Skip to content
Google Ads

Bezpieczeństwo konta Google Ads 2026: klucze dostępu i role

Klucze dostępu, zatwierdzenie przez wiele osób, poziomy dostępu i phishing: jak zabezpieczyć konto Google Ads i co zrobić, gdy ktoś je przejmie.

Mijo Jurisic

Konsultant Google Ads

13 min czytania
Rysunek tuszem: klucz, odcisk palca i smartfon z symbolem tarczy na papierze milimetrowym

W skrócie

Google coraz częściej wymaga klucza dostępu do działań wrażliwych w Google Ads, takich jak dodawanie użytkowników, zmiana dostępu, aktualizacja połączeń kont czy zmiana danych płatności. Według pomocy Google Ads nowy klucz dostępu zaczyna działać po około jednym do dwóch dni, a kampanie bez klucza nadal się wyświetlają. Konta z więcej niż trzema administratorami mogą dodatkowo korzystać z zatwierdzenia przez wiele osób. Do tego dochodzą przemyślane poziomy dostępu, osobiste loginy z firmowym adresem, dozwolone domeny i weryfikacja dwuetapowa. Według Google prawdziwe wiadomości przychodzą z adresów @google.com lub @ads.google.com. Po ataku od razu zgłoś konto przez formularz Google dla przejętych kont.

Konto Google Ads jest dla atakujących atrakcyjne: jest do niego podpięta metoda płatności i może od razu wyświetlać reklamy. Kto je przejmie, puszcza własne reklamy na Twój koszt, a na końcu często jest zawieszenie, bo Google najpierw blokuje konto, żeby je zabezpieczyć. Dlatego w 2026 roku Google zaostrzył zasady: klucze dostępu do działań wrażliwych, zatwierdzenie przez wiele osób i ostrzejsze reguły dla Google Ads API.

W tym artykule pokazuję, co się zmieniło, jak poprawnie ustawić klucze dostępu i uprawnienia, na co uważać przy zmianie agencji, jakie metody phishingu znam i co zrobić krok po kroku po ataku. Informacje o funkcjach Google opierają się na pomocy Google Ads i pomocy konta Google, źródła są na końcu. Tam, gdzie oceniam coś na podstawie własnej praktyki, mówię o tym wprost.

Co zmieniło się w 2026 roku

ZmianaCo oznacza dla Ciebie
Klucz dostępu do działań wrażliwychNowi użytkownicy, zmiany dostępu, połączenia kont i dane płatności wymagają klucza dostępu
Darmowe domeny e-mailWedług Google użytkownicy z adresami typu @gmail.com nie będą w przyszłości mogli wykonywać działań wrażliwych
Zatwierdzenie przez wiele osóbDrugi administrator potwierdza zmiany użytkowników i ról
Google Ads APIOd 5 sierpnia 2026 klucze dostępu dla objętych użytkowników API

O wymogu klucza dostępu pomoc Google Ads pisze, że funkcja jest wprowadzana lub testowana u części reklamodawców. Strona pomocy nie podaje daty startu. Search Engine Roundtable zacytował w maju 2026 e-mail Google do reklamodawców, według którego od 15 lipca do niektórych działań wrażliwych potrzebny jest klucz dostępu Google.

O darmowych domenach pomoc Google Ads pisze, że wszyscy, którzy korzystają z Google Ads przez adresy e-mail z darmowych domen (na przykład @gmail.com lub @yahoo.com), w przyszłości nie będą mogli wykonywać działań wrażliwych. Google nie podaje daty. Dla mnie to i tak najważniejszy punkt całej zmiany: jeśli zarządzasz kontem z prywatnego adresu Gmail, dodaj teraz administratora z adresem firmowym.

Jak skonfigurować klucze dostępu

Klucz dostępu zastępuje hasło odblokowaniem urządzenia, czyli odciskiem palca, rozpoznawaniem twarzy albo kodem PIN. Według Google kluczy dostępu nie można udostępnić, skopiować, zapisać ani przypadkiem przekazać komuś innemu, dlatego lepiej chronią przed phishingiem.

Jak utworzyć klucz dostępu: na koncie Google w sekcji „Klucze dostępu i klucze bezpieczeństwa” kliknij „Utwórz klucz dostępu”. Według Google działa to między innymi na Windows 10 i nowszych, macOS Ventura i nowszych, ChromeOS 109 i nowszych, Androidzie 9 i nowszych oraz iOS 16 i nowszych. Urządzenie musi mieć blokadę ekranu, a do użycia na innym urządzeniu potrzebny jest włączony Bluetooth. Według Google obsługiwane są też sprzętowe klucze bezpieczeństwa w standardzie FIDO2.

Dwie rzeczy ważne w praktyce:

  • Czas oczekiwania. Według pomocy Google Ads nowy klucz dostępu zaczyna działać przy działaniach wrażliwych w Google Ads po około jednym do dwóch dni. Google zaleca odczekanie 48 godzin. Według Google nowe klucze mogą też podlegać 7-dniowemu okresowi ochronnemu, a w tym czasie działają inne metody potwierdzania. Kto tworzy klucz dopiero wtedy, gdy pilnie musi dodać użytkownika, będzie czekać.
  • Kampanie działają dalej. Według Google bez klucza dostępu nie wykonasz działań wrażliwych, ale Twoje kampanie nadal się wyświetlają.

Z mojej praktyki polecam każdemu administratorowi co najmniej dwa klucze dostępu, na przykład na smartfonie i laptopie albo dodatkowo klucz sprzętowy. Wtedy zgubione urządzenie nie blokuje dostępu do wszystkich działań wrażliwych. Szczególnie przed sezonowymi szczytami, takimi jak Black Friday, gdy nagle potrzebne są nowe dostępy lub połączenia, warto mieć to za sobą.

Jeśli pracujesz z własnymi narzędziami lub skryptami przez Google Ads API: według dokumentacji Google dla deweloperów od 5 sierpnia 2026 API wymaga kluczy dostępu od objętych użytkowników, a samo hasło, kody z aplikacji uwierzytelniającej i SMS już nie wystarczą. Według Google istniejące tokeny odświeżania nie są objęte zmianą, ale generowanie nowego tokena już tak.

Zatwierdzenie przez wiele osób

Przy zatwierdzeniu przez wiele osób drugi administrator musi potwierdzić zmiany wrażliwe. Według Google dotyczy to dodawania i usuwania użytkowników oraz zmiany ról użytkowników, a z czasem mogą dojść kolejne działania. Atakujący, który zdobędzie jeden login administratora, nie nada więc sobie tak łatwo dostępu i nie zablokuje innych.

Szczegóły według pomocy Google Ads:

  • Funkcja dotyczy tylko kont z więcej niż trzema administratorami. Gdy konto przejdzie na jednego administratora, funkcja według Google zostaje wstrzymana, a oczekujące prośby są odrzucane.
  • Prośby znajdziesz w sekcji Administracja, Dostęp i bezpieczeństwo, na karcie „Prośby związane z bezpieczeństwem”.
  • Administratorzy mają 20 dni na zatwierdzenie lub odrzucenie prośby, potem prośba wygasa.
  • Konta menedżera mogą obsługiwać prośby dla połączonych kont klientów.
  • Role z dostępem tylko do odczytu i użytkownicy API są wyłączeni z tego procesu.

Moja ocena: wiele mniejszych firm w ogóle nie ma czterech administratorów. Tam funkcja nie działa, a pozostałe zabezpieczenia z tego artykułu są tym ważniejsze. Dodawanie administratorów tylko z powodu tej funkcji uważam za złą drogę, bo każdy dodatkowy administrator to także dodatkowe ryzyko.

Jak rozsądnie nadawać poziomy dostępu

Google Ads ma pięć poziomów dostępu: „Tylko e-maile”, „Płatności”, „Tylko do odczytu”, „Standardowy” i „Administrator”. Według Google tylko administratorzy mogą przyznawać dostęp i zarządzać połączeniami z kontami menedżera, a Google odradza posiadanie tylko jednego administratora.

Tak nadaję dostęp w praktyce:

  • Administrator tylko dla osób, które naprawdę muszą zarządzać użytkownikami i połączeniami. W firmie co najmniej dwie osoby, żeby nieobecność jednej nie paraliżowała konta.
  • Standardowy dla wszystkich, którzy edytują kampanie.
  • Tylko do odczytu dla zarządu lub controllingu, które chcą tylko widzieć liczby.
  • Płatności dla księgowości.
  • Tylko e-maile dla osób, które potrzebują jedynie raportów i powiadomień e-mailem.

Do tego dochodzą zalecenia z serii Google o bezpieczeństwie dla reklamodawców: regularnie sprawdzaj dostępy, od razu usuwaj osoby, które odeszły, nie używaj wspólnych loginów, każdej osobie daj osobne konto Google i regularnie kontroluj połączone konta menedżera.

