Безопасность аккаунта Яндекса для Директа держится на трёх действиях: включить двухфакторную аутентификацию на Яндекс ID, заменить общий логин личными доступами сотрудников и отозвать доступы сервисов, которыми вы больше не пользуетесь. Пароль остаётся основой, но не защищает от бывшего подрядчика, забытого сервиса и кода, который вы сами назвали мошеннику.
Безопасность аккаунта Яндекса: что вы на самом деле защищаете
Вы защищаете три разных объекта: Яндекс ID, рекламный кабинет Директа и счётчик Метрики. Директ и Метрика открываются через один Яндекс ID, поэтому потеря входа отдаёт постороннему всё, что под ним лежит: кампании, ставки, бюджеты, цели и клиентскую аналитику. Защита Яндекс ID — входная дверь для остальных двух объектов.
Владелец доступа видит кампании, ставки, бюджеты, тексты и ссылки объявлений, цели Метрики и выгрузки отчётов. Посторонний с тем же доступом может запустить и остановить кампании, поменять ставки и бюджет, подменить ссылку или телефон в объявлении и выгрузить аналитику. Ущерб бывает трёх видов: деньги (расход бюджета), данные (конверсии и клиентская аналитика) и репутация (объявления выходят от вашего имени).
Доступ уходит четырьмя путями: пароль, который вы использовали ещё на другом сайте; фишинг; человек с давно выданным доступом; забытый подрядчик.
Проверьте себя: перечислите, у кого сейчас есть вход в ваш кабинет — вы, сотрудники, бывшие подрядчики, сервисы отчётов. Если точно ответить не получается, главная дыра у вас не в пароле, а в неизвестном списке доступов. Вернёт ли Яндекс деньги, списанные при взломе, заранее сказать нельзя, поэтому защиту строят до инцидента.
<!-- inline-cta -->Эти же расчёты — уже внутри кабинета
Бесплатные калькуляторы считают разово. В PRO они привязаны к клиенту: данные подтягиваются сами, а ИИ-напарник объясняет цифры человеческим языком.
Пароль и восстановление доступа: с чего начать

Клавиатура компьютера для ввода пароля при восстановлении доступа. Фото: espensorvik · CC BY 2.0
Начните с пароля Яндекс ID: он должен быть длинным, уникальным и нигде больше не использоваться, а хранить его удобнее в менеджере паролей. Затем проверьте восстановление доступа. Это вторая дверь в аккаунт, и если она слабее первой, сильный пароль вас не спасёт.
Менеджер паролей придумывает и помнит длинные комбинации за вас, поэтому один пароль не приходится повторять на разных сайтах. Общий пароль без него обычно оседает там, где его легко найти: в чате, таблице, заметке на телефоне, старом письме. Каждое такое место — отдельная точка утечки, а вы не знаете, кто в него заглянет. Меняйте пароль по событиям: ушёл человек, который его знал; появилось подозрение на взлом; пароль утёк с другого сайта.
Проверьте, на чей телефон и почту оформлено восстановление. Это должны быть контакты компании или владельца, а не личные контакты подрядчика. Откройте настройки Яндекс ID: если там привязан номер бывшего подрядчика, замените его на свой. Какие способы восстановления предлагает Яндекс сейчас, смотрите в справке Яндекс ID.
Двухфакторная аутентификация: что она закрывает, а что нет
Двухфакторная аутентификация добавляет к паролю второй фактор — то, что есть только у вас, например телефон. Она закрывает украденный или подобранный пароль: сам по себе он вход больше не открывает. Но она не защищает, если вы назвали код мошеннику, подтвердили вход на поддельной странице или уже выдали сервису токен — ключ доступа для программ.
Двухфакторная аутентификация закрывает украденный пароль, но не закрывает то, что вы отдали сами: код, подтверждение на поддельной странице и токен.
