Межсайтовое отслеживание
Межсайтовое отслеживание (англ. cross-site tracking) — это технология сбора и агрегации данных о действиях пользователя на нескольких независимых веб-сайтах, позволяющая составить его цифровой профиль. Осуществляется, как правило, без явного согласия пользователя и используется для таргетированной рекламы, аналитики поведения, персонализации контента и, в некоторых случаях, для мониторинга со стороны государственных органов. Основным инструментом межсайтового отслеживания являются сторонние файлы cookie (third-party cookies) и другие механизмы идентификации, такие как цифровые отпечатки (fingerprinting).
История и развитие
Ранние этапы (1990-е — 2000-е)
Первые технологии отслеживания появились вместе с внедрением файлов cookie в браузере Netscape в 1994 году. Изначально cookie предназначались для сохранения состояния сессии (например, содержимого корзины покупок), но уже к концу 1990-х годов рекламные сети, такие как DoubleClick, начали использовать их для отслеживания пользователей на разных сайтах. К 2000 году большинство крупных рекламных платформ, включая Google AdSense, внедрили сторонние cookie как стандартный инструмент.
Расцвет и критика (2010-е)
В 2010-х годах межсайтовое отслеживание стало массовым. По данным исследований, к 2017 году более 80% всех веб-сайтов загружали хотя бы один сторонний трекер. Это вызвало рост обеспокоенности среди пользователей и правозащитных организаций. В 2018 году вступил в силу Общий регламент по защите данных (GDPR) в Европейском союзе, который обязал сайты получать явное согласие на использование cookie. В России аналогичные требования были закреплены в Федеральном законе № 152-ФЗ «О персональных данных» и вступили в силу с 1 марта 2021 года (поправки, обязывающие получать согласие на обработку cookie).
Современный этап (2020-е)
С 2020 года основные браузеры начали поэтапно блокировать сторонние cookie. Safari (Apple) и Firefox (Mozilla) первыми внедрили полную блокировку по умолчанию. В 2024 году Google Chrome, занимающий около 65% мирового рынка браузеров, объявил о начале тестирования механизма Privacy Sandbox, который должен заменить сторонние cookie на более приватные API. Однако полный отказ от сторонних cookie был отложен из-за сопротивления рекламной индустрии и регуляторных требований.
Методы межсайтового отслеживания
Сторонние cookie
Сторонние cookie — это файлы, устанавливаемые доменом, отличным от посещаемого сайта. Например, когда пользователь заходит на новостной портал, на котором размещён рекламный баннер от сети Google Ads, браузер сохраняет cookie с домена doubleclick.net. При последующем посещении другого сайта с таким же баннером этот cookie считывается, и рекламная сеть узнаёт, что это один и тот же пользователь.
Цифровые отпечатки (fingerprinting)
Этот метод не требует хранения файлов на устройстве. Он основан на сборе уникальных характеристик браузера и оборудования: разрешение экрана, список установленных шрифтов, версия операционной системы, часовой пояс, настройки языка, а также данные о рендеринге графики (через WebGL). Комбинация этих параметров часто позволяет создать уникальный идентификатор, который остаётся стабильным даже при очистке cookie. По данным Electronic Frontier Foundation (EFF), в 2020 году точность fingerprinting достигала 94% для десктопных браузеров.
Скрытые пиксели (web beacons)
Невидимые изображения размером 1×1 пиксель, встраиваемые в HTML-код страницы или электронного письма. При загрузке такого пикселя на сервер трекера передаётся информация об IP-адресе, времени открытия, типе браузера и реферере. Этот метод часто используется в email-маркетинге для отслеживания открытия писем.
LocalStorage и IndexedDB
Некоторые сайты используют локальное хранилище браузера (LocalStorage) или базы данных IndexedDB для хранения идентификаторов, которые не удаляются при очистке cookie. В отличие от cookie, эти данные не отправляются автоматически на сервер, но могут быть считаны скриптами, работающими на странице.
Межсайтовое отслеживание через рефереры
HTTP-заголовок Referer передаёт информацию о том, с какого сайта перешёл пользователь. Рекламные сети и аналитические сервисы могут использовать эту информацию для связывания сессий на разных ресурсах. Например, если пользователь перешёл по ссылке с сайта A на сайт B, сервер сайта B видит, что реферер — сайт A.
Применение
Таргетированная реклама
Основной коммерческий мотив для межсайтового отслеживания. Рекламные сети, такие как Google Ads, Meta (организация признана экстремистской и запрещена в РФ) и Яндекс.Директ, используют собранные данные для показа рекламы, соответствующей интересам пользователя. Например, если пользователь искал товары в интернет-магазине, ему могут показываться объявления об этих товарах на других сайтах.
Аналитика поведения
Веб-аналитические сервисы (Google Analytics, Яндекс.Метрика) отслеживают пути пользователей по сайтам, время на странице, конверсии и другие метрики. Межсайтовое отслеживание позволяет агрегировать данные о поведении на разных ресурсах, что даёт более полную картину о целевой аудитории.
Персонализация контента
Некоторые новостные агрегаторы и рекомендательные системы (например, «Яндекс.Дзен») используют данные о просмотрах на других сайтах для подбора статей и видео. Это может повышать вовлечённость, но также создаёт «информационные пузыри».
Мониторинг и безопасность
В корпоративной среде межсайтовое отслеживание применяется для выявления утечек данных и аномалий в поведении сотрудников. В некоторых странах, включая Россию, государственные органы могут использовать технологии отслеживания для мониторинга интернет-активности граждан в рамках оперативно-розыскных мероприятий.
Критика и риски
Нарушение приватности
Основная критика заключается в том, что пользователи часто не осознают масштаб сбора данных. По данным опроса Pew Research Center (2023), 79% американцев выразили обеспокоенность тем, что компании используют их данные без их ведома. В России аналогичные опросы, проведённые ВЦИОМ в 2022 году, показали, что 68% респондентов считают сбор данных без согласия недопустимым.
Уязвимости безопасности
Сторонние cookie могут быть использованы для атак типа CSRF (межсайтовая подделка запроса) и XSS (межсайтовый скриптинг). Кроме того, данные, собранные трекерами, могут быть украдены при взломе рекламных сетей. Например, в 2018 году произошла утечка данных из системы отслеживания компании Exactis, затронувшая около 340 миллионов записей.
Регуляторные ограничения
В России межсайтовое отслеживание регулируется Федеральным законом № 152-ФЗ, а также поправками, вступившими в силу в 2021 году. Сайты обязаны уведомлять пользователей о сборе cookie и получать согласие. Нарушение грозит штрафами до 500 тысяч рублей для юридических лиц. В 2023 году Роскомнадзор провёл более 200 проверок на предмет соблюдения правил обработки cookie.
Технологии противодействия
Браузерные блокировки
- Safari (Intelligent Tracking Prevention) — блокирует сторонние cookie по умолчанию с 2020 года.
- Firefox (Enhanced Tracking Protection) — автоматически блокирует трекеры из списка Disconnect.
- Chrome (Privacy Sandbox) — предлагает замену сторонних cookie на API с ограниченной функциональностью (например, FLoC, затем Topics API).
Расширения и инструменты
- uBlock Origin — блокирует трекеры на уровне DNS и HTTP-запросов.
- Privacy Badger (от EFF) — адаптивно блокирует скрипты, которые нарушают политику «не отслеживать».
- DuckDuckGo — поисковик с встроенной защитой от трекеров.
Режимы приватности
- Инкогнито (Chrome, Яндекс.Браузер) — не сохраняет историю и cookie после закрытия сессии, но не защищает от fingerprinting.
- Tor Browser — маршрутизирует трафик через несколько узлов, скрывая IP-адрес и затрудняя отслеживание.
Будущее межсайтового отслеживания
Отказ от сторонних cookie
Крупные рекламные платформы, такие как Google и Meta (организация признана экстремистской и запрещена в РФ), активно разрабатывают альтернативы. Google предлагает Topics API, который группирует пользователей по интересам, не раскрывая конкретные посещённые сайты. Однако критики отмечают, что этот подход всё ещё позволяет собирать достаточно данных для деанонимизации.
Рост использования fingerprinting
С блокировкой cookie трекеры всё чаще переходят на цифровые отпечатки. По данным исследования Ghostery (2023), использование fingerprinting выросло на 40% за последние два года. Браузеры, такие как Brave, пытаются противодействовать этому, рандомизируя некоторые параметры (например, разрешение экрана).
Регуляторные изменения
В 2024 году Европейская комиссия предложила новые правила, обязывающие браузеры по умолчанию блокировать все сторонние трекеры. В России обсуждается законопроект, который потребует от всех сайтов размещать на главной странице уведомление о сборе данных с возможностью полного отказа.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (с изменениями от 30.12.2020).
- Общий регламент по защите данных (GDPR) Европейского союза, 2018.
- Electronic Frontier Foundation (EFF). «How Unique Is Your Browser?», 2020.
- Pew Research Center. «Americans and Privacy: Concerned, Confused and Feeling Lack of Control», 2023.
- Ghostery. «State of Tracking Report», 2023.
- ВЦИОМ. «Опрос о цифровой приватности», 2022.
- Google. «Privacy Sandbox: Topics API Overview», 2023.
- Роскомнадзор. «Отчёт о проверках соблюдения законодательства о персональных данных», 2023.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →