Lock ಮತ್ತು HTTPS ಒಂದೇ ಕಾರಣಕ್ಕೆ: ನೀವು ಮತ್ತು ಸೈಟ್ ನಡುವೆ ಯಾರೂ ಕಳುಹಿಸಿದ್ದನ್ನು ಓದದಂತೆ. ನಿಮ್ಮ ISP, ಕೆಫೆ Wi-Fi, ತಂತಿಯ ಮೇಲಿನ ರಾಜ್ಯ - ಎಲ್ಲರೂ ciphertext ಮಾತ್ರ ನೋಡುತ್ತಾರೆ. Browserಗಳು ವರ್ಷಗಳು ಕಲಿಸಿದವು: lock ಇಲ್ಲ - password ಹಾಕಬೇಡಿ.
Cloudflare ನೀವು ಮತ್ತು ಸೈಟ್ ನಡುವಿನ proxy; Amazon CloudFront, Azure Front Door, Akamai ಮತ್ತು Fastly ಇದೇ ರೀತಿ. «ದಾಳಿಗಳನ್ನು ತಗ್ಗಿಸಲು» middleboxಗೆ traffic plainನಲ್ಲಿ ಕಾಣಬೇಕು. ಆದ್ದರಿಂದ connection ಅದರ serverನಲ್ಲಿ ಮುಗಿಯುತ್ತದೆ: request decrypt ಆಗಿ, ನಿಯಮಗಳಿಗೆ ಹೊಂದಿಸಿ, ನಂತರ ಪ್ರತ್ಯೇಕ connectionನಲ್ಲಿ ಸೈಟ್ಗೆ ಹೋಗುತ್ತದೆ. Cloudflare ಸ್ವಂತ docs ಇದನ್ನು TLS termination ಎನ್ನುತ್ತವೆ - «Cloudflare inspect ಮಾಡಲು HTTPS traffic decrypt ಆಗುವ ಬಿಂದು». Amazon, Azure, Akamai docsನಲ್ಲಿಯೂ ಅದೇ ಬಿಂದುವಿಗೆ ಅದೇ ಹೆಸರು.
ತಾಂತ್ರಿಕವಾಗಿ ಇದು classic man in the middle. ದಾಳಿಯಿಂದ ಒಂದೇ ವ್ಯತ್ಯಾಸ: ಸೈಟ್ ಮಾಲೀಕರು middlebox ಹಿಂದೆ ಇಟ್ಟಾಗ ಸೈನ್ ಅಪ್ ಮಾಡಿದರು. Plan ಅಥವಾ settings ಇದನ್ನು ತೆಗೆಯುವುದಿಲ್ಲ: ಸೈಟ್ middlebox ಹಿಂದೆ ಇರುವವರೆಗೆ encryption middleboxನಲ್ಲಿ ಮುಗಿಯುತ್ತದೆ - free planನಲ್ಲಿಯೂ Enterpriseನಲ್ಲಿಯೂ. ಯಾರೂ ಕೇಳಲಿಲ್ಲ, lock ಸಹ ಹೇಳುವುದಿಲ್ಲ.
ತೀರ್ಪುಗಳಿಲ್ಲ. Cloudflare ಸ್ವಂತ documentation, ಸ್ವಂತ incident reports ಮತ್ತು ಸಾರ್ವಜನಿಕ ಬರಹಗಳು ಮಾತ್ರ - ದಿನಾಂಕಗಳೊಂದಿಗೆ, ಪ್ರತಿ ಸಾಲು ಪರಿಶೀಲಿಸುವಂತೆ.

HTTP Archive 2025 ಪ್ರಕಾರ, ವಿಶ್ವದ ಸಾವಿರ ಅತಿ ಭೇಟಿ ಸೈಟ್ಗಳಲ್ಲಿ 71% HTML document ಅನ್ನೂ middlebox ಮೂಲಕ ಕೊಡುತ್ತವೆ; top 10,000ರಲ್ಲಿ 70%, top 100,000ರಲ್ಲಿ 62%. Middleboxಗಳು ಯಾರು: Cloudflare - ಅಂಥ ಸೈಟ್ಗಳ 58%, ನಂತರ Amazon CloudFront (7%), Fastly (5%), Akamai (2%) ಮತ್ತು cloud load balancers. ವಿಶ್ವದ ಎಲ್ಲಾ ಸೈಟ್ ಲೆಕ್ಕದಲ್ಲಿ ಪ್ರತಿ ಮೂರನೇಯದು middlebox ಹಿಂದೆ; Cloudflare ಮಾತ್ರ - ಎಲ್ಲಾ ಸೈಟ್ಗಳ 26% ಮತ್ತು reverse-proxy ಮಾರುಕಟ್ಟೆಯ 85%.

