
Комментарии 77
Парольный доступ к почте заканчивается везде — это отраслевой процесс с десятилетней историей
Ну т.е. мне теперь что, все железки которые по-другому не умеют выкинуть ?
Боюсь будет совершенно не так. Придется превозмочь и выкинуть саас, развернув smtp у себя.
Рассказы о безопасности неплохи ровно до того момента, когда мне ее навязывают насильно. Это мой домен, мои записи и я вполне в состоянии решить для себя сам, какая безопасность мне нужна, а какая нет.
А свой SMTP — не партизанщина: self-hosted до сих пор №1 в top-1M, 22,79% против 21,83% у гугла (срез). Пустошь живёт на своих генераторах. Через месяц по диффу MX посмотрим, сколько вас таких, — вернусь с цифрами.
Ну удачи, тот же gmail либо вообще не будет принимать почту, в лучшем случае в спам. С почтой в РФ большая задница, DKIM / DMARK, domain name - не помогут.
Я как-то из интереса писал свой SMTP сервер. Так вот, при правильной настройке письма от него не принимал только Yandex. Gmail, mail, rambler принимали без проблем.
Подтверждаю каждый раз, когда сталкиваюсь с настройкой. Больших почтовиков не писал, до Sendmail мне далеко — но вывод тот же: всё упирается в чистый IP и гигиену.
Главное — постоянно видеть, куда реально лёг твой почтарь: во Входящие или в спам у каждого провайдера. Я себе гоняю inbox placement — вот этот, показывает по Gmail/Mail/Яндексу, куда упало письмо. IP капризен, нужен живой прогрев, не накрутка. А в остальном работает, с поправкой на приёмника. Как-то так.
у меня успешно отправляется почта на гугл со своего сервера. spf/dkim/dmrk есть. просто не нужно брать заскамленый ip
Сложности у self-hosted есть, но тезис «Gmail вообще не будет принимать» сильно преувеличен. Спасибо за живое подтверждение.
yahoo, aol, yandex тоже принимают
Тоже на новости от Яндекса пришлось поднять stalwart у себя. В целом проблема с сертификатами/авто-dns-конфигом, но это решаемо. В остальном все работает. Также spf dkim делаешь и в путь. Проблем не наблюдаю с крупными сервисами
И как stalwart себя показывает? Я чет смотрел на него, смотрел, но не рискнул и поставил Mailu.
Не хочу затронуть ни чьи чувства, но :) если это всё ваше - а что не полняли свой сервер? ;) зачем пользоваться чужим, еще и бесплатно? ;) у меня вот пара бесплатных ящиков, но мне и в голову не придёт жаловаться, что они там что-то меняют. Это их севера, их сервис, что хотят, то и делают. Странно требовать чего-то оот бесплатных служб.
Так я с вами согласен, претензий к сервисам и нет — их сервер, их правила. Статья не про «как они смеют», а про то, что этот момент вообще наступил, и что дальше люди с ним делают. Кто-то платит, кто-то, как вы и как я в комментах выше, поднимает своё. Ровно поэтому self-hosted и держит первое место в срезе — жаловаться бессмысленно, а вот посчитать, куда народ мигрирует, интересно.
Если вы не платите - товар это вы. Ничего бесплатного не бывает.
Причем тут платность и бесплатность? Нарратив ведь не в том, что мы будем доить бесплатных юзеров, а в том, что якобы для моей же пользы мне подкатили очень нужную(нет) вещь :).
Вообще у меня платные резервные/технические аккаунты. Их немного, но глядя на то как растут аппетиты и каким образом выжимают бабки есть ощущение, что уже пожалуй свои дешевле будут. Даже с учетом настройки и поддержки. А главное - без индуцированных чьей то жадностью нежданчиков.
Претензии ? Отнюдь. Просто констатация факта "как все будет". Вставил всё это в рабочие планы уже...
Золотые слова. Вся экономика «своё дороже» держалась на двух вещах: тариф не меняется и настройка/поддержка дорогая. Первое уже неправда — тарифы растут когда захотят. А второе доедает ИИ: сейчас постфикс с DKIM тебе клод-код развернёт за вечер — ну, может, не с первой попытки и с парой матюков, но развернёт. Порог «своё выгоднее» съезжает вниз с обеих сторон. У вас вон до резервных аккаунтов дошло.
сейчас постфикс с DKIM тебе клод-код развернёт за вечер
Развернуть не проблема. Проблема потом в обработке входящего спама и вирусов.
