Coeur VPN

Coeur VPN
Рейтинг
4
Регистрация
20.04.2026
Любители душевного спокойствия, як вы?

Про VPN обычно говорят либо лозунгами про анонимность, либо списком стран в интерфейсе. И то и другое мало что объясняет. Ниже по-другому - кому это реально нужно и зачем, что мы со своей стороны обязаны обеспечить, почему эти обязательства выполнимы не на честном слове, и что умеет кнопка, которая удаляет вас отсюда целиком.

Часть первая. Кому нужен VPN и зачем именно ему

VPN не универсальное благо. Он решает несколько довольно конкретных задач, и для разных людей это разные задачи. Разберём по группам, потому что совет “всем нужен VPN” бесполезен ровно настолько же, насколько “всем нужны витамины”.

Тем - кто подключается к чужим сетям

Кафе, аэропорт, отель, коворкинг, транспорт. Открытая сеть означает, что между вами и интернетом стоит оборудование, которым владеет кто-то другой, а рядом сидят люди с теми же правами в этой сети, что и у вас.

Современные сайты шифруют содержимое, и подслушать переписку в чужом Wi-Fi уже не так просто, как десять лет назад. Но остаётся видимым список того, куда вы ходите, остаются уязвимы приложения, которые шифруют небрежно, и остаётся возможность подменить вам ответ сети. VPN закрывает это целиком: наружу из вашего устройства уходит один зашифрованный поток, и владельцу сети виден только он.

Это самая простая и самая массовая причина. Здесь VPN делает ровно то, что заявляет, без оговорок.

Тем, кто работает удалённо и возит работу с собой

Если вы открываете рабочие системы из случайных сетей, вопрос уже не только ваш. Доступы, которые вы вводите, принадлежат работодателю или клиенту, и компрометация из гостиничного Wi-Fi это не ваша личная неприятность.

Отдельная часть задачи в том, что многие сервисы ведут себя иначе в зависимости от того, откуда вы пришли. Постоянная точка выхода делает поведение предсказуемым: системы не считают каждый ваш вход подозрительным и не гоняют вас по проверкам при каждой смене города.

Тем, кто не хочет отдавать провайдеру список своих интересов

Интернет-провайдер видит каждый домен, к которому вы обращаетесь. Не содержимое, но список. А список сайтов рассказывает о человеке больше, чем содержимое любого из них: здоровье, финансы, политические взгляды, поиск работы, личные обстоятельства.

В некоторых странах этот список по закону обязаны хранить. В некоторых его разрешено продавать. Иногда это становится заметно почти сразу: вы ищете авиабилет, а через полчаса реклама отрасли идёт за вами по всем сайтам.

Здесь важна честная оговорка, которую мы ещё раз повторим ниже. VPN не устраняет наблюдателя, он его меняет. Провайдер перестаёт видеть, начинает видеть VPN-сервис. Разница в том, кому вы осознанно доверяете и чем это доверие подкреплено. Про это вся вторая часть статьи.

Тем, кому нужен доступ к тому, что закрыто по географии

Банк не пускает из-за границы. Оплаченная подписка на сервис не работает в поездке. Рабочая система требует вход из конкретной страны. Магазин показывает другую цену в зависимости от того, откуда вы пришли.

Последнее встречается чаще, чем кажется: авиабилеты, отели, подписки и цифровые товары регулярно стоят по-разному для разных регионов, и это не теория заговора, а открытая практика ценообразования.

Тем, кто живёт там, где интернет фильтруют

Здесь VPN перестаёт быть удобством и становится инструментом доступа к информации. Нюанс в том, что в таких условиях обычный VPN быстро перестаёт работать: системы фильтрации узнают его не по адресу, а по почерку соединения, по тому, как начинается сессия, какого размера пакеты, с каким ритмом они идут.

Поэтому для этой группы важна не столько сама возможность подключиться, сколько то, что у сервиса есть несколько независимых способов это сделать и он их поддерживает по мере того, как методы блокировок меняются. Один способ означает, что в момент, когда его научатся распознавать, не остаётся ничего.

Тем, чья работа требует не оставлять следов

Журналисты, исследователи, правозащитники, специалисты по безопасности. Здесь цена ошибки другая, и требования другие: важно не просто скрыть адрес, а чтобы связь между человеком и его действиями было невозможно восстановить задним числом даже тому, кто получит доступ к инфраструктуре сервиса.

Это самая требовательная группа, и именно под её запросы приходится строить всё остальное. Что для этого нужно, разбираем ниже.

Часть вторая. Что мы обязаны обеспечить и чем это подкреплено

Теперь главное. Выбирая VPN, вы меняете одного наблюдателя на другого. Поэтому любой сервис обязан ответить на один вопрос: что мешает вам нарушить собственные обещания.

Ответ «мы порядочные» не годится. Порядочность не проверяется, меняется вместе с владельцем компании и ничего не весит при судебном запросе. Единственный осмысленный ответ звучит иначе: сделать так, чтобы нарушить обещание было технически невозможно, а не нежелательно.

Ниже четыре наших обязательства и то, чем каждое подкреплено.

Мы не можем связать вас с тем, куда вы ходите

Это обязательство номер один, и оно держится не на политике, а на устройстве системы.

Точка, к которой вы подключаетесь, и точка, из которой ваш трафик выходит в интернет, это разные серверы в разных странах под разной юрисдикцией. Первая видит, что вы подключились, но не знает назначений: трафик уходит от неё зашифрованным. Вторая видит запросы к сайтам, но получает общий поток и не знает, чей он.

Отсюда следует вещь, которую стоит проговорить прямо - даже полный доступ к любому одному узлу не даёт картины целиком. Нужны одновременно оба, в разных странах, через разные правовые процедуры, которые между собой не согласованы.

Сравните с обычной схемой, где вход и выход на одной машине. Там в один момент времени, на одном диске, сходится и “кто пришёл”, и “куда пошёл”. Связать это не составляет труда - не нужно ни взлома, ни расшифровки, достаточно доступа к серверу.

Журналы не “удаляются” - их физически нет

Разница между “мы удаляем логи” и “логи не пишутся” принципиальна и её надо понимать.

Обещание удалять можно нарушить, и вы об этом не узнаете. Можно забыть, можно передумать, можно получить предписание не удалять. Проверить вы не в состоянии.

На наших узлах журналы не пишутся на диск вообще. Они живут в оперативной памяти и исчезают при перезагрузке. Восстанавливать нечего, потому что носителя не существует. Это не обещание, а свойство конфигурации, и оно остаётся верным при смене владельца, при изъятии сервера и при любом запросе.

Отдельно скажем то, что обычно замалчивают. Полностью без служебных записей не работает ни один сервис: без них невозможно разобрать ни одну аварию, и тот, кто заявляет «мы не храним вообще ничего», либо лукавит, либо не умеет чинить свою систему. Вопрос не в наличии, а в том, где они лежат, сколько живут и что в них попадает. У нас - в памяти, считанные часы, без пользовательского трафика и без содержимого сессий.

Ваши данные зашифрованы так, что сервер без вас бесполезен

Шифрование канала это минимум, который делают все. У нас оно идёт слоями.

Диски серверов зашифрованы целиком и физически изъятый диск бесполезен без ключа, которого на нём нет. Чувствительные поля в базе зашифрованы не “базой под паролем”, а по отдельности, каждое своим ключом. Главный ключ на серверах не хранится вовсе: он попадает в память процесса при запуске и нигде не остаётся.

Практический смысл: забрав сервер целиком, вы получаете шифротекст.

Вы не обязаны ставить наше приложение

Это обязательство редкое и объяснить его стоит подробно, потому что оно не очевидно.

Любое VPN-приложение получает от системы разрешение на построение туннеля. Это означает, что оно видит все сетевые соединения устройства, прежде чем они уйдут в туннель. Содержимое, защищённое шифрованием сайтов, оно не читает. Зато видит адреса, к которым вы обращаетесь, время, объёмы и то, какая именно программа породила каждое соединение. Это не содержимое, это полная карта того, куда и когда вы ходите со всего телефона.

Сторонний клиент, не связанный с сервисом, знает только эту карту, без имени владельца. Фирменное приложение сервиса соединяет две стороны - ту же карту и вашу учётную запись, вашу оплату, идентификатор устройства.

Мы сознательно отказались от самого удобного для себя решения. Подключение работает через стандартные протоколы и штатные клиенты. Мы предпочитаем не иметь такой возможности вообще, а не обещать ею не пользоваться. Это и есть разница между обещанием и устройством системы, о которой идёт вся эта часть статьи.

Оплата

Карта на ваше имя создаёт запись у банка и у платёжного посредника, которая живёт годами и переживает и подписку, и сам сервис. Мы принимаем криптовалюту через собственный платёжный узел, без сторонних посредников, которые видели бы, кто и за что платит.

Часть третья. Кнопка “Удалить мою учётную запись”

Теперь про то, чего почти ни у кого нет.

Обещание “мы ничего не храним” легко дать и невозможно проверить. Возможность удалить себя это то же самое обещание, только с вашей стороны и с проверяемым результатом. Поэтому в кабинете, в разделе “Мои данные”, есть кнопка, которая удаляет вас отсюда целиком.

Что происходит при нажатии

Сначала показывается предупреждение с перечнем последствий, и его стоит прочитать: действие необратимое. Потом отдельное подтверждение. Между ними ничего не происходит, передумать можно на любом шаге.

После подтверждения система делает четыре вещи.

Отзывает ваши сертификаты. Выданные конфигурации перестают пускать в сеть. Это происходит не мгновенно, а в течение примерно пятнадцати минут, пока отзыв расходится по узлам, и мы говорим об этом честно, а не пишем «немедленно».

Снимает доступ на серверах. Закреплённые за вами адреса освобождаются, маршруты убираются.

Удаляет данные. Подписки, выданные адреса, история платежей и сама учётная запись. Остаток баланса при этом сгорает и не возвращается, и об этом сказано прямо в предупреждении, до нажатия, а не после.

Очищает переписку с ботом. Конфигурации, ссылки, суммы платежей исчезают из чата у обеих сторон.

Важная деталь - которой обычно нет

Порядок операций здесь не произвольный и он решает одну неочевидную проблему.

Доступ закрывается первым, и результат проверяется. Только после этого трогаются данные. Если доступ закрыть не удалось, вся операция отменяется и не удаляется ничего: вы получаете сообщение, что попытка не прошла и ваша учётная запись остаётся рабочей.

Причина в том, что обратный порядок создавал бы худшую из возможных ситуаций: учётной записи больше нет, а выданный сертификат продолжает работать и отозвать его уже нечем. Лучше не удалить вовсе, чем удалить наполовину.

Какие задачи закрывает кнопка

Вы уходите и хотите уйти совсем. Не “перестать пользоваться”, а не оставить за собой записи.

Вам нужно быстро убрать следы с устройства. Очистка переписки доступна и отдельной кнопкой, без удаления учётной записи: она убирает из чата конфигурации и суммы, оставляя подписку рабочей. Это на случай, когда телефон может оказаться в чужих руках.

Вы хотите проверить нас. Это, пожалуй, главное. Сервис, который даёт удалить себя одним нажатием и честно пишет, что именно при этом произойдёт, устроен иначе, чем сервис, у которого такой кнопки нет.

Чего кнопка не может, и мы об этом говорим

Telegram не позволяет боту удалять сообщения старше сорока восьми часов. Более старая переписка останется, и убрать её можно только вручную с вашей стороны. Мы не храним содержимое сообщений ни в каком виде. Бот запоминает только числовые номера отправленных сообщений, чтобы знать, что удалять, и держит их в оперативной памяти, которая регулярно очищается. Сами тексты, конфигурации и суммы живут только в Telegram.

След в самом Telegram мы устранить не в силах. Если ввести в поиск слово «bot», показываются все боты, которым вы когда-либо писали, и запись оттуда со стороны сервиса не убирается. Полностью этот след исчезает только при удалении аккаунта Telegram. В финальном сообщении после удаления мы даём инструкцию, как убрать то, что убрать возможно, включая эту оговорку.

Резервные копии живут тридцать дней. Удалённые сегодня данные физически исчезнут из последней копии в течение этого срока. Это обычная инженерная практика и мы называем срок прямо, а не пишем “безвозвратно”.
________________

Напоследок скажем то, с чего начали. Полностью устранить доверие невозможно: любой VPN, включая наш, находится в точке, где ваш трафик проходит через чужую инфраструктуру. Вопрос всегда в том, сколько доверия от вас требуется и чем оно подкреплено.

Обещание не смотреть подкреплено только словом. Схема, в которой смотреть технически неоткуда, подкреплена самой схемой и это разница, которая сохраняется при любой смене обстоятельств.

Юным любителям Telegram посвящается

Большинство руководств по “анонимному телеграму” начинаются с совета купить левую симку и заканчиваются советом включить VPN. Это не разбор, это набор действий без модели. Человек выполняет их, получает ощущение защищённости и остаётся уязвимым ровно там, где не смотрел.
Ниже другой подход. Сначала определяется, от кого именно нужна анонимность, потому что меры для разных наблюдателей разные и частично противоречат друг другу. Потом каждый слой разбирается отдельно - что технически видно, чем это закрывается, чего закрыть нельзя. В конце покажем чеклисты по уровням.


И так - первый вопрос - анонимность от кого
Без ответа на этот вопрос все дальнейшие действия бессмысленны, потому что мера, закрывающая одного наблюдателя, может быть бесполезна против другого и вредна против третьего.

Уровень

Наблюдатель

Что он видит по умолчанию

Чем закрывается

L1

Случайный собеседник, участник группы

Имя, фото, username, статус в сети, иногда номер

Настройки приватности

L2

Владелец бота, админ канала, целенаправленный собеседник

Всё из L1 плюс user ID, поведение, корреляции

Отдельный аккаунт, поведенческая гигиена

L3

Сам Telegram

Номер, IP каждой сессии, устройства, контакты, метаданные

Номер вне вашей личности, устройство, сетевой слой

L4

Тот, кто получит данные Telegram законным путём

То же, что видит Telegram

Разрыв связи между номером и личностью

Большинство задач решаются на L1 и L2, и это делается за пятнадцать минут настройками. L3 требует решений на этапе регистрации, которые потом уже не переиграть. L4 отличается от L3 не техникой, а тем, что там нельзя опираться на добросовестность - нужно, чтобы связи не существовало, а не чтобы её не хотели раскрывать.
Ключевой принцип - определяющий всё остальное. Анонимность рвётся по слабейшему звену, а не усредняется по всем. Идеальный номер, идеальное устройство и идеальная сеть обнуляются одним общим username, одной синхронизацией контактов или одной фотографией с геометкой. Поэтому разбор идёт по слоям - каждый должен быть закрыт, и “в основном закрыт” не считается.


Пройдемся что Telegram знает по устройству системы
Не “может собирать”, а знает конструктивно, потому что просто без этого сервис не работает.


* Номер телефона - это первичный ключ учётной записи. Он остаётся в системе, даже если скрыт от всех пользователей. Скрытие номера это настройка отображения, а не удаления.
* IP-адрес каждой сессии - записывается при каждом подключении. В интерфейсе вы сами видите часть этих данных - раздел активных сеансов показывает IP и приблизительное расположение каждого устройства. Логично предположить, что на стороне сервиса история глубже того, что показано вам.
* Список устройств - модель, операционная система, версия клиента, время последней активности.
* Контакты, если включена синхронизация - весь телефонный справочник уходит на сервер. Подробнее об этом в разделе “Слой аккаунта”, потому что это главный механизм деанонимизации в Telegram и работает он даже тогда, когда вы всё остальное сделали правильно.
* Метаданные переписки - кто с кем, когда, сколько сообщений. Содержимое облачных чатов хранится в зашифрованном на серверах виде, но это шифрование при хранении, а не сквозное - техническая возможность доступа к содержимому у платформы существует. Сквозное шифрование есть только в секретных чатах.
* Платёжные данные - это если вы покупали Premium, подарки, звёзды или что-либо ещё внутри платформы.


Что из этого выходит таки наружу
До сентября 2024 года политика Telegram сводилась к выдаче данных только по делам о терроризме, и заявлялось, что таких случаев практически не было. Сейчас формулировка другая - при получении постановления судебных органов, подтверждающего, что пользователь подозревается в преступной деятельности, нарушающей условия сервиса, компания проводит юридический анализ запроса и может раскрыть IP-адрес и номер телефона.


Масштаб изменился на порядки. Если в первом квартале 2024 года данные были переданы примерно по 5 800 пользователям, то в первом квартале 2025 года это уже около 22 800 пользователей. Проверить статистику по своей стране можно через официального бота @transparency, но он показывает только тот регион, где зарегистрирован спрашивающий аккаунт. Энтузиасты сводят ответы бота из разных стран в общую таблицу, она публикуется на GitHub под именем telegram-transparency.
Практический вывод из этого - модель угроз, в которой Telegram никогда и никому ничего не отдаёт, устарела. Планировать нужно исходя из того, что номер и история IP-адресов при достаточном основании выйдут за пределы компании. Значит, защита строится не на обещаниях платформы, а на том, чтобы эти данные сами по себе ни на кого не указывали.


Варианты и их реальные свойства

Вариант

Связь с личностью

Можно ли восстановить

Риск потери аккаунта

Примечание

Свой основной номер

Прямая

Да

Низкий

Годится для L1 и L2, бесполезен для L3 и L4

Вторая SIM на себя

Прямая

Да

Низкий

Разделяет контексты, но не личность

SIM другого человека

Через него

Через него

Высокий

Он восстановит номер и заберёт аккаунт

Зарубежная SIM или eSIM без регистрации по документам

Слабая или отсутствует

Да, пока оплачивается

Средний

Зависит от юрисдикции и от способа оплаты

Сервис приёма SMS онлайн

Отсутствует

Нет

Очень высокий

Номер уходит в оборот, следующий арендатор запрашивает код и входит

Анонимный номер +888(Fragment)

Отсутствует

Через кошелёк TON

Средний

Официальный механизм самой платформы


Разбор ключевых вариантов
* Сервисы приёма SMS - работают ровно один раз и создают ложное ощущение решённой задачи. Номер возвращается в пул, и любой следующий арендатор может запросить код входа и получить ваш аккаунт. Дополнительно оператор сервиса видит содержимое всех SMS, включая коды. Для одноразовой регистрации, которую не жалко потерять - это приемлемо. Для аккаунта, который должен жить, не подходит в принципе.
* Чужая SIM - самая частая ошибка среди тех, кто уверен, что всё продумал. Вы получаете двойную проблему: во-первых, связь с личностью не устранена, а перенаправлена на другого человека, и при запросе к оператору цепочка приведёт к нему, а от него к вам; во-вторых, владелец номера в любой момент восстановит SIM и заберёт аккаунт, потому что доступ к номеру важнее любых ваших настроек. Кроме того, во многих юрисдикциях оформление SIM на подставное лицо это самостоятельное нарушение.
* Анонимные номера +888 - официальный механизм - Telegram позволяет зарегистрировать аккаунт без физической SIM, используя номер вида +888 XXXX XXXX, купленный на платформе Fragment. Владение реализовано как NFT в сети TON. Изначально случайные номера продавались напрямую примерно за 9 TON, но прямая продажа была закрыта через три недели после запуска, и с тех пор номера доступны только через аукцион по ценам в десятки раз выше стартовой. Цена плавающая, проверять надо на момент покупки.


