Statuscode 401 Unauthorized
Was ist der Statuscode 401 Unauthorized?
Der HTTP-Statuscode 401 Unauthorized zeigt an, dass eine angeforderte Ressource eine gültige Authentifizierung erfordert. Der Server weist die Anfrage zurück, weil Anmeldedaten fehlen, ungültig oder abgelaufen sind. Typische Ursachen sind ein Passwortschutz, ein fehlerhaftes Zugriffstoken oder eine unvollständige Konfiguration der HTTP-Authentifizierung.
Was bedeutet der HTTP-Fehler 401?
Der Statuscode 401 Unauthorized gehört zur Klasse der 4xx-HTTP-Statuscodes. Diese Codes kennzeichnen Anfragen, die der Server wegen eines Problems auf der Clientseite nicht erfolgreich bearbeitet. Bei einer 401-Antwort fehlt dem Server ein gültiger Nachweis darüber, wer auf die angeforderte Ressource zugreifen möchte.
Die englische Bezeichnung „Unauthorized“ ist missverständlich. Technisch betrifft der Statuscode hauptsächlich die Authentifizierung, also die Feststellung der Identität. Die Prüfung, ob ein bereits identifizierter Nutzer eine bestimmte Handlung ausführen darf, wird als Autorisierung bezeichnet und ist eher mit dem Statuscode 403 Forbidden verbunden.
Eine 401-Antwort enthält normalerweise den HTTP-Header WWW-Authenticate. Dieser Header teilt dem Client mit, welches Authentifizierungsverfahren erforderlich ist. Ein Browser kann daraufhin beispielsweise ein Anmeldefenster anzeigen, während eine Anwendung neue Zugangsdaten oder ein aktualisiertes Zugriffstoken anfordern kann.
Wie entsteht ein 401-Statuscode?
Ein Server sendet den HTTP-Fehler 401, wenn eine Ressource geschützt ist und die Anfrage keine akzeptierten Anmeldedaten enthält. Der Ablauf besteht aus einer Anfrage, der Prüfung der Authentifizierungsdaten und der anschließenden Freigabe oder Zurückweisung durch den Server.
Bei einer HTTP-Basic-Authentifizierung überträgt der Client die Zugangsdaten im Header Authorization. Moderne Webanwendungen und Programmierschnittstellen verwenden häufig zeitlich begrenzte Bearer-Tokens. Ist ein solches Token abgelaufen, falsch formatiert oder für die betreffende Anwendung ungültig, kann der Server ebenfalls eine 401-Antwort senden.
Typische Ursachen für 401 Unauthorized
Ein 401-Fehler kann beabsichtigt oder unbeabsichtigt entstehen. Ein Passwortschutz für ein Kundenportal ist ein regulärer Anwendungsfall. Problematisch wird der Statuscode, wenn öffentlich vorgesehene Inhalte durch falsche Einstellungen unzugänglich werden.
Unterschied zwischen 401, 403 und 404
Der Unterschied zwischen 401 Unauthorized und 403 Forbidden liegt im Grund der Zugriffsverweigerung. Bei 401 fehlt eine gültige Authentifizierung. Bei 403 kann der Server die Anfrage und gegebenenfalls den Nutzer erkennen, verweigert den Zugriff jedoch aufgrund fehlender Berechtigungen. Ein 404-Statuscode bedeutet dagegen, dass die angeforderte Ressource nicht gefunden wurde.
| Statuscode | Bedeutung | Typischer Grund | Mögliche Reaktion |
|---|---|---|---|
| 401 Unauthorized | Authentifizierung erforderlich oder fehlgeschlagen | Fehlendes, falsches oder abgelaufenes Login beziehungsweise Token | Gültige Anmeldedaten übermitteln |
| 403 Forbidden | Zugriff ist verboten | Fehlende Berechtigung, IP-Sperre oder Sicherheitsregel | Berechtigungen und Serverregeln prüfen |
| 404 Not Found | Ressource wurde nicht gefunden | Falsche URL, gelöschte Datei oder fehlende Route | URL korrigieren, Inhalt wiederherstellen oder sinnvoll weiterleiten |
| 407 Proxy Authentication Required | Authentifizierung am Proxy erforderlich | Fehlende Zugangsdaten für einen zwischengeschalteten Proxy | Proxy-Zugangsdaten konfigurieren |
Welche Bedeutung hat 401 Unauthorized für SEO?
Eine URL mit dem Statuscode 401 liefert Suchmaschinen keinen frei abrufbaren Seiteninhalt. Ein Suchmaschinen-Crawler kann die geschützte Ressource ohne passende Zugangsdaten nicht regulär crawlen und auswerten. Öffentlich zu indexierende Seiten sollten deshalb im Normalfall den Statuscode 200 OK und einen vollständig abrufbaren Inhalt zurückgeben.
Ein 401-Statuscode ist kein eigenständiges negatives Ranking-Signal. Er verhindert jedoch die technische Grundlage für Crawling, Inhaltsanalyse und Indexierung. Bleibt eine zuvor indexierte URL dauerhaft unzugänglich, kann sie ihre Sichtbarkeit verlieren oder aus dem Suchindex entfernt werden.
Geschützte Kundenkonten, interne Verwaltungsbereiche und Entwicklungsumgebungen dürfen bewusst eine Authentifizierung verlangen. Solche URLs gehören nicht in eine öffentliche XML-Sitemap. Eine Sitemap sollte ausschließlich kanonische und indexierbare URLs enthalten, die für Suchmaschinen erreichbar sind und in der Regel mit 200 OK antworten.
401-Fehler bei Relaunch und technischer SEO
Nach einem Relaunch entsteht ein unbeabsichtigter HTTP-Fehler 401 häufig durch einen nicht entfernten Verzeichnisschutz oder eine falsch übernommene Serverregel. Auch einzelne Ressourcen wie JavaScript-, CSS- oder Bilddateien können betroffen sein. Fehlen diese Dateien beim Rendering, kann der Crawler Aufbau und Inhalt der Seite unter Umständen nur unvollständig erfassen.
Eine systematische technische Prüfung im Rahmen eines SEO-Audits sollte deshalb die Statuscodes wichtiger Landingpages, Canonical-Ziele, Sitemap-URLs und eingebundener Ressourcen erfassen. Hinweise zur automatisierten Fehlererkennung bietet zudem der Beitrag über den SEO-Technik-Crawler.
Relevanz für SEA und GEO
Eine über Anzeigen beworbene Landingpage muss ohne unerwartete Anmeldung erreichbar sein. Antwortet die Ziel-URL mit 401 Unauthorized, können Interessenten den beworbenen Inhalt nicht aufrufen. Dies unterbricht den Weg von der Anzeige zur Conversion und kann bei Werbeplattformen zu Beanstandungen der Zielseite führen.
Für GEO, die Generative Engine Optimization, begrenzt ein 401-Statuscode ebenfalls die Sichtbarkeit. KI-Crawler und Suchsysteme können geschützte Inhalte ohne Zugangsdaten nicht abrufen, analysieren oder als Informationsgrundlage verwenden. Öffentlich zitierfähige Inhalte sollten daher technisch zugänglich sein, sofern keine fachlichen, rechtlichen oder sicherheitsbezogenen Gründe für einen Zugriffsschutz bestehen.
Wie lässt sich ein 401-Fehler prüfen und beheben?
Du solltest zunächst klären, ob die Authentifizierung beabsichtigt ist. Bei einem internen Bereich ist der Statuscode meist korrekt. Bei einer öffentlichen Landingpage deutet er auf eine fehlerhafte Zugriffsregel, ungültige Anmeldedaten oder eine Störung im Authentifizierungsprozess hin.
Bei APIs liegt die Lösung häufig in der Erneuerung eines Tokens oder in der Korrektur des Authentifizierungs-Headers. Bei Websites sollte ein versehentlich aktivierter Passwortschutz nur für die betroffenen öffentlichen Verzeichnisse entfernt werden. Sicherheitsmechanismen dürfen dabei nicht pauschal deaktiviert werden.
Fragen zur technischen Zugänglichkeit deiner Website und zu den Auswirkungen auf SEO, SEA oder GEO lassen sich im Rahmen einer kostenlosen Erstberatung einordnen. Dabei kann geprüft werden, welche URLs betroffen sind und ob der Statuscode beabsichtigt oder technisch fehlerhaft ist.
Häufige Fragen zum HTTP-Status 401
Warum erscheint 401 Unauthorized trotz korrektem Passwort?
Mögliche Ursachen sind eine abgelaufene Sitzung, ein nicht übertragenes Cookie, ein falsch konfigurierter Authentifizierungs-Header oder eine zusätzliche Sicherheitsregel auf dem Server, im CDN oder in der Anwendung.
Kann ein Browser-Cache einen 401-Fehler verursachen?
Ein veraltetes Cookie oder eine gespeicherte Sitzung kann zu wiederholten Authentifizierungsfehlern führen. Ein Test im privaten Browserfenster oder das Löschen der betreffenden Website-Daten hilft bei der Eingrenzung.
Soll eine Login-Seite selbst den Statuscode 401 senden?
Eine öffentlich erreichbare Login-Seite liefert üblicherweise 200 OK. Erst die fehlgeschlagene Anfrage an eine geschützte Ressource oder einen Authentifizierungsendpunkt kann mit 401 beantwortet werden.
Darf eine Staging-Website mit HTTP-Authentifizierung geschützt werden?
Ja. Ein Passwortschutz kann verhindern, dass Nutzer und Suchmaschinen eine Entwicklungsumgebung frei aufrufen. Vor dem Livegang muss geprüft werden, dass der Schutz nicht auf die öffentliche Website übernommen wurde.
Was bedeutet ein 401-Fehler bei einer API?
Bei einer API bedeutet 401 meist, dass ein Zugriffstoken fehlt, ungültig ist oder abgelaufen ist. Zusätzlich können ein falsches Tokenformat, ein ungeeigneter Authentifizierungstyp oder eine fehlerhafte Zieladresse die Ursache sein.
Kann man eine 401-Seite mit einer 301-Weiterleitung beheben?
Eine 301-Weiterleitung behebt keine fehlerhafte Authentifizierung. Sie ist nur sinnvoll, wenn die Ressource dauerhaft unter einer anderen öffentlichen URL verfügbar sein soll und die Weiterleitung fachlich korrekt ist.
Sie haben noch Fragen?







