መቆለፊያ እና HTTPS ለአንድ ምክንያት ተፈጥረዋል፦ በእርስዎና በጣቢያው መካከል ማንም የሚልኩትን እንዳያነብ። አገልግሎት አቅራቢዎ፣ የካፌ Wi-Fi፣ በመስመር ላይ ያለ መንግሥት — ሁሉም የተመሰጠረ ጽሑፍ ብቻ ያያሉ። አሳሾች ለዓመታት አስተማሩ፦ መቆለፊያ የለም — የይለፍ ቃል አያስገቡ።
Cloudflare በእርስዎና በጣቢያው መካከል የሚቀመጥ proxy ነው፤ Amazon CloudFront፣ Azure Front Door፣ Akamai እና Fastly በተመሳሳይ መንገድ ይሰራሉ። «ጥቃቶችን ለመቀነስ» መካከለኛው ትራፊክን ግልጽ ማየት ይፈልጋል። ስለዚህ ግንኙነትዎ በሰርቨሩ ላይ ያበቃል፦ እዚያ ጥያቄው ይፈታል፣ በደንቦቹ ይመረመራል፣ ከዚያም በተለየ ግንኙነት ወደ ጣቢያው ይላካል። የ Cloudflare ሰነዶች ይህን TLS termination ይሉታል — «HTTPS ትራፊክ የሚፈታበት ነጥብ ስለዚህ Cloudflare ሊመረምረው ይችላል»። Amazon፣ Azure እና Akamai በሰነዶቻቸው ለተመሳሳይ ነጥብ ተመሳሳይ ���ም ይጠቀማሉ።
በቴክኒክ ይህ ክላሲክ ሰው በመሃል ነው። ከጥቃት ያለው ብቸኛ ልዩነት፦ የጣቢያው ባለቤት ጣቢያውን ከመካከለኛ በስተጀርባ ሲያስቀምጥ ተስማምቷል። እቅድ ወይም ቅንብሮች ይህን አያስወግዱም፦ ጣቢያው ከመካከለኛ በስተጀርባ እስካለ ድረስ ምስጠራው በመካከለኛ ያበቃል — በነጻ እቅድም በ Enterprise ላይም። ማንም አልጠየቃችሁም፣ መቆለፊያውም አይነግርዎትም።
ፍርድ የለም። የ Cloudflare የራሱ ሰነዶች፣ የራሱ የአደጋ ሪፖርቶች እና የህዝብ ጽሑፎች ብቻ — ከቀኖች ጋር፣ እያንዳንዱ መስመር እንዲረጋገጥ።

በ HTTP Archive 2025 መሠረት፣ በአለም በብዛት ከሚጎበኙ ሺህ ጣቢያዎች 71% እንኳን የ HTML ሰነዱን በመካከለኛ በኩል ያቀርባሉ፤ በ top 10,000 — 70%፣ በ top 100,000 — 62%። እነዚያ መካከለኞች ማን ናቸው፦ Cloudflare — ከእንደዚህ ጣቢያዎች 58%፣ ከዚያ Amazon CloudFront (7%)፣ Fastly (5%)፣ Akamai (2%) እና የክላውድ load balancerዎች። የአለምን ሁሉ ጣቢያዎች ብንቆጥር፣ እያንዳንዱ ሦስተኛ ከመካከለኛ በስተጀርባ ነው፤ Cloudflare ብቻውን — ከሁሉም ጣቢያዎች 26% እና የ reverse-proxy ገበያ 85%።

የ Cloudflare ደንቦች «የእያንዳንዱን ገቢ ጥያቄ አካል ይመረምራሉ»፣ እና በደንብ ቋንቋቸው ያለው http.request.body.raw መስክ «ያልተለወጠ የ HTTP ጥያቄ አካል» ነው። የመግቢያ ቅጽ የጥያቄ አካል ነው። ውስጡ ያለ መግቢያና የይለፍ ቃል ግልጽ ጽሑፍ ናቸው።

ከ 22 ሴፕቴምበር 2016 እስከ 18 የካቲት 2017 በ Cloudflare parser ያለ ስህተት የአንድ ጣቢያ ማህደረ ትውስታ ቁርጥራጮችን ወደ ሌላ ምላሾች ቀላቅሏል፦ ራስጌዎች፣ የይለፍ ቃል ያላቸው የ POST ክፍሎች፣ cookie፣ የ API ቁልፎች እና ቶከኖች። Cloudflare 1.2 ሚሊዮን ንክኪ ቆጠረ፤ ፍሳሾች ወደ የፍለጋ ካሽ ገቡ — ከ 80,000 በላይ ገጾች ተጸዱ። ፕሬስ Uber፣ OkCupid፣ Fitbit ጠቀሰ።

