Антивирус на эвристике: 35 лет спустя

Закончена разработка нового продукта и опубликован релиз экспериментального антивирусного сканера, делающего ставку на эвристику, а не на сигнатуры.

Проект родился из многолетнего исследования поведенческих паттернов вредоносного ПО, анализа файловых структур и статистических и поведенческих аномалий. Основная идея: научиться обнаруживать вредоносный код по его сути, а не по подписи из базы.

Встречайте: HAV — Heuristic AntiVirus

Это сканер, обеспечивающий высокий уровень детекта для широкого спектра вирусных файлов различных форматов, для актуальных платформ и операционных систем. Сканер обеспечивает обработку всех основных форматов исполняемых файлов и скриптов, актуальных для Windows, Linux, macOS и Android, включая коллекционные и свежие образцы вредоносного ПО по состоянию на сентябрь 2026 г. При всём минимализме продукт не уступает по уровню и надёжности детекта самым «тяжёлым» и «продвинутым» антивирусам. По совокупности характеристик продукт демонстрирует результаты, сопоставимые с решениями из верхней части рейтингов VirusTotal.

Принципиальные отличия от существующих решений:

  • Доля эвристического детекта — 70–80%.
  • Компактная антивирусная база — 60 МБ.
  • Ложные срабатывания значительно ниже среднего по рынку.
  • Терпимость к сомнительным программам.
  • Частота обновлений — раз в месяц (поддерживается 1–2 аналитиками).
  • Минимальная нагрузка на систему и низкие системные требования.
  • Высокий детект на опережение новых вирусов.

Принцип работы:

  • Детальный статический анализ.
  • Динамический анализ эмуляторами и интерпретаторами.
  • Энтропийный анализ, гистограммы байтов, структурные паттерны, N-граммы, лингвистические фильтры и распределения.
  • Математические модели, обученные на структуре исполняемых файлов, скриптов и контейнеров.
  • Минимизация ложных срабатываний за счёт весовой модели принятия решений.

В следующих версиях:

  • Вклад эвристического детекта — 95–99%.
  • Увеличение интервалов между обновлениями.
  • Уменьшение размера вирусной базы до 50 МБ.

Проект экспериментальный. Распространяется бесплатно и без коммерческих обязательств.

Автор открыт к сотрудничеству:

  • Тестирование на реальных данных.
  • Интеграция в продукты.
  • Совместные исследования.

Но если вы читаете с удовольствием, мне есть что предложить. Итак, поехали.

С чего всё началось? Как я перестал доверять антивирусам и написал собственный?

Кратко о себе: исследователь малвари, инженер-программист, человек, который за 35 лет стажа устал от несовершенства существующих решений.

Проблема: антивирусы — это «чёрный ящик», который даёт ложные срабатывания, пропускает реальные угрозы и потребляет ресурсы.

Моя мотивация: создать продукт, который работает по-человечески: анализирует, а не ищет по базе.

Исследования показывают, что в среднем 53% образцов, анализируемых VirusTotal, первоначально не помечаются ни одним антивирусным движком как вредоносные.

Вдумайтесь: больше половины новых угроз проходят мимо десятков антивирусов в момент своего появления. Защита видит их только тогда, когда образцы уже добавили в базы. А до этого — тишина.

Как это работает:

  1. Новый вирус появляется в дикой природе.
  2. Его образец попадает в лабораторию.
  3. Его изучают — часто вручную, часами или даже днями.
  4. Создаётся и выпускается сигнатура.

Весь цикл занимает часы или дни. А за эти часы тот же шифровальщик успевает поразить тысячи файлов, компьютеров, сетей.

Это не лучшее подтверждение эффективности индустрии.

Антивирусная индустрия давно перестала быть инженерной. Она стала маркетинговой.

Каждый второй продукт позиционируется как «облачный», «с ИИ» и «с самообучающимся ядром». Но когда вы заглядываете под капот, оказывается, что 80% детектов — это старые сигнатуры, завернутые в красивую обёртку. А «машинное обучение» — это просто байесовский классификатор, обученный на паре сотен тысяч образцов.

