8 činjenica Vaš novac Provera FAQ
Mitilena Mitilena Novčanik Cold crypto wallet
ONLINE · 22,000+ COINS Kreiraj novčanikKreiraj
Kako su vas sve prevarili

Cloudflare: priča o jednoj kompaniji koja zna sve vaše loginove i tajne - pod maskom brige o vama

Dvadeset godina su vas učili: ako ima katanac - veza je bezbedna, unesite lozinku. Nisu rekli jedno: na sedam od deset najvećih sajtova na svetu katanac ne vodi do sajta, nego do tuđeg servera, i najčešće je taj server Cloudflare. Tamo se vaš login, lozinka, kolačić i poruke dešifruju, čitaju, prolaze kroz filtere i ponovo šifruju. To nije hakovanje ni pad - to je njihov posao, «zaštita sajta». Isto rade Amazon, Akamai i Azure - time je zatrpan skoro ceo internet. Niko vas nije pitao.

7 od 10najvećih sajtova na svetu - iza posrednika, najčešće Cloudflare
5 od 5popularnih novčanika koje smo proverili - isto
0puta vas je neko pitao da li se slažete
exchange.example/login
Veza je bezbedna
Vaše podatke (na primer lozinke ili brojeve kartica) drugi ne mogu da pročitaju dok se šalju na ovaj sajt.
neistina na
7 od 10 sajtova
Šta se zapravo dešava
Katanac vodi do Cloudflare servera. Tamo se lozinka dešifruje i čita njihovim kodom. Sajt je dobija drugi.
Prijava
Login
you@mail.example
Lozinka
••••••••••••Cloudflare ovo čita
Prijava
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
sertifikat izdat Cloudflare-u, ne sajtu
Šta katanac obećava

Chrome vas je godinama plašio sajtovima bez katanca. Sada ga imaju svi - i na sedam od deset velikih sajtova vodi do posrednika

Katanac i HTTPS izmišljeni su iz jednog razloga: da niko između vas i sajta ne može da pročita šta šaljete. Vaš operater, Wi-Fi u kafiću, država na žici - svi vide samo šifrat. Pregledači su vas godinama učili: nema katanca - ne unosite lozinku.

Cloudflare je proksi koji sedi između vas i sajta; Amazon CloudFront, Azure Front Door, Akamai i Fastly rade isto. Da bi «odbijali napade», posredniku treba da vidi saobraćaj u otvorenom tekstu. Zato vaša veza završava na njegovom serveru: tamo se zahtev dešifruje, proverava po pravilima, pa tek onda šalje sajtu drugom vezom. Cloudflareova dokumentacija to zove TLS termination - «tačka gde se HTTPS saobraćaj dešifruje da bi Cloudflare mogao da ga pregleda». Amazon, Azure i Akamai u dokumentaciji koriste isto ime za istu tačku.

Tehnički, ovo je klasičan čovek u sredini. Jedina razlika od napada: vlasnik sajta se prijavio na to kada je stavio sajt iza posrednika. Tarifom ili podešavanjima se ovo ne skida: dok je sajt iza posrednika, šifrovanje se završava kod posrednika - i na besplatnom planu i na Enterprise. Niko vas nije pitao, a katanac vam to neće reći.

Šta mislite kad vidite katanac
Vipregledač
jedan šifar do sajta
Sajt
Šta se zapravo dešava na sajtu iza posrednika
Vipregledač
šifar
Posrednikotvoreni tekst
šifar
Sajt
Režimi Cloudflare Flexible, Full i Full (strict), Azure Front Door «end-to-end TLS» i CloudFront «origin protocol» opisuju samo drugi skok. Prvi skok uvek završava kod posrednika.
Dva sertifikata: onaj koji vidite izdat je posredniku. Onaj na originu nikad ne vidite.
Osam činjenica

Šta to znači u praksi - iz dokumentacije i datuma

Bez sudova. Samo Cloudflareova dokumentacija, njihovi izveštaji o incidentima i javni napisi - sa datumima, da svaka linija može da se proveri.

