Менеджер открывает браузер, заходит в CRM, набирает имя клиента, телефон, детали сделки. В этот момент данные ещё не в базе - они в полях ввода браузера. Кто ещё их видит?

Вопрос не риторический. У него есть конкретный технический ответ - и он неудобный.

Если в браузере менеджера установлено расширение с правами на чтение страниц - оно видит эти данные. Причём ещё до того, как вы вообще узнаете, что этот клиент существует.

Посмотрим, как именно это работает - и что с этим делать.

Если хотите сначала понять, что именно открыто у вашей компании для систем сбора данных, - запросите бесплатный аудит периметра на stopparsing.ru.

Что происходит между полем формы и базой CRM?

Коротко: данные проходят через браузер до отправки на сервер - и это окно доступно для расширений.

Когда менеджер что-то набирает в поле ввода на странице CRM или вебформе - это сначала живёт в DOM-структуре страницы прямо в браузере. Только потом страница формирует запрос и отправляет его на сервер. Сервер записывает данные в базу.

Этот путь занимает доли секунды. Но в эти доли секунды данные физически находятся в браузере. И всё, что работает в браузере с нужными правами, может их прочитать.

Браузер работает ещё и как среда выполнения кода. Расширения - программы внутри этой среды. Некоторые из них имеют доступ к содержимому страниц, включая то, что набирает пользователь.

Подробнее о том, что происходит с данными в формах захвата - в статье «Что происходит с данными из формы захвата».

Как браузерное расширение получает доступ к тому, что набирает менеджер?

Коротко: через content scripts - куски кода, которые расширение встраивает прямо в открытую страницу.

Расширение браузера состоит из нескольких компонентов. Ключевой для понимания этой темы - content script.

Content script - это JavaScript-код, который расширение запускает внутри вкладки с открытым сайтом. Он существует в том же пространстве, что и сама страница: видит все элементы, их содержимое, в том числе то, что находится в полях ввода.

Это не взлом и не уязвимость - это штатная, задокументированная функция расширений. Так работают менеджеры паролей, расширения для автозаполнения форм, грамматические проверяльщики. Разница в том, что делает код с прочитанными данными дальше.

Вместе с content script расширение обычно имеет фоновый сервис-воркер - он собирает данные от content script и может отправлять их куда угодно. Если расширение запросило право "чтение и изменение всех данных на всех сайтах" - оно может делать это на любой странице, включая вашу CRM.

Технически схема простая:

  1. Менеджер заходит в CRM через браузер
  2. Content script расширения загружается вместе со страницей
  3. Менеджер набирает данные клиента в форме
  4. Content script читает эти данные из полей ввода
  5. Фоновый скрипт собирает данные и отправляет их на сторонний сервер

Весь этот процесс незаметен для менеджера. Никакого мигания, никакого уведомления.

Какие расширения создают риск - и почему это незаметно?

Коротко: не только вредоносные. Изначально нормальные расширения могут стать опасными после смены владельца или взлома.

Несколько категорий, на которые стоит обратить внимание:

Расширения с избыточными правами. Расширение для скриншотов запрашивает доступ к "чтению всех данных на всех сайтах". Зачем ему столько прав для своей задачи? Если нет очевидного ответа - это вопрос.

Расширения после смены владельца. Популярные расширения с большой аудиторией привлекают покупателей. Новый владелец может добавить в следующее обновление код для сбора данных. Пользователь видит знакомую иконку и не знает, что внутри уже другой код.

Расширения от неизвестных разработчиков. Без истории, без открытого кода, без репутации. Заявленная функция - одна, реальная - неизвестна.

VPN-расширения и "ускорители интернета". По природе своей задачи они обрабатывают трафик браузера. Вопрос в том, что они с ним делают.

Расширения для "продуктивности". Менеджер поставил расширение, которое посоветовал коллега, - для удобства работы. Никто не читал список разрешений.

Почему это незаметно: у менеджера нет индикатора "ваши данные читают". Content script работает в фоне. Браузер не уведомляет, что расширение что-то прочитало - это штатная работа. Единственный способ увидеть это - специально посмотреть в DevTools или проверить сетевые запросы расширения.

Если хотите понять, как профессиональные системы мониторят периметр данных - посмотрите на то, чем защита от парсинга отличается от обычной защиты сайта.


StopParsing закрывает каналы, по которым данные вашей компании утекают к конкурентам - включая каналы на уровне браузеров сотрудников. Расчёт стоимости - по бесплатному аудиту периметра: смотрим, что открыто, считаем объём, предлагаем план.

Запросить аудит - stopparsing.ru


Почему менеджер не знает, что браузер читает данные клиентов?

Коротко: потому что технически это невидимо, и у менеджера нет ни инструментов, ни причин это проверять.

Хорошая аналогия - кто-то стоит за вашей спиной и читает с экрана. Вы не получаете уведомления. Заметить можно, только если специально оглянуться.

В случае с браузером "оглянуться" - значит открыть DevTools, зайти в Network tab, отфильтровать запросы расширений и понять, куда они уходят. Это не то, что среднестатистический менеджер по продажам делает между звонками.

