Вернуться в блог

Действительно ли веб-сайт может прочитать ваш MAC-адрес? Три уровня защиты, объясняем просто

Объясняем, может ли сайт прочитать ваш MAC-адрес, чем отличаются MAC, IP и отпечаток браузера, как включить случайный или приватный MAC-адрес в Windows, macOS, iOS и Android, а также как изолировать среды с несколькими аккаунтами.

Многие встречали утверждения вроде: «Открой веб-страницу — и другая сторона сразу же прочитает твой MAC-адрес, что равносильно раскрытию идентичности устройства». В большинстве случаев это не так. MAC-адрес работает на канальном уровне сети и обычно виден только текущей точке доступа Wi-Fi, устройствам в той же локальной сети или наблюдателям в той же сети второго уровня. В отличие от публичного IP, он не путешествует вместе с обычным интернет-запросом до удалённого сайта.

Сценарий, который действительно заслуживает внимания, — когда устройство многократно сканирует и подключается к сетям Wi-Fi в торговых центрах, аэропортах, отелях или общих рабочих пространствах. Длительное использование одного и того же фиксированного аппаратного MAC может позволить оператору сети связывать ваши действия между собой. Самый прямой шаг для приватности — включить в операционной системе «случайные аппаратные адреса» или «приватные адреса Wi-Fi». Но будем честны: это не означает анонимный серфинг и не заменяет прокси, VPN, настройки приватности браузера или управление безопасностью аккаунтов.

Ниже мы разбираем MAC-адрес, IP-адрес и отпечаток браузера с точки зрения трёх уровней защиты: что сайт может реально прочитать, что действительно утекает и на каком уровне вам следует действовать.

Уровень 1: Что такое MAC-адрес и кто действительно может его видеть

MAC — это сокращение от Media Access Control. Он идентифицирует сетевые интерфейсы, такие как Ethernet и Wi-Fi, которые относятся к семейству IEEE 802. Обычный формат — шесть групп шестнадцатеричных символов, например:

3A:7F:21:9C:08:B4

Традиционные аппаратные MAC-адреса назначаются производителями устройств; первая часть часто отражает регистрационный орган или диапазон производителя, а остальная часть различает интерфейс. Современные операционные системы также могут использовать «локально управляемый адрес», то есть сгенерированный системой случайный адрес, который заменяет аппаратный при общении с сетью Wi-Fi.

В RFC 9724 отмечается, что при активном сканировании сетей устройствами Wi-Fi и отправке кадров данных после подключения к точке доступа MAC-адрес может быть виден наблюдателям, способным принимать беспроводной сигнал или находящимся в той же сети второго уровня. Фиксированный уникальный в мировом масштабе адрес легко становится зацепкой для отслеживания устройства, поэтому случайные MAC используются для снижения такой корреляции.

Ключевой вывод: MAC в основном циркулирует на локальном канальном уровне и не раскрывается напрямую удалённым сайтам через публичный интернет.

Уровень 2: Может ли сайт напрямую прочитать ваш настоящий MAC

Обычные сайты: нет

Обычные веб-страницы работают в песочнице браузера, и не существует стандартного JavaScript API, способного напрямую прочитать аппаратный MAC-адрес сетевой карты. Когда пакеты покидают домашний или офисный роутер и передаются через интернет, заголовок канального уровня переинкапсулируется на каждом сегменте сети. Что обычно видит удалённый сайт — это IP запроса, информацию, которую браузер активно передаёт, cookie и другие данные прикладного уровня, а не MAC сетевой карты вашего компьютера.

Поэтому, если какой-то «тест на веб-странице» утверждает, что ваш MAC раскрыт, сначала разберитесь, что именно он показывает:

  • Возможно, это данные, предоставленные установленным на вашем устройстве ПО или расширениями браузера;
  • Возможно, это информация о соседях, считанная со страницы управления локальной сетью;
  • Возможно, это имя устройства, IP-адрес или отпечаток браузера, ошибочно помеченные как MAC;
  • Или это может быть просто демонстрационный результат, сгенерированный на основе префикса производителя, без чтения реального аппаратного адреса.

Исключения: локальное ПО, локальные сети и среды с повышенными привилегиями

Локальные приложения, инструменты администрирования системы, корпоративные агенты на конечных точках и мобильные приложения с соответствующими правами могут получать доступ к информации о сетевых интерфейсах. Роутерам, точкам доступа и администраторам локальных сетей MAC также нужен для обычной пересылки трафика, контроля допуска и устранения неполадок.

