Pular para o conteúdo principal
DevTools by Decussi
  • Ferramentas
  • Dados
  • Segurança
  • Rede
  • Texto
  • Data
  • Web
  • Dev
  • SEO
  • Brasil
Ferramentas
InícioFerramentasDadosSegurançaRedeTextoDataWebDevSEOBrasilConsulta rápidaGuiasCódigos HTTPCronAPI e devsllms.txtai.txtSitemap

Newsletter

Receba novidades e novas ferramentas no seu email.

Sugira uma ferramenta

Tem uma ideia? Envie sua sugestão.

Criado e mantido por Decussi

  1. Início
  2. /Códigos HTTP
  3. /403
4034xx · Erro do cliente

HTTP 403 Forbidden

O 403 Forbidden significa que o servidor entendeu quem você é e ainda assim recusa a operação. É um problema de permissão, não de autenticação.

O que significa

O servidor entendeu quem você é e mesmo assim recusa. A requisição tem algum problema — quem chamou precisa corrigir.

Quando usar

Usuário autenticado sem permissão para aquele recurso.

Especificação: RFC 9110

Causas comuns

  • Usuário autenticado sem o papel ou escopo necessário
  • Tentativa de acessar recurso de outro usuário ou de outra organização
  • Permissão de arquivo incorreta no servidor web
  • Bloqueio de firewall de aplicação ou de CDN

Como resolver

  • Confira os papéis e escopos associados ao token usado
  • Verifique se o recurso pertence ao usuário ou ao tenant da requisição
  • Em servidor web, confira as permissões do arquivo e do diretório
  • Renovar o token não resolve: o problema é de autorização, não de identidade

Exemplo de resposta

HTTP/1.1 403 Forbidden
Content-Type: application/json

{"erro": "permissao_insuficiente", "escopo_necessario": "pedidos:escrever"}

Perguntas frequentes

Devo usar 403 ou 404 para recurso de outro usuário?
Muitas APIs devolvem 404 de propósito, para não revelar que o recurso existe. É a escolha mais segura quando a simples existência do registro já é informação sensível.
Renovar o token resolve um 403?
Não. O 403 significa que a identidade foi aceita e a permissão é que falta. É preciso conceder o papel ou o escopo, não trocar a credencial.

Outros códigos 4xx

  • 400Bad Request
  • 401Unauthorized
  • 402Payment Required
  • 404Not Found
  • 405Method Not Allowed
  • 406Not Acceptable
  • 407Proxy Authentication Required
  • 408Request Timeout

Ferramentas relacionadas

  • Lista completa dos códigos HTTP
  • Analisador de cabeçalhos HTTP
  • Cliente HTTP para testar a requisição