Lab Leadersлаборатория роста бизнеса

Кто имеет доступ к вашему Google Ads: белый список приложений и ревизия доступов

Опубликовано 6 августа 2026 г.9 мин чтения

Google запустил пилот, в котором он собирает список приложений, реально обращавшихся к рекламному аккаунту, и согласует с владельцем управляющего аккаунта перечень тех, кому разрешены чувствительные операции через программный интерфейс: управление аккаунтами, пользователями и платежами. Всё, что в список не попало, блокируется, даже если у приложения есть действующий ключ доступа. Объявлено 5 августа 2026 года, участие пока по заявке.

Новость выглядит технической, но задевает вопрос, на который большинство владельцев бизнеса ответить не могут: сколько сторонних сервисов прямо сейчас имеют программный доступ к вашему рекламному аккаунту и что каждый из них умеет делать. Разбираемся, что именно запустил Google, и главное, как посмотреть свой список уже сегодня, не дожидаясь пилота.

Программный интерфейс, он же API, это способ, которым одна программа управляет другой без человека. Через него работают системы отчётности, коллтрекинг, биддеры, дашборды и агентские панели: вы один раз выдали доступ, дальше сервис ходит в аккаунт сам.

Что именно запустил Google?

По анонсу, разобранному Search Engine Land 5 августа 2026 года, пилот ограничивает чувствительные методы интерфейса Google Ads заранее одобренным списком проектов Google Cloud. Проект Google Cloud это рабочее пространство разработчика, через которое приложение получает доступ к интерфейсу. Под чувствительными Google понимает операции с аккаунтами, пользователями и платежами.

Механика такая:

  1. Заявка

    Владелец передаёт Google идентификатор верхнеуровневого управляющего аккаунта.
  2. Аудит

    Google проходит по всей иерархии аккаунтов и собирает, какие приложения фактически обращались к интерфейсу.
  3. Согласование списка

    Собранный перечень обсуждается с владельцем, из него формируется белый список одобренных приложений.
  4. Включение

    После включения приложения вне списка блокируются на чувствительных запросах. Новые приложения можно добавлять позже, а вновь привязанные аккаунты наследуют защиту автоматически.

По разбору Search Engine Land, смысл механизма Google описывает так: белый список даёт дополнительный слой защиты, гарантируя, что действия с высоким риском выполняют только доверенные приложения, даже если ключи доступа скомпрометированы.

Управляющий аккаунт, или MCC, это верхний аккаунт, к которому привязаны рекламные аккаунты компании или клиентов агентства. Тот, кто владеет им, управляет доступом ко всему дереву.

Почему это важнее, чем звучит?

Обычная логика безопасности рекламного аккаунта заканчивается на людях: кому выдан доступ, у кого какой уровень прав. Программы в этой картине не существует. Между тем именно программа делает самые опасные вещи быстрее человека: меняет платёжные данные, приглашает нового пользователя с полными правами, отвязывает аккаунт.

За неделю Google закрыл доступ с двух сторон. В конце июля пошла волна обязательной авторизации по ключам доступа для новых токенов разработчика, то есть ужесточился вход человека. Теперь ограничивается и то, чем именно заходят: конкретное приложение. Рекламный аккаунт перестаёт быть местом, куда можно выдать доступ и забыть.

Что вообще может сделать приложение с доступом к аккаунту?

Владельцы обычно представляют себе программный доступ как чтение отчётов. На деле объём прав зависит от того, что было выдано при подключении, и в полном варианте приложение умеет ровно то же, что человек с правами администратора.

Что делает приложениеЗачем это обычно нужноЧем рискованно
Читает статистику кампанийОтчёты, дашборды, сводки для собственникаНизкий риск, данные уходят на сторону сервиса
Создаёт и правит кампании, ставки, бюджетыАвтоматизация, генераторы объявлений, биддерыОшибка в чужом алгоритме тратит ваш бюджет без предупреждения
Управляет пользователямиАгентские панели, массовое подключение аккаунтовПриложение способно завести нового пользователя с полными правами
Работает с платёжной информациейБиллинговые интеграции, учётные системыСамая чувствительная область, именно её и закрывает пилот Google

Биддер, если вы встретите это слово в описании сервиса, означает программу, которая сама меняет ставки в рекламных кампаниях по своим правилам.

Отсюда практическое правило: сервис отчётности не должен иметь прав на изменение. Если при подключении дашборда у вас попросили полный доступ, это повод спросить поставщика, зачем ему право править кампании, и поискать вариант с доступом только на чтение.

Самый частый источник забытых программных доступов не взлом, а обычная смена исполнителя. Подрядчик уходит, его личный доступ снимают, а подключённые им сервисы остаются: коллтрекинг, то есть система подмены номеров для подсчёта звонков, генераторы отчётов, автоправила. Порядок снятия человеческих доступов при расставании мы описывали отдельно; здесь важно другое: приложения живут не в списке пользователей и уходят только вручную.

Как посмотреть, у кого есть доступ к вашему аккаунту прямо сейчас?

Ценность новости не в самом пилоте, а в поводе провести ревизию. Полный аудит собирается из трёх независимых списков, и ни один из них не заменяет другие.

Первый список: люди в рекламном аккаунте. В Google Ads это раздел администрирования, вкладка доступа и безопасности. Там видны пользователи и уровень их прав. Уровней пять, но проверять в первую очередь надо два: администратора и уровень с правами на платежи. Администратор способен выдать доступ кому угодно ещё, и вы об этом не узнаете; уровень с правами на платежи это самый короткий путь к деньгам компании внутри аккаунта. Что именно позволяет каждый из пяти уровней, мы разбирали подробно в материале про выдачу доступа к Google Ads подрядчику.

Второй список: управляющие аккаунты. В том же разделе видно, какие MCC привязаны к вашему рекламному аккаунту. Это отдельный канал контроля: агентство управляет аккаунтом не через личный доступ сотрудника, а через связь управляющего аккаунта. Уволенный сотрудник теряет доступ, связь с MCC остаётся.

Третий список: приложения на уровне Google-аккаунта. В настройках самого Google-аккаунта, в разделе данных и конфиденциальности, есть перечень сторонних приложений и сервисов, которым выданы права. Именно там видны сервисы, ходящие в рекламный кабинет программно. Этот список обычно вообще не открывают, а между тем он единственный, где видно программы: в самом рекламном кабинете их не показывают вовсе.

Разбирать его стоит по трём вопросам к каждой строке.

Узнаёте ли вы название. В списке оказываются сервисы, подключённые кем угодно из имевших доступ: подрядчиком, бывшим маркетологом, вами при тесте инструмента полтора года назад. Незнакомое имя это не обязательно угроза, но обязательно повод выяснить, что это и кто его подключал.

Что именно ему разрешено. Google рядом с каждым сервисом показывает, к чему выдан доступ. Разница между «видит данные Google Ads» и «управляет вашими кампаниями Google Ads» решающая: первое означает чтение, второе означает право менять то, за что вы платите.

Пользуетесь ли вы им сегодня. Не «может пригодиться», а пользуетесь ли прямо сейчас. Инструмент, который вы тестировали неделю и бросили, продолжает иметь те же права, что в день подключения.

Отзыв доступа не ломает рекламный аккаунт: он разрывает связь между аккаунтом и конкретной программой. Если сервис нужен и продолжает работать, он попросит подключиться заново. Единственное, что стоит проверить перед отзывом, это не завязан ли на сервис ваш текущий учёт: например, если через него собираются данные о звонках, вместе с доступом остановится и сбор.

Список общий на весь Google-аккаунт

В этом перечне окажутся и сервисы, никак не связанные с рекламой: почтовые клиенты, календари, приложения для файлов. Их трогать не нужно. Ревизия касается только тех, у кого в правах упомянуты Google Ads или управление рекламными данными.

Что делать по итогам ревизии?

Порядок, который имеет смысл прогнать один раз и потом повторять раз в квартал.

  1. Сверьте администраторов со списком действующих сотрудников и подрядчиков. Любое имя, которое вы не можете объяснить вслух, снимается.
  2. Проверьте, кто имеет права на платежи. Это самый короткий путь к деньгам компании внутри рекламного аккаунта.
  3. Отзовите доступы завершённых подрядчиков. Отдельно проверьте связи с управляющими аккаунтами: они переживают увольнения.
  4. Пройдите список сторонних приложений. Всё, чем не пользуетесь, отключить.
  5. Убедитесь, что верхний аккаунт принадлежит компании, а не человеку. Владелец аккаунта должен быть на почте компании, а не на личном ящике сотрудника или подрядчика.
  6. Включите двухфакторную защиту (вход по паролю плюс код из приложения или сообщения) на всех аккаунтах с доступом. Белый список приложений защищает от скомпрометированного ключа, но не от того, кто вошёл вашим паролем.

Пункт пятый на практике оказывается самым болезненным. Мы разбирали это отдельно в материале про выдачу доступа к Google Ads подрядчику: аккаунт, заведённый на почту исполнителя, юридически и технически ваш только на словах.

Стоит ли подавать заявку в пилот?

Ответ зависит от того, как устроен ваш доступ.

Малому аккаунту
Один рекламный аккаунт, два человека, сторонних сервисов нет или один. Белый список приложений закрывает риск, которого у вас пока нет.
Агентству и группе аккаунтов
Управляющий аккаунт с несколькими рекламными, подрядчики, коллтрекинг, отчётные панели, автоматизация. Здесь ценен уже сам аудит: Google покажет, какие приложения реально ходят в аккаунты.

Важная деталь: условия входа в пилот описаны в блоге Google для разработчиков, вторичные разборы их не пересказывают целиком. Сроков общего запуска Google не объявлял, статус на август 2026 года остаётся пилотным. Планировать на это защиту, которую нужно иметь уже завтра, преждевременно. А вот провести ревизию доступов из трёх списков можно сегодня, и она принесёт больше, чем ожидание.

Что этот шаг говорит о будущем доступов?

Google последовательно переносит рекламный аккаунт в категорию объектов с банковским уровнем контроля: обязательная авторизация по ключам, ограничение приложений, отдельный контроль платёжных операций. Причина понятна: через рекламный аккаунт уходят живые деньги, а число программ, получающих к нему доступ, за последние годы заметно выросло.

Для бизнеса вывод практический. Доступ к рекламному аккаунту стоит воспринимать как доступ к расчётному счёту: выдаётся конкретному лицу под конкретную задачу, фиксируется письменно, отзывается при завершении работ. Смежная тема с человеческой стороны разобрана у нас в материале про обязательную авторизацию для доступа к интерфейсу Google Ads.

Частые вопросы

Коротко

Google начал контролировать не только то, кто входит в рекламный аккаунт, но и то, какой программой. Пилот с белым списком приложений пока доступен по заявке и сроков общего запуска не имеет. Полезное действие на сегодня не в заявке, а в ревизии: пройти три списка доступов, отозвать всё, чем не пользуетесь, проверить, что верхний аккаунт принадлежит компании, и поставить эту проверку в квартальный распорядок.

Проверим безопасность и настройки вашего рекламного аккаунта

Записаться на разбор

Источники: Search Engine Land от 05.08.2026 о запуске пилота защищённого доступа к интерфейсу Google Ads для управляющих аккаунтов, справка Google Ads об уровнях прав пользователей и разделах доступа. Данные актуальны на август 2026 года.

Полезна ли статья?
Автор
Фёдор Шеришев
Google Ads × AI · основатель Lab Leaders

Основатель Lab Leaders. Google Partners с 2017 года, владелец мебельного производства Ideal Comfort. Строю бизнесы с помощью Google Ads и AI-агентов.

Читать дальше

Нужно ли давать подрядчику доступ к рекламному кабинету Google Ads?

Доступ давать нужно, а логин и пароль нет. Разбираем уровни доступа в Google Ads, новое подтверждение по ключу доступа и порядок отзыва прав при расставании.

9 мин

Passkey в Google Ads API: с 5 августа новые токены выдаются только через ключ доступа

Google переводит выдачу новых токенов Google Ads API на ключи доступа. Старые связки продолжат работать, а вот перевыпустить токен без passkey уже не выйдет. Разбираем, кого это ломает и что сделать заранее.

11 мин

Smart Bidding Exploration в Performance Max: рычаг перед 17 августа

Google расширил Smart Bidding Exploration на весь Performance Max без фида. Разбираем, зачем нужен допуск по ROAS перед изменениями 17 августа и как включить его без риска.

7 мин

Цена заявки в Google Ads в 2026: методика расчёта вместо чужих бенчмарков

«Средней цены заявки в Google Ads» не существует - любой, кто называет одно число, либо продаёт курс, либо не считал. Зато есть методика, по которой цену заявки можно спрогнозировать для вашей ниши до первого рубля в рекламу: формула, факторы и расчёт потолка от юнит-экономики.

7 мин