WarmupBay
FR
Embarquer

GuidesFournisseurs de messagerie

Gmail refuse votre mot de passe d’application : ce que signifie l’erreur et quoi vérifier

Vous avez créé un mot de passe d’application et Gmail dit toujours non. Le texte de l’erreur en dit plus qu’il n’y paraît, et six vérifications dans un ordre fixe trouvent la cause. Vérifié dans la documentation de Google et de Microsoft en octobre 2026.

Un petit voilier postal attend devant une barrière de port en bois fermée, une clé en laiton posée sur sa proue

En bref

  • Une réponse 535-5.7.8 signifie que la connexion fonctionne et que Google a refusé cette paire adresse et mot de passe.
  • Créez un nouveau mot de passe d’application au lieu de retaper l’ancien, et saisissez l’adresse email complète comme nom d’utilisateur.
  • Changer le mot de passe de votre compte Google révoque tous les mots de passe d’application du compte.
  • Sur Google Workspace, l’administrateur doit autoriser IMAP pour tous les logiciels de messagerie, pas seulement pour les clients OAuth.
  • Les boîtes mail Microsoft sont un autre sujet : les mots de passe n’y sont plus acceptés pour lire les emails, et aucun mot de passe d’application n’y change rien.

Quand Gmail refuse un mot de passe d’application, vérifiez d’abord quatre causes ordinaires : l’outil détient votre mot de passe Google habituel, Google a révoqué le mot de passe d’application quand vous avez changé le mot de passe du compte, un caractère s’est perdu à la copie, ou le mot de passe d’application a été créé dans un autre compte Google que l’adresse saisie. Un nouveau mot de passe d’application, collé avec l’adresse email complète, règle les quatre. Sur Google Workspace, il existe une cinquième cause : l’administrateur peut fermer IMAP aux programmes qui se connectent par mot de passe, sans toucher au vôtre.

Les textes d’erreur, les réglages et les citations ci-dessous ont été vérifiés dans la documentation de Google et de Microsoft le 5 octobre 2026.

Ce que signifient les messages d’erreur

Beaucoup d’outils de messagerie transmettent ce qu’a répondu le serveur de Google. Côté envoi, sur le serveur SMTP, une connexion refusée ressemble à ceci :

535-5.7.8 Username and Password not accepted. Learn more at
535 5.7.8  https://support.google.com/mail/?p=BadCredentials

Le nombre 535 avec le statut 5.7.8 est la réponse standard pour « authentication credentials invalid » (identifiants d’authentification invalides), définie dans la RFC 4954, la norme qui décrit la connexion à SMTP. Elle vous indique que la connexion a atteint Google, que Google a examiné l’adresse et le mot de passe, et qu’il a dit non. Les mots qui suivent la première phrase varient. La ligne ci-dessus est tirée d’un fil de la communauté Gmail de Google.

Ce que l’outil afficheSensCe que Google veut direQue faire
535-5.7.8 Username and Password not acceptedEnvoi (SMTP)Cette paire adresse et mot de passe n’est pas valideVérifications 1 à 4 ci-dessous
534-5.7.9 Application-specific password requiredEnvoi (SMTP)Vous avez envoyé le mot de passe habituel à un compte protégé par la validation en deux étapesUtilisez un mot de passe d’application à la place
534-5.7.14 Please log in through your web browser and then try againEnvoi (SMTP)Google veut d’abord voir une connexion normaleVérification 6 ci-dessous
« Invalid credentials » (identifiants invalides)Lecture (IMAP)Le même refus, venant du serveur de réceptionVérifications 1 à 5 ci-dessous
« Too many simultaneous connections » (trop de connexions simultanées)Lecture (IMAP)Plus de 15 logiciels de messagerie sont connectés au compte en même tempsDéconnectez les logiciels que vous n’utilisez plus
550 5.4.5 Daily user sending limit exceededEnvoi (SMTP)Ce n’est pas un problème de mot de passe. Le compte a atteint sa limite d’envoi quotidienneAttendez ; l’envoi reprend dans les 24 heures

Ces messages figurent dans la référence de Google Gmail SMTP errors and codes et dans la page d’aide de Gmail Add Gmail to another email client, qui est aussi la source de la limite de 15 logiciels.

Un mât de signaux de port arborant une rangée de pavillons colorés au-dessus d’une petite cabane de guet en bois
La réponse du serveur de Google est un signal. Lisez-la avant de changer quoi que ce soit.

Six vérifications, dans l’ordre

  1. Assurez-vous que c’est bien un mot de passe d’application. Gmail n’accepte plus le mot de passe habituel du compte de la part des logiciels de messagerie et des outils. Son aide indique que Gmail « ne prend plus en charge les applications ou appareils tiers qui vous demandent de partager votre nom d’utilisateur et votre mot de passe Google ». Un mot de passe d’application compte 16 caractères et a été généré par Google, pas choisi par vous. Google l’affiche en quatre groupes de quatre ; les espaces n’en font pas partie, et WarmupBay les ignore quand vous le collez.
  2. Créez-en un nouveau au lieu de retaper l’ancien. Google n’affiche un mot de passe d’application qu’une fois, et il est impossible de le retrouver ensuite. Ouvrez myaccount.google.com/apppasswords, créez-en un nouveau et collez-le sans le taper. Si cette page ne s’ouvre pas pour votre compte, voyez pourquoi l’option des mots de passe d’application est absente.
  3. Saisissez l’adresse email complète comme nom d’utilisateur. Google demande l’adresse « complète », par exemple your.name@example.com, et ce doit être le compte Google dans lequel vous avez créé le mot de passe d’application. Avec plusieurs comptes connectés dans un même navigateur, on le crée vite dans le mauvais.
  4. Comparez les noms de serveur et les ports avec le tableau de la section suivante.
  5. Sur Google Workspace, demandez si IMAP est ouvert à tous les logiciels de messagerie. C’est un réglage de l’administrateur, décrit plus bas.
  6. Si Google demande une connexion par le navigateur, faites-la d’abord. Connectez-vous au compte chez Google dans un navigateur, répondez à la question de sécurité éventuelle, puis réessayez dans l’outil.

Les réglages de serveur que Gmail attend

Google les documente dans sa page pour développeurs sur IMAP, POP et SMTP. Pour les boîtes mail Google Workspace, la page d’aide pour les administrateurs Send email from a printer, scanner, or app donne le même serveur d’envoi et les mêmes ports.

SensServeurPortChiffrement
Réception (IMAP)imap.gmail.com993SSL/TLS
Envoi (SMTP)smtp.gmail.com587STARTTLS
Envoi (SMTP), variantesmtp.gmail.com465SSL/TLS

Le nom d’utilisateur est l’adresse email complète et le mot de passe est le mot de passe d’application. La page Workspace le dit directement : pour l’authentification, saisissez l’adresse complète « et un mot de passe d’application ». Un nom de serveur ou un port erroné provoque normalement un délai dépassé ou une erreur de connexion, pas une erreur 535. Si vous voyez 535, la connexion elle-même fonctionne.

Pourquoi un mot de passe d’application qui fonctionnait cesse de fonctionner

Quand une connexion qui tournait depuis des semaines échoue soudain, vérifiez si son mot de passe d’application existe encore. La documentation de Google cite quatre façons d’en perdre un :

  • Vous avez changé le mot de passe de votre compte Google. L’aide de Google sur les mots de passe d’application indique : « nous révoquons vos mots de passe d’application lorsque vous modifiez le mot de passe de votre compte Google. » Chaque outil a ensuite besoin d’un nouveau.
  • Le mot de passe d’application a été supprimé sur la page des mots de passe d’application, par vous ou par une autre personne ayant accès au compte.
  • Le compte a été inscrit au programme Protection Avancée. L’inscription révoque tous les mots de passe d’application existants et en bloque de nouveaux, d’après les questions de Google sur le programme.
  • Sur Google Workspace, l’administrateur s’est mis à imposer les clés de sécurité. L’aide de Google pour les administrateurs indique qu’imposer les clés de sécurité « désactive les mots de passe d’application ».

Un cas plus ancien a aussi sa place ici. Si l’outil était connecté avec le mot de passe Google habituel, et non avec un mot de passe d’application, il s’est arrêté au printemps 2025, quand Google a mis fin à ce type de connexion pour les comptes Workspace. Les pages d’administration de Google citent le 14 mars 2025 à un endroit et le 1er mai 2025 à un autre. Les mots de passe d’application sont cités comme l’exception et fonctionnent toujours.

Un trousseau de clés en laiton sur une planche patinée, une clé tordue et terne à côté d’une clé neuve et brillante
Un mot de passe d’application révoqué par Google ne se répare pas. Créez-en un nouveau.

Google Workspace : l’administrateur peut bloquer IMAP pour les mots de passe d’application

Dans une organisation Workspace, un mot de passe d’application valide ne suffit pas. L’administrateur décide aussi si les logiciels de messagerie peuvent lire les emails via IMAP, et lesquels. Google décrit ce réglage dans Turn POP & IMAP on or off for users :

  1. Dans la console d’administration, allez dans Menu → Apps → Google Workspace → Gmail → End User Access (Menu → Applications → Google Workspace → Gmail → Accès des utilisateurs finaux).
  2. Faites défiler jusqu’à POP and IMAP access (accès POP et IMAP).
  3. Cochez Enable IMAP access for all users (activer l’accès IMAP pour tous les utilisateurs).
  4. Choisissez Allow any mail client (autoriser tous les clients de messagerie).
  5. Enregistrez. Google précise que les modifications peuvent prendre jusqu’à 24 heures, mais sont en général plus rapides.

La quatrième étape compte pour les mots de passe d’application. L’autre option de cette page est « Restrict which mail clients users can use (OAuth mail clients only) » (limiter les clients de messagerie utilisables aux seuls clients OAuth). Un programme qui se connecte avec un mot de passe d’application n’utilise pas OAuth, la méthode de connexion où vous approuvez l’accès sur un écran Google et où aucun mot de passe n’est transmis. Selon les termes de Google, ces clients « peuvent être utilisés avec POP ou IMAP, mais seulement si vous autorisez tous les clients ». Si IMAP est entièrement désactivé, dit la page, « la connexion échoue ».

Un indice que c’est votre cas, sans en être la preuve : l’outil signale que le serveur d’envoi accepte la connexion et que le serveur de réception la refuse. Le réglage concerne POP et IMAP, pas l’envoi.

Les conseils que vous pouvez ignorer

Les résultats de recherche sur ces erreurs remontent à de nombreuses années, et certains conseils ne s’appliquent plus.

  • Autoriser les applications moins sécurisées (« less secure apps »). C’était un interrupteur qui laissait les programmes se connecter avec le mot de passe habituel. La page de Google sur les applications moins sécurisées indique désormais que ces applications ne sont plus prises en charge pour les comptes Google Workspace, et l’aide pour les administrateurs précise que le réglage n’est plus accessible dans la console d’administration. La page d’aide de Google sur POP mentionne encore cette étape, ce qui prête à confusion, mais il n’y a plus rien à activer.
  • Activer IMAP dans les paramètres de Gmail. Pour les comptes personnels, l’aide de Google indique que depuis janvier 2025 l’option n’est plus disponible et que « l’accès IMAP est toujours activé ».
  • Désactiver la validation en deux étapes. Cela ne ramène pas l’ancienne connexion par mot de passe, et cela supprime la seule condition des mots de passe d’application.

Si la boîte mail est chez Microsoft, la cause est différente

Chez Microsoft, une connexion refusée peut avoir une cause qu’aucun nouveau mot de passe ne corrigera. Microsoft a cessé d’accepter les mots de passe des logiciels de messagerie pour l’essentiel de son service de messagerie, et aucun réglage de votre compte ne le rétablit.

  • Outlook.com, Hotmail et Live. D’après le support Microsoft, la connexion par nom d’utilisateur et mot de passe, que Microsoft appelle Basic Authentication (authentification de base), n’est plus disponible pour aucun compte Outlook depuis le 16 septembre 2024. Les programmes doivent utiliser OAuth.
  • Microsoft 365. La documentation de Microsoft indique que l’authentification de base est désactivée dans tous les locataires pour IMAP et POP, que personne ne peut la réactiver, et que cela « empêche aussi l’utilisation de mots de passe d’application ». Seul l’envoi via SMTP accepte encore un mot de passe, là où l’administrateur l’a activé. Le calendrier de Microsoft du 27 janvier 2026 indique que cette possibilité sera désactivée par défaut pour les locataires existants fin décembre 2026, avec une date de suppression définitive à annoncer au second semestre 2027.

Un outil qui lit la boîte mail avec un mot de passe via IMAP ne peut donc pas se connecter à une boîte mail Microsoft, aussi exact que soit le mot de passe. Cela vaut aussi pour WarmupBay : les boîtes mail Microsoft 365 et Outlook.com ne peuvent pas encore être connectées. Les outils de chauffe qui annoncent les boîtes mail Microsoft sont cités dans notre panorama des outils gratuits de chauffe d’email.

