Frontend Risks #1: CMS Битрикс отправляет данные ваших клиентов в Ирландию

Исследование безопасности frontend-приложений, проведённое Михаилом Парфёновым (DPA Analytics), выявило, что CMS по умолчанию внедряет аналитический скрипт, отправляющий пользовательские данные на серверы в (bitrix.info). Скрипт фиксирует поведение пользователей, что, по мнению эксперта, следует считать обработкой персональных данных (ПД). В 21% проверенных приложений (650+ крупных компаний) этот скрипт был обнаружен; 71% приложений отправляют запросы на зарубежные хосты, 64% — загружают скрипты извне.

При этом отключение скрипта в интерфейсе администрирования CMS невозможно, а в официальной документации данный механизм не раскрывается. Передача ПД за пределы РФ без согласия пользователя и уведомления Роскомнадзора запрещена и может привести к штрафам — штрафы ужесточены с 30 мая 2025 года. Сервис bitrix.info недавно был перенесён на территорию РФ и временно не собирает данные, однако сам скрипт продолжает автоматически добавляться. Битрикс пообещал удалить функцию в ближайших обновлениях, но компаниям рекомендовано отключать скрипт вручную через конфиг, чтобы исключить риски утечки данных и нарушения закона.

Классические средства защиты (WAF/NGFW, SAST, DAST) не способны выявить подобные риски, поэтому безопасность frontend-приложений требует специализированного аудита поведения скриптов. Пример с Битрикс демонстрирует важность регулярного анализа стороннего кода и прозрачности вендоров ПО.

Читайте также

  1. Разбор поправок: новые штрафы за передачу SIM, поиск экстремистских материалов и рекламу VPN
  2. Запрет мессенджеров и маркировка звонков: как новый антифрод-закон изменит работу бизнеса и сервисов
  3. Как Роскомнадзор проверяет сайты: чек-лист и рекомендации для digital-компаний
  4. Всё, что мы узнали с юристом о запрете рекламы в запрещённых соцсетях с 1 сентября
  5. Штрафы за утечку ПДн, от которых срочно надо защититься
← Назад в лентуЧитать оригинал →
✈️ Подписывайтесь на мой Telegram-канал — там еще больше интересного про AdTech, MarTech, AI и многое другое!