Семенюк Валентин 31.07.2026 Поширити 14 хв. читання
Національне агентство безпеки США переглянуло памʼятку щодо мінімізації витоку геолокаційних даних — документ, який з 2020 року слугував основним посібником для тих, хто бажає зберегти приватність своїх переміщень. Нова версія була опублікована у квітні 2026 року. За кілька тижнів до цього Пентагон вперше офіційно визнав, що противник купував комерційні дані геолокації з метою відстеження американських військових. Розглянемо, які зміни відбулися в рекомендаціях та які налаштування смартфона дійсно ефективні.
Зміст
- Що саме переглянуло АНБ
- Служби геолокації — це не GPS
- Пристрій розкриває місцезнаходження навіть без мобільного зв’язку
- Рекламний ідентифікатор: як його вимкнути
- Дозволи для застосунків: чим менше, тим краще
- Історія переміщень Google: тепер зберігається на пристрої
- Фотографії, метадані та соціальні мережі
- Bluetooth-трекери: коли стеження є адресним
- Український контекст
- Базовий чек-лист
- Часті запитання
Що саме переглянуло АНБ
Документ «Limiting Location Data Exposure» був вперше представлений у серпні 2020 року. Версія 1.1, датована квітнем 2026 року, є першим оновленням за майже шість років. Зміни торкнулися трьох розділів: визначення місцезнаходження при вимкненому мобільному зв’язку, застосунки та соціальні мережі, а також рекомендовані заходи.
Найбільш помітні доповнення:
- Не слід довіряти скомпрометованому пристрою. Якщо смартфон було зламано або отримано root-доступ, він може обходити системні дозволи та не відображати індикатори доступу до датчиків. Такий пристрій може зберігати та передавати координати, навіть коли служби геолокації та всі бездротові модулі вимкнені.
- «Втома від керування приватністю». Чим більше застосунків встановлено, тим складнішим стає ручне керування дозволами, що збільшує ймовірність того, що користувач почне автоматично погоджуватися на будь-які запити.
- Відкриті мережі Wi-Fi. DNS-запити передаються незашифрованими, і будь-хто в зоні дії мережі може їх перехопити. Регулярні звернення до корпоративного вебсайту з кафе можуть розкрити адресу офісу. Якщо сайт використовує HTTP замість HTTPS, вміст запитів і відповідей також стає видимим.
- Зауваження для iOS. Для повного вимкнення Wi-Fi та Bluetooth необхідно використовувати «Параметри»; перемикачі в Центрі керування можуть функціонувати не так, як очікується.
Загальний висновок залишається незмінним: повне приховування місцезнаходження пристрою неможливе. Заходи спрямовані лише на зменшення обсягу передаваної інформації.
Служби геолокації — це не GPS
Основна теза, яку АНБ повторює з 2020 року: вимкнення служб геолокації не вимикає GPS і суттєво не знижує ризики. Цей перемикач лише обмежує доступ застосунків до координат. Операційна система продовжує використовувати інформацію про місцезнаходження та передавати її в мережу.
Смартфон починає розкривати своє місцезнаходження з моменту ввімкнення, оскільки за замовчуванням довіряє мобільній мережі. Оператор отримує дані про місцеположення щоразу, коли пристрій реєструється в мережі, — цього достатньо для відстеження переміщень на великій території. Отримати ці дані можна й без участі оператора: комерційно доступні фальшиві базові станції дають змогу будь-кому в зоні дії зчитувати ідентифікатори пристроїв, а телефон автоматично підключається до найсильнішого сигналу, не розрізняючи таке обладнання від легітимного.
Пристрій розкриває місцезнаходження навіть без мобільного зв’язку
Wi-Fi та Bluetooth дозволяють визначати місцезнаходження, навіть коли стільниковий зв’язок вимкнено. На деяких моделях Bluetooth неможливо вимкнути повністю, попри наявність відповідного перемикача в налаштуваннях. Непомітне обладнання, наприклад, бездротові сніфери, вимірює потужність сигналу та обчислює позицію — незалежно від того, чи активно користувач використовує бездротові сервіси.
