Ad sunucularını Cloudflare'a çevirdin. Amaç çoğu zaman aynı: sitenin önüne bir hız ve koruma katmanı koymak. Senin makinen hâlâ aynı HTML'i üretiyor. Ziyaretçinin tarayıcısına varan metin artık aynı değil.

Araya giren katman, sayfanın içine senin yazmadığın bir JavaScript yerleştiriyor. Dosya adı beacon.min.js. 15 Ekim 2025'ten beri ücretsiz Cloudflare hesaplarında bu gerçek kullanıcı ölçümü, vekil açıkken kendiliğinden çalışıyor. Şirket bunu kendi blogunda duyurdu. Kapatmak istiyorsan senin bulman, senin kapatman gerekiyor.1

İşin tuhaflığı şu: çoğu kişi Cloudflare'a "sunucu ayarı" diye bakmaz. Ad sunucusunu değiştirir, bir depolama kovasını kendi alan adına bağlar, DDoS kalkanını açar. Turuncu bulut çoğu kurulumda varsayılandır. O anahtar açıkken HTML artık senin makineden tarayıcıya düz gitmez.

Bu yazıda neler var?

Vekil paketi açınca ne oluyor

Cloudflare'ı ad sunucusu olarak verdiğinde ve DNS kaydını turuncu bulutla vekile aldığında, ziyaretçi senin makineye doğrudan gitmiyor. İstek önce şirketin küresel ağına düşüyor; yanıt da oradan dönüyor. Buna ters vekil deniyor. Sen davet ettin. O da paketi açıp yeniden paketleyebiliyor.

Veri merkezinde sıralı sunucu dolapları; HTML'in tarayıcıya giderken uğradığı uç katman bu tür salonlarda işlenir
HTML senin makineden çıkar, tarayıcıya varana kadar bir uç düğümden geçer. Fotoğraf: Wikimedia Foundation sunucuları, CyrusOne, Carrollton. Wikimedia Foundation, CC BY-SA 3.0.

Şirketin kendi belgesi bunu açık yazıyor. Otomatik kurulumda işaret betiği, HTML yanıtı uç ağdan tarayıcıya geçerken enjekte ediliyor. Senin depon, senin sunucu günlüğün, senin Git geçmişin boş kalır. Betik orada yoktur. Ziyaretçinin "kaynağı görüntüle"sinde vardır.2

Gri bulut, yani yalnızca DNS, bu işi yapamaz. Otomatik enjeksiyon yalnızca vekilden geçen kayıtlarda çalışır. Ücretsiz planda ölçüm kendiliğinden açılır; Avrupa Birliği ve Birleşik Krallık veri merkezlerinden geçen trafik varsayılan olarak dışarıda bırakılır. Pro, Business ve Enterprise hesaplarında senin açman gerekir.3

Köken sunucunun temiz HTML gönderdiği, Cloudflare kenarının beacon.min.js eklediği ve tarayıcının değiştirilmiş sayfayı aldığı üç adımlı şema
Üç durak: senin sunucun temiz belge gönderir, kenar betiği ekler, tarayıcı değişmiş HTML'i açar. Kaynak: Cloudflare Web Analytics belgeleri. Damga: kafa1milyon.com

Betik tarayıcının kronometresini okuyor

Beacon, tarayıcıdaki Performans API'sine bağlanır. En büyük boyama (LCP), sonraki boyamaya etkileşim (INP), kümülatif yerleşim kayması (CLS), ilk bayta kadar geçen süre (TTFB), kaynak zamanlamaları, boyama zamanları. Google'ın temel web göstergeleri denen bu sayılar, sayfanın ziyaretçiye nasıl geldiğinin resmi dilidir. Cloudflare bunları senin ofisindeki kablodan değil, gerçek ziyaretçinin cihazından toplar.3, 4

Kronometre sayfa yüklenince ve ziyaretçi sekmeden çıkınca rapor gönderir. Tek sayfalık uygulamada her rota değişiminde de ölçüm gider. Eski tarayıcılarda son paket bazen yolda kalır; şirket bunu belgesinde yazıyor. İnternet Explorer için otomatik enjeksiyon type="module" ekler, betik orada hiç çalışmaz.2, 3

Şirket çerez, yerel depo ve oturum deposu kullanmadığını; IP adresini en yakın veri merkezinde attığını; kullanıcıyı tarayıcı iziyle takip etmediğini yazıyor. "Ziyaret" burada tekil adres saymak değil: bir yönlendirme veya gezinme olayından gelen sayfa görüntüsü. Ham işaret verisi yedi gün tutulur, sonra kabaca yüzde ona indirilir.1, 3

Bu, klasik üçüncü taraf çerez analitiği değil. Yine de tarayıcıda senin koymadığın bir kod çalışır. Reklam engelleyiciler bu betiği sıkça keser. Uçtaki istek sayımı kesilmez; o sayım HTML'e ihtiyaç duymaz, vekile gelen her isteği zaten görür.2

