Обновлено 31 августа 2026
🛡️ АКАДЕМИЯ БАТРАНКОВА ✈️ @safebdv
Обновлено 11 июля 2026

Что поставить вместо
«Войти через Google»

22 системы входа для вашего сайта. Сколько стоит, что придётся сделать, что выиграете и чем заплатите. Нажмите на строку — раскроются плюсы и минусы.

⚠️
Кнопка входа через Google, Apple ID и другие иностранные аккаунты запрещена законом
Штрафы уже действуют — с 7 июля 2026. Юридические лица: 500–700 тыс. ₽

Запрет. Часть 10 статьи 8 закона 149-ФЗ «Об информации». Действует с 1 декабря 2023 года.

Штрафы. Статья 13.55 КоАП, введена законом № 199-ФЗ от 26.06.2026 и действует с 7 июля 2026. Граждане — 10–20 тыс. ₽, должностные лица — 30–50 тыс. ₽, юридические лица — 500–700 тыс. ₽.

Что разрешено — четыре способа. Номер телефона российского оператора. Госуслуги (ЕСИА). Единая биометрическая система. Либо любая другая система входа, которая отвечает требованиям к защите информации и принадлежит гражданину РФ без второго гражданства или российскому юрлицу.

Четвёртый пункт снимает панику. Закон не загоняет всех в VK ID. Ваша собственная система входа — пароль, passkey — тоже подходит.

22Систем в списке
9💚 Бесплатных
5📄 Без договора
5👥 С массовой аудиторией
Быстро:

🔑 Кнопки «Войти через…» — чужая кнопка на вашем сайте (10)

СистемаЧто даётЦенаЧто делатьДоки
Яндекс ID 👥 Самый широкий охват в Рунете 💚 Бесплатно 🟢 Сам, без договора 📖 Открыть
VK ID 👥 Три аудитории через один SDK 💚 Бесплатно 🟢 Сам, без договора 📖 Открыть
Mail ID Вход под почтовым аккаунтом Mail.ru 💚 Бесплатно 🟢 Сам, без договора 📖 Открыть
Сбер ID 👥 Данные, верифицированные банком 💚 Бесплатно 🟡 Нужен договор 📄 📖 Открыть
T-ID (Т-Банк) Активная платёжеспособная аудитория 💚 Бесплатно 🟡 Нужен договор 📄 📖 Открыть
Альфа ID Верификация банком плюс готовый плагин для CMS 💚 Бесплатно 🟡 Нужен договор 📄 📖 Открыть
ВТБ ID Зрелый сервис, работает на 100+ ресурсах ⚠️ По договору с банком 🟡 Нужен договор 📄 📖 Открыть
МТС ID Оператор знает абонента ⚠️ Тариф по заявке 🟡 Нужен договор 📄 📖 Открыть
MAX ID (Цифровой ID) 👥 Национальный мессенджер, около 100 млн аудитории ⚠️ Тариф не публикуется 🟡 Нужен договор 📄 📖 Открыть
Госуслуги (ЕСИА) 🇷🇺 Юридически значимая личность 💚 Бесплатно 🟠 Регламент и заявки 📄 📖 Открыть
Яндекс ID 👥
Самый широкий охват в Рунете
🟢 Сам, без договора
💚 Бесплатно
Нажмите — плюсы и минусы ▾

Плюсы

  • Аккаунт есть практически у всех — меньше отказов на форме регистрации
  • Подключаете сами: регистрируете приложение, берёте ключи, ставите кнопку. Договор не нужен
  • Открытая документация, готовые SDK, мгновенная авторизация для сайта
  • Аккаунт разработчика можно подтвердить на Госуслугах — пользователь видит, что сервис проверен

Минусы

  • Яндекс видит факт каждого входа: какой сервис, когда, с какого устройства. Крупная рекламная экосистема получает поведенческие метаданные ваших пользователей
  • Ключ от аккаунта снова у посредника — просто у другого. Поменяет правила API, и вы зависимы
  • Часть B2B-аудитории не хочет логиниться личным почтовым аккаунтом
Протокол: OAuth 2.0 / OpenID Connect · 📖 Документация для разработчика →
VK ID 👥
Три аудитории через один SDK
🟢 Сам, без договора
💚 Бесплатно
Нажмите — плюсы и минусы ▾

Плюсы

  • Одна интеграция закрывает аккаунты VK, Mail.ru и Одноклассников — отдельно их подключать не надо
  • Бесплатно, подключение самостоятельное
  • Одноклассники дают аудиторию постарше и в регионах, куда Яндекс достаёт хуже

Минусы

  • Те же метаданные о входах уходят крупной экосистеме
  • Соцсеть как поставщик личности: у B2B и технической аудитории вызывает недоверие
  • Верификации личности нет — данных о пользователе приходит меньше, чем от банковских ID
Mail ID
Вход под почтовым аккаунтом Mail.ru
🟢 Сам, без договора
💚 Бесплатно
Нажмите — плюсы и минусы ▾

Плюсы

  • Бесплатно, простой OAuth, подключение самостоятельное
  • Даёт доступ к API Mail.Ru, если он нужен для чего-то ещё

Минусы

  • Если нужна только авторизация — VK ID уже покрывает аккаунты Mail.ru. Отдельная интеграция чаще всего лишняя работа
  • Аудитория почти полностью пересекается с VK ID
Сбер ID 👥
Данные, верифицированные банком
🟡 Нужен договор 📄
💚 Бесплатно
Нажмите — плюсы и минусы ▾

Плюсы

  • Огромная аудитория — счёт в Сбере есть у большинства взрослого населения
  • Данные проверены банком по процедуре KYC: реальные ФИО и телефон, а не выдуманный ник. Резко режет фрод и фейковые регистрации
  • Автозаполнение анкет: пользователь не вводит данные руками, конверсия в заявку растёт
  • Бесплатно

Минусы

  • Нужен договор со Сбером. Это не «зарегистрировал приложение за вечер» — закладывайте время на юридическую часть
  • Часть пользователей не хочет связывать банковский аккаунт со сторонним сайтом
  • Для форума или блога избыточно: такая верификация нужна там, где важна настоящая личность
Протокол: OAuth 2.0 / OpenID Connect · 📖 Документация для разработчика →
T-ID (Т-Банк)
Активная платёжеспособная аудитория
🟡 Нужен договор 📄
💚 Бесплатно
Нажмите — плюсы и минусы ▾

Плюсы

  • Аудитория — активные digital-пользователи, привыкшие платить онлайн
  • Данные верифицированы банком
  • Технически обычный OpenID Connect, никакой экзотики
  • Бесплатно

Минусы

  • Нужен партнёрский договор
  • Охват заметно уже, чем у Сбера или Яндекса — единственной кнопкой ставить нельзя
Протокол: OAuth 2.0 / OpenID Connect · 📖 Документация для разработчика →
Альфа ID
Верификация банком плюс готовый плагин для CMS
🟡 Нужен договор 📄
💚 Бесплатно
Нажмите — плюсы и минусы ▾

Плюсы

  • Банк заявляет сервис бесплатным
  • Документация открыта, для типовых CMS есть готовые плагины — путь короче, чем писать интеграцию с нуля
  • Верифицированные данные клиента, автозаполнение форм
  • Может отдавать расширенный профиль: не только ФИО и телефон, но и, например, статус пакета услуг

Минусы

  • Подключение письмом в банк (ИНН, адрес сайта, ожидаемое число пользователей в месяц), а не самообслуживанием
  • Охват меньше, чем у Сбера
  • Осторожно при поиске: есть одноимённый продукт «Альфа-ID» от НПЦ «Кейсистемс-Безопасность» — это совсем другая система, корпоративный IdP. Легко перепутать в переписке с подрядчиком
Протокол: OAuth 2.0 / OpenID Connect · 📖 Документация для разработчика →
ВТБ ID
Зрелый сервис, работает на 100+ ресурсах
🟡 Нужен договор 📄
⚠️ По договору с банком
Нажмите — плюсы и минусы ▾

Плюсы

  • Документация выложена подробно: эндпоинты, схема обмена кода на токены, обработка диплинков, перечень ошибок и даже стайлгайд кнопки
  • Зрелый сервис — работает более чем на сотне ресурсов, включая госпорталы
  • Банк сопровождает подключение и помогает с техническими вопросами
  • У клиента ВТБ Онлайн аккаунт уже есть — регистрироваться отдельно не нужно

Минусы

  • Цена на витрине не заявлена, нужны анкета и договор
  • Аудитория старше и консервативнее: для одних тематик плюс, для других минус
  • Единственной кнопкой не годится — охват узкий
МТС ID
Оператор знает абонента
🟡 Нужен договор 📄
⚠️ Тариф по заявке
Нажмите — плюсы и минусы ▾

Плюсы

  • Данные верифицированы оператором связи — абонент подписывал договор с паспортом
  • Есть портал для разработчиков
  • Рядом существует Mobile ID — вход по SIM-карте, совместный проект МТС, МегаФона, билайна и Т2

Минусы

  • Тариф не публикуется, условия обсуждаются по заявке — бюджет заранее не посчитать
  • Аккаунт МТС как способ входа привычен далеко не всем
  • Mobile ID тарифицируется отдельно и тоже по запросу
MAX ID (Цифровой ID) 👥
Национальный мессенджер, около 100 млн аудитории
🟡 Нужен договор 📄
⚠️ Тариф не публикуется
Нажмите — плюсы и минусы ▾

Плюсы

  • Аудитория весной 2026 — около 100 млн, порядка 70 млн заходят ежедневно
  • Вход по диплинку: один переход в мессенджер, и человек авторизован. Ни паролей, ни форм
  • Для популярных CMS есть готовые плагины «Войти через MAX»
  • Политически спокойный выбор: национальный мессенджер, вопросов к легитимности не возникнет

Минусы

  • Продукт молодой, экосистема достраивается — часть функций в бете
  • Подключение только юрлицам и ИП, резидентам РФ, через верификацию организации на Госуслугах
  • Вокруг мессенджера идут споры о приватности — часть вашей аудитории откажется
  • Тариф на витрине не заявлен
Протокол: Диплинк / OAuth-подобный поток · 📖 Документация для разработчика →
Госуслуги (ЕСИА) 🇷🇺
Юридически значимая личность
🟠 Регламент и заявки 📄
💚 Бесплатно
Нажмите — плюсы и минусы ▾

Плюсы

  • Прямо назван в законе — вопрос легитимности снят полностью
  • Личность подтверждена государством. Для финансов, медицины, образования и всего, где нужна юридически значимая идентификация, это единственный правильный вариант
  • Бесплатно
  • Данные подтягиваются автоматически — анкеты заполнять не надо

Минусы

  • Это не обычный OAuth-провайдер «для всех желающих». Регламент информационного взаимодействия, заявки, технологический портал, требования к защите информации и отдельный человек, который всё это ведёт
  • Для интернет-магазина, форума или небольшого SaaS — из пушки по воробьям
  • Часть пользователей принципиально не станет светить госаккаунт на коммерческом сайте
  • Многие покупают готовый модуль у подрядчика, потому что поддерживать самому дорого
Протокол: OpenID Connect / SAML · в реестре российского ПО · 📖 Документация для разработчика →

🏠 Свой вход — без внешнего провайдера (3)

СистемаЧто даётЦенаЧто делатьДоки
⭐ Passkey / WebAuthn 🔑 Вход вообще без посредника 💚 Бесплатно 🔵 Свой код 📖 Открыть
Вход по номеру телефона 👥 Быстрее всего закрывает требование закона 💰 Плата за каждое SMS или звонок 🟡 Нужен договор 📄 📖 Открыть
Свой OIDC-провайдер (Keycloak, Authentik) 🔑 Единый вход для группы своих сервисов 💚 Бесплатно (open source) плюс хостинг 🔴 Свой сервер 🖥️ 📖 Открыть
⭐ Passkey / WebAuthn 🔑
Вход вообще без посредника
🔵 Свой код
💚 Бесплатно
Нажмите — плюсы и минусы ▾

Плюсы

  • Посредника нет вообще. Никто со стороны не видит, когда и куда заходят ваши пользователи
  • Открытый стандарт W3C — лицензировать нечего, платить некому
  • Вход по Face ID, Touch ID или отпечатку. Пользователю удобнее пароля, и забывать нечего
  • Криптографически устойчив к фишингу: ключ привязан к вашему домену, на поддельном сайте просто не сработает
  • Закон это допускает: собственная система входа владельца сайта — один из четырёх разрешённых способов

Минусы

  • Восстановление доступа, второй фактор, логи и ответственность за утечки теперь целиком ваши. Это та самая работа, от которой когда-то уходили к Google
  • Готовой кнопки нет. WebAuthn — это код на вашей стороне: регистрация ключа, проверка подписи, хранение credential ID. Библиотеки есть под все языки, но интегрировать надо руками
  • Ключи часто синхронизируются через iCloud Keychain или менеджер паролей Google. Сама проверка входа остаётся у вас, но нюанс стоит проговорить с юристом — устоявшейся практики пока нет
  • Не вся аудитория готова: нужен понятный запасной способ входа
  • Пользователь может потерять единственное устройство — продумайте сценарий восстановления заранее
Протокол: W3C WebAuthn / FIDO2 · умеет passkey · 📖 Документация для разработчика →
Вход по номеру телефона 👥
Быстрее всего закрывает требование закона
🟡 Нужен договор 📄
💰 Плата за каждое SMS или звонок
Нажмите — плюсы и минусы ▾

Плюсы

  • Первый из четырёх разрешённых законом способов
  • Понятен любому пользователю, объяснять ничего не нужно
  • Работает у всех, даже на кнопочном телефоне без интернета
  • Есть способы дешевле SMS в разы — разбор всех четырёх и провайдеры с ценами ниже на странице

Минусы

  • Сам по себе не работает: нужен договор с SMS-шлюзом. Многие провайдеры (например, Теледисконт) обслуживают только юрлиц, а МТС Exolve требует договора с МТТ
  • Отдельно закладывайте время на регистрацию имени отправителя у каждого оператора — иначе SMS придут с безликого номера, а не от вашего бренда
  • Каждый вход стоит денег. При большом трафике это заметная статья расходов
  • Номер не принадлежит человеку навсегда: SIM перевыпускают, номер переносят и переоформляют. Есть целый класс атак SIM swap
  • Как единственный корень аккаунта телефон опасен. Держите его запасным каналом, а не главным ключом
  • Flash Call, на который все переходили ради экономии, сейчас массово режут антиспам-фильтры — рассчитывать только на него уже нельзя
Протокол: SMS / Flash Call / голосовой звонок · 📖 Документация для разработчика →
Свой OIDC-провайдер (Keycloak, Authentik) 🔑
Единый вход для группы своих сервисов
🔴 Свой сервер 🖥️
💚 Бесплатно (open source) плюс хостинг
Нажмите — плюсы и минусы ▾

Плюсы

  • Полный контроль: свои политики, свои сессии, свои логи, никакой зависимости от чужого API
  • Софт бесплатный, платите только за сервер
  • Один аккаунт на все ваши сервисы: портал, форум, wiki, админка, API
  • Умеет passkey, MFA и мгновенное отключение пользователя во всех системах сразу

Минусы

  • Для одного сайта избыточно. Проще сделать нормальный локальный вход прямо в приложении
  • Вы становитесь поставщиком входа: обновления, уязвимости, бэкапы, восстановление доступа, поддержка — всё ваше
  • Юридический нюанс: владельцем системы должен быть гражданин РФ без второго гражданства или российское юрлицо под российским контролем
  • Нужен реестр и ФСТЭК — смотрите Цифровой КУПОЛ, он позиционируется прямой заменой Keycloak
Протокол: OpenID Connect / SAML · умеет passkey · 📖 Документация для разработчика →

🏢 Корпоративные IdP — своя серверная система входа (9)

СистемаЧто даётЦенаЧто делатьДоки
⭐ Blitz Identity Provider 🔑 🇷🇺 Одна интеграция вместо десяти ⚠️ Методика расчёта опубликована, цифры по запросу 🔴 Свой сервер 📄 🖥️ 📖 Открыть
⭐ Цифровой КУПОЛ (Digital Design) 🔑 🇷🇺 Прямая замена Keycloak 💰 Прайс-лист опубликован на сайте 🔴 Свой сервер 📄 🖥️ 📖 Открыть
MULTIFACTOR 🔑 🇷🇺 Тарифы опубликованы, быстрый старт 💰 Тарифы на сайте, есть бесплатный уровень 🟡 Нужен договор 📄 ☁️ 📖 Открыть
ID.Trusted.Net (Цифровые технологии) 🇷🇺 Сам агрегирует внешние ID ⚠️ По запросу 🔴 Свой сервер 📄 🖥️ 📖 Открыть
Avanpost FAM 🔑 🇷🇺 Закрывает и современные, и legacy-приложения ⚠️ По запросу, через дистрибьюторов 🔴 Свой сервер 📄 🖥️ 📖 Открыть
Indeed AM 🇷🇺 Только on-premise, данные не уходят наружу ⚠️ Лицензии CAL, цена по запросу 🔴 Свой сервер 📄 🖥️ 📖 Открыть
JaCarta Identity Provider (Аладдин) 🇷🇺 Адаптивный вход и строгая аутентификация ⚠️ По запросу 🔴 Свой сервер 📄 🖥️ 📖 Открыть
«Альфа-ID» (НПЦ «Кейсистемс-Безопасность») 🇷🇺 SSO с ФСТЭК для госсектора ⚠️ Коммерческая тайна, по запросу 🔴 Свой сервер 📄 🖥️ 📖 Открыть
Атом ID (Гринатом, Росатом) 🇷🇺 Тяжёлый IAM для КИИ и госсектора ⚠️ По запросу через Гринатом 🔴 Свой сервер 📄 🖥️ 📖 Открыть
⭐ Blitz Identity Provider 🔑 🇷🇺
Одна интеграция вместо десяти
🔴 Свой сервер 📄 🖥️
⚠️ Методика расчёта опубликована, цифры по запросу
Нажмите — плюсы и минусы ▾

Плюсы

  • Главное: подключает за вас Яндекс ID, VK ID, МТС ID, Mail ID, Сбер ID, T-ID, Альфа ID, ВТБ ID, ЕСИА и Mos ID. Вы делаете одну интеграцию вместо десяти
  • Параллельно даёт собственный passkey/FIDO2, вход по QR-коду и по ПИН-коду
  • Публикует методику формирования цены и опросные листы — бюджет можно прикинуть до переговоров
  • Реестр РФ. У вендора есть отдельная страница именно про замену Google и Apple ID — тему знают

Минусы

  • Это отдельный сервер, который надо развернуть и администрировать
  • Цена цифрами не публикуется
  • Для сайта с одной формой входа тяжеловато — оправдан от нескольких сервисов и заметной аудитории
Протокол: OIDC, SAML, WebAuthn, RADIUS · в реестре российского ПО · умеет passkey · 📖 Документация для разработчика →
⭐ Цифровой КУПОЛ (Digital Design) 🔑 🇷🇺
Прямая замена Keycloak
🔴 Свой сервер 📄 🖥️
💰 Прайс-лист опубликован на сайте
Нажмите — плюсы и минусы ▾

Плюсы

  • Позиционируется прямой заменой Keycloak, с автоматизированной миграцией пользователей и настроек из него — если у вас уже Keycloak, переезд проще
  • Большой набор факторов: TOTP, SMS, e-mail, FIDO2, WebAuthn, push, QR-код, ЕСИА
  • Прайс-лист выложен на сайте вместе с руководствами — редкость для этого класса продуктов
  • Реестр РФ, микросервисная архитектура, работает на отечественных ОС

Минусы

  • On-premise: нужна команда, которая развернёт и будет поддерживать
  • Заточен под корпоративный контур. Для публичного сайта с массовой регистрацией — не первый выбор
Протокол: OIDC, SAML, FIDO2/WebAuthn, LDAP · в реестре российского ПО · умеет passkey · 📖 Документация для разработчика →
MULTIFACTOR 🔑 🇷🇺
Тарифы опубликованы, быстрый старт
🟡 Нужен договор 📄 ☁️
💰 Тарифы на сайте, есть бесплатный уровень
Нажмите — плюсы и минусы ▾

Плюсы

  • Один из немногих, кто вообще публикует тарифы — бюджет считается заранее
  • Есть облако — единственный в этой группе, кому не нужен свой сервер. On-premise тоже доступен, если требуется
  • Много факторов: WebAuthn/FIDO, Telegram, push, OTP, SMS
  • Реестр российского ПО, лицензия ФСТЭК

Минусы

  • Это прежде всего MFA и контроль доступа, а не система входа для миллионов клиентов сайта
  • Конкретные цифры в открытых источниках расходятся — сверяйтесь с актуальным прайсом на сайте вендора
  • Сильная сторона — защита VPN, RDP, SSH и внутренних систем, а не публичная кнопка на лендинге
Протокол: RADIUS, SAML, REST, WebAuthn · в реестре российского ПО · умеет passkey · 📖 Документация для разработчика →
ID.Trusted.Net (Цифровые технологии) 🇷🇺
Сам агрегирует внешние ID
🔴 Свой сервер 📄 🖥️
⚠️ По запросу
Нажмите — плюсы и минусы ▾

Плюсы

  • Агрегирует за вас Яндекс, VK, Mail.ru, плюс Active Directory и 1С как источники учётных записей
  • Живой продакшн, а не презентация: на нём сделан SSO в МТС Линк
  • Реестр отечественного ПО
  • Вход по e-mail, телефону, QR-коду

Минусы

  • Цена по запросу
  • Ниша скорее корпоративная, чем массовый B2C
  • Осторожно: у того же вендора есть отдельная линейка PKI-продуктов с другими названиями и другим прайсом — легко перепутать
Протокол: OpenID Connect, OAuth 2.0, LDAP · в реестре российского ПО · 📖 Документация для разработчика →
Avanpost FAM 🔑 🇷🇺
Закрывает и современные, и legacy-приложения
🔴 Свой сервер 📄 🖥️
⚠️ По запросу, через дистрибьюторов
Нажмите — плюсы и минусы ▾

Плюсы

  • Самый широкий арсенал интеграции: IdP по SAML и OIDC для современных приложений, reverse proxy для старых веб-систем, ESSO-агент для десктопа, RADIUS для VPN, VDI и RDP
  • Продуктовая документация выложена открыто и подробно — от установки до настройки конкретных систем (1С, Confluence, Citrix, FortiGate)
  • Риск-адаптивная аутентификация: цепочка проверок усложняется в зависимости от контекста
  • Умеет WebAuthn/FIDO и аппаратные токены. Реестр отечественного ПО

Минусы

  • Цена по запросу, продажи через дистрибьюторов
  • Тяжёлый проект внедрения — это не «поставили за неделю»
  • Заточен под сотрудников компании, а не под клиентов публичного сайта
Протокол: SAML 2.0, OIDC, OAuth, RADIUS, ESSO, WebAuthn · в реестре российского ПО · умеет passkey · 📖 Документация для разработчика →
Indeed AM 🇷🇺
Только on-premise, данные не уходят наружу
🔴 Свой сервер 📄 🖥️
⚠️ Лицензии CAL, цена по запросу
Нажмите — плюсы и минусы ▾

Плюсы

  • Разворачивается только в вашем дата-центре — данные аутентификации физически не покидают периметр
  • Отказоустойчивый кластер входит в базовый функционал, доплаты за каждый узел нет
  • Широкая совместимость с российским стеком: Ред ОС, Роса Хром, VeiL, HOSTVM, UserGate NGFW, Ideco NGFW, Континент 4, ViPNet Client
  • Документация открыта — архитектуру можно изучить до покупки

Минусы

  • Лицензии CAL считает дистрибьютор по запросу
  • Внедрение — проект, а не установка
  • Как и Avanpost, это про доступ сотрудников, а не про кнопку на публичном сайте
Протокол: SAML, OIDC, RADIUS, ADFS, ESSO · в реестре российского ПО · 📖 Документация для разработчика →
JaCarta Identity Provider (Аладдин) 🇷🇺
Адаптивный вход и строгая аутентификация
🔴 Свой сервер 📄 🖥️
⚠️ По запросу
Нажмите — плюсы и минусы ▾

Плюсы

  • Адаптивная аутентификация: администратор задаёт разные сценарии входа по контексту — от обычного пароля до строгой проверки по цифровым сертификатам
  • Родная интеграция с токенами и смарт-картами того же вендора
  • Вендор позиционирует продукт под требования 117-го приказа ФСТЭК
  • Входит в состав JaCarta Authentication Server — если 2ФА от Аладдина уже стоит, докупается модулем

Минусы

  • Продукт молодой: первая версия вышла весной 2026. Просите пилот и не ставьте сразу на критичный контур
  • Цена по запросу
  • Сильная сторона — сертификаты и токены, а не массовая веб-аудитория
Протокол: SAML, OIDC · в реестре российского ПО · 📖 Документация для разработчика →
«Альфа-ID» (НПЦ «Кейсистемс-Безопасность») 🇷🇺
SSO с ФСТЭК для госсектора
🔴 Свой сервер 📄 🖥️
⚠️ Коммерческая тайна, по запросу
Нажмите — плюсы и минусы ▾

Плюсы

  • Реестр российского ПО и сертификат ФСТЭК — вес при госзакупках и в аттестованных системах
  • Совместим с Astra Linux, Альт и РЕД ОС
  • Дистрибутивы и документация выложены открыто
  • Управление уровнями доверия к результатам аутентификации — тонкая настройка для чувствительных систем

Минусы

  • Полный тёзка банковского Альфа ID, и это совсем другой продукт. Путаница почти гарантирована: при поиске и в переписке с подрядчиками уточняйте вендора
  • Цену компания прямо относит к сведениям, составляющим коммерческую тайну
  • Не про публичный сайт — это корпоративный контур
Протокол: SSO, 2FA · в реестре российского ПО · 📖 Документация для разработчика →
Атом ID (Гринатом, Росатом) 🇷🇺
Тяжёлый IAM для КИИ и госсектора
🔴 Свой сервер 📄 🖥️
⚠️ По запросу через Гринатом
Нажмите — плюсы и минусы ▾

Плюсы

  • Реестр российского ПО плюс сертификат ФСТЭК — для КИИ и госсектора это весомо
  • Синхронизация пользователей из LDAP и Active Directory, аудит событий безопасности
  • Можно добавлять кастомные атрибуты пользователей и ролей прямо в токены
  • Открытые руководства администратора

Минусы

  • Цена только через переговоры с Гринатомом
  • Вырос из корпоративного контура Росатома — для сайта в открытом интернете это не тот инструмент
  • Внедрение — полноценный проект с обучением пользователей
Протокол: OIDC, LDAP / Active Directory · в реестре российского ПО · 📖 Документация для разработчика →

📱 Вход по телефону: через кого его делать

Номер телефона — первый из четырёх разрешённых законом способов и самый быстрый путь закрыть требование. Но сам по себе он не работает: нужен провайдер, который доставит код. Способов доставки четыре, и они сильно отличаются по цене и по тому, дойдёт ли код вообще.

СпособКак работаетЦена за штукуГлавная засада
SMS с кодомКлассика: сообщение с четырьмя-шестью цифрами.≈ 1,5–4 ₽Дорого при массовом трафике. Операторы допускают задержку доставки. Номера для приёма SMS свободно арендуются — фейковые регистрации проходят.
Flash CallЗвонок-сброс. Кодом служат последние цифры номера входящего звонка: приложение считывает их само, на сайте пользователь вводит руками. Разговора нет — поэтому дёшево.≈ 0,3–0,7 ₽Умирающий метод. Определители номера и антиспам-фильтры (в том числе у Яндекса и Т-Банка) режут роботизированные звонки. Растёт недозвон: метро, лифт, цоколь.
Голосовой звонокРобот звонит и диктует код вслух. Пользователь слушает и вводит.≈ 1,5–2 ₽Дороже Flash Call, но проходит там, где звонок-сброс уже блокируют. Сейчас это рабочая замена.
Call MeНаоборот: пользователь сам звонит на показанный номер, система узнаёт его по определившемуся номеру и впускает.ДёшевоНепривычно пользователю, нужен аккуратный интерфейс. Зато антиспам-фильтры не мешают: звонит сам человек.

Провайдеры с открытыми тарифами

МТС Exolve
SMS, голосовые звонки, авторизованный вызов. Платформа от МТТ (группа МТС), REST API, шаблоны авторизационных сообщений.
💰 SMS от 3 ₽; тарифы опубликованы
Тарифы →
SMSC.ru
Один из старейших шлюзов. Отдельная тарификация авторизационных сообщений, калькулятор стоимости, модуль для 1С.
💰 Тарифы и калькулятор на сайте
Тарифы →
SMS Aero
SMS плюс Flash Call. Запуск за минуты, покрытие по всей РФ.
💰 Flash Call ≈ 0,4 ₽ против SMS ≈ 3,8 ₽
Тарифы →
SMS.RU
Пакетная тарификация по абонентам, НДС включён, без скрытых наценок.
💰 Прайс опубликован
Тарифы →
Плюсофон
Flash Call и голосовой Flash Call (робот диктует код). Есть бесплатный порог.
💰 Flash Call 0,42–0,63 ₽; до 100 запросов в месяц бесплатно; голосовой 1,9 ₽
Тарифы →
Телфин
Flash Calls с единым тарифом для всех операторов, несколько попыток дозвона.
💰 ≈ 0,3 ₽ за звонок
Тарифы →
SIGMA SMS
Flash Call через API, быстрое подключение.
💰 Тарифы на сайте
Тарифы →
Теледисконт (A-Calls)
Авторизационные звонки через SMPP, анализ предответного состояния абонента. Только юрлицам.
💰 0,52–0,70 ₽ в зависимости от объёма
Тарифы →

⚠️ Две вещи, о которых забывают

Не берите иностранного SMS-провайдера. Twilio, Vonage и подобные — это передача номеров ваших пользователей за границу. Вы закрыли вопрос по 149-ФЗ и тут же открыли новый по 152-ФЗ, про трансграничную передачу персональных данных. Российские провайдеры дешевле и спокойнее.

Заложите время на регистрацию имени отправителя. Чтобы SMS приходили от «MYSHOP», а не с безликого номера, имя надо зарегистрировать у каждого оператора. Это заявление и ожидание. За день не делается — начинайте заранее.

🤔 Сколько кнопок ставить?

Можно одну. Можно восемь — крупные порталы именно так и делают, и это не избыточность, а конверсия: человек жмёт привычную кнопку и не уходит с формы регистрации.

Одна-единственная кнопка — плохая идея. Провайдер может изменить условия API, закрыть консоль, поднять требования или просто упасть. Если это ваш единственный вход, сайт для пользователя перестал существовать. Вы уже проходили это с Google. Не повторяйте с VK.

Разумный минимум для обычного сайта: одна-две массовые кнопки (Яндекс ID, VK ID) плюс собственный локальный вход с паролем или passkey. Телефон держите запасным каналом, а не корнем аккаунта.

Госуслуги подключайте только там, где нужна юридически значимая личность: финансы, медицина, образование, подтверждение статуса. Для интернет-магазина, форума или SaaS это тяжёлый инструмент, и часть пользователей просто не захочет светить госаккаунт на коммерческом сайте.

⚠️ Самое опасное — не новая кнопка, а старые аккаунты

Новый пользователь как-нибудь зарегистрируется. Проблема в тех, кто годами заходил к вам только через Google. У них заказы, подписки, баланс, история обращений. Вы убираете кнопку — и человек просто не может войти. Поддержка получает поток писем «где мои деньги и мои заказы».

Задача звучит не как «поставить новую кнопку», а как «привязать к существующему аккаунту новый способ входа, не потеряв user_id». Найдите тех, у кого иностранный провайдер — единственный вход, и дайте им сценарий перехода до того, как отключите кнопку. Эту часть я разбирал на вебинаре 10 июля: за записью пишите в @safebdv.

📖 Обозначения

Что придётся сделать

  • 🟢 Сам, без договора Регистрируете приложение в консоли провайдера, берёте ключи, ставите кнопку. Ни бумаг, ни серверов.
  • 🔵 Свой код Посредника нет вообще, договор заключать не с кем. Но серверную логику пишете вы: регистрация ключа, проверка подписи, восстановление доступа.
  • 🟡 Нужен договор Технически обычный OAuth, но сначала юридическое оформление: договор, анкета или письмо. Своих серверов не требуется.
  • 🟠 Регламент и заявки Госпроцедура: заявка, технологический портал, требования к защите информации, тестовый контур. Дольше обычного договора.
  • 🔴 Свой сервер Разворачиваете и администрируете отдельную систему у себя. Железо, обновления, дежурство. Почти всегда плюс договор и лицензия.

Значки рядом с уровнем: 📄 нужен договор, анкета или заявка · 🖥️ нужен свой сервер · ☁️ есть облако, свой сервер не нужен

Значки у названия: 👥 массовая аудитория, десятки миллионов · 🔑 умеет passkey / WebAuthn · 🇷🇺 в реестре российского ПО · 💚 бесплатно · 💰 цена опубликована · ⚠️ цену вендор не публикует

Это оценка объёма работ, а не обещание сроков: реальные зависят от вашего стека и команды. — Д. Батранков

Таблица открыта по лицензии CC BY 4.0: перепечатывать можно только с активной ссылкой на источник — «Денис Батранков, batrankov.ru»