اخُترع القفل وHTTPS لسبب واحد: ألا يقرأ أحد بينك وبين الموقع ما ترسله. مزوّدك، Wi-Fi المقهى، دولة على الخط — كلهم يرون نصًا مشفرًا فقط. أمضت المتصفحات سنوات تعلّمكم: بلا قفل — لا تدخل كلمة مرور.
Cloudflare وكيل يجلس بينك وبين الموقع؛ Amazon CloudFront وAzure Front Door وAkamai وFastly يعملون بنفس الطريقة. لـ«تخفيف الهجمات» يحتاج الوسيط أن يرى الحركة واضحة. لذلك ينتهي اتصالك على خادمه: هناك تُفكّ الطلب، وتُفحص بقواعده، ثم تُرسل إلى الموقع عبر اتصال منفصل. وثائق Cloudflare نفسها تسمي هذا TLS termination — «النقطة التي يُفك فيها تشفير HTTPS ليتمكن Cloudflare من فحصه». Amazon وAzure وAkamai يستعلمون الاسم نفسه لنفس النقطة في وثائقهم.
تقنيًا هذا رجل في الوسط كلاسيكي. الفرق الوحيد عن الهجوم: مالك الموقع وافق حين وضع الموقع خلف الوسيط. الخطة أو الإعدادات لا تزيل هذا: طالما الموقع خلف وسيط، ينتهي التشفير عند الوسيط — في الخطة المجانية وفي Enterprise معًا. لم يسألكم أحد، والقفل لن يخبركم.
بلا أحكام. فقط وثائق Cloudflare نفسها، وتقارير حوادثها وكتابات عامة — بتواريخ، ليُفحص كل سطر.

بحسب HTTP Archive 2025، 71% من ألف أكثر المواقع زيارة في العالم تقدّم حتى مستند HTML عبر وسيط؛ بين أعلى 10,000 — 70%، بين أعلى 100,000 — 62%. من هؤلاء الوسطاء: Cloudflare — 58% من تلك المواقع، ثم Amazon CloudFront (7%)، Fastly (5%)، Akamai (2%) وموازنات تحميل سحابية. بعدّ كل مواقع العالم، كل ثالث خلف وسيط؛ Cloudflare وحده — 26% من كل المواقع و85% من سوق الـ reverse-proxy.

قواعد Cloudflare «تفحص جسم كل طلب وارد»، وحقل http.request.body.raw في لغة قواعدها هو «جسم طلب HTTP دون تعديل». نموذج الدخول جسم طلب. اسم المستخدم وكلمة المرور فيه نص واضح.

من 22 سبتمبر 2016 إلى 18 فبراير 2017 خلط خلل في محلل Cloudflare قطعًا من ذاكرة موقع في ردود موقع آخر: ترويسات، أجزاء POST بكلمات مرور، cookie، مفاتيح API ورموز. عدّ Cloudflare 1.2 مليون إصابة؛ وصلت التسريبات إلى كاش البحث — نُظفت أكثر من 80,000 صفحة. الصحافة ذكرت Uber وOkCupid وFitbit.

من 14 إلى 24 نوفمبر 2023 عمل مهاجمون — Cloudflare يسميهم «nation-state» — ببيانات مسروقة من اختراق Okta داخل أنظمة Cloudflare: Confluence wiki، Jira tracker، مستودعات Bitbucket، حُمّل 76 مستودعًا. بعد ذلك دوّر Cloudflare أكثر من 5,000 اعتماد وراجع 4,893 نظامًا.

2 يوليو 2019 — 27 دقيقة، تعبير منتظم واحد في الـ WAF، هبطت الحركة 82%. 21 يونيو 2022 — 75 دقيقة، 19 مركز بيانات. 18 نوفمبر 2025 — نحو ست ساعات، «أسوأ انقطاع منذ 2019»: سقطت X وChatGPT وSpotify وShopify وCoinbase. 5 ديسمبر 2025 — 25 دقيقة أخرى. 20 فبراير 2026 — ست ساعات، خطأ BGP. لم يكن أي انقطاع هجومًا.

مالك الموقع يؤشر خانة — والوصول لا يقرره هو، بل مرشح Cloudflare. وثائقهم تقرّ بـ«حلقة تحدٍ، حين يظهر التحدي مرة بعد مرة»، بما في ذلك بسبب VPN والوكلاء. منذ 2016 يعامل Cloudflare شبكة Tor كـ«بلد» منفصل ويدّعي أن 94% من الطلبات منها خبيثة؛ ردّ Tor Project عن «حلقة CAPTCHA لا تنتهي» وحجب ما لا يقل عن 80% من عناوين Tor.

