Багато користувачів переконані, що достатньо видалити додаток зі смартфона та змінити пароль, щоб сторонній сервіс втратив доступ до їхніх даних Google. Однак, як виявляється, ця логіка працює лише наполовину. Під час першого входу через Google сторонній сервіс отримує так званий OAuth-токен — цифрову «копію пропуску», яка зберігається не на пристрої користувача, а на серверах розробника. Саме тому видалення програми з телефону чи планшета ніяк не повідомляє зовнішній сервер про припинення співпраці: токен продовжує діяти, доки не закінчиться його строк або доки користувач не відкликає його вручну.
Механізм OAuth-токенів: чому «видалення» не дорівнює «відклику»
Коли ви вперше входитье в сторонній додаток через кнопку «Увійти з Google», система видає сервісу обмежений за часом токен доступу. Стандартний строк дії такого токена становить шість місяців. Але тут криється головна пастка: якщо додаток хоча б раз на тиждень звертається до вашого календаря, контактів або Диска — наприклад, для фонової синхронізації — строк дії токена скидається до нуля і відлічується заново. В результаті, за регулярної фонової активності, доступ стає фактично безстроковим, навіть якщо ви не відкривали додаток місяцями.
Зміна пароля та двоетапна автентифікація: чому стандартних заходів недостатньо
Широко відома порада «змініть пароль і увімкніть двоетапну автентифікацію» в даному випадку працює лише частково. Оновлення пароля анулює токени лише для тих сервісів, які мають доступ до пошти Gmail. При цьому авторизація на сайтах, доступ до Google Диска, Календаря та списку контактів залишаються повністю активними навіть після зміни головного пароля. Двоетапна автентифікація також не захищає від витоку даних через уже викрадені або скомпрометовані токени, оскільки токен сам по собі вважається підтвердженим пропуском — система не запитує повторну верифікацію, якщо токен ще дійсний.
Суперечливі дані
Стандартні рекомендації з кібербезпеки, які роками просувають і самі технологічні компанії, і регулятори, зводяться до двох кроків: зміна пароля та увімкнення 2FA. Саме ці заходи подаються як «достатній» рівень захисту. Однак, згідно з даними, наведеними в публікації RBC.ua, цих заходів категорично недостатньо для відклику доступу до файлів, календарю та контактів. З одного боку, Google дійсно підтверджує, що зміна пароля впливає на сесійні токени, пов'язані з поштою. З іншого — механізм «продовження» токена через фонову активність та зберігання ключів на серверах розробника робить стандартний сценарій «видалив і забув» неефективним. Таким чином, між загальноприйнятою практикою та реальною механікою OAuth-авторизації існує суттєвий розрив, який не розкривається в інтерфейсі самого Google при зміні пароля.
Що робити: покрокова перевірка авторизованих додатків
Для повного закриття доступу користувачам необхідно вручну перевіряти списки авторизованих додатків. У кабінеті пов'язаних додатків Google слід оглянути всі три категорії: «Вхід через Google», «Доступ до акаунту» та «Пов'язані акаунти». Для екосистеми Apple перевірка проводиться в розділі «Вхід і безпека» → «Вхід з Apple» в акаунті Apple або в налаштуваннях iPhone. Користувачі Microsoft повинні зайти на вкладку конфіденційності та доступу до додатків у налаштуваннях свого акаунту. Аналогічні розділи існують у налаштуваннях X (Twitter) та Meta — у блоках управління підключеними додатками та сайтами. Важливо розуміти: видалення зв'язку в цих інтерфейсах зупиняє лише автоматичну авторизацію та подальший збір інформації.
Що вже не повернути: дані на серверах розробників
Критично важливо враховувати, що відклик токена не стирає дані, які вже були передані. Усі файли, контакти, події календаря або історія входів, скопійовані на сервери стороннього сервісу до моменту відклику доступу, залишаються там. Для їхнього повного видалення необхідно звертатися в службу підтримки конкретного додатка та подавати окремий запит на видалення персональних даних. Без цього кроку «очищення» акаунта Google залишається формальною: ваш цифровий слід продовжує зберігатися в чужих базах даних, навіть якщо доступ до акаунту більше не надається.