Почему GitHub и PyPI стали недоступны из России
В 2025–2026 годах российские разработчики столкнулись с системной деградацией доступа к ключественным инструментам: GitHub, PyPI и другим репозиториям. Это не классическая блокировка с выдачей страницы-заглушки, а именно ухудшение качества соединения, которое проявляется в обрывах, таймаутах и нестабильной работе.
По данным измерений OONI, доля битых соединений к GitHub выросла с фоновых 4% до 16% в начале мая 2026 года. При этом Роскомнадзор официально отрицает блокировку, что формально соответствует действительности: доступ не запрещён полностью, но трафик замедляется и фильтруется.
Характерная особенность — страдают в первую очередь тяжёлые операции: git clone без ограничения глубины, git push большого объёма данных. Лёгкие запросы вроде git fetch проходят заметно лучше. Это поведение типично для троттлинга по объёму и длительности сессии, а не для полного блока хоста.
Как ТСПУ влияет на доступ к репозиториям
Технические средства противодействия угрозам (ТСПУ) — это DPI-оборудование, которое операторы обязаны устанавливать по закону о «суверенном интернете» (90-ФЗ, 2019 год). Устройства размещаются на стыках операторов с вышестоящими узлами и управляются централизованно из Роскомнадзора.
ТСПУ работает на уровнях L3–L7 и способно не только блокировать, но и замедлять трафик, периодически сбрасывать пакеты или отсекать конкретные эндпоинты. Отсюда возникает странный паттерн: сервис работает у одного провайдера и не работает у другого, открывается утром и отваливается вечером.
Ключевой механизм — SNI-фильтрация. При TLS-хендшейке клиент передаёт имя домена в открытом виде, до начала шифрования. ТСПУ читает это поле и сверяет с реестром, не расшифровывая сам трафик. Однако GitHub, PyPI и другие сервисы работают через CDN, где один IP-адрес обслуживает тысячи доменов. Поэтому фильтрация может затронуть сразу множество посторонних ресурсов.
История исчезновения VPN-инструментов с GitHub
В ноябре 2023 года с GitHub массово исчезли или были переведены в архив репозитории популярных инструментов обхода блокировок. Среди них: Clash For Windows, Clash Core, GUI.for.Clash, clash-dashboard, Clash Chinese Patch, tpclash, CatBoxForAndroid и Fclash. Проект ClashForAndroid удалили также из Google Play.
Большинство этих проектов поддерживались китайскими разработчиками. Эта ситуация имеет исторические параллели: оригинальный Shadowsocks был создан программистом под ником clowwindy, но в 2015 году он сообщил, что китайская полиция «сделала предложение, от которого невозможно отказаться», и он был вынужден удалить все исходники. Аналогичная судьба постигла проект V2Ray, автор которого бесследно исчез из всех публичных коммуникаций.
Это создаёт важный прецедент: даже опенсорс-инструменты не гарантируют вечного доступа к исходному коду, если их авторы находятся под юрисдикцией государств с цензурой.
Что такое «ГосVPN» и почему индустрия против
8 июня 2026 года Роскомнадзор провёл закрытое совещание с представителями Яндекса, VK, 1С, InfoWatch, Positive Technologies и других компаний. Заместитель руководителя ведомства Олег Терляков предложил «создать единый госVPN со сложной структурой» и рекомендовать разработчикам ходить через него.
Отрасль встретила инициативу без энтузиазма. Наталья Касперская из InfoWatch прокомментировала: «Не перестаю думать об уместности траты времени и государственных средств на то, что просто не работает».
Главные технические аргументы против централизации:
- Единая точка отказа: если весь трафик пойдёт через ограниченный пул выходных IP, эти адреса быстро распознают как государственные, и сервисы ограничат к ним доступ.
- Санкционные риски: PyPI управляется Python Software Foundation (США), GitHub принадлежит Microsoft (США). Оба обязаны соблюдать санкционные режимы OFAC.
- Автоматическая защита: аномальная концентрация запросов от небольшого числа IP-адресов триггерит WAF и bot-protection Fastly, Cloudflare и других CDN-провайдеров.
Почему страдают именно инструменты разработчика
Пакетные менеджеры и системы контроля версий имеют узнаваемые поведенческие паттерны, которые отличаются от браузерного трафика. Например, pip install выполняет серию коротких TLS-соединений к одному диапазону IP-адресов за короткое время, без браузерного User-Agent. Это делает такой трафик теоретически идентифицируемым на уровне DPI.
Дополнительный фактор — транзитивный ущерб. GitHub — это не только код, но и бинарные артефакты, которые скачивают Homebrew, Go modules, Docker-образы. Когда raw.githubusercontent.com (отдельный домен, часто фильтруемый отдельно) перестаёт работать, по цепочке ломаются go get, cargo build, ansible-galaxy install.
Ситуация усугубляется тем, что ECH/ESNI (шифрование SNI) не активированы на PyPI и GitHub. Массового TLS-перехвата (MITM) нет — ТСПУ работает только по метаданным, но этого достаточно для деградации соединений.
Практические способы обхода для разработчиков
Существует несколько рабочих подходов для восстановления доступа к репозиториям без полной замены сетевой инфраструктуры.
Зеркала и прокси. Для PyPI работают зеркала, например, корпоративные индексы (Nexus, Artifactory) или региональные зеркала. Для GitHub можно использовать прокси-сервисы вроде ghproxy, которые выступают посредником между вами и GitHub, скачивая файлы от своего имени.
Настройка DNS. Иногда проблема решается сменой DNS-сервера на публичные (Google, Cloudflare, Yandex) или наоборот, на DNS вашего провайдера. В некоторых случаях помогает отключение DNS-over-HTTPS в браузере, так как ТСПУ может перехватывать DNS-запросы.
Резервные копии. Учитывая прецеденты с Clash и Shadowsocks, эксперты рекомендуют делать форки важных репозиториев на GitHub и сохранять локальные копии кода и бинарных релизов. Это защитит от внезапного исчезновения проектов.
VPN и прокси-протоколы: современные подходы
Для обхода фильтрации используются различные протоколы: V2Ray/VLESS, Hysteria, Trojan, VMess, Reality, Shadowsocks. Существуют автоматические коллекции конфигураций, которые обновляются каждые несколько минут и распространяются в виде подписок.
Такие сервисы, как Goida VPN Configs, предлагают готовые ссылки для импорта в клиенты: v2rayNG (Android), V2Box (iOS), Hiddify, Throne (Windows, Linux). Конфиги настраиваются специально для обхода систем с белыми списками SNI/CIDR, которые используют операторы связи.
При использовании таких решений важно:
- Регулярно обновлять подписки, так как серверы быстро умирают.
- Проверять задержку (пинг) перед подключением.
- Использовать режим TUN для системного проксирования всего трафика.
- Понимать риски безопасности при использовании публичных конфигов.
Юридические аспекты: штрафы и ограничения
В России приняты законы о штрафах за чтение экстремистских материалов, при этом использование VPN может рассматриваться как отягчающее обстоятельство. Shadowsocks и другие инструменты обхода вносятся в список сервисов, подлежащих блокировке.
На начало 2026 года Роскомнадзор ограничил доступ примерно к 440 VPN-сервисам. При этом спрос продолжает расти: в марте 2026 года пять самых популярных VPN-приложений в Google Play скачали в России около 9,2 млн раз — в 14 раз больше, чем годом ранее.
Важно понимать: технически сложно заблокировать все VPN, не обрушив работу интернета в целом. Но точечное давление на конкретные сервисы и инструменты — рабочий механизм, который применяется постоянно.
Прогнозы и подготовка к будущим ограничениям
По заявленным планам, к 2030 году через ТСПУ планируется пропускать весь трафик Рунета. Мощность системы хотят нарастить примерно в 2,5 раза — до 954 Тбит/с — при вложениях около 84 млрд рублей. Это означает, что текущие сбои — лишь начало, а не пик деградации.
Разработчикам стоит заранее подготовиться:
- Настроить локальные кэширующие прокси для пакетных менеджеров.
- Поддерживать актуальные форки всех критически важных библиотек.
- Иметь несколько запасных каналов доступа (разные провайдеры, мобильный интернет, VPN).
- Следить за новостями о работе GitHub, PyPI, crates.io и других ресурсов.
Ситуация с Figma, git.kernel.org и Linux-репозиториями показывает, что под фильтрацию могут попадать даже российские ОС (Astra Linux, Alt Linux, Red OS), что делает проблему системной, а не точечной.
Вопросы и ответы
Почему GitHub работает, но медленно, а не блокируется полностью?
Роскомнадзор использует ТСПУ для троттлинга (замедления) трафика, а не для полной блокировки. Это позволяет формально отрицать ограничения, но создаёт существенные неудобства. Тяжёлые операции (клонирование больших репозиториев, push) обрываются чаще, чем лёгкие запросы.
Безопасно ли использовать публичные VPN-конфиги из автоматических коллекций?
Использование публичных конфигов связано с рисками: вы не знаете, кто контролирует серверы и может ли перехватывать трафик. Рекомендуется использовать такие решения только для некритичных операций, а для работы с кодом — корпоративные VPN или собственные серверы.
Поможет ли смена DNS-сервера решить проблему с доступом к PyPI?
Иногда да. Если проблема вызвана DNS-фильтрацией, переход на публичные DNS (Google 8.8.8.8, Cloudflare 1.1.1.1) или наоборот на DNS провайдера может восстановить доступ. Но если фильтрация идёт на уровне IP-диапазонов CDN, смена DNS не поможет.
Что делать, если репозиторий с нужным инструментом исчез с GitHub?
Ищите форки проекта у других пользователей — многие сохраняют копии. Проверяйте архивы на archive.org. На будущее: всегда делайте собственные форки критически важных инструментов и храните локальные копии бинарных релизов.
Может ли «ГосVPN» действительно решить проблему доступа разработчиков?
Эксперты скептичны. Единая точка выхода создаст риск геоблокировки со стороны GitHub и PyPI, а также санкционных ограничений. Кроме того, централизованный трафик легко отслеживать, что противоречит самой идее свободного доступа.