1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 140 ESR
    3. Thunderbird 115 ESR
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu E-Mail und allgemeines Arbeiten
  4. Allgemeines Arbeiten / Konten einrichten / Installation & Update

Keine GMail-Verbindung über TB

    • 91.*
    • Windows
  • rabab
  • June 7, 2022 at 4:52 PM
  • Closed
  • Thread is Unresolved
  • rabab
    Member
    Posts
    60
    Member since
    13. Apr. 2006
    • June 7, 2022 at 4:52 PM
    • #1

    • Thunderbird-Version 91.10.0

    • Betriebssystem + Version Windows 10

    • Kontenart (POP / IMAP) IMAO

    • Postfachanbieter (z.B. GMX) GMail

    • Eingesetzte Antivirensoftware Windows Defender

    • Firewall (Betriebssystem-intern/Externe Software) Betriebssystem-intern

    • Router-Modellbezeichnung (bei Sende-Problemen)


    Hallo,

    vermutlich liegt der Fehler nicht in Thunderbird, aber ich wüsste nicht, wo ich sonst fragen sollte.

    Seit dem ich heute Thunderbird gestartet habe, bekomme ich die Fehlermeldungen, dass das IMAP-Passwort von GMail falsch ist. Ich habe drei verschiedene Google-Konten und alle gehen nicht. Zwei Nicht-Google-Konten funktionieren.

    Im Web kann ich mich ohne Probleme bei GMail einloggen. Ich habe auch schon versucht, das Passwort zu ändern, funktioniert alles nicht. Thunderbird-Neustart übrigens auch nicht.

    Jemand eine Idee für mich? Danke schon mal.

  • CHnuschti
    Member
    Posts
    22
    Member since
    27. Dec. 2013
    • June 7, 2022 at 8:41 PM
    • #2

    Hier lesen:

    Post

    Seit heute Mittag streikt Thunderbird bei sämtlichen Gmail-Adressen

    Hallo,

    Ich habe Win10 21H2 (Build 19044.1706)

    Ich arbeite nur mit POP

    Es geht ausschließlich um eigene Gmail-Adressen. Alle!

    Antivir: ESET

    Firewall ist mir nicht bekannt

    Router: Fritzbox (ca. 1 Jahr alt)

    Heute Nachmittag wurde ich beim Öffnen von Thunderbird plötzlich nach den Passwörtern all meiner Gmail-Accounts gefragt. Wenn ich sie eingebe, werden sie aber nicht angenommen, sondern immer wieder neu verlangt.

    Ich kenne das von meinem Laptop im Urlaub. Da muss ich immer erst auf der G-Website…
    ratzfatz
    June 2, 2022 at 4:46 PM
  • rabab
    Member
    Posts
    60
    Member since
    13. Apr. 2006
    • June 8, 2022 at 8:11 AM
    • #3

    Danke. Da bin ich offenbar der Einzige, der das nicht mitbekommen hat :)

  • Kuk Katto
    Member
    Reactions Received
    1
    Posts
    98
    Member since
    5. Feb. 2018
    • June 8, 2022 at 8:21 AM
    • #4

    Oder kurz zusammengefaßt: Google hat den Zugriff mit sog. "weniger sichere Apps" – die nur gerade Benutzername und Passwort benötigen – abgestellt. Für den Zugriff auf Google-Konten (gMail) muß als Authentifizerungsmethode nun zwingend "OAuth2" gewählt sein – "Passwort, normal" reicht nicht (mehr).

  • Veteran
    Guest
    • June 8, 2022 at 10:25 AM
    • #5
    Quote from Kuk Katto

    Für den Zugriff auf Google-Konten (gMail) muß als Authentifizerungsmethode nun zwingend "OAuth2" gewählt sein – …

    Das ist falsch – es gibt die Alternative 'App-Passwort'.

  • Kuk Katto
    Member
    Reactions Received
    1
    Posts
    98
    Member since
    5. Feb. 2018
    • June 8, 2022 at 10:27 AM
    • #6
    Quote from Veteran
    Quote from Kuk Katto

    Für den Zugriff auf Google-Konten (gMail) muß als Authentifizerungsmethode nun zwingend "OAuth2" gewählt sein – …

    Das ist falsch – es gibt die Alternative 'App-Passwort'.

    App-Passwort funktioniert nur mit 2FA (zwingend!) – und 2FA funktioniert nur mit Mobilelephonnummer (auch zwingend).

  • Veteran
    Guest
    • June 8, 2022 at 10:33 AM
    • #7
    Quote from Kuk Katto

    … – und 2FA funktioniert nur mit Mobilelephonnummer (auch zwingend).

    Auch das ist falsch – es funktioniert auch mit einer Festnetznummer.

  • Kuk Katto
    Member
    Reactions Received
    1
    Posts
    98
    Member since
    5. Feb. 2018
    • June 8, 2022 at 10:42 AM
    • #8
    Quote from Veteran
    Quote from Kuk Katto

    … – und 2FA funktioniert nur mit Mobilelephonnummer (auch zwingend).

    Auch das ist falsch – es funktioniert auch mit einer Festnetznummer.

    Ob Festnetz- oder Mobilnummer ist hierbei einerlei – Google forciert so eine zwingende Identifizierung, was abzulehnen ist.

    Zudem stellt sich die Frage, wieviele Mail-Konten Google auf derselben Telephonnummer zuläßt (und das müßten mind. 20, dürften effektiv aber kaum mehr als 5 sein). Zudem würde mit mehreren Konten auf derselben Nummer eine Querverbindung zwischen den Konten hergestellt, was auch abzulehnen ist.

  • Veteran
    Guest
    • June 8, 2022 at 2:30 PM
    • #9
    Quote from Kuk Katto

    Ob Festnetz- oder Mobilnummer ist hierbei einerlei – Google forciert so eine zwingende Identifizierung, was abzulehnen ist.

    Im Gegenteil – damit hat Google tatsächlich mal etwas für die Sicherheit der Ressourcen seiner Nutzer eingeführt, im Gegensatz zum implementierten Potokoll 'OAuth', bei dem nur einmal beim Generieren des Access-Tokens eine Authentifizierung stattfindet. Danach hat jeder im Besitz des Tokens freien Zugriff auf die Resource des Nutzers.

    Im übrigen wundere ich mich immer wieder, wieso gerade Inhaber von GMail-Konten sich so dagegen sträuben, Google eine Telefonnummer für die 2FA zur Verfügung zu stellen. Dabei stellen sie – insbesondere die IMAP-Nutzer – doch permanent ihre Nachrichten anderen (auch Google) zur Analyse auf dem Präsentierteller dauerhaft bereit …


    [box]

    "Die auf dem Server des Providers gespeicherten E-Mails unterliegen NICHT mehr dem Tele­kommunikations­geheimnis nach Artikel 10 GG, wenn der Nutzer die Möglichkeit hatte, sie zur Kenntnis zu nehmen und zu löschen. Das BVerfG hat diese Rechts­auffassung 2009 in dem Urteil 2 BvR 902/06 bestätigt."[/box]


    https://www.privacy-handbuch.de/handbuch_31c.htm

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • June 8, 2022 at 3:23 PM
    • #10

    Lasst euch nur nicht verunsichern!

    Der angebliche Access-Token ist nichts weiter als ein Cookie. Die eigentlichen Access Tokens bekommt der Benutzer gar nicht zu Gesicht.

    Richtig ist, wer Zugriff auf den Thunderbird samt Cookie hat, bekommt ohne weitere Nachfrage Zugriff auf das Konto.

    Das ist aber überhaupt nichts Besonderes. Wenn nämlich jemand an das Telefon, die App oder die Smartcard kommt, ist es ganz genau so. Der eine muss auf seinen Rechner aufpassen, der andere eben auf sein Telefon.

    Einen Unterschied gibt es aber noch. Cookies lassen sich leicht löschen. Das erzwingt eine neue Passwortabfrage. Beim Telefon ist das nicht ganz so einfach.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Veteran
    Guest
    • June 8, 2022 at 4:40 PM
    • #11
    Quote from Susi to visit

    Die eigentlichen Access Tokens bekommt der Benutzer gar nicht zu Gesicht.

    Das ist nicht der Punkt, s. auch:

    GitHub: Log-in-Details von 100k npm-Konten gestohlen
    Wie GitHub aktuell bekanntgab, konnten Angreifer mit Hilfe gestohlener OAuth-App-Tokens die Anmeldedaten von etwa 100.000 npm-Konten stehlen.
    www.heise.de
    Quote from Susi to visit

    … , bekommt ohne weitere Nachfrage Zugriff auf das Konto.

    Genau darum geht es: Authorisierung ohne zusätzliche Authentifizierung!

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • June 9, 2022 at 8:19 AM
    • #12

    Aus dem Artikel über Github:

    Quote


    Die Passwort-Hashes in den archivierten Daten wurden noch mit schwachen Hash-Algorithmen wie PBKDF2- oder "salted" SHA1-Algorithmen erzeugt.

    [...]

    GitHub hat die Passwörter der betroffenen Nutzer zurückgesetzt und ist dabei, Betroffene direkt per E-Mail zu benachrichtigen.

    und

    Quote

    Zudem hatte die npm-Registry seit dem 1. März 2022 die E-Mail-Verifizierung für alle Konten aktiviert, für die keine Zwei-Faktor-Authentifizierung aktiviert ist. Somit ist es laut GitHub durch den zusätzlichen Schutz nicht mehr möglich, ein npm-Konto zu kompromittieren, ohne Zugriff auf die zugehörige E-Mail-Adresse (oder auf den zweiten Faktor der 2FA) zu besitzen.

    Aus dem verlinkten Kommentar von GitHub:

    Quote

    We do not believe the attacker obtained these tokens via a compromise of GitHub or its systems because the tokens in question are not stored by GitHub in their original, usable formats.

    Schwacher Hash bei den gestohlenen Passwörtern, keine 2FA, unsicheres Speichern der User-Tokens. Das sind Fehler, die man nicht dem OAuth-Verfahren anlasten kann, sondern den beiden Betreiber Heroku und Travis CI.

    Google hingegen verlangt die 2FA.

    Quote from Veteran

    Genau darum geht es: Authorisierung ohne zusätzliche Authentifizierung!

    Wenn 2FA und OAuth beim Betreiber richtig implementiert sind, findet die 2FA über das Cookie und Benutzername/Passwort statt. Es gibt immer eine Authentifikation.

    Nicht verunsichern lassen, liebe Leute! Man muss Google nicht auch noch für die Dinge kritisieren, die sie gut machen.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

    Edited once, last by Susi to visit: Typo ausgebessert (June 9, 2022 at 8:31 AM).

  • Veteran
    Guest
    • June 9, 2022 at 9:23 AM
    • #13
    Quote from Susi to visit

    Wenn 2FA und OAuth beim Betreiber richtig implementiert sind, findet die 2FA über das Cookie und Benutzername/Passwort statt.

    Ist das so bei GMail implementiert? Nein – der Clou ist ja, daß der über OAuth authorisierte Mailclient eben nicht über die Zugangsdaten für das Konto verfügen muß. Jeder im Besitz des Tokens hat somit vollen Zugriff darauf.

    Quote from Susi to visit

    Es gibt immer eine Authentifikation.

    Ja – einmalig beim Erstellen des Access-Tokens.

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • June 9, 2022 at 12:14 PM
    • #14
    Quote from Veteran

    Ist das so bei GMail implementiert?

    Das weiß ich nicht. Aber so sollte es gemäß der Specs sein. Und so ist es auch überall implementiert, wo ich mit OAuth zu tun habe, z.B. bei uns in der Firma.

    Quote from Veteran

    Nein

    Wer ein Google-Konto hat, kann das leicht testen: Alle gespeicherten Passwörter löschen, Thunderbird neu starten. Ich habe kein solches Konto, deshalb bitte ich um einen Beleg dieser Aussage.

