Войти через Google — это не просто кнопка. Что проверить в Google, GitHub и Microsoft
Есть одна вещь, которую мы регулярно советуем проверять коллегам. И почти никто этого не делает.
Раз в полгода откройте список приложений, которым вы когда-то дали доступ к своему Google, GitHub или Microsoft-аккаунту. И даже если вы давно работаете в ИТ, вас почти наверняка ждут сюрпризы.
Есть одна вещь, которую мы регулярно советуем проверять коллегам. И почти никто этого не делает.
Раз в полгода откройте список приложений, которым вы когда-то дали доступ к своему Google, GitHub или Microsoft-аккаунту. И даже если вы давно работаете в ИТ, вас почти наверняка ждут сюрпризы.
Кто пишет: проект о кибер-безопасности CyberBeaver.
Если у вас есть вопросы о цифровой гигиене или безопасности, то можете задать их в комментариях или редактору. А специалисты из инициативи CyberBeaver на них ответят.
У большинства разработчиков авторизация через Google или GitHub уже стала рефлексом. Новый сервис? Sign in with Google. Новый AI-инструмент? Continue with GitHub. CI/CD, таск-трекер, генератор документации и тд.
Проблема в том, что «войти через Google» — это не обычный вход, а выдача разрешений. И разрешения эти очень часто живут намного дольше самого сервиса.
Например, в 2023 году вы подключили приложение для работы с Gmail. Потестировали пару дней и забыли. А доступ к почте оно, возможно, имеет до сих пор.
Или подключили AI-инструмент к GitHub, чтобы он помогал писать код. Через месяц перестали пользоваться. А приложение всё ещё числится среди доверенных и имеет доступ к вашим репозиториям.
Сама по себе технология OAuth нормальная и иногда даже полезная. Но проблема в том, что мы редко возвращаемся и проверяем, что и кому когда-то разрешили. И если сервис, которому вы выдали это разрешение когда-нибудь взломают, атакующий получит доступ к нашим данным без логина и без пароля. Именно так в августе 2025 года взлом одного SaaS-интегратора дал атакующим доступ сразу к 700+ компаниям — через украденные OAuth-токены, а не через пароли.
Что стоит проверить
Когда открываете список подключённых приложений, задайте себе три вопроса:
Я вообще помню, что это за сервис? Если название ни о чём не говорит — разбираемся.
Я им ещё пользуюсь? Если нет, то и зачем ему доступ к аккаунту?
Такой уровень доступа действительно нужен?
Некоторые приложения просят разрешение:
читать почту;
отправлять письма от вашего имени;
получать доступ ко всему Google Drive;
работать с репозиториями GitHub;
видеть календарь и контакты;
обновлять данные без вашего участия (offline access).
Последний пункт особенно часто игнорируют. А ведь именно он позволяет приложению продолжать обращаться к вашему аккаунту, даже если вы не открывали его месяцами.
Как провести аудит
На это уйдёт минут десять.
Google: откройте настройки аккаунта → Безопасность → Подключения к сторонним приложениям и сервисам.
GitHub: Settings → Applications. Проверьте OAuth Apps, GitHub Apps и Personal Access Tokens.
Microsoft: account.microsoft.com → Конфиденциальность → Разрешения приложений.
Apple ID: appleid.apple.com → раздел «Войти через Apple»
Если каким-то сервисом больше не пользуетесь, то спокойно отзывайте доступ. Отзыв разрешения не сломает ничего рабочего. Если приложение вам ещё нужно, при следующем входе просто дадите доступ заново, уже осознанно.
Мы регулярно обновляем пароли, включаем двухфакторку, ставим обновления. Ещё одна полезная привычка — периодически делать ревизию OAuth-разрешений — повышает нашу цифровую гигиену.
Мнение автора может не отражать позицию редакции.
Что ещё почитать про цифровую безопасность:
ИИ-агенты заменяют багхантеров: ручной поиск багов уходит в прошлое;
Хакерский рейтинг HackerOne впервые возглавил ИИ-бот;
Код без границ: как войти в Open Source, сделать первый контрибьют и превратить его в главный актив своего CV
Мир Open Source поначалу может показаться закрытым клубом для избранных. Есть даже заблуждение, что в репо проектов вроде Kubernetes, React или Linux пишут только гуру с многолетним стажем, а новичкам там нечего делать. Как итог, многие инженеры годами копят учебные проекты-однодневки на GitHub, надеясь, что рекрутеры когда-то их оценят.
«Я же вставил всего пару функций». Как AI-инструменты становятся источником утечек кода и как этого избежать
С 24 апреля 2026 года GitHub Copilot включил новую настройку: весь код, который ты пишешь с его помощью на бесплатном или личном платном аккаунте, идёт на обучение моделей Microsoft. По умолчанию и без уведомления в интерфейсе, только строчка в changelog.
Большинство разработчиков не читали условия использования инструментов, которыми пользуются каждый день, и не знают, на каких условиях отдают код. А утечки из LLM стали нашей реальностью.
Какие правила безопасности соблюдать, чтобы ваш код принадлежал только вам?
Хотите сообщить важную новость? Пишите в Telegram-бот
Главные события и полезные ссылки в нашем Telegram-канале
Обсуждение
Комментируйте без ограничений
Релоцировались? Теперь вы можете комментировать без верификации аккаунта.
Релоцировались? Теперь вы можете комментировать без верификации аккаунта.
Супер, спасибо