Любимый openVPN

Coeur VPN
На сайте с 20.04.2026
Offline
3
#41

Юным любителям Telegram посвящается

Большинство руководств по “анонимному телеграму” начинаются с совета купить левую симку и заканчиваются советом включить VPN. Это не разбор, это набор действий без модели. Человек выполняет их, получает ощущение защищённости и остаётся уязвимым ровно там, где не смотрел.
Ниже другой подход. Сначала определяется, от кого именно нужна анонимность, потому что меры для разных наблюдателей разные и частично противоречат друг другу. Потом каждый слой разбирается отдельно - что технически видно, чем это закрывается, чего закрыть нельзя. В конце покажем чеклисты по уровням.


И так - первый вопрос - анонимность от кого
Без ответа на этот вопрос все дальнейшие действия бессмысленны, потому что мера, закрывающая одного наблюдателя, может быть бесполезна против другого и вредна против третьего.

Уровень

Наблюдатель

Что он видит по умолчанию

Чем закрывается

L1

Случайный собеседник, участник группы

Имя, фото, username, статус в сети, иногда номер

Настройки приватности

L2

Владелец бота, админ канала, целенаправленный собеседник

Всё из L1 плюс user ID, поведение, корреляции

Отдельный аккаунт, поведенческая гигиена

L3

Сам Telegram

Номер, IP каждой сессии, устройства, контакты, метаданные

Номер вне вашей личности, устройство, сетевой слой

L4

Тот, кто получит данные Telegram законным путём

То же, что видит Telegram

Разрыв связи между номером и личностью

Большинство задач решаются на L1 и L2, и это делается за пятнадцать минут настройками. L3 требует решений на этапе регистрации, которые потом уже не переиграть. L4 отличается от L3 не техникой, а тем, что там нельзя опираться на добросовестность - нужно, чтобы связи не существовало, а не чтобы её не хотели раскрывать.
Ключевой принцип - определяющий всё остальное. Анонимность рвётся по слабейшему звену, а не усредняется по всем. Идеальный номер, идеальное устройство и идеальная сеть обнуляются одним общим username, одной синхронизацией контактов или одной фотографией с геометкой. Поэтому разбор идёт по слоям - каждый должен быть закрыт, и “в основном закрыт” не считается.


Пройдемся что Telegram знает по устройству системы
Не “может собирать”, а знает конструктивно, потому что просто без этого сервис не работает.


* Номер телефона - это первичный ключ учётной записи. Он остаётся в системе, даже если скрыт от всех пользователей. Скрытие номера это настройка отображения, а не удаления.
* IP-адрес каждой сессии - записывается при каждом подключении. В интерфейсе вы сами видите часть этих данных - раздел активных сеансов показывает IP и приблизительное расположение каждого устройства. Логично предположить, что на стороне сервиса история глубже того, что показано вам.
* Список устройств - модель, операционная система, версия клиента, время последней активности.
* Контакты, если включена синхронизация - весь телефонный справочник уходит на сервер. Подробнее об этом в разделе “Слой аккаунта”, потому что это главный механизм деанонимизации в Telegram и работает он даже тогда, когда вы всё остальное сделали правильно.
* Метаданные переписки - кто с кем, когда, сколько сообщений. Содержимое облачных чатов хранится в зашифрованном на серверах виде, но это шифрование при хранении, а не сквозное - техническая возможность доступа к содержимому у платформы существует. Сквозное шифрование есть только в секретных чатах.
* Платёжные данные - это если вы покупали Premium, подарки, звёзды или что-либо ещё внутри платформы.


Что из этого выходит таки наружу
До сентября 2024 года политика Telegram сводилась к выдаче данных только по делам о терроризме, и заявлялось, что таких случаев практически не было. Сейчас формулировка другая - при получении постановления судебных органов, подтверждающего, что пользователь подозревается в преступной деятельности, нарушающей условия сервиса, компания проводит юридический анализ запроса и может раскрыть IP-адрес и номер телефона.


Масштаб изменился на порядки. Если в первом квартале 2024 года данные были переданы примерно по 5 800 пользователям, то в первом квартале 2025 года это уже около 22 800 пользователей. Проверить статистику по своей стране можно через официального бота @transparency, но он показывает только тот регион, где зарегистрирован спрашивающий аккаунт. Энтузиасты сводят ответы бота из разных стран в общую таблицу, она публикуется на GitHub под именем telegram-transparency.
Практический вывод из этого - модель угроз, в которой Telegram никогда и никому ничего не отдаёт, устарела. Планировать нужно исходя из того, что номер и история IP-адресов при достаточном основании выйдут за пределы компании. Значит, защита строится не на обещаниях платформы, а на том, чтобы эти данные сами по себе ни на кого не указывали.


