«برای نقد کردن درآمد یوتیوب، ایمیل و رمز کانالتان را برای ما ارسال کنید.»
اگر یک یوتیوبر چنین پیامی از یک شرکت یا واسطه دریافت کند، احتمالاً اولین سؤالش این است که آیا دادن رمز کانال برای نقد کردن درآمد طبیعی است یا میتواند امنیت کانال را به خطر بیندازد؟
پاسخ کوتاه این است: اشتراکگذاری Password اصلی Google Account نباید روش عادی و پیشفرض همکاری با یک شرکت نقد درآمد باشد.
YouTube ابزارهایی مانند Channel Permissions را در اختیار Creatorها قرار داده است تا بتوانند بدون تحویل Password و اطلاعات ورود اصلی، دسترسی مشخصی به افراد دیگر بدهند.
حتی خود YouTube نیز استفاده از Channel Permissions را امنتر از اشتراکگذاری Password و سایر اطلاعات حساس ورود معرفی میکند.
اما ماجرا فقط به Password محدود نمیشود. نوع خدمات شرکت، اتصال MCN، ساختار AdSense، سطح Permission، کد تأیید دومرحلهای و Recovery Account همگی باید جداگانه بررسی شوند.
در این مقاله دقیقاً بررسی میکنیم که شرکت نقد درآمد واقعاً چه اطلاعاتی ممکن است نیاز داشته باشد، چه اطلاعاتی را نباید در اختیار دیگران قرار دهید و اگر قبلاً Password کانال را دادهاید، چه اقداماتی بهتر است انجام دهید.
آیا برای نقد کردن درآمد یوتیوب باید Password کانال را بدهیم؟
در حالت معمول، خیر.
صرف اینکه یک شرکت قرار است درآمد کانال شما را دریافت یا تسویه کند، بهخودیخود به این معنی نیست که باید Password اصلی Google Account را در اختیار آن شرکت قرار دهید.
YouTube امکان اعطای دسترسی از طریق Channel Permissions را فراهم کرده است. با این قابلیت میتوان افراد دیگری را با Google Account خودشان به کانال دعوت کرد و برای هرکدام سطح دسترسی مشخصی تعیین کرد.
در راهنمای رسمی YouTube درباره Channel Permissions نیز صراحتاً توضیح داده شده که استفاده از Permission نسبت به اشتراکگذاری Password یا سایر اطلاعات حساس ورود امنتر است.
بنابراین اولین سؤال از شرکتی که Password میخواهد باید این باشد:
«دقیقاً برای انجام چه کاری به Password اصلی Google Account من نیاز دارید و چرا آن کار از طریق Permission رسمی YouTube قابل انجام نیست؟»
منظور از «رمز کانال یوتیوب» دقیقاً چیست؟
در واقع چیزی به نام Password مستقل مخصوص Channel در ساختار معمول YouTube وجود ندارد.
شما از طریق Google Account وارد YouTube میشوید.
بنابراین وقتی کسی میگوید «رمز کانال را بده»، معمولاً منظورش Password همان Google Accountی است که با آن به کانال دسترسی دارید.
این تفاوت بسیار مهم است؛ زیرا Google Account ممکن است فقط به YouTube محدود نباشد.
دادن Password گوگل فقط دادن دسترسی به YouTube نیست
اگر Google Account شخصی خود را برای مدیریت کانال استفاده میکنید، همان Account ممکن است به سرویسهای دیگری مانند Gmail، Drive، Photos و سایر سرویسهای Google نیز متصل باشد.
بنابراین دادن Email و Password اصلی میتواند بسیار فراتر از چیزی باشد که برای نقد درآمد لازم است.
فرض کنید برای اینکه یک نفر بتواند وارد یک اتاق از دفتر شما شود، کلید تمام ساختمان را در اختیار او قرار دهید.
ممکن است آن شخص کاملاً قابل اعتماد باشد، اما از نظر طراحی امنیتی همچنان روش مناسبی نیست.
در امنیت حساب نیز بهتر است فقط همان دسترسی لازم برای انجام کار داده شود.
پس شرکت نقد درآمد چگونه باید به کانال دسترسی داشته باشد؟
پاسخ به نوع خدمات شرکت بستگی دارد.
شرکتی که صرفاً Settlement درآمد انجام میدهد، نیازهای متفاوتی با یک MCN دارد که Content ID، Copyright Management، Channel Management یا خدمات دیگری نیز ارائه میکند.
اما در بسیاری از فعالیتهای مدیریتی YouTube میتوان بهجای Password از Channel Permissions استفاده کرد.
در این ساختار، شرکت یا کارشناس مربوطه با Google Account خودش وارد میشود و شما Permission مشخصی به آن Account میدهید.
یعنی Password شما همچنان فقط در اختیار خودتان باقی میماند.
Channel Permissions چه مزیتی نسبت به دادن Password دارد؟
بزرگترین مزیت آن، تفکیک هویت و دسترسی است.
وقتی Password را به چند نفر میدهید، همه عملاً از یک در وارد میشوند.
اما وقتی از Permissions استفاده میکنید، هر شخص با Account خودش وارد میشود و سطح دسترسی خودش را دارد.
این ساختار چند مزیت مهم دارد:
- نیازی به اشتراک Password اصلی نیست؛
- میتوانید سطح دسترسی هر شخص را تعیین کنید؛
- میتوانید Permission یک فرد را بدون تغییر Password دیگران حذف کنید؛
- نیازی نیست همه اعضای تیم دسترسی یکسان داشته باشند؛
- افرادی که نیاز به Revenue ندارند میتوانند دسترسی Limited داشته باشند؛
- پس از پایان همکاری میتوان دسترسی همان شخص یا شرکت را حذف کرد.
آیا Channel Permissions واقعاً روش پیشنهادی YouTube است؟
بله.
YouTube نهتنها Channel Permissions را برای مدیریت دسترسی ارائه کرده، بلکه در راهنمای امنیت Creatorها نیز توصیه میکند Password خود را در اختیار دیگران قرار ندهید و برای اعطای دسترسی از Permissionهای رسمی استفاده کنید.
در راهنمای رسمی امنیت YouTube برای Creatorها نیز توصیه شده که اطلاعات Sign-in و Password به دیگران داده نشود و برای مدیریت دسترسی از Channel Permissions یا ساختارهای رسمی مرتبط استفاده شود.
شرکت نقد درآمد ممکن است به چه سطح دسترسیای نیاز داشته باشد؟
هیچ Role واحدی را نمیتوان برای تمام شرکتها و تمام مدلهای Cashout تعیین کرد.
سطح موردنیاز باید بر اساس کاری تعیین شود که شرکت واقعاً قرار است انجام دهد.
برای مثال ممکن است یک همکاری صرفاً نیازمند بررسی Revenue باشد، درحالیکه همکاری دیگر شامل مدیریت گستردهتر کانال نیز باشد.
اصل مهم این است:
دسترسی باید متناسب با خدمت باشد؛ نه بیشتر از آن.
اگر شرکت برای یک فعالیت مشخص Permission بالایی درخواست میکند، باید بتواند توضیح دهد کدام قابلیت آن Role برای ارائه خدمت لازم است.
آیا باید شرکت نقد درآمد را Owner کانال کنیم؟
صرف نقد کردن درآمد، بهتنهایی دلیل کافی برای اعطای بالاترین سطح دسترسی نیست.
Owner یکی از قدرتمندترین Roleهای Channel Permissions است و طبق مستندات YouTube میتواند اقدامات بسیار گستردهای روی کانال انجام دهد.
بنابراین اگر یک شرکت درخواست Owner Access دارد، ابتدا دلیل فنی آن را بپرسید.
اگر همان عملیات با Manager، Editor یا سطح محدودتری انجام میشود، اصل حداقل دسترسی ایجاب میکند Permission پایینتر انتخاب شود.
تفاوت Owner، Manager، Editor و Viewer چیست؟
YouTube چند سطح دسترسی مختلف در Channel Permissions دارد.
Owner
دسترسی بسیار گسترده دارد و میتواند تقریباً تمام عملیات کانال را انجام دهد؛ بنابراین Role حساسی محسوب میشود.
Manager
دسترسی مدیریتی گسترده دارد، اما محدودیتهایی نسبت به Owner دارد.
Editor
میتواند بسیاری از اطلاعات و محتوای کانال را مدیریت کند اما قدرت آن از Manager و Owner کمتر است.
Editor (Limited)
مشابه Editor است اما به Revenue Data دسترسی ندارد.
Viewer
برای مشاهده اطلاعات کانال است و امکان ویرایش مانند Editor را ندارد.
Viewer (Limited)
مشابه Viewer است اما اطلاعات Revenue را مشاهده نمیکند.
در مقاله امنیت کانال هنگام نقد کردن درآمد یوتیوب تفاوت این Roleها و نحوه انتخاب Permission مناسب را با جزئیات بیشتری توضیح دادهایم.
آیا دادن رمز به یک شرکت معتبر اشکالی ندارد؟
اعتبار شرکت و روش صحیح مدیریت دسترسی دو موضوع متفاوتاند.
ممکن است یک شرکت کاملاً معتبر باشد، اما همچنان بهتر است فرآیند دسترسی بر اساس Permissionهای رسمی و اصل حداقل دسترسی طراحی شود.
امنیت خوب بر این فرض ساخته نمیشود که «طرف مقابل آدم خوبی است»؛ بلکه ساختار باید طوری باشد که هیچ طرفی بیش از نیازش دسترسی نداشته باشد.
