लक र HTTPS एउटा कारणले बनाइए: तपाईं र साइटबीच कसैले तपाईंले पठाएको कुरा पढ्न नपाओस्। तप���ईंको ISP, क्याफे Wi-Fi, लाइनमा राज्य - सबैले ciphertext मात्र देख्छन्। ब्राउजरले वर्षौं सिकाए: लक छैन - पासवर्ड नहाल्नुहोस्।
Cloudflare तपाईं र साइटबीच बस्ने प्रोक्सी हो; Amazon CloudFront, Azure Front Door, Akamai र Fastly उस्तै काम गर्छन्। «आक्रमण रोक्न» middlebox ले ट्राफिक cleartext मा देख्नुपर्छ। त्यसैले तपाईंको जडान उनीहरूको सर्भरमा सकिन्छ: त्यहाँ अनुरोध डिक्रिप्ट हुन्छ, नियमसँग जाँचिन्छ, अनि मात्र छुट्टै जडानबाट साइटमा जान्छ। Cloudflare को आफ्नै docs ले यसलाई TLS termination भन्छ - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it»। Amazon, Azure र Akamai ले docs मा उही बिन्दुका लागि उही नाम प्रयोग गर्छन्।
प्राविधिक रूपमा यो क्लासिक man in the middle हो। आक्रमणसँग एक मात्र फरक: साइट मालिकले साइट middlebox पछाडि राख्दा यसमा साइन अप गरे। प्लान वा सेटिङले यो हटाउँदैन: साइट middlebox पछाडि रहँदासम्म इन्क्रिप्शन middlebox मा सकिन्छ - निःशुल्क प्लान र Enterprise दुवैमा। कसैले सोधेको थिएन, र लकले भन्दैन।
कुनै फैसला होइन। केवल Cloudflare को आफ्नै दस्तावेज, आफ्नै घटना रिपोर्ट र सार्वजनिक लेख - मितिसहित, ताकि हरेक पंक्ति जाँच गर्न सकियोस्।

HTTP Archive 2025 अनुसार, संसारका हजार सबैभन्दा बढी भ्रमण गरिएका साइटमध्ये ७१% ले HTML दस्तावेज पनि middlebox मार्फत दिन्छन्; top 10,000 मा - ७०%, top 100,000 मा - ६२%। ती middlebox को: Cloudflare - यस्ता साइटको ५८%, त्यसपछि Amazon CloudFront (७%), Fastly (५%), Akamai (२%) र cloud load balancers। संसारका सबै साइट गन्दा, हरेक तेस्रो middlebox पछाडि छ; Cloudflare मात्र - सबै साइटको २६% र reverse-proxy बजारको ८५%।

Cloudflare नियम «inspect the body of each incoming request», र उन���हरूको नियम भाषाको फिल्ड http.request.body.raw «the unaltered HTTP request body» हो। लगइन फारम अनुरोध body हो। त्यसमा लगइन र पासवर्ड plaintext हुन्।

२२ सेप्टेम्बर २०१६ देखि १८ फेब्रुअरी २०१७ सम्म Cloudflare को पार्सरको बगले एक साइटको मेमोरी टुक्रा अर्कोको प्रतिक्रियामा मिसायो: हेडर, पासवर्डसहित POST अनुरोधका भाग, कुकी, API कुञ्जी र टोकन। Cloudflare ले १.२ मिलियन हिट गन्यो; लिक खोज क्यासमा पुगे - ८०,००० भन्��ा बढी पृष्ठ सफा। प्रेसमा Uber, OkCupid, Fitbit नाम आए।

१४ देखि २४ नोभेम्बर २०२३ सम्म आक्रमणकारी - Cloudflare ले «nation-state» भन्छ - Okta उल्लङ्घनमा चोरिएका क्रेडेन्सियलसहित Cloudflare प्रणालीभित्र काम गरे: Confluence विकी, Jira ट्र्याकर, Bitbucket रेपो, ७६ रिपोजिटरी डाउनलोड। त्यसपछि Cloudflare ले ५,००० भन्दा बढी क्रेडेन्सियल घुमायो र ४,८९३ प्रणाली समीक्षा गर्यो।

२ जुलाई ���०१९ - २७ मिनेट, WAF मा एउटा regex, ट्राफिक ८२% झर्यो। २१ जुन २०२२ - ७५ मिनेट, १९ डेटा सेन्टर। १८ नोभेम्बर २०२५ - लगभग छ घण्टा, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase ढले। ५ डिसेम्बर २०२५ - फेरि २५ मिनेट। २० फेब्रुअरी २०२६ - छ घण्टा, BGP त्रुटि। कुनै आउटेज आक्रमण थिएन।

साइट मालिकले बाकस चेक गर्छ - र पहुँच उनीहरूले होइन, Cloudflare को फिल्टरले निर्णय गर्छ। उनीहरूको docs ले «challenge loop, when the challenge appears again and again» स्वीकार्छ, VPN र प्रोक्सीका कारणसमेत। २०१६ देखि Cloudflare ले Tor लाई छुट्टै «देश» मान्छ र त्यहाँबाट ९४% अनुरोध दुर्भावनापूर्ण दाबी गर्छ; Tor Project ले «endless loop of CAPTCHAs» र कम्तीमा ८०% Tor ठेगानाको ब्लकबारे जवाफ दियो।

