КИБЕРБЕЗОПАСНОСТЬ

FedCM меняет соцлогин: вход без сторонних cookie

Больше 10 лет соцлогин держался на сторонних cookie. Стандарт FedCM предлагает вход через Google и Apple без этой зависимости.

✍️ Редакция iTech News | 03.07.2026 | ⏱ 4 мин | Источник: The New Stack
🕵

Кнопки вроде «Войти через Google» и «Продолжить с Apple» больше десяти лет были удобным шорткатом для регистрации и входа. Проблема в том, что значительная часть этой механики исторически опиралась на сторонние cookie, а значит, на технологию, которую браузеры методично душат ради приватности. Для русскоязычной IT-аудитории это не абстрактная история про стандарты: стандарт FedCM может заметно поменять то, как команды собирают авторизацию в веб-продуктах и как считают риски поломки логина.

Как пишет The New Stack, речь идет о FedCM — Federated Credential Management, браузерном механизме для федеративного входа без старой зависимости от third-party cookies. Идея простая: вместо того чтобы оставлять сайт, браузер и identity-провайдера разбираться через набор хрупких обходных путей, браузер получает штатный API для сценария «войти через внешний аккаунт». Для пользователя это выглядит как привычный соцлогин, но под капотом меняется архитектура: меньше скрытых редиректов и меньше опоры на трекинговую инфраструктуру, которую браузеры режут первой.

Почему это вообще стало проблемой именно сейчас? Потому что старая модель долго работала почти незаметно. Сайт встраивал кнопку входа, провайдер идентификации проверял, есть ли у пользователя действующая сессия, и на этой магии вырастал быстрый login flow в один-два клика. Но когда браузеры начали ограничивать доступ к сторонним cookie, выяснилось неприятное: вместе с рекламным трекингом ломаются и вполне легитимные сценарии, включая федеративную аутентификацию. Для команды продукта это плохой расклад. Пользователь не видит разницы между «браузер борется за приватность» и «у нас почему-то не работает вход».

Стандарт FedCM пытается развести эти вещи. Он не отменяет федеративный вход как таковой, а переводит его в управляемый браузером контур. Браузер сам показывает интерфейс выбора аккаунта, сам контролирует, какие данные и в какой момент передаются сайту, и не требует для этого прежней зависимости от cross-site cookie. По сути, FedCM — это попытка сохранить удобство SSO и соцлогина, но убрать тот слой веб-истории, который успел превратиться одновременно и в опору UX, и в источник головной боли для privacy-инженеров. Для разработчиков здесь важен не только вопрос совместимости, но и вопрос контроля: чем меньше логика входа завязана на серые браузерные допущения, тем предсказуемее поведение в новых релизах Chrome, Safari и Firefox.

Есть и менее очевидный эффект для бизнеса. Соцлогин любят не из романтики к big tech, а за метрики: меньше трения на онбординге, меньше забытых паролей, выше конверсия в регистрацию. Когда такая функция начинает деградировать из-за изменений в браузерах, страдает не только security-стек, но и воронка продукта. Именно поэтому стандарт FedCM интересен не только фронтендерам. Его придется понимать продактам, growth-командам и тем, кто отвечает за B2C- и B2B-онбординг. Если ваш сервис живет на регистрации «в один клик», любой сдвиг в федеративной аутентификации быстро становится задачей уровня выручки, а не только веб-платформы.

При этом FedCM не выглядит серебряной пулей. Новый стандарт уменьшает зависимость от third-party cookies, но не избавляет команды от необходимости проверять совместимость браузеров, сценарии fallback и реальное поведение SDK у крупных identity-провайдеров. Переход на браузерный API почти наверняка потребует пересмотра фронтенд-потока авторизации, аналитики и части антифрод-логики. И здесь спрятан важный инженерный нюанс: многие компании за годы так обросли кастомными надстройками вокруг соцлогина, что «просто перейти на новый стандарт» может оказаться не менее веселым квестом, чем когда-то миграция с самописной аутентификации на OAuth.

Для российского рынка и русскоязычных продуктовых команд в этом сюжете есть отдельный практический вывод. Даже если ваш стек не завязан на конкретный зарубежный логин-провайдер, сам тренд никуда не денется: браузеры все жестче нормализуют приватность по умолчанию, а механики идентификации приходится переводить из зоны исторических костылей в зону формализованных API. Это значит, что аудиты auth-flow, карта зависимостей от third-party cookie и проверка сценариев входа в разных браузерах перестают быть факультативом «на потом». Вопрос уже не в том, нужен ли федеративный вход, а в том, кто успеет адаптировать его раньше, чем очередное браузерное обновление превратит удобную кнопку входа в тихий источник потерь конверсии.

Поделиться: Telegram X LinkedIn