Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Пароль теперь и есть ордер.

23 марта 2026 года Гонконг опубликовал правила, по которым отказ выдать пароль от собственного устройства стал преступлением, наказуемым годом тюрьмы, — а консульство США предупредило, что норма достаёт до любого, кто всего лишь следует транзитом через международный аэропорт Гонконга. 9 апреля 2026 года криминалист ФБР дал показания о том, что «удалённые» сообщения Signal были извлечены из базы данных уведомлений iPhone уже после того, как приложение было удалено. Девятью днями ранее Cellebrite объявила, что теперь умеет извлекать данные из iPhone 17 на iOS 26. За прошлый финансовый год CBP досмотрела 55 318 устройств в пунктах въезда в США — на 17,6 процента больше. Франция посадит вас на три года. Великобритания — на два. Высший суд Германии постановил, что полиция вправе силой прижать ваш палец к сенсору. Вопрос, который предстоит решить следующему десятилетию, — является ли пароль у вас в голове защищённым высказыванием или же просто следующей мишенью ордера.

Аэропорт, поправка и то, что консульству пришлось сказать

В 16:00 по гонконгскому времени 23 марта 2026 года Бюро безопасности города опубликовало в правительственном вестнике трёхстраничную поправку к Правилам применения статьи 43 Закона о национальной безопасности. Текст сдержан. Он даёт полиции, расследующей "specified offence endangering national security" — определённое преступление, угрожающее национальной безопасности, — право вручить уведомление "any person reasonably suspected to be capable of" — любому лицу, в отношении которого есть обоснованное подозрение, что оно способно, — разблокировать электронное устройство и обязать это лицо предоставить пароль устройства, метод расшифровки или "other necessary assistance" — иное необходимое содействие. Отказ наказывается лишением свободы на срок до одного года и штрафом в 100 000 гонконгских долларов. Сообщение ложного или вводящего в заблуждение пароля влечёт три года и 500 000 гонконгских долларов. Журналисты, врачи и юристы, которые знают пароль устройства в силу профессии, изъятий не имеют.

Три дня спустя, 26 марта, Генеральное консульство США в Гонконге и Макао выпустило по программе STEP Security Alert — предупреждение о безопасности, — в котором говорилось, что закон применяется к "everyone in Hong Kong, including arrivals and people merely transiting Hong Kong International Airport" — ко всем в Гонконге, включая прибывающих и тех, кто лишь следует транзитом через международный аэропорт Гонконга. Трёхчасовая пересадка юрисдикционно неотличима от проживания. 29 марта Пекин вызвал генерального консула Джули Иде, чтобы осудить это предупреждение как «вмешательство во внутренние дела Китая». Министр безопасности Гонконга Крис Тан заявил, что требование судебного ордера не даёт полиции требовать пароли «на улице». Американская торговая палата в Гонконге, по сути, посоветовала своим членам планировать соответственно.

Поправка сделала Гонконг первой крупной юрисдикцией в мире, чей закон о принудительной расшифровке — по признанию собственного правительства — применим к любому, кто физически находится внутри периметра аэропорта. И абзац из вестника укладывается в более тихую тенденцию, заметную и в других местах, — тенденцию, которая говорит, что пароль, который вы держите в голове, стал самой ценной уликой в любом расследовании.


Индустрия на 475 млн долларов, которая зарабатывает на чтении вашего телефона

31 марта 2026 года израильско-американская компания Cellebrite провела в Вашингтоне ежегодный саммит пользователей C2C и объявила о своём весеннем релизе 2026 года. Обновление закрывает единственную остававшуюся дыру в матрице возможностей Cellebrite: iOS 26 и линейку iPhone 17 теперь можно извлекать тем же Universal Forensic Extraction Device, которым пользуются 7000 клиентов из правоохранительных органов, разведки и оборонного сектора — их Cellebrite насчитывает более чем в 100 странах. Собственная отчётность Cellebrite за четвёртый квартал 2025 года, опубликованная 11 февраля, показала выручку 128,8 млн долларов за квартал и 475,7 млн долларов за год — рост на 19 процентов. Годовая регулярная выручка перевалила за 480,8 млн долларов. 1 декабря 2025 года компания закрыла сделку на 200 млн долларов по покупке Corellium, флоридской фирмы, занимающейся виртуализацией iPhone, — часть стратегии, разворачивающейся от эксплуатации самого устройства к виртуальным клонам изъятых телефонов.

