<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Комерційне відстеження on Arpokrat</title>
    <link>https://arpokrat.com/uk/blog/tags/commercial-tracking/</link>
    <description>Recent content in Комерційне відстеження on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>uk</language><lastBuildDate>Sun, 02 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/uk/blog/tags/commercial-tracking/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Постійна геолокація: як телефон стежить за вами навіть тоді, коли ви впевнені, що це заблокували</title>
      <link>https://arpokrat.com/uk/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;У 2024 році двоє дослідників з Мерілендського університету багаторазово зверталися до сервісу позиціонування Apple за Wi-Fi, без жодних особливих привілеїв і без спеціалізованого обладнання, і за рік відтворили точне розташування понад двох мільярдів точок доступу Wi-Fi у світі. Їхня стаття &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt; показує, що дозволяє така мапа: відстежувати техніку, яка в&amp;rsquo;їжджає в Україну і виїжджає з неї, спостерігати за переміщенням населення після пожеж на Мауї, стежити за конкретною людиною через її домашній роутер.&lt;/p&gt;
&lt;p&gt;У жодному з цих пристроїв GPS не був увімкнений. Позиція надходила звідкись інде.&lt;/p&gt;
&lt;p&gt;Це найпоширеніша сліпа зона у питаннях мобільної приватності: переконання, що існує перемикач геолокації і що, вимкнувши його, телефон перестає знати, де він. Це переконання хибне на семи різних рівнях.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Геолокація не є функцією, яку телефон вмикає. Це властивість того, чим він є.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps-тобто-найменш-проблемний-вектор&#34;&gt;GPS, тобто найменш проблемний вектор&lt;/h2&gt;
&lt;p&gt;Єдиний механізм, який усі можуть назвати, є водночас тим, що має турбувати вас найменше.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt;, узагальнений термін, що охоплює американський GPS, Galileo, ГЛОНАСС і BeiDou, працює через прослуховування. Супутники безперервно випромінюють сигнали з часовими мітками, приймач вловлює кілька з них і обчислює своє положення за різницею часу поширення. Звичайна точність на відкритій місцевості: три-п&amp;rsquo;ять метрів, у місті часто кілька десятків метрів, бо фасади відбивають сигнали.&lt;/p&gt;
&lt;p&gt;Вирішальним є те, що це обчислення &lt;strong&gt;пасивне&lt;/strong&gt;. Телефон нічого не випромінює в бік супутників, жоден супутниковий оператор не знає, що ви існуєте. Якби в грі був лише GNSS, вимкнення GPS було б достатньо.&lt;/p&gt;
&lt;p&gt;Проте є нюанс. Щоб пришвидшити перше обчислення, телефони використовують &lt;strong&gt;A-GPS&lt;/strong&gt;: вони завантажують супутникові ефемериди з сервера через протокол &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. Аби отримати правильні дані, телефон передає цьому серверу ідентифікатор комірки мережі, до якої він під&amp;rsquo;єднаний. Чистий GNSS вас не видає, а от прищеплений до нього прискорювач видає.&lt;/p&gt;
&lt;h2 id=&#34;мобільна-мережа-те-що-оператор-знає-за-побудовою&#34;&gt;Мобільна мережа: те, що оператор знає за побудовою&lt;/h2&gt;
&lt;p&gt;Щоб дзвінок міг до вас дійти, мережа має знати, в якій зоні ви перебуваєте. Це не опція, яку вмикають, це умова існування послуги. Ваш телефон постійно повідомляє про себе найближчій вежі, і ця реєстрація лишає слід на боці оператора. Жодного встановленого застосунку, жодного наданого дозволу: достатньо активної SIM-картки.&lt;/p&gt;
&lt;p&gt;Точність залежить від методу:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Лише ідентифікатор комірки&lt;/strong&gt;: від 200 метрів у щільній міській забудові до понад 30 кілометрів у сільській місцевості, де одна вежа покриває дуже великий радіус.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Збагачений Cell ID&lt;/strong&gt;, що додає сектор антени (більшість майданчиків поділені на три сектори по 120 градусів) і потужність сигналу: від 100 метрів до кількох кілометрів.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, що вимірює затримку сигналу туди й назад між телефоном і вежею: близько 550 метрів у GSM, приблизно 78 метрів у LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Мультилатерація&lt;/strong&gt; за трьома чи більше вежами: від 50 до 300 метрів у міському LTE.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; змінює масштаб з двох сукупних причин. Спершу щільність: комірки 5G покривають значно менші радіуси, тож саме лише під&amp;rsquo;єднання вже є точною інформацією. Далі стандартизація: починаючи з Release 16, 3GPP містить власні сигнали позиціонування. Комерційні цілі — менш ніж 3 метри в приміщенні і менш ніж 10 метрів надворі для 80 % пристроїв, а &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; для деяких промислових застосувань опускається до сантиметрів.&lt;/p&gt;
&lt;p&gt;Отже, інфраструктура, яка вас з&amp;rsquo;єднує, стає системою позиціонування, зіставною за якістю з GPS, без жодної дії з вашого боку. Ці дані зберігаються за національними правилами і доступні органам влади за різними процедурами. Це та сама принципова дискусія, що й у випадку &lt;a href=&#34;https://arpokrat.com/uk/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;юрисдикції, застосовної до розміщених даних&lt;/a&gt;: технічний захист і правовий захист не збігаються.&lt;/p&gt;
&lt;h2 id=&#34;wi-fi-мапа-світу-складена-з-апаратних-адрес&#34;&gt;Wi-Fi: мапа світу, складена з апаратних адрес&lt;/h2&gt;
&lt;p&gt;Кожна точка доступу Wi-Fi постійно транслює унікальний апаратний ідентифікатор, &lt;strong&gt;BSSID&lt;/strong&gt;. Ці ідентифікатори незмінні й географічно стабільні: домашній роутер роками стоїть на одному місці.&lt;/p&gt;
&lt;p&gt;Apple, Google і кілька спеціалізованих гравців ведуть бази, що пов&amp;rsquo;язують кожен BSSID із координатами. Їх наповнюють телефони їхніх власних користувачів, які надсилають перелік видимих точок разом із позицією за GNSS. Далі операція обертається: телефон, що бачить чотири відомі точки, більше не потребує жодного супутника. У щільній міській забудові точність зазвичай сягає кількох десятків метрів, а в приміщеннях опускається ще нижче.&lt;/p&gt;
&lt;p&gt;Дві властивості роблять цей механізм важким для нейтралізації. По-перше, телефон &lt;strong&gt;сканує навіть тоді, коли Wi-Fi виглядає вимкненим&lt;/strong&gt;: починаючи з Android 4.3, система підтримує періодичне сканування, покликане покращити геолокацію, незалежно від перемикача у швидкій панелі. Ця поведінка залежить від окремого налаштування, схованого в службах геолокації, яке практично жоден користувач ніколи не відкривав.&lt;/p&gt;
&lt;p&gt;По-друге, базу можна опитувати ззовні. Саме цю прогалину використали Рай і Левін: інтерфейси позиціонування повертають не лише запитану позицію, а й позиції сусідніх точок доступу, що дає змогу збирати мапу, жодного разу фізично не наближаючись до цих місць.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-і-ble-вас-знаходять-телефони-інших-людей&#34;&gt;Bluetooth і BLE: вас знаходять телефони інших людей&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; додає шар близькості з дальністю від кількох до кількох десятків метрів, тобто з набагато тоншою деталізацією, ніж мобільна мережа. Співіснують два застосування. &lt;strong&gt;Комерційні маячки&lt;/strong&gt;, розміщені в магазинах, аеропортах чи торгових центрах, випромінюють ідентифікатор, який розпізнають застосунки в телефоні, і це показує, перед якою полицею ви зупинилися і на скільки часу. І &lt;strong&gt;спільні мережі геолокації&lt;/strong&gt;, взірцем яких є Find My від Apple, згодом перейнятий Google і Samsung.&lt;/p&gt;
&lt;p&gt;Другий механізм перевертає неявне припущення. Еталонний аналіз &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, опублікований у матеріалах PETS 2021 дослідниками Дармштадтського технічного університету, відтворив протокол Apple зворотною розробкою. Пристрій без з&amp;rsquo;єднання випромінює сигнал BLE, будь-який пристрій Apple поблизу його вловлює, додає власну позицію і передає її зашифрованою на сервери Apple, без відома як свого власника, так і власника знайденого пристрою.&lt;/p&gt;
&lt;p&gt;Наслідок структурний: пристрій без SIM-картки, без Wi-Fi, без жодного мережевого з&amp;rsquo;єднання лишається таким, що його можна знайти, аби лише поруч пройшов незнайомець із телефоном у кишені. Ваша ізоляція більше не залежить від ваших налаштувань, а від налаштувань перехожих.&lt;/p&gt;
&lt;h2 id=&#34;інерційні-датчики-локалізація-без-дозволу-на-геолокацію&#34;&gt;Інерційні датчики: локалізація без дозволу на геолокацію&lt;/h2&gt;
&lt;p&gt;Телефон містить акселерометр, гіроскоп, магнітометр і часто барометр. Ці датчики належать до категорії дозволів, відмінної від геолокації: застосунок може їх читати, жодного разу не спитавши, де ви.&lt;/p&gt;
&lt;p&gt;Дослідники з Прінстона довели це за допомогою &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. Їхній застосунок відштовхується від IP-адреси і часового поясу задля грубої позиції, а потім читає датчики: акселерометр дає профіль прискорення і гальмування, гіроскоп — послідовність поворотів, магнітометр — курс, барометр — зміни висоти. Нейронна мережа визначає спосіб пересування — пішки, автомобілем, потягом чи літаком, — і маршрут накладається на відкриті картографічні, висотні та метеорологічні дані. Результат: траєкторія з точністю, зіставною з GPS, без дозволу на геолокацію. Метод має межі, які автори документують, адже він не працює в зонах без доріг і погіршується на однорідних прямокутних планах, де багато маршрутів дають однаковий підпис. Він лишається доказом того, що відхилений дозвіл — це не зачинені двері.&lt;/p&gt;
&lt;p&gt;Барометр до того ж дає вимір, з яким GNSS дає раду погано, — вертикаль. Американські вимоги до екстрених викликів встановлюють точність до поверху плюс-мінус 3 метри для 80 % викликів із приміщень. Знати, на якому поверсі хтось перебуває, — це зовсім інше, ніж знати, у якому кварталі.&lt;/p&gt;
&lt;h2 id=&#34;ринок-даних-найбанальніший-вектор&#34;&gt;Ринок даних: найбанальніший вектор&lt;/h2&gt;
&lt;p&gt;Попередні механізми описують, як обчислюється позиція. Лишається дізнатися, куди вона йде, і саме тут розігрується основна частина щоденного ризику.&lt;/p&gt;
&lt;p&gt;Тисячі застосунків містять &lt;strong&gt;рекламні SDK&lt;/strong&gt;, програмні блоки від третіх сторін, які розробник додає, щоб монетизувати свою працю або виміряти аудиторію. Ці блоки успадковують дозволи застосунку-господаря: застосунок погоди, якому ваша позиція потрібна цілком законно, передає її гравцям, чиїх назв ви ніколи не читали. До цього додаються &lt;strong&gt;потоки рекламних аукціонів&lt;/strong&gt;, де ваша приблизна позиція розсилається десяткам потенційних покупців при кожному показі банера, зокрема й тим, хто нічого не купує і задовольняється прослуховуванням.&lt;/p&gt;
&lt;p&gt;Ця сировина живить цілу індустрію. Electronic Frontier Foundation задокументувала випадок &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, яка заявляла про мільярди точок даних щодо понад 250 мільйонів пристроїв, проданих місцевій поліції у США. Браян Кребс описав &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, продукт, що дозволяє окреслити багатокутник на мапі й переглянути історію пристроїв, які входили в цю зону та виходили з неї.&lt;/p&gt;
&lt;p&gt;Цей вектор не потребує жодного технічного подвигу, лише щоб хтось погодився заплатити. Ціна помірна.&lt;/p&gt;
&lt;h2 id=&#34;imsi-кетчери-активна-локалізація&#34;&gt;IMSI-кетчери: активна локалізація&lt;/h2&gt;
&lt;p&gt;Розглянуті досі механізми використовують нормальну роботу системи. Існує також активна локалізація, яку веде третя сторона, що втручається в мережу.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI-кетчер&lt;/strong&gt;, або симулятор базової станції, — це обладнання, яке видає себе за легітимну вежу. Телефони в зоні дії під&amp;rsquo;єднуються до нього, розкриваючи свій ідентифікатор абонента і свою присутність у вузько окресленому периметрі.&lt;/p&gt;
&lt;p&gt;5G мав зачинити ці двері, замінивши постійний ідентифікатор у відкритому вигляді на зашифрований — SUCI. Зачинення часткове. Роботи, представлені під назвою &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, документують атаки зв&amp;rsquo;язування, що дозволяють повторно корелювати сесії попри шифрування. Але головне: захист падає повністю, якщо зловмисник змушує пристрій перейти на попереднє покоління, зокрема 2G, автентифікація якого одностороння. Телефон із 5G лишається вразливим до атаки, задуманої для мережі 1990-х років, бо він досі погоджується туди спуститися.&lt;/p&gt;
&lt;h2 id=&#34;контрзаходи-та-їхня-реальна-дієвість&#34;&gt;Контрзаходи та їхня реальна дієвість&lt;/h2&gt;
&lt;p&gt;Кожен із наведених нижче заходів щось дає. Жоден не дає всього, і розрив між тим, що вони роблять, і тим, що їм приписують, породжує хибні рішення.&lt;/p&gt;
&lt;h3 id=&#34;режим-польоту&#34;&gt;Режим польоту&lt;/h3&gt;
&lt;p&gt;Режим польоту вимикає передавання стільникового модема, Wi-Fi і Bluetooth. Це справжній ефект, і це найкращий результат за таких малих зусиль.&lt;/p&gt;
&lt;p&gt;Чого він не робить: не зупиняє інерційні датчики, не видаляє вже закешовані позиції, які підуть при повторному з&amp;rsquo;єднанні, і на більшості пристроїв дозволяє окремо ввімкнути Wi-Fi або Bluetooth, не виходячи з нього. Він, зрештою, є програмним станом, а не відключенням живлення: його надійність залежить від цілісності системи, яка його застосовує.&lt;/p&gt;
