Ổ khóa và HTTPS được tạo ra vì một lý do: không ai giữa bạn và trang đọc được những gì bạn gửi. Nhà mạng, Wi-Fi quán cà phê, nhà nước trên đường truyền — đều chỉ thấy bản mã. Trình duyệt mất nhiều năm dạy bạn: không ổ khóa — đừng nhập mật khẩu.
Cloudflare là proxy nằm giữa bạn và trang; Amazon CloudFront, Azure Front Door, Akamai và Fastly hoạt động giống vậy. Để «giảm thiểu tấn công», middlebox cần thấy lưu lượng dạng rõ. Vì vậy kết nối của bạn kết thúc trên máy chủ của nó: ở đó yêu cầu bị giải mã, đối chiếu quy tắc, rồi mới gửi tới trang qua kết nối riêng. Tài liệu của chính Cloudflare gọi đây là TLS termination — «điểm HTTPS bị giải mã để Cloudflare kiểm tra». Amazon, Azure và Akamai dùng cùng tên cho cùng điểm trong tài liệu của họ.
Về kỹ thuật đây là man in the middle cổ điển. Khác biệt duy nhất so với tấn công: chủ trang đã đăng ký khi đặt trang sau middlebox. Gói hay cài đặt không gỡ được chuyện này: khi trang sau middlebox, mã hóa kết thúc tại middlebox — gói miễn phí cũng như Enterprise. Không ai hỏi bạn, và ổ khóa sẽ không nói.
Không phán xét. Chỉ tài liệu của chính Cloudflare, báo cáo sự cố và bài viết công khai — kèm ngày, để mọi dòng đều kiểm chứng được.

Theo HTTP Archive 2025, 71% trong nghìn trang được thăm nhiều nhất thế giới phục vụ cả tài liệu HTML qua middlebox; trong top 10.000 — 70%, top 100.000 — 62%. Những middlebox đó là ai: Cloudflare — 58% các trang đó, rồi Amazon CloudFront (7%), Fastly (5%), Akamai (2%) và bộ cân bằng tải đám mây. Tính mọi trang trên thế giới, cứ ba trang thì một sau middlebox; riêng Cloudflare — 26% mọi trang và 85% thị trường reverse-proxy.

Quy tắc Cloudflare «kiểm tra thân mỗi yêu cầu đến», và trường http.request.body.raw trong ngôn ngữ quy tắc của họ là «thân yêu cầu HTTP không thay đổi». Form đăng nhập là thân yêu cầu. Đăng nhập và mật khẩu trong đó là bản rõ.

Từ 22 tháng 9 năm 2016 đến 18 tháng 2 năm 2017 lỗi trong parser Cloudflare trộn mảnh bộ nhớ từ trang này vào phản hồi trang kia: header, mảnh POST có mật khẩu, cookie, khóa API và token. Cloudflare đếm 1,2 triệu lần; rò chảy vào cache tìm kiếm — hơn 80.000 trang được dọn. Báo chí nêu Uber, OkCupid, Fitbit.

Từ 14 đến 24 tháng 11 năm 2023 kẻ tấn công — Cloudflare gọi họ «nation-state» — với thông tin đăng nhập đánh cắp từ sự cố Okta làm việc trong hệ thống Cloudflare: wiki Confluence, tracker Jira, repo Bitbucket, 76 repository bị tải. Sau đó Cloudflare xoay hơn 5.000 thông tin đăng nhập và rà 4.893 hệ thống.

2 tháng 7 năm 2019 — 27 phút, một regex trong WAF, lưu lượng giảm 82%. 21 tháng 6 năm 2022 — 75 phút, 19 trung tâm dữ liệu. 18 tháng 11 năm 2025 — gần sáu giờ, «sự cố tệ nhất từ 2019»: X, ChatGPT, Spotify, Shopify, Coinbase sập. 5 tháng 12 năm 2025 — thêm 25 phút. 20 tháng 2 năm 2026 — sáu giờ, lỗi BGP. Không sự cố nào là tấn công.

Chủ trang tích một ô — và quyền truy cập không do họ quyết, mà do bộ lọc Cloudflare. Tài liệu của họ thừa nhận «vòng challenge, khi challenge hiện đi hiện lại», kể cả vì VPN và proxy. Từ 2016 Cloudflare coi Tor như một «quốc gia» riêng và khẳng định 94% yêu cầu từ đó là độc hại; Tor Project trả lời về «vòng CAPTCHA bất tận» và chặn ít nhất 80% địa chỉ Tor.

