Кнопка удобная: не надо придумывать пароль, не надо подтверждать почту, два клика — и вы внутри. Пользуются ей почти все, а вот что именно происходит при нажатии, представляют немногие. Между тем ответ на этот вопрос виден прямо в адресной строке, и посмотреть его стоит один раз, чтобы дальше решать осознанно.

Что происходит при нажатии

Сайт перенаправляет вас на страницу входа Google (или Яндекса, или кого угодно ещё) — и в этот перенаправляющий адрес он складывает свои требования. Выглядит это примерно так:

https://accounts.google.com/o/oauth2/v2/auth
    ?client_id=407408718192.apps.googleusercontent.com
    &redirect_uri=https://example-shop.ru/auth/callback
    &response_type=code
    &scope=openid email profile https://www.googleapis.com/auth/contacts.readonly
    &access_type=offline
    &prompt=consent
    &state=x7fa2c31b

Самый интересный параметр — scope, то есть перечень запрашиваемых прав. Здесь их четыре:

openid и profile — идентификатор пользователя, имя и аватар. email — адрес почты. А contacts.readonly — доступ к списку ваших контактов, и вот это уже совсем не то, что требуется интернет-магазину для входа.

Второй важный параметр — access_type=offline. Он означает, что сайт хочет работать с вашими данными не только пока вы на нём, но и потом, в фоне, когда вы уже ушли и забыли. Технически это запрос долгоживущего пропуска.

Вы соглашаетесь не на «вход», а на список прав, который сайт составил сам. Экран согласия его показывает, но в свёрнутом и доброжелательном виде, так что читают его единицы.

Как посмотреть, на что вы соглашаетесь

Способ работает на любом сайте и занимает секунды.

Нажмите кнопку входа и, пока грузится страница провайдера, посмотрите в адресную строку. Скопируйте адрес в блокнот и найдите в нём scope=. Всё, что там перечислено, вы отдаёте, если нажмёте «Разрешить».

Ориентир для оценки: для входа достаточно openid, profile и email. Любое право сверх этого должно быть объяснимо тем, что сайт делает. Календарю нужен доступ к календарю, почтовому клиенту — к почте. Магазину не нужно ни то ни другое.

Второй способ — постфактум, для того что уже подключено:

  • Google: myaccount.google.com/permissions

  • Яндекс: id.yandex.ru, раздел безопасности

  • Microsoft: account.microsoft.com/privacy/app-access

Стоит зайти туда прямо сейчас: у среднего человека там обнаруживается десяток сервисов, из которых половина забыта, а половина всё ещё имеет доступ к почте или файлам.

Чем это лучше обычной регистрации

Справедливости ради, у этого способа есть настоящие преимущества, и их стоит назвать.

Ваш пароль сайту не достаётся. Он его не видит, не хранит и не потеряет при очередной утечке базы — а утекают они регулярно.

Двухфакторная защита достаётся вам автоматически: вход защищён настройками вашего аккаунта у провайдера, а не тем, что придумал разработчик сайта.

Доступ отзывается в одном месте и мгновенно, без переписки с поддержкой сайта.

И у сайта нет вашего пароля, который вы, возможно, используете ещё где-то.

Чем это хуже

Теперь обратная сторона, ради которой всё и затевалось.

Единая точка отказа. Потеряли доступ к почтовому аккаунту — потеряли доступ ко всем сервисам, куда входили через него. И наоборот: тот, кто захватил ваш аккаунт у провайдера, автоматически получает всё, что к нему привязано, без единого пароля.

Провайдер видит, где вы регистрируетесь. Каждый вход — это обращение к нему, и список сервисов у него накапливается.

Права даются один раз, а живут долго. Тот самый access_type=offline означает, что доступ не закончится вместе с вашей сессией. Сайт может годами обращаться к вашим данным, и вы об этом не узнаете, пока не заглянете в список подключённых приложений.

Сайт может исчезнуть, а доступ остаётся. Сервис закрылся, продался, сменил владельца — выданное разрешение продолжает действовать, и теперь им распоряжается кто-то другой.

Отвязаться бывает нельзя. Часть сайтов не даёт задать обычный пароль после регистрации через провайдера. Отозвали доступ — потеряли учётную запись вместе с историей заказов.

Практические правила

Для сервисов, где лежит что-то важное, — отдельная регистрация с паролем в менеджере паролей, а не вход через провайдера. Так не появляется цепочки, где всё висит на одном аккаунте.

Для одноразовых и малозначимых сервисов вход через провайдера удобнее и безопаснее, чем очередной пароль, который вы всё равно придумаете плохо.

Перед нажатием — взгляд на scope. Если магазин просит контакты или доступ к файлам, это повод закрыть вкладку, а не думать, зачем ему.

И раз в полгода — ревизия списка подключённых приложений. Пять минут, а вычищается обычно много.

Отдельно для тех, кто такие кнопки делает

Если вы разработчик и подключаете вход через провайдера, есть две вещи, которые делают вашим пользователям заметно лучше.

Запрашивайте минимальный набор прав. Не «на будущее, вдруг пригодится», а ровно то, без чего сегодня не работает. Каждое лишнее право снижает долю тех, кто дойдёт до конца экрана согласия, — то есть вредит ещё и вам.

И оставляйте возможность задать пароль. Пользователь, который однажды потеряет доступ к почте, скажет спасибо, а вы не потеряете клиента вместе с его историей.


Пишу про такое регулярно в телеграм-канале «Бендеров решает»: разборы, практика и истории из SOC.

Комментарии (4)


  1. unreal_undead2
    28.08.2026 07:13

    почему это иногда хуже обычной регистрации

    Потому что не соответствует российскому законодательству?


    1. Oeaoo
      28.08.2026 07:13

      Не, не так. Это лучше, поэтому и не соответствует. Поэтому, хуже лишь иногда.


  1. pewpew
    28.08.2026 07:13

    Давайте будем честными. Ничего из перечисленного критичесиким минусом не является. Уж если пользователь потерял доступ к гуглоаккаунту, то о вашем сервисе он горевать будет в последнюю очередь. Да и нормальные сервисы позволяют не только регистрироваться, но и добавлять возможность входа через гугл к основной записи, просто ради удобства.

    Более того, с недавних пор многие российские сервисы начали бороться с этим удобством, потому что боятся и на всякий случай борятся. Вот создал я например на HH акк. Привязал телефон. А потом привязал гуглоаккаунт. И при попытке через него войти меня просят указать телефон, чтобы входить через него, а не через гугл. Видите ли, гугл уже не считается средством аутентификации, хотя они достоверно сами его привязали к моей учётке.

    С Авито то же самое. Войти в учётку, которая уже создана и к ней привязан гугл через этот гугл нельзя. Потому что гладиолус. То есть они уже знают мой телефон, но гуглу доверять перестали, потому что страшно, ведь законы могут трактовать не в их сторону. На всякий случай надо прогнуться ниже.


    1. positroid
      28.08.2026 07:13

      на всякий случай борятся

      А почему на всякий, если введен прямой запрет с ощутимыми штрафами?