Перейти к содержимому
useToolz онлайн-инструменты

HTTP заголовки онлайн

Войдите или зарегистрируйтесь, чтобы сохранять инструменты в избранное

HTTP-заголовки ответа

Безопасность:
Заголовок Значение

Рекомендуется добавить

Инструмент отправляет HTTP-запрос к указанному URL и отображает заголовки ответа сервера.

Strict-Transport-Security (HSTS) — принуждает браузер использовать HTTPS для всех запросов.

Content-Security-Policy (CSP) — ограничивает источники загрузки ресурсов, защищая от XSS.

X-Frame-Options — запрещает встраивание страницы во фреймы (защита от clickjacking).

X-Content-Type-Options — предотвращает MIME-sniffing (должен быть nosniff).

Referrer-Policy — контролирует, какая информация передаётся в заголовке Referer.

Permissions-Policy — ограничивает доступ к API браузера (камера, микрофон, геолокация и др.).

Просмотр HTTP-заголовков онлайн — анализ ответа сервера

Инструмент отправляет HEAD-запрос к указанному URL и показывает все HTTP-заголовки ответа сервера. Полезно для диагностики кеширования, безопасности, настроек CORS и отладки серверных конфигураций.

Ключевые HTTP-заголовки

ЗаголовокОписание
Content-TypeТип контента и кодировка: text/html; charset=UTF-8
Content-LengthРазмер тела ответа в байтах
ServerВеб-сервер: nginx, Apache, Cloudflare
X-Powered-ByТехнология: PHP/8.2, ASP.NET (часто скрывается)
LocationURL для редиректа (3xx)
ETagИдентификатор версии ресурса для кеширования

Заголовки безопасности

ЗаголовокНазначение
Strict-Transport-SecurityПринудительное HTTPS (HSTS)
Content-Security-PolicyПолитика загрузки ресурсов, защита от XSS
X-Frame-OptionsЗащита от clickjacking (DENY, SAMEORIGIN)
X-Content-Type-OptionsЗапрет MIME-sniffing: nosniff
Referrer-PolicyКонтроль передачи Referer заголовка

Заголовки кеширования

  • Cache-Control — главный заголовок: max-age=3600, no-cache, no-store, public, private
  • Expires — дата истечения кеша (устаревший, Cache-Control важнее)
  • Last-Modified — дата последнего изменения ресурса
  • ETag — хеш версии ресурса для условных запросов

Часто задаваемые вопросы

Почему не все сайты показывают заголовки?
Некоторые серверы блокируют HEAD-запросы или требуют определённые User-Agent. Также CORS может ограничивать запросы из браузера к сторонним доменам.

Чем HEAD отличается от GET?
HEAD возвращает только заголовки без тела ответа. Это значительно быстрее и экономит трафик при проверке заголовков.

Как проверить, включён ли HTTPS на сайте?
Наличие заголовка Strict-Transport-Security подтверждает настройку HSTS. Также обратите внимание на Location при запросе HTTP — он должен перенаправлять на HTTPS.

Для проверки DNS-записей используйте DNS Lookup, для анализа Open Graph тегов — OG Checker.

Мы используем cookies для работы сайта и аналитики. Подробнее

Увеличенное изображение
Скачать

Войдите, чтобы продолжить

или