Видит ли владелец Wi-Fi историю поиска и сайты, которые вы открываете

13
Видит ли владелец Wi-Fi историю поиска и сайты, которые вы открываете

Разбираемся, какие данные действительно доступны роутеру, что скрывает HTTPS и когда ваши запросы всё же могут прочитать.

image

Всё началось с короткого ролика в соцсетях. Парень на камеру возмущается: почему никто не предупредил, что через Wi-Fi можно посмотреть чужую историю поиска? Видео разлетелось, его перепостила Кейтлин Сариан, один из самых заметных инфлюенсеров в теме кибербезопасности, и добавила бодрое «вот так сегодня выглядит вторжение в приватность». Дальше начались комментарии в жанре «а я-то думал». Cybernews разобрал этот сюжет 11 августа 2026 года и опросил инженеров. Инженеры вежливо сказали, что паника переоценена.

Хотя, честно говоря, наполовину.

В нормальной современной сети владелец Wi-Fi не читает текст ваших поисковых запросов просто потому, что у него есть пароль от админки роутера. HTTPS закрывает содержимое соединения с Google, Яндексом и почти всем остальным вебом. Генри Фишер из Techlore сформулировал разницу лучше всех: сеть видит конверт, а не письмо. Но конверт — штука болтливая, и вся эта статья про то, сколько на нём написано.

Материал написан для анализа собственной сети и защиты приватности. Перехватывать чужой трафик, ставить сертификаты на чужие устройства и обходить средства защиты без разрешения не нужно. Российское законодательство здесь имеет свои взгляды, о них в конце.

Что физически проходит через роутер

Допустим, я ввожу в Google запрос про то, видит ли хозяин Wi-Fi историю поиска. Браузер формирует адрес вида https://www.google.com/search?q=..., и запрос действительно лежит там открытым текстом. Ровно до момента, когда всё это уезжает внутрь TLS: путь /search, параметр q, заголовки, cookies, страница результатов.

Поэтому роутер не получает строчку «09:14, пользователь искал, как удалить переписку». Он получает скучный протокол: устройство 192.168.1.25, DNS-запрос к www.google.com, соединение с адресом из диапазона Google, TLS-трафик, 340 килобайт за девять секунд. Ни одной буквы запроса.

Что видит владелец Wi-Fi: домены, IP-адреса, время и объём трафика, но не текст поисковых

Дальше начинается интересное, потому что утечки живут не в содержимом, а вокруг него.

Первый источник — DNS. Прежде чем соединиться, браузер превращает имя домена в IP-адрес, и классический DNS делает это открытым текстом на 53-м порту. Каролис Качюлис, ведущий системный инженер Surfshark, объясняет механику без иллюзий: шифрование защищает содержимое, а не метаданные, и наблюдатель, который ловит DNS-запросы, видит ровно то, какие домены вы пытаетесь открыть. Mozilla пишет то же самое в справке про DNS over HTTPS. Практическую сторону — что DoH в браузере не покрывает остальные программы, а провайдерский резолвер любит возвращаться запасным вариантом при сбое — SecurityLab разбирал отдельно.

Второй источник — поле SNI (Server Name Indication) внутри TLS. Исторический курьёз: TLS 1.3 шифрует почти всё рукопожатие, включая сертификат сервера, но имя сайта клиент вынужден называть вслух в первом же пакете. Иначе сервер с тысячей доменов на одном IP не поймёт, какой сертификат подсовывать. Двадцать лет весь веб честно кричал в эфир, куда идёт.

Третий источник даже не в вебе. Роутер знает MAC-адреса, DHCP-имена устройств и время их появления в сети. В списке клиентов у среднего Keenetic или TP-Link висит не «неизвестное устройство», а «iPhone Наташи» и «Galaxy-Tab-детская». Рандомизация MAC, включённая по умолчанию с iOS 14 и Android 10, помогает в чужих сетях, но домашний роутер вы обычно сами добавляете в исключения, чтобы работал белый список. Кто был онлайн в 03:40 и сколько мегабайт скачал — вопрос вообще не про шифрование.

Качюлис добавляет неприятное: если сложить видимые IP-адреса назначения и незашифрованный DNS, администратор соберёт довольно точный портрет поведения. Не историю браузера в привычном смысле, но грубый её эквивалент. Аргумент про то, что Wi-Fi тащит на себе почти 90% трафика американских смартфонов, тут работает против нас.

