HTTP响应头查看 在线分析请求响应头工具
查看和分析HTTP请求与响应头,自动归类缓存、CORS、Cookie等安全头并给出修复建议,支持实时获取与粘贴解析,适合接口调试和网站排障。
更新于 2026-08-16
相关工具
功能特性
- 粘贴原始 HTTP 响应头即时分析:支持 curl、浏览器 DevTools 或任意 HTTP 客户端
- 自动分类:通用、缓存、安全、CORS、内容、服务器和其他
- 安全头审计:检测 HSTS、CSP、X-Frame-Options 等缺失的安全头
- 基于严重级别的安全警告(高/中/低),帮助优先修复
- 解析状态行,显示响应状态码和状态说明
- 可复制单个头值或整个头列表到剪贴板
- 输入即分析,无需点击按钮
- 实时 HTTP 头获取:输入任意 URL,工具通过浏览器直接获取响应头,无需终端或 DevTools
- 状态行解析器:分别提取并显示 HTTP 版本、状态码和原因短语
- 头计数与大小统计:查看服务器返回的头数量和大致总大小,评估服务器响应效率
- 多值头支持:正确解析出现多次的头(如 Set-Cookie、WWW-Authenticate),分别显示每个值
使用方法
- 1从浏览器 DevTools(Network 面板)、curl -I 输出或任意 HTTP 客户端粘贴原始 HTTP 响应头。
- 2头信息自动归类:缓存、安全、CORS、内容和服务器。
- 3查看安全分析部分,了解缺失的安全头警告及其严重程度。
- 4点击单个头值可复制,或使用全部复制按钮复制完整头列表。
- 5在终端中使用 curl -I https://example.com 可获取任意公开 URL 的响应头。
- 6打开浏览器 DevTools(F12)→ Network 面板 → 刷新页面 → 点击请求查看响应头。
- 7使用实时获取功能直接输入 URL 并点击获取,工具通过浏览器 fetch 请求自动显示所有响应头
- 8查看缓存部分了解网站的缓存策略:查看 Cache-Control max-age 值了解浏览器和 CDN 的缓存强度
常见问题
为什么不能直接输入网址获取响应头?
浏览器的 CORS(跨域资源共享)策略阻止 JavaScript 向不同源发送请求并读取响应头,除非目标服务器通过 Access-Control-Allow-Origin 头明确允许。由于大多数网站不包含这个头,基于浏览器的获取工具无法读取响应头。粘贴方式适用于任意 URL。
如何获取某个 URL 的原始 HTTP 头?
打开浏览器 DevTools(F12),进入 Network 面板,刷新页面,点击任一请求查看其响应头,这是最常见的 http headers 查看方式。或者在终端中使用 curl -I https://example.com,也可以使用浏览器的「Copy as cURL」功能获取完整响应。
为什么我的网站会被标记缺少安全头?
只要必备的安全头缺失就会被标记:Strict-Transport-Security(HSTS)强制 HTTPS、Content-Security-Policy(CSP)防止 XSS、X-Frame-Options 防止点击劫持、X-Content-Type-Options 防止 MIME 嗅探、Referrer-Policy 保护隐私。审计会为每个缺失的头标注严重级别,方便您决定先修哪个。
什么是 HSTS?为什么重要?
HTTP Strict-Transport-Security(HSTS)告知浏览器始终通过 HTTPS 连接您的网站,即使用户输入 HTTP 或点击 http:// 链接。这防止了 SSL 剥离攻击。没有 HSTS,在不安全网络(如公共 WiFi)上的用户可能被重定向到伪造的 HTTP 版本网站。
缓存头能告诉我什么?
缓存头(Cache-Control、Expires、ETag、Last-Modified)控制浏览器和 CDN 如何存储和复用响应。高 max-age 意味着更好的性能但内容更新较慢。no-cache 或 no-store 表示每次都获取新内容。理解这些有助于优化页面加载速度。
响应状态码有什么区别?
状态码表示 HTTP 请求的结果:2xx(成功)、3xx(重定向)、4xx(客户端错误如 404)、5xx(服务端错误)。本工具显示 HEAD 响应的状态码和文本,提供对任意 URL 的快速健康检查。
这个工具能检测服务器技术吗?
可以。Server 头通常透露 Web 服务器软件(nginx、Apache、Cloudflare 等),X-Powered-By 头可能透露后端框架(PHP、ASP.NET、Express)。工具将这些归类到服务器组以便识别。
为什么请求头和响应头不一样?
请求头由客户端发给服务器(User-Agent、Accept、Authorization、Cookie);响应头由服务器返回(Content-Type、Set-Cookie、Cache-Control、Server)。Body 是真正的载荷(HTML、JSON 或文件内容),头只是描述它的元信息。头永远是纯文本行,Body 可以是任意文本或二进制数据。
HTTP 响应头长什么样?
在终端执行 curl -I https://example.com 就能看到真实示例:状态行是 HTTP/2 200,之后每行一个头(content-type: text/html、cache-control: max-age=3600、server: nginx、set-cookie: ...),格式都是「头名: 值」。把输出粘贴到这里,工具会分类解读每个头并标记缺失的安全头。
什么是 Content-Security-Policy(CSP)?为什么重要?
CSP 是一种安全头,控制浏览器允许在页面上加载哪些资源(脚本、样式、图片、字体)。正确配置的 CSP 通过阻止内联脚本和限制脚本来源为可信域名来防止跨站脚本攻击(XSS)。它还可以限制表单提交目标和框架嵌入。工具将缺失 CSP 标记为高风险警告,因为 XSS 仍是最常见的 Web 漏洞之一。
从 CORS 头部分能了解什么?
CORS(跨域资源共享)头决定其他域的网页是否可以访问您的 API 或资源。关键头包括:Access-Control-Allow-Origin(允许的域)、Access-Control-Allow-Methods(允许的 HTTP 方法)、Access-Control-Allow-Headers(可发送的自定义头)。工具将这些归类到 CORS 组,方便您快速验证 API 的跨域策略。如果敏感 API 缺少或过于宽松地设置 Access-Control-Allow-Origin: *,可能导致数据暴露给未授权的第三方网站。
为什么我的 http headers viewer 显示的头和我服务器发送的不一样?
查看器显示的是客户端实际收到的内容,而不一定是源服务器发出的。CDN 和反向代理(Cloudflare、nginx)会添加 cf-ray、x-cache、via 等头、改写已有头、剥离敏感头;浏览器扩展和 HTTPS 升级也可能改变响应。要对比源站与边缘节点,可以用 curl -I 直接请求源站 IP,同时用查看器检查公网响应。
为什么在线 HTTP 头查看器对某些网站显示不出头信息?
实时获取由浏览器发起,所以每次跨域请求都受 CORS 限制:如果目标网站没有返回允许你当前源站的 Access-Control-Allow-Origin,浏览器会阻止读取响应,此时会看到错误而不是头信息。这是浏览器的限制,不是服务器的问题。粘贴模式适用于所有网址:从 DevTools 或 curl -I 复制头信息粘贴到这里即可。