Утечки данных: как происходят и как защититься от них

Как происходят утечки данных и методы защиты от них. Социальная инженерия, фишинг, уязвимости ПО и практические рекомендации по безопасности
Павел Ельцов 5 августа 2026 в 12:30

Утечки корпоративных данных стали одним из определяющих трендов в сфере технологий последних лет. За прошедшее время мир стал свидетелем целой серии резонансных инцидентов: взлом компании Rockstar Games с последующей публикацией материалов о будущей части GTA, масштабная атака на сервисы Uber, компрометация нескольких миллионов учётных записей пользователей Twitter. Начало текущего года также ознаменовалось громким событием — утечкой исходных кодов Яндекса.

Складывается впечатление, что конфиденциальная информация покидает защищённые периметры компаний с угрожающей регулярностью. Что стоит за этой тенденцией?

Являются ли причиной сложные многоуровневые кибератаки или всё дело в обычной человеческой неосторожности? Какие конкретные механизмы и технологии применяют злоумышленники для достижения своих целей? В этом материале мы детально рассмотрим, каким образом приватная информация корпораций попадает в руки посторонних лиц, и какие меры защиты могут предотвратить подобные инциденты.

Социальная инженерия: человеческий фактор как слабое звено

Одной из наиболее распространённых причин утечек информации является социальная инженерия. Парадоксально, но факт: значительная часть инцидентов происходит по вине самих сотрудников организаций, которые проявляют неосторожность или непреднамеренно раскрывают критически важные сведения.

Фишинг: классический инструмент киберпреступников

Фишинг представляет собой один из наиболее известных и эффективных методов социальной инженерии. Его основная задача — получение доступа к конфиденциальной информации пользователей, включая учётные данные для входа в различные системы.

Механизм фишинговых атак выглядит следующим образом: мошенники осуществляют массовые рассылки электронных писем, маскируясь под известные бренды, финансовые учреждения или социальные сети. В таких письмах обычно содержится ссылка на поддельный веб-сайт, который визуально практически неотличим от подлинного ресурса. Когда пользователь переходит по ссылке и вводит свои учётные данные на фальшивой странице, злоумышленники получают доступ к его логину и паролю.

Прямое взаимодействие: более изощрённый подход

Существует более сложная разновидность социальной инженерии — непосредственное общение с сотрудниками организации. Нередки случаи, когда злоумышленники, представляясь работниками IT-отдела той же компании, получают данные для доступа к внутренним корпоративным системам.

Показательным примером служит инцидент в компании Experian. Киберпреступник, выдавший себя за одного из клиентов организации, обратился с просьбой об оказании определённых услуг. Это обращение в итоге привело к раскрытию конфиденциальных данных. Посредством обычного диалога у сотрудников могут выведывать учётные данные для входа на корпоративные серверы, а также иную критически важную информацию. Поэтому следует проявлять осторожность даже в неформальной обстановке — например, при беседе с малознакомым системным администратором за чашкой кофе.

Нарушение базовых правил информационной безопасности

Впрочем, данные утекают не только вследствие фишинговых атак. Частой причиной становится игнорирование элементарных правил информационной безопасности.

Проблема слабых паролей

Всем известно, что не следует использовать простые пароли или применять один и тот же пароль для различных учётных записей. Тем не менее, многие продолжают так поступать из соображений удобства, несмотря на очевидную опасность такого подхода.

Крупнейший оператор связи в Соединённых Штатах провёл исследование, которое выявило тревожную статистику: более 70% сотрудников используют слабые или идентичные пароли в различных сервисах. По данным на 2025 год, эта тенденция сохраняется, несмотря на возросшую осведомлённость о киберугрозах.

Почему это представляет опасность? Во-первых, подобные пароли относительно легко взломать методом перебора. Во-вторых, один скомпрометированный пароль открывает доступ сразу к нескольким сервисам, среди которых могут оказаться критически важные системы.

Базовые рекомендации по созданию паролей предписывают использовать сложные комбинации, которые не содержат имён, дат рождения или последовательностей цифр. Именно поэтому при регистрации в различных сервисах пользователей настойчиво просят применять комбинации строчных и прописных букв, цифр и специальных символов — так создаётся устойчивый пароль, который значительно сложнее подобрать.

Парадокс безопасности и удобства

Однако здесь возникает другая проблема: сложные пароли практически невозможно запомнить. Как поступают сотрудники в такой ситуации? Кто-то сохраняет пароли непосредственно в браузере, кто-то записывает их удобным для себя способом — например, в приложении для заметок или даже на бумаге.

Ситуация усложняется, когда нескольким сотрудникам необходим совместный доступ к одним и тем же сервисам. Что делать, если коллега, обладающий нужными данными, находится в отпуске или не выходит на связь? Обычно ответственность за пароли несёт системный администратор — он выдаёт доступы и следит за актуальностью учётных данных. Но что произойдёт, если этот специалист уволится и заберёт с собой все сведения? Как восстановить доступ к огромному количеству корпоративных ресурсов?

Корпоративные менеджеры паролей как решение

Для решения этих задач компании всё чаще обращаются к специализированному программному обеспечению для организации совместной работы с корпоративными паролями. Одним из популярных решений в этой области является сервис Passwork — корпоративный менеджер паролей, упрощающий совместную работу с доступами внутри организации.

После установки Passwork достаточно создать тематические папки, пригласить в них коллег и добавить необходимые учётные данные. Разграничивать доступ пользователей к тем или иным паролям можно благодаря гибкой системе прав. Важное преимущество: все данные хранятся исключительно на сервере компании и не передаются в облачные хранилища — это служит дополнительной защитой от утечек.

С точки зрения рядового пользователя, Passwork максимально прост и удобен. Для быстрого доступа к необходимым паролям предусмотрены мобильное приложение и расширение для браузера. Более того, Passwork поставляется с открытым для аудита исходным кодом, что позволяет проверить его на любые уязвимости и удостовериться, что данные не отправляются на сторонние серверы.

Одна из наиболее полезных функций Passwork — возможность анализировать пароли, к которым имели доступ уволенные сотрудники, и оперативно их изменять. Всё это повышает уровень информационной безопасности организации и помогает предотвратить утечки данных.

Утечка ключей разработчика: невидимая угроза

Для компаний опасность представляет не только компрометация паролей, но и утечка других типов ключей доступа. В особенности это касается организаций, занимающихся разработкой программного обеспечения — у них объём данных о пользователях значительно больше.

Как происходит компрометация токенов

Неосторожность разработчиков может привести к утечке токенов авторизации или ключей доступа к серверам. Причём эти данные компрометируются удивительно быстро. Согласно одному исследованию, достаточно всего получаса, чтобы случайно оставленные в публичном репозитории данные начали использовать для попыток несанкционированной авторизации.

Приватные данные могут оказаться в открытом доступе случайно. Например, когда разработчик тестировал подключение к базе данных и для простоты написал ключи авторизации прямо в коде, а затем забыл их удалить перед публикацией.

Системы защиты GitHub

Чтобы избежать подобных случаев, платформа GitHub имеет собственную систему сканирования, которая ищет в размещённом коде строки, похожие на пароли, SSH-ключи или API-токены. Если система GitHub обнаруживает что-то подобное, она передаёт информацию облачным провайдерам, чтобы те незамедлительно сообщили разработчикам об обнаруженных ошибках.

Эта система действительно усложняет злоумышленникам поиск данных для авторизации. Однако проблема заключается в том, что она работает эффективно только если компания использует популярные облачные сервисы. Любая корпорация, которая размещает приложения на собственных серверах, должна самостоятельно отслеживать подобные утечки, что происходит далеко не всегда.

Технические уязвимости: когда виноват не человек

Не все случаи утечки данных связаны с халатностью сотрудников. Существуют и другие, более сложные сценарии, которые значительно труднее проконтролировать.

Уязвимости программного обеспечения

Получить доступ к серверам хакеры могут, используя уязвимости в программном обеспечении или эксплуатируя неправильно настроенное оборудование. Например, из-за неудачной конфигурации Microsoft Power Apps утекло более 38 миллионов приватных записей, среди которых были номера страховок, домашние адреса и телефоны сотрудников различных организаций.

Power Apps — это платформа для создания веб-сайтов, предназначенная для серьёзных организаций. По умолчанию все таблицы с информацией, которые подгружались на этих сайтах, имели открытый доступ. Из-за этого любой желающий мог получить данные по протоколу OData. Платформу Power Apps использовали крупные компании, например, American Airlines или сама Microsoft, поэтому даже неправильная настройка одного сервиса затронула множество корпораций.

