Skip to content

Безопасны ли приложения-трекеры подписчиков Instagram? Что проверить перед установкой

Большинство трекеров подписчиков просит логин от Instagram и работает на своих серверах. Что это им на самом деле даёт, пятиминутный аудит, отделяющий безопасные инструменты от остальных, и чем различаются архитектуры.

Опубликовано автор Gramlens Team11 мин чтения
Безопасны ли приложения-трекеры подписчиков Instagram? Что проверить перед установкой

Наберите «unfollowers» в любом магазине приложений — и получите сотни результатов с почти одинаковыми скриншотами, средней оценкой в четыре звезды и одной общей чертой: на первом же экране у вас спрашивают логин и пароль от Instagram. Отзывы делятся ровно пополам — на тех, кому инструмент пригодился, и тех, у кого через неделю заблокировали аккаунт. И никакого очевидного способа понять заранее, в какую из двух групп попадёте вы, вроде бы нет.

На самом деле есть. Риск в этой нише почти целиком архитектурный — он следует из того, где работает инструмент и что ему понадобилось от вас, чтобы заработать, а не из того, хорошие ли люди его разработчики. Эта статья объясняет, как такие инструменты устроены под капотом, что каждая из двух схем может и чего не может сделать с вашим аккаунтом, и даёт короткий аудит, который можно провести перед установкой любого из них.

Мы делаем один из таких инструментов, так что последний раздел читайте с этой поправкой. Аудит в середине написан так, чтобы применяться и к нам тоже.

В Instagram нет входа «только для чтения»

Это тот самый факт, из которого следует всё остальное, — и именно его большинство людей не знает.

У Instagram нет пользовательской системы разрешений для сторонних приложений. Нет переключателя «разрешить этому приложению читать мой список подписчиков», нет токена с ограниченной областью доступа, нет OAuth-потока для личных аккаунтов, который выдавал бы лишь часть прав. Официальный Graph API существует, но обслуживает бизнес- и creator-аккаунты через процедуру ревью приложения в Facebook, отдаёт агрегированные метрики вместо списков и никогда не показывал, кто от вас отписался.

Поэтому, когда приложению нужен ваш список подписчиков, у него ровно два варианта: взять ваши учётные данные и залогиниться за вас на собственных серверах или прочитать список через браузерную сессию, в которую вы уже вошли. Всё, что есть на рынке, — одно из этих двух. Выбор определяет весь профиль риска, и обычно он виден уже с первого экрана.

Что на самом деле отдаёт серверный логин

Когда вы вводите пароль от Instagram в интерфейс стороннего приложения, вы не выдали ему доступ на чтение подписчиков. Вы выдали всё, потому что ничего более узкого Instagram выразить попросту не умеет.

Полный контроль над аккаунтом. С рабочей сессией этот сервер может читать и отправлять личные сообщения, публиковать и удалять посты, подписываться, отписываться, лайкать, комментировать и менять привязанную почту и пароль. Не потому, что обязательно будет, — а потому, что в самой конструкции ничто этому не мешает. Вы полагаетесь на чужие намерения, бессрочно, и не можете отозвать область доступа, которую никогда не выдавали отдельно.

Паттерн входа, который Instagram специально ловит. Ваш аккаунт, который обычно подключается с одного телефона в одной домашней сети, внезапно логинится с IP дата-центра в другой стране. Это ровно та сигнатура, что и у скомпрометированного аккаунта, и антиабуз-системы Instagram относятся к ней соответственно. Мягкий исход — проверка безопасности и принудительный сброс пароля. Типичный — временная блокировка действий. Плохой, при повторах, — потеря аккаунта. И заметьте: все три случаются с вами, а не с приложением.

Двухфакторная аутентификация это не закрывает. Приложения, которым нужна постоянная сессия, просят пройти 2FA-проверку прямо на этапе настройки, а потом удерживают полученную сессию. Второй фактор защитил момент входа; на то, что сессия может делать дальше, он не влияет никак.

