Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
blackout-public — Blackout — The Official Blackout Public FAFO Repo. | Kitploit
Инструменты/GitHubGitHub/clark-prog/blackout-public
OSINT (Open Source Intelligence)ForensicsInformation GatheringWeb SecurityDigital ForensicsPrivacyThreat IntelligencePapers & ResearchLearning & EducationIncident ResponseCurated Resources
108 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
clark-prog/blackout-public

blackout-public

Blackout — The Official Blackout Public FAFO Repo.

Репозиторий

Blackout's Public FAFO Repo

ZoomInfo GTM Studio: Документация по отслеживанию до получения согласия

«Вы можете заблокировать исследователя. Вы не можете заблокировать доказательства.»


Что произошло

25 ноября 2025 года генеральный директор ZoomInfo Генри Шак (Henry Schuck) опубликовал в LinkedIn демонстрацию продукта GTM Studio — свою AI-платформу, которая «идентифицирует посещения веб-сайтов на уровне персоны».

Специалист по безопасности проанализировал лендинговую страницу GTM Studio и задокументировал обширную инфраструктуру отслеживания до получения согласия. Результаты были опубликованы в комментарии к посту генерального директора в LinkedIn.

В течение нескольких минут исследователь был заблокирован.

Никаких исправлений. Никаких разъяснений. Просто молчание.

Этот пакет доказательств гарантирует, что выводы не могут быть скрыты.


Ключевые выводы

ВыводДоказательство
Более 50 трекер-запросов до согласияЗахват сети показывает, что трекинг запускается до загрузки баннера согласия
Биометрия Sardine.ai включенаenableBiometrics: true в декодированной конфигурации
Фингерпринтинг PerimeterXКоллектор запускается на запросе №79 (до согласия)
Активный DNS-фингерпринтингenableDNS: true в конфигурации Sardine
118 уникальных трекер-доменовКонтакты при загрузке одной страницы
Фингерпринтинг сессииAPI обнаружения мошенничества создаёт сессию до согласия

Неопровержимое доказательство

Декодированная конфигурация Sardine.ai

root@kitploit:~
{
  "enableBiometrics": true,
  "enableDNS": true,
  "partnerId": "zoominfo",
  "dBaseDomain": "d.sardine.ai",
  "environment": "production"
}

Эта конфигурация была декодирована из base64-закодированной нагрузки в URL iframe коллектора.

Расшифровка:

  • Движения мыши отслеживаются по умолчанию
  • Записываются паттерны набора текста
  • Включён DNS-фингерпринтинг
  • ZoomInfo имеет официальное партнёрство с Sardine.ai
  • Это рабочая среда (production), а не тестирование

Ирония

ZoomInfo рекламирует GTM Studio как инструмент для «идентификации посещений веб-сайтов на уровне персоны».

Однако на собственной лендинговой странице этого продукта они разворачивают:

  • 3 внешних вендора идентификации/фингерпринтинга (Sardine.ai, PerimeterX, IdentityMatrix.ai)
  • Поведенческую биометрию до согласия
  • 118 различных трекер-доменов

Даже вендор идентификации посетителей не доверяет собственному продукту для идентификации посетителей.


Для маркетологов: Почему это важно для вас

Вы не юрист по защите данных. Вы пытаетесь выполнить план по воронке продаж. Так почему же вам должно быть до этого дело?

1. Ваш бюджет может покупать юридическую ответственность

Каждый доллар, потраченный на вендоров с задокументированным отслеживанием до согласия, — это потенциальный доллар будущих юридических обязательств. Когда в этой сфере начнутся коллективные иски, оправдание «мы не знали» часто не принимается — оно может быть расценено как халатность.

Вопрос для размышления: могут ли эти данные стать основанием для судебного разбирательства?

2. Ваши «данные о намерениях» могут нести юридический риск

Данные, собранные без надлежащего согласия, могут не подлежать легальной обработке. Это может означать:

  • Ваши оценки лидов могут быть построены на сомнительных данных
  • Ваши ABM-кампании могут таргетировать профили, собранные без согласия
  • Ваши модели атрибуции могут включать загрязнённые сигналы

Это стоит обсудить с вашей юридической командой.

3. Ваши клиенты могут стать истцами

Люди, за которыми ведётся отслеживание без согласия? Это те же люди, которых вы пытаетесь конвертировать. Когда они узнают (а распространённость таких практик становится всё более публичной), вы можете не просто потерять сделку — вы можете создать противника с юридическими полномочиями.

Каждый посетитель — потенциальный истец. Каждый просмотр страницы — потенциальное доказательство.

4. Соответствие вашего вендора влияет на ВАШЕ соответствие

GDPR Статья 26. CCPA 1798.100. Ваши контракты могут гласить: «вендор гарантирует соответствие». Суды признавали солидарную ответственность независимо от этого. Когда практики вендора становятся публичным достоянием, ваша юридическая команда спросит: «Кто утвердил этого вендора?»

Этот ответ подлежит раскрытию.

5. Ваши конкуренты могут использовать это против вас

Представьте, что вы проигрываете корпоративную сделку из-за того, что служба безопасности потенциального клиента изучила ваш маркетинговый стек. Представьте вопрос в RFP: «Используете ли вы вендоров с задокументированным отслеживанием до согласия?»

Ваш выбор вендоров подлежит раскрытию. Делайте выбор соответственно.


Горькая правда

Маркетинг действовал в режиме «двигайся быстро, проси прощения» 15 лет. Эта эпоха заканчивается.

