8 sự thật Tiền của bạn Kiểm tra FAQ
Mitilena Mitilena Ví Ví crypto lạnh
ONLINE · 22,000+ COINS Tạo víTạo
Họ đã lừa tất cả các bạn

Cloudflare: câu chuyện về một công ty biết mọi đăng nhập và bí mật của bạn — dưới vỏ bọc quan tâm tới bạn

Hai mươi năm họ dạy bạn: có ổ khóa — kết nối an toàn, hãy nhập mật khẩu. Họ không nói một điều: trên bảy trong mười trang lớn nhất thế gi���i ổ khóa không dẫn tới trang, mà tới máy chủ của người khác, và thường nhất máy chủ đó là Cloudflare. Ở đó đăng nhập, mật khẩu, cookie và tin nhắn của bạn bị giải mã, đọc, chạy qua bộ lọc và mã hóa lại. Đây không phải hack và không phải sự cố — đây là việc làm của họ, «bảo vệ trang». Amazon, Akamai và Azure cũng làm vậy — gần như cả internet bị chôn trong chuyện này. Không ai hỏi bạn.

7 of 10trang lớn nhất thế giới — sau middlebox, thường nhất là Cloudflare
5 of 5ví phổ biến chúng tôi kiểm tra — cũng vậy
0lần nào ai đó hỏi bạn có đồng ý không
exchange.example/login
Kết nối được bảo vệ
Dữ liệu của bạn (ví dụ mật khẩu hoặc số thẻ) không thể bị người khác đọc khi gửi tới trang này.
sai trên
7 trong 10 trang
Điều thực sự xảy ra
Ổ khóa dẫn tới máy chủ Cloudflare. Ở đó mật khẩu bị giải mã và mã của họ đọc. Trang nhận sau.
Đăng nhập
Đăng nhập
you@mail.example
Mật khẩu
••••••••••••Cloudflare đọc cái này
Đăng nhập
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
chứng chỉ cấp cho Cloudflare, không phải cho trang
Ổ khóa hứa gì

Chrome mất nhiều năm dọa bạn về trang không có ổ khóa. Giờ mọi trang đều có — và trên bảy trong mười trang lớn nó dẫn tới middlebox

Ổ khóa và HTTPS được tạo ra vì một lý do: không ai giữa bạn và trang đọc được những gì bạn gửi. Nhà mạng, Wi-Fi quán cà phê, nhà nước trên đường truyền — đều chỉ thấy bản mã. Trình duyệt mất nhiều năm dạy bạn: không ổ khóa — đừng nhập mật khẩu.

Cloudflare là proxy nằm giữa bạn và trang; Amazon CloudFront, Azure Front Door, Akamai và Fastly hoạt động giống vậy. Để «giảm thiểu tấn công», middlebox cần thấy lưu lượng dạng rõ. Vì vậy kết nối của bạn kết thúc trên máy chủ của nó: ở đó yêu cầu bị giải mã, đối chiếu quy tắc, rồi mới gửi tới trang qua kết nối riêng. Tài liệu của chính Cloudflare gọi đây là TLS termination — «điểm HTTPS bị giải mã để Cloudflare kiểm tra». Amazon, Azure và Akamai dùng cùng tên cho cùng điểm trong tài liệu của họ.

Về kỹ thuật đây là man in the middle cổ điển. Khác biệt duy nhất so với tấn công: chủ trang đã đăng ký khi đặt trang sau middlebox. Gói hay cài đặt không gỡ được chuyện này: khi trang sau middlebox, mã hóa kết thúc tại middlebox — gói miễn phí cũng như Enterprise. Không ai hỏi bạn, và ổ khóa sẽ không nói.

Bạn nghĩ gì khi thấy ổ khóa
Bạntrình duyệt
một mã tới trang
Trang
Điều thực sự xảy ra trên trang sau middlebox
Bạntrình duyệt
mã
Middleboxbản rõ
mã
Trang
Các chế độ Cloudflare Flexible, Full và Full (strict), Azure Front Door «end-to-end TLS» và CloudFront «origin protocol» chỉ mô tả bước thứ hai. Bước đầu luôn kết thúc tại middlebox.
Hai chứng chỉ: cái bạn thấy cấp cho middlebox. Cái trên origin bạn không bao giờ thấy.
Tám sự thật

Điều này nghĩa là gì trên thực tế — từ tài liệu và ngày tháng

Không phán xét. Chỉ tài liệu của chính Cloudflare, báo cáo sự cố và bài viết công khai — kèm ngày, để mọi dòng đều kiểm chứng được.

