DRM-защита видео - это не программа, которую можно купить и поставить на свой курс, а лицензионный режим: чужая система управления ключами, встроенная в браузер или устройство зрителя. Она мешает скачать файл и вытащить ключ. Она не мешает снять экран на камеру и не называет имя того, кто слил курс.
DRM-защита видео - это лицензионный режим, при котором файл зашифрован, а ключ к нему выдаёт чужой сервер лицензий закрытому модулю внутри браузера или устройства зрителя. Вы не ставите DRM себе. Вы получаете к нему доступ через платформу, у которой есть договор с владельцем экосистемы.
Экосистем три, и они несовместимы: Widevine у Google, FairPlay у Apple, PlayReady у Microsoft. У каждой свой формат лицензии и свой список устройств.
Схема работы одинаковая. Видео шифруется по стандарту Common Encryption, плеер просит лицензию, сервер отдаёт ключ, расшифровка идёт в закрытом модуле. Widevine описывает опору на чужие стандарты так: Encrypted Media Extensions от W3C плюс Common Encryption ISO/IEC 23001-7 для файлов и ISO/IEC 23001-9 для транспортных потоков MPEG-2 (документация Widevine, страница обновлена 9 октября 2024 года).
Масштаб промышленный. На Widevine работают Google Play, YouTube, Netflix, Disney+, Amazon Prime Video, HBO Max, Hulu, Peacock, Discovery+ и Paramount+ (там же). Именно поэтому слово DRM звучит солидно. Но солидность эта относится к инфраструктуре стриминговых сервисов, а не к вашему курсу на пятьдесят учеников.
Потому что DRM выдают не правообладателям, а операторам потоковых сервисов. Это написано в условиях владельцев экосистем.
Apple по FairPlay Streaming требует, чтобы заявку подавал держатель аккаунта Apple Developer Program, и одобряет её, только если команда оказывает потоковый сервис потребителям. Дальше идёт прямая оговорка: заявки от третьих лиц, действующих в интересах правообладателей или лицензиатов, одобрены не будут (developer.apple.com, раздел FairPlay Streaming, проверено 29 августа 2026 года).
У Google формулировка мягче, но смысл тот же. Для использования продуктов и сервисов Widevine требуется лицензионный договор, при этом платы за сами продукты и сервисы Widevine не берёт (документация Widevine, обновление от 9 октября 2024 года). Денег не просят, договор нужен, и подписывают его с платформами.
Вывод для автора курса. Как правило, когда видеохостинг пишет в тарифе «DRM», он перепродаёт доступ к своему договору с Google, Apple или Microsoft. Уйдёте с платформы - защита останется на платформе, а не у вас.
Нет. EME (Encrypted Media Extensions) - это не система защиты, а стандартная розетка, в которую браузер включает чужую систему защиты. Спецификация W3C говорит об этом первой же строкой: «This specification does not define a content protection or Digital Rights Management system. Rather, it defines a common API that may be used to discover, select and interact with such systems» - «настоящая спецификация не определяет систему защиты контента или управления цифровыми правами; она определяет общий программный интерфейс для обнаружения, выбора и взаимодействия с такими системами» (спецификация EME, W3C, редакторская версия, открыта 29 августа 2026 года).
Дальше там сказано ещё жёстче: «Implementation of Digital Rights Management is not required for compliance with this specification: only the Clear Key system is required to be implemented as a common baseline» - «реализация управления цифровыми правами не требуется для соответствия настоящей спецификации: обязательной к реализации в качестве общей базовой является только система Clear Key» (спецификация EME, W3C, редакторская версия, открыта 29 августа 2026 года). Clear Key - это режим, где ключ передаётся открытым текстом. То есть браузер может полностью соответствовать EME, не имея DRM вообще.
EME опубликована как Рекомендация W3C в сентябре 2017 года, после чего в неё добавили две новые возможности - определение схемы шифрования через encryptionScheme и запрос статуса ключа по политике HDCP через getStatusForPolicy (остальные правки спецификация относит к обслуживанию; спецификация EME, редакторская версия, открыта 29 августа 2026 года).
Отсюда правило чтения рекламы. Фраза «у нас DRM в браузере» сама по себе не говорит ни о стойкости, ни об уровне защиты. Спрашивать надо, какая система и что будет с учеником на неподдерживаемом браузере.
Читатель, который ищет «DRM защита видео», обычно складывает в одно слово пять разных вещей. Они решают разные задачи и проваливаются в разных местах.
Что делают DRM, шифрование, именная метка, запрет записи экрана и HDCP
| Технология | Что реально делает | Чего не делает |
|---|---|---|
| DRM (Widevine, FairPlay, PlayReady) | Держит ключ в закрытом модуле, отдаёт лицензию только совместимому клиенту, ограничивает вывод | Не блокирует съёмку камерой, не называет нарушителя, не работает без совместимой связки браузер-устройство |
| Шифрование файла | Делает скачанный файл бесполезным для того, у кого нет ключа | Само не решает, кому выдать ключ, и не мешает открыть файл там, где ключ есть; на программном уровне стойкость упирается в то, насколько хорошо ключ спрятан в клиенте |
| Именная метка в кадре | Связывает конкретную копию с конкретным учеником | Не мешает копировать, работает после утечки, а не до неё; не гарантирует опознание - метку режут, закрывают и теряют при пересъёмке |
| Запрет записи экрана | Отдаёт чёрный кадр записывающей программе через механизмы ОС - на поддерживаемых версиях системы | Не входит в DRM, реализуется приложением и ОС, не спасает от камеры и не закрывает все способы захвата: обходится виртуальной машиной, сторонним драйвером захвата и устаревшей сборкой ОС |
| HDCP | Проверяет, что на другом конце кабеля телевизор, а не устройство захвата | Не защищает уже отображённое на экране, ломает воспроизведение на старой технике |
Строка про запрет записи экрана важнее остальных: в обиходе её приписывают DRM, хотя стандарт ею не занимается вообще.
Стойкость DRM - не одно значение, а шкала, и на десктопе она обычно софтовая. Microsoft делит клиентов PlayReady на три уровня (документация PlayReady, обновление от 18 августа 2026 года). SL150 - для разработки и тестов, помечен как непригодный для коммерческого контента, секреты не защищены вообще. SL2000 - для устройств и приложений, секреты защищены программными или аппаратными средствами. SL3000 - только устройства, ключи и распакованное видео живут в доверенной среде исполнения процессора, нужен PlayReady 3.0 и выше.
В той же документации PlayReady (обновление от 18 августа 2026 года) Microsoft называет SL2000 «Software-DRM», а SL3000 «Hardware-DRM» и объясняет, что сервер лицензий выдаёт им разные лицензии: клиент SL3000 получает доступ к большему разрешению, чем SL2000.
Android устроен так же. В MediaDrm уровень SECURITY_LEVEL_SW_SECURE_CRYPTO означает, что управление ключами держится на программной whitebox-криптографии, а SECURITY_LEVEL_HW_SECURE_ALL - что ключи, криптооперации, декодирование и вся работа с медиа идут внутри аппаратной доверенной среды (справочник Android MediaDrm, проверено 29 августа 2026 года).
Вывод, который редко звучит в рекламе. Аппаратный уровень чаще встречается на телевизорах, приставках и телефонах. В браузере на десктопе вы обычно попадаете на программный уровень: SL3000 в документации PlayReady помечен как «For devices only» и требует PlayReady 3.0+, а аппаратный путь на ноутбуке доступен не всякой связке железа и браузера. По слову в тарифе эта разница не видна.
За DRM платит не только пират. Качеством и совместимостью платит ученик, который честно купил курс.
Самый наглядный пример - Netflix. В браузере он режет качество по браузеру, а не по интернету. На Windows Chrome от версии 117 и Edge от 118 дают до 2160p, а Firefox от 111 и Opera от 92 - максимум 1080p (справка Netflix о поддерживаемых браузерах, проверено 29 августа 2026 года). На Mac Safari от 14 даёт до 2160p, Chrome - до 1080p, а Edge - максимум 720p (справка Netflix о поддерживаемых браузерах, проверено 29 августа 2026 года). Один тариф, одна подписка, разница в четыре раза по числу пикселей.
Второй пример - железо. Microsoft приводит бытовой случай: у контента уровень защиты выхода 300 для несжатого цифрового видео; пользователь подключает приставку по HDMI к старому телевизору без HDCP и не может смотреть, подключает к телевизору с HDCP - смотрит (документация PlayReady, обновление от 1 июля 2025 года).
Третий - платформы. В таблице поддержки Widevine десктопный Safari и Apple TV (tvOS) стоят с прочерком, то есть не поддерживаются (документация Widevine, страница обновлена 9 октября 2024 года). Для стриминга это приемлемая потеря. Для автора курса каждый такой ученик - письмо в поддержку и возврат денег.
Потому что запись экрана вообще не входит в предмет DRM. Это проверяется не рассуждением, а поиском по тексту стандарта.
