8 činjenica Vaš novac Provjera FAQ
Mitilena Mitilena Wallet Hladni kripto novčanik
ONLINE · 22,000+ COINS Stvori novčanikStvori
Kako su vas sve prevarili

Cloudflare: priča o jednoj tvrtki koja zna sve vaše prijave i tajne - pod krinkom brige o vama

Dvadeset godina učili su vas: ako ima lokot - veza je sigurna, unesite lozinku. Jednu stvar nisu rekli: na sedam od deset najvećih stranica na svijetu lokot ne vodi do stranice, nego do tuđeg poslužitelja, i najčešće je to Cloudflare. Tamo se vaša prijava, lozinka, cookie i poruke dešifriraju, čitaju, propuštaju kroz filtre i ponovno šifriraju. To nije hak ni ispad - to je njihov posao, «zaštita stranice». Amazon, Akamai i Azure rade isto - gotovo cijeli internet utonuo je u to. Nitko vas nije pitao.

7 of 10najvećih stranica na svijetu - iza posrednika, najčešće Cloudflare
5 of 5popularnih novčanika koje smo provjerili - isto
0puta vas je netko pitao slažete li se
exchange.example/login
Veza je sigurna
Vaši podaci (na primjer lozinke ili brojevi kartica) ne mogu čitati drugi dok se šalju na ovu stranicu.
laž na
7 od 10 stranica
Što se zapravo događa
Lokot vodi do Cloudflare poslužitelja. Tamo se lozinka dešifrira i čita njihovim kodom. Stranica je dobije druga.
Prijava
Prijava
you@mail.example
Lozinka
••••••••••••Cloudflare ovo čita
Prijavi se
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
certifikat izdan na Cloudflare, ne na stranicu
Što lokot obećava

Chrome vas je godinama plašio stranicama bez lokota. Sada ga ima svaka - i na sedam od deset velikih vodi do posrednika

Lokot i HTTPS izumljeni su zbog jednog: da nitko između vas i stranice ne može čitati što šaljete. Vaš ISP, Wi-Fi u kafiću, država na žici - svi vide samo šifrirani tekst. Preglednici su vas godinama učili: nema lokota - ne unosite lozinku.

Cloudflare je proxy koji sjedi između vas i stranice; Amazon CloudFront, Azure Front Door, Akamai i Fastly rade isto. Da bi «ublažio napade», posrednik mora vidjeti promet u čistom tekstu. Zato vaša veza završava na njegovom poslužitelju: tamo se zahtjev dešifrira, provjerava prema njegovim pravilima i tek onda šalje stranici drugom vezom. Cloudflareovi vlastiti dokumenti to zovu TLS termination - «točka na kojoj se HTTPS promet dešifrira kako bi ga Cloudflare mogao pregledati». Amazon, Azure i Akamai u dokumentima koriste isto ime za istu točku.

Tehnički je ovo klasični čovjek u sredini. Jedina razlika od napada: vlasnik stranice prijavio se na to kad je stavio stranicu iza posrednika. Plan ili postavke to ne uklanjaju: dok je stranica iza posrednika, šifriranje završava na posredniku - i na besplatnom planu i na Enterpriseu. Nitko vas nije pitao, a lokot vam to neće reći.

Što mislite kad vidite lokot
Vipreglednik
jedan šifrirani kanal do stranice
Stranica
Što se zapravo događa na stranici iza posrednika
Vipreglednik
šifra
Posrednikotvoreni tekst
šifra
Stranica
Cloudflare Flexible, Full i Full (strict) načini, Azure Front Door «end-to-end TLS» i CloudFront «origin protocol» opisuju samo drugi skok. Prvi skok uvijek završava na posredniku.
Dva certifikata: onaj koji vidite izdan je na posrednika. Onaj na originu nikad ne vidite.
Osam činjenica

Što to znači u praksi - iz dokumenata i datuma

Bez sudova. Samo Cloudflareova vlastita dokumentacija, vlastita izvješća o incidentima i javni zapisi - s datumima, da se svaki red može provjeriti.