&lt;p&gt;Недооцінена деталь: від&amp;rsquo;єднання від мережі та подальше повернення самі по собі є подіями з часовою міткою на боці оператора. Телефон, що зникає о 21-й в одній комірці й з&amp;rsquo;являється о 23-й в іншій, породив інформацію, а не тишу.&lt;/p&gt;
&lt;h3 id=&#34;рандомізація-mac-адреси&#34;&gt;Рандомізація MAC-адреси&lt;/h3&gt;
&lt;p&gt;Мобільні системи сьогодні під час сканування випромінюють випадкові MAC-адреси, щоб унеможливити відстеження з місця на місце. Намір добрий, результат неповний. Еталонні роботи, серед них &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, показують, що вмісту кадрів виявлення часто достатньо для повторної ідентифікації пристрою: кількість інформаційних елементів, їхні значення та порядок утворюють відбиток. До цього додаються послідовні номери, інкрементні й тому придатні для зчеплення, та часовий підпис, властивий кожній моделі. Деякі дослідження повідомляють про коректне відстеження половини пристроїв упродовж щонайменше двадцяти хвилин.&lt;/p&gt;
&lt;p&gt;Нарешті, концептуальна межа: рандомізація стосується лише фази виявлення. Щойно ви під&amp;rsquo;єднуєтеся до мережі, використовувана адреса для цієї мережі стала за задумом, аби з&amp;rsquo;єднання працювало. Кав&amp;rsquo;ярня, куди ви ходите щоранку, вас упізнає.&lt;/p&gt;
&lt;h3 id=&#34;справді-вимкнути-сканування&#34;&gt;Справді вимкнути сканування&lt;/h3&gt;
&lt;p&gt;Це найвигідніше і водночас найбільш ігнороване налаштування. В Android пошук Wi-Fi і пошук Bluetooth — це дві окремі опції, розташовані у службах геолокації, незалежні від перемикачів швидкої панелі. Доки вони активні, вимкнути Wi-Fi із панелі недостатньо: сканування триває.&lt;/p&gt;
&lt;p&gt;Їх вимкнення прибирає цілий шар збирання даних, а єдиною платою є трохи повільніше перше визначення позиції. Для більшості читачів це найкраще співвідношення докладених зусиль і здобутого результату.&lt;/p&gt;
&lt;h3 id=&#34;дозволи-застосунків&#34;&gt;Дозволи застосунків&lt;/h3&gt;
&lt;p&gt;Відкликати дозвіл на геолокацію в застосунків, яким він вочевидь не потрібен, лишається корисним, а сучасні системи пропонують три градації: разовий дозвіл, дозвіл, обмежений активним використанням, і &lt;strong&gt;приблизне місцеперебування&lt;/strong&gt;, що передає лише зону порядку кілометра.&lt;/p&gt;
&lt;p&gt;Проте це не захищає ні від SDK всередині застосунку, що має законну підставу для доступу до вашої позиції, ні від інерційних датчиків, ні від мережевих рівнів, які не проходять через жоден дозвіл.&lt;/p&gt;
&lt;h3 id=&#34;від-чого-vpn-не-захищає&#34;&gt;Від чого VPN не захищає&lt;/h3&gt;
&lt;p&gt;Момент, який слід прояснити, бо протилежне переконання дуже поширене: &lt;strong&gt;VPN не приховує вашого місцеперебування&lt;/strong&gt;. Він приховує вашу публічну IP-адресу, тож спотворює геолокацію за IP, яка в будь-якому разі є найгрубішим механізмом у переліку.&lt;/p&gt;
&lt;p&gt;VPN не торкається ні приймача GNSS, ні сканування Wi-Fi, ні Bluetooth, ні датчиків. Він нічого не змінює в тому, що знає ваш оператор, оскільки шифрований тунель проходить через його вежі, а під&amp;rsquo;єднання до комірки лишається йому видимим. Він не заважає застосунку з дозволом на геолокацію передати точні координати всередині тунелю. VPN захищає зміст і призначення ваших комунікацій у ненадійній мережі, і це вже чимало. Геолокація не входить до його периметра.&lt;/p&gt;
&lt;h3 id=&#34;фізичні-межі&#34;&gt;Фізичні межі&lt;/h3&gt;
&lt;p&gt;Чохол Фарадея працює буквально: він блокує передавання і приймання. Виймання акумулятора теж, там де це ще можливо. Окремий пристрій або просто залишений деінде телефон лишається найнадійнішим заходом.&lt;/p&gt;
&lt;p&gt;Ці рішення мають спільну ваду, якій треба подивитися в очі: вони створюють аномалію. Телефон, що мовчить дві години щовівторка ввечері, щось повідомляє. Проти супротивника, який аналізує шаблони, а не миттєві позиції, відсутність сама є даними.&lt;/p&gt;
&lt;h3 id=&#34;три-супротивники-три-стратегії&#34;&gt;Три супротивники, три стратегії&lt;/h3&gt;
&lt;p&gt;Це найважливіше розрізнення цієї статті і водночас те, яке читають найрідше.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Проти рекламодавця чи брокера даних&lt;/strong&gt; битву можна виграти. Дисципліна дозволів, вимкнення сканувань, система без пропрієтарних служб геолокації, скидання рекламного ідентифікатора: разом це дуже сильно скорочує зібраний обсяг. Цей супротивник шукає дешевий обсяг, а не саме ваш випадок.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Проти вашого оператора&lt;/strong&gt; жодна конфігурація не допоможе. Стільникова геолокація є умовою послуги. Єдині справжні змінні — правові, тобто те, що закон дозволяє зберігати і передавати, і матеріальні: який пристрій, яка SIM-картка, на чиє ім&amp;rsquo;я, увімкнена де.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Проти цілеспрямованого державного супротивника&lt;/strong&gt; міркування знову змінюється, адже він поєднує законний доступ до даних оператора, активну локалізацію симулятором базової станції, вимоги до платформ і, за потреби, компрометацію самого пристрою. Програмні контрзаходи зменшують поверхню, але реалістичною метою є не зникнення: нею є точне знання того, що лишається відкритим.&lt;/p&gt;
&lt;h2 id=&#34;підхід-arpokratos&#34;&gt;Підхід ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/uk/os/&#34;&gt;ArpokratOS&lt;/a&gt; відповідає на цей ландшафт вибором, що випливає з наведеного розрізнення: те, що має бути нейтралізоване, нейтралізують на рівні системи, а не в меню.&lt;/p&gt;
&lt;p&gt;Щодо &lt;strong&gt;GNSS&lt;/strong&gt; апаратний драйвер видалено. Пристрій поводиться так, ніби чипа не існує, — і для застосунків, і для самої системи. Відмінність від перемикача в налаштуваннях не косметична. Перемикач — це політика: її застосовує шар, який може обійти достатньо привілейований компонент, знову ввімкнути оновлення чи проігнорувати скомпрометована система. Видалення шляху коду знімає питання, бо вмикати вже нічого.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth&lt;/strong&gt; опрацьовано на рівні Core, за тією самою логікою. Bluetooth, вимкнений у налаштуваннях, на багатьох пристроях насправді лишає програмний стек живим, щоб живити служби близькості та спільні мережі геолокації. Відсутній на рівні системи, він не може ні спілкуватися з магазинним маячком, ні брати участь у мережі типу Find My, ні бути поверхнею атаки без взаємодії.&lt;/p&gt;
&lt;p&gt;Треба чітко сказати, чого це не робить. &lt;strong&gt;ArpokratOS не робить телефон невиявним.&lt;/strong&gt; Доки SIM-картка активна, оператор знає комірку під&amp;rsquo;єднання, і жодна операційна система цього не змінить, навіть якщо весь трафік іде через Tor. Маршрутизація захищає зміст і призначення, а не радіогеометрію. Той, хто обіцяє невидимість, продає казку.&lt;/p&gt;
