Мережа/HTTP
HTTP Headers Parser
Розібрати сирі HTTP-заголовки (з curl -I, DevTools, raw response) на список полів із поясненням і перевіркою заголовків безпеки.
Сирі HTTP-заголовки з curl -I чи вкладки Network у DevTools виглядають як суцільний блок тексту. Інструмент розбирає його на окремі поля, пояснює призначення кожного заголовка й перевіряє наявність типових заголовків безпеки.
Як користуватися
- Вставте сирі заголовки (результат curl -I, вкладка Headers у DevTools чи скопійований raw response).
- Кожен заголовок розбирається окремо з коротким поясненням, що він означає.
- Відсутні заголовки безпеки (Content-Security-Policy, X-Content-Type-Options тощо) підсвічуються попередженням.
Типові сценарії
- Швидка перевірка заголовків безпеки сайту перед релізом чи аудитом.
- Розуміння незнайомого заголовка з відповіді стороннього API без пошуку в документації щоразу.
- Діагностика проблем кешування чи CORS через аналіз заголовків відповіді сервера.
Що варто памʼятати
Порядок заголовків здебільшого не має значення для HTTP, окрім рідкісних випадків із повторюваними заголовками того самого типу (наприклад, кілька Set-Cookie).
Відсутність заголовка безпеки не завжди помилка — деякі з них (наприклад, HSTS) мають сенс лише для HTTPS-сайтів чи конкретних сценаріїв використання.
Стаття про цей інструмент: HTTP-заголовки: що приховано в кожному запиті й відповіді
Часті запитання
Чим відрізняються заголовки запиту від заголовків відповіді?
Заголовки запиту надсилає клієнт, щоб описати, що він запитує (наприклад, Accept чи Authorization), а заголовки відповіді надсилає сервер, щоб описати, що він повертає (наприклад, Content-Type чи Cache-Control).
Чому деякі назви заголовків з'являються з різним регістром?
Назви HTTP-заголовків нечутливі до регістру за специфікацією, тому Content-Type і content-type еквівалентні — різні сервери й інструменти просто мають різні конвенції для їх відображення.
Чи надсилаються заголовки кудись під час аналізу тут?
Ні. Весь аналіз відбувається повністю у вашому браузері — нічого не завантажується на сервер.
Чому в одній відповіді може бути кілька заголовків Set-Cookie?
Кожен заголовок Set-Cookie встановлює рівно одну cookie, тож якщо сервер хоче встановити кілька, він додає кілька окремих рядків — на відміну від більшості заголовків, значення яких можна безпечно об'єднати комою.
Чи важливий порядок заголовків у HTTP-запиті чи відповіді?
Здебільшого ні — HTTP не гарантує й не вимагає конкретного порядку заголовків, за винятком рідкісних випадків, коли повторювані заголовки одного типу мають значення саме в порядку появи (наприклад, кілька Set-Cookie).