Činjenica 01

Sedam od deset najvećih stranica - iza posrednika

Prema HTTP Archive 2025, 71% od tisuću najposjećenijih stranica na svijetu serviraju čak i HTML dokument kroz posrednika; među top 10.000 - 70%, među top 100.000 - 62%. Tko su ti posrednici: Cloudflare - 58% takvih stranica, zatim Amazon CloudFront (7%), Fastly (5%), Akamai (2%) i cloud load balanceri. Brojeći sve stranice na svijetu, svaka treća je iza posrednika; sam Cloudflare - 26% svih stranica i 85% tržišta reverse-proxyja.

Izvor: HTTP Archive, Web Almanac 2025, poglavlje CDN; W3Techs reverse-proxy izvješće, ažuriranje 24.09.2026
Što to znači za vas
Što je stranica veća, to je vjerojatnije da lozinku ne čita ona, nego njezin posrednik. Lokot izgleda isto u oba slučaja.
Činjenica 02

WAF čita tijelo svakog zahtjeva - prema dokumentima

Cloudflare pravila «pregledavaju tijelo svakog dolaznog zahtjeva», a polje http.request.body.raw u njihovom jeziku pravila je «neizmijenjeno HTTP tijelo zahtjeva». Obrazac za prijavu je tijelo zahtjeva. Prijava i lozinka u njemu su otvoreni tekst.

Izvor: developers.cloudflare.com: WAF managed rules; ruleset-engine, polje http.request.body.raw
Što to znači za vas
To nije ranjivost, to je značajka. Vaša lozinka prolazi kroz Cloudflareov kod pri svakoj prijavi na svaku stranicu iza njega. Što s time radi dalje pitanje je povjerenja, ne tehnike.
Činjenica 03

Cloudbleed, 2017: memorija posrednika procurila u druge odgovore

Od 22. rujna 2016. do 18. veljače 2017. greška u Cloudflareovu parseru miješala je komade memorije jedne stranice u odgovore druge: zaglavlja, dijelove POST zahtjeva s lozinkama, cookieje, API ključeve i tokene. Cloudflare je nabrojao 1,2 milijuna pogodaka; curenja su završila u predmemorijama pretraživača - očišćeno više od 80.000 stranica. Mediji su spomenuli Uber, OkCupid, Fitbit.

Izvor: Cloudflare, izvješće o incidentu 23.02.2017. i procjena utjecaja 01.03.2017.; Google Project Zero, issue 1139
Što to znači za vas
Jedna greška na posredniku - curenje preko stotina tisuća stranica odjednom. Nijedna od tih stranica nije učinila ništa krivo.
Činjenica 04

Studeni 2023.: napadači ušli u Cloudflare ukradenim ključevima

Od 14. do 24. studenoga 2023. napadači - Cloudflare ih zove «nation-state» - s vjerodajnicama ukradenim u Okta proboju radili su unutar Cloudflareovih sustava: Confluence wiki, Jira, Bitbucket, preuzeto 76 repozitorija. Nakon toga Cloudflare je rotirao više od 5.000 vjerodajnica i pregledao 4.893 sustava.

Izvor: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024.
Što to znači za vas
Posrednik kroz koji teče četvrtina interneta najdeblja je meta na svijetu. Netko je već ušao.
Činjenica 05

Jedan prekidač za sve

2. srpnja 2019. - 27 minuta, jedan regex u WAF-u, promet pao 82%. 21. lipnja 2022. - 75 minuta, 19 podatkovnih centara. 18. studenoga 2025. - gotovo šest sati, «najgori ispad od 2019.»: pali X, ChatGPT, Spotify, Shopify, Coinbase. 5. prosinca 2025. - još 25 minuta. 20. veljače 2026. - šest sati, BGP greška. Nijedan ispad nije bio napad.

Izvor: Cloudflare postmortemi ispada 02.07.2019., 21.06.2022., 18.11.2025., 05.12.2025., 20.02.2026.
Što to znači za vas
Kad posrednik pukne, pola interneta pukne odjednom, uključujući burze. Baš kad trebate prodati.
Činjenica 06

Cloudflare odlučuje jeste li čovjek

Vlasnik stranice označi kućicu - i pristup ne odlučuje on, nego Cloudflareov filtar. Njihovi dokumenti priznaju «challenge loop, kad se izazov pojavljuje iznova i iznova», uključujući zbog VPN-a i proxyja. Od 2016. Cloudflare tretira Tor kao zasebnu «državu» i tvrdi da je 94% zahtjeva odatle zlonamjerno; Tor Project odgovorio je o «beskrajnoj petlji CAPTCHA» i blokadi najmanje 80% Tor adresa.

Izvor: Cloudflare, «The Trouble with Tor», 30.03.2016.; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016.
Što to znači za vas
VPN, Tor ili «pogrešna» regija - i vi ste «niste čovjek». Stranica vas nije blokirala. Posrednik za kojeg niste znali zaključao vas je van.
Činjenica 07

Kad država ratuje s posrednikom: slučaj Rusije

U listopadu 2024. Cloudflare je na besplatnim planovima uključio ECH šifriranje po defaultu. 6. studenoga 2024. stranice iza Cloudflarea s ECH prestale su se otvarati za ruske ISP-ove; 7. studenoga CMU SSOP (jedinica Roskomnadzora, ruskog regulatora komunikacija) nazvao je ECH «sredstvom zaobilaženja ograničenja» i preporučio vlasnicima da ga isključe «ili, bolje, koriste domaće CDN-ove». Od 9. lipnja 2025. četiri najveća ruska operatora srezao je Cloudflare promet na prvih 16 KB bilo koje datoteke. Promet iz Rusije pao je oko 30%; više od 40% stranica ruskog weba - oko 300.000 - sjedi iza Cloudflarea. 2. lipnja 2026. FSB je objavio da su strane obavještajne službe prikupljale podatke s telefona ruskih dužnosnika «koristeći tehničke mogućnosti» Cloudflarea i Fastlyja, i otvorio predmete po člancima 272. i 273. Kaznenog zakonika - nije pokazao tehničke dokaze, a tvrtke nisu odgovorile. Isti Cloudflare od 2022. pokriva stranice britanskog Ministarstva obrane pod državnim ugovorom - Army, Royal Navy, RAF i portal Defence Gateway za 330.000 korisnika: £425k za 2022.–2025. i £105k za 2025.–2026.

Izvor: Interfax i RBC, 07.11.2024.; Habr, 06.11.2024.; Cloudflare, 26.06.2025.; Kommersant, 19.06.2025.; RIA Novosti, Mediazona i The Record, 02.06.2026.; UK Contracts Finder obavijesti od 25.01.2024. i 11.11.2025.
Što to znači za vas
«Stranica se ne otvara» često nije stranica. To je posrednik za kojeg niste znali koji se posvađao s vašim ISP-om.
Činjenica 08

Ista shema svugdje: Amazon, Akamai, Azure, Fastly

Svaki proxy ili cloud load balancer koji terminira TLS na sebi radi isto: Amazon CloudFront i ALB, Azure Front Door i Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Svaki ima vlastiti WAF koji čita tijelo zahtjeva, vlastiti cache i vlastite ispade. Cloudflare je jednostavno najveći i najotvoreniji u dokumentaciji. Običan hosting s certifikatom na origin poslužitelju drugačiji je: tamo promet čita samo stranica.

Izvor: AWS dokumenti (CloudFront, Application Load Balancer), Azure Front Door, Akamai - odjeljci TLS termination; W3Techs, rujan 2026.
Što to znači za vas
Pitanje za svaku stranicu s novcem jedno je: gdje završava moja šifra - kod vas ili kod posrednika? Ispod - kako provjeriti u minuti.
Vaš novac

Što to znači za vaš novac

Burza iza posrednika

Prijava, lozinka, 2FA kod, adresa za isplatu, povijest trgovanja - sve su to tijela zahtjeva koja posrednik čita u otvorenom tekstu. Plus ispad posrednika - i burza je pala baš kad trebate prodati: 18. studenoga 2025. Coinbase bio je među stranicama koje su pale.

