8 fakta Uang Anda Periksa FAQ
Mitilena Mitilena Dompet Dompet crypto dingin
ONLINE · 22,000+ COINS Buat dompetBuat
Bagaimana mereka menipu Anda semua

Cloudflare: kisah satu perusahaan yang tahu semua login dan rahasia Anda - dengan dalih peduli pada Anda

Dua puluh tahun mereka mengajarkan: kalau ada gembok - koneksi aman, masukkan password. Satu hal tidak dikatakan: di tujuh dari sepuluh situs terbesar di dunia, gembok tidak menuju ke situs, melainkan ke server orang lain, dan paling sering server itu Cloudflare. Di sana login, password, cookie, dan pesan Anda didekripsi, dibaca, dijalankan lewat filter, lalu dienkripsi ulang. Ini bukan peretasan dan bukan gangguan - ini bisnis mereka, «perlindungan situs». Amazon, Akamai, dan Azure melakukan hal yang sama - hampir seluruh internet terkubur di dalamnya. Tidak ada yang bertanya kepada Anda.

7 dari 10situs terbesar di dunia - di balik middlebox, paling sering Cloudflare
5 dari 5dompet populer yang kami periksa - sama
0kali ada yang bertanya apakah Anda setuju
exchange.example/login
Koneksi aman
Data Anda (misalnya password atau nomor kartu) tidak dapat dibaca orang lain saat dikirim ke situs ini.
tidak benar di
7 dari 10 situs
Yang sebenarnya terjadi
Gembok menuju ke server Cloudflare. Di sana password didekripsi dan dibaca oleh kode mereka. Situs mendapatkannya belakangan.
Masuk
Login
you@mail.example
Password
••••••••••••Cloudflare membaca ini
Masuk
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
sertifikat diterbitkan untuk Cloudflare, bukan untuk situs
Janji gembok

Chrome bertahun-tahun menakut-nakuti Anda soal situs tanpa gembok. Sekarang setiap situs punya - dan di tujuh dari sepuluh situs besar, gembok itu menuju ke middlebox

Gembok dan HTTPS dibuat untuk satu alasan: agar tidak ada orang di antara Anda dan situs yang bisa membaca apa yang Anda kirim. ISP Anda, Wi-Fi kafe, negara di jalur - semua hanya melihat ciphertext. Browser bertahun-tahun mengajarkan: tanpa gembok - jangan masukkan password.

Cloudflare adalah proxy yang duduk di antara Anda dan situs; Amazon CloudFront, Azure Front Door, Akamai, dan Fastly bekerja sama. Untuk «mengurangi serangan», middlebox perlu melihat traffic secara terbuka. Jadi koneksi Anda berakhir di server-nya: di sana permintaan didekripsi, dicek terhadap aturannya, baru kemudian dikirim ke situs lewat koneksi terpisah. Dokumentasi Cloudflare sendiri menyebut ini TLS termination - «titik di mana traffic HTTPS didekripsi agar Cloudflare dapat memeriksanya». Amazon, Azure, dan Akamai memakai nama yang sama untuk titik yang sama di dokumentasi mereka.

Secara teknis ini adalah man in the middle klasik. Satu-satunya beda dari serangan: pemilik situs mendaftarinya saat menaruh situs di balik middlebox. Paket atau pengaturan tidak menghilangkannya: selama situs di balik middlebox, enkripsi berakhir di middlebox - di paket gratis maupun Enterprise. Tidak ada yang bertanya kepada Anda, dan gembok tidak akan memberitahu.

Yang Anda pikir saat melihat gembok
Andabrowser
satu cipher ke situs
Situs
Yang sebenarnya terjadi di situs di balik middlebox
Andabrowser
cipher
Middleboxteks terbuka
cipher
Situs
Mode Cloudflare Flexible, Full, dan Full (strict), Azure Front Door «end-to-end TLS», dan CloudFront «origin protocol» hanya menggambarkan hop kedua. Hop pertama selalu berakhir di middlebox.
Dua sertifikat: yang Anda lihat diterbitkan untuk middlebox. Yang di origin tidak pernah Anda lihat.
Delapan fakta

Apa artinya dalam praktik - dari dokumen dan tanggal

Tanpa penilaian. Hanya dokumentasi Cloudflare sendiri, laporan insidennya, dan tulisan publik - dengan tanggal, agar setiap baris bisa dicek.

