Почему MAX стал обязательным и что это значит для приватности
Российский мессенджер MAX за несколько лет превратился из нишевого продукта в обязательный элемент цифровой инфраструктуры. Сегодня без него сложно обойтись при взаимодействии с Госуслугами, рядом банков и школьными чатами. Установка приложения стала фактически вынужденной, поэтому вопросы о том, какие данные оно собирает и как обрабатывает, выходят на первый план.
В отличие от зарубежных мессенджеров, MAX работает в правовом поле РФ и подчиняется требованиям Минцифры. Это накладывает отпечаток на его архитектуру: часть функций, включая проверку VPN, реализована не по технической необходимости, а по нормативным предписаниям. Пользователю важно понимать, что даже при отсутствии злого умысла со стороны разработчиков, приложение остаётся инструментом, который может передавать данные о сетевой активности.
Ключевая особенность MAX — отсутствие сквозного шифрования по умолчанию. Это значит, что сообщения могут быть прочитаны на стороне сервера. В сочетании с обязательностью использования, это создаёт дополнительные риски для тех, кто ценит приватность. Однако полный отказ от MAX невозможен для многих сценариев, поэтому разумный подход — минимизировать утечки и контролировать разрешения.
Что именно обнаружили исследователи в коде MAX
Осенью 2025 года независимый исследователь под псевдонимом runetfreedom опубликовал на Хабре подробный реверс-инжиниринг APK-файла MAX версии 26.4.3. В коде был найден модуль HOST_REACHABILITY, который собирает и отправляет на сервер api.oneme.ru пакет данных. Этот модуль стал предметом бурных обсуждений и породил множество домыслов.
Согласно анализу, пакет HOST_REACHABILITY содержит четыре ключевых параметра:
- IP-адрес устройства — определяется через шесть независимых источников: Yandex IPv4/IPv6, ifconfig.me, api.ipify.org, checkip.amazonaws.com и ip.mail.ru. Запросы выполняются параллельно с таймаутом 3 секунды, а источники перемешиваются для усложнения анализа.
- Статус VPN — флаг vpn:1 или vpn:0, который показывает, активен ли VPN-туннель для трафика самого приложения.
- PLMN-код оператора — международный идентификатор мобильного оператора (MCC + MNC), например, 25001 для МТС.
- Тип сети — Wi-Fi, мобильная сеть, а также поколение связи.
Пакет отправляется каждый раз, когда пользователь сворачивает и разворачивает приложение. Данные шифруются с помощью MessagePack и сжимаются LZ4, что затрудняет их перехват и чтение.
Кроме того, модуль выполняет проверку доступности шести хостов: gosuslugi.ru, main.telegram.org, mmg.whatsapp.net, mtalk.google.com, calls.okcdn.ru и gstatic.com. Проверка осуществляется через ICMP-ping и TCP-connect на 443-й порт. Если Telegram или WhatsApp отвечают с устройства, находящегося в России, это может указывать на использование VPN или других обходных путей.
Как MAX определяет VPN и почему это не уникальная функция
Важно понимать, что любое приложение на Android или iOS может определить факт активного VPN-подключения без специальных разрешений. Это свойство платформы, а не уязвимость. На Android используется ConnectivityManager.getNetworkCapabilities() с проверкой TRANSPORT_VPN, на iOS — функция getifaddrs() для поиска интерфейсов utun0 или ipsec0.
Многие банковские приложения, антифрод-системы и маркетплейсы используют эту проверку локально, чтобы заблокировать подозрительные сессии. Однако MAX делает нечто иное: он не просто проверяет VPN на устройстве, а отправляет эту информацию на свой сервер вместе с IP-адресом и результатами пингов. Это принципиальное отличие.
Претензии исследователей сводятся к трём пунктам:
- Регулярная отправка факта VPN на сервер — происходит при каждом сворачивании/разворачивании приложения.
- Связка с пингами недоступных сервисов — модуль проверяет, отвечают ли Telegram и WhatsApp через текущее соединение.
- Удалённое управление — модуль включается и выключается сервером через PMS-флаг host-reachability, что позволяет активировать его для отдельных групп пользователей.
Каждый из этих пунктов по отдельности может быть объяснён техническими нуждами, но их сочетание создаёт инструмент для мониторинга способов обхода блокировок. Именно это вызвало беспокойство у экспертов.
Гипотеза о поиске IP VPN-серверов: что говорят факты
Автор реверс-инжиниринга выдвинул гипотезу, что модуль HOST_REACHABILITY может использоваться для поиска IP-адресов VPN-серверов. Логика такова: если MAX знает реальный исходящий IP пользователя и одновременно видит, что Telegram отвечает на пинги, то на сервере можно связать конкретного пользователя с конкретным VPN-сервисом. Это потенциально позволяет составлять базы данных пользователей VPN.
Однако важно подчеркнуть, что это лишь интерпретация, а не доказанный факт. Прямых подтверждений передачи данных регулятору или использования для блокировок в публичных источниках нет. VK, разработчик MAX, официально оспаривает такое прочтение модуля, называя его частью стандартной телеметрии для улучшения качества связи.
Тем не менее, сам факт наличия модуля, который собирает IP, статус VPN и пинги недоступных сервисов, вызывает вопросы. Даже если текущая цель — диагностика сети, архитектура позволяет легко перепрофилировать модуль для других задач. Удалённое управление через серверный флаг делает это особенно простым.
Семь механизмов слежки, которые нашли в MAX
Помимо HOST_REACHABILITY, команда te-st.org провела отдельный анализ MAX и выявила семь технических механизмов, которые могут использоваться для сбора данных:
- MyTracker — склеивает идентификаторы пользователя с аккаунтами ВКонтакте, Одноклассников, ICQ и Mail, создавая единый цифровой портрет.
- Сохранение поисковых запросов — внутри приложения запросы привязываются к личному ID.
- Фоновая запись аудио и видео — через разрешение foregroundServiceType приложение может удерживать процесс в фоне с доступом к микрофону и камере (если они разрешены).
- Постоянная геолокация — через ACCESS_FINE_LOCATION сервер может запросить актуальную позицию в любой момент.
- Сканирование файлов — приложение может читать фото, документы, видео и аудио восьми типов.
- Перехват черновиков — контент сохраняется до нажатия кнопки «Отправить».
- Логирование запросов к ИИ-ассистенту — с фильтром «неудобных» тем.
Важно понимать, что наличие разрешения не означает активное использование. Это лишь техническая возможность, которая может быть задействована или нет. Однако для пользователя, заботящегося о приватности, лучше минимизировать выданные разрешения.
MAX в контексте других российских приложений: насколько он уникален
Исследование RKS Global, опубликованное в апреле 2026 года, проанализировало 30 российских Android-приложений по 68 параметрам слежки. Результаты показали, что MAX не является самым агрессивным приложением. Лидерами рейтинга стали Т-банк, МегаМаркет, ВКонтакте, Одноклассники и Сбербанк Онлайн с оценками 64–65 из 68.
Дополнительные факты из исследования:
- 22 из 30 приложений активно ищут признаки VPN на устройстве.
- 11 приложений анализируют каждое касание экрана (Т-банк, Альфа-банк, 2ГИС, Rutube).
- Авито сканирует более 200 сторонних приложений, установленных на телефоне.
- 4 приложения проверяют наличие Frida — инструмента динамического анализа, что обычно связано с антифродом против root-доступа.
Таким образом, MAX попадает в среднюю группу по уровню сбора данных. Это не оправдывает его действия, но показывает, что подобные практики стали нормой для крупных российских приложений. Пользователям стоит быть осторожными не только с MAX, но и с другими популярными сервисами.
Практические советы: как ограничить сбор данных в MAX
Несмотря на то, что модуль HOST_REACHABILITY нельзя отключить через настройки, пользователь может существенно снизить объём собираемых данных, ограничив разрешения приложения.
На Android:
- Отключите «Доступ к уведомлениям» — это предотвратит чтение уведомлений из других приложений.
- Запретите «Поверх других приложений» — это не даст MAX отображать окна поверх других приложений и потенциально перехватывать ввод.
- Ограничьте геолокацию: выберите «Только при использовании приложения» вместо «Всегда».
- Ограничьте доступ к файлам: разрешите доступ только к выбранным медиафайлам, а не ко всем.
- Отключите доступ к микрофону и камере, если они не нужны для звонков.
На iOS:
- Настройте уведомления: отключите предпросмотр.
- Геолокацию установите «При использовании».
- Запретите доступ к фото и микрофону, если это не требуется.
Также стоит регулярно проверять список разрешений в настройках системы и отзывать те, которые не используются. Это не остановит отправку HOST_REACHABILITY, но уменьшит общий объём данных, доступных приложению.
Что делать, если MAX требует отключить VPN: инструкция по split-tunneling
С 21 апреля 2026 года MAX начал показывать плашку «Отключите VPN, чтобы пользоваться MAX» при активном VPN-подключении. Это требование Минцифры, и оно распространяется на десятки российских сервисов, включая МТС, Мегафон, Билайн, Яндекс, Госуслуги, Ozon и Wildberries. Telegram, как иностранный сервис, не подпадает под это требование и продолжает работать с VPN.
Если вы хотите использовать MAX и VPN одновременно, есть несколько решений:
- Split-tunneling (раздельное туннелирование) — функция, доступная в некоторых VPN-клиентах. Она позволяет указать, какие приложения должны использовать VPN, а какие — нет. Добавьте MAX в исключения, и он будет работать напрямую, без VPN.
- На Android — в настройках VPN-клиента найдите «Раздельное туннелирование» и добавьте MAX или IP-адреса max.ru в исключения.
- На iOS — split-tunneling напрямую не поддерживается, но можно использовать VPN-приложения с этой функцией, например, AdGuard или ExpressVPN. Альтернатива — веб-версия MAX (web.max.ru) через браузер Safari без VPN.
- Простое решение — выключайте VPN на время работы с MAX и включайте обратно. Это займёт несколько секунд, но неудобно при частом переключении.
Важно: MAX не блокирует VPN на уровне системы и не влияет на работу других приложений. Он лишь обнаруживает активный VPN и показывает уведомление.
Работает ли MAX за границей и какие ограничения существуют
MAX за границей работает без VPN, если у вас уже есть российский аккаунт. Ограничение «Отключите VPN» касается только пользователей внутри России. Для тех, кто находится за рубежом, трафик MAX идёт через местную инфраструктуру и не подпадает под требования Минцифры.
Однако есть нюансы:
- Регистрация нового аккаунта по зарубежному номеру была ограничена, но с марта 2026 года открылась для жителей более 40 стран.
- Существующий российский аккаунт работает в любой стране без ограничений.
- Если вы используете VPN за границей для доступа к другим сервисам, MAX может показать плашку, но это не заблокирует его работу.
Таким образом, для путешественников MAX остаётся рабочим инструментом, но с оговорками. Если вам нужно использовать VPN для других целей, настройте split-tunneling, чтобы MAX работал напрямую.
Как защитить себя при использовании VPN и MAX одновременно
Если вы вынуждены использовать MAX и при этом хотите сохранить приватность при работе с другими сервисами, следуйте этим рекомендациям:
- Используйте современные VPN-протоколы — например, VLESS + Reality. Они маскируют рукопожатие под HTTPS, что затрудняет распознавание VPN-трафика внешними фильтрами.
- Настройте split-tunneling — исключите MAX из VPN-туннеля, чтобы он не видел факт VPN и не отправлял соответствующие данные.
- Ограничьте разрешения MAX — как описано выше, это снизит объём собираемых данных.
- Используйте отдельный браузер для чувствительных операций — например, для банковских операций используйте браузер с VPN, а не приложение MAX.
- Регулярно проверяйте обновления — следите за новостями о изменениях в MAX и адаптируйте свои настройки.
Помните, что полная анонимность в сети с обязательными российскими приложениями невозможна. Но вы можете минимизировать риски, контролируя разрешения и используя правильные инструменты.
Вопросы и ответы
Может ли MAX читать мои сообщения, если я использую VPN?
MAX не имеет сквозного шифрования по умолчанию, поэтому теоретически сообщения могут быть прочитаны на сервере. VPN не влияет на это, так как шифрование трафика между приложением и сервером MAX не зависит от VPN. Если вы хотите защитить переписку, используйте мессенджеры со сквозным шифрованием, например, Signal или Threema, для личных разговоров.
Как отключить модуль HOST_REACHABILITY в MAX?
На данный момент пользователь не может отключить этот модуль через настройки приложения. Он управляется удалённо через серверный флаг host-reachability, который включается и выключается для разных групп пользователей. Единственный способ избежать отправки данных — не использовать MAX, но это невозможно для обязательных сценариев. Можно ограничить разрешения приложения, но это не остановит модуль.
Правда ли, что MAX передаёт данные о VPN в Роскомнадзор?
Прямых доказательств передачи данных в Роскомнадзор нет. Исследователи обнаружили модуль, который собирает IP, статус VPN и пинги, но не нашли подтверждений, что эти данные передаются регулятору. VK официально оспаривает такие обвинения. Однако архитектура модуля позволяет использовать его для подобных целей, поэтому вопрос остаётся открытым.
Какие VPN-протоколы лучше всего маскируют трафик от MAX?
Современные протоколы, такие как VLESS + Reality, маскируют рукопожатие под HTTPS, что делает VPN-трафик неотличимым от обычного веб-трафика. Это затрудняет обнаружение VPN как для MAX, так и для внешних фильтров. Однако MAX определяет VPN через системный API, поэтому даже замаскированный трафик будет виден как VPN, если приложение не исключено из туннеля.
Что делать, если MAX показывает плашку «Отключите VPN»?
Самый простой способ — выключить VPN на время работы с MAX. Если вам нужно использовать VPN для других приложений, настройте split-tunneling в вашем VPN-клиенте и добавьте MAX в исключения. На iOS можно использовать VPN-приложения с поддержкой split-tunneling, например, AdGuard или ExpressVPN, либо использовать веб-версию MAX через браузер без VPN.
Безопасно ли использовать MAX за границей с VPN?
MAX за границей работает без VPN, если у вас есть российский аккаунт. Если вы используете VPN для других целей, MAX может показать плашку, но это не заблокирует его работу. Однако для полной безопасности рекомендуется настроить split-tunneling, чтобы MAX работал напрямую, а VPN использовался только для нужных приложений.