তালা ও HTTPS এক কারণে তৈরি: যাতে আপনি ও সাইটের মাঝে কেউ আপনার পাঠানো জিনিস পড়তে না পারে। আপনার ISP, ক্যাফের Wi-Fi, লাইনের রাষ্ট্র — সবাই শুধু সাইফারটেক্সট দেখে। ব্রাউজার বছরের পর বছর শিখিয়েছে: তালা নেই — পাসওয়ার্ড দেবেন না।
Cloudflare একটি প্রক্সি যা আপনি ও সাইটের মাঝে বসে; Amazon CloudFront, Azure Front Door, Akamai ও Fastly একইভাবে কাজ করে। «আক্রমণ প্রশমিত» করতে মিডলবক্সকে ট্রাফিক খোলা দেখতে হয়। তাই আপনার সংযোগ তার সার্ভারে শেষ হয়: সেখানে রিকোয়েস্ট ডিক্রিপ্ট, নিয়ম অনুসারে পরীক্ষা, তারপর আলাদা সংযোগে সাইটে যায়। Cloudflare-এর নিজের ডকে একে বলে TLS termination — «যে বিন্দুতে HTTPS ট্রাফিক ডিক্রিপ্ট হয় যাতে Cloudflare পরীক্ষা করতে পারে»। Amazon, Azure ও Akamai তাদের ডকে একই বিন্দুর একই নাম ব্যবহার করে।
প্রযুক্তিগতভাবে এটা ক্লাসিক man in the middle. আক্রমণের একমাত্র পার্থক্য: সাইট মালিক মিডলবক্সের পেছনে সাইট রেখে এতে সাইন আপ করেছেন। প্ল্যান বা সেটিংস এটা তোলে না: সাইট মিডলবক্সের পেছনে থাকলে এনক্রিপশন মিডলবক্সে শেষ — ফ্রি প্ল্যান ও Enterprise দুটোতেই। আপনাকে কেউ জিজ্ঞেস করেনি, তালাও বলবে না।
কোনো রায় নয়। শুধু Cloudflare-এর নিজের ডকুমেন্টেশন, ইনসিডেন্ট রিপোর্ট ও পাবলিক লেখা — তারিখসহ, যাতে প্রতিটি লাইন যাচাই করা যায়।

HTTP Archive 2025 অনুসারে, বিশ্বের হাজার সবচেয়ে বেশি দেখা সাইটের ৭১% HTML ডকুমেন্টও মিডলবক্স দিয়ে দেয়; টপ ১০,০০০-এ ৭০%, টপ ১০০,০০০-এ ৬২%। সেই মিডলবক্স কারা: Cloudflare — এমন সাইটের ৫৮%, তারপর Amazon CloudFront (৭%), Fastly (৫%), Akamai (২%) ও ক্লাউড লোড ব্যালান্সার। বিশ্বের সব সাইট গুনলে প্রতি তিনটিতে একটা মিডলবক্সের পেছনে; একা Cloudflare — সব সাইটের ২৬% ও রিভার্স-প্রক্সি বাজারের ৮৫%।

Cloudflare নিয়ম «প্রতিটি আগত রিকোয়েস্টের বডি পরীক্ষা করে», আর তাদের রুলস ভাষায় http.request.body.raw ক্ষেত্র হলো «অপরিবর্তিত HTTP রিকোয়েস্ট বডি»। লগইন ফর্মই রিকোয়েস্ট বডি। তাতে লগইন ও পাসওয়ার্ড প্লেইনটেক্সট।

২০১৬ সালের ২২ সেপ্টেম্বর থেকে ২০১৭ সালের ১৮ ফেব্রুয়ারি পর্যন্ত Cloudflare পার্সারের বাগে এক সাইটের মেমোরি টুকরো অন্য সাইটের রেসপন্সে মিশেছে: হেডার, পাসওয়ার্ডসহ POST টুকরো, cookie, API কী ও টোকেন। Cloudflare গুনেছে ১২ লাখ হিট; লিক সার্চ ক্যাশে গেছে — ৮০,০০০-এর বেশি পাতা পরিষ্কার। প্রেসে Uber, OkCupid, Fitbit-এর নাম।

