Tüm sistemler operasyonel
Connect365
Sorun Giderme· 7 Haziran 2026

Gmail'de "Kimlik Bilgileri Doğrulanamadı" IMAP Hatası

Gmail'de "Kimlik Bilgileri Doğrulanamadı" IMAP Hatası

Gmail hesabınızı Outlook, Thunderbird veya kurumsal bir e-posta istemcisine bağlamaya çalışırken "Kimlik bilgileri doğrulanamadı" ya da İngilizce karşılığıyla Authentication failed hatasıyla karşılaşıyorsanız yalnız değilsiniz. Bu hata, Google'ın 2022 yılı sonunda eski "daha az güvenli uygulama erişimi" seçeneğini tamamen kaldırmasının ardından milyonlarca kullanıcıyı etkileyen teknik bir kimlik doğrulama sorununa işaret eder. Nedenini ve nasıl çözüleceğini adım adım açıklıyoruz.

TL;DR: Gmail artık üçüncü taraf IMAP istemcilerinde düz parola girişine izin vermiyor; IMAP bağlantısı kurmak için Google hesabınızda 2 Adımlı Doğrulama'yı etkinleştirip Uygulama Parolası oluşturmanız ya da OAuth 2.0 destekli bir istemci kullanmanız gerekiyor.

Hatanın Arka Planı: Google'ın Güvenlik Değişikliği

Google, Mayıs 2022'de "daha az güvenli uygulama" desteğini kişisel hesaplarda kapattı; Google Workspace (G Suite) hesapları için de bu tarih 2023 başına uzatılarak kapatıldı. Bu değişiklik, RFC 3501'de tanımlanan standart IMAP oturumu açma mekanizmasının kullanıcı adı + şifre kombinasyonuna dayalı bölümünü etkili biçimde devre dışı bıraktı. Artık sunucu, düz metin (LOGIN ya da AUTHENTICATE PLAIN) kimlik doğrulama komutlarına A001 NO [AUTHENTICATIONFAILED] Invalid credentials (Failure) yanıtı döndürüyor.

Hata iletisi e-posta istemcisine göre farklı görünebilir:

Teknik Neden: OAuth 2.0 Zorunluluğu

Google, kullanıcı kimliklerini artık yalnızca OAuth 2.0 protokolü aracılığıyla üçüncü taraf uygulamalara açıyor. OAuth 2.0, RFC 6749'da standartlaştırılmıştır ve "erişim token'ı" mantığıyla çalışır: uygulama, kullanıcının parolasını hiçbir zaman doğrudan görmez; bunun yerine kullanıcının Google hesabında oturum açması sonucunda oluşturulan kısa ömürlü bir erişim belgeci (access token) ile IMAP sunucusuna bağlanır. IMAP tarafında bu akış, RFC 7628'de belgelenen SASL XOAUTH2 mekanizmasıyla gerçekleştirilir.

Düz parola desteği kaldırılmadan önce sunucu, TLS üzerinden iletilen şifreli bağlantılarda (STARTTLS veya doğrudan TLS) AUTHENTICATE PLAIN komutunu kabul ediyordu. Bu artık geçerli değil.

Çözüm Yolları

Yöntem 1: Uygulama Parolası Oluşturma (En Yaygın Çözüm)

Google'ın Uygulama Parolaları özelliği, hesabınızdaki 2 Adımlı Doğrulama etkinken belirli bir uygulama veya cihaz için 16 haneli özel bir parola üretmenize olanak tanır. Bu parola, yalnızca IMAP/SMTP bağlantısı için kullanılır ve asıl hesap parolanızla karıştırılmaz.

  1. Google hesabınıza gidin: myaccount.google.com
  2. Sol menüden Güvenlik sekmesini açın.
  3. "Google'da oturum açma" bölümünde 2 Adımlı Doğrulama'nın etkin olduğundan emin olun. Etkin değilse önce bunu açın.
  4. 2 Adımlı Doğrulama sayfasının en altında Uygulama parolaları bağlantısına tıklayın.
  5. Uygulama türü olarak "Posta", cihaz olarak "Windows Bilgisayar" (veya ilgili platform) seçin ve Oluştur'a basın.
  6. Ekranda beliren 16 haneli kodu kopyalayın.
  7. E-posta istemcinizde IMAP parolası alanına bu kodu (boşluksuz) girin.

Önemli: Uygulama Parolaları seçeneği bazı Google Workspace hesaplarında yönetici tarafından devre dışı bırakılmış olabilir. Bu durumda aşağıdaki Yöntem 2'yi uygulayın.

Yöntem 2: OAuth 2.0 Destekli İstemciye Geçiş

Microsoft Outlook (2016 ve sonrası), Mozilla Thunderbird (78+) ve Apple Mail, OAuth 2.0 akışını destekler. Bu istemcilerde hesap eklerken "Gmail" veya "Google" seçeneğini tercih ettiğinizde uygulama sizi tarayıcı aracılığıyla Google'ın oturum açma sayfasına yönlendirir; onay vermenizin ardından IMAP bağlantısı token tabanlı olarak kurulur ve şifre girilmesi gerekmez.

Yöntem 3: Google Workspace Yöneticisi Ayarları

Kurumsal Google Workspace hesabı kullanıyorsanız yöneticinizin Admin Console → Güvenlik → API denetimleri → Daha az güvenli uygulama erişimi bölümünden eski erişim modunu yeniden etkinleştirip etkinleştirmediğini kontrol edin. Google bu seçeneği yöneticilere sunmaya devam etmekle birlikte resmi belgelerinde kesinlikle önermiyor ve ileride tamamen kaldırabileceğini belirtiyor.

Gmail IMAP Sunucu Ayarları

Uygulama Parolası ya da OAuth 2.0 yöntemiyle bağlanırken kullanmanız gereken sunucu bilgileri aşağıdaki tabloda özetlenmiştir. Bu değerler Google'ın resmi destek sayfasında yayımladığı güncel ayarlardır:

Bağlantı Türü Sunucu Adresi Port Şifreleme Kimlik Doğrulama
IMAP (Gelen) imap.gmail.com 993 SSL/TLS OAuth 2.0 veya Uygulama Parolası
IMAP (Gelen — alternatif) imap.gmail.com 143 STARTTLS OAuth 2.0 veya Uygulama Parolası
SMTP (Giden) smtp.gmail.com 465 SSL/TLS OAuth 2.0 veya Uygulama Parolası
SMTP (Giden — alternatif) smtp.gmail.com 587 STARTTLS OAuth 2.0 veya Uygulama Parolası

Port 465, RFC 8314'te resmi olarak "Message Submission over TLS" (SMTPS) standardı olarak tanımlanmıştır. Port 587 ise RFC 6409 kapsamındaki standart submission portudur ve STARTTLS ile yükseltilmiş TLS gerektirir; her ikisi de güvenli kabul edilir.

Hata Ayıklama: Bağlantı Durumunu Komut Satırından Kontrol Etme

Teknik kullanıcılar sorunun tam olarak nerede kaynaklandığını belirlemek için openssl s_client veya curl araçlarını kullanabilir:

# TLS el sıkışmasını ve sunucu yanıtını kontrol et
openssl s_client -connect imap.gmail.com:993 -quiet

# Başarılı bağlantıda sunucu şu yanıtı döner:
# * OK Gimap ready for requests from ...
# Ardından LOGIN komutu gönderilirse:
# A001 LOGIN kullanici@gmail.com uygulama_parolası
# A001 OK kullanici@gmail.com authenticated (Success)

Düz parola gönderildiğinde sunucu A001 NO [AUTHENTICATIONFAILED] döndürür. Uygulama Parolası kullanıldığında ise A001 OK ... authenticated (Success) yanıtı alınır. Bu fark, sorunun istemci yapılandırmasında mı yoksa parola türünde mi kaynaklandığını net biçimde ortaya koyar.

Kurumsal Ortamlarda Dikkat Edilmesi Gerekenler

Google Workspace kullanan kurumlar için birkaç ek husus öne çıkar. Öncelikle bazı kurum yöneticileri Bağlı Uygulamalar politikası aracılığıyla üçüncü taraf IMAP istemcilerinin erişimini kısıtlamış olabilir; bu durumda Uygulama Parolası oluşturulsa bile bağlantı reddedilir. İkinci olarak, kurum hesaplarında Gelişmiş Koruma Programı (Advanced Protection Program) etkinse Uygulama Parolaları tamamen devre dışı bırakılır ve yalnızca Google onaylı uygulamalar bağlanabilir. Son olarak, IMAP erişiminin Admin Console'dan hesap düzeyinde açık olduğunu doğrulamak gerekir: Admin Console → Uygulamalar → Google Workspace → Gmail → Son kullanıcı erişimi → IMAP erişimi.

Connect365 ile Gmail Hesabınızı Yönetmenin Daha Akıllı Yolu

Gmail'in IMAP kısıtlamaları, özellikle toplu e-posta gönderimi veya kurumsal iletişim yönetimi söz konusu olduğunda ciddi bir engel oluşturur. Connect365 gibi profesyonel e-posta pazarlama platformları bu sorunu köklü biçimde ortadan kaldırır: kendi altyapınız ve kurumsal alan adınız üzerinden gönderim yaparak Gmail hesap limitlerine, Uygulama Parolası번거로움ına ve IMAP bağlantı hatalarına takılıp kalmazsınız. SPF (RFC 7208), DKIM (RFC 6376) ve DMARC (RFC 7489) protokollerini eksiksiz uygulayan bir platform üzerinden gönderim yapmak, teslim edilebilirlik oranınızı doğrudan artırır ve Google Postmaster Tools'da güçlü bir gönderici itibarı oluşturmanıza katkı sağlar.

Sık Sorulan Sorular

Gmail IMAP hatası neden aniden ortaya çıktı, daha önce çalışıyordu?

Google, Mayıs 2022'de kişisel hesaplar için "daha az güvenli uygulama" erişimini kapattı. Bu tarihten önce düz parola ile IMAP bağlantısı kurabiliyordunuz; artık bu yöntem çalışmıyor. Çözüm için Uygulama Parolası oluşturmanız ya da OAuth 2.0 destekli bir istemci kullanmanız gerekiyor.

Uygulama Parolası oluştururken seçenek görünmüyorsa ne yapmalıyım?

Uygulama Parolaları seçeneği yalnızca 2 Adımlı Doğrulama etkinken görünür. Eğer Google hesabınız bir Google Workspace kurumuna bağlıysa yöneticiniz bu özelliği kısıtlamış olabilir; bu durumda sistem yöneticinize başvurmanız gerekir.

16 haneli Uygulama Parolasını girerken nasıl yazmalıyım?

Google, Uygulama Parolasını dört haneli gruplar halinde gösterir (örn. abcd efgh ijkl mnop). E-posta istemcisine girerken boşlukları kaldırıp 16 karakteri bitişik yazabilir ya da boşluklarla birlikte yazabilirsiniz; her iki biçim de geçerlidir.

Uygulama Parolasını birden fazla cihazda kullanabilir miyim?

Teknik olarak mümkündür, ancak güvenlik açısından önerilmez. Her cihaz veya uygulama için ayrı bir Uygulama Parolası oluşturmanız, bir cihazın güvenliği ihlal edildiğinde yalnızca o cihaza ait parolayı iptal edebilmenizi sağlar.

IMAP bağlantı hatası alırken SMTP da çalışmıyor mu?

Bu iki protokol bağımsız bağlantı mekanizmaları kullanır, ancak kimlik doğrulama gereksinimi aynıdır. Düz parolayla IMAP çalışmıyorsa SMTP da çalışmaz. Her ikisi için de Uygulama Parolası veya OAuth 2.0 gereklidir.

Gmail IMAP'i etkinleştirmeyi unuttuysam hata alır mıyım?

Evet. Gmail ayarlarında (Ayarlar → Tüm Ayarları Gör → İletme ve POP/IMAP) IMAP erişimi kapalıysa sunucu bağlantı kurmayı reddeder. Bu durumda hata mesajı genellikle kimlik doğrulama hatasıyla aynı görünür. IMAP'i etkinleştirip tekrar deneyin.

Thunderbird ile Gmail bağlantısı için ne yapmalıyım?

Thunderbird 78 ve sonraki sürümler OAuth 2.0'ı destekler. Hesap eklerken kimlik doğrulama yöntemi olarak "OAuth2" seçin; Thunderbird sizi tarayıcıya yönlendirerek Google hesabınızda oturum açmanızı isteyecektir. Bu yöntemde Uygulama Parolasına gerek kalmaz.

Kurumsal e-posta gönderimlerinde Gmail IMAP kullanmak ne kadar güvenilir?

Gmail, bireysel kullanım için tasarlanmıştır ve günlük 500 (kişisel hesaplar) ile 2.000 (Workspace hesapları) e-posta gönderim limiti uygular. Toplu veya kurumsal gönderimler için bu limitler yetersiz kalır ve hesap askıya alınma riskini beraberinde getirir. Yüksek hacimli gönderimler için adanmış bir e-posta pazarlama altyapısı kullanmak daha güvenilir ve ölçeklenebilir bir çözümdür.

"Web erişimine izin ver" seçeneğini açmak sorunu çözer mi?

Hayır. Google hesabında "Web erişimine izin ver" ayarı IMAP bağlantısıyla doğrudan ilişkili değildir. IMAP bağlantısı için yukarıda açıklanan Uygulama Parolası ya da OAuth 2.0 yöntemlerinden birini uygulamanız gerekmektedir.

Bu sorun Google dışındaki sağlayıcılarda da yaşanıyor mu?

Benzer kısıtlamalar Microsoft (Outlook.com ve Microsoft 365) tarafından da uygulanmaktadır. Microsoft, Ekim 2022'de Temel Kimlik Doğrulama (Basic Authentication) desteğini Exchange Online'dan kaldırdı ve modern kimlik doğrulama (Modern Authentication / OAuth 2.0) zorunlu hale geldi. Bu eğilim, e-posta güvenliğine ilişkin sektör genelindeki bir dönüşümü yansıtmaktadır.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34