Что видит клавиатура телефона на самом деле
Любая клавиатура на смартфоне технически устроена как input method — IME на Android, custom keyboard extension на iOS. Это отдельное приложение, через которое проходит буквально всё: сообщения в мессенджерах, поисковые запросы, адреса, а иногда и пароли. Для самой клавиатуры нет разницы между чатом с другом и формой входа в банк — она видит нажатия клавиш одинаково в обоих случаях, если её не остановить на уровне системы.
Именно поэтому обе мобильные платформы относятся к сторонним клавиатурам настороженно. Android при включении нового способа ввода показывает прямое предупреждение: клавиатура может собирать весь вводимый текст, включая личные данные вроде паролей и номеров карт. Это не формальность — так система честно описывает архитектурную реальность IME.
На iOS подход жёстче: сторонняя клавиатура по умолчанию работает в песочнице без доступа к сети. Передавать данные куда-либо она может только если разработчик запросил флаг RequestsOpenAccess, а пользователь вручную включил переключатель «Разрешить полный доступ» в настройках. Без этого разрешения клавиатура физически не может отправить ни одного нажатия на сервер — технически изолирована от интернета.
Есть и обратная защита — поля, где систему это касается особенно: пароли, защищённый ввод (secureTextEntry) и номеронабиратель. В таких местах iOS подменяет стороннюю клавиатуру на системную автоматически, не спрашивая пользователя и не оставляя разработчику клавиатуры выбора. На Android гарантия слабее: многие производители клавиатур сами отключают обучение и подсказки в полях с паролем, но это решение конкретного приложения, а не системная блокировка уровня iOS — рассчитывать на неё как на абсолютную защиту не стоит.
Как набранный текст может утечь: четыре сценария
Облачные подсказки и синхронизация словаря
Современные клавиатуры предсказывают следующее слово, подстраиваются под стиль письма и синхронизируют персональный словарь между устройствами. Чтобы это работало, часть набранного текста — а иногда и его фрагменты целиком — уходит на сервер разработчика для обучения модели подсказок. Сама по себе эта функция не вредоносна: так устроены облачные алгоритмы персонализации у большинства крупных вендоров. Вопрос не в том, собирается ли что-то вообще, а в том, как это передаётся и кто имеет доступ к серверу на другом конце.
Слабое шифрование при передаче — случай, который разобрала Citizen Lab
В апреле 2024 года исследовательская группа Citizen Lab при Университете Торонто опубликовала разбор клавиатурных приложений девяти крупных производителей — Baidu, Honor, Huawei, iFlytek, OPPO, Samsung, Tencent, Vivo и Xiaomi. У восьми из девяти нашлись уязвимости в том, как облачные подсказки передаются по сети: часть вендоров использовала собственное, самодельное шифрование вместо проверенных стандартов TLS, и это шифрование можно было взломать или обойти. Наблюдатель в той же сети — например, оператор публичного Wi-Fi или кто-то, перехватывающий трафик между устройством и сервером клавиатуры, — потенциально мог восстановить содержимое набранного текста. По оценке Citizen Lab, под угрозой находилось до миллиарда пользователей упомянутых клавиатур. Фокус исследования — клавиатуры, популярные прежде всего на китайском рынке и заточенные под ввод пиньинь, но сам механизм уязвимости универсален: любая клавиатура, которая шлёт данные в облако без надёжного шифрования, рискует точно так же. После публикации большинство производителей выпустили исправления, а исследователи дали простую рекомендацию: обновляться вовремя и по возможности выбирать клавиатуру, которая работает полностью на устройстве, без облачного компонента.
Поддельная или вредоносная клавиатура
Отдельный риск — не баг в коде официального приложения, а клавиатура, изначально написанная как инструмент слежки. Такие приложения распространяются вне официальных магазинов: APK-файлы на сторонних сайтах, форумах, в мессенджерах под видом «улучшенной» или «разблокированной» версии популярной клавиатуры. Признаки одинаковые что на Android, что в обходных схемах на iOS: приложение просит разрешения, которые клавиатуре не нужны в принципе — доступ к SMS, контактам, микрофону без явной причины, а иногда и доступ к разделу «Специальные возможности» (Accessibility), который даёт почти неограниченный контроль над экраном и вводом. Если клавиатура настаивает на таких правах — это сигнал удалить её, а не разбираться, зачем.
