401 Unauthorized: qué significa y cómo afecta al SEO
Qué significa una respuesta HTTP 401 Unauthorized, cómo se diferencia de 403 Forbidden, cómo trata Google las páginas protegidas por autenticación y cuáles son sus implicaciones para el SEO.
Idiomas
1 señal de evidencia en esta página
- Herramienta activa relacionadaHTTP Status & Redirect Checker
401 Unauthorized significa que la solicitud carece de credenciales de autenticación válidas: el servidor quiere que inicies sesión. Se diferencia de 403 Forbidden (se proporcionaron credenciales, pero se deniega el acceso), pero para la indexación Google las trata igual: Googlebot nunca envía credenciales, así que el contenido de una página con 401 no existe en la práctica para Google, no se indexará y saldrá del índice con el tiempo si ya estaba allí. Una 401 no es necesariamente mala: es la forma correcta de proteger sitios de staging y zonas para miembros; solo es un problema cuando afecta a una página que quieres posicionar. No tiene ningún efecto sobre la velocidad de rastreo, pese a un mito habitual.
TL;DR — Una 401 Unauthorized significa que el servidor quiere que inicies sesión antes de entregarte la página: faltan tus credenciales, son incorrectas o han caducado. Los motores de búsqueda nunca inician sesión, así que, si una página devuelve 401 a Googlebot, Google no puede verla ni la incluirá en los resultados. Eso es exactamente lo que quieres para las páginas privadas (staging o solo para miembros) y solo es un problema cuando le ocurre a una página que realmente quieres que la gente encuentre.
Qué significa una 401
Cuando tu navegador (o el rastreador de un motor de búsqueda) pide una página a un servidor, el servidor responde con un código de estado. 401 Unauthorized es la forma que tiene el servidor de decir: «No voy a mostrarte esto hasta que demuestres quién eres». Las credenciales que enviaste faltaban, no eran válidas o habían caducado, así que tienes que iniciar sesión. Evidence for this claim A 401 response means the request lacks valid authentication credentials and the response must include a WWW-Authenticate challenge. Scope: RFC 9110 defines the status semantics and required challenge header; it does not prescribe a site's authentication product or login flow. Confidence: high · Verified: IETF: RFC 9110 §15.5.2 — 401 Unauthorized
Has visto esto en acción cada vez que una página muestra un cuadro de usuario y contraseña o te lleva a una pantalla de inicio de sesión. Tras bastidores, a menudo es una 401.
Por qué importa para el SEO
Aquí está el matiz: Googlebot y Bingbot nunca inician sesión. No tienen un nombre de usuario y una contraseña para tu sitio, ni escriben en cuadros de inicio de sesión. Así que, cuando un rastreador llega a una 401, simplemente no puede atravesar la barrera. Para Google, el contenido de esa página en la práctica no existe.
El resultado práctico:
- Una página que devuelve 401 no se indexará: no puede aparecer en las búsquedas.
- Una página que antes se posicionaba pero ahora devuelve 401 saldrá del índice con el tiempo. Evidence for this claim Google does not index 4xx URLs and removes already-indexed 4xx URLs over time. Scope: Google's crawler documentation supports the Search indexing outcome for 401 responses; it does not address access decisions for private users. Confidence: high · Verified: Google: How HTTP status codes affect Google's crawlers
Cuándo está bien una 401 (y cuándo es un problema)
Una 401 no es automáticamente un error que haya que corregir. Es la respuesta correcta para las páginas que deben ser privadas:
- 401 correcta: tu sitio de staging, una zona solo para miembros, una herramienta administrativa interna o un portal de clientes. Quieres que estén ocultos para Google, y una barrera de inicio de sesión lo consigue.
- 401 incorrecta: una entrada de blog, una página de producto o una landing page que debería ser pública de repente pide iniciar sesión, normalmente por un firewall mal configurado, una protección con contraseña que quedó activa, un token caducado o un conflicto de plugins.
La falsa alarma más habitual es «¡pero a mí me carga bien!»: eso ocurre porque has iniciado sesión y el rastreador no. Para ver lo que ve Googlebot, abre la página en una ventana privada/de incógnito o usa la herramienta de Inspección de URL de Google Search Console.
401 frente a 403: versión rápida
A menudo verás 401 junto a 403 Forbidden. Suenan parecidas, pero significan cosas diferentes:
- 401 = «¿Quién eres?» Faltan las credenciales: inicia sesión.
