Протоколы подключения
Каждый сервер поддерживает один и тот же набор протоколов. Приложение выбирает тот, что работает в вашей сети, и незаметно переключается на другой, если один заблокирован.
| Протокол | Транспорт и шифрование | Когда помогает |
|---|---|---|
| Hysteria2 | TLS 1.3 поверх QUIC (UDP); сертификат сервера выпускается через ACME | Быстр в нестабильных, мобильных сетях с потерями |
| VLESS Reality | TLS 1.3 поверх TCP; Reality имитирует рукопожатие реального сайта с ключами X25519 и не требует своего сертификата | Сети с глубокой инспекцией пакетов (DPI) |
| VLESS XHTTP | HTTP-подобный поток поверх Reality | Сети, которые обрывают долгие TCP-соединения |
| Trojan | TLS 1.3 поверх TCP с тем же сертификатом, что и у Hysteria2 | Резерв на основе TLS, если UDP заблокирован |
| Shadowsocks 2022 | 2022-blake3-aes-256-gcm (AEAD), новый ключ для каждой сессии | Лёгкая альтернатива с низкой задержкой |
Приложения подключаются к доменному имени сервера, а не к его IP-адресу. Адреса серверов, порты и ключи нигде не публикуются; приложения получают их по зашифрованному соединению после входа.
Аккаунты и пароли
Argon2id
Пароли хранятся с Argon2id: 64 МиБ памяти, 3 прохода, 2 потока, случайная соль 16 байт и хеш 32 байта. Мы тоже не видим ваш пароль.
Ограничения попыток
Попытки входа, сброса пароля, регистрации и ввода промокодов ограничены; вход и сброс пароля дополнительно ограничены для каждого e-mail.
Подтверждение e-mail
Аккаунт не получает доступ к VPN, пока не подтверждён 6-значный код из письма.
Сессии
У каждого устройства своя сессия и свои данные подключения. Устройства и сессии можно завершать по одному в личном кабинете.
Безопасность приложений
Android Keystore
На Android токены сессии шифруются ключом из Android Keystore; ключ невозможно извлечь из устройства.
Windows DPAPI
На Windows данные сессии шифруются через DPAPI. Папки с сессиями, настройками подключения и журналами доступны только администраторам и SYSTEM.
Закрепление сертификатов
Приложение для Android принимает сертификаты colitu.com и поддоменов, только если они выпущены от закреплённых корневых ключей (Let's Encrypt ISRG, запасной — Google Trust Services). Закрепление намеренно истекает 30 сентября 2027 г.: необновлённое приложение не потеряет доступ к API, а перейдёт на обычную системную проверку. Приложение для Windows пока использует системную проверку сертификатов.
Приватные журналы
Приложение для Windows не записывает в журнал строки DNS и подключений VPN-ядер и маскирует домены и адреса в оставшихся строках ошибок.
Kill switch
Kill switch в Windows построен на Windows Filtering Platform, как в клиенте WireGuard: если VPN отключится, трафик не уйдёт мимо туннеля. Фильтры живут в динамической сессии, поэтому Windows сам снимет их при сбое приложения.
Только HTTPS
Приложения не допускают незашифрованных HTTP-соединений.
Подписанные обновления
Windows
Манифест обновления (latest.json) подписан ECDSA P-256. Приложение проверяет подпись встроенным открытым ключом, затем сравнивает SHA-256 установщика с манифестом. Если любая проверка не проходит, обновление не устанавливается.
Android
Приложение сравнивает SHA-256 нового APK и отпечаток SHA-256 сертификата подписи с манифестом релиза; Android дополнительно проверяет, что APK подписан тем же ключом.
Соответствие исходникам
Каждый релиз помечается тегом на GitHub; на странице релиза указаны коммит, файлы и SHA256SUMS. Контрольные суммы со страницы загрузки можно сверить самостоятельно.
Политика журналирования на серверах
Журналы доступа на наших VPN-серверах отключены: Xray пишет только предупреждения и ошибки, sing-box — только предупреждения. Мы не записываем посещаемые сайты, DNS-запросы и содержимое трафика. Серверы считают только объём трафика каждого пользователя — для квот и честного использования.
| Данные | Зачем | Срок хранения |
|---|---|---|
| История входов и IP | Безопасность аккаунта, защита от злоупотреблений | 180 дней |
| Трафик по пользователям | Квоты и честное использование | 90 дней; затем только итоги за период |
| Записи об устройствах | Лимит устройств | Пока устройство не удалено или аккаунт не удалён |
| Журнал отправки писем | Проблемы с доставкой | 90 дней |
| Посещаемые сайты, DNS, содержимое трафика | — | Никогда не записываются |
Полный список — в политике конфиденциальности. Просроченные записи удаляются автоматической задачей. Политика конфиденциальности →
Изоляция инфраструктуры
Панель управления отдельно от серверов
Аккаунты, платежи и администрирование работают в панели управления. На VPN-серверах нет базы пользователей; они получают только ключи устройств, нужные для проверки подключения.
mTLS
Каждый VPN-сервер подключается к панели управления по TLS со взаимной аутентификацией (mTLS); сервер без удостоверения не получит конфигурацию.
Админ-панель
Админ-панель работает на отдельном домене с ролевыми правами; административные эндпоинты закрыты в публичном API.
Платежи
Данные карты и банка вводятся на странице платёжного провайдера и никогда не попадают в Colitu.
Веб
Сайт отдаётся со строгой политикой безопасности контента (CSP) на nonce, HSTS, защитой от CSRF и заголовками, запрещающими встраивание во фреймы.
Реагирование на инциденты
Обнаружение и локализация
Серверы и сервисы непрерывно отслеживаются; их состояние публично на status.colitu.com. При подозрении на инцидент затронутый сервер перестаёт выдаваться клиентам, а его ключи заменяются.
Уведомление
Подтвердив утечку, затрагивающую персональные данные, мы без промедления сообщаем пострадавшим пользователям по e-mail и публикуем, что произошло и что мы сделали, на этой странице и на странице статуса.
После инцидента
После каждого инцидента мы рассказываем о причине и принятых мерах в разделе прозрачности.
Сообщить об уязвимости
Если вы нашли уязвимость, сообщите о ней на support@colitu.com с темой «Security» до публичного раскрытия. Мы изучим сообщение и ответим; просим не раскрывать детали до выхода исправления. Мы не преследуем добросовестных исследователей. Подробности — в файле SECURITY.md в наших репозиториях и по адресу /.well-known/security.txt.
support@colitu.comПроверьте код сами
Приложения для Windows и Android полностью опубликованы на GitHub под лицензией GPL-3.0.
Обновлено: 1 октября 2026 г.