Купи 3000 контактов до 30.07.2026 - получи 300 в подарокОставить заявку
LEADLIFE
Все материалы

Защита данных

3 дыры в защите форм, которые не закрывает SSL-сертификат

Зелёный замок в браузере - не щит от перехвата лидов. SSL защищает передачу данных, но не мешает трекерам и системам сбора читать вашу форму захвата. Разбираем три конкретных канала.

25 июля 2026 10 мин чтения
3 дыры в защите форм, которые не закрывает SSL-сертификат

Если у вас стоит SSL-сертификат и адрес сайта начинается с https://, скорее всего вы думаете: форма защищена, данные клиентов в безопасности.

Это распространённое заблуждение обходится дорого. Конкуренты, использующие системы перехвата лидов, не атакуют ваш канал передачи. Они работают через три других вектора, о которых SSL не знает вообще.

Разберём каждый из них.

Что SSL реально защищает - и где его работа заканчивается

Протокол TLS (Transport Layer Security - то, что в быту называют SSL) решает одну конкретную задачу: не дать третьей стороне прочитать данные, пока они летят по сети от браузера пользователя до вашего сервера.

Без SSL злоумышленник, перехвативший сетевой трафик в кафе или офисном Wi-Fi, мог бы читать всё, что пользователь вводит в формах: имя, телефон, email. С SSL - видит только зашифрованный поток.

Это реальная и важная защита. Но она заканчивается ровно в тот момент, когда данные попали на сервер.

SSL ничего не знает о том:

  • что происходит с данными на вашем сервере дальше
  • какие скрипты работают на странице с формой
  • как вас отслеживают системы сбора данных
  • где публично лежат телефоны ваших сотрудников

Замок в браузере означает одно: «соединение зашифровано». Не «ваши данные в безопасности от любой угрозы».

Первая дыра: сторонние скрипты внутри вашей формы

Средний коммерческий сайт несёт на себе 5-15 сторонних JavaScript-скриптов. Они ставятся через тег <script> или через Google Tag Manager - агрегатор, через который грузятся десятки других кодов сразу.

Что это за скрипты:

  • Системы аналитики (Яндекс.Метрика, Google Analytics)
  • Пиксели ретаргетинга (ВКонтакте, myTarget)
  • Виджеты онлайн-чата (JivoSite, Calltouch, CoMagic)
  • Инструменты session replay (записывают действия пользователей на сайте)

Каждый из этих скриптов работает в браузере пользователя с полным доступом к DOM-дереву страницы. DOM - это всё, что есть на странице: текст, изображения и поля форм. Скрипт может прочитать значение поля <input name="phone"> в любой момент, в том числе пока пользователь ещё не нажал «Отправить».

Большинство этих скриптов не воруют данные намеренно - они решают свои задачи (показывают рекламу, считают события). Но данные о том, что этот конкретный человек с этим браузерным fingerprint только что заполнил форму на вашем сайте, оседают в системах этих трекеров.

И эти данные могут оказаться в базах, которые используют конкуренты.

Что здесь не так с SSL: шифрование защищает канал передачи данных от браузера к серверу. Но скрипты работают ДО этой передачи, прямо в браузере пользователя. SSL их не видит и не контролирует.

Подробнее о том, как автоматические системы работают с формами без ведома владельца сайта - в разборе как автоматические системы проверяют ваши формы.

Вторая дыра: системы сбора данных работают не через ваш канал

Современные системы сбора данных - аналоги тех, что используются для перехвата лидов - работают на уровне выше канала передачи. Им не нужно взламывать шифрование. Они агрегируют информацию из других источников:

Поведенческие паттерны. Когда потенциальный клиент начинает изучать ваш рынок, он оставляет цифровые следы: посещает сайты конкурентов, ищет сравнения, читает отзывы. Эти данные попадают в трекинговые сети через скрипты на этих сайтах - и становятся сигналом о готовности к покупке.

Идентификация посетителей. Технология browser fingerprinting позволяет уникально идентифицировать браузер через сочетание параметров: версия браузера, разрешение экрана, шрифты, язык системы. Без cookies, без авторизации. Посетитель, зашедший на ваш сайт, может быть тем же человеком, которого система уже идентифицировала на сайте конкурента.

Партнёрские данные. Крупные трекинговые сети работают через участников - сайты, дающие разрешение на анализ своего трафика. Посетители этих сайтов попадают в общую базу идентификаций.

Итог: когда человек заходит на ваш сайт и заполняет форму, система сбора данных может уже знать, кто он, и добавить этот сигнал к его профилю. SSL зашифровал передачу данных с вашего сайта на ваш сервер. Но данные о визите уже ушли в трекинговую сеть через другой канал.

Третья дыра: телефоны сотрудников вне зоны SSL вообще

Есть второй периметр, который компании часто не замечают. Речь о телефонах сотрудников.

Откуда берут номера:

  • Профили на HeadHunter и других HR-платформах (в объявлениях о вакансиях часто есть прямой контакт)
  • 2ГИС и Яндекс.Бизнес - часть компаний публикует контакты менеджеров, а не только общий номер
  • Корпоративные сайты с разделом «Наша команда» или «Контакты»
  • Комментарии и посты в профессиональных сетях

Когда база с телефонами сотрудников попадает в систему - конкурент может построить оргструктуру: кто у вас отвечает за закупки, кто ведёт ключевые клиенты. Это открывает возможность для прямого переманивания или для выхода на ваших клиентов через ваших же менеджеров.