Тихая активность от вашего имени. Регулярный сюжет этой ниши: бесплатный тариф «просто отслеживает», а платная инфраструктура тихо использует те же сессии, чтобы крутить подписки и спам-комментарии для других клиентов. Расплачивается репутация вашего аккаунта, а самих действий вы не видите.

База учётных данных, которая рано или поздно утечёт. Ваш пароль от Instagram лежит рядом со всеми остальными и ждёт взлома или тихой перепродажи, когда приложение сменит владельца. Если этот пароль где-то переиспользован — а у большинства людей он переиспользован, — радиус поражения выходит далеко за пределы Instagram.

Ничто из перечисленного не требует, чтобы разработчик был злодеем. Достаточно, чтобы он один раз проявил небрежность или продался кому-то менее щепетильному, — а в этой нише такое происходит постоянно. Целые поколения подобных приложений Meta банила, и они возвращались под новыми именами буквально за пару недель.

Другая схема: чтение сессии, которая у вас уже есть

Браузерное расширение переворачивает конструкцию. Ваш вход происходит на instagram.com, как и всегда. Расширение работает внутри вашего собственного браузера и читает список подписчиков через сессию, которая там уже есть, — те же данные, которые Instagram вам и так отрисовывает, запрошенные тем же браузером и с того же IP.

Нет пароля, который надо кому-то передать, нет чужого входа и нет сервера, способного действовать от вашего имени. Instagram видит вас, на вашем устройстве, разглядывающего собственных подписчиков, — потому что буквально это и происходит.

Для конкретно этой задачи архитектура действительно лучше, но справкой о полном здоровье она не является. У расширений есть собственные риски, и честная версия этой статьи обязана их назвать:

  • Разрешения расширений широкие. Расширение с доступом к сайту может читать и изменять любую страницу, которую вы на этом сайте открываете. Область уже, чем захват аккаунта, но шире, чем предполагает большинство.
  • Расширения продают. Популярное и безобидное расширение меняет владельца, а новый выпускает обновление, которое подмешивает партнёрские ссылки или сливает данные о вашем сёрфинге. Паттерн хорошо задокументирован, а автообновление означает, что прилетает это молча.
  • Браузер — не песочница для вашего аккаунта. Если расширение может действовать на instagram.com, значит, оно может там совершать действия. Защищает вас то, что эти действия видны в вашем же браузере и ограничены теми же лимитами, в которые вы упёрлись бы и сами, — а вовсе не то, что они невозможны.
  • Чтение безопасно; действия — отдельный вопрос. Парсинг собственного списка подписчиков — риск, близкий к нулю. Автоматизация сотен подписок или отписок — нет, каким бы инструментом она ни выполнялась, и никакая архитектура этого не меняет. Цифры собраны в лимитах Instagram.

Честное резюме: серверный логин отдаёт ваш аккаунт в чужие руки, а расширение помещает кусок кода в ваш браузер. Второе — меньшая и куда лучше просматриваемая поверхность, и это всё равно поверхность.

Пятиминутный аудит для любого инструмента этой категории

Проведите его до установки чего бы то ни было, включая наше расширение.

1. Просит ли он пароль от Instagram? Если экран входа находится где-то, кроме instagram.com, — остановитесь. У сторонней компании нет ни одной легитимной причины держать ваши учётные данные, и никакая функция такого обмена не стоит. Один этот вопрос отсеивает большую часть категории.

2. Где выполняется работа? «Следите за подписчиками, даже когда телефон выключен» означает, что в ваш аккаунт залогинен сервер. Это не бонусная фича, это признание. Инструмент, который работает, только пока вы за компьютером, тем самым сообщает: работа идёт в вашем браузере.

