
🚫 Cloudflare email-decode.min.js: miks e-posti hägustamine keelata ja kuidas skript minutiga eemaldada
Külastate PageSpeed Insightsut ja näete renderdamist blokeerivat ressurssi. Vaatate lähemalt: email-decode.min.js, Cloudflare. „See skript aeglustab jälle saiti," mõtlete ja suundute Google'isse lahendust otsima.
- aasta aprillis parandas Cloudflare lõpuks probleemi: nad lisasid atribuudi
deferja skript lakkas renderdamist blokeerimast. Juhtum näis olevat lahendatud. Aga ei.email-decode.min.jsjätab endiselt Google'i Search Console'isse fantoomseid pehmeid 404 vigu ja XOR-šifr, mida Cloudflare kasutab aadresside „kaitsmiseks", on sekunditega lahti muugitav. Pole tegelikku turvalisust ega puhtaid raporteid.
Praktikas oleme seda skripti saidiauditite käigus korduvalt kohanud: keelate selle minuti jooksul ja saate boonusena puhta Search Console'i. Vaatame lähemalt, kuidas hägustamine töötab, miks skript endiselt probleeme põhjustab ja kuidas see eemaldada, pakkudes alternatiivi, mis tõepoolest peidab e-posti aadressid robotite eest.
💡 Kiirülevaade:
- Saage aru, kuidas Cloudflare'i e-posti aadresside hägustamine töötab ja miks
email-decode.min.jsüldse olemas on. - Uurige kolme põhjust hägustamise keelamiseks pärast 2026. aasta aprilli parandust.
- Keelake skript samm-sammult: armatuurlaud, API, konfiguratsioonireeglid.
- Rakendage alternatiiv, kasutades
IntersectionObserverit ja base64, ilma väliste skriptide ja pehmete 404 vigadeta.
Kuidas Cloudflare e-posti peidab
Kui sait läbib Cloudflare'i, lubab teenus vaikimisi e-posti aadresside hägustamise. Cloudflare skannib lehtede HTML-i, leiab kõik, mis näeb välja nagu e-posti aadress, ja asendab iga aadressi XOR-kodeeritud kuueteistkümnendsõnega. Selle dekrüpteerimiseks süstitakse külastaja brauserisse email-decode.min.js.

Idee on loogiline: robotid ei näe aadresse, inimesed näevad. Praktikas on see keerulisem. Kuni 2026. aasta aprillini kahjustas skript avalikult jõudlust ja kaitse ise osutus nõrgemaks, kui Cloudflare lubab.
Kolm põhjust email-decode.min.js keelamiseks
Aprilliparandus kõrvaldas renderdamise blokeerimise. Kuid kolm probleemi püsivad. Ja need on tõsisemad kui kaotatud millisekundid.
Pehme 404 Search Console'is
Cloudflare asendab e-posti aadressid linkidega nagu /cdn-cgi/l/email-protection#[hex]. Googleboti ja teiste otsingurobotite jaoks tagastavad need URL-id 404 vea. Tulemus: „Soft 404" vead Google'i Search Console'is. Ahrefs ja Screaming Frog märgivad need katkiste siselinkidena.
See pole pelgalt kosmeetiline viga. Kümned fantoomsed Cloudflare'i vead varjavad tegelikke indekseerimise probleeme. Tehnilise auditi käigus raiskate aega müra filtreerimisele, selle asemel et leida tegelikke katkisi lehti.
XOR-šifr ei kaitse
Cloudflare kasutab ühebaidist XOR-i, kus võti on kodeeritud sõnesse otse sisse põimitud. Dekrüpteerimismehhanism on kõigi Cloudflare'i all olevate saitide jaoks identne. Rämpspostitaja vajab ühte dekoodrit ja ta saab sekunditega aadresse igalt saidilt välja tõmmata.