- 403 = «Sé quién eres, pero no». El servidor entendió la solicitud, pero rechaza el acceso de todos modos.
Para Google, sin embargo, el resultado es el mismo: ninguna de las dos se indexa, porque el rastreador no puede llegar al contenido en ninguno de los casos.
¿Quieres conocer los detalles técnicos —la cabecera exacta que debe enviar una 401, lo que dicen realmente los documentos de Google y cómo corregir una 401 no deseada—? Cambia a la pestaña Avanzado.
TL;DR — 401 Unauthorized es un error del cliente (RFC 9110 §15.5.2, que sustituyó a RFC 7235) que significa que la solicitud carece de credenciales de autenticación válidas, incluidas las credenciales que se enviaron pero fueron rechazadas, no solo las que nunca se enviaron; una 401 conforme también envía una cabecera
WWW-Authenticateque nombra el esquema esperado. Se diferencia de 403 (un rechazo que no requiere ese desafío y puede no tener ninguna relación con las credenciales), pero Google trata todos los 4xx salvo 429 de la misma forma para la indexación: el contenido «no existe», así que no se indexa y las URL indexadas anteriormente salen del índice con el tiempo. Como el Googlebot normal nunca envía credenciales, un 403 a Googlebot es —en palabras del propio Google— normalmente una configuración incorrecta del servidor. 401/403 no tienen ningún efecto sobre la velocidad de rastreo de todo el sitio (un mito muy repetido), aunque una URL individual que siga devolviendo 4xx se vuelve a rastrear con menos frecuencia con el tiempo. Una 401 es la forma correcta y respaldada por Google de proteger contenido verdaderamente privado; solo es un problema cuando afecta a una página que quieres indexar. Para el contenido de pago existe una vía autorizada que no consiste en una 401 general.
Qué es realmente una 401
401 Unauthorized es una respuesta de error del cliente. La definición de MDN es la explicación técnica más limpia:
Evidence for this claim A 401 response means the request lacks valid authentication credentials and the response must include a WWW-Authenticate challenge. Scope: RFC 9110 defines the status semantics and required challenge header; it does not prescribe a site's authentication product or login flow. Confidence: high · Verified: IETF: RFC 9110 §15.5.2 — 401 Unauthorized“The HTTP 401 Unauthorized client error response status code indicates that a request was not successful because it lacks valid authentication credentials for the requested resource. This status code is sent with an HTTP
WWW-Authenticateresponse header that contains information on the authentication scheme the server expects the client to include to make the request successfully.” (traducción) «El código de estado de respuesta de error del cliente HTTP 401 Unauthorized indica que una solicitud no tuvo éxito porque carece de credenciales de autenticación válidas para el recurso solicitado. Este código de estado se envía con una cabecera de respuesta HTTP WWW-Authenticate que contiene información sobre el esquema de autenticación que el servidor espera que el cliente incluya para realizar correctamente la solicitud».
Conviene extraer dos cosas de ahí. Primero, «authentication»: quien solicita aún no ha demostrado quién es. Normalmente significa que faltan las credenciales, no son válidas o han caducado, pero una 401 también puede seguir a unas credenciales que sí se enviaron y fueron rechazadas; por eso no supongas que falta por completo la cabecera de autenticación sin comprobar realmente la solicitud. Segundo, una 401 conforme con la especificación debe llevar una cabecera WWW-Authenticate: según RFC 9110 §15.5.2, que sustituyó al RFC 7235 anterior, debe indicar al cliente qué esquema o esquemas espera (HTTP Basic Auth, un token Bearer, un flujo de cookie de sesión, etc.). Si estás depurando una 401, esa cabecera es lo primero que debes inspeccionar: si está presente y qué esquema nombra. Evidence for this claim A 401 response means the request lacks valid authentication credentials and the response must include a WWW-Authenticate challenge. Scope: RFC 9110 defines the status semantics and required challenge header; it does not prescribe a site's authentication product or login flow. Confidence: high · Verified: IETF: RFC 9110 §15.5.2 — 401 Unauthorized
En mi propia guía de códigos de estado resumo la 401 así: «the client hasn’t identified or verified itself when needed.» (traducción) «el cliente no se ha identificado ni verificado cuando era necesario». Esa es toda la idea: todavía nadie ha dicho quién es.
401 frente a 403 Forbidden: la distinción que importa
Aquí es donde la mayoría se vuelve imprecisa, así que voy a dejarlo claro. En una sola línea:
- 401 = «¿Quién eres?»: faltan las credenciales o no son válidas; autentícate e inténtalo de nuevo.
