Lock ഉം HTTPSഉം ഒരു കാരണത്തിന്: നിങ്ങളും സൈറ്റും ഇടയിൽ ആരും അയച്ചത് വായിക്കാതിരിക്കാൻ. നിങ്ങളുടെ ISP, കഫേ Wi-Fi, വയറിലെ രാജ്യം - എല്ലാവരും ciphertext മാത്രം കാണുന്നു. Browserകൾ വർഷങ്ങളോളം പഠിപ്പിച്ചു: lock ഇല്ല - password ഇടരുത്.
Cloudflare നിങ്ങളും സൈറ്റും ഇടയിലുള്ള proxy; Amazon CloudFront, Azure Front Door, Akamai, Fastlyയും അങ്ങനെതന്നെ. «ആക്രമണങ്ങൾ ലഘൂകരിക്കാൻ» middlebox-ന് traffic plain ആയി കാണണം. അതുകൊണ്ട് connection അവരുടെ server-ൽ അവസാനിക്കുന്നു: request decrypt ചെയ്ത് നിയമങ്ങൾക്കൊപ്പം പരിശോധിച്ച്, പിന്നെ പ്രത്യേക connection-ൽ സൈറ്റിലേക്ക്. Cloudflare സ്വന്തം docs ഇതിനെ TLS termination എന്ന് വിളിക്കുന്നു - «Cloudflare inspect ചെയ്യാൻ HTTPS traffic decrypt ചെയ്യുന്ന ബിന്ദു». Amazon, Azure, Akamai docs-ലും അതേ ബിന്ദുവിന് അതേ പേര്.
സാങ്കേതികമായി ഇത് classic man in the middle ആണ്. ആക്രമണത്തിൽ നിന്നുള്ള ഒരേ വ്യത്യാസം: സൈറ്റ് ഉടമ middlebox പിന്നിൽ വെച്ചപ്പോൾ സൈൻ അപ്പ് ചെയ്തു. Planയോ settingsഉം ഇത് മാറ്റില്ല: സൈറ്റ് middlebox പിന്നിലുള്ളിടത്തോളം encryption middlebox-ൽ അവസാനിക്കുന്നു - free plan-ലും Enterprise-ലും. ആരും ചോദിച്ചില്ല, lock പറയുകയുമില്ല.
വിധികളില്ല. Cloudflare സ്വന്തം documentation, സ്വന്തം incident reports, പൊതു എഴുത്തുകൾ മാത്രം - തീയതികളോടെ, ഓരോ വരിയും പരിശോധിക്കാം.

HTTP Archive 2025 പ്രകാരം, ലോകത്തെ ആയിരം ഏറ്റവും സന്ദർശിക്കപ്പെടുന്ന സൈറ്റുകളിൽ 71% HTML document പോലും middlebox വഴി നൽകുന്നു; top 10,000ൽ 70%, top 100,000ൽ 62%. Middleboxകൾ ആര്: Cloudflare - അത്തരം സൈറ്റുകളുടെ 58%, പിന്നെ Amazon CloudFront (7%), Fastly (5%), Akamai (2%), cloud load balancers. ലോകത്തെ എല്ലാ സൈറ്റുകളും എണ്ണിയാൽ ഓരോ മൂന്നിലൊന്ന് middlebox പിന്നിൽ; Cloudflare മാത്രം - എല്ലാ സൈറ്റുകളുടെ 26%യും reverse-proxy വിപണിയുടെ 85%യും.

Cloudflare നിയമങ്ങൾ «വരുന്ന ഓരോ request-ന്റെയും body inspect» ചെയ്യുന്നു, rules ഭാഷയിൽ http.request.body.raw എന്നാൽ «മാറ്റമില്ലാത്ത HTTP request body». Login form ഒരു request body. അതിലെ loginഉം passwordഉം plaintext.

2016 സെപ്റ്റംബർ 22 മുതൽ 2017 ഫെബ്രുവരി 18 വരെ Cloudflare parser bug ഒരു സൈറ്റ് memory ഭാഗങ്ങൾ മറ്റൊന്നിന്റെ response-ൽ കലർത്തി: headers, password ഉള്ള POST ഭാഗങ്ങൾ, cookies, API keys, tokens. Cloudflare 1.2 million hits എണ്ണി; leaks search cache-ൽ എത്തി - 80,000ത്തിലധികം പേജുകൾ വൃത്തിയാക്കി. പ്രസ് Uber, OkCupid, Fitbit പേരിട്ടു.

