قفل او HTTPS د یو دلیل لپاره جوړ شول: چې چا د تاسو او سایټ ترمنځ هغه څه ونه لولي چې تاسو یې لېږئ. ستاسو ISP، د کافي وایفاي، په تار باندې دولت - ټول یوازې ciphertext ویني. براوزرونو کلونه زده کړل: بې قفل - پاسورډ مه دننه کوئ.
Cloudflare یو پروکسي دی چې د تاسو او سایټ ترمنځ ناست دی؛ Amazon CloudFront، Azure Front Door، Akamai او Fastly همداسې کار کوي. د «بریدونو مخنیوي» لپاره middlebox باید ترافیک په روښانه متن وګوري. نو ستاسو اړیکه په دوی سرور پای ته رسېږي: هلته غوښتنه ډیکریپټ، د هغوی قواعدو سره چیک، او بیا په جلا اړیکه سایټ ته لېږل کېږي. د Cloudflare خپل اسناد دې ته TLS termination وايي - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon، Azure او Akamai همدا نوم د همدې نقطې لپاره کاروي.
تخنیکي دا کلاسیک man in the middle دی. له برید سره یوازې توپیر: د سایټ خاوند کله چې سایټ یې د middlebox شاته کېښود پخپله یې ثبت کړ. پلان یا تنظیمات دا نه لرې کوي: تر څو سایټ د middlebox شاته وي، انکریپشن په middlebox پای ته رسېږي - په وړیا پلان او Enterprise دواړو. چا له تاسو نه پوښتنه وکړه، او قفل به تاسو ته ونه وايي.
بې قضاوته. یوازې د Cloudflare خپل اسناد، د هغوی د پېښو راپورونه او عامې لیکنې - له نېټو سره، چې هر کرښه وکتل شي.

د HTTP Archive 2025 له مخې، د نړۍ د زرو ډېرو لیدل شویو سایټونو ۷۱٪ حتی HTML سند د middlebox له لارې ورکوي؛ په top ۱۰٬۰۰۰ کې - ۷۰٪، په top ۱۰۰٬۰۰۰ کې - ۶۲٪. دا middleboxونه څوک دي: Cloudflare - د داسې سایټونو ۵۸٪، بیا Amazon CloudFront (۷٪)، Fastly (۵٪)، Akamai (۲٪) او کلاوډ load balancerونه. په ټولو سایټونو کې هر دریم د middlebox شاته دی؛ یوازې Cloudflare - د ټولو سایټونو ۲۶٪ او د reverse-proxy بازار ۸۵٪.

د Cloudflare قواعد «inspect the body of each incoming request»، او په دوی د قواعدو ژبه کې ساحه http.request.body.raw «the unaltered HTTP request body» ده. د ننوتلو فورم همدا request body دی. لاګین او پاسورډ په کې plaintext دي.

له ۲۲ سپټمبر ۲۰۱۶ تر ۱۸ فبروري ۲۰۱۷ د Cloudflare په پارسر کې بګ د یوه سایټ د حافظې ټوټې د بل سایټ په ځوابونو کې مخلوط کړې: هیډرونه، د پاسورډونو سره د POST ټوټې، کوکي، API کیلي او ټوکنونه. Cloudflare ۱.۲ میلیونه ټکرونه وشمېرل؛ لیکونه د لټون کیشونو ته لاړل - له ۸۰٬۰۰۰ زیاتې پاڼې پاکې شوې. رسنیو Uber، OkCupid، Fitbit نومول.

له ۱۴ تر ۲۴ نومبر ۲۰۲۳ بریدګر - Cloudflare هغوی «nation-state» بولي - د Okta د نقض څخه غلا شویو اعتبارنامو سره د Cloudflare په سیسټمونو کې کار کول: Confluence ویکي، Jira ټریکر، Bitbucket ریپوګانې، ۷۶ ریپوزیټورۍ ډاونلوډ شوې. وروسته Cloudflare له ۵٬۰۰۰ زیاتې اعتبارنامې وڅرخولې او ۴٬۸۹۳ سیسټمونه یې وکتل.

۲ جولای ۲۰۱۹ - ۲۷ دقیقې، په WAF کې یو regex، ترافیک ۸۲٪ راولوېد. ۲۱ جون ۲۰۲۲ - ۷۵ دقیقې، ۱۹ ډیټا سنټرونه. ۱۸ نومبر ۲۰۲۵ - نږدې شپږ ساعته، «worst outage since 2019»: X، ChatGPT، Spotify، Shopify، Coinbase ولوېدل. ۵ ډسمبر ۲۰۲۵ - نورې ۲۵ دقیقې. ۲۰ فبروري ۲۰۲۶ - شپږ ساعته، د BGP تېروتنه. هیڅ یو برید نه و.

د سایټ خاوند یوه نښه وهي - او لاسرسی نه هغه، بلکې د Cloudflare فلټر پرېکړه کوي. د هغوی اسناد «challenge loop, when the challenge appears again and again» مني، په شمول د VPN او پروکسي له امله. له ۲۰۱۶ Cloudflare تور د جلا «هیواد» په توګه ګوري او ادعا کوي چې له هغه ځایه ۹۴٪ غوښتنې زیانمنې دي؛ Tor Project د «endless loop of CAPTCHAs» او د تور لږ تر لږه ۸۰٪ پتو بندېدو په اړه ځواب ورکړ.

