Google vừa công bố lộ trình nâng cấp bảo mật cho hệ sinh thái quảng cáo, trong đó xác thực không mật khẩu sẽ trở thành tiêu chuẩn mặc định. Cụ thể, passkeys bắt buộc cho Google Ads API khi người dùng tạo mới OAuth 2.0 refresh token. Động thái này nằm trong chiến lược rộng hơn nhằm tăng cường an toàn tài khoản trên toàn bộ nền tảng Google Ads, đồng thời giảm thiểu rủi ro từ các phương thức xác thực truyền thống dễ bị tấn công.
Passkeys bắt buộc cho Google Ads API: Nội dung cốt lõi
Bắt đầu từ ngày 5 tháng 8, mọi yêu cầu tạo mới refresh token thông qua quy trình xác thực người dùng của Google Ads API đều phải sử dụng passkey. Thay đổi sẽ được triển khai theo giai đoạn và mở rộng ra toàn bộ người dùng trong các tuần tiếp theo. Khi chính sách có hiệu lực, passkey sẽ thay thế hoàn toàn phương thức chỉ dùng mật khẩu và các hình thức xác thực hai yếu tố truyền thống như mã SMS hay mã OTP dựa trên thời gian (TOTP) trong luồng tạo token mới.
Người dùng chưa có passkey sẽ được hệ thống nhắc tạo ngay trong quá trình xác thực. Google khuyến nghị thiết lập passkey trước thời điểm triển khai để tránh gián đoạn, đặc biệt khi làm việc với các tài khoản mới hoặc môi trường chưa từng đăng nhập.
Lịch triển khai và giai đoạn tin cậy 7 ngày
Một chi tiết kỹ thuật quan trọng là passkey mới tạo có thể chịu giai đoạn trì hoãn bảo mật 7 ngày trước khi được hệ thống tin cậy hoàn toàn. Trong khoảng thời gian này, các token sinh ra có thể bị giới hạn quyền hoặc gặp độ trễ khi gọi đến một số endpoint nhạy cảm. Do đó, đội ngũ kỹ thuật và vận hành không nên đợi đến sát ngày ra mắt chiến dịch mới bắt đầu cấu hình xác thực.

Đối tượng chịu tác động và nhóm miễn trừ
Phần lớn nhà quảng cáo truy cập giao diện web thông thường sẽ không cảm nhận rõ thay đổi. Tuy nhiên, tác động tập trung vào nhóm chuyên môn:
- Nhà phát triển & nền tảng SaaS: Các ứng dụng tạo refresh token thay mặt người dùng cuối phải cập nhật luồng onboarding và hướng dẫn khách hàng tạo passkey trước.
- Agency & đội marketing: Khi thêm tài khoản khách hàng mới hoặc cấp lại quyền, quy trình sẽ yêu cầu passkey. Cần tính thêm thời gian cho giai đoạn tin cậy 7 ngày để tránh trễ tiến độ.
Những trường hợp không bị ảnh hưởng
Google xác nhận rõ ba nhóm vẫn vận hành bình thường mà không cần thay đổi ngay:
- Service accounts: Luồng tự động hóa chạy dưới danh nghĩa ứng dụng, không gắn với tài khoản người dùng cá nhân, hoàn toàn không chịu tác động.
- Refresh token hiện hữu: Tất cả token OAuth đã được cấp trước ngày triển khai sẽ tiếp tục hoạt động và không yêu cầu tái xác thực.
- Người dùng giao diện web: Truy cập trực tiếp qua trình duyệt mà không gọi API sẽ không thấy thay đổi trong quy trình đăng nhập hiện tại.

Các công cụ và sản phẩm liên quan
Do chia sẻ chung nền tảng xác thực, yêu cầu passkey sẽ mở rộng sang nhiều công cụ phổ biến trong hệ sinh thái Google Ads. Người dùng các sản phẩm sau sẽ được nhắc tạo passkey nếu chưa có:
- Google Ads Editor: Ứng dụng desktop dùng để chỉnh sửa hàng loạt chiến dịch ngoại tuyến.
- Google Ads Scripts: Môi trường chạy mã tự động hóa tác vụ quản lý tài khoản.
- BigQuery Data Transfer Service: Dịch vụ chuyển dữ liệu quảng cáo vào kho phân tích.
- Looker Studio: Nền tảng trực quan hóa và báo cáo dữ liệu marketing.

Passkey là gì và tại sao an toàn hơn?
Passkey là tiêu chuẩn xác thực không mật khẩu dựa trên công nghệ khóa công khai – riêng tư. Khi tạo passkey, thiết bị sinh ra một cặp khóa: khóa công khai được gửi đến máy chủ để xác minh, còn khóa riêng tư luôn lưu trú an toàn trong phần cứng thiết bị và không bao giờ truyền đi mạng. Người dùng xác nhận danh tính bằng sinh trắc học (vân tay, khuôn mặt) hoặc PIN thiết bị.
Vì không có mật khẩu để nhập, kẻ tấn công không thể đánh cắp thông tin đăng nhập qua phishing, keylogger hay rò rỉ cơ sở dữ liệu. Passkey cũng gắn liền với miền xác thực, ngăn chặn hiệu quả các trang giả mạo.
Hướng dẫn chuẩn bị thực tế cho doanh nghiệp
Để chuyển đổi mượt mà, các đội ngũ kỹ thuật và vận hành tại Việt Nam nên thực hiện các bước sau:
- Kiểm kê luồng xác thực: Rà soát toàn bộ ứng dụng, script và công cụ nội bộ đang gọi Google Ads API. Xác định rõ luồng nào dùng user authentication và luồng nào dùng service account.
- Tạo passkey sớm: Hướng dẫn nhân sự và khách hàng thiết lập passkey trước ngày 5 tháng 8. Ưu tiên các tài khoản quản trị và tài khoản sẽ onboarding trong tháng tới.
- Lên kế hoạch cho độ trễ 7 ngày: Điều chỉnh lịch triển khai chiến dịch hoặc tích hợp hệ thống để bù vào khoảng thời gian passkey chưa được tin cậy hoàn toàn.
- Cập nhật tài liệu & đào tạo: Bổ sung hướng dẫn tạo, sao lưu và khôi phục passkey vào quy trình vận hành chuẩn (SOP). Nhấn mạnh rằng không còn cơ chế “quên mật khẩu” truyền thống.
- Kiểm thử môi trường: Chạy thử nghiệm luồng tạo token mới với passkey trên môi trường staging để phát hiện sớm lỗi tương thích hoặc cấu hình sai.
Kết luận
Chính sách passkeys bắt buộc cho Google Ads API đánh dấu bước chuyển quan trọng từ bảo mật dựa trên mật khẩu sang mô hình xác thực hiện đại, an toàn hơn. Với các doanh nghiệp và agency tại Việt Nam, đây là thời điểm thích hợp để rà soát hạ tầng tích hợp, chuẩn bị quy trình onboarding mới và tận dụng cơ hội nâng cao tiêu chuẩn bảo mật tài khoản quảng cáo. Hành động sớm không chỉ giúp tránh gián đoạn vận hành mà còn củng cố niềm tin với khách hàng trong kỷ nguyên zero-trust.
Nguồn: Search Engine Land.







