Gembok lan HTTPS digawe kanggo siji alesan: supaya ora ana wong antarane kowe lan situs sing bisa maca sing dikirim. ISP-mu, Wi-Fi kafe, negara ing kabel - kabeh mung ndeleng ciphertext. Browser pirang-pirang taun mulang: tanpa gembok - aja lebokna password.
Cloudflare iku proxy sing lungguh antarane kowe lan situs; Amazon CloudFront, Azure Front Door, Akamai, lan Fastly padha. Kanggo «ngurangi serangan», middlebox kudu ndeleng traffic kanthi jelas. Dadi sambunganmu rampung ing server-e: ing kana panjaluk dideskripsi, dipriksa karo aturane, banjur dikirim menyang situs liwat sambungan kapisah. Dokumentasi Cloudflare dhewe nyebut iki TLS termination - «titik ing ngendi traffic HTTPS dideskripsi supaya Cloudflare bisa mriksa». Amazon, Azure, lan Akamai nganggo jeneng padha kanggo titik padha ing dokumentasi.
Sacara teknis iki man in the middle klasik. Siji-sijine beda karo serangan: pemilik situs ndaftar nalika nyelehake situs mburi middlebox. Paket utawa setelan ora ngilangi: anggere situs mburi middlebox, enkripsi rampung ing middlebox - ing paket gratis lan Enterprise padha. Ora ana sing takon marang kowe, lan gembok ora bakal ngandhani.
Tanpa penilaian. Mung dokumentasi Cloudflare dhewe, laporan incidente, lan tulisan publik - karo tanggal, supaya saben baris bisa dipriksa.

Miturut HTTP Archive 2025, 71% saka sewu situs paling digunjungi ing donya nyajikake malah dokumen HTML liwat middlebox; ing top 10.000 - 70%, ing top 100.000 - 62%. Sapa middlebox kuwi: Cloudflare - 58% situs kaya ngono, banjur Amazon CloudFront (7%), Fastly (5%), Akamai (2%), lan cloud load balancer. Ngitung kabeh situs ing donya, saben telu siji mburi middlebox; Cloudflare dhewe - 26% kabeh situs lan 85% pasar reverse-proxy.

Aturan Cloudflare «mriksa body saben panjaluk mlebu», lan field http.request.body.raw ing basa aturan dheweke yaiku «body panjaluk HTTP sing ora diowahi». Form login iku body panjaluk. Login lan password ing njero iku teks mbukak.

Saka 22 September 2016 nganti 18 Februari 2017, bug ing parser Cloudflare nyampur potongan memori saka siji situs menyang respons situs liya: header, potongan panjaluk POST isi password, cookie, kunci API, lan token. Cloudflare ngetung 1,2 yuta hit; bocor mlebu cache panlusuran - luwih saka 80.000 kaca diresiki. Liputan media nyebut Uber, OkCupid, Fitbit.

Saka 14 nganti 24 November 2023, penyerang - Cloudflare nyebut «nation-state» - nganggo kredensial dicolong ing bocor Okta nyambut gawe ing sistem Cloudflare: wiki Confluence, tracker Jira, repo Bitbucket, 76 repositori diundhuh. Sawise kuwi Cloudflare muter luwih saka 5.000 kredensial lan mriksa 4.893 sistem.

2 Juli 2019 - 27 menit, siji regex ing WAF, traffic mudhun 82%. 21 Juni 2022 - 75 menit, 19 pusat data. 18 November 2025 - meh enem jam, «gangguan paling ala wiwit 2019»: X, ChatGPT, Spotify, Shopify, Coinbase down. 5 Desember 2025 - maneh 25 menit. 20 Februari 2026 - enem jam, kesalahan BGP. Ora siji gangguan kuwi serangan.

Pemilik situs nyenthang kothak - lan akses diputusake dudu dening dheweke, nanging dening filter Cloudflare. Dokumentasi ngakoni «challenge loop, nalika tantangan metu terus», kalebu amarga VPN lan proxy. Wiwit 2016 Cloudflare nganggep Tor minangka «negara» kapisah lan ngaku 94% panjaluk saka kana mbebayani; Tor Project mangsuli bab «loop CAPTCHA tanpa entek» lan pamblokiran paling ora 80% alamat Tor.