Une fois la connexion établie : ce que fait ensuite WarmupBay

WarmupBay est un service gratuit de chauffe d’email. Pour Gmail et Google Workspace, il se connecte comme ce guide le décrit : avec votre adresse et un mot de passe d’application. Si la connexion y échoue, les six vérifications ci-dessus s’appliquent telles quelles.

Une fois la connexion établie, WarmupBay vérifie les enregistrements SPF, DKIM et DMARC de votre domaine, les entrées DNS qui permettent aux serveurs destinataires de vérifier vos emails, et affiche un enregistrement DMARC prêt à l’emploi si le vôtre manque. Votre boîte mail échange ensuite de courts emails avec d’autres boîtes mail du réseau, en commençant par 3 par jour et en ajoutant un par jour jusqu’à la limite gratuite de 10. Si les enregistrements manquent toujours au bout de 72 heures, la chauffe s’arrête.

Vous pouvez connecter une boîte mail gratuitement, ou lire d’abord ce que le service promet et ne promet pas.

Questions fréquentes

Puis-je utiliser le même mot de passe d’application dans deux outils ?

L’aide de Google ne l’interdit pas, mais donnez à chaque outil le sien. Les mots de passe d’application sont listés par nom sur la page qui leur est consacrée : avec des mots de passe distincts, vous pouvez couper un outil sans déconnecter les autres, et vous voyez quels outils ont encore accès.

Comment révoquer un mot de passe d’application dont je n’ai plus besoin ?

Ouvrez myaccount.google.com/apppasswords, trouvez l’entrée de l’outil dans la liste et supprimez-la. L’aide de Google indique qu’une fois un mot de passe d’application révoqué, l’application ne peut plus accéder au compte. Vous pouvez en créer un nouveau à tout moment.

Quelles sont les limites d’envoi quotidiennes de Gmail ?

En octobre 2026, l’aide de Google indique 500 emails par jour pour un compte Gmail personnel. Pour Google Workspace, elle indique 2 000 messages par utilisateur et par jour, et 500 pour les comptes en période d’essai. Les limites s’appliquent sur une période glissante de 24 heures, et Google précise qu’elles peuvent changer sans préavis.

Google va-t-il désactiver les mots de passe d’application ?

Les pages d’aide de Google ne donnent aucune date de fin, d’après notre vérification d’octobre 2026. Elles qualifient les mots de passe d’application de non recommandés, et les citent comme exception là où elles décrivent la fin, en 2025, de la connexion avec le mot de passe habituel. Lorsqu’un outil propose Sign in with Google (se connecter avec Google), Google préfère cette option.

WarmupBay a-t-il besoin de mon mot de passe Google habituel ?

Non. Pour Gmail et Google Workspace, WarmupBay demande l’adresse email et un mot de passe d’application. Vous pouvez supprimer ce mot de passe d’application chez Google à tout moment, ce qui met fin à la connexion.

Sources

  1. Gmail SMTP errors and codes – Google Workspace Help
  2. Add Gmail to another email client – Gmail Help
  3. Sign in with app passwords – Google Account Help
  4. IMAP, POP, and SMTP – Gmail, Google for Developers
  5. Send email from a printer, scanner, or app – Google Workspace Help
  6. Turn POP & IMAP on or off for users – Google Workspace Help
  7. Transition from less secure apps to OAuth – Google Workspace Help
  8. How 2-Step Verification works with legacy apps – Google Workspace Help
  9. Common questions with Advanced Protection Program – Google Account Help
  10. Less secure apps & your Google Account – Google Account Help
  11. Read Gmail messages on other email clients using POP – Gmail Help
  12. Limits for sending & getting mail – Gmail Help
  13. Gmail sending limits in Google Workspace – Google Workspace Help
  14. RFC 4954: SMTP Service Extension for Authentication
  15. Need help with “Invalid login: 535-5.7.8 Username and Password not accepted” – Gmail Community thread, August 2023
  16. Modern Authentication Methods now needed to continue syncing Outlook Email in non-Microsoft email apps – Microsoft Support
  17. Deprecation of Basic authentication in Exchange Online – Microsoft Learn
  18. Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline – Microsoft Community Hub, January 27, 2026

À lire ensuite