Cloudflare ನಿಯಮಗಳು «ಬರುವ ಪ್ರತಿ requestನ body inspect» ಮಾಡುತ್ತವೆ, ಮತ್ತು rules ಭಾಷೆಯಲ್ಲಿ http.request.body.raw ಎಂದರೆ «ಬದಲಾಗದ HTTP request body». Login form ಒಂದು request body. ಅದರಲ್ಲಿ login ಮತ್ತು password plaintext.

22 ಸೆಪ್ಟೆಂಬರ್ 2016ರಿಂದ 18 ಫೆಬ್ರವರಿ 2017ರವರೆಗೆ Cloudflare parser bug ಒಂದು ಸೈಟ್ memory ತುಣುಕುಗಳನ್ನು ಇನ್ನೊಂದರ responseನಲ್ಲಿ ಬೆರೆಸಿತು: headers, password ಇರುವ POST ತುಣುಕುಗಳು, cookies, API keys, tokens. Cloudflare 1.2 million hits ಎಣಿಸಿತು; leaks search cacheಗೆ ಹೋದವು - 80,000ಕ್ಕೂ ಹೆಚ್ಚು ಪುಟಗಳು ಸ್ವಚ್ಛ. ಪ್ರೆಸ್ Uber, OkCupid, Fitbit ಹೆಸರಿಸಿತು.

14–24 ನವೆಂಬರ್ 2023 attackers - Cloudflare ಅವರನ್ನು «nation-state» ಎನ್ನುತ್ತದೆ - Okta breachನಿಂದ ಕಳವಾದ credentialsನೊಂದಿಗೆ Cloudflare systems ಒಳಗೆ ಕೆಲಸ ಮಾಡಿದರು: Confluence wiki, Jira, Bitbucket, 76 repos download. ನಂತರ Cloudflare 5,000ಕ್ಕೂ ಹೆಚ್ಚು credentials ಬದಲಾಯಿಸಿ 4,893 systems ಪರಿಶೀಲಿಸಿತು.

2 ��ುಲೈ 2019 - 27 ನಿಮಿಷ, WAFನಲ್ಲಿ ಒಂದು regex, traffic 82% ಇಳಿಯಿತು. 21 ಜೂನ್ 2022 - 75 ನಿಮಿಷ, 19 data centers. 18 ನವೆಂಬರ್ 2025 - ಸುಮಾರು ಆರು ಗಂಟೆ, «2019ರ ನಂತರದ ಕೆಟ್ಟ outage»: X, ChatGPT, Spotify, Shopify, Coinbase ಬಿದ್ದವು. 5 ಡಿಸೆಂಬರ್ 2025 - ಇನ್ನೂ 25 ನಿಮಿಷ. 20 ಫೆಬ್ರವರಿ 2026 - ಆರು ಗಂಟೆ, BGP ದೋಷ. ಯಾವುದೂ ದಾಳಿ ಅಲ್ಲ.

ಸೈಟ್ ಮಾಲೀಕರು box ಟಿಕ್ ಮಾಡುತ್ತಾರೆ - access ಅವರಿಂದಲ್ಲ, Cloudflare filterನಿಂದ. Docs «challenge loop, challenge ಮತ್ತೆ ಮತ್ತೆ ಬರುವಾಗ» ಒಪ್ಪುತ್ತವೆ, VPN/proxy ಕಾರಣವೂ. 2016ರಿಂದ Cloudflare Tor ಅನ್ನು ಪ್ರತ್ಯೇಕ «ದೇಶ»ವೆಂದು ನಡೆಸಿ ಅಲ್ಲಿನ 94% requests malicious ಎನ್ನುತ್ತದೆ; Tor Project «CAPTCHAಗಳ endless loop» ಮತ್ತು ಕನಿಷ್ಠ 80% Tor ವಿಳಾಸಗಳ block ಬಗ್ಗೆ ಉತ್ತರಿಸಿತು.

