8 feiten Jouw geld Controleer FAQ
Mitilena Mitilena Wallet Cold crypto-wallet
ONLINE · 22,000+ COINS Wallet makenMaken
Hoe ze jullie allemaal hebben bedrogen

Cloudflare: het verhaal van één bedrijf dat al je logins en geheimen kent - onder het mom van zorg voor jou

Twintig jaar lang leerden ze je: als er een slotje is - de verbinding is veilig, voer je wachtwoord in. Eén ding zeiden ze niet: bij zeven van de tien grootste sites ter wereld leidt het slotje niet naar de site, maar naar andermans server, en meestal is die server Cloudflare. Daar worden je login, wachtwoord, cookie en berichten ontsleuteld, gelezen, door filters gehaald en opnieuw versleuteld. Dit is geen hack en geen storing - dit is hun business, «sitebescherming». Amazon, Akamai en Azure doen hetzelfde - bijna heel internet zit eronder. Niemand heeft jou gevraagd.

7 of 10grootste sites ter wereld - achter een middlebox, meestal Cloudflare
5 of 5populaire wallets die we checkten - hetzelfde
0keer heeft iemand gevraagd of je akkoord ging
exchange.example/login
Verbinding is beveiligd
Je gegevens (bijvoorbeeld wachtwoorden of kaartnummers) kunnen niet door anderen worden gelezen terwijl ze naar deze site worden gestuurd.
onwaar op
7 van 10 sites
Wat er echt gebeurt
Het slotje leidt naar een Cloudflare-server. Daar wordt het wachtwoord ontsleuteld en door hun code gelezen. De site krijgt het als tweede.
Inloggen
Login
you@mail.example
Wachtwoord
••••••••••••Cloudflare leest dit
Inloggen
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
certificaat uitgegeven aan Cloudflare, niet aan de site
Wat het slotje belooft

Chrome heeft je jaren bang gemaakt voor sites zonder slotje. Nu heeft elke site er een - en bij zeven van de tien grote sites leidt het naar een middlebox

Het slotje en HTTPS zijn voor één reden bedacht: zodat niemand tussen jou en de site kan lezen wat je stuurt. Je provider, café-Wi-Fi, een staat op de lijn - allen zien alleen ciphertext. Browsers leerden je jaren: geen slotje - voer geen wachtwoord in.

Cloudflare is een proxy die tussen jou en de site zit; Amazon CloudFront, Azure Front Door, Akamai en Fastly werken hetzelfde. Om «aanvallen te mitigeren» moet de middlebox verkeer in cleartext zien. Dus eindigt jouw verbinding op hun server: daar wordt het verzoek ontsleuteld, tegen hun regels gecontroleerd, en pas daarna over een aparte verbinding naar de site gestuurd. Cloudflare’s eigen docs noemen dit TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure en Akamai gebruiken dezelfde naam voor hetzelfde punt in hun docs.

Technisch is dit een klassieke man in the middle. Het enige verschil met een aanval: de site-eigenaar tekende ervoor toen hij de site achter de middlebox zette. Plan of instellingen heffen dit niet op: zolang de site achter een middlebox zit, eindigt versleuteling bij de middlebox - op het gratis plan én op Enterprise. Niemand vroeg jou, en het slotje vertelt het niet.

Wat je denkt als je het slotje ziet
Jijbrowser
één cipher naar de site
Site
Wat er echt gebeurt op een site achter een middlebox
Jijbrowser
cipher
Middleboxplaintext
cipher
Site
Cloudflare Flexible, Full en Full (strict), Azure Front Door «end-to-end TLS» en CloudFront «origin protocol» beschrijven alleen de tweede hop. De eerste hop eindigt altijd bij de middlebox.
Twee certificaten: wat je ziet is uitgegeven aan de middlebox. Dat op de origin zie je nooit.
Acht feiten

Wat dit in de praktijk betekent - uit docs en data

Geen oordelen. Alleen Cloudflare’s eigen documentatie, eigen incidentrapporten en publieke write-ups - met data, zodat elke regel te checken is.

Feit 01

Zeven van de tien grootste sites - achter een middlebox

Volgens HTTP Archive 2025 serveert 71% van de duizend meest bezochte sites ter wereld zelfs het HTML-document via een middlebox; onder de top 10.000 - 70%, onder de top 100.000 - 62%. Wie die middleboxes zijn: Cloudflare - 58% van zulke sites, daarna Amazon CloudFront (7%), Fastly (5%), Akamai (2%) en cloud load balancers. Over alle sites ter wereld: elke derde zit achter een middlebox; Cloudflare alleen - 26% van alle sites en 85% van de reverse-proxy-markt.

