Το λουκέτο και το HTTPS εφευρέθηκαν για έναν λόγο: ώστε κανείς ανάμεσα σε εσάς και το site να μην μπορεί να διαβάσει όσα στέλνετε. Ο ISP σας, το Wi‑Fi του καφέ, ένα κράτος στο καλώδιο - όλοι βλέπουν μόνο ciphertext. Οι browsers χρόνια σας μάθαιναν: χωρίς λουκέτο - μην βάζετε κωδικό.
Η Cloudflare είναι proxy ανάμεσα σε εσάς και το site· Amazon CloudFront, Azure Front Door, Akamai και Fastly δουλεύουν το ίδιο. Για να «αποτρέπουν επιθέσεις», το middlebox πρέπει να βλέπει το traffic σε καθαρό κείμενο. Έτσι η σύνδεσή σας τελειώνει στον server του: εκεί το request αποκρυπτογραφείται, ελέγχεται με τους κανόνες του και μόνο τότε στέλνεται στο site με ξεχωριστή σύνδεση. Τα ίδια docs της Cloudflare το ονομάζουν TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure και Akamai χρησιμοποιούν το ίδιο όνομα για το ίδιο σημείο.
Τεχνικά αυτό είναι κλασικό man in the middle. Η μόνη διαφορά από επίθεση: ο ιδιοκτήτης του site το υπέγραψε όταν έβαλε το site πίσω από το middlebox. Πλάνο ή ρυθμίσεις δεν το αφαιρούν: όσο το site είναι πίσω από middlebox, η κρυπτογράφηση τελειώνει στο middlebox - στο free plan και στο Enterprise. Κανείς δεν σας ρώτησε, και το λουκέτο δεν θα σας το πει.
Χωρίς κρίσεις. Μόνο η τεκμηρίωση της Cloudflare, οι δικές της αναφορές συμβάντων και δημόσια κείμενα - με ημερομηνίες, ώστε κάθε γραμμή να ελέγχεται.

Σύμφωνα με HTTP Archive 2025, το 71% των χιλίων πιο επισκεπτόμενων sites του κόσμου σερβίρει ακόμα και το HTML μέσω middlebox· στα top 10.000 - 70%, στα top 100.000 - 62%. Ποια είναι αυτά τα middleboxes: Cloudflare - 58% τέτοιων sites, μετά Amazon CloudFront (7%), Fastly (5%), Akamai (2%) και cloud load balancers. Μετρώντας όλα τα sites του κόσμου, κάθε τρίτο είναι πίσω από middlebox· μόνη η Cloudflare - 26% όλων των sites και 85% της αγοράς reverse-proxy.

Οι κανόνες Cloudflare «inspect the body of each incoming request», και το πεδίο http.request.body.raw στη γλώσσα κανόνων τους είναι «the unaltered HTTP request body». Η φόρμα login είναι request body. Το login κα�� ο κωδικός μέσα είναι καθαρό κείμενο.

Από 22 Σεπτεμβρίου 2016 έως 18 Φεβρουαρίου 2017 ένα bug στον parser της Cloudflare ανακάτεψε κομμάτια μνήμης ενός site σε απαντήσεις άλλου: headers, κομμάτια POST με κωδικούς, cookies, API keys και tokens. Η Cloudflare μέτρησε 1,2 εκατομμύρια hits· οι διαρροές μπήκαν σε search caches - πάνω από 80.000 σελίδες καθαρίστηκαν. Ο Τύπος ανέφερε Uber, OkCupid, Fitbit.

Από 14 έως 24 Νοεμβρίου 2023 επιτιθέμενοι - η Cloudflare τους λέει «nation-state» - με credentials από το Okta breach δούλεψαν μέσα στα συστήματα Cloudflare: wiki Confluence, tracker Jira, repos Bitbucket, 76 repositories κατέβηκαν. Μετά η Cloudflare άλλαξε πάνω από 5.000 credentials και έλεγξε 4.893 συστήματα.

2 Ιουλίου 2019 - 27 λεπτά, ένα regex στο WAF, το traffic έπεσε 82%. 21 Ιουνίου 2022 - 75 λεπτά, 19 data centers. 18 Νοεμβρίου 2025 - σχεδόν έξι ώρες, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase έπεσαν. 5 Δεκεμβρίου 2025 - άλλα 25 λεπτά. 20 Φεβρουαρίου 2026 - έξι ώρες, σφάλμα BGP. Καμία διακοπή δεν ήταν επίθεση.

Ο ιδιοκτήτης του site τσεκάρει ένα κουτάκι - και την πρόσβαση δεν την αποφασίζει αυτός, αλλά το φίλτρο της Cloudflare. Τα docs παραδέχονται «challenge loop, when the challenge appears again and again», και λόγω VPN και proxies. Από το 2016 η Cloudflare αντιμετωπίζει το Tor σαν ξεχωριστή «χώρα» και ισχυρίζεται ότι το 94% των requests από εκεί είναι κακόβουλα· το Tor Project απάντησε για «endless loop of CAPTCHAs» και μπλοκάρισμα τουλάχιστον 80% των διευθύνσεων Tor.

