403 ممنوع

ما هو خطأ HTTP 403، وكيف تتعامل معه Google (حظر يشبه noindex)، وما أسبابه الشائعة (ضوابط الوصول وحظر الروبوتات والأذونات المعدة خطأ)، وكيف تصلح أخطاء 403 لأغراض SEO.

نُشر أول مرة: 27 يونيو 2026 · آخر تحديث: 22 أغسطس 2026 · Advanced
اللغات
دليل واحد في هذه الصفحة

يعني 403 Forbidden أن الخادم فهم الطلب لكنه رفضه — فالوصول مرفوض، وليس بالضرورة بسبب بيانات الاعتماد (بل يمكن للخادم إعادة 404 لإخفاء وجود مورد محظور). وهو ليس 404 («لا يوجد شيء هنا») ولا 401 («صادق أولاً»)؛ بل 403 هو «لا يمكنك الحصول على هذا». وبالنسبة إلى SEO، فإن استمرار 403 على صفحة تريدها عامة يبقيها خارج فهرس Google — بنتيجة تشبه noindex، لكن بآلية مختلفة لأن Google لا تستطيع قراءة محتوى استجابة 4xx أصلاً. ولأن Googlebot لا يرسل بيانات اعتماد، يجدر التحقيق في 403 المقدم إليه بدلاً من افتراض أنه مقصود — فقد يكون السبب فلتر روبوتات في CDN/WAF أو حظر IP/وكيل مستخدم أو إضافة أمنية أو خطأ .htaccess/أذونات، من دون بيانات موثوقة عن الأكثر شيوعاً. لا تستخدم 403 لخنق الزحف (فهذه وظيفة 429/503 لفترة قصيرة فقط). افحص المقصد أولاً: بعض رموز 403 (التجهيز والإدارة والمحتوى المحمي) صحيحة ولا تحتاج إصلاحاً. وانتبه إلى المفارقة: يُعامل 403 على robots.txt نفسه بتسامح، بينما يكون 403 على صفحة حظراً قاطعاً.

الخلاصة — يعني 403 أن الخادم فهم الطلب ورفضه على أساس الوصول — وهو متميز عن 404 (المورد غير موجود) و401 (تجب المصادقة). وبالنسبة إلى الفهرسة، تشبه النتيجة noindex: لن تفهرس Google عنوان URL ذي 403، وتزيل العنوان الذي سبق فهرسته، مع أن الآلية (حظر من الخادم أو CDN أو WAF) لا تشبه وسم meta إطلاقاً. ولأن Googlebot لا يرسل بيانات اعتماد أبداً، فإن 403 إلى Googlebot يكون غالباً نتيجة إعداد خاطئ — وأشيع المرشحين فلترة الروبوتات في CDN/WAF، أو حظر IP/UA على الخادم، أو إضافات الأمان، أو أخطاء .htaccess/الأذونات. ولا يؤثر 403 في معدل الزحف بتاتاً — لا تستخدمه للخنق (فهذه وظيفة 429/503). وتهم حالة الانعكاس: يُعامل 403 على ملف robots.txt نفسه بتسامح، بينما يكون 403 على صفحة حظراً قاطعاً.

403 مقابل 401 مقابل 404 — صحّح النموذج الذهني أولاً

يُخلط بين هذه الرموز الثلاثة باستمرار، والتمييز بينها يقود التشخيص كله. يأتي التعريف الأساسي من مواصفة HTTP نفسها، RFC 9110 §15.5.4: فهم الخادم الطلب ورفض تنفيذه. وتوجد في القسم نفسه تفاصيل دقيقة أهم مما يمنحها كثيرون من اهتمام:

