Nadie te dice esto sobre Cloudflare: inyecta código en tu web sin avisarte

Servidores de datos representando la infraestructura de Cloudflare
Tu web puede estar cargando scripts que nunca pediste. (Imagen: Unsplash)

Un desarrollador cambió sus nameservers a Cloudflare para servir un bucket de R2 en su propio subdominio. Horas después descubrió algo que no le gustó nada: Cloudflare le había inyectado un script de analytics en su sitio sin pedirle permiso. Y su sitio era 100% HTML, sin una sola línea de JavaScript.

La historia explotó en Hacker News con más de 500 puntos y 139 comentarios en menos de 24 horas. No es un caso aislado: es una práctica silenciosa que afecta a miles de sitios.

Qué pasó exactamente

El usuario de textlog.cc activó Cloudflare solo para DNS y R2. Al revisar el código fuente de su página, encontró esto:

<script type="module" src="https://static.cloudflareinsights.com/beacon.min.js" crossorigin="anonymous"></script>

Sí, leíste bien: beacon.min.js, el rastreador de Web Analytics de Cloudflare, apareció en su HTML sin que él lo activara.

Y ahí viene la parte más irritante: para desactivarlo tuvo que ir al dashboard de Analytics, registrar su propio sitio como si fuera nuevo, y recién ahí apareció la opción de apagar el snippet.

El problema de fondo: opt-out en vez de opt-in

Cloudflare no te pregunta si quieres analytics. Simplemente los inyecta cuando usas sus nameservers, y te obliga a buscar la opción de desactivarlos en un menú escondido.

En palabras de un comentarista de HN: "Espera, ¿esto es el hombre en el medio hombre-en-el-medio-ando?" Exacto. Si Cloudflare puede inyectar scripts, también puede ver tu tráfico.

Otro usuario confirmó el patrón: "Noté esto el otro día. No tenía analytics activado. Tuve que activarlos para poder acceder a la opción de apagarlos."

Esto es enshittification en acción

El término enshittification describe perfectamente lo que está pasando: las plataformas empiezan generosas y poco a poco van abusando de su posición dominante. Cloudflare lleva una década construyendo confianza como el "bueno" de internet. Gestos como este la queman en meses.

🚨 El dato que duele: Cloudflare sirve DNS o proxy para más de 20% de los sitios web del mundo. Si esto es el estándar por defecto, millones de sitios están cargando scripts que sus dueños nunca pidieron.

Cómo comprobar si tu web está afectada

No necesitas ser experto. Abre tu sitio, haz clic derecho y "Ver código fuente" (Ctrl+U), y busca cloudflareinsights.com. Si aparece, te están rastreando sin tu consentimiento.

También puedes hacerlo desde la terminal:

curl -s https://tusitio.com | grep cloudflareinsights

Si el comando devuelve algo, ya sabes la respuesta. 😬

Cómo desactivarlo en 2 minutos

  1. Entra a dash.cloudflare.com → tu dominio
  2. Ve a Analytics & Logs → Web Analytics
  3. Haz clic en "Add a site" y añade tu propio dominio
  4. Ahí verás el toggle del snippet: apágalo
  5. Revisa el código fuente de nuevo y confirma que el script desapareció

Sí, es absurdo tener que "añadir" tu propia web para poder quitar lo que nunca pediste. Pero funciona.

Mi opinión: esto es una línea roja

Que una empresa con la posición de Cloudflare haga esto por defecto es una señal de alerta para toda la industria. Si el consentimiento se convierte en opt-out en lugar de opt-in, cada vez más empresas seguirán el ejemplo.

En Latinoamérica, donde muchos sitios pequeños dependen del plan gratis de Cloudflare, el problema es doble: menos recursos para detectar estas cosas y más dependencia de la plataforma. Tu sitio, tus datos, tus reglas.

La lección es simple: audita tu código fuente. No asumas que lo que está en tu web lo pusiste tú.

¿Has revisado tu sitio? ¿Encontraste el script de Cloudflare sin habértelo activado? Cuéntamelo en los comentarios. 👇

Comparte esto con alguien que tenga su web en Cloudflare y no tenga idea de que lo están rastreando.