O que significa
O servidor entendeu a requisição, mas se recusa a autorizá-la. Fazer login de novo não ajuda, a menos que as permissões mudem.
Causas comuns
- O usuário não tem o papel ou escopo necessário
- Bloqueio de IP, WAF ou proteção contra bots
- Permissões de arquivo ou falta de arquivo de índice no servidor web
Como resolver
Se você é o cliente ou visitante
Verifique se sua conta ou token tem as permissões ou scopes certos. Em um site, VPN, IP bloqueado ou desafio antibot podem causar isso.
Se você mantém o site ou a API
Confira dono e permissões dos arquivos, configuração de índice de diretório e regras do WAF. Retorne 404 se não quiser revelar que o recurso existe.
Resposta de exemplo
HTTP/1.1 403 Forbidden
Date: Tue, 07 Oct 2025 09:30:00 GMT
Server: nginx
Content-Type: application/problem+json
{
"type": "about:blank",
"title": "Forbidden",
"status": 403,
"detail": "You do not have permission to delete this project."
} Especificação
Perguntas frequentes
› Por que o nginx retorna 403 Forbidden?
Comumente: o worker não consegue ler os arquivos, não há arquivo de índice e o autoindex está desligado, ou uma regra deny corresponde.
› 403 ou 404 para recursos privados?
404 esconde a existência do recurso; 403 é mais honesto. O GitHub, por exemplo, retorna 404 para repositórios privados.