8 fatti I vostri soldi Verifica FAQ
Mitilena Mitilena Wallet Portafoglio crypto cold
ONLINE · 22,000+ COINS Crea walletCrea
Come vi hanno ingannati tutti

Cloudflare: la storia di un'azienda che conosce tutti i vostri login e segreti - sotto mentite spoglie di cura

Per vent'anni vi hanno insegnato: se c'è il lucchetto - la connessione è sicura, inserite la password. Non hanno detto una cosa: su sette dei dieci siti più grandi del mondo il lucchetto non porta al sito, ma al server di qualcun altro, e il più delle volte quel server è Cloudflare. Lì login, password, cookie e messaggi vengono decifrati, letti, filtrati e ricifrati. Non è un attacco né un'interruzione - è il loro mestiere, la «protezione del sito». Amazon, Akamai e Azure fanno lo stesso - quasi tutto internet è sepolto in questo. Nessuno vi ha chiesto nulla.

7 su 10siti più grandi al mondo - dietro un middlebox, il più delle volte Cloudflare
5 su 5wallet popolari che abbiamo controllato - lo stesso
0volte qualcuno vi ha chiesto se siete d'accordo
exchange.example/login
Connessione sicura
I vostri dati (ad esempio password o numeri di carta) non possono essere letti da altri mentre vengono inviati a questo sito.
falso su
7 siti su 10
Cosa succede davvero
Il lucchetto porta a un server Cloudflare. Lì la password viene decifrata e letta dal loro codice. Il sito la riceve per secondo.
Accedi
Login
you@mail.example
Password
••••••••••••Cloudflare legge questo
Accedi
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
certificato emesso a Cloudflare, non al sito
Cosa promette il lucchetto

Chrome ha passato anni a spaventarvi con i siti senza lucchetto. Ora ce l'hanno tutti - e su sette siti grandi su dieci porta a un middlebox

Il lucchetto e l'HTTPS sono nati per un motivo: nessuno tra voi e il sito possa leggere ciò che inviate. Il vostro ISP, il Wi-Fi del bar, uno Stato sul cavo - tutti vedono solo ciphertext. I browser per anni vi hanno insegnato: niente lucchetto - non inserite la password.

Cloudflare è un proxy che sta tra voi e il sito; Amazon CloudFront, Azure Front Door, Akamai e Fastly funzionano allo stesso modo. Per «mitigare gli attacchi», il middlebox deve vedere il traffico in chiaro. Quindi la vostra connessione termina sul suo server: lì la richiesta viene decifrata, confrontata con le sue regole e solo dopo inviata al sito su una connessione separata. La documentazione di Cloudflare chiama questo TLS termination - «il punto in cui il traffico HTTPS viene decifrato così Cloudflare può ispezionarlo». Amazon, Azure e Akamai usano lo stesso nome per lo stesso punto nei loro documenti.

Tecnicamente è un classico man in the middle. L'unica differenza da un attacco: il proprietario del sito lo ha accettato mettendo il sito dietro il middlebox. Piano o impostazioni non lo tolgono: finché il sito è dietro un middlebox, la cifratura termina al middlebox - sul piano free come su Enterprise. Nessuno vi ha chiesto nulla, e il lucchetto non ve lo dirà.

Cosa pensate vedendo il lucchetto
Voibrowser
un solo cifrario fino al sito
Sito
Cosa succede davvero su un sito dietro un middlebox
Voibrowser
cifrario
Middleboxtesto in chiaro
cifrario
Sito
Le modalità Cloudflare Flexible, Full e Full (strict), Azure Front Door «end-to-end TLS» e CloudFront «origin protocol» descrivono solo il secondo hop. Il primo hop termina sempre al middlebox.
Due certificati: quello che vedete è emesso al middlebox. Quello sull'origin non lo vedete mai.
Otto fatti

Cosa significa in pratica - da documenti e date

Niente giudizi. Solo la documentazione di Cloudflare, i suoi report di incidente e gli articoli pubblici - con date, così ogni riga si può verificare.

Fatto 01

Sette siti su dieci tra i più grandi - dietro un middlebox

Secondo HTTP Archive 2025, il 71% dei mille siti più visitati al mondo serve anche il documento HTML tramite un middlebox; tra i top 10.000 - 70%, tra i top 100.000 - 62%. Chi sono quei middlebox: Cloudflare - 58% di tali siti, poi Amazon CloudFront (7%), Fastly (5%), Akamai (2%) e i cloud load balancer. Contando tutti i siti del mondo, uno su tre è dietro un middlebox; Cloudflare da solo - 26% di tutti i siti e l'85% del mercato reverse-proxy.

