8 עובדות הכסף שלכם בדיקה FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS יצירת ארנקיצירה
איך רימו את כולכם

Cloudflare: הסיפור על חברה אחת שיודעת את כל ההתחברויות והסודות שלכם - במסווה של דאגה לכם

עשרים שנה לימדו אתכם: אם יש מנעול - החיבור מאובטח, הזינו סיסמה. דבר אחד לא אמרו: בשבעה מתוך עשרת האתרים הגדולים בעולם המנעול לא מוביל לאתר, אלא לשרת של מישהו אחר, ולרוב השרת הזה הוא Cloudflare. שם שם המשתמש, הסיסמה, העוגיות וההודעות מפוענחים, נקראים, עוברים מסננים ומוצפנים מחדש. זה לא פריצה ולא תקלה - זה העסק שלהם, «הגנת האתר». Amazon, Akamai ו-Azure עושים אותו דבר - כמעט כל האינטרנט קבור בזה. אף אחד לא שאל אתכם.

7 מתוך 10האתרים הגדולים בעולם - מאחורי middlebox, לרוב Cloudflare
5 מתוך 5ארנקים פופולריים שבדקנו - אותו דבר
0פעמים שמישהו שאל אם אתם מסכימים
exchange.example/login
החיבור מאובטח
הנתונים שלכם (למשל סיסמאות או מספרי כרטיס) לא ניתנים לקריאה על ידי אחרים בזמן השליחה לאתר הזה.
שקר ב
7 מתוך 10 אתרים
מה באמת קורה
המנעול מוביל לשרת Cloudflare. שם הסיסמה מפוענחת ונקראת על ידי הקוד שלהם. האתר מקבל אותה שני.
התחברות
התחברות
you@mail.example
סיסמה
••••••••••••Cloudflare קורא את זה
התחברות
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
התעודה הונפקה ל-Cloudflare, לא לאתר
מה שהמנעול מבטיח

Chrome בילה שנים בהפחדה מאתרים בלי מנעול. עכשיו לכל אתר יש אחד - ובשבעה מתוך עשרה אתרים גדולים הוא מוביל ל-middlebox

המנעול ו-HTTPS הומצאו לסיבה אחת: שאף אחד ביניכם לבין האתר לא יוכל לקרוא מה שאתם שולחים. ספק האינטרנט, ה-Wi-Fi בקפה, מדינה על הקו - כולם רואים רק צופן. דפדפנים בילו שנים בלימד: אין מנעול - אל תזינו סיסמה.

Cloudflare הוא פרוקסי שיושב ביניכם לבין האתר; Amazon CloudFront, Azure Front Door, Akamai ו-Fastly עובדים באותה דרך. כדי «להקל על התקפות», ה-middlebox צריך לראות תעבורה בגלוי. לכן החיבור שלכם מסתיים בשרת שלו: שם הבקשה מפוענחת, נבדקת מול הכללים שלו, ורק אז נשלחת לאתר בחיבור נפרד. התיעוד של Cloudflare עצמו קורא לזה TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure ו-Akamai משתמשים באותו שם לאותה נקודה בתיעוד שלהם.

מבחינה טכנית זה איש באמצע קלאסי. ההבדל היחיד ממתקפה: בעל האתר נרשם לזה כשהוא שם את האתר מאחורי ה-middlebox. תוכנית או הגדרות לא מסירות את זה: כל עוד האתר מאחורי middlebox, ההצפנה מסתיימת ב-middlebox - בתוכנית החינמית וב-Enterprise כאחד. אף אחד לא שאל אתכם, והמנעול לא יגיד לכם.

מה אתם חושבים כשאתם רואים את המנעול
אתםדפדפן
צופן אחד עד האתר
Site
מה באמת קורה באתר מאחורי middlebox
אתםדפדפן
צופן
Middleboxטקסט גלוי
צופן
Site
מצבי Cloudflare Flexible, Full ו-Full (strict), Azure Front Door «end-to-end TLS» ו-CloudFront «origin protocol» מתארים רק את הקפיצה השנייה. הקפיצה הראשונה תמיד מסתיימת ב-middlebox.
שתי תעודות: זו שאתם רואים מונפקת ל-middlebox. זו שבמקור - אתם אף פעם לא רואים.
שמונה עובדות

מה זה אומר בפועל - לפי תיעוד ותאריכים

בלי שיפוטים. רק התיעוד של Cloudflare עצמו, דוחות התקריות שלו וכתבות פומביות - עם תאריכים, כדי שכל שורה תהיה ניתנת לבדיקה.

