8 حقائق أموالك تحقق FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS إنشاء محفظةإنشاء
كيف خدعوكم جميعًا

Cloudflare: كل تسجيلات دخولكم وأسراركم تعرفها شركة واحدة — تحت غطاء الاهتمام بكم

عشرون سنة علّموكم: إن وُجد قفل — فالاتصال آمن، أدخل كلمة مرورك. لم يقولوا شيئًا واحدًا: في سبعة من أكبر عشرة مواقع في العالم لا يؤدي القفل إلى الموقع، بل إلى خادم شخص آخر، وغالبًا ما يكون ذلك الخادم Cloudflare. هناك يُفك تشفير تسجيل دخولك وكلمة مرورك وcookie ورسائلك، وتُقرأ، وتُمرَّر عبر مرشحات ثم تُشفَّر من جديد. هذا ليس اختراقًا وليس انقطاعًا — هذا عملهم، «حماية الموقع». Amazon وAkamai وAzure يفعلون الشيء نفسه — تقريبًا الإنترنت كله مدفون في هذا. لم يسألكم أحد.

7 من 10أكبر مواقع العالم — خلف وسيط، وغالبًا Cloudflare
5 من 5محافظ شهيرة فحصناها — نفسها
0مرة سألكم أحد إن كنتم موافقين
exchange.example/login
الاتصال آمن
بياناتك (مثل كلمات المرور أو أرقام البطاقات) لا يمكن للآخرين قر��ءتها أثناء إرسالها إلى هذا الموقع.
كاذب في
7 من 10 مواقع
ما يحدث فعلًا
القفل يؤدي إلى خادم Cloudflare. هناك تُفك كلمة المرور ويقرأها كودهم. الموقع يحصل عليها ثانيًا.
تسجيل الدخول
تسجيل الدخول
you@mail.example
كلمة المرور
••••••••••••Cloudflare يقرأ هذا
تسجيل الدخول
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
الشهادة صادرة لـ Cloudflare، لا للموقع
ما يعد به القفل

أمضى Chrome سنوات يخوّفكم من مواقع بلا قفل. الآن لكل موقع قفل — وفي سبعة من عشرة مواقع كبيرة يؤدي إلى وسيط

اخُترع القفل وHTTPS لسبب واحد: ألا يقرأ أحد بينك وبين الموقع ما ترسله. مزوّدك، Wi-Fi المقهى، دولة على الخط — كلهم يرون نصًا مشفرًا فقط. أمضت المتصفحات سنوات تعلّمكم: بلا قفل — لا تدخل كلمة مرور.

Cloudflare وكيل يجلس بينك وبين الموقع؛ Amazon CloudFront وAzure Front Door وAkamai وFastly يعملون بنفس الطريقة. لـ«تخفيف الهجمات» يحتاج الوسيط أن يرى الحركة واضحة. لذلك ينتهي اتصالك على خادمه: هناك تُفكّ الطلب، وتُفحص بقواعده، ثم تُرسل إلى الموقع عبر اتصال منفصل. وثائق Cloudflare نفسها تسمي هذا TLS termination — «النقطة التي يُفك فيها تشفير HTTPS ليتمكن Cloudflare من فحصه». Amazon وAzure وAkamai يستعلمون الاسم نفسه لنفس النقطة في وثائقهم.

تقنيًا هذا رجل في الوسط كلاسيكي. الفرق الوحيد عن الهجوم: مالك الموقع وافق حين وضع الموقع خلف الوسيط. الخطة أو الإعدادات لا تزيل هذا: طالما الموقع خلف وسيط، ينتهي التشفير عند الوسيط — في الخطة المجانية وفي Enterprise معًا. لم يسألكم أحد، والقفل لن يخبركم.

ما تظنونه حين ترون القفل
أنتمتصفح
شيفرة واحدة إلى الموقع
الموقع
ما يحدث فعلًا في موقع خلف وسيط
أنتمتصفح
شيفرة
الوسيطنص واضح
شيفرة
الموقع
أوضاع Cloudflare Flexible وFull وFull (strict)، وAzure Front Door «end-to-end TLS» وCloudFront «origin protocol» تصف القفزة الثانية فقط. القفزة الأولى تنتهي دائمًا عند الوسيط.
شهادتان: التي ترونها صادرة للوسيط. التي على الأصل لا ترونها أبدًا.
ثماني حقائق

ماذا يعني هذا عمليًا — من الوثائق والتواريخ

بلا أحكام. فقط وثائق Cloudflare نفسها، وتقارير حوادثها وكتابات عامة — بتواريخ، ليُفحص كل سطر.

