Bedeutung
Der Server hat die Anfrage verstanden, verweigert aber die Berechtigung. Erneutes Anmelden hilft nicht, solange sich die Rechte nicht ändern.
Typische Ursachen
- Dem Nutzer fehlt die nötige Rolle oder der Scope
- IP-Sperre, WAF oder Bot-Schutz
- Dateirechte oder fehlende Index-Datei auf dem Webserver
So beheben Sie es
Als Client oder Besucher
Prüfen Sie, ob Konto oder Token die richtigen Berechtigungen oder Scopes haben. Bei Websites können VPN, gesperrte IP oder eine Bot-Prüfung die Ursache sein.
Als Betreiber der Website oder API
Dateibesitzer und -rechte, Verzeichnisindex-Einstellungen und WAF-Regeln prüfen. 404 zurückgeben, wenn die Existenz der Ressource verborgen bleiben soll.
Beispielantwort
HTTP/1.1 403 Forbidden
Date: Tue, 07 Oct 2025 09:30:00 GMT
Server: nginx
Content-Type: application/problem+json
{
"type": "about:blank",
"title": "Forbidden",
"status": 403,
"detail": "You do not have permission to delete this project."
} Spezifikation
FAQ
› Warum liefert nginx 403 Forbidden?
Häufig: Der Worker kann die Dateien nicht lesen, es gibt keine Index-Datei und autoindex ist aus, oder eine deny-Regel greift.
› 403 oder 404 für private Ressourcen?
404 verbirgt die Existenz der Ressource; 403 ist ehrlicher. GitHub liefert zum Beispiel 404 für private Repositories.