Конец парольного SMTP: как Яндекс и Mail.ru отключают доступ к почте и что видно в DNS
Летом 2025 года Яндекс и VK (Mail.ru) ввели ограничения на бесплатный доступ к почте по протоколам IMAP, POP3 и SMTP. Для многих пользователей это стало неожиданностью: привычные парольные логины перестали работать, а настройка почтовых клиентов потребовала новых методов аутентификации. Однако проце

Летом 2025 года Яндекс и VK (Mail.ru) ввели ограничения на бесплатный доступ к почте по протоколам IMAP, POP3 и SMTP. Для многих пользователей это стало неожиданностью: привычные парольные логины перестали работать, а настройка почтовых клиентов потребовала новых методов аутентификации. Однако процесс отказа от парольной аутентификации в почтовых протоколах начался задолго до этого — и идёт он по всему миру. В этой статье мы собрали точную хронологию событий на основе первоисточников, объяснили, почему парольный SMTP считается небезопасным, и показали, как изменения в DNS позволяют отследить миграцию пользователей между почтовыми провайдерами.
Хронология: как закрывали парольный доступ к почте
Первым крупным игроком, отказавшимся от парольной аутентификации в IMAP/POP3/SMTP, стал Google. В 2022 году компания объявила, что с 30 мая 2025 года перестанет поддерживать «менее безопасные приложения» — то есть вход по паролю без OAuth 2.0. Фактически это означало, что старые почтовые клиенты, не поддерживающие современные протоколы авторизации, потеряют доступ к Gmail. Google последовательно расширял требования: с 2024 года новые аккаунты уже не могли использовать парольную аутентификацию, а с 2025 года отключение затронуло всех пользователей.
Microsoft пошёл по схожему пути, но с другим графиком. В 2025 году компания объявила о поэтапном отказе от базовой аутентификации в Exchange Online и Outlook.com. Процесс растянулся до 2027 года: сначала отключение затронуло новые аккаунты, затем — старые. При этом Microsoft оставил возможность использовать «логин и пароль» для некоторых устаревших сценариев, но лишь при условии включения двухфакторной аутентификации и использования паролей приложений.
В рунете процесс пошёл быстрее. В июне 2025 года VK (Mail.ru) объявил, что с 1 августа 2025 года доступ по IMAP/POP3/SMTP будет возможен только с использованием OAuth-авторизации. Для обычных пользователей это означало, что пароль от почты больше не подходит для входа в почтовые клиенты — нужно генерировать отдельный пароль приложения или использовать OAuth. Вслед за VK аналогичные изменения анонсировал Яндекс: с 15 июля 2025 года для доступа к почте по почтовым протоколам требуется OAuth 2.0. При этом оба провайдера оставили возможность использовать старый способ для корпоративных аккаунтов и тарифных планов, но бесплатные пользователи потеряли прямой парольный доступ.
Предыстория и контекст
Парольная аутентификация в SMTP, IMAP и POP3 — это технология 1980-х годов. В те времена интернет был небольшим и доверенным, поэтому пароли передавались практически открытым текстом (в базовом SMTP AUTH) или с минимальным шифрованием (STARTTLS). Современные угрозы — перехват трафика, фишинг, утечки баз данных — сделали такой подход крайне уязвимым. По данным отчётов по безопасности, значительная часть взломов почтовых ящиков происходит именно через компрометацию паролей, используемых в почтовых клиентах.
OAuth 2.0 решает эту проблему: вместо пароля приложение получает временный токен с ограниченными правами. Даже если токен перехвачен, его можно отозвать, не меняя основной пароль. Кроме того, OAuth позволяет реализовать двухфакторную аутентификацию на уровне протокола. Именно поэтому Google, Microsoft, а теперь и российские провайдеры переходят на OAuth как обязательный метод.
Интересно, что в рунете процесс ускорился после того, как VK и Яндекс столкнулись с массовыми атаками на почтовые ящики. По неофициальной информации, количество жалоб на взломы почты через сторонние приложения росло экспоненциально. Ограничение парольного доступа — это вынужденная мера безопасности, хотя и неудобная для пользователей, привыкших к старому способу.
Что такое OAuth 2.0 и чем он отличается от парольного доступа?
OAuth 2.0 — это протокол авторизации, который позволяет приложению получить доступ к ресурсам пользователя без передачи пароля. Вместо этого пользователь перенаправляется на страницу провайдера (Яндекса, Mail.ru и т.д.), где вводит логин и пароль (и, возможно, 2FA), а затем провайдер выдаёт приложению токен. Токен действует ограниченное время и может быть отозван.
Парольный доступ (Basic Auth) — это когда приложение хранит и использует непосредственно пароль от почты. Если база данных приложения скомпрометирована, злоумышленники получают пароль от всей учётной записи. При OAuth даже в случае утечки токена злоумышленники не узнают пароль, а токен можно быстро отозвать.
Технические детали: как работает OAuth для почтовых протоколов
Для использования OAuth 2.0 в IMAP/POP3/SMTP почтовый клиент должен поддерживать этот протокол. Современные версии Microsoft Outlook, Mozilla Thunderbird, Apple Mail и мобильные клиенты (например, Gmail для Android) уже умеют работать с OAuth. Для настройки нужно выбрать тип учётной записи «OAuth 2.0» или «Современная аутентификация» и следовать инструкциям провайдера.
Если клиент не поддерживает OAuth, остаётся вариант использования «пароля приложения» — это специальный пароль, который генерируется в настройках аккаунта и действует только для одного приложения. По сути, это компромисс: пароль приложения не даёт доступа к веб-интерфейсу, но всё же является статическим секретом. Google и Microsoft постепенно отказываются и от этой возможности, но Яндекс и Mail.ru пока оставляют её как запасной вариант.
Важно отметить, что отключение парольного SMTP не затрагивает отправку писем через веб-интерфейс и официальные мобильные приложения — они используют собственные API. Проблема касается только сторонних почтовых клиентов и скриптов, которые подключаются к почтовым ящикам по протоколам IMAP/POP3/SMTP.
Кого затронет и как
Изменения затронут прежде всего владельцев бесплатных почтовых ящиков на Яндексе и Mail.ru, которые используют сторонние почтовые клиенты: Microsoft Outlook, Mozilla Thunderbird, The Bat! и другие. Также под удар попадают разработчики, использующие SMTP для отправки писем с сайтов или в скриптах — им придётся перейти на API или использовать OAuth.
Для корпоративных пользователей, которые платят за почту (например, Яндекс 360 для бизнеса или VK WorkSpace), изменений нет — у них остаётся доступ по паролю (но рекомендуется OAuth). Администраторам таких доменов нужно следить за политиками безопасности.
В российском сегменте это особенно заметно: многие компании и частные лица годами использовали бесплатную почту Яндекса и Mail.ru как основную. Теперь им придётся либо переходить на платные тарифы, либо менять почтового провайдера. Уже сейчас в DNS-записях MX можно наблюдать миграцию: домены, которые раньше делегировали почту на Яндекс, переключаются на другие сервисы.
Что будет дальше
Можно ожидать, что в ближайшие год-два все крупные почтовые провайдеры полностью отключат парольную аутентификацию для бесплатных аккаунтов. Google уже сделал это в 2025 году, Microsoft завершит процесс к 2027 году. Яндекс и Mail.ru, вероятно, последуют их примеру и для корпоративных клиентов.
Пользователям, которые хотят сохранить доступ к почте через сторонние приложения, нужно перейти на OAuth-совместимые клиенты или использовать пароли приложений. Для тех, кто не готов к изменениям, остаётся вариант перехода на почтовые сервисы, которые пока поддерживают парольный доступ (например, некоторые зарубежные провайдеры), но и там это временно.
В долгосрочной перспективе отказ от парольного SMTP — это шаг к повышению безопасности всей экосистемы электронной почты. Фишинг и перехват паролей станут менее эффективными, а пользователи привыкнут к более современным методам аутентификации.
Итог
Отказ Яндекса и Mail.ru от парольного доступа к почте по IMAP/POP3/SMTP — это не каприз, а вынужденная мера безопасности, которую уже приняли мировые гиганты Google и Microsoft. Пользователям придётся адаптироваться: обновить почтовые клиенты, настроить OAuth или использовать пароли приложений. Миграция между провайдерами уже началась, и её можно отследить по изменениям в DNS. Следите за MX-записями ваших доменов — возможно, пора задуматься о смене почтового провайдера.