記事執筆者:認定SEOコンサルタント 三田健司
「昨日まで普通に見られていた自社サイトが、今朝アクセスしたら『403 Forbidden』と表示されて開けない」。中小企業のWeb担当者の方から、毎月のようにいただくご相談です。
403エラーは、404エラーと違って「ページはあるのに見せてもらえない」状態を指します。原因がサーバー設定なのか、セキュリティ機能なのか、それとも見ている側の問題なのかで対処がまったく変わるため、切り分けができないと時間ばかりが過ぎてしまいます。
そして2026年は、403エラーをめぐる事情が大きく変わった年でもあります。AIクローラーへの対応が急速に進んだ結果、意図せず検索エンジンまでブロックしてしまう設定が増えているのです。
この記事では、403エラーの意味と原因を整理したうえで、2026年ならではの新しい注意点、管理者としての直し方、WordPressでの確認順序までをまとめます。専門用語は初出時に説明を添えていますので、技術者でない方もそのまま読み進めてください。
403エラーとは?どんなときに出るのか

まずは403エラーがどういう状態を指すのか、似たエラーとの違いを含めて確認します。ここを押さえておくと、後の切り分けが格段に速くなります。
403エラーの意味|「見つからない」ではなく「見せない」
403は、ウェブサーバーが返すHTTPステータスコードの1つです。HTTPステータスコードとは、サーバーが「あなたの要求をどう処理したか」を3桁の数字で伝える仕組みのことを指します。
403が意味するのは「Forbidden(禁止)」です。要求されたファイルは存在するが、そのアクセスは許可しない、というサーバー側の明確な拒否の意思表示です。
ここが重要なところで、403はサーバーが正常に動いている証拠でもあります。サーバーが落ちていれば、そもそも403という返事すら返ってきません。
404エラーとの決定的な違い
404は「Not Found」、つまり要求されたページが見つからないという意味です。URLの打ち間違いや、削除された記事にアクセスしたときに出ます。
対して403は、ページの存在自体は確認できているのに拒否されている状態です。したがって対処も変わり、404は「正しいURLを案内する」、403は「なぜ拒否されているのかを解く」という方向になります。
筆者の実務感覚では、403のほうが原因の特定に時間がかかります。拒否している主体が、サーバー本体なのかセキュリティ機能なのかネットワーク機器なのか、外からは見分けがつかないためです。
401エラー・503エラーとの違い
401は「Unauthorized」で、認証情報が足りないという意味です。IDとパスワードを入力すれば見られる可能性がある、という点で403とは異なります。
503は「Service Unavailable」、サーバーが一時的に対応できない状態です。アクセス集中やメンテナンス中に出るもので、時間をおけば復旧することが多いエラーです。
403は、この2つと違って「待っても直らない」「ログインしても直らない」性質のものです。設定を変えない限り、同じ結果が返り続けます。
なお、500番台のエラーはサーバー内部の問題を示します。403は400番台、つまり要求する側の条件が満たされていないことを示す番号なので、原因を探す場所も変わります。
画面に出る表示のバリエーション
403エラーの表示は1種類ではありません。「403 Forbidden」「Access Denied」「アクセス権限がありません」「Forbidden. You don’t have permission to access this resource.」など、サーバーや設定によって文言が変わります。
レンタルサーバー会社が独自のエラーページを用意していることもあり、その場合は「このページへのアクセスは許可されていません」といった日本語表示になります。文言が違っても、中身は同じ403です。
見分けるコツは、画面のどこかに「403」という数字があるかどうかです。数字が見当たらない場合でも、ブラウザの開発者ツールを開けば実際のステータスコードを確認できます。
403が出ていることに気づきにくい場所
403の厄介さは、必ずしも全員に出るとは限らない点にあります。人の目には正常に見えているのに、検索エンジンのクローラーに対してだけ403が返っているという状態が実際に起こります。
もう1つ気づかれにくいのが、画像やスタイルシートなど、ページを構成する部品への403です。本文は表示されているのにレイアウトが崩れる、画像だけ表示されないといった症状は、部品が403で拒否されている可能性があります。
3つ目は、トップページ以外の下層ページです。担当者が普段見るのはトップページばかりなので、問い合わせページや事例ページで403が出ていても数週間気づかれないことがあります。

