8 katotohanan Pera ninyo Check FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Gumawa ng walletGumawa
Paano nila kayong lahat niloko

Cloudflare: ang kuwento ng isang kumpanyang alam ang lahat ng login at sikreto ninyo - sa pagkukunwaring pagmamalasakit sa inyo

Dalawampung taon kayong tinuruan: kung may kandado - secure ang koneksyon, ilagay ang password. Isang bagay ang hindi nila sinabi: sa pito sa sampung pinakamalaking site sa mundo, ang kandado ay hindi papunta sa site kundi sa server ng iba, at kadalasan iyon ay Cloudflare. Doon ang login, password, cookie at mga mensahe ay dini-decrypt, binabasa, pinapasok sa mga filter at muling ini-encrypt. Hindi ito hack at hindi outage - ito ang negosyo nila, «proteksyon ng site». Pareho ang ginagawa ng Amazon, Akamai at Azure - halos buong internet ay nakabaon dito. Walang nagtanong sa inyo.

7 of 10pinakamalaking site sa mundo - sa likod ng middlebox, kadalasang Cloudflare
5 of 5popular wallet na sinuri namin - pareho
0beses may nagtanong kung sang-ayon kayo
exchange.example/login
Secure ang koneksyon
Hindi mababasa ng iba ang data ninyo (halimbawa, password o card number) habang ipinapadala sa site na ito.
mali sa
7 sa 10 site
Ano ang talagang nangyayari
Papunta ang kandado sa Cloudflare server. Doon dini-decrypt at binabasa ng code nila ang password. Pangalawa ang site.
Mag-sign in
Login
you@mail.example
Password
••••••••••••Binabasa ito ng Cloudflare
Mag-sign in
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
certificate na inisyu sa Cloudflare, hindi sa site
Ano ang ipinapangako ng kandado

Taon-taon kayong tinakot ng Chrome tungkol sa mga site na walang kandado. Ngayon may kandado ang bawat site - at sa pito sa sampung malalaking site, papunta ito sa middlebox

Ang kandado at HTTPS ay inimbento sa iisang dahilan: para walang makabasa ng ipinapadala ninyo sa pagitan ninyo at ng site. Ang ISP ninyo, cafe Wi-Fi, isang estado sa linya - ciphertext lang ang nakikita. Taon-taon kayong tinuruan ng mga browser: walang kandado - huwag maglagay ng password.

Ang Cloudflare ay proxy na nakaupo sa pagitan ninyo at ng site; ganito rin ang Amazon CloudFront, Azure Front Door, Akamai at Fastly. Para «mapagaan ang mga atake», kailangan makita ng middlebox ang traffic nang plaintext. Kaya nagtatapos ang koneksyon ninyo sa server nito: doon dini-decrypt ang request, sinusuri sa mga rule, at saka lang ipinapadala sa site sa hiwalay na koneksyon. Tinatawag ito ng sariling docs ng Cloudflare na TLS termination - «ang punto kung saan dini-decrypt ang HTTPS traffic para masuri ito ng Cloudflare». Parehong pangalan ang ginagamit ng Amazon, Azure at Akamai para sa parehong punto.

Teknikal na classic man in the middle ito. Iisa ang pagkakaiba sa atake: nag-sign up ang may-ari ng site nang ilagay nila ang site sa likod ng middlebox. Hindi ito tinatanggal ng plan o settings: habang nasa likod ng middlebox ang site, nagtatapos ang encryption sa middlebox - sa free plan at sa Enterprise. Walang nagtanong sa inyo, at hindi ito sasabihin ng kandado.

Ano ang iniisip ninyo kapag nakikita ang kandado
Kayobrowser
isang cipher papunta sa site
Site
Ano ang talagang nangyayari sa site sa likod ng middlebox
Kayobrowser
cipher
Middleboxplaintext
cipher
Site
Inilalarawan lang ng Cloudflare Flexible, Full at Full (strict), Azure Front Door «end-to-end TLS» at CloudFront «origin protocol» ang pangalawang hop. Palaging nagtatapos ang unang hop sa middlebox.
Dalawang certificate: ang nakikita ninyo ay inisyu sa middlebox. Hindi ninyo kailanman nakikita ang nasa origin.
Walong katotohanan

Ano ang ibig sabihin nito sa practice - mula sa docs at petsa

Walang hatol. Sariling documentation lang ng Cloudflare, sariling incident reports at pampublikong write-up - may petsa, para mabe-check ang bawat linya.

