8 fapte Banii voștri Verificare FAQ
Mitilena Mitilena Portofel Cold crypto wallet
ONLINE · 22,000+ COINS Creează portofelCreează
Cum v-au păcălit pe toți

Cloudflare: povestea unei companii care vă cunoaște toate loginurile și secretele - sub masca grijii față de voi

Douăzeci de ani v-au învățat: dacă e lacăt - conexiunea e sigură, introduceți parola. Nu au spus un lucru: pe șapte din cele zece cele mai mari site-uri din lume lacătul nu duce la site, ci la serverul altcuiva, și cel mai adesea acel server e Cloudflare. Acolo loginul, parola, cookie-ul și mesajele sunt decriptate, citite, trecute prin filtre și recriptate. Nu e un hack și nu e o pană - e afacerea lor, «protecția site-ului». La fel fac Amazon, Akamai și Azure - aproape tot internetul e îngropat în asta. Nimeni nu v-a întrebat.

7 of 10cele mai mari site-uri din lume - în spatele unui intermediari, cel mai adesea Cloudflare
5 of 5portofele populare pe care le-am verificat - la fel
0ori v-a întrebat cineva dacă sunteți de acord
exchange.example/login
Conexiunea este securizată
Datele voastre (de exemplu, parolele sau numerele de card) nu pot fi citite de alții în timp ce sunt trimise către acest site.
fals pe
7 din 10 site-uri
Ce se întâmplă de fapt
Lacătul duce la un server Cloudflare. Acolo parola e decriptată și citită de codul lor. Site-ul o primește al doilea.
Autentificare
Login
you@mail.example
Parolă
••••••••••••Cloudflare citește asta
Autentificare
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
certificat emis pe Cloudflare, nu pe site
Ce promite lacătul

Chrome ani de zile v-a speriat cu site-uri fără lacăt. Acum fiecare site are unul - și pe șapte din zece site-uri mari duce la un intermediari

Lacătul și HTTPS au fost inventate dintr-un singur motiv: ca nimeni între voi și site să nu poată citi ce trimiteți. ISP-ul, Wi-Fi-ul de cafenea, un stat pe fir - toți văd doar text cifrat. Browser-ele ani de zile v-au învățat: fără lacăt - nu introduceți parola.

Cloudflare e un proxy care stă între voi și site; Amazon CloudFront, Azure Front Door, Akamai și Fastly funcționează la fel. Ca să «mitigeze atacurile», intermediarul trebuie să vadă traficul în clar. Așa că conexiunea voastră se termină pe serverul lui: acolo cererea e decriptată, verificată după regulile lui, și abia apoi trimisă la site pe o conexiune separată. Documentația Cloudflare numește asta TLS termination - «punctul unde traficul HTTPS e decriptat ca Cloudflare să-l poată inspecta». Amazon, Azure și Akamai folosesc același nume pentru același punct în documentație.

Tehnic, acesta e un clasic om la mijloc. Singura diferență față de un atac: proprietarul site-ului a semnat pentru asta când a pus site-ul în spatele intermediarului. Planul sau setările nu elimină asta: cât timp site-ul e în spatele unui intermediari, criptarea se termină la intermediari - și pe planul gratuit, și pe Enterprise. Nimeni nu v-a întrebat, iar lacătul nu vă spune.

Ce credeți când vedeți lacătul
Voibrowser
un singur cifru până la site
Site
Ce se întâmplă de fapt pe un site din spatele unui intermediari
Voibrowser
cifru
Intermediaritext clar
cifru
Site
Modurile Cloudflare Flexible, Full și Full (strict), «end-to-end TLS» la Azure Front Door și «origin protocol» la CloudFront descriu doar al doilea hop. Primul hop se termină întotdeauna la intermediari.
Două certificate: cel pe care îl vedeți e emis pe intermediari. Cel de pe origin nu-l vedeți niciodată.
Opt fapte

Ce înseamnă asta în practică - din documente și date

Fără judecăți. Doar documentația Cloudflare, propriile rapoarte de incident și scrieri publice - cu date, ca fiecare rând să poată fi verificat.

Faptul 01

Șapte din zece cele mai mari site-uri - în spatele unui intermediari

Conform HTTP Archive 2025, 71% din mia de site-uri cele mai vizitate din lume servesc chiar și documentul HTML printr-un intermediari; în top 10.000 - 70%, în top 100.000 - 62%. Cine sunt acei intermediari: Cloudflare - 58% din astfel de site-uri, apoi Amazon CloudFront (7%), Fastly (5%), Akamai (2%) și balance-uri cloud. Numărând toate site-urile din lume, fiecare al treilea e în spatele unui intermediari; doar Cloudflare - 26% din toate site-urile și 85% din piața de reverse-proxy.

Sursă: HTTP Archive, Web Almanac 2025, capitol CDN; raport W3Techs reverse-proxy, actualizare 24.09.2026
Ce înseamnă asta pentru voi
Cu cât site-ul e mai mare, cu atât e mai probabil ca parola să fie citită nu de el, ci de intermediarul lui. Lacătul arată la fel în ambele cazuri.
Faptul 02

WAF-ul citește corpul fiecărei cereri - conform documentației

Regulile Cloudflare «inspectează corpul fiecărei cereri primite», iar câmpul http.request.body.raw din limbajul lor de reguli e «corpul HTTP nealterat al cererii». Un formular de login e un corp de cerere. Loginul și parola din el sunt text clar.

Sursă: developers.cloudflare.com: WAF managed rules; ruleset-engine, câmp http.request.body.raw
Ce înseamnă asta pentru voi
Nu e o vulnerabilitate, e o funcție. Parola trece prin codul Cloudflare la fiecare login pe fiecare site din spatele lui. Ce face apoi cu ea e o chestiune de încredere, nu de tehnică.
Faptul 03

Cloudbleed, 2017: memoria intermediarului a curs în alte răspunsuri

Din 22 septembrie 2016 până pe 18 februarie 2017 un bug în parserul Cloudflare a amestecat bucăți de memorie de pe un site în răspunsurile altuia: headere, fragmente de cereri POST cu parole, cookie-uri, chei API și token-uri. Cloudflare a numărat 1,2 milioane de lovituri; scurgerile au ajuns în cache-urile de căutare - peste 80.000 de pagini curățate. Presa a numit Uber, OkCupid, Fitbit.

Sursă: Cloudflare, raport incident 23.02.2017 și evaluare impact 01.03.2017; Google Project Zero, issue 1139
Ce înseamnă asta pentru voi
Un singur bug la intermediari - o scurgere pe sute de mii de site-uri deodată. Niciunul dintre acele site-uri nu a greșit cu ceva.
Faptul 04

Noiembrie 2023: atacatorii au intrat în Cloudflare cu chei furate

Din 14 până pe 24 noiembrie 2023 atacatori - Cloudflare îi numește «nation-state» - cu credențiale furate în breșa Okta au lucrat în sistemele Cloudflare: wiki Confluence, tracker Jira, repo-uri Bitbucket, 76 de repository-uri descărcate. După aceea Cloudflare a rotit peste 5.000 de credențiale și a revizuit 4.893 de sisteme.

Sursă: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Ce înseamnă asta pentru voi
Intermediarul prin care trece un sfert din internet e cea mai grasă țintă din lume. Cineva a intrat deja.
Faptul 05

Un singur comutator pentru toți

2 iulie 2019 - 27 de minute, un regex în WAF, traficul a scăzut cu 82%. 21 iunie 2022 - 75 de minute, 19 centre de date. 18 noiembrie 2025 - aproape șase ore, «cea mai gravă pană din 2019»: X, ChatGPT, Spotify, Shopify, Coinbase au căzut. 5 decembrie 2025 - încă 25 de minute. 20 februarie 2026 - șase ore, o eroare BGP. Niciuna dintre pene nu a fost un atac.