Что здесь важно понимать. Номер +888 действительно не связан ни с оператором связи, ни с документом. Но он связан с кошельком TON, которым оплачен. Если этот кошелёк пополнялся с биржи, прошедшей верификацию личности, связь восстанавливается по блокчейну и запросу к бирже, и восстанавливается она надёжнее, чем через оператора связи, потому что блокчейн публичен и не забывает. Анонимность номера +888 ровно такая, какова анонимность источника средств.


Зарубежные eSIM - работоспособный вариант там, где регистрация по документу не обязательна. Проверять надо два момента - требования конкретной юрисдикции к идентификации абонента и способ оплаты самого тарифа. Оплата картой на ваше имя возвращает всю цепочку к вам.


Отдельно - сложности с получением кода
С конца октября 2025 года российские операторы перестали пропускать SMS и звонки с кодами авторизации Telegram. Практическое следствие - зарегистрировать новый аккаунт или войти заново на российский номер часто просто не получается, независимо от всех прочих настроек. Если аккаунт уже активен хотя бы на одном устройстве, код приходит внутрь приложения на это устройство, и проблема не проявляется до момента, когда все сессии потеряны.


Отсюда практическое правило - всегда держите вторую активную сессию на отдельном устройстве. Это единственная реальная страховка от потери аккаунта при недоступности SMS.


Парадокс восстановления
Чем анонимнее номер, тем выше риск потерять аккаунт навсегда. Свой номер восстанавливается в салоне связи по паспорту. Номер +888 восстанавливается только через кошелёк TON, и потеря доступа к кошельку означает потерю аккаунта. Арендованный номер не восстанавливается вообще.


Это не аргумент против анонимных номеров - это требование к подготовке - облачный пароль, резервная почта и вторая сессия должны быть настроены до того, как аккаунт станет для вас важен.


Слой аккаунта
Настройки приватности - что реально работает
Разберём с вами по пунктам, потому что половина настроек делает не то, что кажется из названия.


Номер телефона - две отдельные настройки, которые постоянно путают:
* Кто видит мой номер - ставьте “Никто” - отображение отключается полностью.
* Кто может найти меня по номеру - это другое. Даже при “Мои контакты” тот, у кого есть ваш номер, найдёт вас, если вы держите его в своих контактах. Работает взаимно, и об этом почти никто не помнит.


Статус в сети и время последнего визита - здесь действует правило взаимности - если вы скрываете своё время последнего визита, вы перестаёте видеть чужое. Многие из-за этого оставляют настройку открытой, и это зря - график активности это поведенческий отпечаток, по которому определяется часовой пояс, режим дня, рабочие часы и при сопоставлении двух аккаунтов, факт что за ними один человек.


Фото профиля - ставьте ограничение. Отдельно помните, что старые фотографии профиля не удаляются автоматически при смене - их надо удалять вручную из истории, иначе доступен весь архив.


Пересылка сообщений - настройка определяет, будет ли при пересылке вашего сообщения стоять ссылка на ваш профиль или просто имя без ссылки. Для анонимности значима - одно пересланное кем-то ваше сообщение может связать два контекста.


Звонки и peer-to-peer - вот пункт, который пропускают почти все, и он самый опасный из списка. По умолчанию голосовые звонки с контактами устанавливаются напрямую между устройствами, минуя серверы, ради качества связи. Прямое соединение означает, что собеседник видит ваш реальный IP-адрес, а вы его. Не Telegram, не провайдер, а конкретный человек на другом конце, которому достаточно посмотреть активные соединения.


Настройка находится в разделе звонков, пункт про peer-to-peer, значение надо выставить “Никогда”. Тогда весь трафик звонка идёт через серверы платформы и IP не раскрывается. Качество может немного снизиться, это допустимая цена.


Приглашения в группы - ограничьте, иначе вас добавят в произвольный чат, где ваш профиль увидит кто угодно.


Username
Username это публичный псевдоним, по которому вас находят без номера. Три момента:
1. Уникальность делает его следовым - один и тот же псевдоним, использованный на форуме, в почте и в Telegram, связывает все три контекста мгновенно и без всякой техники. Для каждого изолированного контекста нужен свой, не пересекающийся ни с чем.
2. Освобождённый username подхватывается - сменили псевдоним и старый стал свободен - его может занять кто угодно, в том числе для выдачи себя за вас.
3. Отсутствие username тоже стратегия - без него вас можно найти только по номеру или через общий чат. Для L3 и L4 это часто правильнее, чем красивый псевдоним.


Двухэтапная проверка и почта
Облачный пароль обязателен - без него любой, кто получил доступ к номеру, входит в аккаунт одним кодом.


Резервная почта при этом становится ещё одним идентификатором в цепочке. Почта на вашем настоящем имени, почта, привязанная к вашему телефону, почта с вашим обычным паролем, всё это возвращает связь с личностью через боковую дверь. Для изолированного аккаунта нужна почта, заведённая специально под него, в сервисе, не требующем номера телефона, и открытая с того же сетевого контекста, что и сам аккаунт.


Отдельно - в конце 2025 года добавлен вход по ключам доступа (passkey), без кодов из SMS. Удобно и снимает часть проблем с недоступностью SMS, но привязывает вход к устройству или к экосистемной учётной записи. Для изолированного аккаунта на выделенном устройстве это плюс. Для аккаунта, который не должен связываться с вашей учётной записью Apple или Google, это минус, потому что passkey может синхронизироваться через их облако.


Слой устройства
Три варианта и что они дают


Тот же телефон, второй аккаунт в том же приложении
  └─ Общее: IP, push-токены, резервные копии, буфер обмена,
     клавиатура, галерея, часовой пояс, паттерн активности
  └─ Закрывает: L1, частично L2
  └─ Не закрывает: L3, L4


Тот же телефон, отдельный рабочий профиль или второе пространство
  └─ Общее: IP, аппаратные идентификаторы, часовой пояс,
     физическое местоположение
  └─ Разделено: приложения, хранилище, контакты, буфер обмена
  └─ Закрывает: L1, L2, частично L3
  └─ Не закрывает: L4


Отдельное устройство
  └─ Общее: только физическое местоположение и ваши привычки
  └─ Закрывает: все уровни при правильной настройке остального


Что протекает при совмещении
Синхронизация контактов - главный механизм деанонимизации в Telegram, и работает он в обе стороны.
Прямо говоря - вы разрешили доступ к контактам, справочник ушёл на сервер, все ваши контакты сопоставлены с их аккаунтами.


Обратно, и это важнее - у вашего анонимного аккаунта есть номер, и если этот номер попал в чей-то телефонный справочник, владелец справочника с включённой синхронизацией увидит уведомление, что его контакт присоединился к Telegram, и получит связку “этот номер” и “этот анонимный аккаунт”. Вам для этого ничего делать не нужно. Достаточно один раз позвонить с этого номера кому-то, кто сохранит его в контактах.


Отсюда два правила - доступ к контактам анонимному аккаунту не выдавать никогда, и номер, на который он зарегистрирован, не использовать для звонков и переписки ни с кем.


Push-уведомления - доставка идёт через инфраструктуру Apple или Google. Содержимое уведомлений платформа шифрует, но сам факт доставки и токен устройства проходят через третью сторону. Если на одном устройстве стоят и ваш обычный аккаунт, и изолированный, они сходятся на одном токене. Отключение уведомлений для изолированного аккаунта закрывает вопрос.


Резервные копии устройства - облачная копия телефона может содержать данные приложения, включая секретные чаты, если система бэкапит их каталог. Это переносит переписку туда, где её вообще не должно быть, и связывает с вашей учётной записью в облаке.


Метаданные файлов - при отправке фотографии обычным способом изображение пережимается и EXIF при этом теряется, включая координаты съёмки. При отправке того же файла как документа сохраняется всё - EXIF, координаты, модель камеры, серийный номер, исходное имя файла. Имя файла отдельная проблема: IMG_2024_ivanov_passport.jpg расскажет о вас больше, чем содержимое.


То же касается документов офисных форматов и PDF, где в свойствах остаётся имя автора, и скриншотов, где в кадр попадают имя устройства, уведомления, вкладки браузера и часы.


Клавиатура и буфер обмена - сторонние клавиатуры с облачной синхронизацией видят весь ввод. Буфер обмена общий на весь телефон, и копирование между контекстами это перенос данных из одного в другой.


Уведомления на экране блокировки - отключить отображение текста для изолированного аккаунта. Иначе содержимое видит любой, кто взял телефон в руки.


Про сторонние клиенты
С весны 2026 года в профиле пользователя неофициального клиента собеседникам показывается предупреждение, что переписка с ним может быть менее безопасной. Практические следствия два - во-первых, факт использования стороннего клиента виден окружающим, что само по себе выделяет вас из массы; во-вторых, предупреждение обоснованно. Сторонний клиент имеет полный доступ к вашей переписке до шифрования, и проверить, что он с ней делает, вы не можете.


Сетевой слой
Начнем с оценки веса - потому что её обычно завышают. Сетевой слой закрывает одну конкретную вещь - связь между аккаунтом и вашим физическим расположением и провайдером. Это примерно пятая часть задачи. Если номер ведёт к вам, а контакты синхронизированы, любое сокрытие IP бесполезно, потому что связь уже установлена другим путём.


Что даёт и чего не даёт сокрытие IP
Даёт - Telegram записывает адрес выхода вместо вашего. Провайдер не видит, что вы работаете с Telegram, при условии что соединение маскируется. Собеседник по звонку не получает ваш адрес, если вы вдобавок отключили прямые соединения.
Не даёт - ничего не меняет в том, что Telegram знает ваш номер. Не влияет на содержимое, которое вы публикуете. Не защищает от корреляции по поведению. Не спасает, если вы хоть раз подключились без него - одна сессия с домашнего адреса перечёркивает сотню правильных.


Варианты и их честные недостатки

Способ

Скрывает от провайдера

Скрывает от Telegram

Кто видит ваш реальный IP

Слабое место

MTProto-прокси

Частично

Да

Оператор прокси

Оператор знает и ваш адрес, и что вы в Telegram

SOCKS5-прокси

Нет, трафик не шифруется отдельно

Да

Оператор прокси

Тоже, плюс возможные утечки

VPN общего назначения

Да

Да

Оператор сервиса

Доверие переносится на оператора

Tor

Да

Да

Входной узел

Медленно, часть узлов блокируется, не для звонков


Общая закономерность - наблюдателя нельзя устранить, его можно только сменить. Вопрос всегда в том, какой наблюдатель знает о вас меньше и структурно неспособен знать больше.


По каким признакам оценивать сетевой слой
Не по обещаниям, а по устройству. Проверяемые критерии:
1. Разнесены ли вход и выход - если точка подключения и точка выхода в интернет это одна машина, там в один момент времени сходятся “кто подключился” и “куда пошёл”. Ни шифрование, ни политика не отменяют того, что связка физически существует в одном месте. Если точки разные и находятся в разных юрисдикциях, связку надо собирать из двух источников через две правовые процедуры.
2. Один ли вы на выходном адресе - персональный адрес, с которого ходит один человек, это постоянный идентификатор лучше того, что был до. Общий адрес, на котором смешаны запросы многих, разделить на отдельных пользователей технически нельзя. Это не про обещания, а про то, что поток единый.
3. Логи: не пишутся или удаляются - “Мы удаляем журналы” это обещание, которое ничего не стоит нарушить и невозможно проверить. “Журналы не пишутся на диск, живут в памяти и исчезают при перезагрузке” это свойство конфигурации, которое остаётся верным при смене владельца, изъятии сервера и судебном запросе. Разница принципиальная.
4. Куда идут DNS-запросы - самая частая утечка. Трафик в туннеле, а вопрос “какой адрес у этого домена” уходит к провайдеру мимо. Содержимого он не видит, но видит список всех доменов, к которым вы обращались, и этого достаточно. Проверяется за минуту на любом сервисе проверки утечек, и проверять надо обязательно, а не полагаться на заявления.
5. Сколько независимых способов подключения - один способ означает, что в момент, когда его начнут распознавать, у вас не остаётся ничего. Распознают, к слову, не по адресу, а по почерку соединения - как начинается сессия, какие размеры пакетов, с каким ритмом они идут.
6. Требуется ли ставить фирменное приложение - отдельный вопрос, и достаточно важный, чтобы вынести его в свой пункт.


Почему фирменное приложение это отдельная категория риска
Любой VPN-клиент получает системное разрешение на построение туннеля. На обеих мобильных платформах это означает, что приложение видит “все” IP-пакеты устройства до того, как они уйдут в его собственный туннель. Не часть, не трафик браузера, а весь.


Важно понимать, что именно при этом видно. Содержимое, защищённое HTTPS или собственным протоколом мессенджера, к этому моменту уже зашифровано, и текст переписки такое приложение не читает. Зато оно видит адреса назначения и порты каждого соединения, размеры пакетов и тайминги, DNS-запросы, если те идут открыто, и имя сайта в поле SNI при установке TLS-соединения. Это не содержимое, это полная карта того, куда и когда вы ходите со всего устройства, и для построения профиля её достаточно.


Единственный способ добраться до содержимого это установка собственного корневого сертификата, после чего TLS можно вскрывать посередине. Такое требует явного действия пользователя, в системных настройках и в клиентах VPN практически не встречается. Упоминаем для полноты картины.


Дальше существенное различие. Сторонний клиент, не связанный с сервисом, знает про вас только конфигурацию и эту карту трафика без имени владельца. Фирменное приложение сервиса объединяет две стороны - ту же карту и вашу учётную запись, вашу оплату, идентификатор устройства и push-токен. Это не два источника данных, которые надо сопоставлять, это один источник, где всё связано изначально.


Резонное возражение - но ведь и сам сервис видит ваш трафик, зачем выделять именно приложение? Ответ в том, где проходит граница.
Если вход и выход у сервиса на одной машине, разница действительно невелика, там и без приложения одна точка знает обе половины. Но в правильно разнесённой схеме входной узел видит, что вы подключились, и не знает назначений, а выходной видит назначения и не знает, чьи они. Ни одна точка не держит картину целиком, и это достигается устройством системы, а не обещанием.


Приложение стоит выше всей этой конструкции. Оно на вашем устройстве, до входного узла, и видит обе половины сразу. Разнесение узлов, юрисдикции, отсутствие журналов на дисках, всё это существует ниже по цепочке и на происходящее в телефоне не влияет никак. Фирменный клиент это единственный элемент схемы, который нельзя исправить архитектурой - он знает всё по построению.


Добавьте к этому то, чего сервер не видит в принципе. Модель устройства и часовой пояс. Какое именно приложение породило соединение, а не просто факт соединения с неким адресом. Список установленных программ, если реализована маршрутизация по приложениям. Push-токен и идентификаторы установки. И то, что набор этих возможностей меняется с каждым автоматическим обновлением, которое вы не читаете.


Открытый исходный код помогает, но не решает - между репозиторием и файлом из магазина приложений лежит сборка, которую делали не вы, а воспроизводимые сборки в этой категории почти не встречаются. И даже проверенное приложение завтра обновится автоматически.


Практический критерий: предпочитайте сервисы, которые работают через стандартные протоколы и не требуют своего приложения. Если сервис работает только через фирменный клиент, это архитектурное решение в его пользу, не в вашу.


Оплата
Замыкает сетевой слой и по логике всей статьи должна быть здесь.


Анонимность рвётся по слабейшему идентификатору. Карта на ваше имя, которой оплачен инструмент приватности, это ровно такой идентификатор, причём один из самых долговечных: запись остаётся у банка и у платёжного посредника, живёт годами и переживает и подписку, и сам сервис.


Криптовалюта решает вопрос только при условии, что цепочка чиста от конца до конца. Оплата с кошелька, пополненного с биржи, где вы прошли верификацию, не даёт ничего: блокчейн публичен, и связь восстанавливается надёжнее, чем через банк. Имеет значение и то, принимает ли сервис платежи напрямую или через посредника, который видит, кто, чем и за что платит.


Слой поведения - то, что не закрывается настройками
Здесь находится большая часть реальных провалов. Техническая часть может быть сделана безупречно, а аккаунт всё равно связывается с человеком, потому что за ним стоит человек с привычками.


Тайминги - график активности это отпечаток. Часовой пояс определяется за несколько дней наблюдения, режим дня за неделю. Если два аккаунта никогда не активны одновременно и при этом активны в одни и те же часы, это сильный признак одного оператора. Обратное тоже верно: аккаунт, “просыпающийся” ровно тогда, когда основной уходит в офлайн, выдаёт себя ритмом.


Стиль письма - устойчивые обороты, характерные опечатки, пунктуация, привычка ставить или не ставить точку в конце, любимые эмодзи, длина сообщений, способ оформления списков. Сопоставление стилей это работающая методика, и она не требует ничего, кроме текста.


Пересылки - пересланное сообщение несёт указание на источник. Одна пересылка из закрытого контекста в открытый связывает их навсегда, потому что получатель может сохранить её у себя.


Медиа - фотография помещения выдаёт помещение, а фотография экрана выдаёт всё, что на экране.


Пересечение по нишевым сообществам - если два аккаунта состоят в одном редком чате на сорок человек, это заметная корреляция. Если в трёх таких чатах, это уже не совпадение. Состав групп во многих случаях видим участникам.


Повторное использование любого идентификатора - username, ник, аватарка, описание профиля, ссылка, формулировка о себе. Аватарка особенно - люди меняют ники, но тащат за собой одну и ту же картинку годами, а поиск по изображению работает.


