8 条事实 你的钱 检查 常见问题
Mitilena Mitilena 钱包 冷加密钱包
ONLINE · 22,000+ COINS 创建钱包创建
他们把你们都骗了

Cloudflare: 一个打着关心你的幌子、掌握你的全部登录与秘密的公司的故事

二十年来他们教你:有锁——连接就安全,可以输入密码。有一件事他们没说:全球十大网站中有七个,锁通向的不是网站,而是别人的服务器,而且多数时候那台服务器就是 Cloudflare。在那里你的登录名、密码、cookie 和消息被解密、读取、过过滤器再重新加密。这不是黑客攻击,也不是故障——这是他们的生意,「网站防护」。Amazon、Akamai 和 Azure 也这么干——几乎整个互联网都埋在这里面。没人问过你。

7 of 10全球最大网站—���在中间盒后面,多数是 Cloudflare
5 of 5我们检查过的热门钱包——同样如此
0次有人问过你是否同意
exchange.example/login
连接是安全的
你的数据(例如密码或卡号)在发送到本网站时不会被他人读取。
在 10 个网站中
有 7 个是假的
实际发生的事
锁通向 Cloudflare 服务器。密码在那里被解密并由他们的代码读取。网站第二个才拿到。
登录
登录名
you@mail.example
密码
••••••••••••Cloudflare 在读这个
登录
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
证书签给 Cloudflare,不是签给网站
锁承诺了什么

Chrome 花了多年吓唬你提防没有锁的网站。现在每个网站都有锁——而在十个大型网站中有七个,锁通向的是中间盒

锁和 HTTPS 被发明出来只有一个原因:让你和网站之间的任何人读不到你发送的内容。你的运营商、咖啡馆 Wi-Fi、线路上的国家——都只能看到密文。浏览器花了多年教你:没有锁——不要输入密码。

Cloudflare 是夹在你和网站之间的代理;Amazon CloudFront、Azure Front Door、Akamai 和 Fastly 也一样。为了「缓解攻击」,中间盒需要看到明文流量。于是你的连接止于它的服务器:请求在那里被解密、按规则检查,然后才经另一条连接发给网站。Cloudflare 自己的文档称之为 TLS termination——「HTTPS 流量被解密以便 Cloudflare 检查的那个点」。Amazon、Azure 和 Akamai 在文档里对同一点用同一名称。

技术上这就是经典的中间人。 与攻击的唯一区别:网站所有者把站点放进中间盒后面时就签了字。套餐或设置消不掉这件事:只要站点在中间盒后面,加密就止于中间盒——免费套餐和企业版一样。没人问过你,锁也不会告诉你。

你看见锁时以为发生了什么
你浏览器
一路密文到网站
网站
中间盒后面的网站上实际发生的事
你浏览器
密文
中间盒明文
密文
网站
Cloudflare 的 Flexible、Full 和 Full (strict) 模式,Azure Front Door 的「end-to-end TLS」以及 CloudFront 的「origin protocol」只描述第二跳。第一跳永远止于中间盒。
两份证书:你看见的那份签给中间盒。源站上的那份你永远看不见。
八条事实

这在实践中意味着什么——来自文档与日期

不做评判。只有 Cloudflare 自己的文档、自己的事故报告和公开文章——带日期,每一行都可核对。

事实 01

十大网站中有七个——在中间盒后面

据 HTTP Archive 2025,全球访问量最高的一千个网站中有 71% 连 HTML 文档都经中间盒送达;前一万个中为 70%,前十万个中为 62%。这些中间盒是谁:Cloudflare 占此类站点的 58%,然后是 Amazon CloudFront(7%)、Fastly(5%)、Akamai(2%)以及云负载均衡。按全球所有网站计,每三个就有一个在中间盒后面;仅 Cloudflare 就占全部网站的 26%,以及反向代理市场的 85%。

来源:HTTP Archive,Web Almanac 2025,CDN 章节;W3Techs 反向代理报告,更新 24.09.2026
这对你意味着什么
网站越大,你的密码越可能不是被它读,而是被它的中间盒读。两种情况下锁看起来一样。
事实 02

WAF 读取每个请求的正文——据文档

Cloudflare 规则「检查每个入站请求的正文」,其规则语言中的字段 http.request.body.raw 是「未经改动��� HTTP 请求正文」。登录表单就是请求正文。其中的登录名和密码是明文。

