Red/HTTP
HTTP Headers Parser
Analizar cabeceras HTTP en bruto (de curl -I, DevTools, raw response) en una lista de campos con explicación y verificación de cabeceras de seguridad.
Raw HTTP headers from curl -I or the Network tab in DevTools look like one solid block of text. This tool breaks it down into individual fields, explains what each header does, and flags common missing security headers.
How to use it
- Paste raw headers (curl -I output, the Headers tab in DevTools, or a copied raw response).
- Each header is parsed out individually with a short explanation of what it means.
- Missing security headers (Content-Security-Policy, X-Content-Type-Options, etc.) are flagged with a warning.
Common uses
- Quickly checking a site's security headers before a release or an audit.
- Understanding an unfamiliar header from a third-party API response without looking it up every time.
- Debugging caching or CORS issues by analyzing the server's response headers.
Things to keep in mind
Header order mostly doesn't matter for HTTP, except in rare cases involving repeated headers of the same type (e.g. multiple Set-Cookie headers).
A missing security header isn't always a mistake — some of them (HSTS, for example) only make sense for HTTPS sites or specific use cases.
Artículo sobre esta herramienta: Cabeceras HTTP: qué se esconde en cada petición y respuesta
Preguntas frecuentes
¿Cuál es la diferencia entre encabezados de solicitud y de respuesta?
Los encabezados de solicitud los envía el cliente para describir qué está pidiendo (como Accept o Authorization), mientras que los encabezados de respuesta los envía el servidor para describir qué está devolviendo (como Content-Type o Cache-Control).
¿Por qué algunos nombres de encabezados aparecen con distinta capitalización?
Los nombres de encabezados HTTP no distinguen mayúsculas de minúsculas según la especificación, así que Content-Type y content-type son equivalentes — distintos servidores y herramientas simplemente tienen convenciones diferentes para mostrarlos.
¿Analizar encabezados aquí los envía a algún sitio?
No. Todo el análisis ocurre enteramente en tu navegador — nada se sube a un servidor.
¿Por qué pueden aparecer varias cabeceras Set-Cookie en una misma respuesta?
HTTP permite repetir la misma cabecera cuando tiene sentido hacerlo — Set-Cookie es el ejemplo más común, ya que cada cookie que se establece necesita su propia línea con sus propios atributos.
¿Importa el orden de las cabeceras?
Casi nunca, salvo cuando la misma cabecera aparece varias veces — en ese caso el orden entre esas instancias repetidas sí puede ser relevante (por ejemplo, para varias cookies Set-Cookie).