Sự thật 01

Bảy trong mười trang lớn nhất — sau middlebox

Theo HTTP Archive 2025, 71% trong nghìn trang được thăm nhiều nhất thế giới phục vụ cả tài liệu HTML qua middlebox; trong top 10.000 — 70%, top 100.000 — 62%. Những middlebox đó là ai: Cloudflare — 58% các trang đó, rồi Amazon CloudFront (7%), Fastly (5%), Akamai (2%) và bộ cân bằng tải đám mây. Tính mọi trang trên thế giới, cứ ba trang thì một sau middlebox; riêng Cloudflare — 26% mọi trang và 85% thị trường reverse-proxy.

Nguồn: HTTP Archive, Web Almanac 2025, chương CDN; báo cáo reverse-proxy W3Techs, cập nhật 24.09.2026
Điều này nghĩa là gì với bạn
Trang càng lớn, càng dễ mật khẩu của bạn không do trang đọc mà do middlebox của nó. Ổ khóa trông giống nhau.
Sự thật 02

WAF đọc thân mọi yêu cầu — theo tài liệu

Quy tắc Cloudflare «kiểm tra thân mỗi yêu cầu đến», và trường http.request.body.raw trong ngôn ngữ quy tắc của họ là «thân yêu cầu HTTP không thay đổi». Form đăng nhập là thân yêu cầu. Đăng nhập và mật khẩu trong đó là bản rõ.

Nguồn: developers.cloudflare.com: WAF managed rules; ruleset-engine, trường http.request.body.raw
Điều này nghĩa là gì với bạn
Đây không phải lỗ hổng, đây là tính năng. Mỗi lần đăng nhập vào mọi trang sau nó, mật khẩu của bạn đi qua mã Cloudflare. Họ làm gì tiếp theo là câu hỏi về lòng tin, không phải kỹ thuật.
Sự thật 03

Cloudbleed, 2017: bộ nhớ middlebox rò vào phản hồi khác

Từ 22 tháng 9 năm 2016 đến 18 tháng 2 năm 2017 lỗi trong parser Cloudflare trộn mảnh bộ nhớ từ trang này vào phản hồi trang kia: header, mảnh POST có mật khẩu, cookie, khóa API và token. Cloudflare đếm 1,2 triệu lần; rò chảy vào cache tìm kiếm — hơn 80.000 trang được dọn. Báo chí nêu Uber, OkCupid, Fitbit.

Nguồn: Cloudflare, báo cáo sự cố 23.02.2017 và đánh giá tác động 01.03.2017; Google Project Zero, issue 1139
Điều này nghĩa là gì với bạn
Một lỗi ở middlebox — rò trên hàng trăm nghìn trang cùng lúc. Không trang nào trong số đó làm gì sai.
Sự thật 04

Tháng 11 năm 2023: kẻ tấn công vào Cloudflare bằng khóa bị đánh cắp

Từ 14 đến 24 tháng 11 năm 2023 kẻ tấn công — Cloudflare gọi họ «nation-state» — với thông tin đăng nhập đánh cắp từ sự cố Okta làm việc trong hệ thống Cloudflare: wiki Confluence, tracker Jira, repo Bitbucket, 76 repository bị tải. Sau đó Cloudflare xoay hơn 5.000 thông tin đăng nhập và rà 4.893 hệ thống.

Nguồn: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Điều này nghĩa là gì với bạn
Middlebox mà một phần tư internet chảy qua là mục tiêu béo bở nhất thế giới. Đã có kẻ vào được.
Sự thật 05

Một công tắc cho tất cả

2 tháng 7 năm 2019 — 27 phút, một regex trong WAF, lưu lượng giảm 82%. 21 tháng 6 năm 2022 — 75 phút, 19 trung tâm dữ liệu. 18 tháng 11 năm 2025 — gần sáu giờ, «sự cố tệ nhất từ 2019»: X, ChatGPT, Spotify, Shopify, Coinbase sập. 5 tháng 12 năm 2025 — thêm 25 phút. 20 tháng 2 năm 2026 — sáu giờ, lỗi BGP. Không sự cố nào là tấn công.