- 403 = «Sé quién eres, pero no».: la solicitud se entendió, pero el acceso se deniega independientemente de las credenciales.
MDN lo plantea de la misma manera:
“A 401 Unauthorized is similar to the 403 Forbidden response, except that a 403 is returned when a request contains valid credentials, but the client does not have permissions to perform a certain action.” (traducción) «Una respuesta 401 Unauthorized es similar a la respuesta 403 Forbidden, salvo que se devuelve una 403 cuando una solicitud contiene credenciales válidas, pero el cliente no tiene permisos para realizar una determinada acción».
Yo marco el mismo contraste en mi guía: 401 es «the client hasn’t identified or verified itself when needed» (traducción) «el cliente no se ha identificado ni verificado cuando era necesario», mientras que 403 es «the client is known but doesn’t have access rights» (traducción) «el cliente es conocido, pero no tiene derechos de acceso». Autenticación frente a autorización.
Esa frase es un resumen fiable, pero aquí tienes la prueba de protocolo más precisa si necesitas elegir entre los dos códigos en el código o en una regla WAF: 401 exige ese desafío WWW-Authenticate —RFC 9110 lo establece como MUST—, mientras que 403 no lo exige, porque un rechazo 403 puede deberse a motivos que no tienen nada que ver con las credenciales (un bloqueo de IP, una regla de permisos o una política de limitación de velocidad). Por eso «¿había credenciales?» no basta para distinguirlos: una 401 puede seguir a credenciales rechazadas, no solo a credenciales ausentes. Si decides qué código devolver, pregunta más bien: ¿estoy emitiendo un desafío de autenticación (401) o un rechazo tajante (403)?
Aquí aparece el matiz de SEO que no es obvio, y es la propia observación de Google sobre la 403. El Googlebot normal nunca envía credenciales. Así que una 403 servida específicamente a Googlebot significa, en palabras del propio Google, que el servidor se está equivocando:
“HTTP 403 means that the user agent provided credentials, but was not granted access. However, Googlebot never provides credentials, so your server is returning this error incorrectly. The page will not be indexed.” (traducción) «HTTP 403 significa que el agente de usuario proporcionó credenciales, pero no obtuvo acceso. Sin embargo, Googlebot nunca proporciona credenciales, así que tu servidor está devolviendo este error incorrectamente. La página no se indexará».
Es un diagnóstico útil. Una 401 para Googlebot puede ser intencionada (la página está protegida por diseño). Una 403 para Googlebot suele apuntar a una configuración incorrecta: Googlebot no envió credenciales, así que nada debería activar una respuesta del tipo «se denegaron las credenciales». Si ves 403 en páginas a las que Googlebot debería llegar, sospecha primero de la configuración de tu CDN, WAF o servidor. Esto describe los rastreadores habituales de Google. Google documenta por separado los rastreadores especiales y los fetchers activados por el usuario, con comportamientos propios; no supongas que la regla de «nunca envía credenciales» se generaliza a todas las integraciones de productos de Google sin comprobarlo.
| 401 Unauthorized | 403 Forbidden | |
|---|---|---|
| Significado | Faltan las credenciales o no son válidas: «¿quién eres?» | Se entendió, pero se deniega el acceso: «te conozco, no» |
| Cabecera obligatoria | WWW-Authenticate (RFC 9110) | Ninguna obligatoria |
| Activador habitual | Barrera de inicio de sesión, token caducado, Basic Auth, tiempo de espera de sesión | Reglas de permisos, bloqueos de IP/geográficos, reglas WAF, restricciones de directorio |
| Para Googlebot | Puede ser intencionada (la página está protegida) | Normalmente una configuración incorrecta del servidor (Googlebot no envía credenciales) |
| Resultado de indexación | No se indexa; sale del índice con el tiempo | No se indexa; sale del índice con el tiempo |
La última fila es la conclusión: para la indexación, Google las trata de forma idéntica.