Варианты и их реальные свойства

Вариант

Связь с личностью

Можно ли восстановить

Риск потери аккаунта

Примечание

Свой основной номер

Прямая

Да

Низкий

Годится для L1 и L2, бесполезен для L3 и L4

Вторая SIM на себя

Прямая

Да

Низкий

Разделяет контексты, но не личность

SIM другого человека

Через него

Через него

Высокий

Он восстановит номер и заберёт аккаунт

Зарубежная SIM или eSIM без регистрации по документам

Слабая или отсутствует

Да, пока оплачивается

Средний

Зависит от юрисдикции и от способа оплаты

Сервис приёма SMS онлайн

Отсутствует

Нет

Очень высокий

Номер уходит в оборот, следующий арендатор запрашивает код и входит

Анонимный номер +888(Fragment)

Отсутствует

Через кошелёк TON

Средний

Официальный механизм самой платформы


Разбор ключевых вариантов
* Сервисы приёма SMS - работают ровно один раз и создают ложное ощущение решённой задачи. Номер возвращается в пул, и любой следующий арендатор может запросить код входа и получить ваш аккаунт. Дополнительно оператор сервиса видит содержимое всех SMS, включая коды. Для одноразовой регистрации, которую не жалко потерять - это приемлемо. Для аккаунта, который должен жить, не подходит в принципе.
* Чужая SIM - самая частая ошибка среди тех, кто уверен, что всё продумал. Вы получаете двойную проблему: во-первых, связь с личностью не устранена, а перенаправлена на другого человека, и при запросе к оператору цепочка приведёт к нему, а от него к вам; во-вторых, владелец номера в любой момент восстановит SIM и заберёт аккаунт, потому что доступ к номеру важнее любых ваших настроек. Кроме того, во многих юрисдикциях оформление SIM на подставное лицо это самостоятельное нарушение.
* Анонимные номера +888 - официальный механизм - Telegram позволяет зарегистрировать аккаунт без физической SIM, используя номер вида +888 XXXX XXXX, купленный на платформе Fragment. Владение реализовано как NFT в сети TON. Изначально случайные номера продавались напрямую примерно за 9 TON, но прямая продажа была закрыта через три недели после запуска, и с тех пор номера доступны только через аукцион по ценам в десятки раз выше стартовой. Цена плавающая, проверять надо на момент покупки.


Что здесь важно понимать. Номер +888 действительно не связан ни с оператором связи, ни с документом. Но он связан с кошельком TON, которым оплачен. Если этот кошелёк пополнялся с биржи, прошедшей верификацию личности, связь восстанавливается по блокчейну и запросу к бирже, и восстанавливается она надёжнее, чем через оператора связи, потому что блокчейн публичен и не забывает. Анонимность номера +888 ровно такая, какова анонимность источника средств.


Зарубежные eSIM - работоспособный вариант там, где регистрация по документу не обязательна. Проверять надо два момента - требования конкретной юрисдикции к идентификации абонента и способ оплаты самого тарифа. Оплата картой на ваше имя возвращает всю цепочку к вам.


Отдельно - сложности с получением кода
С конца октября 2025 года российские операторы перестали пропускать SMS и звонки с кодами авторизации Telegram. Практическое следствие - зарегистрировать новый аккаунт или войти заново на российский номер часто просто не получается, независимо от всех прочих настроек. Если аккаунт уже активен хотя бы на одном устройстве, код приходит внутрь приложения на это устройство, и проблема не проявляется до момента, когда все сессии потеряны.


Отсюда практическое правило - всегда держите вторую активную сессию на отдельном устройстве. Это единственная реальная страховка от потери аккаунта при недоступности SMS.


Парадокс восстановления
Чем анонимнее номер, тем выше риск потерять аккаунт навсегда. Свой номер восстанавливается в салоне связи по паспорту. Номер +888 восстанавливается только через кошелёк TON, и потеря доступа к кошельку означает потерю аккаунта. Арендованный номер не восстанавливается вообще.


