Безопасность VPN
Безопасность VPN — это вопрос не шифрования, а доверия: туннель не уничтожает данные о ваших соединениях, он лишь переносит точку, где их видно, из сети провайдера на сервер того, кто этот VPN держит. Любой VPN — платный, бесплатный или ваш собственный — технически видит один и тот же набор: настоящий IP-адрес, точное время, объём трафика и адрес назначения. Движки у всех одинаковые, поэтому вопрос ровно один: кто владеет сервером и что он делает с этими данными.
Коротко. VPN-сервер по построению видит ваш реальный IP, время и домены, к которым вы обращаетесь; содержимое — пароли и переписку — от него закрывает HTTPS. Значит, «безопасный VPN» определяется владельцем сервера, а не рекламой: бесплатные приложения зарабатывают на этих данных (утечки нашлись у 88 из 100 проверенных), а обещание «no-logs» вскрывается чужой утечкой или повесткой. Владелец сервера — вы сами только в одной архитектуре: личный сервер из списка VPS-провайдеров плюс любой клиент с открытым кодом, например наше бесплатное приложение LokaiVPN.
Что означает безопасность VPN на самом деле?
Безопасность VPN складывается из двух слоёв: шифрования канала и доверия к тому, у кого этот канал заканчивается. Первый слой закрывает ровно один участок пути — «ваше устройство → сервер»: в публичном Wi-Fi, гостинице или офисной сети наблюдатель видит только зашифрованный поток до одного адреса, ни доменов, ни содержимого ему не видно. Но на самом сервере трафик расшифровывается и уходит в интернет уже от его имени — и с этой точки снова видно всё.
Отсюда три практических следствия, которые обычно теряются в рекламе:
- VPN не убирает наблюдателя, а меняет его. Вместо сети, к которой вы подключены, вашими соединениями распоряжается владелец сервера.
- Технология у всех одна. Возможность собрать журнал есть и у крупного сервиса, и у бесплатного приложения из магазина, и у вашего собственного сервера — вопрос в том, включён ли этот журнал и кому он доступен.
- Риск не заканчивается сервером. Клиентское приложение работает на самом устройстве: ему доступны системные разрешения, а в отдельных случаях и хранилище корневых сертификатов — это второй канал к вашим данным, помимо туннеля.
Какие данные видит любой VPN-сервис?
Любой VPN-сервер по построению видит пять полей: ваш реальный IP-адрес, точное время, протокол, адрес назначения и метку учётной записи — этого набора достаточно, чтобы собрать ваш профиль. Так выглядит одна строка журнала доступа в Xray — популярном серверном ПО с открытым кодом, которое широко используется в панелях управления VPN-серверами (формат задаёт метод AccessMessage.String() в файле common/log/access.go):
2026/07/22 14:03:11.123456 from 203.0.113.7:51234 accepted tcp:www.example.com:443 [vless-in >> direct] email: user1
Разберём строку по частям — каждый фрагмент раскрывает свой пласт информации:
| Фрагмент строки | Что это | Что раскрывает о вас |
|---|---|---|
2026/07/22 14:03:11.123456 | дата и время с точностью до микросекунды (логгер запускается с флагом log.Lmicroseconds) | распорядок дня: когда вы онлайн, во сколько встаёте, сидите ли ночью |
from 203.0.113.7:51234 | ваш настоящий IP-адрес и порт | город, оператор связи, домашняя сеть это или мобильная |
accepted tcp:www.example.com:443 | вердикт, транспорт и адрес назначения | конкретный сервис, к которому вы обратились: банк, маркетплейс, мессенджер |
[vless-in >> direct] | входящий и исходящий маршрут | какой сервер и какой протокол вы использовали |
email: user1 | метка учётной записи | связывает все строки в один профиль одного человека |
Важно понимать: это не злой умысел разработчиков, а штатная диагностика — без журнала невозможно понять, почему у клиента оборвалось соединение. Более того, данные о подключениях собираются даже там, где подробный журнал выключен. У OpenVPN для этого есть отдельный status-файл: в эталонном серверном конфиге, который поставляет сам вендор, строка status openvpn-status.log активна, файл перезаписывается каждые 60 секунд и содержит имя клиента из сертификата, его реальный адрес, число принятых и переданных байт и время подключения.
Что скрывает HTTPS, а что остаётся видно?
