Назад к блогу

Приложение видит VPN: четыре уровня детекта на самом устройстве

С апреля 2026 российские приложения перешли от проверки IP к проверке устройства: туннельные интерфейсы, системные флаги, открытые порты на localhost и рассинхрон между IP, GPS, SIM и часовым поясом. Разбираем четыре уровня детекта по открытой методике, даём диагностику за пять минут и честно отвечаем, что из этого лечится прокси, а что не лечится ничем.

📅29 августа 2026 г.
Приложение видит VPN: четыре уровня детекта на самом устройстве

Классическая логика «поменял IP — стал невидим» в российском мобильном сегменте больше не работает. С апреля 2026 приложения проверяют не адрес, с которого пришёл запрос, а само устройство: есть ли на нём туннель, какие сетевые интерфейсы подняты, что слушает localhost и совпадает ли страна IP со страной SIM-карты. Разбираем четыре уровня этих проверок, как понять, какой именно из них вас блокирует, и что из этого действительно лечится прокси, а что не лечится ничем.

Что произошло весной 2026 и почему это до сих пор актуально

Первые массовые жалобы появились в начале апреля: 7 апреля 2026 Hi-Tech Mail описал ситуацию, при которой у пользователей Ozon, Wildberries и «ВкусВилла» сайт формально открывается, но «карточки товаров, изображения и описания не загружаются». Сервис превращается в пустую оболочку — нельзя не только оформить заказ, но даже посмотреть ассортимент. Издание тогда же отметило, что речь идёт не о единичных сбоях, а о системных изменениях: компании внедряют «дополнительные уровни фильтрации и новые механизмы идентификации».

Массово ограничения включили 15 апреля 2026 — по требованию Минцифры, обязавшему крупные интернет-компании фильтровать такой трафик под угрозой исключения из «белого списка» (перечня ресурсов, которые продолжают работать при ограничении мобильного интернета; на май 2026 в нём более 500 сайтов и приложений). Дальше случилось предсказуемое: уже через неделю продавцы зафиксировали падение спроса, и Ozon с Wildberries частично откатили ограничения. Формулировка одного из участников рынка, которую приводит Hi-Tech Mail в материале от 28 апреля, исчерпывающая: «Нет перехода, нет покупки».

Откат был именно частичным. По данным исследования RKS Global, детект включён примерно в 22 приложениях: четыре банка (Сбербанк Онлайн, Т-Банк, ВТБ Онлайн, Альфа-Банк), маркетплейсы и доставка (Wildberries, Ozon, Самокат, МегаМаркет, Avito), экосистемные сервисы (ВКонтакте, Одноклассники, VK Видео, VK Music, Яндекс Браузер, Яндекс Карты, Яндекс Музыка, Кинопоиск, RUTUBE, 2ГИС, RuStore), а также «Мой МТС» и MAX. Поведение нестабильно и зависит от региона и конкретного сервиса — поэтому вопрос «почему у меня не работает» превратился в задачу диагностики.

Четыре уровня проверок: открытая карта методики

Удобно, что методику не приходится реконструировать вслепую. В апреле 2026 разработчик под ником xtclovver выложил на GitHub приложение RKNHardering (Kotlin, Android 8.0+, версия 1.5 датирована 8 апреля, 29 звёзд за первую неделю) — диагностический инструмент, воспроизводящий проверки на средства обхода блокировок. Он ничего не обходит, он показывает, что о вашем устройстве видно снаружи и изнутри. Его четыре модуля — это и есть четыре уровня, с которыми вы имеете дело.

Уровень 1. Репутация IP — единственный, который видно снаружи

Первый модуль обращается к внешнему сервису (ip-api.com) и проверяет три вещи: принадлежит ли адрес хостинг-провайдеру, числится ли он в базах известных VPN и прокси, находится ли страна подключения вне России. Это привычная серверная логика — та самая, которая за последние годы выросла в отдельную индустрию: подробно про неё мы писали в разборе рынка IP-интеллидженса и детекта резидентных прокси. Здесь работает то, что работало всегда: адрес из ASN дата-центра проигрывает, адрес домашнего или мобильного оператора — нет.

Уровень 2. Системные флаги подключения

Второй модуль не смотрит наружу вообще. Он читает то, что Android сам сообщает о текущем соединении: внутренние признаки IS_VPN и VpnTransportInfo, а также наличие системного прокси — включая характерные порты Tor (9050, 9150) и SOCKS (1080). Никаких «взломов» тут нет: приложение просто пользуется штатным API платформы, которое честно отвечает, что активен VPN-транспорт.

Уровень 3. Косвенные следы туннеля

Третий модуль ищет отпечатки туннеля в системе: сетевые интерфейсы с характерными именами (tun0, wg0, ppp0), аномальный MTU туннельных адаптеров, содержимое таблицы маршрутизации, DNS-серверы из приватных подсетей и вывод dumpsys vpn_management на Android 12 и выше. Любой классический VPN-клиент оставляет как минимум половину этих следов по своей архитектуре — он обязан поднять виртуальный интерфейс, чтобы завернуть в него трафик.

Уровень 4. Скан localhost — самый неприятный

Четвёртый модуль сканирует локальные порты в диапазоне 1024–65535 и ищет открытые SOCKS5, HTTP-прокси и gRPC API Xray/V2Ray. В логике вердикта (движок делит результат на DETECTED, NEEDS_REVIEW и NOT_DETECTED) обнаружение прокси-порта на localhost имеет наивысший приоритет. Это тот случай, когда попытка спрятаться выдаёт вас надёжнее, чем сам факт зарубежного IP: локально поднятый клиент — однозначный признак, тогда как «страна не Россия» может быть просто человеком в отпуске.

