Lab Leadersлаборатория роста бизнеса

Passkey в Google Ads API: с 5 августа новые токены выдаются только через ключ доступа

Опубликовано 28 июля 2026 г.10 мин чтения

С 5 августа 2026 года Google начинает выдавать новые токены доступа к Google Ads API только тем, кто вошёл в аккаунт по passkey. Пароль и код из SMS для этой операции больше не подходят. Уже выпущенные токены продолжат работать, повторно подтверждать их не нужно. Ломается другое: перевыпуск. Если связка отвалится после 5 августа, а ключа доступа у владельца аккаунта нет, восстановить её будет нечем.

Об изменении Google сообщил 27 июля в блоге для разработчиков Google Ads. Раскатка начинается 5 августа и расходится на всех пользователей в течение следующих недель. Мы выпускали свой токен неделей раньше, 22 июля, по старой схеме, и именно поэтому хорошо понимаем, что именно тут ломается: сама процедура выдачи занимает минут двадцать, но она предполагает, что человек, у которого лежит аккаунт, прямо сейчас может в него войти.

Что такое passkey и чем он отличается от пароля?

Passkey (по-русски «ключ доступа») — способ входа без пароля. Вместо того чтобы вводить набор символов, вы подтверждаете вход тем же жестом, которым разблокируете устройство: отпечатком пальца, лицом или пин-кодом телефона. Сам секрет никогда не покидает устройство и не передаётся на сервер, поэтому его нельзя выманить фишинговым письмом или подсмотреть в утёкшей базе.

Для нашей темы важна одна деталь. Ключ доступа привязан к конкретному устройству или к менеджеру паролей, где он хранится. Пароль вы можете продиктовать по телефону, ключ доступа продиктовать нельзя физически. Отсюда и вся сложность, о которой дальше.

Что именно меняется 5 августа?

Меняется одна операция: выдача нового refresh-токена по пользовательскому сценарию авторизации. Это когда программа получает доступ не сама по себе, а через живого человека: он входит в аккаунт Google и нажимает «разрешить».

Расшифруем оба термина, потому что дальше без них не обойтись.

API — способ, которым одна программа общается с другой без участия человека. Google Ads API позволяет вашим скриптам, дашбордам и коннекторам забирать данные из рекламного аккаунта и менять кампании напрямую, минуя интерфейс.

Refresh-токен — долгоживущий пропуск, который программа получает один раз и потом сама обменивает на короткие пропуска для каждого запроса. Пока он цел, программа работает без вас. Как только он умирает, нужен живой человек, который снова войдёт в аккаунт Google и подтвердит доступ.

Вот что происходит с этой процедурой.

Как было до 5 августаКак станет
Вход при выдаче токенапароль плюс код из SMS или приложения-аутентификаторавход по ключу доступа
Нет ключа доступане требовалсясистема предложит создать его прямо в процессе
Уже выданные токеныработаютработают, переподтверждение не нужно
Скорость получениясразуновый ключ может «отлежаться» до семи дней

Google называет это частью общего перехода на ключи доступа: они заменяют вход только по паролю и привычные способы второго шага, то есть коды из SMS и одноразовые коды из приложения-аутентификатора.

Меня это касается или это история для программистов?

Формально изменение адресовано разработчикам. Фактически задеть может любой бизнес, у которого над рекламным аккаунтом надстроено хоть что-то автоматическое.

Проверьте себя по короткому списку. Если хотя бы один пункт про вас, тема ваша:

  1. Отчёты в Looker Studio, которые тянут данные прямо из Google Ads.
  2. Выгрузка в BigQuery или любое другое хранилище через регулярный перенос данных.
  3. Скрипты Google Ads, которые вы или подрядчик написали для автоматических правил, оповещений, управления ставками.
  4. Google Ads Editor — настольная программа для массовой правки кампаний.
  5. Сторонние сервисы: системы сквозной аналитики, коллтрекинг (сервисы, которые подставляют разным посетителям разные номера телефона и показывают, из какой рекламы пришёл звонок), платформы управления ставками, конструкторы фидов (файлов с вашим товарным каталогом, из которых Google собирает объявления), самописные дашборды.
  6. Импорт офлайн-конверсий из вашей CRM, то есть из программы, где вы ведёте заявки и клиентов: это передача обратно в Google данных о сделках, которые закрылись не на сайте.

Если ничего из этого нет и вы работаете только через веб-интерфейс, 5 августа для вас ничего не изменится. Но список стоит перечитать внимательно: пункты 5 и 6 обычно настраивал кто-то другой, и владелец бизнеса про них попросту не помнит.

Мои интеграции сломаются 5 августа?

Нет. Это первое, что стоит проверить по себе, прежде чем читать дальше.

Ранее выданные refresh-токены продолжают работать и переавторизации не требуют. Ваши отчёты не погаснут, скрипты не встанут, выгрузки не остановятся.

Опасность отложенная. Токен живёт не вечно, и умирает обычно по конкретному поводу:

  • владелец сменил пароль или включил новую защиту в аккаунте;
  • доступ к рекламному аккаунту отозвали и выдали заново;
  • сервис попросил переподключить аккаунт после обновления на своей стороне;
  • токен не использовался несколько месяцев и был аннулирован;
  • вы решили перенести интеграцию на другой аккаунт или другой проект.

Любой из этих поворотов после 5 августа приводит вас в ту же точку: чтобы получить новый пропуск, нужен вход по ключу доступа. Причём войти должен именно тот человек, чей аккаунт Google связан с рекламным кабинетом.

7 дней
максимальная задержка, прежде чем новый ключ доступа станет полностью рабочим
Source: блог Google Ads для разработчиков, 27 июля 2026

Почему это ударит больнее всего по агентствам и подрядчикам?

Потому что в рекламе сложилась привычка, которую ключ доступа отменяет: доступ передают вместе с входом.

Типичная картина в малом бизнесе. Аккаунт Google оформлен на владельца или на бухгалтера. Подрядчик когда-то настроил интеграцию, попросив логин и пароль, а код подтверждения ему продиктовали по телефону. Дальше все годы это работало, потому что второй шаг входа можно было переслать сообщением.

Теперь второй шаг — прикосновение пальцем к чужому телефону. Переслать это нельзя. Значит, в момент, когда токен потребуется перевыпустить, подрядчику придётся дозваниваться до владельца, а владельцу — оказаться рядом со своим устройством и знать, куда нажимать.

Это неудобно, но по сути правильно. Мы к обмену паролями относимся плохо и раньше: пароль в переписке живёт вечно, а отозвать его можно, только сменив. Правильная схема выдачи доступа другая, и она давно есть в самом Google Ads: подрядчику даётся отдельный доступ на его собственный аккаунт, а не ваш логин. Такой доступ отзывается одной кнопкой в тот день, когда вы расстались.

MCC — управляющий аккаунт агентства, из которого оно подключается к кабинетам клиентов по номеру аккаунта, не касаясь их паролей. Если ваш подрядчик работает через MCC, вы уже в безопасной схеме. Если он до сих пор ходит под вашим логином, август — хороший повод это исправить.

Не уверены, кто и как имеет доступ к вашему рекламному аккаунту

Пройти диагностику аккаунта

Что сделать до 5 августа?

  1. Составьте список того, что подключено к аккаунту

    Откройте Google Ads, раздел «Инструменты и настройки», и посмотрите связанные аккаунты и доступы. Отдельно вспомните про Looker Studio, выгрузки в хранилище и сторонние сервисы: они в этом списке не всегда видны. Цель — понимать, сколько живых токенов у вас в хозяйстве и на чьём аккаунте они выпущены.

  2. Определите владельца каждой связки

    По каждой интеграции ответьте на один вопрос: чей аккаунт Google подтверждал доступ. Обычно выясняется, что часть выпущена на человека, который в компании уже не работает. Это надо чинить до того, как токен умрёт, а не после.

  3. Заведите ключ доступа заранее

    На каждом аккаунте, который выдаёт токены, создайте passkey уже сейчас: настройки безопасности аккаунта Google, раздел про способы входа. Помните про отлёжку до семи дней. Ключ, заведённый в июле, к августу будет готов.

  4. Заведите второй ключ на запасном устройстве

    Ключ доступа привязан к устройству. Один телефон утонул — вход потерян. Второй ключ на ноутбуке или в менеджере паролей, который умеет их хранить, снимает этот риск целиком. Про этот шаг забывают чаще остальных.

  5. Переведите подрядчика на нормальную схему доступа

    Если кто-то работает с вашим кабинетом под вашим логином, выдайте ему доступ по его собственному аккаунту или подключите кабинет к его управляющему аккаунту. После 5 августа старая схема начнёт упираться в ваш телефон при каждой поломке.

  6. Проверьте связки в начале сентября

    Раскатка идёт волнами и займёт несколько недель после 5 августа. Разумно поставить себе напоминание и убедиться, что отчёты обновляются, а выгрузки приходят.

Как это связано с остальным, что Google меняет этим летом?

Изменение не одиночное. С 15 июля, о чём Google сообщил заранее, ключ доступа уже требуется для части чувствительных действий в самом интерфейсе Google Ads, включая операции с доступами и связками аккаунтов. Августовское изменение продолжает ту же линию и доводит её до автоматических интеграций.

