Технический аудит · 2026-08-16

www.cloudflare.com

Инфраструктурная и облачная компания Cloudflare

Инфраструктурная компания Cloudflare — 803 обращения, 9 узлов, запись 88 секунд, из них семь узлов — собственная инфраструктура Cloudflare. За пределы неё в этой записи данные не уходят: обращений к Google Analytics или рекламным получателям нет. Механизм согласия — OneTrust — присутствует и самохостится на первой стороне. Единственный сторонний узел, Google Tag Manager, загружается в режиме проверки и никаких тегов не подтягивает. Защитные заголовки выставлены полным набором. Нарушений не зафиксировано.

Хронология утечки

+0 мс · загрузка главной страницы
Запись начата на cloudflare.com, перенаправление на www.cloudflare.com. Отдача через Cloudflare (cf-ray, server: cloudflare). Выставлен полный набор защитных заголовков: строгий транспорт с включением поддоменов, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого, политика реферера strict-origin-when-cross-origin, политика разрешений с запретом геолокации, камеры и микрофона, и политика безопасности содержимого. Браузер отправлял заголовок DNT: 1.
+643…+1369 мс · платформа согласия из разметки
Из разметки страницы стартует OneTrust, самохостящийся на первой стороне: ot.www.cloudflare.com отдаёт заглушку SDK, настройки согласия и SDK баннера. Домен обслуживается инфраструктурой Cloudflare, данные о конфигурации согласия не уходят на чужой домен.
+692 мс · собственное измерение
static.cloudflareinsights.com — собственное измерение производительности Cloudflare.
+2173 мс · загрузчик Google Tag Manager
www.googletagmanager.com/gtm.js?id=GTM-NDGPDFZ с признаком gtg_health=1 — загрузчик контейнера в режиме проверки. За всю запись контейнер не подтянул ни одного тега: обращений к Google Analytics, рекламным или иным сторонним получателям, инициированных им, не зафиксировано.
+23957…+76675 мс · навигация по разделам
Переходы по страницам plans, contact-enterprise-sales, sase и policies/privacy. На странице формы контакта срабатывает Cloudflare Turnstile (challenges.cloudflare.com) — собственная проверка вместо CAPTCHA. OneTrust переинициализируется на каждой странице, сторонних передач по-прежнему нет.

Декларация против факта

Контролёр — Cloudflare, Inc.; политика в отношении cookie, последнее обновление 19 октября 2023 года — заявлен
Четыре категории cookie: строго необходимые, функциональные, производительности, целевые; строго необходимые отключить нельзя — заявлен
Управление выбором — ссылка «Cookie Preferences» (в США — «Your Privacy Choices») в подвале сайта — заявлен
Google Analytics и Google Tag Manager названы прямо, с назначением отслеживания поведения и ссылками на opt-out — заявлен
Названы также Bizible и Demandbase с описанием и ссылками — заявлен
Описан собственный продукт Zaraz: загрузка сторонних инструментов на стороне сети Cloudflare, а не в браузере пользователя — заявлен
Приведены механизмы отказа (opt-out) по каждой аналитической и целевой технологии — заявлен

Тайминги передачи

+643 мс ot.www.cloudflare.com

OneTrust самохостится на инфраструктуре Cloudflare, 26 обращений.

+692 мс static.cloudflareinsights.com

Собственное измерение производительности Cloudflare.

+2173 мс www.googletagmanager.com

Контейнер GTM-NDGPDFZ в режиме проверки gtg_health=1; ни одного тега не подтянул.

+5779 мс privacyportal.onetrust.com

Фиксация согласия платформой OneTrust.

+37838 мс challenges.cloudflare.com

Cloudflare Turnstile, срабатывает при отправке формы контакта.

Зафиксированные трекеры

Контекст

www.cloudflare.com — сайт компании Cloudflare, Inc., поставщика инфраструктуры доставки содержимого, защиты и облачных сервисов. Контролёр в политике — Cloudflare, Inc. Сайт отдаётся через собственную инфраструктуру Cloudflare (cf-ray, server: cloudflare).

Замер: 803 обращения, 9 узлов, длительность записи 88,2 секунды, снят 16 августа 2026 года. Из девяти узлов семь принадлежат собственной инфраструктуре Cloudflare: основной домен, поддомен самохостящейся платформы согласия ot.www.cloudflare.com, challenges.cloudflare.com и brunhild.challenges.cloudflare.com (Turnstile), static.cloudflareinsights.com, cdn.cookielaw.org (ресурсы OneTrust). Сторонних узла два: Google Tag Manager и privacyportal.onetrust.com — конечная точка записи согласия OneTrust. Сеанс проходит по страницам plans, contact-enterprise-sales, sase и странице политики приватности.

Обработку в части сайта описывает политика в отношении cookie Cloudflare, последнее обновление 19 октября 2023 года.

Кому уходят данные напрямую

За пределы инфраструктуры Cloudflare — только Google Tag Manager (загрузчик, без тегов) и конечная точка записи согласия OneTrust.

Заявленное против фактического

Политика раскрывает аналитику и рекламные технологии. В отличие от типичного расхождения, здесь документ называет получателей прямо. Политика в отношении cookie перечисляет четыре категории и поимённо описывает Google Analytics и Google Tag Manager с назначением «отслеживает поведение пользователя», приводит Bizible и Demandbase, и для каждой технологии даёт ссылку на отказ. Отдельно описан собственный продукт Zaraz, загружающий сторонние инструменты на стороне сети Cloudflare, а не в браузере пользователя.

Фактический состав обращений уже заявленного. В этой записи из названных в политике аналитических и рекламных технологий сработал только загрузчик Google Tag Manager, причём в режиме проверки (gtg_health=1), и он не подтянул ни одного тега. Обращений к Google Analytics, к рекламным или иным сторонним получателям за 803 запроса не зафиксировано. То есть фактическое поведение сайта в момент замера скромнее того, что политика допускает.

Механизм согласия присутствует и самохостится. OneTrust загружается из разметки на первых секундах, отдаёт SDK баннера и настройки согласия с поддомена ot.www.cloudflare.com, то есть с первой стороны, а не с внешнего домена OneTrust. Запись согласия уходит на privacyportal.onetrust.com на +5779 мс. Управление выбором вынесено в подвал сайта ссылкой «Cookie Preferences» (в США — «Your Privacy Choices»), как и заявлено в политике.

Защитные заголовки выставлены полным набором. Сайт выставляет строгий транспорт с включением поддоменов, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого, политику реферера strict-origin-when-cross-origin, политику разрешений с запретом геолокации, камеры и микрофона, и политику безопасности содержимого. Это самый полный набор среди разобранных сайтов.

Проверка формы — на собственной инфраструктуре. При отправке формы контакта срабатывает Cloudflare Turnstile (challenges.cloudflare.com) — собственная проверка вместо сторонней CAPTCHA, то есть данные проверки не уходят внешнему поставщику.

Согласие: что доказано и что нет

Доказано: механизм согласия присутствует и работает на первой стороне. Обращения OneTrust читаются по записи: заглушка SDK, настройки согласия, SDK баннера — все с ot.www.cloudflare.com. Запись согласия уходит на конечную точку OneTrust на +5779 мс.

Доказано: сторонних передач аналитики и рекламы в записи нет. За 803 обращения не зафиксировано ни одного обращения к Google Analytics или рекламным получателям. Единственный сторонний загрузчик, Google Tag Manager, работает в режиме проверки и тегов не подтягивает.

Отмечено: загрузчик Google Tag Manager предшествует записи согласия. Обращение к googletagmanager.com уходит на +2173 мс, запись согласия — на +5779 мс. Загрузчик при этом несёт признак проверки gtg_health=1 и никаких данных аналитики не передаёт. Как самостоятельное нарушение это не фиксируется, поскольку передачи данных за загрузчиком не последовало; отмечается как единственное место, где сторонний сценарий инициируется до фиксации согласия.

Не доказано и не утверждается: поведение тегов при принятом согласии. Какие теги контейнер Google Tag Manager загрузил бы при активном согласии на аналитические или целевые cookie, по этой записи не устанавливается — в момент замера он их не загрузил. Политика допускает Google Analytics и другие технологии, но их фактического срабатывания запись не содержит.

Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.

Границы наблюдения

Замер охватывает несколько страниц сайта, включая форму контакта и страницу политики приватности. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются.

Отдельно следует разграничить два уровня. Этот разбор относится к поведению сайта www.cloudflare.com как оператора собственного веб-ресурса. Роль Cloudflare как инфраструктурного поставщика для других сайтов — сеть доставки содержимого, cookie _cf_bm и _cfuvid, отдача чужого содержимого — это отдельный уровень обработки в качестве процессора для сторонних операторов, и он данным замером собственного сайта не оценивается.

Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах, тела ответов и тело записи согласия OneTrust. Вывод об отсутствии сторонних передач опирается на сетевой уровень — состав, адреса и инициаторы всех 803 обращений читаются по записи, и среди них нет обращений к аналитическим или рекламным получателям за пределами инфраструктуры Cloudflare.

Идентификация сервисов опирается на домены и схему адресов: OneTrust — по onetrust.com, cookielaw.org и путям ot/scripttemplates, consentreceipts; Google Tag Manager — по googletagmanager.com и признаку gtg_health; Cloudflare Insights — по cloudflareinsights.com; Turnstile — по challenges.cloudflare.com; провайдер отдачи — по заголовкам cf-ray и server: cloudflare.

Вывод

На собственном сайте Cloudflare в момент замера данные за пределы инфраструктуры компании не уходят: обращений к Google Analytics или рекламным получателям нет, единственный сторонний загрузчик — Google Tag Manager — работает в режиме проверки и не подтягивает ни одного тега. Механизм согласия OneTrust присутствует, самохостится на первой стороне и записывает согласие. Политика в отношении cookie раскрывает аналитические и рекламные технологии поимённо, с механизмами отказа. Защитные заголовки выставлены полным набором, проверка формы идёт на собственном Turnstile.

Единственное место, заслуживающее внимания, — загрузчик Google Tag Manager, который инициируется до фиксации согласия; однако он несёт признак проверки и никаких данных не передаёт, поэтому как нарушение не фиксируется. По результатам замера нарушений не зафиксировано.

Разбор относится к поведению сайта Cloudflare как оператора собственного ресурса и не оценивает роль Cloudflare как инфраструктурного поставщика для других сайтов — это отдельный уровень обработки, требующий отдельного рассмотрения.

Доказательство
Оригинал (разбор)
HAR-файл: global/cloudflare-com-2026-08-16.har
SHA-256: 977d3a3a26d37110c68338ba714ac9bff2b494c91a535862c5371c5e7eac4313
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.