Смартфоны Huawei по умолчанию собирают диагностические данные, историю геолокации и рекламные идентификаторы через предустановленные системные сервисы. Этот процесс запускается уже на этапе первоначальной настройки устройства, когда пользователь соглашается с пользовательским соглашением и политикой конфиденциальности, часто не читая пункты о передаче «улучшенных отчетов». Понимание архитектуры сбора информации позволяет точечно отключить нежелательные каналы передачи без потери базовой функциональности телефона.
Компания декларирует соблюдение GDPR и локальных законов о защите персональных данных, однако объем телеметрии в прошивках EMUI и HarmonyOS остается значительным. Системные приложения имеют привилегированный доступ к железу и могут обходить ограничения, наложенные на сторонние APK. Ниже мы детально разберем, через какие компоненты происходит мониторинг, и дадим конкретные инструкции по жесткому ограничению утечек.
Какие данные официально собирает Huawei
Политика конфиденциальности вендора разделяет собираемую информацию на категории: данные учетной записи (Huawei ID), информацию об устройстве (IMEI, SN, MAC-адреса), журналы использования приложений, данные о сети (Wi-Fi, базовые станции) и точную геолокацию. Отдельный пункт касается программы улучшения пользовательского опыта (User Experience Improvement Program), которая передает агрегированную статистику ошибок, крашей и паттернов использования интерфейса. Отказ от участия в этой программе не блокирует работу смартфона, но скрыт в глубоких настройках приватности.
Важно отличать обязательную телеметрию для работы сервисов (например, поиск устройства «Найти телефон» требует передачи координат) от опциональной аналитики. Huawei использует собранные массивы для обучения собственных ИИ-моделей, оптимизации распределения ресурсов процессора и таргетинга рекламы в собственной экосистеме (AppGallery, Browser, Petal Search). Юридически база для обработки — легитимный интерес компании и согласие пользователя, полученное через чек-боксы при активации.
⚠️ Внимание: Даже при полном отказе от программы улучшения опыта базовый набор идентификаторов устройства (OAID, AAID) продолжает передаваться на серверы аутентификации и пуш-уведомлений. Полная анонимизация на стоковой прошивке технически невозможна без root-прав или кастомного DNS-фильтрации.
Системные сервисы телеметрии: HiAnalytics, HwHiAi и др.
Основным «движком» сбора логов является фреймворк HiAnalytics (пакет com.huawei.hianalytics), который работает как системный демон с правами system_uid. Он перехватывает события жизненного цикла приложений, нажатия, тайминги анимаций и ошибки фреймворка, упаковывает их в протобуфы и отправляет на эндпоинты datacollect.hicloud.com и analytics.huawei.com по протоколу HTTPS с пиннингом сертификатов. Параллельно работает сервис HwHiAi (HiAI Engine), отвечающий за телеметрию NPU-блока: он логирует загрузку нейросетевых моделей, время инференса и температуру чипа.
Список ключевых системных пакетов, участвующих в сборе данных:
- 📦
com.huawei.hianalytics— основной сборщик аналитики и краш-репортов. - 🧠
com.huawei.hiai— телеметрия NPU и фреймворка ИИ. - 📍
com.huawei.hwid— синхронизация Huawei ID, пуш-токены, логи авторизации. - ☁️
com.huawei.cloudservice— резервное копирование настроек, контактов, галереи (при включении). - 🛡️
com.huawei.systemmanager— оптимизатор, отправляющий отчеты о «мусоре» и автозапусках.
Эти процессы защищены от остановки через adb shell pm disable-user на уровне прошивки: попытка деактивации приводит к респауну через init.rc или watchdog-таймер. Эффективный способ — запрет доступа к интернету для конкретных UID через настройки «Управление данными» или сторонний файрвол (например, RethinkDNS), что не ломает системную стабильность.
