seoPublicado em 28 de julho de 20266 min de leitura

Google Torna Passkeys Obrigatórias na API do Google Ads: O Que as Empresas Precisam Saber

Google exige passkeys para novos tokens OAuth 2.0 na API do Google Ads a partir de 5 de agosto. Saiba o impacto para developers, agências e plataformas SaaS.

Google AdsPasskeysAPIOAuth 2.0Segurança DigitalMarketing DigitalSEOAutomação
Google Torna Passkeys Obrigatórias na API do Google Ads: O Que as Empresas Precisam Saber
Bitclever AI Research
Autor: Bitclever AI Research ## Resumo Executivo A Google anunciou que as passkeys passarão a ser obrigatórias para a geração de novos tokens de atualização OAuth 2.0 na API do Google Ads, com implementação faseada a partir de 5 de agosto. A medida integra-se numa estratégia mais ampla de reforço de segurança das contas Google Ads e afeta principalmente developers, agências e plataformas SaaS que gerem autenticações em nome de terceiros. ## O Que Aconteceu Segundo o Search Engine Land, a Google está a tornar as passkeys obrigatórias para utilizadores que gerem novos tokens de atualização (refresh tokens) OAuth 2.0 através da API do Google Ads. O rollout arranca a 5 de agosto e será progressivamente alargado a todos os utilizadores nas semanas seguintes. Na prática, quem seguir o fluxo de autenticação de utilizador da API do Google Ads terá de se autenticar com uma passkey ao gerar novos tokens de atualização OAuth 2.0. As passkeys substituirão a autenticação apenas por password, bem como métodos tradicionais de dois fatores, como códigos SMS e senhas temporárias baseadas em tempo (TOTP), especificamente neste fluxo de trabalho. Os principais pontos a reter sobre esta mudança são: - Utilizadores sem passkey serão convidados a criar uma no momento da autenticação; - Os tokens de atualização OAuth já existentes continuarão a funcionar normalmente, sem necessidade de reautorização; - Uma passkey recém-criada pode estar sujeita a um período de segurança de sete dias antes de ser totalmente considerada de confiança; - A Google recomenda a criação antecipada de passkeys para evitar atrasos quando for necessária nova autenticação. É importante notar que aplicações que utilizam contas de serviço (service accounts) para fluxos de trabalho automatizados não são afetadas por esta alteração. A Google indicou ainda que o requisito de passkey se estenderá a outros produtos e serviços da empresa, embora detalhes adicionais sobre esse alargamento não tenham sido especificados na comunicação original. ## Porque Isto Importa Esta atualização insere-se numa tendência mais vasta da indústria tecnológica no sentido de abandonar métodos de autenticação tradicionais — passwords e códigos por SMS ou TOTP — em favor de mecanismos mais robustos e resistentes a phishing, como as passkeys. Estas baseiam-se em criptografia de chave pública e biometria ou dispositivos de confiança, tornando significativamente mais difícil o comprometimento de contas através de ataques comuns como phishing, credential stuffing ou interceção de SMS. Para o ecossistema de publicidade digital, onde contas Google Ads movimentam orçamentos substanciais e dados sensíveis de clientes, o reforço da segurança de acesso é uma resposta lógica ao aumento de fraudes e tentativas de acesso não autorizado a contas publicitárias. Casos de sequestro de contas de anúncios têm sido recorrentes na indústria, com impactos financeiros e reputacionais relevantes para anunciantes e agências. A decisão da Google também reflete um movimento mais amplo da própria empresa — e de outras grandes tecnológicas — para tornar as passkeys o padrão de autenticação, não apenas uma opção. Isto sinaliza que, num futuro próximo, é expectável que exigências semelhantes se estendam a outras APIs e serviços Google, exigindo que as empresas se preparem tecnicamente e organizacionalmente para esta transição. ## Impacto para Empresas Embora a maioria dos anunciantes que utiliza a interface padrão do Google Ads não sinta impacto direto imediato, esta mudança tem implicações concretas para: **Developers e equipas técnicas** que constroem integrações com a API do Google Ads e gerem a geração de tokens OAuth em nome de utilizadores finais. Estas equipas terão de atualizar os seus fluxos de autenticação e documentação de onboarding para contemplar o requisito de passkey. **Agências digitais** que gerem múltiplas contas de clientes e frequentemente automatizam processos de onboarding e integração de novas contas Google Ads. O processo de criação de novos acessos poderá exigir passos adicionais e, potencialmente, atrasos de até sete dias associados ao período de confiança da passkey. **Plataformas SaaS** de marketing digital e gestão de campanhas que dependem de tokens de atualização OAuth para operar em nome dos seus clientes. Estas plataformas devem rever os seus processos de autenticação para evitar interrupções no onboarding de novos utilizadores após a entrada em vigor da medida. Para todos estes casos, o planeamento antecipado é essencial: criar passkeys antes de serem estritamente necessárias, comunicar as mudanças às equipas de suporte e clientes, e ajustar prazos de implementação de projetos que dependam da geração de novos tokens, tendo em conta o eventual período de espera de sete dias. Importa ainda sublinhar que tokens de atualização já existentes não são afetados, o que significa que integrações já operacionais não sofrerão interrupção imediata — a atenção deve focar-se sobretudo em novos onboardings e integrações futuras. ## Perspetiva Bitclever Na Bitclever, acompanhamos de perto as evoluções nas políticas de segurança e autenticação das grandes plataformas tecnológicas, reconhecendo que estas mudanças, embora aparentemente técnicas, têm implicações diretas na continuidade operacional dos nossos clientes. Para empresas que dependem de integrações com a API do Google Ads — seja através de plataformas próprias de automação de marketing, seja através de soluções desenvolvidas à medida em ambientes low-code como OutSystems ou Appian — recomendamos uma auditoria proativa aos fluxos de autenticação existentes. Isto permite identificar pontos de dependência de tokens OAuth e antecipar ajustes necessários antes que o requisito de passkey se torne obrigatório para a totalidade dos utilizadores. A nossa experiência em automação de processos de negócio (RPA) e integração de sistemas coloca-nos numa posição privilegiada para ajudar organizações a redesenhar fluxos de onboarding de clientes ou contas, garantindo que a introdução de passkeys não gera fricção desnecessária nem atrasos em processos críticos de ativação de campanhas publicitárias. Adicionalmente, para equipas de marketing digital e SEO que gerem múltiplas contas Google Ads em nome de clientes, a Bitclever pode apoiar na definição de políticas internas de gestão de credenciais e autenticação, alinhadas com as melhores práticas de segurança recomendadas pela própria Google, minimizando riscos operacionais e reforçando a confiança dos clientes finais. ## Conclusão A obrigatoriedade de passkeys na API do Google Ads representa mais um passo na consolidação de mecanismos de autenticação mais seguros no ecossistema digital, e é expectável que esta tendência se estenda a outros produtos e serviços Google no futuro próximo. Empresas, agências e plataformas SaaS que operam com integrações Google Ads devem agir com antecedência, avaliando os seus fluxos de autenticação e preparando as suas equipas para esta transição, de forma a garantir continuidade operacional e reforçar a segurança das contas geridas.