Het slotje en HTTPS zijn voor één reden bedacht: zodat niemand tussen jou en de site kan lezen wat je stuurt. Je provider, café-Wi-Fi, een staat op de lijn - allen zien alleen ciphertext. Browsers leerden je jaren: geen slotje - voer geen wachtwoord in.
Cloudflare is een proxy die tussen jou en de site zit; Amazon CloudFront, Azure Front Door, Akamai en Fastly werken hetzelfde. Om «aanvallen te mitigeren» moet de middlebox verkeer in cleartext zien. Dus eindigt jouw verbinding op hun server: daar wordt het verzoek ontsleuteld, tegen hun regels gecontroleerd, en pas daarna over een aparte verbinding naar de site gestuurd. Cloudflare’s eigen docs noemen dit TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure en Akamai gebruiken dezelfde naam voor hetzelfde punt in hun docs.
Technisch is dit een klassieke man in the middle. Het enige verschil met een aanval: de site-eigenaar tekende ervoor toen hij de site achter de middlebox zette. Plan of instellingen heffen dit niet op: zolang de site achter een middlebox zit, eindigt versleuteling bij de middlebox - op het gratis plan én op Enterprise. Niemand vroeg jou, en het slotje vertelt het niet.
Geen oordelen. Alleen Cloudflare’s eigen documentatie, eigen incidentrapporten en publieke write-ups - met data, zodat elke regel te checken is.

Volgens HTTP Archive 2025 serveert 71% van de duizend meest bezochte sites ter wereld zelfs het HTML-document via een middlebox; onder de top 10.000 - 70%, onder de top 100.000 - 62%. Wie die middleboxes zijn: Cloudflare - 58% van zulke sites, daarna Amazon CloudFront (7%), Fastly (5%), Akamai (2%) en cloud load balancers. Over alle sites ter wereld: elke derde zit achter een middlebox; Cloudflare alleen - 26% van alle sites en 85% van de reverse-proxy-markt.

Cloudflare-rules «inspect the body of each incoming request», en het veld http.request.body.raw in hun rules-taal is «the unaltered HTTP request body». Een loginformulier is een request body. Login en wachtwoord daarin zijn plaintext.

Van 22 september 2016 tot 18 februari 2017 mengde een bug in Cloudflare’s parser geheugenbrokken van de ene site in responses van een andere: headers, stukken POST-requests met wachtwoorden, cookies, API-keys en tokens. Cloudflare telde 1,2 miljoen hits; lekken belandden in zoekcaches - meer dan 80.000 pagina’s opgeschoond. De pers noemde Uber, OkCupid, Fitbit.

Van 14 tot 24 november 2023 werkten aanvallers - Cloudflare noemt ze «nation-state» - met credentials gestolen in de Okta-breach in Cloudflare’s systemen: Confluence-wiki, Jira-tracker, Bitbucket-repos, 76 repositories gedownload. Daarna roteerde Cloudflare meer dan 5.000 credentials en bekeek 4.893 systemen.

2 juli 2019 - 27 minuten, één regex in de WAF, verkeer daalde 82%. 21 juni 2022 - 75 minuten, 19 datacenters. 18 november 2025 - bijna zes uur, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase lagen plat. 5 december 2025 - nog eens 25 minuten. 20 februari 2026 - zes uur, een BGP-fout. Geen van de storingen was een aanval.

De site-eigenaar zet een vinkje - en toegang wordt niet door hem, maar door Cloudflare’s filter beslist. Hun docs erkennen een «challenge loop, when the challenge appears again and again», ook door VPN’s en proxies. Sinds 2016 behandelt Cloudflare Tor als apart «land» en claimt dat 94% van de requests daarvandaan kwaadaardig is; Tor Project antwoordde over een «endless loop of CAPTCHAs» en een blokkade van minstens 80% van de Tor-adressen.

