GuíasProveedores de correo
Contraseñas de aplicación de Gmail: por qué falta la opción y cómo recuperarla
Google solo ofrece contraseñas de aplicación cuando la verificación en dos pasos está activada, y en algunas cuentas las niega por completo. Aquí verás cómo averiguar cuál es tu caso y qué cambiar, contrastado con las páginas de ayuda de Google en octubre de 2026.
En resumen
- Las contraseñas de aplicación solo existen en las cuentas de Google que tienen activada la verificación en dos pasos.
- Abre directamente myaccount.google.com/apppasswords. La ayuda de Google ya no describe un camino por los menús.
- En Google Workspace el administrador tiene que permitir la verificación en dos pasos a los usuarios y no debe imponer las llaves de seguridad como único método.
- Las contraseñas de aplicación siguen funcionando en Google Workspace en 2026. Lo que terminó en la primavera de 2025 fue el inicio de sesión con la contraseña normal de la cuenta.
- Una cuenta inscrita en Protección Avanzada (Advanced Protection) no puede usar contraseñas de aplicación de ningún modo.
Si la página de contraseñas de aplicación no se abre con tu cuenta de Google, ocurre una de estas cuatro cosas: la verificación en dos pasos está desactivada, tu único segundo paso es una llave de seguridad, la cuenta pertenece a una organización cuyo administrador no lo ha permitido o la cuenta está inscrita en Protección Avanzada (Advanced Protection). Las dos primeras las puedes cambiar tú en unos minutos; la tercera necesita al administrador de Google Workspace, que en una empresa pequeña sueles ser tú. La cuarta no se puede cambiar sin salir de Protección Avanzada.
Los nombres de menú y las citas que siguen se contrastaron con las páginas de ayuda de Google el 5 de octubre de 2026. Google cambia el nombre de estos menús de vez en cuando, así que fíate más de los enlaces directos que de las etiquetas.
Qué ves cuando falta la opción
La propia página de ayuda de Google, Iniciar sesión con contraseñas de aplicación, ya no describe un camino por los menús de la cuenta. Da un único enlace, myaccount.google.com/apppasswords, y dice que quizá tengas que iniciar sesión de nuevo. Así que abre esa dirección directamente en lugar de buscar una entrada en los ajustes de seguridad.
Cuando la cuenta no cumple los requisitos, la página no se abre. Quienes se topan con esto cuentan que aparece un aviso breve, «The setting you are looking for is not available for your account» (el ajuste que buscas no está disponible para tu cuenta), por ejemplo en este informe de error público de 2020. La ayuda de Google no cita el aviso. Solo enumera motivos:
Si has configurado la verificación en dos pasos pero no encuentras la opción para añadir una contraseña de aplicación, puede deberse a que:
- Tu cuenta de Google tiene la verificación en dos pasos configurada solo para llaves de seguridad.
- Has iniciado sesión en una cuenta del trabajo, de un centro educativo o de otra organización.
- Tu cuenta de Google tiene Protección Avanzada.
Una línea por encima de esa lista, la misma página nombra la condición previa a las tres: «Para crear una contraseña de aplicación necesitas la verificación en dos pasos en tu cuenta de Google». Con eso son cuatro casos. La página de ayuda se queda ahí y no dice qué hacer en ninguno de ellos.
Encuentra tu caso
| Caso | Cómo reconocerlo | Quién puede cambiarlo | Qué hacer |
|---|---|---|---|
| La verificación en dos pasos está desactivada | Tu cuenta de Google ofrece «Turn on 2-Step Verification» (activar la verificación en dos pasos) en «How you sign in to Google» (cómo inicias sesión en Google) | Tú | Actívala y vuelve a abrir el enlace de contraseñas de aplicación |
| Una llave de seguridad es el único segundo paso | La verificación en dos pasos está activada y una llave física es el único método configurado | Tú | Añade otro segundo paso junto a la llave |
| Cuenta del trabajo, de un centro educativo o de una organización | Inicias sesión en Google con una dirección de tu propio dominio o del de tu empresa | El administrador de Google Workspace | Permitir la verificación en dos pasos a los usuarios y no limitarla a llaves de seguridad |
| Protección Avanzada | Inscribiste la cuenta en el Programa de Protección Avanzada de Google | Nadie, mientras esté inscrita | Usa una herramienta que inicie sesión con Google, u otro buzón |
Algo que conviene descartar antes de empezar: si hay varias cuentas de Google con la sesión iniciada en el mismo navegador, comprueba qué cuenta está mostrando la página. Es fácil probar el enlace con una cuenta privada cuando el buzón que quieres conectar es el del trabajo.