Отдельно: гео-рассинхрон, который не показывает ни один модуль

Есть пятый механизм, не входящий в перечисленные проверки, но применяемый на практике. Приложение сопоставляет четыре независимых источника данных о вашей стране: IP-адрес, GPS-координаты, MCC/MNC SIM-карты (код страны и оператора) и язык с часовым поясом ОС. Если IP говорит «Нидерланды», а SIM — «Россия», это противоречие; если IP говорит «Россия», а GPS показывает Стамбул и часовой пояс UTC+3 при системном языке English — это тоже противоречие. На iOS набор проверок беднее (приложения используют getifaddrs(), анализ задержек и DNS-резолвинг), но принцип сопоставления сохраняется.

Важно понимать: ни один прокси и ни один VPN этот уровень не закрывает. Он лежит не в сети, а в данных телефона.

Диагностика за пять минут: какой уровень блокирует именно вас

  1. Полностью выключите VPN и откройте приложение. Заработало — значит, вас палит уровень 2, 3 или 4, а не адрес. Не заработало — переходите к пункту 2, проблема в IP или в региональном ограничении.
  2. Посмотрите, что видно снаружи. Откройте любой чекер IP и проверьте не только страну, но и организацию (ASN). Если там имя хостинга — вы на уровне 1, и лечится он только сменой типа адреса. Порядок такой проверки мы разбирали в гайде по заворачиванию трафика приложения в прокси.
  3. Проверьте, что слушает localhost. Если вы используете Xray, V2Ray, tun2socks или любой локальный клиент-обёртку — у вас одновременно и туннельный интерфейс, и открытый порт на 127.0.0.1. Это худшая из возможных конфигураций с точки зрения четвёртого модуля.
  4. Сверьте гео-сигналы между собой. Страна IP, разрешения геолокации у приложения, часовой пояс, язык системы и страна SIM должны рассказывать одну историю, а не четыре разных.
  5. Отделите свой случай от общего. Если сервис не работает и на обычном мобильном интернете без всяких туннелей, дело может быть в ограничении связи на уровне сети — это принципиально другой сценарий, и он подробно разобран в материале про отключения мобильного интернета и «белый список».

Что чинит прокси, а что не чинит

Честный ответ по уровням, без маркетинга.

  • Уровень 1 (репутация IP) — чинится. Это ровно та задача, для которой существуют резидентные и мобильные адреса: у них ASN оператора связи, а не дата-центра.
  • Уровни 2 и 3 (флаги VPN, tun0, MTU, маршруты) — обходятся стороной, а не «обходятся». HTTP или SOCKS5-прокси, прописанный в настройках сети или внутри самого приложения, не создаёт виртуального интерфейса и не поднимает VPN-транспорт: системе просто нечего пометить флагом. Но ровно до того момента, пока вы не оборачиваете прокси локальным туннельным клиентом — тогда все следы возвращаются.
  • Уровень 4 (скан localhost) — критичен к способу подключения. Прокси, к которому приложение ходит по сети напрямую, порта на 127.0.0.1 не открывает. Локальный клиент-прослойка — открывает, и это вердикт с высшим приоритетом.
  • Гео-рассинхрон — не чинится прокси вообще. Нужно приводить в порядок сами настройки устройства: геолокацию, часовой пояс, язык. Прокси меняет маршрут пакетов, а не показания GPS.

Какой тип адресов брать под эту задачу

Если цель — доступ к собственным аккаунтам из-за границы, работает связка «российский адрес операторского происхождения плюс отсутствие туннельных артефактов на устройстве».

Мобильные прокси здесь сильнее всего: адрес принадлежит сотовому оператору, живёт за CGNAT и по своей природе делится между множеством абонентов, поэтому в базах «известных VPN» его нет и репутационная проверка первого модуля проходит спокойно. Минус — цена и разделяемая природа адреса.

Резидентные прокси — компромисс: ASN домашнего провайдера, стабильнее и дешевле мобильных, для приложений с умеренной проверкой обычно достаточно. Датацентр-адреса под эту конкретную задачу не подходят: первый модуль отсекает их до всех остальных проверок.

Два предупреждения, без которых совет будет неполным. Первое: банковские приложения ведут собственный антифрод, для которого резкая смена страны, устройства или сети — самостоятельный триггер, никак не связанный с детектом VPN; здесь спокойнее заранее предупредить банк о поездке, чем ловить блокировку операции. Второе: правила площадок никто не отменял — прокси решает задачу сетевого доступа к своему аккаунту, но не даёт иммунитета от правил сервиса.

Коротко

Российские приложения перешли от проверки адреса к проверке устройства, и это меняет постановку задачи: важно не только «откуда пришёл запрос», но и «какие следы туннеля видны в системе» и «сходятся ли между собой четыре независимых сигнала о вашей стране». Смена IP закрывает первый из четырёх уровней. Отказ от локальных туннельных клиентов в пользу прямого подключения через прокси закрывает второй, третий и четвёртый. Согласованность гео-сигналов вы приводите в порядок руками — и это единственный уровень, где инфраструктура не поможет вовсе.

Контекст, в котором это происходит, никуда не денется: к февралю 2026 Роскомнадзор ограничил доступ к 469 VPN-сервисам, а по оценке, приводившейся на Хабре, VPN пользуются около 39% россиян — на 8 процентных пунктов больше, чем в начале года. Спрос и фильтрация растут одновременно, поэтому диагностика по уровням из этой статьи будет актуальна и после следующей волны изменений.