Gembok dan HTTPS dibuat untuk satu alasan: agar tidak ada orang di antara Anda dan situs yang bisa membaca apa yang Anda kirim. ISP Anda, Wi-Fi kafe, negara di jalur - semua hanya melihat ciphertext. Browser bertahun-tahun mengajarkan: tanpa gembok - jangan masukkan password.
Cloudflare adalah proxy yang duduk di antara Anda dan situs; Amazon CloudFront, Azure Front Door, Akamai, dan Fastly bekerja sama. Untuk «mengurangi serangan», middlebox perlu melihat traffic secara terbuka. Jadi koneksi Anda berakhir di server-nya: di sana permintaan didekripsi, dicek terhadap aturannya, baru kemudian dikirim ke situs lewat koneksi terpisah. Dokumentasi Cloudflare sendiri menyebut ini TLS termination - «titik di mana traffic HTTPS didekripsi agar Cloudflare dapat memeriksanya». Amazon, Azure, dan Akamai memakai nama yang sama untuk titik yang sama di dokumentasi mereka.
Secara teknis ini adalah man in the middle klasik. Satu-satunya beda dari serangan: pemilik situs mendaftarinya saat menaruh situs di balik middlebox. Paket atau pengaturan tidak menghilangkannya: selama situs di balik middlebox, enkripsi berakhir di middlebox - di paket gratis maupun Enterprise. Tidak ada yang bertanya kepada Anda, dan gembok tidak akan memberitahu.
Tanpa penilaian. Hanya dokumentasi Cloudflare sendiri, laporan insidennya, dan tulisan publik - dengan tanggal, agar setiap baris bisa dicek.

Menurut HTTP Archive 2025, 71% dari seribu situs paling dikunjungi di dunia menyajikan bahkan dokumen HTML lewat middlebox; di top 10.000 - 70%, di top 100.000 - 62%. Siapa middlebox itu: Cloudflare - 58% situs semacam itu, lalu Amazon CloudFront (7%), Fastly (5%), Akamai (2%), dan cloud load balancer. Menghitung semua situs di dunia, setiap tiga situs satu di balik middlebox; Cloudflare sendiri - 26% semua situs dan 85% pasar reverse-proxy.

Aturan Cloudflare «memeriksa body setiap permintaan masuk», dan field http.request.body.raw dalam bahasa aturan mereka adalah «body permintaan HTTP yang tidak diubah». Form login adalah body permintaan. Login dan password di dalamnya adalah teks terbuka.

Dari 22 September 2016 hingga 18 Februari 2017, bug di parser Cloudflare mencampur potongan memori dari satu situs ke respons situs lain: header, potongan permintaan POST berisi password, cookie, kunci API, dan token. Cloudflare menghitung 1,2 juta hit; kebocoran masuk ke cache pencarian - lebih dari 80.000 halaman dibersihkan. Liputan media menyebut Uber, OkCupid, Fitbit.

Dari 14 hingga 24 November 2023, penyerang - Cloudflare menyebut mereka «nation-state» - dengan kredensial yang dicuri dalam kebocoran Okta bekerja di dalam sistem Cloudflare: wiki Confluence, tracker Jira, repo Bitbucket, 76 repositori diunduh. Setelah itu Cloudflare merotasi lebih dari 5.000 kredensial dan meninjau 4.893 sistem.

2 Juli 2019 - 27 menit, satu regex di WAF, traffic turun 82%. 21 Juni 2022 - 75 menit, 19 pusat data. 18 November 2025 - hampir enam jam, «gangguan terburuk sejak 2019»: X, ChatGPT, Spotify, Shopify, Coinbase down. 5 Desember 2025 - lagi 25 menit. 20 Februari 2026 - enam jam, kesalahan BGP. Tidak satu pun gangguan itu serangan.

Pemilik situs mencentang kotak - dan akses diputuskan bukan oleh mereka, melainkan oleh filter Cloudflare. Dokumentasinya mengakui «challenge loop, saat tantangan muncul terus-menerus», termasuk karena VPN dan proxy. Sejak 2016 Cloudflare memperlakukan Tor sebagai «negara» terpisah dan mengklaim 94% permintaan dari sana berbahaya; Tor Project menjawab soal «loop CAPTCHA tanpa akhir» dan pemblokiran setidaknya 80% alamat Tor.

