Cloudflare, Inc. は、カリフォルニア州サンフランシスコに本社を置くアメリカのテクノロジー企業で、コンテンツ配信ネットワーク(CDN) サービス、クラウドサイバーセキュリティ、DDoS 緩和、ICANN認定ドメイン登録など、さまざまなインターネット サービスを提供しています。[ 4 ]同社のサービスは主に、ウェブサイトの訪問者と顧客のホスティング プロバイダー間のリバース プロキシとして機能し、パフォーマンスを向上させ、悪意のあるトラフィックから保護します。
Cloudflare は 2009 年にMatthew Prince、Lee Holloway、[ 1 ]、Michelle Zatlynによって設立されました。同社は2019 年にニューヨーク証券取引所にNET のティッカーシンボルで上場しました。Cloudflare はその後、 Workers プラットフォームによるエッジ コンピューティング、パブリックDNSリゾルバ ( 1.1.1.1 )、 WARP と呼ばれるVPNのようなサービスなど、提供サービスを拡大しました。近年、同社はReplicate などの企業を買収し、AI ボットやスクレイパーを管理するツールをリリースするなど、人工知能をインフラストラクチャに統合しています。W3Techs によると、Cloudflare は 2026 年 1 月時点でインターネット上のすべての Web サイトの約 21.3% で使用されています。[ 5 ]
同社は、コンテンツ中立性に関する方針をめぐって論争の的となってきた。Cloudflareの幹部はこれまで中立的なインフラストラクチャプロバイダーであり続けることを主張してきたが、世論の強い圧力により、The Daily Stormer、8chan、Kiwi Farmsなど、ヘイトスピーチや暴力に関連する特定の著名なウェブサイトへのサービスを停止した。Cloudflareはまた、同社のサービスを利用するウェブサイトによる著作権侵害に関して批判や訴訟に直面しており、特に2025年には日本の出版社に対する訴訟で敗訴している。[ 6 ]同社は2025年後半に大規模な世界的障害に見舞われ、国際的に主要プラットフォームのサービスが中断された。[ 7 ]
Cloudflareは、2009年7月26日にMatthew Prince、Lee Holloway [ 1 ]、Michelle Zatlyn [ 3 ] [ 8 ] [ 9 ]によって設立されました。PrinceとHollowayは以前、Unspam Technologiesの製品であるProject Honey Potで協力しており、それがCloudflareの基礎の一部に影響を与えました[ 10 ]。2009年に同社はベンチャーキャピタルから資金提供を受けました[ 11 ] 。 2019年8月15日、Cloudflareはニューヨーク証券取引所にティッカーシンボルNETで新規株式公開(IPO )のS-1届出書を提出しました[ 12 ] 。 2019年9月13日に1株あたり15ドルで公開取引が開始されました[ 13 ] 。
同社によれば、当初の「WebWall」ではなく「Cloudflare」という名前を選んだのは、彼らがやろうとしていたこと、つまり「クラウド上のファイアウォール」を構築することを最もよく表していたからだという。[ 14 ]
2020年、Cloudflareの共同創業者兼COOのミシェル・ザトリンが社長に任命された。[ 15 ]
Cloudflareは、StopTheHacker(2014年2月)[ 16 ]、CryptoSeal(2014年6月)[ 17 ]、Eager Platform Co.(2016年12月)[ 18 ] 、 Neumob(2017年11月)[19]、S2 Systems(2020年1月)[ 20 ]、Linc(2020年12月)[ 21]、Zaraz(2021年12月)[ 22 ]、Vectrix(2022年2月)[ 23 ] 、 Area 1 Security (2022年2月)[ 24 ] 、Nefeli Networks(2024年3月)、BastionZero(2024年5月) [ 25 ]、Kivera(2024年10月)[26]、Replicateなどのウェブサービスおよびセキュリティ企業を買収している。(2025年11月)[ 27 ]、およびヒューマンネイティブ(2026年1月)。[ 28 ]

少なくとも2017年以来、Cloudflareはサンフランシスコ本社でラバランプの壁を暗号鍵の乱数源として使用しており、ロンドンオフィスでは二重振り子、シンガポールオフィスではガイガーカウンターを使用している。[ 29 ]ラバランプの設置では、カメラが予測不可能な「溶岩」の塊の形状をデジタル画像に変換するLavarand方式を採用している。[ 30 ] [ 29 ]
2022年第4四半期には、Cloudflareは162,086人の顧客に有料サービスを提供した。[ 31 ] [ 32 ]