  • لا يلزم أن يكون الرفض متعلقاً ببيانات الاعتماد. يسمح RFC 9110 بإعادة 403 لأسباب لا صلة لها بالمصادقة — فهو لا يثبت عالمياً أن مقدم الطلب «معروف» أو أن بيانات اعتماد استُخدمت أصلاً. لا تفسّر كل 403 كقصة مصادقة.
  • لا يلزم أن يعترف 403 بوجود المورد. تسمح المواصفة صراحةً لخادم الأصل الذي يريد إخفاء ما إذا كان المورد المحظور موجوداً أصلاً أن يعيد 404 بدلاً منه. لذلك فالعكس صحيح أيضاً: لا يعني 404 دائماً أن «لا شيء كان هنا» — أحياناً يعني «هناك شيء هنا لا أريدك أن تعرفه».
  • لا يقتصر الفرق بين 401 و403 على «أضعف مقابل أقوى». فـ401 هو تحديداً تحدي مصادقة — وتشترط المواصفة أن يأتي معه ترويسه WWW-Authenticate تخبر العميل بكيفية المصادقة. أما 403 فلا يتطلب ذلك؛ إنه رفض أوسع لا يعد بأن إعادة المصادقة (ببيانات الاعتماد نفسها أو غيرها) ستغير شيئاً. وتقول صياغة MDN المبسطة: “similar to 401, except that … authenticating or re-authenticating makes no difference. The request failure is tied to application logic, such as insufficient permissions.” (الترجمة العربية) «يشبه 401، إلا أن المصادقة أو إعادة المصادقة لا تُحدث فرقاً؛ ففشل الطلب مرتبط بمنطق التطبيق، مثل نقص الصلاحيات.» Evidence for this claim A 403 response means the server understood the request but refuses to fulfill it, and authenticating does not necessarily make a difference. Scope: RFC 9110 defines the protocol semantics; it does not identify the application, firewall, or policy responsible for a specific response. Confidence: high · Verified: IETF: RFC 9110 §15.5.4 — 403 Forbidden
  • 404 Not Found، للمقارنة — الحالة العادية هي «لا يوجد شيء هنا»، مع ملاحظة نقطة الإخفاء أعلاه.

هذا الفرق جزء من سبب استحقاق 403 إلى Googlebot نظرة ثانية، لا أن يُعامل كالمعتاد. فـ401 إلى روبوت في صفحة للأعضاء فقط قد يكون يعمل كما ينبغي — المنطقة تحتاج إلى تسجيل دخول. أما 403 إلى روبوت على صفحة يُفترض أن تكون عامة، فيعني أن قاعدة ما قررت أن مقدم الطلب غير مرحب به — ومع ذلك يجدر بك، كما سيأتي، تأكيد أن الصفحة كان من المفترض فعلاً أن تكون عامة قبل أن تسمي ذلك خطأ.

كيف تتعامل Google مع 403 (النتيجة تشبه noindex؛ الآلية لا تشبهه)

تضم Google رمز 403 إلى بقية عائلة 4xx. وتقول وثائق Search Central: “Google doesn’t index URLs that return a 4xx status code, and URLs that are already indexed and return a 4xx status code are removed from the index.” (الترجمة العربية) «لا تفهرس Google عناوين URL التي تعيد رمز حالة 4xx، وتزيل من الفهرس العناوين المفهرسة سابقاً التي تعيد الرمز نفسه.» وتقول أيضاً: “All 4xx errors, except 429, are treated the same: Google crawlers inform the next processing system that the content doesn’t exist.” (الترجمة العربية) «تتعامل الزواحف مع جميع أخطاء 4xx، باستثناء 429، بالطريقة نفسها: تُبلغ نظام المعالجة التالي بأن المحتوى غير موجود.» كما تشير Google إلى أن تكرار الزحف إلى عنوان URL معروف ينخفض تدريجياً كلما استمر في إعادة 4xx — وهذا تأثير خاص بعنوان URL، منفصل عن معدل زحف موقعك الإجمالي (وسنعود إلى الفرق أدناه). Evidence for this claim Google does not index 4xx URLs and removes already-indexed 4xx URLs over time. Scope: Google's crawler documentation supports the indexing outcome for persistent 403 responses, not the article's analogy to noindex. Confidence: high · Verified: Google: How HTTP status codes affect Google's crawlers

