Сімнадцять років я захищаю людей на вулицях. Та сьогодні браузер клієнта скаже вам про нього більше, ніж година стеження. Пояснюю, що саме ваш пристрій тихо розповідає про вас і як зменшити цей слід.
За ним ніхто не стежив, але про нього знали все
Кілька років тому ми охороняли клієнта, який був переконаний, що за ним стежать. Ми діяли за звичною процедурою: перевірили околиці його дому, маршрути, автомобілі позаду нас. Нічого. Жодної машини, жодного обличчя, яке з’явилося б двічі. І все ж інша сторона щоразу знала, де перебуває клієнт. Минув якийсь час, поки ми зрозуміли: стеження відбувалося не на вулиці, а в його кишені. Телефон і ноутбук розповідали про нього більше, ніж змогла б з’ясувати ціла група людей за тиждень роботи на місцевості.
За сімнадцять років в особистій охороні я звик читати оточення: хто дивиться, хто обертається, у якому вікні хтось стоїть не випадково. Але світ змінився. Сьогодні про публічну людину можна дізнатися більше з її цифрового сліду, ніж із фізичного стеження. І найбільше мене вражає те, що більшість цієї інформації витікає цілком автоматично, навіть якщо ви нічого не натискаєте. Досить просто відкрити вебсторінку.
Саме тому ми створили наш короткий тест цифрової вразливості. За кілька секунд він перевіряє двадцять речей, які ваш пристрій розповідає про вас, і виставляє оцінку. Ця стаття — путівник до нього. Спокійно й без залякування я поясню, що означає кожен пункт і що з цим реально можна зробити.
Звідки ви дзвоните й чи захищена лінія
Почну з найпростішого. Відкриваючи будь-який сайт, ви показуєте йому свою IP-адресу. Це щось на кшталт зворотної адреси на конверті. З неї видно, через яку мережу та якого провайдера ви підключаєтеся й приблизно звідки — аж до рівня міста. Для нас, фахівців з охорони, місцезнаходження — чутлива річ. Якщо можна визначити, звідки підключається клієнт, можна визначити й те, де він живе чи працює.
Друге питання — чи зашифроване ваше з’єднання. Це літери HTTPS на початку адреси; деякі браузери позначають їх замочком, а Chrome тепер — значком налаштувань поруч з адресою. Без шифрування дані між вами та сайтом передаються відкрито, і будь-хто на шляху — скажімо, у публічній мережі Wi-Fi в готелі — може їх прочитати. Для мене це як замкнені дверцята автомобіля: річ очевидна, але багато хто нею досі нехтує.
Деякі пристрої та браузери також можуть розкрити тип вашого підключення — мобільний інтернет чи Wi-Fi — і його приблизну швидкість. Здавалося б, дрібниця, але мобільний інтернет часто означає, що ви в дорозі, тоді як домашній Wi-Fi підказує, що ви вдома або на роботі. Це тиха інформація про ваші пересування. А на телефонах можна зчитати навіть рівень заряду батареї. Звучить безневинно, але разом з іншими даними навіть відсоток заряду стає ще однією дрібною прикметою, за якою вас можна впізнати й певний час відстежувати на різних сайтах. Firefox і Safari повністю закрили цей канал; Chrome, на жаль, досі залишає його відкритим — і це ще одна причина уважно обирати браузер, до чого я повернуся нижче.
Відбиток, який не зникає, навіть коли ви все видаляєте
Тут починається найцікавіша й найменш відома частина. Існує техніка, яка впізнає вас, навіть якщо ви видалите файли cookie, вийдете з облікових записів і сховаєтеся за VPN. Її називають зняттям цифрового відбитка (fingerprinting). Принцип простий: кожен пристрій трохи інший, і з десятків дрібних відмінностей можна скласти майже унікальний підпис.
На практиці це працює так. Сайт просить ваш браузер намалювати на прихованому полотні (canvas) зображення або текст. Залежно від відеокарти, драйверів і шрифтів результат на кожному пристрої виходить трохи інакшим. Це називають відбитком Canvas. Схожим чином можна зловживати й графічним чипом — через так званий WebGL: сайт перевіряє, як ваша відеокарта відтворює тривимірну сцену. І навіть звук: браузер обчислює нечутний тон, а з дрібних відмінностей в обробці виникає звуковий відбиток (AudioContext).
Екран так само послужливий: мовчки повідомляє свою роздільну здатність і глибину кольору, тобто скільки в нього пікселів і скільки кольорів він може показати. Поєднання «саме цей монітор, саме так налаштований, із цією відеокартою та цим звуковим чипом» трапляється напрочуд рідко. Я й сам не повірив би, як легко воно вирізняє вас із натовпу. Це як упізнати людину не за іменем, а за ходою, поставою та тим, як вона сідає. Нічого з цього не зміниться, якщо ви вдягнете інше пальто.
Що вас видає, навіть коли ви ховаєтеся за VPN
Багато хто купує VPN і вважає, що справу зроблено. VPN — добрий інструмент, я й сам його рекомендую, але це не плащ-невидимка. Є кілька каналів, через які ваша справжня особа може розкритися навіть попри VPN.
Перший — WebRTC. Це технологія для відеодзвінків просто в браузері, і в неї є неприємна властивість: вона може розкрити вашу справжню IP-адресу, навіть коли ви працюєте через VPN. Усе залежить від браузера, його налаштувань і від того, наскільки добре сам VPN запобігає цьому витоку. Мені траплялося бачити, як у клієнта був увімкнений VPN, а публічна IP-адреса його домашнього підключення все одно «світилася» — просто тому, що про цей витік ніхто не знав. Другий канал — часовий пояс. VPN може «перенести» вас в іншу країну, але годинник на вашому комп’ютері й далі показує центральноєвропейський час, і це видає регіон. Третій — мови, налаштовані в браузері. Якщо на першому місці чеська, неважко здогадатися про вашу національність, хоч би звідки ви нібито підключалися.
І четверте: пристрій повідомляє також свою продуктивність — скільки ядер має процесор і приблизно скільки оперативної пам’яті. Саме по собі це нікому не загрожує, але це ще один фрагмент мозаїки цифрового відбитка. Що більше таких дрібниць збігається, то впевненіше можна визначити, що за новим підключенням знову стоїте ви.
Трекери, файли cookie і сигнал, якого ніхто не слухає
Коли ви відкриваєте звичайний новинний сайт, ви рідко маєте справу лише з ним. У фоновому режимі завантажуються сторонні елементи стеження — так звані трекери. Через них рекламні й аналітичні компанії відстежують, які сторінки ви відвідуєте, і складають ваш профіль. Тому блокувальник трекерів — один із найефективніших інструментів, які можна мати. Він відсікає більшість цих мовчазних спостерігачів ще до того, як вони встигнуть завантажитися.
Є й пристойний спосіб сказати «я не хочу, щоб за мною стежили»: сигнал Global Privacy Control, скорочено GPC. Браузер надсилає його сайтам як ввічливе прохання не продавати й не передавати далі ваші дані. Від його старшого попередника, DNT, браузери поступово відмовляються, бо сайти сприймали його лише як необов’язкове прохання й здебільшого ігнорували. GPC у цьому на крок попереду: у деяких штатах США, наприклад у Каліфорнії, він уже має юридичну вагу, тож тамтешні компанії не можуть просто від нього відмахнутися. Тому його варто ввімкнути у своєму браузері.
Крім того, сайти зберігають дані про вас просто в браузері — у так званому постійному сховищі, або localStorage. На відміну від звичайного відвідування ці дані переживають навіть закриття вікна й спокійно чекають, поки ви повернетеся. Це як кишеня, у якій поступово накопичуються чужі записки. Час від часу її варто спорожнювати, тобто видаляти дані, збережені окремими сайтами (у налаштуваннях браузера вони зазвичай називаються «дані сайтів»), бо інакше слід, який ви по собі залишаєте, тільки зростає. Те саме й з файлами cookie. Cookie самі по собі не зло: завдяки їм ви залишаєтеся в обліковому записі. Зло — це cookie для відстеження, що супроводжують вас від сайту до сайту. Звідси й ці набридливі банери зі згодою на cookie. Порада проста: відхиляйте все необов’язкове. А якщо ваш браузер має захист від цифрового відбитка (anti-fingerprinting), увімкніть його. Він навмисно округлює й трохи «зашумлює» ті дрібні технічні значення, про які я говорив вище, тож ви менше вирізняєтеся з натовпу.
Застаріла версія — незамкнені двері, як і доступ до обладнання
Є дві речі, які ми досі недооцінюємо. Перша — наскільки оновлені ваші браузер і операційна система. Кожне оновлення закриває шпарини, крізь які можна проникнути всередину. Застарілий браузер — як замок, до якого вже ходить по руках універсальний ключ. У нашій роботі правило просте: що не оновлено, те й слабке місце. Коли вискакує пропозиція оновитися, це не докучання, а по суті заміна замка. І незалежно від того, чи користуєтеся ви Windows, macOS, Android чи iPhone, система сама видає, з якого пристрою ви заходите, — ще один рядок у вашому профілі.
Друга річ — доступ до обладнання. Браузери на основі Chromium можуть дати вебсайту доступ до Bluetooth, USB, так званих HID-пристроїв (як-от клавіатура чи ігровий контролер) або до послідовного порту. Firefox і Safari з міркувань безпеки навмисно цього не дозволяють. Є й законні сценарії — скажімо, підключення платіжного термінала. Але це потужний дозвіл, і його не повинен отримувати кожен сайт, який про нього попросить. Найкращі двері — зачинені двері. Для мене це як ключі від автомобіля: я не позичаю їх комусь лише тому, що мене гарно попросили.
Звідси загальне правило, яке я знову й знову повторюю клієнтам: роздавайте дозволи так обережно, ніби платите за них із власної кишені. Коли сайт або застосунок просить доступу до місцезнаходження, мікрофона, камери чи Bluetooth, запитуйте: навіщо? Здебільшого він узагалі цього не потребує, а лише доповнює картину, яку складає про вас.
Що зробити ще сьогодні — без параної
Я не хочу, щоб, дочитавши цю статтю, ви викинули телефон і переїхали жити в ліс. Цифровий слід неможливо стерти повністю, і це не мета. Мета — не бути в кімнаті людиною, яку найлегше «прочитати». У фізичній охороні все працює так само: ідеться не про те, щоб зникнути, а про те, щоб не бути зайво помітним і легкою мішенню. Злитися з натовпом — зазвичай найкращий захист.
Шість кроків дають найбільший ефект за найменших зусиль, і впоратися з ними можна за одне пообіддя. По-перше, користуйтеся браузером, який сам дбає про приватність, наприклад Brave або добре налаштованим Firefox. По-друге, додайте до нього розширення uBlock Origin, яке відсікає більшість трекерів і реклами. У Chrome його повна версія вже не працює — це ще одна причина, чому на першому кроці я раджу Firefox або Brave. По-третє, оберіть надійний VPN (сам я рекомендую Proton VPN або Mullvad) і сприймайте його як один із шарів захисту, а не як панацею. По-четверте, оновлюйте браузер і систему, щойно з’являється така можливість. По-п’яте, відхиляйте необов’язкові файли cookie та вмикайте захист від цифрового відбитка, якщо браузер його пропонує. І по-шосте, будьте скупими на дозволи.
Так ви отримаєте більшу частину результату за мізерну частку зусиль. Решта — звичка й уважність, точнісінько як на вулиці. Щойно ви почнете помічати, скільки всього розповідає про вас пристрій, це перестане заставати вас зненацька.
Коли хочете знати, як справи саме у вас
Наш тест цифрової вразливості покаже, у якому стані ваш пристрій саме зараз, і виставить оцінку за всіма двадцятьма пунктами, які я тут описав. Це добра відправна точка, щоб зрозуміти, на якому ви рівні.
Щодо цифрової частини — почніть із тесту та практичної серії статей на цьому сайті: більшість аналізу виконується локально у вашому браузері, а результат ми не зберігаємо. Якщо ж вам потрібен фізичний захист або безпечне перевезення, оберіть відповідну послугу з нашого переліку.
«Захист давно вже не зводиться до того, хто стоїть поруч із вами. Ідеться й про те, що ваш пристрій мовчки розповідає про вас кожному, хто вміє дивитися».— Robert Václavík