Маркетинг диктует условия:

  • «Детектируем 100% угроз» — но умалчивают про 30% ложных срабатываний.
  • «Облачная защита» — но на деле это просто ежечасная синхронизация баз.
  • «Интеллектуальный анализ поведения» — но это просто эмуляция в песочнице, которую можно обойти за 5 минут.

Разработчики гонятся за KPI, а не за качеством. Им нужно отчитаться перед инвесторами о «росте числа обнаруженных угроз», а не о том, сколько пользователей отключили антивирус из-за того, что он съедает гигабайты памяти и признаёт каждый второй файл подозрительным.

Итог: антивирус превратился в продукт для отчётности, а не для защиты.

Современный антивирус — это сложнейшая система с множеством компонентов: драйверы, сервисы, облачные бэкенды, очереди сообщений, песочницы, модули машинного обучения, базы сигнатур на гигабайты, планировщики обновлений и ещё сотня модулей. Всё это требует ресурсов, стабильности и постоянного внимания.

Современные антивирусы строятся по принципу «индустриального конвейера»:

  • Тысячи аналитиков.
  • Миллиардные бюджеты на облачные инфраструктуры.
  • Сотни разработчиков.

Антивирусы боятся пропустить реальную угрозу и палят по площадям. Эвристики настроены на «чуть что — блокируй». Чем выше детект, тем выше уровень ложных срабатываний — это обратная зависимость.

Пользователи устают от AV, которые детектят всё, что движется. Ложное срабатывание — это не просто «ошибка». Это предательство доверия.

Когда антивирус детектит легитимную программу как вирус, пользователь перестаёт ему верить. Сначала он добавляет файл в исключения. Потом — целую папку. Потом отключает антивирус на время работы. А потом — насовсем.

Условно:

  • Одно ложное срабатывание — пользователь теряет 10–15 минут на проверку.
  • Три ложных срабатывания — пользователь начинает сомневаться.
  • Пять — он начинает искать альтернативу. Лучший антивирус.

Понятно, что если бы лучший антивирус действительно существовал — все давным-давно «сидели» бы на нём одном.

Но почему так происходит? Ответ не в технологиях, а в структуре.

Вот цитата, которая объясняет это лучше любых графиков:

«Существует закон эволюции любых организаций — такой же обязательный и неизбежный, как и всё остальное в жизни. Чем дольше существует организация, тем больше она рождает запрещений. Запретительных правил, бюрократических слоёв, внутренних политик и согласований. Они замедляют её нормальное функционирование. В какой-то момент организация достигает энтропии в состоянии полного нарциссизма. Она перестаёт решать проблемы — она начинает воспроизводить саму себя.»

И это хорошо видно на примере антивирусной индустрии. Гигантские компании с тысячами сотрудников, отделами маркетинга, продаж, юридической поддержки, с KPI и отчётами — они не могут быстро реагировать. Они не могут быть гибкими. Они не могут быть быстрее, чем один человек с ноутбуком, который пишет новый эксплоит.

Но возможен ли антивирус без космического бюджета? Конечно.

Зачем антивирусу огромная корпорация, если его может поддерживать небольшая команда энтузиастов?

Кто на самом деле двигает прогресс? Только люди, непосредственно занимающиеся конкретной работой, могут довести что-нибудь до конца. И всякий раз, когда им это удаётся, в процессе они нарушают с полдюжины дурацких правил.

Именно так появляются реальные инновации. Именно так создаются продукты, которые работают.

А бюрократические системы — они лишь тормозят процесс. И чем больше они тормозят, тем быстрее их обходят те, кто не связан правилами.

Это не призыв против корпораций. Просто сложилась уверенность, что антивирус может быть независимым, лёгким, честным и при этом эффективным.

Есть другой путь — сообщество.

  • Один-два аналитика, которые понимают, как устроены угрозы. Все обновления базы проходят через руки одного-двух человек — это снижает риск ошибок.
  • Тестирование на реальных данных силами добровольцев.
  • Связь с пользователями напрямую, без поддержки и отделов работы с клиентами.

