401 Yetkisiz

HTTP 401 Unauthorized yanıtının ne anlama geldiğini, 403 Forbidden yanıtından farkını, Google'ın kimlik doğrulama duvarlı sayfaları nasıl ele aldığını ve SEO etkilerini açıklayan rehber.

İlk yayın tarihi: 28 Haz 2026 · Son güncelleme: 22 Ağu 2026 · Advanced
Diller
Bu sayfada 1 kanıt sinyali

401 Unauthorized, isteğin geçerli kimlik doğrulama bilgilerini taşımadığı ve sunucunun giriş yapmanızı istediği anlamına gelir. Kimlik bilgileri verilmiş ancak erişim reddedilmişse 403 Forbidden oluşur; ancak dizine ekleme açısından Google bunları aynı ele alır: Googlebot hiçbir zaman kimlik bilgisi göndermez, bu nedenle 401 döndüren sayfanın içeriği Google için fiilen yoktur, dizine eklenmez ve daha önce dizine eklenmişse zamanla düşer. 401 otomatik olarak kötü değildir — staging sitelerini ve yalnızca üyelerin girdiği alanları kapatmanın doğru yoludur — yalnızca sıralanmasını istediğiniz bir sayfayı etkilediğinde sorundur. Yaygın bir mite rağmen tarama hızına etkisi yoktur.

Kısa özet — 401 Unauthorized, istekte geçerli kimlik doğrulama bilgileri bulunmadığını belirten istemci hatasıdır (RFC 7235’in yerini alan RFC 9110 §15.5.2). Bu, yalnızca hiç gönderilmeyen bilgileri değil, gönderilip reddedilen bilgileri de kapsar. Uyumlu 401 yanıtı, beklenen şemayı belirten WWW-Authenticate başlığını da gönderir. 403’ten farkı, 403 reddinin böyle bir kimlik doğrulama çağrısı gerektirmemesi ve kimlik bilgilerinden tamamen bağımsız olabilmesidir. Google ise dizine ekleme açısından 429 dışındaki tüm 4xx kodlarını aynı ele alır: içerik “mevcut değil” sayılır, dizine eklenmez ve daha önce dizine eklenmiş URL zamanla çıkarılır. Sıradan Googlebot kimlik bilgisi göndermediğinden Googlebot’a verilen 403, Google’ın ifadesiyle genellikle sunucu yanlış yapılandırmasına işaret eder. 401/403, site genelindeki tarama hızını etkilemez; ancak sürekli 4xx döndüren tekil URL zamanla daha seyrek yeniden taranır. Gerçekten özel içeriği kapatmak için 401 doğru ve Google’ın önerdiği yoldur; yalnızca dizine eklenmesini istediğiniz sayfaya uygulandığında sorundur. Ücretli içerik için genel 401 yerine onaylanmış ayrı bir yol vardır.

401 aslında nedir?

401 Unauthorized, istemci hatası yanıtıdır. MDN’nin tanımı, teknik açıdan en temiz ifadedir:

Kısa özet — Bu değerlendirme, 401 yetkilendirmesi için yanıtın ne anlattığını ve ne anlatmadığını açıklar; doğru durum kodu seçimini, kanıtı ve uygulama bağlamını koruyun. WWW-Authenticate

Evidence for this claim A 401 response means the request lacks valid authentication credentials and the response must include a WWW-Authenticate challenge. Scope: RFC 9110 defines the status semantics and required challenge header; it does not prescribe a site's authentication product or login flow. Confidence: high · Verified: IETF: RFC 9110 §15.5.2 — 401 Unauthorized

Buradan iki nokta çıkar. İlk nokta, isteği yapan kişinin kimliğini kanıtlamamış olmasıdır. Bu genellikle eksik, geçersiz veya süresi dolmuş kimlik bilgileri anlamına gelir; ancak 401, gönderilip reddedilen bilgilerden sonra da dönebilir. İsteği gerçekten incelemeden kimlik doğrulama başlığının hiç gönderilmediğini varsaymayın. İkincisi, spesifikasyona uygun 401 yanıtı mutlaka WWW-Authenticate başlığını taşımalıdır. Eski RFC 7235’in yerini alan RFC 9110 §15.5.2 uyarınca bu başlık, istemciye beklenen şemayı veya şemaları (HTTP Basic Auth, Bearer belirteci, oturum çerezi akışı vb.) bildirir. 401 hatasını ayıklarken önce bu başlığın bulunup bulunmadığını ve hangi şemayı belirttiğini inceleyin. Evidence for this claim A 401 response means the request lacks valid authentication credentials and the response must include a WWW-Authenticate challenge. Scope: RFC 9110 defines the status semantics and required challenge header; it does not prescribe a site's authentication product or login flow. Confidence: high · Verified: IETF: RFC 9110 §15.5.2 — 401 Unauthorized

