---
title: "Удалили приложение и сменили пароль? Google-токены всё ещё «живы»: как реально отрезать доступ сторонних сервисов к вашему аккаунту"
description: "Удаление приложения и смена пароля не отзывают OAuth-токены, хранящиеся на серверах сторонних сервисов. Для реального закрытия доступа к Диску, Календарю и контактам необходимо вручную проверять списки авторизованных приложений в настройках Google, Apple, Microsoft и Meta."
date: 2026-09-14T12:34:00.000Z
lang: ru
url: https://xab.info/posts/google-tokens-udalenie-prilozheniya-smena-parolya-dostup
tags: [google, oauth-tokens, data-privacy, account-security, password-change, authorized-apps]
publisher: "XAB.info"
---

# Удалили приложение и сменили пароль? Google-токены всё ещё «живы»: как реально отрезать доступ сторонних сервисов к вашему аккаунту

![Логотип Google на стеклянном фасаде офиса: токены доступа и безопасность аккаунта после смены пароля](https://xab.info/media/2026/09/14/google-tokens-udalenie-prilozheniya-smena-parolya-dostup/google-tokens-udalenie-prilozheniya-smena-parolya-dostup-1.webp)

## 🎯 Key Points

- OAuth-токены хранятся на серверах разработчика, а не на устройстве пользователя, поэтому удаление приложения не отзывает доступ
- Фоновая активность приложения сбрасывает шестимесячный срок действия токена, делая доступ бессрочным
- Смена пароля аннулирует токены только для сервисов с доступом к Gmail, но не к Диску, Календарю и контактам
- Для полного отзыва доступа необходимо вручную проверять списки авторизованных приложений в настройках Google, Apple, Microsoft, X и Meta
- Уже переданные на серверы разработчиков данные не удаляются при отзыве токена — требуется отдельный запрос в поддержку сервиса

Многие пользователи уверены, что достаточно удалить приложение со смартфона и сменить пароль, чтобы сторонний сервис потерял доступ к их данным Google. Однако, как выясняется, эта логика работает лишь наполовину. При первой авторизации через Google сторонний сервис получает так называемый OAuth-токен — цифровую «копию пропуска», которая хранится не на устройстве пользователя, а на серверах разработчика. Именно поэтому удаление программы с телефона или планшета никак не уведомляет внешний сервер о прекращении сотрудничества: токен продолжает действовать, пока не истечёт его срок или пока пользователь не отзовёт его вручную.

### Механизм OAuth-токенов: почему «удаление» не равно «отзыву»

Когда вы впервые входите в стороннее приложение через кнопку «Войти с Google», система выдаёт сервису ограниченный по времени токен доступа. Стандартный срок действия такого токена составляет шесть месяцев. Но здесь кроется главная ловушка: если приложение хотя бы раз в неделю обращается к вашему календарю, контактам или Диску — например, для фоновой синхронизации — срок действия токена сбрасывается до нуля и отсчитывается заново. В результате, при регулярной фоновой активности, доступ становится фактически бессрочным, даже если вы не открывали приложение месяцами.

### Смена пароля и двухфакторка: почему стандартных мер недостаточно

Широко известный совет «смените пароль и включите двухфакторную аутентификацию» в данном случае работает лишь частично. Обновление пароля аннулирует токены только для тех сервисов, которые имеют доступ к почте Gmail. При этом авторизация на сайтах, доступ к Google Диску, Календарю и списку контактов остаются полностью активными даже после смены главного пароля. Двухфакторная аутентификация тоже не защищает от утечки данных через уже украденные или скомпрометированные токены, поскольку токен сам по себе считается подтверждённым пропуском — система не запрашивает повторную верификацию, если токен ещё валиден.

### Противоречивые данные

Стандартные рекомендации по кибербезопасности, которые годами продвигают и сами технологические компании, и регуляторы, сводятся к двум шагам: смена пароля и включение 2FA. Именно эти меры подаются как «достаточный» уровень защиты. Однако, согласно данным, изложенным в публикации RBC.ua, этих мер категорически недостаточно для отзыва доступа к файлам, календарю и контактам. С одной стороны, Google действительно подтверждает, что смена пароля влияет на сессионные токены, связанные с почтой. С другой — механизм «продления» токена через фоновую активность и хранение ключей на серверах разработчика делает стандартный сценарий «удалил и забыл» неэффективным. Таким образом, между общепринятой практикой и реальной механикой OAuth-авторизации существует существенный разрыв, который не раскрывается в интерфейсе самого Google при смене пароля.

