Шрифты, CDN, хостинг — и как они передают данные за границу в России
Новости
В Habr-Hosting рассказали, как простой сайт может передавать данные за границу через шрифты, CDN и хостинг — даже если основная система работает в России. Я считаю, что это не редкость, а типичная уязвимость, которую многие игнорируют, пока не приходит проверка.
О чём речь и почему я считаю это важным для бизнеса
Речь о том, что сайт, даже если он не хранит данные, может передавать персональную информацию за границу — через шрифты, библиотеки, хостинг. Это не ошибка разработки, а ошибка восприятия. Большинство считают, что 'если данные не уходят в форму — всё в порядке'. Но закон смотрит иначе.
Я в Cetera видимо, что такие моменты — не исключение, а правило. Особенно в проектах, где сайт делали по шаблону, с готовыми скриптами, без проверки. И вот — вроде бы всё работает, а по факту каждый посетитель отправляет IP, браузер, историю посещений в США или Европу. Это уже передача персональных данных по 152-ФЗ.
И самое опасное — что это не про какие-то сложные системы. Это про стандартные интеграции, которые вставляют в код без размышлений. И если у вас нет аудита, вы даже не знаете, что происходит. А значит, не можете доказать, что не нарушаете.
Как это устроено — что тут вообще происходит
Представьте: вы вставили строчку для Google Fonts. Это не просто подключение шрифта. Это прямой запрос из браузера посетителя к серверу Google. Каждый раз, когда человек открывает страницу, его IP, тип браузера, время захода — всё это уходит в США.
То же самое с CDN: библиотеки, которые вы грузите с cdnjs или Cloudflare, — это не ваш код. Это внешний сервер. И когда браузер обращается к ним, он передаёт данные. И это не просто 'техническая информация'. По толкованию Роскомнадзора — это персональные данные.
Даже хостинг может быть проблемой. Vercel, Netlify, Firebase — все американские. Даже если сервер в Европе, данные всё равно уходят за рубеж. А Cloudflare в режиме прокси — расшифровывает весь трафик, видит не только IP, но и содержимое форм. Это уже не просто лог, а полноценная передача.
Что изменилось на рынке: как делали раньше и как делают сейчас
Раньше считали, что безопасность — это защита от взлома. Сейчас понимают: безопасность — это контроль над тем, куда уходят данные. Раньше можно было пренебречь CDN, потому что «всё работает». Сейчас — это риск.
Раньше интеграции делали по инструкции: «вставь этот код» — и всё. Сейчас мы в Cetera смотрим на каждый внешний ресурс как на потенциальный источник передачи данных. Даже если это «так принято».
Раньше не проверяли, куда уходит трафик. Сейчас — проверяем. И не только при запуске, а в процессе поддержки. Потому что даже если сайт был в порядке, он может устареть — например, добавили новый виджет, новый скрипт, и вдруг — передача за рубеж.
Кому это касается и как понять, что это про ваш проект
Это касается всех, у кого есть сайт, который принимает запросы от пользователей. Даже если вы не собираете данные — просто показываете контент. Потому что IP, браузер, история посещений — это уже персональные данные.
Если вы используете: Google Fonts, CDN, Google Analytics, Cloudflare, YouTube-видео, Telegram-боты, формы через Google Forms — это всё может быть нарушением. Даже если вы не думали об этом.
Проверить можно просто: откройте сайт в браузере, нажмите F12, зайдите в Network. Посмотрите, какие домены загружаются. Если есть google.com, cloudflare.com, cdnjs, firebase.com — это сигнал. И не важно, что это «безопасные» сервисы. Закон не спрашивает, насколько они безопасны. Он спрашивает, куда уходят данные.
Что с этим делать — порядок действий в общем виде
Начинаем с аудита. Не с проверки формы, а с анализа всех внешних запросов. Проверяем, куда уходит трафик при загрузке страницы, особенно при открытии форм и страниц с интерактивом.
Заменяем внешние ресурсы. Шрифты — скачиваем и хостим сами. Библиотеки — включаем в проект. CDN — убираем, если можно.
Переносим хостинг на серверы в России. Если это не возможно — подаём уведомление в Роскомнадзор. Даже если у вас нет договора с Google, вы обязаны уведомить.
Обновляем политику конфиденциальности. Честно пишем, где размещены данные, какие сервисы используются, где они находятся. И только после проверки.
Повторяем это при каждом изменении: новая функция, новый виджет, новая интеграция — проверяем, не уходит ли что-то за рубеж.
Что делаем в Cetera — и почему это важно
В таких проектах мы начинаем с анализа внешних ресурсов. Не просто «всё работает» — а «куда уходят данные». И проверяем не только основной сайт, но и все страницы, включая форму, оплату, страницу с видео.
Шрифты всегда хостим локально. Библиотеки — включаем в сборку. CDN — избегаем, если можно. Если нет — подаём уведомление.
Политику конфиденциальности не пишем на основе ожиданий. Пишем после проверки. И не просто «в России» — а «серверы в России, шрифты и библиотеки загружаются с нашего сервера, аналитика — через Яндекс Метрику».
Повторяем аудит при каждом обновлении. Потому что сайт — это не статичная система. Он меняется. И с каждым изменением — риск.
Это часть нашей работы — Публикация. Ежедневное наполнение: добавление товаров и категорий, карточки и описания, загрузка файлов и медиа, перенос контента, корректура, публикация по редакплану, контроль качества и SEO-атрибуты. Публикация
Автор: Святослав Семенов из Cetera Labs
Новость для бизнеса в Астрахани, Россия