2024年10月、Cloudflareは特許トロールであるSable Networksに対する訴訟に勝訴した。SableはCloudflareに22万5000ドルを支払い、特許ポートフォリオのロイヤリティフリーライセンスを付与し、特許権を放棄することで特許を公共に提供した。[ 33 ]
2025年11月、CloudflareがReplicateを買収することに合意したと発表された。Replicateはサンフランシスコを拠点とするプラットフォームで、ソフトウェア開発者がインフラストラクチャを管理することなく、 APIを介してオープンソースの機械学習モデルを実行、微調整、デプロイできるようにするものである。[ 34 ]
2026年1月、Cloudflareは、ニコラス・マドゥロの逮捕と同時期の1月2日に発生した、ベネズエラの国営ISP CANTV (AS8048)で観測されたBGPルーティングリークに関する分析を発表した。[ 35 ]一部のセキュリティ研究者は、この障害が米国のサイバー作戦に関連していると推測していたが、Cloudflareのデータは、この異常は悪意のある外部からの干渉ではなく、ISPによる「不十分なルーティングエクスポートおよびインポートポリシー」のパターンと一致していることを示していた。[ 36 ]
2026年1月、Cloudflareは、開発者とコンテンツクリエイター間の取引を仲介するAIデータマーケットプレイスであるHuman Nativeを非公開の金額で買収した。[ 37 ]
2026年1月16日、CloudflareはオープンソースのウェブフレームワークAstroの開発元であるThe Astro Technology Companyを買収した。[ 38 ] [ 39 ] [ 40 ]
2026年5月、Cloudflareは、人工知能ツールの急速な普及を理由とする組織再編の一環として、従業員の約20%にあたる約1,100人の人員削減を発表した。この発表は、同社の2026年第1四半期決算発表と同時期に行われ、四半期売上高は前年同期比34%増の6億3,980万ドルと過去最高を記録した。CEOのマシュー・プリンス氏は、人員削減は業績上の懸念によるものではなく、AIによって不要になった役割を反映したものであり、Cloudflareは2026年のどの時点よりも2027年末までに多くの従業員を雇用する予定だと述べた。[ 41 ]
Cloudflareは、エッジコンピューティング、Webトラフィック用のリバースプロキシ、データセンター相互接続、コンテンツ配信ネットワークを利用して、サーバーネットワーク全体にコンテンツを配信することで、消費者と企業向けにネットワークおよびセキュリティ製品を提供しています。[ 42 ]トランスポート層プロトコルであるTCP、UDP、QUIC、およびDNS over HTTPS、SMTP、HTTP/2などの多くのアプリケーション層プロトコルをサポートしており、 HTTP/2サーバープッシュもサポートしています。[ 43 ] 2023年現在、Cloudflareは平均して毎秒4500万件のHTTPリクエストを処理しています。[ 44 ]
2024年現在、CloudflareのサーバーはAMD EPYC 9684Xプロセッサを搭載しています。[ 45 ]
Cloudflareは、 Verizonの2024年10月の障害を含む大規模な障害に関する分析とレポートも提供しています。 [ 46 ]
2026年4月、Cloudflareはサーバーレスおよびエッジベースのアーキテクチャに合わせることを目的としたEmDashと呼ばれるオープンソースCMSをリリースした。 [ 47 ]
2023年、CloudflareはCloudflareネットワーク内でNvidia GPUを使用できるようにするフレームワーク「Workers AI」をリリースした。 [ 48 ]
2024年、Cloudflareはボットによるウェブサイトのスクレイピングを防止するツールをリリースしました。自動ボット検出モデルを構築するために、同社は「AI」ボットとクローラーのトラフィックを分析しました。[ 49 ]また、同社は「Workers AI」を活用してクエリに基づいてチャートを生成する「AI」アシスタントもリリースしました。[ 50 ] Cloudflareは2024年9月に、ウェブサイト所有者が「AI」モデルプロバイダーにサイトのコンテンツをスクレイピングするアクセス権を販売できるマーケットプレイスをリリースする計画を発表しました。[ 51 ]
2025年3月、Cloudflareは「AI Labyrinth」と呼ばれる新機能を発表しました。これは、偽の「AI」生成コンテンツをLLMボットに提供することで、不正な「AI」データスクレイピングに対抗するものです。[ 52 ] [ 53 ] 7月には、ウェブサイトがオンラインボットによるデータやコンテンツのスクレイピングを自動的にブロックできるようにする、権限ベースの設定を展開しました。[ 54 ] [ 55 ]
