Kilit ve HTTPS tek bir nedenle icat edildi: sizinle site arasında kimse gönderdiğinizi okuyamasın diye. İnternet sağlayıcınız, kafe Wi-Fi’si, hatta hattaki bir devlet - hepsi yalnızca şifreli metin görür. Tarayıcılar yıllarca şunu öğretti: kilit yoksa parola girmeyin.
Cloudflare, sizinle site arasında oturan bir proxy’dir; Amazon CloudFront, Azure Front Door, Akamai ve Fastly aynı şekilde çalışır. «Saldırıları azaltmak» için ara kutunun trafiği açık metin görmesi gerekir. Bu yüzden bağlantınız onun sunucusunda biter: istek orada çözülür, kurallarına göre kontrol edilir ve ancak sonra ayrı bir bağlantıyla siteye gönderilir. Cloudflare’ın kendi belgeleri buna TLS termination der - «HTTPS trafiğinin Cloudflare’ın inceleyebilmesi için çözüldüğü nokta». Amazon, Azure ve Akamai belgelerinde aynı nokta için aynı adı kullanır.
Teknik olarak bu klasik aradaki adamdır. Bir saldırıdan tek fark: site sahibi siteyi ara kutunun arkasına koyduğunda buna kaydoldu. Plan veya ayarlar bunu kaldırmaz: site ara kutunun arkasındayken şifreleme ara kutuda biter - ücretsiz planda da Enterprise’da da. Size kimse sormadı ve kilit bunu söylemez.
Yargı yok. Yalnızca Cloudflare’ın kendi belgeleri, kendi olay raporları ve kamuya açık yazılar - tarihlerle, her satır kontrol edilebilsin diye.

HTTP Archive 2025’e göre, dünyanın en çok ziyaret edilen bin sitesinin %71’i HTML belgesini bile bir ara kutu üzerinden sunar; ilk 10.000’de %70, ilk 100.000’de %62. Bu ara kutular kim: Cloudflare - bu sitelerin %58’i, sonra Amazon CloudFront (%7), Fastly (%5), Akamai (%2) ve bulut yük dengeleyiciler. Dünyadaki tüm siteler sayıldığında her üçünden biri ara kutunun arkasında; yalnızca Cloudflare - tüm sitelerin %26’sı ve reverse-proxy pazarının %85’i.

Cloudflare kuralları «her gelen isteğin gövdesini inceler» ve kurallar dilindeki http.request.body.raw alanı «değiştirilmemiş HTTP istek gövdesi»dir. Bir giriş formu bir istek gövdesidir. İçindeki kullanıcı adı ve parola açık metindir.

22 Eylül 2016’dan 18 Şubat 2017’ye kadar Cloudflare ayrıştırıcısındaki bir hata, bir sitenin bellek parçalarını başka bir sitenin yanıtlarına karıştırdı: başlıklar, parola içeren POST istek parçaları, çerezler, API anahtarları ve token’lar. Cloudflare 1,2 milyon isabet saydı; sızıntılar arama önbelleklerine düştü - 80.000’den fazla sayfa temizlendi. Basın Uber, OkCupid, Fitbit adlarını verdi.

14–24 Kasım 2023’te saldırganlar - Cloudflare onlara «nation-state» diyor - Okta ihlalinde çalınan kimlik bilgileriyle Cloudflare sistemlerinde çalıştı: Confluence wiki, Jira tracker, Bitbucket depoları, 76 depo indirildi. Sonra Cloudflare 5.000’den fazla kimlik bilgisini yeniledi ve 4.893 sistemi gözden geçirdi.

2 Temmuz 2019 - 27 dakika, WAF’ta tek bir regex, trafik %82 düştü. 21 Haziran 2022 - 75 dakika, 19 veri merkezi. 18 Kasım 2025 - neredeyse altı saat, «2019’dan beri en kötü kesinti»: X, ChatGPT, Spotify, Shopify, Coinbase düştü. 5 Aralık 2025 - bir 25 dakika daha. 20 Şubat 2026 - altı saat, bir BGP hatası. Kesintilerin hiçbiri saldırı değildi.

Site sahibi bir kutuyu işaretler - erişime onlar değil, Cloudflare filtresi karar verir. Belgeleri «challenge tekrar tekrar göründüğünde challenge döngüsü»nü kabul eder; VPN ve proxy yüzünden de. 2016’dan beri Cloudflare Tor’u ayrı bir «ülke» gibi işler ve oradan gelen isteklerin %94’ünün kötü niyetli olduğunu iddia eder; Tor Project «sonsuz CAPTCHA döngüsü» ve Tor adreslerinin en az %80’inin engellenmesinden bahsetti.

