod pretvezo skrbi za vas

Dvajset let so vas učili: če je ključavnica - povezava je varna, vnesite geslo. Niso povedali enega: na sedmih od desetih največjih spletnih mest na svetu ključavnica ne vodi do spletnega mesta, ampak do tujega strežnika, in najpogosteje je to Cloudflare. Tam se prijava, geslo, piškotek in sporočila dešifrirajo, preberejo, spustijo skozi filtre in znova šifrirajo. To ni vdor in ni izpad - to je njihov posel, «zaščita spletnega mesta». Enako delajo Amazon, Akamai in Azure - skoraj ves internet je zakopan v tem. Nihče vas ni vprašal.

7 of 10največjih spletnih mest na svetu - za posrednikom, najpogosteje Cloudflare
5 of 5priljubljenih denarnic, ki smo jih preverili - enako
0krat vas je kdo vprašal, ali se strinjate
exchange.example/login
Povezava je varna
Vaših podatkov (na primer gesel ali številk kartic) drugi ne morejo brati med pošiljanjem na to spletno mesto.
napačno na
7 od 10 mestih
Kaj se dejansko zgodi
Ključavnica vodi do strežnika Cloudflare. Tam se geslo dešifrira in prebere z njihovo kodo. Spletno mesto ga dobi drugo.
Prijava
Prijava
you@mail.example
Geslo
••••••••••••Cloudflare to bere
Prijava
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
potrdilo izdano za Cloudflare, ne za spletno mesto
Kaj obljublja ključavnica

Chrome vas je leta strašil s spletnimi mesti brez ključavnice. Zdaj jo ima vsako mesto - in na sedmih od desetih velikih vodi do posrednika

Ključavnica in HTTPS sta bila izumljena zaradi enega: da nihče med vami in spletnim mestom ne bi mogel brati, kar pošiljate. Vaš ponudnik, Wi-Fi v kavarni, država na žici - vsi vidijo samo šifrirano besedilo. Brskalniki so vas leta učili: ni ključavnice - ne vnašajte gesla.

Cloudflare je posrednik med vami in spletnim mestom; Amazon CloudFront, Azure Front Door, Akamai in Fastly delujejo enako. Da bi «omilili napade», mora posrednik videti promet v jasnem. Zato se vaša povezava konča na njegovem strežniku: tam se zahteva dešifrira, preveri po njegovih pravilih in šele nato pošlje spletnemu mestu po ločeni povezavi. Cloudflarejeva dokumentacija to imenuje TLS termination - «točka, kjer se HTTPS promet dešifrira, da ga Cloudflare lahko pregleda». Amazon, Azure in Akamai uporabljajo isto ime za isto točko v dokumentaciji.

Tehnično je to klasičen človek na sredini. Edina razlika od napada: lastnik spletnega mesta se je na to prijavil, ko je mesto postavil za posrednikom. Načrt ali nastavitve tega ne odstranijo: dokler je mesto za posrednikom, se šifriranje konča pri posredniku - na brezplačnem načrtu in na Enterprise enako. Nihče vas ni vprašal, in ključavnica vam tega ne bo povedala.

Kaj mislite, ko vidite ključavnico
Vibrskalnik
ena šifra do spletnega mesta
Spletno mesto
Kaj se dejansko zgodi na spletnem mestu za posrednikom
Vibrskalnik
šifra
Posrednikjasno besedilo
šifra
Spletno mesto
Načini Cloudflare Flexible, Full in Full (strict), «end-to-end TLS» pri Azure Front Door in «origin protocol» pri CloudFront opisujejo le drugi skok. Prvi skok se vedno konča pri posredniku.
Dva potrdila: tisto, ki ga vidite, je izdano za posrednika. Tistega na izvoru nikoli ne vidite.
Osem dejstev

Kaj to pomeni v praksi - iz dokumentov in datumov

Brez sodb. Samo Cloudflarejeva lastna dokumentacija, lastna poročila o incidentih in javni zapisi - z datumi, da lahko preverite vsako vrstico.

Dejstvo 01

Sedem od desetih največjih spletnih mest - za posrednikom

Po HTTP Archive 2025 71 % tisočih najbolj obiskanih spletnih mest na svetu streže tudi HTML dokument prek posrednika; med top 10.000 - 70 %, med top 100.000 - 62 %. Kdo so ti posredniki: Cloudflare - 58 % takih mest, nato Amazon CloudFront (7 %), Fastly (5 %), Akamai (2 %) in oblačni uravnoteževalniki. Če štejemo vsa spletna mesta na svetu, je vsako tretje za posrednikom; samo Cloudflare - 26 % vseh mest in 85 % trga reverse-proxy.

Vir: HTTP Archive, Web Almanac 2025, poglavje CDN; W3Techs reverse-proxy poročilo, posodobitev 24.09.2026
Kaj to pomeni za vas
Večje kot je spletno mesto, bolj verjetno je, da geslo bere ne ono, ampak njegov posrednik. Ključavnica izgleda enako v obeh primerih.
Dejstvo 02

WAF bere telo vsake zahteve - po dokumentaciji

Cloudflarejeva pravila «pregledajo telo vsake dohodne zahteve», polje http.request.body.raw v njihovem jeziku pravil pa je «nespremenjeno HTTP telo zahteve». Prijavni obrazec je telo zahteve. Prijava in geslo v njem sta jasno besedilo.

Vir: developers.cloudflare.com: WAF managed rules; ruleset-engine, polje http.request.body.raw
Kaj to pomeni za vas
To ni ranljivost, to je funkcija. Vaše geslo gre skozi Cloudflarejevo kodo ob vsaki prijavi na vsako mesto za njim. Kaj stori s tem naprej, je vprašanje zaupanja, ne tehnike.
Dejstvo 03

Cloudbleed, 2017: spomin posrednika je stekel v druge odgovore

Od 22. septembra 2016 do 18. februarja 2017 je hrošč v Cloudflarejevem razčlenjevalniku mešal kose spomina enega mesta v odgovore drugega: glave, koščke POST zahtev z gesli, piškotke, API ključe in žetone. Cloudflare je naštel 1,2 milijona zadetkov; uhajanja so pristala v iskalnih predpomnilnikih - očiščenih več kot 80.000 strani. Tisk je omenil Uber, OkCupid, Fitbit.

Vir: Cloudflare, poročilo o incidentu 23.02.2017 in ocena vpliva 01.03.2017; Google Project Zero, issue 1139
Kaj to pomeni za vas
En hrošč pri posredniku - uhajanje čez sto tisoče mest naenkrat. Nobeno od teh mest ni naredilo nič narobe.
Dejstvo 04

November 2023: napadalci so vstopili v Cloudflare z ukradenimi ključi

Od 14. do 24. novembra 2023 so napadalci - Cloudflare jih imenuje «nation-state» - s poverilnicami, ukradenimi v kršitvi Okta, delali znotraj Cloudflarejevih sistemov: Confluence wiki, Jira sledilnik, Bitbucket repozitoriji, 76 repozitorijev prenesenih. Potem je Cloudflare zamenjal več kot 5.000 poverilnic in pregledal 4.893 sistemov.

Vir: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Kaj to pomeni za vas
Posrednik, skozi katerega teče četrtina interneta, je najdebelejša tarča na svetu. Nekdo je že vstopil.
Dejstvo 05

Eno stikalo za vse

2. julij 2019 - 27 minut, en regex v WAF, promet padel za 82 %. 21. junij 2022 - 75 minut, 19 podatkovnih centrov. 18. november 2025 - skoraj šest ur, «najhujši izpad od 2019»: padli so X, ChatGPT, Spotify, Shopify, Coinbase. 5. december 2025 - še 25 minut. 20. februar 2026 - šest ur, napaka BGP. Noben izpad ni bil napad.

