۸ واقعیت پول شما بررسی FAQ
Mitilena Mitilena Wallet کیف پول سرد کریپتو
ONLINE · 22,000+ COINS ساخت کیف پولساخت
چطور همه شما را فریب دادند

Cloudflare: داستان یک شرکت که همه لاگین‌ها و اسرار شما را می‌داند - با ظاهر دلسوزی برای شما

بیست سال به شما یاد دادند: اگر قفل هست - اتصال امن است، رمز را وارد کنید. یک چیز را نگفتند: در هفت تا از ده سایت بزرگ دنیا قفل به خود سایت نمی‌رسد، بلکه به سرور شخص دیگری می‌رود و اغلب آن سرور Cloudflare است. آنجا لاگین، رمز، کوکی و پیام‌ها رمزگشایی، خوانده، از فیلتر رد و دوباره رمز می‌شوند. این هک نیست و قطعی نیست - کارشان است، «حفاظت سایت». Amazon، Akamai و Azure هم همین کار را می‌کنند - تقریباً کل اینترنت در همین مدفون است. کسی از شما نپرسید.

۷ از ۱۰سایت بزرگ دنیا - پشت middlebox، اغلب Cloudflare
۵ از ۵کیف پول محبوب که بررسی کردیم - همان
0بار کسی پرسید موافقید یا نه
exchange.example/login
اتصال امن است
داده‌های شما (مثلاً رمزها یا شماره کارت) هنگام ارسال به این سایت برای دیگران قابل خواندن نیست.
دروغ در
۷ از ۱۰ سایت
در واقع چه می‌شود
قفل به سرور Cloudflare می‌رسد. آنجا رمز رمزگشایی و با کدشان خوانده می‌شود. سایت دوم می‌گیرد.
ورود
Login
you@mail.example
رمز
••••••••••••Cloudflare این را می‌خواند
ورود
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
گواهی به نام Cloudflare صادر شده، نه سایت
قفل چه وعده‌ای می‌دهد

Chrome سال‌ها از سایت‌های بدون قفل می‌ترساندتان. حالا همه قفل دارند - و در هفت از ده سایت بزرگ به middlebox می‌رسد

قفل و HTTPS برای یک دلیل ساخته شدند: تا کسی بین شما و سایت نتواند آنچه می‌فرستید را بخواند. ISP شما، وای‌فای کافه، دولتی روی خط - همه فقط ciphertext می‌بینند. مرورگرها سال‌ها یاد دادند: بدون قفل - رمز وارد نکنید.

Cloudflare یک پروکسی بین شما و سایت است؛ Amazon CloudFront، Azure Front Door، Akamai و Fastly همین‌طور کار می‌کنند. برای «دفع حمله»، middlebox باید ترافیک را به صورت متن‌باز ببیند. پس اتصال شما روی سرورش تمام می‌شود: آنجا درخواست رمزگشایی، با قوانینش چک و بعد با اتصال جدا به سایت فرستاده می‌شود. خود اسناد Cloudflare به این می‌گویند TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon، Azure و Akamai همان نام را برای همان نقطه دارند.

از نظر فنی این یک man in the middle کلاسیک است. تنها فرق با حمله: صاحب سایت وقتی سایت را پشت middlebox گذاشت خودش ثبت‌نام کرد. پلن یا تنظیمات این را برنمی‌دارد: تا وقتی سایت پشت middlebox است، رمزنگاری در middlebox تمام می‌شود - در پلن رایگان و Enterprise. کسی از شما نپرسید، و قفل هم نمی‌گوید.

وقتی قفل را می‌بینید چه فکر می‌کنید
شماbrowser
یک cipher تا سایت
Site
در سایت پشت middlebox واقعاً چه می‌شود
شماbrowser
cipher
Middleboxمتن‌باز
cipher
Site
حالت‌های Cloudflare Flexible، Full و Full (strict)، Azure Front Door «end-to-end TLS» و CloudFront «origin protocol» فقط hop دوم را توصیف می‌کنند. hop اول همیشه در middlebox تمام می‌شود.
دو گواهی: آنچه می‌بینید به نام middlebox است. آنچه روی origin است را هرگز نمی‌بینید.
هشت واقعیت

این در عمل چه معنایی دارد - از اسناد و تاریخ‌ها

بدون قضاوت. فقط اسناد خود Cloudflare، گزارش‌های حادثه خودش و نوشته‌های عمومی - با تاریخ، تا هر خط قابل بررسی باشد.