إذن تشبه النتيجة noindex: لن تدخل الصفحة الفهرس، وإذا كانت فيه فستخرج منه بمرور الوقت. لكن الآلية مختلفة فعلاً، وليست مجرد اختلاف شكلي: يجب جلب وسم noindex وتحليله من HTML الصفحة حتى يسري، بينما يمنع 403 Google من قراءة أي محتوى على الإطلاق — فلا توجد صفحة تعالجها Google. طريقان مختلفان يلتقيان مصادفةً عند عدم ظهور النتيجة في البحث. ولهذا أصف 403 في دليلي عن رموز حالة HTTP وتأثيرها في SEO بأنه “the client is known but doesn’t have access rights,” (الترجمة العربية) «العميل معروف، لكنه لا يملك صلاحيات الوصول.» وأشير إلى أن أخطاء الفئة نفسها تُخرج الصفحات من الفهرس — مع أن «known» هناك اختصار في تقرير Google، وليس ادعاءً بأن كل 403 يتضمن مقدم طلب موثّق.

لماذا يستحق 403 إلى Googlebot التحقيق (وليس خطأً دائماً)

يعتمد هذا القسم على مستند Google للمساعدة بشأن فهرسة الصفحات: “HTTP 403 means that the user agent provided credentials, but was not granted access. However, Googlebot never provides credentials, so your server is returning this error incorrectly. The page will not be indexed.” (الترجمة العربية) «يعني 403 أن وكيل المستخدم قدّم بيانات اعتماد، لكنه لم يُمنح الوصول؛ ولا يقدّم Googlebot بيانات اعتماد، لذا يعيد الخادم الخطأ على نحو غير صحيح، ولن تُفهرس الصفحة.» لكن اقرأ ذلك في سياقه — فهو توجيه خاص بتقرير عن صفحة تفترض Search Console أنك تريد فهرستها، وليس ادعاءً عاماً بأن كل 403 إلى Googlebot خطأ. لا يصادق Googlebot، لذلك لا ينطبق عليه حرفياً 403 المصاغ على أنه «بيانات اعتمادك غير كافية» — لكن كثيراً من رموز 403 لا يتعلق ببيانات الاعتماد، ويمكن للخادم أن يقرر بصورة مشروعة ألا يمنح Googlebot (أو أي شخص آخر) مورداً، بلا استثناء.

لذلك قبل أن تطارد إصلاحاً: هل هذه صفحة تريدها فعلاً عامة ومفهرسة؟ إذا كانت بيئة تجهيز أو منطقة إدارة أو جدار دفع أو أي محتوى محمياً، فـ403 إلى Googlebot صحيح ولا شيء يحتاج إلى إصلاح (راجع «متى يكون 403 مقبولاً فعلاً» أدناه). أما إذا كانت صفحة يفترض أن تكون عامة، فأنت على الأرجح تنظر إلى قاعدة عملت على مقدم الطلب الخطأ — WAF صنّف الزاحف روبوتاً يجب حظره، أو حظر نطاق IP شمل نطاقات Google، أو افتراضية إضافة أمان شديدة الارتياب — لكنني لا أملك بيانات موثوقة عن تواتر أي سبب منها، فتعامل مع القائمة التالية كمرشحين للفحص لا كتشخيص. وإرشاد Google للصفحة التي ينبغي أن تكون عامة هو: السماح للمستخدمين غير المسجلين، أو السماح صراحةً بمرور Googlebot من دون مصادقة (بعد التحقق من هويته — وسنعود إلى ذلك أدناه).

