Central de Ajuda

Guia da Central de Ajuda

Erro 401 “Invalid security token” ou URL cpsess inválida no cPanel/WHM: como corrigir

O erro 401 Invalid security token, Access Denied ou uma URL com cpsess que volta ao login ocorre quando a requisição não apresenta o token esperado para aquela sessão. O token ajuda a impedir ações forjadas entre sites e pertence ao navegador, usuário, serviço e sessão que o criou.

Como reconhecer um token cpsess

https://hostname:2083/cpsess1234567890/frontend/...

O número acima é fictício. Nunca compartilhe um token real: enquanto estiver válido, ele pode participar de uma sessão autenticada. Salve como favorito apenas a página inicial de login, sem o trecho /cpsess.../.

Causas comuns

  • favorito criado depois do login;
  • URL copiada de outra pessoa, navegador ou aba antiga;
  • sessão encerrada por logout, inatividade ou reinício;
  • IP mudou e invalidou o cookie;
  • cookie bloqueado, removido ou não corresponde ao token da URL;
  • integração SSO reaproveitou uma sessão temporária;
  • API chamada como se fosse página do navegador;
  • proxy removeu caminho ou encaminhou a requisição ao serviço errado.

Correção para acesso pelo navegador

  1. Feche a página com erro.
  2. Remova /cpsess.../ do favorito ou abra a URL oficial da Área do Cliente.
  3. Use https://hostname:2083 para cPanel, :2087 para WHM ou :2096 para Webmail.
  4. Autentique novamente e deixe o servidor criar um token novo.
  5. Se o erro volta imediatamente, teste janela privada e confira cookies/IP.

Acesso pela Área do Cliente ou WHM

Botões de login único geram uma sessão temporária. Eles não criam um link permanente. Volte à página do serviço e solicite outro acesso; não recarregue um URL antigo. Se o botão sempre falha, informe serviço, conta, horário e URL final sem revelar token.

Integrações e API

Chamadas baseadas em cookie a partir do navegador precisam do token de segurança da sessão. Já autenticação por API token usa o método e cabeçalho documentados e não deve simplesmente colar um cpsess capturado. Não coloque usuário/senha em query string, não desative validação TLS e não automatize formulário HTML quando existe API oficial.

Diferença entre 401 e senha rejeitada

Senha rejeitada normalmente aparece no formulário como The login is invalid. O 401 por token costuma ocorrer após tentar abrir uma rota interna sem sessão correspondente. Porém, proxies e integrações podem personalizar respostas; use URL, etapa e logs para confirmar.

Para administrador

Revise session_log, login_log e a origem da URL. Em integrações, gere sessões por create_user_session, consuma a URL uma vez e respeite expiração. Preserve HTTPS e a porta do serviço. Não registre tokens completos em logs de aplicação, analytics, chat ou tickets.

Checklist para o suporte

  • interface e hostname;
  • acesso direto ou por SSO;
  • horário/fuso e IP público;
  • navegador e resultado em janela privada;
  • se a URL veio de favorito;
  • mensagem/status, sempre ocultando cpsess.

Veja sessão expirada, SSO temporário, cookie incompatível e login inválido.

Referências oficiais: cPanel — security token cpsess, cPanel — Single Sign On e cPanel — cpsess e API.

Recursos relacionados

Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.

invalid-security-token, http-401, cpsess, cpanel-login, access-denied
Este guia resolveu sua dúvida? Seu retorno ajuda a priorizar as próximas revisões.
Atendimento técnico

Não encontrou o resultado esperado?

Abra um chamado e envie a mensagem de erro completa, o domínio ou serviço afetado, o horário do teste e capturas de tela sem senhas.