← Nazad na blogZoho CRM

Cloudflare tiho ubacuje analitiku prilikom promjene nameservera: sigurnosni rizik koji firmama ne smiju ignorisati

5. Maj 2026 · BIXIE Team · 12 min čitanja

Cloudflare tiho ubacuje analitiku prilikom promjene nameservera: sigurnosni rizik koji firmama ne smiju ignorisati

Hacker News zajednica ove sedmice buzdała je prijavom developera koji je, nakon premjestanja nameservera na Cloudflare, otkrio da servis automatski umeće JavaScript analytics snippet u potpuno statičke, JavaScript-free stranice. Da bi isključio takvo ponašanje, morao je ručno dodati sajt u Analytics dashboard, a zatim onemogućiti snippet — opt-out umjesto opt-in model.

Tehnička analiza problema

Cloudflare proxy (orange cloud) većinu HTTP prometa preusmjerava kroz svoj edge. Prilikom/modifikacije HTML odgovora na putu klijentu, sistem može umetnuti skripte — to je osnova funkcionalnosti poput Zaraz, Browser Insights ili Automatic Platform Optimization. Problem: nova defaultna konfiguracija prilikom onboardinga zona sada uključuje analytics injection bez eksplicitnog odobrenja vlasnika domene.

Implicacije za enterprise i reguliranu sredinu

Checklista za sysadmin/DevOps timove u regionu

  1. Nakon svake DNS migracije na Cloudflare: odmah provjeri curl -s https://tvoja-domena.ba | grep -i "cloudflare\|zaraz\|beacon".
  2. U Dashboardu: Analytics > Web Analytics > [tvoj sajt] > Disable — čak i ako nikada nisi omogučio.
  3. Postavi CSP header sa script-src 'self' bez unsafe-inline — to blokira injektovane inline skripte.
  4. Za critique workloads: razmotri gray-cloud (DNS only) za domene gdje ne treba proxy, ili koristi Cloudflare Workers za granularnu kontrolu HTML transformacija.

Regionalna perspektiva

Mnoge BH firme migriraju na Cloudflare radi DDoS zaštite i bržeg DNS-a, ne znajući da "besplatni" proxy dolazi sa skrivenim troškovima privatnosti. Kod javnih institucija i bankarskog sektora, ovo može značiti automatski neuspjeh sigurnosnog pregleda. BIXIE savjetuje: uvijek testiraj u staging okruženju sa DevTools Network tabom otvorenim prije production cutover-a.

Izvor: Hacker News, "Tell HN: Cloudflare silently injects its analytics when you switch nameservers", 16. avgust 2026.

🤖 Ovaj tekst pripremljen je uz pomoć AI alata, a pregledan je i odobren od strane BIXIE tima prije objave. Pročitajte kako koristimo AI.