Мессенджер Telega на Android — форк официального клиента с модифицированной сетевой логикой, который перенаправляет трафик через собственные прокси-серверы. Приложение использует инфраструктуру Одноклассников для звонков, что создаёт специфические риски приватности. Анализ кода показывает: текстовые сообщения зашифрованы, но метаданные, избыточные разрешения и уязвимости в модуле звонков требуют внимания.
Telega и архитектура форка на уровне кода
Разработчики взяли открытый исходный код Telegram для Android (совпадение около 90% файлов) и внесли правки в сетевой модуль. Ключевые изменения сосредоточены в классах ConnectionContext, ProxySelector и DnsResolver. Вместо стандартного резолвинга доменов Telegram приложение подставляет IP-адреса прокси-серверов, управляемых бэкендом Telega.
Механизм работы: при запуске приложение загружает конфигурационный файл с сервера api.telega.app. Файл содержит список эндпоинтов, правила маршрутизации и флаги функций. Конфигурация обновляется без выпуска новой версии в Google Play — через механизм remote config. Это удобно для поддержки, но создаёт риск: логику приложения можно изменить удалённо, без уведомления пользователя.
Сетевой трафик: прокси, подмена доменов, сбор метаданных
В оригинальном Telegram клиент соединяется напрямую с серверами core.telegram.org по защищённому каналу. Telega перехватывает запросы на уровне OkHttpClient и перенаправляет их через прокси proxy.telega.app:443. Соединение остаётся зашифрованным (TLS 1.3), но промежуточный сервер получает доступ к метаданным:
- время и частота подключений;
- размер передаваемых пакетов;
- идентификаторы чатов (не содержимое);
- признаки использования функций (звонки, файлы, каналы).
Эти данные отправляются в аналитику через SDK MyTracker (компания VK). В логах фиксируется параметр vpn_status, определяющий работу системного VPN. Технически проверка реализуется через ConnectivityManager.getActiveNetwork() и сравнение с признаками туннелирования. Подробнее о настройке системного VPN на Android читайте в инструкции по настройке VPN силами MIUI.
Голосовые звонки: инфраструктура Одноклассников и отключенный SSL-pinning
Модуль звонков — самая критичная часть. В официальном клиенте используется WebRTC с энд-ту-энд шифрованием и строгой проверкой сертификатов. В Telega этот модуль заменён на адаптер, направляющий сигнальный трафик через API api.ok.ru.
Проблема в классе OkCallConnectionFactory: проверка сертификатов отключена программно:
sslSocketFactory.setHostnameVerifier((hostname, session) -> true);
Это означает, что приложение принимает любой сертификат, включая самоподписанный. Злоумышленник с доступом к сетевому сегменту (например, публичный Wi-Fi) теоретически может провести MITM-атаку: перехватить установление соединения и получить доступ к голосовому потоку. Риск требует ресурсов, но факт намеренного ослабления защиты — тревожный сигнал.
Разрешения Android: сравнительная таблица
Официальный Telegram запрашивает около 28 разрешений. Telega — 75. Ключевые отличия:
| Разрешение | Telegram | Telega | Потенциальный риск |
|---|---|---|---|
| REQUEST_INSTALL_PACKAGES | Нет | Да | Установка сторонних приложений без подтверждения |
| READ/WRITE_CLIPBOARD | Ограниченно | Полный доступ | Чтение кодов из SMS, паролей, чувствительных данных |
| ACCESS_BACKGROUND_LOCATION | Нет | Да | Отслеживание геолокации в фоне |
| QUERY_ALL_PACKAGES | Нет | Да | Сканирование списка установленных приложений |
| SYSTEM_ALERT_WINDOW | Нет | Да | Отображение окон поверх других приложений (фишинг) |
Часть разрешений запрашивается динамически, но список по умолчанию уже вызывает вопросы: зачем мессенджеру право устанавливать софт или читать буфер в фоне? Для сравнения подходов к безопасности приложений см. обзор инструментов безопасности MIUI.
Удалённое управление и автоматическая подписка
При первом запуске Telega выполняет два действия без явного согласия:
- Автоматически подписывает аккаунт на канал @dahlmessenger через вызов messages.joinChannel. Запрос маскируется под «обязательное обновление конфигурации».
- Регистрирует устройство в системе push-уведомлений через сервера push.telega.app, использующие инфраструктуру VK Cloud.
Механизм remote config позволяет менять логику приложения «на лету»: отключить предупреждения о безопасности или изменить список прокси. Пользователь не получает уведомлений — изменения применяются при следующем запуске.
Шифрование: что защищено, а что — нет
Содержимое текстовых сообщений и секретных чатов остаётся под сквозным шифрованием (протокол MTProto 2.0). Ключи генерируются на устройстве и не передаются на сервер. Двухфакторный пароль также обрабатывается локально.
Но метаданные — кто, кому, когда и как часто пишет — не шифруются на уровне приложения. Они проходят через прокси в открытом для аналитики виде. Это стандартная практика для многих сервисов, но в сочетании с непрозрачной юрисдикцией разработчиков (АО «Телега», связи с VK) становится фактором риска. Если вы сравниваете альтернативы, обратите внимание на сравнение Telegram и MAX для владельцев Xiaomi.
Практические шаги: как проверить и при необходимости удалить
Если вы уже установили Telega, выполните три действия:
- Проверьте активные сессии в официальном Telegram: Настройки → Устройства → Завершить все другие сеансы.
- Очистите данные приложения перед удалением: Настройки телефона → Приложения → Все приложения → Telega → Очистить → Очистить всё.
- После удаления перезагрузите устройство, чтобы сбросить возможные фоновые процессы.
Для тех, кто ищет альтернативу: клиенты с открытым исходным кодом и публичным аудитом безопасности — лучший выбор. Прозрачность кода и независимая верификация остаются главными индикаторами надёжности.




