Schloss und HTTPS wurden aus einem Grund erfunden: damit niemand zwischen euch und der Site lesen kann, was ihr sendet. Euer ISP, Café-WLAN, ein Staat auf der Leitung - alle sehen nur Ciphertext. Browser haben euch jahrelang beigebracht: kein Schloss - kein Passwort eingeben.
Cloudflare ist ein Proxy zwischen euch und der Site; Amazon CloudFront, Azure Front Door, Akamai und Fastly arbeiten genauso. Um «Angriffe abzuwehren», muss die Middlebox den Traffic im Klartext sehen. Deshalb endet eure Verbindung auf ihrem Server: dort wird die Anfrage entschlüsselt, gegen ihre Regeln geprüft und erst dann über eine separate Verbindung zur Site geschickt. Cloudflares eigene Docs nennen das TLS termination - «the point where HTTPS traffic is decrypted so Cloudflare can inspect it». Amazon, Azure und Akamai verwenden denselben Namen für denselben Punkt.
Technisch ist das ein klassischer Man in the Middle. Der einzige Unterschied zum Angriff: der Site-Betreiber hat sich dafür angemeldet, als er die Site hinter die Middlebox stellte. Tarif oder Einstellungen ändern das nicht: solange die Site hinter einer Middlebox liegt, endet die Verschlüsselung bei der Middlebox - im Free-Plan wie auf Enterprise. Niemand hat euch gefragt, und das Schloss sagt es euch nicht.
Keine Wertungen. Nur Cloudflares eigene Dokumentation, eigene Incident-Reports und öffentliche Aufarbeitungen - mit Daten, damit jede Zeile prüfbar ist.

Laut HTTP Archive 2025 liefern 71% der tausend meistbesuchten Sites der Welt sogar das HTML-Dokument über eine Middlebox aus; unter den Top 10.000 - 70%, unter den Top 100.000 - 62%. Wer diese Middleboxes sind: Cloudflare - 58% solcher Sites, dann Amazon CloudFront (7%), Fastly (5%), Akamai (2%) und Cloud-Loadbalancer. Zählt man alle Sites der Welt, liegt jede dritte hinter einer Middlebox; Cloudflare allein - 26% aller Sites und 85% des Reverse-Proxy-Markts.

Cloudflare-Regeln «inspect the body of each incoming request», und das Feld http.request.body.raw in ihrer Rules-Sprache ist «the unaltered HTTP request body». Ein Login-Formular ist ein Request-Body. Login und Passwort darin sind Klartext.

Vom 22. September 2016 bis 18. Februar 2017 mischte ein Bug in Cloudflares Parser Speicherstücke einer Site in Antworten einer anderen: Header, Teile von POST-Requests mit Passwörtern, Cookies, API-Keys und Tokens. Cloudflare zählte 1,2 Millionen Treffer; Leaks landeten in Suchcaches - mehr als 80.000 Seiten bereinigt. Die Presse nannte Uber, OkCupid, Fitbit.

Vom 14. bis 24. November 2023 arbeiteten Angreifer - Cloudflare nennt sie «nation-state» - mit im Okta-Breach gestohlenen Credentials in Cloudflares Systemen: Confluence-Wiki, Jira-Tracker, Bitbucket-Repos, 76 Repositories heruntergeladen. Danach rotierte Cloudflare mehr als 5.000 Credentials und prüfte 4.893 Systeme.

2. Juli 2019 - 27 Minuten, ein Regex in der WAF, Traffic minus 82%. 21. Juni 2022 - 75 Minuten, 19 Rechenzentren. 18. November 2025 - fast sechs Stunden, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase lagen. 5. Dezember 2025 - nochmals 25 Minuten. 20. Februar 2026 - sechs Stunden, ein BGP-Fehler. Keiner der Ausfälle war ein Angriff.

Der Site-Betreiber setzt ein Häkchen - und den Zugang entscheidet nicht er, sondern Cloudflares Filter. Die Docs räumen eine «challenge loop, when the challenge appears again and again» ein, auch wegen VPNs und Proxys. Seit 2016 behandelt Cloudflare Tor als eigenes «Land» und behauptet, 94% der Requests von dort seien bösartig; das Tor Project antwortete mit einer «endless loop of CAPTCHAs» und einer Sperre von mindestens 80% der Tor-Adressen.