Bron: HTTP Archive, Web Almanac 2025, CDN-hoofdstuk; W3Techs reverse-proxy-rapport, update 24.09.2026
Wat dit voor jou betekent
Hoe groter de site, hoe waarschijnlijker dat jouw wachtwoord niet door hem, maar door zijn middlebox wordt gelezen. Het slotje ziet er in beide gevallen hetzelfde uit.
Feit 02

De WAF leest de body van elk verzoek - volgens de docs

Cloudflare-rules «inspect the body of each incoming request», en het veld http.request.body.raw in hun rules-taal is «the unaltered HTTP request body». Een loginformulier is een request body. Login en wachtwoord daarin zijn plaintext.

Bron: developers.cloudflare.com: WAF managed rules; ruleset-engine, veld http.request.body.raw
Wat dit voor jou betekent
Dit is geen kwetsbaarheid, het is een feature. Je wachtwoord gaat bij elke login op elke site erachter door Cloudflare’s code. Wat het daarna ermee doet is een kwestie van vertrouwen, niet van techniek.
Feit 03

Cloudbleed, 2017: geheugen van de middlebox lekte in andere responses

Van 22 september 2016 tot 18 februari 2017 mengde een bug in Cloudflare’s parser geheugenbrokken van de ene site in responses van een andere: headers, stukken POST-requests met wachtwoorden, cookies, API-keys en tokens. Cloudflare telde 1,2 miljoen hits; lekken belandden in zoekcaches - meer dan 80.000 pagina’s opgeschoond. De pers noemde Uber, OkCupid, Fitbit.

Bron: Cloudflare, incidentrapport 23.02.2017 en impact assessment 01.03.2017; Google Project Zero, issue 1139
Wat dit voor jou betekent
Eén bug bij de middlebox - een lek over honderdduizenden sites tegelijk. Geen van die sites deed iets verkeerd.
Feit 04

November 2023: aanvallers kwamen Cloudflare binnen met gestolen sleutels

Van 14 tot 24 november 2023 werkten aanvallers - Cloudflare noemt ze «nation-state» - met credentials gestolen in de Okta-breach in Cloudflare’s systemen: Confluence-wiki, Jira-tracker, Bitbucket-repos, 76 repositories gedownload. Daarna roteerde Cloudflare meer dan 5.000 credentials en bekeek 4.893 systemen.

Bron: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Wat dit voor jou betekent
De middlebox waar een kwart van het internet doorheen stroomt is het dikste doelwit ter wereld. Iemand is er al binnen geweest.
Feit 05

Eén schakelaar voor iedereen

2 juli 2019 - 27 minuten, één regex in de WAF, verkeer daalde 82%. 21 juni 2022 - 75 minuten, 19 datacenters. 18 november 2025 - bijna zes uur, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase lagen plat. 5 december 2025 - nog eens 25 minuten. 20 februari 2026 - zes uur, een BGP-fout. Geen van de storingen was een aanval.

Bron: Cloudflare outage-postmortems 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Wat dit voor jou betekent
Als de middlebox crasht, crasht de helft van het internet tegelijk, inclusief exchanges. Precies wanneer je wilt verkopen.
Feit 06

Cloudflare beslist of jij een mens bent

De site-eigenaar zet een vinkje - en toegang wordt niet door hem, maar door Cloudflare’s filter beslist. Hun docs erkennen een «challenge loop, when the challenge appears again and again», ook door VPN’s en proxies. Sinds 2016 behandelt Cloudflare Tor als apart «land» en claimt dat 94% van de requests daarvandaan kwaadaardig is; Tor Project antwoordde over een «endless loop of CAPTCHAs» en een blokkade van minstens 80% van de Tor-adressen.

Bron: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Wat dit voor jou betekent
VPN, Tor of de «verkeerde» regio - en jij bent «geen mens». De site blokkeerde je niet. Een middlebox die je niet kende sloot je buiten.
Feit 07

Als een staat de middlebox bestrijdt: de zaak Rusland

In oktober 2024 zette Cloudflare ECH-versleuteling standaard aan op gratis plannen. Op 6 november 2024 stopten sites achter Cloudflare met ECH met openen voor Russische ISP’s; op 7 november noemde CMU SSOP (een eenheid van Roskomnadzor, de Russische telecomtoezichthouder) ECH een «middel om restricties te omzeilen» en adviseerde eigenaren het uit te zetten «of, beter, binnenlandse CDN’s te gebruiken». Sinds 9 juni 2025 knippen de vier grootste Russische operators Cloudflare-verkeer af tot de eerste 16 KB van elk bestand. Verkeer uit Rusland daalde ongeveer 30%; meer dan 40% van de Russische-web-sites - ongeveer 300.000 - zit achter Cloudflare. Op 2 juni 2026 kondigde de FSB aan dat buitenlandse inlichtingendiensten data van telefoons van Russische ambtenaren hadden verzameld «met gebruik van de technische mogelijkheden» van Cloudflare en Fastly, en opende zaken onder Wetboek van Strafrecht artikelen 272 en 273 - het toonde geen technisch bewijs, en de bedrijven antwoordden niet. Dezelfde Cloudflare dekt sinds 2022 sites van het Britse Ministry of Defence onder een overheidscontract - Army, Royal Navy, RAF en het Defence Gateway-portaal voor 330.000 gebruikers: £425k voor 2022-2025 en £105k voor 2025-2026.

