Home · Journal · Cloudflare e privacy
Cloudflare e privacy12 min di lettura18/08/2026

Cloudflare attiva la sua analisi da sola: come te ne accorgi

Dal 15 ottobre 2025 Cloudflare accende la propria Web Analytics su tutti i domini del piano gratuito. Se il sito passa dai suoi server, uno script compare nelle tue pagine senza che tu l'abbia messo. È senza cookie, ma è opt-out — e parte prima del tuo banner di consenso. Ecco come verificarlo in un minuto e come spegnerlo.

Telecamera di sorveglianza montata su un palo davanti a un edificio in mattoni, cielo azzurro sullo sfondo, obiettivo puntato verso il basso
Nessuno ti ha chiesto se volevi essere osservato. Lo stesso vale per uno script che compare nelle tue pagine il giorno in cui passi i nameserver a Cloudflare.
In breve

La risposta corta. Se il tuo dominio è su un piano Cloudflare gratuito e passa dai suoi server (record «arancione»), dal 15 ottobre 2025 Cloudflare inietta di default uno script di analisi — static.cloudflareinsights.com/beacon.min.js, circa 31 KB — in pagine che prima non ne avevano nessuno. Lo fa al bordo, prima che la pagina arrivi al browser. Nessun cookie, per Cloudflare nessun dato personale, visitatori UE esclusi di default. Ma non te l'ha chiesto.

Chi può chiudere la pagina. Se hai attivato tu il monitoraggio delle prestazioni e quel dato ti serve, va tutto bene: lascialo così, non c'è nulla da sistemare. Il problema riguarda chi non sa cosa carica il proprio sito.

Perché gli altri dovrebbero continuare. Perché lo script parte prima del tuo banner cookie, non passa dal tuo tag manager, e su un sito che avevi tenuto pulito è la prima riga di JavaScript che non hai scritto tu. E c'è una trappola dentro la trappola: il controllo ovvio — cercare lo script nel codice sorgente — può rispondere «pulito» mentre il beacon si carica lo stesso. È successo sul nostro sito. Ti mostriamo il controllo che invece lo trova.

  • Cosa fa davvero la Web Analytics di Cloudflare — dalla documentazione, non dal passaparola.
  • La data esatta in cui è diventata predefinita, e cosa cambia rispetto a prima.
  • Il comando di una riga per sapere se è sul tuo sito, e i tre modi per spegnerla.
  • Perché cercare lo script nel codice sorgente non basta — e il controllo che invece lo trova ogni volta.

Hai un sito. Magari è una pagina sola, scritta a mano, senza uno script di tracciamento in tutto il codice. Un pomeriggio sposti i nameserver su Cloudflare — ti serviva servire un bucket dal tuo sottodominio — e qualche ora dopo scopri che nel tuo HTML, adesso, c'è uno script di analisi che tu non hai messo. Non l'hai scaricato, non l'hai incollato, non hai spuntato nulla. È comparso.

Non è un caso limite. È il comportamento predefinito, deciso da Cloudflare e annunciato con mesi di anticipo. Il 17 settembre 2025 Cloudflare ha pubblicato sul proprio blog il pezzo «The RUM Diaries: enabling Web Analytics by default», in cui scrive nero su bianco: «The journey starts on October 15, 2025, when Cloudflare will enable Web Analytics for all free domains by default». Da quel giorno, ogni dominio gratuito con il traffico proxato riceve lo script — a meno che tu non vada a spegnerlo a mano.

La notizia è tornata a galla il 16 agosto 2026, quando un thread su Hacker News — oltre 600 voti in un giorno — l'ha rimessa in prima pagina: uno sviluppatore aveva spostato i nameserver per usare l'archiviazione R2 e si era ritrovato lo script su un sito che di JavaScript non ne aveva. La sua frase, tradotta: trovo questo approccio invasivo, a funzioni così ci si dovrebbe iscrivere, non doversene cancellare. È esattamente la distinzione che conta.

La definizione

Cosa fa (e cosa no) Cloudflare Web Analytics

La Web Analytics di Cloudflare è un sistema di misurazione delle prestazioni «lato utente» (RUM, Real User Monitoring): registra quanto velocemente le tue pagine si aprono per chi le visita davvero, senza usare cookie e — dichiara Cloudflare — senza raccogliere dati personali né seguire le persone nel tempo. Non è Google Analytics: non conta le conversioni, non costruisce un profilo, non ti dice da quale campagna arriva un cliente. Misura Core Web Vitals e poco altro.

