Демонстрационный отчет 3в1

Полный аудит сайта: 152-ФЗ, безопасность и видимость в ИИ

Отчет показывает юридические и технические риски сайта, доказательства по найденным проблемам, приоритеты исправления и понятные задачи для руководителя, юриста, разработчика и маркетолога.

D*****.ru 17 июл. 2026 г., 15:20 ID CSO-DEMO-2026-07-17 Публичная часть сайта Без доступа к админке

Главное за одну минуту

Сначала показаны выводы для принятия решения: что несет риск штрафа, что влияет на безопасность и что стоит исправить в первую очередь.

D*****.ru собирает заявки, использует cookie и внешние скрипты. Основные риски связаны с оформлением согласий, неполной cookie-информацией и отсутствием части защитных HTTP-заголовков.

  • Критичных технических уязвимостей на публичных страницах не выявлено.
  • Найдены юридические недочеты, которые могут привести к претензиям по 152-ФЗ.
  • Защитные заголовки настроены не полностью: есть риск атак через браузер и снижения доверия.
  • Cookie и аналитика требуют более понятного уведомления и настройки согласия.
  • Сайт можно усилить для индексации в поиске и попадания в ответы нейросетей.
Первый шаг: исправить согласия под формами и добавить недостающие заголовки CSP, HSTS, Referrer-Policy, X-Content-Type-Options.

Состояние по направлениям

Карта помогает быстро понять, где риск юридический, где технический, а где проблема влияет на маркетинг и доверие пользователей.

152-ФЗ

Юридические документы

Политика опубликована, но не полностью совпадает с фактическими формами и внешними сервисами.

Формы

Согласия пользователей

Под двумя формами согласие сформулировано обобщенно и не разделяет обработку данных и рекламные сообщения.

Cookie

Аналитика и пиксели

Cookie-уведомление есть, но не раскрывает категории, цели и срок действия основных cookies.

SSL

HTTPS и сертификат

Сертификат действителен, редирект на HTTPS работает, смешанный контент на проверенных страницах не найден.

Security

Защитные заголовки

Не хватает части заголовков браузерной защиты. Это исправляется на уровне nginx, CDN или приложения.

AI search

Видимость в нейросетях

Нет llms.txt, неполная структура FAQ и слабые сущностные сигналы для ответов нейросетей.

Покрытие проверки

Отчет не ограничивается одной страницей. Проверены документы, формы, технические ответы сервера, индексируемость и пользовательские сценарии.

Право и документы

  • Политика обработки персональных данных
  • Согласие на обработку персональных данных
  • Согласие на рекламу и рассылки
  • Публичная оферта и контактные данные
  • Cookie policy и уведомление

Техническая безопасность

  • SSL/TLS и HTTPS-редиректы
  • Security headers
  • Cookie flags
  • Открытые служебные файлы
  • Публичные признаки уязвимых компонентов

Поиск и ИИ-видимость

  • robots.txt и sitemap.xml
  • Schema.org и FAQPage
  • Open Graph и карточки ссылок
  • llms.txt и текстовые ответы
  • Сигналы экспертности и доверия

План исправлений

Задачи сгруппированы по влиянию на штрафы, безопасность, доверие и скорость внедрения.

Сделать сразу

3
  1. Разделить согласия под формами

    Отдельно оформить согласие на обработку персональных данных и согласие на рекламные сообщения.

    юрист1 деньвысокий риск
  2. Добавить CSP и HSTS

    Включить Content-Security-Policy в режиме report-only, затем включить рабочую политику. Добавить Strict-Transport-Security после проверки HTTPS-покрытия.

    IT1-2 днябраузерная защита
  3. Уточнить cookie-уведомление

    Показать категории cookies, цели, ссылку на политику и действие пользователя для принятия настроек.

    юрист + маркетолог1-2 дня

Исправить в ближайшую очередь

8
  1. Обновить политику обработки данных

    Добавить фактические цели, формы, сервисы аналитики, сроки хранения и порядок обращений.

  2. Добавить X-Content-Type-Options

    Установить значение nosniff для защиты от MIME sniffing.