Bron: Interfax en RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona en The Record, 02.06.2026; UK Contracts Finder-berichten van 25.01.2024 en 11.11.2025
Wat dit voor jou betekent
«De site opent niet» is vaak niet de site. Het is een middlebox die je niet kende en die ruzie kreeg met je ISP.
Feit 08

Overal hetzelfde schema: Amazon, Akamai, Azure, Fastly

Elke proxy of cloud load balancer die TLS op zichzelf terminateert werkt zo: Amazon CloudFront en ALB, Azure Front Door en Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Elk heeft een eigen WAF die de request body leest, een eigen cache en eigen storingen. Cloudflare is simpelweg de grootste en het meest open in zijn documentatie. Gewone hosting met een certificaat op de origin-server is anders: daar leest alleen de site het verkeer.

Bron: AWS-docs (CloudFront, Application Load Balancer), Azure Front Door, Akamai - TLS-termination-secties; W3Techs, september 2026
Wat dit voor jou betekent
De vraag voor elke site met geld is één: waar eindigt mijn cipher - bij jou of bij een middlebox? Hieronder - hoe je het in een minuut checkt.
Jouw geld

Wat dit betekent voor jouw geld

Exchange achter een middlebox

Login, wachtwoord, 2FA-code, opnameadres, handelsgeschiedenis - dat zijn allemaal request bodies die de middlebox in plaintext leest. Plus een middlebox-storing - en de exchange ligt plat precies wanneer je wilt verkopen: op 18 november 2025 hoorde Coinbase bij de sites die uitvielen.

Web-wallet achter een middlebox

Wallet-code bereikt je browser via de middlebox: wat hun server terugstuurde, dat draait. Dat is dezelfde «één regel in de build» waarover we schreven bij hardware-wallet-lekken - alleen is het punt waar die kan verschijnen nu ook van iemand anders. Adressen die je in formulieren plakt, ziet hij ook.

Wallet met offline ondertekening

De sleutel leeft op een apparaat zonder netwerk, de transactie wordt daar ondertekend en gaat alleen als handtekening online. De middlebox heeft niets om te onderscheppen, ook als hij er zou zijn: geen wachtwoord, geen sleutel, geen code die beslist waar het geld naartoe gaat.
Hoe wij het doen
Tussen jou en elk van onze servers zit geen middlebox. nl.mitilena.com, api.mitilena.com beantwoorden direct: het certificaat is van ons, er is geen cf-ray-header in de responses. Onze front-server ontsleutelt TLS niet - hij kijkt alleen naar de servernaam in de handshake en geeft de stream door zoals hij is. Wat onze server wél ziet, staat stap voor stap op de pagina «Hoe een wallet crypto verstuurt». Gecontroleerd 24.09.2026; je kunt het in een minuut herhalen - hoe staat hieronder.
Controleer

Check elke site in een minuut

Je hoeft ons of hen niet te geloven. De middlebox laat sporen achter in elke response, en iedereen kan ze zien.

01
In de terminalcurl -sI https://site/ en kijk naar response-headers. server: cloudflare en cf-ray - Cloudflare; via: 1.1 … cloudfront.net en x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Elk daarvan betekent: TLS getermineerd bij de middlebox, want een header kun je pas na ontsleuteling aan de response toevoegen.
02
In de browserDevTools → Network → eerste request → Response Headers - dezelfde headers. Of het slotje → certificaat: bij Cloudflare is de issuer Google Trust Services WE1 voor 90 dagen zonder veld «organization»; bij Amazon is de issuer Amazon RSA 2048, dus het certificaat is via AWS besteld, niet door de site zelf; sites zonder eigen domein tonen *.cloudfront.net. Een certificaat uitgegeven aan de middlebox is zijn bekentenis: de cipher eindigt bij hem.
03
Op serveradresping site of dig +short site - als het adres uit gepubliceerde Cloudflare-ranges komt (104.16.0.0/13, 172.64.0.0/13 en andere), CloudFront, Azure Front Door of Akamai, gaat al het verkeer via hun servers. Het eigen adres van de hosting - geen middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS getermineerd bij Cloudflare: cf-ray-header
# is toegevoegd aan de al ontsleutelde response
terminal
$ curl -sI https://nl.mitilena.com | grep -iE "server|cf-"
server: nginx
# geen cf-ray: niemand tussen jou en de server
Eerste output - zo ziet een site achter Cloudflare eruit; Amazon, Akamai en Azure hebben eigen headers (lijst links). Tweede - de onze, vastgelegd 24.09.2026.
Terwijl we dit artikel schreven

We namen vijf van de populairste wallets en keken wie tussen jou en hun site zit

We raadden niet en lazen geen andermans reviews: we deden gewone requests naar de sites, keken naar response-headers en certificaten. Het resultaat staat hieronder, zoals het is.

