OAuth2, Graph API y contraseñas de aplicación: lo que los listados de Outlook te están diciendo
Microsoft retiró el inicio de sesión con contraseña simple para cuentas personales de Outlook en septiembre de 2024, por eso ahora cada listado lleva etiquetas OAuth2. Esto es lo que ofrece cada etiqueta, y la única incompletitud que falla silenciosamente semanas después.
Avery BennettCada listado de Outlook y Hotmail lleva una etiqueta como OAuth2 [Graph] o OAuth2 [IMAP/POP3], y la entrega incluye campos llamados refresh_token y client_id en lugar de una contraseña. Eso no es un invento del vendedor. Microsoft cambió la forma en que se puede acceder a estas cuentas.
Una nota antes del detalle: los términos de la mayoría de las plataformas prohíben transferir cuentas, y nada de esto debe leerse como que Microsoft respalda el comercio de cuentas. Esto explica qué significan las etiquetas técnicas, que es un asunto distinto a si una transacción en particular está permitida.
Qué cambió y cuándo
El 16 de septiembre de 2024, la autenticación básica terminó para las cuentas personales de Outlook.com, Hotmail y Live.com. La autenticación básica es el esquema en el que un cliente de correo envía un nombre de usuario y una contraseña directamente al servidor de correo. Después de esa fecha, los clientes y scripts de terceros que acceden a estas bandejas de entrada tienen que usar OAuth2, que Microsoft llama autenticación moderna.
Ese único cambio es la razón por la que el catálogo se ve como se ve. Un listado que ofrece credenciales simples para una bandeja de entrada personal de Outlook describe algo que ya no conecta, así que las etiquetas son una consecuencia, no una elección de marketing.
OAuth2 frente a una contraseña de aplicación, que es la comparación que la gente realmente hace
Las sugerencias de búsqueda en inglés emparejan OAuth2 con una contraseña de aplicación mucho más a menudo que con una contraseña normal, y esa es la pregunta correcta. Ambas son respuestas a "mi contraseña ya no funciona", y se comportan de manera muy distinta.
| Contraseña de aplicación | OAuth2 | |
|---|---|---|
| Lo que tienes | Una sola cadena generada | Un token de actualización más las credenciales de cliente bajo las que se emitió |
| Configuración | Se genera en los ajustes de la cuenta | Registrar una aplicación, completar un flujo de consentimiento |
| Permisos | Lo que el protocolo permita, sin dividir | Delimitados, así que es posible solo lectura |
| Renovación | Válida hasta que se revoque | Intercambiar el token de actualización por nuevos tokens de acceso |
| Si falla | Generar otra | Depende por completo de lo que te dieron |
La última fila es la que importa al comprar, y es la razón por la que existe la siguiente sección.
La incompletitud que falla en silencio
Un token de actualización no es autónomo. Intercambiarlo por un nuevo token de acceso requiere el id de cliente, y a menudo un secreto de cliente, contra el que se emitió. Recibe solo el token de actualización y tienes algo que funciona justo hasta que el token de acceso actual expire, y luego se detiene permanentemente sin forma de renovarlo.
Todo parece correcto en la entrega, que es exactamente la trampa. La conexión funciona, el correo llega, la compra parece bien. El fallo llega días o semanas después, mucho después de que cualquier ventana de garantía se haya cerrado.
Así que la prueba en la entrega no es "¿conecta?". Es "¿puedo hacer una actualización?". Fuerza un intercambio de token con las credenciales que te dieron y confirma que recibes un nuevo token de acceso. Esa es una acción distinta a leer una bandeja de entrada y es la única que te dice lo que realmente compraste.
Leer las etiquetas
- OAuth2 [IMAP/POP3]: el token autoriza los protocolos de correo. Los clientes de correo y las bibliotecas de correo normales funcionan, siempre que soporten OAuth2 y no solo contraseñas. Los clientes más antiguos a menudo no lo hacen, lo cual es una limitación real.
- OAuth2 [Graph]: el token autoriza Microsoft Graph, la interfaz programática que cubre correo, calendario y contactos. Adecuado para algo que estés construyendo; no es utilizable por un cliente de correo, que habla IMAP y no Graph.
- Ambos: los alcances del token cubren ambas vías. Más flexible, y los alcances aún merecen leerse en lugar de asumirse.
Elegir entre ellos es la misma decisión que en cualquier otro lugar de este catálogo: compra el que hable tu herramienta. Una concesión de Graph no ayuda a un cliente de correo y una concesión de IMAP no ayuda a software escrito contra Graph.
El mismo patrón en el lado de Google
Vale la pena señalarlo porque evita que esto se lea como una peculiaridad de Microsoft. Google hizo el movimiento equivalente: las contraseñas de cuenta dejaron de funcionar en los clientes de correo, las contraseñas de aplicación se convirtieron en la vía ligera, y la API de Gmail con OAuth2 se volvió la programática. Nombres distintos, misma forma.
La dirección general es que las contraseñas se están retirando como credenciales de máquina en todos los ámbitos. Las claves de acceso, que también aparecen en las sugerencias de búsqueda aquí, son el mismo movimiento aplicado al inicio de sesión humano. Si estás eligiendo de qué depender, esa dirección merece peso.
Antes de comprar
- Confirma si tu herramienta habla OAuth2 en absoluto. Muchos clientes de correo antiguos no lo hacen, y ningún listado puede arreglar eso.
- Confirma que la entrega incluye el id de cliente y el secreto junto al token de actualización, no solo el token.
- A la llegada, haz una actualización en lugar de una lectura. Es la única comprobación que distingue una concesión completa de una que expirará en nada.
Los listados de Outlook y Hotmail con las etiquetas OAuth2 filtrables están en el estante de Outlook y el estante de Hotmail.