Caso 1: la verificación en dos pasos está desactivada
La verificación en dos pasos significa que Google pide una segunda prueba después de la contraseña, por ejemplo un toque en tu teléfono. Las contraseñas de aplicación solo existen en las cuentas que la tienen activada. Los pasos de Google, a octubre de 2026:
- Abre tu cuenta de Google.
- Ve a Security & sign-in (Seguridad e inicio de sesión).
- En «How you sign in to Google» (Cómo inicias sesión en Google), selecciona Turn on 2-Step Verification (Activar la verificación en dos pasos).
- Sigue los pasos en pantalla. Google recomienda como segundo paso los avisos en tu teléfono. Una aplicación de autenticación o un código por SMS también valen.
- Vuelve a abrir myaccount.google.com/apppasswords.
Los pasos proceden de la página de Google Activar la verificación en dos pasos. La misma página advierte de que, en una cuenta que usas a través del trabajo o de un centro educativo, «puede que estos pasos no funcionen». Si es tu situación, ve al caso 3.
Caso 2: una llave de seguridad es tu único segundo paso
Una llave de seguridad es un pequeño dispositivo USB o NFC que conectas o acercas para confirmar un inicio de sesión. Si es el único segundo paso de la cuenta, Google no ofrece contraseñas de aplicación. La razón está en lo que hace una contraseña de aplicación: deja entrar a un programa solo con una contraseña, y una configuración de solo llave existe para impedir justo eso.
Google nombra este motivo, pero no el remedio. Su formulación, «configurada solo para llaves de seguridad», apunta a uno: añade un segundo método junto a la llave, como los avisos de Google en el teléfono o una aplicación de autenticación, y vuelve a abrir el enlace de contraseñas de aplicación. Conserva la llave. Estás añadiendo un método, no sustituyendo uno.
Caso 3: una cuenta de Google Workspace
La lista de Google dice que las contraseñas de aplicación pueden faltar cuando «has iniciado sesión en una cuenta del trabajo, de un centro educativo o de otra organización». La frase es fácil de malinterpretar. No dice que las cuentas de organización no puedan tener contraseñas de aplicación. Dice que decide el administrador de la organización.

¿Las contraseñas de aplicación siguen funcionando en Google Workspace en 2026?
Sí. Algunas guías dicen que Google las eliminó para Workspace en la primavera de 2025. Lo que Google terminó entonces fue el inicio de sesión con la contraseña normal de la cuenta, lo que llama «less secure apps» (aplicaciones menos seguras). Su ayuda para administradores lo dice en Transición de las aplicaciones menos seguras a OAuth:
Ya no usarás una contraseña para acceder (con la excepción de las contraseñas de aplicación).
Las páginas de Google no coinciden en la fecha de ese cambio. Esta nombra el 14 de marzo de 2025. La página para administradores sobre el acceso POP e IMAP nombra el 1 de mayo de 2025. Ambas describen el final de la contraseña normal, no el de las contraseñas de aplicación. Una tercera página para administradores, Cómo funciona la verificación en dos pasos con las aplicaciones antiguas, califica las contraseñas de aplicación de «desaconsejadas» y confirma en el mismo párrafo que «tus usuarios también pueden usar aplicaciones antiguas iniciando sesión con una contraseña de aplicación». Y las instrucciones actuales de Google para enviar correo desde un dispositivo o una aplicación a través de smtp.gmail.com indican a los administradores que introduzcan la dirección completa de Google Workspace «y una contraseña de aplicación».
Lo que tiene que configurar el administrador
Los ajustes que deciden si un usuario puede acceder a las contraseñas de aplicación están en una sola página de la consola de administración de Google. Google los documenta en Implementar la verificación en dos pasos. Tienes que haber iniciado sesión como superadministrador.
- En la consola de administración, ve a Menu → Security → Authentication → 2-step verification (Menú → Seguridad → Autenticación → Verificación en dos pasos).
- Para cambiar el ajuste solo para algunos usuarios, selecciona su unidad organizativa en el lateral.
- Marca la casilla Allow users to turn on 2-Step Verification (permitir que los usuarios activen la verificación en dos pasos).
- Mira Enforcement (obligatoriedad). Si está desactivada, los usuarios pueden elegir cualquier método y no hay que cambiar nada más.
