Метаданные фото: что сайт объявлений на самом деле раскрывает о месте жительства рекламодателей

Рекламодатель, создающий новое объявление, делает очевидное: открывает приложение камеры, снимает несколько фото при хорошем свете, загружает их в личный кабинет и публикует объявление. Ничего в этом процессе не воспринимается как решение, связанное с безопасностью. Это просто самый быстрый способ опубликовать страницу, и на большинстве сайтов так оно и есть: между фотографией, снятой пять минут назад, и той же фотографией, которую видит на странице незнакомец, ничего не стоит.
То, что видит этот незнакомец, не ограничивается содержимым кадра. Камеры смартфонов, у которых есть доступ к геолокации, а это большинство камер в большинстве случаев, записывают точные координаты места съемки в блок данных внутри самого файла, который называется EXIF-метаданными. Эти координаты путешествуют вместе с файлом через загрузку, хранение и публикацию, если только что-то в этой цепочке специально не удаляет их. Фотография, сделанная в собственной спальне рекламодателя для объявления, которое должно показать спальню, по умолчанию несет в себе адрес этой спальни.
Это не теоретическая уязвимость, обнаруженная исследователем безопасности. Это то же самое проектное решение, которое каждый производитель телефонов принял для фотографов, желающих, чтобы их отпускные снимки сортировались по месту съемки, и оно применяется без исключений к фотографии, предназначенной для совершенно другой аудитории. Камера не знает и не может знать, что именно этот снимок окажется там, где человек, который его сделал, категорически не хотел бы, чтобы к фото был привязан его домашний адрес.
Что телефон незаметно записывает в каждую фотографию
Важная техническая деталь, от которой зависит, что должно делать реальное решение проблемы, состоит в том, что EXIF-данные хранятся внутри самого файла изображения, в разделе, который глаз никогда не видит и который большинство программ для просмотра фото не показывают, если их специально не попросить. Это не подпись, не имя файла и не что-то, что рекламодатель вводит сам. Метаданные появляются в момент срабатывания затвора, автоматически добавляются операционной системой и сохраняются при переименовании файла, его перемещении или отправке по почте вложением. Надежно удаляет их только перекодирование изображения: пиксельные данные разбираются и записываются в новый файл, и старые метаданные при этом стираются, если инструменту специально не указано их сохранить.
Ситуация, с которой почти каждый уже сталкивался, даже не понимая, почему это работает: скриншот фотографии не содержит данных о местоположении, потому что скриншот представляет собой совершенно новое изображение того, что было на экране, без каких-либо скрытых данных исходного файла. По той же причине рекламодатель с самыми лучшими намерениями не может надежно защитить себя, просто отключив службы геолокации постфактум: в любой фотографии, уже сделанной с включенной геолокацией, координаты уже зафиксированы, а отключение этой настройки меняет только то, что происходит со следующим снимком, но не влияет на те, что уже лежат в галерее и ждут загрузки.
Ничего из этого не является новым или малоизвестным фактом. Исследование 2012 года, проведенное Университетом Колорадо в Боулдере, изучило девяносто сайтов знакомств и обнаружило, что двадцать один из них, большинство под управлением одной и той же компании, публиковал фотографии пользователей без удаления встроенных в них данных о местоположении. Это не единичный случай одного недобросовестного игрока. Это примерно четверть целой отрасли, более десяти лет назад, тихо раздававшей домашние адреса через функцию, о которой никто из пользователей сайта не просил и о существовании которой даже не знал.
Почему здесь эта проблема означает нечто иное
На обычном сайте объявлений подобная утечка просто неприятна. Но на сайте, где человек на фотографии является независимым исполнителем услуг, чей доход зависит от того, что с ним можно связаться, а безопасность, наоборот, зависит от того, что его нельзя найти физически, та же утечка превращается в проблему совершенно другого уровня. Адрес не является случайной деталью о продавце старого дивана. Это единственная информация, которую объявление по самому своему замыслу никогда не должно раскрывать, и она тихо хранится в файле, под той самой фотографией, которую рекламодатель сознательно решил показать.
Масштаб того, что может нести в себе одна-единственная утечка, стал наглядным в июле 2025 года, когда приложение Tea, созданное для безопасности при знакомствах, сообщило, что хакеры получили доступ к примерно 72 000 изображений из незащищенной базы данных: около 13 000 селфи и фотографий документов, отправленных для верификации аккаунта, и около 59 000 изображений, взятых из постов, комментариев и личных сообщений. Компания заявила, что адреса электронной почты и номера телефонов не были раскрыты и что затронуты были только аккаунты, созданные до февраля 2024 года. Никто не утверждал, что злоумышленники специально искали в этом массиве встроенные данные о местоположении, и в этом материале такое утверждение также не делается.
На самом деле утечка Tea демонстрирует нечто более узкое и более полезное: если платформа хранит и раздает необработанный исходный файл именно в том виде, в каком его загрузило приложение или браузер, то все, что содержится в этом файле, отправляется вместе с ним всюду, куда файл впоследствии попадает, независимо от того, была утечка данных или нет. Для сайта объявлений хакер вообще не нужен, чтобы это произошло. Платформа сама, добровольно, передает файл публике каждый раз, когда фотография публикуется без предварительного удаления метаданных.
Старая, банальная и уже решенная проблема
Обнадеживает то, что это несложная инженерная задача, и уже давно не является таковой. Facebook и Instagram удаляют метаданные о местоположении из копии фотографии, которую показывают публично, и делают это уже много лет, именно потому, что платформа с сотнями миллионов ежедневных загрузок не может позволить себе объяснять это каждому пользователю по отдельности. Это решается один раз, централизованно, в том участке кода, через который и так проходит каждая фотография на пути к публикации, и никому, кто загружает фото с дня рождения, даже не приходится об этом задумываться.
Проблема, что предсказуемо, проявляется на небольших и более специализированных платформах, где этот этап так и не был встроен в процесс, потому что в маленькой команде никто не был назначен отвечать за него, а пользователи не пишут в поддержку с просьбой добавить функцию, о существовании которой они даже не подозревают. Академическая работа 2024 года, посвященная приложениям для знакомств на основе геолокации, обнаружила, что один из исследованных сервисов, MeetMe, до сих пор публиковал фотографии с нетронутыми исходными EXIF-метаданными, тогда как все остальные приложения из того же исследования корректно их удаляли. Разрыв между платформами, которые решили эту проблему, и теми, что до нее так и не добрались, никак не связан с чувствительностью контента. Он связан только с тем, отметил ли кто-то из разработчиков соответствующий пункт как выполненный.
Этот разрыв важен не только на практике, но и с точки зрения закона. Точные данные о местоположении такого рода во многих юрисдикциях рассматриваются законами о защите данных как отдельная охраняемая категория, а закон о защите данных штата Калифорния прямо относит точную геолокацию, определяемую как данные, позволяющие установить местоположение человека с точностью до примерно 564 метров, к чувствительной персональной информации, на которую действуют особые правила. Оператор сайта объявлений, случайно опубликовавший такие данные, встроенные в фотографию, которую никто внимательно не рассматривал, не освобождается от этих правил только потому, что раскрытие было непреднамеренным.
Почему рекламодатель не может решить эту проблему самостоятельно
Очевидный ответ, который сводится к совету рекламодателям самим отключать геометки, звучит разумно, но на практике не работает. Большинство людей никогда не открывали настройку, которая это контролирует, не знают о ее существовании и не имеют причин ее искать, пока что-то уже не пошло не так. А те, кто о ней знает, как правило забывают о ней при каждой смене телефона, потому что настройка сбрасывается вместе с устройством, а привычка, которую нужно безошибочно соблюдать вечно, каждому рекламодателю, на каждом устройстве, без единого исключения, не является мерой безопасности. Это лишь пожелание.
Это та же самая слепая зона, которая появляется везде, где платформа перекладывает ответственность за техническую защитную меру на того, кто меньше всего способен последовательно ее обеспечивать. Оператор оказывается единственной стороной, способной гарантировать, что защитная мера действительно применяется к каждому файлу и каждый раз, точно так же, как никто сознательно не решал, сколько времени загруженный документ, удостоверяющий личность, должен храниться на сервере. Разница лишь в том, что здесь так и не принятое решение касается того, должна ли опубликованная фотография сохранять возможность указать обратный путь к входной двери.
Что на самом деле должен делать процесс загрузки
Решение целиком должно находиться на стороне сервера, в коде, который уже обрабатывает каждую фотографию перед публикацией, а не в настройке, которую должен запомнить рекламодатель. Перекодирование изображения, которое большинство систем загрузки уже выполняют для изменения размера и создания уменьшенных версий, нужных сайту для миниатюр и предпросмотра, в одних инструментах попутно удаляет EXIF-данные, а в других нет: популярная библиотека Sharp удаляет их по умолчанию в процессе этой операции, тогда как не менее популярный ImageMagick сохраняет их, если операции явно не передан флаг, указывающий удалить метаданные. Эти два инструмента ведут себя по-разному сразу после установки, и именно поэтому нельзя считать, что метаданные удаляются, только потому что этап изменения размера уже существует.
Единственный способ узнать, как в действительности ведет себя конкретная система загрузки, это протестировать ее напрямую: сделать фотографию на телефон с включенной геолокацией, загрузить ее тем же путем, каким это сделал бы настоящий рекламодатель, затем скачать файл, который сайт реально отдает публике, и проверить его метаданные любой бесплатной программой для просмотра EXIF. Если координаты все еще на месте, значит этап изменения размера не выполняет ту работу, которую от него ожидали, независимо от того, какая библиотека за ним стоит.
Два распространенных упрощенных решения проваливаются одинаково и по одной и той же причине. Удаление метаданных в браузере с помощью клиентского кода выглядит рабочим ровно до тех пор, пока загрузка не пройдет через мобильное приложение, инструмент массового импорта или прямой вызов того же самого адреса для загрузки файлов, ни один из которых вообще не выполняет этот код браузера. А доверие к тому, что сторонний виджет загрузки уже сам все обработал, это лишь предположение, а не проверка, до тех пор пока кто-то реально не прогонит через него тест из предыдущего абзаца и не посмотрит на результат.
Для всего этого не нужна новая юридическая консультация или специалист по безопасности. Нужно, чтобы кто-то на этой неделе провел один тест: загрузить фотографию с геометкой через реальный процесс размещения объявления, скачать версию, которую отдает сайт, и открыть ее метаданные. Если координаты в итоге отсутствуют, система уже делает свою работу, и менять ничего не нужно. Если они на месте, это единственное исправление из всего перечисленного, которое стоит внести до публикации следующего объявления, потому что в противном случае домашний адрес будет публиковаться каждый раз, когда рекламодатель размещает фото, и это будет считаться функцией, о которой никто не просил.


