HTTP 响应头
获取并查看任意 URL 的 HTTP 响应头信息。
从我们服务器发请求,返回响应状态码及收到的所有响应头。
适合验证安全头(HSTS、CSP、X-Frame-Options)、检查缓存策略、追踪跳转链、
判断前端是哪家 CDN 或源服务器,以及排查 content-type、CORS 问题。
执行中…
值得关注的几个头
server——源服务器自报家门(加固过的服务器常常伪造或不返回)。Cloudflare 前置的站点通常是server: cloudflare。strict-transport-security(HSTS)——告诉浏览器在max-age内对该 host 强制走 HTTPS。生产 HTTPS 站点缺这个就是一个问题。content-security-policy(CSP)——限制页面能加载什么资源。头很长、规则复杂,不同站严格程度差异巨大。x-frame-options/frame-ancestors——防止你的页面被嵌入别人的 iframe(防点击劫持)。cache-control/expires——缓存策略。public, max-age=3600允许 CDN 与浏览器缓存 1 小时。content-type——包括字符集。字符集错是一半"乱码"问题的来源。access-control-allow-origin——CORS 白名单。*=公开;具体来源=限定;不返回则浏览器会拦截跨源读。
常见场景
- 安全审计——快速确认 HSTS、CSP、X-Content-Type-Options、Referrer-Policy 都设置了。
- 跳转排查——看
http://是否跳到https://,是否做www规范化,末尾斜杠是否被加上。 - CDN 识别——
via、x-cache、cf-ray、x-amz-cf-id等分别对应不同 CDN。 - CORS 排错——在前端加 fetch 调用前,先确认源站允许你的域名。
说明
- 我们发的是 HEAD/GET,等同于浏览器请求。需要鉴权的接口只在不要求凭据时能看到。
- 有些源站对不同 User-Agent 或方法返回不同的头;本工具显示一次具体请求的结果,不代表通用答案。
- 逐步追踪完整跳转链,用
curl -sIL <url>。