← БлогДва ноутбука соединены через мост Ремотик, а содержимое сессии передаётся в зашифрованном виде от устройства к устройству

Безопасен ли удалённый доступ? Как Ремотик шифрует данные и хранит базы данных в России (152-ФЗ)

Развеиваем страх перед хакерами и разбираем сквозное шифрование, сверку кода SAS и хранение баз данных в России с учётом требований 152-ФЗ.

Удалённый доступ пугает ровно потому, что звучит как "чужой человек за вашим экраном". В голове сразу: хакеры, перехват паролей, утечка документов по дороге. Страх понятный. Но он часто смешивает разные вещи: кражу доступа по паролю, подглядывание посредника в канале и юридический вопрос "где лежат служебные данные сервиса". Ниже спокойный разбор, как устроен протокол защиты в Ремотик: сквозное шифрование, сверка кода SAS до передачи экрана и почему для юрлиц локализация баз данных в России важна для работы с требованиями 152-ФЗ.

Откуда берётся страх перед "хакерами"

Большинство историй про взлом удалёнки сводятся не к слабости протокола, а к слабым привычкам: постоянный пароль на стикере, доступ без подтверждения, старый клиент, общий аккаунт на всю компанию. Если кто угодно знает номер устройства и пароль, шифрование канала уже не поможет: злоумышленник просто войдёт "как свой".

Второй страх: "по пути кто-то читает экран". Люди представляют удалённый доступ как облачный просмотр на стороне компании-посредника. На деле у нормальной схемы другая модель: сервис помогает устройствам найти друг друга и при необходимости передаёт трафик, но содержимое сессии закрыто сквозным шифрованием. Мост видит зашифрованный поток, а не ваш рабочий стол.

Отдельно для бизнеса: "а где серверы и что с персональными данными". Для семьи это редко всплывает. Для ООО, ИП с клиентской базой и ИТ-поддержки компаний: это вопрос соответствия 152-ФЗ и понятной юрисдикции инфраструктуры.

Сквозное шифрование: что это значит простыми словами

Сквозное шифрование (end-to-end) значит: ключи к содержимому сессии есть у участников соединения, а не у сервера-посредника. Картинка экрана, ввод с клавиатуры, буфер обмена в рамках защищённой сессии идут между устройствами в зашифрованном виде. Ремотик строит канал так, чтобы сервер-посредник (мост) не "смотрел" экран и ввод, а работал с зашифрованным трафиком между участниками.

Важно отделить два слоя:

  • Служебные данные сервиса: факт подключения, идентификаторы устройств, учётная информация, нужная чтобы найти компьютер по 9-значному номеру.
  • Содержимое сессии: то, что вы видите и делаете на удалённом экране. Именно оно закрыто сквозным шифрованием и не предназначено для просмотра мостом.

Аналогия простая: курьер везёт сейф. Он знает адрес доставки, но не открывает крышку. Relay в Ремотик в этой схеме: курьер. Нужен, когда прямой путь между квартирами закрыт NAT или фаерволом. Не нужен, чтобы читать ваши файлы.

SAS: сверка кода до передачи экрана

Шифрование закрывает содержимое. Но остаётся другой риск протокола: вы уверены, что соединились именно с тем компьютером, а не с подставным узлом по пути сигналинга? Здесь работает SAS (Short Authentication String), короткий код безопасности сессии.

После обмена ключами и до начала передачи экрана оба компьютера показывают один и тот же 4-значный код. Интерфейс прямо просит: "Сверьте код безопасности", "Код должен совпадать на обоих компьютерах". Если цифры одинаковые, стороны видят один и тот же результат ключевого обмена. Если кто-то попытался подменить ключи на этапе установления сессии, коды разойдутся.

SAS включается в сценариях с подтверждением доступа: когда на удалённом ПК нажимают "Принять" или подключаются по одноразовому паролю. Это отдельный слой поверх пароля и сквозного шифрования: сначала вход, затем сверка канала, и только потом картинка экрана.

Практический смысл простой. Пароль отвечает на вопрос "кому разрешили войти". Шифрование: "видит ли посредник экран". SAS: "совпал ли защищённый канал с тем компьютером, с которым вы думаете, что соединились".

Прямое соединение и мост: где проходит трафик

Сначала Ремотик пытается установить прямое P2P-соединение. Если сети позволяют, поток идёт между вашими устройствами без лишней нагрузки на инфраструктуру. Если дома строгий NAT, у провайдера CGNAT или на работе корпоративный фаервол, включается мост: трафик идёт через Relay, иначе сессия просто не поднимется.

Для безопасности пользователя ключевой момент: смена маршрута не отменяет шифрование. Прямой канал или мост: содержимое остаётся защищённым между участниками. Меняется путь пакетов, не "прозрачность" экрана для сервиса.

Отсюда практический вывод. Вопрос "безопасно ли" почти всегда распадается на три: кто допущен к паролю, защищён ли канал шифрованием и совпал ли код SAS перед передачей экрана. Пароль: ваш контур доступа. Шифрование и SAS: архитектура протокола.

Что реально снижает риск взлома

Шифрование и SAS не заменяют гигиену доступа. Короткий чеклист, который сильнее любого страшного заголовка про хакеров:

  • Не диктуйте пароль в открытых чатах и не оставляйте его на виду у чужих людей в кадре.
  • Для разовой помощи родственникам удобен одноразовый пароль: после сессии он не должен жить вечно на холодильнике.
  • Перед началом передачи экрана сверьте 4-значный код SAS на обоих компьютерах. Если цифры разные, сессию лучше оборвать и подключиться заново.
  • Для своего рабочего ПК используйте постоянный пароль осознанно: только вы и те, кому доверяете доступ.
  • В команде не раздавайте один общий пароль "на всех". На тарифе "Команда" логичнее роли, права и общий список устройств компании.
  • Держите клиент Ремотик обновлённым. Безопасность: это ещё и актуальные исправления, а не только красивая схема на слайде.

Если коротко: хакер чаще входит через известный пароль, чем "взламывает шифр по дороге". Сквозное шифрование защищает канал. SAS подтверждает, что канал совпал до передачи экрана. Пароль и дисциплина защищают вход.

Базы данных в России и 152-ФЗ: почему это важно для юрлиц

Федеральный закон №152-ФЗ "О персональных данных" требует от операторов понятных правил обработки и, в ряде сценариев, локализации хранения персональных данных граждан РФ. Удалённый доступ сам по себе не "заменяет" вашу политику ПДн. Но выбор инфраструктуры сервиса влияет на юридическую ясность: где крутятся служебные данные подключения и в какой юрисдикции живёт вендор.

У Ремотик базы данных и управляющая инфраструктура находятся в России. Для тарифа "Команда" отдельно зафиксировано соответствие требованиям локализации 152-ФЗ. Relay может находиться в другой стране, когда это улучшает маршрут. Он передаёт непрозрачный зашифрованный поток, не получает ключи и не сохраняет содержимое сессии. Локализация баз не заменяет остальные обязанности оператора, но даёт понятную основу для договора и внутренних правил.

Для сравнения: глобальный западный сервис может быть технически сильным, но его серверы, поддержка и правила живут в другой юрисдикции. Для семьи это часто терпимо. Для юрлица, которое подключает сотрудников к рабочим ПК с клиентскими данными, уже осознанный риск и лишняя неопределённость в цепочке обработки.

Юридическая чистота здесь складывается из связки:

  • базы данных и постоянное хранение служебных данных в РФ;
  • российский вендор и понятные документы сервиса;
  • сквозное шифрование содержимого сессии на уровне протокола;
  • транзит через Relay без расшифровки и сохранения содержимого сессии;
  • сверка SAS до начала передачи экрана в сценариях с подтверждением доступа;
  • ваши внутренние правила: кто может подключаться, к каким машинам и зачем.

Ремотик закрывает инфраструктурную и протокольную часть этой связки. Политику доступа внутри компании всё равно задаёте вы. Так и должно быть: инструмент не подменяет ответственность оператора персональных данных.

Кому особенно важен этот разбор

  • ООО и ИП с поддержкой клиентов: нужно уверенно сказать заказчику, что канал сессии защищён протоколом, а служебная инфраструктура не уехала "в чужой облачный туман".
  • Внутренним ИТ и аутсорсу: важны роли, список устройств и понятный ответ про 152-ФЗ без зависимости от зарубежного вендора.
  • Руководителям: удалёнка должна быть рабочей утилитой с прозрачной защитой канала, а не источником страха "посредник читает экран" и риска остановки из-за чужой политики.

Кратко

  • Страх перед хакерами чаще про пароли и доступ, а не про "взлом шифра по пути".
  • В Ремотик содержимое сессии закрыто сквозным шифрованием: мост передаёт трафик, но не смотрит экран и ввод.
  • Перед передачей экрана стороны сверяют 4-значный код SAS: цифры должны совпасть на обоих компьютерах.
  • Прямое соединение или Relay: маршрут меняется, защита содержимого остаётся.
  • Базы данных в России и требования локализации 152-ФЗ на тарифе "Команда" упрощают юридическую оценку для бизнеса.
  • Полная безопасность: пароль, шифрование, SAS и дисциплина ролей с обновлениями.

Если сомневаетесь "на словах", проверьте на своих двух устройствах: установите Ремотик, подключитесь по номеру и паролю и посмотрите, как выглядит сессия без лишнего шума. А для команды сравните тариф "Команда" с ролями, общим списком устройств и базами данных сервиса на территории РФ.