Как приложения получают доступ
Когда вы нажимаете «войти через аккаунт» на стороннем сайте или разрешаете приложению читать почту, календарь либо файлы, сервис выдаёт ему токен доступа. Токен работает независимо от пароля: он продолжает действовать, даже если вы сменили пароль, пока вы не отзовёте его.
Со временем накапливаются десятки забытых разрешений: старые игры, пробные сервисы, закрытые проекты. Каждое — потенциальная точка утечки, если разработчик неосторожен или его систему взломали.
Где искать список
В настройках безопасности крупных сервисов есть раздел про приложения и сайты, которым выдан доступ. Он может называться «сторонние приложения», «связанные приложения» или «вход через аккаунт». Откройте его в почте, соцсетях, облачном хранилище и на странице аккаунта телефона.
Для каждой записи виден список прав и дата выдачи. Если раздела не видно, поищите его через поиск по настройкам.
Не ограничивайтесь одним сервисом. Доступы выдаются через почту, облачное хранилище, соцсети, аккаунт телефона, рабочие системы. Проверьте каждый по очереди и запишите, где уже смотрели, чтобы не пропустить ни одно место.
Как оценить риск
Сравнивайте права с назначением. Редактору фото хватает доступа к выбранным файлам, а не ко всей почте. Особенно внимательно относитесь к правам на чтение и отправку писем, полный доступ к облаку, управление контактами и публикацию от вашего имени.
Если не помните, зачем выдавали доступ, или сервис давно не используете, отзывайте. Ничего плохого не случится: при необходимости вы просто выдадите разрешение снова, уже осознанно.
Есть и разница между просмотром и изменением. Право читать данные менее опасно, чем право отправлять письма, удалять файлы или управлять аккаунтом. Чем шире права, тем строже должны быть требования к приложению.
Отзыв доступа
Выберите запись и нажмите отзыв или удаление доступа. Подтвердите. Токен станет недействительным, и приложение больше не сможет обращаться к вашим данным. Учтите, что уже скопированные им данные остаются у разработчика: для их удаления нужно обращаться в сам сервис.
Отдельно проверьте пароли приложений и ключи доступа: их отзывают в том же разделе. Если вы подозреваете взлом, отзовите всё и заново выдавайте доступ только нужным сервисам.
Проверка и привычки на будущее
Проверьте результат: список должен содержать только сервисы, которыми вы пользуетесь сейчас. Обновите страницу и убедитесь, что удалённые записи исчезли. Затем попробуйте открыть приложение: оно должно снова запросить вход.
Привычки: при запросе доступа читайте список прав, выбирайте вход по паролю вместо универсального входа для незнакомых сервисов, раз в полгода просматривайте раздел. Типичная ошибка — считать, что смена пароля закрывает все пути. Токены приложений живут отдельно, и без их отзыва доступ сохраняется.
Что ещё может иметь доступ
Кроме приложений с доступом по токенам, существуют пароли приложений, ключи программного доступа и связанные устройства. Пароли приложений создаются для старых программ, не поддерживающих современный вход, и минуют двухэтапную проверку по своей сути, поэтому их нужно держать в минимуме и отзывать при потере устройства. Ключи доступа разработчиков нужны скриптам и интеграциям; если вы когда-то создавали такой ключ для эксперимента, отзовите его.
Проверьте и подключённые расширения браузера с правами на аккаунт, а также сторонние клиенты почты и календаря. Каждый выбранный сервис хранит копию ваших данных, поэтому вы вправе потребовать удаления после отзыва доступа. Для корпоративных аккаунтов уточните у администратора, какие интеграции разрешены: самостоятельно отзывать рабочие доступы не стоит, чтобы не нарушить процессы.
Полезно раз в год делать генеральный разбор: вспомните, какими программами вы пользовались в течение года, а остальное удалите. Если какой-то сервис закрыт или его разработчик исчез, его доступ отзывайте в первую очередь, потому что заброшенные проекты не обновляются и оказываются лёгкой целью для взлома.