ಅಕ್ಟೋಬರ್ 2024ರಲ್ಲಿ Cloudflare free plansನಲ್ಲಿ ECH encryption default ಆಗಿ ಆನ್ ಮಾಡಿತು. 6 ನವೆಂಬರ್ 2024 ECH ಇರುವ Cloudflare ಹಿಂದಿನ ಸೈಟ್ಗಳು ರಷ್ಯಾ ISPಗಳಲ್ಲಿ ತೆರೆಯುವುದನ್ನು ನಿಲ್ಲಿಸಿದವು; 7 ನವೆಂಬರ್ CMU SSOP (Roskomnadzor ಘಟಕ, ರಷ್ಯಾ ಸಂವಹನ ನಿಯಂತ್ರಕ) ECH ಅನ್ನು «ನಿರ್ಬಂಧಗಳನ್ನು ತಪ್ಪಿಸುವ ಸಾಧನ» ಎಂದು ಕರೆದು ಮಾಲೀಕರಿಗೆ ಆಫ್ ಮಾಡಲು «ಅಥವಾ ಉತ್ತಮವಾಗಿ, ದೇಶೀಯ CDN ಬಳಸಿ» ಸಲಹೆ ನೀಡಿತು. 9 ಜೂನ್ 2025ರಿಂದ ರಷ್ಯಾದ ನಾಲ್ಕು ದೊಡ್ಡ operators Cloudflare traffic ಅನ್ನು ಯಾವುದೇ ಫೈಲ್ನ ಮೊದಲ 16 KBಗೆ ಕತ್ತರಿಸಿದರು. ರಷ್ಯಾದಿಂದ traffic ಸುಮಾರು 30% ಇಳಿಯಿತು; ರಷ್ಯಾ ವೆಬ್ನ 40%ಕ್ಕೂ ಹೆಚ್ಚು ಸೈಟ್ಗಳು - ಸುಮಾರು 300,000 - Cloudflare ಹಿಂದೆ. 2 ಜೂನ್ 2026 FSB ಹೇಳಿತು ವಿದೇಶಿ intelligence Cloudflare ಮತ್ತು Fastlyಯ «ತಾಂತ್ರಿಕ ಸಾಮರ್ಥ್ಯ» ಬಳಸಿ ರಷ್ಯಾ ಅಧಿಕಾರಿಗಳ ಫೋನ್ನಿಂದ data ಸಂಗ್ರಹಿಸುತ್ತಿತ್ತು ಎಂದು, ಮತ್ತು Criminal Code 272, 273 ಕಲಂಗಳಲ್ಲಿ ಪ್ರಕರಣ ತೆರೆಯಿತು - ತಾಂತ್ರಿಕ ಸಾಕ್ಷ್ಯ ತೋರಿಸಲಿಲ್ಲ, ಕಂಪನಿಗಳು ಉತ್ತರಿಸಲಿಲ್ಲ. ಅದೇ Cloudflare 2022ರಿಂದ UK Defence Ministry ಸೈಟ್ಗಳನ್ನು ಸರ್ಕಾರಿ ಒಪ್ಪಂದದಲ್ಲಿ ರಕ್ಷಿಸುತ್ತದೆ - Army, Royal Navy, RAF ಮತ್ತು 330,000 ಬಳಕೆದಾರರ Defence Gateway: 2022-2025ಕ್ಕೆ £425k ಮತ್ತು 2025-2026ಕ್ಕೆ £105k.

ತನ್ನ ಮೇಲೆ TLS terminate ಮಾಡುವ ಯಾವುದೇ proxy ಅಥವಾ cloud load balancer ಇದೇ ರೀತಿ: Amazon CloudFront ಮತ್ತು ALB, Azure Front Door ಮತ್ತು Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. ಪ್ರತಿಯೊಂದಕ್ಕೂ request body ಓದುವ WAF, cache, outages. Cloudflare ಕೇವಲ ಅತಿ ದೊಡ್ಡ ಮತ್ತು documentationನಲ್ಲಿ ಅತಿ ತೆರೆದು. Origin serverನಲ್ಲಿ certificate ಇರುವ ಸಾಮಾನ್ಯ hosting ಬೇರೆ: ಅಲ್ಲಿ ಸೈಟ್ ಮಾತ್ರ traffic ಓದುತ್ತದೆ.