Katotohanan 01

Pito sa sampung pinakamalaking site - sa likod ng middlebox

Ayon sa HTTP Archive 2025, 71% ng libong pinakabinibisitang site sa mundo ay naghahatid maging ng HTML document sa pamamagitan ng middlebox; sa top 10,000 - 70%, sa top 100,000 - 62%. Sino ang mga middlebox na iyon: Cloudflare - 58% ng ganitong site, tapos Amazon CloudFront (7%), Fastly (5%), Akamai (2%) at cloud load balancers. Kung bilangin ang lahat ng site sa mundo, bawat ikatlo ay nasa likod ng middlebox; Cloudflare lang - 26% ng lahat ng site at 85% ng reverse-proxy market.

Source: HTTP Archive, Web Almanac 2025, CDN chapter; W3Techs reverse-proxy report, update 24.09.2026
Ano ang ibig sabihin nito para sa inyo
Habang mas malaki ang site, mas malamang na hindi ito ang bumabasa ng password ninyo kundi ang middlebox nito. Pareho ang hitsura ng kandado.
Katotohanan 02

Binabasa ng WAF ang body ng bawat request - ayon sa docs

Sinasabi ng mga rule ng Cloudflare na «sine-survey ang body ng bawat papasok na request», at ang field na http.request.body.raw sa rules language nila ay «ang hindi binagong HTTP request body». Ang login form ay request body. Plaintext ang login at password doon.

Source: developers.cloudflare.com: WAF managed rules; ruleset-engine, field http.request.body.raw
Ano ang ibig sabihin nito para sa inyo
Hindi ito vulnerability, feature ito. Dumadaan ang password ninyo sa code ng Cloudflare sa bawat login sa bawat site sa likod nito. Kung ano ang susunod na gawin nito ay tanong ng tiwala, hindi ng teknika.
Katotohanan 03

Cloudbleed, 2017: tumagas ang memorya ng middlebox sa ibang sagot

Mula 22 Setyembre 2016 hanggang 18 Pebrero 2017, may bug sa parser ng Cloudflare na nagsama-sama ng mga piraso ng memorya ng isang site sa mga sagot ng iba: headers, piraso ng POST na may password, cookie, API key at token. 1.2 milyong hit ang bilang ng Cloudflare; napunta ang mga leak sa search cache - mahigit 80,000 page ang nilinis. Binanggit ng press ang Uber, OkCupid, Fitbit.

Source: Cloudflare, incident report 23.02.2017 and impact assessment 01.03.2017; Google Project Zero, issue 1139
Ano ang ibig sabihin nito para sa inyo
Isang bug sa middlebox - leak sa daan-daang libong site nang sabay. Wala sa mga site na iyon ang may kasalanan.
Katotohanan 04

Nobyembre 2023: pumasok ang mga attacker sa Cloudflare gamit ang ninakaw na key

Mula 14 hanggang 24 Nobyembre 2023, may mga attacker - tinatawag silang «nation-state» ng Cloudflare - na may credentials na ninakaw sa Okta breach na nagtrabaho sa loob ng sistema ng Cloudflare: Confluence wiki, Jira tracker, Bitbucket repos, 76 repository ang na-download. Pagkatapos nito, nag-rotate ang Cloudflare ng mahigit 5,000 credentials at sinuri ang 4,893 system.

Source: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Ano ang ibig sabihin nito para sa inyo
Ang middlebox na dinadaluyan ng isang-kapat ng internet ang pinakamatabang target sa mundo. May nakapasok na.
Katotohanan 05

Isang switch para sa lahat

2 Hulyo 2019 - 27 minuto, isang regex sa WAF, bumaba ang traffic ng 82%. 21 Hunyo 2022 - 75 minuto, 19 data center. 18 Nobyembre 2025 - halos anim na oras, «pinakamasamang outage mula 2019»: bumagsak ang X, ChatGPT, Spotify, Shopify, Coinbase. 5 Disyembre 2025 - isa pang 25 minuto. 20 Pebrero 2026 - anim na oras, BGP error. Wala sa mga outage ang atake.

