«Войти через Google» не передаёт стороннему сайту ваш пароль Google.
При настоящем Sign in with Google пользователь проходит аутентификацию у Google, а сторонний сервис получает не пароль, а подтверждение личности.
Технически сайт получает ID token — подписанное Google цифровое подтверждение, которое позволяет проверить, что пользователь действительно вошёл через Google и что токен предназначен именно для этого приложения.
После согласия на вход сервис также может получить базовые профильные данные: имя, адрес электронной почты, фотографию профиля и устойчивый идентификатор пользователя.
Этого достаточно, чтобы сайт создал свою учётную запись или нашёл уже существующую.
Но сам пароль Google ему для этого не нужен и не передаётся — ни в обычном виде, ни как «зашифрованная копия».
При этом из этого не следует, что любая кнопка с логотипом Google безопасна. Поддельная страница может просто имитировать внешний вид входа и попросить ввести пароль напрямую.
Поэтому правило относится именно к настоящему механизму Sign in with Google.
Вердикт:
При настоящем Sign in with Google сторонний сайт не получает ваш пароль Google.
1 минута
Вчера