તાળું અને HTTPS એક જ કારણે બનાવાયાં: તમારી અને સાઇટ વચ્ચે ક��ઈ તમે મોકલો છો તે વાંચી ન શકે. તમારા ISP, કૅફે Wi-Fi, વાયર પર રાજ્ય - બધા ફક્ત સાઇફર જુએ છે. બ્રાઉઝરોએ વર્ષો શીખવ્યું: તાળું નહીં - પાસવર્ડ ન નાખો.
Cloudflare એ પ્રોક્સી છે જે તમારી અને સાઇટ વચ્ચે બેસે છે; Amazon CloudFront, Azure Front Door, Akamai અને Fastly એ જ રીતે કામ કરે છે. «હુમલા ઘટાડવા» માટે middleboxને ટ્રાફિક સ્પષ્ટમાં જોવું પડે. તેથી તમારું કનેક્શન તેના સર્વર પર પૂરું થાય છે: ત્યાં રિક્વેસ્ટ ડિક્રિપ્ટ થાય, નિયમો સામે ચકાસાય, અને પછી જ અલગ કનેક્શન પર સાઇટને મોકલાય. Cloudflareની પોતાની ડૉક્સ આને TLS termination કહે છે - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure અને Akamai તેમની ડૉક્સમાં એ જ નામ એ જ બિંદુ માટે વાપરે છે.
તકનીકી રીતે આ ક્લાસિક મેન ઇન ધ મિડલ છે. હુમલાથી એકમાત્ર તફાવત: સાઇટ માલિકે સાઇટને middlebox પાછળ મૂકતી વખતે આ માટે સાઇન અપ કર્યું. પ્લાન કે સેટિંગ્સ આ હટાવતાં નથી: જ્યાં સુધી સાઇટ middlebox પાછળ છે, એન્ક્રિપ્શન middlebox પર પૂરું થાય છે - મફત પ્લાન અને Enterprise બંને પર. કોઈએ તમને પૂછ્યું નહીં, અને તાળું તમને કહેશે નહીં.
કોઈ ચુકાદા નહીં. ફક્ત Cloudflareની પોતાની ડૉક્યુમેન્ટેશન, તેના ઇન્સિડન્ટ રિપોર્ટ્સ અને જાહેર લેખો - તારીખો સાથે, જેથી દરેક લીટી તપાસી શકાય.

HTTP Archive 2025 મુજબ, વિશ્વની હજાર સૌથી વધુ મુલાકાતી સાઇટ્સમાંથી 71% HTML ડૉક્યુમેન્ટ પણ middlebox દ્વારા આપે છે; top 10,000માં - 70%, top 100,000માં - 62%. આ middleboxes કોણ: Cloudflare - આવી સાઇટ્સના 58%, પછી Amazon CloudFront (7%), Fastly (5%), Akamai (2%) અને ક્લાઉડ લોડ બેલેન્સર્સ. વિશ્વની બધી સાઇટ્સમાંથી દર ત્રીજી middlebox પાછળ છે; Cloudflare એકલા - બધી સાઇટ્સના 26% અને reverse-proxy બજારના 85%.

Cloudflare નિયમો «inspect the body of each incoming request», અને તેમની રુલ્સ ભાષામાં ફીલ્ડ http.request.body.raw એ «the unaltered HTTP request body» છે. લૉગિન ફોર્મ એ રિક્વેસ્ટ બૉડી છે. તેમાં લૉગિન અને પાસવર્ડ સાદા લખાણમાં છે.

22 સપ્ટેમ્બર 2016થી 18 ફેબ્રુઆરી 2017 સુધી Cloudflareના પાર્સરમાં બગે એક સાઇટની મેમરીના ટુકડા બીજીની રિસ્પૉન્સમાં ભેળવ્યા: હેડર્સ, પાસવર્ડ સાથે POST રિક્વેસ્ટના ભાગો, કૂકી, API કી અને ટોકન. Cloudflareએ 1.2 મિલિયન હિટ ગણ્યા; લીક શોધ કૅશમાં પહોંચ્યા - 80,000થી વધુ પેજ સાફ. પ્રેસે Uber, OkCupid, Fitbit નામ આપ્યાં.

