OAuth2、Graph API y el inicio de sesión con contraseña normal: ¿cuáles son las diferencias?
Las listas de cuentas de Outlook/Hotmail casi todas indican OAuth2, no es un adorno que los vendedores inventen — Microsoft ya dejó de dar soporte a la autenticación básica (Basic Authentication) para cuentas de correo de consumo. Te explicamos qué es OAuth2 y qué es Graph API, cómo interpretar las etiquetas de las listas, y qué campos de entrega debes verificar antes de hacer el pedido.
Avery BennettAl revisar una lista de cuentas de Outlook/Hotmail, casi todas están marcadas con "OAuth2 [Graph]" o "OAuth2 [IMAP/POP3]", y el formato de entrega incluye campos como "refresh_token" o "client_id" que nunca habías visto. Esto no tiene nada que ver con el simple "correo:contraseña" de antes. No es un capricho de algún vendedor en particular; es que la forma de iniciar sesión de Microsoft realmente cambió.
Aviso importante: Los términos de servicio de la mayoría de las plataformas principales prohíben explícitamente la compraventa o transferencia de cuentas. Este artículo no representa que Microsoft respalde la compraventa de cuentas. Solo explica el significado técnico de las etiquetas de protocolo de inicio de sesión, no constituye una recomendación para evadir los mecanismos de seguridad de la plataforma. El alcance funcional específico se rige por la descripción de la página del producto.
La conexión directa con contraseña normal ya no funciona en Microsoft
Según el anuncio oficial de Microsoft, a partir del 16 de septiembre de 2024, las cuentas de correo personales como Outlook.com, Hotmail y Live.com dejaron de admitir la Autenticación Básica, es decir, la forma en que un cliente de correo o script de terceros iniciaba sesión solo con "cuenta + contraseña". Ahora, para que las herramientas de terceros accedan a estos correos, básicamente deben usar OAuth2 (lo que Microsoft llama Autenticación Moderna). Por eso, casi todos los listados de Outlook/Hotmail ahora indican "OAuth2" en lugar de simplemente escribir "login:password".
¿Qué son OAuth2 y Graph API?
| Término | ¿Qué es? | ¿Qué se obtiene con la cuenta? |
|---|---|---|
| OAuth2 | Protocolo de autenticación moderno. En el flujo de inicio de sesión, se intercambia por un token de acceso con vigencia limitada. La contraseña en sí no se entrega directamente a la herramienta de terceros. | access token (válido a corto plazo) + refresh token (para obtener un nuevo access token) |
| Graph API | Interfaz de programación oficial proporcionada por Microsoft. El programa, usando el token de OAuth2, llama a esta interfaz para leer y escribir correos, calendarios y otros datos. | Datos devueltos por la interfaz, no la cuenta ni la contraseña en sí. |
Esto sigue la misma lógica que en Gmail: Gmail también tiene una combinación similar de OAuth2 + Gmail API. Si estás más familiarizado con la forma de acceso del lado de Gmail, puedes consultar el artículo Diferencias entre el inicio de sesión web, IMAP y acceso por API de Gmail. Los mecanismos centrales de ambos son equivalentes, solo que aquí se reemplaza por la Graph API de Microsoft.
Cómo interpretar las etiquetas en los listados
- OAuth2 [Graph]: Solo admite acceso a través de la interfaz de programación Graph API. No utiliza el método tradicional de envío/recepción de correos IMAP/POP3.
- OAuth2 [IMAP/POP3]: Aún se puede usar un cliente de correo para enviar y recibir, pero la credencial de inicio de sesión es un token OAuth2, no la cuenta y contraseña en sí.
- OAuth2 [IMAP/POP3/GRAPH]: Admite ambos métodos de acceso. Se puede usar cualquiera bajo el mismo sistema de tokens.
- "refresh_token", "client_id" en el formato de entrega: Estas son credenciales complementarias necesarias para el inicio de sesión OAuth2, no son códigos extraños de una cuenta anómala. Si falta alguno de estos elementos, el programa no podrá obtener un nuevo token de acceso.
Cómo elegir en tres escenarios típicos
- Inicio de sesión manual ocasional para ver correos: Simplemente inicia sesión por la web. No necesitas preocuparte por conceptos como OAuth2.
- Usar un cliente de correo o script para recibir códigos de verificación periódicamente: Elige una cuenta con "OAuth2 [IMAP/POP3]" o que admita ambos. Configura el método de autenticación como OAuth2 en el cliente.
- Integración en un producto formal o llamadas programáticas a largo plazo: Elige una cuenta con soporte para Graph API. Usa tokens + llamadas a la interfaz. El alcance de los permisos (scope) también es más fácil de gestionar de forma independiente.
Qué debes confirmar antes de comprar
- Qué combinación de OAuth2 especifica exactamente el listado. Las cuentas que solo admiten Graph no se pueden conectar a clientes de correo IMAP comunes. Verifica esto según tu uso antes de elegir.
- Si el formato de entrega está completo. El formato común es el conjunto de cuatro elementos: correo | contraseña | refresh_token | client_id. La falta de cualquiera de ellos puede provocar que no se pueda obtener un nuevo token posteriormente. Al recibir el producto, verifica primero que los campos estén completos.
- Qué hacer si el refresh_token caduca. Pregunta con antelación si el vendedor puede emitir un nuevo token o si la cuenta necesita pasar por un nuevo proceso de autorización. La dificultad de cada operación es diferente.
Limitaciones que debes conocer antes de comprar
- Los tokens OAuth2 pueden caducar debido a cambios de contraseña de la cuenta, verificaciones de seguridad, etc. Una vez caducados, es necesario regenerarlos o volver a autorizar.
- El método de acceso específico que admite una cuenta en particular se rige por la descripción en la página del producto y puede cambiar según los ajustes en las políticas de Microsoft.
- El usuario debe cumplir con los Términos de Servicio de Microsoft y las leyes locales.
Preguntas frecuentes
¿Ahora ya no se puede conectar a Outlook/Hotmail con una contraseña normal? Según información pública, Microsoft ha suspendido el soporte de Autenticación Básica para las cuentas de correo de consumidores. Los clientes y scripts de terceros básicamente necesitan OAuth2 para conectarse. La situación real depende del soporte actual de Microsoft.
¿El refresh_token caduca? Sí. Si no se usa durante mucho tiempo o la cuenta sufre cambios relacionados con la seguridad (como cambiar la contraseña), el refresh_token puede caducar. Una vez caducado, normalmente es necesario pasar por un nuevo proceso de autorización para obtener un nuevo token.
¿Se puede usar IMAP/POP3 y Graph API en la misma cuenta? Si el listado indica que admite ambos, generalmente sí. Cada método utiliza su propia forma de llamada con el token correspondiente y no entran en conflicto.
