8 фактів Ваші гроші Check FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Створити гаманецьСтворити
Як вас усіх обдурили

Cloudflare: історія однієї компанії, що знає усі ваші логіни й секрети — під виглядом турботи про вас

Двадцять років вас учили: якщо є замочок — з’єднання захищене, вводьте пароль. Не сказали одного: на семи з десяти найбільших сайтів світу замочок веде не на сайт, а на чужий сервер, і найчастіше це Cloudflare. Там ваш логін, пароль, cookie і повідомлення розшифровують, читають, пропускають через фільтри й шифрують знову. Це не злам і не аварія — це їхній бізнес, «захист сайту». Amazon, Akamai і Azure роблять так само — майже весь інтернет у цьому похований. Вас ніхто не питав.

7 of 10найбільших сайтів світу — за посередником, найчастіше Cloudflare
5 of 5популярних гаманців, які ми перевірили — те саме
0разів вас запитали, чи згодні ви
exchange.example/login
З’єднання захищене
Ваші дані (наприклад, паролі чи номери карток) не можуть прочитати сторонні під час надсилання на цей сайт.
неправда на
7 з 10 сайтів
Що насправді відбувається
Замочок веде на сервер Cloudflare. Там пароль розшифровують і читає їхній код. Сайт отримує його другим.
Увійти
Логін
you@mail.example
Пароль
••••••••••••це читає Cloudflare
Увійти
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
сертифікат виданий на Cloudflare, не на сайт
Що обіцяє замочок

Chrome роками лякав вас сайтами без замочка. Тепер замочок є в усіх — і на семи з десяти великих сайтів він веде до посередника

Замочок і HTTPS винайшли з однієї причини: щоб ніхто між вами і сайтом не міг прочитати те, що ви надсилаєте. Ваш провайдер, Wi-Fi у кафе, держава на дроті — усі бачать лише шифротекст. Браузери роками вчили: немає замочка — не вводьте пароль.

Cloudflare — це проксі між вами і сайтом; Amazon CloudFront, Azure Front Door, Akamai і Fastly працюють так само. Щоб «пом’якшувати атаки», посереднику треба бачити трафік відкритим текстом. Тому ваше з’єднання закінчується на його сервері: там запит розшифровують, перевіряють за правилами і лише потім надсилають на сайт окремим з’єднанням. Власна документація Cloudflare називає це TLS termination — «точка, де HTTPS-трафік розшифровують, щоб Cloudflare міг його перевірити». Amazon, Azure і Akamai в документації так само називають ту саму точку.

Технічно це класична людина посередині. Єдина відмінність від атаки: власник сайту підписався на це, коли поставив сайт за посередника. Тариф чи налаштування цього не знімають: поки сайт за посередником, шифр закінчується на посереднику — і на безкоштовному плані, і на Enterprise. Вас ніхто не питав, і замочок про це не скаже.

Що ви думаєте, бачачи замочок
Вибраузер
один шифр до сайту
Site
Що насправді відбувається на сайті за посередником
Вибраузер
шифр
Посередниквідкритий текст
шифр
Site
Режими Cloudflare Flexible, Full і Full (strict), Azure Front Door «end-to-end TLS» і CloudFront «origin protocol» описують лише другий хоп. Перший хоп завжди закінчується на посереднику.
Два сертифікати: той, що ви бачите, виданий на посередника. Той, що на origin, ви ніколи не бачите.
Вісім фактів

Що це означає на практиці — за документами й датами

Без оцінок. Лише власна документація Cloudflare, його звіти про інциденти й публічні розбори — з датами, щоб кожен рядок можна було перевірити.

Факт 01

Сім із десяти найбільших сайтів — за посередником

За HTTP Archive 2025, 71% тисячі найвідвідуваніших сайтів світу віддають навіть HTML-документ через посередника; серед топ-10 000 — 70%, серед топ-100 000 — 62%. Хто ці посередники: Cloudflare — 58% таких сайтів, далі Amazon CloudFront (7%), Fastly (5%), Akamai (2%) і хмарні балансувальники. Якщо рахувати всі сайти світу, кожен третій за посередником; сам Cloudflare — 26% усіх сайтів і 85% ринку reverse-proxy.