Навіть із вимкненими радіомодулями сенсори надають достатньо даних для обчислення координат. Датчики освітлення, тиску та температури дозволяють оцінити умови навколо: барометр, наприклад, вказує на висоту над рівнем моря. Акселерометр фіксує рух по трьох осях, мікрофон реагує на гучні звуки та мову. Фотографії містять координати в метаданих, а розпізнавання облич та відомих об’єктів дозволяє визначити місцезнаходження навіть без метаданих. Щойно зв’язок відновлюється, накопичені дані передаються в мережу.
Найсуттєвіша зміна відбулася не в тексті документа, а в реальному світі. У травні 2026 року група з чотирнадцяти конгресменів опублікувала листування з Пентагоном, яке свідчить: Центральне командування збройних сил США отримувало відомості про використання противником комерційних даних геолокації для відстеження американського персоналу в зоні операцій. Це перше офіційне підтвердження такого сценарію.
У листі до Пентагону законодавці зазначають, що централізована можливість вимкнення передачі геоданих на службових смартфонах з’явилася лише у травні 2026 року, а рекламний ідентифікатор на цих пристроях досі не деактивовано. Водночас і iOS, і Android мають налаштування, яке вимикає цей ідентифікатор, і його рекомендують як АНБ, так і CISA. Окремо конгресмени пропонують видалити зі службових пристроїв браузери, «розроблені для збору даних» рекламними компаніями, та замінити їх на браузери з блокуванням трекерів.
Те, що робить ці дані доступними, наочно продемонстрував злам брокера Gravy Analytics у січні 2025 року. Зловмисник опублікував на російськомовному форумі вибірку з понад 30 мільйонів точок геолокації; серед них — координати поблизу Білого дому, Кремля, Ватикану та військових баз. Згідно з аналізом дослідників, дані походили з тисяч звичайних застосунків — ігор, фітнес-трекерів, додатків для знайомств — через механізм аукціонів реклами в реальному часі. Під час такого аукціону, що триває мілісекунди, всі учасники торгів бачать модель пристрою, IP-адресу, а іноді й точні координати. Будь-хто, хто бере участь у торгах або спостерігає за ними, може зібрати ці дані.
Рекламний ідентифікатор: як його вимкнути
Android
Перейдіть до **Параметри → Конфіденційність → ифікатор». Починаючи з Android 12, ідентифікатор можна саме видалити, а не тільки скинути; з квітня 2022 року ця функція доступна на всіх пристроях з Google Play. Після видалення застосунки, які запитують ідентифікатор, отримують рядок із нулів.
На оболонках Samsung One UI та Xiaomi HyperOS цей розділ може знаходитися за іншим шляхом — зокрема в «Google → ідентифікатор вручну принаймні раз на тиждень: саме така мінімальна періодичність фігурує в рекомендаціях АНБ.
iPhone та iPad
Перейдіть до Параметри → Приватність і безпека → Відстеження та вимкніть «Дозволити застосункам запитувати дозвіл на відстеження». Згідно з правилами App Tracking Transparency, що діють з iOS 14.5, кожен застосунок, який звертається за дозволом за вимкненого перемикача, автоматично отримує відмову і втрачає доступ до рекламного ідентифікатора IDFA. На тому ж екрані можна запросити припинення відстеження для тих застосунків, яким дозвіл було надано раніше.
Перемикач може бути недоступним — наприклад, для дитячих облікових записів, для профілів під керуванням організації або якщо обліковий запис було створено менш ніж три дні тому. У цих випадках усі запити на відстеження й так відхиляються автоматично.
Дозволи для застосунків: чим менше, тим краще
АНБ рекомендує надавати застосункам мінімум дозволів і, за можливості, уникати тих, що за своєю суттю розкривають місцезнаходження: карти, компаси, застосунки про дорожню ситуацію, фітнес, пошук закладів поблизу. Якщо без такого застосунку не обійтися, дозвіл на геолокацію варто встановлювати в режим «лише під час використання». На Android це робиться через меню дозволів окремого застосунку, на iPhone — через «Служби локації» в розділі приватності.
Окремо варто перевірити перемикач точного місцезнаходження: для більшості застосунків достатньо приблизної зони, а не координат з точністю до метрів. Корисним доповненням буде блокувальник реклами або контенту — він запобігає завантаженню рекламного коду, отже, перериває ланцюжок на першому кроці.
Історія переміщень Google: тепер зберігається на пристрої
Те, що раніше називалося «Історія місцезнаходжень», тепер має назву Timeline і зберігається безпосередньо на пристрої, а не в хмарі; вебверсію було вимкнено. Водночас типовий період автоматичного видалення скоротили з 18 місяців до трьох. Резервна копія в хмарі залишається опційною та шифрується.
Перевірити стан можна в Google Maps: торкніться фото профілю, відкрийте Timeline, потім «Місцезнаходження та налаштування конфіденційності». На Android є й системний шлях: Параметри → Локація → Служби локації → Timeline. Важливо розуміти обмеження цього налаштування: за поясненням Google, вимкнення Timeline не видаляє інші дані про місцезнаходження, що зберігаються в обліковому записі через історію пошуку та веб-активність, зокрема приблизну локацію за IP-адресою.
Фотографії, метадані та соціальні мережі
Знімок з увімкненою геолокацією камери містить GPS-координати місця зйомки. Найпростіше рішення — заборонити камері доступ до геоданих взагалі; для iPhone ми детально розглядали це в окремій інструкції. Але метадані — не єдиний канал: сучасні системи розпізнавання здатні визначити місцезнаходження за самим змістом кадру, тому обережність із публікацією потрібна навіть після очищення EXIF.
Це стосується не лише власних знімків. Публікація дитячих фото з геомітками створює окремий клас ризиків, про які ми писали в матеріалі про шерингові батьківські ризики. АНБ також попереджає: помилка в налаштуваннях приватності соціальної мережі може зробити публікації видимими для значно ширшої аудиторії, ніж передбачав автор.
Bluetooth-трекери: коли стеження є адресним
Проти цілеспрямованого стеження за допомогою міток на кшталт AirTag працює спільний стандарт Apple та Google. З травня 2024 року обидві платформи підтримують специфікацію Detecting Unwanted Location Trackers: iPhone з iOS 17.5 і новішою версією та Android 6.0+ показують сповіщення, якщо невідомий Bluetooth-трекер тривалий час рухається разом з вами — незалежно від того, до якої екосистеми він прив’язаний. Зі сповіщення можна переглянути ідентифікатор мітки, змусити її подати звуковий сигнал і отримати інструкції з деактивації.
Український контекст
Сухопутні війська ЗСУ окремо нагадували військовослужбовцям про правила кібергігієни: вимикати GPS і Bluetooth у зоні бойових дій, не підключатися до невідомих мереж Wi-Fi, вимикати геолокацію для камери та видаляти метадані перед публікацією, не відкривати підозрілі файли, обмежити активність у соціальних мережах і налаштувати двофакторну автентифікацію разом із віддаленим стиранням даних на випадок втрати пристрою. Окремо там згадано IMSI-catcher — фальшиві базові станції, які дозволяють перехоплювати дзвінки та SMS.
Тут варто розрізняти два різні сценарії. Телефон з увімкненою геолокацією не працює як «маячок», що транслює координати назовні. Реальні вектори інші: агрегація комерційних даних, зібраних через рекламні мережі, робота фальшивих базових станцій та метадані в опублікованих матеріалах. Саме тому підтверджений випадок із Центральним командуванням США є важливим і для цивільних користувачів: він демонструє, що дані, зібрані для показу реклами, цілком придатні для розвідувальних завдань.
Базовий чек-лист
- Вимкніть або скиньте рекламний ідентифікатор — на Android через розділ реклами, на iPhone через «Відстеження».
- Переведіть дозвіл на геолокацію в режим «лише під час використання» для всіх застосунків, яким він не є критичним, та вимкніть точне місцезнаходження там, де достатньо приблизного.
- Вимкніть Bluetooth і Wi-Fi, коли не користуєтеся ними; на iPhone робіть це через «Параметри», а не Центр керування.
- Перевірте Timeline у Google Maps і, за потреби, скоротіть період зберігання або вимкніть функцію.
- Забороніть камері доступ до геоданих та перевіряйте метадані перед публікацією фотографій.
- Вимкніть «Знайти пристрій» або Find My, якщо ризик стеження для вас вищий за ризик втрати телефона.
- Не підключайтеся до відкритих мереж Wi-Fi; для маскування IP-адреси використовуйте надійний VPN.
- Встановлюйте якомога менше застосунків — кожен новий збільшує простір для збору даних та навантаження на ваш контроль дозволів.
Жоден із цих кроків не робить пристрій невидимим. Вони зменшують обсяг інформації, яку він розкриває — і саме так формулює завдання сама АНБ.
Часті запитання
Чи достатньо вимкнути служби геолокації, щоб телефон не відстежували?
Ні. Вимкнення служб геолокації обмежує доступ застосунків до координат, але не вимикає GPS і не заважає операційній системі використовувати та передавати дані про місцезнаходження. Оператор зв’язку отримує інформацію про місцеположення пристрою щоразу, коли той реєструється в мережі.
Що дає видалення рекламного ідентифікатора?
Воно розриває головний зв’язок, за допомогою якого рекламні мережі та брокери даних об’єднують активність із різних застосунків в один профіль. Після видалення застосунки отримують рядок із нулів замість ідентифікатора. Це не робить пристрій анонімним, але суттєво ускладнює побудову історії переміщень.
Чи допомагає режим польоту?
Частково. Він вимикає стільниковий зв’язок, але на багатьох пристроях Wi-Fi і Bluetooth залишаються активними або вмикаються повторно — їх необхідно вимикати окремо. Крім того, сенсори пристрою продовжують збирати дані, які можуть бути передані після відновлення зв’язку.
Чи захищає VPN від відстеження місцезнаходження?
VPN маскує IP-адресу, тому ускладнює визначення приблизної локації вебсайтами та рекламними мережами. Але він не впливає на GPS, на дані оператора мобільного зв’язку та на координати, отримані застосунком через системний дозвіл. VPN — це один рівень захисту, а не заміна налаштуванням дозволів.
Як дізнатися, що поруч знаходиться чужий Bluetooth-трекер?
iPhone з iOS 17.5 і новішою версією та смартфони на Android 6.0+ показують сповіщення, якщо невідома мітка тривалий час рухається разом з вами. Зі сповіщення можна переглянути ідентифікатор трекера, змусити його подати звуковий сигнал і отримати інструкцію з вимкнення.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:AndroidiOSVPNБезпека данихгеолокаціямісцезнаходженняСмартфони Поділитися Facebook Threads Копіювати посилання Друк Попередня стаття
Моделі Claude самостійно зламали три реальні компанії під час тестів кібербезпеки Наступна стаття
Google Earth дозволяв «домалювати» війну на справжніх супутникових знімках. Функцію вимкнули за добу
В тренді
Як налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 26
10.08.2026
Як підписати PDF на смартфоні: інструкція для iPhone та Android
14.08.2026
Альтернативи Chrome у 2026 році: браузери для тих, хто дбає про приватність
10.08.2026
Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
11.08.2026
Смартфон проти камери у 2026 році: коли мобільної камери вже замало
10.08.2026
Gmail і Google
Як змінити обліковий запис Google за замовчуванням на Android
16.08.2026
Кібербезпека
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026
Кібербезпека
Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
09.08.2026
Смартфон
Як зробити скріншот на Android: усі робочі способи у 2026 році
07.08.2026
Джерело