Почему это жизнеспособно:

  • Качественная эвристика требует не объёма данных, а глубины анализа.
  • Компактная база не требует огромной команды для её поддержки.
  • Открытость создаёт доверие, а доверие — это лучшая реклама.

Здравствуйте, единомышленники! Дальше я буду представляться как «мы» и от вашего имени.

Если у вас есть два решения, выбирайте то, которое проще. Это правило Оккама взято за основу в HAV.

  • Не нужен облачный бэкенд — вся логика локальна.
  • Не нужны терабайты сигнатур — сотни МБ достаточно.
  • Не нужны ежедневные обновления — раз в месяц. В идеале — вообще без обновлений.
  • Не нужны сотни аналитиков — хватает одного-двух.

Почему это работает:

Эвристика уже сейчас покрывает 70–80% угроз без сигнатур. Компактная база — это не «сжатые сигнатуры», а весовые модели и статистические профили. Лингвистический анализ обфусцированных строк заменяет сложные детекторы.

Мы настроили весовую модель так, чтобы она редко давала ложные сигналы. Добавили терпимость к «серым» файлам — если программа не опасна, но вызывает вопросы, мы пропускаем её, но можем отметить в логе. HAV не вмешивается в работу пользователя без крайней необходимости.

Мы не добавляем сущности, если они не решают конкретную задачу. Мы не боимся выглядеть «простыми» — потому что простота и есть признак зрелости.

Вредоносное ПО — это не просто программы. Это самовоспроизводящиеся информационные последовательности, которые эволюционируют по законам, сходным с биологическими:

  • Сигмоидная функция описывает их рост: медленное начало, взрывной рост, насыщение.
  • Уровень ошибок репликации и время генерации определяют скорость мутаций.
  • Чем короче цикл размножения вируса, тем быстрее он адаптируется к новым условиям.
  • Последовательности-конкуренты вступают в симбиоз и паразитируют друг на друге.
  • Взрывное видообразование — это момент, когда одна удачная мутация порождает целый веер новых форм. В биологии это происходит за миллионы лет. В Интернете — за недели.

Если самореплицирующаяся последовательность переходит через некий рубеж сложности, дальше происходит информационный взрыв. Органическая жизнь — слишком медленный пример. Всё происходит гораздо быстрее. Информация взрывается, порождая новые виды, гибриды и мутации.

Именно поэтому вирусы всегда побеждают. Они эволюционируют во множество раз быстрее, чем антивирусы. Каждый новый детект — это просто реакция на уже произошедшее событие.

Антивирусы сегодня работают по принципу догоняющей эволюции:

  1. Появляется новый вирус.
  2. Его анализируют.
  3. Добавляют сигнатуру.
  4. Вирус мутирует.
  5. Всё повторяется.

Всегда то, что полезно антивирусу, полезно и вирусу. Гонка, у которой нет победителей.

Это замкнутый круг. И в нём выигрывает тот, у кого короче время реакции. Но это не победа. Это гонка вооружений, в которой одна сторона всегда на шаг впереди.

Индустрия защиты «кормит народ» эвристическо-проактивными технологиями. Но любая новая вирусная атака показывает: пока сигнатура вируса не попадёт в базу антивируса — до тех пор он слепой.

И ведь знаете, что особенно обидно?

С одной стороны, «малварь» приносит хорошие деньги «хацкерам». С другой стороны, «малварь» приносит хорошие деньги «аверам».

Классический симбиоз. Это не просто бизнес. Это экосистема, в которой каждый зарабатывает на страхе и невежестве. Хацкеры пишут — аверы ловят. Аверы ловят — хацкеры пишут лучше. И так по кругу.

Никто не выигрывает, никто не проигрывает. Все стабильно кормятся.

Зачем что-то менять?

Информационные последовательности эволюционируют быстрее, чем мы успеваем их классифицировать. Но именно это делает задачу интересную. Кто-то видит в этом хаос. Мы видим вызов.

Единственный способ разорвать этот круг — сменить парадигму:

  • Не догонять, а предвосхищать.
  • Не искать сигнатуры, а анализировать суть. Аномалии. Закономерности.
  • Выделить «скелет» и «почерк».
  • Смотреть на то, что всегда найдётся в малвари, но не встречается в легаси.
  • Аккуратно сбалансировать все типовые признаки.
  • Не бороться с ветряными мельницами, а строить единую систему записей паттернов.

