Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Шифрование невзламываемо. Инфраструктура, которая его доставляет, — нет.

На этой неделе Microsoft заблокировала аккаунты разработчиков WireGuard и VeraCrypt — без предупреждения, без уведомления и без единого живого человека, к которому можно обратиться. ICE подтвердила, что читает зашифрованную переписку с помощью шпионского ПО, не требующего ни одного клика. Закон ЕС о сканировании истёк, но компании всё равно продолжают сканировать. Семь стран требуют лазеек в шифровании, пока их собственные армии предписывают пользоваться Signal. И вывод везде один: у приватности есть проблема разрешения, которую не решит никакая математика.

Неделя, когда шифрование одновременно победило и проиграло

3 апреля Европейский парламент позволил истечь правовому основанию для добровольного сканирования сообщений. Голосование — 311 против 228 — стало самой значимой победой приватности в Европе за многие годы. EFF сообщил, что компании вроде Google и Meta лишились полномочий сканировать миллиарды частных сообщений. Но затем они всё равно продолжили сканировать, выпустив совместное заявление с обещанием «продолжать принимать добровольные меры», — теперь, вероятно, в нарушение директивы ePrivacy. В 2024 году федеральная полиция Германии установила, что 48,3 % помеченных сообщений оказались ложными срабатываниями — семейные фотографии и медицинские снимки, ошибочно принятые за противоправный контент. Пятьсот учёных из 34 стран уже объявили сканирование на стороне клиента «технически неосуществимым» и фактической лазейкой. Европейский суд по правам человека постановил в деле Podchasov v. Russia, что лазейки в шифровании нарушают статью 8 Конвенции. Ничто из этого сканирование не остановило.

7 апреля NPR сообщило, что ICE подтвердила в письме в Конгресс: она активно применяет шпионское ПО Graphite компании Paragon Solutions для чтения сообщений Signal и WhatsApp на американской земле. Технический механизм: Graphite добавляет цель в групповой чат, отправляет специально сформированный PDF и запускает CVE-2025-27363 — уязвимость библиотеки FreeType — для исполнения кода и установки шпионского ПО. Клика не требуется. Контракт на 2 млн долларов был подписан при администрации Байдена, приостановлен, а затем возобновлён при Трампе. Paragon основали Эхуд Шнеорсон, бывший командир израильского подразделения 8200, и Эхуд Барак, бывший премьер-министр Израиля; компанию купили за 900 млн долларов AE Industrial Partners и влили в вирджинскую компанию REDLattice. Конгрессвумен Саммер Ли ответила: «Те, кто рискует больше всех, — включая иммигрантов, чёрные и цветные сообщества, журналистов, организаторов и всех, кто открыто говорит о злоупотреблениях властей, — заслуживают большего, чем секретность и увёртки».

8 апреля TechCrunch сообщил, что Джейсон Доненфельд — создатель WireGuard, самого распространённого современного VPN-протокола — не смог выпустить обновления, потому что Microsoft закрыла его аккаунт разработчика. На той же неделе Мунир Идрасси (VeraCrypt), команда Windscribe VPN и MemTest86 обнаружили, что их аккаунты тоже заблокированы.

Доненфельд написал на Hacker News: «Microsoft вообще не присылала мне никакого уведомления об этом. Я проверил каждый входящий ящик, каждую папку со спамом, каждый почтовый лог — и ноль, ничего, пусто.»

Идрасси пытался добиться помощи: «Я пробовал связаться с Microsoft по разным каналам, но получал только автоматические ответы и ботов.» Потребовалось, чтобы Тим Суини, генеральный директор Epic Games, лично эскалировал вопрос до президента Microsoft по Windows и устройствам, — только тогда кто-то ответил. Вице-президент Microsoft Скотт Хансельман отмахнулся от инцидента: «Не всё на свете заговор, иногда это буквально бумажная работа.»

Это не заговор. Это хуже. Бумажная работа и есть суть.

Стек разрешений

Любой инструмент приватности, которым вы пользуетесь, стоит поверх стека разрешений, которых вы не выдавали, которыми не управляете и о существовании которых можете не знать.

