Безопасность и приватность
Меры, которые мы принимаем в приложениях, на серверах и на сайте, чтобы защитить ваши данные.
Подключение без логов
Мы не записываем посещённые сайты, DNS-запросы и содержимое трафика в туннеле. Серверы считают только объём трафика — для лимита и честного использования.
Современное шифрование
Соединения шифруются через Hysteria2, VLESS Reality и Trojan на базе TLS 1.3 или через Shadowsocks 2022 (AES-256-GCM). Если протокол заблокирован, приложение само переключается на другой.
Ваш пароль не видим даже мы
Пароли хранятся в необратимом виде с Argon2id. Ключи сессии на устройстве зашифрованы: Android Keystore на Android и DPAPI на Windows.
Отдельный ключ для каждого устройства
Каждое устройство получает собственные данные для подключения. Потерянное устройство можно отключить в личном кабинете одним касанием.
Проверенные обновления
Приложения устанавливают только пакет, хеш которого совпадает с манифестом выпуска; на Windows манифест ещё и подписан.
Строгая веб-безопасность
Сайт защищён строгой политикой безопасности контента, HSTS, защитой от CSRF и лимитом попыток входа. Данные карты до Colitu не доходят.
Сейчас работают 4 серверов в 4 странах. Состояние каждого открыто в реальном времени.
Состояние систем →Прозрачность
Мы регулярно публикуем отчёты об официальных запросах и мерах против злоупотреблений. Наши пользователи вправе знать, как защищена их приватность.
Отчёты о прозрачности
Публикуются по периодам; самый новый — сверху.Опубликованных отчётов пока нет. Первый отчёт появится здесь сразу после публикации.
- Запросы от органов властиЗапросы данных пользователей от судов, полиции и других органов.
- Запросы, по которым переданы данныеСколько из этих запросов привели к передаче каких-либо данных.
- Уведомления о контенте и авторских правахУведомления DMCA и аналогичные.
- Ограниченные аккаунтыАккаунты, ограниченные за злоупотребления: спам, атаки или серийная регистрация бесплатных аккаунтов.
Что происходит, когда мы получаем запрос?
Мы проверяем правовое основание каждого запроса. Передать можно только то, что у нас есть: историю посещений, DNS-запросы и содержимое трафика мы не записываем, поэтому поделиться ими не можем. Ограниченный набор данных, который мы храним, и сроки хранения описаны в политике конфиденциальности.
Политика конфиденциальности →Что мы храним?
E-mail и зашифрованный пароль — для аккаунта, имя устройства и версия приложения — для учёта устройств, объём трафика на пользователя — для лимита. Причина и срок хранения каждого пункта открыто указаны в Центре помощи.
Пояснения о приватности ↗Открытый код
Весь код наших приложений для Windows и Android открыт на GitHub. Вы можете сами проверить, что приложение делает на вашем устройстве.
Нашли уязвимость?
Пожалуйста, сообщите нам, прежде чем публиковать. Отправьте подробности на support@colitu.com с темой «Безопасность» — мы изучим сообщение и ответим вам.
Последнее обновление: 30 сентября 2026 г.