Безопасность Chrome OS: работа без антивируса

РРедакция 18 июля 2026 г. 5 мин чтения
Содержание

Chrome OS не нуждается в стороннем антивирусе — это не маркетинговое заявление, а следствие архитектурных решений. Система изолирует каждое приложение в песочнице, проверяет целостность ОС при каждом включении и шифрует пользовательские данные по умолчанию. Вирусы, написанные для Windows, здесь попросту не запускаются.

Песочница: изоляция каждого процесса

Каждый процесс в Chrome OS работает в изолированном контейнере. Браузерные вкладки, Android-приложения, Linux-окружение — все они отделены друг от друга и от системных файлов операционной системы. Это не настройка, которую можно отключить: изоляция встроена на уровне ядра.

Что это означает на практике:

  • Вредоносный JavaScript на сайте не может читать файлы из «Моих файлов»
  • Скомпрометированная вкладка не видит данные других открытых вкладок
  • Android-приложения работают внутри контейнера ARC++ (на новых устройствах — ARCVM), отделённого от самой Chrome OS
  • Linux-окружение (Crostini) запущено в отдельной виртуальной машине с ограниченным доступом к хост-системе

Даже если атакующий найдёт уязвимость в браузере, ему придётся преодолеть несколько дополнительных слоёв изоляции, чтобы добраться до системных данных. Именно это называют «defence in depth» — эшелонированной обороной. Ни один из слоёв не считается абсолютным, но каждый повышает стоимость атаки.

Проверенная загрузка (Verified Boot)

При каждом включении Chromebook аппаратно проверяет целостность операционной системы. Процесс идёт по цепочке доверия:

  1. Прошивка (read-only firmware) проверяет загрузчик
  2. Загрузчик проверяет ядро
  3. Ядро проверяет системный раздел

Каждый этап подписан криптографически. Если любой компонент изменён — вирусом, случайным повреждением или чем-то ещё — система обнаружит несоответствие и предложит восстановление до заведомо корректного состояния.

Системный раздел в режиме только для чтения

Системный раздел Chrome OS смонтирован read-only во время обычной работы. Записать что-либо в него невозможно: нет прав, нет механизма. Это принципиально отличает Chrome OS от Windows или macOS, где системные файлы доступны на запись с привилегиями администратора — именно туда традиционно «прописываются» вирусы при заражении.

Если вы входите в режим разработчика (Developer Mode), Verified Boot отключается. Это сознательный компромисс для продвинутых пользователей — и именно поэтому при включении режима система явно предупреждает о снижении уровня защиты.

Шифрование данных на Chromebook

Пользовательские данные зашифрованы с момента создания учётной записи — явно включать ничего не нужно.

Что зашифрованоПодход
Профиль пользователя и метаданныеAES-256 через dm-crypt
Файлы в папке «Мои файлы»ecryptfs или ext4 с dm-crypt (зависит от версии)
Данные Android-приложенийПривязаны к ключам учётной записи
Образ Linux-окруженияОтдельный зашифрованный образ диска

Ключи шифрования привязаны к аккаунту Google и PIN/паролю разблокировки. Физическое изъятие накопителя из устройства не даёт доступа к данным без учётных данных пользователя.

Автоматические обновления безопасности

Chrome OS обновляется автоматически в фоне — без всплывающих окон и запросов разрешения. Обновление скачивается на неактивный системный раздел (система хранит два раздела параллельно), а при следующей перезагрузке устройство переключается на обновлённую версию. Если обновление нестабильно — автоматический откат.

Следствия для безопасности:

  • Между выходом патча и его установкой проходят часы, а не дни
  • Пользователь не может «отложить» обновление безопасности на потом
  • Окно уязвимости — период, когда патч уже вышел, но ещё не установлен — минимально

Ограничение: дата окончания поддержки (AUE)

Каждая модель Chromebook получает обновления до фиксированной даты — Auto Update Expiration (AUE). После неё устройство продолжает работать, но патчи безопасности больше не поступают. Проверить дату своей модели можно на официальной странице Google. При покупке подержанного устройства это первое, что стоит уточнить.

