8 gerçek Paranız Check FAQ
Mitilena Mitilena Wallet Soğuk kripto cüzdan
ONLINE · 22,000+ COINS Cüzdan oluşturOluştur
Hepinizi nasıl kandırdılar

Cloudflare: ilgi kisvesi altında tüm girişlerinizi ve sırlarınızı bilen bir şirketin hikâyesi

Yirmi yıldır size şunu öğrettiler: kilit varsa bağlantı güvenlidir, parolanızı girin. Bir şeyi söylemediler: dünyanın en büyük on sitesinin yedisinde kilit siteye değil, başkasının sunucusuna gider ve çoğu zaman o sunucu Cloudflare’dır. Orada kullanıcı adınız, parolanız, çereziniz ve mesajlarınız çözülür, okunur, filtrelerden geçirilir ve yeniden şifrelenir. Bu bir hack değil, bir kesinti değil - onların işi, «site koruması». Amazon, Akamai ve Azure de aynısını yapıyor - neredeyse tüm internet buna gömülü. Size kimse sormadı.

7 of 10dünyanın en büyük siteleri - ara kutu arkasında, çoğu zaman Cloudflare
5 of 5kontrol ettiğimiz popüler cüzdanlar - aynı
0kez size onayınız soruldu
exchange.example/login
Bağlantı güvenli
Verileriniz (örneğin parolalar veya kart numaraları) bu siteye gönderilirken başkaları tarafından okunamaz.
yanlış:
10 siteden 7’sinde
Gerçekte ne olur
Kilit bir Cloudflare sunucusuna gider. Orada parola çözülür ve kodları tarafından okunur. Site onu ikinci alır.
Giriş yap
Kullanıcı adı
you@mail.example
Parola
••••••••••••Cloudflare bunu okur
Giriş yap
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
sertifika siteye değil Cloudflare’a düzenlenmiş
Kilit ne vaat eder

Chrome yıllarca kilit olmayan sitelerle sizi korkuttu. Şimdi her sitede kilit var - ve on büyük sitenin yedisinde bir ara kutuya gider

Kilit ve HTTPS tek bir nedenle icat edildi: sizinle site arasında kimse gönderdiğinizi okuyamasın diye. İnternet sağlayıcınız, kafe Wi-Fi’si, hatta hattaki bir devlet - hepsi yalnızca şifreli metin görür. Tarayıcılar yıllarca şunu öğretti: kilit yoksa parola girmeyin.

Cloudflare, sizinle site arasında oturan bir proxy’dir; Amazon CloudFront, Azure Front Door, Akamai ve Fastly aynı şekilde çalışır. «Saldırıları azaltmak» için ara kutunun trafiği açık metin görmesi gerekir. Bu yüzden bağlantınız onun sunucusunda biter: istek orada çözülür, kurallarına göre kontrol edilir ve ancak sonra ayrı bir bağlantıyla siteye gönderilir. Cloudflare’ın kendi belgeleri buna TLS termination der - «HTTPS trafiğinin Cloudflare’ın inceleyebilmesi için çözüldüğü nokta». Amazon, Azure ve Akamai belgelerinde aynı nokta için aynı adı kullanır.

Teknik olarak bu klasik aradaki adamdır. Bir saldırıdan tek fark: site sahibi siteyi ara kutunun arkasına koyduğunda buna kaydoldu. Plan veya ayarlar bunu kaldırmaz: site ara kutunun arkasındayken şifreleme ara kutuda biter - ücretsiz planda da Enterprise’da da. Size kimse sormadı ve kilit bunu söylemez.

Kilidi görünce ne düşünürsünüz
Siztarayıcı
siteye tek şifre
Site
Ara kutu arkasındaki bir sitede gerçekte ne olur
Siztarayıcı
şifre
Ara kutuaçık metin
şifre
Site
Cloudflare Flexible, Full ve Full (strict) modları, Azure Front Door «end-to-end TLS» ve CloudFront «origin protocol» yalnızca ikinci hop’u anlatır. İlk hop her zaman ara kutuda biter.
İki sertifika: gördüğünüz ara kutuya düzenlenmiştir. Origin’dekini hiç görmezsiniz.
Sekiz gerçek

Bunun pratikte anlamı - belgelerden ve tarihlerden

Yargı yok. Yalnızca Cloudflare’ın kendi belgeleri, kendi olay raporları ve kamuya açık yazılar - tarihlerle, her satır kontrol edilebilsin diye.

