Kilid və HTTPS bir səbəbə görə icad olunub: sizinlə sayt arasında heç kim göndərdiyinizi oxuya bilməsin. Provayderiniz, kafe Wi-Fi, xəttdəki dövlət — hamısı yalnız şifrəli mətni görür. Brauzerlər illərlə öyrətdi: kilid yoxdursa — parol yazmayın.
Cloudflare sizinlə sayt arasında oturan proxydir; Amazon CloudFront, Azure Front Door, Akamai və Fastly eyni cür işləyir. «Hücumları dəf etmək» üçün vasitəçi trafiki açıq görməlidir. Ona görə bağlantınız onun serverində bitir: orada sorğu şifrədən çıxarılır, qaydalarına uyğun yoxlanır və yalnız sonra ayrı bağlantı ilə sayta göndərilir. Cloudflare-in öz sənədləri buna TLS termination deyir — «HTTPS trafikin şifrədən çıxarıldığı nöqtə ki, Cloudflare onu yoxlaya bilsin». Amazon, Azure və Akamai sənədlərində eyni nöqtəyə eyni ad verilir.
Texniki cəhətdən bu klassik ortada adamdır. Hücumdan yeganə fərq: sayt sahibi saytı vasitəçinin arxasına qoyanda buna razılıq verib. Tarif və ya ayarlar bunu silmir: sayt vasitəçinin arxasındadırsa, şifrələmə vasitəçidə bitir — pulsuz planda da, Enterprise-də də. Heç kim sizdən soruşmadı və kilid bunu deməyəcək.
Hökm yoxdur. Yalnız Cloudflare-in öz sənədləri, öz hadisə hesabatları və açıq yazılar — tarixlərlə ki, hər sətir yoxlana bilsin.

HTTP Archive 2025-ə görə, dünyanın ən çox ziyarət edilən min saytının 71%-i hətta HTML sənədini də vasitəçi vasitəsilə verir; top 10 000-də — 70%, top 100 000-də — 62%. Bu vasitəçilər kimdir: Cloudflare — belə saytların 58%-i, sonra Amazon CloudFront (7%), Fastly (5%), Akamai (2%) və bulud yük balanslaşdırıcıları. Dünyadakı bütün saytları saysaq, hər üçüncüsü vasitəçinin arxasındadır; təkcə Cloudflare — bütün saytların 26%-i və reverse-proxy bazarının 85%-i.

Cloudflare qaydaları «hər gələn sorğunun gövdəsini yoxlayır» və qaydalar dilindəki http.request.body.raw sahəsi «dəyişdirilməmiş HTTP sorğu gövdəsidir». Giriş forması sorğu gövdəsidir. Oradakı giriş və parol açıq mətndir.

22 sentyabr 2016-dan 18 fevral 2017-yə qədər Cloudflare parserindəki xəta bir saytın yaddaş parçalarını digərinin cavablarına qarışdırdı: başlıqlar, parollu POST parçaları, cookie, API açarları və tokenlər. Cloudflare 1,2 milyon toxunuş saydı; sızıntılar axtarış keşlərinə düşdü — 80 000-dən çox səhifə təmizləndi. Mətbuat Uber, OkCupid, Fitbit adlarını çəkdi.

14–24 noyabr 2023-də hücumçular — Cloudflare onlara «nation-state» deyir — Okta sızıntısından oğurlanmış girişlərlə Cloudflare sistemlərində işlədilər: Confluence wiki, Jira tracker, Bitbucket repos, 76 repo endirildi. Sonra Cloudflare 5 000-dən çox girişi dəyişdi və 4 893 sistemi yoxladı.

2 iyul 2019 — 27 dəqiqə, WAF-də bir regex, trafik 82% düşdü. 21 iyun 2022 — 75 dəqiqə, 19 data mərkəz. 18 noyabr 2025 — demək olar altı saat, «2019-dan bəri ən pis fasilə»: X, ChatGPT, Spotify, Shopify, Coinbase düşdü. 5 dekabr 2025 — daha 25 dəqiqə. 20 fevral 2026 — altı saat, BGP xətası. Fasilələrin heç biri hücum deyildi.

Sayt sahibi bir qutu işarələyir — və girişi o deyil, Cloudflare filtri həll edir. Sənədləri «challenge loop, challenge yenə və yenə çıxanda» etiraf edir, VPN və proxy səbəbindən də. 2016-dan Cloudflare Tor-u ayrı «ölkə» kimi sayır və oradan sorğuların 94%-inin zərərli olduğunu iddia edir; Tor Project «sonsuz CAPTCHA döngəsi» və Tor ünvanlarının ən azı 80%-inin blokundan danışdı.