Činjenica 01

Sedam od deset najvećih sajtova - iza posrednika

Po HTTP Archive 2025, 71% od hiljadu najposećenijih sajtova na svetu i sam HTML dokument služe preko posrednika; među top 10.000 - 70%, među top 100.000 - 62%. Ko su ti posrednici: Cloudflare - 58% takvih sajtova, zatim Amazon CloudFront (7%), Fastly (5%), Akamai (2%) i cloud balanseri. Ako brojimo sve sajtove na svetu, svaki treći je iza posrednika; sam Cloudflare - 26% svih sajtova i 85% tržišta reverse-proxyja.

Izvor: HTTP Archive, Web Almanac 2025, poglavlje CDN; W3Techs reverse-proxy izveštaj, ažuriranje 24.09.2026
Šta to znači za vas
Što je sajt veći, veća je šansa da lozinku ne čita on, nego njegov posrednik. Katanac izgleda isto u oba slučaja.
Činjenica 02

WAF čita telo svakog zahteva - po dokumentaciji

Cloudflare pravila «pregledaju telo svakog dolaznog zahteva», a polje http.request.body.raw u njihovom jeziku pravila je «neizmenjeno telo HTTP zahteva». Forma za prijavu je telo zahteva. Login i lozinka u njoj su otvoreni tekst.

Izvor: developers.cloudflare.com: WAF managed rules; ruleset-engine, polje http.request.body.raw
Šta to znači za vas
Ovo nije ranjivost, ovo je funkcija. Vaša lozinka prolazi kroz Cloudflareov kod pri svakoj prijavi na svaki sajt iza njega. Šta dalje radi s tim - pitanje je poverenja, ne tehnike.
Činjenica 03

Cloudbleed, 2017: memorija posrednika procurila u tuđe odgovore

Od 22. septembra 2016. do 18. februara 2017. bag u Cloudflareovom parseru mešao je komade memorije jednog sajta u odgovore drugog: zaglavlja, delove POST zahteva sa lozinkama, kolačiće, API ključeve i tokene. Cloudflare je izbrojao 1,2 miliona pogodaka; curenja su završila u kešu pretrage - očišćeno više od 80.000 strana. Štampa je pominjala Uber, OkCupid, Fitbit.

Izvor: Cloudflare, izveštaj o incidentu 23.02.2017 i procena uticaja 01.03.2017; Google Project Zero, issue 1139
Šta to znači za vas
Jedan bag kod posrednika - curenje preko stotina hiljada sajtova odjednom. Nijedan od tih sajtova nije ništa pogrešio.
Činjenica 04

Novembar 2023: napadači ušli u Cloudflare ukradenim ključevima

Od 14. do 24. novembra 2023. napadači - Cloudflare ih zove «nation-state» - sa kredencijalima ukradenim u Okta proboju radili su unutar Cloudflareovih sistema: Confluence wiki, Jira tracker, Bitbucket repozi, preuzeto 76 repozitorijuma. Posle toga Cloudflare je rotirao više od 5.000 kredencijala i pregledao 4.893 sistema.

Izvor: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Šta to znači za vas
Posrednik kroz koji ide četvrtina interneta najdeblja je meta na svetu. Neko je već ušao.
Činjenica 05

Jedan prekidač za sve

2. juli 2019. - 27 minuta, jedan regex u WAF-u, saobraćaj pao 82%. 21. juni 2022. - 75 minuta, 19 data centara. 18. novembar 2025. - skoro šest sati, «najgori pad od 2019»: pali X, ChatGPT, Spotify, Shopify, Coinbase. 5. decembar 2025. - još 25 minuta. 20. februar 2026. - šest sati, BGP greška. Nijedan pad nije bio napad.