২০২৩ সালের ১৪ থেকে ২৪ নভেম্বর আক্রমণকারীরা — Cloudflare যাদের বলে «nation-state» — Okta লঙ্ঘনে চুরি করা ক্রেডেনশিয়াল নিয়ে Cloudflare সিস্টেমের ভিতরে কাজ করেছে: Confluence উইকি, Jira, Bitbucket, ৭৬টি রেপো ডাউনলোড। এরপর Cloudflare ৫,০০০-এর বেশি ক্রেডেনশিয়াল ঘুরিয়েছে ও ৪,৮৯৩ সিস্টেম পরীক্ষা করেছে।

২ জুলাই ২০১৯ — ২৭ মিনিট, WAF-এ এক regex, ট্রাফিক ৮২% কমে। ২১ জুন ২০২২ — ৭৫ মিনিট, ১৯ ডেটা সেন্টার। ১৮ নভেম্বর ২০২৫ — প্রায় ছয় ঘণ্টা, «২০১৯-এর পর সবচেয়ে খারাপ আউটেজ»: X, ChatGPT, Spotify, Shopify, Coinbase ডাউন। ৫ ডিসেম্বর ২০২৫ — আরও ২৫ মিনিট। ২০ ফেব্রুয়ারি ২০২৬ — ছয় ঘণ্টা, BGP ত্রুটি। কোনো আউটেজই আক্রমণ ছিল না।

��াইট মালিক একটা টিক দেন — আর অ্যাক্সেস তারা নয়, Cloudflare-এর ফিল্টার ঠিক করে। তাদের ডক «challenge loop» স্বীকার করে, যখন চ্যালেঞ্জ বারবার আসে, VPN ও প্রক্সির কারণেও। ২০১৬ থেকে Cloudflare Tor-কে আলাদা «দেশ» ধরে ও দাবি করে সেখান থেকে ৯৪% রিকোয়েস্ট ক্ষতিকর; Tor Project বলেছে «CAPTCHA-র অন্তহীন লুপ» ও অন্তত ৮০% Tor ঠিকানা ব্লক।

অক্টোবর ২০২৪-এ Cloudflare ফ্রি প্ল্যানে ডিফল্টে ECH এনক্রিপশন চালু করে। ৬ নভেম্বর ২০২৪-এ ECHসহ Cloudflare-এর পেছনের সাইট রাশিয়ান ISP-তে খোলা বন্ধ; ৭ নভেম্বর CMU SSOP (Roskomnadzor ইউনিট) ECH-কে «নিষেধাজ্ঞা এড়ানোর উপায়» বলে মালিকদের বন্ধ করতে বলে «অথবা, ভালো, দেশীয় CDN ব্যবহার করুন»। ৯ জুন ২০২৫ থেকে চার বৃহত্তম রাশিয়ান অপারেটর Cloudflare ট্রাফিক প্রতি ফাইলের প্রথম ১৬ KB-তে কেটেছে। রাশিয়া থেকে ট্রাফিক প্রায় ৩০% কমে; রাশিয়ান ওয়েব সাইটের ৪০%-এর বেশি — প্রায় ৩ লাখ — Cloudflare-এর পেছনে। ২ জুন ২০২৬-এ FSB ঘোষণা করে বিদেশি গোয়েন্দা রাশিয়ান কর্মকর্তাদের ফোন থেকে Cloudflare ও Fastly-এর «প্রযুক্তিগত সক্ষমতা ব্যবহার করে» ডেটা সংগ্রহ করেছে, ও ২৭২ ও ২৭৩ ধারায় মামলা খুলেছে — প্রযুক্তিগত প্রমাণ দেখায়নি, কোম্পানিগুলো উত্তর দেয়নি। একই Cloudflare ২০২২ থেকে ব্রিটিশ প্রতিরক্ষা মন্ত্রণালয়ের সাইট সরকারি চুক্তিতে ঢেকেছে — Army, Royal Navy, RAF ও ৩৩০,০০০ ব্যবহারকারীর Defence Gateway: ২০২২-২০২৫-এ £৪২৫ক ও ২০২৫-২০২৬-এ £১০৫ক।

