8 faits Votre argent Vérifier FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Créer un portefeuilleCréer
Comment ils vous ont tous trompés

Cloudflare : l'histoire d'une entreprise qui connaît tous vos identifiants et secrets - sous prétexte de prendre soin de vous

Pendant vingt ans on vous a appris : s'il y a un cadenas - la connexion est sûre, entrez votre mot de passe. On ne vous a pas dit une chose : sur sept des dix plus grands sites du monde le cadenas ne mène pas au site, mais au serveur de quelqu'un d'autre, et le plus souvent ce serveur est Cloudflare. Là, votre identifiant, mot de passe, cookie et messages sont déchiffrés, lus, passés dans des filtres et rechiffrés. Ce n'est ni un piratage ni une panne - c'est leur métier, la «protection du site». Amazon, Akamai et Azure font pareil - presque tout internet est enfoui là-dedans. Personne ne vous a demandé.

7 sur 10plus grands sites du monde - derrière un middlebox, le plus souvent Cloudflare
5 sur 5portefeuilles populaires que nous avons vérifiés - pareil
0fois où l'on vous a demandé si vous étiez d'accord
exchange.example/login
La connexion est sécurisée
Vos données (par exemple, mots de passe ou numéros de carte) ne peuvent pas être lues par d'autres pendant l'envoi vers ce site.
faux sur
7 sites sur 10
Ce qui se passe vraiment
Le cadenas mène à un serveur Cloudflare. Là le mot de passe est déchiffré et lu par leur code. Le site le reçoit en second.
Connexion
Identifiant
you@mail.example
Mot de passe
••••••••••••Cloudflare lit ceci
Connexion
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
certificat délivré à Cloudflare, pas au site
Ce que promet le cadenas

Chrome a passé des années à vous faire peur des sites sans cadenas. Maintenant tous les sites en ont un - et sur sept des dix grands sites il mène à un middlebox

Le cadenas et HTTPS ont été inventés pour une seule raison : que personne entre vous et le site ne puisse lire ce que vous envoyez. Votre FAI, le Wi-Fi du café, un État sur le fil - tous ne voient que du chiffrement. Les navigateurs ont passé des années à vous apprendre : pas de cadenas - n'entrez pas de mot de passe.

Cloudflare est un proxy placé entre vous et le site ; Amazon CloudFront, Azure Front Door, Akamai et Fastly fonctionnent de la même façon. Pour «mitiger les attaques», le middlebox doit voir le trafic en clair. Donc votre connexion se termine sur son serveur : là la requête est déchiffrée, confrontée à ses règles, puis seulement envoyée au site sur une connexion séparée. La doc de Cloudflare appelle cela TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure et Akamai utilisent le même nom pour le même point dans leur documentation.

Techniquement, c'est un classique homme du milieu. La seule différence avec une attaque : le propriétaire du site s'y est inscrit en plaçant le site derrière le middlebox. L'offre ou les réglages ne changent rien : tant que le site est derrière un middlebox, le chiffrement s'arrête au middlebox - sur l'offre gratuite comme sur Enterprise. Personne ne vous a demandé, et le cadenas ne vous le dira pas.

Ce que vous croyez en voyant le cadenas
Vousnavigateur
un chiffrement jusqu'au site
Site
Ce qui se passe vraiment sur un site derrière un middlebox
Vousnavigateur
chiffre
Middleboxtexte clair
chiffre
Site
Les modes Cloudflare Flexible, Full et Full (strict), Azure Front Door «end-to-end TLS» et CloudFront «origin protocol» ne décrivent que le second saut. Le premier saut se termine toujours au middlebox.
Deux certificats : celui que vous voyez est délivré au middlebox. Celui de l'origine, vous ne le voyez jamais.
Huit faits

Ce que cela signifie en pratique - d'après la doc et les dates

Pas de jugements. Seulement la documentation de Cloudflare, ses rapports d'incidents et des écrits publics - avec des dates, pour que chaque ligne soit vérifiable.

Fait 01

Sept des dix plus grands sites - derrière un middlebox

Selon HTTP Archive 2025, 71 % des mille sites les plus visités au monde servent même le document HTML via un middlebox ; parmi le top 10 000 - 70 %, parmi le top 100 000 - 62 %. Qui sont ces middleboxes : Cloudflare - 58 % de ces sites, puis Amazon CloudFront (7 %), Fastly (5 %), Akamai (2 %) et les équilibreurs de charge cloud. Sur tous les sites du monde, un sur trois est derrière un middlebox ; Cloudflare seul - 26 % de tous les sites et 85 % du marché des reverse-proxy.

Source : HTTP Archive, Web Almanac 2025, chapitre CDN ; rapport reverse-proxy W3Techs, mise à jour 24.09.2026
Ce que cela signifie pour vous
Plus le site est grand, plus il est probable que votre mot de passe soit lu non par lui, mais par son middlebox. Le cadenas a le même aspect dans les deux cas.
Fait 02

Le WAF lit le corps de chaque requête - d'après la doc

Les règles Cloudflare «inspect the body of each incoming request», et le champ http.request.body.raw dans leur langage de règles est «the unaltered HTTP request body». Un formulaire de connexion est un corps de requête. L'identifiant et le mot de passe dedans sont en clair.

Source : developers.cloudflare.com : WAF managed rules ; ruleset-engine, champ http.request.body.raw
Ce que cela signifie pour vous
Ce n'est pas une vulnérabilité, c'est une fonctionnalité. Votre mot de passe traverse le code de Cloudflare à chaque connexion sur chaque site derrière lui. Ce qu'il en fait ensuite est une question de confiance, pas de technique.
Fait 03

Cloudbleed, 2017 : la mémoire du middlebox a fuité dans d'autres réponses

Du 22 septembre 2016 au 18 février 2017 un bug dans le parseur de Cloudflare a mélangé des morceaux de mémoire d'un site dans les réponses d'un autre : en-têtes, fragments de requêtes POST avec mots de passe, cookies, clés API et jetons. Cloudflare a compté 1,2 million de hits ; les fuites ont atterri dans les caches de recherche - plus de 80 000 pages nettoyées. La presse a nommé Uber, OkCupid, Fitbit.

Source : Cloudflare, rapport d'incident 23.02.2017 et évaluation d'impact 01.03.2017 ; Google Project Zero, issue 1139
Ce que cela signifie pour vous
Un bug au middlebox - une fuite sur des centaines de milliers de sites d'un coup. Aucun de ces sites n'avait rien fait de mal.
Fait 04

Novembre 2023 : des attaquants sont entrés chez Cloudflare avec des clés volées

Du 14 au 24 novembre 2023 des attaquants - Cloudflare les appelle «nation-state» - avec des identifiants volés lors de la brèche Okta ont opéré dans les systèmes de Cloudflare : wiki Confluence, tracker Jira, dépôts Bitbucket, 76 dépôts téléchargés. Ensuite Cloudflare a fait tourner plus de 5 000 identifiants et a passé en revue 4 893 systèmes.

Source : Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Ce que cela signifie pour vous
Le middlebox par lequel passe un quart d'internet est la cible la plus grasse du monde. Quelqu'un est déjà entré.
Fait 05

Un seul interrupteur pour tout le monde

2 juillet 2019 - 27 minutes, une regex dans le WAF, trafic en baisse de 82 %. 21 juin 2022 - 75 minutes, 19 centres de données. 18 novembre 2025 - presque six heures, «worst outage since 2019» : X, ChatGPT, Spotify, Shopify, Coinbase sont tombés. 5 décembre 2025 - encore 25 minutes. 20 février 2026 - six heures, une erreur BGP. Aucune de ces pannes n'était une attaque.

Source : postmortems de panne Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Ce que cela signifie pour vous
Quand le middlebox casse, la moitié d'internet casse d'un coup, y compris les exchanges. Exactement quand vous devez vendre.
Fait 06

Cloudflare décide si vous êtes humain

Le propriétaire du site coche une case - et l'accès n'est plus décidé par lui, mais par le filtre de Cloudflare. Leur doc admet une «challenge loop, when the challenge appears again and again», y compris à cause des VPN et proxies. Depuis 2016 Cloudflare traite Tor comme un «pays» à part et affirme que 94 % des requêtes de là sont malveillantes ; Tor Project a répondu sur une «endless loop of CAPTCHAs» et un blocage d'au moins 80 % des adresses Tor.

