Skip to main content
UFOZoo

HTTP响应头查看 在线分析请求响应头工具

查看和分析HTTP请求与响应头,自动归类缓存、CORS、Cookie等安全头并给出修复建议,支持实时获取与粘贴解析,适合接口调试和网站排障。

更新于 2026-08-16

相关工具

功能特性

  • 粘贴原始 HTTP 响应头即时分析:支持 curl、浏览器 DevTools 或任意 HTTP 客户端
  • 自动分类:通用、缓存、安全、CORS、内容、服务器和其他
  • 安全头审计:检测 HSTS、CSP、X-Frame-Options 等缺失的安全头
  • 基于严重级别的安全警告(高/中/低),帮助优先修复
  • 解析状态行,显示响应状态码和状态说明
  • 可复制单个头值或整个头列表到剪贴板
  • 输入即分析,无需点击按钮
  • 实时 HTTP 头获取:输入任意 URL,工具通过浏览器直接获取响应头,无需终端或 DevTools
  • 状态行解析器:分别提取并显示 HTTP 版本、状态码和原因短语
  • 头计数与大小统计:查看服务器返回的头数量和大致总大小,评估服务器响应效率
  • 多值头支持:正确解析出现多次的头(如 Set-Cookie、WWW-Authenticate),分别显示每个值

使用方法

  1. 1从浏览器 DevTools(Network 面板)、curl -I 输出或任意 HTTP 客户端粘贴原始 HTTP 响应头。
  2. 2头信息自动归类:缓存、安全、CORS、内容和服务器。
  3. 3查看安全分析部分,了解缺失的安全头警告及其严重程度。
  4. 4点击单个头值可复制,或使用全部复制按钮复制完整头列表。
  5. 5在终端中使用 curl -I https://example.com 可获取任意公开 URL 的响应头。
  6. 6打开浏览器 DevTools(F12)→ Network 面板 → 刷新页面 → 点击请求查看响应头。
  7. 7使用实时获取功能直接输入 URL 并点击获取,工具通过浏览器 fetch 请求自动显示所有响应头
  8. 8查看缓存部分了解网站的缓存策略:查看 Cache-Control max-age 值了解浏览器和 CDN 的缓存强度

常见问题

为什么不能直接输入网址获取响应头?

浏览器的 CORS(跨域资源共享)策略阻止 JavaScript 向不同源发送请求并读取响应头,除非目标服务器通过 Access-Control-Allow-Origin 头明确允许。由于大多数网站不包含这个头,基于浏览器的获取工具无法读取响应头。粘贴方式适用于任意 URL。

如何获取某个 URL 的原始 HTTP 头?

打开浏览器 DevTools(F12),进入 Network 面板,刷新页面,点击任一请求查看其响应头,这是最常见的 http headers 查看方式。或者在终端中使用 curl -I https://example.com,也可以使用浏览器的「Copy as cURL」功能获取完整响应。

为什么我的网站会被标记缺少安全头?

只要必备的安全头缺失就会被标记:Strict-Transport-Security(HSTS)强制 HTTPS、Content-Security-Policy(CSP)防止 XSS、X-Frame-Options 防止点击劫持、X-Content-Type-Options 防止 MIME 嗅探、Referrer-Policy 保护隐私。审计会为每个缺失的头标注严重级别,方便您决定先修哪个。

什么是 HSTS?为什么重要?

HTTP Strict-Transport-Security(HSTS)告知浏览器始终通过 HTTPS 连接您的网站,即使用户输入 HTTP 或点击 http:// 链接。这防止了 SSL 剥离攻击。没有 HSTS,在不安全网络(如公共 WiFi)上的用户可能被重定向到伪造的 HTTP 版本网站。

缓存头能告诉我什么?

缓存头(Cache-Control、Expires、ETag、Last-Modified)控制浏览器和 CDN 如何存储和复用响应。高 max-age 意味着更好的性能但内容更新较慢。no-cache 或 no-store 表示每次都获取新内容。理解这些有助于优化页面加载速度。

响应状态码有什么区别?

状态码表示 HTTP 请求的结果:2xx(成功)、3xx(重定向)、4xx(客户端错误如 404)、5xx(服务端错误)。本工具显示 HEAD 响应的状态码和文本,提供对任意 URL 的快速健康检查。

这个工具能检测服务器技术吗?

可以。Server 头通常透露 Web 服务器软件(nginx、Apache、Cloudflare 等),X-Powered-By 头可能透露后端框架(PHP、ASP.NET、Express)。工具将这些归类到服务器组以便识别。

为什么请求头和响应头不一样?

请求头由客户端发给服务器(User-Agent、Accept、Authorization、Cookie);响应头由服务器返回(Content-Type、Set-Cookie、Cache-Control、Server)。Body 是真正的载荷(HTML、JSON 或文件内容),头只是描述它的元信息。头永远是纯文本行,Body 可以是任意文本或二进制数据。

HTTP 响应头长什么样?

在终端执行 curl -I https://example.com 就能看到真实示例:状态行是 HTTP/2 200,之后每行一个头(content-type: text/html、cache-control: max-age=3600、server: nginx、set-cookie: ...),格式都是「头名: 值」。把输出粘贴到这里,工具会分类解读每个头并标记缺失的安全头。

什么是 Content-Security-Policy(CSP)?为什么重要?

CSP 是一种安全头,控制浏览器允许在页面上加载哪些资源(脚本、样式、图片、字体)。正确配置的 CSP 通过阻止内联脚本和限制脚本来源为可信域名来防止跨站脚本攻击(XSS)。它还可以限制表单提交目标和框架嵌入。工具将缺失 CSP 标记为高风险警告,因为 XSS 仍是最常见的 Web 漏洞之一。

从 CORS 头部分能了解什么?

CORS(跨域资源共享)头决定其他域的网页是否可以访问您的 API 或资源。关键头包括:Access-Control-Allow-Origin(允许的域)、Access-Control-Allow-Methods(允许的 HTTP 方法)、Access-Control-Allow-Headers(可发送的自定义头)。工具将这些归类到 CORS 组,方便您快速验证 API 的跨域策略。如果敏感 API 缺少或过于宽松地设置 Access-Control-Allow-Origin: *,可能导致数据暴露给未授权的第三方网站。

为什么我的 http headers viewer 显示的头和我服务器发送的不一样?

查看器显示的是客户端实际收到的内容,而不一定是源服务器发出的。CDN 和反向代理(Cloudflare、nginx)会添加 cf-ray、x-cache、via 等头、改写已有头、剥离敏感头;浏览器扩展和 HTTPS 升级也可能改变响应。要对比源站与边缘节点,可以用 curl -I 直接请求源站 IP,同时用查看器检查公网响应。

为什么在线 HTTP 头查看器对某些网站显示不出头信息?

实时获取由浏览器发起,所以每次跨域请求都受 CORS 限制:如果目标网站没有返回允许你当前源站的 Access-Control-Allow-Origin,浏览器会阻止读取响应,此时会看到错误而不是头信息。这是浏览器的限制,不是服务器的问题。粘贴模式适用于所有网址:从 DevTools 或 curl -I 复制头信息粘贴到这里即可。