- Si la obligatoriedad está activada, mira Methods (métodos). «Any» (cualquiera) y «Any except verification codes via text, phone call» (cualquiera salvo los códigos de verificación por SMS o llamada) dejan disponibles las contraseñas de aplicación. «Only security key» (solo llave de seguridad), no.
- Guarda.
El quinto paso es el que se pasa por alto. La ayuda para administradores de Google es explícita al respecto:
Imponer las llaves de seguridad desactiva las contraseñas de aplicación: no puedes exigir a los usuarios que usen una llave de seguridad para la verificación en dos pasos y, a la vez, dejarles usar contraseñas de aplicación para iniciar sesión en aplicaciones antiguas.
Según la misma documentación, «Only security key» abarca también las llaves de acceso (passkeys) desde que estas se añadieron. Una organización que lo impone ha desactivado por tanto las contraseñas de aplicación para esos usuarios, lleven una cosa o la otra.
Cuando el administrador haya guardado, el usuario activa la verificación en dos pasos como en el caso 1 y abre el enlace de contraseñas de aplicación.
Si no eres el administrador
Envía a la persona que gestiona tu Google Workspace algo con lo que pueda actuar sin necesidad de una llamada:
¿Podrías revisar esta página de la consola de administración de Google
para mi cuenta (name@example.com)?
Menu → Security → Authentication → 2-step verification
1. "Allow users to turn on 2-Step Verification" debería estar marcado.
2. Si "Enforcement" está activado, "Methods" no debería ser
"Only security key".
Necesito una contraseña de aplicación para conectar mi buzón a una
herramienta de correo por IMAP y SMTP.
Si la respuesta es que tu organización impone las llaves de seguridad a propósito, es una decisión de seguridad y no un error de configuración. Las contraseñas de aplicación seguirán desactivadas para esa cuenta.
Caso 4: Protección Avanzada
El Programa de Protección Avanzada es el ajuste de cuenta más estricto de Google. Exige una llave de acceso o una llave de seguridad al iniciar sesión y limita qué aplicaciones externas pueden tocar tus datos. También excluye las contraseñas de aplicación. A la pregunta «Can I still use app passwords?» (¿puedo seguir usando contraseñas de aplicación?), la página de Google sobre el programa responde:
No. Las aplicaciones que usan contraseñas de aplicación en lugar de la verificación en dos pasos están bloqueadas para los usuarios con Protección Avanzada. Cuando te inscribes en Protección Avanzada, se revocan todas las contraseñas de aplicación que tengas.
No hay ningún ajuste que lo esquive. Una herramienta que inicia sesión con Google y que Google ha verificado se puede seguir usando con una cuenta así. Una herramienta que pide una contraseña de aplicación, no, y eso incluye a WarmupBay.
Cuando la página se abre: crear la contraseña de aplicación
Una contraseña de aplicación es un código aparte de 16 caracteres que Google genera para un programa. El programa lo usa en lugar de tu contraseña normal, así que esa nunca la entregas.
- Abre myaccount.google.com/apppasswords. Puede que Google te pida iniciar sesión de nuevo.
- Ponle a la contraseña un nombre que más adelante te diga para qué era, por ejemplo el nombre de la herramienta.
- Créala y copia los 16 caracteres enseguida. La ayuda de Google dice que cada contraseña de aplicación «solo se puede consultar una vez».
- Pégala en la herramienta, junto con la dirección de email completa de la cuenta.

Si pierdes los caracteres, no hay nada que recuperar. Crea una contraseña de aplicación nueva y elimina la antigua.
A qué da paso una contraseña de aplicación y cómo retirarla
Google es franca sobre la contrapartida. Su página de ayuda empieza con la advertencia de que las contraseñas de aplicación «no se recomiendan y son innecesarias en la mayoría de los casos», y la ayuda para administradores da el motivo: «las contraseñas de aplicación se saltan la verificación en dos pasos». Quien tenga los 16 caracteres puede acceder al buzón por IMAP y SMTP sin el segundo paso. Tres hábitos mantienen pequeño ese riesgo:
- Una contraseña de aplicación por herramienta. No reutilices nunca una, y ponle a cada una el nombre de la herramienta a la que pertenece.
- Elimínala cuando dejes de usar la herramienta. En la página de contraseñas de aplicación, busca la entrada y elimínala. En palabras de Google, una vez que la revocas, «la aplicación no puede volver a acceder a tu cuenta de Google».
- Dásela solo a una herramienta a la que también confiarías el buzón. Una contraseña de aplicación no se limita a una carpeta ni a un tipo de mensaje.