Fakta 01

Tujuh dari sepuluh situs terbesar - di balik middlebox

Menurut HTTP Archive 2025, 71% dari seribu situs paling dikunjungi di dunia menyajikan bahkan dokumen HTML lewat middlebox; di top 10.000 - 70%, di top 100.000 - 62%. Siapa middlebox itu: Cloudflare - 58% situs semacam itu, lalu Amazon CloudFront (7%), Fastly (5%), Akamai (2%), dan cloud load balancer. Menghitung semua situs di dunia, setiap tiga situs satu di balik middlebox; Cloudflare sendiri - 26% semua situs dan 85% pasar reverse-proxy.

Sumber: HTTP Archive, Web Almanac 2025, bab CDN; laporan reverse-proxy W3Techs, pembaruan 24.09.2026
Apa artinya bagi Anda
Semakin besar situs, semakin mungkin password Anda dibaca bukan oleh situs, melainkan oleh middlebox-nya. Gembok terlihat sama saja.
Fakta 02

WAF membaca body setiap permintaan - menurut dokumentasi

Aturan Cloudflare «memeriksa body setiap permintaan masuk», dan field http.request.body.raw dalam bahasa aturan mereka adalah «body permintaan HTTP yang tidak diubah». Form login adalah body permintaan. Login dan password di dalamnya adalah teks terbuka.

Sumber: developers.cloudflare.com: WAF managed rules; ruleset-engine, field http.request.body.raw
Apa artinya bagi Anda
Ini bukan kerentanan, ini fitur. Password Anda melewati kode Cloudflare di setiap login ke setiap situs di baliknya. Apa yang dilakukan selanjutnya adalah soal kepercayaan, bukan teknik.
Fakta 03

Cloudbleed, 2017: memori middlebox bocor ke respons lain

Dari 22 September 2016 hingga 18 Februari 2017, bug di parser Cloudflare mencampur potongan memori dari satu situs ke respons situs lain: header, potongan permintaan POST berisi password, cookie, kunci API, dan token. Cloudflare menghitung 1,2 juta hit; kebocoran masuk ke cache pencarian - lebih dari 80.000 halaman dibersihkan. Liputan media menyebut Uber, OkCupid, Fitbit.

Sumber: Cloudflare, laporan insiden 23.02.2017 dan penilaian dampak 01.03.2017; Google Project Zero, issue 1139
Apa artinya bagi Anda
Satu bug di middlebox - kebocoran di ratusan ribu situs sekaligus. Tidak satu pun situs itu yang salah.
Fakta 04

November 2023: penyerang masuk Cloudflare dengan kunci curian

Dari 14 hingga 24 November 2023, penyerang - Cloudflare menyebut mereka «nation-state» - dengan kredensial yang dicuri dalam kebocoran Okta bekerja di dalam sistem Cloudflare: wiki Confluence, tracker Jira, repo Bitbucket, 76 repositori diunduh. Setelah itu Cloudflare merotasi lebih dari 5.000 kredensial dan meninjau 4.893 sistem.

Sumber: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Apa artinya bagi Anda
Middlebox yang dilalui seperempat internet adalah target paling gemuk di dunia. Seseorang sudah masuk.
Fakta 05

Satu saklar untuk semua

2 Juli 2019 - 27 menit, satu regex di WAF, traffic turun 82%. 21 Juni 2022 - 75 menit, 19 pusat data. 18 November 2025 - hampir enam jam, «gangguan terburuk sejak 2019»: X, ChatGPT, Spotify, Shopify, Coinbase down. 5 Desember 2025 - lagi 25 menit. 20 Februari 2026 - enam jam, kesalahan BGP. Tidak satu pun gangguan itu serangan.

Sumber: postmortem gangguan Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Apa artinya bagi Anda
Saat middlebox rusak, setengah internet rusak sekaligus, termasuk bursa. Tepat saat Anda perlu menjual.
Fakta 06

Cloudflare yang memutuskan apakah Anda manusia

Pemilik situs mencentang kotak - dan akses diputuskan bukan oleh mereka, melainkan oleh filter Cloudflare. Dokumentasinya mengakui «challenge loop, saat tantangan muncul terus-menerus», termasuk karena VPN dan proxy. Sejak 2016 Cloudflare memperlakukan Tor sebagai «negara» terpisah dan mengklaim 94% permintaan dari sana berbahaya; Tor Project menjawab soal «loop CAPTCHA tanpa akhir» dan pemblokiran setidaknya 80% alamat Tor.

Sumber: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Apa artinya bagi Anda
VPN, Tor, atau wilayah «salah» - dan Anda «bukan manusia». Situs tidak memblokir Anda. Middlebox yang tidak Anda kenal mengunci Anda.
Fakta 07

Ketika negara berperang dengan middlebox: kasus Rusia

Pada Oktober 2024 Cloudflare mengaktifkan enkripsi ECH secara default di paket gratis. Pada 6 November 2024 situs di balik Cloudflare dengan ECH berhenti terbuka bagi ISP Rusia; pada 7 November CMU SSOP (unit Roskomnadzor, regulator komunikasi Rusia) menyebut ECH «sarana menghindari pembatasan» dan merekomendasikan pemilik menonaktifkannya «atau, lebih baik, memakai CDN dalam negeri». Sejak 9 Juni 2025 empat operator Rusia terbesar memotong traffic Cloudflare hingga 16 KB pertama setiap file. Traffic dari Rusia turun sekitar 30%; lebih dari 40% situs web Rusia - sekitar 300.000 - berada di balik Cloudflare. Pada 2 Juni 2026 FSB mengumumkan bahwa dinas intelijen asing telah mengumpulkan data dari ponsel pejabat Rusia «menggunakan kemampuan teknis» Cloudflare dan Fastly, dan membuka kasus di bawah pasal 272 dan 273 KUHP - tidak menunjukkan bukti teknis, dan perusahaan tidak menjawab. Cloudflare yang sama sejak 2022 menutupi situs Kementerian Pertahanan Inggris di bawah kontrak pemerintah - Angkatan Darat, Royal Navy, RAF, dan portal Defence Gateway untuk 330.000 pengguna: £425rb untuk 2022-2025 dan £105rb untuk 2025-2026.

Sumber: Interfax dan RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona dan The Record, 02.06.2026; pemberitahuan UK Contracts Finder 25.01.2024 dan 11.11.2025
Apa artinya bagi Anda
«Situs tidak terbuka» sering bukan situsnya. Itu middlebox yang tidak Anda kenal yang berselisih dengan ISP Anda.
Fakta 08

Skema yang sama di mana-mana: Amazon, Akamai, Azure, Fastly

Setiap proxy atau cloud load balancer yang menghentikan TLS pada dirinya bekerja sama: Amazon CloudFront dan ALB, Azure Front Door dan Application Gateway, Akamai, Fastly, Imperva, serta di Asia - Alibaba Cloud CDN dan Tencent EdgeOne. Masing-masing punya WAF sendiri yang membaca body permintaan, cache sendiri, dan gangguan sendiri. Cloudflare hanya yang terbesar dan paling terbuka di dokumentasinya. Hosting biasa dengan sertifikat di server origin berbeda: di sana hanya situs yang membaca traffic.

Sumber: dokumentasi AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - bagian TLS termination; W3Techs, September 2026
Apa artinya bagi Anda
Pertanyaan untuk setiap situs yang melibatkan uang hanya satu: di mana cipher saya berakhir - di Anda atau di middlebox? Di bawah - cara memeriksa dalam semenit.
Uang Anda

Apa artinya bagi uang Anda

Bursa di balik middlebox

Login, password, kode 2FA, alamat penarikan, riwayat perdagangan - semua itu body permintaan yang dibaca middlebox dalam teks terbuka. Ditambah gangguan middlebox - dan bursa down tepat saat Anda perlu menjual: pada 18 November 2025 Coinbase termasuk situs yang down.

Dompet web di balik middlebox

Kode dompet sampai ke browser Anda lewat middlebox: apa pun yang dikembalikan server-nya, itulah yang berjalan. Itu «satu baris di build» yang sama yang kami tulis soal celah dompet hardware - hanya titik di mana itu bisa muncul kini juga milik orang lain. Alamat yang Anda tempel di form ikut dilihat.

Dompet dengan tanda tangan offline

Kunci tinggal di perangkat tanpa jaringan, transaksi ditandatangani di sana dan online hanya sebagai tanda tangan. Middlebox tidak punya apa pun untuk dicegat, bahkan jika ada: tidak ada password, tidak ada kunci, tidak ada kode yang memutuskan ke mana uang pergi.
Bagaimana kami melakukannya
Antara Anda dan server kami mana pun tidak ada middlebox. in.mitilena.com dan api.mitilena.com menjawab langsung: sertifikat milik kami, tidak ada header cf-ray di respons. Front server kami tidak mendekripsi TLS - hanya melihat nama server di handshake dan meneruskan stream apa adanya. Apa yang dilihat server kami diuraikan langkah demi langkah di halaman «Cara dompet mengirim crypto». Dicek 24.09.2026; Anda bisa mengulanginya dalam semenit - caranya di bawah.
Periksa

Periksa situs apa pun dalam semenit

Anda tidak harus percaya kami atau mereka. Middlebox meninggalkan jejak di setiap respons, dan siapa pun bisa melihatnya.

01
Di terminalcurl -sI https://site/ dan lihat header respons. server: cloudflare dan cf-ray - Cloudflare; via: 1.1 … cloudfront.net dan x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Salah satunya berarti: TLS dihentikan di middlebox, karena header hanya bisa ditambahkan ke respons setelah dekripsi.
02
Di browserDevTools → Network → permintaan pertama → Response Headers - header yang sama. Atau gembok → sertifikat: untuk Cloudflare penerbitnya Google Trust Services WE1 selama 90 hari tanpa field «organization»; untuk Amazon penerbitnya Amazon RSA 2048, artinya sertifikat dipesan lewat AWS, bukan oleh situs sendiri; situs tanpa domain sendiri menampilkan *.cloudfront.net. Sertifikat yang diterbitkan untuk middlebox adalah pengakuannya: cipher berakhir padanya.
03
Menurut alamat serverping site atau dig +short site - jika alamat dari rentang Cloudflare yang dipublikasikan (104.16.0.0/13, 172.64.0.0/13 dan lainnya), CloudFront, Azure Front Door, atau Akamai, semua traffic lewat server mereka. Alamat hosting sendiri - tidak ada middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS dihentikan di Cloudflare: header cf-ray
# ditambahkan ke respons yang sudah didekripsi
terminal
$ curl -sI https://in.mitilena.com | grep -iE "server|cf-"
server: nginx
# tidak ada cf-ray: tidak ada siapa pun di antara Anda dan server
Output pertama - tampilan situs di balik Cloudflare; Amazon, Akamai, dan Azure punya header sendiri (daftar di kiri). Kedua - milik kami, diambil 24.09.2026.
Sementara kami menulis artikel ini

Kami mengambil lima dompet paling populer dan melihat siapa yang duduk di antara Anda dan situsnya

Kami tidak menebak dan tidak membaca ulasan orang lain: kami membuat permintaan biasa ke situs, melihat header respons dan sertifikat. Hasilnya di bawah, apa adanya.

