{"schema_version":"1.0","service":"Publicasta","type":"article","id":343,"slug":"cloudflare_web_analytics_rum_edge_defaults_governance","title":"Spór o Cloudflare Web Analytics: gdy domyślne ustawienia CDN zmieniają produkcję","excerpt":"Debata o RUM w Cloudflare pokazuje, że ustawienia dostawcy edge trzeba audytować tak samo jak wydania aplikacji.","language":"pl","default_language":"en","canonical_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=pl","image":{"url":"https://publicasta.com/storage/projects/17/pages/343/2026/08/b94fcc9f-2caf-4787-b702-af6b19ae2ad1.webp","alt":"Schemat: HTML z originu przechodzi przez proxy brzegowe, które przed przeglądarką dodaje mały beacon RUM"},"publisher":{"id":17,"slug":"it_today_news","name":"IT Today","url":"https://publicasta.com/it_today_news"},"author":{"name":"Anton R"},"published_at":"2026-08-17T13:42:04+00:00","updated_at":"2026-08-17T13:42:04+00:00","content_markdown":"Głośna dyskusja na Hacker News z 16 sierpnia zamieniła ustawienie Cloudflare w lekcję dla zespołów operacyjnych. Właściciel strony oczekiwał HTML bez JavaScriptu, przeniósł domenę do Cloudflare i zobaczył w dostarczonym HTML skrypt `static.cloudflareinsights.com/beacon.min.js` z atrybutem `data-cf-beacon`. Tytuł wątku obwiniał zmianę nameservers, ale techniczna granica jest dokładniejsza: sam DNS nie przepisuje HTML. W grę wchodzi hostname w trybie proxied, gdzie odpowiedź przechodzi przez edge Cloudflare.\n\n ![Schemat: HTML z originu przechodzi przez proxy brzegowe, które przed przeglądarką dodaje mały beacon RUM](https://publicasta.com/storage/projects/17/pages/343/2026/08/b94fcc9f-2caf-4787-b702-af6b19ae2ad1.webp)\n\n ## Co się wydarzyło\n\n Publicznym sygnałem był wątek “Tell HN: Cloudflare silently injects its analytics when you switch nameservers”, który podczas sprawdzenia miał setki punktów i ponad sto komentarzy. Forum nie jest samo w sobie dowodem działania produktu, dlatego bazą są dokumenty Cloudflare. Web Analytics i Observatory RUM opisują beacon JavaScript, który może być automatycznie wstawiany dla stron proxied. Wpis z 17 września 2025 r. zapowiadał domyślne włączenie Web Analytics dla darmowych domen od 15 października 2025 r., z wyłączeniem ruchu z EU i UK. Dokumentacja opisuje także wyłączenie automatycznej konfiguracji albo instalację ręczną.\n\n To tłumaczy reakcję. Cloudflare widzi narzędzie do pomiaru realnej wydajności z naciskiem na prywatność. Operatorzy widzą zmianę produkcyjnej odpowiedzi przez zewnętrznego dostawcę bez wdrożenia z originu. Oba opisy mogą być prawdziwe: beacon może być udokumentowany i nie używać cookies, a mimo to dodanie skryptu na edge zmienia zasady kontroli zmian.\n\n ## DNS-only a proxied\n\n Precyzja jest potrzebna, bo inaczej powstają złe zalecenia. Rekord DNS-only rozwiązuje nazwę i nie umieszcza Cloudflare w ścieżce HTTPS dostarczającej HTML; nie może dopisać kodu do body. Rekord proxied działa inaczej. Reverse proxy obsługuje żądanie, może zastosować WAF, cache, kompresję, observability, kontrole botów i transformacje, a następnie przekazuje odpowiedź do przeglądarki.\n\n W panelu wygląda to czasem jak różnica między pomarańczową i szarą chmurką. Architektonicznie to pytanie, kto kontroluje końcową ścieżkę aplikacji. Dla R2 custom domains, Pages, zwykłych originów i subdomen trzeba wiedzieć, które hostnames są proxied i jakie produkty są włączone. Jeśli dostawca może dodawać headers, wyświetlać challenge, wstrzyknąć beacon lub transformować HTML, jest częścią runtime aplikacji.\n\n ## Czym są Web Analytics i RUM\n\n Cloudflare Web Analytics jest opisywane jako analityka wydajności z ochroną prywatności. Beacon RUM zbiera dane z przeglądarkowych performance APIs: navigation timing, resource timing, paint timing, Core Web Vitals takie jak LCP, CLS, TTFB i INP oraz powiązane metryki ładowania. Dokumentacja data origin wskazuje `https://static.cloudflareinsights.com/beacon.min.js` jako źródło skryptu i `/cdn-cgi/rum` jako endpoint dla stron proxied.\n\n Trzeba też zachować uczciwość. Cloudflare deklaruje, że beacon nie sięga po cookies, `localStorage`, `sessionStorage`, adres IP ani `IndexedDB`, a IP otrzymany podczas zwykłej obsługi HTTP jest odrzucany w najbliższym centrum danych. Nie należy więc opisywać sprawy jako cookie tracking lub malware. Istotą jest to, że domyślne ustawienie infrastruktury zmieniło stronę dostarczoną użytkownikowi.