ตัวตรวจสอบ API Endpoint
คำขอจะส่งตรงจากเบราว์เซอร์ของคุณไปยัง endpoint โดยไม่ผ่านเซิร์ฟเวอร์ของเรา กฎ CORS มีผลและจะไม่ส่งคุกกี้ ในโหมดหลายขั้นตอน ข้อมูลจะถูกเก็บชั่วคราวในแท็บนี้จนกว่าขั้นตอนที่ 2 จะโหลด แล้วจึงลบออกจากพื้นที่จัดเก็บเซสชัน แต่ endpoint ยังคงได้รับ URL ส่วนหัว เนื้อหา และที่อยู่ IP ของคุณ
วาง URL แบบ HTTP หรือ HTTPS แล้วเครื่องมือจะส่งคำขอ GET, HEAD, POST, PUT, PATCH หรือ DELETE จากเบราว์เซอร์ของคุณโดยตรง ผลลัพธ์แสดงสถานะสุดท้าย เวลาจนได้รับเฮดเดอร์ เฮดเดอร์ที่ CORS เปิดเผย URL สุดท้ายหลังเปลี่ยนเส้นทาง และเนื้อหาไม่เกิน 1 MiB โดย endpoint ต้องอนุญาต origin ของเบราว์เซอร์ผ่าน CORS จึงจะอ่านการตอบกลับได้
วิธีตรวจสอบ API endpoint
-
1
ใส่ URL
ใส่สคีมาด้วย (http:// หรือ https://) โดยค่าเริ่มต้นเครื่องมือจะไปตามการเปลี่ยนเส้นทาง
-
2
เลือกเมธอด HTTP
ค่าเริ่มต้นคือ GET เปลี่ยนเป็น HEAD เพื่อตรวจแบบเบากว่า หรือ POST/PUT/PATCH พร้อมเนื้อหาเพื่อทดสอบ endpoint แบบเขียนข้อมูล
-
3
เพิ่มเฮดเดอร์หากจำเป็น
ตั้งค่า Authorization, Accept, Content-Type และเฮดเดอร์ที่กำหนดเองได้ เหมาะกับการทดสอบการยืนยันตัวตนด้วยคีย์ API หรือการเจรจาเนื้อหา
-
4
ตรวจผลลัพธ์ที่เบราว์เซอร์มองเห็น
ดูสถานะสุดท้าย เวลา เฮดเดอร์ที่ CORS เปิดเผย URL สุดท้ายหลังเปลี่ยนเส้นทาง และตัวอย่างเนื้อหาที่จำกัดไว้ 1 MiB
ตารางอ้างอิงรหัสสถานะ HTTP
| รหัส | ความหมาย | สิ่งที่ควรทำ |
|---|---|---|
| 200 | OK | สำเร็จ |
| 201 | Created | POST/PUT สร้างทรัพยากรแล้ว |
| 204 | No Content | สำเร็จโดยไม่มีเนื้อหา |
| 301 | Moved Permanently | ไปตามการเปลี่ยนเส้นทาง อัปเดตลิงก์ |
| 302 | Found (เปลี่ยนเส้นทางชั่วคราว) | ไปตามการเปลี่ยนเส้นทาง |
| 304 | Not Modified | สำเนาในแคชยังใช้ได้ |
| 400 | Bad Request | แก้ไขคำขอ |
| 401 | Unauthorized | ไม่มีหรือข้อมูลรับรองไม่ถูกต้อง |
| 403 | Forbidden | ยืนยันตัวตนแล้วแต่ไม่ได้รับอนุญาต |
| 404 | Not Found | URL ผิดหรือทรัพยากรหายไป |
| 429 | Too Many Requests | ชะลอและเคารพการจำกัดอัตราคำขอ |
| 500 | Internal Server Error | ข้อผิดพลาดของเซิร์ฟเวอร์ |
| 502 | Bad Gateway | ต้นทาง (upstream) ล่ม |