SSL к этому никакого отношения не имеет. Сертификат защищает данные, которые передаются через ваш сайт. Но номера уже лежат в открытом интернете.

Если вы работаете в B2B-нише с активными конкурентами и отделом продаж - вопрос не в том, атакуют ли вас. Вопрос в том, закрыт ли ваш периметр. StopParsing - сервис защиты сайта и лидов от парсинга и перехвата. Первый шаг - бесплатный аудит: покажем, какие данные вашего сайта и сотрудников сейчас доступны системам сбора данных. Запросить аудит периметра

Как выглядит перехват с точки зрения конкурента

Посмотрим на типичный сценарий.

Предприниматель ищет поставщика в вашей нише. Заходит на несколько сайтов, в том числе ваш. Читает каталог, изучает условия. Потом возвращается на ваш сайт и заполняет форму - оставляет телефон и имя.

Что происходит параллельно:

  • Трекинговая сеть зафиксировала визит (fingerprint идентифицирован)
  • Данные о поведенческом паттерне (изучение конкурентов в нише) обработаны
  • Контакт попал в базу «в активной стадии выбора поставщика»

Когда конкурент выгружает такие контакты - этот человек в списке. Со временной меткой: «прямо сейчас в рынке». Конкурент звонит. Иногда - раньше, чем ваш менеджер обработал заявку с формы.

С точки зрения вашей аналитики ничего не произошло: заявка пришла, источник - сайт, форма. Но откуда конкурент узнал - не видно. Это и создаёт ощущение «они откуда-то узнают».

Пострадавшие в этой схеме - рекламный бюджет (вы оплатили переход, который конкурент конвертировал в своего клиента) и сам лид (прогретый потенциальный клиент ушёл, хотя заявку оставил вам).

Почему замок в браузере создаёт ложную уверенность

Браузеры годами обучали пользователей простой связке: замок = безопасно. Это не ошибка браузеров - они пытались создать понятный визуальный сигнал. Но связка оказалась слишком грубой.

«Соединение зашифровано» и «данные в безопасности» - это разные вещи.

Первое - про канал. Второе - про весь жизненный цикл данных: что на странице работает, куда данные идут после сервера, как защищены телефоны сотрудников, насколько ваш сайт виден системам сбора.

SSL закрывает первое. Остальное требует другого уровня защиты.

Компании, которые поставили SSL и считают вопрос закрытым, получают ложную уверенность. Реальный периметр у них открыт - просто они об этом не знают.

Что реально закрывает периметр

Периметр компании в этом контексте - это два вектора.

Вектор 1 - Сайт. Ваши домены могут быть включены в базы данных систем сбора. Тогда каждый посетитель сайта потенциально попадает в базу «изучает этот рынок». Закрытие этого вектора - вывод ваших доменов из-под таких систем: снять посетителей становится намного труднее.

Вектор 2 - Люди. Телефоны сотрудников в открытых источниках - это готовая оргструктура для конкурента. Закрытие этого вектора - вывод номеров из баз сбора, чтобы переманить людей или выйти через них на ваших клиентов было значительно сложнее.

Блокировка скриптов на сайте - полезный шаг, но не единственный. Главный вопрос - как ваш сайт и ваши сотрудники видны системам сбора данных.

StopParsing работает именно с этими двумя векторами - и прямо в правовом поле 152-ФЗ: защищаем только ваши данные, никаких операций с чужими.

Что важно понимать о результате: «значительно труднее» и «намного сложнее» - это честные формулировки. Абсолютной защиты не существует. Но разница между «открытый периметр» и «закрытый периметр» - это разница между «конкурент получает ваши контакты легко» и «для него это требует существенно больших ресурсов».

С чего начать

Первый шаг - аудит периметра. Не нужно сразу менять весь стек. Нужно понять, что из ваших данных сейчас доступно системам сбора.

Как это работает: передаёте список своих сайтов и (опционально) телефоны ключевых сотрудников. Показываем, что видят системы сбора: какие данные открыты, по каким каналам, с каким приоритетом.

По результатам аудита - индивидуальный план защиты и расчёт стоимости (она зависит от числа сайтов, номеров и объёма данных под угрозой - не «пакет вслепую»).

Аудит бесплатный.

Запросить аудит на stopparsing.ru

Если хотите понять, что уже произошло с данными вашей формы захвата - начните с разбора что происходит с данными из формы захвата. А общий подход к периметру защиты - в материале чем защита от парсинга отличается от обычной кибербезопасности.

Телефон: 8 910 050 01 00

Источники

  • RFC 8446 - TLS 1.3 Specification - официальная спецификация протокола TLS, определяет, что именно шифрует и защищает
  • Mozilla Web Security Guidelines - рекомендации по веб-безопасности, в том числе по работе с HTTPS
  • EFF Cover Your Tracks - исследование browser fingerprinting, Electronic Frontier Foundation
  • OWASP Testing Guide: Testing for Third Party Domain Cookies - риски сторонних скриптов и трекеров на страницах

Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.

Посчитаем, сколько клиентов вы теряете

Разбор под вашу нишу: сегменты, цена контакта, что делает отдел продаж. Без обязательств.

Получить расчёт и подарок
ПозвонитьЗаявка