90 страниц страха: что не так с докладом InterSecLab о MAX — 25 сентября 2026 г. в 16:10:25.656
90 страниц страха: что не так с докладом InterSecLab о MAX 24 сентября InterSecLab выпустила большой доклад о MAX . СМИ разнесли выводы: «секретные чаты» не защищены, VK может включать персональную слежку, а телефон пользователя превращается в сетевой зонд. Через сутки рухнул самый простой для проверки тезис. InterSecLab признала: никаких «секретных чатов» в интерфейсе MAX нет. Термин нашли во внутреннем имени в коде, назначили названием пользовательской функции и уже на этой основе обвинили разработчиков в намеренном обмане. Сами авторы отдельно предупреждают: «В исследовании не утверждается, что VK или какой-либо российский государственный орган использовали те или иные конкретные возможности против конкретных лиц, и мы не обнаружили никаких свидетельств подобного использования».То есть доказанной слежки за людьми нет. Есть анализ возможностей клиента и предположения о том, как их теоретически можно использовать. В пересказах эта граница почти исчезла. С воспроизводимостью тоже беда. Изучалась одна Android-сборка — 26.12.0 — на двух устройствах и двух аккаунтах. В публичном PDF нет хеша APK, параметров устройств, сценариев экспериментов, кода инструментации, декодера протокола, дампов трафика, сырых запросов, feature flags или PoC. Читателю предлагают поверить выводам на слово. Что ещё не сходится: • Отсутствие E2EE. MAX не заявляет сквозное шифрование обычных чатов, поэтому серверная сторона технически может обрабатывать сообщения. Но перехват открытого текста внутри приложения до транспортного шифрования не доказывает, что данные хранятся на серверах незашифрованными. Клиентский анализ серверные диски не видит. • «Индивидуальное включение слежки». Авторы нашли серверные feature flags — обычный механизм поэтапного запуска функций, диагностики и A/B-тестов. Такой механизм требует контроля, но сам по себе не доказывает слежку. Подмена начинается, когда любую удалённую настройку заранее называют «возможностью наблюдения». • Сетевое сканирование. За 26 дней исследователи увидели 19 серий проверок доступности MAX, Госуслуг и push-сервисов Apple, Google и Huawei. Вредоносных целей, сканирования локальной сети или эксплуатации чужих узлов не показано. Версия о «картировании цензуры» — предположение о назначении диагностики. • Адресная книга «в открытом виде». Контакты синхронизируются после системного разрешения Android. Номера передаются серверу не в виде хешей, но внутри зашифрованного транспортного канала. Это повод обсуждать приватный поиск контактов, а не утверждать, что номера летят по сети открытым текстом. • Прослушивание звонков. Расшифровку аудиосообщения запускает сам пользователь. Во время звонка локальная модель реагировала на фразу «не слышу» и отправляла метрику качества. Скрытой передачи записи разговора или автоматической транскрипции исследователи не обнаружили. • VPN. Здесь наблюдение реальное: в одном двухаккаунтном тесте MAX потребовал отключить VPN перед отправкой сообщения. Но один сценарий нельзя превращать в универсальное «MAX перестаёт работать с VPN» для всех сборок, сетей и аккаунтов. Доклад всё же выявляет вопросы к MAX: нет публичной схемы E2EE, клиент использует телеметрию и серверные настройки, контакты загружаются на сервер, а работа через VPN требует объяснения. Разработчику стоило бы открыто описать назначение собираемых данных и пределы удалённой конфигурации. Но персональный шпионский аппарат авторы не доказали. Пока InterSecLab не опубликует сырые данные, код и PoC, перед нами политический текст с элементами reverse engineering, а не воспроизводимое техническое исследование. @poxek | @poxek_ai | MAX