Qué hace una herramienta de calentamiento con ese acceso se describe en cómo funcionan las redes de calentamiento de email. Si Google permite esas herramientas se trata en ¿Está permitido el calentamiento de email?
Un amarre para el buzón: conectarlo a WarmupBay
WarmupBay es un servicio gratuito de calentamiento de email. Los buzones conectados se envían entre sí unos pocos emails breves al día, responden a algunos y mueven los emails de calentamiento que llegaron a spam a una carpeta llamada «WarmupBay». Conecta los buzones de Gmail y Google Workspace con una contraseña de aplicación, y por eso existe esta guía. Otros proveedores se conectan por IMAP y SMTP, con los datos que introducirías en un programa de correo.
Dos límites, dichos con claridad. Los buzones de Microsoft 365 y Outlook.com aún no se pueden conectar. Y una cuenta de Google sin acceso a las contraseñas de aplicación, como en el caso 4 o con llaves de seguridad impuestas, tampoco se puede conectar, porque no hay ninguna contraseña de aplicación que introducir.
Si tu cuenta está en el caso 1, 2 o 3, el resto es breve. Creas una cuenta gratuita, introduces la dirección y la contraseña de aplicación, y WarmupBay comprueba los registros SPF, DKIM y DMARC de tu dominio, las tres entradas DNS que indican a los servidores receptores qué correo viene de verdad de ti. El calentamiento empieza con 3 emails al día y añade uno cada día hasta 10, que es el límite gratuito. La lista de funciones tiene lo demás.
Si Google rechaza la contraseña de aplicación que acabas de crear, las causas son otras. Se tratan en La contraseña de aplicación de Gmail no funciona.
Preguntas frecuentes
Uso Gmail con mi propio dominio. ¿Es una cuenta personal o una cuenta de Google Workspace?
Si inicias sesión en Google con la dirección de tu propio dominio, es una cuenta de Google Workspace, aunque seas el único usuario. En ese caso normalmente eres también el superadministrador y puedes cambiar tú mismo los ajustes en la consola de administración. Si inicias sesión con una dirección @gmail.com y solo envías como la dirección de tu dominio, es una cuenta personal y se aplican los casos 1, 2 y 4.
¿Qué pasa con mis contraseñas de aplicación cuando cambio mi contraseña de Google?
Google las revoca todas. Su página de ayuda dice que lo hace para proteger la cuenta. Todas las herramientas que usaban una contraseña de aplicación dejan de funcionar hasta que creas una nueva y la introduces allí.
¿Tengo que activar IMAP en Gmail antes de conectar una herramienta?
En una cuenta personal de Gmail, no. Google eliminó el interruptor de IMAP en enero de 2025 e IMAP está siempre activado. En Google Workspace el administrador decide en la consola de administración si IMAP está disponible y si se limita a determinados programas de correo.
¿Outlook.com y Microsoft 365 tienen contraseñas de aplicación que funcionan igual?
No. Microsoft exige la autenticación moderna, también llamada OAuth, para los buzones de Outlook.com desde el 16 de septiembre de 2024, y eliminó el inicio de sesión con contraseña para IMAP y POP en Exchange Online. Su documentación dice que eso impide también el uso de contraseñas de aplicación. WarmupBay aún no puede conectar buzones de Microsoft.
¿Tendré que confirmar cada inicio de sesión en el teléfono cuando la verificación en dos pasos esté activada?
No necesariamente. Google te permite iniciar sesión con tu contraseña y un segundo paso, o con una llave de acceso (passkey), que no necesita segundo paso. En Google Workspace el administrador puede además permitir que los usuarios marquen un dispositivo como de confianza, de modo que el segundo paso no se vuelva a pedir en ese dispositivo.
Fuentes
- Sign in with app passwords – Google Account Help
- Turn on 2-Step Verification – Google Account Help
- Deploy 2-Step Verification – Google Workspace Help
- How 2-Step Verification works with legacy apps – Google Workspace Help
- Transition from less secure apps to OAuth – Google Workspace Help
- Turn POP & IMAP on or off for users – Google Workspace Help
- Send email from a printer, scanner, or app – Google Workspace Help
- Common questions with Advanced Protection Program – Google Account Help
- Add Gmail to another email client – Gmail Help
- Deprecation of Basic authentication in Exchange Online – Microsoft Learn
- Modern Authentication Methods now needed to continue syncing Outlook Email in non-Microsoft email apps – Microsoft Support
- “The setting you are looking for is not available for your account” (App Password) – public bug report, Kanmail issue 93