24 июля 2026

Уязвимость в MAX: что реально угрожает пользователям мессенджера

Блогер нашёл уязвимость в MAX: разбираем, что это значит для приватности пользователей и почему для личной переписки удобнее оставаться в Telegram.

На канале Харчевникова вышло видео с говорящим названием «Я нашёл дыру в мессенджере MAX» — автор демонстрирует найденную уязвимость и показывает, как её можно эксплуатировать. Мы сознательно не пересказываем технические детали покадрово: раз ролик посвящён именно демонстрации бреши, повторять шаги эксплуатации в тексте — плохая идея и для читателей, и для самого MAX, у которого должно быть время закрыть проблему. Важнее другое: сам факт, что в национальном мессенджере регулярно находят уязвимости, — не случайность и не разовый эпизод.

MAX за последний год стал местом, куда государство и бизнес массово сгоняют пользователей: через него оформляют услуги, общаются с госорганами, а где-то и обязывают ставить его на рабочий телефон. При этом сам мессенджер — молодой продукт, который наращивает функциональность быстрее, чем успевает её как следует протестировать на прочность. Видео Харчевникова — ещё одно подтверждение того, что доверие к приложению стоит выдавать дозированно.

Почему такие находки не должны удивлять

Любой мессенджер, который резко набирает миллионы пользователей под административным давлением, попадает в зону повышенного внимания исследователей безопасности. Это нормальная механика: чем важнее приложение становится для повседневной жизни людей, тем привлекательнее оно как цель для анализа — причём не обязательно со злым умыслом. Блогеры и независимые специалисты ищут дыры именно потому, что понимают: через MAX сейчас проходит связь, к которой раньше относились несерьёзно, а теперь она стала обязательной.

Проблема в другом — в темпе. Когда продукт выкатывают быстро и под давлением сроков «сверху», аудит безопасности почти никогда не поспевает за функциональностью. Уязвимости находят не потому, что MAX сделан плохо в принципе, а потому что у любого молодого сервиса с амбициозными планами дыры находятся регулярно, пока экосистема не «устаканится». Вопрос в том, сколько времени пройдёт между находкой и патчем, и сколько таких находок останутся непубличными.

Что это значит для обычного пользователя

Здесь стоит развести две разные ситуации:

Проблема в том, что на практике эти два контура смешиваются. Человек ставит MAX для одной задачи, а потом ему туда же начинают писать по личным вопросам, потому что «раз уж установлено». И каждая новая уязвимость — это риск не для абстрактной инфраструктуры, а для конкретных переписок конкретных людей, которые оказались там просто по инерции.

Ключевой вывод из истории с дырой в MAX

Не в том, что MAX «плохой» или «хороший» — а в том, что степень доверия к мессенджеру должна соответствовать тому, что вы через него передаёте. Регулярные находки исследователей — это сигнал держать в MAX ровно тот минимум переписки, без которого нельзя обойтись, а всё остальное вести в среде, которую вы контролируете сами.

MAX и Telegram: разная модель доверия

Telegram не идеален, но у него принципиально другая история: годы публичных атак, годы независимых аудитов, устоявшаяся репутация и привычные пользователю настройки приватности — секретные чаты, самоуничтожение сообщений, двухфакторная защита аккаунта. MAX только формирует свою репутацию, и делает это в условиях, когда установка приложения нередко не выбор, а требование.

Отсюда логичный сценарий для многих: не отказываться от MAX там, где он обязателен, но и не переносить туда весь личный и рабочий контур общения. Держать основную переписку там, где вы этой переписке доверяете больше — то есть в Telegram, с которым вы уже привыкли работать и настройкам которого вы, вероятно, доверяете больше, чем свежему MAX.

Как развести эти два мира на практике

Идея простая: MAX должен присутствовать на телефоне ровно столько, сколько нужно для получения входящих сообщений, а вся реальная переписка должна идти через привычный интерфейс Telegram. Именно эту задачу решает Максограм.

Как это устроено:

  1. Вы сканируете QR-код в боте @maxogrambot тем же способом, каким подключаете MAX Web.
  2. Все входящие сообщения из MAX начинают приходить к вам в Telegram.
  3. Отвечать собеседникам можно прямо из Telegram — MAX для этого открывать не нужно.
  4. Сам MAX после этого можно удалить с телефона: пересылка продолжает работать через отдельное подключение, а не через приложение на вашем устройстве.

Практический эффект — тот самый минимум присутствия MAX, о котором шла речь выше. Меньше времени, которое приложение (и его потенциальные уязвимости) физически находится на вашем телефоне, — меньше поверхность, через которую что-то может пойти не так. При этом обязательный канал связи никуда не пропадает: сообщения по-прежнему доходят, просто читаете и отвечаете вы на них там, где давно привыкли — в Telegram.

Истории вроде находки Харчевникова полезны именно тем, что снимают иллюзию «раз обязали ставить — значит, надёжно проверено». Не обязательно проверено, и не обязательно надёжно. Разумная реакция — не паника и не бойкот MAX, а простое разведение рисков: обязательный минимум присутствия в MAX и вся содержательная переписка — в среде, которую вы контролируете. Если MAX на вашем телефоне вам не нужен, а нужен только сам канал сообщений, — подключите пересылку через Максограм и уберите MAX с устройства.

Источник: YouTube · Харчевников

Максограм — MAX прямо в Telegram

Читайте сообщения из мессенджера MAX в своём Telegram. Первые 30 дней бесплатно, подключение через QR-код за минуту.

Подключить
Открыть в Telegram