Что телефон рассказывает о вас без спроса: списки приложений, VPN и кому это нужно
Как устроен сбор списка установленных приложений на Android, зачем в манифесте блок queries, шестью способами определяют включённый VPN, что показало исследование тридцати российских приложений и что с этим может сделать владелец бизнеса.
Вы устанавливаете приложение и видите знакомые окна: разрешить доступ к камере, к геолокации, к контактам. Каждое можно отклонить.
А вот окна «разрешить приложению видеть, какие ещё приложения у вас стоят» вы не увидите никогда. Не потому что такого не бывает, а потому что это право выдаётся молча — в момент установки, на основании строчек в файле, который вам никто не показывает.
Разберём, как это устроено технически, что показало исследование тридцати самых популярных российских приложений, и — главное — что из этого следует для человека, у которого на телефоне рабочая почта, банк и переписка с подрядчиками.
Откуда приложение знает, что у вас установлено
До Android 11 всё было просто: любое приложение могло запросить у системы список установленного и получить его целиком. В 2020 году Google это прикрыл — появилась видимость пакетов (package visibility). По умолчанию приложение видит только себя и небольшой набор системных компонентов.
Но полностью запретить было нельзя: браузеру нужно знать, чем открыть файл, мессенджеру — куда отправить «поделиться». Поэтому оставили две легальные двери.
Первая — блок <queries> в манифесте. Разработчик заранее перечисляет, какие именно чужие пакеты его приложению интересны. Система выдаёт видимость ровно по этому списку — без вопросов пользователю. Манифест лежит внутри установочного файла, и его может прочитать кто угодно, у кого есть этот файл.
Вторая — разрешение QUERY_ALL_PACKAGES, дающее полный список. Формально Google требует обосновать его при публикации, но приложения, которые распространяются мимо магазина, этого фильтра не проходят вовсе.
Пакет здесь — это внутреннее имя приложения для системы, вроде org.torproject.torbrowser. По нему проверка и идёт: система отвечает, стоит такой пакет на устройстве или нет.
Никакого взлома. Штатный механизм, задуманный для совместимости и используемый как инструмент разведки.