Слой 1: подпись драйверов

WireGuard и VeraCrypt не могут работать в Windows — а это 72 % рынка десктопных ОС — без драйвера, подписанного в рамках Windows Hardware Program. Новая обязательная политика проверки аккаунтов Microsoft, объявленная в октябре 2025 года, требует от разработчиков загрузить удостоверение личности государственного образца, имя в котором совпадает с Primary Contact в Partner Center. Аккаунты, не выполнившие требование к 1 апреля 2026 года, были автоматически приостановлены.

Это требование принципиально несовместимо с псевдонимной разработкой открытого кода. Сообщение о закрытии, которое получил Идрасси, было окончательным: "There are no appeals available, we have closed your application." — «Обжалование невозможно, мы закрыли вашу заявку.»

Загрузчик VeraCrypt подписан сертификатом, который истекает 27 июня 2026 года. После этой даты UEFI Secure Boot откажется его загружать. По оценкам, от 5 до 10 млн зашифрованных устройств по всему миру столкнутся со сбоями загрузки — не потому, что шифрование взломали, а потому, что у Microsoft истёк сертификат, а аккаунт разработчика заблокировали.

Слой 2: магазины приложений

В начале 2026 года Apple и Google удалили по требованию властей не менее двенадцати VPN-сервисов из индийских магазинов приложений — в том числе 1.1.1.1 от Cloudflare, Hide.me и PrivadoVPN. По всему Кашмиру под управлением Индии VPN теперь запрещены в каждом округе: более 800 человек обвинены в нарушениях, связанных с VPN, и 150 официально оформлены всего за три дня. Полиция изымает и осматривает телефоны.

В Великобритании Apple в феврале 2025 года отключила собственную функцию Advanced Data Protection для iCloud, вместо того чтобы исполнить правительственное предписание о лазейке. Четырнадцать месяцев спустя, по состоянию на апрель 2026 года, ADP для британских пользователей так и не восстановлена. Десять крупных категорий данных iCloud — включая резервные копии, фотографии, файлы и заметки — остаются без сквозного шифрования. Ключи у Apple. МВД Великобритании выпустило второе, более узкое предписание — то же требование лазейки, но ограниченное жителями Великобритании. Однако, как отмечают исследователи безопасности, лазейку нельзя ограничить географически. Механизм, будучи однажды построен, становится универсальной уязвимостью.

Слой 3: маршрутизация у провайдеров

12 февраля Россия полностью заблокировала WhatsApp — это затронуло 100 млн пользователей. Блокировка была двухслойной: домены WhatsApp убрали из Национальной системы доменных имён, а подкрепили это установленными у каждого провайдера ТСПУ — устройствами глубокой инспекции пакетов. Signal заблокирован с августа 2024 года. Discord — с октября 2024-го. Viber — с декабря 2024-го. Instagram и Facebook — с 2022 года. YouTube заблокировали в феврале вместе с WhatsApp.

Замена — Max, мессенджер при поддержке государства, созданный VK и с сентября 2025 года обязательный к предустановке на всех устройствах, продаваемых в России. Сквозного шифрования в Max нет — используется одобренное ФСБ шифрование, дающее властям доступ ко всем сообщениям. Исследователь кибербезопасности Батист Робер обнаружил скрытый модуль под названием HOST_REACHABILITY, который активно выявляет использование VPN и сообщает об этом на серверы VK. Вывод Робера: «Любые данные, проходящие через это приложение, можно считать находящимися в руках российского государства.»

VPN сейчас пользуются примерно 50 % россиян. AP пишет о «весне растущего недовольства» — злятся даже сторонники Кремля. Лидер делового сообщества Александр Шохин прямо сказал Путину, что отключения «осложнили жизнь и бизнесу, и гражданам».

Слой 4: соглашательство государства

Закон Мьянмы о кибербезопасности криминализует несанкционированное использование VPN: от одного до шести месяцев лишения свободы и штрафы до 4760 долларов. В Мандалае, Янгоне и городах девяти регионов военные патрули и ополчение «Пью Со Хти» останавливают людей на улице, чтобы проверить смартфоны на запрещённые приложения.

Работает это на китайском оборудовании для глубокой инспекции пакетов. Утечка данных объёмом 600 гигабайт из Geedge Networks — компании, которую возглавляет Фан Бинсин, «отец Великого китайского файрвола», — раскрыла исходный код и контракты, из которых следует, что продукт «под ключ» "Great Firewall in a Box" — «великий файрвол в коробке» — развёрнут в 26 дата-центрах у 13 мьянманских интернет-провайдеров, отслеживает 81 млн TCP-соединений одновременно и блокирует 281 VPN и 55 приложений, включая Signal, Tor и WhatsApp.