Τον Οκτώβριο 2024 η Cloudflare ενεργοποίησε κρυπτογράφηση ECH by default στα free plans. Στις 6 Νοεμβρίου 2024 sites πίσω από Cloudflare με ECH σταμάτησαν να ανοίγουν για Ρώσους ISP· στις 7 Νοεμβρίου η CMU SSOP (μονάδα του Roskomnadzor, του ρωσικού ρυθμιστή επικοινωνιών) αποκάλεσε το ECH «μέσο παράκαμψης περιορισμών» και συνέστησε στους ιδιοκτήτες να το απενεργοποιήσουν «ή, καλύτερα, να χρησιμοποιούν εγχώρια CDN». Από τις 9 Ιουνίου 2025 οι τέσσερις μεγαλύτεροι Ρώσοι πάροχοι κόβουν το traffic Cloudflare στα πρώτα 16 KB κάθε αρχείου. Το traffic από τη Ρωσία έπεσε περίπου 30%· πάνω από 40% των sites του ρωσικού web - περίπου 300.000 - κάθονται πίσω από Cloudflare. Στις 2 Ιουνίου 2026 η FSB ανακοίνωσε ότι ξένες υπηρεσίες πληροφοριών συνέλεγαν δεδομένα από τηλέφωνα Ρώσων αξιωματούχων «χρησιμοποιώντας τις τεχνικές δυνατότητες» Cloudflare και Fastly, και άνοιξε υποθέσεις με άρθρα 272 και 273 του Ποινικού Κώδικα - δεν έδειξε τεχνικές αποδείξεις, και οι εταιρείες δεν απάντησαν. Η ίδια Cloudflare από το 2022 καλύπτει sites του Υπουργείου Άμυνας του Ηνωμένου Βασιλείου με κρατική σύμβαση - Army, Royal Navy, RAF και portal Defence Gateway για 330.000 χρήστες: £425k για 2022-2025 και £105k για 2025-2026.

Κάθε proxy ή cloud load balancer που τερματίζει TLS στον εαυτό του δουλεύει το ίδιο: Amazon CloudFront και ALB, Azure Front Door και Application Gateway, Akamai, Fastly, Imperva, και στην Ευρώπη OVHcloud, Myra, Link11. Το ��αθένα έχει δικό του WAF που διαβάζει το body, δικό του cache και δικές του διακοπές. Η Cloudflare είναι απλώς η μεγαλύτερη και η πιο ανοιχτή στην τεκμηρίωση. Το συνηθισμένο hosting με πιστοποιητικό στον origin είναι διαφορετικό: εκεί μόνο το site διαβάζει το traffic.



Δεν χρειάζεται να πιστέψετε εμάς ή εκείνους. Το middlebox αφήνει ίχνη σε κάθε απάντηση, και οποιοσδήποτε μπορεί να τα δει.
Δεν μαντέψαμε και δεν διαβάσαμε ξένες κριτικές: κάναμε συνηθισμένα requests στα sites, είδαμε headers και πιστοποιητικά. Το αποτέλεσμα είναι παρακάτω, ως έχει.
Εταιρεία middlebox: το site στέλνει όλο το traffic από τους servers τους, και αυτοί το «προστατεύουν». Για να «προστατεύουν», αποκρυπτογραφούν τη σύνδεσή σας στη δική τους πλευρά. Έτσι δουλεύει το ένα τέταρτο όλων των sites στον κόσμο.
Ναι. Η σύνδεση τελειώνει στον server της, και οι κανόνες φιλτραρίσματος σύμφωνα με τα docs διαβάζουν το body κάθε request - φόρμα login με όνομα χρήστη και κωδικό είναι ακριβώς αυτό το body. Αν το αποθηκεύει και για πόσο το ρυθμίζουν οι πολιτικές της, που δεν μπορείτε να επαληθεύσετε.
Δεν είναι το site, είναι η Cloudflare. Ο ιδιοκτήτης άνοιξε τον έλεγχο, και το φίλτρο του middlebox αποφασίζει: VPN, Tor, «ύποπτη» περιοχή, παλιός browser - και πέφτετε σε challenge loop. Η ίδια η Cloudflare παραδέχεται τέτοιους βρόχους στην τεκμηρίωση.
Όταν μια χώρα πολεμά με middlebox, στους χρήστες μένει VPN - ή site χωρίς middlebox. Στους ιδιοκτήτες βοηθά ένα πράγμα: να βγάλουν την Cloudflare ανάμεσα σε αυτούς και τους χρήστες. Η περίπτωση της Ρωσίας στο Γεγονός 07 δείχνει πόσο γρήγορα το «το site είναι κάτω» γίνεται «το middlebox τσακώθηκε με τον ISP». Στη Ρωσία το 2024–2025 επηρεάστηκαν πάνω από 40% των sites.
Όχι. Κάθε middlebox που τερματίζει TLS στον εαυτό του δουλεύει έτσι: Amazon CloudFront και AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva, και στην Ευρώπη OVHcloud, Myra, Link11. Στα χίλια μεγαλύτερα sites του κόσμου, το 71% κάθεται πίσω από middlebox: Cloudflare - 58% από αυτά, Amazon - 7%, Fastly - 5%, Akamai - 2%. Το συνηθισμένο hosting είναι διαφορετικό: εκεί το traffic και το πιστοποιητικό ανήκουν στο ίδιο το site.
Αποφασίστε τι μετράει περισσότερο: η «προστασία από επιθέσεις» ή ότι οι κωδικοί των χρηστών σας δεν περνούν από ξένο κώδικα. Πλάνο και ρυθμίσεις δεν το αλλάζουν - σε οποιοδήποτε plan το cipher τελειώνει στο middlebox. Υπάρχει συμβιβασμός - proxy που δεν αποκρυπτογραφεί TLS και μόνο προωθεί το stream με όνομα server. Έτσι δουλεύει ο front μας: η προστασία από υπερβολικό traffic μένει, το plaintext middlebox όχι.