این موضوع حتی درباره کارمندان خود یک شرکت نیز صدق میکند.
اگر شرکت بگوید «همه مشتریان Password میدهند» چه؟
رایج بودن یک روش، الزاماً به معنی امن یا ضروری بودن آن نیست.
بهجای توجه به اینکه سایر مشتریان چه کاری انجام دادهاند، سؤال کنید:
کدام مرحله فنی بدون Password قابل انجام نیست؟
اگر پاسخ مشخصی وجود ندارد و Channel Permissions همان نیاز را برطرف میکند، اشتراک Password اصلی توجیه امنیتی ضعیفتری دارد.
آیا برای مشاهده درآمد کانال Password لازم است؟
نه لزوماً.
YouTube در Permissionهای خود دسترسی به Revenue Data را نیز بر اساس Role مدیریت میکند.
حتی بعضی Roleها نسخه Limited دارند که دقیقاً برای محدود کردن دسترسی به Revenue طراحی شدهاند.
بنابراین «دیدن درآمد» را نباید بهطور خودکار مساوی با «داشتن Password حساب» دانست.
آیا برای اتصال کانال به MCN باید Password بدهیم؟
اتصال رسمی کانال به MCN با تحویل Password اصلی Google Account یکی نیست.
MCNها از ساختارهای رسمی YouTube و Content Manager برای مدیریت کانالهای متصل استفاده میکنند.
اگر قرار است کانال شما به یک MCN متصل شود، درباره نوع Network Relationship، قرارداد و Permissionهای ایجادشده سؤال کنید.
همچنین اگر روزی قصد خروج داشتید، مقاله قطع MCN یوتیوب چگونه انجام میشود؟ مراحل خروج و نکات مربوط به Settlement را توضیح میدهد.
آیا برای اتصال AdSense باید Password بدهیم؟
بسیاری از مراحل حساس مربوط به Association حساب پرداخت از داخل YouTube Studio و توسط مالک کانال قابل انجام هستند.
اگر شرکت از AdSense شرکتی یا ساختار دیگری برای دریافت Revenue استفاده میکند، میتواند مرحله موردنیاز را توضیح دهد و مالک کانال قسمتهایی را که نیازمند Authentication اوست شخصاً انجام دهد.
نباید فرض کنیم چون قرار است AdSense تغییر یا متصل شود، حتماً باید Password Google Account را تحویل شخص دیگری دهیم.
اگر AdSense متعلق به شرکت باشد چه؟
در این حالت باید دو مالکیت را از هم جدا کنید:
مالکیت کانال و مالکیت Payments Account.
ممکن است کانال کاملاً تحت کنترل Creator باقی بماند، درحالیکه Revenue از ساختار پرداخت یک شرکت عبور کند.
این مسئله به معنی انتقال مالکیت کانال به شرکت نیست.
در مقاله استفاده از AdSense شخص دیگر برای دریافت درآمد یوتیوب تفاوت صاحب کانال و صاحب Payments Profile را بررسی کردهایم.
آیا میتوان Password را موقتاً داد و بعد تغییر داد؟
از نظر فنی میتوانید Password را بعداً تغییر دهید، اما این روش جایگزین طراحی صحیح Permission نیست.
وقتی Login اصلی را در اختیار شخص دیگری قرار میدهید، فقط Password مطرح نیست.
ممکن است Sessionهای فعال، Deviceها، Recovery Methods، Passkeyها یا دسترسیهای دیگری نیز نیاز به بررسی داشته باشند.
بنابراین «بعداً Password را عوض میکنم» نباید دلیل اصلی برای اشتراکگذاری Credential باشد.
آیا باید کد تأیید دومرحلهای را به شرکت بدهیم؟
خیر.
Verification Code بخشی از مکانیزم امنیتی ورود به Google Account است.
Google صراحتاً هشدار میدهد Verification Code خود را در اختیار دیگران قرار ندهید، زیرا مهاجمان ممکن است از آن برای تصاحب Account استفاده کنند.
در راهنمای رسمی Google درباره ۲-Step Verification نیز تأکید شده که Verification Code نباید با دیگران به اشتراک گذاشته شود.
اگر کدی روی تلفن شما آمده و فرد دیگری آن را میخواهد، قبل از هر کاری بررسی کنید دقیقاً چه Sign-in یا تغییر امنیتی در حال انجام است.
اگر شرکت بگوید کد 2FA را فقط یک بار لازم دارد چه؟
یکبارمصرف بودن Code به این معنی نیست که ارسال آن بیخطر است.
کد تأیید برای همان لحظهای صادر شده که یک Login یا عملیات حساس در حال انجام است.
اگر شخص دیگری Code را وارد کند، شما عملاً مرحله دوم Authentication او را تأیید کردهاید.
اگر واقعاً مرحلهای نیازمند تأیید مالک حساب است، روش امنتر این است که خود مالک آن مرحله را انجام دهد.
اگر شرکت بخواهد 2FA را خاموش کنیم چه؟
این درخواست نیازمند بررسی جدی است.
۲-Step Verification یک لایه مهم امنیتی برای Google Account است و کاهش امنیت Account برای سادهتر شدن فرآیند همکاری، رویکرد مناسبی نیست.
شرکت باید بتواند فرآیند کاری خود را با سازوکارهای امنیتی Google هماهنگ کند.
اگر تنها راه انجام خدمت این است که شما یکی از مهمترین لایههای امنیتی حساب را غیرفعال کنید، قبل از ادامه همکاری دلیل فنی آن را دقیق بررسی کنید.
آیا Recovery Email را به شرکت بدهیم؟
Recovery Email و Recovery Phone بخش مهمی از امنیت Google Account هستند.
این اطلاعات میتوانند در فرآیند بازیابی Account مورد استفاده قرار گیرند و نباید مثل یک اطلاعات معمولی با آنها برخورد کرد.
شرکت نقد درآمد در حالت عادی نباید کنترل Recovery Account شما را در اختیار داشته باشد.
Backup Code چطور؟
Backup Code نیز Credential امنیتی محسوب میشود.
این کدها برای زمانی طراحی شدهاند که خود صاحب Account به روش معمول 2FA دسترسی ندارد.
بنابراین Backup Code را مانند Password نگهداری کنید و برای انجام امور روزمره در اختیار اشخاص دیگر قرار ندهید.
Passkey و Security Key را هم نباید در اختیار دیگران قرار دهیم؟
Passkey و Hardware Security Key از ابزارهای Authentication هستند و باید تحت کنترل صاحب Account باقی بمانند.
Google اشاره میکند که Passkey و Hardware Security Key میتوانند در برابر حملات Phishing حفاظت بیشتری ایجاد کنند.
اما مزیت آنها زمانی معنا دارد که کنترلشان در اختیار خود شما باشد.
اگر شرکت از من بخواهد روی یک لینک Login کنم چه؟
اینجا باید بسیار محتاط باشید.
Phishing یکی از روشهای شناختهشده سرقت Google Account و کانالهای YouTube است.
ممکن است صفحهای دقیقاً شبیه Login گوگل طراحی شده باشد، اما اطلاعاتی که وارد میکنید مستقیماً برای مهاجم ارسال شود.
YouTube در راهنمای امنیت خود هشدار میدهد که Password گوگل را در سایتهای ناشناس وارد نکنید.
برای عملیات حساس، آدرس صفحه و Domain را قبل از وارد کردن اطلاعات Login بررسی کنید.
فایل قرارداد یا اسپانسر هم میتواند خطرناک باشد؟
بله. حمله به Creatorها همیشه از طریق صفحه Login جعلی انجام نمیشود.
گاهی مهاجم فایل یا نرمافزاری را با عنوان Sponsorship Proposal، Media Kit، Contract، Game یا ابزار همکاری ارسال میکند.
اجرای فایل ناشناس یا نصب Extension مشکوک روی Browserی که Google Account حساس روی آن Login است میتواند خطرناک باشد.
به همین دلیل روی سیستمی که کانال اصلی را مدیریت میکنید، نرمافزار و Extension ناشناس نصب نکنید.
شرکت نقد درآمد واقعاً چه اطلاعاتی ممکن است از من بخواهد؟
نوع اطلاعات بسته به مدل همکاری متفاوت است، اما درخواست برخی اطلاعات لزوماً عجیب نیست.
برای مثال ممکن است شرکت برای بررسی اولیه به موارد زیر نیاز داشته باشد:
- لینک کانال؛
- Channel ID؛
- وضعیت Monetization؛
- Revenue مرتبط با Settlement؛
- کشور و ساختار Audience در صورت ارتباط با خدمات؛
- وضعیت فعلی MCN یا AdSense؛
- اطلاعات هویتی لازم برای قرارداد؛
- روش موردنظر برای Settlement.
اما این موارد را نباید با Password، 2FA Code، Backup Code یا Recovery Credentials یکی دانست.
تفاوت اطلاعات کانال با اطلاعات ورود چیست؟
این تفکیک ساده بسیاری از ابهامات را برطرف میکند.
اطلاعات کانال میتواند شامل Channel ID، URL، Analytics یا Revenue موردنیاز برای بررسی باشد.
اطلاعات ورود شامل Password، Verification Code، Backup Code و سایر Authentication Credentials است.
شرکت ممکن است برای ارائه خدمات به بخشی از اطلاعات کانال نیاز داشته باشد؛ اما این الزاماً به معنی نیاز به اطلاعات ورود نیست.
آیا Channel ID را میتوان به شرکت داد؟
Channel ID بهخودیخود Password یا Credential ورود نیست.
