Google Ads账户Passkey与两步验证:权限治理和被盗应急指南
资料核实日期:2026年7月29日
Passkey 可以显著降低 Google Ads 登录时遭遇钓鱼和密码复用的风险,但它不是一个独立于 Google Account 的“Google Ads 密码”,也不是保证账户永远不被盗的开关。Passkey 在 Google Account 的安全设置中创建,并用于 Google Ads 登录;部分广告主还可能被要求用 Passkey 确认用户权限变更、账户关联等敏感操作。
对企业来说,真正的安全方案是:每人独立 Google Account、禁止共享登录、最小权限、至少两名可靠管理员、启用 2-Step Verification/Passkey、保留恢复方式,并持续检查付款、广告、转化、关联产品和变更记录。本文重点处理账户登录、Passkey、两步验证、权限治理和被盗后的应急检查;账户主体、所有权和 MCC 权限见Google Ads 账户主体与权限指南,账户停用、付款和官方申诉见Google Ads 账户停用处理指南。
先给结论:Passkey 解决什么,不能解决什么
| Passkey 能改善 | 仍然需要企业治理的风险 |
|---|---|
| 用设备解锁、生物识别、PIN 或 FIDO2 安全密钥完成认证,减少密码被钓鱼、猜测、复制或复用的机会。 | 设备解锁、Google/Apple 同步账户、恢复邮箱/电话、备份代码、恶意软件、共享设备和社工仍可能影响账户安全。 |
| 可用于 Google Ads 登录;在部分账户中,可用于用户权限或账户关联等敏感操作的再次确认。 | 有权限的员工、代理商或经理账户仍可能误改预算、付款、广告、转化或关联产品;Passkey 不会替企业做最小权限治理。 |
| 硬件安全密钥或其他受支持设备可提供较强的抗钓鱼因素。 | 丢失设备、失去恢复方式或删除 Passkey 后,恢复过程可能变复杂;Passkey 不保证追回广告费或恢复任何损失。 |
因此,“传统密码已经失效”“彻底堵死账户被盗”“零泄露风险”“只能在绑定硬件上运行”都不是合适的结论。Passkey 不是只限硬件:Google 官方列出符合条件的电脑、手机和 FIDO2 硬件密钥;具体设备、浏览器、账户资格和敏感操作要求以当前界面为准。
Passkey 是 Google Account 层能力,如何作用于 Google Ads?
Google Ads 帮助页的设置入口会把用户带到与该广告账号关联的 Google Account 的“Passkeys and security keys”页面。创建时需要设备屏幕锁,例如 Face ID、Touch ID 或 PIN;生物识别本身留在设备上,用来证明你能解锁设备。
- 登录:在 Google Ads 登录页选择账户和 Passkey,按设备提示解锁并确认身份。
- 敏感操作:所有广告主都可以设置 Passkey,但部分账户会对账户关联更新、用户访问权限变化等操作要求 Passkey;如果适用于账户,Google 会通过邮件和产品内通知告知。
- 不是另一个广告账号:Passkey 与登录 Google Account 绑定,Google Ads 只是使用它完成登录或再次验证;不要把“Google Ads Passkey”理解为独立的主体、付款资料或权限体系。
- 同步与设备:部分 Passkey 可由设备生态安全同步;这提高了跨设备可用性,但企业仍应知道 Passkey 保存在哪些设备和账户中,并在设备丢失、离职或账户异常时撤销。
Google Ads 官方还提示不要在共享设备上创建 Passkey。若 Passkey 在手机上而敏感操作在电脑上,可以使用“Use another device”扫描二维码,再通过手机屏幕锁确认;FIDO2 硬件密钥也可以作为选择。Passkey 不等于“只能绑定一台硬件运行”。
Google Ads 当前如何看待 2-Step Verification?
Google Ads 提供账户级 2-Step Verification(2SV)。在 Admin → Access and security → Security 中,可以看到“Verification during sign-in”设置。Google 官方强烈鼓励广告主启用;某些账户或经理账户安全要求还可能要求用户使用 2SV、Passkey 或更强的安全因素。是否对你的账户强制,以账户内 Security 页面、经理账户设置和通知为准,不要把所有账户都写成相同的强制规则。
2SV 的第二步可能包括 Google Prompt、Authenticator、硬件安全密钥、短信或其他受支持方法。Google Ads 说明,联系支持时经常需要完成 2SV 身份确认;恢复电话和邮箱必须保持可访问,变更恢复信息后也可能在一段时间内遇到额外验证。
建议:把 Passkey 或 FIDO2 硬件密钥作为高抗钓鱼因素,同时保留经过测试的恢复邮箱、恢复电话、备份代码或其他合规备份方式。不要把整个团队的唯一恢复方式放在一个员工的私人设备上。
企业账户权限:谁可以改什么?
Google Ads 客户账号与经理账号(MCC)分别有用户权限。常见客户账号访问级别包括 Email-only、Billing、Read-only、Standard 和 Admin;这些不是营销职级,而是可以执行的操作范围。
| 访问级别 | 适合谁 | 高风险边界 |
|---|---|---|
| Email-only | 只需接收通知和报告的人员 | 不能把通知权限误当成账户管理权限。 |
| Billing | 财务或付款负责人 | 可接触付款和账单;不应因为要付款就给完整管理员权限。 |
| Read-only | 管理层、审计、外部复核 | 可查看广告系列、报告、用户或经理信息,但不能按需要修改投放。 |
| Standard | 日常投放、素材和优化人员 | 可编辑广告系列;不能代替管理员管理所有用户、经理关联和关键账户操作。 |
| Admin | 少量可信的账户控制人 | 可授予/变更访问级别、管理经理账号关联、完成广告主验证及处理更多高风险设置。 |
经理账号的用户权限另有层级。拥有客户账号的经理账号在符合所有权条件时,可能管理子账户用户、经理关系和产品链接;“代理商接入 MCC”不等于代理商自动拥有客户账号。企业应保留自己的管理员、付款主体和历史记录。
Google 官方访问级别资料还提示:只有一个管理员可能导致账号或标签管理中断,增加至少一名额外管理员有助于持续管理。但“至少两名管理员”不等于“管理员越多越安全”:应是两名或少量可信内部人员,配合最小权限和定期审计。
Security 页面、经理账户安全要求与 Advanced Protection
Google Ads 的 Access and security 页面可以查看登录验证和用户 Passkey 状态;经理账户还可能有 Manager Account Security Mandates,把最低 2SV 或 Advanced Protection 等安全设置应用到当前和未来的子账户。子账户可以采用更严格设置,但不应把经理账户的安全要求推断成所有账户始终一致。
Advanced Protection Program 是 Google Account 的更强保护模式,不是所有 Google Ads 企业都必须启用的普通设置。它要求使用 Passkey 或硬件安全密钥登录,并加强第三方应用访问、可疑下载和账户恢复保护。适合面临较高定向攻击风险的管理员;启用前必须确认设备、备份密钥和恢复流程,因为安全增强也可能让账户恢复更严格。
硬件安全密钥:支持 FIDO/FIDO2 的密钥可以用于 2SV,部分 FIDO2 密钥也可以保存 Passkey。它适合高权限管理员和离线备份,但需要安全保管、登记持有人和准备备用密钥;不能把密钥交给全团队共用。
企业可执行的账户安全清单
- 禁止共享登录:不共用一个 Gmail、企业邮箱或管理员账号;每名员工使用自己的 Google Account,变更才有责任人。
- 保留少量可靠管理员:至少两名可信的内部管理员,避免唯一管理员失联;同时限制管理员总数,其他人员按 Standard、Read-only 或 Billing 分配。
- 启用 2SV 和 Passkey:在每个实际用户的 Google Account 与 Google Ads Security 页面检查状态;高权限人员评估 FIDO2 密钥或 Advanced Protection。
- 保存恢复方式:登记恢复邮箱、恢复电话、备份代码、备用 Passkey/安全密钥的负责人和存放位置,禁止把代码放在共享聊天记录。
- 审计客户和经理账号:定期查看直接用户、MCC 层级、所有权、产品关联和 Passkey 状态;不要只检查广告系列里的操作人员。
