Si vous avez déjà configuré Gmail dans un vieux client de bureau ou un scanner, vous avez croisé « Autoriser les applications moins sécurisées » — l’option qui laissait n’importe quelle application se connecter avec rien d’autre que votre nom d’utilisateur et votre mot de passe. Elle a disparu, et c’est la source d’un petit flot de « mon mot de passe a soudain cessé de fonctionner ». J’ai cherché ce paramètre dans ma propre page Sécurité du compte Google en écrivant ces lignes et confirmé qu’il ne reste aucune option à activer. Voici précisément ce que ce paramètre faisait, quand Google l’a retiré, et la solution OAuth-et-mot-de-passe-d’application que vous utilisez à la place — pour connecter SMTP et IMAP aujourd’hui sans courir après un bouton qui n’existe plus.
Ce que faisait le paramètre
Le paramètre « autoriser les applications moins sécurisées » permettait aux applications et appareils de se connecter à votre compte Google avec uniquement votre nom d’utilisateur et votre mot de passe — ce que Google appelle l’authentification de base — au lieu du flux OAuth plus sûr. Il existait pour que les anciens clients mail, scanners et scripts incapables de gérer une connexion par navigateur atteignent quand même Gmail.
Le nom a toujours été un peu trompeur. Une « application moins sécurisée » n’était pas un logiciel malveillant : c’était simplement toute application qui s’authentifiait à l’ancienne — envoie un nom d’utilisateur à Google, envoie un mot de passe, et te voilà connecté. D’après l’Aide Compte Google, il s’agit d’un accès « avec uniquement votre nom d’utilisateur et votre mot de passe », que Google oppose à « un mode d’accès plus sûr qui ne partage pas les données du mot de passe ».
La raison pour laquelle Google qualifie cela de moins sûr est simple. Quand une application détient votre mot de passe réel, une seule fuite — un client piraté, un identifiant journalisé, une page d’hameçonnage — donne à un attaquant tout ce qu’il faut pour lire votre courrier. Aucune seconde barrière. L’option existait parce qu’une génération de clients mail, d’imprimantes multifonctions et de scripts SMTP maison a été conçue avant OAuth et ne savait qu’envoyer un mot de passe brut. L’activer disait à Google de l’accepter, en pleine connaissance du compromis. Si vous évaluez à quel point votre compte est exposé, la même logique qui a retiré ce paramètre explique pourquoi activer la validation en deux étapes compte : elle supprime la faille du « mot de passe seul suffit » que le paramètre créait.
Quand Google l’a retiré
Google a retiré l’option « Autoriser les applications moins sécurisées » des comptes Gmail personnels le 30 mai 2022. Pour Google Workspace, il a retiré le contrôle administrateur le 15 juin 2024 et désactivé l’accès des applications moins sécurisées pour tous les comptes Workspace au 30 septembre 2024. Le paramètre n’existe plus pour personne.
Le retrait s’est fait sur deux fronts. Les comptes Gmail personnels ont perdu l’option en premier, le 30 mai 2022 — après cette date, il n’y avait tout simplement plus rien à activer ou désactiver dans Sécurité. Les comptes Google Workspace ont suivi selon un calendrier publié : d’après Google Workspace Updates, « les paramètres LSA seront retirés de la console d’administration » le 15 juin 2024, et « l’accès aux LSA sera désactivé pour tous les comptes Google Workspace » au 30 septembre 2024.
C’est pourquoi la recherche que vous venez peut-être de faire n’a rien donné. Ouvrez votre compte Google, allez dans Sécurité, cherchez « applications moins sécurisées » — et aucun résultat. Le paramètre n’a pas été masqué ni déplacé ; il a été supprimé. La raison invoquée par Google était de basculer tout le monde sur « la méthode d’authentification OAuth, standard du secteur et plus sûre, déjà utilisée par la grande majorité des applications tierces ». Tout guide, réponse de forum ou manuel d’imprimante qui vous demande encore d’« activer les applications moins sécurisées dans Gmail » décrit un réglage qui n’existe plus depuis des années.
Le remplaçant : OAuth
La voie moderne est OAuth, présentée dans les applications sous le nom « Se connecter avec Google ». Au lieu de confier votre mot de passe à l’application, vous vous connectez via une fenêtre Google dans votre navigateur, et l’application reçoit un jeton révocable. Les clients modernes — l’application Gmail, Apple Mail, Outlook récent, Thunderbird — le gèrent tous, et cela n’exige aucun mot de passe d’application.
