Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Борьба России с VPN обрушила банки

3 апреля российское цензурное оборудование не смогло отличить VPN-туннель от банковской транзакции, и пять крупнейших банков страны на шесть часов ушли в офлайн. Возникший хаос — 12,5 млн долларов убытков в день в одной только Москве, бесплатный проезд в метро, банкоматы с кодами ошибок по всей столице — не был кибератакой. Это система глубокой инспекции пакетов, принадлежащая самому государству, делала ровно то, для чего её создавали, — с последствиями, которые никто во власти не пожелал предсказать. То, что произошло дальше, обнажает нечто большее, чем техническую неудачу: оно обнажает архитектуру государства, сплавившего цензуру и слежку в единый аппарат, и глобальный паттерн, частью которого это государство является.

3 апреля: день, когда остановились деньги

В 9:14 по московскому времени 3 апреля 2026 года мобильное приложение Сбербанка начало выдавать коды ошибок своим 107 млн активных пользователей. В течение девяноста минут за ним последовали ВТБ, Альфа-Банк, Т-Банк и Газпромбанк. Банкоматы по всей Москве показали ошибки соединения кириллицей и погасли. Бесконтактные платежи картой в продуктовых магазинах, аптеках и ресторанах отказали одновременно. В тех магазинах, где ещё принимали наличные, выстроились очереди. Московский метрополитен, внезапно лишившийся возможности проводить оплату проезда, открыл турникеты и пустил пассажиров бесплатно.

Примерно шесть часов банковская инфраструктура России — кровеносная система одиннадцатой по величине экономики мира — фактически не работала. Кремль сослался на «технический инцидент». Пресс-секретарь Дмитрий Песков отверг всякую связь с кампанией против VPN. Банки винили друг друга. Но к концу дня инженеры-связисты внутри крупнейших российских интернет-провайдеров установили настоящую причину: это сделало собственное цензурное оборудование государства.

Технический центр по интернет-угрозам, известный по русской аббревиатуре ТСПУ, эксплуатирует оборудование глубокой инспекции пакетов, установленное на каждой крупной точке обмена трафиком и у каждого интернет-провайдера в Российской Федерации. Его задача, предписанная законом «о суверенном интернете» 2019 года, — анализировать интернет-трафик в реальном времени и блокировать контент, который государство считает неприемлемым. С начала 2026 года главной мишенью ТСПУ стал VPN-трафик.

Проблема техническая, и её мог предсказать любой сетевой инженер: современные VPN-протоколы — WireGuard, VLESS и другие — заворачивают свой трафик в шифрование TLS, то самое, которое защищает банковские транзакции, больничные записи и корпоративную связь. Рукопожатия TLS 1.3 и рукопожатия современных VPN-протоколов имеют идентичную структуру начальных пакетов. На линейной скорости, при сотнях терабит в секунду, математического различия между VPN-туннелем и банковским переводом не существует. Когда системы DPI, входящие в ТСПУ, 3 апреля попытались опознать и заблокировать VPN-рукопожатия, они не смогли надёжно отличить их от TLS-соединений, на которых держатся Сбербанк, ВТБ и любой другой российский банк. Фильтры поймали и то и другое. Банки легли.

Архитектура саморазрушения

Российская кампания глубокой инспекции пакетов не нова, но её масштаб в 2026 году беспрецедентен. Согласно закупочным документам, изученным независимыми российскими изданиями и подтверждённым источниками в телеком-отрасли, Роскомнадзор — российский регулятор связи — расширил фильтрующую мощность ТСПУ до 954 терабит в секунду, потратив приблизительно 186 млн долларов. Каждый пакет данных, пересекающий границы России или идущий между её крупными сетями, теперь проходит через государственное оборудование инспекции.

Система задумывалась так, чтобы делать то же, что делает китайский «Великий файрвол»: выборочно блокировать нежелательный контент, оставляя коммерческий интернет-трафик нетронутым. Но Китай потратил два десятилетия и неисчислимые миллиарды на строительство своей фильтрующей инфраструктуры, обучение алгоритмов и создание внутренней интернет-экосистемы, способной работать за стеной. Россия пытается добиться того же результата за месяцы — оборудованием, которому не хватает изощрённости, чтобы отличить банковскую транзакцию от VPN-туннеля.

