TL;DR. Этим летом Mail (VK) и Яндекс ограничили бесплатный доступ к почте по IMAP/POP3/SMTP — новости об этом на Хабре уже были, эмоций в комментариях тоже хватило. Эта статья — не третья новость, а попытка собрать всю картину по первоисточникам: точную хронологию того, как парольный доступ к почте закрывали Google (2022–2025) и Microsoft (2025–2027), что именно и для кого ограничили в рунете, чем технически парольная авторизация в почтовых протоколах заслужила такую судьбу — и, главное, измеримую точку отсчёта: сколько доменов из Tranco top-1M сидело на MX Яндекса и Mail на момент изменений. Смена почтового провайдера видна в DNS, так что миграцию — кто заплатит, кто уедет и куда — можно будет наблюдать в цифрах, а не в комментариях. Каждое утверждение в тексте снабжено ссылкой на проверяемый источник.

Что произошло: факты и только факты

Mail (VK). С 12 июня 2026 года доступ к ящикам @mail.ru по IMAP, POP3 и SMTP из сторонних приложений остался только в платной подписке Mail Space (новость на Хабре, CNews от 05.06.2026). Веб-версия и фирменное приложение работают бесплатно.

Яндекс. В начале июня организации, использующие Яндекс Почту на собственном домене без платного тарифа, получили уведомления: «с 29 июня работа с Яндекс Почтой по протоколам IMAP, SMTP и POP3 будет недоступна без тарифа Яндекс 360» — текст письма и опрос есть в новости на Хабре от 03.06.2026 (в опросе ~40% проголосовавших ответили, что их это затрагивает). Два существенных уточнения, которые потерялись в первой волне обсуждения. Первое: по сводному обзору от 30.06.2026, ограничение касается именно организаций с доменами на бесплатном тарифе — личных ящиков @yandex.ru оно не коснулось, там протокольный доступ по паролю приложения продолжает работать. Второе: отключение идёт волнами, и в уведомлениях у разных организаций стоят разные даты — от конца июня до августа, так что единственный надёжный дедлайн — тот, что в письме вашей организации.

Официальная мотивировка в уведомлениях обоих сервисов — повышение безопасности авторизации. Совпадение по времени с обновлением тарифной сетки (Яндекс 360 для бизнеса — от 319 ₽/мес за пользователя, с 1 июля от 485 ₽; VK WorkSpace — от 259 ₽; сводка тарифов) обсуждают в каждом треде — я мотивы комментировать не буду, для дальнейшего разбора они не важны. Важно, что произошло технически: протокольный доступ стал функцией тарифа, независимо от способа авторизации.

Хронология: как ту же дверь закрывали Google и Microsoft

Тезис «парольную авторизацию в почтовых протоколах убивают все» — не фигура речи. Вот хронология по первоисточникам.

Google, 2022–2025. В мае 2022-го Google отключил в бесплатном Gmail «less secure apps» — доступ по простой паре логин-пароль. Для Google Workspace процесс шёл ещё почти три года, с несколькими объявленными и переносившимися этапами, и завершился жёстким дедлайном 14 марта 2025 года — с этого момента сторонние приложения ходят в Gmail только через OAuth (официальная справка Google Workspace: Transition from less secure apps to OAuth). IMAP/SMTP как протоколы остались бесплатными для всех, включая бесплатные ящики: изменился только механизм входа — OAuth-токены с ограниченными правами, а для устройств, которые OAuth не умеют (старые МФУ, embedded), — 16-символьные app passwords поверх обязательной двухфакторки.

Microsoft, 2025–2027. Exchange Online выключает Basic auth (логин-пароль) для SMTP AUTH client submission — того самого канала, через который скрипты, сканеры и легаси-системы отправляют почту. Хронология переносов показательна: изначально анонсирован сентябрь 2025-го, затем поэтапное отключение март–апрель 2026-го, в январе 2026-го — новый перенос на конец декабря 2026-го, а окончательную дату полного отключения Microsoft обещает объявить во второй половине 2027 года; тенанты, созданные с января 2027-го, Basic auth для SMTP не получат вовсе (официальный анонс в блоге Exchange Team, хроника переносов). Формулировка причины переносов — у клиентов «реальные сложности с модернизацией легаси-процессов». Протокол остаётся в составе существующих подписок, доплаты за него нет.

Сведём: мировые платформы закрывают способ авторизации (логин-пароль умирает, OAuth остаётся на прежних условиях) и дают на миграцию годы с многократными переносами. В рунете закрыли протокольный доступ целиком (независимо от авторизации — у Яндекса протоколы и так работали через пароли приложений, не через основной пароль) и с уведомлением за несколько недель. Это два разных ответа на одну проблему, и различие именно в том, где проходит граница — по технологии или по тарифу.