په اکتوبر ۲۰۲۴ Cloudflare په وړیا پلانونو ECH انکریپشن په ډیفالټ روښانه کړ. په ۶ نومبر ۲۰۲۴ د Cloudflare شاته سایټونه له ECH سره د روسیې د ISPونو لپاره نه پرانیستل کېدل؛ په ۷ نومبر CMU SSOP (د Roskomnadzor یوه واحد) ECH «د محدودیتونو د تیرېدو وسیله» وبلله او خاوندانو ته یې وړاندیز وکړ چې بند یې کړي «یا غوره، کورني CDN وکاروي». له ۹ جون ۲۰۲۵ د روسیې څلور لوی آپریټران د Cloudflare ترافیک هرې فایل ته د لومړیو ۱۶ KB پورې پرې کوي. له روسیې ترافیک شاوخوا ۳۰٪ راولوېد؛ د روسیې د ویب له ۴۰٪ زیات سایټونه - شاوخوا ۳۰۰٬۰۰۰ - د Cloudflare شاته دي. په ۲ جون ۲۰۲۶ FSB اعلان وکړ چې بهرنیو استخباراتي خدمتونو د روسیې د چارواکو له تلیفونونو معلومات «د Cloudflare او Fastly تخنیکي وړتیاوو په کارولو» راټول کړي او د جزایي قانون ۲۷۲ او ۲۷۳ مادو لاندې قضیې یې پرانیستې - تخنیکي ثبوت یې ونه ښود، او شرکتونو ځواب ونه کړ. همدا Cloudflare له ۲۰۲۲ د بریتانیا د دفاع وزارت سایټونه د دولتي قرارداد لاندې پوښي - Army، Royal Navy، RAF او د Defence Gateway پورټل د ۳۳۰٬۰۰۰ کاروونکو لپاره: £۴۲۵k د ۲۰۲۲-۲۰۲۵ لپاره او £۱۰۵k د ۲۰۲۵-۲۰۲۶ لپاره.

هر پروکسي یا کلاوډ load balancer چې TLS په ځان پای ته ورسوي همداسې کار کوي: Amazon CloudFront او ALB، Azure Front Door او Application Gateway، Akamai، Fastly، Imperva، او په آسیا کې Alibaba Cloud CDN او Tencent EdgeOne. هر یو خپل WAF لري چې body لولي، خپل کیش او خپل outageونه. Cloudflare یوازې تر ټولو لوی او په اسنادو کې تر ټولو خلاص دی. عادي هاسټینګ چې سرټیفیکېټ په origin سرور وي توپیر لري: هلته یوازې سایټ ترافیک لولي.



اړتیا نشته چې موږ یا هغوی ته باور وکړئ. middlebox په هر ځواب کې نښې پرېږدي، او هرڅوک یې لیدلی شي.
اټکل مو نه کاوه او د نورو بیاکتنې مو نه لوستلې: عادي غوښتنې مو سایټونو ته وکړې، هیډرونه او سرټیفیکېټونه مو وکتل. پایله لاندې ده، هماغسې چې ده.
د middlebox شرکت: سایټ ټول ترافیک د هغوی سرورونو له لارې لېږي، او هغوی یې «ساتي». د «ساتنې» لپاره ستاسو اړیکه په خپل اړخ ډیکریپټ کوي. د نړۍ د ټولو سایټونو یوه څلورمه برخه همداسې کار کوي.
هو. اړیکه په دوی سرور ��ای ته رسېږي، او د فلټر قواعد د اسنادو له مخې د هرې غوښتنې body لولي - د ننوتلو فورم له کارننوم او پاسورډ سره همدا request body دی. آیا ذخیره کوي او څومره وخت - د هغوی سیاستونو تابع دی، چې تاسو یې نه شئ تاییدولی.
دا سایټ نه دی، Cloudflare دی. خاوند چیک روښانه کړی، او د middlebox فلټر پرېکړه کوي: VPN، تور، «شکمنه» سیمه، زوړ براوزر - او تاسو په challenge لوپ کې لوېږئ. پخپله Cloudflare داسې لوپونه په اسنادو کې مني.
کله چې هیواد له middlebox سره جنګېږي، کاروونکو ته VPN پاتې کېږي - یا بې middlebox سایټ. د سایټ خاوندانو ته یو ریښتینی حل: Cloudflare د ځان او کاروونکو ترمنځ لرې کړي. په حقیقت ۰۷ کې د روسیې قضیه ښيي چې څومره ژر «سایټ بند دی» کیږي «middlebox له ISP سره ټکر شو».
نه. هر middlebox چې TLS په ځان پای ته ورسوي همداسې دی: Amazon CloudFront او د AWS load balancerونه، Azure Front Door، Akamai، Fastly، Imperva، او په آسیا کې Alibaba Cloud CDN او Tencent EdgeOne. د نړۍ په زرو لویو سایټونو کې ۷۱٪ د middlebox شاته دي: Cloudflare - د هغوی ۵۸٪، Amazon - ۷٪، Fastly - ۵٪، Akamai - ۲٪. عادي هاسټینګ توپیر لري: هلته ترافیک او سرټیفیکېټ د سایټ خپل دي.
پرېکړه وکړئ کوم مهم دي: «د بریدونو څخه ساتنه» که دا چې د کاروونکو پاسورډونه د بل چا کوډ څخه تېر نه شي. پلان او تنظیمات دا نه بدلوي - په هر پلان cipher په middlebox پای ته رسېږي. یو جوړجاړی شته - پروکسي چې TLS نه ډیکریپټ کوي او یوازې سټریم د سرور نوم سره مخته لېږي. زموږ فرنټ سرور همداسې کار کوي: د زیات ترافیک ساتنه پاتې کېږي، plaintext middlebox نه.