Проверка HTTP-заголовков

Проверить заголовки

Страница, которая кэшируется неправильно, проваливающийся CORS-запрос, API, возвращающий не тот тип контента, почти каждый из этих багов диагностируется по заголовкам ответа. Введите URL, и этот инструмент отправит GET-запрос, затем покажет код состояния HTTP и каждый заголовок ответа, который вернул сервер, чтобы вы за несколько секунд проверили настройки кэширования, CORS, сжатия и безопасности.

Как осмотреть заголовки ответа

  1. 1

    Введите URL

    Любой публичный URL HTTP или HTTPS.

  2. 2

    Выполните запрос

    Инструмент отправляет GET-запрос и показывает код состояния HTTP первого ответа.

  3. 3

    Изучите заголовки ответа

    Каждый заголовок, отправленный сервером, выводится с исходным значением, готовым для копирования или сравнения.

Заголовки, которые важнее всего

HTTP-ответы несут от горстки до 30+ заголовков. Короткий список покрывает большинство реальных сценариев отладки.

Кэширование

Заголовок Что проверять
Cache-Control public против private, значение max-age
ETag Присутствует для условного GET
Last-Modified Присутствует для проверок If-Modified-Since
Age Возраст объекта на CDN (секунды)
Vary Входы ключа кэша, Accept-Encoding, Accept-Language

Сжатие

Заголовок Значение
Content-Encoding gzip, br, zstd, тело сжато
Content-Length Сжатый размер; несжатый размер отдельно

CORS

Заголовок Назначение
Access-Control-Allow-Origin Какие источники могут читать ответ
Access-Control-Allow-Methods Методы, разрешенные для кросс-доменных запросов
Access-Control-Allow-Credentials true для отправки cookie кросс-доменно
Access-Control-Expose-Headers Заголовки, которые может читать JS-код
Access-Control-Max-Age Длительность кэша префлайт-ответа

Безопасность

Заголовок Целевая угроза
Strict-Transport-Security Понижение протокола
Content-Security-Policy XSS, кликджекинг
X-Frame-Options Кликджекинг (устаревший)
Referrer-Policy Утечка данных через Referer
X-Content-Type-Options: nosniff MIME-сниффинг

Перенаправления

Этот инструмент отправляет один GET-запрос и останавливается на первом ответе, поэтому показанные заголовки относятся к первому шагу цепочки. Если сервер ответил статусом 3xx, заголовок Location указывает следующий шаг; откройте этот URL в инструменте, чтобы осмотреть последующий ответ.

Часто задаваемые вопросы

Браузеры иногда скрывают «запрещенные» или hop-by-hop заголовки из соображений безопасности. Этот инструмент использует HTTP-клиент, который показывает все, что сервер действительно отправил, включая заголовки, отфильтрованные браузером.

Нет, эта версия всегда отправляет обычный GET со стандартным user agent. Если нужны кастомные заголовки, методы или тело запроса, используйте тестер HTTP-запросов.

Нет. Он намеренно останавливается на первом ответе, чтобы вы точно увидели, что вернул этот URL. Если сервер перенаправляет, заголовок Location указывает следующий шаг; введите этот URL, чтобы осмотреть последующий ответ.

Некоторые серверы отправляют тело по частям и опускают Content-Length, что нормально при наличии Transfer-Encoding: chunked. Код состояния и остальные заголовки остаются достоверными.

Сопутствующие инструменты

Проверка API-эндпоинта

Проверьте в браузере HTTP- или HTTPS-эндпоинт с разрешённым CORS: итоговый статус, доступные заголовки, время и ограниченный предпросмотр тела.

Детектор информации браузера

Посмотрите, что сообщает ваш браузер: user agent, engine, version, OS, тип устройства, разрешение экрана, timezone, language и public IP.

Проверка HTTP/2 и HTTP/3

Локально анализируйте вставленные заголовки ответа, чтобы определить наблюдаемую версию HTTP и объявление HTTP/3 в Alt-Svc.

Тест скорости

Быстрый и бесплатный тест скорости интернета прямо в браузере. Измерьте скорость загрузки в Мбит/с, а также задержку и джиттер и узнайте, готово ли соединение к стримингу 4K, играм и видеозвонкам. Без приложений и регистрации.

Поиск WHOIS

Проверьте публичные WHOIS-данные домена: регистратора, DNS-серверы, коды статуса и даты истечения регистрации.

Тестер системы CORS

Отправьте предварительный (preflight) запрос OPTIONS по любому URL и проверьте Access-Control-Allow-Origin, заголовки и методы, возвращаемые сервером. Быстро устраняйте ошибки при обработке кросс-оригинальных запросов.

Инструмент доступен на других языках