Приложение безопасность смартфона: нужны ли сторонние программы для защиты
«Защитите телефон одним нажатием», «найдено 47 угроз», «ваши данные уже в опасности» — так выглядит не безопасность, а воронка продаж с сиреной.
Илья Рябов, Обозреватель мобильного рынка и охотник за мелким шрифтом·Обновлено: 26 июля 2026 г.·10 мин

Человек ставит антивирус, выдаёт ему доступ к уведомлениям, файлам, звонкам и иногда VPN — то есть вручает ключи от квартиры приложению, которое обещает проверить, заперта ли дверь.
Вопрос «нужно ли приложение для безопасности смартфона» обычно ставят неправильно. Будто выбор только такой: либо голый телефон, либо платный антивирус с зелёным щитом. На деле Android и iPhone уже несут приличный набор встроенной защиты. Проблема не в том, что её нет. Проблема в том, что она часто выключена, не обновлена или похоронена под десятком разрешений, которые пользователь раздал «фонарику», сканеру QR-кодов и очередному бесплатному редактору фото.
Я проверил, что реально умеют штатные механизмы, где сторонний защитный софт действительно полезен, а где он просто хочет поселиться в вашем смартфоне на правах квартиросъёмщика без договора.
Встроенная защита уже есть. Просто она не продаётся баннером
На Android базовый охранник называется Google Play Protect. Он работает не только в момент установки приложения из Google Play: сервис проверяет программы до загрузки, сканирует устройство на потенциально опасные приложения из сторонних источников и при необходимости может предупредить, отключить или удалить вредоносный софт.
На смартфонах с сервисами Google Play Protect включён по умолчанию. И это не декоративная галочка. Особенно он нужен тем, кто любит искать «полную версию без рекламы» на сайтах с кнопкой Download, окружённой пятью фальшивыми крестиками. Именно установка APK из непонятных мест остаётся одним из самых коротких маршрутов к трояну, краже банковских уведомлений или подписке, которую потом придётся выжигать через поддержку оператора.
Android не даёт ставить приложение из неизвестного источника молча: разрешение выдаётся отдельно конкретному источнику — браузеру, файловому менеджеру, мессенджеру. Это хороший барьер. Но он превращается в картонную дверцу, когда человек на автомате жмёт «Разрешить» всем подряд.
На iPhone схема другая, но логика похожая. Система и магазин приложений создают более закрытый контур, а iPhone и iPad регулярно проверяют установленные сторонние приложения на известное вредоносное ПО Apple. Если приложение распознано как опасное, система способна его заблокировать и предложить удалить.
Это не означает, что iPhone «невозможно заразить», а Android якобы обречён. Такой тезис обычно появляется рядом с рекламой антивируса или в споре людей, которые путают модель угроз с логотипом на корпусе. На обеих платформах остаются фишинг, утечки паролей, злые ссылки, поддельные страницы банков, мошеннические звонки и приложения, которые слишком много о себе возомнили.
Встроенная защита телефона — не бронекостюм. Но это нормальная дверь с замком, которую зачем-то предлагают заменить платной занавеской.
Сторонний антивирус для Android иногда имеет смысл. Например, если на устройстве регулярно появляются APK не из Google Play, если телефон используют несколько человек, если нужен дополнительный фильтр подозрительных ссылок или единая панель для нескольких устройств семьи. Но покупать его «на всякий случай» и считать задачу закрытой — плохая сделка.
На iPhone классический антивирус вообще ограничен самой архитектурой iOS: он не получает полный доступ к системе и не может работать как сканер всего устройства в том смысле, который люди обычно вкладывают в слово «антивирус». Поэтому «антивирус для айфон» часто оказывается набором сопутствующих услуг: VPN, проверкой утечек почты, блокировкой рекламы, антифишинговым браузером. Иногда это полезные инструменты. Но называть их сканированием iPhone от вирусов — маркетинговый костыль.
Перевод с маркетингового на человеческий
| Что пишет приложение | Что это чаще всего означает |
|---|---|
| «Полная защита в реальном времени» | Приложение проверяет ссылки, репутацию файлов или сетевой трафик в пределах выданных ему прав. Не становится хозяином ОС |
| «Очистка от угроз и мусора» | Нередко речь о кешах, дубликатах и попытке продать подписку. Свободная память — не антивирус |
| «Защитим все аккаунты» | Могут предложить менеджер паролей, мониторинг утечек или VPN. Полезность зависит от реализации, а не от слова «защитим» |
| «Определим мошеннический звонок» | Сверят номер со своей базой. Номер может быть подменён, а база — устареть |
| «Срочно обнаружены риски» | Иногда это честное уведомление. Иногда — банальный пинок к покупке премиума. Системные предупреждения не должны выглядеть как реклама |
Я бы относился к программам, которые рисуют красный экран и требуют оплатить «лечение» за минуту, как к самой вероятной угрозе на этом экране. Google отдельно запрещает приложениям вводить пользователя в заблуждение ложными сообщениями о заражении и имитировать системные предупреждения. То есть проблема настолько старая и жирная, что её пришлось отдельно прописывать в правилах магазина.