دانستن Channel ID به شخص اجازه نمیدهد وارد Google Account شما شود.
بنابراین اگر یک شرکت برای شناسایی یا بررسی کانال Channel ID درخواست میکند، سطح حساسیت آن با درخواست Password کاملاً متفاوت است.
اگر Screenshot درآمد را بخواهند چطور؟
در برخی مراحل بررسی اولیه یا Settlement ممکن است Revenue Screenshot درخواست شود.
این موضوع الزاماً غیرعادی نیست، اما قبل از ارسال Screenshot بررسی کنید چه اطلاعات دیگری در تصویر دیده میشود.
اگر Email، اطلاعات پرداخت یا دادههای غیرضروری در تصویر وجود دارد، بهتر است فقط بخش موردنیاز را ارائه کنید.
اگر شرکت بخواهد خودش وارد کانال شود چه کنیم؟
قبل از ارسال Password بپرسید آیا میتوانید Google Account شرکت را از طریق Channel Permissions دعوت کنید.
اگر پاسخ منفی است، دلیل فنی آن را بخواهید.
گاهی ممکن است یک عملیات خاص محدودیتهایی داشته باشد؛ اما این محدودیت باید دقیق توضیح داده شود، نه اینکه Password بهصورت پیشفرض درخواست شود.
چگونه به شرکت Permission بدهیم؟
در ساختار Channel Permissions میتوانید از داخل YouTube Studio دسترسی را مدیریت کنید.
- وارد YouTube Studio شوید.
- به Settings بروید.
- Permissions را باز کنید.
- Invite را انتخاب کنید.
- Email شخص یا شرکت را وارد کنید.
- Access Level مناسب را انتخاب کنید.
- Invitation را ارسال کنید.
طرف مقابل Invitation را روی Google Account خودش قبول میکند و برای ورود به کانال نیازی به Password شما ندارد.
چطور بفهمیم الان چه کسانی به کانال دسترسی دارند؟
Permissions را در YouTube Studio بررسی کنید.
بهتر است این قسمت را فقط زمانی که مشکلی پیش آمده بررسی نکنید.
هر چند وقت یک بار فهرست افرادی که به کانال دسترسی دارند مرور کنید و اگر فرد یا شرکتی دیگر با شما همکاری ندارد، Permission غیرضروری را حذف کنید.
اگر قبلاً Password کانال را به یک شرکت دادهایم چه کنیم؟
اول وحشت نکنید؛ صرف اینکه Password را قبلاً دادهاید به معنی این نیست که حتماً سوءاستفادهای اتفاق افتاده است.
اما اگر دیگر دلیلی برای دسترسی آن شرکت وجود ندارد، بهتر است Security Review انجام دهید.
- Password Google Account را تغییر دهید.
- ۲-Step Verification را بررسی کنید.
- Deviceهای Login شده را مرور کنید.
- Channel Permissions را بررسی کنید.
- Recovery Email و Recovery Phone را کنترل کنید.
- Passkeyها و Security Keyهای ثبتشده را بررسی کنید.
- Third-party Accessهای غیرضروری را حذف کنید.
- فعالیتهای امنیتی اخیر Account را بررسی کنید.
آیا فقط تغییر Password کافی است؟
نه همیشه.
ممکن است فردی علاوه بر Password، Permission مستقلی روی Channel داشته باشد یا Account روی Device دیگری Login باقی مانده باشد.
همچنین باید Recovery Methods و سایر روشهای Authentication را بررسی کنید.
بنابراین Security Review کامل بهتر از تغییر یک Password و تمامشده فرض کردن ماجراست.
اگر شخصی هنوز در Permissions باشد چه؟
اگر همکاری تمام شده و آن شخص دیگر نیازی به دسترسی ندارد، Permission او را حذف کنید.
یکی از مزیتهای اصلی Permission همین است؛ میتوانید دسترسی یک شخص را مستقل از سایر اعضای تیم مدیریت کنید.
نیازی نیست بهخاطر خروج یک تدوینگر یا شرکت، Password تمام اعضای تیم را تغییر دهید.
اگر شرکت قبلی MCN بوده باشد چه؟
در این حالت فقط Channel Permissions را بررسی نکنید.
Network Relationship کانال نیز اهمیت دارد.
ممکن است همکاری قراردادی پایان یافته باشد اما فرآیند Release یا Unlink هنوز کامل نشده باشد.
برای این سناریو راهنمای خروج از MCN یوتیوب را ببینید.
اگر شرکت جدید بخواهد جای شرکت قبلی را بگیرد چه؟
بهتر است ابتدا دسترسیها و Settlement شرکت قبلی مشخص شود و بعد دسترسی جدید ایجاد شود.
روی هم انباشته شدن دسترسی شرکت قبلی، MCN قبلی، Freelancerها و شرکت جدید، مدیریت امنیت کانال را دشوار میکند.
