Замочек и HTTPS придумали ради одного: чтобы никто между вами и сайтом не мог прочитать, что вы отправляете. Провайдер, вайфай в кафе, государство на канале - все видят только шифр. Браузер годами учил вас: нет замочка - не вводи пароль.
Cloudflare - это прокси, который встает между вами и сайтом; так же устроены Amazon CloudFront, Azure Front Door, Akamai и Fastly. Чтобы «отражать атаки», посреднику нужно видеть трафик в открытом виде. Поэтому ваше соединение заканчивается на его сервере: там запрос расшифровывается, проверяется его правилами, и уже отдельным соединением уходит на сайт. По документации Cloudflare это называется TLS termination - «точка, где HTTPS-трафик расшифровывается, чтобы Cloudflare мог его проверить». У Amazon, Azure и Akamai та же точка называется так же и описана в документации теми же словами.
Технически это классический человек посередине. Разница с атакой одна: владелец сайта на это подписался, когда завел сайт за посредника. Тарифом или настройкой это не снимается: пока сайт за посредником, шифр заканчивается у посредника - на бесплатном тарифе и на Enterprise одинаково. Вас не спрашивали, и замочек вам об этом не скажет.
Без оценок. Только документация самого Cloudflare, его собственные отчеты об инцидентах и публичные разборы - с датами, чтобы можно было проверить каждую строку.

По данным HTTP Archive за 2025 год, 71 % из тысячи самых посещаемых сайтов мира отдают даже саму страницу через посредника; среди первых 10 000 - 70 %, среди первых 100 000 - 62 %. Кто эти посредники: Cloudflare - 58 % таких сайтов, дальше Amazon CloudFront (7 %), Fastly (5 %), Akamai (2 %) и облачные балансировщики. Если считать все сайты мира, за посредником каждый третий; один Cloudflare - 26 % всех сайтов и 85 % рынка обратных прокси.

Правила Cloudflare «проверяют тело каждого входящего запроса», а поле http.request.body.raw в их языке правил - это «неизмененное тело HTTP-запроса». Форма входа - это тело запроса. Логин и пароль в нем - открытым текстом.

С 22 сентября 2016 по 18 февраля 2017 ошибка в парсере Cloudflare подмешивала в ответы одних сайтов куски памяти с данными других: заголовки, куски POST-запросов с паролями, куки, ключи API и токены. Cloudflare насчитала 1,2 млн срабатываний; утечки попали в кэши поисковиков - вычищено более 80 000 страниц. В прессе - Uber, OkCupid, Fitbit.

С 14 по 24 ноября 2023 года атакующие - Cloudflare называет их «государственного уровня» - с учетными данными, украденными при взломе Okta, работали во внутренних системах Cloudflare: вики Confluence, трекер Jira, репозитории Bitbucket, 76 репозиториев скачано. После этого Cloudflare сменила более 5 000 учетных данных и проверила 4 893 системы.

2 июля 2019 - 27 минут, одна регулярка в WAF, трафик упал на 82 %. 21 июня 2022 - 75 минут, 19 дата-центров. 18 ноября 2025 - почти шесть часов, «худший сбой с 2019»: легли X, ChatGPT, Spotify, Shopify, Coinbase. 5 декабря 2025 - еще 25 минут. 20 февраля 2026 - шесть часов, ошибка в BGP. Ни один из сбоев не был атакой.

Владелец сайта ставит галочку - и доступ решает не он, а фильтр Cloudflare. Их документация признает «цикл проверки, когда проверка появляется снова и снова», в том числе из-за VPN и прокси. Tor Cloudflare с 2016 года считает отдельной «страной» и заявляет, что 94 % запросов оттуда вредоносные; Tor Project в ответ - про «бесконечный цикл капч» и блокировку не менее 80 % адресов Tor.

В октябре 2024 Cloudflare включил шифрование ECH по умолчанию на бесплатных тарифах. 6 ноября 2024 сайты за Cloudflare с ECH перестали открываться у российских провайдеров; 7 ноября ЦМУ ССОП назвал ECH «средством обхода ограничений» и рекомендовал владельцам отключить его «или, что правильнее, использовать отечественные CDN». С 9 июня 2025 Ростелеком, МТС, Мегафон и Билайн режут трафик Cloudflare до первых 16 КБ любого файла. Трафик из России упал примерно на 30 %; за Cloudflare - более 40 % сайтов рунета, около 300 тысяч. 2 июня 2026 ФСБ объявила, что иностранные спецслужбы снимали данные со смартфонов российских чиновников «с использованием технических возможностей» Cloudflare и Fastly, и возбудила дела по статьям 272 и 273 УК - технических доказательств не показала, компании не ответили. Тот же Cloudflare с 2022 года по госконтракту прикрывает сайты Минобороны Британии - армии, флота, ВВС и портал Defence Gateway на 330 тысяч пользователей: £425 тыс. за 2022-2025 и £105 тыс. за 2025-2026.

Любой прокси или облачный балансировщик, который завершает TLS у себя, устроен так же: Amazon CloudFront и ALB, Azure Front Door и Application Gateway, Akamai, Fastly, Imperva, а в рунете - DDoS-Guard, Qrator и NGENIX. У каждого свой WAF, который читает тело запроса, свой кэш и свои сбои. Cloudflare просто самый большой и самый откровенный в документации. Обычный хостинг с сертификатом на самом сервере - другое дело: там трафик читает только сайт.



Не надо верить ни нам, ни им. Посредник оставляет следы в каждом ответе, и увидеть их может кто угодно.
Не гадали и не читали чужие обзоры: сделали обычные запросы к сайтам, посмотрели заголовки ответов и сертификаты. Результат ниже, как есть.
Компания-посредник: сайт направляет через ее серверы весь свой трафик, а она его «защищает». Чтобы «защищать», она расшифровывает ваше соединение у себя. Так работает четверть всех сайтов мира.
Да. Соединение заканчивается на его сервере, а правила фильтрации по документации читают тело каждого запроса - форма входа с логином и паролем это и есть тело запроса. Хранит ли он это и как долго - регулируется его политиками, которые вы проверить не можете.
Это не сайт, это Cloudflare. Владелец включил проверку, а решает фильтр посредника: VPN, Tor, «подозрительный» регион, старый браузер - и вы попадаете в цикл проверки. Cloudflare сам признает такие циклы в своей документации.
С ноября 2024 российские провайдеры ограничивают трафик Cloudflare с ECH, а с июня 2025 режут его до первых 16 КБ. Пользователю помогает только VPN - или сайт без посредника. Владельцу сайта помогает одно: убрать Cloudflare между собой и пользователями.
Нет. Так устроен любой посредник, который завершает TLS у себя: Amazon CloudFront и балансировщики AWS, Azure Front Door, Akamai, Fastly, Imperva, в рунете - DDoS-Guard, Qrator, NGENIX. Среди тысячи крупнейших сайтов мира за посредником 71 %: Cloudflare - 58 % из них, Amazon - 7 %, Fastly - 5 %, Akamai - 2 %. Обычный хостинг - другое дело: там трафик и сертификат у самого сайта.
Решить, что вам важнее: «защита от атак» или то, что пароли ваших пользователей не проходят через чужой код. Тариф и настройки этого не меняют - на любом тарифе шифр заканчивается у посредника. Компромисс есть - прокси, который не расшифровывает TLS и только передает поток дальше по имени сервера. Так работает наш фронтальный сервер: защита от лишнего трафика есть, посредника с открытым текстом нет.