Kufuli na HTTPS zilibuniwa kwa sababu moja: ili mtu yeyote kati yako na tovuti asisome unachotuma. ISP yako, Wi-Fi ya kahawa, serikali kwenye waya - wote wanaona ciphertext pekee. Vivinjari vilitumia miaka kukufundisha: hakuna kufuli - usiweke nenosiri.
Cloudflare ni proxy inayokaa kati yako na tovuti; Amazon CloudFront, Azure Front Door, Akamai na Fastly hufanya vivyo. Ili «kukabiliana na mashambulizi», middlebox inahitaji kuona trafiki wazi. Kwa hiyo muunganisho wako unaishia kwenye seva yake: huko ombi husimbuliwa, kukaguliwa kwa sheria zake, kisha tu kutumwa kwa tovuti kwa muunganisho tofauti. Nyaraka za Cloudflare zinaita hii TLS termination - «hatua ambapo trafiki ya HTTPS husimbuliwa ili Cloudflare iweze kuikagua». Amazon, Azure na Akamai hutumia jina lile lile kwa hatua ile ile katika nyaraka zao.
Kiufundi hii ni classic man in the middle. Tofauti pekee na shambulio: mmiliki wa tovuti alijiandikisha kwa hilo alipoweka tovuti nyuma ya middlebox. Mpango au mipangilio haiondoi hii: wakati tovuti iko nyuma ya middlebox, usimbaji unaishia kwenye middlebox - kwenye mpango wa bure na Enterprise sawa. Hakuna aliyekuuliza, na kufuli haitakuambia.
Hakuna hukumu. Nyaraka za Cloudflare pekee, ripoti zao za matukio na maandishi ya umma - na tarehe, ili kila mstari uweze kukaguliwa.

Kulingana na HTTP Archive 2025, 71% ya tovuti elfu zinazotembelewa zaidi duniani hutumikia hata hati ya HTML kupitia middlebox; miongoni mwa top 10,000 - 70%, miongoni mwa top 100,000 - 62%. Middlebox hizo ni: Cloudflare - 58% ya tovuti hizo, kisha Amazon CloudFront (7%), Fastly (5%), Akamai (2%) na cloud load balancers. Kuhesabu tovuti zote duniani, kila ya tatu iko nyuma ya middlebox; Cloudflare pekee - 26% ya tovuti zote na 85% ya soko la reverse-proxy.

Sheria za Cloudflare «hukagua mwili wa kila ombi linaloingia», na uwanja http.request.body.raw katika lugha yao ya sheria ni «mwili wa ombi la HTTP usiobadilishwa». Fomu ya kuingia ni mwili wa ombi. Login na nenosiri ndani yake ni plaintext.

Kuanzia 22 Septemba 2016 hadi 18 Februari 2017 hitilafu katika parser ya Cloudflare ilichanganya vipande vya kumbukumbu kutoka tovuti moja kwenye majibu ya nyingine: vichwa, vipande vya maombi ya POST yenye nywila, cookie, funguo za API na tokeni. Cloudflare ilihesabu hits milioni 1.2; uvujaji ulifika kwenye cache za utafutaji - kurasa zaidi ya 80,000 zilisafishwa. Vyombo vya habari vilitaja Uber, OkCupid, Fitbit.

Kuanzia 14 hadi 24 Novemba 2023 washambulizi - Cloudflare inawaita «nation-state» - kwa hati za siri zilizoibiwa katika uvunjaji wa Okta walifanya kazi ndani ya mifumo ya Cloudflare: Confluence wiki, Jira tracker, Bitbucket repos, repo 76 zilipakuliwa. Baada ya hapo Cloudflare ilizungusha hati zaidi ya 5,000 na kukagua mifumo 4,893.

2 Julai 2019 - dakika 27, regex moja katika WAF, trafiki ilishuka 82%. 21 Juni 2022 - dakika 75, vituo vya data 19. 18 Novemba 2025 - karibu saa sita, «kukatika mbaya zaidi tangu 2019»: X, ChatGPT, Spotify, Shopify, Coinbase zilianguka. 5 Desemba 2025 - dakika nyingine 25. 20 Februari 2026 - saa sita, hitilafu ya BGP. Hakuna kukatika kilikuwa shambulio.

Mmiliki wa tovuti anabofya kisanduku - na ufikiaji hauamuliwi nao, bali na kichujio cha Cloudflare. Nyaraka zao zinakubali «challenge loop, changamoto inapotokea tena na tena», ikiwa ni pamoja na kwa sababu ya VPN na proxy. Tangu 2016 Cloudflare inachukulia Tor kama «nchi» tofauti na inadai 94% ya maombi kutoka huko ni mabaya; Tor Project ilijibu kuhusu «mzunguko usioisha wa CAPTCHA» na kizuizi cha angalau 80% ya anwani za Tor.

