Проверка HTTP-заголовков
Загрузите любой URL и изучите все заголовки ответа HTTP, возвращаемые сервером. Смотрите коды состояния, заголовки безопасности (HSTS, CSP, X-Frame-Options), директивы кэширования (Cache-Control, ETag), заголовки согласования контента (Content-Type, Content-Encoding) и политики CORS с понятными описаниями для каждого заголовка. Наш инструмент отправляет HEAD-запрос из вашего браузера (без серверного прокси) и оценивает безопасность вашего сайта от A до F - без регистрации.
Fetch any URL and inspect all HTTP response headers. View status codes, security headers, caching directives, CORS policies, and more with detailed descriptions for each header.
Enter a URL to inspect its HTTP response headers (https:// is added automatically if missing)
Зачем использовать нашу проверку HTTP-заголовков?
- Полное изучение HTTP-заголовков: загрузите любой URL и изучите все заголовки ответа, возвращаемые сервером. Смотрите коды состояния, content-type, cache-control, информацию о сервере и каждый пользовательский заголовок с его исходными значениями для полной прозрачности.
- Анализ и оценка заголовков безопасности: автоматически определяйте и оценивайте заголовки безопасности, включая HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и Permissions-Policy. Получите буквенную оценку (A-F) с практическими рекомендациями по улучшению безопасности.
- Подробные описания заголовков: каждый заголовок включает понятное описание, объясняющее его назначение, влияние на поведение браузера и является ли он рекомендуемой практикой. Разверните любой заголовок, чтобы увидеть полное описание и исходное значение с копированием одним кликом.
- Организация по категориям: заголовки сгруппированы в интуитивные категории - Безопасность, Кэширование, Контент, CORS, Соединение, Cookie и Общие - с цветными значками. Быстро находите заголовки, важные для аудита безопасности, настройки производительности и отладки.
Типичные варианты использования проверки HTTP-заголовков
- Аудит и усиление безопасности: используйте проверку HTTP-заголовков для аудита безопасности вашего сайта. Проверьте отсутствие HSTS, CSP, X-Frame-Options и других критических заголовков безопасности, защищающих от XSS, кликджекинга и атак внедрения данных.
- Отладка CORS: когда ваш фронтенд не может получить доступ к API из-за ошибок CORS, используйте этот инструмент для изучения заголовков Access-Control-*, возвращаемых сервером. Быстро выявляйте отсутствующие источники, методы или заголовки в конфигурации CORS.
- Проверка конфигурации кэширования: убедитесь, что ваш CDN и веб-сервер отправляют правильные заголовки Cache-Control, ETag и Expires. Гарантируйте, что статические ресурсы кэшируются правильно, а динамический контент отдаётся свежим, как ожидается.
- Анализ цепочек перенаправлений: проверьте, возвращают ли URL перенаправления (301, 302, 307, 308), изучив заголовок Location. Убедитесь, что перенаправления указывают на правильные URL и цепочка перенаправлений завершается как ожидается.
- Проверка HTTPS и HSTS: подтвердите, что ваш сайт принудительно использует HTTPS, проверив заголовок Strict-Transport-Security. Убедитесь, что директивы max-age, includeSubDomains и preload настроены правильно.
- Определение сервера и технологий: определите серверное ПО, программный фреймворк и слои кэширования, используемые любым сайтом. Проверьте заголовки Server, X-Powered-By и пользовательские заголовки, чтобы понять технологический стек сайта.
Что такое HTTP-заголовки?
HTTP-заголовки - это метаданные веб-взаимодействия. Когда ваш браузер запрашивает веб-страницу, сервер отвечает набором заголовков перед отправкой фактического содержимого. Эти заголовки сообщают браузеру, как интерпретировать ответ, как долго кэшировать его, какие политики безопасности применять и каким источникам разрешён доступ. Заголовки, такие как Content-Type (какой тип данных возвращается), Strict-Transport-Security (принудительный HTTPS) и Cache-Control (правила кэширования), необходимы для современной производительности и безопасности веба.
Как работает наша проверка HTTP-заголовков
- Введите URL: введите любой URL (с https:// или без него) и нажмите «Проверить заголовки». Мы автоматически добавляем https://, если протокол не указан, и отправляем HTTP HEAD-запрос из вашего браузера.
- Сбор заголовков: целевой сервер возвращает свои заголовки ответа без тела. Мы фиксируем все заголовки, включая код состояния, информацию о времени и каждую пару «ключ-значение», отправленную сервером.
- Анализ и оценка: каждый заголовок категоризуется, описывается и отмечается, если он является рекомендуемой практикой безопасности. Буквенная оценка (A-F) рассчитывается на основе наличия шести критических заголовков безопасности: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и Permissions-Policy.
Классы кодов состояния HTTP
- 1xx (Информационные): запрос получен и обрабатывается. Редко встречается при обычном просмотре.
- 2xx (Успех): запрос успешно получен, понят и принят. 200 OK - стандартный ответ об успехе.
- 3xx (Перенаправление): для завершения запроса требуется дополнительное действие. 301 Moved Permanently и 302 Found - распространённые перенаправления.
- 4xx (Ошибка клиента): запрос содержит неверный синтаксис или не может быть выполнен. 404 Not Found и 403 Forbidden - распространённые примеры.
- 5xx (Ошибка сервера): сервер не смог выполнить допустимый запрос. 500 Internal Server Error указывает на проблему на стороне сервера.
Конфиденциальность, безопасность и доступность
Наша проверка HTTP-заголовков отправляет запросы напрямую из вашего браузера на целевой сервер. Мы не проксируем, не сохраняем, не логируем и не обрабатываем проверки URL на своих серверах. Инструмент на 100 % бесплатен, без регистрации, аккаунта и ограничений использования. Вся обработка заголовков и оценка безопасности выполняются на стороне клиента в браузере. Учтите, что некоторые серверы могут блокировать HEAD-запросы или иметь ограничения CORS, препятствующие получению данных из браузера, из-за чего некоторые URL могут не сработать.
Часто задаваемые вопросы
HTTP-заголовки - это пары «ключ-значение», отправляемые в каждом HTTP-ответе, которые содержат метаданные о сервере, инструкции кэширования, политики безопасности и информацию о соединении. Заголовки, такие как Content-Type, Cache-Control и Strict-Transport-Security, управляют тем, как браузеры обрабатывают веб-контент.
Введите URL и нажмите «Проверить заголовки». Ваш браузер отправляет HEAD-запрос на URL, получая заголовки ответа без загрузки полного тела страницы. Заголовки категоризуются, описываются и оцениваются от A до F по безопасности.
HEAD-запрос получает только заголовки ответа, не загружая тело. Это быстрее и использует меньше трафика, а возвращает те же заголовки, что и GET-запрос.
Шесть ключевых заголовков безопасности: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и Permissions-Policy. Наш инструмент оценивает ваш сайт от A до F на основе этих заголовков.
A (6/6) означает, что присутствуют все основные заголовки безопасности. B (4-5/6) - хорошо. C (3/6) - удовлетворительно. D (2/6) - плохо. F (0-1/6) означает, что критические заголовки безопасности отсутствуют.
Нет. Проверки URL идут напрямую из вашего браузера на целевой сервер. Мы не сохраняем, не логируем и не обрабатываем ваши запросы на каком-либо сервере.
Некоторые серверы блокируют HEAD-запросы, требуют аутентификацию или имеют ограничения CORS. Недоступность сервера или сетевые проблемы также могут вызывать ошибки.
Да! На 100 % бесплатно, без регистрации, аккаунта и ограничений использования. Проверяйте заголовки любого URL сколько угодно раз.