Почему PPAP не подходит для защиты почты и чем его заменить

· Обновлено: · · Защита электронной почты, PPAP, Защита от утечки данных, B2B, Использование уже имеющихся сервисов

История изменений (1 обновлений, последнее 30 Aug 2026)

Журнал изменений этой статьи. Там, где версия до правки была заархивирована, она остаётся доступной для чтения по постоянной ссылке с DOI.

Русский текст переписан как полноценный технический перевод, а не калька с японского. Утверждения статьи не менялись.
Первая публикация
Цитирование статьи(DOI (зарегистрированный архив): 10.5281/zenodo.21619815)

Приведённые ниже DOI относятся к ранее зарегистрированным архивным версиям, которые могут отличаться от текущего текста. Для ссылки на текущий текст используйте URL этой страницы.

Го Комура (2026). Почему PPAP не подходит для защиты почты и чем его заменить. KomuraSoft LLC. https://comcomponent.com/ru/blog/2026/04/03/000-why-ppap-is-bad-and-what-to-do/

DOI (зарегистрированный архив)
10.5281/zenodo.21619815
DOI (последняя зарегистрированная версия)
10.5281/zenodo.21619816

«Действительно ли безопасно отправлять ZIP с паролем, а затем высылать этот пароль отдельным письмом?» Этот вопрос до сих пор звучит регулярно. Со стороны всё выглядит как шифрование, поэтому кажется безопасным — но на практике именно здесь ловушка.

Так называемый PPAP слабо защищает от перехвата, недостаточен против ошибочной отправки и к тому же мешает проверке почты на пути доставки, поэтому в современной защите электронной почты его уже трудно рекомендовать.1234

В статье опираемся на официальные документы и первоисточники, доступные по состоянию на апрель 2026 года: разбираем проблемы PPAP и то, чем его естественно заменить в повседневной работе.12345678910

Для кого эта статья и какие есть предпосылки

Пункт Содержание
Читатели ИТ-специалисты малого и среднего бизнеса, администраторы почты, те, кто задаёт внутренние правила. Статья для тех, кому сказали «откажитесь от PPAP», и нужно решить, что поставить взамен
Предполагаемые знания Умение отправлять и получать почту. Криптография и почтовые протоколы не требуются
Предполагаемая среда Не привязаны к конкретному продукту. Microsoft 365, Google Workspace, почта на хостинге или локальный почтовый сервер — решение одно и то же
Что нужно для решения Какую почтовую платформу компания использует сейчас и сколько раз в месяц файлы уходят внешним контрагентам. Если эти два пункта ясны, можно переходить к выбору в разделе 4

Термины, которые встречаются в статье

Слова, которые с раздела 3 идут без пояснения, сначала коротко собираем в одну строку на термин.

Термин Кратко
TLS Механизм, который шифрует саму передачу. Та же техника, что HTTPS в вебе. Защищает только канал, поэтому в почтовом ящике получателя письмо снова оказывается в открытом виде
STARTTLS Команда, которая переводит уже начатое в открытом виде почтовое соединение на TLS. Порт можно не менять, поэтому в почте используется широко
S/MIME Механизм, который подписывает и шифрует само письмо. Из-за сертификатов получатель может проверить, что отправитель — тот, кем представляется, и что письмо не изменили по пути. Защищается содержимое письма, а не канал, поэтому эффект не зависит от того, что стоит на пути доставки
Скачивание с аутентификацией Файл не вкладывают в письмо: получатель входит в систему и только потом забирает файл. Можно вести учёт, кто и когда скачал, задавать срок, отзывать доступ и выдавать разные права разным людям
Отзыв Возможность позже отключить доступ к уже выданной ссылке или файлу. Именно здесь решается, можно ли остановить ошибочную отправку после того, как её заметили

1. Сначала вывод

Отказ от PPAP — это не отказ от шифрования. Отказаться нужно от схемы: «зашифровать вложение в ZIP и потом отправить пароль тем же почтовым каналом».

Вместо этого стоит рассматривать три вещи.

  1. Обычную деловую почту защищают каналом передачи вроде TLS / STARTTLS.710
  2. Если нужны подлинность самого письма или его шифрование, используют механизм вроде S/MIME.356
  3. Конфиденциальные файлы лучше не вкладывать, а отдавать через скачивание с аутентификацией или общий доступ с контролем доступа.489

Иначе говоря, важно не пытаться закрыть все проблемы почты одним паролем от ZIP.