Критическая уязвимость Log4j

Ещё более опасными и масштабными могут быть уязвимости в популярном программном обеспечении. Пожалуй, самый крупный случай из недавних — это обнаруженная в конце 2021 года критическая уязвимость в широко распространённой библиотеке с открытым исходным кодом Log4j.

Log4j — это утилита, которая следит за работой приложений и сохраняет информацию об ошибках, то есть важный инструмент для разработчиков. Обнаруженная уязвимость позволяла злоумышленникам получить доступ к компьютерам и выполнять на них вредоносный код. Учитывая, что Log4j используется в огромном количестве потребительских и корпоративных приложений, последствия такой уязвимости могли быть катастрофическими и привести к масштабным утечкам данных. По состоянию на 2025 год, организации всё ещё продолжают обновлять системы для устранения этой и подобных уязвимостей.

Физический доступ: старый, но действенный метод

Наконец, самый редкий, но весьма показательный способ утечек — получение физического доступа к устройствам. Многие помнят историю с утерянным прототипом iPhone 4 — даже крупные корпорации вроде Apple иногда не могут избежать подобных инцидентов. Для остальных компаний потеря устройств с ценными данными может быть обычным явлением.

Меры защиты и их обход

Обычно компании осведомлены об этой угрозе и пытаются её предотвратить. Например, корпоративные ноутбуки могут иметь полное шифрование дисков для защиты от копирования ценной информации при краже или потере устройства. Однако очень часто сотрудники хранят важные данные на личных устройствах без должной защиты — скажем, копируют конфиденциальный отчёт на обычную флешку, чтобы продолжить работу дома.

Поэтому при потере таких носителей получить информацию куда проще, чем при помощи сложно выстроенной кибератаки. А в сочетании с методами социальной инженерии можно получить доступ даже к зашифрованному ноутбуку — например, выведав у сотрудника пароль под благовидным предлогом.

Как защититься: практические рекомендации

Как же компании могут избежать подобных утечек данных? Существует несколько ключевых направлений работы.

Регулярное обновление программного обеспечения

Прежде всего, необходимо регулярно обновлять программное обеспечение. Да, именно те самые обновления, которые приходят на смартфоны и ноутбуки и часто кажутся назойливыми. В новых версиях программ часто содержатся исправления обнаруженных уязвимостей в системе безопасности. По статистике 2025 года, более 60% успешных кибератак эксплуатируют уязвимости, для которых уже существуют патчи, но они не были своевременно установлены.

Ответственная разработка

Разработчикам следует строже относиться к конфигурации систем и тестировать все модификации сначала на изолированных тестовых серверах, прежде чем внедрять изменения в рабочую среду.

Политика паролей

Сотрудникам необходимо использовать сложные длинные пароли и хранить их в специализированных сервисах, о чём уже говорилось выше. Для дополнительной безопасности не следует ограничиваться одними паролями — рекомендуется использовать многофакторную аутентификацию. Это могут быть временные коды доступа, генерируемые приложениями-аутентификаторами, или физические USB-ключи безопасности.

Управление доступом

Всегда остаётся человеческий фактор: недовольные сотрудники могут умышленно слить часть информации в интернет, и полностью защититься от этого не получится. Однако можно существенно усложнить процесс.

Во-первых, следует разграничивать права доступа для различных сотрудников по принципу минимально необходимых привилегий — чтобы работник не имел доступа к информации о проектах, над которыми он не работает.

Во-вторых, нередки случаи, когда уже после увольнения сотрудники ещё долгое время сохраняют доступ к внутренним сервисам компании. Это позволяет им сливать данные, не попадая под подозрение. Необходимо немедленно отзывать все доступы при увольнении работника.

Обучение персонала

Наконец, сотрудников необходимо регулярно предупреждать о мерах безопасности и рассказывать, как сохранить конфиденциальность корпоративной информации. Программы повышения осведомлённости о киберугрозах должны проводиться на регулярной основе, а не разово.

Заключение

Утечки данных представляют собой серьёзную и многогранную угрозу для современных организаций. Они могут происходить по множеству причин — от простой человеческой неосторожности до сложных технических уязвимостей в программном обеспечении. Комплексный подход к информационной безопасности, сочетающий технические меры защиты, правильные организационные процедуры и постоянное обучение персонала, позволяет значительно снизить риски компрометации конфиденциальных данных.