حقيقة 01

سبعة من عشرة أكبر مواقع — خلف وسيط

بحسب HTTP Archive 2025، 71% من ألف أكثر المواقع زيارة في العالم تقدّم حتى مستند HTML عبر وسيط؛ بين أعلى 10,000 — 70%، بين أعلى 100,000 — 62%. من هؤلاء الوسطاء: Cloudflare — 58% من تلك المواقع، ثم Amazon CloudFront (7%)، Fastly (5%)، Akamai (2%) وموازنات تحميل سحابية. بعدّ كل مواقع العالم، كل ثالث خلف وسيط؛ Cloudflare وحده — 26% من كل المواقع و85% من سوق الـ reverse-proxy.

المصدر: HTTP Archive, Web Almanac 2025, CDN chapter; W3Techs reverse-proxy report, تحديث 24.09.2026
ماذا يعني هذا لك
كلما كبر الموقع، زاد احتمال أن تُقرأ كلمة مرورك لا من قبله بل من وسيطه. القفل يبدو نفسه في الحالتين.
حقيقة 02

الـ WAF يقرأ جسم كل طلب — حسب الوثائق

قواعد Cloudflare «تفحص جسم كل طلب وارد»، وحقل http.request.body.raw في لغة قواعدها هو «جسم طلب HTTP دون تعديل». نموذج الدخول جسم طلب. اسم المستخدم وكلمة المرور فيه نص واضح.

المصدر: developers.cloudflare.com: WAF managed rules; ruleset-engine, field http.request.body.raw
ماذا يعني هذا لك
هذه ليست ثغرة، هذه ميزة. كلمة مرورك تمر عبر كود Cloudflare في كل دخول لكل موقع خلفه. ماذا يفعل بها بعد ذلك مسألة ثقة، لا تقنية.
حقيقة 03

Cloudbleed، 2017: ذاكرة الوسيط تسربت إلى ردود أخرى

من 22 سبتمبر 2016 إلى 18 فبراير 2017 خلط خلل في محلل Cloudflare قطعًا من ذاكرة موقع في ردود موقع آخر: ترويسات، أجزاء POST بكلمات مرور، cookie، مفاتيح API ورموز. عدّ Cloudflare 1.2 مليون إصابة؛ وصلت التسريبات إلى كاش البحث — نُظفت أكثر من 80,000 صفحة. الصحافة ذكرت Uber وOkCupid وFitbit.

المصدر: Cloudflare, incident report 23.02.2017 and impact assessment 01.03.2017; Google Project Zero, issue 1139
ماذا يعني هذا لك
خلل واحد عند الوسيط — تسرب عبر مئات آلاف المواقع دفعة واحدة. لم يخطئ أي من تلك المواقع.
حقيقة 04

نوفمبر 2023: مهاجمون دخلوا Cloudflare بمفاتيح مسروقة

من 14 إلى 24 نوفمبر 2023 عمل مهاجمون — Cloudflare يسميهم «nation-state» — ببيانات مسروقة من اختراق Okta داخل أنظمة Cloudflare: Confluence wiki، Jira tracker، مستودعات Bitbucket، حُمّل 76 مستودعًا. بعد ذلك دوّر Cloudflare أكثر من 5,000 اعتماد وراجع 4,893 نظامًا.

المصدر: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
ماذا يعني هذا لك
الوسيط الذي يمر عبره ربع الإنترنت هو أسمن هدف في العالم. أحدهم دخل أصلًا.
حقيقة 05

مفتاح واحد للجميع

2 يوليو 2019 — 27 دقيقة، تعبير منتظم واحد في الـ WAF، هبطت الحركة 82%. 21 يونيو 2022 — 75 دقيقة، 19 مركز بيانات. 18 نوفمبر 2025 — نحو ست ساعات، «أسوأ انقطاع منذ 2019»: سقطت X وChatGPT وSpotify وShopify وCoinbase. 5 ديسمبر 2025 — 25 دقيقة أخرى. 20 فبراير 2026 — ست ساعات، خطأ BGP. لم يكن أي انقطاع هجومًا.

