Бесплатная проверка
Безопасность

Защита форм на сайте: валидация на сервере

Зачем нужна серверная валидация форм, если персональные данные собираются через сайт: разбираем связь с требованиями 152-ФЗ к защите данных.

Валидация на сервере - это проверка данных, которые пользователь отправил через форму, уже на стороне сервера, а не только в браузере. Без неё в базу может попасть что угодно: некорректный email, вредоносный код, спам-запись - а раз в форме собираются персональные данные, это уже вопрос не только удобства, но и требований 152-ФЗ к защите этих данных.

Коротко

  • Проверка в браузере (клиентская валидация) - для удобства пользователя, её легко обойти.
  • Проверка на сервере - обязательна технически: без неё в базу попадают некорректные и вредоносные данные.
  • Для форм с персональными данными валидация на сервере - часть мер безопасности по ст. 19 152-ФЗ.
  • Отдельного штрафа именно за отсутствие валидации в КоАП нет - но она снижает риск утечки и инцидента, за которые штрафы предусмотрены.

Почему клиентской валидации недостаточно

Проверка на JavaScript в браузере - это удобство: подсказка пользователю, что поле заполнено неверно, ещё до отправки формы. Но её легко обойти - отправить запрос напрямую, минуя браузер, например через инструменты разработчика или скрипт. Если на сервере данные не проверяются повторно, в базу попадёт всё, что угодно: некорректный формат, специальные символы, вредоносный код.

Что именно проверяет серверная валидация

Поле формыЧто проверяется
Emailформат адреса, отсутствие вредоносных символов
Телефонформат номера, длина, допустимые символы
Текстовые полядлина, экранирование спецсимволов (защита от XSS и SQL-инъекций)
Файлы (если форма их принимает)тип файла, размер, содержимое
Чекбокс согласия на обработку ПДотправлен ли он вообще - без этого поля запрос должен отклоняться

Связь с 152-ФЗ

Формы на сайте - это точка сбора персональных данных, и по ст. 18.1 и 19 152-ФЗ оператор обязан принимать меры для защиты этих данных, в том числе технические. Валидация на сервере - одна из таких мер: она снижает риск, что через форму в систему попадут вредоносные данные или произойдёт утечка из-за некорректной обработки ввода. Отдельного состава правонарушения именно за отсутствие валидации в ст. 13.11 КоАП нет - но если из-за уязвимости в форме произошла утечка данных, возникает уже обязанность уведомить Роскомнадзор в течение 24 часов (ч. 3.2 ст. 13.11 КоАП, штраф для юрлиц 100 000-150 000 ₽).

Что делать, если проверка форм не настроена

Если формы на сайте писались быстро или давно, сервер может доверять любым данным от клиента без проверки. Это стоит обсудить с разработчиком сайта отдельно от документарной части - валидация настраивается на уровне кода, готовых документов для этого не существует. Но проверить, есть ли у формы вообще чекбокс согласия на обработку персональных данных и ссылка на политику, - можно и без разработчика.

Что проверить у себя на сайте

  • Форма отклоняет запрос без обязательных полей, даже если отправить его напрямую, минуя браузер
  • Email и телефон проверяются на корректный формат
  • Текстовые поля защищены от спецсимволов и скриптов
  • Чекбокс согласия на обработку персональных данных обязателен для отправки формы
  • Есть ограничение на частоту отправки (защита от накрутки и спам-ботов)

Частые вопросы

Достаточно ли проверки в браузере? Нет, её легко обойти. Проверка на сервере обязательна, если форма собирает персональные данные.

Заменяет ли валидация капчу? Нет, это разные меры: капча отсекает автоматических ботов, валидация - проверяет корректность самих данных. Они дополняют друг друга.

Что будет, если из-за уязвимости в форме произошла утечка? Возникает обязанность уведомить Роскомнадзор в течение 24 часов - за нарушение этого срока предусмотрен отдельный штраф.

Проверить, как обстоят дела с формами и документами на вашем сайте, можно бесплатно на странице проверки.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 219 сайтов уже проверено.

Начать бесплатную проверку