பூட்டும் HTTPSம் ஒரு காரணத்திற்காக உருவாக்கப்பட்டன: உங்களுக்கும் தளத்திற்கும் இடையே யாரும் நீங்கள் அனுப்புவதைப் படிக்கக் கூடாது. உங்கள் ISP, கஃபே Wi-Fi, கம்பியில் உள்ள அரசு - அனைவரும் ciphertext மட்டுமே காண்கின்றனர். உலாவிகள் ஆண்டுகளாகச் சொன்னவை: பூட்டு இல்லை - password உள்ளிடாதீர்கள்.
Cloudflare என்பது உங்களுக்கும் தளத்திற்கும் இடையே அமர்ந்திருக்கும் proxy; Amazon CloudFront, Azure Front Door, Akamai மற்றும் Fastly அதேபோல் வேலை செய்கின்றன. «தாக்குதல்களைத் தடுக்க» middleboxக்கு போக்குவரத்தை தெளிவாகக் காண வேண்டும். எனவே உங்கள் இணைப்பு அதன் சேவையகத்தில் முடிகிறது: அங்கே கோரிக்கை மறைகுறியாக்கப்பட்டு, விதிகளுடன் சரிபார்க்கப்பட்டு, பிறகு தனியான இணைப்பில் தளத்திற்கு அனுப்பப்படுகிறது. Cloudflare ஆவணங்கள் இதை TLS termination என்கின்றன - «HTTPS போக்குவரத்து மறைகுறியாக்கப்பட்டு Cloudflare ஆய்வு செய்யும் புள்ளி». Amazon, Azure மற்றும் Akamai தங்கள் ஆவணங்களில் அதே புள்ளிக்கு அதே பெயரைப் பயன்படுத்துகின்றன.
தொழில்நுட்பரீதியாக இது classic man in the middle. தாக்குதலில் இருந்து ஒரே வித்தியாசம்: தள உரிமையாளர் தளத்தை middlebox பின்னால் வைத்தபோது இதற்கு ஒப்புக்கொண்டார். திட்டம் அல்லது அமைப்புகள் இதை நீக்காது: தளம் middlebox பின்னால் இருக்கும் வரை, குறியாக்கம் middleboxஇல் முடிகிறது - இலவசத் திட்டத்திலும் Enterpriseஇலும். யாரும் உங்களிடம் கேட்கவில்லை, பூட்டும் சொல்லாது.
தீர்ப்புகள் இல்லை. Cloudflareஇன் சொந்த ஆவணங்கள், சம்பவ அறிக்கைகள் மற்றும் பொது எழுத்துகள் மட்டும் - தேதிகளுடன், ஒவ்வொரு வரியும் சரிபார்க்கப்படலாம்.

HTTP Archive 2025 படி, உலகில் அதிகம் பார்வையிடப்படும் ஆயிரம் தளங்களில் 71% HTML ஆவணத்தையும் middlebox வழியாக வழங்குகின்றன; top 10,000இல் - 70%, top 100,000இல் - 62%. அந்த middleboxகள்: Cloudflare - அத்தகைய தளங்களில் 58%, பிறகு Amazon CloudFront (7%), Fastly (5%), Akamai (2%) மற்றும் cloud load balancers. உலகின் எல்லா தளங்களையும் எண்ணினால், ஒவ்வொரு மூன்றாவதும் middlebox பின்னால்; Cloudflare மட்டும் - எல்லா தளங்களில் 26% மற்றும் reverse-proxy சந்தையில் 85%.

Cloudflare விதிகள் «ஒவ்வொரு வரும் கோரிக்கையின் உடலையும் ஆய்வு செய்கின்றன», அவற்றின் விதி மொழியில் http.request.body.raw புலம் «மாற்றப்படாத HTTP கோரிக்கை உடல்». உள்நுழைவு படிவம் ஒரு கோரிக்கை உடல். அதில் உள்ள லாகினும் passwordம் plaintext.

22 செப்டம்பர் 2016 முதல் 18 பிப்ரவரி 2017 வரை Cloudflare parserஇல் உள்ள பிழை ஒரு தளத்தின் நினைவகத் துண்டுகளை மற்றொன்றின் பதில்களில் கலந்தது: தலைப்புகள், passwords கொண்ட POST கோரிக்கைப் பகுதிகள், cookies, API விசைகள் மற்றும் டோக்கன்கள். Cloudflare 1.2 மில்லியன் hits எண்ணியது; கசிவுகள் தேடல் கேஷ்களில் விழுந்தன - 80,000க்கும் மேற்பட்ட பக்கங்கள் சுத்தம் செய்யப்பட்டன. ஊடகம் Uber, OkCupid, Fitbitஐக் குறிப்பிட்டது.

