Konto Google Ads jest dla atakujących atrakcyjne: jest do niego podpięta metoda płatności i może od razu wyświetlać reklamy. Kto je przejmie, puszcza własne reklamy na Twój koszt, a na końcu często jest zawieszenie, bo Google najpierw blokuje konto, żeby je zabezpieczyć. Dlatego w 2026 roku Google zaostrzył zasady: klucze dostępu do działań wrażliwych, zatwierdzenie przez wiele osób i ostrzejsze reguły dla Google Ads API.
W tym artykule pokazuję, co się zmieniło, jak poprawnie ustawić klucze dostępu i uprawnienia, na co uważać przy zmianie agencji, jakie metody phishingu znam i co zrobić krok po kroku po ataku. Informacje o funkcjach Google opierają się na pomocy Google Ads i pomocy konta Google, źródła są na końcu. Tam, gdzie oceniam coś na podstawie własnej praktyki, mówię o tym wprost.
Co zmieniło się w 2026 roku
| Zmiana | Co oznacza dla Ciebie |
|---|---|
| Klucz dostępu do działań wrażliwych | Nowi użytkownicy, zmiany dostępu, połączenia kont i dane płatności wymagają klucza dostępu |
| Darmowe domeny e-mail | Według Google użytkownicy z adresami typu @gmail.com nie będą w przyszłości mogli wykonywać działań wrażliwych |
| Zatwierdzenie przez wiele osób | Drugi administrator potwierdza zmiany użytkowników i ról |
| Google Ads API | Od 5 sierpnia 2026 klucze dostępu dla objętych użytkowników API |
O wymogu klucza dostępu pomoc Google Ads pisze, że funkcja jest wprowadzana lub testowana u części reklamodawców. Strona pomocy nie podaje daty startu. Search Engine Roundtable zacytował w maju 2026 e-mail Google do reklamodawców, według którego od 15 lipca do niektórych działań wrażliwych potrzebny jest klucz dostępu Google.
O darmowych domenach pomoc Google Ads pisze, że wszyscy, którzy korzystają z Google Ads przez adresy e-mail z darmowych domen (na przykład @gmail.com lub @yahoo.com), w przyszłości nie będą mogli wykonywać działań wrażliwych. Google nie podaje daty. Dla mnie to i tak najważniejszy punkt całej zmiany: jeśli zarządzasz kontem z prywatnego adresu Gmail, dodaj teraz administratora z adresem firmowym.
Jak skonfigurować klucze dostępu
Klucz dostępu zastępuje hasło odblokowaniem urządzenia, czyli odciskiem palca, rozpoznawaniem twarzy albo kodem PIN. Według Google kluczy dostępu nie można udostępnić, skopiować, zapisać ani przypadkiem przekazać komuś innemu, dlatego lepiej chronią przed phishingiem.
Jak utworzyć klucz dostępu: na koncie Google w sekcji „Klucze dostępu i klucze bezpieczeństwa” kliknij „Utwórz klucz dostępu”. Według Google działa to między innymi na Windows 10 i nowszych, macOS Ventura i nowszych, ChromeOS 109 i nowszych, Androidzie 9 i nowszych oraz iOS 16 i nowszych. Urządzenie musi mieć blokadę ekranu, a do użycia na innym urządzeniu potrzebny jest włączony Bluetooth. Według Google obsługiwane są też sprzętowe klucze bezpieczeństwa w standardzie FIDO2.
Dwie rzeczy ważne w praktyce:
- Czas oczekiwania. Według pomocy Google Ads nowy klucz dostępu zaczyna działać przy działaniach wrażliwych w Google Ads po około jednym do dwóch dni. Google zaleca odczekanie 48 godzin. Według Google nowe klucze mogą też podlegać 7-dniowemu okresowi ochronnemu, a w tym czasie działają inne metody potwierdzania. Kto tworzy klucz dopiero wtedy, gdy pilnie musi dodać użytkownika, będzie czekać.
- Kampanie działają dalej. Według Google bez klucza dostępu nie wykonasz działań wrażliwych, ale Twoje kampanie nadal się wyświetlają.
Z mojej praktyki polecam każdemu administratorowi co najmniej dwa klucze dostępu, na przykład na smartfonie i laptopie albo dodatkowo klucz sprzętowy. Wtedy zgubione urządzenie nie blokuje dostępu do wszystkich działań wrażliwych. Szczególnie przed sezonowymi szczytami, takimi jak Black Friday, gdy nagle potrzebne są nowe dostępy lub połączenia, warto mieć to za sobą.
