8 hechos Vuestro dinero Comprobar FAQ
Mitilena Mitilena Wallet Monedero cripto frío
ONLINE · 22,000+ COINS Crear monederoCrear
Cómo os engañaron a todos

Cloudflare: la historia de una empresa que conoce todos vuestros logins y secretos - bajo la apariencia de cuidaros

Durante veinte años os enseñaron: si hay candado - la conexión es segura, introducid la contraseña. No dijeron una cosa: en siete de los diez sitios más grandes del mundo el candado no lleva al sitio, sino al servidor de otro, y casi siempre ese servidor es Cloudflare. Allí vuestro login, contraseña, cookie y mensajes se descifran, se leen, pasan por filtros y se vuelven a cifrar. Esto no es un hack ni un apagón - es su negocio, la «protección del sitio». Amazon, Akamai y Azure hacen lo mismo - casi todo internet está enterrado en esto. Nadie os preguntó.

7 de 10sitios más grandes del mundo - detrás de un middlebox, casi siempre Cloudflare
5 de 5monederos populares que comprobamos - lo mismo
0veces alguien preguntó si estabais de acuerdo
exchange.example/login
La conexión es segura
Vuestros datos (por ejemplo, contraseñas o números de tarjeta) no pueden ser leídos por otros mientras se envían a este sitio.
falso en
7 de 10 sitios
Lo que ocurre de verdad
El candado lleva a un servidor de Cloudflare. Allí la contraseña se descifra y la lee su código. El sitio la recibe en segundo lugar.
Entrar
Login
you@mail.example
Contraseña
••••••••••••Cloudflare lee esto
Entrar
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
certificado emitido a Cloudflare, no al sitio
Lo que promete el candado

Chrome pasó años asustándoos con sitios sin candado. Ahora todos tienen uno - y en siete de diez sitios grandes lleva a un middlebox

El candado y HTTPS se inventaron por una razón: para que nadie entre vosotros y el sitio pudiera leer lo que enviáis. Vuestro ISP, el Wi‑Fi del café, un Estado en el cable - todos ven solo ciphertext. Los navegadores pasaron años enseñándoos: sin candado - no introduzcáis la contraseña.

Cloudflare es un proxy entre vosotros y el sitio; Amazon CloudFront, Azure Front Door, Akamai y Fastly funcionan igual. Para «mitigar ataques», el middlebox necesita ver el tráfico en claro. Así que vuestra conexión termina en su servidor: allí la petición se descifra, se comprueba contra sus reglas y solo entonces se envía al sitio por otra conexión. La propia documentación de Cloudflare llama a esto TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure y Akamai usan el mismo nombre para el mismo punto.

Técnicamente esto es un man in the middle clásico. La única diferencia con un ataque: el dueño del sitio se apuntó cuando puso el sitio detrás del middlebox. El plan o los ajustes no lo quitan: mientras el sitio esté detrás de un middlebox, el cifrado termina en el middlebox - en el plan gratis y en Enterprise. Nadie os preguntó, y el candado no os lo dirá.

Lo que pensáis al ver el candado
Vosotrosbrowser
un cifrado hasta el sitio
Site
Lo que ocurre de verdad en un sitio detrás de un middlebox
Vosotrosbrowser
cipher
Middleboxtexto claro
cipher
Site
Los modos Cloudflare Flexible, Full y Full (strict), Azure Front Door «end-to-end TLS» y CloudFront «origin protocol» describen solo el segundo salto. El primero siempre termina en el middlebox.
Dos certificados: el que veis está emitido al middlebox. El del origin no lo veis nunca.
Ocho hechos

Qué significa en la práctica - según docs y fechas

Sin juicios. Solo la documentación de Cloudflare, sus propios informes de incidentes y textos públicos - con fechas, para que cada línea se pueda verificar.

Hecho 01

Siete de diez sitios grandes - detrás de un middlebox

Según HTTP Archive 2025, el 71% de los mil sitios más visitados del mundo sirven incluso el documento HTML a través de un middlebox; entre los top 10.000 - 70%, entre los top 100.000 - 62%. Quiénes son esos middleboxes: Cloudflare - 58% de esos sitios, luego Amazon CloudFront (7%), Fastly (5%), Akamai (2%) y balanceadores cloud. Contando todos los sitios del mundo, uno de cada tres está detrás de un middlebox; Cloudflare solo - 26% de todos los sitios y 85% del mercado de reverse proxy.

Fuente: HTTP Archive, Web Almanac 2025, capítulo CDN; informe reverse-proxy de W3Techs, actualización 24.09.2026
Qué significa para vosotros
Cuanto más grande es el sitio, más probable es que vuestra contraseña la lea no él, sino su middlebox. El candado se ve igual en ambos casos.
Hecho 02

El WAF lee el body de cada petición - según la docs

Las reglas de Cloudflare «inspect the body of each incoming request», y el campo http.request.body.raw en su lenguaje de reglas es «the unaltered HTTP request body». Un formulario de login es un request body. El login y la contraseña ahí van en texto claro.

Fuente: developers.cloudflare.com: WAF managed rules; ruleset-engine, campo http.request.body.raw
Qué significa para vosotros
Esto no es una vulnerabilidad, es una función. Vuestra contraseña pasa por el código de Cloudflare en cada login de cada sitio detrás de él. Qué hace después con eso es una cuestión de confianza, no de técnica.
Hecho 03

Cloudbleed, 2017: la memoria del middlebox se filtró a otras respuestas

Del 22 de septiembre de 2016 al 18 de febrero de 2017 un bug en el parser de Cloudflare mezcló trozos de memoria de un sitio en respuestas de otro: cabeceras, fragmentos de POST con contraseñas, cookies, API keys y tokens. Cloudflare contó 1,2 millones de impactos; las fugas llegaron a cachés de búsqueda - más de 80.000 páginas limpiadas. La prensa nombró Uber, OkCupid, Fitbit.

Fuente: Cloudflare, informe de incidente 23.02.2017 y evaluación de impacto 01.03.2017; Google Project Zero, issue 1139
Qué significa para vosotros
Un bug en el middlebox - una fuga en cientos de miles de sitios a la vez. Ninguno de esos sitios hizo nada mal.
Hecho 04

Noviembre 2023: atacantes entraron en Cloudflare con claves robadas

Del 14 al 24 de noviembre de 2023 atacantes - Cloudflare los llama «nation-state» - con credenciales robadas en el breach de Okta trabajaron dentro de los sistemas de Cloudflare: wiki Confluence, tracker Jira, repos Bitbucket, 76 repositorios descargados. Después Cloudflare rotó más de 5.000 credenciales y revisó 4.893 sistemas.

Fuente: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Qué significa para vosotros
El middlebox por el que pasa un cuarto de internet es el objetivo más gordo del mundo. Alguien ya entró.
Hecho 05

Un interruptor para todos

2 de julio de 2019 - 27 minutos, una regex en el WAF, el tráfico cayó un 82%. 21 de junio de 2022 - 75 minutos, 19 centros de datos. 18 de noviembre de 2025 - casi seis horas, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase cayeron. 5 de diciembre de 2025 - otros 25 minutos. 20 de febrero de 2026 - seis horas, un error BGP. Ningún apagón fue un ataque.

Fuente: postmortems de apagones de Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Qué significa para vosotros
Cuando el middlebox se rompe, la mitad de internet se cae a la vez, incluidos los exchanges. Justo cuando necesitáis vender.
Hecho 06

Cloudflare decide si sois humanos

El dueño del sitio marca una casilla - y el acceso lo decide no él, sino el filtro de Cloudflare. Su docs admite un «challenge loop, when the challenge appears again and again», también por VPNs y proxies. Desde 2016 Cloudflare trata Tor como un «país» aparte y afirma que el 94% de las peticiones de ahí son maliciosas; Tor Project respondió sobre un «endless loop of CAPTCHAs» y un bloqueo de al menos el 80% de las direcciones Tor.

Fuente: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Qué significa para vosotros
VPN, Tor o la región «equivocada» - y sois «no humanos». El sitio no os bloqueó. Un middlebox del que no sabíais os cerró la puerta.
Hecho 07

Cuando un Estado pelea con el middlebox: el caso de Rusia

En octubre de 2024 Cloudflare activó el cifrado ECH por defecto en planes gratis. El 6 de noviembre de 2024 los sitios detrás de Cloudflare con ECH dejaron de abrirse para los ISP rusos; el 7 de noviembre CMU SSOP (una unidad de Roskomnadzor, el regulador ruso de comunicaciones) llamó a ECH un «medio para eludir restricciones» y recomendó a los dueños desactivarlo «o, mejor, usar CDN nacionales». Desde el 9 de junio de 2025 los cuatro mayores operadores rusos cortan el tráfico de Cloudflare a los primeros 16 KB de cualquier archivo. El tráfico desde Rusia cayó unos 30%; más del 40% de los sitios de la web rusa - unos 300.000 - están detrás de Cloudflare. El 2 de junio de 2026 el FSB anunció que servicios de inteligencia extranjeros habían recogido datos de teléfonos de funcionarios rusos «usando las capacidades técnicas» de Cloudflare y Fastly, y abrió causas bajo los artículos 272 y 273 del Código Penal - no mostró pruebas técnicas, y las empresas no respondieron. El mismo Cloudflare cubre desde 2022 sitios del Ministerio de Defensa del Reino Unido bajo contrato estatal - Army, Royal Navy, RAF y el portal Defence Gateway para 330.000 usuarios: £425k para 2022-2025 y £105k para 2025-2026.

Fuente: Interfax y RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona y The Record, 02.06.2026; avisos UK Contracts Finder del 25.01.2024 y 11.11.2025
Qué significa para vosotros
«El sitio no abre» a menudo no es el sitio. Es un middlebox del que no sabíais que se peleó con vuestro ISP.
Hecho 08

El mismo esquema en todas partes: Amazon, Akamai, Azure, Fastly

Cualquier proxy o balanceador cloud que termina TLS en sí mismo funciona igual: Amazon CloudFront y ALB, Azure Front Door y Application Gateway, Akamai, Fastly, Imperva, y en Latinoamérica Azion. Cada uno tiene su WAF que lee el body, su caché y sus apagones. Cloudflare es simplemente el más grande y el más abierto en su documentación. El hosting ordinario con certificado en el origin es distinto: ahí solo el sitio lee el tráfico.

Fuente: docs de AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - secciones TLS termination; W3Techs, septiembre 2026
Qué significa para vosotros
La pregunta para cualquier sitio con dinero es una: ¿dónde termina mi cifrado - en vosotros o en un middlebox? Abajo - cómo comprobarlo en un minuto.
Vuestro dinero

Qué significa para vuestro dinero

Exchange detrás de un middlebox

Login, contraseña, código 2FA, dirección de retirada, historial de trades - todo eso son bodies que el middlebox lee en texto claro. Más un apagón del middlebox - y el exchange cae justo cuando necesitáis vender: el 18 de noviembre de 2025 Coinbase estaba entre los sitios caídos.

Monedero web detrás de un middlebox

El código del monedero llega a vuestro navegador a través del middlebox: lo que devolvió su servidor es lo que se ejecuta. Es la misma «una línea en el build» de la que escribimos en fallos de hardware wallet - solo que el punto donde puede aparecer ahora también es de otro. Las direcciones que pegáis en formularios también las ve.

Monedero con firma offline

La clave vive en un dispositivo sin red, la transacción se firma ahí y solo sale online como firma. El middlebox no tiene nada que interceptar, aunque estuviera: ni contraseña, ni clave, ni código que decida a dónde va el dinero.
Cómo lo hacemos nosotros
Entre vosotros y cualquiera de nuestros servidores no hay middlebox. es.mitilena.com, api.mitilena.com, mitilena.com responden directo: el certificado es nuestro, no hay cabecera cf-ray en las respuestas. Nuestro front no descifra TLS - solo mira el nombre del servidor en el handshake y pasa el stream tal cual. Lo que ve nuestro servidor se detalla paso a paso en la página «Cómo un monedero envía cripto». Comprobado 24.09.2026; podéis repetirlo en un minuto - cómo, abajo.
Comprobar

Comprobad cualquier sitio en un minuto

No tenéis que creernos a nosotros ni a ellos. El middlebox deja huellas en cada respuesta, y cualquiera puede verlas.

01
En la terminalcurl -sI https://site/ y mirad las cabeceras de respuesta. server: cloudflare y cf-ray - Cloudflare; via: 1.1 … cloudfront.net y x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Cualquiera significa: TLS terminó en el middlebox, porque una cabecera solo se puede añadir a la respuesta después del descifrado.
02
En el navegadorDevTools → Network → primera petición → Response Headers - las mismas cabeceras. O el candado → certificado: en Cloudflare el emisor es Google Trust Services WE1 por 90 días sin campo «organization»; en Amazon, Amazon RSA 2048, o sea el certificado se pidió por AWS, no por el sitio; sitios sin dominio propio muestran *.cloudfront.net. Un certificado emitido al middlebox es su confesión: el cifrado termina ahí.
03
Por dirección del servidorping site o dig +short site - si la dirección está en rangos publicados de Cloudflare (104.16.0.0/13, 172.64.0.0/13 y otros), CloudFront, Azure Front Door o Akamai, todo el tráfico pasa por sus servidores. La dirección propia del hosting - sin middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS terminado en Cloudflare: cabecera cf-ray
# se añadió a la respuesta ya descifrada
terminal
$ curl -sI https://es.mitilena.com | grep -iE "server|cf-"
server: nginx
# sin cf-ray: nadie entre vosotros y el servidor
Primera salida - así se ve un sitio detrás de Cloudflare; Amazon, Akamai y Azure tienen sus propias cabeceras (lista a la izquierda). Segunda - la nuestra, capturada 24.09.2026.
Mientras escribíamos este artículo

Cogimos cinco de los monederos más populares y miramos quién se sienta entre vosotros y su sitio

No adivinamos ni leímos reseñas ajenas: hicimos peticiones normales a los sitios, miramos cabeceras y certificados. El resultado está abajo, tal cual.