Sulla privacy Cloudflare è netta, e va dato atto: nel post ufficiale scrive di non usare «any client-side state (like cookies or localStorage) for analytics purposes» e di non tracciare gli utenti «over time by IP address, User Agent, or any other fingerprinting». La versione attivata di default, inoltre, «excludes data from EU visitors» — i visitatori europei sono esclusi salvo tua diversa scelta. Quindi non stiamo parlando di una fuga di dati. Stiamo parlando di una cosa diversa: uno script aggiunto alle tue pagine senza il tuo sì.

Schermo di un portatile con codice sorgente di una pagina web: tag HTML e frammenti JavaScript a fuoco, tastiera in primo piano
Lo script non lo scrivi tu. Compare tra il tuo HTML e il browser di chi legge, in un punto che il tuo editor non vede.

La data

Cosa è cambiato il 15 ottobre 2025

Fino a quella data la Web Analytics esisteva, ma la accendevi tu: opt-in. Dal 15 ottobre 2025 il verso si è invertito. Ecco la differenza, riga per riga.

Prima del 15 ottobre 2025Dal 15 ottobre 2025
Domini free (proxati)analisi da attivare a manoanalisi attiva di default
Chi decidetu, con un'iscrizioneCloudflare, con una cancellazione
Script nella paginanessuno, se non lo mettevibeacon iniettato al bordo
Visitatori UEesclusi di default
Piani Pro / Business / Enterprisemanualemanuale (nessun cambio)

Fonte della colonna di destra: Cloudflare, «The RUM Diaries: enabling Web Analytics by default», 17 settembre 2025. Il cambiamento riguarda solo i domini del piano gratuito con il traffico proxato.

Il meccanismo

Come finisce lo script nella tua pagina

La parte che spiazza è tecnica, ed è la stessa che rende Cloudflare comodo. Quando un record è proxato — la nuvoletta arancione — il certificato TLS che il browser verifica è di Cloudflare, non tuo. Il traffico si «apre» sui suoi server, che aprono una seconda connessione verso il tuo. In mezzo, Cloudflare vede la pagina in chiaro e può riscriverla al volo prima di consegnarla al visitatore.

È lì che aggiunge il beacon. Non tocca il file sul tuo server: modifica la copia che esce dal bordo. Lo script iniettato ha più o meno questa forma:

<script defer src="https://static.cloudflareinsights.com/beacon.min.js" data-cf-beacon='{"token":"..."}'></script>

Due conseguenze pratiche. La prima: se guardi il file sul tuo hosting non lo trovi, perché non è lì — è iniettato dopo. La seconda: esiste una via d'uscita documentata. Se servi la pagina con l'intestazione Cache-Control: public, no-transform, Cloudflare non può riscrivere il contenuto e il beacon non viene iniettato. È l'unica condizione tecnica che lo ferma da sola, senza passare dal pannello.

La verifica

Come controllarlo in un minuto

Ci sono due controlli, e la differenza tra loro è il cuore di questa storia. Il primo è veloce ma può ingannare; il secondo non sbaglia.

Da terminale, una riga:

curl -s https://iltuosito.it/ | grep -c cloudflareinsights

Se risponde un numero maggiore di zero, il beacon è scritto nel codice sorgente: c'è di sicuro. Ma se risponde 0 non hai ancora finito — e qui sta la trappola. Cloudflare può iniettare il beacon a runtime, solo per i browser veri, dopo un controllo JavaScript. In quel caso il codice sorgente che vede curl resta pulito, mentre il browser scarica il beacon lo stesso. Il controllo che non sbaglia è quello dal browser: apri gli strumenti per sviluppatori, scheda Rete, ricarica la pagina e filtra per cloudflareinsights. Se compare una richiesta a beacon.min.js, è attivo — anche se il sorgente sembrava pulito. E un ad blocker come Brave o DuckDuckGo lo blocca già per una parte dei tuoi visitatori, cosa che Cloudflare stessa documenta.