هر Migration فرصت خوبی برای پاکسازی Permissionهای قدیمی است.
آیا قرارداد نقد درآمد باید درباره Password و دسترسی توضیح دهد؟
بله، بهتر است نوع دسترسی موردنیاز در قرارداد یا حداقل مستندات همکاری روشن باشد.
بهخصوص برای کانالهای پردرآمد، عبارت کلی «دسترسی لازم در اختیار شرکت قرار میگیرد» کافی نیست.
بهتر است مشخص شود:
- شرکت چه Permissionی دریافت میکند؛
- هدف از دسترسی چیست؛
- چه افرادی در شرکت امکان استفاده از آن را دارند؛
- آیا امکان واگذاری دسترسی به شخص ثالث وجود دارد؛
- دسترسی چه زمانی حذف میشود؛
- در صورت پایان قرارداد چه فرآیندی انجام میشود؛
- در صورت Incident امنیتی مسئولیت و فرآیند اطلاعرسانی چیست.
مقاله بعدی این مجموعه یعنی قرارداد نقد کردن درآمد یوتیوب باید شامل چه بندهایی باشد؟ دقیقاً به همین موضوع میپردازد.
اگر شرکت قرارداد رسمی داشته باشد، دادن Password مشکلی ندارد؟
قرارداد رسمی ریسک حقوقی و تجاری را بهتر مدیریت میکند، اما جایگزین کنترل فنی دسترسی نیست.
حتی اگر بهترین قرارداد ممکن را داشته باشید، باز هم بهتر است Password اصلی فقط در اختیار صاحب Account باشد و دسترسی شرکت از مسیر رسمی و محدود ایجاد شود.
امنیت فنی و قرارداد حقوقی مکمل یکدیگرند.
شرکت نقد درآمد امن چه رفتاری دارد؟
یک شرکت حرفهای باید بتواند فرآیند دسترسی را شفاف توضیح دهد.
برای مثال باید بتواند پاسخ دهد:
- چه دسترسیای لازم دارد؟
- چرا این Permission لازم است؟
- چه کسی در شرکت به آن دسترسی دارد؟
- آیا Password لازم است یا Permission کافی است؟
- در پایان همکاری دسترسی چگونه حذف میشود؟
- اگر MCN استفاده میشود، ساختار Network Relationship چیست؟
- اگر AdSense شرکت استفاده میشود، کنترل Payments چگونه است؟
شفافیت در پاسخ به این سؤالها از وعده کلی «نگران نباشید، کانالتان امن است» ارزش بیشتری دارد.
چه درخواستهایی باید باعث حساسیت بیشتر شوند؟
وجود یک درخواست غیرمعمول الزاماً اثباتکننده سوءاستفاده نیست، اما موارد زیر نیاز به توضیح بسیار جدی دارند:
- ارسال Password اصلی Google Account؛
- ارسال Verification Code؛
- ارسال Backup Code؛
- واگذاری Recovery Email؛
- تغییر Recovery Phone به شماره شخص دیگر؛
- خاموش کردن ۲-Step Verification؛
- دادن Owner Access بدون توضیح؛
- نصب Extension ناشناس؛
- Login از طریق صفحهای غیر از سرویس رسمی Google؛
- مخالفت با حذف Permission بعد از پایان همکاری.
اگر یک شرکت برای تست Password بخواهد چه؟
Password چیزی نیست که برای «تست کانال» لازم باشد.
بخش بزرگی از اطلاعات عمومی کانال بدون Login قابل مشاهده است و اطلاعات خصوصی موردنیاز نیز در بسیاری از موارد میتواند از طریق Permission مناسب یا گزارش مشخص بررسی شود.
پس اگر Password برای «بررسی اولیه» درخواست میشود، درباره دلیل آن سؤال کنید.
اگر برای فعال کردن درآمد Password بخواهند چه؟
فرآیندهای حساس Monetization باید تا جای ممکن توسط صاحب Account یا از طریق ابزارهای رسمی YouTube انجام شوند.
اگر مرحلهای نیازمند تأیید مالک است، میتوانید خودتان آن مرحله را انجام دهید.
مالک کانال نباید صرفاً به دلیل ناآشنایی با YouTube Studio کنترل کامل Account را تحویل فرد دیگری دهد.
آیا شرکت میتواند مرحلهها را به ما بگوید و خودمان انجام دهیم؟
بله، و برای عملیات حساس این مدل در بسیاری از موارد مناسبتر است.
شرکت میتواند راهنمای مرحلهبهمرحله ارائه کند و هر جا Authentication اصلی، 2FA یا تأیید مالک لازم است، خود Creator عملیات را انجام دهد.
به این ترتیب خدمات فنی دریافت میکنید بدون اینکه Credential اصلی Account را واگذار کنید.
