В июле 2025 года неизвестный зарегистрировал истёкший домен, которым прежде пользовалась закрывшаяся много лет назад сеть доставки контента, CDN. Тысячи сайтов, репозиториев кода и страниц документации всё ещё обращались к её хостам по жёстко заданным адресам. Новый владелец получил wildcard DNS: теперь любой поддомен ведёт на подконтрольную ему инфраструктуру. На основном домене пока работает заваленный рекламой загрузчик медиа, но содержимое зависимых страниц можно подменить в любой момент. Автоматического предупреждения не будет: адрес отвечает, поэтому внешне ничего не сломалось.

Похожая история произошла в июне 2024 года после смены владельца . JavaScript-библиотека с полифилами оставалась встроенной более чем в 110 000 сайтов и начала выборочно перенаправлять мобильных посетителей. Серверы этих сайтов никто не взламывал. Опасность пришла через старый тег <script>, причём спустя долгое время после последнего развёртывания проекта.
Статический анализ, сканирование зависимостей и Software Composition Analysis проверяют то, что организация собирает и выпускает. Сторонний скрипт загружает сам браузер посетителя с чужой инфраструктуры при каждом открытии страницы. Ответ можно менять по стране, User-Agent, рефереру, времени суток и состоянию сессии. Сканер из дата-центра получит безобидный файл, а авторизованный пользователь со смартфоном в другой стране — вредоносный.
Разрешённый сторонний JavaScript способен читать и менять DOM, перехватывать ввод в формах посимвольно, обращаться к cookie и локальному хранилищу, отправлять запросы на произвольные адреса. Поэтому атакам типа Magecart не нужен взлом сервера магазина. Достаточно, чтобы уже допущенный на страницу скрипт сменил поведение. Браузер здесь лучший свидетель: он видит именно тот код, который доставили и исполнили в конкретной сессии.
Content Security Policy, или CSP, задаёт источники разрешённого кода, блокирует нарушения и отправляет отчёты. Эти сообщения поступают с реальных устройств, из реальных сессий и географических точек. Так обнаруживаются полезные нагрузки, предназначенные лишь для одной страны либо вошедших в аккаунт пользователей. Для безопасного начала применяется заголовок:
Content-Security-Policy-Report-Only
В режиме report-only политика ничего не блокирует, не принуждает сайт к новому поведению и только сообщает, что было бы запрещено. За неделю таких наблюдений обычно обнаруживается куда больше исполняемого кода, чем числится во внутренних списках.
В сентябре 2026 года предупреждения CSP, собранные Report URI, вывели на скомпрометированные интернет-магазины из кампании ClickFix. После захвата административного доступа злоумышленники внедрили в содержимое CMS загрузчики в Base64. Те обращались к цепочке перенаправлений, после чего посетителю показывали поддельное окно «подтвердите, что вы человек». Оно помещало в буфер обмена команду PowerShell, создававшую постоянство через запланированную задачу. В браузерных отчётах появились хосты атакующих, хотя несколько доменов ещё считались чистыми у популярных репутационных сервисов. Обычные сканеры молчали: серверная часть страницы выглядела законной.
Для платёжных страниц требования 6.4.3 и 11.6.1 стандарта PCI DSS v4.0.1 обязательны с 31 марта 2025 года. Нужно авторизовать каждый скрипт, контролировать его целостность, вести письменный перечень с деловым обоснованием и обнаруживать несанкционированные изменения содержимого страницы и HTTP-заголовков. QSA вправе запросить сам перечень, механизм оповещения и накопленные доказательства. Report URI заявляет, что предоставляет все три компонента.
Практический порядок прост: включить отчётность CSP, собирать данные одну неделю, составить по ним инвентаризацию, затем непрерывно отслеживать изменения и разрешать либо отклонять каждое из них. Десятилетнее ежедневное сканирование миллиона самых посещаемых сайтов зафиксировало рост внедрения CSP более чем на 12 000%. Это уже не редкая настройка для параноиков, а рабочий способ увидеть расхождение между утверждённой конфигурацией и тем, что действительно исполняется у посетителя.
Report URI позиционируется как клиентская защитная платформа: она показывает, какие третьи стороны запускают код, что изменилось со вчерашнего дня, какие скрипты передают данные и кто связывается с известной враждебной инфраструктурой. Сервис хеширует и архивирует версии скриптов, доставленные реальным пользователям, позволяет расследовать прошлые изменения, сверяет хосты с данными об угрозах и следит за дрейфом политик. Для подключения не нужны JavaScript, агент, модуль или SDK — достаточно HTTP-заголовка. Первые результаты предлагается проверить через 48 часов; пробный период длится 30 дней, банковская карта и изменение кода сайта не требуются.