3. Читайте разрешения, а не описание. В Chrome Web Store разверните список разрешений до установки. Инструменту для Instagram нужен доступ к instagram.com. Если он хочет доступ ко всем сайтам — спросите себя зачем. На мобильных приложение «кто отписался», которое запрашивает контакты или SMS, просит явно не то, что нужно ему для работы.

4. Проверьте разработчика и возраст. Компания с именем, работающим сайтом, настоящей политикой конфиденциальности и адресом поддержки — это совсем не то же самое, что карточка с контактом на Gmail и без сайта. Посмотрите и на даты отзывов: стена пятизвёздочных оценок, выложенных на одной неделе, — это купленная стена.

5. Читайте именно отзывы на одну звезду. Там и живёт «после этого приложения мне заблокировали действия». Отсортируйте по свежести: приложение, которое год было нормальным и испортилось после смены владельца, проявляется резким сломом тональности отзывов, а не средней оценкой.

6. Спросите, что происходит с данными. Где хранится ваш список подписчиков, как долго и можете ли вы его удалить? Политика, которая конкретно отвечает на эти три вопроса, — хороший знак независимо от самих ответов. Политика, которую невозможно найти, — это тоже ответ.

Где во всём этом Gramlens, включая то, чего мы обещать не можем

Мы во второй категории, и вот её конкретная версия.

Никакого пароля — и никакой возможности его запросить. Gramlens — расширение для Chrome. Оно читает списки подписчиков и подписок через сессию instagram.com, уже открытую в вашем браузере. В продукте нет поля для пароля, и ни один наш сервер никогда не логинится в Instagram от вашего имени. Аккаунт Gramlens вы всё-таки заводите — но он нужен для подписки и синхронизации сохранённых снапшотов, и это не логин от Instagram.

Доступ к сайтам ограничен instagram.com. Это то, что расширение запрашивает, и всё, что оно запрашивает. Проверить это можно в карточке Chrome Web Store ещё до установки — ровно ради этого и написан пункт 3 выше.

Спарсенные списки хранятся, и вы можете их удалить. Снапшоты синхронизируются с вашим аккаунтом Gramlens, чтобы история пережила переустановку браузера; срок хранения зависит от тарифа. Кнопка удаления — в самом приложении.

Пока вас нет, ничего не работает. Парсинг и очереди действий живут в content-скрипте открытой вкладки Instagram. Закройте её — и всё остановится. Это настоящее ограничение: ни ночного отслеживания, ни приложения на телефон. И это то же самое свойство, из-за которого нет сервера, действующего от вашего имени.

Чего мы обещать не можем. Автоматическая активность — подписки, отписки, комментарии, удаление подписчиков — противоречит Условиям использования Instagram, каким бы инструментом она ни выполнялась, а выдержанный темп снижает вероятность блокировки, но не меняет правил. Наши собственные лимиты консервативны по умолчанию (рандомизированные паузы с полом в 20 секунд, принудительные перерывы, жёсткая остановка в тот же момент, когда Instagram впервые выдаёт challenge, — всё описано в гайде по Actions), но «консервативно» — это не «безопасно», и всякий, кто утверждает обратное про любой инструмент, вам что-то продаёт.

Сами трекеры — кто от вас отписался, кто не подписан в ответ — не содержат автоматизации вообще. Они читают списки, которые вы и так можете увидеть. Это та часть продукта, где риска для аккаунта практически нет, и она бесплатна в пределах месячной квоты; что требуется каждому из представлений, разобрано на странице трекера отписок.

Если вы уже отдали приложению пароль

Стоит сделать сегодня, в таком порядке:

  1. Смените пароль от Instagram. Это обнулит существующие сессии, включая сессию приложения.
  2. Проверьте активные сессии. Настройки → Центр аккаунтов → Пароль и безопасность → Где вы вошли. Выйдите отовсюду, чего не узнаёте.
  3. Включите двухфакторную аутентификацию, если она ещё не включена, — чтобы в следующий раз утёкшего пароля самого по себе не хватило.
  4. Пересмотрите авторизованные приложения. Настройки → Разрешения для сайтов → Приложения и сайты, и удалите то, чем не пользуетесь.
  5. Смените этот пароль везде, где вы его переиспользовали. Обычно это самая большая часть реального ущерба — и та, которую пропускают.
  6. Удалите свой аккаунт в этом приложении, если он там есть, и попросите удалить ваши данные. В ЕС и Великобритании у вас на это есть законное право; в остальных местах — вежливая просьба.