Сбой 3 апреля был самым драматичным, но не первым. В предшествовавшие недели россияне по всей стране сообщали о перемежающихся отказах банковских приложений, сервисов такси и служб доставки. Закономерность была устойчивой: сервисы, опирающиеся на шифрованные соединения с облачной инфраструктурой, — то есть практически все современные цифровые сервисы — работали хуже всякий раз, когда обновлялись правила фильтрации ТСПУ. Сам сбой произошёл отчасти потому, что правила фильтрации ТСПУ были обновлены под новые требования к сбору данных в рамках СОРМ, а новые правила были недостаточно протестированы на легитимных паттернах трафика.

На сегодняшний день Роскомнадзор заблокировал 469 VPN-сервисов, а 761 VPN-приложение удалено из Apple App Store по требованию регулятора: Apple заявила, что подчиниться было необходимо, иначе она «больше не смогла бы поддерживать работу App Store» в России. Кампанию сопровождает строительство национальной системы DNS, которая с февраля 2026 года больше не разрешает адреса YouTube, Facebook, WhatsApp и иностранных новостных изданий. Российский интернет перестраивают в огороженный сад, и стены то и дело падают на то, что внутри.

«65 миллионов россиян по-прежнему пользуются Telegram»

Павел Дуров, основатель Telegram, арестованный во Франции в августе 2024 года и впоследствии отпущенный, одним из первых заметных голосов связал банковский сбой с кампанией против VPN. В посте в Telegram 3 апреля он написал, что 65 млн россиян продолжают ежедневно пользоваться Telegram через VPN-соединения — цифра, которая, если она верна, составляет почти половину интернет-населения страны.

Заявление Дурова прозвучало особенно веско, потому что высветило тщетность кампании блокировок. Telegram, который российское государство безуспешно пыталось заблокировать с 2018 по 2020 год, остаётся доминирующей мессенджер-платформой страны. С начала апреля 2026 года Telegram перестал работать без VPN — после того как 10 февраля Роскомнадзор ужесточил ограничения, сославшись на «несоблюдение требований». ФСБ возбудила против Дурова уголовное дело о «содействии терроризму». WhatsApp прошёл параллельный путь: голосовые звонки заблокированы в августе 2025 года, полное ограничение в южных регионах к октябрю, замедление по всей стране до конца 2025 года. Meta с 2022 года числится «экстремистской организацией».

Наступление на VPN должно было наконец отрезать доступ к сервисам, которые государство не контролирует. Вместо этого оно показало, что десятки миллионов россиян уже научились обходить цензуру — и что блокировать VPN-трафик означает отрезать их от всего, включая их собственные банковские счета.

Max: небезопасная государственная альтернатива

Замена, предлагаемая государством, — Max, мессенджер при поддержке государства, запущенный после президентского указа Путина в июне 2025 года и с сентября 2025 года предустанавливаемый на все телефоны и планшеты, продаваемые в России.

Max не опционален. В декабре 2025 года Госдума обязала управляющие компании за пределами Москвы использовать Max для общения с жильцами. Студентам и школьникам угрожают за его неустановку. Приложение планируют задействовать для банковских SMS-уведомлений и кодов подтверждения — то есть финансовая безопасность россиян пойдёт через программу, которую контролирует государство.

11 апреля 2026 года аудит безопасности, опубликованный на «Хабре», крупнейшем технологическом форуме России, выявил 213 уязвимостей в кодовой базе Max, собранных из 288 принятых отчётов баг-баунти. Самой распространённой уязвимостью оказался несанкционированный доступ через подстановку идентификатора объекта: злоумышленник мог получить доступ к произвольным сообщениям, чатам или учётным записям пользователей, манипулируя ID. Отдельно анализ Android-версии показал, что Max проверяет доступность доменов Telegram, WhatsApp, «Одноклассников», Google и «Госуслуг», определяет наличие VPN и отправляет данные о трафике на сторонние серверы. Модуль детекции VPN встроен в само приложение и предназначен для того, чтобы помечать пользователей, заходящих в Max через средства обхода блокировок.

