БЕЗОПАСНОСТЬ

Как устроен Colitu —
с техническими деталями.

Протоколы подключения, шифрование, безопасность приложений, политика журналирования на серверах и реагирование на инциденты. Всё, что здесь написано, описывает уже работающий код; код приложений для Windows и Android можно прочитать на GitHub.

Протоколы подключения

Каждый сервер поддерживает один и тот же набор протоколов. Приложение выбирает тот, что работает в вашей сети, и незаметно переключается на другой, если один заблокирован.

ПротоколТранспорт и шифрованиеКогда помогает
Hysteria2TLS 1.3 поверх QUIC (UDP); сертификат сервера выпускается через ACMEБыстр в нестабильных, мобильных сетях с потерями
VLESS RealityTLS 1.3 поверх TCP; Reality имитирует рукопожатие реального сайта с ключами X25519 и не требует своего сертификатаСети с глубокой инспекцией пакетов (DPI)
VLESS XHTTPHTTP-подобный поток поверх RealityСети, которые обрывают долгие TCP-соединения
TrojanTLS 1.3 поверх TCP с тем же сертификатом, что и у Hysteria2Резерв на основе TLS, если UDP заблокирован
Shadowsocks 20222022-blake3-aes-256-gcm (AEAD), новый ключ для каждой сессииЛёгкая альтернатива с низкой задержкой

Приложения подключаются к доменному имени сервера, а не к его IP-адресу. Адреса серверов, порты и ключи нигде не публикуются; приложения получают их по зашифрованному соединению после входа.

Аккаунты и пароли

Argon2id

Пароли хранятся с Argon2id: 64 МиБ памяти, 3 прохода, 2 потока, случайная соль 16 байт и хеш 32 байта. Мы тоже не видим ваш пароль.

Ограничения попыток

Попытки входа, сброса пароля, регистрации и ввода промокодов ограничены; вход и сброс пароля дополнительно ограничены для каждого e-mail.

Подтверждение e-mail

Аккаунт не получает доступ к VPN, пока не подтверждён 6-значный код из письма.

Сессии

У каждого устройства своя сессия и свои данные подключения. Устройства и сессии можно завершать по одному в личном кабинете.

Безопасность приложений

Android Keystore

На Android токены сессии шифруются ключом из Android Keystore; ключ невозможно извлечь из устройства.

Windows DPAPI

На Windows данные сессии шифруются через DPAPI. Папки с сессиями, настройками подключения и журналами доступны только администраторам и SYSTEM.

Закрепление сертификатов

Приложение для Android принимает сертификаты colitu.com и поддоменов, только если они выпущены от закреплённых корневых ключей (Let's Encrypt ISRG, запасной — Google Trust Services). Закрепление намеренно истекает 30 сентября 2027 г.: необновлённое приложение не потеряет доступ к API, а перейдёт на обычную системную проверку. Приложение для Windows пока использует системную проверку сертификатов.

Приватные журналы

Приложение для Windows не записывает в журнал строки DNS и подключений VPN-ядер и маскирует домены и адреса в оставшихся строках ошибок.

Kill switch

Kill switch в Windows построен на Windows Filtering Platform, как в клиенте WireGuard: если VPN отключится, трафик не уйдёт мимо туннеля. Фильтры живут в динамической сессии, поэтому Windows сам снимет их при сбое приложения.

Только HTTPS

Приложения не допускают незашифрованных HTTP-соединений.

Подписанные обновления

Windows

Манифест обновления (latest.json) подписан ECDSA P-256. Приложение проверяет подпись встроенным открытым ключом, затем сравнивает SHA-256 установщика с манифестом. Если любая проверка не проходит, обновление не устанавливается.

Android

Приложение сравнивает SHA-256 нового APK и отпечаток SHA-256 сертификата подписи с манифестом релиза; Android дополнительно проверяет, что APK подписан тем же ключом.

Соответствие исходникам

Каждый релиз помечается тегом на GitHub; на странице релиза указаны коммит, файлы и SHA256SUMS. Контрольные суммы со страницы загрузки можно сверить самостоятельно.

Политика журналирования на серверах

Журналы доступа на наших VPN-серверах отключены: Xray пишет только предупреждения и ошибки, sing-box — только предупреждения. Мы не записываем посещаемые сайты, DNS-запросы и содержимое трафика. Серверы считают только объём трафика каждого пользователя — для квот и честного использования.

ДанныеЗачемСрок хранения
История входов и IPБезопасность аккаунта, защита от злоупотреблений180 дней
Трафик по пользователямКвоты и честное использование90 дней; затем только итоги за период
Записи об устройствахЛимит устройствПока устройство не удалено или аккаунт не удалён
Журнал отправки писемПроблемы с доставкой90 дней
Посещаемые сайты, DNS, содержимое трафика—Никогда не записываются

Полный список — в политике конфиденциальности. Просроченные записи удаляются автоматической задачей. Политика конфиденциальности →

Изоляция инфраструктуры

Панель управления отдельно от серверов

Аккаунты, платежи и администрирование работают в панели управления. На VPN-серверах нет базы пользователей; они получают только ключи устройств, нужные для проверки подключения.

mTLS

Каждый VPN-сервер подключается к панели управления по TLS со взаимной аутентификацией (mTLS); сервер без удостоверения не получит конфигурацию.

Админ-панель

Админ-панель работает на отдельном домене с ролевыми правами; административные эндпоинты закрыты в публичном API.

Платежи

Данные карты и банка вводятся на странице платёжного провайдера и никогда не попадают в Colitu.

Веб

Сайт отдаётся со строгой политикой безопасности контента (CSP) на nonce, HSTS, защитой от CSRF и заголовками, запрещающими встраивание во фреймы.

Реагирование на инциденты

Обнаружение и локализация

Серверы и сервисы непрерывно отслеживаются; их состояние публично на status.colitu.com. При подозрении на инцидент затронутый сервер перестаёт выдаваться клиентам, а его ключи заменяются.

Уведомление

Подтвердив утечку, затрагивающую персональные данные, мы без промедления сообщаем пострадавшим пользователям по e-mail и публикуем, что произошло и что мы сделали, на этой странице и на странице статуса.

После инцидента

После каждого инцидента мы рассказываем о причине и принятых мерах в разделе прозрачности.

Сообщить об уязвимости

Если вы нашли уязвимость, сообщите о ней на support@colitu.com с темой «Security» до публичного раскрытия. Мы изучим сообщение и ответим; просим не раскрывать детали до выхода исправления. Мы не преследуем добросовестных исследователей. Подробности — в файле SECURITY.md в наших репозиториях и по адресу /.well-known/security.txt.

support@colitu.com

Обновлено: 1 октября 2026 г.