Tháng 10 năm 2024 Cloudflare bật mã hóa ECH mặc định trên gói miễn phí. Ngày 6 tháng 11 năm 2024 các trang sau Cloudflare có ECH ngừng mở với ISP Nga; ngày 7 tháng 11 CMU SSOP (đơn vị của Roskomnadzor, cơ quan quản lý thông tin liên lạc Nga) gọi ECH là «phương tiện vượt hạn chế» và khuyến nghị chủ trang tắt nó «hoặc, tốt hơn, dùng CDN trong nước». Từ 9 tháng 6 năm 2025 bốn nhà mạng lớn nhất Nga cắt lưu lượng Cloudflare còn 16 KB đầu của mọi tệp. Lưu lượng từ Nga giảm khoảng 30%; hơn 40% trang web Nga — khoảng 300.000 — nằm sau Cloudflare. Ngày 2 tháng 6 năm 2026 FSB công bố tình báo nước ngoài đã thu thập dữ liệu từ điện thoại quan chức Nga «dùng khả năng kỹ thuật» của Cloudflare và Fastly, và mở án theo điều 272 và 273 Bộ luật Hình sự — không đưa bằng chứng kỹ thuật, các công ty không trả lời. Cùng Cloudflare đó từ 2022 bảo vệ trang Bộ Quốc phòng Anh theo hợp đồng chính phủ — Army, Royal Navy, RAF và cổng Defence Gateway cho 330.000 người dùng: £425k cho 2022–2025 và £105k cho 2025–2026.

Mọi proxy hay bộ cân bằng tải đám mây tự kết thúc TLS đều hoạt động giống vậy: Amazon CloudFront và ALB, Azure Front Door và Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. Mỗi cái có WAF riêng đọc thân yêu cầu, cache riêng và sự cố riêng. Cloudflare chỉ là lớn nhất và mở nhất trong tài liệu. Hosting thường với chứng chỉ trên máy chủ origin khác: ở đó chỉ trang đọc lưu lượng.



Bạn không cần tin chúng tôi hay họ. Middlebox để dấu vết trong mọi phản hồi, ai cũng thấy được.
Chúng tôi không đoán và không đọc review của người khác: gửi yêu cầu thường tới các trang, xem header phản hồi và chứng chỉ. Kết quả bên dưới, nguyên trạng.
Một công ty middlebox: trang gửi toàn bộ lưu lượng qua máy chủ của họ, và họ «bảo vệ» nó. Để «bảo vệ», họ giải mã kết nối của bạn phía họ. Đó là cách một phần tư mọi trang trên thế giới hoạt động.
Có. Kết nối kết thúc trên máy chủ của nó, và quy tắc lọc theo tài liệu đọc thân mọi yêu cầu — form đăng nhập với tên và mật khẩu đúng là thân yêu cầu đó. Có lưu và bao lâu do chính sách của nó, bạn không kiểm chứng được.
Đó không phải trang, đó là Cloudflare. Chủ bật kiểm tra, bộ lọc middlebox quyết: VPN, Tor, vùng «đáng ngờ», trình duyệt cũ — và bạn rơi vào vòng challenge. Chính Cloudflare thừa nhận các vòng đó trong tài liệu.
Khi một nước đánh nhau với middlebox, người dùng còn VPN — hoặc trang không middlebox. Chủ trang chỉ có một cách th���t: gỡ Cloudflare khỏi giữa họ và người dùng. Vụ Nga ở Sự thật 07 cho thấy «trang sập» hóa «middlebox bất hòa với nhà mạng» nhanh thế nào.
Không. Mọi middlebox tự kết thúc TLS đều làm vậy: Amazon CloudFront và bộ cân bằng tải AWS, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. Trong nghìn trang lớn nhất thế giới, 71% sau middlebox: Cloudflare — 58% trong số đó, Amazon — 7%, Fastly — 5%, Akamai — 2%. Hosting thường khác: ở đó lưu lượng và chứng chỉ thuộc về chính trang.
Hãy quyết cái nào quan trọng hơn: «bảo vệ khỏi tấn công» hay mật khẩu người dùng không đi qua mã của người khác. Gói và cài đặt không đổi chuyện này — mọi gói mã đều kết thúc tại middlebox. Có thỏa hiệp — proxy không giải mã TLS và chỉ chuyển luồng theo tên máy chủ. Máy chủ front của chúng tôi làm vậy: bảo vệ khỏi lưu lượng thừa vẫn còn, middlebox bản rõ thì không.