Lỗi 401 Unauthorized xuất hiện khi máy chủ yêu cầu xác thực nhưng yêu cầu gửi lên thiếu thông tin đăng nhập hoặc thông tin không hợp lệ. Tên gọi “Unauthorized” gây hiểu nhầm: đúng ra phải là “Unauthenticated” — chưa xác thực, chứ không phải không có quyền.
401 khác 403 ở đâu?
| 401 Unauthorized | 403 Forbidden | |
|---|---|---|
| Bản chất | Máy chủ chưa biết bạn là ai | Máy chủ biết bạn là ai, và vẫn từ chối |
| Đăng nhập có giúp không | Có | Không |
| Phản hồi kèm theo | Có tiêu đề WWW-Authenticate chỉ cách xác thực |
Không có |
| Ví dụ thường gặp | Trang staging đặt mật khẩu; API thiếu token | Bị chặn IP; tài khoản không đủ quyền |
Bốn nguyên nhân thường gặp
- Sai tên đăng nhập/mật khẩu ở lớp xác thực cơ bản của máy chủ (HTTP Basic Auth) — phổ biến nhất với trang thử nghiệm đặt mật khẩu bảo vệ.
- Token API hết hạn hoặc sai định dạng. Thiếu tiền tố
Bearer, token hết hạn, hoặc gửi nhầm token của môi trường khác. - Cookie phiên hết hạn. Người dùng đăng nhập từ lâu, phiên hết hạn nhưng giao diện vẫn hiển thị như đã đăng nhập.
- Cấu hình xác thực còn bật ở môi trường thật. Đội kỹ thuật đặt mật khẩu cho bản thử rồi quên gỡ khi đưa lên môi trường chính — lỗi này khiến toàn bộ website biến mất khỏi Google.
Vì sao 401 nguy hiểm với SEO hơn cả 403
Khi một URL trả 401, Googlebot không thể thu thập nội dung và sẽ loại trang khỏi chỉ mục sau vài lần thử. Trường hợp tệ nhất là bật xác thực trên toàn site: sau 2–4 tuần, toàn bộ website có thể biến mất khỏi kết quả tìm kiếm.
Cách kiểm tra nhanh: mở website ở cửa sổ ẩn danh — nếu bị hỏi mật khẩu trong khi lẽ ra là trang công khai, bạn đang gặp đúng vấn đề này. Kiểm tra thêm bằng công cụ Kiểm tra URL trong Search Console.
Xử lý theo vai trò
| Bạn là | Việc cần làm |
|---|---|
| Người dùng | Đăng nhập lại; xoá cookie của tên miền; thử cửa sổ ẩn danh; kiểm tra lại địa chỉ URL |
| Lập trình viên gọi API | Kiểm tra tiêu đề Authorization, hạn token, đúng môi trường (thử nghiệm hay thật), đồng hồ máy chủ có lệch không |
| Quản trị website | Kiểm tra cấu hình xác thực cơ bản còn bật không; rà quy tắc bảo vệ thư mục; kiểm tra plugin bảo vệ nội dung |
Khi nào 401 là đúng và nên giữ
Không phải mọi 401 đều là lỗi. Bạn nên giữ 401 ở: trang quản trị, môi trường thử nghiệm, tài liệu nội bộ, các endpoint API riêng tư. Với những khu vực này, ngoài xác thực còn nên chặn lập chỉ mục bằng thẻ noindex hoặc robots.txt để chắc chắn chúng không lọt vào kết quả tìm kiếm.
Đọc thêm
- SEO Audit website — quét toàn bộ lỗi kỹ thuật
- Thiết kế website chuẩn SEO — 12 tiêu chí kỹ thuật
- Dịch vụ SEO tổng thể — triển khai toàn diện
- Bảng báo giá SEO 2026 — chi phí từng gói
Câu hỏi thường gặp
Lỗi 401 và “401 là gì” trong ngân hàng có liên quan không?
Không. Mã 401 trong bài này là mã trạng thái HTTP của web. Các mã số trùng tên ở lĩnh vực khác hoàn toàn không liên quan.
Vì sao API trả 401 dù token vẫn còn hạn?
Thường do thiếu tiền tố Bearer trong tiêu đề Authorization, dùng token của môi trường khác, hoặc đồng hồ máy chủ lệch khiến token bị coi là chưa hiệu lực.
Trang staging bị 401 có ảnh hưởng site chính không?
Không, miễn là hai môi trường ở hai tên miền/subdomain khác nhau. Nguy hiểm chỉ xảy ra khi xác thực bị bật nhầm trên tên miền chính.
Làm sao biết Googlebot có bị 401 không?
Dùng công cụ Kiểm tra URL trong Google Search Console, chọn “Kiểm tra URL đang hoạt động” và xem phản hồi máy chủ trả về.
Website của bạn đang có bao nhiêu lỗi kỹ thuật?
Vidco Group quét toàn bộ site và gửi danh sách lỗi kèm mức độ ưu tiên — miễn phí.