Код из SMS слабее кода из приложения-генератора: номер телефона можно перехватить. Код подтверждения не называют никому — ни «поддержке», ни коллеге. Запасной способ входа на случай потери телефона выберите заранее: после потери выбирать будет поздно. Как включить двухфакторную аутентификацию, смотрите в справке Яндекс ID.
С общим логином двухфакторная аутентификация превращается в узкое место: все коды приходят на один телефон владельца. Сотрудник в другом часовом поясе ждёт код, владелец спит, работа стоит. Отсюда условие выдачи доступа: у каждого сотрудника свой Яндекс ID с включённой двухфакторной аутентификацией.
Права доступа для команды: делегирование вместо общего логина
Вместо общего логина заведите каждому сотруднику и подрядчику свой Яндекс ID и выдайте ему доступ к рекламному кабинету. Это и есть делегирование — выдача доступа без передачи пароля. Пароль остаётся у владельца, а каждое действие в кабинете можно отнести к конкретному человеку.
Общий логин ломается в четырёх местах: нет личной ответственности, права нельзя разделить, при каждом уходе пароль меняют всем, а двухфакторная аутентификация висит на одном телефоне. Делегирование не равно передаче аккаунта: первое выдаёт доступ, второе меняет владельца. Владелец кабинета — логин компании или собственника, подрядчик входит как приглашённый.
Выдавайте права по задачам, а не «на всякий случай»: кто смотрит отчёты — получает просмотр; кто правит кампании — правку кампаний; кто отвечает за оплату — доступ к оплате; новичок — только просмотр. Двухфакторная аутентификация отвечает на вопрос «кто вы», роли и представители — на вопрос «что вам можно». Метрика — отдельный доступ, его выдают отдельно. Названия ролей и набор прав сверьте со справкой; человека, который выдаёт доступы, в команде называют «admin».
Мнение. Если в кабинет заходит больше одного человека, переходите на личные Яндекс ID сразу, не дожидаясь инцидента. Если вы один и никого не подключаете, хватит сильного пароля и двухфакторной аутентификации.
Подрядчик просит логин и пароль «чтобы быстрее»? Предложите персональный доступ: для его задач этого хватит, а пароль останется у вас. Как выдать права по шагам, разобрано в статье про доступ к аккаунту Директа.
Токены и подключённые сервисы: доступы, которые никто не помнит
Токен — ключ доступа для программ. Сервис получает его, когда вы разрешаете подключение к кабинету, и дальше действует от имени вашего Яндекс ID. К кабинету подключаются сервисы отчётов, автоматизация ставок и бюджета, колл-трекинг и ИИ-агенты. Поэтому подключённые сервисы — отдельный список доступов, который проверяют так же, как список сотрудников.
Факт. Токен действует от имени вашего Яндекс ID и работает без повторного ввода пароля и кода. Двухфакторная аутентификация защищает вход человека, но утечку токена не закрывает.
Храните токен как пароль: не в репозитории, не в чате, не в таблице. Подключение ИИ-агента — тоже выданный доступ; про такие связки читайте в статье про ИИ-агентов для Директа.
Проводите ревизию подключённых сервисов регулярно; как часто, выбирает владелец кабинета. Ушёл подрядчик или сервис больше не нужен — отзовите доступ. Где смотреть список и как отзывать, читайте в справке Яндекса. Например, вы открываете список сервисов с доступом, находите подключение бывшего подрядчика и отзываете его.
Отдельный риск — автоматические правила: они тратят бюджет без человека. Ошибка в правиле или чужой токен означают расход без контроля, поэтому поставьте потолок расхода на кампании. Как устроены правила, разобрано в статье про автоматизацию бюджета в Директе.
Уход сотрудника и подозрение на взлом: порядок действий
При уходе сотрудника закрывайте его доступы сразу, в день ухода, а не когда дойдут руки. При подозрении на взлом сначала меняйте пароль и завершайте чужие сессии, потом проверяйте кампании. В обоих случаях идите по порядку и в конце проверьте, что осталось незакрытым.