لا يؤثر 403 في معدل الزحف — لا تستخدمه للخنق

يلجأ بعض الناس إلى 403 (أو 404) كي يتراجع Googlebot عن خادم متعثر. لا تفعل ذلك. تقول Google بوضوح: “Don’t use 401 and 403 status codes for limiting the crawl rate. The 4xx status codes, except 429, have no effect on crawl rate.” (الترجمة العربية) «لا تستخدم رمزي الحالة 401 و403 لتحديد معدل الزحف؛ فأخطاء 4xx، باستثناء 429، لا تؤثر في معدل الزحف.» ومن المهم تحديد النطاق بدقة: تقول Google أيضاً إن تواتر زحف عنوان URL معروف ينخفض تدريجياً كلما استمر في إعادة 4xx — لكن ذلك تضييق للاهتمام بعنوان URL واحد، وليس خنقاً لمعدل زحف الموقع كله. إذا كنت تحتاج إلى الأخير، فلن يحققه 403.

كتب Gary Illyes منشوراً كاملاً عن ذلك ( Don’t 404 my yum): “All 4xx HTTP status codes (again, except 429) will cause your content to be removed from Google Search.” (الترجمة العربية) «ستؤدي جميع رموز حالة HTTP من فئة 4xx، باستثناء 429، إلى إزالة المحتوى من بحث Google؛ والأسوأ أن تقديم robots.txt برمز 4xx سيجعله يُعامل كأنه غير موجود.» والرافعة الصحيحة للطوارئ هي 500 أو 503 أو 429 تُعاد لفترة قصيرة (ساعات، لا أياماً) — وحتى ذلك ليس تصريحاً مجانياً: تحذر Google من أن استجابات 5xx المستمرة عدة أيام قد تؤدي أيضاً إلى إسقاط الصفحات من الفهرس، لذا يهم النطاق والمدة، لا رمز الحالة الذي اخترته فقط. وقد لخّص Barry Schwartz مخاطر حادثة سابقة بعبارة مباشرة: المواقع “lost load[s] of their pages from our index because they were serving them with a 403 status code instead of a 503.” (الترجمة العربية) «فقدت مواقع كثيرة من صفحاتها من الفهرس لأنها كانت تقدمها برمز 403 بدلاً من 503.» يُفهم 503 على أنه مؤقت؛ أما 403 فيزيلك من الفهرس.

مفارقة robots.txt: إن 403 على robots.txt متسامح لا تقييدي

هناك تمييز تكاد كل المقالات المنافسة تفوّته، وهو يقلب الحدس. إن 403 على صفحة حظر قاطع. أما 403 على ملف robots.txt نفسه فيُعامل بالطريقة المعاكسة. تنص مواصفة robots.txt لدى Google: “Google’s crawlers treat all 4xx errors, except 429, as if a valid robots.txt file didn’t exist. This means that Google assumes that there are no crawl restrictions.” (الترجمة العربية) «تتعامل زواحف Google مع جميع أخطاء 4xx، باستثناء 429، كما لو أن ملف robots.txt صالحاً غير موجود؛ لذلك تفترض Google عدم وجود قيود زحف.»

Evidence for this claim A 403 on `/robots.txt` is handled differently from a 403 on a page: Google treats a non-429 4xx robots response as if no valid robots file exists and assumes no restrictions from that file. Scope: robots.txt fetch only Confidence: high · Verified: How Google interprets the robots.txt specification

لذلك إذا بدأ جدار الحماية بإعادة 403 إلى robots.txt، تستنتج Google أنه ليس لديك أي قواعد وتزحف بحرية — بما في ذلك المسارات التي قصدت منعها. أما الصياغة الملونة لـIllyes فتقول: إذا كانت لديك قاعدة تمنع الوصول إلى «غسيلك القذر»، فسيعرف Googlebot به الآن أيضاً. لا تخلط بين «أعاد ملف robots.txt لدي 403» (تتجاهل Google قواعدك الآن) و«أعادت صفحاتي 403» (تُزال عناوين URL تلك من الفهرس). تأثيرهما متعاكس، وتشخيص الخطأ بينهما يدفعك إلى إصلاح الشيء الخطأ.

