Lokot i HTTPS izumljeni su zbog jednog: da nitko između vas i stranice ne može čitati što šaljete. Vaš ISP, Wi-Fi u kafiću, država na žici - svi vide samo šifrirani tekst. Preglednici su vas godinama učili: nema lokota - ne unosite lozinku.
Cloudflare je proxy koji sjedi između vas i stranice; Amazon CloudFront, Azure Front Door, Akamai i Fastly rade isto. Da bi «ublažio napade», posrednik mora vidjeti promet u čistom tekstu. Zato vaša veza završava na njegovom poslužitelju: tamo se zahtjev dešifrira, provjerava prema njegovim pravilima i tek onda šalje stranici drugom vezom. Cloudflareovi vlastiti dokumenti to zovu TLS termination - «točka na kojoj se HTTPS promet dešifrira kako bi ga Cloudflare mogao pregledati». Amazon, Azure i Akamai u dokumentima koriste isto ime za istu točku.
Tehnički je ovo klasični čovjek u sredini. Jedina razlika od napada: vlasnik stranice prijavio se na to kad je stavio stranicu iza posrednika. Plan ili postavke to ne uklanjaju: dok je stranica iza posrednika, šifriranje završava na posredniku - i na besplatnom planu i na Enterpriseu. Nitko vas nije pitao, a lokot vam to neće reći.
Bez sudova. Samo Cloudflareova vlastita dokumentacija, vlastita izvješća o incidentima i javni zapisi - s datumima, da se svaki red može provjeriti.

Prema HTTP Archive 2025, 71% od tisuću najposjećenijih stranica na svijetu serviraju čak i HTML dokument kroz posrednika; među top 10.000 - 70%, među top 100.000 - 62%. Tko su ti posrednici: Cloudflare - 58% takvih stranica, zatim Amazon CloudFront (7%), Fastly (5%), Akamai (2%) i cloud load balanceri. Brojeći sve stranice na svijetu, svaka treća je iza posrednika; sam Cloudflare - 26% svih stranica i 85% tržišta reverse-proxyja.

Cloudflare pravila «pregledavaju tijelo svakog dolaznog zahtjeva», a polje http.request.body.raw u njihovom jeziku pravila je «neizmijenjeno HTTP tijelo zahtjeva». Obrazac za prijavu je tijelo zahtjeva. Prijava i lozinka u njemu su otvoreni tekst.

Od 22. rujna 2016. do 18. veljače 2017. greška u Cloudflareovu parseru miješala je komade memorije jedne stranice u odgovore druge: zaglavlja, dijelove POST zahtjeva s lozinkama, cookieje, API ključeve i tokene. Cloudflare je nabrojao 1,2 milijuna pogodaka; curenja su završila u predmemorijama pretraživača - očišćeno više od 80.000 stranica. Mediji su spomenuli Uber, OkCupid, Fitbit.

Od 14. do 24. studenoga 2023. napadači - Cloudflare ih zove «nation-state» - s vjerodajnicama ukradenim u Okta proboju radili su unutar Cloudflareovih sustava: Confluence wiki, Jira, Bitbucket, preuzeto 76 repozitorija. Nakon toga Cloudflare je rotirao više od 5.000 vjerodajnica i pregledao 4.893 sustava.

2. srpnja 2019. - 27 minuta, jedan regex u WAF-u, promet pao 82%. 21. lipnja 2022. - 75 minuta, 19 podatkovnih centara. 18. studenoga 2025. - gotovo šest sati, «najgori ispad od 2019.»: pali X, ChatGPT, Spotify, Shopify, Coinbase. 5. prosinca 2025. - još 25 minuta. 20. veljače 2026. - šest sati, BGP greška. Nijedan ispad nije bio napad.

Vlasnik stranice označi kućicu - i pristup ne odlučuje on, nego Cloudflareov filtar. Njihovi dokumenti priznaju «challenge loop, kad se izazov pojavljuje iznova i iznova», uključujući zbog VPN-a i proxyja. Od 2016. Cloudflare tretira Tor kao zasebnu «državu» i tvrdi da je 94% zahtjeva odatle zlonamjerno; Tor Project odgovorio je o «beskrajnoj petlji CAPTCHA» i blokadi najmanje 80% Tor adresa.

