Ask HN: ¿Cloudflare bloquea los comentarios de HN si tienes bloques de código en una respuesta?

El firewall de aplicaciones web de Cloudflare está bloqueando ciertos comentarios de Hacker News que contienen fragmentos de código, como comandos `nc` o cadenas de traversal de directorios, al tratarlos como posibles ataques. Los comentaristas usan el incidente para destacar cómo las reglas de WAF basadas en patrones pueden generar falsos positivos frecuentes, romper funcionalidades legítimas en sitios técnicos y tentar a las organizaciones hacia una “security theater” que queda bien en los paneles pero frustra a los usuarios. El hilo también plantea preocupaciones sobre el papel de Cloudflare como proxy que termina TLS y puede ver el tráfico en texto claro, frente a sus beneficios para la protección contra DDoS y el rendimiento.

Cloudflare WAF bloqueando comentarios de HN

  • Varios usuarios confirman que ciertos patrones de código en los comentarios activan el WAF de Cloudflare y devuelven una página de “banned”.
  • Los ejemplos incluyen:
    • nc seguido inmediatamente de una dirección IPv4.
    • Cadenas de traversal de directorios como ../etc/passwd (sin espacios).
  • Cambios menores (espacios en blanco extra, saltos de línea, separadores diferentes) a menudo eluden el filtro, lo que ilustra una coincidencia de patrones tosca.

Configuración, responsabilidad y soluciones provisionales

  • Se informa que las reglas más estrictas del WAF de Cloudflare forman parte de los planes de pago y pueden activarse o desactivarse individualmente; no todas están activadas por defecto.
  • Algunos sostienen que HN podría simplemente desactivar el WAF o ajustar las reglas, especialmente para un sitio cuyo contenido principal incluye fragmentos de shell/SQL.
  • Otros sugieren enviar un correo a los moderadores de HN para obtener correcciones más rápidas; las publicaciones públicas ayudan a otros usuarios afectados.
  • Las soluciones probadas incluyen:
    • Ajustar los espacios en blanco o los saltos de línea alrededor de nc y las IP.
    • Evitar ciertas subcadenas.
    • Se propone codificar el contenido en Base64, pero se critica porque anula el propósito del WAF.

Cloudflare, TLS y privacidad

  • Varios comentarios aclaran que Cloudflare termina TLS, descifra el tráfico, lo inspecciona/modifica y luego lo reenvía (opcionalmente vuelto a cifrar).
  • Por tanto, Cloudflare puede ver todo el tráfico en texto claro de los sitios proxyados, igual que otros proveedores de CDN/WAF.
  • Las formas de detectar esto incluyen registros DNS, detalles del certificado o acceder a /cdn-cgi/trace.
  • Surge el debate sobre si los usuarios “eligen libremente” esta configuración MITM, con desacuerdo sobre lo evidente que es la presencia de Cloudflare.

Valor y desventajas de los WAF

  • Crítica fuerte: los WAF se describen como “security theater” basado en expresiones regulares, con alta tasa de falsos positivos, que rompen tráfico legítimo (especialmente texto arbitrario, zips, ejemplos de código) y añaden latencia y complejidad.
  • Los ejemplos incluyen acciones de comercio electrónico bloqueadas, bucles de inicio de sesión y URLs/productos rotos.
  • Los defensores argumentan que los WAF:
    • Ayudan a mitigar rápidamente zero-days y ataques masivos poco sofisticados (script kiddies, botnets).
    • Cumplen funciones organizativas y de cumplimiento.
  • El consenso: los WAF pueden ser útiles si se dirigen con precisión, se monitorizan y se ajustan; las reglas genéricas amplias en sitios con mucho texto como HN se consideran inapropiadas.

Infraestructura de HN y uso de Cloudflare

  • DNS, certificados y /cdn-cgi/trace confirman que HN está actualmente detrás de Cloudflare.
  • Los comentarios sugieren que esto probablemente responde a ataques DDoS, protegiendo una única aplicación de HN en un servidor de un solo núcleo.
  • Algunos usuarios reportan lentitud al iniciar sesión, aunque la atribución entre HN y Cloudflare es incierta.