Notebookcheck Logo

Iniciar sesión con Google: eliminar la aplicación no revoca el acceso

Primer plano de la pantalla de un smartphone con numerosos iconos de aplicaciones
ⓘ ready made / Pexels
Eliminar la aplicación no revoca ese acceso. Debe hacerlo desde la propia cuenta.
Con un solo toque en «Iniciar sesión con Google» se entrega un token a un tercero. Este permanece en sus servidores, sobrevive a la eliminación de la aplicación y solo caduca tras seis meses sin uso. Una nueva contraseña revoca los tokens de Google que tienen ámbito de correo y nada más. Todo lo demás permanece hasta que usted mismo lo elimine.

El botón azul le ahorra medio minuto. Sin formularios, sin contraseña nueva, basta con pulsar una vez en «Iniciar sesión con Google» y el servicio ya está listo. A continuación tiene lugar la parte que nadie ve. El servicio recibe un token, y ese token pasa a pertenecer al servicio. Se almacena en sus servidores, no en su teléfono. Por eso permanece allí después de que elimine la aplicación.

La documentación para desarrolladores de Google enumera los motivos por los que un token de actualización deja de funcionar. Caduca cuando el usuario revoca el acceso. Caduca tras seis meses sin uso. Caduca cuando el usuario cambia la contraseña y el token contiene ámbitos de Gmail. También caduca cuando la cuenta tiene más de 100 tokens para el mismo cliente, cuando vence una autorización de duración limitada o cuando un administrador restringe un servicio. Eliminar la aplicación no figura en esa lista. La desinstalación nunca llega al servidor del proveedor.

La lista procede de la documentación para desarrolladores de Google, actualizada por última vez el 26 de mayo de 2026.

La regla de los seis meses no se aplica

Esa segunda razón suena tranquilizadora. Medio año, y se acaba. El contador solo avanza mientras nada interactúe con el token, y cada llamada lo pone a cero. Un servicio que sincroniza los contactos en segundo plano renueva su propio acceso sin límite. Lo mismo ocurre con uno que consulta su calendario una vez a la semana. La regla solo se aplica cuando, de todos modos, no está ocurriendo nada.

Google añadió una segunda limpieza en junio de 2025, y tiene dos caras. Las cuentas de desarrollador que no se utilicen durante seis meses se eliminan automáticamente. La página de ayuda detalla qué servicios dejan de funcionar. El servicio ya no podrá utilizarse para «Iniciar sesión con Google», y los tokens existentes dejarán de ser válidos. Por lo tanto, un servicio en el que nunca haya establecido su propia contraseña podría, algún día, negarse a abrirse.

Una nueva contraseña solo protege la bandeja de entrada

El consejo más habitual tras una sensación de inquietud es cambiar la contraseña. En Google, esto funciona en un único ámbito. La ayuda para administradores indica que los tokens de determinados productos se revocan al cambiar la contraseña, lo que afecta a aquellos relacionados con el correo electrónico. Apple Mail y Thunderbird dejan de sincronizarse. Lo mismo ocurre con otros programas que leen el correo.

Todo lo demás permanece intacto tras la nueva contraseña. Esto incluye el simple «Iniciar sesión con Google», el acceso a Drive, al calendario y a los contactos. La documentación para desarrolladores contiene esa media frase decisiva que nadie ajeno al sector lee. Un token caduca cuando el usuario cambia la contraseña y dicho token contiene ámbitos de Gmail.

Incluso en el caso del correo electrónico, Google señala tres excepciones. Quedan excluidos los scripts creados con Apps Script. Si se cambia la contraseña desde un dispositivo Android, el acceso de dicho dispositivo se mantiene. Las sesiones IMAP autenticadas de esta forma tampoco se ven afectadas.

Inicie sesión con Google; Drive, el calendario y los contactos no se verán afectados por el cambio.