Spencer Mortenseni uurimus (2026) testis 25 hägustamismeetodit üle 300 rämpspostikoguja vastu, kasutades meepoti aadresse. Isegi primitiivne CSS-i display:none näitas 100% blokeerimist. Cloudflare'i hägustamine kaitseb ainult robotite eest, mis ei suuda XOR-i dekodeerida, ja sellised robotid ei koguks nagunii aadresse.
Põhilõime koormus mobiilis
1,2 KB JavaScripti koos defer-iga pole lauaarvuti jaoks kriitiline. Kuid odava Android-seadme puhul, mille protsessor on koormatud, sööb iga väike põhilõime ülesanne INP eelarvest. Kui võitlete viimase 50 ms pärast, on see skript tarbetu.
Hägustamise keelamine: samm-sammuline juhend
Keelamine võtab minuti. Valige oma armatuurlaua versioonile vastav tee.
Uus armatuurlaud (turvaseaded)
- Logige sisse Cloudflare'i armatuurlauale.
- Minge jaotisse Security → Settings.
- Leidke lüliti Email Address Obfuscation.
- Lülitage see asendisse Off.
Vana armatuurlaud (Scrape Shield)
Kui teie konto liidest pole veel uuendatud:
- Logige sisse Cloudflare'i armatuurlauale.
- Avage jaotis Scrape Shield.
- Leidke Email Address Obfuscation ja lülitage see asendisse Off.

Skript kaob koheselt. email-decode.min.js süstimine kõigile tsooni lehtedele lõpetatakse.
API kaudu
Automatiseerimiseks või haldamiseks saatke PATCH-päring Cloudflare'i API-le:
1 curl -X PATCH "https://api.cloudflare.com/client/v4/zones/<ZONE_ID>/settings/email_obfuscation" \ 2 -H "Authorization: Bearer <API_TOKEN>" \ 3 -H "Content-Type: application/json" \ 4 --data '{"value":"off"}'
Asendage oma tsooni ID ja API võti loaga tsooni seadeid muuta.
Valikuline keelamine konfiguratsioonireeglite kaudu
Kas vajate hägustamist kontaktlehel, kuid mitte maandumislehtedel? Kasutage konfiguratsioonireegleid:
- Minge jaotisse Rules → Configuration Rules.
- Looge reegel kriteeriumitega: hostinimi, URL-i tee või mõlemad.
- Lisage säte Email Obfuscation ja seadke see asendisse Off.
- Rakendage.
Samuti saate HTML-is üksikuid aadresse välistada, mähkides need kommentaaridesse:
1 <!--email_off-->[email protected]<!--/email_off-->
Alternatiiv ilma Cloudflare'ita: IntersectionObserver ja base64
Kui teil on tõesti vaja e-posti robotite eest peita, on olemas parem viis. Pole välist skripti, pole pehmet 404 ega mõju INP-le. Lähenemine: kodeerige aadress base64-sse ja dekrüpteerige see IntersectionObserveri abil, ainult siis, kui külastaja kerib e-posti sisaldava plokini.
1. samm. HTML-märgendus:
1 <a class="email-hidden" href="#" data-email="aW5mb0BleGFtcGxlLmNvbQ=="> 2 [email hidden] 3 </a>
Atribuut data-email sisaldab aadressi base64 kujul. Kodeerige sõne veebitööriistaga või käsuga echo -n "[email protected]" | base64.