Jeśli pracujesz z własnymi narzędziami lub skryptami przez Google Ads API: według dokumentacji Google dla deweloperów od 5 sierpnia 2026 API wymaga kluczy dostępu od objętych użytkowników, a samo hasło, kody z aplikacji uwierzytelniającej i SMS już nie wystarczą. Według Google istniejące tokeny odświeżania nie są objęte zmianą, ale generowanie nowego tokena już tak.
Zatwierdzenie przez wiele osób
Przy zatwierdzeniu przez wiele osób drugi administrator musi potwierdzić zmiany wrażliwe. Według Google dotyczy to dodawania i usuwania użytkowników oraz zmiany ról użytkowników, a z czasem mogą dojść kolejne działania. Atakujący, który zdobędzie jeden login administratora, nie nada więc sobie tak łatwo dostępu i nie zablokuje innych.
Szczegóły według pomocy Google Ads:
- Funkcja dotyczy tylko kont z więcej niż trzema administratorami. Gdy konto przejdzie na jednego administratora, funkcja według Google zostaje wstrzymana, a oczekujące prośby są odrzucane.
- Prośby znajdziesz w sekcji Administracja, Dostęp i bezpieczeństwo, na karcie „Prośby związane z bezpieczeństwem”.
- Administratorzy mają 20 dni na zatwierdzenie lub odrzucenie prośby, potem prośba wygasa.
- Konta menedżera mogą obsługiwać prośby dla połączonych kont klientów.
- Role z dostępem tylko do odczytu i użytkownicy API są wyłączeni z tego procesu.
Moja ocena: wiele mniejszych firm w ogóle nie ma czterech administratorów. Tam funkcja nie działa, a pozostałe zabezpieczenia z tego artykułu są tym ważniejsze. Dodawanie administratorów tylko z powodu tej funkcji uważam za złą drogę, bo każdy dodatkowy administrator to także dodatkowe ryzyko.
Jak rozsądnie nadawać poziomy dostępu
Google Ads ma pięć poziomów dostępu: „Tylko e-maile”, „Płatności”, „Tylko do odczytu”, „Standardowy” i „Administrator”. Według Google tylko administratorzy mogą przyznawać dostęp i zarządzać połączeniami z kontami menedżera, a Google odradza posiadanie tylko jednego administratora.
Tak nadaję dostęp w praktyce:
- Administrator tylko dla osób, które naprawdę muszą zarządzać użytkownikami i połączeniami. W firmie co najmniej dwie osoby, żeby nieobecność jednej nie paraliżowała konta.
- Standardowy dla wszystkich, którzy edytują kampanie.
- Tylko do odczytu dla zarządu lub controllingu, które chcą tylko widzieć liczby.
- Płatności dla księgowości.
- Tylko e-maile dla osób, które potrzebują jedynie raportów i powiadomień e-mailem.
Do tego dochodzą zalecenia z serii Google o bezpieczeństwie dla reklamodawców: regularnie sprawdzaj dostępy, od razu usuwaj osoby, które odeszły, nie używaj wspólnych loginów, każdej osobie daj osobne konto Google i regularnie kontroluj połączone konta menedżera.
Trzy ustawienia w sekcji Administracja, Dostęp i bezpieczeństwo są szczególnie warte uwagi:
- Weryfikacja dwuetapowa. Na karcie „Bezpieczeństwo” znajdziesz ustawienie uwierzytelniania dwuskładnikowego. Google zaleca wszystkim reklamodawcom logowanie się z weryfikacją dwuetapową. Według Google zmiany w informacjach do odzyskiwania konta mogą potrzebować nawet siedmiu dni, zanim zaczną wszędzie obowiązywać, więc nie czekaj z tym do sytuacji awaryjnej.
- Dozwolone domeny. Na karcie „Bezpieczeństwo” określasz, z jakich domen e-mail można zapraszać użytkowników. Zaproszenia na adresy spoza Twojej organizacji nie są wtedy możliwe.
- Dzienniki zmian aktywności na koncie. Według Google rejestrują między innymi, którzy użytkownicy korzystają z konta, kto zmienia dostępy, jakie działania związane z bezpieczeństwem mają miejsce i jakie zmiany wprowadzono w płatnościach. Zaglądam tam raz w miesiącu.
Jeśli prowadzisz konto menedżera, według Google jako jego administrator możesz wymusić weryfikację dwuetapową i dozwolone domeny dla własnych kont podrzędnych.
