HTTP Header 分析器

粘贴 HTTP 请求或响应原始头部,即时分析安全、缓存、CORS、内容和鉴权信息。内置 88 个标头说明与合规提示,在浏览器中处理。

  • 在浏览器中处理
  • 数据不离开你的设备
  • 免费 · 无需注册
分析会识别消息类型、分类标头并显示配置提示。编辑输入后,请再次点击分析以更新结果。 选择响应、鉴权请求或 CORS 预检示例。示例会替换输入并立即执行分析。 清除会移除输入、结果和状态。焦点在本工具内时,Ctrl 或 Command + L 执行相同操作。 复制 JSON 会导出上次分析的完整结果,与当前视图无关。仅编辑输入不会更新该结果。
粘贴请求或响应头部,可在首行包含方法行或状态行。支持 HTTP/2 和 HTTP/3 伪首部;工具不会从网址获取头部。

标头分类、提示和 JSON 将显示在这里。

结果和复制的 JSON 会保留 Authorization 与 Cookie 的值。分享前请检查敏感信息。

阅读完整使用指南 像高手一样读懂 HTTP 头部:一份实战指南
示例、说明与常见问题 带实际输出的示例、与同类工具的差别,以及常见问题。

示例:带安全头的响应

HTTP/1.1 200 OK
Content-Type: application/json; charset=utf-8
Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; script-src 'self'
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Cache-Control: no-store
Set-Cookie: session=abc123; HttpOnly; Secure; SameSite=Strict; Path=/

分析器把 Strict-Transport-Security、Content-Security-Policy、X-Content-Type-Options、Referrer-Policy 归入安全类;Cache-Control 落入缓存,Content-Type 落入内容,Set-Cookie 落入 Cookie。每张卡片含一行说明与若干提示——例如 Set-Cookie 缺少 HttpOnly 时会触发警告。

示例:CORS 预检

OPTIONS /api/v1/orders HTTP/1.1
Host: api.example.com
Origin: https://app.example.com
Access-Control-Request-Method: POST
Access-Control-Request-Headers: Authorization, Content-Type

识别为请求。Access-Control-Request-* 是预检标志,分析器突出显示 Origin,并列出请求的方法与头部。配合响应端使用,可端到端定位 CORS 握手问题。

类别一览

  • 状态行 — 首行(状态行或方法行)。
  • 安全 — HSTS、CSP、X-Frame-Options、COOP/COEP/CORP、Permissions-Policy、Fetch metadata。
  • 缓存 — Cache-Control、ETag、Vary、Expires、Last-Modified、条件请求头。
  • 内容 — Content-Type、Content-Encoding、Accept-*、Content-Disposition。
  • CORS — Access-Control-* 与 Origin。
  • 鉴权 — Authorization、WWW-Authenticate、Proxy-Authenticate。
  • Cookie — Cookie 与 Set-Cookie。
  • 传输 / 范围 / 代理 / 通用 / 自定义 — 其他类别;X-* 未知头部归入自定义。
  • HTTP/2 · HTTP/3 伪首部 — 浏览器开发者工具复制出的 :status、:method、:path 等单独成组并附说明(RFC 9113 §8.3);没有状态行时,:status 表示响应,:method 表示请求。

合规提示规则

提示保守,只标出明显的配置错误,不做主观风格点评。例如:

  • HSTS max-age 小于 1 年,或缺少 includeSubDomains / preload。
  • CSP 含 ‘unsafe-inline’ 或 ‘unsafe-eval’。
  • Set-Cookie 缺少 HttpOnly 或 Secure。
  • Access-Control-Allow-Credentials: true 配 * 通配 Origin(规范禁止)。
  • Cache-Control 同时含 no-store 与 max-age(max-age 实际无效)。

相关工具

FAQ

工具会把头部发送到服务器吗?

不会。所有解析与分析都在浏览器内通过内联 JavaScript 完成,不上传任何内容。可以放心粘贴 Authorization、Set-Cookie 等敏感生产头部。

可以直接从 URL 抓取头部吗?

按设计不可以。抓取 URL 需要后端,并且容易被滥用。请从 curl -i、curl -v、浏览器 DevTools 网络面板或任意 HTTP 客户端复制头部后再粘贴。本工具承担分析这一步,抓取是上一步。

如何区分请求和响应?

读取首行。HTTP/x.x 后跟状态码 → 响应;方法(GET、POST 等)+ 路径 + HTTP/x.x → 请求。两者都不匹配时按纯头部处理,全部行解析为头部。

会检查哪些安全头?

覆盖 Strict-Transport-Security、Content-Security-Policy、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、Set-Cookie 标志、Cross-Origin-* 系列以及 CORS Allow-Origin / Allow-Credentials 组合的存在与配置。

如何处理重复头部和折行?

重复同名头部在分类视图中保留为独立条目,JSON 视图中折叠为数组(保留顺序)。HTTP/1.1 obs-fold 折行(以空白开头的行)按 RFC 7230 并入上一条头部。

解析结果可以导出吗?

点击复制 JSON 即可。单值头部为字符串,重复头部为数组(保留顺序)。状态行收录在 _status 键下。