Source: Cloudflare outage postmortems 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Ano ang ibig sabihin nito para sa inyo
Kapag nasira ang middlebox, kalahati ng internet ang sabay na nasira, kasama ang mga exchange. Sa mismong oras na kailangan ninyong magbenta.
Katotohanan 06

Cloudflare ang nagdedesisyon kung tao kayo

Naglalagay ng tsek ang may-ari ng site - at hindi sila ang nagdedesisyon sa access kundi ang filter ng Cloudflare. Inaamin ng docs nila ang «challenge loop, kapag paulit-ulit lumalabas ang challenge», kasama dahil sa VPN at proxy. Mula 2016, tinatrato ng Cloudflare ang Tor bilang hiwalay na «bansa» at inaangkin na 94% ng request mula roon ay malicious; sumagot ang Tor Project tungkol sa «walang katapusang loop ng CAPTCHA» at block sa hindi bababa sa 80% ng Tor address.

Source: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Ano ang ibig sabihin nito para sa inyo
VPN, Tor o «maling» rehiyon - at «hindi kayo tao». Hindi kayo binlock ng site. Middlebox na hindi ninyo alam ang nag-lock out sa inyo.
Katotohanan 07

Kapag nakikipaglaban ang estado sa middlebox: ang Russia case

Noong Oktubre 2024, pinagana ng Cloudflare ang ECH encryption bilang default sa free plans. Noong 6 Nobyembre 2024, tumigil sa pagbukas ang mga site sa likod ng Cloudflare na may ECH para sa mga Russian ISP; noong 7 Nobyembre, tinawag ng CMU SSOP (yunit ng Roskomnadzor) ang ECH bilang «paraan ng pag-iwas sa mga restriksyon» at inirekomenda sa mga may-ari na i-disable ito «o mas mabuti, gumamit ng domestic CDN». Mula 9 Hunyo 2025, pinutol ng apat na pinakamalaking operator ng Russia ang Cloudflare traffic sa unang 16 KB ng anumang file. Bumaba nang humigit-kumulang 30% ang traffic mula Russia; mahigit 40% ng Russian-web sites - mga 300,000 - ay nakaupo sa likod ng Cloudflare. Noong 2 Hunyo 2026, inanunsyo ng FSB na nangongolekta ang foreign intelligence ng data mula sa mga telepono ng opisyal ng Russia «gamit ang technical capabilities» ng Cloudflare at Fastly, at nagbukas ng kaso sa ilalim ng Criminal Code articles 272 at 273 - walang ipinakitang technical evidence, at hindi sumagot ang mga kumpanya. Ang parehong Cloudflare mula 2022 ay tumatakip sa mga site ng UK Ministry of Defence sa ilalim ng government contract - Army, Royal Navy, RAF at Defence Gateway portal para sa 330,000 user: £425k para sa 2022-2025 at £105k para sa 2025-2026.

Source: Interfax and RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona and The Record, 02.06.2026; UK Contracts Finder notices of 25.01.2024 and 11.11.2025
Ano ang ibig sabihin nito para sa inyo
Madalas hindi ang site ang «hindi bumubukas». Middlebox iyon na hindi ninyo alam na nag-away sa ISP ninyo.
Katotohanan 08

Parehong scheme kahit saan: Amazon, Akamai, Azure, Fastly

Anumang proxy o cloud load balancer na nagtatapos ng TLS sa sarili ay gumagana nang ganito: Amazon CloudFront at ALB, Azure Front Door at Application Gateway, Akamai, Fastly, Imperva, at sa Asya pati Alibaba Cloud CDN at Tencent EdgeOne. Bawat isa ay may sariling WAF na bumabasa ng request body, sariling cache at sariling outage. Ang Cloudflare lang ang pinakamalaki at pinakabukas sa documentation. Ordinaryong hosting na may certificate sa origin server ay iba: doon ang site lang ang bumasa ng traffic.

Source: AWS docs (CloudFront, Application Load Balancer), Azure Front Door, Akamai - TLS termination sections; W3Techs, September 2026
Ano ang ibig sabihin nito para sa inyo
Iisa ang tanong para sa anumang site na may pera: saan nagtatapos ang cipher ko - sa inyo o sa middlebox? Nasa ibaba - paano suriin sa isang minuto.
Pera ninyo

Ano ang ibig sabihin nito para sa pera ninyo

Exchange sa likod ng middlebox

Login, password, 2FA code, withdrawal address, trade history - lahat iyon ay request body na binabasa ng middlebox nang plaintext. Dagdag pa ang outage ng middlebox - at down ang exchange sa mismong oras na kailangan ninyong magbenta: noong 18 Nobyembre 2025, kasama ang Coinbase sa mga site na bumagsak.

