Zámek a HTTPS byly vymyšlené z jednoho důvodu: aby nikdo mezi vámi a stránkou nemohl číst, co posíláte. Váš ISP, Wi-Fi v kavárně, stát na drátě - všichni vidí jen šifrovaný text. Prohlížeče vás roky učily: bez zámku - nezadávejte heslo.
Cloudflare je proxy mezi vámi a stránkou; Amazon CloudFront, Azure Front Door, Akamai a Fastly fungují stejně. Aby «zmírnily útoky», prostředník musí vidět provoz v otevřeném textu. Proto vaše spojení končí na jeho serveru: tam se požadavek dešifruje, zkontroluje podle jeho pravidel a teprve potom pošle na stránku po samostatném spojení. Dokumentace Cloudflare to nazývá TLS termination - «bod, kde se HTTPS provoz dešifruje, aby ho Cloudflare mohl zkontrolovat». Amazon, Azure a Akamai používají stejný název pro stejný bod v dokumentaci.
Technicky je to klasický člověk uprostřed. Jediný rozdíl oproti útoku: majitel stránky se na to přihlásil, když stránku dal za prostředníka. Plán ani nastavení to neodstraní: dokud je stránka za prostředníkem, šifrování končí u prostředníka - na bezplatném plánu i na Enterprise. Nikdo se vás neptal a zámek vám to neřekne.
Bez soudů. Jen vlastní dokumentace Cloudflare, vlastní zprávy o incidentech a veřejné zápisy - s daty, aby se dal zkontrolovat každý řádek.

Podle HTTP Archive 2025 71 % tisícovky nejnavštěvovanějších stránek na světě servíruje i HTML dokument přes prostředníka; mezi top 10 000 - 70 %, mezi top 100 000 - 62 %. Kdo jsou ti prostředníci: Cloudflare - 58 % takových stránek, potom Amazon CloudFront (7 %), Fastly (5 %), Akamai (2 %) a cloudové balancery. Když spočítáme všechny stránky na světě, každá třetí je za prostředníkem; samotný Cloudflare - 26 % všech stránek a 85 % trhu reverse-proxy.

Pravidla Cloudflare «kontrolují tělo každého příchozího požadavku» a pole http.request.body.raw v jejich jazyku pravidel je «nezměněné HTTP tělo požadavku». Přihlašovací formulář je tělo požadavku. Login a heslo v něm jsou otevřený text.

Od 22. září 2016 do 18. února 2017 chyba v Cloudflare parseru míchala kusy paměti jedné stránky do odpovědí jiné: hlavičky, kousky POST požadavků s hesly, cookies, API klíče a tokeny. Cloudflare napočítal 1,2 milionu zásahů; úniky skončily ve vyhledávacích cache - vyčištěných více než 80 000 stránek. Tisk zmínil Uber, OkCupid, Fitbit.

Od 14. do 24. listopadu 2023 útočníci - Cloudflare je nazývá «nation-state» - s pověřeními ukradenými při incidentu Okta pracovali uvnitř systémů Cloudflare: Confluence wiki, Jira tracker, Bitbucket repozitáře, 76 repozitářů stažených. Potom Cloudflare otočil více než 5 000 pověření a zkontroloval 4 893 systémů.

2. července 2019 - 27 minut, jeden regex ve WAF, provoz klesl o 82 %. 21. června 2022 - 75 minut, 19 datových center. 18. listopadu 2025 - téměř šest hodin, «nejhorší výpadek od 2019»: padly X, ChatGPT, Spotify, Shopify, Coinbase. 5. prosince 2025 - dalších 25 minut. 20. února 2026 - šest hodin, chyba BGP. Žádný z výpadků nebyl útok.

Majitel stránky zaškrtne políčko - a přístup nerozhoduje on, ale filtr Cloudflare. Jejich dokumentace připouští «challenge loop, když se výzva objevuje znovu a znovu», i kvůli VPN a proxy. Od 2016 Cloudflare bere Tor jako samostatnou «zemi» a tvrdí, že 94 % požadavků odtud je škodlivých; Tor Project odpověděl o «nekonečné smyčce CAPTCHA» a blokádě alespoň 80 % Tor adres.

