Блог

Войти через Google — это не просто кнопка. Что проверить в Google, GitHub и Microsoft

Есть одна вещь, которую мы регулярно советуем проверять коллегам. И почти никто этого не делает.

Раз в полгода откройте список приложений, которым вы когда-то дали доступ к своему Google, GitHub или Microsoft-аккаунту. И даже если вы давно работаете в ИТ, вас почти наверняка ждут сюрпризы. 


Кто пишет: проект о кибер-безопасности CyberBeaver.  

Если у вас есть вопросы о цифровой гигиене или безопасности, то можете задать их в комментариях или редактору. А специалисты из инициативи CyberBeaver на них ответят. 


У большинства разработчиков авторизация через Google или GitHub уже стала рефлексом. Новый сервис? Sign in with Google. Новый AI-инструмент? Continue with GitHub. CI/CD, таск-трекер, генератор документации и тд.

Проблема в том, что «войти через Google» — это не обычный вход, а выдача разрешений. И разрешения эти очень часто живут намного дольше самого сервиса.

Например, в 2023 году вы подключили приложение для работы с Gmail. Потестировали пару дней и забыли. А доступ к почте оно, возможно, имеет до сих пор.

Или подключили AI-инструмент к GitHub, чтобы он помогал писать код. Через месяц перестали пользоваться. А приложение всё ещё числится среди доверенных и имеет доступ к вашим репозиториям.

Сама по себе технология OAuth нормальная и иногда даже полезная. Но проблема в том, что мы редко возвращаемся и проверяем, что и кому когда-то разрешили. И если сервис, которому вы выдали это разрешение когда-нибудь взломают, атакующий получит доступ к нашим данным без логина и без пароля. Именно так в августе 2025 года взлом одного SaaS-интегратора дал атакующим доступ сразу к 700+ компаниям — через украденные OAuth-токены, а не через пароли. 

Что стоит проверить

Когда открываете список подключённых приложений, задайте себе три вопроса:

  1. Я вообще помню, что это за сервис? Если название ни о чём не говорит — разбираемся. 
  2. Я им ещё пользуюсь? Если нет, то и зачем ему доступ к аккаунту? 
  3. Такой уровень доступа действительно нужен?

Некоторые приложения просят разрешение:

  • читать почту;
  • отправлять письма от вашего имени;
  • получать доступ ко всему Google Drive;
  • работать с репозиториями GitHub;
  • видеть календарь и контакты;
  • обновлять данные без вашего участия (offline access).

Последний пункт особенно часто игнорируют. А ведь именно он позволяет приложению продолжать обращаться к вашему аккаунту, даже если вы не открывали его месяцами.

Как провести аудит

На это уйдёт минут десять.

  • Google: откройте настройки аккаунта → Безопасность → Подключения к сторонним приложениям и сервисам.
  • GitHub:  Settings → Applications. Проверьте OAuth Apps, GitHub Apps и Personal Access Tokens.
  • Microsoft: account.microsoft.com → Конфиденциальность → Разрешения приложений.
  • Apple ID: appleid.apple.com → раздел «Войти через Apple»

Если каким-то сервисом больше не пользуетесь, то спокойно отзывайте доступ. Отзыв разрешения не сломает ничего рабочего. Если приложение вам ещё нужно, при следующем входе просто дадите доступ заново, уже осознанно.

Мы регулярно обновляем пароли, включаем двухфакторку, ставим обновления. Ещё одна полезная привычка — периодически делать ревизию OAuth-разрешений — повышает нашу цифровую гигиену.

Мнение автора может не отражать позицию редакции. 

 Что ещё почитать про цифровую безопасность: 

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

0

Супер, спасибо