واقعیت ۰۱

هفت از ده سایت بزرگ - پشت middlebox

طبق HTTP Archive 2025، ۷۱٪ از هزار سایت پربازدید دنیا حتی سند HTML را از طریق middlebox می‌دهند؛ در top ۱۰٬۰۰۰ - ۷۰٪، در top ۱۰۰٬۰۰۰ - ۶۲٪. این middleboxها کی‌اند: Cloudflare - ۵۸٪ چنین سایت‌هایی، بعد Amazon CloudFront (۷٪)، Fastly (۵٪)، Akamai (۲٪) و load balancerهای ابری. در همه سایت‌های دنیا، هر سومی پشت middlebox است؛ فقط Cloudflare - ۲۶٪ همه سایت‌ها و ۸۵٪ بازار reverse-proxy.

منبع: HTTP Archive، Web Almanac 2025، فصل CDN؛ گزارش reverse-proxy و W3Techs، به‌روز ۲۴.۰۹.۲۰۲۶
این برای شما چه معنایی دارد
هرچه سایت بزرگ‌تر، محتمل‌تر که رمز شما را نه خودش بلکه middleboxش بخواند. قفل در هر دو حالت یکسان به نظر می‌رسد.
واقعیت ۰۲

WAF بدنه هر درخواست را می‌خواند - طبق اسناد

قواعد Cloudflare «inspect the body of each incoming request»، و فیلد http.request.body.raw در زبان قواعدشان «the unaltered HTTP request body» است. فرم ورود همان request body است. لاگین و رمز داخلش متن‌باز است.

منبع: developers.cloudflare.com: WAF managed rules؛ ruleset-engine، فیلد http.request.body.raw
این برای شما چه معنایی دارد
این آسیب‌پذیری نیست، قابلیت است. رمز شما در هر ورود به هر سایت پشت آن از کد Cloudflare رد می‌شود. بعداً با آن چه می‌کند سؤال اعتماد است، نه تکنیک.
واقعیت ۰۳

Cloudbleed، ۲۰۱۷: حافظه middlebox به پاسخ‌های دیگر نشت کرد

از ۲۲ سپتامبر ۲۰۱۶ تا ۱۸ فوریه ۲۰۱۷ باگ در پارسر Cloudflare تکه‌های حافظه یک سایت را در پاسخ سایت دیگر مخلوط کرد: هدر، تکه‌های POST با رمز، کوکی، API key و توکن. Cloudflare ۱٫۲ میلیون برخورد شمرد؛ نشت‌ها به کش جستجو رفتند - بیش از ۸۰٬۰۰۰ صفحه پاک شد. مطبوعات Uber، OkCupid، Fitbit را نام بردند.

منبع: Cloudflare، گزارش حادثه ۲۳.۰۲.۲۰۱۷ و ارزیابی اثر ۰۱.۰۳.۲۰۱۷؛ Google Project Zero، issue 1139
این برای شما چه معنایی دارد
یک باگ در middlebox - نشت در صدها هزار سایت هم‌زمان. هیچ‌کدام از آن سایت‌ها اشتباهی نکردند.
واقعیت ۰۴

نوامبر ۲۰۲۳: مهاجمان با کلیدهای دزدیده‌شده وارد Cloudflare شدند

از ۱۴ تا ۲۴ نوامبر ۲۰۲۳ مهاجمان - Cloudflare آن‌ها را «nation-state» می‌نامد - با اعتبارنامه‌های دزدیده‌شده از نقض Okta داخل سیستم‌های Cloudflare کار کردند: ویکی Confluence، ترکر Jira، ریپوهای Bitbucket، ۷۶ مخزن دانلود شد. بعد Cloudflare بیش از ۵٬۰۰۰ اعتبارنامه را چرخاند و ۴٬۸۹۳ سیستم را بررسی کرد.