Izvor: Cloudflare postmortem-i padova 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Šta to znači za vas
Kad posrednik padne, pola interneta padne odjednom, uključujući berze. Baš kad treba da prodate.
Činjenica 06

Cloudflare odlučuje da li ste čovek

Vlasnik sajta štiklira kućicu - a pristup ne odlučuje on, nego Cloudflareov filter. Njihova dokumentacija priznaje «challenge loop, kada se izazov pojavljuje iznova i iznova», uključujući zbog VPN-a i proksija. Od 2016. Cloudflare tretira Tor kao posebnu «zemlju» i tvrdi da je 94% zahteva odatle zlonamerno; Tor Project je odgovorio o «beskrajnoj petlji CAPTCHA-a» i bloku najmanje 80% Tor adresa.

Izvor: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Šta to znači za vas
VPN, Tor ili «pogrešan» region - i vi ste «ne-čovek». Sajt vas nije blokirao. Posrednik za koga niste znali zaključao vas je.
Činjenica 07

Kad država ratuje sa posrednikom: slučaj Rusije

U oktobru 2024. Cloudflare je uključio ECH šifrovanje podrazumevano na besplatnim planovima. 6. novembra 2024. sajtovi iza Cloudflare sa ECH prestali su da se otvaraju kod ruskih operatera; 7. novembra CMU SSOP (jedinica Roskomnadzora, ruskog regulatora veza) nazvao je ECH «sredstvom zaobilaženja ograničenja» i preporučio vlasnicima da ga isključe «ili, bolje, koriste domaće CDN-ove». Od 9. juna 2025. četiri najveća ruska operatera seku Cloudflare saobraćaj na prvih 16 KB bilo kog fajla. Saobraćaj iz Rusije pao je oko 30%; više od 40% sajtova ruskog veba - oko 300.000 - sedi iza Cloudflare. 2. juna 2026. FSB je objavio da su strane obaveštajne službe prikupljale podatke sa telefona ruskih zvaničnika «koristeći tehničke mogućnosti» Cloudflare i Fastly, i otvorio predmete po člancima 272 i 273 Krivičnog zakonika - tehničkih dokaza nije pokazao, kompanije nisu odgovorile. Isti Cloudflare od 2022. pokriva sajtove Ministarstva odbrane UK po državnom ugovoru - Army, Royal Navy, RAF i portal Defence Gateway za 330.000 korisnika: £425k za 2022-2025 i £105k za 2025-2026.

Izvor: Interfax i RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona i The Record, 02.06.2026; UK Contracts Finder obaveštenja od 25.01.2024 i 11.11.2025
Šta to znači za vas
«Sajt se ne otvara» često nije sajt. To je posrednik za koga niste znali koji se posvađao sa vašim operaterom.
Činjenica 08

Ista šema svuda: Amazon, Akamai, Azure, Fastly

Svaki proksi ili cloud balancer koji završava TLS kod sebe radi isto: Amazon CloudFront i ALB, Azure Front Door i Application Gateway, Akamai, Fastly, Imperva, a u Evropi još OVHcloud, Myra, Link11. Svaki ima svoj WAF koji čita telo zahteva, svoj keš i svoje padove. Cloudflare je jednostavno najveći i najotvoreniji u dokumentaciji. Običan hosting sa sertifikatom na origin serveru je druga stvar: tamo saobraćaj čita samo sajt.

Izvor: AWS docs (CloudFront, Application Load Balancer), Azure Front Door, Akamai - odeljci o TLS termination; W3Techs, septembar 2026
Šta to znači za vas
Pitanje za svaki sajt sa novcem je jedno: gde se završava moj šifar - kod vas ili kod posrednika? Ispod - kako proveriti za minut.
Vaš novac

Šta to znači za vaš novac

Berza iza posrednika

Login, lozinka, 2FA kod, adresa za isplatu, istorija trgovanja - sve su to tela zahteva koja posrednik čita u otvorenom tekstu. Plus pad posrednika - i berza je pala baš kad treba da prodate: 18. novembra 2025. Coinbase je bio među sajtovima koji su pali.