Что показало исследование тридцати приложений
В апреле 2026 года цифровая правозащитная группа RKS Global опубликовала разбор тридцати самых популярных российских Android-приложений. Методика — статический анализ: распаковка установочных файлов, декомпиляция и поиск по 68 контрольным точкам в 12 категориях. Ниже — цифры оттуда.
| Что проверяли | Результат |
|---|---|
| Отправляют на свои серверы список установленных приложений | 24 из 30 |
| Определяют, включён ли VPN | 22 из 30 (в апрельской проверке — все 30) |
| Отправляют статус VPN на сервер | 18 из 30 |
| Запрашивают полный список установленных VPN-клиентов | Самокат, MegaMarket и ещё несколько |
Отдельные наблюдения, которые говорят больше, чем общие проценты:
- Авито проверяет более двухсот чужих приложений — от банков и маркетплейсов до соцсетей и прямых конкурентов.
- Яндекс Браузер — единственное из тридцати, которое ищет на устройстве Tor.
- Т-Банк запрашивает 47 разрешений, больше всех в выборке.
Обратите внимание на важную деталь: список установленного и статус VPN не просто вычисляются на устройстве — у большинства они уходят на сервер. То есть это не локальная логика «показать кнопку или нет», а данные, которые где-то накапливаются и с чем-то сопоставляются.
Как определяют, что VPN включён
Здесь никакой магии тоже нет — это несколько независимых проверок, и обычно в приложении зашита не одна, а сразу несколько: не сработает первая, сработает вторая. Исследователи насчитали шесть основных способов.
Самый прямой — посмотреть сетевые интерфейсы устройства. Когда VPN поднят, в системе появляется интерфейс с характерным именем: tun0, ppp, tap. Приложению достаточно перечислить интерфейсы и найти совпадение.
Второй — спросить у самой системы. В Android есть штатный признак «это соединение не VPN». Отсутствие такого признака и есть ответ.
Дальше — анализ маршрутизации (куда система отправляет пакеты), проверка DNS-серверов (чьи адреса подставлены), поиск установленных VPN-клиентов по тому же списку пакетов и поиск Tor.
flowchart TD
A["Приложение хочет знать,<br/>включён ли VPN"] --> B["Сетевые интерфейсы:<br/>tun0, ppp, tap"]
A --> C["Признак системы:<br/>«соединение не VPN»"]
A --> D["Маршруты и DNS"]
A --> E["Список пакетов:<br/>VPN-клиенты, Tor"]
B --> F["Ответ: да / нет"]
C --> F
D --> F
E --> F
F --> G["Уходит на сервер<br/>у 18 из 30"]
Ключевой вывод отсюда практический: спрятать факт включённого VPN на телефоне нельзя. Сетевой стек в устройстве один, и любое приложение видит его состояние. Можно спрятать список установленного — об этом ниже, — но не сам факт.
Зачем это компаниям
Мотивы разные, и не все зловещие. Честно перечислю все, которые вижу.
Антифрод. Банку и маркетплейсу полезно знать, что вход идёт из-под VPN или что на устройстве стоит набор приложений, характерный для мошеннических схем. Это реальный сценарий, и он объясняет часть проверок.
Соблюдение требований. Часть проверок появилась синхронно у разных компаний и к общей дате — на такое обычно есть внешняя причина, а не одновременное озарение продуктовых команд.
Конкурентная и маркетинговая разведка. Вот здесь начинается то, что касается вас напрямую. Знать, какие приложения стоят рядом с вашим, — это знать долю конкурента в аудитории, момент установки и удаления, пересечение аудиторий, платёжеспособность по набору банковских приложений. Двести пакетов в списке интереса — это не про безопасность.
Профилирование. Набор приложений — один из самых сильных признаков для сегментации: он говорит о доходе, интересах, городе, семейном положении и профессии точнее, чем анкета.

Почему это касается владельца бизнеса
Первое и очевидное: ваш телефон — рабочий. На нём банк-клиент, переписка с бухгалтером, доступы к рекламным кабинетам. Всё, что о нём известно, — это данные о компании, а не только о вас как о человеке.
Второе: это же касается телефонов сотрудников. Если у вас корпоративная переписка живёт в личных устройствах — а в малом бизнесе это норма, — то периметр компании включает тридцать чужих приложений на каждом из них. С этим ничего не сделать запретами, но можно хотя бы разделить рабочее и личное, о чём ниже.
Третье, и самое неудобное: если у вас есть своё приложение или сайт — вы находитесь по другую сторону этой истории. Аналитика, пиксели, SDK партнёров — всё это собирает данные, за которые отвечаете вы, а не подрядчик, который их поставил. Разобраться, что именно уходит наружу с вашего продукта, стоит до того, как об этом спросит клиент или регулятор.
Тут прямая связь с разбором цифрового следа: там мы смотрели, что видно о компании снаружи, здесь — что видно о человеке изнутри устройства. Механика разная, вывод один: данные утекают не через взлом, а через штатные механизмы, о которых просто не думают.
Что можно сделать
Начну с честной границы: полностью закрыться нельзя, и любой, кто обещает обратное, продаёт вам что-то ненужное. Но снизить объём собираемого — можно, и это несколько действий на полчаса.
Приватное пространство (Android 15 и новее). Отдельный профиль внутри телефона со своими копиями приложений. Ключевое свойство: приложения из основного пространства не видят, что установлено в приватном, и наоборот. Переносите туда то, о чём остальным знать незачем.
Защищённая папка (Samsung). То же самое, появилось у Samsung сильно раньше и работает так же — отдельный контейнер со своим набором приложений.
Shelter (на старых версиях Android). Приложение с открытым кодом, использующее штатный механизм рабочего профиля. Смысл тот же: второй контейнер, невидимый для первого.
Что важно понимать про все три: внутри профиля слежка работает ровно так же. Приложения в приватном пространстве видят друг друга и собирают всё то же самое — вы всего лишь разделили две группы, чтобы они не видели друг друга.
И ни один из способов не прячет VPN. Сетевой интерфейс у устройства один и общий для всех профилей.
На iPhone списка установленного не собрать в принципе: система такого доступа не даёт, и никакого аналога <queries> там нет. А вот VPN определяется теми же способами — интерфейсы и признаки соединения видны и там.