Нужен ли антивирус для Chromebook

Нет — в традиционном смысле антивирус на Chromebook бесполезен. Классический антивирус сканирует файловую систему в поисках известных сигнатур вредоносного кода. В Chrome OS это не работает по нескольким причинам:

  • Системный раздел защищён от записи — вирусу некуда «прописаться»
  • Исполняемые файлы Windows (.exe, .dll, .msi) не запускаются в Chrome OS
  • Любое изменение системных файлов будет обнаружено при следующей загрузке
  • Вредоносный код в пользовательском разделе не имеет доступа к системным процессам из-за изоляции

Антивирусные приложения из Google Play технически не могут сканировать системные файлы — только данные внутри своего контейнера. Реальной защитной функции они не выполняют. Это маркетинговые продукты, перенесённые с Android, где ситуация с угрозами принципиально иная.

Где сохраняется риск

Архитектурная защита не означает полной неуязвимости. Реальные угрозы для пользователей Chrome OS существуют — они просто другого рода.

Фишинг

Браузер не защищает от сайтов, которые выманивают пароли или данные карты. Встроенный Safe Browsing блокирует известные фишинговые домены, но не заменяет критическое мышление. Это самая распространённая угроза для пользователей Chromebook.

Вредоносные расширения Chrome

Расширения браузера имеют доступ к содержимому страниц и могут перехватывать данные форм. Устанавливайте только из Chrome Web Store, проверяйте запрашиваемые разрешения и удаляйте то, чем не пользуетесь.

Android-приложения с избыточными разрешениями

Приложение из Play Store может запрашивать доступ к контактам, микрофону или камере без реальной необходимости. Это не вирус в техническом смысле, но privacy-риск, который стоит контролировать через настройки разрешений.

Компрометация аккаунта Google

Все данные Chromebook привязаны к аккаунту Google. Его взлом даёт доступ к почте, Drive, истории браузера и резервным копиям. Двухфакторная аутентификация с аппаратным ключом или TOTP здесь важнее любого антивируса.

Устройство после даты AUE

Chromebook, переставший получать обновления, работает с незакрытыми уязвимостями в браузере и ядре. Использовать такое устройство для банкинга или работы с конфиденциальными данными — осознанный риск.

===TOC=== sandbox|Песочница: изоляция каждого процесса verified-boot|Проверенная загрузка (Verified Boot) encryption|Шифрование данных на Chromebook auto-updates|Автоматические обновления безопасности antivirus-needed|Нужен ли антивирус для Chromebook remaining-risks|Где сохраняется риск ===FAQ===

Частые вопросы

Можно ли подхватить вирус на Chromebook?

Классические вирусы для Windows на Chromebook не запускаются — другая архитектура. Заразить системный раздел невозможно: он защищён от записи и проверяется при каждой загрузке. Реальные угрозы — фишинг и вредоносные расширения браузера, но не традиционные вирусы.

Стоит ли устанавливать антивирус из Google Play на Chromebook?

Нет практического смысла. Антивирусное приложение работает внутри контейнера Android и не может сканировать системные файлы Chrome OS. Реальной защиты оно не добавляет, зато потребляет ресурсы и нередко агрессивно показывает рекламу.

Как Chrome OS защищает данные, если Chromebook украдут?

Все пользовательские данные зашифрованы ключами, привязанными к аккаунту Google и паролю устройства. Без учётных данных прочитать содержимое накопителя не получится. Дополнительно можно удалённо выйти из аккаунта через myaccount.google.com.

Безопасно ли использовать Chromebook в публичных Wi-Fi сетях?

Безопаснее, чем Windows-ноутбук, — благодаря изоляции процессов и отсутствию открытых системных служб. Тем не менее в публичных сетях стоит избегать ввода паролей на незнакомых сайтах и по возможности использовать VPN для конфиденциальных операций.

Р
Редакция
Обновлено 18 июля 2026 г.