Инфраструктура отслеживания, которая питала сценарий «рост любой ценой», теперь:

  • Задокументирована (вы читаете доказательства)
  • Подлежит раскрытию (публичный репозиторий GitHub)
  • Потенциально может быть основанием для иска (GDPR, CCPA, CIPA могут применяться)

Вы можете либо:

  1. Провести аудит своего стека сейчас и оценить ответственность до её кристаллизации
  2. Дождаться внешней проверки и объяснять, почему вы не среагировали на публичные доказательства

Вендоры вас не защитят. Ваши контракты могут вас не защитить. Только ваши решения — да.


Содержимое доказательств

root@kitploit:~
zoominfo-gtm-studio/
├── FINDINGS.md              # Полный технический анализ
├── TIMELINE.md              # Последовательность: пост CEO → комментарий → блокировка
├── code/
│   ├── sardine-config.json  # Декодированная конфигурация биометрии
│   ├── perimeterx.md        # Детали инфраструктуры PerimeterX
│   └── tracking-sequence.md # Полная хронология запросов
├── methodology/
│   └── how-we-tested.md     # Инструкции по воспроизведению
└── legal/
    ├── gdpr-analysis.md     # Анализ законодательства ЕС
    ├── ccpa-analysis.md     # Анализ закона Калифорнии о конфиденциальности
    └── cipa-exposure.md     # Анализ подверженности риску по закону Калифорнии о прослушивании

Как проверить (5 минут)

  1. Откройте Chrome в режиме инкогнито
  2. Откройте DevTools (F12) → вкладка Network
  3. Включите «Preserve log»
  4. Перейдите по адресу: https://www.zoominfo.com/products/gtm-studio
  5. НЕ взаимодействуйте с баннером согласия
  6. Посчитайте запросы, которые выполняются до появления баннера

На что обратить внимание

  • collector-pxosx7m0dx.px-cloud.net — фингерпринтинг PerimeterX
  • *.d.sardine.ai/bg.png — поведенческая биометрия Sardine
  • gw-app.zoominfo.com/gw/ziapi/fraud-detection — фингерпринтинг сессии

Юридический анализ

GDPR (ЕС)

  • Статья 5(3): Требуется согласие на использование файлов cookie до отслеживания
  • Статья 6: Необходимо законное основание для обработки
  • Статья 9: Поведенческая биометрия может относиться к особым категориям данных

CCPA/CPRA (Калифорния)

  • Право на информацию: Партнёрство с Sardine.ai не раскрыто в политике конфиденциальности
  • Право на отказ: Не предлагается отказа до начала отслеживания
  • Передача данных: Данные передаются 40+ третьим сторонам до согласия

CIPA (Калифорния)

  • Положения о прослушивании: Сбор биометрии без согласия может нарушать законы о прослушивании
  • Согласие обеих сторон: Калифорния требует согласия всех сторон для некоторых записей

Ответ генерального директора

![Henry_Schuck_Post](./Screenshot 2025-11-25 100147.png)

Когда ему были представлены задокументированные доказательства:

  • Отслеживание до согласия
  • Сбор поведенческой биометрии
  • 118 трекер-доменов на одной странице

Генеральный директор публичной компании решил:

  • Заблокировать исследователя
  • НЕ оспаривать выводы
  • НЕ давать разъяснений

ZoomInfo не ответил на запросы комментариев по этим выводам.


Юридическое предупреждение

ЭТО НЕ ЯВЛЯЕТСЯ ЮРИДИЧЕСКОЙ КОНСУЛЬТАЦИЕЙ.

Информация, содержащаяся в этом пакете доказательств, предоставлена только в информационных и образовательных целях. Ничто здесь не является юридической консультацией, и доступ, чтение или использование этой информации не создаёт отношений адвокат-клиент.

Вам следует проконсультироваться с квалифицированным юристом, имеющим лицензию в вашей юрисдикции, прежде чем предпринимать какие-либо действия на основе представленной здесь информации. Законодательство о конфиденциальности сложно, различается в зависимости от юрисдикции и может меняться. То, что может являться нарушением в одной юрисдикции, может не применяться в другой.

Blackout не является юридической фирмой. Мы — исследователи безопасности, документирующие технические находки. Мы не даём никаких заявлений или гарантий относительно:

  • Юридической точности или полноты любого анализа
  • Применимости цитируемых нормативных актов к вашей конкретной ситуации
  • Текущего состояния практик отслеживания любой компании (которые могут меняться)
  • Результата любых юридических действий на основе этой информации

Все выводы основаны на публично наблюдаемом поведении на момент тестирования. Захваты сети, декодированные конфигурации и хронология запросов представляют собой моментальный снимок. Вендоры могут изменить свои практики после публикации.

Если вы считаете, что пострадали от практик отслеживания или наблюдения до согласия, проконсультируйтесь с юристом по вопросам конфиденциальности или обратитесь в местный орган по защите данных. Не полагайтесь только на этот документ для оценки ваших юридических прав или средств правовой защиты.

Получая доступ к этому пакету доказательств, вы подтверждаете, что прочитали и поняли данное предупреждение.


О данном релизе

Этот пакет доказательств выпущен в общественных интересах.

Инфраструктура отслеживания вендоров должна быть прозрачной и проверяемой, а не подавляться, когда она задокументирована.

Выпущено: Blackout Research
Дата: 25 ноября 2025 года


Blackout Friday — 29 ноября 2025 года

Бесплатные криминалистические сканы. 100 доменов. 24 часа.

Узнайте, что делают ВАШИ вендоры.

→ deployblackout.com


«Вы можете заблокировать исследователя.
Вы не можете заблокировать доказательства.»

Скачать инструмент