Это не аргумент против анонимных номеров - это требование к подготовке - облачный пароль, резервная почта и вторая сессия должны быть настроены до того, как аккаунт станет для вас важен.


Слой аккаунта
Настройки приватности - что реально работает
Разберём с вами по пунктам, потому что половина настроек делает не то, что кажется из названия.


Номер телефона - две отдельные настройки, которые постоянно путают:
* Кто видит мой номер - ставьте “Никто” - отображение отключается полностью.
* Кто может найти меня по номеру - это другое. Даже при “Мои контакты” тот, у кого есть ваш номер, найдёт вас, если вы держите его в своих контактах. Работает взаимно, и об этом почти никто не помнит.


Статус в сети и время последнего визита - здесь действует правило взаимности - если вы скрываете своё время последнего визита, вы перестаёте видеть чужое. Многие из-за этого оставляют настройку открытой, и это зря - график активности это поведенческий отпечаток, по которому определяется часовой пояс, режим дня, рабочие часы и при сопоставлении двух аккаунтов, факт что за ними один человек.


Фото профиля - ставьте ограничение. Отдельно помните, что старые фотографии профиля не удаляются автоматически при смене - их надо удалять вручную из истории, иначе доступен весь архив.


Пересылка сообщений - настройка определяет, будет ли при пересылке вашего сообщения стоять ссылка на ваш профиль или просто имя без ссылки. Для анонимности значима - одно пересланное кем-то ваше сообщение может связать два контекста.


Звонки и peer-to-peer - вот пункт, который пропускают почти все, и он самый опасный из списка. По умолчанию голосовые звонки с контактами устанавливаются напрямую между устройствами, минуя серверы, ради качества связи. Прямое соединение означает, что собеседник видит ваш реальный IP-адрес, а вы его. Не Telegram, не провайдер, а конкретный человек на другом конце, которому достаточно посмотреть активные соединения.


Настройка находится в разделе звонков, пункт про peer-to-peer, значение надо выставить “Никогда”. Тогда весь трафик звонка идёт через серверы платформы и IP не раскрывается. Качество может немного снизиться, это допустимая цена.


Приглашения в группы - ограничьте, иначе вас добавят в произвольный чат, где ваш профиль увидит кто угодно.


Username
Username это публичный псевдоним, по которому вас находят без номера. Три момента:
1. Уникальность делает его следовым - один и тот же псевдоним, использованный на форуме, в почте и в Telegram, связывает все три контекста мгновенно и без всякой техники. Для каждого изолированного контекста нужен свой, не пересекающийся ни с чем.
2. Освобождённый username подхватывается - сменили псевдоним и старый стал свободен - его может занять кто угодно, в том числе для выдачи себя за вас.
3. Отсутствие username тоже стратегия - без него вас можно найти только по номеру или через общий чат. Для L3 и L4 это часто правильнее, чем красивый псевдоним.


Двухэтапная проверка и почта
Облачный пароль обязателен - без него любой, кто получил доступ к номеру, входит в аккаунт одним кодом.


Резервная почта при этом становится ещё одним идентификатором в цепочке. Почта на вашем настоящем имени, почта, привязанная к вашему телефону, почта с вашим обычным паролем, всё это возвращает связь с личностью через боковую дверь. Для изолированного аккаунта нужна почта, заведённая специально под него, в сервисе, не требующем номера телефона, и открытая с того же сетевого контекста, что и сам аккаунт.


Отдельно - в конце 2025 года добавлен вход по ключам доступа (passkey), без кодов из SMS. Удобно и снимает часть проблем с недоступностью SMS, но привязывает вход к устройству или к экосистемной учётной записи. Для изолированного аккаунта на выделенном устройстве это плюс. Для аккаунта, который не должен связываться с вашей учётной записью Apple или Google, это минус, потому что passkey может синхронизироваться через их облако.


Слой устройства
Три варианта и что они дают


Тот же телефон, второй аккаунт в том же приложении
  └─ Общее: IP, push-токены, резервные копии, буфер обмена,
     клавиатура, галерея, часовой пояс, паттерн активности
  └─ Закрывает: L1, частично L2
  └─ Не закрывает: L3, L4


Тот же телефон, отдельный рабочий профиль или второе пространство
  └─ Общее: IP, аппаратные идентификаторы, часовой пояс,
     физическое местоположение
  └─ Разделено: приложения, хранилище, контакты, буфер обмена
  └─ Закрывает: L1, L2, частично L3
  └─ Не закрывает: L4


Отдельное устройство
  └─ Общее: только физическое местоположение и ваши привычки
  └─ Закрывает: все уровни при правильной настройке остального


Что протекает при совмещении
Синхронизация контактов - главный механизм деанонимизации в Telegram, и работает он в обе стороны.
Прямо говоря - вы разрешили доступ к контактам, справочник ушёл на сервер, все ваши контакты сопоставлены с их аккаунтами.