14થી 24 નવેમ્બર 2023 સુધી હુમલાખોરો - Cloudflare તેમને «nation-state» કહે છે - Okta ભંગમાં ચોરાયેલા ક્રેડેન્શિયલ્સ સાથે Cloudflareની સિસ્ટમમાં કામ કર્યું: Confluence વિકિ, Jira ટ્રેકર, Bitbucket રેપો, 76 રિપોઝિટરી ડાઉનલોડ. પછી Cloudflareએ 5,000થી વધુ ક્રેડેન્શિયલ્સ ફેરવ્યા અને 4,893 સિસ્ટમ તપાસી.

2 જુલાઈ 2019 - 27 મિનિટ, WAFમાં એક regex, ટ્રાફિક 82% ઘટ્યો. 21 જૂન 2022 - 75 મિનિટ, 19 ડેટા સેન્ટર. 18 નવેમ્બર 2025 - લગભગ છ કલાક, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase પડ્યા. 5 ડિસેમ્બર 2025 - વધુ 25 મિનિટ. 20 ફેબ્રુઆરી 2026 - છ કલાક, BGP ભૂલ. કોઈ પણ આઉટેજ હુમલો નહોતો.

સાઇટ માલિક ટિક કરે - અને ઍક્સેસ તે નહીં પણ Cloudflareના ફિલ્ટર નક્કી કરે. તેમની ડૉક્સ «challenge loop, when the challenge appears again and again» કબૂલ કરે છે, VPN અને પ્રોક્સીને કારણે પણ. 2016થી Cloudflare Torને અલગ «દેશ» ગણે છે અને કહે છે કે ત્યાંથી 94% રિક્વેસ્ટ દુર્ભાવનાપૂર્ણ છે; Tor Projectએ «endless loop of CAPTCHAs» અને ઓછામાં ઓછા 80% Tor સરનામાંના બ્લોક વિશે જવાબ આપ્યો.

ઓક્ટોબર 2024માં Cloudflareએ મફત પ્લાન પર ECH એન્ક્રિપ્શન ડિફૉલ્ટ ચાલુ કર્યું. 6 નવેમ્બર 2024એ ECH સાથે Cloudflare પાછળની સાઇટ્સ રશિયન ISP પર ખુલવાનું બંધ થયું; 7 નવેમ્બરએ CMU SSOP (Roskomnadzor એકમ, રશિયન ટેલિકોમ રેગ્યુલેટર)એ ECHને «means of bypassing restrictions» કહ્યું અને માલિકોને બંધ કરવાની સલાહ આપી «or, better, use domestic CDNs». 9 જૂન 2025થી ચાર સૌથી મોટા રશિયન ઓપરેટર Cloudflare ટ્રાફિકને દરેક ફાઇલના પહેલા 16 KB સુધી કાપે છે. રશિયાથી ટ્રાફિક ~30% ઘટ્યો; રશિયન-વેબની 40%થી વધુ સાઇટ્સ - ~300,000 - Cloudflare પાછળ છે. 2 જૂન 2026એ FSBએ જાહેર કર્યું કે વિદેશી ગુપ્તસેવાઓ રશિયન અધિકારીઓના ફોનમાંથી Cloudflare અને Fastlyની «using the technical capabilities» વડે ડેટા એકત્ર કરતી હતી, અને Criminal Code કલમ 272 અને 273 હેઠળ કેસ ખોલ્યા - તેણે તકનીકી પુરાવા બતાવ્યા નહીં, અને કંપનીઓએ જવાબ આપ્યો નહીં. એ જ Cloudflare 2022થી UK Defence મંત્રાલયની સાઇટ્સને સરકારી કરાર હેઠળ કવર કરે છે - Army, Royal Navy, RAF અને 330,000 વપરાશકર્તા માટે Defence Gateway: 2022-2025 માટે £425k અને 2025-2026 માટે £105k.

TLS પોતાના પર ટર્મિનેટ કરતી કોઈપણ પ્રોક્સી કે ક્લાઉડ લોડ બેલેન્સર એ જ રીતે કામ કરે છે: Amazon CloudFront અને ALB, Azure Front Door અને Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. દરેક પાસે પોતાનું WAF છે જે રિક્વેસ્ટ બૉડી વાંચે, પોતાનું કૅશ અને પોતાના આઉટેજ. Cloudflare ફક્ત સૌથી મોટું અને ડૉક્યુમેન્ટેશનમાં સૌથી ખુલ્લું છે. ઓરિજિન સર્વર પર સર્ટિફિકેટ સાથે સામાન્ય હોસ્ટિંગ અલગ છે: ત્યાં ફક્ત સાઇટ ટ્રાફિક વાંચે છે.



