Si alguna vez configuraste Gmail en un cliente de escritorio antiguo o en un escáner, te has cruzado con «Permitir el acceso de apps poco seguras»: el interruptor que dejaba a cualquier app iniciar sesión con nada más que tu nombre de usuario y tu contraseña. Ya no está, y de ahí viene un pequeño aluvión de «mi contraseña dejó de funcionar de golpe». Busqué esa opción en mi propia página de Seguridad de la cuenta de Google mientras escribía esto y confirmé que no queda ningún interruptor que pulsar. Aquí tienes exactamente qué hacía esa opción, cuándo la retiró Google y la vía de OAuth y contraseña de aplicación que usas en su lugar, para conectar SMTP e IMAP hoy sin perseguir un botón que ya no existe.
Qué hacía la opción
La opción «permitir apps menos seguras» dejaba que apps y dispositivos iniciaran sesión en tu cuenta de Google solo con tu nombre de usuario y contraseña —lo que Google llama autenticación básica— en lugar del flujo OAuth, más seguro. Existía para que clientes de correo, escáneres y scripts antiguos que no manejaban un inicio de sesión por navegador llegaran igualmente a Gmail.
El nombre siempre fue algo engañoso. Una «app menos segura» no era malware: era simplemente cualquier app que se autenticaba a la antigua —envía un nombre de usuario a Google, envía una contraseña y te deja pasar—. Según la Ayuda de la Cuenta de Google, se trata de un acceso «solo con tu nombre de usuario y contraseña», que Google contrapone a «un tipo de acceso más seguro que no comparte los datos de la contraseña».
La razón por la que Google lo califica de menos seguro es directa. Cuando una app guarda tu contraseña real, una sola filtración —un cliente comprometido, una credencial registrada, una página de phishing— le da a un atacante todo lo que necesita para leer tu correo. Sin segunda barrera. El interruptor existía porque toda una generación de clientes de correo, impresoras multifunción y scripts SMTP caseros se construyó antes de OAuth y solo sabía enviar una contraseña en claro. Activarlo le decía a Google que lo aceptara, con plena conciencia del riesgo. Si estás midiendo lo expuesta que está tu cuenta, la misma lógica que retiró esta opción explica por qué activar la verificación en dos pasos importa: elimina la debilidad de «con la contraseña basta» que la opción creaba.
Cuándo la retiró Google
Google retiró el interruptor «Permitir el acceso de apps poco seguras» de las cuentas personales de Gmail el 30 de mayo de 2022. Para Google Workspace, eliminó el control de administrador el 15 de junio de 2024 y desactivó el acceso de apps menos seguras para todas las cuentas de Workspace antes del 30 de septiembre de 2024. La opción ya no existe para nadie.
La retirada ocurrió por dos vías. Las cuentas personales de Gmail perdieron el interruptor primero, el 30 de mayo de 2022: a partir de esa fecha, sencillamente no había nada en Seguridad que activar o desactivar. Las cuentas de Google Workspace siguieron según un calendario publicado: según Google Workspace Updates, «los ajustes de LSA se retirarán de la consola de administración» el 15 de junio de 2024, y «el acceso a las LSA se desactivará para todas las cuentas de Google Workspace» antes del 30 de septiembre de 2024.
Por eso la búsqueda que quizá acabas de hacer no dio nada. Abre tu cuenta de Google, ve a Seguridad, busca «apps menos seguras» y no aparece ningún resultado. La opción no se ocultó ni se movió; se eliminó. La razón declarada de Google fue pasar a todo el mundo a «el método de autenticación OAuth, estándar del sector y más seguro, ya usado por la gran mayoría de las apps de terceros». Cualquier guía, respuesta de foro o manual de impresora que aún te pida «activar las apps menos seguras en Gmail» describe un ajuste que no existe desde hace años.
El sustituto: OAuth
La vía moderna es OAuth, que las apps muestran como «Iniciar sesión con Google». En lugar de entregar tu contraseña a la app, inicias sesión a través de una ventana de Google en tu navegador y la app recibe un token revocable. Los clientes modernos —la app de Gmail, Apple Mail, Outlook reciente, Thunderbird— lo admiten todos y no necesita ninguna contraseña de aplicación.
OAuth es la base de toda la transición. Con OAuth, tu cliente de correo no ve tu contraseña en ningún momento. Pulsas Iniciar sesión con Google, se abre una ventana real de inicio de sesión de Google en un navegador, te autenticas allí (incluida cualquier solicitud de verificación en dos pasos) y la app se marcha con un token de acceso limitado y revocable en vez de tus credenciales. Si la app llega a estar comprometida, revocas su token desde tu cuenta: tu contraseña queda intacta y sin exponer.
Para la gran mayoría, esa es la respuesta entera: elige un cliente que ofrezca «Iniciar sesión con Google», úsalo y no vuelves a pensar en apps menos seguras ni en contraseñas de aplicación. La app de Gmail, Apple Mail, las versiones actuales de Outlook y Thunderbird admiten todas el flujo OAuth de Google. Si solo necesitas SMTP o IMAP hoy y tu cliente tiene un botón «Iniciar sesión con Google», úsalo: listo. La vía de la contraseña de aplicación de abajo existe solo para las apps que de verdad no pueden hacer esto. Y como OAuth vincula el acceso al inicio de sesión de tu cuenta, encaja de forma natural con el resto de tu configuración, desde tu contraseña de la cuenta hasta tus opciones de recuperación.
Cuándo aún necesitas una contraseña de aplicación
Si un dispositivo o script solo puede enviar un nombre de usuario y una contraseña —escáneres antiguos, impresoras multifunción, scripts solo de SMTP que nunca adoptaron OAuth— usas una contraseña de aplicación de 16 cifras. Activa primero la verificación en dos pasos, luego genera la contraseña de aplicación e introdúcela en lugar de tu contraseña de Gmail en los ajustes SMTP o IMAP.
No todo sabe hacer OAuth. Un escáner de oficina de 2017, un script de monitorización que solo abre un socket SMTP, un dispositivo empotrado con un firmware que nunca se actualizará: esos solo saben hacer una cosa, enviar un nombre de usuario y una contraseña. Para exactamente esos casos, Google dejó una puerta abierta, y es la contraseña de aplicación.
Según la Ayuda de la Cuenta de Google, una contraseña de aplicación es «un código de 16 cifras que da a una app o dispositivo poco seguro permiso para acceder a tu cuenta de Google», y «solo se puede usar con cuentas que tengan activada la verificación en dos pasos». El mecanismo, en orden:
- Activa la verificación en dos pasos. Las contraseñas de aplicación no existen sin ella. Abre tu cuenta de Google, ve a Seguridad y activa la verificación en dos pasos.
- Crea la contraseña de aplicación. Busca «Contraseñas de aplicaciones» en tu cuenta de Google y genera una. Google te muestra un código de 16 caracteres, una sola vez.
- Úsala en lugar de tu contraseña. En los ajustes SMTP o IMAP de la app antigua, introduce la contraseña de aplicación de 16 cifras donde normalmente escribirías tu contraseña de Gmail. Tu nombre de usuario sigue siendo el mismo.
Esa es la respuesta moderna a toda pregunta sobre «gmail smtp menos seguro»: no hay interruptor, hay una credencial limitada de 16 cifras que solo funciona porque la verificación en dos pasos protege la cuenta. Google presenta ahora las contraseñas de aplicación como un último recurso: válido cuando una app de verdad no puede hacer OAuth, pero no lo primero a lo que recurrir.
Lo que esto no resuelve
Una contraseña de aplicación no es un regreso completo a antes. Está limitada a una app y es revocable, pero sigue siendo una credencial estática, así que trátala con cuidado. Y ni OAuth ni las contraseñas de aplicación ayudan si el problema de fondo es una contraseña de cuenta débil o una cuenta comprometida: eso necesita sus propias soluciones.
Unos límites honestos evitan que esto se convierta en una falsa seguridad:
- Una contraseña de aplicación sigue siendo un secreto estático. Es mucho mejor que exponer tu contraseña real —limitada a una app y revocable por separado—, pero si la pegas en un script inseguro o en un dispositivo que luego es vulnerado, esa conexión queda expuesta. Revoca cualquier contraseña de aplicación en cuanto un dispositivo salga de tus manos.