برای کانالهای کوچک هم این حساسیت لازم است؟
بله.
ارزش یک Channel فقط Revenue امروز آن نیست.
کانالی که امروز ۵۰۰ Subscriber دارد ممکن است دو سال دیگر صد هزار Subscriber داشته باشد.
ساختار امنیتی درست را بهتر است از همان ابتدا ایجاد کنید، نه زمانی که کانال بزرگ شد و دهها نفر قبلاً Password آن را داشتهاند.
برای کانالهای پردرآمد چطور؟
هرچه Revenue و ارزش تجاری کانال بالاتر باشد، مدیریت Permission باید حرفهایتر شود.
برای چنین کانالهایی بهتر است حتی اعضای داخلی تیم نیز Password مشترک نداشته باشند.
هر شخص باید Account و Role مشخص خودش را داشته باشد و دسترسیها دورهای Audit شوند.
وقتی یک کانال ماهانه هزاران دلار درآمد ایجاد میکند، باید با آن مثل یک دارایی تجاری رفتار کرد.
یک مثال ساده از ساختار اشتباه
فرض کنید Creator یک Gmail دارد و Password آن را به تدوینگر، مدیر کانال و شرکت نقد درآمد داده است.
بعد از یک سال مدیر کانال جدا میشود، تدوینگر عوض میشود و شرکت نقد درآمد نیز تغییر میکند.
حالا حداقل چند نفر Password فعلی یا قبلی Account را میدانند و مشخص نیست Credential کجا ذخیره شده است.
این ساختار از ابتدا اشتباه طراحی شده است.
ساختار بهتر چیست؟
Creator کنترل Google Account اصلی را حفظ میکند.
تدوینگر Permission متناسب با تدوین و مدیریت محتوا دارد.
مدیر Channel Permission متناسب با وظیفه خودش دارد.
شرکت نقد درآمد فقط دسترسی موردنیاز برای خدماتش را دریافت میکند.
وقتی همکاری با هرکدام تمام شد، همان Permission حذف میشود.
هیچ نیازی نیست Password اصلی بین چند نفر بچرخد.
اگر کانال روی Brand Account باشد چه؟
Brand Account نیز امکان مدیریت کانال توسط افراد مختلف را فراهم میکند، اما YouTube در ساختار فعلی استفاده از Channel Permissions را برای کنترل دقیقتر Roleها توصیه میکند.
اگر هنوز از Brand Account Roles قدیمی استفاده میکنید، قبل از هر تغییر مالکیت یا Permission، ساختار فعلی Channel را دقیق بررسی کنید.
بهخصوص Primary Owner نقش بسیار حساسی دارد و انتقال مالکیت با دادن یک Permission معمولی یکسان نیست.
آیا Primary Ownership را به شرکت بدهیم؟
Primary Ownership موضوعی بسیار فراتر از «دسترسی لازم برای نقد درآمد» است.
اگر صرفاً هدف دریافت و تسویه Revenue است، انتقال مالکیت اصلی کانال نباید بدون دلیل حقوقی و فنی کاملاً روشن انجام شود.
Creator باید دقیقاً بداند با انتقال Ownership چه کنترلی را منتقل میکند.
اگر کانال هک شد چه؟
اگر متوجه Login ناشناس، تغییر Password، تغییر Permission یا رفتار غیرعادی شدید، سریعاً فرآیند بازیابی Google Account و Channel را آغاز کنید.
هرچه Incident زودتر شناسایی شود، شانس کنترل خسارت بیشتر است.
به همین دلیل Security Notificationهای Google را نادیده نگیرید.
چکلیست قبل از دادن هر نوع دسترسی به شرکت نقد درآمد
- نام حقوقی یا هویت شرکت را بررسی کنید.
- قرارداد همکاری را بخوانید.
- بپرسید دقیقاً چه Permissionی لازم است.
- دلیل نیاز به آن Permission را بپرسید.
- بررسی کنید آیا Permission پایینتر کافی است.
- Password اصلی را بهعنوان روش پیشفرض تحویل ندهید.
- Verification Code را ارسال نکنید.
- Backup Code را ارسال نکنید.
- Recovery Account را تحت کنترل خودتان نگه دارید.
- ۲-Step Verification را فعال نگه دارید.
- اگر مرحله حساسی نیاز به Authentication دارد، خودتان انجام دهید.
- مشخص کنید بعد از پایان همکاری Permission چگونه حذف میشود.
اگر قبلاً Password را دادهایم، چکلیست چیست؟
- بررسی کنید آیا هنوز همکاری فعال است.
- در صورت عدم نیاز، Password را تغییر دهید.
- 2FA را بررسی کنید.
- Recovery Email و Phone را بررسی کنید.
- Deviceهای متصل را بررسی کنید.
- Channel Permissions را بررسی کنید.
- Passkeyها را بررسی کنید.
- Third-party Accessها را بررسی کنید.
- فعالیتهای امنیتی اخیر را مرور کنید.
- دسترسیهای قدیمی و غیرضروری را حذف کنید.
سؤالات متداول درباره دادن رمز کانال به شرکت نقد درآمد
آیا شرکت نقد درآمد یوتیوب به Password کانال نیاز دارد؟
صرف Cashout درآمد الزاماً نیازمند Password اصلی Google Account نیست. نوع دسترسی موردنیاز به ساختار خدمات شرکت بستگی دارد و در بسیاری از عملیات میتوان از Channel Permissions استفاده کرد.
آیا دادن Password کانال خطرناک است؟
اشتراک Password سطح دسترسی بسیار گستردهتری نسبت به یک Permission محدود ایجاد میکند و YouTube نیز استفاده از Channel Permissions را امنتر از اشتراک Password معرفی میکند.
آیا میتوان بهجای Password دسترسی Manager داد؟
اگر قابلیتهای Manager برای کاری که قرار است انجام شود کافی باشند، میتوان از Permission استفاده کرد. با این حال همیشه باید پایینترین Role کافی برای انجام خدمت انتخاب شود.
آیا Owner Access برای نقد درآمد لازم است؟
صرف نقد درآمد بهتنهایی به معنی نیاز قطعی به Owner Access نیست. شرکت باید دلیل فنی نیاز به چنین Permission گستردهای را توضیح دهد.
آیا کد تأیید گوگل را میتوان به شرکت داد؟
Google توصیه میکند Verification Codeها را با دیگران به اشتراک نگذارید. اگر مرحلهای نیازمند تأیید مالک Account است، بهتر است خود مالک آن را انجام دهد.
آیا باید 2FA را برای اتصال شرکت خاموش کنیم؟
خاموش کردن ۲-Step Verification امنیت Google Account را کاهش میدهد و نباید بهعنوان مرحله عادی نقد درآمد در نظر گرفته شود.
آیا دادن Channel ID خطرناک است؟
Channel ID Credential ورود نیست و دانستن آن بهتنهایی امکان Login به Google Account را فراهم نمیکند.
اگر قبلاً Password را داده باشیم چه کنیم؟
اگر دیگر نیازی به آن دسترسی وجود ندارد، Password، Deviceها، 2FA، Recovery Methods، Permissions، Passkeyها و Third-party Accessها را بررسی کنید.
آیا قرارداد رسمی جای Permission را میگیرد؟
خیر. قرارداد حقوقی و کنترل فنی دسترسی دو لایه متفاوت هستند. بهتر است هم قرارداد روشن داشته باشید و هم Permissionهای فنی محدود و قابل کنترل باشند.
امنترین روش همکاری چیست؟
مالک کانال کنترل Google Account اصلی را حفظ کند، 2FA فعال باشد و افراد یا شرکتهای همکار فقط Permission متناسب با وظیفه خود دریافت کنند.
جمعبندی؛ Password را با Permission اشتباه نگیرید
برای نقد کردن درآمد یوتیوب ممکن است شرکت به برخی اطلاعات یا دسترسیهای کانال نیاز داشته باشد؛ اما نیاز به دسترسی با نیاز به Password یکی نیست.
YouTube ابزار Channel Permissions را دقیقاً برای این ایجاد کرده است که افراد دیگر بتوانند بدون دسترسی به Google Account اصلی، در محدوده مشخصی روی Channel کار کنند.
بنابراین قبل از تحویل Password، Verification Code یا هر Credential امنیتی دیگری، بپرسید آن اطلاعات دقیقاً برای چه کاری لازم است و آیا روش رسمی محدودتری وجود دارد.
در این موضوع ضربالمثل «علاج واقعه قبل از وقوع باید کرد» کاملاً مصداق دارد. بازیابی یک کانال بعد از Incident امنیتی بسیار دشوارتر از این است که از ابتدا Permissionها درست تنظیم شوند.
برای یک Creator حرفهای، کانال یک دارایی دیجیتال است. همانطور که قرارداد مالی را بدون مطالعه امضا نمیکنید، کلید اصلی این دارایی را هم نباید بدون ضرورت فنی در اختیار دیگران قرار دهید.
اگر قصد دارید برای دریافت درآمد خود از یک ساختار رسمی و قراردادی استفاده کنید، میتوانید شرایط نقد کردن درآمد یوتیوب دیوان را بررسی کنید.
همچنین قبل از انتخاب هر شرکت، مقاله بعدی این مجموعه یعنی قرارداد نقد کردن درآمد یوتیوب باید شامل چه بندهایی باشد؟ را بخوانید؛ چون امنیت کانال فقط به Password ختم نمیشود و نحوه تسویه، دسترسی، مسئولیت طرفین و پایان همکاری نیز باید از ابتدا روشن باشد.






