Гостевой пост (да, так можно) от администратора канала
@bo0om_ru с развёрнутым комментарием к хабрастатье
https://geektimes.ru/post/289577Различные банки активно используют трекеры на подобие того, что упоминается в статье, чтобы наблюдать за своими клиентами (и даже обмениваться с другими поставщиками данных). BigData, и вот это всё. В случае со Сбербанком, скорее всего, личные данные не отправляются, так что паниковать не надо.
Не отправляются, но могут. Вообще, страницы, в которой вводятся чувствительные данные, нужно избавлять от js-сценариев третьих лиц. Ну, во-первых, потому что третьи лица могут перехватывать и модифицировать информацию на странице, причем таргетировано, допустим на одного (нужного) пользователя из ста тысяч. Во-вторых, не обязательно это будет доверенное изначально третье лицо, ибо ресурс третьих лиц также могут скомпрометировать. Ну или перехватить запрос где-нибудь на уровне провайдера. Благо сейчас активно внедряются такие технологии как CSP, так что в будущем с этим все будет в порядке.
Да и вообще, администратор ресурса может нарочно внедрить скрипт, например, Яндекс-метрики. В данном случае доверенный домен и все знают, что это. А потом использовать его вебвизор как кейлогер (
https://www.youtube.com/watch?v=0k4OEbQqdlc). Причем, к утечке данных третьим лицам не обязательно может привести js-сценарий, подойдёт, например, шрифт или картинка. Вот интересный пример:
https://hackerone.com/reports/738 При смене пароля, ресурс отображал знаменитую картинку
https://xkcd.com/936/ и грузил ее прямо с
xkcd.com. В итоге администратор xkcd мог наблюдать за заголовком Referer и при желании смог бы сменить, например, пароль пользователя, когда тот заходит на сайт.