Ошибка 403 Forbidden значит, что сервер понял запрос, но отказался его выполнять: доступ к странице закрыт. Сайт и сервер при этом работают. Повторять запрос бесполезно, пока не изменится настройка на стороне сайта. Самые частые причины на обычном хостинге: нет главного файла в папке сайта, неверные права на файлы и папки, запрет в файле .htaccess или блокировка услуги хостером. Если 403 видит поисковый робот, страница из поиска со временем уйдёт, поэтому тянуть с починкой не стоит.
- 403Сервер работает, но доступ к странице закрыт
- 404Страницы по этому адресу нет
Что значит 403 простыми словами
Каждый раз, когда браузер просит страницу, сервер отвечает трёхзначным кодом. Код 403 в стандарте HTTP описан так: сервер понял запрос, но отказывается его выполнять. Представьте дверь, за которой кто-то есть: вас услышали, но не открыли.
Справочник MDN добавляет важную деталь: при 403 повторная авторизация ничего не меняет, а запрос без изменений снова закончится той же ошибкой. То есть обновлять страницу десять раз подряд бессмысленно. Причина лежит в настройках сайта или в правилах доступа.
Источники: стандарт RFC 9110, раздел 15.5.4 · MDN, «403 Forbidden»
Чем 403 отличается от 404
Код 404 говорит, что страницы по адресу нет. Код 403 говорит, что страница или папка есть, но показывать её вам не будут.
Граница при этом размытая, и размыта она намеренно. Стандарт разрешает серверу отвечать 404 вместо 403, когда владелец не хочет выдавать само существование закрытого адреса. Поэтому 404 на служебном файле не всегда означает, что файла нет.
Источник: стандарт RFC 9110, раздел 15.5.4
Причины, которые называют сами хостеры
Мы взяли страницы справки двух крупных хостеров, Рег.ру и Timeweb, и свели их причины в одну таблицу. В справке Рег.ру сказано, что такие ошибки чаще всего вызваны неправильными настройками сайта.
Про права Рег.ру пишет: «В большинстве случаев корректными правами для каталогов являются «755», а для файлов «644»». Timeweb чисел не приводит и формулирует общее правило: все директории должны предоставлять права на выполнение для владельца.
Отдельный случай из справки Timeweb: если в .htaccess появился запрет на файлы с расширением .php, это частый признак заражения сайта. Просто удалить такие строки недостаточно, нужно устранить причину заражения.
Источники: справка Рег.ру «Ошибка 403» · справочный центр Timeweb «Ошибка 403»
Если хостер заблокировал услугу
Это причина, которую владелец может устранить сам, без разработчика. По справке Рег.ру блокировка возможна, если превышены технические ограничения тарифа или нарушены условия договора оферты. Перед блокировкой на контактный email владельца услуги приходит предупреждение, и у него есть 24 часа на устранение причины.
Отсюда практический вывод: контактная почта в аккаунте хостинга должна быть вашей и рабочей. Если письма уходят на адрес бывшего подрядчика, предупреждение вы не увидите.
Источник: справка Рег.ру «Ошибка 403», условия других хостеров смотрите в их справке
Если на странице написано Cloudflare и Error 1020
Часть сайтов работает через Cloudflare, сервис защиты и ускорения. У него своя страница отказа: Error 1020 Access denied. В документации Cloudflare сказано, что эта ошибка означает запрет доступа правилом файрвола.
Посетителю Cloudflare советует отправить владельцу сайта снимок экрана с ошибкой. Владельцу: найти запрос в журнале Security Events по Ray ID или IP-адресу клиента, а потом исправить правило либо разрешить адрес посетителя.
Источник: документация Cloudflare, «Error 1020: Access denied»
Что будет со страницей в поиске
Для поисковика 403 это отказ, а не временная пауза. Google пишет в документации для разработчиков: все ошибки 4xx, кроме 429, обрабатываются одинаково, и если адрес уже был в индексе, он из индекса удаляется. Содержимое, которое робот получил вместе с кодом 4xx, игнорируется.
Справка Яндекс Вебмастера формулирует коротко: доступ к документу запрещён, и если вы хотите, чтобы страница индексировалась, доступ к ней нужно разрешить.
Ещё одно замечание из документации Google: кодами 401 и 403 нельзя притормаживать робота, на скорость обхода они не влияют.
Источники: документация Google о кодах ответа HTTP · справка Яндекс Вебмастера «Коды статуса HTTP»
Как у нас
Наш сайт собран из готовых страниц, без панели управления и без .htaccess, поэтому причин из таблицы выше у него нет. Мы проверили 2 октября 2026 года два адреса: несуществующую страницу и служебный адрес /.git/config. Оба отдали 404, а не 403. Это тот самый случай из стандарта: сервер не подтверждает, что закрытый адрес вообще существует.
Живой пример 403 нашёлся в другом месте. Служебный адрес нашего хостинга api.vercel.com/v2/user на запрос без ключа ответил 403 с пояснением «The request is missing an authentication token». Сервер работает, запрос понят, доступа нет: ровно то, что описано в начале статьи.
Собственные замеры 2 октября 2026 года, коды ответа сняты командой curl
Что сделать сегодня
Техосмотр сайта
Пять проверок, которые вы делаете сами, без программиста. Каждая про деньги: потерянную заявку, штраф или сайт, который однажды утром не открылся. Непонятные слова объяснены в словарике на каждом листе, галочки ставятся прямо в файле.
- 1Чей у вас домен
- 2Есть ли у вас ключи от сайта
- 3Форма заявки и персональные данные
- 4Доходит ли заявка до человека
- 5Видит ли ваш сайт Яндекс
Частые вопросы
Ошибка 403 только у меня, у других сайт открывается. Почему?
Так бывает, когда доступ закрыт по IP-адресу или по региону. Справка Timeweb описывает блокировку адреса через .htaccess, справка Рег.ру упоминает ограничение сайта для пользователей определённого региона. Если сайт ваш, попросите разработчика найти такое правило.
Можно ли исправить 403 без разработчика?
Одну причину можно: блокировку услуги хостером. Она снимается через аккаунт хостинга или поддержку. Права на файлы и правила в .htaccess лучше отдать тому, кто делал сайт: справка Рег.ру для этих случаев прямо советует обращаться к разработчикам.
Страница выпала из поиска из-за 403. Она вернётся?
Сроков ни Google, ни Яндекс в этих разделах справки не называют. Порядок действий один: открыть доступ, убедиться, что страница отдаёт код 200, и отправить её на переобход.
Словарик
- Код ответа
- Трёхзначное число, которым сервер сообщает, чем закончился запрос страницы.
- 403 Forbidden
- Сервер понял запрос, но отказался его выполнять.
- .htaccess
- Файл настроек в папке сайта, в котором среди прочего задают запреты доступа.
- Права на файлы
- Настройка, которая определяет, кто может читать, менять и запускать файл на сервере.
- Индексный файл
- Главный файл папки, который сервер открывает, когда в адресе указан только домен.
Ещё по теме
Нашли проблему в своём сайте?
Пришлите ссылку, скажу, что чинить первым. Любой разговор бесплатный, платной бывает только сама работа.
Написать в Telegram