seoPublicado el 28 de julio de 20266 min de lectura

Google Hace Obligatorias las Passkeys en la API de Google Ads: Lo Que las Empresas Deben Saber

Google exige passkeys para nuevos tokens OAuth 2.0 en la API de Google Ads a partir del 5 de agosto. Descubre el impacto para developers, agencias y plataformas SaaS.

Google AdsPasskeysAPIOAuth 2.0Segurança DigitalMarketing DigitalSEOAutomação
Google Hace Obligatorias las Passkeys en la API de Google Ads: Lo Que las Empresas Deben Saber
Bitclever AI Research
Autor: Bitclever AI Research ## Resumen Ejecutivo Google ha anunciado que las passkeys pasarán a ser obligatorias para la generación de nuevos tokens de actualización OAuth 2.0 en la API de Google Ads, con implementación gradual a partir del 5 de agosto. La medida se integra en una estrategia más amplia de refuerzo de la seguridad de las cuentas de Google Ads y afecta principalmente a developers, agencias y plataformas SaaS que gestionan autenticaciones en nombre de terceros. ## Que Ocurrio Según Search Engine Land, Google está haciendo obligatorias las passkeys para los usuarios que generen nuevos tokens de actualización (refresh tokens) OAuth 2.0 a través de la API de Google Ads. El despliegue arranca el 5 de agosto y se ampliará progresivamente a todos los usuarios en las semanas siguientes. En la práctica, quien siga el flujo de autenticación de usuario de la API de Google Ads tendrá que autenticarse con una passkey al generar nuevos tokens de actualización OAuth 2.0. Las passkeys sustituirán la autenticación solo por contraseña, así como los métodos tradicionales de dos factores, como los códigos SMS y las contraseñas temporales basadas en tiempo (TOTP), específicamente en este flujo de trabajo. Los principales puntos a tener en cuenta sobre este cambio son: - Los usuarios sin passkey serán invitados a crear una en el momento de la autenticación; - Los tokens de actualización OAuth ya existentes seguirán funcionando con normalidad, sin necesidad de reautorización; - Una passkey recién creada puede estar sujeta a un periodo de seguridad de siete días antes de considerarse plenamente de confianza; - Google recomienda crear las passkeys con antelación para evitar retrasos cuando sea necesaria una nueva autenticación. Es importante señalar que las aplicaciones que utilizan cuentas de servicio (service accounts) para flujos de trabajo automatizados no se ven afectadas por este cambio. Google ha indicado además que el requisito de passkey se extenderá a otros productos y servicios de la empresa, aunque no se han especificado detalles adicionales sobre esta ampliación en la comunicación original. ## Por Que Importa Esta actualización se enmarca en una tendencia más amplia de la industria tecnológica hacia el abandono de los métodos de autenticación tradicionales —contraseñas y códigos por SMS o TOTP— en favor de mecanismos más robustos y resistentes al phishing, como las passkeys. Estas se basan en criptografía de clave pública y biometría o dispositivos de confianza, lo que dificulta significativamente el compromiso de cuentas mediante ataques comunes como el phishing, el credential stuffing o la interceptación de SMS. Para el ecosistema de publicidad digital, donde las cuentas de Google Ads mueven presupuestos sustanciales y datos sensibles de clientes, el refuerzo de la seguridad de acceso es una respuesta lógica al aumento del fraude y de los intentos de acceso no autorizado a cuentas publicitarias. Los casos de secuestro de cuentas de anuncios han sido recurrentes en la industria, con impactos financieros y reputacionales relevantes para anunciantes y agencias. La decisión de Google también refleja un movimiento más amplio de la propia empresa —y de otras grandes tecnológicas— para convertir las passkeys en el estándar de autenticación, no solo en una opción. Esto indica que, en un futuro próximo, es previsible que exigencias similares se extiendan a otras APIs y servicios de Google, obligando a las empresas a prepararse técnica y organizativamente para esta transición. ## Impacto para Empresas Aunque la mayoría de los anunciantes que utilizan la interfaz estándar de Google Ads no notarán un impacto directo inmediato, este cambio tiene implicaciones concretas para: **Developers y equipos técnicos** que construyen integraciones con la API de Google Ads y gestionan la generación de tokens OAuth en nombre de usuarios finales. Estos equipos deberán actualizar sus flujos de autenticación y la documentación de onboarding para contemplar el requisito de passkey. **Agencias digitales** que gestionan múltiples cuentas de clientes y que a menudo automatizan procesos de onboarding e integración de nuevas cuentas de Google Ads. El proceso de creación de nuevos accesos podrá exigir pasos adicionales y, potencialmente, retrasos de hasta siete días asociados al periodo de confianza de la passkey. **Plataformas SaaS** de marketing digital y gestión de campañas que dependen de tokens de actualización OAuth para operar en nombre de sus clientes. Estas plataformas deben revisar sus procesos de autenticación para evitar interrupciones en el onboarding de nuevos usuarios tras la entrada en vigor de la medida. Para todos estos casos, la planificación anticipada es esencial: crear passkeys antes de que sean estrictamente necesarias, comunicar los cambios a los equipos de soporte y a los clientes, y ajustar los plazos de implementación de proyectos que dependan de la generación de nuevos tokens, teniendo en cuenta el eventual periodo de espera de siete días. Cabe destacar además que los tokens de actualización ya existentes no se ven afectados, lo que significa que las integraciones ya operativas no sufrirán una interrupción inmediata — la atención debe centrarse sobre todo en los nuevos onboardings e integraciones futuras. ## Perspectiva Bitclever En Bitclever, seguimos de cerca la evolución de las políticas de seguridad y autenticación de las grandes plataformas tecnológicas, reconociendo que estos cambios, aunque aparentemente técnicos, tienen implicaciones directas en la continuidad operativa de nuestros clientes. Para las empresas que dependen de integraciones con la API de Google Ads —ya sea a través de plataformas propias de automatización de marketing, ya sea mediante soluciones desarrolladas a medida en entornos low-code como OutSystems o Appian— recomendamos una auditoría proactiva de los flujos de autenticación existentes. Esto permite identificar los puntos de dependencia de tokens OAuth y anticipar los ajustes necesarios antes de que el requisito de passkey se vuelva obligatorio para la totalidad de los usuarios. Nuestra experiencia en automatización de procesos de negocio (RPA) e integración de sistemas nos sitúa en una posición privilegiada para ayudar a las organizaciones a rediseñar flujos de onboarding de clientes o cuentas, garantizando que la introducción de passkeys no genere fricción innecesaria ni retrasos en procesos críticos de activación de campañas publicitarias. Adicionalmente, para los equipos de marketing digital y SEO que gestionan múltiples cuentas de Google Ads en nombre de clientes, Bitclever puede apoyar en la definición de políticas internas de gestión de credenciales y autenticación, alineadas con las mejores prácticas de seguridad recomendadas por la propia Google, minimizando riesgos operativos y reforzando la confianza de los clientes finales. ## Conclusion La obligatoriedad de las passkeys en la API de Google Ads representa un paso más en la consolidación de mecanismos de autenticación más seguros en el ecosistema digital, y es previsible que esta tendencia se extienda a otros productos y servicios de Google en un futuro próximo. Las empresas, agencias y plataformas SaaS que operan con integraciones de Google Ads deben actuar con antelación, evaluando sus flujos de autenticación y preparando a sus equipos para esta transición, con el fin de garantizar la continuidad operativa y reforzar la seguridad de las cuentas gestionadas.