Ukweli 8 Pesa zako Kagua FAQ
Mitilena Mitilena Mkoba Cold crypto wallet
ONLINE · 22,000+ COINS Unda mkobaUnda
Jinsi walivyowadanganya nyote

Cloudflare: hadithi ya kampuni moja inayojua login na siri zenu zote - chini ya kivuli cha kujali

Kwa miaka ishirini walikufundisha: kama kuna kufuli - muunganisho salama, weka nenosiri. Hawakusema jambo moja: kwenye saba kati ya tovuti kumi kubwa duniani kufuli hailengi tovuti, bali seva ya mtu mwingine, na mara nyingi seva hiyo ni Cloudflare. Huko login, nenosiri, cookie na ujumbe wako husimbuliwa, kusomwa, kupitishwa kwenye vichujio na kusimbwa tena. Hii si uvunjaji wala kukatika - ni biashara yao, «ulinzi wa tovuti». Amazon, Akamai na Azure hufanya vivyo - karibu intaneti yote imezikwa katika hili. Hakuna aliyekuuliza.

7 kati ya 10tovuti kubwa duniani - nyuma ya middlebox, mara nyingi Cloudflare
5 kati ya 5mikoba maarufu tuliyokagua - vivyo hivyo
0mara mtu yeyote alikuuliza kama unakubali
exchange.example/login
Muunganisho ni salama
Data zako (kwa mfano nywila au namba za kadi) haziwezi kusomwa na wengine zinapotumwa kwenye tovuti hii.
si kweli kwenye
tovuti 7 kati ya 10
Kinachotokea kweli
Kufuli inaelekeza kwa seva ya Cloudflare. Huko nenosiri husimbuliwa na kusomwa na msimbo wao. Tovuti inapata ya pili.
Ingia
Login
you@mail.example
Nenosiri
••••••••••••Cloudflare inasoma hii
Ingia
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
cheti kimetolewa kwa Cloudflare, si kwa tovuti
Kile kufuli inaahidi

Chrome ilitumia miaka kukutisha kuhusu tovuti bila kufuli. Sasa kila tovuti ina - na kwenye saba kati ya tovuti kumi kubwa inaelekeza kwa middlebox

Kufuli na HTTPS zilibuniwa kwa sababu moja: ili mtu yeyote kati yako na tovuti asisome unachotuma. ISP yako, Wi-Fi ya kahawa, serikali kwenye waya - wote wanaona ciphertext pekee. Vivinjari vilitumia miaka kukufundisha: hakuna kufuli - usiweke nenosiri.

Cloudflare ni proxy inayokaa kati yako na tovuti; Amazon CloudFront, Azure Front Door, Akamai na Fastly hufanya vivyo. Ili «kukabiliana na mashambulizi», middlebox inahitaji kuona trafiki wazi. Kwa hiyo muunganisho wako unaishia kwenye seva yake: huko ombi husimbuliwa, kukaguliwa kwa sheria zake, kisha tu kutumwa kwa tovuti kwa muunganisho tofauti. Nyaraka za Cloudflare zinaita hii TLS termination - «hatua ambapo trafiki ya HTTPS husimbuliwa ili Cloudflare iweze kuikagua». Amazon, Azure na Akamai hutumia jina lile lile kwa hatua ile ile katika nyaraka zao.

Kiufundi hii ni classic man in the middle. Tofauti pekee na shambulio: mmiliki wa tovuti alijiandikisha kwa hilo alipoweka tovuti nyuma ya middlebox. Mpango au mipangilio haiondoi hii: wakati tovuti iko nyuma ya middlebox, usimbaji unaishia kwenye middlebox - kwenye mpango wa bure na Enterprise sawa. Hakuna aliyekuuliza, na kufuli haitakuambia.

Unachofikiri unapoona kufuli
Wewekivinjari
cipher moja hadi tovuti
Tovuti
Kinachotokea kweli kwenye tovuti nyuma ya middlebox
Wewekivinjari
cipher
Middleboxplaintext
cipher
Tovuti
Hali za Cloudflare Flexible, Full na Full (strict), Azure Front Door «end-to-end TLS» na CloudFront «origin protocol» zinaelezea hop ya pili tu. Hop ya kwanza daima inaishia kwenye middlebox.
Vyeti viwili: unachokiona kimetolewa kwa middlebox. Kile kwenye origin hukioni kamwe.
Ukweli nane

Maana yake kwa vitendo - kutoka nyaraka na tarehe

Hakuna hukumu. Nyaraka za Cloudflare pekee, ripoti zao za matukio na maandishi ya umma - na tarehe, ili kila mstari uweze kukaguliwa.

Ukweli 01

Saba kati ya tovuti kumi kubwa - nyuma ya middlebox

Kulingana na HTTP Archive 2025, 71% ya tovuti elfu zinazotembelewa zaidi duniani hutumikia hata hati ya HTML kupitia middlebox; miongoni mwa top 10,000 - 70%, miongoni mwa top 100,000 - 62%. Middlebox hizo ni: Cloudflare - 58% ya tovuti hizo, kisha Amazon CloudFront (7%), Fastly (5%), Akamai (2%) na cloud load balancers. Kuhesabu tovuti zote duniani, kila ya tatu iko nyuma ya middlebox; Cloudflare pekee - 26% ya tovuti zote na 85% ya soko la reverse-proxy.

Chanzo: HTTP Archive, Web Almanac 2025, sura ya CDN; ripoti ya reverse-proxy ya W3Techs, sasisho 24.09.2026
Maana yake kwako
Kadiri tovuti inavyokuwa kubwa, ndivyo uwezekano unavyoongezeka kwamba nenosiri lako halisomwi nayo, bali na middlebox yake. Kufuli inaonekana sawa kwa njia zote.
Ukweli 02

WAF inasoma mwili wa kila ombi - kulingana na nyaraka

Sheria za Cloudflare «hukagua mwili wa kila ombi linaloingia», na uwanja http.request.body.raw katika lugha yao ya sheria ni «mwili wa ombi la HTTP usiobadilishwa». Fomu ya kuingia ni mwili wa ombi. Login na nenosiri ndani yake ni plaintext.

Chanzo: developers.cloudflare.com: WAF managed rules; ruleset-engine, uwanja http.request.body.raw
Maana yake kwako
Hii si udhaifu, ni kipengele. Nenosiri lako linapita kwenye msimbo wa Cloudflare kila unapoingia kwenye kila tovuti nyuma yake. Anachofanya baadaye ni swali la uaminifu, si la mbinu.
Ukweli 03

Cloudbleed, 2017: kumbukumbu ya middlebox ilivuja kwenye majibu mengine

Kuanzia 22 Septemba 2016 hadi 18 Februari 2017 hitilafu katika parser ya Cloudflare ilichanganya vipande vya kumbukumbu kutoka tovuti moja kwenye majibu ya nyingine: vichwa, vipande vya maombi ya POST yenye nywila, cookie, funguo za API na tokeni. Cloudflare ilihesabu hits milioni 1.2; uvujaji ulifika kwenye cache za utafutaji - kurasa zaidi ya 80,000 zilisafishwa. Vyombo vya habari vilitaja Uber, OkCupid, Fitbit.

Chanzo: Cloudflare, ripoti ya tukio 23.02.2017 na tathmini ya athari 01.03.2017; Google Project Zero, issue 1139
Maana yake kwako
Hitilafu moja kwenye middlebox - uvujaji katika mamia ya maelfu ya tovuti mara moja. Hakuna ya tovuti hizo iliyofanya kosa.
Ukweli 04

Novemba 2023: washambulizi waliingia Cloudflare kwa funguo zilizoibiwa

Kuanzia 14 hadi 24 Novemba 2023 washambulizi - Cloudflare inawaita «nation-state» - kwa hati za siri zilizoibiwa katika uvunjaji wa Okta walifanya kazi ndani ya mifumo ya Cloudflare: Confluence wiki, Jira tracker, Bitbucket repos, repo 76 zilipakuliwa. Baada ya hapo Cloudflare ilizungusha hati zaidi ya 5,000 na kukagua mifumo 4,893.

Chanzo: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Maana yake kwako
Middlebox ambayo robo ya intaneti inapitia ndiyo shabaha nene zaidi duniani. Mtu tayari ameingia.
Ukweli 05

Swichi moja kwa wote

2 Julai 2019 - dakika 27, regex moja katika WAF, trafiki ilishuka 82%. 21 Juni 2022 - dakika 75, vituo vya data 19. 18 Novemba 2025 - karibu saa sita, «kukatika mbaya zaidi tangu 2019»: X, ChatGPT, Spotify, Shopify, Coinbase zilianguka. 5 Desemba 2025 - dakika nyingine 25. 20 Februari 2026 - saa sita, hitilafu ya BGP. Hakuna kukatika kilikuwa shambulio.

Chanzo: postmortem za kukatika za Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Maana yake kwako
Middlebox inapovunjika, nusu ya intaneti inavunjika mara moja, pamoja na masoko. Hasa unapohitaji kuuza.
Ukweli 06

Cloudflare inaamua kama wewe ni binadamu

Mmiliki wa tovuti anabofya kisanduku - na ufikiaji hauamuliwi nao, bali na kichujio cha Cloudflare. Nyaraka zao zinakubali «challenge loop, changamoto inapotokea tena na tena», ikiwa ni pamoja na kwa sababu ya VPN na proxy. Tangu 2016 Cloudflare inachukulia Tor kama «nchi» tofauti na inadai 94% ya maombi kutoka huko ni mabaya; Tor Project ilijibu kuhusu «mzunguko usioisha wa CAPTCHA» na kizuizi cha angalau 80% ya anwani za Tor.

Chanzo: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Maana yake kwako
VPN, Tor au eneo «lisilo sahihi» - na wewe «si binadamu». Tovuti haikukuzuia. Middlebox ambayo hukujua ilikufunga nje.
Ukweli 07

Wakati serikali inapigana na middlebox: kesi ya Urusi

Mnamo Oktoba 2024 Cloudflare iliwezesha usimbaji wa ECH kwa chaguo-msingi kwenye mipango ya bure. Tarehe 6 Novemba 2024 tovuti nyuma ya Cloudflare zenye ECH ziliacha kufunguka kwa ISP za Urusi; tarehe 7 Novemba CMU SSOP (kitengo cha Roskomnadzor, mdhibiti wa mawasiliano wa Urusi) iliita ECH «njia ya kukwepa vikwazo» na kupendekeza wamiliki waizime «au, bora zaidi, watumie CDN za ndani». Tangu 9 Juni 2025 waendeshaji wanne wakubwa wa Urusi walikata trafiki ya Cloudflare hadi KB 16 za kwanza za faili yoyote. Trafiki kutoka Urusi ilishuka karibu 30%; zaidi ya 40% ya tovuti za wavuti wa Urusi - karibu 300,000 - ziko nyuma ya Cloudflare. Tarehe 2 Juni 2026 FSB ilitangaza kwamba huduma za ujasusi za kigeni zilikuwa zikikusanya data kutoka simu za maafisa wa Urusi «kwa kutumia uwezo wa kiufundi» wa Cloudflare na Fastly, na kufungua kesi chini ya vifungu 272 na 273 vya Kanuni ya Jinai - haikuonyesha ushahidi wa kiufundi, na kampuni hazikujibu. Cloudflare ile ile tangu 2022 inafunika tovuti za Wizara ya Ulinzi ya UK chini ya mkataba wa serikali - Army, Royal Navy, RAF na lango la Defence Gateway kwa watumiaji 330,000: £425k kwa 2022-2025 na £105k kwa 2025-2026.

Chanzo: Interfax na RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona na The Record, 02.06.2026; arifa za UK Contracts Finder 25.01.2024 na 11.11.2025
Maana yake kwako
«Tovuti haifunguki» mara nyingi si tovuti. Ni middlebox ambayo hukujua iliyogombana na ISP yako.
Ukweli 08

Mpango ule ule kila mahali: Amazon, Akamai, Azure, Fastly

Proxy au cloud load balancer yoyote inayomaliza TLS kwake hufanya vivyo: Amazon CloudFront na ALB, Azure Front Door na Application Gateway, Akamai, Fastly, Imperva. Kila moja ina WAF yake inayosoma mwili wa ombi, cache yake na kukatika kwake. Cloudflare ni kubwa zaidi na wazi zaidi katika nyaraka zake. Hosting ya kawaida yenye cheti kwenye seva ya origin ni tofauti: huko ni tovuti pekee inayosoma trafiki.

Chanzo: nyaraka za AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - sehemu za TLS termination; W3Techs, Septemba 2026
Maana yake kwako
Swali kwa tovuti yoyote yenye pesa ni moja: cipher yangu inaishia wapi - kwako au kwenye middlebox? Chini - jinsi ya kukagua kwa dakika moja.
Pesa zako

Maana yake kwa pesa zako

Soko nyuma ya middlebox

Login, nenosiri, msimbo wa 2FA, anwani ya kutoa, historia ya biashara - yote ni miili ya maombi ambayo middlebox inasoma kwa plaintext. Pamoja na kukatika kwa middlebox - na soko linaanguka hasa unapohitaji kuuza: tarehe 18 Novemba 2025 Coinbase ilikuwa miongoni mwa tovuti zilizoanguka.