Vir: Cloudflare postmortemi izpadov 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Kaj to pomeni za vas
Ko se posrednik zlomi, se naenkrat zlomi polovica interneta, vključno z borzami. Ravno ko morate prodati.
Dejstvo 06

Cloudflare odloči, ali ste človek

Lastnik mesta odkljuka polje - in dostop ne odloča on, ampak Cloudflarejev filter. Njihova dokumentacija priznava «challenge loop, ko se izziv pojavlja znova in znova», tudi zaradi VPN in posrednikov. Od 2016 Cloudflare obravnava Tor kot ločeno «državo» in trdi, da je 94 % zahtev od tam zlonamernih; Tor Project je odgovoril o «neskončni zanki CAPTCHA» in blokadi vsaj 80 % Tor naslovov.

Vir: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Kaj to pomeni za vas
VPN, Tor ali «napačna» regija - in ste «ne človek». Spletno mesto vas ni blokiralo. Posrednik, za katerega niste vedeli, vas je zaklenil ven.
Dejstvo 07

Ko se država bori s posrednikom: primer Rusije

Oktobra 2024 je Cloudflare privzeto omogočil šifriranje ECH na brezplačnih načrtih. 6. novembra 2024 se spletna mesta za Cloudflare z ECH niso več odpirala pri ruskih ponudnikih; 7. novembra je CMU SSOP (enota Roskomnadzorja, ruskega regulatorja zvez) ECH označil kot «sredstvo za obhod omejitev» in lastnikom priporočil, naj ga onemogočijo «ali, bolje, uporabijo domače CDN». Od 9. junija 2025 so štirje največji ruski operaterji porezali Cloudflare promet na prvih 16 KB katere koli datoteke. Promet iz Rusije je padel za približno 30 %; več kot 40 % ruskih spletnih mest - okoli 300.000 - stoji za Cloudflare. 2. junija 2026 je FSB sporočil, da so tuje obveščevalne službe zbirale podatke s telefonov ruskih uradnikov «z uporabo tehničnih zmožnosti» Cloudflare in Fastly, in odprl zadeve po členih 272 in 273 Kazenskega zakonika - tehničnih dokazov ni pokazal, podjetja niso odgovorila. Isti Cloudflare od 2022 pokriva spletna mesta britanskega Ministrstva za obrambo po vladni pogodbi - Army, Royal Navy, RAF in portal Defence Gateway za 330.000 uporabnikov: £425k za 2022-2025 in £105k za 2025-2026.

Vir: Interfax in RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona in The Record, 02.06.2026; obvestila UK Contracts Finder z 25.01.2024 in 11.11.2025
Kaj to pomeni za vas
«Spletno mesto se ne odpre» pogosto ni spletno mesto. Je posrednik, za katerega niste vedeli, ki se je skregal z vašim ponudnikom.
Dejstvo 08

Ista shema povsod: Amazon, Akamai, Azure, Fastly

Vsak posrednik ali oblačni uravnoteževalnik, ki TLS zaključi nase, deluje enako: Amazon CloudFront in ALB, Azure Front Door in Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Vsak ima svoj WAF, ki bere telo zahteve, svoj predpomnilnik in svoje izpade. Cloudflare je preprosto največji in najbolj odprt v dokumentaciji. Navadno gostovanje s potrdilom na izvornem strežniku je drugače: tam promet bere samo spletno mesto.

Vir: AWS docs (CloudFront, Application Load Balancer), Azure Front Door, Akamai - razdelki TLS termination; W3Techs, september 2026
Kaj to pomeni za vas
Vprašanje za vsako spletno mesto z denarjem je eno: kje se konča moja šifra - pri vas ali pri posredniku? Spodaj - kako preveriti v minuti.
Vaš denar

Kaj to pomeni za vaš denar

Borza za posrednikom

Prijava, geslo, koda 2FA, naslov za dvig, zgodovina trgovanja - vse to so telesa zahtev, ki jih posrednik bere v jasnem. Plus izpad posrednika - in borza je dol ravno ko morate prodati: 18. novembra 2025 je bil Coinbase med mesti, ki so padla.

