ତାଲା ଓ HTTPS ଗୋଟିଏ କାରଣରେ ତିଆରି: ଯେପରି ଆପଣ ଓ ସାଇଟ୍ ମଧ୍ୟରେ କେହି ଆପଣ ପଠାଉଥିବା ଜିନିଷ ପଢ଼ିପାରିବେ ନାହିଁ। ଆପଣଙ୍କ ISP, କାଫେ Wi-Fi, ତାରରେ ରାଜ୍ୟ - ସମସ୍ତେ କେବଳ ସିଫରଟେକ୍ସଟ୍ ଦେଖନ୍ତି। ବ୍ରାଉଜର ବର୍ଷ ଧରି ଶିଖାଇଲା: ତାଲା ନାହିଁ - ପାସୱାର୍ଡ ଦିଅନ୍ତୁ ନାହିଁ।
Cloudflare ଏକ ପ୍ରକ୍ସି ଯାହା ଆପଣ ଓ ସାଇଟ୍ ମଧ୍ୟରେ ବସେ; Amazon CloudFront, Azure Front Door, Akamai ଓ Fastly ସମାନ ଭାବେ କାମ କରନ୍ତି। «ଆକ୍ରମଣ କମାଇବା» ପାଇଁ ମିଡଲବକ୍ସକୁ ଟ୍ରାଫିକ୍ ଖୋଲାରେ ଦେଖିବାକୁ ପଡ଼େ। ତେଣୁ ଆପଣଙ୍କ ସଂଯୋଗ ତା’ ସର୍ଭରରେ ଶେଷ ହୁଏ: ସେଠାରେ ରିକ୍ୱେଷ୍ଟ ଡିକ୍ରିପ୍ଟ ହୁଏ, ନିୟମ ଅନୁସାରେ ଯାଞ୍ଚ ହୁଏ, ତା’ପରେ ଅଲଗା ସଂଯୋଗରେ ସାଇଟକୁ ଯାଏ। Cloudflare ନିଜ ଡକ୍ୟୁମେଣ୍ଟରେ ଏହାକୁ TLS termination କହେ - «ଯେଉଁ ବିନ୍ଦୁରେ HTTPS ଟ୍ରାଫିକ୍ ଡିକ୍ରିପ୍ଟ ହୁଏ ଯାହାଫଳରେ Cloudflare ଏହା ଯାଞ୍ଚ କରିପାରେ»। Amazon, Azure ଓ Akamai ସେହି ବିନ୍ଦୁ ପାଇଁ ସମାନ ନାମ ବ୍ୟବହାର କରନ୍ତି।
ବୈଷୟିକ ଭାବେ ଏହା କ୍ଲାସିକ୍ man in the middle। ଆକ୍ରମଣଠାରୁ ଏକମାତ୍ର ପାର୍ଥକ୍ୟ: ସାଇଟ୍ ମାଲିକ ମିଡଲବକ୍ସ ପଛରେ ରଖିବା ସମୟରେ ନିଜେ ସାଇନ୍ ଅପ୍ କରିଛନ୍ତି। ପ୍ଲାନ୍ କିମ୍ବା ସେଟିଂସ୍ ଏହା ହଟାଏ ନାହିଁ: ଯେପର୍ଯ୍ୟନ୍ତ ସାଇଟ୍ ମିଡଲବକ୍ସ ପଛରେ ଅଛି, ଏନ୍କ୍ରିପସନ୍ ମିଡଲବକ୍ସରେ ଶେଷ - ମାଗଣା ପ୍ଲାନ୍ ଓ Enterprise ଉଭୟରେ। କେହି ପଚାରିନାହାନ୍ତି, ତାଲା ମଧ୍ୟ କହିବ ନାହିଁ।
କୌଣସି ବିଚାର ନାହିଁ। କେବଳ Cloudflare ନିଜ ଡକ୍ୟୁମେଣ୍ଟ, ନିଜ ଇନ୍ସିଡେଣ୍ଟ ରିପୋର୍ଟ ଓ ସାର୍ବଜନୀନ ଲେଖା - ତାରିଖ ସହ, ଯେପରି ପ୍ରତ୍ୟେକ ଧାଡ଼ି ଯାଞ୍ଚ କରାଯାଇପାରେ।

