КИБЕРБЕЗОПАСНОСТЬ

Одобренный тег, чужой код: как ad tech создает Approval Gap

53% риск-экспозиций в ритейле связаны с избытком трекинговых инструментов: вебинар объясняет, как ad tech создает Approval Gap на сайте.

✍️ Редакция iTech News | 16.07.2026 | ⏱ 5 мин | Источник: The Hacker News
🛡

Один одобренный маркетинговый тег может протащить на сайт цепочку чужих скриптов, которые служба безопасности никогда не проверяла. Именно так возникает Approval Gap — разрыв между тем, что компания формально согласовала, и тем, что реально исполняется в браузере пользователя; для команд, отвечающих за веб-безопасность, приватность и e-commerce, это уже не теоретический риск, а вполне прикладная проблема.

Об этом 15 июля 2026 года пишет The Hacker News, а поводом стал on-demand вебинар Closing the Approval Gap in AI-Era Ad Tech. В центре внимания — клиентская сторона ad tech: сторонние маркетинговые теги, которые после первоначального согласования могут догружать код третьих и четвертых сторон, получая доступ к формам, checkout-страницам и пользовательским данным ровно с теми же правами, что и собственный фронтенд компании.

Логика проблемы болезненно знакома почти любой IT-команде. Сначала проходит security review, затем вендора одобряют, тег ставят на сайт и считают вопрос закрытым. Но реальный исполняемый код быстро перестает совпадать с тем, что когда-то увидели безопасники: один вендор подгружает другого, тот — следующего, и через несколько переходов в браузере клиента уже работает набор скриптов, которых никто внутри компании по-настоящему не инвентаризировал. Поскольку все это исполняется на стороне пользователя, такой код видит формы, поля оплаты и поведение посетителя не хуже, чем код штатной продуктовой команды.

Вебинар собрали с двух сторон этого процесса. С одной — Reflectiz, компания, которая занимается видимостью и контролем клиентских рисков; ее сооснователь и CEO Идан Коэн объясняет, как именно формируется Approval Gap и почему он особенно опасен для сайтов, где маркетинг живет в ритме релизов, а безопасность — в ритме проверок. С другой — Taboola, один из крупнейших игроков в контент-дистрибуции и рекламных рекомендациях. В материале приводится цифра: платформа Taboola работает с 600 миллионами ежедневных активных пользователей и 9000 партнеров-издателей. Для любой службы безопасности это важная деталь: код таких платформ и есть тот самый third-party script, который попадает в критические зоны сайта по вполне легитимному бизнес-запросу.

Директор по продукту Taboola Омри Ариав в этой логике формулирует полезную для рынка мысль: код ad tech на сайте издателя или рекламодателя — это, по сути, «гость», за которым хозяин вправе наблюдать. И речь не про красивую метафору, а про операционную дисциплину. Даже если поставщик прошел начальное согласование, этого недостаточно: нужен постоянный мониторинг, изоляция и проверка того, соответствует ли его поведение заявленному профилю риска. Для российских и русскоязычных команд здесь нет ничего экзотического. Любой сайт с аналитикой, ретаргетингом, трекингом конверсий, виджетами рекомендаций и внешними пикселями уже живет в такой архитектуре, просто не всегда это признает.

Почему проблема обострилась именно сейчас

Ответ у спикеров прямой: из-за ИИ и скорости интеграций. AI-driven ad tech ускоряет запуск новых связок, конечных точек и потоков данных так быстро, что согласование, выданное квартал назад, описывает систему, которой в исходном виде уже нет. Параллельно ИИ удешевляет и упрощает злоупотребления в браузере: если раньше клиентские атаки требовали более высокой квалификации, то теперь порог входа снижается. В результате бизнес продолжает добавлять маркетинговые инструменты ради роста, а контроль за тем, что реально происходит в браузере пользователя, отстает на один-два шага. Ровно в этой задержке и живет Approval Gap.

В тексте вебинара есть и цифра, которая помогает снять вопрос «ну это же частный кейс?». По данным State of Web Exposure Report 2026 от Reflectiz, 53% риск-экспозиций в ритейле связаны с чрезмерным использованием tracking tools. Это похоже не на единичный инцидент, а на структурную проблему. Маркетинг оптимизирует скорость запуска и конверсию. Security оптимизирует проверку и снижение риска. А скрытые sub-calls между этими двумя контурами часто не принадлежат никому: они не видны классическому point-in-time review, легко проходят мимо WAF и фаерволов и могут измениться уже на следующий день после формального approve. И да, именно так возникают очень неприятные сюрпризы на страницах оплаты.

Практическая часть вебинара тоже выглядит не как обычный vendor pitch, а как попытка дать рабочий каркас для разговора с поставщиками. Коэн предлагает пять обязательных вопросов, которые нужно задавать каждому маркетинговому вендору до того, как его код коснется продакшн-сайта. В исходном материале полностью раскрывается только первый: какой еще код подгружает тег и кто его проверял. Но уже этого достаточно, чтобы понять общий стандарт. Если поставщик не может объяснить цепочку зависимостей, политику мониторинга и контроль изменений, проблема не обязательно в злонамеренности. Проблема в том, что такой поставщик остается «неподнадзорным», а неподнадзорность в клиентской среде почти всегда означает лишний риск.

Что это меняет для разработчиков и бизнеса

Для разработчиков эта история означает, что доверять нужно не только репозиторию и CI/CD, но и тому, что прилетает в браузер после загрузки страницы. Для продактов и growth-команд — что скорость установки тега больше нельзя считать единственным KPI. Для CISO, AppSec и privacy-специалистов — что веб-периметр давно вышел за рамки серверной защиты и теперь требует постоянной инвентаризации клиентской цепочки поставки. Вебинар отдельно привязывает тему к регуляторике: упоминаются GDPR, CCPA и требования PCI DSS 4.0.1, в частности пункты 6.4.3 и 11.6.1, которые как раз заставляют смотреть на сторонние скрипты на платежных и чувствительных страницах не как на «маркетинговую мелочь», а как на полноценный элемент атакуемой поверхности.

На этом фоне главный вопрос для рынка звучит уже не «нужны ли внешние маркетинговые теги», а «кто в компании отвечает за их фактическое поведение после согласования». Пока ответ размыт между маркетингом, продуктом, подрядчиками и безопасностью, Approval Gap будет только расти вместе с количеством интеграций. И чем активнее ad tech уходит в ИИ-автоматизацию, тем дороже становится старая привычка считать разовую проверку финальной точкой. Проверить исходный материал и цитаты спикеров можно в публикации The Hacker News.

Поделиться: Telegram X LinkedIn