\n\n ## Dlaczego operatorzy są źli\n\n Nie chodzi tylko o rozmiar pliku JavaScript. Niektóre strony obiecują brak JavaScriptu. Administracja publiczna, medycyna, finanse, edukacja i media prowadzą rejestry skryptów zewnętrznych. W wielu firmach przed pojawieniem się kodu w przeglądarce trzeba zaktualizować informacje o prywatności, rejestry przetwarzania, consent, CSP, SRI, testy bezpieczeństwa i ocenę dostawcy.\n\n Jest też kwestia zaufania. Origin wygenerował jedną sekwencję bajtów, przeglądarka dostała inną. Dla zespołów opierających się na powtarzalnych wdrożeniach, ścisłym CSP, integralności zasobów albo audycie supply chain mutacja na edge nie jest drobiazgiem. Jeśli zespół dowiaduje się o niej z forum lub skargi użytkownika, a nie z ticketu zmiany, proces już zawiódł.\n\n ## To nie panika malware\n\n Analiza powinna być spokojna. Cloudflare jest dużym dostawcą infrastruktury, Web Analytics to oficjalny produkt, a automatyczne wstawianie opisano w dokumentacji. Beacon mierzy wydajność, nie jest przedstawiany jako kod do kradzieży haseł czy czytania pamięci przeglądarki. Nazywanie każdego dodanego skryptu atakiem osłabia argument.\n\n Użyteczne rozróżnienie to autoryzacja i kontrola zmian. Skrypt może być nieszkodliwy, lecz niezatwierdzony dla konkretnej strony. Default może pomagać darmowym klientom, ale być za szeroki dla ruchu regulowanego. Dostawca może minimalizować dane osobowe, a mimo to wymagać pracy compliance. Dojrzała decyzja bywa różna dla marketingu, aplikacji logowanej i dokumentacji.\n\n ## Problem governance\n\n Nowoczesny edge nie jest pasywną rurą. CDN, WAF, bot management, funkcje serverless, analityka, optymalizacja obrazów, obfuscation e-mail, challenges i narzędzia wydajności stoją między originem i użytkownikiem. Ich defaults mogą zmieniać bajty, headers, wykonanie JavaScript, cache, opóźnienia, telemetrię i obsługę błędów. To powierzchnia supply chain.\n\n Organizacje potrzebują więc modelu zmian dla edge. Akcje w dashboardzie muszą mieć właściciela. Defaults w darmowym planie trzeba sprawdzać jak zależności. Ogłoszenia dostawcy należy mapować na konkretne zones i hostnames. Każda automatyczna transformacja response body powinna przejść change management, gdy strona jest wrażliwa, regulowana albo deklaruje brak JavaScriptu.\n\n ## Lista audytu\n\n Zacznij od diffu. Pobierz tę samą stronę bezpośrednio z originu i przez publiczny hostname, porównaj HTML, headers i skrypty. Szukaj `static.cloudflareinsights.com`, `data-cf-beacon`, `/cdn-cgi/rum`, skryptów bot management, email decode, Rocket Loader, Zaraz, challenge scripts, zmienionych URL-i obrazów i nieoczekiwanych endpoints raportowania. Sprawdź też subdomeny.\n\n Przejrzyj Web Analytics, Observatory, Speed, Zaraz, Rules, Transform Rules, Page Rules, Workers routes, Snippets, Bot Management, WAF managed challenges i cache settings. Celem nie jest wyłączenie wszystkiego, lecz wiedza, które funkcje zmieniają odpowiedź widoczną dla przeglądarki i kto je zaakceptował.\n\n Używaj CSP świadomie. Przewodnik MDN pokazuje, jak Content Security Policy ogranicza źródła scripts i innych zasobów. Surowe `script-src` może zablokować nieoczekiwany beacon, a `Content-Security-Policy-Report-Only` pozwala sprawdzić skutki przed enforcement. CSP nie zastąpi jednak poprawnej konfiguracji: zablokowany skrypt dostawcy może dać szum i brak metryk, jeśli funkcja nadal działa.\n\n Przetestuj `Cache-Control: public, no-transform` tam, gdzie pasuje. FAQ Cloudflare mówi, że z takim header proxy nie może modyfikować oryginalnego payloadu, więc beacon nie zostanie dodany automatycznie. Nie jest to ustawienie do ślepego użycia: może wyłączyć przydatne optymalizacje i wymaga testów na reprezentatywnych stronach.\n\n ## Lista migracji\n\n Przed przeniesieniem domeny zdecyduj dla każdego hostname, czy ma być DNS-only czy proxied. Jeśli potrzebny jest cache CDN lub WAF, proxy może być właściwe. Jeśli trzeba zachować dokładne bajty originu, lepszy może być DNS-only albo inna architektura. Nie zostawiaj tej decyzji kreatorowi migracji bez właściciela.\n\n Po włączeniu proxy wykonaj audyt w przeglądarce i CLI: dostarczony HTML, headers, CSP reports, beacons wydajności, source maps, service workers, skrypty zewnętrzne i requests do endpoints dostawcy. Testuj różne regiony, jeżeli dostawca dokumentuje wyjątki EU/UK. W sprawach prawnych przekaż fakty compliance lub prawnikom.\n\n ## Wniosek\n\n Ta debata wróci u innych dostawców. Im bardziej użyteczna jest platforma edge, tym mniej jest neutralna. Observability ma wartość, ale musi być jawne, sprawdzalne i odwracalne. Prosta reguła brzmi: jeśli ustawienie może zmienić to, co dostaje przeglądarka, jest zmianą produkcyjną.","available_translations":[{"language":"ar","title":"جدل Cloudflare Web Analytics: عندما تتحول إعدادات CDN الافتراضية إلى تغيير في الإنتاج","html_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=ar","markdown_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.md?lang=ar","json_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/it_today_news/articles/cloudflare_web_analytics_rum_edge_defaults_governance?lang=ar"},{"language":"de","title":"Cloudflare Web Analytics: Wenn CDN-Standards zu Produktionsänderungen werden","html_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=de","markdown_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.md?lang=de","json_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/it_today_news/articles/cloudflare_web_analytics_rum_edge_defaults_governance?lang=de"},{"language":"en","title":"Cloudflare Web Analytics backlash: when CDN defaults become production changes","html_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=en","markdown_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.md?lang=en","json_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/it_today_news/articles/cloudflare_web_analytics_rum_edge_defaults_governance?lang=en"},{"language":"es","title":"La polémica de Cloudflare Web Analytics: cuando los valores por defecto del CDN cambian producción","html_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=es","markdown_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.md?lang=es","json_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/it_today_news/articles/cloudflare_web_analytics_rum_edge_defaults_governance?lang=es"},{"language":"fr","title":"La controverse Cloudflare Web Analytics : quand les réglages CDN deviennent des changements en production","html_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=fr","markdown_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.md?lang=fr","json_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/it_today_news/articles/cloudflare_web_analytics_rum_edge_defaults_governance?lang=fr"},{"language":"pl","title":"Spór o Cloudflare Web Analytics: gdy domyślne ustawienia CDN zmieniają produkcję","html_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=pl","markdown_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.md?lang=pl","json_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/it_today_news/articles/cloudflare_web_analytics_rum_edge_defaults_governance?lang=pl"},{"language":"ru","title":"Спор вокруг Cloudflare Web Analytics: когда настройки CDN становятся изменениями в production","html_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=ru","markdown_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.md?lang=ru","json_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/it_today_news/articles/cloudflare_web_analytics_rum_edge_defaults_governance?lang=ru"},{"language":"zh","title":"Cloudflare Web Analytics 争议：当 CDN 默认设置变成生产变更","html_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=zh","markdown_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.md?lang=zh","json_url":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/it_today_news/articles/cloudflare_web_analytics_rum_edge_defaults_governance?lang=zh"}],"_links":{"self":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.json?lang=pl","api":"https://publicasta.com/api/public/v1/channels/it_today_news/articles/cloudflare_web_analytics_rum_edge_defaults_governance?lang=pl","html":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=pl","canonical":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance?lang=pl","markdown":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.md?lang=pl","json":"https://publicasta.com/it_today_news/cloudflare_web_analytics_rum_edge_defaults_governance.json?lang=pl","channel":"https://publicasta.com/api/public/v1/channels/it_today_news","channel_articles":"https://publicasta.com/api/public/v1/channels/it_today_news/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}