المصدر: Cloudflare outage postmortems 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
ماذا يعني هذا لك
حين ينكسر الوسيط ينكسر نصف الإنترنت دفعة واحدة، بما فيه البورصات. تمامًا حين تحتاج أن تبيع.
حقيقة 06

Cloudflare يقرر إن كنت إنسانًا

مالك الموقع يؤشر خانة — والوصول لا يقرره هو، بل مرشح Cloudflare. وثائقهم تقرّ بـ«حلقة تحدٍ، حين يظهر التحدي مرة بعد مرة»، بما في ذلك بسبب VPN والوكلاء. منذ 2016 يعامل Cloudflare شبكة Tor كـ«بلد» منفصل ويدّعي أن 94% من الطلبات منها خبيثة؛ ردّ Tor Project عن «حلقة CAPTCHA لا تنتهي» وحجب ما لا يقل عن 80% من عناوين Tor.

المصدر: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
ماذا يعني هذا لك
VPN أو Tor أو المنطقة «الخاطئة» — وأنت «لست إنسانًا». الموقع لم يحجبك. وسيط لم تعرفه أغلق الباب.
حقيقة 07

حين تحارب دولة الوسيط: حالة روسيا

في أكتوبر 2024 فعّل Cloudflare تشفير ECH افتراضيًا على الخطط المجانية. في 6 نوفمبر 2024 توقفت مواقع خلف Cloudflare مع ECH عن الفتح لمزوّدي روسيا؛ في 7 نوفمبر سمّت CMU SSOP (وحدة Roskomnadzor، الجهة الروسية المنظمة للاتصالات) الـ ECH «وسيلة لتجاوز القيود» وأوصت المالكين بتعطيله «أو، الأفضل، استخدام شبكات CDN محلية». منذ 9 يونيو 2025 قصّ أكبر أربعة مشغّلين روس حركة Cloudflare إلى أول 16 كيلوبايت من أي ملف. هبطت الحركة من روسيا نحو 30%؛ أكثر من 40% من مواقع الويب الروسية — نحو 300,000 — خلف Cloudflare. في 2 يونيو 2026 أعلنت FSB أن أجهزة استخبارات أجنبية كانت تجمع بيانات من هواتف مسؤولين روس «مستخدمة القدرات التقنية» لـ Cloudflare وFastly، وفتحت قضايا بموجب المادتين 272 و273 من قانون العقوبات — لم تُظهر أدلة تقنية، والشركات لم ترد. ونفس Cloudflare يغطي منذ 2022 مواقع وزارة الدفاع البريطانية بعقد حكومي — الجيش والبحرية الملكية وRAF وبوابة Defence Gateway لـ 330,000 مستخدم: £425 ألف لـ 2022-2025 و£105 ألف لـ 2025-2026.

المصدر: Interfax وRBC، 07.11.2024؛ Habr، 06.11.2024؛ Cloudflare، 26.06.2025؛ Kommersant، 19.06.2025؛ RIA Novosti وMediazona وThe Record، 02.06.2026؛ إشعارات UK Contracts Finder بتاريخ 25.01.2024 و11.11.2025
ماذا يعني هذا لك
«الموقع لا يفتح» غالبًا ليس الموقع. إنه وسيط لم تعرفه تشاجر مع مزوّدك.
حقيقة 08

نفس المخطط في كل مكان: Amazon، Akamai، Azure، Fastly

أي وكيل أو موازن تحميل سحابي يُنهي TLS على نفسه يعمل هكذا: Amazon CloudFront وALB، Azure Front Door وApplication Gateway، Akamai، Fastly، Imperva, Alibaba Cloud CDN, Tencent EdgeOne. لكلٍّ WAF خاص يقرأ جسم الطلب، وكاش خاص وانقطاعات خاصة. Cloudflare ببساطة الأكبر والأكثر صراحة في وثائقه. الاستضافة العادية بشهادة على خادم الأصل مختلفة: هناك يقرأ الموقع وحده الحركة.

المصدر: AWS docs (CloudFront, Application Load Balancer)، Azure Front Door، Akamai — أقسام TLS termination؛ W3Techs، سبتمبر 2026
ماذا يعني هذا لك
السؤال لأي موقع فيه مال واحد: أين تنتهي شيفرتي — عندكم أم عند وسيط؟ أدناه — كيف تفحص في دقيقة.
أموالك

ماذا يعني هذا لأموالك

بورصة خلف وسيط

تسجيل الدخول، كلمة المرور، رمز 2FA، عنوان السحب، سجل التداول — كلها أجسام طلبات يقرأها الوسيط نصًا واضحًا. زائد انقطاع الوسيط — والبورصة تسقط تمامًا حين تحتاج البيع: في 18 نوفمبر 2025 كانت Coinbase بين المواقع التي سقطت.

محفظة ويب خلف وسيط

كود المحفظة يصل متصفحك عبر الوسيط: ما أعاده خادمه هو ما يعمل. هذا نفس «سطر واحد في البناء» الذي كتبنا عنه في ثغرات المحفظة العتادية — غير أن نقطة ظهوره صارت أيضًا لشخص آخر. العناوين التي تلصقها في النماذج يراها أيضًا.

محفظة بتوقيع دون اتصال

المفتاح يعيش على جهاز بلا شبكة، وتُوقَّع المعاملة هناك وتخرج إلى الشبكة كتوقيع فقط. ليس لدى الوسيط ما يعترضه، حتى لو وُجد: لا كلمة مرور، لا مفتاح، لا كود يقرر أين يذهب المال.
كيف نفعل نحن
بينك وبين أي من خوادمنا لا يوجد وسيط. ar.mitilena.com, api.mitilena.com تجيب مباشرة: الشهادة لنا، ولا ترويسة cf-ray في الردود. خادمنا الأمامي لا يفك TLS — ينظر فقط إلى اسم الخادم في المصافحة ويمرّر التدفق كما هو. ما يراه خادمنا مفكك خطوة بخطوة في الصفحة «كيف ترسل المحفظة الكريبتو». فُحص في 24.09.2026؛ يمكنكم تكراره في دقيقة — الكيفية أدناه.
Check

افحص أي موقع في دقيقة

لا يلزمكم تصديقنا أو تصديقهم. الوسيط يترك أثرًا في كل رد، وأي أحد يراه.

01
في الطرفيةcurl -sI https://site/ وانظروا ترويسات الرد. server: cloudflare وcf-ray — Cloudflare؛ via: 1.1 … cloudfront.net وx-amz-cf-id — Amazon؛ x-azure-ref — Azure Front Door؛ x-served-by: cache-… — Fastly؛ x-akamai-… — Akamai. أي منها يعني: TLS انتهى عند الوسيط، لأن الترويسة لا تُضاف للرد إلا بعد فك التشفير.
02
في المتصفحDevTools → Network → أول طلب → Response Headers — نفس الترويسات. أو القفل → الشهادة: لـ Cloudflare المُصدر Google Trust Services WE1 لمدة 90 يومًا بلا حقل «organization»؛ لـ Amazon المُصدر Amazon RSA 2048، أي أن الشهادة طُلبت عبر AWS لا من الموقع نفسه؛ المواقع بلا نطاقها تظهر *.cloudfront.net. شهادة صادرة للوسيط اعترافه: الشيفرة تنتهي عنده.
03
حسب عنوان الخادمping site أو dig +short site — إن كان العنوان من نطاقات Cloudflare المنشورة (104.16.0.0/13 و172.64.0.0/13 وغيرها) أو CloudFront أو Azure Front Door أو Akamai، فكل الحركة تمر عبر خوادمهم. عنوان الاستضافة نفسها — بلا وسيط.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS انتهى عند Cloudflare: ترويسة cf-ray
# أُضيفت إلى الرد بعد فك التشفير
terminal
$ curl -sI https://ar.mitilena.com | grep -iE "server|cf-"
server: nginx
# لا cf-ray: لا أحد بينك وبين الخادم
المخرج الأول — كيف يبدو موقع خلف Cloudflare؛ لـ Amazon وAkamai وAzure ترويساتهم (القائمة يسارًا). الثاني — موقعنا، التُقط في 24.09.2026.
بينما كتبنا هذا المقال

أخذنا خمسًا من أشهر المحافظ ونظرنا من يجلس بينكم وبين موقعها

لم نخمن ولم نقرأ مراجعات الآخرين: أرسلنا طلبات عادية للمواقع، ونظرنا ترويسات الرد والشهادات. النتيجة أدناه كما هي.

فحص 24.09.2026 · مواقع خمس محافظ شهيرةHEADERS AND CERTIFICATES
المحفظةالوكيلفك التشفيرقفل من؟
MetaMaskmetamask.io
خلف Cloudflare · نعمcf-ray في الرد · نعمشهادة Cloudflare: Google Trust Services WE1، 90 يومًا، بلا organization
Trust Wallettrustwallet.com
خلف Cloudflare · نعمcf-ray في الرد · نعمشهادة Cloudflare: Google Trust Services WE1، 90 يومًا، بلا organization
Exodusexodus.com
خلف Cloudflare · نعمcf-ray في الرد · نعمشهادة Cloudflare: Google Trust Services WE1، 90 يومًا، بلا organization
Phantomphantom.com
خلف Cloudflare · نعمcf-ray في الرد · نعمشهادة Cloudflare: Google Trust Services WE1، 90 يومًا، بلا organization
Ledgerledger.com
خلف Cloudflare · نعمcf-ray في الرد · نعمشهادة Cloudflare: Google Trust Services WE1، 90 يومًا، بلا organization
5 من 5 · TLS ينتهي عند Cloudflareكرّروه بأنفسكم — دقيقة واحدة
ماذا يعني هذا
خمسة من خمسة. القفل الذي ترونه على موقع محفظتكم لم يصدره المحفظة، بل Cloudflare. كل ما تكتبونه هناك، وكل الكود الذي يرسلونه لمتصفحكم، يمر عبر وسيط لم تختاروه. ماذا يفعل به مسألة إيمان، لا تقنية.
كيف فحصنا
طلب لصفحة كل موقع، ترويسات server وcf-ray في الرد، مُصدر الشهادة وعمرها خلف القفل. التاريخ — 24 سبتمبر 2026؛ المواقع قد تغيّر الإعداد أي يوم، فأعيدوا الفحص: التعليمات أعلاه، دقيقة واحدة.
FAQ

ماذا يسأل الناس بعد القراءة إلى هنا

ما هو Cloudflare بكلام بسيط؟

شركة وسيط: الموقع يمرّر كل حركته عبر خوادمها، وهم «يحمونه». لـ«الحماية» يفكون اتصالك عندهم. هكذا يعمل ربع مواقع العالم.

هل يرى Cloudflare كلمات مروري؟

نعم. الاتصال ينتهي على خادمه، وقواعد التصفية حسب الوثائق تقرأ جسم كل طلب — نموذج دخول باسم مستخدم وكلمة مرور هو ذلك الجسم تمامًا. هل يخزّن ذلك ولأي مدة تحكمه سياساته التي لا يمكنكم التحقق منها.

لماذا يطلب الموقع تأكيد أنني إنسان؟

هذا ليس الموقع، هذا Cloudflare. المالك شغّل الفحص، ومرشح الوسيط يقرر: VPN، Tor، منطقة «مشبوهة»، متصفح قديم — فتقعون في حلقة تحدٍ. Cloudflare نفسه يقر بهذه الحلقات في وثائقه.

موقع خلف Cloudflare لا يفتح في بلدي. ماذا أفعل؟

حين تحارب دولة وسيطًا، يبقى للمستخدم VPN — أو موقع بلا وسيط. لمالك الموقع حل حقيقي واحد: إزالة Cloudflare من بينه وبين مستخدميه. حالة روسيا في الحقيقة 07 تُظهر كم بسرعة يصير «الموقع متوقف» إلى «الوسيط تشاجر مع المزود».

هل هذا عن Cloudflare فقط؟

لا. أي وسيط يُنهي TLS على نفسه يعمل هكذا: Amazon CloudFront وموازنات AWS، Azure Front Door، Akamai، Fastly، Imperva. بين ألف أكبر مواقع العالم، 71% خلف وسيط: Cloudflare — 58% منها، Amazon — 7%، Fastly — 5%، Akamai — 2%. الاستضافة العادية مختلفة: هناك الحركة والشهادة للموقع نفسه.

أملك موقعًا. ماذا أفعل؟

قرروا أيهما أهم: «الحماية من الهجمات» أم ألا تمر كلمات مرور مستخدميكم عبر كود غيركم. الخطة والإعدادات لا تغيّر هذا — في أي خطة تنتهي الشيفرة عند الوسيط. هناك حل وسط — وكيل لا يفك TLS ويمرّر التدفق باسم الخادم فقط. هكذا يعمل خادمنا الأمامي: حماية من الحركة الزائدة تبقى، وسيط النص الواضح لا.

محفظة ليس بينكم وبينها أحد

المفتاح على جهاز بلا شبكة · بلا تسجيل · ما يراه خادمنا — في الصفحة «كيف ترسل المحفظة الكريبتو»
إنشاء محفظة