Безопасность

Закрытый браузер и режим киоска: как защитить терминал

Редакция ITLabs Опубликовано: 24 августа 2026 Чтение ~9 мин
Приложение «Грантовая поддержка» на терминале ВДНХ, запущенное в режиме киоска из единой оболочки

Коротко

Режим киоска удерживает терминал в одном приложении: скрывает системные панели, перехватывает кнопки «домой», «назад» и список задач, блокирует выход в операционную систему и запуск сторонних программ. Закрытый браузер дополнительно ограничивает веб — открываются только адреса из белого списка, без адресной строки и перехода по внешним ссылкам. Выйти из режима может только сотрудник с паролем администратора, а после перезагрузки или обрыва питания терминал поднимается в киоск-режим сам, без чьего-либо участия.

Обычная операционная система устроена так, чтобы пользователь мог из неё выйти куда угодно: свернуть приложение, открыть настройки, поставить своё. Для терминала в общественном месте это не гибкость, а дыра — с этого экрана нет владельца, который постоянно рядом. Режим киоска и закрытый браузер закрывают именно этот разрыв: превращают компьютер общего назначения в устройство, которое умеет ровно то, что нужно посетителю, и ничего больше.

В статье: что блокируется · белые списки адресов · выход для персонала · обновления и журнал · что писать в ТЗ · сколько это стоит · как это выглядит на объектах · вопросы и ответы.

Что блокируется в режиме киоска

Режим киоска работает на двух уровнях: удерживает пользователя внутри приложения и одновременно закрывает системные способы из него выйти. Порознь эти два слоя не работают — заблокировать только жесты и оставить доступной кнопку «домой» бессмысленно.

Что заблокированоКак это работает на практике
Системные жесты и кнопкиПерехватываются кнопки «назад», «домой», список задач, поиск и голосовой помощник — обычным жестом или нажатием из приложения не выйти
Системные панелиСтатус-бар и навигационная панель скрыты, приложение работает в полноэкранном режиме
Сторонние приложенияУстройство закрепляется в одном приложении средствами политики устройства — переключиться на другую программу нельзя
Выход в операционную системуРабочий стол, диалоги системы и файловый менеджер посетителю недоступны в принципе
Переход по чужим сайтам (для веб-сценариев)Закрытый браузер открывает только адреса из белого списка, без адресной строки и контекстного меню

Так это устроено в кейсе «Закрытый браузер для Android»: планшет остаётся в одном приложении, системные панели скрыты, аппаратные кнопки не работают, а выйти без администратора нельзя.

Важно, что эти два уровня защиты решают разные задачи и оба нужны одновременно. Блокировка жестов и кнопок закрывает системные способы покинуть приложение — то, что человек делает случайно или из любопытства. Закрепление устройства в одном приложении средствами политики устройства закрывает более грубый сценарий — намеренную попытку переключиться на другую программу или добраться до заводских настроек. Если сделать только первое, о втором забыв, терминал всё ещё можно вывести из режима киоска обходным путём, который не является ни жестом, ни кнопкой на экране.

Белые списки адресов

Там, где сценарий строится на веб-странице — форма заявки, электронный документооборот, внутренний портал, — открытый браузер даёт посетителю выход в интернет вообще, а не только к нужной странице. Белый список решает это буквально: закрытый браузер открывает исключительно перечисленные адреса, всё остальное не загружается.

  • Кто ведёт список. Список разрешённых адресов настраивает администратор, а не сам терминал определяет, что можно открыть.
  • Что скрыто от посетителя. Ни адресной строки, ни контекстного меню, ни перехода по внешним ссылкам — окно браузера не превращается в свободный вход в интернет.
  • Как это выглядит в проекте. В кейсе «Закрытый браузер Директум и расписание» терминал пускает сотрудника только в систему документооборота и в раздел расписания — выйти в систему компьютера или на посторонний сайт с этого экрана нельзя.

