КИБЕРБЕЗОПАСНОСТЬ

Max отверг исследование о слежке и шифровании в мессенджере

Центр безопасности Max заявил, что исследование InterSecLab о слежке и шифровании не подтверждено работой мессенджера.

✍️ Редакция iTech News | 25.09.2026 | ⏱ 3 мин | Источник: vc.ru
🔒

Центр безопасности Max публично отверг исследование InterSecLab и RKS Global, в котором утверждалось, что мессенджер Max может включать разные функции сбора данных для отдельных пользователей. Для IT-команд история важна не из-за очередной громкой перепалки вокруг приватности, а из-за конкретных вопросов: есть ли сквозное шифрование, как обрабатывается адресная книга и можно ли серверно менять поведение приложения без обновления клиента.

О реакции Max сообщает vc.ru: в компании заявили, что опубликованный материал «не соответствует действительности» и не подтверждается спецификой работы сервиса. Главный контраргумент Центра безопасности — авторы якобы подробно разобрали «секретные» чаты, хотя, по версии Max, таких чатов в мессенджере никогда не было. В компании считают, что эта ошибка ставит под сомнение всё исследование, и допускают, что текст мог быть сгенерирован ИИ.

Исследователи InterSecLab совместно с RKS Global, по пересказу источника, анализировали работу приложения с марта по май 2026 года на реальных аккаунтах. Они перехватывали сетевой трафик до этапа шифрования и сопоставляли наблюдения с кодом приложения. Один из ключевых тезисов: мессенджер Max может вести себя по-разному для разных пользователей без обновления приложения и без видимых изменений интерфейса.

Среди заявленных возможностей исследователи перечислили серверную расшифровку голосовых сообщений, блокировку отправки сообщений при обнаружении VPN, сбор данных о действиях внутри приложения и передачу сведений о личности пользователя сторонним сервисам. Отдельный пункт — отсутствие сквозного шифрования: авторы утверждают, что VK может иметь доступ к содержимому чатов. Max этот набор выводов отвергает, но в приведённом ответе не раскрывает техническую архитектуру шифрования и не публикует альтернативный разбор.

Самый спорный фрагмент — про «секретные» чаты. Исследователи, согласно пересказу, писали, что в них сообщения не шифруются, а только удаляются по таймеру. Центр безопасности Max отвечает жёстко: таких чатов в продукте не существовало, значит, авторы описывали несуществующую функцию. Для разработчиков это знакомая проблема аудита закрытых приложений: если исследование строится на неверно названной или неправильно понятой сущности, доверие к остальным выводам падает. Но и обратное верно: простого указания на одну ошибку мало, чтобы закрыть вопросы к модели безопасности.

В исследовании также фигурирует сбор данных о сетевом окружении при запуске приложения: публичный IP-адрес, признаки работы VPN, мобильный оператор и доступность интернет-сервисов. Авторы утверждали, что эти сведения отправляются VK единым отчётом, а при обнаружении VPN приложение может блокировать отправку сообщений и требовать отключить VPN. До этого Max заявлял, что не отслеживает использование VPN и не имеет доступа к звонкам пользователей.

Ещё один чувствительный пункт — адресная книга. По утверждению исследователей, контакты пользователя загружаются на серверы VK в открытом виде, имена связываются с номерами телефонов, а изменения синхронизируются повторно. Для потребительского мессенджера это не экзотика: многие сервисы используют контакты для поиска знакомых. Но для корпоративного использования разница между хешированной сверкой, явной загрузкой и постоянной синхронизацией принципиальна. HR, продакты и IT-директора обычно смотрят не на маркетинговую фразу «мы заботимся о безопасности», а на то, можно ли объяснить обработку данных юристам, службе ИБ и сотрудникам.

В этой истории пока не хватает главного — проверяемых артефактов с обеих сторон. У исследователей, судя по пересказу, есть технические наблюдения и сопоставление с кодом приложения. У Max — отрицание, указание на ошибку с «секретными» чатами и призыв отделять факты от интерпретаций. Для рынка это слабая позиция с обеих сторон: пользователям и компаниям нужны не пикировки про ИИ-генерацию текста, а понятные ответы о шифровании, серверных флагах, телеметрии, VPN-проверках и хранении контактов.

Для русскоязычной IT-аудитории кейс с Max — ещё одно напоминание, что доверие к коммуникационным платформам теперь строится не только на бренде и доступности сервиса. Если мессенджер Max претендует на массовое использование, ему придётся отвечать на вопросы языком технических спецификаций, внешних аудитов и воспроизводимых проверок. Иначе любой спор о приватности будет превращаться в обмен заявлениями, где пользователю снова предлагают выбрать, кому верить на слово.

Поделиться: Telegram X LinkedIn