2023 നവംബർ 14–24 attackers - Cloudflare അവരെ «nation-state» എന്ന് വിളിക്കുന്നു - Okta breach-ൽ നിന്ന് മോഷ്ടിച്ച credentials കൊണ്ട് Cloudflare systems-നുള്ളിൽ പ്രവർത്തിച്ചു: Confluence wiki, Jira, Bitbucket, 76 repos download. അതിനുശേഷം Cloudflare 5,000ത്തിലധികം credentials മാറ്റി 4,893 systems പരിശോധിച്ചു.

2 ജൂലൈ 2019 - 27 മിനിറ്റ്, WAF-ൽ ഒരു regex, traffic 82% ഇടിഞ്ഞു. 21 ജൂൺ 2022 - 75 മിനിറ്റ്, 19 data centers. 18 നവംബർ 2025 - ഏകദേശം ആറ് മണിക്കൂർ, «2019ന് ശേഷമുള്ള ഏറ്റവും മോശം outage»: X, ChatGPT, Spotify, Shopify, Coinbase വീണു. 5 ഡിസംബർ 2025 - വീണ്ടും 25 മിനിറ്റ്. 20 ഫെബ്രുവരി 2026 - ആറ് മണിക്കൂർ, BGP പിശക്. ഒന്നും ആക്രമണമായിരുന്നില്ല.

സൈറ്റ് ഉടമ ഒരു box ടിക്ക് ചെയ്യുന്നു - access അവരല്ല, Cloudflare filter തീരുമാനിക്കുന്നു. Docs «challenge loop, challenge വീണ്ടും വീണ്ടും വരുമ്പോൾ» സമ്മതിക്കുന്നു, VPN/proxy കാരണവും. 2016 മുതൽ Cloudflare Tor-നെ പ്രത്യേക «രാജ്യം» ആയി കാണുകയും അവിടെ നിന്നുള്ള 94% requests malicious എന്ന് പറയുകയും ചെയ്യുന്നു; Tor Project «CAPTCHAകളുടെ endless loop»യും കുറഞ്ഞത് 80% Tor വിലാസങ്ങളുടെ blockഉം പറഞ്ഞു.

2024 ഒക്ടോബറിൽ Cloudflare free plans-ൽ ECH encryption default ആയി ഓൺ ചെയ്തു. 2024 നവംബർ 6ന് ECH ഉള്ള Cloudflare പിന്നിലെ സൈറ്റുകൾ റഷ്യൻ ISPകളിൽ തുറക്കുന്നത് നിർത്തി; നവംബർ 7ന് CMU SSOP (Roskomnadzor യൂണിറ്റ്, റഷ്യൻ കമ്മ്യൂണിക്കേഷൻ റെഗുലേറ്റർ) ECHയെ «നിയന്ത്രണങ്ങൾ മറികടക്കാനുള്ള മാർഗം» എന്ന് വിളിച്ച് ഉടമകളോട് ഓഫ് ചെയ്യാൻ «അല്ലെങ്കിൽ നല്ലത്, ആഭ്യന്തര CDN ഉപയോഗിക്കുക» എന്ന് ശുപാർശ ചെയ്തു. 2025 ജൂൺ 9 മുതൽ റഷ്യയിലെ നാല് വലിയ operators Cloudflare traffic ഏത് ഫയലിന്റെയും ആദ്യ 16 KB ആയി മുറിച്ചു. റഷ്യയിൽ നിന്നുള്ള traffic ഏകദേശം 30% കുറഞ്ഞു; റഷ്യൻ വെബിലെ 40%-ത്തിലധികം സൈറ്റുകൾ - ഏകദേശം 300,000 - Cloudflare പിന്നിൽ. 2026 ജൂൺ 2ന് FSB പറഞ്ഞു വിദേശ intelligence Cloudflareയും Fastlyയും ഉപയോഗിച്ച് റഷ്യൻ ഉദ്യോഗസ്ഥരുടെ ഫോണിൽ നിന്ന് data ശേഖരിക്കുന്നുണ്ടെന്ന്, Criminal Code 272, 273 പ്രകാരം കേസ് തുറന്നു - സാങ്കേതിക തെളിവ് കാണിച്ചില്ല, കമ്പനികൾ മറുപടി നൽകിയില്ല. അതേ Cloudflare 2022 മുതൽ UK Defence Ministry സൈറ്റുകൾ സർക്കാർ കരാറിൽ പരിരക്ഷിക്കുന്നു - Army, Royal Navy, RAF, 330,000 ഉപയോക്താക്കളുടെ Defence Gateway: 2022-2025ന് £425k, 2025-2026ന് £105k.

