инструктаж № 8 · 14 мин
Выбор и проверка программ
Откуда берётся софт на устройстве и почему «скачать бесплатно» — самый дорогой способ.
Устройство ровно настолько безопасно, насколько безопасно то, что вы на него поставили. Самый надёжный пароль и вовремя обновлённая система ничего не изменят, если рядом с ними работает программа, которая когда-то попала на устройство с сомнительного сайта и с тех пор просто там и осталась.
Сделай это прямо сейчас
Магазин, сайт разработчика и первая строка в поиске — не одно и то же
Программа попадает на устройство разными путями, и они далеко не равноценны. Первый — встроенный магазин приложений: App Store, Google Play, Microsoft Store, магазин на Mac. Площадка там хоть как-то проверяет, что публикует, и умеет убрать программу задним числом, если та начинает вести себя плохо. Второй — официальный сайт разработчика: адрес, который вы набрали сами или взяли из проверенного источника, а не тот, что подвернулся первым. Есть и ещё один вариант, менее очевидный, но не менее надёжный: установка из репозитория — открытого каталога программ, который сам следит за обновлениями, а не оставляет это вам. Любой из этих путей — нормальный выбор, и для большинства программ этого достаточно.
А есть путь, которым лучше вообще не пользоваться: случайная ссылка из результатов поиска. Верхние строчки выдачи обычно рекламные места, их покупают, и покупают их в том числе те, кто продаёт не архиватор, а вашу собственную машину под видом архиватора: та же иконка, то же название, а внутри — совсем другое. Поэтому самый надёжный способ поймать вредонос — вовсе не открыть подозрительный файл специально, а просто нажать на первую ссылку в поиске, не задумываясь, что это реклама, а не результат.
А если программа уже стоит на устройстве и вы просто не помните, откуда она взялась, источник тоже можно установить задним числом: если программа значится в магазине приложений — в разделе вроде «Библиотека» или «Мои приложения» (в Google Play это «Управление приложениями и устройством» → «Управление» за значком профиля), — источник ясен сразу. Сам Android, увы, нигде не подписывает, из какого магазина в своё время поставлено конкретное приложение, так что если этот путь не сработал, стоит заглянуть в историю загрузок браузера: она хранит адрес страницы, с которой в своё время скачивался установочный файл, если, конечно, программа вообще пришла через браузер, а не была установлена как-то иначе.
Максимум
На практике репозиторий работает как одна большая подписка, а не разовая установка: устройство подключается к каталогу целиком, а дальше все программы из него обновляются пачкой, без единого отдельного скачивания. Это в первую очередь история Linux и Android, а не универсальный способ на все системы сразу: в Linux это вообще основной способ с самого начала, программы ставятся через приложение вроде «Центра приложений» — обычное окно со списком и кнопкой «Установить», никакой терминал для этого не нужен. На Android то же самое умеет F-Droid — каталог программ с открытым кодом, из которого их можно ставить без магазина Google. У Windows и Mac прямого аналога с той же простотой нет: там магазин приложений — по сути и есть их версия репозитория, а остальное по-прежнему приходит отдельными файлами с сайтов.
Разница с обычным скачиванием не в удобстве, а в устройстве самого процесса. Файл с сайта — это снимок на момент скачивания: если завтра в программе найдут дыру, узнать об этом и поставить исправление — уже ваша забота. Программа из репозитория обновляется сама, вместе со всем остальным, что стоит рядом, и каждый раз приходит из одного и того же проверенного места, а не оттуда, куда вы в этот раз случайно попали.
Проверь себя. Нужен архиватор. Откуда его брать? Отметьте все разумные варианты.
- С официального сайта программы, найденного не по рекламной ссылке в поиске.
- По первой ссылке из поиска по запросу «скачать бесплатно без регистрации».
- Из встроенного магазина приложений вашей системы.
- Из открытого каталога программ, который сам присылает обновления.
Первый, третий и четвёртый. Разница между ними невелика, а вот второй пункт стоит особняком: первые строки в поиске продаются, и продают их в том числе тем, кто собирает не архиватор, а вашу машину. Отдельная тонкость про первый вариант — «официальный сайт, найденный не по рекламной ссылке»: рекламный блок сверху выдачи выглядит точно так же, как обычный результат, и ведёт куда угодно.
Получилось — когда вы точно знаете, откуда на устройстве взялась программа, которой пользуетесь чаще всего: из магазина приложений, с официального сайта или из репозитория, а не «непонятно откуда».
«Скачать бесплатно без регистрации и СМС» — самое дорогое предложение в интернете
Только платят за него не деньгами. Взломанная («бесплатная») версия платной программы работает по одной и той же схеме: чтобы обойти защиту от копирования, кто-то сначала должен залезть внутрь установочного файла и что-то в нём подправить, а раз файл уже открыт для правок, вместе с обходом защиты в него нередко подкладывают что-то ещё, что работает уже не на вас. Это давняя и хорошо изученная классика, а не редкий страшный случай: под угрозой не только сомнительные малоизвестные сборки, но и самые массовые взломанные версии популярных программ.
Дело не в законности, а в том, кто на самом деле правил файл, который вы ставите. Переписывал его не автор оригинальной программы, а кто-то третий, кого вы никогда не видели и не выбирали, а доверяете вы ему ровно так же, как доверяли бы автору. Если платить за программу не хочется или не на что — решение не в риске, а в замене: у многих платных программ есть открытый бесплатный аналог — LibreOffice вместо Microsoft Office, GIMP вместо Photoshop (там же, на странице загрузки, для каждого установщика сразу публикуют SHA-256 и ссылку на проверку файла в VirusTotal — ровно то, о чём разговор чуть дальше по теме) — или честная, пусть и урезанная, бесплатная версия от самого разработчика. Архиватор из примеров и квиза выше по теме тоже стоит назвать прямо, а не оставлять безымянным: это 7-Zip — бесплатный и с открытым кодом. Сами официальные ссылки на него ведут на страницу релизов проекта на GitHub (github.com/ip7z/7zip) — это нормально и ожидаемо, а не подмена.
Открытый код: другое устройство доверия, а не гарантия
Открытый исходный код — это когда исходный текст программы выложен и его может прочитать кто угодно, а не только сама компания-разработчик за закрытой дверью. Для человека, который сам никогда не откроет ни строчки этого кода — а это подавляющее большинство пользователей, и это совершенно нормально, — открытость всё равно кое-что даёт, просто не то, что кажется на первый взгляд.
Это не гарантия, что программа безопасна: сама по себе открытость ничего не чинит и не проверяет автоматически. Это другое устройство доверия — то, что код в принципе может посмотреть кто угодно, а не только автор, означает, что подлость в нём держится хуже: рано или поздно её заметит кто-то из тех независимых людей, которые время от времени всё-таки читают чужой код — энтузиасты, исследователи безопасности, конкуренты. У закрытой программы такой массовой, никем специально не организованной проверки почти нет: код видят от силы автор и те немногие, кого он сам туда допустил, — например, аудитор по контракту, — а не любой желающий со стороны.
На практике это значит: при прочих равных стоит слегка предпочитать открытую программу закрытой, но не отказываться от закрытой только за то, что она закрытая. У открытости есть своя цена: реальная проверка требует, чтобы кто-то и правда потратил время и посмотрел, а это происходит не всегда и не сразу. ( почему открытый код помогает безопасности ).
Контрольная сумма: сверяем две строки
У скачанного файла есть цифровой отпечаток — контрольная сумма, строка из букв и цифр, которая вычисляется по содержимому файла и меняется целиком, стоит поменять в файле хоть один байт. Издатель программы вычисляет эту сумму сам и публикует рядом со ссылкой на скачивание — обычно так и подписано: «SHA-256» и строка под ней. ( проверка подписи релиза ). Ваша задача — вычислить ту же сумму у файла, который скачали именно вы, и сверить со строкой на сайте: они должны совпасть буква в букву. А если такой строки на сайте вообще нет — тоже ничего страшного: сумму публикуют далеко не все, для обычной программы это скорее редкость, чем правило, и в этом случае эта конкретная проверка просто не для неё — сверять там нечего.
Сначала используйте штатную проверку, без сторонней программы. На
macOS выполните shasum -a 256 путь-к-файлу, на Linux —
sha256sum путь-к-файлу, а в Windows —
certutil -hashfile путь-к-файлу SHA256. Сравните результат
с официальным значением: строки должны совпасть полностью. Если система
показывает предупреждение Gatekeeper, не отключайте его и не выбирайте
«Открыть в любом случае» просто для продолжения.
