ताला आ HTTPS एक वजह से बने: ताकि रउआ आ साइट के बीच कोई आपके भेजी चीज़ न पढ़ सके। रउआ के ISP, कैफ़े Wi-Fi, तार पर कोई राज्य - सब सिर्फ सिफरटेक्स्ट देखते बा। ब्राउज़रों ने सालों सिखाया: ताला नाहीं - पासवर्ड मत डालो।
Cloudflare एक प्रॉक्सी बा जो रउआ आ साइट के बीच बैठता है; Amazon CloudFront, Azure Front Door, Akamai आ Fastly भी वैसा ही करते बा। «हमलों को रोकने» के लिए मिडलबॉक्स को ट्रैफ़िक खुले में देखना पड़ता बा। इसलिए रउआ के कनेक्शन उसके सर्वर पर खत्म होखेला: वहाँ अनुरोध डिक्रिप्ट होता बा, उसके नियमों से जाँचा जाता बा, आ तभी अलग कनेक्शन पर साइट को भेजा जाता बा। Cloudflare के अपने डॉक्स इसे TLS termination कहते हैं - «वह बिंदु जहाँ HTTPS ट्रैफ़िक डिक्रिप्ट होता बा ताकि Cloudflare उसे inspect कर सके»। Amazon, Azure आ Akamai के डॉक्स में उसी बिंदु का वही नाम बा।
तकनीके रूप से यह क्लासिक man in the middle बा। हमले से एक ही फर्क: साइट मालिक ने खुद साइट को मिडलबॉक्स के पीछे रखकर इसके लिए साइन अप किया। प्लान या सेटिंग्स इसे हटाती नाहीं: जब तक साइट मिडलबॉक्स के पीछे बा, एन्क्रिप्शन मिडलबॉक्स पर खत्म होता बा - फ्री प्लान पर भी, Enterprise पर भी। रउआ से केहू ना पूछल, आ ताला बताएगा भी नाहीं।
कोई फैसला नाहीं। सिर्फ Cloudflare के अपने दस्तावेज़, उसके अपनी घटना रिपोर्ट आ सार्वजनिक लेख - तारीखों के साथ, ताकि हर पंक्ति जाँची जा सके।

HTTP Archive 2025 के अनुसार, दुनिया के हज़ार सबसे ज़्यादा देखी साइट में से 71% HTML दस्तावेज़ भी मिडलबॉक्स से देती हैं; टॉप 10,000 में - 70%, टॉप 100,000 में - 62%। वे मिडलबॉक्स कौन: Cloudflare - ऐसी साइट का 58%, फिर Amazon CloudFront (7%), Fastly (5%), Akamai (2%) आ क्लाउड लोड बैलेंसर। दुनिया के सभी साइटें गिनें तो हर तीसरी मिडलबॉक्स के पीछे है; अकेले Cloudflare - सभी साइट का 26% आ reverse-proxy बाज़ार का 85%।

Cloudflare नियम «हर आने वाले अनुरोध के body का निरीक्षण» करते बा, आ उनके rules भाषा में फ़ील्ड http.request.body.raw बा «बिना बदला HTTP request body»। लॉगिन फ़ॉर्म एक request body बा। उसमें लॉगिन आ पासवर्ड plaintext बा।

22 सितंबर 2016 से 18 फरवरी 2017 तक Cloudflare के पार्सर में बग ने एक साइट के मेमोरी के टुकड़े दूसरी के जवाब में मिला दिए: हेडर, पासवर्ड वाले POST के हिस्से, cookie, API कुंजी आ टोकन। Cloudflare ने 1.2 मिलियन हिट गिने; लीक सर्च कैश में पहुँचे - 80,000 से ज़्यादा पेज साफ़ किए। प्रेस में Uber, OkCupid, Fitbit नाम आए।

14 से 24 नवंबर 2023 तक हमलावर - Cloudflare उन्हें «nation-state» कहता बा - Okta ब्रीच से चुराए क्रेडेंशियल लेकर Cloudflare के सिस्टम में काम किए: Confluence wiki, Jira, Bitbucket, 76 रिपॉज़िटरी डाउनलोड। उसके बाद Cloudflare ने 5,000 से ज़्यादा क्रेडेंशियल घुमाए आ 4,893 सिस्टम जाँचे।

2 जुलाई 2019 - 27 मिन���, WAF में एक regex, ट्रैफ़िक 82% गिरा। 21 जून 2022 - 75 मिनट, 19 डेटा सेंटर। 18 नवंबर 2025 - लगभग छह घंटे, «2019 के बाद सबसे बुरा आउटेज»: X, ChatGPT, Spotify, Shopify, Coinbase गिरे। 5 दिसंबर 2025 - आ 25 मिनट। 20 फरवरी 2026 - छह घंटे, BGP त्रुटि। इनमें से कोई आउटेज हमला नाहीं था।

साइट मालिक एक बॉक्स टिक करता बा - आ पहुँच वह नाहीं, Cloudflare का फ़िल्टर तय करता बा। उनके डॉक्स «challenge loop, जब चुनौती बार-बार आती है» मानते बा, VPN आ प्रॉक्सी के वजह से भी। 2016 से Cloudflare Tor को अलग «देश» मानता बा आ कहता बा वहाँ से 94% अनुरोध दुर्भावनापूर्ण हैं; Tor Project ने «CAPTCHA का अंतहीन लूप» आ कम से कम 80% Tor पतों के ब्लॉक के बात कही।

