Перейти к основному контенту
LiMP VPN
Все статьи

Приложения видят список установленных приложений: защита 2026

Приложения видят список установленных приложений: защита 2026

Коротко: Приложения на Android и, в ограниченном виде, на iOS могут получать список программ, установленных на вашем устройстве — и это раскрывает куда больше, чем кажется: ваши финансовые привычки, интересы, наличие банковских и медицинских приложений, а также сам факт того, что у вас установлен VPN. Аудит исследовательской компании RKS Global (апрель 2026) показал: 7 из 30 популярных российских приложений уже читают список VPN-клиентов; часть отправляет эти данные на свои серверы. VPN этот канал не закрывает — он защищает сеть и скрывает IP-адрес, а инвентарь приложений читается локально на самом устройстве. Ограничить сбор можно через разрешения ОС и цифровую гигиену — как именно, разобрано ниже.

Что случилось: приложения читают список ваших приложений

В апреле 2026 года исследовательская компания RKS Global опубликовала аудит «Выявление слежки в 30 популярных российских приложениях». Методология — статический анализ APK-файлов по 68 контрольным точкам. Результат оказался неожиданным: 7 из 30 приложений получают полный список установленных VPN-клиентов и другого ПО на устройстве. В список вошли Wildberries, 2ГИС, МТС, Ozon, Мегамаркет, RuStore и Одноклассники. Часть из них, судя по сетевым логам, отправляет эти данные на собственные серверы.

Масштаб явления шире, чем один российский аудит. По данным исследования экосистемы Google Play, зафиксированного на securitylab.ru, около 30% приложений (порядка 4 214 образцов в выборке) прибегают к так называемым IAM-вызовам — методам перечисления установленных приложений (Installed Application Monitoring). Исторически часть этих вызовов не требовала явного разрешения пользователя, что делало канал практически невидимым.

Почему это вообще возможно технически — и почему этим пользуются — разберём в следующем разделе.

Как приложение узнаёт, что у вас установлено

Механика различается на Android и iOS: первая платформа исторически открытее, вторая существенно жёстче ограничивает доступ.

Android: QUERY_ALL_PACKAGES и Intent-трюки

На Android ключевое разрешение — QUERY_ALL_PACKAGES. Оно буквально позволяет приложению получить список всего установленного на устройстве ПО. До Android 11 это разрешение не требовало явного объявления: любое приложение могло вызвать PackageManager.getInstalledPackages() и получить полный инвентарь.

С выходом Android 11 (2020) Google ограничила «видимость пакетов» (package visibility): по умолчанию приложение видит теперь не всё, а только те пакеты, с которыми оно явно объявляет взаимодействие в манифесте. QUERY_ALL_PACKAGES оставили, но политика Google Play формально разрешает его только приложениям, которым полный список необходим для основной функциональности — антивирусам, лаунчерам, менеджерам файлов.

На практике ограничение обходится несколькими способами. Первый — явно указать QUERY_ALL_PACKAGES в манифесте и пройти проверку Google Play, нередко с размытой аргументацией. Второй — использовать Intent-фильтр ACTION_MAIN с категорией CATEGORY_LAUNCHER: это позволяет получить список приложений, у которых есть значок на рабочем столе, то есть большинство пользовательских программ. Третий — IAM-вызовы, часть которых исторически работает без явного разрешения пользователя в диалоговом окне.

Проверить, есть ли у конкретного приложения доступ к инвентарю, можно в Настройках → Приложения → [название] → Разрешения. Подробнее о том, какие разрешения стоит ревизовать, читайте в статье Разрешения приложений: какие опасны и как проверить.

iPhone/iOS: canOpenURL и Отчёт о конфиденциальности

На iOS ситуация принципиально иная. Apple не предоставляет открытого API для получения списка установленных приложений — разработчик не может вызвать аналог getInstalledPackages() и получить полный перечень. Это архитектурное ограничение, а не только политика.

Единственный сохранившийся инструмент — метод canOpenURL, который позволяет проверить, установлено ли приложение с конкретной URL-схемой (например, instagram://, telegram://). С iOS 9 Apple ограничила его: приложение может проверить не более 50 схем, задекларированных в Info.plist. Это «прощупывание» одиночных приложений, а не получение полного инвентаря.

Факт использования canOpenURL отражается в Отчёте о конфиденциальности приложений (App Privacy Report) — встроенном инструменте iOS, который фиксирует, к каким данным и URL-схемам обращались ваши приложения. Если вы пользуетесь iPhone, подробный разбор того, что там можно найти, — в статье Отчёт о конфиденциальности приложений iPhone: кто следит.

Вывод: на iOS канал есть, но он значительно уже. На Android — существенно шире и труднее контролируется пользователем.

Что список приложений раскрывает о вас

Перечень установленных программ — это подробная анкета о владельце телефона. Набор приложений рассказывает:

  • О финансовом положении: наличие премиального банковского приложения, брокера, крипто-кошелька или, наоборот, сервиса микрозаймов — надёжный маркер дохода и отношения к деньгам.
  • О здоровье и образе жизни: медицинские приложения, дневники питания, трекеры сна, аптеки — косвенные индикаторы хронических заболеваний или интереса к определённым областям медицины.
  • О личной жизни: дейтинг-приложения раскрывают семейный статус; детские приложения — наличие ребёнка.
  • О политических и религиозных взглядах: специализированные новостные агрегаторы, молитвенные приложения, приложения общественных организаций.
  • О профессии и интересах: IDE и DevTools указывают на разработчика, дизайнерские инструменты — на UX/UI специалиста, трейдерские терминалы — на активного инвестора.
  • О факте использования VPN: сам VPN-клиент — это часть инвентаря, которую видят другие приложения. Приложение может зафиксировать, что на устройстве установлен конкретный VPN-клиент, и передать это в аналитику.

Демонстративный кейс — кредитное приложение Kreditbee (более 50 млн загрузок) из Индии. Исследователи обнаружили, что оно проверяло наличие на устройстве 860 конкретных приложений. Это не гипотетическая угроза — документированная практика масштабного профилирования по инвентарю, которая позволяет выводить пол, язык, возраст и поведенческие характеристики пользователя.

Инвентарь приложений является отдельным вектором слежки, дополняющим другие методы идентификации. Один из них — цифровой отпечаток устройства, о котором подробно написано в статье Цифровой отпечаток браузера: что это и как защититься. Оба метода работают без куки и без IP-адреса, что делает их устойчивыми к стандартным мерам защиты.

Что видят приложения и защищает ли от этого VPN

Прежде чем переходить к практике, важно разграничить, что умеет закрыть VPN, а что находится вне его возможностей — это не недостаток, а просто разные задачи.

Что делает приложениеЧто раскрываетЗащищает ли VPN
Читает список установленных пакетов через QUERY_ALL_PACKAGES или IAM-вызовыПолный профиль: интересы, финансы, привычки, наличие VPN-клиентаНет — это локальный доступ к ОС, VPN здесь не участвует
Определяет наличие конкретного VPN-клиента через package visibilityФакт использования VPN, название клиентаНет — данные читаются прямо с устройства, не через сеть
Собирает рекламный идентификатор (GAID/IDFA) для сшивки профилейЕдиный ID для кросс-приложенческой слежкиНет — рекламный ID независим от сети (см. рекламный идентификатор)
Определяет реальный IP-адрес, оператора, город через сетевые запросыГеолокацию, имя провайдера, тип сетиДа — VPN подставляет IP сервера, скрывая ваш реальный адрес и оператора
Перехватывает незашифрованный трафик в открытом Wi-FiСтраницы, формы, данные сессийДа — весь трафик проходит через зашифрованный туннель
Мониторит DNS-запросы на стороне провайдераКакие домены вы посещаетеДа — DNS-запросы уходят внутри туннеля, оператор их не видит

Защищает ли VPN от чтения списка приложений — честно

Прямой ответ: нет, и это нормально — VPN решает другую задачу. Виртуальная частная сеть работает на сетевом уровне: она шифрует исходящий трафик, скрывает ваш IP-адрес от сайтов и сервисов, закрывает передачу данных от перехвата в публичных сетях и скрывает ваши DNS-запросы от провайдера. Всё это — за пределами самого устройства, в канале связи.

Список установленных приложений читается внутри устройства, на уровне операционной системы. Это то, что происходит до того, как какой-либо трафик покидает телефон. VPN-клиент не стоит между операционной системой и другим приложением — он стоит между устройством и интернетом.

Если хотите полный разбор того, от каких угроз VPN реально защищает, а от каких нет — читайте отдельную статью: От чего защищает VPN, а от чего нет.

Разумный минимум — закрыть оба фронта одновременно: сетевую поверхность атаки отдать VPN, а локальный доступ к данным держать под контролем разрешений. Для защиты сетевого слоя на Android — LiMP VPN для Android: протоколы WireGuard и IKEv2, нет логов, 100 ₽/месяц.

Чек-лист: как ограничить сбор данных о ваших приложениях

  • Пересмотрите разрешения приложений на Android. Настройки → Приложения → выберите приложение → Разрешения. Отзовите доступ «ко всем приложениям» у программ, которым он не нужен для основных функций. Насторожитесь, если маркетплейс или мессенджер запрашивают видимость всех пакетов без объяснения. Подробный гайд — в статье Разрешения приложений: какие опасны.
  • Сбросьте или ограничьте рекламный идентификатор. На Android: Настройки → Конфиденциальность → Реклама → Удалить рекламный идентификатор (Android 12+) или сбросьте его и включите «Отказ от рекламы на основе интересов». Рекламный ID — это клей, связывающий инвентарный профиль с остальными данными. Подробнее: Рекламный идентификатор: как отключить слежку.
  • Держите ОС обновлённой. Android 11 и более новые версии жёстче ограничивают видимость пакетов по умолчанию. Свежие обновления закрывают уязвимости, через которые старые IAM-вызовы работали без явных разрешений.
  • Минимизируйте «зоопарк» приложений. Каждое установленное приложение потенциально читается другими. Если функционал доступен через браузер — используйте браузерную версию, а не приложение.
  • Используйте рабочий профиль для чувствительных приложений. Android позволяет создать изолированный рабочий профиль (через Настройки → Система → Несколько пользователей). Приложения в рабочем профиле не видят приложений в личном — и наоборот.
  • На iPhone: регулярно проверяйте Отчёт о конфиденциальности приложений. Настройки → Конфиденциальность и безопасность → Отчёт о конфиденциальности программ. Там видно, к каким URL-схемам обращались ваши приложения через canOpenURL. Ограничьте трекинг: Настройки → Конфиденциальность → Трекинг → выключите «Разрешить запросы приложений на трекинг». Подробный разбор — в статье Отчёт о конфиденциальности приложений iPhone.
  • Закройте сетевой фронт через VPN. Инвентарь приложений — локальный слой, VPN его не закрывает. Но он закрывает то, что инвентарь оставляет открытым: ваш IP, трафик в публичных сетях, DNS-запросы. Оба слоя нужны — LiMP VPN для Android берёт сетевой на себя.

Частые вопросы

Может ли приложение узнать, что у меня стоит конкретный VPN?

Да. Если у приложения есть видимость пакетов через QUERY_ALL_PACKAGES или IAM-вызовы, оно видит список всего установленного ПО, включая VPN-клиенты. Часть приложений также использует прощупывание через Intent-фильтры для выявления конкретных известных пакетов. Согласно аудиту RKS Global (апрель 2026), минимум 7 популярных российских приложений уже делают именно это.

На iPhone так же читают список приложений, как на Android?

Нет. iOS архитектурно не даёт открытого доступа к списку установленных программ. Единственный доступный метод — canOpenURL, ограниченный 50 URL-схемами. Это куда уже, чем Android, но канал не нулевой. Использование этого метода отражается в Отчёте о конфиденциальности приложений iOS.

Если удалить приложение, след того, что оно стояло, исчезнет?

Локально — да: запись об установленном пакете пропадёт из инвентаря устройства сразу после удаления. Но если данные уже были отправлены на сервер во время работы приложения, удаление у вас на телефоне эти данные там не отзывает.

Помогает ли режим инкогнито или очистка кэша?

Нет. Режим инкогнито и очистка кэша браузера касаются истории просмотра страниц — совершенно другой механизм. Инвентарь установленных приложений — системная информация, не связанная с браузером и не затрагиваемая его настройками.

Законно ли приложениям собирать список приложений?

Политика Google Play разрешает QUERY_ALL_PACKAGES только приложениям, которым это нужно для основной функциональности. Вне этой рамки — серая зона. По российскому законодательству (152-ФЗ) перечень установленных приложений может квалифицироваться как персональные данные, для сбора которых требуется основание и согласие. Правоприменение в этой области только формируется.

Из-за этого нужно удалять маркетплейсы и госприложения?

Не обязательно. Разумнее минимизировать «зоопарк» там, где приложение заменимо браузерной версией; пересмотреть разрешения и отключить ненужные; держать ОС в актуальном состоянии; использовать рабочий профиль для изоляции чувствительных данных.

Приложения видят список установленных приложений: защита 2026