Комментарии под постами каналов - механизм, который ломает разделение чаще всего. Комментарий пишется в связанную с каналом группу, и виден он от вашего личного аккаунта. Человек, ведущий анонимный канал, комментирует чужой пост со своего основного аккаунта, и связь установлена. Для комментирования от имени канала эта возможность есть отдельно, её надо включать сознательно.


Момент создания аккаунта - внутренний числовой идентификатор пользователя возрастает со временем - чем позже создан аккаунт, тем больше число. Это даёт приблизительную дату регистрации. Само по себе безобидно, но в связке с событием (“появился ровно тогда, когда исчез предыдущий”) становится уликой.


Реакция на события - аккаунт, который оживает только после определённых новостей, локализуется по интересу. Аккаунт, который первым узнаёт о событии в конкретном городе, локализуется географически.


Боты - что же видит владелец
Важно разделить - владелец бота это не Telegram, это имеется ввиду третье лицо, и набор данных у него другой. Обычно его переоценивают в одну сторону и недооценивают в другую.


Что бот получает при вашем обращении
* Внутренний числовой идентификатор пользователя, постоянный и не меняющийся никогда
* Имя и фамилию из профиля в текущем виде
* Username, если он есть
* Языковой код клиента
* Всё, что вы боту написали или отправили
* Признак Premium
* Параметр из ссылки запуска, по которому видно, откуда вы пришли


Чего бот не получает
* Ваш IP-адрес - соединение идёт через серверы Telegram, бот видит их, а не вас
* Номер телефона - пока вы сами не нажмёте кнопку отправки контакта. Кнопка выглядит как обычная кнопка меню, и нажимают её не глядя. Это самый распространённый способ, которым люди сдают свой номер боту
* Геолокацию - пока вы сами её не отправите
* Вашу переписку с другими и список ваших чатов


Ссылки запуска как метка
Ссылка вида t.me/имя_бота?start=значение передаёт боту произвольное значение в момент первого обращения. Штатно это используется для реферальных программ. Следствие для приватности - ссылка на одного и того же бота, полученная из разных мест, помечает источник, и владелец бота знает, из какого именно канала, поста или рассылки вы пришли. Если ссылка была персональной, он знает, что пришли именно вы.


Если бот создаёте вы
Ключевой момент, который упускают - бот создаётся через @BotFather, то есть с вашего личного аккаунта. Для Telegram владелец бота это ваш аккаунт со всеми его атрибутами, включая номер. Публично владелец не отображается, но связь существует на стороне платформы.


Отсюда - бот, который должен быть анонимным, создаётся с аккаунта, который сам анонимен. Создание анонимного бота с личного аккаунта делает всю остальную работу бессмысленной.


Второе - токен бота это полный доступ к нему. Утёкший токен в публичном репозитории, в скриншоте, в переписке с исполнителем означает чужой контроль над ботом, включая чтение всей входящей переписки.


Третье - сервер, на котором бот работает, знает про его пользователей всё, что знает бот, и добавляет к этому собственные логи. Если бот на арендованном хостинге, оплаченном вашей картой, цепочка “бот, сервер, договор, имя” короткая.


Группы и каналы


Состав групп виден участникам - в большинстве конфигураций. Вступая в группу, вы показываете себя всем, кто в ней есть, включая тех, кто пришёл туда именно за этим.


Анонимные администраторы - в группах есть возможность выступать от имени группы, а не от своего аккаунта. Для админов, не желающих светить личный профиль, это штатный механизм, и пользоваться им надо с момента назначения, а не после первого сообщения от своего имени.


Каналы и комментарии - самая частая ошибка: комментарий под постом пишется от личного аккаунта, если не переключиться на отправку от имени канала.


Владелец канала - для платформы это конкретный аккаунт. Публично не отображается, но существует.


Приглашения и ссылки - персональная ссылка-приглашение с ограничением показывает создателю, кто именно по ней пришёл.


История до вступления - в группах с открытой историей новый участник видит всё, что писалось раньше. Соответственно, всё, что вы писали раньше, увидят все, кто придёт потом.


Переписка - два разных механизма
Разница принципиальна и её стоит понимать конечно точно.


Облачные чаты

Секретные чаты

Шифрование

При передаче и при хранении на сервере

Сквозное, между двумя устройствами

Доступ платформы к содержимому

Технически существует

Отсутствует

Синхронизация между устройствами

Да

Нет, привязка к одному устройству

Доступны на десктопе

Да

Только в отдельном приложении Telegram для macOS; в Telegram Desktop и в веб-версии отсутствуют

Пересылка и копирование

Свободно, если специально не ограничить

Ограничены

Снимок экрана

Не отслеживается

Уведомление собеседнику

Автоудаление

Настраивается

Настраивается

Отдельно про десктоп, потому что это частый источник путаницы. Официальных десктопных клиентов два - Telegram Desktop для Windows, Linux и macOS, где секретных чатов нет, и отдельное нативное приложение Telegram для macOS, где они есть. Веб-версия их не поддерживает. Причина в том, что ключ секретного чата существует только на конкретном устройстве и на сервере не хранится, поэтому синхронизации между устройствами быть не может в принципе.


Практический вывод - всё, что действительно не должно быть доступно никому, кроме собеседника, идёт в секретный чат. Всё остальное, включая переписку в группах и каналах, живёт в облаке с технической возможностью доступа со стороны платформы.


Отдельно - уведомление о снимке экрана в секретном чате не защищает от того, что собеседник сфотографирует экран вторым телефоном. Это сигнал о неаккуратности, а не механизм защиты.


Вход, выход, поддержание
Проверяйте активные сеансы - список показывает все устройства, их приблизительное расположение и время последней активности. Незнакомая запись это повод немедленно завершить все сеансы, кроме текущего, и сменить облачный пароль. Проверять стоит регулярно, а не однократно.


Завершайте сессии на устройствах, к которым потеряли доступ - продали телефон, отдали ноутбук, заходили с чужого компьютера - сессия живёт, пока её не завершить.


Автозавершение неактивных сессий - есть настройка срока, после которого неиспользуемая сессия закрывается сама. Ставьте минимальный приемлемый для вас.


Держите вторую сессию - при недоступности SMS вторая активная сессия это единственный способ не потерять аккаунт.


Выход не равен удалению - выход из аккаунта на устройстве оставляет всё на серверах. Удаление аккаунта это отдельное действие, и оно необратимо - удаляются сообщения, контакты, членство в группах. Есть таймер самоуничтожения при неактивности, настраивается от нескольких месяцев.


Локальный код-пароль - блокировка самого приложения отдельно от блокировки телефона. Разумно, если телефон кто-то может взять в руки разблокированным.


Чеклисты
L1: не выделяться среди пользователей

Пятнадцать минут, свой обычный аккаунт.
* [ ] Номер: скрыть отображение
* [ ] Поиск по номеру: ограничить
* [ ] Время последнего визита: ограничить
* [ ] Фото профиля: ограничить, старые фото удалить из истории
* [ ] Приглашения в группы: ограничить
* [ ] Звонки, peer-to-peer: “Никогда”
* [ ] Двухэтапная проверка: включить
* [ ] Активные сеансы: проверить, лишние завершить


L2: отделить проект от личной жизни
Отдельный аккаунт, обычный номер допустим.
* [ ] Всё из L1
* [ ] Отдельный номер, оформленный на вас, это нормально
* [ ] Доступ к контактам: не выдавать
* [ ] Username, не пересекающийся ни с одним вашим другим
* [ ] Отдельная резервная почта
* [ ] Аватарка, нигде больше не использованная
* [ ] Комментарии под каналами: следить, от чьего имени
* [ ] Отдельный профиль или пространство на устройстве


L3: не связываться с личностью на стороне платформы
Здесь начинаются решения, которые потом не переиграть.
* [ ] Всё из L2
* [ ] Номер, не связанный с вашими документами, с понятной процедурой восстановления
* [ ] Цепочка оплаты номера проверена до источника средств
* [ ] Резервная почта в сервисе, не требующем номера
* [ ] Отдельное устройство или полностью изолированное пространство
* [ ] Push-уведомления для этого аккаунта отключены
* [ ] Резервные копии устройства для этого приложения отключены
* [ ] Сетевой слой по проверяемым критериям, включая проверку утечки DNS
* [ ] Ни одного подключения без него, начиная с самой первой регистрации
* [ ] Фото и файлы только через пережатие, никогда «как документ»
* [ ] Часовой пояс устройства согласован с легендой


L4: связи не должно существовать
* [ ] Всё из L3
* [ ] Номер не использовался и не будет использован ни для чего другого
* [ ] Номер не попадал и не попадёт ни в чей телефонный справочник
* [ ] Оплата всей цепочки без связи с личностью, проверено до источника
* [ ] Поведенческая гигиена: тайминги, стиль, пересечения
* [ ] Ни одного общего идентификатора с любым другим вашим контекстом
* [ ] Чувствительная переписка только в секретных чатах
* [ ] Регулярная проверка активных сеансов
________________


Итог
Три вещи, которые стоит унести из этого текста.
Первое. Анонимность в Telegram определяется решениями, принятыми в момент создания аккаунта, а не настройками после. Номер, устройство и сетевой контекст первой сессии формируют связи, которые потом не разрываются.
Второе. Слабейшее звено определяет результат целиком. Поэтому чеклист выполняется полностью или не имеет смысла: девять пунктов из десяти это не девяносто процентов анонимности, это её отсутствие с иллюзией наличия.
Третье. Сетевой слой это важная, но не главная часть. Он закрывает связь между аккаунтом и вашим расположением, и ничего кроме. Если номер ведёт к вам или контакты синхронизированы, скрывать IP уже не от кого.
Проверяйте не обещания, а устройство. Обещание можно нарушить, и вы об этом не узнаете. Свойство схемы остаётся свойством схемы при любой смене обстоятельств, и именно по нему стоит выбирать инструменты.