QuickHash-GUI — лишь необязательный вариант интерфейса: используйте его только из официального источника и после проверки подписи или хэша файла. Если Gatekeeper предупреждает о программе, сначала осознанно проверьте источник и подлинность; без такой проверки предупреждение не обходите.
Внутри у программы — вкладка Файл: сначала выбираете в списке алгоритм, тот же самый, что назван на сайте рядом со ссылкой (чаще всего это SHA-256, реже SHA-1 или MD5), затем сам скачанный файл — сумма считается автоматически. Выбор алгоритма — не мелочь: если в программе стоит один способ подсчёта, а издатель посчитал сумму другим, строки не совпадут даже у совершенно честного, ничем не повреждённого файла. Есть там же поле поле Ожидаемое значение хэша: можно вставить в него строку с сайта, и программа сама сравнит две суммы.
Совпало — файл дошёл до вас именно таким, каким его выложил издатель: ни один байт не потерялся и не подменился по дороге. Не совпало хотя бы одним символом — файл лучше удалить и скачать заново, не открывая: даже одна несовпавшая буква означает, что перед вами не тот файл, который выложил издатель. ( проверка контрольной суммы ).
На телефоне устроено иначе, и в первую очередь это история Android: программы на нём куда чаще ставят не только из Google Play, но и файлом напрямую с сайта, а на iPhone почти всё идёт через App Store, и отдельно сверять сумму скачанного файла там обычно попросту негде — поставить программу в обход магазина у iPhone можно только в редких случаях. Для Android есть конкретное приложение — DeadHash: открытый исходный код (лицензия GPL-3.0), ставится из F-Droid, исходники лежат на GitHub. Считает SHA-256, а заодно MD5, SHA-1, SHA-512 и другие. Последний релиз вышел в феврале 2025 года, а правки в исходном коде шли ещё в сентябре 2025-го. Такие маленькие утилиты, впрочем, меняются и забрасываются быстрее, чем что-либо ещё в этой теме, так что если DeadHash вдруг устареет, ищите замену по тем же двум признакам: дата последнего обновления в карточке приложения — если это было несколько лет назад, доверять не стоит, — и разрешения, которые приложение просит: простому калькулятору суммы файла ни к чему доступ к контактам, геолокации или чему-то ещё за пределами файлов на устройстве, и если он их просит, это повод поискать другое приложение.
Сумма подтверждает совпадение с тем, что выложил издатель, и больше ничего. Она не проверяет, что сам издатель заслуживает доверия и что программа внутри ведёт себя прилично, — если исходный файл на сайте уже был с сюрпризом, сумма это никак не покажет: она лишь подтвердит, что вы скачали именно тот файл с сюрпризом, а не какой-то другой. Сумма защищает от подмены по дороге, а не от нечестности источника.
Частичный ответ на вопрос о честности источника даёт VirusTotal — бесплатная публичная проверка файла или ссылки сразу десятками антивирусных движков. Предел на прямую загрузку файла — 32 МБ, но надёжнее всего вообще не загружать сам файл, а вставить в поиск его контрольную сумму — ту самую SHA-256, которую вы уже вычислили, — и посмотреть отчёт, если этот файл кто-то уже проверял до вас. Есть и честная оговорка: загруженные файлы попадают к партнёрам сервиса по безопасности и становятся доступны в платных инструментах для исследователей, так что конфиденциальный документ туда лучше не загружать, — а проверка по одной лишь сумме этого недостатка лишена. И вторая: несколько сработавших движков — это не приговор, а единичное срабатывание у малоизвестной программы часто оказывается ложным.
Сверять сумму у каждого скачанного файла никто не будет, и это нормально. Тратить на это время имеет смысл не всегда, а там, где программа ставится на основное устройство и надолго, а не там, где вы воспользуетесь ей один раз и забудете. ( как подойти к аудиту программы ).
Видеоподсказка / Video guide: Tech Talk — Open Source: Does It Really Guarantee Data Security?
Если звук не включился автоматически, нажмите кнопку.
Tech Talk — Open Source: Does It Really Guarantee Data Security? — подсказка к открытому коду, подписям и контрольным суммам; открытость сама по себе не гарантия.
Сверить контрольную сумму у последнего файла, который вы скачали с сайта разработчика.