&lt;p&gt;Те, що дає така архітектура, скромніше: усунення прикладного шару та шару близькості, через які проходить переважна більшість реального збирання, і явна модель загроз для того, що лишається. Це те саме міркування, застосоване до вибору настільної системи, докладно викладене в нашому &lt;a href=&#34;https://arpokrat.com/uk/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;порівнянні операційних систем&lt;/a&gt;: корисне питання не в тому, чи інструмент захищає, а в тому, від чого він захищає і якою ціною.&lt;/p&gt;
&lt;h2 id=&#34;висновок&#34;&gt;Висновок&lt;/h2&gt;
&lt;p&gt;Ця стаття не дає методу зникнути. Такого методу не існує, а тексти, що стверджують протилежне, породжують передусім хибну впевненість, небезпечнішу за відсутність захисту, бо вона штовхає на ризик.&lt;/p&gt;
&lt;p&gt;Мета полягала в тому, щоб замінити бінарне питання «чи можна мене знайти» на питання корисне: ким, з якою точністю, якою ціною для них і чи мене це обходить. Відповідь різна для журналіста, що захищає джерело, для керівника у відрядженні в чутливій юрисдикції, для адвоката, чиї зустрічі видають стратегію, і для приватної особи, якій прикро, що рекламодавець знає її звички.&lt;/p&gt;
&lt;p&gt;Утім, увагу має привертати не ефективність кожного з цих механізмів окремо, а те, що вони накладаються один на одний. Позиція з точністю до п&amp;rsquo;ятдесяти метрів не надто цікава. Позиція з точністю до п&amp;rsquo;ятдесяти метрів, щочверть години, протягом двох років, окреслює житло, місце роботи, віросповідання, стан здоров&amp;rsquo;я, роман, джерело інформації. Дані про місцеперебування — це ті метадані, які роблять читабельними всі інші, і саме тому вони дорого коштують.&lt;/p&gt;
&lt;h2 id=&#34;джерела&#34;&gt;Джерела&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Яку операційну систему обрати для безпеки та конфіденційності? Windows, macOS, Linux, Tails, Whonix і Qubes OS у порівнянні</title>
      <link>https://arpokrat.com/uk/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</link>
      <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</guid>
      <description>&lt;p&gt;Вибір операційної системи — це не лише питання зручності інтерфейсу чи сумісності програмного забезпечення. Дедалі більше це стає рішенням у сфері безпеки та конфіденційності. Кожна ОС збирає дані по-різному, має різну поверхню атаки та надає користувачеві дуже різний рівень контролю. Це порівняння аналізує основні системи ринку виключно з цього кута зору — від найпоширеніших до найспеціалізованіших.&lt;/p&gt;
&lt;h2 id=&#34;ключовий-критерій-хто-контролює-вашу-систему&#34;&gt;Ключовий критерій: хто контролює вашу систему?&lt;/h2&gt;
&lt;p&gt;Перш ніж заглиблюватися в деталі кожної ОС, варто окреслити основоположний принцип: безпека операційної системи фундаментально залежить від того, хто володіє кодом і які архітектурні рішення були прийняті під час проєктування. Пропрієтарна ОС із закритим кодом (Windows, macOS) делегує цю довіру своєму розробнику. ОС із відкритим кодом делегує цю довіру спільноті, яка аудитує код. ОС, розроблена для компартменталізованої безпеки (Qubes OS), виходить із припущення, що жодному компоненту системи не можна повністю довіряти.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;windows-11&#34;&gt;Windows 11&lt;/h2&gt;
&lt;h3 id=&#34;збір-даних-і-телеметрія&#34;&gt;Збір даних і телеметрія&lt;/h3&gt;
&lt;p&gt;Windows 11 — найпоширеніша настільна ОС у світі і водночас одна з тих, що збирає найбільше даних за замовчуванням. Microsoft ділить телеметрію на дві офіційні категорії:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Обов&amp;rsquo;язкові дані&lt;/strong&gt; (не вимикаються у редакціях Home і Pro): конфігурація обладнання, ідентифікатори пристрою, звіти про помилки та стабільність, дані про оновлення та драйвери. Ці дані передаються до Microsoft незалежно від налаштувань користувача.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Необов&amp;rsquo;язкові дані&lt;/strong&gt;: поведінка під час використання, взаємодія з програмами, дані персоналізації. Вимикаються в налаштуваннях, але автоматично вмикаються знову під час деяких великих оновлень.&lt;/p&gt;
&lt;p&gt;Windows 11 24H2 запровадив кілька нових рівнів збору даних, пов&amp;rsquo;язаних зі штучним інтелектом:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Recall&lt;/strong&gt;: робить знімок екрана кожні п&amp;rsquo;ять секунд, щоб створити переглядану часову шкалу всього, що ви робили на своєму комп&amp;rsquo;ютері. Вимикається, але ввімкнений за замовчуванням і пов&amp;rsquo;язаний із правами доступу, розширюваними іншими програмами&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copilot&lt;/strong&gt;: кожен запит передається на сервери Microsoft, включаючи знімки екрана, виділений текст і контекст відкритих програм&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender Cloud Protection&lt;/strong&gt;: надсилає хеші підозрілих файлів і поведінкові дані до хмари Microsoft для аналізу&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Висновок, задокументований численними незалежними технічними джерелами, є однозначним: повністю вимкнути телеметрію Windows 11 у редакціях Home і Pro неможливо. Єдиний спосіб зробити це — використовувати редакцію Enterprise або Education, застосовувати конкретні групові політики або вдаватися до сторонніх інструментів, як-от O&amp;amp;O ShutUp10++ або WPD, з притаманними їм ризиками нестабільності.&lt;/p&gt;
&lt;h3 id=&#34;поверхня-атаки-та-безпека&#34;&gt;Поверхня атаки та безпека&lt;/h3&gt;
&lt;p&gt;Windows 11 є ціллю переважної більшості шкідливих програм, програм-вимагачів та експлойтів у світі — пропорційно до своєї частки ринку. Microsoft запровадила вагомі механізми безпеки (обов&amp;rsquo;язковий TPM 2.0, Secure Boot, VBS, Credential Guard), але вони функціонують у монолітній моделі: компрометація ядра або привілейованої системної служби впливає на весь середовищний простір.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Вердикт щодо безпеки/конфіденційності:&lt;/strong&gt; найбільш вразлива система в цьому порівнянні, телеметрія не вимикається повністю, модель довіри цілком делегована Microsoft і американській юрисдикції.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;macos&#34;&gt;macOS&lt;/h2&gt;
&lt;h3 id=&#34;збір-даних-і-телеметрія-1&#34;&gt;Збір даних і телеметрія&lt;/h3&gt;
&lt;p&gt;Apple збудувала частину свого маркетингового іміджу на конфіденційності. Технічна реальність є більш неоднозначною.&lt;/p&gt;
