Qulf va HTTPS bitta sabab bilan ixtiro qilingan: siz va sayt o‘rtasida hech kim yuborganingizni o‘qiy olmasin. Provayderingiz, kafedagi Wi-Fi, simdagi davlat — hammasi faqat shifrlangan matnni ko‘radi. Brauzerlar yillar davomida o‘rgatdi: qulf yo‘q — parol kiritmang.
Cloudflare — siz va sayt o‘rtasidagi proksi; Amazon CloudFront, Azure Front Door, Akamai va Fastly ham shunday ishlaydi. «Hujumlarni yumshatish» uchun vositachi trafikni ochiq ko‘rishi kerak. Shuning uchun aloqangiz uning serverida tugaydi: u yerda so‘rov ochiladi, qoidalariga qarshi tekshiriladi va faqat keyin alohida aloqa orqali saytga yuboriladi. Cloudflarening o‘z hujjatlari buni TLS termination deb ataydi — «HTTPS trafik Cloudflare uni tekshirishi uchun ochiladigan nuqta». Amazon, Azure va Akamai hujjatlarida xuddi shu nuqta uchun xuddi shu nom.
Texnik jihatdan bu klassik odam o‘rtada. Hujumdan yagona farq: sayt egasi saytni vositachi orqasiga qo‘yganida bunga yozilgan. Tarif yoki sozlamalar buni olib tashlamaydi: sayt vositachi orqasida ekan, shifrlash vositachida tugaydi — bepul tarifda ham, Enterprise’da ham. Sizdan so‘rashmagan, qulf ham aytmaydi.
Bahosiz. Faqat Cloudflarening o‘z hujjatlari, o‘z hodisa hisobotlari va ochiq yozuvlar — sanalar bilan, har bir qatorni tekshirish mumkin.

HTTP Archive 2025 bo‘yicha, dunyodagi mingta eng ko‘p tashrif buyuriladigan saytlarning 71% HTML hujjatini ham vositachi orqali beradi; top 10 000 ichida — 70%, top 100 000 ichida — 62%. Bu vositachilar kim: Cloudflare — bunday saytlarning 58%, keyin Amazon CloudFront (7%), Fastly (5%), Akamai (2%) va bulut yuk balansirovchilari. Butun dunyo saytlari bo‘yicha har uchinchisi vositachi orqasida; faqat Cloudflare — barcha saytlarning 26% va reverse-proxy bozorining 85%.

Cloudflare qoidalari «har bir kiruvchi so‘rov tanasini tekshiradi», va ularning qoidalar tilidagi http.request.body.raw maydoni — «o‘zgartirilmagan HTTP so‘rov tanasi». Login formasi — so‘rov tanasi. Undagi login va parol — ochiq matn.

2016-yil 22-sentabrdan 2017-yil 18-fevralgacha Cloudflare parseridagi xato bir sayt xotirasining bo‘laklarini boshqasining javoblariga aralashtirdi: sarlavhalar, parolli POST so‘rovlarining bo‘laklari, cookie, API kalitlari va tokenlar. Cloudflare 1,2 million urinishni sanadi; sizib chiqishlar qidiruv keshlariga tushdi — 80 000 dan ortiq sahifa tozalandi. Matbuot Uber, OkCupid, Fitbitni tilga oldi.

2023-yil 14–24-noyabrda hujumchilar — Cloudflare ularni «nation-state» deb ataydi — Okta buzilishida o‘g‘irlangan hisob ma’lumotlari bilan Cloudflare tizimlarida ishladi: Confluence wiki, Jira tracker, Bitbucket repolar, 76 repository yuklab olindi. Shundan keyin Cloudflare 5 000 dan ortiq hisob ma’lumotini almashtirdi va 4 893 tizimni ko‘rib chiqdi.

2019-yil 2-iyul — 27 daqiqa, WAF’dagi bitta regex, trafik 82% tushdi. 2022-yil 21-iyun — 75 daqiqa, 19 data-markaz. 2025-yil 18-noyabr — deyarli olti soat, «2019-yildan beri eng yomon uzilish»: X, ChatGPT, Spotify, Shopify, Coinbase yotib qoldi. 2025-yil 5-dekabr — yana 25 daqiqa. 2026-yil 20-fevral — olti soat, BGP xatosi. Uzilishlarning hech biri hujum emas edi.

Sayt egasi katakchani belgilaydi — va kirishni u emas, Cloudflare filtri hal qiladi. Hujjatlari «challenge loop, challenge qayta-qayta chiqadi» deb tan oladi, jumladan VPN va proksilar tufayli. 2016-yildan Cloudflare Tor’ni alohida «mamlakat» deb hisoblaydi va u yerdan so‘rovlarning 94% zararli deb da’vo qiladi; Tor Project «CAPTCHA’larning cheksiz sikli» va Tor manzillarining kamida 80% bloklangani haqida javob berdi.