Российские военные, по сообщению независимого издания «Медуза», в феврале 2026 года оценивали Max для внутренней связи и отвергли его как небезопасный: части, воюющие в Украине, получили прямое указание им не пользоваться. Высокопоставленные чиновники, по имеющимся сведениям, стали носить отдельные «чистые» телефоны: один для служебного пользования с Max, другой — для настоящего общения.

Государство загоняет 146 млн человек на мессенджер, к которому его собственные военные не притрагиваются.

Человеческая цена сломанного интернета

Банковский сбой стал главным событием, но повседневная реальность российского наступления на интернет измеряется более мелкими и более постоянными перебоями.

В центре Москвы мобильный интернет отключали три недели подряд в марте и начале апреля по прямому распоряжению научно-технической службы ФСБ — режим отключений был закреплён в феврале 2026 года, когда Госдума одобрила законопроект, заменивший «запросы» ФСБ об отключении мобильной связи на «требования». В Ростове-на-Дону мобильные сети гаснут каждый день в 16:00. В Брянске, у границы с Украиной, столько магазинов перестали принимать карты, что местная экономика частично вернулась к наличным. В Краснодаре пользователь рассказал, что застрял в 10 километрах от дома и был вынужден идти пешком всю ночь, когда пропала сеть. Отключения доходят до Омска, Тюмени и Архангельска — регионов, далёких от любой линии фронта.

Человеческие приспособления красноречивы. Московские таксисты вычислили «точки спавна» — места рядом с публичными точками Wi-Fi, где приложения такси успевают достучаться до серверов и получить заказ. Люди рассказывают, что боятся ходить ночью в одиночку без работающего телефона. Солдаты, вернувшиеся с фронта с ПТСР, во время отключений не могут дозвониться на кризисные линии. Продажи бумажных карт и даже пейджеров, по сообщениям, выросли. В апреле мобильные операторы заблокировали пополнение Apple ID со счёта телефона, закрыв ещё один обходной путь.

Ультиматум 6 апреля

6 апреля российское правительство пошло на эскалацию. Министр Шадаев провёл совещания с операторами связи и более чем двадцатью интернет-компаниями. Был выдвинут ультиматум: блокируйте пользователей, заходящих в сервисы через VPN, — или ждите последствий. Провайдерам и крупным интернет-платформам разослали трёхэтапную методичку по детекции VPN.

Процедура обнаружения, описанная в методичке, методична. Этап первый: сверять IP-адреса пользователей с базами российских и чёрносписочных адресов. Этап второй: использовать API ConnectivityManager в Android, чтобы определять VPN-соединения на уровне приложения. Этап третий: распространить детекцию на настольные операционные системы. Методичка признавала — и эта деталь утекла почти сразу, — что определение использования VPN на iPhone упирается в особые технические ограничения: «iOS существенно ограничивает доступ к системным настройкам», говорится в документе, а песочница Apple не даёт работать той детекции VPN на уровне приложения, которая работает в Android. Про VPN на уровне маршрутизатора сказано, что обнаружить их «сложно или невозможно». Это редкие признания пределов государственного контроля.

Исполнение уже началось. По состоянию на 5 апреля пользователи сообщали, что Wildberries (крупнейшая российская площадка электронной торговли), «Яндекс», VK и Mail.ru не открываются с включённым VPN — карточки товаров и изображения не загружаются. Сбербанк, Ozon, «Авито» и X5 — среди компаний, которым предписано подчиниться. Неисполнение грозит потерей ИТ-аккредитации и исключением из государственного белого списка. Предлагаемое законодательство установит штрафы примерно в 300 долларов для физических лиц и 7000 долларов для организаций, уличённых в использовании неразрешённых средств обхода. С 1 мая операторы связи начнут брать плату за международный мобильный трафик сверх 15 гигабайт в месяц.

Следите за слежкой

Банковский сбой обнажил нечто большее, чем техническую некомпетентность. Он вскрыл более глубокую архитектуру российской системы контроля над интернетом — систему, в которой цензура и слежка не отдельные функции, а единый интегрированный аппарат.

