Klaviyo устранила передачу паролей через рекламные трекеры

Платформа маркетинговой автоматизации Klaviyo исправила ошибку конфигурации на странице регистрации, из-за которой данные новых пользователей, включая email и пароль, могли передаваться сторонним рекламным и технологическим сервисам. По словам представителя компании Даниэль Занатты, число известных затронутых лиц составляет менее 200 по доступным активным логам.
Исследователь безопасности Сэм Джадали, сооснователь стартапа Melurna, сообщил TechCrunch, что неверная настройка формы существовала как минимум с февраля 2024 года по ноябрь 2025 года и, возможно, дольше. Компания не уточнила, как долго хранятся её логи и какой полный период охватывает инцидент.
Какие сведения могли получить сторонние сервисы
Тесты Melurna показали, что данные из формы регистрации могли быть доступны сторонним системам, чьи трекеры были встроены в сайт Klaviyo. Помимо адреса электронной почты и пароля, в форму вводились название компании, адрес её сайта и номер телефона.
Среди упомянутых в исследовании сервисов — Facebook и Google, HubSpot, Microsoft и LinkedIn, а также X. Klaviyo подтвердила, что проблема была связана с «ошибкой конфигурации приложения», и сообщила об исправлении уязвимости.
Почему ошибка связана с пикселями
Трекеры, часто называемые пикселями, владельцы сайтов и приложений используют для сбора сведений о посещениях, анализа работы продукта и поиска ошибок. Однако при неверной настройке такие скрипты могут передавать и персональные данные, которые посетитель вводит на той же странице.
В данном случае речь шла о форме создания учётной записи. Пароль относится к особо чувствительным данным: его передача третьим сторонам создаёт риск для пользователя, особенно если тот повторно использовал ту же комбинацию на других сервисах.
Что известно о раскрытии инцидента
Klaviyo заявила, что уведомила известных затронутых пользователей, но не предоставила TechCrunch текст такого уведомления. Компания также не объяснила, почему не публиковала информацию об инциденте, и не назвала общее число людей, чьи данные могли быть переданы за весь срок работы ошибочной конфигурации.
Klaviyo обслуживает 205 000 платящих клиентов для рассылок по электронной почте, SMS и другим каналам. На сайте компании указано, что платформа управляет более чем семью миллиардами клиентских профилей.
Практический вывод
Для бизнеса этот случай показывает необходимость отдельно проверять поведение всех сторонних скриптов на страницах регистрации и других формах. Поля с паролями и персональными данными не должны попадать в события аналитики и рекламы; после обнаружения подобной ошибки важно определить охват по журналам и уведомить затронутых пользователей.

