사실 8 당신 돈 ��인 FAQ
Mitilena Mitilena Wallet 콜드 크립토 지갑
ONLINE · 22,000+ COINS 지갑 만들기만들기
전부 속았습니다

Cloudflare: 당신의 모든 로그인과 비밀을 아는 한 회사의 이야기 - 당신을 위한다는 가식 아래

20년 동안 가르쳤습니다: 자물쇠가 있으면 연결은 안전하니 비밀번호를 입력하라. 한 가지는 말하지 않았습니다. 세계 10대 사이트 중 일곱에서 자물쇠는 사이트가 아니라 남의 서버로 이어지고, 대개 그 서버가 Cloudflare입니다. 거기서 로그인·비밀번호·쿠키·메시지가 복호화되고, 읽히고, 필터를 거친 뒤 다시 암호화됩니다. 해킹�� 장애도 아닙니다 - 그게 그들의 사업, «사이트 보호»입니다. Amazon, Akamai, Azure도 같습니다 - 거의 전 인터넷이 여기에 묻혀 있습니다. 누구에게도 묻지 않았습니다.

10곳 중 7세계 최대 사이트 - middlebox 뒤, 대개 Cloudflare
5곳 중 5확인한 인기 지갑 - 전부 동일
0번이라도 동의를 물은 적
exchange.example/login
연결이 안전합니다
귀하의 데이터(예: 비밀번호나 카드 번호)는 이 사이트로 전송되는 동안 다른 사람이 읽을 수 없습니다.
거짓
사이트 10곳 중 7
실제로 일어나는 일
자물쇠는 Cloudflare 서버로 이어집니다. 거기서 비밀번호가 복호화되어 그들의 코드가 읽습니다. 사이트는 두 번째로 받습니다.
로그인
로그인
you@mail.example
비밀번호
••••••••••••Cloudflare가 읽음
로그인
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
인증서는 사이트가 아니라 Cloudflare 명의
자물쇠가 약속하는 것

Chrome은 자물쇠 없는 사이트를 수년간 겁주었습니다. 이제 모든 사이트에 자물쇠가 있습니다 - 그리고 대형 사이트 열 곳 중 일곱에서 그건 middlebox로 이어집니다

자물쇠와 HTTPS는 단 하나의 이유로 만들어졌습니다: 당신과 사이트 사이에서 누구도 보낸 내용을 읽지 못하게. ISP, 카페 Wi-Fi, 회선 위의 국가 - 모두 암호문만 봅니다. 브라우저는 수년간 가르쳤습니다: 자물쇠 없으면 비밀번호를 넣지 마라.

Cloudflare는 당신과 사이트 사이에 앉은 프록시입니다. Amazon CloudFront, Azure Front Door, Akamai, Fastly도 같습니다. «공격을 완화»하려면 middlebox가 트래픽을 평문으로 봐야 합니다. 그래서 연결은 그 서버에서 끝납니다: 요청이 복호화되고, 규칙에 맞춰 검사된 뒤, 별도 연결로 사이트에 전달됩니다. Cloudflare 자체 문서는 이를 TLS termination이라 부릅니다 - «Cloudflare가 검사할 수 있도록 HTTPS 트래픽이 복호화되는 지점». Amazon, Azure, Akamai 문서도 같은 지점에 같은 이름을 씁니다.

기술적으로 이는 고전적인 중간자(man in the middle)입니다. 공격과의 유일한 차이: 사이트 소유자가 middlebox 뒤에 올렸을 때 동의한 것입니다. 요금제나 설정으로 없어지지 않습니다: 사이트가 middlebox 뒤에 있는 한, 암호화는 middlebox에서 끝납니다 - 무료 요금제든 Enterprise든. 누구에게도 묻지 않았고, 자물쇠도 알려 주지 않습니다.

자물쇠를 볼 때 당신이 생각하는 것
당신브라우저
사이트까지 하나의 암호
사이트
middlebox 뒤 사이트에서 실제로 일어나는 일
당신브라우저
암호
Middlebox평문
암호
사이트
Cloudflare Flexible, Full, Full (strict) 모드, Azure Front Door «end-to-end TLS», CloudFront «origin protocol»은 두 번째 구간만 설명합니다. 첫 구간은 항상 middlebox에서 끝납니다.
인증서 두 개: 당신이 보는 것은 middlebox 명의. origin의 것은 절대 보지 못합니다.
여덟 가지 사실

실제로 무엇을 뜻하는지 - 문서와 날짜로

판단은 없습니다. Cloudflare 자체 문서, 자체 사고 보고, 공개 기록만 - 날짜와 함께, 모든 줄을 검증할 수 있게.

