Техника цифровой безопасности

инструктаж по цифровой безопасности · обязателен к прочтению

Войти
Мой любимый язык:

инструктаж № 7 · 15 мин

Приватность в сети

Блокировщик, мессенджер и семь минут в настройках соцсети. Меньше следов — меньше поводов.

Эта тема — скорее гигиена, чем острый риск: если с вами вдруг случится что-то неприятное в сети, причина почти наверняка окажется не в отсутствии блокировщика рекламы. Зато окупается всё это сразу — в тот же день реклама и слежка в браузере заметно стихают, а на собственной странице в соцсети находится что-нибудь неожиданное.

Блокировщик — единственное изменение в браузере с такой отдачей

Из всего, что творится в браузере, блокировщик рекламы и трекеров — редкий случай, когда безопасность не требует компромисса с удобством: интернет после установки становится ощутимо тише и быстрее, а безопаснее получается просто попутно. Не жертва, а подарок.

Реклама с сомнительными баннерами и всплывающими окнами перестаёт показываться вовсе, а вместе с ней часто пропадают и вредоносные баннеры, через которые иногда пытаются подсунуть что-нибудь неприятное даже на совершенно обычном, безобидном сайте. А трекеры — небольшие невидимые скрипты, которые в обычном режиме следят, на какие сайты вы заходите, и складывают эту историю в профиль, который потом продают рекламодателям, — просто перестают загружаться, и заодно страницы начинают открываться быстрее: браузеру больше не приходится вытягивать десяток чужих скриптов на каждую загрузку. Стопроцентной гарантии блокировщик не даёт — часть рекламы и трекеров всё равно просачивается, особенно там, где сайт специально с ним борется, — но перекрывает он подавляющее большинство, и разница заметна уже на первой открытой странице. ( цифровой след после посещений ).

Ставится блокировщик один раз. В Firefox это полноценный uBlock Origin из официального магазина расширений. В Chrome и Edge такого выбора больше нет — полную версию из них убрали, и доступна там только урезанная uBlock Origin Lite, тоже рабочий вариант, просто послабее. Какой бы блокировщик ни стоял, дальше он просто работает: изредка разве что приходится вручную разрешить рекламу на конкретном сайте, который без неё не работает.

Получилось — когда блокировщик стоит в браузере, а на привычных сайтах реклама и трекеры перестали появляться сами собой.

Остальная гигиена браузера

Дальше — список необязательных мелочей. Ни одна сама по себе погоды не делает, но вместе они снижают число следов, которые вы оставляете в сети просто по ходу обычных дел.

Отдельный профиль браузера — вещь, о которой многие даже не подозревают. В большинстве браузеров можно завести второй, полностью самостоятельный профиль — со своими закладками, паролями и историей, — и держать в нём то, что не хочется смешивать с основной жизнью в интернете: рабочую переписку, случайные регистрации на сайте, которым вы воспользуетесь один раз, или что угодно ещё, что удобнее вести отдельно. Заводится профиль в настройках браузера, в меню, где обычно и стоит значок вашего аккаунта, — и дальше это ещё одно окно со своей собственной историей, а не отдельная программа.

Максимум

Тот же принцип «не смешивать» работает и с почтой. Есть смысл завести не один адрес на всё, а хотя бы два. Один — под по-настоящему важное: банк, госуслуги, рабочую переписку, восстановление доступа к другим аккаунтам. Второй — под всё остальное: регистрации в интернет-магазинах, рассылки, разовые скидки, форумы и сервисы, которыми вы, скорее всего, воспользуетесь один раз и забудете.

Смысл не в том, чтобы что-то скрыть, а в том, что рано или поздно база данных какого-нибудь случайного магазина утечёт в сеть вместе с вашим адресом и, возможно, паролем, — происходит это с пугающей регулярностью и почти никогда не зависит от того, насколько аккуратно вы сами себя вели. Если утечёт «магазинный» адрес, дальше по нему разве что придёт немного спама. Главный, важный адрес так и останется никому не известным по этой конкретной утечке.

Завести отдельный почтовый адрес под регистрации в магазинах и рассылки.

Чистка данных сайтов — самая скучная часть этого списка и, кажется, поэтому и самая недооценённая: со временем в браузере накапливаются куки и локальные данные тысяч сайтов, на которых вы были один раз и давно забыли. Раз в несколько месяцев их стоит стирать в настройках браузера, в разделе про приватность и данные сайтов, — вы почти ничего не потеряете, кроме необходимости заново войти на паре сайтов, зато исчезнет годами копившийся хвост из данных, которые уже никому не нужны, кроме тех, кто их когда-то собрал. ( следы браузера ), которые накапливаются в таких данных.

