O erro 401 Invalid security token, Access Denied ou uma URL com cpsess que volta ao login ocorre quando a requisição não apresenta o token esperado para aquela sessão. O token ajuda a impedir ações forjadas entre sites e pertence ao navegador, usuário, serviço e sessão que o criou.
Como reconhecer um token cpsess
https://hostname:2083/cpsess1234567890/frontend/...
O número acima é fictício. Nunca compartilhe um token real: enquanto estiver válido, ele pode participar de uma sessão autenticada. Salve como favorito apenas a página inicial de login, sem o trecho /cpsess.../.
Causas comuns
- favorito criado depois do login;
- URL copiada de outra pessoa, navegador ou aba antiga;
- sessão encerrada por logout, inatividade ou reinício;
- IP mudou e invalidou o cookie;
- cookie bloqueado, removido ou não corresponde ao token da URL;
- integração SSO reaproveitou uma sessão temporária;
- API chamada como se fosse página do navegador;
- proxy removeu caminho ou encaminhou a requisição ao serviço errado.
Correção para acesso pelo navegador
- Feche a página com erro.
- Remova
/cpsess.../do favorito ou abra a URL oficial da Área do Cliente. - Use
https://hostname:2083para cPanel,:2087para WHM ou:2096para Webmail. - Autentique novamente e deixe o servidor criar um token novo.
- Se o erro volta imediatamente, teste janela privada e confira cookies/IP.
Acesso pela Área do Cliente ou WHM
Botões de login único geram uma sessão temporária. Eles não criam um link permanente. Volte à página do serviço e solicite outro acesso; não recarregue um URL antigo. Se o botão sempre falha, informe serviço, conta, horário e URL final sem revelar token.
Integrações e API
Chamadas baseadas em cookie a partir do navegador precisam do token de segurança da sessão. Já autenticação por API token usa o método e cabeçalho documentados e não deve simplesmente colar um cpsess capturado. Não coloque usuário/senha em query string, não desative validação TLS e não automatize formulário HTML quando existe API oficial.
Diferença entre 401 e senha rejeitada
Senha rejeitada normalmente aparece no formulário como The login is invalid. O 401 por token costuma ocorrer após tentar abrir uma rota interna sem sessão correspondente. Porém, proxies e integrações podem personalizar respostas; use URL, etapa e logs para confirmar.
Para administrador
Revise session_log, login_log e a origem da URL. Em integrações, gere sessões por create_user_session, consuma a URL uma vez e respeite expiração. Preserve HTTPS e a porta do serviço. Não registre tokens completos em logs de aplicação, analytics, chat ou tickets.
Checklist para o suporte
- interface e hostname;
- acesso direto ou por SSO;
- horário/fuso e IP público;
- navegador e resultado em janela privada;
- se a URL veio de favorito;
- mensagem/status, sempre ocultando
cpsess.
Veja sessão expirada, SSO temporário, cookie incompatível e login inválido.
Referências oficiais: cPanel — security token cpsess, cPanel — Single Sign On e cPanel — cpsess e API.
Recursos relacionados
Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.