Mnamo Oktoba 2024 Cloudflare iliwezesha usimbaji wa ECH kwa chaguo-msingi kwenye mipango ya bure. Tarehe 6 Novemba 2024 tovuti nyuma ya Cloudflare zenye ECH ziliacha kufunguka kwa ISP za Urusi; tarehe 7 Novemba CMU SSOP (kitengo cha Roskomnadzor, mdhibiti wa mawasiliano wa Urusi) iliita ECH «njia ya kukwepa vikwazo» na kupendekeza wamiliki waizime «au, bora zaidi, watumie CDN za ndani». Tangu 9 Juni 2025 waendeshaji wanne wakubwa wa Urusi walikata trafiki ya Cloudflare hadi KB 16 za kwanza za faili yoyote. Trafiki kutoka Urusi ilishuka karibu 30%; zaidi ya 40% ya tovuti za wavuti wa Urusi - karibu 300,000 - ziko nyuma ya Cloudflare. Tarehe 2 Juni 2026 FSB ilitangaza kwamba huduma za ujasusi za kigeni zilikuwa zikikusanya data kutoka simu za maafisa wa Urusi «kwa kutumia uwezo wa kiufundi» wa Cloudflare na Fastly, na kufungua kesi chini ya vifungu 272 na 273 vya Kanuni ya Jinai - haikuonyesha ushahidi wa kiufundi, na kampuni hazikujibu. Cloudflare ile ile tangu 2022 inafunika tovuti za Wizara ya Ulinzi ya UK chini ya mkataba wa serikali - Army, Royal Navy, RAF na lango la Defence Gateway kwa watumiaji 330,000: £425k kwa 2022-2025 na £105k kwa 2025-2026.

Proxy au cloud load balancer yoyote inayomaliza TLS kwake hufanya vivyo: Amazon CloudFront na ALB, Azure Front Door na Application Gateway, Akamai, Fastly, Imperva. Kila moja ina WAF yake inayosoma mwili wa ombi, cache yake na kukatika kwake. Cloudflare ni kubwa zaidi na wazi zaidi katika nyaraka zake. Hosting ya kawaida yenye cheti kwenye seva ya origin ni tofauti: huko ni tovuti pekee inayosoma trafiki.



Si lazima utuamini sisi au wao. Middlebox huacha athari katika kila jibu, na mtu yeyote anaweza kuziona.
Hatukudhani wala kusoma hakiki za wengine: tulifanya maombi ya kawaida kwa tovuti, tukaangalia vichwa vya majibu na vyeti. Matokeo yako chini, kama yalivyo.
Kampuni ya middlebox: tovuti hutuma trafiki yake yote kupitia seva zao, na wao «hulinda». Ili «kulinda», wanasimbua muunganisho wako upande wao. Ndivyo robo ya tovuti zote duniani zinavyofanya kazi.
Ndiyo. Muunganisho unaishia kwenye seva yake, na sheria za kuchuja kulingana na nyaraka husoma mwili wa kila ombi - fomu ya kuingia yenye jina la mtumiaji na nenosiri ndiyo mwili huo wa ombi. Kama inahifadhi na kwa muda gani - kunatawaliwa na sera zake, ambazo huwezi kuthibitisha.
Hiyo si tovuti, ni Cloudflare. Mmiliki aliwezesha ukaguzi, na kichujio cha middlebox kinaamua: VPN, Tor, eneo «linalotiliwa shaka», kivinjari cha zamani - na unaanguka kwenye challenge loop. Cloudflare yenyewe inakubali mizunguko kama hiyo katika nyaraka zake.
Nchi au mtoa huduma anapoweka kikomo kwa middlebox, watumiaji husaidiwa na VPN - au tovuti bila middlebox. Nchini Urusi tangu 2024-2025 hii ni zaidi ya 40% ya tovuti. Wamiliki wa tovuti wana marekebisho moja halisi: ondoa Cloudflare kati yao na watumiaji wao. Kesi ya Urusi katika Ukweli 07 inaonyesha jinsi «tovuti imeanguka» inavyokuwa «middlebox imegombana na ISP» haraka.
Hapana. Middlebox yoyote inayomaliza TLS kwake hufanya hivi: Amazon CloudFront na AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva. Miongoni mwa tovuti elfu kubwa duniani, 71% ziko nyuma ya middlebox: Cloudflare - 58% yazo, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hosting ya kawaida ni tofauti: huko trafiki na cheti ni vya tovuti yenyewe.
Amua kipi muhimu zaidi: «ulinzi kutoka mashambulizi» au kwamba nywila za watumiaji wako hazipiti msimbo wa mtu mwingine. Mpango na mipangilio haibadilishi hii - kwenye mpango wowote cipher inaishia kwenye middlebox. Kuna maelewano - proxy isiyosimbua TLS na inayopitisha mtiririko kwa jina la seva pekee. Ndivyo seva yetu ya mbele inavyofanya kazi: ulinzi kutoka trafiki ya ziada unabaki, middlebox ya plaintext haipo.