Мне часто говорят одну и ту же фразу.
У нас всё под контролем. Агент ничего не делает сам, человек подтверждает каждое действие.
Тогда я прошу показать сам экран подтверждения. Обычно там одна строка и две кнопки. «Выполнить синхронизацию контактов?» Разрешить. Отклонить.
Дальше я задаю три вопроса. Какие именно контакты? Сколько их? Куда они уйдут? На экране этого нет. Значит, человек, который нажимает «Разрешить», не знает ответа ни на один вопрос. Он подтверждает не операцию, а слово.
Подтверждение человеком это отдельный защитный механизм, а не юридическая галочка. У него есть своя конструкция, свои слабые места и свои способы обхода. Его можно обойти, не взломав ни одной системы, просто за счёт того, как он устроен. Дальше я разберу, как именно это происходит, и что должно быть на экране, чтобы подтверждение вообще что-то значило.
Двести нажатий за день, и двести первое уже не читают
Представьте обычный вторник в поддержке. Оператор работает вместе с агентом, который разбирает входящие обращения, отвечает на простые вопросы и обновляет карточки клиентов. Каждое действие агент подтверждает у человека.
В девять утра оператор читает внимательно. Он новый, ему важно не ошибиться. К одиннадцати на счётчике шестьдесят подтверждений. К трём часам дня сто восемьдесят. Он больше не читает строку. Он узнаёт её по форме: короткий текст сверху, кнопка справа, курсор уже там. Нажатие занимает меньше секунды.
Двести первое подтверждение отличается от предыдущих двухсот. В нём другой получатель и другое количество. Оператор нажимает его за те же полсекунды.
Это не разгильдяйство и не вина конкретного человека. Это нормальная экономия внимания. Мозг перестаёт тратить силы на сигнал, который двести раз подряд означал одно и то же. Интерфейс сам обучил сотрудника не смотреть, а потом требует от него бдительности.
Дальше это только усиливается. Через месяц скорость обработки очереди становится показателем хорошей работы, и человек, который вчитывается в каждое подтверждение, выглядит медленным. Через полгода у вас есть сотрудник, который формально контролирует агента, а фактически подписывает всё подряд. В отчётах при этом всё в порядке: у каждой операции есть подтверждение живым человеком.
«Синхронизация», за которой стоят двести четырнадцать адресов
В одном продукте я разбирал случай, который выглядел скучно, пока не открыли детали.
Агенту поручили подтянуть контакты в партнёрскую систему. Человек увидел на экране строку «Выполнить синхронизацию контактов?» и нажал «Разрешить». Фактически за пределы компании ушли двести четырнадцать адресов электронной почты вместе с именами и телефонами. Они ушли на домен партнёра, у которого своя база, свои сотрудники и свои резервные копии.
Через сорок минут это заметили. Вернуть было нечего. Письмо с просьбой удалить не является откатом операции, это просьба. Копия данных уже лежала в чужой системе, и никакой кнопки «отменить» для этого не существует.
Экран при этом не соврал. Синхронизация действительно произошла. Он показал категорию действия вместо его параметров. Категория успокаивает, параметры настораживают, и именно поэтому на экране должны быть параметры.
Я обычно спрашиваю в этом месте, сколько стоит переделать такой экран. Ответ почти всегда один: несколько часов работы одного разработчика. Все нужные числа у системы уже есть, их просто не выводят наружу. А пока экран остаётся прежним, каждая строка в журнале выглядит как контроль и не является им, и таких строк за неделю набирается тысяча.
Большое действие, разрезанное на безобидные куски
Второй способ пройти мимо человека не требует даже усталости.
Агент рассылает письма по одному. Каждое подтверждение выглядит безобидно: «Отправить письмо Ивану Петрову?» Оператор подтверждает. За час таких подтверждений сто четырнадцать. Ни на одном экране не написано слово «рассылка», потому что формально рассылки не было. Была сотня отдельных писем, каждое из которых человек одобрил.
То же самое происходит с деньгами. Возврат на пятьдесят евро подтверждают не задумываясь. Пятьдесят возвратов по пятьдесят евро это две с половиной тысячи, но эту цифру никто не увидел, потому что её нигде не показали.
Дробление редко бывает чьей-то хитростью. Оно возникает само, из архитектуры: агент работает по одному объекту за раз, значит и подтверждение приходит по одному объекту за раз. Опасным становится не отдельное действие, а их сумма.
Отсюда простое правило. Если действие повторяется, экран обязан показывать не текущий предмет, а накопленный итог. Не «письмо», а «сто четырнадцатое письмо за час». Не «возврат пятьдесят евро», а «сорок девятый возврат, всего две тысячи четыреста пятьдесят евро за сегодня».
И второе правило к нему. У повторяющихся действий должен быть порог. Когда счётчик переваливает через заранее назначенную границу, агент останавливается и спрашивает отдельно, уже не про письмо, а про рассылку целиком.
Разрешение на всю сессию это то же самое, что не спрашивать
В интерфейсах часто встречается галочка «не спрашивать больше в этой сессии». Её ставят из лучших побуждений, чтобы не мучить человека.
Посмотрите, что она означает на практике. Человек поставил галочку в девять пятнадцать, разобрав первое обращение. Сессия живёт до вечера. Всё, что агент сделает за оставшиеся восемь часов, пройдёт без единого вопроса, и утреннее нажатие будет числиться согласием на каждую из этих операций.
Сессия это удобная единица для программиста и бессмысленная единица для безопасности. Она означает «человек когда-то был рядом», и больше ничего. Разрешение, выданное на сессию, эквивалентно отсутствию разрешения, только выглядит приличнее в журнале.
Если постоянные вопросы действительно мешают работать, разрешение выдают не на время, а на границы. Этому получателю. Не больше десяти писем. На сумму не больше пятисот евро. В ближайшие пятнадцать минут. Такое разрешение заканчивается само, и любой выход за границу возвращает вопрос человеку.
Что обязано быть на экране
Экран подтверждения нужен не для того, чтобы человек согласился. Он нужен для того, чтобы человек мог не согласиться. Для этого на нём должны быть факты, а не название операции.
- Объект. Что именно затрагивается. Не «контакты», а «двести четырнадцать записей из списка Клиенты 2026».
- Получатель. Куда это уходит. Домен целиком, без сокращения и без красивого названия компании вместо адреса.
- Количество. Число объектов цифрой, рядом с кнопкой, а не в глубине списка.
- Сумма. Если в операции есть деньги, итоговая сумма видна сразу.
- Чувствительные данные. Прямо названы: телефоны, адреса доставки, паспортные данные, переписка.
- Обратимость. Можно ли это отменить, в какой срок и кто это сделает.
Последний пункт чаще всего пропускают, а он важнее остальных. Человек по-разному относится к действию, которое можно вернуть за минуту, и к действию, после которого остаётся только звонить в чужую компанию. В одном магазине агент отменял заказы, и на экране было написано только «Отменить заказ?». Там не было сказано, что вместе с отменой клиенту уходит письмо и что вернуть его нельзя. Сотрудник узнал об этом от клиента, который позвонил через четыре минуты.
| Что показывает плохой экран | Что показывает честный экран |
|---|---|
| «Синхронизация контактов» | «Отправка 214 записей на partner-crm.example» |
| Получатель не назван | Домен получателя целиком |
| Количество не указано | 214 записей, из них 31 с телефоном |
| Сумма отсутствует | 4820 евро одной операцией |
| «Данные клиентов» | Имя, телефон, адрес доставки |
| Про откат ни слова | Отменить нельзя, копия останется у получателя |
| Кнопка активна сразу | Кнопка активна после прокрутки списка |
Изменились параметры, значит подтверждение сгорело
Ещё одна сцена, которая встречается чаще, чем кажется.
Человек открывает подтверждение на список из двенадцати писем. Начинает читать список. Ему звонят. Он возвращается через две минуты, видит знакомый экран и нажимает «Разрешить». За эти две минуты агент дособрал список, и писем стало сорок.
Формально человек подтвердил операцию. Фактически он подтвердил другую операцию, а система засчитала его согласие новой.
Правило здесь жёсткое и простое. Подтверждение выдаётся на конкретный набор параметров. Если изменился хоть один, старое подтверждение недействительно и человека спрашивают заново. К этому же относится срок жизни: экран подтверждения живёт недолго, одну или две минуты, и после этого требует повторного взгляда.
Это хороший вопрос для команды, и он проверяется за одну встречу. Что произойдёт, если между показом экрана и нажатием кнопки параметры изменятся? Правильный ответ звучит так: операция будет отклонена, и человеку покажут новый экран.
Что спрашивать редко, что усиленно, а что запрещать
У всего этого есть встроенный компромисс, и решения, которое нравится всем, у него нет. Чем чаще система спрашивает, тем безопаснее она выглядит на бумаге и тем хуже читают её вопросы живые люди. Чем реже спрашивает, тем внимательнее человек относится к каждому вопросу и тем больше операций проходит вообще без его взгляда. Двигать этот рычаг в любую сторону до упора бессмысленно.
Выход не в настройке частоты, а в сортировке. Разложите действия агента на три корзины.
Первая корзина это безвредные действия. Их разрешают заранее, в узких границах, и не спрашивают о них никогда. Прочитать обращение, найти клиента в базе, составить черновик ответа. Каждый вопрос, убранный отсюда, возвращает человеку внимание для второй корзины.
Вторая корзина это опасные действия. О них спрашивают, но редко и с полным экраном, где видно объект, получателя, количество и обратимость. Для самых тяжёлых из них одного нажатия мало. Здесь нужна усиленная проверка личности: повторный ввод пароля, второй фактор, аппаратный ключ, иногда подтверждение вторым человеком. Смысл не в недоверии к сотруднику. Смысл в том, чтобы такое действие нельзя было выполнить мимоходом, с чужого незаблокированного компьютера, пока владелец отошёл за кофе.
Третья корзина это действия, которых агент не делает вообще. Их не подтверждают, их запрещают на уровне прав, и тогда вопрос о внимательности человека просто не возникает. В моём списке запретов обычно лежит следующее:
- выгрузка клиентской базы целиком за пределы компании;
- изменение прав доступа, создание учётных записей и повышение их полномочий;
- удаление резервных копий и отключение журналов действий;
- перевод денег на реквизиты, которых нет в заранее утверждённом списке;
- отправка данных на домены вне белого списка;
- изменение самих правил подтверждения.
Здесь нужно сказать неприятное, потому что иначе получится обещание, которое я не могу выполнить. Даже идеально сделанный экран не гарантирует, что человек заметит вредное действие. Он устал, он торопится, он видел эту строку двести раз, он доверяет системе, которая до сих пор его не подводила. Хороший экран помогает внимательному человеку и почти не помогает измотанному.
Именно поэтому третья корзина вообще существует.
Запрет работает одинаково в девять утра и в шесть вечера, а внимание не работает так никогда.
Есть одна цифра, которую я обычно прошу посчитать первой: сколько подтверждений в день приходится на одного сотрудника. Если их больше тридцати, экран подтверждения у вас уже не защита, а ритуал. Тогда разговор с командой начинается не с формулировок на кнопках, а с размера первой корзины.
Сядьте рядом с тем, кто нажимает кнопку
Сядьте рядом с человеком, который подтверждает действия агента. Не с разработчиком, а именно с тем, кто нажимает кнопку каждый день.
Попросите его перед каждым нажатием говорить вслух, что сейчас произойдёт. Куда уйдут данные, сколько их и можно ли это отменить. Запретите открывать «Подробнее». Хватит десяти подтверждений подряд, чтобы стало понятно, что видно на экране, а что человек достраивает по памяти и привычке.
Дальше возьмите любое одно опасное действие и проверьте по шести пунктам выше: объект, получатель, количество, сумма, чувствительные данные, обратимость. Скорее всего, не хватит двух или трёх. Их добавление занимает у команды несколько часов и не требует ни новой архитектуры, ни дополнительных подрядчиков.
И один вопрос, на который стоит найти ответ до конца недели. Какое самое дорогое действие в вашем продукте агент может выполнить прямо сейчас, если уставший человек нажмёт «Разрешить» не глядя?
Разберём вашу ситуацию
Опишите свою ситуацию. Обсудим подход, необходимый объём участия и следующий шаг.
Разобрать мой проект