Проверить в VirusTotal контрольную сумму программы, в источнике которой вы не до конца уверены.
Ревизия установленного: чистка холодильника, а не наведение порядка
Раз в какое-то время стоит открыть список установленных программ и пройтись по нему целиком — это ближе к чистке холодильника, чем к наведению порядка: там наверняка стоит что-то, что вы поставили один раз в 2019 году ради одного-единственного файла и с тех пор ни разу не открывали.
Каждую программу в списке стоит спросить об одном: пользовались ли вы ей за последний год хоть раз. Где на это посмотреть и как удалить программу — на каждой системе по-своему:
Windows: найти и удалить программу
- «Пуск» → «Параметры» → «Приложения» → «Установленные приложения».
- Дату последнего использования тут, увы, посмотреть негде — в Windows 11 такой возможности просто нет. Ближайшая подсказка — «Параметры» → «Система» → «Память» → «Рекомендации по очистке»: там есть отдельная категория неиспользуемых приложений, но как именно система решает, что считать неиспользуемым, Microsoft нигде не объясняет, так что это подсказка, а не точный ответ.
- Рядом с нужной программой нажмите «Дополнительно» (кнопка с тремя точками) → «Удалить».
- Если программы в списке нет или кнопка не срабатывает, тот же список можно найти иначе: Панель управления → «Программы» → «Программы и компоненты» — так снимаются некоторые программы, которых нет в новом интерфейсе «Параметров».
Официально: Удаление приложений и программ в Windows.
Mac: найти и удалить программу
- Откройте Finder → папку «Программы» — это и есть список всех установленных программ.
- Переключитесь на вид списком и через «Вид» → «Показать параметры вида» (⌘J) добавьте колонку с датой последнего открытия — по ней сразу видно, что вы не трогали год и больше.
- Закройте программу, если она запущена. Если у неё есть собственный деинсталлятор — лучше воспользоваться им: по данным самой Apple, вместе с программой он убирает и её элементы входа, расширения и другие связанные данные.
- Если отдельного деинсталлятора нет, перетащите программу из «Программы» в корзину, а потом очистите корзину через Finder.
- Удаление программы не трогает документы и файлы, которые вы ею создавали, — это отдельно подтверждает сама Apple.
Официально: Удаление приложений на Mac.
iPhone: найти и удалить приложение
- «Настройки» → «Основные» → «Хранилище iPhone».
- Под названием каждого приложения там же показана дата последнего использования — а у тех, что вы вообще ни разу не открывали, стоит отдельная пометка об этом. Заодно видно, сколько места занимает каждое.
- Откройте нужное приложение в списке и выбирайте одно из двух: «Выгрузить приложение» освобождает место, но оставляет документы и данные на месте — значок остаётся, а при следующем нажатии приложение просто ставится заново; «Удалить приложение» убирает и само приложение, и все его данные.
- Тот же список можно открыть и долгим нажатием на значок на экране, но точные подписи кнопок там неустойчивы — надёжнее идти через «Настройки», как выше.
Официально: Освобождение места в хранилище iPhone.
Android: найти и удалить приложение
- «Настройки» → «Приложения» → «Все приложения» → выбрать приложение → «Удалить».
- Отдельной даты последнего использования тут нет, но есть «Цифровое благополучие и родительский контроль» в настройках: на его панели по каждому приложению видно время использования и число запусков — по этим цифрам обычно сразу понятно, чем вы не пользовались.
- На Android 15 и новее система умеет сама архивировать неиспользуемые приложения: «Настройки» → «Приложения» → нужное приложение → «Архивировать». Архивная копия освобождает место, но значок и данные остаются на месте, а само приложение возвращается одним нажатием.
- Тот же список можно открыть и через магазин: Google Play → значок профиля → «Управление приложениями и устройством» → «Управление» → приложение → «Удалить».
Официально: Удаление приложений.
Если нет — удалить, не жалея; чаще всего программа так же легко ставится заново, если вдруг понадобится снова, — разве что для платной программы стоит перед этим убедиться, что лицензия или доступ к покупке никуда не делись, а совсем старую версию иногда у разработчика уже не найти. Логика простая: у каждой установленной программы есть доступ к части устройства, а значит, есть шанс, что именно в ней найдут уязвимость, которую никто больше не станет чинить, потому что автор давно забросил проект, а вы давно забыли, что она вообще стоит. Меньше программ — меньше таких дверей, вне зависимости от того, насколько надёжной была каждая из них по отдельности.