Veb-novčanik iza posrednika

Kod novčanika stiže u pregledač preko posrednika: šta god je njegov server vratio, to i radi. To je ista «jedna linija u bildu» o kojoj smo pisali kod mana hardverskih novčanika - samo je tačka gde može da se pojavi sada i tuđa. Adrese koje nalepite u forme takođe vidi.

Novčanik sa oflajn potpisom

Ključ živi na uređaju bez mreže, transakcija se tamo potpisuje i online ide samo kao potpis. Posrednik nema šta da presretne, čak i da je tu: nema lozinke, nema ključa, nema koda koji odlučuje gde ide novac.
Kako je kod nas
Između vas i bilo kog našeg servera nema posrednika. sr.mitilena.com, api.mitilena.com, mitilena.com odgovaraju direktno: sertifikat je naš, u odgovorima nema cf-ray zaglavlja. Naš frontalni server ne dešifruje TLS - gleda samo ime servera u rukovanju i propušta tok kakav jeste. Šta naš server vidi razloženo je korak po korak na stranici «Kako novčanik šalje kriptovalutu». Provereno 24.09.2026; možete ponoviti za minut - kako, ispod.
Provera

Proverite bilo koji sajt za minut

Ne morate da verujete ni nama ni njima. Posrednik ostavlja tragove u svakom odgovoru, i svako može da ih vidi.

01
U terminalucurl -sI https://site/ i pogledajte zaglavlja odgovora. server: cloudflare i cf-ray - Cloudflare; via: 1.1 … cloudfront.net i x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Bilo koje znači: TLS je završen kod posrednika, jer se zaglavlje u odgovor može dodati tek posle dešifrovanja.
02
U pregledačuDevTools → Network → prvi zahtev → Response Headers - ista zaglavlja. Ili katanac → sertifikat: za Cloudflare izdavalac je Google Trust Services WE1 na 90 dana bez polja «organization»; za Amazon izdavalac je Amazon RSA 2048, što znači da je sertifikat naručen preko AWS, ne od samog sajta; sajtovi bez svog domena pokazuju *.cloudfront.net. Sertifikat izdat posredniku je njegovo priznanje: šifar se završava kod njega.
03
Po adresi serveraping site ili dig +short site - ako je adresa iz objavljenih Cloudflare opsega (104.16.0.0/13, 172.64.0.0/13 i drugi), CloudFront, Azure Front Door ili Akamai, sav saobraćaj ide preko njihovih servera. Sopstvena adresa hostinga - nema posrednika.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS završen na Cloudflare: cf-ray zaglavlje
# dodato već dešifrovanom odgovoru
terminal
$ curl -sI https://sr.mitilena.com | grep -iE "server|cf-"
server: nginx
# nema cf-ray: između vas i servera nikoga
Prvi izlaz - kako izgleda sajt iza Cloudflare; Amazon, Akamai i Azure imaju svoja zaglavlja (lista levo). Drugi - naš, snimljen 24.09.2026.
Dok smo pisali ovaj članak

Uzeli smo pet najpopularnijih novčanika i pogledali ko sedi između vas i njihovog sajta

Nismo nagađali i nismo čitali tuđe recenzije: uradili smo obične zahteve ka sajtovima, gledali zaglavlja odgovora i sertifikate. Rezultat je ispod, kakav jeste.