HAV — это попытка такого прорыва.

Мы не обещаем «100% защиты». Мы предлагаем другой подход: эвристику, которая видит угрозу по её структуре, статистике и поведению, а не по подписи из базы.

Благодаря уникальным технологиям HAV видит в файлах то, что не способны или не хотят увидеть самые продвинутые антивирусы.

И даже если случается ложное срабатывание, это тоже сигнал. Программа, вероятно, содержит ошибку в коде. Ошибку, которую не замечают компиляторы, не находят статические анализаторы вроде PVS Studio или Clang Static Analyzer, и уж тем более не замечает «облачный ИИ» очередного супер-антивируса.

Эмулятор HAV видит, как код ведёт себя в динамике. Он фиксирует аномалии, которые не прослеживаются в исходном тексте. Он обнаруживает участки, которые «пахнут» подозрительно, даже если формально они не являются вредоносными.

И знаете что? В современном ПО — особенно в огромных ООП-программах с многотысячными иерархиями наследования, абстракциями и зависимостями — такие аномалии встречаются гораздо чаще, чем вы думаете:

  • Неинициализированная переменная, которая в 99% случаев заполняется нужным значением, но в 1% приводит к чтению мусора.
  • Выход за границы буфера, который не ловится статикой, но в рантайме даёт нестабильное поведение.
  • Гонка потоков, которая проявляется только при определённом стечении обстоятельств.

HAV не просто «детектит вирусы». Он ищет аномалии. И если он находит что-то подозрительное в легитимной программе — это повод не удалять её, а проверить код.

Если ваш проект вызывает срабатывание, возможно, стоит присмотреться к участку, который HAV счёл подозрительным. Возможно, там действительно есть баг, который вы пропустили.

Сколько раз разработчики находили уязвимости только после того, как их код попадал в руки пентестеров? HAV делает этот процесс автоматическим.

Теперь — о том, как на самом деле работают антивирусные вердикты на VirusTotal. Вряд ли вы так глубоко вникали. Антивирусный рынок — это не поле битвы добра со злом. Это поле битвы бюрократии с маркетингом. Тесты AV-TEST и VB100 не отражают реальной жизни.

Итак: «Кто есть кто на VirusTotal: гид по ложным срабатываниям».

Ложные срабатывания — это не «брак», а плата за агрессивные эвристики. И некоторые вендоры платят эту цену гораздо чаще других. Множественные инциденты подтверждают, что большие и «надёжные» компании тоже не застрахованы от катастрофических ошибок, а их автоматизированные системы могут создавать проблемы, которые с трудом решаются даже их собственными разработчиками.

Это не теория. Это практика, подтверждённая годами наблюдений, тысячами форумных тем и десятками скандалов.

Если на VirusTotal файл детектит только один вендор из 60+, особенно с суффиксами -gen, !ml, HEUR, AI, Generic — с вероятностью 95% это ложное срабатывание (False Positive).

Движки с «высокой чувствительностью» (читай: склонностью к панике)

SecureAge APEX

Технология: AI-based Predictive Execution Engine. Нейросеть, обученная на миллионах образцов.Особенность на VT: Используется командная версия с максимальными эвристиками, без механизмов подавления ложных срабатываний (в отличие от коммерческой версии).Репутация: Детектит всё подряд. В том числе легитимные файлы AMD (WULaunchApp.exe), установщики на Go и Rust, и даже Roblox.Индикатор FP: Если детект только от SecureAge — почти гарантированно ложное срабатывание.

Avast / AVG

Технология: Эвристики + машинное обучение. Суффикс -gen означает «generic» — обобщённый детект без точной сигнатуры.Репутация: Легендарные фейлы:

  • Декабрь 2012: удалили системный файл Windows XP tcpip.sys — миллионы пользователей остались без интернета.
  • 2014–2020: продавали историю браузинга 400 млн пользователей через дочку Jumpshot. Штраф $16.5 млн от FTC.
  • CCleaner: их же продукт был скомпрометирован хакерами за пару месяцев до покупки Avast.Индикатор FP: Любой детект с -gen или Other:Malware-gen на нестандартный файл.Важно: AVG — уже не отдельный продукт. Он куплен Avast в 2016 году и работает на том же движке. Детекты часто парные.