HTTPS закрывает от владельца сервера содержимое — пароли, переписку, реквизиты карты, — но не адрес, к которому вы идёте. Имя домена по умолчанию передаётся открытым текстом в поле SNI на этапе установки TLS-соединения. Это фиксирует сам IETF: в RFC 8744 сказано, что этот элемент протокола передаётся в открытом виде, а в стандарте Encrypted Client Hello (RFC 9849, март 2026) открытый SNI назван, пожалуй, самой чувствительной информацией, остающейся незашифрованной в TLS 1.3.
| Что именно | Видит владелец сервера | Почему |
|---|---|---|
| Реальный IP, время, объём и длительность соединений | Да | Метаданные соединения шифрованием не закрываются в принципе |
| Имя домена назначения | Как правило, да | Открытый SNI и DNS-запросы; закрывается только расширением ECH |
| Содержимое страниц, пароли, переписка | Нет | Защищено HTTPS на всём пути «устройство → сайт» |
| Содержимое при установленном корневом сертификате | Да | Приложение просит поставить «сертификат для ускорения» — так работает перехват TLS |
Расширение ECH решает проблему открытого домена, но не универсально: оно стало полноценным стандартом только в марте 2026 и включается, лишь когда сайт опубликовал ECH-конфигурацию в DNS-записи HTTPS (RFC 9460), а браузер сумел её получить. Требования включить шифрованный DNS сам стандарт не устанавливает, но без DoH или DoT имя домена всё равно уходит открытым текстом в обычном DNS-запросе — то есть узел на пути видит его и при работающем ECH. Отдельная тонкость: при подключении по прокси-протоколам (SOCKS5, VLESS, Shadowsocks, Trojan) домен часто передаётся серверу как штатное поле запроса — его даже не нужно извлекать из трафика.
Последняя строка таблицы — не гипотеза. В анализе 283 Android-приложений с VPN-разрешением (IMC 2016, Data61/CSIRO совместно с UNSW, ICSI и UC Berkeley) четыре приложения вмешивались в хранилище корневых сертификатов и перехватывали защищённые соединения на лету. А в материалах дела Klein v. Meta Platforms (Северный округ Калифорнии, документ 735 от 23.03.2024) приводится внутренняя переписка о построенной на инфраструктуре Onavo программе перехвата — в документах она проходит как «Ghostbusters», позднее In-App Action Panel. Корневой сертификат ставился на устройства участников программы, а серверная часть подделывала сертификаты аналитических серверов Snapchat, затем YouTube и Amazon, чтобы расшифровывать их трафик; в переписке метод описан прямо: «we install a root CA on the device and MITM all SSL traffic».
Почему бесплатный сервис опаснее платного?
У бесплатного приложения деньги берутся не из подписки, а из данных и рекламы — это его бизнес-модель, а не сбой. Проверки независимых исследователей дают конкретные цифры:
- 88 из 100. В аудите ста самых популярных бесплатных Android-VPN (Top10VPN, июнь 2024; суммарно свыше 2,5 млрд установок) утечки нашлись у 88 приложений, из них 83 раскрывали DNS-запросы. Отдельным замером исследователь перехватил у 79 приложений доменные имена в открытом поле SNI: этот трафик шёл мимо туннеля и был виден любому наблюдателю в той же сети. 71 приложение передавало персональные данные третьим лицам, а 19% файлов APK помечались как вредоносные антивирусными движками VirusTotal.
- 69 и 46 из 100. На телефоне риск выше: в том же аудите 69 приложений запрашивали как минимум одно высокорисковое разрешение, 46 — доступ к списку установленных на устройстве программ, а 20 — геолокацию. Шифрованию канала не нужно ничего из этого.
- 75% и 82%. Академический анализ 283 приложений с VPN-разрешением (IMC 2016, Data61/CSIRO с UNSW, ICSI и UC Berkeley) вскрыл характерную диспропорцию: 67% приложений сами обещают усилить приватность и безопасность, но 75% из них используют сторонние трекинговые библиотеки, а 82% просят доступ к чувствительным ресурсам — вплоть до аккаунтов пользователя и SMS. Отдельно: 18% приложений реализуют туннельный протокол вообще без шифрования.
- 35 млн загрузок на 20 приложений. Расследование BuzzFeed News от 9 марта 2020 года показало, что аналитическая компания Sensor Tower с 2015 года тайно владела как минимум 20 приложениями для Android и iOS — среди них VPN-клиенты Free and Unlimited VPN и Luna VPN, блокировщик рекламы Adblock Focus и утилита Mobile Data. После установки они предлагали поставить корневой сертификат, который открывает издателю весь трафик устройства.
- 20 млн австралийских долларов. Столько по иску ACCC 26 июля 2023 года Федеральный суд Австралии взыскал с двух структур Meta — Facebook Israel и Onavo Inc — за продвижение бесплатного VPN Onavo Protect без внятного раскрытия того, что данные пользователей идут в коммерческих интересах компании.