Джерело: HTTP Archive, Web Almanac 2025, розділ CDN; звіт W3Techs reverse-proxy, оновлення 24.09.2026
Що це означає для вас
Чим більший сайт, тим імовірніше, що пароль читає не він, а його посередник. Замочок виглядає однаково.
Факт 02

WAF читає тіло кожного запиту — за документацією

Правила Cloudflare «перевіряють тіло кожного вхідного запиту», а поле http.request.body.raw у їхній мові правил — «незмінене тіло HTTP-запиту». Форма входу — це тіло запиту. Логін і пароль у ньому — відкритий текст.

Джерело: developers.cloudflare.com: WAF managed rules; ruleset-engine, поле http.request.body.raw
Що це означає для вас
Це не вразливість, це функція. Ваш пароль проходить через код Cloudflare при кожному вході на кожен сайт за ним. Що він із цим робить далі — питання довіри, не техніки.
Факт 03

Cloudbleed, 2017: пам’ять посередника витекла в чужі відповіді

З 22 вересня 2016 до 18 лютого 2017 помилка в парсері Cloudflare змішувала шматки пам’я��і одного сайту у відповіді іншого: заголовки, фрагменти POST із паролями, cookie, API-ключі й токени. Cloudflare нарахував 1,2 млн влучень; витоки потрапили в кеші пошуку — очистили понад 80 000 сторінок. У пресі назвали Uber, OkCupid, Fitbit.

Джерело: Cloudflare, звіт про інцидент 23.02.2017 та оцінка впливу 01.03.2017; Google Project Zero, issue 1139
Що це означає для вас
Одна помилка в посередника — витік на сотні тисяч сайтів одразу. Жоден із тих сайтів нічого не порушив.
Факт 04

Листопад 2023: зловмисники зайшли в Cloudflare із викраденими ключами

З 14 до 24 листопада 2023 зловмисники — Cloudflare називає їх «nation-state» — з обліковими даними, викраденими в зламі Okta, працювали всередині систем Cloudflare: Confluence wiki, Jira, репозиторії Bitbucket, завантажено 76 репозиторіїв. Після цього Cloudflare змінив понад 5 000 облікових даних і перевірив 4 893 системи.

Джерело: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Що це означає для вас
Посередник, через якого тече чверть інтернету, — найжирніша мішень у світі. Хтось уже зайшов.
Факт 05

Один вимикач на всіх

2 липня 2019 — 27 хвилин, один regex у WAF, трафік упав на 82%. 21 червня 2022 — 75 хвилин, 19 дата-центрів. 18 листопада 2025 — майже шість годин, «найгірший збій від 2019»: лягли X, ChatGPT, Spotify, Shopify, Coinbase. 5 грудня 2025 — ще 25 хвилин. 20 лютого 2026 — шість годин, помилка BGP. Жоден зі збоїв не був атакою.

Джерело: postmortem збоїв Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Що це означає для вас
Коли посередник ламається, половина інтернету падає одразу, включно з біржами. Саме коли треба продати.
Факт 06

Cloudflare вирішує, чи ви людина

Власник сайту ставить галочку — і доступ вирішує не він, а фільтр Cloudflare. Їхня документація визнає «цикл challenge, коли перевірка з’являється знову і знову», зокрема через VPN і проксі. Від 2016 Cloudflare трактує Tor як окрему «країну» і стверджує, що 94% запитів звідти шкідливі; Tor Project відповів про «нескінченний цикл CAPTCHA» і блокування щонайменше 80% адрес Tor.

Джерело: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Що це означає для вас
VPN, Tor чи «не той» регіон — і ви «не людина». Сайт вас не блокував. Посередник, про якого ви не знали, вас відрізав.
Факт 07

Коли держава воює з посередником: випадок Росії

У жовтні 2024 Cloudflare увімкнув шифрування ECH за замовчуванням на безкоштовних планах. 6 листопада 2024 сайти за Cloudflare з ECH перестали відкриватися в російських провайдерів; 7 листопада ЦМУ ССОП (підрозділ Роскомнагляду) назвав ECH «засобом обходу обмежень» і рекомендував власникам вимкнути його «або, краще, користуватися вітчизняними CDN». Від 9 червня 2025 чотири найбільші російські оператори ріжуть трафік Cloudflare до перших 16 КБ будь-якого файлу. Трафік з Росії впав приблизно на 30%; понад 40% сайтів російського вебу — близько 300 000 — сидять за Cloudflare. 2 червня 2026 ФСБ заявила, що іноземні спецслужби збирали дані з телефонів російських чиновників «з використанням технічних можливостей» Cloudflare і Fastly, і відкрила справи за статтями 272 і 273 КК — технічних доказів не показала, компанії не відповіли. Той самий Cloudflare від 2022 під державним контрактом криє сайти Міністерства оборони Великої Британії — армію, Королівський флот, RAF і портал Defence Gateway для 330 000 користувачів: £425 тис. на 2022–2025 і £105 тис. на 2025–2026.