Защищённый выход для персонала

У киоска обязательно должен быть способ выйти из режима — иначе обновить контент, перезапустить сценарий или обслужить устройство сможет только тот, кто соберёт его заново. Этот выход должен быть недоступен посетителю и доступен сотруднику, а не наоборот.

  1. Служебный доступ по паролю. Разблокировка выполняется только через служебный вход администратора — обычный пользователь до настроек и системы устройства не добирается.
  2. Таймаут окна ввода. Окно запроса доступа закрывается само через заданное время — оставленный без внимания запрос не остаётся открытой дырой в системе.
  3. Возврат к режиму ожидания после простоя. Терминал сам возвращается к заставке, если сессия оставлена без действий, — брошенная сессия в рабочей системе не остаётся открытой на виду у следующего посетителя.
  4. Автозапуск после перезагрузки. После включения устройства или сбоя питания киоск-режим поднимается сам — не требует, чтобы кто-то вручную запускал приложение заново.

Обновления и журнал событий

Закрытая среда не должна означать «неизменяемая»: заставки, разделы, адреса в белом списке и сама версия приложения обновляются без выезда на объект. В кейсе с оболочкой для терминалов на площадках заказчика обновление приложений и оформления раскатывается на парк устройств централизованно — так же, как настраивается адрес системы и время до заставки, эти параметры задаются файлом настроек, а не переустановкой всего приложения.

Журнал событий — вторая часть эксплуатации закрытой среды: сообщения о сбоях удобно собирать в одну точку приёма с уровнями «информация», «предупреждение», «ошибка» и раскладывать по источникам, чтобы видеть, какой терминал и когда пытались вывести из режима киоска или на каком терминале произошёл технический сбой. Это тот же принцип, что описан в статье «Удалённый мониторинг парка киосков» — применительно к безопасности он добавляет к обычному мониторингу ошибок ещё и события, связанные с попытками выхода из режима и со служебными входами администратора.

Что писать в требованиях безопасности в ТЗ

Формулировки в техническом задании стоит делать функциональными, а не техническими деталями конкретной реализации, — это не сужает круг подрядчиков и в то же время не оставляет пробелов, которые всплывают уже на объекте.

Пункт требованийЧто писать
Режим киоскаТерминал должен блокировать выход в операционную систему, запуск сторонних приложений и системные жесты и кнопки устройства
Ограничение веб-доступаЕсли сценарий использует браузер — доступ разрешён только к перечню адресов из белого списка, редактируемого администратором
Служебный доступВыход из режима киоска — только через служебный вход администратора по паролю, недоступный обычному пользователю
Восстановление после сбояПосле перезагрузки или отключения питания терминал должен самостоятельно возвращаться в киоск-режим без участия персонала
Журнал событийСбои и попытки выхода из режима фиксируются в журнале с уровнями важности, доступном ответственному сотруднику
Обновление без выездаИзменение списка адресов, контента и версии приложения выполняется удалённо, без переустановки системы на месте

Эти шесть пунктов логично идут в раздел ТЗ рядом с требованиями к программному обеспечению — общий разбор структуры технического задания на киоск, включая формулировки и типичные ошибки, есть в статье «Техническое задание на интерактивный киоск».

Сколько стоит режим киоска и закрытый браузер

Отдельной строки «за безопасность» в смете обычно нет: киоск-режим и закрытый браузер — часть программного обеспечения, а не докупаемая опция к готовому продукту. Цена складывается из того, насколько сценарий типовой.

  • Готовый продукт с киоск-режимом. У наших продуктов режим киоска встроен по умолчанию — доплаты за него как за отдельную функцию нет, она входит в стоимость программного обеспечения.
  • Закрытый браузер под конкретную систему заказчика. Если нужно ограничить доступ к внешней системе — документообороту, порталу, — настройка белого списка и связки с этой системой оценивается как отдельная работа, зависящая от числа систем и сложности сценария.
  • Обслуживание парка устройств. Централизованное обновление списка адресов и версий приложения на много терминалов — часть того же сопровождения, что описано для мониторинга в статье «Удалённый мониторинг парка киосков».

