Apps y extensiones con permisos OAuth: cómo auditar quién tiene acceso a tu Google Workspace o Microsoft 365
Hoy, 14 de septiembre de 2026, salieron dos noticias que hablan del mismo hueco. BleepingComputer anunció un webinar sobre cómo las apps OAuth maliciosas terminan en brechas de Google Workspace. Y The Hacker News reportó una extensión de navegador para Twitch que filtró los tokens OAuth de cerca de 31,000 usuarios.
Las dos tienen el mismo hilo: un clic en Permitir que alguien de tu oficina dio hace meses y nadie volvió a revisar. La contraseña ni siquiera entra en la historia.
Qué es un permiso OAuth y por qué no lo ves
OAuth es el mecanismo detrás de Iniciar sesión con Google o Conectar con Microsoft. La app pide permisos (leer tu correo, ver tus archivos de Drive, publicar en Teams), el usuario dice que sí, y la app recibe un token. Piénsalo como una copia de la llave: abre la puerta sola.
Eso es lo peligroso. Cambiar la contraseña no cierra esa puerta. Activar MFA tampoco. La única forma de cerrarla es revocar el permiso.
En nuestra experiencia, la primera vez que abrimos la lista de apps conectadas en el tenant de una pyme aparecen decenas de las que el dueño no sabía nada. Un convertidor de PDF que instaló la de recepción, un asistente de reuniones que probó el gerente de ventas, un plugin de firmas de correo de un proveedor que ya no está.
Dónde ver quién tiene acceso
Las dos plataformas guardan esa lista, solo que la esconden un poco.
| Plataforma | Dónde está la lista | Qué revisar |
|---|---|---|
| Google Workspace | Consola de administración › Seguridad › Controles de API › Gestionar el acceso de apps de terceros | Apps con alcance a Gmail, Drive o Calendar y cuántos usuarios las autorizaron |
| Microsoft 365 | Entra ID › Aplicaciones empresariales, y en cada usuario › Aplicaciones | Permisos como Mail.Read o Files.ReadWrite y apps con nombres genéricos |
| Cualquiera de las dos | Extensiones instaladas en Chrome y Edge (informe del navegador administrado) | Extensiones con acceso a todos los sitios o al portapapeles |
Anota tres cosas de cada app: quién la autorizó, qué permisos tiene y cuándo se usó por última vez. Si nadie sabe para qué sirve, ya tienes tu respuesta.
Cómo cortar el acceso sin tirar la operación
Revocar es un botón. En Google, desde la misma pantalla de apps de terceros marcas la app como bloqueada y se invalidan los tokens de todos. En Microsoft, en la aplicación empresarial eliminas el consentimiento de usuario o borras la app completa.
Lo que sí cambia el juego es restringir el consentimiento. En Google puedes decidir que solo las apps aprobadas por el administrador lleguen a datos sensibles. En Entra ID, en la configuración de consentimiento de usuario, eliges que los empleados no puedan autorizar apps por su cuenta y que la solicitud te llegue a ti. Así el clic en Permitir deja de ser una decisión solitaria del de contabilidad.
Extensiones del navegador: la puerta lateral
El caso de la extensión de Twitch lo dice todo. No atacó a Google ni a Microsoft. Atacó al navegador donde el usuario ya estaba dentro. Una extensión con permiso para leer todas las páginas puede copiar tokens, cookies y formularios.
Chrome y Edge aceptan una política de extensiones desde la consola de administración de Google o desde Intune: lista de permitidas y todo lo demás bloqueado. Es una tarde de trabajo y, en nuestra opinión, es de las medidas con mejor relación entre esfuerzo y resultado.
Señales de que algo ya entró
- Reglas de reenvío de correo que nadie creó.
- Una app con permisos de escritura en Drive o SharePoint que solo debería leer.
- Inicios de sesión de una app desde un país donde no tienes gente.
- Un usuario con cinco apps que hacen lo mismo.
Este control complementa lo que ya vimos sobre phishing con passkeys en Microsoft 365 y sobre falsos técnicos que piden acceso remoto. Aquello protege la entrada. Esto revisa quién ya tiene copia de la llave.
¿Y en tu empresa?
Si nunca has abierto esa lista, hazlo esta semana. Es media hora y casi siempre sale algo.
En ProcessBi la revisión del tenant forma parte de la póliza: apps conectadas, extensiones, reglas de reenvío y consentimiento, con un reporte de qué quitamos y por qué. Sin humo, con evidencia.
Pide tu revisión de accesos — respondemos el mismo día hábil.
Tu ruta
Seguridad y tecnología para pymes
10 de 33- Ransomware ✓ Leído Estás aquí 2 min
- IA para pymes ✓ Leído Estás aquí 2 min
- Sitio web rápido ✓ Leído Estás aquí 1 min
- Sistemas a la medida ✓ Leído Estás aquí 1 min
- Falsos técnicos ✓ Leído Estás aquí 3 min
- Respaldos que restauran ✓ Leído Estás aquí 4 min
- Blindar M365 ✓ Leído Estás aquí 4 min
- Parchar sin tirar RDP ✓ Leído Estás aquí 3 min
- Adiós Windows 10 ✓ Leído Estás aquí 3 min
- Auditar accesos ✓ Leído Estás aquí 4 min
- Fraude del CEO ✓ Leído Estás aquí 4 min
- Licencias Office ✓ Leído Estás aquí 3 min
- Qué parchar hoy ✓ Leído Estás aquí 4 min
- Permisos a agentes IA ✓ Leído Estás aquí 3 min
- Parchar VMware ✓ Leído Estás aquí 4 min
- Excel no copia ✓ Leído Estás aquí 4 min
- Revisar WooCommerce ✓ Leído Estás aquí 4 min
- Fin de Office 2021 ✓ Leído Estás aquí 3 min
- Revisar hosting ✓ Leído Estás aquí 4 min
- Controlar IA en PCs ✓ Leído Estás aquí 4 min
- Falla ScreenConnect ✓ Leído Estás aquí 3 min
- Server 2022 vence ✓ Leído Estás aquí 3 min
- Cámaras expuestas ✓ Leído Estás aquí 3 min
- Revisar Issabel ✓ Leído Estás aquí 4 min
- Confianza de dominio ✓ Leído Estás aquí 4 min
- Adiós Publisher ✓ Leído Estás aquí 3 min
- Pasar a 25H2 ✓ Leído Estás aquí 4 min
- Scripts de terceros ✓ Leído Estás aquí 3 min
- Redes blindadas ✓ Leído Estás aquí 4 min
- Auditar licencias ✓ Leído Estás aquí 4 min
- Falla Check Point ✓ Leído Estás aquí 4 min
- Cobrar sin efectivo ✓ Leído Estás aquí 3 min
- IA que hackea sola ✓ Leído Estás aquí 3 min
- Diagnóstico gratis →