Технический аудит · 2026-05-29

bundesverfassungsgericht.de

Федеральный конституционный суд Германии
DE

Федеральный конституционный суд Германии. 18 запросов, 1 домен. GSB-платформа, ITZBund, Apache. AkkoPaneuropean и Sabon LT Pro — корпоративные шрифты, локально. Строжайший CSP с sha256-хешем, только self. Нет аналитики, нет баннера, нет трекеров. ITZBund задекларирован. Set-Cookie — ноль. Полное соответствие.

Хронология утечки

+0 мс · главная страница
www.bundesverfassungsgericht.de — GSB, Apache, ITZBund. Brotli-сжатие. CSP: default-src 'self' с sha256-хешем инлайн-скрипта, connect-src и media-src разрешают только self и multimedia.gsb.bund.de. block-all-mixed-content.
+265 мс · стили GSB
Адаптивные CSS-бандлы GSB (small, medium, large, xlarge, xxlarge, custom, addon_usability, addon_print) — все локально.
+301 мс · global.js
SiteGlobals/Frontend/JavaScript/init/global.js — единственный JS-файл, локально.
+317 мс · шрифты
AkkoPaneuropean (Light, LightItalic, Medium) и SabonLTW05-Bold — четыре woff-файла из /static/fonts/, локально. Нет Google Fonts, нет Adobe Fonts.
+386 мс · slideshow
bundle_slideshow_dots.js — слайдер новостей, локально.

Декларация против факта

ITZBund — задекларирован как Auftragsverarbeiter (Art. 28 DSGVO), хостинг на защищённых серверах — заявлен
X (Twitter International Unlimited Company) — только внешний канал суда, без встраивания на сайте — заявлен
YouTube (Google Ireland Limited) — только внешний канал суда, без встраивания на сайте — заявлен
Temporäre Session Cookies — технически необходимые, Art. 6(1)(f) DSGVO i.V.m. § 3 BDSG — заявлен

Контекст

Bundesverfassungsgericht — орган конституционного контроля Германии, Карлсруэ. Рассматривает жалобы на нарушение конституционных прав, споры между органами власти, проверяет конституционность законов. Sensitivity — high. GSB-платформа, Apache, ITZBund. HAR: 18 запросов, 1 домен.

Строжайший CSP в немецкой серии

Content-Security-Policy использует default-src 'self' с sha256-хешем единственного инлайн-скрипта ('sha256-TSvMvR1KhNSMgA0cXCcbJuroB+o1McSEH4wxscOg1hc='). connect-src и media-src разрешают только 'self' и multimedia.gsb.bund.de. frame-src 'self', frame-ancestors 'self', form-action 'self'. block-all-mixed-content и upgrade-insecure-requests. Ни один внешний домен не разрешён для скриптов или данных — это наиболее ограничительный CSP среди всех сайтов немецкой серии.

AkkoPaneuropean и Sabon LT Pro — корпоративные шрифты

BVerfG использует два лицензионных шрифтовых семейства: AkkoPaneuropean (Light, LightItalic, Medium) — гуманистическая гротеска Акко от Akkurat-типографии, и SabonLTW05-Bold — классическая антиква Sabon от Jan Tschichold. Оба в формате woff из /static/fonts/, локально. Нет Google Fonts.

ITZBund — задекларирован как обработчик данных

Политика явно называет ITZBund обработчиком данных (Auftragsverarbeiter, Art. 28 DSGVO) и предоставляет ссылку на политику конфиденциальности ITZBund. Обработка ограничена серверами в Германии.

X и YouTube — только внешние каналы

Политика описывает X и YouTube исключительно как внешние социальные каналы суда. Явно указывается, что пользователи не могут ответить на посты или отправить личные сообщения — интерактивные SDK на сайте не встроены. В HAR нет запросов к Twitter или Google.

Вывод

www.bundesverfassungsgericht.de — образцовый пример минимального технического стека для государственного органа высшей юрисдикции: один домен, 18 запросов, строжайший CSP, корпоративные шрифты локально, нет аналитики, ITZBund задекларирован. Нарушений GDPR на момент аудита не зафиксировано.

Доказательство
Оригинал (разбор)
HAR-файл: de/bundesverfassungsgericht-de-2026-05-29.har
SHA-256: 14c1daac78b5475109bda24c2dc204b68f4123485049767d46ecbc0ba1fff114
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.