قفل و HTTPS برای یک دلیل ساخته شدند: تا کسی بین شما و سایت نتواند آنچه میفرستید را بخواند. ISP شما، وایفای کافه، دولتی روی خط - همه فقط ciphertext میبینند. مرورگرها سالها یاد دادند: بدون قفل - رمز وارد نکنید.
Cloudflare یک پروکسی بین شما و سایت است؛ Amazon CloudFront، Azure Front Door، Akamai و Fastly همینطور کار میکنند. برای «دفع حمله»، middlebox باید ترافیک را به صورت متنباز ببیند. پس اتصال شما روی سرورش تمام میشود: آنجا درخواست رمزگشایی، با قوانینش چک و بعد با اتصال جدا به سایت فرستاده میشود. خود اسناد Cloudflare به این میگویند TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon، Azure و Akamai همان نام را برای همان نقطه دارند.
از نظر فنی این یک man in the middle کلاسیک است. تنها فرق با حمله: صاحب سایت وقتی سایت را پشت middlebox گذاشت خودش ثبتنام کرد. پلن یا تنظیمات این را برنمیدارد: تا وقتی سایت پشت middlebox است، رمزنگاری در middlebox تمام میشود - در پلن رایگان و Enterprise. کسی از شما نپرسید، و قفل هم نمیگوید.
بدون قضاوت. فقط اسناد خود Cloudflare، گزارشهای حادثه خودش و نوشتههای عمومی - با تاریخ، تا هر خط قابل بررسی باشد.

طبق HTTP Archive 2025، ۷۱٪ از هزار سایت پربازدید دنیا حتی سند HTML را از طریق middlebox میدهند؛ در top ۱۰٬۰۰۰ - ۷۰٪، در top ۱۰۰٬۰۰۰ - ۶۲٪. این middleboxها کیاند: Cloudflare - ۵۸٪ چنین سایتهایی، بعد Amazon CloudFront (۷٪)، Fastly (۵٪)، Akamai (۲٪) و load balancerهای ابری. در همه سایتهای دنیا، هر سومی پشت middlebox است؛ فقط Cloudflare - ۲۶٪ همه سایتها و ۸۵٪ بازار reverse-proxy.

قواعد Cloudflare «inspect the body of each incoming request»، و فیلد http.request.body.raw در زبان قواعدشان «the unaltered HTTP request body» است. فرم ورود همان request body است. لاگین و رمز داخلش متنباز است.

از ۲۲ سپتامبر ۲۰۱۶ تا ۱۸ فوریه ۲۰۱۷ باگ در پارسر Cloudflare تکههای حافظه یک سایت را در پاسخ سایت دیگر مخلوط کرد: هدر، تکههای POST با رمز، کوکی، API key و توکن. Cloudflare ۱٫۲ میلیون برخورد شمرد؛ نشتها به کش جستجو رفتند - بیش از ۸۰٬۰۰۰ صفحه پاک شد. مطبوعات Uber، OkCupid، Fitbit را نام بردند.

از ۱۴ تا ۲۴ نوامبر ۲۰۲۳ مهاجمان - Cloudflare آنها را «nation-state» مینامد - با اعتبارنامههای دزدیدهشده از نقض Okta داخل سیستمهای Cloudflare کار کردند: ویکی Confluence، ترکر Jira، ریپوهای Bitbucket، ۷۶ مخزن دانلود شد. بعد Cloudflare بیش از ۵٬۰۰۰ اعتبارنامه را چرخاند و ۴٬۸۹۳ سیستم را بررسی کرد.

۲ ژوئیه ۲۰۱۹ - ۲۷ دقیقه، یک regex در WAF، ترافیک ۸۲٪ افت کرد. ۲۱ ژوئن ۲۰۲۲ - ۷۵ دقیقه، ۱۹ دیتاسنتر. ۱۸ نوامبر ۲۰۲۵ - نزدیک شش ساعت، «worst outage since 2019»: X، ChatGPT، Spotify، Shopify، Coinbase افتادند. ۵ دسامبر ۲۰۲۵ - ۲۵ دقیقه دیگر. ۲۰ فوریه ۲۰۲۶ - شش ساعت، خطای BGP. هیچکدام حمله نبود.

صاحب سایت یک تیک میزند - و دسترسی را نه او بلکه فیلتر Cloudflare تصمیم میگیرد. اسنادشان «challenge loop, when the challenge appears again and again» را میپذیرند، از جمله بهخاطر VPN و پروکسی. از ۲۰۱۶ Cloudflare تور را «کشور» جدا میداند و مدعی است ۹۴٪ درخواستهای آنجا مخرباند؛ Tor Project از «endless loop of CAPTCHAs» و مسدود شدن دستکم ۸۰٪ آدرسهای تور گفت.