Ekim 2024’te Cloudflare ücretsiz planlarda ECH şifrelemesini varsayılan yaptı. 6 Kasım 2024’te ECH’li Cloudflare arkasındaki siteler Rus sağlayıcılarında açılmayı kesti; 7 Kasım’da CMU SSOP (Roskomnadzor birimi) ECH’yi «kısıtlamaları aşma aracı» diye adlandırdı ve sahiplerine kapatmayı «ya da daha iyisi, yerli CDN kullanmayı» önerdi. 9 Haziran 2025’ten beri dört büyük Rus operatör Cloudflare trafiğini her dosyanın ilk 16 KB’ına kesti. Rusya’dan trafik yaklaşık %30 düştü; Rus web’indeki sitelerin %40’ından fazlası - yaklaşık 300.000 - Cloudflare arkasında. 2 Haziran 2026’da FSB, yabancı istihbaratın Rus yetkililerin telefonlarından Cloudflare ve Fastly’nin «teknik olanaklarını kullanarak» veri topladığını açıkladı ve Ceza Kanunu 272 ile 273. maddelerinden dava açtı - teknik kanıt göstermedi, şirketler yanıt vermedi. Aynı Cloudflare 2022’den beri Birleşik Krallık Savunma Bakanlığı sitelerini devlet sözleşmesiyle kapsıyor - Ordu, Kraliyet Donanması, RAF ve 330.000 kullanıcı için Defence Gateway: 2022–2025 için £425k ve 2025–2026 için £105k.

TLS’yi kendi üzerinde sonlandıran herhangi bir proxy veya bulut yük dengeleyici aynı şekilde çalışır: Amazon CloudFront ve ALB, Azure Front Door ve Application Gateway, Akamai, Fastly, Imperva, ayrıca Avrupa���da OVHcloud, Myra ve Link11. Her birinin istek gövdesini okuyan kendi WAF’ı, kendi önbelleği ve kendi kesintileri vardır. Cloudflare yalnızca en büyüğü ve belgelerinde en açık olanıdır. Sertifikası origin sunucuda olan sıradan barındırma farklıdır: orada trafiği yalnızca site okur.



Bize veya onlara inanmak zorunda değilsiniz. Ara kutu her yanıtta iz bırakır ve herkes görebilir.
Tahmin etmedik, başkasının incelemelerini okumadık: sitelere sıradan istekler attık, yanıt başlıklarına ve sertifikalara baktık. Sonuç aşağıda, olduğu gibi.
Bir ara kutu şirketi: site tüm trafiğini onların sunucularından geçirir, onlar da «korur». «Korumak» için bağlantınızı kendi taraflarında çözerler. Dünyadaki tüm sitelerin dörtte biri böyle çalışır.
Evet. Bağlantı onun sunucusunda biter ve belgelere göre filtreleme kuralları her isteğin gövdesini okur - kullanıcı adı ve parolalı bir giriş formu tam da o istek gövdesidir. Saklayıp saklamadığı ve ne kadar süre politikalarına bağlıdır; siz bunu doğrulayamazsınız.
Bu site değil, Cloudflare. Sahibi kontrolü açtı ve ara kutu filtresi karar verir: VPN, Tor, «şüpheli» bölge, eski tarayıcı - ve challenge döngüsüne düşersiniz. Cloudflare’ın kendisi belgelerinde bu döngüleri kabul eder.
Bir ülke ara kutuyla kavga ettiğinde kullanıcıya VPN kalır - ya da ara kutusuz bir site. Site sahiplerinin tek gerçek çözümü: Cloudflare’ı kendileriyle kullanıcıları arasından kaldırmak. Gerçek 07’deki Rusya vakası «site düştü»nün ne kadar hızlı «ara kutu sağlayıcıyla bozuştu»ya döndüğünü gösterir.
Hayır. TLS’yi kendi üzerinde sonlandıran herhangi bir ara kutu böyle çalışır: Amazon CloudFront ve AWS yük dengeleyiciler, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra. Dünyanın en büyük bin sitesinin %71’i ara kutunun arkasında: Cloudflare - bunların %58’i, Amazon - %7, Fastly - %5, Akamai - %2. Sıradan barındırma farklıdır: orada trafik ve sertifika sitenin kendisinindir.
Hangisinin daha önemli olduğuna karar verin: «saldırılara karşı koruma» mı, yoksa kullanıcılarınızın parolalarının başkasının kodundan geçmemesi mi. Plan ve ayarlar bunu değiştirmez - herhangi bir planda şifre ara kutuda biter. Bir orta yol var - TLS’yi çözmeyen, akışı yalnızca sunucu adına göre ileten bir proxy. Ön sunucumuz böyle çalışır: fazla trafiğe karşı koruma kalır, açık metin ara kutu kalmaz.