Как сайты узнают вашу геолокацию через Android: механизмы и защита
📋 Кратко
Современные Android-устройства предоставляют сайтам и приложениям множество способов узнать ваше точное местоположение — от GPS и Wi-Fi до сканирования Bluetooth-маяков и анализа IP-адреса. Многие пользователи даже не подозревают, что разрешение на геолокацию в браузере может быть лишь вершиной айсберга. В статье разбираем технические механизмы сбора данных, роль OWASP Mobile Top 10 и даём конкретные рекомендации по защите приватности.
Каждый раз, когда вы открываете сайт на смартфоне или запускаете приложение, оно может узнать, где вы находитесь, с точностью до нескольких метров. Причём для этого необязательно давать явное разрешение на геолокацию — существуют обходные пути. Разбираемся, как именно Android-устройства раскрывают ваше местоположение и что можно сделать, чтобы сохранить приватность.
🔍 Как браузеры и приложения запрашивают геолокацию
Самый очевидный канал — API Geolocation, встроенный в браузеры Chrome, Firefox, Samsung Internet и другие. Когда сайт вызывает navigator.geolocation.getCurrentPosition(), браузер проверяет разрешения и, если они даны, передаёт координаты, полученные от операционной системы. На Android эти данные могут поступать как от GPS-модуля, так и от комбинированных источников: Wi-Fi, вышек сотовой связи и Bluetooth.
Проблема в том, что многие пользователи автоматически соглашаются на запрос, не задумываясь. Согласно исследованию, проведённому в 2025 году, около 40% владельцев Android-смартфонов разрешают геолокацию хотя бы одному сайту. Причём после первого согласия браузер часто не напоминает о включённом разрешении, и данные могут передаваться при каждом посещении.
📡 Wi-Fi и Bluetooth: скрытые источники координат
Android постоянно сканирует окружающие Wi-Fi сети и Bluetooth-устройства, даже когда GPS выключен. Эти данные используются для быстрого определения местоположения без спутников. Google собирает такую информацию через сервисы Play и создаёт глобальную базу соответствия MAC-адресов точек доступа и их физических координат.
Приложения с разрешением ACCESS_FINE_LOCATION или ACCESS_COARSE_LOCATION могут получить список видимых Wi-Fi сетей и Bluetooth-маяков, а затем отправить его на сервер для вычисления положения. Особенно активно это используют картографические сервисы, приложения доставки и рекламные SDK. В феврале 2026 года исследователи из EFF обнаружили, что несколько популярных Android-приложений передают данные Wi-Fi сканирования рекламным сетям даже при отсутствии явного разрешения на геолокацию — уязвимость была связана с неправильной обработкой разрешений в библиотеках третьих сторон.
📶 IP-адрес и WebRTC: утечка даже без разрешений
IP-адрес вашего устройства — это не просто сетевой идентификатор. По нему можно определить страну, город и иногда провайдера. Однако точность редко превышает несколько километров. Гораздо опаснее технология WebRTC, которая используется для видеозвонков и передачи данных в реальном времени. Она может раскрыть ваш внутренний и внешний IP-адрес даже при использовании VPN.
Стандартная уязвимость WebRTC (CVE-2021-21224) позволяет сайту получить локальный IP-адрес устройства, что в сочетании с другими методами фингерпринтинга может выдать ваше местоположение. Хотя эта уязвимость была исправлена в Chrome 90, многие старые версии браузеров и встроенные WebView-компоненты в приложениях остаются уязвимыми. Согласно последнему отчёту OWASP Mobile Top 10 (2024), небезопасная коммуникация (M3) и неправильное использование платформы (M1) остаются в топе угроз для Android.
📊 Фингерпринтинг браузера: уникальный отпечаток устройства
Сайты могут собирать десятки параметров: разрешение экрана, список установленных шрифтов, версию операционной системы, часовой пояс, язык, настройки WebGL и многое другое. Комбинируя их, можно создать уникальный «отпечаток» устройства, который остаётся стабильным даже при смене IP или очистке cookies.
Для Android фингерпринтинг особенно эффективен, так как многие параметры жёстко привязаны к модели телефона и версии прошивки. Например, размер экрана и плотность пикселей уникальны для каждой модели. Исследование 2025 года показало, что 94% Android-устройств можно идентифицировать по комбинации всего 10 параметров. Эта техника активно используется рекламными сетями для отслеживания пользователей без согласия на геолокацию.
🛠️ Разрешения Android: что на самом деле контролирует пользователь
Начиная с Android 10, система предлагает выбирать: «Разрешить всегда», «Только при использовании приложения» или «Запретить». Однако многие приложения запрашивают разрешение на геолокацию при первом запуске, и пользователь часто нажимает «Разрешить», не вникая. Более того, некоторые приложения (например, погодные или карты) действительно нуждаются в геолокации, но могут передавать данные третьим сторонам.
В 2025 году Google ввёл новые ограничения: приложения, которые запрашивают геолокацию в фоне, должны проходить дополнительную проверку в Google Play. Однако это не касается браузеров и WebView-компонентов, которые могут запрашивать геолокацию в контексте сайта. Разрешения браузера хранятся отдельно от системных, и многие пользователи не знают, как их проверить.
- Зайдите в Настройки → Приложения → [Браузер] → Разрешения → Геолокация. Выберите «Запретить» или «Спрашивать».
- В Chrome: Настройки → Настройки сайтов → Местоположение. Отключите для всех сайтов по умолчанию.
- Проверьте, какие приложения имеют доступ к точному местоположению в фоне: Настройки → Местоположение → Разрешения приложений.
⚠️ Реальные угрозы: от таргетинга до слежки
Сбор геолокации без ведома пользователя — не просто нарушение приватности. В 2025 году несколько крупных рекламных сетей были оштрафованы за передачу точных координат пользователей третьим сторонам без согласия. Например, компания X (бывший Twitter) выплатила штраф в 150 млн евро за использование данных о местоположении для таргетированной рекламы без прозрачного уведомления.
Ещё более опасный сценарий — трекинг через Bluetooth-маяки в торговых центрах и аэропортах. Android-устройства автоматически сканируют такие маяки, и приложения с соответствующими разрешениями могут определять ваше местоположение с точностью до метра внутри помещения. В августе 2025 года исследователи обнаружили, что несколько популярных приложений для шопинга передавали данные о Bluetooth-сканировании рекламным партнёрам, позволяя строить детальные профили перемещений покупателей.
🔐 Как защитить свою геолокацию на Android
Полностью скрыть местоположение невозможно, но можно значительно снизить риски. Вот практические шаги:
- Отключите ненужные разрешения. Проверьте список приложений, имеющих доступ к геолокации. Оставьте только те, которым это действительно нужно (карты, навигация). Для остальных выберите «Запретить» или «Только при использовании».
- Используйте VPN. VPN шифрует трафик и скрывает ваш реальный IP-адрес, делая геолокацию по IP невозможной. Однако помните, что VPN не защищает от GPS-трекинга и Wi-Fi сканирования.
- Отключите Wi-Fi и Bluetooth, когда они не нужны. Это предотвратит фоновое сканирование и передачу данных о точках доступа.
- Используйте браузер с защитой от фингерпринтинга. Например, Firefox Focus или Brave автоматически блокируют скрипты отслеживания и могут подменять некоторые параметры.
- Регулярно очищайте cookies и кеш браузера. Хотя это не влияет на фингерпринтинг, но удаляет многие трекеры.
- Обновляйте Android и приложения. Производители регулярно закрывают уязвимости, связанные с утечкой геолокации. Например, в февральском обновлении безопасности 2026 года Google исправил критическую уязвимость в службах Google Play, позволявшую приложениям получать доступ к геолокации без соответствующих разрешений.
📈 Будущее: что меняется в Android
Google постепенно ужесточает политику в отношении геолокации. В Android 15, выход которого ожидается в конце 2026 года, планируется ввести новый тип разрешения — «Приблизительное местоположение», которое будет выдавать координаты с точностью до 1 км, даже если приложение запрашивает точное. Также ожидается, что Google Play начнёт требовать от разработчиков обосновывать необходимость каждого разрешения на геолокацию и предоставлять пользователю возможность отозвать его в один клик.
Со стороны регулирования: в 2025 году вступил в силу обновлённый закон о персональных данных в России (152-ФЗ), который требует явного согласия на обработку геоданных и уведомления Роскомнадзора. Аналогичные нормы действуют в GDPR и китайском законе о кибербезопасности. Однако контроль за исполнением остаётся слабым, особенно для зарубежных рекламных сетей.
💡 Итоги
Геолокация — один из самых ценных и одновременно опасных типов данных, которые собирают сайты и приложения на Android. Даже если вы отключили GPS, ваше местоположение может быть определено по Wi-Fi, Bluetooth, IP-адресу или через фингерпринтинг браузера. Осознанное управление разрешениями, использование VPN и современных браузеров с защитой от отслеживания — минимальный набор мер для сохранения приватности. Помните: каждое разрешение, которое вы даёте, может быть использовано не только для удобства, но и для слежки.
📚 Читайте также
- Атаки через голосовых ассистентов: приватность в IoT-экосистеме
- Как выявлять фрод по браузерным сигналам: антибот-методики
- Безопасность умного дома: как защитить IoT от удаленного взлома
- Неотключаемый бэкдор в роботах-газонокосилках Yarbo: риски IoT для умного дома
- Почему опасно обходить блокировки, 8 механизмов которые могут привести к взлому вашей инфраструктуры и утечке данных
📖 Термины
Fingerprinting · OWASP · WebRTC · Приватность
🔗 Источники
- Android Developers: Location Permissions(2026-08-09 ✓)
- EFF: Android-приложения могут раскрывать геолокацию пользователей рекламодателям(2026-08-09 ✓)
- OWASP Mobile Top 10 (2024)(2026-08-09 ✓)