&lt;p&gt;macOS збирає значно менше даних, ніж Windows за замовчуванням, але збір все одно відбувається і частково не вимикається:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gatekeeper і перевірка OCSP&lt;/strong&gt;: щоразу під час відкриття програми macOS виконує онлайн-перевірку на серверах Apple, щоб підтвердити, що програму не відкликано. Цей запит передає інформацію про відкриту програму та IP-адресу пристрою. Жодне вбудоване налаштування не дозволяє вимкнути ці перевірки без порушення ланцюга безпеки&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Аналітика macOS&lt;/strong&gt;: збір даних про використання системи, вимикається в Системних налаштуваннях &amp;gt; Конфіденційність &amp;gt; Аналітика&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Телеметрія програм Apple&lt;/strong&gt;: Maps, Siri, App Store та інші вбудовані програми Apple підтримують власний збір даних з ротаційними ідентифікаторами, незалежно від параметра системної аналітики&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Для більш глибокого захисту фахівці з безпеки рекомендують використовувати програмний брандмауер (Little Snitch або LuLu — відкритий і безкоштовний) для моніторингу та блокування вихідних з&amp;rsquo;єднань для кожної програми окремо.&lt;/p&gt;
&lt;h3 id=&#34;поверхня-атаки-та-безпека-1&#34;&gt;Поверхня атаки та безпека&lt;/h3&gt;
&lt;p&gt;macOS має кілька надійних механізмів безпеки: System Integrity Protection (SIP), який захищає системні файли лише для читання, Kernel Integrity Protection на апаратному рівні на чипах Apple Silicon, пісочниця для програм App Store і Secure Enclave на нових пристроях. Зв&amp;rsquo;язок із Apple ID є основним вектором збору персональних даних.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Вердикт щодо безпеки/конфіденційності:&lt;/strong&gt; краще за Windows щодо телеметрії за замовчуванням, але все ще підпадає під невимикні перевірки OCSP, американську юрисдикцію та закриту модель Apple. Незалежний аудит утруднений.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;linux-загальні-дистрибутиви&#34;&gt;Linux (загальні дистрибутиви)&lt;/h2&gt;
&lt;p&gt;Linux — це не єдина операційна система, а ядро, на якому побудовані дуже різні дистрибутиви. З погляду безпеки та конфіденційності вони мають спільну основу, але розходяться в кількох ключових аспектах.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ubuntu&lt;/strong&gt; — найпопулярніший дистрибутив для початківців. У 2012 році він викликав суперечки, надсилаючи локальні пошукові запити на сервери Amazon — цю поведінку пізніше прибрали. Ubuntu підтримує власний збір даних про використання (whoopsie, ubuntu-report), який можна вимкнути, і тісно інтегрує репозиторії Snap, контрольовані Canonical Ltd.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Debian&lt;/strong&gt; — основа, на якій побудований Ubuntu, без додаткових шарів Canonical. Управляється некомерційним спільнотним проєктом із суворою прихильністю до вільного програмного забезпечення та не збирає жодної телеметрії за замовчуванням. Консервативна політика оновлень загалом є кращою з погляду поверхні атаки.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fedora&lt;/strong&gt;, підтримувана Red Hat (дочірня компанія IBM), є технічно сучасною з швидким циклом оновлень. Без телеметрії за замовчуванням, але зв&amp;rsquo;язок із Red Hat/IBM вносить корпоративну залежність, яку варто враховувати.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Linux Mint&lt;/strong&gt;, похідний від Ubuntu, орієнтований на користувачів, що переходять із Windows. Він прибрав найбільш суперечливі компоненти Ubuntu (Snap відсутній за замовчуванням) і не запроваджує власної телеметрії.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arch Linux&lt;/strong&gt; орієнтований на досвідчених користувачів із мінімалістичною філософією: користувач встановлює лише те, що йому потрібно. Без телеметрії, постійні оновлення (rolling release), повна свобода налаштування.&lt;/p&gt;
&lt;h3 id=&#34;що-linux-пропонує-фундаментально&#34;&gt;Що Linux пропонує фундаментально&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Відкритий і перевіряємий вихідний код&lt;/strong&gt;: будь-який дослідник безпеки може перевірити код ядра та основних компонентів&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Відсутність нав&amp;rsquo;язаної телеметрії&lt;/strong&gt;: жоден із основних дистрибутивів не примушує до невимикного збору даних&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Суворіша модель дозволів за замовчуванням&lt;/strong&gt;: використання облікового запису root, відділеного від повсякденних дій&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Зменшена поверхня атаки&lt;/strong&gt;: Linux є менш популярною ціллю для масових шкідливих програм&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Вердикт щодо безпеки/конфіденційності:&lt;/strong&gt; значно кращий за Windows і macOS щодо збору даних. Жоден із загальних дистрибутивів не захищає від компрометації програми, яка поширюється на всю систему.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;tails-os&#34;&gt;Tails OS&lt;/h2&gt;
&lt;h3 id=&#34;філософія-амнезія-як-захист&#34;&gt;Філософія: амнезія як захист&lt;/h3&gt;
&lt;p&gt;Tails, абревіатура від &lt;em&gt;The Amnesic Incognito Live System&lt;/em&gt;, — це операційна система на основі Debian, яка злилася з Tor Project у 2024 році. Її філософія є принципово іншою порівняно з усіма іншими ОС: замість того щоб намагатися убезпечити постійне середовище, вона усуває будь-яку постійність за замовчуванням. &lt;strong&gt;Tails існує лише впродовж одного сеансу.&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id=&#34;технічна-архітектура&#34;&gt;Технічна архітектура&lt;/h3&gt;
&lt;p&gt;Tails запускається повністю з USB-накопичувача (мінімум 8 ГБ) і працює виключно в оперативній пам&amp;rsquo;яті. Коли ви вимикаєте його, на хост-машині не залишається жодних слідів: ні тимчасових файлів, ні журналів, ні облікових даних, ні криміналістичних артефактів на жорсткому диску використовуваного ПК. Навіть якщо цей ПК скомпрометований на рівні програмного забезпечення — Tails ніколи нічого не записує на його диск.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tor за замовчуванням і без винятків&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Весь мережевий трафік Tails систематично маршрутизується через мережу Tor. Якщо програма намагається встановити пряме з&amp;rsquo;єднання, обходячи Tor, Tails блокує його. Неможливо використовувати Tails для перегляду інтернету без Tor — навіть випадково.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Зашифроване постійне сховище (необов&amp;rsquo;язково)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;За замовчуванням Tails забуває все при кожному вимкненні. Для користувачів, яким потрібно зберігати певні дані між сеансами, Tails пропонує &lt;strong&gt;Persistent Storage&lt;/strong&gt;: зашифрований том (LUKS), створений на самому USB-накопичувачі та захищений паролем. Користувач точно обирає, що там зберігається: певні файли, конфігурації програм, ключі PGP тощо. Це постійне сховище не змінює амнестичний характер Tails стосовно хост-машини — воно впливає лише на те, що зберігається на USB-накопичувачі між двома сеансами.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Попередньо встановлені інструменти&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails постачається з набором попередньо налаштованих інструментів: Tor Browser, клієнт зашифрованої пошти, інструмент шифрування файлів (Kleopatra/GnuPG), клієнти захищеного обміну повідомленнями та LibreOffice для офісної роботи. Не потрібно встановлювати жодного додаткового програмного забезпечення для звичайного використання з високим рівнем безпеки.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Технічна примітка 2026:&lt;/strong&gt; Tails 7.7 додав сповіщення про застарілі сертифікати Secure Boot, оскільки ключі Microsoft 2011 року починають закінчувати термін дії в червні 2026 року. Користувачі, чия прошивка UEFI не оновлена, можуть більше не мати змоги завантажити Tails на деяких машинах.&lt;/p&gt;