BitDefenderTheta

Технология: Эвристический анализ, ориентированный на поведение и структуру.Репутация: «Греческий» движок (Theta) склонен к ложным срабатываниям на нестандартных файлах.Индикатор FP: Детекты вида Gen:NN.ZevbaF.36308... — чистая эвристика, часто ошибочная на специфичные бинарники (например, утилиты, упакованные 7zS.sfx).

Antiy-AVL

Технология: Китайский движок. Огромная база: 58 тыс. семейств, 18 млн вариантов.Репутация: В тестах — почти нулевые FP (0.009%, 0.000%). В реальности — пользователи жалуются на ложные срабатывания на Firefox Installer, 7zS.sfx и другие легитимные файлы.Парадокс: Тесты используют стандартные наборы ПО. Реальные ошибки происходят на специфичных, упакованных файлах.Индикатор FP: Если из 60+ движков сработал только Antiy — почти гарантированный фолс.

Lionic

Технология: Южнокорейский движок. Комбинация сигнатур и эвристик.Репутация: Очень «горячий». Стабильно входит в списки лидеров по ложным срабатываниям на VT (вместе с Jiangmin, Ikarus, Trapmine).Индикатор FP: Детекты вида Trojan.Script.Generic.4!c или Trojan.MSIL.Crypt.4!c — почти всегда эвристика, а не сигнатура.

Rising

Технология: Китайский «тяжеловес», один из старейших на рынке.Репутация: Патологическая склонность к ложным срабатываниям. Детектит даже файлы от Microsoft и DirectX.Индикатор FP: Если детект только от Rising (особенно PUA.Deceptor@XH.524B или Trojan.Injector!1.AE04) — с вероятностью 99% это фолс.

Skyhigh (SWG)

Технология: Secure Web Gateway (бывший McAfee Web Gateway). Корпоративное облачное решение.Особенность: Детекты выглядят как BehavesLike.Win64.Dropper.fc. Префикс BehavesLike означает, что сработала поведенческая эвристика, а не сигнатура.Индикатор FP: Любое BehavesLike на нестандартный файл — повод для сомнения.

Trellix ENS (бывший McAfee)

Технология: Корпоративный движок, использует эвристику и поведенческий анализ.Индикатор FP: Детекты вида Artemis!E45FDEA3F155 — эвристика от McAfee Artemis (облачная репутация). На редких файлах часто ошибается.

Acronis (Static ML)

Технология: Gradient Boosting Decision Tree + нейросети. Статический анализ PE-файлов.Репутация: Ошибается на нестандартных, но легитимных файлах. Кейсы: cyclonedx-win-x64.exe (SBOM-инструмент), Cryptomator (официальный установщик).Индикатор FP: Детект Static ML -> Malicious при гробовом молчании других вендоров.

Cynet

Технология: Блокировка атак в реальном времени.Репутация: Ресурсоёмкий (грузит CPU и SSD). Высокий уровень ложных срабатываний.Индикатор FP: Malicious score: 99 — их фирменный стиль. На нестандартных файлах часто ошибается.

Ikarus

Технология: Австрийский движок. Агрессивный детект на нестандартные упаковщики и скрипты.Индикатор FP: Детекты вида Trojan.Autorun или Trojan.Generic.XXXX — известны своей «шумностью».

Fortinet (FortiGuard)

Технология: Корпоративный движок, обычно надёжный.Индикатор FP: Детекты с суффиксом !tr (троян). Если сработал только Fortinet — повод проверить, но реже, чем у лидеров FP-рейтингов.

AhnLab-V3

Технология: Южнокорейский флагман. Тройной движок (собственный + Bitdefender + Sophos по некоторым данным).Репутация: Идеальные тесты (AV-TEST, 2025: 18/18). Но эвристики могут давать FP на редких файлах.Индикатор FP: Детекты Dropper/Gen.Generic или Malware/Gen.Generic — эвристика, а не точная сигнатура.