Bu karar çerçevesi, 401 yetkilendirmesi için yanıtın ne anlattığını ve ne anlatmadığını açıklar. Kaynak “the client hasn’t identified or verified itself when needed.” (Türkçe çeviri) Kaynak cümlesi, bu durum kodunun hangi koşulda kullanıldığını netleştiriyor.

401 ve 403 Forbidden — önemli ayrım

Çoğu kişinin bulanıklaştığı yer burasıdır; bu yüzden ayrımı netleştireyim. Tek cümleyle:

  • 401 = “Kimsin?” — kimlik bilgileri eksik veya geçersizdir; kimliğinizi doğrulayıp tekrar deneyin.
  • 403 = “Kim olduğunu biliyorum ama hayır.” — istek anlaşılmıştır, ancak erişim kimlik bilgilerinden bağımsız olarak reddedilir. “I know who you are, but no.” (Türkçe çeviri) İfade, kodun anlamını SEO ve sunucu davranışıyla karıştırmamak için bir çıpa sağlıyor.

MDN bunu aynı şekilde çerçeveler:

Kısa özet — Bu teknik not, 401 yetkilendirmesi için uygulama sırasında izlenecek sinyalleri bir araya getirir; doğru durum kodu seçimini, kanıtı ve uygulama bağlamını koruyun., 403, 403

Buradaki bölüm, 401 yetkilendirmesi için uygulama sırasında izlenecek sinyalleri bir araya getirir., 403 “the client hasn’t identified or verified itself when needed,” (Türkçe çeviri) İfade, kodun anlamını SEO ve sunucu davranışıyla karıştırmamak için bir çıpa sağlıyor. “the client is known but doesn’t have access rights.” (Türkçe çeviri) Bu ifade, makaledeki karar ağacının dayandığı resmi açıklamayı taşıyor.

Bu kısa açıklama güvenilir bir özettir; ancak kodda veya WAF kuralında iki seçenek arasında karar vermeniz gerekiyorsa daha kesin protokol testi şudur: 401, WWW-Authenticate çağrısını gerektirir; RFC 9110 bunu MUST kılar. 403 ise böyle bir çağrı gerektirmez, çünkü ret IP engeli, izin kuralı veya hız sınırı politikası gibi kimlik bilgileriyle ilgisiz bir nedenden kaynaklanabilir. Bu nedenle “kimlik bilgileri mevcut muydu?” sorusu tek başına güvenilir ayrım değildir; 401 yalnızca eksik değil, reddedilmiş bilgilerden sonra da dönebilir. Hangi kodu vereceğinize karar verirken kimlik doğrulama çağrısı mı yaptığınızı (401), yoksa doğrudan mı reddettiğinizi (403) sorun.

İşte gözden kaçan SEO nüansı ve Google’ın 403 hakkındaki kendi noktası. Sıradan Googlebot hiçbir zaman kimlik bilgisi göndermez. Bu nedenle özellikle Googlebot’a sunulan 403, Google’ın kendi ifadeleriyle sunucunun işi yanlış yaptığı anlamına gelir:

Kısa özet — Bu uygulama notu, durum kodu yetkilendirmesi için uygulama sırasında izlenecek sinyalleri bir araya getirir; doğru durum kodu seçimini, kanıtı ve uygulama bağlamını koruyun., 403

Bu yararlı bir tanı ölçütüdür. Googlebot’a verilen 401 kasıtlı olabilir; sayfa tasarım gereği kapalıdır. Googlebot’a verilen 403 ise genellikle yanlış yapılandırmaya işaret eder. Googlebot kimlik bilgisi göndermediğinden, onun için “kimlik bilgileri reddedildi” yanıtını tetikleyen bir şey olmamalıdır. Googlebot’un erişmesi gereken sayfalarda 403 görüyorsanız önce CDN, WAF veya sunucu yapılandırmasını inceleyin. Bu açıklama Google’ın yaygın tarayıcıları içindir. Google özel amaçlı tarayıcıları ve kullanıcı tarafından tetiklenen getiricileri kendi davranışları olan ayrı kategorilerde belgeler; “asla kimlik bilgisi göndermez” kuralını doğrulamadan her Google ürün entegrasyonuna genellemeyin.