Cómo trata Google las páginas 401
El documento de Google sobre códigos de estado HTTP es tajante con la familia 4xx:
“Google doesn’t use the content from URLs that return
4xxstatus codes. If a URL was previously used but is now returning4xxstatus code, Google systems will stop using the URL over time. In the case of Google Search, Google doesn’t index URLs that return a4xxstatus code, and URLs that are already indexed and return a4xxstatus code are removed from the index.” (traducción) «Google no usa el contenido de las URL que devuelven códigos de estado 4xx. Si una URL se usaba anteriormente pero ahora devuelve un código de estado 4xx, los sistemas de Google dejarán de usarla con el tiempo. En el caso de la Búsqueda de Google, Google no indexa las URL que devuelven un código de estado 4xx, y las URL que ya están indexadas y devuelven un código de estado 4xx se eliminan del índice». Evidence for this claim Google does not index 4xx URLs and removes already-indexed 4xx URLs over time. Scope: Google's crawler documentation supports the Search indexing outcome for 401 responses; it does not address access decisions for private users. Confidence: high · Verified: Google: How HTTP status codes affect Google's crawlers
Y la 401 no es un caso especial dentro de esa familia. En la tabla del documento, 401 (unauthorized) y 403 (forbidden) aparecen como filas separadas que comparten una explicación:
“All
4xxerrors, except429, are treated the same: Google crawlers inform the next processing system that the content doesn’t exist.” (traducción) «Todos los errores 4xx, salvo 429, se tratan igual: los rastreadores de Google informan al siguiente sistema de procesamiento de que el contenido no existe».
Así que el resultado es binario, no una degradación. Una página con 401 no «se posiciona peor»: no se indexa en absoluto o se elimina por completo si ya estaba indexada. No existe una penalización parcial. Esto encaja con la afirmación de referencia de mi propia guía: las 4xx hacen que las páginas salgan del índice. Este artículo es el análisis específico de 401 que se añade a ese punto de partida.
Hay un matiz sobre el momento: la eliminación ocurre «con el tiempo», no en la primera obtención incorrecta. La documentación de Google describe un proceso gradual, y el sistema de rastreo históricamente se ha descrito como tolerante con los errores de corta duración antes de considerar que una URL ha desaparecido de verdad.
El mito de la velocidad de rastreo: una 401 NO ralentiza el rastreo
Este punto confunde a muchos artículos que por lo demás son buenos, así que quiero ser preciso. Una 401 (o 403) no ralentiza la velocidad de rastreo de Google. Google lo dice directamente:
“Don’t use
401and403status codes for limiting the crawl rate. The4xxstatus codes, except429, have no effect on crawl rate.” (traducción) «No uses los códigos de estado 401 y 403 para limitar la velocidad de rastreo. Los códigos de estado 4xx, salvo 429, no tienen ningún efecto sobre la velocidad de rastreo».
Esto importa porque verás consejos que dicen que proteger páginas tras una 401 «ahorra presupuesto de rastreo» o «desperdicia presupuesto de rastreo»; ambos enfoques son incorrectos. Solo 429 (y las señales de tipo 5xx, como 503) indican a Googlebot que reduzca la velocidad. Una 401 no es un limitador: es una señal de que «el contenido no existe» para la indexación, sin más. Si de verdad quieres ralentizar temporalmente un rastreo, usa 429/503, no 401/403.
Conviene precisar el alcance, porque estas dos afirmaciones se confunden fácilmente: «sin efecto sobre la velocidad de rastreo» se refiere a la velocidad de rastreo general de tu sitio. Por separado, Google dice que una URL individual que sigue devolviendo 4xx se vuelve a rastrear con menos frecuencia con el tiempo: su frecuencia de reintento disminuye gradualmente. Son alcances diferentes: el presupuesto de rastreo de todo tu sitio no se limita, pero una URL que devuelve 401 de forma persistente sí se comprueba con menos frecuencia a medida que Google le da menos prioridad.
También hay un caso especial que conviene conocer: una 401 en una página normal y una 401 en el propio /robots.txt no se gestionan igual. Si tu archivo robots.txt devuelve un 4xx distinto de 429 (incluido 401), Google lo trata como si no existiera ningún robots.txt: supone que ese archivo no impone restricciones de rastreo, no que todo tu sitio haya dejado de estar accesible. No pongas /robots.txt detrás de la misma barrera de autenticación que tus páginas privadas.
¿Una 401 siempre es un problema? No.
Una 401 solo es un error cuando aparece de forma no intencionada en una página que quieres hacer pública. Cuando la página es realmente privada, una 401 es la forma correcta de mantenerla fuera de las búsquedas, y es lo que recomienda Google. John Mueller lo explicó claramente (según lo transmitió Search Engine Journal): el enfoque ideal es una autenticación del lado del servidor que impida a los usuarios normales ver el contenido, «that would include GoogleBot» (traducción) «eso incluiría a GoogleBot». (Transmitido por Search Engine Journal a partir de un hangout de Google de 2019; trátalo como una declaración de un representante parafraseada con exactitud, no como una cita literal verificada por fragmentos.)
