Главная  /  Блог  /  Цифровая конфиденциальность
Разбор от основателя · 7-я часть серии

Шифрованная связь — необходимый минимум, а не вся защита

  ·  5 мин чтения  ·  10 мин прослушивания
Robert Václavík — Bodyguard Group ®
Прослушать статьюаудиоверсия0:00 / 9:42

Когда я помогаю клиенту подготовиться к конфиденциальным переговорам, я спрашиваю не только о том, каким приложением он пользуется. Мне важно знать, что из него утекает наружу, у кого хранятся резервные копии и какое устройство находится на другой стороне. Шифрование важно, но само по себе оно ещё не повод расслабляться.

Конфиденциальные переговоры начинаются не с выбора приложения, а с того, что о вас утекает

Шифрованную связь я рассматриваю как первый слой защиты, а не как готовое решение. Сквозное шифрование (E2EE) защищает содержимое сообщения на пути между устройствами: его не видят ни провайдер, ни тот, кто перехватывает трафик по дороге. В этом принципиальное отличие от шифрования только при передаче, при котором сервер всё равно видит сообщение в открытом виде.

На практике для действительно конфиденциальных переговоров я стремлюсь оставлять как можно меньше прямых следов. Чем меньше людей и систем может видеть содержимое, тем меньше места для ошибки и давления извне. Клиентам я объясняю это просто: хороший замок полезен, но одного замка мало, чтобы защитить весь дом.

Поэтому сквозное шифрование для меня — элементарная норма, а не роскошное дополнение. Если речь идёт о деликатной теме, сначала я выясняю, действительно ли содержимое защищено на обоих концах и не раскрывается ли при этом остальная часть маршрута.

Signal для меня — эталон

Если нужно порекомендовать для конфиденциальных переговоров один вариант по умолчанию, я выбираю Signal. Дело не в маркетинге, а в том, как он устроен. Протокол публично проверен независимыми криптографами, у приложения открытый исходный код, а за Signal стоит некоммерческий фонд, который существует на пожертвования. Поэтому у него нет стимула зарабатывать на данных или рекламе.

Signal, на мой взгляд, выигрывает и потому, что хранит минимум метаданных. По решению суда он технически может выдать практически только дату создания учётной записи и время последнего подключения. Функция Sealed Sender к тому же скрывает от самого сервера, кто отправил сообщение. Сервер тогда лишь пересылает данные и не узнаёт больше, чем необходимо.

Для меня здесь важно ещё одно. Когда я отвечаю за безопасность клиента, мне мало инструмента, который просто звучит надёжно. Мне нужен инструмент, который ограничивает и содержимое, и сопутствующие следы. Signal стал эталоном именно потому, что опирается не на громкие заявления, а на минимум данных и открытую модель.

Метаданные бывают так же важны, как само содержимое

Услышав слово «шифрование», люди часто решают, что вопрос закрыт. Но сквозное шифрование не скрывает метаданные. В зависимости от сервиса и от того, кто наблюдает (провайдер, кто-то в сети или само устройство), может оставаться видно, кто с кем общается, когда, как часто, откуда и как долго. В деликатных отношениях именно этот след порой говорит больше, чем само сообщение.

Поэтому я различаю сервисы. WhatsApp хоть и шифрует содержимое и построен на протоколе Signal, но собирает обширные метаданные: номера телефонов, круг контактов, участие в группах, IP-адрес и характер использования. Для повседневного общения этого может быть достаточно, а для конфиденциальных переговоров разница существенная.

Я сравниваю это с дверью, которую кто-то запер, но оставил перед домом отчётливые следы того, кто и когда приходит и уходит. То, что внутри, может быть защищено, а вот движение вокруг — уже не слишком. Именно за метаданные и может зацепиться злоумышленник или наблюдатель.

Шифрованная связь — необходимый минимум, а не вся защита
Шифрование — это один надёжный замок на двери, а не вся система безопасности дома.

У WhatsApp, iMessage, Telegram и RCS свои ограничения

В WhatsApp я вижу ещё один практический риск — резервные копии в облаке. По умолчанию они не защищены сквозным шифрованием, и зашифрованное резервное копирование нужно включать вручную. Без этого содержимое переписки можно получить обходным путём, через резервную копию, даже если сами сообщения передаются со сквозным шифрованием.

Похожее слабое место есть у iMessage. Между устройствами Apple сообщения защищены сквозным шифрованием, но стандартная резервная копия iCloud исторически содержала ключи, позволявшие получить доступ к содержимому. Полную защиту даёт только Advanced Data Protection (расширенная защита данных). Без неё облачная копия остаётся более слабым звеном, чем люди обычно готовы признать.

С Telegram связано распространённое заблуждение. Обычные облачные чаты в нём не защищены сквозным шифрованием, поэтому технически Telegram может получить доступ к их содержимому. Сквозное шифрование есть только в секретных чатах (Secret Chats), которые работают лишь один на один и не синхронизируются между устройствами. С RCS ситуация новее: сквозное шифрование между Android и iPhone начали внедрять в бета-версии в мае 2026 года, но работает оно только при актуальном ПО на обеих сторонах и при поддержке оператора. Метаданные при этом никуда не исчезают, а внедрение идёт по-разному в зависимости от страны и сети.

Личность собеседника и состояние устройства важны не меньше шифрования

Говоря о безопасной связи, я всегда добавляю ещё один шаг — проверку личности собеседника. Signal использует safety numbers, WhatsApp — security code. Личная сверка по QR-коду или сравнение цифр по другому каналу защищает от подмены ключа. Без этого вы не можете быть уверены, кто на другой стороне.

Не менее важно смотреть не только на канал, но и на само устройство. Скомпрометированный телефон обходит любое сквозное шифрование. Шпионские программы вроде Pegasus читают сообщения в тот момент, когда они видны на экране в открытом виде, то есть до шифрования или после расшифровки. Шифрование тогда защищает маршрут, но не устройство, которое контролирует злоумышленник.

Поэтому я считаю полезными и исчезающие сообщения. Они сокращают историю переписки на устройстве, а значит, и последствия возможной компрометации. Но они не помешают собеседнику сфотографировать или сохранить сообщение. Честно говоря, от человеческого фактора исчезающие сообщения не защищают.

Почему в вопросах конфиденциальной связи я слежу и за законодательством

Свою роль играет и законодательство. В истории с европейским Chat Control / CSAR — предложением ЕС о массовом сканировании личных сообщений — для меня важно прежде всего одно: эта глава не закрыта, и ситуация меняется. Временное исключение для добровольного сканирования (так называемый Chat Control 1.0) истекло в апреле 2026 года; в июле Европейский парламент проголосовал за его восстановление, исключив из него переписку со сквозным шифрованием, а 23 июля 2026 года Совет ЕС окончательно его одобрил. Действовать оно должно до 3 апреля 2028 года. Постоянный регламент CSAR по-прежнему согласовывается: в конце 2025 года Совет исключил из него обязательные предписания о массовом выявлении, но текст всё ещё меняется. И всё же окончательно решённым я бы этот вопрос не назвал никогда.

С точки зрения защиты клиентов я смотрю на это сугубо практически. Если бы обязательное массовое сканирование содержимого всё-таки приняли, оно ослабило бы именно то сквозное шифрование, на котором держится весь этот подход, — а вместе с ним и конфиденциальность, которой вы ждёте от защищённой связи. Поэтому в деликатных вопросах я полагаюсь на проверенные аудитом инструменты со сквозным шифрованием и не рассчитываю, что правовая среда останется неизменной. Я слежу за тем, куда движется дискуссия, и соответственно корректирую свои рекомендации.

Если подвести итог с позиции практика: шифрование — необходимая основа, но не вся система безопасности. Нужны ещё и подтверждённая личность собеседника, защищённое устройство, разумно настроенные резервные копии и сервис, который собирает минимум метаданных. Если вы хотите по-деловому и без лишнего драматизма настроить связь для конфиденциальных переговоров, это как раз та работа, которую стоит сделать спокойно и заранее.

«Шифрование — это один надёжный замок на двери, а не вся система безопасности дома» — Robert Václavík

Часть серии о цифровой конфиденциальности

Шаг за шагом мы подробно разбираем всё, что затронули во вводном тесте «Цифровая приватность». Уже опубликовано:

Понравилась статья?Поделитесь ею
Поделиться в Facebook

Хотите лично обсудить, как защитить свою цифровую конфиденциальность?

Для вас, вашей семьи или компании — деликатно и с учётом вашей ситуации. Первая консультация конфиденциальна и ни к чему не обязывает.

Чем мы можем помочь: TSCM Protective SweepTSCM Protective Sweep →