자물쇠와 HTTPS는 단 하나의 이유로 만들어졌습니다: 당신과 사이트 사이에서 누구도 보낸 내용을 읽지 못하게. ISP, 카페 Wi-Fi, 회선 위의 국가 - 모두 암호문만 봅니다. 브라우저는 수년간 가르쳤습니다: 자물쇠 없으면 비밀번호를 넣지 마라.
Cloudflare는 당신과 사이트 사이에 앉은 프록시입니다. Amazon CloudFront, Azure Front Door, Akamai, Fastly도 같습니다. «공격을 완화»하려면 middlebox가 트래픽을 평문으로 봐야 합니다. 그래서 연결은 그 서버에서 끝납니다: 요청이 복호화되고, 규칙에 맞춰 검사된 뒤, 별도 연결로 사이트에 전달됩니다. Cloudflare 자체 문서는 이를 TLS termination이라 부릅니다 - «Cloudflare가 검사할 수 있도록 HTTPS 트래픽이 복호화되는 지점». Amazon, Azure, Akamai 문서도 같은 지점에 같은 이름을 씁니다.
기술적으로 이는 고전적인 중간자(man in the middle)입니다. 공격과의 유일한 차이: 사이트 소유자가 middlebox 뒤에 올렸을 때 동의한 것입니다. 요금제나 설정으로 없어지지 않습니다: 사이트가 middlebox 뒤에 있는 한, 암호화는 middlebox에서 끝납니다 - 무료 요금제든 Enterprise든. 누구에게도 묻지 않았고, 자물쇠도 알려 주지 않습니다.
판단은 없습니다. Cloudflare 자체 문서, 자체 사고 보고, 공개 기록만 - 날짜와 함께, 모든 줄을 검증할 수 있게.

HTTP Archive 2025 기준, 세계 방문 상위 1,000개 사이트의 71%가 HTML 문서조차 middlebox를 통해 제공합니다. 상위 10,000 - 70%, 상위 100,000 - 62%. 그 middlebox는: Cloudflare - 그런 사이트의 58%, 이어 Amazon CloudFront (7%), Fastly (5%), Akamai (2%), 클라우드 로드밸런서. 전 세계 사이트 기준 셋 중 하나가 middlebox 뒤; Cloudflare 단독으로 전 사이트의 26%, 리버스 프록시 시장의 85%.

Cloudflare 규칙은 «들어오는 각 요청의 body를 검사»하며, 규칙 언어의 필드 http.request.body.raw는 «변경되지 않은 HTTP 요청 body»입니다. 로그인 폼이 곧 요청 body입니다. 그 안의 로그인과 비밀번호는 평문입니다.

2016년 9월 22일부터 2017년 2월 18일까지 Cloudflare 파서 버그가 한 사이트 메모리 조각을 다��� 사이트 응답에 섞었습니다: 헤더, 비밀번호가 든 POST 조각, 쿠키, API 키, 토큰. Cloudflare는 120만 건을 집계했고, 유출이 검색 캐시에 남았습니다 - 8만 페이지 이상 정리. 보도는 Uber, OkCupid, Fitbit을 언급했습니다.

2023년 11월 14–24일, 공격자 - Cloudflare는 «nation-state»라 부름 - 가 Okta 유출로 훔친 자격증명으로 Cloudflare 시스템 안에서 작업했습니다: Confluence 위키, Jira, Bitbucket, 저장소 76개 다운로드. 이후 Cloudflare는 자격증명 5,000개 이상을 교체하고 시스템 4,893개를 점검했습니다.

2019년 7월 2일 - 27분, WAF의 정규식 하나, 트래픽 82% 하락. 2022년 6월 21일 - 75분, 데이터센터 19곳. 2025년 11월 18일 - 거의 6시간, «2019년 이후 최악 장애»: X, ChatGPT, Spotify, Shopify, Coinbase가 멈춤. 2025년 12월 5일 - 또 25분. 2026년 2월 20일 - 6시간, BGP 오류. 어느 장애도 공격이 아니었습니다.

사이트 소유자가 체크박스 하나만 켜면 - 접근은 소유자가 아니라 Cloudflare 필터가 결정합니다. 문서는 «challenge가 반복되는 challenge loop»를 인정하며, VPN·프록시 때문도 포함합니다. 2016년부터 Cloudflare는 Tor를 별도 «국가»로 취급하고 그곳 요청의 94%가 악성이라 주장합니다. Tor Project는 «끝없는 CAPTCHA 루프»와 Tor 주소 최소 80% 차단을 답했습니다.