В условиях 2025 года, когда объёмы обрабатываемых данных продолжают расти, а киберугрозы становятся всё более изощрёнными, вопросы информационной безопасности приобретают критическую важность для любой организации, независимо от её размера и сферы деятельности.

Цифровая гигиена: как защитить себя, свои данные и собственный рассудок в эпоху интернета

Цифровая гигиена: как защитить пароли, данные и психику в интернете. Passkey, 2FA, куки, думскроллинг и риски чат-ботов — полный разбор.
Павел Ельцов 13 июня 2026 в 12:30

Слово «гигиена» у большинства из нас вызывает ассоциации с чем-то обязательным, немного скучным и безусловно полезным. Именно такое отношение большинство людей испытывает и к гигиене цифровой — понимают, что надо, но откладывают. Между тем пренебрежение правилами безопасности в сети становится всё более рискованным: угрозы усложняются, а данные о каждом из нас прибавляются с каждым днём.

Цифровая гигиена — это свод правил и привычек, следуя которым человек обеспечивает себе информационную безопасность в сети. По существу, это точный аналог привычной физической гигиены. Мы моем руки перед едой, потому что грязь на них несёт невидимую угрозу. Цифровой след в интернете — та же самая грязь: её нужно либо смывать, либо вовсе стараться не оставлять.

Важно подчеркнуть: речь идёт не только об анонимности. Цифровая гигиена охватывает защиту ментального и физического здоровья, безопасность устройств и их содержимого, а также осознанное отношение к тому, что именно мы сообщаем о себе сети и кому. Условно всё это можно разделить на два взаимосвязанных направления: техническая защита и психологическая устойчивость. Сегодня, с приходом в повседневную жизнь языковых моделей и чат-ботов, граница между этими двумя направлениями размывается всё сильнее.

Часть первая: Техническая защита

Пароли — фундамент, который большинство игнорирует

Начнём с самого очевидного — и при этом самого массово нарушаемого правила. Использовать один и тот же пароль на нескольких платформах — значит создавать единую точку отказа для всей своей цифровой жизни. Если злоумышленник получит доступ к одной из баз данных, где хранится ваш пароль, он автоматически получит ключи ко всему остальному.

Пароль должен быть длинным — от пятнадцати символов, — содержать заглавные и строчные буквы, цифры и специальные символы. И ни в коем случае не должен включать значимые для вас слова или даты: имена близких, дни рождения, названия любимых мест. Простой пароль не устоит даже перед автоматическим алгоритмом перебора. Но есть и другая угроза — социальная инженерия: злоумышленник может не взламывать пароль технически, а попросту «разговорить» вас, аккуратно выуживая нужные сведения в ходе, казалось бы, невинной переписки.

Пароли необходимо регулярно менять. Современные системы значительно облегчают эту задачу: если вы пользуетесь смартфоном на Android с учётной записью Google, то при утечке пароля система сама пришлёт вам уведомление. Аналогичным образом работает связка ключей (Keychain) у Apple.

Хранить пароли — не в блокноте, не на стикере, приклеенном к монитору, и уж тем более не в текстовом файле на рабочем столе. Для этого существуют специальные менеджеры паролей, где все данные хранятся в зашифрованном виде. У Apple это встроенная связка ключей (iCloud Keychain), работающая на iPhone, iPad и Mac через единую учётную запись. У Google — менеджер паролей, интегрированный в браузер Chrome и синхронизируемый с Android-устройствами. Среди независимых решений пользуются популярностью 1Password, KeePass и Bitwarden.

Эпоха паролей подходит к концу

Всё сказанное выше важно знать и применять прямо сейчас. Но горизонт уже виден: традиционный пароль постепенно уступает место принципиально иной технологии.

В 2022 году Apple, Google и Microsoft договорились о совместной поддержке беспарольной аутентификации на основе протокола FIDO2. Технология получила название Passkey — «ключ доступа». Принцип её работы таков: на вашем устройстве создаётся пара криптографических ключей. Закрытый (приватный) ключ хранится исключительно на вашем гаджете — смартфоне или ноутбуке. Открытый (публичный) ключ передаётся на сервер той платформы, к которой вы привязываете учётную запись. При каждой попытке входа ваше устройство формирует уникальную зашифрованную подпись с помощью приватного ключа, а сервер проверяет её публичным. Для пользователя весь этот процесс сводится к одному действию: биометрической верификации — Face ID, Touch ID или сканированию отпечатка пальца.

