Как проверить, что программа не отправляет лишнего
Коротко. Если на компьютере уже стоит программа, о которой вы знаете — трекер рабочего времени, корпоративный агент мониторинга, любое приложение с фоновым доступом к данным — и вы хотите проверить, не отправляет ли она больше, чем заявлено, есть три независимых способа: посмотреть, какие разрешения ей выданы в системе, посмотреть объём и характер её сетевого трафика и, если код открыт, прочитать его. Каждый способ по отдельности не требует специальных навыков и занимает от пяти минут до получаса. Это не про поиск скрытого шпионского ПО — это отдельная задача, для которой на сайте есть способ проверить, что за вами следит программа. Здесь речь про программу, установку которой вы не отрицаете, а хотите убедиться, что она делает ровно то, что обещала.

Как проверить, что программа не отправляет лишнего
Зачем проверять программу, о которой вы уже знаете
Есть принципиальная разница между двумя вопросами. Первый — «стоит ли на моём компьютере что-то, о чём я не знаю?» Это вопрос обнаружения, и ответ на него ищут через процессы, автозагрузку и подозрительные симптомы. Второй вопрос — тот, которому посвящена эта статья: «программа, которую я сам установил или которую открыто внедрил работодатель, делает именно то, что написано в её описании, или больше?» Это вопрос не обнаружения, а аудита заявленного поведения.
Разница важна практически. Если вендор корпоративного трекера времени пишет, что собирает только категории приложений и длительность активности, а не содержимое экрана — это конкретное техническое утверждение, которое можно проверить независимо от того, верите вы вендору на слово или нет. То же самое касается любого приложения с фоновым доступом к сети: почтового клиента, менеджера паролей, антивируса. Методы ниже работают для любой такой программы, а не только для агентов учёта рабочего времени.
Что вообще может уходить с компьютера: три уровня данных
Прежде чем проверять трафик, полезно понимать, какие данные в принципе бывают у программ такого класса и как они отличаются по объёму на выходе.
| Уровень данных | Что это конкретно | Типичный сетевой след |
|---|---|---|
| Факт и длительность активности | «Приложение X было активно 34 минуты», счётчики нажатий клавиш и движений мыши без содержимого | Небольшие пакеты (десятки–сотни байт), отправляются периодически, раз в минуты |
| Категории и метаданные | Название категории приложения, факт переключения между задачами, длительность пауз | Тот же порядок объёма, что и выше — метаданные компактны по своей природе |
| Содержимое | Скриншоты экрана, видео с камеры, текст нажатых клавиш, содержимое переписки | Пакеты на десятки–сотни килобайт и больше, характерный регулярный «всплеск» объёма при съёмке скриншота или кадра видео |
Это разделение — рабочий инструмент, а не строгая классификация: подробный обзор классов инвазивности разных инструментов контроля и таблица с их техническими признаками есть в статье «Bossware: что такое ПО для слежки за сотрудниками» — если вы ещё не решили, какой инструмент устанавливать, начните с неё, там же есть чек-лист вопросов вендору. Здесь задача другая: проверить факт, а не выбрать продукт.
Шаг 1. Разрешения — самая быстрая проверка без единого инструмента
Прежде чем смотреть на трафик, посмотрите на разрешения, которые программе выданы в операционной системе — это займёт пару минут и не требует ничего устанавливать.
- Windows: «Параметры» → «Конфиденциальность и защита» → разделы «Камера», «Микрофон», «Запись экрана», «Доступ к файлам и папкам». Пройдитесь по каждому разделу и найдите проверяемую программу в списке.
- macOS: «Системные настройки» → «Конфиденциальность и безопасность» → те же категории, плюс «Универсальный доступ» (Accessibility) — это разрешение даёт программе возможность читать содержимое других окон, что для обычного трекера времени избыточно.
Логика простая: если вендор заявляет, что собирает только категории приложений и длительность активности, а не содержимое экрана, у программы физически не должно быть смысла запрашивать доступ к камере, микрофону или записи экрана — эти разрешения нужны только для сбора содержимого, а не метаданных. Программа, которая работает с фактом и категориями активности, может обойтись гораздо более узким набором прав: как правило, это доступ к списку запущенных процессов и, на некоторых системах, разрешение на чтение активного окна для определения приложения. Если вы видите, что программа, заявленная как простой счётчик времени, имеет доступ к камере или записи экрана — это не доказательство злого умысла, но прямой повод задать вендору конкретный вопрос, а не читать общие формулировки в политике конфиденциальности.
Шаг 2. Объём и характер сетевого трафика
Если разрешения выглядят нормально, следующий шаг — посмотреть, что программа реально отправляет по сети. Для этого не нужен специализированный анализатор пакетов: встроенного монитора ресурсов достаточно, чтобы увидеть главное — не содержимое трафика, а его объём и периодичность.
- В Windows — диспетчер задач → вкладка «Процессы» → колонка «Сеть», отсортированная по убыванию, наблюдение в течение нескольких минут в состоянии покоя.
- В macOS — «Мониторинг системы» → вкладка «Сеть».
- В Linux —
nethogsили аналогичный инструмент, показывающий трафик по процессам.
Смотреть нужно на два параметра: как часто программа выходит в сеть и какого объёма пакеты при этом отправляет. Периодическая передача небольших пакетов (сопоставимых по размеру с текстовым сообщением, а не с изображением) согласуется с заявлением «мы передаём только категории и счётчики». Регулярные всплески на десятки или сотни килобайт с постоянным интервалом — характерный признак передачи изображений или видео, который заметен даже без расшифровки самого содержимого пакетов. Более глубокий разбор этого метода — вплоть до того, как отличить обычную телеметрию от скрытой передачи скриншотов по одному только объёму трафика — есть в статье «Открытый код агента DevPace: не верьте на слово, проверьте сами», где этот же принцип разобран на конкретном примере с точными ориентирами по размеру пакетов.
Шаг 3. Открытый код — если он есть
Наблюдение за трафиком показывает объём, но не содержание: оно останется скрытым, если соединение зашифровано, а более глубокий перехват HTTPS-трафика через локальный прокси — это уже отдельная, более техническая задача, которая не всем нужна и не всем подходит. Есть более прямой путь, доступный не для всех продуктов, но крайне надёжный там, где он есть: открытый исходный код.
Если вендор публикует код агента, который устанавливается на компьютер, — вопрос «что именно программа делает с активным окном и что из этого попадает в данные, отправляемые на сервер» перестаёт быть предметом веры и становится предметом чтения. Не обязательно быть программистом самому: достаточно, чтобы это сделал кто-то один в компании — специалист ИТ-отдела, безопасник, знакомый разработчик, — и его вывод можно передать дальше как проверенный факт. DevPace, например, держит код фонового агента открытым именно по этой причине — весь путь, что смотреть и в каком порядке, разобран в статье «Открытый код агента DevPace», и по тому же принципу стоит спрашивать любого другого вендора, публикует ли он код и можно ли на него посмотреть.
Чек-лист: что проверить и в каком порядке
- Разрешения в системе — камера, микрофон, запись экрана, универсальный доступ (2–3 минуты, без инструментов).
- Сетевой трафик в состоянии покоя и во время активной работы — встроенный монитор ресурсов (5–10 минут наблюдения).
- Совпадение объёма трафика с заявленным типом данных — маленькие регулярные пакеты vs периодические крупные всплески.
- Открытый код, если он есть — хотя бы беглый просмотр модуля, отвечающего за сбор данных.
- Прямой вопрос вендору или ИТ-отделу по итогам первых четырёх пунктов, если что-то не сходится.
Если вы ещё выбираете инструмент, а не проверяете уже установленный, более широкий чек-лист вопросов вендору — вместе с таблицей, как читать ответы, — есть в статье про безопасный трекер времени.
Что считать красным флагом, а что нормой
Не любое несовпадение ожиданий — повод для тревоги, и не любая простая телеметрия — гарантия честности вендора. Ориентиры:
- Норма: небольшие пакеты данных, отправляемые с постоянной периодичностью; программа не запрашивает доступ к камере, микрофону или записи экрана, если не заявляет об их использовании; вендор даёт конкретный ответ на прямой технический вопрос.
- Повод уточнить: программа заявлена как счётчик времени, но запрашивает доступ к записи экрана «на всякий случай»; объём трафика заметно вырос после обновления без изменений в описании функций.
- Красный флаг: регулярные крупные всплески трафика при заявлении «мы не делаем скриншотов»; отказ вендора отвечать на прямой вопрос о том, что именно собирает программа; закрытый код при заявлении о полной прозрачности без какой-либо возможности независимой проверки.
Как проверить на себе: протокол на одну неделю
Разовая проверка даёт снимок на один момент, но обновление программы может изменить её поведение. Рабочий протокол на практике:
- День 1: пройдите шаг 1 (разрешения) и зафиксируйте текущий список — скриншот раздела настроек достаточен как заметка на будущее.
- Дни 1–3: понаблюдайте за сетевым трафиком в разное время дня — в покое, во время активной работы, сразу после запуска программы — и запишите примерный диапазон объёма и периодичность.
- День 4: если что-то не сходится с заявлениями вендора, задайте прямой технический вопрос в поддержку и сохраните переписку.
- Раз в квартал или после крупного обновления: повторите шаги 1–2 заново. Разрешения и объём трафика — не то, что проверяется раз и навсегда, особенно если программа регулярно обновляется.
Этот протокол не требует ежедневного внимания — суммарно он занимает меньше часа в квартал и даёт куда более устойчивую уверенность, чем однократный просмотр политики конфиденциальности при установке.
Частые ошибки при такой проверке
- Ограничиваться только чтением политики конфиденциальности. Политика описывает намерения, а не то, что программа технически делает — разница между обещанием и фактом закрывается именно проверкой, а не более внимательным чтением текста.
- Делать выводы по одному замеру трафика. Один всплеск может быть разовой синхронизацией или обновлением, а не регулярным поведением — важна периодичность, а не единичное наблюдение.
- Путать зашифрованный трафик с невозможностью проверки. Шифрование скрывает содержимое, но не объём и не частоту пакетов — этого достаточно для большинства практических выводов без расшифровки.
- Считать закрытый код автоматическим признаком нечестности. Закрытый код не означает, что программа собирает больше заявленного — он означает только то, что независимая проверка через код невозможна, а не что она обязательно провалилась бы, если была бы возможна.
Вывод
Проверить, что программа не отправляет больше данных, чем заявлено, можно без специальной технической подготовки: разрешения в системе, объём и периодичность сетевого трафика и, если он доступен, открытый код дают три независимых угла на один и тот же вопрос. Ни один способ по отдельности не даёт стопроцентной гарантии, но вместе они закрывают практическую потребность — не поймать программу на лжи ради самого процесса, а получить достаточную уверенность, что установленный инструмент делает именно то, что написано в его описании. Если вы хотите увидеть, как выглядит агрегированная аналитика рабочего времени без скриншотов и содержимого экрана на практике, можно посмотреть демо DevPace — там видно ровно то же самое разделение уровней данных, о котором шла речь выше, только на живом интерфейсе.
FAQ
Можно ли проверить, что отправляет программа, без установки дополнительного софта?
Да. Разрешения в системе и встроенный монитор сетевого трафика (диспетчер задач в Windows, «Мониторинг системы» в macOS, nethogs в Linux) не требуют установки ничего дополнительного и покрывают два из трёх методов проверки.
Достаточно ли посмотреть на объём трафика, если соединение зашифровано? Для большинства практических выводов — да. Шифрование скрывает содержимое пакетов, но не их размер и частоту отправки, а именно эти два параметра позволяют отличить передачу метаданных от передачи изображений или видео.
Что делать, если вендор не публикует код и отказывается отвечать на вопросы о трафике? Это стоит считать самостоятельным сигналом. Отказ дать проверяемый ответ на конкретный технический вопрос — уже результат проверки, даже если сама программа формально ничего противозаконного не делает.
Нужно ли согласие ИТ-отдела, чтобы проверить трафик корпоративного агента на рабочем компьютере? Формально наблюдение за собственным сетевым подключением через встроенный монитор ресурсов не требует специального разрешения, но если речь о более глубоком перехвате трафика через сторонние инструменты на корпоративном устройстве, стоит уточнить это с ИТ-отделом — правила использования рабочего оборудования могут это ограничивать.
Чем эта проверка отличается от поиска шпионского ПО? Здесь вы заранее знаете, что программа установлена, и проверяете, соответствует ли её реальное поведение заявленному. Поиск скрытого шпионского ПО — другая задача, для которой на сайте есть отдельный разбор: как проверить, что за вами следит программа.
Смотрите также
- Bossware: что такое ПО для слежки за сотрудниками
- Безопасный трекер времени: как выбрать инструмент, который не превращается в слежку
Опубликовано: 30 июня 2026 г.