TL;DR. Этим летом Mail (VK) и Яндекс ограничили бесплатный доступ к почте по IMAP/POP3/SMTP — новости об этом на Хабре уже были, эмоций в комментариях тоже хватило. Эта статья — не третья новость, а попытка собрать всю картину по первоисточникам: точную хронологию того, как парольный доступ к почте закрывали Google (2022–2025) и Microsoft (2025–2027), что именно и для кого ограничили в рунете, чем технически парольная авторизация в почтовых протоколах заслужила такую судьбу — и, главное, измеримую точку отсчёта: сколько доменов из Tranco top-1M сидело на MX Яндекса и Mail на момент изменений. Смена почтового провайдера видна в DNS, так что миграцию — кто заплатит, кто уедет и куда — можно будет наблюдать в цифрах, а не в комментариях. Каждое утверждение в тексте снабжено ссылкой на проверяемый источник.
Что произошло: факты и только факты
Mail (VK). С 12 июня 2026 года доступ к ящикам @mail.ru по IMAP, POP3 и SMTP из сторонних приложений остался только в платной подписке Mail Space (новость на Хабре, CNews от 05.06.2026). Веб‑версия и фирменное приложение работают бесплатно.
Яндекс. В начале июня организации, использующие Яндекс Почту на собственном домене без платного тарифа, получили уведомления: «с 29 июня работа с Яндекс Почтой по протоколам IMAP, SMTP и POP3 будет недоступна без тарифа Яндекс 360» — текст письма и опрос есть в новости на Хабре от 03.06.2026 (в опросе ~40% проголосовавших ответили, что их это затрагивает). Два существенных уточнения, которые потерялись в первой волне обсуждения. Первое: по сводному обзору от 30.06.2026, ограничение касается именно организаций с доменами на бесплатном тарифе — личных ящиков @yandex.ru оно не коснулось, там протокольный доступ по паролю приложения продолжает работать. Второе: отключение идёт волнами, и в уведомлениях у разных организаций стоят разные даты — от конца июня до августа, так что единственный надёжный дедлайн — тот, что в письме вашей организации.
Официальная мотивировка в уведомлениях обоих сервисов — «повышение безопасности авторизации» (формулировка из писем; строго говоря, речь об аутентификации). Совпадение по времени с обновлением тарифной сетки (Яндекс 360 для бизнеса — от 319 ₽/мес за пользователя, с 1 июля от 485 ₽; VK WorkSpace — от 259 ₽; сводка тарифов) обсуждают в каждом треде — я мотивы комментировать не буду, для дальнейшего разбора они не важны. Важно, что произошло технически: протокольный доступ стал функцией тарифа, независимо от способа авторизации.
Хронология: как ту же дверь закрывали Google и Microsoft
Тезис «парольную авторизацию в почтовых протоколах убивают все» — не фигура речи. Вот хронология по первоисточникам.
Google, 2022–2025. В мае 2022-го Google отключил в бесплатном Gmail “less secure apps” — доступ по простой паре логин‑пароль. Для Google Workspace процесс шёл ещё почти три года, с несколькими объявленными и переносившимися этапами, и завершился жёстким дедлайном 14 марта 2025 года — с этого момента сторонние приложения ходят в Gmail только через OAuth (официальная справка Google Workspace: Transition from less secure apps to OAuth). IMAP/SMTP как протоколы остались бесплатными для всех, включая бесплатные ящики: изменился только механизм входа — OAuth‑токены с ограниченными правами, а для устройств, которые OAuth не умеют (старые МФУ, embedded), — 16-символьные app passwords поверх обязательной двухфакторки.
Microsoft, 2025–2027. Exchange Online выключает Basic auth (логин‑пароль) для SMTP AUTH client submission — того самого канала, через который скрипты, сканеры и легаси‑системы отправляют почту. Хронология переносов показательна: изначально анонсирован сентябрь 2025-го, затем поэтапное отключение март‑апрель 2026-го, в январе 2026-го — новый перенос на конец декабря 2026-го, а окончательную дату полного отключения Microsoft обещает объявить во второй половине 2027 года; тенанты, созданные с января 2027-го, Basic auth для SMTP не получат вовсе (официальный анонс в блоге Exchange Team, хроника переносов). Формулировка причины переносов — у клиентов «реальные сложности с модернизацией легаси‑процессов». Протокол остаётся в составе существующих подписок, доплаты за него нет.
