8つの事実 あなたの資金 確認 FAQ
Mitilena Mitilena ウォレット コールド暗号ウォレット
ONLINE · 22,000+ COINS ウォレットを作成作成
みんなが騙された仕組み

Cloudflare:あなたを守るふりをして、ログインと秘密をすべて知る会社

20年間、こう教えられてきた:鍵マークがあれば接続は安全、パスワードを入れてよい。言われなかったことが一つある。世界の十大サイトのうち7つで、鍵はサイトではなく他人のサーバーに向かい、多くの場合それがCloudflareだ。そ���でログイン、パスワード、cookie、メッセージが復号され、読まれ、フィルタを通り、再暗号化される。ハッキングでも障害でもない——それが彼らの仕事、「サイト保護」だ。Amazon、Akamai、Azureも同じことをする。ほぼインターネット全体がこれに埋もれている。誰もあなたに聞かなかった。

10中7世界の大手サイト——middleboxの向こう、多くの場合Cloudflare
5中5調べた人気ウォレット——同じ
0回、同意を求められたことはない
exchange.example/login
接続は保護されています
データ(パスワードやカード番号など)は、このサイトへの送信中に第三者が読み取ることはできません。
10サイト中7で
誤り
実際に起きていること
鍵はCloudflareのサーバーに向かう。そこでパスワードが復号され、彼らのコードに読まれる。サイトが受け取るのはその後だ。
ログイン
ログイン
you@mail.example
パスワード
••••••••••••Cloudflareがこれを読む
ログイン
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
証明書はサイトではなくCloudflare宛て
鍵マークが約束すること

Chromeは長年、鍵のないサイトを脅してきた。今はどのサイトにも鍵がある——そして大手10サイト中7つで、それはmiddleboxに向かう

鍵とHTTPSは一つの理由で作られた:あなたとサイトの間で、送る内容を誰にも読ませないため。ISP、カフェのWi-Fi、回線上の国家——すべてが暗号文しか見えない。ブラウザは長年教えてきた:鍵がなければパスワードを入れるな。

Cloudflareはあなたとサイトの間に座るプロキシ;Amazon CloudFront、Azure Front Door、Akamai、Fastlyも同じ。攻撃を「緩和」するには、middleboxが平文のトラフィックを見る必要がある。だから接続はそのサーバーで終わる:そこでリクエストが復号され、ルールと照合され、別接続でサイトに送られる。Cloudflare自身のドキュメントはこれをTLS terminationと呼ぶ——「HTTPSトラフィックが復号され、Cloudflareが検査できる地点」。Amazon、Azure、Akamaiもドキュメントで同じ地点を同じ名で呼ぶ。

技術的には、これは古典的な中間者(man in the middle)だ。攻撃との唯一の違いは、サイト所有者がmiddleboxの後ろに置いた時点で申し込んだこと。プランや設定では消えない:サイトがmiddleboxの後ろにある限り、暗号化はmiddleboxで終わる——無料プランでもEnterpriseでも。誰も聞かず、鍵マークも教えてくれない。

鍵を見たときに思うこと
あなたブラウザ
サイトまでの一つの暗号
サイト
middleboxの後ろのサイトで実際に起きること
あなたブラウザ
暗号
Middlebox��文
暗号
サイト
CloudflareのFlexible / Full / Full (strict)、Azure Front Doorの「end-to-end TLS」、CloudFrontの「origin protocol」が説明するのは第2ホップだけ。第1ホップは常にmiddleboxで終わる。
証明書は二つ:目にするのはmiddlebox宛て。オリジン側のものは決して見えない。
8つの事実

実務で何を意味するか——ドキュメントと日付から

評価はしない。Cloudflare自身のドキュメント、インシデント報告、公開記事だけ——日付付きで、どの行も検証できる。

事実 01

十大サイトのうち7つ——middleboxの後ろ

HTTP Archive 2025によると、世界で最も訪問される1000サイトの71%がHTML文書さえmiddlebox経由で配信;トップ1万では70%、トップ10万では62%。そのmiddleboxは:Cloudflareがそうしたサイトの58%、次いでAmazon CloudFront(7%)、Fastly(5%)、Akamai(2%)、クラウド負荷分散。世界の全サイトでは3つに1つがmiddleboxの後ろ;Cloudflare単独で全サイトの26%、リバースプロキシ市場の85%。

出典: HTTP Archive, Web Almanac 2025, CDN章; W3Techs reverse-proxy報告、更新 24.09.2026
あな���にとっての意味
サイトが大きいほど、パスワードを読むのはサイトではなくそのmiddleboxである可能性が高い。鍵の見た目はどちらも同じ。
事実 02

WAFはすべてのリクエスト本体を読む——ドキュメント通り

Cloudflareのルールは「受信する各リクエストの本体を検査」し、ルール言語のフィールド http.request.body.raw は「変更されていないHTTPリクエスト本体」。ログインフォームはリクエスト本体。その中のログインとパスワードは平文。

出典: developers.cloudflare.com: WAF managed rules; ruleset-engine, フィールド http.request.body.raw
あなたにとっての意味
脆弱性ではなく機能だ。その後ろのサイトへのログインのたびに、パスワードはCloudflareのコードを通る。その後どうするかは技術ではなく信頼の問題。
事実 03

Cloudbleed、2017:middleboxのメモリが他の応答に漏れた

2016年9月22日から2017年2月18日まで、Cloudflareのパーサのバグが、あるサイトのメモリ断片を別サイトの応答に混ぜた:ヘッダ、パスワード付きPOSTの断片、cookie、APIキー、トークン。Cloudflareは120万ヒットを計上;漏洩は検索キャッシュに入り、8万ページ超を清掃。報道はUber、OkCupid、Fitbitを挙げた。

出典: Cloudflare、インシデント報告 23.02.2017 と影響評価 01.03.2017; Google Project Zero, issue 1139
あなたにとっての意味
middleboxの一つのバグ——何十万人ものサイトで同時に漏洩。それらのサイトは何も悪くない。
事実 04

2023年11月:盗まれた鍵で攻撃者がCloudflareに侵入

2023年11月14日から24日、攻撃者——Cloudflareは「nation-state」と呼ぶ——がOkta侵害で盗んだ資格情報でCloudflare内で活動:Confluence wiki、Jira、Bitbucket、76リポジトリをダウンロード。その後Cloudflareは5000超の資格情報をローテし、4893システムを点検。

出典: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
あなたにとっての意味
インターネットの4分の1が通るmiddleboxは、世界で最も太い標的だ。すでに誰かが入った。
事実 05

全員のための一つのスイッチ

2019年7月2日——27分、WAFの一つの正規表現でトラフィック82%減。2022年6月21日——75分、19データセンター。2025年11月18日——ほぼ6時間、「2019年以来最悪」:X、ChatGPT、Spotify、Shopify、Coinbaseがダウン。2025年12月5日——また25分。2026年2月20日——6時間、BGPエラー。どれも攻撃ではなかった。

出典: Cloudflare障害ポストモーテム 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
あなたにとっての意味
middleboxが壊れると、取引所を含むインターネットの半分が同時に壊れる。売りたいまさにそのとき。
事実 06

人間かどうかを決めるのはCloudflare

サイト所有者がチェックを入れる——アクセスを決めるのは彼らではなくCloudflareのフィルタ。ドキュメントは「チャレンジが何度も出るchallenge loop」を認め、VPNやプロキシも原因になる。2016年からCloudflareはTorを別の「国」として扱い、そこからの94%が悪意だと主張;Tor Projectは「終わりなきCAPTCHAのループ」とTorアドレスの少なくとも80%のブロックに答えた。

出典: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
あなたにとっての意味
VPN、Tor、あるいは「間違った」地域——あなたは「人間ではない」。サイトがブロックしたのではない。知らなかったmiddleboxが締め出した。
事実 07

国家がmiddleboxと戦うとき:ロシアの事例

2024年10月、Cloudflareは無料プランでECH暗号化を既定有効にした。2024年11月6日、ECH付きCloudflare背後のサイトがロシアのISPで開かなくなった;11月7日、CMU SSOP(ロシア通信規制当局Roskomnadzorの部署)はECHを「制限回避の手段」と呼び、所有者に無効化「あるいは国内CDNの利用」を勧めた。2025年6月9日からロシア四大通信事業者がCloudflareのトラフィックを各ファイル先頭16KBに切り詰めた。ロシアからのトラフィックは約30%減;ロシア語圏サイトの40%超——約30万——がCloudflareの後ろ。2026年6月2日、FSBは外国諜報機関がCloudflareとFastlyの「技術能力を使い」ロシア当局者の携帯からデータを集めていたと発表し、刑法272条・273条で案件を開いた——技術的証拠は示さず、各社は返答しなかった。同じCloudflareは2022年から英国防省サイトを政府契約で覆う——陸軍、海軍、空軍、33万人向けDefence Gateway:2022-2025で42.5万ポンド、2025-2026で10.5万ポンド。