Мы сохранили редакторскую версию спецификации Encrypted Media Extensions (w3c.github.io/encrypted-media, снимок от 29 августа 2026 года), сняли теги командой sed -e 's/<[^>]*>//g' и получили около 235 тысяч знаков. Слова screen, capture, screenshot, watermark и camcord не встречаются в нём ни разу. Слово recording встречается один раз, и относится оно к приватности пользователя, а не к записи экрана (замер наш, спецификация EME, 29 августа 2026 года; воспроизводится grep по тексту после снятия тегов и скриптов - в служебном JS страницы слово screen встречается трижды, в тексте стандарта ни разу).
Ноль вхождений на 235 тысяч знаков - это не пробел стандарта, а разделение обязанностей. DRM отвечает за ключ и за то, куда уходит сигнал с выхода устройства. За то, что видит программа захвата на экране, отвечает операционная система и приложение.
Смысл для автора курса. Если вам продают DRM как средство от записи экрана, вам продают не то, что написано в стандарте. Блокировку записи ставит плеер через механизмы ОС, и это отдельная от DRM работа.
Пересъёмку экрана камерой промышленный DRM не блокирует: запись изображения вне его предмета, предмет стандарта заканчивается на выходе устройства. Это потолок технологии. Но у DRM есть три ограничения помельче, о которых говорят реже, а бьют они чаще.
Первое - DRM не называет виновного. Сервер лицензий видит устройство (спецификация EME отдельно описывает Distinctive Identifier), но в самой картинке DRM не оставляет ничего, что связывает утёкшую копию с человеком. Когда курс всплывает в складчине, DRM не отвечает на вопрос «кто». Ответить на него может именная метка в кадре - и только если её не обрезали кадрированием, не закрыли и она осталась читаемой на пересъёмке. Это уже другая технология, не DRM.
Второе - DRM привязан к серверу лицензий. Лицензию надо получить хотя бы один раз, а офлайн-просмотр возможен, только если платформа выдаёт сохраняемую лицензию (в EME это тип сессии persistent-license). Не выдаёт - без сети просмотра нет. Для сервиса, который смотрят дома по вечерам, это мелочь. Для курса, который слушают в дороге, это поток жалоб автору.
Третье - DRM отказывает части учеников. Несовместимая связка браузера, устройства и уровня стойкости даёт не худшее качество, а чёрный экран или ошибку. Разбираться с этим будет не платформа, а вы.
Ни один из трёх пунктов не дефект реализации. Это свойства конструкции.
Да, и это отдельное основание для требований, о котором авторы курсов обычно не знают. Речь про статью 1299 Гражданского кодекса РФ.
Пункт 1 определяет технические средства защиты авторских прав как любые технологии, технические устройства или их компоненты, контролирующие доступ к произведению или ограничивающие действия, не разрешённые правообладателем. Формулировка широкая: по её буквальному тексту под определение подходит и промышленный DRM, и шифрование курса собственным плеером. Относится ли конкретное средство к техническим средствам защиты, в споре оценивает суд.
Пункт 2 запрещает не только обход защиты без разрешения правообладателя. Он запрещает также изготовление, распространение, прокат, предоставление во временное безвозмездное пользование, импорт и рекламу технологий и устройств, а равно оказание услуг - но только если в результате этих действий становится невозможным использование технических средств защиты либо они не смогут обеспечить надлежащую защиту (пп. 2 п. 2 ст. 1299 ГК РФ).
Пункт 3 даёт правообладателю право требовать по своему выбору либо возмещения убытков, либо компенсации в размере от десяти тысяч до пяти миллионов рублей; конкретную сумму в этих границах определяет суд исходя из характера нарушения (п. 3 ст. 1252 ГК РФ). Пункт действует в редакции Федерального закона от 07.07.2025 N 214-ФЗ (текст статьи 1299 ГК РФ, часть четвёртая, проверено 29 августа 2026 года).
Что это меняет. Если вашу защиту обошли, у вас появляется отдельное основание для требований по п. 2 и п. 3 ст. 1299 ГК РФ - помимо требований за само использование произведения. Но основание не возникает от факта установки программы: в споре нужно доказать и что средство подпадает под п. 1, и что его обходили.
Мы лицо заинтересованное: мы продаём свою защиту видеокурсов и говорим об этом прямо. Поэтому сначала случаи, когда мы не нужны.
Обычного закрытого хостинга хватает, если курс дешёвый, аудитория маленькая, а утечка не разорит. Промышленный DRM в браузере нужен, если вы строите потоковый сервис для массового зрителя и готовы к отказам у части браузеров. Файл со своим плеером нужен, если курс дорогой и важно знать, кто именно слил.
Теперь честный потолок нашей системы, в терминах этой статьи. Сургуч - не Widevine, не FairPlay и не PlayReady. Мы не сертифицированы Google, Apple или Microsoft, и аппаратной доверенной среды процессора, то есть уровня SL3000 или HW_SECURE_ALL, мы не даём. По классу стойкости наша криптография ближе к программному уровню. Мы не работаем внутри браузера: ученику нужно поставить плеер. Блокировка записи экрана у нас работает через механизмы ОС и на поддерживаемых версиях системы, она не закрывает все способы захвата. И пересъёмку экрана камерой мы не блокируем - её не блокирует ни одна из трёх промышленных систем, Widevine, FairPlay и PlayReady: аналоговая дыра лежит вне их предмета.
Обещание стопроцентной защиты - признак того, что вам продают маркетинг. Проверять надо механизмы и их границы, а не обещания.
Первый курс защищаем бесплатно: до 15 учеников или 30 дней - что наступит раньше. Объём и сроки согласуем в переписке до старта. Написать нам можно в Telegram: t.me/Surguchprotector.
Нет. DRM не продаётся как коробочная программа для правообладателя. Apple по FairPlay Streaming одобряет заявку, только если команда оказывает потоковый сервис потребителям, и прямо оговаривает, что заявки от третьих лиц в интересах правообладателей или лицензиатов одобрены не будут (developer.apple.com, проверено 29 августа 2026 года). Widevine требует лицензионного договора с Google, хотя платы за продукты и сервисы не берёт (документация Widevine, страница обновлена 9 октября 2024 года). Автор курса получает DRM только через платформу, у которой такой договор есть.
Шифрование делает файл бесполезным для того, у кого нет ключа. DRM - это надстройка, которая решает, кому и на каких условиях ключ выдать, и держит его в закрытом модуле, куда пользователь не залезает. Шифрование можно сделать самому. DRM в промышленном смысле - лицензионный режим чужой экосистемы: Widevine, FairPlay или PlayReady, у каждой свой договор и свой список устройств. DRM опирается на шифрование, но добавляет управление доступом. На программном уровне стойкость упирается в то, насколько хорошо ключ спрятан в клиенте.
По стандарту - нет. Мы сохранили редакторскую версию спецификации Encrypted Media Extensions (снимок 29 августа 2026 года), около 235 тысяч знаков после снятия тегов, и слова screen, capture, screenshot, watermark и camcord не встретились в тексте ни разу (замер наш, 29 августа 2026 года; в служебном JS страницы слово screen встречается трижды, в тексте стандарта ни разу). Блокировку записи ставит операционная система и приложение-плеер, а не DRM. «У нас DRM» и «у нас нельзя записать экран» - два разных утверждения, проверять их надо по отдельности.
Так работают уровни стойкости и защита выхода. Netflix в браузере даёт на Windows до 2160p в Chrome от 117 и Edge от 118, но максимум 1080p в Firefox от 111 и Opera от 92, а на Mac в Edge - максимум 720p (справка Netflix о поддерживаемых браузерах, проверено 29 августа 2026 года). Причина не в интернете зрителя. Сервер лицензий выдаёт разным клиентам разные лицензии: клиент уровня SL3000 получает доступ к большему разрешению, чем SL2000 (документация PlayReady, обновление от 18 августа 2026 года).
Статья 1299 ГК РФ запрещает сам обход технических средств защиты без разрешения правообладателя, а также изготовление, распространение, прокат, предоставление во временное безвозмездное пользование, импорт и рекламу средств обхода и оказание таких услуг - но только если в результате этих действий становится невозможным использование технических средств защиты либо они не смогут обеспечить надлежащую защиту (пп. 2 п. 2 ст. 1299 ГК РФ). За нарушение правообладатель вправе требовать по своему выбору либо убытки, либо компенсацию от десяти тысяч до пяти миллионов рублей; сумму в этих границах определяет суд (п. 3 ст. 1252 ГК РФ). Норма действует в редакции Федерального закона от 07.07.2025 N 214-ФЗ (проверено 29 августа 2026 года).
Из-за того, как она попала в браузеры. 18 сентября 2017 года Electronic Frontier Foundation опубликовала открытое письмо директору, CEO, команде и членам W3C и вышла из консорциума после стандартизации EME, назвав её интерфейсом, единственная функция которого - дать DRM первоклассную роль в браузерной экосистеме (открытое письмо EFF, 18 сентября 2017 года). Спор шёл не о качестве кода, а о лицензиях и праве на исследование безопасности. За аббревиатурой стоит юридическая конструкция, а не только техническая.