Check 24.09.2026 · sites van vijf populaire walletsHEADERS AND CERTIFICATES
WalletProxyOntsleutelingWiens slotje
MetaMaskmetamask.io
achter Cloudflare · jacf-ray in response · jaCloudflare-certificaat: Google Trust Services WE1, 90 dagen, geen organization
Trust Wallettrustwallet.com
achter Cloudflare · jacf-ray in response · jaCloudflare-certificaat: Google Trust Services WE1, 90 dagen, geen organization
Exodusexodus.com
achter Cloudflare · jacf-ray in response · jaCloudflare-certificaat: Google Trust Services WE1, 90 dagen, geen organization
Phantomphantom.com
achter Cloudflare · jacf-ray in response · jaCloudflare-certificaat: Google Trust Services WE1, 90 dagen, geen organization
Ledgerledger.com
achter Cloudflare · jacf-ray in response · jaCloudflare-certificaat: Google Trust Services WE1, 90 dagen, geen organization
5 van 5 · TLS eindigt bij Cloudflareherhaal het zelf - duurt een minuut
Wat dit betekent
Vijf van vijf. Het slotje dat je op de site van je wallet ziet, is niet van de wallet, maar van Cloudflare. Alles wat je op die sites typt, en alle code die ze naar je browser sturen, gaat door een middlebox die jij niet koos. Wat hij ermee doet is een kwestie van geloof, niet van techniek.
Hoe we checkten
Een request naar de homepage van elke site, server- en cf-ray-headers in de response, issuer en looptijd van het certificaat achter het slotje. Datum - 24 september 2026; sites kunnen elke dag van configuratie wisselen, dus herhaal de check zelf: instructies hierboven, één minuut.
FAQ

Wat mensen vragen als ze tot hier hebben gelezen

Wat is Cloudflare in gewone woorden?

Een middlebox-bedrijf: de site stuurt al zijn verkeer via hun servers, en zij «beschermen» het. Om te «beschermen» ontsleutelen ze jouw verbinding aan hun kant. Zo werkt een kwart van alle sites ter wereld.

Ziet Cloudflare mijn wachtwoorden?

Ja. De verbinding eindigt op hun server, en filterregels lezen volgens de docs de body van elk verzoek - een loginformulier met gebruikersnaam en wachtwoord is precies die request body. Of ze dat bewaren en hoe lang, staat in hun policies, die jij niet kunt verifiëren.

Waarom vraagt de site mij te bevestigen dat ik een mens ben?

Dat is niet de site, dat is Cloudflare. De eigenaar zette de check aan, en de middlebox-filter beslist: VPN, Tor, een «verdachte» regio, een oude browser - en je valt in een challenge loop. Cloudflare erkent zulke loops zelf in zijn documentatie.

Een site achter Cloudflare opent niet in mijn land. Wat kan ik doen?

Als een land ruzie heeft met een middlebox, krijgen gebruikers VPN - of een site zonder middlebox. Site-eigenaren hebben één echte fix: Cloudflare tussen zichzelf en hun gebruikers weghalen. De zaak Rusland in Feit 07 laat zien hoe snel «de site is plat» «de middlebox viel uit met de ISP» wordt.

Gaat dit alleen over Cloudflare?

Nee. Elke middlebox die TLS op zichzelf terminateert werkt zo: Amazon CloudFront en AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Onder de duizend grootste sites ter wereld zit 71% achter een middlebox: Cloudflare - 58% daarvan, Amazon - 7%, Fastly - 5%, Akamai - 2%. Gewone hosting is anders: daar horen verkeer en certificaat bij de site zelf.

Ik heb een site. Wat moet ik doen?

Bepaal wat zwaarder weegt: «bescherming tegen aanvallen» of dat wachtwoorden van je gebruikers niet door andermans code gaan. Plan en instellingen veranderen dit niet - op elk plan eindigt de cipher bij de middlebox. Er is een compromis - een proxy die TLS niet ontsleutelt en de stream alleen doorstuurt op servernaam. Zo werkt onze front-server: bescherming tegen overtollig verkeer blijft, een plaintext-middlebox niet.

Een wallet met niemand tussen jou en hem

Key op een apparaat zonder netwerk · geen aanmelding · wat onze server ziet - op de pagina «Hoe een wallet crypto verstuurt»
Wallet maken