Результаты исследования безопасности российских frontend-приложений Q2 2026
Опубликовали отчет, посмотрим, что изменилось за год с предыдущего исследования ↗️
Как и в прошлый раз мы c помощью FAST-анализатора проверили > 3000 публичных frontend-приложений 🖥 крупнейших коммерческих российских компаний.
Основные показатели и динамика:
⚠️ загрузка скриптов с зарубежных хостов: 48 % (-16🤔)
⚠️ отправка запросов на зарубежные хосты: 59 % (-12🤔)
⚠️ вызовы eval() и других высокорисковых функций браузера (возможный признак наличия вредоносного кода 🦠): 45 % (-5🤔)
⚠️ компании, рискующие получить штрафы от 1 до 18 млн. руб. 💸 за сбор ПД 🪪 с использованием БД за пределами РФ: 59%(-11🤔)
⚠️ наличие заголовка Content Security Policy (CSP): 30 % (+7🤔)
⚠️ загрузка печально известного скрипта Битрикс Аналитика: 11% (-10🤔)
⚠️ использование Яндекс Метрики с вебвизором 57% (+20🤔) - резкий рост в связи с улучшением правила обнаружения в FAST
Средняя оценка безопасности: 49 из 100 (+10🤔)
Положительная динамика радует, но в среднем все по-прежнему на неприемлемо низком уровне ❌
❌ Эффективность конфигурации CSP: 8/100 (+1🤔) - здесь по-прежнему все печально, а просто наличие заголовка не делает приложение безопаснее.
❌ Низкие оценки в критических отраслях: транспорт (26), медицина (36), e-commerce (38).
❌ Снизилась оценка в категории онлайн-банков 75/100 (-2🤔).
С учетом актуальных угроз и известных инцидентов текущая оценка остается неудовлетворительной.
Как мы знаем: бардак 🔴, хаос и слепые зоны 👁(отсутствие непрерывной инвентаризации, управления изменениями и мониторинга) - главная причина инцидентов ИБ, а особенно для frontend-приложений, где работа в слепой зоне (браузере пользователя) - штатная неизбежная ситуация.
Знать, что делает JavaScript-код на веб-страницах во времени, близком к реальному, и быстро реагировать на несанкционированные изменения 🆘 - главная задача, которую решает анализатор класса FAST (Frontend Application Security Testing) ☺️
Полный отчет об исследовании, подробное описание рисков и рекомендации доступны по ссылке:
📄 dpa-frontend-security-research-q2-2026.pdf
@FrontSecOps
Post #89
464

- 🔥 10