Чему это учит тех, кто строит продукты
Полезнее всего посмотреть на историю не как на скандал, а как на урок про доверие.
Разрешение, о котором пользователь не знает, — это долг, а не актив. Пока никто не разбирал ваш установочный файл, список из двухсот пакетов выглядит как бесплатные данные. В день, когда его разберут — а разбирают статическим анализом за полчаса, — он выглядит как ответ на вопрос, который вам зададут публично.
Аналитика бывает без слежки. Продуктовые метрики можно собирать, не собирая профиль человека: Plausible вместо Google Analytics — ровно такой размен, и он ничего не стоит бизнесу малого масштаба.
Прозрачность — конкурентное преимущество, пока её мало. Страница «что мы собираем и зачем», написанная человеческим языком, стоит один вечер, а работает как отстройка на годы.
Регулярную техническую проверку своего периметра удобно автоматизировать — например, сканером на YAML-шаблонах, который гоняется после каждого деплоя.

Где здесь помогают современные модели
Две задачи из этой статьи раньше требовали специалиста, а теперь решаются за вечер.
Разбор собственного приложения. Распаковать установочный файл и вычитать манифест — механическая работа: список пакетов, разрешения, сторонние библиотеки. Модель, которой отдали манифест, объясняет каждую строчку простым языком и отмечает то, что придётся объяснять пользователю. Это не заменяет аудит, но снимает главный барьер — непонимание, что вообще написано в собственном продукте.
Разбор чужих политик и договоров с подрядчиками. Что именно вы разрешили аналитическому SDK, какие данные уходят партнёру, что подписано в оферте рекламной платформы — вопросы, ответы на которые лежат в документах, которые никто не читает. Здесь модели сильны: свести десяток документов к списку «что уходит, кому, на каком основании».
Ограничение прежнее: модель хорошо читает и объясняет, но не решает, что для вас приемлемо. Это ваше решение.
Что видно о вашей компании снаружи, бот соберёт по открытым источникам: забытые файлы, поддомены, почтовые записи, сертификат.
🛰 Проверить свой цифровой следБесплатно, в Telegram-боте @uspeshnyybot
Вывод
Сбор списка установленных приложений и определение VPN — не взлом и не редкость: это штатные механизмы платформы, применённые в масштабе, о котором пользователь не догадывается. Исследование тридцати приложений показало, что список установленного уходит на серверы у двадцати четырёх из них, а проверка VPN за полгода дошла до всех тридцати.
Три вещи стоит унести с собой. Согласия у вас никто не спрашивал — право видеть чужие пакеты выдаётся молча, по списку в манифесте. Разделение профилей помогает от списков, но не от VPN — сеть в устройстве одна. И у этой истории две стороны: если у вас есть свой продукт, вы не только объект наблюдения, но и его субъект — с ответственностью за то, что собираете сами.
Следующий шаг: заведите приватное пространство и перенесите туда три приложения, о которых остальным знать незачем. Пятнадцать минут. А если у вас есть своё приложение — попросите разработчика показать блок queries в манифесте и объяснить каждую строчку. Ответ «это библиотека требует» означает, что объяснять придётся вам, и лучше узнать об этом сейчас.
Фактические данные исследования: RKS Global, апрель 2026; краткое изложение — Meduza.








Комментарии
Войдите через Telegram, чтобы оставить комментарий:
Пока нет комментариев. Будьте первым.