鍵とHTTPSは一つの理由で作られた:あなたとサイトの間で、送る内容を誰にも読ませないため。ISP、カフェのWi-Fi、回線上の国家——すべてが暗号文しか見えない。ブラウザは長年教えてきた:鍵がなければパスワードを入れるな。
Cloudflareはあなたとサイトの間に座るプロキシ;Amazon CloudFront、Azure Front Door、Akamai、Fastlyも同じ。攻撃を「緩和」するには、middleboxが平文のトラフィックを見る必要がある。だから接続はそのサーバーで終わる:そこでリクエストが復号され、ルールと照合され、別接続でサイトに送られる。Cloudflare自身のドキュメントはこれをTLS terminationと呼ぶ——「HTTPSトラフィックが復号され、Cloudflareが検査できる地点」。Amazon、Azure、Akamaiもドキュメントで同じ地点を同じ名で呼ぶ。
技術的には、これは古典的な中間者(man in the middle)だ。攻撃との唯一の違いは、サイト所有者がmiddleboxの後ろに置いた時点で申し込んだこと。プランや設定では消えない:サイトがmiddleboxの後ろにある限り、暗号化はmiddleboxで終わる——無料プランでもEnterpriseでも。誰も聞かず、鍵マークも教えてくれない。
評価はしない。Cloudflare自身のドキュメント、インシデント報告、公開記事だけ——日付付きで、どの行も検証できる。

HTTP Archive 2025によると、世界で最も訪問される1000サイトの71%がHTML文書さえmiddlebox経由で配信;トップ1万では70%、トップ10万では62%。そのmiddleboxは:Cloudflareがそうしたサイトの58%、次いでAmazon CloudFront(7%)、Fastly(5%)、Akamai(2%)、クラウド負荷分散。世界の全サイトでは3つに1つがmiddleboxの後ろ;Cloudflare単独で全サイトの26%、リバースプロキシ市場の85%。

Cloudflareのルールは「受信する各リクエストの本体を検査」し、ルール言語のフィールド http.request.body.raw は「変更されていないHTTPリクエスト本体」。ログインフォームはリクエスト本体。その中のログインとパスワードは平文。

2016年9月22日から2017年2月18日まで、Cloudflareのパーサのバグが、あるサイトのメモリ断片を別サイトの応答に混ぜた:ヘッダ、パスワード付きPOSTの断片、cookie、APIキー、トークン。Cloudflareは120万ヒットを計上;漏洩は検索キャッシュに入り、8万ページ超を清掃。報道はUber、OkCupid、Fitbitを挙げた。

2023年11月14日から24日、攻撃者——Cloudflareは「nation-state」と呼ぶ——がOkta侵害で盗んだ資格情報でCloudflare内で活動:Confluence wiki、Jira、Bitbucket、76リポジトリをダウンロード。その後Cloudflareは5000超の資格情報をローテし、4893システムを点検。

2019年7月2日——27分、WAFの一つの正規表現でトラフィック82%減。2022年6月21日——75分、19データセンター。2025年11月18日——ほぼ6時間、「2019年以来最悪」:X、ChatGPT、Spotify、Shopify、Coinbaseがダウン。2025年12月5日——また25分。2026年2月20日——6時間、BGPエラー。どれも攻撃ではなかった。

サイト所有者がチェックを入れる——アクセスを決めるのは彼らではなくCloudflareのフィルタ。ドキュメントは「チャレンジが何度も出るchallenge loop」を認め、VPNやプロキシも原因になる。2016年からCloudflareはTorを別の「国」として扱い、そこからの94%が悪意だと主張;Tor Projectは「終わりなきCAPTCHAのループ」とTorアドレスの少なくとも80%のブロックに答えた。

2024年10月、Cloudflareは無料プランでECH暗号化を既定有効にした。2024年11月6日、ECH付きCloudflare背後のサイトがロシアのISPで開かなくなった;11月7日、CMU SSOP(ロシア通信規制当局Roskomnadzorの部署)はECHを「制限回避の手段」と呼び、所有者に無効化「あるいは国内CDNの利用」を勧めた。2025年6月9日からロシア四大通信事業者がCloudflareのトラフィックを各ファイル先頭16KBに切り詰めた。ロシアからのトラフィックは約30%減;ロシア語圏サイトの40%超——約30万——がCloudflareの後ろ。2026年6月2日、FSBは外国諜報機関がCloudflareとFastlyの「技術能力を使い」ロシア当局者の携帯からデータを集めていたと発表し、刑法272条・273条で案件を開いた——技術的証拠は示さず、各社は返答しなかった。同じCloudflareは2022年から英国防省サイトを政府契約で覆う——陸軍、海軍、空軍、33万人向けDefence Gateway:2022-2025で42.5万ポンド、2025-2026で10.5万ポンド。

自身でTLSを終端するプロキシやクラウド負荷分散はどれも同じ:Amazon CloudFrontとALB、Azure Front DoorとApplication Gateway、Akamai、Fastly、Imperva、アジアではAlibaba Cloud CDNとTencent EdgeOne。それぞれがリクエスト本体を読む独自WAF、独自キャッシュ、独自障害を持つ。Cloudflareは単に最大で、ドキュメントが最も公開されている。オリジンサーバーに証明書がある通常のホスティングは違う:そこではサイトだけがトラフィックを読む。



私たちや彼らを信じる必要はない。middleboxはすべての応答に痕跡を残し、誰でも見える。
推測も他人のレビューもしていない:サイトへ普通のリクエストをし、応答ヘッダと証明書を見た。結果は以下、そのまま。
middlebox企業:サイトは全トラフィックを彼らのサーバー経由で送り、彼らはそれを「保護」する。「保護」するために、接続を彼らの側で復号する。世界の全サイトの4分の1がこう動く。
はい。接続はそのサーバーで終わり、ドキュメント通りフィルタ規則がすべてのリクエスト本体を読む——ユーザー名とパスワードのログインフォームがまさにその本体。保存するか・どれだけかはポリシー次第で、検証できない。
それはサイトではなくCloudflareだ。所有者が検査をオンにし、middleboxのフィルタが決める:VPN、Tor、「怪しい」地域、古いブラウザ——challenge loopに落ちる。Cloudflare自身がドキュメントでそうしたループを認めている。
国がmiddleboxともめると、ユーザーが得るのはVPN——かmiddleboxのないサイト。所有者の本当の修正は一つ:自分とユーザーの間からCloudflareを外す。事実07のロシア事例は、「サイトが落ちた」がいかに早く「middleboxがISPともめた」になるかを示す。
いいえ。自身でTLSを終端するmiddleboxはどれもこう動く:Amazon CloudFrontとAWS負荷分散、Azure Front Door、Akamai、Fastly、Imperva。世界の千の大手サイトのうち71%がmiddleboxの後ろ:Cloudflareが58%、Amazon 7%、Fastly 5%、Akamai 2%。通常ホスティングは違う:トラフィックも証明書もサイト自身のもの。
どちらが大事か決めろ:「攻撃からの保護」か、ユーザーのパスワードが他人のコードを通らないことか。プランも設定も変えない——どのプランでも暗号はmiddleboxで終わる。妥協はある——TLSを復号せずサーバー名だけでストリームを転送するプロキシ。私たちのフロントサーバーはそう動く:過剰トラフィックへの防御は残り、平文middleboxはない。