| 503 | Service Unavailable | กำลังบำรุงรักษาหรือโหลดเกิน |
| 504 | Gateway Timeout | ต้นทางไม่ตอบในเวลาที่กำหนด |
เกณฑ์เทียบเวลาตอบสนอง
| เวลาตอบสนอง | การรับรู้ |
|---|---|
| ต่ำกว่า 100 ms | ทันที |
| 100-300 ms | เร็ว |
| 300-1000 ms | ยอมรับได้ |
| 1-3 วินาที | ช้า ผู้ใช้สังเกตได้ |
| เกิน 3 วินาที | ควรตรวจสอบสำหรับงานแบบโต้ตอบ |
ช่วงเหล่านี้เป็นเพียงแนวทางวินิจฉัย ไม่ใช่เกณฑ์ผ่านสากล หาก API มี SLA ให้เปรียบเทียบตัวอย่างหลายครั้งกับเป้าหมาย p95 และ p99 ที่ระบุไว้
เฮดเดอร์ที่ควรตรวจสอบ
- Content-Type,
application/json; charset=utf-8เทียบกับtext/htmlบอกว่าจริง ๆ แล้วคุณได้อะไรกลับมา - Cache-Control,
max-age=3600, publicเทียบกับno-storeกำหนดว่าแคชของ CDN และเบราว์เซอร์จะทำงานหรือไม่ - Access-Control-Allow-Origin, สำหรับดีบัก CORS ต้องเป็น
*หรือระบุต้นทาง (origin) ของคำขออย่างชัดเจน - Strict-Transport-Security, การมี HSTS ยืนยันว่าบังคับใช้ HTTPS เท่านั้น
- X-RateLimit-Remaining, API หลายตัวประกาศโควตาที่เหลือในแต่ละการตอบกลับ
สิ่งที่คำขอจากเบราว์เซอร์เปิดเผยไม่ได้
- Fetch จะตามการเปลี่ยนเส้นทางที่อนุญาตและแสดง URL สุดท้าย แต่ไม่แสดงเส้นทางทั้งหมด
- เบราว์เซอร์ตรวจสอบ HTTPS แต่ไม่เปิดเผยผู้ออกใบรับรอง วันหมดอายุ หรือสายโซ่ใบรับรองให้ JavaScript
- CORS เป็นตัวกำหนดว่าหน้านี้อ่านสถานะ เนื้อหา และเฮดเดอร์ส่วนใหญ่ได้หรือไม่ ข้อผิดพลาด CORS ไม่ได้พิสูจน์ว่า API ล่ม
- เบราว์เซอร์ควบคุม
Host,Origin,Cookie,Content-LengthและUser-Agentเครื่องมือจึงปฏิเสธชื่อเหล่านี้แทนการแสร้งว่าส่งได้
คำถามที่พบบ่อย
Fetch จะตามการเปลี่ยนเส้นทางและเปิดเผยเฉพาะการตอบกลับกับ URL สุดท้าย ไม่ใช่ทุกช่วง เครื่องมือยังไม่ส่งคุกกี้ของเบราว์เซอร์ และ API อาจเปลี่ยนการตอบกลับตามคุกกี้ origin หรือเฮดเดอร์อื่นที่เบราว์เซอร์ควบคุม
ได้ หาก endpoint อนุญาตคำขอ CORS ที่เกิดขึ้น ค่า Authorization จะส่งตรงไปยัง endpoint ในโหมดหลายขั้นตอน ช่องข้อมูลจะอยู่ชั่วคราวในแท็บนี้จนขั้นตอนที่ 2 โหลด แล้วจึงลบจากพื้นที่จัดเก็บเซสชันโดยไม่ผ่านเซิร์ฟเวอร์ของเรา อย่าใช้ข้อมูลลับจริงกับ endpoint ที่ไม่น่าเชื่อถือ
ตัวจับเวลาทำงานในเบราว์เซอร์ตั้งแต่ก่อนเริ่ม Fetch จนเฮดเดอร์ตอบกลับมาถึง จึงรวมภาระของเบราว์เซอร์และเครือข่าย ขณะที่บันทึกของเซิร์ฟเวอร์มักวัดเฉพาะการประมวลผลแอป ไม่รวมเวลาโหลดเนื้อหา ควรเปรียบเทียบหลายครั้งจากเบราว์เซอร์และเครือข่ายเดียวกัน
ไม่รองรับ เครื่องมือนี้ใช้ Fetch ของเบราว์เซอร์สำหรับคำขอ HTTP และ HTTPS ทั่วไป ส่วน WebSocket และ gRPC ต้องใช้ไคลเอนต์ที่เข้าใจโปรโตคอลเฉพาะและไม่ได้ทดสอบที่นี่
เครื่องมือที่เกี่ยวข้อง
เครื่องตรวจสอบอีเมลที่เกี่ยวข้องกับการรั่วไหลของข้อมูล
ตรวจสอบว่าที่อยู่อีเมลดังกล่าวปรากฏในเหตุการณ์การรั่วไหลของข้อมูลที่ทราบแล้วหรือไม่ ตรวจสอบว่าข้อมูลนี้ถูกเปิดเผยในกรณีใดบ้าง และทราบว่าควรเปลี่ยนแปลงข้อมูลส่วนใดก่อน
เครื่องตรวจสอบข้อมูล DMARC
สอบถามข้อมูลบันทึก DMARC TXT ของโดเมนใดๆ และวิเคราะห์นโยบาย การจัดเรียงข้อมูล ที่อยู่สำหรับการรายงานผล และอัตราการบังคับใช้ในรูปแบบที่อ่านเข้าใจได้ง่าย
เครื่องคิดเลข CIDR
คำนวณที่อยู่เครือข่าย การออกอากาศ ช่วงโฮสต์ IP ที่ใช้งานได้ และซับเน็ตมาสก์สำหรับบล็อก IPv4 CIDR
เครื่องทดสอบ CORS
ส่งคำขอ OPTIONS แบบ preflight ไปยัง URL ใดๆ และตรวจสอบ Access-Control-Allow-Origin, header และ method ที่เซิร์ฟเวอร์ตอบกลับ แก้ไขข้อผิดพลาดจากการส่งข้อมูลข้ามแหล่งที่มาได้อย่างรวดเร็ว
โดเมนไปยัง IP
แปลงชื่อโดเมนทุกชื่อให้เป็นที่อยู่ IPv4 (ประเภท A) และ IPv6 (ประเภท AAAA) แล้วนำไปใช้ในเครื่องมือเครือข่ายใดก็ได้
เครื่องมือตรวจสอบอายุโดเมน
ตรวจสอบว่าโดเมนนั้นถูกลงทะเบียนครั้งแรกเมื่อใด รวมถึงอายุของโดเมนในหน่วยปี เดือน และวัน โดยใช้ข้อมูลจาก WHOIS ของระบบจดทะเบียน
เครื่องมือนี้มีให้บริการในภาษาอื่น
- API 엔드포인트 검사기 [KO]
- API-endpoint-kontroll [SV]
- فاحص API [AR]
- Tester endpointów API [PL]
- API-Endpunkt-Prüfer [DE]
- Vérificateur de point de terminaison API [FR]
- Pemeriksa Endpoint API [ID]
- API-endpointchecker [NL]
- APIエンドポイントチェッカー [JA]
- Trình kiểm tra endpoint API [VI]
- Verificador de Endpoint de API [PT]
- Verificador de Endpoints de API [ES]
- API Endpoint Checker [EN]
- Controllore di Endpoint API [IT]
- API Endpoint 检查器 [ZH]
- Проверка API-эндпоинта [RU]
- API Endpoint Kontrol Aracı [TR]