যেকোনো প্রক্সি বা ক্লাউড লোড ব্যালান্সার যা নিজের উপর TLS শেষ করে একইভাবে কাজ করে: Amazon CloudFront ও ALB, Azure Front Door ও Application Gateway, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne। প্রত্যেকের নিজস্ব WAF যা রিকোয়েস্ট বডি পড়ে, নিজস্ব ক্যাশ ও নিজস্ব আউটেজ। Cloudflare শুধু সবচেয়ে বড় ও ডকুমেন্টেশনে সবচেয়ে খোলা। অরিজিন সার্ভারে সার্টিফিকেটসহ সাধারণ হোস্টিং আলাদা: সেখানে শুধু সাইট ট্রাফিক পড়ে।



আপনি do not have to believe us or them. The middlebox leaves traces in every response, and anyone can see them.
আমরা অনুমান করিনি, অন্যের রিভিউ পড়িনি: সাইটে সাধারণ রিকোয়েস্ট করেছি, হেডার ও সার্টিফিকেট দেখেছি। ফল নিচে, যেমন আছে।
মিডলবক্স কোম্পানি: সাইট সব ট্রাফিক তাদের সার্ভার দিয়ে পাঠায়, আর তারা «সুরক্ষা» দেয়। «সুরক্ষা» দিতে তারা আপনার সংযোগ তাদের দিকে ডিক্রিপ্ট করে। বিশ্বের সব সাইটের এক চতুর্থাংশ এভাবে চলে।
হ্যাঁ। সংযোগ তার সার্ভারে শেষ, আর ডক অনুসারে ফিল্টার নিয়ম প্রতিটি রিকোয়েস্টের বডি পড়ে — ইউজারনেম ও পাসওয়ার্ডসহ লগইন ফর্মই সেই বডি। রাখে কিনা ও কতদিন — তার নীতি, যা আপনি যাচাই করতে পারেন না।
এটা সাইট নয়, Cloudflare। মালিক চেক চালু করেছে, আর মিডলবক্স ফিল্টার ঠিক করে: VPN, Tor, «সন্দেহজনক» অঞ্চল, পুরনো ব্রাউজার — আর আপনি challenge loop-এ পড়েন। Cloudflare নিজেই ডকে এমন লুপ স্বীকার করে।
দেশ মিডলবক্সের সাথে লড়লে ব্যবহারকারীর কাছে VPN থাকে — বা মিডলবক্সহীন সাইট। সাইট মালিকদের একটাই আসল সমাধান: নিজেদের ও ব্যবহারকারীর মাঝ থেকে Cloudflare সরানো। তথ্য ০৭-এর রাশিয়া কেস দেখায় কত দ্রুত «সাইট ডাউন» হয়ে যায় «মিডলবক্স ISP-এর সাথে বিবাদ করেছে»।
না। যে মিডলবক্স নিজের উপর TLS শেষ করে এভাবেই কাজ করে: Amazon CloudFront ও AWS লোড ব্যালান্সার, Azure Front Door, Akamai, Fastly, Imperva, Alibaba Cloud CDN, Tencent EdgeOne। বিশ্বের হাজার বৃহত্তম সাইটের ৭১% মিডলবক্সের পেছনে: Cloudflare — তাদের ৫৮%, Amazon ৭%, Fastly ৫%, Akamai ২%। সাধারণ হোস্টিং আলাদা: সেখানে ট্রাফিক ও সার্টিফিকেট সাইটেরই।
ঠিক করুন কোনটা বেশি জরুরি: «আক্রমণ থেকে সুরক্ষা» নাকি ব্যবহারকারীর পাসওয়ার্ড অন্যের কোড দিয়ে না যাওয়া। প্ল্যান ও সেটিংস এটা বদলায় না — যেকোনো প্ল্যানে সাইফার মিডলবক্সে শেষ। একটা সমঝোতা আছে — এমন প্রক্সি যা TLS ডিক্রিপ্ট করে না, শুধু সার্ভার নাম দিয়ে স্ট্রিম ফরোয়ার্ড করে। আমাদের ফ্রন্ট সার্ভার এভাবেই: অতিরিক্ত ট্রাফিক থেকে সুরক্ষা থাকে, প্লেইনটেক্সট মিডলবক্স থাকে না।