«Мне нечего скрывать»: разбор аргумента по пунктам
Весной этого года я публиковал текст «Действительно ли вам нечего скрывать». Там были Сноуден, Солов, Гринвальд, стэнфордское исследование метаданных и Паноптикон Бентама. Текст объяснял, почему фраза «мне нечего скрывать» логически несостоятельна.
Но после этого я несколько раз получал возражение, которое мои собеседники повторяли на разные лады. Вот примерно что они говорили: «Хорошо, красиво. А конкретно мне что грозит? У меня в телефоне Госуслуги, банки и чат родительского комитета».
Возражение справедливое. В прошлом посте почти вся фактура была западной: американская полиция, американский Google, американские писатели. Для граждан РФ это не выглядит как аргумент. Этот пост построен иначе. В нём я разберу сам аргумент как логическую конструкцию из нескольких независимых утверждений, потому что каждое из них ломается по-своему. А потом посмотрим на то, что стоит в телефоне у большинства читателей: на Max и на приложениях Яндекса.
Сразу огооворюсь. Я ни с кем не борюсь, ни к чему не призываю и не давлю на мораль. Мы поговорим о ФЗ-149, познакомимся со статистикой Судебного департамента при Верховном Суде, с академической работой трёх европейских университетов, результатами реверс-инжиниринга APK-файлов и официальным ответом компании, чьи приложения разбирали. Там, где стороны остались при своих мнениях, я приведу обе версии и объясню, почему спор неразрешим в принципе. Это и есть главный вывод поста, как ни грустно это осознавать.
Семь смыслов одной фразы
Люди произносят одинаковые слова, имея в виду совершенно разное. Прежде чем спорить, полезно разложить фразу на утверждения и проверить каждое отдельно.
Смысл 1. «Слежка нужна, чтобы ловить преступников. Я не преступник»
Тут смешаны две разные операции: сбор данных и отбор нужных. Собирают данные все подряд, а отбор происходит потом, по критериям, которых вы не видите и в формировании которых не участвуете.
Насколько много данных собирается и отбирается? Вот сведения, которые публикует Судебный департамент при Верховном Суде РФ. Вот обзор судебной статистики за 2024 год, страницы 8 и 14:
- областные и равные им суды рассмотрели 468,4 тыс. ходатайств о проведении оперативно-разыскных мероприятий. Отказано по 100. Доля отказов около 0,02 % — лишь на 100 ходатайств из почти полумиллиона запрошенные данные не были предоставлены;
- из них 321,8 тыс. — материалы об ограничении конституционного права граждан на тайну переписки, телефонных переговоров, почтовых и иных сообщений;
- районные суды рассмотрели ещё 515,0 тыс. ходатайств о проведении ОРМ, из них 189,4 тыс. — об ограничении той же тайны связи;
- отдельной строкой — 230,7 тыс. материалов о получении информации о соединениях между абонентами и абонентскими устройствами. Это та самая детализация: кто, кому, когда, откуда, сколько длилось.
Считайте сами: свыше полумиллиона судебных разрешений на доступ к переписке и переговорам за один календарный год. Примерно тысяча четыреста в сутки, включая выходные. Плюс четверть миллиона запросов на детализацию соединений.
Это законная, санкционированная судом деятельность, и в каждом отдельном случае у неё, вероятно, есть основания. Но масштаб делает бессмысленным вопрос «зачем им я». При таких объёмах никто не принимает решение о вас лично — решение принимает процедура, в которой доля отказов измеряется сотыми долями процента.
Аргумент «я не преступник» отвечает на вопрос, который система не задаёт. Она не выбирает, за кем следить. Она уже собрала данные обо всех и выбирает, что с ними делать.
Смысл 2. «Мои данные никому не интересны»
Интересность данных определяет тот, кто их анализирует. И у этого интереса есть вполне конкретная рыночная цена.
Издание «Вёрстка» собрало прайс-лист теневого рынка «пробива» и сравнило цены 2022 и 2025 годов:
Полторы сотни тысяч рублей за месяц вашей телефонной активности — это ответ на вопрос «кому я нужен». Кто-то регулярно платит эти деньги, иначе цены бы не держались.
Показательна и причина роста. Цены подняли риски исполнителей: в конце 2024 года в Уголовном кодексе появилась статья 272.1 об обороте персональных данных, полученных незаконным путём. Исполнителей стало меньше, и они подняли тарифы. Как сформулировал собеседник издания: «Мало кто готов рисковать за копейки».
Второй слой того же ответа — автоматический интерес. Счётчик Яндекс Метрики установлен примерно на 3 миллионах сайтов в мире, Meta* Pixel — примерно на 5,8 миллиона. Ни один из этих счётчиков не решает, интересны ли вы. Он собирает всех подряд, потому что стоимость сбора одного дополнительного профиля близка к нулю.
* Meta Platforms Inc. признана в России экстремистской организацией, её деятельность на территории РФ запрещена.
Смысл 3. «Меня всё равно никто не читает, объёмы слишком большие»
Это верное утверждение, из которого делают неверный вывод. Читать действительно никто не будет. Но это потому, что читать и не нужно — достаточно хранить и уметь искать.
Любой мессенджер, работающий в России легально, входит в реестр организаторов распространения информации (ОРИ) и по статье 10.1 ФЗ-149 обязан хранить содержимое всех сообщений шесть месяцев, а метаданные — три года (срок увеличен с одного года до трёх с 1 января 2026-го). Подробно этот механизм я разбирал в посте «Почему я до сих пор не поставил Max».
Что означает трёхлетний архив метаданных на практике, показало исследование Стэнфорда, опубликованное в PNAS: по одним только метаданным 800 добровольцев, без единой строчки содержимого переписки, исследователи определили у участников сердечную аритмию, рассеянный склероз и прерванную беременность. Я писал об этом в первом тексте — здесь важна другая сторона: всё это делалось алгоритмом, а не человеком, который «читает».
Ваша переписка в архиве не покрывается пылью, ожидая заинтересованного читателя, как вы, вероятно, думаете. Нет. Она терпеливо ждёт запроса, который может прийти через год, через два, через три — по поводу, который сегодня ещё не существует. Или не прийти. Или через пять лет — вы же не можете проконтролировать, что по истечении трёх лет ваши переписки удалили.
Смысл 4. «Если что — я объясню»
Этот смысл появляется вследствие наивной уверенности в том, что вам дадут возможность объясниться, что вы будете знать, что именно нужно объяснять, и что объяснение будет принято.
В первом тексте я приводил истории Хорхе Молины и Закари Маккоя — двух американцев, ставших подозреваемыми из-за геолокации телефона. Российский аналог этой проблемы выглядит не так угрожающе, зато встречается чаще: блокировка аккаунта без объяснения причин. Яндекс ID — ключ от почты, диска, денег в кошельке, подписок и умного дома, и его можно потерять из-за входа с «подозрительного» IP. В Яндекс Директе есть отдельная категория ужаса — блокировка по «пункту 15 правил», то есть без указания причины и без возможности обжалования. Я разбирал этот класс историй в посте «Под подозрением».
Общая структура одинаковая: решение принимает алгоритм, объяснение по причинам не предоставляется, апелляция подаётся тому же алгоритму. Бремя доказательств невиновности падает на вас, причём материалы дела вам не показывают.
Системы, где честный человек попадает в статистическую погрешность, я разбирал отдельно в тексте «Допустимый ущерб». Коротко: при массовой проверке даже очень точный классификатор даёт огромное абсолютное число ложных срабатываний просто потому, что проверяемых много. Ваша честность на это никак не влияет.
Смысл 5. «Я ничего не нарушаю»
Самый понятный из смыслов и самый уязвимый — потому что здесь работает арифметика, а не идеология.
Срок хранения ваших данных — три года (по идее, как на самом деле — никто не знает, потому что собиратели данных в паблик не отчитываются). Срок жизни редакции закона — иногда несколько месяцев.
Пример. С 1 сентября 2025 года действует статья 13.53 КоАП РФ: административный штраф от 3 000 до 5 000 рублей за умышленный поиск заведомо экстремистских материалов и получение доступа к ним, в том числе с использованием средств обхода блокировок. Наказуемым стало действие, которое раньше было нейтральным, — сам поиск, безотносительно того, что вы потом сделали с найденным.
Механика тут такая. 31 августа 2025 года поисковый запрос был просто строкой текста, вбитой в поле формы. 1 сентября он стал элементом состава правонарушения. История ваших запросов при этом существовала и до, и после — она не знает, какая сегодня редакция кодекса.
То же самое верно для любой будущей нормы. Вы не нарушаете сегодняшние правила — прекрасно. Только вот собранные о вас данные переживут сегодняшние правила.
Ещё одна деталь, о которой редко думают. Состав в статье 13.53 построен вокруг слова «заведомо»: наказуем поиск заведомо экстремистских материалов, то есть таких, о запрете которых вы знали заранее. Формально это и есть предохранитель от случайности — наткнулись, не зная, состава нет.
Проблема в том, что это знание невозможно ни получить заранее, ни потом опровергнуть. Федеральный список экстремистских материалов ведёт Минюст, в нём тысячи позиций, он пополняется постоянно, и сверяться с ним перед каждым поисковым запросом нереально. А доказывать, что никакого «заведомо» у вас не было, придётся уже в конкретном деле — см. четвёртый пункт выше.
Смысл 6. «Мне нечего скрывать от государства»
Это утверждение о доверии: я не в конфликте с государством, пусть себе знает, с кем я общаюсь и что покупаю на завтрак. Спорить с самим доверием бессмысленно — это личный выбор человека, и он имеет на него полное право.
Возражение лежит в другом месте. Даже если доверие оправдано целиком, оно не даёт того, ради чего произносится, потому что «государство» — не тот адресат, который в реальности получает ваши данные.
Адресата зовут иначе. Доступ к государственным базам есть у людей: у оперативника, у сотрудника МФЦ, у клерка в ведомстве, у подрядчика, обслуживающего систему. Счёт идёт на сотни тысяч человек. Ровно поэтому существует прайс-лист, который я приводил выше. Сведения о пересечении границы продаются за 33 000 рублей потому что с одной стороны, у кого-то есть служебный доступ и нужда в деньгах, а с другой стороны — есть те, кому эти сведения интересны настолько, что они готовы за них заплатить. Доверие институту и доверие каждому из держателей доступа — разные вещи, и вторых вы не выбирали.
Данные не остаются у адресата. Даже там, где все держатели доступа безупречно добросовестны, остаются утечки. И по итогам 2025 года лидером по утечкам стал именно госсектор: 73 % всех инцидентов, а в топ-5 крупнейших вошли четыре государственных сервиса — около 600 миллионов записей.
Доверие вообще предполагает, что вы что-то отдавали. Между тем бо́льшую часть государственного массива собрали без вашего участия: полгода содержимого переписки и три года метаданных у мессенджера, детализация соединений у оператора связи, запись о вас в Едином регистре населения, ваши карты в реестре НСПК. Здесь нечего доверять и нечего отзывать — вас не спрашивали.
