แม่กุญแจกับ HTTPS ถูกคิดขึ้นด้วยเหตุผลเดียว: เพื่อไม่ให้ใครระหว่างคุณกับเว็บอ่านสิ่งที่คุณส่ง ผู้ให้บริการอินเทอร์เน็ต Wi-Fi คาเฟ่ หรือรัฐบนสาย — เห็นได้แค่ข้อความเข้ารหัส เบราว์เซอร์ใช้เวลาหลายปีสอนว่า ไม่มีแม่กุญแจ — อย่าใส่รหัสผ่าน
Cloudflare คือพร็อกซีที่นั่งระหว่างคุณกับเว็บ Amazon CloudFront, Azure Front Door, Akamai และ Fastly ทำงานแบบเดียวกัน เพื่อ «ลดการโจมตี» ตัวกลางต้องเห็นทราฟฟิกแบบข้อความเปิด ดังนั้นการเชื่อมต่อของคุณจึงจบ��ี่เซิร์ฟเวอร์ของมัน: ที่นั่นคำขอถูกถอดรหัส ตรวจตามกฎ แล้วค่อยส่งไปยังเว็บผ่านการเชื่อมต่อแยก เอกสารของ Cloudflare เองเรียกจุดนี้ว่า TLS termination — «จุดที่ทราฟฟิก HTTPS ถูกถอดรหัสเพื่อให้ Cloudflare ตรวจสอบได้» Amazon, Azure และ Akamai ใช้ชื่อเดียวกันสำหรับจุดเดียวกันในเอกสาร
ในทางเทคนิค นี่คือ man in the middle แบบคลาสสิก ข้อต่างจากโจมตีมีอย่างเดียว: เจ้าของเว็บสมัครใจเมื่อวางเว็บไว้หลังตัวกลาง แพ็กเกจหรือการตั้งค่าเอาออกไม่ได้: ตราบใดที่เว็บอยู่หลังตัวกลาง การเข้ารหัสจบที่ตัวกลาง — ทั้งแพ็กเกจฟรีและ Enterprise ไม่มีใครถามคุณ และแม่กุญแจจะไม่บอก
ไม่ตัดสิน แค่เอกสารของ Cloudflare เอง รายงานเหตุการณ์ และบทวิเคราะห์สาธารณะ — พร้อมวันที่ เพื่อให้ทุกบรรทัดตรวจได้

ตาม HTTP Archive 2025 เว็บที่ถูกเข้าชมมากที่สุดหนึ่งพันแห่งของโลก 71% ส่งแม้แต่เอกสาร HTML ผ่านตัวกลาง ในท็อป 10,000 — 70% ท็อป 100,000 — 62% ตัวกลางเหล่านั้นคือใคร: Cloudflare — 58% ของเว็บแบบนั้น แล้ว Amazon CloudFront (7%), Fastly (5%), Akamai (2%) และตัวกระจายโหลดบนคลาวด์ นับทุกเว็บในโลก ทุกสามแห่งมีหนึ่งแห่งอยู่หลังตัวกลาง Cloudflare อย่างเดียว — 26% ของทุกเว็บ และ 85% ของตลาด reverse-proxy

กฎของ Cloudflare «ตรวจเนื้อความของทุกคำขอที่เข้ามา» และฟิลด์ http.request.body.raw ในภาษากฎของพวกเขาคือ «เนื้อความ HTTP ที่ไม่ถูกแก้» ฟอร์มล็อกอินคือเนื้อความคำขอ ล็อกอินกับรหัสผ่านในนั้นเป็นข้อความเปิด

ตั้งแต่วันที่ 22 กันยายน 2016 ถึง 18 กุมภาพันธ์ 2017 บั๊กในพาร์เซอร์ของ Cloudflare ผสมชิ้นหน่วยความจำจากเว็บหนึ่งเข้าไปในคำตอบของอีกเว็บ: เฮดเดอร์ ชิ้น POST ที่มีรหัสผ่าน คุกกี้ API key และโทเคน Cloudflare นับได้ 1.2 ล้านครั้ง การรั่วไหลเข้าไปในแคชค้นหา — ล้างกว่า 80,000 หน้า สื่อเอ่ยชื่อ Uber, OkCupid, Fitbit

