Cloudflare tiho ubacuje analitiku prilikom promjene nameservera: sigurnosni rizik koji firmama ne smiju ignorisati
Hacker News zajednica ove sedmice buzdała je prijavom developera koji je, nakon premjestanja nameservera na Cloudflare, otkrio da servis automatski umeće JavaScript analytics snippet u potpuno statičke, JavaScript-free stranice. Da bi isključio takvo ponašanje, morao je ručno dodati sajt u Analytics dashboard, a zatim onemogućiti snippet — opt-out umjesto opt-in model.
Tehnička analiza problema
Cloudflare proxy (orange cloud) većinu HTTP prometa preusmjerava kroz svoj edge. Prilikom/modifikacije HTML odgovora na putu klijentu, sistem može umetnuti skripte — to je osnova funkcionalnosti poput Zaraz, Browser Insights ili Automatic Platform Optimization. Problem: nova defaultna konfiguracija prilikom onboardinga zona sada uključuje analytics injection bez eksplicitnog odobrenja vlasnika domene.
Implicacije za enterprise i reguliranu sredinu
- GDPR / PDP compliantnost: Automatsko postavljanje kolačića/skripti bez suglasnosti korisnika krši naệle "privacy by design" i "purpose limitation". Firme u BiH koje posluju s EU klijentima nose odgovornost (data controller), a ne Cloudflare.
- CSP i security headers: Umetnuti skriptovi mogu prekinuti Content Security Policy pravila postavljena razvijačima, što otvara vektore za XSS ili poboljšava attack surface.
- Audit trail: Nema evidentiranja u DNS change logu da je analytics omogućen — pojavljuje se samo u browseru krajnjeg korisnika.
- Performance: Dodatni round-trip za analytics beacon na statičkim assetima koje su drugi cache-irali bez JS overheada.
Checklista za sysadmin/DevOps timove u regionu
- Nakon svake DNS migracije na Cloudflare: odmah provjeri
curl -s https://tvoja-domena.ba | grep -i "cloudflare\|zaraz\|beacon". - U Dashboardu: Analytics > Web Analytics > [tvoj sajt] > Disable — čak i ako nikada nisi omogučio.
- Postavi CSP header sa
script-src 'self'bezunsafe-inline— to blokira injektovane inline skripte. - Za critique workloads: razmotri
gray-cloud(DNS only) za domene gdje ne treba proxy, ili koristi Cloudflare Workers za granularnu kontrolu HTML transformacija.
Regionalna perspektiva
Mnoge BH firme migriraju na Cloudflare radi DDoS zaštite i bržeg DNS-a, ne znajući da "besplatni" proxy dolazi sa skrivenim troškovima privatnosti. Kod javnih institucija i bankarskog sektora, ovo može značiti automatski neuspjeh sigurnosnog pregleda. BIXIE savjetuje: uvijek testiraj u staging okruženju sa DevTools Network tabom otvorenim prije production cutover-a.
Izvor: Hacker News, "Tell HN: Cloudflare silently injects its analytics when you switch nameservers", 16. avgust 2026.