તમારે અમારા કે તેમના પર વિશ્વાસ રાખવો પડે તેમ નથી. middlebox દરેક રિસ્પૉન્સમાં નિશાની મૂકે છે, અને કોઈપણ જોઈ શકે.
અમે અનુમાન ન કર્યું અને બીજાની રિવ્યૂ ન વાંચી: સાઇટ્સને સામાન્ય રિક્વેસ્ટ કરી, રિસ્પૉન્સ હેડર્સ અને સર્ટિફિકેટ જોયા. પરિણામ નીચે છે, જેમ છે તેમ.
middlebox કંપની: સાઇટ બધો ટ્રાફિક તેમના સર્વરમાંથી મોકલે, અને તેઓ તેને «સુરક્ષિત» કરે. «સુરક્ષિત» કરવા તેઓ તમારું કનેક્શન તેમની બાજુએ ડિક્રિપ્ટ કરે. વિશ્વની બધી સાઇટ્સમાંથી ચોથો ભાગ આમ કામ કરે છે.
હા. કનેક્શન તેના સર્વર પર પૂરું થાય, અને ડૉક્સ મુજબ ફિલ્ટરિંગ રુલ્સ દરેક રિક્વેસ્ટનું બૉડી વાંચે - યુઝરનેમ અને પાસવર્ડ સાથેનું લૉગિન ફોર્મ એ જ રિક્વેસ્ટ બૉડી છે. તે સ્ટોર કરે છે કે કેટલા સમય માટે તેની પૉલિસી પર છે, જે તમે ચકાસી શકતા નથી.
આ સાઇટ નથી, આ Cloudflare છે. માલિકે ચેક ચાલુ કર્યું, અને middlebox ફિલ્ટર નક્કી કરે: VPN, Tor, «શંકાસ્પદ» પ્રદેશ, જૂનું બ્રાઉઝર - અને તમે challenge લૂપમાં પડો. Cloudflare પોતે ડૉક્યુમેન્ટેશનમાં આવા લૂપ કબૂલ કરે છે.
જ્યારે દેશ middlebox સાથે લડે, વપરાશકર્તાઓને VPN મળે - અથવા middlebox વગરની સાઇટ. સાઇટ માલિકો પાસે એક જ સાચો ઉપાય: પોતાની અને વપરાશકર્તાઓ વચ્ચેથી Cloudflare હટાવો. હકીકત 07માં રશિયા કેસ બતાવે છે કે «સાઇટ ડાઉન છે» કેટલી ઝડપથી «middlebox ISP સાથે તૂટ્યું» બને છે.
ના. TLS પોતાના પર ટર્મિનેટ કરતું કોઈપણ middlebox આમ કામ કરે છે: Amazon CloudFront અને AWS લોડ બેલેન્સર, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. વિશ્વની હજાર સૌથી મોટી સાઇટ્સમાંથી 71% middlebox પાછળ છે: Cloudflare - તેમાંથી 58%, Amazon - 7%, Fastly - 5%, Akamai - 2%. સામાન્ય હોસ્ટિંગ અલગ છે: ત્યાં ટ્રાફિક અને સર્ટિફિકેટ સાઇટનાં પોતાનાં છે.
નક્કી કરો શું વધુ મહત્વનું: «હુમલાથી સુરક્ષા» કે તમારા વપરાશકર્તાઓના પાસવર્ડ કોઈ બીજાના કોડમાંથી ન પસાર થાય. પ્લાન અને સેટિંગ્સ આ બદલતાં નથી - કોઈપણ પ્લાન પર સાઇફર middlebox પર પૂરું થાય. સમઝૂતી છે - એવી પ્રોક્સી જે TLS ડિક્રિપ્ટ ન કરે અને ફક્ત સર્વર નામથી સ્ટ્રીમ આગળ મોકલે. અમારું ફ્રન્ટ સર્વર એમ કામ કરે છે: વધારાના ટ્રાફિકથી સુરક્ષા રહે, સાદા લખાણનું middlebox નહીં.