palantir.com
Корпоративный сайт Palantir Technologies снят дважды с разницей в три с половиной месяца. В апреле — 140 запросов, шесть узлов, 43 обращения наружу: баннер согласия отрисован, выбор не сделан, ни одной cookie, и в этом состоянии Google получает адрес IP, строку браузера, платформу, клиентские подсказки, языковую настройку и поведенческие сигналы проверки reCAPTCHA. В августе — 245 запросов, всё содержимое с собственного домена, ноль внешних получателей, ноль cookie. Заголовок политики безопасности содержимого при этом не изменился ни на символ. На дату аудита нарушений не зафиксировано.
Хронология утечки
Декларация против факта
Тайминги передачи
Без точного времени
Контекст
palantir.com — корпоративный сайт Palantir Technologies Inc., американской компании, разрабатывающей платформы интеграции и анализа данных для государственных и коммерческих заказчиков. Ответственный за обработку зависит от места взаимодействия: головная компания в США, для Европейского союза — Palantir Technologies GmbH во Франкфурте-на-Майне, для Великобритании — Palantir Technologies UK, Ltd. Контакт специалиста по защите данных — privacy@palantir.com. Приложение построено на Next.js, содержимое отдаётся через Fastly и Amazon S3.
Наблюдение велось дважды. Первый замер — 14 апреля 2026 года: 140 запросов, шесть узлов, 43 обращения наружу, 87,5 секунды. Сеанс охватывал главную страницу, переход в раздел о приватности и безопасности и работу с формой обратной связи. Второй — 2 августа 2026 года: 245 запросов, 5 минут 55 секунд, последовательный обход более чем двенадцати разделов, включая правовые страницы и собственное заявление о cookie.
Обработку описывают заявление о приватности и безопасности и отдельное заявление о cookie. На момент первого замера действовала редакция февраля 2026 года, на момент второго — редакция июня 2026 года.
Кому уходили данные напрямую
В апреле: Google, OneTrust. В августе: никому.
Что было в апреле
Ключевая последовательность занимает шесть секунд.
На +66,4 с сценарий otBannerSdk.js версии 202603.1.0 запрашивает оформление баннера OneTrust. Это означает, что интерфейс согласия был отрисован — платформа не просто присутствовала на странице, она показывала пользователю выбор. При этом cookie сохранения выбора не появляется: за все 140 ответов записи нет ни одного заголовка Set-Cookie, ни одной cookie в запросах, и поиск по именам cookie OneTrust по всему файлу даёт ноль вхождений. Выбор не сделан.
На +72,2 с, при активном баннере и без какого-либо решения пользователя, сайт загружает www.google.com/recaptcha/api.js. Инициатор читается в записи прямо: componentDidMount из чанка приложения, referer — главная страница. Виджет монтируется вместе с компонентом, а не по нажатию кнопки отправки формы. Дальше идёт полный цикл: локализованный файл recaptcha__ru.js с серверов Google, рамка проверки anchor с параметрами hl=ru, type=image, size=normal, рабочий поток webworker, задание bframe, и три POST-обращения — reload, userverify, clr.
Что получал Google в этой последовательности: адрес IP, строку браузера, платформу Windows, разрядность и архитектуру системы, перечень версий браузера, языковую настройку интерфейса и поведенческие сигналы прохождения проверки. Языковая настройка передавалась дважды — параметром hl в адресах и выбором локализованного файла виджета. Для защиты формы от автоматических обращений эта деталь не требуется.
На +76,4 с оформление OneTrust запрашивается повторно, уже с referer раздела о приватности и безопасности: баннер поднимается заново на следующей странице, что согласуется с отсутствием сохранённого выбора.
Три обстоятельства усиливают наблюдение. Первое — раздел, на котором всё происходит: посетитель открывает страницу о приватности и безопасности, и именно там сайт отдаёт его данные Google. Второе — заявление о приватности в действовавшей тогда редакции называет поимённо ровно два внешних имени, Stripe и LinkedIn; Google в тексте не встречается ни разу, как не встречаются OneTrust и Adobe Marketo. Третье — браузер отправлял заголовок DNT: 1, на состав передач это не повлияло.
Отдельно о шрифте. Начертания Roboto подтягивались с fonts.gstatic.com, но referer этих запросов — https://www.google.com/, а признак источника — межсайтовый. То есть шрифт запрашивал сам фрейм reCAPTCHA, а не разметка Palantir; собственные шрифты сайта, семейство Alliance, уже тогда лежали на своём домене. Это не отдельное встраивание Google Fonts, а часть виджета, и учитывать её следует именно так.
Что стало в августе
Двести сорок пять запросов, 5 минут 55 секунд, обход более чем двенадцати разделов — и ни одного обращения к внешнему получателю. Содержимое, медиафайлы, шрифты — всё с www.palantir.com. Заголовков Set-Cookie ноль у всех 245 ответов, заголовков Cookie нет ни у одного запроса: сайт не ставит на устройство ничего.
Платформа согласия не появляется вовсе — ни сценарий, ни служба геолокации, ни оформление. И это не признак сохранённого ранее выбора: сохранять его не в чем, cookie нет. Предмета для согласия просто не возникает, потому что нечего разрешать.
Посреди записи — пауза в две с половиной минуты, за которую не уходит ни одного запроса. Для страницы с работающим счётчиком такое нехарактерно: за это время обычно отправляется хотя бы событие вовлечённости или продления сеанса.
Единственные обращения к чужим серверам во второй записи — тринадцать вызовов службы перевода Microsoft. Это встроенная функция браузера, запущенная пользователем; к разметке сайта она отношения не имеет и в оценку его поведения не входит.
Три детали о самом изменении.
Идентификатор сборки приложения между замерами сменился — сайт пересобирали, причём не косметически: reCAPTCHA убрана из компонента, сценарий Marketo с формы снят, платформа согласия со страниц ушла.
Заголовок политики безопасности содержимого не изменился ни на символ — те же 2584 символа. В нём по-прежнему разрешены Google Analytics, диспетчер тегов, DoubleClick в четырёх разновидностях, включая узел учёта конверсий с номером рекламодателя, Google Ads и синдикация объявлений, reCAPTCHA, LinkedIn — и рекламный пиксель, и сценарий отслеживания, AppNexus, Heap Analytics, Adsymptotic, Adobe Marketo, OneTrust, Vimeo, YouTube, FormAssembly, платформа найма Lever. Ни одно разрешение не отозвано. Убрали вызовы, а не права.
Заявление о приватности по существу осталось прежним. Между редакцией февраля и редакцией июня добавлен один пункт — о партнёрах, выдающих промо-коды, — и обновлена дата. Целевая реклама через сторонние платформы, анализ активности на сайтах и раскрытие псевдонимизированных данных рекламным сетям по-прежнему заявлены как цели обработки, а американский раздел по-прежнему отвечает утвердительно на вопрос о передаче данных для межконтекстной поведенческой рекламы. Документ описывает инфраструктуру, которой на сайте больше нет.
Согласие: что доказано и что нет
Доказано: в апреле баннер был показан, а выбор — не сделан. Оформление OneTrust запрошено сценарием баннера дважды, с разных разделов. Cookie сохранения выбора не появилась ни одна. Это не следствие очистки файла: пометки о вычистке в нём стоят только в телах запросов reCAPTCHA, одиннадцать штук, и больше нигде; массивы cookie присутствуют у всех записей и все пустые, что и есть штатная запись отсутствия.
Доказано: в апреле Google получал данные в состоянии «согласия нет». Порядок обращений и инициатор читаются по записи и не зависят от того, нажимал ли кто-нибудь кнопку в баннере: даже согласие в момент показа не изменило бы того, что виджет монтируется вместе с компонентом.
Доказано: в августе на устройство не поставлено ничего и наружу не ушло ничего. Ноль заголовков Set-Cookie у 245 ответов, ноль внешних получателей за без малого шесть минут активного просмотра.
Не доказано и не утверждается: причина изменения. Что именно побудило пересобрать сайт, браузерным замером не устанавливается. Публичного объявления об изменении архитектуры сайта найти не удалось. Фиксируются два состояния и промежуток между ними.
Границы наблюдения
Обе записи начинаются не с загрузки главного документа: первое обращение в апрельской — за значком сайта, в августовской — за данными главной страницы. Поэтому поведение сайта в момент самого первого контакта — что грузится до появления баннера и в каком порядке — ни по одному из замеров не проверяется. Выводы ограничены записанными отрезками.
Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов. Обработка на стороне сервера, передача данных по серверным каналам и договорные отношения с получателями браузерным замером не проверяются.
Апрельский файл опубликован с вычищенными телами запросов reCAPTCHA — одиннадцать пометок, все в postData. Августовский — с десятью такими же. Заголовки в обоих файлах полные и не урезаны, что проверяется по наличию служебных заголовков отдачи. Ни один вывод не опирается на удалённое.
Перечень получателей, разрешённых заголовком политики безопасности содержимого, — это опись возможного, а не наблюдавшегося: он показывает, что на странице может работать, и не доказывает, что оно работало. В обоих замерах не сработал ни один из перечисленных в нём аналитических и рекламных сервисов.
Идентификация сервисов опирается на домены, схему адресов, заголовки и инициаторов: Google — по google.com/recaptcha, gstatic.com и fonts.gstatic.com, OneTrust — по cookielaw.org и имени сценария в цепочке инициаторов, Adobe Marketo — по mktoweb.com. Обращения к службе перевода Microsoft порождены функцией браузера, а не сайтом.
Замеры отражают два состояния с интервалом в три с половиной месяца. Что происходило с сайтом между ними, кроме факта пересборки приложения, по этим двум записям не устанавливается.
Вывод
В апреле сайт компании, чей основной продукт — связывание разрозненных данных в единую картину, отдавал Google данные каждого посетителя раздела о приватности и безопасности: адрес IP, характеристики устройства, языковую настройку и поведенческие сигналы. Происходило это при отрисованном баннере согласия и полном отсутствии выбора пользователя, а Google как получатель не был назван ни в одном разделе документа — поимённо там значились только обработчик платежей и социальная платформа.
В августе того же года ни одного внешнего обращения на сайте нет. Двести сорок пять запросов, шесть минут просмотра, обход всех правовых разделов — всё с собственного домена, ноль cookie, ноль получателей. Устранение полное и проверяемое.
Два обстоятельства стоит держать в поле зрения. Заголовок политики безопасности содержимого не изменился: разрешения на пятнадцать с лишним сторонних сервисов, включая аналитику Google, рекламные узлы DoubleClick и отслеживание LinkedIn, остались на месте, и техническое возвращение любого из них ничем не блокируется. Заявление о приватности тоже осталось прежним по существу и по-прежнему описывает целевую рекламу и передачу псевдонимизированных данных рекламным сетям — то есть документ говорит об инфраструктуре, которой на сайте больше нет.
На дату аудита нарушений не зафиксировано. Нарушения, зафиксированные апрельским замером, устранены.
8bbf13543bab479cf3a24090c886d83f2125703bae195f0721de7063a374d7f9