HTTP Archive 2025 ଅନୁସାରେ, ବିଶ୍ୱର ହଜାର ସବୁଠାରୁ ଅଧିକ ଦେଖାଯାଉଥିବା ସାଇଟ୍ ମଧ୍ୟରୁ 71% ଏପରିକି HTML ଡକ୍ୟୁମେଣ୍ଟ ମଧ୍ୟ ମିଡଲବକ୍ସ ଦେଇ ଦିଅନ୍ତି; ଟପ୍ 10,000ରେ - 70%, ଟପ୍ 100,000ରେ - 62%। ସେହି ମିଡଲବକ୍ସମାନେ: Cloudflare - ଏପରି ସାଇଟ୍ର 58%, ତା’ପରେ Amazon CloudFront (7%), Fastly (5%), Akamai (2%) ଓ କ୍ଲାଉଡ୍ ଲୋଡ୍ ବ୍ୟାଲାନ୍ସର। ବିଶ୍ୱର ସମସ୍ତ ସାଇଟ୍ ଗଣିଲେ, ପ୍ରତି ତୃତୀୟଟି ମିଡଲବକ୍ସ ପଛରେ; କେବଳ Cloudflare - ସମସ୍ତ ସାଇଟ୍ର 26% ଓ reverse-proxy ବଜାରର 85%।

Cloudflare ନିୟମ «inspect the body of each incoming request», ଏବଂ ସେମାନଙ୍କ ନିୟମ ଭାଷାରେ http.request.body.raw ଫିଲ୍ଡ «the unaltered HTTP request body»। ଲଗଇନ୍ ଫର୍ମ ଏକ ରିକ୍ୱେଷ୍ଟ ବଡି। ତା’ ଭିତରେ ଲଗଇନ୍ ଓ ପାସୱାର୍ଡ ପ୍ଲେନଟେକ୍ସଟ୍।

22 ସେପ୍ଟେମ୍ବର 2016ରୁ 18 ଫେବୃଆରୀ 2017 ପର୍ଯ୍ୟନ୍ତ Cloudflare ପାର୍ସରର ଏକ ବଗ୍ ଗୋଟିଏ ସାଇଟ୍ର ମେମୋରି ଖଣ୍ଡ ଅନ୍ୟର ରେସପନ୍ସରେ ମିଶାଇଲା: ହେଡର୍, ପାସୱାର୍ଡ ଥିବା POST ରିକ୍ୱେଷ୍ଟର ଅଂଶ, cookie, API କୀ ଓ ଟୋକେନ୍। Cloudflare 1.2 ନିୟୁତ ହିଟ୍ ଗଣିଲା; ଲିକ୍ ସର୍ଚ୍ଚ କ୍ୟାଶରେ ପଡ଼ିଲା - 80,000ରୁ ଅଧିକ ପୃଷ୍ଠା ସଫା। ପ୍ରେସ୍ Uber, OkCupid, Fitbit ନାମ କହିଲା।

14ରୁ 24 ନଭେମ୍ବର 2023 ଆକ୍ରମଣକାରୀ - Cloudflare ସେମାନଙ୍କୁ «nation-state» କହେ - Okta ଭଙ୍ଗରେ ଚୋରି ହୋଇଥିବା କ୍ରେଡେନ୍ସିଆଲ୍ ନେଇ Cloudflare ସିଷ୍ଟମ୍ ଭିତରେ କାମ କଲେ: Confluence wiki, Jira tracker, Bitbucket repo, 76ଟି ରିପୋଜିଟରି ଡାଉନଲୋଡ୍। ତା’ପରେ Cloudflare 5,000ରୁ ଅଧିକ କ୍ରେଡେନ୍ସିଆଲ୍ ଘୂରାଇଲା ଓ 4,893 ସିଷ୍ଟମ୍ ଯାଞ୍ଚ କଲା।

2 ଜୁଲାଇ 2019 - 27 ମିନିଟ୍, WAFରେ ଗୋଟିଏ regex, ଟ୍ରାଫିକ୍ 82% ଖସିଲା। 21 ଜୁନ୍ 2022 - 75 ମିନିଟ୍, 19 ଡାଟା ସେଣ୍ଟର। 18 ନଭେମ୍ବର 2025 - ପ୍ରାୟ ଛଅ ଘଣ୍ଟା, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase ଡାଉନ୍। 5 ଡିସେମ୍ବର 2025 - ଆଉ 25 ମିନିଟ୍। 20 ଫେବୃଆରୀ 2026 - ଛଅ ଘଣ୍ଟା, BGP ତ୍ରୁଟି। କୌଣସି ଆଉଟେଜ୍ ଆକ୍ରମଣ ନଥିଲା।