Cloudflare は 2025 年に AutoRAG をベータ版としてリリースしました。AutoRAG ( retrieval augmented generation ) は、Web サイトの非構造化コンテンツのベクトル データベースを作成し、概念間の関係を識別します。 [ 56 ]これは、MicrosoftのNLWeb標準と並んで、Web サイトを人間や自動システムがクエリしやすくするためのイニシアチブの一部です。[ 57 ]
CloudflareとGoDaddyは2026年4月に提携し、GoDaddyがホストするウェブサイトでAIクロール制御機能を有効にしました。これにより、サイト所有者はAIボットクローラーがコンテンツとどのようにやり取りするかを決定できるようになります。[ 58 ]
Cloudflareは、分散型サービス拒否(DDoS)攻撃から顧客を保護する無料および有料のDDoS緩和サービスを提供しています。Cloudflareは、ブラックハットハッカー集団であるLulzSecのウェブサイトにDDoS緩和サービスを提供したことで、2011年6月にメディアの注目を集めました。 [ 59 ]
2013 年 3 月、The Spamhaus Project は、Cloudflare が 300ギガビット/秒(Gbit/s) を超えると報告した DDoS 攻撃の標的となった。[ 60 ] [ 61 ] Akamaiの Patrick Gilmore 氏は、当時、これは「インターネットの歴史上、公に発表された最大の DDoS 攻撃」だったと述べた。Cloudflare は Spamhaus を DDoS 攻撃から守ろうとした結果、自身も攻撃を受けることになった。Google や他の企業が最終的に Spamhaus を守り、前例のない量の攻撃トラフィックを吸収するのを助けた。[ 62 ]
2014年、Cloudflareは「Project Galileo」という名称で、アーティスト、活動家、ジャーナリスト、人権団体向けに無料のDDoS緩和サービスの提供を開始しました。[ 63 ] 2017年には、「Athenian Project」という名称で、選挙インフラや政治キャンペーンにもサービスを拡大しました。[ 64 ] [ 65 ] 2025年までに、31の米国州を含む2,900以上のユーザーと組織がProject Galileoに参加しました。[ 66 ] [ 67 ]
2014 年 2 月、Cloudflare は、匿名のヨーロッパの顧客に対するNTP リフレクション攻撃を軽減したと主張し、その攻撃は最大で 400 Gbit/s に達したと述べた。[ 68 ] [ 69 ] 2014 年 11 月、 香港で 500 Gbit/s の DDoS 攻撃が発生したと報告した。[ 70 ] 2021 年 7 月、同社は、これまで記録したどの攻撃よりも 3 倍大きい DDoS 攻撃を吸収したと主張し、同社のブログでは、その攻撃は合計で1.2 Tbit/sを超えたと示唆した。 [ 71 ] 2023 年 2 月、Cloudflare は、1 秒あたり 7100 万リクエストの DDoS 攻撃をブロックしたと報告し、「これは記録上最大の HTTP DDoS 攻撃だった」と述べた。[ 72 ]
Cloudflareは、2025年8月に当時公開記録としては最大規模だったDDoS攻撃を阻止した。この攻撃は、最大で毎秒11.5テラビット(tbps)の攻撃量を記録していた。 [ 73 ] この記録は、2025年12月にAisuruボットネットが通信業界の複数の企業に対して毎秒2億件を超えるリクエスト数で31.4 tbpsの攻撃を開始したことで破られた。Cloudflareはこのキャンペーンを「クリスマスの前夜」と名付けた。[ 74 ]
2026年4月、Cloudflareは、ユーザーデータグラムプロトコル(UDP)をベースにしたプロトコルを使用して、ユーザーが独自のカスタムDDoS緩和ロジックを実装できるように設計されたシステムをリリースしました。 [ 75 ]
2017年、Cloudflareは、インフラストラクチャの設定や保守を行うことなく、新しいアプリケーションを作成したり、既存のアプリケーションを拡張したりできるサーバーレスコンピューティングプラットフォームであるCloudflare Workersをリリースしました。これは、低遅延のキーバリューデータストアであるWorkers KV、 CronジョブをスケジュールするためのCron Triggers、および開発者がコードを世界中にデプロイおよびスケーリングするための追加ツールを含むように拡張されています。[ 76 ]
2020年、Cloudflareは開発者がCloudflareのエッジインフラストラクチャ上にWebサイトをデプロイするためのJAMstackプラットフォームを「Pages」という名前でリリースした。[ 77 ]
2022年、CloudflareはSQLiteをベースにしたエッジSQLデータベースであるD1を発表した。[ 78 ]
2023年8月、CloudflareとIBMは、IBM Cloudの顧客を悪意のあるボットや自動化された脅威から保護するためのボット管理機能を提供するパートナーシップを発表しました。[ 79 ]同じ月、CloudflareはSpaceXにStarlinkのパフォーマンス向上を依頼されました。[ 80 ] 9月には、 Google Fontsの競合としてCloudflare Fontsをリリースしました。[ 81 ]