Nguồn: Cloudflare outage postmortems 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Điều này nghĩa là gì với bạn
Khi middlebox hỏng, nửa internet hỏng cùng lúc, kể cả sàn. Đúng lúc bạn cần bán.
Sự thật 06

Cloudflare quyết bạn có phải người không

Chủ trang tích một ô — và quyền truy cập không do họ quyết, mà do bộ lọc Cloudflare. Tài liệu của họ thừa nhận «vòng challenge, khi challenge hiện đi hiện lại», kể cả vì VPN và proxy. Từ 2016 Cloudflare coi Tor như một «quốc gia» riêng và khẳng định 94% yêu cầu từ đó là độc hại; Tor Project trả lời về «vòng CAPTCHA bất tận» và chặn ít nhất 80% địa chỉ Tor.

Nguồn: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Điều này nghĩa là gì với bạn
VPN, Tor hay vùng «sai» — và bạn «không phải người». Trang không chặn bạn. Một middlebox bạn không biết đã khóa bạn ngoài.
Sự thật 07

Khi nhà nước đánh middlebox: vụ Nga

Tháng 10 năm 2024 Cloudflare bật mã hóa ECH mặc định trên gói miễn phí. Ngày 6 tháng 11 năm 2024 các trang sau Cloudflare có ECH ngừng mở với ISP Nga; ngày 7 tháng 11 CMU SSOP (đơn vị của Roskomnadzor, cơ quan quản lý thông tin liên lạc Nga) gọi ECH là «phương tiện vượt hạn chế» và khuyến nghị chủ trang tắt nó «hoặc, tốt hơn, dùng CDN trong nước». Từ 9 tháng 6 năm 2025 bốn nhà mạng lớn nhất Nga cắt lưu lượng Cloudflare còn 16 KB đầu của mọi tệp. Lưu lượng từ Nga giảm khoảng 30%; hơn 40% trang web Nga — khoảng 300.000 — nằm sau Cloudflare. Ngày 2 tháng 6 năm 2026 FSB công bố tình báo nước ngoài đã thu thập dữ liệu từ điện thoại quan chức Nga «dùng khả năng kỹ thuật» của Cloudflare và Fastly, và mở án theo điều 272 và 273 Bộ luật Hình sự — không đưa bằng chứng kỹ thuật, các công ty không trả lời. Cùng Cloudflare đó từ 2022 bảo vệ trang Bộ Quốc phòng Anh theo hợp đồng chính phủ — Army, Royal Navy, RAF và cổng Defence Gateway cho 330.000 người dùng: £425k cho 2022–2025 và £105k cho 2025–2026.

Nguồn: Interfax và RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona và The Record, 02.06.2026; thông báo UK Contracts Finder 25.01.2024 và 11.11.2025
Điều này nghĩa là gì với bạn
«Trang không mở» thường không phải trang. Đó là middlebox bạn không biết đã bất hòa với nhà mạng của bạn.
Sự thật 08

Cùng một sơ đồ mọi nơi: Amazon, Akamai, Azure, Fastly

Mọi proxy hay bộ cân bằng tải đám mây tự kết thúc TLS đều hoạt động giống vậy: Amazon CloudFront và ALB, Azure Front Door và Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. Mỗi cái có WAF riêng đọc thân yêu cầu, cache riêng và sự cố riêng. Cloudflare chỉ là lớn nhất và mở nhất trong tài liệu. Hosting thường với chứng chỉ trên máy chủ origin khác: ở đó chỉ trang đọc lưu lượng.

Nguồn: AWS docs (CloudFront, Application Load Balancer), Azure Front Door, Akamai — mục TLS termination; W3Techs, tháng 9 năm 2026
Điều này nghĩa là gì với bạn
Câu hỏi với mọi trang có tiền chỉ một: mã của tôi kết thúc ở đâu — ở bạn hay ở middlebox? Bên dưới — cách kiểm trong một phút.
Tiền của bạn

Điều này nghĩa là gì với tiền của bạn

Sàn sau middlebox

Đăng nhập, mật khẩu, mã 2FA, địa chỉ rút, lịch sử giao dịch — tất cả là thân yêu cầu middlebox đọc dạng rõ. Cộng sự cố middlebox — và sàn sập đúng lúc bạn cần bán: ngày 18 tháng 11 năm 2025 Coinbase nằm trong các trang sập.