Ваш смартфон становится физическим ключом доступа. Перехватить публичный ключ технически возможно, но бессмысленно: без приватного ключа, который всегда остаётся при вас, он ничего не даёт.

К середине 2026 года технология вышла далеко за пределы экспериментальной стадии. По данным исследования FIDO Alliance и HID Global за 2025 год, 87% предприятий уже внедрили или активно внедряют технологию Passkey. Google сообщил о росте числа аутентификаций через Passkey на 120% после того, как сделал их методом входа по умолчанию для новых аккаунтов. По прогнозам аналитиков, к 2027 году Passkey станет основным методом аутентификации, а 2026 год войдёт в историю как переломный момент этого перехода.

Двухфакторная аутентификация: обязательный минимум

До полной победы беспарольного будущего двухфакторная аутентификация (2FA) остаётся одним из важнейших инструментов защиты. Включить её следует везде, где это технически возможно.

Существует несколько форм двухфакторной защиты. Наиболее надёжной считается аутентификация через специальное приложение — например, Google Authenticator или Яндекс Ключ. Такие приложения генерируют одноразовый цифровой код, который обновляется каждые тридцать секунд. Перехватить его крайне сложно.

Более распространённый, но менее защищённый вариант — получение одноразового кода по СМС или звонку. Уязвимость здесь вполне реальна: злоумышленник теоретически может оформить дубликат вашей SIM-карты. В таком случае одноразовый код придёт одновременно и вам, и ему. Подобные случаи редки, однако они происходят. Тем не менее даже SMS-аутентификация значительно лучше её полного отсутствия.

Базовые правила, которые нельзя игнорировать

Несколько практик, о которых говорят давно, но соблюдают не все.

Публичные сети Wi-Fi в аэропортах, кафе или торговых центрах — зона повышенного риска. Злоумышленник, находящийся в той же сети, может перехватить незашифрованный трафик. Подключаться следует только к тем точкам доступа, в надёжности которых вы уверены.

CVV-код вашей банковской карты — три цифры на обороте — никогда не должен попадать в объектив камеры. Фотографируете карту для отправки реквизитов? Закрывайте CVV пальцем.

Обновления операционной системы и приложений — не просто новые функции. Как правило, они включают патчи безопасности, закрывающие обнаруженные уязвимости. Откладывать обновления — значит добровольно оставлять открытые двери.

Биометрическая блокировка устройства должна быть включена везде, где это предусмотрено.

Шифрование данных: защита на случай кражи или потери

Хранить чувствительные данные на незашифрованном диске — значит допускать, что в случае кражи устройства злоумышленник сможет физически извлечь накопитель и скопировать с него всё содержимое, обойдя экранную блокировку.

В Windows встроенный инструмент шифрования называется BitLocker; кроме того, в разделе «Безопасность устройства» доступна утилита для шифрования ядра системы. Обязательно стоит активировать функцию «Безопасная загрузка» (Secure Boot): она проверяет целостность программного обеспечения при каждом включении компьютера, не позволяя загрузить вредоносный код до старта операционной системы.

На macOS аналогичную роль выполняет FileVault — инструмент шифрования всего содержимого диска. При его активации все данные автоматически шифруются. Если ноутбук потерян или украден, доступ к файлам остаётся закрытым до ввода пароля — либо пароля учётной записи iCloud, либо отдельного ключа, сгенерированного самим устройством. Второй вариант предпочтительнее: он не завязан на аккаунт, который теоретически может быть скомпрометирован.

Резервные копии: правило, которым пренебрегают до потери данных

Шифрование защищает данные от посторонних, но не от аппаратных сбоев или физической утраты устройства. На этот случай существуют резервные копии.

Первый подход — классический: регулярное копирование всех важных данных на внешний жёсткий диск или сетевое хранилище NAS. Метод надёжен, но требует дисциплины и финансовых вложений.

Второй подход — облачная синхронизация наиболее критичных файлов. Современный рынок предлагает широкий выбор сервисов: iCloud Drive, Google Drive, Dropbox, Яндекс Диск и многие другие. Принципиальное преимущество облака — автоматизация: важные папки синхронизируются без участия пользователя.

Оба подхода дополняют, а не исключают друг друга. Профессионалы в области информационной безопасности рекомендуют правило «3-2-1»: три копии данных, на двух разных типах носителей, одна из которых хранится вне основного места использования.

Криптографические USB-ключи: защита аппаратного уровня

Для тех, кто хранит на своих устройствах по-настоящему чувствительную информацию, существует ещё один уровень защиты — физический криптографический ключ в виде USB-накопителя.

Принцип основан на том же протоколе FIDO2. На устройстве прошит приватный криптографический ключ; публичный ключ регистрируется на сервере при первоначальной настройке. При каждом подключении такого накопителя формируется уникальная зашифрованная фраза — своего рода одноразовая подпись, которую сервер проверяет с помощью хранящегося у него публичного ключа. Доступ открывается только при наличии физического устройства. Перехватить публичный ключ возможно, однако без приватного, зашитого в накопитель, это бессмысленно.

Если представить стойкость такой защиты в привычных терминах: ваш «пароль» состоит из 128 случайных символов и обновляется при каждом входе. Подобная флешка — один из наиболее надёжных инструментов современной цифровой гигиены.

Куки: удобство с оговорками

Куки (или cookie) — небольшие фрагменты данных, которые веб-сервер сохраняет в вашем браузере. Они запоминают, что вы делали на сайте: что клали в корзину, какие статьи читали, какие настройки выбирали. Сессионные куки исчезают, как только вы закрываете вкладку. Постоянные остаются на вашем устройстве до тех пор, пока вы их не удалите — или пока не истечёт их срок жизни. Существуют и так называемые «зомби-куки» — данные, модифицированные разработчиками таким образом, что стандартные средства браузера не позволяют их удалить.

Куки полезны: благодаря им вам не приходится заново вводить логин при каждом визите на сайт, а интернет-магазин помнит содержимое вашей корзины. Но у этого удобства есть обратная сторона. Злоумышленник, получивший доступ к серверу, где хранятся ваши куки, может извлечь из них персональные данные. Кроме того, данными из куков пользуются рекламные системы и трекеры, выстраивая подробные портреты пользователей без их явного согласия.

Именно поэтому Евросоюз и ряд других юрисдикций обязали сайты информировать пользователей об использовании куков и предоставлять возможность отказа. Отключить сохранение куков и регулярно их очищать можно в настройках любого браузера — в разделах «Безопасность» или «Конфиденциальность». Для посещения сайтов, которым вы особенно не доверяете, предназначен режим инкогнито: он не сохраняет куки, историю и данные форм после закрытия окна.

Многие современные браузеры предлагают встроенную защиту от трекеров. В Яндекс Браузере, например, она работает в автоматическом режиме: при переходе на новый сайт все сторонние трекеры блокируются без дополнительных настроек.

Расширения браузера: скрытая угроза

Расширения браузера — удобный инструмент, но и потенциальный вектор атаки. Расширение для записи экрана или блокировки рекламы может оказаться вредоносным: работая в браузере с высокими привилегиями, оно способно перехватывать пароли, считывать содержимое страниц и передавать личные данные третьим лицам.

Базовое правило: устанавливать расширения только из официальных магазинов (Chrome Web Store, Mozilla Add-ons). Дополнительный уровень защиты предоставляет встроенный защищённый режим браузера: в Яндекс Браузере он автоматически отключает все расширения при посещении сайтов банков и финансовых сервисов, а в ручном режиме может быть применён к любому другому ресурсу.

Мобильные устройства и разрешения приложений

Смартфон — не менее уязвимое звено, чем компьютер. Практически каждое мобильное приложение при первом запуске запрашивает набор разрешений: доступ к геолокации, микрофону, камере, контактам, Bluetooth. Эти разрешения — аналог куков в мобильной среде, только с более прямыми последствиями.

При первом запуске приложения Android и iOS показывают диалоговое окно с перечнем запрашиваемых разрешений. Задайтесь вопросом: действительно ли этому приложению нужен доступ к микрофону? Или к геолокации? Если обоснованного ответа нет — в разрешении следует отказать.

Некоторые разработчики блокируют работу приложения при отказе предоставить те или иные права. Это повод задуматься, стоит ли пользоваться таким приложением вообще.

