ДиректологAI
4.9150+ отзывов
КалькуляторКак работаетКейсыТарифы
ВойтиНачать бесплатно
Все статьи
Безопасность6 мин

Безопасность в Яндекс.Директе: OAuth, права, аудит

Что видит подрядчик, когда вы даёте доступ к кабинету, и как не потерять контроль над рекламным бюджетом.

Команда Директолога15 марта 2026 г.
🔒

Когда вы даёте подрядчику доступ к Яндекс.Директу, он получает право тратить ваши деньги, редактировать кампании и видеть статистику. По-умолчанию доступ выдаётся по логину — и это небезопасно. В этой статье — как правильно организовать доступы, что такое OAuth, и как не потерять контроль над рекламным кабинетом.

Три способа дать доступ

1. Общий логин (плохо)

Передаёте подрядчику логин и пароль от аккаунта. Подрядчик полностью владеет аккаунтом: может сменить пароль, привязать телефон, даже удалить. Не делайте так никогда.

2. Представительский доступ (нормально)

В Директе есть функция «Пригласить пользователя». Подрядчик получает доступ под своим логином с правами «Редактор» или «Наблюдатель». Вы в любой момент можете отозвать доступ.

3. OAuth через агентский аккаунт (хорошо)

Сервис типа Директолога подключается через OAuth — вы не передаёте логин и пароль, только временный токен с чётким scope (какие действия разрешены). Отозвать доступ можно в один клик на странице Яндекс.Паспорта.

OAuth-токены имеют срок действия и могут быть отозваны в любой момент. Это ключевое отличие от передачи пароля — токен не даёт полного контроля над аккаунтом.

Что такое OAuth на практике

OAuth 2.0 — открытый стандарт авторизации. Сценарий:

  • Нажимаете «Подключить Директ» в стороннем сервисе
  • Вас перекидывает на oauth.yandex.ru — страница Яндекса
  • Вы видите список запрашиваемых прав: «Чтение статистики», «Управление кампаниями»
  • Подтверждаете — Яндекс выдаёт сервису токен
  • Сервис работает с вашим кабинетом через API, по токену

Важно: логин и пароль сервис никогда не видит. Они остаются только на странице Яндекса.

Права доступа (scope)

Серьёзные сервисы показывают конкретный список прав перед подключением. В Яндекс.Директ scope бывает:

  • direct:api — полный доступ к API Директа (управление кампаниями, расходом)
  • metrika:read_only — только чтение Метрики
  • metrika:write — изменение настроек Метрики
Если сервис запрашивает больше прав, чем нужно для его функционала (например, доступ к почте для аудита Директа), — это красный флаг. Не подтверждайте.

Аудит текущих доступов

Раз в квартал проверяйте, кто имеет доступ к вашему кабинету:

  • Яндекс.Паспорт → Управление аккаунтом → Подключённые приложения
  • Директ → Настройки → Управление доступом
  • Метрика → Настройки счётчика → Доступ

Отзывайте доступ у подрядчиков, с которыми больше не работаете. Это занимает 30 секунд, но защищает от случайных списаний или утечки данных.

Что делать, если отдали пароль

Если вы уже дали логин/пароль подрядчику — немедленно:

  • Смените пароль на сложный (16+ символов)
  • Включите 2FA через приложение или SMS
  • Проверьте привязанные почту и телефон — там ваши
  • Завершите все активные сессии (Паспорт → История входов)
  • Пригласите подрядчика заново — уже через представительский доступ

Прозрачность изменений

Даже с правильными доступами подрядчик может случайно сломать кампанию. Поэтому важен журнал изменений. В Директе есть базовый лог («История изменений»), но он показывает не все действия.

Сервисы-автопилоты (в т.ч. Директолог) ведут собственный лог: что было до, что стало после, причина изменения, откат в один клик. Это защищает от потери денег из-за ошибки автоматики или человеческого фактора.

Чек-лист безопасности

  • Никогда не передавайте логин/пароль
  • Включите 2FA на Яндекс.Паспорте
  • Используйте OAuth или представительский доступ
  • Раз в квартал проверяйте список подключений
  • Установите лимит дневного расхода в Директе
  • Выбирайте сервисы с журналом изменений и откатом

Итог

Безопасность в Директе — это баланс между удобством и контролем. OAuth даёт и то, и другое: подрядчик/сервис работает с кабинетом, вы сохраняете полный контроль и можете отозвать доступ в любой момент. Один раз настроили — и не думаете об утечках.

БезопасностьOAuthДоступы

Хотите такие же результаты — без ручной работы?

AI-автопилот Директолога применяет всё, что описано в статье, автоматически. Аудит за 30 секунд, оптимизация в 1 клик, средняя экономия 47 000 ₽/мес.

Проверить мой Директ — бесплатно

Читайте также

📉
Оптимизация·9 мин

Как снизить стоимость заявки в Яндекс.Директе на 30–50%

🚫
Минус-слова·12 мин

Минус-слова в Яндекс.Директе: полный гайд + готовые списки

🎯
Ставки·7 мин

Smart Bid: как рассчитать ставки по прогнозу Яндекса

Директолог

AI-автопилот для Яндекс.Директ. Снижаем стоимость заявки без агентств и ручной работы.

Продукт

  • Возможности
  • Тарифы
  • Кейсы
  • FAQ

Компания

  • Конфиденциальность
  • Условия
  • Telegram

© 2026 Директолог. AI-управление Яндекс.Директ.

Цены в рублях, включая НДС. Оплата через банковский эквайринг.