2026年に増えている403|AIクローラー対策の巻き添え

ここが、この記事でもっとも新しい部分です。403エラーの教科書的な原因は昔から変わりませんが、2026年に入って「新しい出方」が加わりました。
2026年9月15日、Cloudflareが既定の設定を変更
Cloudflareは、世界のウェブサイトのおよそ2割の前面に立っているとされるサービスです。サイトへのアクセスをいったん受け止め、不正な通信を弾いたり表示を速くしたりする役割を担っています。
そのCloudflareが2026年7月1日に発表した方針により、2026年9月15日から、広告を掲載しているページではAIクローラーの一部を既定でブロックする扱いに変わります。
対象になるのは、新規に追加されたサイトと、無料プランを利用している既存の利用者です。既存の有料プランで独自の設定をしている場合は、その設定が維持されるとされています。
Search・Agent・Trainingという3つの分類
今回の変更で、AIに関わる巡回プログラムが3つに分類されました。検索のために内容を集める「Search」、利用者の代わりにその場でサイトを見に来る「Agent」、モデルの学習用に収集する「Training」の3つです。
9月15日以降の既定では、Searchは許可されたままですが、AgentとTrainingはブロックされます。サイト運営者は設定画面から変更できますが、何もしなければ既定が適用されます。
ブロックされた巡回プログラムには、多くの場合403などのエラーが返ります。つまり、これまで通っていたアクセスが突然拒否されるようになる、ということです。
GooglebotやBingbotが巻き添えになる可能性
ここが実務上もっとも注意すべき点です。GooglebotやBingbot、Applebotは、検索のための収集と学習のための収集を兼ねる「多目的」の巡回プログラムとして分類されています。
多目的の巡回プログラムには、宣言している用途のうち最も厳しい扱いが適用されるとされています。つまり「AIの学習には使わせたくない」という判断でTrainingをまとめてブロックすると、検索エンジンのクローラーまで止めてしまう可能性があります。
検索エンジンのクローラーが止まれば、待っているのはインデックスからの脱落です。ここは次の章で詳しく触れますが、順位が下がるどころか検索結果から消える話なので、設定は慎重に行ってください。
自社サイトが対象かどうかの確認
まず確認したいのは、自社サイトがCloudflareを使っているかどうかです。制作会社に任せている場合、担当者の方が把握していないことも珍しくありません。
次に、使っている場合はプランと設定を確認します。管理画面の「Security」から「Bots」に進むと、AIに関する巡回プログラムの分類ごとの設定が表示されます。
今回の既定変更は広告を掲載しているページが対象とされていますので、広告を出していない一般的な企業サイトであれば、直接の影響は限定的と考えられます。ただし設定を確認しておくこと自体には意味があります。

403エラーがSEOに与える影響

403エラーは、訪問者が見られないという問題だけでは終わりません。検索エンジンから見た扱いを知っておくと、対処の優先度が変わります。
Googleは4xxを「存在しない」と扱う
Googleの公式ドキュメントには、HTTPステータスコードごとの扱いが明記されています。そこには、429を除くすべての4xxエラーは同じように扱われ、クローラーは次の処理系に「そのコンテンツは存在しない」と伝える、と書かれています。
つまりGoogleにとって、403は404とほぼ同じ意味を持ちます。「アクセスを拒否された」ではなく「ないもの」として処理されるということです。
インデックス済みのページは削除される
同じドキュメントには、4xxを返すURLはインデックスに登録されず、すでに登録されているURLが4xxを返すようになった場合はインデックスから削除される、とも記載されています。
これは順位が下がるという話ではありません。検索結果そのものからページが消えるという意味です。
ただし、一度403が出た瞬間に即削除されるわけではありません。Googleは再訪して確認するため、短時間の障害であれば影響は限定的です。問題になるのは、気づかないまま数週間続くケースです。
Search Consoleの「アクセス拒否(403)でブロック」
Google Search Consoleの「ページ」レポートには、インデックスに登録されなかった理由の一覧が表示されます。ここに「アクセス拒否(403)によりブロックされました」という項目が出ていれば、Googlebotが403を受け取っている証拠です。
この項目は、担当者が気づかないまま件数が増えていくことが多い場所です。月に一度は開いて、前月と比べて増えていないかを確認する習慣をつけてください。
AI検索の引用先からも外れる
2026年に無視できないのが、AIによる検索結果への影響です。AIによる概要やAIモードは、基本的にインデックスされた情報をもとに回答を組み立てます。
インデックスから外れれば、AIの回答で引用される機会も同時に失われます。通常の検索順位とAI検索での露出が、同じ入口でまとめて閉じてしまう形になります。
2026年は、検索とAIの両方から流入を得るのが当たり前になった年です。だからこそ、入口であるクロールが403で塞がれていないかという確認の重要度は、以前より確実に上がっています。