Gerçek 01

En büyük on sitenin yedisi - ara kutu arkasında

HTTP Archive 2025’e göre, dünyanın en çok ziyaret edilen bin sitesinin %71’i HTML belgesini bile bir ara kutu üzerinden sunar; ilk 10.000’de %70, ilk 100.000’de %62. Bu ara kutular kim: Cloudflare - bu sitelerin %58’i, sonra Amazon CloudFront (%7), Fastly (%5), Akamai (%2) ve bulut yük dengeleyiciler. Dünyadaki tüm siteler sayıldığında her üçünden biri ara kutunun arkasında; yalnızca Cloudflare - tüm sitelerin %26’sı ve reverse-proxy pazarının %85’i.

Kaynak: HTTP Archive, Web Almanac 2025, CDN bölümü; W3Techs reverse-proxy raporu, güncelleme 24.09.2026
Bu sizin için ne demek
Site ne kadar büyükse, parolanızı onun değil ara kutusunun okuma olasılığı o kadar yüksek. Kilit her iki durumda da aynı görünür.
Gerçek 02

WAF her isteğin gövdesini okur - belgelere göre

Cloudflare kuralları «her gelen isteğin gövdesini inceler» ve kurallar dilindeki http.request.body.raw alanı «değiştirilmemiş HTTP istek gövdesi»dir. Bir giriş formu bir istek gövdesidir. İçindeki kullanıcı adı ve parola açık metindir.

Kaynak: developers.cloudflare.com: WAF managed rules; ruleset-engine, alan http.request.body.raw
Bu sizin için ne demek
Bu bir güvenlik açığı değil, bir özellik. Parolanız arkasındaki her siteye her girişte Cloudflare kodundan geçer. Sonra bununla ne yaptığı teknik değil, güven meselesidir.
Gerçek 03

Cloudbleed, 2017: ara kutunun belleği başka yanıtlara sızdı

22 Eylül 2016’dan 18 Şubat 2017’ye kadar Cloudflare ayrıştırıcısındaki bir hata, bir sitenin bellek parçalarını başka bir sitenin yanıtlarına karıştırdı: başlıklar, parola içeren POST istek parçaları, çerezler, API anahtarları ve token’lar. Cloudflare 1,2 milyon isabet saydı; sızıntılar arama önbelleklerine düştü - 80.000’den fazla sayfa temizlendi. Basın Uber, OkCupid, Fitbit adlarını verdi.

Kaynak: Cloudflare, olay raporu 23.02.2017 ve etki değerlendirmesi 01.03.2017; Google Project Zero, issue 1139
Bu sizin için ne demek
Ara kutuda bir hata - yüz binlerce siteye bir anda sızıntı. O sitelerin hiçbiri yanlış bir şey yapmadı.
Gerçek 04

Kasım 2023: saldırganlar çalıntı anahtarlarla Cloudflare’a girdi

14–24 Kasım 2023’te saldırganlar - Cloudflare onlara «nation-state» diyor - Okta ihlalinde çalınan kimlik bilgileriyle Cloudflare sistemlerinde çalıştı: Confluence wiki, Jira tracker, Bitbucket depoları, 76 depo indirildi. Sonra Cloudflare 5.000’den fazla kimlik bilgisini yeniledi ve 4.893 sistemi gözden geçirdi.

Kaynak: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Bu sizin için ne demek
İnternetin dörtte birinin aktığı ara kutu dünyanın en şişman hedefidir. Biri çoktan girdi.
Gerçek 05

Herkes için tek anahtar

2 Temmuz 2019 - 27 dakika, WAF’ta tek bir regex, trafik %82 düştü. 21 Haziran 2022 - 75 dakika, 19 veri merkezi. 18 Kasım 2025 - neredeyse altı saat, «2019’dan beri en kötü kesinti»: X, ChatGPT, Spotify, Shopify, Coinbase düştü. 5 Aralık 2025 - bir 25 dakika daha. 20 Şubat 2026 - altı saat, bir BGP hatası. Kesintilerin hiçbiri saldırı değildi.