Мы знаем, насколько хороша Cellebrite, потому что в феврале 2025 года её представитель случайно показал матрицу поддержки версии 7.73.1 во время демонстрации в Microsoft Teams потенциальному клиенту. Клиент её сохранил. Privacy Guides её зеркалировали. Форум GrapheneOS её закешировал. Этот документ — самое близкое к раскрытию возможностей противником, что когда-либо производил рынок цифровой криминалистики. Почти любое Android-устройство, кроме Pixel и Samsung, значится как разблокируемое. Штатный Pixel 9 в состоянии Before First Unlock (BFU — любой телефон, который не разблокировали с момента загрузки): "no access" — доступа нет. iOS 17.4 и новее: "no access" — та самая дыра, которую Cellebrite теперь закрыла весенним релизом 2026 года. И одна строка стоит в колонке "no access" для любого состояния и любого возраста устройства: Pixel с GrapheneOS начиная с конца 2022 года.

Бизнес извлечения — не теория. С января по июнь 2025 года Citizen Lab криминалистически подтвердила применение Cellebrite к трём iPhone и одному Android, принадлежавшим представителям иорданского гражданского общества, задержанным во время акций солидарности с Газой; отчёт «From Protest to Peril» от 22 января 2026 года сообщает, что лаборатории известно о «десятках других» случаев и что Иордания является клиентом Cellebrite как минимум с 2020 года. В феврале 2026 года Citizen Lab опубликовала «Not Safe for Politics» — криминалистическое подтверждение того, что Cellebrite применяли к телефону Samsung кенийского оппозиционного политика Бонифаса Мванги во время его задержания в июле 2025 года. В сербском деле, задокументированном Security Lab организации Amnesty в феврале 2025 года, операторы Cellebrite использовали USB-цепочку из трёх уязвимостей нулевого дня — CVE-2024-53104, CVE-2024-53197 и CVE-2024-50302, — чтобы атаковать драйверы ядра Linux для USB Video Class, USB-аудио и HID-устройств. Цепочка эксплойтов была применена против Samsung Galaxy A32, принадлежавшего студенческому активисту, 25 декабря 2024 года. Последующая работа Amnesty показала, что её применили уже после того, как Cellebrite сообщили о сербских злоупотреблениях. 25 февраля 2025 года Cellebrite приостановила поставку своего продукта в Сербии. Больше ни в одной стране она этого не сделала.

Три уязвимости нулевого дня были закрыты в бюллетене безопасности Android за февраль 2025 года. По состоянию на март 2025 года более 40 процентов Android-устройств оставались непропатченными из-за фрагментированных циклов обновлений у производителей. Этот зазор — между тем, когда исправление выпущено, и тем, когда оно доходит до реальных телефонов, — и есть операционная маржа индустрии извлечения.


Глобальный раскол, проходящий через Пятую поправку

Гонконг — новейшая принуждающая юрисдикция в глобальном ландшафте, который вот уже почти десятилетие перестраивается вокруг принудительной расшифровки. В Великобритании Part III Section 49 Закона о регулировании следственных полномочий (Regulation of Investigatory Powers Act) действует с 2007 года. Отказ выдать ключ шифрования по вручённому уведомлению влечёт до двух лет тюрьмы — пять лет в делах о национальной безопасности или защите детей. Великобритания эту норму действительно применяла: Стивен Николсон получил в 2018 году четырнадцать месяцев за отказ сообщить пароль от Facebook в ходе расследования убийства Люси Макхью; подросток по имени Оливер Дрейдж был приговорён в 2010 году к шестнадцати неделям за отказ назвать 50-символьный пароль. Во Франции статья 434-15-2 Уголовного кодекса, усиленная законом от 3 июня 2016 года, наказывает отказ раскрыть «соглашение о расшифровке» тремя годами лишения свободы и штрафом 270 000 евро — с ростом до пяти лет и 450 000 евро, если содействие предотвратило бы преступление. Кассационный суд Франции 7 ноября 2022 года постановил, что код блокировки экрана телефона действительно считается «ключом расшифровки», положив конец многолетнему разнобою в нижестоящих судах. Жалоба Minteh v. France находится на рассмотрении Европейского суда по правам человека.

Австралийский Telecommunications and Other Legislation Amendment (Assistance and Access) Act 2018 года («TOLA») направляет принуждение скорее на операторов связи и производителей устройств, чем на отдельных подозреваемых, но грозит штрафами в 10 млн австралийских долларов за неисполнение, а приложенные показатели применения в годовых отчётах ASIO закрашены. Статья 18(7) тайского Computer Crime Act допускает вынесенные судом приказы о расшифровке в адрес провайдеров и работает в связке со статьёй 112 об оскорблении величества; приговор, вынесенный в январе 2024 года в Чианграе, составил пятьдесят лет. Бельгия допускает принуждение в отношении третьих лиц, но не подозреваемых и не их родственников, сохраняя изъятие по принципу nemo tenetur. Нидерланды отозвали предложенный в 2015 году законопроект о принуждении, поскольку он был признан несовместимым с тем же принципом.

На защитной стороне ЕСПЧ закрепил европейский базовый стандарт в деле Podchasov v. Russia 13 февраля 2024 года. Пятая секция единогласно постановила, что законодательное требование расшифровывать сквозным образом зашифрованные сообщения — в том деле речь шла о российском требовании июля 2017 года к пользователям Telegram — непропорционально по статье 8 Конвенции и "cannot be regarded as necessary in a democratic society" — не может рассматриваться как необходимое в демократическом обществе. Решение обязательно для 46 государств Совета Европы, включая Великобританию после Brexit. Privacy International и Liberty используют его в своём рассматриваемом деле в Трибунале по следственным полномочиям против секретного британского уведомления о технических возможностях, выданного Apple, — того самого предписания, которое 21 февраля 2025 года вынудило Apple отозвать Advanced Data Protection у британских пользователей. По сообщениям, в августе 2025 года Великобритания отказалась от требования всемирного бэкдора, затем в октябре 2025 года вручила более узкое предписание и так и не восстановила ADP для новых британских пользователей.

Уголовно-процессуальный кодекс Германии (Strafprozessordnung) защищает подозреваемого от принуждения выдать ключ шифрования. Но 8 апреля 2024 года Федеральный верховный суд (Bundesgerichtshof) постановил, что полиция вправе силой прижать палец подозреваемого к сенсору смартфона, рассудив, что использование пальца как «естественного ключа» есть «простое претерпевание» следственного действия, а не активное самообвинение. Высокий суд Дели в Индии пошёл в другую сторону в деле Sanket Bhadresh Modi v. CBI — судья Саураб Банерджи постановил, что следователи не могут принудить обвиняемого раскрыть пароль устройства, поскольку это нарушило бы статью 20(3) Конституции и статью 161(2) Уголовно-процессуального кодекса. Суд в ставшей известной формулировке заметил, что обвинение не может ожидать от обвиняемого, что тот станет "sing in a tune which is music to their ears" — петь в тональности, ласкающей их слух. Высокий суд Карнатаки в 2021 году решил ровно наоборот. Верховный суд Индии этот раскол не разрешил.

В Соединённых Штатах ответ зависит от того, где вы живёте. Верховный суд Пенсильвании в деле Commonwealth v. Davis (2019) постановил, что принуждение раскрыть пароль от компьютера нарушает Пятую поправку, поскольку требует раскрытия содержимого разума, и отверг обходной приём обвинения через "foregone conclusion" — предрешённый вывод. Верховный суд Юты решил так же единогласно в деле State v. Valdez в 2023 году, а Юта в 2024 году подала в Верховный суд США ходатайство об истребовании дела, которое не было принято. Нью-Джерси пошёл в другую сторону в деле State v. Andrews (2020), приняв исключение "foregone conclusion", поскольку обвинение показало, что код доступа существует и что подсудимый пользовался телефоном. Раскол между округами не разрешён, и Верховный суд США отклонял каждую возможность его рассмотреть.