ระหว่าง 14–24 พฤศจิกายน 2023 ผู้โจมตี — Cloudflare เรียกว่า «nation-state» — ใช้ข้อมูลรับรองที่ขโมยจากเหตุ Okta ทำงานในระบบ Cloudflare: Confluence wiki, Jira, รีโป Bitbucket ดาวน์โหลด 76 รีโป หลังจากนั้น Cloudflare หมุนเวียนข้อมูลรับรองกว่า 5,000 รายการและตรวจ 4,893 ระบบ

2 กรกฎาคม 2019 — 27 นาที regex เดียวใน WAF ทราฟฟิกลด 82% 21 มิถุนายน 2022 — 75 นาที 19 ดาต้าเซ็นเตอร์ 18 พฤศจิกายน 2025 — เกือบหกชั่วโมง «ดาวน์หนักสุดตั้งแต่ 2019»: X, ChatGPT, Spotify, Shopify, Coinbase ล่ม 5 ธันวาคม 2025 — อีก 25 นาที 20 กุมภาพันธ์ 2026 — หกชั่วโมง ข้อผิดพลาด BGP ไม่มีดาวน์ไหนเป็นการโจมตี

เจ้าของเว็บติ๊กช่อง — และการเข้าถึงไม่ได้ตัดสินโดยเขา แต่โดยตัวกรอง Cloudflare เอกสารของพวกเขายอมรับ «ลูป challenge เมื่อ challenge โผล่ซ้ำแล้วซ้ำอีก» รวมเพราะ VPN และพร็อกซี ตั้งแต่ 2016 Cloudflare ถือ Tor เป็น «ประเทศ» แยกและอ้างว่า 94% ของคำขอจากที่นั่นเป็นอันตราย Tor Project ตอบเรื่อง «ลูป CAPTCHA ไม่รู้จบ» และการบล็อกอย่างน้อย 80% ของที่อยู่ Tor

ในตุลาคม 2024 Cloudflare เปิดการเข้ารหัส ECH เป็นค่าเริ่มต้นบนแพ็กเกจฟรี วันที่ 6 พฤศจิกายน 2024 เว็บหลัง Cloudflare ที่ใช้ ECH เปิดไม่ได้กับ ISP รัสเซีย วันที่ 7 พฤศจิกายน CMU SSOP (หน่วยของ Roskomnadzor) เรียก ECH ว่า «เครื่องมือเลี่ยงข้อจำกัด» และแนะนำให้เจ้าของปิด «หรือดีกว่า ใช้ CDN ในประเทศ» ตั้งแต่ 9 มิถุนายน 2025 ผู้ให้บริการรัสเซียรายใหญ่สี่รายตัดทราฟฟิก Cloudflare เหลือ 16 KB แรกของทุกไฟล์ ทราฟฟิกจากรัสเซียลดราว 30% เว็บรัสเซียกว่า 40% — ประมาณ 300,000 — อยู่หลัง Cloudflare วันที่ 2 มิถุนายน 2026 FSB ประกาศว่าหน่วยข่าวกรองต่างชาติเก็บข้อมูลจากโทรศัพท์เจ้าหน้าที่รัสเซีย «โดยใช้ความสามารถทางเทคนิค» ของ Cloudflare และ Fastly และเปิดคดีตามประมวลกฎหมายอาญามาตรา 272 และ 273 — ไม่แสดงหลักฐานทางเทคนิค และบริษัทไม่ได้ตอบ Cloudflare เดียวกันนี้ตั้งแต่ 2022 ครอบคลุมเว็บกระทรวงกลาโหมสหราชอาณาจักรภายใต้สัญญาภาครัฐ — กองทัพบก กองทัพเรือ RAF และพอร์ทัล Defence Gateway สำหรับผู้ใช้ 330,000 คน: £425k สำหรับ 2022–2025 และ £105k สำหรับ 2025–2026

