El candado y HTTPS se inventaron por una razón: para que nadie entre vosotros y el sitio pudiera leer lo que enviáis. Vuestro ISP, el Wi‑Fi del café, un Estado en el cable - todos ven solo ciphertext. Los navegadores pasaron años enseñándoos: sin candado - no introduzcáis la contraseña.
Cloudflare es un proxy entre vosotros y el sitio; Amazon CloudFront, Azure Front Door, Akamai y Fastly funcionan igual. Para «mitigar ataques», el middlebox necesita ver el tráfico en claro. Así que vuestra conexión termina en su servidor: allí la petición se descifra, se comprueba contra sus reglas y solo entonces se envía al sitio por otra conexión. La propia documentación de Cloudflare llama a esto TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure y Akamai usan el mismo nombre para el mismo punto.
Técnicamente esto es un man in the middle clásico. La única diferencia con un ataque: el dueño del sitio se apuntó cuando puso el sitio detrás del middlebox. El plan o los ajustes no lo quitan: mientras el sitio esté detrás de un middlebox, el cifrado termina en el middlebox - en el plan gratis y en Enterprise. Nadie os preguntó, y el candado no os lo dirá.
Sin juicios. Solo la documentación de Cloudflare, sus propios informes de incidentes y textos públicos - con fechas, para que cada línea se pueda verificar.

Según HTTP Archive 2025, el 71% de los mil sitios más visitados del mundo sirven incluso el documento HTML a través de un middlebox; entre los top 10.000 - 70%, entre los top 100.000 - 62%. Quiénes son esos middleboxes: Cloudflare - 58% de esos sitios, luego Amazon CloudFront (7%), Fastly (5%), Akamai (2%) y balanceadores cloud. Contando todos los sitios del mundo, uno de cada tres está detrás de un middlebox; Cloudflare solo - 26% de todos los sitios y 85% del mercado de reverse proxy.

Las reglas de Cloudflare «inspect the body of each incoming request», y el campo http.request.body.raw en su lenguaje de reglas es «the unaltered HTTP request body». Un formulario de login es un request body. El login y la contraseña ahí van en texto claro.

Del 22 de septiembre de 2016 al 18 de febrero de 2017 un bug en el parser de Cloudflare mezcló trozos de memoria de un sitio en respuestas de otro: cabeceras, fragmentos de POST con contraseñas, cookies, API keys y tokens. Cloudflare contó 1,2 millones de impactos; las fugas llegaron a cachés de búsqueda - más de 80.000 páginas limpiadas. La prensa nombró Uber, OkCupid, Fitbit.

Del 14 al 24 de noviembre de 2023 atacantes - Cloudflare los llama «nation-state» - con credenciales robadas en el breach de Okta trabajaron dentro de los sistemas de Cloudflare: wiki Confluence, tracker Jira, repos Bitbucket, 76 repositorios descargados. Después Cloudflare rotó más de 5.000 credenciales y revisó 4.893 sistemas.

2 de julio de 2019 - 27 minutos, una regex en el WAF, el tráfico cayó un 82%. 21 de junio de 2022 - 75 minutos, 19 centros de datos. 18 de noviembre de 2025 - casi seis horas, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase cayeron. 5 de diciembre de 2025 - otros 25 minutos. 20 de febrero de 2026 - seis horas, un error BGP. Ningún apagón fue un ataque.

El dueño del sitio marca una casilla - y el acceso lo decide no él, sino el filtro de Cloudflare. Su docs admite un «challenge loop, when the challenge appears again and again», también por VPNs y proxies. Desde 2016 Cloudflare trata Tor como un «país» aparte y afirma que el 94% de las peticiones de ahí son maliciosas; Tor Project respondió sobre un «endless loop of CAPTCHAs» y un bloqueo de al menos el 80% de las direcciones Tor.