സ്വയം TLS terminate ചെയ്യുന്ന ഏത് proxyയും cloud load balancerഉം അങ്ങനെതന്നെ: Amazon CloudFrontയും ALBയും, Azure Front Doorയും Application Gatewayയും, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. ഓരോന്നിനും request body വായിക്കുന്ന WAF, cache, outages. Cloudflare ഏറ്റവും വലുതും documentation-ൽ ഏറ്റവും തുറന്നതും മാത്രം. Origin server-ൽ certificate ഉള്ള സാധാരണ hosting വ്യത്യസ്തം: അവിടെ സൈറ്റ് മാത്രം traffic വായിക്കുന്നു.



ഞങ്ങളെയ�� അവരെയോ വിശ്വസിക്കേണ്ടതില്ല. Middlebox ഓരോ response-ലും അടയാളം ഇടുന്നു, ആർക്കും കാണാം.
ഊഹിച്ചില്ല, മറ്റുള്ളവരുടെ reviews വായിച്ചില്ല: സൈറ്റുകളിലേക്ക് സാധാരണ requests അയച്ച് response headersഉം certificatesഉം നോക്കി. ഫലം താഴെ, ഉള്ളതുപോലെ.
Middlebox കമ്പനി: സൈറ്റ് എല്ലാ trafficഉം അവരുടെ servers വഴി അയയ്ക്കുന്നു, അവർ അത് «സംരക്ഷിക്കുന്നു». «സംരക്ഷിക്കാൻ» നിങ്ങളുടെ connection അവരുടെ വശത്ത് decrypt ചെയ്യുന്നു. ലോകത്തെ കാൽഭാഗം സൈറ്റുകൾ ഇങ്ങനെ നടക്കുന്നു.
അതെ. Connection അതിന്റെ server-ൽ അവസാനിക്കുന്നു, docs പ്രകാരം filter rules ഓരോ request-ന്റെയും body വായിക്കുന്നു - usernameഉം passwordഉം ഉള്ള login form അതേ request body. Store ചെയ്യുന്നുണ്ടോ, എത്ര നാൾ - policies, നിങ്ങൾക്ക് verify ചെയ്യാനാവില്ല.
അത് സൈറ്റല്ല, Cloudflare. ഉടമ check ഓൺ ചെയ്തു, middlebox filter തീരുമാനിക്കുന്നു: VPN, Tor, «സംശയാസ്പദ» മേഖല, പഴയ browser - challenge loop-ൽ വീഴുന്നു. Cloudflare തന്നെ documentation-ൽ അത്തരം loops സമ്മതിക്കുന്നു.
രാജ്യം middlebox-നോട് പോരാടുമ്പോൾ, ഉപയോക്താക്കൾക്ക് VPN - അല്ലെങ്കിൽ middlebox ഇല്ലാത്ത സൈറ്റ്. സൈറ്റ് ഉടമകൾക്ക് ഒരേയൊരു യഥാർത്ഥ പരിഹാരം: തങ്ങളും ഉപയോക്താക്കളും ഇടയിൽ നിന്ന് Cloudflare നീക്കുക. Fact 07-ലെ റഷ്യ കേസ് «സൈറ്റ് down» എത്ര വേഗം «middlebox ISPയുമായി കലഹിച്ചു» ആകുന്നുവെന്ന് കാണിക്കുന്നു.
ഇല്ല. സ്വയം TLS terminate ചെയ്യുന്ന ഏത് middleboxഉം ഇങ്ങനെ: Amazon CloudFrontയും AWS load balancersഉം, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. ലോകത്തെ ആയിരം വലിയ സൈറ്റുകളിൽ 71% middlebox പിന്നിൽ: Cloudflare - അവയിൽ 58%, Amazon - 7%, Fastly - 5%, Akamai - 2%. സാധാരണ hosting വ്യത്യസ്തം: അവിടെ trafficഉം certificateഉം സൈറ്റിന്റേത്.
ഏതാണ് കൂടുതൽ പ്രധാനം തീരുമാനിക്കുക: «ആക്രമണങ്ങളിൽ നിന്നുള്ള സംരക്ഷണം» അതോ ഉപയോക്താക്കളുടെ passwords മറ്റൊരാളുടെ code വഴി പോകാതിരിക്കുക. Planഉം settingsഉം ഇത് മാറ്റില്ല - ഏത് plan-ലും cipher middlebox-ൽ അവസാനിക്കുന്നു. ഒത്തുതീർപ്പുണ്ട് - TLS decrypt ചെയ്യാതെ server name കൊണ്ട് മാത്രം stream കൈമാറുന്ന proxy. ഞങ്ങളുടെ front server അങ്ങനെ പ്രവർത്തിക്കുന്നു: അധിക traffic സംരക്ഷണം നിലനിൽക്കുന്നു, plaintext middlebox ഇല്ല.