---
title: "Видалили додаток і змінили пароль? Google-токени все ще «живі»: як реально відсікти доступ сторонніх сервісів до вашого акаунту"
description: "Видалення додатка та зміна пароля не відкликають OAuth-токени, що зберігаються на серверах сторонніх сервісів. Для реального закриття доступу до Диска, Календаря та контактів необхідно вручну перевіряти списки авторизованих додатків у налаштуваннях Google, Apple, Microsoft та Meta."
date: 2026-09-14T12:34:00.000Z
lang: uk
url: https://xab.info/uk/posts/google-tokens-vydalenie-dodatku-zmina-parolya-dostup-uk
tags: [google, oauth-tokens, data-privacy, account-security, password-change, authorized-apps]
publisher: "XAB.info"
---

# Видалили додаток і змінили пароль? Google-токени все ще «живі»: як реально відсікти доступ сторонніх сервісів до вашого акаунту

![Логотип Google на скляному фасаді офісу: токени доступу та безпека акаунту після зміни пароля](https://xab.info/media/2026/09/14/google-tokens-udalenie-prilozheniya-smena-parolya-dostup/google-tokens-udalenie-prilozheniya-smena-parolya-dostup-1.webp)

## 🎯 Key Points

- OAuth-токени зберігаються на серверах розробника, а не на пристрої користувача, тому видалення додатка не відкликає доступ
- Фонова активність додатка скидає шестимісячний строк дії токена, роблячи доступ безстроковим
- Зміна пароля анулює токени лише для сервісів з доступом до Gmail, але не до Диска, Календаря та контактів
- Для повного відклику доступу необхідно вручну перевіряти списки авторизованих додатків у налаштуваннях Google, Apple, Microsoft, X та Meta
- Вже передані на сервери розробників дані не видаляються при відклику токена — потрібен окремий запит у підтримку сервісу

Багато користувачів переконані, що достатньо видалити додаток зі смартфона та змінити пароль, щоб сторонній сервіс втратив доступ до їхніх даних Google. Однак, як виявляється, ця логіка працює лише наполовину. Під час першого входу через Google сторонній сервіс отримує так званий OAuth-токен — цифрову «копію пропуску», яка зберігається не на пристрої користувача, а на серверах розробника. Саме тому видалення програми з телефону чи планшета ніяк не повідомляє зовнішній сервер про припинення співпраці: токен продовжує діяти, доки не закінчиться його строк або доки користувач не відкликає його вручну.

### Механізм OAuth-токенів: чому «видалення» не дорівнює «відклику»

Коли ви вперше входитье в сторонній додаток через кнопку «Увійти з Google», система видає сервісу обмежений за часом токен доступу. Стандартний строк дії такого токена становить шість місяців. Але тут криється головна пастка: якщо додаток хоча б раз на тиждень звертається до вашого календаря, контактів або Диска — наприклад, для фонової синхронізації — строк дії токена скидається до нуля і відлічується заново. В результаті, за регулярної фонової активності, доступ стає фактично безстроковим, навіть якщо ви не відкривали додаток місяцями.

### Зміна пароля та двоетапна автентифікація: чому стандартних заходів недостатньо

Широко відома порада «змініть пароль і увімкніть двоетапну автентифікацію» в даному випадку працює лише частково. Оновлення пароля анулює токени лише для тих сервісів, які мають доступ до пошти Gmail. При цьому авторизація на сайтах, доступ до Google Диска, Календаря та списку контактів залишаються повністю активними навіть після зміни головного пароля. Двоетапна автентифікація також не захищає від витоку даних через уже викрадені або скомпрометовані токени, оскільки токен сам по собі вважається підтвердженим пропуском — система не запитує повторну верифікацію, якщо токен ще дійсний.

### Суперечливі дані

Стандартні рекомендації з кібербезпеки, які роками просувають і самі технологічні компанії, і регулятори, зводяться до двох кроків: зміна пароля та увімкнення 2FA. Саме ці заходи подаються як «достатній» рівень захисту. Однак, згідно з даними, наведеними в публікації RBC.ua, цих заходів категорично недостатньо для відклику доступу до файлів, календарю та контактів. З одного боку, Google дійсно підтверджує, що зміна пароля впливає на сесійні токени, пов'язані з поштою. З іншого — механізм «продовження» токена через фонову активність та зберігання ключів на серверах розробника робить стандартний сценарій «видалив і забув» неефективним. Таким чином, між загальноприйнятою практикою та реальною механікою OAuth-авторизації існує суттєвий розрив, який не розкривається в інтерфейсі самого Google при зміні пароля.