ସାଇଟ୍ ମାଲିକ ଏକ ବାକ୍ସ ଟିକ୍ କରନ୍ତି - ଏବଂ ଆକ୍ସେସ୍ ସେ ନୁହେଁ, Cloudflare ଫିଲ୍ଟର ସ୍ଥିର କରେ। ସେମାନଙ୍କ ଡକ୍ୟୁମେଣ୍ଟ «challenge loop, when the challenge appears again and again» ସ୍ୱୀକାର କରେ, VPN ଓ ପ୍ରକ୍ସି କାରଣରୁ ମଧ୍ୟ। 2016ରୁ Cloudflare Torକୁ ଅଲଗା «ଦେଶ» ଭାବେ ନିଏ ଓ କହେ ସେଠାରୁ 94% ରିକ୍ୱେଷ୍ଟ ଖରାପ; Tor Project «endless loop of CAPTCHAs» ଓ ଅତି କମରେ 80% Tor ଠିକଣା ବ୍ଲକ୍ ବିଷୟରେ ଉତ୍ତର ଦେଲା।

ଅକ୍ଟୋବର 2024ରେ Cloudflare ମାଗଣା ପ୍ଲାନରେ ECH ଏନ୍କ୍ରିପସନ୍ ଡିଫଲ୍ଟ କଲା। 6 ନଭେମ୍ବର 2024ରେ ECH ଥିବା Cloudflare ପଛର ସାଇଟ୍ ଋଷିୟ ISP ପାଇଁ ଖୋଲିବା ବନ୍ଦ; 7 ନଭେମ୍ବରରେ CMU SSOP (Roskomnadzor ର ଏକ ଇକାଇ, ଋଷିୟ ଯୋଗାଯୋଗ ନିୟାମକ) ECHକୁ «ପ୍ରତିବନ୍ଧ ଏଡ଼ାଇବାର ଉପାୟ» କହି ମାଲିକଙ୍କୁ ବନ୍ଦ କରିବାକୁ କିମ୍ବା «ଭଲ, ଘରୋଇ CDN ବ୍ୟବହାର» ପରାମର୍ଶ ଦେଲା। 9 ଜୁନ୍ 2025ରୁ ଚାରିଟି ବୃହତ୍ତମ ଋଷିୟ ଅପରେଟର ଯେକୌଣସି ଫାଇଲର ପ୍ରଥମ 16 KB ପର୍ଯ୍ୟନ୍ତ Cloudflare ଟ୍ରାଫିକ୍ କାଟନ୍ତି। ଋଷିଆରୁ ଟ୍ରାଫିକ୍ ପ୍ରାୟ 30% ଖସିଲା; ଋଷିୟ-ୱେବ୍ ସାଇଟ୍ର 40%ରୁ ଅଧିକ - ପ୍ରାୟ 300,000 - Cloudflare ପଛରେ। 2 ଜୁନ୍ 2026ରେ FSB ଘୋଷଣା କଲା ଯେ ବିଦେଶୀ ଗୁପ୍ତଚର ସେବା Cloudflare ଓ Fastlyର «ବୈଷୟିକ କ୍ଷମତା» ବ୍ୟବହାର କରି ଋଷିୟ ଅଧିକାରୀଙ୍କ ଫୋନରୁ ଡାଟା ସଂଗ୍ରହ କରୁଥିଲେ, ଏବଂ ଦଣ୍ଡବିଧି ଧାରା 272 ଓ 273 ଅଧୀନରେ ମାମଲା ଖୋଲିଲା - ବୈଷୟିକ ପ୍ରମାଣ ଦେଖାଇଲା ନାହିଁ, କମ୍ପାନୀମାନେ ଉତ୍ତର ଦେଲେ ନାହିଁ। ସେହି Cloudflare 2022ରୁ UK ରକ୍ଷା ମନ୍ତ୍ରଣାଳୟ ସାଇଟ୍ ସରକାରୀ ଚୁକ୍ତିରେ କଭର୍ କରେ - Army, Royal Navy, RAF ଓ 330,000 ଉପଯୋଗକାରୀଙ୍କ ପାଇଁ Defence Gateway: 2022-2025 ପାଇଁ £425k ଓ 2025-2026 ପାଇଁ £105k।