Рекламный идентификатор и персонализированная реклама
В экосистеме Huawei используется собственный рекламный ID — OAID (Open Advertising ID), который генерируется сервисом com.huawei.hms.ads (HMS Ads Kit). В отличие от Google Advertising ID (GAID), OAID не сбрасывается при сбросе настроек рекламы в меню Google, так как привязан к аппаратному профилю устройства и аккаунту Huawei ID. Он передается партнерам AppGallery, Petal Ads и встроенным баннерам в системных приложениях (Погода, Браузер, Музыка).
Отключение персонализированной рекламы производится в двух местах: Настройки → Приватность → Рекламные сервисы → Персонализированная реклама и внутри приложения AppGallery → Я → Настройки → Рекламные предпочтения. После отключения OAID не удаляется, но помечается флагом limit_ad_tracking=true, что запрещает рекламным сетям строить профиль интересов. Однако контекстная реклама на основе текущего запроса в Petal Search продолжит работать.
⚠️ Внимание: Сброс OAID возможен только через полный сброс устройства к заводским настройкам или смену Huawei ID. Простое отключение галочки не меняет сам идентификатор, а лишь сигнализирует рекламным SDK об ограничении отслеживания.
Геолокация: сканирование Wi-Fi и Bluetooth в фоне
Даже с выключенным GPS модуль определения местоположения остает активным за счет сканирования окружающих Wi-Fi-точек доступа (BSSID) и Bluetooth-маяков. Сервис com.huawei.location (Huawei Location Kit) периодически пробуждает радиомодули, собирает MAC-адреса соседей и сигнальные уровни RSSI, затем отправляет хешированные карты на серверы локации Huawei/Here/Google для триангуляции. Это позволяет определять координаты в помещениях и экономить заряд АКБ, но создает непрерывный профиль перемещений.
Полная блокировка фонового сканирования требует последовательного выполнения действий:
- 🛰️
Настройки → Местоположение → Дополнительные настройки → Сканирование Wi-Fi— выключить. - 📡
Настройки → Местоположение → Дополнительные настройки → Сканирование Bluetooth— выключить. - 🚫
Настройки → Приложения → Все приложения → Location → Разрешения → Местоположение → Запретить(для системного процесса Location). - 🔋
Настройки → Батарея → Запуск приложений → Location → Управление вручную → Отключить автозапуск, фоновую активность.
После этих манипуляций навигация в картах (Petal Maps, Яндекс.Карты) будет работать только при открытом приложении и включенном GPS/GNSS. Точность «холодного старта» возрастет до 30–60 секунд, зато фоновая утечка координат прекратится.
☑️ Чек-лист
Пошаговая инструкция: как отключить сбор данных
Начинаем с раздела Приватность, так как он агрегирует главные переключатели. Зайдите в Настройки → Приватность → Программа улучшения пользовательского опыта и снимите обе галочки: «Отправка отчетов об ошибках» и «Участие в улучшении». Затем откройте Рекламные сервисы и отключите «Персонализированную рекламу». Нажмите «Сбросить рекламный идентификатор» — это сгенерирует новый OAID без истории привязок.
Следующий этап — управление автозапуском и сетевой активностью системных демонов. В Настройки → Батарея → Запуск приложений включите «Управление вручную» для пунктов: HiAnalytics, HwHiAi, Location, Huawei Mobile Services (HMS), AppGallery. Снимите все три флага: «Автозапуск», «Вторичный запуск», «Запуск в фоне». Это предотвратит пробуждение процессов системным планировщиком AlarmManager и JobScheduler.
Для продвинутых пользователей доступен метод через ADB без разблокировки загрузчика. Подключите телефон к ПК, включите «Отладку по USB» и выполните команды блокировки сетевого доступа для конкретных UID (требует Android 10+ и поддержки cmd appops):
adb shell cmd appops set com.huawei.hianalytics NETWORK_ACCESS ignore
adb shell cmd appops set com.huawei.hiai NETWORK_ACCESS ignore
adb shell cmd appops set com.huawei.hwid NETWORK_ACCESS ignore
adb shell cmd appops set com.huawei.cloudservice NETWORK_ACCESS ignore
Команда ignore silencирует запросы сети: приложение думает, что интернет есть, но пакеты дропаются ядром. Это безопаснее pm disable-user, так не ломает зависимости других системных модулей. После перезагрузки настройки сохраняются.
