WarmupBay
ES
Sube a bordo

GuíasProveedores de correo

Gmail rechaza tu contraseña de aplicación: qué significa el error y qué comprobar

Has creado una contraseña de aplicación y Gmail sigue diciendo que no. El texto del error te dice más de lo que parece, y seis comprobaciones en un orden fijo encuentran la causa. Contrastado con la documentación de Google y de Microsoft en octubre de 2026.

Un pequeño velero postal espera ante una barrera de madera cerrada en la entrada del puerto, con una llave de latón sobre la proa

En resumen

  • Una respuesta 535-5.7.8 significa que la conexión funciona y que Google ha rechazado esta pareja de dirección y contraseña.
  • Crea una contraseña de aplicación nueva en lugar de volver a teclear la antigua, e introduce la dirección de email completa como nombre de usuario.
  • Cambiar la contraseña de tu cuenta de Google revoca todas las contraseñas de aplicación de la cuenta.
  • En Google Workspace el administrador tiene que permitir IMAP para todos los clientes de correo, no solo para los clientes OAuth.
  • Los buzones de Microsoft son otro asunto: ya no se aceptan contraseñas para leer el correo, así que ahí no sirve ninguna contraseña de aplicación.

Cuando Gmail rechaza una contraseña de aplicación, comprueba primero cuatro causas corrientes: la herramienta tiene tu contraseña normal de Google, Google revocó la contraseña de aplicación cuando cambiaste la contraseña de tu cuenta, se perdió un carácter al copiar o la contraseña de aplicación se creó en una cuenta de Google distinta de la dirección que introdujiste. Una contraseña de aplicación nueva, pegada junto con la dirección de email completa, resuelve las cuatro. En Google Workspace hay una quinta causa: el administrador puede cerrar IMAP a los programas que usan contraseña sin tocar la tuya.

Los textos de error, los ajustes y las citas que siguen se contrastaron con la documentación de Google y de Microsoft el 5 de octubre de 2026.

Qué significan los mensajes de error

Muchas herramientas de correo transmiten lo que dijo el servidor de Google. En el lado saliente, el servidor SMTP, un inicio de sesión rechazado tiene este aspecto:

535-5.7.8 Username and Password not accepted. Learn more at
535 5.7.8  https://support.google.com/mail/?p=BadCredentials

El número 535 con el estado 5.7.8 es la respuesta estándar para «authentication credentials invalid» (credenciales de autenticación no válidas), definida en el RFC 4954, el estándar que especifica el inicio de sesión en SMTP. Te dice que la conexión llegó a Google y que Google miró la dirección y la contraseña y dijo que no. Las palabras que siguen a la primera frase varían. La línea de arriba está tomada de un hilo de la propia comunidad de Gmail de Google.

Qué muestra la herramientaSentidoQué quiere decir GoogleQué hacer
535-5.7.8 Username and Password not acceptedEnvío (SMTP)Esta pareja de dirección y contraseña no es válidaComprobaciones 1 a 4 de abajo
534-5.7.9 Application-specific password requiredEnvío (SMTP)Enviaste la contraseña normal a una cuenta con verificación en dos pasosUsa una contraseña de aplicación en su lugar
534-5.7.14 Please log in through your web browser and then try againEnvío (SMTP)Google quiere ver primero un inicio de sesión normalComprobación 6 de abajo
«Invalid credentials»Lectura (IMAP)El mismo rechazo, desde el servidor entranteComprobaciones 1 a 5 de abajo
«Too many simultaneous connections»Lectura (IMAP)Hay más de 15 programas de correo conectados a la cuenta a la vezDesconecta los programas que ya no uses
550 5.4.5 Daily user sending limit exceededEnvío (SMTP)No es un problema de contraseña. La cuenta alcanzó su límite de envío diarioEspera; el envío se reanuda en un plazo de 24 horas

Los mensajes figuran en la referencia de Google Errores y códigos SMTP de Gmail y en la página de ayuda de Gmail Añadir Gmail a otro cliente de correo, que es también la fuente del límite de 15 programas.

Un mástil de señales del puerto con una fila de banderas de colores sobre una pequeña caseta de vigilancia de madera
La respuesta del servidor de Google es una señal. Léela antes de cambiar nada.