管理者側で起きる403の原因

ここからは古典的な原因を整理します。中小企業のサイトで実際に多いものを、頻度の高い順に並べました。
ファイル・ディレクトリのパーミッション
パーミッションとは、そのファイルを誰が読み書きできるかを決める権限設定のことです。サーバー上のファイルには、3桁の数字でこの権限が割り当てられています。
一般的な目安として、ファイルは644、ディレクトリは755が標準です。ここが600や700になっていると、外部からの閲覧が拒否されて403になります。
逆に777のような緩い設定は、セキュリティ上の理由でサーバー側が拒否することがあります。「権限を開ければ直る」という発想は危険なので避けてください。
.htaccessの記述ミス
.htaccessは、サーバーの動きをディレクトリごとに指定できる設定ファイルです。リダイレクトやアクセス制限を書き込む場所として使われます。
ここに書いた1行の記述ミスが、そのディレクトリ配下すべてを403にすることがあります。プラグインの導入や設定変更のあとに突然403が出た場合は、まずここを疑ってください。
編集する前に、必ず元のファイルをダウンロードして手元に保存しておいてください。戻せる状態を作ってから触るのが鉄則です。
WAF・セキュリティプラグインの誤検知
WAFとは、不正な通信を検知して遮断する仕組みのことです。多くのレンタルサーバーで標準搭載されており、WordPressのセキュリティプラグインも似た働きをします。
この仕組みが正常な操作を誤って不正と判定すると、403が返ります。記事を保存しようとしたときだけ403が出る、という症状はWAFの誤検知が典型的です。
2026年8月には、Googlebotが通常の取得以外の方法でもアクセスすることが改めて話題になりました。WAFの設定が厳しすぎると、そうしたアクセスを弾いてしまう可能性があります。
IPアドレス制限と海外IPの遮断
管理画面へのアクセスを社内のIPアドレスだけに限定している場合、社外から開こうとすると403になります。設定としては正しい動作なので、心当たりがあれば真っ先に確認してください。
注意が必要なのは、海外からのアクセスをまとめて遮断する設定です。検索エンジンやAIの巡回プログラムは海外のIPアドレスから来ることが多いため、遮断すると自社サイトが収集されなくなります。
indexファイルの不在とディレクトリ一覧の禁止
ディレクトリを直接開いたとき、その中にindex.htmlやindex.phpがないと、サーバーは中身の一覧を表示しようとします。多くのサーバーではこの一覧表示が禁止されているため、代わりに403が返ります。
これはセキュリティ上むしろ望ましい挙動です。ファイル構成を外部に見せないための設定なので、無理に一覧表示を許可しないでください。
レンタルサーバー特有の制限
共用のレンタルサーバーでは、1つのサーバーを複数の利用者で分け合っています。そのため、特定のサイトが資源を使いすぎないよう、同時アクセス数や処理時間に上限が設けられています。
この上限を超えると、一時的にアクセスが制限されて403が返ることがあります。メールマガジンを配信した直後や、SNSで記事が拡散した直後に発生しやすい症状です。
また、契約プランの支払いが確認できない状態が続くと、サイト全体が停止して403が返る設定になっているサーバーもあります。心当たりがなければ、契約状況の確認も切り分けの1つに入れてください。
原因と確認場所の対応表
ここまでの内容を、どこを見れば確認できるかという観点で整理しました。切り分けの際にご活用ください。
| 考えられる原因 | 確認する場所 | 主な対処 |
|---|---|---|
| パーミッションの設定 | FTPソフト/ファイルマネージャー | ファイル644・ディレクトリ755に戻す |
| .htaccessの記述 | 該当ディレクトリの.htaccess | 直前の変更を元に戻す |
| WAFの誤検知 | サーバー管理画面の検知ログ | 該当ルールのみ除外する |
| IP制限・海外IP遮断 | サーバーやCDNの設定画面 | クローラーを除外対象にする |
| AIクローラー設定 | Cloudflareの Security > Bots | 分類ごとに許可・拒否を設定 |
| アクセス集中 | サーバーの資源使用状況 | 時間をおく/プランを見直す |
| 訪問者側の環境 | シークレットモード・別回線 | キャッシュ削除/VPN解除 |

