Web 安全太难了

Cloudflare 以独立域名 cloudflare.pay 推出新的“Cloudflare Wallet”产品,引发了担忧,因为它看起来与钓鱼网站几乎无法区分,凸显了营销驱动的域名选择如何削弱安全规范。评论者认为,组织激励、创建官方子域名的官僚流程,以及第三方或一次性域名的泛滥,都共同造成了一个用户无法可靠分辨合法服务与诈骗的生态。讨论进一步扩展到对薄弱客服聊天机器人、传统 Web 安全模型,以及建立可信在线身份日益困难的批评。

营销域名与钓鱼混淆

  • 许多人认为,使用 cloudflare.pay 而不是 cloudflare.com 的子域名,和钓鱼活动几乎没有区别。
  • 评论者列举了业内类似的反模式(银行、物流、邮件调查、应用商店列表网站),其中第三方或非品牌域名使类似诈骗的 UX 变得常态化。
  • 一些人认为这反复体现了“营销 vs 安全”的失败:活动绕开既有域名、品牌和导航路径。

组织流程、子域名与安全权衡

  • 有人推测,内部管控使得在 cloudflare.com 上添加子域名既缓慢又官僚,迫使团队转而购买新域名。
  • 也有人反驳说,这种组织失调正是需要修复的问题,而不是通过新的 TLD 绕过去。
  • 关于子域名与独立域名的安全差异也存在争论:
    • 子域名可以继承 cookie,并带来额外风险。
    • 但独立域名可能会被遗忘、失效,或者对内部监督和用户来说更不透明。

AI 聊天机器人与支持质量

  • 产品聊天机器人否认新钱包的存在,被用来批评那种没有接入真实产品知识的“AI 支持”。
  • 有人说这只是替代了同样信息不足、资源不足的人工支持;也有人坚持,即便是廉价人工支持,通常也会更快听说重大发布。
  • 聊天机器人被描述为降本、讨好投资者,并越来越像一种“社交信号”(就像轮播图曾经那样),而实际效用往往很低。

Web 安全、身份与现代 Web

  • 几位评论者认为,核心问题是数字身份:如今越来越难知道站点或消息背后是谁。
  • 还有一场旁支争论:web 作为应用平台以及 JavaScript 是否恶化了安全性,还是说这对数十亿用户而言是必要的演进。
  • 多位读者承认他们最初以为这个钱包网站是诈骗,后来才意识到它是合法的——这被视为证明了文章的观点。

Cloudflare 的声誉与证书

  • 评论者对一家以安全为品牌的公司在第一天就发布了一个看起来像钓鱼的网站表示失望。
  • 也有人指出,雇用顶尖人才或提供基础设施,并不能保证道德选择或良好的 UX。
  • 对 TLS 和 WHOIS 的检查显示只有域名验证证书,且所有者信息被隐藏,因此证书并不能帮助用户把 cloudflare.paycloudflare.com 关联起来。