अक्टोबर २०२४ मा Cloudflare ले निःशुल्क प्लानमा ECH इन्क्रिप्शन पूर्वनिर्धारित रूपमा सक्रिय गर्यो। ६ नोभेम्बर २०२४ मा ECH सहित Cloudflare पछाडिका साइट रूसी ISP का लागि खुल्न छोडे; ७ नोभेम्बर मा CMU SSOP (Roskomnadzor एकाइ, रूसी दूरसञ्चार नियामक) ले ECH लाई «प्रतिबन्ध छल्ने साधन» भन्यो र मालिकलाई निष्क्रिय गर्न «वा, अझ राम्रो, स्वदेशी CDN प्रयोग गर्न» सिफारिस गर्यो। ९ जुन २०२५ देखि चार ठूला रूसी अपरेटरले Cloudflare ट्राफिक कुनै पनि फाइलको पहिलो १६ KB सम्म काटे। रूसबाट ट्राफिक करिब ३०% झर्यो; रूसी-वेब साइटको ४०% भन्दा बढी - करिब ३००,००० - Cloudflare पछाडि छन्। २ जुन २०२६ मा FSB ले विदेशी गुप्तचर सेवाहरूले रूसी अधिकारीका फोनबाट डेटा «Cloudflare र Fastly का प्राविधिक क्षमता प्रयोग गरी» संकलन गरेको घोषणा गर्यो, र आपराधिक संहिता धारा २७२ र २७३ अन्तर्गत मुद्दा खोल्यो - यसले प्राविधिक प्रमाण देखाएन, र कम्पनीहरूले जवाफ दिएनन्। उही Cloudflare ले २०२२ देखि UK Ministry of Defence का साइट सरकारी करारअन्तर्गत ढाक्छ - Army, Royal Navy, RAF र ३३०,००० प्रयोगकर्ताका लागि Defence Gateway पोर्टल: २०२२-२०२५ का लागि £४२५k र २०२५-२०२६ का लागि £१०५k।

आफैंमा TLS terminate गर्ने कुनै पनि प्रोक्सी वा cloud load balancer उस्तै काम गर्छ: Amazon CloudFront र ALB, Azure Front Door र Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne। प्रत्येकसँग अनुरोध body पढ्ने आफ्नै WAF, आफ्नै क्यास र आफ्नै आउटेज छ। Cloudflare मात्र सबैभन्दा ठूलो र दस्तावेजमा सबैभन्दा खुला हो। origin सर्भरमा प्रमाणपत्र भएको साधारण होस्टिङ फरक छ: त्यहाँ साइटले मात्र ट्राफिक पढ्छ।



हामी वा उनीहरूलाई विश्वास गर्नै पर्दैन। middlebox ले हरेक प्रतिक्रियामा निशान छोड्छ, र जोसुकैले देख्न सक्छ।
हामीले अनुमान गरेनौं र अरूका समीक्षा पढेनौं: साइटमा सामान्य अनुरोध गर्यौं, प्रतिक्रिया हेडर र प्रमाणपत्र हेर्यौं। नतिजा तल, जस्ताको त्यस्तै।
middlebox कम्पनी: साइटले सबै ट्राफिक उनीहरूका सर्भरबाट पठाउँछ, र उनीहरू «सुरक्षा» गर्छन्। «सुरक्षा» गर्न उनीहरू तपाईंको जडान आफ्नो छेउमा डिक्रिप्ट गर्छन्। संसारका सबै साइटमध्ये चौथाई यसरी चल्छन्।
हो। जडान उनीहरूको सर्भरमा सकिन्छ, र docs अनुसार फिल्टर नियमले हरेक अनुरोधको body पढ्छ - प्रयोगकर्ता नाम र पासवर्ड भएको लगइन फारम ठ्याक्कै त्यो अनुरोध body हो। राख्छ कि राख्दैन र कति लामो, उनीहरूका नीतिले निर्धारण गर्छ, जुन तपाईंले प्रमाणित गर्न सक्नुहुन्न।
त्यो साइट होइन, Cloudflare हो। मालिकले जाँच खोले, र middlebox फिल्टरले निर्णय गर्छ: VPN, Tor, «शंकास्पद» क्षेत्र, पुरानो ब्राउजर - र तपाईं challenge loop मा पर्नुहुन्छ। Cloudflare आफैंले दस्तावेजमा यस्ता लुप स्वीकार्छ।
जब देश middlebox सँग लड्छ, प्रयोगकर्ताले VPN पाउँछन् - वा middleboxबिनाको साइट। साइट मालिकसँग एउटा वास्तविक समाधान छ: आफू र प्रयोगकर्ताबीचबाट Cloudflare हटाउनु। तथ्य ०७ को रूस केसले देखाउँछ कति छिटो «साइट डाउन» «middlebox ISP सँग झगडा गर्यो» बन्छ।
होइन। आफैंमा TLS terminate गर्ने कुनै पनि middlebox यसरी काम गर्छ: Amazon CloudFront र AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne। संसारका हजार ठूला साइटमध्ये ७१% middlebox पछाडि छन्: Cloudflare - तीमध्ये ५८%, Amazon - ७%, Fastly - ५%, Akamai - २%। साधारण होस्टिङ फरक छ: त्यहाँ ट्राफिक र प्रमाणपत्र साइट आफैंको हो।
के बढी महत्त्वपूर्ण हो निर्णय गर्नुहोस्: «आक्रमणबाट सुरक्षा» कि प्रयोगकर्ताका पासवर्ड अरूको कोडबाट नजानु। प्लान र सेटिङले यो बदल्दैन - कुनै पनि प्लानमा cipher middlebox मा सकिन्छ। सम��झौता छ - TLS डिक्रिप्ट नगर्ने र सर्भर नामबाट मात्र स्ट्रिम पठाउने प्रोक्सी। हाम्रो फ्रन्ट सर्भर त्यसरी चल्छ: अत्यधिक ट्राफिकबाट सुरक्षा रहन्छ, plaintext middlebox रहँदैन।