Seis comprobaciones, por orden

  1. Asegúrate de que es una contraseña de aplicación. Gmail ya no acepta la contraseña normal de la cuenta desde programas de correo y herramientas. Su ayuda afirma que Gmail «ya no admite aplicaciones ni dispositivos de terceros que te exijan compartir tu nombre de usuario y tu contraseña de Google». Una contraseña de aplicación tiene 16 caracteres y la generó Google, no la elegiste tú. Google la muestra en cuatro grupos de cuatro; los espacios no forman parte de ella, y WarmupBay los ignora cuando la pegas.
  2. Crea una nueva en lugar de volver a teclear la antigua. Google muestra una contraseña de aplicación una sola vez y después no se puede consultar. Abre myaccount.google.com/apppasswords, crea una nueva y pégala sin teclearla. Si esa página no se abre con tu cuenta, consulta por qué falta la opción de contraseñas de aplicación.
  3. Introduce la dirección de email completa como nombre de usuario. Google pide la dirección «completa», por ejemplo your.name@example.com, y tiene que ser la cuenta de Google en la que creaste la contraseña de aplicación. Con varias cuentas con la sesión iniciada en un mismo navegador, es fácil crearla en la equivocada.
  4. Compara los nombres de servidor y los puertos con la tabla de la sección siguiente.
  5. En Google Workspace, pregunta si IMAP está abierto a todos los programas de correo. Es un ajuste del administrador, descrito más abajo.
  6. Si Google pide un inicio de sesión en el navegador, hazlo primero. Inicia sesión en la cuenta de Google en un navegador, resuelve cualquier pregunta de seguridad que plantee y después vuelve a probar con la herramienta.

Los ajustes de servidor que espera Gmail

Google los documenta en su página para desarrolladores sobre IMAP, POP y SMTP. Para los buzones de Google Workspace, la página de ayuda para administradores Enviar correo desde una impresora, un escáner o una aplicación da el mismo servidor saliente y los mismos puertos.

SentidoServidorPuertoCifrado
Correo entrante (IMAP)imap.gmail.com993SSL/TLS
Correo saliente (SMTP)smtp.gmail.com587STARTTLS
Correo saliente (SMTP), alternativasmtp.gmail.com465SSL/TLS

El nombre de usuario es la dirección de email completa y la contraseña es la contraseña de aplicación. La página de Workspace lo dice directamente: para la autenticación, introduce la dirección completa «y una contraseña de aplicación». Un nombre de servidor o un puerto erróneos llevan normalmente a un tiempo de espera agotado o a un error de conexión, no a un 535. Si ves 535, la conexión en sí está bien.

Por qué deja de funcionar una contraseña de aplicación que funcionaba

Cuando una conexión que llevaba semanas funcionando falla de repente, comprueba si su contraseña de aplicación sigue existiendo. La documentación de Google nombra cuatro maneras de perderla:

  • Cambiaste la contraseña de tu cuenta de Google. La ayuda de Google sobre contraseñas de aplicación dice: «revocamos tus contraseñas de aplicación cuando cambias la contraseña de tu cuenta de Google». Después, todas las herramientas necesitan una nueva.
  • La contraseña de aplicación se eliminó en la página de contraseñas de aplicación, por ti o por otra persona con acceso a la cuenta.
  • La cuenta se inscribió en Protección Avanzada (Advanced Protection). La inscripción revoca todas las contraseñas de aplicación existentes y bloquea las nuevas, según las preguntas de Google sobre el programa.
  • En Google Workspace, el administrador empezó a imponer las llaves de seguridad. La ayuda para administradores de Google afirma que imponer las llaves de seguridad «desactiva las contraseñas de aplicación».

Aquí encaja también un caso más antiguo. Si la herramienta estaba conectada con la contraseña normal de Google y no con una contraseña de aplicación, dejó de funcionar en la primavera de 2025, cuando Google terminó ese tipo de inicio de sesión para las cuentas de Workspace. Las páginas para administradores de Google nombran el 14 de marzo de 2025 en un sitio y el 1 de mayo de 2025 en otro. Las contraseñas de aplicación se citan como la excepción y siguen funcionando.

Un manojo de llaves de latón sobre un tablón desgastado, con una llave doblada y sin brillo junto a otra nueva y reluciente
Una contraseña de aplicación que Google ha revocado no se puede reparar. Crea una nueva.

