Един-единствен одобрен маркетингов таг може тихомълком да зареди код от четвърта страна, който вашият екип по сигурността никога не е виждал, предоставяйки пълен достъп до вашите формуляри, клиентски данни и страници за плащане.
Този уебинар на запис разкрива как се формира тази пропаст в одобренията (Approval Gap) и дава на екипа ви план за нейното затваряне, преди одитор, регулатор или нападател да я открие първи.
Реалността на пропастта в одобренията
Това е модел, който всеки екип по сигурност и ИТ разпознава:
Извършихте прегледа на сигурността. Одобрихте доставчика. Продължихте напред.
Но маркетинговият таг, който сте одобрили, рядко остава същият като тага, който се изпълнява в браузърите на вашите потребители. Един одобрен доставчик зарежда друг. Той зарежда още и след няколко стъпки вашият сайт изпълнява скриптове от четвърта страна, които никой от вашия екип никога не е проверявал. Тъй като се изпълняват на страната на клиента (client-side), те имат същия достъп до вашите формуляри, полета за плащане и клиентски данни, както и кодът, написан от вашите собствени инженери.
Това е пропастта в одобренията: разстоянието между това, което сигурността е одобрила, и това, което действително работи на сайта ви в момента.
Две страни на една и съща маса: Reflectiz и Taboola
Това не е проблем само на рекламодателите; това е предизвикателство, което отговорните рекламни технологични платформи активно се опитват да решат. Платформата за откриване на съдържание на Taboola достига до 600 милиона активни потребители дневно в 9000 партньорски издатели, което означава, че нейният собствен код е точно този тип скрипт от трета страна, който екипът по сигурността трябва да провери, преди да го допусне близо до страница за плащане.
В този уебинар съоснователят и изпълнителен директор на Reflectiz Идан Коен и директорът на продуктите на Taboola Омри Ариав анализират проблема от двете страни на масата.
Ариав оприличава кода на Taboola на гост в къща, когото домакинът има право да наблюдава: „Вярваме, че сме гости на целевата страница на издателя или рекламодателя. И трябва да се държим прилично.“
Но той също така е наясно, че доброто поведение не е еднократно обещание: „Първоначалното одобрение не е финалната линия. Имате нужда от непрекъснат начин за наблюдение, изолиране (sandboxing) и гарантиране, че те отговарят на добър стандарт за сигурност. Една проверка не е достатъчна.“
Петте задължителни въпроса
И така, как да затворите пропастта в одобренията? Започнете, като поставите висока летва за вашата дигитална верига за доставки. Идан представя петте задължителни въпроса за рекламните технологии, които трябва да зададете на всеки маркетингов доставчик, и казва, че те трябва да могат да отговорят на тях, преди кодът им да докосне сайта ви.
Както той се изразява: „Доставчик, който не може да отговори на въпросите, не е злонамерен, но е неконтролиран, а неконтролиран означава риск.“
Първият въпрос е измамно прост: какъв друг код зарежда вашият таг и кой го е проверил? Идан преминава през всичките пет в сесията. Задайте ги днес и повечето доставчици ще се препънат поне на един, давайки на екипа ви незабавна и полезна информация за риска.
Защо изкуственият интелект ускорява заплахата
Тази видимост е по-важна от всякога. Задвижваните от AI рекламни технологии създават нови интеграции, крайни точки и потоци от данни с машинна скорост, така че одобрението, което сте дали миналото тримесечие, описва стек, който вече не съществува. В същото време AI прави злоупотребите с браузъри по-евтини, по-бързи и достъпни дори за нетехнически нападатели.
Данните потвърждават това. Според доклада на Reflectiz за състоянието на уеб експозицията за 2026 г., 53% от рисковете при търговията на дребно произтичат от прекомерната употреба на инструменти за проследяване. Това показва структурен проблем: когато различните отдели имат различни приоритети, кой всъщност носи отговорността?
Маркетингът добавя тагове бързо, защото цени скоростта. Сигурността преглежда кода внимателно, защото цени задълбочеността. Неразкритите последващи повиквания, които се появяват в празнината между тези два подхода, не принадлежат на никого, което е точно причината да заобикалят защитни стени, WAF и периодични прегледи на кода. Скрипт, който е бил чист при одобрението, може да се промени на следващия ден.
Решението не е да се забавя маркетингът или рекламните технологии да се третират като враг. То е да се добави непрекъсната и дълбока видимост.
- Веригата от четвърти страни: Как един-единствен одобрен маркетингов таг поражда каскада от скриптове от трети и четвърти страни, които вашият екип по сигурността никога не е преглеждал.
- Ускорението от AI: Защо задвижваните от AI рекламни технологии разширяват повърхността ви за атака откъм страната на клиента по-бързо, отколкото периодичните одити могат да уловят.
- Реалността на съответствието: Къде регулаторите гледат първо в момента и как изискванията на GDPR, CCPA и PCI DSS 4.0.1 (6.4.3 и 11.6.1) се прилагат за скриптовете на доставчици, които вече се изпълняват на вашия сайт.
- Бенчмарк за доверие: Как изглеждат прозрачните и ориентирани към сигурността рекламни технологии през 2026 г. и как да разберете кои от вашите доставчици покриват критериите.
- Вашият план от 3 стъпки: Практическа рамка за инвентаризация, наблюдение и управление на вашата уеб верига за доставки без създаване на оперативно триене.
Уебинарът е подходящ за:
- Ръководители по сигурността на информацията (CISO) и лидери в сигурността на приложенията, които искат да елиминират слепите петна откъм страната на клиента;
- Екипи по поверителност и съответствие, навигиращи в променящите се регулации;
- Дигитални и маркетингови технологични лидери, които искат да внедряват инструменти безопасно и бързо;
- Всеки, който отговаря за това какво се изпълнява на уебсайтовете на неговата организация.
Ако списъкът ви с одобрени доставчици вече не отразява това, което действително се изпълнява в браузърите на потребителите, тази сесия е за вас.