Общую структуру цены проекта — оборудование, софт, контент, монтаж, сопровождение — разбирает статья «Сколько стоит интерактивный терминал».

Как это выглядит на объектах

В кейсе «Закрытый браузер Директум и расписание» терминал в учебном заведении пускает сотрудника только в систему документооборота Директум и в раздел расписания — окно браузера без адресной строки не даёт выйти ни в систему компьютера, ни на посторонний сайт, а заставки в режиме ожидания приходят с сервера и меняются без выезда на объект.

На терминалах ВДНХ несколько интерактивных приложений экспозиции работают внутри единой закрытой оболочки: посетитель не может выйти за пределы разрешённых программ, а по завершении сценария или по бездействию терминал сам возвращается в стартовое меню — следующий гость начинает с чистого экрана, а не с чужой недопройденной формы.

Оба примера объединяет одно: закрытая среда не мешает объекту работать с несколькими сценариями сразу — документооборот и расписание в одном случае, набор выставочных приложений в другом. Ограничение касается только того, что посетитель может сделать за пределами этих сценариев, а не того, сколько задач терминал способен решать.

Частые вопросы

Чем режим киоска отличается от обычного полноэкранного приложения?

Полноэкранный режим только скрывает элементы интерфейса, но не блокирует системные способы выйти — жест, кнопку «домой» или список задач. Режим киоска дополнительно перехватывает эти системные функции и закрепляет устройство в одном приложении средствами политики устройства.

Как работает белый список адресов в закрытом браузере?

Администратор ведёт перечень разрешённых адресов, и браузер открывает только их — без адресной строки, контекстного меню и переходов по внешним ссылкам. Всё, что вне списка, не загружается, поэтому терминал не превращается в свободный выход в интернет.

Как сотрудник или сервисная служба выходят из режима киоска?

Через служебный вход по паролю администратора — обычному пользователю этот путь недоступен. Окно ввода закрывается само по таймауту, поэтому оставленный без внимания запрос доступа не превращается в постоянную дыру в защите.

Что произойдёт с терминалом после перезагрузки или отключения питания?

Киоск-режим или закрытый браузер запускается автоматически и восстанавливает исходное состояние — устройство возвращается в рабочий режим само, даже если его обесточили на ночь. Участие персонала для этого не требуется.

Можно ли обновить список разрешённых адресов без выезда на объект?

Да, список адресов, оформление и версия приложения обновляются удалённо — переустанавливать систему на месте не нужно. Для сети из нескольких терминалов обновление раскатывается централизованно на весь парк устройств.

Ведётся ли журнал попыток выйти из режима киоска?

События такого рода можно направлять в тот же сервис, что собирает сообщения об ошибках терминала: с уровнями важности и разбивкой по источникам — по какому терминалу и когда была попытка выхода или служебный вход администратора.

Что обязательно включить в требования безопасности в ТЗ?

Блокировку выхода в операционную систему и запуска сторонних приложений, ограничение веб-доступа белым списком (если используется браузер), служебный вход по паролю, автоматическое восстановление после сбоя и журнал событий, доступный ответственному сотруднику.

Что дальше

Опишите через форму заявки сценарий терминала и то, к каким системам или сайтам должен быть доступ, — пришлём готовый блок требований безопасности для вставки в техническое задание. Основа для типового сценария — продукт информационный киоск с киоск-режимом по умолчанию; для расписания занятий и замен, как в кейсе с Директумом, есть отдельный продукт интерактивное расписание, а для документооборота или внутренних систем обычно нужен закрытый браузер под конкретную систему заказчика. Общий разбор структуры технического задания — в статье «Техническое задание на интерактивный киоск», отраслевой контекст для государственных заказчиков — в разделе «Госучреждения и МФЦ».