Pereiti prie turinio

GDPR8 min

Slapukų juosta, kuri nieko neblokuoja: ką radome ir ką sutvarkėme

Juosta svetainėje dar nereiškia blokavimo. Šiame projekte ji buvo, o prieš sutikimą vis tiek keliavo užklausos. Žemiau: ką radome matuodami, kodėl klydo net pats auditas, ir kaip pasitikrinti savo svetainę per 10 minučių.

Trumpai

  • 0 slapukų ir 0 trečiųjų šalių užklausų iki sutikimo
  • Atšaukimas ištrina analitikos slapukus iš įrenginio
  • Slapukų sąrašas perskenuotas atsijungus: 5 paslaugos, 17 slapukų
  • Trys audito išvados pasirodė netikslios, su įrodymais
  • Visas darbas ant kopijos, gyva svetainė neliesta

Nuo ko prasidėjo: išorinis auditas su punktais, kuriuos reikia uždaryti

Klientas yra B2B konsultacijų įmonė. Jų svetainę patikrino išorės auditorius ir pateikė punktų sąrašą. Du iš jų buvo apie sutikimus: sugedęs sutikimų valdiklis ir klausimas, ar prieš sutikimą svetainė realiai nieko nesiunčia trečiosioms šalims.

Visą darbą darėme ant pilnos kopijos, ne gyvoje svetainėje. Gyva svetainė liko neliesta iki pat perkėlimo, o kiekvienas radinys užfiksuotas ekrano nuotraukomis ir tinklo užklausų žurnalu. Be įrodymų auditas yra nuomonė.

Ką radome: amžina „Denied“ būsena ir kategorija, kurios nėra

Footeryje kabojo sutikimų valdiklis su nuolatine būsena „Current status: Denied“. Mygtuko tekstas buvo sudėtas iš nematomo simbolio, o aplinkinis konteineris privertė būsenos etiketę visada matytis. Tas pats valdiklis dubliavosi dviejuose šablonuose, todėl puslapiuose atsirado pasikartojantys elementų ID.

Juostoje buvo Marketing kategorija, kurios svetainė nenaudoja. Ji atsirado iš dviejų klaidingų skenavimo radinių: Google Fonts, kurie realiai jau buvo perkelti į savo serverį, ir reCAPTCHA, kuri išvis nebuvo įdiegta. Pašalinus abu įrašus kategorija dingo pati.

Kai klysta ir pats auditas

Trys audito teiginiai nesutapo su tuo, kas yra kode. Auditas rašė, kad įjungtas reklamos skaidrumo karkasas. Jis nebuvo įjungtas ir tuo metu negalėjo būti, nes tai mokama funkcija. Šablone likę jo elementai yra paslėpti, ir jų nemato nė vienas lankytojas.

Antras teiginys buvo apie matomas sutikimo užsklandas: jos turi nulinį aukštį ir yra paslėptos. Tas pats galioja neaktyvioms kategorijoms, nes sutikimų platforma visada išveda visus keturis kategorijų šablonus ir paslepia nenaudojamus. Auditorius, skaitantis neapdorotą HTML, juos ras. Todėl auditą reikia matuoti naršyklėje, o ne skaityti iš kodo.

Dokumentai ir slapukų sąrašas, sutvarkyti pagal realybę

Privatumo politika kalbėjo apie įterptus vaizdo įrašus, jų blokavimą iki sutikimo ir sutikimo užsklandas. Svetainėje nebuvo nė vieno įterpto vaizdo įrašo. Dokumentas, aprašantis apsaugas, kurių nėra, yra atskira rizika, todėl šeši skyriai buvo perrašyti pagal tai, ką svetainė realiai daro.

Slapukų sąrašas buvo netikslus, nes ankstesnis skenavimas atliktas prisijungus administratoriumi. Į viešą politiką pateko slapukai, kurių eilinis lankytojas niekada negauna. Perskenavome atsijungę, ir liko 5 paslaugos bei 17 slapukų su pavadinimais, saugojimo trukmėmis ir paskirtimi.

Rezultatas: nulis iki sutikimo, nulis po atšaukimo

Matavimas švarioje, atskiroje naršyklės sesijoje, be prisijungimų: prieš paliečiant juostą svetainė nustato 0 slapukų ir neatlieka nė vienos trečiosios šalies užklausos. Visos 77 pagrindinio puslapio užklausos eina į patį domeną. Po „Atmesti“ analitikos žyma lieka blokuota ir perkrovus puslapį užklausų į Google nėra.

Atšaukimui teko parašyti trumpą papildomą skriptą. Sutikimų platforma ištrina tik savo pačios slapukus, tad analitikos identifikatorius būtų likęs naršyklėje dvejus metus po atšaukimo. Dabar duomenų srautas sustoja ir identifikatorius dingsta iš įrenginio, o ne tik pažymimas kaip nebenaudojamas.

Kaip pasitikrinti savo svetainę per 10 minučių

Atidarykite svetainę naujame inkognito lange. Prieš liesdami juostą atsidarykite naršyklės įrankius, skiltį Application, ir suskaičiuokite slapukus. Tada Network skiltyje pažiūrėkite, ar yra užklausų į svetimus domenus. Jei ten yra bent viena analitikos ar reklamos užklausa, juosta neblokuoja.

Antras testas dar paprastesnis: sutikite, perkraukite, tada atšaukite sutikimą ir vėl suskaičiuokite slapukus. Jei skaičius nepasikeitė, atšaukimas yra tik mygtukas. Norite, kad tai išmatuotume ir sutvarkytume? Auditas 200 € + PVM, susisiekti.

Pabaiga

D.U.K..

Ar tai tinka tik WordPress svetainėms?

Ne. Matuojame naršyklėje, o ne įskiepių sąraše, tad metodas tas pats bet kokiai svetainei. Skiriasi tik taisymo darbai: kur vienoje užtenka nuostatos, kitoje reikia kodo.

Kiek laiko toks sutvarkymas užtrunka?

Šiame projekte sutikimų sistema, dokumentai, atnaujinimai, testavimas ir ataskaita tilpo į sutartą 14 valandų biudžetą. Kitoje svetainėje skaičius bus kitas: viską lemia, kiek sistemų liečiama.

Ką klientas gavo pabaigoje?

Ataskaitą punktas po punkto pagal jų pačių auditą, su matavimais, ekrano nuotraukomis ir pilnu slapukų sąrašu. Ir atskirą skyrių apie tai, ką radome ne pagal užduotį, įskaitant du viešai pasiekiamus serverio konfigūracijos failus.

Sekantis straipsnis

Kai GA4 rodo perpus mažiau pirkimų: sekimo auditas el. parduotuvėje