ALYac

Технология: Тройной движок (Tera Engine + Bitdefender + Sophos). Эвристика + белые списки.Репутация: В тестах — 0% FP (VB100, апрель 2025). В реальности — известны случаи ложных срабатываний на утилиты (FreeFileSync). В 2022 году массовый сбой в Южной Корее из-за ошибочного обновления.Индикатор FP: Если сработал только Tera Engine (а не Bitdefender/Sophos) — возможно, фолс.

Arcabit

Технология: Польский движок. Модульная архитектура, поведенческий анализ.Репутация: Исторически — эпический провал VB100 в 2008 (93 пропущенных образца). Сейчас исправился: 0.004% FP в тестах 2023–2024, но официально признают, что FP случаются.Индикатор FP: На нестандартных файлах — повод для проверки.

Движки с «AI-детектами» — отдельная категория

Эти движки используют машинное обучение и склонны к ложным срабатываниям по определению:

  • Microsoft: Trojan:Win32/Sabsik.FL.B!ml — суффикс !ml = машинное обучение. Эвристика, а не сигнатура.
  • Sophos: Generic ML PUA — ML = Machine Learning, PUA = потенциально нежелательное приложение.
  • SentinelOne: Static AI - Malicious — чистый AI-детект, без анализа поведения.
  • SecureAge: Malicious — AI-детект, работающий на основе статических признаков.

Общее правило для проверки файлов на VirusTotal

Если вендор НЕ из первой пятёрки (Kaspersky, Dr.Web, ESET, Bitdefender, Microsoft), а детект содержит:

  • -gen
  • !ml
  • HEUR
  • AI
  • Generic
  • BehavesLike
  • Static ML

— с высокой вероятностью это ложное срабатывание.

Особенно если на фоне полной тишины сработал один из «горячих» вендоров: SecureAge, Antiy-AVL, Lionic, Rising, Ikarus, Bkav Pro, Arcabit, ALYac (Tera Engine), Avast/AVG (generic).

Не верьте, когда вам говорят, что написание софта и современная IT-отрасль — это бешено двигающаяся и меняющаяся область, а программные ошибки, в массе своей, связаны с необходимостью быстро делать деньги, пока тебя не разорили конкуренты.

Было сказано: «Если бы строители строили так же, как программисты пишут программы, то первый залетевший дятел разрушил бы цивилизацию».

Любое обновление, любой «патч» — это всегда риск, который в большинстве случаев ничем не оправдан. К «новшествам» ПО, от которого зависит работа, нужно относиться крайне осторожно. Обновления пишут те же самые люди, которые ранее «накосячили» в обновлении предыдущем.

Вы думаете, производитель заботится об удобстве потребителя? Едва ли.

Благие порывы давно мимикрировали. Причины просты:

  1. Дешевизна. Исправить ошибку в ПО — стоимость электричества. Отозвать партию бракованных автомобилей — стоимость компании.
  2. Лицензирование. Офисно-домашнее ПО продаётся по подписке, а не как товар. Выгодно, чтобы пользователь постоянно «чинил» и «обновлял».
  3. Расслабон. Кодерам не дадут по рукам за баги в антивирусе. Это не софт для самолётов.

Итог: тяп-ляп — и в релиз, потом пофиксим, если что. Опережая конкурентов, а не заботясь о качестве.

Именно поэтому несчастным юзерам, в отличие от авто- и домовладельцев, ничего не остаётся, как обновляться, обновляться, обновляться — именно так и тогда, когда этого хотят разработчики, а не они сами.

Разработчики полностью переложили ответственность на пользователя. Теперь, если что-то пошло не так — покупатель во всём и виноват. Он же не хочет тратить своё рабочее и личное время на «информирование о проблемах» и связь с саппортом. Он не читал релизные заметки. Он вовремя не обновился. Он неправильно настроил.

«Нет дампа — нет проблемы!»«За прямой доступ к диску ответишь!»«Не трогай Джавдета... пардон, файл хост — он мой!»

