Blog · ⏱ 6 phút đọc · 1,059 từ

Lỗi 401 Unauthorized Là Gì? Phân Biệt Với 403 Và Cách Xử Lý

Lỗi 401 Unauthorized xuất hiện khi máy chủ yêu cầu xác thực nhưng yêu cầu gửi lên thiếu thông tin đăng nhập hoặc thông tin không hợp lệ. Tên gọi “Unauthorized” gây hiểu nhầm: đúng ra phải là “Unauthenticated” — chưa xác thực, chứ không phải không có quyền.

401 khác 403 ở đâu?

401 Unauthorized 403 Forbidden
Bản chất Máy chủ chưa biết bạn là ai Máy chủ biết bạn là ai, và vẫn từ chối
Đăng nhập có giúp không Không
Phản hồi kèm theo Có tiêu đề WWW-Authenticate chỉ cách xác thực Không có
Ví dụ thường gặp Trang staging đặt mật khẩu; API thiếu token Bị chặn IP; tài khoản không đủ quyền

Bốn nguyên nhân thường gặp

  1. Sai tên đăng nhập/mật khẩu ở lớp xác thực cơ bản của máy chủ (HTTP Basic Auth) — phổ biến nhất với trang thử nghiệm đặt mật khẩu bảo vệ.
  2. Token API hết hạn hoặc sai định dạng. Thiếu tiền tố Bearer, token hết hạn, hoặc gửi nhầm token của môi trường khác.
  3. Cookie phiên hết hạn. Người dùng đăng nhập từ lâu, phiên hết hạn nhưng giao diện vẫn hiển thị như đã đăng nhập.
  4. Cấu hình xác thực còn bật ở môi trường thật. Đội kỹ thuật đặt mật khẩu cho bản thử rồi quên gỡ khi đưa lên môi trường chính — lỗi này khiến toàn bộ website biến mất khỏi Google.

Vì sao 401 nguy hiểm với SEO hơn cả 403

Khi một URL trả 401, Googlebot không thể thu thập nội dung và sẽ loại trang khỏi chỉ mục sau vài lần thử. Trường hợp tệ nhất là bật xác thực trên toàn site: sau 2–4 tuần, toàn bộ website có thể biến mất khỏi kết quả tìm kiếm.

Cách kiểm tra nhanh: mở website ở cửa sổ ẩn danh — nếu bị hỏi mật khẩu trong khi lẽ ra là trang công khai, bạn đang gặp đúng vấn đề này. Kiểm tra thêm bằng công cụ Kiểm tra URL trong Search Console.

Xử lý theo vai trò

Bạn là Việc cần làm
Người dùng Đăng nhập lại; xoá cookie của tên miền; thử cửa sổ ẩn danh; kiểm tra lại địa chỉ URL
Lập trình viên gọi API Kiểm tra tiêu đề Authorization, hạn token, đúng môi trường (thử nghiệm hay thật), đồng hồ máy chủ có lệch không
Quản trị website Kiểm tra cấu hình xác thực cơ bản còn bật không; rà quy tắc bảo vệ thư mục; kiểm tra plugin bảo vệ nội dung

Khi nào 401 là đúng và nên giữ

Không phải mọi 401 đều là lỗi. Bạn nên giữ 401 ở: trang quản trị, môi trường thử nghiệm, tài liệu nội bộ, các endpoint API riêng tư. Với những khu vực này, ngoài xác thực còn nên chặn lập chỉ mục bằng thẻ noindex hoặc robots.txt để chắc chắn chúng không lọt vào kết quả tìm kiếm.

Đọc thêm

Câu hỏi thường gặp

Lỗi 401 và “401 là gì” trong ngân hàng có liên quan không?

Không. Mã 401 trong bài này là mã trạng thái HTTP của web. Các mã số trùng tên ở lĩnh vực khác hoàn toàn không liên quan.

Vì sao API trả 401 dù token vẫn còn hạn?

Thường do thiếu tiền tố Bearer trong tiêu đề Authorization, dùng token của môi trường khác, hoặc đồng hồ máy chủ lệch khiến token bị coi là chưa hiệu lực.

Trang staging bị 401 có ảnh hưởng site chính không?

Không, miễn là hai môi trường ở hai tên miền/subdomain khác nhau. Nguy hiểm chỉ xảy ra khi xác thực bị bật nhầm trên tên miền chính.

Làm sao biết Googlebot có bị 401 không?

Dùng công cụ Kiểm tra URL trong Google Search Console, chọn “Kiểm tra URL đang hoạt động” và xem phản hồi máy chủ trả về.

Website của bạn đang có bao nhiêu lỗi kỹ thuật?

Vidco Group quét toàn bộ site và gửi danh sách lỗi kèm mức độ ưu tiên — miễn phí.

Gọi 034.301.8345
 Nhận audit miễn phí

VU
Vu Lam Bach
Content Strategist · Vidco Group
10+ năm kinh nghiệm về SEO, AEO và GEO. Chuyên gia tối ưu hóa nội dung cho các công cụ tìm kiếm thế hệ mới — Google, ChatGPT, Gemini và Perplexity.

Thương hiệu bạn xứng đáng
được AI nhắc đến.

Đặt lịch AI Visibility Audit miễn phí — Vidco Group sẽ cho bạn thấy bức tranh toàn cảnh.

034.301.8345 Chat Zalo