La autenticación del lado del servidor (que es la que produce una 401) es el mecanismo que recomienda para ocultar contenido no público, por delante de robots.txt, precisamente porque bloquea el acceso de verdad en lugar de limitarse a pedir a los bots que no entren.
Así que el marco de decisión es sencillo:
- Debe seguir devolviendo 401: entornos de staging, zonas solo para miembros, herramientas internas y cualquier contenido realmente privado. Funciona según lo diseñado. No lo «corrijas».
- Necesita corrección: una página pública e indexable que devuelve 401 por accidente: un falso positivo de CDN/WAF, un Basic Auth que quedó activo, un token caducado o un conflicto de plugin/middleware.
Implicaciones para el SEO y la trampa de «a mí me funciona»
Los modos de fallo prácticos:
- Las páginas que quieres indexar permanecen invisibles hasta que se elimina la barrera.
- Las páginas que antes se posicionaban desaparecen si empiezan a devolver 401.
- La trampa de «a mí me funciona»: quien hace la prueba está autenticado, ha iniciado sesión o usa una IP incluida en la lista de permitidas; el rastreador no. La orientación de Google para el caso 401 es: «You can verify this error by visiting the page in incognito mode.» (traducción) «Puedes verificar este error visitando la página en modo incógnito». Mejor aún, prueba sin autenticarte con
curl -I https://example.com/pageo usa Inspección de URL / Prueba en directo de Search Console.
Cuando sí necesites dejar pasar a un rastreador real, verifícalo mediante IP / DNS inverso, nunca confiando solo en la cadena de user-agent: las cadenas de user-agent se falsifican con facilidad, así que permitir «Googlebot» por nombre es un agujero de seguridad, no una solución.
¿Y el contenido de pago o solo para suscriptores?
Una 401 general para todo el mundo (incluido Googlebot) no es tu única opción si quieres que el contenido protegido siga posicionándose. Google permite indexar contenido de pago mediante los datos estructurados isAccessibleForFree, junto con la concesión de acceso a las identidades de rastreadores específicas de Google para contenido de suscriptores o usuarios registrados. El objetivo de la marca es:
“This structured data helps Google differentiate paywalled content from the practice of cloaking, which violates spam policies.” (traducción) «Estos datos estructurados ayudan a Google a diferenciar el contenido de pago de la práctica del encubrimiento, que infringe las políticas de spam».
La advertencia que incorpora es esta: servir silenciosamente el contenido completo solo a Googlebot, sin revelar esa situación mediante datos estructurados, es cloaking, un riesgo según las políticas contra el spam. Si quieres que el contenido protegido se indexe, hazlo de la forma autorizada (marcado + acceso del rastreador), no mediante un bypass silencioso.
Cómo corregir una 401 no deseada
- Confirma que realmente no la quieres. ¿Se supone que esta página debe ser pública? Si es de staging o solo para miembros, no hay nada que corregir.
- Elimina el requisito de autenticación en las páginas públicas: quita el Basic Auth que quedó activo (
.htaccess/nginx), corrige los tokens caducados y resuelve los conflictos de plugins o middleware. - Comprueba tu CDN/WAF, y no supongas que ya sabes qué capa emitió la 401. La respuesta (y su cabecera
WWW-Authenticate) te indica que ocurrió un desafío, pero no dónde se originó: tu aplicación, un proxy de identidad/autenticación, la CDN o las reglas de gestión de bots del WAF y el servidor de origen pueden generarlo. Los falsos positivos de las reglas de gestión de bots del edge son una causa habitual; inspecciona los registros de cada capa y verifica Googlebot mediante DNS inverso antes de permitirlo. - Deja pasar a los rastreadores verificados mediante IP/DNS inverso, no mediante user-agent.
- No uses 401 para desindexar una página que podrías hacer pública: utiliza
noindex(permitiendo el rastreo). Una barrera de inicio de sesión es para contenido que debe ser verdaderamente privado. - Valida la corrección con la Prueba en directo de Inspección de URL, pero interpreta un resultado satisfactorio como la confirmación de la obtención actual, no como una garantía. Google no se compromete con un plazo fijo de nuevo rastreo, reindexación o recuperación del posicionamiento después de corregir una 401; una Prueba en directo aprobada demuestra que la obtención en directo de Google pudo pasar, no que el rastreo programado o la indexación ya se hayan puesto al día. Dale tiempo y vuelve a comprobar el informe de indexación de páginas en lugar de esperar una reversión instantánea.