OAuth est la pierre angulaire de toute cette transition. Avec OAuth, votre client mail ne voit jamais votre mot de passe. Vous cliquez sur Se connecter avec Google, une vraie fenêtre de connexion Google s’ouvre dans un navigateur, vous vous authentifiez là (y compris toute invite de validation en deux étapes), et l’application repart avec un jeton d’accès limité et révocable au lieu de vos identifiants. Si l’application est un jour compromise, vous révoquez son jeton depuis votre compte — votre mot de passe reste intact et non exposé.
Pour la grande majorité des gens, c’est la réponse entière : choisissez un client qui propose « Se connecter avec Google », utilisez-le, et vous ne repensez plus jamais aux applications moins sécurisées ni aux mots de passe d’application. L’application Gmail, Apple Mail, les versions actuelles d’Outlook et Thunderbird gèrent tous le flux OAuth de Google. Si vous voulez simplement du SMTP ou de l’IMAP aujourd’hui et que votre client a un bouton « Se connecter avec Google », utilisez-le — c’est terminé. La voie du mot de passe d’application ci-dessous n’existe que pour les applications qui en sont vraiment incapables. Et comme OAuth lie l’accès à votre connexion de compte, il s’accorde naturellement avec le reste de votre configuration, de votre mot de passe de compte à vos options de récupération.
Quand il faut encore un mot de passe d’application
Si un appareil ou un script ne peut envoyer qu’un nom d’utilisateur et un mot de passe — anciens scanners, imprimantes multifonctions, scripts uniquement SMTP qui n’ont jamais adopté OAuth — vous utilisez un mot de passe d’application de 16 chiffres. Activez d’abord la validation en deux étapes, puis générez le mot de passe d’application et saisissez-le à la place de votre mot de passe Gmail dans les paramètres SMTP ou IMAP.
Tout ne sait pas faire de l’OAuth. Un scanner de bureau de 2017, un script de supervision qui ouvre juste un socket SMTP, un appareil embarqué dont le firmware ne sera jamais mis à jour — ceux-là ne savent faire qu’une chose : envoyer un nom d’utilisateur et un mot de passe. Pour exactement ces cas, Google a gardé une porte ouverte, et c’est le mot de passe d’application.
D’après l’Aide Compte Google, un mot de passe d’application est « un code de 16 chiffres qui donne à une application ou un appareil moins sécurisé l’autorisation d’accéder à votre compte Google », et il « ne peut être utilisé qu’avec des comptes ayant activé la validation en deux étapes ». Le mécanisme, dans l’ordre :
- Activez la validation en deux étapes. Les mots de passe d’application n’existent pas sans elle. Ouvrez votre compte Google, allez dans Sécurité et activez la validation en deux étapes.
- Créez le mot de passe d’application. Recherchez « Mots de passe des applications » dans votre compte Google et générez-en un. Google vous montre un code de 16 caractères, une seule fois.
- Utilisez-le à la place de votre mot de passe. Dans les paramètres SMTP ou IMAP de l’application ancienne, saisissez le mot de passe d’application de 16 chiffres là où vous taperiez normalement votre mot de passe Gmail. Votre nom d’utilisateur reste le même.
C’est la réponse moderne à toute question « gmail smtp moins sécurisé » : pas de bouton, mais un identifiant limité de 16 chiffres qui ne fonctionne que parce que la validation en deux étapes garde le compte. Google présente désormais les mots de passe d’application comme un dernier recours — acceptable quand une application ne peut vraiment pas faire d’OAuth, mais pas le premier réflexe.
Ce que cela ne règle pas
Un mot de passe d’application n’est pas un retour complet à l’ancien temps. Il est limité à une application et révocable, mais il reste un identifiant statique, à manier avec soin. Et ni OAuth ni les mots de passe d’application n’aident si le vrai problème est un mot de passe de compte faible ou un compte compromis — cela demande ses propres remèdes.