Im Oktober 2024 schaltete Cloudflare ECH-Verschlüsselung auf Free-Plänen standardmäßig ein. Am 6. November 2024 öffneten Sites hinter Cloudflare mit ECH für russische ISPs nicht mehr; am 7. November nannte CMU SSOP (eine Einheit von Roskomnadzor, dem russischen Kommunikationsregulator) ECH ein «Mittel zur Umgehung von Beschränkungen» und empfahl Betreibern, es abzuschalten «oder besser heimische CDNs zu nutzen». Seit dem 9. Juni 2025 schneiden die vier größten russischen Betreiber Cloudflare-Traffic auf die ersten 16 KB jeder Datei. Traffic aus Russland fiel um etwa 30%; mehr als 40% der Sites des russischen Webs - etwa 300.000 - sitzen hinter Cloudflare. Am 2. Juni 2026 erklärte der FSB, ausländische Geheimdienste hätten Daten von Handys russischer Beamter «unter Nutzung der technischen Möglichkeiten» von Cloudflare und Fastly gesammelt, und eröffnete Verfahren nach den Strafgesetzbuch-Artikeln 272 und 273 - technische Beweise zeigte er nicht, und die Firmen antworteten nicht. Derselbe Cloudflare deckt seit 2022 Sites des britischen Verteidigungsministeriums unter einem staatlichen Vertrag ab - Army, Royal Navy, RAF und das Defence-Gateway-Portal für 330.000 Nutzer: £425k für 2022-2025 und £105k für 2025-2026.

Jeder Proxy oder Cloud-Loadbalancer, der TLS bei sich terminiert, arbeitet so: Amazon CloudFront und ALB, Azure Front Door und Application Gateway, Akamai, Fastly, Imperva, und in Europa auch OVHcloud, Myra, Link11. Jeder hat seine eigene WAF, die den Request-Body liest, eigenen Cache und eigene Ausfälle. Cloudflare ist einfach der größte und in der Dokumentation der offenste. Gewöhnliches Hosting mit Zertifikat auf dem Origin-Server ist anders: dort liest nur die Site den Traffic.



Ihr müsst weder uns noch ihnen glauben. Die Middlebox hinterlässt Spuren in jeder Antwort, und jeder kann sie sehen.
Wir haben nicht geraten und keine fremden Reviews gelesen: gewöhnliche Requests an die Sites, Response-Header und Zertifikate. Das Ergebnis steht unten, unverändert.
Eine Middlebox-Firma: die Site schickt allen Traffic über ihre Server, und sie «schützen» ihn. Um zu «schützen», entschlüsseln sie eure Verbindung bei sich. So arbeiten ein Viertel aller Sites der Welt.
Ja. Die Verbindung endet auf seinem Server, und Filterregeln lesen laut Docs den Body jeder Anfrage - ein Login-Formular mit Benutzername und Passwort ist genau dieser Request-Body. Ob und wie lange es das speichert, regeln seine Policies, die ihr nicht prüfen könnt.
Das ist nicht die Site, das ist Cloudflare. Der Betreiber hat den Check eingeschaltet, und der Middlebox-Filter entscheidet: VPN, Tor, eine «verdächtige» Region, ein alter Browser - und ihr landet in einer Challenge-Schleife. Cloudflare räumt solche Schleifen in der Dokumentation selbst ein.
Wenn ein Staat mit einer Middlebox kämpft, bleibt Nutzern VPN - oder eine Site ohne Middlebox. Site-Betreibern hilft nur eines: Cloudflare zwischen sich und den Nutzern entfernen. Der Russland-Fall in Fakt 07 zeigt, wie schnell aus «die Site ist down» «die Middlebox hat sich mit dem ISP verkracht» wird. In Russland waren 2024–2025 über 40% der Sites betroffen.
Nein. Jede Middlebox, die TLS bei sich terminiert, arbeitet so: Amazon CloudFront und AWS-Loadbalancer, Azure Front Door, Akamai, Fastly, Imperva, und in Europa etwa OVHcloud, Myra, Link11. Unter den tausend größten Sites der Welt sitzen 71% hinter einer Middlebox: Cloudflare - 58% davon, Amazon - 7%, Fastly - 5%, Akamai - 2%. Gewöhnliches Hosting ist anders: dort gehören Traffic und Zertifikat der Site selbst.
Entscheidet, was wichtiger ist: «Schutz vor Angriffen» oder dass die Passwörter eurer Nutzer nicht durch fremden Code laufen. Tarif und Einstellungen ändern das nicht - auf jedem Plan endet der Cipher bei der Middlebox. Es gibt einen Kompromiss - einen Proxy, der TLS nicht entschlüsselt und den Stream nur nach Servername weiterreicht. So arbeitet unser Front-Server: Schutz vor überflüssigem Traffic bleibt, eine Klartext-Middlebox nicht.