Ví web sau middlebox

Mã ví tới trình duyệt qua middlebox: máy chủ nó trả gì thì chạy cái đó. Đó là cùng «m��t dòng trong bản dựng» chúng tôi viết về lỗ hổng ví phần cứng — chỉ điểm có thể xuất hiện giờ cũng thuộc người khác. Địa chỉ bạn dán vào form nó cũng thấy.

Ví ký ngoại tuyến

Khóa sống trên thiết bị không mạng, giao dịch được ký ở đó và chỉ lên mạng dưới dạng chữ ký. Middlebox chẳng có gì để chặn, dù có ở đó: không mật khẩu, không khóa, không mã quyết tiền đi đâu.
Chúng tôi làm thế nào
Giữa bạn và bất kỳ máy chủ nào của chúng tôi không có middlebox. vi.mitilena.com, api.mitilena.com, mitilena.com trả lời trực tiếp: chứng chỉ là của chúng tôi, phản hồi không có header cf-ray. Máy chủ front của chúng tôi không giải mã TLS — nó chỉ nhìn tên máy chủ trong bắt tay và chuyển luồng nguyên trạng. Máy chủ chúng tôi thấy gì được giải thích từng bước trên trang «Ví gửi crypto như thế nào». Đã kiểm 24.09.2026; bạn có thể lặp lại trong một phút — cách làm bên dưới.
Kiểm tra

Kiểm tra bất kỳ trang nào trong một phút

Bạn không cần tin chúng tôi hay họ. Middlebox để dấu vết trong mọi phản hồi, ai cũng thấy được.

01
Trong terminalcurl -sI https://site/ và xem header phản hồi. server: cloudflare và cf-ray — Cloudflare; via: 1.1 … cloudfront.net và x-amz-cf-id — Amazon; x-azure-ref — Azure Front Door; x-served-by: cache-… — Fastly; x-akamai-… — Akamai. Cái nào cũng nghĩa: TLS kết thúc tại middlebox, vì header chỉ thêm vào phản hồi sau khi giải mã.
02
Trong trình duyệtDevTools → Network → yêu cầu đầu → Response Headers — cùng các header. Hoặc ổ khóa → chứng chỉ: với Cloudflare nhà cấp là Google Trust Services WE1 90 ngày không trường «organization»; với Amazon nhà cấp là Amazon RSA 2048, nghĩa là chứng chỉ đặt qua AWS, không phải trang tự làm; trang không domain riêng hiện *.cloudfront.net. Chứng chỉ cấp cho middlebox là thú nhận của nó: mã kết thúc ở đó.
03
Theo địa chỉ máy chủping site hoặc dig +short site — nếu địa chỉ thuộc dải Cloudflare công bố (104.16.0.0/13, 172.64.0.0/13 và khác), CloudFront, Azure Front Door hoặc Akamai, mọi lưu lượng đi qua máy chủ của họ. Địa chỉ riêng của hosting — không middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS kết thúc tại Cloudflare: header cf-ray
# đã được thêm vào phản hồi đã giải mã
terminal
$ curl -sI https://vi.mitilena.com | grep -iE "server|cf-"
server: nginx
# không cf-ray: không ai giữa bạn và máy chủ
Đầu ra thứ nhất — trang sau Cloudflare trông thế nào; Amazon, Akamai và Azure có header riêng (danh sách bên trái). Thứ hai — của chúng tôi, chụp 24.09.2026.
Trong lúc chúng tôi viết bài này

Chúng tôi lấy năm ví phổ biến nhất và xem ai ngồi giữa bạn và trang của họ

Chúng tôi không đoán và không đọc review của người khác: gửi yêu cầu thường tới các trang, xem header phản hồi và chứng chỉ. Kết quả bên dưới, nguyên trạng.