ನಮ್ಮನ್ನು ಅಥವಾ ಅವರನ್ನು ನಂಬಬೇಕಾಗಿಲ್ಲ. Middlebox ಪ್ರತಿ responseನಲ್ಲಿ ಗುರುತು ಬಿಡುತ್ತದೆ, ಯಾರಾದರೂ ನೋಡಬಹುದು.
ಊಹಿಸಲಿಲ್ಲ, ಬೇರೆಯವರ reviews ಓದಲಿಲ್ಲ: ಸೈಟ್ಗಳಿಗೆ ಸಾಮಾನ್ಯ requests ಮಾಡಿ response headers ಮತ್ತು certificates ನೋಡಿದೆವು. ಫಲಿತಾಂಶ ಕೆಳಗೆ, ಇದ್ದ ಹಾಗೆ.
Middlebox ಕಂಪನಿ: ಸೈಟ್ ಎಲ್ಲಾ traffic ಅವರ servers ಮೂಲಕ ಕಳುಹಿಸುತ್ತದೆ, ಅವರು ಅದನ್ನು «ರಕ್ಷಿಸುತ್ತಾರೆ». «ರಕ್ಷಿಸಲು» ನಿಮ್ಮ connection ಅನ್ನು ತಮ್ಮ ಬದಿಯಲ್ಲಿ decrypt ಮಾಡುತ್ತಾರೆ. ವಿಶ್ವದ ಕಾಲು ಭಾಗ ಸೈಟ್ಗಳು ಹೀಗೆ ನಡೆಯುತ್ತವೆ.
ಹೌದು. Connection ಅದರ serverನಲ್ಲಿ ಮುಗಿಯುತ್ತದೆ, docs ಪ್ರಕಾರ filter rules ಪ್ರತಿ requestನ body ಓದುತ್ತವೆ - username ಮತ್ತು password ಇರುವ login form ಅದೇ request body. Store ಮಾಡುತ್ತದೆಯೇ, ಎಷ್ಟು ಕಾಲ - policies, ನೀವು verify ಮಾಡಲಾಗುವುದಿಲ್ಲ.
ಅದು ಸೈಟ್ ಅಲ್ಲ, Cloudflare. ಮಾಲೀಕರು check ಆನ್ ಮಾಡಿದರು, middlebox filter ನಿರ್ಧರಿಸುತ್ತದೆ: VPN, Tor, «ಸಂಶಯಾಸ್ಪದ» ಪ್ರದೇಶ, ಹಳೆಯ browser - challenge loopಗೆ ಬೀಳುತ್ತೀರಿ. Cloudflare ಸ್ವತಃ documentationನಲ್ಲಿ ಅಂಥ loops ಒಪ್ಪುತ್ತದೆ.
ರಾಷ್ಟ್ರ middlebox ಜೊತೆ ಹೋರಾಡಿದಾಗ, ಬಳಕೆದಾರರಿಗೆ VPN - ಅಥವಾ middlebox ಇಲ್ಲದ ಸೈಟ್. ಸೈಟ್ ಮಾಲೀಕರಿಗೆ ಒಂದೇ ನಿಜವಾದ ಪರಿಹಾರ: ತಮ್ಮ ಮತ್ತು ಬಳಕೆದಾರರ ನಡುವಿನಿಂದ Cloudflare ತೆಗೆಯುವುದು. Fact 07ರ ರಷ್ಯಾ ಪ್ರಕರಣ «ಸೈಟ್ down» ಎಷ್ಟು ಬೇಗ «middlebox ISP ಜೊತೆ ಜಗಳ» ಆಗುತ್ತದೆ ತೋರಿಸುತ್ತದೆ.
ಇಲ್ಲ. ತನ್ನ ಮೇಲೆ TLS terminate ಮಾಡುವ ಯಾವುದೇ middlebox ಹೀಗೆ: Amazon CloudFront ಮತ್ತು AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. ವಿಶ್ವದ ಸಾವಿರ ದೊಡ್ಡ ಸೈಟ್ಗಳಲ್ಲಿ 71% middlebox ಹಿಂದೆ: Cloudflare - ಅವುಗಳಲ್ಲಿ 58%, Amazon - 7%, Fastly - 5%, Akamai - 2%. ಸಾಮಾನ್ಯ hosting ಬೇರೆ: ಅಲ್ಲಿ traffic ಮತ್ತು certificate ಸೈಟ್ದೇ.
ಯಾವುದು ಹೆಚ್ಚು ಮುಖ್ಯ ನಿರ್ಧರಿಸಿ: «ದಾಳಿಗಳಿಂದ ರಕ್ಷಣೆ» ಅಥವಾ ಬಳಕೆದಾರರ passwords ಬೇರೆಯವರ code ಮೂಲಕ ಹೋಗದಿರುವುದು. Plan ಮತ್ತು settings ಇದನ್ನು ಬದಲಾಯಿಸುವುದಿಲ್ಲ - ಯಾವುದೇ planನಲ್ಲಿ cipher middleboxನಲ್ಲಿ ಮುಗಿಯುತ್ತದೆ. ರಾಜಿ ಇದೆ - TLS decrypt ಮಾಡದೆ server nameನಿಂದ ಮಾತ್ರ stream ರವಾನಿಸುವ proxy. ನಮ್ಮ front server ಹಾಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ: ಹೆಚ್ಚುವರಿ traffic ರಕ್ಷಣೆ ಉಳಿಯುತ್ತದೆ, plaintext middlebox ಇಲ್ಲ.