На схеме сплошная линия обозначает отношение, которое выполняется всегда, а пунктирная — условное отношение (условия указаны в пояснении к каждому отношению на странице сведений). Полный список отношений (всего 22, с доказательствами и степенью уверенности) и определения основных понятий собраны на странице сведений карты знаний (на японском). Данные: JSON-LD / Turtle

2. Что такое PPAP

PPAP здесь обычно означает такую последовательность.

  1. Упаковать файл в ZIP с паролем
  2. Отправить архив первым письмом
  3. Отправить пароль вторым письмом

Эту практику часто понимают так: «безопасно, потому что в открытом виде не отправляем». На деле защищённая область довольно узкая.

Критерий Достаточно ли PPAP Фактическая оценка
Конфиденциальность на пути передачи Слабая Отправка отдельным письмом по тому же каналу почти ничего не даёт
Защита от ошибочной отправки Недостаточная Стоит ошибиться в адресе — инцидент уже почти состоялся
Защита от вредоносного ПО Скорее мешает Затрудняет проверку на пути доставки
Подлинность отправителя Не обеспечивает Это не защита от подмены отправителя
Контроль доступа Не обеспечивает Слабо ограничивает, кто может открыть файл

PPAP далеко не универсален: выглядит «вроде бы безопасно», но как раз важное не защищает. В этом и проблема.

3. Почему PPAP не работает

3.1 Слабая защита от перехвата

Кабинет министров Японии прямо пишет: автоматически отправлять пароль тем же каналом, что и ZIP, — неподходящий способ.1 Важно не только зашифрован ли файл, но и как передают ключ: без этого проектирование почти бессмысленно.

Если пароль досылают в ту же почтовую среду, в тот же ящик, тому же человеку, круг тех, кто видит ZIP, и круг тех, кто видит пароль, почти совпадают. Остаётся только факт «шифрования», а реальная конфиденциальность невелика.

3.2 Недостаточная защита от ошибочной отправки

Некоторые считают PPAP защитой от ошибочной отправки — и здесь он тоже слаб.

В образцах ответов IPA к экзамену Applied Information Technology Engineer среди проблем PPAP указано: если основное письмо ушло не туда, пароль для расшифровки придёт тому же неверному адресату.3 В материалах Цифрового агентства Японии тот же вывод: «отправлять отдельным письмом — значит отправлять тому же адресату, поэтому как мера контроля это не работает».4

Иначе говоря, отправили ZIP не туда и по привычке дослали пароль — инцидент уже состоялся. На самом деле нужна схема передачи, в которой можно проверить адресата, согласовать отправку, просмотреть письмо до отправки и после отправки отозвать или забрать доступ.

3.3 Мешает проверке на вредоносное ПО

Это одна из проблем PPAP, которую нельзя упускать.

IPA предупреждает про письма Emotet с ZIP под паролем: из-за шифрования вложения велика вероятность, что оно обойдёт обнаружение и карантин средств защиты на пути доставки почты и дойдёт до получателя.2

Отправитель думает: «зашифровал — значит обезопасил». Со стороны получателя и промежуточных узлов это вложение, содержимое которого трудно проверить. И в этом отношении PPAP плохо стыкуется с современной защитой почты.

3.4 Не обеспечивает подлинность и контроль доступа

PPAP не доказывает, что отправитель — тот, кем представляется. И почти не даёт контроля доступа: кто и когда скачал файл, можно ли отозвать доступ позже, можно ли выдать разные права разным получателям.

При этом IPA рассматривает почту с электронной подписью вроде S/MIME — и по смыслу это как раз альтернатива PPAP.56 В материалах IPA по веб-безопасности сказано: сайтам, которые работают с закрытой информацией, нужны аутентификация и контроль доступа.8

Если сложить эти два тезиса, ответ довольно ясен.

  • Нужна подлинность письма и обнаружение подмены — S/MIME
  • Нужны права на просмотр файла и управление отзывом — скачивание с аутентификацией

Отдельная отправка пароля от ZIP ни на один из этих запросов внятно не отвечает.