Mkoba wa wavuti nyuma ya middlebox

Msimbo wa mkoba unafikia kivinjari chako kupitia middlebox: chochote seva yake ilichorudisha ndicho kinachoendesha. Hiyo ni «mstari mmoja katika build» tuliyoandika kuhusu kasoro za mikoba ya hardware - tu kwamba mahali inaweza kutokea sasa pia ni ya mtu mwingine. Anwani unazobandika kwenye fomu pia inaona.

Mkoba wenye saini nje ya mtandao

Ufunguo unaishi kwenye kifaa bila mtandao, muamala unasainiwa huko na unaenda mtandaoni kama saini tu. Middlebox haina cha kukatiza, hata kama ingekuwepo: hakuna nenosiri, hakuna ufunguo, hakuna msimbo unaoamua pesa ziende wapi.
Jinsi sisi tunavyofanya
Kati yako na seva zetu yoyote hakuna middlebox. swa.mitilena.com, api.mitilena.com, mitilena.com hujibu moja kwa moja: cheti ni chetu, hakuna kichwa cha cf-ray katika majibu. Seva yetu ya mbele haisimbui TLS - inaangalia tu jina la seva katika handshake na kupitisha mtiririko kama ulivyo. Kile seva yetu inaona kimeelezwa hatua kwa hatua kwenye ukurasa «How a wallet sends crypto». Imekaguliwa 24.09.2026; unaweza kurudia kwa dakika moja - jinsi iko chini.
Kagua

Kagua tovuti yoyote kwa dakika moja

Si lazima utuamini sisi au wao. Middlebox huacha athari katika kila jibu, na mtu yeyote anaweza kuziona.

01
Katika terminalcurl -sI https://site/ na angalia vichwa vya majibu. server: cloudflare na cf-ray - Cloudflare; via: 1.1 … cloudfront.net na x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Yoyote inamaanisha: TLS ilimalizwa kwenye middlebox, kwa sababu kichwa kinaweza kuongezwa kwenye jibu tu baada ya usimbaji kufunguliwa.
02
Katika kivinjariDevTools → Network → ombi la kwanza → Response Headers - vichwa vile vile. Au kufuli → cheti: kwa Cloudflare mtoaji ni Google Trust Services WE1 kwa siku 90 bila uwanja wa «organization»; kwa Amazon mtoaji ni Amazon RSA 2048, ikimaanisha cheti kilionyeshwa kupitia AWS, si na tovuti yenyewe; tovuti bila kikoa chao zinaonyesha *.cloudfront.net. Cheti kilichotolewa kwa middlebox ni kukiri kwake: cipher inaishia kwake.
03
Kwa anwani ya sevaping site au dig +short site - kama anwani ni kutoka safu zilizochapishwa za Cloudflare (104.16.0.0/13, 172.64.0.0/13 na nyingine), CloudFront, Azure Front Door au Akamai, trafiki yote inapitia seva zao. Anwani ya hosting yenyewe - hakuna middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS ilimalizwa kwenye Cloudflare: kichwa cha cf-ray
# kiliongezwa kwenye jibu lililosimbuliwa tayari
terminal
$ curl -sI https://swa.mitilena.com | grep -iE "server|cf-"
server: nginx
# hakuna cf-ray: hakuna mtu kati yako na seva
Tokeo la kwanza - jinsi tovuti nyuma ya Cloudflare inavyoonekana; Amazon, Akamai na Azure zina vichwa vyao (orodha kushoto). La pili - letu, lililonaswa 24.09.2026.
Tulipokuwa tukiandika makala hii

Tulichukua mikoba mitano maarufu zaidi na kuangalia nani anakaa kati yako na tovuti yao

Hatukudhani wala kusoma hakiki za wengine: tulifanya maombi ya kawaida kwa tovuti, tukaangalia vichwa vya majibu na vyeti. Matokeo yako chini, kama yalivyo.

