Выберите город

Наши офисы

  • Астрахань
    Эспланадная улица 19, 414000
    +7 (499) 403-37-36
    ПН–ПТ: 9:00–18:00
  • Москва
    117218, улица Кржижановского, дом 29, корпус 5, этаж 2, офис 225.
    +7 (499) 403-37-36
    ПН–ПТ: 9:00–18:00

Шрифты, CDN, хостинг — и как они передают данные за границу в России

Новости

Шрифты, CDN, хостинг — и как они передают данные за границу

В Habr-Hosting рассказали, как простой сайт может передавать данные за границу через шрифты, CDN и хостинг — даже если основная система работает в России. Я считаю, что это не редкость, а типичная уязвимость, которую многие игнорируют, пока не приходит проверка.

О чём речь и почему я считаю это важным для бизнеса

Речь о том, что сайт, даже если он не хранит данные, может передавать персональную информацию за границу — через шрифты, библиотеки, хостинг. Это не ошибка разработки, а ошибка восприятия. Большинство считают, что 'если данные не уходят в форму — всё в порядке'. Но закон смотрит иначе.

Я в Cetera видимо, что такие моменты — не исключение, а правило. Особенно в проектах, где сайт делали по шаблону, с готовыми скриптами, без проверки. И вот — вроде бы всё работает, а по факту каждый посетитель отправляет IP, браузер, историю посещений в США или Европу. Это уже передача персональных данных по 152-ФЗ.

И самое опасное — что это не про какие-то сложные системы. Это про стандартные интеграции, которые вставляют в код без размышлений. И если у вас нет аудита, вы даже не знаете, что происходит. А значит, не можете доказать, что не нарушаете.

Как это устроено — что тут вообще происходит

Представьте: вы вставили строчку для Google Fonts. Это не просто подключение шрифта. Это прямой запрос из браузера посетителя к серверу Google. Каждый раз, когда человек открывает страницу, его IP, тип браузера, время захода — всё это уходит в США.

То же самое с CDN: библиотеки, которые вы грузите с cdnjs или Cloudflare, — это не ваш код. Это внешний сервер. И когда браузер обращается к ним, он передаёт данные. И это не просто 'техническая информация'. По толкованию Роскомнадзора — это персональные данные.

Даже хостинг может быть проблемой. Vercel, Netlify, Firebase — все американские. Даже если сервер в Европе, данные всё равно уходят за рубеж. А Cloudflare в режиме прокси — расшифровывает весь трафик, видит не только IP, но и содержимое форм. Это уже не просто лог, а полноценная передача.

Что изменилось на рынке: как делали раньше и как делают сейчас

Раньше считали, что безопасность — это защита от взлома. Сейчас понимают: безопасность — это контроль над тем, куда уходят данные. Раньше можно было пренебречь CDN, потому что «всё работает». Сейчас — это риск.

Раньше интеграции делали по инструкции: «вставь этот код» — и всё. Сейчас мы в Cetera смотрим на каждый внешний ресурс как на потенциальный источник передачи данных. Даже если это «так принято».

Раньше не проверяли, куда уходит трафик. Сейчас — проверяем. И не только при запуске, а в процессе поддержки. Потому что даже если сайт был в порядке, он может устареть — например, добавили новый виджет, новый скрипт, и вдруг — передача за рубеж.

Кому это касается и как понять, что это про ваш проект

Это касается всех, у кого есть сайт, который принимает запросы от пользователей. Даже если вы не собираете данные — просто показываете контент. Потому что IP, браузер, история посещений — это уже персональные данные.

Если вы используете: Google Fonts, CDN, Google Analytics, Cloudflare, YouTube-видео, Telegram-боты, формы через Google Forms — это всё может быть нарушением. Даже если вы не думали об этом.

Проверить можно просто: откройте сайт в браузере, нажмите F12, зайдите в Network. Посмотрите, какие домены загружаются. Если есть google.com, cloudflare.com, cdnjs, firebase.com — это сигнал. И не важно, что это «безопасные» сервисы. Закон не спрашивает, насколько они безопасны. Он спрашивает, куда уходят данные.

Что с этим делать — порядок действий в общем виде

Начинаем с аудита. Не с проверки формы, а с анализа всех внешних запросов. Проверяем, куда уходит трафик при загрузке страницы, особенно при открытии форм и страниц с интерактивом.

Заменяем внешние ресурсы. Шрифты — скачиваем и хостим сами. Библиотеки — включаем в проект. CDN — убираем, если можно.

Переносим хостинг на серверы в России. Если это не возможно — подаём уведомление в Роскомнадзор. Даже если у вас нет договора с Google, вы обязаны уведомить.

Обновляем политику конфиденциальности. Честно пишем, где размещены данные, какие сервисы используются, где они находятся. И только после проверки.

Повторяем это при каждом изменении: новая функция, новый виджет, новая интеграция — проверяем, не уходит ли что-то за рубеж.

Что делаем в Cetera — и почему это важно

В таких проектах мы начинаем с анализа внешних ресурсов. Не просто «всё работает» — а «куда уходят данные». И проверяем не только основной сайт, но и все страницы, включая форму, оплату, страницу с видео.

Шрифты всегда хостим локально. Библиотеки — включаем в сборку. CDN — избегаем, если можно. Если нет — подаём уведомление.

Политику конфиденциальности не пишем на основе ожиданий. Пишем после проверки. И не просто «в России» — а «серверы в России, шрифты и библиотеки загружаются с нашего сервера, аналитика — через Яндекс Метрику».

Повторяем аудит при каждом обновлении. Потому что сайт — это не статичная система. Он меняется. И с каждым изменением — риск.

Это часть нашей работы — Публикация. Ежедневное наполнение: добавление товаров и категорий, карточки и описания, загрузка файлов и медиа, перенос контента, корректура, публикация по редакплану, контроль качества и SEO-атрибуты. Публикация

Автор: Святослав Семенов из Cetera Labs

Новость для бизнеса в Астрахани, Россия

Другие новости

CRM не для отчётов — она для продаж. Как запускать, чтобы она работала. в России

Команда CRM Rating вышла с разбором подходов к внедрению CRM — и подняла вопрос, который давно не обсуждают: как запускать систему так, чтобы она не стала «коробкой с документами», а стала живым инструментом. Я прочитал это — и считаю, что сейчас самое время пересмотреть, как выглядит ваша CRM, даже…

Прочитать статью

WSP WordPress MCP: AI-агенты теперь работают с сайтом напрямую в России

Инженеры WebSensePro представили WSP WordPress MCP — бесплатный плагин, который даёт AI-агентам прямой доступ к живому WordPress-сайту с контролем над возможностями. Это не просто интеграция, а новый способ управлять сайтом через естественный язык.

Прочитать статью

Запишитесь на сбор требований со специалистом по 1С

Расскажите, что сейчас происходит с учётом и программой. Разберём задачу и предложим решение — с оценкой в часах.

Астрахань, Россия

Наталия Назарова

Эспланадная улица 19, 414000, Астрахань

+7 (499) 403-37-36

astrahan@1c-cetera.ru