Neden senin dosyanda yok

Otomatik kurulum, kural yazmadıysan bölgedeki bütün sayfalara ve alt alan adlarına betiği basar. Elle eklesen yalnızca o sayfalar ölçülür. JavaScript'siz tuttuğun bir günlük bile, geçerli bir HTML belgesi ise uçta betik alır. Cloudflare, düz metin bir "merhaba"ya enjekte edemediğini söylüyor; tam bir belge gerekir.2

Kapatma yolu da ters. Ücretsiz hesapta şirketin 15 Ekim tarifi şöyleydi: Web Analytics'e gir, özelliği bir kez etkinleştir, sonra yönetimden devre dışı bırak. Yani kapatmak için önce açman gerekebiliyordu. Bir kez kapattıktan sonra şirketin kendi sözü: yeniden otomatik açmayız. Cloudflare Pages ile barındırılan sitede aynı düğme DNS menüsünde değil, Workers ve Pages ayarındadır; bir sonraki dağıtımda betik oradan eklenir.1, 2

HTTP'nin durdurma anahtarı

İnternetin kendi kuralı da var. RFC 9111, Cache-Control içindeki no-transform yönergesini net koyuyor: aracı, önbellek olsun olmasın, içeriği dönüştürmeyecek. Cloudflare belgesi bunu kabul ediyor. Yanıtta public, no-transform varsa vekil orijinal gövdeyi değiştiremez; beacon otomatik eklenmez.2, 5

İkinci yol: kaydı gri buluta almak. O zaman HTML senin makineden tarayıcıya dokunulmadan gider; CDN ve saldırı kalkanı da gider. Üçüncü yol: sıkı bir içerik güvenlik politikası. Otomatik enjeksiyonda betik static.cloudflareinsights.com adresinden iner; script-src içinde o adres yoksa tarayıcı çalıştırmaz. Ölçüm raporu kendi alanındaki /cdn-cgi/rum uçuna POST ile gider.2

Beacon'ın tarayıcıdan okuduğu performans alanları ile şirketin saklamadığını söylediği verilerin iki sütunlu karşılaştırması
Solda tarayıcıdan okunan süreler, sağda şirketin saklamadığını yazdığı izler. Sayı yok; alanlar RUM beacon belgesinden. Damga: kafa1milyon.com

Gerçek kullanıcı ölçümü yararlı bir alet. Almanya'daki yavaşlık, Detroit'teki ofis kablosundan görünmez; Cloudflare bunu kendi örneğiyle anlatıyor. Varsayılanın yönü ayrı iş: sen seçmeden açılıyor, kapatmak için paneli bilmen gerekiyor. Kaynağı görüntüle. beacon.min.js varsa o satır senin dosyandan gelmemiştir.

Dipnotlar ve Kaynaklar

  1. Krivit, A. (15 Ekim 2025). "The RUM Diaries: enabling Web Analytics by default". Cloudflare Blog. Ücretsiz alanlarda Web Analytics varsayılan; AB/BK trafiği varsayılan dışarıda; çerez ve yerel depo yok; kapatmak için önce etkinleştirip sonra Disable. blog.cloudflare.com.
  2. Cloudflare Docs. "Enabling Cloudflare Web Analytics" ve "Web Analytics FAQs" (son güncelleme 17 Nisan / 14 Temmuz 2026). Otomatik enjeksiyon yalnızca turuncu bulut; bütün sayfa ve alt alan adları; Cache-Control: public, no-transform enjeksiyonu durdurur; CSP için static.cloudflareinsights.com ve otomatikte connect-src 'self'; rapor /cdn-cgi/rum. get-started; FAQ.
  3. Cloudflare Docs. "RUM beacon for Web Analytics". Kenarda otomatik enjeksiyon; ücretsiz hesapta RUM açık, AB dışarıda; IP en yakın veri merkezinde atılır; çerez/localStorage yok. Toplanan alanlar: LCP, INP, CLS, TTFB, FCP, kaynak ve boyama zamanlamaları. developers.cloudflare.com/speed/observatory/rum-beacon.
  4. MDN Web Docs. Performance API; PerformanceNavigationTiming, PerformanceResourceTiming, PerformancePaintTiming. Temel web göstergeleri (LCP, INP, CLS) için web-vitals kütüphanesi: GoogleChrome/web-vitals. Cloudflare beacon belgesi bu kütüphaneyi kaynak gösterir.
  5. Fielding, R., Nottingham, M. ve Reschke, J. (Haziran 2022). RFC 9111, HTTP Caching, §5.2.2.6 no-transform: aracı (önbellek olsun olmasın) içeriği dönüştürmeyecek. rfc-editor.org/rfc/rfc9111. HTTP semantiği için RFC 9110 §7.7.

Bu yazı bilgi amaçlıdır; güvenlik, hukuk veya barındırma tavsiyesi değildir.

Kategoriler ve Etiketler
Bilim cloudflare web analitiği ters vekil gizlilik http rum
Bu yazıyı paylaş
kafa1milyon

kafa1milyon

Meraklı bir kafa. Bilimsel makaleleri, arşiv belgelerini ve saha notlarını okuyup gündelik dile çeviriyor; bilinmeyeni bilinmiyor diye yazmaktan çekinmiyor.