अक्टूबर 2024 में Cloudflare ने फ्री प्लान पर ECH एन्क्रिप्शन डिफ़ॉल्ट चालू किया। 6 नवंबर 2024 को ECH वाले Cloudflare के पीछे के साइटें रूसी ISP पर खुलना बंद हो गईं; 7 नवंबर को CMU SSOP (Roskomnadzor इकाई, रूस का संचार नियामक) ने ECH को «प्रतिबंधों को दरकिनार करने का साधन» कहा आ मालिकों को इसे बंद करने «या बेहतर, घरेलू CDN इस्तेमाल» के सलाह दी। 9 जून 2025 से रूस के चार सबसे बड़�� ऑपरेटरों ने Cloudflare ट्रैफ़िक को किसी भी फ़ाइल के पहले 16 KB तक काट दिया। रूस से ट्रैफ़िक लगभग 30% गिरा; रूसी वेब के 40% से ज़्यादा साइटें - लगभग 300,000 - Cloudflare के पीछे बा। 2 जून 2026 को FSB ने कहा कि विदेशी खुफिया एजेंसियाँ रूसी अधिकारियों के फोन से डेटा इकट्ठा कर रही थीं Cloudflare आ Fastly के «तकनीके क्षमताओं» से, आ आपराधिक संहिता धारा 272 व 273 के तहत मामले खोले - उसने कोई तकनीके सबूत नाहीं दिखाया, कंपनियों ने जवाब नाहीं दिया। वही Cloudflare 2022 से UK रक्षा मंत्रालय के साइटें सरकारी अनुबंध पर ढँकता बा - Army, Royal Navy, RAF आ 330,000 उपयोगकर्ताओं का Defence Gateway: 2022-2025 के लिए £425k आ 2025-2026 के लिए £105k।

कोई भी प्रॉक्सी या क्लाउड लोड बैलेंसर जो TLS खुद पर खत्म करता बा, वैसा ही काम करेला: Amazon CloudFront आ ALB, Azure Front Door आ Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne। हर एक का अपना WAF बा जो request body पढ़ता बा, अपना कैश आ अपने आउटेज। Cloudflare सिर्फ सबसे बड़ा बा आ दस्तावेज़ों में सबसे खुला। ओरिजिन सर्वर पर सर्टिफिकेट वाला साधारण होस्टिंग अलग है: वहाँ ट्रैफ़िक सिर्फ साइट पढ़ती बा।



हमें या उन्हें मानने के ज़रूरत नाहीं। मिडलबॉक्स हर जवाब में निशान छोड़ता बा, आ कोई भी देख सकता बा।
हमने अनुमान नाहीं लगाया आ दूसरों के समीक्षाएँ नाहीं पढ़ीं: साइट पर साधारण अनुरोध किए, response headers आ सर्टिफिकेट देखे। नतीजा नीचे, जैसा बा।
एक मिडलबॉक्स कंपनी: साइट सारा ट्रैफ़िक उनके सर्वर से भेजती बा, आ वे उसे «सुरक्षित» करते बा। «सुरक्षित» करने के लिए वे रउआ के कनेक्शन को अपनी तरफ़ डिक्रिप्ट करते बा। दुनिया के एक चौथाई साइटें ऐसे ही चलती बा।
हाँ। कनेक्शन उसके सर्वर पर खत्म होता बा, आ डॉक्स के अनुसार फ़िल्टर नियम हर अनुरोध का body पढ़ेला - यूज़रनेम आ पासवर्ड वाला लॉगिन फ़ॉर्म ठीक वही request body बा। वह उसे रखता बा या कितने समय - उसके नीतियाँ तय करती बा, जिन्हें रउआ जाँच नाहीं सकते।
वह साइट नाहीं, Cloudflare बा। मालिक ने जाँच चालू की, आ मिडलबॉक्स फ़िल्टर तय करेला: VPN, Tor, «संदिग्ध» क्षेत्र, पुराना ब्राउज़र - आ रउआ challenge loop में फँसते बा। Cloudflare खुद अपने दस्तावेज़ों में ऐसे लूप मानता बा।
जब कोई देश मिडलबॉक्स से लड़ता बा, उपयोगकर्ताओं के पास VPN बचता बा - या बिना मिडलबॉक्स के साइट। साइट मालिकों के पास एक असली हल: खुद आ उपयोगकर्ताओं के बीच से Cloudflare हटाएँ। तथ्य 07 का रूस मामला दिखाता बा कितनी तेज़ी से «साइट डाउन है» बन जाता बा «मिडलबॉक्स ISP से बिगड़ गया»।
नाहीं। कोई भी मिडलबॉक्स जो TLS खुद पर खत्म करता बा, ऐसे ही काम करेला: Amazon CloudFront आ AWS लोड बैलेंसर, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne। दुनिया के हज़ार सबसे बड़ साइट में 71% मिडलबॉक्स के पीछे हैं: Cloudflare - उनमें 58%, Amazon - 7%, Fastly - 5%, Akamai - 2%। साधारण होस्टिंग अलग है: वहाँ ट्रैफ़िक आ सर्टिफिकेट साइट के ही बा।
तय करीं का ज़्यादा मायने रखता है: «हमलों से सुरक्षा» या यह कि उपयोगकर्ताओं के पासवर्ड किसी आ के कोड से न गुज़रें। प्लान आ सेटिंग्स इसे नाहीं बदलतीं - किसी भी प्लान पर सिफर मिडलबॉक्स पर खत्म होता बा। एक समझौता बा - प्रॉक्सी जो TLS डिक्रिप्ट न करे आ स्ट्रीम स��र्फ सर्वर नाम से आगे भेजे। हमारा फ्रंट सर्वर ऐसे ही काम करेला: अतिरिक्त ट्रैफ़िक से बचाव रहता बा, plaintext मिडलबॉक्स नाहीं।