Сложите три наблюдения. Фраза описывает отношения с одним адресатом, а срабатывает как пропуск для всех остальных. Вот кто в результате оказывается на другом конце:
- рекламные сети — строят профиль ваших интересов, платёжеспособности и жизненных обстоятельств;
- банки и страховые — используют данные для скоринга, от которого зависит ставка по кредиту;
- работодатель — смотрит соцсети до собеседования и иногда после;
- мошенники — работают на утёкших базах;
- частные лица — бывший супруг, конкурент, сосед, знакомый с доступом к телеграм-боту пробива.
Ни с кем из этого списка вы отношений не устанавливали и доверия им не выражали. «Мне нечего скрывать от государства» на практике читается так: «мне нечего скрывать от того, кто купит эту базу за 9 500 рублей».
Последний пункт списка стоит развернуть цифрами. По данным Банка России, в 2025 году злоумышленники похитили у россиян 29,3 млрд рублей — это объём операций без добровольного согласия клиентов, то есть только банковский срез проблемы. Оценка МВД по всем видам мошенничества на порядок больше: не менее 295 млрд рублей за 2024 год.
Почти вся эта индустрия работает на данных. Звонок «из службы безопасности банка» убедителен ровно настолько, насколько звонящий знает о вас: имя-отчество, последние четыре цифры карты, недавнюю покупку, имя вашего руководителя. Всё это берётся из утечек — а их в 2025 году в России, по данным F6, было 767 миллионов записей.
Схема замыкается: вы сдали паспортные данные в сервис, которому доверяли, сервис их потерял, база ушла на рынок, мошенник купил её за те самые 9 500 рублей и позвонил вам. Скрывать вам по-прежнему нечего — терять есть что.
Смысл 7. «Приватность — это цена безопасности»
Это наиболее сложный и ответственный смысл, поэтому его разбирают реже всего.
Обмен, о котором идёт речь, несимметричен по трём параметрам.
По гарантиям. Данные вы отдаёте наверняка и сразу. Безопасность получаете с неопределённой вероятностью и потом. При этом эффективность массового сбора никто не измеряет публично — нет открытых данных вида «столько-то преступлений предотвращено благодаря хранению метаданных всех абонентов».
По обратимости. Отданные данные не возвращаются. Если завтра вы решите, что обмен был невыгодным, отменить его нельзя: копии уже сделаны.
А ещё закон делит ваши данные на две части с разной обратимостью.
Всё, что вы отдали обычному оператору персональных данных — магазину, клинике, сервису доставки, оператору лояльности, — вы вправе забрать. Закон 152-ФЗ определяет согласие на обработку и право его отозвать (ст. 9), а по части 5 статьи 21 оператор обязан прекратить обработку и уничтожить данные в срок не более тридцати дней с момента отзыва. На практике это работает через раз и требует настойчивости, но процедура существует, она описана, у неё есть срок, и за её нарушение предусмотрен штраф.
А вот то, что о вас собрали организатор распространения информации и оператор связи, забрать нельзя. Причина до безобразия изящна: у вас никогда не спрашивали согласия. Шесть месяцев содержимого и три года метаданных компания хранит по обязанности, возложенной на неё законом: статья 10.1 ФЗ-149 для мессенджеров и статья 64 закона «О связи» для операторов. Отзывать нечего — вы ничего не разрешали. Тот же 152-ФЗ прямо оговаривает: если у оператора есть самостоятельное законное основание обрабатывать данные, отзыв согласия обработку не останавливает.
Данные, собранные ради прибыли, вы контролируете и можете потребовать удалить. Данные, собранные под обещание сделать вас безопаснее, не контролируете совсем: не можете узнать объём, ограничить срок, оспорить состав, потребовать удаления и даже убедиться, что срок истёк и запись действительно стёрлась.
Единственная доступная вам операция с этим архивом — подождать, пока он истечёт сам. Три года. Если срок за это время не продлят ещё раз — с одного года до трёх его уже увеличили с 1 января 2026-го. И если ОРИ добросовестно удалит накопленные сведения по истечению трёх лет.
По направлению. Прозрачность у нас односторонняя. Простой тест: попробуйте применить логику «нечего скрывать — нечего бояться» к организации, которая предлагает использовать эту логику вам. Запросите служебную переписку, детализацию звонков сотрудников, критерии, по которым формируются списки. Вам откажут, и откажут обоснованно — у любой работающей организации есть законное право на конфиденциальность. А вот обычному человеку как физическому лицу в этом праве отказано.
Брюс Шнайер сформулировал эту подмену в «The Eternal Value of Privacy»: дискуссию описывают как «безопасность против приватности», хотя настоящий выбор — между свободой и контролем.
Зачем нужен контроль над информацией о себе
Разобраться с аргументами — это хорошо, но этого мало. Нужно объяснить, зачем человеку контроль над сведениями о себе, если он действительно не делает ничего дурного.
Приватность — это уместность, а не секретность
Самое полезное определение приватности придумала Хелен Ниссенбаум, профессор Корнеллского университета. В работе «Privacy as Contextual Integrity» (Washington Law Review, 2004) и позже в книге Privacy in Context она предложила отказаться от деления информации на секретную и публичную.
Вместо этого — понятие контекстной целостности. У каждого информационного потока есть контекст, и у контекста есть норма: кто, что, кому и на каких условиях передаёт. Нарушение приватности происходит, когда информация попадает из «своего» контекста в «чужой», даже если сама по себе она совершенно невинна.
Ваши анализы крови в кабинете врача — норма по контексту. Те же анализы у страховой компании, у работодателя или в телеграм-канале — нарушение, притом что информация не изменилась ни на букву.
Это объясняет, почему утечка базы «Гемотеста» в 2022 году была катастрофой, хотя в ней не было ничего «постыдного». Утекли не тайны. Утекли медицинские данные, уместные в контексте личных кабинетов пациентов и неуместные во всех остальных.
И это же объясняет, почему ответ «а что тут такого» бьёт мимо. Вопрос не в содержании сведений, а в том, кто получил доступ к потоку и по какому праву.
Контроль над информацией — это контроль над тем, кем вас считают
Профиль человека собирается без его участия, а применяется к нему.
Ставка по кредиту, лимит по карте, решение по страховке, отказ в аренде, попадание в список для дополнительной проверки на границе — всё это результаты работы моделей, которым скормили вашу цифровую тень. Вы не видите ни входных данных, ни весов, ни результата. Вы видите только вывод: «отказано».
Причём тень строится не только из ваших действий. Она строится из действий людей вокруг вас — об этом был отдельный текст, «Групповая приватность»: достаточно, чтобы ваш номер оказался в записной книжке знакомого, загрузившего контакты в чужой сервис.
Право быть разным в разных ролях
С мамой, с коллегами, с врачом и в поисковой строке в три часа ночи вы ведёте себя по-разному — и это признак здоровой психики, а не двуличия. Разные роли требуют разных границ.
Слияние данных из разных контекстов эти границы стирает. Хороший пример — Единый регистр населения: с 1 января 2026 года он стал приоритетным источником сведений о людях для государственных органов, в нём около 148,5 миллиона записей, а оператором выступает ФНС. Регистр связывает сведения, которые раньше жили в разных ведомствах: акты гражданского состояния, семейные связи, налоговые данные, воинский учёт.
Каждый отдельный элемент этой конструкции законен и осмыслен. Вместе они дают то, чего не было ни в одной отдельной базе, — единое представление о человеке, собранное без его участия.
Единый реестр карт: как появляется новая точка сборки
Свежий пример того же процесса — и на нём хорошо видно, что дело не в чьих-то дурных намерениях.
С 1 сентября 2026 года в России заработает Единая система учёта платёжных карт (ЕСУПК). Она введена федеральным законом от 26 июня 2026 года № 210-ФЗ, который вносит поправки в 161-ФЗ «О национальной платёжной системе». Оператором станет НСПК — Национальная система платёжных карт, та самая, что обслуживает «Мир» и Систему быстрых платежей.
- в реестр попадают все карты, выпущенные российскими банками, независимо от платёжной системы, включая ранее эмитированные Visa и Mastercard и карты с истекшим сроком, если банк продолжает их обслуживать;
- банк передаёт сведения о каждой выпущенной и заблокированной карте, включая ИНН держателя;
- Росфинмониторинг сможет получать часть сведений напрямую через НСПК, минуя долгий межведомственный обмен;
- с 1 сентября 2027 года вводится ограничение: больше 20 действующих карт на человека во всех банках сразу оформить не получится;
- истории конкретных операций в реестре нет — только факт выпуска, тип карты и держатель.
Заявленная при создании ЕСУПК цель выглядит разумно: борьба с дропперством, то есть с обналичиванием краденых денег через карты подставных людей. Это реальная проблема, напрямую связанная 29,3 млрд рублей из предыдущего раздела. Я не считаю эту меру бессмысленной или злонамеренной.
Вопрос в другом: что меняется лично для вас, если вы не дроппер и никогда им не были. Меняется четыре вещи, и все довольно бытовые.
Решение о выдаче карты принимает уже не тот банк, в который вы пришли. До сентября 2026-го каждый банк видел только свои карты и о ваших отношениях с остальными не знал ничего. Теперь при выпуске новой карты банк сверяется с общим реестром. Отказ перестаёт быть локальным: раньше можно было пойти в соседний банк, с сентября 2027-го ответ во всех банках будет один и тот же.
Двадцать карт — это меньше, чем кажется. Посчитайте: зарплатная с прошлой работы, зарплатная с текущей, кредитка ради кэшбэка, карта под подписки, детская, валютная, виртуалка для интернет-покупок, карта маркетплейса. Плюс заблокированные и утерянные карты, а также карты с истекшим сроком, которые банк продолжает обслуживать, — они тоже учитываются в реестре. Человек, никогда не считавший свои карты, узнаёт о потолке в тот момент, когда карта понадобилась.
Ответ на вопрос «какие у него карты» теперь лежит готовым. Раньше эту картину собирали по кусочкам, запрашивая каждый банк отдельно, — и каждый банк был отдельным препятствием. Теперь она существует в одном месте, привязанная к ИНН, на всё население страны. Цена компрометации одной такой точки несопоставима с ценой компрометации одного банка, и статистика прошлого года показывает, чем это заканчивается на практике: госсектор — 73 % инцидентов, четыре сервиса — около 600 миллионов записей. Крупные централизованные системы теряют данные крупными кусками.
Свою запись вы не увидите. Порядок, в котором человек может посмотреть, что о нём значится в реестре, и оспорить ошибку, из опубликованных материалов не следует. Реестр создан для банков и надзорных органов, вы в нём — объект учёта. Если запись окажется неверной, узнаете вы об этом стандартным способом — когда получите отказ без объяснения причин.
Это и есть механизм, о котором идёт речь в этом разделе. Никто не принимал решения «давайте построим базу с полным финансовым профилем каждого россиянина». Решали конкретную задачу — побороть дропперов. База появилась как побочный результат. И она никуда не денется, когда задача изменится или когда изменится перечень тех, кому положен доступ.
Заметьте: аргумент «мне нечего скрывать» здесь вообще не работает как защита. Реестр не проверяет, честный вы человек или нет. В него попадают все.
Право передумать
Данные консервируют вас в прошлом. Трёхлетний архив метаданных — это ваша версия трёхлетней давности: с теми взглядами, тем кругом общения, теми привычками и теми глупостями, которые вы с тех пор переросли.
Живой человек меняется. Архив — нет. И когда архив открывают, судят по нему, а не по вам сегодняшнему.
Асимметрия информации и есть асимметрия власти
Финальный довод простой. Вы не знаете, что о вас записано. Тот, кто записывает, знает. Вы не можете посмотреть свой профиль, исправить в нём ошибку и проверить, кто им пользовался. Другая сторона может всё.
Гленн Гринвальд проверял это своим известным способом: каждому, кто говорил «мне наплевать на приватность», он предлагал прислать пароли от всех аккаунтов, чтобы он мог полистать переписку и опубликовать интересное. За годы не согласился ни один человек.
Люди защищают приватность инстинктивно и отрицают её на словах. Разрыв между этими двумя вещами — и есть предмет разговора.
Как это устроено в телефоне: Max
Теперь от принципов к тому, что реально стоит на устройствах. Начну с Max, потому что с ним ситуация формально самая простая.
Правовой контур
Max — сервис VK, компании, контролируемой государственным «Газпромом». Мессенджер входит в реестр ОРИ, обязательно предустанавливается на новые смартфоны в России с 1 сентября 2025 года, а вход в мобильное приложение Госуслуг с декабря 2025-го фактически требует его установки. Всё это я подробно разбирал в тексте «Почему я до сих пор не поставил Max», повторяться не буду.
Одна деталь оттуда важна здесь. Сквозного шифрования в Max нет, и это не недоработка — статус ОРИ обязывает хранить содержимое сообщений и по запросу предоставлять ФСБ ключи или расшифрованные данные. В политике конфиденциальности прямо указана передача данных по запросам ФСБ, МВД, ФНС и Банка России.
То есть даже без единой строчки кода понятно: вся ваша переписка в Max доступна оператору сервиса и по процедуре — государственным органам. Это не обвинение и не упрёк, я просто описываю нормативную конструкцию, в которой существует сервис.
Технический контур
18 мая 2026 года на Хабре вышел разбор APK-файла Max под заголовком «15 вещей, которые вы бы не хотели знать о мессенджере MAX». Автор — пользователь под ником zarazaexe. Материал технический, с именами классов, эндпоинтов и серверных флагов. Наиболее существенные находки:
- сбор списка установленных приложений. SDK MyTracker собирает перечень программ на устройстве и отправляет на
tracker-api.vk-analytics.ru. Хранится хеш списка, при изменении шлётся полный перечень; - подписка на адресную книгу.
ContentObserverподписан на корень адресной книги с флагомnotifyForDescendants=true, на сервер уходят хеши номеров и размер книги; - детекция VPN. Проверка
hasTransport(TRANSPORT_VPN), при этом сервер может задать уровень реакции — от предупреждения до полного запрета чатов; - отдельный модуль деанонимизации. Обфусцированный компонент
ru.trace_flow.dpsпри выходе приложения из фона опрашивает шесть внешних сервисов определения IP и отправляет реальный адрес вместе с User ID, Device ID и признаком включённого VPN, обходя раздельное туннелирование; - аппаратный идентификатор через Widevine DRM. Хеш от идентификатора DRM-модуля используется как ID устройства. Он хранится в защищённой области процессора и не сбрасывается ни при переустановке приложения, ни при сбросе телефона к заводским настройкам;
- серверный флаг отключения проверки TLS. Ключ
net-ssl-session-validateпозволяет с сервера выключить проверку сертификата соединения; - скрытая запись звука. Команда
collect-debug-dumpпо WebSocket запускает запись сырого аудио с нескольких точек звукового тракта с последующей загрузкой на серверы, без какой-либо индикации в интерфейсе.
О реакции VK. Пресс-служба ответила на публикацию, но технические выводы по существу не опровергла; в обновлении 26.7.1 из приложения убрали запросы к WhatsApp и Telegram, оставив соответствующие классы в коде. Русская служба The Moscow Times отдельно отмечает, что Cloudflare некоторое время классифицировал приложение как шпионское ПО, а затем молча снял пометку.
Оговорка
Реверс-инжиниринг показывает наличие кода, а не факт его исполнения на вашем устройстве. Строка, отключающая проверку TLS, может никогда не сработать. Механизм записи звука может быть отладочным инструментом, оставшимся с этапа разработки.
Но у этой оговорки есть обратная сторона. Все перечисленные механизмы управляются с сервера. Решение о том, включить их для конкретного устройства или нет, принимается не вами, не в момент установки и не в настройках приложения. Оно принимается снаружи и может измениться в любой момент без обновления программы.
Это и есть отсутствие контроля в чистом виде. Формулировка тут не «за вами точно следят», а «включение слежки за вами не требует вашего участия и не оставляет следов в интерфейсе».
Что это значит в контексте «нечего скрывать»
Возьмите три находки вместе: список установленных приложений, хеши всей адресной книги и идентификатор устройства, переживающий сброс к заводским настройкам.
Список приложений — это ваш финансовый профиль (какие банки), ваши привычки (какие мессенджеры), ваша осторожность (какие VPN). Адресная книга — ваш социальный граф, причём собранный со всех сторон сразу, а не только с вашей. Несбрасываемый идентификатор — гарантия, что связка не разорвётся никогда.
Скрывать вам действительно нечего. Но эти три элемента вместе дают карту вашей жизни, которую вы никому не рисовали. О том, почему привязка к номеру телефона усугубляет проблему, я писал в «Номер телефона — это не вы».
Яндекс: спор без победителя
С Яндексом ситуация сложнее и интереснее, поэтому я разберу её подробнее.
Обвинение
3 августа 2026 года на Хабре вышла первая часть исследования «Как за вами следит Яндекс» — разбор Android-приложений Яндекс Поиска и Яндекс Браузера. Заявленный масштаб: более 60 механизмов сбора данных, из них 11 автор классифицирует как критические и 38 как высокорисковые; 387 сетевых эндпоинтов, 94 метода JavaScript Bridge, более 70 управляемых с сервера конфигурационных флагов.
- предактивационный аудиобуфер. Микрофон пишет звук до произнесения активационной фразы «Алиса», размер буфера задаётся с сервера параметром
buffer-size-ms, данные уходят наwss://uniproxy.alice.yandex.net; - сканирование Wi-Fi. Сбор BSSID, SSID и уровня сигнала всех доступных точек доступа для геолокации с точностью 10–50 метров;
- собственный DNS. Жёстко прописанные адреса
77.88.8.8и77.88.8.1в обход системного DNS, DNS VPN-подключения, DoH и Tor; - список установленных приложений через
PackageManager, включая перечень конкурирующих браузеров, мессенджеров и банковских приложений в манифесте; - синхронизация контактов через
ContentObserver, включая записи из WhatsApp, Telegram и Viber; - платёжные данные — по утверждению автора, номер карты и CVV уходят на сервер до токенизации.
Защита
Через несколько дней Яндекс опубликовал официальный ответ — «Как за вами (не) следит Яндекс: что на самом деле происходит внутри Android-приложений». Ответ технический, а не пиаровский, и разбирает пункты по одному:
- про запись звука. Буфер ограничен примерно 1,5 секунды до активационной фразы и 0,5 секунды после, целиком на сервер не отправляется и не прикрепляется к каждому запросу. Локальный детектор активационной фразы в нативном коде — стандартная архитектура голосовых помощников;
- про контакты. Постоянного
ContentObserverнет, синхронизация запускается при открытии голосового ассистента и при определённых условиях, а не в реальном времени; - про карты. Платёжные данные идут в отдельный сертифицированный по PCI DSS контур, а не через общий бэкенд;
- про VPN. Механизм определения VPN — стандартная логика сетевого стека Chromium, унаследованная браузером, а не собственная разработка;
- про DNS. Резервный DNS нужен для работоспособности при сбое системного;
- про удалённую конфигурацию. Позволяет менять параметры без выпуска новой версии приложения — обычная практика индустрии.
Главный тезис ответа: все механизмы работают внутри модели безопасности Android и требуют явно выданных разрешений, а «одного реверс-инжиниринга недостаточно» для корректных выводов без понимания полного контекста работы функций.
Кто прав
Мой ответ: в какой-то мере правы обе стороны, и именно это делает историю показательной.
Автор разбора прав в том, что механизмы существуют, что они мощные и что управляются они с сервера. Яндекс прав в том, что наличие вызова в коде не равно постоянной слежке, что многое объясняется архитектурой платформы, и что реверс-инжиниринг без доступа к серверной части даёт неполную картину.
А теперь важное. Спор невозможно прекратить.
Код закрыт. Поведение приложения управляется удалёнными флагами. Серверная сторона недоступна для проверки. Независимого аудита нет. В этой конфигурации утверждение «буфер 1,5 секунды и целиком не отправляется» невозможно ни подтвердить, ни опровергнуть, его можно только принять на веру или не принять.
Вы как пользователь оказываетесь в положении, где спор двух технически грамотных сторон о том, что делает программа в вашем кармане, для вас лично неразрешим в принципе. Это и есть отсутствие контроля над информацией о себе, причём в самом буквальном смысле. Об этой развилке между доверием и проверяемостью я писал в «Эпохе недоверия».
Случай, где спорить не о чем
Чтобы не сводить всё к «слово против слова», приведу историю той же компании, где факты установлены академическим исследованием и признаны всеми участниками.
В 2025 году исследователи из KU Leuven, IMDEA Networks и Университета Радбауда опубликовали работу «Covert Web-to-App Tracking via Localhost on Android». Механизм такой:
- Вы открываете в браузере сайт со счётчиком Яндекс Метрики.
- Скрипт счётчика отправляет запрос на
127.0.0.1— то есть на ваш собственный телефон, на порты 29009 и 30102 (или 29010 и 30103 по HTTPS). - Нативное приложение Яндекса, установленное на этом же телефоне, слушает эти порты, принимает запрос и связывает анонимную сессию в браузере с вашим аккаунтом в приложении.
Браузерная песочница обойдена. Режим инкогнито не помогает — приложение и браузер работают на одном устройстве, а localhost не считается внешней сетью, и правила изоляции на него не распространялись.
Даты, установленные исследователями: Яндекс Метрика использовала этот канал с февраля 2017 года, добавив HTTPS в мае 2018-го. Meta* Pixel применял похожий приём с сентября 2024-го. Метрика на тот момент стояла примерно на 3 миллионах сайтов, Meta* Pixel — примерно на 5,8 миллиона; на 78–84 % затронутых сайтов передача происходила до получения согласия пользователя.
Реакция была быстрой: Chrome 137 (26 мая 2025 года) и Firefox 139 закрыли используемые порты, Brave и DuckDuckGo добавили блокировки, обе компании прекратили практику, причём для Meta* дата зафиксирована точно — 3 июня 2025 года.
Обратите внимание на срок: восемь лет. Восемь лет механизм работал в приложениях, установленных у десятков миллионов людей, и ни один пользователь не мог его обнаружить самостоятельно. Понадобились три университета и специальное исследование.
Отсюда следует простая вещь, уничтожающая ещё одну иллюзию: «я бы заметил». Вы не заметите. Заметить может только тот, у кого есть инструменты и время на разбор, да и то через восемь лет.
Что из этого следует
Первый текст я заканчивал словами, что это не руководство по цифровой гигиене. Этот закончу иначе, потому что накопились конкретные рекомендации.
Заведите модель угроз вместо паники. Вопрос «как мне защититься от всего» ответа не имеет. В отличие от вопроса «что для меня самое дорогое и кто до этого может дотянуться». Для большинства людей на первом месте стоят мошенники с утёкшей базой и бывшие партнёры, сохранившие доступ к аккаунту.
Разделяйте контуры. Если приложение обязательно и не вызывает доверия, ему место на отдельном устройстве или в отдельном рабочем профиле Android, где нет ни банковских приложений, ни личных фотографий, ни записной книжки. Я так и планирую поступить с Max, если жизнь заставит заставит.
Настройки приватности вторичны — смотрите на архитектуру. Настройки управляют только тем, что вам разрешили настроить. Архитектура определяет, что вообще возможно. Мессенджеры без идентификаторов вроде Session и SimpleX устроены так, что отдавать по запросу нечего в принципе — независимо от добросовестности разработчика.
Экономьте разрешения. Три самых дорогих в смысле последствий: доступ к контактам, доступ к списку установленных приложений и микрофон. Первые два отдают не только вашу информацию, но и информацию людей вокруг вас, которые вас об этом не просили.
Уменьшайте число мест, где вы — один и тот же человек. Один номер телефона и одна почта на все сервисы превращают десяток отдельных профилей в один. Об этом — «Номер телефона — это не вы» и «Почему я не пользуюсь бесплатной почтой».
Проверьте, где ваши данные уже утекли. Вероятность того, что это уже произошло, чрезвычайно велика: 767 миллионов записей попали в паблик только за 2025 год. Это меняет оценку рисков: считайте, что ваши паспортные данные и адрес у мошенников уже есть, и стройте защиту, исходя из этого предположения.
Перестаньте отвечать на вопрос «а что тебе скрывать». Вопрос сформулирован так, что любой ответ ставит вас в проигрышную позицию: вы либо оправдываетесь, либо признаёте, что вам есть что прятать. А дальше всё зависит от того, кто спрашивает, — ситуации две, и они совершенно разные.
- Спрашивает приятель за столом. Данных он не собирает, вопрос риторический, и спор идёт о взглядах. Тут достаточно перевести разговор на то, кто решает, кому что о вас известно, и напомнить, что шторы в спальне вешают не только преступники. А если приятель настаивает, работает тест Гринвальда из первой части: предложите обменяться паролями от почты и посмотрите, чем закончится.
- Фразу произносит тот, кто данные собирает. Сервис при регистрации, служба поддержки, банк, отдел кадров с требованием поставить приложение на личный телефон. Перед вами требование, а не беседа о взглядах, и разговаривать надо соответственно. Вот тут и уместны пять встречных вопросов — на них у собирающей стороны обязаны быть ответы.
- На каком основании? Норма закона со статьёй и пунктом или пункт договора, который вы подписали. «Для вашей безопасности», «таковы правила» и «все так делают» основаниями не являются.
- Что именно собирают? Перечень полей, а не «данные, необходимые для повышения качества сервиса». Разница между «номер телефона и адрес доставки» и «номер телефона, адрес доставки, список установленных приложений и адресная книга» — вся суть разговора.
- Кто получит доступ? Название организации, роли внутри неё и порядок допуска. Формулировка «уполномоченные лица» ответом не является. Полезно помнить масштаб: доступ к государственным базам есть у сотен тысяч людей, и прайс-лист «пробива» — это цена их усмотрения.
- На какой срок и что потом? Дата или событие, после которого запись уничтожается, и способ убедиться, что это произошло. Ответ «храним столько, сколько необходимо» означает «бессрочно».
- Кому передаётся дальше? Подрядчики, аналитические сервисы, партнёры, трансграничная передача. Данные почти никогда не остаются у того, кому вы их отдали, — это и был сюжет всего текста выше.
Прелесть этих вопросов в том, что добросовестному оператору персональных данных ответить на них нетрудно: он обязан всё это опубликовать в политике обработки по 152-ФЗ, и обычно публикует. Затруднение начинается там, где ответов нет. И тогда предмет разговора меняется: обсуждать надо уже не вашу скрытность, а чужую неготовность объяснить, что происходит с вашими данными.
Вывод
Аргумент «мне нечего скрывать» распадается на семь разных утверждений, и ни одно не выдерживает критики: данные собирают все подряд без отбора подозрительных, ваши данные имеют рыночную цену, хранение рассчитано на поиск задним числом, объясняться придётся без доступа к материалам, и ещё не факт, что у вас вообще будет возможность что-либо объяснить, правила меняются быстрее срока хранения, наблюдателей много, а обмен приватности на безопасность идёт в одну сторону.
Приватность нужна не для сокрытия дурного. Она обеспечивает уместность, соответствие контексту: медицинские данные в кабинете врача — это нормально, но при попадании в открытый доступ они могут разрушить жизнь или сильно её испортить, оставаясь при этом одними и теми же данными.
В российских реалиях 2026 года проверить утверждения о безопасности приложений в собственном телефоне рядовой человек не может. Спор о приложениях Яндекса не решается, потому что нет инструментов для решения. Механизмы приватности Max управляются с сервера. Полмиллиона судебных разрешений на доступ к переписке в год выдаются с долей отказов в сотые доли процента. А точек, где данные о всём населении сходятся в одну базу, за полтора года стало на две больше — Единый регистр населения в январе 2026-го и Единая система учёта платёжных карт в сентябре.
И последнее, самое неудобное. Механизм localhost-трекинга работал восемь лет, пока его не нашли. Всё это время миллионы людей были уверены, что у них ничего особенного не происходит и формально были правы: ничего особенного и не происходило. Просто их браузерные сессии связывались с их именами — скрытно, легально с точки зрения формальных требований и без единого признака в интерфейсе.
Аргумент «мне нечего скрывать» держится на допущении, что вы знаете, что с вами происходит. Восемь лет показали, что это допущение — фикция.
Читайте также
- Действительно ли вам нечего скрывать — первая часть разговора: Солов, Сноуден, метаданные, Паноптикон и chilling effect.
- Почему я до сих пор не поставил Max — обязанности ОРИ, СОРМ, закрытый код и заблокированные альтернативы.
- Номер телефона — это не вы — почему привязка к номеру ломает всё остальное.
- Групповая приватность — как вас сдают контакты и родственники.
- Допустимый ущерб — арифметика ложных срабатываний при массовых проверках.
- Под подозрением — блокировки аккаунтов без объяснения причин.
- Эпоха недоверия — почему проверяемость важнее обещаний.
Источники
- Обзор судебной статистики о деятельности федеральных судов общей юрисдикции за 2024 год — Судебный департамент при Верховном Суде РФ. Данные по ходатайствам об ОРМ, ограничении тайны связи и получении информации о соединениях между абонентами (с. 8, 14).
- Как менялся рынок «пробива» в России — «Вёрстка». Динамика цен на персональные данные с 2022 по 2025 год, влияние ст. 272.1 УК РФ.
- Статья 13.53 КоАП РФ — КонсультантПлюс. Штраф за умышленный поиск заведомо экстремистских материалов, действует с 1 сентября 2025 года.
- Статья 10.1 ФЗ-149 об организаторах распространения информации — КонсультантПлюс. Сроки хранения содержимого и метаданных, обязанность передачи ключей.
- Статья 64 ФЗ-126 «О связи» — КонсультантПлюс. Обязанности операторов связи по хранению информации о сообщениях и содействию при проведении ОРМ.
- Федеральный закон 152-ФЗ «О персональных данных» — КонсультантПлюс. Право отозвать согласие (ст. 9) и обязанность уничтожить данные в тридцатидневный срок (ч. 5 ст. 21).
- Сведения из Единого регистра населения будут предоставляться с 1 января 2026 года — ФНС России. 148,5 млн записей, статус приоритетного источника.
- В России появится единая система учёта платёжных карт для борьбы с дропперством — ГАРАНТ.РУ. Федеральный закон от 26.06.2026 № 210-ФЗ, поправки в 161-ФЗ «О национальной платёжной системе».
- Единая система учёта платёжных карт заработает в России с 1 сентября — «Москва 24», 30 июля 2026. Оператор НСПК, передача сведений о выпущенных и заблокированных картах и ИНН держателя, доступ Росфинмониторинга.
- ЦБ сообщил о росте объёма хищений мошенников в 2025 году до 29,3 млрд рублей — «Интерфакс».
- Количество утечек данных в 2025 году — CNews по данным F6. 767 млн записей.
- 15 вещей, которые вы бы не хотели знать о мессенджере MAX — Хабр, 18 мая 2026. Реверс-инжиниринг APK: MyTracker, ContentObserver на адресной книге, модуль trace_flow, Widevine-фингерпринт, серверные флаги.
- В мессенджере Max нашли слежку за установленными приложениями, адресной книгой и скрытую запись звука — The Moscow Times, 19 мая 2026.
- Как за вами следит Яндекс: часть 1/3 — Хабр, 3 августа 2026. Разбор Android-приложений Яндекса: 60+ механизмов, аудиобуфер, Wi-Fi-сканирование, собственный DNS.
- «Как за вами (не) следит Яндекс»: что на самом деле происходит внутри Android-приложений — официальный ответ Яндекса на Хабре.
- Covert Web-to-App Tracking via Localhost on Android — KU Leuven, IMDEA Networks, Radboud University, 2025. Механизм связывания браузерных сессий с аккаунтами через localhost, хронология с февраля 2017 года, реакция браузеров.
- Helen Nissenbaum — Privacy as Contextual Integrity, Washington Law Review, 2004. Концепция контекстной целостности.
- Jonathan Mayer, Patrick Mutchler, John Mitchell — Evaluating the privacy properties of telephone metadata, PNAS, 2016.
- Bruce Schneier — The Eternal Value of Privacy, 2006.
- Glenn Greenwald — Why Privacy Matters, TED, 2014.