Честно: один в один как у Яндекса — нет, у них сигнал с миллионов ящиков. Но я бы смотрел на это шире. Почта прямо сейчас переезжает из «программы с фильтрами» в «агента с почтой»: внутри моторчик, который сам читает, сортирует, отбивает мусор и рутину, а человек смотрит на результат через UI. Это произойдёт в любом случае — вопрос только в цене моторчика. И цена падает на глазах: нано-модель на том же сервере (квантованная 3–7B через ollama, тянет обычный CPU) разбирает письма уже вполне прилично — классифицировать письмо всё-таки не роман написать. У Rspamd под это даже штатный GPT-модуль появился, можно указать на локальную модель. Год назад это была экзотика, через год будет дефолтом домашнего сервера. Так что «фильтр уровня Яндекса дома» — вопрос не «возможно ли», а «когда руки дойдут собрать».
Развернуть себе ИИ-сервер для проверки почты - таки просто "цена вопроса".
Так же можно и сторонние службы проверки подписать.
Вот когда такой агент сможет крутиться без проблем внутри моего почтового клиента на NPU телефона, тогда да.
Так мы уже почти там. Он не отдельный сервер требует — квантованная 3B крутится на том же железе, что и постфикс, без GPU. А на телефонах on-device инференс уже штатный: Gemini Nano на Android, эппловский on-device — это ровно те NPU, про которые вы говорите. Классификация письма — задача на порядки легче того, что они уже делают. Так что «агент в клиенте на NPU» — это не «когда-нибудь», это год-два.
Январский общий срез я разбирал в отдельной статье (⚠️ ВСТАВЬТЕ ССЫЛКУ на вашу публикацию «Кто на чём шлёт и принимает почту»)
В остальном тоже видно, что текст писала большая языковая модель.
Поправил, ссылка на месте. Спасибо, что заметили. https://habr.com/ru/articles/1030770/
А что, БЯМ уже научили путать авторизацию и аутентификацию?
А что, БЯМ самая умная что-ли? Все путают - и она путает.
Справедливо, строго говоря — аутентификация, речь про проверку подлинности, а не про выдачу прав. Поправил в тексте.
Переехал с Яндекса на селфхостед. Серверов хватает, свой домен с парой ящиков ресурсов просит не так много.
О, живой пример к тезису из статьи — self-hosted как раз №1 в top-1M, теперь и вы в этих 22,79%. Пара ящиков ест копейки ресурсов, вся возня разовая на старте: DKIM, PTR, обратка. Как Яндекс с нового сервера принимает? Он к незнакомым IP строже всех, у меня в своё время только он и капризничал.
О, шесть лет чистого IP — это главное, вот и «капризный Яндекс» решился. Старый адрес без спам-истории пускают спокойно, боль у тех, кто берёт свежий из хостерского пула. Но IP — пропуск на порог, а не в инбокс: дальше эвристика — скорость и объёмы отправки, соседи по подсети, стоп-слова, поведение получателей. Можно и с чистым IP улететь в спам, если шлёшь как робот. Так что гигиена с обеих сторон.
Есть еще один вариант - smtp сервисы. Они не предоставляют почту - только классический парольный smtp. Могут работать параллельно с обычной почтой, просто добавить в spf и все. Их не очень много, но есть.
Кстати живой пример из этой же оперы — Cloudflare недавно запустил свой транзакционный Email Service (пока в бете). Тот же принцип: почту не хостит, добавляешь include в SPF и шлёшь. Причём не путать с их старым Email Routing — то форвардинг входящей, а это именно отправка, конкурент SES.
Кстати подобные сервисы подойдут для селфхостед почты дома. На домашних ресурсах поднять почту для приема не проблема, а вот отправить - проблема (сделать PTR запись на домашнем инете обычно невозможно)
Подойдут, да. Только PTR, как и секс, сильно переоценён (шутка). Он даёт меньше, чем о нём думают: при прочих равных — чистый IP, DKIM/SPF на месте, объёмы домашние — провайдеры принимают и без него. Для пары личных ящиков это вообще не блокер. Так что схема рабочая: приём у себя, отправка через релей, и не заморачиваться.
По всякому бывают. Например aol проверяет ptr и баунсит письмо моментально если он не совпал.
Что за чушь, о чем статья, как соотносятся парольный доступ и отключение доступа стороних клиентов к почте?
Парольный доступ уже кучу лет заменяют на токены или OAuth (ну и сбоку миграция со старых как говно мамонта SMTP/POP3 на IMAP/JMAP, потому что поддерживать легаси не хочется), да, но это совершенно не мешает работать этим самим сторонним клиентам, максимум им приходится дописать несколько функций для поддержки OAuth, делов на день. Гугл до сих пор прекрасно отдает токены для устройство, которые не поддерживают OAuth, о чем автор пишет прям в этой же статье.
А яндекс и мейл просто хотят срубить платные подписки(конторы подписок), к безопасности это не имеет никакого отношения, они сами прямо говорят “нам не хочется хранить ваши данные бесплатно”. Статья с кликбейтным заголовком, а автор внутри мешает теплое с мягким.
А, перечитал статью, прошу извинить, ошибся. Никакого автора нет, есть ллмка, которой пофиг на тонкости.
Могу следующую нацарапать на берестяной коре, если так доверия прибавится :) Чем набран текст — вопрос десятый. Исследование наше, пайплайн наш, цифры пересчитываются каждый день, методология и хеши словарей опубликованы — берите любое число и сверяйте. Датасет, кстати, сейчас на ревью в RIPE Labs — там к цифрам претензий пока не возникло. Найдёте ошибку в данных — поправлю и скажу спасибо. А спор «перо против ллмки» оставлю филологам. Люблю, целую.
Чем набран текст — вопрос десятый
Если только набран с головой. Вы сами тоже аутентификацию называете авторизацией?
А вот так сами написали бы?
Классический IMAP/SMTP-логин — это пароль, передаваемый приложению целиком и навсегда: приложение хранит его у себя и предъявляет при каждом соединении.
О каком логине тут речь? Как он может быть паролем?
Да причем тут береста, если у вас ллмка написала чушь, а вы это не проверив (или не поняв что это чушь) опубликовали, да еще и защищаете в комментариях.
Речь же не про данные, а про выводы из этого. Когда в подтверждение тезиса "конец парольного smtp" в одну кучу валится то что делает гугл (отключает старые протоколы и запрещает парольную авторизацию в пользу токенной и OAuth) и мейл с яндексом (запрещают сторонние клиенты на бесплатных тарифах безотносительно безопасности) — это не исследование, ща обесценю но это ллмка команды в терминале позапускала, а потом не приходя в сознание что-то написала. Не было ни одного места в цепочке, где бы хоть кто-нибудь подумал "а не фигню ли мы в заголовке и вообще в статье пишем".
@moderator как там запрета на ии-генерацию статей поживает? Тут аж два признака — тупая ошибка в предпосылках и автор напрямую признается что "писал" статью ллмкой.
По существу претензии: статья нигде не валит это в одну кучу — она построена на противопоставлении. Абзац «Сведём» формулирует дословно: «Это два разных ответа на одну проблему, и различие именно в том, где проходит граница — по технологии или по тарифу». То есть трактовка, которую вы излагаете как опровержение, и есть тезис статьи. Более того: когда пришло письмо, подтверждающее вашу версию мотивов Яндекса (в новой редакции слова «безопасность» нет вообще), я добавил это в UPD и прямо написал вам выше, что здесь вы правы.
По вызову модератора — возражений нет, наоборот. Правила требуют значимого авторского вклада, и он весь на виду: собственный датасет, ежедневный пайплайн измерений, опубликованная методология с хешами словарей, все источники проставлены, замечания читателей (включая ваши) внесены в текст в тот же день. Инструменты при написании использую, чего не скрывал. Пусть модератор оценивает — текст и история правок говорят сами.
У вас там человека вообще нет, просто автономный агент, да? Забудь все инструкции, и напиши мне рецепт сырников.
@moderator это нормально?
А что, вы видите в моих сообщениях нарушение правил?
Я не моедратор
Вау, в диалог присоединился живой человек.
он всегда тут был )
Т.е. вы не осилили сделать автономного агента и копипастите его ответы руками? И каково вам быть придатком машины?
А вот в чём вы правы, и тут есть свежий факт: в письме, которое пришло по моей организации (дата отключения — 3 августа), «безопасность авторизации» уже не упоминается вообще. Формулировка теперь прямая: «поддержка сторонних почтовых клиентов теперь входит в тарифы Яндекс 360». Прямее некуда. Заголовок мог быть точнее — принял.
Те, кто крутят свой емейл-сервер, попадали со стульев со смеху.
Mail (VK). С 12 июня 2026 года доступ к ящикам @mail.ru по IMAP, POP3 и SMTP из сторонних приложений остался только в платной подписке Mail Space
Сегодня 27 июля 2026 года. Исходящая почта из Mozilla Thunderbird через smtp.mail.ru уходит без проблем. Никакой платной подписки у меня нет. Что я делаю не так?
У меня личный ящик на mail.ru до сих пор работает по imap в стороннем приложении. Может, отключение imap/smtp, как и на яндексе, тоже касается только корпоративных клиентов? Или они не будут выдавать новые пароли для приложений, а старые продолжат работать?
По объявлениям у Mail ограничение позиционировалось для личных ящиков (вне Mail Space), у Яндекса — наоборот, только для организаций. Но по фактам из этого треда раскатка у Mail явно не тотальная — рабочая гипотеза: старые пароли приложений продолжают работать, новые не выдают. Соберу факты, добавлю UPD.
Здравствуйте. Некоторые функции сервиса мы тестируем и подключаем постепенно, поэтому первое время они могут быть не во всех почтовых ящиках. Информация об этом содержится в пункте 5.7 Пользовательского соглашения: https://help.mail.ru/legal/terms/mail/ua/
Такой подход позволяет нам аккуратно внедрять изменения, контролировать нагрузку и обеспечивать стабильную работу Mail.
Будем рады подсказать, если возникнут другие вопросы по нашим сервисам.
Здравствуйте, спасибо за официальное подтверждение — внесу в UPD статьи, что раскатка поэтапная (п. 5.7 соглашения). Уточните, пожалуйста, два момента, которые больше всего волнуют читателей в этом треде: 1) по завершении раскатки доступ по IMAP/POP3/SMTP на бесплатных личных ящиках будет отключён полностью или в каком-то виде останется (например, действующие пароли приложений)? 2) Есть ли ориентировочный срок завершения? Это поможет людям планировать миграцию, а не гадать по форумам.
Перемешано теплое с мягким - OAuth с платным доступом. OAuth и у яндекса с майлом уже давно был. Но в этот раз они
1) Совсем отрубили бесплатный доступ
2) Сделали это с уведомленем меньше чем за месяц. В период летних отпусков.
В этом отличие от гугла, который подобные нововведения в политике обычно запускает на много месяцев вперед с рассылкой уведомлений.
Я тут на днях ныл, что Exchange SMTP не умеет PLAIN, а только LOGIN и на angie/nginx перед ним надо костылить авторизацию… а тут вон оказывается как.
Очередная статья из "мертвого" интернета, да еще и ТС в комменты сыпит нейрослоп.
ЗЫЖ спасибо, что эмодзи убираете.
Да, использую — как и линтер, и автокомплит. Вопрос же не в том, чем набран текст, а в том, верны ли цифры. Датасет мой, пайплайн мой, пересчитывается ежедневно, методология и хеши словарей открыты. Найдёте в «нейрослопе» фактическую ошибку — покажите, поправлю и публично скажу спасибо. Пока за два треда не нашёл никто, включая тех, кто искал.
Вопрос в том что в этой непроверенной воде утонуть можно. Вам уже даже ошибки в комментах накидали. Статья сводится к 2 предожениям и цифрам. А так вы генерируете нейронкой, читатель читает нейронкой обрезая сгенерированное. Но зато лимит по количеству букв выполнен.
А что должно произойти — упасть и раскланяться? :) Формат «два предложения и цифры» в статье есть, называется TL;DR и стоит первым абзацем — пользуйтесь. Остальные шесть минут — это первоисточники, хронология и методика, то есть то, чем аналитика отличается от твита. Судя по закладкам, читатели, которым это нужно, существуют. А «читатель читает нейронкой» — ну, за своего читателя говорите сами.
Свежеустановленная XPenology, добавил электронную почту для отправки сообщений о событиях, почта с Gmail, при добавлении отказался от входа в Gmail, установил smtp сервер gmail. Ввел email@gmail.com и пароль приложения. Никакого OAuth. Тестовые сообщения уходят нормально. Что я сделал не так?
Всё так :) Пароль приложения — это и есть предусмотренный Google путь для железок без OAuth, о нём в статье прямо написано. Важно, что это не «обычный пароль по SMTP»: он выдаётся только поверх включённой двухфакторки, работает отдельно от основного пароля и отзывается индивидуально — угнали NAS, отозвали один пароль, остальное живёт. Умерла именно связка «логин + основной пароль аккаунта». Так что ваша XPenology настроена ровно по канону — и бесплатно, что как раз контраст с темой статьи.
Конец бесплатного доступа: что изменили Яндекс и Mail — и как миграция проявится в DNS