Вокруг max.ru снова пошли громкие заголовки, но если смотреть на техническую часть, картина менее сенсационная.
Cloudflare Radar зафиксировал CORS-ошибки. CORS — это стандартная политика браузерной безопасности, которая ограничивает обмен данными между разными доменами. Если сторонний сервис не отдаёт нужный заголовок, браузер блокирует ответ.
Именно это и описывает ошибка No Access-Control-Allow-Origin header is present. Она не доказывает, что сайт получил чужие данные. Наоборот, она означает, что браузер не передал ответ странице.
Дальше включается автоматическая классификация Cloudflare. Сканер видит сторонние сервисы аналитики, обращения к доменам Яндекса и Mail.ru, элементы fingerprinting и может по совокупности признаков отнести сайт к нежелательному трекингу или даже spyware. Но это машинная метка, а не полноценный аудит безопасности.
Fingerprinting сам по себе тоже не всегда про слежку. В антифроде он нужен, чтобы отличать реального пользователя от бота, защищать аккаунты и снижать риск мошенничества. Похожие подходы используют крупные антибот/платёжные системы.
Это не значит, что вопросы приватности не нужно задавать. Нужно. Но конкретно здесь речь, судя по описанию, о стандартной веб-аналитике, антифроде и автоматической классификации, которая могла сработать слишком жёстко.