工具用的顺手吗?
你的反馈能帮助我们做得更好
在线解析网站或API的HTTP请求与响应头信息,辅助开发者调试和优化网络通信。
概览
了解工具能解决的问题、计算或处理逻辑,以及数据边界。
HTTP头字段是请求或响应中的名称和值,用来描述消息、内容或处理上下文。此检查器只整理目标站点响应中的预设字段,不展示完整请求头,也不声称列出服务器返回的全部响应字段。
结果包括最终响应状态码和网址,以及以下10项:安全相关的Strict-Transport-Security(HSTS)、Content-Security-Policy(CSP)、X-Content-Type-Options、X-Frame-Options、X-XSS-Protection、Referrer-Policy、Permissions-Policy;性能相关的Cache-Control和Content-Encoding;以及用于信息展示的Server。每项会标记已返回、缺失或提示状态,并可复制字段值。
页面还给出安全参考分、缺失项与提醒。该分数按本工具的字段检查结果生成,便于快速浏览当前响应,不代表标准认证或完整安全审计结论。HTTP状态码则表示本次检查取得的最终响应状态。
阅读字段时可按用途理解:HSTS提示浏览器坚持使用HTTPS,CSP约束页面可加载或执行的内容来源,X-Frame-Options与Referrer-Policy涉及浏览器页面行为;Cache-Control描述缓存处理,Content-Encoding显示响应内容的编码方式。Server字段可能暴露服务端信息,因此页面会把它作为提醒展示。字段的具体含义仍要结合对应页面和配置值判断。
指南
按步骤完成操作,并通过示例核对输入与结果。
可粘贴完整网址;只输入域名时,页面会按HTTPS地址尝试。确认域名和路径无误后开始检查。
工具通常先用HEAD请求读取响应头;目标不支持HEAD并返回405或501时,再改用GET。遇到重定向时会跟随到最终响应,并展示对应的网址和状态码。
先看缺失的安全字段,再分别检查缓存、内容压缩和Server信息。点击复制可保存字段值,用于和部署配置或另一轮检查结果对照。
更改服务器或CDN配置后重新查询,观察相关字段是否出现、值是否符合预期。若要判断策略是否适合站点,还需结合页面功能和实际安全测试。
场景
查看这项工具在不同工作与生活流程中的用法。
发布负责人可以核对HTTPS相关策略、内容安全策略和防嵌入设置是否随响应返回,再安排针对性验证。
开发人员可查看Cache-Control与Content-Encoding,比较不同网址或路径的响应头,缩小配置排查范围。
调整代理或站点配置后再次查询,记录状态码与字段值的变化,帮助定位变更是否影响目标响应。
问答
集中解答高频疑问与容易混淆的问题。
表示这次取得的最终响应中没有返回该字段。可能是目标服务未配置,也可能是当前路径、重定向后的响应或HEAD/GET处理方式不同;应在目标站点和具体路径上复核。
不能这样判断。分数只概括本工具检查的预设字段,不能覆盖应用漏洞、访问控制、内容策略是否合适等其他安全因素。
响应头和状态码由站点、代理/CDN、访问路径及当时配置共同决定。更换路径或部署环境后,结果也可能不同。
当前页面只检查固定字段,不提供自定义请求方法、认证信息或请求头,也不列出完整头字段集合。
须知
使用前了解适用范围、结果限制与必要提醒。
响应头缺失不必然代表存在漏洞;字段存在也不证明配置正确或整站没有风险。尤其是CSP等策略需要按网站实际加载资源与功能设计,不能只为提高分数而机械添加。
检查器不带登录会话或自定义请求头,且只读取预设字段;依赖认证、特定请求方法或特定请求头的页面,结果可能不同于真实用户访问。涉及安全决策时,应核对目标路径并结合正式测试与配置审查。
部分字段的最佳配置会随浏览器能力和站点需求变化。特别是X-XSS-Protection属于旧式浏览器机制,出现该字段不应自动视为加分项;应结合当前安全指南检查其必要性。HSTS、CSP等策略配置错误也可能影响正常访问或页面资源加载。
推荐
查找相关工具、专题与可用的 API 能力。