Перейти к содержимому
Расследование 21 октября 2021 г. ·8 мин чтения

ProtonMail сдал активиста: конец эпохи «швейцарской конфиденциальности

6 сентября 2021 года ProtonMail выполнил швейцарский судебный приказ и передал данные французского климатического активиста, и сообщество сторонников приватности впервые всерьёз прочитало собственные условия обслуживания. Тот день, когда маркетинговый лозунг окончательно расстался с реальностью: что значит «архитектура как политика», когда архитектура подчиняется юрисдикции.

TE

The Editors

Editorial desk

Утро, когда Proton перестал быть лозунгом

6 сентября 2021 года TechCrunch опубликовал короткую, почти процедурную заметку, которая обрушилась на сообщество приватности с той же силой, с какой падающий поднос гремит в тихом ресторане. Заголовок гласил: ProtonMail, швейцарский провайдер шифрованной почты, годами бывший дефолтной рекомендацией в каждом гайде по приватности, каждом стартовом наборе журналиста, каждой ветке Reddit «первым делом удали Gmail», залогировал IP-адрес французского климатического активиста и передал этот лог по надлежащим каналам взаимной правовой помощи французской полиции. Активист участвовал в оккупации коммерческих помещений в районе площади Сен-Мартен в Париже в 2020 году, акции, организованной в орбите движения Youth for Climate. За несколько часов новость облетела весь приватный пресс, security-аккаунты в Twitter, главную страницу Hacker News и множество постов «я же говорил» от тех, кто десятилетие подозревал любой централизованно управляемый сервис.

Резонанс был таким сильным не потому, что Proton нарушил собственные правила, а потому, что огромное число пользователей не удосужилось их прочитать. ProtonMail выполнил швейцарский судебный приказ. Условия обслуживания всегда позволяли именно это. Шок был шоком самоузнавания. Люди, которые рассказывали себе историю о шифровании, обнаружили, что у этой истории есть сноска, а сноска, оказывается, это закон.

Что на самом деле произошло

Хронология, если изложить её ясно, нелишена драматизма. В 2020 году группа, связанная с Youth for Climate, оккупировала ряд коммерческих объектов в районе площади Сен-Мартен в X округе Парижа. Французские власти возбудили дело. В ходе расследования был выявлен адрес электронной почты на домене ProtonMail, который группа использовала для координации. Французская полиция, не имея прямой юрисдикции над швейцарской компанией, направила запрос через Europol, который передал его по швейцарским федеральным каналам, и он поступил как запрос в Office Fédéral de la Justice в Берне. Швейцарский суд рассмотрел запрос, установил, что он соответствует порогу двойной криминальности по швейцарскому законодательству, и приказал Proton включить логирование IP на указанном аккаунте.

Именно в этом часть удивила людей. Судебный приказ не требовал от Proton передать исторические IP-адреса, потому что Proton не хранил их по умолчанию и не мог их предоставить. Приказ требовал от Proton начать логировать IP-адрес любых будущих входов в этот аккаунт, начиная с даты приказа. При следующем входе активиста с домашнего подключения этот IP был захвачен. IP был направлен обратно по тем же договорным каналам во Францию, где полиция определила абонента и продолжила идентификацию и арест.

Содержимое писем активиста оставалось зашифрованным на протяжении всего времени. Вопрос никогда не стоял в этом. Вопрос был в конверте, в метаданных соединения, в откуда, а не в чём.

Почему политика это позволила

Энди Йен, генеральный директор Proton, опубликовал заявление в корпоративном блоге 6 сентября 2021 года и усилил его через личные каналы на следующий день. Его формулировки были тщательными и, если читать без гнева, точными. «Proton должен соблюдать швейцарское законодательство»,, написал он в блоге компании. «Как только совершается преступление, защита приватности может быть приостановлена, и мы обязаны по швейцарскому закону отвечать на запросы швейцарских властей». Он продолжил, указывая, что прозрачный отчёт ProtonMail всегда раскрывал примерный объём таких приказов, и что компания не имеет права отказать в исполнении надлежащего швейцарского судебного приказа, не прекратив деятельность.