עובדה 01

שבעה מתוך עשרה האתרים הגדולים - מאחורי middlebox

לפי HTTP Archive 2025, 71% מאלף האתרים הנצפים ביותר בעולם מגישים אפילו את מסמך ה-HTML דרך middlebox; בין ה-top 10,000 - 70%, בין ה-top 100,000 - 62%. מי הם ה-middleboxes: Cloudflare - 58% מאתרים כאלה, אחר כך Amazon CloudFront (7%), Fastly (5%), Akamai (2%) ומאזני עומס בענן. בכל האתרים בעולם, כל שלישי מאחורי middlebox; Cloudflare לבדו - 26% מכל האתרים ו-85% משוק ה-reverse-proxy.

מקור: HTTP Archive, Web Almanac 2025, פרק CDN; דוח reverse-proxy של W3Techs, עדכון 24.09.2026
מה זה אומר בשבילכם
ככל שהאתר גדול יותר, כך סביר יותר שהסיסמה שלכם נקראת לא על ידו אלא על ידי ה-middlebox שלו. המנעול נראה אותו דבר בשני המקרים.
עובדה 02

ה-WAF קורא את גוף כל בקשה - לפי התיעוד

כללי Cloudflare «inspect the body of each incoming request», והשדה http.request.body.raw בשפת הכללים שלהם הוא «the unaltered HTTP request body». טופס התחברות הוא גוף בקשה. שם המשתמש והסיסמה בו הם טקסט גלוי.

מקור: developers.cloudflare.com: WAF managed rules; ruleset-engine, שדה http.request.body.raw
מה זה אומר בשבילכם
זו לא פרצה, זו תכונה. הסיסמה שלכם עוברת דרך הקוד של Cloudflare בכל התחברות לכל אתר מאחוריו. מה הוא עושה עם זה אחר כך זו שאלת אמון, לא טכניקה.
עובדה 03

Cloudbleed, 2017: הזיכרון של ה-middlebox דלף לתשובות אחרות

מ-22 בספטמבר 2016 עד 18 בפברואר 2017 באג במפרש של Cloudflare ערבב מקטעי זיכרון מאתר אחד לתשובות של אחר: כותרות, חלקי בקשות POST עם סיסמאות, עוגיות, מפתחות API וטוקנים. Cloudflare ספר 1.2 מיליון פגיעות; הדלפות הגיעו למאגרי חיפוש - יותר מ-80,000 דפים נוקו. העיתונות ציינה Uber, OkCupid, Fitbit.

מקור: Cloudflare, דוח תקריות 23.02.2017 והערכת השפעה 01.03.2017; Google Project Zero, issue 1139
מה זה אומר בשבילכם
באג אחד ב-middlebox - דליפה על פני מאות אלפי אתרים בבת אחת. אף אחד מהאתרים האלה לא עשה שום דבר לא נכון.
עובדה 04

נובמבר 2023: תוקפים נכנסו ל-Cloudflare עם מפתחות גנובים

מ-14 עד 24 בנובמבר 2023 תוקפים - Cloudflare קורא להם «nation-state» - עם אישורים שנגנבו בפריצת Okta פעלו בתוך מערכות Cloudflare: ויקי Confluence, עוקב Jira, מאגרי Bitbucket, 76 מאגרים הורדו. אחר כך Cloudflare סובב יותר מ-5,000 אישורים ובדק 4,893 מערכות.

מקור: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
מה זה אומר בשבילכם
ה-middlebox שרבע מהאינטרנט זורם דרכו הוא המטרה השמנה ביותר בעולם. מישהו כבר נכנס.
עובדה 05

מתג אחד לכולם

2 ביולי 2019 - 27 דקות, regex אחד ב-WAF, התעבורה ירדה ב-82%. 21 ביוני 2022 - 75 דקות, 19 מרכזי נתונים. 18 בנובמבר 2025 - כמעט שש שעות, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase נפלו. 5 בדצמבר 2025 - עוד 25 דקות. 20 בפברואר 2026 - שש שעות, שגיאת BGP. אף אחת מהתקלות לא הייתה מתקפה.

