8 Fakten Euer Geld Prüfen FAQ
Mitilena Mitilena Wallet Kalte Krypto-Wallet
ONLINE · 22,000+ COINS Wallet erstellenErstellen
Wie man euch alle getäuscht hat

Cloudflare: die Geschichte einer Firma, die all eure Logins und Geheimnisse kennt - unter dem Decicht der Fürsorge um euch

Zwanzig Jahre lang hat man euch beigebracht: Wenn ein Schloss da ist - die Verbindung ist sicher, gebt euer Passwort ein. Eines hat man nicht gesagt: Bei sieben der zehn größten Sites der Welt führt das Schloss nicht zur Site, sondern zu einem fremden Server, und meistens ist das Cloudflare. Dort werden Login, Passwort, Cookie und Nachrichten entschlüsselt, gelesen, durch Filter gejagt und neu verschlüsselt. Das ist kein Hack und kein Ausfall - das ist ihr Geschäft, «Site-Schutz». Amazon, Akamai und Azure machen dasselbe - fast das ganze Internet steckt darin. Niemand hat euch gefragt.

7 von 10größten Sites der Welt - hinter einer Middlebox, meist Cloudflare
5 von 5populäre Wallets, die wir geprüft haben - dasselbe
0Mal hat jemand gefragt, ob ihr einverstanden seid
exchange.example/login
Verbindung ist sicher
Eure Daten (zum Beispiel Passwörter oder Kartennummern) können von anderen nicht gelesen werden, während sie an diese Site gesendet werden.
falsch auf
7 von 10 Sites
Was wirklich passiert
Das Schloss führt zu einem Cloudflare-Server. Dort wird das Passwort entschlüsselt und von ihrem Code gelesen. Die Site bekommt es als Zweite.
Anmelden
Login
you@mail.example
Passwort
••••••••••••Cloudflare liest das
Anmelden
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
Zertifikat ausgestellt auf Cloudflare, nicht auf die Site
Was das Schloss verspricht

Chrome hat euch jahrelang vor Sites ohne Schloss gewarnt. Jetzt hat jede Site eines - und bei sieben von zehn großen Sites führt es zu einer Middlebox

Schloss und HTTPS wurden aus einem Grund erfunden: damit niemand zwischen euch und der Site lesen kann, was ihr sendet. Euer ISP, Café-WLAN, ein Staat auf der Leitung - alle sehen nur Ciphertext. Browser haben euch jahrelang beigebracht: kein Schloss - kein Passwort eingeben.

Cloudflare ist ein Proxy zwischen euch und der Site; Amazon CloudFront, Azure Front Door, Akamai und Fastly arbeiten genauso. Um «Angriffe abzuwehren», muss die Middlebox den Traffic im Klartext sehen. Deshalb endet eure Verbindung auf ihrem Server: dort wird die Anfrage entschlüsselt, gegen ihre Regeln geprüft und erst dann über eine separate Verbindung zur Site geschickt. Cloudflares eigene Docs nennen das TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure und Akamai verwenden denselben Namen für denselben Punkt.

Technisch ist das ein klassischer Man in the Middle. Der einzige Unterschied zum Angriff: der Site-Betreiber hat sich dafür angemeldet, als er die Site hinter die Middlebox stellte. Tarif oder Einstellungen ändern das nicht: solange die Site hinter einer Middlebox liegt, endet die Verschlüsselung bei der Middlebox - im Free-Plan wie auf Enterprise. Niemand hat euch gefragt, und das Schloss sagt es euch nicht.

Was ihr denkt, wenn ihr das Schloss seht
IhrBrowser
ein Cipher bis zur Site
Site
Was auf einer Site hinter einer Middlebox wirklich passiert
IhrBrowser
Cipher
MiddleboxKlartext
Cipher
Site
Cloudflare-Modi Flexible, Full und Full (strict), Azure Front Door «end-to-end TLS» und CloudFront «origin protocol» beschreiben nur den zweiten Hop. Der erste Hop endet immer bei der Middlebox.
Zwei Zertifikate: das, das ihr seht, ist auf die Middlebox ausgestellt. Das auf dem Origin seht ihr nie.
Acht Fakten

Was das in der Praxis heißt - aus Docs und Daten

Keine Wertungen. Nur Cloudflares eigene Dokumentation, eigene Incident-Reports und öffentliche Aufarbeitungen - mit Daten, damit jede Zeile prüfbar ist.

