Проверка API-эндпоинта

Запрос отправляется напрямую из браузера к конечной точке, минуя наш сервер. Действуют правила CORS, файлы cookie не отправляются. В пошаговом режиме данные временно хранятся в этой вкладке до загрузки шага 2, а затем удаляются из хранилища сеанса. Конечная точка всё равно получает URL, заголовки, тело и ваш IP-адрес.

Вставьте HTTP- или HTTPS-URL. Инструмент отправит GET, HEAD, POST, PUT, PATCH или DELETE прямо из браузера. Он покажет итоговый статус, время до получения заголовков, доступные через CORS заголовки, конечный URL после редиректа и до 1 МиБ тела. Чтобы прочитать ответ, эндпоинт должен разрешить origin браузера через CORS.

Как проверить API-эндпоинт

  1. 1

    Введите URL

    Укажите схему (http:// или https://). По умолчанию инструмент следует редиректам.

  2. 2

    Выберите HTTP-метод

    GET используется по умолчанию. Переключитесь на HEAD для более лёгкой проверки, POST/PUT/PATCH с телом: для тестирования эндпоинта записи.

  3. 3

    Добавьте заголовки, если нужно

    Можно задать Authorization, Accept, Content-Type и пользовательские заголовки. Удобно для проверки аутентификации по API-ключу или согласования содержимого.

  4. 4

    Изучите доступный браузеру результат

    Проверьте итоговый статус, время, доступные через CORS заголовки, конечный URL после редиректа и предпросмотр тела размером до 1 МиБ.

Справочник кодов состояния HTTP

Код Значение Действие
200 OK Успех
201 Created POST/PUT создал ресурс
204 No Content Успех без тела
301 Moved Permanently Перейти по редиректу, обновить ссылки
302 Found (временный редирект) Перейти по редиректу
304 Not Modified Кэшированная копия ещё актуальна
400 Bad Request Исправить запрос
401 Unauthorized Нет учётных данных или они неверны
403 Forbidden Аутентификация есть, доступа нет
404 Not Found Неверный URL или ресурс удалён
429 Too Many Requests Замедлиться, соблюдать лимит запросов
500 Internal Server Error Ошибка сервера
502 Bad Gateway Вышестоящий сервер недоступен
503 Service Unavailable Обслуживание или перегрузка
504 Gateway Timeout Вышестоящий сервер не ответил вовремя

Ориентиры времени ответа

Время ответа Восприятие
Менее 100 ms Мгновенно
100-300 ms Быстро
300-1000 ms Приемлемо
1-3 секунды Медленно, пользователи замечают
Более 3 секунд Стоит исследовать для интерактивной работы

Это приблизительные диагностические диапазоны, а не универсальные границы. Если у API есть SLA, сравните несколько измерений с опубликованными целями p95 и p99.

Заголовки, которые часто стоит проверять

  • Content-Type, application/json; charset=utf-8 против text/html показывает, что вы реально получаете.
  • Cache-Control, max-age=3600, public против no-store определяет, сработают ли CDN и браузерные кэши.
  • Access-Control-Allow-Origin, для отладки CORS. Должен быть * или явно указанный источник (origin) запроса.
  • Strict-Transport-Security, наличие HSTS подтверждает принудительный режим «только HTTPS».
  • X-RateLimit-Remaining, многие API публикуют оставшуюся квоту в каждом ответе.

Что нельзя узнать из браузерного запроса

  • Fetch следует разрешённым редиректам и показывает конечный URL, но не всю цепочку.
  • Браузер проверяет HTTPS, но не предоставляет JavaScript издателя, срок действия и цепочку сертификата.
  • CORS определяет, может ли страница прочитать статус, тело и большинство заголовков. Ошибка CORS не доказывает, что API недоступен.
  • Host, Origin, Cookie, Content-Length и User-Agent контролирует браузер; инструмент отклоняет такие имена, а не делает вид, что отправил их.

Часто задаваемые вопросы

Fetch следует редиректам, но предоставляет только конечные ответ и URL, а не каждый переход. Инструмент также не отправляет cookies браузера. API может менять ответ в зависимости от cookies, origin или других заголовков под управлением браузера.

Да, если эндпоинт разрешает получившийся CORS-запрос. Значения Authorization отправляются прямо этому эндпоинту. В пошаговом режиме поля временно хранятся в этой вкладке до загрузки шага 2, затем удаляются из хранилища сеанса и не проходят через наш сервер. Не используйте рабочие секреты с недоверенным эндпоинтом.

Таймер работает в браузере от момента перед запуском Fetch до получения заголовков ответа. В него входят затраты браузера и сети, тогда как серверные журналы часто измеряют только обработку приложения. Загрузка тела не учитывается; сравнивайте несколько проверок в одном браузере и сети.

Нет. Этот инструмент использует браузерный Fetch для обычных запросов HTTP и HTTPS. WebSocket и gRPC требуют специальных клиентов и здесь не проверяются.

Сопутствующие инструменты

Инструмент проверки возраста доменных имен

Узнайте, когда домен был впервые зарегистрирован, а также его возраст в годах, месяцах и днях с использованием данных WHOIS из реестра.

Инструмент для проверки записей DMARC

Запросите запись DMARC TXT для любого домена и извлеките из неё правила, параметры выравнивания, адреса отправки отчетов и процент соблюдения требований в понятном формате.

CIDR-калькулятор

Рассчитайте сетевой адрес, широковещательную рассылку, диапазон хостов, используемые IP-адреса и маску подсети для любого блока IPv4 CIDR.

Домен в IP

Разрешите любое доменное имя в его адреса IPv4 (A) и IPv6 (AAAA) и скопируйте их в любой сетевой инструмент.

Инструмент для тестирования HTTP-запросов

Отправляйте HTTP-запросы с пользовательски заданным методом, заголовками и телом. Анализируйте код статуса, время ответа, а также полный текст ответа и содержимое заголовков.

Инструмент для проверки электронных писем на наличие утечки данных

Проверьте, встречается ли адрес электронной почты в известных утечках данных, посмотрите, в каких именно утечках он засветился, и узнайте, что менять в первую очередь.

Инструмент доступен на других языках