訪問者側で403が出る原因と対処

サイト側は正常なのに、特定の人だけ403が出ることもあります。お客様から問い合わせがあったときに案内できるよう、こちらも押さえておきましょう。
キャッシュとCookieが古い
ブラウザは表示を速くするために、過去のデータを手元にためています。このデータが古いまま残っていると、サイト側の変更に追いつけず403になることがあります。
いちばん簡単な確認方法は、シークレットモードで同じURLを開いてみることです。そこで正常に見られるなら、原因はキャッシュやCookieだと判断できます。
VPNや社内ネットワークの影響
VPNを使っていると、通信元のIPアドレスが実際の所在地と違う場所として扱われます。サイト側が海外IPを遮断していれば、その時点で403になります。
会社のネットワークから見られないのに、スマートフォンの回線からは見られる。この場合も、ネットワーク側の制限を疑うのが早道です。
権限のないページを開こうとしている
会員限定ページや、管理者だけが見られるページを、権限のない状態で開いた場合も403になります。これはエラーではなく、設計どおりの動作です。
この場合は、ログインし直すか、必要な権限を管理者に依頼してください。何度も試すとセキュリティ機能に引っかかり、一時的にアクセスを制限されることもあります。
訪問者としてまず試す3つのこと
1つ目はページの再読み込み、2つ目はシークレットモードでの再確認、3つ目は別の回線からのアクセスです。この3つで切り分けられるケースがほとんどです。
それでも直らない場合は、サイト側の問題である可能性が高くなります。取引先のサイトであれば、URLと表示された文言を添えて連絡してあげると喜ばれます。
403エラーの直し方|管理者の手順

ここからは、サイトを管理する側としての手順です。原因を推測して手当たり次第に設定を変えるのではなく、順番に切り分けていきます。
手順1|誰に対して出ているかを切り分ける
最初にやるのは、範囲の確定です。サイト全体なのか特定のページだけなのか、全員なのか一部の人だけなのかを確認します。
特に確認していただきたいのが、Googlebotに対して出ていないかという点です。人間には見えているのにGooglebotだけ拒否されている、という状態が最も見落とされます。
これはSearch ConsoleのURL検査でライブテストを行えば確認できます。人の目で見た結果ではなく、Googleが実際に受け取った結果を見るのが要点です。
手順2|サーバーのエラーログを見る
多くのレンタルサーバーでは、管理画面からエラーログを確認できます。403が記録されていれば、どのファイルへのアクセスが拒否されたのかが分かります。
ログの読み方が分からなくても構いません。403という文字を含む行を探し、その行に書かれているファイル名と時刻をメモしておけば、制作会社への連絡が一気に具体的になります。
あわせて確認したいのが、その行に記録されているアクセス元の情報です。Googlebotを名乗るアクセスが拒否されていれば、対処の優先度は一段上がります。
手順3|WAFの検知ログを確認して除外する
レンタルサーバーの管理画面には、WAFの検知ログが用意されていることが多くあります。403が出た時刻と検知の時刻が一致していれば、原因はWAFです。
この場合、該当する検知ルールだけを除外する設定にします。WAF全体を無効にする方法もありますが、サイトが無防備になるため一時的な切り分け以外では避けてください。
手順4|パーミッションを標準値に戻す
FTPソフトやサーバーのファイルマネージャーで、該当ファイルの権限を確認します。ファイルが644、ディレクトリが755になっていなければ、標準値に戻します。
WordPressの場合、wp-config.phpだけは400や600といった厳しめの設定が推奨されることがあります。一律に644へ変更しないよう注意してください。
手順5|Search ConsoleのURL検査で確認する
設定を直したら、Search ConsoleのURL検査で対象URLを入力し、ライブテストを実行します。ここで正常に取得できれば、Googlebot側から見ても解消したことになります。
そのうえでインデックス登録をリクエストしておくと、再クロールが早まります。ただし、いつ反映されるかを確約することはできません。数日から数週間の幅で見ておいてください。

