Что раскрывает ссылка подписки

Что именно видно из URL подписки, отдельных ссылок на серверы и логов подключения — и четыре момента, когда происходят утечки.

Несколько устройств15 июня 20262 мин чтения

Многие пересылают URL подписки как обычную ссылку. На деле это ближе к паролю, и последствия утечки не сводятся к чужому расходу трафика.

Что содержит URL

Типичная структура
https://provider.example/api/v1/client/subscribe?token=УНИКАЛЬНЫЙ_ИДЕНТИФИКАТОР

Токен — это ваши учётные данные.
  • Пользоваться всеми вашими серверами и тратить ваш трафик.
  • Видеть параметры тарифа — многие провайдеры отдают остаток трафика и дату окончания.
  • Понимать характер использования — по списку видно, какой тариф куплен.
  • Делать это бессрочно, пока вы не сбросите адрес.

Четыре типичных пути утечки

СитуацияРискКак избежать
Скриншот при обращении за помощьюВиден полный URLПереключить вкладку или замазать столбец
Онлайн-конвертер подписокВы сами отдаёте URL третьей сторонеСвой открытый бэкенд, либо сброс после
Коммит конфигурации в GitОстаётся в истории навсегдаДобавить в .gitignore
Вход в кабинет на чужом ПКБраузер сохраняет адресОчистить данные браузера

Что раскрывает ссылка на один сервер

URL подпискиИдентичность аккаунтаВсе ваши серверыТариф и срокДействует и после обновленийСброс убивает мгновенноСсылка на серверАдрес этого сервераUUID или парольПараметры протоколаДействует, пока не сменит провайдерОтозвать может только онVS
Утечки разного рода

Дополнительный риск ссылки на сервер — раскрытие адреса. Широко разошедшиеся адреса быстрее попадают под целевые блокировки, поэтому многие провайдеры запрещают ими делиться.

Что видит провайдер

ВидитНе видит
К каким именам вы подключаетесь (SNI открыт)Содержимое HTTPS-страниц
Объём и время трафикаВводимые пароли и тексты сообщений
Ваш реальный IPСодержимое сквозного шифрования
Какими серверами вы пользуетесь

Иначе говоря: HTTPS защищает содержимое, но не скрывает, с кем вы связались. Это свойство любой схемы с посредником.

Список для самопроверки

  1. Есть ли URL подписки в переписке, почте, репозитории или облачных заметках?
  2. Пользовались ли онлайн-конвертером? Сбрасывали ли адрес после?
  3. Замазываете ли столбец подписки на скриншотах?
  4. Настраивали ли на чужом устройстве? Убрали ли за собой?
  5. Достаточно ли надёжен мастер-пароль менеджера, где всё это лежит?

Если хоть в чём-то сомневаетесь — сбросьте адрес подписки и введите новый на своих устройствах. Это займёт пару минут и разом обнулит все прошлые утечки.