14 முதல் 24 நவம்பர் 2023 வரை தாக்குபவர்கள் - Cloudflare அவர்களை «nation-state» என்கிறது - Okta மீறலில் திருடப்பட்ட அறிமுகச் சான்றுகளுடன் Cloudflare அமைப்புகளுக்குள் வேலை செய்தனர்: Confluence wiki, Jira tracker, Bitbucket repos, 76 களஞ்சியங்கள் பதிவிறக்கம். அதன்பிறகு Cloudflare 5,000க்கும் மேற்பட்ட அறிமுகச் சான்றுகளை சுழற்றியது மற்றும் 4,893 அமைப்புகளை மதிப்பாய்வு செய்தது.

2 ஜூலை 2019 - 27 நிமிடங்கள், WAFஇல் ஒரு regex, போக்குவரத்து 82% வீழ்ந்தது. 21 ஜூன் 2022 - 75 நிமிடங்கள், 19 தரவு மையங்கள். 18 நவம்பர் 2025 - கிட்டத்தட்ட ஆறு மணி, «2019க்குப் பிறகு மோசமான செயலிழப்பு»: X, ChatGPT, Spotify, Shopify, Coinbase வீழ்ந்தன. 5 டிசம்பர் 2025 - மேலும் 25 நிமிடங்கள். 20 பிப்ரவரி 2026 - ஆறு மணி, BGP பிழை. எந்தச் செயலிழப்பும் தாக்குதல் அல்ல.

தள உரிமையாளர் ஒரு பெட்டியைத் தேர்வு செய்கிறார் - அணுகலை அவர்கள் அல்ல, Cloudflare வடிகட்டி தீர்மானிக்கிறது. அவர்களின் ஆவணங்கள் «challenge loop, சவால் மீண்டும் மீண்டும் தோன்றும்போது» என்பதை ஒப்புக்கொள்கின்றன, VPNகள் மற்றும் proxies காரணமாகவும். 2016 முதல் Cloudflare Torஐ தனி «நாடு» ஆகக் கருதி அங்கிருந்து 94% கோரிக்கைகள் தீங்கிழைக்கும் என்கிறது; Tor Project «முடிவில்லாத CAPTCHA வளையம்» மற்றும் குறைந்தது 80% Tor முகவரிகள் தடை என்று பதிலளித்தது.

அக்டோபர் 2024இல் Cloudflare இலவசத் திட்டங்களில் ECH குறியாக்கத்தை இயல்பாக இயக்கியது. 6 நவம்பர் 2024இல் ECH உடன் Cloudflare பின்னால் உள்ள தளங்கள் ரஷ்ய ISPகளுக்குத் திறக்கவில்லை; 7 நவம்பர்இல் CMU SSOP (Roskomnadzor அலகு, ரஷ்ய தகவல் தொடர்பு ஒழுங்குமுறை) ECHஐ «கட்டுப்பாடுகளைத் தவிர்க்கும் வழி» என்று அழைத்து உரிமையாளர்கள் அதை அணைக்க «அல்லது, சிறப்பாக, உள்நாட்டு CDNகளைப் பயன்படுத்த» பரிந்துரைத்தது. 9 ஜூன் 2025 முதல் நான்கு பெரிய ரஷ்ய ஆபரேட்டர்கள் Cloudflare போக்குவரத்தை எந்தக் கோப்பின் முதல் 16 KB ஆக வெட்டினர். ரஷ்யாவிலிருந்து போக்குவரத்து சுமார் 30% வீழ்ந்தது; ரஷ்ய வலைத் தளங்களில் 40%க்கு மேல் - சுமார் 300,000 - Cloudflare பின்னால் உள்ளன. 2 ஜூன் 2026இல் FSB வெளிநாட்டு உளவுத்துறைகள் Cloudflare மற்றும் Fastlyஇன் «தொழில்நுட்பத் திறன்களைப் பயன்படுத்தி» ரஷ்ய அதிகாரிகளின் தொலைபேசிகளிலிருந்து தரவு சேகரித்ததாக அறிவித்து குற்றவியல் சட்டம் பிரிவுகள் 272 மற்றும் 273இன் கீழ் வழக்குகள் தொடுத்தது - தொழில்நுட்பச் சான்று காட்டவில்லை, நிறுவனங்கள் பதிலளிக்கவில்லை. அதே Cloudflare 2022 முதல் UK பாதுகாப்பு அமைச்சகத் தளங்களை அரசு ஒப்பந்தத்தின் கீழ் காக்கிறது - Army, Royal Navy, RAF மற்றும் 330,000 பயனர்களுக்கான Defence Gateway: 2022-2025க்கு £425k மற்றும் 2025-2026க்கு £105k.

