Ad sunucularını Cloudflare'a çevirdin. Amaç çoğu zaman aynı: sitenin önüne bir hız ve koruma katmanı koymak. Senin makinen hâlâ aynı HTML'i üretiyor. Ziyaretçinin tarayıcısına varan metin artık aynı değil.
Araya giren katman, sayfanın içine senin yazmadığın bir JavaScript yerleştiriyor. Dosya adı beacon.min.js. 15 Ekim 2025'ten beri ücretsiz Cloudflare hesaplarında bu gerçek kullanıcı ölçümü, vekil açıkken kendiliğinden çalışıyor. Şirket bunu kendi blogunda duyurdu. Kapatmak istiyorsan senin bulman, senin kapatman gerekiyor.1
İşin tuhaflığı şu: çoğu kişi Cloudflare'a "sunucu ayarı" diye bakmaz. Ad sunucusunu değiştirir, bir depolama kovasını kendi alan adına bağlar, DDoS kalkanını açar. Turuncu bulut çoğu kurulumda varsayılandır. O anahtar açıkken HTML artık senin makineden tarayıcıya düz gitmez.
- Ücretsiz planda 15 Ekim 2025'ten beri gerçek kullanıcı ölçümü vekil kayıtlarda varsayılan açık; betik senin depona hiç uğramıyor.
- Kenardaki ters vekil HTML'i tarayıcıya giderken yeniden yazıyor; gri bulut, yani yalnızca DNS, bunu yapamıyor.
- Beacon tarayıcının Performans API'sinden LCP, INP, CLS gibi süreleri okuyor; şirket çerez ve IP saklamadığını söylüyor.
- Kapatma paneli ters işliyor; HTTP'nin
no-transformyönergesi ise gövdeye dokunulmasını yasaklıyor.
Vekil paketi açınca ne oluyor
Cloudflare'ı ad sunucusu olarak verdiğinde ve DNS kaydını turuncu bulutla vekile aldığında, ziyaretçi senin makineye doğrudan gitmiyor. İstek önce şirketin küresel ağına düşüyor; yanıt da oradan dönüyor. Buna ters vekil deniyor. Sen davet ettin. O da paketi açıp yeniden paketleyebiliyor.
Şirketin kendi belgesi bunu açık yazıyor. Otomatik kurulumda işaret betiği, HTML yanıtı uç ağdan tarayıcıya geçerken enjekte ediliyor. Senin depon, senin sunucu günlüğün, senin Git geçmişin boş kalır. Betik orada yoktur. Ziyaretçinin "kaynağı görüntüle"sinde vardır.2
Gri bulut, yani yalnızca DNS, bu işi yapamaz. Otomatik enjeksiyon yalnızca vekilden geçen kayıtlarda çalışır. Ücretsiz planda ölçüm kendiliğinden açılır; Avrupa Birliği ve Birleşik Krallık veri merkezlerinden geçen trafik varsayılan olarak dışarıda bırakılır. Pro, Business ve Enterprise hesaplarında senin açman gerekir.3
Betik tarayıcının kronometresini okuyor
Beacon, tarayıcıdaki Performans API'sine bağlanır. En büyük boyama (LCP), sonraki boyamaya etkileşim (INP), kümülatif yerleşim kayması (CLS), ilk bayta kadar geçen süre (TTFB), kaynak zamanlamaları, boyama zamanları. Google'ın temel web göstergeleri denen bu sayılar, sayfanın ziyaretçiye nasıl geldiğinin resmi dilidir. Cloudflare bunları senin ofisindeki kablodan değil, gerçek ziyaretçinin cihazından toplar.3, 4
Kronometre sayfa yüklenince ve ziyaretçi sekmeden çıkınca rapor gönderir. Tek sayfalık uygulamada her rota değişiminde de ölçüm gider. Eski tarayıcılarda son paket bazen yolda kalır; şirket bunu belgesinde yazıyor. İnternet Explorer için otomatik enjeksiyon type="module" ekler, betik orada hiç çalışmaz.2, 3
Şirket çerez, yerel depo ve oturum deposu kullanmadığını; IP adresini en yakın veri merkezinde attığını; kullanıcıyı tarayıcı iziyle takip etmediğini yazıyor. "Ziyaret" burada tekil adres saymak değil: bir yönlendirme veya gezinme olayından gelen sayfa görüntüsü. Ham işaret verisi yedi gün tutulur, sonra kabaca yüzde ona indirilir.1, 3
Bu, klasik üçüncü taraf çerez analitiği değil. Yine de tarayıcıda senin koymadığın bir kod çalışır. Reklam engelleyiciler bu betiği sıkça keser. Uçtaki istek sayımı kesilmez; o sayım HTML'e ihtiyaç duymaz, vekile gelen her isteği zaten görür.2
