3 дыры в защите сайта, которые открываются при смене домена

Переезд сайта на новый домен или смену хостинга воспринимают как технический вопрос: перенести файлы, прописать DNS, проверить ссылки. Про защиту от парсинга обычно вспоминают последней - если вообще вспоминают.

За это платят тем, что конкурент снимает ваших посетителей и формы захвата с нового домена уже в первые сутки после переезда - пока вы ещё разбираетесь с редиректами.


Если вас интересует, как работает защита сайта от парсинга и перехвата - подробный разбор есть на stopparsing.ru.


Почему защита от парсинга привязана к домену, а не к компании?

Коротко: системы защиты закрывают конкретный адрес в интернете - domain.ru или subdomain.domain.ru. Когда вы переходите на новый домен, в системе защиты это другой объект. До момента, пока новый домен не внесён и не активирован, он существует в открытом виде.

Разберём механику. Когда сайт подключается к системе защиты от парсинга, в неё передают конкретный домен: адрес, по которому доступен сайт. Дальше система начинает работать именно с этим адресом - закрывает его от известных сборщиков данных, мониторит подозрительные запросы, фиксирует попытки прощупать формы.

Новый домен в этой системе - чистый лист. У него нет истории защиты, нет настроенных правил, нет ни одного закрытого вектора. Фактически, это сайт без защиты вообще.

Работает это так. Ваш бизнес знает, что company.ru и company-new.ru принадлежат вам. Для систем сбора данных конкурентов это два разных объекта. Один - закрытый и труднопроходимый. Другой - открытый.


Что происходит с сайтом в первые 24 часа после смены домена?

Коротко: DNS-записи о новом домене становятся публичными раньше, чем успевает встать защита. За это время автоматические системы успевают обнаружить новый адрес и начать работу.

Когда вы регистрируете домен или обновляете DNS-записи, эта информация распространяется по глобальной сети DNS-серверов. Это публичный процесс - отследить появление нового домена, связанного с вашим брендом или вашим хостингом, несложно.

Что происходит дальше:

Автоматические обходчики сети видят новый домен и начинают его индексировать. Это не злоумышленники - это нормальные поисковые боты и сервисы мониторинга. Но следом за ними идут системы сбора данных, которые работают в интересах конкурентов.

В первые часы они:

  • Обходят структуру нового сайта и составляют карту страниц
  • Находят формы захвата - поля для ввода телефона и почты
  • Проверяют, какие данные доступны без защиты
  • Начинают собирать контакты посетителей, которые заходят на новый домен

Параллельно существует старый домен. Если вы настроили редирект, часть трафика идёт через него на новый адрес - значит, посетители, которые изначально шли к вам на защищённый сайт, оказываются на незащищённом.

Это окно уязвимости. Его длина - от нескольких часов до нескольких дней, в зависимости от того, когда именно новый домен будет внесён в систему защиты.


Именно здесь помогает StopParsing - подключение нового домена до начала переезда закрывает это окно. Посмотреть, как устроен аудит периметра, можно на stopparsing.ru.


Что конкурент успевает сделать за время переезда?

Коротко: за несколько дней незащищённого существования нового домена конкурент может собрать контакты ваших посетителей, прощупать формы захвата и получить данные о структуре сайта.

Рассмотрим конкретные сценарии.

Перехват посетителей. Человек зашёл на ваш новый сайт, посмотрел прайс, ушёл подумать. В обычной ситуации его контакт попасть в систему перехвата конкурента намного сложнее - защита закрывает этот канал. На незащищённом домене этот барьер отсутствует. Конкурент получает горячий контакт и звонит первым, пока у вас в аналитике - просто визит без конверсии.

Снятие форм захвата. Новый домен - новые формы. Автоматические системы проверяют их на предмет того, можно ли туда подставить данные и собрать базу. Капча на формах частично помогает, но современные методы обхода капчи сделали этот барьер значительно менее надёжным, чем 3-4 года назад.

Карта структуры сайта. Конкурент видит, какие страницы существуют на новом домене, какие разделы добавились или изменились по сравнению со старым. Это разведка: что именно вы предлагаете, на какие сегменты делаете акцент.

Важная деталь: эти риски особенно болезненны именно в момент переезда, потому что на новый сайт обычно льют больше трафика, чем обычно - идут тесты, запускается реклама на новый домен, идут объявления о переезде. Трафик выше - и вся эта аудитория оказывается без защиты.


Чем переезд на новый хостинг отличается от смены домена по рискам?

Коротко: при смене хостинга меняется IP-адрес сервера - новая инфраструктурная точка, которая сначала не имеет истории доверия у систем защиты и видна снаружи.

Смена домена и смена хостинга - разные события, хотя часто происходят вместе. У каждого из них есть свои риски.

При смене хостинга:

Новый IP-адрес. Когда вы переезжаете на другой сервер, у вашего сайта меняется IP-адрес. Старый IP был "прогрет" - за время работы у него накопилась история, системы защиты знали о нём. Новый IP стартует без этой истории.

Конфигурация сервера видна снаружи. Часть информации о сервере - тип веб-сервера, используемые технологии, заголовки HTTP-ответов - можно считать через обычный запрос к сайту. При смене хостинга эта конфигурация меняется, и первое время новый сервер даёт больше информации, чем нужно.

Переходный период с двумя точками доступа. Пока DNS обновляется, сайт доступен и по старому, и по новому IP. Трафик расщепляется. Если защита стоит на старом сервере, а часть пользователей попадает на новый - они оказываются без прикрытия.

При смене домена:

Новый адрес = новый объект защиты. Как описано выше - новый домен нужно отдельно вносить в периметр защиты. Сам по себе он не наследует правила старого.

Редирект работает через незащищённый домен. Если вы настроили редирект со старого домена на новый, а новый ещё не защищён - трафик идёт через защищённую точку входа, но попадает на незащищённую посадочную страницу.

Оба события вместе - наиболее рискованный сценарий. Новый домен плюс новый хостинг означают, что нужно заново выстраивать весь периметр, а не только дополнять существующий.


Почему данные о звонках тоже попадают под удар?

Коротко: если номера сотрудников не были внесены в отдельный контур защиты, смена сайта никак их не защищает - они остаются в открытом доступе. При смене хостинга канал связи между офисом и сервером тоже может на время стать видимым снаружи.

StopParsing закрывает два вектора: сайты и номера сотрудников. Это принципиально разные объекты защиты.

Номера телефонов менеджеров не привязаны к домену - они могут утекать через открытые источники: профессиональные сети, сайты-агрегаторы, рекламные объявления, карточки компании в геосервисах. Когда вы меняете домен сайта, номера телефонов в этих источниках никуда не деваются.

При переезде на новый хостинг добавляется другой риск: технические настройки нового сервера могут временно открыть информацию о внутренних эндпоинтах и настройках, которую грамотный конкурент использует для составления карты вашей инфраструктуры.

Это отдельный сценарий от перехвата посетителей - но он входит в общую картину того, что происходит с защитой данных при переезде.


Что делать до переезда: четыре шага

Коротко: защиту нужно выстраивать до начала переезда, а не после. Четыре шага: аудит текущего периметра, добавление нового домена в систему, проверка форм захвата на новом адресе, и контроль в первые дни после переезда.

Это не про конкретные технические команды - это про последовательность действий, которая позволяет не оставлять сайт без прикрытия в переходный период.

Шаг 1. Аудит до переезда. Прежде чем что-то менять, зафиксируйте, что именно защищено сейчас: какие домены внесены в систему, какие номера закрыты, какие формы охвачены. Это базовая точка отсчёта - с ней вы поймёте, что именно нужно перенести и дополнить.

Шаг 2. Новый домен - до трафика. Добавьте новый домен в систему защиты до того, как на него начнёт идти реальный трафик. Идеальный момент - ещё до того, как вы перенаправили DNS. Пусть несколько дней новый домен поработает под защитой при минимальном трафике - это позволит системе адаптироваться до того, как туда потекут реальные посетители.

Шаг 3. Формы захвата - отдельная проверка. Формы захвата на новом домене нужно проверить отдельно - убедиться, что они корректно обрабатываются в рамках защищённого периметра, а не торчат как открытая точка входа. Это особенно важно, если вы меняете не только домен, но и движок или систему обработки заявок.

Шаг 4. Мониторинг в первые две недели. После переезда усильте контроль за аномальной активностью: резкий рост запросов с одного IP, необычные паттерны поведения на страницах с формами, подозрительный трафик в ночные часы. Это период, когда системы сбора данных активнее всего прощупывают новый домен.


Как StopParsing работает с переездами?

Коротко: четвёртый шаг процесса - "держим периметр" - включает мониторинг и добавление новых сайтов и номеров по мере изменений. Переезд - это именно такое изменение.

Процесс работы в StopParsing состоит из четырёх шагов.

Аудит периметра. Передаёте список сайтов и телефонов сотрудников - смотрим, какие данные доступны системам сбора. При переезде это делается дважды: до начала переезда, чтобы зафиксировать исходное состояние, и после - чтобы проверить, нет ли новых открытых векторов.

План защиты. Фиксируем, что именно нужно закрыть, в каком объёме и с какими приоритетами. Для переезда это означает, что новый домен и потенциально новые поддомены входят в обновлённый план.

Закрываем каналы. Вносим новый домен в систему и подключаем его к контурам защиты от парсинга - как наших, так и партнёрских источников сбора данных.

Держим периметр. Мониторим состояние, реагируем на изменения - в том числе на появление новых сайтов или поддоменов. Для системы защиты переезд - плановое расширение периметра, а не разовый инцидент.

Стоимость не фиксированная - считается индивидуально по результатам бесплатного аудита, исходя из числа сайтов и номеров, которые нужно защитить. При переезде это может означать перерасчёт, если количество объектов изменилось.

Всё это работает строго в рамках 152-ФЗ: закрываем только ваши данные - ваши сайты и номера ваших сотрудников.


Переезд как повод пересмотреть весь периметр

Коротко: смена домена или хостинга - хороший момент для полного аудита защиты, а не только для переноса существующих настроек.

Подробнее о том, с чего начинается аудит периметра и что именно проверяется - в статье С чего начинается защита от парсинга: аудит периметра. О том, чем защита StopParsing отличается от обычных антибот-инструментов, - в отдельном разборе. О защите номеров сотрудников от парсинга - здесь.

Когда компания переезжает, это часто сопровождается другими изменениями: добавляются новые страницы и разделы, запускаются дополнительные поддомены, меняются формы захвата. Всё это - новые точки, которые нужно проверить.

Типичная картина: компания три года назад подключила защиту под один домен. С тех пор появился мобильный поддомен, отдельный лендинг для одного из продуктов и форма записи на новом агрегаторе. При переезде оказывается, что под защитой - только основной домен, всё остальное существовало открытым.

Переезд выявляет это быстрее, чем обычная эксплуатация, - потому что всё равно нужно пересматривать, что именно перенести. Это хорошее время задать вопрос: а всё ли мы вообще закрыли?

StopParsing проводит такой аудит бесплатно до начала работы - именно для того, чтобы картина была полной, а не основанной на предположениях о том, что именно сейчас видно снаружи.


Что происходит, если ничего не делать?

Коротко: незащищённый новый домен может работать открытым неделями, пока кто-то не обратит внимания. За это время конкуренты успевают собрать данные о ваших посетителях и структуре сайта, которые потом используют в своей работе.

Риски из STOPPARSING-FACTS перечислены явно:

Конкурент снимает ваш прогретый трафик. Посетитель зашёл, ушёл подумать - и попал в базу перехвата. Конкурент звонит первым. В вашей аналитике - обычный отказ.

По номерам сотрудников собирают вашу структуру. Менеджеры доступны через открытые источники - их переманивают и заваливают спамом. Это не прямое следствие смены домена, но переезд - момент, когда стоит проверить, закрыт ли этот вектор.

Данные о ваших звонках читают со стороны. Если при переезде на новый хостинг каналы связи не защищены должным образом, информация о том, кому вы звоните, может стать доступной снаружи.

Рекламный бюджет работает на конкурента. Вы запускаете рекламу на новый домен - трафик идёт туда, а контакты посетителей собирает конкурент. Вы платите, он получает лиды.

Это не гипотетические риски. Это четыре реальных сценария потери данных, которые StopParsing закрывает - при условии, что новый домен внесён в периметр защиты.


Связаться с командой StopParsing, чтобы узнать, что сейчас видно из вашего сайта и номеров сотрудников - можно на stopparsing.ru или по номеру 8 910 050 01 00. Аудит периметра бесплатный - он покажет реальную картину до начала любой работы.

StopParsing входит в линейку LEADLIFE - больше про весь арсенал инструментов защиты и перехвата можно узнать на leadlife.pro.

Подробнее о том, как устроена защита и как она работает при изменениях в инфраструктуре сайта - на stopparsing.ru.


Источники

  • STOPPARSING-FACTS.md - единственный источник фактов о сервисе (внутренний документ)
  • Принципы адресации DNS и публичного распространения информации о доменах - общедоступная документация RFC 1035 (DNS), ICANN Whois
  • Механика работы поисковых и не-поисковых ботов - общие принципы, публикуемые поисковыми системами
  • 152-ФЗ «О персональных данных» - Федеральный закон от 27.07.2006 N 152-ФЗ