Fakt 01

Sieben von zehn größten Sites - hinter einer Middlebox

Laut HTTP Archive 2025 liefern 71% der tausend meistbesuchten Sites der Welt sogar das HTML-Dokument über eine Middlebox aus; unter den Top 10.000 - 70%, unter den Top 100.000 - 62%. Wer diese Middleboxes sind: Cloudflare - 58% solcher Sites, dann Amazon CloudFront (7%), Fastly (5%), Akamai (2%) und Cloud-Loadbalancer. Zählt man alle Sites der Welt, liegt jede dritte hinter einer Middlebox; Cloudflare allein - 26% aller Sites und 85% des Reverse-Proxy-Markts.

Quelle: HTTP Archive, Web Almanac 2025, CDN-Kapitel; W3Techs Reverse-Proxy-Report, Stand 24.09.2026
Was das für euch heißt
Je größer die Site, desto wahrscheinlicher liest nicht sie euer Passwort, sondern ihre Middlebox. Das Schloss sieht in beiden Fällen gleich aus.
Fakt 02

Die WAF liest den Body jeder Anfrage - laut Docs

Cloudflare-Regeln «inspect the body of each incoming request», und das Feld http.request.body.raw in ihrer Rules-Sprache ist «the unaltered HTTP request body». Ein Login-Formular ist ein Request-Body. Login und Passwort darin sind Klartext.

Quelle: developers.cloudflare.com: WAF managed rules; ruleset-engine, Feld http.request.body.raw
Was das für euch heißt
Das ist keine Schwachstelle, das ist ein Feature. Euer Passwort läuft bei jedem Login auf jeder Site dahinter durch Cloudflares Code. Was danach damit geschieht, ist eine Frage des Vertrauens, nicht der Technik.
Fakt 03

Cloudbleed, 2017: Speicher der Middlebox lief in andere Antworten

Vom 22. September 2016 bis 18. Februar 2017 mischte ein Bug in Cloudflares Parser Speicherstücke einer Site in Antworten einer anderen: Header, Teile von POST-Requests mit Passwörtern, Cookies, API-Keys und Tokens. Cloudflare zählte 1,2 Millionen Treffer; Leaks landeten in Suchcaches - mehr als 80.000 Seiten bereinigt. Die Presse nannte Uber, OkCupid, Fitbit.

Quelle: Cloudflare, Incident-Report 23.02.2017 und Impact Assessment 01.03.2017; Google Project Zero, Issue 1139
Was das für euch heißt
Ein Bug bei der Middlebox - ein Leak über Hunderttausende Sites auf einmal. Keine dieser Sites hat etwas falsch gemacht.
Fakt 04

November 2023: Angreifer kamen mit gestohlenen Keys bei Cloudflare rein

Vom 14. bis 24. November 2023 arbeiteten Angreifer - Cloudflare nennt sie «nation-state» - mit im Okta-Breach gestohlenen Credentials in Cloudflares Systemen: Confluence-Wiki, Jira-Tracker, Bitbucket-Repos, 76 Repositories heruntergeladen. Danach rotierte Cloudflare mehr als 5.000 Credentials und prüfte 4.893 Systeme.

Quelle: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Was das für euch heißt
Die Middlebox, durch die ein Viertel des Internets fließt, ist das fetteste Ziel der Welt. Jemand war schon drin.
Fakt 05

Ein Schalter für alle

2. Juli 2019 - 27 Minuten, ein Regex in der WAF, Traffic minus 82%. 21. Juni 2022 - 75 Minuten, 19 Rechenzentren. 18. November 2025 - fast sechs Stunden, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase lagen. 5. Dezember 2025 - nochmals 25 Minuten. 20. Februar 2026 - sechs Stunden, ein BGP-Fehler. Keiner der Ausfälle war ein Angriff.

Quelle: Cloudflare Outage-Postmortems 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Was das für euch heißt
Wenn die Middlebox bricht, bricht die Hälfte des Internets auf einmal, inklusive Börsen. Genau wenn ihr verkaufen müsst.
Fakt 06

Cloudflare entscheidet, ob ihr ein Mensch seid

Der Site-Betreiber setzt ein Häkchen - und den Zugang entscheidet nicht er, sondern Cloudflares Filter. Die Docs räumen eine «challenge loop, when the challenge appears again and again» ein, auch wegen VPNs und Proxys. Seit 2016 behandelt Cloudflare Tor als eigenes «Land» und behauptet, 94% der Requests von dort seien bösartig; das Tor Project antwortete mit einer «endless loop of CAPTCHAs» und einer Sperre von mindestens 80% der Tor-Adressen.

Quelle: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Was das für euch heißt
VPN, Tor oder die «falsche» Region - und ihr seid «kein Mensch». Die Site hat euch nicht gesperrt. Eine Middlebox, von der ihr nichts wusstet, hat euch ausgesperrt.
Fakt 07

Wenn ein Staat gegen die Middlebox kämpft: der Fall Russland

Im Oktober 2024 schaltete Cloudflare ECH-Verschlüsselung auf Free-Plänen standardmäßig ein. Am 6. November 2024 öffneten Sites hinter Cloudflare mit ECH für russische ISPs nicht mehr; am 7. November nannte CMU SSOP (eine Einheit von Roskomnadzor, dem russischen Kommunikationsregulator) ECH ein «Mittel zur Umgehung von Beschränkungen» und empfahl Betreibern, es abzuschalten «oder besser heimische CDNs zu nutzen». Seit dem 9. Juni 2025 schneiden die vier größten russischen Betreiber Cloudflare-Traffic auf die ersten 16 KB jeder Datei. Traffic aus Russland fiel um etwa 30%; mehr als 40% der Sites des russischen Webs - etwa 300.000 - sitzen hinter Cloudflare. Am 2. Juni 2026 erklärte der FSB, ausländische Geheimdienste hätten Daten von Handys russischer Beamter «unter Nutzung der technischen Möglichkeiten» von Cloudflare und Fastly gesammelt, und eröffnete Verfahren nach den Strafgesetzbuch-Artikeln 272 und 273 - technische Beweise zeigte er nicht, und die Firmen antworteten nicht. Derselbe Cloudflare deckt seit 2022 Sites des britischen Verteidigungsministeriums unter einem staatlichen Vertrag ab - Army, Royal Navy, RAF und das Defence-Gateway-Portal für 330.000 Nutzer: £425k für 2022-2025 und £105k für 2025-2026.

Quelle: Interfax und RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona und The Record, 02.06.2026; UK Contracts Finder Notices vom 25.01.2024 und 11.11.2025
Was das für euch heißt
«Die Site geht nicht auf» ist oft nicht die Site. Es ist eine Middlebox, von der ihr nichts wusstet, die sich mit eurem ISP verkracht hat.
Fakt 08

Dasselbe Schema überall: Amazon, Akamai, Azure, Fastly

Jeder Proxy oder Cloud-Loadbalancer, der TLS bei sich terminiert, arbeitet so: Amazon CloudFront und ALB, Azure Front Door und Application Gateway, Akamai, Fastly, Imperva, und in Europa auch OVHcloud, Myra, Link11. Jeder hat seine eigene WAF, die den Request-Body liest, eigenen Cache und eigene Ausfälle. Cloudflare ist einfach der größte und in der Dokumentation der offenste. Gewöhnliches Hosting mit Zertifikat auf dem Origin-Server ist anders: dort liest nur die Site den Traffic.

Quelle: AWS Docs (CloudFront, Application Load Balancer), Azure Front Door, Akamai - Abschnitte TLS termination; W3Techs, September 2026
Was das für euch heißt
Die Frage für jede Site mit Geld ist eine: wo endet mein Cipher - bei euch oder bei einer Middlebox? Unten - wie man in einer Minute prüft.
Euer Geld

Was das für euer Geld heißt

Börse hinter einer Middlebox

Login, Passwort, 2FA-Code, Auszahlungsadresse, Trade-Historie - all das sind Request-Bodies, die die Middlebox im Klartext liest. Plus Middlebox-Ausfall - und die Börse liegt genau dann, wenn ihr verkaufen müsst: am 18. November 2025 war Coinbase unter den Sites, die ausfielen.