Kaynak: Cloudflare kesinti postmortem’leri 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Bu sizin için ne demek
Ara kutu bozulunca internetin yarısı bir anda bozulur, borsalar dahil. Tam satmanız gerektiğinde.
Gerçek 06

Cloudflare insanın olup olmadığınıza karar verir

Site sahibi bir kutuyu işaretler - erişime onlar değil, Cloudflare filtresi karar verir. Belgeleri «challenge tekrar tekrar göründüğünde challenge döngüsü»nü kabul eder; VPN ve proxy yüzünden de. 2016’dan beri Cloudflare Tor’u ayrı bir «ülke» gibi işler ve oradan gelen isteklerin %94’ünün kötü niyetli olduğunu iddia eder; Tor Project «sonsuz CAPTCHA döngüsü» ve Tor adreslerinin en az %80’inin engellenmesinden bahsetti.

Kaynak: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Bu sizin için ne demek
VPN, Tor veya «yanlış» bölge - ve siz «insan değilsiniz». Site sizi engellemedi. Bilmediğiniz bir ara kutu sizi dışarıda bıraktı.
Gerçek 07

Bir devlet ara kutuyla savaşınca: Rusya vakası

Ekim 2024’te Cloudflare ücretsiz planlarda ECH şifrelemesini varsayılan yaptı. 6 Kasım 2024’te ECH’li Cloudflare arkasındaki siteler Rus sağlayıcılarında açılmayı kesti; 7 Kasım’da CMU SSOP (Roskomnadzor birimi) ECH’yi «kısıtlamaları aşma aracı» diye adlandırdı ve sahiplerine kapatmayı «ya da daha iyisi, yerli CDN kullanmayı» önerdi. 9 Haziran 2025’ten beri dört büyük Rus operatör Cloudflare trafiğini her dosyanın ilk 16 KB’ına kesti. Rusya’dan trafik yaklaşık %30 düştü; Rus web’indeki sitelerin %40’ından fazlası - yaklaşık 300.000 - Cloudflare arkasında. 2 Haziran 2026’da FSB, yabancı istihbaratın Rus yetkililerin telefonlarından Cloudflare ve Fastly’nin «teknik olanaklarını kullanarak» veri topladığını açıkladı ve Ceza Kanunu 272 ile 273. maddelerinden dava açtı - teknik kanıt göstermedi, şirketler yanıt vermedi. Aynı Cloudflare 2022’den beri Birleşik Krallık Savunma Bakanlığı sitelerini devlet sözleşmesiyle kapsıyor - Ordu, Kraliyet Donanması, RAF ve 330.000 kullanıcı için Defence Gateway: 2022–2025 için £425k ve 2025–2026 için £105k.

Kaynak: Interfax ve RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona ve The Record, 02.06.2026; UK Contracts Finder duyuruları 25.01.2024 ve 11.11.2025
Bu sizin için ne demek
«Site açılmıyor» çoğu zaman site değildir. Bilmediğiniz, sağlayıcınızla bozuşan bir ara kutudur.
Gerçek 08

Her yerde aynı şema: Amazon, Akamai, Azure, Fastly

TLS’yi kendi üzerinde sonlandıran herhangi bir proxy veya bulut yük dengeleyici aynı şekilde çalışır: Amazon CloudFront ve ALB, Azure Front Door ve Application Gateway, Akamai, Fastly, Imperva, ayrıca Avrupa���da OVHcloud, Myra ve Link11. Her birinin istek gövdesini okuyan kendi WAF’ı, kendi önbelleği ve kendi kesintileri vardır. Cloudflare yalnızca en büyüğü ve belgelerinde en açık olanıdır. Sertifikası origin sunucuda olan sıradan barındırma farklıdır: orada trafiği yalnızca site okur.

Kaynak: AWS docs (CloudFront, Application Load Balancer), Azure Front Door, Akamai - TLS termination bölümleri; W3Techs, Eylül 2026
Bu sizin için ne demek
Parası olan her site için soru tektir: şifrem nerede biter - sizde mi, ara kutuda mı? Aşağıda - bir dakikada nasıl kontrol edilir.
Paranız

Bu paranız için ne demek

Ara kutu arkasındaki borsa

Kullanıcı adı, parola, 2FA kodu, çekim adresi, işlem geçmişi - bunların hepsi ara kutunun açık metin okuduğu istek gövdeleridir. Üstüne bir ara kutu kesintisi - ve borsa tam satmanız gerektiğinde düşer: 18 Kasım 2025’te Coinbase düşen siteler arasındaydı.

