Wer Gmail schon einmal in einem alten Desktop-Client oder einem Scanner eingerichtet hat, kennt „Weniger sichere Apps zulassen“ – den Schalter, der jede App mit nichts weiter als Benutzername und Passwort anmelden ließ. Er ist weg, und das ist die Quelle einer kleinen Flut von „mein Passwort funktioniert plötzlich nicht mehr“. Ich habe beim Schreiben in meiner eigenen Sicherheitsseite des Google-Kontos nach der Einstellung gesucht und bestätigt: Es bleibt kein Schalter zum Umlegen. Hier steht genau, was diese Einstellung tat, wann Google sie abschaltete und welchen OAuth-und-App-Passwort-Weg Sie stattdessen nutzen – damit Sie SMTP und IMAP heute verbinden, ohne einem Schalter nachzujagen, den es nicht mehr gibt.
Was die Einstellung tat
Die Einstellung „weniger sichere Apps zulassen“ erlaubte Apps und Geräten, sich mit nur Benutzername und Passwort bei Ihrem Google-Konto anzumelden – was Google Basisauthentifizierung nennt – statt über den sichereren OAuth-Ablauf. Sie existierte, damit ältere Mail-Clients, Scanner und Skripte ohne Browser-Anmeldung Gmail trotzdem erreichten.
Der Name war immer etwas irreführend. Eine „weniger sichere App“ war keine Schadsoftware – es war schlicht jede App, die sich auf die alte Weise anmeldete: einen Benutzernamen an Google senden, ein Passwort senden, hereingelassen werden. Laut Google-Konto-Hilfe ist das ein Zugriff „mit nur Ihrem Benutzernamen und Passwort“, den Google einem „sichereren Zugriff, der keine Passwortdaten teilt“, gegenüberstellt.
Der Grund, warum Google das weniger sicher nennt, ist klar. Wenn eine App Ihr echtes Passwort hält, gibt ein einziges Leck – ein gehackter Client, ein protokollierter Zugangsschlüssel, eine Phishing-Seite – einem Angreifer alles, was er braucht, um Ihre Mail zu lesen. Keine zweite Hürde. Der Schalter existierte, weil eine Generation von Mail-Clients, Multifunktionsdruckern und selbstgebauten SMTP-Skripten vor OAuth entstand und nur ein bloßes Passwort senden konnte. Ihn zu aktivieren wies Google an, das zu akzeptieren – in vollem Bewusstsein des Kompromisses. Wenn Sie abwägen, wie ausgesetzt Ihr Konto ist: Dieselbe Logik, die diese Einstellung beendete, erklärt, warum die Bestätigung in zwei Schritten zu aktivieren zählt – sie beseitigt die „Passwort allein reicht“-Schwäche, die der Schalter schuf.
Wann Google sie abschaltete
Google entfernte den Schalter „Weniger sichere Apps zulassen“ am 30. Mai 2022 aus privaten Gmail-Konten. Für Google Workspace entfernte es die Admin-Steuerung am 15. Juni 2024 und schaltete den Zugriff weniger sicherer Apps für alle Workspace-Konten bis zum 30. September 2024 ab. Die Einstellung existiert für niemanden mehr.
Der Rückbau lief auf zwei Spuren. Private Gmail-Konten verloren den Schalter zuerst, am 30. Mai 2022 – danach gab es schlicht nichts mehr in Sicherheit zum Ein- oder Ausschalten. Google-Workspace-Konten folgten nach einem veröffentlichten Zeitplan: Laut Google Workspace Updates werden „die LSA-Einstellungen aus der Admin-Konsole entfernt“ am 15. Juni 2024, und „der Zugriff auf LSAs wird für alle Google-Workspace-Konten abgeschaltet“ bis zum 30. September 2024.
Deshalb lief die Suche, die Sie vielleicht gerade durchgeführt haben, ins Leere. Öffnen Sie Ihr Google-Konto, gehen Sie zu Sicherheit, suchen Sie „weniger sichere Apps“ – und kein Treffer. Die Einstellung wurde nicht versteckt oder verschoben; sie wurde gelöscht. Googles erklärter Grund war, alle auf „die branchenübliche und sicherere OAuth-Authentifizierungsmethode umzustellen, die bereits von der großen Mehrheit der Drittanbieter-Apps genutzt wird“. Jede Anleitung, Forenantwort oder jedes Druckerhandbuch, das noch verlangt, „weniger sichere Apps in Gmail zu aktivieren“, beschreibt eine Steuerung, die es seit Jahren nicht mehr gibt.
Der Ersatz: OAuth
Der moderne Weg ist OAuth, in Apps als „Mit Google anmelden“ sichtbar. Statt der App Ihr Passwort zu geben, melden Sie sich über ein Google-Fenster im Browser an, und die App erhält ein widerrufbares Token. Moderne Clients – die Gmail-App, Apple Mail, aktuelles Outlook, Thunderbird – beherrschen es alle und brauchen kein App-Passwort.