2024년 10월 Cloudflare는 무료 요금제에 ECH 암호화를 기본으로 켰습니다. 2024년 11월 6일 ECH가 켜진 Cloudflare 뒤 사이트가 러시아 ISP에서 열리지 않았고, 11월 7일 CMU SSOP(러시아 통신 규제기관 Roskomnadzor 산하)는 ECH를 «제한 우회 수단»이라 부르며 소유자에게 끄거나 «국내 CDN을 쓰는 편이 낫다»고 권고했습니다. 2025년 6월 9일부터 러시아 4대 통신사가 Cloudflare 트래픽을 파일당 처음 16 KB로 잘랐습니다. 러시아발 트래픽은 약 30% 줄었고, 러시아 웹 사이트의 40% 이상 - 약 30만 - 이 Cloudflare 뒤에 있습니다. 2026년 6월 2일 FSB는 외국 정보기관이 Cloudflare와 Fastly의 «기술 역량」을 이용해 러시아 공직자 폰에서 데이터를 수집했다고 발표하고 형법 272·273조로 사건을 열었습니다 - 기술 증거는 제시하지 않았고, 회사들은 답하지 않았습니다. 같은 Cloudflare는 2022년부터 영국 국방부 사이트를 정부 계약으로 보호합니다 - 육군·해군·공군과 사용자 33만 Defence Gateway: 2022-2025 £425k, 2025-2026 £105k.

스스로 TLS를 종료하는 프록시·클라우드 로드밸런서는 모두 같습니다: Amazon CloudFront와 ALB, Azure Front Door와 Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. 각자 요청 body를 읽는 WAF, 캐시, 장애가 있습니다. Cloudflare는 가장 크고 문서가 가장 열린 쪽일 뿐입니다. origin 서버에 인증서가 있는 일반 호스팅은 다릅니다: 거기서는 사이트만 트래픽을 읽습니다.



우리나 그들을 믿을 필요 없습니다. middlebox는 모든 응답에 흔적을 남기고, 누구나 볼 수 있습니다.
추측도, 남의 리뷰도 아닙니다: 사이트에 평범한 요청을 보내고 응답 헤더와 인증서를 봤습니다. 결과는 아래, 있는 그대로.
middlebox 회사입니다: 사이트가 트래픽 전부를 그들 서버로 보내고, 그들은 그걸 «보호»합니다. «보호»하려면 당신 쪽 연결을 자기 쪽에서 복호화합니다. 세계 사이트 4분의 1이 이렇게 돌아갑니다.
네. 연결은 그 서버에서 끝나고, 문서상 필터 규칙이 모든 요청 body를 읽습니다 - 아이디·비밀번호 로그인 폼이 바로 그 body입니다. 저장하는지, 얼마나 하는지는 정책 문제이고, 당신은 검증할 수 없습니다.
사이트가 아니라 Cloudflare입니다. 소유자가 검사를 켰고, middlebox 필터가 결정합니다: VPN, Tor, «수상한» 지역, 오래된 브라우저 - challenge loop에 빠집니다. Cloudflare 스스로 문서에서 그런 루프를 인정합니다.
국가가 middlebox와 싸우면, 사용자에게 남는 건 VPN - 또는 middlebox 없는 사이트입니다. 사이트 소유자의 실질 해법은 하나: 자신과 사용자 사이에서 Cloudflare를 제거하는 것. 사실 07의 러시아 사례는 «사이트가 죽었다»가 얼마나 빨리 «middlebox가 ISP와 틀어졌다»가 되는지 보여 줍니다.
아닙니다. 스스로 TLS를 종료하는 middlebox는 모두 이렇습니다: Amazon CloudFront와 AWS 로드밸런서, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne. 세계 상위 1,000개 사이트의 71%가 middlebox 뒤: Cloudflare 58%, Amazon 7%, Fastly 5%, Akamai 2%. 일반 호스팅은 다릅니다: 트래픽과 인증서가 사이트 것입니다.
무엇이 더 중요한지 정하세요: «공격으로부터의 보호»인지, 사용자 비밀번호가 남의 코드를 거치지 않는 것인지. 요금제와 설정은 이걸 바꾸지 않습니다 - 어떤 요금제든 암호는 middlebox에서 끝납니다. 타협은 있습니다 - TLS를 복호화하지 않고 서버 이름으로만 스트림을 넘기는 프록시. 우리 프론트 서버가 그렇게 동작합니다: 과잉 트래픽 방어는 남고, 평문 middlebox는 없습니다.