8 фактов Ваши деньги Проверка Вопросы
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Создать кошелекСоздать
Как вас всех обманули

Cloudflare: история одной компании, которая знает все ваши логины и секреты - под видом заботы о вас

Двадцать лет вас учили: есть замочек - соединение защищено, вводи пароль. Не сказали одного: у семи из десяти крупнейших сайтов мира замочек ведет не к сайту, а к чужому серверу, и чаще всего этот сервер - Cloudflare. Там ваш логин, пароль, cookie и сообщения расшифровывают, читают, прогоняют через фильтры и шифруют заново. Это не взлом и не сбой - это их бизнес, «защита сайта». Так же делают Amazon, Akamai и Azure - этим завален почти весь интернет. Ва�� никто не спросил.

7 из 10крупнейших сайтов мира - за посредником, чаще всего это Cloudflare
5 из 5популярных кошельков, которые мы проверили, - тоже
0раз вас спросили, согласны ли вы
биржа.example/login
Соединение защищено
Ваши данные (например, пароли или номера карт) недоступны посторонним при отправке на этот сайт.
неправда
у 7 из 10 сайтов
На самом деле
Замочек ведет до сервера Cloudflare. Там пароль расшифровывают и читают его кодом. Сайт получает его вторым.
Вход
Логин
you@mail.example
Пароль
••••••••••••читает Cloudflare
Войти
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
сертификат выписан на Cloudflare, не на сайт
Что обещает замочек

Chrome годами пугал вас сайтами без замочка. Теперь замочек есть у всех - и у семи из десяти крупных сайтов он ведет к посреднику

Замочек и HTTPS придумали ради одного: чтобы никто между вами и сайтом не мог прочитать, что вы отправляете. Провайдер, вайфай в кафе, государство на канале - все видят только шифр. Браузер годами учил вас: нет замочка - не вводи пароль.

Cloudflare - это прокси, который встает между вами и сайтом; так же устроены Amazon CloudFront, Azure Front Door, Akamai и Fastly. Чтобы «отражать атаки», посреднику нужно видеть трафик в открытом виде. Поэтому ваше соединение заканчивается на его сервере: там запрос расшифровывается, проверяется его правилами, и уже отдельным соединением уходит на сайт. По документации Cloudflare это называется TLS termination - «точка, где HTTPS-трафик расшифровывается, чтобы Cloudflare мог его проверить». У Amazon, Azure и Akamai та же точка называется так же и описана в документации теми же словами.

Технически это классический человек посередине. Разница с атакой одна: владелец сайта на это подписался, когда завел сайт за посредника. Тарифом или настройкой это не снимается: пока сайт за посредником, шифр заканчивается у посредника - на бесплатном тарифе и на Enterprise одинаково. Вас не спрашивали, и замочек вам об этом не скажет.

Что вы думаете, глядя на замочек
Выбраузер
один шифр до самого сайта
Сайт
Что на самом деле на сайте за посредником
Выбраузер
шифр
Посредникоткрытый текст
шифр
Сайт
Режимы Flexible, Full и Full (strict) у Cloudflare, «end-to-end TLS» у Azure Front Door и «origin protocol» у CloudFront описывают только второй отрезок. Первый заканчивается на посреднике всегда.
Два сертификата: тот, что видите вы, выписан посреднику. Тот, что у сайта, вы не видите никогда.
Восемь фактов

Что это значит на практике - по документам и датам

Без оценок. Только документация самого Cloudflare, его собственные отчеты об инцидентах и публичные разборы - с датами, чтобы можно было проверить каждую строку.

Факт 01

Семь из десяти крупнейших сайтов - за посредником

По данным HTTP Archive за 2025 год, 71 % из тысячи самых посещаемых сайтов мира отдают даже саму страницу через посредника; среди первых 10 000 - 70 %, среди первых 100 000 - 62 %. Кто эти посредники: Cloudflare - 58 % таких сайтов, дальше Amazon CloudFront (7 %), Fastly (5 %), Akamai (2 %) и облачные балансировщики. Если считать все сайты мира, за посредником каждый третий; один Cloudflare - 26 % всех сайтов и 85 % рынка обратных прокси.

