HTTP Header アナライザー

HTTPリクエストまたはレスポンスの生ヘッダーを貼り付け、セキュリティ・キャッシュ・CORS・コンテンツ・認証メタデータを即座に解析。88種類のヘッダー解説と合規ヒント。ブラウザ内で処理。

  • ブラウザ内で処理
  • データはブラウザ外に出ません
  • 無料 · 登録不要
分析はメッセージの種類を判別し、ヘッダーを分類して設定のヒントを表示します。入力を編集したら、再度分析して結果を更新してください。 レスポンス、認証付きリクエスト、CORS プリフライトのサンプルを選択します。入力を置き換え、すぐに分析します。 クリアは入力、結果、状態を消去します。ツール内にフォーカスがある場合、Ctrl または Command + L でも同じ操作ができます。 JSON コピーは表示中のタブに関係なく、最後に分析した結果全体をコピーします。入力の編集だけでは結果は更新されません。
リクエストまたはレスポンスのヘッダーを貼り付けます。先頭にメソッド行やステータス行を含められます。HTTP/2 と HTTP/3 の疑似ヘッダーに対応し、URL からは取得しません。

ヘッダーのカテゴリ、ヒント、JSON がここに表示されます。

結果とコピーした JSON には Authorization と Cookie の値が残ります。共有前に機密情報を確認してください。

詳しいガイドを読む プロのように HTTP ヘッダーを読む:実戦ガイド
例・詳しい説明・よくある質問 実際の出力つきの例、ほかのツールとの違い、よくある質問。

例: セキュリティヘッダー付きレスポンス

HTTP/1.1 200 OK
Content-Type: application/json; charset=utf-8
Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; script-src 'self'
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Cache-Control: no-store
Set-Cookie: session=abc123; HttpOnly; Secure; SameSite=Strict; Path=/

アナライザーはStrict-Transport-Security、Content-Security-Policy、X-Content-Type-Options、Referrer-Policyをセキュリティに分類します。Cache-Controlはキャッシュ、Content-Typeはコンテンツ、Set-CookieはCookieに入ります。各カードには一行解説とヒント(例: HttpOnlyなしのSet-Cookieは警告表示)が付きます。

例: CORSプリフライト

OPTIONS /api/v1/orders HTTP/1.1
Host: api.example.com
Origin: https://app.example.com
Access-Control-Request-Method: POST
Access-Control-Request-Headers: Authorization, Content-Type

これはリクエストとして認識されます。Access-Control-Request-*ペアはプリフライトの印。アナライザーはOriginを強調し、要求メソッドとヘッダーをリスト化します。レスポンス側と組み合わせれば、CORSハンドシェイクを端から端まで追跡できます。

カテゴリ一覧

  • ステータス — 最初の行(ステータス行またはメソッド行)。
  • セキュリティ — HSTS、CSP、X-Frame-Options、COOP/COEP/CORP、Permissions-Policy、Fetch metadata。
  • キャッシュ — Cache-Control、ETag、Vary、Expires、Last-Modified、条件付きリクエストヘッダー。
  • コンテンツ — Content-Type、Content-Encoding、Accept-*、Content-Disposition。
  • CORS — Access-Control-*とOrigin。
  • 認証 — Authorization、WWW-Authenticate、Proxy-Authenticate。
  • Cookie — CookieとSet-Cookie。
  • 転送 / レンジ / プロキシ / 一般 / カスタム — その他のカテゴリ。X-*未知ヘッダーはカスタムに入ります。
  • HTTP/2 · HTTP/3 疑似ヘッダー — ブラウザの開発者ツールがコピーする :status、:method、:path などは別のグループに説明付きで表示します(RFC 9113 §8.3)。ステータス行がなければ、:status でレスポンス、:method でリクエストと判定します。

合規ヒントの基準

ヒントは保守的で、明らかな設定ミスのみを指摘し、主観的なスタイル評価はしません。例:

  • HSTS max-ageが1年未満、またはincludeSubDomains / preload不足。
  • CSPに’unsafe-inline’または’unsafe-eval’が含まれる。
  • Set-CookieにHttpOnlyまたはSecureが欠落。
  • Access-Control-Allow-Credentials: trueとワイルドカードOriginの組み合わせ(仕様違反)。
  • Cache-Controlにno-storeとmax-ageが共存(max-age実質無効)。

関連ツール

FAQ

ヘッダーがサーバーに送信されますか?

いいえ。解析と分析はすべてブラウザ内のインラインJavaScriptで完結し、アップロードはありません。Authorizationトークン、Set-Cookie文字列、本番ヘッダーなどの機密情報も安心して貼り付けられます。

URLから直接ヘッダーを取得できますか?

設計上できません。URLフェッチにはバックエンドが必要で、悪用されるリスクもあります。curl -i、curl -v、ブラウザDevToolsのネットワークパネル、その他HTTPクライアントからヘッダーをコピーして貼り付けてください。本ツールは解析のみを担当します。

リクエストとレスポンスの判別方法は?

最初の行を読みます。HTTP/x.x のあとにステータスコードが続けばレスポンス、メソッド(GET、POSTなど)+パス+HTTP/x.xならリクエストです。どちらにも一致しない場合はヘッダーのみとして全行をヘッダーとして解析します。

どのセキュリティヘッダーをチェックしますか?

Strict-Transport-Security、Content-Security-Policy、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、Set-Cookieフラグ、Cross-Origin-*ファミリー、CORSのAllow-Origin / Allow-Credentials組み合わせなどの存在と構成を検証します。

重複ヘッダーや折りたたみ行の扱いは?

同名の重複ヘッダーはカテゴリビューで個別エントリとして保持され、JSONビューでは配列にまとめられます(順序保持)。HTTP/1.1のobs-fold(空白で始まる行)はRFC 7230に従って前のヘッダーに結合されます。

解析結果をエクスポートできますか?

はい。JSONコピーで正規化されたオブジェクトをコピーできます。単一値ヘッダーは文字列、重複ヘッダーは順序を保持した配列になります。ステータス行は_statusキーに収録されます。