המנעול ו-HTTPS הומצאו לסיבה אחת: שאף אחד ביניכם לבין האתר לא יוכל לקרוא מה שאתם שולחים. ספק האינטרנט, ה-Wi-Fi בקפה, מדינה על הקו - כולם רואים רק צופן. דפדפנים בילו שנים בלימד: אין מנעול - אל תזינו סיסמה.
Cloudflare הוא פרוקסי שיושב ביניכם לבין האתר; Amazon CloudFront, Azure Front Door, Akamai ו-Fastly עובדים באותה דרך. כדי «להקל על התקפות», ה-middlebox צריך לראות תעבורה בגלוי. לכן החיבור שלכם מסתיים בשרת שלו: שם הבקשה מפוענחת, נבדקת מול הכללים שלו, ורק אז נשלחת לאתר בחיבור נפרד. התיעוד של Cloudflare עצמו קורא לזה TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure ו-Akamai משתמשים באותו שם לאותה נקודה בתיעוד שלהם.
מבחינה טכנית זה איש באמצע קלאסי. ההבדל היחיד ממתקפה: בעל האתר נרשם לזה כשהוא שם את האתר מאחורי ה-middlebox. תוכנית או הגדרות לא מסירות את זה: כל עוד האתר מאחורי middlebox, ההצפנה מסתיימת ב-middlebox - בתוכנית החינמית וב-Enterprise כאחד. אף אחד לא שאל אתכם, והמנעול לא יגיד לכם.
בלי שיפוטים. רק התיעוד של Cloudflare עצמו, דוחות התקריות שלו וכתבות פומביות - עם תאריכים, כדי שכל שורה תהיה ניתנת לבדיקה.

לפי HTTP Archive 2025, 71% מאלף האתרים הנצפים ביותר בעולם מגישים אפילו את מסמך ה-HTML דרך middlebox; בין ה-top 10,000 - 70%, בין ה-top 100,000 - 62%. מי הם ה-middleboxes: Cloudflare - 58% מאתרים כאלה, אחר כך Amazon CloudFront (7%), Fastly (5%), Akamai (2%) ומאזני עומס בענן. בכל האתרים בעולם, כל שלישי מאחורי middlebox; Cloudflare לבדו - 26% מכל האתרים ו-85% משוק ה-reverse-proxy.

כללי Cloudflare «inspect the body of each incoming request», והשדה http.request.body.raw בשפת הכללים שלהם הוא «the unaltered HTTP request body». טופס התחברות הוא גוף בקשה. שם המשתמש והסיסמה בו הם טקסט גלוי.

מ-22 בספטמבר 2016 עד 18 בפברואר 2017 באג במפרש של Cloudflare ערבב מקטעי זיכרון מאתר אחד לתשובות של אחר: כותרות, חלקי בקשות POST עם סיסמאות, עוגיות, מפתחות API וטוקנים. Cloudflare ספר 1.2 מיליון פגיעות; הדלפות הגיעו למאגרי חיפוש - יותר מ-80,000 דפים נוקו. העיתונות ציינה Uber, OkCupid, Fitbit.

מ-14 עד 24 בנובמבר 2023 תוקפים - Cloudflare קורא להם «nation-state» - עם אישורים שנגנבו בפריצת Okta פעלו בתוך מערכות Cloudflare: ויקי Confluence, עוקב Jira, מאגרי Bitbucket, 76 מאגרים הורדו. אחר כך Cloudflare סובב יותר מ-5,000 אישורים ובדק 4,893 מערכות.

2 ביולי 2019 - 27 דקות, regex אחד ב-WAF, התעבורה ירדה ב-82%. 21 ביוני 2022 - 75 דקות, 19 מרכזי נתונים. 18 בנובמבר 2025 - כמעט שש שעות, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase נפלו. 5 בדצמבר 2025 - עוד 25 דקות. 20 בפברואר 2026 - שש שעות, שגיאת BGP. אף אחת מהתקלות לא הייתה מתקפה.

בעל האתר מסמן תיבה - והגישה נקבעת לא על ידו, אלא על ידי המסנן של Cloudflare. התיעוד שלהם מודה ב-«challenge loop, when the challenge appears again and again», גם בגלל VPN ופרוקסים. מאז 2016 Cloudflare מתייחס ל-Tor כאל «מדינה» נפרדת וטוען ש-94% מהבקשות משם זדוניות; Tor Project ענה על «endless loop of CAPTCHAs» וחסימה של לפחות 80% מכתובות Tor.

