Google test een nieuwe beveiligingslaag voor de Google Ads API waarmee eigenaren van manageraccounts zelf bepalen welke applicaties gevoelige acties mogen uitvoeren. Wie meedoet aan de pilot stelt een allowlist samen van goedgekeurde tools; alle overige software wordt automatisch geblokkeerd, ook als de inloggegevens ervan in verkeerde handen vallen.
Voor bureaus die tientallen klantaccounts beheren via een wirwar aan externe tools, is dat geen overbodige luxe. Eén gelekte API-sleutel kon tot nu toe direct toegang geven tot facturatiegegevens en gebruikersbeheer, ongeacht welke applicatie die sleutel gebruikte.
Wat houdt de pilot in
Deelnemers melden zich aan door het klant-ID van hun bovenliggende manageraccount aan te leveren. Google analyseert vervolgens welke applicaties daadwerkelijk API-verzoeken doen binnen de hele accountstructuur.
Op basis van die analyse stelt Google samen met de adverteerder een lijst op van vertrouwde toepassingen. Alleen die applicaties krijgen daarna nog toestemming voor de meest gevoelige acties.
Welke acties vallen onder de bescherming
Het gaat niet om alle API-verkeer, maar specifiek om handelingen met een hoog risico. Denk aan wijzigingen die de structuur of financiën van een account raken.
- Accountbeheer, zoals het aanmaken of verwijderen van accounts
- Gebruikersbeheer, waaronder het toekennen van toegangsrechten
- Facturatiegerelateerde acties
Reguliere taken zoals rapportages opvragen of campagnedata aanpassen blijven vooralsnog buiten deze allowlist vallen.
Ruimte voor nieuwe applicaties
Wie later toch een nieuwe tool wil koppelen, hoeft niet opnieuw het hele traject te doorlopen. Adverteerders kunnen na aanmelding gewoon goedkeuring aanvragen voor extra applicaties.
Handig is verder dat nieuw gekoppelde subaccounts automatisch de bescherming van het hoofdaccount overnemen. Dat scheelt bureaus veel handmatig instelwerk bij het onboarden van nieuwe klanten.
Waarom dit meer is dan een technisch detail
De pilot volgt op de eerdere verplichting om passkeys te gebruiken bij het inloggen op de Google Ads API. Beide maatregelen wijzen in dezelfde richting: Google wil harder ingrijpen op wie, en vooral welke software, bij accountgegevens kan.
Voor marketingbureaus en grote adverteerders betekent dit vooral dat een gestolen API-sleutel minder schade kan aanrichten. Zonder plek op de allowlist blijft een aanvaller buiten de deur, ongeacht welke inloggegevens hij bemachtigt.
Bron: Search Engine Land
