8 faktů Vaše peníze Kontrola FAQ
Mitilena Mitilena Wallet Studená krypto peněženka
ONLINE · 22,000+ COINS Vytvořit peněženkuVytvořit
Jak vás všechny oklamali

Cloudflare: příběh jedné společnosti, která zná všechna vaše přihlášení a tajemství - pod rouškou péče o vás

Dvacet let vás učili: když je zámek - spojení je bezpečné, zadejte heslo. Jedno neřekli: na sedmi z deseti největších stránek na světě zámek nevede na stránku, ale na cizí server, a nejčastěji je to Cloudflare. Tam se přihlášení, heslo, cookie a zprávy dešifrují, čtou, projdou filtry a znovu šifrují. Není to hack ani výpadek - je to jejich byznys, «ochrana stránky». Totéž dělají Amazon, Akamai a Azure - téměř celý internet je v tom zakopaný. Nikdo se vás neptal.

7 of 10největších stránek na světě - za prostředníkem, nejčastěji Cloudflare
5 of 5populárních peněženek, které jsme zkontrolovali - totéž
0krát se vás někdo zeptal, jestli souhlasíte
exchange.example/login
Spojení je zabezpečené
Vaše údaje (například hesla nebo čísla karet) nemohou číst jiní, dokud se posílají na tuto stránku.
nepravda na
7 z 10 stránkách
Co se skutečně děje
Zámek vede na server Cloudflare. Tam se heslo dešifruje a čte jejich kódem. Stránka ho dostane až druhá.
Přihlásit se
Login
you@mail.example
Heslo
••••••••••••Cloudflare toto čte
Přihlásit se
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
certifikát vydaný na Cloudflare, ne na stránku
Co slibuje zámek

Chrome vás roky strašil stránkami bez zámku. Teď ho má každá stránka - a na sedmi z deseti velkých vede k prostředníkovi

Zámek a HTTPS byly vymyšlené z jednoho důvodu: aby nikdo mezi vámi a stránkou nemohl číst, co posíláte. Váš ISP, Wi-Fi v kavárně, stát na drátě - všichni vidí jen šifrovaný text. Prohlížeče vás roky učily: bez zámku - nezadávejte heslo.

Cloudflare je proxy mezi vámi a stránkou; Amazon CloudFront, Azure Front Door, Akamai a Fastly fungují stejně. Aby «zmírnily útoky», prostředník musí vidět provoz v otevřeném textu. Proto vaše spojení končí na jeho serveru: tam se požadavek dešifruje, zkontroluje podle jeho pravidel a teprve potom pošle na stránku po samostatném spojení. Dokumentace Cloudflare to nazývá TLS termination - «bod, kde se HTTPS provoz dešifruje, aby ho Cloudflare mohl zkontrolovat». Amazon, Azure a Akamai používají stejný název pro stejný bod v dokumentaci.

Technicky je to klasický člověk uprostřed. Jediný rozdíl oproti útoku: majitel stránky se na to přihlásil, když stránku dal za prostředníka. Plán ani nastavení to neodstraní: dokud je stránka za prostředníkem, šifrování končí u prostředníka - na bezplatném plánu i na Enterprise. Nikdo se vás neptal a zámek vám to neřekne.

Co si myslíte, když vidíte zámek
Vyprohlížeč
jedna šifra až na stránku
Stránka
Co se skutečně děje na stránce za prostředníkem
Vyprohlížeč
šifra
Prostředníkotevřený text
šifra
Stránka
Režimy Cloudflare Flexible, Full a Full (strict), «end-to-end TLS» u Azure Front Door a «origin protocol» u CloudFront popisují jen druhý skok. První skok vždy končí u prostředníka.
Dva certifikáty: ten, který vidíte, je vydaný na prostředníka. Ten na origin nikdy neuvidíte.
Osm faktů

Co to znamená v praxi - z dokumentů a dat

Bez soudů. Jen vlastní dokumentace Cloudflare, vlastní zprávy o incidentech a veřejné zápisy - s daty, aby se dal zkontrolovat každý řádek.

Fakt 01

Sedm z deseti největších stránek - za prostředníkem

Podle HTTP Archive 2025 71 % tisícovky nejnavštěvovanějších stránek na světě servíruje i HTML dokument přes prostředníka; mezi top 10 000 - 70 %, mezi top 100 000 - 62 %. Kdo jsou ti prostředníci: Cloudflare - 58 % takových stránek, potom Amazon CloudFront (7 %), Fastly (5 %), Akamai (2 %) a cloudové balancery. Když spočítáme všechny stránky na světě, každá třetí je za prostředníkem; samotný Cloudflare - 26 % všech stránek a 85 % trhu reverse-proxy.

