PanduanPenyedia email
Gmail menolak sandi aplikasi Anda: arti pesan kesalahannya dan apa yang perlu diperiksa
Anda sudah membuat sandi aplikasi dan Gmail tetap menolak. Teks kesalahannya memberi tahu lebih banyak daripada kelihatannya, dan enam pemeriksaan dengan urutan tetap menemukan penyebabnya. Dicocokkan dengan dokumentasi Google dan Microsoft pada Oktober 2026.
Singkatnya
- Jawaban 535-5.7.8 berarti koneksinya berfungsi dan Google menolak pasangan alamat dan kata sandi ini.
- Buat sandi aplikasi baru, jangan mengetik ulang yang lama, dan masukkan alamat email lengkap sebagai nama pengguna.
- Mengganti kata sandi Akun Google mencabut semua sandi aplikasi di akun itu.
- Di Google Workspace, admin harus mengizinkan IMAP untuk semua program email, bukan hanya untuk klien OAuth.
- Kotak masuk Microsoft lain ceritanya: kata sandi tidak lagi diterima untuk membaca email, jadi tidak ada sandi aplikasi yang menolong di sana.
Jika Gmail menolak sandi aplikasi, periksa dulu empat penyebab yang lazim: alat itu menyimpan kata sandi Google biasa Anda, Google mencabut sandi aplikasi ketika Anda mengganti kata sandi akun, ada karakter yang hilang saat menyalin, atau sandi aplikasi dibuat di Akun Google yang berbeda dari alamat yang Anda masukkan. Sandi aplikasi baru, yang ditempel bersama alamat email lengkap, menyelesaikan keempatnya. Di Google Workspace ada penyebab kelima: admin bisa menutup IMAP bagi program yang memakai kata sandi tanpa menyentuh kata sandi Anda.
Teks kesalahan, setelan, dan kutipan di bawah ini dicocokkan dengan dokumentasi Google dan Microsoft pada 5 Oktober 2026.
Arti pesan kesalahannya
Banyak alat email meneruskan apa yang dikatakan server Google. Untuk sisi keluar, yaitu server SMTP, login yang ditolak terlihat seperti ini:
535-5.7.8 Username and Password not accepted. Learn more at
535 5.7.8 https://support.google.com/mail/?p=BadCredentials
Angka 535 dengan status 5.7.8 adalah jawaban standar untuk “authentication credentials invalid” (kredensial autentikasi tidak valid), yang ditetapkan dalam RFC 4954, standar yang mengatur login untuk SMTP. Jawaban itu memberi tahu Anda bahwa koneksi sampai ke Google dan bahwa Google memeriksa alamat serta kata sandinya lalu menolak. Kata-kata setelah kalimat pertama bisa berbeda-beda. Baris di atas diambil dari sebuah utas di komunitas Gmail milik Google sendiri.
| Yang ditampilkan alat | Arah | Maksud Google | Yang perlu dilakukan |
|---|---|---|---|
535-5.7.8 Username and Password not accepted | Mengirim (SMTP) | Pasangan alamat dan kata sandi ini tidak valid | Pemeriksaan 1 sampai 4 di bawah |
534-5.7.9 Application-specific password required | Mengirim (SMTP) | Anda mengirim kata sandi biasa ke akun dengan Verifikasi 2 Langkah | Gunakan sandi aplikasi sebagai gantinya |
534-5.7.14 Please log in through your web browser and then try again | Mengirim (SMTP) | Google ingin melihat login biasa lebih dulu | Pemeriksaan 6 di bawah |
| “Invalid credentials” | Membaca (IMAP) | Penolakan yang sama, dari server email masuk | Pemeriksaan 1 sampai 5 di bawah |
| “Too many simultaneous connections” | Membaca (IMAP) | Lebih dari 15 program email terhubung ke akun itu sekaligus | Putuskan sambungan program yang tidak lagi Anda pakai |
550 5.4.5 Daily user sending limit exceeded | Mengirim (SMTP) | Bukan masalah kata sandi. Akun mencapai batas pengiriman hariannya | Tunggu; pengiriman pulih dalam 24 jam |
Pesan-pesan itu tercantum di referensi Google Gmail SMTP errors and codes dan di halaman bantuan Gmail Add Gmail to another email client, yang juga menjadi sumber untuk batas 15 program.

