Ключи к advertiser-API нельзя отдавать агенту «как есть» — даже для простых задач
Если агенту нужен доступ к Meta Ads, Google Ads или TikTok Ads API, не выдавайте master-ключ. Рабочая схема: отдельный сервисный аккаунт, минимальные права, отдельный проект под автоматизацию и журнал всех запросов. Агенту не нужен доступ на «всё», ему нужен доступ на конкретные методы: чтение кампаний, сбор статусов, выгрузка метрик, создание черновиков.
Разделяйте ключи по функциям:
— read-only для отчётов и мониторинга;
— write-only через узкий слой-обёртку, а не напрямую в API;
— отдельные токены для тестов и продакшена;
— короткий TTL и ротация по расписанию.
Так вы не ловите ситуацию, где промпт или баг в оркестраторе случайно создаёт дубликаты, меняет бюджет или трогает не тот аккаунт.
Ещё одна важная вещь — агент не должен видеть секреты в логах. Передавайте ключи через vault или secrets manager, а в промптах используйте только alias вроде `ad_api_token`. Логи, ретраи и traceback’и надо чистить от токенов, иначе одна отладка превращается в утечку. Для ручных проверок держите отдельный sandbox-аккаунт с пустым бюджетом.
Если агенту нужен write-доступ, ставьте guardrails: лимит на число операций, allowlist аккаунтов, проверка суммы изменения бюджета и human review для необратимых действий. Без этого даже хороший агент — это просто быстрый способ быстрее ошибиться.
Agentic Marketing — AI-агенты в перформансе
@agentic_marketing
Ключи к advertiser-API нельзя отдавать агенту «как есть» — даже для простых задач
Этот пост опубликован в Telegram-канале Agentic Marketing — AI-агенты в перформансе. Подписаться можно по ссылке: @agentic_marketing.