За три месяца полиция области Мандалай задержала 1657 человек с помощью PSMS (Person Scrutinization and Monitoring System) — системы проверки и мониторинга людей. На блокпостах солдаты требуют от 1 до 3 млн кьятов (460–1380 долларов) с каждого, у кого находят VPN-программу. Двух молодых женщин на два дня задержали в Янгоне; за их освобождение родители заплатили по 230 долларов.

Женщина по имени Пан Пан, бежавшая в Таиланд после того, как двух её друзей задержали на блокпостах, рассказала журналисту: «Из-за всей этой слежки в повседневной жизни кажется, что тебя могут арестовать на улице в любую минуту. Свободы передвижения больше нет. Это как жить внутри скотобойни.»

Оценка интернет-свободы Мьянмы: 9 из 100. Худший показатель в мире — вровень с Китаем.

Слой 5: компрометация конечного устройства

Шпионское ПО Graphite у ICE, активность которого на американской земле теперь подтверждена, читает зашифрованные сообщения, компрометируя само устройство. Но Graphite — не единственный инструмент. Министерство внутренней безопасности (DHS) ведёт базу распознавания лиц на 1,2 млрд изображений, доступ к которой даёт приложение Mobile Fortify производства NEC Corporation; им воспользовались более 100 000 раз с июня 2025 года — в том числе против подростков возле старшей школы в Авроре, штат Иллинойс, где агент спросил "Can you do facial?" — «Можешь пробить по лицу?» — направляя телефон в лицо несовершеннолетнему. Биометрические данные хранятся 15 лет. Оценка воздействия на приватность (Privacy Impact Assessment) так и не была проведена.

Совокупный бюджет ICE на слежку: 28,7 млрд долларов — вдесятеро больше, чем её суммарные расходы на слежку за предыдущие 13 лет.

На каждом слое этого стека математика шифрования не имеет значения. Вопрос не в том, можно ли расшифровать ваши сообщения. Вопрос в том, позволят ли вам их зашифровать.

Парадокс шифрования апреля 2026 года

Парадокс заостряется, когда держишь победы и поражения рядом.

Победы настоящие. ЕС уничтожил правовое основание Chat Control. Signal развернул Sparse Post-Quantum Ratchet — первый гибридный постквантовый протокол шифрованных сообщений потребительского масштаба, объединяющий классический Double Ratchet с ML-KEM-768 (стандартизованным NIST постквантовым механизмом инкапсуляции ключей) в то, что Signal называет "Triple Ratchet" — тройным храповиком. Брюс Шнайер написал: «Это обновление можно рассматривать как удвоение стойкости храповой части Signal.» Протокол формально верифицирован компанией Cryspen с помощью ProVerif и F*. Атаки "Harvest now, decrypt later" — «собирай сейчас, расшифруй потом», когда противник складирует зашифрованный трафик, пока квантовые компьютеры не смогут его вскрыть, — теперь структурно труднее провести против 70–100 млн активных пользователей Signal в месяц.

Дания отозвала своё предложение о запрете шифрования после того, как выяснилось, что министр юстиции Петер Хуммельгор — заявлявший, что «мы должны порвать с совершенно ошибочным представлением, будто общаться в зашифрованных мессенджерах — это гражданская свобода каждого», — сам входит в число 70 из 179 датских депутатов, которые лично пользуются зашифрованными мессенджерами. Шведский бригадный генерал Маттиас Хансон предписал вести всю несекретную военную связь через Signal — притом что законопроект шведского правительства о лазейке в шифровании стремится обязать Signal хранить и выдавать сообщения. Официальный отзыв вооружённых сил: требования доступа к сквозным зашифрованным коммуникациям «невозможно выполнить, не внося уязвимости и лазейки, которыми могли бы воспользоваться третьи стороны». 237 организаций более чем из 50 стран обратились к шведскому риксдагу с возражениями. Законопроект отложен.

А ФБР и CISA выпустили совместное предупреждение о том, что российские хакеры активно компрометируют аккаунты Signal и WhatsApp у государственных служащих, — неявное признание того, что зашифрованные мессенджеры защищают национальную безопасность. Разворот ФБР идёт глубже: после того как китайская кампания Salt Typhoon взломала более 200 телеком-компаний в более чем 80 странах, эксплуатируя ровно ту инфраструктуру законного перехвата, которую государства обязали операторов построить, ФБР теперь советует американцам пользоваться Signal. Salt Typhoon получила доступ к собственной системе управления прослушкой ФБР DCS-3000 («Red Hook») через семилетнюю незакрытую уязвимость Cisco и добыла почти полный список тех, кого ФБР прослушивало. Ведомство, десятилетиями воевавшее со стойким шифрованием, теперь его рекомендует — потому что его собственную систему прослушки обратили против него.

Поражения структурны. По меньшей мере семь юрисдикций одновременно добиваются ослабления шифрования: Великобритания, Швеция, Франция, Дания, Австралия, Индия и ЕС в целом. Signal пригрозил уйти из пяти из них. Трилог по Chat Control 2.0 в ЕС продолжается: следующая сессия — 16 апреля, через шесть дней, а сделку рассчитывают заключить к июлю. Инициатива European Digital Rights назвала регламент CSAR «самым критикуемым проектом закона ЕС за всю историю».

Тем временем противостояние Anthropic и Пентагона показало, что происходит, когда ИИ-компания отказывается обслуживать слежку. Anthropic не разрешила использовать свои модели Claude для массовой слежки внутри страны и для автономного оружия. Пентагон присвоил ей статус "supply chain risk" — «риск для цепочки поставок», ярлык, который прежде приберегали для Huawei и ZTE. Федеральная судья Рита Лин назвала это обозначение «оруэлловским» и вынесла предварительный запрет, написав: "Nothing in the governing statute supports the Orwellian notion that an American company may be branded a potential adversary and saboteur of the U.S. for expressing disagreement with the government." — «Ничто в применимом законе не поддерживает оруэлловскую идею о том, что американскую компанию можно заклеймить потенциальным противником и диверсантом против США за выражение несогласия с правительством.» Апелляционный суд округа Колумбия 8 апреля отменил это решение, сославшись на «активный военный конфликт с Ираном». На её место пришла OpenAI со своей сделкой на 200 млн долларов; EFF назвал формулировки контракта "weasel words." — словами-увёртками. Удаления ChatGPT подскочили на 295 % за один день.

Математика шифрования никогда не была прочнее. Инфраструктура, которая его доставляет, никогда не была более хрупкой.

Что должна означать приватность без разрешения

Урок этой недели не в том, что шифрование сдаёт. Узкое место — не AES-256. И не новый постквантовый храповик Signal.

Узкое место в том, что весь конвейер доставки — подпись драйвера, публикация в магазине приложений, маршрутизация у провайдера, соглашательство государства, физическая безопасность устройства — контролируется субъектами, чьё разрешение может быть отозвано.

Инфраструктура приватности, переживающая стек разрешений, должна обладать четырьмя свойствами:

  1. Распространение без привратников. Программа должна быть доступна по каналам, которых не контролирует ни один субъект. Открытый исходный код необходим, но недостаточен — блокировка со стороны Microsoft это доказала. Нужны ещё воспроизводимые сборки, которые может проверить кто угодно, и каналы распространения (F-Droid, прямой APK, сайдлоадинг), не зависящие от того, продолжат ли сотрудничать Apple или Google.
  1. Транспорт, неотличимый от обычного трафика. Если оборудование DPI — будь то шлюзы Geedge Tiangou китайского производства или российские ТСПУ — может снять отпечаток вашего протокола, оно может и заблокировать ваш протокол. Стандартные VPN-протоколы теперь обнаруживаются рутинно: OpenVPN, WireGuard и IKEv2 в России заблокированы все. Выживают только протоколы, выглядящие как обычный веб-трафик, — VLESS+Reality, AmneziaWG 2.0, WebRTC.
  1. Никакого центрального оператора, которого можно принудить. Если есть компания, которая держит серверы, этой компании можно приказать вести логи, блокировать, выдавать данные или закрыться. Сеть должна работать силами своих участников, а не силами поставщика, которому участники доверяют.
  1. Никакой личности, которую можно отозвать. Если для пользования сетью нужен аккаунт или подписка, эта личность — рычаг, который можно приостановить, затребовать повесткой или использовать, чтобы отказать в обслуживании.