  3. Настроить Referrer-Policy

    Рекомендованное значение: strict-origin-when-cross-origin.

  4. Закрыть лишние служебные URL

    Ограничить доступ к debug, backup и временным путям, если они не нужны пользователям.

Плановое улучшение

9
  1. Добавить llms.txt

    Собрать краткое описание сервиса, ключевые страницы, FAQ и правила цитирования для AI-поиска.

  2. Усилить FAQPage

    Добавить вопросы по оплате, срокам, обработке данных, безопасности и ограничениям автоматической проверки.

  3. Улучшить микроразметку

    Добавить Service, Organization, ContactPoint, Offer и WebPage с согласованными данными.

  4. Обновить sitemap

    Убедиться, что в карте сайта нет технических страниц и устаревших URL.

Нужно исправить все найденные недочеты, но у Вас нет специалиста? Сделаем всё за 12500 рублей - мы сможем помочь и сделать все исправления на сайте. Свяжитесь с нами для уточнения деталей и заключения договора.

Юридическая часть: 152-ФЗ, формы и cookie

В таблице показаны публично подтвержденные признаки: что видно пользователю в момент передачи данных и что должно быть исправлено.

Контрольный пунктСтатусЧто найденоЧто исправить
Политика обработки персональных данныхдоработатьДокумент опубликован, но не описывает все формы и сторонние сервисы.Добавить цели обработки, категории данных, сроки хранения, порядок обращений, email оператора.
Согласие под формой заявкирискСогласие объединяет несколько целей и не отделяет рекламные сообщения.Разделить чекбоксы и дать ссылки на документы рядом с формой.
Предзаполненные чекбоксынормаНа проверенных формах чекбоксы не были отмечены заранее.Сохранить текущую механику: пользователь сам ставит отметку.
Cookie-уведомлениедоработатьБаннер есть, но не показывает категории и настройки.Добавить категории: необходимые, аналитические, рекламные. Дать ссылку на cookie policy.
Контакты операторанормаEmail для обращений указан.Проверить совпадение email во всех юридических документах.
Форма обратного звонкарискПередается телефон, но текст согласия неполный.Добавить отдельный текст согласия рядом с полем телефона.
Форма оплатынормаОплата вынесена на платежного провайдера, персональные данные минимизированы.Оставить ссылку на оферту и условия возврата рядом с оплатой.
Рассылки и акциидоработатьВ форме есть маркетинговая коммуникация, но согласие не выделено отдельно.Добавить отдельный необязательный чекбокс для рекламных сообщений.

Техническая безопасность

Проверка показывает, какие настройки публичной части сайта уже в порядке и какие повышают риск атак через браузер или утечки данных.

ПроверкаСтатусДоказательствоКритерий приемки
HTTPSпройденоhttps://D*****.ru/ отвечает по TLS, сертификат действителен.Все формы и ресурсы открываются только по HTTPS.
HTTP -> HTTPSпройденоhttp://D*****.ru/ перенаправляет на HTTPS.Код ответа 301 или 308 на всех публичных URL.
Content-Security-Policyнетcontent-security-policy header missingДобавлен CSP с ограничением script-src, frame-src, connect-src.
Strict-Transport-Securityнетstrict-transport-security header missingДобавлен HSTS после проверки HTTPS-покрытия.
X-Frame-Options или frame-ancestorsдоработатьframe protection not detectedЗапрещено встраивание сайта в чужие фреймы.
X-Content-Type-Optionsдоработатьx-content-type-options missingЗаголовок nosniff есть на HTML, JS, CSS.
Referrer-Policyдоработатьreferrer-policy missingУстановлено strict-origin-when-cross-origin или строже.
Cookie flagsдоработатьanalytics cookie without SameSiteДля cookies выставлены Secure, HttpOnly и SameSite там, где применимо.
Открытые backup-файлыпройденоbackup.zip, dump.sql, .env не найденыТехнические файлы недоступны публично.
Версии компонентовдоработатьserver banner exposes nginxЛишнее раскрытие версий скрыто или минимизировано.

