Naar hoofdinhoud
Home/Nieuws/Google test strengere beveiliging voor Google Ads API-toegang
Marketing

Google test strengere beveiliging voor Google Ads API-toegang

A
Angelo van Cleef
·5 augustus 2026·3 min leestijd
Google test strengere beveiliging voor Google Ads API-toegang
Direct antwoord
Google test een pilot waarbij eigenaren van Google Ads-manageraccounts een allowlist instellen van goedgekeurde applicaties. Alleen die apps mogen nog gevoelige API-acties uitvoeren, zoals accountbeheer, gebruikersbeheer en facturatie. Alle overige applicaties worden automatisch geblokkeerd, ook als hun API-inloggegevens zijn gelekt of gestolen.

Google test een nieuwe beveiligingslaag voor de Google Ads API waarmee eigenaren van manageraccounts zelf bepalen welke applicaties gevoelige acties mogen uitvoeren. Wie meedoet aan de pilot stelt een allowlist samen van goedgekeurde tools; alle overige software wordt automatisch geblokkeerd, ook als de inloggegevens ervan in verkeerde handen vallen.

Voor bureaus die tientallen klantaccounts beheren via een wirwar aan externe tools, is dat geen overbodige luxe. Eén gelekte API-sleutel kon tot nu toe direct toegang geven tot facturatiegegevens en gebruikersbeheer, ongeacht welke applicatie die sleutel gebruikte.

Wat houdt de pilot in

Deelnemers melden zich aan door het klant-ID van hun bovenliggende manageraccount aan te leveren. Google analyseert vervolgens welke applicaties daadwerkelijk API-verzoeken doen binnen de hele accountstructuur.

Op basis van die analyse stelt Google samen met de adverteerder een lijst op van vertrouwde toepassingen. Alleen die applicaties krijgen daarna nog toestemming voor de meest gevoelige acties.

Welke acties vallen onder de bescherming

Het gaat niet om alle API-verkeer, maar specifiek om handelingen met een hoog risico. Denk aan wijzigingen die de structuur of financiën van een account raken.

  • Accountbeheer, zoals het aanmaken of verwijderen van accounts
  • Gebruikersbeheer, waaronder het toekennen van toegangsrechten
  • Facturatiegerelateerde acties

Reguliere taken zoals rapportages opvragen of campagnedata aanpassen blijven vooralsnog buiten deze allowlist vallen.

Ruimte voor nieuwe applicaties

Wie later toch een nieuwe tool wil koppelen, hoeft niet opnieuw het hele traject te doorlopen. Adverteerders kunnen na aanmelding gewoon goedkeuring aanvragen voor extra applicaties.

Handig is verder dat nieuw gekoppelde subaccounts automatisch de bescherming van het hoofdaccount overnemen. Dat scheelt bureaus veel handmatig instelwerk bij het onboarden van nieuwe klanten.

Waarom dit meer is dan een technisch detail

De pilot volgt op de eerdere verplichting om passkeys te gebruiken bij het inloggen op de Google Ads API. Beide maatregelen wijzen in dezelfde richting: Google wil harder ingrijpen op wie, en vooral welke software, bij accountgegevens kan.

Voor marketingbureaus en grote adverteerders betekent dit vooral dat een gestolen API-sleutel minder schade kan aanrichten. Zonder plek op de allowlist blijft een aanvaller buiten de deur, ongeacht welke inloggegevens hij bemachtigt.

Bron: Search Engine Land

Gerelateerde artikelen

A
Geschreven door
Professioneel full-stack developer & oprichter van CreativeDeals

Angelo van Cleef is full-stack developer met 25+ jaar ervaring in o.a. PHP, JavaScript, TypeScript en Golang. Hij combineert softwareontwikkeling met SEO, SEA en platformgroei. Op het CreativeDeals-blog deelt hij praktische kennis voor ondernemers en developers.

Online:
Akira
Fabian