URnetwork против стека разрешений

URnetwork спроектирован так, чтобы убрать в этом стеке все разрешительные ворота.

Распространение без привратников. Клиент полностью открыт. Он опубликован на F-Droid (версия 2026.1.7), причём сборки независимо воспроизведены из исходного кода мейнтейнерами F-Droid и побитово сверены с опубликованными артефактами URnetwork. Он доступен через Obtainium — напрямую из релизов на GitHub — и через крупные магазины приложений, но как удобство, а не как зависимость. Когда Microsoft закрывает аккаунт разработчика, распространение URnetwork не останавливается. Когда Индия убирает VPN из App Store, APK по-прежнему можно скачать. Когда правительство требует лазейку, нет такого бинарника, в который её можно было бы вставить и который кто-то другой уже не проверил бы.

Транспорт, неотличимый от обычного трафика. Протокол поставляется с тремя транспортами — QUIC/TLS, TCP/TLS и WebRTC/dTLS, — и на всех говорят обычные браузеры. Транспортный слой (URTRANSPORT1) автоматически выбирает между ними и переключается на лучший, исходя из доступности и производительности. Слой доступности поддерживает N-TLS-шифрование (N>=2) с подменой SNI — вложенные слои TLS, где каждое внешнее шифрование использует самоподписанный сертификат для произвольного имени хоста к промежуточному IP, отчего соединения выглядят как обычный HTTPS-трафик. Правительству или провайдеру, который захотел бы снять с них отпечаток и заблокировать, пришлось бы заблокировать открытый веб.

Никакого центрального оператора, которого можно принудить. Каждый хоп — реальное потребительское устройство: телефон, ноутбук, URnode за 145 долларов (2 ГБ DDR-памяти, два гигабитных Ethernet-порта, Wi-Fi 2x2 MIMO). Провайдеры зарабатывают через аукцион производительности, который направляет трафик по самым быстрым и надёжным путям. Менеджер мультиклиента держит окно из 2–6 провайдеров одновременно, с обнаружением чёрных дыр (5-секундный таймаут для клиентов, которые подтверждают приём трафика, но не возвращают его), пинг-проверками работоспособности (30-секундный таймаут) и непрерывным изменением размера окна. Когда путь отваливается, следующий по качеству уже проверяется. Никакого центрального списка серверов. Никакого оператора, которому можно вручить Technical Capability Notice — уведомление о технических возможностях.

Никакой личности, которую можно отозвать. Бесплатный тариф даёт 50 ГиБ в месяц — без профиля подписки, без реестра аккаунтов, который можно затребовать повесткой, и без личности, у которой можно проверять возраст. Провайдеры получают еженедельные выплаты в USDC. Если военные Мьянмы осмотрят ваш телефон и найдут URnetwork, это будет выглядеть как обычное приложение, устанавливающее обычные веб-соединения. Никакой иконки VPN в строке состояния.

Честная оговорка

«Без разрешения» не значит «неуязвимо». Если ICE развернёт Graphite на вашем телефоне, оно прочтёт ваши сообщения независимо от того, каким приложением они были отправлены. Если Иран применит глушилки GPS военного класса — а он применил их в январе 2026 года, срезав производительность Starlink на 80 %, — никакая оверлейная сеть не создаст связность из ничего. При полном отключении на уровне инфраструктуры отказывают все программные средства обхода: VPN, Tor, Psiphon, Shadowsocks, всё.

Но большая часть реальной цензуры — не полное отключение инфраструктуры. Это аккаунт разработчика, заблокированный из-за бюрократического регламента. Это карточка приложения, снятая по требованию регулятора. Это протокол, придушенный DPI-оборудованием. Это чиновник, переписывающий предписание о лазейке после того, как первое отменили. Это солдат на блокпосту, требующий 1380 долларов со студента, у которого на телефоне иконка VPN.

Это проблемы разрешения. И у них есть ответ, разрешения не требующий.