Quelques limites honnêtes empêchent d’en faire un faux réconfort :
- Un mot de passe d’application reste un secret statique. Il vaut bien mieux qu’exposer votre vrai mot de passe — limité à une application et révocable seul — mais si vous le collez dans un script peu sûr ou un appareil piraté ensuite, cette connexion-là est exposée. Révoquez tout mot de passe d’application dès qu’un appareil quitte vos mains.
- La validation en deux étapes est un prérequis, pas une option. Vous ne pouvez pas créer de mot de passe d’application sans elle, par conception : le mot de passe d’application ne vaut que ce que vaut le second facteur derrière lui. Si vous évitiez la validation en deux étapes, c’est l’incitation à enfin l’activer.
- Rien de tout cela ne sauve un compte compromis. Si le vrai souci est que quelqu’un d’autre a votre mot de passe, les mots de passe d’application et OAuth n’y feront rien — il faut changer votre mot de passe et, en cas de signes d’intrusion, suivre les étapes de récupération du compte. Le changement des applications moins sécurisées a fermé une porte ; il ne verrouille pas les autres à votre place.
- Certaines fonctions sont totalement hors sujet ici. Les mécanismes d’envoi comme l’authentification SMTP sont distincts des fonctions de boîte de réception telles que le mode confidentiel — corriger la façon dont une application se connecte ne changera rien à ce que ces fonctions font.
Verdict
Le paramètre des applications moins sécurisées a disparu pour de bon — retiré de Gmail personnel en 2022 et de Workspace en 2024 — et il ne reviendra pas. Pour presque tout le monde, le remplaçant est « Se connecter avec Google » (OAuth) ; pour la poignée d’appareils incapables d’OAuth, la réponse est un mot de passe d’application de 16 chiffres adossé à la validation en deux étapes.
Idéal avec OAuth : quiconque dont le client mail propose « Se connecter avec Google ». Utilisez-le et vous ne traiterez plus jamais de mots de passe, de mots de passe d’application ni de tout ce sujet — l’application reçoit un jeton révocable et vos identifiants restent chez Google.
Utilisez un mot de passe d’application si : votre appareil ou script ne peut envoyer qu’un nom d’utilisateur et un mot de passe — un ancien scanner, une imprimante multifonction, un script uniquement SMTP. Activez la validation en deux étapes, générez le code de 16 chiffres et déposez-le dans les paramètres de l’application à la place de votre mot de passe.
Passez votre chemin si vous cherchez encore l’option. Elle n’existe sur aucun compte Google aujourd’hui, et aucun réglage, indicateur de labo ou contrôle d’administration ne la ramènera. Dès qu’une application signale un mot de passe erroné après des années de bon fonctionnement, supposez qu’elle reposait sur l’accès retiré, et passez directement à OAuth ou à un mot de passe d’application plutôt que de fouiller Sécurité à la recherche d’un bouton supprimé.

Alexis Dollé, expert email depuis plus de 10 ans. Fondateur d’Email Tools. Je teste moi-même chaque client mail et chaque utilitaire, puis j’en parle comme je l’expliquerais à un ami — sans blabla marketing, sans classement sponsorisé, chaque affirmation sourcée.
LinkedInSources & références
- Aide Compte Google, « Les applications moins sécurisées et votre compte Google » — le paramètre autorisait la connexion avec un simple nom d’utilisateur et mot de passe ; cet accès n’est plus pris en charge ; utilisez un mode d’accès plus sûr tel que Se connecter avec Google. Consulté le 22/06/2026. support.google.com — Les applications moins sécurisées et votre compte Google
- Google Workspace Updates, « Winding down Google Sync and less secure apps support » — paramètres LSA retirés de la console d’administration le 15 juin 2024 ; accès LSA désactivé pour tous les comptes Google Workspace au 30 septembre 2024 ; transition vers la méthode OAuth, mots de passe d’application pour les appareils anciens. Consulté le 22/06/2026. workspaceupdates.googleblog.com — Winding down Google Sync and less secure apps support
- Aide Compte Google, « Se connecter à l’aide de mots de passe d’application » — code de 16 chiffres qui donne à une application ou un appareil moins sécurisé l’autorisation d’accéder à votre compte Google ; uniquement sur les comptes avec validation en deux étapes activée ; déconseillé sauf si l’application ne peut pas utiliser Se connecter avec Google. Consulté le 22/06/2026. support.google.com — Se connecter à l’aide de mots de passe d’application
Questions fréquentes
Que faisait réellement le paramètre Gmail « autoriser les applications moins sécurisées » ?
