Форму не отправил - данные уже у конкурента: как работает перехват

Клиент зашёл на ваш сайт. Открыл форму заявки. Начал вводить имя, телефон - и закрыл вкладку.

В вашей аналитике это строка «сессия без конверсии». Возможно, «отказ» или «форма брошена». Для большинства маркетологов это означает одно: человек передумал.

Иногда это не так. Иногда его данные уже покинули вашу страницу ещё до того, как он нажал крестик. И если конкурент использует инструменты сбора данных, этот человек попадёт к нему в базу раньше, чем вы это заметите.

Ниже - как именно это работает и почему формы захвата оказались одним из самых уязвимых мест на сайте.


Что происходит с данными формы до нажатия «Отправить»?

Коротко: многие скрипты, которые работают на вашем сайте, читают поля формы в реальном времени - каждый раз, когда пользователь вводит символ, а не только когда нажимает кнопку отправки.

Когда посетитель начинает заполнять форму, браузер запускает события для каждого изменения в поле ввода. Скрипты аналитики, записи сессий и сторонние сервисы, подключённые к вашему сайту, могут слушать эти события и читать введённые данные.

Это не теоретическая возможность. Большинство инструментов записи сессий (тех, что показывают «повторы» поведения пользователя) работают именно так. Они фиксируют каждое нажатие клавиши, потому что их задача - восстановить полную картину сессии. Поле ввода телефона или email для них ничем не отличается от любого другого поля на странице.

Если в момент ввода скрипт уже успел прочитать данные и отправить их на свой сервер - закрытие страницы ничего не меняет. Данные уже ушли.

3 канала, через которые форма отдаёт данные раньше вас

Три механизма, через которые данные из незавершённой формы могут покинуть ваш сайт раньше, чем клиент нажмёт «Отправить».

Первый - скрипты записи сессий.

Если на сайте установлен Hotjar, Microsoft Clarity, FullStory или аналог, они по умолчанию пишут всё, что происходит на странице. Это включает поля форм. Большинство таких сервисов позволяет маскировать чувствительные поля - но это нужно настраивать специально. Если настройки не были сделаны, данные из ваших форм хранятся в системе аналитики в незашифрованном виде.

Это ваши данные о ваших клиентах. Они не уходят напрямую к конкуренту. Но: если эта аналитика доступна через плохо защищённый аккаунт, или если к ней получила доступ сторонняя сторона - данные уже не только ваши.

Второй - сторонние скрипты с расширенным доступом.

Маркетинговые пиксели, партнёрские скрипты, чужие виджеты - они выполняются в браузере пользователя и имеют такой же доступ к DOM-дереву страницы, как и ваш собственный код. Это значит: любой скрипт на странице может читать значения полей формы, если он запрограммирован это делать.

Большинство распространённых рекламных пикселей этого не делают намеренно. Но системы сбора данных работают по всё более сложным схемам - и встраивание в популярные скрипты стало одним из каналов доступа к данным на чужих страницах.

Третий - форма отправляется частично или в фоне.

Некоторые реализации форм с функцией «сохранения прогресса» сохраняют данные на сервер при каждом шаге. Формы с функционалом «брошенной корзины» или «бросил форму - напомним» работают именно так: им нужно знать email ещё до отправки, чтобы отправить письмо-напоминание.

Если такой функционал подключён вашим маркетологом или агентством, данные клиента могут попасть в сторонний сервис ещё в процессе ввода. А сторонний сервис - это уже не только ваша система.

Почему в аналитике это выглядит как обычный отказ?

Потому что Google Analytics, Яндекс.Метрика и большинство стандартных инструментов аналитики фиксируют события, которые вы им говорите фиксировать. Стандартно настроенная Метрика не знает, что пользователь начал вводить телефон. Она видит только то, что произошло с точки зрения стандартных целей: была отправка формы - «конверсия», не было - «сессия без цели».

Именно поэтому «форма брошена» и «данные перехвачены» выглядят одинаково в стандартном отчёте. Разница видна только если вы специально подключили расширенное отслеживание форм - или если посмотреть на записи сессий.

Это создаёт удобный слепой угол. Вы видите «отказы», думаете о проблемах с UX формы или оффером. Работаете над этим. А параллельно ваши посетители - те самые, которые «почти оставили заявку» - могут оказываться в базах систем сбора данных, и конкурент звонит им раньше вас.

Какой именно контакт получает конкурент?

Это зависит от того, что успел ввести пользователь.

Если человек дошёл до поля email и ввёл несколько символов до закрытия страницы - email может оказаться у третьей стороны. Телефон - то же самое. Имя - то же самое.

Но данные из формы - только часть того, что может быть перехвачено. Второй блок информации - это данные об идентификации посетителя: из каких источников он пришёл, какой у него профиль в рекламных сетях, к каким аудиториям он принадлежит.

Системы перехвата трафика работают не только с формами. Они работают с самим фактом посещения вашего сайта: какие компании просматривали ваши страницы, в какое время, с каких устройств. Для B2B это особенно ощутимо: если посетитель - сотрудник компании, и его браузерный профиль привязан к рабочему email или корпоративной сети, системы сбора данных могут идентифицировать его с достаточно высокой точностью.

Форма в этой схеме - не единственный вектор. Но один из самых простых, потому что пользователь добровольно вводит свои данные прямо на вашей странице.

Как это используется против вашего рекламного бюджета?

Коротко: вы платите за переход, а продажу делает конкурент.

Каждый посетитель, который пришёл на ваш сайт с рекламы, стоил вам денег. Клик в контексте, переход с таргета, SEO-трафик - всё это бюджет, который вы уже потратили.

Если посетитель не оставил заявку и уходит с сайта, его данные могут попасть в базу конкурента. Конкурент звонит этому человеку первым - с более быстрым откликом, пока у клиента ещё свежо намерение. Ваш трафик, ваш прогретый лид, ваша реклама - и продажа не у вас.

В аналитике это «отказ». В реальности это может быть перехваченная сделка.

Масштаб зависит от того, насколько активно конкуренты используют инструменты сбора данных и насколько уязвим ваш сайт. Не каждый «отказ» - перехват. Но закрыть очевидные каналы утечки - это вопрос не параноии, а базовой защиты маркетингового бюджета.

Признаки того, что форма на вашем сайте уязвима

Несколько вещей, которые стоит проверить прямо сейчас.

На странице с формой много сторонних скриптов. Откройте DevTools - вкладку Network - и посмотрите, сколько запросов к сторонним доменам отправляет страница во время заполнения формы. Больше 10-15 запросов к разным доменам - это повод разобраться, что именно на странице загружается.

Поля формы не замаскированы в инструментах записи сессий. Если у вас стоит Hotjar или Clarity, зайдите в настройки и проверьте, отмечены ли поля с личными данными (телефон, email, имя) как чувствительные. По умолчанию большинство сервисов пишет всё.

Форма отправляется частями. Если ваш маркетолог подключал функцию «брошенной формы» или сохранение прогресса - спросите, куда именно попадают данные, которые пользователь ввёл до отправки. Скорее всего, в сторонний сервис email-маркетинга.

Агентство добавляло коды пикселей или виджеты без детального объяснения. Каждый сторонний скрипт - это потенциальная точка доступа к данным формы. Вы просто не всегда знаете, что именно они делают с данными полей ввода.

Подробнее о том, как автоматические системы проверяют формы вашего сайта - отдельная тема. Если коротко: это работает незаметно для владельца сайта.

Как закрыть канал перехвата до отправки?

Коротко: аудит того, что загружается на страницах с формами, и удаление или ограничение сторонних скриптов, которые имеют доступ к полям ввода.

Первый шаг - инвентаризация. Составить список всех сторонних скриптов, которые работают на страницах с формами. Для каждого понять: зачем он там, кто его добавил, что именно он делает с данными формы.

Второй шаг - масковка чувствительных полей во всех инструментах аналитики и записи сессий. Это настройка, которая обычно занимает 15-30 минут и полностью убирает один из каналов утечки.

Третий шаг - проверка подключённых сервисов «брошенных форм». Если такой сервис есть, разобраться, кому именно передаются данные и на каких условиях.

Это базовый уровень, который можно сделать своими силами.

Закрыть более сложные векторы - когда данные утекают через системы сбора данных конкурентов, работающих на уровне идентификации посетителей - сложнее. Форма здесь лишь одна из точек входа. Это задача для специализированного инструмента.

StopParsing занимается именно этим: защищает сайты от систем сбора данных, которые используют конкуренты. Он не обещает абсолютной защиты - такого не бывает - но значительно усложняет перехват: посетителей вашего сайта снять становится намного труднее, данные ваших сотрудников - собрать значительно сложнее.

Как это устроено: для начала проводится аудит периметра. Вы передаёте список своих сайтов и телефоны сотрудников, которые нужно закрыть. Команда показывает, какие данные сейчас доступны системам сбора - и что именно можно закрыть. Дальше - по результатам аудита, без «пакетов вслепую».

Если вы тратите бюджет на трафик и не хотите, чтобы этот трафик работал на конкурентов - разговор стоит начать с аудита.

Хотите знать, насколько ваш сайт сейчас уязвим? Начните с бесплатного аудита периметра на stopparsing.ru

Что такое аудит периметра и с чего начать

Аудит периметра - это первый шаг в работе с StopParsing. Он бесплатный и нужен для одного: понять, что именно и насколько доступно системам сбора данных прямо сейчас.

Что нужно от вас: список сайтов, которые нужно проверить, и, при желании, телефоны сотрудников. StopParsing показывает текущее состояние - что видят системы сбора данных конкурентов, когда смотрят на вас.

После аудита - план защиты: какие векторы закрываем, какой объём защиты нужен, какова индивидуальная цена. Никаких тарифов «вслепую» - стоимость зависит от реального периметра.

Дальше - закрытие каналов и мониторинг. Если появляются новые сайты или меняются телефоны сотрудников - периметр обновляется.

Это оборонительный инструмент для тех, кто уже тратит деньги на трафик и хочет, чтобы этот трафик оставался у них.

Если тема защиты данных на сайте для вас новая - можно начать с материала что такое парсинг сайтов и что по этому поводу говорит 152-ФЗ.


Источники

  • Информация о работе скриптов записи сессий: публичная документация Hotjar, Microsoft Clarity, FullStory по настройке маскировки чувствительных полей (privacy masking / field redaction).
  • Механика событий браузера при работе с формами: стандарт HTML Living Standard (WHATWG) - спецификация событий input, change, blur.
  • Данные о клиентах StopParsing: stopparsing.ru.