Перейти к содержимому
Aback Tools Logo

Проверка HTTP-заголовков

Загрузите любой URL и изучите все заголовки ответа HTTP, возвращаемые сервером. Смотрите коды состояния, заголовки безопасности (HSTS, CSP, X-Frame-Options), директивы кэширования (Cache-Control, ETag), заголовки согласования контента (Content-Type, Content-Encoding) и политики CORS с понятными описаниями для каждого заголовка. Наш инструмент отправляет HEAD-запрос из вашего браузера (без серверного прокси) и оценивает безопасность вашего сайта от A до F - без регистрации.

HTTP Header Checker

Fetch any URL and inspect all HTTP response headers. View status codes, security headers, caching directives, CORS policies, and more with detailed descriptions for each header.

Enter a URL to inspect its HTTP response headers (https:// is added automatically if missing)

Quick test:

Зачем использовать нашу проверку HTTP-заголовков?

  • Полное изучение HTTP-заголовков: загрузите любой URL и изучите все заголовки ответа, возвращаемые сервером. Смотрите коды состояния, content-type, cache-control, информацию о сервере и каждый пользовательский заголовок с его исходными значениями для полной прозрачности.
  • Анализ и оценка заголовков безопасности: автоматически определяйте и оценивайте заголовки безопасности, включая HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и Permissions-Policy. Получите буквенную оценку (A-F) с практическими рекомендациями по улучшению безопасности.
  • Подробные описания заголовков: каждый заголовок включает понятное описание, объясняющее его назначение, влияние на поведение браузера и является ли он рекомендуемой практикой. Разверните любой заголовок, чтобы увидеть полное описание и исходное значение с копированием одним кликом.
  • Организация по категориям: заголовки сгруппированы в интуитивные категории - Безопасность, Кэширование, Контент, CORS, Соединение, Cookie и Общие - с цветными значками. Быстро находите заголовки, важные для аудита безопасности, настройки производительности и отладки.

Типичные варианты использования проверки HTTP-заголовков

  • Аудит и усиление безопасности: используйте проверку HTTP-заголовков для аудита безопасности вашего сайта. Проверьте отсутствие HSTS, CSP, X-Frame-Options и других критических заголовков безопасности, защищающих от XSS, кликджекинга и атак внедрения данных.
  • Отладка CORS: когда ваш фронтенд не может получить доступ к API из-за ошибок CORS, используйте этот инструмент для изучения заголовков Access-Control-*, возвращаемых сервером. Быстро выявляйте отсутствующие источники, методы или заголовки в конфигурации CORS.
  • Проверка конфигурации кэширования: убедитесь, что ваш CDN и веб-сервер отправляют правильные заголовки Cache-Control, ETag и Expires. Гарантируйте, что статические ресурсы кэшируются правильно, а динамический контент отдаётся свежим, как ожидается.
  • Анализ цепочек перенаправлений: проверьте, возвращают ли URL перенаправления (301, 302, 307, 308), изучив заголовок Location. Убедитесь, что перенаправления указывают на правильные URL и цепочка перенаправлений завершается как ожидается.
  • Проверка HTTPS и HSTS: подтвердите, что ваш сайт принудительно использует HTTPS, проверив заголовок Strict-Transport-Security. Убедитесь, что директивы max-age, includeSubDomains и preload настроены правильно.
  • Определение сервера и технологий: определите серверное ПО, программный фреймворк и слои кэширования, используемые любым сайтом. Проверьте заголовки Server, X-Powered-By и пользовательские заголовки, чтобы понять технологический стек сайта.

Что такое HTTP-заголовки?

HTTP-заголовки - это метаданные веб-взаимодействия. Когда ваш браузер запрашивает веб-страницу, сервер отвечает набором заголовков перед отправкой фактического содержимого. Эти заголовки сообщают браузеру, как интерпретировать ответ, как долго кэшировать его, какие политики безопасности применять и каким источникам разрешён доступ. Заголовки, такие как Content-Type (какой тип данных возвращается), Strict-Transport-Security (принудительный HTTPS) и Cache-Control (правила кэширования), необходимы для современной производительности и безопасности веба.

Как работает наша проверка HTTP-заголовков

  1. Введите URL: введите любой URL (с https:// или без него) и нажмите «Проверить заголовки». Мы автоматически добавляем https://, если протокол не указан, и отправляем HTTP HEAD-запрос из вашего браузера.
  2. Сбор заголовков: целевой сервер возвращает свои заголовки ответа без тела. Мы фиксируем все заголовки, включая код состояния, информацию о времени и каждую пару «ключ-значение», отправленную сервером.
  3. Анализ и оценка: каждый заголовок категоризуется, описывается и отмечается, если он является рекомендуемой практикой безопасности. Буквенная оценка (A-F) рассчитывается на основе наличия шести критических заголовков безопасности: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и Permissions-Policy.

Классы кодов состояния HTTP

  • 1xx (Информационные): запрос получен и обрабатывается. Редко встречается при обычном просмотре.
  • 2xx (Успех): запрос успешно получен, понят и принят. 200 OK - стандартный ответ об успехе.
  • 3xx (Перенаправление): для завершения запроса требуется дополнительное действие. 301 Moved Permanently и 302 Found - распространённые перенаправления.
  • 4xx (Ошибка клиента): запрос содержит неверный синтаксис или не может быть выполнен. 404 Not Found и 403 Forbidden - распространённые примеры.
  • 5xx (Ошибка сервера): сервер не смог выполнить допустимый запрос. 500 Internal Server Error указывает на проблему на стороне сервера.

Конфиденциальность, безопасность и доступность

Наша проверка HTTP-заголовков отправляет запросы напрямую из вашего браузера на целевой сервер. Мы не проксируем, не сохраняем, не логируем и не обрабатываем проверки URL на своих серверах. Инструмент на 100 % бесплатен, без регистрации, аккаунта и ограничений использования. Вся обработка заголовков и оценка безопасности выполняются на стороне клиента в браузере. Учтите, что некоторые серверы могут блокировать HEAD-запросы или иметь ограничения CORS, препятствующие получению данных из браузера, из-за чего некоторые URL могут не сработать.

Часто задаваемые вопросы

HTTP-заголовки - это пары «ключ-значение», отправляемые в каждом HTTP-ответе, которые содержат метаданные о сервере, инструкции кэширования, политики безопасности и информацию о соединении. Заголовки, такие как Content-Type, Cache-Control и Strict-Transport-Security, управляют тем, как браузеры обрабатывают веб-контент.

Введите URL и нажмите «Проверить заголовки». Ваш браузер отправляет HEAD-запрос на URL, получая заголовки ответа без загрузки полного тела страницы. Заголовки категоризуются, описываются и оцениваются от A до F по безопасности.

HEAD-запрос получает только заголовки ответа, не загружая тело. Это быстрее и использует меньше трафика, а возвращает те же заголовки, что и GET-запрос.

Шесть ключевых заголовков безопасности: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и Permissions-Policy. Наш инструмент оценивает ваш сайт от A до F на основе этих заголовков.

A (6/6) означает, что присутствуют все основные заголовки безопасности. B (4-5/6) - хорошо. C (3/6) - удовлетворительно. D (2/6) - плохо. F (0-1/6) означает, что критические заголовки безопасности отсутствуют.

Нет. Проверки URL идут напрямую из вашего браузера на целевой сервер. Мы не сохраняем, не логируем и не обрабатываем ваши запросы на каком-либо сервере.

Некоторые серверы блокируют HEAD-запросы, требуют аутентификацию или имеют ограничения CORS. Недоступность сервера или сетевые проблемы также могут вызывать ошибки.

Да! На 100 % бесплатно, без регистрации, аккаунта и ограничений использования. Проверяйте заголовки любого URL сколько угодно раз.