Президент РФ подписал закон о штрафах за авторизацию через иностранные сервисы и нарушения рекомендательных технологий... Не пугайтесь, держите памятку от Макса:
Что категорически нельзя (Красная зона) Использовать кнопки авторизации зарубежных сервисов: Google, Apple ID, GitHub, Facebook и т.д. Зарубежный сервис больше не может выступать провайдером авторизации (IdP / Authorization Server).
Оставлять зарубежные OAuth-кнопки для старых пользователей: Отключение только регистрации новых аккаунтов не сработает. Закон наказывает за сам факт проведения авторизации запрещенным способом.
Прятаться за доменом .com или зарубежным хостингом: Если проект ориентирован на граждан РФ (русский язык, российская специфика услуг), закон применяется. Учитывается взаимодействие с гражданами, а не технические записи ICANN.
Что можно и абсолютно легально (Зеленая зона)
Использовать связку «Логин + Пароль»: Если система написана вами, БД в РФ, а владелец проекта — гражданин РФ (без второго гражданства) или российское юрлицо.
Использовать зарубежные email в качестве логина: Ввод иностранной почты (например, @gmail.com) в поле «Логин» не делает авторизацию иностранной. Почта выступает как текстовый идентификатор, проверку пароля осуществляет ваш сервер.
Отправлять письма для восстановления пароля на любые ящики: Включая зарубежные. Это процесс информирования, а не аутентификация через сторонний сервис.
Использовать российские методы входа: Номера телефонов РФ, Госуслуги (ЕСИА), Единая биометрическая система (ЕБС), российские ID (Яндекс, ВКонтакте, Сбер и т.д.).
Спорные моменты (Серая зона)
Авторизация через Telegram: Получение номера телефона через бота удобно, но валидация происходит на серверах иностранного мессенджера. Юридическая практика не сформирована, риски присутствуют.
Заброшенные проекты и форумы: Старые сайты с неактуальными кнопками входа (например, через Google) попадают под штрафы (от 500 до 700 тысяч рублей для юрлиц). Их необходимо обновить или полностью закрыть авторизацию.
Что сделать прямо сейчас: чек-лист для владельца
Провести аудит интерфейсов: Проверить все экраны входа на сайтах, в мобильных и десктопных приложениях.
Удалить зарубежные SSO-кнопки: Полностью убрать возможность входа через иностранные сервисы.
Настроить миграцию старых пользователей: Тем, кто входил только через зарубежные сервисы, нужно предложить принудительное создание пароля (например, через функцию восстановления пароля на привязанный email).
Обновить документацию: Убрать упоминания о передаче данных зарубежным сервисам авторизации из пользовательских соглашений и политик конфиденциальности, чтобы соответствовать 152-ФЗ.
Все на та страшно, да? :)
tg / max
В этом посте были ссылки, но мы их удалили по правилам Сетки