Web novčanik iza posrednika

Kod novčanika stiže u preglednik kroz posrednika: što je njegov poslužitelj vratio, to se izvršava. To je ista «jedna linija u buildu» o kojoj smo pisali u manama hardverskih novčanika - samo je točka na kojoj se može pojaviti sada i tuđa. Adrese koje zalijepite u obrasce također vidi.

Novčanik s offline potpisom

Ključ živi na uređaju bez mreže, transakcija se tamo potpisuje i online ide samo kao potpis. Posrednik nema što presresti, čak i da je tu: nema lozinke, nema ključa, nema koda koji odlučuje kamo ide novac.
Kako mi to radimo
Između vas i bilo kojeg našeg poslužitelja nema posrednika. hr.mitilena.com, api.mitilena.com, mitilena.com odgovaraju izravno: certifikat je naš, u odgovorima nema cf-ray zaglavlja. Naš prednji poslužitelj ne dešifrira TLS - gleda samo ime poslužitelja u rukovanju i prosljeđuje tok kakav jest. Što naš poslužitelj vidi rastumačeno je korak po korak na stranici «Kako novčanik šalje crypto». Provjereno 24.09.2026.; možete ponoviti u minuti - kako je niže.
Provjera

Provjerite bilo koju stranicu u minuti

Ne morate vjerovati ni nama ni njima. Posrednik ostavlja tragove u svakom odgovoru, i svatko ih može vidjeti.

01
U terminalucurl -sI https://site/ i pogledajte zaglavlja odgovora. server: cloudflare i cf-ray - Cloudflare; via: 1.1 … cloudfront.net i x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Bilo koje znači: TLS je terminiran na posredniku, jer se zaglavlje može dodati odgovoru tek nakon dešifriranja.
02
U preglednikuDevTools → Network → prvi zahtjev → Response Headers - ista zaglavlja. Ili lokot → certifikat: za Cloudflare izdavatelj je Google Trust Services WE1 na 90 dana bez polja «organization»; za Amazon izdavatelj je Amazon RSA 2048, što znači da je certifikat naručen preko AWS-a, ne od same stranice; stranice bez vlastite domene pokazuju *.cloudfront.net. Certifikat izdan na posrednika njegovo je priznanje: šifra završava kod njega.
03
Po adresi poslužiteljaping site ili dig +short site - ako je adresa iz objavljenih Cloudflare raspona (104.16.0.0/13, 172.64.0.0/13 i drugi), CloudFront, Azure Front Door ili Akamai, sav promet ide preko njihovih poslužitelja. Vlastita adresa hostinga - nema posrednika.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS terminiran na Cloudflareu: cf-ray zaglavlje
# dodano već dešifriranom odgovoru
terminal
$ curl -sI https://hr.mitilena.com | grep -iE "server|cf-"
server: nginx
# nema cf-ray: nitko između vas i poslužitelja
Prvi ispis - kako izgleda stranica iza Cloudflarea; Amazon, Akamai i Azure imaju vlastita zaglavlja (popis lijevo). Drugi - naš, uhvaćen 24.09.2026.
Dok smo pisali ovaj članak

Uzeli smo pet najpopularnijih novčanika i pogledali tko sjedi između vas i njihove stranice

Nismo nagađali i nismo čitali tuđe recenzije: napravili smo obične zahtjeve prema stranicama, pogledali zaglavlja odgovora i certifikate. Rezultat je niže, kakav jest.