Смотреть на это стоит вместе с остальным августовским пакетом. С 17 августа Google выравнивает целевые показатели в умных стратегиях, и цена конверсии у части аккаунтов подтянется к заданному таргету. Тогда же расширяется режим исследования в умных стратегиях. Обе истории требуют, чтобы вы видели свои данные и могли быстро вносить правки. Если в этот же момент у вас погаснет отчёт из-за протухшего токена, месяц вы разберёте вслепую.

Отдельно напомним про сроки обжалования: апелляции по решениям модерации старше полугода Google больше не принимает. Сроки на исправление у Google в этом году везде короче прежних.

Наш опыт: как выглядит выдача токена на практике

Мы получили доступ к Google Ads API 22 июля, за две недели до изменения, и прошли весь путь целиком: заявка на уровень доступа, создание проекта, выдача идентификаторов, получение refresh-токена, первый рабочий запрос со списком доступных аккаунтов.

Три наблюдения, которые пригодятся тем, кто пойдёт этой дорогой в августе.

Первое: узкое место — не код, а аккаунт. Технически связка собирается быстро. Всё время съедают вопросы вида «под каким аккаунтом Google мы вообще это делаем» и «почему проект не виден из личной почты». Ключ доступа добавляет ещё один такой вопрос, и лучше ответить на него заранее.

Второе: выдавать доступы стоит на служебный аккаунт компании, а не на личную почту сотрудника. Личная почта уходит вместе с человеком, а вместе с ней уходит и возможность перевыпустить токен. С ключами доступа цена этой ошибки растёт: раньше можно было хотя бы передать пароль, теперь передавать нечего.

Третье: заведите себе запись о том, что и когда вы выпустили. Дата выдачи, аккаунт, где лежит ключ, какая интеграция им пользуется. Через полгода, когда что-то отвалится, эта короткая запись сэкономит день разбирательств. У нас такая запись ведётся с самого начала.

Стоит ли вообще держать доступ по API?

Если у вас один небольшой аккаунт и вы смотрите отчёты глазами, то не стоит. Интеграция ради интеграции добавляет точек отказа, а пользы не приносит.

Смысл появляется в трёх ситуациях: аккаунтов несколько и данные нужно сводить в одном месте; вы передаёте в Google данные о реальных сделках из CRM, чтобы система обучалась на деньгах, а не на кликах; у вас есть повторяющиеся операции, которые дешевле поручить скрипту, чем делать руками каждую неделю.

В остальных случаях спокойный интерфейс и выгрузка отчёта таблицей закрывают задачу без единого токена. Изменения 5 августа этих людей не касаются вообще.

Частые вопросы

Итог

Само изменение техническое и почти незаметное: 5 августа новые токены Google Ads API начнут выдавать только после входа по ключу доступа, старые связки не пострадают. Задача на ближайшую неделю простая и делается за час.

Заведите ключ доступа на тех аккаунтах, где выпущены ваши интеграции, добавьте второй ключ на запасном устройстве, выпишите, кто и чем у вас подключён, и переведите подрядчика на выдачу доступа вместо передачи пароля. Дальше можно спокойно возвращаться к куда более дорогим августовским изменениям, которые касаются денег в кампаниях.

Разберём доступы и интеграции вашего аккаунта до августовских изменений

Записаться на консультацию
Полезна ли статья?
Автор
Фёдор Шеришев
Google Ads × AI · основатель Lab Leaders

Основатель Lab Leaders. Google Partners с 2017 года, владелец мебельного производства Ideal Comfort. Строю бизнесы с помощью Google Ads и AI-агентов.

Читать дальше

Куда утекает бюджет Google Ads: 7 точек слива и как их закрыть

Бюджет уходит на клики, которые физически не станут клиентом. Разбираем 7 точек слива на июль 2026 — от минус-слов и Performance Max до невидимых лидов из WhatsApp — и как закрыть каждую за вечер, почти без прибавки бюджета.

13 мин

Smart Bidding Exploration в Performance Max: рычаг перед 17 августа

Google расширил Smart Bidding Exploration на весь Performance Max без фида. Разбираем, зачем нужен допуск по ROAS перед изменениями 17 августа и как включить его без риска.

7 мин

Target CPA в Google Ads: изменения с 17 августа 2026 года и что сделать сейчас

С 17 августа 2026 года Google Ads начнёт точнее выдерживать заданные цели по цене конверсии и окупаемости в кампаниях, ограниченных бюджетом. Разбираем, кого это касается и что успеть проверить.

12 мин

Спам-конверсии в Google Ads: как мусорные заявки обучают умные стратегии не тому

Опасность мусорного трафика не в сожжённых кликах, а в том, что он попадает в конверсии и задаёт умным стратегиям неверную цель. Разбираем, как это увидеть в своих отчётах и что отключить.

10 мин