  • Ti serve: il tuo dominio, un terminale (o gli strumenti per sviluppatori del browser) e trenta secondi.
  • Dove guardare: il codice sorgente della home e di una pagina interna — l'iniezione è per pagina, non per sito.
  • Cosa cercare: la stringa cloudflareinsights o il file beacon.min.js.
Cosa abbiamo misurato
cittago.com · 18 agosto 2026

Sul nostro sito: curl diceva zero, il browser no

cittago.com passa da Cloudflare — l'intestazione server: cloudflare e l'ID cf-ray lo confermano a ogni richiesta. Con curl, sei pagine — home, indice del blog, la pagina servizio Cloudflare in inglese e in italiano, la home italiana e quella rumena — davano tutte lo stesso risultato: zero, nessun beacon nel codice sorgente. Poi abbiamo aperto la home in un browser vero, con Lighthouse: compariva una richiesta a static.cloudflareinsights.com/beacon.min.js. Non era nel sorgente perché Cloudflare lo inietta a runtime, per i browser verificati. La Web Analytics era attiva sul nostro sito — e il controllo che avremmo consigliato per primo, curl, era proprio quello che ce la nascondeva. Lo script, scaricato direttamente, pesa 31.612 byte, circa 31 KB.

$ curl -s <url> | grep -c cloudflareinsights → 0 su 6 pagine (codice sorgente)
Lighthouse, browser vero → richiesta a beacon.min.js · file = 31.612 byte

Trentuno kilobyte non affondano un sito. Ma su una pagina che avevi portato sotto i 100 KB per farla volare, è un terzo del peso aggiunto per una funzione che non hai chiesto — e ogni script in più è lavoro sul thread principale, la cosa che il punteggio mobile misura di più. Se un pannello che non hai mai aperto può aggiungere una riga alle tue pagine, vale la pena sapere cosa fa il resto: è esattamente il lavoro di una configurazione Cloudflare fatta a mano, dove ogni impostazione la decidi tu e non l'impostazione predefinita. Sullo stesso tema, abbiamo spiegato cos'è davvero Cloudflare per chi parte da zero, e misurato quali bot il firewall lasciava passare e quali no sul nostro dominio.

Il consenso

E il consenso? Senza cookie non vuol dire invisibile

Qui serve onestà in due direzioni. Da un lato, Cloudflare ha ragione a dire che la sua analisi è diversa da un pixel pubblicitario: niente cookie, niente profilazione, visitatori UE esclusi di default. Dall'altro, il beacon parte al bordo, prima che il tuo banner di consenso o il tuo tag manager abbiano avuto la possibilità di eseguire. Non passa dai tuoi strumenti, quindi non lo governi con essi.

La conseguenza non è «sei fuori legge»: sarebbe una frase troppo comoda, e non è quello che dice Cloudflare della propria misurazione. La conseguenza è più semplice e più fastidiosa: hai una tessera nel mosaico del tuo sito che non hai posato tu e che non compare nel tuo registro degli script. Per chi tiene un inventario serio di cosa gira sulle proprie pagine — e in Italia, con l'attenzione del Garante, sono in tanti — «non l'ho messo io e non lo controllo io» è già una risposta insufficiente. Non perché sia illegale, ma perché non è più il tuo sito che decide.

Fascio di cavi colorati e un piccolo circuito su sfondo bianco, connettori sparsi in tutte le direzioni
Tra te e chi ti visita c'è uno strato che puoi configurare ma non vedere. È lì che una riga si aggiunge, o si toglie.

La soluzione

Come spegnerla, in tre modi

Nessuno dei tre richiede di lasciare Cloudflare. In ordine, dal più diretto al più tecnico:

  1. Dal pannello. Vai in Web Analytics, apri Gestisci impostazioni RUM (Manage RUM Settings) e scegli Disattiva. È il metodo che Cloudflare stessa indica nel post di annuncio. Vale per l'intera zona, cioè per tutto il dominio.
  2. Con l'intestazione di cache. Se servi le pagine con Cache-Control: public, no-transform, Cloudflare non riscrive il contenuto e il beacon non viene iniettato. Utile se vuoi impedire per principio qualsiasi modifica al volo, non solo l'analisi.
  3. Installazione manuale. Se il dato di performance lo vuoi, ma alle tue condizioni, puoi disattivare l'iniezione automatica e incollare tu lo snippet dove decidi — così lo gestisci come qualsiasi altro tag, dopo il consenso.

Qualunque scelta tu faccia, falla sapendo che l'hai fatta. La differenza tra un sito curato e uno lasciato ai valori predefiniti non è quasi mai un errore grave: è una somma di piccole cose accese di default che nessuno ha mai spento.

I limiti

Cosa questo articolo non dice

  • Non è un'accusa di violazione del GDPR. Cloudflare descrive la sua analisi come priva di cookie e di dati personali, e con i visitatori UE esclusi di default. Il tema è il consenso al gesto — uno script aggiunto senza chiederti — non un trattamento illecito di dati.
  • Non riguarda ogni sito. Cambia solo i domini del piano gratuito con traffico proxato. I piani a pagamento restano manuali, e chi serve con no-transform non è toccato.
  • Non abbiamo misurato l'intero web. Le nostre cifre valgono per cittago.com, sei pagine, il 18 agosto 2026. La tua situazione la dice solo il tuo sito, con il comando qui sopra.
  • Non stiamo dicendo di lasciare Cloudflare. Lo usiamo, lo configuriamo per i clienti e ne consigliamo l'uso. La critica è a un default, non allo strumento.

Dove ti trovi

Tre soglie, non una conclusione

Fai il controllo di un minuto e collocati:

  • Dominio Cloudflare gratuito, impostazioni mai toccate → quasi certamente il beacon è attivo. Controllalo stasera; sono trenta secondi.
  • Hai un banner cookie e ti sentivi a posto → il beacon parte prima del banner. Verifica cosa carica davvero la pagina, non cosa promette il banner.
  • Hai attivato tu il RUM e il dato ti serve → lascialo. Non c'è nulla da sistemare: questa è l'unica metà della storia in cui il default coincide con la tua scelta.

Domande che nessuno ci ha ancora fatto

Cloudflare raccoglie i dati dei miei visitatori a mia insaputa?

Raccoglie metriche di prestazione, non dati personali: Cloudflare dichiara di non usare cookie né localStorage e di non tracciare gli utenti per IP, User Agent o altro fingerprinting. E di default esclude i visitatori UE. Il punto dell'articolo non è una raccolta occulta di dati, ma il fatto che lo script venga aggiunto alle tue pagine senza chiedertelo.

Come faccio a sapere se è attivo sul mio sito?

Due controlli, non uno. Il veloce: curl -s https://iltuosito.it/ | grep -c cloudflareinsights — se dà più di zero, il beacon è nel codice sorgente. Ma se dà 0 non sei ancora al sicuro: Cloudflare può iniettarlo a runtime, solo per i browser veri, e in quel caso curl non lo vede. Il controllo che non sbaglia è il browser: strumenti per sviluppatori, scheda Rete, ricarica e cerca beacon.min.js. Se compare la richiesta, è attivo anche se il sorgente sembrava pulito.

Da quando succede?

Dal 15 ottobre 2025. Cloudflare lo ha annunciato il 17 settembre 2025 nel post «The RUM Diaries», scrivendo che avrebbe attivato la Web Analytics di default su tutti i domini gratuiti a partire da quella data. I piani a pagamento non sono cambiati: lì l'attivazione resta manuale.

Come la disattivo senza lasciare Cloudflare?

Nel pannello: Web Analytics → Gestisci impostazioni RUM → Disattiva. Vale per tutto il dominio. In alternativa servi le pagine con l'intestazione Cache-Control: public, no-transform, che impedisce a Cloudflare di riscrivere il contenuto e quindi di iniettare il beacon.

Quanto pesa lo script?

Lo abbiamo scaricato il 18 agosto 2026: 31.612 byte, circa 31 KB. Non affonda un sito, ma su una pagina che avevi tenuto leggera è peso aggiunto per una funzione che non hai chiesto, e ogni script occupa il thread principale, cioè la cosa che il punteggio di velocità mobile misura di più.

Devo preoccuparmi per il consenso e il Garante?

L'analisi di Cloudflare è senza cookie e, per sua dichiarazione, senza dati personali, con i visitatori UE esclusi di default — quindi non è il caso classico da banner. Il problema pratico è un altro: lo script parte prima del tuo banner e non passa dal tuo tag manager, quindi non lo governi con i tuoi strumenti. Se tieni un inventario di cosa gira sul sito, va messo in conto o spento.

Gli ad blocker non lo bloccano già da soli?

In parte sì: Cloudflare documenta che il beacon è bloccato da Brave, dall'estensione di DuckDuckGo e da altri. Il che significa due cose: per una fetta dei tuoi visitatori il dato non arriva comunque, e non puoi contare sul blocco altrui per decidere cosa gira sulle tue pagine. La scelta resta tua.

L'avete trovato sul sito di Cittago?

Sì, e ci ha sorpresi proprio mentre scrivevamo. Con curl, sei pagine di cittago.com davano zero: nessun beacon nel codice sorgente. Poi Lighthouse, su un browser vero, ha mostrato una richiesta a static.cloudflareinsights.com/beacon.min.js sulla home. Cloudflare lo inietta a runtime, per i browser verificati, quindi il sorgente resta pulito. È l'esempio migliore che potessimo dare: il controllo ovvio ci diceva di no, la realtà diceva di sì.

Se lo lascio attivo, che dato ottengo?

Core Web Vitals reali dai tuoi visitatori — quanto velocemente la pagina diventa utilizzabile, quanto «salta» durante il caricamento — senza conversioni né profili. È un dato onesto e utile, se lo vuoi. La domanda non è se sia buono, ma se hai scelto tu di averlo.

Cambiare i nameserver attiva anche altro di default?

Nel caso che ha riacceso la discussione, l'utente ha notato che anche il proxy era attivo per impostazione predefinita, non solo l'analisi. La regola pratica è la stessa: dopo aver spostato un dominio su Cloudflare, apri le impostazioni e guarda cosa è acceso, invece di dare per scontato che sia tutto spento finché non lo accendi tu.

Ultimo aggiornamento: 18 agosto 2026. La data del 15 ottobre 2025 e le citazioni provengono dal post di Cloudflare «The RUM Diaries: enabling Web Analytics by default» (17 settembre 2025), riletto in questa data. Le misure su cittago.com sono del 18 agosto 2026: con curl, 6 pagine davano zero, ma Lighthouse su un browser vero mostrava una richiesta a static.cloudflareinsights.com/beacon.min.js (il file pesa 31.612 byte). Cloudflare inietta il beacon a runtime per i browser verificati, quindi non compare nel codice sorgente. L'aggancio di attualità è il thread di Hacker News del 16 agosto 2026. Aggiorniamo la pagina se Cloudflare cambia il comportamento predefinito.

Cosa dicono i clienti

Scelti dalle persone che hanno firmato gli assegni.