Сведём: мировые платформы закрывают парольную аутентификацию (логин‑пароль умирает, OAuth остаётся на прежних условиях) и дают на миграцию годы с многократными переносами. В рунете закрыли протокольный доступ целиком (независимо от способа аутентификации — у Яндекса протоколы и так работали через пароли приложений, не через основной пароль) и с уведомлением за несколько недель. Это два разных ответа на одну проблему, и различие именно в том, где проходит граница — по технологии или по тарифу.
Почему парольный доступ действительно убивают: техническая часть
Чтобы не оставлять «безопасность авторизации» абстракцией. Классический вход в IMAP/SMTP — по паролю, который приложение получает целиком и навсегда: хранит у себя и предъявляет при каждом соединении. Из этого следуют три системные проблемы. Проверка утёкших паролей: против веб‑формы логина у провайдера есть капчи, анализ поведения и блокировки, а IMAP‑endpoint исторически отвечает простым OK/NO — идеальный оракул для credential stuffing, и именно поэтому Google в своей справке называет базовую авторизацию механизмом, делающим аккаунты «более уязвимыми к угону» (источник). Обход двухфакторки: протокольный вход по паролю в классическом виде MFA не спрашивает. И неотзываемость: пароль, отданный приложению, нельзя отозвать у одного приложения, не сменив его везде.
OAuth решает все три пункта (токен с ограниченным scope, привязан к приложению, отзывается индивидуально, MFA проходит на стороне провайдера), app passwords — компромисс для легаси (отдельный отзываемый пароль на каждое устройство поверх обязательной 2FA). Справедливости ради зафиксируем: и решение Яндекса тоже устраняет эти риски для отключаемых аккаунтов — просто вместе с самим доступом.
Точка отсчёта: что видно в DNS на 25 июля
Теперь слой, которого в новостях не было. Я ежедневно пересчитываю email‑инфраструктуру доменов Tranco top-1M по DNS‑снэпшотам измерительного проекта OpenINTEL (University of Twente; методика — van Rijswijk‑Deij et al., IEEE JSAC 2016): у какого домена какой первичный MX, SPF, DMARC. Январский общий срез я разбирал в отдельной статье; все сегодняшние цифры — из снэпшота за 2026–07-25, их можно сверить с публикуемым ежедневным срезом (там же — хеши словарей классификации и полная методология).
На момент изменений картина такая. Из 671 693 доменов top-1M с MX‑записями на серверах Яндекс 360 — 11 188 доменов (1,67%), на Mail для бизнеса — ~3,6 тыс. (0,54%). Для масштаба: Google Workspace — 21,83%, Microsoft 365 — 16,87%, self‑hosted — 22,79% (и эта доля монотонно снижается год к году). Стандартная оговорка: Tranco смещён к глобально видимым доменам, рунет в нём недопредставлен — в масштабах именно российского бизнеса затронутых организаций в разы больше, чем видно в этом срезе. Но даже глобальный топ даёт ~15 тысяч организаций с доменами на затронутых платформах — это нижняя граница, не считая личных ящиков, которых доменная статистика не видит.
Зачем эта точка отсчёта нужна: смена почтового провайдера — это смена MX‑записи, а она публична. Ежедневный дифф снэпшотов фиксирует каждый переход домена между провайдерами (событие «primary mailbox provider change» в ленте изменений). То есть через месяц‑два можно будет сказать в штуках, а не в ощущениях: сколько доменов ушло с MX Яндекса после июньских писем, куда именно (VK WorkSpace? self‑hosted? Zoho? зарубежные платформы?), и превысил ли отток обычный фон. Гипотезы, которые я собираюсь проверить и опубликовать: (а) всплеск смен MX с Яндекса в июле‑августе против среднего фона весны; (б) рост self‑hosted вопреки многолетнему тренду на снижение; (в) перераспределение внутри экосистем, а не отток из них. Если у вас есть свои гипотезы — комментарии открыты, данные позволяют проверить почти любую.