Provera 24.09.2026 · sajtovi pet popularnih novčanikaHEADERS AND CERTIFICATES
NovčanikProksiDešifrovanjeČiji katanac
MetaMaskmetamask.io
iza Cloudflare · dacf-ray u odgovoru · daCloudflare sertifikat: Google Trust Services WE1, 90 dana, bez organizacije
Trust Wallettrustwallet.com
iza Cloudflare · dacf-ray u odgovoru · daCloudflare sertifikat: Google Trust Services WE1, 90 dana, bez organizacije
Exodusexodus.com
iza Cloudflare · dacf-ray u odgovoru · daCloudflare sertifikat: Google Trust Services WE1, 90 dana, bez organizacije
Phantomphantom.com
iza Cloudflare · dacf-ray u odgovoru · daCloudflare sertifikat: Google Trust Services WE1, 90 dana, bez organizacije
Ledgerledger.com
iza Cloudflare · dacf-ray u odgovoru · daCloudflare sertifikat: Google Trust Services WE1, 90 dana, bez organizacije
5 od 5 · TLS se završava na Cloudflareponovite sami - traje minut
Šta to znači
Pet od pet. Katanac koji vidite na sajtu novčanika nije izdao novčanik, nego Cloudflare. Sve što kucate na tim sajtovima, i sav kod koji šalju u pregledač, prolazi kroz posrednika kog niste birali. Šta on s tim radi - pitanje je vere, ne tehnike.
Kako smo proverili
Zahtev ka početnoj strani svakog sajta, server i cf-ray zaglavlja u odgovoru, izdavalac i rok sertifikata iza katanca. Datum - 24. septembar 2026; sajtovi mogu da promene konfiguraciju bilo kog dana, zato ponovite proveru sami: uputstvo iznad, jedan minut.
FAQ

Šta ljudi pitaju kad stignu dovde

Šta je Cloudflare običnim rečima?

Kompanija-posrednik: sajt šalje sav saobraćaj preko njihovih servera, a oni ga «štite». Da bi «štitili», dešifruju vašu vezu kod sebe. Tako radi četvrtina svih sajtova na svetu.

Da li Cloudflare vidi moje lozinke?

Da. Veza se završava na njegovom serveru, a pravila filtriranja po dokumentaciji čitaju telo svakog zahteva - forma za prijavu sa korisničkim imenom i lozinkom tačno je to telo zahteva. Da li to čuva i koliko dugo - uređuju njihove politike koje ne možete da proverite.

Zašto sajt traži da potvrdim da sam čovek?

To nije sajt, to je Cloudflare. Vlasnik je uključio proveru, a filter posrednika odlučuje: VPN, Tor, «sumnjiv» region, stari pregledač - i upadate u challenge loop. Sam Cloudflare takve petlje priznaje u dokumentaciji.

Sajt iza Cloudflare se ne otvara u mojoj zemlji. Šta da radim?

Kad se država ili operater sukobi sa posrednikom, korisnicima pomaže VPN - ili sajt bez posrednika. U Rusiji od 2024-2025 to je više od 40% sajtova. Vlasniku sajta pomaže jedno: ukloniti Cloudflare između sebe i korisnika. Slučaj Rusije u činjenici 07 pokazuje koliko brzo «sajt ne radi» postaje «posrednik se posvađao sa operaterom».

Da li je ovo samo o Cloudflare?

Ne. Svaki posrednik koji završava TLS kod sebe radi ovako: Amazon CloudFront i AWS balanseri, Azure Front Door, Akamai, Fastly, Imperva, a u Evropi OVHcloud, Myra, Link11. Među hiljadu najvećih sajtova na svetu 71% sedi iza posrednika: Cloudflare - 58% njih, Amazon - 7%, Fastly - 5%, Akamai - 2%. Običan hosting je druga stvar: tamo saobraćaj i sertifikat pripadaju samom sajtu.

Imam sajt. Šta da radim?

Odlučite šta vam je važnije: «zaštita od napada» ili to da lozinke vaših korisnika ne prolaze kroz tuđi kod. Tarif i podešavanja to ne menjaju - na bilo kom planu šifar se završava kod posrednika. Kompromis postoji - proksi koji ne dešifruje TLS i samo prosleđuje tok po imenu servera. Tako radi naš frontalni server: zaštita od viška saobraćaja ostaje, posrednika sa otvorenim tekstom nema.

Novčanik između kog i vas nema nikoga

Ključ na uređaju bez mreže · bez registracije · šta vidi naš server - na stranici «Kako novčanik šalje kriptovalutu»
Kreiraj novčanik