📊 Новый закон запрещает OAuth-авторизацию через иностранные сервисы Поверхностные заголовки о «запрете авторизации через Gmail» вводят в заблуждение. Закон, подписанный президентом 27 июня, бьёт не по e-mail как логину, а по конкретному протоколу — OAuth. Технически это схема, где сайт делегирует подтверждение личности внешнему провайдеру: вы нажимаете «Войти через Google», Google подтверждает вашу личность и возвращает сайту токен. Провайдер при этом видит, на каких ресурсах вы авторизуетесь, а скомпрометированный аккаунт провайдера открывает доступ ко всем подключённым сервисам разом. Закон запрещает использовать для авторизации на российских сайтах иностранные OAuth-сервисы, владеющие информацией о пользователях. Под это определение попадают Google ID, Apple ID, Facebook Login. Протокол OAuth для этого и создан — он передаёт не просто факт аутентификации, но и атрибуты учётной записи. Для юрлиц-владельцев сайтов штраф составит до 700 тысяч рублей. → Запрещена именно OAuth-схема, а не e-mail как логин при классической паре «логин-пароль». Для CISO и DevSecOps это означает срочный аудит всех точек входа: кнопка «Войти через Google» должна исчезнуть, иначе штраф. Но переход пользователей на связку «email + пароль» без провайдера идентичности — это шаг назад в удобстве и, парадоксально, часто шаг назад в безопасности, если парольная политика остаётся на уровне 2015 года. По данным d_russia #OAuth #регуляторика #идентификация #GoogleID