“403 Forbidden”, “Accesso negato”, “Non hai il permesso di accedere a questa risorsa”. L’errore 403 è uno dei messaggi che ci vengono segnalati più spesso, e anche uno dei più fraintesi. A differenza di un errore 500, non vuol dire che il sito è rotto: vuol dire che il server ha ricevuto la richiesta, l’ha capita e ha deciso di non rispondere. Il punto è capire chi ha preso quella decisione e perché. Ecco le cause più comuni, in ordine di frequenza, e come riconoscerle.

Prima domanda: chi vede l’errore?

Come per molti problemi, il primo passo è capire quanto è esteso:

  • tutto il sito, per tutti: probabilmente un problema di file, permessi o configurazione;
  • una sola pagina o cartella: una regola specifica, una cartella protetta, un file mancante;
  • solo tu, o solo dalla tua rete: probabilmente un blocco di sicurezza legato al tuo indirizzo o al tuo browser;
  • solo quando fai una certa azione (salvare una pagina, inviare un modulo, caricare un file): spesso il firewall applicativo che ha scambiato la richiesta per un attacco.

Prova ad aprire la pagina da un altro dispositivo e da un’altra rete, per esempio dal telefono con i dati mobili, e in una finestra anonima del browser.

Causa 1: manca la pagina iniziale

Se apri l’indirizzo di una cartella e dentro non c’è un file iniziale come index.php o index.html, il server non mostra l’elenco dei file (per sicurezza) e risponde con un 403. Capita spesso:

  • subito dopo aver caricato un sito via FTP, se i file sono finiti nella cartella sbagliata, per esempio in una sottocartella dentro public_html invece che direttamente in public_html;
  • quando il file iniziale è stato cancellato o rinominato per errore.

Controlla con il file manager del pannello o con il client FTP che in public_html ci sia il file iniziale del sito.

Causa 2: permessi di file e cartelle sbagliati

Il server deve poter leggere i file del sito. Se i permessi sono troppo restrittivi, risponde con un 403. I valori corretti nella maggior parte dei casi sono 644 per i file e 755 per le cartelle. Permessi troppo aperti, come 777, non sono la soluzione: sono un rischio di sicurezza e su alcuni server causano a loro volta errori.

Puoi controllare e correggere i permessi dal file manager del pannello o dal client FTP. Se sono sbagliati su molti file, per esempio dopo un’estrazione di un archivio, apri un ticket: possiamo aiutarti a sistemarli tutti insieme.

Causa 3: una regola nel file .htaccess

Il file .htaccess può contenere regole che negano l’accesso: blocchi per indirizzo IP, protezioni di cartelle, regole aggiunte da plugin di sicurezza. Una regola scritta male, o pensata per un altro server, può bloccare tutto il sito.

Per verificarlo:

  1. scarica una copia del file .htaccess sul tuo computer;
  2. rinominalo sul server, per esempio in .htaccess-prova;
  3. ricarica il sito. Se l’errore sparisce, la causa è lì;
  4. ripristina il file e togli le regole una alla volta finché trovi quella sbagliata.

Su WordPress, se il file è stato rinominato, ricordati di rigenerarlo salvando di nuovo le impostazioni dei permalink. Un’avvertenza in più: se il sito è sotto la rete iWebLab Edge, l’indirizzo che il server vede potrebbe non essere quello del visitatore, quindi i blocchi per IP nel .htaccess possono comportarsi in modo inatteso.

Causa 4: il firewall applicativo

Il firewall applicativo esamina le richieste e blocca quelle che somigliano a un attacco. A volte, però, una richiesta legittima ci assomiglia: un articolo che contiene esempi di codice, un modulo con caratteri particolari, il salvataggio di una pagina costruita con un editor visuale molto complesso. Il segnale tipico è che l’errore compare solo quando fai una certa azione, sempre la stessa.

In questo caso apri un ticket indicando l’indirizzo della pagina, l’azione che stavi facendo, la data e l’ora precise e il tuo indirizzo IP pubblico. Con questi dati possiamo trovare la regola che è scattata e valutare un’eccezione.

Causa 5: un blocco di sicurezza su di te

I sistemi di protezione come Security Intelligence bloccano bot, scanner e browser con caratteristiche sospette. Se l’errore lo vedi solo tu, o solo dalla tua rete, le cause possibili sono:

  • un browser molto vecchio, non più aggiornato: aggiornalo e riprova;
  • un programma o un’estensione che modifica le richieste del browser;
  • il tuo indirizzo IP bloccato per molti tentativi falliti (password sbagliate al login, alla posta o all’FTP);
  • una connessione tramite VPN o proxy con una cattiva reputazione.

Dal pannello, nella sezione di Security Intelligence, puoi vedere cosa viene bloccato e gestire alcune eccezioni. Se non riesci a capire il motivo, aprici un ticket con il tuo IP pubblico.

Causa 6: una cartella protetta o una regola del CMS

Alcune aree sono protette di proposito: una cartella con password, il pannello di amministrazione di un CMS con un plugin di sicurezza che limita l’accesso, un file sensibile come wp-config.php. In questi casi il 403 è il comportamento corretto. Se a te serve accedere, controlla le impostazioni del plugin di sicurezza o la protezione della cartella nel pannello.

Cosa scrivere nel ticket

Se non riesci a risolvere da solo, apri un ticket dall’area clienti con:

  • l’indirizzo esatto della pagina che dà errore;
  • se l’errore lo vedono tutti o solo tu;
  • cosa stavi facendo quando è comparso, con data e ora;
  • il tuo indirizzo IP pubblico;
  • le modifiche recenti al sito (plugin installati, file caricati, regole aggiunte).

Con queste informazioni troviamo in fretta la causa nei registri del server. Per gli errori diversi dal 403, come 404, 500 e 503, le cause sono altre: tienine conto prima di cercare la soluzione.

Altri articoli su Backup, sicurezza e prestazioni

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS