Katanac i HTTPS izmišljeni su iz jednog razloga: da niko između vas i sajta ne može da pročita šta šaljete. Vaš operater, Wi-Fi u kafiću, država na žici - svi vide samo šifrat. Pregledači su vas godinama učili: nema katanca - ne unosite lozinku.
Cloudflare je proksi koji sedi između vas i sajta; Amazon CloudFront, Azure Front Door, Akamai i Fastly rade isto. Da bi «odbijali napade», posredniku treba da vidi saobraćaj u otvorenom tekstu. Zato vaša veza završava na njegovom serveru: tamo se zahtev dešifruje, proverava po pravilima, pa tek onda šalje sajtu drugom vezom. Cloudflareova dokumentacija to zove TLS termination - «tačka gde se HTTPS saobraćaj dešifruje da bi Cloudflare mogao da ga pregleda». Amazon, Azure i Akamai u dokumentaciji koriste isto ime za istu tačku.
Tehnički, ovo je klasičan čovek u sredini. Jedina razlika od napada: vlasnik sajta se prijavio na to kada je stavio sajt iza posrednika. Tarifom ili podešavanjima se ovo ne skida: dok je sajt iza posrednika, šifrovanje se završava kod posrednika - i na besplatnom planu i na Enterprise. Niko vas nije pitao, a katanac vam to neće reći.
Bez sudova. Samo Cloudflareova dokumentacija, njihovi izveštaji o incidentima i javni napisi - sa datumima, da svaka linija može da se proveri.

Po HTTP Archive 2025, 71% od hiljadu najposećenijih sajtova na svetu i sam HTML dokument služe preko posrednika; među top 10.000 - 70%, među top 100.000 - 62%. Ko su ti posrednici: Cloudflare - 58% takvih sajtova, zatim Amazon CloudFront (7%), Fastly (5%), Akamai (2%) i cloud balanseri. Ako brojimo sve sajtove na svetu, svaki treći je iza posrednika; sam Cloudflare - 26% svih sajtova i 85% tržišta reverse-proxyja.

Cloudflare pravila «pregledaju telo svakog dolaznog zahteva», a polje http.request.body.raw u njihovom jeziku pravila je «neizmenjeno telo HTTP zahteva». Forma za prijavu je telo zahteva. Login i lozinka u njoj su otvoreni tekst.

Od 22. septembra 2016. do 18. februara 2017. bag u Cloudflareovom parseru mešao je komade memorije jednog sajta u odgovore drugog: zaglavlja, delove POST zahteva sa lozinkama, kolačiće, API ključeve i tokene. Cloudflare je izbrojao 1,2 miliona pogodaka; curenja su završila u kešu pretrage - očišćeno više od 80.000 strana. Štampa je pominjala Uber, OkCupid, Fitbit.

Od 14. do 24. novembra 2023. napadači - Cloudflare ih zove «nation-state» - sa kredencijalima ukradenim u Okta proboju radili su unutar Cloudflareovih sistema: Confluence wiki, Jira tracker, Bitbucket repozi, preuzeto 76 repozitorijuma. Posle toga Cloudflare je rotirao više od 5.000 kredencijala i pregledao 4.893 sistema.

2. juli 2019. - 27 minuta, jedan regex u WAF-u, saobraćaj pao 82%. 21. juni 2022. - 75 minuta, 19 data centara. 18. novembar 2025. - skoro šest sati, «najgori pad od 2019»: pali X, ChatGPT, Spotify, Shopify, Coinbase. 5. decembar 2025. - još 25 minuta. 20. februar 2026. - šest sati, BGP greška. Nijedan pad nije bio napad.

Vlasnik sajta štiklira kućicu - a pristup ne odlučuje on, nego Cloudflareov filter. Njihova dokumentacija priznaje «challenge loop, kada se izazov pojavljuje iznova i iznova», uključujući zbog VPN-a i proksija. Od 2016. Cloudflare tretira Tor kao posebnu «zemlju» i tvrdi da je 94% zahteva odatle zlonamerno; Tor Project je odgovorio o «beskrajnoj petlji CAPTCHA-a» i bloku najmanje 80% Tor adresa.