Fonte: HTTP Archive, Web Almanac 2025, capitolo CDN; report reverse-proxy W3Techs, aggiornamento 24.09.2026
Cosa significa per voi
Più grande è il sito, più è probabile che la password la legga non lui, ma il suo middlebox. Il lucchetto sembra uguale in entrambi i casi.
Fatto 02

Il WAF legge il body di ogni richiesta - secondo la documentazione

Le regole Cloudflare «ispezionano il body di ogni richiesta in arrivo», e il campo http.request.body.raw nel loro linguaggio di regole è «il body della richiesta HTTP inalterato». Un form di login è un body di richiesta. Login e password al suo interno sono testo in chiaro.

Fonte: developers.cloudflare.com: WAF managed rules; ruleset-engine, campo http.request.body.raw
Cosa significa per voi
Non è una vulnerabilità, è una funzione. La password passa dal codice di Cloudflare a ogni login su ogni sito dietro di esso. Cosa ne faccia dopo è una questione di fiducia, non di tecnica.
Fatto 03

Cloudbleed, 2017: la memoria del middlebox è filtrata in altre risposte

Dal 22 settembre 2016 al 18 febbraio 2017 un bug nel parser di Cloudflare ha mescolato pezzi di memoria di un sito nelle risposte di un altro: header, pezzi di POST con password, cookie, chiavi API e token. Cloudflare ha contato 1,2 milioni di hit; le fughe sono finite nelle cache di ricerca - oltre 80.000 pagine ripulite. La stampa ha citato Uber, OkCupid, Fitbit.

Fonte: Cloudflare, report incidente 23.02.2017 e valutazione impatto 01.03.2017; Google Project Zero, issue 1139
Cosa significa per voi
Un bug nel middlebox - una fuga su centinaia di migliaia di siti insieme. Nessuno di quei siti ha fatto nulla di sbagliato.
Fatto 04

Novembre 2023: aggressori entrati in Cloudflare con chiavi rubate

Dal 14 al 24 novembre 2023 aggressori - Cloudflare li chiama «nation-state» - con credenziali rubate nella violazione Okta hanno operato nei sistemi Cloudflare: wiki Confluence, tracker Jira, repo Bitbucket, 76 repository scaricati. Dopo Cloudflare ha ruotato oltre 5.000 credenziali e revisionato 4.893 sistemi.

Fonte: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Cosa significa per voi
Il middlebox attraverso cui passa un quarto di internet è il bersaglio più grosso del mondo. Qualcuno è già entrato.
Fatto 05

Un interruttore per tutti

2 luglio 2019 - 27 minuti, una regex nel WAF, traffico giù dell'82%. 21 giugno 2022 - 75 minuti, 19 data center. 18 novembre 2025 - quasi sei ore, «peggior interruzione dal 2019»: X, ChatGPT, Spotify, Shopify, Coinbase offline. 5 dicembre 2025 - altri 25 minuti. 20 febbraio 2026 - sei ore, errore BGP. Nessuna interruzione era un attacco.

Fonte: postmortem interruzioni Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Cosa significa per voi
Quando il middlebox si rompe, metà internet si rompe insieme, exchange inclusi. Proprio quando dovete vendere.
Fatto 06

Cloudflare decide se siete umani

Il proprietario del sito spunta una casella - e l'accesso lo decide non lui, ma il filtro di Cloudflare. La documentazione ammette un «challenge loop, quando la sfida compare di continuo», anche per VPN e proxy. Dal 2016 Cloudflare tratta Tor come un «paese» separato e afferma che il 94% delle richieste da lì è malevolo; Tor Project ha risposto di un «loop infinito di CAPTCHA» e del blocco di almeno l'80% degli indirizzi Tor.

Fonte: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Cosa significa per voi
VPN, Tor o la regione «sbagliata» - e siete «non umani». Il sito non vi ha bloccato. Un middlebox che non conoscevate vi ha chiuso fuori.
Fatto 07

Quando uno Stato combatte il middlebox: il caso Russia

Nell'ottobre 2024 Cloudflare ha attivato di default la cifratura ECH sui piani free. Il 6 novembre 2024 i siti dietro Cloudflare con ECH hanno smesso di aprirsi per gli ISP russi; il 7 novembre il CMU SSOP (unità di Roskomnadzor, il regolatore delle comunicazioni russo) ha definito ECH un «mezzo per aggirare le restrizioni» e ha raccomandato ai proprietari di disabilitarlo «o, meglio, usare CDN nazionali». Dal 9 giugno 2025 i quattro maggiori operatori russi tagliano il traffico Cloudflare ai primi 16 KB di ogni file. Il traffico dalla Russia è calato di circa il 30%; oltre il 40% dei siti del web russo - circa 300.000 - sta dietro Cloudflare. Il 2 giugno 2026 l'FSB ha annunciato che servizi di intelligence stranieri raccoglievano dati dai telefoni di funzionari russi «usando le capacità tecniche» di Cloudflare e Fastly, e ha aperto fascicoli ai sensi degli articoli 272 e 273 del codice penale - non ha mostrato prove tecniche, e le aziende non hanno risposto. Lo stesso Cloudflare dal 2022 copre siti del Ministero della Difesa UK con contratto governativo - Esercito, Royal Navy, RAF e portale Defence Gateway per 330.000 utenti: £425k per 2022-2025 e £105k per 2025-2026.