- 审计付款与广告:检查付款资料、付款方式、账单联系人、预算、广告、自动规则、转化目标、GA4/其他关联产品和最近变更记录。
- 建立离职交接:离职或供应商更换当天撤销用户和经理账号访问、移除设备 Passkey、交接恢复方式、重新检查付款和广告关联。
- 保留变更证据:对用户、MCC、预算、付款、广告、转化和网站变更记录日期、操作者、旧值、新值和审批人。
发现疑似被盗:先保全证据,再处理访问
陌生用户或经理账号、预算突然提高、未知广告、付款异常、转化被改、团队成员被移除,都应按安全事件处理,而不是先把它当普通投放波动。
- 记录现状:保存 Google Ads Change history 中的时间、陌生用户/MCC、预算和自动规则变化;同时记录仍能确认的账户、设备和 IP 信息。不要为了“清理”而先删除所有证据。
- 保护 Google Account:从安全设备修改密码、撤销陌生会话和 Passkey,检查恢复邮箱/电话、2SV 方法和恶意软件;不要在疑似感染的设备上继续操作。
- 撤销未知访问:移除不认识的用户、经理邀请和产品关联;保留截图或导出记录后再撤销,避免无法说明事件时间线。
- 控制损失:暂停陌生广告、异常自动规则或未经授权的变更,检查付款资料和广告系列;不要用新账号、新域名或新卡绕过停用。
- 联系官方入口:通过 Google Ads 的compromised account 官方报告入口提交时间线和证据,按 Google 的恢复与 change log 流程处理。
- 恢复后复盘:重新启用 2SV,确认管理员与经理层级,逐项检查广告、预算、付款、转化、关联产品和网站安全;官方可能提供与未经授权活动有关的支持或 reimbursement 申请入口,但资格、金额和决定不由 AdTodo 保证。
Google 的官方被盗账户流程可能暂时停用账户、暂停未经授权用户创建或修改的广告,并要求管理员重新认证和审核变更日志。具体恢复时间取决于事件,不能承诺立即恢复、追回全部资金或恢复历史数据。
常见误区
- “开了 Passkey 就不用管恢复邮箱和电话。”错误。设备丢失、账号异常或恢复时仍需要可用的恢复路径。
- “Passkey 只能写入一把硬件密钥。”错误。Google 支持多种设备和 FIDO2 硬件;企业要治理的是设备、同步账户和备用方式。
- “有了 2SV,所有用户都可以当管理员。”错误。认证强度与授权范围是两件事,最小权限仍然必要。
- “MCC 是代理商所有,所以企业不用保留直接管理员。”错误。客户账号、付款资料和经理关联的所有权必须由企业自己确认。
- “Passkey 能保证不被盗或自动赔偿。”错误。它降低部分钓鱼风险,不消除设备、社工、恶意软件、权限滥用和恢复流程风险,也不保证损失获赔。
账户安全之外,还要区分主体与停用问题
- Google Ads 账户主体与权限指南:处理付款资料、个人/组织主体、客户账号、MCC 所有权和权限治理基础。
- Google Ads 账户停用指南:处理拒登、付款、验证、规避系统、关联账户和官方申诉。
- 本文重点处理登录因素、Passkey、2SV、管理员安全要求、权限审计和被盗后的应急顺序,不承诺解封、追回资金或安全托管。
AdTodo 能协助什么
如果企业无法确认哪些用户、经理账号、付款资料、关联产品、转化设置或异常记录仍然可信,AdTodo 可以基于账户设置、用户权限、安全状态和变更记录做初步诊断,整理风险优先级与下一步检查清单。我们不接管企业安全、不保管 Passkey 或恢复代码、不保证账户不被盗、不保证追回资金、不保证解封或恢复效果;Google 官方恢复与申诉必须由账户持有人完成。
Google 官方参考资料
- Use a passkey to log into your Google Ads account
- Use a passkey to complete sensitive actions
- Secure your Google Ads account: 2-Step Verification
- About access levels in your Google Ads account
- Manager account user access levels
- Manager Account Security Mandates
- Sign in with a passkey instead of a password
- Common questions with Advanced Protection Program
- What to do if your account is compromised
- Secure your Google Ads account: Best Practices