كيف تتعامل Bing مع 403

بصراحة، توثيق Bing العام حول 403 تحديداً أضعف من توثيق Google، لذلك سأحصر النطاق بدلاً من حشوه. يُمنع Bingbot بالآليات نفسها التي تمنع Googlebot — قواعد robots.txt، وحظر IP/وكيل المستخدم على مستوى الخادم، وقواعد WAF/جدار الحماية. وتعرض Bing Webmaster Tools أخطاء الزحف ضمن تنبيهات أخطاء الزحف. والخلاصة العملية واحدة في المحركين: اسمح بمرور الزاحف المتحقق منه عبر طبقة الأمان، وتحقق من الروبوت عبر نطاقات IP المنشورة وDNS العكسي بدلاً من الوثوق بسلسلة وكيل المستخدم. وإذا كان في الأمر تذكير، فهو أن «إصلاح Googlebot» لا يعني تلقائياً «إصلاح كل الروبوتات» — افحص أدوات المحركين بعد تغيير WAF.

الأسباب الشائعة (ليست مرتبة — لا أملك بيانات انتشار بين المواقع)

حماية الروبوتات في CDN/WAF — السبب الأقل خدمةً في محتوى SEO الموجود. هنا أبدأ الفحص في 2026، مع أنني لا أستطيع تحديد مدى كونه السبب الفعلي مقارنةً بالأسباب التالية. فكثيراً ما تعيد وضع مكافحة الروبوتات ووضع مكافحة الروبوتات الفائق من Cloudflare، وقواعد WAF المُدارة، وقواعد جدار الحماية المخصصة، 403 إلى Googlebot وBingbot كضرر جانبي. والعلامة المميزة هي أن الحظر يقع عند الحافة، فيبدو خادم الأصل ونظام CMS نظيفين تماماً بينما يستمر GSC في الإبلاغ عن 403. افحص أحداث الأمان في لوحة CDN بحثاً عن تحدي الزاحف أو حظره.

2. حظر IP أو وكيل المستخدم على مستوى الخادم/الاستضافة. تحظر بعض الاستضافات حسب وكيل المستخدم أو تحد معدل الطلبات افتراضياً، وقد تلتقط حظورات نطاقات IP المقصودة للزيارات المسيئة نطاقات الزواحف.

3. إعداد خاطئ لـ robots.txt أو .htaccess. قد يمنع توجيه Deny from زائد أو قاعدة إعادة كتابة معطوبة دليلاً كاملاً. (وتذكر مفارقة robots.txt أعلاه.)

4. الإضافات الأمنية. تأتي Wordfence وiThemes Security وأدوات مشابهة بإعدادات افتراضية عدوانية لحظر الروبوتات قد تلتقط زواحف مشروعة.

5. بوابات تسجيل الدخول/المحتوى الموثّق. كل ما يقع خلف المصادقة يعيد استجابة محظورة إلى الروبوت حسب التصميم — فـGooglebot لا يسجل الدخول أبداً. وغالباً ما يكون هذا مقصوداً (راجع القسم الأخير).

6. أخطاء أذونات الملفات/الأدلة. السبب الكلاسيكي لدى مسؤولي الخوادم. في WordPress، يوثق Rank Math قيماً سليمة — الأدلة 755/750، والملفات 644/640، وwp-config.php بقيمة 400/440 — ويذكر «إعادة توليد .htaccess» عبر إعدادات Permalinks كإصلاح شائع.

7. برمجية خبيثة/موقع مخترق يحقن قواعد وصول سيئة، و8. حظر جغرافي يلتقط نطاق IP لزاحف من غير قصد.

تشخيص 403 — اعزل أي طبقة تصدره

تقفز معظم الأدلة مباشرةً إلى «عطّل إضافاتك». أما المهارة الحقيقية فهي العثور على الطبقة التي ترفض الطلب — ولا يخبرك رمز 403 المجرد بذلك وحده؛ فأنت تحتاج إلى ترويسات الاستجابة أو السجلات أو إدخال في حدث أمني يشير فعلاً إلى CDN أو WAF أو التطبيق أو الاستضافة أو الأذونات أو الموقع الجغرافي أو الذاكرة المؤقتة قبل أن تسمي السبب. لا تقفز إلى «غالباً هو WAF» من دون دليل. هكذا يختلف الإصلاح حسب الطبقة:

  1. فهرسة الصفحات في GSC ← «محظور بسبب منع الوصول (403)» لرؤية عناوين URL المتأثرة، ثم فحص عنوان URL ← اختبار عنوان URL المباشر لرؤية الاستجابة الحية الحالية.
  2. أعد إنتاج المشكلة باستخدام curl مع تبديل وكلاء المستخدم لتأكيد الحالة التي يعيدها الخادم فعلياً:
    # As a generic client
    curl -I https://example.com/page/
    # Spoofing Googlebot's UA (tests UA-based rules)
    curl -I -A "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" https://example.com/page/
    إذا حصل وكيل متصفح عادي على 200 بينما حصل وكيل Googlebot على 403، فقد وجدت قاعدة وكيل مستخدم.
  3. تحقق من حالة robots.txt نفسه (هل يعيد هو أيضاً 403؟ هذه مشكلة مختلفة — راجع أعلاه).
  4. راجع Security Events في CDN/WAF بحثاً عن تحدي الزاحف أو حظره.
  5. تحقق من أن الزاحف هو Googlebot فعلاً عبر DNS العكسي + الأمامي، لا عبر سلسلة UA (التي يسهل انتحالها).
  6. اعزل المشكلة بالتعطيل على مراحل — قاعدة WAF أو إضافة واحدة كل مرة — حتى يختفي 403.

إصلاح المشكلة — اسمح للروبوتات في القائمة الصحيحة

الإصلاح المغري هو السماح بسلسلة user-agent الخاصة بـGooglebot. لا تتوقف عند ذلك — فمن السهل انتحال سلاسل UA، والسماح اعتماداً على UA وحده ثغرة أمنية تتيح لأي كاشط يدّعي أنه Google الدخول مباشرةً. تحقق بالطريقة الصحيحة:

  • تحقق من الروبوتات عبر DNS العكسي + DNS الأمامي أو بمقارنتها مع نطاقات IP المنشورة لدى Google/Bing.
  • تقدم معظم شبكات CDN/WAF فئة “verified bots” التي تنفذ هذا التحقق نيابةً عنك — ففضّلها على قاعدة سماح UA خام.
  • أصلح القاعدة المحددة (قاعدة WAF مُدارة أو قاعدة جدار حماية واحدة أو إعداد إضافة واحد) بدلاً من تعطيل الأمان كله.
  • ثم شغّل التحقق من الإصلاح في تقرير فهرسة الصفحات في GSC، وإذا كان الأمر عاجلاً فاطلب إعادة الفهرسة عبر فحص عنوان URL.

متى يكون 403 مقبولاً فعلاً — لا «تصلح» هذه الحالات

ليست كل 403 مشكلة. يكون 403 صحيحاً ومقصوداً لمواقع التجهيز ومناطق الإدارة وأقسام الأعضاء الخاصة والمحتوى المدفوع/المحمي الذي لم ترد فهرسته أصلاً. وفي تدقيق Ahrefs أو Screaming Frog، لا يمثل 403 على تلك الموارد مشكلة — ولا يلزم الإصلاح إلا عندما تُحظر بالخطأ صفحة يُفترض أن تكون عامة وقابلة للفهرسة. لا «تحل» انعكاساً كل 403 يخرجه التدقيق؛ أكد أولاً أن الصفحة هي صفحة تريدها فعلاً في الفهرس.

للاطلاع على العائلة الأوسع — الفرق بين 4xx و5xx وموقع 403 بينها — راجع دليلي عن رموز حالة HTTP وتأثيرها في SEO، وكذلك الغوصين العميقين الشقيقين 401 Unauthorized و404 Not Found في هذه المجموعة.

Try it live

This is a real endpoint on this site — not a simulation. Hit it from the button, open it in a new tab, or curl -i it from your terminal, and the server answers with the actual status code this article is about.

Open in new tab ↗

Add an expert note

Pin an expert quote

New person? Create their unclaimed profile at /admin/experts/ → Pin a quote first.