3 дыры в защите сайта, которые открываются при смене домена
Переезд сайта на новый домен или смену хостинга воспринимают как технический вопрос: перенести файлы, прописать DNS, проверить ссылки. Про защиту от парсинга обычно вспоминают последней - если вообще вспоминают.
За это платят тем, что конкурент снимает ваших посетителей и формы захвата с нового домена уже в первые сутки после переезда - пока вы ещё разбираетесь с редиректами.
Если вас интересует, как работает защита сайта от парсинга и перехвата - подробный разбор есть на stopparsing.ru.
Почему защита от парсинга привязана к домену, а не к компании?
Коротко: системы защиты закрывают конкретный адрес в интернете - domain.ru или subdomain.domain.ru. Когда вы переходите на новый домен, в системе защиты это другой объект. До момента, пока новый домен не внесён и не активирован, он существует в открытом виде.
Разберём механику. Когда сайт подключается к системе защиты от парсинга, в неё передают конкретный домен: адрес, по которому доступен сайт. Дальше система начинает работать именно с этим адресом - закрывает его от известных сборщиков данных, мониторит подозрительные запросы, фиксирует попытки прощупать формы.
Новый домен в этой системе - чистый лист. У него нет истории защиты, нет настроенных правил, нет ни одного закрытого вектора. Фактически, это сайт без защиты вообще.
Работает это так. Ваш бизнес знает, что company.ru и company-new.ru принадлежат вам. Для систем сбора данных конкурентов это два разных объекта. Один - закрытый и труднопроходимый. Другой - открытый.
Что происходит с сайтом в первые 24 часа после смены домена?
Коротко: DNS-записи о новом домене становятся публичными раньше, чем успевает встать защита. За это время автоматические системы успевают обнаружить новый адрес и начать работу.
Когда вы регистрируете домен или обновляете DNS-записи, эта информация распространяется по глобальной сети DNS-серверов. Это публичный процесс - отследить появление нового домена, связанного с вашим брендом или вашим хостингом, несложно.
Что происходит дальше:
Автоматические обходчики сети видят новый домен и начинают его индексировать. Это не злоумышленники - это нормальные поисковые боты и сервисы мониторинга. Но следом за ними идут системы сбора данных, которые работают в интересах конкурентов.
В первые часы они:
- Обходят структуру нового сайта и составляют карту страниц
- Находят формы захвата - поля для ввода телефона и почты
- Проверяют, какие данные доступны без защиты
- Начинают собирать контакты посетителей, которые заходят на новый домен
Параллельно существует старый домен. Если вы настроили редирект, часть трафика идёт через него на новый адрес - значит, посетители, которые изначально шли к вам на защищённый сайт, оказываются на незащищённом.
Это окно уязвимости. Его длина - от нескольких часов до нескольких дней, в зависимости от того, когда именно новый домен будет внесён в систему защиты.
Именно здесь помогает StopParsing - подключение нового домена до начала переезда закрывает это окно. Посмотреть, как устроен аудит периметра, можно на stopparsing.ru.
Что конкурент успевает сделать за время переезда?
Коротко: за несколько дней незащищённого существования нового домена конкурент может собрать контакты ваших посетителей, прощупать формы захвата и получить данные о структуре сайта.
Рассмотрим конкретные сценарии.
Перехват посетителей. Человек зашёл на ваш новый сайт, посмотрел прайс, ушёл подумать. В обычной ситуации его контакт попасть в систему перехвата конкурента намного сложнее - защита закрывает этот канал. На незащищённом домене этот барьер отсутствует. Конкурент получает горячий контакт и звонит первым, пока у вас в аналитике - просто визит без конверсии.
Снятие форм захвата. Новый домен - новые формы. Автоматические системы проверяют их на предмет того, можно ли туда подставить данные и собрать базу. Капча на формах частично помогает, но современные методы обхода капчи сделали этот барьер значительно менее надёжным, чем 3-4 года назад.
Карта структуры сайта. Конкурент видит, какие страницы существуют на новом домене, какие разделы добавились или изменились по сравнению со старым. Это разведка: что именно вы предлагаете, на какие сегменты делаете акцент.
Важная деталь: эти риски особенно болезненны именно в момент переезда, потому что на новый сайт обычно льют больше трафика, чем обычно - идут тесты, запускается реклама на новый домен, идут объявления о переезде. Трафик выше - и вся эта аудитория оказывается без защиты.
Чем переезд на новый хостинг отличается от смены домена по рискам?
Коротко: при смене хостинга меняется IP-адрес сервера - новая инфраструктурная точка, которая сначала не имеет истории доверия у систем защиты и видна снаружи.
Смена домена и смена хостинга - разные события, хотя часто происходят вместе. У каждого из них есть свои риски.
При смене хостинга:
Новый IP-адрес. Когда вы переезжаете на другой сервер, у вашего сайта меняется IP-адрес. Старый IP был "прогрет" - за время работы у него накопилась история, системы защиты знали о нём. Новый IP стартует без этой истории.
Конфигурация сервера видна снаружи. Часть информации о сервере - тип веб-сервера, используемые технологии, заголовки HTTP-ответов - можно считать через обычный запрос к сайту. При смене хостинга эта конфигурация меняется, и первое время новый сервер даёт больше информации, чем нужно.
Переходный период с двумя точками доступа. Пока DNS обновляется, сайт доступен и по старому, и по новому IP. Трафик расщепляется. Если защита стоит на старом сервере, а часть пользователей попадает на новый - они оказываются без прикрытия.
При смене домена:
Новый адрес = новый объект защиты. Как описано выше - новый домен нужно отдельно вносить в периметр защиты. Сам по себе он не наследует правила старого.
Редирект работает через незащищённый домен. Если вы настроили редирект со старого домена на новый, а новый ещё не защищён - трафик идёт через защищённую точку входа, но попадает на незащищённую посадочную страницу.
Оба события вместе - наиболее рискованный сценарий. Новый домен плюс новый хостинг означают, что нужно заново выстраивать весь периметр, а не только дополнять существующий.
Почему данные о звонках тоже попадают под удар?
Коротко: если номера сотрудников не были внесены в отдельный контур защиты, смена сайта никак их не защищает - они остаются в открытом доступе. При смене хостинга канал связи между офисом и сервером тоже может на время стать видимым снаружи.
StopParsing закрывает два вектора: сайты и номера сотрудников. Это принципиально разные объекты защиты.
Номера телефонов менеджеров не привязаны к домену - они могут утекать через открытые источники: профессиональные сети, сайты-агрегаторы, рекламные объявления, карточки компании в геосервисах. Когда вы меняете домен сайта, номера телефонов в этих источниках никуда не деваются.
При переезде на новый хостинг добавляется другой риск: технические настройки нового сервера могут временно открыть информацию о внутренних эндпоинтах и настройках, которую грамотный конкурент использует для составления карты вашей инфраструктуры.
Это отдельный сценарий от перехвата посетителей - но он входит в общую картину того, что происходит с защитой данных при переезде.
Что делать до переезда: четыре шага
Коротко: защиту нужно выстраивать до начала переезда, а не после. Четыре шага: аудит текущего периметра, добавление нового домена в систему, проверка форм захвата на новом адресе, и контроль в первые дни после переезда.
Это не про конкретные технические команды - это про последовательность действий, которая позволяет не оставлять сайт без прикрытия в переходный период.
Шаг 1. Аудит до переезда. Прежде чем что-то менять, зафиксируйте, что именно защищено сейчас: какие домены внесены в систему, какие номера закрыты, какие формы охвачены. Это базовая точка отсчёта - с ней вы поймёте, что именно нужно перенести и дополнить.
Шаг 2. Новый домен - до трафика. Добавьте новый домен в систему защиты до того, как на него начнёт идти реальный трафик. Идеальный момент - ещё до того, как вы перенаправили DNS. Пусть несколько дней новый домен поработает под защитой при минимальном трафике - это позволит системе адаптироваться до того, как туда потекут реальные посетители.
Шаг 3. Формы захвата - отдельная проверка. Формы захвата на новом домене нужно проверить отдельно - убедиться, что они корректно обрабатываются в рамках защищённого периметра, а не торчат как открытая точка входа. Это особенно важно, если вы меняете не только домен, но и движок или систему обработки заявок.
Шаг 4. Мониторинг в первые две недели. После переезда усильте контроль за аномальной активностью: резкий рост запросов с одного IP, необычные паттерны поведения на страницах с формами, подозрительный трафик в ночные часы. Это период, когда системы сбора данных активнее всего прощупывают новый домен.
Как StopParsing работает с переездами?
Коротко: четвёртый шаг процесса - "держим периметр" - включает мониторинг и добавление новых сайтов и номеров по мере изменений. Переезд - это именно такое изменение.
Процесс работы в StopParsing состоит из четырёх шагов.
Аудит периметра. Передаёте список сайтов и телефонов сотрудников - смотрим, какие данные доступны системам сбора. При переезде это делается дважды: до начала переезда, чтобы зафиксировать исходное состояние, и после - чтобы проверить, нет ли новых открытых векторов.
План защиты. Фиксируем, что именно нужно закрыть, в каком объёме и с какими приоритетами. Для переезда это означает, что новый домен и потенциально новые поддомены входят в обновлённый план.
Закрываем каналы. Вносим новый домен в систему и подключаем его к контурам защиты от парсинга - как наших, так и партнёрских источников сбора данных.
Держим периметр. Мониторим состояние, реагируем на изменения - в том числе на появление новых сайтов или поддоменов. Для системы защиты переезд - плановое расширение периметра, а не разовый инцидент.
Стоимость не фиксированная - считается индивидуально по результатам бесплатного аудита, исходя из числа сайтов и номеров, которые нужно защитить. При переезде это может означать перерасчёт, если количество объектов изменилось.
Всё это работает строго в рамках 152-ФЗ: закрываем только ваши данные - ваши сайты и номера ваших сотрудников.
Переезд как повод пересмотреть весь периметр
Коротко: смена домена или хостинга - хороший момент для полного аудита защиты, а не только для переноса существующих настроек.
Подробнее о том, с чего начинается аудит периметра и что именно проверяется - в статье С чего начинается защита от парсинга: аудит периметра. О том, чем защита StopParsing отличается от обычных антибот-инструментов, - в отдельном разборе. О защите номеров сотрудников от парсинга - здесь.
Когда компания переезжает, это часто сопровождается другими изменениями: добавляются новые страницы и разделы, запускаются дополнительные поддомены, меняются формы захвата. Всё это - новые точки, которые нужно проверить.
Типичная картина: компания три года назад подключила защиту под один домен. С тех пор появился мобильный поддомен, отдельный лендинг для одного из продуктов и форма записи на новом агрегаторе. При переезде оказывается, что под защитой - только основной домен, всё остальное существовало открытым.
Переезд выявляет это быстрее, чем обычная эксплуатация, - потому что всё равно нужно пересматривать, что именно перенести. Это хорошее время задать вопрос: а всё ли мы вообще закрыли?
StopParsing проводит такой аудит бесплатно до начала работы - именно для того, чтобы картина была полной, а не основанной на предположениях о том, что именно сейчас видно снаружи.
Что происходит, если ничего не делать?
Коротко: незащищённый новый домен может работать открытым неделями, пока кто-то не обратит внимания. За это время конкуренты успевают собрать данные о ваших посетителях и структуре сайта, которые потом используют в своей работе.
Риски из STOPPARSING-FACTS перечислены явно:
Конкурент снимает ваш прогретый трафик. Посетитель зашёл, ушёл подумать - и попал в базу перехвата. Конкурент звонит первым. В вашей аналитике - обычный отказ.
По номерам сотрудников собирают вашу структуру. Менеджеры доступны через открытые источники - их переманивают и заваливают спамом. Это не прямое следствие смены домена, но переезд - момент, когда стоит проверить, закрыт ли этот вектор.
Данные о ваших звонках читают со стороны. Если при переезде на новый хостинг каналы связи не защищены должным образом, информация о том, кому вы звоните, может стать доступной снаружи.
Рекламный бюджет работает на конкурента. Вы запускаете рекламу на новый домен - трафик идёт туда, а контакты посетителей собирает конкурент. Вы платите, он получает лиды.
Это не гипотетические риски. Это четыре реальных сценария потери данных, которые StopParsing закрывает - при условии, что новый домен внесён в периметр защиты.
Связаться с командой StopParsing, чтобы узнать, что сейчас видно из вашего сайта и номеров сотрудников - можно на stopparsing.ru или по номеру 8 910 050 01 00. Аудит периметра бесплатный - он покажет реальную картину до начала любой работы.
StopParsing входит в линейку LEADLIFE - больше про весь арсенал инструментов защиты и перехвата можно узнать на leadlife.pro.
Подробнее о том, как устроена защита и как она работает при изменениях в инфраструктуре сайта - на stopparsing.ru.
Источники
- STOPPARSING-FACTS.md - единственный источник фактов о сервисе (внутренний документ)
- Принципы адресации DNS и публичного распространения информации о доменах - общедоступная документация RFC 1035 (DNS), ICANN Whois
- Механика работы поисковых и не-поисковых ботов - общие принципы, публикуемые поисковыми системами
- 152-ФЗ «О персональных данных» - Федеральный закон от 27.07.2006 N 152-ФЗ
