На Android-смартфонах с версией системы 9 и выше уже некоторое время живет малозаметный компонент Android System SafetyCore. Он появился без иконки, без отдельного согласия и без понятного объяснения для пользователя, а теперь выяснилось, что сервис может анализировать изображения на устройстве и размывать потенциально чувствительный контент. Для русскоязычной IT-аудитории это не история про «страшный шпионский модуль», а куда более неприятный сюжет: Google снова показывает, как легко в мобильную ОС встраиваются чувствительные механики без нормальной коммуникации и явного consent flow.
Как пишет ZDNet, речь идет о системном сервисе Google для Android, который компания описывает максимально расплывчато: как компонент, дающий приложениям общую инфраструктуру для защиты пользователя от нежелательного контента. На практике первым заметным сценарием стала функция предупреждений о чувствительном контенте в Google Messages. Если она включена, приложение может определять изображения с обнажением в чатах, размывать их и показывать предупреждение перед просмотром или отправкой. Google отдельно подчеркивает, что обработка происходит локально на устройстве и сами изображения, как и результаты предупреждений, не отправляются на серверы компании.
Формально все выглядит почти образцово: анализ выполняется on-device, сервис активируется только когда конкретное приложение запрашивает его через опциональную функцию, а не работает как тотальный сканер фотогалереи 24/7. Более того, команда GrapheneOS, ориентированного на безопасность Android-дистрибутива на базе AOSP, публично подтверждала, что SafetyCore работает локально и не репортит данные в Google или кому-либо еще. Проблема в другом: пользователям об этом не рассказали заранее и не дали внятного выбора на этапе появления компонента в системе. Для инструмента, который занимается классификацией чувствительного контента, это выглядит не как забота о безопасности, а как типичный корпоративный прием из серии «сначала раскатим, потом объясним».
Отсюда и реакция. В Google Play и на Reddit сервису быстро приклеили привычные ярлыки вроде «spyware» и «вирус через бэкдор». Технически такие оценки, судя по доступным данным, выглядят перегретыми: подтверждений передачи пользовательских фото в облако нет. Но эмоционально возмущение вполне понятно. Пользователь не видит иконку, не находит сервис в обычном списке приложений и вообще узнает о его существовании постфактум, когда кто-то в медиа или на форуме пишет инструкцию по удалению. Для компании, которая одновременно продает Android как открытую платформу и развивает приватные on-device-механизмы, это не лучшая демонстрация прозрачности.
Отдельно интересно, что Google оставляет за SafetyCore более широкий коридор применения. В описании сервиса упоминается поддержка других защитных сценариев с сохранением приватности, включая предупреждения о нежелательном контенте, спаме, мошенничестве и вредоносных объектах. И вот здесь для разработчиков и продактов начинается действительно важная часть. Android System SafetyCore — это не просто один переключатель для размытия нюдсов в мессенджере, а заготовка под слой системной модерации и контентных интервенций внутри Android. Если такой компонент уже есть на устройстве, в будущем через него можно аккуратно протягивать новые safety-функции в приложения Google и, возможно, в стороннюю экосистему.
Для бизнеса это тоже полезный сигнал. На мобильных платформах постепенно закрепляется модель, где приватность продается не отказом от анализа данных, а переносом анализа на само устройство. Вендор говорит: «Мы ничего не отправляем в облако, значит, все в порядке». С инженерной точки зрения это действительно снижает часть рисков. Но с точки зрения продуктовой этики и регуляторики вопрос никуда не исчезает: пользователь по-прежнему должен понимать, что именно у него классифицируется, при каких условиях это включается и как полностью отключается. Иначе «локальная обработка» превращается в красивую упаковку для старой проблемы непрозрачного контроля над пользовательским опытом.
Практическая сторона вопроса у ZDNet описана без драматургии: сервис можно удалить через настройки Android. Для этого нужно открыть раздел приложений, включить отображение системных компонентов, найти Android System SafetyCore и нажать удаление. На некоторых устройствах сервис может вернуться после системного обновления или апдейта Google Play, так что процедура не обязательно будет одноразовой. Если удалять компонент не хочется, можно хотя бы отключить предупреждения о чувствительном контенте в Google Messages через настройки безопасности самого приложения. При этом для подростков 13–17 лет без надзора и для взрослых переключатель доступен им самим, а для детских аккаунтов под управлением Family Link решение принимают родители.
Есть и еще одна любопытная деталь. В ранних обсуждениях пользователям советовали проверить разрешения SafetyCore, если они оставляют его в системе. Но по состоянию на июнь 2026 года ZDNet пишет, что на Pixel страница сервиса показывает «разрешения не запрашивались», а сам раздел permissions фактически неактивен. Для обычного пользователя это, конечно, выглядит как дополнительный туман: компонент что-то делает с чувствительным контентом, но привычной модели контроля через список разрешений здесь не видно. Для Android-инженеров это напоминание, что современные системные сервисы давно живут за пределами простого набора permission toggles, к которым аудитория привыкла за последние годы.
История с Android System SafetyCore важна не потому, что Google якобы тайно смотрит ваши фото, а потому что граница между полезной защитой и несанкционированной продуктовой опекой становится все тоньше. Android все активнее превращается в платформу, где safety-функции, moderation logic и on-device ML встраиваются на системном уровне и приходят вместе с обновлениями, а не как осознанно установленный пользователем софт. Вопрос уже не в том, нужен ли такой механизм, а в том, насколько честно Google готова объяснять его работу до установки, а не после очередной волны раздражения в медиа и сообществах.