Часто задаваемые вопросы

Крадут ли приложения-трекеры подписчиков пароли?

Некоторые — прямо и откровенно да. Но более распространённая проблема в том, что сама конструкция требует от них держать ваш пароль, а значит, одна утечка, один недобросовестный сотрудник или одна смена владельца превращают рабочий продукт в слив учётных данных. Риск этой категории — в первую очередь не злой умысел, а то, что при серверном логине до кражи остаётся ровно одна точка отказа.

Может ли трекер подписчиков привести к бану аккаунта?

К блокировке — может, и это встречается чаще, чем бан. Входы из дата-центра вызывают проверки безопасности; автоматические действия с сервера вызывают блокировки действий. Повторы эскалируют ситуацию, и эскалация прилетает вашему аккаунту, а не приложению. Пассивное чтение собственных списков из собственного браузера ничего из этого не запускает.

Безопасно ли пользоваться расширением Chrome для Instagram?

Безопаснее, чем отдавать учётные данные, и всё же не безрисково. Расширение с доступом к сайту может читать и изменять страницы на этом сайте, а сами расширения могут менять владельца и вести себя иначе после обновления. Проверьте, какой доступ к сайтам оно запрашивает, кто его публикует и не сменился ли тон свежих отзывов, — тот же аудит, что и для всего остального.

Защищает ли двухфакторная аутентификация от таких приложений?

Не после того, как вы прошли проверку ради них. 2FA защищает событие входа; приложения, которым нужен постоянный доступ, просят пройти её при настройке и дальше удерживают полученную сессию. Включить её всё равно стоит — она не даёт утёкшему паролю быть достаточным самому по себе, — но это не защита от приложения, которое вы впустили сами.

Как инструмент видит моих подписчиков без пароля?

За счёт того, что работает внутри браузера, где вы уже вошли. Cookie сессии уже там, данные вам уже отрисовываются, и расширение читает те же ответы, которые порождает обычная загрузка вашей страницы. Именно поэтому расширения работают, только пока вы за компьютером и вкладка открыта: ограничение и свойство безопасности здесь — одно и то же.

А приложения, которые просят не пароль, а «токен сессии»?

В одном отношении лучше — его можно обнулить сменой пароля — и почти во всём остальном идентично. Токен сессии по-прежнему даёт полный контроль над аккаунтом и по-прежнему означает, что где-то сервер действует от вашего имени с незнакомого IP. Облачные платформы автоматизации, которые просят вставить cookie, — та же самая архитектура с другим экраном входа.


Ничто из написанного не является юридической консультацией или консультацией по безопасности, и ни один инструмент в этой категории не может гарантировать исход со стороны Instagram. Автоматические действия противоречат Условиям использования Instagram, каким бы инструментом они ни выполнялись. Gramlens не аффилирован с Instagram или Meta.

TL;DR. У Instagram нет разрешения «только для чтения» для сторонних приложений, поэтому любой трекер подписчиков либо логинится за вас на собственных серверах, либо читает сессию, которая у вас уже открыта. Первая схема выдаёт полный контроль над аккаунтом, включает у Instagram детектор компрометации и кладёт ваш пароль в базу, которая рано или поздно утечёт. Вторая уже по охвату, но проверять её всё равно стоит. Перед установкой чего угодно: если пароль от Instagram спрашивают где-то, кроме instagram.com, — на этом оценка закончена.

Подробнее о функции