    Sollte es so sein, dass Google sich allein auf das Cookie verlässt, dann wäre das zwar nicht im Sinne von OAuth implementiert, es bleibt immer noch der Sicherheitsfaktor und Passwortschutz "Zugriff auf den Rechner." Das sollte dir bekannt vorkommen. Damit wäre immer noch derselbe Sicherheitsstandard gewährt wie bei einem Passwortmanager, z.B. dem des Thunderbird.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • June 10, 2022 at 10:50 AM
    • #15

    Da mit einem Beleg für diese Behauptung:

    Quote from Veteran

    Ist das so bei GMail implementiert? Nein – der Clou ist ja, daß der über OAuth authorisierte Mailclient eben nicht über die Zugangsdaten für das Konto verfügen muß.

    wohl nicht zu rechnen ist, habe ich es nun selbst getestet. Ich habe ein GMail-Konto erstellt und dieses per OAuth2 in Thunderbird eingefügt. Das funktionierte soweit, auch nach einem Neustart.

    Nach dem Löschen der zugehörigen Passwörter aus dem Passwortspeicher des Thunderbird wird man dann aber erneut zur Anmeldung aufgefordert.

    Somit ist alles so, wie es sein soll. Es werden 2 Faktoren benötigt, Cookie + Benutzername/Passwort. Die obige Behauptung ist nachweislich falsch!

    Bei der Ersteinrichtung gab es eine kleine Überraschung, die o0Julia0o interessieren dürfte. Zur Registrierung des Thunderbird war zunächst ein Sicherheitscode erforderlich, den Google per E-Mail an die hinterlegte Adresse zur Wiederherstellung geschickt hat. Damit allein war Google nicht zufrieden. Unter dem Hinweis, dieses Konto sei bisher noch nicht auf diese Art benutzt worden, verlangte Google eine Telefonnummer, um einen weiteren Sicherheitscode zu übermitteln. Es gab dort noch eine Option der Art "Lassen Sie sich von Google helfen". Das habe ich mir nicht weiter angeschaut.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Veteran
    Guest
    • June 10, 2022 at 1:11 PM
    • #16
    Quote from Susi to visit

    Nach dem Löschen der zugehörigen Passwörter aus dem Passwortspeicher des Thunderbird wird man dann aber erneut zur Anmeldung aufgefordert.

    Somit ist alles so, wie es sein soll. Es werden 2 Faktoren benötigt, Cookie + Benutzername/Passwort.

    Das wäre absurd – es würde bedeuten: der Client (hier Thunderbird) verfügt nicht nur über den Acces-Token, sondern auch noch über die Zugangsdaten des Kontos!

    Wozu wurde OAuth noch mal entwickelt …?[box]

    Ein Endbenutzer (User oder Resource Owner) kann mit Hilfe dieses Protokolls einer Anwendung (Client oder Relying Party) den Zugriff auf seine Daten erlauben (Autorisierung), die von einem anderen Dienst (Resource Server) bereitgestellt werden, ohne geheime Details seiner Zugangsberechtigung (Authentifizierung) dem Client preiszugeben.[/box]

    OAuth – Wikipedia

    Und ja – ich habe OAuth in TB nicht getestet, sondern den Zugang für das GMail-Konto mit einem App-Passwort für TB konfiguriert, das nichts mit dem Zugangspasswort über das Webinterface zu tun hat und außerdem ohne Cookies auskommt. Weder TB noch einer meiner Browser kennt das Zugangs- Passwort für das Google-Konto, das ich (gezwungenermaßen) anlegen mußte.

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • June 10, 2022 at 1:41 PM
    • #17

    Daran ist überhaupt nichts absurd. Der Benutzer benötigt Benutzername/Passwort + einen zweiten Faktor, hier ein Cookie. Er kann selbst entscheiden, ob er das Passwort im Thunderbird speichern lässt oder nicht.

    Zuvor haben Benutzername und Passwort genügt, nun müsste ein "Angreifer" auch noch an den PC des Opfers gelangen. Das ist eindeutig eine weitere Sicherheitsstufe.