Начиная с iOS 14 Apple ввела дополнительный уровень контроля: при первом запуске приложение обязано явно запросить разрешение отслеживать действия пользователя и передавать эти данные третьим лицам. Отказ означает, что разработчик не получит поведенческой аналитики о вас. Управлять этой функцией можно через меню «Конфиденциальность и безопасность» → «Отслеживание». На Android аналогичного системного механизма пока нет, однако существуют сторонние приложения для контроля разрешений.

Часть вторая: Психологическая безопасность

Информационная перегрузка как системная проблема

Пандемия COVID-19 обнажила не только уязвимость глобальной медицины, но и хрупкость информационной среды, в которой живёт современный человек. Беспрецедентная социальная изоляция обострила и без того существовавшую проблему: люди, запертые дома, всё больше времени проводили в новостных лентах. Информационный поток, и прежде мощный, превратился в настоящий шторм — и значительную его часть составляли тревожные, противоречивые или откровенно ложные сведения.

Всемирная организация здравоохранения ввела для этого явления специальный термин — «инфодемия»: избыток информации, нередко недостоверной, распространяющейся быстрее, чем её успевают проверить.

Думскроллинг: когда листание новостей становится саморазрушением

В этом контексте оформилось явление, получившее название «думскроллинг» (от английского doom — «гибель», «рок», и scrolling — «прокрутка»). Буквально — листание новостей о катастрофах. Суть его проста: человек часами просматривает тревожный контент, не в силах остановиться, даже когда понимает, что это ему вредит.

Механизм думскроллинга объясняется эволюционной предрасположенностью человека уделять повышенное внимание потенциальным угрозам — так называемое «предубеждение к негативному». Алгоритмы социальных сетей эксплуатируют эту особенность намеренно: тревожный контент удерживает внимание дольше, а значит, генерирует больше просмотров.

По данным исследования Американской академии медицины сна за 2026 год, около 26% взрослых американцев жертвуют рекомендованным количеством ночного сна ради времени, проведённого за экраном. Главный хирург США Вивек Мёрфи указывал на роль чрезмерного использования социальных сетей в росте уровня тревожности и нарушении социальных связей, особенно среди молодёжи.

Практические меры противодействия думскроллингу хорошо известны, хотя и требуют дисциплины.

Таймеры и лимиты экранного времени — самый прямолинейный инструмент. В iOS это функция «Экранное время», в Android — «Концентрация внимания» (или Digital Wellbeing). Можно настроить автоматическую блокировку приложения после достижения суточного лимита.

Отписка от новостных рассылок и отключение push-уведомлений от новостных агрегаторов убирают раздражители до того, как они попадают в поле вашего внимания.

Чередование тревожного контента с чем-то принципиально иным — чтением книг, просмотром образовательных материалов, физической активностью — помогает разорвать привычный поведенческий паттерн. Психологи называют это «цифровым детоксом»: осознанный отказ от экранного времени в пользу деятельности, не требующей присутствия гаджета.

Цифровые сталкеры: угроза, которую часто недооценивают

Параллельно с думскроллингом в пространстве цифровой психологической безопасности существует другая, более конкретная угроза — цифровое преследование.

Если обычный сталкер следит за своей жертвой в физическом пространстве — наблюдает, в каких местах она бывает, с кем общается, — то цифровой сталкер действует иначе. Его инструмент — ваш цифровой след: сведения о посещённых веб-сайтах, публикации в социальных сетях, данные служб доставки, геолокационные метки на фотографиях, история подписок и просматриваемого контента.

Согласно актуальной статистике, ежегодно жертвами цифрового преследования становятся около 7,5 миллиона жителей США. Физический и цифровой миры нередко пересекаются: злоумышленник способен вычислить адрес проживания жертвы, получив информацию из профиля в приложении доставки еды, и затем использовать накопленные данные для целевого воздействия — звонков, переписки с целью вымогательства денег или втягивания в мошеннические схемы.

Именно поэтому одно из ключевых правил цифровой гигиены — не распространять личную информацию сверх необходимого. В первую очередь это касается интимных изображений: никогда не отправляйте их, если не готовы к тому, что они могут стать общедоступными. Хранить подобный контент в облаке также крайне нежелательно: несколько резонансных случаев утечки личных фотографий публичных людей убедительно показали, что облачные хранилища не являются абсолютно защищённым пространством.

