Юридический аудит

HTTPS и персональные данные на сайте

HTTPS защищает данные в пути: без него имя и телефон из формы может прочитать тот, кто стоит между браузером и сервером. Проверьте, что формы открываются по https, а не по http, и что на странице нет смешанного контента.

Опубликовано: · Обновлено: · Проверено:

HTTPS и персональные данные на сайте
Схема Auteh Auteh · Proprietary — all rights reserved

Вопрос «HTTPS и персональные данные» на практике сводится к одному: может ли кто-то ещё прочитать данные, которые человек отправляет через форму.

Что делает HTTPS

Протокол шифрует канал между браузером и сервером. Когда посетитель вводит имя и телефон на странице с https, в пути эти данные выглядят как шифр. На странице с http они идут открытым текстом — и прочитать их может тот, кто контролирует сеть: публичный Wi-Fi, провайдер, промежуточный узел.

Для бизнеса это означает:

  • формы заявок, подписок и оплаты должны работать по https;
  • ссылки на формы в рекламе и emails должны вести сразу на защищённый адрес;
  • после переезда на https не должно оставаться «живых» http-страниц.

Что проверить владельцу

  1. Оба адреса. Откройте http://сайт и https://сайт — работают ли одинаково, куда идёт редирект.
  2. Формы. Нажмите «Отправить» без заполнения полей и посмотрите в адресной строке https до и после.
  3. Сертификат. Значок замка, срок действия, выдача на нужный домен (и на www, и без).
  4. Мобильная версия. На телефоне те же проверки: там чаще срабатывает «http-наследие» из старых шаблонов.

Смешанный контент

Ситуация, когда страница открыта по https, а часть элементов грузится по http. Браузеры блокируют такие запросы, и форма может просто не отправиться. Проверить просто: открыть страницу, нажать F12 и посмотреть предупреждения в консоли. Если страница «вроде защищена, а кнопка не работает» — почти всегда виноват mixed content.

ПроверкаКак выглядит проблема
Замок в браузересерый/перечёркнутый при открытом https
Формане отправляется после ввода данных
В консолиMixed Content: The page at ... was loaded over HTTPS
Скриптысчётчики не инициализируются, чат не открывается

HTTPS и документы

Документы и HTTPS связаны слабее, чем кажется: политика не требует технического описания протокола. Но если вы пишете «данные передаются защищённо», этой фразе лучше соответствовать. И наоборот: наличие сертификата не заменяет политику и согласия — это разные слои.

Типовые сценарии поломок

  1. Сайт «переехал» на https, а формы остались на http — в шаблоне прописаны абсолютные ссылки.
  2. Двойной редиректhttp → https → http → https, страница открывается медленно и не всегда корректно.
  3. Сертификат только на домен без www — пользователи с www получают предупреждение.
  4. Платежный виджет в iframe по http — данные карты идут по незащищённому каналу.

> Бесплатная проверка покажет тип соединения основных страниц и предупредит о рисках, видимых снаружи: проверить сайт.

Частые вопросы

Если сайт на http, но данные «просто уходят» — это риск?

Да. Форма по http отправляет контакты открытым текстом: перехватить их технически проще. Это не «юридическая формальность», а реальная характеристика обработки.

HTTPS гарантирует, что данные в безопасности?

Нет, он закрывает только канал передачи. Пароль, хранение, доступы и подрядчики — отдельные вопросы. Но без HTTPS закрывать «дыру в канале» сложнее.

Что такое mixed content?

Страница открыта по https, а часть ресурсов грузится по http: скрипты, шрифты, картинки. Браузеры могут блокировать такие ресурсы, а формы на таких страницах ведут себя непредсказуемо.

Сертификат есть, но показывает «не защищено» — почему?

Обычно из-за смешанного контента или неверного редиректа: страница открывается по http, потом прыгает на https. Проверьте оба адреса вручную и посмотрите консоль браузера.

Что может проверить Auteh

Auteh анализирует публичную часть сайта и показывает признаки потенциальных проблем в выбранном направлении аудита. Результат — отчёт с найденными пунктами, а не юридическое заключение.

Источники