ECH, или как последнюю дыру закрывали двадцать лет

Попытка зашифровать имя сайта была не первой. Firefox 63 экспериментально возил ESNI, Cloudflare его поддерживал, потом всё это тихо демонтировали. Замену — Encrypted Client Hello — довели до статуса стандарта только 3 марта 2026 года, когда IETF опубликовал RFC 9849. Авторы почтенные: Эрик Рескорла, Кадзухо Оку из Fastly, Ник Салливан, Кристофер Вуд из Apple. Соседний RFC 9848 описывает, как клиент узнаёт ключ шифрования — через DNS-записи типа HTTPS. Отсюда следствие, которое ломает половину советов из интернета: без зашифрованного DNS никакого ECH не будет, потому что ключ придётся спрашивать открытым текстом.

Идея внутри простая. Браузер отправляет два рукопожатия сразу: наружное с безобидным именем вроде cloudflare-ech.com и внутреннее, настоящее, зашифрованное ключом оператора CDN. Наблюдатель на пути видит, что вы пришли к Cloudflare. Который из миллионов сайтов за ним вам нужен — уже нет. Стандарт называет это множеством анонимности, и работает оно ровно настолько, насколько велика толпа, в которой вы прячетесь. У Cloudflare ключ один на всех клиентов, так что толпа получается внушительная.

Chrome добавил поддержку в версии 117 в сентябре 2023-го, Firefox включил ECH по умолчанию с 118-й, Cloudflare раскатал технологию на бесплатные зоны осенью 2024-го, причём без возможности отключить. А дальше случилось то, ради чего эту главу стоило писать.

В ночь с 5 на 6 ноября 2024 года у российских пользователей перестали открываться сотни тысяч сайтов. Не запрещённых, а обычных: форумы, магазины, блоги на бесплатном тарифе. Роскомнадзор предпочёл сломать доступ, чем остаться без имени домена в рукопожатии, и позже официально рекомендовал владельцам ресурсов отказаться от расширения либо перейти на отечественные CDN. Хронологию конфликта с датами и цитатами ведомства собрали на SecurityLab. Центр демократии и технологий вынес из этой истории общий урок с говорящим заголовком про то, как не надо выделяться: ECH проектировали, чтобы стать невидимым, а на практике его трафик выделился настолько, что его оказалось удобно резать целиком.

Вывод для российского читателя неприятно конкретный. ECH — не кнопка «стать невидимым», а свойство конкретного сайта и конкретной сети. Технически всё стандартизировано. Практически в Рунете включённый ECH чаще означает не приватность, а таймаут в браузере.

Сценарий Текст поискового запроса Посещённый домен
HTTPS и обычный DNS Не виден Виден через DNS и SNI
HTTPS и DoH или DoT Не виден DNS скрыт, домен раскрывает SNI
HTTPS, зашифрованный DNS и ECH Не виден Виден оператор CDN, дальше догадки
Обычный HTTP Может быть виден целиком Виден
VPN Локальной сети не виден Wi-Fi видит сервер VPN, конечный сайт нет
Управляемое устройство с TLS-прокси Виден Виден

Как HTTPS, DoH, DoT, ECH и VPN меняют видимость поискового запроса и домена для локальной сети

Когда запросы действительно читают

Случай первый и почти вымерший — открытый HTTP. Google в октябре 2025-го признал, что доля HTTPS в Chrome выросла с 30–45% в 2015 году до 95–99% к 2020-му и там застряла. Оставшиеся проценты решили дожать административно: с апреля 2026-го режим «Всегда использовать защищённые соединения» включён для пользователей расширенной защиты, а в октябре 2026-го, с выходом Chrome 154, станет умолчанием для всех. Формально это затронет от 1 до 5% трафика. Практически — если ваш роутер до сих пор ловит чей-то HTTP, это либо сам роутер, либо умный чайник.

Когда поисковый запрос может быть виден: HTTPS, HTTP, корпоративный TLS-прокси, VPN и режим инкогнито

Случай второй, рабочий. Организация ставит на ноутбук корневой сертификат и заворачивает трафик в прокси, который расшифровывает TLS, читает содержимое и заново шифрует его до сайта. Браузер молчит, потому что честно доверяет сертификату, который ему прописали в хранилище. Здесь администратор видит и URL, и поисковые фразы, и текст письма в веб-интерфейсе почты. Cybernews называет управляемые рабочие и школьные устройства единственным реальным исключением из правила о невидимости HTTPS, и это верно.