Изображение носит иллюстративный характер
Похожая история произошла в июне 2024 года после смены владельца . JavaScript-библиотека с полифилами оставалась встроенной более чем в 110 000 сайтов и начала выборочно перенаправлять мобильных посетителей. Серверы этих сайтов никто не взламывал. Опасность пришла через старый тег <script>, причём спустя долгое время после последнего развёртывания проекта.
Статический анализ, сканирование зависимостей и Software Composition Analysis проверяют то, что организация собирает и выпускает. Сторонний скрипт загружает сам браузер посетителя с чужой инфраструктуры при каждом открытии страницы. Ответ можно менять по стране, User-Agent, рефереру, времени суток и состоянию сессии. Сканер из дата-центра получит безобидный файл, а авторизованный пользователь со смартфоном в другой стране — вредоносный.
Разрешённый сторонний JavaScript способен читать и менять DOM, перехватывать ввод в формах посимвольно, обращаться к cookie и локальному хранилищу, отправлять запросы на произвольные адреса. Поэтому атакам типа Magecart не нужен взлом сервера магазина. Достаточно, чтобы уже допущенный на страницу скрипт сменил поведение. Браузер здесь лучший свидетель: он видит именно тот код, который доставили и исполнили в конкретной сессии.
Content Security Policy, или CSP, задаёт источники разрешённого кода, блокирует нарушения и отправляет отчёты. Эти сообщения поступают с реальных устройств, из реальных сессий и географических точек. Так обнаруживаются полезные нагрузки, предназначенные лишь для одной страны либо вошедших в аккаунт пользователей. Для безопасного начала применяется заголовок:
Content-Security-Policy-Report-Only
В режиме report-only политика ничего не блокирует, не принуждает сайт к новому поведению и только сообщает, что было бы запрещено. За неделю таких наблюдений обычно обнаруживается куда больше исполняемого кода, чем числится во внутренних списках.
В сентябре 2026 года предупреждения CSP, собранные Report URI, вывели на скомпрометированные интернет-магазины из кампании ClickFix. После захвата административного доступа злоумышленники внедрили в содержимое CMS загрузчики в Base64. Те обращались к цепочке перенаправлений, после чего посетителю показывали поддельное окно «подтвердите, что вы человек». Оно помещало в буфер обмена команду PowerShell, создававшую постоянство через запланированную задачу. В браузерных отчётах появились хосты атакующих, хотя несколько доменов ещё считались чистыми у популярных репутационных сервисов. Обычные сканеры молчали: серверная часть страницы выглядела законной.
Для платёжных страниц требования 6.4.3 и 11.6.1 стандарта PCI DSS v4.0.1 обязательны с 31 марта 2025 года. Нужно авторизовать каждый скрипт, контролировать его целостность, вести письменный перечень с деловым обоснованием и обнаруживать несанкционированные изменения содержимого страницы и HTTP-заголовков. QSA вправе запросить сам перечень, механизм оповещения и накопленные доказательства. Report URI заявляет, что предоставляет все три компонента.
Практический порядок прост: включить отчётность CSP, собирать данные одну неделю, составить по ним инвентаризацию, затем непрерывно отслеживать изменения и разрешать либо отклонять каждое из них. Десятилетнее ежедневное сканирование миллиона самых посещаемых сайтов зафиксировало рост внедрения CSP более чем на 12 000%. Это уже не редкая настройка для параноиков, а рабочий способ увидеть расхождение между утверждённой конфигурацией и тем, что действительно исполняется у посетителя.
Report URI позиционируется как клиентская защитная платформа: она показывает, какие третьи стороны запускают код, что изменилось со вчерашнего дня, какие скрипты передают данные и кто связывается с известной враждебной инфраструктурой. Сервис хеширует и архивирует версии скриптов, доставленные реальным пользователям, позволяет расследовать прошлые изменения, сверяет хосты с данными об угрозах и следит за дрейфом политик. Для подключения не нужны JavaScript, агент, модуль или SDK — достаточно HTTP-заголовка. Первые результаты предлагается проверить через 48 часов; пробный период длится 30 дней, банковская карта и изменение кода сайта не требуются.