TGViewer
FrontSecOps FrontSecOps @frontsecops · 819 subscribers
Post #89 464
Результаты исследования безопасности российских frontend-приложений Q2 2026

Опубликовали отчет, посмотрим, что изменилось за год с предыдущего исследования ↗️

Как и в прошлый раз мы c помощью FAST-анализатора проверили > 3000 публичных frontend-приложений 🖥 крупнейших коммерческих российских компаний.

Основные показатели и динамика:

⚠️ загрузка скриптов с зарубежных хостов: 48 % (-16🤔)
⚠️ отправка запросов на зарубежные хосты: 59 % (-12🤔)
⚠️ вызовы eval() и других высокорисковых функций браузера (возможный признак наличия вредоносного кода 🦠): 45 % (-5🤔)
⚠️ компании, рискующие получить штрафы от 1 до 18 млн. руб. 💸 за сбор ПД 🪪 с использованием БД за пределами РФ: 59%(-11🤔)
⚠️ наличие заголовка Content Security Policy (CSP): 30 % (+7🤔)
⚠️ загрузка печально известного скрипта Битрикс Аналитика: 11% (-10🤔)
⚠️ использование Яндекс Метрики с вебвизором 57% (+20🤔) - резкий рост в связи с улучшением правила обнаружения в FAST

Средняя оценка безопасности: 49 из 100 (+10🤔)

Положительная динамика радует, но в среднем все по-прежнему на неприемлемо низком уровне ❌

❌ Эффективность конфигурации CSP: 8/100 (+1🤔) - здесь по-прежнему все печально, а просто наличие заголовка не делает приложение безопаснее.
❌ Низкие оценки в критических отраслях: транспорт (26), медицина (36), e-commerce (38).
❌ Снизилась оценка в категории онлайн-банков 75/100 (-2🤔).

С учетом актуальных угроз и известных инцидентов текущая оценка остается неудовлетворительной.

Как мы знаем: бардак 🔴, хаос и слепые зоны 👁(отсутствие непрерывной инвентаризации, управления изменениями и мониторинга) - главная причина инцидентов ИБ, а особенно для frontend-приложений, где работа в слепой зоне (браузере пользователя) - штатная неизбежная ситуация.

Знать, что делает JavaScript-код на веб-страницах во времени, близком к реальному, и быстро реагировать на несанкционированные изменения 🆘 - главная задача, которую решает анализатор класса FAST (Frontend Application Security Testing) ☺️

Полный отчет об исследовании, подробное описание рисков и рекомендации доступны по ссылке:
📄 dpa-frontend-security-research-q2-2026.pdf

@FrontSecOps
  • 🔥 10
More from @frontsecops
  1. Jun 24, 2026Интересная подборка инцидентов, связанных с вайб-кодингом 🌟 https://crackr.dev/vibe-codin…
  2. Jun 23, 2026Безопасный код без войны с разработчиками: практика DevSecOps в 2026 году Покупка сканера…
  3. Apr 16, 2026Почему композиционный анализ (SCA) не гарантирует отсутствие вредоносного кода в frontend-…
  4. Apr 16, 2026Через час выложу пост про Применимость композиционных анализаторов (SCA) для обнаружения в…
  5. Mar 31, 2026⚠️ Компрометация npm-пакета Axios Axios - популярный HTTP-клиент для JavaScript 📱 с > 100…
  6. Mar 27, 2026JS-червь в frontend-приложении Meta-Wiki (проект Википедии) Любопытный инцидент в Meta-Wik…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →