Ask HN: Cloudflare bloqueia comentários do HN se você tiver blocos de código em uma resposta?
O firewall de aplicações web da Cloudflare está bloqueando certos comentários do Hacker News que contêm trechos de código, como comandos `nc` ou cadeias de travessia de diretório, tratando-os como possíveis ataques. Os comentaristas usam o incidente para destacar como regras de WAF baseadas em padrões podem gerar falsos positivos frequentes, quebrar funcionalidades legítimas em sites técnicos e levar organizações a uma “segurança de teatro” que parece boa em painéis, mas frustra usuários. A discussão também traz preocupações sobre o papel da Cloudflare como proxy que encerra TLS e pode ver tráfego em texto claro, contrapostas aos seus benefícios para proteção contra DDoS e desempenho.
WAF da Cloudflare bloqueando comentários do HN
- Vários usuários confirmam que certos padrões de código nos comentários disparam o WAF da Cloudflare e retornam uma página de “banned”.
- Exemplos incluem:
ncimediatamente seguido de um endereço IPv4.- Cadeias de travessia de diretório como
../etc/passwd(sem espaços).
- Pequenas mudanças (espaço em branco extra, quebras de linha, separadores diferentes) muitas vezes contornam o filtro, ilustrando uma correspondência de padrões bem rudimentar.
Configuração, responsabilidade e contornos
- As regras mais rígidas do WAF da Cloudflare são relatadas como parte de planos pagos e podem ser ativadas/desativadas individualmente; elas não ficam todas ativas por padrão.
- Alguns argumentam que o HN poderia simplesmente desativar o WAF ou ajustar as regras, especialmente para um site cujo conteúdo central inclui trechos de shell/SQL.
- Outros sugerem enviar e-mail aos moderadores do HN para correções mais rápidas; postagens públicas ajudam outros usuários afetados.
- Contornos testados incluem:
- Ajustar o espaçamento ou as quebras de linha ao redor de
nce IPs. - Evitar certas substrings.
- Codificar o conteúdo em base64 é proposto, mas criticado por esvaziar o propósito do WAF.
- Ajustar o espaçamento ou as quebras de linha ao redor de
Cloudflare, TLS e privacidade
- Vários comentários esclarecem que a Cloudflare encerra o TLS, descriptografa o tráfego, inspeciona/modifica-o e depois o encaminha (opcionalmente recriptografado).
- Portanto, a Cloudflare pode ver todo o tráfego em texto claro para sites protegidos por proxy, assim como outros provedores de CDN/WAF.
- Formas de detectar isso incluem registros DNS, detalhes de certificado ou acessar
/cdn-cgi/trace. - Surge um debate sobre se os usuários “escolhem livremente” essa configuração de MITM, com discordância sobre quão óbvia é a presença da Cloudflare.
Valor e desvantagens de WAFs
- Críticas fortes: WAFs são chamados de “segurança de teatro” baseada em regex, com alta taxa de falso positivo, que quebra tráfego legítimo (especialmente texto arbitrário, zips, exemplos de código) e adiciona latência e complexidade.
- Exemplos incluem ações de e-commerce bloqueadas, loops de login e URLs/produtos quebrados.
- Defensores argumentam que WAFs:
- Ajudam a mitigar rapidamente zero-days e ataques em massa e pouco sofisticados (script kiddies, botnets).
- Atendem papéis organizacionais e de conformidade.
- Consenso: WAFs podem ser úteis se forem estreitamente direcionados, monitorados e ajustados; regras genéricas amplas em sites pesados em texto como o HN são vistas como inadequadas.
Infraestrutura do HN e uso da Cloudflare
- DNS, certificados e
/cdn-cgi/traceconfirmam que o HN está atualmente atrás da Cloudflare. - Comentários sugerem que isso provavelmente é uma resposta a ataques DDoS, protegendo um servidor de aplicação do HN com um único núcleo.
- Alguns usuários relatam lentidão quando estão logados, embora a atribuição entre HN e Cloudflare seja incerta.