ТСПУ не просто блокирует трафик. Через интеграцию с СОРМ — российской системой законного перехвата, аналогичной американской инфраструктуре прослушки, раскрытой Эдвардом Сноуденом, но куда более широкой, — он в реальном времени передаёт ФСБ метаданные трафика, а во многих случаях и содержимое.

Тревожнее другое: после сбоя ФСБ начала требовать, чтобы банки установили оборудование слежки СОРМ в своих внутренних сетях — как условие включения в «белый список» из 57 «социально значимых» сайтов и сервисов, освобождённых от самой агрессивной DPI-фильтрации. В белый список входят государственные СМИ, VK, Max и — что примечательно — сами банки. Но включение обусловлено. Банки, отказывающиеся ставить оборудование слежки, оказываются вне списка, а их сервисы — под тем же DPI-воздействием, которое положило их 3 апреля.

Посыл не тонок: цена работоспособности вашего банка — доступ ФСБ к вашим финансовым записям. Провайдеров тоже приводят к покорности: в марте 2026 года интернет-провайдеров признали виновными и оштрафовали за то, что они пропускали доступ к YouTube без надлежащих записей фильтрации ТСПУ.

Экономика контроля

Финансовый ущерб от одного только сбоя 3 апреля оценивается примерно в 12,5 млн долларов в день по Москве — исходя из сообщённых объёмов транзакций и заявленных потерь торговых точек. Карточные платежи, розница, такси, метро и курьерские службы пострадали все. В пересчёте на всю экономику России независимые экономисты оценили совокупные потери более чем в 1 млрд долларов, если учитывать накопленный эффект недель деградировавшего интернет-обслуживания, отключений мобильной связи и продолжающейся кампании блокировки VPN.

Эти цифры неизбежно неточны — российское государство не публикует оценок экономического эффекта собственной цензурной политики, — но они согласуются с историческими прецедентами. Когда Иран отключил свой интернет на одиннадцать дней во время протестов 2019 года, оценочные экономические издержки превысили 1,5 млрд долларов. Российские сбои были менее тотальными, но куда более длительными, и они затрагивают экономику примерно вчетверо большего размера.

Издержки распределены неравномерно. Крупные предприятия, связанные с государством, с выделенной сетевой инфраструктурой и статусом в белом списке испытывают минимальные неудобства. Малый бизнес, фрилансеры и все, кто зависит от международных интернет-сервисов, несут основную тяжесть. Наступление работает — намеренно или нет — как экономический трансфер из частного сектора в окологосударственный.

Протесты и давление

Россияне не принимают это молча. Активисты от Москвы до Владивостока с конца февраля 2026 года организуют митинги. 29 марта полиция задержала не менее 14 человек в Москве и 5 в других городах на акциях против интернет-ограничений. Власти запретили протесты более чем в 40 городах.

Борис Надеждин, либеральный политик, получивший всероссийскую известность во время попытки выдвинуться в президенты в 2024 году, заявил публично: «Это бесит огромное количество людей». Организаторы объявили о планах более крупных митингов 12 апреля, приуроченных ко Дню космонавтики — празднику в честь полёта Юрия Гагарина, несущему коннотации технологического достижения и национальной гордости. Надеждин сформулировал связь прямо: «Космонавтика невозможна без науки… прогресс невозможен без связи». Символизм заострён: страна, некогда лидировавшая в мире по технологиям, теперь ломает собственный интернет.

Протесты остаются небольшими по историческим меркам, а репрессивная способность государства по-прежнему внушительна. Но наступление на VPN создало необычную политическую динамику: оно задевает не только оппозиционных активистов и журналистов, привыкших к государственному давлению, но и обычных россиян, которые пытаются расплатиться за продукты, вызвать такси и посмотреть баланс счёта. Оно сделало цензуру осязаемой так, как блокировка новостного сайта никогда бы не смогла.

Глобальный паттерн

Российская ситуация экстремальна, но не уникальна. Это самое драматичное проявление паттерна, заметного и в демократиях, и в автократиях мира: правительства обнаруживают, что контролировать интернет — значит его ломать, и всё равно идут дальше.