### Що робити: покрокова перевірка авторизованих додатків

Для повного закриття доступу користувачам необхідно вручну перевіряти списки авторизованих додатків. У кабінеті пов'язаних додатків Google слід оглянути всі три категорії: «Вхід через Google», «Доступ до акаунту» та «Пов'язані акаунти». Для екосистеми Apple перевірка проводиться в розділі «Вхід і безпека» → «Вхід з Apple» в акаунті Apple або в налаштуваннях iPhone. Користувачі Microsoft повинні зайти на вкладку конфіденційності та доступу до додатків у налаштуваннях свого акаунту. Аналогічні розділи існують у налаштуваннях X (Twitter) та Meta — у блоках управління підключеними додатками та сайтами. Важливо розуміти: видалення зв'язку в цих інтерфейсах зупиняє лише автоматичну авторизацію та подальший збір інформації.

### Що вже не повернути: дані на серверах розробників

Критично важливо враховувати, що відклик токена не стирає дані, які вже були передані. Усі файли, контакти, події календаря або історія входів, скопійовані на сервери стороннього сервісу до моменту відклику доступу, залишаються там. Для їхнього повного видалення необхідно звертатися в службу підтримки конкретного додатка та подавати окремий запит на видалення персональних даних. Без цього кроку «очищення» акаунта Google залишається формальною: ваш цифровий слід продовжує зберігатися в чужих базах даних, навіть якщо доступ до акаунту більше не надається.

## 🔍 Fact-Check Verification

- [Пароль не врятує: чому сторонні сервіси роками бачать ваш Google Диск](https://www.rbc.ua/ukr/news/parol-vryatue-chomu-storonni-servisi-rokami-1789389049.html) - Источник подтверждает ключевые тезисы: хранение токенов на серверах разработчика, недостаточность смены пароля и 2FA, необходимость ручной проверки авторизованных приложений. Конкретный срок в шесть месяцев и механизм сброса при фоновой активности изложены в рамках общей логики OAuth 2.0, но не подкреплены прямой ссылкой на документацию Google в тексте источника.

## ❓ FAQ

### Q: Чому видалення додатка з телефону не відкликає його доступ до мого Google-акаунту?
**A:** Тому що OAuth-токен, виданий під час першої авторизації, зберігається на серверах розробника, а не на вашому пристрої. Видалення додатка з телефону не надсилає на сервер сигнал про відклик доступу, і токен продовжує діяти до закінчення строку або до ручного відклику в налаштуваннях Google.

### Q: Зміняю пароль — і чи все буде безпечно?
**A:** Ні. Зміна пароля анулює токени лише для сервісів, які мають доступ до пошти Gmail. Доступ до Google Диска, Календаря та контактів зберігається. Для повного відклику необхідно вручну видалити додаток зі списку авторизованих у налаштуваннях Google.

### Q: Захищає чи двоетапна автентифікація від витоку через викрадені токени?
**A:** Ні. Токен сам по собі є підтвердженим пропуском. Якщо злодіяччиня отримав дійсний токен, двоетапна автентифікація не спрацьовує, оскільки система не запитує повторну верифікацію для вже авторизованого доступу.

### Q: Де перевірити, які додатки мають доступ до мого акаунта Google?
**A:** У кабінеті пов'язаних додатків Google потрібно перевірити три категорії: «Вхід через Google», «Доступ до акаунту» та «Пов'язані акаунти». Аналогічні розділи є в налаштуваннях Apple, Microsoft, X та Meta.

### Q: Видалю зв'язок із додатком — і мої дані будуть стерті з його серверів?
**A:** Ні. Відклик токена зупиняє лише подальшу автоматичну авторизацію та збір інформації. Дані, які вже передані на сервери розробника, залишаються там. Для їхнього видалення необхідно звертатися в підтримку конкретного сервісу з запитом на видалення персональних даних.