U oktobru 2024. Cloudflare je uključio ECH šifrovanje podrazumevano na besplatnim planovima. 6. novembra 2024. sajtovi iza Cloudflare sa ECH prestali su da se otvaraju kod ruskih operatera; 7. novembra CMU SSOP (jedinica Roskomnadzora, ruskog regulatora veza) nazvao je ECH «sredstvom zaobilaženja ograničenja» i preporučio vlasnicima da ga isključe «ili, bolje, koriste domaće CDN-ove». Od 9. juna 2025. četiri najveća ruska operatera seku Cloudflare saobraćaj na prvih 16 KB bilo kog fajla. Saobraćaj iz Rusije pao je oko 30%; više od 40% sajtova ruskog veba - oko 300.000 - sedi iza Cloudflare. 2. juna 2026. FSB je objavio da su strane obaveštajne službe prikupljale podatke sa telefona ruskih zvaničnika «koristeći tehničke mogućnosti» Cloudflare i Fastly, i otvorio predmete po člancima 272 i 273 Krivičnog zakonika - tehničkih dokaza nije pokazao, kompanije nisu odgovorile. Isti Cloudflare od 2022. pokriva sajtove Ministarstva odbrane UK po državnom ugovoru - Army, Royal Navy, RAF i portal Defence Gateway za 330.000 korisnika: £425k za 2022-2025 i £105k za 2025-2026.

Svaki proksi ili cloud balancer koji završava TLS kod sebe radi isto: Amazon CloudFront i ALB, Azure Front Door i Application Gateway, Akamai, Fastly, Imperva, a u Evropi još OVHcloud, Myra, Link11. Svaki ima svoj WAF koji čita telo zahteva, svoj keš i svoje padove. Cloudflare je jednostavno najveći i najotvoreniji u dokumentaciji. Običan hosting sa sertifikatom na origin serveru je druga stvar: tamo saobraćaj čita samo sajt.



Ne morate da verujete ni nama ni njima. Posrednik ostavlja tragove u svakom odgovoru, i svako može da ih vidi.
Nismo nagađali i nismo čitali tuđe recenzije: uradili smo obične zahteve ka sajtovima, gledali zaglavlja odgovora i sertifikate. Rezultat je ispod, kakav jeste.
Kompanija-posrednik: sajt šalje sav saobraćaj preko njihovih servera, a oni ga «štite». Da bi «štitili», dešifruju vašu vezu kod sebe. Tako radi četvrtina svih sajtova na svetu.
Da. Veza se završava na njegovom serveru, a pravila filtriranja po dokumentaciji čitaju telo svakog zahteva - forma za prijavu sa korisničkim imenom i lozinkom tačno je to telo zahteva. Da li to čuva i koliko dugo - uređuju njihove politike koje ne možete da proverite.
To nije sajt, to je Cloudflare. Vlasnik je uključio proveru, a filter posrednika odlučuje: VPN, Tor, «sumnjiv» region, stari pregledač - i upadate u challenge loop. Sam Cloudflare takve petlje priznaje u dokumentaciji.
Kad se država ili operater sukobi sa posrednikom, korisnicima pomaže VPN - ili sajt bez posrednika. U Rusiji od 2024-2025 to je više od 40% sajtova. Vlasniku sajta pomaže jedno: ukloniti Cloudflare između sebe i korisnika. Slučaj Rusije u činjenici 07 pokazuje koliko brzo «sajt ne radi» postaje «posrednik se posvađao sa operaterom».
Ne. Svaki posrednik koji završava TLS kod sebe radi ovako: Amazon CloudFront i AWS balanseri, Azure Front Door, Akamai, Fastly, Imperva, a u Evropi OVHcloud, Myra, Link11. Među hiljadu najvećih sajtova na svetu 71% sedi iza posrednika: Cloudflare - 58% njih, Amazon - 7%, Fastly - 5%, Akamai - 2%. Običan hosting je druga stvar: tamo saobraćaj i sertifikat pripadaju samom sajtu.
Odlučite šta vam je važnije: «zaštita od napada» ili to da lozinke vaših korisnika ne prolaze kroz tuđi kod. Tarif i podešavanja to ne menjaju - na bilo kom planu šifar se završava kod posrednika. Kompromis postoji - proksi koji ne dešifruje TLS i samo prosleđuje tok po imenu servera. Tako radi naš frontalni server: zaštita od viška saobraćaja ostaje, posrednika sa otvorenim tekstom nema.