Это удобная позиция. И она работает.

Поэтому многие админы нисколько не спешат обновляться. Возможность бесперебойной работы «24/7» всегда критичней потенциальных проблем от обнаруженных уязвимостей.

А фикс может запросто «упасть в синьку» — и для «ваятеля» это просто ещё один баг-репорт, а для администратора — ночь без сна, откат системы и объяснения начальству.

И что с этим делать?

Ответ — HAV.

  • Не требует постоянных обновлений.
  • Не торопит вас с релизами.
  • Не заставляет вас подписываться на вечную гонку за патчами.

Мы строим так, чтобы дятел мог долбить сколько угодно, а цивилизация не рухнула.

Некоторые разработчики антивирусов, которым «дали порулить», считают, что компьютеры покупают и используют только для того, чтобы запускать антивирус. Их аргументы звучат как диагноз:

«Некоторые вещи нельзя сделать отключаемыми, более того — надо быть назойливыми. Нельзя быть просто консультантом».

«Мы классно придумали, это просто юзеры не ценят своего счастья и не умеют им пользоваться».

«Сейчас важнее иметь продукт все-в-одном, это удобно для бизнеса. И качество стоит далеко не на первом месте».

Разработчики антивирусов, даже когда скромничают, всё равно считают, что они призваны спасти мир. Поэтому их чудовищно обижает присвоенное народом наименование «авер».

Им кажется, что они — избранные. Что они — последняя линия обороны. Что без них цифровой мир рухнет.

Но народ, который не склонен к подобным фантазиям, называет их просто — «аверы». Те, кто делает антивирусы. Те, кто обещает защиту, но вместо этого создаёт проблемы.

Менять что-то в головах нужно. Но только в головах разработчиков.

Именно разработчики должны озаботиться тем, чтобы обеспечение безопасности не превращалось для пользователя в стихийное бедствие.

Но они не понимают, что у пользователей:

  • разная квалификация,
  • разные условия эксплуатации,
  • разные предпочтения,
  • и, соответственно, разные «нормы».

Многое из того, что разработчики считают опасным, пользователи — причём вполне справедливо — считают нормальным. И наоборот.

На практике у пользователя проблем всего две:

  1. Нужна кнопка, которой можно включить все компоненты сразу.
  2. Раз в год обновить лицензию.

Всё остальное только раздражает — как бестолковые уведомления Windows.

Желание пользователя — это желание спокойно оперировать на своей машине. Это желание абсолютно естественно.

Как реагировать на те «проблемы», которые пользователь решать не планирует? А они постоянно «светят»?

Нужно единожды конструктивно и верно продуманное, явное и интуитивно понятное решение для любого человека, не желающего «лезть в дебри».

Решение проблемы «компьютер не защищён» — в один клик.

В HAV нет колокольчиков. Нет уведомлений. Нет «срочно обновитесь, вы в опасности!» Есть только тихая, надёжная работа. И если нужно что-то сделать — это делается один раз и без лишних движений.

Потому что пользователь — не служба поддержки своего собственного компьютера.

Любой антивирус в первую очередь ведёт борьбу с самим собой, и чем он эффективнее, тем борьба напряжённее. Задача встроиться в среду ОС воспринимается как идея-фикс — не просто поддержать работу базовых средств, а закрепиться на уровне владельца всей системы.

Антивирусы воюют с системой, с другими программами, с пользователем — и в этом бою забывают, зачем они вообще были созданы. Любая другая программа, с которой такой вендор вступает в конфликт, объявляется «неправильной». «Жила-была, да упала в присутствии вирусного монитора — сама виновата».

Проблема не в том, что антивирусы «плохие». А в том, что они перестали быть инструментом. Они стали самоцелью.

Разработчики смотрят на какой-то нестандартный элемент в операционной системе, который помогает им эффективнее контролировать компьютер и справляться с вирусами. Но эта нестандартность — палка о двух концах. Со стороны ОС эпизодически происходят изменения, чтобы нивелировать эти отклонения или использовать их иначе.

В результате:

  • новый функционал в антивирусе перестаёт работать;
  • в службу поддержки сыпятся жалобы;
  • начинается новый виток гонки.