در اکتبر ۲۰۲۴ Cloudflare رمزنگاری ECH را بهصورت پیشفرض روی پلنهای رایگان روشن کرد. در ۶ نوامبر ۲۰۲۴ سایتهای پشت Cloudflare با ECH برای ISPهای روسیه باز نشدند؛ در ۷ نوامبر CMU SSOP (واحدی از Roskomnadzor، رگولاتور ارتباطات روسیه) ECH را «وسیله دور زدن محدودیت» خواند و به صاحبان توصیه کرد خاموشش کنند «یا بهتر، از CDN داخلی استفاده کنند». از ۹ ژوئن ۲۰۲۵ چهار اپراتور بزرگ روسیه ترافیک Cloudflare را به ۱۶ کیلوبایت اول هر فایل میبرند. ترافیک از روسیه حدود ۳۰٪ افت کرد؛ بیش از ۴۰٪ سایتهای وب روسیه - حدود ۳۰۰٬۰۰۰ - پشت Cloudflareاند. در ۲ ژوئن ۲۰۲۶ FSB اعلام کرد سرویسهای اطلاعاتی خارجی داده از گوشی مقامات روسی «با استفاده از قابلیتهای فنی» Cloudflare و Fastly جمع کردهاند و پروندههایی ذیل مواد ۲۷۲ و ۲۷۳ قانون جزا باز کرد - مدرک فنی نشان نداد و شرکتها پاسخ ندادند. همان Cloudflare از ۲۰۲۲ سایتهای وزارت دفاع بریتانیا را تحت قرارداد دولتی پوشش میدهد - Army، Royal Navy، RAF و پورتال Defence Gateway برای ۳۳۰٬۰۰۰ کاربر: £۴۲۵k برای ۲۰۲۲-۲۰۲۵ �� £۱۰۵k برای ۲۰۲۵-۲۰۲۶.

هر پروکسی یا load balancer ابری که TLS را روی خودش تمام کند همینطور کار میکند: Amazon CloudFront و ALB، Azure Front Door و Application Gateway، Akamai، Fastly، Imperva، و در آسیا Alibaba Cloud CDN و Tencent EdgeOne. هرکدام WAF خودش را دارد که body را میخواند، کش و قطعی خودش را. Cloudflare فقط بزرگترین و در اسناد بازترین است. هاست معمولی با گواهی روی origin فرق دارد: آنجا فقط خود سایت ترافیک را میخواند.



لازم نیست به ما یا آنها باور کنید. middlebox در هر پاسخ رد میگذارد و هرکسی میتواند ببیند.
حدس نزدیم و نقد دیگران را نخواندیم: درخواست معمولی به سایتها زدیم، هدر و گواهی را دیدیم. نتیجه پایین است، همانطور که هست.
شرکت middlebox: سایت همه ترافیکش را از سرورهایشان میفرستد و آنها «محافظت» میکنند. برای «محافظت»، اتصال شما را سمت خودشان رمزگشایی میکنند. یکچهارم همه سایتهای دنیا اینطور کار میکنند.
بله. اتصال روی سرورش تمام میشود و قواعد فیلتر طبق اسناد body هر درخواست را میخوانند - فرم ورود با نام کاربری و رمز دقیقاً همان body است. اینکه ذخیره میکند و چقدر، تابع سیاستهایی است که نمیتوانید راستیآزمایی کنید.
آن سایت نیست، Cloudflare است. صاحب چک را روشن کرده و فیلتر middlebox تصمیم میگیرد: VPN، تور، منطقه «مشکوک»، مرورگر قدیمی - و در حلقه challenge میافتید. خود Cloudflare چنین حلقههایی را در اسنادش میپذیرد.
وقتی کشوری با middlebox میجنگد، برای کاربر VPN میماند - یا سایت بدون middlebox. برای صاحب سایت یک راه واقعی: Cloudflare را از بین خود و کاربران بردارد. پرونده روسیه در واقعیت ۰۷ نشان میدهد چقدر سریع «سایت پایین است» میشود «middlebox با ISP به هم زد». در روسیه ۲۰۲۴–۲۰۲۵ بیش از ۴۰٪ سایتها آسیب دیدند.
نه. هر middleboxی که TLS را روی خودش تمام کند همینطور است: Amazon CloudFront و load balancerهای AWS، Azure Front Door، Akamai، Fastly، Imperva، و در آسیا Alibaba Cloud CDN و Tencent EdgeOne. از هزار سایت بزرگ دنیا ۷۱٪ پشت middleboxاند: Cloudflare - ۵۸٪ آنها، Amazon - ۷٪، Fastly - ۵٪، Akamai - ۲٪. هاست معمولی فرق دارد: آنجا ترافیک و گواهی مال خود سایت است.
تصمیم بگیرید کدام مهمتر است: «حفاظت از حمله» یا اینکه رمز کاربران از کد دیگری رد نشود. پلن و تنظیمات این را عوض نمیکند - در هر پلن cipher در middlebox تمام میشود. مصالحه هست - پروکسی که TLS را رمزگشایی نمیکند و فقط استریم را با نام سرور جلو میدهد. فرانت ما همینطور کار میکند: حفاظت از ترافیک اضافه میماند، middlebox متنباز نه.