OAuth ist das Fundament der ganzen Umstellung. Mit OAuth sieht Ihr Mail-Client Ihr Passwort überhaupt nie. Sie klicken Mit Google anmelden, ein echtes Google-Anmeldefenster öffnet sich im Browser, Sie authentifizieren sich dort (einschließlich jeder Aufforderung zur Bestätigung in zwei Schritten), und die App geht mit einem begrenzten, widerrufbaren Zugriffstoken statt Ihrer Zugangsdaten weg. Wird die App je kompromittiert, widerrufen Sie ihr Token im Konto – Ihr Passwort bleibt unberührt und unbelastet.
Für die große Mehrheit ist das die ganze Antwort: einen Client wählen, der „Mit Google anmelden“ bietet, ihn nutzen, und Sie denken nie wieder an weniger sichere Apps oder App-Passwörter. Die Gmail-App, Apple Mail, aktuelle Outlook-Versionen und Thunderbird beherrschen alle den OAuth-Ablauf von Google. Wenn Sie heute einfach SMTP oder IMAP brauchen und Ihr Client einen „Mit Google anmelden“-Knopf hat, nutzen Sie ihn – fertig. Der App-Passwort-Weg unten existiert nur für die Apps, die das wirklich nicht können. Und weil OAuth den Zugriff an Ihre Kontoanmeldung knüpft, passt es natürlich zum Rest Ihrer Einrichtung – von Ihrem Kontopasswort bis zu Ihren Wiederherstellungsoptionen.
Wann Sie noch ein App-Passwort brauchen
Kann ein Gerät oder Skript nur Benutzername und Passwort senden – alte Scanner, Multifunktionsdrucker, reine SMTP-Skripte, die nie OAuth übernahmen – nutzen Sie ein 16-stelliges App-Passwort. Aktivieren Sie zuerst die Bestätigung in zwei Schritten, erzeugen Sie dann das App-Passwort und geben Sie es statt Ihres Gmail-Passworts in den SMTP- oder IMAP-Einstellungen ein.
Nicht alles kann OAuth. Ein Büroscanner von 2017, ein Überwachungsskript, das nur einen SMTP-Socket öffnet, ein eingebettetes Gerät mit Firmware, die nie aktualisiert wird – diese können nur eines: Benutzername und Passwort senden. Genau für diese Fälle hat Google eine Tür offengelassen, und das ist das App-Passwort.
Laut Google-Konto-Hilfe ist ein App-Passwort „ein 16-stelliger Code, der einer weniger sicheren App oder einem Gerät die Erlaubnis gibt, auf Ihr Google-Konto zuzugreifen“, und es „kann nur in Konten mit aktivierter Bestätigung in zwei Schritten verwendet werden“. Der Ablauf in Reihenfolge:
- Bestätigung in zwei Schritten aktivieren. App-Passwörter gibt es nicht ohne sie. Öffnen Sie Ihr Google-Konto, gehen Sie zu Sicherheit und aktivieren Sie die Bestätigung in zwei Schritten.
- Das App-Passwort erstellen. Suchen Sie in Ihrem Google-Konto nach „App-Passwörter“ und erzeugen Sie eines. Google zeigt Ihnen einen 16-stelligen Code, einmal.
- Statt Ihres Passworts verwenden. Geben Sie in den SMTP- oder IMAP-Einstellungen der alten App das 16-stellige App-Passwort dort ein, wo Sie normalerweise Ihr Gmail-Passwort tippen würden. Ihr Benutzername bleibt gleich.
Das ist die moderne Antwort auf jede „gmail smtp weniger sicher“-Frage: kein Schalter, sondern ein begrenzter 16-stelliger Zugangsschlüssel, der nur funktioniert, weil die Bestätigung in zwei Schritten das Konto schützt. Google stellt App-Passwörter inzwischen als letztes Mittel dar – in Ordnung, wenn eine App wirklich kein OAuth kann, aber nicht der erste Griff.
Was das nicht löst
Ein App-Passwort ist keine volle Rückkehr zu früher. Es ist auf eine App beschränkt und widerrufbar, bleibt aber ein statischer Zugangsschlüssel – also vorsichtig behandeln. Und weder OAuth noch App-Passwörter helfen, wenn das eigentliche Problem ein schwaches Kontopasswort oder ein kompromittiertes Konto ist – das braucht eigene Lösungen.
