При изменении пароля пользователя происходит автоматический отзыв всех его токенов OAuth 2.0, предназначенных для доступа к определенным сервисам. Это повышает уровень безопасности аккаунтов Google. Сторонние почтовые приложения, например Apple Mail и Mozilla Thunderbird, а также другие программы, использующие области действия для доступа к письмам пользователя, прекратят синхронизацию данных при сбросе пароля, пока не будет предоставлен новый токен OAuth 2.0. Он создается после повторной аутентификации с использованием имени пользователя и пароля аккаунта Google.
Это изменение в правилах также касается почтовых приложений для мобильных устройств. Например, пользователям, которые используют встроенное приложение "Почта" на устройстве iOS, теперь нужно будет повторно пройти аутентификацию с учетными данными аккаунта Google, если они изменили пароль. Новое поведение сторонних почтовых приложений на мобильных устройствах соответствует текущему поведению Gmail на iOS и Android, где при сбросе пароля также требуется повторная аутентификация.
Процесс отзыва токенов не включает приложения, созданные на основе Apps Script, даже если скрипт имеет доступ к почте.
Примечания
- Если пароль меняется на устройстве Android, токен OAuth для синхронизации аккаунта, используемый этим устройством, не отзывается.
- Сеансы Gmail IMAP, аутентифицированные с помощью OAuth, не затрагиваются изменением пароля, но ограничены сроком действия токена доступа (обычно 1 час).
Вопросы
Как это изменение влияет на приложения, использующие пароли, если включена двухэтапная аутентификация?
На данный момент никак не влияет. Если ситуация изменится, мы сообщим об этом.
Когда происходит отмена токенов – при смене пароля или по истечении его срока действия?
Отмена токенов происходит при смене пароля.
При смене пароля происходит отмена как токенов доступа, так и токенов обновления?
Да. При смене пароля отзываются и токены доступа, и токены обновления.
У нас есть специальный скрипт, который многократно задает для пользователя один и тот же пароль. Вызовет ли это отмену токенов?
Если действие выполняется через обновление пользователей Directory API и одной функцией хешируется один и тот же пароль, то это не считается сменой пароля, соответственно, отмена токенов происходить не должна.
Примечание. Если вы используете функцию хеширования, которая принимает соль, убедитесь, что для каждого обновления используется одна и та же соль. Тогда обновление не будет восприниматься как смена пароля.
Как это изменение влияет на параметр Приложения, не обладающие надежной защитой?
Параметр Приложения, не обладающие надежной защитой никак не связан с отзывом токенов при смене пароля.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.