Source : Cloudflare, «The Trouble with Tor», 30.03.2016 ; developers.cloudflare.com, troubleshooting challenge loops ; Tor Project, 01.04.2016
Ce que cela signifie pour vous
VPN, Tor ou la «mauvaise» région - et vous n'êtes «pas humain». Le site ne vous a pas bloqué. Un middlebox dont vous ne saviez rien vous a fermé la porte.
Fait 07

Quand un État combat le middlebox : le cas de la Russie

En octobre 2024 Cloudflare a activé le chiffrement ECH par défaut sur les offres gratuites. Le 6 novembre 2024 les sites derrière Cloudflare avec ECH ont cessé de s'ouvrir chez les FAI russes ; le 7 novembre le CMU SSOP (une unité de Roskomnadzor, le régulateur russe des télécoms) a qualifié ECH de «means of bypassing restrictions» et recommandé aux propriétaires de le désactiver «or, better, use domestic CDNs». Depuis le 9 juin 2025 les quatre plus grands opérateurs russes coupent le trafic Cloudflare aux 16 premiers Ko de tout fichier. Le trafic depuis la Russie a chuté d'environ 30 % ; plus de 40 % des sites du web russe - environ 300 000 - sont derrière Cloudflare. Le 2 juin 2026 le FSB a annoncé que des services de renseignement étrangers collectaient des données sur les téléphones de fonctionnaires russes «using the technical capabilities» de Cloudflare et Fastly, et a ouvert des dossiers sous les articles 272 et 273 du code pénal - il n'a montré aucune preuve technique, et les entreprises n'ont pas répondu. Le même Cloudflare couvre depuis 2022 des sites du ministère britannique de la Défense sous contrat public - Army, Royal Navy, RAF et le portail Defence Gateway pour 330 000 utilisateurs : 425 k£ pour 2022-2025 et 105 k£ pour 2025-2026.

Source : Interfax et RBC, 07.11.2024 ; Habr, 06.11.2024 ; Cloudflare, 26.06.2025 ; Kommersant, 19.06.2025 ; RIA Novosti, Mediazona et The Record, 02.06.2026 ; avis UK Contracts Finder du 25.01.2024 et du 11.11.2025
Ce que cela signifie pour vous
«Le site ne s'ouvre pas» n'est souvent pas le site. C'est un middlebox dont vous ne saviez rien qui s'est brouillé avec votre FAI.
Fait 08

Le même schéma partout : Amazon, Akamai, Azure, Fastly

Tout proxy ou équilibreur cloud qui termine TLS sur lui-même fonctionne de la même façon : Amazon CloudFront et ALB, Azure Front Door et Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Chacun a son propre WAF qui lit le corps de la requête, son propre cache et ses propres pannes. Cloudflare est simplement le plus grand et le plus ouvert dans sa documentation. L'hébergement ordinaire avec un certificat sur le serveur d'origine est différent : là, seul le site lit le trafic.

Source : docs AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - sections TLS termination ; W3Techs, septembre 2026
Ce que cela signifie pour vous
La question pour tout site qui gère de l'argent est une : où s'arrête mon chiffrement - chez vous ou chez un middlebox ? Ci-dessous - comment vérifier en une minute.
Votre argent

Ce que cela signifie pour votre argent

Exchange derrière un middlebox

Identifiant, mot de passe, code 2FA, adresse de retrait, historique de trades - tout cela sont des corps de requête que le middlebox lit en clair. Plus une panne du middlebox - et l'exchange est down exactement quand vous devez vendre : le 18 novembre 2025 Coinbase figurait parmi les sites tombés.

Portefeuille web derrière un middlebox

Le code du portefeuille atteint votre navigateur via le middlebox : ce que son serveur a renvoyé est ce qui s'exécute. C'est le même «one line in the build» dont nous avons parlé dans les failles des portefeuilles hardware - sauf que le point où elle peut apparaître est maintenant aussi celui de quelqu'un d'autre. Les adresses que vous collez dans les formulaires, il les voit aussi.

Portefeuille avec signature hors ligne

La clé vit sur un appareil sans réseau, la transaction y est signée et ne part en ligne que sous forme de signature. Le middlebox n'a rien à intercepter, même s'il était là : pas de mot de passe, pas de clé, pas de code qui décide où va l'argent.
Comment nous faisons
Entre vous et n'importe lequel de nos serveurs il n'y a pas de middlebox. fr.mitilena.com, api.mitilena.com, mitilena.com répondent directement : le certificat est le nôtre, il n'y a pas d'en-tête cf-ray dans les réponses. Notre serveur frontal ne déchiffre pas TLS - il ne regarde que le nom du serveur dans la poignée de main et passe le flux tel quel. Ce que notre serveur voit réellement est détaillé pas à pas sur la page «Comment le portefeuille envoie la crypto». Vérifié le 24.09.2026 ; vous pouvez le refaire en une minute - la méthode est ci-dessous.
Vérifier

Vérifier n'importe quel site en une minute

Vous n'avez pas à nous croire ni à les croire. Le middlebox laisse des traces dans chaque réponse, et n'importe qui peut les voir.

01
Dans le terminalcurl -sI https://site/ et regardez les en-têtes de réponse. server: cloudflare et cf-ray - Cloudflare ; via: 1.1 … cloudfront.net et x-amz-cf-id - Amazon ; x-azure-ref - Azure Front Door ; x-served-by: cache-… - Fastly ; x-akamai-… - Akamai. N'importe lequel signifie : TLS terminé au middlebox, car un en-tête ne peut être ajouté à la réponse qu'après déchiffrement.
02
Dans le navigateurDevTools → Network → première requête → Response Headers - les mêmes en-têtes. Ou le cadenas → certificat : pour Cloudflare l'émetteur est Google Trust Services WE1 pour 90 jours sans champ «organization» ; pour Amazon l'émetteur est Amazon RSA 2048, ce qui signifie que le certificat a été commandé via AWS, pas par le site lui-même ; les sites sans domaine propre affichent *.cloudfront.net. Un certificat délivré au middlebox est son aveu : le chiffrement s'arrête chez lui.
03
Par l'adresse du serveurping site ou dig +short site - si l'adresse est dans les plages Cloudflare publiées (104.16.0.0/13, 172.64.0.0/13 et autres), CloudFront, Azure Front Door ou Akamai, tout le trafic passe par leurs serveurs. L'adresse propre de l'hébergeur - pas de middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS terminé chez Cloudflare : en-tête cf-ray
# ajouté à la réponse déjà déchiffrée
terminal
$ curl -sI https://fr.mitilena.com | grep -iE "server|cf-"
server: nginx
# pas de cf-ray : personne entre vous et le serveur
Premier résultat - à quoi ressemble un site derrière Cloudflare ; Amazon, Akamai et Azure ont leurs propres en-têtes (liste à gauche). Second - le nôtre, capturé le 24.09.2026.
Pendant que nous écrivions cet article

Nous avons pris cinq des portefeuilles les plus populaires et regardé qui se place entre vous et leur site

Nous n'avons pas deviné et n'avons pas lu les avis des autres : nous avons fait des requêtes ordinaires aux sites, regardé les en-têtes de réponse et les certificats. Le résultat est ci-dessous, tel quel.

