09.04.2026      7      0
 

Что такое Telega для Android: детальный разбор кода, уязвимостей и рисков приватности


Мессенджер Telega на Android — форк официального клиента с модифицированной сетевой логикой, который перенаправляет трафик через собственные прокси-серверы. Приложение использует инфраструктуру Одноклассников для звонков, что создаёт специфические риски приватности. Анализ кода показывает: текстовые сообщения зашифрованы, но метаданные, избыточные разрешения и уязвимости в модуле звонков требуют внимания.

Telega и архитектура форка на уровне кода

Что такое Telega и архитектура форка

Разработчики взяли открытый исходный код Telegram для Android (совпадение около 90% файлов) и внесли правки в сетевой модуль. Ключевые изменения сосредоточены в классах ConnectionContext, ProxySelector и DnsResolver. Вместо стандартного резолвинга доменов Telegram приложение подставляет IP-адреса прокси-серверов, управляемых бэкендом Telega.

Механизм работы: при запуске приложение загружает конфигурационный файл с сервера api.telega.app. Файл содержит список эндпоинтов, правила маршрутизации и флаги функций. Конфигурация обновляется без выпуска новой версии в Google Play — через механизм remote config. Это удобно для поддержки, но создаёт риск: логику приложения можно изменить удалённо, без уведомления пользователя.

Сетевой трафик: прокси, подмена доменов, сбор метаданных

Схема перехвата трафика Telega через прокси-сервер proxy.telega.app

В оригинальном Telegram клиент соединяется напрямую с серверами core.telegram.org по защищённому каналу. Telega перехватывает запросы на уровне OkHttpClient и перенаправляет их через прокси proxy.telega.app:443. Соединение остаётся зашифрованным (TLS 1.3), но промежуточный сервер получает доступ к метаданным:

  • время и частота подключений;
  • размер передаваемых пакетов;
  • идентификаторы чатов (не содержимое);
  • признаки использования функций (звонки, файлы, каналы).

Эти данные отправляются в аналитику через SDK MyTracker (компания VK). В логах фиксируется параметр vpn_status, определяющий работу системного VPN. Технически проверка реализуется через ConnectivityManager.getActiveNetwork() и сравнение с признаками туннелирования. Подробнее о настройке системного VPN на Android читайте в инструкции по настройке VPN силами MIUI.

Голосовые звонки: инфраструктура Одноклассников и отключенный SSL-pinning

Сравнение модуля звонков: WebRTC с шифрованием в Telegram и адаптер Telega с маршрутизацией через api.ok.ru

Модуль звонков — самая критичная часть. В официальном клиенте используется WebRTC с энд-ту-энд шифрованием и строгой проверкой сертификатов. В Telega этот модуль заменён на адаптер, направляющий сигнальный трафик через API api.ok.ru.

Проблема в классе OkCallConnectionFactory: проверка сертификатов отключена программно:

sslSocketFactory.setHostnameVerifier((hostname, session) -> true);

Это означает, что приложение принимает любой сертификат, включая самоподписанный. Злоумышленник с доступом к сетевому сегменту (например, публичный Wi-Fi) теоретически может провести MITM-атаку: перехватить установление соединения и получить доступ к голосовому потоку. Риск требует ресурсов, но факт намеренного ослабления защиты — тревожный сигнал.

Разрешения Android: сравнительная таблица

Официальный Telegram запрашивает около 28 разрешений. Telega — 75. Ключевые отличия:

РазрешениеTelegramTelegaПотенциальный риск
REQUEST_INSTALL_PACKAGESНетДаУстановка сторонних приложений без подтверждения
READ/WRITE_CLIPBOARDОграниченноПолный доступЧтение кодов из SMS, паролей, чувствительных данных
ACCESS_BACKGROUND_LOCATIONНетДаОтслеживание геолокации в фоне
QUERY_ALL_PACKAGESНетДаСканирование списка установленных приложений
SYSTEM_ALERT_WINDOWНетДаОтображение окон поверх других приложений (фишинг)

Часть разрешений запрашивается динамически, но список по умолчанию уже вызывает вопросы: зачем мессенджеру право устанавливать софт или читать буфер в фоне? Для сравнения подходов к безопасности приложений см. обзор инструментов безопасности MIUI.

Удалённое управление и автоматическая подписка

Remote config Telega: удалённое изменение настроек безопасности и прокси без уведомления пользователя

При первом запуске Telega выполняет два действия без явного согласия:

  1. Автоматически подписывает аккаунт на канал @dahlmessenger через вызов messages.joinChannel. Запрос маскируется под «обязательное обновление конфигурации».
  2. Регистрирует устройство в системе push-уведомлений через сервера push.telega.app, использующие инфраструктуру VK Cloud.

Механизм remote config позволяет менять логику приложения «на лету»: отключить предупреждения о безопасности или изменить список прокси. Пользователь не получает уведомлений — изменения применяются при следующем запуске.

Шифрование: что защищено, а что — нет

Сквозное шифрование в Telega: защита текстовых сообщений и секретных чатов end-to-end шифрованием

Содержимое текстовых сообщений и секретных чатов остаётся под сквозным шифрованием (протокол MTProto 2.0). Ключи генерируются на устройстве и не передаются на сервер. Двухфакторный пароль также обрабатывается локально.

Но метаданные — кто, кому, когда и как часто пишет — не шифруются на уровне приложения. Они проходят через прокси в открытом для аналитики виде. Это стандартная практика для многих сервисов, но в сочетании с непрозрачной юрисдикцией разработчиков (АО «Телега», связи с VK) становится фактором риска. Если вы сравниваете альтернативы, обратите внимание на сравнение Telegram и MAX для владельцев Xiaomi.

Практические шаги: как проверить и при необходимости удалить

Если вы уже установили Telega, выполните три действия:

  1. Проверьте активные сессии в официальном Telegram: Настройки → Устройства → Завершить все другие сеансы.
  2. Очистите данные приложения перед удалением: Настройки телефона → Приложения → Все приложения → Telega → Очистить → Очистить всё.
  3. После удаления перезагрузите устройство, чтобы сбросить возможные фоновые процессы.

Для тех, кто ищет альтернативу: клиенты с открытым исходным кодом и публичным аудитом безопасности — лучший выбор. Прозрачность кода и независимая верификация остаются главными индикаторами надёжности.


Об авторе: Timur

Я Тимур, энтузиаст и практик в области мобильной техники Xiaomi. За последние годы через мои руки прошли десятки смартфонов и устройств экосистемы, которые я настраивал, перепрошивал и «лечил» от самых разных ошибок. На этом сайте я собираю свой опыт в виде подробных инструкций и разборов, чтобы вы могли быстрее и безопаснее решать проблемы со своими Xiaomi, Redmi и POCO.

Ваш комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Для отправки комментария, поставьте отметку, что разрешаете сбор и обработку ваших персональных данных . Политика конфиденциальности