Особое мнение судьи Джона Пола Стивенса в деле Doe v. United States (1988) — различение «код сейфа против ключа» — остаётся центральной рамкой для любого современного дела о коде доступа. Ключ живёт в физическом мире; комбинация живёт в разуме. Вопрос 2026 года в том, переживёт ли это различение ещё один год биометрической разблокировки, сканирования лиц и криминалистических инструментов, которые делают вид, что им эта разница безразлична.


Пятьдесят пять тысяч досмотров и ни одного ордера

Внутри Соединённых Штатов показатель Таможенно-пограничной службы (CBP) за 2025 финансовый год — 55 318 досмотров электронных устройств путешественников, на 17,6 процента больше, чем годом ранее. Девяносто два процента были досмотрами "basic" — базовыми: сотрудник во вторичной комнате вручную пролистывает телефон. Восемь процентов были "advanced" — углублёнными: телефон подключают к терминалу извлечения Cellebrite или Graykey и снимают полный образ. Число углублённых досмотров удвоилось. Всё извлечённое CBP хранит пятнадцать лет по действующей ведомственной политике. Ни один из этих досмотров не требовал ордера; ни один не требовал обоснованного подозрения, если только путешественник не был гражданином США, — да и тогда лишь в Девятом и Четвёртом апелляционных округах.

Человеческая фактура этих 55 318 и есть суть. Раша Алавие, специалистка по трансплантации почек из Университета Брауна с визой H-1B, была развёрнута в бостонском Логане в марте 2025 года — CBP удалила фотографии с её телефона, прежде чем отправить её обратно в Бейрут. Алистер Китчен, австралийский автор мемуаров, путешествовавший по ESTA в августе 2025 года, был помечен в LAX, получил записку с просьбой сообщить пароль от телефона и несколько часов провёл под задержанием, пока сотрудники искали в его устройстве материалы его репортажей о протестном лагере в Колумбийском университете. «Насколько я могу судить, я оказался одним из первых людей, у кого ESTA аннулировали без предварительного уведомления» — за написанное в интернете, как Китчен позже расскажет Guardian. Годом ранее канадский Апелляционный суд Онтарио постановил в деле R. v. Pike, что статья 99(1)(a) канадского Customs Act неконституционна в применении к досмотрам устройств без ордера, и установил нижнюю планку "reasonable grounds to suspect" — обоснованных оснований для подозрения. В США аналогичного решения нет. Заявитель из Чикаго в декабре 2024 года просил Верховный суд разрешить этот вопрос. Дело к рассмотрению не принято.

10 апреля 2026 года заработала система въезда/выезда Европейского союза — биометрическая база данных, которая с этой осени начнёт снимать отпечатки пальцев у шестилетних просителей убежища при первом контакте с Шенгенской зоной. Этот отпечаток становится ключом ко всему последующему. Трудно вообразить режим принудительной расшифровки более бесшовный, чем тот, где ключом расшифровки служит часть тела, которую нельзя оставить дома.


Трюк с базой данных уведомлений

9 апреля 2026 года специальный агент Федерального бюро расследований Кларк Уитхорн дал показания в федеральном процессе против Линетт Шарп и других по делу о нападении 4 июля 2025 года на центр содержания ICE Prairieland в Алварадо, штат Техас. С трибуны Уитхорн описал криминалистический анализ, который его команда провела с iPhone, изъятым у одного из подсудимых. Согласно репортажу 9to5Mac, Уитхорн показал, что его команда смогла восстановить фрагменты сообщений Signal с устройства уже после того, как Signal был удалён.

Механизм — системный компонент iOS под названием база данных уведомлений. Каждое push-уведомление, которое показывает iOS, — включая превью сообщения Signal на экране блокировки — записывается в постоянную системную базу данных. Эта база не входит в песочницу Signal. Удаление Signal её не трогает. Восстанавливаются только входящие сообщения; только те, у которых включено превью на экране блокировки; только та часть, которая действительно попала в текст уведомления. Но аналитическая сила этой базы для криминалистических целей значительна: она переживает то удаление, которое пользователь считает очисткой устройства, и она читается любым инструментом класса Cellebrite с доступом AFU.

Показания о базе данных уведомлений — изящная иллюстрация более глубокой проблемы. Можно зашифровать канал. Можно зашифровать облачную резервную копию. Можно поставить защищённый мессенджер, у сервера которого буквально нет содержимого сообщений, чтобы его выдать. И тут системная служба на вашем собственном телефоне хранит открытую копию текста превью по причинам, не имеющим никакого отношения к безопасности и имеющим прямое отношение к продуктовому дизайну. Единственная защита — отключить превью на экране блокировки для каждого чувствительного приложения, то есть настройку, которую большинство пользователей никогда не найдут.


Единственная операционная система, до которой индустрия извлечения не дотягивается

Утечка матрицы Cellebrite в феврале 2025 года не отличается тонкостью. Почти любой Android стоит в колонках "supported" — поддерживается. Почти любой iPhone вплоть до iOS 17.3 извлекаем. Всё, что охвачено весенним релизом 2026 года, теперь тоже извлекаемо. А в колонке "no access" — доступа нет, — рядом с несколькими конкретными конфигурациями Pixel в состоянии BFU, стоит всё семейство GrapheneOS. Причина, объяснённая самой GrapheneOS, — многослойное усиление, бьющее ровно по тем ошибкам, на которые опираются инструменты извлечения. Усиленный аллокатор памяти, закрывающий цепочки эксплойтов через кучу. Ограничения USB-периферии в заблокированном состоянии, перекрывающие векторы UVC/аудио/HID, применённые в Сербии. Таймер автоперезагрузки, возвращающий устройство в состояние Before First Unlock после настраиваемого периода простоя — в BFU ключей расшифровки нет в оперативной памяти, а полнодисковое шифрование не нарушено.

20 марта 2026 года проект выпустил сборку 2026032000 с экспериментальной поддержкой Pixel 10a. Оценочная база его пользователей — примерно 400 000 устройств, около одного из 25 пользователей Pixel. На MWC 2026 в конце февраля GrapheneOS подтвердила партнёрство с Motorola Mobility — первое не-Pixel-железо в истории проекта, поставки ожидаются в четвёртом квартале 2026 года или в начале 2027-го. CalyxOS на паузе. Рынок телефонов для приватности, в той мере, в какой он существует, консолидируется.

Самая изящная функция, которую поставляет GrapheneOS, — Duress PIN, PIN под принуждением. Задаётся второй код разблокировки. Когда он введён где угодно, где система принимает аутентификацию, — на экране блокировки, в запросе параметров разработчика, в любом запросе аутентификации внутри приложения, — он молча запускает необратимый сброс к заводским настройкам, который стирает все ключи шифрования вместе с разделом eSIM. Перезагрузка не нужна. Прервать нельзя. Отменить нельзя. Юристы по гражданским свободам полагают — хотя ни один суд по этому поводу не высказался, — что французское дело от 19 ноября 2025 года, Bilel, касалось именно этой функции. Телефон подозреваемого загадочным образом сбросил сам себя во время снятия образа. Техническая команда Amnesty возвела картину сброса к GrapheneOS. Duress PIN — самый чистый технический ответ законам о принудительной расшифровке в мире. Он же — по RIPA Section 49, по гонконгским правилам от 23 марта, по французской 434-15-2 и по любому аналогу TOLA — потенциально уголовно наказуемое воспрепятствование.