&lt;h3 id=&#34;що-tails-захищає-і-що--ні&#34;&gt;Що Tails захищає і що — ні&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Загроза&lt;/th&gt;
					&lt;th&gt;Захист Tails&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Криміналістика диска хоста після вилучення&lt;/td&gt;
					&lt;td&gt;Повний: диск хоста ніколи не торкається&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Мережеве спостереження (IP, відвідані сайти)&lt;/td&gt;
					&lt;td&gt;Надійний через Tor, але залежить від стійкості Tor&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Постійне шкідливе програмне забезпечення на хост-машині&lt;/td&gt;
					&lt;td&gt;Обходиться: Tails не використовує встановлену систему&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Шкідливе програмне забезпечення BIOS/UEFI (скомпрометована прошивка)&lt;/td&gt;
					&lt;td&gt;Відсутній: Tails не може захистити від прошивки використовуваної машини&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Людська помилка (вхід в особистий акаунт)&lt;/td&gt;
					&lt;td&gt;Відсутній: якщо ви входите в Gmail під Tails, ви деанонімізуєте сеанс&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Компрометація програмного забезпечення під час сеансу&lt;/td&gt;
					&lt;td&gt;Обмежено поточним сеансом, знищується при вимкненні&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;чесні-обмеження&#34;&gt;Чесні обмеження&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Tails не підходить для щоденного використання: відсутність постійності означає необхідність переналаштовувати середовище при кожному запуску&lt;/li&gt;
&lt;li&gt;Шкідливе програмне забезпечення типу BIOS або прошивки (наприклад, імплант на рівні UEFI) може потенційно скомпрометувати сеанс Tails, оскільки Tails не контролює рівень прошивки машини, на якій працює&lt;/li&gt;
&lt;li&gt;Вхід в особистий акаунт (електронна пошта, соціальна мережа) скасовує анонімність сеансу незалежно від Tor&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;для-кого&#34;&gt;Для кого?&lt;/h3&gt;
&lt;p&gt;Журналісти, що працюють із джерелами через SecureDrop, активісти під наглядом у репресивних режимах, будь-хто, хто потребує одноразового сеансу з високою чутливістю на непідконтрольному обладнанні. Використовувався Ґленном Ґрінволдом і Лорою Пойтрас для обробки документів Сноудена, рекомендований EFF, Freedom of the Press Foundation і Tor Project.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Вердикт:&lt;/strong&gt; інструмент першого вибору для разових сеансів із підвищеною чутливістю. Не є основною ОС для щоденного використання.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;whonix&#34;&gt;Whonix&lt;/h2&gt;
&lt;h3 id=&#34;філософія-структурна-анонімність-через-мережеву-ізоляцію&#34;&gt;Філософія: структурна анонімність через мережеву ізоляцію&lt;/h3&gt;
&lt;p&gt;Whonix відповідає на інше запитання, ніж Tails: замість того щоб видаляти всі сліди після сеансу, він гарантує, що шкідливе програмне забезпечення, яке працює в робочому середовищі, &lt;strong&gt;структурно не може дізнатися справжню IP-адресу користувача&lt;/strong&gt; — навіть якщо має права root на робочій віртуальній машині.&lt;/p&gt;
&lt;p&gt;Whonix заснований на Debian (через KickSecure — посилену версію Debian, розроблену тією ж командою) і працює всередині гіпервізора типу 2 (VirtualBox, KVM) на будь-якій хост-ОС або нативно в Qubes OS як тип 1.&lt;/p&gt;
&lt;h3 id=&#34;архітектура-з-двома-вм&#34;&gt;Архітектура з двома ВМ&lt;/h3&gt;
&lt;p&gt;Центральним принципом Whonix є &lt;strong&gt;суворе розділення між мережевим і прикладним рівнями&lt;/strong&gt;, реалізоване через дві окремі віртуальні машини:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Gateway&lt;/strong&gt; — це перша ВМ. Вона запускає демон Tor і слугує виключно мережевим шлюзом. Вона єдина, хто має доступ до Інтернету. Вона не містить жодних користувацьких програм. Її єдина роль — перехоплювати весь вхідний і вихідний мережевий трафік і примусово направляти його через Tor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Workstation&lt;/strong&gt; — це друга ВМ. Це робоче середовище: браузер, пошта, обробка файлів, розробка. Вона підключена до Інтернету виключно через внутрішню віртуальну мережу, яка вказує на Whonix-Gateway. Вона не має прямого доступу до Інтернету, жодної можливості з&amp;rsquo;єднання, що обходило б Gateway.&lt;/p&gt;
&lt;p&gt;Ось що відбувається під час мережевого запиту з Workstation:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Програма надсилає мережевий запит&lt;/li&gt;
&lt;li&gt;Workstation передає його через внутрішній мережевий інтерфейс до Gateway&lt;/li&gt;
&lt;li&gt;Gateway перехоплює запит і перенаправляє його через Tor (три послідовних ретранслятори)&lt;/li&gt;
&lt;li&gt;Відповідь повертається тим самим шляхом у зворотньому напрямку&lt;/li&gt;
&lt;li&gt;Workstation отримує відповідь, ніколи не знаючи справжньої вихідної IP-адреси&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;Фундаментальна гарантія&lt;/strong&gt;: навіть якщо шкідливе програмне забезпечення компрометує Workstation із правами root, воно не може дізнатися справжню IP-адресу користувача, оскільки сама Workstation ніколи до неї не має доступу. Workstation бачить лише внутрішню IP-адресу Gateway.&lt;/p&gt;
&lt;h3 id=&#34;додаткові-механізми-безпеки&#34;&gt;Додаткові механізми безпеки&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Stream isolation&lt;/strong&gt;: Whonix використовує окремі ланцюги Tor для різних програм (браузер не використовує той самий ланцюг, що поштовий клієнт тощо), що запобігає кореляції трафіку між різними видами діяльності.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Boot clock randomization&lt;/strong&gt;: системний годинник Workstation злегка випадково зміщується при кожному запуску, щоб запобігти атакам синхронізації на основі точного системного часу.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;sdwdate&lt;/strong&gt;: Whonix використовує власний демон синхронізації часу (sdwdate), який отримує час через Tor з onion-серверів замість класичного NTP, що міг би витікати IP-адресу.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;: профілі AppArmor посилюють пісочницю критичних програм, таких як Tor Browser, на системному рівні.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Одноразові ВМ&lt;/strong&gt;: Whonix підтримує одноразові Workstation (&lt;em&gt;Whonix-Workstation DispVM&lt;/em&gt; у Qubes-Whonix) для разових завдань без постійності, аналогічно до підходу Tails, але в іншому постійному середовищі.&lt;/p&gt;