Spletna denarnica za posrednikom

Koda denarnice pride v brskalnik skozi posrednika: kar je vrnil njegov strežnik, to teče. To je ista «ena vrstica v buildu», o kateri smo pisali pri luknjah strojnih denarnic - le da je točka, kjer se lahko pojavi, zdaj tudi tuja. Naslove, ki jih prilepite v obrazce, vidi tudi on.

Denarnica z offline podpisom

Ključ živi na napravi brez omrežja, transakcija se podpiše tam in gre online samo kot podpis. Posrednik nima kaj prestreči, tudi če bi bil tam: ni gesla, ni ključa, ni kode, ki odloča, kam gre denar.
Kako to delamo mi
Med vami in katerim koli našim strežnikom ni posrednika. si.mitilena.com, api.mitilena.com odgovarjata neposredno: potrdilo je naše, v odgovorih ni glave cf-ray. Naš čelni strežnik ne dešifrira TLS - gleda samo ime strežnika v rokovanju in tok prepusti tak, kot je. Kaj vidi naš strežnik, je korak za korakom razloženo na strani «Kako denarnica pošilja krypto». Preverjeno 24.09.2026; lahko ponovite v minuti - kako, spodaj.
Preveri

Preverite katero koli spletno mesto v minuti

Nam in njim ni treba verjeti. Posrednik pusti sledi v vsakem odgovoru, in vsakdo jih lahko vidi.

01
V terminalucurl -sI https://site/ in poglejte glave odgovora. server: cloudflare in cf-ray - Cloudflare; via: 1.1 … cloudfront.net in x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Katerakoli od njih pomeni: TLS se je končal pri posredniku, ker lahko glavo dodate odgovoru šele po dešifriranju.
02
V brskalnikuDevTools → Network → prva zahteva → Response Headers - iste glave. Ali ključavnica → potrdilo: pri Cloudflare je izdajatelj Google Trust Services WE1 za 90 dni brez polja «organization»; pri Amazon je izdajatelj Amazon RSA 2048, kar pomeni, da je bilo potrdilo naročeno prek AWS, ne spletnega mesta samega; mesta brez lastne domene kažejo *.cloudfront.net. Potrdilo, izdano za posrednika, je njegovo priznanje: šifra se konča pri njem.
03
Po naslovu strežnikaping site ali dig +short site - če je naslov iz objavljenih Cloudflare obsegov (104.16.0.0/13, 172.64.0.0/13 in drugi), CloudFront, Azure Front Door ali Akamai, ves promet gre skozi njihove strežnike. Lastni naslov gostovanja - brez posrednika.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS končan pri Cloudflare: glava cf-ray
# je bila dodana že dešifriranemu odgovoru
terminal
$ curl -sI https://si.mitilena.com | grep -iE "server|cf-"
server: nginx
# ni cf-ray: nihče med vami in strežnikom
Prvi izpis - kako izgleda mesto za Cloudflare; Amazon, Akamai in Azure imajo lastne glave (seznam levo). Drugi - naš, zajet 24.09.2026.
Medtem ko smo pisali ta članek

Vzeli smo pet najbolj priljubljenih denarnic in pogledali, kdo sedi med vami in njihovim spletnim mestom

Nismo ugibali in nismo brali tujih ocen: naredili smo običajne zahteve do mest, pogledali glave odgovorov in potrdila. Rezultat je spodaj, takšen, kot je.

