www.cloudflare.com
Инфраструктурная компания Cloudflare — 803 обращения, 9 узлов, запись 88 секунд, из них семь узлов — собственная инфраструктура Cloudflare. За пределы неё в этой записи данные не уходят: обращений к Google Analytics или рекламным получателям нет. Механизм согласия — OneTrust — присутствует и самохостится на первой стороне. Единственный сторонний узел, Google Tag Manager, загружается в режиме проверки и никаких тегов не подтягивает. Защитные заголовки выставлены полным набором. Нарушений не зафиксировано.
Хронология утечки
Декларация против факта
Тайминги передачи
OneTrust самохостится на инфраструктуре Cloudflare, 26 обращений.
Собственное измерение производительности Cloudflare.
Контейнер GTM-NDGPDFZ в режиме проверки gtg_health=1; ни одного тега не подтянул.
Фиксация согласия платформой OneTrust.
Cloudflare Turnstile, срабатывает при отправке формы контакта.
Зафиксированные трекеры
- OneTrust (ot.www.cloudflare.com, cdn.cookielaw.org, privacyportal.onetrust.com) — платформа управления согласием, самохостится на первой стороне, записывает согласие
- Google Tag Manager (www.googletagmanager.com, контейнер GTM-NDGPDFZ) — загрузчик в режиме проверки (gtg_health=1), в записи никаких тегов не подтянул
- Cloudflare Insights (static.cloudflareinsights.com) — собственное измерение производительности
- Cloudflare Turnstile (challenges.cloudflare.com) — собственная проверка вместо CAPTCHA, срабатывает при отправке формы
Контекст
www.cloudflare.com — сайт компании Cloudflare, Inc., поставщика инфраструктуры доставки содержимого, защиты и облачных сервисов. Контролёр в политике — Cloudflare, Inc. Сайт отдаётся через собственную инфраструктуру Cloudflare (cf-ray, server: cloudflare).
Замер: 803 обращения, 9 узлов, длительность записи 88,2 секунды, снят 16 августа 2026 года. Из девяти узлов семь принадлежат собственной инфраструктуре Cloudflare: основной домен, поддомен самохостящейся платформы согласия ot.www.cloudflare.com, challenges.cloudflare.com и brunhild.challenges.cloudflare.com (Turnstile), static.cloudflareinsights.com, cdn.cookielaw.org (ресурсы OneTrust). Сторонних узла два: Google Tag Manager и privacyportal.onetrust.com — конечная точка записи согласия OneTrust. Сеанс проходит по страницам plans, contact-enterprise-sales, sase и странице политики приватности.
Обработку в части сайта описывает политика в отношении cookie Cloudflare, последнее обновление 19 октября 2023 года.
Кому уходят данные напрямую
За пределы инфраструктуры Cloudflare — только Google Tag Manager (загрузчик, без тегов) и конечная точка записи согласия OneTrust.
Заявленное против фактического
Политика раскрывает аналитику и рекламные технологии. В отличие от типичного расхождения, здесь документ называет получателей прямо. Политика в отношении cookie перечисляет четыре категории и поимённо описывает Google Analytics и Google Tag Manager с назначением «отслеживает поведение пользователя», приводит Bizible и Demandbase, и для каждой технологии даёт ссылку на отказ. Отдельно описан собственный продукт Zaraz, загружающий сторонние инструменты на стороне сети Cloudflare, а не в браузере пользователя.
Фактический состав обращений уже заявленного. В этой записи из названных в политике аналитических и рекламных технологий сработал только загрузчик Google Tag Manager, причём в режиме проверки (gtg_health=1), и он не подтянул ни одного тега. Обращений к Google Analytics, к рекламным или иным сторонним получателям за 803 запроса не зафиксировано. То есть фактическое поведение сайта в момент замера скромнее того, что политика допускает.
Механизм согласия присутствует и самохостится. OneTrust загружается из разметки на первых секундах, отдаёт SDK баннера и настройки согласия с поддомена ot.www.cloudflare.com, то есть с первой стороны, а не с внешнего домена OneTrust. Запись согласия уходит на privacyportal.onetrust.com на +5779 мс. Управление выбором вынесено в подвал сайта ссылкой «Cookie Preferences» (в США — «Your Privacy Choices»), как и заявлено в политике.
Защитные заголовки выставлены полным набором. Сайт выставляет строгий транспорт с включением поддоменов, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого, политику реферера strict-origin-when-cross-origin, политику разрешений с запретом геолокации, камеры и микрофона, и политику безопасности содержимого. Это самый полный набор среди разобранных сайтов.
Проверка формы — на собственной инфраструктуре. При отправке формы контакта срабатывает Cloudflare Turnstile (challenges.cloudflare.com) — собственная проверка вместо сторонней CAPTCHA, то есть данные проверки не уходят внешнему поставщику.
Согласие: что доказано и что нет
Доказано: механизм согласия присутствует и работает на первой стороне. Обращения OneTrust читаются по записи: заглушка SDK, настройки согласия, SDK баннера — все с ot.www.cloudflare.com. Запись согласия уходит на конечную точку OneTrust на +5779 мс.
Доказано: сторонних передач аналитики и рекламы в записи нет. За 803 обращения не зафиксировано ни одного обращения к Google Analytics или рекламным получателям. Единственный сторонний загрузчик, Google Tag Manager, работает в режиме проверки и тегов не подтягивает.
Отмечено: загрузчик Google Tag Manager предшествует записи согласия. Обращение к googletagmanager.com уходит на +2173 мс, запись согласия — на +5779 мс. Загрузчик при этом несёт признак проверки gtg_health=1 и никаких данных аналитики не передаёт. Как самостоятельное нарушение это не фиксируется, поскольку передачи данных за загрузчиком не последовало; отмечается как единственное место, где сторонний сценарий инициируется до фиксации согласия.
Не доказано и не утверждается: поведение тегов при принятом согласии. Какие теги контейнер Google Tag Manager загрузил бы при активном согласии на аналитические или целевые cookie, по этой записи не устанавливается — в момент замера он их не загрузил. Политика допускает Google Analytics и другие технологии, но их фактического срабатывания запись не содержит.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.
Границы наблюдения
Замер охватывает несколько страниц сайта, включая форму контакта и страницу политики приватности. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются.
Отдельно следует разграничить два уровня. Этот разбор относится к поведению сайта www.cloudflare.com как оператора собственного веб-ресурса. Роль Cloudflare как инфраструктурного поставщика для других сайтов — сеть доставки содержимого, cookie _cf_bm и _cfuvid, отдача чужого содержимого — это отдельный уровень обработки в качестве процессора для сторонних операторов, и он данным замером собственного сайта не оценивается.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах, тела ответов и тело записи согласия OneTrust. Вывод об отсутствии сторонних передач опирается на сетевой уровень — состав, адреса и инициаторы всех 803 обращений читаются по записи, и среди них нет обращений к аналитическим или рекламным получателям за пределами инфраструктуры Cloudflare.
Идентификация сервисов опирается на домены и схему адресов: OneTrust — по onetrust.com, cookielaw.org и путям ot/scripttemplates, consentreceipts; Google Tag Manager — по googletagmanager.com и признаку gtg_health; Cloudflare Insights — по cloudflareinsights.com; Turnstile — по challenges.cloudflare.com; провайдер отдачи — по заголовкам cf-ray и server: cloudflare.
Вывод
На собственном сайте Cloudflare в момент замера данные за пределы инфраструктуры компании не уходят: обращений к Google Analytics или рекламным получателям нет, единственный сторонний загрузчик — Google Tag Manager — работает в режиме проверки и не подтягивает ни одного тега. Механизм согласия OneTrust присутствует, самохостится на первой стороне и записывает согласие. Политика в отношении cookie раскрывает аналитические и рекламные технологии поимённо, с механизмами отказа. Защитные заголовки выставлены полным набором, проверка формы идёт на собственном Turnstile.
Единственное место, заслуживающее внимания, — загрузчик Google Tag Manager, который инициируется до фиксации согласия; однако он несёт признак проверки и никаких данных не передаёт, поэтому как нарушение не фиксируется. По результатам замера нарушений не зафиксировано.
Разбор относится к поведению сайта Cloudflare как оператора собственного ресурса и не оценивает роль Cloudflare как инфраструктурного поставщика для других сайтов — это отдельный уровень обработки, требующий отдельного рассмотрения.
977d3a3a26d37110c68338ba714ac9bff2b494c91a535862c5371c5e7eac4313