Higiena administratorów przy zmianie agencji
Konto Google Ads należy do Ciebie, nie do agencji i nie do mnie. Przy zmianie liczy się kolejność, którą szczegółowo opisuję we wpisie o zmianie agencji Google Ads. W skrócie: najpierw upewnij się, że co najmniej dwie osoby z Twojej firmy są administratorami, potem połącz nowego usługodawcę, a dopiero na końcu usuń starego.
Co zmienia się w 2026 roku:
- Według Google zmiana dostępu i połączeń kont należy do działań wrażliwych. Administratorzy po Twojej stronie powinni więc utworzyć klucz dostępu mniej więcej tydzień przed zmianą: według Google parowanie trwa od jednego do dwóch dni, a nowe klucze mogą podlegać 7-dniowemu okresowi ochronnemu. W tym czasie według Google działają inne metody potwierdzania.
- Jeśli zatwierdzenie przez wiele osób jest aktywne, według Google także połączenie istniejącego konta z kontem menedżera wymaga zatwierdzenia. Zaplanuj na to kilka dni.
- Po zmianie sprawdź w sekcji Administracja, Dostęp i bezpieczeństwo, którzy użytkownicy i które konta menedżera nadal mają dostęp. Bezpośrednio zaproszeni użytkownicy i połączone konta menedżera to dwie osobne drogi dostępu: jeśli pracownicy starej agencji byli zaproszeni także bezpośrednio, usuwasz ich pojedynczo.
Ten ostatni punkt widzę w praktyce regularnie: konto menedżera starej agencji jest usunięte, ale dwóch byłych pracowników nadal ma bezpośredni dostęp z uprawnieniami standardowymi lub administratora. Po czym poznać agencję, która rzetelnie podchodzi do dostępów, piszę we wpisie o tym, jak rozpoznać dobrą obsługę Google Ads.
Metody phishingu, które znam
Google podkreśla, że nigdy nie prosi bez powodu e-mailem o Twoje hasło. Prawdziwe wiadomości według Google przychodzą od nadawców z adresami @google.com lub @ads.google.com. Jeśli ktoś dzwoni rzekomo w imieniu Google, według Google możesz poprosić o e-mail z adresu @google.com, a podejrzane e-maile lub telefony zgłaszasz przez oficjalne formularze.
Metody, które spotykam w praktyce:
- Fałszywe reklamy „Google Ads”. Malwarebytes opisał w styczniu 2025 kampanię, w której sponsorowane wyniki wyszukiwania dla hasła „Google Ads” prowadziły do fałszywych stron logowania hostowanych w Google Sites. Przechwytywano tam dane logowania i kody uwierzytelniania dwuskładnikowego.
- Pilne e-maile o zawieszeniu lub naruszeniu zasad. Link prowadzi do strony logowania, która wygląda jak Google, ale leży w obcej domenie.
- Zaproszenia od nieznanych kont menedżera. Prośbę o połączenie, której nikt w zespole się nie spodziewa, odrzucam.
- Telefony od rzekomego wsparcia Google. Często z kuszącą ofertą i prośbą o dostęp albo kod weryfikacyjny.
Moja podstawowa zasada: nigdy nie loguję się przez link z e-maila ani z reklamy, tylko sam wpisuję ads.google.com albo korzystam z zakładki. I nikomu nie przekazuję kodu weryfikacyjnego, także „wsparciu”.
Oznaki przejęcia konta
Te sygnały traktuję poważnie:
- Użytkownicy lub zaproszenia, których nikt nie zna
- Połączenia z nieznanymi kontami menedżera
- Kampanie lub reklamy, których nikt w zespole nie utworzył
- Nagle podniesione budżety albo nowe reguły automatyczne
- Zmienione dane płatności lub niewyjaśnione obciążenia
- Powiadomienia o zmianach dostępu, których nie wywołałeś
Pierwsze spojrzenie kieruję na historię zmian i dzienniki zmian aktywności na koncie. Tam widać, kto co i kiedy zmienił.
Po ataku: krok po kroku
- Zgłoś od razu. Google prosi, żeby przejęte konto zgłosić jak najszybciej przez formularz dla przejętych kont: support.google.com/google-ads/contact/compromised_account. Musisz to zrobić sam, żaden usługodawca nie zrobi tego za Ciebie.
- Zbierz dowody. Według Google pomagają godziny zmian z historii zmian, nieautoryzowani użytkownicy, identyfikatory nieautoryzowanych kont menedżera, podwyżki budżetu lub reguły automatyczne oraz Twój aktualny adres IP.
- Zabezpiecz konto Google. Zmień lub zresetuj hasło i włącz weryfikację dwuetapową. Według Google administratorzy muszą ponownie zalogować się z drugim składnikiem i zmienić hasło. Do zabezpieczenia samego konta Google jest osobna instrukcja Google.