Технические детали
как проверить, что телеметрия остановлена:Используйте приложение PCAPdroid или RethinkDNS в режиме VPN-сниффера. Запустите захват трафика на 15–20 минут в режиме ожидания (экран выключен). Фильтруйте по доменам: .hicloud.com, .huawei.com, .hianalytics.com, .cloud.huawei.com. Если в логах нет исходящих TLS-хеншейков от UID 1000/10100 (system/hianalytics) — блокировка работает. Обратите внимание на QUIC (UDP 443): некоторые демоны используют HTTP/3, который не виден в старых снифферах. При необходимости блокируйте UDP 443 для системных UID через iptables (нужен root) или настройте DoH/DoT на уровне роутера с блоклистом доменов телеметрии.
Особенности приватности в HarmonyOS и EMUI 14/15
В актуальных версиях HarmonyOS 4.0 / EMUI 14.1 появился раздел «Центр приватности» (Настройки → Безопасность и приватность → Центр приватности), который визуализирует доступ приложений к микрофону, камере, локации и буферу обмена за последние 24 часа. Здесь же находится кнопка «Управление разрешениями» с группировкой по типам: «Всегда разрешить», «Только при использовании», «Спросить каждый раз», «Запретить». Для системных сервисов пункт «Всегда разрешить» часто серый и неактивен — это жесткая политика прошивки.
Инновация «Чистый режим» (Pure Mode) в настройках безопасности блокирует установку APK из сторонних источников и отключает ADB-отладку после перезагрузки. С точки зрения приватности это плюс: вредоносное ПО не получит права доступности (AccessibilityService) для перехвата нажатий и скриншотов. Минус — пользователь теряет возможность установить файрвол вроде NetGuard или RethinkDNS без root. Компромисс: временно выключить Pure Mode, настроить DNS-фильтрацию через Настройки → Сеть и интернет → Частный DNS → dns.adguard.com или dns.nextdns.io, затем вернуть Pure Mode — настройки DNS сохранятся.
Используйте NextDNS с конфигурацией «OISD + HaGeZi» и включите логирование запросов за 24 часа. Вы увидите точный список доменов, к которым обращается ваш Huawei в фоне, и сможете заблокировать подозрительные поддомены (например, metrics.huawei.com, tms.huawei.com) одним кликом, не ломая OTA-обновления и Push-сервисы.
Сетевой уровень: DNS, VPN и блокировка доменов телеметрии
Настройка приватного DNS (DoT/DoH) — самый эффективный метод без root. Huawei поддерживает RFC 7858 (DNS-over-TLS) начиная с EMUI 10. Введите в поле «Частный DNS» адрес провайдера с блокировкой трекеров: dns.adguard.com, dns.quad9.net или свой конфиг NextDNS. Это скроет SNI-запросы от провайдера и заблокирует разрешение доменов телеметрии на уровне резолвера. Проверка: зайдите на dnsleaktest.com — должен отображаться IP вашего DNS-провайдера, а не оператора связи.
Для гранулярного контроля используйте локальный VPN-файрвол RethinkDNS (доступен в F-Droid, GitHub, можно установить через Aurora Store). Он создает виртуальный интерфейс tun0 и перехватывает весь трафик устройства. В настройках приложения включите «Блокировать системные приложения» и добавьте в черный список пакеты из списка выше. RethinkDNS позволяет логировать только DNS-запросы (экономит батарею) или полный PCAP для глубокого анализа. Важно: добавьте RethinkDNS в исключения оптимизации батареи, иначе система убьет VPN-процесс через 10–15 минут после гашения экрана.
⚠️ Внимание: Блокировка доменов.hicloud.comи.cloud.huawei.comполностью отключит синхронизацию облака, «Найти устройство», резервное копирование и вход в Huawei ID. Оставьте доступ дляauth.huawei.comиpush.huawei.com, если нужны пуш-уведомления и авторизация в сервисах.