Ing Oktober 2024 Cloudflare ngaktifake enkripsi ECH kanthi default ing paket gratis. Tanggal 6 November 2024 situs mburi Cloudflare karo ECH mandheg mbukak kanggo ISP Rusia; tanggal 7 November CMU SSOP (unit Roskomnadzor, regulator komunikasi Rusia) nyebut ECH «sarana ngindari watesan» lan nyaranake pemilik mateni «utawa, luwih becik, nganggo CDN domestik». Wiwit 9 Juni 2025 papat operator Rusia paling gedhe ngethok traffic Cloudflare nganti 16 KB kapisan saben file. Traffic saka Rusia mudhun kira-kira 30%; luwih saka 40% situs web Rusia - kira-kira 300.000 - lungguh mburi Cloudflare. Tanggal 2 Juni 2026 FSB ngumumake yen dinas intelijen manca wis ngumpulake data saka ponsel pejabat Rusia «nganggo kemampuan teknis» Cloudflare lan Fastly, lan mbukak kasus miturut pasal 272 lan 273 KUHP - ora nuduhake bukti teknis, lan perusahaan ora mangsuli. Cloudflare sing padha wiwit 2022 nutupi situs Kementerian Pertahanan Inggris miturut kontrak pemerintah - Angkatan Darat, Royal Navy, RAF, lan portal Defence Gateway kanggo 330.000 pangguna: £425k kanggo 2022-2025 lan £105k kanggo 2025-2026.

Saben proxy utawa cloud load balancer sing mungkasi TLS ing awake dhewe padha: Amazon CloudFront lan ALB, Azure Front Door lan Application Gateway, Akamai, Fastly, Imperva, uga ing Asia - Alibaba Cloud CDN lan Tencent EdgeOne. Saben duwe WAF dhewe sing maca body panjaluk, cache dhewe, lan gangguan dhewe. Cloudflare mung sing paling gedhe lan paling mbukak ing dokumentasi. Hosting biasa karo sertifikat ing server origin beda: ing kana mung situs sing maca traffic.



Kowe ora kudu percaya kita utawa dheweke. Middlebox ninggalake jejak ing saben respons, lan sapa wae bisa ndeleng.
Kita ora ngira-ngira lan ora maca ulasan wong liya: nggawe panjaluk biasa menyang situs, ndeleng header respons lan sertifikat. Hasile ing ngisor, apa anane.
Perusahaan middlebox: situs ngirim kabeh traffic liwat server dheweke, lan dheweke «nglindhungi». Kanggo «nglindhungi», dheweke ndeskripsi sambunganmu ing sisine. Kaya ngono cara saprapat kabeh situs ing donya nyambut gawe.
Ya. Sambungan rampung ing server-e, lan aturan filter miturut dokumentasi maca body saben panjaluk - form login karo username lan password persis body panjaluk kuwi. Apa disimpen lan suwene diatur kabijakan, sing ora bisa diverifikasi.
Iku dudu situs, iku Cloudflare. Pemilik nguripake pamriksan, lan filter middlebox sing mutusake: VPN, Tor, wilayah «curiga», browser lawas - lan kowe tiba ing challenge loop. Cloudflare dhewe ngakoni loop kaya ngono ing dokumentasi.
Nalika negara padu karo middlebox, pangguna nampa VPN - utawa situs tanpa middlebox. Pemilik situs duwe siji ndandani nyata: nyingkirake Cloudflare saka antarane dheweke lan pangguna. Kasus Rusia ing Fakta 07 nuduhake kepriye cepete «situs down» dadi «middlebox padu karo ISP».
Ora. Saben middlebox sing mungkasi TLS ing awake dhewe kaya ngene: Amazon CloudFront lan load balancer AWS, Azure Front Door, Akamai, Fastly, Imperva. Antarane sewu situs paling gedhe ing donya, 71% lungguh mburi middlebox: Cloudflare - 58% saka kuwi, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hosting biasa beda: ing kana traffic lan sertifikat dadi duweke situs dhewe.
Putusake endi sing luwih penting: «perlindungan saka serangan» utawa kasunyatan yen password panggunamu ora ngliwati kode wong liya. Paket lan setelan ora ngganti iki - ing paket apa wae cipher rampung ing middlebox. Ana kompromi - proxy sing ora ndeskripsi TLS lan mung nerusake stream miturut jeneng server. Kaya ngono cara front server kita nyambut gawe: perlindungan saka traffic keluwihan tetep ana, middlebox teks mbukak ora.