### Что делать: пошаговая проверка авторизованных приложений

Для полноценного закрытия доступа пользователям необходимо вручную проверять списки авторизованных приложений. В кабинете связанных приложений Google следует осмотреть все три категории: «Вход через Google», «Доступ к аккаунту» и «Связанные аккаунты». Для экосистемы Apple проверка проводится в разделе «Вход и безопасность» → «Вход с Apple» в аккаунте Apple или в настройках iPhone. Пользователи Microsoft должны зайти во вкладку конфиденциальности и доступа к приложениям в настройках своего аккаунта. Аналогичные разделы существуют в настройках X (Twitter) и Meta — в блоках управления подключёнными приложениями и сайтами. Важно понимать: удаление связи в этих интерфейсах останавливает только автоматическую авторизацию и дальнейший сбор информации.

### Что уже не вернуть: данные на серверах разработчиков

Критически важно учитывать, что отзыв токена не стирает данные, которые уже были переданы. Все файлы, контакты, события календаря или история входов, скопированные на серверы стороннего сервиса до момента отзыва доступа, остаются там. Для их полного удаления необходимо обращаться в службу поддержки конкретного приложения и подавать отдельный запрос на удаление персональных данных. Без этого шага «очистка» аккаунта Google остаётся формальной: ваш цифровой след продолжает храниться в чужих базах данных, даже если доступ к аккаунту больше не предоставляется.

## 🔍 Fact-Check Verification

- [Пароль не спасет: почему сторонние сервисы годами видят ваш Google Диск](https://www.rbc.ua/ukr/news/parol-vryatue-chomu-storonni-servisi-rokami-1789389049.html) - Источник подтверждает ключевые тезисы: хранение токенов на серверах разработчика, недостаточность смены пароля и 2FA, необходимость ручной проверки авторизованных приложений. Конкретный срок в шесть месяцев и механизм сброса при фоновой активности изложены в рамках общей логики OAuth 2.0, но не подкреплены прямой ссылкой на документацию Google в тексте источника.

## ❓ FAQ

### Q: Почему удаление приложения с телефона не отзывает его доступ к моему Google-аккаунту?
**A:** Потому что OAuth-токен, выданный при первой авторизации, хранится на серверах разработчика, а не на вашем устройстве. Удаление приложения с телефона не отправляет на сервер сигнал об отзыве доступа, и токен продолжает действовать до истечения срока или до ручного отзыва в настройках Google.

### Q: Сменю пароль — и всё ли будет безопасно?
**A:** Нет. Смена пароля аннулирует токены только для сервисов, имеющих доступ к почте Gmail. Доступ к Google Диску, Календарю и контактам сохраняется. Для полного отзыва необходимо вручную удалить приложение из списка авторизованных в настройках Google.

### Q: Защищает ли двухфакторная аутентификация от утечки через украденные токены?
**A:** Нет. Токен сам по себе является подтверждённым пропуском. Если злоумышленник получил валидный токен, двухфакторная аутентификация не срабатывает, поскольку система не запрашивает повторную верификацию для уже авторизованного доступа.

### Q: Где проверить, какие приложения имеют доступ к моему аккаунту Google?
**A:** В кабинете связанных приложений Google нужно проверить три категории: «Вход через Google», «Доступ к аккаунту» и «Связанные аккаунты». Аналогичные разделы есть в настройках Apple, Microsoft, X и Meta.

### Q: Удалю связь с приложением — и мои данные будут стёрты с его серверов?
**A:** Нет. Отзыв токена останавливает только дальнейшую автоматическую авторизацию и сбор информации. Данные, уже переданные на серверы разработчика, остаются там. Для их удаления необходимо обращаться в поддержку конкретного сервиса с запросом на удаление персональных данных.