Web wallet sa likod ng middlebox

Dumating ang wallet code sa browser ninyo sa pamamagitan ng middlebox: kung ano ang ibinalik ng server nito, iyon ang tumatakbo. Iyon din ang «isang linya sa build» na isinulat namin sa mga butas ng hardware wallet - pero ang punto kung saan ito maaaring lumabas ay sa iba na rin ngayon. Nakikita rin nito ang mga address na ini-paste ninyo sa form.

Wallet na may offline signing

Nakatira ang key sa device na walang network, doon nilalagdaan ang transaction at online lang bilang signature. Walang mahaharang ang middlebox, kahit nandoon ito: walang password, walang key, walang code na nagdedesisyon kung saan pupunta ang pera.
Paano namin ginagawa
Sa pagitan ninyo at ng alinman sa aming server ay walang middlebox. Direktang sumasagot ang tl.mitilena.com, api.mitilena.com, mitilena.com: sa amin ang certificate, walang cf-ray header sa mga sagot. Hindi dini-decrypt ng front server namin ang TLS - tinitingnan lang ang server name sa handshake at pinapasa ang stream nang as-is. Ang nakikita ng server namin ay hinati-hati nang sunod-sunod sa page na «How a wallet sends crypto». Nasuri noong 24.09.2026; maaari ninyong ulitin sa isang minuto - nasa ibaba kung paano.
Check

Suriin ang anumang site sa isang minuto

Hindi ninyo kailangang maniwala sa amin o sa kanila. May bakas ang middlebox sa bawat sagot, at makikita ng kahit sino.

01
Sa terminalcurl -sI https://site/ at tingnan ang response headers. server: cloudflare at cf-ray - Cloudflare; via: 1.1 … cloudfront.net at x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Anuman sa mga iyon ay nangangahulugan: natapos ang TLS sa middlebox, dahil maidaragdag lang ang header sa sagot pagkatapos ng decryption.
02
Sa browserDevTools → Network → unang request → Response Headers - parehong headers. O ang kandado → certificate: para sa Cloudflare ang issuer ay Google Trust Services WE1 nang 90 araw na walang field na «organization»; para sa Amazon ang issuer ay Amazon RSA 2048, ibig sabihin inorder ang certificate sa AWS, hindi ng site mismo; ang mga site na walang sariling domain ay nagpapakita ng *.cloudfront.net. Ang certificate na inisyu sa middlebox ang pag-amin nito: doon nagtatapos ang cipher.
03
Ayon sa server addressping site o dig +short site - kung ang address ay mula sa nai-publish na Cloudflare ranges (104.16.0.0/13, 172.64.0.0/13 at iba pa), CloudFront, Azure Front Door o Akamai, lahat ng traffic ay dumadaan sa kanilang server. Sariling address ng hosting - walang middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS natapos sa Cloudflare: cf-ray header
# idinagdag sa na-decrypt nang sagot
terminal
$ curl -sI https://tl.mitilena.com | grep -iE "server|cf-"
server: nginx
# walang cf-ray: walang tao sa pagitan ninyo at ng server
Unang output - ganito ang hitsura ng site sa likod ng Cloudflare; may sariling headers ang Amazon, Akamai at Azure (listahan sa kaliwa). Pangalawa - sa amin, kinuha noong 24.09.2026.
Habang sinusulat namin ang artikulong ito

Kinuha namin ang limang pinakasikat na wallet at tiningnan kung sino ang nakaupo sa pagitan ninyo at ng site nila

Hindi kami nanghula at hindi kami nagbasa ng review ng iba: gumawa kami ng ordinaryong request sa mga site, tiningnan ang response headers at certificates. Nasa ibaba ang resulta, as-is.