Найденные проблемы и задачи

Каждая карточка содержит объяснение для бизнеса, техническое доказательство, действие и понятный критерий готовности.

PD-01

Согласие на обработку данных объединено с рекламными сообщениями

высокий риск
Почему важно

Пользователь должен понимать, на что именно он соглашается. Обработка заявки и рекламная коммуникация должны быть разделены.

Доказательство
Форма /request: один чекбокс покрывает заявку, новости и повторные предложения.
Что сделать

Добавить два чекбокса: обязательный для обработки заявки и необязательный для информационных и рекламных сообщений.

Критерий приемки

Форма отправляется только при согласии на обработку данных; рекламный чекбокс не обязателен и хранит отдельный признак согласия.

юристfrontend1 день
PD-02

Политика обработки данных не описывает все фактические сценарии

важно
Почему важно

Если документ не совпадает с реальными формами, оператору сложнее доказать прозрачность обработки данных.

Доказательство
В политике указана форма заявки, но отсутствуют обратный звонок, аналитика, платежные уведомления и email для отчета.
Что сделать

Обновить цели обработки, категории данных, сроки хранения, получателей и порядок обращений субъектов.

Критерий приемки

Каждая форма на сайте имеет соответствующий сценарий в политике.

юрист1-2 дня
CK-01

Cookie-баннер не раскрывает категории cookies

важно
Почему важно

Пользователь должен видеть, какие cookies нужны для работы сайта, аналитики и рекламы.

Доказательство
Banner text: "Используем cookie для работы сайта и аналитики"; настройки категорий не найдены.
Что сделать

Добавить панель категорий и ссылку на политику cookie рядом с кнопками принятия.

Критерий приемки

Пользователь может принять все cookies или оставить только необходимые.

маркетологfrontend2 дня
SEC-01

Не настроен Content-Security-Policy

высокий риск
Почему важно

CSP снижает риск выполнения нежелательных скриптов и подмены контента через браузер.

Доказательство
GET https://D*****.ru/ -> content-security-policy: not present
Что сделать

Сначала включить CSP-Report-Only, собрать нарушения, затем включить рабочую политику.

Критерий приемки

Заголовок CSP присутствует, сайт работает без ошибок в консоли и не блокирует нужные ресурсы.

IT1-3 дня
SEC-02

Не включен HSTS

высокий риск
Почему важно

HSTS сообщает браузеру, что сайт должен открываться только по HTTPS.

Доказательство
GET https://D*****.ru/ -> strict-transport-security: not present
Что сделать

После проверки всех поддоменов добавить Strict-Transport-Security: max-age=31536000; includeSubDomains.

Критерий приемки

HSTS присутствует на главной странице, формах, документах и страницах оплаты.

DevOps1 день
SEC-03

Cookie аналитики выставлены без SameSite

важно
Почему важно

Флаги cookies уменьшают риск нежелательной передачи cookie в стороннем контексте.

Доказательство
Set-Cookie: analytics_id=...; Secure; Path=/; SameSite not detected
Что сделать

Добавить SameSite=Lax или Strict с учетом платежных и авторизационных сценариев.

Критерий приемки

Все cookies имеют нужные флаги, а бизнес-сценарии сайта сохраняются.

IT1 день
AI-01

Нет файла llms.txt для AI-поиска

ИИ-видимость
Почему важно

llms.txt помогает нейросетевым поисковым системам быстрее понять, что делает сайт и какие страницы считать приоритетными.

Доказательство
GET https://D*****.ru/llms.txt -> 404
Что сделать

Создать llms.txt и llms-full.txt с описанием сервиса, тарифов, юридических документов, FAQ и ограничений.

Критерий приемки

Файлы открываются с кодом 200, содержат актуальные ссылки и не дублируют технический мусор.

SEO/GEO1 день
SEO-01

Микроразметка не полностью описывает услугу

поиск
Почему важно

Поисковые системы и нейросети лучше понимают страницу, когда Offer, Service, Organization и FAQ согласованы.

Доказательство
JSON-LD содержит WebSite и Organization, но Offer с тарифами и ContactPoint отсутствуют.
Что сделать

Добавить Service, OfferCatalog, ContactPoint, FAQPage и связать их через @id.

Критерий приемки

Schema validator не показывает критичных ошибок, тарифы и контакты совпадают с видимым текстом.

SEOfrontend1 день

Индексация сайта в ИИ и ответы нейросетей

Отдельный блок показывает, что можно сделать, чтобы сайт чаще попадал в ответы нейросетей и выглядел надежным источником.

ПунктСтатусЧто найденоРекомендация
llms.txtнетФайл не найден.Добавить краткую карту сайта для AI-краулеров.
FAQ для AEOдоработатьFAQ есть, но не закрывает вопросы об оплате, сроках, рисках и ограничениях.Добавить 10-12 вопросов с прямыми ответами.
ЭкспертностьдоработатьНет блока с методикой, ответственным лицом и источниками права.Добавить методику проверки, ссылки на КоАП, 152-ФЗ, 149-ФЗ и контакт оператора.
Сущности брендадоработатьНазвание, услуга и контакты не связаны единой микроразметкой.Связать Organization, Service, Offer и ContactPoint через JSON-LD.
Короткие ответычасть готоваНа странице есть прямые коммерческие ответы.Усилить блоки "что входит", "срок", "цена", "что получает клиент".

Проверенные URL

В отчете сохраняются адреса, где найден риск, чтобы разработчик мог быстро воспроизвести проблему.

URLТип страницыСтатусЧто проверено
https://D*****.ru/Главнаяесть задачиФормы, заголовки, cookie, микроразметка, индексация.
https://D*****.ru/requestЗаявкарискСогласие, чекбоксы, ссылки на документы.
https://D*****.ru/checkoutОплатанормаОферта, согласия, минимизация данных, HTTPS.
https://D*****.ru/privacy-policyПолитикадоработатьСостав документа, контакты, цели обработки.
https://D*****.ru/cookie-policyCookieдоработатьКатегории cookies, аналитика, рекламные пиксели.
https://D*****.ru/sitemap.xmlКарта сайтанормаКод ответа, ссылки, индексируемые страницы.
https://D*****.ru/robots.txtRobotsнормаЗапрет технических страниц, ссылка на sitemap.
https://D*****.ru/llms.txtAI-файлнетНаличие файла для нейросетевых поисковиков.

Что получает команда

Один отчет удобен для разных ролей: руководитель видит риск, юрист видит документы, разработчик видит технические задачи, маркетолог видит индексацию.

Руководителю

Понятная картина риска, стоимость ошибки, приоритеты исправления и контрольный список приемки работ.

  • Индекс защиты 76/100
  • 3 срочных задачи
  • Риск штрафов и утечки данных

Юристу

Формы, согласия, cookie, политика обработки данных и ссылки на нормы, которые нужно привести в соответствие.

  • Проверка 152-ФЗ
  • Разделение согласий
  • Тексты для документов

Разработчику

Технические заголовки, cookies, HTTPS, служебные файлы, критерии приемки и конкретные URL с доказательствами.

  • CSP, HSTS, Referrer-Policy
  • Cookie flags
  • Проверка после релиза

Контрольный список после исправлений

Эти пункты можно использовать как чек-лист для приемки результата после доработок.

Документы

Политика, согласия, cookie policy, оферта и контакты опубликованы, связаны ссылками и совпадают с фактическими формами.

Формы

Ни один обязательный чекбокс не предзаполнен. Рекламное согласие необязательно и отделено от обработки заявки.

Безопасность

CSP, HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и cookie flags видны в HTTP-ответах.

Индексация

robots.txt, sitemap.xml, llms.txt, FAQPage, Service, Offer и Organization открываются и содержат актуальные данные.

Оплата

Пользователь видит оферту, условия сервиса, согласие на обработку данных и получает постоянную ссылку на отчет.

Повторная проверка

После внедрения задач сайт повторно проверяется, а отчет обновляет статусы и сохраняет историю исправлений.

Граница отчета: это пример структуры полного клиентского результата. Боевые отчеты формируются по конкретному сайту, его публичным страницам, формам, документам, HTTP-ответам и фактическим настройкам.