Голосовой ввод и буфер обмена
Голосовой ввод физически обрабатывается тем же приложением клавиатуры или связанным с ним сервисом распознавания речи, так что к нему применимы те же вопросы про облако и шифрование, что и к обычному тексту. Буфер обмена — смежная, но отдельная история: его может читать не только клавиатура, но и любое приложение с соответствующим разрешением, и это достаточно большая тема, чтобы разобрать её отдельно — подробный разбор есть в статье о том, как приложения читают буфер обмена.
Какие клавиатуры безопаснее и по каким признакам выбирать
Рейтинга «самая безопасная клавиатура 2026» в этом материале не будет — такие списки устаревают быстрее, чем успевают принести пользу, и подталкивают доверять бренду, а не проверять настройки. Вместо этого — признаки, по которым имеет смысл оценивать любую клавиатуру, установленную или только устанавливаемую:
- Разработчик известен, у приложения есть история обновлений и публичная политика конфиденциальности, а не просто страница в магазине без описания.
- Есть режим работы полностью на устройстве — хотя бы как опция, которую можно включить явно.
- Облачные функции (подсказки, синхронизация словаря) можно отключить одним переключателем, а не только полностью удалив приложение.
- Запрошенные разрешения соответствуют функциям: клавиатуре для ввода текста не нужен доступ к контактам или SMS, если это не отдельно заявленная функция вроде быстрой вставки номера.
- Приложение обновляется регулярно — заброшенная клавиатура без обновлений больше года — повод насторожиться независимо от бренда.
- Установлена из официального магазина (Google Play, App Store), а не скачана APK-файлом со стороннего сайта.
Эти критерии работают для любой клавиатуры — предустановленной производителем смартфона, Gboard, SwiftKey, Яндекс Клавиатуры и любой другой. Смысл не в том, чтобы найти «идеальную», а в том, чтобы для конкретной клавиатуры на конкретном телефоне можно было ответить на каждый пункт.
Как проверить и настроить клавиатуру на Android
Названия пунктов меню немного отличаются у Samsung, Xiaomi и чистого Android, но логика одна и та же.
- Откройте Настройки → Система → Язык и ввод → Экранная клавиатура (на некоторых прошивках — просто «Клавиатура» в общих настройках) и посмотрите список включённых способов ввода. Если там есть клавиатура, которую вы не устанавливали сознательно или не помните, зачем ставили, — отключите или удалите её.
- Для той клавиатуры, которой пользуетесь постоянно, зайдите в её собственные настройки. В Gboard это раздел Конфиденциальность: там отдельно переключаются персонализация, синхронизация словаря с облаком и доступ к буферу обмена. Выключите то, чем реально не пользуетесь.
- Проверьте системные разрешения приложения-клавиатуры (Настройки → Приложения → [клавиатура] → Разрешения): микрофон, контакты, доступ к сети. Разрешение на микрофон нужно только если вы пользуетесь голосовым вводом именно через эту клавиатуру — в остальных случаях его можно выключить.
- Загляните в Настройки → Специальные возможности и убедитесь, что там нет клавиатуры или незнакомого сервиса, который вы не включали сами. Доступ к специальным возможностям — один из самых мощных уровней контроля над устройством, и клавиатуре он для ввода текста не требуется.
- Удалите клавиатуры, установленные не из Google Play, если такие остались со времён «прошивки от друга» или давно забытого эксперимента.
Как настроить клавиатуру на iPhone
На iOS набор действий короче, потому что система сама ограничивает клавиатуры сильнее:
- Откройте Настройки → Основные → Клавиатура → Клавиатуры и посмотрите полный список установленных вариантов ввода.
- Удалите клавиатуры, которыми давно не пользуетесь, свайпом влево → «Удалить». Чем меньше активных клавиатур, тем меньше поверхность для ошибок в настройках.
- Для каждой оставшейся сторонней клавиатуры проверьте переключатель «Разрешить полный доступ». Если клавиатуре не нужен выход в интернет (например, она не синхронизирует словарь и не использует облачные подсказки), держите этот переключатель выключенным — тогда приложение физически работает в изолированной песочнице без сети.
- Помните о системной подмене: в полях ввода пароля iOS автоматически переключает вас на системную клавиатуру независимо от того, что выбрано по умолчанию, — это работает без участия пользователя и не настраивается отдельно.
Здесь стоит сразу оговориться: у LiMP VPN нет приложения для iPhone и iPad — сервис доступен для Android, Windows и Chrome. Поэтому в разделе про iOS нет и не будет советов «поставьте LiMP» — только настройки самой системы.
Защищает ли VPN то, что вы печатаете
VPN шифрует канал между устройством и VPN-сервером, и это закрывает ровно один класс угроз из перечисленных выше — перехват на уровне сети. Остальные сценарии происходят либо на самом устройстве, либо на сервере разработчика клавиатуры, и к ним VPN не имеет отношения. Разложить это честно удобнее всего таблицей:
| Угроза | Защищает ли VPN |
|---|---|
| Перехват облачных подсказок в публичном Wi-Fi | Да — трафик до VPN-сервера зашифрован, посторонний наблюдатель в той же сети не увидит содержимое |
| Сбор текста самим разработчиком клавиатуры на его сервере | Нет — VPN не мешает приложению отправлять данные туда, куда оно и так их отправляет |
| Вредоносная клавиатура-кейлоггер прямо на устройстве | Нет — запись нажатий происходит до того, как данные попадают в сеть |
| Сервер клавиатуры видит IP и примерное местоположение отправителя | Частично — сервер увидит IP VPN-сервера, а не ваш настоящий |
| Фишинговая форма, в которую вы сами вводите пароль | Нет — VPN не проверяет, кому вы доверяете вводимые данные |
Практический вывод из этой таблицы простой: VPN стоит держать включённым в любой чужой сети — кафе, аэропорт, гостиница, — потому что именно там вероятность перехвата трафика выше всего. На Android для этого удобно включить Always-On VPN в приложении LiMP VPN для Android — тогда соединение не разрывается при смене сети и не остаётся незащищённых окон между подключениями. Подробнее о том, какие именно угрозы закрывает VPN, а какие нет, — в статье «От чего защищает VPN», а практические правила поведения в кафе и аэропортах — в материале про безопасность в публичном Wi-Fi.
Пароли и платёжные данные — лучше не печатать вовсе
Самая надёжная защита от утечки пароля через клавиатуру — не вводить его руками вообще. Менеджеры паролей и passkeys вставляют учётные данные через системный механизм автозаполнения, минуя клавиатуру как посредника: текст пароля просто не проходит через IME, а значит клавиатуре физически нечего перехватывать. Это касается как кредитных карт, так и кодов двухфакторной аутентификации — чем меньше чувствительных данных набрано вручную, тем меньше зависимость от того, какая клавиатура стоит на телефоне. Подробный разбор того, как выбрать и настроить менеджер паролей, — в статье про безопасность менеджеров паролей.
Отдельная практическая привычка — не хранить пароли и коды доступа в заметках телефона и тем более не позволять клавиатуре «запоминать» их через обучение подсказкам. У большинства клавиатур есть режим инкогнито (временного отключения персонализации): полезно включать его вручную именно в моменты, когда приходится набирать что-то чувствительное без автозаполнения — например, диктовать код из SMS другу по телефону одновременно с набором его на экране.
Чек-лист: как обезопасить клавиатуру за 10 минут
- Удалите в настройках ввода все способы ввода, которыми не пользуетесь.
- Убедитесь, что клавиатура установлена из официального магазина, а не APK-файлом со стороннего сайта.
- Отключите облачную персонализацию и синхронизацию словаря в настройках клавиатуры, если не пользуетесь этими функциями осознанно.
- На iPhone выключите «Разрешить полный доступ» для клавиатур, которым не нужна сеть.
- Проверьте разрешения клавиатуры и раздел «Специальные возможности» на предмет лишнего доступа.
- Переключите ввод паролей и карт на автозаполнение из менеджера паролей.
- Обновляйте клавиатуру и операционную систему вовремя — исправления вроде найденных Citizen Lab выходят именно через обновления.
- В чужих Wi-Fi сетях держите VPN включённым — в идеале в режиме Always-On.




