UFOZoo

HTTP Headers 查看器 — 在线查看与分析响应头

在线查看任意 URL 的 HTTP 响应头。分析缓存、安全、CORS 和服务器头信息。检测 HSTS、CSP、X-Frame-Options 等缺失的安全头。

功能特性

  • 粘贴原始 HTTP 响应头即时分析 — 支持 curl、浏览器 DevTools 或任意 HTTP 客户端
  • 自动分类:通用、缓存、安全、CORS、内容、服务器和其他
  • 安全头审计 — 检测 HSTS、CSP、X-Frame-Options 等缺失的安全头
  • 基于严重级别的安全警告(高/中/低),帮助优先修复
  • 解析状态行,显示响应状态码和状态说明
  • 可复制单个头值或整个头列表到剪贴板
  • 输入即分析,无需点击按钮
  • 所有处理在浏览器本地完成,数据不上传服务器
  • 实时 HTTP 头获取 — 输入任意 URL,工具通过浏览器直接获取响应头,无需终端或 DevTools
  • 状态行解析器 — 分别提取并显示 HTTP 版本、状态码和原因短语
  • 头计数与大小统计 — 查看服务器返回的头数量和大致总大小,评估服务器响应效率
  • 多值头支持 — 正确解析出现多次的头(如 Set-Cookie、WWW-Authenticate),分别显示每个值

使用方法

  1. 1从浏览器 DevTools(Network 面板)、curl -I 输出或任意 HTTP 客户端粘贴原始 HTTP 响应头。
  2. 2头信息自动归类:缓存、安全、CORS、内容和服务器。
  3. 3查看安全分析部分,了解缺失的安全头警告及其严重程度。
  4. 4点击单个头值可复制,或使用全部复制按钮复制完整头列表。
  5. 5在终端中使用 curl -I https://example.com 可获取任意公开 URL 的响应头。
  6. 6打开浏览器 DevTools(F12)→ Network 面板 → 刷新页面 → 点击请求查看响应头。
  7. 7使用实时获取功能直接输入 URL 并点击获取——工具通过浏览器 fetch 请求自动显示所有响应头
  8. 8查看缓存部分了解网站的缓存策略——查看 Cache-Control max-age 值了解浏览器和 CDN 的缓存强度

常见问题

为什么这个工具使用粘贴模式而不是直接获取头信息?

浏览器的 CORS(跨域资源共享)策略阻止 JavaScript 向不同源发送请求并读取响应头,除非目标服务器通过 Access-Control-Allow-Origin 头明确允许。由于大多数网站不包含这个头,基于浏览器的获取工具无法读取响应头。粘贴方式适用于任意 URL。

如何获取某个 URL 的原始 HTTP 头?

打开浏览器 DevTools(F12),进入 Network 面板,刷新页面,点击任一请求查看其响应头。或者在终端中使用 curl -I https://example.com,也可以使用浏览器的「Copy as cURL」功能获取完整响应。

每个网站应该有哪些安全头?

必备的安全头包括:Strict-Transport-Security(HSTS)强制 HTTPS、Content-Security-Policy(CSP)防止 XSS、X-Frame-Options 防止点击劫持、X-Content-Type-Options 防止 MIME 嗅探、Referrer-Policy 保护隐私。本工具的安全审计会标记缺失的头并标注严重级别。

什么是 HSTS?为什么重要?

HTTP Strict-Transport-Security(HSTS)告知浏览器始终通过 HTTPS 连接您的网站,即使用户输入 HTTP 或点击 http:// 链接。这防止了 SSL 剥离攻击。没有 HSTS,在不安全网络(如公共 WiFi)上的用户可能被重定向到伪造的 HTTP 版本网站。

缓存头能告诉我什么?

缓存头(Cache-Control、Expires、ETag、Last-Modified)控制浏览器和 CDN 如何存储和复用响应。高 max-age 意味着更好的性能但内容更新较慢。no-cache 或 no-store 表示每次都获取新内容。理解这些有助于优化页面加载速度。

响应状态码有什么区别?

状态码表示 HTTP 请求的结果:2xx(成功)、3xx(重定向)、4xx(客户端错误如 404)、5xx(服务端错误)。本工具显示 HEAD 响应的状态码和文本,提供对任意 URL 的快速健康检查。

这个工具能检测服务器技术吗?

可以。Server 头通常透露 Web 服务器软件(nginx、Apache、Cloudflare 等),X-Powered-By 头可能透露后端框架(PHP、ASP.NET、Express)。工具将这些归类到服务器组以便识别。

获取头信息时 URL 数据会发送到服务器吗?

不会。fetch 请求直接从您的浏览器发送到目标 URL,数据不经过任何中间服务器。本工具没有后端、没有代理、没有日志。但请注意,目标网站会在其服务器日志中看到您的 IP 地址,就像任何普通访问一样。

什么是 Content-Security-Policy(CSP)?为什么重要?

CSP 是一种安全头,控制浏览器允许在页面上加载哪些资源(脚本、样式、图片、字体)。正确配置的 CSP 通过阻止内联脚本和限制脚本来源为可信域名来防止跨站脚本攻击(XSS)。它还可以限制表单提交目标和框架嵌入。工具将缺失 CSP 标记为高风险警告,因为 XSS 仍是最常见的 Web 漏洞之一。

从 CORS 头部分能了解什么?

CORS(跨域资源共享)头决定其他域的网页是否可以访问您的 API 或资源。关键头包括:Access-Control-Allow-Origin(允许的域)、Access-Control-Allow-Methods(允许的 HTTP 方法)、Access-Control-Allow-Headers(可发送的自定义头)。工具将这些归类到 CORS 组,方便您快速验证 API 的跨域策略。如果敏感 API 缺少或过于宽松地设置 Access-Control-Allow-Origin: *,可能导致数据暴露给未授权的第三方网站。

相关工具