Джерело: Interfax і RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; РІА Новини, Mediazona і The Record, 02.06.2026; повідомлення UK Contracts Finder від 25.01.2024 і 11.11.2025
Що це означає для вас
«Сайт не відкривається» часто не про сайт. Це посередник, про якого ви не знали, що посварився з вашим провайдером.
Факт 08

Та сама схема всюди: Amazon, Akamai, Azure, Fastly

Будь-який проксі чи хмарний балансувальник, що завершує TLS на собі, працює так само: Amazon CloudFront і ALB, Azure Front Door і Application Gateway, Akamai, Fastly, Imperva, а в Європі ще OVHcloud, Myra і Link11. У кожного свій WAF, що читає тіло запиту, свій кеш і свої збої. Cloudflare просто найбільший і найвідкритіший у документації. Звичайний хостинг із сертифікатом на origin-сервері — інше: там трафік читає лише сайт.

Джерело: AWS docs (CloudFront, Application Load Balancer), Azure Front Door, Akamai — розділи TLS termination; W3Techs, вересень 2026
Що це означає для вас
Питання для будь-якого сайту з грошима одне: де закінчується мій шифр — у вас чи в посередника? Нижче — як перевірити за хвилину.
Ваші гроші

Що це означає для ваших грошей

Біржа за посередником

Логін, пароль, код 2FA, адреса виводу, історія угод — усе це тіла запитів, які посередник читає відкритим текстом. Плюс збій посередника — і біржа лежить саме коли треба продати: 18 листопада 2025 серед полеглих була Coinbase.

Веб-гаманець за посередником

Код гаманця доходить до браузера через посередника: що повернув його сервер, те й виконується. Це той самий «один рядок у збірці», про який ми писали в прогалинах апаратних гаманців — лише точка, де він може з’явитися, тепер ще й чужа. Адреси, які ви вставляєте у форми, він теж бачить.

Гаманець з офлайн-підписом

Ключ живе на пристрої без мережі, транзакцію підписують там і в мережу йде лише підпис. Посереднику нічого перехоплювати, навіть якби він був: немає пароля, немає ключа, немає коду, що вирішує, куди підуть гроші.
Як у нас
Між вами і будь-яким нашим сервером посередника немає. uk.mitilena.com, api.mitilena.com, mitilena.com відповідають напряму: сертифікат наш, у відповідях немає заголовка cf-ray. Наш фронтальний сервер не розшифровує TLS — дивиться лише ім’я сервера в рукостисканні і передає потік як є. Що саме бачить наш сервер, розкладено крок за кроком на сторінці «Як гаманець надсилає крипту». Перевірено 24.09.2026; можете повторити за хвилину — як, нижче.
Check

Перевірте будь-який сайт за хвилину

Вам не обов’язково вірити нам чи їм. Посередник лишає сліди в кожній відповіді, і їх може побачити будь-хто.

01
У терміналіcurl -sI https://site/ і дивіться заголовки відповіді. server: cloudflare і cf-ray — Cloudflare; via: 1.1 … cloudfront.net і x-amz-cf-id — Amazon; x-azure-ref — Azure Front Door; x-served-by: cache-… — Fastly; x-akamai-… — Akamai. Будь-який з них означає: TLS завершився на посереднику, бо додати заголовок у відповідь можна лише після розшифрування.
02
У браузеріDevTools → Network → перший запит → Response Headers — ті самі заголовки. Або замочок → сертифікат: для Cloudflare видавець Google Trust Services WE1 на 90 днів без поля «organization»; для Amazon — Amazon RSA 2048, тобто сертифікат замовлено через AWS, не самим сайтом; сайти без власного домену показують *.cloudfront.net. Сертифікат на посередника — його зізнання: шифр закінчується на ньому.
03
За адресою сервераping site або dig +short site — якщо адреса з опублікованих діапазонів Cloudflare (104.16.0.0/13, 172.64.0.0/13 та інші), CloudFront, Azure Front Door чи Akamai, увесь трафік іде через їхні сервери. Власна адреса хостингу — без посередника.
термінал
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS завершено на Cloudflare: заголовок cf-ray
# додано до вже розшифрованої відповіді
термінал
$ curl -sI https://uk.mitilena.com | grep -iE "server|cf-"
server: nginx
# немає cf-ray: між вами і сервером нікого немає
Перший вивід — як виглядає сайт за Cloudflare; у Amazon, Akamai і Azure свої заголовки (список ліворуч). Другий — наш, знято 24.09.2026.
Поки писали цю статтю

Взяли п’ять найпопулярніших гаманців і подивились, хто сидить між вами і їхнім сайтом

Ми не здогадувались і не читали чужі огляди: зробили звичайні запити до сайтів, подивились заголовки відповідей і сертифікати. Результат нижче, як є.

