support@serv.host
सेवा स्थितिखाता बनाएँ
लकी कार्ड

Бесплатные сервисы: чем вы платите на самом деле


Про бесплатные сервисы есть самая базовая фраза: если вы не платите за продукт, то продукт это вы. Звучит красиво, повторяется двадцать лет и при этом сбивает прицел.

Вы не продукт. Продукт это таблица, в которой вы одна строчка из миллионов других таких же, как и вы. Её собирают, чистят, обогащают и продают по подписке за пятьдесят долларов в месяц(об этом ниже). Покупает её не злодей в подвале, а отдел маркетинга, у которого в этом квартале задача изучить конкурентов.

Разница принципиальная. Пока вы думаете, что кто-то охотится лично за вами, вы ищете не там. Никто за вами не охотится, вас перерабатывают.

Дальше не про очевидное, а про конкретные случаи, где видно механику: чем именно расплачивается человек, который ничего не заплатил. Все примеры настоящие, с именами и датами.

Кому пригодится: если у вас стоит пара бесплатных расширений и вы о них не думаете; если считаете, что реклама это и есть плата; или если хотите научиться быстро прикидывать, за чей счёт работает очередной приятный сервис.


Содержание
  1. Плата бывает двух видов
  2. Расширение, которое снимало каждую вашу вкладку
  3. Когда аналитик сам делает вам KVN
  4. Четыре миллиона историй по подписке
  5. Слово «анонимизированные» не значит ничего
  6. Вы платите и за тех, кто ничего не устанавливал
  7. Второй способ платить: запертая дверь
  8. Как читать слово «бесплатно»
  9. Частые ошибки
  10. Короткий итог

Источники


Плата бывает двух видов

Обычно делят так: одни сервисы живут на рекламе, другие торгуют данными. Деление красивое и неверное.

Реклама давно не продаётся вслепую: показ подбирается под конкретного человека, а значит, за ней стоит ровно тот же сбор. «Бесплатно за рекламу» и «бесплатно за данные» в большинстве случаев одно и то же, просто сказанное с разной степенью откровенности. Так что делить надо не по этой линии.

Работающее деление другое: видите вы механизм оплаты или нет.

Плата видимая. Баннер перед глазами, упор в лимит бесплатного тарифа, еженедельное предложение купить подписку. Раздражает, зато вы точно знаете, чем расплачиваетесь, и можете прикинуть, стоит ли оно того.

Плата невидимая. Вы один раз нажали «разрешить», и дальше всё происходит молча. Ни счётчика, ни напоминаний. Разрешение, выданное три года назад, работает сегодня точно так же, как в день выдачи, а вы забыли про него на второй день.

Психологически устроено отвратительно: раздражает та плата, которая на виду, а дорого обходится та, которой не видно. Поэтому человек ставит блокировщик рекламы и совершенно спокойно живёт с расширением, которое читает всё, что он открывает.

Дальше только про вторую.


Расширение, которое снимало каждую вашу вкладку

Начну с самого свежего и самого наглого случая, потому что он одним махом закрывает вопрос «ну кто там будет так заморачиваться».

В августе 2025-го исследователи из Koi Security разобрали расширение для Chrome под названием FreeKVN.One. Больше ста тысяч установок. И вот что оно делало.

Ровно через 1,1 секунды после загрузки любой страницы расширение снимало содержимое вкладки и отправляло снимок на сервер разработчика. Вместе со снимком уходили адрес страницы, идентификатор вкладки и уникальный идентификатор пользователя, чтобы всё это можно было склеить в одну историю по конкретному человеку.

Любой страницы. Исследователи проверили и подтвердили: снимки уходили и с Google Sheets, и из личных фотоальбомов, и с банковских страниц.

Теперь деталь, ради которой я поставил этот случай первым. У расширения на тот момент стоял значок «рекомендовано» от самого магазина Chrome, а до недавнего времени был ещё и значок подтверждённого разработчика. То есть человек ставил не сомнительный файл с форума, а то, что ему порекомендовала платформа(круто они его проверили наверное).