Trzy ustawienia w sekcji Administracja, Dostęp i bezpieczeństwo są szczególnie warte uwagi:

  • Weryfikacja dwuetapowa. Na karcie „Bezpieczeństwo” znajdziesz ustawienie uwierzytelniania dwuskładnikowego. Google zaleca wszystkim reklamodawcom logowanie się z weryfikacją dwuetapową. Według Google zmiany w informacjach do odzyskiwania konta mogą potrzebować nawet siedmiu dni, zanim zaczną wszędzie obowiązywać, więc nie czekaj z tym do sytuacji awaryjnej.
  • Dozwolone domeny. Na karcie „Bezpieczeństwo” określasz, z jakich domen e-mail można zapraszać użytkowników. Zaproszenia na adresy spoza Twojej organizacji nie są wtedy możliwe.
  • Dzienniki zmian aktywności na koncie. Według Google rejestrują między innymi, którzy użytkownicy korzystają z konta, kto zmienia dostępy, jakie działania związane z bezpieczeństwem mają miejsce i jakie zmiany wprowadzono w płatnościach. Zaglądam tam raz w miesiącu.

Jeśli prowadzisz konto menedżera, według Google jako jego administrator możesz wymusić weryfikację dwuetapową i dozwolone domeny dla własnych kont podrzędnych.

Higiena administratorów przy zmianie agencji

Konto Google Ads należy do Ciebie, nie do agencji i nie do mnie. Przy zmianie liczy się kolejność, którą szczegółowo opisuję we wpisie o zmianie agencji Google Ads. W skrócie: najpierw upewnij się, że co najmniej dwie osoby z Twojej firmy są administratorami, potem połącz nowego usługodawcę, a dopiero na końcu usuń starego.

Co zmienia się w 2026 roku:

  • Według Google zmiana dostępu i połączeń kont należy do działań wrażliwych. Administratorzy po Twojej stronie powinni więc utworzyć klucz dostępu mniej więcej tydzień przed zmianą: według Google parowanie trwa od jednego do dwóch dni, a nowe klucze mogą podlegać 7-dniowemu okresowi ochronnemu. W tym czasie według Google działają inne metody potwierdzania.
  • Jeśli zatwierdzenie przez wiele osób jest aktywne, według Google także połączenie istniejącego konta z kontem menedżera wymaga zatwierdzenia. Zaplanuj na to kilka dni.
  • Po zmianie sprawdź w sekcji Administracja, Dostęp i bezpieczeństwo, którzy użytkownicy i które konta menedżera nadal mają dostęp. Bezpośrednio zaproszeni użytkownicy i połączone konta menedżera to dwie osobne drogi dostępu: jeśli pracownicy starej agencji byli zaproszeni także bezpośrednio, usuwasz ich pojedynczo.

Ten ostatni punkt widzę w praktyce regularnie: konto menedżera starej agencji jest usunięte, ale dwóch byłych pracowników nadal ma bezpośredni dostęp z uprawnieniami standardowymi lub administratora. Po czym poznać agencję, która rzetelnie podchodzi do dostępów, piszę we wpisie o tym, jak rozpoznać dobrą obsługę Google Ads.

Metody phishingu, które znam

Google podkreśla, że nigdy nie prosi bez powodu e-mailem o Twoje hasło. Prawdziwe wiadomości według Google przychodzą od nadawców z adresami @google.com lub @ads.google.com. Jeśli ktoś dzwoni rzekomo w imieniu Google, według Google możesz poprosić o e-mail z adresu @google.com, a podejrzane e-maile lub telefony zgłaszasz przez oficjalne formularze.

Metody, które spotykam w praktyce:

  • Fałszywe reklamy „Google Ads”. Malwarebytes opisał w styczniu 2025 kampanię, w której sponsorowane wyniki wyszukiwania dla hasła „Google Ads” prowadziły do fałszywych stron logowania hostowanych w Google Sites. Przechwytywano tam dane logowania i kody uwierzytelniania dwuskładnikowego.
  • Pilne e-maile o zawieszeniu lub naruszeniu zasad. Link prowadzi do strony logowania, która wygląda jak Google, ale leży w obcej domenie.
  • Zaproszenia od nieznanych kont menedżera. Prośbę o połączenie, której nikt w zespole się nie spodziewa, odrzucam.
  • Telefony od rzekomego wsparcia Google. Często z kuszącą ofertą i prośbą o dostęp albo kod weryfikacyjny.

Moja podstawowa zasada: nigdy nie loguję się przez link z e-maila ani z reklamy, tylko sam wpisuję ads.google.com albo korzystam z zakładki. I nikomu nie przekazuję kodu weryfikacyjnego, także „wsparciu”.

Oznaki przejęcia konta

Te sygnały traktuję poważnie:

  • Użytkownicy lub zaproszenia, których nikt nie zna
  • Połączenia z nieznanymi kontami menedżera
  • Kampanie lub reklamy, których nikt w zespole nie utworzył
  • Nagle podniesione budżety albo nowe reguły automatyczne
  • Zmienione dane płatności lub niewyjaśnione obciążenia
  • Powiadomienia o zmianach dostępu, których nie wywołałeś

Pierwsze spojrzenie kieruję na historię zmian i dzienniki zmian aktywności na koncie. Tam widać, kto co i kiedy zmienił.

Po ataku: krok po kroku

  1. Zgłoś od razu. Google prosi, żeby przejęte konto zgłosić jak najszybciej przez formularz dla przejętych kont: support.google.com/google-ads/contact/compromised_account. Musisz to zrobić sam, żaden usługodawca nie zrobi tego za Ciebie.
  2. Zbierz dowody. Według Google pomagają godziny zmian z historii zmian, nieautoryzowani użytkownicy, identyfikatory nieautoryzowanych kont menedżera, podwyżki budżetu lub reguły automatyczne oraz Twój aktualny adres IP.
  3. Zabezpiecz konto Google. Zmień lub zresetuj hasło i włącz weryfikację dwuetapową. Według Google administratorzy muszą ponownie zalogować się z drugim składnikiem i zmienić hasło. Do zabezpieczenia samego konta Google jest osobna instrukcja Google.
  4. Co robi Google. Według Google konto jest zawieszane na czas zabezpieczania. Kampanie utworzone lub zmienione przez atakującego są wstrzymywane, przejęci użytkownicy i zaproszenia usuwani, a nieautoryzowane konta menedżera odłączane.
  5. Wniosek o zwrot. Według Google jest możliwy dopiero wtedy, gdy konto zostanie ponownie aktywowane, a weryfikacja dwuetapowa jest włączona. Sprawdzenie płatności trwa według Google od 10 do 15 dni roboczych, a uznania pojawiają się na koncie jako korekta.
  6. Sprawdź metodę płatności. Z mojej praktyki: jeśli obciążenia szły z karty kredytowej, równolegle informuję bank.

Jeśli konto potem nadal jest zawieszone albo reklamy wciąż są odrzucane, przeczytaj wpis Konto Google Ads zawieszone: co teraz zrobić. Przy przywracaniu konta i porządkach po ataku pomagam w ramach Google Ads Recovery (od 700 €). Nikt nie może rzetelnie zagwarantować, że Google odblokuje konto.

Moja krótka lista kontrolna

  • Każdy administrator ma klucz dostępu, najlepiej dwa
  • Administratorzy używają adresów firmowych, a nie prywatnych kont Gmail
  • Co najmniej dwóch administratorów z Twojej firmy
  • Poziomy dostępu według zadań, a nie według wygody
  • Weryfikacja dwuetapowa włączona u wszystkich użytkowników, dozwolone domeny ustawione
  • Byli pracownicy i dawni usługodawcy usunięci, także bezpośrednie loginy
  • Dzienniki zmian sprawdzane raz w miesiącu
  • Droga awaryjna znana: formularz dla przejętych kont w zakładkach

Jeśli chcesz drugiej opinii

W ramach audytu Google Ads (od 500 €) obok kampanii i trackingu sprawdzam też, kto ma dostęp do Twojego konta i jakie konta menedżera są połączone. Szczególnie po zmianie usługodawcy z doświadczenia często znajduję tam stare dostępy.

Źródła

Stan na: październik 2026

Najczęściej zadawane pytania

Według pomocy Google Ads do tak zwanych działań wrażliwych, na przykład aktualizowania połączeń kont, zmiany uprawnień dostępu, dodawania nowych użytkowników i zmiany informacji o płatnościach. Według Google funkcja jest wprowadzana dla części reklamodawców. Bez klucza dostępu nie wykonasz tych działań, ale Twoje kampanie nadal działają.

Mijo Jurisic

Konsultant Google Ads i założyciel MJ Marketing. 5+ lat praktyki: od samouczenia po doradztwo dla bezpośrednich klientów Google Ads na zlecenie Google. W całej karierze 500+ obsłużonych kont Google Ads i 22 mln € zarządzanego budżetu mediowego.

Powiązane Artykuły

Umów rozmowę20 min · Google Meet · bezpośrednio z Mijo