WordPressサイトで403が出たときの確認順序

WordPressで運営している場合、原因になりやすい場所がある程度決まっています。この順番で見ていけば、多くのケースは自力で切り分けられます。
直前に何を変えたかを思い出す
403は、何もしていないのに突然出ることは多くありません。プラグインの追加や更新、テーマの変更、サーバー設定の変更など、直前の操作にほぼ必ず原因があります。
担当者が複数いる場合は、その日に誰が何を触ったかを確認してください。作業記録を残す習慣があると、この段階で解決してしまうことも珍しくありません。
プラグインを1つずつ止めて切り分ける
管理画面に入れる状態であれば、セキュリティ系のプラグインから順に停止して、症状が変わるかを確認します。1つ止めるたびに表示を確認するのがコツです。
管理画面にも入れない場合は、FTPでプラグインのフォルダ名を変更する方法があります。ただしこの操作は影響が大きいため、不安があれば制作会社に依頼してください。
レンタルサーバー側のWAF設定を見る
国内の主要なレンタルサーバーには、管理画面にWAFの設定項目があります。記事の保存や管理画面の操作で403が出る場合、ここを一時的に無効にすると症状が消えることが多いです。
症状が消えたら、原因がWAFだと確定します。その後は全体を無効にしたままにせず、該当するルールだけを除外する設定に切り替えてください。
それでも解決しないときの相談の仕方
サーバー会社や制作会社に連絡するときは、「403が出ます」だけでは調査が進みません。発生したURL、発生した日時、表示された文言、直前に行った操作の4点を添えてください。
あわせて、全員に出ているのか自分だけなのか、シークレットモードでも同じかを伝えると、切り分けが一段進んだ状態で相談できます。復旧までの時間がはっきり短くなります。

403エラーを未然に防ぐための運用

起きてから直すより、起きたときにすぐ気づける状態を作るほうが被害は小さくなります。中小企業でも無理なく続けられる方法を挙げます。
Search Consoleを月に一度は開く
Search Consoleの「ページ」レポートは、403の発生を無料で知らせてくれる仕組みです。開くのは月に一度、5分で構いません。
見るのは、インデックス未登録の件数が前月より増えていないかという1点だけです。増えていたら理由の内訳を開いて、403が含まれていないかを確認します。
更新作業の前後に表示を確認する
WordPress本体やプラグインを更新したら、トップページと問い合わせページを開いて表示を確認する。これを毎回の作業手順に組み込んでおきます。
手間は1分もかかりませんが、403が出ていることに1か月気づかないのと、その場で気づくのとでは結果がまったく違います。
セキュリティ設定は「誰が変えたか」を記録する
WAFやIP制限は、セキュリティのために必要な機能です。無効にするのではなく、変更したときに記録を残す運用にしてください。
日付、変更した人、変更内容、理由の4項目をメモしておくだけで十分です。数か月後に原因を探すとき、この記録が最短の手がかりになります。
記録の置き場所は、共有のスプレッドシートでも社内チャットの専用チャンネルでも構いません。大切なのは、担当者が交代しても引き継がれる場所に置いておくことです。
よくある質問(FAQ)