Para conocer el flujo completo de diagnóstico, corrección y validación de Google Search Console para el estado de indexación «Blocked due to unauthorized request (401)», consulta el artículo complementario dedicado; este artículo se mantiene en el nivel de protocolo y conceptos.
Bing
Bing se comporta funcionalmente de la misma manera: una URL que devuelve 401 (o 403) a Bingbot es inaccesible y no se indexará. Bingbot necesita acceso no autenticado igual que Googlebot, y para permitirlo debes verificarlo mediante sus rangos de IP publicados, no mediante el user-agent.
Resumen de IA
Una versión condensada de la versión del nivel Avanzado:
- 401 = credenciales ausentes, no válidas o rechazadas («¿quién eres?»). RFC 9110 §15.5.2 (que sustituyó a RFC 7235) exige una cabecera
WWW-Authenticateque nombre el esquema que debe usar el cliente, y una 401 no demuestra que no se enviaran credenciales: puede seguir a unas credenciales enviadas y rechazadas. - 401 frente a 403, la prueba fiable: 401 exige ese desafío
WWW-Authenticate; 403 no, porque un rechazo 403 puede no tener ninguna relación con las credenciales (bloqueo de IP, regla de permisos o límite de velocidad). Como el Googlebot normal nunca envía credenciales, una 403 a Googlebot es, según Google, normalmente una configuración incorrecta del servidor; Google documenta por separado otras identidades de rastreadores y fetchers, así que no generalices esto a todos los clientes de Google. - El resultado de indexación es idéntico: Google trata todos los 4xx salvo 429 de la misma forma: el contenido «no existe», así que no se indexa y las URL indexadas anteriormente salen del índice con el tiempo. Es binario, no una degradación.
- Sin efecto sobre el rastreo de todo el sitio, pero baja la frecuencia por URL: 401/403 no limitan la velocidad de rastreo general; solo lo hacen las señales 429/5xx. Por separado, una URL que sigue devolviendo 4xx se vuelve a rastrear con menos frecuencia. Además, una 401 en
/robots.txtse trata como «no existe robots.txt», no como un bloqueo. - Una 401 a menudo es correcta: la autenticación del lado del servidor es la forma respaldada por Google de ocultar páginas privadas, de staging o solo para miembros. Solo es un problema cuando afecta a una página que quieres indexar, y la respuesta por sí sola no indica qué capa la produjo (aplicación, proxy de identidad, CDN/WAF u origen).
- La trampa de «a mí me funciona»: tú estás autenticado y el rastreador no. Prueba en incógnito, con
curl -Io con Inspección de URL; una Prueba en directo aprobada solo confirma la obtención actual, no garantiza un plazo de nuevo rastreo o recuperación. - Muros de pago: usa el marcado
isAccessibleForFree+ acceso del rastreador, no una 401 general. Servir silenciosamente todo el contenido a Googlebot es cloaking. - Corrección: elimina el requisito de autenticación, verifica los rastreadores mediante IP/DNS inverso (nunca user-agent) y usa
noindex, no 401, para desindexar una página que podrías hacer pública.
Documentación oficial
Documentación de fuentes primarias de Google y de la especificación HTTP.
- Cómo afectan los códigos de estado HTTP, de red y DNS a la Búsqueda de Google — el tratamiento de los 4xx, la regla de que se «tratan igual» y la advertencia sobre la velocidad de rastreo para 401/403.
- Informe de indexación de páginas — las definiciones de estado «Bloqueado debido a una solicitud no autorizada (401)» y «Bloqueado debido a un acceso prohibido (403)».
- Datos estructurados para suscripciones y contenido de pago —
isAccessibleForFreey la alternativa autorizada a una 401 general. - Verificación de Googlebot y otros rastreadores de Google — verificar mediante IP/DNS inverso, no mediante user-agent, antes de permitir el acceso.
Estándares / referencia
- RFC 9110 §15.5.2 — HTTP Semantics: 401 Unauthorized — la especificación vigente sobre 401 +
WWW-Authenticate(sustituye a RFC 7235). - MDN — 401 Unauthorized — la definición técnica dirigida a desarrolladores (secundaria y no específica de SEO).
