![]()
这是上班摸鱼刷视频的你。你一定觉得自己藏得很好,但公司早就一清二楚:
2021 年,国美在一份处罚通报中点名多位员工,他们用了哪些 App 摸鱼、消耗了多少流量,都列得明明白白。
![]()
除此之外,你应该还看到过很多大厂以员工摸鱼、泄密为由,扣钱甚至“毕业” 开除的新闻。也听说过只要使用公司的设备,甚至接入公司的 Wi-Fi,就会被监控。
![]()
所以你是怎么不知不觉被监控的?公司到底能看到你的哪些信息?
视频版
↓↓ 看完这个视频就知道了 ↓↓
↑↑ 信我,真的超级好看 ↑↑
图文版
首先,不管你是用公司发的还是自己的手机电脑,只要连了公司 WiFi,那监控你看过哪些网站,用了哪些 App,都非常简单,只要一个稍微专业点的路由器就行。
目前主流的网站都使用了 HTTPS 协议。正常情况下,网站传到你屏幕上的内容是加密的,任何人都无法偷窥。
![]()
但当你点击一个链接时,浏览器需要先发送一段明文信息,告诉服务器你要访问哪个网站,然后才能建立加密连接:这一步叫做 “SNI”。
只要一台普通企业路由器,就可以像这样轻松地从 SNI 信息中分析出你的设备打开了什么网站、看了多长时间。
而且哪怕你是用自己的手机连接了公司 Wi-Fi,然后打开了淘宝,那路由器一样能记录下来。虽然它并不知道你到底看了哪些商品,但拿到你摸鱼的证据完全够了。
![]()
本期策划小卡的家里,就新换了一台这样的路由器,可以精准记录每台接入设备用了哪些网站和 App。
在看完这个页面后,他宁愿用自己的流量,以后也不在公共场合或者别人家里连 Wi-Fi 了。
![]()
顺便提醒下,学校里的校园网,也都有类似功能......
再顺便提醒下,这些流量记录可没办法通过清理浏览器历史记录来消除哦~所以……不要看什么不好的东西~
非要看的话……那务必开一个全局 VPN。这样路由器只能记录到你通过 VPN 访问了某些网站,但并不知道具体是哪些。
快说谢谢。
还有一些公司,会用更高级的、拥有 “证书解密” 功能的企业级路由器,那能看到的信息就更多了:
在你访问网站的时候,网站会向浏览器发送一个加密的 “证书”,你的电脑、手机等设备会用自己内置的证书中的 “密钥” 去解密、核对,确定这是真网站才会传输信息。
![]()
一般来说,电脑只认权威机构颁发的证书。但公司为了掌控信息,可以在你的设备中悄悄安装一个 “根证书”,植入一个自己的密钥。然后网站发来的信息,会被路由器解密后重新加密,顺便更换证书,一起发给浏览器。
![]()
此时浏览器会误以为这就是真网站,开始传输信息,实际上是传给了路由器,再由路由器传给网站。这样一来,路由器就完成了一个 “两头骗” 的工作,可以审查你和网站之间交流的所有信息.....包括密码、聊天记录、搜索记录......
![]()
这种方式,在黑客界叫做 “中间人攻击”。在公司界叫做……一个常见的管理方案。
不过这种方式很消耗硬件资源,可能影响上网体验,耽误牛马的产出速度。另一方面,它基本只能监控浏览器,能看到的东西还是不够多。
既然都能在员工的电脑上装东西了,那不如顺手装点更厉害的咯:
比如真正的 “企业安全软件”。这些专业软件,能看到的东西可比路由器多多了,基本相当于 “直播办公”。
而且绝不止是大厂才能开发这些软件,小公司也可以直接采购第三方产品。比如我们随手找了一个产品官网,其中的监控功能大致可以分为 3 类:
![]()
远程监控:也就是让软件在后台时不时截个图、录个屏。想让你 “毕业” 的时候,直接有图有真相。
![]()
第二类是文件系统过滤驱动:就是监控文件系统的输入输出(I/O)请求,任何一个程序要读取硬盘上的文件,它都要检查文件里有没有敏感信息。
我有一位朋友在离职时用 U 盘从工作电脑中拷走了一些材料,随后立刻收到了上级发来的文件清单;还有些公司直接禁用了 USB 传输功能。它们都是通过这种方式实现的。
![]()
而真正记录下你的“一举一动”的,是这些第三类功能:它们的核心原理是 “内存注入”。
举个例子:微信等通讯软件在传输聊天内容时,用的是自己开发的私有协议,不受什么根证书的影响;公司如果强行解密聊天记录文件,还涉及违法。
但不管通讯软件怎么加密,最终展示到你聊天框里的,一定是解密后的明文信息。这些些明文信息会临时储存在电脑的内存里,而企业监控软件会在内存中注入一个 “钩子”,读取这些聊天记录,并储存起来。
![]()
这么一来,你的聊天记录,甚至连撤回的信息都可以被抓到。你跟同事一起吐槽老板,上班时偷偷看招聘网站,都可能被记录下来。
2022 年,就有公司使用了深信服的 “员工行为监测系统”,通过分析的员工聊天记录、访问求职网站、投递简历等行为,来判断离职和跳槽倾向。
![]()
虽然在事情闹大后,深信服宣布下架了这款软件,但类似的其他产品并不难找,任君选购。
再顺便一说,这类软件的原理,跟你常听说的 “木马” 可以说是一模一样。只不过木马需要避开你和杀毒软件的视线,但这些软件有正规的签名证书,公司还可以提前在杀毒软件里设置白名单。所以,它们就是公司养在电脑中用于监控员工的 “合法木马”。
![]()
那如果......换成手机呢?
好一点,但也能监控。
目前的 iPhone 和 Android 手机,都采用了沙盒机制(sandbox)。也就是每个 App 独立运行,相互隔离。
但这个沙盒机制,也不是不能突破……
比如 Android 系统自带的 “无障碍服务” ,原本是用来帮视障人士读取信息、监控输入的而监控软件一旦获取这个权限,就能把你看个精光。
![]()
像全球知名的企业网络监控软件 Veriato 就明确在官网上说,Android 版需要获取 “无障碍服务” 的权限。
![]()
但在 iPhone 上,第三方软件无法获取 “无障碍服务”权限。公司只能通过 VPN、植入自定义根证书等方式,来监控员工的浏览器和 App 的访问记录。
对了,如果是一些更有钱的大公司,那绝对不放心把这种系统交给别人,所以基本都会自研相关软件,提前部署到每一台公司设备上。而且还可以把这套方案卖给其他公司来创收……
![]()
这些自研软件该有的功能全都有,而且权限更高,深植于系统底层,无法自行关闭,主要目的之一是防泄密。
在大厂每个月的通报里,总有一些员工因泄密而被处罚甚至辞退。为了防泄密,这些软件可以给屏幕加上无痕水印,不管是截图还是拍照,都能追踪到源头。
2016 年,阿里的“内网秒杀月饼”事件中,就有员工将内部处罚通告截图外传。有媒体报道说,阿里完全可以通过其中的无痕水印找到截图者。
![]()
所以总结一下,对于大部分公司来说,想监控你的上网流量、摸鱼行为,并不困难,可能只是一台路由器的事儿。就算想监控你的页面内容,聊天记录,也早就有成熟的方案。
所以如果你用的是公司下发的工作设备,或者在自己的设备上安装了特定的公司内部软件,那确实要谨慎一些。虽然大部分时候公司都是睁一只眼闭一只眼,但只要哪天它想,就有能力掌握证据。
![]()
不过最后,还有一个问题:公司这么做,真的合法吗?
很遗憾,只要提前告诉过你,那就合法。
很多公司在劳动合同、员工须知、岗前培训中都明确规定过:不要截图泄密,不要在工作设备和工作环境中做和工作无关的事,你的工作成果全部属于公司。
一旦签了合同,公司就有理由监控你的工作设备。
2024 年,曾有字节员工质疑“飞连”在后台截图。字节明确回应,这是为了保障数据安全,而且所有操作都是在用户同意后进行的。之后也就没有下文了。
![]()
所以如果你非常在意这种监控,那千万不要在工作设备上处理私人事务。
为了混口饭吃,工作成果可以卖给你。但牛马的隐私……那是另外的价钱~
当然,其实还有另一个选择:就是放弃高薪,去一些没心思也没能力搞这一堆手段的小公司上班——比如柴司,监控员工基本靠走,督促员工基本靠吼……
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.