Встановіть наш застосунок 🪄 натисніть значок у правій частині адресного рядка.

Перегляд заголовків HTTP

0 з 0 оцінок
Молода жінка показує жест ОК на неоновій бойовій станції для інструменту HTTP headers lookup

Встав URL, щоб побачити HTTP-заголовки відповіді, які повертає сервер. Цей безкоштовний HTTP headers lookup не вимагає реєстрації і показує точний пейлоад, який отримує твій браузер.

Механіка HTTP headers lookup

Ти вводиш URL. Інструмент відправляє GET-запит і перехоплює сиру відповідь до того, як браузер почне її парсити. Ти бачиш рядок статусу, наприклад HTTP/1.1 200 OK, а за ним — точні пари ключ-значення, які надіслав origin-сервер. Це гола правда про мережеву транзакцію, без прикрас.

Браузери ховають цю інформацію. Вони обробляють Content-Type для рендерингу сторінки, перевіряють Cache-Control, щоб вирішити, чи робити ревалідацію, і тихо викидають заголовки, які тобі можуть бути дійсно цікаві. Онлайн HTTP headers lookup знімає цей шар рендерингу. Ти отримуєш сирий текст саме так, як він пройшов по дроту, включаючи дублікати заголовків, які браузери часто зливають в один рядок через кому.

Коли треба перевіряти заголовки відповіді

Дебаг проблем з кешуванням — найчастіша причина, чому ти це відкриваєш. Якщо твій CDN віддає застарілі ассети, треба перевірити заголовки Cache-Control та ETag, які йдуть з origin. Також може знадобитися підтвердити, що редирект 301 Moved Permanently реально приходить на клієнт, а не ховається за JavaScript-редиректом, який маскує криву конфігурацію сервера.

Security-заголовки — ще одна важлива тема. Тобі треба знати, чи сервер взагалі відправляє Strict-Transport-Security або X-Content-Type-Options. Коли ти бачиш їх у сирій відповіді, це доводить, що твій reverse proxy або load balancer коректно їх інжектить. Це єдиний спосіб перевірити конфіг інфраструктури без вгадування.

  • Перевіряй правила кешування CDN та заголовки Vary.
  • Підтверджуй наявність security-заголовків типу Content-Security-Policy.
  • Інспектуй атрибути Set-Cookie на наявність прапорців Secure та HttpOnly.
  • Чек CORS-заголовки типу Access-Control-Allow-Origin під час дебагу API.

Обмеження та edge cases цього інструменту

Цей інструмент робить стандартний GET-запит. Він не виконує JavaScript. Якщо сторінка покладається на client-side rendering для встановлення куків або тригера редиректів, ти не побачиш цих дій тут. Ти бачиш початкову відповідь сервера, а не фінальний стан SPA після того, як React або Vue закінчать бутстрап. Якщо сайт використовує service worker для перехоплення і перезапису запитів, цей інструмент теж цього не відобразить.

Він також не ходить за редиректами за замовчуванням так, щоб показати заголовки фінальної точки в одному вікні. Ти отримуєш заголовки саме для того URL, який вставив. Якщо той URL повертає 302, ти бачиш 302 і його заголовок Location. Тобі доведеться вручну вставляти новий URL, щоб побачити наступний хоп.

Як користуватися HTTP headers lookup

  1. Встав повний URL у поле вводу.
  2. Натисни кнопку lookup, щоб відправити запит.
  3. Подивись HTTP-код статусу зверху результатів.
  4. Прокрути заголовки відповіді, щоб знайти потрібні ключі.
  5. Скопіюй сирий блок заголовків, якщо треба вставити його в баг-репорт.

Поширені заголовки відповіді HTTP

Ось швидкий референс по заголовках, які ти найчастіше бачитимеш у результатах.

Назва заголовкаПризначенняПриклад значення
Content-TypeПовідомляє клієнту медіа-тип ресурсуtext/html; charset=utf-8
Cache-ControlДирективи для механізмів кешування по ланцюжку запитуmax-age=3600, public
Set-CookieВідправляє куки з сервера до user agentsession_id=abc123; Path=/; HttpOnly
Strict-Transport-SecurityЗмушує браузер спілкуватися лише через HTTPSmax-age=31536000; includeSubDomains
X-Frame-OptionsВказує, чи можна показувати сторінку у фрейміDENY

Frequently asked questions

Цей HTTP headers lookup дійсно безкоштовний?
Так. Ти можеш робити стільки lookup-ів, скільки потрібно, без створення акаунта і будь-яких оплат.
Чому мої заголовки відповіді відрізняються від того, що я бачу в Chrome DevTools?
Браузери іноді модифікують заголовки або ховають певні мережеві деталі з міркувань безпеки. Розширення типу блокувальників реклами теж ріжуть заголовки локально. Цей інструмент показує сиру відповідь точно так, як її відправив сервер, до того як браузер застосує свою обробку.
Чи працює це для локальних URL або інтранет-адрес?
Ні. Інструмент працює на наших серверах, тому він дістається лише до публічних IP-адрес і доменних імен. Він не може резолвити localhost, 127.0.0.1 або приватні RFC 1918 адреси у твоїй внутрішній мережі.
Як перевірити заголовки POST-запиту через це?
Ніяк. Цей інструмент строго робить GET-запити для отримання початкового стану ресурсу. Якщо треба інспектувати заголовки для POST-запиту, використовуй локальний API-клієнт типу curl або Postman.
Що станеться, якщо URL повертає помилку 404 або 500?
Ти все одно отримаєш заголовки. Інструмент захоплює відповідь незалежно від коду статусу. Побачити заголовки при помилці 500 — це часто саме те, що треба для дебагу краху сервера.

Поділитися

Популярні інструменти