出典: InterfaxとRBC、07.11.2024; Habr、06.11.2024; Cloudflare、26.06.2025; Kommersant、19.06.2025; RIA Novosti、Mediazona、The Record、02.06.2026; UK Contracts Finder公示 25.01.2024 と 11.11.2025
あなたにとっての意味
「サイトが開かない」は多くの場合サイトではない。知らなかったmiddleboxがISPともめたのだ。
事実 08

どこでも同じ仕組み:Amazon、Akamai、Azure、Fastly

自身でTLSを終端するプロキシやクラウド負荷分散はどれも同じ:Amazon CloudFrontとALB、Azure Front DoorとApplication Gateway、Akamai、Fastly、Imperva、アジアではAlibaba Cloud CDNとTencent EdgeOne。それぞれがリクエスト本体を読む独自WAF、独自キャッシュ、独自障害を持つ。Cloudflareは単に最大で、ドキュメントが最も公開されている。オリジンサーバーに証明書がある通常のホスティングは違う:そこではサイトだけがトラフィックを読む。

出典: AWSドキュメント(CloudFront、Application Load Balancer)、Azure Front Door、Akamai — TLS termination節; W3Techs、2026年9月
あなたにとっての意味
お金が関わるサイトへの問いは一つ:暗号はどこで終わる——あなたか、middleboxか?以下——1分での確認法。
あなたの資金

資金にとっての意味

middleboxの後ろの取引所

ログイン、パスワード、2FA、出金先、取引履歴——すべてmiddleboxが平文で読むリクエスト本体。加えてmiddlebox障害——売りたいときに取引所が落ちる:2025年11月18日、Coinbaseもダウンしたサイトの一つだった。

middleboxの後ろのウェブウォレット

ウォレットのコードはmiddlebox経由でブラウザに届く:そのサーバーが返したものが動く。ハードウェアウォレットの欠陥で書いた「ビルドの一行」と同じ——出現しうる地点が他人のものにもなった。フォームに貼るアドレスも見える。

オフライン署名のウォレット

鍵はネットワークのない端末にあり、取引はそこで署名され、署名だけがオンラインに出る。middleboxがあっても傍受するものはない:パスワードも鍵も、資金の行き先を決めるコードもない。
私たちのやり方
あなたと当社のいずれのサーバーの間にもmiddleboxはない。ja.mitilena.com と api.mitilena.com は直接応答する:証明書は当社のもの、応答にcf-rayヘッダはない。フロントサーバーはTLSを復号しない——ハンドシェイクのサーバー名だけを見てストリームをそのまま渡す。サーバーが見るものはページ「ウォレットが暗号資産を送る仕組み」で段階的に説明。確認日 24.09.2026;1分で自分でも繰り返せる——方法は下。
確認

どのサイトも1分で確認

私たちや彼らを信じる必要はない。middleboxはすべての応答に痕跡を残し、誰でも見える。

01
ターミナルでcurl -sI https://site/ で応答ヘッダを見る。server: cloudflare と cf-ray —— Cloudflare;via: 1.1 … cloudfront.net と x-amz-cf-id —— Amazon;x-azure-ref —— Azure Front Door;x-served-by: cache-… —— Fastly;x-akamai-… —— Akamai。どれかがあれば:TLSはmiddleboxで終端された。ヘッダは復号後にしか応答に足せないからだ。
02
ブラウザでDevTools → Network → 最初のリクエスト → Response Headers ——同じヘッダ。または鍵 → 証明書:Cloudflareは発行者がGoogle Trust Services WE1、90日、「organization」欄なし;Amazonは発行者Amazon RSA 2048、つまり証明書はサイト自身ではなくAWS経由;独自ドメインなしは*.cloudfront.net。middlebox宛ての証明書は自白:暗号はそこで終わる。
03
サーバーアドレスでping site または dig +short site ——アドレスが公開されたCloudflareレンジ(104.16.0.0/13、172.64.0.0/13など)、CloudFront、Azure Front Door、Akamaiなら、トラフィックはすべて彼らのサーバー経由。ホスティング自身のアドレスならmiddleboxなし。
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLSはCloudflareで終端:cf-rayヘッダ
# すでに復号された応答に追加された
terminal
$ curl -sI https://ja.mitilena.com | grep -iE "server|cf-"
server: nginx
# cf-rayなし:あなたとサーバーの間に誰もいない
最初の出力——Cloudflare背後のサイトの見え方;Amazon、Akamai、Azureは独自ヘッダ(左の一覧)。2つ目——私たちのもの、2026年9月24日取得。
この記事を書いていたとき

最も人気のウォレット5つを取り、あなたとそのサイトの間に誰がいるか見た

推測も他人のレビューもしていない:サイトへ普通のリクエストをし、応答ヘッダと証明書を見た。結果は以下、そのまま。

確認 24.09.2026 · 人気ウォレット5つのサイトヘッダと証明書
ウォレットProxy復号誰の鍵
MetaMaskmetamask.io
Cloudflareの後ろ · はい応答にcf-ray · はいCloudflare証明書: Google Trust Services WE1、90日、organizationなし
Trust Wallettrustwallet.com
Cloudflareの後ろ · はい応答にcf-ray · はいCloudflare証明書: Google Trust Services WE1、90日、organizationなし
Exodusexodus.com
Cloudflareの後ろ · はい応答にcf-ray · はいCloudflare証明書: Google Trust Services WE1、90日、organizationなし
Phantomphantom.com
Cloudflareの後ろ · はい応答にcf-ray · はいCloudflare証明書: Google Trust Services WE1、90日、organizationなし
Ledgerledger.com
Cloudflareの後ろ · はい応答にcf-ray · はいCloudflare証明書: Google Trust Services WE1、90日、organizationなし
5中5 · TLSはCloudflareで終わる自分で繰り返せ——1分
これが意味すること
5つとも。ウォレットのサイトで見る鍵はウォレットではなくCloudflare発行。そこで打つすべてと、ブラウザに送るコードのすべてが、選んでもいないmiddleboxを通る。その後どうするかは技術ではなく信仰の問題。
どう確認したか
各サイトのホームページへのリクエスト、応答のserverとcf-ray、鍵の裏の証明書の発行者と有効期間。日付——2026年9月24日;サイトはいつでも設定を変えられるので、自分で繰り返せ:手順は上、1分。
FAQ

ここまで読んだ人が聞くこ��

Cloudflareとは、簡単に言うと?

middlebox企業:サイトは全トラフィックを彼らのサーバー経由で送り、彼らはそれを「保護」する。「保護」するために、接続を彼らの側で復号する。世界の全サイトの4分の1がこう動く。

Cloudflareはパスワードを見るのか?

はい。接続はそのサーバーで終わり、ドキュメント通りフィルタ規則がすべてのリクエスト本体を読む——ユーザー名とパスワードのログインフォームがまさにその本体。保存するか・どれだけかはポリシー次第で、検証できない。

なぜサイトは人間か確認させるのか?

それはサイトではなくCloudflareだ。所有者が検査をオンにし、middleboxのフィルタが決める:VPN、Tor、「怪しい」地域、古いブラウザ——challenge loopに落ちる。Cloudflare自身がドキュメントでそうしたループを認めている。

Cloudflare背後のサイトが自分の国で開かない。どうすれば?

国がmiddleboxともめると、ユーザーが得るのはVPN——かmiddleboxのないサイト。所有者の本当の修正は一つ:自分とユーザーの間からCloudflareを外す。事実07のロシア事例は、「サイトが落ちた」がいかに早く「middleboxがISPともめた」になるかを示す。

これはCloudflareだけの話か?

いいえ。自身でTLSを終端するmiddleboxはどれもこう動く:Amazon CloudFrontとAWS負荷分散、Azure Front Door、Akamai、Fastly、Imperva。世界の千の大手サイトのうち71%がmiddleboxの後ろ:Cloudflareが58%、Amazon 7%、Fastly 5%、Akamai 2%。通常ホスティングは違う:トラフィックも証明書もサイト自身のもの。

サイトを所有している。どうすべき?

どちらが大事か決めろ:「攻撃からの保護」か、ユーザーのパスワードが他人のコードを通らないことか。プランも設定も変えない——どのプランでも暗号はmiddleboxで終わる。妥協はある——TLSを復号せずサーバー名だけでストリームを転送するプロキシ。私たちのフロントサーバーはそう動く:過剰トラフィックへの防御は残り、平文middleboxはない。

あいだに誰もいないウォレット

ネットワークのない端末の鍵 · 登録なし · サーバーが見るもの——ページ 「ウォレットが暗号資産を送る仕組み」
ウォレットを作成