Ukaguzi 24.09.2026 · tovuti za mikoba mitano maarufuHEADERS AND CERTIFICATES
MkobaProxyUsimbuziKufuli ya nani
MetaMaskmetamask.io
nyuma ya Cloudflare · ndiyocf-ray katika jibu · ndiyoCheti cha Cloudflare: Google Trust Services WE1, siku 90, bila shirika
Trust Wallettrustwallet.com
nyuma ya Cloudflare · ndiyocf-ray katika jibu · ndiyoCheti cha Cloudflare: Google Trust Services WE1, siku 90, bila shirika
Exodusexodus.com
nyuma ya Cloudflare · ndiyocf-ray katika jibu · ndiyoCheti cha Cloudflare: Google Trust Services WE1, siku 90, bila shirika
Phantomphantom.com
nyuma ya Cloudflare · ndiyocf-ray katika jibu · ndiyoCheti cha Cloudflare: Google Trust Services WE1, siku 90, bila shirika
Ledgerledger.com
nyuma ya Cloudflare · ndiyocf-ray katika jibu · ndiyoCheti cha Cloudflare: Google Trust Services WE1, siku 90, bila shirika
5 kati ya 5 · TLS inaishia kwenye Cloudflarerudia mwenyewe - inachukua dakika moja
Maana yake
Tano kati ya tano. Kufuli unayoona kwenye tovuti ya mkoba haitolewi na mkoba, bali na Cloudflare. Kila unachochapa kwenye tovuti hizo, na msimbo wote wanaotuma kwa kivinjari chako, hupita kwenye middlebox ambayo hukuchagua. Anachofanya ni swali la imani, si la mbinu.
Jinsi tulivyokagua
Ombi kwa ukurasa wa nyumbani wa kila tovuti, vichwa vya server na cf-ray katika jibu, mtoaji na maisha ya cheti nyuma ya kufuli. Tarehe - 24 Septemba 2026; tovuti zinaweza kubadilisha usanidi siku yoyote, kwa hiyo rudia ukaguzi mwenyewe: maelekezo hapo juu, dakika moja.
FAQ

Wanachouliza watu baada ya kusoma hadi hapa

Cloudflare ni nini kwa maneno rahisi?

Kampuni ya middlebox: tovuti hutuma trafiki yake yote kupitia seva zao, na wao «hulinda». Ili «kulinda», wanasimbua muunganisho wako upande wao. Ndivyo robo ya tovuti zote duniani zinavyofanya kazi.

Je, Cloudflare inaona nywila zangu?

Ndiyo. Muunganisho unaishia kwenye seva yake, na sheria za kuchuja kulingana na nyaraka husoma mwili wa kila ombi - fomu ya kuingia yenye jina la mtumiaji na nenosiri ndiyo mwili huo wa ombi. Kama inahifadhi na kwa muda gani - kunatawaliwa na sera zake, ambazo huwezi kuthibitisha.

Kwa nini tovuti inaomba nithibitishe kuwa mimi ni binadamu?

Hiyo si tovuti, ni Cloudflare. Mmiliki aliwezesha ukaguzi, na kichujio cha middlebox kinaamua: VPN, Tor, eneo «linalotiliwa shaka», kivinjari cha zamani - na unaanguka kwenye challenge loop. Cloudflare yenyewe inakubali mizunguko kama hiyo katika nyaraka zake.

Tovuti nyuma ya Cloudflare haifunguki nchini mwangu. Ninaweza kufanya nini?

Nchi au mtoa huduma anapoweka kikomo kwa middlebox, watumiaji husaidiwa na VPN - au tovuti bila middlebox. Nchini Urusi tangu 2024-2025 hii ni zaidi ya 40% ya tovuti. Wamiliki wa tovuti wana marekebisho moja halisi: ondoa Cloudflare kati yao na watumiaji wao. Kesi ya Urusi katika Ukweli 07 inaonyesha jinsi «tovuti imeanguka» inavyokuwa «middlebox imegombana na ISP» haraka.

Je, hii ni kuhusu Cloudflare tu?

Hapana. Middlebox yoyote inayomaliza TLS kwake hufanya hivi: Amazon CloudFront na AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva. Miongoni mwa tovuti elfu kubwa duniani, 71% ziko nyuma ya middlebox: Cloudflare - 58% yazo, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hosting ya kawaida ni tofauti: huko trafiki na cheti ni vya tovuti yenyewe.

Nina tovuti. Nifanye nini?

Amua kipi muhimu zaidi: «ulinzi kutoka mashambulizi» au kwamba nywila za watumiaji wako hazipiti msimbo wa mtu mwingine. Mpango na mipangilio haibadilishi hii - kwenye mpango wowote cipher inaishia kwenye middlebox. Kuna maelewano - proxy isiyosimbua TLS na inayopitisha mtiririko kwa jina la seva pekee. Ndivyo seva yetu ya mbele inavyofanya kazi: ulinzi kutoka trafiki ya ziada unabaki, middlebox ya plaintext haipo.

Mkoba usio na mtu kati yako na huo

Ufunguo kwenye kifaa bila mtandao · bila kujisajili · kile seva yetu inaona - kwenye ukurasa «How a wallet sends crypto»
Unda mkoba