&lt;h3 id=&#34;три-режими-розгортання&#34;&gt;Три режими розгортання&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Whonix на VirtualBox або KVM (Тип 2)&lt;/strong&gt;: найдоступніший режим. Обидві ВМ працюють на наявній хост-ОС (Windows, Linux, macOS). Зручний, але вносить додатковий рівень довіри до хост-ОС: якщо хост скомпрометований, захист Whonix може бути обійдений.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-Whonix (Тип 1, рекомендований)&lt;/strong&gt;: Whonix нативно інтегрований у Qubes OS як шаблони. Gateway стає ProxyVM (sys-whonix), а Workstation — AppQube (anon-whonix). Це найнадійніша конфігурація, оскільки ізоляція спирається на гіпервізор Xen bare-metal, а не на гіпервізор типу 2, що працює на потенційно вразливій хост-ОС. Це комбінація, рекомендована обома проєктами.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Фізична ізоляція (розширений режим)&lt;/strong&gt;: Gateway і Workstation працюють на двох окремих фізичних машинах, з&amp;rsquo;єднаних кабелем Ethernet. Workstation не має жодної мережевої карти, крім тієї, що підключена до Gateway. Цей режим різко зменшує базу довіри, але вимагає двох виділених машин.&lt;/p&gt;
&lt;h3 id=&#34;що-whonix-захищає-і-що--ні&#34;&gt;Що Whonix захищає і що — ні&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Загроза&lt;/th&gt;
					&lt;th&gt;Захист Whonix&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Витік IP-адреси з Workstation&lt;/td&gt;
					&lt;td&gt;Структурно неможливий за архітектурою&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;DNS-витоки&lt;/td&gt;
					&lt;td&gt;Неможливі: весь DNS проходить через Tor через Gateway&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Root-шкідливе ПЗ на Workstation, що шукає справжню IP&lt;/td&gt;
					&lt;td&gt;Відсутній: воно її не знайде&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Компрометація самої Gateway&lt;/td&gt;
					&lt;td&gt;Частковий: якщо Gateway скомпрометована, IP може витекти&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Компрометація хост-ОС (у режимі Тип 2)&lt;/td&gt;
					&lt;td&gt;Відсутній: скомпрометований хост може спостерігати обидві ВМ&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Деанонімізація через поведінку користувача&lt;/td&gt;
					&lt;td&gt;Відсутній: Whonix не захищає від людських помилок&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Криміналістика диска після вилучення&lt;/td&gt;
					&lt;td&gt;Частковий: Whonix є постійним за замовчуванням, крім одноразових ВМ&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;чесні-обмеження-1&#34;&gt;Чесні обмеження&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Whonix не видаляє сліди з диска: він є постійним за замовчуванням (на відміну від Tails). Якщо вашу машину вилучили, а шифрування диска хоста відсутнє або слабке, дані ВМ можна відновити&lt;/li&gt;
&lt;li&gt;У режимі Тип 2 (VirtualBox/KVM на хост-ОС) безпека Whonix обмежена безпекою хост-ОС. Скомпрометований хост потенційно може спостерігати трафік між двома ВМ&lt;/li&gt;
&lt;li&gt;Продуктивність знижується через подвійну віртуалізацію та маршрутизацію через Tor: з&amp;rsquo;єднання повільні, великі завантаження утруднені в щоденному використанні&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;для-кого-1&#34;&gt;Для кого?&lt;/h3&gt;
&lt;p&gt;Будь-хто, хто потребує постійного робочого середовища зі структурною мережевою анонімністю: розробка чутливого програмного забезпечення, тривалі дослідження під псевдонімом, управління кількома окремими цифровими ідентичностями, onion-сервери. Комбінація Qubes-Whonix вважається багатьма фахівцями з безпеки найнадійнішим анонімним робочим середовищем, доступним на сьогодні для щоденного використання.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Вердикт:&lt;/strong&gt; еталонна ОС для структурної мережевої анонімності в постійному середовищі. Доповнює Tails (який обробляє разові сеанси), а не конкурує з ним.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;qubes-os&#34;&gt;Qubes OS&lt;/h2&gt;
&lt;h3 id=&#34;філософія-безпека-через-компартменталізацію&#34;&gt;Філософія: безпека через компартменталізацію&lt;/h3&gt;
&lt;p&gt;Qubes OS являє собою принципово інший підхід порівняно з усіма попередніми системами. Там, де інші ОС намагаються запобігти компрометаціям, Qubes виходить із радикально іншого постулату: &lt;strong&gt;компрометація деяких компонентів є неминучою. Мета — переконатися, що вона не може поширитися.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Створений у 2012 році дослідницею в галузі безпеки Джоанною Рутковською, Qubes OS публічно рекомендований Едвардом Сноуденом та іншими фахівцями з безпеки.&lt;/p&gt;
&lt;h3 id=&#34;технічна-архітектура-1&#34;&gt;Технічна архітектура&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Гіпервізор Xen як базовий рівень&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes — це не дистрибутив Linux у класичному розумінні. Він використовує &lt;strong&gt;гіпервізор Xen&lt;/strong&gt; — програмне забезпечення для віртуалізації bare-metal, що виконується безпосередньо на апаратному забезпеченні без проміжної хост-ОС — для створення легких віртуальних машин, що називаються &lt;strong&gt;qubes&lt;/strong&gt;. Ізоляція між qubes забезпечується на апаратному рівні за допомогою технологій &lt;strong&gt;Intel VT-x/VT-d&lt;/strong&gt; і &lt;strong&gt;AMD-Vi (IOMMU)&lt;/strong&gt;, які запобігають доступу ВМ до пам&amp;rsquo;яті або периферійних пристроїв інших ВМ без явного дозволу.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;dom0: домен максимальної довіри&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;На вершині ієрархії знаходиться &lt;strong&gt;dom0&lt;/strong&gt; — привілейований домен, з якого запускається менеджер робочого столу. dom0 керує відображенням усіх вікон інших qubes. З міркувань безпеки dom0 &lt;strong&gt;не має мережевого з&amp;rsquo;єднання&lt;/strong&gt; та не запускає жодних користувацьких програм. Він служить лише для оркестрування відображення та управління доменами.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes: ізольовані відсіки&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Користувач визначає стільки qubes, скільки потрібно, кожен відповідає певному контексту довіри:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Qube &lt;strong&gt;«робота»&lt;/strong&gt; для робочих програм&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;«особисте»&lt;/strong&gt; для електронної пошти та соціальних мереж&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;«банкінг»&lt;/strong&gt; виключно для фінансових операцій&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;«ненадійний»&lt;/strong&gt; для відкриття підозрілих вкладень&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Одноразові qubes&lt;/strong&gt;, що повністю зникають при закритті&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Кожен qube має власний мережевий стек, власний адресний простір&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Utiq: новий «суперкукі» телекомунікаційних компаній, що загрожує вашій конфіденційності</title>