Мифы и реальность: таблица популярных заблуждений
| Утверждение | Статус | Техническое пояснение |
|---|---|---|
| Huawei записывает разговоры через микрофон для рекламы | Миф | Нет доказательств постоянной записи аудио. Системный сервис Voice Assistant активируется только по горячему слову или долгому нажатию кнопки питания. Разрешение MICROPHONE у системных приложений используется для звонков, диктофона и голосового ввода. |
| Сброс настроек удаляет OAID и историю трекинга | Частично правда | Фабричный сброс удаляет локальный кэш HiAnalytics и генерирует новый OAID, но серверная сторона может связать новый ID с старым профилем по IMEI/Serial Number при повторном входе в Huawei ID. |
| Удаление Google Services (GMS) останавливает весь трекинг | Миф | Huawei использует собственную HMS (Huawei Mobile Services) с полным набором аналогов: Push Kit, Analytics Kit, Location Kit. Удаление GMS лишь переключает вектор телеметрии на китайские серверы вендора. |
| Приватный DNS блокирует 100% телеметрии | Ложь | Системные демоны могут использовать зашифрованные каналы (DoH/QUIC) с жестко зашитыми IP-адресами (IP pinning), минуя системный резолвер. Нужен L7-файрвол или блокировка IP-диапазонов ASN Huawei на роутере. |
| Открытый загрузчик и кастомная прошивка — единственный выход | Экстремальная мера | На современных Mate/P сериях загрузчик заперт навсегда (нет кода разблокировки). Кастомы есть только для старых флагманов (до P30/Mate 20). Для актуальных моделей реальна только программная изоляция через DNS/VPN. |
Главный вывод: полная изоляция от телеметрии Huawei на стоковой прошивке невозможна, но комбинация «Отказ от программы улучшения + Приватный DNS (NextDNS/AdGuard) + RethinkDNS с блокировкой системных UID + отключение фонового сканирования локации» снижает объем утекающих данных на 90–95% без потери удобства использования смартфона.
Часто задаваемые вопросы (FAQ)
Можно ли полностью удалить HiAnalytics и HwHiAi через ADB без root?
Нет, пакеты защищены флагом SYSTEM и PRIVILEGED. Команда pm uninstall вернет ошибку DELETE_FAILED_INTERNAL_ERROR. Доступно только отключение (pm disable-user), но сервисы респаунятся. Рабочий вектор — блокировка NETWORK_ACCESS через appops или DNS/VPN-фильтрация.
Влияет ли отключение телеметрии на OTA-обновления и безопасность?
Нет. Обновления прошивки качаются через отдельный сервис com.huawei.android.fota (FOTA), который использует свои домены (update.hicloud.com). Если не блокировать FOTA-домены, патчи безопасности будут приходить штатно. Аналитика (HiAnalytics) не участвует в процессе доставки обновлений.
Как проверить, какие домены опрашивает телефон в реальном времени?
Установите RethinkDNS (GitHub/F-Droid), включите VPN-режим и вкладку «DNS Logs» или «PCAP». В поле фильтра введите huawei или hianalytics. Вы увидите точные домены, IP, протокол (DoH/DoT/QUIC) и UID процесса-инициатора. Логи можно экспортировать в .pcap для анализа в Wireshark на ПК.
Безопасно ли использовать приватный DNS AdGuard/NextDNS для банковских приложений?
Да, DoT/DoH шифрует только DNS-запросы (имена хостов). Сам TLS-трафик банковских приложений (порт 443, сертификаты, pinning) идет мимо DNS-резолвера напрямую по IP. Банковские приложения не проверяют, какой DNS-сервер используется системой. Риск есть только если DNS-провайдер подменяет IP легитимных банковских доменов — крупные публичные резолверы этого не делают.
Почему после отключения всего «Найти телефон» перестает работать?
Сервис «Найти устройство» (Find My Device) требует постоянного соединения с пуш-сервером Huawei (push.huawei.com) и периодической отправки координат на cloud.huawei.com. Если вы заблокировали эти домены в DNS или файрволе — функция станет неработоспособной. Решение: добавьте push.huawei.com, auth.huawei.com, cloud.huawei.com в белый список вашего DNS/VPN-файрвола.