منبع: Cloudflare، «Thanksgiving 2023 security incident»، ۰۱.۰۲.۲۰۲۴
این برای شما چه معنایی دارد
middleboxی که یک‌چهارم اینترنت از آن می‌گذرد چاق‌ترین هدف دنیاست. کسی قبلاً داخل شده.
واقعیت ۰۵

یک کلید برای همه

۲ ژوئیه ۲۰۱۹ - ۲۷ دقیقه، یک regex در WAF، ترافیک ۸۲٪ افت کرد. ۲۱ ژوئن ۲۰۲۲ - ۷۵ دقیقه، ۱۹ دیتاسنتر. ۱۸ نوامبر ۲۰۲۵ - نزدیک شش ساعت، «worst outage since 2019»: X، ChatGPT، Spotify، Shopify، Coinbase افتادند. ۵ دسامبر ۲۰۲۵ - ۲۵ دقیقه دیگر. ۲۰ فوریه ۲۰۲۶ - شش ساعت، خطای BGP. هیچ‌کدام حمله نبود.

منبع: postmortem قطعی‌های Cloudflare ۰۲.۰۷.۲۰۱۹، ۲۱.۰۶.۲۰۲۲، ۱۸.۱۱.۲۰۲۵، ۰۵.۱۲.۲۰۲۵، ۲۰.۰۲.۲۰۲۶
این برای شما چه معنایی دارد
وقتی middlebox می‌شکند، نیمی از اینترنت یک‌جا می‌شکند، از جمله صرافی‌ها. درست وقتی باید بفروشید.
واقعیت ۰۶

Cloudflare تصمیم می‌گیرد انسان هستید یا نه

صاحب سایت یک تیک می‌زند - و دسترسی را نه او بلکه فیلتر Cloudflare تصمیم می‌گیرد. اسنادشان «challenge loop, when the challenge appears again and again» را می‌پذیرند، از جمله به‌خاطر VPN و پروکسی. از ۲۰۱۶ Cloudflare تور را «کشور» جدا می‌داند و مدعی است ۹۴٪ درخواست‌های آنجا مخرب‌اند؛ Tor Project از «endless loop of CAPTCHAs» و مسدود شدن دست‌کم ۸۰٪ آدرس‌های تور گفت.

منبع: Cloudflare، «The Trouble with Tor»، ۳۰.۰۳.۲۰۱۶؛ developers.cloudflare.com، troubleshooting challenge loops؛ Tor Project، ۰۱.۰۴.۲۰۱۶
این برای شما چه معنایی دارد
VPN، تور یا منطقه «غلط» - و شما «انسان نیستید». سایت شما را نبست. middleboxی که نمی‌شناختید بیرونتان کرد.
واقعیت ۰۷

وقتی دولت با middlebox می‌جنگد: پرونده روسیه

در اکتبر ۲۰۲۴ Cloudflare رمزنگاری ECH را به‌صورت پیش‌فرض روی پلن‌های رایگان روشن کرد. در ۶ نوامبر ۲۰۲۴ سایت‌های پشت Cloudflare با ECH برای ISPهای روسیه باز نشدند؛ در ۷ نوامبر CMU SSOP (واحدی از Roskomnadzor، رگولاتور ارتباطات روسیه) ECH را «وسیله دور زدن محدودیت» خواند و به صاحبان توصیه کرد خاموشش کنند «یا بهتر، از CDN داخلی استفاده کنند». از ۹ ژوئن ۲۰۲۵ چهار اپراتور بزرگ روسیه ترافیک Cloudflare را به ۱۶ کیلوبایت اول هر فایل می‌برند. ترافیک از روسیه حدود ۳۰٪ افت کرد؛ بیش از ۴۰٪ سایت‌های وب روسیه - حدود ۳۰۰٬۰۰۰ - پشت Cloudflare‌اند. در ۲ ژوئن ۲۰۲۶ FSB اعلام کرد سرویس‌های اطلاعاتی خارجی داده از گوشی مقامات روسی «با استفاده از قابلیت‌های فنی» Cloudflare و Fastly جمع کرده‌اند و پرونده‌هایی ذیل مواد ۲۷۲ و ۲۷۳ قانون جزا باز کرد - مدرک فنی نشان نداد و شرکت‌ها پاسخ ندادند. همان Cloudflare از ۲۰۲۲ سایت‌های وزارت دفاع بریتانیا را تحت قرارداد دولتی پوشش می‌دهد - Army، Royal Navy، RAF و پورتال Defence Gateway برای ۳۳۰٬۰۰۰ کاربر: £۴۲۵k برای ۲۰۲۲-۲۰۲۵ �� £۱۰۵k برای ۲۰۲۵-۲۰۲۶.