Check 24.09.2026 · site ng limang popular walletHEADERS AND CERTIFICATES
WalletProxyDecryptionKaninong kandado
MetaMaskmetamask.io
sa likod ng Cloudflare · oocf-ray sa sagot · ooCloudflare certificate: Google Trust Services WE1, 90 araw, walang organization
Trust Wallettrustwallet.com
sa likod ng Cloudflare · oocf-ray sa sagot · ooCloudflare certificate: Google Trust Services WE1, 90 araw, walang organization
Exodusexodus.com
sa likod ng Cloudflare · oocf-ray sa sagot · ooCloudflare certificate: Google Trust Services WE1, 90 araw, walang organization
Phantomphantom.com
sa likod ng Cloudflare · oocf-ray sa sagot · ooCloudflare certificate: Google Trust Services WE1, 90 araw, walang organization
Ledgerledger.com
sa likod ng Cloudflare · oocf-ray sa sagot · ooCloudflare certificate: Google Trust Services WE1, 90 araw, walang organization
5 sa 5 · nagtatapos ang TLS sa Cloudflareulitin ninyo mismo - isang minuto lang
Ano ang ibig sabihin nito
Lima sa lima. Ang kandado na nakikita ninyo sa site ng wallet ay hindi inisyu ng wallet kundi ng Cloudflare. Lahat ng ini-type ninyo sa mga site na iyon, at lahat ng code na ipinapadala nila sa browser ninyo, dumadaan sa middlebox na hindi ninyo pinili. Kung ano ang ginagawa nito rito ay tanong ng pananampalataya, hindi ng teknika.
Paano namin sinuri
Request sa homepage ng bawat site, server at cf-ray headers sa sagot, issuer at lifetime ng certificate sa likod ng kandado. Petsa - 24 Setyembre 2026; maaaring baguhin ng mga site ang configuration anumang araw, kaya ulitin ninyo ang check: nasa itaas ang instruksiyon, isang minuto.
FAQ

Ano ang tinatanong ng mga tao pagkatapos basahin hanggang dito

Ano ang Cloudflare sa simpleng salita?

Kumpanya ng middlebox: ipinapadala ng site ang lahat ng traffic nito sa kanilang server, at «pinoprotektahan» nila ito. Para «protektahan», dini-decrypt nila ang koneksyon ninyo sa kanilang panig. Ganito gumagana ang isang-kapat ng lahat ng site sa mundo.

Nakikita ba ng Cloudflare ang password ko?

Oo. Nagtatapos ang koneksyon sa server nito, at binabasa ng filtering rules ayon sa docs ang body ng bawat request - ang login form na may username at password ay mismong request body na iyon. Kung iniimbak nila iyon at gaano katagal ay nasa policies nila, na hindi ninyo mabe-verify.

Bakit hinihiling ng site na kumpirmahin kong tao ako?

Hindi iyon ang site, iyon ay Cloudflare. Binuksan ng may-ari ang check, at ang filter ng middlebox ang nagdedesisyon: VPN, Tor, «kahina-hinalang» rehiyon, lumang browser - at mahuhulog kayo sa challenge loop. Inaamin mismo ng Cloudflare ang ganitong loop sa documentation.

Hindi bumubukas sa bansa ko ang site sa likod ng Cloudflare. Ano ang magagawa ko?

Kapag nakikipag-away ang isang bansa sa middlebox, VPN ang natitira sa user - o site na walang middlebox. Isang totoong solusyon lang ang may-ari ng site: alisin ang Cloudflare sa pagitan nila at ng mga user. Ipinapakita ng Russia case sa Katotohanan 07 kung gaano kabilis magiging «nag-away ang middlebox sa ISP» ang «hindi bumubukas ang site».

Tungkol lang ba ito sa Cloudflare?

Hindi. Anumang middlebox na nagtatapos ng TLS sa sarili ay ganito gumagana: Amazon CloudFront at AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. Sa libong pinakamalaking site sa mundo, 71% ang nakaupo sa likod ng middlebox: Cloudflare - 58% sa kanila, Amazon - 7%, Fastly - 5%, Akamai - 2%. Iba ang ordinaryong hosting: doon ang traffic at certificate ay sa site mismo.

May site ako. Ano ang dapat kong gawin?

Magdesisyon kung alin ang mas mahalaga: «proteksyon mula sa atake» o ang katotohanang hindi dumadaan ang password ng mga user ninyo sa code ng iba. Hindi ito binabago ng plan at settings - sa anumang plan, nagtatapos ang cipher sa middlebox. May kompromiso - proxy na hindi nagde-decrypt ng TLS at nagfo-forward lang ng stream ayon sa server name. Ganito gumagana ang front server namin: nananatili ang proteksyon mula sa sobrang traffic, wala ang plaintext middlebox.

Wallet na walang tao sa pagitan ninyo

Key sa device na walang network · walang sign-up · ang nakikita ng server namin - sa page «How a wallet sends crypto»
Gumawa ng wallet