Il permettait aux applications et appareils de se connecter à votre compte Google avec uniquement votre nom d’utilisateur et votre mot de passe — ce que Google appelle l’authentification de base — au lieu du flux OAuth plus sûr. L’option existait parce que les anciens clients mail, scanners et scripts ne savaient pas gérer une connexion via navigateur. L’activer disait à Google d’accepter un mot de passe brut de ces applications. Google jugeait cela risqué car un mot de passe fuité suffisait à lire votre courrier, ce qui explique la suppression du paramètre.
L’option « autoriser les applications moins sécurisées » existe-t-elle encore dans Gmail ?
Non. Google l’a retirée des comptes Gmail personnels le 30 mai 2022 et a fini de la désactiver pour les comptes Google Workspace au 30 septembre 2024, après avoir supprimé le contrôle administrateur le 15 juin 2024. Il n’y a plus rien à activer ou désactiver : chercher « applications moins sécurisées » dans Sécurité ne renvoie aucune option. Tout tutoriel qui vous demande encore de l’activer est obsolète, et le suivre ne fera que vous laisser perplexe devant une option absente.
Comment envoyer du Gmail SMTP maintenant que les applications moins sécurisées ont disparu ?
Deux voies. Si votre client gère « Se connecter avec Google » (OAuth), utilisez-le : il prend en charge SMTP et IMAP sans qu’aucun mot de passe ne quitte Google. Si votre appareil ou script ne peut envoyer qu’un nom d’utilisateur et un mot de passe au serveur SMTP, activez la validation en deux étapes et créez un mot de passe d’application de 16 chiffres, puis utilisez-le à la place de votre mot de passe Gmail dans les paramètres SMTP. Ce mot de passe d’application a remplacé le « gmail smtp moins sécurisé » pour les expéditeurs anciens.
Qu’est-ce qu’un mot de passe d’application et quand en ai-je besoin ?
Un mot de passe d’application est un code de 16 chiffres qui permet à une seule application ou un seul appareil d’accéder à votre compte Google quand il ne peut pas utiliser « Se connecter avec Google ». Il vous en faut un pour les anciens clients, les imprimantes et scanners multifonctions, ou les scripts SMTP qui ne gèrent qu’un nom d’utilisateur et un mot de passe. Les mots de passe d’application ne peuvent être créés que sur les comptes ayant activé la validation en deux étapes, et chacun n’autorise qu’une application : le révoquer coupe cette seule application sans toucher à votre mot de passe principal.
Un mot de passe d’application est-il sûr, ou est-ce juste les applications moins sécurisées renommées ?
Il est plus sûr que l’ancien paramètre, même si Google traite désormais les mots de passe d’application comme un dernier recours. L’ancienne option exposait votre vrai mot de passe à toute application connectée. Un mot de passe d’application est un identifiant distinct de 16 chiffres limité à une application, révocable seul, et il n’existe que parce que la validation en deux étapes protège le compte. Google recommande « Se connecter avec Google » (OAuth) d’abord, et le mot de passe d’application seulement quand une application ne peut vraiment pas utiliser OAuth — mais il reste une nette amélioration sur l’authentification de base.
Pourquoi mon ancienne application indique-t-elle soudain que le mot de passe est incorrect ?
Presque toujours parce qu’elle s’appuyait sur l’accès des applications moins sécurisées, désormais retiré. Une fois que Google a cessé d’accepter les connexions par simple nom d’utilisateur et mot de passe, une application qui n’est jamais passée à OAuth est rejetée même si le mot de passe est correct. La solution : mettre à jour ou remplacer l’application par une qui gère « Se connecter avec Google », ou activer la validation en deux étapes et fournir à l’application un mot de passe d’application de 16 chiffres au lieu de votre mot de passe Gmail.
À lire aussi : Mots de passe d’application Gmail pour SMTP et IMAP — le remplaçant pratique, étape par étape. Activer la validation en deux étapes sur Gmail — le prérequis de tout mot de passe d’application. Que faire si votre Gmail est compromis — quand le vrai problème dépasse un simple paramètre. Changer votre mot de passe Gmail — l’autre moitié du verrouillage de l’accès.