Технический аудит · 2026-08-02

palantir.com

Американский разработчик платформ анализа данных Palantir Technologies

Корпоративный сайт Palantir Technologies снят дважды с разницей в три с половиной месяца. В апреле — 140 запросов, шесть узлов, 43 обращения наружу: баннер согласия отрисован, выбор не сделан, ни одной cookie, и в этом состоянии Google получает адрес IP, строку браузера, платформу, клиентские подсказки, языковую настройку и поведенческие сигналы проверки reCAPTCHA. В августе — 245 запросов, всё содержимое с собственного домена, ноль внешних получателей, ноль cookie. Заголовок политики безопасности содержимого при этом не изменился ни на символ. На дату аудита нарушений не зафиксировано.

Хронология утечки

14 апреля, +0…64,7 с · тишина
Страница открыта, идёт просмотр. Отдача с www.palantir.com через Fastly и Amazon S3, приложение на Next.js. За первую минуту записи не уходит ни одного обращения — счётчиков с фоновыми событиями вовлечённости на странице нет. Браузер отправлял заголовок DNT: 1.
14 апреля, +72,2 с · Google загружается без согласия
www.google.com/recaptcha/api.js?onload=onloadcallback&render=explicit. Инициатор — componentDidMount из чанка приложения, referer https://www.palantir.com/. Одновременно дважды не разрешается имя 120-gkj-051.mktoweb.com — сценарий форм Adobe Marketo не выполняется.
14 апреля, +72,6…+74,9 с · локализация и оформление
www.gstatic.com/recaptcha/releases/…/recaptcha__ru.js — русская версия виджета. Рамка проверки anchor с параметрами hl=ru, type=image, size=normal. Шрифт Roboto для интерфейса подтягивается с fonts.gstatic.com самим фреймом Google, referer https://www.google.com/.
14 апреля, +76,4 с · баннер поднимается заново
Повторный запрос оформления OneTrust, referer уже privacy-and-security. Баннер отрисовывается на следующем разделе — согласуется с отсутствием сохранённого выбора.
14 апреля, +78,7…+87,5 с · передача поведенческих сигналов
bframe с заданием проверки, затем POST-обращения reload, userverify и clr на серверы Google. Запись обрывается сразу после завершения проверки.
2 августа, +0 мс · та же страница, другая картина
245 запросов за 5 минут 55 секунд. Содержимое, медиафайлы и шрифты семейства Alliance — всё с www.palantir.com. Идентификатор сборки приложения сменился: сайт пересобирался. Заголовок Content-Security-Policy остался прежним, 2584 символа, посимвольно тот же.
2 августа, +22,7…+317 с · обход разделов
Направления применения, отраслевые страницы, материалы о заказчиках, позиции по публичной политике, права человека, условия, заявление о приватности, заявление о cookie, заявление о современном рабстве. Ни один переход не сопровождается внешним обращением.

Декларация против факта

Технические данные: адрес IP, операционная система, сведения о браузере, строка агента, идентификаторы вида cookie, идентификатор мобильного устройства, данные Wi-Fi, взаимодействия с сайтами — заявлен
Анализ активности на сайтах — на основании законного интереса — заявлен
Целевая реклама через сторонние платформы — на основании законного интереса — заявлен
Раскрытие псевдонимизированных данных рекламным сетям — заявлено в разделе о cookie — заявлен
Категории получателей: аффилированные лица, поставщики услуг, третьи стороны, партнёры — заявлен
Stripe — назван поимённо как независимый обработчик платежей — заявлен
LinkedIn — назван как пример платформы при активации плагина социальной сети — заявлен
Передача за пределы ЕЭЗ, Великобритании и Швейцарии — по стандартным договорным условиям — заявлен

Тайминги передачи

Без точного времени

апрель, +66,4 с cdn.cookielaw.orgОформление OneTrust, запрошено otBannerSdk.js 202603.1.0.
апрель, +72,2 с www.google.comrecaptcha/api.js, инициатор componentDidMount из чанка приложения.
апрель, +72,2 с 120-gkj-051.mktoweb.comСценарий форм Adobe Marketo, ошибка разрешения имени, две попытки.
апрель, +72,6 с www.gstatic.comrecaptcha__ru.js — локализация. 16 обращений за ресурсами виджета.
апрель, +74,9 с fonts.gstatic.comRoboto для интерфейса проверки, 10 обращений, referer google.com.
апрель, +87,2 с www.google.comuserverify и clr — завершение цикла, поведенческие сигналы.
август За 245 запросов и 5 минут 55 секунд ни одного обращения к стороннему получателю.

Контекст

palantir.com — корпоративный сайт Palantir Technologies Inc., американской компании, разрабатывающей платформы интеграции и анализа данных для государственных и коммерческих заказчиков. Ответственный за обработку зависит от места взаимодействия: головная компания в США, для Европейского союза — Palantir Technologies GmbH во Франкфурте-на-Майне, для Великобритании — Palantir Technologies UK, Ltd. Контакт специалиста по защите данных — privacy@palantir.com. Приложение построено на Next.js, содержимое отдаётся через Fastly и Amazon S3.

Наблюдение велось дважды. Первый замер — 14 апреля 2026 года: 140 запросов, шесть узлов, 43 обращения наружу, 87,5 секунды. Сеанс охватывал главную страницу, переход в раздел о приватности и безопасности и работу с формой обратной связи. Второй — 2 августа 2026 года: 245 запросов, 5 минут 55 секунд, последовательный обход более чем двенадцати разделов, включая правовые страницы и собственное заявление о cookie.

Обработку описывают заявление о приватности и безопасности и отдельное заявление о cookie. На момент первого замера действовала редакция февраля 2026 года, на момент второго — редакция июня 2026 года.

Кому уходили данные напрямую

В апреле: Google, OneTrust. В августе: никому.

Что было в апреле

Ключевая последовательность занимает шесть секунд.

На +66,4 с сценарий otBannerSdk.js версии 202603.1.0 запрашивает оформление баннера OneTrust. Это означает, что интерфейс согласия был отрисован — платформа не просто присутствовала на странице, она показывала пользователю выбор. При этом cookie сохранения выбора не появляется: за все 140 ответов записи нет ни одного заголовка Set-Cookie, ни одной cookie в запросах, и поиск по именам cookie OneTrust по всему файлу даёт ноль вхождений. Выбор не сделан.

На +72,2 с, при активном баннере и без какого-либо решения пользователя, сайт загружает www.google.com/recaptcha/api.js. Инициатор читается в записи прямо: componentDidMount из чанка приложения, referer — главная страница. Виджет монтируется вместе с компонентом, а не по нажатию кнопки отправки формы. Дальше идёт полный цикл: локализованный файл recaptcha__ru.js с серверов Google, рамка проверки anchor с параметрами hl=ru, type=image, size=normal, рабочий поток webworker, задание bframe, и три POST-обращения — reload, userverify, clr.

Что получал Google в этой последовательности: адрес IP, строку браузера, платформу Windows, разрядность и архитектуру системы, перечень версий браузера, языковую настройку интерфейса и поведенческие сигналы прохождения проверки. Языковая настройка передавалась дважды — параметром hl в адресах и выбором локализованного файла виджета. Для защиты формы от автоматических обращений эта деталь не требуется.

На +76,4 с оформление OneTrust запрашивается повторно, уже с referer раздела о приватности и безопасности: баннер поднимается заново на следующей странице, что согласуется с отсутствием сохранённого выбора.

Три обстоятельства усиливают наблюдение. Первое — раздел, на котором всё происходит: посетитель открывает страницу о приватности и безопасности, и именно там сайт отдаёт его данные Google. Второе — заявление о приватности в действовавшей тогда редакции называет поимённо ровно два внешних имени, Stripe и LinkedIn; Google в тексте не встречается ни разу, как не встречаются OneTrust и Adobe Marketo. Третье — браузер отправлял заголовок DNT: 1, на состав передач это не повлияло.

Отдельно о шрифте. Начертания Roboto подтягивались с fonts.gstatic.com, но referer этих запросов — https://www.google.com/, а признак источника — межсайтовый. То есть шрифт запрашивал сам фрейм reCAPTCHA, а не разметка Palantir; собственные шрифты сайта, семейство Alliance, уже тогда лежали на своём домене. Это не отдельное встраивание Google Fonts, а часть виджета, и учитывать её следует именно так.

Что стало в августе

Двести сорок пять запросов, 5 минут 55 секунд, обход более чем двенадцати разделов — и ни одного обращения к внешнему получателю. Содержимое, медиафайлы, шрифты — всё с www.palantir.com. Заголовков Set-Cookie ноль у всех 245 ответов, заголовков Cookie нет ни у одного запроса: сайт не ставит на устройство ничего.

Платформа согласия не появляется вовсе — ни сценарий, ни служба геолокации, ни оформление. И это не признак сохранённого ранее выбора: сохранять его не в чем, cookie нет. Предмета для согласия просто не возникает, потому что нечего разрешать.

Посреди записи — пауза в две с половиной минуты, за которую не уходит ни одного запроса. Для страницы с работающим счётчиком такое нехарактерно: за это время обычно отправляется хотя бы событие вовлечённости или продления сеанса.

Единственные обращения к чужим серверам во второй записи — тринадцать вызовов службы перевода Microsoft. Это встроенная функция браузера, запущенная пользователем; к разметке сайта она отношения не имеет и в оценку его поведения не входит.

Три детали о самом изменении.

Идентификатор сборки приложения между замерами сменился — сайт пересобирали, причём не косметически: reCAPTCHA убрана из компонента, сценарий Marketo с формы снят, платформа согласия со страниц ушла.

Заголовок политики безопасности содержимого не изменился ни на символ — те же 2584 символа. В нём по-прежнему разрешены Google Analytics, диспетчер тегов, DoubleClick в четырёх разновидностях, включая узел учёта конверсий с номером рекламодателя, Google Ads и синдикация объявлений, reCAPTCHA, LinkedIn — и рекламный пиксель, и сценарий отслеживания, AppNexus, Heap Analytics, Adsymptotic, Adobe Marketo, OneTrust, Vimeo, YouTube, FormAssembly, платформа найма Lever. Ни одно разрешение не отозвано. Убрали вызовы, а не права.

Заявление о приватности по существу осталось прежним. Между редакцией февраля и редакцией июня добавлен один пункт — о партнёрах, выдающих промо-коды, — и обновлена дата. Целевая реклама через сторонние платформы, анализ активности на сайтах и раскрытие псевдонимизированных данных рекламным сетям по-прежнему заявлены как цели обработки, а американский раздел по-прежнему отвечает утвердительно на вопрос о передаче данных для межконтекстной поведенческой рекламы. Документ описывает инфраструктуру, которой на сайте больше нет.

Согласие: что доказано и что нет

Доказано: в апреле баннер был показан, а выбор — не сделан. Оформление OneTrust запрошено сценарием баннера дважды, с разных разделов. Cookie сохранения выбора не появилась ни одна. Это не следствие очистки файла: пометки о вычистке в нём стоят только в телах запросов reCAPTCHA, одиннадцать штук, и больше нигде; массивы cookie присутствуют у всех записей и все пустые, что и есть штатная запись отсутствия.

Доказано: в апреле Google получал данные в состоянии «согласия нет». Порядок обращений и инициатор читаются по записи и не зависят от того, нажимал ли кто-нибудь кнопку в баннере: даже согласие в момент показа не изменило бы того, что виджет монтируется вместе с компонентом.

Доказано: в августе на устройство не поставлено ничего и наружу не ушло ничего. Ноль заголовков Set-Cookie у 245 ответов, ноль внешних получателей за без малого шесть минут активного просмотра.

Не доказано и не утверждается: причина изменения. Что именно побудило пересобрать сайт, браузерным замером не устанавливается. Публичного объявления об изменении архитектуры сайта найти не удалось. Фиксируются два состояния и промежуток между ними.

Границы наблюдения

Обе записи начинаются не с загрузки главного документа: первое обращение в апрельской — за значком сайта, в августовской — за данными главной страницы. Поэтому поведение сайта в момент самого первого контакта — что грузится до появления баннера и в каком порядке — ни по одному из замеров не проверяется. Выводы ограничены записанными отрезками.

Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов. Обработка на стороне сервера, передача данных по серверным каналам и договорные отношения с получателями браузерным замером не проверяются.

Апрельский файл опубликован с вычищенными телами запросов reCAPTCHA — одиннадцать пометок, все в postData. Августовский — с десятью такими же. Заголовки в обоих файлах полные и не урезаны, что проверяется по наличию служебных заголовков отдачи. Ни один вывод не опирается на удалённое.

Перечень получателей, разрешённых заголовком политики безопасности содержимого, — это опись возможного, а не наблюдавшегося: он показывает, что на странице может работать, и не доказывает, что оно работало. В обоих замерах не сработал ни один из перечисленных в нём аналитических и рекламных сервисов.

Идентификация сервисов опирается на домены, схему адресов, заголовки и инициаторов: Google — по google.com/recaptcha, gstatic.com и fonts.gstatic.com, OneTrust — по cookielaw.org и имени сценария в цепочке инициаторов, Adobe Marketo — по mktoweb.com. Обращения к службе перевода Microsoft порождены функцией браузера, а не сайтом.

Замеры отражают два состояния с интервалом в три с половиной месяца. Что происходило с сайтом между ними, кроме факта пересборки приложения, по этим двум записям не устанавливается.

Вывод

В апреле сайт компании, чей основной продукт — связывание разрозненных данных в единую картину, отдавал Google данные каждого посетителя раздела о приватности и безопасности: адрес IP, характеристики устройства, языковую настройку и поведенческие сигналы. Происходило это при отрисованном баннере согласия и полном отсутствии выбора пользователя, а Google как получатель не был назван ни в одном разделе документа — поимённо там значились только обработчик платежей и социальная платформа.

В августе того же года ни одного внешнего обращения на сайте нет. Двести сорок пять запросов, шесть минут просмотра, обход всех правовых разделов — всё с собственного домена, ноль cookie, ноль получателей. Устранение полное и проверяемое.

Два обстоятельства стоит держать в поле зрения. Заголовок политики безопасности содержимого не изменился: разрешения на пятнадцать с лишним сторонних сервисов, включая аналитику Google, рекламные узлы DoubleClick и отслеживание LinkedIn, остались на месте, и техническое возвращение любого из них ничем не блокируется. Заявление о приватности тоже осталось прежним по существу и по-прежнему описывает целевую рекламу и передачу псевдонимизированных данных рекламным сетям — то есть документ говорит об инфраструктуре, которой на сайте больше нет.

На дату аудита нарушений не зафиксировано. Нарушения, зафиксированные апрельским замером, устранены.

Доказательство
Оригинал (разбор)
HAR-файл: us/palantir-com-2026-04-14.har
SHA-256: 8bbf13543bab479cf3a24090c886d83f2125703bae195f0721de7063a374d7f9
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.