사실 01

최대 사이트 열 곳 중 일곱 - middlebox 뒤

HTTP Archive 2025 기준, 세계 방문 상위 1,000개 사이트의 71%가 HTML 문서조차 middlebox를 통해 제공합니다. 상위 10,000 - 70%, 상위 100,000 - 62%. 그 middlebox는: Cloudflare - 그런 사이트의 58%, 이어 Amazon CloudFront (7%), Fastly (5%), Akamai (2%), 클라우드 로드밸런서. 전 세계 사이트 기준 셋 중 하나가 middlebox 뒤; Cloudflare 단독으로 전 사이트의 26%, 리버스 프록시 시장의 85%.

출처: HTTP Archive, Web Almanac 2025, CDN 장; W3Techs reverse-proxy 보고서, 갱신 24.09.2026
당신에게 뜻하는 바
사이트가 클수록 비밀번호를 읽는 쪽은 사이트가 아니라 그 middlebox일 가능성이 큽니다. 자물쇠 모양은 어느 쪽이든 같습니다.
사실 02

WAF가 모든 요청의 body를 읽습니다 - 문서대로

Cloudflare 규칙은 «들어오는 각 요청의 body를 검사»하며, 규칙 언어의 필드 http.request.body.raw는 «변경되지 않은 HTTP 요청 body»입니다. 로그인 폼이 곧 요청 body입니다. 그 안의 로그인과 비밀번호는 평문입니다.

출처: developers.cloudflare.com: WAF managed rules; ruleset-engine, 필드 http.request.body.raw
당신에게 뜻하는 바
취약점이 아니라 기능입니다. 비밀번호는 그 뒤의 모든 사이트 로그인마다 Cloudflare 코드를 거칩니다. 그다음에 무엇을 하는지는 기술의 문제가 아니라 신뢰의 문제입니다.
사실 03

Cloudbleed, 2017: middlebox 메모리가 다른 응답으로 새어 나감

2016년 9월 22일부터 2017년 2월 18일까지 Cloudflare 파서 버그가 한 사이트 메모리 조각을 다��� 사이트 응답에 섞었습니다: 헤더, 비밀번호가 든 POST 조각, 쿠키, API 키, 토큰. Cloudflare는 120만 건을 집계했고, 유출이 검색 캐시에 남았습니다 - 8만 페이지 이상 정리. 보도는 Uber, OkCupid, Fitbit을 언급했습니다.

출처: Cloudflare, 사고 보고 23.02.2017 및 영향 평가 01.03.2017; Google Project Zero, issue 1139
당신에게 뜻하는 바
middlebox의 버그 하나 - 수십만 사이트에서 한꺼번에 유출. 그 사이트들 중 잘못한 곳은 없습니다.
사실 04

2023년 11월: 공격자가 훔친 키로 Cloudflare에 침입

2023년 11월 14–24일, 공격자 - Cloudflare는 «nation-state»라 부름 - 가 Okta 유출로 훔친 자격증명으로 Cloudflare 시스템 안에서 작업했습니다: Confluence 위키, Jira, Bitbucket, 저장소 76개 다운로드. 이후 Cloudflare는 자격증명 5,000개 이상을 교체하고 시스템 4,893개를 점검했습니다.

출처: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
당신에게 뜻하는 바
인터넷 4분의 1이 흐르는 middlebox는 세계에서 가장 살찐 표적입니다. 이미 누가 들어갔습니다.
사실 05

모두를 위한 스위치 하나

2019년 7월 2일 - 27분, WAF의 정규식 하나, 트래픽 82% 하락. 2022년 6월 21일 - 75분, 데이터센터 19곳. 2025년 11월 18일 - 거의 6시간, «2019년 이후 최악 장애»: X, ChatGPT, Spotify, Shopify, Coinbase가 멈춤. 2025년 12월 5일 - 또 25분. 2026년 2월 20일 - 6시간, BGP 오류. 어느 장애도 공격이 아니었습니다.