Незатейливая story, для любителей впн за 300

Обычно диалог про VPN строится вокруг единственной угрозы - провайдер видит трафик - значит нужно его спрятать. Конечно логичность есть и она верная с одной стороны, но это неполный вывод. С одной стороны провайдер действительно перестаёт содержимое видеть. Но с другой стороны, кто-то же теперь видит его вместо провайдера. Дело в том, что кто-то и есть VPN-сервис. Фактически получилось что вы не устранили наблюдателя - вы его просто выбрали. И в отличие от провайдера, которого скорее всего вам навязали по месту жительства и который связан намертво лицензией, отчётностью и понятным набором законов, VPN-сервис вы сами выбираете, часто по рекламе в телеграм-канале, и чаще всего ровно ничего о нём не знаете.
Сейчас ниже про то, что этот наблюдатель технически способен увидеть, какие механизмы слежки в такой сервис встраиваются незаметно для пользователя, почему отдельная угроза это клиентское приложение и что со всем этим делать.

И так, что VPN-сервис видит по умолчанию
Не “может увидеть при желании”, а видит прямо сейчас, просто потому что находится в этой точке маршрута.
Ваш настоящий IP-адрес - тот самый, ради сокрытия которого всё затевалось. Сервис видит его первым, до всякого туннеля, в момент подключения. Вместе с ним видны провайдер, город и при мобильном подключении - оператор.
Все DNS-запросы - список каждого домена, к которому вы обращались. Содержимого страниц тут нет, но для профилирования этого и не надо - список сайтов рассказывает о человеке гораздо больше, чем содержимое любого из них.
Имена сайтов в открытом виде - HTTPS конечно шифрует содержимое, но имя сервера при установке соединения передаётся открыто (поле SNI), если явно не включена шифрующая его технология. Другими словами - на выходном узле видно куда именно вы идёте, даже когда не видно, что вы там делаете.
Метаданные соединений - время подключения, длительность сессии, объём переданных данных, ритм пакетов, к каким адресам и с какой периодичностью. Этого набора достаточно, чтобы построить график вашего дня, определить часовой пояс, отличить рабочее время от личного, увидеть, когда вы спите, и заметить, когда режим сменился.
Отпечаток устройства - версия операционной системы, версия клиента, тип соединения, MTU, особенности сетевого стека. Устойчивый набор признаков, по которому вас узнают при следующем подключении даже без учётной записи.
Платёж - если оплата картой или через платёжного посредника, к техническим данным добавляется и имя, и банк, и страна и постоянная история платежей на стороне, которую вы вообще никак не контролируете.
Идентификатор подписки - ссылка на конфигурацию, которую вам выдали, уникальна, каждое обращение к ней это отметка “этот человек, с этого адреса, в это время”. Даже если вы ни разу не подключились.
Заметьте! - Ни один пункт не требует злого умысла. Это не взлом и не нарушение, это просто свойство позиции в сети. Вопрос всегда один и он не про возможность, а про то, что с этой возможностью делают.

Теперь про то, что добавляется сознательно, так, что вы не заметите
Логирование, которое включено само - стандартные VPN-серверы пишут журналы по умолчанию - IP, время, длительность, идентификатор клиента. Чтобы это работало, не нужно ничего внедрять, нужно ничего не отключать. Собственно именно так устроено большинство сервисов - которые так сказать ничего плохого не задумывали.
Экспорт метаданных потоков - NetFlow, sFlow и подобные механизмы сохраняют не содержимое, а сводку - кто, куда, сколько и когда. Компактно, дёшево, хранится годами, и для деанонимизации этого достаточно. Строчка в конфигурации маршрутизатора, снаружи невидимая.
Зеркалирование трафика - копия потока уходит на отдельный узел. Со стороны пользователя не проявляется вообще ничем - ни скоростью, ни задержкой, ни поведением. Анализ на выходе - на выходном узле трафик расшифрован по определению, иначе он не ушёл бы в интернет. Там можно ставить DPI, собирать статистику по посещаемым ресурсам, вести профили, продавать агрегаты рекламным брокерам. Формально это часто даже не нарушает политику конфиденциальности, потому что она написана про “персональные данные”, а не про поведенческие профили.
Корреляция подписки с сессией - ключевой момент. Отдельно взятая запись “пользователь подключился” и отдельная запись “с этого узла был запрос к такому-то сайту” почти безобидны, но опасность появляется, когда их можно сопоставить. В типичной архитектуре они сопоставляются тривиально, потому что лежат в одной базе, на одной машине, у одного администратора.
Аналитика внутри приложения - крашлитики, метрики, счётчики сессий, рекламные SDK. Каждый такой компонент - это отдельный канал наружу, к третьей стороне, к которой вы не имеете отношения и о которой вам не сообщали.
Привязка к устройству - Push-токен, рекламный идентификатор, идентификатор установки. Всё это стабильные значения, которые живут дольше подписки и связывают вашу анонимную подписку с вашим совершенно неанонимным телефоном.

Есть отдельная угроза которая больше и это - приложение
Когда вы ставите VPN-клиент, вы выдаёте ему системное разрешение на построение VPN-туннеля. На обеих мобильных платформах это означает буквально следующее - приложение получает весь сетевой трафик устройства до того, как он попадёт в туннель. Не часть, не “трафик браузера” - а весь. Приложение находится ближе к вам, чем любой сервер в мире, оно видит данные в тот момент, когда они ещё не зашифрованы для передачи.
Плюс права - о которых обычно не думают - работа в фоне без ограничений, автозапуск при загрузке, канал автообновления, доступ к состоянию сети и списку установленных приложений (нужен для правил маршрутизации по приложениям, но применяется как угодно).

Дальше начинается вопрос проверяемости, и он решается не так, как принято думать
Открытый исходный код не равен безопасному приложению - между репозиторием на GitHub и файлом, который скачался вам из магазина, лежит сборка, которую делали не вы. Воспроизводимые сборки, позволяющие доказать, что бинарник собран именно из этого кода, в этой категории приложений почти не встречаются. Вы проверяете код, а устанавливаете бинарник и связь между ними держится на честном слове.
Закрытое приложение вы не проверяете вовсе - заявление “мы не собираем данные” это утверждение о намерениях. Оно может быть абсолютно искренним. Просто у вас нет способа отличить искреннее от неискреннего - а само наличие декларации ничего не доказывает - её пишет тот же, кто пишет код.
Обновление меняет всё - даже приложение, честно проверенное вами вчера, завтра обновится. Автоматически. Проверять придётся каждую версию, а этого не делает никто, включая тех, кто проверял первую.
Установка мимо магазина снимает последний фильтр - скачанный напрямую APK или DMG не проходит даже поверхностную модерацию платформы. При этом именно так распространяется значительная часть таких клиентов, потому что в магазинах они то появляются, то исчезают.

Теперь конкретно про Happ, Hiddify, Karing и Streisand
Все четыре это клиенты-обёртки над открытыми ядрами (Xray-core, sing-box). Сами протоколы, которые они реализуют, опубликованы и изучены. Различаются они как раз обёрткой, и различаются существенно: у Hiddify исходный код открыт и проект развивается сообществом, Happ распространяется как закрытый продукт коммерческой компании с декларацией об отсутствии сбора данных, у остальных ситуация где-то посередине и меняется от версии к версии.
Мы не утверждаем, что какой-то из них шпионит за пользователями. У нас нет таких данных, и мы конечно не планируем бросаться подобными обвинениями без доказательств. Мы утверждаем другое и это утверждение проверяется - вы не в состоянии подтвердить, что не шпионит. Ни для одного из них, ни для любого другого. Проверка потребовала бы разбора бинарника каждой версии на каждой платформе, и делать это ради установки приложения никто не будет.
Именно поэтому самая тревожная категория это не сторонние клиенты, а собственные приложения самих VPN-сервисов. Сторонний клиент хотя бы не знает, кто вы - он получает конфигурацию и работает с ней, а его разработчик не имеет отношения к вашей подписке и оплате. Фирменное приложение сервиса объединяет обе стороны в одних руках. Оно видит ваш трафик до туннеля и одновременно знает вашу учётную запись, вашу оплату, ваш идентификатор устройства и push-токен. Это уже не два источника данных, которые надо как-то связывать, это один источник, где всё связано изначально.
Отдельная категория риска - приложения, которые сервис предлагает скачать напрямую со своего сайта, минуя магазин. Иногда это вынужденная мера, потому что приложение удалили. Иногда способ обойти модерацию. Отличить одно от другого пользователь не может.