Источник: HTTP Archive, Web Almanac 2025, глава CDN; W3Techs, отчет по обратным прокси, обновление 24.09.2026
Что это значит для вас
Чем крупнее сайт, тем вероятнее, что ваш пароль читает не он, а его посредник. Замочек в обоих случаях одинаковый.
Факт 02

WAF читает тело каждого запроса - по документации

Правила Cloudflare «проверяют тело каждого входящего запроса», а поле http.request.body.raw в их языке правил - это «неизмененное тело HTTP-запроса». Форма входа - это тело запроса. Логин и пароль в нем - открытым текстом.

Источник: developers.cloudflare.com: WAF managed rules; ruleset-engine, поле http.request.body.raw
Что это значит для вас
Это не уязвимость, это функция. Ваш пароль проходит через код Cloudflare при каждом входе на каждый сайт за ним. Что он с ним делает дальше - вопрос доверия, а не техники.
Факт 03

Cloudbleed, 2017: память посредника вытекла в чужие ответы

С 22 сентября 2016 по 18 февраля 2017 ошибка в парсере Cloudflare подмешивала в ответы одних сайтов куски памяти с данными других: заголовки, куски POST-запросов с паролями, куки, ключи API и токены. Cloudflare насчитала 1,2 млн срабатываний; утечки попали в кэши поисковиков - вычищено более 80 000 страниц. В прессе - Uber, OkCupid, Fitbit.

Источник: Cloudflare, отчет об инциденте 23.02.2017 и оценка ущерба 01.03.2017; Google Project Zero, issue 1139
Что это значит для вас
Один баг у посредника - утечка у сотен тысяч сайтов сразу. Ни один из этих сайтов ничего не сделал не так.
Факт 04

Ноябрь 2023: в Cloudflare зашли с украденными ключами

С 14 по 24 ноября 2023 года атакующие - Cloudflare называет их «государственного уровня» - с учетными данными, украденными при взломе Okta, работали во внутренних системах Cloudflare: вики Confluence, трекер Jira, репозитории Bitbucket, 76 репозиториев скачано. После этого Cloudflare сменила более 5 000 учетных данных и проверила 4 893 системы.

Источник: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Что это значит для вас
Посредник, через который идет четверть интернета, - самая жирная цель в мире. В него уже заходили.
Факт 05

Один рубильник на всех

2 июля 2019 - 27 минут, одна регулярка в WAF, трафик упал на 82 %. 21 июня 2022 - 75 минут, 19 дата-центров. 18 ноября 2025 - почти шесть часов, «худший сбой с 2019»: легли X, ChatGPT, Spotify, Shopify, Coinbase. 5 декабря 2025 - еще 25 минут. 20 февраля 2026 - шесть часов, ошибка в BGP. Ни один из сбоев не был атакой.

Источник: Cloudflare, разборы сбоев 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Что это значит для вас
Когда ломается посредник, ломается половина интернета разом, включая биржи. Ровно в тот момент, когда вам надо продать.
Факт 06

Cloudflare решает, человек ли вы

Владелец сайта ставит галочку - и доступ решает не он, а фильтр Cloudflare. Их документация признает «цикл проверки, когда проверка появляется снова и снова», в том числе из-за VPN и прокси. Tor Cloudflare с 2016 года считает отдельной «страной» и заявляет, что 94 % запросов оттуда вредоносные; Tor Project в ответ - про «бесконечный цикл капч» и блокировку не менее 80 % адресов Tor.

Источник: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Что это значит для вас
VPN, Tor или «не тот» регион - и вы «не человек». Сайт вас не блокировал. Вас не пустил посредник, о котором вы не знали.
Факт 07

Россия: ECH и 16 килобайт

В октябре 2024 Cloudflare включил шифрование ECH по умолчанию на бесплатных тарифах. 6 ноября 2024 сайты за Cloudflare с ECH перестали открываться у российских провайдеров; 7 ноября ЦМУ ССОП назвал ECH «средством обхода ограничений» и рекомендовал владельцам отключить его «или, что правильнее, использовать отечественные CDN». С 9 июня 2025 Ростелеком, МТС, Мегафон и Билайн режут трафик Cloudflare до первых 16 КБ любого файла. Трафик из России упал примерно на 30 %; за Cloudflare - более 40 % сайтов рунета, около 300 тысяч. 2 июня 2026 ФСБ объявила, что иностранные спецслужбы снимали данные со смартфонов российских чиновников «с использованием технических возможностей» Cloudflare и Fastly, и возбудила дела по статьям 272 и 273 УК - технических доказательств не показала, компании не ответили. Тот же Cloudflare с 2022 года по госконтракту прикрывает сайты Минобороны Британии - армии, флота, ВВС и портал Defence Gateway на 330 тысяч пользователей: £425 тыс. за 2022-2025 и £105 тыс. за 2025-2026.

Источник: Интерфакс и РБК, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Коммерсантъ, 19.06.2025; РИА Новости, Медиазона и The Record, 02.06.2026; UK Contracts Finder, извещения от 25.01.2024 и 11.11.2025
Что это значит для вас
«Сайт не открывается» - это часто не сайт. Это посредник, о котором вы не знали, поссорился с вашим провайдером.
Факт 08

Одна схема у всех: Amazon, Akamai, Azure, Fastly

Любой прокси или облачный балансировщик, который завершает TLS у себя, устроен так же: Amazon CloudFront и ALB, Azure Front Door и Application Gateway, Akamai, Fastly, Imperva, а в рунете - DDoS-Guard, Qrator и NGENIX. У каждого свой WAF, который читает тело запроса, свой кэш и свои сбои. Cloudflare просто самый большой и самый откровенный в документации. Обычный хостинг с сертификатом на самом сервере - другое дело: там трафик читает только сайт.

Источник: Документация AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - разделы про TLS termination; W3Techs, сентябрь 2026
Что это значит для вас
Вопрос к любому сайту с деньгами один: где заканчивается мой шифр - у вас или у посредника? Ниже - как проверить за минуту.
Ваши деньги

Что это значит для ваших денег

Биржа за посредником

Логин, пароль, код 2FA, адрес вывода, история сделок - все это тело запросов, которые посредник читает открытым текстом. Плюс сбой посредника - и биржа недоступна ровно тогда, когда надо продать: 18 ноября 2025 среди лежавших была Coinbase.

Веб-кошелек за посредником

Код кошелька приходит в ваш браузер через посредника: что отдал его сервер, то и выполняется. Это та самая «одна строка в сборке», о которой мы писали в брешах аппаратных кошельков, - только точка, где она может появиться, теперь еще и чужая. Адреса, которые вы вставляете в формы, он тоже видит.

Кошелек с офлайн-подписью

Ключ живет на устройстве без сети, транзакция подписывается там же и уходит в онлайн только как подпись. Посреднику нечего перехватывать, даже если бы он был: ни пароля, ни ключа, ни кода, который решает, куда пойдут деньги.
Как у нас
Между вами и любым нашим сервером посредника нет. ru.mitilena.com, mitilena.com, api.mitilena.com, mitilena.ru отвечают напрямую: сертификат наш, заголовка cf-ray в ответах нет. Наш фронтальный сервер не расшифровывает TLS - он смотрит только имя сервера в рукопожатии и передает поток как есть. Что при этом видит наш сервер, разобрано по шагам на странице «Как уходит перевод». Проверено 24.09.2026; повторить можно за минуту - ниже как.
Проверка

Проверить любой сайт за минуту

Не надо верить ни нам, ни им. Посредник оставляет следы в каждом ответе, и увидеть их может кто угодно.

01
В терминалеcurl -sI https://сайт/ и смотрите заголовки ответа. server: cloudflare и cf-ray - Cloudflare; via: 1.1 … cloudfront.net и x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Любой из них значит: TLS завершился у посредника, потому что дописать заголовок в ответ можно только после расшифровки.
02
В браузереDevTools → Network → первый запрос → Response Headers - те же заголовки. Или замочек → сертификат: у Cloudflare издатель Google Trust Services WE1 на 90 дней без поля «организация», у Amazon издатель - Amazon RSA 2048, то есть сертификат заказан через AWS, а не самим сайтом; у сайтов без своего домена - вообще *.cloudfront.net. Сертификат, выписанный посреднику, и есть его признание: шифр заканчивается у него.
03
По адресу сервераping сайт или dig +short сайт - если адрес из опубликованных диапазонов Cloudflare (104.16.0.0/13, 172.64.0.0/13 и другие), CloudFront, Azure Front Door или Akamai, весь трафик идет через их серверы. Адрес самого хостинга - посредника нет.
терминал
$ curl -sI https://сайт.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS завершился на Cloudflare: заголовок cf-ray
# дописан уже в расшифрованный ответ
терминал
$ curl -sI https://ru.mitilena.com | grep -iE "server|cf-"
server: nginx
# cf-ray нет: между вами и сервером никого
Первый вывод - как выглядит сайт за Cloudflare, у Amazon, Akamai и Azure свои заголовки (список слева). Второй - наш, снят 24.09.2026.
Пока писали эту статью

Взяли пять самых популярных кошельков и посмотрели, кто сидит у них между вами и сайтом

Не гадали и не читали чужие обзоры: сделали обычные запросы к сайтам, посмотрели заголовки ответов и сертификаты. Результат ниже, как есть.

