分析显示,金融机构在未经有效同意的情况下向 GoogleMeta、TikTok、LinkedIn 和 Salesforce 发送敏感客户数据

葡萄牙波尔图,2026 年 7 月 22 日 /美通社/ -- Jscrambler 的最新研究表明,银行网站正在向第三方广告、分析和个性化平台传输敏感的客户信息,包括散列标识符、贷款详细信息和财务意图信号。对 14 家金融机构(涵盖零售和投资银行、支付提供商和消费信贷平台)的分析发现,这些数据通常会在做出 cookie 同意选择之前离开网站,在某些情况下,甚至在用户明确拒绝跟踪之后也是如此。

主要亮点:

在欧洲和美国的 14 个金融服务网站中,有 9 个网站在未经用户有效同意的情况下启动了跟踪技术,并将数据发送给至少十几个第三方,包括 GoogleMeta、TikTok、LinkedIn、PinterestAdobeSalesforce

从开户和抵押流程发送的经过哈希处理和未经哈希处理的电子邮件、电话号码和政府税号,以及来自信贷和贷款模拟器流程的精确贷款详细信息(包括具有完整还款条款的 27,000 欧元贷款模拟)。

在用户拒绝 cookie 后,跟踪通常会继续,并且同意选择通常不会延续到处理同一事务的 iframe 和子域中。

随着金融机构加速数字银行、个性化和嵌入式金融服务,更多关键的客户交互正在转移到浏览器中,从而在传统应用程序安全控制之外产生新的暴露点。

尽管银行将自己视为个人和财务数据最谨慎的保管者,但 Jscrambler 的研究表明,面向公众的现实往往与此不符。该报告发现,网络上一些最受监管和敏感的页面(抵押贷款申请、开户、信用模拟器)都具有跟踪和个性化脚本,这些脚本收集和传输的数据远远超出了普通金融客户旅程测量所需的数据。

研究发现的事件包括:

一家西班牙银行的抵押贷款流程在接受 cookie 后立即将客户的哈希电子邮件和电话号码发送到 TikTok 的像素端点,尽管 TikTok 既没有出现在该银行的 cookie 政策中,也没有出现在其隐私政策中。

在葡萄牙一家银行的开户流程中,客户的电子邮件地址与客户的姓名、年龄和国家税号 (NIF) 一起被发送到 Salesforce 营销平台,而未经有效同意。

另外两家葡萄牙机构的信用和贷款模拟器与 Google Analytics 共享了客户贷款请求的完整详细信息,包括确切金额、条款、利率和信贷总成本。这创造了源源不断的借贷意向信号流,流入跨行业使用的第三方广告生态系统。

该分析揭示了美国领先的银行和投资网站在访问者有机会提供同意之前向第三方发送分析请求的例子,强调了浏览器端技术如何绕过预期的隐私控制。

该研究还记录了三种不同的同意失败情况,即在 cookie 横幅执行操作之前触发标签,在用户选择“全部拒绝”后继续触发标签,以及正确记录在银行主站点上但未带入处理同一交易下一步的 iframe 或子域中的同意选择。在一个例子中,LinkedIn 将用户点击“拒绝全部”按钮的行为记录为跟踪事件,同时拒绝被忽略。

Jscrambler 安全研究主管 Gareth Bowker 表示:“银行花了数年时间强化其外围,但开户、贷款和个性化等关键客户旅程越来越多地通过他们无法完全控制的第三方脚本运行。” “你可以外包功能,但不能外包风险。我们的研究表明,这并不是少数孤立的配置错误。这是一种跨国家和机构一致的模式,敏感的财务数据通过许多组织不完全理解或管理的技术离开浏览器。”

这些调查结果提出了 GDPR 和电子隐私指令的事先同意要求、欧盟管理金融服务第三方风险的 DORA 框架、即将出台的支付服务法规以及包括 Gramm-Leach-Bliley 法案、CCPA 和 CPRA 在内的美国指令的重要合规性考虑因素。 Jscrambler 指出,责任由不审核所部署脚本的运行时行为的机构和广告技术平台共同承担,这些平台的默认配置(例如自动高级匹配)可以捕获和传输联系人数据,而无需网站所有者采取明确的操作。

Jscrambler 建议金融机构采取以下措施:

超越时间点供应商审查和静态标签审核,转向对开户、借贷和模拟流程的持续运行时监控。

部署强制控制措施,阻止未经授权的数据泄露,包括放置在请求 URL 中的数据。

验证被拒绝的同意实际上停止了数据收集,而不仅仅是记录被拒绝的信号。

使用跨 iframe 和子域的同意强制执行,而不是突破站点边界。

完整的研究报告《超越金库:银行网站在您登录之前悄悄分享的内容》可在此处获取。

除了该报告之外,Jscrambler 还将举办一次网络研讨会来审查研究结果,包括敏感金融数据暴露、同意失败、竞争情报风险以及金融机构重新获得可见性和对浏览器活动的控制所需的运行时控制的真实示例。

网络研讨会详细信息:日期/时间:2026 年 8 月 20 日上午 10 点(美国东部时间)参与者:Gareth Bowker,安全研究主管; Nathan Coppinger,产品营销经理;大卫·阿尔维斯,安全分析师。注册:可在此处进行。

关于 Jscrambler Jscrambler 是现代企业的客户端安全平台。作为第一家在浏览器运行时统一软件完整性和数据治理的供应商,Jscrambler 的行为执行核心为 AppSec 和数据治理团队提供了一个单一的控制平面,可以通过单一部署来保护、实施和确保合规性。 Jscrambler 建立在 15 年浏览器运行时专业知识和专有研究的基础上,为财富 500 强公司、金融机构、航空公司、在线零售商和媒体组织提供服务,这些公司的成功取决于浏览器中发生的情况。如需了解更多信息,请访问 jscrambler.com。

查看原始内容:https://www.prnewswire.com/news-releases/us-and-european-banks-sharing-financial-intent-loan-details-and-customer-data-with-third-party-platforms-according-to-jscrambler-research-302831595.html