Ý nghĩa
Máy chủ hiểu yêu cầu nhưng từ chối cấp quyền. Đăng nhập lại không giúp được trừ khi quyền thay đổi.
Nguyên nhân thường gặp
- Người dùng thiếu vai trò hoặc phạm vi cần thiết
- Chặn IP, WAF hoặc chống bot
- Quyền tệp hoặc thiếu tệp index trên máy chủ web
Cách khắc phục
Nếu bạn là máy khách hoặc người truy cập
Kiểm tra tài khoản hoặc token có đúng quyền hoặc phạm vi. Trên trang web, VPN, IP bị chặn hoặc kiểm tra bot có thể là nguyên nhân.
Nếu bạn quản lý trang web hoặc API
Kiểm tra chủ sở hữu và quyền tệp, cài đặt index thư mục và quy tắc WAF. Trả 404 nếu bạn không muốn tiết lộ tài nguyên tồn tại.
Phản hồi mẫu
HTTP/1.1
HTTP/1.1 403 Forbidden
Date: Tue, 07 Oct 2025 09:30:00 GMT
Server: nginx
Content-Type: application/problem+json
{
"type": "about:blank",
"title": "Forbidden",
"status": 403,
"detail": "You do not have permission to delete this project."
} Đặc tả
Câu hỏi thường gặp
› Vì sao nginx trả 403 Forbidden?
Thường gặp: worker không đọc được tệp, không có tệp index và autoindex tắt, hoặc khớp một quy tắc deny.
› Tài nguyên riêng tư nên trả 403 hay 404?
404 che giấu sự tồn tại của tài nguyên; 403 trung thực hơn. Ví dụ GitHub trả 404 cho kho riêng tư.