Lacătul și HTTPS au fost inventate dintr-un singur motiv: ca nimeni între voi și site să nu poată citi ce trimiteți. ISP-ul, Wi-Fi-ul de cafenea, un stat pe fir - toți văd doar text cifrat. Browser-ele ani de zile v-au învățat: fără lacăt - nu introduceți parola.
Cloudflare e un proxy care stă între voi și site; Amazon CloudFront, Azure Front Door, Akamai și Fastly funcționează la fel. Ca să «mitigeze atacurile», intermediarul trebuie să vadă traficul în clar. Așa că conexiunea voastră se termină pe serverul lui: acolo cererea e decriptată, verificată după regulile lui, și abia apoi trimisă la site pe o conexiune separată. Documentația Cloudflare numește asta TLS termination - «punctul unde traficul HTTPS e decriptat ca Cloudflare să-l poată inspecta». Amazon, Azure și Akamai folosesc același nume pentru același punct în documentație.
Tehnic, acesta e un clasic om la mijloc. Singura diferență față de un atac: proprietarul site-ului a semnat pentru asta când a pus site-ul în spatele intermediarului. Planul sau setările nu elimină asta: cât timp site-ul e în spatele unui intermediari, criptarea se termină la intermediari - și pe planul gratuit, și pe Enterprise. Nimeni nu v-a întrebat, iar lacătul nu vă spune.
Fără judecăți. Doar documentația Cloudflare, propriile rapoarte de incident și scrieri publice - cu date, ca fiecare rând să poată fi verificat.

Conform HTTP Archive 2025, 71% din mia de site-uri cele mai vizitate din lume servesc chiar și documentul HTML printr-un intermediari; în top 10.000 - 70%, în top 100.000 - 62%. Cine sunt acei intermediari: Cloudflare - 58% din astfel de site-uri, apoi Amazon CloudFront (7%), Fastly (5%), Akamai (2%) și balance-uri cloud. Numărând toate site-urile din lume, fiecare al treilea e în spatele unui intermediari; doar Cloudflare - 26% din toate site-urile și 85% din piața de reverse-proxy.

Regulile Cloudflare «inspectează corpul fiecărei cereri primite», iar câmpul http.request.body.raw din limbajul lor de reguli e «corpul HTTP nealterat al cererii». Un formular de login e un corp de cerere. Loginul și parola din el sunt text clar.

Din 22 septembrie 2016 până pe 18 februarie 2017 un bug în parserul Cloudflare a amestecat bucăți de memorie de pe un site în răspunsurile altuia: headere, fragmente de cereri POST cu parole, cookie-uri, chei API și token-uri. Cloudflare a numărat 1,2 milioane de lovituri; scurgerile au ajuns în cache-urile de căutare - peste 80.000 de pagini curățate. Presa a numit Uber, OkCupid, Fitbit.

Din 14 până pe 24 noiembrie 2023 atacatori - Cloudflare îi numește «nation-state» - cu credențiale furate în breșa Okta au lucrat în sistemele Cloudflare: wiki Confluence, tracker Jira, repo-uri Bitbucket, 76 de repository-uri descărcate. După aceea Cloudflare a rotit peste 5.000 de credențiale și a revizuit 4.893 de sisteme.

2 iulie 2019 - 27 de minute, un regex în WAF, traficul a scăzut cu 82%. 21 iunie 2022 - 75 de minute, 19 centre de date. 18 noiembrie 2025 - aproape șase ore, «cea mai gravă pană din 2019»: X, ChatGPT, Spotify, Shopify, Coinbase au căzut. 5 decembrie 2025 - încă 25 de minute. 20 februarie 2026 - șase ore, o eroare BGP. Niciuna dintre pene nu a fost un atac.

Proprietarul site-ului bifează o casetă - și accesul e decis nu de el, ci de filtrul Cloudflare. Documentația lor admite un «challenge loop, când challenge-ul apare iar și iar», inclusiv din cauza VPN-urilor și proxy-urilor. Din 2016 Cloudflare tratează Tor ca pe o «țară» separată și pretinde că 94% din cererile de acolo sunt malițioase; Tor Project a răspuns despre un «loop fără sfârșit de CAPTCHA» și un blocaj al cel puțin 80% din adresele Tor.

