IPconf

HTTP 响应头

获取并查看任意 URL 的 HTTP 响应头信息。

从我们服务器发请求,返回响应状态码及收到的所有响应头。 适合验证安全头(HSTS、CSP、X-Frame-Options)、检查缓存策略、追踪跳转链、 判断前端是哪家 CDN 或源服务器,以及排查 content-type、CORS 问题。

值得关注的几个头

  • server——源服务器自报家门(加固过的服务器常常伪造或不返回)。Cloudflare 前置的站点通常是 server: cloudflare
  • strict-transport-security(HSTS)——告诉浏览器在 max-age 内对该 host 强制走 HTTPS。生产 HTTPS 站点缺这个就是一个问题。
  • content-security-policy(CSP)——限制页面能加载什么资源。头很长、规则复杂,不同站严格程度差异巨大。
  • x-frame-options / frame-ancestors——防止你的页面被嵌入别人的 iframe(防点击劫持)。
  • cache-control / expires——缓存策略。public, max-age=3600 允许 CDN 与浏览器缓存 1 小时。
  • content-type——包括字符集。字符集错是一半"乱码"问题的来源。
  • access-control-allow-origin——CORS 白名单。*=公开;具体来源=限定;不返回则浏览器会拦截跨源读。

常见场景

  • 安全审计——快速确认 HSTS、CSP、X-Content-Type-Options、Referrer-Policy 都设置了。
  • 跳转排查——看 http:// 是否跳到 https://,是否做 www 规范化,末尾斜杠是否被加上。
  • CDN 识别——viax-cachecf-rayx-amz-cf-id 等分别对应不同 CDN。
  • CORS 排错——在前端加 fetch 调用前,先确认源站允许你的域名。

说明

  • 我们发的是 HEAD/GET,等同于浏览器请求。需要鉴权的接口只在不要求凭据时能看到。
  • 有些源站对不同 User-Agent 或方法返回不同的头;本工具显示一次具体请求的结果,不代表通用答案。
  • 逐步追踪完整跳转链,用 curl -sIL <url>