DevPace
БлогСправкаНовостиСкачатьДемоТарифыПривязка устройстваВойтиНачать

Как проверить, что программа не отправляет лишнего

Коротко. Если на компьютере уже стоит программа, о которой вы знаете — трекер рабочего времени, корпоративный агент мониторинга, любое приложение с фоновым доступом к данным — и вы хотите проверить, не отправляет ли она больше, чем заявлено, есть три независимых способа: посмотреть, какие разрешения ей выданы в системе, посмотреть объём и характер её сетевого трафика и, если код открыт, прочитать его. Каждый способ по отдельности не требует специальных навыков и занимает от пяти минут до получаса. Это не про поиск скрытого шпионского ПО — это отдельная задача, для которой на сайте есть способ проверить, что за вами следит программа. Здесь речь про программу, установку которой вы не отрицаете, а хотите убедиться, что она делает ровно то, что обещала.

Как проверить, что программа не отправляет лишнего

Как проверить, что программа не отправляет лишнего

Зачем проверять программу, о которой вы уже знаете

Есть принципиальная разница между двумя вопросами. Первый — «стоит ли на моём компьютере что-то, о чём я не знаю?» Это вопрос обнаружения, и ответ на него ищут через процессы, автозагрузку и подозрительные симптомы. Второй вопрос — тот, которому посвящена эта статья: «программа, которую я сам установил или которую открыто внедрил работодатель, делает именно то, что написано в её описании, или больше?» Это вопрос не обнаружения, а аудита заявленного поведения.

Разница важна практически. Если вендор корпоративного трекера времени пишет, что собирает только категории приложений и длительность активности, а не содержимое экрана — это конкретное техническое утверждение, которое можно проверить независимо от того, верите вы вендору на слово или нет. То же самое касается любого приложения с фоновым доступом к сети: почтового клиента, менеджера паролей, антивируса. Методы ниже работают для любой такой программы, а не только для агентов учёта рабочего времени.

Что вообще может уходить с компьютера: три уровня данных

Прежде чем проверять трафик, полезно понимать, какие данные в принципе бывают у программ такого класса и как они отличаются по объёму на выходе.

Уровень данных Что это конкретно Типичный сетевой след
Факт и длительность активности «Приложение X было активно 34 минуты», счётчики нажатий клавиш и движений мыши без содержимого Небольшие пакеты (десятки–сотни байт), отправляются периодически, раз в минуты
Категории и метаданные Название категории приложения, факт переключения между задачами, длительность пауз Тот же порядок объёма, что и выше — метаданные компактны по своей природе
Содержимое Скриншоты экрана, видео с камеры, текст нажатых клавиш, содержимое переписки Пакеты на десятки–сотни килобайт и больше, характерный регулярный «всплеск» объёма при съёмке скриншота или кадра видео

Это разделение — рабочий инструмент, а не строгая классификация: подробный обзор классов инвазивности разных инструментов контроля и таблица с их техническими признаками есть в статье «Bossware: что такое ПО для слежки за сотрудниками» — если вы ещё не решили, какой инструмент устанавливать, начните с неё, там же есть чек-лист вопросов вендору. Здесь задача другая: проверить факт, а не выбрать продукт.

Шаг 1. Разрешения — самая быстрая проверка без единого инструмента

Прежде чем смотреть на трафик, посмотрите на разрешения, которые программе выданы в операционной системе — это займёт пару минут и не требует ничего устанавливать.

Логика простая: если вендор заявляет, что собирает только категории приложений и длительность активности, а не содержимое экрана, у программы физически не должно быть смысла запрашивать доступ к камере, микрофону или записи экрана — эти разрешения нужны только для сбора содержимого, а не метаданных. Программа, которая работает с фактом и категориями активности, может обойтись гораздо более узким набором прав: как правило, это доступ к списку запущенных процессов и, на некоторых системах, разрешение на чтение активного окна для определения приложения. Если вы видите, что программа, заявленная как простой счётчик времени, имеет доступ к камере или записи экрана — это не доказательство злого умысла, но прямой повод задать вендору конкретный вопрос, а не читать общие формулировки в политике конфиденциальности.

Шаг 2. Объём и характер сетевого трафика

Если разрешения выглядят нормально, следующий шаг — посмотреть, что программа реально отправляет по сети. Для этого не нужен специализированный анализатор пакетов: встроенного монитора ресурсов достаточно, чтобы увидеть главное — не содержимое трафика, а его объём и периодичность.

Смотреть нужно на два параметра: как часто программа выходит в сеть и какого объёма пакеты при этом отправляет. Периодическая передача небольших пакетов (сопоставимых по размеру с текстовым сообщением, а не с изображением) согласуется с заявлением «мы передаём только категории и счётчики». Регулярные всплески на десятки или сотни килобайт с постоянным интервалом — характерный признак передачи изображений или видео, который заметен даже без расшифровки самого содержимого пакетов. Более глубокий разбор этого метода — вплоть до того, как отличить обычную телеметрию от скрытой передачи скриншотов по одному только объёму трафика — есть в статье «Открытый код агента DevPace: не верьте на слово, проверьте сами», где этот же принцип разобран на конкретном примере с точными ориентирами по размеру пакетов.