Bu anlatım, 401 yetkilendirmesi için uygulama sırasında izlenecek sinyalleri bir araya getirir. WWW-Authenticate, 403 “I know you, no” (Türkçe çeviri) Bu cümle, uygulamadaki kararın dayandığı normatif noktayı açıklıyor.

Son satır ana fikirdir: dizine ekleme açısından Google bunları aynı ele alır.

Google 401 sayfalarını nasıl ele alır?

Google’ın HTTP durum kodları belgesi 4xx ailesi konusunda nettir:

“Google doesn’t use the content from URLs that return 4xx status codes. If a URL was previously used but is now returning 4xx status code, Google systems will stop using the URL over time. In the case of Google Search, Google doesn’t index URLs that return a 4xx status code, and URLs that are already indexed and return a 4xx status code are removed from the index.” (çeviri) “Google, 4xx durum kodu döndüren URL’lerdeki içeriği kullanmaz. Daha önce kullanılan URL artık 4xx döndürüyorsa Google sistemleri zamanla onu kullanmayı bırakır. Google Search, 4xx döndüren URL’leri dizine eklemez; zaten dizinde olup 4xx döndürmeye başlayan URL’leri dizinden çıkarır.” Evidence for this claim Google does not index 4xx URLs and removes already-indexed 4xx URLs over time. Scope: Google's crawler documentation supports the Search indexing outcome for 401 responses; it does not address access decisions for private users. Confidence: high · Verified: Google: How HTTP status codes affect Google's crawlers

401 bu aile içinde özel bir durum değildir. Belgedeki tabloda 401 (unauthorized) ile 403 (forbidden), aynı açıklamayı paylaşan ayrı satırlar olarak listelenir:

Kısa özet — Kaynak özeti, durum kodu yetkilendirmesi için okurun ilgili durumu güvenle doğrulamasına yardımcı olur; doğru durum kodu seçimini, kanıtı ve uygulama bağlamını koruyun. 4xx 429

Sonuç ikili durumdur, sıralama düşüşü değildir. 401 döndüren sayfa “daha düşük sıralanmaz”; hiç dizine eklenmez veya daha önce dizindeyse tamamen çıkarılır. Kısmi ceza yoktur. Bu, kendi rehberimdeki 4xx kodlarının sayfaları dizinden çıkaracağı temel açıklamayla uyumludur. Bu makale bunun 401’e özgü ayrıntılı incelemesidir.

Zamanlama konusunda bir nüans vardır: çıkarma ilk kötü getirmede değil, “over time” gerçekleşir. Google’ın belgeleri kademeli bir süreç tarif eder ve tarama sisteminin geçmişte, bir URL’yi gerçekten yok saymadan önce kısa süreli hatalara tolerans gösterdiği belirtilmiştir.

Tarama hızı miti — 401 taramayı YAVAŞLATMAZ

Bu, aksi hâlde iyi olan pek çok yazıda karşınıza çıkar; bu yüzden kesin konuşmak istiyorum. 401 (veya 403), Google’ın tarama hızını yavaşlatmaz. Google bunu doğrudan söyler:

“Don’t use 401 and 403 status codes for limiting the crawl rate. The 4xx status codes, except 429, have no effect on crawl rate.” (çeviri) “Tarama hızını sınırlamak için 401 ve 403 durum kodlarını kullanmayın. 429 dışındaki 4xx durum kodları tarama hızını etkilemez.”

Bu önemlidir; çünkü sayfaları 401 arkasına almanın “tarama bütçesini koruduğu” veya “tarama bütçesini boşa harcadığı” yönünde öneriler görebilirsiniz. İki çerçeve de yanlıştır. Yalnızca 429 ve 503 gibi 5xx türü sinyaller Googlebot’a yavaşlamasını söyler. 401 bir hız sınırlayıcı değildir; dizine ekleme açısından “içerik mevcut değil” sinyalidir. Taramayı geçici olarak yavaşlatmak istiyorsanız 401/403 değil, 429/503 kullanın.

Bu iki iddianın kolayca birbirine karışması nedeniyle kapsamı ayıralım: “tarama hızına etkisi yok” ifadesi sitenizin genel tarama hızıyla ilgilidir. Ayrı olarak Google, sürekli 4xx döndüren tek bir URL’nin zamanla daha seyrek yeniden tarandığını söyler — kendi yeniden deneme sıklığı kademeli olarak düşer. Bunlar farklı kapsamlardır: site genelindeki tarama bütçeniz sınırlanmaz, ancak sürekli 401 döndüren belirli bir URL Google onu daha düşük önceliğe aldığı için daha seyrek kontrol edilir. “no effect on crawl rate” (Türkçe çeviri) Bu ifade, arama motoru davranışının ilgili sınırını netleştirir.

Bilinmesi gereken özel bir durum daha vardır: sıradan sayfadaki 401 ile /robots.txt dosyasındaki 401 aynı şekilde ele alınmaz. robots.txt, 429 dışındaki bir 4xx kodunu (401 dâhil) döndürürse Google bunu dosya hiç yokmuş gibi değerlendirir. Tüm sitenin erişilemez olduğunu değil, dosyadan gelen tarama kısıtlaması bulunmadığını varsayar. /robots.txt dosyasını özel sayfalarınızla aynı kimlik doğrulama duvarının arkasına koymayın.

401 her zaman sorun mudur? Hayır.

401, yalnızca herkese açık olmasını istediğiniz sayfada kasıtsız olduğunda hatadır. Sayfa gerçekten özelse 401, onu arama sonuçlarının dışında tutmanın doğru yoludur ve Google bunu önerir. John Mueller, Search Engine Journal üzerinden aktarılan açıklamasında ideal yaklaşımın normal kullanıcıların içeriği görmesini engelleyen sunucu tarafı kimlik doğrulaması olduğunu ve bunun “that would include GoogleBot” (çeviri) “Googlebot’u da kapsayacağını” söyledi. Bu açıklama, 2019’daki bir Google hangout’undan Search Engine Journal tarafından aktarılmıştır; parçası doğrulanmış birebir alıntı yerine doğru aktarılmış temsilci açıklaması olarak değerlendirin.

Sunucu tarafı kimlik doğrulama (401’i üreten mekanizma), herkese açık olmayan içeriği gizlemek için robots.txt’nin önünde önerdiği yöntemdir; çünkü botlardan uzak durmalarını istemek yerine erişimi gerçekten engeller.

Bu nedenle karar çerçevesi basittir:

  • 401 olarak kalmalı: staging ortamları, yalnızca üyelerin girdiği alanlar, dahili araçlar ve gerçekten özel olan her şey. Tasarlandığı gibi çalışıyor. “Düzeltmeyin.”
  • Düzeltilmesi gerekiyor: yanlışlıkla 401 döndüren herkese açık, dizine eklenebilir bir sayfa — CDN/WAF yanlış pozitifliği, geride kalmış Basic Auth, süresi dolmuş token veya eklenti/middleware çakışması.

SEO etkileri ve “bende çalışıyor” tuzağı

“it works for me” (Türkçe çeviri) Bu ifade, kaynakta belirtilen temel HTTP kuralını özetliyor.

Pratikteki arıza biçimleri:

  • Dizine eklenmesini istediğiniz sayfalar, kapı kaldırılana kadar görünmez kalır.
  • Daha önce sıralanan sayfalar, 401 döndürmeye başlarsa kaybolur.
  • “Bende çalışıyor” tuzağı: testi yapan kişi kimliğini doğrulamış, oturum açmış veya izin verilen IP’dedir; tarayıcı değildir. Google’ın 401 için önerisi “You can verify this error by visiting the page in incognito mode.” (çeviri) “Sayfayı gizli modda ziyaret ederek bu hatayı doğrulayabilirsiniz.” Daha iyisi, curl -I https://example.com/page ile kimliksiz test yapın veya Search Console URL Inspection / Live Test kullanın.