พร็อกซีหรือตัวกระจายโหลดบนคลาวด์ใดก็ตามที่จบ TLS บนตัวเองทำงานแบบเดียวกัน: Amazon CloudFront และ ALB, Azure Front Door และ Application Gateway, Akamai, Fastly, Imperva และในเอเชียยังมี Alibaba Cloud CDN กับ Tencent EdgeOne แต่ละเจ้ามี WAF ของตัวเองที่อ่านเนื้อความคำขอ แคชของตัวเอง และดาวน์ไทม์ของตัวเอง Cloudflare แค่ใหญ่ที่สุดและเปิดเผยในเอกสารมากที่สุด โฮสติ้งธรรมดาที่ใบรับรองอยู่บนเซิร์ฟเวอร์ origin ต่างออกไป: ที่นั่นมีแค่เว็บที่อ่านทราฟฟิก



คุณไม่ต้องเชื่อเราหรือพวกเขา ตัวกลางทิ้งร่องรอยในทุกคำตอบ และใครก็เห็นได้
เราไม่ได้เดาและไม่ได้ อ่านรีวิวคนอื่น: ส่งคำขอธรรมดาไปยังเว็บ ดูเฮดเดอร์คำตอบและใบรับรอง ผลอยู่ด้านล่าง ตามที่เป็น
บริษัทตัวกลาง: เว็บส่งทราฟฟิกทั้งหมดผ่านเซิร์ฟเวอร์ของพวกเขา และพวกเขา «ปกป้อง» มัน เพื่อ «ปกป้อง» พวกเขาถอดรหัสการเชื่อมต่อของคุณฝั่งพวกเขา นี่คือวิธีที่หนึ่งในสี่ของทุกเว็บในโลกทำงาน
ใช่ การเชื่อมต่อจบที่เซิร์ฟเวอร์ของมัน และกฎกรองตามเอกสารอ่านเนื้อความของทุกคำขอ — ฟอร์มล็อกอินพร้อมชื่อผู้ใช้และรหัสผ่านคือเนื้อความคำขอนั้นพอดี ว่ามันเก็บหรือไม่และนานแค่ไหนขึ้นกับนโยบาย ซึ่งคุณตรวจไม่ได้
นั่นไม่ใช่เว็บ นั่นคือ Cloudflare เจ้าของเปิดการตรวจ และตัวกรองตัวกลางตัดสิน: VPN, Tor ภูมิภาค «น่าสงสัย» เบราว์เซอร์เก่า — แล้วคุณตกในลูป challenge Cloudflare เองยอมรับลูปแบบนี้ในเอกสาร
เมื่อประเทศทะเลาะกับตัวกลาง ผู้ใช้เหลือแค่ VPN — หรือเว็บที่ไม่มีตัวกลาง เจ้าของเว็บมีทางแก้จริงทางเดียว: เอา Cloudflare ออกจากระหว่างตัวเองกับผู้ใช้ คดีรัสเซียในข้อเท็จจริง 07 แสดงว่า «เว็บล่ม» กลายเป็น «ตัวกลางทะเลาะกับ ISP» ได้เร็วแค่ไหน
ไม่ ตัวกลางใดที่จบ TLS บนตัวเองทำงานแบบนี้: Amazon CloudFront และตัวกระจาย���หลด AWS, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne ในหนึ่งพันเว็บใหญ่สุดของโลก 71% อยู่หลังตัวกลาง: Cloudflare — 58% ของนั้น Amazon — 7% Fastly — 5% Akamai — 2% โฮสติ้งธรรมดาต่างออกไป: ที่นั่นทราฟฟิกและใบรับรองเป็นของเว็บเอง
ตัดสินใจว่าอะไรสำคัญกว่า: «การป้องกันการโจมตี» หรือว่ารหัสผ่านผู้ใช้ของคุณไม่ผ่านโค้ดของคนอื่น แพ็กเกจและการตั้งค่าไม่เปลี่ยนเรื่องนี้ — บนแพ็กเกจใดก็ตาม รหัสจบที่ตัวกลาง มีทางกลาง — พร็อกซีที่ไม่ถอดรหัส TLS และแค่ส่งต่อสตรีมตามชื่อเซิร์ฟเวอร์ นี่คือวิธีที่เซิร์ฟเวอร์หน้าของเราทำงาน: การป้องกันทราฟฟิกเกินยังอยู่ ตัวกลางข้อความเปิดไม่มี