11 giờ 28 phút giờ quốc tế ngày 18/11/2025, mạng lưới Cloudflare bắt đầu trả lỗi 500 trên diện rộng. X, ChatGPT, Spotify, Canva, League of Legends cùng dừng. Downdetector — trang người ta vào để xem dịch vụ nào đang hỏng — cũng hỏng.
Sự cố kéo dài 5 giờ 38 phút, tới 17 giờ 06 mới khôi phục hoàn toàn. Cloudflare gọi đây là gián đoạn nặng nhất của hãng kể từ 2019, và xác nhận ngay trong bản tường trình rằng không phải tấn công mạng.
Một câu truy vấn thiếu điều kiện lọc
Nguyên nhân bắt đầu từ một việc tưởng như vô hại. Lúc 11 giờ 05, đội kỹ thuật đổi phân quyền trên một cụm cơ sở dữ liệu. Mục đích là làm cho quyền truy cập vốn ngầm định trở nên tường minh.
Trước thay đổi, câu truy vấn sinh tệp đặc trưng cho hệ thống nhận diện bot chỉ thấy bảng trong một cơ sở dữ liệu. Sau thay đổi, nó thấy thêm các bảng nền ở một cơ sở dữ liệu khác. Bản thân câu truy vấn không hề lọc theo tên cơ sở dữ liệu — nó chưa bao giờ cần lọc, vì trước đó không có gì để nhầm.
Kết quả: mỗi dòng trả về hai lần. Tệp đặc trưng vốn chứa khoảng sáu mươi mục phình lên hơn hai trăm.
Giới hạn 200 và một dòng mã không xử lý lỗi
Phần mềm proxy đặt sẵn bộ nhớ cho các mục đặc trưng này vì lý do hiệu năng, kèm một giới hạn cứng: tối đa 200. Tệp mới vượt ngưỡng đó.
Hàm đọc tệp trả về lỗi — đúng như thiết kế. Vấn đề nằm ở dòng gọi hàm ấy. Nó không xử lý lỗi mà bung thẳng ra, làm sập cả tiến trình. Cả mạng lưới trả lỗi 500.
Có một chi tiết khiến việc chẩn đoán chậm hẳn lại. Cụm cơ sở dữ liệu được cập nhật dần từng phần, nên tệp sai chỉ sinh ra khi truy vấn rơi vào phần đã đổi. Cứ năm phút một lần, hệ thống nhận về khi thì tệp tốt khi thì tệp hỏng. Dịch vụ chập chờn lúc sống lúc chết.
Kiểu chập chờn đó trông hệt như một đợt tấn công từ chối dịch vụ. Trang thông báo tình trạng của Cloudflare lại sập cùng lúc, dù đặt hoàn toàn ngoài hạ tầng của hãng. Thuần tuý trùng hợp. Cộng hai dấu hiệu, đội trực mất một quãng đi theo hướng sai.
Tới 14 giờ 24, họ chặn việc phát tán tệp và thử lại bản cũ. 14 giờ 30, cấu hình đúng được đẩy đi toàn cầu, phần nặng nhất chấm dứt.
Bài học Cloudflare tự rút ra
Cam kết đầu tiên trong bản tường trình đáng đọc kỹ. Hãng sẽ siết việc nạp tệp cấu hình do chính Cloudflare sinh ra, theo đúng cách vẫn siết dữ liệu người dùng nhập vào.
Nói cách khác, hệ thống tin tưởng dữ liệu nội bộ vì nó là dữ liệu nội bộ. Cái tệp phá sập mạng lưới không đến từ kẻ tấn công nào — nó do chính họ tạo ra, ở đúng định dạng, chỉ là lớn gấp đôi.
Cloudflare còn gặp thêm một sự cố nữa ngày 5/12/2025, cũng do một thay đổi cấu hình đẩy đi toàn cầu tức thì. Sau hai lần, hãng công bố kế hoạch nội bộ mang tên Code Orange với định hướng Fail Small. Nội dung chính là buộc mọi thay đổi cấu hình phải triển khai theo từng đợt có kiểm chứng. Quy trình ấy vốn đã áp cho việc phát hành phần mềm, nhưng chưa áp cho cấu hình.
Đặt sau Cloudflare vì dễ và vì miễn phí
Rất nhiều website và ứng dụng tại Việt Nam đặt sau Cloudflare. Phần vì gói miễn phí dễ dùng, phần vì nó giúp giảm tải và chống tấn công từ chối dịch vụ. Khi Cloudflare hỏng, trang của bạn không truy cập được. Máy chủ gốc vẫn chạy hoàn hảo, và bảng theo dõi nội bộ của bạn có thể vẫn báo xanh. Kiểu sự cố ấy khó giải thích nhất với người không rành kỹ thuật.
Có một hệ quả thực tế mà nhiều đơn vị bỏ qua. Nếu tên miền dùng máy chủ tên miền của Cloudflare và bản ghi đặt ở chế độ proxy, bạn không trỏ thẳng về máy chủ gốc được lúc sự cố. Ghi sẵn địa chỉ IP gốc và biết chỗ tắt proxy là việc mất năm phút lúc bình thường, nhưng không làm nổi lúc cuống.
Bài học rõ nhất từ vụ này không phải là đừng dùng Cloudflare. Là biết trước mình sẽ làm gì trong năm giờ ba tám phút đó.
