Глушит ли MAX VPN: разбор встроенной системы детекта и сбора данных

Разбираем, как мессенджер MAX определяет VPN, собирает IP и данные о доступности сайтов, и что это значит для пользователей в России.

Что такое MAX и почему о нём заговорили

MAX — мессенджер от VK, который позиционируется как замена Telegram и активно продвигается в России. Приложение было предустановлено на Android-устройства, продаваемые в РФ и Беларуси, начиная с сентября 2025 года. По данным VK на март 2026 года, у MAX 107 миллионов зарегистрированных пользователей и 77 миллионов ежедневной аудитории. Такое распространение делает его значимым элементом цифровой инфраструктуры страны.

В начале 2026 года независимые исследователи безопасности провели реверс-инжиниринг клиента MAX и обнаружили встроенный модуль, который собирает данные о сетевом окружении пользователя, включая определение VPN. Результаты были опубликованы на Habr и Pikabu, вызвав широкий резонанс. Пользователи задались вопросом: действительно ли MAX "глушит" VPN или просто собирает информацию? Ответ оказался сложнее, чем простое "да" или "нет".

Как MAX определяет VPN: технические детали

MAX не блокирует VPN напрямую, но активно определяет его использование. При каждом открытии приложения или выходе из фонового режима запускается проверка, которая включает:

  • Получение внешнего IP-адреса через шесть сервисов: ipv4-internet.yandex.net, ipv6-internet.yandex.net, ifconfig.me, api.ipify.org, checkip.amazonaws.com, ip.mail.ru. Список перемешивается случайным образом, чтобы затруднить обнаружение.
  • Проверку доступности пяти хостов: api.oneme.ru, gstatic.com, mtalk.google.com, calls.okcdn.ru, gosuslugi.ru. В некоторых версиях также проверяются main.telegram.org и mmg.whatsapp.net.
  • Определение VPN-статуса через системный API Android (NetworkCapabilities.TRANSPORT_VPN).

Все эти данные упаковываются в сообщение HOST_REACHABILITY и отправляются на сервер VK. Интересно, что URL-адреса сервисов закодированы в коде как массивы чисел (ASCII-коды), чтобы их нельзя было найти простым поиском. Запросы выполняются через низкоуровневые raw-сокеты, что позволяет обходить стандартные перехватчики трафика.

Что именно отправляется на сервер

Каждое событие HOST_REACHABILITY содержит:

  • ID аккаунта MAX (OK.ru ID)
  • ID сессии и ключ авторизации
  • Внешний IP-адрес
  • Мобильного оператора (например, "25001:MTS")
  • Тип соединения (Wi-Fi, 4G, 5G)
  • Флаг VPN (включён или нет)
  • Результаты проверки доступности каждого хоста (код 0-3)
  • Время события

Эти данные привязываются к аккаунту, а не анонимны. VK владеет OK.ru, VK.com и Mail.ru, поэтому аккаунт MAX легко связывается с другими сервисами экосистемы. Отправка происходит при каждом переходе приложения в активный режим, а также принудительно при сворачивании (flush накопленных событий). Если отправка не удалась, предусмотрено три повтора, затем данные сохраняются локально и отправляются позже — разработчики явно стремятся к 100% сбору.

Удалённое управление и таргетированная слежка

Модуль сбора данных управляется удалённо через систему PMS (Push Management System) от VK. Сервер может включать или выключать функцию host-reachability для отдельных пользователей, когорт или всех сразу — без обновления приложения. Это означает, что VK может:

  • Включить сбор IP и VPN-статуса для всех пользователей одним переключателем.
  • Включить для конкретного пользователя (таргетированная слежка).
  • Включить для A/B-теста (например, для пользователей определённого оператора или региона).
  • Выключить перед проверкой Google Play или другими аудитами.

Такая гибкость вызывает опасения, поскольку пользователь не может узнать, активна ли слежка в данный момент. Исследователи отмечают, что модуль развивается от версии к версии, и есть признаки подготовки к выполнению команд с сервера, что может превратить его в инструмент для Роскомнадзора.

Проверка доступности сайтов: что это значит

Помимо определения VPN, MAX проверяет доступность ряда сайтов, включая gosuslugi.ru, gstatic.com (Google), mtalk.google.com (push-уведомления), calls.okcdn.ru (CDN для звонков) и api.oneme.ru (собственный API). Результаты каждой проверки — код 0-3, показывающий, доступен ли хост по ICMP и TCP:443.

Эти данные позволяют составить "отпечаток" сетевой среды пользователя. Например:

  • Если Госуслуги доступны, VPN выключен, оператор российский — обычный пользователь в России.
  • Если Госуслуги недоступны, VPN включён — пользователь обходит блокировки.
  • Если Госуслуги недоступны, но другие иностранные сервисы доступны, VPN не определён — пользователь обходит и блокировки, и детект VPN.

Такая информация особенно ценна для оценки эффективности блокировок РКН. В коде также найдены домены Telegram и WhatsApp, которые проверяются в некоторых версиях, что указывает на интерес к конкурентам.

Законодательный контекст: 149-ФЗ, Яровая и 276-ФЗ

VK/MAX зарегистрирован как "организатор распространения информации" по 149-ФЗ. По закону Яровой (374-ФЗ) компания обязана хранить метаданные коммуникаций в течение года и предоставлять их по запросу. IP-адрес, userId, timestamp и VPN-статус — это именно те метаданные, которые подлежат хранению.

Поправки 276-ФЗ (2024 год) ужесточили ответственность за использование VPN для обхода блокировок. Данные HOST_REACHABILITY могут служить доказательством того, кто, когда и откуда использовал VPN. При этом IP-адрес является персональными данными по 152-ФЗ, и согласие на такой сбор у пользователя не запрашивается.

Важно понимать: исследователи не утверждают, что VK передаёт данные спецслужбам, но код собирает их, закон обязывает хранить и предоставлять, а у пользователя нет возможности отказаться.

Практические последствия для пользователей

Если вы используете VPN вместе с MAX, имейте в виду: приложение фиксирует факт использования VPN и отправляет эту информацию на сервер VK. Это не блокировка, но потенциальный риск для тех, кто хочет сохранить конфиденциальность.

Что можно сделать?

  • Не использовать MAX для чувствительных разговоров, если вы полагаетесь на VPN.
  • Рассмотреть альтернативные мессенджеры с настоящим сквозным шифрованием, если это критично.
  • Отключить MAX или ограничить его права (например, запретить фоновую активность), чтобы уменьшить сбор данных.

Однако стоит отметить, что сам по себе факт использования VPN не является нарушением закона для частных пользователей в России. Ответственность наступает в случаях, когда VPN используется для противоправных действий.

Сравнение с другими мессенджерами и мифы

В отличие от MAX, Telegram и WhatsApp используют сквозное шифрование по умолчанию (в секретных чатах и всех чатах соответственно). MAX, по данным исследований, хранит сообщения, контакты и токены в открытом виде, что делает его менее безопасным.

Существует миф, что MAX "глушит" VPN, то есть блокирует соединение при включённом VPN. На самом деле приложение не блокирует VPN, а лишь сообщает о его использовании на сервер. В коде найден виджет "Лучше без VPN", который может появляться во время звонков, но это скорее рекомендация, а не принудительное отключение.

Также важно различать мессенджер MAX и VPN-сервисы с похожими названиями (например, Max VPN). Это разные продукты, и путаница может привести к неверным выводам.

Как проверить и защититься

Если вы хотите проверить, активен ли модуль сбора данных в вашей версии MAX, можно:

  • Использовать перехват трафика (mitmproxy) для анализа запросов к api.oneme.ru.
  • Изучить код APK с помощью JADX, найдя классы, связанные с HOST_REACHABILITY.

Однако для обычного пользователя это сложно. Более практичный подход — минимизировать риски:

  • Обновляйте приложение только из официальных источников, но помните, что даже официальные версии содержат этот модуль.
  • Используйте VPN на уровне маршрутизатора, если это возможно, чтобы скрыть факт использования от приложения (хотя это не гарантирует защиту).
  • Откажитесь от MAX в пользу мессенджеров с открытым исходным кодом и проверенным шифрованием, если конфиденциальность для вас приоритетна.

Выводы: глушит ли MAX VPN?

MAX не глушит VPN в прямом смысле — он не блокирует соединение и не препятствует работе VPN-сервисов. Однако он активно детектирует использование VPN и передаёт эти данные на сервер VK вместе с IP-адресом, оператором и результатами проверки доступности сайтов. Эта информация может использоваться для мониторинга и потенциально передаваться государственным органам в рамках законодательства.

Таким образом, ответ на вопрос "глушит ли MAX VPN" — нет, но он следит за его использованием. Для пользователей, которые ценят приватность, это серьёзный повод задуматься о выборе мессенджера.

Вопросы и ответы

Блокирует ли MAX VPN-соединение?

Нет, MAX не блокирует VPN-соединение. Приложение определяет факт использования VPN через системный API Android и отправляет эту информацию на сервер VK. VPN продолжает работать, но ваше устройство сообщает о его использовании.

Какие данные MAX отправляет о VPN?

MAX отправляет на сервер VK следующие данные: внешний IP-адрес, статус VPN (включён/выключен), мобильного оператора, тип соединения (Wi-Fi, 4G и т.д.), результаты проверки доступности пяти хостов (включая gosuslugi.ru), а также идентификатор аккаунта и время события.

Можно ли отключить сбор данных в MAX?

Официально нет. Модуль сбора данных управляется удалённо через PMS-флаги, и пользователь не может его отключить. Единственный способ избежать сбора — не использовать MAX или ограничить его фоновую активность, но это не гарантирует полную защиту.

Передаёт ли VK данные о VPN в Роскомнадзор?

Прямых доказательств передачи нет, но VK обязан хранить метаданные по закону Яровой и предоставлять их по запросу. IP-адрес, VPN-статус и время — это метаданные, которые подлежат хранению. Таким образом, потенциально данные могут быть доступны государственным органам.

Чем MAX отличается от Telegram по безопасности?

Telegram использует сквозное шифрование в секретных чатах, а MAX, по данным исследований, хранит сообщения и токены в открытом виде. Кроме того, MAX имеет встроенный модуль сбора данных о VPN, чего нет в Telegram. Это делает MAX менее безопасным для конфиденциального общения.

Что такое HOST_REACHABILITY?

HOST_REACHABILITY — это событие, которое MAX отправляет на сервер при каждом открытии приложения. Оно содержит результаты проверки доступности пяти хостов (api.oneme.ru, gstatic.com, mtalk.google.com, calls.okcdn.ru, gosuslugi.ru), IP-адрес, VPN-статус, оператора и другую информацию.

Как узнать, активен ли модуль слежки в моём MAX?

Обычному пользователю это сложно определить. Можно использовать перехват трафика (mitmproxy) и искать сообщения HOST_REACHABILITY, но это требует технических навыков. Проще предположить, что модуль активен, так как он включён по умолчанию для большинства пользователей.