தனக்குள் TLS முடிக்கும் எந்த proxy அல்லது cloud load balancerம் அதேபோல் வேலை செய்கிறது: Amazon CloudFront மற்றும் ALB, Azure Front Door மற்றும் Application Gateway, Akamai, Fastly, Imperva, ஆசியாவில் Alibaba Cloud CDN மற்றும் Tencent EdgeOne. ஒவ்வொன்றிற்கும் கோரிக்கை உடலைப் படிக்கும் சொந்த WAF, சொந்த கேஷ் மற்றும் சொந்த செயலிழப்புகள் உள்ளன. Cloudflare ஆவணங்களில் வெறும் பெரியதும் வெளிப்படையானதும். origin சேவையகத்தில் சான்றிதழுடன் சாதாரண ஹோஸ்டிங் வேறு: அங்கே போக்குவரத்தைத் தளம் மட்டுமே படிக்கிறது.



எங்களையோ அவர்களையோ நம்ப வேண்டியதில்லை. middlebox ஒவ்வொரு பதிலிலும் தடயங்களை விடுகிறது, யாரும் காணலாம்.
ஊகிக்கவில்லை, பிறர் விமர்சனங்களையும் படிக்கவில்லை: தளங்களுக்குச் சாதாரண கோரிக்கைகள் செய்து, பதில் தலைப்புகளையும் சான்றிதழ்களையும் பார்த்தோம். முடிவு கீழே, உள்ளபடி.
middlebox நிறுவனம்: தளம் தன் எல்லா போக்கு���ரத்தையும் அவர்களின் சேவையகங்கள் வழியாக அனுப்புகிறது, அவர்கள் அதை «பாதுகாக்கிறார்கள்». «பாதுகாக்க» உங்கள் இணைப்பைத் தங்கள் பக்கத்தில் மறைகுறியாக்குகிறார்கள். உலகின் எல்லா தளங்களில் கால் பகுதி இப்படித்தான் வேலை செய்கிறது.
ஆம். இணைப்பு அதன் சேவையகத்தில் முடிகிறது, ஆவணப்படி வடிகட்டி விதிகள் ஒவ்வொரு கோரிக்கையின் உடலையும் படிக்கின்றன - பயனர்பெயர் மற்றும் password உடன் உள்நுழைவு படிவம் அந்தக் கோரிக்கை உடல். அதைச் சேமிக்கிறதா, எவ்வளவு காலம் என்பதை நீங்கள் சரிபார்க்க முடியாத கொள்கைகள் நிர்வகிக்கின்றன.
அது தளம் அல்ல, அது Cloudflare. உரிமையாளர் சரிபார்ப்பை இயக்கினார், middlebox வடிகட்டி தீர்மானிக்கிறது: VPN, Tor, «சந்தேகமான» பகுதி, பழைய உலாவி - நீங்கள் challenge loopஇல் விழுகிறீர்கள். Cloudflare தானே அத்தகைய வளையங்களை ஆவணங்களில் ஒப்புக்கொள்கிறது.
நாடு அல்லது வழங்குநர் middleboxஐக் கட்டுப்படுத்தும்போது, பயனர்களுக்கு VPN உதவுகிறது - அல்லது middlebox இல்லாத தளம். ரஷ்யாவில் 2024-2025 முதல் இது 40%க்கும் மேற்பட்ட தளங்கள். தள உரிமையாளருக்கு ஒரே உண்மையான தீர்வு: தனக்கும் பயனர்களுக்கும் இடையே இருந்து Cloudflareஐ அகற்றுவது. உண்மை 07இல் ரஷ்யா வழக்கு «தளம் வேலை செய்யவில்லை» என்பது எவ்வளவு விரைவாக «middlebox ISPஉடன் சண்டையிட்டது» ஆகும் என்பதைக் காட்டுகிறது.
இல்லை. தனக்குள் TLS முடிக்கும் எந்த middleboxம் இப்படி வேலை செய்கிறது: Amazon CloudFront மற்றும் AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva, ஆசியாவில் Alibaba Cloud CDN மற்றும் Tencent EdgeOne. உலகின் ஆயிரம் பெரிய தளங்களில் 71% middlebox பின்னால் உள்ளன: Cloudflare - அவற்றில் 58%, Amazon - 7%, Fastly - 5%, Akamai - 2%. சாதாரண ஹோஸ்டிங் வேறு: அங்கே போக்குவரத்தும் சான்றிதழும் தளத்திற்குச் சொந்தம்.
எது முக்கியம் என முடிவு செய்யுங்கள்: «தாக்குதல்களிலிருந்து பாதுகாப்பு» அல்லது உங்கள் பயனர்களின் passwords வேறொருவரின் குறியீட்டின் வழியாகச் செல்லாதது. திட்டமும் அமைப்புகளும் இதை மாற்றாது - எந்தத் திட்டத்திலும் cipher middleboxஇல் முடிகிறது. சமரசம் உள்ளது - TLSஐ மறைகுறியாக்காமல் சேவையகப் பெயரால் ஸ்ட்ரீமை மட்டும் அனுப்பும் proxy. எங்கள் முன் சேவையகம் அப்படித்தான் வேலை செய்கிறது: அதிக போக்குவரத்திலிருந்து பாதுகாப்பு இருக்கும், plaintext middlebox இருக்காது.