Cosa significa
Il server ha capito la richiesta ma rifiuta di autorizzarla. Accedere di nuovo non aiuta, a meno che i permessi non cambino.
Cause comuni
- L'utente non ha il ruolo o lo scope richiesto
- Blocco IP, WAF o protezione anti-bot
- Permessi dei file o file indice mancante sul server web
Come risolvere
Lato client o visitatore
Verifica che account o token abbiano i permessi o gli scope giusti. Su un sito web la causa può essere una VPN, un IP bloccato o una verifica anti-bot.
Lato gestore del sito o dell’API
Controlla proprietario e permessi dei file, impostazioni dell'indice di directory e regole WAF. Restituisci 404 se non vuoi rivelare che la risorsa esiste.
Risposta di esempio
HTTP/1.1 403 Forbidden
Date: Tue, 07 Oct 2025 09:30:00 GMT
Server: nginx
Content-Type: application/problem+json
{
"type": "about:blank",
"title": "Forbidden",
"status": 403,
"detail": "You do not have permission to delete this project."
} Specifica
Domande frequenti
› Perché nginx restituisce 403 Forbidden?
Di solito: il worker non può leggere i file, manca il file indice e autoindex è disattivato, oppure corrisponde una regola deny.
› 403 o 404 per le risorse private?
404 nasconde l'esistenza della risorsa; 403 è più onesto. GitHub, per esempio, restituisce 404 per i repository privati.