Google Workspace: el administrador puede bloquear IMAP para las contraseñas de aplicación

En una organización de Workspace, una contraseña de aplicación válida no basta. El administrador decide además si los programas de correo pueden leer el correo por IMAP y cuáles. Google describe el ajuste en Activar o desactivar POP e IMAP para los usuarios:

  1. En la consola de administración, ve a Menu → Apps → Google Workspace → Gmail → End User Access (Menú → Aplicaciones → Google Workspace → Gmail → Acceso de usuarios finales).
  2. Desplázate hasta POP and IMAP access (acceso POP e IMAP).
  3. Marca Enable IMAP access for all users (habilitar el acceso IMAP para todos los usuarios).
  4. Elige Allow any mail client (permitir cualquier cliente de correo).
  5. Guarda. Google señala que los cambios pueden tardar hasta 24 horas, pero que normalmente se aplican antes.

El cuarto paso es el que importa para las contraseñas de aplicación. La otra opción de esa página es «Restrict which mail clients users can use (OAuth mail clients only)» (restringir qué clientes de correo pueden usar los usuarios; solo clientes de correo OAuth). Un programa que inicia sesión con una contraseña de aplicación no usa OAuth, el método de inicio de sesión en el que apruebas el acceso en una pantalla de Google y no se transmite ninguna contraseña. La formulación de Google: esos clientes «se pueden usar con POP o IMAP, pero solo cuando permites todos los clientes». Si IMAP está desactivado del todo, dice la página, «el inicio de sesión falla».

Un indicio de que este es tu caso, aunque no una prueba: la herramienta informa de que el servidor saliente acepta el inicio de sesión y el entrante no. El ajuste abarca POP e IMAP, no el envío.

Consejos que puedes saltarte

Los resultados de búsqueda sobre estos errores se remontan muchos años, y parte de los consejos ya no vale.

  • Permitir las aplicaciones menos seguras (Allow less secure apps). Era un interruptor que dejaba a los programas iniciar sesión con la contraseña normal. La página de Google sobre aplicaciones menos seguras dice ahora que esas aplicaciones ya no se admiten en las cuentas de Google Workspace, y la ayuda para administradores dice que el ajuste ya no está accesible en la consola de administración. La propia página de ayuda de Google sobre POP sigue incluyendo el paso, lo que confunde, pero ya no queda nada que activar.
  • Habilitar IMAP en la configuración de Gmail. Para las cuentas personales, la ayuda de Google dice que desde enero de 2025 la opción ya no está disponible y que «el acceso IMAP está siempre activado».
  • Desactivar la verificación en dos pasos. No devuelve el antiguo inicio de sesión con contraseña y elimina la única condición de las contraseñas de aplicación.

Si el buzón está en Microsoft, la causa es otra

En Microsoft, un inicio de sesión rechazado puede tener una causa que ninguna contraseña nueva arregla. Microsoft ha dejado de aceptar contraseñas de programas de correo en la mayor parte de su servicio de correo, y ningún ajuste de tu cuenta lo recupera.

  • Outlook.com, Hotmail y Live. Según el soporte de Microsoft, el inicio de sesión con nombre de usuario y contraseña, que Microsoft llama Basic Authentication (autenticación básica), no está disponible para ninguna cuenta de Outlook desde el 16 de septiembre de 2024. Los programas tienen que usar OAuth.
  • Microsoft 365. La documentación de Microsoft afirma que la autenticación básica está desactivada en todos los inquilinos (tenants) para IMAP y POP, que nadie puede volver a activarla y que eso «impide también el uso de contraseñas de aplicación». Solo el envío por SMTP sigue aceptando una contraseña allí donde el administrador lo ha habilitado. El calendario de Microsoft del 27 de enero de 2026 dice que esto quedará desactivado por defecto para los inquilinos existentes a finales de diciembre de 2026, con una fecha de retirada definitiva que se anunciará en la segunda mitad de 2027.

Una herramienta que lee el buzón con una contraseña por IMAP no puede, por tanto, conectarse a un buzón de Microsoft, por correcta que sea la contraseña. Eso vale también para WarmupBay: los buzones de Microsoft 365 y Outlook.com aún no se pueden conectar. Las herramientas de calentamiento que admiten buzones de Microsoft aparecen en nuestro resumen de herramientas gratuitas de calentamiento de email.

