401 Unauthorized

4 мин чтения
Обновлено 28 апреля 2026

Код 401 Unauthorized означает, что сервер требует аутентификацию: запрос пришёл без учётных данных или с недействительными. Это не поломка — сервер работает и прямо просит представиться: прислать логин и пароль, токен или API-ключ. Для владельца сайта 401 в мониторинге чаще всего значит, что проверяемая страница закрыта паролем, а анонимная проверка ожидаемо в неё не попадает.

Что означает код 401

401 — клиентская ошибка из группы 4xx, описанная в стандарте RFC 9110. Название Unauthorized переводят как «не авторизован», хотя точнее — «не аутентифицирован»: сервер не смог установить, кто отправил запрос. Вместе с 401 сервер обязан вернуть заголовок WWW-Authenticate — в нём указан способ входа: Basic (логин и пароль), Bearer (токен) или другой.

Главное отличие от смежного кода 403 Forbidden: 401 говорит «представьтесь и повторите запрос» — правильные учётные данные откроют доступ. 403 говорит «вам сюда нельзя» — сервер понял, кто вы, но доступ запрещён, и вход не поможет. Код 407 Proxy Authentication Required — тот же сценарий, но учётные данные требует не сайт, а прокси-сервер между вами и сайтом. Есть и сетевой родственник — 511 Network Authentication Required: его отдают точки доступа, требующие входа в саму сеть, например Wi-Fi в отеле. Место 401 среди остальных кодов — в полном списке кодов ответа HTTP.

Считает ли Tracker.ru 401 падением

Да. Успешной Tracker.ru считает только проверку с кодом 2xx. Ответ 401 помечает сайт недоступным, тип ошибки — «HTTP-ошибка», и вы получаете уведомление на почту, в Telegram или по webhook. Проверки приходят анонимно, без логинов и токенов. Поэтому страница, сознательно закрытая паролем, будет «падать» при каждой проверке. Для таких разделов ставьте на мониторинг открытый адрес — главную страницу или отдельную страницу проверки без пароля. Периоды недоступности отражаются в статистике аптайма.

Типичные причины

  • Basic Auth остался с тестовой площадки. Директиву auth_basic в nginx или файл .htaccess с htpasswd в Apache включили на время разработки и забыли убрать при переносе на боевой сайт.
  • Защита каталога в панели хостинга. В cPanel, ISPmanager или Plesk включена «защита директории паролем» — веб-сервер отвечает 401 на любой запрос без пароля.
  • Истёкший или отозванный токен. Если монитор проверяет API-адрес, который ждёт заголовок Authorization, просроченный ключ превращает каждую проверку в 401.
  • Корпоративный доступ на стороне CDN. Сервисы вроде Cloudflare Access закрывают адрес единым входом компании: анонимные запросы получают 401 ещё до вашего сервера.
  • На мониторинг поставили закрытый раздел. Панель администратора CMS, например /wp-admin, требует входа по определению — 401 здесь штатное поведение, а не сбой.
  • Сбой после обновления приложения. Модуль авторизации по ошибке накрыл публичные страницы — посетители и мониторинг разом получают 401 вместо контента.

Что проверить владельцу сайта

  1. Откройте онлайн-проверку кода ответа — она покажет реальный ответ сервера без регистрации и без сохранённых паролей браузера.
  2. Зайдите на сайт в режиме инкогнито. Если браузер показывает окно логина и пароля — включён Basic Auth.
  3. Проверьте конфигурацию веб-сервера и панель хостинга: auth_basic в nginx, .htaccess в Apache, «защита директории» у хостера.
  4. Для API-адресов проверьте срок действия токена или ключа и правильность заголовка Authorization.
  5. Загляните в настройки CDN: не закрыт ли адрес корпоративным входом наподобие Cloudflare Access.
  6. Если страница закрыта паролем сознательно — переключите монитор на открытый адрес, чтобы не получать ложные тревоги.

Как часто встречается 401 на практике

Код 401 встретился в проверках Tracker.ru 55 раз на десять с лишним миллионов (по данным на июль 2026). Причина в том, что на мониторинг ставят открытые страницы. Всплеск 401 обычно означает одно: защита паролем включилась неожиданно — например, вместе с настройками тестовой площадки переехала на боевой сайт.

Частые вопросы

Почему мониторинг показывает 401, а в браузере сайт открывается?

Браузер хранит cookie вашей сессии или сохранённый пароль и подставляет их в каждый запрос. Проверка мониторинга приходит анонимно, и сервер отвечает 401. Откройте сайт в режиме инкогнито — увидите то же, что видит монитор и любой новый посетитель.

Чем 401 отличается от 403 Forbidden?

401 — сервер не установил, кто вы: учётные данные отсутствуют или недействительны, и корректный вход решит проблему. 403 — сервер вас понял, но доступ запрещён: не хватает прав или IP-адрес в чёрном списке. При 403 повторный вход не поможет.

Как мониторить страницу, закрытую паролем?

Создайте открытую страницу проверки: адрес, который отвечает кодом 200 без авторизации, но использует те же базу данных и сервисы, что и закрытая часть сайта. Поставьте на мониторинг её — так вы контролируете работоспособность, не раскрывая пароль.

См. также