Открытый листинг директорий: тихая дыра в защите персональных данных
Открытый листинг папок на сайте — частая техническая недоработка. Разбираем, чем это грозит по 152-ФЗ и как проверить за 5 минут.
Наберите в адресной строке своего сайта что-то вроде site.ru/uploads/ или site.ru/backup/. Если вместо ошибки 403 или 404 вы увидите список файлов и папок — это и есть открытый листинг директории. Мелочь на вид, но именно через такие мелочи чаще всего утекают персональные данные клиентов.
Что это за история и кого она касается
Листинг директории — это стандартная функция веб-сервера. Если в папке нет файла index.html или index.php, сервер по умолчанию показывает содержимое папки списком: все файлы, все подпапки, иногда даже даты изменения и размер. Это не хак и не уязвимость в программном коде — это просто настройка, которую забыли выключить.
Касается это буквально любого сайта, где есть сервер и файловая структура: интернет-магазина, лендинга, сайта услуг, личного кабинета клиента. Неважно, кто владелец — ООО, ИП или самозанятый. Если на сайте собираются персональные данные (имя, телефон, почта, адрес доставки), а где-то на сервере хранятся их выгрузки, бэкапы или логи — риск одинаковый для всех форм бизнеса.
Как понять, что это про ваш сайт
Разберём по типам, где обычно прячется проблема.
- Интернет-магазин. Обычно есть папки exports, orders, backup — туда сваливаются выгрузки заказов с адресами и телефонами покупателей. Если движок настраивал не профессиональный разработчик, листинг может быть открыт годами.
- Лендинг с формой заявки. Заявки часто сохраняются в csv или txt-файл в отдельной папке — просто потому что так проще, чем настраивать базу данных. Эта папка — первый кандидат на открытый листинг.
- Сайт услуг с личным кабинетом. Тут риск выше: в папках может лежать не только список клиентов, но и сканы документов, договоры, счета.
- ИП и самозанятые на конструкторах или самописных сайтах. Часто сайт делался «на скорую руку» одним человеком без последующего технического сопровождения — конфигурация сервера остаётся дефолтной, а дефолт у многих хостингов — листинг включён.
Если у вас готовый конструктор типа Tilda или аналогичных SaaS-платформ — риск ниже, там сервер настроен провайдером. А если сайт на своём хостинге, VPS или выделенном сервере — стоит проверить обязательно.
Что именно говорит закон и что говорит практика
Норма, которая сюда относится, звучит так: «ч. 1 ст. 19 Федерального закона № 152-ФЗ «О персональных данных» (технические меры защиты персональных данных при их обработке)». Это буква закона — она обязывает оператора принимать технические меры защиты, но не расписывает построчно, что именно нужно настроить в nginx или Apache.
А вот дальше начинается практика. Конкретные технические и организационные меры под разные уровни защищённости расписаны в подзаконных актах — Постановлении Правительства № 1119 об уровнях защищённости и Приказе ФСТЭК России № 21, где перечислены конкретные меры защиты информационных систем персональных данных. Смысл там простой: доступ к данным должен быть ограничен ровно тем, кому он нужен по работе. Открытый листинг директории — это противоречие этому принципу в чистом виде: доступ к файлам получает вообще любой, кто набрал нужный адрес.
Разница между буквой и практикой в том, что закон не называет листинг напрямую нарушением — но проверяющие и специалисты по безопасности трактуют его как явное отсутствие технической защиты, если через него реально доступны персональные данные.
Частые заблуждения на этот счёт
Первое заблуждение: «раз нет пароля на сайте, значит и защиты нет вообще, а листинг — это мелочь». На деле листинг директории — это отдельная, самостоятельная дыра, которая существует независимо от того, есть ли у сайта логин и пароль для админки.
Второе: «мою папку никто не найдёт, адрес же никому не известен». Это не так. Автоматические сканеры регулярно проходят по сайтам, проверяя стандартные пути — uploads, backup, files, exports, tmp, old. Найти открытую папку — вопрос минут, а не недель.
Третье: «у меня же там просто картинки, а не персональные данные». Часто в той же папке, где лежат картинки товаров, оказывается забытый файл с выгрузкой заказов или старый бэкап базы данных — просто потому что когда-то было удобно сохранить всё в одном месте.