ଯେକୌଣସି ପ୍ରକ୍ସି କିମ୍ବା କ୍ଲାଉଡ୍ ଲୋଡ୍ ବ୍ୟାଲାନ୍ସର ଯାହା ନିଜ ଉପରେ TLS ଶେଷ କରେ ସମାନ ଭାବେ କାମ କରେ: Amazon CloudFront ଓ ALB, Azure Front Door ଓ Application Gateway, Akamai, Fastly, Imperva, ଏବଂ ଏସିଆରେ Alibaba Cloud CDN, Tencent EdgeOne। ପ୍ରତ୍ୟେକର ନିଜ WAF ଅଛି ଯାହା ରିକ୍ୱେଷ୍ଟ ବଡି ପଢ଼େ, ନିଜ କ୍ୟାଶ୍ ଓ ନିଜ ଆଉଟେଜ୍। Cloudflare କେବଳ ସବୁଠାରୁ ବଡ଼ ଓ ଡକ୍ୟୁମେଣ୍ଟରେ ସବୁଠାରୁ ଖୋଲା। ଅରିଜିନ୍ ସର୍ଭରରେ ସାର୍ଟିଫିକେଟ୍ ଥିବା ସାଧାରଣ ହୋଷ୍ଟିଂ ଅଲଗା: ସେଠାରେ କେବଳ ସାଇଟ୍ ଟ୍ରାଫିକ୍ ପଢ଼େ।