U listopadu 2024. Cloudflare je na besplatnim planovima uključio ECH šifriranje po defaultu. 6. studenoga 2024. stranice iza Cloudflarea s ECH prestale su se otvarati za ruske ISP-ove; 7. studenoga CMU SSOP (jedinica Roskomnadzora, ruskog regulatora komunikacija) nazvao je ECH «sredstvom zaobilaženja ograničenja» i preporučio vlasnicima da ga isključe «ili, bolje, koriste domaće CDN-ove». Od 9. lipnja 2025. četiri najveća ruska operatora srezao je Cloudflare promet na prvih 16 KB bilo koje datoteke. Promet iz Rusije pao je oko 30%; više od 40% stranica ruskog weba - oko 300.000 - sjedi iza Cloudflarea. 2. lipnja 2026. FSB je objavio da su strane obavještajne službe prikupljale podatke s telefona ruskih dužnosnika «koristeći tehničke mogućnosti» Cloudflarea i Fastlyja, i otvorio predmete po člancima 272. i 273. Kaznenog zakonika - nije pokazao tehničke dokaze, a tvrtke nisu odgovorile. Isti Cloudflare od 2022. pokriva stranice britanskog Ministarstva obrane pod državnim ugovorom - Army, Royal Navy, RAF i portal Defence Gateway za 330.000 korisnika: £425k za 2022.–2025. i £105k za 2025.–2026.

Svaki proxy ili cloud load balancer koji terminira TLS na sebi radi isto: Amazon CloudFront i ALB, Azure Front Door i Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Svaki ima vlastiti WAF koji čita tijelo zahtjeva, vlastiti cache i vlastite ispade. Cloudflare je jednostavno najveći i najotvoreniji u dokumentaciji. Običan hosting s certifikatom na origin poslužitelju drugačiji je: tamo promet čita samo stranica.



Ne morate vjerovati ni nama ni njima. Posrednik ostavlja tragove u svakom odgovoru, i svatko ih može vidjeti.
Nismo nagađali i nismo čitali tuđe recenzije: napravili smo obične zahtjeve prema stranicama, pogledali zaglavlja odgovora i certifikate. Rezultat je niže, kakav jest.
Tvrtka-posrednik: stranica šalje sav promet preko njihovih poslužitelja, a oni je «štite». Da bi «štitili», dešifriraju vašu vezu na svojoj strani. Tako radi četvrtina svih stranica na svijetu.
Da. Veza završava na njegovom poslužitelju, a pravila filtriranja prema dokumentima čitaju tijelo svakog zahtjeva - obrazac za prijavu s korisničkim imenom i lozinkom upravo je to tijelo. Čuva li to i koliko dugo uređuju njegove politike, koje ne možete provjeriti.
To nije stranica, to je Cloudflare. Vlasnik je uključio provjeru, a filtar posrednika odlučuje: VPN, Tor, «sumnjiva» regija, stari preglednik - i upadate u challenge loop. Cloudflare sam u dokumentaciji priznaje takve petlje.
Kad se zemlja posvađa s posrednikom, korisnicima ostaje VPN - ili stranica bez posrednika. Vlasnicima stranica jedno stvarno rješenje: maknuti Cloudflare između sebe i korisnika. Slučaj Rusije u činjenici 07 pokazuje koliko brzo «stranica ne radi» postane «posrednik se posvađao s ISP-om».
Ne. Svaki posrednik koji terminira TLS na sebi radi tako: Amazon CloudFront i AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Među tisuću najvećih stranica na svijetu 71% sjedi iza posrednika: Cloudflare - 58% njih, Amazon - 7%, Fastly - 5%, Akamai - 2%. Običan hosting drugačiji je: tamo promet i certifikat pripadaju samoj stranici.
Odlučite što vam je važnije: «zaštita od napada» ili činjenica da lozinke korisnika ne prolaze kroz tuđi kod. Plan i postavke to ne mijenjaju - na bilo kojem planu šifra završava na posredniku. Postoji kompromis - proxy koji ne dešifrira TLS i samo prosljeđuje tok po imenu poslužitelja. Tako radi naš prednji poslužitelj: zaštita od viška prometa ostaje, posrednik s otvorenim tekstom ne.