Enam pemeriksaan, secara berurutan
- Pastikan itu memang sandi aplikasi. Gmail tidak lagi menerima kata sandi akun biasa dari program dan alat email. Bantuannya menyatakan bahwa Gmail “tidak lagi mendukung aplikasi atau perangkat pihak ketiga yang mengharuskan Anda membagikan nama pengguna dan kata sandi Google Anda”. Sandi aplikasi terdiri dari 16 karakter dan dibuat oleh Google, bukan dipilih oleh Anda. Google menampilkannya dalam empat kelompok berisi empat karakter; spasinya bukan bagian dari sandi, dan WarmupBay mengabaikannya saat Anda menempel.
- Buat yang baru, jangan mengetik ulang yang lama. Google menampilkan sandi aplikasi satu kali saja, dan sandi itu tidak bisa dilihat lagi nanti. Buka myaccount.google.com/apppasswords, buat sandi baru, lalu tempel tanpa mengetik. Jika halaman itu tidak terbuka untuk akun Anda, lihat mengapa opsi sandi aplikasi tidak ada.
- Masukkan alamat email lengkap sebagai nama pengguna. Google meminta alamat yang “lengkap”, misalnya
your.name@example.com, dan alamat itu harus Akun Google tempat Anda membuat sandi aplikasi. Bila beberapa akun login di satu browser, mudah sekali membuatnya di akun yang salah. - Bandingkan nama server dan port dengan tabel di bagian berikutnya.
- Di Google Workspace, tanyakan apakah IMAP terbuka untuk semua program email. Ini setelan admin, yang dijelaskan lebih bawah.
- Jika Google meminta login lewat browser, lakukan itu dulu. Login ke akun itu di Google lewat browser, selesaikan pertanyaan keamanan yang muncul, lalu coba lagi alatnya.
Setelan server yang diharapkan Gmail
Google mendokumentasikannya di halaman pengembangnya tentang IMAP, POP, and SMTP. Untuk kotak masuk Google Workspace, halaman bantuan admin Send email from a printer, scanner, or app memberi server keluar dan port yang sama.
| Arah | Server | Port | Enkripsi |
|---|---|---|---|
| Email masuk (IMAP) | imap.gmail.com | 993 | SSL/TLS |
| Email keluar (SMTP) | smtp.gmail.com | 587 | STARTTLS |
| Email keluar (SMTP), alternatif | smtp.gmail.com | 465 | SSL/TLS |
Nama penggunanya adalah alamat email lengkap dan kata sandinya adalah sandi aplikasi. Halaman Workspace mengatakannya secara langsung: untuk autentikasi, masukkan alamat lengkap “dan sandi aplikasi”. Nama server atau port yang salah biasanya berujung pada waktu tunggu habis atau kesalahan koneksi, bukan pada 535. Jika Anda melihat 535, koneksinya sendiri baik-baik saja.
Mengapa sandi aplikasi yang tadinya berfungsi berhenti berfungsi
Jika sambungan yang sudah berjalan berminggu-minggu tiba-tiba gagal, periksa apakah sandi aplikasinya masih ada. Dokumentasi Google menyebut empat cara sebuah sandi aplikasi bisa hilang:
- Anda mengganti kata sandi Akun Google. Bantuan Google tentang sandi aplikasi menyebut: “kami mencabut sandi aplikasi Anda ketika Anda mengganti kata sandi Akun Google Anda.” Setelah itu setiap alat memerlukan sandi baru.
- Sandi aplikasi dihapus di halaman sandi aplikasi, oleh Anda atau oleh orang lain yang punya akses ke akun itu.
- Akun didaftarkan ke Advanced Protection. Pendaftaran mencabut semua sandi aplikasi yang ada dan memblokir sandi baru, menurut tanya jawab Google tentang program itu.
- Di Google Workspace, admin mulai mewajibkan kunci keamanan. Bantuan admin Google menyatakan bahwa mewajibkan kunci keamanan “menonaktifkan sandi aplikasi”.
Satu kasus lama juga termasuk di sini. Jika alat itu dihubungkan dengan kata sandi Google biasa, bukan sandi aplikasi, alat itu berhenti pada musim semi 2025, ketika Google mengakhiri cara login tersebut untuk akun Workspace. Halaman admin Google menyebut 14 Maret 2025 di satu tempat dan 1 Mei 2025 di tempat lain. Sandi aplikasi disebut sebagai pengecualian dan masih berfungsi.

Google Workspace: admin bisa memblokir IMAP untuk sandi aplikasi
Di organisasi Workspace, sandi aplikasi yang valid saja tidak cukup. Admin juga menentukan apakah program email boleh membaca email melalui IMAP sama sekali, dan program yang mana. Google menjelaskan setelan itu di Turn POP & IMAP on or off for users:
- Di konsol Admin, buka Menu → Apps → Google Workspace → Gmail → End User Access.
- Gulir ke POP and IMAP access (akses POP dan IMAP).
- Centang Enable IMAP access for all users (aktifkan akses IMAP untuk semua pengguna).
- Pilih Allow any mail client (izinkan klien email apa pun).
- Simpan. Google mencatat bahwa perubahan bisa memakan waktu hingga 24 jam tetapi biasanya lebih cepat.
Langkah keempat penting untuk sandi aplikasi. Pilihan lain di halaman itu adalah “Restrict which mail clients users can use (OAuth mail clients only)”, yaitu membatasi klien email yang boleh dipakai pengguna hanya pada klien OAuth. Program yang login dengan sandi aplikasi tidak memakai OAuth, yaitu cara login ketika Anda menyetujui akses di layar Google dan tidak ada kata sandi yang diteruskan. Rumusan Google: klien semacam itu “bisa dipakai dengan POP atau IMAP tetapi hanya bila Anda mengizinkan semua klien”. Jika IMAP dimatikan sama sekali, kata halaman itu, “login gagal”.
Ada satu petunjuk bahwa inilah kasus Anda, meski bukan bukti: alat melaporkan bahwa server keluar menerima login sedangkan server masuk tidak. Setelan itu mencakup POP dan IMAP, bukan pengiriman.
Saran yang bisa Anda lewati
Hasil pencarian untuk kesalahan ini mencakup tulisan dari bertahun-tahun lalu, dan sebagian sarannya tidak lagi berlaku.
- Allow less secure apps (izinkan aplikasi yang kurang aman). Ini dulu tombol yang membiarkan program login dengan kata sandi biasa. Halaman Google tentang less secure apps kini menyebut aplikasi semacam itu tidak lagi didukung untuk akun Google Workspace, dan bantuan admin menyebut setelan itu tidak lagi bisa diakses di konsol Admin. Halaman bantuan untuk POP milik Google sendiri masih mencantumkan langkah itu, dan itu membingungkan, tetapi tidak ada lagi yang bisa diaktifkan.
- Aktifkan IMAP di setelan Gmail. Untuk akun pribadi, bantuan Google menyebut bahwa sejak Januari 2025 opsi itu tidak lagi tersedia dan “akses IMAP selalu aktif”.
- Nonaktifkan Verifikasi 2 Langkah. Langkah itu tidak mengembalikan login lama dengan kata sandi, dan justru menghilangkan satu-satunya syarat untuk sandi aplikasi.
Jika kotak masuknya di Microsoft, penyebabnya lain
Di Microsoft, login yang ditolak bisa punya penyebab yang tidak teratasi oleh kata sandi baru mana pun. Microsoft sudah berhenti menerima kata sandi dari program email untuk sebagian besar layanan emailnya, dan tidak ada setelan di akun Anda yang mengembalikannya.
- Outlook.com, Hotmail, dan Live. Menurut Microsoft Support, login dengan nama pengguna dan kata sandi, yang disebut Microsoft sebagai Basic Authentication, tidak lagi tersedia untuk akun Outlook mana pun sejak 16 September 2024. Program harus memakai OAuth.
- Microsoft 365. Dokumentasi Microsoft menyatakan bahwa Basic authentication dinonaktifkan di semua tenant untuk IMAP dan POP, bahwa tidak seorang pun bisa mengaktifkannya kembali, dan bahwa hal ini “juga mencegah pemakaian sandi aplikasi”. Hanya pengiriman melalui SMTP yang masih menerima kata sandi bila admin mengaktifkannya. Jadwal Microsoft tertanggal 27 Januari 2026 menyebut bahwa ini akan dinonaktifkan secara bawaan untuk tenant yang sudah ada pada akhir Desember 2026, dengan tanggal penghapusan akhir yang akan diumumkan pada paruh kedua 2027.
Karena itu, alat yang membaca kotak masuk dengan kata sandi melalui IMAP tidak bisa terhubung ke kotak masuk Microsoft, sebenar apa pun kata sandinya. Hal itu berlaku juga bagi WarmupBay: kotak masuk Microsoft 365 dan Outlook.com belum bisa dihubungkan. Alat pemanasan yang mencantumkan kotak masuk Microsoft disebutkan dalam ringkasan kami tentang alat pemanasan email gratis.
Setelah login berhasil: yang dilakukan WarmupBay selanjutnya
WarmupBay adalah layanan pemanasan email gratis, dan untuk Gmail dan Google Workspace layanan ini login dengan cara yang dijelaskan panduan ini: dengan alamat Anda dan sandi aplikasi. Jika login gagal di sana, enam pemeriksaan di atas berlaku tanpa perubahan.
Setelah sambungan terjalin, WarmupBay memeriksa catatan SPF, DKIM, dan DMARC domain Anda, yaitu entri DNS yang memungkinkan server penerima memverifikasi email Anda, dan menampilkan catatan DMARC siap pakai jika milik Anda belum ada. Kotak masuk Anda kemudian bertukar email singkat dengan kotak masuk lain dalam jaringan, mulai dari 3 sehari dan bertambah satu setiap hari hingga batas gratis sebesar 10. Jika setelah 72 jam catatan itu masih belum ada, pemanasan berhenti.
Anda bisa menghubungkan kotak masuk secara gratis, atau membaca dulu apa yang dijanjikan dan tidak dijanjikan layanan ini.
Pertanyaan yang sering diajukan
Bisakah saya memakai sandi aplikasi yang sama di dua alat?
Bantuan Google tidak melarangnya, tetapi berikan sandi tersendiri untuk tiap alat. Sandi aplikasi tercantum menurut nama di halaman sandi aplikasi, jadi dengan sandi terpisah Anda bisa memutus satu alat tanpa memutus yang lain, dan Anda bisa melihat alat mana yang masih punya akses.
Bagaimana cara mencabut sandi aplikasi yang tidak lagi saya perlukan?
Buka myaccount.google.com/apppasswords, cari entri alat itu di daftar, lalu hapus. Bantuan Google menyebut bahwa setelah sandi aplikasi dicabut, aplikasi itu tidak bisa mengakses akun lagi. Anda bisa membuat yang baru kapan saja.
Berapa batas pengiriman harian Gmail?
Per Oktober 2026, bantuan Google menyebut 500 email sehari untuk akun Gmail pribadi. Untuk Google Workspace disebutkan 2.000 pesan per pengguna per hari, dan 500 untuk akun uji coba. Batas itu berlaku dalam periode 24 jam bergulir, dan Google menyebut batas itu dapat berubah tanpa pemberitahuan.
Apakah Google akan mematikan sandi aplikasi?
Halaman bantuan Google tidak menyebut tanggal berakhir, berdasarkan pemeriksaan pada Oktober 2026. Halaman itu menyebut sandi aplikasi tidak dianjurkan, dan mencantumkannya sebagai pengecualian saat menjelaskan berakhirnya login dengan kata sandi biasa pada 2025. Bila sebuah alat menawarkan Sign in with Google, Google lebih menyukai cara itu.
Apakah WarmupBay memerlukan kata sandi Google biasa saya?
Tidak. Untuk Gmail dan Google Workspace, WarmupBay meminta alamat email dan sandi aplikasi. Anda bisa menghapus sandi aplikasi itu di Google kapan saja, dan sambungan pun berakhir.
Sumber
- Gmail SMTP errors and codes – Google Workspace Help
- Add Gmail to another email client – Gmail Help
- Sign in with app passwords – Google Account Help
- IMAP, POP, and SMTP – Gmail, Google for Developers
- Send email from a printer, scanner, or app – Google Workspace Help
- Turn POP & IMAP on or off for users – Google Workspace Help
- Transition from less secure apps to OAuth – Google Workspace Help
- How 2-Step Verification works with legacy apps – Google Workspace Help
- Common questions with Advanced Protection Program – Google Account Help
- Less secure apps & your Google Account – Google Account Help
- Read Gmail messages on other email clients using POP – Gmail Help
- Limits for sending & getting mail – Gmail Help
- Gmail sending limits in Google Workspace – Google Workspace Help
- RFC 4954: SMTP Service Extension for Authentication
- Need help with “Invalid login: 535-5.7.8 Username and Password not accepted” – Gmail Community thread, August 2023
- Modern Authentication Methods now needed to continue syncing Outlook Email in non-Microsoft email apps – Microsoft Support
- Deprecation of Basic authentication in Exchange Online – Microsoft Learn
- Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline – Microsoft Community Hub, January 27, 2026