Il lucchetto e l'HTTPS sono nati per un motivo: nessuno tra voi e il sito possa leggere ciò che inviate. Il vostro ISP, il Wi-Fi del bar, uno Stato sul cavo - tutti vedono solo ciphertext. I browser per anni vi hanno insegnato: niente lucchetto - non inserite la password.
Cloudflare è un proxy che sta tra voi e il sito; Amazon CloudFront, Azure Front Door, Akamai e Fastly funzionano allo stesso modo. Per «mitigare gli attacchi», il middlebox deve vedere il traffico in chiaro. Quindi la vostra connessione termina sul suo server: lì la richiesta viene decifrata, confrontata con le sue regole e solo dopo inviata al sito su una connessione separata. La documentazione di Cloudflare chiama questo TLS termination - «il punto in cui il traffico HTTPS viene decifrato così Cloudflare può ispezionarlo». Amazon, Azure e Akamai usano lo stesso nome per lo stesso punto nei loro documenti.
Tecnicamente è un classico man in the middle. L'unica differenza da un attacco: il proprietario del sito lo ha accettato mettendo il sito dietro il middlebox. Piano o impostazioni non lo tolgono: finché il sito è dietro un middlebox, la cifratura termina al middlebox - sul piano free come su Enterprise. Nessuno vi ha chiesto nulla, e il lucchetto non ve lo dirà.
Niente giudizi. Solo la documentazione di Cloudflare, i suoi report di incidente e gli articoli pubblici - con date, così ogni riga si può verificare.

Secondo HTTP Archive 2025, il 71% dei mille siti più visitati al mondo serve anche il documento HTML tramite un middlebox; tra i top 10.000 - 70%, tra i top 100.000 - 62%. Chi sono quei middlebox: Cloudflare - 58% di tali siti, poi Amazon CloudFront (7%), Fastly (5%), Akamai (2%) e i cloud load balancer. Contando tutti i siti del mondo, uno su tre è dietro un middlebox; Cloudflare da solo - 26% di tutti i siti e l'85% del mercato reverse-proxy.

Le regole Cloudflare «ispezionano il body di ogni richiesta in arrivo», e il campo http.request.body.raw nel loro linguaggio di regole è «il body della richiesta HTTP inalterato». Un form di login è un body di richiesta. Login e password al suo interno sono testo in chiaro.

Dal 22 settembre 2016 al 18 febbraio 2017 un bug nel parser di Cloudflare ha mescolato pezzi di memoria di un sito nelle risposte di un altro: header, pezzi di POST con password, cookie, chiavi API e token. Cloudflare ha contato 1,2 milioni di hit; le fughe sono finite nelle cache di ricerca - oltre 80.000 pagine ripulite. La stampa ha citato Uber, OkCupid, Fitbit.

Dal 14 al 24 novembre 2023 aggressori - Cloudflare li chiama «nation-state» - con credenziali rubate nella violazione Okta hanno operato nei sistemi Cloudflare: wiki Confluence, tracker Jira, repo Bitbucket, 76 repository scaricati. Dopo Cloudflare ha ruotato oltre 5.000 credenziali e revisionato 4.893 sistemi.

2 luglio 2019 - 27 minuti, una regex nel WAF, traffico giù dell'82%. 21 giugno 2022 - 75 minuti, 19 data center. 18 novembre 2025 - quasi sei ore, «peggior interruzione dal 2019»: X, ChatGPT, Spotify, Shopify, Coinbase offline. 5 dicembre 2025 - altri 25 minuti. 20 febbraio 2026 - sei ore, errore BGP. Nessuna interruzione era un attacco.

Il proprietario del sito spunta una casella - e l'accesso lo decide non lui, ma il filtro di Cloudflare. La documentazione ammette un «challenge loop, quando la sfida compare di continuo», anche per VPN e proxy. Dal 2016 Cloudflare tratta Tor come un «paese» separato e afferma che il 94% delle richieste da lì è malevolo; Tor Project ha risposto di un «loop infinito di CAPTCHA» e del blocco di almeno l'80% degli indirizzi Tor.

Nell'ottobre 2024 Cloudflare ha attivato di default la cifratura ECH sui piani free. Il 6 novembre 2024 i siti dietro Cloudflare con ECH hanno smesso di aprirsi per gli ISP russi; il 7 novembre il CMU SSOP (unità di Roskomnadzor, il regolatore delle comunicazioni russo) ha definito ECH un «mezzo per aggirare le restrizioni» e ha raccomandato ai proprietari di disabilitarlo «o, meglio, usare CDN nazionali». Dal 9 giugno 2025 i quattro maggiori operatori russi tagliano il traffico Cloudflare ai primi 16 KB di ogni file. Il traffico dalla Russia è calato di circa il 30%; oltre il 40% dei siti del web russo - circa 300.000 - sta dietro Cloudflare. Il 2 giugno 2026 l'FSB ha annunciato che servizi di intelligence stranieri raccoglievano dati dai telefoni di funzionari russi «usando le capacità tecniche» di Cloudflare e Fastly, e ha aperto fascicoli ai sensi degli articoli 272 e 273 del codice penale - non ha mostrato prove tecniche, e le aziende non hanno risposto. Lo stesso Cloudflare dal 2022 copre siti del Ministero della Difesa UK con contratto governativo - Esercito, Royal Navy, RAF e portale Defence Gateway per 330.000 utenti: £425k per 2022-2025 e £105k per 2025-2026.

Qualsiasi proxy o cloud load balancer che termina TLS su di sé funziona allo stesso modo: Amazon CloudFront e ALB, Azure Front Door e Application Gateway, Akamai, Fastly, Imperva, e in Europa - OVHcloud, Myra, Link11. Ognuno ha il proprio WAF che legge il body della richiesta, la propria cache e le proprie interruzioni. Cloudflare è semplicemente il più grande e il più aperto nella documentazione. L'hosting ordinario con certificato sul server origin è diverso: lì solo il sito legge il traffico.



Non dovete credere a noi né a loro. Il middlebox lascia tracce in ogni risposta, e chiunque può vederle.
Non abbiamo indovinato né letto recensioni altrui: richieste ordinarie ai siti, header di risposta e certificati. Il risultato è sotto, così com'è.
Un'azienda middlebox: il sito manda tutto il traffico dai loro server, e loro lo «proteggono». Per «proteggere», decifrano la vostra connessione dal loro lato. Così funziona un quarto di tutti i siti del mondo.
Sì. La connessione termina sul suo server, e le regole di filtro secondo la documentazione leggono il body di ogni richiesta - un form di login con username e password è proprio quel body. Se lo conserva e per quanto è nelle sue policy, che non potete verificare.
Non è il sito, è Cloudflare. Il proprietario ha acceso il controllo, e decide il filtro middlebox: VPN, Tor, regione «sospetta», browser vecchio - e finite in un challenge loop. Cloudflare stesso ammette tali loop nella documentazione.
Quando un paese litiga con un middlebox, gli utenti hanno VPN - o un sito senza middlebox. I proprietari hanno una sola vera soluzione: togliere Cloudflare da tra loro e gli utenti. Il caso Russia nel Fatto 07 mostra quanto in fretta «il sito è giù» diventa «il middlebox ha litigato con l'ISP».
No. Qualsiasi middlebox che termina TLS su di sé funziona così: Amazon CloudFront e load balancer AWS, Azure Front Door, Akamai, Fastly, Imperva. Tra i mille siti più grandi al mondo, il 71% sta dietro un middlebox: Cloudflare - 58% di essi, Amazon - 7%, Fastly - 5%, Akamai - 2%. L'hosting ordinario è diverso: lì traffico e certificato appartengono al sito.
Decidete cosa conta di più: la «protezione dagli attacchi» o il fatto che le password dei vostri utenti non passino dal codice di altri. Piano e impostazioni non cambiano questo - su qualsiasi piano il cifrario termina al middlebox. C'è un compromesso - un proxy che non decifra TLS e inoltra solo lo stream per nome server. Così funziona il nostro front server: resta la protezione dal traffico in eccesso, non c'è un middlebox in chiaro.