8 fakt Pulunuz Yoxla FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Cüzdan yaratYarat
Hamınızı necə aldatdılar

Cloudflare: bütün girişləriniz və sirlərinizi bilən bir şirkətin hekayəsi — qayğı pərdəsi altında

İyirmi il sizi öyrətdilər: kilid varsa — bağlantı təhlükəsizdir, parolunuzu yazın. Bir şeyi demədilər: dünyanın ən böyük on saytından yeddisində kilid sayta deyil, başqasının serverinə aparır və çox vaxt bu server Cloudflare-dir. Orada girişiniz, parolunuz, cookie və mesajlarınız şifrədən çıxarılır, oxunur, filtrlərdən keçirilir və yenidən şifrələnir. Bu hücum deyil və nasazlıq deyil — bu onların işidir, «sayt müdafiəsi». Amazon, Akamai və Azure eyni şeyi edir — demək olar ki, bütün internet buna basdırılıb. Heç kim sizdən soruşmadı.

10-dan 7dünyanın ən böyük saytları — vasitəçinin arxasında, çox vaxt Cloudflare
5-dən 5yoxladığımız məşhur cüzdanlar — eyni
0dəfə kimsə razı olub-olmadığınızı soruşdu
exchange.example/login
Bağlantı qorunur
Məlumatlarınız (məsələn, parollar və ya kart nömrələri) bu sayta göndərilərkən başqaları tərəfindən oxuna bilməz.
10 saytdan
7-də yalandır
Əslində nə olur
Kilid Cloudflare serverinə aparır. Orada parol şifrədən çıxarılır və onların kodu oxuyur. Sayt onu ikinci alır.
Daxil ol
Giriş
you@mail.example
Parol
••••••••••••Cloudflare bunu oxuyur
Daxil ol
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
sertifikat Cloudflare-ə yazılıb, sayta deyil
Kilidin vədi

Chrome illərlə kilidsiz saytlardan qorxutdu. İndi hər saytda kilid var — və on böyük saytdan yeddisində o, vasitəçiyə aparır

Kilid və HTTPS bir səbəbə görə icad olunub: sizinlə sayt arasında heç kim göndərdiyinizi oxuya bilməsin. Provayderiniz, kafe Wi-Fi, xəttdəki dövlət — hamısı yalnız şifrəli mətni görür. Brauzerlər illərlə öyrətdi: kilid yoxdursa — parol yazmayın.

Cloudflare sizinlə sayt arasında oturan proxydir; Amazon CloudFront, Azure Front Door, Akamai və Fastly eyni cür işləyir. «Hücumları dəf etmək» üçün vasitəçi trafiki açıq görməlidir. Ona görə bağlantınız onun serverində bitir: orada sorğu şifrədən çıxarılır, qaydalarına uyğun yoxlanır və yalnız sonra ayrı bağlantı ilə sayta göndərilir. Cloudflare-in öz sənədləri buna TLS termination deyir — «HTTPS trafikin şifrədən çıxarıldığı nöqtə ki, Cloudflare onu yoxlaya bilsin». Amazon, Azure və Akamai sənədlərində eyni nöqtəyə eyni ad verilir.

Texniki cəhətdən bu klassik ortada adamdır. Hücumdan yeganə fərq: sayt sahibi saytı vasitəçinin arxasına qoyanda buna razılıq verib. Tarif və ya ayarlar bunu silmir: sayt vasitəçinin arxasındadırsa, şifrələmə vasitəçidə bitir — pulsuz planda da, Enterprise-də də. Heç kim sizdən soruşmadı və kilid bunu deməyəcək.

Kilidə baxanda nə düşünürsünüz
Sizbrauzer
sayta bir şifrə
Sayt
Vasitəçi arxasındakı saytda əslində nə olur
Sizbrauzer
şifrə
Vasitəçiaçıq mətn
şifrə
Sayt
Cloudflare Flexible, Full və Full (strict) rejimləri, Azure Front Door «end-to-end TLS» və CloudFront «origin protocol» yalnız ikinci mərhələni təsvir edir. Birinci mərhələ həmişə vasitəçidə bitir.
İki sertifikat: gördüyünüz vasitəçiyə yazılıb. Origin-dəki sertifikatı heç vaxt görmürsünüz.
Səkkiz fakt

Bu praktikada nə deməkdir — sənədlər və tarixlərlə

Hökm yoxdur. Yalnız Cloudflare-in öz sənədləri, öz hadisə hesabatları və açıq yazılar — tarixlərlə ki, hər sətir yoxlana bilsin.

Fakt 01

On böyük saytdan yeddisi — vasitəçinin arxasında

HTTP Archive 2025-ə görə, dünyanın ən çox ziyarət edilən min saytının 71%-i hətta HTML sənədini də vasitəçi vasitəsilə verir; top 10 000-də — 70%, top 100 000-də — 62%. Bu vasitəçilər kimdir: Cloudflare — belə saytların 58%-i, sonra Amazon CloudFront (7%), Fastly (5%), Akamai (2%) və bulud yük balanslaşdırıcıları. Dünyadakı bütün saytları saysaq, hər üçüncüsü vasitəçinin arxasındadır; təkcə Cloudflare — bütün saytların 26%-i və reverse-proxy bazarının 85%-i.

Mənbə: HTTP Archive, Web Almanac 2025, CDN chapter; W3Techs reverse-proxy report, yeniləmə 24.09.2026
Bu sizin üçün nə deməkdir
Sayt nə qədər böyükdürsə, parolunuzu onun deyil, vasitəçisinin oxuması ehtimalı bir o qədər yüksəkdir. Kilid hər iki halda eyni görünür.
Fakt 02

WAF hər sorğunun gövdəsini oxuyur — sənədlərə görə

Cloudflare qaydaları «hər gələn sorğunun gövdəsini yoxlayır» və qaydalar dilindəki http.request.body.raw sahəsi «dəyişdirilməmiş HTTP sorğu gövdəsidir». Giriş forması sorğu gövdəsidir. Oradakı giriş və parol açıq mətndir.

Mənbə: developers.cloudflare.com: WAF managed rules; ruleset-engine, sahə http.request.body.raw
Bu sizin üçün nə deməkdir
Bu zəiflik deyil, funksiyadır. Parolunuz arxasındakı hər sayta hər girişdə Cloudflare kodundan keçir. Sonra onunla nə etməsi etibar məsələsidir, texnika deyil.
Fakt 03

Cloudbleed, 2017: vasitəçinin yaddaşı digər cavablara sızdı

22 sentyabr 2016-dan 18 fevral 2017-yə qədər Cloudflare parserindəki xəta bir saytın yaddaş parçalarını digərinin cavablarına qarışdırdı: başlıqlar, parollu POST parçaları, cookie, API açarları və tokenlər. Cloudflare 1,2 milyon toxunuş saydı; sızıntılar axtarış keşlərinə düşdü — 80 000-dən çox səhifə təmizləndi. Mətbuat Uber, OkCupid, Fitbit adlarını çəkdi.

Mənbə: Cloudflare, hadisə hesabatı 23.02.2017 və təsir qiymətləndirməsi 01.03.2017; Google Project Zero, issue 1139
Bu sizin üçün nə deməkdir
Vasitəçidə bir xəta — yüz minlərlə saytda eyni anda sızıntı. O saytların heç biri səhv etməmişdi.
Fakt 04

Noyabr 2023: hücumçular oğurlanmış açarlarla Cloudflare-ə girdilər

14–24 noyabr 2023-də hücumçular — Cloudflare onlara «nation-state» deyir — Okta sızıntısından oğurlanmış girişlərlə Cloudflare sistemlərində işlədilər: Confluence wiki, Jira tracker, Bitbucket repos, 76 repo endirildi. Sonra Cloudflare 5 000-dən çox girişi dəyişdi və 4 893 sistemi yoxladı.

Mənbə: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Bu sizin üçün nə deməkdir
İnternetin dörddə birinin axdığı vasitəçi dünyanın ən kök hədəfidir. Kimsə artıq içəri girib.
Fakt 05

Hamı üçün bir açar

2 iyul 2019 — 27 dəqiqə, WAF-də bir regex, trafik 82% düşdü. 21 iyun 2022 — 75 dəqiqə, 19 data mərkəz. 18 noyabr 2025 — demək olar altı saat, «2019-dan bəri ən pis fasilə»: X, ChatGPT, Spotify, Shopify, Coinbase düşdü. 5 dekabr 2025 — daha 25 dəqiqə. 20 fevral 2026 — altı saat, BGP xətası. Fasilələrin heç biri hücum deyildi.

Mənbə: Cloudflare outage postmortems 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Bu sizin üçün nə deməkdir
Vasitəçi sınanda internetin yarısı eyni anda sınır, birjalar da daxil. Məhz satmaq istədiyiniz anda.
Fakt 06

Cloudflare sizin insan olub-olmadığınıza qərar verir

Sayt sahibi bir qutu işarələyir — və girişi o deyil, Cloudflare filtri həll edir. Sənədləri «challenge loop, challenge yenə və yenə çıxanda» etiraf edir, VPN və proxy səbəbindən də. 2016-dan Cloudflare Tor-u ayrı «ölkə» kimi sayır və oradan sorğuların 94%-inin zərərli olduğunu iddia edir; Tor Project «sonsuz CAPTCHA döngəsi» və Tor ünvanlarının ən azı 80%-inin blokundan danışdı.

Mənbə: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Bu sizin üçün nə deməkdir
VPN, Tor və ya «səhv» region — və siz «insan deyilsiniz». Sayt sizi bloklamayıb. Bilmədiyiniz vasitəçi sizi kənarda saxlayıb.
Fakt 07

Dövlət vasitəçi ilə vuruşanda: Rusiya hadisəsi

2024-cü ilin oktyabrında Cloudflare pulsuz planlarda ECH şifrələməsini susmaya görə açdı. 6 noyabr 2024-də ECH-li Cloudflare arxasındakı saytlar Rusiya operatorları üçün açılmadı; 7 noyabrda CMU SSOP (Roskomnadzor bölməsi, Rusiya rabitə tənzimləyicisi) ECH-ni «məhdudiyyətləri keçmək vasitəsi» adlandırdı və sahiblərə onu söndürməyi «və ya daha yaxşısı, yerli CDN istifadə etməyi» tövsiyə etdi. 9 iyun 2025-dən dörd ən böyük Rusiya operatoru Cloudflare trafikini hər faylın ilk 16 KB-ına kəsdi. Rusiyadan trafik təxminən 30% düşdü; Rusiya vebinin 40%-dən çoxu — təxminən 300 000 sayt — Cloudflare arxasındadır. 2 iyun 2026-da FSB elan etdi ki, xarici kəşfiyyat xidmətləri Rusiya məmurlarının telefonlarından «Cloudflare və Fastly-nin texniki imkanlarından istifadə edərək» məlumat toplayıb və Cinayət Məcəlləsinin 272 və 273-cü maddələri üzrə iş açıb — texniki sübut göstərmədi, şirkətlər cavab vermədi. Elə həmin Cloudflare 2022-dən Birləşmiş Krallığın Müdafiə Nazirliyi saytlarını dövlət müqaviləsi ilə örtür — Ordu, Kral Donanması, RAF və 330 000 istifadəçi üçün Defence Gateway: 2022–2025 üçün £425 min və 2025–2026 üçün £105 min.

Mənbə: Interfax və RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona və The Record, 02.06.2026; UK Contracts Finder bildirişləri 25.01.2024 və 11.11.2025
Bu sizin üçün nə deməkdir
«Sayt açılmır» çox vaxt sayt deyil. Bilmədiyiniz vasitəçinin provayderinizlə dalaşmasıdır.
Fakt 08

Hər yerdə eyni sxem: Amazon, Akamai, Azure, Fastly

TLS-i özündə bitirən hər proxy və ya bulud yük balanslaşdırıcısı eyni cür işləyir: Amazon CloudFront və ALB, Azure Front Door və Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Hər birinin sorğu gövdəsini oxuyan öz WAF-ı, öz keşi və öz fasilələri var. Cloudflare sadəcə ən böyüyü və sənədlərində ən açıq olanıdır. Sertifikatı origin serverdə olan adi hosting fərqlidir: orada trafiki yalnız sayt oxuyur.

Mənbə: AWS docs (CloudFront, Application Load Balancer), Azure Front Door, Akamai — TLS termination bölmələri; W3Techs, sentyabr 2026
Bu sizin üçün nə deməkdir
Pulu olan hər sayt üçün sual birdir: şifrəm harada bitir — sizdə, yoxsa vasitəçidə? Aşağıda — bir dəqiqədə necə yoxlamaq.
Pulunuz

Bu pulunuz üçün nə deməkdir

Vasitəçi arxasında birja

Giriş, parol, 2FA kodu, çıxarış ünvanı, ticarət tarixçəsi — hamısı vasitəçinin açıq mətndə oxuduğu sorğu gövdələridir. Üstəlik vasitəçi fasiləsi — və birja məhz satmaq istədiyiniz anda düşür: 18 noyabr 2025-də Coinbase düşən saytlar arasında idi.

Vasitəçi arxasında veb cüzdan

Cüzdan kodu brauzerinizə vasitəçi vasitəsilə çatır: onun serverinin qaytardığı şey işləyir. Bu, aparat cüzdan boşluqlarında yazdığımız eyni «bildə bir sətir»dir — yalnız görünə biləcəyi nöqtə indi də başqasınınındır. Formalara yapışdırdığınız ünvanları da görür.

Oflayn imzalı cüzdan

Açar şəbəkəsiz cihazda yaşayır, tranzaksiya orada imzalanır və onlayna yalnız imza kimi gedir. Vasitəçinin ələ keçirəcəyi heç nə yoxdur, olsa belə: parol yox, açar yox, pulun hara getdiyinə qərar verən kod yox.
Bizdə necədir
Sizinlə istənilən serverimiz arasında vasitəçi yoxdur. az.mitilena.com, api.mitilena.com birbaşa cavab verir: sertifikat bizimdir, cavablarda cf-ray başlığı yoxdur. Ön serverimiz TLS-i şifrədən çıxarmır — yalnız handshake-də server adına baxır və axını olduğu kimi ötürür. Serverimizin nə gördüyü addım-addım bu səhifədə izah olunur: «Cüzdan kripto necə göndərir». Yoxlanılıb 24.09.2026; bir dəqiqədə təkrarlaya bilərsiniz — necəsi aşağıda.
Check

İstənilən saytı bir dəqiqədə yoxlayın

Bizə və ya onlara inanmaq məcburiyyətində deyilsiniz. Vasitəçi hər cavabda iz qoyur və hər kəs görə bilər.

01
Terminaldacurl -sI https://site/ və cavab başlıqlarına baxın. server: cloudflare və cf-ray — Cloudflare; via: 1.1 … cloudfront.net və x-amz-cf-id — Amazon; x-azure-ref — Azure Front Door; x-served-by: cache-… — Fastly; x-akamai-… — Akamai. Onlardan hər hansı biri deməkdir: TLS vasitəçidə bitib, çünki başlığı cavaba yalnız şifrədən sonra əlavə etmək olar.
02
BrauzerdəDevTools → Network → ilk sorğu → Response Headers — eyni başlıqlar. Və ya kilid → sertifikat: Cloudflare üçün buraxan Google Trust Services WE1, 90 gün, «organization» sahəsi yox; Amazon üçün buraxan Amazon RSA 2048, yəni sertifikat saytın özü deyil, AWS vasitəsilə alınıb; öz domeni olmayan saytlar *.cloudfront.net göstərir. Vasitəçiyə yazılmış sertifikat onun etirafıdır: şifrə onda bitir.
03
Server ünvanına görəping site və ya dig +short site — ünvan dərc olunmuş Cloudflare diapazonlarındandırsa (104.16.0.0/13, 172.64.0.0/13 və digərləri), CloudFront, Azure Front Door və ya Akamai, bütün trafik onların serverlərindən keçir. Hostinqin öz ünvanı — vasitəçi yoxdur.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS Cloudflare-də bitib: cf-ray başlığı
# artıq şifrədən çıxarılmış cavaba əlavə olunub
terminal
$ curl -sI https://az.mitilena.com | grep -iE "server|cf-"
server: nginx
# cf-ray yoxdur: sizinlə server arasında heç kim yoxdur
Birinci çıxış — Cloudflare arxasındakı sayt necə görünür; Amazon, Akamai və Azure-un öz başlıqları var (soldakı siyahı). İkinci — bizimki, 24.09.2026-da çəkilib.
Bu məqaləni yazarkən

Beş ən məşhur cüzdanı götürüb sizinlə saytları arasında kimin oturduğuna baxdıq

Təxmin etmədik və başqalarının rəylərini oxumadıq: saytlara adi sorğular göndərdik, cavab başlıqları və sertifikatlara baxdıq. Nəticə aşağıda, olduğu kimi.