Разрешения: место, где телефон сдаёт вас без взлома
Большинство неприятностей со смартфоном не выглядит как киношный вирус с черепом на экране. Всё тише. Приложение получает доступ к микрофону «для голосового поиска», к контактам «чтобы найти друзей», к геолокации «для персонализации», а потом этот набор данных едет по рекламным и аналитическим трубам.
Проверка разрешений приложений — скучная процедура ровно до того момента, пока вы не увидите, что калькулятор просит журнал звонков, а приложение с рецептами интересуется точной геопозицией. После этого скука быстро проходит.
В Android есть панель конфиденциальности. На Android 13 она показывает обращения приложений к чувствительным разрешениям за последние семь дней. На Android 12 — за последние 24 часа. Там видно, кто и когда использовал камеру, микрофон, геолокацию, календарь и другие доступы. Это не криминалистическая лаборатория, но для бытовой ревизии хватает с запасом.
Мой рабочий подход простой:
1. Сначала смотрю на камеру и микрофон. Доступ нужен мессенджеру, камере, сканеру документов, иногда банковскому приложению для идентификации. У игры, обоев или «ускорителя телефона» объяснений обычно меньше, чем рекламных SDK внутри.
2. Потом режу геолокацию. Большинству приложений хватает режима «только при использовании». Постоянный доступ в фоне оставляю навигатору, трекеру спорта или сервису, который без него действительно не работает. Не погодному виджету с амбициями диспетчерской.
3. Отдельно разбираю контакты, SMS и уведомления. Это самые сочные данные для тех, кто хочет доить базу: понять, с кем вы общаетесь, какие коды получаете, в каких банках обслуживаетесь и какие доставки ждёте.
4. Сношу то, чему не могу объяснить права. Не «запрещаю на всякий случай», а удаляю. Если приложению для основной функции критично нужен доступ — оно честно объяснит зачем. Если начинает истерить и не запускается, значит, вы нашли его настоящую бизнес-модель.
5. Проверяю разрешения после обновлений. Иногда приложение меняет назначение тихо: вчера это был редактор фото, завтра — комбайн с рекламой, подпиской и сбором телеметрии.
На iPhone для такой ревизии есть отчёт о конфиденциальности приложений. Он показывает, как программы используют выданные разрешения и с какими сетевыми адресами общаются. Это уже разговор предметнее: не просто «приложение имеет доступ к микрофону», а «оно обращалось к нему тогда-то». Для многих людей достаточно один раз открыть этот отчёт, чтобы перестать раздавать доступы по привычке.
Если iPhone работает на iOS 16 или новее, стоит заглянуть и в Safety Check. Инструмент полезен не только при семейных конфликтах или преследовании, как его иногда подают. Он позволяет пересмотреть, с кем расшарены данные и геолокация, какие устройства подключены к Apple Account, а при необходимости быстро сбросить системные настройки приватности для приложений. Это аварийная кнопка, когда надо не выискивать по меню двадцать старых разрешений, а быстро вернуть контроль себе.
Самый опасный доступ — не тот, который приложение украло. А тот, который мы сами отдали, не дочитав одну строчку.
Обновления не выглядят героически — поэтому их и игнорируют
Пока антивирус размахивает щитом на главном экране, обновление ОС делает работу, которую нельзя красиво продать: закрывает конкретные уязвимости в системе, браузере, компонентах связи и сервисах. И да, этот слой не заменяется никаким «защитным приложением».
На Android есть не только обновления производителя, но и обновления системы Google Play. Устройства на Android 10 и новее могут получать оба типа исправлений. Они приходят разными путями, и пользователи часто смотрят только на большую версию Android, пропуская менее заметные патчи. А зря: цифра «Android 14» на коробке не гарантирует, что телефон не живёт на старом уровне безопасности.
Я не призываю менять смартфон каждый год — это любимая песня производителей, и без них она звучит прекрасно. Но надо честно смотреть на срок обновлений конкретной модели. Если аппарат давно перестал получать патчи, а на нём банк, рабочая почта, госуслуги, фотографии документов и главный номер для восстановления аккаунтов, экономия становится сомнительной.
Проверяю здесь не красивую дату покупки, а две вещи:
- дату последнего обновления безопасности;
- выходит ли для модели поддержка вообще или производитель уже сделал вид, что вас никогда не существовало.
На iPhone обновления устроены централизованнее, но привычка откладывать их «на выходные» работает так же разрушительно. Уязвимость не интересует, удобно ли вам сегодня перезагружать телефон. Ей достаточно, что вы месяцами нажимали «Позже».
Есть ещё один неприятный нюанс. Старый телефон не обязательно превращается в кирпич, но постепенно становится слабым звеном: новые версии приложений перестают поддерживаться, исправления не прилетают, а владелец компенсирует это странными программами «для защиты и ускорения». Так появляется целый букет костылей вместо одного нормального решения.