И чем упёртее и маргинальнее разработчик, тем с большими проблемами он сталкивается.

HAV не участвует в этой гонке. HAV — это выход из этой гонки. Потому что он не пытается быть умнее системы. Он просто смотрит на суть. И не создаёт проблем, которые потом придётся решать.

Вы не должны вырабатывать рефлексы. Вы должны спокойно работать. Если что-то нужно — вы делаете это сами. Если не нужно — HAV не напоминает вам о том, что вы о чём-то забыли.

HAV — это попытка вернуть антивирусу его смысл. Быть инструментом, а не хозяином.

Потому что ваш компьютер — не полигон для отработки маркетинговых гипотез.

HAV не спасает мир. Он просто работает.

Мы не считаем себя супергероями. Мы не обижаемся на слово «авер». Мы просто делаем свою работу — тихо, качественно, без лишнего пафоса. А мир пусть катится, как катится. Мы лишь помогаем ему не развалиться окончательно.

Именно поэтому HAV — это не бизнес. Это вызов. Мы не пытаемся вписаться в симбиоз. Мы пытаемся его разорвать. Не потому, что это выгодно. А потому, что это правильно.

Если выпустить лезвия к станку для бритья, которых будет хватать не на три использования, кто завтра придёт за новыми лезвиями?

При всех технологиях порошковой металлургии и металлообработки это должно быть возможно. Но экономически нецелесообразно. Во многих изделиях промышленности заложен срок службы — начиная с краски поверх пластика и заканчивая конструктивными элементами.

Как в обществе, лихорадочно ищущем, создающем и навязывающем новые потребности, могут взять и решить проблему с одной из них? Поэтому кажется, что антивирусы вечны. Пока есть спрос на «защиту» и «угрозы», пока маркетологи могут продавать страх — симбиоз будет жить.

Но знающий софтверную кухню изнутри софт покупать не станет. Точно так же, как работник колбасного цеха не пойдёт за колбасой в магазин.

Антивирусный продукт должен помогать пользователю только в борьбе с вирусами и другой нечестью. Это и есть его основная задача. Для этого он и создан. А не создавать дискомфорт пользователю, создавая неудобства в его использовании и настройках.

Кнопочки с градиентом и громкие термины стали важнее реальной защиты. Гонка версий убивает смысл. Люди хотят «нового» не потому, что это нужно, а потому что им внушили, что «новое = лучшее». Потребитель потерял ориентиры. Он не знает, что действительно важно, потому что ему никогда не объясняли.

HAV работает. Он находит угрозы. Он не назойлив. Он не врёт о «100% защите». Он просто делает своё дело. И если пользователю спокойно — он не будет думать об антивирусе. А если он о нём не думает — значит, продукт работает.

Конечно, HAV ещё младенец, ему расти и расти. Но мы даём обещание воспитать его в соответствии с принципами и нормами, которые были изложены в этом обзоре.

Антивирусная индустрия десятилетиями продавала вам страх. Она строила империи на ложных срабатываниях, бюрократии и маркетинговых фокусах. Она делала вас заложниками собственной паранойи. Всё это было вчера.

HAV — это не улучшенный антивирус. Это другая парадигма. Минимализм, который видит глубже. Эвристика, которая не ждёт сигнатур. Инструмент, который не врёт. HAV — это не очередной антивирус. Это следующий уровень.

Мы не спрашивали разрешения. Мы не ждали вашего одобрения. Мы просто сделали это. Остальные — просто догоняют.

Но вам не нужен очередной антивирус. Вам нужен тот, кто не желает врать. HAV уже здесь. Если вы этого не поняли — вы просто не хотите понимать.

Тот, где не нужно выбирать между защитой и производительностью. Где ложное срабатывание — это сигнал, а не ошибка. Где не нужны петабайты сигнатур и армии аналитиков.

И да, он уже здесь.

Выбор за вами. Догоняйте. Или уходите с дороги.

Мы не собираемся конкурировать. Мы будем доминировать. Это не прокламация. Это констатация. Если вы ещё не скачали HAV, попробуйте — не пожалеете.

1