      <link>https://arpokrat.com/uk/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;Заплановане припинення підтримки сторонніх кукі (third-party cookies) у веббраузерах спровокувало справжню гонку озброєнь в індустрії таргетованої реклами. Поки Google намагається нав&amp;rsquo;язати власні стандарти (такі як Privacy Sandbox), інший несподіваний гравець вирішив забрати свою частку пирога: &lt;strong&gt;ваш інтернет-провайдер (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Так народився проєкт &lt;strong&gt;Utiq&lt;/strong&gt; (раніше відомий як проєкт &lt;em&gt;TrustPid&lt;/em&gt;) — спільне підприємство, створене європейськими телекомунікаційними гігантами. Продаваний широкому загалу як «прозоре та етичне» рішення, Utiq насправді є тим, чого експерти з кібербезпеки побоюються найбільше: «суперкукі», який працює на мережевому рівні.&lt;/p&gt;
&lt;h2 id=&#34;що-такое-utiq-і-як-це-працює&#34;&gt;Що такое Utiq і як це працює?&lt;/h2&gt;
&lt;p&gt;Традиційно відстеження реклами (кукі) керується вашим веббраузером (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;). Ви могли блокувати його за допомогою розширень (таких як &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;) або браузера, орієнтованого на конфіденційність (такого як &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq переносить проблему на крок назад: на рівень вашого мережевого підключення.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ось як зачиняється пастка:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Перехоплення в мережі:&lt;/strong&gt; Коли ви користуєтеся інтернетом через мобільне з&amp;rsquo;єднання (4G/5G) або домашній роутер, Utiq використовує вашу IP-адресу та дані вашої телекомунікаційної підписки для вашої ідентифікації.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Згода (хибний вибір):&lt;/strong&gt; При переході на сайт-партнер спливаюче вікно (popup) запитує у вас згоду на активацію Utiq. Через утому від баннерів кукі (&lt;em&gt;Consent Fatigue&lt;/em&gt;) мільйони користувачів натискають «Прийняти», не читаючи.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;«Network Signal»:&lt;/strong&gt; Щойно згоду отримано, Utiq безпосередньо зв&amp;rsquo;язується з вашим оператором зв&amp;rsquo;язку. Останній генерує унікальний псевдонімізований ідентифікаційний токен (мережевий сигнал), який потім передається рекламодавцям.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Тепер вас можна відстежувати від сайту до сайту не за файлом, збереженим на вашому комп&amp;rsquo;ютері, а через &lt;strong&gt;саму інфраструктуру, яка надає вам доступ до інтернету&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;чому-utiq--це-кошмар-для-конфіденційності-opsec&#34;&gt;Чому Utiq — це кошмар для конфіденційності (OPSEC)&lt;/h2&gt;
&lt;p&gt;Ця ініціатива створює серйозні проблеми для цифрового суверенітету та конфіденційності ваших даних:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Відстеження у джерела:&lt;/strong&gt; На відміну від класичних куки, ви не можете просто «очистити історію» або «видалити кеш», щоб позбутися Utiq. Ідентифікаційний токен створюється вашим провайдером.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Централізація профілів:&lt;/strong&gt; Оператори зв&amp;rsquo;язку вже знають ваше ім&amp;rsquo;я, фізичну адресу, банківські реквізити та місцезнаходження в режимі реального часу. Пов&amp;rsquo;язуючи з цими даними історію вашого відвідування вебсторінок через Utiq, вони створюють поведінковий профіль лякаючої точності.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Вразливість псевдонімізації:&lt;/strong&gt; Utiq захищається тим, що не передає ваше ім&amp;rsquo;я у відкритому вигляді, заявляючи про використання «зашифрованих» токенів. Однак у світі кібербезпеки доведено, що псевдонімізація є оборотною. Зіставлення цих токенів з іншими базами даних дозволяє легко повторно ідентифікувати людину.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;які-оператори-використовують-utiq&#34;&gt;Які оператори використовують Utiq?&lt;/h2&gt;
&lt;p&gt;Utiq був заснований альянсом чотирьох найбільших європейських операторів. Якщо ви є клієнтом одного з них, ваше з&amp;rsquo;єднання вже потенційно «сумісне» з цим відстеженням.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Порада OPSEC:&lt;/strong&gt; Хоча Utiq пропонує централізований портал керування згодою (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) для відкликання доступу, найкращий захист залишається технологічним.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;підхід-zero-trust-для-протидії-utiq&#34;&gt;Підхід Zero-Trust для протидії Utiq&lt;/h2&gt;
&lt;p&gt;Філософія цифрового суверенітету, що просувається такими екосистемами, как &lt;strong&gt;Arpokrat&lt;/strong&gt;, спирається на простий принцип: ніколи не довіряти мережевій інфраструктурі.&lt;/p&gt;
&lt;p&gt;Щоб технічно нейтралізувати системи типу Utiq, необхідно приховати свій трафік від власного інтернет-провайдера:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Використання суверенного VPN:&lt;/strong&gt; Шифруючи трафік одразу на виході з вашого пристрою, ви робите так, що провайдер бачить лише нечитабельний потік даних, спрямований до VPN-сервера. Він більше не може впроваджувати або зчитувати токени Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Мережа Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;):&lt;/strong&gt; Цибулева маршрутизація запобігає будь-якій наскрізній ідентифікації.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Шифрування DNS (DoH/DoT):&lt;/strong&gt; Не дозволяє вашому оператору знати, які сайти ви збираєтеся відвідати.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;На закінчення, Utiq — це доказ того, що інтернет-провайдери більше не хочуть залишатися просто «трубами»; вони прагнуть стати брокерами даних. Шифрування трафіку більше не є питанням вибору, це абсолютна необхідність для збереження вашої цифрової приватності.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>