В Швеции риксдаг рассматривает закон, обязывающий мессенджеры хранить переписку и передавать её правоохранительным органам, — тогда как шведские вооружённые силы заняли противоположную позицию. Бригадный генерал Маттиас Хансон, директор по информационным технологиям вооружённых сил, предписал, чтобы несекретная связь «по возможности велась через приложение Signal». Шведские военные рекомендуют ровно тот инструмент, который шведский парламент собирается запретить. Президент Signal Мередит Уиттакер заявила, что компания скорее уйдёт и из Швеции, и из Великобритании, чем ослабит своё шифрование: «Мы не отступим».

Великобритания уже пустила кровь. По Investigatory Powers Act МВД вручило Apple capability notice — предписание о предоставлении технических возможностей, — требуя доступа к данным iCloud по всему миру. Ответом Apple в феврале 2025 года стало отключение функции шифрования Advanced Data Protection для всех британских пользователей — вместо того чтобы строить бэкдор. Спустя почти четырнадцать месяцев она так и не восстановлена. Британский National Security Technology Centre опубликовал руководство, из которого следует, что создание приложений вроде Signal может составлять "hostile activity" — враждебную деятельность — по антитеррористическому законодательству, тем самым относя разработку инструментов приватности к потенциальным угрозам национальной безопасности.

Франция и Бельгия дали отпор. Национальное собрание Франции в марте 2025 года отклонило поправку о бэкдоре в шифровании. Бельгия полностью отказалась от собственного закона о бэкдорах. Но это оборонительные победы в наступательном ландшафте.

На уровне ЕС паттерн принимает иную форму. 3 апреля — в тот же день, когда легли российские банки, — истекло законное разрешение ЕС для технологических компаний сканировать частные сообщения: Европарламент проголосовал 311 против 228 за то, чтобы его не продлевать. Google, Meta, Microsoft и Snap в ответ пообещали продолжать сканирование добровольно — потенциально в нарушение гарантии конфиденциальности связи, закреплённой в Директиве ePrivacy. Разрешение умерло; слежка продолжилась. Позиция компаний была недвусмысленной: Европарламент может голосовать как угодно, а они будут и дальше читать сообщения людей. Переговоры-трилог по регламенту-преемнику, CSAR, возобновятся 4 мая.

И есть ирония, недоступная сатире. В марте 2026 года администрация Трампа запустила официальное новостное приложение Белого дома, в котором исследователи безопасности обнаружили SDK Huawei Mobile Services — код китайской телекоммуникационной компании, которую само правительство США внесло в Entity List, запретило в федеральных сетях и на удаление которой из американской телеком-инфраструктуры потратило 1,9 млрд долларов. Манифест приватности приложения декларировал нулевой сбор данных, тогда как на деле оно собирало IP-адреса, GPS-координаты, идентификаторы устройств и поведенческую аналитику. Аудит CISA не проводился. Правительство, предупреждающее своих граждан о китайской слежке, поставило китайский код слежки в собственной программе.

Техническая реальность одинакова во всех этих случаях: нельзя построить бэкдор, которым сможет воспользоваться только хороший актор; нельзя сломать шифрование так, чтобы оно ломалось только для нужных людей; и нельзя фильтровать VPN-трафик, не фильтруя заодно банковские транзакции, медицинские записи и деловую переписку, которые идут по тем же шифрованным каналам.

Как выглядит защита

Для 65 млн россиян, по-прежнему пользующихся VPN ежедневно, — и для сотен миллионов людей по всему миру, чья безопасность, чей заработок или чья просто способность участвовать в современной жизни зависят от шифрованной связи, — урок 3 апреля состоит в том, что централизованная инфраструктура есть единая точка отказа, будет этот отказ техническим или политическим.

Традиционные VPN-сервисы, гоняющие трафик через опознаваемые серверы, которыми управляют опознаваемые компании, всё более уязвимы для государственных блокировок. Россия показала, что достаточно мотивированное государство способно опознать и заблокировать сотни VPN-сервисов. Иран, Китай и Мьянма показали то же самое.

Следующее поколение защиты работает на других принципах, и в 2026 году эти инструменты быстро взрослеют.