Нюанс, который любят пропускать: мобильные приложения часто прибивают сертификат гвоздями (certificate pinning). Банковское приложение через корпоративный прокси просто не запустится. Так что картина «на работе видно всё» точнее звучит как «видно всё, что открыто в браузере, а половина приложений при этом сломана».

Случай третий, государственный, и вот он поучительный. Летом 2019 года Казахстан обязал провайдеров требовать от абонентов установку национального сертификата — того самого корня, который позволяет читать HTTPS к Facebook, Google и Twitter. Реакция индустрии оказалась редкой по единодушию: Mozilla заблокировала сертификат через механизм OneCRL, Google и Apple сделали то же самое в Chrome и Safari. Причём заблокировали так, что даже ручная установка пользователем не помогала. В декабре 2020-го попытку повторили, ответ был тот же.

В России история идёт другим путём и не про перехват. Национальный удостоверяющий центр Минцифры работает с 2022 года и выпускает обычные TLS-сертификаты для сайтов банков и госсервисов, которым западные центры перестали их продлевать; файлы и инструкции лежат на Госуслугах, поддержка встроена в Яндекс Браузер и Атом. Такой сертификат ничего не расшифровывает и трафик не перенаправляет. Вопрос не в шифровании, а в том, кому вы разрешаете подтверждать подлинность сайтов, а это вопрос доверия, а не криптографии. Разумный компромисс придумали давно: держать корень в отдельном браузере, а не в системном хранилище всех устройств сразу.

Общее правило простое. Незаметно расшифровать HTTPS на вашем личном ноутбуке, зная только пароль от Wi-Fi, нельзя. Устройство должно доверять чужому сертификату, а для этого кто-то должен его туда положить. Халил Ибрагим Дурсуноглу из Университета Западного Мичигана советует ровно то же, что советовал бы любой параноик со стажем: не игнорировать предупреждения о сертификате, не цепляться к сетям с похожими именами и не ставить программы, которые требует точка доступа. Если гостиничный Wi-Fi предлагает установить «сертификат для доступа в интернет» — отключитесь и допейте кофе на мобильном.

Инкогнито обещало не то, что вы услышали

Chrome в своей справке честно предупреждает, что режим не скрывает активность от сайтов, работодателя, учебного заведения и провайдера. Формулировка появилась не от избытка совести.

В коллективном иске Brown v. Google, поданном в 2020 году, всплыла внутренняя переписка сотрудников, где режим инкогнито называли запутанным месивом и вещью, которую вообще не стоило звать приватной. В апреле 2024-го Google согласился уничтожить или обезличить миллиарды записей о просмотрах 136 миллионов американцев. Денег пользователям не досталось ни цента: истцы просили 5 миллиардов долларов, получили изменение текста в интерфейсе и пять лет блокировки сторонних cookies в приватных вкладках. Уточнённую формулировку про то, что режим не меняет сбор данных сайтами и сервисами, включая сам Google, выкатили ещё в январе 2024-го, за три месяца до мирового соглашения. Судебная система, конечно, работает быстро.

Для сетевого администратора два окна Chrome, обычное и приватное, выглядят одинаково скучно. Тот же роутер, тот же DNS, тот же SNI.

WPA2 и WPA3 решают другую задачу. Шифрование Wi-Fi защищает радиоэфир от соседа с ноутбуком в подъезде. Точка доступа принимает кадр, расшифровывает его и маршрутизирует дальше, а администратор сети сидит по другую сторону этой защиты. Никакой WPA3 его оттуда не уберёт.

VPN меняет расклад сильнее всех. Владелец кафе видит соединение с одним адресом, объём и длительность, а конечные сайты остаются внутри туннеля. Но VPN не удаляет наблюдателя, а назначает нового: теперь метаданные видит оператор VPN. Бесплатный сервис из магазина приложений, обещающий полную анонимность, на чём-то зарабатывает, и это «что-то» — вы. Плюс отдельная беда с утечкой DNS, когда туннель поднят, внешний IP сменился, а имена доменов уходят мимо, к резолверу роутера. Проверять это стоит после каждой смены сервера, а не один раз при установке.

Метаданные болтливее, чем кажется. Но не настолько, как пугают

Тут пора признать ограничение темы, потому что вокруг неё много уверенных заявлений с обеих сторон.