Что можете сделать вы

Каждый человек вне зоны ограничений, который открывает URnetwork и включает режим провайдера, добавляет домашнюю ёмкость сети, которая завтра может понадобиться кому-то внутри зоны ограничений. Каждый отгруженный URnode — это конечная точка на весь дом, работающая в сети, которую не контролирует ни один привратник. Каждый разработчик, который читает протокол и проверяет сборку, — ещё один человек, способный подтвердить, что бинарник соответствует исходному коду.

Математика шифрования работает. Она работала всегда. Проблема никогда не была в математике. Проблема в том, что кто-то где-то должен дать вам разрешение ею воспользоваться, — и эта неделя снова доказала, что разрешение может быть отозвано на любом слое стека, любым субъектом, у которого есть рычаг, по любой причине или вовсе без причины.

Решение — инфраструктура, которой разрешение не нужно. Такая инфраструктура существует. Вы можете её запустить.


Источники (42)

Ссылки

Блокировки аккаунтов разработчиков в Microsoft (8–9 апреля 2026 г.)

Шпионское ПО у ICE / Paragon Graphite

Chat Control в ЕС

Требования лазеек в шифровании

Россия

Индия / Кашмир

Мьянма

Salt Typhoon

Аппарат слежки DHS

Anthropic — Пентагон

Постквантовый храповик Signal

Инструменты обхода блокировок

URnetwork

Further Discussion

У безопасности с открытым кодом есть единая точка отказа — и это Microsoft

WireGuard защищает миллионы VPN-соединений. VeraCrypt шифрует, по оценкам, от 5 до 10 млн жёстких дисков. На этой неделе ни один из них не смог выпустить обновления безопасности, потому что одна компания — Microsoft — заблокировала аккаунты их разработчиков. Уведомления не прислали. Живого человека, который мог бы помочь, не нашлось. Разработчик VeraCrypt пробовал «разные каналы» и получал только «автоматические ответы и ботов». Потребовалось, чтобы Тим Суини, генеральный директор Epic Games, лично позвонил президенту Microsoft по Windows, — только тогда пришёл ответ. При этом Microsoft теперь требует удостоверение личности государственного образца от всех разработчиков в Windows Hardware Program — политика, принципиально несовместимая с псевдонимной разработкой открытого кода. Сертификат загрузчика VeraCrypt истекает 27 июня 2026 года. После этой даты миллионы зашифрованных устройств столкнутся со сбоем загрузки. Открытое ПО должно быть устойчивым, потому что прочитать и собрать код может кто угодно. Но в Windows — а это 72 % десктопов мира — всё это не имеет значения, если Microsoft не подпишет ваш драйвер. У нас нет децентрализованных инструментов безопасности. У нас есть инструменты безопасности, существующие с соизволения платформы.

Слой разрешений — единственное, что защищает нас от хаоса

Убрать всех привратников из инфраструктуры безопасности звучит освобождающе — пока не задумаешься, что привратники на самом деле предотвращают. Требование Microsoft подписывать драйверы существует потому, что неподписанные драйверы — вектор номер один для руткитов и вредоносного кода уровня ядра. Ревью App Store у Apple отлавливает тысячи вредоносных приложений в неделю. В июне 2025 года Верховный суд 6 голосами против 3 оставил в силе техасский закон о проверке возраста — и не без оснований: у компании Persona, занимающейся проверкой возраста и выполняющей 269 проверок слежки на одну транзакцию, исходный код оказался выложен на правительственном сервере; компания IDMerit, занимающаяся верификацией личности, допустила утечку 3 млрд записей; а подрядчик Discord по верификации слил 70 000 фотографий документов. Эти утечки произошли ПРИ наличии привратников. Представьте, что будет без них. Праздновать устранение всех привратников — значит праздновать мир, в котором ваша бабушка устанавливает троян, называющий себя VeraCrypt, а фальшивое приложение «Signal» — вроде того, о котором WhatsApp предупреждал в апреле 2026 года, — заражает 200 устройств прежде, чем кто-нибудь это заметит. Настоящий ответ — не инфраструктура без разрешений, а подотчётное привратничество: прозрачность критериев, надлежащая процедура до блокировки, право разработчика на обжалование и несколько независимых центров подписи. Снести ворота — не значит освободить хороших. Это значит освободить всех.

Comics

#1У безопасности с открытым кодом есть единая точка отказа — и это Microsoft
#2Слой разрешений — единственное, что защищает нас от хаоса