2. samm. Observer. Paigutage skript lehe jalusesse:
1 const emailTag = document.querySelector('.email-hidden'); 2 let observer = new IntersectionObserver((entries) => { 3 entries.map((entry) => { 4 if (entry.isIntersecting) { 5 let script = document.createElement('script'); 6 script.onload = function () { 7 emailDecode(entry.target); 8 }; 9 script.src = '/decode-email.js'; 10 document.head.appendChild(script); 11 } 12 }); 13 }); 14 observer.observe(emailTag);
3. samm. Dekrüpteerimisfunktsioon, fail decode-email.js:
1 const emailDecode = (e) => { 2 let email = atob(e.dataset.email); 3 e.href = 'mailto:' + email; 4 e.innerHTML = email; 5 };
Tulemus: e-posti aadress dekodeeritakse ainult selle juurde kerides. Null mõju INP-le, null pehmet 404 viga. Ja base64 pole „kaitse" mõttes kehvem kui Cloudflare'i XOR, mõlemad meetodid on triviaalselt tagasipööratavad, kuid koos IntersectionObserveriga ei satu aadress lehe laadimisel isegi DOM-i.
Videojuhend
Kui eelistate visuaalset juhendit, siis siin on demonstratsioon hägustamise keelamisest Cloudflare'i armatuurlaual:
⁉️🤔 Korduma kippuvad küsimused
Kas Cloudflare'i hägustamine mõjutab kõiki saidi lehti?
Jah, pärast saidi Cloudflare'i lisamist on e-posti aadresside hägustamine lubatud kogu tsoonile. Skript
email-decode.min.jssüstitakse igale lehele, kus tuvastatakse e-posti meenutav tekst. Üksikuid lehti saate välistada konfiguratsioonireeglite kaudu ja konkreetseid aadresse HTML-i kommentaaridega<!--email_off-->.
Mis juhtub, kui ma lihtsalt keelan hägustamise?
email-decode.min.jssüstimine lõpetatakse koheselt. Kõik saidi e-posti aadressid muutuvad lähtekoodis nähtavaks täpselt nii, nagu te need paigutasite. Enamiku saitide jaoks on see normaalne toimimine: kontakt-e-post on niigi avalik ja selle robotite eest peitmist saab teha lihtsamate meetoditega.
Kas Cloudflare'i hägustamine kaitseb kõigi rämpspostirobotite eest?
Ei. XOR-šifr on kõigi saitide jaoks sama, igaüks saab aadressid lahti krüpteerida. Spencer Mortenseni andmed näitavad: isegi CSS-i
display:noneblokeerib 100% enam kui 300 testitud rämpspostikogujast. Cloudflare'i hägustamine toimib ainult primitiivsete robotite vastu, mis ei ürita XOR-i dekodeerida.
Kas ma saan skripti peita ainult PageSpeed Insightsi eest?
Ei, PageSpeed Insights kontrollib lehte nagu tavaline brauser. Kui skript süstitakse, näeb Lighthouse seda. 2026. aasta aprilli parandusega on renderdamise blokeerimine kadunud, kuid SEO-mõjud (pehme 404) ja mikromõju INP-le püsivad. Ainus viis skripti täielikuks eemaldamiseks on e-posti aadresside hägustamise keelamine armatuurlaual.
Kuidas kontrollida, kas hägustamine on tegelikult keelatud?
Avage lehe lähtekood (Ctrl+U) ja otsige
email-decode.min.js. Kui skripti pole, on hägustamine keelatud. Teise võimalusena kontrollige brauseri konsooli: enne keelamist sisaldab DOM<script src="/cdn-cgi/scripts/.../email-decode.min.js">, pärast keelamist on see kadunud. Muudatused rakenduvad koheselt.
Keelata või säilitada: otsus
Aprilliparandusega lakkas email-decode.min.js renderdamist blokeerimast. Kuid SEO-müra (pehme 404 Search Console'is) ja turvalisuse illusioon (XOR on sekunditega tagasipööratav) püsivad. Armatuurlaua kaudu keelamine võtab minuti. Boonus: puhtad raportid ja paar säästetud INP millisekundit mobiilis.
Kui hägustamist on tõepoolest vaja, pakub alternatiiv IntersectionObserveri ja base64-ga tegelikku kaitset rämpspostikogujate eest. Ilma kõrvalmõjudeta. Valik on teie, kuid email-decode.min.js aastal 2026 on pigem harjumus kui vajadus.