4. Правильный подход — разделять по цели

Требование «хотим отправить безопасно» на деле не одно. Если его не разделить, всё пытаются закрыть PPAP — и проектирование разваливается.

4.1 Обычная деловая почта

Для обычной деловой почты сначала исходят из защиты канала: TLS / STARTTLS.710 Если сверх этого нужны подлинность отправителя, обнаружение подмены или шифрование самого текста письма, логично смотреть в сторону S/MIME.356

4.2 Передача конфиденциальных файлов

Файл должен получить только конкретный человек, права на просмотр нужно ограничивать, доступ должно быть можно отозвать позже. Для таких требований скачивание с аутентификацией или общий доступ с контролем доступа естественнее вложений.489

Например, такие требования проще вести на стороне веб-сервиса, а не через вложения.

  • Скачать можно только после входа
  • Ссылку можно ограничить по сроку
  • Права можно задать отдельно для каждого получателя
  • При необходимости можно сохранить историю

Сначала условия, которые нужно выполнить, а не «что купить»

Если начинать с названия продукта, сравнивать уже не получится — поэтому сначала список условий. Отличие от PPAP укладывается в эти шесть строк.

Что нужно обеспечить PPAP Скачивание с аутентификацией / общий доступ с контролем доступа
Ограничить круг получателей Нельзя. У кого есть ZIP и пароль, тот откроет Можно. Если получатель входит под своей учётной записью, файл не откроется даже после пересылки
Остановить после ошибочной отправки Нельзя. Отправили — и конец Можно. Ссылку отзывают или снимают права доступа
Задать срок действия Нельзя Можно
Понять, кто получил файл Нельзя Можно (если выбрать продукт с историей)
Работает проверка на вирусы на пути доставки Почти нет. Из-за шифрования проверка обходится2 Работает. Файл можно хранить и проверять в незашифрованном виде
Трудозатраты получателя Распаковать ZIP и вставить пароль Открыть ссылку (если нужна учётная запись — войти)

Перейти от левого столбца к правому — это и есть содержание фразы «отказаться от PPAP». И наоборот: если замена не закрывает эти шесть строк, менять почти бессмысленно.

Часто хватает того, что уже есть в договоре

Прежде чем покупать новый продукт, сначала проверьте, что уже можно сделать в текущем договоре. У типичных сервисов картина такая.

Чем пользуетесь Что можно сделать
Microsoft 365 (OneDrive / SharePoint) При создании ссылки общего доступа можно выбрать «определённых пользователей» и ограничить круг получателей; также можно задать «срок действия» и «пароль» (функции подписки Microsoft 365)11
Google Workspace (Google Диск) Можно указать конкретного человека и раздать роли «читатель», «комментатор», «редактор». Для рабочих и учебных аккаунтов из этой категории к доступу можно добавить «срок действия»12

Приоритет такой: сначала «общий доступ конкретному человеку», «ссылка с паролем» — запасной вариант. Ссылку с паролем используйте только если у получателя нет учётной записи, а сам пароль передавайте по другому каналу — телефону, SMS и т. п., не по почте. Если пароль снова уйдёт тем же почтовым каналом, вы как будто заменили PPAP, а по сути вернулись к той же схеме.

Что обязательно собрать, если делать самим

Если скачивание строите на своём сайте, логика та же.

  1. Способ опознать получателя Либо выдаёте учётную запись, либо на каждый случай — одноразовый URL с токеном.
  2. Срок действия И URL, и токен должны истекать. По истечении не «страница просто не находится», а явный ответ «доступ отозван».
  3. Операция отзыва Сотрудник сопровождения должен сразу отключить доступ из админки. Без этого, заметив ошибочную отправку, вы ничего не сделаете.
  4. Журнал доступа Когда, с какого IP, какой файл скачали. При инциденте как раз решается, сможете ли вы ответить: «файл ушёл или нет».
  5. Защита места хранения файлов Нельзя отдавать файл всякому, кто знает URL. IPA тоже пишет: сайтам с закрытой информацией нужны аутентификация и контроль доступа.8
  6. Приём файлов от контрагента Если файлы приходят от другой стороны, используйте тот же механизм. Форма только на приём безопаснее, чем продолжать принимать вложения по почте.