Dónde buscar, proveedor por proveedor

Google mantiene la lista en myaccount.google.com/linkedapps. Consta de tres categorías, y quien solo consulte la primera se habrá perdido la mitad. «Iniciar sesión con Google» abarca los inicios de sesión sencillos. «Acceso a la cuenta» abarca los servicios que leen datos. Las «cuentas vinculadas» forman el tercer grupo. Para eliminar una entrada, selecciónela, abra los detalles y, a continuación, elija entre dejar de utilizar «Iniciar sesión con Google» o retirar el acceso.

Apple ha trasladado la página. La antigua dirección appleid.apple.com ya no conduce a ningún sitio útil. La ayuda actual indica: account.apple.com, luego «Inicio de sesión y seguridad» y, a continuación, «Iniciar sesión con Apple». En un iPhone, la ruta es «Ajustes», su nombre y «Iniciar sesión con Apple». Hay un detalle importante que debe tener en cuenta, ya que Apple agrupa por desarrollador en lugar de por aplicación. Al eliminar un acceso, se elimina para todas las aplicaciones de ese desarrollador.

En Facebook, la sección se denomina «Aplicaciones y sitios web». Las cuentas de Microsoft se gestionan en account.microsoft.com/privacy/app-access, con una salvedad que conviene conocer. No existe ninguna página de ayuda para consumidores que trate este tema, y la guía oficial de Microsoft se centra en las cuentas de trabajo y de centro educativo. Esa guía incluye una indicación que los consumidores deben tener en cuenta: algunos permisos no pueden revocarse una vez que un administrador los ha concedido.

Google muestra tres categorías una al lado de la otra, y si solo se comprueba la primera, se pierde la mitad de ellas.

Lo que la revocación no puede hacer

La limpieza se detiene aquí, y así lo indica Google en su propia sección de ayuda. Al eliminar una conexión, se detiene el inicio de sesión automático. No se eliminan los datos almacenados en el servicio de terceros.

Facebook lo expresa en términos similares y traslada el problema a otra instancia. La aplicación o el juego pueden haber almacenado información de cuando los utilizó, según indica la guía de ayuda, y debe ponerse en contacto con el desarrollador para que elimine cualquier dato que aún conserve. Apple muestra lo mismo desde otro punto de vista. Si inicia sesión con Apple por segunda vez, volverá a acceder a la misma cuenta.

Investigadores de la Universidad de Illinois en Chicago evaluaron esta cuestión en 95 servicios principales. Presentaron su trabajo en la conferencia USENIX Security en 2018. En aquel momento, el 89,5 % de los servicios evaluados no ofrecían ninguna forma de invalidar las sesiones activas. Las cifras tienen ocho años de antigüedad y el funcionamiento no ha cambiado.

Nadie sabe cuántas conexiones tiene una cuenta de media. Google, Apple, Microsoft y Meta no publican esa cifra, y ningún estudio la mide. Esa laguna es, en sí misma, una respuesta a la intensidad con la que se supervisa este ámbito.

Por qué esto no es un experimento mental

En agosto de 2025, unos atacantes utilizaron tokens robados pertenecientes a la aplicación Salesloft Drift para acceder a datos de Salesforce en numerosas empresas. Google Threat Intelligence documentó la secuencia. El acceso comenzó el 8 de agosto y se prolongó al menos hasta el 18 de agosto. Al cabo de un día, los atacantes también estaban leyendo el correo de un pequeño número de cuentas de Google Workspace. Salesloft y Salesforce revocaron todos los tokens activos dos días después del último acceso observado. Ni las contraseñas ni el inicio de sesión de dos factores sirvieron de nada, ya que un token válido no necesita ninguno de los dos.

Meta ha admitido que su propio proceso de limpieza puede fallar. En 2020, la empresa afirmó que un fallo había permitido que unos 5.000 desarrolladores siguieran recibiendo información. Los usuarios llevaban más de 90 días sin utilizar esas aplicaciones.

El trabajo que debe realizar por su parte es mínimo. Cuatro listas, una revisión de cada una, y se elimina todo lo que no reconozca o no haya utilizado en meses. Si un servicio deja de abrirse después, tendrá la respuesta sobre si seguía funcionando.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 09 > Iniciar sesión con Google: eliminar la aplicación no revoca el acceso
Steffen Zahn, 2026-09-14 (Update: 2026-09-14)