Ein paar ehrliche Grenzen verhindern einen Trugschluss der Sicherheit:
- Ein App-Passwort bleibt ein statisches Geheimnis. Es ist weit besser, als Ihr echtes Passwort offenzulegen – auf eine App beschränkt und einzeln widerrufbar –, aber wenn Sie es in ein unsicheres Skript oder ein später gehacktes Gerät einfügen, ist diese eine Verbindung offen. Widerrufen Sie jedes App-Passwort, sobald ein Gerät Ihre Hände verlässt.
- Die Bestätigung in zwei Schritten ist Voraussetzung, nicht Option. Ohne sie können Sie kein App-Passwort erstellen – mit Absicht: Das App-Passwort ist nur so vertrauenswürdig wie der zweite Faktor dahinter. Wenn Sie die Bestätigung in zwei Schritten gemieden haben, ist das der Anstoß, sie endlich zu aktivieren.
- Nichts davon rettet ein kompromittiertes Konto. Liegt das eigentliche Problem darin, dass jemand anderes Ihr Passwort hat, helfen App-Passwörter und OAuth nicht – Sie müssen Ihr Passwort ändern und bei Anzeichen eines Einbruchs die Schritte zur Kontowiederherstellung durchgehen. Die Umstellung weniger sicherer Apps schloss eine Tür; die anderen verriegelt sie nicht für Sie.
- Manche Funktionen liegen ganz außerhalb davon. Sendemechaniken wie die SMTP-Authentifizierung sind getrennt von Posteingangsfunktionen wie dem Vertraulichen Modus – zu beheben, wie sich eine App anmeldet, ändert nicht, was diese Funktionen tun.
Fazit
Die Einstellung weniger sicherer Apps ist endgültig weg – aus privatem Gmail 2022 und aus Workspace 2024 entfernt – und sie kommt nicht zurück. Für fast alle ist der Ersatz „Mit Google anmelden“ (OAuth); für die Handvoll Geräte, die kein OAuth können, lautet die Antwort ein 16-stelliges App-Passwort, gestützt auf die Bestätigung in zwei Schritten.
Ideal mit OAuth: jeder, dessen Mail-Client „Mit Google anmelden“ bietet. Nutzen Sie es, und Sie befassen sich nie wieder mit Passwörtern, App-Passwörtern oder diesem ganzen Thema – die App bekommt ein widerrufbares Token, und Ihre Zugangsdaten bleiben bei Google.
Nutzen Sie ein App-Passwort, wenn: Ihr Gerät oder Skript nur Benutzername und Passwort senden kann – ein alter Scanner, ein Multifunktionsdrucker, ein reines SMTP-Skript. Aktivieren Sie die Bestätigung in zwei Schritten, erzeugen Sie den 16-stelligen Code und tragen Sie ihn statt Ihres Passworts in die App-Einstellungen ein.
Sparen Sie sich die Suche, wenn Sie noch den Schalter suchen. Er existiert heute in keinem Google-Konto, und keine Einstellung, kein Lab-Flag und keine Admin-Steuerung holt ihn zurück. Sobald eine App nach Jahren ein falsches Passwort meldet, gehen Sie davon aus, dass sie sich auf den abgeschalteten Zugriff stützte, und springen Sie direkt zu OAuth oder einem App-Passwort, statt Sicherheit nach einem gelöschten Schalter zu durchsuchen.

Alexis Dollé, E-Mail-Experte seit über 10 Jahren. Gründer von Email Tools. Ich teste jeden Mail-Client und jedes Tool selbst und schreibe dann so darüber, wie ich es einem Freund erklären würde – kein Marketing-Geschwätz, keine gesponserten Ranglisten, jede Aussage belegt.
LinkedInQuellen & Referenzen
- Google-Konto-Hilfe, „Zugriff auf Ihr Google-Konto durch weniger sichere Apps“ – die Einstellung erlaubte die Anmeldung mit nur Benutzername und Passwort; dieser Zugriff wird nicht mehr unterstützt; nutzen Sie einen sichereren Zugriff wie Mit Google anmelden. Aufgerufen am 22.06.2026. support.google.com — Zugriff durch weniger sichere Apps
- Google Workspace Updates, „Winding down Google Sync and less secure apps support“ – LSA-Einstellungen am 15. Juni 2024 aus der Admin-Konsole entfernt; LSA-Zugriff für alle Google-Workspace-Konten bis 30. September 2024 abgeschaltet; Umstieg auf die OAuth-Methode, App-Passwörter für alte Geräte. Aufgerufen am 22.06.2026. workspaceupdates.googleblog.com — Winding down Google Sync and less secure apps support
- Google-Konto-Hilfe, „Mit App-Passwörtern anmelden“ – ein 16-stelliger Code, der einer weniger sicheren App oder einem Gerät Zugriff auf Ihr Google-Konto gibt; nur in Konten mit aktivierter Bestätigung in zwei Schritten; nicht empfohlen, außer eine App kann Mit Google anmelden nicht nutzen. Aufgerufen am 22.06.2026. support.google.com — Mit App-Passwörtern anmelden
Häufige Fragen
Was hat die Gmail-Einstellung „weniger sichere Apps zulassen“ eigentlich gemacht?