Распознать цифровой сталкинг на ранних стадиях помогает простой принцип: если незнакомый или малознакомый человек в переписке или разговоре проявляет неожиданно детальную осведомлённость о вашей жизни — это повод насторожиться, а не поводом для лести.

Часть третья: Чат-боты и новые риски для персональных данных

Искусственный интеллект учится на ваших данных

За последние два-три года языковые модели — ChatGPT, Gemini, Claude и их аналоги — стали частью повседневной жизни миллионов людей. Ими пользуются для написания текстов, решения рабочих задач, получения справок и многого другого. Но мало кто задаётся вопросом: на чём именно обучались эти системы?

Крупные языковые модели проходят обучение на колоссальных массивах текстовых данных из открытых источников в интернете. А что в избытке присутствует в этих источниках, если люди не соблюдают правила цифровой гигиены? Правильно — персональные данные.

Вопрос о безопасности данных, вводимых в чат-боты, перестал быть академическим. В декабре 2024 года итальянский регулятор по защите данных оштрафовал OpenAI на 15 миллионов евро за нарушения европейского законодательства о конфиденциальности, включая недостаточные правовые основания для обработки данных пользователей.

В 2025 году выяснилось, что тысячи диалогов в ChatGPT оказались проиндексированы поисковыми системами: пользователи с удивлением обнаруживали свои личные переписки в результатах поиска Google. В числе пострадавших — медицинские работники, чьи терапевтические записи стали общедоступными, и сотрудники компаний, чьи внутренние стратегические документы появились в кэше поисковиков.

Одним из тревожных открытий 2025 года стало то, что данные, удалённые пользователем из своего аккаунта, фактически продолжают храниться на серверах OpenAI до 90 дней. Иными словами, «удалить» диалог — не значит сделать его недоступным немедленно.

Как пользоваться чат-ботами безопасно

Сказанное выше не означает, что от языковых моделей нужно отказываться — они действительно полезны и стали частью многих рабочих процессов. Но использовать их следует осознанно.

Главное правило просто сформулировать, хотя соблюдать его непросто на практике: не вводите в чат-боты персональные данные. Никаких реальных имён, адресов, номеров телефонов, паспортных данных, медицинской информации, банковских реквизитов и корпоративных секретов. Всё, что вы вводите в диалог с языковой моделью, следует воспринимать как потенциально публичную информацию.

Хорошее практическое правило: перед отправкой сообщения в чат-бот спросите себя — не вызвало бы у вас дискомфорта, если бы этот текст прочитал посторонний человек? Если вызвало бы — переформулируйте запрос, исключив идентифицирующие сведения.

Итог: цифровая гигиена как ежедневная практика

Цифровая гигиена не является чем-то, что можно «настроить один раз и забыть». Это живая система привычек, требующая регулярного внимания — примерно так же, как физическое здоровье требует не разовой пробежки, а систематических упражнений.

Если суммировать всё вышесказанное в несколько конкретных шагов, первоочередными будут следующие: уникальные сложные пароли для каждого сервиса с хранением в менеджере паролей; двухфакторная аутентификация везде, где она доступна; шифрование данных на устройствах; регулярные резервные копии; осознанное управление разрешениями приложений; регулярная очистка куков; умеренность в отношении новостного контента и осторожность при работе с языковыми моделями.

Интернет — пространство возможностей, удобства и связей. Но, как и любое публичное пространство, он требует определённой осмотрительности. Разница лишь в том, что в цифровом мире следы остаются значительно дольше, а последствия их появления — значительно серьёзнее.

 

Представлено «хакерское» Android приложение

vedensky 9 августа 2011 в 08:47

У свободы есть обратная сторона — безопасность. Это относится и к такому проявлению свободы, как открытое программное обеспечение. Компания Zimperium, специализирующаяся на информационной безопасности, продемонстрировала приложение Android Network Toolkit (Anti), способное управлять устройствами, подключенными к незащищенным WiFI-сетям.

Утилита позволяет подключаться к другим гаджетам, следить за трафиком, вмешиваться в переписки и т.п. По задумке разработчиков, программа должна обнаруживать уязвимости. Однако внешне она скорее напоминает удобно оформленное приложение для хаккера с такими кнопками как, например, «Атака». (далее…)