Сеть Tor, направляющая трафик через децентрализованную сеть узлов, которые держат добровольцы, оказалась устойчивее к блокировкам, но страдает от ограничений производительности, делающих её непрактичной для повседневного использования: через Tor не запустишь банковское приложение или видеозвонок.

Децентрализованные VPN-сети вроде URnetwork закрывают этот разрыв. Вместо того чтобы гонять трафик через коммерческие дата-центры, URnetwork распределяет его по тысячам домашних узлов. Каждый участник одновременно и пользователь, и ретранслятор. Нет серверов, которые можно заблокировать, нет компаний, которые можно принудить, и нет единой точки, где система DPI могла бы отличить трафик обхода от обычного веб-сёрфинга. Когда сеть — это сами пользователи, заблокировать её означает заблокировать интернет.

На уровне устройства GrapheneOS — усиленная мобильная операционная система — доказала свою ценность, когда утёкшие документы Cellebrite подтвердили в феврале 2025 года, что Pixel с GrapheneOS недоступны самому распространённому в мире инструменту криминалистического извлечения. Не «трудны» — недоступны. Функция автоматической перезагрузки возвращает изъятые устройства в состояние "Before First Unlock" — до первой разблокировки, — где ключей шифрования нет в памяти, что сводит на нет стандартный криминалистический подход. На Mobile World Congress 2026 Motorola объявила о партнёрстве, по которому GrapheneOS начнёт поставляться на не-Pixel-железе с 2027 года: впервые крупный производитель обязался выпускать операционную систему с приоритетом приватности. Сегодня на GrapheneOS работают приблизительно 400 000 устройств. Это число вот-вот изменится.

Эти инструменты — децентрализованные сети, усиленные операционные системы, сквозное шифрование, которое разработчики скорее выключат, чем ослабят, — не теоретические ответы на теоретические угрозы. Это операционный ответ на то, что случилось в России 3 апреля, на то, что происходит в Великобритании и Швеции, на то, что делают корпорации в ЕС вопреки парламентским голосованиям, и на то, что пытаются делать правительства по всему миру. Они работают потому, что построены вокруг принципа, который ни одно государство пока не сумело отменить законом: приватность — не функция, которую можно удалить из интернета, потому что приватность и есть механизм, благодаря которому интернет работает.

Урок

Банковский сбой 3 апреля 2026 года, вероятно, запомнится как поворотная точка — не потому, что он изменил российскую политику (наступление с тех пор только ускорилось), а потому, что он продемонстрировал в выражениях, понятных даже нетехническому наблюдателю, ту фундаментальную сделку, перед которой оказываются государства, когда пытаются контролировать шифрованную связь.

То же шифрование, что прячет VPN-туннель, прячет и банковский перевод. То же запутывание протокола, что позволяет журналисту добраться до иностранного новостного сайта, позволяет платёжному процессору добраться до клиринговой палаты. Ломая одно, вы ломаете другое. Это не изъян проектирования. Так работает технология. Так работает математика.

Россия всё равно решила это сломать. Банки легли. Банкоматы погасли. Метро поехало бесплатно. А 65 млн россиян продолжили пользоваться своими VPN.

Вопрос не в том, столкнутся ли другие правительства с тем же выбором. Они уже сталкиваются. Вопрос в том, извлекут ли они урок из ответа России — или повторят его.


Источники: посты Павла Дурова в Telegram (3 апреля 2026 года); аудит безопасности мессенджера Max на «Хабре» (11 апреля 2026 года); закупочная документация Роскомнадзора; репортажи независимых российских изданий (Meduza, The Bell, iStories, Zona.media); источники в российской телеком-отрасли; оценки экономического ущерба от независимых российских экономистов; сообщения о задержаниях на протестах от OVD-Info; заявления Signal Foundation; официальная переписка вооружённых сил Швеции; UK Online Safety Act Section 121; регуляторные материалы Ofcom; результаты голосований в Европарламенте (26 марта 2026 года); аудит приложения Белого дома, выполненный Sam Bent / Exodus Privacy; внутренняя матрица совместимости Cellebrite (утечка, февраль 2025 года); объявление о партнёрстве Motorola и GrapheneOS на MWC 2026.

Further Discussion

Пусть ломают

Банковский сбой в России 3 апреля 2026 года — лучший аргумент за свободу интернета, который кто-либо привёл за это десятилетие, и привело его государство по случайности. Система глубокой инспекции пакетов, на расширение которой Роскомнадзор потратил 186 млн долларов, должна была хирургически блокировать VPN-трафик, оставляя остальной интернет нетронутым. Вместо этого она не смогла отличить VPN-рукопожатие от банковской транзакции, потому что и то и другое использует одно и то же шифрование TLS. Сбербанк, ВТБ, Альфа-Банк, Т-Банк и Газпромбанк легли одновременно. Московское метро пустило пассажиров бесплатно, потому что турникеты не могли провести оплату проезда. Банкоматы показывали коды ошибок. Продуктовые магазины перешли на приём только наличных — в стране, которая от наличных в основном уже ушла. Это не российская проблема. Это проблема физики. Каждое государство, пытающееся контролировать шифрованную связь, обнаруживает одно и то же: приватность и работоспособность стоят на одной и той же криптографической инфраструктуре. Риксдаг Швеции рассматривает закон, который обязал бы Signal хранить сообщения пользователей, — и шведские вооружённые силы предупредили, что его «невозможно исполнить, не внося уязвимости и бэкдоры». Британский National Security Technology Centre опубликовал руководство, по которому создание приложений вроде Signal может быть отнесено к "hostile activity" — враждебной деятельности. Разрешение ЕС на сканирование переписки истекло 3 апреля — в тот же день, когда легли российские банки, — и Google, Meta, Microsoft и Snap немедленно пообещали продолжать сканирование добровольно. Урок прост, а доказательства подавляющи: нельзя хирургически удалить приватность из интернета, не сломав интернет. Россия попробовала. Банки легли. Метро поехало бесплатно. А 65 млн россиян продолжили пользоваться своими VPN. Следующее государство, которое это попробует, уже не удивится результату. Оно просто решит сделать это всё равно.

Железный занавес теперь продукт

Россия не просто цензурирует собственный интернет — она пишет самую подробную в мире инструкцию, как это делать. 6 апреля российское Минцифры разослало каждой крупной интернет-компании страны трёхэтапное руководство по детекции VPN: первое — сверять IP-адреса с чёрными списками; второе — опрашивать ConnectivityManager операционной системы Android, чтобы находить активные VPN-туннели; третье — распространить детекцию на настольные системы. Руководство признавало — и эта деталь утекла немедленно, — что iPhone устойчивы к обнаружению из-за песочницы Apple. В качестве запасного варианта оно рекомендовало отслеживать данные GPS и сигналы базовых станций мобильной связи. Корпоративные VPN получают белый список. Всех остальных блокируют. Это не импровизация. Это продукт. Ящики глубокой инспекции пакетов ТСПУ, установленные у каждого провайдера. Государственный мессенджер Max со встроенным модулем детекции VPN — тот самый, с 213 известными уязвимостями, который российские военные отвергли как небезопасный, но который студентов под угрозами заставляют устанавливать. Система белого списка, пропускающая во время отключений лишь 57 одобренных государством сайтов. Оборудование слежки СОРМ, которое банки вынуждают ставить как цену за то, чтобы их не заблокировала цензурная инфраструктура собственного правительства. Ультиматум 6 апреля, требующий от «Яндекса», VK, Сбербанка, Ozon и Wildberries блокировать пользователей VPN, — с потерей ИТ-аккредитации как следствием отказа. Китай десять лет экспортирует технологию «Великого файрвола» в Казахстан, Эфиопию, Пакистан и Мьянму. Российская версия новее, дешевле, обкатана в бою на 146 млн человек и идёт с тем, чего у китайской нет: с исчерпывающим планом того, как сделать государственный мессенджер обязательным, одновременно разбирая доступ ко всем альтернативам. Вопрос не в том, переймут ли эту модель другие правительства. Вопрос в том, какая демократия первой купит методичку.

Comics

#1Пусть ломают
#2Железный занавес теперь продукт