Чем это грозит на самом деле
Сама по себе открытая настройка сервера — не повод для штрафа. Формальной ответственности именно за листинг директории закон не предусматривает. Но риск здесь другой, и он серьёзнее одного штрафа.
Если через открытую папку случится реальная утечка персональных данных — это уже совсем другая история: обращения пострадавших, проверка Роскомнадзора, репутационный удар, который клиенты запомнят надолго. И разбираться с последствиями утечки — куда дороже и дольше, чем закрыть настройку сервера за пять минут. Подробнее о том, как вообще считаются штрафы по 152-ФЗ, можно почитать отдельно — но в случае с листингом всё упирается именно в то, что произойдёт после, а не в саму настройку.
Как проверить свой сайт за 5 минут
Никаких специальных инструментов не нужно, достаточно браузера.
- Откройте адресную строку и допишите к адресу сайта популярные названия папок: /uploads/, /backup/, /files/, /export/, /old/, /tmp/, /images/.
- Если вместо страницы с ошибкой сервер показывает список файлов и папок — листинг открыт.
- Обратите внимание, есть ли среди файлов расширения .csv, .sql, .xls, .zip, .log — это самые частые носители персональных данных.
- Проверьте несколько вариантов написания папок: с большой и маленькой буквы, во множественном и единственном числе.
Если ни одна из папок не открывается — хорошо, но это не гарантия, что защита в порядке в целом. Стоит один раз пройтись по всему сайту через сервис, который проверяет типовые технические недочёты автоматически.
Как исправить: кто что делает
Самому владельцу сайта чинить сервер вручную не нужно и не стоит — риск случайно сломать сайт выше пользы. Но полезно точно понимать, что должно быть сделано, чтобы проверить работу разработчика или хостинга.
Разработчику или администратору сервера нужно передать конкретную задачу:
- для nginx — прописать autoindex off в конфигурации сервера;
- для Apache — добавить Options -Indexes в конфигурационный файл или .htaccess;
- дополнительно ограничить прямой доступ к служебным каталогам (backup, uploads, logs) на уровне сервера, а не только выключить листинг;
- перенести файлы с персональными данными за пределы публичной веб-папки, если это возможно.
Юристу здесь скорее нечего делать по этой конкретной технической настройке — это чисто инженерная задача. Но юрист нужен, если после проверки выяснилось, что данные реально были доступны публично: тогда стоит разобраться, требует ли ситуация уведомления Роскомнадзора и пересмотра политики обработки персональных данных.
Если вы вообще не уверены, какие технические меры у вас в порядке, а какие нет — есть смысл один раз пройти базовую проверку по 152-ФЗ простыми словами и по общему справочнику частых нарушений, чтобы не проверять всё вручную и не гадать.
Частые вопросы
Как понять, что на моём сайте включён листинг директорий?
Проще всего вручную дописать к адресу сайта название типовой папки (uploads, backup, files) и посмотреть, что откроется. Если вместо ошибки появляется список файлов — листинг включён и доступен любому посетителю.
Это считается утечкой персональных данных сама по себе?
Нет, сама открытая настройка сервера — это не утечка, а техническая недоработка. Утечкой она становится, если в открытой папке реально лежат файлы с персональными данными и к ним был доступ третьих лиц.
Штрафуют ли за открытый листинг директорий?
Прямого штрафа именно за настройку сервера закон не предусматривает. Ответственность возникает, если через эту дыру произошла реальная утечка персональных данных и это стало известно проверяющим органам или пострадавшим.
Нужен ли программист, чтобы это исправить?
В большинстве случаев да — исправление занимает несколько минут для человека, имеющего доступ к конфигурации сервера или хостинг-панели. Если сайт на конструкторе типа Tilda, скорее всего проблема вас не касается вообще, так как сервер настраивает сама платформа.
Как часто нужно проверять сайт на такие вещи?
Разумно проверять после любого крупного обновления сайта, смены хостинга или разработчика — именно в такие моменты настройки сервера часто сбрасываются на стандартные. Плановая проверка раз в несколько месяцев тоже не будет лишней.
Проверьте свой сайт на нарушения 152-ФЗ — бесплатно, за 30 секунд.
Проверить сайтАвтор: Андронов Юрий, руководитель ПДн.Риск. Материал носит информационный характер и не является юридической консультацией.