← Quay lại danh sách bài tập

Phân biệt 401 vs 403

GET · /api/practice/level3/admin-only · Khó

Chưa làm

Mô tả bài tập

Đây là lỗi rất nhiều tester hay nhầm: 401 Unauthorized nghĩa là hệ thống KHÔNG BIẾT bạn là ai (thiếu/sai/hết hạn token), còn 403 Forbidden nghĩa là hệ thống ĐÃ BIẾT bạn là ai nhưng bạn không có quyền thực hiện hành động đó. Endpoint /admin-only chỉ cho phép tài khoản có role 'admin' truy cập. Đăng nhập bằng POST /jwt/login (dùng lại endpoint ở bài Bearer Token/JWT) với 1 trong 2 tài khoản demo: 'tester' / 'Test@123' (role user) hoặc 'admin' / 'Admin@123' (role admin), rồi dùng accessToken nhận được để gọi GET /admin-only.

Mục tiêu học được

💡 Bài này hoàn thành khi bạn đã gọi đủ 3 tình huống: không có token (401), token của user thường (403), và token của admin (200).

🧪 Thử nghiệm trực tiếp

Gọi API ngay tại đây. Nếu bạn đã đăng nhập, tiến độ sẽ được ghi nhận tự động khi gọi đúng như kỳ vọng của bài.