Почему парольный доступ действительно убивают: техническая часть

Чтобы не оставлять «безопасность авторизации» абстракцией. Классический IMAP/SMTP-логин — это пароль, передаваемый приложению целиком и навсегда: приложение хранит его у себя и предъявляет при каждом соединении. Из этого следуют три системные проблемы. Проверка утёкших паролей: против веб-формы логина у провайдера есть капчи, анализ поведения и блокировки, а IMAP-endpoint исторически отвечает простым OK/NO — идеальный оракул для credential stuffing, и именно поэтому Google в своей справке называет базовую авторизацию механизмом, делающим аккаунты «более уязвимыми к угону» (источник). Обход двухфакторки: протокольный вход по паролю в классическом виде MFA не спрашивает. И неотзываемость: пароль, отданный приложению, нельзя отозвать у одного приложения, не сменив его везде.

OAuth решает все три пункта (токен с ограниченным scope, привязан к приложению, отзывается индивидуально, MFA проходит на стороне провайдера), app passwords — компромисс для легаси (отдельный отзываемый пароль на каждое устройство поверх обязательной 2FA). Справедливости ради зафиксируем: и решение Яндекса тоже устраняет эти риски для отключаемых аккаунтов — просто вместе с самим доступом.

Точка отсчёта: что видно в DNS на 25 июля

Теперь слой, которого в новостях не было. Я ежедневно пересчитываю email-инфраструктуру доменов Tranco top-1M по DNS-снэпшотам измерительного проекта OpenINTEL (University of Twente; методика — van Rijswijk-Deij et al., IEEE JSAC 2016): у какого домена какой первичный MX, SPF, DMARC. Январский общий срез я разбирал в отдельной статье все сегодняшние цифры (ссылка) — из снэпшота за 2026-07-25, их можно сверить с публикуемым ежедневным срезом (там же — хеши словарей классификации и полная методология).

На момент изменений картина такая. Из 671 693 доменов top-1M с MX-записями на серверах Яндекс 360 — 11 188 доменов (1,67%), на Mail для бизнеса — ~3,6 тыс. (0,54%). Для масштаба: Google Workspace — 21,83%, Microsoft 365 — 16,87%, self-hosted — 22,79% (и эта доля монотонно снижается год к году). Стандартная оговорка: Tranco смещён к глобально видимым доменам, рунет в нём недопредставлен — в масштабах именно российского бизнеса затронутых организаций в разы больше, чем видно в этом срезе. Но даже глобальный топ даёт ~15 тысяч организаций с доменами на затронутых платформах — это нижняя граница, не считая личных ящиков, которых доменная статистика не видит.

Зачем эта точка отсчёта нужна: смена почтового провайдера — это смена MX-записи, а она публична. Ежедневный дифф снэпшотов фиксирует каждый переход домена между провайдерами (событие «primary mailbox provider change» в ленте изменений). То есть через месяц-два можно будет сказать в штуках, а не в ощущениях: сколько доменов ушло с MX Яндекса после июньских писем, куда именно (VK WorkSpace? self-hosted? Zoho? зарубежные платформы?), и превысил ли отток обычный фон. Гипотезы, которые я собираюсь проверить и опубликовать: (а) всплеск смен MX с Яндекса в июле–августе против среднего фона весны; (б) рост self-hosted вопреки многолетнему тренду на снижение; (в) перераспределение внутри экосистем, а не отток из них. Если у вас есть свои гипотезы — комментарии открыты, данные позволяют проверить почти любую.

Практика: чек-лист для тех, кого касается

Инвентаризация — прежде всего. По опыту, в организации из десятка человек точек протокольного доступа всегда больше, чем помнят: почтовые клиенты сотрудников, мобильные приложения не от провайдера, МФУ со «сканировать на почту», и самое коварное — сайты, CRM и 1С, отправляющие уведомления через SMTP провайдера. Эти интеграции не покажут ошибку на экране — они молча перестанут отправлять, и узнаете вы об этом от клиента, не получившего счёт. Проверяется за вечер: grep по конфигам на smtp.yandex. и smtp.mail.ru, выгрузка правил из CRM, у кого что в 1С.

Дальше три пути, у каждого своя экономика: оплатить тариф текущего провайдера (быстро, при малом числе ящиков дёшево); мигрировать к другому (перенастройка MX/SPF/DKIM/DMARC плюс перенос архивов — закладывайте недели; и не забудьте потом снести старые include из SPF); поднять свой сервер (осмысленно от ~15–20 ящиков при наличии админа; вместе с сервером вы забираете себе IP-репутацию, PTR, DKIM-ротацию и всё прочее, о чём раньше болела голова у провайдера). Отдельно и независимо от пути: транзакционную отправку с сайтов и из учётных систем в 2026 году правильнее увести с ящиков вообще — на специализированный SMTP-релей/API, чтобы уведомления не зависели ни от чьих тарифных решений.

Итог

Парольный доступ к почте заканчивается везде — это отраслевой процесс с десятилетней историей, а не локальное событие. Различаются модели завершения: смена технологии авторизации с многолетним переходом — или перенос протоколов в платный контур с коротким уведомлением. У второй модели есть одно несомненное достоинство для исследователя: её последствия начнутся немедленно и будут прекрасно видны в DNS. Вернусь с цифрами миграции, когда накопится статистика хотя бы за полный месяц после отключений.


Источники

Все даты и условия — по состоянию источников на 26.07.2026. Цены тарифов меняются — сверяйтесь с официальными страницами.