Шаг 3. Открытый код — если он есть

Наблюдение за трафиком показывает объём, но не содержание: оно останется скрытым, если соединение зашифровано, а более глубокий перехват HTTPS-трафика через локальный прокси — это уже отдельная, более техническая задача, которая не всем нужна и не всем подходит. Есть более прямой путь, доступный не для всех продуктов, но крайне надёжный там, где он есть: открытый исходный код.

Если вендор публикует код агента, который устанавливается на компьютер, — вопрос «что именно программа делает с активным окном и что из этого попадает в данные, отправляемые на сервер» перестаёт быть предметом веры и становится предметом чтения. Не обязательно быть программистом самому: достаточно, чтобы это сделал кто-то один в компании — специалист ИТ-отдела, безопасник, знакомый разработчик, — и его вывод можно передать дальше как проверенный факт. DevPace, например, держит код фонового агента открытым именно по этой причине — весь путь, что смотреть и в каком порядке, разобран в статье «Открытый код агента DevPace», и по тому же принципу стоит спрашивать любого другого вендора, публикует ли он код и можно ли на него посмотреть.

Чек-лист: что проверить и в каком порядке

  1. Разрешения в системе — камера, микрофон, запись экрана, универсальный доступ (2–3 минуты, без инструментов).
  2. Сетевой трафик в состоянии покоя и во время активной работы — встроенный монитор ресурсов (5–10 минут наблюдения).
  3. Совпадение объёма трафика с заявленным типом данных — маленькие регулярные пакеты vs периодические крупные всплески.
  4. Открытый код, если он есть — хотя бы беглый просмотр модуля, отвечающего за сбор данных.
  5. Прямой вопрос вендору или ИТ-отделу по итогам первых четырёх пунктов, если что-то не сходится.

Если вы ещё выбираете инструмент, а не проверяете уже установленный, более широкий чек-лист вопросов вендору — вместе с таблицей, как читать ответы, — есть в статье про безопасный трекер времени.

Что считать красным флагом, а что нормой

Не любое несовпадение ожиданий — повод для тревоги, и не любая простая телеметрия — гарантия честности вендора. Ориентиры:

Как проверить на себе: протокол на одну неделю

Разовая проверка даёт снимок на один момент, но обновление программы может изменить её поведение. Рабочий протокол на практике:

  1. День 1: пройдите шаг 1 (разрешения) и зафиксируйте текущий список — скриншот раздела настроек достаточен как заметка на будущее.
  2. Дни 1–3: понаблюдайте за сетевым трафиком в разное время дня — в покое, во время активной работы, сразу после запуска программы — и запишите примерный диапазон объёма и периодичность.
  3. День 4: если что-то не сходится с заявлениями вендора, задайте прямой технический вопрос в поддержку и сохраните переписку.
  4. Раз в квартал или после крупного обновления: повторите шаги 1–2 заново. Разрешения и объём трафика — не то, что проверяется раз и навсегда, особенно если программа регулярно обновляется.

Этот протокол не требует ежедневного внимания — суммарно он занимает меньше часа в квартал и даёт куда более устойчивую уверенность, чем однократный просмотр политики конфиденциальности при установке.

Частые ошибки при такой проверке

Вывод

Проверить, что программа не отправляет больше данных, чем заявлено, можно без специальной технической подготовки: разрешения в системе, объём и периодичность сетевого трафика и, если он доступен, открытый код дают три независимых угла на один и тот же вопрос. Ни один способ по отдельности не даёт стопроцентной гарантии, но вместе они закрывают практическую потребность — не поймать программу на лжи ради самого процесса, а получить достаточную уверенность, что установленный инструмент делает именно то, что написано в его описании. Если вы хотите увидеть, как выглядит агрегированная аналитика рабочего времени без скриншотов и содержимого экрана на практике, можно посмотреть демо DevPace — там видно ровно то же самое разделение уровней данных, о котором шла речь выше, только на живом интерфейсе.

FAQ

Можно ли проверить, что отправляет программа, без установки дополнительного софта? Да. Разрешения в системе и встроенный монитор сетевого трафика (диспетчер задач в Windows, «Мониторинг системы» в macOS, nethogs в Linux) не требуют установки ничего дополнительного и покрывают два из трёх методов проверки.

Достаточно ли посмотреть на объём трафика, если соединение зашифровано? Для большинства практических выводов — да. Шифрование скрывает содержимое пакетов, но не их размер и частоту отправки, а именно эти два параметра позволяют отличить передачу метаданных от передачи изображений или видео.

Что делать, если вендор не публикует код и отказывается отвечать на вопросы о трафике? Это стоит считать самостоятельным сигналом. Отказ дать проверяемый ответ на конкретный технический вопрос — уже результат проверки, даже если сама программа формально ничего противозаконного не делает.

Нужно ли согласие ИТ-отдела, чтобы проверить трафик корпоративного агента на рабочем компьютере? Формально наблюдение за собственным сетевым подключением через встроенный монитор ресурсов не требует специального разрешения, но если речь о более глубоком перехвате трафика через сторонние инструменты на корпоративном устройстве, стоит уточнить это с ИТ-отделом — правила использования рабочего оборудования могут это ограничивать.

Чем эта проверка отличается от поиска шпионского ПО? Здесь вы заранее знаете, что программа установлена, и проверяете, соответствует ли её реальное поведение заявленному. Поиск скрытого шпионского ПО — другая задача, для которой на сайте есть отдельный разбор: как проверить, что за вами следит программа.

Смотрите также