Tails 7.6 вышла 26 марта 2026 года — ветка на Debian 13/GNOME 48 амнезийной «живой» операционной системы проекта Tor. Флагманская функция — автоматическое получение мостов Tor через Moat API с доменным фронтингом, так что цензурируемая сеть видит обычное HTTPS-рукопожатие с популярным CDN, а не явный запрос моста. Qubes OS 4.3.0 вышла 21 декабря 2025 года с Whonix 18, предзагруженными одноразовыми машинами для более быстрого старта ВМ и новым Devices API. VeraCrypt 1.26.18 (январь 2025 года) по-прежнему предлагает скрытые тома с правдоподобным отрицанием — хотя ни один суд ни в одной юрисдикции не проверял правдоподобное отрицание VeraCrypt под давлением принудительной расшифровки, а лучшие академические атаки действительно показывают, что существование скрытой ОС можно выявить. Ничто из этого не является потребительским продуктом. И всё это — рабочий инструментарий любого, кто действительно задумался о том, что значит «пароль и есть ордер».


Заученный секрет

Любой режим принудительной расшифровки в мире — и принуждающий, и защитный — обязан ответить на один философский вопрос: есть ли у государства право заставить человека извлечь знание из собственного разума и передать его в руки следователя. Немецкий BGH в 2024 году сказал «нет» кодам доступа и «да» отпечаткам пальцев. Суды Пенсильвании, Юты и Дели сказали «нет» кодам доступа. Гонконгская поправка говорит «да» — при условии, что судья сперва выдал ордер. Франция и Великобритания говорят «да» без особых церемоний. Решение по делу Podchasov говорит «нет» по всей Европе, безоговорочно. А Пятая поправка в Соединённых Штатах говорит «нет» — кроме Нью-Джерси и только тогда, когда прокурор готов судиться вверх по округу, который Верховный суд США шесть лет отказывается унифицировать.

Что остаётся внутри всех этих ответов — это различение, проведённое судьёй Стивенсом почти сорок лет назад. Ключ существует в физическом мире. Комбинация существует только в разуме. Отпечаток пальца — это ключ; вас можно принудить его отдать. Код доступа — это комбинация; государству пришлось бы залезть к вам в голову, чтобы его взять. Каждая биометрическая разблокировка — тихая ратификация теории «биометрия как ключ». Каждый код доступа — маленькая репетиция более старого довода: кое-что из того, что вы знаете, остаётся защищённым высказыванием до того момента, когда вы сами решите это произнести.

В 2026 году ответы на эти вопросы не абстрактны. Это рабочие параметры для аэропортов, для водителей, въезжающих в Канаду, для исследователей, выступающих на конференциях в Гонконге, для журналистов, приземляющихся в LAX, для врачей, проходящих через бостонский Логан, и для всякого, кто держит в телефоне следовые улики того, что он думает, кого любит и на кого работает. Матрица Cellebrite — это список покупок. Гонконгская поправка — рабочий пример. База данных уведомлений в деле Prairieland — напоминание, что площадь поражения больше, чем удалённое вами приложение. Пятая поправка и её мировые аналоги — хрупкая мембрана между вами и таблицей вашей собственной памяти.

Есть версия следующего десятилетия, в которой шифрование как техническая задача решено почти безупречно — Signal Secure Backups, Advanced Data Protection, миграция на постквантовые шифры, весь урожай улучшений защищённых коммуникаций 2025 года, — а правовой режим принудительной расшифровки обходит всё это, обращаясь с паролем в вашей голове как с документом, который вы обязаны предъявить. Единственный пароль, к выдаче которого нельзя принудить, — тот, который государство не может найти. Единственное устройство, с которого нельзя снять образ, — то, которое как следует зашифровано, и находится в состоянии Before First Unlock, и работает под операционной системой, к которой индустрия извлечения ещё не купила себе дорогу, и берётся только туда, где закон не считает ваше молчание преступлением.

Раньше этот список был длинным. Он становится короче.


Дальнейшее чтение

URnetwork строит слой шифрования для всего интернета между вами и публичной сетью. ur.io.

Further Discussion

Ваш отпечаток пальца — это ключ. Ваш код доступа — это высказывание. Перестаньте пользоваться ключом.

