Cloudflare bí mật chèn mã analytics vào website khi bạn chuyển nameserver

16 tháng 8, 2026·3 phút đọc

Một người dùng phát hiện Cloudflare tự động chèn đoạn mã JavaScript analytics vào trang web HTML tĩnh của họ ngay sau khi chuyển nameserver — mà không hề có thông báo hay yêu cầu xác nhận trước. Họ phải vào bảng điều khiển Analytics để tắt tính năng này theo cách thủ công, và lên tiếng cảnh báo cộng đồng về hành vi bị xem là xâm lấn này.

Cloudflare bí mật chèn mã analytics vào website khi bạn chuyển nameserver

Một người dùng vừa lên tiếng cảnh báo về hành vi của Cloudflare khi dịch vụ này tự động chèn đoạn mã JavaScript analytics vào website mà không có sự đồng ý trước. Sự việc xảy ra ngay sau khi họ chuyển nameserver sang Cloudflare để sử dụng R2 bucket — và phát hiện ra mã theo dõi được nhúng vào một trang web HTML tĩnh, vốn không hề chứa bất kỳ JavaScript nào trước đó.

Chuyện gì đã xảy ra?

Người dùng có biệt danh trên Hacker News cho biết họ vừa chuyển nameserver của trang web textlog.cc sang Cloudflare nhằm mục đích phục vụ R2 bucket thông qua subdomain của riêng mình. Sau khi chuyển xong, họ phát hiện rằng Cloudflare đã âm thầm chèn một đoạn mã JavaScript analytics vào trang web — dù trang web này là một trang HTML tĩnh, hoàn toàn không sử dụng JavaScript.

Điều đáng nói là tính năng này được bật theo mặc định, và người dùng phải tự mình vào bảng điều khiển Analytics, thêm website vào danh sách rồi mới có thể tắt đoạn mã đó đi một cách thủ công.

"Tôi thấy cách làm này hoàn toàn xâm lấn. Bạn nên được lựa chọn tham gia (opt-in) vào các tính năng như vậy, thay vì phải tự đi tắt (opt-out) sau khi bị cài đặt mà không hề hay biết." — Người dùng chia sẻ trên Hacker News.

Vì sao điều này gây tranh cãi?

Vấn đề không nằm ở việc Cloudflare cung cấp dịch vụ analytics — mà nằm ở cách triển khai thiếu minh bạch:

  • Người dùng không hề được thông báo khi tính năng này được kích hoạt.
  • Trên một trang web tĩnh (static site), mã JavaScript chèn vào có thể làm tăng thời gian tải trangảnh hưởng đến trải nghiệm người dùng — dù rất nhỏ.
  • Với các trang web nghiêng về quyền riêng tư (privacy-focused), việc bí mật chèn mã theo dõi là một điều khó chấp nhận về mặt nguyên tắc.
  • Việc phải vào tận bảng điều khiển để tắt — thay vì có sự lựa chọn rõ ràng ngay từ đầu — khiến người dùng cảm thấy bị "lừa" hơn là được phục vụ.

Bài học cho người dùng Việt Nam

Cloudflare là một trong những dịch vụ DNS và CDN phổ biến nhất tại Việt Nam, đặc biệt với các nhà phát triển web, blogger và chủ shop online. Nhiều người dùng ở Việt Nam chuyển nameserver sang Cloudflare để tận dụng các tính năng miễn phí như SSL, cache, hoặc bảo vệ DDoS — mà không hề biết rằng tính năng analytics cũng được bật theo mặc định.

Nếu bạn đang quản lý website qua Cloudflare, hãy kiểm tra nhanh:

  1. Vào Cloudflare Dashboard → chọn tên miền của bạn.
  2. Tìm mục Analytics & LogsWeb Analytics.
  3. Kiểm tra xem website của bạn có bị thêm vào danh sách theo dõi hay không.
  4. Nếu có, hãy tắt hoặc xóa site khỏi danh sách nếu bạn không cần đến.

Kết luận

Việc Cloudflare — một công ty lớn và được cộng đồng kỹ thuật tin tưởng — âm thầm bật tính năng theo dõi theo mặc định là một hồi chuông cảnh tỉnh về quyền riêng tư trong thời đại các dịch vụ "miễn phí" ngày càng phụ thuộc vào dữ liệu người dùng. Dù tính năng này không gây hại trực tiếp, nhưng nguyên tắc minh bạch vẫn là điều mà mọi công ty công nghệ cần tuân thủ — đặc biệt khi họ đang quản lý hạ tầng của hàng triệu website trên toàn cầu.

Nếu bạn vừa chuyển nameserver sang Cloudflare, hãy dành vài phút kiểm tra lại dashboard của mình — biết đâu bạn cũng đang bị "theo dõi" mà không hề hay biết.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