Gerçek bir tarayıcının geçmesine izin vermeniz gerektiğinde bunu user-agent dizesine tek başına güvenerek değil, IP / reverse-DNS ile doğrulayın — user-agent dizeleri kolayca taklit edilebilir; bu nedenle ada göre “Googlebot” izin listesine almak bir düzeltme değil, güvenlik açığıdır.

Ücretli veya yalnızca abonelere açık içerik ne olacak?

Buradaki bölüm, 401 yetkilendirmesi için kaynakta verilen uyarıyı pratik bir kontrol adımına çevirir. isAccessibleForFree Kaynak

Kısa özet — Kaynak özeti, durum kodu yetkilendirmesi için kaynakta verilen uyarıyı pratik bir kontrol adımına çevirir; doğru durum kodu seçimini, kanıtı ve uygulama bağlamını koruyun.

Bunun içindeki uyarı şudur: yapılandırılmış veri açıklaması olmadan yalnızca Googlebot’a sessizce tam içerik sunmak cloaking’dir — spam politikası riski taşır. Kısıtlı içeriğin dizine eklenmesini istiyorsanız onaylı yolu (işaretleme + tarayıcı erişimi) kullanın; sessiz bir geçişi değil.

İstenmeyen 401 nasıl düzeltilir?

  1. Gerçekten istenmeyen bir durum olduğunu doğrulayın. Sayfanın herkese açık olması mı gerekiyor? Hazırlık ortamı veya yalnızca üyelere özel sayfaysa düzeltilecek bir şey yoktur.
  2. Herkese açık sayfalardaki kimlik doğrulama gereksinimini kaldırın: kalan Basic Auth yapılandırmasını (.htaccess/nginx) temizleyin, süresi dolmuş belirteçleri düzeltin, eklenti veya middleware çakışmalarını çözün.
  3. CDN/WAF katmanını kontrol edin ve 401’i hangi katmanın verdiğini bildiğinizi varsaymayın. Yanıt ve WWW-Authenticate başlığı bir çağrı yapıldığını gösterir; bunun uygulamadan, kimlik doğrulama proxy’sinden, CDN/WAF bot yönetimi kurallarından veya kaynak sunucudan hangisinin geldiğini söylemez. Edge bot yönetimi kurallarındaki yanlış pozitifler yaygın nedendir. Her katmanın günlüklerini inceleyin ve izin listesine eklemeden önce Googlebot’u ters DNS ile doğrulayın.
  4. Doğrulanmış tarayıcılara user-agent yerine IP/ters DNS temelinde izin verin.
  5. Herkese açık yapabileceğiniz sayfayı dizinden çıkarmak için 401 kullanmayın; taramaya izin verip noindex kullanın. Giriş duvarı gerçekten özel kalması gereken içerik içindir.
  6. Düzeltmeyi URL Inspection Live Test ile doğrulayın, ancak başarıyı garanti değil, yalnızca o anki getirmenin doğrulaması sayın. Google, 401 düzeltmesinden sonra sabit yeniden tarama, yeniden dizine ekleme veya sıralama toparlanma süresi taahhüt etmez. Başarılı Live Test, Google’ın canlı getirmesinin geçtiğini gösterir; planlanmış tarama veya dizine eklemenin yetiştiğini göstermez. Anında dönüş beklemek yerine zaman tanıyın ve Page Indexing raporunu yeniden kontrol edin.

Tam Google Search Console teşhis-düzeltme-doğrulama iş akışını, özellikle Page Indexing durumundaki “Blocked due to unauthorized request (401)” için görmek isterseniz ilgili yardımcı yazıya bakın — bu yazı protokol/kavram düzeyinde kalır.

Bing

Bing işlevsel olarak aynı davranır: Bingbot’a 401 (veya 403) döndüren bir URL erişilemez ve dizine eklenmez. Bingbot da Googlebot gibi kimlik doğrulaması olmadan erişime ihtiyaç duyar; izin listesi için user-agent yerine yayımlanmış IP aralıklarıyla doğrulama yaparsınız.

Try it live

This is a real endpoint on this site — not a simulation. Hit it from the button, open it in a new tab, or curl -i it from your terminal, and the server answers with the actual status code this article is about.

Open in new tab ↗

Add an expert note

Pin an expert quote

New person? Create their unclaimed profile at /admin/experts/ → Pin a quote first.