2020年4月、CloudflareはreCAPTCHAの使用をやめ、 hCaptchaに移行すると発表した。[ 82 ] 2022年9月、CloudflareはCAPTCHAの代替となるTurnstileのテストを開始した。この製品は、ユーザーが解くための視覚的なCAPTCHAを表示する代わりに、ブラウザ内でJavaScriptベースのチェックを実行して、ユーザーが人間か自動化されたエンティティかを判断することで検証プロセスを自動化する。 [ 83 ]このアルゴリズムは、機械学習を使用してプロセスを最適化すると言われている。[ 84 ]
サイバーセキュリティおよびインフラストラクチャセキュリティ庁との契約を通じて、Cloudflare は.govトップレベルドメインにレジストリおよび権威 DNS サービスを提供しています。[ 85 ] Cloudflare はまた、2020 年に Cloudflare for Campaigns を開始し、政治キャンペーンに無料のサイバーセキュリティ ツールを提供しています。[ 86 ]これらのツールは 2025 年に安全な電子メール システムを含むように拡張されました。[ 87 ]
2020年11月、Cloudflareは「Gateway」と呼ばれるDNSリゾルバとWebゲートウェイ、および「Access」と呼ばれるゼロトラスト認証サービスで構成されるCloudflare for Teamsを発表しました。 [ 88 ]
Cloudflareは2022年にプライバシーゲートウェイと呼ばれるオブリビアスHTTPリレーサービスをリリースした。[ 89 ]
Cloudflareは2023年1月にPhonePeとの提携を発表し、同社のモバイル決済システムのセキュリティを強化した。[ 90 ] 2月には、MastodonユーザーがCloudflareのインフラストラクチャ上で独自のインスタンスをセットアップして実行できるように、Wildebeestをリリースした。[ 91 ]
2023年8月、CloudflareはAmazon Web Servicesからの2000万ドルの助成金プログラムの一環としてProject Cybersafe Schoolsプログラムを開始し、米国の公立学区の70%が無料のサイバーセキュリティサービスを受けられるようになった。[ 92 ]
2024年3月、同社は大規模言語モデル(LLM)を実行するアプリケーションを保護するためのファイアウォール for AIを発表した。 [ 93 ] 9月には、Cloudflareは、従来のIPアドレスを使用する方法ではなく、短命に生成されたIDを介してクライアントに行動をリンクすることで不正行為を特定するEphemeral IDを発表した。[ 94 ]同月、同社はすべてのISPと機器メーカーがDNSリゾルバを無料で使用できることも発表した。[ 95 ]
Cloudflareは2025年3月にCloudforce One脅威イベントプラットフォームを導入し、Cloudflareのネットワークから収集したデータを使用してサイバー攻撃に関するリアルタイムの洞察を提供しています。[ 96 ] [ 97 ]
Cloudflareの包括的なセキュアアクセスサービスエッジ(SASE)プラットフォームは2020年10月にデビューしました。[ 98 ]
Cloudflareは2022年2月に、フィッシングメール攻撃に対抗する製品を開発したArea 1 Securityを買収したと発表した。 [ 99 ]
Cloudflareは2024年3月に、コンピュータ科学者のシルビア・ラトナサミーが共同設立したクラウドネットワーキング企業であるNefeli Networksを買収した。[ 100 ]
2019年、CloudflareはWARPと呼ばれるVPNのようなサービスをリリースし[ 101 ] [ 102 ] 、 Rustで書かれた独自のWireGuard実装をオープンソース化した[ 103 ] [ 104 ]。
2021年1月、同社は「Project Fair Shot」という名称で、COVID-19ワクチン接種の予約管理のために「Waiting Room」というデジタルキュー製品を無償提供し始めた。[ 105 ] Project Fair Shotはその後、 2022年にアプリ&ソフトウェア部門のイベント管理でWebby People's Choice Awardを受賞した。 [ 106 ]
2023年3月、Cloudflareはポスト量子暗号をクラウドサービス、アプリケーション、インターネット接続に無料で永久に提供すると発表した。[ 107 ]
Cloudflareは、コンテンツのプリフェッチとキャッシュされたコンテンツの無効化により、ページ読み込みの遅延を大幅に削減するSpeed BrainとInstant Purge機能を2024年9月にリリースしました。150ms未満でキャッシュされたコンテンツを無効化します。[ 108 ]