Fonte: Interfax e RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona e The Record, 02.06.2026; avvisi UK Contracts Finder del 25.01.2024 e 11.11.2025
Cosa significa per voi
«Il sito non si apre» spesso non è il sito. È un middlebox che non conoscevate e che ha litigato con il vostro ISP.
Fatto 08

Lo stesso schema ovunque: Amazon, Akamai, Azure, Fastly

Qualsiasi proxy o cloud load balancer che termina TLS su di sé funziona allo stesso modo: Amazon CloudFront e ALB, Azure Front Door e Application Gateway, Akamai, Fastly, Imperva, e in Europa - OVHcloud, Myra, Link11. Ognuno ha il proprio WAF che legge il body della richiesta, la propria cache e le proprie interruzioni. Cloudflare è semplicemente il più grande e il più aperto nella documentazione. L'hosting ordinario con certificato sul server origin è diverso: lì solo il sito legge il traffico.

Fonte: documentazione AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - sezioni TLS termination; W3Techs, settembre 2026
Cosa significa per voi
La domanda per ogni sito con soldi è una sola: dove termina il mio cifrario - da voi o da un middlebox? Sotto - come verificare in un minuto.
I vostri soldi

Cosa significa per i vostri soldi

Exchange dietro un middlebox

Login, password, codice 2FA, indirizzo di prelievo, storico scambi - tutto è body di richieste che il middlebox legge in chiaro. Più un'interruzione del middlebox - e l'exchange è giù proprio quando dovete vendere: il 18 novembre 2025 Coinbase era tra i siti andati offline.

Wallet web dietro un middlebox

Il codice del wallet arriva al browser attraverso il middlebox: ciò che il suo server ha restituito è ciò che gira. È la stessa «una riga nel build» di cui abbiamo scritto sulle falle hardware - solo che il punto in cui può comparire ora è anche di qualcun altro. Gli indirizzi che incollate nei form li vede pure.

Wallet con firma offline

La chiave vive su un dispositivo senza rete, la transazione si firma lì e va online solo come firma. Il middlebox non ha nulla da intercettare, anche se ci fosse: niente password, niente chiave, niente codice che decide dove vanno i soldi.
Come lo facciamo noi
Tra voi e uno qualsiasi dei nostri server non c'è middlebox. it.mitilena.com e api.mitilena.com rispondono direttamente: il certificato è nostro, nelle risposte non c'è l'header cf-ray. Il nostro front server non decifra TLS - guarda solo il nome del server nell'handshake e passa lo stream così com'è. Cosa vede il nostro server è spiegato passo passo nella pagina «Come un wallet invia crypto». Verificato il 24.09.2026; potete ripeterlo in un minuto - come sotto.
Verifica

Controllate qualsiasi sito in un minuto

Non dovete credere a noi né a loro. Il middlebox lascia tracce in ogni risposta, e chiunque può vederle.

01
Nel terminalecurl -sI https://site/ e guardate gli header di risposta. server: cloudflare e cf-ray - Cloudflare; via: 1.1 … cloudfront.net e x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Qualunque di questi significa: TLS terminato al middlebox, perché un header si può aggiungere alla risposta solo dopo la decifratura.
02
Nel browserDevTools → Network → prima richiesta → Response Headers - gli stessi header. Oppure lucchetto → certificato: per Cloudflare l'emittente è Google Trust Services WE1 per 90 giorni senza campo «organization»; per Amazon l'emittente è Amazon RSA 2048, cioè il certificato è stato ordinato via AWS, non dal sito; siti senza dominio proprio mostrano *.cloudfront.net. Un certificato emesso al middlebox è la sua ammissione: il cifrario termina da lui.
03
Dall'indirizzo del serverping site o dig +short site - se l'indirizzo è dai range Cloudflare pubblicati (104.16.0.0/13, 172.64.0.0/13 e altri), CloudFront, Azure Front Door o Akamai, tutto il traffico passa dai loro server. L'indirizzo proprio dell'hosting - nessun middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS terminato a Cloudflare: header cf-ray
# è stato aggiunto alla risposta già decifrata
terminal
$ curl -sI https://it.mitilena.com | grep -iE "server|cf-"
server: nginx
# niente cf-ray: nessuno tra voi e il server
Primo output - come appare un sito dietro Cloudflare; Amazon, Akamai e Azure hanno i propri header (elenco a sinistra). Secondo - il nostro, catturato il 24.09.2026.
Mentre scrivevamo questo articolo

Abbiamo preso cinque dei wallet più popolari e guardato chi sta tra voi e il loro sito

Non abbiamo indovinato né letto recensioni altrui: richieste ordinarie ai siti, header di risposta e certificati. Il risultato è sotto, così com'è.