Kiểm tra 24.09.2026 · trang của năm ví phổ biếnHEADER VÀ CHỨNG CHỈ
VíProxyGiải mãỔ khóa của ai
MetaMaskmetamask.io
sau Cloudflare · cócf-ray trong phản hồi · cóChứng chỉ Cloudflare: Google Trust Services WE1, 90 ngày, không organization
Trust Wallettrustwallet.com
sau Cloudflare · cócf-ray trong phản hồi · cóChứng chỉ Cloudflare: Google Trust Services WE1, 90 ngày, không organization
Exodusexodus.com
sau Cloudflare · cócf-ray trong phản hồi · cóChứng chỉ Cloudflare: Google Trust Services WE1, 90 ngày, không organization
Phantomphantom.com
sau Cloudflare · cócf-ray trong phản hồi · cóChứng chỉ Cloudflare: Google Trust Services WE1, 90 ngày, không organization
Ledgerledger.com
sau Cloudflare · cócf-ray trong phản hồi · cóChứng chỉ Cloudflare: Google Trust Services WE1, 90 ngày, không organization
5 trên 5 · TLS kết thúc tại Cloudflaretự lặp lại — mất một phút
Điều này nghĩa là gì
Năm trên năm. Ổ khóa bạn thấy trên trang ví không do ví cấp, mà do Cloudflare. Mọi thứ bạn gõ trên các trang đó, và mọi mã chúng gửi tới trình duyệt, đi qua middlebox bạn không chọn. Họ làm gì với nó là câu hỏi đức tin, không phải kỹ thuật.
Chúng tôi kiểm thế nào
Một yêu cầu tới trang chủ mỗi site, header server và cf-ray trong phản hồi, nhà cấp và thời hạn chứng chỉ sau ổ khóa. Ngày — 24 tháng 9 năm 2026; trang có thể đổi cấu hình bất cứ ngày nào, nên hãy tự kiểm lại: hướng dẫn phía trên, một phút.
FAQ

Người ta hỏi gì sau khi đọc tới đây

Cloudflare là gì bằng lời đơn giản?

Một công ty middlebox: trang gửi toàn bộ lưu lượng qua máy chủ của họ, và họ «bảo vệ» nó. Để «bảo vệ», họ giải mã kết nối của bạn phía họ. Đó là cách một phần tư mọi trang trên thế giới hoạt động.

Cloudflare có thấy mật khẩu của tôi không?

Có. Kết nối kết thúc trên máy chủ của nó, và quy tắc lọc theo tài liệu đọc thân mọi yêu cầu — form đăng nhập với tên và mật khẩu đúng là thân yêu cầu đó. Có lưu và bao lâu do chính sách của nó, bạn không kiểm chứng được.

Tại sao trang yêu cầu xác nhận tôi là người?

Đó không phải trang, đó là Cloudflare. Chủ bật kiểm tra, bộ lọc middlebox quyết: VPN, Tor, vùng «đáng ngờ», trình duyệt cũ — và bạn rơi vào vòng challenge. Chính Cloudflare thừa nhận các vòng đó trong tài liệu.

Trang sau Cloudflare không mở được ở nước tôi. Tôi làm gì được?

Khi một nước đánh nhau với middlebox, người dùng còn VPN — hoặc trang không middlebox. Chủ trang chỉ có một cách th���t: gỡ Cloudflare khỏi giữa họ và người dùng. Vụ Nga ở Sự thật 07 cho thấy «trang sập» hóa «middlebox bất hòa với nhà mạng» nhanh thế nào.

Chỉ nói về Cloudflare thôi sao?

Không. Mọi middlebox tự kết thúc TLS đều làm vậy: Amazon CloudFront và bộ cân bằng tải AWS, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. Trong nghìn trang lớn nhất thế giới, 71% sau middlebox: Cloudflare — 58% trong số đó, Amazon — 7%, Fastly — 5%, Akamai — 2%. Hosting thường khác: ở đó lưu lượng và chứng chỉ thuộc về chính trang.

Tôi sở hữu một trang. Tôi nên làm gì?

Hãy quyết cái nào quan trọng hơn: «bảo vệ khỏi tấn công» hay mật khẩu người dùng không đi qua mã của người khác. Gói và cài đặt không đổi chuyện này — mọi gói mã đều kết thúc tại middlebox. Có thỏa hiệp — proxy không giải mã TLS và chỉ chuyển luồng theo tên máy chủ. Máy chủ front của chúng tôi làm vậy: bảo vệ khỏi lưu lượng thừa vẫn còn, middlebox bản rõ thì không.

Ví không ai đứng giữa bạn và nó

Khóa trên thiết bị không mạng · không đăng ký · máy chủ chúng tôi thấy gì — trên trang «Ví gửi crypto như thế nào»
Tạo ví