Google begynder at kræve passkeys i den login-proces i Google Ads API, der udsteder nye legitimationsoplysninger, og ændringen ruller ud fra den 5. august 2026. Brugergodkendelsesprocessen, der genererer nye OAuth 2.0 refresh tokens, skal gennemføre en passkey-udfordring, og login med kun en adgangskode samt ældre tofaktormetoder som SMS-koder og tidsbaserede engangskoder accepteres ikke længere til det trin. For brands og bureauer, der administrerer Google Ads i stor skala gennem automatisering, er dette en hård sikkerhedsdeadline og ikke en valgfri opgradering.
Hvad der skete
Den 27. juli 2026 meddelte Google Ads Developer Blog, at “Google Ads API vil begynde at kræve passkeys for brugere af Google Ads API.” Udrulningen er planlagt til at begynde den 5. august og nå ud til alle brugere i løbet af de følgende uger.
Kravet gælder for brugergodkendelsesprocessen, der udsteder nye OAuth 2.0 refresh tokens. Eksisterende refresh tokens påvirkes ikke: de fortsætter med at virke, og integrationer bliver ikke bedt om at genautorisere, når de udveksler dem til access tokens. Det, der ændrer sig, er selve godkendelsen af et nyt token. Nye brugere vil blive udfordret til at logge ind med en passkey, og hvis der ikke findes nogen, bliver de bedt om at oprette en. Google fremhæver desuden en tillidsforsinkelse på op til syv dage, før en nyoprettet passkey bliver betroet og kan bruges, hvilket er grunden til, at Google anbefaler at oprette en i god tid, frem for i det øjeblik et token skal udstedes.
Omfanget rækker ud over kode, der er skrevet direkte mod Google Ads API. Google nævnte Google Ads Editor, Google Ads scripts, BigQuery Data Transfer Service og Data Studio-konnektorer blandt de værktøjer, der også vil begynde at kræve passkey-baseret godkendelse.
Hvorfor det betyder noget
Adgangskoder og SMS- eller app-baserede engangskoder er præcis de faktorer, som phishing-angreb og kontokapring er bygget til at udnytte. Passkeys er phishingresistente: de er bundet til det legitime site og kan ikke phishes eller genafspilles, sådan som en adgangskode eller en engangskode kan, så tiltaget lukker en velkendt vej ind til annoncekonti, der rummer budgetter og kundedata. Kompromiset er operationelt: ethvert team, der har automatiseret genereringen af tokens ud fra den antagelse, at en adgangskode plus en engangskode er nok, har nu et trin, som et script ikke stiltiende kan gennemføre.
Hvad det betyder for brands med flere lokationer
For et centralt marketing- eller martech-team, der kører Google Ads på tværs af hundredvis eller tusindvis af lokationer, er risikoen her et stille brud i automatiseringen snarere end et login, man er låst ude af. Bulkupload gennem Google Ads Editor, planlagte scripts og BigQuery-dataoverførsler hviler alle på det token-flow, der ændrer sig, og et token, der ikke kan genereres på ny i august, stopper den pipeline, som det driver.
Arbejdet, der skal gøres inden deadline, handler om governance, ikke om klik. Kortlæg hver eneste integration og konnektor, der kører brugergodkendelsesprocessen mod Google Ads API, da det er det flow, der ændrer sig; adgang via servicekonti bruger sine egne legitimationsoplysninger og er ikke omfattet af dette krav. Bekræft, hvilke brugeridentiteter der udsteder nye refresh tokens, og sørg for, at en betroet passkey er registreret på hver af disse identiteter allerede nu, så der er taget højde for tillidsforsinkelsen på syv dage. Beslut, hvem der opbevarer passkeys til delte eller team-styrede konti, og dokumentér det, så en enkelt medarbejders fratræden og efterladte enhed ikke bliver årsagen til, at en landsdækkende kampagneportefølje ikke kan logge ind igen. At stramme adgangen til de platforme, der bærer jeres tilstedeværelse og annoncedata, er den samme disciplin, der ligger bag PinMeTos ISO 27001 og EU-databeliggenhed: styr, hvem og hvad der kan tilgå kontiene, og bevis det.
“Google Ads API vil begynde at kræve passkeys for brugere af Google Ads API.”
Google Ads Developer Blog
Konklusionen
Eksisterende automatiseringer fortsætter med at køre på deres nuværende refresh tokens, og rutinemæssige opdateringer af access tokens påvirkes ikke, så intet går i stykker den 5. august i sig selv. Eksponeringen opstår, første gang hver integration efter udrulningen skal udstede et nyt OAuth refresh token, for det er der, en manglende passkey stopper arbejdsgangen. Brands, der administrerer Google Ads og deres lokationsdata gennem PinMeTo API suite, og som koordinerer betalt lokal annoncering gennem local ad campaigns, bør registrere passkeys og tildele ejerskab nu, inden udrulningen begynder den 5. august og når deres konti i ugerne derefter, og bør tage højde for tillidsforsinkelsen på syv dage, når de gør det.
Kilde: Google Ads Developer Blog
Recommended Articles
Hvad Google AI Mode citerer: et studie af 15,7 mio. citater
Et studie fra Pillarbase af 15,7 millioner citater fra Google AI Mode viser, hvad der bliver citeret: hele afsnit, der starter med svaret. Hvad det betyder for brands.
Astghik NikoghosyanGoogles AI Overviews opfinder falske butikslukninger
En Google AI Overview fortalte fejlagtigt søgende, at et bageri i Ontario lukkede. For brands med flere lokationer skalerer én falsk AI-opsummering til reel risiko.
Astghik NikoghosyanGoogles anmeldelsesuddrag forbyder ikke-oplyste incitamentsbaserede anmeldelser
Googles regler for anmeldelsesuddrag forbyder nu ikke-oplyste incitamentsbaserede anmeldelser i jeres markup, og sider, der bryder dem, kan miste stjernebedømte rich results.
Astghik NikoghosyanTilmeld dig vores nyhedsbrev
Få lokale SEO-tips, produktopdateringer og marketingindsigter til brands med flere lokationer direkte i din indbakke.
Klar til at styrke din lokale synlighed?
Se, hvordan PinMeTo hjælper brands med flere lokationer med at håndtere opslag, anmeldelser og lokal SEO i stor skala.
Book en demo