ከ 14 እስከ 24 ኖቬምበር 2023 አጥቂዎች — Cloudflare «nation-state» ይላቸዋል — ከ Okta ስብራት በተሰረቁ መግቢያዎች በ Cloudflare ስርዓቶች ውስጥ ሰሩ፦ Confluence wiki፣ Jira tracker፣ Bitbucket repos፣ 76 repository ወረዱ። ከዚያ Cloudflare ከ 5,000 በላይ መግቢያዎችን ቀየረ እና 4,893 ስርዓቶችን ገመገመ።

2 ሐምሌ 2019 — 27 ደቂቃ፣ በ WAF አንድ regex፣ ትራፊክ 82% ወረደ። 21 ሰኔ 2022 — 75 ደቂቃ፣ 19 የውሂብ ማዕከላት። 18 ኖቬምበር 2025 — ሊባል የሚችል ስድስት ሰዓት፣ «ከ 2019 ጀምሮ መጥፎው ብልሽት»፦ X፣ ChatGPT፣ Spotify፣ Shopify፣ Coinbase ወደቁ። 5 ታህሳስ 2025 — ሌላ 25 ደቂቃ። 20 የካቲት 2026 — ስድስት ሰዓት፣ የ BGP ስህተት። ከብልሽቶቹ ማንም ጥቃት አልነበረም።

የጣቢያው ባለቤት ሳጥን ያስመርጣል — እና መዳረሻን እሱ ሳይሆን የ Cloudflare ማጣሪያ ይወስናል። ሰነዶቻቸው «challenge loop፣ challenge እንደገናና እንደገና ሲታይ» ያምናሉ፣ ከ VPN እና proxyዎች ምክንያትም። ከ 2016 ጀምሮ Cloudflare Torን እንደ ተለየ «አገር» ይቆጥረዋል እና ከዚያ 94% ጥያቄዎች ጎጂ እንደሆኑ ይናገራል፤ Tor Project ስለ «ማያልቅ የ CAPTCHA ዑደት» እና ቢያንስ 80% የ Tor አድራሻዎች እገዳ መለሰ።

በጥቅምት 2024 Cloudflare በነጻ እቅዶች ላይ የ ECH ምስጠራን በነባሪ አበራ። በ 6 ኅዳር 2024 ከ ECH ጋር ከ Cloudflare በስተጀርባ ያሉ ጣቢያዎች ለሩሲያ አቅራቢዎች መከፈት አቆሙ፤ በ 7 ኅዳር CMU SSOP (የ Roskomnadzor ክፍል፣ የሩሲያ የግንኙነት ተቆጣጣሪ) ECHን «እገዳዎችን የማለፍ መንገድ» ብሎ ጠራ እና ባለቤቶች እንዲያጠፉት «ወይም፣ የተሻለ፣ የአገር ውስጥ CDN እንዲጠቀሙ» መከረ። ከ 9 ሰኔ 2025 ጀምሮ አራቱ ትልልቅ የሩሲያ ኦፕሬተሮች የ Cloudflare ትራፊክን የማንኛውም ፋይል የመጀመሪያ 16 KB ቆረጡ። ከሩሲያ ትራፊክ በግምት 30% ወረደ፤ ከሩሲያ ድረ-ገጾች ከ 40% በላይ — በግምት 300,000 — ከ Cloudflare በስተጀርባ ናቸው። በ 2 ሰኔ 2026 FSB አስታወቀ የውጭ የስለላ አገልግሎቶች ከሩሲያ ባለስልጣናት ስልኮች «የ Cloudflare እና Fastly ቴክኒካዊ ችሎታዎችን በመጠቀም» ውሂብ ሲሰበስቡ ነበር እና በወንጀል ሕግ አንቀጾች 272 እና 273 ስር ጉዳዮች ከፈቱ — ቴክኒካዊ ማስረጃ አላሳዩም፣ ኩባንያዎቹም አልመለሱም። ያው Cloudflare ከ 2022 ጀምሮ የዩኬ የመከላከያ ሚኒስቴር ጣቢያዎችን በመንግሥት ውል ይሸፍናል — ጦር፣ Royal Navy፣ RAF እና ለ 330,000 ተጠቃሚዎች Defence Gateway፦ ለ 2022-2025 £425ሺ እና ለ 2025-2026 £105ሺ።