Vérification 24.09.2026 · sites de cinq portefeuilles populairesEN-TÊTES ET CERTIFICATS
PortefeuilleProxyDéchiffrementÀ qui est le cadenas
MetaMaskmetamask.io
derrière Cloudflare · ouicf-ray dans la réponse · ouiCertificat Cloudflare : Google Trust Services WE1, 90 jours, sans organization
Trust Wallettrustwallet.com
derrière Cloudflare · ouicf-ray dans la réponse · ouiCertificat Cloudflare : Google Trust Services WE1, 90 jours, sans organization
Exodusexodus.com
derrière Cloudflare · ouicf-ray dans la réponse · ouiCertificat Cloudflare : Google Trust Services WE1, 90 jours, sans organization
Phantomphantom.com
derrière Cloudflare · ouicf-ray dans la réponse · ouiCertificat Cloudflare : Google Trust Services WE1, 90 jours, sans organization
Ledgerledger.com
derrière Cloudflare · ouicf-ray dans la réponse · ouiCertificat Cloudflare : Google Trust Services WE1, 90 jours, sans organization
5 sur 5 · TLS se termine chez Cloudflarerefaites-le vous-même - ça prend une minute
Ce que cela signifie
Cinq sur cinq. Le cadenas que vous voyez sur le site de votre portefeuille n'est pas délivré par le portefeuille, mais par Cloudflare. Tout ce que vous tapez sur ces sites, et tout le code qu'ils envoient à votre navigateur, passe par un middlebox que vous n'avez pas choisi. Ce qu'il en fait est une question de foi, pas de technique.
Comment nous avons vérifié
Une requête à la page d'accueil de chaque site, en-têtes server et cf-ray dans la réponse, émetteur et durée de vie du certificat derrière le cadenas. Date - 24 septembre 2026 ; les sites peuvent changer de configuration n'importe quel jour, donc refaites la vérification vous-même : instructions ci-dessus, une minute.
FAQ

Ce que les gens demandent après avoir lu jusqu'ici

C'est quoi Cloudflare en mots simples ?

Une entreprise-middlebox : le site envoie tout son trafic via leurs serveurs, et ils le «protègent». Pour «protéger», ils déchiffrent votre connexion de leur côté. C'est ainsi qu'un quart de tous les sites du monde fonctionne.

Cloudflare voit-il mes mots de passe ?

Oui. La connexion se termine sur son serveur, et les règles de filtrage d'après la doc lisent le corps de chaque requête - un formulaire de connexion avec identifiant et mot de passe est exactement ce corps de requête. S'il stocke cela et combien de temps relève de ses politiques, que vous ne pouvez pas vérifier.

Pourquoi le site me demande-t-il de confirmer que je suis humain ?

Ce n'est pas le site, c'est Cloudflare. Le propriétaire a activé le contrôle, et le filtre du middlebox décide : VPN, Tor, une région «suspecte», un vieux navigateur - et vous tombez dans une boucle de challenge. Cloudflare lui-même admet de telles boucles dans sa documentation.

Un site derrière Cloudflare ne s'ouvre pas dans mon pays. Que faire ?

Quand un pays se bat avec un middlebox, les utilisateurs n'ont que le VPN - ou un site sans middlebox. Les propriétaires de sites n'ont qu'une vraie solution : retirer Cloudflare d'entre eux et leurs utilisateurs. Le cas de la Russie au Fait 07 montre à quelle vitesse «le site est down» devient «le middlebox s'est brouillé avec le FAI».

Est-ce seulement à propos de Cloudflare ?

Non. Tout middlebox qui termine TLS sur lui-même fonctionne ainsi : Amazon CloudFront et équilibreurs AWS, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Parmi les mille plus grands sites du monde, 71 % sont derrière un middlebox : Cloudflare - 58 % d'entre eux, Amazon - 7 %, Fastly - 5 %, Akamai - 2 %. L'hébergement ordinaire est différent : là le trafic et le certificat appartiennent au site lui-même.

Je possède un site. Que dois-je faire ?

Décidez ce qui compte le plus : la «protection contre les attaques» ou le fait que les mots de passe de vos utilisateurs ne passent pas par le code de quelqu'un d'autre. L'offre et les réglages ne changent rien - sur n'importe quelle offre le chiffrement s'arrête au middlebox. Il existe un compromis - un proxy qui ne déchiffre pas TLS et ne fait que transmettre le flux selon le nom du serveur. C'est ainsi que fonctionne notre serveur frontal : la protection contre le trafic excessif reste, un middlebox en clair non.

Un portefeuille sans personne entre vous et lui

Clé sur un appareil sans réseau · pas d'inscription · ce que voit notre serveur - sur la page «Comment le portefeuille envoie la crypto»
Créer un portefeuille