Ara kutu arkasındaki web cüzdanı

Cüzdan kodu tarayıcınıza ara kutu üzerinden gelir: sunucusunun döndürdüğü şey çalışır. Bu, donanım cüzdanı açıklarında yazdığımız aynı «derlemede bir satır» - yalnızca görünebileceği nokta artık başkasının da. Formalara yapıştırdığınız adresleri de görür.

Çevrimdışı imzalı cüzdan

Anahtar ağsız bir cihazda yaşar, işlem orada imzalanır ve çevrimiçi yalnızca imza olarak gider. Ara kutunun yakalayacak bir şeyi yoktur, orada olsa bile: parola yok, anahtar yok, paranın nereye gideceğine karar veren kod yok.
Bizde nasıl
Sizinle herhangi bir sunucumuz arasında ara kutu yoktur. tr.mitilena.com, api.mitilena.com, mitilena.com doğrudan yanıt verir: sertifika bizimdir, yanıtlarda cf-ray başlığı yoktur. Ön sunucumuz TLS’yi çözmez - el sıkışmada yalnızca sunucu adına bakar ve akışı olduğu gibi iletir. Sunucumuzun ne gördüğü adım adım «Cüzdan kripto nasıl gönderir» sayfasında anlatılır. 24.09.2026’da kontrol edildi; bir dakikada siz de tekrarlayabilirsiniz - nasıl olduğu aşağıda.
Check

Herhangi bir siteyi bir dakikada kontrol edin

Bize veya onlara inanmak zorunda değilsiniz. Ara kutu her yanıtta iz bırakır ve herkes görebilir.

01
Terminaldecurl -sI https://site/ yazın ve yanıt başlıklarına bakın. server: cloudflare ve cf-ray - Cloudflare; via: 1.1 … cloudfront.net ve x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Herhangi biri demektir: TLS ara kutuda sonlandı, çünkü bir başlık yanıta ancak çözülmeden sonra eklenebilir.
02
TarayıcıdaDevTools → Network → ilk istek → Response Headers - aynı başlıklar. Ya da kilit → sertifika: Cloudflare için veren Google Trust Services WE1, 90 gün, «organization» alanı yok; Amazon için veren Amazon RSA 2048, yani sertifika sitenin kendisi değil AWS üzerinden alındı; kendi alanı olmayan siteler *.cloudfront.net gösterir. Ara kutuya düzenlenen sertifika onun itirafıdır: şifre onda biter.
03
Sunucu adresine göreping site veya dig +short site - adres yayımlanmış Cloudflare aralıklarındaysa (104.16.0.0/13, 172.64.0.0/13 ve diğerleri), CloudFront, Azure Front Door veya Akamai ise tüm trafik onların sunucularından geçer. Barındırmanın kendi adresi - ara kutu yok.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS Cloudflare’da sonlandı: cf-ray başlığı
# zaten çözülmüş yanıta eklendi
terminal
$ curl -sI https://tr.mitilena.com | grep -iE "server|cf-"
server: nginx
# cf-ray yok: sizinle sunucu arasında kimse yok
İlk çıktı - Cloudflare arkasındaki bir sitenin görünümü; Amazon, Akamai ve Azure’un kendi başlıkları vardır (liste solda). İkinci - bizimki, 24.09.2026’da alındı.
Bu yazıyı yazarken

En popüler beş cüzdanı aldık ve sizle siteleri arasında kimin oturduğuna baktık

Tahmin etmedik, başkasının incelemelerini okumadık: sitelere sıradan istekler attık, yanıt başlıklarına ve sertifikalara baktık. Sonuç aşağıda, olduğu gibi.