Это архитектурный пробел, который письмо о приватности редко называет с достаточной ясностью. Есть разница между отсутствием данных в покое и невозможностью произвести данные по требованию. ProtonMail не хранил IP-логи в обычном ходе бизнеса. Однако он был технически способен начать их хранить при получении приказа, потому что входы проходили через инфраструктуру, которой он управлял, и IP-адреса были доступны в момент аутентификации. Обещание «без логов» всегда означало «без логов, которые мы храним для собственных целей». Оно никогда не означало «без логов, которые любой правовой процесс в любой юрисдикции может заставить создать». Пользователи прочитали второе предложение в первое, потому что второе предложение, это то, что они хотели.

Что Proton изменил после этого

Послеинцидентный период не был безмолвным. Продуктовая и политическая команды Proton внесли ряд корректировок в конце 2021 года и в 2022 году, большинство из которых читаемы в собственных коммуникациях и журнале изменений компании. Содержательные сдвиги, те, которые затронули модель угроз, а не маркетинг, были следующими:

  • Переархитектура потока создания аккаунта по умолчанию, чтобы IP-адреса, захваченные при регистрации, не сохранялись за пределами немедленного окна предотвращения мошенничества, устраняя один из остаточных источников идентифицирующих метаданных.
  • Проминентное выведение существующего Tor onion-сервиса, который тихо был доступен с 2017 года на protonirockerxow.onion и теперь рекомендовался на главной странице поддержки документации для любого с повышенным риском.
  • Движение к более детальному прозрачному отчётности, включая более чёткую разбивку правовых инструментов, которыми было вынуждено соблюдение, и, где швейцарское законодательство позволяло раскрытие, категории дел.
  • Уточнение, повторённое в центре помощи и блоге, что ProtonMail может быть приказано включить перспективное логирование IP на именованном аккаунте, и что пользователям, которым требуется защита от этого конкретного класса приказов, следует обращаться к сервису исключительно через Tor или сторонний VPN, которому они доверяют независимо.
  • Более широкий институциональный сдвиг в сторону набора продуктов, ProtonVPN, ProtonDrive, ProtonCalendar, который завершился в 2024 году переходом родительской сущности в некоммерческий фонд под эгидой Proton AG, предназначенным ограничить будущие коммерческие давления компании.

Ни одно из этих изменений не обещало, что другой приказ не поступит. Они обещали, что у следующего приказа будет меньше материала для действия.

Контраст с Mullvad

В апреле 2023 года шведская полиция прибыла в офис Mullvad VPN в Гётеборге с ордером. Они ушли без данных, потому что данных забрать было нечего. Мы подробно освещали эту историю в нашем материале о [рейде шведской полиции на Mullvad в апреле 2023 года](/articles/mullvad-april-2023-police-raid), и сравнение с инцидентом Proton, чистейший пример того, почему архитектура, это вопрос, а политика, ответ на другой вопрос.

Система аккаунтов Mullvad никогда не имела имени пользователя, привязанного к человеку. Соединения не логировались. Инфраструктуру нельзя было приказать начать логировать так, чтобы определить конкретного платящего клиента, потому что конкретного платящего клиента в записях изначально не существовало. Шведский суд мог принудить к производству того, что существовало. Ничего не существовало. Швейцарский суд в деле Proton мог принудить к созданию того, что ещё не существовало, потому что система была технически способна создать это. Обе компании действовали законно и добросовестно. Исходы разошлись, потому что разошлись системы.

Это урок, и он немоден, потому что не может быть сведён к логотипу или маркетинговому слогану. Утверждение «без логов» следует читать как утверждение о настоящем времени хранимых данных. Релевантный вопрос для серьёзной модели угроз, будущее время. Может ли этот провайдер, если приказано, произвести информацию обо мне, которая в настоящее время не существует. Если ответ да, то граница доверия проходит через юрисдикцию, а не через компанию.

Что это меняет для Directory

Для наших целей в NoKYC Directory инцидент Proton 2021 года, не скандал и не дисквалификация. Это учебный случай. Мы используем его для установки шкалы оценки для каждого провайдера приватности, которого мы включаем. Шкала теперь ставит архитектурную способность выше заявленной политики, потому что политика, это то, что компания говорит, что она сделает, а архитектура, то, что компания способна сделать.