Обратно, и это важнее - у вашего анонимного аккаунта есть номер, и если этот номер попал в чей-то телефонный справочник, владелец справочника с включённой синхронизацией увидит уведомление, что его контакт присоединился к Telegram, и получит связку “этот номер” и “этот анонимный аккаунт”. Вам для этого ничего делать не нужно. Достаточно один раз позвонить с этого номера кому-то, кто сохранит его в контактах.


Отсюда два правила - доступ к контактам анонимному аккаунту не выдавать никогда, и номер, на который он зарегистрирован, не использовать для звонков и переписки ни с кем.


Push-уведомления - доставка идёт через инфраструктуру Apple или Google. Содержимое уведомлений платформа шифрует, но сам факт доставки и токен устройства проходят через третью сторону. Если на одном устройстве стоят и ваш обычный аккаунт, и изолированный, они сходятся на одном токене. Отключение уведомлений для изолированного аккаунта закрывает вопрос.


Резервные копии устройства - облачная копия телефона может содержать данные приложения, включая секретные чаты, если система бэкапит их каталог. Это переносит переписку туда, где её вообще не должно быть, и связывает с вашей учётной записью в облаке.


Метаданные файлов - при отправке фотографии обычным способом изображение пережимается и EXIF при этом теряется, включая координаты съёмки. При отправке того же файла как документа сохраняется всё - EXIF, координаты, модель камеры, серийный номер, исходное имя файла. Имя файла отдельная проблема: IMG_2024_ivanov_passport.jpg расскажет о вас больше, чем содержимое.


То же касается документов офисных форматов и PDF, где в свойствах остаётся имя автора, и скриншотов, где в кадр попадают имя устройства, уведомления, вкладки браузера и часы.


Клавиатура и буфер обмена - сторонние клавиатуры с облачной синхронизацией видят весь ввод. Буфер обмена общий на весь телефон, и копирование между контекстами это перенос данных из одного в другой.


Уведомления на экране блокировки - отключить отображение текста для изолированного аккаунта. Иначе содержимое видит любой, кто взял телефон в руки.


Про сторонние клиенты
С весны 2026 года в профиле пользователя неофициального клиента собеседникам показывается предупреждение, что переписка с ним может быть менее безопасной. Практические следствия два - во-первых, факт использования стороннего клиента виден окружающим, что само по себе выделяет вас из массы; во-вторых, предупреждение обоснованно. Сторонний клиент имеет полный доступ к вашей переписке до шифрования, и проверить, что он с ней делает, вы не можете.


Сетевой слой
Начнем с оценки веса - потому что её обычно завышают. Сетевой слой закрывает одну конкретную вещь - связь между аккаунтом и вашим физическим расположением и провайдером. Это примерно пятая часть задачи. Если номер ведёт к вам, а контакты синхронизированы, любое сокрытие IP бесполезно, потому что связь уже установлена другим путём.


Что даёт и чего не даёт сокрытие IP
Даёт - Telegram записывает адрес выхода вместо вашего. Провайдер не видит, что вы работаете с Telegram, при условии что соединение маскируется. Собеседник по звонку не получает ваш адрес, если вы вдобавок отключили прямые соединения.
Не даёт - ничего не меняет в том, что Telegram знает ваш номер. Не влияет на содержимое, которое вы публикуете. Не защищает от корреляции по поведению. Не спасает, если вы хоть раз подключились без него - одна сессия с домашнего адреса перечёркивает сотню правильных.


Варианты и их честные недостатки

Способ

Скрывает от провайдера

Скрывает от Telegram

Кто видит ваш реальный IP

Слабое место

MTProto-прокси

Частично

Да

Оператор прокси

Оператор знает и ваш адрес, и что вы в Telegram

SOCKS5-прокси

Нет, трафик не шифруется отдельно

Да

Оператор прокси

Тоже, плюс возможные утечки

VPN общего назначения

Да

Да

Оператор сервиса

Доверие переносится на оператора

Tor

Да

Да

Входной узел

Медленно, часть узлов блокируется, не для звонков


Общая закономерность - наблюдателя нельзя устранить, его можно только сменить. Вопрос всегда в том, какой наблюдатель знает о вас меньше и структурно неспособен знать больше.


По каким признакам оценивать сетевой слой
Не по обещаниям, а по устройству. Проверяемые критерии:
1. Разнесены ли вход и выход - если точка подключения и точка выхода в интернет это одна машина, там в один момент времени сходятся “кто подключился” и “куда пошёл”. Ни шифрование, ни политика не отменяют того, что связка физически существует в одном месте. Если точки разные и находятся в разных юрисдикциях, связку надо собирать из двух источников через две правовые процедуры.
2. Один ли вы на выходном адресе - персональный адрес, с которого ходит один человек, это постоянный идентификатор лучше того, что был до. Общий адрес, на котором смешаны запросы многих, разделить на отдельных пользователей технически нельзя. Это не про обещания, а про то, что поток единый.
3. Логи: не пишутся или удаляются - “Мы удаляем журналы” это обещание, которое ничего не стоит нарушить и невозможно проверить. “Журналы не пишутся на диск, живут в памяти и исчезают при перезагрузке” это свойство конфигурации, которое остаётся верным при смене владельца, изъятии сервера и судебном запросе. Разница принципиальная.
4. Куда идут DNS-запросы - самая частая утечка. Трафик в туннеле, а вопрос “какой адрес у этого домена” уходит к провайдеру мимо. Содержимого он не видит, но видит список всех доменов, к которым вы обращались, и этого достаточно. Проверяется за минуту на любом сервисе проверки утечек, и проверять надо обязательно, а не полагаться на заявления.
5. Сколько независимых способов подключения - один способ означает, что в момент, когда его начнут распознавать, у вас не остаётся ничего. Распознают, к слову, не по адресу, а по почерку соединения - как начинается сессия, какие размеры пакетов, с каким ритмом они идут.
6. Требуется ли ставить фирменное приложение - отдельный вопрос, и достаточно важный, чтобы вынести его в свой пункт.


Почему фирменное приложение это отдельная категория риска
Любой VPN-клиент получает системное разрешение на построение туннеля. На обеих мобильных платформах это означает, что приложение видит “все” IP-пакеты устройства до того, как они уйдут в его собственный туннель. Не часть, не трафик браузера, а весь.


Важно понимать, что именно при этом видно. Содержимое, защищённое HTTPS или собственным протоколом мессенджера, к этому моменту уже зашифровано, и текст переписки такое приложение не читает. Зато оно видит адреса назначения и порты каждого соединения, размеры пакетов и тайминги, DNS-запросы, если те идут открыто, и имя сайта в поле SNI при установке TLS-соединения. Это не содержимое, это полная карта того, куда и когда вы ходите со всего устройства, и для построения профиля её достаточно.


Единственный способ добраться до содержимого это установка собственного корневого сертификата, после чего TLS можно вскрывать посередине. Такое требует явного действия пользователя, в системных настройках и в клиентах VPN практически не встречается. Упоминаем для полноты картины.


Дальше существенное различие. Сторонний клиент, не связанный с сервисом, знает про вас только конфигурацию и эту карту трафика без имени владельца. Фирменное приложение сервиса объединяет две стороны - ту же карту и вашу учётную запись, вашу оплату, идентификатор устройства и push-токен. Это не два источника данных, которые надо сопоставлять, это один источник, где всё связано изначально.


Резонное возражение - но ведь и сам сервис видит ваш трафик, зачем выделять именно приложение? Ответ в том, где проходит граница.
Если вход и выход у сервиса на одной машине, разница действительно невелика, там и без приложения одна точка знает обе половины. Но в правильно разнесённой схеме входной узел видит, что вы подключились, и не знает назначений, а выходной видит назначения и не знает, чьи они. Ни одна точка не держит картину целиком, и это достигается устройством системы, а не обещанием.


Приложение стоит выше всей этой конструкции. Оно на вашем устройстве, до входного узла, и видит обе половины сразу. Разнесение узлов, юрисдикции, отсутствие журналов на дисках, всё это существует ниже по цепочке и на происходящее в телефоне не влияет никак. Фирменный клиент это единственный элемент схемы, который нельзя исправить архитектурой - он знает всё по построению.


Добавьте к этому то, чего сервер не видит в принципе. Модель устройства и часовой пояс. Какое именно приложение породило соединение, а не просто факт соединения с неким адресом. Список установленных программ, если реализована маршрутизация по приложениям. Push-токен и идентификаторы установки. И то, что набор этих возможностей меняется с каждым автоматическим обновлением, которое вы не читаете.


Открытый исходный код помогает, но не решает - между репозиторием и файлом из магазина приложений лежит сборка, которую делали не вы, а воспроизводимые сборки в этой категории почти не встречаются. И даже проверенное приложение завтра обновится автоматически.


Практический критерий: предпочитайте сервисы, которые работают через стандартные протоколы и не требуют своего приложения. Если сервис работает только через фирменный клиент, это архитектурное решение в его пользу, не в вашу.


Оплата
Замыкает сетевой слой и по логике всей статьи должна быть здесь.


Анонимность рвётся по слабейшему идентификатору. Карта на ваше имя, которой оплачен инструмент приватности, это ровно такой идентификатор, причём один из самых долговечных: запись остаётся у банка и у платёжного посредника, живёт годами и переживает и подписку, и сам сервис.


Криптовалюта решает вопрос только при условии, что цепочка чиста от конца до конца. Оплата с кошелька, пополненного с биржи, где вы прошли верификацию, не даёт ничего: блокчейн публичен, и связь восстанавливается надёжнее, чем через банк. Имеет значение и то, принимает ли сервис платежи напрямую или через посредника, который видит, кто, чем и за что платит.


Слой поведения - то, что не закрывается настройками
Здесь находится большая часть реальных провалов. Техническая часть может быть сделана безупречно, а аккаунт всё равно связывается с человеком, потому что за ним стоит человек с привычками.


Тайминги - график активности это отпечаток. Часовой пояс определяется за несколько дней наблюдения, режим дня за неделю. Если два аккаунта никогда не активны одновременно и при этом активны в одни и те же часы, это сильный признак одного оператора. Обратное тоже верно: аккаунт, “просыпающийся” ровно тогда, когда основной уходит в офлайн, выдаёт себя ритмом.


Стиль письма - устойчивые обороты, характерные опечатки, пунктуация, привычка ставить или не ставить точку в конце, любимые эмодзи, длина сообщений, способ оформления списков. Сопоставление стилей это работающая методика, и она не требует ничего, кроме текста.


Пересылки - пересланное сообщение несёт указание на источник. Одна пересылка из закрытого контекста в открытый связывает их навсегда, потому что получатель может сохранить её у себя.


Медиа - фотография помещения выдаёт помещение, а фотография экрана выдаёт всё, что на экране.


Пересечение по нишевым сообществам - если два аккаунта состоят в одном редком чате на сорок человек, это заметная корреляция. Если в трёх таких чатах, это уже не совпадение. Состав групп во многих случаях видим участникам.


Повторное использование любого идентификатора - username, ник, аватарка, описание профиля, ссылка, формулировка о себе. Аватарка особенно - люди меняют ники, но тащат за собой одну и ту же картинку годами, а поиск по изображению работает.


Комментарии под постами каналов - механизм, который ломает разделение чаще всего. Комментарий пишется в связанную с каналом группу, и виден он от вашего личного аккаунта. Человек, ведущий анонимный канал, комментирует чужой пост со своего основного аккаунта, и связь установлена. Для комментирования от имени канала эта возможность есть отдельно, её надо включать сознательно.


Момент создания аккаунта - внутренний числовой идентификатор пользователя возрастает со временем - чем позже создан аккаунт, тем больше число. Это даёт приблизительную дату регистрации. Само по себе безобидно, но в связке с событием (“появился ровно тогда, когда исчез предыдущий”) становится уликой.


Реакция на события - аккаунт, который оживает только после определённых новостей, локализуется по интересу. Аккаунт, который первым узнаёт о событии в конкретном городе, локализуется географически.


Боты - что же видит владелец
Важно разделить - владелец бота это не Telegram, это имеется ввиду третье лицо, и набор данных у него другой. Обычно его переоценивают в одну сторону и недооценивают в другую.


Что бот получает при вашем обращении
* Внутренний числовой идентификатор пользователя, постоянный и не меняющийся никогда
* Имя и фамилию из профиля в текущем виде
* Username, если он есть
* Языковой код клиента
* Всё, что вы боту написали или отправили
* Признак Premium
* Параметр из ссылки запуска, по которому видно, откуда вы пришли


Чего бот не получает
* Ваш IP-адрес - соединение идёт через серверы Telegram, бот видит их, а не вас
* Номер телефона - пока вы сами не нажмёте кнопку отправки контакта. Кнопка выглядит как обычная кнопка меню, и нажимают её не глядя. Это самый распространённый способ, которым люди сдают свой номер боту
* Геолокацию - пока вы сами её не отправите
* Вашу переписку с другими и список ваших чатов


Ссылки запуска как метка
Ссылка вида t.me/имя_бота?start=значение передаёт боту произвольное значение в момент первого обращения. Штатно это используется для реферальных программ. Следствие для приватности - ссылка на одного и того же бота, полученная из разных мест, помечает источник, и владелец бота знает, из какого именно канала, поста или рассылки вы пришли. Если ссылка была персональной, он знает, что пришли именно вы.


Если бот создаёте вы
Ключевой момент, который упускают - бот создаётся через @BotFather, то есть с вашего личного аккаунта. Для Telegram владелец бота это ваш аккаунт со всеми его атрибутами, включая номер. Публично владелец не отображается, но связь существует на стороне платформы.


Отсюда - бот, который должен быть анонимным, создаётся с аккаунта, который сам анонимен. Создание анонимного бота с личного аккаунта делает всю остальную работу бессмысленной.


Второе - токен бота это полный доступ к нему. Утёкший токен в публичном репозитории, в скриншоте, в переписке с исполнителем означает чужой контроль над ботом, включая чтение всей входящей переписки.


Третье - сервер, на котором бот работает, знает про его пользователей всё, что знает бот, и добавляет к этому собственные логи. Если бот на арендованном хостинге, оплаченном вашей картой, цепочка “бот, сервер, договор, имя” короткая.


Группы и каналы


Состав групп виден участникам - в большинстве конфигураций. Вступая в группу, вы показываете себя всем, кто в ней есть, включая тех, кто пришёл туда именно за этим.


Анонимные администраторы - в группах есть возможность выступать от имени группы, а не от своего аккаунта. Для админов, не желающих светить личный профиль, это штатный механизм, и пользоваться им надо с момента назначения, а не после первого сообщения от своего имени.


Каналы и комментарии - самая частая ошибка: комментарий под постом пишется от личного аккаунта, если не переключиться на отправку от имени канала.


Владелец канала - для платформы это конкретный аккаунт. Публично не отображается, но существует.


Приглашения и ссылки - персональная ссылка-приглашение с ограничением показывает создателю, кто именно по ней пришёл.


История до вступления - в группах с открытой историей новый участник видит всё, что писалось раньше. Соответственно, всё, что вы писали раньше, увидят все, кто придёт потом.


Переписка - два разных механизма
Разница принципиальна и её стоит понимать конечно точно.


Облачные чаты

Секретные чаты

Шифрование

При передаче и при хранении на сервере

Сквозное, между двумя устройствами

Доступ платформы к содержимому

Технически существует

Отсутствует

Синхронизация между устройствами

Да

Нет, привязка к одному устройству

Доступны на десктопе

Да

Только в отдельном приложении Telegram для macOS; в Telegram Desktop и в веб-версии отсутствуют

Пересылка и копирование

Свободно, если специально не ограничить

Ограничены

Снимок экрана

Не отслеживается

Уведомление собеседнику

Автоудаление

Настраивается

Настраивается

Отдельно про десктоп, потому что это частый источник путаницы. Официальных десктопных клиентов два - Telegram Desktop для Windows, Linux и macOS, где секретных чатов нет, и отдельное нативное приложение Telegram для macOS, где они есть. Веб-версия их не поддерживает. Причина в том, что ключ секретного чата существует только на конкретном устройстве и на сервере не хранится, поэтому синхронизации между устройствами быть не может в принципе.


Практический вывод - всё, что действительно не должно быть доступно никому, кроме собеседника, идёт в секретный чат. Всё остальное, включая переписку в группах и каналах, живёт в облаке с технической возможностью доступа со стороны платформы.


Отдельно - уведомление о снимке экрана в секретном чате не защищает от того, что собеседник сфотографирует экран вторым телефоном. Это сигнал о неаккуратности, а не механизм защиты.