Объяснение разработчика заслуживает отдельной цитаты по смыслу: скриншоты, мол, часть проверки безопасности, а изображения нигде не хранятся. Доказательств никаких, а потом он просто перестал отвечать на письма исследователей. Заодно выяснилось, что за контактным адресом стоит домен с бесплатной страницей-заглушкой без единого следа компании.

Что тут важно понять про механику, а не про конкретного жулика. Расширение-KVN обязано иметь доступ ко всему трафику. Это не превышение полномочий, а описание его работы. Такая же история с блокировщиками рекламы, менеджерами паролей, переводчиками страниц. Инструменты, которые вы ставите ради приватности и удобства, по своей природе требуют самых широких прав из возможных.

Получается вывернутая ситуация: максимум доверия вы выдаёте ровно там, где чувствуете себя защищённее всего.


Когда аналитик сам делает вам KVN

Предыдущий случай можно списать на одиночку. Этот уже нет.

В марте 2020-го BuzzFeed News выяснил, что аналитическая компания Sensor Tower(ведущий поставщик данных о цифровой экономике) с 2015 года владела как минимум двадцатью приложениями для Android и iOS. Среди них были Free and Unlimited KVN, Luna KVN, Mobile Data и Adblock Focus. Суммарно их скачали около 35 миллионов раз.

Ни одно из приложений не сообщало, что связано с Sensor Tower. Ни одно не рассказывало, что собранные данные уходят в аналитические продукты компании.

Отдельного внимания заслуживает техническая часть. Магазины приложений ограничивают то, что программа может видеть. Обойти это ограничение можно, если пользователь установит корневой сертификат: тогда владелец сертификата видит весь трафик устройства. Приложения предлагали установить такой сертификат, причём через внешний сайт, потому что внутри магазина такое не проходит.

Вдумайтесь в конструкцию. Человек ставит блокировщик рекламы и KVN, то есть буквально инструменты против слежки. И в процессе установки сам, своими руками, выдаёт наблюдателю доступ ко всему, что происходит на телефоне.

Сама компания заявила журналистам, что собирает только обезличенные данные об использовании и аналитику, которые идут в её продукты. Что означает слово «обезличенные» на практике, разберём отдельным разделом чуть ниже. После публикации Apple и Google убрали часть этих приложений из своих магазинов.

Механика тут другая, чем в первом случае, и она умнее. Данные всегда кто-то покупал. Логичный следующий шаг для покупателя: перестать платить посреднику и самому стать источником. Зачем покупать историю у приложений, если можно завести двадцать приложений и получать её бесплатно. Это не воровство, а вертикальная интеграция.

Кстати, похожую схему в другой отрасли я разбирал в статье про то, чего стоит фраза «мы не храним логи»(Не вышла на момент написания): там компания, продававшая защиту от слежки, через дочернюю структуру торговала историей посещений своих же пользователей, и это в итоге признал регулятор.


Четыре миллиона историй по подписке

Третий случай отвечает на вопрос, который напрашивается: ну хорошо, собрали, а дальше-то что, кому это продают.

В 2019 году исследователь Сэм Джадали совместно с Washington Post опубликовал работу, получившую название DataSpii. Восемь расширений для Chrome и Firefox - среди них Hover Zoom, SpeakIt!, SuperZoom, SaveFrom.net Helper и другие - собирали адреса, заголовки страниц, а местами и ссылки со страниц, которые открывали пользователи. Охват оценили примерно в четыре миллиона человек.

Дальше самое интересное. Собранное не лежало мёртвым грузом и не уходило в даркнет. Оно публиковалось в сервисе Nacho Analytics, который продавал доступ по подписке. Порядок цены - десятки долларов в месяц. Слоган у сервиса был такой, что его хочется вставить в рамку: «режим бога для интернета» и «смотрите чужую аналитику».

слоганы, которые действительно подходят получается.

Среди утекшего оказались вещи посерьёзнее чьих-то поисков в интернете: персональные данные, внутренняя информация компаний и государственных структур. Потому что адрес страницы часто содержит куда больше, чем адрес. В нём бывает номер документа, идентификатор записи, токен доступа к файлу, имя внутреннего сервиса.

Напоминаем, url содержит слишком много информации у сервисов. банальный сброс пароля по токену вида example.com/?forgot=token уже давал доступ по сути ко всему, чего пожелаешь.

Механика, ради которой стоит запомнить этот случай: расширение делало ровно то, что обещало. Оно увеличивало картинки, озвучивало текст, качало видео. Функция работала, претензий к ней нет. Просто вместе с ней работала вторая, о которой в описании не было ни слова.

И покупатель на другом конце не преступник. Это компания, которой нужна конкурентная разведка, и она оформляет подписку с карточки. Спрос совершенно легальный, вот почему это никуда не денется.

Чем кончилось. Google и Mozilla удалили или отключили все восемь расширений, Nacho Analytics прекратил работу, а с октября 2019-го Google ужесточил правила: расширение обязано просить минимально необходимый доступ и иметь политику конфиденциальности. Сама Nacho Analytics при этом утверждала, что к утёкшему не обращался «ни один добросовестный клиент».

Обратите внимание, что именно починили. Вычистили конкретных поставщиков и подкрутили правила магазина. Спрос на такие данные никуда не делся, и именно поэтому через несколько лет появился случай с расширением из первого раздела.


Слово «анонимизированные» не значит ничего

Каждая компания из перечисленных говорила примерно одно и то же: данные анонимизированы, личности не раскрываются, беспокоиться не о чем. Это самое частое возражение, и его надо разобрать отдельно, потому что оно почти всегда неправда.

Проверка на практике. В 2016 году немецкие журналисты NDR занялись расширением Web of Trust, которое, по иронии, ставили ради оценки надёжности сайтов. Расширение собирало историю посещений и продавало её третьим лицам - разумеется, в анонимизированном виде.

Журналисты купили выборку у посредника и опознали в ней больше пятидесяти человек. В историях нашлись сведения о текущих полицейских расследованиях, финансовые подробности компаний и данные, по которым можно было судить об ориентации одного судьи.

Не уверен, что к источникам вы вспомните этот мем, поэтому продублирую здесь - The Register: Web of Trust и деанонимизация «анонимных» историй (2016)

Как ломается анонимизация? Тривиально. Из данных вычистили имя, но не вычистили адреса страниц. А в адресах лежат почтовые ящики, номера личных кабинетов, ссылки на профили. Ваша история посещений это и есть ваше имя, просто записанное иначе.

Т.е продают данные, в которых не указано кто вы, но по данным можно понять это, всё совершенно элементарно.

Проверка в теории. Ещё в 2013 году вышло исследование на данных полутора миллионов человек за пятнадцать месяцев. Результат: если известно, где человек находился, с точностью до вышки связи и с точностью до часа, то четырёх точек достаточно, чтобы однозначно опознать 95% людей. Четырёх.

Дом, работа, зал, куда вы ходите по вторникам. Вот вы и найдены, и никакого имени в базе для этого не требуется.

Отсюда правило: «анонимизированные данные» - это утверждение о намерениях, а не о свойствах данных. Оно означает «мы удалили поле с именем». Оно не означает, что вас нельзя опознать.

Аварийный выход на высоте 30 тысяч футов. Иллюзия безопасности.


Вы платите и за тех, кто ничего не устанавливал

Пункт, о котором почти не говорят, а он мне кажется самым неприятным во всей теме.

Приложение просит доступ к контактам. Вы разрешаете, потому что иначе не работает поиск друзей. В этот момент вы отдаёте не свои данные. Вы отдаёте телефоны, имена и иногда дни рождения полутора сотен человек, которые ничего не устанавливали и ни на что не соглашались.

То же самое с фотографиями, где есть другие люди. С перепиской, где есть вторая сторона. С почтовым ящиком, в котором лежат чужие письма.

Согласие в этой конструкции работает наполовину: вы можете согласиться за себя, но соглашаетесь заодно за всех, кто попал в вашу адресную книгу. И симметрично: где-то прямо сейчас ваш номер уехал в чужое приложение, потому что знакомый нажал «разрешить». Вы об этом никогда не узнаете.

Практический вывод отсюда скучный, но честный: доступ к контактам стоит выдавать в порядке исключения, а не по умолчанию. Это единственное разрешение, где вы распоряжаетесь не своим.


Второй способ платить: запертая дверь

Не всё бесплатное торгует данными. Есть вторая схема, полностью легальная и куда более распространённая.

Сервис бесплатен, пока вы маленький. Вы въезжаете, обживаетесь, накапливаете данные, привыкаете к интерфейсу, переводите на него команду, завязываете на него процессы. А потом одно из трёх:

  • Цена появляется. Бесплатный тариф урезают, нужное уезжает в платный. Уйти уже дорого, потому что переезжать больно.
  • Правила меняются. Лимиты, реклама, новые условия использования. Ваши данные при этом остаются там.
  • Сервис закрывается или его покупают. И вот это важный момент: при продаже компании база пользователей переходит вместе с ней. Вы выбирали, кому доверять, и человек, которому вы доверились, продал бизнес. Согласия у вас не спрашивали.

Плата тут не в данных, а в стоимости ухода. Чем дольше вы пользуетесь, тем она выше, и это не побочный эффект, а вполне осознанная конструкция.

Проверяется одним вопросом: могу ли я забрать всё своё и уйти за вечер? Если экспорт есть, работает и отдаёт данные в нормальном формате, дверь открыта. Если экспорта нет или он отдаёт кашу, вы уже платите, просто счёт вам ещё не выставили.


Как читать слово «бесплатно»

Не список плохих сервисов, а способ прикидывать самому, потому что новые появляются быстрее, чем любые списки.

Вопрос первый: за счёт чего это живёт? Назовите источник денег вслух. Реклама, платный тариф для больших, донаты, гранты, корпорация держит для экосистемы, открытый проект на энтузиазме. Не смогли назвать ни одного - вот и ответ, источник это вы.

Вопрос второй: какие права оно просит и зачем именно столько? Расширение для скриншотов, которому нужен доступ ко всем сайтам, ещё объяснимо. Приложению фонарика доступ к контактам не нужен ни при какой архитектуре. Несоответствие запрошенного заявленному - самый простой и самый надёжный сигнал, который прямо говорит, что здесь что-то не так.

Вопрос третий: кто за этим стоит? Минута поиска по названию разработчика. В случае с FreeKVN.One за контактным адресом обнаружилась пустая страница-заглушка. Отсутствие следов компании у продукта с сотней тысяч установок - это уже ответ. Большинство бесплатных проектов имеют платные аналоги, либо же предложения от той же компании, но уже на платной основе.

Вопрос четвёртый: что написано про передачу третьим лицам? Читать надо не «мы заботимся о вашей приватности», а конкретный пункт про то, с кем данные разделяются и что происходит при смене владельца компании. Обычно там всё написано честно, просто расчёт на то, что никто не дочитает. И расчёт верный.

Я например вообще на всё соглашаюсь, если кнопка принять горит, то я сразу её нажму

Вопрос пятый: могу ли я уйти? Про экспорт выше.

Отдельно скажу, чтобы не выглядело паранойей: бесплатное бывает нормальным. Открытые проекты, живущие на пожертвованиях, бесплатные тарифы у компаний с понятным платным продуктом, инструменты, которые кто-то сделал для себя и выложил. Разница не в цене, а в том, видите ли вы механизм оплаты. Когда механизм на виду, всё честно. Когда его не видно, он всё равно есть.


Где всё своё

Радикальный способ выйти из этой логики целиком: часть сервисов можно просто держать у себя. Тогда вопрос «чем я плачу» имеет скучный и полный ответ: рублями за сервер, и всё.

Работает это не для всего, но список больше, чем кажется. Свой резолвер DNS вместо публичного, свой мониторинг, свой RSS-ридер, своё хранилище файлов, свой менеджер паролей. Половина из этого спокойно живёт на самом дешёвом тарифе и не требует ухода.

У меня для таких вещей serv.host (промокод promo22382), и логика простая: сервис на своей машине не может внезапно передумать, не может быть продан вместе с вашей историей и не может однажды прислать письмо о смене условий. Он может только сломаться, а это чинится.

Понятно, что своё требует времени и что не всё имеет смысл тащить к себе. Но там, где сервис хранит что-то личное и при этом ничего с вас не берёт, стоит хотя бы задать себе вопрос, за чей счёт банкет, и прикинуть, во сколько обойдётся тот же функционал на своей железке.


Частые ошибки

  • Считать рекламу безобидной альтернативой сбору данных. Таргетированный показ на сборе и построен. Опасна не реклама, а плата, которой не видно.
  • Доверять значкам в магазине приложений. У расширения со скриншотами стоял знак «рекомендовано» от самой платформы.
  • Верить слову «анонимизированные». Оно означает «мы убрали колонку с именем», не более. Четырёх точек хватает, чтобы опознать 95% людей.
  • Думать, что инструменты приватности безопаснее прочих. Ровно наоборот: им по природе нужны максимальные права, и цена ошибки в выборе тут выше всего.
  • Выдавать доступ к контактам не задумываясь. Это единственное разрешение, где вы распоряжаетесь чужими данными, а не своими.
  • Не проверять, кто разработчик. Минута поиска закрывает вопрос в большинстве случаев.
  • Не проверять экспорт до того, как втянулись. Отсутствие выхода это тоже цена, просто отложенная.
  • Ставить расширения и забывать про них. Обновление может прийти уже с новой функцией, а вы разрешение выдали один раз и навсегда.

Короткий итог

  • Вы не продукт. Продукт это набор данных, где вы строчка, а покупатель это отдел маркетинга с подпиской, а не злодей.
  • Делить надо не на «реклама против данных», а на видимую плату и невидимую: за рекламой почти всегда стоит тот же сбор.
  • FreeKVN.One снимал экран через 1,1 секунды после загрузки любой страницы и слал разработчику вместе с адресом и вашим идентификатором. Со значком «рекомендовано» от магазина.
  • Sensor Tower владела двумя десятками приложений, включая KVN и блокировщики рекламы, с 35 миллионами загрузок, и предлагала поставить корневой сертификат через внешний сайт. Покупатель данных стал их источником.
  • DataSpii: восемь расширений, четыре миллиона человек, а собранное продавалось по подписке за десятки долларов с рекламным слоганом про «режим бога».
  • Инструменты приватности требуют максимальных прав по своей природе. Максимум доверия вы выдаёте там, где чувствуете себя защищённее всего.
  • «Анонимизированные» ничего не гарантирует: журналисты опознали в такой выборке больше пятидесяти человек, включая судью, а по данным о перемещениях хватает четырёх точек на 95% людей.
  • Согласие работает наполовину: разрешая доступ к контактам, вы соглашаетесь за сотню человек, которые ничего не устанавливали.
  • Вторая схема оплаты - запертая дверь. Проверяется вопросом, можете ли вы забрать своё и уйти за вечер.

Главное правило простое. Не спрашивайте, бесплатно это или нет. Спрашивайте, за счёт чего оно живёт, и проверяйте, видите ли вы этот механизм. Если механизм на виду, всё в порядке. Если его не видно, он никуда не делся, просто счёт выставлен не вам и не деньгами.


Вообще я микроразработчик, со мной можно связаться как угодно, я открыт ко всему

Сторонний мой проект: Zapret2UI.


Источники

आगे पढ़ें

उसी अनुभाग और उन्हीं विषयों के लेख।

सेवाएं
अभी भी सवाल हैं?

ज्ञान आधार के बाकी लेख देखें — आस-पास के विषय भी वहीं समझाए गए हैं।