Ошибка 401 Unauthorized: требуется авторизация

Код 401 означает, что запрос пришёл без действительных учётных данных: сервер не знает, кто вы, и просит авторизоваться. Это ошибка авторизации, а не поломка сайта: сессия истекла, токен не передан или неверен.

Подключить бесплатноБесплатный тариф навсегда

Частые причины

  • Сессия истекла: cookie авторизации протух, сервер перестал его принимать.
  • Запрос к API без токена или с неверным: ключ не подставился, истёк или отозван.
  • Токен передаётся не так, как ждёт сервер: не тот заголовок, лишний префикс, потерян при редиректе.
  • Ресурс закрыт базовой HTTP-авторизацией: логин и пароль запрашиваются до самого сайта.
  • После релиза изменилась схема авторизации, а часть клиентов ходит по старой.

Что делать пользователю

Выйдите и войдите заново — свежая сессия решает большинство 401. Если не помогает, очистите cookie сайта: битый токен авторизации иногда переживает повторный вход.

Что делать разработчику

  • Посмотрите заголовок WWW-Authenticate в ответе: сервер пишет, какую схему авторизации ждёт.
  • Сравните заголовок Authorization в упавшем запросе с рабочим: чаще всего токена просто нет.
  • Проверьте срок жизни токена и логику его обновления: массовые 401 — признак сломанного refresh.
  • Убедитесь, что 401 не возвращается на публичные страницы: такое случается после правок конфига.

Как увидеть 401 у реальных пользователей

Пользователь с истёкшей сессией видит «войдите снова» и уходит, а владелец не видит ничего. Logsy сохраняет упавшие запросы с заголовками и ответом сервера: видно, у кого и на чём авторизация рассыпалась — до жалоб в поддержку.

Частые вопросы

Чем 401 отличается от 403?

401 — сервер не знает, кто вы: данных для входа нет или они недействительны. 403 — знает, но доступ всё равно запрещён. Лечатся по-разному: 401 — авторизацией, 403 — правами.

Почему 401 появляется в API при верном ключе?

Ключ может передаваться не в том заголовке или формате, быть отозванным или относиться к другому окружению — проверьте, что именно уходит в заголовке Authorization и для какой среды выпущен ключ.

Пользователи жалуются, что их «выкидывает» — это 401?

Похоже на то: сессии истекают раньше времени или ломается их обновление. Лог запросов покажет, когда и на каких адресах клиенты начали получать 401.

Ловите ошибки авторизации до жалоб

Упавшие запросы с заголовками и ответами, запись сессии пользователя и алерты — видно, кого и где выкинуло.

Подключить бесплатно

Бесплатный тариф навсегда