2024年、CloudflareはStripe Linkと呼ばれる新しい決済方法を導入する計画を発表し、秋にベータ版が開始された。[ 109 ]
2010 年以来、Cloudflare は全米行方不明児童・被搾取児童センター(NCMEC ) と協力し、ネットワーク上で確認された虐待報告からのデータ、ファイル、補足調査を提供してきました。[ 110 ] Cloudflare は 2024 年に新しい NCMEC 報告システムを設計し、[ 111 ] 2025 年に Cloudflare ワークフローを統合し、CSAM スキャンツールを世界中で利用できるように更新しました。[ 112 ]
2012年6月1日、ハッカー集団UGNaziはCloudflareのCEOであるMatthew Princeのアカウントの一部を侵害し、ウェブサイト4chanの訪問者をUGNaziのTwitterアカウントにリダイレクトした。彼らはソーシャルエンジニアリングを用いてAT&Tのサポートスタッフを騙し、Princeのボイスメールへのアクセス権を得たとされ、その後Cloudflareが使用しているGoogleの2要素認証システムの脆弱性を悪用した。Princeのメールアカウントを掌握したUGNaziは、Cloudflareのデータベースを経由して4chanドメインをリダイレクトすることができた。[ 113 ] [ 114 ]
2016年9月から2017年2月にかけて、 Cloudbleed [ 115 ]と呼ばれるCloudflareのバグにより、Webリクエストへの応答として余分なデータが送信され、パスワードや認証トークンなどの機密データが顧客のWebサイトから漏洩した。[ 116 ]
2025年11月18日、Cloudflareは大規模な世界的障害に見舞われ、広範囲にわたる500エラーが発生し、多くのプラットフォームの速度が低下し、世界中のユーザーにとってアクセス不能または完全にダウンしました。[ 117 ] [ 118 ] [ 119 ]
影響を受けたサービスには、Twitter、Spotify、Letterboxd、Uber、DoorDash、Indeed、Canva、Grindr、IKEA、Archive of Our Own、Wplace 、 AxiosやPoliticoなどのニュースサイト、ChatGPT、 Sora、Microsoft CopilotなどのAIおよびLLMサービス、League of Legendsなどのオンラインゲーム、CloudflareのセキュリティチャレンジソフトウェアTurnstileに依存するすべてのサービスが含まれます。[ 120 ] [ 121 ] [ 122 ] [ 123 ] CloudflareのVPNサービスであるWARPへのアクセスも、ロンドンで一時的に無効になりました。[ 124 ]障害の間、Cloudflareの広報担当者は、同社が「異常なトラフィックの急増」を目撃し、ネットワークを通過する一部のトラフィックでエラーが発生したと述べました。[ 125 ]
UTC 14:23 に、ガーディアン紙はCloudflare が修正プログラムをリリースしたと報じた。[ 126 ]また、様々な場所でメンテナンスが予定されているとも報じたが、これが障害の原因であるとは考えられていない。[ 126 ] UTC 14:42 に、Cloudflare はステータスページで、修正プログラムが実装され、デプロイ後の残りの問題の解決にはしばらく時間がかかることをユーザーに通知した。[ 127 ]
障害発生の翌日、技術的な事後分析が発表された。Cloudflareは、データベースの設定変更によりネットワーク上のすべてのサーバーに無効なファイルが送信されたことが障害の原因であると説明した。[ 128 ] [ 121 ]
12月5日、Cloudflareは再び世界規模の障害に見舞われた。[ 129 ]これはUTC午前9時に始まった。[ 130 ]これはCloudflareのサービスに影響を与えた3週間で2回目の障害だった。[ 131 ]
2026 年 1 月、セキュリティ研究者らは、攻撃者がセキュリティ ルールを回避してオリジン サーバーに直接アクセスできる Cloudflare のWeb アプリケーション ファイアウォール(WAF) の脆弱性を公表した。この欠陥はACMEチャレンジ リクエストの処理に存在し、/.well-known/acme-challenge/トークンがアクティブな検証試行と一致するかどうかを十分に検証せずに、パスをターゲットとするリクエストに対して WAF 保護を無効にしていた。[ 132 ] Cloudflare は 2025 年 10 月にこの脆弱性を修正し、この問題はコード実行の脆弱性ではなく論理的な欠陥であり、悪用された証拠はないと述べた。[ 133 ] [ 134 ]