In oktober 2024 zette Cloudflare ECH-versleuteling standaard aan op gratis plannen. Op 6 november 2024 stopten sites achter Cloudflare met ECH met openen voor Russische ISP’s; op 7 november noemde CMU SSOP (een eenheid van Roskomnadzor, de Russische telecomtoezichthouder) ECH een «middel om restricties te omzeilen» en adviseerde eigenaren het uit te zetten «of, beter, binnenlandse CDN’s te gebruiken». Sinds 9 juni 2025 knippen de vier grootste Russische operators Cloudflare-verkeer af tot de eerste 16 KB van elk bestand. Verkeer uit Rusland daalde ongeveer 30%; meer dan 40% van de Russische-web-sites - ongeveer 300.000 - zit achter Cloudflare. Op 2 juni 2026 kondigde de FSB aan dat buitenlandse inlichtingendiensten data van telefoons van Russische ambtenaren hadden verzameld «met gebruik van de technische mogelijkheden» van Cloudflare en Fastly, en opende zaken onder Wetboek van Strafrecht artikelen 272 en 273 - het toonde geen technisch bewijs, en de bedrijven antwoordden niet. Dezelfde Cloudflare dekt sinds 2022 sites van het Britse Ministry of Defence onder een overheidscontract - Army, Royal Navy, RAF en het Defence Gateway-portaal voor 330.000 gebruikers: £425k voor 2022-2025 en £105k voor 2025-2026.

Elke proxy of cloud load balancer die TLS op zichzelf terminateert werkt zo: Amazon CloudFront en ALB, Azure Front Door en Application Gateway, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Elk heeft een eigen WAF die de request body leest, een eigen cache en eigen storingen. Cloudflare is simpelweg de grootste en het meest open in zijn documentatie. Gewone hosting met een certificaat op de origin-server is anders: daar leest alleen de site het verkeer.



Je hoeft ons of hen niet te geloven. De middlebox laat sporen achter in elke response, en iedereen kan ze zien.
We raadden niet en lazen geen andermans reviews: we deden gewone requests naar de sites, keken naar response-headers en certificaten. Het resultaat staat hieronder, zoals het is.
Een middlebox-bedrijf: de site stuurt al zijn verkeer via hun servers, en zij «beschermen» het. Om te «beschermen» ontsleutelen ze jouw verbinding aan hun kant. Zo werkt een kwart van alle sites ter wereld.
Ja. De verbinding eindigt op hun server, en filterregels lezen volgens de docs de body van elk verzoek - een loginformulier met gebruikersnaam en wachtwoord is precies die request body. Of ze dat bewaren en hoe lang, staat in hun policies, die jij niet kunt verifiëren.
Dat is niet de site, dat is Cloudflare. De eigenaar zette de check aan, en de middlebox-filter beslist: VPN, Tor, een «verdachte» regio, een oude browser - en je valt in een challenge loop. Cloudflare erkent zulke loops zelf in zijn documentatie.
Als een land ruzie heeft met een middlebox, krijgen gebruikers VPN - of een site zonder middlebox. Site-eigenaren hebben één echte fix: Cloudflare tussen zichzelf en hun gebruikers weghalen. De zaak Rusland in Feit 07 laat zien hoe snel «de site is plat» «de middlebox viel uit met de ISP» wordt.
Nee. Elke middlebox die TLS op zichzelf terminateert werkt zo: Amazon CloudFront en AWS load balancers, Azure Front Door, Akamai, Fastly, Imperva, OVHcloud, Myra, Link11. Onder de duizend grootste sites ter wereld zit 71% achter een middlebox: Cloudflare - 58% daarvan, Amazon - 7%, Fastly - 5%, Akamai - 2%. Gewone hosting is anders: daar horen verkeer en certificaat bij de site zelf.
Bepaal wat zwaarder weegt: «bescherming tegen aanvallen» of dat wachtwoorden van je gebruikers niet door andermans code gaan. Plan en instellingen veranderen dit niet - op elk plan eindigt de cipher bij de middlebox. Er is een compromis - een proxy die TLS niet ontsleutelt en de stream alleen doorstuurt op servernaam. Zo werkt onze front-server: bescherming tegen overtollig verkeer blijft, een plaintext-middlebox niet.