Если ушёл сотрудник, порядок такой:
- Уберите доступ сотрудника к рекламному кабинету.
- Отзовите токены, которые он выдавал.
- Смените пароль, если логин был общий.
- Проверьте телефон и почту восстановления.
- Просмотрите историю изменений: кто и что правил перед уходом.
Сотрудник уволился в пятницу? Пройдите все пять шагов вечером, а не в понедельник: иначе доступ проработает все выходные.
Пока доступ не отозван, он работает. Поэтому срок отзыва при уходе — «сразу», а не «когда дойдут руки».
Взлом выдают кампании, которых вы не запускали, изменённые ссылки или телефон в объявлениях, расход без причины, вход с незнакомого устройства и письма о смене пароля. Тогда смените пароль, завершите чужие сессии, проверьте восстановление, отзовите токены, остановите подозрительные кампании и напишите в поддержку Яндекса.
После инцидента пройдите кампании аудитом, а не «вроде всё на месте»: поможет чек-лист поиска ошибок в кампании. Возврат списанных денег и восстановление доступа не гарантированы, поэтому защиту закладывают заранее.
Чек-лист: что закрыть в аккаунте сегодня
Три дыры закрывайте в таком порядке: сначала вход (пароль, восстановление, двухфакторная аутентификация), затем люди (личные доступы), затем программы (токены). Пройдите пункты ниже и отметьте те, на которые не можете ответить уверенно: они и есть ваш список работ.
- Проверьте пароль Яндекс ID — он длинный, уникальный и лежит в менеджере паролей, а не в чате или таблице.
- Проверьте восстановление — телефон и почта принадлежат компании или владельцу, а не бывшему подрядчику.
- Включите двухфакторную аутентификацию — и заранее решите, как входить при потере телефона.
- Составьте список тех, у кого есть вход, — вы, сотрудники, подрядчики, сервисы отчётов: пока список неполный, защищать нечего.
- Замените общий логин личными доступами — у каждого свой Яндекс ID с включённой двухфакторной аутентификацией, пароль остаётся у владельца.
- Отзовите доступы сервисов, которыми не пользуетесь, и назначьте дату следующей ревизии — забытый токен работает без вашего ведома.
- Поставьте потолок расхода на кампании с автоматическими правилами — это страховка от ошибки в правиле и от чужого токена.
Когда доступы закрыты, проверьте состояние самих кампаний: для этого есть проверка аккаунта Директа.
Частые вопросы
▸Что приложить к обращению в поддержку Яндекса при подозрении на взлом?
Опишите, когда вы заметили первое странное событие, какие кампании и объявления изменились и что именно: ссылка, телефон, ставка, бюджет. Добавьте выдержку из истории изменений и перечень шагов, которые вы уже сделали: смену пароля, отзыв токенов, остановку кампаний. Чем точнее хронология, тем проще разбираться, но исход обращения заранее неизвестен.
▸Кто в небольшой команде должен выдавать и отзывать доступы?
Назначьте одного человека: владельца кабинета или того, кому вы это доверили. Когда выдавать доступы могут все, отозвать их некому — никто не знает полного списка. Заведите простую запись: кому, к чему, на каких правах и для какой задачи выдан доступ. При уходе сотрудника вы сверяетесь с ней, а не вспоминаете по памяти.
▸Что делать, если сотрудник не хочет включать двухфакторную аутентификацию?
Договоритесь об условии до выдачи доступа: свой Яндекс ID с включённой двухфакторной аутентификацией. Если сотрудник отказывается, оставьте ему работу, для которой вход в кабинет не нужен, а отчёты пусть передаёт тот, у кого доступ есть. Общий логин как обходной путь не подходит: он возвращает все проблемы общего пароля.
Источники
- Справка Яндекс ID — Яндекс
- Справка Яндекс Директа — Яндекс
- Справка Яндекс Метрики — Яндекс
Если нужна вторая пара глаз на доступах и подключённых сервисах вашего кабинета, оставьте заявку — обсудим задачу.



