Guide
Erreur 403 Forbidden : causes et solutions
L’erreur 403 signale un accès refusé : droits de fichiers, règles de sécurité, pare-feu. Comment l’interpréter et la résoudre.
L’erreur 403 « Forbidden » (accès interdit) signifie que le serveur a bien compris la demande mais refuse d’y répondre. Contrairement à l’erreur 404, la ressource existe peut-être : c’est l’accès qui est bloqué, par une règle de sécurité, des droits de fichiers ou une restriction volontaire. Voici comment interpréter ce code et le résoudre, côté visiteur comme côté serveur.
Que signifie l’erreur 403 Forbidden ?
La norme HTTP définit le code 403 comme le refus du serveur de satisfaire une requête qu’il a comprise. S’identifier ne change rien à la décision, ce qui la distingue de l’erreur 401, qui demande une authentification. Le serveur peut aussi choisir de répondre 404 pour ne pas révéler l’existence d’une ressource protégée.
Formes courantes du message : « 403 Forbidden », « Accès refusé », « You don’t have permission to access this resource », ou une page d’erreur d’un service de protection comme Cloudflare.
Vous êtes visiteur : que faire ?
- Vérifiez l’adresse : une adresse qui pointe vers un dossier sans page d’accueil provoque souvent une 403.
- Connectez-vous si la page est réservée aux membres ou aux clients.
- Videz les cookies et le cache du site, ou essayez en navigation privée.
- Désactivez votre VPN ou proxy : certaines adresses IP partagées sont bloquées par les pare-feux des sites.
- Patientez si vous avez envoyé beaucoup de requêtes : le blocage automatique est souvent temporaire.
Une erreur 403 sur Google signale généralement que trop de recherches automatisées sont parties de votre réseau. Une 403 sur une application (Play Store, jeux en ligne) indique que le service refuse l’accès depuis votre compte, votre appareil ou votre pays : seul l’éditeur peut le résoudre.
Les causes côté serveur
| Cause | Où regarder |
|---|---|
| Droits de fichiers ou de dossiers incorrects | Le serveur web ne peut pas lire le fichier : vérifiez chmod et propriétaire. |
| Dossier sans fichier d’index | Le listage des répertoires est désactivé (c’est souhaitable) et aucun index.html ou index.php n’est présent. |
| Règle de refus dans la configuration | .htaccess (Require all denied, Deny from), bloc deny de Nginx. |
| Pare-feu applicatif ou anti-robots | ModSecurity, extension de sécurité WordPress, règles Cloudflare. |
| Blocage par adresse IP ou par pays | Listes de blocage du pare-feu, géoblocage. |
| Protection contre le hotlinking | Images ou fichiers appelés depuis un autre domaine. |
Résoudre une erreur 403 sur votre serveur
- Lisez le journal d’erreurs du serveur web (
/var/log/apache2/error.logou/var/log/nginx/error.log). Des messages comme « Permission denied », « client denied by server configuration » ou « directory index of … is forbidden » désignent directement la cause. - Corrigez les droits : en général 644 pour les fichiers et 755 pour les dossiers, avec le bon propriétaire (utilisateur du serveur web ou de l’application). Notre calculateur chmod détaille ces valeurs. Évitez 777, qui crée une faille sans régler la cause.
- Ajoutez un fichier d’index dans le dossier, ou vérifiez la directive
DirectoryIndex(Apache) ouindex(Nginx). - Relisez les règles d’accès du .htaccess ou de la configuration Nginx, en particulier après une mise à jour ou l’installation d’une extension de sécurité.
- Consultez le pare-feu applicatif : son journal indique quelle règle a bloqué la requête. Ajustez la règle plutôt que de désactiver la protection.
- Sous SELinux (Rocky Linux, AlmaLinux, Fedora), vérifiez le contexte de sécurité des fichiers déplacés : un mauvais contexte provoque une 403 même avec des droits corrects.
Erreur 403 sous WordPress
Les causes les plus fréquentes sont une extension de sécurité trop stricte, un .htaccess modifié par une extension, ou des droits de fichiers altérés après une migration. Désactivez temporairement les extensions de sécurité par FTP (en renommant leur dossier), régénérez le .htaccess en enregistrant les permaliens, puis vérifiez les droits du dossier wp-content.
403, 401 et 404 : les différences
| Code | Signification |
|---|---|
| 401 Unauthorized | Authentification requise ou identifiants refusés. |
| 403 Forbidden | Accès refusé, même authentifié. |
| 404 Not Found | Aucune ressource à cette adresse. |
Retrouvez tous les codes dans notre page codes d’erreur HTTP.
Sources
- RFC 9110, HTTP Semantics, 403 Forbidden : rfc-editor.org ; 401 Unauthorized : rfc-editor.org
- Documentation Apache, contrôle d’accès : httpd.apache.org
- Documentation Nginx, module index : nginx.org