Вход, выход, поддержание
Проверяйте активные сеансы - список показывает все устройства, их приблизительное расположение и время последней активности. Незнакомая запись это повод немедленно завершить все сеансы, кроме текущего, и сменить облачный пароль. Проверять стоит регулярно, а не однократно.


Завершайте сессии на устройствах, к которым потеряли доступ - продали телефон, отдали ноутбук, заходили с чужого компьютера - сессия живёт, пока её не завершить.


Автозавершение неактивных сессий - есть настройка срока, после которого неиспользуемая сессия закрывается сама. Ставьте минимальный приемлемый для вас.


Держите вторую сессию - при недоступности SMS вторая активная сессия это единственный способ не потерять аккаунт.


Выход не равен удалению - выход из аккаунта на устройстве оставляет всё на серверах. Удаление аккаунта это отдельное действие, и оно необратимо - удаляются сообщения, контакты, членство в группах. Есть таймер самоуничтожения при неактивности, настраивается от нескольких месяцев.


Локальный код-пароль - блокировка самого приложения отдельно от блокировки телефона. Разумно, если телефон кто-то может взять в руки разблокированным.


Чеклисты
L1: не выделяться среди пользователей

Пятнадцать минут, свой обычный аккаунт.
* [ ] Номер: скрыть отображение
* [ ] Поиск по номеру: ограничить
* [ ] Время последнего визита: ограничить
* [ ] Фото профиля: ограничить, старые фото удалить из истории
* [ ] Приглашения в группы: ограничить
* [ ] Звонки, peer-to-peer: “Никогда”
* [ ] Двухэтапная проверка: включить
* [ ] Активные сеансы: проверить, лишние завершить


L2: отделить проект от личной жизни
Отдельный аккаунт, обычный номер допустим.
* [ ] Всё из L1
* [ ] Отдельный номер, оформленный на вас, это нормально
* [ ] Доступ к контактам: не выдавать
* [ ] Username, не пересекающийся ни с одним вашим другим
* [ ] Отдельная резервная почта
* [ ] Аватарка, нигде больше не использованная
* [ ] Комментарии под каналами: следить, от чьего имени
* [ ] Отдельный профиль или пространство на устройстве


L3: не связываться с личностью на стороне платформы
Здесь начинаются решения, которые потом не переиграть.
* [ ] Всё из L2
* [ ] Номер, не связанный с вашими документами, с понятной процедурой восстановления
* [ ] Цепочка оплаты номера проверена до источника средств
* [ ] Резервная почта в сервисе, не требующем номера
* [ ] Отдельное устройство или полностью изолированное пространство
* [ ] Push-уведомления для этого аккаунта отключены
* [ ] Резервные копии устройства для этого приложения отключены
* [ ] Сетевой слой по проверяемым критериям, включая проверку утечки DNS
* [ ] Ни одного подключения без него, начиная с самой первой регистрации
* [ ] Фото и файлы только через пережатие, никогда «как документ»
* [ ] Часовой пояс устройства согласован с легендой


L4: связи не должно существовать
* [ ] Всё из L3
* [ ] Номер не использовался и не будет использован ни для чего другого
* [ ] Номер не попадал и не попадёт ни в чей телефонный справочник
* [ ] Оплата всей цепочки без связи с личностью, проверено до источника
* [ ] Поведенческая гигиена: тайминги, стиль, пересечения
* [ ] Ни одного общего идентификатора с любым другим вашим контекстом
* [ ] Чувствительная переписка только в секретных чатах
* [ ] Регулярная проверка активных сеансов
________________


Итог
Три вещи, которые стоит унести из этого текста.
Первое. Анонимность в Telegram определяется решениями, принятыми в момент создания аккаунта, а не настройками после. Номер, устройство и сетевой контекст первой сессии формируют связи, которые потом не разрываются.
Второе. Слабейшее звено определяет результат целиком. Поэтому чеклист выполняется полностью или не имеет смысла: девять пунктов из десяти это не девяносто процентов анонимности, это её отсутствие с иллюзией наличия.
Третье. Сетевой слой это важная, но не главная часть. Он закрывает связь между аккаунтом и вашим расположением, и ничего кроме. Если номер ведёт к вам или контакты синхронизированы, скрывать IP уже не от кого.
Проверяйте не обещания, а устройство. Обещание можно нарушить, и вы об этом не узнаете. Свойство схемы остаётся свойством схемы при любой смене обстоятельств, и именно по нему стоит выбирать инструменты.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий