Как сайты узнают вашу геолокацию через Android: механизмы и защита

📋 Кратко

Современные Android-устройства предоставляют сайтам и приложениям множество способов узнать ваше точное местоположение — от GPS и Wi-Fi до сканирования Bluetooth-маяков и анализа IP-адреса. Многие пользователи даже не подозревают, что разрешение на геолокацию в браузере может быть лишь вершиной айсберга. В статье разбираем технические механизмы сбора данных, роль OWASP Mobile Top 10 и даём конкретные рекомендации по защите приватности.

⏱ 6 минут чтениясложность

Каждый раз, когда вы открываете сайт на смартфоне или запускаете приложение, оно может узнать, где вы находитесь, с точностью до нескольких метров. Причём для этого необязательно давать явное разрешение на геолокацию — существуют обходные пути. Разбираемся, как именно Android-устройства раскрывают ваше местоположение и что можно сделать, чтобы сохранить приватность.

Смартфон запрашивает геолокацию: пользователь на распутье приватности
Смартфон запрашивает геолокацию: пользователь на распутье приватности

🔍 Как браузеры и приложения запрашивают геолокацию

Самый очевидный канал — API Geolocation, встроенный в браузеры Chrome, Firefox, Samsung Internet и другие. Когда сайт вызывает navigator.geolocation.getCurrentPosition(), браузер проверяет разрешения и, если они даны, передаёт координаты, полученные от операционной системы. На Android эти данные могут поступать как от GPS-модуля, так и от комбинированных источников: Wi-Fi, вышек сотовой связи и Bluetooth.

Невидимые сигналы Wi-Fi и Bluetooth выдают местоположение прохожих
Невидимые сигналы Wi-Fi и Bluetooth выдают местоположение прохожих

Проблема в том, что многие пользователи автоматически соглашаются на запрос, не задумываясь. Согласно исследованию, проведённому в 2025 году, около 40% владельцев Android-смартфонов разрешают геолокацию хотя бы одному сайту. Причём после первого согласия браузер часто не напоминает о включённом разрешении, и данные могут передаваться при каждом посещении.

Важно: Даже если вы запретили геолокацию в браузере, сайты могут определять ваше примерное местоположение по IP-адресу. Точность при этом ниже — от города до района, но для таргетированной рекламы этого достаточно.

📡 Wi-Fi и Bluetooth: скрытые источники координат

Android постоянно сканирует окружающие Wi-Fi сети и Bluetooth-устройства, даже когда GPS выключен. Эти данные используются для быстрого определения местоположения без спутников. Google собирает такую информацию через сервисы Play и создаёт глобальную базу соответствия MAC-адресов точек доступа и их физических координат.

WebRTC раскрывает реальный IP даже при включённом VPN
WebRTC раскрывает реальный IP даже при включённом VPN

Приложения с разрешением ACCESS_FINE_LOCATION или ACCESS_COARSE_LOCATION могут получить список видимых Wi-Fi сетей и Bluetooth-маяков, а затем отправить его на сервер для вычисления положения. Особенно активно это используют картографические сервисы, приложения доставки и рекламные SDK. В феврале 2026 года исследователи из EFF обнаружили, что несколько популярных Android-приложений передают данные Wi-Fi сканирования рекламным сетям даже при отсутствии явного разрешения на геолокацию — уязвимость была связана с неправильной обработкой разрешений в библиотеках третьих сторон.

📶 IP-адрес и WebRTC: утечка даже без разрешений

IP-адрес вашего устройства — это не просто сетевой идентификатор. По нему можно определить страну, город и иногда провайдера. Однако точность редко превышает несколько километров. Гораздо опаснее технология WebRTC, которая используется для видеозвонков и передачи данных в реальном времени. Она может раскрыть ваш внутренний и внешний IP-адрес даже при использовании VPN.

94% Android-устройств можно идентифицировать по цифровому отпечатку
94% Android-устройств можно идентифицировать по цифровому отпечатку

Стандартная уязвимость WebRTC (CVE-2021-21224) позволяет сайту получить локальный IP-адрес устройства, что в сочетании с другими методами фингерпринтинга может выдать ваше местоположение. Хотя эта уязвимость была исправлена в Chrome 90, многие старые версии браузеров и встроенные WebView-компоненты в приложениях остаются уязвимыми. Согласно последнему отчёту OWASP Mobile Top 10 (2024), небезопасная коммуникация (M3) и неправильное использование платформы (M1) остаются в топе угроз для Android.

Факт: Даже если вы отключили GPS и Wi-Fi, ваш IP-адрес всё равно может быть использован для геолокации. Единственный способ скрыть его — использовать VPN или Tor, но и они не гарантируют полную анонимность.

📊 Фингерпринтинг браузера: уникальный отпечаток устройства

Сайты могут собирать десятки параметров: разрешение экрана, список установленных шрифтов, версию операционной системы, часовой пояс, язык, настройки WebGL и многое другое. Комбинируя их, можно создать уникальный «отпечаток» устройства, который остаётся стабильным даже при смене IP или очистке cookies.

Пользователь в лабиринте разрешений Android: доверять или блокировать
Пользователь в лабиринте разрешений Android: доверять или блокировать

Для Android фингерпринтинг особенно эффективен, так как многие параметры жёстко привязаны к модели телефона и версии прошивки. Например, размер экрана и плотность пикселей уникальны для каждой модели. Исследование 2025 года показало, что 94% Android-устройств можно идентифицировать по комбинации всего 10 параметров. Эта техника активно используется рекламными сетями для отслеживания пользователей без согласия на геолокацию.

🛠️ Разрешения Android: что на самом деле контролирует пользователь

Начиная с Android 10, система предлагает выбирать: «Разрешить всегда», «Только при использовании приложения» или «Запретить». Однако многие приложения запрашивают разрешение на геолокацию при первом запуске, и пользователь часто нажимает «Разрешить», не вникая. Более того, некоторые приложения (например, погодные или карты) действительно нуждаются в геолокации, но могут передавать данные третьим сторонам.

VPN и приватный браузер создают щит против слежки за геолокацией
VPN и приватный браузер создают щит против слежки за геолокацией

В 2025 году Google ввёл новые ограничения: приложения, которые запрашивают геолокацию в фоне, должны проходить дополнительную проверку в Google Play. Однако это не касается браузеров и WebView-компонентов, которые могут запрашивать геолокацию в контексте сайта. Разрешения браузера хранятся отдельно от системных, и многие пользователи не знают, как их проверить.

Чек-лист для проверки разрешений:
  • Зайдите в Настройки → Приложения → [Браузер] → Разрешения → Геолокация. Выберите «Запретить» или «Спрашивать».
  • В Chrome: Настройки → Настройки сайтов → Местоположение. Отключите для всех сайтов по умолчанию.
  • Проверьте, какие приложения имеют доступ к точному местоположению в фоне: Настройки → Местоположение → Разрешения приложений.

⚠️ Реальные угрозы: от таргетинга до слежки

Сбор геолокации без ведома пользователя — не просто нарушение приватности. В 2025 году несколько крупных рекламных сетей были оштрафованы за передачу точных координат пользователей третьим сторонам без согласия. Например, компания X (бывший Twitter) выплатила штраф в 150 млн евро за использование данных о местоположении для таргетированной рекламы без прозрачного уведомления.

Ещё более опасный сценарий — трекинг через Bluetooth-маяки в торговых центрах и аэропортах. Android-устройства автоматически сканируют такие маяки, и приложения с соответствующими разрешениями могут определять ваше местоположение с точностью до метра внутри помещения. В августе 2025 года исследователи обнаружили, что несколько популярных приложений для шопинга передавали данные о Bluetooth-сканировании рекламным партнёрам, позволяя строить детальные профили перемещений покупателей.

🔐 Как защитить свою геолокацию на Android

Полностью скрыть местоположение невозможно, но можно значительно снизить риски. Вот практические шаги:

  • Отключите ненужные разрешения. Проверьте список приложений, имеющих доступ к геолокации. Оставьте только те, которым это действительно нужно (карты, навигация). Для остальных выберите «Запретить» или «Только при использовании».
  • Используйте VPN. VPN шифрует трафик и скрывает ваш реальный IP-адрес, делая геолокацию по IP невозможной. Однако помните, что VPN не защищает от GPS-трекинга и Wi-Fi сканирования.
  • Отключите Wi-Fi и Bluetooth, когда они не нужны. Это предотвратит фоновое сканирование и передачу данных о точках доступа.
  • Используйте браузер с защитой от фингерпринтинга. Например, Firefox Focus или Brave автоматически блокируют скрипты отслеживания и могут подменять некоторые параметры.
  • Регулярно очищайте cookies и кеш браузера. Хотя это не влияет на фингерпринтинг, но удаляет многие трекеры.
  • Обновляйте Android и приложения. Производители регулярно закрывают уязвимости, связанные с утечкой геолокации. Например, в февральском обновлении безопасности 2026 года Google исправил критическую уязвимость в службах Google Play, позволявшую приложениям получать доступ к геолокации без соответствующих разрешений.
Рекомендация: Для максимальной приватности используйте режим «Инкогнито» в браузере в сочетании с VPN. Однако помните, что даже в этом режиме сайты могут определять ваше примерное местоположение по IP, если VPN не настроен правильно.

📈 Будущее: что меняется в Android

Google постепенно ужесточает политику в отношении геолокации. В Android 15, выход которого ожидается в конце 2026 года, планируется ввести новый тип разрешения — «Приблизительное местоположение», которое будет выдавать координаты с точностью до 1 км, даже если приложение запрашивает точное. Также ожидается, что Google Play начнёт требовать от разработчиков обосновывать необходимость каждого разрешения на геолокацию и предоставлять пользователю возможность отозвать его в один клик.

Со стороны регулирования: в 2025 году вступил в силу обновлённый закон о персональных данных в России (152-ФЗ), который требует явного согласия на обработку геоданных и уведомления Роскомнадзора. Аналогичные нормы действуют в GDPR и китайском законе о кибербезопасности. Однако контроль за исполнением остаётся слабым, особенно для зарубежных рекламных сетей.

💡 Итоги

Геолокация — один из самых ценных и одновременно опасных типов данных, которые собирают сайты и приложения на Android. Даже если вы отключили GPS, ваше местоположение может быть определено по Wi-Fi, Bluetooth, IP-адресу или через фингерпринтинг браузера. Осознанное управление разрешениями, использование VPN и современных браузеров с защитой от отслеживания — минимальный набор мер для сохранения приватности. Помните: каждое разрешение, которое вы даёте, может быть использовано не только для удобства, но и для слежки.

📚 Читайте также

📖 Термины

Fingerprinting · OWASP · WebRTC · Приватность

🔗 Источники