V říjnu 2024 Cloudflare ve výchozím nastavení zapnul šifrování ECH na bezplatných plánech. 6. listopadu 2024 se stránky za Cloudflare s ECH přestaly otevírat u ruských ISP; 7. listopadu CMU SSOP (jednotka Roskomnadzoru, ruského regulátora spojů) označila ECH za «prostředek obcházení omezení» a doporučila majitelům ji vypnout «nebo, lépe, používat domácí CDN». Od 9. června 2025 čtyři největší ruští operátoři ořezali Cloudflare provoz na prvních 16 KB každého souboru. Provoz z Ruska klesl asi o 30 %; více než 40 % ruských webových stránek - asi 300 000 - stojí za Cloudflare. 2. června 2026 FSB oznámila, že zahraniční zpravodajské služby sbíraly údaje z telefonů ruských úředníků «s využitím technických schopností» Cloudflare a Fastly, a otevřela případy podle článků 272 a 273 trestního zákoníku - technické důkazy neukázala a společnosti neodpověděly. Stejný Cloudflare od 2022 pokrývá stránky britského Ministerstva obrany podle vládní smlouvy - Army, Royal Navy, RAF a portál Defence Gateway pro 330 000 uživatelů: £425k za 2022-2025 a £105k za 2025-2026.

Každý proxy nebo cloudový balancer, který ukončuje TLS na sobě, funguje stejně: Amazon CloudFront a ALB, Azure Front Door a Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Každý má vlastní WAF, který čte tělo požadavku, vlastní cache a vlastní výpadky. Cloudflare je jednoduše největší a nejotevřenější v dokumentaci. Běžný hosting s certifikátem na origin serveru je jiný: tam provoz čte jen stránka.



Nemusíte věřit nám ani jim. Prostředník nechává stopy v každé odpovědi a kdokoliv je může vidět.
Nehádali jsme a nečetli cizí recenze: udělali jsme běžné požadavky na stránky, podívali se na hlavičky odpovědí a certifikáty. Výsledek je níže, takový jaký je.
Společnost-prostředník: stránka posílá celý provoz přes jejich servery a oni ji «chrání». Aby «chránili», dešifrují vaše spojení na své straně. Tak funguje čtvrtina všech stránek na světě.
Ano. Spojení končí na jeho serveru a filtrační pravidla podle dokumentace čtou tělo každého požadavku - přihlašovací formulář se jménem a heslem je přesně to tělo. Zda to ukládá a jak dlouho, řídí jeho politiky, které nemůžete ověřit.
To není stránka, to je Cloudflare. Majitel zapnul kontrolu a filtr prostředníka rozhoduje: VPN, Tor, «podezřelý» region, starý prohlížeč - a padnete do challenge loop. Cloudflare sám takové smyčky připouští v dokumentaci.
Když země bojuje s prostředníkem, uživatelům zbývá VPN - nebo stránka bez prostředníka. Majitelé stránek mají jedno skutečné řešení: odstranit Cloudflare mezi sebou a uživateli. Případ Ruska ve Faktu 07 ukazuje, jak rychle «stránka je dole» se stane «prostředník se pohádal s ISP».
Ne. Každý prostředník, který ukončuje TLS na sobě, funguje takto: Amazon CloudFront a AWS balancery, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Mezi tisícovkou největších stránek na světě jich 71 % stojí za prostředníkem: Cloudflare - 58 % z nich, Amazon - 7 %, Fastly - 5 %, Akamai - 2 %. Běžný hosting je jiný: tam provoz a certifikát patří stránce samotné.
Rozhodněte, co je důležitější: «ochrana před útoky» nebo fakt, že hesla vašich uživatelů neprocházejí cizím kódem. Plán a nastavení to nezmění - na jakémkoli plánu šifra končí u prostředníka. Existuje kompromis - proxy, které nedešifruje TLS a jen posouvá tok podle jména serveru. Tak funguje náš přední server: ochrana před nadměrným provozem zůstává, prostředník s otevřeným textem ne.