Cloudflareはコンテンツ中立性ポリシーを確立しており、顧客が法律に違反しない限り、言論の自由を根拠に顧客の取り締まりに反対している。 [ 135 ] [ 136 ]同社は、ヘイトスピーチサイトやテロ組織と関連があるとされるサイトを禁止していないことで批判を受けている。[ 137 ] Cloudflareは、法執行機関からこれらのサービスの中止を求められたことはなく、米国法に基づく義務を厳密に監視していると主張している。[ 138 ]
2022年にスタンフォード大学が発表した研究論文では、Cloudflareは、誤情報ウェブサイトの配信に不釣り合いなほど大きな責任を負っている他のプロバイダーの中でも、特に目立つCDNプロバイダーであることが判明した。[ 139 ] [ 140 ] Cloudflareは、そのサービスが極右コンテンツへのアクセスに利用されていることから、圧力を受けている。[ 141 ] [ 142 ] [ 143 ] [ 144 ]
Cloudflare は、白人至上主義者やネオナチのウェブサイト The Daily Stormer に DNS ルーティングと DDoS 保護を提供していました。2017年、以前はウェブサイトに対して何の措置も取らなかったCloudflare は、ウェブサイト上で Cloudflare の幹部が個人的にそのイデオロギーを支持しているという発表があった後、 The Daily Stormerへのサービス提供を停止しました。[ 144 ] [145 ] [ 146 ]
CloudflareのCEOであるマシュー・プリンス氏はBusiness Insiderへの声明で、 The Daily Stormerのコンテンツに嫌悪感を抱いたと述べ、サービス停止の決定によってウェブサイトがオフラインになったことを遺憾に思うと表明した。「誰かが単独でコンテンツをオフラインにすることを選択できる能力は、適正手続きや正義の基本的な考え方とは一致しません。それが国家政府による攻撃であろうと、個人による攻撃であろうと関係ありません。」[ 136 ]
自らを「言論の自由絶対主義者」と称するプリンス氏は、この決定を繰り返したくないと主張し、将来同様の状況に直面した場合に備えて会社を守るための措置を求めた。[ 144 ]プリンス氏はさらに、大企業がオンラインに残しておくことを許される内容を決定することの危険性について言及した。これは、多くの市民的自由団体やプライバシー専門家が共有する懸念である。[ 147 ] [ 148 ] [ 149 ]米国のデジタル権利団体である電子フロンティア財団は、Cloudflareのようなサービスが許容される言論を決定するべきではなく、違法なコンテンツは法制度を通じて処理されるべきだと述べた。[ 145 ]
2019年、Cloudflareは極右の掲示板および画像掲示板8chanにサービスを提供しているとして批判された[ 150 ]。この掲示板は、米国での銃乱射事件やニュージーランドのクライストチャーチのモスク銃乱射事件と関連付けられている[ 150 ] [ 151 ] [ 152 ]。さらに、ワシントン・ポストやデイリー・ドットなどの複数の報道機関が、児童ポルノや児童性的虐待に関する掲示板の存在を報じている[ 153 ] [ 154 ] [ 155 ] 。Cloudflareの担当者は、同プラットフォームは「言及されているウェブサイトをホストしておらず、ウェブサイトをブロックすることもできず、違法コンテンツをホストする企業を隠蔽する事業を行っていない」と述べた[ 156 ] 。Cloudflareは、2019年のエルパソ銃乱射事件(関連するマニフェストが8chanに掲載された)を受けて世論と法的圧力が高まるまで、8chanへのサービスを停止しなかった。[ 157 ] [ 158 ] [ 159 ]銃撃事件直後のガーディアン紙とのインタビューで、CEOのマシュー・プリンスは、8chanをオンラインに保つことは「道義的義務」であると述べ、Cloudflareの8chanサポートを擁護した。[ 150 ]
2019年8月5日、プリンスがガーディアン紙のインタビューを受けた2日後、Cloudflareは8chanへのサービスを停止した。[ 160 ] Cloudflareは、8chanが「無法者であることを証明しており、その無法行為が複数の悲劇的な死を引き起こした。8chanは憎悪に満ちたコミュニティのモデレーションを拒否することで法律の条文に違反していないかもしれないが、法律の精神に違反することを楽しむ環境を作り出した」と説明した。[ 150 ]プリンスはエルパソ銃乱射事件を「あらゆる点で忌まわしい」と非難し、インターネットから8chanを排除することは「正しいことだった」と述べた。[ 157 ] [ 150 ]
Cloudflare はKiwi FarmsのDDoS 緩和とリバースプロキシとして機能しました。このサイトはしばしばターゲットへの嫌がらせや個人情報の暴露を行っており[ 161 ] 、少なくとも 3 人の自殺に関与しているとされています。[ 162 ] [ 163 ] [ 164 ] Kiwi Farms はトランスフォビア的なコンテンツでも知られており、そのユーザーは脆弱な個人をスワッティングしたとして非難されています。[ 165 ] [ 166 ] [ 167 ] [ 168 ] Cloudflare は主要な Web サイトホストではありませんでしたが、Kiwi Farms をオンラインに保つために重要なサービスを提供し、サービス拒否攻撃からサイトを保護し、コンテンツ配信を最適化しました。[ 169 ] [ 170 ]