Yoxlama 24.09.2026 · beş məşhur cüzdanın saytlarıHEADERS AND CERTIFICATES
CüzdanProxyŞifrəaçmaKilid kimindir
MetaMaskmetamask.io
Cloudflare arxasında · bəlicavabda cf-ray · bəliCloudflare sertifikatı: Google Trust Services WE1, 90 gün, organization yox
Trust Wallettrustwallet.com
Cloudflare arxasında · bəlicavabda cf-ray · bəliCloudflare sertifikatı: Google Trust Services WE1, 90 gün, organization yox
Exodusexodus.com
Cloudflare arxasında · bəlicavabda cf-ray · bəliCloudflare sertifikatı: Google Trust Services WE1, 90 gün, organization yox
Phantomphantom.com
Cloudflare arxasında · bəlicavabda cf-ray · bəliCloudflare sertifikatı: Google Trust Services WE1, 90 gün, organization yox
Ledgerledger.com
Cloudflare arxasında · bəlicavabda cf-ray · bəliCloudflare sertifikatı: Google Trust Services WE1, 90 gün, organization yox
5-dən 5 · TLS Cloudflare-də bitirözünüz təkrarlayın — bir dəqiqə çəkir
Bu nə deməkdir
Beşdən beşi. Cüzdan saytında gördüyünüz kilidi cüzdan deyil, Cloudflare verib. O saytlarda yazdıqlarınız və brauzerinizə göndərdikləri bütün kod sizin seçmədiyiniz vasitəçidən keçir. Onunla nə etməsi iman məsələsidir, texnika deyil.
Necə yoxladıq
Hər saytın ana səhifəsinə sorğu, cavabda server və cf-ray başlıqları, kilidin arxasındakı sertifikatın buraxanı və müddəti. Tarix — 24 sentyabr 2026; saytlar konfiqurasiyanı istənilən gün dəyişə bilər, ona görə özünüz təkrarlayın: yuxarıdakı təlimat, bir dəqiqə.
FAQ

Buraya qədər oxuyandan sonra nə soruşurlar

Cloudflare sadə dildə nədir?

Vasitəçi şirkət: sayt bütün trafikini onların serverlərindən keçirir və onlar onu «qoruyur». «Qorumaq» üçün bağlantınızı öz tərəflərində şifrədən çıxarırlar. Dünyadakı bütün saytların dörddə biri belə işləyir.

Cloudflare parollarımı görürmü?

Bəli. Bağlantı onun serverində bitir və sənədlərə görə filtr qaydaları hər sorğunun gövdəsini oxuyur — istifadəçi adı və parollu giriş forması məhz o gövdədir. Saxlayıb-saxlamaması və nə qədər saxlaması siyasətlərinə bağlıdır, siz yoxlaya bilməzsiniz.

Niyə sayt insan olduğumu təsdiqləməyi istəyir?

Bu sayt deyil, Cloudflare-dir. Sahibi yoxlamanı açıb və vasitəçi filtri qərar verir: VPN, Tor, «şübhəli» region, köhnə brauzer — və challenge döngəsinə düşürsünüz. Cloudflare özü belə döngələri sənədlərində etiraf edir.

Cloudflare arxasındakı sayt ölkəmdə açılmır. Nə edə bilərəm?

Ölkə vasitəçi ilə vuruşanda istifadəçiyə VPN qalır — və ya vasitəçisiz sayt. Sayt sahibinə bir real çıxış yolu var: özü ilə istifadəçilər arasından Cloudflare-i çıxarmaq. Fakt 07-dəki Rusiya hadisəsi göstərir ki, «sayt düşüb» necə tez «vasitəçi provayderlə dalaşıb» olur.

Bu yalnız Cloudflare haqqındadır?

Xeyr. TLS-i özündə bitirən hər vasitəçi belə işləyir: Amazon CloudFront və AWS yük balanslaşdırıcıları, Azure Front Door, Akamai, Fastly, Imperva. Dünyanın min ən böyük saytından 71%-i vasitəçi arxasındadır: Cloudflare — onların 58%-i, Amazon — 7%, Fastly — 5%, Akamai — 2%. Adi hosting fərqlidir: orada trafik və sertifikat saytın özünündür.

Saytım var. Nə etməliyəm?

Hansının daha vacib olduğuna qərar verin: «hücumlardan müdafiə», yoxsa istifadəçi parollarının başqasının kodundan keçməməsi. Tarif və ayarlar bunu dəyişmir — istənilən planda şifrə vasitəçidə bitir. Kompromis var — TLS-i şifrədən çıxarmayan və axını yalnız server adına görə ötürən proxy. Ön serverimiz belə işləyir: artıq trafiki kəsmək qalır, açıq mətnli vasitəçi yoxdur.

Sizinlə arasında heç kim olmayan cüzdan

Açar şəbəkəsiz cihazda · qeydiyyat yox · serverimizin gördükləri — səhifədə «Cüzdan kripto necə göndərir»
Cüzdan yarat