Neden senin dosyanda yok
Otomatik kurulum, kural yazmadıysan bölgedeki bütün sayfalara ve alt alan adlarına betiği basar. Elle eklesen yalnızca o sayfalar ölçülür. JavaScript'siz tuttuğun bir günlük bile, geçerli bir HTML belgesi ise uçta betik alır. Cloudflare, düz metin bir "merhaba"ya enjekte edemediğini söylüyor; tam bir belge gerekir.2
Kapatma yolu da ters. Ücretsiz hesapta şirketin 15 Ekim tarifi şöyleydi: Web Analytics'e gir, özelliği bir kez etkinleştir, sonra yönetimden devre dışı bırak. Yani kapatmak için önce açman gerekebiliyordu. Bir kez kapattıktan sonra şirketin kendi sözü: yeniden otomatik açmayız. Cloudflare Pages ile barındırılan sitede aynı düğme DNS menüsünde değil, Workers ve Pages ayarındadır; bir sonraki dağıtımda betik oradan eklenir.1, 2
HTTP'nin durdurma anahtarı
İnternetin kendi kuralı da var. RFC 9111, Cache-Control içindeki no-transform yönergesini net koyuyor: aracı, önbellek olsun olmasın, içeriği dönüştürmeyecek. Cloudflare belgesi bunu kabul ediyor. Yanıtta public, no-transform varsa vekil orijinal gövdeyi değiştiremez; beacon otomatik eklenmez.2, 5
İkinci yol: kaydı gri buluta almak. O zaman HTML senin makineden tarayıcıya dokunulmadan gider; CDN ve saldırı kalkanı da gider. Üçüncü yol: sıkı bir içerik güvenlik politikası. Otomatik enjeksiyonda betik static.cloudflareinsights.com adresinden iner; script-src içinde o adres yoksa tarayıcı çalıştırmaz. Ölçüm raporu kendi alanındaki /cdn-cgi/rum uçuna POST ile gider.2
Gerçek kullanıcı ölçümü yararlı bir alet. Almanya'daki yavaşlık, Detroit'teki ofis kablosundan görünmez; Cloudflare bunu kendi örneğiyle anlatıyor. Varsayılanın yönü ayrı iş: sen seçmeden açılıyor, kapatmak için paneli bilmen gerekiyor. Kaynağı görüntüle. beacon.min.js varsa o satır senin dosyandan gelmemiştir.
Dipnotlar ve Kaynaklar
- Krivit, A. (15 Ekim 2025). "The RUM Diaries: enabling Web Analytics by default". Cloudflare Blog. Ücretsiz alanlarda Web Analytics varsayılan; AB/BK trafiği varsayılan dışarıda; çerez ve yerel depo yok; kapatmak için önce etkinleştirip sonra Disable. blog.cloudflare.com. ↩
- Cloudflare Docs. "Enabling Cloudflare Web Analytics" ve "Web Analytics FAQs" (son güncelleme 17 Nisan / 14 Temmuz 2026). Otomatik enjeksiyon yalnızca turuncu bulut; bütün sayfa ve alt alan adları;
Cache-Control: public, no-transformenjeksiyonu durdurur; CSP içinstatic.cloudflareinsights.comve otomatikteconnect-src 'self'; rapor/cdn-cgi/rum. get-started; FAQ. ↩ - Cloudflare Docs. "RUM beacon for Web Analytics". Kenarda otomatik enjeksiyon; ücretsiz hesapta RUM açık, AB dışarıda; IP en yakın veri merkezinde atılır; çerez/localStorage yok. Toplanan alanlar: LCP, INP, CLS, TTFB, FCP, kaynak ve boyama zamanlamaları. developers.cloudflare.com/speed/observatory/rum-beacon. ↩
- MDN Web Docs. Performance API;
PerformanceNavigationTiming,PerformanceResourceTiming,PerformancePaintTiming. Temel web göstergeleri (LCP, INP, CLS) için web-vitals kütüphanesi: GoogleChrome/web-vitals. Cloudflare beacon belgesi bu kütüphaneyi kaynak gösterir. ↩ - Fielding, R., Nottingham, M. ve Reschke, J. (Haziran 2022). RFC 9111, HTTP Caching, §5.2.2.6
no-transform: aracı (önbellek olsun olmasın) içeriği dönüştürmeyecek. rfc-editor.org/rfc/rfc9111. HTTP semantiği için RFC 9110 §7.7. ↩
Bu yazı bilgi amaçlıdır; güvenlik, hukuk veya barındırma tavsiyesi değildir.