Отдельный разбор, почему такие сервисы вдобавок первыми перестают подключаться, — в материале «Бесплатный VPN не работает».
Что не так с обещанием «нулевых логов»?
«No-logs» — это заявление владельца, которое пользователь проверить не может, и вскрывается оно обычно постфактум. В июле 2020 года исследователи обнаружили незащищённый сервер Elasticsearch с 1,2 ТБ данных — 1 083 997 361 запись — сразу от семи бесплатных VPN с общей гонконгской инфраструктурой: UFO VPN, FAST VPN, Free VPN, Super VPN, Flash VPN, Secure VPN и Rabbit VPN. Все семь рекламировали отсутствие журналов, а в дампе оказались история активности, пароли в открытом виде и исходные IP-адреса пользователей вместе с адресами VPN-серверов.
Второй сценарий проверки — запрос правоохранительных органов. Так было в деле США против Гевирца (Южный округ Индианы, № 1:16-mj-00487, июль 2016). На первую повестку владелец VPN-сервиса ответил, что журналов использования не ведёт. Через несколько недель пришла вторая, более детальная — и он передал следствию имя абонента, его исходный IP-адрес и время подключений. Это зафиксировано в письменных показаниях под присягой из материалов дела.
Практический вывод простой: доверять стоит не обещанию, а архитектуре. Выдать нечего там, где данные физически не накапливаются и где владелец сервера — вы сами.
Чем опасен общий VPN-сервер на тысячи людей?
На общем сервере ваш трафик смешан с чужим, а внешний IP-адрес — коллективный, поэтому вы отвечаете за поведение соседей и теряете подключение из-за них. Даже если владелец сервиса честен, разложить общий поток по людям всё равно можно: по времени сессий, объёму трафика, набору доменов и привычному расписанию — метаданные шифрование не закрывает.
Второе следствие коллективного адреса — устойчивость. Сервисы на другом конце оценивают репутацию IP, и когда с одного адреса идёт активность тысяч людей, под ограничение попадает весь адрес сразу — вместе с вами. Это ровно та ситуация, когда ни один VPN не работает, хотя лично вы ничего не нарушали. Личный канал этой зависимости лишён: внешний адрес принадлежит только вам, и отвечаете вы исключительно за собственный трафик.
Как проверить, что подключение безопасно?
Проверка занимает около пяти минут и состоит из пяти шагов — пройдите их сразу после подключения:
- Внешний IP-адрес. Откройте любой сервис определения IP: он должен показывать адрес вашего сервера, а не оператора связи. Если виден домашний адрес — туннель не поднялся.
- Тест DNS. В результатах теста на утечку DNS не должно быть резолверов вашего провайдера. Резолвер задаётся конфигурацией канала: у WireGuard это ключ
DNSв секции[Interface], у OpenVPN он приходит с сервера — строкойpush "dhcp-option DNS …"в большинстве готовых конфигов или директивой--dnsв версиях 2.6 и новее. - WebRTC и IPv6. Браузер не должен раскрывать локальный или домашний адрес через WebRTC, а IPv6 либо идёт в туннель, либо отключается — иначе часть трафика уходит мимо шифрования.
- Поведение при обрыве. Разорвите соединение принудительно: при активном kill switch трафик блокируется, а не продолжает идти напрямую в открытом виде.
- Права приложения. Проверьте, что запрашивает клиент. Доступ к списку установленных программ, контактам, SMS и геолокации для шифрования канала не нужен — такие запросы говорят о сборе данных.
Дополнительно оцените сам сервис по четырём критериям: чей сервер вы используете, открыт ли исходный код клиента, какой протокол применяется и есть ли независимые проверки. Первый критерий важнее остальных: он единственный решается однозначно.
Как поднять свой защищённый канал?
Нужны две вещи — сервер (VPS) и приложение, которое настроит на нём шифрование; на всё уходит 15–20 минут, а специальных знаний не требуется. Порядок такой:
- Арендуйте VPS. Хватит минимального тарифа: 1 vCPU, 1 ГБ RAM, 10 ГБ диска. Провайдеры отличаются не мощностью, а локацией, ценой и способом оплаты — сверьтесь со списком и сравнением VPS-хостингов и выберите площадку под свою задачу.
- Установите клиент с открытым исходным кодом. Этот критерий из чек-листа выше проверяется до установки: открытый код можно прочитать, закрытый приходится принимать на веру. Наш бесплатный LokaiVPN распространяется с открытым кодом и без общих серверов. Ставьте только из официального источника: сторонние сборки и «зеркала» подлинность не гарантируют, а именно через них чаще всего и попадает лишний код.
- Добавьте сервер в приложении. Введите IP и данные доступа, выберите протокол — ключи и конфигурация сгенерируются автоматически, командная строка не нужна. Кто предпочитает настроить вручную, найдёт пошаговые инструкции в разделе «Настройка защищённого канала», например гайд по WireGuard.
- Включите раздельное туннелирование. Российские сервисы — банки, Госуслуги, маркетплейсы — оставьте напрямую, остальной трафик направьте в шифрованный канал: так ничего не ломается и всё работает одновременно.
- Прогоните чек-лист выше. Убедитесь, что внешний IP сменился, DNS не течёт, а при обрыве канала трафик блокируется.
Чем свой канал безопаснее чужого сервиса?
Свой канал на личном VPS безопаснее публичного VPN-сервиса тем, что журналы и ключи остаются на вашей стороне, а внешний адрес не делится с посторонними. Сравнение по пунктам:
| Параметр | Публичный VPN-сервис | Свой канал на VPS |
|---|---|---|
| Кто видит метаданные соединений | Владелец сервиса и его подрядчики | Только вы |
| Журналы | Включает и хранит владелец, срок неизвестен | Включаете и стираете вы сами |
| Внешний IP-адрес | Общий на тысячи людей | Принадлежит только вам |
| Зависимость от чужих нарушений | Высокая — отвечает весь адрес | Отсутствует |
| Проверяемость | Только обещание в политике | Проверяется технически, код клиента открыт |
| Стоимость | Подписка, часто за каждое устройство | Аренда сервера, устройства без доплат |
Строго говоря, доверие никуда не исчезает и здесь: остаётся хостинг-провайдер, у которого стоит виртуальная машина. Но разница принципиальная — он видит поток шифрованного трафика к вашему серверу, а не разобранный по доменам журнал ваших посещений с меткой учётной записи.
Законно ли пользоваться VPN в России?
Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: отдельного состава за сам факт подключения к защищённому каналу нет ни в КоАП, ни в УК. Разрешительной нормы, которая объявляла бы такое подключение законным, тоже не существует — корректно говорить именно об отсутствии прямого запрета для пользователя. Обязанности закон адресует владельцам средств доступа и операторам связи, а не рядовым пользователям. Например, требования о хранении данных из «пакета Яровой» (Федеральный закон от 06.07.2016 № 374-ФЗ) обращены к операторам связи — ст. 64 ФЗ «О связи» — и к организаторам распространения информации — ст. 10.1 ФЗ от 27.07.2006 № 149-ФЗ; на граждан, которые ведут такую деятельность для личных, семейных и домашних нужд, обязанности этой статьи не распространяются в силу прямого изъятия в её части 5.
Смешивать при этом нельзя три разные нормы. Первая — обязанности владельца средства доступа (ст. 15.8 ФЗ от 27.07.2006 № 149-ФЗ и ответственность по ст. 13.52 КоАП): она обращена к тому, кто предоставляет такой сервис другим, а не к человеку, который поднял канал себе. Вторая — ст. 13.53 КоАП, штраф 3–5 тыс. руб. гражданину за умышленный поиск заведомо экстремистских материалов и получение доступа к ним; наказуемо здесь искомое содержимое, и подавать эту сумму как «штраф за VPN» неверно. Третья — ч. 18 ст. 14.3 КоАП: реклама программно-аппаратных средств доступа к ресурсам, доступ к которым ограничен, — штраф 50–80 тыс. руб. для граждан, 80–150 тыс. руб. для должностных лиц и 200–500 тыс. руб. для юридических лиц; запрет действует с 1 сентября 2025 года (ч. 10.8 ст. 5 ФЗ «О рекламе»).
Именно поэтому на сайте нет и не будет подборок «лучших VPN» с тарифами, промокодов и реферальных ссылок: в январе 2026 года Вологодское УФАС признало ненадлежащей рекламой саму ссылку на такой сервис — без призывов и скидок. Мы разбираем технологию шифрования и порядок её настройки, а не продаём доступ. Упоминаемый здесь клиент LokaiVPN — собственная разработка редакции: распространяется бесплатно, с открытым исходным кодом, и служит для настройки вашего личного сервера, а не даёт доступ к чужим. Ответственность за содержание собственного трафика несёт сам пользователь — и на личном сервере она ограничена ровно вашими действиями: внешний адрес принадлежит вам одному, чужой активности на нём нет.
Частые вопросы
Короткие ответы на типовые вопросы собраны в блоке ниже — он же размечен для поисковых систем и AI-ассистентов.
Материал носит информационный и научно-технический характер: он описывает, какие метаданные технически доступны владельцу VPN-сервера, и объясняет настройку личного защищённого канала. Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает; ответственность за содержание собственного трафика несёт пользователь. Названия компаний и сервисов приведены для идентификации исследований и судебных материалов; сайт не аффилирован с ними. Исключение — клиент LokaiVPN: это собственная разработка редакции, бесплатная и с открытым исходным кодом.
Что видит VPN-сервис: пароли и переписку тоже?
Содержимое сайтов, пароли и переписку владелец VPN-сервера прочитать не может: HTTPS шифрует их между вашим устройством и самим сайтом. А вот метаданные видны всегда — ваш настоящий IP-адрес, точное время подключения, объём трафика и имя домена, к которому вы обратились (оно по умолчанию передаётся открытым текстом в поле SNI при установке защищённого соединения). Исключение одно: если приложение уговорило вас установить свой корневой сертификат, оно способно читать и содержимое — такие случаи задокументированы.
Чем опасен бесплатный VPN?
Тем, что бесплатное приложение зарабатывает не на подписке, а на ваших данных и рекламе — это его бизнес-модель. В аудите 100 самых популярных бесплатных Android-VPN (Top10VPN, июнь 2024) утечки нашлись у 88 приложений из 100, а 71 приложение передавало персональные данные третьим лицам. В академическом анализе 283 приложений с VPN-разрешением (IMC 2016) 67% приложений обещали усилить приватность и безопасность, но 75% из них использовали сторонние трекинговые библиотеки, а 18% приложений реализовали туннельный протокол вообще без шифрования.
Можно ли верить обещанию «no-logs» (нулевые логи)?
Проверить его пользователь не может — это заявление владельца сервиса, а не техническая гарантия. Опровергается оно обычно постфактум. В июле 2020 года исследователи нашли открытый сервер с 1,2 ТБ данных (1 083 997 361 запись) сразу от семи бесплатных VPN, которые рекламировали отсутствие журналов: в дампе были история активности, пароли в открытом виде и реальные IP-адреса. Данных гарантированно не выдадут только там, где владелец сервера — вы сами.
Безопасен ли VPN на телефоне Android и iPhone?
Риск на телефоне выше, чем на компьютере, по двум причинам, и по каждой платформе есть своя проверка. Первая — разрешения: 69 из 100 проверенных бесплатных Android-VPN запрашивали как минимум одно высокорисковое разрешение, а 46 — разрешение на чтение списка установленных приложений. Вторая — непрозрачный владелец, и это уже про iPhone: в исследовании Tech Transparency Project (1 апреля 2025) 20 из 100 самых скачиваемых бесплатных VPN в App Store США принадлежали китайским компаниям, суммарно свыше 70 млн загрузок, и ни одно из них этого не раскрывало. Модерация магазина проверяет соблюдение правил, а не то, кому уходят ваши метаданные. Безопасный вариант общий для обеих платформ: клиент с открытым кодом и подключение к вашему собственному серверу.
Как проверить VPN на утечки DNS и WebRTC?
Подключитесь к каналу и проверьте четыре вещи. Первое — внешний IP-адрес (должен показывать сервер, а не вашего оператора). Второе — тест DNS: в результатах не должно быть резолверов вашего провайдера. Третье — тест WebRTC и IPv6: браузер не должен раскрывать локальный или домашний адрес. Четвёртое — обрыв канала: при отключении VPN трафик должен блокироваться (kill switch), а не уходить напрямую.
Что безопаснее: платный сервис или свой сервер?
Свой сервер. У платного сервиса вы всё равно доверяете чужой компании метаданные всех соединений и делите внешний IP-адрес с тысячами незнакомых людей. На личном VPS внешний адрес принадлежит только вам, журналы включаете и стираете вы сами, а приложение с открытым кодом можно проверить. Само приложение LokaiVPN бесплатное — платить нужно только за аренду сервера.
Законно ли пользоваться VPN в России?
Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: отдельного состава за сам факт подключения нет ни в КоАП, ни в УК. Разрешительной нормы, которая объявляла бы это законным, тоже нет — речь именно об отсутствии прямого запрета для пользователя. Смежные нормы адресованы другому: ст. 15.8 ФЗ-149 и ст. 13.52 КоАП — владельцам таких сервисов; ст. 13.53 КоАП (штраф 3–5 тыс. руб.) — за умышленный поиск заведомо экстремистских материалов, то есть за искомое содержимое, а не за канал; ч. 18 ст. 14.3 КоАП — за рекламу средств доступа. Ответственность за содержание собственного трафика несёт пользователь.