Sursă: postmortem-uri pană Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Ce înseamnă asta pentru voi
Când intermediarul se strică, jumătate din internet se strică deodată, inclusiv bursele. Exact când trebuie să vindeți.
Faptul 06

Cloudflare decide dacă sunteți om

Proprietarul site-ului bifează o casetă - și accesul e decis nu de el, ci de filtrul Cloudflare. Documentația lor admite un «challenge loop, când challenge-ul apare iar și iar», inclusiv din cauza VPN-urilor și proxy-urilor. Din 2016 Cloudflare tratează Tor ca pe o «țară» separată și pretinde că 94% din cererile de acolo sunt malițioase; Tor Project a răspuns despre un «loop fără sfârșit de CAPTCHA» și un blocaj al cel puțin 80% din adresele Tor.

Sursă: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Ce înseamnă asta pentru voi
VPN, Tor sau «regiunea greșită» - și sunteți «nu om». Site-ul nu v-a blocat. Un intermediari despre care nu știați v-a închis ușa.
Faptul 07

Când un stat se luptă cu intermediarul: cazul Rusiei

În octombrie 2024 Cloudflare a activat criptarea ECH implicit pe planurile gratuite. Pe 6 noiembrie 2024 site-urile din spatele Cloudflare cu ECH au încetat să se deschidă pentru ISP-urile rusești; pe 7 noiembrie CMU SSOP (o unitate Roskomnadzor, regulatorul rus al comunicațiilor) a numit ECH un «mijloc de ocolire a restricțiilor» și a recomandat proprietarilor să-l dezactiveze «sau, mai bine, să folosească CDN-uri domestice». Din 9 iunie 2025 cei patru cei mai mari operatori ruși au tăiat traficul Cloudflare la primii 16 KB ai oricărui fișier. Traficul din Rusia a scăzut cu aproximativ 30%; peste 40% din site-urile web rusești - circa 300.000 - stau în spatele Cloudflare. Pe 2 iunie 2026 FSB a anunțat că serviciile de informații străine colectaseră date de pe telefoanele oficialilor ruși «folosind capacitățile tehnice» ale Cloudflare și Fastly, și a deschis dosare pe articolele 272 și 273 din Codul penal - nu a arătat dovezi tehnice, iar companiile nu au răspuns. Același Cloudflare acoperă din 2022 site-uri ale Ministerului Apărării din UK sub contract guvernamental - Army, Royal Navy, RAF și portalul Defence Gateway pentru 330.000 de utilizatori: £425k pentru 2022-2025 și £105k pentru 2025-2026.

Sursă: Interfax și RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona și The Record, 02.06.2026; anunțuri UK Contracts Finder din 25.01.2024 și 11.11.2025
Ce înseamnă asta pentru voi
«Site-ul nu se deschide» adesea nu e site-ul. E un intermediari despre care nu știați care s-a certat cu ISP-ul vostru.
Faptul 08

Aceeași schemă peste tot: Amazon, Akamai, Azure, Fastly

Orice proxy sau balance cloud care termină TLS pe el însuși funcționează la fel: Amazon CloudFront și ALB, Azure Front Door și Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Fiecare are propriul WAF care citește corpul cererii, propriul cache și propriile pene. Cloudflare e pur și simplu cel mai mare și cel mai deschis în documentație. Hostingul obișnuit cu certificat pe serverul origin e altceva: acolo doar site-ul citește traficul.

Sursă: documentație AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - secțiuni TLS termination; W3Techs, septembrie 2026
Ce înseamnă asta pentru voi
Întrebarea pentru orice site cu bani e una: unde se termină cifrul meu - la voi sau la un intermediari? Mai jos - cum verificați într-un minut.
Banii voștri

Ce înseamnă asta pentru banii voștri

Bursă în spatele unui intermediari

Login, parolă, cod 2FA, adresă de retragere, istoric de tranzacții - toate sunt corpuri de cerere pe care intermediarul le citește în text clar. Plus o pană a intermediarului - și bursa e jos exact când trebuie să vindeți: pe 18 noiembrie 2025 Coinbase a fost printre site-urile căzute.

