El 18 de agosto de 2026, Anthropic cerró una brecha que llevaba meses siendo la queja más común sobre Claude y el correo: hasta ahora, Claude podía redactarte un email perfecto, pero alguien tenía que abrir Gmail y apretar "enviar" a mano. Esa brecha entre "escribir" y "entregar" ya no existe. El conector de Google Workspace ahora deja que Claude envíe, responda y reenvíe correos directamente en tu cuenta de Gmail — disponible en todos los planes de pago.
Qué cambió exactamente
| Antes | Ahora | |
|---|---|---|
| Redactar un correo | Sí | Sí |
| Enviar el correo | No — lo mandabas tú manualmente | Sí, directamente |
| Responder un hilo | Solo el borrador | Redacta y envía |
| Reenviar un mensaje | No | Sí |
| Guardar archivos en Drive | No | Sí (contenido de texto — no imágenes incrustadas en documentos) |
La aprobación sigue siendo obligatoria por defecto: Claude te pide confirmar antes de mandar cualquier correo. Pero esa aprobación se puede desactivar para no tener que confirmarla cada vez — y ahí es donde cambia quién controla el interruptor según el tipo de cuenta:
| Plan | Quién decide si se puede desactivar la aprobación |
|---|---|
| Free / Pro / Max | Cada usuario, sobre su propia cuenta |
| Team / Enterprise | Los administradores de la organización, para todos los miembros |
Para quien gestiona respuestas rutinarias, seguimientos o reenvíos repetitivos, esto convierte a Claude de un asistente que ayuda a escribir en algo que puede gestionar tu correo de punta a punta.

El matiz que importa: la brecha que se cierra es la misma que ya se explotó
Hace unas semanas, en este blog, expliqué el caso de ChatGPT Work y cómo OpenAI admitió que una demo suya en Atlas —su navegador con capacidades de agente— mostró a un correo malicioso haciendo que el agente enviara una carta de renuncia en lugar de la respuesta automática que el usuario había pedido. En ese momento, el "problema" era hipotético para Claude: como Claude no podía enviar correos por sí solo, ese tipo de error requería que un humano revisara el borrador antes de que pasara nada. Esa capa de revisión humana era, en la práctica, la barrera de seguridad real. Con este cambio, esa barrera se vuelve opcional.
Y no es una preocupación teórica traída de otro producto. El 7 de agosto de 2026 —once días antes de este anuncio—, investigadores de Zenity Labs publicaron una vulnerabilidad real en Claude for Chrome (la extensión de navegador de Anthropic, un producto distinto a este conector, pero con el mismo acceso de fondo a Gmail): un correo malicioso con instrucciones ocultas, al ser resumido por el asistente, activaba una herramienta de JavaScript sin que el usuario lo pidiera, robaba códigos de verificación de la bandeja de entrada, y con eso lograba tomar control de cuentas de Slack, X y del propio Claude.ai — todo a través del mismo tipo de flujo: "resúmeme mis correos recientes" como punto de entrada.

No es el mismo producto ni la misma vulnerabilidad exacta que la del conector de Gmail que se anuncia ahora. Pero es la misma empresa, el mismo tipo de superficie (Gmail como fuente de instrucciones no confiables), y el mismo patrón de fondo que ya vengo señalando en este blog con OpenClaw, con ChatGPT Work, y con el MCP de ElevenLabs: cuantas más acciones reales puede ejecutar un agente sin que un humano las revise, más vale la instrucción maliciosa que logre esconderse dentro de un correo cualquiera.
Cómo usar esto con criterio
1. Deja la aprobación activada, salvo que tengas un motivo concreto para desactivarla. El paso de "revisar antes de enviar" no es una fricción molesta — es la barrera de seguridad real contra un correo que Claude interpreta mal, malicioso o no.
2. Si administras una cuenta Team o Enterprise, decide con cuidado quién puede desactivar la aprobación para su cuenta — no lo dejes como una opción que cualquiera activa sin pensarlo.
3. Trata tu bandeja de entrada como una fuente de instrucciones no confiables, no solo como información. Cualquiera que te pueda mandar un correo puede, en teoría, intentar esconder una instrucción ahí dentro.
4. Antes de automatizar reenvíos o respuestas recurrentes con Claude, pregúntate qué pasaría si un correo específico lograra engañarlo — y diseña el flujo asumiendo que en algún momento va a pasar, no que nunca va a pasar.
---
Fuentes
- Anuncio oficial de Anthropic (Claude AI) en X
- Use Google Workspace connectors — Centro de Ayuda de Anthropic
- Claude can now send emails in Gmail, even without your approval — 9to5Google
- Claude can now reply to and send Gmail messages on your behalf — Digital Trends
- Claude in Chrome Prompt Injection Steals Gmail Codes to Hijack Slack, X, and Claude.ai Accounts — Cyber Security News
- Ver también el análisis de la demo de Atlas en OpenAI: BLOG_15 — ChatGPT Work tiene un riesgo que OpenAI no puede arreglar