5.0★★★★★21 recensioni su Google
★★★★★
Collaboriamo da oltre 11 anni sia su siti web di presentazione che su progetti complessi. Siamo sempre tornati ai servizi offerti da Cittago, grazie alla professionalità, alla cortesia e alle soluzioni innovative proposte. Grazie per la vostra collaborazione!
Aurelia Campean2 years ago
★★★★★
Sono molto soddisfatto della collaborazione con Cittago. È andato tutto in modo professionale, le scadenze sono state rispettate e il risultato è stato all’altezza delle aspettative. Consiglio vivamente!
Cristea Christian4 days ago
★★★★★
5* per la qualità del servizio, la prontezza e la serietà. Grazie, Paul!
Budurlean Crina5 days ago
★★★★★
Avevamo le baite e il panorama, ma Cittago ci ha dato la “reception” digitale perfetta. Ci hanno creato un sito premium, velocissimo, che gestisce tutto da solo: calendario live, fatturazione automatica e pagamenti con carta (solo 1% di commissione invece del 15–20% delle piattaforme). La parte migliore? Lo modifichiamo noi stessi in pochi minuti, senza dipendere da nessuno. E Paul è semplicemente incredibile per questo settore! Il calore, il rispetto e l’attenzione ai dettagli con cui spiega assolutamente tutto ti fanno capire perfettamente i servizi offerti. Da non perdere è la disponibilità che Paul dimostra quando hai una domanda. Sinceramente, raramente ho avuto a che fare con un’azienda così professionale e dedicata.
Viorica Pop5 days ago
★★★★★
Team serio e veloce. Ci hanno costruito il sito BarBox da zero, con un look cinematografico che ci rappresenta perfettamente, più SEO locale così le persone a Cluj possono trovarci. Comunicazione semplice, zero complicazioni. 5 stelle meritate.
tudor j6 days ago
★★★★★
Ho avuto il piacere di collaborare con Cittago per la realizzazione di un sito web per un progetto che sto sviluppando insieme ad alcuni amici, e non potrei essere più soddisfatto del risultato. Dall'inizio alla fine hanno dimostrato una professionalità, una creatività e una competenza tecnica eccezionali. Innanzitutto, la comunicazione durante tutto il progetto è stata straordinaria. Si sono presi il tempo di ascoltare le nostre idee e i nostri obiettivi, traducendoli in un sito web visivamente splendido e altamente funzionale che rappresenta perfettamente il nostro prodotto. Siamo stati tenuti aggiornati in ogni fase dello sviluppo e sono sempre stati rapidi nel rispondere a ogni mia domanda o dubbio. Ciò che distingue Cittago è la dedizione con cui garantisce risultati. Hanno fatto molto di più del previsto per assicurarsi che il nostro sito rispondesse a tutte le nostre esigenze e obiettivi. Ci hanno persino offerto suggerimenti e spunti preziosi che hanno migliorato l'intero progetto. Consiglio Cittago con tutto il cuore a chiunque cerchi un'agenzia digitale che unisca creatività, competenza tecnica e un servizio clienti eccezionale. Grazie Paul per l'ottimo lavoro!
Bochiş Răzvan2 years ago
★★★★★
Grazie Paul per tutta la professionalità che dimostri, per tutta la pazienza e tutto l'aiuto che mi dai. Consiglio vivamente!
Daniela Pasc2 years ago
★★★★★
La collaborazione che ho avuto sin dall'inizio, ovvero da diversi anni, con Cittago è un vero piacere! Mi sono rivolta a Paul per ricostruire il sito web di una piccola clinica dentistica e sono estremamente soddisfatta della collaborazione. Paul si occupa tuttora del sito. La prontezza con cui mi risponde, la pazienza con cui mi spiega tutto ciò che non capisco (e sono tante cose, credetemi 😂🙈), il suo massimo coinvolgimento e la voglia di dare il meglio mi hanno sempre aiutata e mi hanno dato tanta fiducia in lui. C'è sempre quando ho bisogno. Molto professionale! E il rapporto qualità-prezzo è imbattibile. Consiglio Paul con fiducia, se cercate qualcuno che metta davvero il cuore in ciò che fa e dia il massimo!
Daniela Chis2 years ago
★★★★★
Ho avuto il piacere di collaborare con Paul e Cittago su diversi siti web. Dalla discussione iniziale fino al lancio del sito, sono rimasta colpita dalla loro professionalità, competenza e dedizione nel creare un prodotto eccezionale da lanciare online, di cui possiamo essere tutti orgogliosi. Paul si è preso il tempo di capire davvero cosa volevo, cosa significava il mio brand, chi era il mio pubblico di riferimento e quali erano i miei obiettivi. Grazie alle sue conoscenze è riuscito a creare un sito web intuitivo, esteticamente bellissimo e responsive (sia su mobile che su desktop) che comunica molto bene i servizi e i prodotti che offriamo. Il sito non solo è splendido, ma funziona altrettanto bene. Durante tutto il processo Paul è stato ricettivo ai feedback e ha risposto con pazienza a tutte le richieste che avevo. Abbiamo apprezzato la sua vasta conoscenza (sulla creazione di siti web, SEO, integrazione con i social media, esperienza visiva), la sua competenza nell'applicarla, la sua pazienza, la trasparenza e la sua capacità di portare a termine con successo un progetto del genere, cosa per noi molto importante. Per questi motivi consiglio vivamente questa azienda e i servizi che offre.
Aissa Suciu2 years ago
·Primo disegno — quando è apparso qualcosa·Risposta del server — prima che potesse caricarsi qualcosa·Pagina pronta — quando hai potuto interagire
Pagina caricata in ·