    Quote from Veteran

    Und ja – ich habe OAuth in TB nicht getestet,

    Dann solltest du dich vielleicht mit solchen Behauptungen wie oben einfach zurückhalten oder wenigstens im Konjunktiv schreiben.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • o0Julia0o
    Member
    Reactions Received
    1
    Posts
    84
    Member since
    8. Apr. 2014
    • June 12, 2022 at 2:33 PM
    • #18
    Quote from Susi to visit

    Bei der Ersteinrichtung gab es eine kleine Überraschung, die o0Julia0o interessieren dürfte. Zur Registrierung des Thunderbird war zunächst ein Sicherheitscode erforderlich, den Google per E-Mail an die hinterlegte Adresse zur Wiederherstellung geschickt hat. Damit allein war Google nicht zufrieden. Unter dem Hinweis, dieses Konto sei bisher noch nicht auf diese Art benutzt worden, verlangte Google eine Telefonnummer, um einen weiteren Sicherheitscode zu übermitteln. Es gab dort noch eine Option der Art "Lassen Sie sich von Google helfen". Das habe ich mir nicht weiter angeschaut.

    Also an einem komplett neuem PC und komplett neuem Thunderbird?

    Wenn ich ein bestehendes vor 30.05.2022 Thunderbird(Oauthaktiviertes) auf einem anderem neuen PC nutze, dann funktioniert der Abruf ohne Probleme.

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • June 13, 2022 at 11:16 AM
    • #19

    Natürlich kein neuer PC. Soviel ist mit ein Test dann doch nicht wert. ;)

    Das Konto war aber ganz neu. Es wurde also noch nie mit einem Mailprogramm zusammen benutzt. Das besagte auch die Meldung.

    Quote from o0Julia0o

    Wenn ich ein bestehendes vor 30.05.2022 Thunderbird(Oauthaktiviertes) auf einem anderem neuen PC nutze, dann funktioniert der Abruf ohne Probleme.

    Schrieb ich dir ja, dass du dir keine Sorgen machen sollst. :)

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • dErzOnk
    Senior Member
    Reactions Received
    813
    Posts
    1,690
    Member since
    12. Jan. 2022
    Helpful answers
    13
    • June 14, 2022 at 9:24 AM
    • #20
    Quote from Susi to visit

    Bei der Ersteinrichtung gab es eine kleine Überraschung, die o0Julia0o interessieren dürfte. Zur Registrierung des Thunderbird war zunächst ein Sicherheitscode erforderlich, den Google per E-Mail an die hinterlegte Adresse zur Wiederherstellung geschickt hat.

    Moin,

    die Aussage finde ich etwas mißverständlich. Hat Google dich gezwungen eine alternative Emailadresse zu hinterlegen für den Account? Oder hast du (versucht) bei dem Googlemail Account 2FA zu aktivieren?

    Grüße dErzOnk

Current app version

  • Thunderbird 152.0.1 veröffentlicht

    Thunder July 4, 2026 at 1:02 PM

Current 140 ESR version

  • Thunderbird 140.12.1 ESR veröffentlicht

    Thunder July 4, 2026 at 1:05 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Similar Threads

  • TB zeigt keine E Mails an!

    • Holzwurmkäse
    • April 24, 2022 at 6:25 PM
    • Allgemeines Arbeiten / Konten einrichten / Installation & Update
  • Fehler Yahoo TB, Überprüfe den Funktionsumfang des Mail-Servers, Der Server imap.mail.yahoo.com hat die Verbindung abgebrochen - Lösung!?

    • dErzOnk
    • January 12, 2022 at 2:36 PM
    • Allgemeines Arbeiten / Konten einrichten / Installation & Update
  • Später Senden / Sent Later Add-On [Emails zeitversetzt abschicken] – hohe Speicher- und CPU-Auslastung ab/mit TB91

    • Maxie
    • October 27, 2021 at 8:04 PM
    • Erweiterungen
  • Überprüfung der TB-Grundeinstellungen

    • Werner_RJP
    • November 30, 2021 at 7:07 PM
    • Allgemeines Arbeiten / Konten einrichten / Installation & Update
  • Kalendersynchronisation über .ics funktioniert nicht mehr seit TB 91.3.0

    • mailme
    • November 8, 2021 at 9:41 AM
    • Kalender, Termin- und Aufgabenverwaltung (ehemals Lightning)
  • Keine Fotos bei denn Kontakten über CardDAV

    • Schrotty
    • November 2, 2021 at 6:03 AM
    • Adressbuch
Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™