Из этих шести пунктов пункты 2 и 3 — принципиальное отличие от PPAP. Делаете сами или покупаете: без них это не замена.

4.3 Когда вложение всё же необходимо

Бывает, что из-за обстоятельств получателя нельзя обойтись без вложения. Тогда, как и в позиции Кабинета министров, минимум — передать файл и пароль совершенно разными каналами.1

Но это не целевое состояние, а временная мера. Лучше не закреплять её как ежедневный стандарт, а сразу считать переходным шагом к общему доступу с аутентификацией.

5. Как перейти малому и среднему бизнесу

Когда малый или средний бизнес отказывается от PPAP, эффективнее сначала чётко классифицировать потоки, а не сразу ставить крупную систему.

5.1 Что остановить в первую очередь

  • Автоматическое шифрование в ZIP
  • Автоматическую досылку пароля отдельным письмом по тому же почтовому каналу
  • Единое правило «все важные файлы — через PPAP»

5.2 Что определить дальше

  • Что можно слать обычной почтой
  • Что запретить во вложениях
  • Что перевести на скачивание с аутентификацией
  • Как согласовывать исключительную отправку вложением

5.3 Минимальная схема

На старте достаточно разделить на два потока.

  1. Обычная почта
    • Деловая переписка
    • S/MIME по необходимости
  2. Конфиденциальные файлы
    • Скачивание с аутентификацией
    • Настройка прав
    • Общий доступ со сроком действия

Если граница размыта, на местах снова скатятся к «пока через PPAP».

6. Схема выбора

НетДаДаНетДаНетЧто передать получателюЭто конфиденциальный файл?Обычная деловая почтаОтправить с TLS / STARTTLSЕсли важны подлинность или шифрование — S/MIMEПолучатель может войти и забрать файл?Скачивание с аутентификацией / общий доступ с контролем доступаПри необходимости задать права, срок и отзывВложение действительно необходимо?Зашифрованный файл + пароль вручную по другому каналу

Для сред, где схема не отображается, то же решение собрано в таблицу. Смотрите сверху вниз и берите вывод первой подходящей строки.

Что передаёте Ситуация получателя Вывод
Файл не конфиденциальный Отправить обычной деловой почтой. Исходить из TLS / STARTTLS; если важны подлинность или шифрование, добавить S/MIME
Конфиденциальный файл Может войти и забрать Скачивание с аутентификацией / общий доступ с контролем доступа. При необходимости задать права, срок и отзыв
Конфиденциальный файл Войти не может, но вложение не обязательно То же. Завести получателю учётную запись или выдать индивидуальную ссылку со сроком действия
Конфиденциальный файл Войти не может, и без вложения никак Приложить зашифрованный файл, пароль передать вручную не по почте (временная мера)

Важно в этой схеме не ставить PPAP универсальным промежуточным решением. Почту и передачу файлов проще проектировать по отдельности.

7. Частые заблуждения

7.1 «ZIP зашифрован, значит безопасно»

Даже при шифровании этого мало, если ключ передают слабо. К тому же ZIP с паролем может мешать проверке на пути доставки.12

7.2 «Достаточно отправить отдельным письмом»

Досылка тому же человеку по тому же почтовому каналу сильным контролем не является.14

7.3 «Если отказаться от PPAP, вложения станут невозможны»

Это не так. Достаточно разделять обычную почту, S/MIME, скачивание с аутентификацией и — в исключениях — пароль по другому каналу.

7.4 «S/MIME только для крупных компаний и нереалистичен»

Поддержку со стороны получателя действительно нужно смотреть, но по крайней мере S/MIME лучше соответствует тому, что именно требуется защитить, чем PPAP. А для тех, кому S/MIME не подходит, остаётся другой вариант — скачивание с аутентификацией.

8. Итог

Проблема PPAP в том, что из-за шифрования легко кажется, будто стало безопасно. На деле остаются такие проблемы:

  • Досылка по тому же почтовому каналу даёт слабую конфиденциальность
  • От ошибочной отправки это не спасает
  • ZIP с паролем мешает проверке на пути доставки
  • Подлинность отправителя и контроль доступа не обеспечиваются

1234

Поэтому делать нужно не косметический ремонт PPAP и не продлевать ему жизнь. Нужно защищать почту как почту и отдельно проектировать передачу файлов как передачу файлов.