Zdroj: HTTP Archive, Web Almanac 2025, kapitola CDN; W3Techs reverse-proxy report, aktualizace 24.09.2026
Co to znamená pro vás
Čím větší stránka, tím pravděpodobnější, že heslo nečte ona, ale její prostředník. Zámek vypadá stejně v obou případech.
Fakt 02

WAF čte tělo každého požadavku - podle dokumentace

Pravidla Cloudflare «kontrolují tělo každého příchozího požadavku» a pole http.request.body.raw v jejich jazyku pravidel je «nezměněné HTTP tělo požadavku». Přihlašovací formulář je tělo požadavku. Login a heslo v něm jsou otevřený text.

Zdroj: developers.cloudflare.com: WAF managed rules; ruleset-engine, pole http.request.body.raw
Co to znamená pro vás
Tohle není zranitelnost, je to funkce. Vaše heslo prochází kódem Cloudflare při každém přihlášení na každou stránku za ním. Co s tím udělá dál, je otázka důvěry, ne techniky.
Fakt 03

Cloudbleed, 2017: paměť prostředníka unikla do jiných odpovědí

Od 22. září 2016 do 18. února 2017 chyba v Cloudflare parseru míchala kusy paměti jedné stránky do odpovědí jiné: hlavičky, kousky POST požadavků s hesly, cookies, API klíče a tokeny. Cloudflare napočítal 1,2 milionu zásahů; úniky skončily ve vyhledávacích cache - vyčištěných více než 80 000 stránek. Tisk zmínil Uber, OkCupid, Fitbit.

Zdroj: Cloudflare, zpráva o incidentu 23.02.2017 a hodnocení dopadu 01.03.2017; Google Project Zero, issue 1139
Co to znamená pro vás
Jedna chyba u prostředníka - únik přes stovky tisíc stránek najednou. Žádná z těch stránek neudělala nic špatně.
Fakt 04

Listopad 2023: útočníci vstoupili do Cloudflare s ukradenými klíči

Od 14. do 24. listopadu 2023 útočníci - Cloudflare je nazývá «nation-state» - s pověřeními ukradenými při incidentu Okta pracovali uvnitř systémů Cloudflare: Confluence wiki, Jira tracker, Bitbucket repozitáře, 76 repozitářů stažených. Potom Cloudflare otočil více než 5 000 pověření a zkontroloval 4 893 systémů.

Zdroj: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Co to znamená pro vás
Prostředník, přes kterého teče čtvrtina internetu, je nejtučnější cíl na světě. Někdo už vešel.
Fakt 05

Jeden vypínač pro všechny

2. července 2019 - 27 minut, jeden regex ve WAF, provoz klesl o 82 %. 21. června 2022 - 75 minut, 19 datových center. 18. listopadu 2025 - téměř šest hodin, «nejhorší výpadek od 2019»: padly X, ChatGPT, Spotify, Shopify, Coinbase. 5. prosince 2025 - dalších 25 minut. 20. února 2026 - šest hodin, chyba BGP. Žádný z výpadků nebyl útok.

Zdroj: Cloudflare postmortemy výpadků 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Co to znamená pro vás
Když se prostředník pokazí, najednou se pokazí polovina internetu včetně burz. Přesně když potřebujete prodat.
Fakt 06

Cloudflare rozhoduje, zda jste člověk

Majitel stránky zaškrtne políčko - a přístup nerozhoduje on, ale filtr Cloudflare. Jejich dokumentace připouští «challenge loop, když se výzva objevuje znovu a znovu», i kvůli VPN a proxy. Od 2016 Cloudflare bere Tor jako samostatnou «zemi» a tvrdí, že 94 % požadavků odtud je škodlivých; Tor Project odpověděl o «nekonečné smyčce CAPTCHA» a blokádě alespoň 80 % Tor adres.

Zdroj: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Co to znamená pro vás
VPN, Tor nebo «nesprávný» region - a jste «ne člověk». Stránka vás nezablokovala. Prostředník, o kterém jste nevěděli, vás zamkl ven.
Fakt 07

Když stát bojuje s prostředníkem: případ Ruska

V říjnu 2024 Cloudflare ve výchozím nastavení zapnul šifrování ECH na bezplatných plánech. 6. listopadu 2024 se stránky za Cloudflare s ECH přestaly otevírat u ruských ISP; 7. listopadu CMU SSOP (jednotka Roskomnadzoru, ruského regulátora spojů) označila ECH za «prostředek obcházení omezení» a doporučila majitelům ji vypnout «nebo, lépe, používat domácí CDN». Od 9. června 2025 čtyři největší ruští operátoři ořezali Cloudflare provoz na prvních 16 KB každého souboru. Provoz z Ruska klesl asi o 30 %; více než 40 % ruských webových stránek - asi 300 000 - stojí za Cloudflare. 2. června 2026 FSB oznámila, že zahraniční zpravodajské služby sbíraly údaje z telefonů ruských úředníků «s využitím technických schopností» Cloudflare a Fastly, a otevřela případy podle článků 272 a 273 trestního zákoníku - technické důkazy neukázala a společnosti neodpověděly. Stejný Cloudflare od 2022 pokrývá stránky britského Ministerstva obrany podle vládní smlouvy - Army, Royal Navy, RAF a portál Defence Gateway pro 330 000 uživatelů: £425k za 2022-2025 a £105k za 2025-2026.