منبع: Interfax و RBC، ۰۷.۱۱.۲۰۲۴؛ Habr، ۰۶.۱۱.۲۰۲۴؛ Cloudflare، ۲۶.۰۶.۲۰۲۵؛ Kommersant، ۱۹.۰۶.۲۰۲۵؛ RIA Novosti، Mediazona و The Record، ۰۲.۰۶.۲۰۲۶؛ اطلاعیه‌های UK Contracts Finder ۲۵.۰۱.۲۰۲۴ و ۱۱.۱۱.۲۰۲۵
این برای شما چه معنایی دارد
«سایت باز نمی‌شود» اغلب خود سایت نیست. middleboxی است که نمی‌شناختید و با ISP شما به هم زد.
واقعیت ۰۸

همان طرح همه‌جا: Amazon، Akamai، Azure، Fastly

هر پروکسی یا load balancer ابری که TLS را روی خودش تمام کند همین‌طور کار می‌کند: Amazon CloudFront و ALB، Azure Front Door و Application Gateway، Akamai، Fastly، Imperva، و در آسیا Alibaba Cloud CDN و Tencent EdgeOne. هرکدام WAF خودش را دارد که body را می‌خواند، کش و قطعی خودش را. Cloudflare فقط بزرگ‌ترین و در اسناد بازترین است. هاست معمولی با گواهی روی origin فرق دارد: آنجا فقط خود سایت ترافیک را می‌خواند.

منبع: اسناد AWS (CloudFront، Application Load Balancer)، Azure Front Door، Akamai - بخش‌های TLS termination؛ W3Techs، سپتامبر ۲۰۲۶
این برای شما چه معنایی دارد
سؤال برای هر سایت با پول یکی است: cipher من کجا تمام می‌شود - پیش شما یا پیش middlebox؟ پایین - چطور در یک دقیقه چک کنید.
پول شما

این برای پول شما چه معنایی دارد

صرافی پشت middlebox

لاگین، رمز، کد ۲FA، آدرس برداشت، تاریخچه معامله - همه bodyهایی‌اند که middlebox متن‌باز می‌خواند. به‌علاوه قطعی middlebox - و صرافی درست وقتی باید بفروشید می‌افتد: ۱۸ نوامبر ۲۰۲۵ Coinbase جزو سایت‌های افتاده بود.

کیف پول وب پشت middlebox

کد کیف پول از طریق middlebox به مرورگر می‌رسد: هرچه سرورش برگرداند همان اجرا می‌شود. همان «یک خط در بیلد» که درباره ضعف‌های hardware wallet نوشتیم - فقط نقطه ظهور حالا مال دیگری هم هست. آدرس‌هایی که در فرم می‌چسبانید را هم می‌بیند.

کیف پول با امضای آفلاین

کلید روی دستگاه بدون شبکه زندگی می‌کند، تراکنش آنجا امضا می‌شود و فقط به‌صورت امضا آنلاین می‌رود. middlebox حتی اگر باشد چیزی برای شنود ندارد: نه رمز، نه کلید، نه کدی که مسیر پول را تعیین کند.
ما چطور می‌کنیم
بین شما و هر سرور ما middlebox نیست. fa.mitilena.com، api.mitilena.com، mitilena.com مستقیم جواب می‌دهند: گواهی مال ماست، هدر cf-ray در پاسخ‌ها نیست. سرور فرانت ما TLS را رمزگشایی نمی‌کند - فقط نام سرور در handshake را می‌بیند و استریم را همان‌طور رد می‌کند. آنچه سرور ما می‌بیند گام‌به‌گام در صفحه «چطور کیف پول کریپتو می‌فرستد» آمده. بررسی ۲۴.۰۹.۲۰۲۶؛ می‌توانید در یک دقیقه تکرار کنید - چطور، پایین.
بررسی

هر سایتی را در یک دقیقه بررسی کنید

لازم نیست به ما یا آن‌ها باور کنید. middlebox در هر پاسخ رد می‌گذارد و هرکسی می‌تواند ببیند.