출처: Cloudflare 장애 사후분석 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
당신에게 뜻하는 바
middlebox가 깨지면 거래소 포함 인터넷 절반이 한꺼번에 깨집니다. 팔아야 할 바로 그때.
사실 06

Cloudflare가 당신이 인간인지 결정합니다

사이트 소유자가 체크박스 하나만 켜면 - 접근은 소유자가 아니라 Cloudflare 필터가 결정합니다. 문서는 «challenge가 반복되는 challenge loop»를 인정하며, VPN·프록시 때문도 포함합니다. 2016년부터 Cloudflare는 Tor를 별도 «국가»로 취급하고 그곳 요청의 94%가 악성이라 주장합니다. Tor Project는 «끝없는 CAPTCHA 루프»와 Tor 주소 최소 80% 차단을 답했습니다.

출처: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, challenge loop 문제 해결; Tor Project, 01.04.2016
당신에게 뜻하는 바
VPN, Tor, «잘못된» 지역 - 그러면 당신은 «인간이 아닙니다». 사이트가 막은 게 아닙니다. 알지도 못한 middlebox가 잠갔습니다.
사실 07

국가가 middlebox와 싸울 때: 러시아 사례

2024년 10월 Cloudflare는 무료 요금제에 ECH 암호화를 기본으로 켰습니다. 2024년 11월 6일 ECH가 켜진 Cloudflare 뒤 사이트가 러시아 ISP에서 열리지 않았고, 11월 7일 CMU SSOP(러시아 통신 규제기관 Roskomnadzor 산하)는 ECH를 «제한 우회 수단»이라 부르며 소유자에게 끄거나 «국내 CDN을 쓰는 편이 낫다»고 권고했습니다. 2025년 6월 9일부터 러시아 4대 통신사가 Cloudflare 트래픽을 파일당 처음 16 KB로 잘랐습니다. 러시아발 트래픽은 약 30% 줄었고, 러시아 웹 사이트의 40% 이상 - 약 30만 - 이 Cloudflare 뒤에 있습니다. 2026년 6월 2일 FSB는 외국 정보기관이 Cloudflare와 Fastly의 «기술 역량」을 이용해 러시아 공직자 폰에서 데이터를 수집했다고 발표하고 형법 272·273조로 사건을 열었습니다 - 기술 증거는 제시하지 않았고, 회사들은 답하지 않았습니다. 같은 Cloudflare는 2022년부터 영국 국방부 사이트를 정부 계약으로 보호합니다 - 육군·해군·공군과 사용자 33만 Defence Gateway: 2022-2025 £425k, 2025-2026 £105k.

출처: Interfax·RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona, The Record, 02.06.2026; UK Contracts Finder 공고 25.01.2024·11.11.2025
당신에게 뜻하는 바
«사이트가 안 열린다»는 대개 사이트가 아닙니다. ISP와 틀어진, 알지도 못한 middlebox입니다.
사실 08

어디서나 같은 구조: Amazon, Akamai, Azure, Fastly

스스로 TLS를 종료하는 프록시·클라우드 로드밸런서는 모두 같습니다: Amazon CloudFront와 ALB, Azure Front Door와 Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. 각자 요청 body를 읽는 WAF, 캐시, 장애가 있습니다. Cloudflare는 가장 크고 문서가 가장 열린 쪽일 뿐입니다. origin 서버에 인증서가 있는 일반 호스팅은 다릅니다: 거기서는 사이트만 트래픽을 읽습니다.

출처: AWS 문서(CloudFront, Application Load Balancer), Azure Front Door, Akamai - TLS termination 절; W3Techs, 2026년 9월
당신에게 뜻하는 바
돈이 오가는 사이트에 질문은 하나: 내 암호는 어디서 끝나나 - 당신인가, middlebox인가? 아래 - 1분 점검법.
당신 돈

당신 돈에 뜻하는 바

middlebox 뒤의 거래소

로그인, 비밀번호, 2FA 코드, 출금 주소, 거래 기록 - 전부 middlebox가 평문으로 읽는 요청 body입니다. 게다가 middlebox 장애 - 팔아야 할 바로 그때 거래소가 멈춥니다: 2025년 11월 18일 Coinbase도 멈춘 사이트에 포함되었습니다.

middlebox 뒤의 웹 지갑

지갑 코드는 middlebox를 통해 브라우저에 도착합니다: 그 서버가 돌려준 것이 곧 실행됩니다. 하드웨어 지갑 결함에서 말한 «빌드의 한 줄»과 같습니다 - 나타날 수 있는 지점이 이제 남의 것이기도 합니다. 폼에 붙여넣는 주소도 봅니다.