2024-cü ilin oktyabrında Cloudflare pulsuz planlarda ECH şifrələməsini susmaya görə açdı. 6 noyabr 2024-də ECH-li Cloudflare arxasındakı saytlar Rusiya operatorları üçün açılmadı; 7 noyabrda CMU SSOP (Roskomnadzor bölməsi, Rusiya rabitə tənzimləyicisi) ECH-ni «məhdudiyyətləri keçmək vasitəsi» adlandırdı və sahiblərə onu söndürməyi «və ya daha yaxşısı, yerli CDN istifadə etməyi» tövsiyə etdi. 9 iyun 2025-dən dörd ən böyük Rusiya operatoru Cloudflare trafikini hər faylın ilk 16 KB-ına kəsdi. Rusiyadan trafik təxminən 30% düşdü; Rusiya vebinin 40%-dən çoxu — təxminən 300 000 sayt — Cloudflare arxasındadır. 2 iyun 2026-da FSB elan etdi ki, xarici kəşfiyyat xidmətləri Rusiya məmurlarının telefonlarından «Cloudflare və Fastly-nin texniki imkanlarından istifadə edərək» məlumat toplayıb və Cinayət Məcəlləsinin 272 və 273-cü maddələri üzrə iş açıb — texniki sübut göstərmədi, şirkətlər cavab vermədi. Elə həmin Cloudflare 2022-dən Birləşmiş Krallığın Müdafiə Nazirliyi saytlarını dövlət müqaviləsi ilə örtür — Ordu, Kral Donanması, RAF və 330 000 istifadəçi üçün Defence Gateway: 2022–2025 üçün £425 min və 2025–2026 üçün £105 min.

TLS-i özündə bitirən hər proxy və ya bulud yük balanslaşdırıcısı eyni cür işləyir: Amazon CloudFront və ALB, Azure Front Door və Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Hər birinin sorğu gövdəsini oxuyan öz WAF-ı, öz keşi və öz fasilələri var. Cloudflare sadəcə ən böyüyü və sənədlərində ən açıq olanıdır. Sertifikatı origin serverdə olan adi hosting fərqlidir: orada trafiki yalnız sayt oxuyur.



Bizə və ya onlara inanmaq məcburiyyətində deyilsiniz. Vasitəçi hər cavabda iz qoyur və hər kəs görə bilər.
Təxmin etmədik və başqalarının rəylərini oxumadıq: saytlara adi sorğular göndərdik, cavab başlıqları və sertifikatlara baxdıq. Nəticə aşağıda, olduğu kimi.
Vasitəçi şirkət: sayt bütün trafikini onların serverlərindən keçirir və onlar onu «qoruyur». «Qorumaq» üçün bağlantınızı öz tərəflərində şifrədən çıxarırlar. Dünyadakı bütün saytların dörddə biri belə işləyir.
Bəli. Bağlantı onun serverində bitir və sənədlərə görə filtr qaydaları hər sorğunun gövdəsini oxuyur — istifadəçi adı və parollu giriş forması məhz o gövdədir. Saxlayıb-saxlamaması və nə qədər saxlaması siyasətlərinə bağlıdır, siz yoxlaya bilməzsiniz.
Bu sayt deyil, Cloudflare-dir. Sahibi yoxlamanı açıb və vasitəçi filtri qərar verir: VPN, Tor, «şübhəli» region, köhnə brauzer — və challenge döngəsinə düşürsünüz. Cloudflare özü belə döngələri sənədlərində etiraf edir.
Ölkə vasitəçi ilə vuruşanda istifadəçiyə VPN qalır — və ya vasitəçisiz sayt. Sayt sahibinə bir real çıxış yolu var: özü ilə istifadəçilər arasından Cloudflare-i çıxarmaq. Fakt 07-dəki Rusiya hadisəsi göstərir ki, «sayt düşüb» necə tez «vasitəçi provayderlə dalaşıb» olur.
Xeyr. TLS-i özündə bitirən hər vasitəçi belə işləyir: Amazon CloudFront və AWS yük balanslaşdırıcıları, Azure Front Door, Akamai, Fastly, Imperva. Dünyanın min ən böyük saytından 71%-i vasitəçi arxasındadır: Cloudflare — onların 58%-i, Amazon — 7%, Fastly — 5%, Akamai — 2%. Adi hosting fərqlidir: orada trafik və sertifikat saytın özünündür.
Hansının daha vacib olduğuna qərar verin: «hücumlardan müdafiə», yoxsa istifadəçi parollarının başqasının kodundan keçməməsi. Tarif və ayarlar bunu dəyişmir — istənilən planda şifrə vasitəçidə bitir. Kompromis var — TLS-i şifrədən çıxarmayan və axını yalnız server adına görə ötürən proxy. Ön serverimiz belə işləyir: artıq trafiki kəsmək qalır, açıq mətnli vasitəçi yoxdur.