Поэтому правильный вывод не «MAC никогда не утекает», а такой: он раскрывается в основном на локальном канальном уровне и в привилегированных средах устройств, а обычные удалённые сайты, как правило, не могут напрямую прочитать ваш настоящий аппаратный MAC.

Уровень 3: MAC, IP и отпечаток браузера — не сваливайте всё в одну кучу

Ключ модели из трёх уровней — ясно понимать, кому каждый уровень раскрывает данные и какой инструмент управляет каждым из них:

ИнформацияОсновной уровень действияКто обычно может её видетьЧастые меры приватности
MAC-адресЛокальный канал, Wi-Fi/EthernetТочки доступа, устройства в той же LAN, системные инструментыСлучайный/приватный MAC
Частный IPЛокальная сетьРоутер, сервисы LAN; некоторые сценарии WebRTC могут раскрывать большеПолитика WebRTC в браузере, изоляция сети
Публичный IPИнтернет-связьСайты, выход через прокси/VPN, провайдерСоответствующий прокси или VPN
Отпечаток браузераПрикладной уровеньСкрипты сайтаСокращение необычных параметров, разделение сред, контроль прав

Многие слухи об «утечке MAC» на самом деле возникают из-за того, что отпечаток браузера принимают за MAC. WebRTC собирает адреса кандидатов ICE для аудио/видео в реальном времени и пиринговой связи. Соображения по безопасности WebRTC в RFC 8826 касаются приватности IP-адреса и местоположения: сайт или партнёр по связи может узнать о вашем сетевом окружении больше, чем при обычном HTTP-запросе. Здесь раскрываются IP-кандидаты, а не MAC вашей сетевой карты.

Прокси или VPN в основном меняют публичный выходной IP, который видят сайты; они не меняют автоматически MAC, который ваше устройство использует для подключения к локальному Wi-Fi. Чтобы снизить отслеживание устройства на уровне Wi-Fi, настройте случайный MAC в операционной системе. Чтобы управлять публичным выходом — проверьте прокси или VPN. Чтобы уменьшить смешение сред браузера — управляйте cookie, языком, часовым поясом, WebRTC и другими параметрами браузера.

На практике: включение случайного или приватного MAC на уровне системы

Более точная формулировка, чем «скрыть»: перестать показывать один и тот же аппаратный адрес каждой сети Wi-Fi и вместо этого использовать сгенерированный системой приватный адрес. Названия опций и стратегии смены различаются в разных системах.

Windows: включение случайных аппаратных адресов

Руководство по Wi-Fi в Windows от Microsoft объясняет, что если беспроводной адаптер поддерживает эту функцию, можно включить случайные аппаратные адреса для всех сетей Wi-Fi или для отдельных. Обычный путь:

  1. Откройте «Параметры»;
  2. Перейдите в «Сеть и Интернет» → «Wi-Fi»;
  3. Включите «Случайные аппаратные адреса» для всех сетей;
  4. Или перейдите в «Управление известными сетями», выберите конкретный Wi-Fi и включите функцию отдельно.

Названия могут немного отличаться в зависимости от версии Windows и драйвера сетевой карты. Если вы не видите эту опцию, сначала обновите систему и драйвер беспроводной карты и убедитесь, что оборудование её поддерживает.

iPhone, iPad и Mac: использование приватных адресов Wi-Fi

В документации Apple о приватности Wi-Fi указано, что устройства Apple могут использовать уникальный случайный адрес Wi-Fi MAC для каждой сети; в более новых системах также есть режимы «Выкл», «Фиксированный» и «Смена»:

  • Выкл: используется аппаратный адрес Wi-Fi;
  • Фиксированный: для текущей сети используется фиксированный приватный адрес, что снижает корреляцию между сетями;
  • Смена: приватный адрес периодически меняется, что ещё больше снижает долгосрочную корреляцию.

На iPhone или iPad зайдите в «Настройки» → «Wi-Fi», нажмите кнопку информации рядом с сетью и проверьте «Приватный адрес Wi-Fi». На Mac зайдите в «Системные настройки» → «Wi-Fi» → «Подробнее» для текущей сети и выберите нужный режим.