Cuando el inicio de sesión funciona: qué hace WarmupBay después

WarmupBay es un servicio gratuito de calentamiento de email, y con Gmail y Google Workspace inicia sesión como describe esta guía: con tu dirección y una contraseña de aplicación. Si el inicio de sesión falla allí, las seis comprobaciones de arriba valen sin cambios.

Cuando la conexión está establecida, WarmupBay comprueba los registros SPF, DKIM y DMARC de tu dominio, las entradas DNS que permiten a los servidores receptores verificar tu correo, y muestra un registro DMARC ya preparado si falta el tuyo. Después tu buzón intercambia emails breves con otros buzones de la red, empezando con 3 al día y añadiendo uno cada día hasta el límite gratuito de 10. Si pasadas 72 horas los registros siguen faltando, el calentamiento se detiene.

Puedes conectar un buzón gratis, o leer antes qué promete el servicio y qué no.

Preguntas frecuentes

¿Puedo usar la misma contraseña de aplicación en dos herramientas?

La ayuda de Google no lo prohíbe, pero dale a cada herramienta la suya. Las contraseñas de aplicación aparecen por su nombre en la página de contraseñas de aplicación, así que tenerlas separadas te permite cortar una herramienta sin desconectar las demás, y ves qué herramientas siguen teniendo acceso.

¿Cómo revoco una contraseña de aplicación que ya no necesito?

Abre myaccount.google.com/apppasswords, busca en la lista la entrada de la herramienta y elimínala. La ayuda de Google dice que, una vez revocada una contraseña de aplicación, la aplicación no puede volver a acceder a la cuenta. Puedes crear una nueva en cualquier momento.

¿Cuáles son los límites de envío diarios de Gmail?

A octubre de 2026, la ayuda de Google indica 500 emails al día para una cuenta personal de Gmail. Para Google Workspace indica 2000 mensajes por usuario y día, y 500 para las cuentas de prueba. Los límites se aplican sobre un periodo móvil de 24 horas, y Google dice que pueden cambiar sin previo aviso.

¿Va a desactivar Google las contraseñas de aplicación?

Las páginas de ayuda de Google no nombran ninguna fecha de fin, según lo comprobado en octubre de 2026. Dicen que las contraseñas de aplicación no se recomiendan, y las citan como la excepción allí donde describen el final del inicio de sesión con la contraseña normal en 2025. Cuando una herramienta ofrece Sign in with Google (iniciar sesión con Google), Google prefiere esa vía.

¿WarmupBay necesita mi contraseña normal de Google?

No. Para Gmail y Google Workspace, WarmupBay pide la dirección de email y una contraseña de aplicación. Puedes eliminar esa contraseña de aplicación en Google cuando quieras, y con eso termina la conexión.

Fuentes

  1. Gmail SMTP errors and codes – Google Workspace Help
  2. Add Gmail to another email client – Gmail Help
  3. Sign in with app passwords – Google Account Help
  4. IMAP, POP, and SMTP – Gmail, Google for Developers
  5. Send email from a printer, scanner, or app – Google Workspace Help
  6. Turn POP & IMAP on or off for users – Google Workspace Help
  7. Transition from less secure apps to OAuth – Google Workspace Help
  8. How 2-Step Verification works with legacy apps – Google Workspace Help
  9. Common questions with Advanced Protection Program – Google Account Help
  10. Less secure apps & your Google Account – Google Account Help
  11. Read Gmail messages on other email clients using POP – Gmail Help
  12. Limits for sending & getting mail – Gmail Help
  13. Gmail sending limits in Google Workspace – Google Workspace Help
  14. RFC 4954: SMTP Service Extension for Authentication
  15. Need help with “Invalid login: 535-5.7.8 Username and Password not accepted” – Gmail Community thread, August 2023
  16. Modern Authentication Methods now needed to continue syncing Outlook Email in non-Microsoft email apps – Microsoft Support
  17. Deprecation of Basic authentication in Exchange Online – Microsoft Learn
  18. Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline – Microsoft Community Hub, January 27, 2026

Sigue leyendo