Skip to main content

Google Ads API vil kræve passkeys fra august 2026

Marcus Olsson 3 min read
  • Google
  • Data Security

Google begynder at kræve passkeys i den login-proces i Google Ads API, der udsteder nye legitimationsoplysninger, og ændringen ruller ud fra den 5. august 2026. Brugergodkendelsesprocessen, der genererer nye OAuth 2.0 refresh tokens, skal gennemføre en passkey-udfordring, og login med kun en adgangskode samt ældre tofaktormetoder som SMS-koder og tidsbaserede engangskoder accepteres ikke længere til det trin. For brands og bureauer, der administrerer Google Ads i stor skala gennem automatisering, er dette en hård sikkerhedsdeadline og ikke en valgfri opgradering.

Hvad der skete

Den 27. juli 2026 meddelte Google Ads Developer Blog, at “Google Ads API vil begynde at kræve passkeys for brugere af Google Ads API.” Udrulningen er planlagt til at begynde den 5. august og nå ud til alle brugere i løbet af de følgende uger.

Kravet gælder for brugergodkendelsesprocessen, der udsteder nye OAuth 2.0 refresh tokens. Eksisterende refresh tokens påvirkes ikke: de fortsætter med at virke, og integrationer bliver ikke bedt om at genautorisere, når de udveksler dem til access tokens. Det, der ændrer sig, er selve godkendelsen af et nyt token. Nye brugere vil blive udfordret til at logge ind med en passkey, og hvis der ikke findes nogen, bliver de bedt om at oprette en. Google fremhæver desuden en tillidsforsinkelse på op til syv dage, før en nyoprettet passkey bliver betroet og kan bruges, hvilket er grunden til, at Google anbefaler at oprette en i god tid, frem for i det øjeblik et token skal udstedes.

Omfanget rækker ud over kode, der er skrevet direkte mod Google Ads API. Google nævnte Google Ads Editor, Google Ads scripts, BigQuery Data Transfer Service og Data Studio-konnektorer blandt de værktøjer, der også vil begynde at kræve passkey-baseret godkendelse.

Hvorfor det betyder noget

Adgangskoder og SMS- eller app-baserede engangskoder er præcis de faktorer, som phishing-angreb og kontokapring er bygget til at udnytte. Passkeys er phishingresistente: de er bundet til det legitime site og kan ikke phishes eller genafspilles, sådan som en adgangskode eller en engangskode kan, så tiltaget lukker en velkendt vej ind til annoncekonti, der rummer budgetter og kundedata. Kompromiset er operationelt: ethvert team, der har automatiseret genereringen af tokens ud fra den antagelse, at en adgangskode plus en engangskode er nok, har nu et trin, som et script ikke stiltiende kan gennemføre.

Hvad det betyder for brands med flere lokationer

For et centralt marketing- eller martech-team, der kører Google Ads på tværs af hundredvis eller tusindvis af lokationer, er risikoen her et stille brud i automatiseringen snarere end et login, man er låst ude af. Bulkupload gennem Google Ads Editor, planlagte scripts og BigQuery-dataoverførsler hviler alle på det token-flow, der ændrer sig, og et token, der ikke kan genereres på ny i august, stopper den pipeline, som det driver.

Arbejdet, der skal gøres inden deadline, handler om governance, ikke om klik. Kortlæg hver eneste integration og konnektor, der kører brugergodkendelsesprocessen mod Google Ads API, da det er det flow, der ændrer sig; adgang via servicekonti bruger sine egne legitimationsoplysninger og er ikke omfattet af dette krav. Bekræft, hvilke brugeridentiteter der udsteder nye refresh tokens, og sørg for, at en betroet passkey er registreret på hver af disse identiteter allerede nu, så der er taget højde for tillidsforsinkelsen på syv dage. Beslut, hvem der opbevarer passkeys til delte eller team-styrede konti, og dokumentér det, så en enkelt medarbejders fratræden og efterladte enhed ikke bliver årsagen til, at en landsdækkende kampagneportefølje ikke kan logge ind igen. At stramme adgangen til de platforme, der bærer jeres tilstedeværelse og annoncedata, er den samme disciplin, der ligger bag PinMeTos ISO 27001 og EU-databeliggenhed: styr, hvem og hvad der kan tilgå kontiene, og bevis det.

“Google Ads API vil begynde at kræve passkeys for brugere af Google Ads API.”

Google Ads Developer Blog

Konklusionen

Eksisterende automatiseringer fortsætter med at køre på deres nuværende refresh tokens, og rutinemæssige opdateringer af access tokens påvirkes ikke, så intet går i stykker den 5. august i sig selv. Eksponeringen opstår, første gang hver integration efter udrulningen skal udstede et nyt OAuth refresh token, for det er der, en manglende passkey stopper arbejdsgangen. Brands, der administrerer Google Ads og deres lokationsdata gennem PinMeTo API suite, og som koordinerer betalt lokal annoncering gennem local ad campaigns, bør registrere passkeys og tildele ejerskab nu, inden udrulningen begynder den 5. august og når deres konti i ugerne derefter, og bør tage højde for tillidsforsinkelsen på syv dage, når de gør det.

Tilmeld dig vores nyhedsbrev

Få lokale SEO-tips, produktopdateringer og marketingindsigter til brands med flere lokationer direkte i din indbakke.

Klar til at styrke din lokale synlighed?

Se, hvordan PinMeTo hjælper brands med flere lokationer med at håndtere opslag, anmeldelser og lokal SEO i stor skala.

Book en demo