01
در ترمینالcurl -sI https://site/ و هدرهای پاسخ را ببینید. server: cloudflare و cf-ray - Cloudflare؛ via: 1.1 … cloudfront.net و x-amz-cf-id - Amazon؛ x-azure-ref - Azure Front Door؛ x-served-by: cache-… - Fastly؛ x-akamai-… - Akamai. هرکدام یعنی: TLS در middlebox تمام شده، چون هدر فقط بعد از رمزگشایی به پاسخ اضافه می‌شود.
02
در مرورگرDevTools → Network → اولین درخواست → Response Headers - همان هدرها. یا قفل → گواهی: برای Cloudflare صادرکننده Google Trust Services WE1 برای ۹۰ روز بدون فیلد «organization» است؛ برای Amazon، Amazon RSA 2048 یعنی گواهی از طریق AWS سفارش داده شده نه خود سایت؛ سایت‌های بدون دامنه خودشان *.cloudfront.net نشان می‌دهند. گواهی به نام middlebox اعتراف اوست: cipher آنجا تمام می‌شود.
03
از روی آدرس سرورping site یا dig +short site - اگر آدرس از رنج‌های منتشرشده Cloudflare (۱۰۴.۱۶.۰.۰/۱۳، ۱۷۲.۶۴.۰.۰/۱۳ و غیره)، CloudFront، Azure Front Door یا Akamai باشد، همه ترافیک از سرورهایشان می‌گذرد. آدرس خود هاست - بدون middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS در Cloudflare تمام شد: هدر cf-ray
# به پاسخ ازقبل‌رمزگشایی‌شده اضافه شد
terminal
$ curl -sI https://fa.mitilena.com | grep -iE "server|cf-"
server: nginx
# بدون cf-ray: کسی بین شما و سرور نیست
خروجی اول - ظاهر سایت پشت Cloudflare؛ Amazon، Akamai و Azure هدر خودشان را دارند (فهرست سمت چپ). دوم - مال ما، ثبت ۲۴.۰۹.۲۰۲۶.
تا وقتی این مقاله را می‌نوشتیم

پنج تا از محبوب‌ترین کیف پول‌ها را گرفتیم و دیدیم چه کسی بین شما و سایتشان نشسته

حدس نزدیم و نقد دیگران را نخواندیم: درخواست معمولی به سایت‌ها زدیم، هدر و گواهی را دیدیم. نتیجه پایین است، همان‌طور که هست.

بررسی ۲۴.۰۹.۲۰۲۶ · سایت پنج کیف پول محبوبHEADERS AND CERTIFICATES
کیف پولProxyرمزگشاییقفل مال کیست
MetaMaskmetamask.io
پشت Cloudflare · بلهcf-ray در پاسخ · بلهگواهی Cloudflare: Google Trust Services WE1، ۹۰ روز، بدون organization
Trust Wallettrustwallet.com
پشت Cloudflare · بلهcf-ray در پاسخ · بلهگواهی Cloudflare: Google Trust Services WE1، ۹۰ روز، بدون organization
Exodusexodus.com
پشت Cloudflare · بلهcf-ray در پاسخ · بلهگواهی Cloudflare: Google Trust Services WE1، ۹۰ روز، بدون organization
Phantomphantom.com
پشت Cloudflare · بلهcf-ray در پاسخ · بلهگواهی Cloudflare: Google Trust Services WE1، ۹۰ روز، بدون organization
Ledgerledger.com
پشت Cloudflare · بلهcf-ray در پاسخ · بلهگواهی Cloudflare: Google Trust Services WE1، ۹۰ روز، بدون organization
۵ از ۵ · TLS در Cloudflare تمام می‌شودخودتان تکرار کنید - یک دقیقه
این یعنی چه
پنج از پنج. قفلی که روی سایت کیف پولتان می‌بینید را کیف پول صادر نکرده، Cloudflare صادر کرده. هرچه در آن سایت‌ها تایپ می‌کنید و همه کدی که به مرورگر می‌فرستند از middleboxی رد می‌شود که شما انتخاب نکردید. با آن چه می‌کند سؤال ایمان است، نه تکنیک.
چطور بررسی کردیم
یک درخواست به صفحه اول هر سایت، هدرهای server و cf-ray در پاسخ، صادرکننده و عمر گواهی پشت قفل. تاریخ - ۲۴ سپتامبر ۲۰۲۶؛ سایت‌ها هر روز می‌توانند پیکربندی را عوض کنند، پس خودتان تکرار کنید: راهنما بالا، یک دقیقه.
FAQ