Sie erlaubte Apps und Geräten, sich mit nur Benutzername und Passwort bei Ihrem Google-Konto anzumelden – was Google Basisauthentifizierung nennt – statt über den sichereren OAuth-Ablauf. Der Schalter existierte, weil ältere Mail-Clients, Scanner und Skripte keine moderne browserbasierte Anmeldung beherrschten. Ihn zu aktivieren wies Google an, ein bloßes Passwort dieser Apps zu akzeptieren. Google hielt das für riskant, weil ein durchgesickertes Passwort genügte, um Ihre Mail zu lesen – genau deshalb wurde die Einstellung schließlich entfernt.
Gibt es den Schalter „weniger sichere Apps zulassen“ in Gmail noch?
Nein. Google hat ihn am 30. Mai 2022 aus privaten Gmail-Konten entfernt und bis zum 30. September 2024 für Google-Workspace-Konten abgeschaltet, nachdem zuvor am 15. Juni 2024 die Admin-Steuerung entfernt wurde. Es gibt nichts mehr zu aktivieren oder deaktivieren – die Suche nach „weniger sichere Apps“ in Sicherheit liefert keinen Schalter. Jede Anleitung, die noch verlangt, ihn einzuschalten, ist veraltet, und sie zu befolgen lässt Sie nur ratlos vor einer fehlenden Option zurück.
Wie sende ich jetzt Gmail-SMTP, nachdem weniger sichere Apps weg sind?
Zwei Wege. Unterstützt Ihr Client „Mit Google anmelden“ (OAuth), nutzen Sie das – es deckt SMTP und IMAP ab, ohne dass ein Passwort Google je verlässt. Kann Ihr Gerät oder Skript nur Benutzername und Passwort an den SMTP-Server senden, aktivieren Sie die Bestätigung in zwei Schritten und erstellen ein 16-stelliges App-Passwort, das Sie dann statt Ihres Gmail-Passworts in den SMTP-Einstellungen verwenden. Das App-Passwort hat „gmail smtp weniger sicher“ für alte Sender ersetzt.
Was ist ein App-Passwort und wann brauche ich eins?
Ein App-Passwort ist ein 16-stelliger Code, der einer einzelnen App oder einem Gerät Zugriff auf Ihr Google-Konto gibt, wenn sie „Mit Google anmelden“ nicht nutzen können. Sie brauchen eins für ältere Clients, Multifunktionsdrucker und Scanner oder SMTP-Skripte, die nur Benutzername und Passwort beherrschen. App-Passwörter lassen sich nur in Konten mit aktivierter Bestätigung in zwei Schritten erstellen, und jedes autorisiert nur diese eine App – es zu widerrufen trennt allein diese App, ohne Ihr Hauptpasswort anzutasten.
Ist ein App-Passwort sicher, oder sind es nur weniger sichere Apps unter neuem Namen?
Es ist sicherer als die alte Einstellung, auch wenn Google App-Passwörter inzwischen als letztes Mittel behandelt. Der alte Schalter legte Ihr echtes Passwort jeder verbundenen App offen. Ein App-Passwort ist ein separater 16-stelliger Zugangsschlüssel, auf eine App beschränkt, einzeln widerrufbar, und es existiert nur, weil die Bestätigung in zwei Schritten das Konto schützt. Google empfiehlt zuerst „Mit Google anmelden“ (OAuth) und ein App-Passwort nur, wenn eine App wirklich kein OAuth kann – aber es ist dennoch eine echte Verbesserung gegenüber der Basisauthentifizierung.
Warum meldet meine alte App plötzlich, das Passwort sei falsch?
Fast immer, weil sie sich auf den abgeschalteten Zugriff weniger sicherer Apps stützte. Sobald Google reine Benutzername-Passwort-Anmeldungen nicht mehr akzeptiert, wird eine App, die nie zu OAuth wechselte, abgewiesen – selbst wenn das Passwort stimmt. Die Lösung: die App aktualisieren oder durch eine ersetzen, die „Mit Google anmelden“ unterstützt, oder die Bestätigung in zwei Schritten aktivieren und der App statt Ihres Gmail-Passworts ein 16-stelliges App-Passwort geben.
Auch lesenswert: Gmail-App-Passwörter für SMTP und IMAP – der praktische Ersatz, Schritt für Schritt. Bestätigung in zwei Schritten bei Gmail einrichten – die Voraussetzung für jedes App-Passwort. Was tun, wenn Ihr Gmail kompromittiert ist – wenn das eigentliche Problem größer als eine Einstellung ist. Gmail-Passwort ändern – die andere Hälfte der Zugriffssperre.