# Bir regex Cloudflare'ı çökertti. 27 dakika.

Published: 2026-09-12

2 Temmuz 2019, 13:42 UTC: Cloudflare'ın Web Uygulaması Güvenlik Duvarı için yeni bir kural, yaklaşık iki saniye içinde 180'den fazla şehirde aktif hale geldi. Bu, simülasyon modunda bir XSS kuralıydı, bu yüzden hiçbir şeyi engellemedi, ancak yine de her istekte çalıştı ve .\*(?:.\*=.\*) ile bitti. PCRE geri izledi, HTTP isteklerine hizmet veren her CPU çekirdeği %100'e ulaştı ve Cloudflare vekil sunucusu arkasındaki her site 27 dakika boyunca 502 döndürdü; trafik %82 düştü. Kill switch, Cloudflare'ın arkasında oturan Cloudflare Access'in arkasında bulunuyordu. Cloudflare'ın kendi raporundan olay sonrası analiz: haftalar önce CPU tasarrufu sağlamak amacıyla bir yeniden düzenlemede kaldırılan CPU koruması, herhangi bir kuralın hazırlık aşamasını atlamasına izin veren prosedür, karmaşıklık garantisi olmayan motor, 11 neden ve 7 çözüm. Çözüme ilişkin karar: SHIP IT.

Canonical: https://thedailydiff.dev/tr/video/2026-09-12-cloudflare-regex/

## Bu video neleri kapsar

- 13:31–13:42 UTC: PR birleştirildi, CI yeşil (CPU testi yok), Quicksilver kuralı 180'den fazla şehre gönderdi; WAF kuralları DOG → PIG → Kanarya aşamalarını atladı
- 13:45–14:07: ilk sayfa; dünya çapında CPU %100, trafik %-82, her yerde 502'ler; dahili kontrol paneli kapalı olan Cloudflare Access'in arkasında; bazı kimlik bilgileri süresi dolmuş; nadiren uygulanan bir bypass
- 14:07–14:09: küresel WAF sonlandırma; 27 dakika sonra trafik ve CPU normal; 14:52 WAF kural eksik olarak geri döndü
- 2 Temmuz (15:50 UTC) ve 12 Temmuz: Cloudflare aynı gün notunu ve tam olay sonrası analizini yayınladı; CPU koruması yeniden eklendi, 3.868 kural yeniden okundu, aşamalı dağıtımlar, doğrusal zamanlı bir regex motoruna geçiş

## Çevrilmiş deşifre

Orijinal İngilizce anlatımdan çevrilmiştir. Mevcut ses ve altyazılar YouTube tarafından kontrol edilir.

0:00 Tek bir düzenli ifade, tüm Cloudflare sunucularında aynı anda aktif hale geliyor, ve sonraki yirmi yedi dakika boyunca arkasındaki siteler bir 502 sayfası olarak kalıyor, ki bu, bir güvenlik duvarı için mümkün olan en katı ayardır. 2 Temmuz 2019, 13:42 UTC. Cloudflare iki saat içinde bir gönderi paylaşıyor: bir saldırı değil, kötü bir dağıtım, trafik %82 düştü. On gün sonra CTO John Graham-Cumming tam olay sonrası analizini yayınlıyor, regex dahil, ve Hacker News 698 puan veriyor,

0:26 ki bir kesinti için bu ayakta alkış demektir. Nasıl oluyor, neden mümkün, ve suçu aslında kim alıyor. Burası The Daily Diff, olay sonrası analiz. 13:31. Bir çekme isteği birleştiriliyor: siteler arası saldırılara karşı yeni bir güvenlik duvarı kuralı, simülasyon modunda, bu yüzden hiçbir şeyi engellemiyor. 13:37, testler geçiyor; hiçbiri CPU'yu ölçmüyor. 13:42, kural iki saniyede 180 şehre gönderiliyor, çünkü WAF kuralları diğer sürümlerin geçtiği köpek, domuz ve kanarya aşamalarını atlıyor.

0:54 13:45, ilk sayfa. 13:49, Hacker News'te durum sayfası hakkında bir başlık var, hala tüm sistemler çalışıyor diyor. Kural nokta-yıldız, nokta-yıldız, eşittir, nokta-yıldız ile bitiyor: herhangi bir şey, sonra herhangi bir şey, sonra bir eşittir işareti. PCRE açgözlülükle tahmin ediyor, başarısız oluyor ve her diğer ayrım boyunca geri izliyor. x eşittir x 23 adım sürüyor. Eşittir işaretinden sonra yirmi x: 555.

