Ошибка 401 Unauthorized: требуется авторизация
Код 401 означает, что запрос пришёл без действительных учётных данных: сервер не знает, кто вы, и просит авторизоваться. Это ошибка авторизации, а не поломка сайта: сессия истекла, токен не передан или неверен.
Частые причины
- →Сессия истекла: cookie авторизации протух, сервер перестал его принимать.
- →Запрос к API без токена или с неверным: ключ не подставился, истёк или отозван.
- →Токен передаётся не так, как ждёт сервер: не тот заголовок, лишний префикс, потерян при редиректе.
- →Ресурс закрыт базовой HTTP-авторизацией: логин и пароль запрашиваются до самого сайта.
- →После релиза изменилась схема авторизации, а часть клиентов ходит по старой.
Что делать пользователю
Выйдите и войдите заново — свежая сессия решает большинство 401. Если не помогает, очистите cookie сайта: битый токен авторизации иногда переживает повторный вход.
Что делать разработчику
- →Посмотрите заголовок WWW-Authenticate в ответе: сервер пишет, какую схему авторизации ждёт.
- →Сравните заголовок Authorization в упавшем запросе с рабочим: чаще всего токена просто нет.
- →Проверьте срок жизни токена и логику его обновления: массовые 401 — признак сломанного refresh.
- →Убедитесь, что 401 не возвращается на публичные страницы: такое случается после правок конфига.
Как увидеть 401 у реальных пользователей
Пользователь с истёкшей сессией видит «войдите снова» и уходит, а владелец не видит ничего. Logsy сохраняет упавшие запросы с заголовками и ответом сервера: видно, у кого и на чём авторизация рассыпалась — до жалоб в поддержку.
Частые вопросы
›Чем 401 отличается от 403?
401 — сервер не знает, кто вы: данных для входа нет или они недействительны. 403 — знает, но доступ всё равно запрещён. Лечатся по-разному: 401 — авторизацией, 403 — правами.
›Почему 401 появляется в API при верном ключе?
Ключ может передаваться не в том заголовке или формате, быть отозванным или относиться к другому окружению — проверьте, что именно уходит в заголовке Authorization и для какой среды выпущен ключ.
›Пользователи жалуются, что их «выкидывает» — это 401?
Похоже на то: сессии истекают раньше времени или ломается их обновление. Лог запросов покажет, когда и на каких адресах клиенты начали получать 401.
Ловите ошибки авторизации до жалоб
Упавшие запросы с заголовками и ответами, запись сессии пользователя и алерты — видно, кого и где выкинуло.
Подключить бесплатноБесплатный тариф навсегда