403 Я считаю, что это технически правильно (и, вероятно, наиболее эффективно, если вы реализуете пользовательский API / протокол).
401 не подходит, поскольку это относится к авторизации с заголовком WWW-Authenticate, который сеансЭто не файл cookie.
Если это общедоступный веб-сайт, на котором вы пытаетесь запретить доступ на основе файла cookie сеанса, 200 с соответствующим телом для указания необходимости входа или 302 временного перенаправления в журнал.на странице часто бывает лучше.