Citas de las fuentes
Declaraciones registradas. Cada enlace es un enlace profundo que salta al pasaje citado en la página de origen.
Google: cómo se gestionan los 4xx (incluido 401)
- “Google doesn’t use the content from URLs that return
4xxstatus codes… Google doesn’t index URLs that return a4xxstatus code, and URLs that are already indexed and return a4xxstatus code are removed from the index.” (traducción) «Google no usa el contenido de las URL que devuelven códigos de estado4xx… Google no indexa las URL que devuelven un código de estado4xx, y las URL que ya están indexadas y devuelven un código de estado4xxse eliminan del índice». — Documentación de Google Search Central. Ir a la cita - “All
4xxerrors, except429, are treated the same: Google crawlers inform the next processing system that the content doesn’t exist.” (traducción) «Todos los errores4xx, salvo429, se tratan igual: los rastreadores de Google informan al siguiente sistema de procesamiento de que el contenido no existe». Ir a la cita - “Don’t use
401and403status codes for limiting the crawl rate. The4xxstatus codes, except429, have no effect on crawl rate.” (traducción) «No uses los códigos de estado401y403para limitar la velocidad de rastreo. Los códigos de estado4xx, salvo429, no tienen ningún efecto sobre la velocidad de rastreo». Ir a la cita
Google: entradas 401 y 403 de Search Console Help
- “The page was blocked to Googlebot by a request for authorization (401 response)… You can verify this error by visiting the page in incognito mode.” (traducción) «La página fue bloqueada para Googlebot por una solicitud de autorización (respuesta 401)… Puedes verificar este error visitando la página en modo incógnito». — Google Search Console Help, informe de indexación de páginas. Ir a la cita
- “HTTP 403 means that the user agent provided credentials, but was not granted access. However, Googlebot never provides credentials, so your server is returning this error incorrectly. The page will not be indexed.” (traducción) «HTTP 403 indica que el agente de usuario aportó credenciales, pero no recibió autorización. Googlebot nunca las envía; por eso el servidor devuelve este error de forma incorrecta. La URL no entrará en el índice». Ir a la cita
Google: contenido de pago
- “This structured data helps Google differentiate paywalled content from the practice of cloaking, which violates spam policies.” (traducción) «Estos datos estructurados ayudan a Google a diferenciar el contenido de pago de la práctica del cloaking, que infringe las políticas contra el spam». — Documentación de Google Search Central. Ir a la cita
MDN: la definición técnica
- “The HTTP 401 Unauthorized client error response status code indicates that a request was not successful because it lacks valid authentication credentials for the requested resource.” (traducción) «El código de estado de respuesta de error del cliente HTTP 401 Unauthorized indica que una solicitud no tuvo éxito porque carece de credenciales de autenticación válidas para el recurso solicitado». — MDN Web Docs (referencia técnica secundaria, no específica de SEO). Ir a la cita
- “A 401 Unauthorized is similar to the 403 Forbidden response, except that a 403 is returned when a request contains valid credentials, but the client does not have permissions to perform a certain action.” (traducción) «Una respuesta 401 Unauthorized es similar a la respuesta 403 Forbidden, salvo que se devuelve una 403 cuando una solicitud contiene credenciales válidas, pero el cliente no tiene permisos para realizar una determinada acción». Ir a la cita
John Mueller, Google (transmitido por Search Engine Journal)
- Sobre ocultar contenido no público: la autenticación del lado del servidor que impide que los usuarios normales vean el contenido — “that would include GoogleBot” (traducción) «eso incluiría a GoogleBot»— es el enfoque ideal. Transmitido por Search Engine Journal a partir de un hangout de Google de 2019; trátalo como una declaración parafraseada con exactitud de un representante, no como una cita literal verificada por fragmentos.
401 frente a 403: ¿cuál estoy viendo realmente y necesito corregirlo?
Las dos preguntas que de verdad tienen los lectores: ¿es una 401 o una 403? y ¿es un problema? Haz clic para recorrerlas.
Diagnosticar un 401 / 403 en su página
Prompt: diagnosticar una 401 no intencionada
Pega las cabeceras de respuesta anónima de una URL afectada junto con la configuración de autenticación, CDN o middleware relevante. Elimina antes los tokens, las cookies y los secretos.
