เครือข่าย/HTTP

HTTP Headers Parser

แยกวิเคราะห์ส่วนหัว HTTP ดิบ (จาก curl -I, DevTools, raw response) เป็นรายการฟิลด์พร้อมคำอธิบาย และตรวจสอบส่วนหัวความปลอดภัย

Raw HTTP headers from curl -I or the Network tab in DevTools look like one solid block of text. This tool breaks it down into individual fields, explains what each header does, and flags common missing security headers.

How to use it

Common uses

Things to keep in mind

Header order mostly doesn't matter for HTTP, except in rare cases involving repeated headers of the same type (e.g. multiple Set-Cookie headers).

A missing security header isn't always a mistake — some of them (HSTS, for example) only make sense for HTTPS sites or specific use cases.

บทความเกี่ยวกับเครื่องมือนี้: HTTP Headers: เมทาดาต้าที่มาพร้อมกับทุกคำขอและการตอบกลับ

คำถามที่พบบ่อย

เฮดเดอร์คำขอกับเฮดเดอร์ตอบกลับต่างกันอย่างไร?

เฮดเดอร์คำขอถูกส่งโดยไคลเอนต์เพื่ออธิบายสิ่งที่ร้องขอ (เช่น Accept หรือ Authorization) ส่วนเฮดเดอร์ตอบกลับถูกส่งโดยเซิร์ฟเวอร์เพื่ออธิบายสิ่งที่ส่งคืน (เช่น Content-Type หรือ Cache-Control)

ทำไมชื่อเฮดเดอร์บางตัวถึงแสดงด้วยตัวพิมพ์ใหญ่เล็กต่างกัน?

ชื่อเฮดเดอร์ HTTP ไม่สนใจตัวพิมพ์ใหญ่เล็กตามข้อกำหนด ดังนั้น Content-Type และ content-type จึงเทียบเท่ากัน — เซิร์ฟเวอร์และเครื่องมือต่าง ๆ เพียงแค่มีธรรมเนียมการแสดงผลต่างกัน

การแยกวิเคราะห์เฮดเดอร์ที่นี่ส่งไปที่ไหนหรือไม่?

ไม่ การแยกวิเคราะห์ทั้งหมดทำงานในเบราว์เซอร์ของคุณ ไม่มีการอัปโหลดไปยังเซิร์ฟเวอร์

ทำไมเฮดเดอร์ Set-Cookie หลายตัวถึงปรากฏในการตอบกลับเดียวกันได้?

HTTP อนุญาตให้เฮดเดอร์เดียวกันซ้ำได้เมื่อสมเหตุสมผล — Set-Cookie เป็นตัวอย่างที่พบบ่อยที่สุด เพราะคุกกี้แต่ละตัวที่ตั้งค่าต้องการบรรทัดและแอตทริบิวต์ของตัวเอง

ลำดับของเฮดเดอร์มีความสำคัญหรือไม่?

แทบไม่สำคัญเลย ยกเว้นเมื่อเฮดเดอร์เดียวกันปรากฏหลายครั้ง — ในกรณีนั้นลำดับระหว่างอินสแตนซ์ที่ซ้ำกันอาจมีความสำคัญ (เช่นสำหรับเฮดเดอร์ Set-Cookie หลายตัว)

บทความ: เครือข่าย/HTTP

การแยกส่วน URL: ที่อยู่เว็บประกอบด้วยส่วนใดบ้าง

ส่วนแฟรกเมนต์ของ URL (หลัง #) ไม่เคยถูกส่งไปยังเซิร์ฟเวอร์เลย มีแต่เบราว์เซอร์เท่านั้นที่ประมวลผล

คิวรีสตริงกับ JSON: อะไรเหมาะกว่าสำหรับส่งข้อมูลที่ซับซ้อน

เหตุใดจึงไม่มีวิธีมาตรฐานสำหรับการส่งอาร์เรย์ผ่านคิวรีสตริง

User-Agent: เหตุใด Chrome ถึงมีคำว่า "Mozilla" และ "Safari"

เหตุใด User-Agent ของ Chrome จึงอ้างตัวว่าเป็น "Mozilla" และ "Safari" ทั้งที่ไม่ใช่

HTTP Basic Auth: เฮดเดอร์ Authorization ถูกสร้างขึ้นอย่างไร

Base64 ไม่ใช่การเข้ารหัส — รหัสผ่านของ Basic Auth สามารถถูกถอดรหัสได้ในไม่กี่วินาที

คุกกี้: เหตุใดแอตทริบิวต์ Secure, HttpOnly และ SameSite จึงสำคัญ

เหตุใดแอตทริบิวต์ HttpOnly จึงช่วยป้องกันไม่ให้คุกกี้เซสชันถูกขโมยในการโจมตี XSS

ข้อผิดพลาด CORS: เหตุใดเบราว์เซอร์จึงบล็อกการตอบกลับ

เหตุใดคำขอที่ใช้งานได้ใน Postman จึงเกิดข้อผิดพลาด CORS ในเบราว์เซอร์

Email Headers: SPF, DKIM และ DMARC ตรวจสอบผู้ส่งจริงอย่างไร

เหตุใดต้องอ่านเฮดเดอร์ Received จากล่างขึ้นบนเพื่อติดตามเส้นทางจริงของอีเมล