Kontrol 24.09.2026 · beş popüler cüzdanın siteleriHEADERS AND CERTIFICATES
WalletProxyÇözmeKimin kilidi
MetaMaskmetamask.io
Cloudflare arkasında · evetyanıtta cf-ray · evetCloudflare sertifikası: Google Trust Services WE1, 90 gün, organization yok
Trust Wallettrustwallet.com
Cloudflare arkasında · evetyanıtta cf-ray · evetCloudflare sertifikası: Google Trust Services WE1, 90 gün, organization yok
Exodusexodus.com
Cloudflare arkasında · evetyanıtta cf-ray · evetCloudflare sertifikası: Google Trust Services WE1, 90 gün, organization yok
Phantomphantom.com
Cloudflare arkasında · evetyanıtta cf-ray · evetCloudflare sertifikası: Google Trust Services WE1, 90 gün, organization yok
Ledgerledger.com
Cloudflare arkasında · evetyanıtta cf-ray · evetCloudflare sertifikası: Google Trust Services WE1, 90 gün, organization yok
5/5 · TLS Cloudflare’da biterkendiniz tekrarlayın - bir dakika sürer
Bu ne demek
Beşte beş. Cüzdanınızın sitesinde gördüğünüz kilit cüzdan tarafından değil, Cloudflare tarafından düzenlenmiş. O sitelerde yazdığınız her şey ve tarayıcınıza gönderdikleri tüm kod, sizin seçmediğiniz bir ara kutudan geçer. Bununla ne yaptığı teknik değil, inanç meselesidir.
Nasıl kontrol ettik
Her sitenin ana sayfasına istek, yanıttaki server ve cf-ray başlıkları, kilitteki sertifikanın verenı ve ömrü. Tarih - 24 Eylül 2026; siteler yapılandırmayı her gün değiştirebilir, bu yüzden kontrolü kendiniz tekrarlayın: talimatlar yukarıda, bir dakika.
FAQ

Buraya kadar okuyanlar ne soruyor

Cloudflare düz sözlerle nedir?

Bir ara kutu şirketi: site tüm trafiğini onların sunucularından geçirir, onlar da «korur». «Korumak» için bağlantınızı kendi taraflarında çözerler. Dünyadaki tüm sitelerin dörtte biri böyle çalışır.

Cloudflare parolalarımı görüyor mu?

Evet. Bağlantı onun sunucusunda biter ve belgelere göre filtreleme kuralları her isteğin gövdesini okur - kullanıcı adı ve parolalı bir giriş formu tam da o istek gövdesidir. Saklayıp saklamadığı ve ne kadar süre politikalarına bağlıdır; siz bunu doğrulayamazsınız.

Site neden insan olduğumu doğrulamamı istiyor?

Bu site değil, Cloudflare. Sahibi kontrolü açtı ve ara kutu filtresi karar verir: VPN, Tor, «şüpheli» bölge, eski tarayıcı - ve challenge döngüsüne düşersiniz. Cloudflare’ın kendisi belgelerinde bu döngüleri kabul eder.

Cloudflare arkasındaki bir site ülkemde açılmıyor. Ne yapabilirim?

Bir ülke ara kutuyla kavga ettiğinde kullanıcıya VPN kalır - ya da ara kutusuz bir site. Site sahiplerinin tek gerçek çözümü: Cloudflare’ı kendileriyle kullanıcıları arasından kaldırmak. Gerçek 07’deki Rusya vakası «site düştü»nün ne kadar hızlı «ara kutu sağlayıcıyla bozuştu»ya döndüğünü gösterir.

Bu yalnızca Cloudflare hakkında mı?

Hayır. TLS’yi kendi üzerinde sonlandıran herhangi bir ara kutu böyle çalışır: Amazon CloudFront ve AWS yük dengeleyiciler, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra. Dünyanın en büyük bin sitesinin %71’i ara kutunun arkasında: Cloudflare - bunların %58’i, Amazon - %7, Fastly - %5, Akamai - %2. Sıradan barındırma farklıdır: orada trafik ve sertifika sitenin kendisinindir.

Bir sitem var. Ne yapmalıyım?

Hangisinin daha önemli olduğuna karar verin: «saldırılara karşı koruma» mı, yoksa kullanıcılarınızın parolalarının başkasının kodundan geçmemesi mi. Plan ve ayarlar bunu değiştirmez - herhangi bir planda şifre ara kutuda biter. Bir orta yol var - TLS’yi çözmeyen, akışı yalnızca sunucu adına göre ileten bir proxy. Ön sunucumuz böyle çalışır: fazla trafiğe karşı koruma kalır, açık metin ara kutu kalmaz.

Sizinle arasında kimsenin olmadığı bir cüzdan

Ağsız cihazda anahtar · kayıt yok · sunucumuzun ne gördüğü - sayfada «Cüzdan kripto nasıl gönderir»
Cüzdan oluştur