Web-Wallet hinter einer Middlebox

Wallet-Code erreicht euren Browser über die Middlebox: was ihr Server zurückgibt, läuft. Das ist dieselbe «eine Zeile im Build», über die wir bei Hardware-Wallet-Schwachstellen schrieben - nur der Punkt, an dem sie auftauchen kann, gehört jetzt auch jemand anderem. Adressen, die ihr in Formulare klebt, sieht sie ebenfalls.

Wallet mit Offline-Signatur

Der Schlüssel lebt auf einem Gerät ohne Netz, die Transaktion wird dort signiert und geht nur als Signatur online. Die Middlebox hat nichts abzufangen, selbst wenn sie da wäre: kein Passwort, kein Key, kein Code, der entscheidet, wohin das Geld geht.
So machen wir es
Zwischen euch und jedem unserer Server gibt es keine Middlebox. de.mitilena.com, api.mitilena.com, mitilena.com antworten direkt: das Zertifikat ist unseres, in den Antworten steht kein cf-ray-Header. Unser Front-Server entschlüsselt TLS nicht - er sieht nur den Servernamen im Handshake und reicht den Stream durch. Was unser Server sieht, steht Schritt für Schritt auf der Seite «Wie eine Wallet Krypto sendet». Geprüft 24.09.2026; ihr könnt es in einer Minute wiederholen - wie, steht unten.
Prüfen

Jede Site in einer Minute prüfen

Ihr müsst weder uns noch ihnen glauben. Die Middlebox hinterlässt Spuren in jeder Antwort, und jeder kann sie sehen.

01
Im Terminalcurl -sI https://site/ und Response-Header ansehen. server: cloudflare und cf-ray - Cloudflare; via: 1.1 … cloudfront.net und x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Jeder davon heißt: TLS endete bei der Middlebox, denn ein Header lässt sich der Antwort erst nach der Entschlüsselung hinzufügen.
02
Im BrowserDevTools → Network → erste Anfrage → Response Headers - dieselben Header. Oder Schloss → Zertifikat: bei Cloudflare ist der Issuer Google Trust Services WE1 für 90 Tage ohne Feld «organization»; bei Amazon Amazon RSA 2048 - das Zertifikat wurde über AWS bestellt, nicht von der Site selbst; Sites ohne eigene Domain zeigen *.cloudfront.net. Ein Zertifikat auf die Middlebox ist ihr Geständnis: der Cipher endet bei ihr.
03
Über die Serveradresseping site oder dig +short site - liegt die Adresse in veröffentlichten Cloudflare-Ranges (104.16.0.0/13, 172.64.0.0/13 und andere), CloudFront, Azure Front Door oder Akamai, läuft aller Traffic über deren Server. Die eigene Hosting-Adresse - keine Middlebox.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS bei Cloudflare terminiert: cf-ray-Header
# wurde der bereits entschlüsselten Antwort hinzugefügt
terminal
$ curl -sI https://de.mitilena.com | grep -iE "server|cf-"
server: nginx
# kein cf-ray: niemand zwischen euch und dem Server
Erste Ausgabe - so sieht eine Site hinter Cloudflare aus; Amazon, Akamai und Azure haben eigene Header (Liste links). Zweite - unsere, erfasst 24.09.2026.
Während wir diesen Artikel schrieben

Wir haben fünf der populärsten Wallets genommen und geschaut, wer zwischen euch und ihrer Site sitzt

Wir haben nicht geraten und keine fremden Reviews gelesen: gewöhnliche Requests an die Sites, Response-Header und Zertifikate. Das Ergebnis steht unten, unverändert.

Check 24.09.2026 · Sites von fünf populären WalletsHEADERS AND CERTIFICATES
WalletProxyEntschlüsselungWessen Schloss
MetaMaskmetamask.io
hinter Cloudflare · jacf-ray in der Antwort · jaCloudflare-Zertifikat: Google Trust Services WE1, 90 Tage, keine Organization
Trust Wallettrustwallet.com
hinter Cloudflare · jacf-ray in der Antwort · jaCloudflare-Zertifikat: Google Trust Services WE1, 90 Tage, keine Organization
Exodusexodus.com
hinter Cloudflare · jacf-ray in der Antwort · jaCloudflare-Zertifikat: Google Trust Services WE1, 90 Tage, keine Organization
Phantomphantom.com
hinter Cloudflare · jacf-ray in der Antwort · jaCloudflare-Zertifikat: Google Trust Services WE1, 90 Tage, keine Organization
Ledgerledger.com
hinter Cloudflare · jacf-ray in der Antwort · jaCloudflare-Zertifikat: Google Trust Services WE1, 90 Tage, keine Organization
5 von 5 · TLS endet bei Cloudflareselbst wiederholen - dauert eine Minute
Was das heißt
Fünf von fünf. Das Schloss, das ihr auf der Site eurer Wallet seht, stellt nicht die Wallet aus, sondern Cloudflare. Alles, was ihr auf diesen Sites tippt, und der gesamte Code, den sie an euren Browser schicken, läuft durch eine Middlebox, die ihr nicht gewählt habt. Was sie damit macht, ist Glaubenssache, nicht Technik.
So haben wir geprüft
Ein Request auf die Homepage jeder Site, server- und cf-ray-Header in der Antwort, Issuer und Laufzeit des Zertifikats hinter dem Schloss. Datum - 24. September 2026; Sites können die Konfiguration jederzeit ändern, also den Check selbst wiederholen: Anleitung oben, eine Minute.
FAQ

Was man fragt, wenn man bis hierher gelesen hat

Was ist Cloudflare in einfachen Worten?

Eine Middlebox-Firma: die Site schickt allen Traffic über ihre Server, und sie «schützen» ihn. Um zu «schützen», entschlüsseln sie eure Verbindung bei sich. So arbeiten ein Viertel aller Sites der Welt.

Sieht Cloudflare meine Passwörter?

Ja. Die Verbindung endet auf seinem Server, und Filterregeln lesen laut Docs den Body jeder Anfrage - ein Login-Formular mit Benutzername und Passwort ist genau dieser Request-Body. Ob und wie lange es das speichert, regeln seine Policies, die ihr nicht prüfen könnt.

Warum bittet die Site mich zu bestätigen, dass ich ein Mensch bin?

Das ist nicht die Site, das ist Cloudflare. Der Betreiber hat den Check eingeschaltet, und der Middlebox-Filter entscheidet: VPN, Tor, eine «verdächtige» Region, ein alter Browser - und ihr landet in einer Challenge-Schleife. Cloudflare räumt solche Schleifen in der Dokumentation selbst ein.

Eine Site hinter Cloudflare öffnet sich in meinem Land nicht. Was kann ich tun?

Wenn ein Staat mit einer Middlebox kämpft, bleibt Nutzern VPN - oder eine Site ohne Middlebox. Site-Betreibern hilft nur eines: Cloudflare zwischen sich und den Nutzern entfernen. Der Russland-Fall in Fakt 07 zeigt, wie schnell aus «die Site ist down» «die Middlebox hat sich mit dem ISP verkracht» wird. In Russland waren 2024–2025 über 40% der Sites betroffen.

Geht es nur um Cloudflare?

Nein. Jede Middlebox, die TLS bei sich terminiert, arbeitet so: Amazon CloudFront und AWS-Loadbalancer, Azure Front Door, Akamai, Fastly, Imperva, und in Europa etwa OVHcloud, Myra, Link11. Unter den tausend größten Sites der Welt sitzen 71% hinter einer Middlebox: Cloudflare - 58% davon, Amazon - 7%, Fastly - 5%, Akamai - 2%. Gewöhnliches Hosting ist anders: dort gehören Traffic und Zertifikat der Site selbst.

Ich betreibe eine Site. Was soll ich tun?

Entscheidet, was wichtiger ist: «Schutz vor Angriffen» oder dass die Passwörter eurer Nutzer nicht durch fremden Code laufen. Tarif und Einstellungen ändern das nicht - auf jedem Plan endet der Cipher bei der Middlebox. Es gibt einen Kompromiss - einen Proxy, der TLS nicht entschlüsselt und den Stream nur nach Servername weiterreicht. So arbeitet unser Front-Server: Schutz vor überflüssigem Traffic bleibt, eine Klartext-Middlebox nicht.

Eine Wallet, zwischen der und euch niemand sitzt

Key auf einem Gerät ohne Netz · keine Registrierung · was unser Server sieht - auf der Seite «Wie eine Wallet Krypto sendet»
Wallet erstellen