Максимум
Ревизию можно провести ещё глубже — не только «пользуюсь или нет», а «что этой программе вообще нужно». У каждого приложения на телефоне есть список разрешений: доступ к контактам, камере, микрофону, геолокации, — и то, что приложение о чём-то попросило, вовсе не значит, что оно обязано это получить. Фонарику, например, не нужны ваши контакты и не нужна геолокация, сколько бы он их ни просил при установке: ему нужна ровно одна вещь — доступ к вспышке.
На Android посмотреть, кто что просит, можно тут: «Настройки» → «Безопасность и конфиденциальность» → «Конфиденциальность» → «Управление разрешениями». Список там устроен не по программам, а по видам доступа: отдельно все программы с доступом к камере, отдельно — к контактам, отдельно — к геолокации. На iPhone то же самое устроено иначе — Apple подробно описывает, как управлять доступом к информации в приложениях, в собственной инструкции. Стоит один раз пройтись по самым чувствительным пунктам — контакты, микрофон, геолокация, доступ ко всем файлам — и у каждого приложения в списке спросить себя, зачем ему это вообще нужно. Если ответа не находится, доступ можно забрать, не удаляя саму программу: почти всегда она продолжит работать как раньше, просто без лишнего.
Пройтись по разрешениям приложений на телефоне и забрать доступ у тех, кому он явно не нужен.
Максимум
Есть и более радикальный инструмент — на случай, когда программу всё-таки хочется попробовать, а доверия к ней пока нет вообще никакого: песочница. Это отдельное, изолированное пространство на компьютере, внутри которого программа запускается так, будто это единственное, что вообще существует на устройстве, — без доступа к вашим настоящим файлам, документам и остальным программам. Что бы программа ни делала внутри песочницы, за её пределы это не выходит; закрыли песочницу — и всё, что в ней происходило, исчезло вместе с ней.
В Windows, в редакциях Pro и выше, такая возможность встроена в саму систему — называется «Песочница Windows» и включается один раз в компонентах системы, а дальше открывается как обычная программа. На Mac прямого аналога с той же простотой нет, но есть настоящая замена — виртуальная машина: отдельная, полностью самостоятельная копия системы внутри окна. Вариантов несколько: UTM — открытый исходный код (лицензия Apache 2.0), бесплатна при загрузке с сайта и работает на Apple Silicon (та же программа продаётся в Mac App Store за $9.99 — это способ поддержать разработчика, а не другая версия); VMware Fusion — с 11 ноября 2024 года бесплатна для всех, включая коммерческое использование, но официальной поддержки у неё больше нет, только документация и сообщество; VirtualBox — версия 7.2.16 впервые даёт официальную стабильную сборку для Mac на Apple Silicon, раньше такая была только для Intel; и платный по подписке Parallels Desktop.
Ставить в такую машину придётся полноценную Windows, и вот тут кроется настоящая цена инструмента: по официальным требованиям самой Microsoft, Windows 11 нужно 64 ГБ места на диске, 4 ГБ памяти, два процессорных ядра, а для виртуальной машины отдельно нужны включённые Secure Boot и виртуальный TPM 2.0. На Mac с процессором Apple добавляется ещё одна сложность: нужна ARM-версия Windows, а её Microsoft не раздаёт так же свободно, как обычную. Это не пять минут и не одна кнопка, а отдельный проект на вечер — но именно он и есть настоящий ответ, когда программу очень нужно попробовать, а доверия к ней нет.
Получилось — когда из списка установленных программ пропали хотя бы три, которыми вы не пользовались весь последний год.
Если сводить тему к одной мысли: устройство защищает не только пароль и вовремя нажатая кнопка «обновить», но и то, что на него вообще пускают, — а это решение каждый раз принимаете именно вы, в момент клика «Скачать». Надёжные источники вместо одного случайного, честная сумма там, где это правда важно, и раз в год — ревизия списка программ: этого хватает, чтобы закрыть почти весь риск, который вообще берётся из установленного софта. Следующая тема — про второе пространство на Android: как держать под рукой приложения, которым не доверяешь до конца, но без которых не обойтись, не пуская их к остальному телефону.