Практика: чек‑лист для тех, кого касается
Инвентаризация — прежде всего. По опыту, в организации из десятка человек точек протокольного доступа всегда больше, чем помнят: почтовые клиенты сотрудников, мобильные приложения не от провайдера, МФУ со «сканировать на почту», и самое коварное — сайты, CRM и 1С, отправляющие уведомления через SMTP провайдера. Эти интеграции не покажут ошибку на экране — они молча перестанут отправлять, и узнаете вы об этом от клиента, не получившего счёт. Проверяется за вечер: grep по конфигам на smtp.yandex. и smtp.mail.ru, выгрузка правил из CRM, у кого что в 1С.
Дальше три пути, у каждого своя экономика: оплатить тариф текущего провайдера (быстро, при малом числе ящиков дёшево); мигрировать к другому (перенастройка MX/SPF/DKIM/DMARC плюс перенос архивов — закладывайте недели; и не забудьте потом снести старые include из SPF); поднять свой сервер (осмысленно от ~15–20 ящиков при наличии админа; вместе с сервером вы забираете себе IP‑репутацию, PTR, DKIM‑ротацию и всё прочее, о чём раньше болела голова у провайдера). Отдельно и независимо от пути: транзакционную отправку с сайтов и из учётных систем в 2026 году правильнее увести с ящиков вообще — на специализированный SMTP‑релей/API, чтобы уведомления не зависели ни от чьих тарифных решений.
Итог
Парольный доступ к почте заканчивается везде — это отраслевой процесс с десятилетней историей, а не локальное событие. Различаются модели завершения: смена технологии авторизации с многолетним переходом — или перенос протоколов в платный контур с коротким уведомлением. У второй модели есть одно несомненное достоинство для исследователя: её последствия начнутся немедленно и будут прекрасно видны в DNS. Вернусь с цифрами миграции, когда накопится статистика хотя бы за полный месяц после отключений.
UPD 27.07. По письму, пришедшему моей организации, дата отключения — 3 августа: волны подтверждаются. Примечательно, что в новой редакции письма «безопасность авторизации» уже не упоминается — формулировка стала прямой: «поддержка сторонних почтовых клиентов теперь входит в тарифы Яндекс 360» (скидка 60% на три месяца при подключении до 17 августа, дальше автопродление по полной цене). По Mail — читатели в комментариях сообщают, что smtp/imap на личных ящиках пока работает без подписки: судя по всему, действующие пароли приложений продолжают жить, раскатка тоже волновая.
UPD-2: В комментариях представитель Mail (@Mail_Support) официально подтвердил поэтапное подключение изменений («первое время функции могут быть не во всех ящиках», п. 5.7 Пользовательского соглашения).
Источники
Хабр, 03.06.2026: «Яндекс: с 29 июня IMAP, SMTP доступны только с тарифом» — текст уведомления, опрос
Хабр, 30.06.2026: обзор «Почтовый ящик пандоры» — фактический статус протоколов у сервисов
Google Workspace Admin Help: Transition from less secure apps to OAuth · G Suite legacy free edition
Exchange Team Blog: Exchange Online to retire Basic auth for Client Submission (SMTP AUTH) · Office 365 for IT Pros: хроника переносов, 29.01.2026
Тарифы Яндекс 360 для бизнеса · VK WorkSpace · сводка тарифов
OpenINTEL · van Rijswijk‑Deij et al., IEEE JSAC 2016 · Tranco
Ежедневный срез email‑инфраструктуры Tranco top-1M — цифры долей провайдеров из этой статьи, методология, лента изменений
Все даты и условия — по состоянию источников на 26.07.2026. Цены тарифов меняются — сверяйтесь с официальными страницами.