- Co robi Google. Według Google konto jest zawieszane na czas zabezpieczania. Kampanie utworzone lub zmienione przez atakującego są wstrzymywane, przejęci użytkownicy i zaproszenia usuwani, a nieautoryzowane konta menedżera odłączane.
- Wniosek o zwrot. Według Google jest możliwy dopiero wtedy, gdy konto zostanie ponownie aktywowane, a weryfikacja dwuetapowa jest włączona. Sprawdzenie płatności trwa według Google od 10 do 15 dni roboczych, a uznania pojawiają się na koncie jako korekta.
- Sprawdź metodę płatności. Z mojej praktyki: jeśli obciążenia szły z karty kredytowej, równolegle informuję bank.
Jeśli konto potem nadal jest zawieszone albo reklamy wciąż są odrzucane, przeczytaj wpis Konto Google Ads zawieszone: co teraz zrobić. Przy przywracaniu konta i porządkach po ataku pomagam w ramach Google Ads Recovery (od 700 €). Nikt nie może rzetelnie zagwarantować, że Google odblokuje konto.
Moja krótka lista kontrolna
- Każdy administrator ma klucz dostępu, najlepiej dwa
- Administratorzy używają adresów firmowych, a nie prywatnych kont Gmail
- Co najmniej dwóch administratorów z Twojej firmy
- Poziomy dostępu według zadań, a nie według wygody
- Weryfikacja dwuetapowa włączona u wszystkich użytkowników, dozwolone domeny ustawione
- Byli pracownicy i dawni usługodawcy usunięci, także bezpośrednie loginy
- Dzienniki zmian sprawdzane raz w miesiącu
- Droga awaryjna znana: formularz dla przejętych kont w zakładkach
Jeśli chcesz drugiej opinii
W ramach audytu Google Ads (od 500 €) obok kampanii i trackingu sprawdzam też, kto ma dostęp do Twojego konta i jakie konta menedżera są połączone. Szczególnie po zmianie usługodawcy z doświadczenia często znajduję tam stare dostępy.
Źródła
- Pomoc Google Ads, używanie klucza dostępu do wykonywania działań związanych z poufnymi danymi: support.google.com/google-ads/answer/16917887
- Pomoc Google Ads, logowanie się w Google Ads za pomocą klucza dostępu: support.google.com/google-ads/answer/16968810
- Search Engine Roundtable, Google Ads passkey requirement for sensitive actions (maj 2026): seroundtable.com/google-ads-passkey-sensitive-actions-41286.html
- Google Ads API, wymagania bezpieczeństwa OAuth: developers.google.com/google-ads/api/docs/oauth/security-requirements
- Pomoc Google Ads, zatwierdzenie przez wiele osób w Google Ads: support.google.com/google-ads/answer/16891189
- Pomoc Google Ads, poziomy dostępu na koncie Google Ads: support.google.com/google-ads/answer/9978556
- Pomoc Google Ads, seria o bezpieczeństwie dla reklamodawców: support.google.com/google-ads/answer/2375456
- Pomoc Google Ads, rozpoznawanie podejrzanych e-maili i telefonów: support.google.com/google-ads/answer/2375460
- Pomoc Google Ads, ochrona konta Google Ads za pomocą weryfikacji dwuetapowej: support.google.com/google-ads/answer/12864186
- Pomoc Google Ads, dozwolone domeny e-mail: support.google.com/google-ads/answer/12864084
- Pomoc Google Ads, wymagania bezpieczeństwa dla kont menedżera: support.google.com/google-ads/answer/12865295
- Pomoc Google Ads, sprawdzone metody dotyczące bezpieczeństwa konta: support.google.com/google-ads/answer/12864492
- Pomoc Google Ads, dzienniki zmian aktywności na koncie: support.google.com/google-ads/answer/17046805
- Pomoc Google Ads, odłączanie kont od konta menedżera: support.google.com/google-ads/answer/7456531
- Pomoc Google Ads, co zrobić, gdy konto zostanie przejęte: support.google.com/google-ads/answer/9355975
- Pomoc konta Google, zabezpieczanie zhakowanego lub przejętego konta Google: support.google.com/accounts/answer/6294825
- Malwarebytes, The great Google Ads heist (styczeń 2025): malwarebytes.com/blog/threat-intel/2025/01/the-great-google-ads-heist-criminals-ransack-advertiser-accounts-via-fake-google-ads
Stan na: październik 2026