Diagnose why this public URL returns HTTP 401 to an unauthenticated client. Check for
a valid WWW-Authenticate challenge, separate origin authentication from CDN/WAF and
application middleware, and distinguish an intentional private gate from a public-page
regression. Return: evidence, likely issuing layer, minimum safe fix, and exact
anonymous validation requests. Do not recommend user-agent-only bot allowlisting.
[PASTE SANITIZED HEADERS, LOG EVENT, AND CONFIG]Prompt: revisar una excepción de autenticación
Review this proposed crawler-access rule for a gated site. Identify whether it relies
only on a spoofable user-agent, whether crawler identity is verified by published IP
ranges or reverse-and-forward DNS, and whether serving different content would create
a cloaking risk. Give a least-privilege alternative and a rollback test.
[PASTE SANITIZED RULE] Shell: inspeccionar el desafío anónimo
Ejecuta esto en un terminal sin cookies ni credenciales del navegador.
URL='https://example.com/private'
curl -sS -D - -o /dev/null "$URL"Para una 401 real, inspecciona WWW-Authenticate. Una URL pública que devuelve 401 de forma anónima pero 200 en tu navegador con la sesión iniciada es la trampa del estado de autenticación descrita arriba.
PowerShell: inspeccionar la misma respuesta anónima
$response = Invoke-WebRequest -Uri 'https://example.com/private' -SkipHttpErrorCheck
$response.StatusCode
$response.Headers['WWW-Authenticate']Shell: comparar user-agents genérico y de bot declarado
URL='https://example.com/page'
curl -sS -o /dev/null -w 'generic %{http_code}\n' "$URL"
curl -sS -o /dev/null -w 'claimed-bot %{http_code}\n' -A 'Googlebot' "$URL"La comparación puede revelar una regla basada en el user-agent, pero no verifica Googlebot: cualquier cliente puede enviar esa cadena. Confirma por separado el tráfico de rastreadores reales mediante IP o DNS inverso antes de cambiar las reglas de acceso.
Herramientas para encontrar la capa que devuelve 401
- Bulk HTTP Status Code Checker: confirma qué URL públicas devuelven 401 sin tu sesión del navegador y exporta el conjunto afectado.
- HTTP Header Checker: inspecciona
WWW-Authenticate, las cabeceras de caché/CDN y los saltos de redirección en busca de pistas sobre la capa que emite la respuesta. - Googlebot Verifier: valida las pruebas de IP del rastreador antes de crear una excepción de acceso; una cadena de user-agent por sí sola no demuestra nada.
- Search Console URL Inspection, Live Test: confirma a qué puede acceder la obtención en directo de Google después de la corrección.
- Eventos de seguridad de CDN/WAF y registros del origen: correlaciona el ID y la hora de la solicitud para determinar si la 401 la generó el edge, la aplicación o el origen.
Ponte a prueba: 401 Unauthorized
Cinco preguntas rápidas sobre qué significa una 401 y cómo la gestionan los motores de búsqueda. Elige una respuesta para cada una y después compruébala.
Registro de cambios
Actualizado el 6 ago 2026.
Resumen editorial y detalles registrados del cambio.Detalles del cambio
-
Los detalles del cambio están disponibles actualmente en inglés.
La comparación completa no está disponible: no se archivó una instantánea anterior para esta revisión.
Actualizado el 6 ago 2026.
Resumen editorial y detalles registrados del cambio.Detalles del cambio
-
Los detalles del cambio están disponibles actualmente en inglés.
La comparación completa no está disponible: no se archivó una instantánea anterior para esta revisión.
Actualizado el 6 ago 2026.
Resumen editorial y detalles registrados del cambio.Detalles del cambio
-
Los detalles del cambio están disponibles actualmente en inglés.
La comparación completa no está disponible: no se archivó una instantánea anterior para esta revisión.
Actualizado el 5 ago 2026.
Resumen editorial y detalles registrados del cambio.Detalles del cambio
-
Los detalles del cambio están disponibles actualmente en inglés.
La comparación completa no está disponible: no se archivó una instantánea anterior para esta revisión.
Actualizado el 17 jul 2026.
Resumen editorial y detalles registrados del cambio.Detalles del cambio
-
Los detalles del cambio están disponibles actualmente en inglés.
La comparación completa no está disponible: no se archivó una instantánea anterior para esta revisión.
Try it live
This is a real endpoint on this site — not a simulation.
Hit it from the button, open it in a new tab, or
curl -i it from your terminal, and the server answers with the actual status code this article is about.