2022年、以前にもフォーラムから標的にされたことのあるトランスジェンダー活動家のクララ・ソレンティが、クラウドフレアにキウイファームズへのサービスを停止するよう圧力をかけるキャンペーンを開始した。 [ 171 ] [ 172 ]クラウドフレアは、虐待防止ポリシーに関する声明を発表し、この「異例の」決定によってインターネット上の言論の先例を作りたくないと述べた。[ 173 ]
同社はまたブログ記事[ 174 ]を公開し、自社のサービスを公共事業になぞらえ、不適切だと判断したコンテンツに基づいてセキュリティサービスを停止することには賛成しないと強調した。Cloudflareチームが不快だと判断したサイトを削除する方が人気があるかもしれないと認めつつも、そうしないという決定を堅持した。[ 175 ] [ 176 ]同社はまた、反LGBTIQ+サイトからの収益のすべてをLGBTIQ+の権利を擁護する団体に寄付したと述べて、その決定を擁護した。[ 177 ]ブログ記事では、Cloudflareの利用規約に言及し、同規約では「機密性の高い個人情報を開示し、人に対する暴力を扇動または悪用するコンテンツ」を理由にサービスを停止できるとしているが、ガーディアン紙によると、声明ではKiwi Farmsユーザーの個人情報暴露行為がこれらの規約に違反していないことについては触れられていない。[ 177 ]
2022年9月3日、CloudflareはKiwi Farmsをブロックし、Kiwi Farmsの標的に対する過激な発言が急増していることを理由に、「前例のない緊急事態であり、人命に対する差し迫った脅威がある」と述べた。ワシントン・ポストによると、「サイトから発せられる信頼できる暴力的な脅迫が急増」しており、CEOのMatthew Princeは、Cloudflareは「差し迫った危険があり、法執行機関がこれらの脅威に対応できるペースは、追いつくには十分ではないと考えている」と述べた。[ 178 ] [ 179 ] [ 173 ]
Switterは、オーストラリアを拠点とするAssembly Four社がMastodonのオープンソースソフトウェアで構築したセックスワーカーコミュニティ向けのソーシャルネットワークでしたが、Cloudflareが利用規約違反を理由に2018年4月にSwitterをクライアントから外し、サービスを停止しました。 [ 180 ] [ 181 ] [ 182 ]これは、 2018年に性的人身売買を助長または支援するウェブサイトを犯罪とする一連の法案であるFOSTA/SESTAが可決された直後に起こりました。SESTAはインターネットインフラ企業の保護を弱め、セックスワーカーの生活に不均衡な影響と混乱をもたらすという懸念から、言論の自由の観点から批判されました。 [ 183 ] [ 184 ] [ 185 ]
Cloudflareは、今回の措置は「非常に悪い法律であり、非常に危険な前例となるFOSTAを理解しようとする我々の試みに関連している」と述べた。Assembly Fourは、「Cloudflareのこれまでのプライバシーと自由に関する姿勢、そしてEFFとの連携を考えると、彼らがFOSTA/SESTAに反対する立場を取ってくれることを期待していた」と述べた。[ 181 ]
2015年、米国下院外交委員会への証言で、イラク・レバント・イスラム国(ISIL)に属する上位3つのオンラインチャットフォーラムのうち2つとその他約40のウェブサイトがCloudflareによって保護されていたことが報告された。[ 186 ]
2018年、ハフィントンポストは、クラウドフレアが米国国務省が指定した「少なくとも7つのテロ組織」にサービスを提供していたことを記録した。これには、アル・シャバブ、タリバン、パレスチナ解放人民戦線、アル・クッズ旅団、クルディスタン労働者党(PKK)、アル・アクサ殉教者旅団、ハマスが含まれる。[ 187 ] [ 188 ]当時、クラウドフレアの法務顧問であるダグ・クレイマーはハフィントンポストに対し、クラウドフレアがサービスを利用している可能性のあるテロ組織について知らされた具体的な事例についてはコメントできないが、クラウドフレアは法的義務を遵守するために政府機関と協力していると述べた。[ 188 ]
2019年9月、CloudflareはS-1フォームの提出書類で、同社の技術が「米国の経済および貿易制裁規制によりブラックリストに掲載された特定の個人または団体によって、またはその利益のために使用されている」と報告した[ 189 ]。これには「OFACのテロ対策および麻薬密売対策制裁プログラムで特定された団体、または現在包括的な米国の制裁の対象となっている政府と関連のある団体」が含まれる[ 190 ] 。
Cloudflare は、国際的なスパム追跡組織であるThe Spamhaus Projectのレポートで、Cloudflare がホストするサイバー犯罪ボットネットのオペレーション数が多いとして指摘されています。 [ 191 ] [ 192 ] [ 193 ] 2015 年 10 月のレポートでは、Cloudflare が、銀行や決済処理業者に似た偽のドメイン名を使用してインターネット ユーザーの銀行取引やその他の取引を侵害するタイポスクワッティングフィッシングサイトで使用されているSSL 証明書の40% を提供していることが判明しました。 [ 194 ] Cloudflare は、「ストレッサー」サービスの運営者と被害者の両方に DDoS 保護を提供することで利益相反があるとして批判されています。[ 195 ] [ 196 ]
2018年、Cloudflareは欧州連合の偽造品および海賊版監視リストで、偽造および海賊版に関与、助長、または利益を得ている「悪名高い市場」として特定されました。報告書は、Cloudflareが世界の海賊版サイトの40%、および上位500サイトの62%の運営者を隠蔽および匿名化しており、「違法サイトがサービスを利用するのを防ぐためのウェブサイトのアカウント開設時にデューデリジェンスを行っていない」と指摘しました。[ 197 ] [ 198 ]
2020年、イタリアの裁判所は、Cloudflareがレガ・セリエAの知的財産権を侵害しているとして、海賊版IPTVサービス「IPTV THE BEST」の現在および将来のドメイン名とIPアドレスをブロックしなければならないとの判決を下した。[ 199 ]当時、Cloudflareはすでにイタリアで22のドメイン名をブロックしていた。[ 200 ]ドイツの裁判所も同様に、「Cloudflareとその匿名化サービスは、構造的に著作権を侵害するウェブサイトを引き付けている」と判断している。[ 201 ]
2024 年 12 月の裁判所の判決を受けて、[ 202 ]スペインのラ・リーガは、2025 年 2 月に電話会社に Cloudflare の IP アドレス範囲をブロックするよう要請した。Cloudflare はサッカーの試合を違法に放送するウェブサイトをホストしていた。その結果、海賊版プラットフォームの DuckVision は、レアル・マドリードとアトレティコ・マドリードのダービーの前に閉鎖された。このプラットフォームには 20 万人のユーザーがおり、Cloudflare が支援していた。[ 203 ]ブロックは、X、Vimeo、Steam、GitHub、スペイン王立アカデミーなどの主要な正規のウェブサイトに影響を与えた。[ 204 ]
2022年2月下旬にロシアがウクライナに侵攻した後、ウクライナの副首相兼デジタル変革大臣のミハイロ・フェドロフ氏[ 205 ]ら[ 206 ]は、ロシア関連のウェブサイトが偽情報を拡散する際に同社のコンテンツ配信ネットワークサービスを利用しているとの報告を受け、 Cloudflareに対しロシア市場でのサービス提供を停止するよう要請した[ 207 ]。CloudflareのCEOであるマシュー・プリンス氏は、ロシアが「デジタル鉄のカーテン」を築こうとする試みに対抗するため、ロシア国民へのサービス提供を継続することを決定したと回答した[ 208 ] [ 209 ]。プリンス氏は、「無差別にサービスを停止してもロシア政府にはほとんど害はないが、ロシア国民の国外の情報へのアクセスを制限し、政府を批判しながら身を守るために当社を利用してきた人々を著しく脆弱にすることになる」と述べた。[ 208 ]同社は後に、ロシアでの販売および商業活動は最小限であり、「制裁対象団体と関係があると特定した顧客との取引はすべて終了した」と述べた。[ 210 ]
CloudflareのProject Galileoは2014年に開始され、NGOにDDoS攻撃対策を無料で提供している。2022年には、ウクライナ政府と通信会社にも無料保護を拡大した。[ 211 ] [ 212 ]
2022年、日本の出版社である集英社、講談社、小学館、KADOKAWAは、 Cloudflareがマンガの海賊版サイトにデータを配信しているとして、Cloudflareを相手取って著作権侵害訴訟を起こし、差止命令と4億6000万円( 400万米ドル)の損害賠償を求めた。2025年11月19日、裁判官は出版社側の主張を認めた。判決では約36億円(2400万米ドル)の損害賠償が認められたが、出版社側はCloudflareの責任は一部に過ぎないと主張したため、 Cloudflareには合計5億円( 360万米ドル)の支払いが命じられた。 [ 213 ]
修正プログラムを展開し、サービスは徐々に復旧している。
パリ同時多発テロの1週間前、Ghost SecurityはCloudflareのサービスを利用しているISISのウェブサイトを40近く確認した。
... 同社は引き続きセキュリティ、つまりリバースプロキシサービスを提供し、Kiwi Farmsがサービス拒否攻撃から防御し、ウェブフォーラムをオンラインに保つのを支援している。