Trình kiểm tra HTTP header
Một trang lưu cache sai, một yêu cầu CORS thất bại, một API trả về sai loại nội dung, gần như mọi lỗi kiểu đó đều chẩn đoán được qua các header phản hồi. Nhập một URL, công cụ này gửi một yêu cầu GET rồi hiển thị mã trạng thái HTTP và từng header phản hồi mà máy chủ gửi lại, để bạn kiểm tra cấu hình caching, CORS, nén và bảo mật chỉ trong vài giây.
Cách xem các header phản hồi
-
1
Nhập một URL
Bất kỳ URL HTTP hoặc HTTPS công khai nào.
-
2
Chạy yêu cầu
Công cụ gửi một yêu cầu GET và hiển thị mã trạng thái HTTP của phản hồi đầu tiên.
-
3
Xem lại các header phản hồi
Mỗi header mà máy chủ gửi đều được liệt kê kèm giá trị thô, sẵn sàng để sao chép hoặc so sánh.
Các header quan trọng nhất
Các phản hồi HTTP có thể chứa từ vài đến hơn 30 header. Một danh sách ngắn đã bao quát hầu hết các tình huống gỡ lỗi trong thực tế.
Lưu tạm (Caching)
| Tiêu đề | Điều cần kiểm tra |
|---|---|
Cache-Control |
Giá trị của public so với private và max-age |
ETag |
Có mặt trong truy vấn GET có điều kiện |
Last-Modified |
Có mặt cho các kiểm tra If-Modified-Since |
Age |
Tuổi của đối tượng tại CDN (giây) |
Vary |
Các thành phần khóa cache, Accept-Encoding, Accept-Language |
Nén
| Tiêu đề | Ý nghĩa |
|---|---|
Content-Encoding |
gzip, br, zstd, nội dung đã được nén |
Content-Length |
Kích thước đã nén; kích thước chưa nén được tính riêng |
CORS
| Tiêu đề | Mục đích |
|---|---|
Access-Control-Allow-Origin |
Nguồn gốc nào có thể đọc phản hồi |
Access-Control-Allow-Methods |
Phương thức được phép cho các yêu cầu liên nguồn gốc |
Access-Control-Allow-Credentials |
true để gửi cookie liên nguồn gốc |
Access-Control-Expose-Headers |
Các header mà mã JS có thể đọc |
Access-Control-Max-Age |
Thời gian lưu cache cho phản hồi preflight |
Bảo mật
| Tiêu đề | Mối đe dọa cần chặn |
|---|---|
Strict-Transport-Security |
Hạ cấp giao thức |
Content-Security-Policy |
XSS, clickjacking |
X-Frame-Options |
Clickjacking (cách cũ) |
Referrer-Policy |
Rò rỉ dữ liệu qua Referer |
X-Content-Type-Options: nosniff |
MIME sniffing |
Chuyển hướng
Công cụ kiểm tra này gửi một yêu cầu GET duy nhất và dừng ở phản hồi đầu tiên, vì vậy các header bạn thấy thuộc về chặng đầu tiên trong chuỗi. Nếu máy chủ trả về mã 3xx, header Location chỉ đến chặng tiếp theo; hãy mở URL đó trong công cụ để xem phản hồi tiếp theo.
Câu hỏi thường gặp
Trình duyệt đôi khi ẩn các header “bị cấm” hoặc hop-by-hop vì lý do bảo mật. Công cụ kiểm tra này dùng một HTTP client hiển thị mọi thứ máy chủ thực sự gửi, kể cả các header mà trình duyệt đã lọc bỏ.
Không, phiên bản này luôn gửi một yêu cầu GET đơn giản với user agent tiêu chuẩn. Nếu bạn cần header, phương thức hoặc nội dung yêu cầu tùy chỉnh, hãy dùng công cụ kiểm tra yêu cầu HTTP.
Không. Nó cố ý dừng ở phản hồi đầu tiên để bạn thấy chính xác URL đó trả về gì. Nếu máy chủ chuyển hướng, header Location chỉ đến chặng tiếp theo; hãy nhập URL đó để xem phản hồi tiếp theo.
Một số máy chủ gửi nội dung theo từng khối và bỏ qua Content-Length, điều này bình thường khi có Transfer-Encoding: chunked. Mã trạng thái và các header còn lại vẫn đáng tin cậy.
Công cụ liên quan
Máy tính CIDR
Tính toán địa chỉ mạng, phạm vi phát sóng, phạm vi máy chủ, IP có thể sử dụng và mặt nạ mạng con cho bất kỳ khối CIDR IPv4 nào.
Tìm địa chỉ IP
Tra cứu địa chỉ IPv4 hoặc IPv6 công khai để xem quốc gia, khu vực, thành phố, tọa độ, ISP, ASN, tổ chức và múi giờ ước tính.
Trình kiểm tra email liên quan đến sự rò rỉ dữ liệu
Kiểm tra xem địa chỉ email có xuất hiện trong các vụ rò rỉ dữ liệu đã biết hay không, xác định nơi mà thông tin bị tiết lộ và tìm hiểu thứ tự ưu tiên để thực hiện xử lý.
Trình kiểm tra HTTP/2 và HTTP/3
Phân tích cục bộ header phản hồi đã dán để nhận biết phiên bản HTTP quan sát được và quảng bá HTTP/3 qua Alt-Svc.
Trình kiểm tra endpoint API
Kiểm tra endpoint HTTP hoặc HTTPS cho phép CORS ngay trong trình duyệt. Xem trạng thái cuối, header được công khai, thời gian và bản xem trước body có giới hạn.
Trình kiểm thử CORS
Gửi một yêu cầu OPTIONS preflight tới bất kỳ URL nào và kiểm tra Access-Control-Allow-Origin, các tiêu đề và phương thức mà máy chủ trả về. Gỡ lỗi cross-origin thật nhanh.
Công cụ này có phiên bản bằng các ngôn ngữ khác
- Vérificateur d'en-têtes HTTP [FR]
- Kontroll av HTTP-huvuden [SV]
- ตัวตรวจสอบ HTTP headers [TH]
- فاحص ترويسات HTTP [AR]
- Pemeriksa Header HTTP [ID]
- HTTP 헤더 검사기 [KO]
- HTTP-Header-Prüfer [DE]
- Verificador de encabezados HTTP [ES]
- HTTP-headercontrole [NL]
- Sprawdzanie nagłówków HTTP [PL]
- HTTPヘッダーチェッカー [JA]
- Verificador de cabeçalho HTTP [PT]
- Проверка HTTP-заголовков [RU]
- HTTP Başlık Denetleyici [TR]
- HTTP 响应头检查器 [ZH]
- HTTP Header Checker [EN]
- Controllo intestazioni HTTP [IT]