Дисциплина под названием website fingerprinting существует с конца девяностых и занимается ровно тем, чего боятся читатели: угадать сайт по размерам пакетов, их направлению и таймингам, не расшифровав ни байта. Обзор более чем 150 работ в ACM Computing Surveys показывает лабораторные точности выше 90%. Свежий метод на одних только длинах пакетов даёт 94,3%.

А теперь холодный душ. Работа сентября 2025 года проверила эти модели на современном вебе с одностраничными приложениями и живым поведением пользователей. Большинство классификаторов не перевалило за 17% точности даже при восьми тысячах обучающих примеров на класс. Рекорды ставились на статичных сайтах, которых почти не осталось.

Практический вывод где-то посередине, и он честнее крайностей. Владелец кафе с обычным роутером ваши сайты по таймингам не вычислит: у него нет ни данных, ни модели, ни мотива. Ресурсный наблюдатель по IP-адресу назначения поймёт многое — если этот адрес не принадлежит Cloudflare, за которым прячется четверть интернета. Категоричное «роутер знает каждый ваш сайт» неверно ровно так же, как и «после ECH меня никто не видит».

Кто ещё стоит в этой цепочке

Странность разговоров про Wi-Fi в том, что все смотрят на роутер, а самые полные журналы лежат этажом выше.

Провайдер по «пакету Яровой» обязан хранить содержимое сообщений не менее шести месяцев, а метаданные о соединениях — до трёх лет. Домашний роутер по сравнению с этим блокнот, который стирается при перезагрузке. Обычно так и происходит: кольцевой лог на пару сотен строк, переживающий отключение света примерно никогда.

Кто видит сетевую активность пользователя: владелец Wi-Fi, интернет-провайдер, поисковик и работодатель или школа

Владелец публичного Wi-Fi в России, кстати, обязан знать, кто вы. Не по трафику, а по паспорту, номеру телефона или учётной записи Госуслуг: требование идёт от 97-ФЗ 2014 года, сейчас его держат постановления правительства № 2606 и № 2607 от 31 декабря 2021 года, а Роскомнадзор напоминает о нём в памятке для кафе и гостиниц. Авторизация через соцсеть законом не предусмотрена, хотя её любят ставить. Ирония в том, что бариста не увидит ваши запросы, зато к MAC-адресу вашего телефона привязан ваш номер.

Третий участник, про которого забывают чаще всего, — сам поисковик. Google и Яндекс получают запрос в открытом виде по определению, иначе они ничего не найдут. Если вы залогинены и не выключили сохранение активности, фраза ложится в историю аккаунта. Доступ к учётной записи даёт несопоставимо больше, чем админка роутера, и обходится злоумышленнику дешевле. Отсюда, кстати, совет Дурсуноглу про многофакторную аутентификацию на важных аккаунтах, который в статье про Wi-Fi выглядит не по теме ровно до этого абзаца.

И юридический слой, появившийся недавно. С 1 сентября 2025 года в КоАП работает статья 13.53, введённая законом № 281-ФЗ: умышленный поиск заведомо экстремистских материалов и получение доступа к ним, в том числе через средства обхода блокировок, стоит гражданину от 3 до 5 тысяч рублей. Само использование VPN не наказуемо, ключевое слово в норме — умысел, и доказывать его должны в суде. Разбор состава и того, как фиксировать служебную необходимость, если вы работаете с такими материалами по профессии, есть на SecurityLab. К вопросу «видит ли сосед мои запросы» отношения не имеет. К вопросу «кто вообще может увидеть» — самое прямое.

Как проверить свою сеть за десять минут

Самый наглядный способ понять механику — посмотреть на собственный трафик. Запустите Wireshark, поставьте фильтр dns и откройте пару доменов, которых не было в кэше последние дни. Кэш браузера и системы прекрасно испортит эксперимент, если взять привычный сайт. При обычном DNS вы увидите имена открытым текстом. Красиво и немного обидно.

Теперь включите DoH. В Chrome параметр живёт в настройках безопасности под именем «Использовать безопасный DNS», официальный путь описан в справке. Firefox предлагает уровни защиты в разделе приватности. Windows умеет шифровать системные запросы на уровне ОС, параметры лежат в сетевых настройках. Повторите захват: запросов к конкретному домену на 53-м порту быть не должно, останется поток HTTPS к резолверу. Если они всё же есть, значит, кто-то в системе ходит мимо браузера. Это ровно та дырка, которую стоит найти.