Portofel web în spatele unui intermediari

Codul portofelului ajunge în browser prin intermediari: ce a returnat serverul lui, aia rulează. E același «un rând în build» despre care am scris la breșele portofelelor hardware - doar că punctul unde poate apărea e acum și al altcuiva. Adresele pe care le lipiți în formulare le vede și el.

Portofel cu semnare offline

Cheia trăiește pe un dispozitiv fără rețea, tranzacția e semnată acolo și iese online doar ca semnătură. Intermediarul n-are ce intercepta, chiar dacă ar fi acolo: nici parolă, nici cheie, nici cod care decide unde merg banii.
Cum facem noi
Între voi și oricare dintre serverele noastre nu există intermediari. ro.mitilena.com, api.mitilena.com răspund direct: certificatul e al nostru, în răspunsuri nu există header cf-ray. Serverul nostru frontal nu decriptează TLS - se uită doar la numele serverului din handshake și trece fluxul ca atare. Ce vede serverul nostru e desfășurat pas cu pas pe pagina «Cum portofelul trimite crypto». Verificat 24.09.2026; puteți repeta într-un minut - cum, mai jos.
Verificare

Verifică orice site într-un minut

Nu trebuie să ne credeți pe noi sau pe ei. Intermediarul lasă urme în fiecare răspuns, și oricine le poate vedea.

01
În terminalcurl -sI https://site/ și uitați-vă la headerele de răspuns. server: cloudflare și cf-ray - Cloudflare; via: 1.1 … cloudfront.net și x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Oricare dintre ele înseamnă: TLS s-a terminat la intermediari, pentru că un header poate fi adăugat la răspuns doar după decriptare.
02
În browserDevTools → Network → prima cerere → Response Headers - aceleași headere. Sau lacătul → certificat: la Cloudflare emitentul e Google Trust Services WE1 pe 90 de zile fără câmp «organization»; la Amazon emitentul e Amazon RSA 2048, adică certificatul a fost comandat prin AWS, nu de site însuși; site-urile fără domeniu propriu arată *.cloudfront.net. Un certificat emis pe intermediari e recunoașterea lui: cifrul se termină la el.
03
După adresa serveruluiping site sau dig +short site - dacă adresa e din range-urile Cloudflare publicate (104.16.0.0/13, 172.64.0.0/13 și altele), CloudFront, Azure Front Door sau Akamai, tot traficul trece prin serverele lor. Adresa proprie a hostingului - fără intermediari.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS terminat la Cloudflare: header cf-ray
# a fost adăugat la răspunsul deja decriptat
terminal
$ curl -sI https://ro.mitilena.com | grep -iE "server|cf-"
server: nginx
# fără cf-ray: nimeni între voi și server
Primul output - cum arată un site din spatele Cloudflare; Amazon, Akamai și Azure au propriile headere (lista din stânga). Al doilea - al nostru, capturat 24.09.2026.
În timp ce scriam acest articol

Am luat cinci dintre cele mai populare portofele și am văzut cine stă între voi și site-ul lor

Nu am ghicit și nu am citit review-urile altora: am făcut cereri obișnuite către site-uri, ne-am uitat la headerele de răspuns și la certificate. Rezultatul e mai jos, așa cum e.

