TL;DR. Этим летом Mail (VK) и Яндекс ограничили бесплатный доступ к почте по IMAP/POP3/SMTP — новости об этом на Хабре уже были, эмоций в комментариях тоже хватило. Эта статья — не третья новость, а попытка собрать всю картину по первоисточникам: точную хронологию того, как парольный доступ к почте закрывали Google (2022–2025) и Microsoft (2025–2027), что именно и для кого ограничили в рунете, чем технически парольная авторизация в почтовых протоколах заслужила такую судьбу — и, главное, измеримую точку отсчёта: сколько доменов из Tranco top-1M сидело на MX Яндекса и Mail на момент изменений. Смена почтового провайдера видна в DNS, так что миграцию — кто заплатит, кто уедет и куда — можно будет наблюдать в цифрах, а не в комментариях. Каждое утверждение в тексте снабжено ссылкой на проверяемый источник.
Что произошло: факты и только факты
Mail (VK). С 12 июня 2026 года доступ к ящикам @mail.ru по IMAP, POP3 и SMTP из сторонних приложений остался только в платной подписке Mail Space (новость на Хабре, CNews от 05.06.2026). Веб-версия и фирменное приложение работают бесплатно.
Яндекс. В начале июня организации, использующие Яндекс Почту на собственном домене без платного тарифа, получили уведомления: «с 29 июня работа с Яндекс Почтой по протоколам IMAP, SMTP и POP3 будет недоступна без тарифа Яндекс 360» — текст письма и опрос есть в новости на Хабре от 03.06.2026 (в опросе ~40% проголосовавших ответили, что их это затрагивает). Два существенных уточнения, которые потерялись в первой волне обсуждения. Первое: по сводному обзору от 30.06.2026, ограничение касается именно организаций с доменами на бесплатном тарифе — личных ящиков @yandex.ru оно не коснулось, там протокольный доступ по паролю приложения продолжает работать. Второе: отключение идёт волнами, и в уведомлениях у разных организаций стоят разные даты — от конца июня до августа, так что единственный надёжный дедлайн — тот, что в письме вашей организации.
Официальная мотивировка в уведомлениях обоих сервисов — повышение безопасности авторизации. Совпадение по времени с обновлением тарифной сетки (Яндекс 360 для бизнеса — от 319 ₽/мес за пользователя, с 1 июля от 485 ₽; VK WorkSpace — от 259 ₽; сводка тарифов) обсуждают в каждом треде — я мотивы комментировать не буду, для дальнейшего разбора они не важны. Важно, что произошло технически: протокольный доступ стал функцией тарифа, независимо от способа авторизации.
Хронология: как ту же дверь закрывали Google и Microsoft
Тезис «парольную авторизацию в почтовых протоколах убивают все» — не фигура речи. Вот хронология по первоисточникам.
Google, 2022–2025. В мае 2022-го Google отключил в бесплатном Gmail «less secure apps» — доступ по простой паре логин-пароль. Для Google Workspace процесс шёл ещё почти три года, с несколькими объявленными и переносившимися этапами, и завершился жёстким дедлайном 14 марта 2025 года — с этого момента сторонние приложения ходят в Gmail только через OAuth (официальная справка Google Workspace: Transition from less secure apps to OAuth). IMAP/SMTP как протоколы остались бесплатными для всех, включая бесплатные ящики: изменился только механизм входа — OAuth-токены с ограниченными правами, а для устройств, которые OAuth не умеют (старые МФУ, embedded), — 16-символьные app passwords поверх обязательной двухфакторки.
Microsoft, 2025–2027. Exchange Online выключает Basic auth (логин-пароль) для SMTP AUTH client submission — того самого канала, через который скрипты, сканеры и легаси-системы отправляют почту. Хронология переносов показательна: изначально анонсирован сентябрь 2025-го, затем поэтапное отключение март–апрель 2026-го, в январе 2026-го — новый перенос на конец декабря 2026-го, а окончательную дату полного отключения Microsoft обещает объявить во второй половине 2027 года; тенанты, созданные с января 2027-го, Basic auth для SMTP не получат вовсе (официальный анонс в блоге Exchange Team, хроника переносов). Формулировка причины переносов — у клиентов «реальные сложности с модернизацией легаси-процессов». Протокол остаётся в составе существующих подписок, доплаты за него нет.
Сведём: мировые платформы закрывают способ авторизации (логин-пароль умирает, OAuth остаётся на прежних условиях) и дают на миграцию годы с многократными переносами. В рунете закрыли протокольный доступ целиком (независимо от авторизации — у Яндекса протоколы и так работали через пароли приложений, не через основной пароль) и с уведомлением за несколько недель. Это два разных ответа на одну проблему, и различие именно в том, где проходит граница — по технологии или по тарифу.
Почему парольный доступ действительно убивают: техническая часть
Чтобы не оставлять «безопасность авторизации» абстракцией. Классический IMAP/SMTP-логин — это пароль, передаваемый приложению целиком и навсегда: приложение хранит его у себя и предъявляет при каждом соединении. Из этого следуют три системные проблемы. Проверка утёкших паролей: против веб-формы логина у провайдера есть капчи, анализ поведения и блокировки, а IMAP-endpoint исторически отвечает простым OK/NO — идеальный оракул для credential stuffing, и именно поэтому Google в своей справке называет базовую авторизацию механизмом, делающим аккаунты «более уязвимыми к угону» (источник). Обход двухфакторки: протокольный вход по паролю в классическом виде MFA не спрашивает. И неотзываемость: пароль, отданный приложению, нельзя отозвать у одного приложения, не сменив его везде.
OAuth решает все три пункта (токен с ограниченным scope, привязан к приложению, отзывается индивидуально, MFA проходит на стороне провайдера), app passwords — компромисс для легаси (отдельный отзываемый пароль на каждое устройство поверх обязательной 2FA). Справедливости ради зафиксируем: и решение Яндекса тоже устраняет эти риски для отключаемых аккаунтов — просто вместе с самим доступом.
Точка отсчёта: что видно в DNS на 25 июля
Теперь слой, которого в новостях не было. Я ежедневно пересчитываю email-инфраструктуру доменов Tranco top-1M по DNS-снэпшотам измерительного проекта OpenINTEL (University of Twente; методика — van Rijswijk-Deij et al., IEEE JSAC 2016): у какого домена какой первичный MX, SPF, DMARC. Январский общий срез я разбирал в отдельной статье все сегодняшние цифры (ссылка) — из снэпшота за 2026-07-25, их можно сверить с публикуемым ежедневным срезом (там же — хеши словарей классификации и полная методология).
На момент изменений картина такая. Из 671 693 доменов top-1M с MX-записями на серверах Яндекс 360 — 11 188 доменов (1,67%), на Mail для бизнеса — ~3,6 тыс. (0,54%). Для масштаба: Google Workspace — 21,83%, Microsoft 365 — 16,87%, self-hosted — 22,79% (и эта доля монотонно снижается год к году). Стандартная оговорка: Tranco смещён к глобально видимым доменам, рунет в нём недопредставлен — в масштабах именно российского бизнеса затронутых организаций в разы больше, чем видно в этом срезе. Но даже глобальный топ даёт ~15 тысяч организаций с доменами на затронутых платформах — это нижняя граница, не считая личных ящиков, которых доменная статистика не видит.