TLSን በራሱ የሚያቋርጥ ማንኛውም proxy ወይም የክላውድ load balancer በተመሳሳይ መንገድ ይሰራል፦ Amazon CloudFront እና ALB፣ Azure Front Door እና Application Gateway፣ Akamai፣ Fastly፣ Imperva። እያንዳንዱ የጥያቄ አካል የሚያነብ የራሱ WAF፣ የራሱ ካሽ እና የራሱ ብልሽቶች አሉት። Cloudflare በቀላሉ ትልቁ እና በሰነዶቹ በጣም ክፍት ነው። በ origin ሰርቨር ላይ ሰርተፊኬት ያለው ተራ hosting የተለየ ነው፦ እዚያ ትራፊኩን ጣቢያው ብቻ ያነባል።



እኛን ወይም እነሱን ማመን አያስፈልግዎትም። መካከለኛው በእያንዳንዱ ምላሽ ፍንጭ ይተዋል፣ ማንም ማየት ይችላል።
አልገመትንም የሌሎችን ግምገማዎችም አላነበብንም፦ ለጣቢያዎቹ ተራ ጥያቄዎች ላክን፣ የምላሽ ራስጌዎችንና ሰርተፊኬቶችን ተመለከትን። ውጤቱ ከታች፣ እንደሆነ።
የመካከለኛ ኩባንያ፦ ጣቢያው ሁሉንም ትራፊኩን በሰርቨሮቻቸው በኩል ያልፋል፣ እነሱም «ይጠብቁታል»። ለ«መጠበቅ» ግንኙነትዎን በእነሱ በኩል ይፈታሉ። የአለም ሩብ ጣቢያዎች እንደዚህ ይሰራሉ።
አዎ። ግንኙነቱ በሰርቨሩ ላይ ያበቃል፣ እና በሰነዶቹ መሠረት የማጣሪያ ደንቦች የእያንዳንዱን ጥያቄ አካል ያነባሉ — የተጠቃሚ ስምና የይለፍ ቃል ያለው የመግቢያ ቅጽ ልክ ያ አካል ነው። ያንን እንደሚያከማች እና ለምን ያህል ጊዜ የሚያስተዳድሩት ፖሊሲዎቻቸው ናቸው፣ እርስዎ ማረጋገጥ አይችሉም።
ያ ጣቢያው አይደለም፣ Cloudflare ነው። ባለቤቱ ፍተሻውን አብርቷል፣ የመካከለኛ ማጣሪያ ይወስናል፦ VPN፣ Tor፣ «ጥርጣሬ» ክልል፣ አሮጌ አሳሽ — እና ወደ challenge loop ይገባሉ። Cloudflare ራሱ እንደዚህ ዑደቶችን በሰነዶቹ ያምናል።
አገር ከመካከለኛ ጋር ሲዋጋ፣ ለተጠቃሚ VPN ይቀራል — ወይም ያለ መካከለኛ ጣቢያ። ለጣቢያ ባለቤት አንድ እውነተኛ መፍትሄ አለ፦ Cloudflareን ከራሱና ከተጠቃሚዎቹ መካከል ማስወገድ። በእውነታ 07 ያለው የሩሲያ ጉዳይ «ጣቢያው ወድቋል» እንዴት በፍጥነት «መካከለኛው ከአቅራቢ ጋር ተጣልቷል» እንደሚሆን ያሳያል።
አይደለም። TLSን በራሱ የሚያቋርጥ ማንኛውም መካከለኛ እንደዚህ ይሰራል፦ Amazon CloudFront እና የ AWS load balancerዎች፣ Azure Front Door፣ Akamai፣ Fastly፣ Imperva። ከአለም ሺህ ትልልቅ ጣቢያዎች መካከል 71% ከመካከለኛ በስተጀርባ ናቸው፦ Cloudflare — ከእነሱ 58%፣ Amazon — 7%፣ Fastly — 5%፣ Akamai — 2%። ተራ hosting የተለየ ነው፦ እዚያ ትራፊኩና ሰርተፊኬቱ የጣቢያው ራሱ ናቸው።
የትኛው አስፈላጊ እንደሆነ ይወስኑ፦ «ከጥቃቶች ጥበቃ» ወይስ የተጠቃሚዎችዎ የይለፍ ቃሎች በሌላ ሰው ኮድ በኩል እንደማያልፉ። እቅድና ቅንብሮች ይህን አይቀይሩም — በማንኛውም እቅድ ምስጠራው በመካከለኛ ያበቃል። መስማማት አለ — TLSን የማይፈታ እና ፍሰቱን በሰርቨር ስም ብቻ የሚያስተላልፍ proxy። የፊት ሰርቨራችን እንደዚህ ይሰራል፦ ከመጠን ያለፈ ትራፊክ ጥበቃ ይቀራል፣ የግልጽ ጽሑፍ መካከለኛ የለም።