Provjera 24.09.2026 · stranice pet popularnih novčanikaZAGLAVLJA I CERTIFIKATI
NovčanikProxyDešifriranjeČiji lokot
MetaMaskmetamask.io
iza Cloudflarea · dacf-ray u odgovoru · daCloudflare certifikat: Google Trust Services WE1, 90 dana, bez organization
Trust Wallettrustwallet.com
iza Cloudflarea · dacf-ray u odgovoru · daCloudflare certifikat: Google Trust Services WE1, 90 dana, bez organization
Exodusexodus.com
iza Cloudflarea · dacf-ray u odgovoru · daCloudflare certifikat: Google Trust Services WE1, 90 dana, bez organization
Phantomphantom.com
iza Cloudflarea · dacf-ray u odgovoru · daCloudflare certifikat: Google Trust Services WE1, 90 dana, bez organization
Ledgerledger.com
iza Cloudflarea · dacf-ray u odgovoru · daCloudflare certifikat: Google Trust Services WE1, 90 dana, bez organization
5 od 5 · TLS završava na Cloudflareuponovite sami - traje minutu
Što to znači
Pet od pet. Lokot koji vidite na stranici novčanika nije izdao novčanik, nego Cloudflare. Sve što tipkate na tim stranicama, i sav kod koji šalju u preglednik, prolazi kroz posrednika kojeg niste birali. Što s time radi pitanje je vjere, ne tehnike.
Kako smo provjerili
Zahtjev na početnu stranicu svake, server i cf-ray zaglavlja u odgovoru, izdavatelj i trajanje certifikata iza lokota. Datum - 24. rujna 2026.; stranice mogu promijeniti konfiguraciju bilo koji dan, zato ponovite provjeru sami: upute gore, jedna minuta.
FAQ

Što ljudi pitaju nakon što su stigli dovde

Što je Cloudflare jednostavnim riječima?

Tvrtka-posrednik: stranica šalje sav promet preko njihovih poslužitelja, a oni je «štite». Da bi «štitili», dešifriraju vašu vezu na svojoj strani. Tako radi četvrtina svih stranica na svijetu.

Vidi li Cloudflare moje lozinke?

Da. Veza završava na njegovom poslužitelju, a pravila filtriranja prema dokumentima čitaju tijelo svakog zahtjeva - obrazac za prijavu s korisničkim imenom i lozinkom upravo je to tijelo. Čuva li to i koliko dugo uređuju njegove politike, koje ne možete provjeriti.

Zašto me stranica moli da potvrdim da sam čovjek?

To nije stranica, to je Cloudflare. Vlasnik je uključio provjeru, a filtar posrednika odlučuje: VPN, Tor, «sumnjiva» regija, stari preglednik - i upadate u challenge loop. Cloudflare sam u dokumentaciji priznaje takve petlje.

Stranica iza Cloudflarea ne otvara se u mojoj zemlji. Što mogu?

Kad se zemlja posvađa s posrednikom, korisnicima ostaje VPN - ili stranica bez posrednika. Vlasnicima stranica jedno stvarno rješenje: maknuti Cloudflare između sebe i korisnika. Slučaj Rusije u činjenici 07 pokazuje koliko brzo «stranica ne radi» postane «posrednik se posvađao s ISP-om».

Je li ovo samo o Cloudflareu?

Ne. Svaki posrednik koji terminira TLS na sebi radi tako: Amazon CloudFront i AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Među tisuću najvećih stranica na svijetu 71% sjedi iza posrednika: Cloudflare - 58% njih, Amazon - 7%, Fastly - 5%, Akamai - 2%. Običan hosting drugačiji je: tamo promet i certifikat pripadaju samoj stranici.

Imam stranicu. Što da radim?

Odlučite što vam je važnije: «zaštita od napada» ili činjenica da lozinke korisnika ne prolaze kroz tuđi kod. Plan i postavke to ne mijenjaju - na bilo kojem planu šifra završava na posredniku. Postoji kompromis - proxy koji ne dešifrira TLS i samo prosljeđuje tok po imenu poslužitelja. Tako radi naš prednji poslužitelj: zaštita od viška prometa ostaje, posrednik s otvorenim tekstom ne.

Novčanik između kojeg i vas nema nikoga

Ključ na uređaju bez mreže · bez registracije · što naš poslužitelj vidi - na stranici «Kako novčanik šalje crypto»
Stvori novčanik