Замочок і HTTPS винайшли з однієї причини: щоб ніхто між вами і сайтом не міг прочитати те, що ви надсилаєте. Ваш провайдер, Wi-Fi у кафе, держава на дроті — усі бачать лише шифротекст. Браузери роками вчили: немає замочка — не вводьте пароль.
Cloudflare — це проксі між вами і сайтом; Amazon CloudFront, Azure Front Door, Akamai і Fastly працюють так само. Щоб «пом’якшувати атаки», посереднику треба бачити трафік відкритим текстом. Тому ваше з’єднання закінчується на його сервері: там запит розшифровують, перевіряють за правилами і лише потім надсилають на сайт окремим з’єднанням. Власна документація Cloudflare називає це TLS termination — «точка, де HTTPS-трафік розшифровують, щоб Cloudflare міг його перевірити». Amazon, Azure і Akamai в документації так само називають ту саму точку.
Технічно це класична людина посередині. Єдина відмінність від атаки: власник сайту підписався на це, коли поставив сайт за посередника. Тариф чи налаштування цього не знімають: поки сайт за посередником, шифр закінчується на посереднику — і на безкоштовному плані, і на Enterprise. Вас ніхто не питав, і замочок про це не скаже.
Без оцінок. Лише власна документація Cloudflare, його звіти про інциденти й публічні розбори — з датами, щоб кожен рядок можна було перевірити.

За HTTP Archive 2025, 71% тисячі найвідвідуваніших сайтів світу віддають навіть HTML-документ через посередника; серед топ-10 000 — 70%, серед топ-100 000 — 62%. Хто ці посередники: Cloudflare — 58% таких сайтів, далі Amazon CloudFront (7%), Fastly (5%), Akamai (2%) і хмарні балансувальники. Якщо рахувати всі сайти світу, кожен третій за посередником; сам Cloudflare — 26% усіх сайтів і 85% ринку reverse-proxy.

Правила Cloudflare «перевіряють тіло кожного вхідного запиту», а поле http.request.body.raw у їхній мові правил — «незмінене тіло HTTP-запиту». Форма входу — це тіло запиту. Логін і пароль у ньому — відкритий текст.

З 22 вересня 2016 до 18 лютого 2017 помилка в парсері Cloudflare змішувала шматки пам’я��і одного сайту у відповіді іншого: заголовки, фрагменти POST із паролями, cookie, API-ключі й токени. Cloudflare нарахував 1,2 млн влучень; витоки потрапили в кеші пошуку — очистили понад 80 000 сторінок. У пресі назвали Uber, OkCupid, Fitbit.

З 14 до 24 листопада 2023 зловмисники — Cloudflare називає їх «nation-state» — з обліковими даними, викраденими в зламі Okta, працювали всередині систем Cloudflare: Confluence wiki, Jira, репозиторії Bitbucket, завантажено 76 репозиторіїв. Після цього Cloudflare змінив понад 5 000 облікових даних і перевірив 4 893 системи.

2 липня 2019 — 27 хвилин, один regex у WAF, трафік упав на 82%. 21 червня 2022 — 75 хвилин, 19 дата-центрів. 18 листопада 2025 — майже шість годин, «найгірший збій від 2019»: лягли X, ChatGPT, Spotify, Shopify, Coinbase. 5 грудня 2025 — ще 25 хвилин. 20 лютого 2026 — шість годин, помилка BGP. Жоден зі збоїв не був атакою.

Власник сайту ставить галочку — і доступ вирішує не він, а фільтр Cloudflare. Їхня документація визнає «цикл challenge, коли перевірка з’являється знову і знову», зокрема через VPN і проксі. Від 2016 Cloudflare трактує Tor як окрему «країну» і стверджує, що 94% запитів звідти шкідливі; Tor Project відповів про «нескінченний цикл CAPTCHA» і блокування щонайменше 80% адрес Tor.

У жовтні 2024 Cloudflare увімкнув шифрування ECH за замовчуванням на безкоштовних планах. 6 листопада 2024 сайти за Cloudflare з ECH перестали відкриватися в російських провайдерів; 7 листопада ЦМУ ССОП (підрозділ Роскомнагляду) назвав ECH «засобом обходу обмежень» і рекомендував власникам вимкнути його «або, краще, користуватися вітчизняними CDN». Від 9 червня 2025 чотири найбільші російські оператори ріжуть трафік Cloudflare до перших 16 КБ будь-якого файлу. Трафік з Росії впав приблизно на 30%; понад 40% сайтів російського вебу — близько 300 000 — сидять за Cloudflare. 2 червня 2026 ФСБ заявила, що іноземні спецслужби збирали дані з телефонів російських чиновників «з використанням технічних можливостей» Cloudflare і Fastly, і відкрила справи за статтями 272 і 273 КК — технічних доказів не показала, компанії не відповіли. Той самий Cloudflare від 2022 під державним контрактом криє сайти Міністерства оборони Великої Британії — армію, Королівський флот, RAF і портал Defence Gateway для 330 000 користувачів: £425 тис. на 2022–2025 і £105 тис. на 2025–2026.

Будь-який проксі чи хмарний балансувальник, що завершує TLS на собі, працює так само: Amazon CloudFront і ALB, Azure Front Door і Application Gateway, Akamai, Fastly, Imperva, а в Європі ще OVHcloud, Myra і Link11. У кожного свій WAF, що читає тіло запиту, свій кеш і свої збої. Cloudflare просто найбільший і найвідкритіший у документації. Звичайний хостинг із сертифікатом на origin-сервері — інше: там трафік читає лише сайт.



Вам не обов’язково вірити нам чи їм. Посередник лишає сліди в кожній відповіді, і їх може побачити будь-хто.
Ми не здогадувались і не читали чужі огляди: зробили звичайні запити до сайтів, подивились заголовки відповідей і сертифікати. Результат нижче, як є.
Компанія-посередник: сайт жене весь трафік через їхні сервери, а вони його «захищають». Щоб «захищати», вони розшифровують ваше з’єднання у себе. Так працює чверть усіх сайтів світу.
Так. З’єднання закінчується на його сервері, а правила фільтрації за документацією читають тіло кожного запиту — форма входу з логіном і паролем і є тим тілом запиту. Чи зберігає він це і як довго — за його політиками, які ви не можете перевірити.
Це не сайт, це Cloudflare. Власник увімкнув перевірку, а фільтр посередника вирішує: VPN, Tor, «підозрілий» регіон, старий браузер — і ви потрапляєте в цикл challenge. Сам Cloudflare визнає такі цикли в документації.
Коли країна воює з посередником, користувачу лишається VPN — або сайт без посередника. Власнику сайту допомагає одне: прибрати Cloudflare між собою і користувачами. Кейс Росії у факті 07 показує, як швидко «сайт не відкривається» стає «посередник посварився з провайдером».
Ні. Будь-який посередник, що завершує TLS на собі, працює так: Amazon CloudFront і балансувальники AWS, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra. Серед т��сячі найбільших сайтів світу 71% сидять за посередником: Cloudflare — 58% з них, Amazon — 7%, Fastly — 5%, Akamai — 2%. Звичайний хостинг інший: там трафік і сертифікат належать самому сайту.
Вирішіть, що важливіше: «захист від атак» чи те, що паролі ваших користувачів не проходять через чужий код. Тариф і налаштування цього не змінюють — на будь-якому плані шифр закінчується на посереднику. Є компроміс — проксі, що не розшифровує TLS і лише передає потік за іменем сервера. Так працює наш фронтальний сервер: захист від зайвого трафіку лишається, посередника з відкритим текстом немає.