באוקטובר 2024 Cloudflare הפעילה הצפנת ECH כברירת מחדל בתוכניות החינמיות. ב-6 בנובמבר 2024 אתרים מאחורי Cloudflare עם ECH הפסיקו להיפתח אצל ספקי אינטרנט רוסיים; ב-7 בנובמבר CMU SSOP (יחידה של רוסקומנדזור, הרגולטור הרוסי לתקשורת) כינה את ECH «means of bypassing restrictions» והמליץ לבעלים לכבות אותו «or, better, use domestic CDNs». מאז 9 ביוני 2025 ארבעת המפעילים הרוסיים הגדולים חותכים תעבורת Cloudflare ל-16 KB הראשונים של כל קובץ. התעבורה מרוסיה ירדה בכ-30%; יותר מ-40% מאתרי הרשת הרוסית - כ-300,000 - יושבים מאחורי Cloudflare. ב-2 ביוני 2026 ה-FSB הודיע ששירותי מודיעין זרים אספו נתונים מטלפונים של פקידים רוסים «using the technical capabilities» של Cloudflare ו-Fastly, ופתח תיקים לפי סעיפים 272 ו-273 לחוק העונשין - הוא לא הציג ראיות טכניות, והחברות לא השיבו. אותו Cloudflare מכסה מאז 2022 אתרי משרד ההגנה הבריטי בחוזה ממשלתי - Army, Royal Navy, RAF ופורטל Defence Gateway ל-330,000 משתמשים: £425k ל-2022-2025 ו-£105k ל-2025-2026.

כל פרוקסי או מאזן עומס בענן שמסיים TLS על עצמו עובד באותה דרך: Amazon CloudFront ו-ALB, Azure Front Door ו-Application Gateway, Akamai, Fastly, Imperva. לכל אחד יש WAF משלו שקורא את גוף הבקשה, מטמון משלו ותקלות משלו. Cloudflare פשוט הגדול ביותר והפתוח ביותר בתיעוד. אחסון רגיל עם תעודה על שרת המקור שונה: שם רק האתר קורא את התעבורה.



אתם לא חייבים להאמין לנו או להם. ה-middlebox משאיר עקבות בכל תשובה, וכל אחד יכול לראות אותן.
לא ניחשנו ולא קראנו ביקורות של אחרים: עשינו בקשות רגילות לאתרים, הסתכלנו על כותרות תשובה ותעודות. התוצאה למטה, כמו שהיא.
חברת middlebox: האתר שולח את כל התעבורה דרך השרתים שלהם, והם «מגינים» עליו. כדי «להגן», הם מפענחים את החיבור שלכם אצלם. כך עובד רבע מכל האתרים בעולם.
כן. החיבור מסתיים בשרת שלו, וכללי הסינון לפי התיעוד קוראים את גוף כל בקשה - טופס התחברות עם שם משתמש וסיסמה הוא בדיוק גוף הבקשה הזה. האם הוא שומר את זה ולכמה זמן נקבע במדיניות שלו, שאינכם יכולים לאמת.
זה לא האתר, זה Cloudflare. הבעלים הפעיל את הבדיקה, ומסנן ה-middlebox מחליט: VPN, Tor, אזור «חשוד», דפדפן ישן - ואתם נופלים ללולאת challenge. Cloudflare עצמו מודה בלולאות כאלה בתיעוד.
כשמדינה נלחמת ב-middlebox, למשתמשים נשאר VPN - או אתר בלי middlebox. לבעלי אתרים יש תיקון אמיתי אחד: להוציא את Cloudflare מביניהם לבין המשתמשים. המקרה של רוסיה בעובדה 07 מראה כמה מהר «האתר למטה» הופך ל-«ה-middlebox הסתכסך עם ספק האינטרנט».
לא. כל middlebox שמסיים TLS על עצמו עובד כך: Amazon CloudFront ומאזני AWS, Azure Front Door, Akamai, Fastly, Imperva. מבין אלף האתרים הגדולים בעולם, 71% מאחורי middlebox: Cloudflare - 58% מהם, Amazon - 7%, Fastly - 5%, Akamai - 2%. אחסון רגיל שונה: שם התעבורה והתעודה שייכות לאתר עצמו.
החליטו מה חשוב יותר: «הגנה מפני התקפות» א�� זה שסיסמאות המשתמשים שלכם לא עוברות דרך קוד של מישהו אחר. תוכנית והגדרות לא משנות את זה - בכל תוכנית הצופן מסתיים ב-middlebox. יש פשרה - פרוקסי שלא מפענח TLS ורק מעביר את הזרם לפי שם השרת. כך עובד שרת החזית שלנו: הגנה מתעבורה עודפת נשארת, middlebox בטקסט גלוי לא.