En octubre de 2024 Cloudflare activó el cifrado ECH por defecto en planes gratis. El 6 de noviembre de 2024 los sitios detrás de Cloudflare con ECH dejaron de abrirse para los ISP rusos; el 7 de noviembre CMU SSOP (una unidad de Roskomnadzor, el regulador ruso de comunicaciones) llamó a ECH un «medio para eludir restricciones» y recomendó a los dueños desactivarlo «o, mejor, usar CDN nacionales». Desde el 9 de junio de 2025 los cuatro mayores operadores rusos cortan el tráfico de Cloudflare a los primeros 16 KB de cualquier archivo. El tráfico desde Rusia cayó unos 30%; más del 40% de los sitios de la web rusa - unos 300.000 - están detrás de Cloudflare. El 2 de junio de 2026 el FSB anunció que servicios de inteligencia extranjeros habían recogido datos de teléfonos de funcionarios rusos «usando las capacidades técnicas» de Cloudflare y Fastly, y abrió causas bajo los artículos 272 y 273 del Código Penal - no mostró pruebas técnicas, y las empresas no respondieron. El mismo Cloudflare cubre desde 2022 sitios del Ministerio de Defensa del Reino Unido bajo contrato estatal - Army, Royal Navy, RAF y el portal Defence Gateway para 330.000 usuarios: £425k para 2022-2025 y £105k para 2025-2026.

Cualquier proxy o balanceador cloud que termina TLS en sí mismo funciona igual: Amazon CloudFront y ALB, Azure Front Door y Application Gateway, Akamai, Fastly, Imperva, y en Latinoamérica Azion. Cada uno tiene su WAF que lee el body, su caché y sus apagones. Cloudflare es simplemente el más grande y el más abierto en su documentación. El hosting ordinario con certificado en el origin es distinto: ahí solo el sitio lee el tráfico.



No tenéis que creernos a nosotros ni a ellos. El middlebox deja huellas en cada respuesta, y cualquiera puede verlas.
No adivinamos ni leímos reseñas ajenas: hicimos peticiones normales a los sitios, miramos cabeceras y certificados. El resultado está abajo, tal cual.
Una empresa middlebox: el sitio manda todo su tráfico por sus servidores, y ellos lo «protegen». Para «proteger», descifran vuestra conexión de su lado. Así funciona un cuarto de todos los sitios del mundo.
Sí. La conexión termina en su servidor, y las reglas de filtrado según la docs leen el body de cada petición - un formulario de login con usuario y contraseña es exactamente ese body. Si lo guarda y cuánto tiempo lo regirán sus políticas, que no podéis verificar.
Eso no es el sitio, es Cloudflare. El dueño activó la comprobación, y el filtro del middlebox decide: VPN, Tor, una región «sospechosa», un navegador viejo - y caéis en un bucle de challenge. Cloudflare admite esos bucles en su documentación.
Cuando un país pelea con un middlebox, a los usuarios les queda VPN - o un sitio sin middlebox. A los dueños del sitio les sirve una sola cosa: quitar Cloudflare de entre ellos y sus usuarios. El caso de Rusia en el Hecho 07 muestra lo rápido que «el sitio está caído» se convierte en «el middlebox se peó con el ISP». En Rusia en 2024–2025 más del 40% de los sitios se vieron afectados.
No. Cualquier middlebox que termina TLS en sí mismo funciona así: Amazon CloudFront y balanceadores AWS, Azure Front Door, Akamai, Fastly, Imperva, y en Latinoamérica Azion. Entre los mil sitios más grandes del mundo, el 71% está detrás de un middlebox: Cloudflare - 58% de ellos, Amazon - 7%, Fastly - 5%, Akamai - 2%. El hosting ordinario es distinto: ahí el tráfico y el certificado son del sitio.
Decidid qué importa más: la «protección frente a ataques» o que las contraseñas de vuestros usuarios no pasen por código ajeno. El plan y los ajustes no cambian esto - en cualquier plan el cifrado termina en el middlebox. Hay un compromiso - un proxy que no descifra TLS y solo reenvía el stream por nombre de servidor. Así trabaja nuestro front: la protección frente a tráfico excesivo se queda, el middlebox en texto claro no.