Caller ID врёт убедительно, а антиспам не читает мысли
Номер на экране — это не паспорт звонящего. Имя банка, городской номер, даже номер знакомого могут быть подменены. Технология называется spoofing, но нам от английского слова не легче: мошенник надевает чужую маску, а телефон послушно показывает её на экране.
Поэтому приложение, которое определяет звонки, — полезный фильтр, но не нотариус. Оно сравнивает номер с базой жалоб, каталогами и собственными алгоритмами. Если номер свежий, подменённый или просто ещё не успел засветиться, фильтр может промахнуться. А если база слишком агрессивная, под раздачу попадёт курьер, клиника или человек, который однажды кому-то не понравился.
Я использую антиспам как сито, а не как доказательство. Красная метка «подозрительный» — повод не брать трубку или перезвонить по официальному номеру. Отсутствие метки — не индульгенция.
С SMS ещё проще и хуже. Мошенническое сообщение почти всегда просит сделать одно из трёх: перейти по ссылке, срочно подтвердить операцию или позвонить «в службу безопасности». Нормальный банк не будет уговаривать вас установить приложение из мессенджера, а оператор не станет лечить «отвал сети» через ссылку с доменом из случайных букв.
Полезная привычка: не открывать ссылки из тревожных SMS вообще. Если сообщение якобы от банка — открываю приложение банка вручную. Если от доставки — захожу в официальный сервис сам. Это лишние десять секунд, зато не приходится потом объяснять, почему одноразовый код ушёл «сотруднику поддержки».
В США подозрительные SMS можно переслать на номер 7726, то есть SPAM, чтобы передать жалобу оператору. В других странах и у разных операторов порядок отличается, но сам принцип правильный: не спорить с мошенником, не переходить по ссылке, а отправлять жалобу через официальный канал и блокировать отправителя.
SMS-код — лучше, чем ничего. Но не вершина защиты
Двухфакторная аутентификация нужна всем аккаунтам, где есть деньги, документы, рабочие данные или хотя бы возможность сбросить пароль от остальных сервисов. Но SMS-код — это компромисс, не крепость.
Его могут выманить фишингом. Его могут перехватить при атаке на номер. Его можно отдать самому, если мошенник грамотно разыграл спектакль про «подозрительный вход» и «срочную проверку». Вся индустрия держится на том, что люди видят шесть цифр и перестают думать.
Поэтому порядок предпочтений у меня такой:
1. Аппаратный ключ FIDO для главной почты, менеджера паролей, рабочих систем и критичных аккаунтов. Это физический ключ безопасности: он подтверждает вход и устойчив к классическому фишингу, потому что привязан к настоящему сайту, а не к поддельной странице.
2. Ключи доступа и встроенная аутентификация устройства, если сервис их поддерживает: биометрия, PIN устройства, синхронизация через доверенную экосистему. Это заметно лучше, чем пароль плюс SMS, когда настроено без бардака с резервным доступом.
3. Приложение-аутентификатор с одноразовыми кодами — рабочий вариант для сервисов, которые ещё не дошли до ключей доступа.
4. SMS — только там, где альтернативы нет. Оставлять без второго фактора аккаунт хуже, но считать SMS непробиваемой защитой не надо.
Аппаратный ключ не обязателен каждому человеку с одним почтовым ящиком и парой маркетплейсов. Но если почта используется для восстановления всего подряд, вопрос уже не в паранойе. Почта — это мастер-ключ от цифровой жизни. Её надо защищать не по остаточному принципу.
И ещё одно: резервные коды не храню в заметках без блокировки и не отправляю себе в тот же почтовый ящик, который ими можно восстановить. Это всё равно что оставить запасной ключ под ковриком и подписать коврик.
Так нужен ли защитный софт?
Иногда — да. Но не как универсальная таблетка и не как замена встроенной защите телефона.
Стороннее приложение безопасности смартфона оправдано, если оно решает конкретную задачу: фильтрует спам, помогает семье управлять несколькими устройствами, предупреждает о подозрительных ссылках, даёт понятный менеджер паролей или нужен для корпоративного контура. В каждом случае я смотрю не на слово Security в названии, а на список разрешений, модель подписки и реальную функцию.
Если программа для «защиты» просит доступ ко всему, нагнетает страх, не объясняет, что именно делает, и каждый второй экран толкает к оплате — это не защитник. Это ещё один сборщик данных, которому вы сами открыли дверь.
Нормальная мобильная безопасность выглядит почти скучно: обновлённая система, Play Protect или штатные механизмы iPhone, вычищенные разрешения, осторожность со ссылками, включённый второй фактор и отдельная голова на плечах. Никакого магического щита. Зато без лишней подписки, без ненужного VPN от ноунейма и без приложения, которое под предлогом защиты пытается доить вашу базу данных.