오프라인 서명이 있는 지갑

키는 네트워크 없는 장치에 있고, 거래는 거기서 서명되어 서명만 온라인으로 나갑니다. middlebox가 있어도 가로챌 것이 없습니다: 비밀번호도, 키도, 돈이 어디로 갈지 정하는 코드도 없습니다.
우리는 이렇게 합니다
당신과 우리 서버 사이에 middlebox는 없습니다. ko.mitilena.com, api.mitilena.com이 직접 응답합니다: 인증서는 우리 것이고, 응답에 cf-ray 헤더가 없습니다. 우리 프론트 서버는 TLS를 복호화하지 않습니다 - 핸드셰이크의 서버 이름만 보고 스트림을 그대로 넘깁니다. 우리 서버가 무엇을 보는지는 페이지 «지갑이 크립토를 보내는 방법»에 단계별로 풀어 두었습니다. 점검일 24.09.2026; 1분이면 반복할 수 있습니다 - 방법은 아래.
Check

어떤 사이트든 1분 만에 확인

우리나 그들을 믿을 필요 없습니다. middlebox는 모든 응답에 흔적을 남기고, 누구나 볼 수 있습니다.

01
터미널에서curl -sI https://site/ 후 응답 헤더를 봅니다. server: cloudflare와 cf-ray - Cloudflare; via: 1.1 … cloudfront.net과 x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. 그중 하나라도 있으면: TLS가 middlebox에서 종료된 것입니다. 헤더는 복호화 후에야 응답에 붙일 수 있기 때문입니다.
02
브라우저에서DevTools → Network → 첫 요청 → Response Headers - 같은 헤더. 또는 자물쇠 → 인증서: Cloudflare는 발급자가 Google Trust Services WE1, 90일, «organization» 필드 없음; Amazon은 발급자 Amazon RSA 2048, 즉 사이트가 아니라 AWS를 통해 발급; 자체 도메인 없는 사이트는 *.cloudfront.net. middlebox 명의 인증서가 곧 자백입니다: 암호는 거기서 끝납니다.
03
서버 주소로ping site 또는 dig +short site - 주소가 공개된 Cloudflare 대역(104.16.0.0/13, 172.64.0.0/13 등), CloudFront, Azure Front Door, Akamai이면 모든 트래픽이 그들 서버를 거칩니다. 호스팅 자체 주소면 - middlebox 없음.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS가 Cloudflare에서 종료: cf-ray 헤더
# 가 이미 복호화된 응답에 추가됨
terminal
$ curl -sI https://ko.mitilena.com | grep -iE "server|cf-"
server: nginx
# cf-ray 없음: 당신과 서버 사이에 아무도 없음
첫 출력 - Cloudflare 뒤 사이트 모습; Amazon, Akamai, Azure는 각자 헤더(왼쪽 목록). 둘째 - 우리 것, 24.09.2026 캡처.
이 글을 쓰는 동안

가장 인기 있는 지갑 다섯을 가져와, 당신과 사이트 사이에 누가 앉았는지 봤습니다

추측도, 남의 리뷰도 아닙니다: 사이트에 평범한 요청을 보내고 응답 헤더와 인증서를 봤습니다. 결과는 아래, 있는 그대로.