ଆମକୁ କିମ୍ବା ସେମାନଙ୍କୁ ବିଶ୍ୱାସ କରିବା ଦରକାର ନାହିଁ। ମିଡଲବକ୍ସ ପ୍ରତ୍ୟେକ ରେସପନ୍ସରେ ଚିହ୍ନ ଛାଡ଼େ, ଏବଂ ଯେକେହି ଦେଖିପାରନ୍ତି।
ଆମେ ଅନୁମାନ କଲୁ ନାହିଁ କି ଅନ୍ୟର ରିଭ୍ୟୁ ପଢ଼ିଲୁ ନାହିଁ: ସାଇଟକୁ ସାଧାରଣ ରିକ୍ୱେଷ୍ଟ କଲୁ, ରେସପନ୍ସ ହେଡର୍ ଓ ସାର୍ଟିଫିକେଟ୍ ଦେଖିଲୁ। ଫଳାଫଳ ତଳେ, ଯେମିତି ଅଛି।
ଏକ ମିଡଲବକ୍ସ କମ୍ପାନୀ: ସାଇଟ୍ ସମସ୍ତ ଟ୍ରାଫିକ୍ ସେମାନଙ୍କ ସର୍ଭର ଦେଇ ପଠାଏ, ଏବଂ ସେମାନେ ଏହାକୁ «ସୁରକ୍ଷିତ» କରନ୍ତି। «ସୁରକ୍ଷିତ» କରିବାକୁ ସେମାନେ ନିଜ ପାଖରେ ଆପଣଙ୍କ ସଂଯୋଗ ଡିକ୍ରିପ୍ଟ କରନ୍ତି। ବିଶ୍ୱର ସମସ୍ତ ସାଇଟ୍ର ଚତୁର୍ଥାଂଶ ଏହିପରି କାମ କରେ।
ହଁ। ସଂଯୋଗ ତା’ ସର୍ଭରରେ ଶେଷ, ଏବଂ ଡକ୍ୟୁମେଣ୍ଟ ଅନୁସାରେ ଫିଲ୍ଟର ନିୟମ ପ୍ରତ୍ୟେକ ରିକ୍ୱେଷ୍ଟର ବଡି ପଢ଼େ - ୟୁଜରନେମ୍ ଓ ପାସୱାର୍ଡ ଥିବା ଲଗଇନ୍ ଫର୍ମ ଠିକ୍ ସେହି ବଡି। ରଖେ କି ନାହିଁ ଓ କେତେଦିନ - ତା’ ନୀତି, ଯାହା ଆପଣ ଯାଞ୍ଚ କରିପାରିବେ ନାହିଁ।
ତାହା ସାଇଟ୍ ନୁହେଁ, ତାହା Cloudflare। ମାଲିକ ଯାଞ୍ଚ ଚାଲୁ କଲେ, ଏବଂ ମିଡଲବକ୍ସ ଫିଲ୍ଟର ସ୍ଥିର କରେ: VPN, Tor, «ସନ୍ଦେହଜନକ» ଅଞ୍ଚଳ, ପୁରୁଣା ବ୍ରାଉଜର - ଏବଂ ଆପଣ challenge loopରେ ପଡ଼ନ୍ତି। Cloudflare ନିଜେ ଡକ୍ୟୁମେଣ୍ଟରେ ଏପରି ଲୁପ୍ ସ୍ୱୀକାର କରେ।
ଯେତେବେଳେ ଦେଶ ମିଡଲବକ୍ସ ସହ ଲଢ଼େ, ଉପଯୋଗକାରୀଙ୍କ ପାଖରେ VPN - କିମ୍ବା ମିଡଲବକ୍ସ ବିନା ସାଇଟ୍। ସାଇଟ୍ ମାଲିକଙ୍କ ପାଖରେ ଗୋଟିଏ ପ୍ରକୃତ ସମାଧାନ: ନିଜ ଓ ଉପଯୋଗକାରୀ ମଧ୍ୟରୁ Cloudflare ହଟାଇବା। ତଥ୍ୟ 07ର ଋଷିଆ କେସ୍ ଦେଖାଏ କେତେ ଶୀଘ୍ର «ସାଇଟ୍ ଡାଉନ୍» «ମିଡଲବକ୍ସ ISP ସହ ଝଗଡ଼ା କଲା» ହୁଏ।
ନା। ନିଜ ଉପରେ TLS ଶେଷ କରୁଥିବା ଯେକୌଣସି ମିଡଲବକ୍ସ ଏହିପରି: Amazon CloudFront ଓ AWS ଲୋଡ୍ ବ୍ୟାଲାନ୍ସର, Azure Front Door, Akamai, Fastly, Imperva, ଏବଂ ଏସିଆରେ Alibaba Cloud CDN, Tencent EdgeOne। ବିଶ୍ୱର ହଜାର ବୃହତ୍ତମ ସାଇଟ୍ ମଧ୍ୟରୁ 71% ମିଡଲବକ୍ସ ପଛରେ: Cloudflare - ସେମାନଙ୍କ ମଧ୍ୟରୁ 58%, Amazon - 7%, Fastly - 5%, Akamai - 2%। ସାଧାରଣ ହୋଷ୍ଟିଂ ଅଲଗା: ସେଠାରେ ଟ୍ରାଫିକ୍ ଓ ସାର୍ଟିଫିକେଟ୍ ସାଇଟ୍ର।
ସ୍ଥିର କରନ୍ତୁ କେଉଁଟି ଅଧିକ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ: «ଆକ୍ରମଣରୁ ସୁରକ୍ଷା» ନା ଉପଯୋଗକାରୀଙ୍କ ପାସୱାର୍ଡ ଅନ୍ୟର କୋଡ୍ ଦେଇ ନଯିବା। ପ୍ଲାନ୍ ଓ ସେଟିଂସ୍ ଏହା ବଦଳାଏ ନାହିଁ - ଯେକୌଣସି ପ୍ଲାନରେ ସିଫର୍ ମିଡଲବକ୍ସରେ ଶେଷ। ଏକ ଆପୋଷ ଅଛି - ପ୍ରକ୍ସି ଯାହା TLS ଡିକ୍ରିପ୍ଟ କରେ ନାହିଁ ଓ କେବଳ ସର୍ଭର ନାମ ଦେଇ ଷ୍ଟ୍ରିମ୍ ପଠାଏ। ଆମ ଫ୍ରଣ୍ଟ ସର୍ଭର ଏହିପରି: ଅତିରିକ୍ତ ଟ୍ରାଫିକ୍ରୁ ସୁରକ୍ଷା ରହେ, ପ୍ଲେନଟେକ୍ସଟ୍ ମିଡଲବକ୍ସ ରହେ ନାହିଁ।