מקור: פוסטמורטמים של תקלות Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
מה זה אומר בשבילכם
כשה-middlebox נשבר, חצי מהאינטרנט נשבר בבת אחת, כולל בורסות. בדיוק כשאתם צריכים למכור.
עובדה 06

Cloudflare מחליט אם אתם בני אדם

בעל האתר מסמן תיבה - והגישה נקבעת לא על ידו, אלא על ידי המסנן של Cloudflare. התיעוד שלהם מודה ב-«challenge loop, when the challenge appears again and again», גם בגלל VPN ופרוקסים. מאז 2016 Cloudflare מתייחס ל-Tor כאל «מדינה» נפרדת וטוען ש-94% מהבקשות משם זדוניות; Tor Project ענה על «endless loop of CAPTCHAs» וחסימה של לפחות 80% מכתובות Tor.

מקור: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
מה זה אומר בשבילכם
VPN, Tor או האזור «הלא נכון» - ואתם «לא בני אדם». האתר לא חסם אתכם. Middlebox שלא ידעתם עליו נעל אתכם בחוץ.
עובדה 07

כשמדינה נלחמת ב-middlebox: המקרה של רוסיה

באוקטובר 2024 Cloudflare הפעילה הצפנת ECH כברירת מחדל בתוכניות החינמיות. ב-6 בנובמבר 2024 אתרים מאחורי Cloudflare עם ECH הפסיקו להיפתח אצל ספקי אינטרנט רוסיים; ב-7 בנובמבר CMU SSOP (יחידה של רוסקומנדזור, הרגולטור הרוסי לתקשורת) כינה את ECH «means of bypassing restrictions» והמליץ לבעלים לכבות אותו «or, better, use domestic CDNs». מאז 9 ביוני 2025 ארבעת המפעילים הרוסיים הגדולים חותכים תעבורת Cloudflare ל-16 KB הראשונים של כל קובץ. התעבורה מרוסיה ירדה בכ-30%; יותר מ-40% מאתרי הרשת הרוסית - כ-300,000 - יושבים מאחורי Cloudflare. ב-2 ביוני 2026 ה-FSB הודיע ששירותי מודיעין זרים אספו נתונים מטלפונים של פקידים רוסים «using the technical capabilities» של Cloudflare ו-Fastly, ופתח תיקים לפי סעיפים 272 ו-273 לחוק העונשין - הוא לא הציג ראיות טכניות, והחברות לא השיבו. אותו Cloudflare מכסה מאז 2022 אתרי משרד ההגנה הבריטי בחוזה ממשלתי - Army, Royal Navy, RAF ופורטל Defence Gateway ל-330,000 משתמשים: £425k ל-2022-2025 ו-£105k ל-2025-2026.

מקור: Interfax ו-RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona ו-The Record, 02.06.2026; הודעות UK Contracts Finder מ-25.01.2024 ו-11.11.2025
מה זה אומר בשבילכם
«האתר לא נפתח» לרוב אינו האתר. זה middlebox שלא ידעתם עליו שהסתכסך עם ספק האינטרנט שלכם.
עובדה 08

אותה סכמה בכל מקום: Amazon, Akamai, Azure, Fastly

כל פרוקסי או מאזן עומס בענן שמסיים TLS על עצמו עובד באותה דרך: Amazon CloudFront ו-ALB, Azure Front Door ו-Application Gateway, Akamai, Fastly, Imperva. לכל אחד יש WAF משלו שקורא את גוף הבקשה, מטמון משלו ותקלות משלו. Cloudflare פשוט הגדול ביותר והפתוח ביותר בתיעוד. אחסון רגיל עם תעודה על שרת המקור שונה: שם רק האתר קורא את התעבורה.

מקור: מסמכי AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - סעיפי TLS termination; W3Techs, ספטמבר 2026
מה זה אומר בשבילכם
השאלה לכל אתר עם כסף אחת: איפה הצופן שלי מסתיים - אצלכם או אצל middlebox? למטה - איך לבדוק בדקה.
הכסף שלכם

מה זה אומר לכסף שלכם

בורסה מאחורי middlebox

התחברות, סיסמה, קוד 2FA, כתובת משיכה, היסטוריית מסחר - כל אלה גופי בקשה שה-middlebox קורא בגלוי. ועוד תקלת middlebox - והבורסה נופלת בדיוק כשאתם צריכים למכור: ב-18 בנובמבר 2025 Coinbase הייתה בין האתרים שנפלו.