Pada Oktober 2024 Cloudflare mengaktifkan enkripsi ECH secara default di paket gratis. Pada 6 November 2024 situs di balik Cloudflare dengan ECH berhenti terbuka bagi ISP Rusia; pada 7 November CMU SSOP (unit Roskomnadzor, regulator komunikasi Rusia) menyebut ECH «sarana menghindari pembatasan» dan merekomendasikan pemilik menonaktifkannya «atau, lebih baik, memakai CDN dalam negeri». Sejak 9 Juni 2025 empat operator Rusia terbesar memotong traffic Cloudflare hingga 16 KB pertama setiap file. Traffic dari Rusia turun sekitar 30%; lebih dari 40% situs web Rusia - sekitar 300.000 - berada di balik Cloudflare. Pada 2 Juni 2026 FSB mengumumkan bahwa dinas intelijen asing telah mengumpulkan data dari ponsel pejabat Rusia «menggunakan kemampuan teknis» Cloudflare dan Fastly, dan membuka kasus di bawah pasal 272 dan 273 KUHP - tidak menunjukkan bukti teknis, dan perusahaan tidak menjawab. Cloudflare yang sama sejak 2022 menutupi situs Kementerian Pertahanan Inggris di bawah kontrak pemerintah - Angkatan Darat, Royal Navy, RAF, dan portal Defence Gateway untuk 330.000 pengguna: £425rb untuk 2022-2025 dan £105rb untuk 2025-2026.

Setiap proxy atau cloud load balancer yang menghentikan TLS pada dirinya bekerja sama: Amazon CloudFront dan ALB, Azure Front Door dan Application Gateway, Akamai, Fastly, Imperva, serta di Asia - Alibaba Cloud CDN dan Tencent EdgeOne. Masing-masing punya WAF sendiri yang membaca body permintaan, cache sendiri, dan gangguan sendiri. Cloudflare hanya yang terbesar dan paling terbuka di dokumentasinya. Hosting biasa dengan sertifikat di server origin berbeda: di sana hanya situs yang membaca traffic.



Anda tidak harus percaya kami atau mereka. Middlebox meninggalkan jejak di setiap respons, dan siapa pun bisa melihatnya.
Kami tidak menebak dan tidak membaca ulasan orang lain: kami membuat permintaan biasa ke situs, melihat header respons dan sertifikat. Hasilnya di bawah, apa adanya.
Perusahaan middlebox: situs mengirim semua traffic-nya lewat server mereka, dan mereka «melindungi»-nya. Untuk «melindungi», mereka mendekripsi koneksi Anda di sisi mereka. Begitulah cara seperempat semua situs di dunia bekerja.
Ya. Koneksi berakhir di server-nya, dan aturan filter menurut dokumentasi membaca body setiap permintaan - form login dengan username dan password tepat adalah body permintaan itu. Apakah disimpan dan berapa lama diatur kebijakannya, yang tidak bisa Anda verifikasi.
Itu bukan situs, itu Cloudflare. Pemilik menyalakan pemeriksaan, dan filter middlebox yang memutuskan: VPN, Tor, wilayah «mencurigakan», browser lama - dan Anda jatuh ke challenge loop. Cloudflare sendiri mengakui loop semacam itu di dokumentasinya.
Ketika negara berselisih dengan middlebox, pengguna mendapat VPN - atau situs tanpa middlebox. Pemilik situs punya satu perbaikan nyata: menyingkirkan Cloudflare dari antara mereka dan penggunanya. Kasus Rusia di Fakta 07 menunjukkan seberapa cepat «situs down» menjadi «middlebox berselisih dengan ISP».
Tidak. Setiap middlebox yang menghentikan TLS pada dirinya bekerja seperti ini: Amazon CloudFront dan load balancer AWS, Azure Front Door, Akamai, Fastly, Imperva. Di antara seribu situs terbesar di dunia, 71% berada di balik middlebox: Cloudflare - 58% di antaranya, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hosting biasa berbeda: di sana traffic dan sertifikat milik situs sendiri.
Putuskan mana yang lebih penting: «perlindungan dari serangan» atau fakta bahwa password pengguna Anda tidak melewati kode orang lain. Paket dan pengaturan tidak mengubah ini - di paket apa pun cipher berakhir di middlebox. Ada kompromi - proxy yang tidak mendekripsi TLS dan hanya meneruskan stream menurut nama server. Begitulah cara front server kami bekerja: perlindungan dari traffic berlebih tetap ada, middlebox teks terbuka tidak.