În octombrie 2024 Cloudflare a activat criptarea ECH implicit pe planurile gratuite. Pe 6 noiembrie 2024 site-urile din spatele Cloudflare cu ECH au încetat să se deschidă pentru ISP-urile rusești; pe 7 noiembrie CMU SSOP (o unitate Roskomnadzor, regulatorul rus al comunicațiilor) a numit ECH un «mijloc de ocolire a restricțiilor» și a recomandat proprietarilor să-l dezactiveze «sau, mai bine, să folosească CDN-uri domestice». Din 9 iunie 2025 cei patru cei mai mari operatori ruși au tăiat traficul Cloudflare la primii 16 KB ai oricărui fișier. Traficul din Rusia a scăzut cu aproximativ 30%; peste 40% din site-urile web rusești - circa 300.000 - stau în spatele Cloudflare. Pe 2 iunie 2026 FSB a anunțat că serviciile de informații străine colectaseră date de pe telefoanele oficialilor ruși «folosind capacitățile tehnice» ale Cloudflare și Fastly, și a deschis dosare pe articolele 272 și 273 din Codul penal - nu a arătat dovezi tehnice, iar companiile nu au răspuns. Același Cloudflare acoperă din 2022 site-uri ale Ministerului Apărării din UK sub contract guvernamental - Army, Royal Navy, RAF și portalul Defence Gateway pentru 330.000 de utilizatori: £425k pentru 2022-2025 și £105k pentru 2025-2026.

Orice proxy sau balance cloud care termină TLS pe el însuși funcționează la fel: Amazon CloudFront și ALB, Azure Front Door și Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Fiecare are propriul WAF care citește corpul cererii, propriul cache și propriile pene. Cloudflare e pur și simplu cel mai mare și cel mai deschis în documentație. Hostingul obișnuit cu certificat pe serverul origin e altceva: acolo doar site-ul citește traficul.



Nu trebuie să ne credeți pe noi sau pe ei. Intermediarul lasă urme în fiecare răspuns, și oricine le poate vedea.
Nu am ghicit și nu am citit review-urile altora: am făcut cereri obișnuite către site-uri, ne-am uitat la headerele de răspuns și la certificate. Rezultatul e mai jos, așa cum e.
O companie-intermediari: site-ul își trimite tot traficul prin serverele lor, iar ei îl «protejează». Ca să «protejeze», decriptează conexiunea pe partea lor. Așa funcționează un sfert din toate site-urile din lume.
Da. Conexiunea se termină pe serverul lui, iar regulile de filtrare conform documentației citesc corpul fiecărei cereri - un formular de login cu utilizator și parolă e exact acel corp de cerere. Dacă stochează asta și cât timp e guvernat de politicile lui, pe care nu le puteți verifica.
Nu e site-ul, e Cloudflare. Proprietarul a pornit verificarea, iar filtrul intermediarului decide: VPN, Tor, o regiune «suspectă», un browser vechi - și intrați într-un challenge loop. Cloudflare însuși admite astfel de loop-uri în documentație.
Când o țară se luptă cu un intermediari, utilizatorii rămân cu VPN - sau cu un site fără intermediari. Proprietarii de site au o singură soluție reală: să scoată Cloudflare dintre ei și utilizatori. Cazul Rusiei din Faptul 07 arată cât de repede «site-ul e jos» devine «intermediarul s-a certat cu ISP-ul».
Nu. Orice intermediari care termină TLS pe el însuși funcționează așa: Amazon CloudFront și balance-uri AWS, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Din mia de cele mai mari site-uri din lume, 71% stau în spatele unui intermediari: Cloudflare - 58% dintre ele, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hostingul obișnuit e altceva: acolo traficul și certificatul aparțin site-ului însuși.
Decideți ce contează mai mult: «protecția împotriva atacurilor» sau faptul că parolele utilizatorilor nu trec prin codul altcuiva. Planul și setările nu schimbă asta - pe orice plan cifrul se termină la intermediari. Există un compromis - un proxy care nu decriptează TLS și doar redirecționează fluxul după numele serverului. Așa funcționează serverul nostru frontal: protecția împotriva traficului în exces rămâne, un intermediari cu text clar nu.