403エラーは放置しても自然に直りますか?
基本的には直りません。403は設定にもとづく明確な拒否なので、その設定が変わらない限り同じ結果が返り続けます。
例外として、アクセス集中による一時的な制限や、WAFが一定時間だけ遮断している場合は、時間の経過で解消することがあります。それでも原因の確認はしておいてください。
403が続くと検索順位はどうなりますか?
順位が下がるというより、インデックスから外れて検索結果に出なくなる可能性があります。Googleは4xxのステータスを「コンテンツが存在しない」と扱うためです。
解消すれば再び登録される可能性はありますが、いつ戻るか、元の順位に戻るかを確約することはできません。早く気づいて早く直すことが唯一の対策です。
海外からのアクセスを遮断しても大丈夫ですか?
国内向けのサイトであっても、慎重に判断してください。検索エンジンやAIの巡回プログラムは海外のIPアドレスから来ることが多く、まとめて遮断すると収集されなくなります。
遮断が必要な場合は、主要な検索エンジンのクローラーを除外する設定を必ず併用してください。設定後はSearch ConsoleのURL検査で、実際に取得できるかを確認します。
Cloudflareを使っていない場合も9月15日の変更は関係しますか?
直接の影響はありません。今回の既定変更は、Cloudflareを利用しているサイトのうち、新規のサイトと無料プランの既存利用者が対象とされています。
ただし、AIクローラーをどう扱うかという論点自体は、どのサイトにも共通します。自社のrobots.txtが現在どうなっているかは、この機会に一度確認しておくとよいでしょう。
自分で直すのが不安です。何から相談すればよいですか?
設定を触る前に相談するのが正解です。原因が特定できていない状態で複数の設定を変えると、何が効いたのか分からなくなり、復旧がかえって遅れます。
相談時には、発生したURL、日時、表示された文言、直前の操作の4点をお伝えください。この情報があれば、多くの場合その日のうちに原因の見当がつきます。
403エラーページを自作したほうがよいですか?
会員限定ページなど、意図的に403を返す場面があるなら用意する価値があります。「このページは会員の方のみご覧いただけます」と案内し、ログインや会員登録への導線を置いておくと親切です。
一方、想定外の403に備えて凝ったページを作る必要はありません。まず優先すべきは、そもそも403が出ない状態に整えることです。
まとめ|403は「見せない」設定を解く作業

403エラーは、ページが存在しているのにサーバーがアクセスを拒否している状態です。404の「見つからない」とは性質が異なり、待っても直らない点が特徴でした。
2026年に加わった新しい注意点は、AIクローラーへの対応が403を生みやすくしていることです。9月15日からはCloudflareの既定が変わり、広告を掲載しているページで一部の巡回が既定でブロックされます。
GoogleやBingのクローラーは検索と学習を兼ねる多目的として分類されているため、学習目的をまとめてブロックすると巻き添えになる可能性があります。設定は分類ごとに行ってください。
SEOの観点では、Googleは429を除く4xxを「コンテンツが存在しない」と扱い、インデックス済みのURLも削除の対象になります。順位が下がるのではなく、検索結果から消える話だと理解しておいてください。
今日できることを1つだけ挙げるなら、Search Consoleの「ページ」レポートを開いて、インデックス未登録の理由に403が含まれていないかを確認することです。5分で終わり、気づいていない不具合が見つかることがあります。

403エラー・サイト運用のご相談はアクセス・リンクへ
株式会社アクセス・リンクは、栃木県下野市を拠点に、SEOコンサルティングとホームページ制作、サジェスト対策を提供しています。代表の三田健司は全日本SEO協会の認定SEOコンサルタントとして、Web制作歴10年以上、延べ1,000件以上のサイトに携わってきました。
「403が出ているが原因が分からない」「AIクローラーの設定をどうすべきか判断できない」といったご相談を承っています。サーバーの設定からSearch Consoleの確認まで、手順を1つずつご説明しながら進めますので、技術に不慣れな方でもご安心ください。
ご相談はお問い合わせフォームから承っております。サイトのURLと症状をお知らせいただければ、初回のご相談時に確認すべき点をあわせてお伝えします。

記事執筆・株式会社アクセス・リンク 代表取締役
Webサイト制作歴10年以上の経験を元にSEOコンサルティングを行い、延べ1,000件以上のサポート実績を誇ります。個人事業主や中小企業向けのホームページ制作やSEOコンサルティングを得意としています。
(社)全日本SEO協会 認定SEOコンサルタント
コメント