Le cadenas et HTTPS ont été inventés pour une seule raison : que personne entre vous et le site ne puisse lire ce que vous envoyez. Votre FAI, le Wi-Fi du café, un État sur le fil - tous ne voient que du chiffrement. Les navigateurs ont passé des années à vous apprendre : pas de cadenas - n'entrez pas de mot de passe.
Cloudflare est un proxy placé entre vous et le site ; Amazon CloudFront, Azure Front Door, Akamai et Fastly fonctionnent de la même façon. Pour «mitiger les attaques», le middlebox doit voir le trafic en clair. Donc votre connexion se termine sur son serveur : là la requête est déchiffrée, confrontée à ses règles, puis seulement envoyée au site sur une connexion séparée. La doc de Cloudflare appelle cela TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure et Akamai utilisent le même nom pour le même point dans leur documentation.
Techniquement, c'est un classique homme du milieu. La seule différence avec une attaque : le propriétaire du site s'y est inscrit en plaçant le site derrière le middlebox. L'offre ou les réglages ne changent rien : tant que le site est derrière un middlebox, le chiffrement s'arrête au middlebox - sur l'offre gratuite comme sur Enterprise. Personne ne vous a demandé, et le cadenas ne vous le dira pas.
Pas de jugements. Seulement la documentation de Cloudflare, ses rapports d'incidents et des écrits publics - avec des dates, pour que chaque ligne soit vérifiable.

Selon HTTP Archive 2025, 71 % des mille sites les plus visités au monde servent même le document HTML via un middlebox ; parmi le top 10 000 - 70 %, parmi le top 100 000 - 62 %. Qui sont ces middleboxes : Cloudflare - 58 % de ces sites, puis Amazon CloudFront (7 %), Fastly (5 %), Akamai (2 %) et les équilibreurs de charge cloud. Sur tous les sites du monde, un sur trois est derrière un middlebox ; Cloudflare seul - 26 % de tous les sites et 85 % du marché des reverse-proxy.

Les règles Cloudflare «inspect the body of each incoming request», et le champ http.request.body.raw dans leur langage de règles est «the unaltered HTTP request body». Un formulaire de connexion est un corps de requête. L'identifiant et le mot de passe dedans sont en clair.

Du 22 septembre 2016 au 18 février 2017 un bug dans le parseur de Cloudflare a mélangé des morceaux de mémoire d'un site dans les réponses d'un autre : en-têtes, fragments de requêtes POST avec mots de passe, cookies, clés API et jetons. Cloudflare a compté 1,2 million de hits ; les fuites ont atterri dans les caches de recherche - plus de 80 000 pages nettoyées. La presse a nommé Uber, OkCupid, Fitbit.

Du 14 au 24 novembre 2023 des attaquants - Cloudflare les appelle «nation-state» - avec des identifiants volés lors de la brèche Okta ont opéré dans les systèmes de Cloudflare : wiki Confluence, tracker Jira, dépôts Bitbucket, 76 dépôts téléchargés. Ensuite Cloudflare a fait tourner plus de 5 000 identifiants et a passé en revue 4 893 systèmes.

2 juillet 2019 - 27 minutes, une regex dans le WAF, trafic en baisse de 82 %. 21 juin 2022 - 75 minutes, 19 centres de données. 18 novembre 2025 - presque six heures, «worst outage since 2019» : X, ChatGPT, Spotify, Shopify, Coinbase sont tombés. 5 décembre 2025 - encore 25 minutes. 20 février 2026 - six heures, une erreur BGP. Aucune de ces pannes n'était une attaque.

Le propriétaire du site coche une case - et l'accès n'est plus décidé par lui, mais par le filtre de Cloudflare. Leur doc admet une «challenge loop, when the challenge appears again and again», y compris à cause des VPN et proxies. Depuis 2016 Cloudflare traite Tor comme un «pays» à part et affirme que 94 % des requêtes de là sont malveillantes ; Tor Project a répondu sur une «endless loop of CAPTCHAs» et un blocage d'au moins 80 % des adresses Tor.

En octobre 2024 Cloudflare a activé le chiffrement ECH par défaut sur les offres gratuites. Le 6 novembre 2024 les sites derrière Cloudflare avec ECH ont cessé de s'ouvrir chez les FAI russes ; le 7 novembre le CMU SSOP (une unité de Roskomnadzor, le régulateur russe des télécoms) a qualifié ECH de «means of bypassing restrictions» et recommandé aux propriétaires de le désactiver «or, better, use domestic CDNs». Depuis le 9 juin 2025 les quatre plus grands opérateurs russes coupent le trafic Cloudflare aux 16 premiers Ko de tout fichier. Le trafic depuis la Russie a chuté d'environ 30 % ; plus de 40 % des sites du web russe - environ 300 000 - sont derrière Cloudflare. Le 2 juin 2026 le FSB a annoncé que des services de renseignement étrangers collectaient des données sur les téléphones de fonctionnaires russes «using the technical capabilities» de Cloudflare et Fastly, et a ouvert des dossiers sous les articles 272 et 273 du code pénal - il n'a montré aucune preuve technique, et les entreprises n'ont pas répondu. Le même Cloudflare couvre depuis 2022 des sites du ministère britannique de la Défense sous contrat public - Army, Royal Navy, RAF et le portail Defence Gateway pour 330 000 utilisateurs : 425 k£ pour 2022-2025 et 105 k£ pour 2025-2026.

Tout proxy ou équilibreur cloud qui termine TLS sur lui-même fonctionne de la même façon : Amazon CloudFront et ALB, Azure Front Door et Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Chacun a son propre WAF qui lit le corps de la requête, son propre cache et ses propres pannes. Cloudflare est simplement le plus grand et le plus ouvert dans sa documentation. L'hébergement ordinaire avec un certificat sur le serveur d'origine est différent : là, seul le site lit le trafic.



Vous n'avez pas à nous croire ni à les croire. Le middlebox laisse des traces dans chaque réponse, et n'importe qui peut les voir.
Nous n'avons pas deviné et n'avons pas lu les avis des autres : nous avons fait des requêtes ordinaires aux sites, regardé les en-têtes de réponse et les certificats. Le résultat est ci-dessous, tel quel.
Une entreprise-middlebox : le site envoie tout son trafic via leurs serveurs, et ils le «protègent». Pour «protéger», ils déchiffrent votre connexion de leur côté. C'est ainsi qu'un quart de tous les sites du monde fonctionne.
Oui. La connexion se termine sur son serveur, et les règles de filtrage d'après la doc lisent le corps de chaque requête - un formulaire de connexion avec identifiant et mot de passe est exactement ce corps de requête. S'il stocke cela et combien de temps relève de ses politiques, que vous ne pouvez pas vérifier.
Ce n'est pas le site, c'est Cloudflare. Le propriétaire a activé le contrôle, et le filtre du middlebox décide : VPN, Tor, une région «suspecte», un vieux navigateur - et vous tombez dans une boucle de challenge. Cloudflare lui-même admet de telles boucles dans sa documentation.
Quand un pays se bat avec un middlebox, les utilisateurs n'ont que le VPN - ou un site sans middlebox. Les propriétaires de sites n'ont qu'une vraie solution : retirer Cloudflare d'entre eux et leurs utilisateurs. Le cas de la Russie au Fait 07 montre à quelle vitesse «le site est down» devient «le middlebox s'est brouillé avec le FAI».
Non. Tout middlebox qui termine TLS sur lui-même fonctionne ainsi : Amazon CloudFront et équilibreurs AWS, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Parmi les mille plus grands sites du monde, 71 % sont derrière un middlebox : Cloudflare - 58 % d'entre eux, Amazon - 7 %, Fastly - 5 %, Akamai - 2 %. L'hébergement ordinaire est différent : là le trafic et le certificat appartiennent au site lui-même.
Décidez ce qui compte le plus : la «protection contre les attaques» ou le fait que les mots de passe de vos utilisateurs ne passent pas par le code de quelqu'un d'autre. L'offre et les réglages ne changent rien - sur n'importe quelle offre le chiffrement s'arrête au middlebox. Il existe un compromis - un proxy qui ne déchiffre pas TLS et ne fait que transmettre le flux selon le nom du serveur. C'est ainsi que fonctionne notre serveur frontal : la protection contre le trafic excessif reste, un middlebox en clair non.