Zdroj: Interfax a RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona a The Record, 02.06.2026; oznámenia UK Contracts Finder z 25.01.2024 a 11.11.2025
Co to znamená pro vás
«Stránka se neotevírá» často není stránka. Je to prostředník, o kterém jste nevěděli, který se pohádal s vaším ISP.
Fakt 08

Stejné schéma všude: Amazon, Akamai, Azure, Fastly

Každý proxy nebo cloudový balancer, který ukončuje TLS na sobě, funguje stejně: Amazon CloudFront a ALB, Azure Front Door a Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Každý má vlastní WAF, který čte tělo požadavku, vlastní cache a vlastní výpadky. Cloudflare je jednoduše největší a nejotevřenější v dokumentaci. Běžný hosting s certifikátem na origin serveru je jiný: tam provoz čte jen stránka.

Zdroj: AWS docs (CloudFront, Application Load Balancer), Azure Front Door, Akamai - sekce TLS termination; W3Techs, září 2026
Co to znamená pro vás
Otázka pro každou stránku s penězi je jedna: kde končí moje šifra - u vás nebo u prostředníka? Níže - jak zkontrolovat za minutu.
Vaše peníze

Co to znamená pro vaše peníze

Burza za prostředníkem

Login, heslo, kód 2FA, adresa na výběr, historie obchodů - to všechno jsou těla požadavků, které prostředník čte v otevřeném textu. Plus výpadek prostředníka - a burza je dole přesně když potřebujete prodat: 18. listopadu 2025 byl Coinbase mezi stránkami, které padly.

Webová peněženka za prostředníkem

Kód peněženky přichází do prohlížeče přes prostředníka: co vrátil jeho server, to běží. Je to tentýž «jeden řádek v buildu», o kterém jsme psali u děr hardwarových peněženek - jen bod, kde se může objevit, je teď i cizí. Adresy, které vkládáte do formulářů, vidí také.

Peněženka s offline podpisem

Klíč žije na zařízení bez sítě, transakce se podepíše tam a jde online jen jako podpis. Prostředník nemá co zachytit, i kdyby tam byl: žádné heslo, žádný klíč, žádný kód, který rozhoduje, kam jdou peníze.
Jak to děláme my
Mezi vámi a kterýmkoli naším serverem není prostředník. cz.mitilena.com, api.mitilena.com odpovídají přímo: certifikát je náš, v odpovědích není hlavička cf-ray. Náš přední server nedešifruje TLS - dívá se jen na jméno serveru v handshake a tok pustí tak, jak je. Co vidí náš server, je krok za krokem na stránce «Jak peněženka posílá krypto». Ověřeno 24.09.2026; můžete to zopakovat za minutu - jak, níže.
Kontrola

Zkontrolujte libovolnou stránku za minutu

Nemusíte věřit nám ani jim. Prostředník nechává stopy v každé odpovědi a kdokoliv je může vidět.

01
V terminálucurl -sI https://site/ a podívejte se na hlavičky odpovědi. server: cloudflare a cf-ray - Cloudflare; via: 1.1 … cloudfront.net a x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Kterákoli z nich znamená: TLS skončil u prostředníka, protože hlavičku lze přidat do odpovědi až po dešifrování.
02
V prohlížečiDevTools → Network → první požadavek → Response Headers - stejné hlavičky. Nebo zámek → certifikát: u Cloudflare je vydavatel Google Trust Services WE1 na 90 dní bez pole «organization»; u Amazon je vydavatel Amazon RSA 2048, což znamená, že certifikát byl objednán přes AWS, ne stránkou samotnou; stránky bez vlastní domény ukazují *.cloudfront.net. Certifikát vydaný na prostředníka je jeho přiznání: šifra končí u něj.
03
Podle adresy serveruping site nebo dig +short site - pokud je adresa z publikovaných rozsahů Cloudflare (104.16.0.0/13, 172.64.0.0/13 a další), CloudFront, Azure Front Door nebo Akamai, veškerý provoz jde přes jejich servery. Vlastní adresa hostingu - bez prostředníka.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS ukončen u Cloudflare: hlavička cf-ray
# byla přidána do už dešifrované odpovědi
terminal
$ curl -sI https://cz.mitilena.com | grep -iE "server|cf-"
server: nginx
# žádné cf-ray: nikdo mezi vámi a serverem
První výstup - jak vypadá stránka za Cloudflare; Amazon, Akamai a Azure mají vlastní hlavičky (seznam vlevo). Druhý - náš, zachycený 24.09.2026.
Zatímco jsme psali tento článek

Vzali jsme pět nejpopulárnějších peněženek a podívali se, kdo sedí mezi vámi a jejich stránkou

Nehádali jsme a nečetli cizí recenze: udělali jsme běžné požadavky na stránky, podívali se na hlavičky odpovědí a certifikáty. Výsledek je níže, takový jaký je.