Android: проверка, что случайный MAC включён

Согласно документации о рандомизации MAC в Android Open Source Project, начиная с Android 10 рандомизация MAC включена по умолчанию в клиентском режиме, но точный интерфейс зависит от производителя телефона и версии системы. Обычный путь:

  1. Откройте «Настройки» → «Сеть и интернет» или «WLAN»;
  2. Откройте страницу сведений о подключённой сети Wi-Fi;
  3. Найдите пункт «Конфиденциальность», «Тип MAC-адреса» или аналогичный;
  4. Выберите «Использовать случайный MAC» вместо «Использовать MAC устройства».

Если корпоративный Wi-Fi использует белый список MAC, фиксированное распределение адресов или систему допуска, после переключения подключение может не работать. В этом случае свяжитесь с администратором сети, чтобы зарегистрировать приватный адрес, а не переключайтесь туда-сюда, не понимая последствий.

Почему вас всё ещё могут сопоставлять даже при включённом случайном MAC

Случайный MAC обрабатывает только один уровень идентичности. RFC 9724 также напоминает, что идентификаторы клиента DHCP, идентификаторы протоколов верхних уровней и другие стабильные характеристики всё ещё могут быть сопоставлены. На практике к этому относятся:

  • использование одного и того же аккаунта платформы или почты восстановления;
  • неочищенные cookie, LocalStorage и сессии входа;
  • длительно стабильный публичный IP;
  • стабильная комбинация имени устройства, часового пояса, языка и версии браузера;
  • одинаковые расширения, шрифты, характеристики Canvas или WebGL;
  • фиксированное время активности, последовательность действий и платёжные данные.

Итак, случайный MAC — это мера приватности для публичного Wi-Fi, а не способ «смени адрес и стань полностью невидимым». Для команд, работающих с несколькими авторизованными аккаунтами, важно поддерживать согласованную изоляцию между сетевым уровнем, уровнем среды браузера и уровнем поведения аккаунта, а не полагаться на один-единственный переключатель.

Уровень среды браузера: стратегии изоляции при работе с несколькими аккаунтами

Если вы частное лицо, которое лишь изредка подключается к публичному Wi-Fi, системного случайного MAC достаточно. Но когда нужно поддерживать несколько авторизованных бизнес-аккаунтов и сред для разных регионов, проблема переходит с «MAC одного устройства» на «изоляцию сред между аккаунтами».

PurpleMark — это инструмент управления средами браузера. В веб-рабочей области можно создавать независимые среды браузера для разных бизнес-аккаунтов и настраивать для каждой прокси, cookie, операционную систему, язык, часовой пояс, геолокацию, WebRTC, имя устройства и MAC-адрес. Его ценность не в изменении одного отдельного параметра, а в объединении «аккаунта, среды браузера, сетевой конфигурации и ответственности команды» в одном рабочем пространстве для единообразного управления, что снижает такие проблемы, как открытие аккаунта в неправильной среде, смешение cookie и локальных данных или разрозненная информация о прокси.

Важное уточнение: MAC в PurpleMark — это элемент конфигурации среды браузера. Он не изменяет аппаратный адрес, который сетевая карта Windows, macOS, iOS или Android реально использует для подключения к Wi-Fi, и не заменяет функцию приватных адресов Wi-Fi системы. Он работает на другом уровне, чем системный случайный MAC.

Рекомендуемые шаги настройки

  1. Откройте веб-версию PurpleMark и создайте среду;
  2. Заполните название среды, группу и привязанный аккаунт;
  3. Выберите прокси в соответствии с реальными бизнес-задачами и проверьте выходной IP;
  4. В параметрах отпечатка задайте операционную систему, язык, часовой пояс, геолокацию и WebRTC;
  5. Проверьте конфигурацию имени устройства и MAC-адреса и не меняйте их часто случайным образом для одного и того же аккаунта;
  6. Перед созданием посмотрите предпросмотр среды и убедитесь, что между параметрами нет очевидных противоречий;
  7. После создания всегда заходите в соответствующий бизнес-аккаунт из этой среды, чтобы снизить смешение cookie и конфигураций.

Больше параметров не означает больше безопасности. Например, если прокси показывает один регион, а часовой пояс и язык указывают на совершенно другой, либо параметры устройства меняются случайно при каждом открытии одного и того же аккаунта, это приводит к нестабильности. Более правильный принцип: соответствие реальному бизнесу, внутренняя согласованность и долгосрочная переиспользуемость.

Какие методы «скрыть MAC» ненадёжны

Очистка cookie влияет на сессии сайтов, но не меняет MAC, с которым ваша сетевая карта подключается к Wi-Fi. Эти две меры решают проблемы на разных уровнях.

2. Только режим инкогнито

Режим инкогнито в основном сокращает историю и часть данных сайтов, которые браузер хранит локально. Он не делает так, чтобы роутер не видел MAC, и не скрывает автоматически ваш публичный IP.

3. Мнение, что VPN изменит локальный MAC

VPN создаёт сетевой туннель. Выходной IP, который видят сайты, может измениться, но устройству сначала нужно общаться с локальной сетью через Wi-Fi или Ethernet, а локальной точке доступа по-прежнему нужен адрес канального уровня.

4. Бессистемное использование инструментов смены MAC

Сторонние инструменты могут требовать прав администратора и нести риски несовместимости драйверов, вредоносного ПО и разрыва сети. Современные системы уже предоставляют официальные функции рандомизации, поэтому предпочтение следует отдавать настройкам системы; на корпоративных устройствах нужно соблюдать политику администратора.

5. Рассмотрение рандомизации MAC как инструмента обхода платформы

Случайный MAC создан для снижения отслеживания в локальной сети, а не для обхода правил платформ или уклонения от контроля рисков. Удалённые платформы по-прежнему оценивают активность по множеству сигналов: аккаунтам, IP, cookie, устройствам и поведению.

Контрольный список перед использованием случайного MAC

  • Убедитесь, что устройство и беспроводной адаптер поддерживают случайные или приватные адреса;
  • В публичном Wi-Fi предпочтительно держите случайный адрес включённым;
  • Если корпоративная сеть использует белый список, сначала проконсультируйтесь с администратором;
  • После переключения проверьте, что Wi-Fi, принтер, NAS и внутренние сервисы работают;
  • Не путайте MAC с публичным IP, WebRTC или отпечатком браузера;
  • При работе с несколькими аккаунтами поддерживайте параметры среды PurpleMark разумно согласованными с прокси, регионом, языком и часовым поясом;
  • Не меняйте часто конфигурацию среды аккаунтов, используемых длительное время;
  • Не устанавливайте «скрыватели MAC» из неизвестных источников.

Частые вопросы

Может ли MAC-адрес определить моё точное местоположение?

MAC-адрес — это не координаты GPS. Если близлежащая Wi-Fi-инфраструктура или наблюдатель долго фиксирует, когда фиксированный адрес появляется у разных точек доступа, можно предположить зону активности устройства. Случайные адреса как раз и предназначены для снижения такой долгосрочной корреляции.

Если я изменю MAC, изменится ли и публичный IP?

Нет. Публичный IP обычно определяется провайдером, роутером, прокси или VPN. MAC — это идентификатор локального канального уровня; оба находятся на разных уровнях сети.

Влияет ли включение случайного MAC на скорость интернета?

Обычно это напрямую не влияет на скорость, но может повлиять на допуск в сеть, резервирование IP, родительский контроль или идентификацию корпоративных устройств, которые зависят от фиксированного MAC. Если подключение невозможно, проверьте сетевую политику, а не переключайтесь бесконечно случайным образом.

После установки MAC в PurpleMark изменится ли адрес, который видит роутер?

Понимать это так не следует. MAC в PurpleMark — это элемент конфигурации среды браузера; MAC Wi-Fi или Ethernet, который видит роутер, управляется операционной системой и сетевой картой. Чтобы изменить его, используйте системные функции: случайные аппаратные адреса в Windows, приватные адреса Wi-Fi от Apple или случайный MAC в Android.

Итог

MAC-адрес действительно может стать зацепкой для отслеживания устройства в локальных сетях, но «посещение любой веб-страницы раскрывает ваш настоящий MAC» — обычно заблуждение. Самый эффективный шаг — включить в операционной системе случайные аппаратные адреса или приватные адреса Wi-Fi. При этом важно понимать: это лишь снижает корреляцию на уровне Wi-Fi; оно не может скрыть публичный IP и не устраняет другие следы, оставляемые cookie, отпечатком браузера и поведением аккаунта.

Когда проблема вырастает с «одного устройства» до «нескольких авторизованных бизнес-аккаунтов», одного системного случайного MAC уже недостаточно. Можно использовать PurpleMark, чтобы создать независимую среду браузера для каждого аккаунта, централизованно настроить прокси, cookie, WebRTC, язык, часовой пояс и параметры устройства, а также объединить системный случайный MAC с дисциплинированным управлением средами. Вместе это формирует более полное и поддерживаемое решение для приватности и изоляции.