8 factos O seu dinheiro Verificar FAQ
Mitilena Mitilena Wallet Carteira crypto fria
ONLINE · 22,000+ COINS Criar carteiraCriar
Como vos enganaram a todos

Cloudflare: a história de uma empresa que conhece todos os vossos logins e segredos - sob o pretexto de cuidar de vós

Durante vinte anos ensinaram-vos: se há um cadeado - a ligação é segura, introduza a password. Não disseram uma coisa: em sete dos dez maiores sites do mundo o cadeado não leva ao site, mas a um servidor alheio, e na maioria das vezes esse servidor é Cloudflare. Lá o login, a password, o cookie e as mensagens são desencriptados, lidos, passados por filtros e encriptados de novo. Isto não é um hack nem uma falha - é o negócio deles, «proteção do site». Amazon, Akamai e Azure fazem o mesmo - quase toda a internet está enterrada nisto. Ninguém vos perguntou.

7 de 10maiores sites do mundo - atrás de um intermediário, na maioria Cloudflare
5 de 5carteiras populares que verificámos - o mesmo
0vezes alguém perguntou se concorda
exchange.example/login
A ligação é segura
Os seus dados (por exemplo, passwords ou números de cartão) não podem ser lidos por outros enquanto são enviados para este site.
falso em
7 de 10 sites
O que acontece de facto
O cadeado leva a um servidor Cloudflare. Lá a password é desencriptada e lida pelo código deles. O site recebe-a em segundo.
Iniciar sessão
Login
you@mail.example
Password
••••••••••••Cloudflare lê isto
Iniciar sessão
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
certificado emitido para Cloudflare, não para o site
O que o cadeado promete

O Chrome passou anos a assustá-lo com sites sem cadeado. Agora todos têm um - e em sete de dez sites grandes leva a um intermediário

O cadeado e o HTTPS foram inventados por um motivo: para que ninguém entre si e o site pudesse ler o que envia. O seu ISP, o Wi-Fi do café, um Estado no fio - todos vêem só texto cifrado. Os browsers passaram anos a ensinar: sem cadeado - não introduza a password.

Cloudflare é um proxy entre si e o site; Amazon CloudFront, Azure Front Door, Akamai e Fastly funcionam da mesma forma. Para «mitigar ataques», o intermediário precisa de ver o tráfego em claro. Assim a sua ligação termina no servidor dele: lá o pedido é desencriptado, verificado pelas regras e só depois enviado ao site por uma ligação separada. A própria documentação da Cloudflare chama a isto TLS termination - «o ponto onde o tráfego HTTPS é desencriptado para a Cloudflare o poder inspecionar». Amazon, Azure e Akamai usam o mesmo nome para o mesmo ponto.

Tecnicamente isto é um clássico homem no meio. A única diferença de um ataque: o dono do site aderiu quando colocou o site atrás do intermediário. O plano ou as definições não removem isto: enquanto o site estiver atrás de um intermediário, a encriptação termina no intermediário - no plano gratuito e no Enterprise. Ninguém lhe perguntou, e o cadeado não o diz.

O que pensa quando vê o cadeado
Vocêbrowser
uma cifra até ao site
Site
O que acontece de facto num site atrás de um intermediário
Vocêbrowser
cifra
Intermediáriotexto em claro
cifra
Site
Os modos Cloudflare Flexible, Full e Full (strict), Azure Front Door «end-to-end TLS» e CloudFront «origin protocol» descrevem só o segundo salto. O primeiro salto termina sempre no intermediário.
Dois certificados: o que vê é emitido para o intermediário. O do origin nunca vê.
Oito factos

O que isto significa na prática - por documentos e datas

Sem juízos. Só a documentação da própria Cloudflare, os seus relatórios de incidentes e textos públicos - com datas, para cada linha poder ser verificada.

Facto 01

Sete dos dez maiores sites - atrás de um intermediário

Segundo o HTTP Archive 2025, 71% dos mil sites mais visitados do mundo servem até o documento HTML através de um intermediário; entre o top 10 000 - 70%, entre o top 100 000 - 62%. Quem são esses intermediários: Cloudflare - 58% desses sites, depois Amazon CloudFront (7%), Fastly (5%), Akamai (2%) e load balancers na cloud. Contando todos os sites do mundo, um em cada três está atrás de um intermediário; só a Cloudflare - 26% de todos os sites e 85% do mercado de reverse-proxy.

Fonte: HTTP Archive, Web Almanac 2025, capítulo CDN; relatório W3Techs reverse-proxy, atualização 24.09.2026
O que isto significa para si
Quanto maior o site, mais provável que a password seja lida não por ele, mas pelo intermediário. O cadeado parece igual.
Facto 02

O WAF lê o corpo de cada pedido - segundo a documentação

As regras da Cloudflare «inspect the body of each incoming request», e o campo http.request.body.raw na linguagem de regras é «the unaltered HTTP request body». Um formulário de login é um corpo de pedido. O login e a password nele são texto em claro.

Fonte: developers.cloudflare.com: WAF managed rules; ruleset-engine, campo http.request.body.raw
O que isto significa para si
Isto não é uma vulnerabilidade, é uma funcionalidade. A sua password passa pelo código da Cloudflare em cada login a cada site atrás dela. O que faz a seguir é uma questão de confiança, não de técnica.
Facto 03

Cloudbleed, 2017: a memória do intermediário vazou para outras respostas

De 22 de setembro de 2016 a 18 de fevereiro de 2017 um bug no parser da Cloudflare misturou pedaços de memória de um site nas respostas de outro: cabeçalhos, partes de pedidos POST com passwords, cookies, chaves API e tokens. A Cloudflare contou 1,2 milhões de hits; os vazamentos chegaram às caches de pesquisa - mais de 80 000 páginas limpas. A imprensa citou Uber, OkCupid, Fitbit.

Fonte: Cloudflare, relatório de incidente 23.02.2017 e avaliação de impacto 01.03.2017; Google Project Zero, issue 1139
O que isto significa para si
Um bug no intermediário - um vazamento em centenas de milhares de sites de uma vez. Nenhum desses sites fez nada de errado.
Facto 04

Novembro de 2023: atacantes entraram na Cloudflare com chaves roubadas

De 14 a 24 de novembro de 2023 atacantes - a Cloudflare chama-lhes «nation-state» - com credenciais roubadas na falha da Okta trabalharam dentro dos sistemas da Cloudflare: wiki Confluence, tracker Jira, repositórios Bitbucket, 76 repositórios descarregados. Depois a Cloudflare rodou mais de 5 000 credenciais e reviu 4 893 sistemas.

Fonte: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
O que isto significa para si
O intermediário por onde passa um quarto da internet é o alvo mais gordo do mundo. Alguém já entrou.
Facto 05

Um interruptor para todos

2 de julho de 2019 - 27 minutos, uma regex no WAF, o tráfego caiu 82%. 21 de junho de 2022 - 75 minutos, 19 centros de dados. 18 de novembro de 2025 - quase seis horas, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase cairam. 5 de dezembro de 2025 - mais 25 minutos. 20 de fevereiro de 2026 - seis horas, um erro BGP. Nenhuma falha foi um ataque.

Fonte: postmortems de falhas Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
O que isto significa para si
Quando o intermediário falha, metade da internet falha de uma vez, incluindo exchanges. Exactamente quando precisa de vender.
Facto 06

A Cloudflare decide se é humano

O dono do site marca uma caixa - e o acesso é decidido não por ele, mas pelo filtro da Cloudflare. A documentação admite um «challenge loop, when the challenge appears again and again», inclusive por VPN e proxies. Desde 2016 a Cloudflare trata Tor como um «país» separado e afirma que 94% dos pedidos dali são maliciosos; o Tor Project respondeu sobre um «endless loop of CAPTCHAs» e um bloqueio de pelo menos 80% dos endereços Tor.

Fonte: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
O que isto significa para si
VPN, Tor ou a região «errada» - e é «não humano». O site não o bloqueou. Um intermediário de que não sabia bloqueou-o.
Facto 07

Quando um Estado luta contra o intermediário: o caso da Rússia

Em outubro de 2024 a Cloudflare activou a encriptação ECH por predefinição nos planos gratuitos. A 6 de novembro de 2024 sites atrás da Cloudflare com ECH deixaram de abrir para ISPs russos; a 7 de novembro o CMU SSOP (uma unidade do Roskomnadzor, o regulador russo das comunicações) chamou ao ECH um «meio de contornar restrições» e recomendou aos donos desactivá-lo «ou, melhor, usar CDNs domésticos». Desde 9 de junho de 2025 os quatro maiores operadores russos cortam o tráfego Cloudflare aos primeiros 16 KB de qualquer ficheiro. O tráfego da Rússia caiu cerca de 30%; mais de 40% dos sites da web russa - cerca de 300 000 - estão atrás da Cloudflare. A 2 de junho de 2026 o FSB anunciou que serviços de informação estrangeiros tinham recolhido dados de telefones de funcionários russos «usando as capacidades técnicas» da Cloudflare e da Fastly, e abriu processos sob os artigos 272 e 273 do Código Penal - não mostrou provas técnicas, e as empresas não responderam. A mesma Cloudflare cobre desde 2022 sites do Ministério da Defesa do Reino Unido sob contrato governamental - Army, Royal Navy, RAF e o portal Defence Gateway para 330 000 utilizadores: £425 mil para 2022-2025 e £105 mil para 2025-2026.

Fonte: Interfax e RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona e The Record, 02.06.2026; avisos UK Contracts Finder de 25.01.2024 e 11.11.2025
O que isto significa para si
«O site não abre» muitas vezes não é o site. É um intermediário de que não sabia que se zangou com o seu ISP.
Facto 08

O mesmo esquema em todo o lado: Amazon, Akamai, Azure, Fastly

Qualquer proxy ou load balancer na cloud que termina TLS em si funciona da mesma forma: Amazon CloudFront e ALB, Azure Front Door e Application Gateway, Akamai, Fastly, Imperva, e na Europa também OVHcloud, Myra, Link11. Cada um tem o seu WAF que lê o corpo do pedido, a sua cache e as suas falhas. A Cloudflare é simplesmente a maior e a mais aberta na documentaç��o. Hosting comum com certificado no servidor origin é diferente: lá só o site lê o tráfego.

Fonte: docs AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - secções TLS termination; W3Techs, setembro 2026
O que isto significa para si
A pergunta para qualquer site com dinheiro é uma: onde termina a minha cifra - consigo ou num intermediário? Abaixo - como verificar em um minuto.
O seu dinheiro

O que isto significa para o seu dinheiro

Exchange atrás de um intermediário

Login, password, código 2FA, endereço de levantamento, histórico de trades - tudo isso são corpos de pedidos que o intermediário lê em texto claro. Mais uma falha do intermediário - e a exchange cai exactamente quando precisa de vender: a 18 de novembro de 2025 a Coinbase estava entre os sites que cairam.

Carteira web atrás de um intermediário

O código da carteira chega ao browser através do intermediário: o que o servidor dele devolveu é o que corre. É a mesma «uma linha no build» de que escrevemos nas falhas de carteiras hardware - só que o ponto onde pode aparecer é agora também de outro. Os endereços que cola em formulários ele também vê.

Carteira com assinatura offline

A chave vive num dispositivo sem rede, a transação é assinada lá e só sai online como assinatura. O intermediário não tem nada a interceptar, mesmo que estivesse lá: sem password, sem chave, sem código que decide para onde vai o dinheiro.
Como fazemos
Entre si e qualquer dos nossos servidores não há intermediário. pt.mitilena.com, mitilena.com, api.mitilena.com respondem directamente: o certificado é nosso, não há cabeçalho cf-ray nas respostas. O nosso servidor frontal não desencripta TLS - olha só para o nome do servidor no handshake e passa o fluxo como está. O que o nosso servidor vê está desdobrado passo a passo na página «Como a carteira envia crypto». Verificado a 24.09.2026; pode repetir em um minuto - como, abaixo.
Verificar

Verifique qualquer site em um minuto

Não tem de acreditar em nós nem neles. O intermediário deixa rasto em cada resposta, e qualquer um pode vê-lo.

01
No terminalcurl -sI https://site/ e veja os cabeçalhos da resposta. server: cloudflare e cf-ray - Cloudflare; via: 1.1 … cloudfront.net e x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Qualquer um significa: TLS terminado no intermediário, porque um cabeçalho só pode ser adicionado à resposta depois da desencriptação.
02
No browserDevTools → Network → primeiro pedido → Response Headers - os mesmos cabeçalhos. Ou o cadeado → certificado: na Cloudflare o emissor é Google Trust Services WE1 por 90 dias sem campo «organization»; na Amazon o emissor é Amazon RSA 2048, ou seja o certificado foi pedido via AWS, não pelo próprio site; sites sem domínio próprio mostram *.cloudfront.net. Um certificado emitido para o intermediário é a sua confissão: a cifra termina nele.
03
Pelo endereço do servidorping site ou dig +short site - se o endereço for dos intervalos publicados da Cloudflare (104.16.0.0/13, 172.64.0.0/13 e outros), CloudFront, Azure Front Door ou Akamai, todo o tráfego passa pelos servidores deles. O endereço próprio do hosting - sem intermediário.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS terminado na Cloudflare: cabeçalho cf-ray
# foi adicionado à resposta já desencriptada
terminal
$ curl -sI https://pt.mitilena.com | grep -iE "server|cf-"
server: nginx
# sem cf-ray: ninguém entre si e o servidor
Primeira saída - como se vê um site atrás da Cloudflare; Amazon, Akamai e Azure têm os seus cabeçalhos (lista à esquerda). Segunda - a nossa, capturada a 24.09.2026.
Enquanto escrevíamos este artigo

Pegámos em cinco das carteiras mais populares e vimos quem está entre si e o site delas

Não adivinhámos nem lemos reviews alheias: fizemos pedidos normais aos sites, vimos cabeçalhos de resposta e certificados. O resultado está abaixo, tal como está.

Verificação 24.09.2026 · sites de cinco carteiras popularesHEADERS AND CERTIFICATES
WalletProxyDesencriptaçãoDe quem é o cadeado
MetaMaskmetamask.io
atrás da Cloudflare · simcf-ray na resposta · simCertificado Cloudflare: Google Trust Services WE1, 90 dias, sem organization
Trust Wallettrustwallet.com
atrás da Cloudflare · simcf-ray na resposta · simCertificado Cloudflare: Google Trust Services WE1, 90 dias, sem organization
Exodusexodus.com
atrás da Cloudflare · simcf-ray na resposta · simCertificado Cloudflare: Google Trust Services WE1, 90 dias, sem organization
Phantomphantom.com
atrás da Cloudflare · simcf-ray na resposta · simCertificado Cloudflare: Google Trust Services WE1, 90 dias, sem organization
Ledgerledger.com
atrás da Cloudflare · simcf-ray na resposta · simCertificado Cloudflare: Google Trust Services WE1, 90 dias, sem organization
5 de 5 · TLS termina na Cloudflarerepita você mesmo - demora um minuto
O que isto significa
Cinco de cinco. O cadeado que vê no site da carteira não é emitido pela carteira, mas pela Cloudflare. Tudo o que escreve nesses sites, e todo o código que enviam ao browser, passa por um intermediário que não escolheu. O que faz com isso é uma questão de fé, não de técnica.
Como verificámos
Um pedido à homepage de cada site, cabeçalhos server e cf-ray na resposta, emissor e validade do certificado atrás do cadeado. Data - 24 de setembro de 2026; os sites podem mudar a configuração a qualquer dia, por isso repita a verificação: instruções acima, um minuto.
FAQ

O que as pessoas perguntam depois de chegar até aqui

O que é a Cloudflare em palavras simples?

Uma empresa intermediária: o site manda todo o tráfego pelos servidores deles, e eles «protegem-no». Para «proteger», desencriptam a sua ligação do lado deles. É assim que funciona um quarto de todos os sites do mundo.

A Cloudflare vê as minhas passwords?

Sim. A ligação termina no servidor dela, e as regras de filtragem segundo a documentação lêem o corpo de cada pedido - um formulário de login com utilizador e password é exactamente esse corpo. Se guarda isso e por quanto tempo regem as políticas dela, que não pode verificar.

Porque é que o site me pede para confirmar que sou humano?

Isso não é o site, é a Cloudflare. O dono ligou a verificação, e o filtro do intermediário decide: VPN, Tor, uma região «suspeita», um browser antigo - e cai num challenge loop. A própria Cloudflare admite esses loops na documentação.

Um site atrás da Cloudflare não abre no meu país. O que posso fazer?

Quando um país luta com um intermediário, aos utilizadores resta VPN - ou um site sem intermediário. Aos donos de sites ajuda uma coisa: tirar a Cloudflare de entre si e os utilizadores. O caso da Rússia no Facto 07 mostra quão depressa «o site está em baixo» se torna «o intermediário zangou-se com o ISP».

Isto é só sobre a Cloudflare?

Não. Qualquer intermediário que termina TLS em si funciona assim: Amazon CloudFront e load balancers AWS, Azure Front Door, Akamai, Fastly, Imperva, e na Europa também OVHcloud, Myra, Link11. Entre os mil maiores sites do mundo, 71% estão atrás de um intermediário: Cloudflare - 58% deles, Amazon - 7%, Fastly - 5%, Akamai - 2%. Hosting comum é diferente: lá o tráfego e o certificado pertencem ao próprio site.

Sou dono de um site. O que devo fazer?

Decida o que importa mais: «proteção contra ataques» ou o facto de as passwords dos utilizadores não passarem por código alheio. O plano e as definições não mudam isto - em qualquer plano a cifra termina no intermediário. Há um compromisso - um proxy que não desencripta TLS e só reencaminha o fluxo pelo nome do servidor. É assim que o nosso servidor frontal funciona: a proteção contra tráfego em excesso fica, um intermediário em texto claro não.

Uma carteira sem ninguém entre si e ela

Chave num dispositivo sem rede · sem registo · o que o nosso servidor vê - na página «Como a carteira envia crypto»
Criar carteira