9 сентября 2026 года Vercel объявил важное изменение в Deployment Protection: Vercel Authentication теперь можно включить для всех деплоев проекта, включая production, без дополнительной платы на любом тарифе. Раньше защита production-доменов требовала платного Advanced Deployment Protection.
Для небольших команд, внутренних сервисов, приватных кабинетов и проектов до публичного запуска это заметно упрощает базовую защиту. Ниже — что именно изменилось, как работает новый бесплатный режим и где он не заменяет полноценную систему авторизации приложения.
Что изменил Vercel
По официальному changelog Vercel, защита production через Vercel Authentication теперь доступна без доплаты на всех планах. До этого защита production-доменов требовала дополнение Advanced Deployment Protection стоимостью $150 в месяц.
Механика проста: если Vercel Authentication включена для всех deployments, посетитель должен войти в Vercel и иметь доступ к проекту. То есть production-URL перестаёт быть общедоступным для случайного посетителя и становится доступен только участникам с соответствующим доступом.
Официальный источник: Vercel Changelog от 9 сентября 2026 года.
Кому это особенно полезно
Новая схема хорошо подходит не только для preview. Она закрывает типовые ситуации, когда приложение уже развёрнуто на production-инфраструктуре, но ещё не должно быть открыто всему интернету.
- Внутренние инструменты. Админ-панели, служебные дашборды и прототипы для команды можно закрыть на уровне Vercel.
- Сайт до официального запуска. Production-конфигурацию можно проверить на реальном домене, не открывая проект всем пользователям.
- Клиентская приёмка. Команда может дать доступ конкретным участникам проекта, сохраняя остальной deployment закрытым.
- Технические стенды. Проекты, где production используется как стабильная среда тестирования интеграций, получают дополнительный барьер без отдельного add-on.
Как включается защита production
Vercel описывает следующий путь: в проекте нужно открыть раздел Security, перейти в Deployment Protection и выбрать All Deployments для Vercel Authentication. После этого защита распространяется и на production.
Настройку также можно сделать командным default, чтобы новые проекты команды сразу создавались с включённой защитой всех deployments. Это полезно там, где политика по умолчанию должна быть «закрыто до явного открытия», а не наоборот.
Deployment Protection Exceptions тоже стали бесплатными
В том же обновлении Vercel сообщил, что Deployment Protection Exceptions теперь бесплатны на всех тарифах. Исключение позволяет оставить конкретный preview-домен публичным, сохранив защиту для остальных deployments проекта.
Это важная деталь для реальной разработки. Например, основной preview можно закрыть, но отдельный URL для внешней проверки, webhook или интеграции сделать доступным без отключения защиты всего проекта.
Что изменилось для Password Protection на Pro
Vercel также изменил модель Password Protection для Pro: теперь защиту паролем можно включать для отдельных проектов, а не покупать её сразу для всей команды. Это отдельная возможность и она не равна Vercel Authentication.
Vercel Authentication опирается на учётную запись Vercel и доступ к проекту. Password Protection — на пароль, который можно дать внешнему человеку без добавления его в проект. Выбор зависит от того, кто должен видеть закрытый deployment.
Это не замена авторизации внутри приложения
Deployment Protection работает перед приложением и контролирует доступ к самому deployment. Она не заменяет роли пользователей, разграничение данных, авторизацию API и бизнес-права внутри продукта.
Если у сервиса есть клиенты, менеджеры и администраторы с разными правами, эти роли всё равно должны контролироваться приложением. То же относится к защищённым API: нельзя считать endpoint безопасным только потому, что веб-интерфейс временно закрыт Vercel Authentication.
Практический чек-лист
- какие production и preview-домены должны быть приватными;
- кто реально имеет доступ к проекту Vercel;
- нужны ли публичные исключения для webhook, callback или внешних проверок;
- не зависят ли внешние сервисы от URL, который после включения начнёт требовать вход;
- нужен ли внешний доступ клиенту без аккаунта Vercel;
- сохраняется ли отдельная защита API, секретов и административных функций.
Почему изменение заметно для небольших проектов
Раньше команда могла отказаться от защиты production просто из-за отдельной стоимости add-on. Теперь базовый сценарий «закрыть production от общего доступа через Vercel Authentication» не требует дополнительного бюджета.
Это не делает архитектуру автоматически безопасной, но снижает стоимость правильного дефолта. Для внутренних сервисов и незапущенных продуктов становится проще включить защиту раньше.
Vercel продолжает переносить инфраструктурные функции ближе к обычному workflow
За последние дни платформа выпустила несколько изменений, которые делают инфраструктуру более управляемой. Ранее я разбирал Flat Rate CDN и защиту от неожиданных всплесков расходов, а также чтение Vercel changelog прямо из CLI.
Что это значит для проекта на практике
Если проект размещён на Vercel, стоит пересмотреть текущую схему доступа. Возможно, production сейчас открыт только потому, что платная защита раньше не оправдывала себя. После обновления эту часть можно изменить без покупки Advanced Deployment Protection.
При этом включать настройку вслепую не стоит: сначала нужно проверить callbacks, публичные интеграции, monitoring и внешние сервисы. Защита полезна только тогда, когда она не ломает необходимые автоматические запросы.
В A.S Groups я занимаюсь разработкой и технической доработкой веб-проектов, включая интеграции, deployment и инфраструктурные настройки.
Вывод
Главное изменение Vercel от 9 сентября 2026 года — возможность бесплатно защищать Vercel Authentication не только preview, но и production на любом тарифе. Дополнительно бесплатными стали Deployment Protection Exceptions, а на Pro появилась более гибкая модель Password Protection по отдельным проектам.
Deployment Protection остаётся внешним барьером перед приложением и не заменяет собственную авторизацию, роли и безопасность API.
Обсуждение
Вопросы и комментарии
Можно уточнить детали статьи или поделиться своим опытом. Первый комментарий проходит проверку.