Перевірка 24.09.2026 · сайти п’яти популярних гаманцівHEADERS AND CERTIFICATES
WalletProxyРозшифруванняЧий замочок
MetaMaskmetamask.io
за Cloudflare · такcf-ray у відповіді · такСертифікат Cloudflare: Google Trust Services WE1, 90 днів, без organization
Trust Wallettrustwallet.com
за Cloudflare · такcf-ray у відповіді · такСертифікат Cloudflare: Google Trust Services WE1, 90 днів, без organization
Exodusexodus.com
за Cloudflare · такcf-ray у відповіді · такСертифікат Cloudflare: Google Trust Services WE1, 90 днів, без organization
Phantomphantom.com
за Cloudflare · такcf-ray у відповіді · такСертифікат Cloudflare: Google Trust Services WE1, 90 днів, без organization
Ledgerledger.com
за Cloudflare · такcf-ray у відповіді · такСертифікат Cloudflare: Google Trust Services WE1, 90 днів, без organization
5 з 5 · TLS закінчується на Cloudflareповторіть самі — хвилина
Що це означає
П’ять із п’яти. Замочок, який ви бачите на сайті гаманця, виданий не гаманцем, а Cloudflare. Усе, що ви вводите на тих сайтах, і весь код, який вони шлють у браузер, проходить через посередника, якого ви не обирали. Що він із цим робить — питання віри, не техніки.
Як перевіряли
Запит на головну кожного сайту, заголовки server і cf-ray у відповіді, видавець і строк сертифіката за замочком. Дата — 24 вересня 2026; сайти можуть змінити конфігурацію будь-якого дня, тож повторіть перевірку самі: інструкція вище, одна хвилина.
FAQ

Що питають ті, хто дочитав сюди

Що таке Cloudflare простими словами?

Компанія-посередник: сайт жене весь трафік через їхні сервери, а вони його «захищають». Щоб «захищати», вони розшифровують ваше з’єднання у себе. Так працює чверть усіх сайтів світу.

Чи бачить Cloudflare мої паролі?

Так. З’єднання закінчується на його сервері, а правила фільтрації за документацією читають тіло кожного запиту — форма входу з логіном і паролем і є тим тілом запиту. Чи зберігає він це і як довго — за його політиками, які ви не можете перевірити.

Чому сайт просить підтвердити, що я людина?

Це не сайт, це Cloudflare. Власник увімкнув перевірку, а фільтр посередника вирішує: VPN, Tor, «підозрілий» регіон, старий браузер — і ви потрапляєте в цикл challenge. Сам Cloudflare визнає такі цикли в документації.

Сайт за Cloudflare не відкривається в моїй країні. Що робити?

Коли країна воює з посередником, користувачу лишається VPN — або сайт без посередника. Власнику сайту допомагає одне: прибрати Cloudflare між собою і користувачами. Кейс Росії у факті 07 показує, як швидко «сайт не відкривається» стає «посередник посварився з провайдером».

Це лише про Cloudflare?

Ні. Будь-який посередник, що завершує TLS на собі, працює так: Amazon CloudFront і балансувальники AWS, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra. Серед т��сячі найбільших сайтів світу 71% сидять за посередником: Cloudflare — 58% з них, Amazon — 7%, Fastly — 5%, Akamai — 2%. Звичайний хостинг інший: там трафік і сертифікат належать самому сайту.

Я власник сайту. Що робити?

Вирішіть, що важливіше: «захист від атак» чи те, що паролі ваших користувачів не проходять через чужий код. Тариф і налаштування цього не змінюють — на будь-якому плані шифр закінчується на посереднику. Є компроміс — проксі, що не розшифровує TLS і лише передає потік за іменем сервера. Так працює наш фронтальний сервер: захист від зайвого трафіку лишається, посередника з відкритим текстом немає.

Гаманець, між яким і вами нікого немає

Ключ на пристрої без мережі · без реєстрації · що бачить наш сервер — на сторінці «Як гаманець надсилає крипту»
Створити гаманець