Одной фразой:

Отказаться от PPAP — это не отказаться от шифрования, а убрать неверный контроль и заменить его контролем, который соответствует цели.

Похожие статьи

Источники

  1. Кабинет министров Японии, Итоги пресс-конференции министра Хираи, 24 ноября 2020 г.  2 3 4 5 6 7

  2. IPA, Резкий рост обращений: примеры атак с ZIP-файлами под паролем (2 сентября 2020 г.)  2 3 4 5 6

  3. IPA, Образцы ответов экзамена Applied Information Technology Engineer, осень 2023 финансового года  2 3 4 5 6

  4. Цифровое агентство Японии, Применение многосторонней модели цифровой реформы (цифровизация уведомлений о решениях), сводка мнений  2 3 4 5 6 7

  5. IPA, Комментарии к оцениванию экзамена Applied Information Technology Engineer, осень 2023 финансового года  2 3 4

  6. IPA, Об электронной подписи  2 3 4

  7. IPA, Руководство по информационной безопасности для малого и среднего бизнеса, версия 4.0  2 3

  8. IPA, Как создавать безопасные сайты — 1.11 Отсутствие контроля доступа или авторизации  2 3 4 5

  9. NIST, Security Considerations for Exchanging Files Over the Internet  2 3

  10. IPA, CPG (CISA Cross-Sector Cybersecurity Performance Goals), японская версия  2 3

  11. Служба поддержки Microsoft, Share OneDrive files and folders 

  12. Справка Google Диска, Share files from Google Drive 

Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.

Что сделать перед утилизацией Windows PC — практический чек-лист по стиранию данных, отвязке учётных записей и резервному копированию

Что стоит сделать перед утилизацией, передачей, продажей или возвратом лизингового ПК с Windows: резервное копирование, стирание данных, ...

Эти страницы показывают тему статьи в более широком контексте услуг и решений.

Статья напрямую связана со следующими услугами.

Частые вопросы

Вопросы, которые часто возникают при консультациях по теме статьи.

Что такое PPAP?
Это практика, при которой файл упаковывают в ZIP с паролем, архив отправляют первым письмом, а пароль — вторым. Поскольку данные не уходят в открытом виде, способ кажется безопасным, но реально защищённая область довольно узкая. Конфиденциальность на пути передачи слабая, от ошибочной отправки это почти не спасает, а подлинность отправителя и контроль доступа PPAP вообще не обеспечивает.
Почему PPAP опасен?
Есть четыре основные проблемы. Даже если пароль досылают отдельным письмом по тому же почтовому каналу, круг людей, которые могут увидеть ZIP, и круг тех, кто может увидеть пароль, почти совпадает — как защита от перехвата это слабо. Если ошибиться в адресате, пароль для расшифровки придёт тому же человеку, поэтому от ошибочной отправки это не спасает. ZIP с паролем зашифрован, поэтому его легче провести мимо обнаружения и карантина средств защиты на пути доставки почты; эту схему уже использовали во вредоносных письмах вроде Emotet. И наконец, PPAP не подтверждает подлинность отправителя и не даёт контроля доступа.
Чем заменить PPAP?
Базовый подход — разделить задачи по цели на три группы. Обычную деловую почту защищают каналом передачи вроде TLS или STARTTLS; если нужны подлинность или шифрование самого письма, берут S/MIME. Конфиденциальные файлы лучше не вкладывать, а отдавать через скачивание с аутентификацией или общий доступ с контролем доступа: тогда можно задавать права, ссылки со сроком действия и отзыв доступа. Не стоит пытаться закрыть все проблемы почты одним паролем от ZIP.
Что делать, если файл всё же нужно отправить вложением?
Если из-за обстоятельств получателя нельзя обойтись без вложения, минимум — передать зашифрованный файл и пароль совершенно разными каналами. Это не целевое состояние, а временная мера. Безопаснее не закреплять её как ежедневный стандарт, а сразу считать переходным шагом к общему доступу с аутентификацией.

Об авторе

Страница с профилем автора статьи.

Го Комура

Представитель KomuraSoft LLC

Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.

Публичные ссылки

Вернуться в блог