Preverjanje 24.09.2026 · spletna mesta petih priljubljenih denarnicGLAVE IN POTRDILA
DenarnicaPosrednikDešifriranjeČigava ključavnica
MetaMaskmetamask.io
za Cloudflare · dacf-ray v odgovoru · daCloudflare potrdilo: Google Trust Services WE1, 90 dni, brez organizacije
Trust Wallettrustwallet.com
za Cloudflare · dacf-ray v odgovoru · daCloudflare potrdilo: Google Trust Services WE1, 90 dni, brez organizacije
Exodusexodus.com
za Cloudflare · dacf-ray v odgovoru · daCloudflare potrdilo: Google Trust Services WE1, 90 dni, brez organizacije
Phantomphantom.com
za Cloudflare · dacf-ray v odgovoru · daCloudflare potrdilo: Google Trust Services WE1, 90 dni, brez organizacije
Ledgerledger.com
za Cloudflare · dacf-ray v odgovoru · daCloudflare potrdilo: Google Trust Services WE1, 90 dni, brez organizacije
5 od 5 · TLS se konča pri Cloudflareponovite sami - traja minuto
Kaj to pomeni
Pet od petih. Ključavnica, ki jo vidite na mestu denarnice, ni izdana od denarnice, ampak od Cloudflare. Vse, kar vtipkate na teh mestih, in vsa koda, ki jo pošljejo v brskalnik, gre skozi posrednika, ki ga niste izbrali. Kaj stori s tem, je vprašanje vere, ne tehnike.
Kako smo preverili
Zahteva na domačo stran vsakega mesta, glave server in cf-ray v odgovoru, izdajatelj in življenjska doba potrdila za ključavnico. Datum - 24. september 2026; mesta lahko konfiguracijo spremenijo kateri koli dan, zato preverjanje ponovite sami: navodila zgoraj, ena minuta.
FAQ

Kaj ljudje vprašajo, ko pridejo do sem

Kaj je Cloudflare v preprostih besedah?

Podjetje-posrednik: spletno mesto ves promet pošlje skozi njihove strežnike, oni pa ga «zaščitijo». Da bi «zaščitili», povezavo dešifrirajo na svoji strani. Tako deluje četrtina vseh spletnih mest na svetu.

Ali Cloudflare vidi moja gesla?

Da. Povezava se konča na njegovem strežniku, filtrirna pravila po dokumentaciji pa berejo telo vsake zahteve - prijavni obrazec z uporabniškim imenom in geslom je točno to telo. Ali to shrani in kako dolgo, urejajo njegove politike, ki jih ne morete preveriti.

Zakaj me spletno mesto prosi, naj potrdim, da sem človek?

To ni spletno mesto, to je Cloudflare. Lastnik je vključil preverjanje, filter posrednika pa odloči: VPN, Tor, «sumljiva» regija, star brskalnik - in padejo v challenge loop. Cloudflare sam takšne zanke priznava v dokumentaciji.

Spletno mesto za Cloudflare se v moji državi ne odpre. Kaj lahko storim?

Ko se država bori s posrednikom, uporabnikom ostane VPN - ali spletno mesto brez posrednika. Lastniki mest imajo eno pravo rešitev: odstraniti Cloudflare med seboj in uporabniki. Primer Rusije v Dejstvu 07 pokaže, kako hitro «mesto je dol» postane «posrednik se je skregal s ponudnikom».

Gre samo za Cloudflare?

Ne. Vsak posrednik, ki TLS zaključi nase, deluje tako: Amazon CloudFront in AWS uravnoteževalniki, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Med tisoč največjimi mesti na svetu jih 71 % stoji za posrednikom: Cloudflare - 58 % od njih, Amazon - 7 %, Fastly - 5 %, Akamai - 2 %. Navadno gostovanje je drugače: tam promet in potrdilo pripadata spletnemu mestu.

Imam spletno mesto. Kaj naj naredim?

Odločite, kaj je pomembnejše: «zaščita pred napadi» ali dejstvo, da gesla vaših uporabnikov ne gredo skozi tujo kodo. Načrt in nastavitve tega ne spremenijo - na katerem koli načrtu se šifra konča pri posredniku. Obstaja kompromis - posrednik, ki ne dešifrira TLS in samo posreduje tok po imenu strežnika. Tako deluje naš čelni strežnik: zaščita pred odvečnim prometom ostane, posrednik z jasnim besedilom ne.

Denarnica, med katero in vami ni nikogar

Ključ na napravi brez omrežja · brez registracije · kaj vidi naš strežnik - na strani «Kako denarnica pošilja krypto»
Ustvari denarnico