2024-yil oktyabrda Cloudflare bepul tariflarda ECH shifrlashni sukut bo‘yicha yoqdi. 2024-yil 6-noyabrda ECH bilan Cloudflare orqasidagi saytlar Rossiya provayderlari uchun ochilmay qoldi; 7-noyabrda CMU SSOP (Roskomnadzor bo‘linmasi, Rossiya aloqa regulyatori) ECH’ni «cheklovlarni chetlab o‘tish vositasi» deb atadi va egalariga uni o‘chirishni «yoki, yaxshiroq, mahalliy CDN ishlatishni» tavsiya qildi. 2025-yil 9-iyundan to‘rtta eng yirik Rossiya operatori Cloudflare trafikini har qanday faylning dastlabki 16 KB’iga qisqartirdi. Rossiyadan trafik taxminan 30% tushdi; rossiya veb-saytlarining 40% dan ortig‘i — taxminan 300 000 — Cloudflare orqasida. 2026-yil 2-iyunda FSB xorijiy maxfiy xizmatlar Cloudflare va Fastlyning «texnik imkoniyatlaridan foydalanib» Rossiya amaldorlari telefonlaridan ma’lumot yig‘ganini e’lon qildi va Jinoyat kodeksining 272 va 273-moddalari bo‘yicha ish ochdi — texnik dalil ko‘rsatmadi, kompaniyalar javob bermadi. Xuddi shu Cloudflare 2022-yildan Buyuk Britaniya Mudofaa vazirligi saytlarini davlat shartnomasi bo‘yicha qoplagan — Army, Royal Navy, RAF va 330 000 foydalanuvchili Defence Gateway: 2022–2025 uchun £425 ming va 2025–2026 uchun £105 ming.

TLS’ni o‘zida tugatadigan har qanday proksi yoki bulut yuk balansirovchisi xuddi shunday ishlaydi: Amazon CloudFront va ALB, Azure Front Door va Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN. Har birining so‘rov tanasini o‘qiydigan o‘z WAF’i, o‘z keshi va o‘z uzilishlari bor. Cloudflare shunchaki eng yirigi va hujjatlarida eng ochig‘i. Origin serverda sertifikatli oddiy hosting boshqacha: u yerda trafikni faqat sayt o‘qiydi.



Bizga yoki ularga ishonishingiz shart emas. Vositachi har bir javobda iz qoldiradi va har kim ko‘ra oladi.
Taxmin qilmadik va boshqalarning sharhlarini o‘qimadik: saytlarga oddiy so‘rovlar yubordik, javob sarlavhalari va sertifikatlarga qaradik. Natija pastda, qanday bo‘lsa shunday.
Vositachi kompaniya: sayt barcha trafikni ularning serverlari orqali yuboradi, ular uni «himoya qiladi». «Himoya» uchun ular aloqangizni o‘z tomonida ochadi. Dunyo saytlarining choragi shunday ishlaydi.
Ha. Aloqa uning serverida tugaydi va hujjatlarga ko‘ra filtrlash qoidalari har bir so‘rov tanasini o‘qiydi — login va parolli forma aynan shu so‘rov tanasi. Saqlaydimi va qancha muddat — bu uning siyosatiga bog‘liq, siz tekshira olmaysiz.
Bu sayt emas, bu Cloudflare. Ega tekshiruvni yoqqan, vositachi filtri hal qiladi: VPN, Tor, «shubhali» mintaqa, eski brauzer — va siz challenge loop’ga tushasiz. Cloudflarening o‘zi bunday sikllarni hujjatlarida tan oladi.
Davlat vositachi bilan urushganda foydalanuvchiga VPN qoladi — yoki vositachisiz sayt. Sayt egalariga bitta haqiqiy yechim: o‘zi va foydalanuvchilar o‘rtasidan Cloudflareni olib tashlash. Fakt 07 dagi Rossiya holati «sayt yotibdi» qanchalik tez «vositachi provayder bilan janjallashdi»ga aylanib ketishini ko‘rsatadi.
Yo‘q. TLS’ni o‘zida tugatadigan har qanday vositachi shunday ishlaydi: Amazon CloudFront va AWS yuk balansirovchilari, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN. Dunyo mingta eng yirik saytining 71% vositachi orqasida: Cloudflare — ularning 58%, Amazon — 7%, Fastly — 5%, Akamai — 2%. Oddiy hosting boshqacha: u yerda trafik va sertifikat saytning o‘ziniki.
Qaysi biri muhimroqligini hal qiling: «hujumlardan himoya» yoki foydalanuvchilaringiz parollari birovning kodi orqali o‘tmasligi. Tarif va sozlamalar buni o‘zgartirmaydi — istalgan tarifda shifr vositachida tugaydi. Kompromiss bor — TLS’ni ochmaydigan va oqimni faqat server nomi bo‘yicha uzatadigan proksi. Oldingi serverimiz shunday ishlaydi: ortiqcha trafikdan himoya qoladi, ochiq matnli vositachi yo‘q.