Веб-интерфейс почты умеет спросить второй фактор: код из приложения, SMS, подтверждение на телефоне. Протокол IMAP так не умеет — в нём есть ровно одна команда LOGIN с логином и паролем, и никакого места для второго шага в ней нет.
Провайдеры решили это одинаково: основной пароль перестали принимать по IMAP вообще, а для внешних клиентов выдают отдельный — пароль приложения. Это длинная случайная строка, которая работает только для почтовых протоколов, не даёт войти в веб-интерфейс и отзывается одной кнопкой, не трогая основной пароль.
Отсюда практическое следствие: пароль приложения безопаснее давать инструменту переноса, чем основной. Даже если он утечёт, им нельзя зайти в аккаунт, сменить пароль или прочитать документы на диске.