Наличие ECH проверяется одной командой dig +short TYPE65 имя-домена — параметр ech= в ответе означает, что ключ опубликован.

Дальше по мелочи, но без этого остальное бессмысленно.

  • Смените пароль администратора роутера. Подменённый DNS отправит вас куда угодно, и DoH в браузере не поможет, если резолвер выбирает сам роутер.
  • Обновляйте прошивку и браузер. ECH и современный TLS требуют свежего клиента, а старые роутеры годами живут с известными дырами.
  • Не ставьте чужие сертификаты и профили. Кроме случая, когда устройство корпоративное и вы понимаете, на что подписались.

Практический минимум по домашней сети SecurityLab собрал в отдельной памятке, там же про DoT на самом роутере, чтобы шифрование доставалось всем устройствам квартиры, включая те, у которых настроек нет в принципе.

Пароль от Wi-Fi не превращает роутер в копию вашей истории Chrome. Он делает его свидетелем, который видел, как вы выходили из дома, во сколько вернулись и с каким пакетом. Содержимое пакета — нет.

А если устройство выдал работодатель или школа, вопрос приватности сетевой активности снимается целиком. Там контролируют не Wi-Fi, а сам компьютер, и спор идёт уже не про DNS, а про то, чей это ноутбук.

Забавно, чем всё кончилось. Двадцать лет инженеры закрывали последнюю щель в TLS, довели дело до Standards Track и опубликовали RFC 9849. А пользователь в Рунете узнаёт о победе приватности по надписи «Не удаётся получить доступ к сайту».

Может ли владелец Wi-Fi увидеть историю поиска Google?

При обычном HTTPS владелец Wi-Fi не видит текст запросов. Ему доступны обращение к домену Google, IP-адреса, время и объём трафика. История в аккаунте Google относится к данным аккаунта, а не к журналу роутера, и доступ к ней даёт несопоставимо больше.

Может ли роутер хранить список посещённых сайтов?

Некоторые роутеры, DNS-серверы и системы родительского контроля журналируют домены и соединения. Возможности зависят от модели и настроек, а у типового домашнего устройства журнал кольцевой и очищается при перезагрузке. Полная история браузера из такого лога не восстанавливается.

Скрывает ли режим инкогнито сайты от владельца Wi-Fi?

Нет. Инкогнито не сохраняет часть данных на устройстве после закрытия окна. Трафик идёт через тот же роутер и выглядит для сети идентично обычному. Google переписал предупреждения об этом в январе 2024 года на фоне иска Brown v. Google.

Что такое ECH и работает ли он в России?

Encrypted Client Hello шифрует имя сайта в начале TLS-соединения, стандарт опубликован как RFC 9849 в марте 2026 года. В России с ноября 2024 года соединения с ECH через Cloudflare блокируются, а владельцам сайтов рекомендовано расширение отключать. Практический результат для пользователя чаще не приватность, а недоступность ресурса.

Скрывает ли VPN историю от владельца роутера?

При корректно настроенном туннеле локальная сеть видит соединение с VPN-сервером, но не сайты внутри. Метаданные никуда не деваются, а доверие переносится на оператора VPN. Отдельно проверяйте утечку DNS, при которой имена доменов уходят мимо туннеля.

Можно ли увидеть поисковые запросы через DNS?

DNS передаёт имя домена, а не строку запроса. Наблюдатель увидит обращение к google.com, но не фразу в поисковой строке. DoH и DoT прячут и это, оставляя видимым только соединение с выбранным резолвером.

Что лучше для приватности, DoH или VPN?

Задачи разные. DoH шифрует только DNS, VPN туннелирует весь трафик устройства. Для защиты имён доменов от локальной сети хватает DoH или DoT, для сокрытия направления трафика нужен VPN. Ни то, ни другое не убирает наблюдателя, а лишь меняет его на выбранного вами.

Может ли школьный или рабочий Wi-Fi читать HTTPS?

Сама сеть расшифровать HTTPS не может. Но организация вправе управлять своим устройством, установить корневой сертификат и пропускать трафик через TLS-прокси. Тогда видны URL и поисковые запросы в браузере, хотя приложения с закреплением сертификата при такой схеме перестают работать.

QUANTUM
Сегодня в канале
В Пекине бар наливает пиво и бесплатный ИИ
IBM собирает квантовый компьютер из «холодильников»
Обычный день в «Изобретая будущее»
Подписаться
Реклама