И последнее — поисковик, который не собирает историю запросов. Большинство поисковиков по умолчанию хранят каждый ваш запрос и привязывают его к вам; есть и такие, вроде DuckDuckGo, которые устроены иначе и просто не ведут эту историю. Сменить поисковик по умолчанию — разовая настройка в браузере. ( метаданные ).

Видеоподсказка / Video guide: Первый отдел (@DeptOne) — Что выдаёт вас в интернете каждый день

Если звук не включился автоматически, нажмите кнопку.

Первый отдел (@DeptOne) — Что выдаёт вас в интернете каждый день — подсказка к цифровым следам, геолокации, следам браузера и метаданным; не заменяет настройки выше.

Защищённая и незащищённая связь

Открытая (обычная) связь здесь означает не «видно всем в интернете», а «нет подтверждённого сквозного шифрования (E2EE) между устройствами». К ней относятся обычные личные облачные чаты Telegram, включая чат с самим собой, группы и каналы, SMS, обычная почта и любые чаты, в которых E2EE не заявлено и не проверено. Шифрование соединения до сервера само по себе не делает такую переписку сквозной.

Не пересылайте по открытым каналам пароли, TOTP и резервные коды, паспорта и другие документы, номера банковских карт и CVV, ключи восстановления, сканы и другие идентификаторы. Не отправляйте такие секреты даже «самому себе» в облачный чат: это всё равно ещё одна копия на серверах и устройствах. Пароли храните в KeePassXC, для разовой передачи используйте заранее проверенный безопасный канал, а получателя перепроверяйте другим каналом.

Минимум: Telegram Secret Chat

Если нужен именно Telegram и содержание личного разговора должно быть E2EE, используйте Секретный чат. Откройте профиль контакта и выберите Начать секретный чат. Убедитесь, что чат действительно помечен как Secret Chat, а не является обычным облачным чатом. Внутри при необходимости включите Таймер самоуничтожения: он ограничивает срок хранения сообщений, но не отменяет остальные правила.

Secret Chat работает только для личного разговора. Это не защита для групп, каналов или обычных чатов. Такой чат привязан к устройствам, на которых его начали, и не синхронизируется как обычная облачная переписка. Telegram Secret Chat не скрывает метаданные и не делает пользователя анонимным. Предупреждение о скриншоте не гарантия: экран можно сфотографировать другим устройством или обойти такое предупреждение.

Даже Secret Chat не предназначен для передачи паролей, паспортов, документов и данных карт как обычной практики. E2EE защищает канал от перехвата, но не защищает от получателя, разблокированного или заражённого телефона, скриншота или уже скомпрометированного устройства.

Официальные материалы Telegram: FAQ о Secret Chats, как устроено шифрование, FAQ о скриншотах и FAQ о таймере самоуничтожения.

Защищённый мессенджер: что на самом деле означает сквозное шифрование

Сквозное шифрование — фраза, которую мессенджеры вставляют в рекламу так часто, что она почти перестала что-либо значить, а зря: смысл там простой. Если переписка зашифрована сквозным способом, прочитать её не может даже тот, кто её передаёт, — то есть сама компания, которой принадлежит мессенджер, физически не может открыть ваши сообщения, даже если получит на это официальный запрос. Устроено это так, что ключ для расшифровки есть только на двух устройствах — вашем и собеседника, — а на серверах компании переписка всё это время лежит нечитаемым набором символов. У этой защиты есть и свой предел: она прячет содержимое переписки, а не сам факт, что вы с кем-то переписываетесь и когда, — и уж тем более не мешает собеседнику самому сделать скриншот и переслать его дальше.

Реализовано это у всех по-разному, и разница тут важная. У Signal сквозное шифрование включено по умолчанию для всех переписок без исключения — ничего дополнительно настраивать не нужно. У части других приложений такая возможность тоже есть, но не по умолчанию: обычная переписка идёт без сквозного шифрования, а чтобы его получить, нужно отдельно запускать особый, защищённый режим переписки для конкретного собеседника — и если вы этого не сделали, защиты нет, хотя по названию мессенджера может казаться, что она есть всегда. А часть популярных программ для переписки сквозного шифрования не делает вовсе, ни в каком режиме, — там сообщения в какой-то момент проходят через сервер компании в виде, который эта компания вполне может прочитать.