- La verificación en dos pasos es un requisito, no una opción. No puedes crear una contraseña de aplicación sin ella, y es a propósito: la contraseña de aplicación solo es tan fiable como el segundo factor que la respalda. Si estabas evitando la verificación en dos pasos, este es el empujón para activarla por fin.
- Nada de esto rescata una cuenta comprometida. Si el problema real es que otra persona tiene tu contraseña, las contraseñas de aplicación y OAuth no servirán: necesitas cambiar tu contraseña y, si hay señales de intrusión, seguir los pasos de recuperación de la cuenta. El cambio de las apps menos seguras cerró una puerta; no echa el cerrojo a las demás por ti.
- Algunas funciones quedan totalmente fuera de esto. Los mecanismos de envío como la autenticación SMTP son distintos de las funciones de la bandeja de entrada como el modo confidencial: arreglar cómo inicia sesión una app no cambia lo que hacen esas funciones.
Veredicto
La opción de apps menos seguras ha desaparecido para siempre —retirada de Gmail personal en 2022 y de Workspace en 2024— y no va a volver. Para casi todo el mundo el sustituto es «Iniciar sesión con Google» (OAuth); para el puñado de dispositivos que no pueden hacer OAuth, la respuesta es una contraseña de aplicación de 16 cifras respaldada por la verificación en dos pasos.
Ideal con OAuth: cualquiera cuyo cliente de correo ofrezca «Iniciar sesión con Google». Úsalo y no vuelves a lidiar con contraseñas, contraseñas de aplicación ni con todo este tema: la app recibe un token revocable y tus credenciales se quedan en Google.
Usa una contraseña de aplicación si: tu dispositivo o script solo puede enviar un nombre de usuario y una contraseña —un escáner antiguo, una impresora multifunción, un script solo de SMTP—. Activa la verificación en dos pasos, genera el código de 16 cifras y colócalo en los ajustes de la app en lugar de tu contraseña.
Ahórrate la búsqueda si sigues buscando el interruptor. No existe hoy en ninguna cuenta de Google, y ningún ajuste, indicador de laboratorio ni control de administración lo traerá de vuelta. En cuanto una app reporte una contraseña incorrecta tras años funcionando, da por hecho que dependía del acceso retirado y salta directo a OAuth o a una contraseña de aplicación en vez de rebuscar en Seguridad un interruptor que se borró.

Alexis Dollé, experto en email desde hace más de 10 años. Fundador de Email Tools. Pruebo yo mismo cada cliente de correo y cada utilidad, y luego escribo sobre ellos como se lo explicaría a un amigo: sin palabrería de marketing, sin clasificaciones patrocinadas, cada afirmación con su fuente.
LinkedInFuentes y referencias
- Ayuda de la Cuenta de Google, «Apps poco seguras y tu cuenta de Google» — la opción permitía iniciar sesión solo con nombre de usuario y contraseña; ese acceso ya no es compatible; usa un tipo de acceso más seguro como Iniciar sesión con Google. Consultado el 22/06/2026. support.google.com — Apps poco seguras y tu cuenta de Google
- Google Workspace Updates, «Winding down Google Sync and less secure apps support» — ajustes LSA retirados de la consola de administración el 15 de junio de 2024; acceso LSA desactivado para todas las cuentas de Google Workspace antes del 30 de septiembre de 2024; transición al método OAuth, contraseñas de aplicación para dispositivos antiguos. Consultado el 22/06/2026. workspaceupdates.googleblog.com — Winding down Google Sync and less secure apps support
- Ayuda de la Cuenta de Google, «Inicia sesión con contraseñas de aplicación» — un código de 16 cifras que da a una app o dispositivo poco seguro permiso para acceder a tu cuenta de Google; solo en cuentas con la verificación en dos pasos activada; no recomendado salvo que una app no pueda usar Iniciar sesión con Google. Consultado el 22/06/2026. support.google.com — Inicia sesión con contraseñas de aplicación
Preguntas frecuentes
¿Qué hacía realmente la opción de Gmail «permitir apps menos seguras»?
Permitía que apps y dispositivos iniciaran sesión en tu cuenta de Google solo con tu nombre de usuario y contraseña —lo que Google llama autenticación básica— en lugar del flujo OAuth, más seguro. La opción existía porque los clientes de correo, escáneres y scripts antiguos no manejaban un inicio de sesión por navegador. Activarla le decía a Google que aceptara una contraseña en claro de esas apps. Google lo consideraba arriesgado porque una contraseña filtrada bastaba para leer tu correo, y por eso se acabó retirando la opción.
¿Sigue existiendo el interruptor «permitir apps menos seguras» en Gmail?
No. Google lo retiró de las cuentas personales de Gmail el 30 de mayo de 2022 y terminó de desactivarlo en las cuentas de Google Workspace antes del 30 de septiembre de 2024, tras eliminar el control de administrador el 15 de junio de 2024. Ya no hay nada que activar o desactivar: buscar «apps menos seguras» en Seguridad no devuelve ningún interruptor. Cualquier tutorial que aún te pida activarlo está obsoleto, y seguirlo solo te dejará perplejo ante una opción que no aparece.
¿Cómo envío Gmail por SMTP ahora que las apps menos seguras han desaparecido?
Dos vías. Si tu cliente admite «Iniciar sesión con Google» (OAuth), úsalo: cubre SMTP e IMAP sin que ninguna contraseña salga de Google. Si tu dispositivo o script solo puede enviar un nombre de usuario y una contraseña al servidor SMTP, activa la verificación en dos pasos y crea una contraseña de aplicación de 16 cifras, y úsala en lugar de tu contraseña de Gmail en los ajustes SMTP. Esa contraseña de aplicación sustituyó al «gmail smtp menos seguro» para los emisores antiguos.
¿Qué es una contraseña de aplicación y cuándo necesito una?
Una contraseña de aplicación es un código de 16 cifras que permite a una sola app o dispositivo acceder a tu cuenta de Google cuando no puede usar «Iniciar sesión con Google». Necesitas una para clientes antiguos, impresoras y escáneres multifunción, o scripts SMTP que solo admiten nombre de usuario y contraseña. Las contraseñas de aplicación solo se pueden crear en cuentas con la verificación en dos pasos activada, y cada una autoriza solo esa app: revocarla corta únicamente esa app sin tocar tu contraseña principal.
¿Es segura una contraseña de aplicación, o son apps menos seguras con otro nombre?
Es más segura que la opción antigua, aunque Google ahora trata las contraseñas de aplicación como un último recurso. El interruptor antiguo exponía tu contraseña real a cualquier app que conectaras. Una contraseña de aplicación es una credencial distinta de 16 cifras limitada a una app, revocable por separado, y solo existe porque la verificación en dos pasos protege la cuenta. Google recomienda «Iniciar sesión con Google» (OAuth) primero y una contraseña de aplicación solo cuando una app realmente no puede usar OAuth, pero sigue siendo una mejora real frente a la autenticación básica.
¿Por qué mi app antigua dice de repente que la contraseña es incorrecta?
Casi siempre porque dependía del acceso de apps menos seguras, ya retirado. Una vez que Google dejó de aceptar inicios de sesión con solo nombre de usuario y contraseña, una app que nunca migró a OAuth es rechazada aunque la contraseña sea correcta. La solución: actualizar o sustituir la app por una que admita «Iniciar sesión con Google», o activar la verificación en dos pasos y darle a la app una contraseña de aplicación de 16 cifras en lugar de tu contraseña de Gmail.
Relacionado: Contraseñas de aplicación de Gmail para SMTP e IMAP — el sustituto práctico, paso a paso. Configurar la verificación en dos pasos en Gmail — el requisito de cualquier contraseña de aplicación. Qué hacer si tu Gmail está comprometido — cuando el problema real va más allá de una opción. Cambiar tu contraseña de Gmail — la otra mitad del bloqueo del acceso.