Что же делать
Не ставьте фирменное приложение сервиса. Если сервис работает только через своё приложение, это архитектурное решение в пользу сервиса, а не в вашу. Работоспособная альтернатива есть всегда: стандартные протоколы поддерживаются системными и независимыми клиентами.
Предпочитайте открытый код закрытому, понимая границу гарантии. Открытость не доказывает чистоту бинарника, но резко повышает цену незаметного вредительства: код читают, форкают и сравнивают тысячи людей.
Ставьте из магазина приложений, а не по прямой ссылке. Модерация платформы слабый фильтр, но всё же фильтр.
Проверьте DNS. Самая частая утечка. Если запросы уходят мимо туннеля, всё остальное теряет смысл: список ваших сайтов виден провайдеру независимо от того, включен VPN или нет. Проверяется за минуту на любом сервисе проверки утечек.
Смотрите не на политику, а на архитектуру. “Мы не храним логи” это обещание, которое ничего не стоит нарушить и невозможно проверить. “Журналы физически не пишутся на диск” это устройство системы. Первое зависит от порядочности, второе от инженерии, и только второе остаётся верным при смене владельца, изъятии сервера или судебном запросе.
Спросите, где вход и где выход. Если это одна машина, значит существует точка, где ваша личность и ваши запросы лежат вместе. Дальше вопрос не в том, злоупотребит ли кто-то этим, а в том, что возможность существует.
Разделяйте оплату и использование. Оплата картой создаёт постоянную запись у банка и платёжного посредника, которая переживёт и подписку, и сам сервис.
Не сводите всё к одному каналу. Один способ подключения означает, что в момент, когда его начнут блокировать, у вас не остаётся ничего.

Важно! Что в Coeur VPN устроено иначе
Мы не требуем ставить наше приложение. Подключение идёт через стандартные протоколы и работает со штатными и независимыми клиентами. Это осознанный отказ от самого удобного для сервиса решения, потому что фирменное приложение это как раз тот самый инструмент, который совмещает доступ к трафику до туннеля с доступом к вашей учётной записи. Мы предпочитаем не иметь такой возможности вообще, а не обещать ею не пользоваться.
Ни один узел не знает картину целиком. Вход и выход разнесены по разным серверам в разных юрисдикциях. Промежуточные узлы цепочки не хранят состояния - с них нечего изъять, потому что там ничего не накапливается. Изъятие любого одного звена не даёт связки “кто” с “куда”, а собрать все звенья требует одновременных процедур в нескольких правовых системах, которые между собой не сотрудничают.
Вы не закреплены за одной точкой входа. Подключения распределяются между узлами, а не привязаны к конкретной машине. Побочный эффект, важный для приватности - у вас нет постоянного “своего” сервера, на котором накапливалась бы история именно ваших подключений.
Логи не пишутся на носитель. Не “удаляются по расписанию” , а не существуют в виде файла - живут в оперативной памяти и исчезают при перезагрузке. Восстанавливать нечего.
Данные подписки зашифрованы на уровне полей. Не “база под паролем” , а каждое чувствительное значение отдельно. Ключ на серверах не хранится и попадает в память процесса только при запуске. Забрав сервер целиком, вы получаете шифротекст.
Оплата криптовалютой через собственный платёжный узел. Без сторонних посредников, которые видели бы, кто и за что платит.
Сказка на ночь, для любителей поставить свой впн и спать спокойно

Поднять VPN действительно просто. Скрипт в одну строку, пара вопросов в консоли, готовый файл на устройство. Ровно поэтому многие и считают, что вопрос закрыт. Проблема в том, что VPN - это не программа на сервере. Это то, как устроено всё вокруг этой программы. И вот тут между «поднял за вечер» и «работает годами и не подводит» лежит пропасть, о которой в момент установки никто не думает. Мы регулярно наблюдаем на форумах идею о своём личном впн, как о более приватном, анонимном, эффективном и дешёвом способе организации своей безопасности. Наблюдали безалаберность админов 1vpn, которые подставили тысячи людей, допустив проникновение слежки в свою инфраструктуру.  Напрашивается вывод - многие не понимают, что такое впн и как всё устроено. Попробуем немного пролить свет на тему и рассказать о своих достоинствах.

Сервер знает о вас всё ещё до первого подключения
Когда вы арендуете сервер, вы оставляете хостеру свои данные: ip, крипто-кошелек, почту. Это нормально, так устроен любой хостинг, и претензий тут быть не может. Но дальше происходит вот что. Сервер выдаёт вам ip адрес, и с этого ip в интернет ходите вы один. Получается прямая цепочка: есть ip - есть сервер, есть сервер - есть договор, есть договор - есть ip, крипто-кошелек, почта человека. И весь трафик с этого адреса принадлежит одному человеку, потому что больше там физически никого нет. Это ровно противоположно тому, зачем VPN вообще нужен. Вы не растворяетесь в потоке - вы выделяетесь из него. Ваш личный адрес становится подписью под каждым действием. Причём подписью устойчивой: он не меняется месяцами, его видит каждый сайт, куда вы заходите, и по нему вас можно узнавать снова и снова. Здесь обычно говорят: «ну и что, я же не делаю ничего такого». Дело не в «таком». Дело в том, что вы платили за то, чтобы вас не выделяли, а получили инструмент, который выделяет вас лучше, чем его отсутствие. До VPN ваш адрес хотя бы менялся и был общим с сотнями абонентов провайдера. После - он стал персональным и постоянным.
У нас в coeur vpn запросы перемешаны, и снаружи не видно, где чей. Через множество точек одновременно идёт трафик множества разных людей. Разделить снаружи, где чей, невозможно - не потому что кто-то дал обещание не смотреть, а потому что данные физически перемешаны. Анонимность не бывает индивидуальной. Ты либо один и потому виден, либо в общем потоке и потому нет. Собрать поток самому невозможно - для этого нужны другие люди, а не другой конфиг.

След от оплаты остаётся навсегда
Про это почти не думают, а зря. Сервер вы оплачиваете со своего кошелька. Платёж проходит через сторонние процессинги, попадает в базы Chainalysis, привязывается к вашему цифровому профилю и хранится годами. То есть даже если на самом сервере не останется ни единой записи - а мы дальше увидим, что останется, - сама связка «этот человек платит за этот сервер» существует в процессинге, у аналитиков и у хостера. И живёт она дольше, чем сам сервер.
Мы этот момент решили кардинально: у нас есть возможность оплачивать подписку криптовалютой через собственный платёжный узел, без посредников. Для человека, которому важна приватность целиком, а не только на участке «компьютер - сайт», это не мелочь. Со своим сервером так не сделаешь: хостингов, которые пустят вас без единого следа, мало, и это отдельный квест со своими рисками.

Одна машина знает обе стороны
На своём сервере вход и выход находятся в одном месте. Вы подключаетесь к машине, и она же выходит в интернет от вашего имени. Значит, существует точка, где в один момент времени видно и кто пришёл, и куда пошёл. Этого достаточно, чтобы связать одно с другим - больше ничего не требуется. Мы строили инфраструктуру иначе с самого начала. Точка, к которой подключается человек, и точка, из которой трафик выходит в интернет, - это разные машины, в разных странах, под разной юрисдикцией, связанные нашим собственным зашифрованным каналом. Ни одна из них не видит полной картины: первая не знает, куда вы в итоге пошли, вторая не знает, кто вы и откуда подключились. Повторить такое на одном арендованном сервере невозможно в принципе. Не из-за сложности настройки - из-за самой топологии. Одна машина всегда знает обе стороны, как её ни настраивай. А если вы решите поднять два сервера и связать их между собой, вы, во-первых, удвоите расходы и работу, а во-вторых, всё равно останетесь единственным пользователем этой цепочки - то есть вернётесь к первой проблеме.

Логи, о которых обычно не думают на своем впн
Свеже поднятый VPN на OpenVPN или WireGuard пишет журналы по умолчанию. Не потому что вы так захотели, а потому что так по умолчанию работают программы: в них попадает ваш реальный ip адрес, время подключения, длительность сессии, иногда куда больше. Файл лежит на диске сервера и живёт там месяцами, пока не кончится место. Диск при этом принадлежит хостеру - не вам. Забрали сервер, сделали резервную копию, случилась утечка у самого хостинга - журналы уехали вместе со всем остальным. И заметьте, вы об этом даже не узнаете.
У нас в coeur vpn узлы устроены так, что служебные записи живут только в оперативной памяти и стираются по расписанию. Перезагрузка - и от них не остаётся ничего, даже теоретически, потому что стирать нечего. Всё, что хранится дольше, лежит в базе в зашифрованном виде: не просто «под паролем», а так, что чувствительные поля зашифрованы по отдельности и ключей к ним на серверах нет. Даже получив сами файлы, прочитать их нельзя. Мы не заявляем, что не храним вообще ничего. Служебные записи существуют - без них невозможно разобрать ни одну аварию, и тот, кто утверждает обратное, либо лукавит, либо не умеет чинить свою систему. Вопрос не в наличии, а в том, где они лежат, сколько живут и что в них попадает. У нас: в оперативной памяти, без пользовательского трафика и без содержимого сессий.

Шифрование
Здесь проходит основная разница между “поставил VPN” и “построил безопасную среду”. Ваш VPS шифрует туннель - и на этом всё. Диск сервера открыт, конфиги лежат текстом, ключи и пароли рядом с ними в том же файле, база (если есть) не защищена ничем.
У нас же шифрование идёт слоями. Диски - LUKS2 с Argon2id. Физически изъятый диск бесполезен без ключа, а ключ на нём не лежит. Данные в базе - не «база под паролем», а шифрование на уровне приложения: каждое чувствительное поле зашифровано отдельно, AES-256-GCM. Получив базу целиком, прочитать её нельзя. Ключи - иерархия HKDF-SHA256: каждый ключ выводится из корневого под конкретную задачу, компрометация одного не раскрывает остальные. Поиск по зашифрованному - обычно ради возможности искать данные держат открытыми. Мы используем blind index на HMAC-SHA256: система находит нужную запись, ни разу не расшифровав поле целиком. Секреты сервиса - SOPS + age (X25519, ChaCha20-Poly1305). Главный приватный ключ на серверах не хранится: он передаётся в память процесса при запуске и нигде не остаётся. Забрав сервер целиком, вы получите шифротекст. Сертификаты - собственная PKI (Easy-RSA), у каждого клиента личный сертификат, отзываемый по CRL. Не общий пароль на всех, как в типичной домашней установке, где один утёкший конфиг открывает доступ кому угодно. Каждый пункт реализуем самостоятельно. Вопрос в другом: настроите ли вы LUKS2 с удалённой разблокировкой при каждой перезагрузке хостера? Разведёте иерархию ключей? Поднимете PKI с отзывом сертификатов ради одного себя? И, главное, будете ли поддерживать это через полгода.

Блокировки: самое неприятное начинается потом
Первая неделя своего VPN обычно проходит прекрасно. Проблемы приходят позже и приходят внезапно. Ip адрес попадает в списки. Часто не за вас, а за соседа по датацентру: диапазоны дешёвых хостингов давно известны и блокируются пачками. Вечером всё работало, утром нет. Дальше начинается знакомое: писать в поддержку хостинга, ждать ответа, покупать новый адрес, перенастраивать сервер, переустанавливать профиль на всех устройствах. И так каждый раз. Причём происходит это не по расписанию. Это случается в поездке, когда под рукой только телефон. Или в воскресенье вечером. Или в момент, когда вам совсем не до серверов.
У нас на этот случай есть подготовленная процедура - не импровизация, а записанный порядок действий, отработанный заранее. Мы держим несколько независимых точек входа, у каждой есть резервный маршрут, и переключение между ними занимает считанные минуты. Для человека это выглядит как короткий разрыв связи, после которого всё продолжает работать. Ничего скачивать и перенастраивать не нужно - систему специально строили так, чтобы замена сервера не требовала от пользователей никаких действий вообще. Это, пожалуй, главная практическая разница. Не в том, что у нас блокировок не бывает - бывают, у всех бывают. А в том, что их разгребаем мы, а не вы, и обычно до того, как вы успеваете заметить.

Фильтрация трафика: ip адрес - это только половина проблемы
Современные системы фильтрации давно не ограничиваются списками ip адресов. Они смотрят на сам характер соединения и узнают VPN по его почерку - по тому, как начинается сессия, как выглядят пакеты, какой у них ритм. И глушат, даже если адрес абсолютно чистый. Стандартная установка VPN «из коробки» для такой системы прозрачна насквозь. Вы можете менять ip адреса сколько угодно - узнавать вас будут по самому соединению. Мы работаем с этим постоянно. Применяем протоколы и способы маскировки, устойчивые к такому анализу, держим несколько разных вариантов подключения на случай, если один перестанет проходить, и меняем подход, когда меняются методы блокировок. Это не разовая настройка, которую сделал и забыл. Это работа, которая не заканчивается, и её кто-то должен делать - либо вы, либо мы. Методы фильтрации в разных странах и у разных провайдеров отличаются. То, что прекрасно работает на домашнем интернете, может не работать с мобильного. Мы это видим на реальной статистике подключений и подстраиваемся. Владелец одного сервера видит только свой случай и делает выводы по одной точке.

Про деньги и время
Сравнивать цену подписки с ценой сервера некорректно, потому что это разные вещи. Аренда - только начало. Дальше нужен второй сервер, иначе вход и выход на одной машине, и всё, что написано выше, остаётся в силе. Нужен запасной адрес на случай блокировки. Нужны резервные копии, обновления безопасности, присмотр за тем, чтобы всё это не развалилось. И главное - нужно ваше время. Каждый раз, когда что-то отваливается, чинить это будете вы. Обычно в самый неподходящий момент, и обычно не пятнадцать минут, а вечер. Если вы цените своё время хоть во что-то, арифметика перестаёт быть очевидной довольно быстро. Есть и вторая сторона, чисто техническая. Дешёвый сервер - это, как правило, скромный канал, который делят между собой несколько десятков клиентов хостинга. Пока вы читаете почту, разницы никакой. Как только начинается видео, звонок или большой файл - разница появляется сразу, и сделать с ней вы ничего не сможете: это не ваша настройка, это физический канал соседей. Мы держим инфраструктуру, рассчитанную на нагрузку, следим за ней ежедневно и меняем узлы, когда они перестают тянуть. Для пользователя это одна понятная сумма без сюрпризов вместо непредсказуемых расходов и вечеров, потраченных на починку.

Что происходит, когда вы спите
Ещё одна вещь, которую замечаешь только со временем. Сервер - это не предмет, это процесс. Он требует внимания постоянно, а не в момент установки. Выходят обновления безопасности - их надо ставить, иначе однажды ваш сервер станет чужим. Заканчивается место на диске - сервис молча перестаёт работать. Хостинг проводит работы и перезагружает машину - а поднимется ли всё после перезагрузки, зависит от того, насколько аккуратно вы всё настроили полгода назад. За нашей инфраструктурой следит автоматика круглосуточно, а за автоматикой - живые люди. Проблемы мы, как правило, видим и чиним раньше, чем их успевают заметить пользователи. Это не героизм, это просто нормальная эксплуатация - но её кто-то должен вести каждый день, включая выходные и праздники.

Когда свой VPN - правильный выбор
Мы не хотим выглядеть тем сервисом, который отговаривает от всего, кроме своего продукта. Свой сервер имеет полный смысл, если вам нужен постоянный предсказуемый адрес под конкретную задачу: доступ к рабочей системе, разработка, тестирование, свой сайт; вам интересно во всём этом разбираться, и процесс сам по себе удовольствие; вы точно понимаете, что этот адрес связан лично с вами, и вас это устраивает. Во всех этих случаях свой VPN - нормальное решение. Мы сами держим сервера под такие задачи и никому не советуем от них отказываться. Но если задача другая - чтобы вас не выделяли из потока, чтобы работало стабильно на всех устройствах, чтобы не приходилось всё чинить руками при каждой новой волне блокировок - одним арендованным сервером она не решается. Не из-за нехватки навыка. Просто у одной машины физически нет тех свойств, которые для этого нужны, сколько её ни настраивай.

Заключение и почему в одиночку это не собирается
Соберём список того, что нужно повторить: два узла минимум в разных юрисдикциях, зашифрованные туннели между ними, отдельный выходной слой, полнодисковое шифрование с удалённой разблокировкой, шифрование данных на уровне приложения, иерархия ключей, хранилище секретов с ключом вне сервера, собственная PKI с отзывом сертификатов, RAM-only журналирование, DNS внутри туннеля, разные механизмы обхода фильтрации, запасные точки входа и выхода с готовой процедурой переключения, круглосуточный мониторинг, платёжный узел. Каждый пункт по отдельности реализуем. Все вместе, для одного человека - это не вечер и не выходные, это работа, у которой нет конца. Обновления безопасности сами себя не поставят. Диск сам себя не почистит, а когда он кончится, сервис молча перестанет работать. Хостинг проведёт работы и перезагрузит машину - поднимется ли всё после ребута, зависит от того, насколько аккуратно вы делали настройку полгода назад. Даже собрав всё перечисленное идеально, вы останетесь единственным пользователем своей цепочки. Толпы-миксера не будет.

Свой VPN на хостинге - это ip адрес, привязанный к вашему цифровому следу. Одна машина, знающая обе стороны вашего трафика. Журналы на чужом диске. И ручная починка после каждой блокировки.
Наш сервис - это разделённые вход и выход в разных странах, ваш трафик вперемешку с трафиком множества других людей, служебные записи только в оперативной памяти, шифрование данных на уровне приложения, постоянная работа против систем фильтрации и подготовленная процедура замены узлов, при которой пользователю не нужно делать ничего. Разница не в том, кто лучше настроил VPN. Разница в том, что построено вокруг него - и кто этим занимается, пока вы живёте своей жизнью.
Вышли из беты, поймали стабильность по входам и выходам.
Милости просим. Располагайтесь удобнее в нашем виртуальном шалаше.
Провели процедуру "ANTILYS"

дошифровали каждый байт
улучшили защиту сети
перегруппировали инфру
отработали точки отказа
Vladimir #:
Более правильно -  ответы бота, по нынешним временам ответы ИИ )
Раскусили! Не в прошивку, а в сенсор 👾
kokocuk #:
Прочитал всю тему и заметил только одного, кто этим занимается 🤪
Следите-следите, то ли ещё новые придут 😬
kokocuk #:
Напоминает всё какой-то дешёвый базар с торгашами из соседних стран 😂
Правильно заметили! Нам тоже это напомнило. Приходят неудачные торгаши в наш топик и пытаются рекламировать свои товары в подписи к своим неуместным вопросам.
dakter #:
Мы вам многого сказать не можем, но вы покупайте.
Покупайте, покупайте - и всё поймете. Что балясы точить.
12 3
Всего: 24