점검 24.09.2026 · 인기 지갑 다섯 사이트헤더와 인증서
지갑프록시복호화누구의 자물쇠
MetaMaskmetamask.io
Cloudflare 뒤 · 예응답에 cf-ray · 예Cloudflare 인증서: Google Trust Services WE1, 90일, organization 없음
Trust Wallettrustwallet.com
Cloudflare 뒤 · 예응답에 cf-ray · 예Cloudflare 인증서: Google Trust Services WE1, 90일, organization 없음
Exodusexodus.com
Cloudflare 뒤 · 예응답에 cf-ray · 예Cloudflare 인증서: Google Trust Services WE1, 90일, organization 없음
Phantomphantom.com
Cloudflare 뒤 · 예응답에 cf-ray · 예Cloudflare 인증서: Google Trust Services WE1, 90일, organization 없음
Ledgerledger.com
Cloudflare 뒤 · 예응답에 cf-ray · 예Cloudflare 인증서: Google Trust Services WE1, 90일, organization 없음
5/5 · TLS가 Cloudflare에서 끝남직접 반복 - 1분이면 됨
이것이 뜻하는 바
다섯 중 다섯. 지갑 사이트에서 보는 자물쇠는 지갑이 아니라 Cloudflare 명의입니다. 그 사이트에 치는 모든 것과 브라우저로 보내는 모든 코드가, 당신이 고르지 않은 middlebox를 거칩니다. 그다음에 무엇을 하는지는 기술의 문제가 아니라 믿음의 문제입니다.
어떻게 확인했나
각 사이트 홈에 요청, 응답의 server·cf-ray 헤더, 자물쇠 뒤 인증서 발급자와 유효기간. 날짜 - 2026년 9월 24일; 사이트는 언제든 설정을 바꿀 수 있으니 직접 반복하세요: 위 안내, 1분.
FAQ

여기까지 읽은 사람들이 묻는 것

Cloudflare가 뭔지 쉽게 말하면?

middlebox 회사입니다: 사이트가 트래픽 전부를 그들 서버로 보내고, 그들은 그걸 «보호»합니다. «보호»하려면 당신 쪽 연결을 자기 쪽에서 복호화합니다. 세계 사이트 4분의 1이 이렇게 돌아갑니다.

Cloudflare가 내 비밀번호를 보나요?

네. 연결은 그 서버에서 끝나고, 문서상 필터 규칙이 모든 요청 body를 읽습니다 - 아이디·비밀번호 로그인 폼이 바로 그 body입니다. 저장하는지, 얼마나 하는지는 정책 문제이고, 당신은 검증할 수 없습니다.

왜 사이트가 인간인지 확인하래요?

사이트가 아니라 Cloudflare입니다. 소유자가 검사를 켰고, middlebox 필터가 결정합니다: VPN, Tor, «수상한» 지역, 오래된 브라우저 - challenge loop에 빠집니다. Cloudflare 스스로 문서에서 그런 루프를 인정합니다.

우리 나라에서 Cloudflare 뒤 사이트가 안 열려요. 어떻게 하죠?

국가가 middlebox와 싸우면, 사용자에게 남는 건 VPN - 또는 middlebox 없는 사이트입니다. 사이트 소유자의 실질 해법은 하나: 자신과 사용자 사이에서 Cloudflare를 제거하는 것. 사실 07의 러시아 사례는 «사이트가 죽었다»가 얼마나 빨리 «middlebox가 ISP와 틀어졌다»가 되는지 보여 줍니다.

Cloudflare만의 이야기인가요?

아닙니다. 스스로 TLS를 종료하는 middlebox는 모두 이렇습니다: Amazon CloudFront와 AWS 로드밸런서, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. 세계 상위 1,000개 사이트의 71%가 middlebox 뒤: Cloudflare 58%, Amazon 7%, Fastly 5%, Akamai 2%. 일반 호스팅은 다릅니다: 트래픽과 인증서가 사이트 것입니다.

사이트 소유자입니다. 어떻게 해야 하나요?

무엇이 더 중요한지 정하세요: «공격으로부터의 보호»인지, 사용자 비밀번호가 남의 코드를 거치지 않는 것인지. 요금제와 설정은 이걸 바꾸지 않습니다 - 어떤 요금제든 암호는 middlebox에서 끝납니다. 타협은 있습니다 - TLS를 복호화하지 않고 서버 이름으로만 스트림을 넘기는 프록시. 우리 프론트 서버가 그렇게 동작합니다: 과잉 트래픽 방어는 남고, 평문 middlebox는 없습니다.

당신과 사이에 아무도 없는 지갑

네트워크 없는 장치의 키 · 가입 없음 · 우리 서버가 보는 것 - 페이지 «지갑이 크립토를 보내는 방법»
지갑 만들기