في أكتوبر 2024 فعّل Cloudflare تشفير ECH افتراضيًا على الخطط المجانية. في 6 نوفمبر 2024 توقفت مواقع خلف Cloudflare مع ECH عن الفتح لمزوّدي روسيا؛ في 7 نوفمبر سمّت CMU SSOP (وحدة Roskomnadzor، الجهة الروسية المنظمة للاتصالات) الـ ECH «وسيلة لتجاوز القيود» وأوصت المالكين بتعطيله «أو، الأفضل، استخدام شبكات CDN محلية». منذ 9 يونيو 2025 قصّ أكبر أربعة مشغّلين روس حركة Cloudflare إلى أول 16 كيلوبايت من أي ملف. هبطت الحركة من روسيا نحو 30%؛ أكثر من 40% من مواقع الويب الروسية — نحو 300,000 — خلف Cloudflare. في 2 يونيو 2026 أعلنت FSB أن أجهزة استخبارات أجنبية كانت تجمع بيانات من هواتف مسؤولين روس «مستخدمة القدرات التقنية» لـ Cloudflare وFastly، وفتحت قضايا بموجب المادتين 272 و273 من قانون العقوبات — لم تُظهر أدلة تقنية، والشركات لم ترد. ونفس Cloudflare يغطي منذ 2022 مواقع وزارة الدفاع البريطانية بعقد حكومي — الجيش والبحرية الملكية وRAF وبوابة Defence Gateway لـ 330,000 مستخدم: £425 ألف لـ 2022-2025 و£105 ألف لـ 2025-2026.

أي وكيل أو موازن تحميل سحابي يُنهي TLS على نفسه يعمل هكذا: Amazon CloudFront وALB، Azure Front Door وApplication Gateway، Akamai، Fastly، Imperva, Alibaba Cloud CDN, Tencent EdgeOne. لكلٍّ WAF خاص يقرأ جسم الطلب، وكاش خاص وانقطاعات خاصة. Cloudflare ببساطة الأكبر والأكثر صراحة في وثائقه. الاستضافة العادية بشهادة على خادم الأصل مختلفة: هناك يقرأ الموقع وحده الحركة.



لا يلزمكم تصديقنا أو تصديقهم. الوسيط يترك أثرًا في كل رد، وأي أحد يراه.
لم نخمن ولم نقرأ مراجعات الآخرين: أرسلنا طلبات عادية للمواقع، ونظرنا ترويسات الرد والشهادات. النتيجة أدناه كما هي.
شركة وسيط: الموقع يمرّر كل حركته عبر خوادمها، وهم «يحمونه». لـ«الحماية» يفكون اتصالك عندهم. هكذا يعمل ربع مواقع العالم.
نعم. الاتصال ينتهي على خادمه، وقواعد التصفية حسب الوثائق تقرأ جسم كل طلب — نموذج دخول باسم مستخدم وكلمة مرور هو ذلك الجسم تمامًا. هل يخزّن ذلك ولأي مدة تحكمه سياساته التي لا يمكنكم التحقق منها.
هذا ليس الموقع، هذا Cloudflare. المالك شغّل الفحص، ومرشح الوسيط يقرر: VPN، Tor، منطقة «مشبوهة»، متصفح قديم — فتقعون في حلقة تحدٍ. Cloudflare نفسه يقر بهذه الحلقات في وثائقه.
حين تحارب دولة وسيطًا، يبقى للمستخدم VPN — أو موقع بلا وسيط. لمالك الموقع حل حقيقي واحد: إزالة Cloudflare من بينه وبين مستخدميه. حالة روسيا في الحقيقة 07 تُظهر كم بسرعة يصير «الموقع متوقف» إلى «الوسيط تشاجر مع المزود».
لا. أي وسيط يُنهي TLS على نفسه يعمل هكذا: Amazon CloudFront وموازنات AWS، Azure Front Door، Akamai، Fastly، Imperva. بين ألف أكبر مواقع العالم، 71% خلف وسيط: Cloudflare — 58% منها، Amazon — 7%، Fastly — 5%، Akamai — 2%. الاستضافة العادية مختلفة: هناك الحركة والشهادة للموقع نفسه.
قرروا أيهما أهم: «الحماية من الهجمات» أم ألا تمر كلمات مرور مستخدميكم عبر كود غيركم. الخطة والإعدادات لا تغيّر هذا — في أي خطة تنتهي الشيفرة عند الوسيط. هناك حل وسط — وكيل لا يفك TLS ويمرّر التدفق باسم الخادم فقط. هكذا يعمل خادمنا الأمامي: حماية من الحركة الزائدة تبقى، وسيط النص الواضح لا.