1:15 Yirmi x, eşittir işareti yok: hiçbir şey bulmak için 4.067 adım. Bunu her istekte çalıştırın ve her çekirdek yüzde yüzde olur, titizlikle hiçbir şey yapmıyor. İki koruma onu yakalamalıydı. Kurallardaki CPU limiti haftalar önce yanlışlıkla kaldırıldı, WAF'ın daha az CPU kullanmasını sağlamak amaçlı bir yeniden düzenlemede. Ve prosedür, herhangi bir kuralın hazırlık aşamasını atlamasına izin veriyor, çünkü kurallar canlı saldırıları durdurmak için var; bu bir acil durum değildi ve yine de küresel olarak yayıldı.

1:37 14:00, WAF tespit edildi; saldırı yok. 14:02, biri küresel sonlandırmayı öneriyor: bir bileşen, kapalı, dünya çapında. Anahtar Cloudflare Access'in arkasında. Cloudflare Access, Cloudflare'ın arkasında. Bazı kimlik bilgileri kullanılmadığı için süresi dolmuş, bu yüzden internetteki en hızlı ağ, kimsenin tatbikat yapmadığı bir bypass üzerinde beş dakika harcıyor. 14:07, öldür. 14:09, trafik normal. git blame: tek hızda, küresel bir dağıtım; yanlışlıkla yeniden düzenlenen bir CPU koruması;

2:04 üst sınırı olmayan bir regex motoru. Kuralı yazan mühendis değil: olay sonrası analiz on bir neden listeliyor ve kimseyi adlandırmıyor. Etki alanı: 27 dakika, trafiğin %82'si, her şehirde, her çekirdekte %100 CPU. Kontrol paneli ve API aynı kenarın arkasında, bu yüzden müşteriler onu kapatamıyor bile. Hacker News, olay sonrası analiz altında: bir sorunları vardı, düzenli bir ifade kullandılar, şimdi iki sorunları var. Eski espri. Hala derleniyor.

2:28 Karar, olay sonrası analiz: SHIP IT. CPU koruması geri geldi, tüm 3.868 kural elle okunuyor, kurallar aşamalardan geçiyor ve motor, Ken Thompson tarafından 1968'de yayınlanan doğrusal zaman garantili bir motora geçiyor. garantilerle, Ken Thompson tarafından 1968'de yayınlandı. Pazartesi: istek başına çalışan hiçbir şeyde nokta-yıldız nokta-yıldız yok, ve kill switch'i öldürdüğü şeyden ayrı tutun. Hala konuşmanıza izin verilmeyen olayı bana gönderin, yorumlar kısmında veya the daily diff dot dev adresinden.

2:53 Ve bugünün farkı bu. Ben Axrisi'den Niko. Sorumlulukla birleştirin.

## Kaynaklar

- [John Graham-Cumming, "Details of the Cloudflare outage on July 2, 2019" (Jul 12, 2019)](https://blog.cloudflare.com/details-of-the-cloudflare-outage-on-july-2-2019/) — blog.cloudflare.com
- [Matthew Prince, "Cloudflare outage caused by bad software deploy (updated)" (Jul 2, 2019)](https://blog.cloudflare.com/cloudflare-outage/) — blog.cloudflare.com
- [Matthew Prince on X, Jul 2, 2019, 14:22 UTC](https://x.com/eastdakota/status/1146061591143538688) — x.com
- [Matthew Prince on X, Jul 2, 2019, 14:36 UTC ("No evidence yet attack related")](https://x.com/eastdakota/status/1146065231270907907) — x.com
- [Hacker News, Jul 2, 2019, 13:49 UTC — "Cloudflare Network Performance Issues" (631 points)](https://news.ycombinator.com/item?id=20334924) — news.ycombinator.com
- [Hacker News, Jul 2, 2019 — "Cloudflare outage caused by bad software deploy" (348 points)](https://news.ycombinator.com/item?id=20336332) — news.ycombinator.com
- [Hacker News, Jul 12, 2019 — "Details of the Cloudflare outage on July 2, 2019" (698 points)](https://news.ycombinator.com/item?id=20421538) — news.ycombinator.com
- [TechCrunch, Jul 2, 2019](https://techcrunch.com/2019/07/02/a-cloudflare-outage-is-impacting-sites-everywhere/) — techcrunch.com