Kontrola 24.09.2026 · stránky pěti populárních peněženekHLAVIČKY A CERTIFIKÁTY
PeněženkaProxyDešifrováníČí zámek
MetaMaskmetamask.io
za Cloudflare · anocf-ray v odpovědi · anoCloudflare certifikát: Google Trust Services WE1, 90 dní, bez organizace
Trust Wallettrustwallet.com
za Cloudflare · anocf-ray v odpovědi · anoCloudflare certifikát: Google Trust Services WE1, 90 dní, bez organizace
Exodusexodus.com
za Cloudflare · anocf-ray v odpovědi · anoCloudflare certifikát: Google Trust Services WE1, 90 dní, bez organizace
Phantomphantom.com
za Cloudflare · anocf-ray v odpovědi · anoCloudflare certifikát: Google Trust Services WE1, 90 dní, bez organizace
Ledgerledger.com
za Cloudflare · anocf-ray v odpovědi · anoCloudflare certifikát: Google Trust Services WE1, 90 dní, bez organizace
5 z 5 · TLS končí u Cloudflarezopakujte sami - trvá minutu
Co to znamená
Pět z pěti. Zámek, který vidíte na stránce peněženky, nevydala peněženka, ale Cloudflare. Všechno, co na těch stránkách píšete, a veškerý kód, který posílají do prohlížeče, jde přes prostředníka, kterého jste si nevybrali. Co s tím udělá, je otázka víry, ne techniky.
Jak jsme kontrolovali
Požadavek na homepage každé stránky, hlavičky server a cf-ray v odpovědi, vydavatel a životnost certifikátu za zámkem. Datum - 24. září 2026; stránky mohou konfiguraci změnit kdykoli, proto kontrolu zopakujte sami: návod výše, jedna minuta.
FAQ

Na co se lidé ptají, když dočtou sem

Co je Cloudflare jednoduše?

Společnost-prostředník: stránka posílá celý provoz přes jejich servery a oni ji «chrání». Aby «chránili», dešifrují vaše spojení na své straně. Tak funguje čtvrtina všech stránek na světě.

Vidí Cloudflare moje hesla?

Ano. Spojení končí na jeho serveru a filtrační pravidla podle dokumentace čtou tělo každého požadavku - přihlašovací formulář se jménem a heslem je přesně to tělo. Zda to ukládá a jak dlouho, řídí jeho politiky, které nemůžete ověřit.

Proč mě stránka žádá potvrdit, že jsem člověk?

To není stránka, to je Cloudflare. Majitel zapnul kontrolu a filtr prostředníka rozhoduje: VPN, Tor, «podezřelý» region, starý prohlížeč - a padnete do challenge loop. Cloudflare sám takové smyčky připouští v dokumentaci.

Stránka za Cloudflare se v mé zemi neotevírá. Co můžu udělat?

Když země bojuje s prostředníkem, uživatelům zbývá VPN - nebo stránka bez prostředníka. Majitelé stránek mají jedno skutečné řešení: odstranit Cloudflare mezi sebou a uživateli. Případ Ruska ve Faktu 07 ukazuje, jak rychle «stránka je dole» se stane «prostředník se pohádal s ISP».

Jde jen o Cloudflare?

Ne. Každý prostředník, který ukončuje TLS na sobě, funguje takto: Amazon CloudFront a AWS balancery, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Mezi tisícovkou největších stránek na světě jich 71 % stojí za prostředníkem: Cloudflare - 58 % z nich, Amazon - 7 %, Fastly - 5 %, Akamai - 2 %. Běžný hosting je jiný: tam provoz a certifikát patří stránce samotné.

Mám stránku. Co mám udělat?

Rozhodněte, co je důležitější: «ochrana před útoky» nebo fakt, že hesla vašich uživatelů neprocházejí cizím kódem. Plán a nastavení to nezmění - na jakémkoli plánu šifra končí u prostředníka. Existuje kompromis - proxy, které nedešifruje TLS a jen posouvá tok podle jména serveru. Tak funguje náš přední server: ochrana před nadměrným provozem zůstává, prostředník s otevřeným textem ne.

Peněženka, mezi kterou a vámi nikdo není

Klíč na zařízení bez sítě · bez registrace · co vidí náš server - na stránce «Jak peněženka posílá krypto»
Vytvořit peněženku