Зачем эта точка отсчёта нужна: смена почтового провайдера — это смена MX-записи, а она публична. Ежедневный дифф снэпшотов фиксирует каждый переход домена между провайдерами (событие «primary mailbox provider change» в ленте изменений). То есть через месяц-два можно будет сказать в штуках, а не в ощущениях: сколько доменов ушло с MX Яндекса после июньских писем, куда именно (VK WorkSpace? self-hosted? Zoho? зарубежные платформы?), и превысил ли отток обычный фон. Гипотезы, которые я собираюсь проверить и опубликовать: (а) всплеск смен MX с Яндекса в июле–августе против среднего фона весны; (б) рост self-hosted вопреки многолетнему тренду на снижение; (в) перераспределение внутри экосистем, а не отток из них. Если у вас есть свои гипотезы — комментарии открыты, данные позволяют проверить почти любую.
Практика: чек-лист для тех, кого касается
Инвентаризация — прежде всего. По опыту, в организации из десятка человек точек протокольного доступа всегда больше, чем помнят: почтовые клиенты сотрудников, мобильные приложения не от провайдера, МФУ со «сканировать на почту», и самое коварное — сайты, CRM и 1С, отправляющие уведомления через SMTP провайдера. Эти интеграции не покажут ошибку на экране — они молча перестанут отправлять, и узнаете вы об этом от клиента, не получившего счёт. Проверяется за вечер: grep по конфигам на smtp.yandex. и smtp.mail.ru, выгрузка правил из CRM, у кого что в 1С.
Дальше три пути, у каждого своя экономика: оплатить тариф текущего провайдера (быстро, при малом числе ящиков дёшево); мигрировать к другому (перенастройка MX/SPF/DKIM/DMARC плюс перенос архивов — закладывайте недели; и не забудьте потом снести старые include из SPF); поднять свой сервер (осмысленно от ~15–20 ящиков при наличии админа; вместе с сервером вы забираете себе IP-репутацию, PTR, DKIM-ротацию и всё прочее, о чём раньше болела голова у провайдера). Отдельно и независимо от пути: транзакционную отправку с сайтов и из учётных систем в 2026 году правильнее увести с ящиков вообще — на специализированный SMTP-релей/API, чтобы уведомления не зависели ни от чьих тарифных решений.
Итог
Парольный доступ к почте заканчивается везде — это отраслевой процесс с десятилетней историей, а не локальное событие. Различаются модели завершения: смена технологии авторизации с многолетним переходом — или перенос протоколов в платный контур с коротким уведомлением. У второй модели есть одно несомненное достоинство для исследователя: её последствия начнутся немедленно и будут прекрасно видны в DNS. Вернусь с цифрами миграции, когда накопится статистика хотя бы за полный месяц после отключений.
Источники
Хабр, 03.06.2026: «Яндекс: с 29 июня IMAP, SMTP доступны только с тарифом» — текст уведомления, опрос
Хабр, 30.06.2026: обзор «Почтовый ящик пандоры» — фактический статус протоколов у сервисов
Google Workspace Admin Help: Transition from less secure apps to OAuth · G Suite legacy free edition
Exchange Team Blog: Exchange Online to retire Basic auth for Client Submission (SMTP AUTH) · Office 365 for IT Pros: хроника переносов, 29.01.2026
Тарифы Яндекс 360 для бизнеса · VK WorkSpace · сводка тарифов
OpenINTEL · van Rijswijk-Deij et al., IEEE JSAC 2016 · Tranco
Ежедневный срез email-инфраструктуры Tranco top-1M — цифры долей провайдеров из этой статьи, методология, лента изменений
Все даты и условия — по состоянию источников на 26.07.2026. Цены тарифов меняются — сверяйтесь с официальными страницами.
Комментарии (29)

atomlib
26.07.2026 21:22Январский общий срез я разбирал в отдельной статье (⚠️ ВСТАВЬТЕ ССЫЛКУ на вашу публикацию «Кто на чём шлёт и принимает почту»)
В остальном тоже видно, что текст писала большая языковая модель.

art-online-shop Автор
26.07.2026 21:22Поправил, ссылка на месте. Спасибо, что заметили. https://habr.com/ru/articles/1030770/

AnatolyVerhoven
26.07.2026 21:22Честно говоря, у меня сложилось впечатление, что отключение бесплатного smtp и прочее как-то "удачно" совпало с распространением популярности мессенджера DeltaChat который работает при белых списках =)

art-online-shop Автор
26.07.2026 21:22Тех, кто цеплял его к ящикам Яндекса/Mail, заденет. Но новые пользователи там по умолчанию давно не на этих провайдерах, так что массового эффекта не жду.

Heggi
26.07.2026 21:22Переехал с Яндекса на селфхостед. Серверов хватает, свой домен с парой ящиков ресурсов просит не так много.

art-online-shop Автор
26.07.2026 21:22О, живой пример к тезису из статьи — self-hosted как раз №1 в top-1M, теперь и вы в этих 22,79%. Пара ящиков ест копейки ресурсов, вся возня разовая на старте: DKIM, PTR, обратка. Как Яндекс с нового сервера принимает? Он к незнакомым IP строже всех, у меня в своё время только он и капризничал.

Heggi
26.07.2026 21:22Я проверил отправку, письмо дошло без проблем.
Но IP чистый, мой сервер на нем уже больше 6 лет и я с него никогда не спамил.

PereslavlFoto
26.07.2026 21:22вся возня разовая на старте
Можно и без неё, если есть провайдерский релей.

art-online-shop Автор
26.07.2026 21:22О, шесть лет чистого IP — это главное, вот и «капризный Яндекс» решился. Старый адрес без спам-истории пускают спокойно, боль у тех, кто берёт свежий из хостерского пула. Но IP — пропуск на порог, а не в инбокс: дальше эвристика — скорость и объёмы отправки, соседи по подсети, стоп-слова, поведение получателей. Можно и с чистым IP улететь в спам, если шлёшь как робот. Так что гигиена с обеих сторон.

kolabaister
26.07.2026 21:22Есть еще один вариант - smtp сервисы. Они не предоставляют почту - только классический парольный smtp. Могут работать параллельно с обычной почтой, просто добавить в spf и все. Их не очень много, но есть.

art-online-shop Автор
26.07.2026 21:22Кстати живой пример из этой же оперы — Cloudflare недавно запустил свой транзакционный Email Service (пока в бете). Тот же принцип: почту не хостит, добавляешь include в SPF и шлёшь. Причём не путать с их старым Email Routing — то форвардинг входящей, а это именно отправка, конкурент SES.

Heggi
26.07.2026 21:22Кстати подобные сервисы подойдут для селфхостед почты дома. На домашних ресурсах поднять почту для приема не проблема, а вот отправить - проблема (сделать PTR запись на домашнем инете обычно невозможно)

art-online-shop Автор
26.07.2026 21:22Подойдут, да. Только PTR, как и секс, сильно переоценён (шутка). Он даёт меньше, чем о нём думают: при прочих равных — чистый IP, DKIM/SPF на месте, объёмы домашние — провайдеры принимают и без него. Для пары личных ящиков это вообще не блокер. Так что схема рабочая: приём у себя, отправка через релей, и не заморачиваться.

vvzvlad
26.07.2026 21:22Что за чушь, о чем статья, как соотносятся парольный доступ и отключение доступа стороних клиентов к почте?
Парольный доступ уже кучу лет заменяют на токены или OAuth (ну и сбоку миграция со старых как говно мамонта SMTP/POP3 на IMAP/JMAP, потому что поддерживать легаси не хочется), да, но это совершенно не мешает работать этим самим сторонним клиентам, максимум им приходится дописать несколько функций для поддержки OAuth, делов на день. Гугл до сих пор прекрасно отдает токены для устройство, которые не поддерживают OAuth, о чем автор пишет прям в этой же статье.А яндекс и мейл просто хотят срубить платные подписки(конторы подписок), к безопасности это не имеет никакого отношения, они сами прямо говорят “нам не хочется хранить ваши данные бесплатно”. Статья с кликбейтным заголовком, а автор внутри мешает теплое с мягким.

vvzvlad
26.07.2026 21:22А, перечитал статью, прошу извинить, ошибся. Никакого автора нет, есть ллмка, которой пофиг на тонкости.

art-online-shop Автор
26.07.2026 21:22Могу следующую нацарапать на берестяной коре, если так доверия прибавится :) Чем набран текст — вопрос десятый. Исследование наше, пайплайн наш, цифры пересчитываются каждый день, методология и хеши словарей опубликованы — берите любое число и сверяйте. Датасет, кстати, сейчас на ревью в RIPE Labs — там к цифрам претензий пока не возникло. Найдёте ошибку в данных — поправлю и скажу спасибо. А спор «перо против ллмки» оставлю филологам. Люблю, целую.

art-online-shop Автор
26.07.2026 21:22А вот в чём вы правы, и тут есть свежий факт: в письме, которое пришло по моей организации (дата отключения — 3 августа), «безопасность авторизации» уже не упоминается вообще. Формулировка теперь прямая: «поддержка сторонних почтовых клиентов теперь входит в тарифы Яндекс 360». Прямее некуда. Заголовок мог быть точнее — принял.
xSVPx
Ну т.е. мне теперь что, все железки которые по-другому не умеют выкинуть ?
Боюсь будет совершенно не так. Придется превозмочь и выкинуть саас, развернув smtp у себя.
Рассказы о безопасности неплохи ровно до того момента, когда мне ее навязывают насильно. Это мой домен, мои записи и я вполне в состоянии решить для себя сам, какая безопасность мне нужна, а какая нет.
art-online-shop Автор
А свой SMTP — не партизанщина: self-hosted до сих пор №1 в top-1M, 22,79% против 21,83% у гугла (срез). Пустошь живёт на своих генераторах. Через месяц по диффу MX посмотрим, сколько вас таких, — вернусь с цифрами.
aikendo
Ну удачи, тот же gmail либо вообще не будет принимать почту, в лучшем случае в спам. С почтой в РФ большая задница, DKIM / DMARK, domain name - не помогут.
Kreatifchk
Я как-то из интереса писал свой SMTP сервер. Так вот, при правильной настройке письма от него не принимал только Yandex. Gmail, mail, rambler принимали без проблем.
art-online-shop Автор
Подтверждаю каждый раз, когда сталкиваюсь с настройкой. Больших почтовиков не писал, до Sendmail мне далеко — но вывод тот же: всё упирается в чистый IP и гигиену.
Главное — постоянно видеть, куда реально лёг твой почтарь: во Входящие или в спам у каждого провайдера. Я себе гоняю inbox placement — вот этот, показывает по Gmail/Mail/Яндексу, куда упало письмо. IP капризен, нужен живой прогрев, не накрутка. А в остальном работает, с поправкой на приёмника. Как-то так.
art-online-shop Автор
Свой IP — даже лучше. На этапе выбора берём нормальный: у reg.ru таких мало, но кто ищет — тот найдёт. Дальше PTR, прогрев, ровные объёмы — база. И подписываешься на Inbox Placement, чтобы всегда знать, что сервер здоров: тынц. Всё, никакой магии.
Freeman_RU
Не хочу затронуть ни чьи чувства, но :) если это всё ваше - а что не полняли свой сервер? ;) зачем пользоваться чужим, еще и бесплатно? ;) у меня вот пара бесплатных ящиков, но мне и в голову не придёт жаловаться, что они там что-то меняют. Это их севера, их сервис, что хотят, то и делают. Странно требовать чего-то оот бесплатных служб.
art-online-shop Автор
Так я с вами согласен, претензий к сервисам и нет — их сервер, их правила. Статья не про «как они смеют», а про то, что этот момент вообще наступил, и что дальше люди с ним делают. Кто-то платит, кто-то, как вы и как я в комментах выше, поднимает своё. Ровно поэтому self-hosted и держит первое место в срезе — жаловаться бессмысленно, а вот посчитать, куда народ мигрирует, интересно.
Freeman_RU
Это были вопросы к комментарию, а не к статье :)
art-online-shop Автор
Плюсик в карму