Самая крупная ошибка, которую большинство людей совершает в 2026 году, — считать, будто Face ID или Touch ID дают тот же уровень приватности, что и код доступа. Это не так, и каждый крупный суд, коснувшийся вопроса, сказал именно это. Федеральный верховный суд Германии постановил в апреле 2024 года, что полиция вправе силой прижать палец подозреваемого к сенсору, потому что палец — это «естественный ключ», а претерпевание меры не является самообвинением. Американские суды, которые код доступа *защищают*, — Верховный суд Пенсильвании в деле *Davis*, Верховный суд Юты в деле *Valdez*, Высокий суд Дели в деле *Sanket Modi* — все проводят черту ровно там, где её провёл судья Стивенс в деле *Doe v. United States* в 1988 году: ключ существует в физическом мире, комбинация существует только в разуме. Код доступа — это содержимое вашего разума. Отпечаток пальца — часть тела, которую вас могут принудить протянуть. Биометрия и есть лазейка. Модель угроз 2026 года проста: если ваше устройство можно разблокировать любой частью вашего тела, то кто-то в аэропорту с ордером и рукой разблокирует его за вас. Защита — отключить биометрическую разблокировку перед поездкой, заучить длинную парольную фразу, настроить Duress PIN от GrapheneOS как второй код и помнить, что по Пятой поправке и её международным родственникам ваше знание — до того момента, когда вы сами решите его произнести, — остаётся защищённым высказыванием. Самый устойчивый к будущему примитив безопасности — тот, что хранится там, куда государство не дотянется: в заученной фразе, которую вы никогда не записываете и никогда не произносите вслух.

Утёкшая матрица Cellebrite — это ваш список покупок. Покупайте то, что стоит в колонке «no access».

В феврале 2025 года продавец Cellebrite случайно показал матрицу возможностей версии 7.73.1 во время демонстрации в Teams. Потенциальный клиент её сохранил. Этот документ — единственное известное раскрытие того, какие именно телефоны, операционные системы и состояния (Before First Unlock, After First Unlock, Unlocked) индустрия извлечения умеет вскрывать. Почти любой Android стоит в колонке "supported" — поддерживается. А несколько конкретных конфигураций Pixel в BFU не поддерживаются. iOS 17.3 и ниже поддерживаются. Версии с iOS 17.4 по iOS 18 оставались дырой — и 31 марта 2026 года Cellebrite анонсировала весенний релиз, который её закрывает. iOS 26 и iPhone 17 теперь извлекаются той же машиной. В колонке "no access" — доступа нет — есть ровно одна строка, которая не меняется от ревизии к ревизии: GrapheneOS на Pixel начиная с конца 2022 года. Не потому, что GrapheneOS — это магия, а потому, что она закрыла ровно те классы ошибок, на которые опираются цепочки эксплойтов Cellebrite: усиленный аллокатор памяти, ограничения USB-периферии в заблокированном состоянии, автоперезагрузка в состояние BFU после простоя. Ту же утечку подкрепило расследование Amnesty по сербскому делу, задокументировавшее, как операторы Cellebrite применили USB-цепочку из трёх уязвимостей нулевого дня (CVE-2024-53104, -53197, -50302) против Samsung Galaxy A32. Шестью неделями позже эти CVE попали в бюллетень безопасности Android — а спустя ещё месяц более 40 % Android-устройств всё ещё не были пропатчены из-за циклов обновлений у производителей. Разрыв между датой выпуска патча и датой его прибытия и есть операционная маржа Cellebrite. Если вы хотите выпасть из этого списка покупок, коротко это звучит так: работайте на операционной системе, о которой её собственный противник говорит, что он до неё не дотягивается; работайте на железе, которое не купил ни один из 7000 клиентов Cellebrite; держите устройство в BFU так часто, как можете; и помните, что противник публикует собственную матрицу возможностей — для всякого, кто её прочтёт.

Comics

#1Ваш отпечаток пальца — это ключ. Ваш код доступа — это высказывание. Перестаньте пользоваться ключом.
#2Утёкшая матрица Cellebrite — это ваш список покупок. Покупайте то, что стоит в колонке «no access».