来源:developers.cloudflare.com:WAF managed rules;ruleset-engine,字段 http.request.body.raw
这对你意味着什么
这不是漏洞,这是功能。你每次登录它后面的任何网站,密码都经过 Cloudflare 的代码。接下来它怎么处理,是信任问题,不是技术问题。
事实 03

Cloudbleed,2017:中间盒内存泄漏到其他响应里

2016 年 9 月 22 日至 2017 年 2 月 18 日,Cloudflare 解析器的一个缺陷把一个站点的内存片段混进另一个站点的响应:头部、带密码的 POST 片段、cookie、API 密钥和令牌。Cloudflare 统计到 120 万次命中;泄漏进入搜索缓存——清理了超过 8 万页。媒体点名 Uber、OkCupid、Fitbit。

来源:Cloudflare,事故报告 23.02.2017 与影响评估 01.03.2017;Google Project Zero,issue 1139
这对你意味着什么
中间盒上的一个缺陷——同时泄漏到数十万个网站。那些网站没有一个做错什么。
事实 04

2023 年 11 月:攻击者用盗来的密钥进入 Cloudflare

2023 年 11 月 14 日至 24 日,攻击者——Cloudflare 称其为「nation-state」——用 Okta 泄露中窃取的凭据在 Cloudflare 系统内活动:Confluence wiki、Jira 跟踪器、Bitbucket 仓库,下载了 76 个仓库。之后 Cloudflare 轮换了超过 5000 个凭据并审查了 4893 个系统。

来源:Cloudflare,「Thanksgiving 2023 security incident」,01.02.2024
这对你意味着什么
四分之一互联网流量经过的中间盒,是世界上最肥的目标。已经有人进去过。
事实 05

所有人共用一个开关

2019 年 7 月 2 日——27 分钟,WAF 里一条正则,流量掉了 82%。2022 年 6 月 21 日——75 分钟,19 个数据中心。2025 年 11 月 18 日——近六小时,「自 2019 年以来最严重的中断」:X、ChatGPT、Spotify、Shopify、Coinbase 宕机。2025 年 12 月 5 日——又 25 分钟。2026 年 2 月 20 日——六小时,BGP 错误。没有一次中断是攻击。

来源:Cloudflare 中断复盘 02.07.2019、21.06.2022、18.11.2025、05.12.2025、20.02.2026
这对你意味着什么
中间盒一坏,半个互联网一起坏,包括交易所。偏偏是你需要卖出的时候。
事实 06

Cloudflare 决定你是不是人

网站所有者勾选一个框——访问权就不由他们决定,而由 Cloudflare 的过滤器决定。其文档承认「challenge 循环,验证一再出现」,包括因为 VPN 和代理。自 2016 年起 Cloudflare 把 Tor 当作单独的「国家」,并声称来自那里的请求有 94% 是恶意的;Tor Project 回应了「无尽的 CAPTCHA 循环」以及至少 80% 的 Tor 地址被封锁。

来源:Cloudflare,「The Trouble with Tor」,30.03.2016;developers.cloudflare.com,troubleshooting challenge loops;Tor Project,01.04.2016
这对你意味着什么
VPN、Tor 或「错误」地区——你就「不是人」。网站没有封你。一个你不知道的中间盒把你关在外面。
事实 07

当国家与中间盒开战:俄罗斯案例

2024 年 10 月,Cloudflare 在免费套餐上默认启用 ECH 加密。2024 年 11 月 6 日,启用 ECH 的 Cloudflare 站点对俄罗斯运营商打不开;11 月 7 日,CMU SSOP(俄罗斯通信监管机构 Roskomnadzor 下属单位)称 ECH 是「绕过限制的手段」,并建议所有者关闭它,「或者更好,使用国内 CDN」。自 2025 年 6 月 9 日起,俄罗斯四大运营商把 Cloudflare 流量截到任意文件的前 16 KB。来自俄罗斯的流量约降 30%;超过 40% 的俄罗斯网站——约 30 万个——坐在 Cloudflare 后面。2026 年 6 月 2 日,FSB 宣布外国情报机构「利用」Cloudflare 和 Fastly 的「技术能力」从俄罗斯官员手机收集数据,并依刑法第 272、273 条立案——它没有出示技术证据,两家公司也没有回应。同一家 Cloudflare 自 2022 年起按政府合同覆盖英国国防部站点——陆军、皇家海军、皇家空军以及面向 33 万用户的 Defence Gateway:2022–2025 年 £42.5 万,2025–2026 年 £10.5 万。

来源:Interfax 与 RBC,07.11.2024;Habr,06.11.2024;Cloudflare,26.06.2025;Kommersant,19.06.2025;RIA Novosti、Mediazona 与 The Record,02.06.2026;UK Contracts Finder 公告 25.01.2024 与 11.11.2025
这对你意味着什么
「网站打不开」往往不是网站。是你不知道的中间盒和你的运营商闹翻了。
事实 08

到处同一套:Amazon、Akamai、Azure、Fastly

任何在自身终止 TLS 的代理或云负载均衡都这样工作:Amazon CloudFront 与 ALB、Azure Front Door 与 Application Gateway、Akamai、Fastly、Imperva、Alibaba Cloud CDN、Tencent EdgeOne。各自有读取请求正文的 WAF、各自的缓存和各自的中断。Cloudflare 只是最大、文档也最公开的那个。证书在源站上的普通托管不同:那里只有网站读取流量。

来源:AWS 文档(CloudFront、Application Load Balancer)、Azure Front Door、Akamai——TLS termination 章节;W3Techs,2026 年 9 月
这对你意味着什么
对任何涉及钱的网站,问题只有一个:我的密文止于何处——止于你,还是止于中间盒?下面——一分钟怎么查。
你的钱

这对你的钱意味着什么

中间盒后面的交易所

登录名、密码、2FA 码、提现地址、交易历史——全是中间盒以明文读取的请求正文。再加上中间盒中断——交易所偏偏在你要卖的时候宕机:2025 年 11 月 18 日 Coinbase 就在宕机站点之列。

中间盒后面的网页钱包

钱包代码经中间盒到达你的浏览器:它的服务器返回什么,就运行什么。这就是我们在硬件钱包缺陷里写过的「构建里的一行」——只不过它可能出现的点现在也属于别人。你贴进表单的地址它也看得见。

离线签名钱包

密钥住在没有网络的���备上,交易在那里签名,上网时只作为签名出现。中间盒即使在也没什么可截:没有密码,没有密钥,没有决定钱去向的代码。
我们怎么做
你与我们任一服务器之间没有中间盒。zh.mitilena.com、api.mitilena.com、mitilena.com 直接应答:证书是我们的,响应里没有 cf-ray 头。我们的前置服务器不解密 TLS——它只看握手中的服务器名,原样转发流。我们的服务器看见什么,在页面「钱包如何发送加密货币」上逐步拆开。已于 24.09.2026 核对;你可以一分钟内自己重复——方法见下。
检查

一分钟检查任意网站

你不必相信我们或他们。中间盒在每个响应里留下痕迹,谁都能看见。

01
在终端里curl -sI https://site/ 并查看响应头。server: cloudflare 与 cf-ray——Cloudflare;via: 1.1 … cloudfront.net 与 x-amz-cf-id——Amazon;x-azure-ref——Azure Front Door;x-served-by: cache-…——Fastly;x-akamai-…——Akamai。出现任何一个就意味着:TLS 在中间盒终止,因为只有解密之后才能往响应里加头部。
02
在浏览器里DevTools → Network → 第一个请求 → Response Headers——同样的头部。或者锁 → 证书:Cloudflare 的签发方是 Google Trust Services WE1,90 天,没有「organization」字段;Amazon 的签发方是 Amazon RSA 2048,意味着证书经 AWS 订购,不是网站自己办的;没有自有域名的站点显示 *.cloudfront.net。签给中间盒的证书就是它的招认:密文止于它。
03
按服务器地址ping site 或 dig +short site——若地址属于已公布的 Cloudflare 网段(104.16.0.0/13、172.64.0.0/13 等)、CloudFront、Azure Front Door 或 Akamai,全部流量都经它们的服务器。托管自己的地址——没有中间盒。
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS 在 Cloudflare 终止:cf-ray 头
# 被加进已解密的响应
terminal
$ curl -sI https://zh.mitilena.com | grep -iE "server|cf-"
server: nginx
# 没有 cf-ray:你与服务器之间没有人
第一段输出——Cloudflare 后面的网站长什么样;Amazon、Akamai 和 Azure 有各自的头(左侧列表)。第二段——我们的,抓取于 24.09.2026。
我们写这篇文章时

我们拿了五个最热门的钱包,看谁坐在你和它们的网站之间

我们没有猜测,也没有读别人的评测:对站点发普通请求,看响应头和证书。结果如下,原样呈现。

检查 24.09.2026 · 五个热门钱包站点响应头与证书
钱包代理解密谁的锁
MetaMaskmetamask.io
在 Cloudflare 后面 · 是响应中有 cf-ray · 是Cloudflare 证书:Google Trust Services WE1,90 天,无 organization
Trust Wallettrustwallet.com
在 Cloudflare 后面 · 是响应中有 cf-ray · 是Cloudflare 证书:Google Trust Services WE1,90 天,无 organization
Exodusexodus.com
在 Cloudflare 后面 · 是响应中有 cf-ray · 是Cloudflare 证书:Google Trust Services WE1,90 天,无 organization
Phantomphantom.com
在 Cloudflare 后面 · 是响应中有 cf-ray · 是Cloudflare 证书:Google Trust Services WE1,90 天,无 organization
Ledgerledger.com
在 Cloudflare 后面 · 是响应中有 cf-ray · 是Cloudflare 证书:Google Trust Services WE1,90 天,无 organization
5 中 5 · TLS 止于 Cloudflare自己再查一遍——只要一分钟
这意味着什么
五个里五个。你在钱包网站上看到的锁不是钱包签发的,而是 Cloudflare。你在那些站点上输入的一切,以及它们发给浏览器的全部代码,都经过你没有选择的中间盒。它怎么处理,是信仰问题,不是技术问题。
我们怎么查的
对每个站点首页发请求,看响应里的 server 与 cf-ray 头,以及锁后面证书的签发方与有效期。日期——2026 年 9 月 24 日;站点随时可能改配置,所以请自己再查:说明见上,一分钟。
常见问题

读到这里人们会问什么

用大白话说,Cloudflare 是什么?

一家中间盒公司:网站把全部流量送过他们的服务器,他们来「保护」它。为了「保护」,他们在自己这边解密你的连接。全球四分之一的网站都这样运作。

Cloudflare 能看到我的密码吗?

能。连接止于它的服务器,按文档过滤规则会读取每个请求的正文——带用户名和密码的登录表单正是那个请求正文。是否存储、存多久由其政策规定,你无法核实。

为什么网站要我确认自己是人?

那不是网站,那是 Cloudflare。所有者打开了检查,中间盒过滤器做决定:VPN、Tor、「可疑」地区、旧浏览器——你就掉进 challenge 循环。Cloudflare 自己在文档里承认有这种循环。

Cloudflare 后面的网站在我的国家打不开。我能怎么办?

当国家与中间盒开战时,用户剩下 VPN——或没有中间盒的网站。网站所有者只有一个真正的办法:把自己和用户之间的 Cloudflare 拿掉。事实 07 里的俄罗斯案例说明,「网站挂了」多快会变成「中间盒和运营商闹翻了」。

这只关 Cloudflare 吗?

不是。任何在自身终止 TLS 的中间盒都这样:Amazon CloudFront 与 AWS 负载均衡、Azure Front Door、Akamai、Fastly、Imperva、Alibaba Cloud CDN、Tencent EdgeOne。全球一千个最大网站中有 71% 在中间盒后面:其中 Cloudflare 占 58%,Amazon 7%,Fastly 5%,Akamai 2%。普通托管不同:那里流量和证书属于网站自己。

我是网站所有者。该怎么办?

先决定哪个更重要:「防攻击」还是用户密码不经过别人的代码。套餐和设置改不了这件事——任何套餐上密文都止于中间盒。有折中——不解密 TLS、只按服务器名转发流的代理。我们的前置服务器就是这样:多余流量的防护还在,明文中间盒没有。

你与它之间没有人的钱包

密钥在无网络设备上 · 无需注册 · 我们的服务器看见什么——见页面 「钱包如何发送加密货币」
创建钱包