بعد از خواندن تا اینجا مردم چه می‌پرسند

Cloudflare به زبان ساده چیست؟

شرکت middlebox: سایت همه ترافیکش را از سرورهایشان می‌فرستد و آن‌ها «محافظت» می‌کنند. برای «محافظت»، اتصال شما را سمت خودشان رمزگشایی می‌کنند. یک‌چهارم همه سایت‌های دنیا این‌طور کار می‌کنند.

آیا Cloudflare رمزهای من را می‌بیند؟

بله. اتصال روی سرورش تمام می‌شود و قواعد فیلتر طبق اسناد body هر درخواست را می‌خوانند - فرم ورود با نام کاربری و رمز دقیقاً همان body است. اینکه ذخیره می‌کند و چقدر، تابع سیاست‌هایی است که نمی‌توانید راستی‌آزمایی کنید.

چرا سایت از من می‌خواهد تأیید کنم انسانم؟

آن سایت نیست، Cloudflare است. صاحب چک را روشن کرده و فیلتر middlebox تصمیم می‌گیرد: VPN، تور، منطقه «مشکوک»، مرورگر قدیمی - و در حلقه challenge می‌افتید. خود Cloudflare چنین حلقه‌هایی را در اسنادش می‌پذیرد.

سایتی پشت Cloudflare در کشور من باز نمی‌شود. چه کار کنم؟

وقتی کشوری با middlebox می‌جنگد، برای کاربر VPN می‌ماند - یا سایت بدون middlebox. برای صاحب سایت یک راه واقعی: Cloudflare را از بین خود و کاربران بردارد. پرونده روسیه در واقعیت ۰۷ نشان می‌دهد چقدر سریع «سایت پایین است» می‌شود «middlebox با ISP به هم زد». در روسیه ۲۰۲۴–۲۰۲۵ بیش از ۴۰٪ سایت‌ها آسیب دیدند.

این فقط درباره Cloudflare است؟

نه. هر middleboxی که TLS را روی خودش تمام کند همین‌طور است: Amazon CloudFront و load balancerهای AWS، Azure Front Door، Akamai، Fastly، Imperva، و در آسیا Alibaba Cloud CDN و Tencent EdgeOne. از هزار سایت بزرگ دنیا ۷۱٪ پشت middlebox‌اند: Cloudflare - ۵۸٪ آن‌ها، Amazon - ۷٪، Fastly - ۵٪، Akamai - ۲٪. هاست معمولی فرق دارد: آنجا ترافیک و گواهی مال خود سایت است.

صاحب سایتم. چه کنم؟

تصمیم بگیرید کدام مهم‌تر است: «حفاظت از حمله» یا اینکه رمز کاربران از کد دیگری رد نشود. پلن و تنظیمات این را عوض نمی‌کند - در هر پلن cipher در middlebox تمام می‌شود. مصالحه هست - پروکسی که TLS را رمزگشایی نمی‌کند و فقط استریم را با نام سرور جلو می‌دهد. فرانت ما همین‌طور کار می‌کند: حفاظت از ترافیک اضافه می‌ماند، middlebox متن‌باز نه.

کیف پولی که کسی بین شما و آن نیست

کلید روی دستگاه بدون شبکه · بدون ثبت‌نام · آنچه سرور ما می‌بیند - در صفحه «چطور کیف پول کریپتو می‌فرستد»
ساخت کیف پول