ארנק ווב מאחורי middlebox

קוד הארנק מגיע לדפדפן שלכם דרך ה-middlebox: מה שהשרת שלו החזיר - זה מה שרץ. זה אותו «one line in the build» שכתבנו עליו בפרצות ארנקי חומרה - רק שנקודת הכניסה עכשיו גם של מישהו אחר. כתובות שאתם מדביקים בטפסים הוא רואה גם.

ארנק עם חתימה אופליין

המפתח חי על מכשיר בלי רשת, העסקה נחתמת שם ויוצאת לאונליין רק כחתימה. ל-middlebox אין מה ליירט, גם אם היה שם: אין סיסמה, אין מפתח, אין קוד שמחליט לאן הכסף הולך.
איך אנחנו עושים
ביניכם לבין כל שרת שלנו אין middlebox. he.mitilena.com, api.mitilena.com, mitilena.com עונים ישירות: התעודה שלנו, אין כותרת cf-ray בתשובות. שרת החזית שלנו לא מפענח TLS - הוא מסתכל רק על שם השרת בלחיצת היד ומעביר את הזרם כמו שהוא. מה שהשרת שלנו כן רואה מפורט שלב אחר שלב בעמוד «איך הארנק שולח קריפטו». נבדק 24.09.2026; אפשר לחזור על זה בדקה - איך למטה.
בדיקה

בדקו כל אתר בדקה

אתם לא חייבים להאמין לנו או להם. ה-middlebox משאיר עקבות בכל תשובה, וכל אחד יכול לראות אותן.

01
בטרמינלcurl -sI https://site/ והסתכלו על כותרות התשובה. server: cloudflare ו-cf-ray - Cloudflare; via: 1.1 … cloudfront.net ו-x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. כל אחד מהם אומר: TLS הסתיים ב-middlebox, כי אפשר להוסיף כותרת לתשובה רק אחרי פענוח.
02
בדפדפןDevTools → Network → בקשה ראשונה → Response Headers - אותן כותרות. או המנעול → תעודה: ל-Cloudflare המנפיק הוא Google Trust Services WE1 ל-90 יום בלי שדה «organization»; ל-Amazon המנפיק הוא Amazon RSA 2048, כלומר התעודה הוזמנה דרך AWS, לא על ידי האתר עצמו; אתרים בלי דומיין משלהם מציגים *.cloudfront.net. תעודה שהונפקה ל-middlebox היא ההודאה שלו: הצופן מסתיים אצלו.
03
לפי כתובת השרתping site או dig +short site - אם הכתובת מטווחי Cloudflare שפורסמו (104.16.0.0/13, 172.64.0.0/13 ואחרים), CloudFront, Azure Front Door או Akamai, כל התעבורה עוברת דרך השרתים שלהם. כתובת ההוסטינג עצמה - אין middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS הסתיים ב-Cloudflare: כותרת cf-ray
# נוספה לתשובה שכבר פוענחה
terminal
$ curl -sI https://he.mitilena.com | grep -iE "server|cf-"
server: nginx
# אין cf-ray: אף אחד ביניכם לבין השרת
פלט ראשון - איך נראה אתר מאחורי Cloudflare; ל-Amazon, Akamai ו-Azure יש כותרות משלהם (רשימה משמאל). שני - שלנו, נלכד ב-24.09.2026.
בזמן שכתבנו את המאמר הזה

לקחנו חמישה מהארנקים הפופולריים ביותר ובדקנו מי יושב ביניכם לבין האתר שלהם

לא ניחשנו ולא קראנו ביקורות של אחרים: עשינו בקשות רגילות לאתרים, הסתכלנו על כותרות תשובה ותעודות. התוצאה למטה, כמו שהיא.

בדיקה 24.09.2026 · אתרים של חמישה ארנקים פופולרייםHEADERS AND CERTIFICATES
ארנקProxyפענוחשל מי המנעול
MetaMaskmetamask.io
מאחורי Cloudflare · כןcf-ray בתשובה · כןתעודת Cloudflare: Google Trust Services WE1, 90 יום, בלי organization
Trust Wallettrustwallet.com
מאחורי Cloudflare · כןcf-ray בתשובה · כןתעודת Cloudflare: Google Trust Services WE1, 90 יום, בלי organization
Exodusexodus.com
מאחורי Cloudflare · כןcf-ray בתשובה · כןתעודת Cloudflare: Google Trust Services WE1, 90 יום, בלי organization
Phantomphantom.com
מאחורי Cloudflare · כןcf-ray בתשובה · כןתעודת Cloudflare: Google Trust Services WE1, 90 יום, בלי organization
Ledgerledger.com
מאחורי Cloudflare · כןcf-ray בתשובה · כןתעודת Cloudflare: Google Trust Services WE1, 90 יום, בלי organization
5 מתוך 5 · TLS מסתיים ב-Cloudflareחזרו על זה בעצמכם - זה לוקח דקה
מה זה אומר
חמישה מתוך חמישה. המנעול שאתם רואים באתר הארנק שלכם לא הונפק על ידי הארנק, אלא על ידי Cloudflare. כל מה שאתם מקלידים באתרים האלה, וכל הקוד שהם שולחים לדפדפן, עובר דרך middlebox שלא בחרתם. מה הוא עושה עם זה זו שאלת אמונה, לא טכניקה.
איך בדקנו
בקשה לדף הבית של כל אתר, כותרות server ו-cf-ray בתשובה, מנפיק ומשך חיים של התעודה מאחורי המנעול. תאריך - 24 בספטמבר 2026; אתרים יכולים לשנות תצורה בכל יום, אז חזרו על הבדיקה בעצמכם: הוראות למעלה, דקה אחת.
FAQ

מה אנשים שואלים אחרי שקראו עד כאן

מה זה Cloudflare במילים פשוטות?

חברת middlebox: האתר שולח את כל התעבורה דרך השרתים שלהם, והם «מגינים» עליו. כדי «להגן», הם מפענחים את החיבור שלכם אצלם. כך עובד רבע מכל האתרים בעולם.

האם Cloudflare רואה את הסיסמאות שלי?

כן. החיבור מסתיים בשרת שלו, וכללי הסינון לפי התיעוד קוראים את גוף כל בקשה - טופס התחברות עם שם משתמש וסיסמה הוא בדיוק גוף הבקשה הזה. האם הוא שומר את זה ולכמה זמן נקבע במדיניות שלו, שאינכם יכולים לאמת.

למה האתר מבקש ממני לאשר שאני בן אדם?

זה לא האתר, זה Cloudflare. הבעלים הפעיל את הבדיקה, ומסנן ה-middlebox מחליט: VPN, Tor, אזור «חשוד», דפדפן ישן - ואתם נופלים ללולאת challenge. Cloudflare עצמו מודה בלולאות כאלה בתיעוד.

אתר מאחורי Cloudflare לא נפתח במדינה שלי. מה אפשר לעשות?

כשמדינה נלחמת ב-middlebox, למשתמשים נשאר VPN - או אתר בלי middlebox. לבעלי אתרים יש תיקון אמיתי אחד: להוציא את Cloudflare מביניהם לבין המשתמשים. המקרה של רוסיה בעובדה 07 מראה כמה מהר «האתר למטה» הופך ל-«ה-middlebox הסתכסך עם ספק האינטרנט».

זה רק על Cloudflare?

לא. כל middlebox שמסיים TLS על עצמו עובד כך: Amazon CloudFront ומאזני AWS, Azure Front Door, Akamai, Fastly, Imperva. מבין אלף האתרים הגדולים בעולם, 71% מאחורי middlebox: Cloudflare - 58% מהם, Amazon - 7%, Fastly - 5%, Akamai - 2%. אחסון רגיל שונה: שם התעבורה והתעודה שייכות לאתר עצמו.

אני בעל אתר. מה לעשות?

החליטו מה חשוב יותר: «הגנה מפני התקפות» א�� זה שסיסמאות המשתמשים שלכם לא עוברות דרך קוד של מישהו אחר. תוכנית והגדרות לא משנות את זה - בכל תוכנית הצופן מסתיים ב-middlebox. יש פשרה - פרוקסי שלא מפענח TLS ורק מעביר את הזרם לפי שם השרת. כך עובד שרת החזית שלנו: הגנה מתעבורה עודפת נשארת, middlebox בטקסט גלוי לא.

ארנק שאין אף אחד ביניכם לבינו

מפתח על מכשיר בלי רשת · בלי הרשמה · מה השרת שלנו רואה - בעמוד «איך הארנק שולח קריפטו»
יצירת ארנק