Verificare 24.09.2026 · site-urile a cinci portofele populareHEADERE ȘI CERTIFICATE
PortofelProxyDecriptareAl cui lacăt
MetaMaskmetamask.io
în spatele Cloudflare · dacf-ray în răspuns · daCertificat Cloudflare: Google Trust Services WE1, 90 de zile, fără organizație
Trust Portofeltrustwallet.com
în spatele Cloudflare · dacf-ray în răspuns · daCertificat Cloudflare: Google Trust Services WE1, 90 de zile, fără organizație
Exodusexodus.com
în spatele Cloudflare · dacf-ray în răspuns · daCertificat Cloudflare: Google Trust Services WE1, 90 de zile, fără organizație
Phantomphantom.com
în spatele Cloudflare · dacf-ray în răspuns · daCertificat Cloudflare: Google Trust Services WE1, 90 de zile, fără organizație
Ledgerledger.com
în spatele Cloudflare · dacf-ray în răspuns · daCertificat Cloudflare: Google Trust Services WE1, 90 de zile, fără organizație
5 din 5 · TLS se termină la Cloudflarerepetați singuri - durează un minut
Ce înseamnă asta
Cinci din cinci. Lacătul pe care îl vedeți pe site-ul portofelului nu e emis de portofel, ci de Cloudflare. Tot ce tastați pe acele site-uri, și tot codul pe care vi-l trimit în browser, trece printr-un intermediari pe care nu l-ați ales. Ce face el cu asta e o chestiune de credință, nu de tehnică.
Cum am verificat
O cerere către homepage-ul fiecărui site, headerele server și cf-ray din răspuns, emitentul și durata certificatului din spatele lacătului. Data - 24 septembrie 2026; site-urile pot schimba configurația oricând, deci repetați verificarea singuri: instrucțiunile sunt mai sus, un minut.
FAQ

Ce întreabă oamenii după ce au citit până aici

Ce este Cloudflare pe scurt?

O companie-intermediari: site-ul își trimite tot traficul prin serverele lor, iar ei îl «protejează». Ca să «protejeze», decriptează conexiunea pe partea lor. Așa funcționează un sfert din toate site-urile din lume.

Cloudflare vede parolele mele?

Da. Conexiunea se termină pe serverul lui, iar regulile de filtrare conform documentației citesc corpul fiecărei cereri - un formular de login cu utilizator și parolă e exact acel corp de cerere. Dacă stochează asta și cât timp e guvernat de politicile lui, pe care nu le puteți verifica.

De ce site-ul îmi cere să confirm că sunt om?

Nu e site-ul, e Cloudflare. Proprietarul a pornit verificarea, iar filtrul intermediarului decide: VPN, Tor, o regiune «suspectă», un browser vechi - și intrați într-un challenge loop. Cloudflare însuși admite astfel de loop-uri în documentație.

Un site din spatele Cloudflare nu se deschide în țara mea. Ce pot face?

Când o țară se luptă cu un intermediari, utilizatorii rămân cu VPN - sau cu un site fără intermediari. Proprietarii de site au o singură soluție reală: să scoată Cloudflare dintre ei și utilizatori. Cazul Rusiei din Faptul 07 arată cât de repede «site-ul e jos» devine «intermediarul s-a certat cu ISP-ul».

E vorba doar de Cloudflare?

Nu. Orice intermediari care termină TLS pe el însuși funcționează așa: Amazon CloudFront și balance-uri AWS, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Din mia de cele mai mari site-uri din lume, 71% stau în spatele unui intermediari: Cloudflare - 58% dintre ele, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hostingul obișnuit e altceva: acolo traficul și certificatul aparțin site-ului însuși.

Am un site. Ce ar trebui să fac?

Decideți ce contează mai mult: «protecția împotriva atacurilor» sau faptul că parolele utilizatorilor nu trec prin codul altcuiva. Planul și setările nu schimbă asta - pe orice plan cifrul se termină la intermediari. Există un compromis - un proxy care nu decriptează TLS și doar redirecționează fluxul după numele serverului. Așa funcționează serverul nostru frontal: protecția împotriva traficului în exces rămâne, un intermediari cu text clar nu.

Un portofel între care și voi nu e nimeni

Cheie pe un dispozitiv fără rețea · fără înregistrare · ce vede serverul nostru - pe pagina «Cum portofelul trimite crypto»
Creează portofel