Pemeriksaan 24.09.2026 · situs lima dompet populerHEADER DAN SERTIFIKAT
DompetProxyDekripsiGembok siapa
MetaMaskmetamask.io
di balik Cloudflare · yacf-ray di respons · yaSertifikat Cloudflare: Google Trust Services WE1, 90 hari, tanpa organisasi
Trust Wallettrustwallet.com
di balik Cloudflare · yacf-ray di respons · yaSertifikat Cloudflare: Google Trust Services WE1, 90 hari, tanpa organisasi
Exodusexodus.com
di balik Cloudflare · yacf-ray di respons · yaSertifikat Cloudflare: Google Trust Services WE1, 90 hari, tanpa organisasi
Phantomphantom.com
di balik Cloudflare · yacf-ray di respons · yaSertifikat Cloudflare: Google Trust Services WE1, 90 hari, tanpa organisasi
Ledgerledger.com
di balik Cloudflare · yacf-ray di respons · yaSertifikat Cloudflare: Google Trust Services WE1, 90 hari, tanpa organisasi
5 dari 5 · TLS berakhir di Cloudflareulangi sendiri - butuh semenit
Apa artinya
Lima dari lima. Gembok yang Anda lihat di situs dompet diterbitkan bukan oleh dompet, melainkan oleh Cloudflare. Semua yang Anda ketik di situs itu, dan semua kode yang dikirim ke browser Anda, melewati middlebox yang tidak Anda pilih. Apa yang dilakukannya adalah soal iman, bukan teknik.
Bagaimana kami memeriksa
Permintaan ke beranda setiap situs, header server dan cf-ray di respons, penerbit dan masa berlaku sertifikat di balik gembok. Tanggal - 24 September 2026; situs bisa mengubah konfigurasi kapan saja, jadi ulangi pemeriksaan sendiri: petunjuk di atas, semenit.
FAQ

Yang ditanyakan orang setelah membaca sejauh ini

Apa itu Cloudflare dengan kata sederhana?

Perusahaan middlebox: situs mengirim semua traffic-nya lewat server mereka, dan mereka «melindungi»-nya. Untuk «melindungi», mereka mendekripsi koneksi Anda di sisi mereka. Begitulah cara seperempat semua situs di dunia bekerja.

Apakah Cloudflare melihat password saya?

Ya. Koneksi berakhir di server-nya, dan aturan filter menurut dokumentasi membaca body setiap permintaan - form login dengan username dan password tepat adalah body permintaan itu. Apakah disimpan dan berapa lama diatur kebijakannya, yang tidak bisa Anda verifikasi.

Mengapa situs meminta saya mengonfirmasi bahwa saya manusia?

Itu bukan situs, itu Cloudflare. Pemilik menyalakan pemeriksaan, dan filter middlebox yang memutuskan: VPN, Tor, wilayah «mencurigakan», browser lama - dan Anda jatuh ke challenge loop. Cloudflare sendiri mengakui loop semacam itu di dokumentasinya.

Situs di balik Cloudflare tidak terbuka di negara saya. Apa yang bisa saya lakukan?

Ketika negara berselisih dengan middlebox, pengguna mendapat VPN - atau situs tanpa middlebox. Pemilik situs punya satu perbaikan nyata: menyingkirkan Cloudflare dari antara mereka dan penggunanya. Kasus Rusia di Fakta 07 menunjukkan seberapa cepat «situs down» menjadi «middlebox berselisih dengan ISP».

Apakah ini hanya tentang Cloudflare?

Tidak. Setiap middlebox yang menghentikan TLS pada dirinya bekerja seperti ini: Amazon CloudFront dan load balancer AWS, Azure Front Door, Akamai, Fastly, Imperva. Di antara seribu situs terbesar di dunia, 71% berada di balik middlebox: Cloudflare - 58% di antaranya, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hosting biasa berbeda: di sana traffic dan sertifikat milik situs sendiri.

Saya pemilik situs. Apa yang harus saya lakukan?

Putuskan mana yang lebih penting: «perlindungan dari serangan» atau fakta bahwa password pengguna Anda tidak melewati kode orang lain. Paket dan pengaturan tidak mengubah ini - di paket apa pun cipher berakhir di middlebox. Ada kompromi - proxy yang tidak mendekripsi TLS dan hanya meneruskan stream menurut nama server. Begitulah cara front server kami bekerja: perlindungan dari traffic berlebih tetap ada, middlebox teks terbuka tidak.

Dompet tanpa siapa pun di antara Anda dan itu

Kunci di perangkat tanpa jaringan · tanpa daftar · apa yang dilihat server kami - di halaman «Cara dompet mengirim crypto»
Buat dompet