Валидация на сервере - это проверка данных, которые пользователь отправил через форму, уже на стороне сервера, а не только в браузере. Без неё в базу может попасть что угодно: некорректный email, вредоносный код, спам-запись - а раз в форме собираются персональные данные, это уже вопрос не только удобства, но и требований 152-ФЗ к защите этих данных.
Коротко
- Проверка в браузере (клиентская валидация) - для удобства пользователя, её легко обойти.
- Проверка на сервере - обязательна технически: без неё в базу попадают некорректные и вредоносные данные.
- Для форм с персональными данными валидация на сервере - часть мер безопасности по ст. 19 152-ФЗ.
- Отдельного штрафа именно за отсутствие валидации в КоАП нет - но она снижает риск утечки и инцидента, за которые штрафы предусмотрены.
Почему клиентской валидации недостаточно
Проверка на JavaScript в браузере - это удобство: подсказка пользователю, что поле заполнено неверно, ещё до отправки формы. Но её легко обойти - отправить запрос напрямую, минуя браузер, например через инструменты разработчика или скрипт. Если на сервере данные не проверяются повторно, в базу попадёт всё, что угодно: некорректный формат, специальные символы, вредоносный код.
Что именно проверяет серверная валидация
| Поле формы | Что проверяется |
|---|---|
| формат адреса, отсутствие вредоносных символов | |
| Телефон | формат номера, длина, допустимые символы |
| Текстовые поля | длина, экранирование спецсимволов (защита от XSS и SQL-инъекций) |
| Файлы (если форма их принимает) | тип файла, размер, содержимое |
| Чекбокс согласия на обработку ПД | отправлен ли он вообще - без этого поля запрос должен отклоняться |
Связь с 152-ФЗ
Формы на сайте - это точка сбора персональных данных, и по ст. 18.1 и 19 152-ФЗ оператор обязан принимать меры для защиты этих данных, в том числе технические. Валидация на сервере - одна из таких мер: она снижает риск, что через форму в систему попадут вредоносные данные или произойдёт утечка из-за некорректной обработки ввода. Отдельного состава правонарушения именно за отсутствие валидации в ст. 13.11 КоАП нет - но если из-за уязвимости в форме произошла утечка данных, возникает уже обязанность уведомить Роскомнадзор в течение 24 часов (ч. 3.2 ст. 13.11 КоАП, штраф для юрлиц 100 000-150 000 ₽).
Что делать, если проверка форм не настроена
Если формы на сайте писались быстро или давно, сервер может доверять любым данным от клиента без проверки. Это стоит обсудить с разработчиком сайта отдельно от документарной части - валидация настраивается на уровне кода, готовых документов для этого не существует. Но проверить, есть ли у формы вообще чекбокс согласия на обработку персональных данных и ссылка на политику, - можно и без разработчика.
Что проверить у себя на сайте
- Форма отклоняет запрос без обязательных полей, даже если отправить его напрямую, минуя браузер
- Email и телефон проверяются на корректный формат
- Текстовые поля защищены от спецсимволов и скриптов
- Чекбокс согласия на обработку персональных данных обязателен для отправки формы
- Есть ограничение на частоту отправки (защита от накрутки и спам-ботов)
Частые вопросы
Достаточно ли проверки в браузере? Нет, её легко обойти. Проверка на сервере обязательна, если форма собирает персональные данные.
Заменяет ли валидация капчу? Нет, это разные меры: капча отсекает автоматических ботов, валидация - проверяет корректность самих данных. Они дополняют друг друга.
Что будет, если из-за уязвимости в форме произошла утечка? Возникает обязанность уведомить Роскомнадзор в течение 24 часов - за нарушение этого срока предусмотрен отдельный штраф.
Проверить, как обстоят дела с формами и документами на вашем сайте, можно бесплатно на странице проверки.