Ещё несколько причин, почему это сложно обнаружить:

Расширение может отправлять данные с задержкой - раз в 30 минут, батчами. В сетевом мониторинге это выглядит как обычный фоновый запрос.

Расширение может работать только на определённых сайтах - например, только на вашей CRM, а не везде. Случайная проверка может не захватить этот паттерн.

Данные могут шифроваться перед отправкой - внешне запрос выглядит как обычное зашифрованное обращение.

Всё это делает обнаружение через ручной мониторинг нереалистичным без специальных инструментов.

Что теряет бизнес, когда данные уходят до попадания в CRM?

Коротко: конкурент получает информацию о ваших клиентах и звонках в то же время, что и вы - или раньше.

Несколько сценариев:

Тёплый контакт уходит к конкуренту. Клиент позвонил, менеджер занёс его данные в CRM. Расширение прочитало эти данные и отправило на сторонний сервер. Конкурент, который использует этот сервер, звонит клиенту. Для вас это выглядит как обычный "думающий" клиент, который просто не перезвонил. На самом деле его уже обработали.

Конкурент видит ваши звонки. Если менеджер работает с телефонией и CRM через браузер - расширение видит, кому звонят. Конкурент получает срез вашей клиентской базы без единого взлома сервера. Это риск #3 из нашей карты угроз.

Юридический риск по 152-ФЗ. Утечка персональных данных клиентов - это ответственность компании как оператора данных. То, что данные ушли через браузер сотрудника, а не через взлом сервера, не снимает ответственности.

Репутация. Клиент, которому конкурент позвонил с точными деталями его запроса, сделает выводы. Объяснить это "совпадением" сложно.

Как проверить расширения в браузерах команды?

Коротко: собрать список, проверить права, удалить всё лишнее, ввести политику.

Практический чек-лист:

1. Собрать список расширений

Chrome: chrome://extensions/ - список всех установленных с детальным просмотром прав. Firefox: about:addons. Edge: edge://extensions/.

Попросите каждого менеджера прислать скриншот этой страницы. Это занимает 2 минуты на человека.

2. Проверить запрашиваемые права

Красные флаги:

  • "Читать и изменять все ваши данные на всех сайтах"
  • "Доступ к вашим данным для всех сайтов"
  • "Перехватывать сетевые запросы"
  • "Управлять другими расширениями"

Если расширение запрашивает такие права, а вы не понимаете зачем - это повод разобраться.

3. Погуглить проблемные расширения

Поиск по "[название расширения] data collection" или "[название расширения] privacy policy" часто даёт публичные разборы проблемных случаев.

4. Ввести белый список

Разрешённые для работы расширения - по списку, согласованному с IT или руководством. Остальное - только с явного разрешения.

5. Использовать корпоративный браузер

Chrome Enterprise позволяет централизованно управлять расширениями: разрешать конкретные, запрещать все остальные, получать список установленного на устройствах сотрудников.

Это не разовая задача. Расширения устанавливаются и обновляются постоянно. Проверка раз в квартал - минимальная гигиена.

Более подробно о том, что обычно открыто для систем сбора данных у B2B-компаний - в материале «С чего начинается аудит периметра защиты».

Что снижает риск перехвата данных через браузер?

Коротко: несколько слоёв защиты - технический, организационный и на уровне периметра данных.

Технические меры

Content Security Policy (CSP) на стороне вашей CRM или веб-приложения ограничивает, что content scripts могут делать на ваших страницах. Это настройка на уровне сервера вашей системы.

Изолированный браузерный профиль для работы с чувствительными данными: отдельный профиль без расширений только для CRM. Не самое удобное, но снижает риск.

Корпоративный MDM (Mobile Device Management) для управления устройствами сотрудников - включая контроль установленного ПО и расширений браузера.

Организационные меры

Политика: белый список расширений, обязательное согласование перед установкой нового. Когда действует корпоративное правило - оно работает там, где личная осознанность даёт сбой.

Инструктаж: объяснить менеджерам, что расширения имеют реальный доступ к данным страниц. С акцентом на механику, без страшилок. Люди, которые понимают как это устроено, ведут себя осторожнее.

Аудит устройств: регулярная проверка, что установлено на рабочих компьютерах.

Периметр данных

Параллельно с внутренней защитой - закрыть внешний контур. Системы перехвата данных работают не только через браузеры ваших сотрудников - они собирают данные с ваших сайтов, телефонов, открытых источников.

StopParsing закрывает этот периметр - вносит ваши домены и номера сотрудников под защиту от систем сбора данных. Конкурентам становится намного сложнее снять ваши данные - и через браузер, и через прямой парсинг сайта.

Принцип честный: гарантий абсолютной защиты не бывает. Но риск снижается ощутимо, и именно это нужно большинству компаний.

Бесплатный аудит периметра - показываем, что открыто, считаем объём, предлагаем конкретный план. Без пакетов вслепую, без абстрактных предложений.

Записаться на аудит - stopparsing.ru. Или позвоните: 8 910 050 01 00.

Источники