Comprobación 24.09.2026 · sitios de cinco monederos popularesHEADERS AND CERTIFICATES
MonederoProxyDescifradoDe quién es el candado
MetaMaskmetamask.io
detrás de Cloudflare · sícf-ray en la respuesta · síCertificado Cloudflare: Google Trust Services WE1, 90 días, sin organization
Trust Wallettrustwallet.com
detrás de Cloudflare · sícf-ray en la respuesta · síCertificado Cloudflare: Google Trust Services WE1, 90 días, sin organization
Exodusexodus.com
detrás de Cloudflare · sícf-ray en la respuesta · síCertificado Cloudflare: Google Trust Services WE1, 90 días, sin organization
Phantomphantom.com
detrás de Cloudflare · sícf-ray en la respuesta · síCertificado Cloudflare: Google Trust Services WE1, 90 días, sin organization
Ledgerledger.com
detrás de Cloudflare · sícf-ray en la respuesta · síCertificado Cloudflare: Google Trust Services WE1, 90 días, sin organization
5 de 5 · TLS termina en Cloudflarerepetidlo vosotros - lleva un minuto
Qué significa
Cinco de cinco. El candado que veis en el sitio de vuestro monedero no lo emite el monedero, sino Cloudflare. Todo lo que tecleáis en esos sitios, y todo el código que mandan a vuestro navegador, pasa por un middlebox que no elegisteis. Qué hace con eso es fe, no técnica.
Cómo lo comprobamos
Una petición a la homepage de cada sitio, cabeceras server y cf-ray en la respuesta, emisor y vigencia del certificado detrás del candado. Fecha - 24 de septiembre de 2026; los sitios pueden cambiar la configuración cualquier día, así que repetid la comprobación: instrucciones arriba, un minuto.
FAQ

Lo que pregunta la gente al llegar hasta aquí

¿Qué es Cloudflare en palabras simples?

Una empresa middlebox: el sitio manda todo su tráfico por sus servidores, y ellos lo «protegen». Para «proteger», descifran vuestra conexión de su lado. Así funciona un cuarto de todos los sitios del mundo.

¿Cloudflare ve mis contraseñas?

Sí. La conexión termina en su servidor, y las reglas de filtrado según la docs leen el body de cada petición - un formulario de login con usuario y contraseña es exactamente ese body. Si lo guarda y cuánto tiempo lo regirán sus políticas, que no podéis verificar.

¿Por qué el sitio me pide confirmar que soy humano?

Eso no es el sitio, es Cloudflare. El dueño activó la comprobación, y el filtro del middlebox decide: VPN, Tor, una región «sospechosa», un navegador viejo - y caéis en un bucle de challenge. Cloudflare admite esos bucles en su documentación.

Un sitio detrás de Cloudflare no abre en mi país. ¿Qué puedo hacer?

Cuando un país pelea con un middlebox, a los usuarios les queda VPN - o un sitio sin middlebox. A los dueños del sitio les sirve una sola cosa: quitar Cloudflare de entre ellos y sus usuarios. El caso de Rusia en el Hecho 07 muestra lo rápido que «el sitio está caído» se convierte en «el middlebox se peó con el ISP». En Rusia en 2024–2025 más del 40% de los sitios se vieron afectados.

¿Esto es solo sobre Cloudflare?

No. Cualquier middlebox que termina TLS en sí mismo funciona así: Amazon CloudFront y balanceadores AWS, Azure Front Door, Akamai, Fastly, Imperva, y en Latinoamérica Azion. Entre los mil sitios más grandes del mundo, el 71% está detrás de un middlebox: Cloudflare - 58% de ellos, Amazon - 7%, Fastly - 5%, Akamai - 2%. El hosting ordinario es distinto: ahí el tráfico y el certificado son del sitio.

Tengo un sitio. ¿Qué debo hacer?

Decidid qué importa más: la «protección frente a ataques» o que las contraseñas de vuestros usuarios no pasen por código ajeno. El plan y los ajustes no cambian esto - en cualquier plan el cifrado termina en el middlebox. Hay un compromiso - un proxy que no descifra TLS y solo reenvía el stream por nombre de servidor. Así trabaja nuestro front: la protección frente a tráfico excesivo se queda, el middlebox en texto claro no.

Un monedero sin nadie entre vosotros y él

Clave en un dispositivo sin red · sin registro · lo que ve nuestro servidor - en la página «Cómo un monedero envía cripto»
Crear monedero