锁和 HTTPS 被发明出来只有一个原因:让你和网站之间的任何人读不到你发送的内容。你的运营商、咖啡馆 Wi-Fi、线路上的国家——都只能看到密文。浏览器花了多年教你:没有锁——不要输入密码。
Cloudflare 是夹在你和网站之间的代理;Amazon CloudFront、Azure Front Door、Akamai 和 Fastly 也一样。为了「缓解攻击」,中间盒需要看到明文流量。于是你的连接止于它的服务器:请求在那里被解密、按规则检查,然后才经另一条连接发给网站。Cloudflare 自己的文档称之为 TLS termination——「HTTPS 流量被解密以便 Cloudflare 检查的那个点」。Amazon、Azure 和 Akamai 在文档里对同一点用同一名称。
技术上这就是经典的中间人。 与攻击的唯一区别:网站所有者把站点放进中间盒后面时就签了字。套餐或设置消不掉这件事:只要站点在中间盒后面,加密就止于中间盒——免费套餐和企业版一样。没人问过你,锁也不会告诉你。
不做评判。只有 Cloudflare 自己的文档、自己的事故报告和公开文章——带日期,每一行都可核对。

据 HTTP Archive 2025,全球访问量最高的一千个网站中有 71% 连 HTML 文档都经中间盒送达;前一万个中为 70%,前十万个中为 62%。这些中间盒是谁:Cloudflare 占此类站点的 58%,然后是 Amazon CloudFront(7%)、Fastly(5%)、Akamai(2%)以及云负载均衡。按全球所有网站计,每三个就有一个在中间盒后面;仅 Cloudflare 就占全部网站的 26%,以及反向代理市场的 85%。

Cloudflare 规则「检查每个入站请求的正文」,其规则语言中的字段 http.request.body.raw 是「未经改动��� HTTP 请求正文」。登录表单就是请求正文。其中的登录名和密码是明文。

2016 年 9 月 22 日至 2017 年 2 月 18 日,Cloudflare 解析器的一个缺陷把一个站点的内存片段混进另一个站点的响应:头部、带密码的 POST 片段、cookie、API 密钥和令牌。Cloudflare 统计到 120 万次命中;泄漏进入搜索缓存——清理了超过 8 万页。媒体点名 Uber、OkCupid、Fitbit。

2023 年 11 月 14 日至 24 日,攻击者——Cloudflare 称其为「nation-state」——用 Okta 泄露中窃取的凭据在 Cloudflare 系统内活动:Confluence wiki、Jira 跟踪器、Bitbucket 仓库,下载了 76 个仓库。之后 Cloudflare 轮换了超过 5000 个凭据并审查了 4893 个系统。

2019 年 7 月 2 日——27 分钟,WAF 里一条正则,流量掉了 82%。2022 年 6 月 21 日——75 分钟,19 个数据中心。2025 年 11 月 18 日——近六小时,「自 2019 年以来最严重的中断」:X、ChatGPT、Spotify、Shopify、Coinbase 宕机。2025 年 12 月 5 日——又 25 分钟。2026 年 2 月 20 日——六小时,BGP 错误。没有一次中断是攻击。

网站所有者勾选一个框——访问权就不由他们决定,而由 Cloudflare 的过滤器决定。其文档承认「challenge 循环,验证一再出现」,包括因为 VPN 和代理。自 2016 年起 Cloudflare 把 Tor 当作单独的「国家」,并声称来自那里的请求有 94% 是恶意的;Tor Project 回应了「无尽的 CAPTCHA 循环」以及至少 80% 的 Tor 地址被封锁。

2024 年 10 月,Cloudflare 在免费套餐上默认启用 ECH 加密。2024 年 11 月 6 日,启用 ECH 的 Cloudflare 站点对俄罗斯运营商打不开;11 月 7 日,CMU SSOP(俄罗斯通信监管机构 Roskomnadzor 下属单位)称 ECH 是「绕过限制的手段」,并建议所有者关闭它,「或者更好,使用国内 CDN」。自 2025 年 6 月 9 日起,俄罗斯四大运营商把 Cloudflare 流量截到任意文件的前 16 KB。来自俄罗斯的流量约降 30%;超过 40% 的俄罗斯网站——约 30 万个——坐在 Cloudflare 后面。2026 年 6 月 2 日,FSB 宣布外国情报机构「利用」Cloudflare 和 Fastly 的「技术能力」从俄罗斯官员手机收集数据,并依刑法第 272、273 条立案——它没有出示技术证据,两家公司也没有回应。同一家 Cloudflare 自 2022 年起按政府合同覆盖英国国防部站点——陆军、皇家海军、皇家空军以及面向 33 万用户的 Defence Gateway:2022–2025 年 £42.5 万,2025–2026 年 £10.5 万。

任何在自身终止 TLS 的代理或云负载均衡都这样工作:Amazon CloudFront 与 ALB、Azure Front Door 与 Application Gateway、Akamai、Fastly、Imperva、Alibaba Cloud CDN、Tencent EdgeOne。各自有读取请求正文的 WAF、各自的缓存和各自的中断。Cloudflare 只是最大、文档也最公开的那个。证书在源站上的普通托管不同:那里只有网站读取流量。



你不必相信我们或他们。中间盒在每个响应里留下痕迹,谁都能看见。
我们没有猜测,也没有读别人的评测:对站点发普通请求,看响应头和证书。结果如下,原样呈现。
一家中间盒公司:网站把全部流量送过他们的服务器,他们来「保护」它。为了「保护」,他们在自己这边解密你的连接。全球四分之一的网站都这样运作。
能。连接止于它的服务器,按文档过滤规则会读取每个请求的正文——带用户名和密码的登录表单正是那个请求正文。是否存储、存多久由其政策规定,你无法核实。
那不是网站,那是 Cloudflare。所有者打开了检查,中间盒过滤器做决定:VPN、Tor、「可疑」地区、旧浏览器——你就掉进 challenge 循环。Cloudflare 自己在文档里承认有这种循环。
当国家与中间盒开战时,用户剩下 VPN——或没有中间盒的网站。网站所有者只有一个真正的办法:把自己和用户之间的 Cloudflare 拿掉。事实 07 里的俄罗斯案例说明,「网站挂了」多快会变成「中间盒和运营商闹翻了」。
不是。任何在自身终止 TLS 的中间盒都这样:Amazon CloudFront 与 AWS 负载均衡、Azure Front Door、Akamai、Fastly、Imperva、Alibaba Cloud CDN、Tencent EdgeOne。全球一千个最大网站中有 71% 在中间盒后面:其中 Cloudflare 占 58%,Amazon 7%,Fastly 5%,Akamai 2%。普通托管不同:那里流量和证书属于网站自己。
先决定哪个更重要:「防攻击」还是用户密码不经过别人的代码。套餐和设置改不了这件事——任何套餐上密文都止于中间盒。有折中——不解密 TLS、只按服务器名转发流的代理。我们的前置服务器就是这样:多余流量的防护还在,明文中间盒没有。