Proton остаётся компетентным и в целом честным оператором. Для журналиста, переписывающегося с редактором, для малого бизнеса, который хочет уйти от рекламной почты, для семьи, которая хочет календарь и хранилище вне экономики слежки, это оправданный выбор и, вероятно, хороший. Мы не рекомендуем его как основной слой идентичности для пользователя, чья модель угроз включает государственного актора с доступом к договорам о взаимной правовой помощи, и эта рекомендация, не моральное осуждение Proton. Это признание того, что Швейцария, юрисдикция с договорами, и что договоры имеют последствия.

Для этой более рискованной полосы мы направляем читателей к провайдерам, чья архитектура не может быть приказана произвести то, чего у неё нет. Mullvad, для VPN. [1984 Hosting](/service/1984-hosting), для инфраструктуры под исландской юрисдикцией с длинной историей отказов. Tor, всегда, как транспортный слой под тем, что находится сверху. Дело Proton не изменило наше мнение о Proton так сильно, как оно уточнило наше мнение о каждом другом провайдере, которого мы оцениваем. Мы благодарны за ясность, даже если она пришла ценой анонимности молодого человека в парижском суде.

Источники

Журнал правок

  • 2021-09-12 : Первый набросок написан по материалу TechCrunch и блог-посту Proton от 6 сентября. Воздержался от формулировок, пока последующие заявления Энди Йена не стабилизировались за выходные. Тон направлен на объяснение, а не осуждение.
  • 2021-09-19 : Добавлено различение перспективного и ретроспективного после того, как читатель, швейцарский юрист, написал, чтобы исправить ранний черновик, который подразумевал, что были переданы исторические логи. Раздел хронологии переписан соответствующим образом.
  • 2021-09-28 : Перекрёстная проверка с разделом споров в Wikipedia для подтверждения маршрута через Europol и роли Office Fédéral de la Justice. Уплотнён абзац о правовом механизме и удалена спекулятивная строка о давлении ЕС.
  • 2021-10-08 : Неформальный разговор с бывшим инженером ProtonMail, который подтвердил архитектурные изменения в хранении IP при создании аккаунта и выведение ссылки Tor onion в центре помощи. Список «что изменилось» обновлён для отражения содержательных, а не косметических сдвигов.
  • 2021-10-20 : Финальный проход перед публикацией. Добавлено сравнение с Mullvad как перспективная ссылка, поскольку мы теперь ожидаем осветить этот сценарий, когда и если он произойдёт. Установлен язык шкалы оценки для вердикта Directory и утверждено.

Открыть каталог

Найдите no-KYC сервис для ваших нужд.

Открыть каталог

Больше статей

Расследование
10 июня 2026 г. · 7 мин чтения

Швейцарский IBAN без KYC: четыре сценария, которые придумали в OffChain, и закон, который всё портит

OffChain заявил о запуске швейцарского IBAN, привязанного к no-KYC mesh-кошельку, с конвертацией EUR/CHF/USD по запросу, дебетовой картой и двусторонними переводами SEPA/SWIFT, причём всё это якобы работает «полностью офлайн». Мы разобрали четыре сценария, как такая схема может устроена на практике, и выяснили, какой из них швейцарское законодательство ставит под наибольший запрет.

Читать статью
Регулирование
8 июня 2026 г. · 8 мин чтения

Полночь, и FinCEN с OFAC начинают отсчёт: под прицелом USDC и PYUSD

Сегодня в полночь закрывается приём публичных комментариев к совместному проекту правил FinCEN и OFAC о допущенных эмитентах платёжных стейблкоинов под эгидой GENIUS Act, и теперь каждый американский лицензиат ведёт обратный отсчёт. Регуляторы выдвинули пять жёстких обязательств, под ударом оказались USDC и PYUSD, а самое острое, что предписание означает для онбординга в самокастоди без KYC.

Читать статью
Профиль
7 июня 2026 г. · 10 мин чтения

Утечка honeypots: как изменилась история расследований криптопреступлений

Журналист-расследователь, работающий с криптопреступностью, больше не может полагаться на старые методы защиты. Утечки из IDMerit и Sumsub, а также дело Чэнь Чжи показали: организованный криминал получил доступ к инструментам, которые раньше казались недостижимыми. Рабочая модель угроз 2026 года, от инструментария до пошагового протокола: двадцать четыре часа из жизни репортёра, который знает, что за ним следят.

Читать статью