Максимум

На конкретном примере — мессенджере MAX, оператор которого, ООО «МАХ», входит в холдинг VK, — нет публичного подтверждения сквозного шифрования или отдельного защищённого режима. Самое проверяемое написано в его же документах: политика конфиденциальности на legal.max.ru/pp не упоминает шифрование переписки ни одним словом — ни протокола, ни обещания, — нет такого описания и в остальных документах оператора. Это отсутствие публичного подтверждения, а не доказательство того, что шифрования нет в любом режиме. Поэтому не отправляйте через MAX чувствительные данные или секреты, если не доверяете сервису или его защита не подтверждена. Зато расписано другое: что собирается (данные регистрации, сведения об устройстве, IP, геолокация, журналы действий; с отдельного согласия — данные из Госуслуг) и кому передаётся — разработчикам мини-приложений и ботов, сотовым операторам-партнёрам, компаниям группы VK и государственным органам «по официальным законным запросам». Это не обвинение, а оглавление документа, который лежит в открытом доступе.

Честности ради: разрешений MAX просит не больше конкурентов, а меньше — в независимом сравнении (замеры Exodus Privacy, разбор на Хабре) у него насчитали 59 против 72 у Telegram и 85 у WhatsApp, а с версии 25.11.0 — 50. Дело, стало быть, не в количестве галочек, а в сочетании: это не просто мессенджер, а платформа с входом через Госуслуги, мини-приложениями и платежами, которая о сквозном шифровании нигде не заявляет, а передача данных третьим лицам и государственным органам по законному запросу описана в её же политике. Появиться на телефоне он при этом мог и без вашего участия: с 1 сентября 2025 года MAX входит в список программ, обязательных для предустановки на продаваемые в России телефоны и планшеты.

Дальше по ситуации. Не нужен — удалить; предустановленное удаляется не всегда, и тогда рабочий вариант — отключить его в настройках приложений, чтобы не запускался и не обновлялся. Нужен по-настоящему — из-за работы, школьного чата или сервиса, который требует именно его, — не воевать, а изолировать: в отдельном рабочем профиле приложению достаются пустые контакты, пустые файлы и совсем другой список установленных программ вместо ваших, а как такой профиль завести, разобрано в теме про второе пространство на Android. VPN эту задачу не решает: он меняет только то, кто видит ваш трафик по дороге, и ничего не может поделать с тем, что установленное приложение читает прямо на устройстве — по разрешениям, которые вы ему сами и выдали.

Удалить MAX с телефона (не удаляется — отключить), а если без него не обойтись — перенести его в отдельный рабочий профиль.

Signal и Session: защищённая переписка

Оба мессенджера используют сквозное шифрование (E2EE): содержимое сообщения должно быть доступно только участникам разговора. Это не обещание анонимности, невзламываемости или безопасности самого телефона. Шифрование также не подтверждает личность собеседника: можно надёжно зашифровать переписку не с тем человеком.

Максимум

Signal

В Signal E2EE включено по умолчанию для личных и групповых чатов. Установочный файл берите с официальной страницы или из официального магазина. Для регистрации нужен номер телефона, но это не делает Signal анонимным и не скрывает от всех сам факт использования сервиса.

В НастройкиКонфиденциальность включите Блокировка регистрации и задайте Signal PIN. PIN и Блокировка регистрации защищают повторную регистрацию аккаунта, но это не 2FA и не замена паролю от телефона. Там же включите Блокировка экрана. Регулярно проверяйте Связанные устройства и удаляйте незнакомые.

Для важного контакта откройте карточку чата → Просмотреть код безопасности. Сверьте код лично или через другой доверенный канал и при совпадении нажмите Отметить как проверенный. Сам значок шифрования не доказывает личность.

Исчезающие сообщения полезны как уборка истории, но не защищают от скриншота, фотографии экрана, копирования текста или записи другим устройством. Пароли, TOTP-секреты и резервные коды в чат не отправляйте.

Официальные материалы Signal: PIN, Screen Lock, Linked Devices, Safety Numbers, Disappearing Messages.

Session

Session не требует номера телефона или почты. При создании он генерирует случайный Account ID. Устанавливайте приложение только с getsession.org/download. ( начало работы с Session ). При создании аккаунта сразу запишите Recovery Password (seed-фразу) на бумаге и храните отдельно от телефона; никому её не сообщайте. Это не обычный пароль и не 2FA.

Видеоподсказка / Video guide: Tech Talk (@TechTalk_NotDead) — Session – самый анонимный мессенджер? Как работают даркнет и сеть Oxen

Если звук не включился автоматически, нажмите кнопку.

Tech Talk (@TechTalk_NotDead) — Session – самый анонимный мессенджер? Как работают даркнет и сеть Oxen — подсказка к запуску и выбору Session; название не означает абсолютную анонимность.

Передавайте Account ID отдельно и подтверждайте личность собеседника через второй канал. В Session используются E2EE, Onion Requests и Session Nodes, но отсутствие номера не означает абсолютную анонимность и не скрывает IP от всех. Доставка может задерживаться. Текущий Protocol V1 использует Long-Term Key и не даёт Perfect Forward Secrecy. ( ограничения Session ).

Включите Блокировка приложения. Исчезающие сообщения в Session, как и в Signal, только сокращают срок хранения в интерфейсе и не мешают скриншотам, фотографиям, копированию или пересказу. Восстановление аккаунта по Recovery Password не равно полному резервному копированию истории.

Официальные материалы Session: главная, загрузка, документация, FAQ, политика приватности.

Signal Session
Номер и почта Нужен номер для регистрации Не нужны
Идентификатор Номер телефона и профиль Случайный Account ID
Проверка контакта Safety Number через другой канал Account ID и личность через другой канал
Маршрутизация Серверы Signal; содержимое E2EE Onion Requests и Session Nodes; возможны задержки
Восстановление Зависит от регистрации и доступных функций резервирования Recovery Password/seed-фраза; не полный backup истории
Основные ограничения Номер не даёт анонимности; экран можно сфотографировать V1 без Perfect Forward Secrecy; отсутствие номера не даёт абсолютной анонимности
Подходящий сценарий Удобный защищённый канал для проверенных контактов Когда важна регистрация без номера и допустимы псевдонимность и задержки
Signal: базовый безопасный сценарий
  1. Установите Signal с официального сайта или из магазина и зарегистрируйте номер.
  2. В НастройкиКонфиденциальность включите Блокировка регистрации и Блокировка экрана.
  3. Важного собеседника проверьте через Просмотреть код безопасности и другой канал, затем нажмите Отметить как проверенный.
  4. Проверьте Связанные устройства; неизвестное отключите. Исчезающие сообщения включайте только как уборку.
  5. Не отправляйте в чат пароли, TOTP-секреты и резервные коды.
Session: базовый безопасный сценарий
  1. Установите Session только с getsession.org/download и выберите Создать аккаунт.
  2. Запишите Recovery Password на бумаге и уберите отдельно; не называйте её 2FA или заменой полной резервной копии.
  3. Передайте Account ID отдельным каналом и подтвердите личность собеседника через второй канал. При восстановлении выберите У меня уже есть аккаунт.
  4. Включите Блокировка приложения; Исчезающие сообщения используйте лишь для уборки.
  5. Учитывайте задержки, отсутствие Perfect Forward Secrecy в Protocol V1 и то, что восстановление аккаунта не возвращает автоматически всю историю.

Создать аккаунт в Signal или Session, сохранить секрет восстановления вне чата и проверить одного собеседника через второй канал.

Итог выбора: Telegram Secret Chat — точечный режим внутри Telegram; Signal — удобный защищённый канал для проверенных контактов; Session — вариант, когда важна регистрация без номера и допустимы псевдонимность и задержки. Ни один из них не подходит для пересылки мастер-пароля, паспорта или данных карты как обычной практики.

Соцсети: взгляд на свою страницу глазами постороннего

Здесь не нужно ничего устанавливать — нужно на семь минут стать посторонним человеком и открыть собственную страницу в соцсети так, как её видит тот, кто вам не друг: в приватном окне браузера, не заходя в свой аккаунт, или попросив об этом кого-нибудь незнакомого с вашей страницей. Это не для того, чтобы ужаснуться, а скорее взгляд в зеркало заднего вида — увидеть не что-то новое, а то, что там уже давно видят все, кроме вас самих.

Смотреть стоит на четыре конкретные вещи: виден ли телефон, виден ли список друзей целиком, доступны ли старые фотографии за прошлые годы и написано ли где-то место работы. Ни один из этих пунктов не опасен сам по себе — соцсеть для того и нужна, чтобы её видели, — но у каждого есть настройка, которая решает, видит ли это первый встречный или только те, кому вы сами это показали. Разница между «настройка стоит по умолчанию» и «настройка выбрана осознанно» и есть весь смысл этих семи минут.

Получилось — когда вы посмотрели на свою страницу со стороны и увидели, что из этих четырёх вещей видно первому встречному, а что нет.

Максимум

Полный список того, где ваше имя и фотография уже когда-то засветились, обычно длиннее, чем кажется: старый форум, который вы забыли, что регистрировали, комментарий пятилетней давности под чужим постом, профиль на сайте, которым вы пользовались один раз. Часть этого действительно можно убрать — написать в поддержку сервиса с просьбой удалить аккаунт, найти в настройках старой соцсети кнопку «удалить страницу», попросить владельца форума стереть отдельный пост. Часть — уже не убрать никогда: то, что кто-то успел скопировать или процитировать в другом месте, из первоисточника не исчезает вместе с исходной публикацией.

Полностью «исчезнуть» из интернета — цель нереалистичная, и это нормально: гнаться за ней не нужно. Настоящая, достижимая цель звучит куда скромнее — убрать то, что явно лишнее и давно не нужно, а не добиться нулевого следа. Разница именно в этом: не «обо мне в сети ничего нет», а «там нет того, чего там быть не должно».

Публичный Wi-Fi: что там реально опасно

Про публичный Wi-Fi в кафе или аэропорту существует расхожая страшилка: сосед за соседним столиком якобы читает вашу переписку прямо из эфира. Сегодня это по большей части уже не так — почти весь трафик в интернете и так зашифрован, и просто перехватить данные из воздуха стало заметно труднее, чем раньше (замочек в адресной строке и что он на самом деле доказывает, подробнее разобраны в теме про фишинг). Опасность не исчезла, а переехала в другое место.

Реальный риск на публичной сети — это подмена: поддельная точка доступа с похожим названием или страница-заглушка, которая просит «войти в сеть» и вместо простой авторизации спрашивает пароль от настоящей почты. Гостиничный или кафейный Wi-Fi иногда и правда просит представиться — адрес почты без пароля, — и это безобидно; но если заглушка настойчиво просит именно пароль, а не просто адрес, дело уже не в доступе к сети — под этим предлогом у вас просто пытаются выманить пароль от почты. Правило то же, что и с фишингом: заходить в банк и почту стоит своим путём, а не по ссылке или форме, которую подсунула сама сеть.

А что насчёт VPN? Невидимым он вас не делает и от всего сразу не защищает — он меняет того, кому вы доверяете передачу трафика: без VPN это владелец сети, к которой вы подключились, то есть та самая кофейня, — с VPN это владелец сервиса VPN. Обоим технически доступно видеть, куда вы ходите, если очень захочется; разница только в том, кому вы больше доверяете. Поэтому в публичной сети, где нет доверенного варианта вообще, VPN может быть разумным выбором, а вот заменой внимательности к поддельным страницам и запросам пароля он не станет никогда.

Проверь себя. Вы в кофейне, подключились к бесплатному Wi-Fi, надо зайти в банк. Что действительно помогает?

  1. Зайти по ссылке из письма от банка — оно как раз пришло.
  2. Включить VPN и считать, что теперь вас не видит вообще никто.
  3. Открыть банк из его приложения или из своей закладки.
  4. Ничего не менять: замочек в адресной строке всё равно есть.

Третий. Замочек и правда шифрует канал, и старая страшилка «в кафе читают вашу переписку» сегодня почти неактуальна — опасность переехала. Теперь вас скорее попробуют увести на поддельную страницу или показать заглушку «войдите в сеть», просящую пароль от почты, а против этого помогает ровно одно: заходить своим путём. VPN тоже не плащ-невидимка: он меняет того, кто видит ваш трафик, — вместо кофейни это владелец VPN, которому надо доверять не меньше.

Если сводить тему к одной мысли: полная приватность в интернете — цель недостижимая, и гнаться за ней бессмысленно, а вот не оставлять больше следов, чем нужно, там, где это ничего не стоит, — вполне достижимая и по-настоящему полезная привычка. Блокировщик, взгляд на собственную страницу со стороны и один осмысленный разговор про мессенджер закрывают львиную долю того, что вообще можно закрыть за пятнадцать минут. В следующей теме — про выбор и проверку программ: разговор смещается с того, что о вас видно в сети, на то, откуда вообще берётся софт на ваших устройствах.