Controllo 24.09.2026 · siti di cinque wallet popolariHEADER E CERTIFICATI
WalletProxyDecifraturaDi chi è il lucchetto
MetaMaskmetamask.io
dietro Cloudflare · sìcf-ray in risposta · sìCertificato Cloudflare: Google Trust Services WE1, 90 giorni, nessuna organizzazione
Trust Wallettrustwallet.com
dietro Cloudflare · sìcf-ray in risposta · sìCertificato Cloudflare: Google Trust Services WE1, 90 giorni, nessuna organizzazione
Exodusexodus.com
dietro Cloudflare · sìcf-ray in risposta · sìCertificato Cloudflare: Google Trust Services WE1, 90 giorni, nessuna organizzazione
Phantomphantom.com
dietro Cloudflare · sìcf-ray in risposta · sìCertificato Cloudflare: Google Trust Services WE1, 90 giorni, nessuna organizzazione
Ledgerledger.com
dietro Cloudflare · sìcf-ray in risposta · sìCertificato Cloudflare: Google Trust Services WE1, 90 giorni, nessuna organizzazione
5 su 5 · TLS termina a Cloudflareripetetelo voi - ci vuole un minuto
Cosa significa
Cinque su cinque. Il lucchetto che vedete sul sito del wallet non è emesso dal wallet, ma da Cloudflare. Tutto ciò che digitate su quei siti, e tutto il codice che inviano al browser, passa da un middlebox che non avete scelto. Cosa ne faccia è una questione di fede, non di tecnica.
Come abbiamo controllato
Una richiesta alla homepage di ogni sito, header server e cf-ray in risposta, emittente e durata del certificato dietro il lucchetto. Data - 24 settembre 2026; i siti possono cambiare configurazione da un giorno all'altro, quindi ripetete il controllo: istruzioni sopra, un minuto.
FAQ

Cosa chiedono dopo aver letto fin qui

Cos'è Cloudflare in parole semplici?

Un'azienda middlebox: il sito manda tutto il traffico dai loro server, e loro lo «proteggono». Per «proteggere», decifrano la vostra connessione dal loro lato. Così funziona un quarto di tutti i siti del mondo.

Cloudflare vede le mie password?

Sì. La connessione termina sul suo server, e le regole di filtro secondo la documentazione leggono il body di ogni richiesta - un form di login con username e password è proprio quel body. Se lo conserva e per quanto è nelle sue policy, che non potete verificare.

Perché il sito mi chiede di confermare che sono umano?

Non è il sito, è Cloudflare. Il proprietario ha acceso il controllo, e decide il filtro middlebox: VPN, Tor, regione «sospetta», browser vecchio - e finite in un challenge loop. Cloudflare stesso ammette tali loop nella documentazione.

Un sito dietro Cloudflare non si apre nel mio paese. Cosa posso fare?

Quando un paese litiga con un middlebox, gli utenti hanno VPN - o un sito senza middlebox. I proprietari hanno una sola vera soluzione: togliere Cloudflare da tra loro e gli utenti. Il caso Russia nel Fatto 07 mostra quanto in fretta «il sito è giù» diventa «il middlebox ha litigato con l'ISP».

Vale solo per Cloudflare?

No. Qualsiasi middlebox che termina TLS su di sé funziona così: Amazon CloudFront e load balancer AWS, Azure Front Door, Akamai, Fastly, Imperva. Tra i mille siti più grandi al mondo, il 71% sta dietro un middlebox: Cloudflare - 58% di essi, Amazon - 7%, Fastly - 5%, Akamai - 2%. L'hosting ordinario è diverso: lì traffico e certificato appartengono al sito.

Ho un sito. Cosa dovrei fare?

Decidete cosa conta di più: la «protezione dagli attacchi» o il fatto che le password dei vostri utenti non passino dal codice di altri. Piano e impostazioni non cambiano questo - su qualsiasi piano il cifrario termina al middlebox. C'è un compromesso - un proxy che non decifra TLS e inoltra solo lo stream per nome server. Così funziona il nostro front server: resta la protezione dal traffico in eccesso, non c'è un middlebox in chiaro.

Un wallet senza nessuno tra voi e lui

Chiave su un dispositivo senza rete · niente registrazione · cosa vede il nostro server - nella pagina «Come un wallet invia crypto»
Crea wallet