Cloudflare молча внедряет свою аналитику при переносе NS-серверов

· Безопасность
Пользователь Hacker News обнаружил, что после перевода домена на серверы имён Cloudflare в его сайт без предупреждения добавился скрипт веб-аналитики. Отключить его удалось лишь через непростую цепочку настроек.

cover.svg

Автор поста на Hacker News под ником stagas перевёл серверы имён своего сайта textlog.cc на Cloudflare — ему нужно было раздавать содержимое бакета R2 через собственный поддомен. Сайт был подчёркнуто аскетичным: чистый HTML без единой строчки JavaScript. Однако вскоре выяснилось, что в его страницы незаметно добавился скрипт аналитики со static.cloudflareinsights.com.

Больше всего автора возмутил сам подход. Чтобы избавиться от навязанного кода, ему пришлось сначала зайти в панель аналитики, добавить туда сайт — и только потом отключить сбор данных. По его словам, такие функции должны работать по принципу opt-in (явного согласия), а не opt-out, когда пользователю приходится специально их выключать.

В обсуждении быстро выяснилась техническая подоплёка. Просто хостинг DNS у Cloudflare страницы не меняет — несколько участников подтвердили, что на их доменах в режиме «DNS only» никаких инъекций нет. Скрипт появляется, когда включён реверс-прокси Cloudflare (тот самый «оранжевый», а не «серый» значок облака). Автор признал, что, вероятно, не заметил соответствующую опцию: прокси оказался включён по умолчанию. Впрочем, как заметили комментаторы, именно проксирование и есть главная причина, по которой большинство и обращается к Cloudflare.

Отдельно прозвучал резонный аргумент: раз Cloudflare и так пропускает через себя весь трафик как реверс-прокси, компания способна собирать телеметрию о запросах, вообще не трогая содержимое страниц. Внедрение стороннего JavaScript в этом смысле выглядит избыточным — и напоминает, что тот, кто стоит посередине, при желании может не только считать статистику, но и читать незашифрованный трафик.

Читатели предложили практические меры. Отключить инъекцию можно, переведя DNS-записи в режим «DNS Only» (серое облако) в разделе DNS → Records. Как средство защиты на стороне клиента упомянули заголовок Content-Security-Policy с директивой script-src, ограничивающей загрузку скриптов доверенными источниками. А для раздачи R2 через свой поддомен, добавили в обсуждении, вовсе не обязательно отдавать Cloudflare свои серверы имён — достаточно завести CNAME-запись, как для любого CDN.

Общий тон дискуссии оказался мрачноватым: не первый раз Cloudflare меняет настройки по умолчанию, и многие увидели в этом привычный сценарий постепенного ухудшения сервиса. Хорошая новость в том, что аналитику всё-таки можно выключить — если знать, где искать.


Источник: Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.