Проверка 24.09.2026 · сайты пяти популярных кошельковЗАГОЛОВКИ И СЕРТИФИКАТЫ
КошелекПроксиРасшифровкаЧей замочек
MetaMaskmetamask.io
за Cloudflare · даcf-ray в ответе · дасертификат Cloudflare: Google Trust Services WE1, 90 дней, без организации
Trust Wallettrustwallet.com
за Cloudflare · даcf-ray в ответе · дасертификат Cloudflare: Google Trust Services WE1, 90 дней, без организации
Exodusexodus.com
за Cloudflare · даcf-ray в ответе · дасертификат Cloudflare: Google Trust Services WE1, 90 дней, без организации
Phantomphantom.com
за Cloudflare · даcf-ray в ответе · дасертификат Cloudflare: Google Trust Services WE1, 90 дней, без организации
Ledgerledger.com
за Cloudflare · даcf-ray в ответе · дасертификат Cloudflare: Google Trust Services WE1, 90 дней, без организации
5 из 5 · TLS заканчивается на Cloudflareповторите сами - это минута
Что это значит
Пять из пяти. Замочек, который вы видите на сайте своего кошелька, выписан не кошельком, а Cloudflare. Всё, что вы вводите на этих сайтах, и весь код, который они отдают вашему браузеру, проходит через посредника, которого вы не выбирали. Что он с этим делает - вопрос веры, а не техники.
Как проверяли
Запрос к главной странице каждого сайта, заголовки server и cf-ray в ответе, издатель и срок сертификата в замочке. Дата - 24 сентября 2026; конфигурацию сайты могут поменять в любой день, поэтому повторите проверку сами: инструкция выше, нужна одна минута.
Вопросы

Что спрашивают, дочитав до этого места

Что такое Cloudflare простыми словами?

Компания-посредник: сайт направляет через ее серверы весь свой трафик, а она его «защищает». Чтобы «защищать», она расшифровывает ваше соединение у себя. Так работает четверть всех сайтов мира.

Видит ли Cloudflare мои пароли?

Да. Соединение заканчивается на его сервере, а правила фильтрации по документации читают тело каждого запроса - форма входа с логином и паролем это и есть тело запроса. Хранит ли он это и как долго - регулируется его политиками, которые вы проверить не можете.

Почему сайт просит подтвердить, что я человек?

Это не сайт, это Cloudflare. Владелец включил проверку, а решает фильтр посредника: VPN, Tor, «подозрительный» регион, старый браузер - и вы попадаете в цикл проверки. Cloudflare сам признает такие циклы в своей документации.

Сайт за Cloudflare не открывается в России. Что делать?

С ноября 2024 российские провайдеры ограничивают трафик Cloudflare с ECH, а с июня 2025 режут его до первых 16 КБ. Пользователю помогает только VPN - или сайт без посредника. Владельцу сайта помогает одно: убрать Cloudflare между собой и пользователями.

Это только про Cloudflare?

Нет. Так устроен любой посредник, который завершает TLS у себя: Amazon CloudFront и балансировщики AWS, Azure Front Door, Akamai, Fastly, Imperva, в рунете - DDoS-Guard, Qrator, NGENIX. Среди тысячи крупнейших сайтов мира за посредником 71 %: Cloudflare - 58 % из них, Amazon - 7 %, Fastly - 5 %, Akamai - 2 %. Обычный хостинг - другое дело: там трафик и сертификат у самого сайта.

Я владелец сайта. Что мне делать?

Решить, что вам важнее: «защита от атак» или то, что пароли ваших пользователей не проходят через чужой код. Тариф и настройки этого не меняют - на любом тарифе шифр заканчивается у посредника. Компромисс есть - прокси, который не расшифровывает TLS и только передает поток дальше по имени сервера. Так работает наш фронтальный сервер: защита от лишнего трафика есть, посредника с открытым текстом нет.

Кошелек, между которым и вами никого нет

Ключ на устройстве без сети · без регистрации · что видит наш сервер - на странице «Как уходит перевод»
Создать кошелек