ตัวตรวจสอบ HTTP headers

ตรวจสอบเฮดเดอร์

หน้าเว็บที่แคชผิดพลาด คำขอ CORS ที่ล้มเหลว API ที่คืน content type ผิด เจ้าแมลงเหล่านี้แทบทั้งหมดวินิจฉัยได้จาก response headers ป้อน URL แล้วเครื่องมือนี้จะส่งคำขอ GET จากนั้นแสดง HTTP status code และทุก response header ที่เซิร์ฟเวอร์ส่งกลับมา เพื่อให้คุณตรวจสอบการตั้งค่า caching, CORS, การบีบอัด และความปลอดภัยได้ภายในไม่กี่วินาที

วิธีตรวจดู response headers

  1. 1

    ป้อน URL

    URL สาธารณะแบบ HTTP หรือ HTTPS ใดก็ได้

  2. 2

    รันคำขอ

    เครื่องมือส่งคำขอ GET และแสดง HTTP status code ของการตอบกลับครั้งแรก

  3. 3

    ตรวจสอบ response headers

    ทุก header ที่เซิร์ฟเวอร์ส่งมาจะแสดงพร้อมค่าดิบ พร้อมให้คัดลอกหรือเปรียบเทียบ

headers ที่สำคัญที่สุด

การตอบกลับ HTTP มักมีเฮดเดอร์ตั้งแต่ไม่กี่ตัวไปจนถึงมากกว่า 30 ตัว รายการสั้นๆ ต่อไปนี้ครอบคลุมสถานการณ์การดีบักในทางปฏิบัติส่วนใหญ่

การแคช

เฮดเดอร์ สิ่งที่ควรตรวจสอบ
Cache-Control public หรือ private และค่าของ max-age
ETag มีอยู่หรือไม่ สำหรับ GET แบบมีเงื่อนไข
Last-Modified มีอยู่หรือไม่ สำหรับการตรวจสอบ If-Modified-Since
Age อายุของวัตถุที่ CDN (วินาที)
Vary ส่วนประกอบของคีย์แคช, Accept-Encoding, Accept-Language

การบีบอัด

เฮดเดอร์ ความหมาย
Content-Encoding gzip, br, zstd, เนื้อหาถูกบีบอัด
Content-Length ขนาดที่บีบอัดแล้ว ส่วนขนาดก่อนบีบอัดจะแยกต่างหาก

CORS

เฮดเดอร์ วัตถุประสงค์
Access-Control-Allow-Origin ต้นทางใดบ้างที่อ่านการตอบกลับได้
Access-Control-Allow-Methods เมธอดที่อนุญาตสำหรับคำขอข้ามต้นทาง
Access-Control-Allow-Credentials ตั้งเป็น true เพื่อส่งคุกกี้ข้ามต้นทาง
Access-Control-Expose-Headers headers ที่โค้ด JS อ่านได้
Access-Control-Max-Age ระยะเวลาแคชของการตอบกลับ preflight

ความปลอดภัย

เฮดเดอร์ ภัยคุกคามที่ป้องกัน
Strict-Transport-Security การลดระดับโปรโตคอล
Content-Security-Policy XSS, clickjacking
X-Frame-Options Clickjacking (วิธีเก่า)
Referrer-Policy การรั่วไหลของข้อมูลผ่าน Referer
X-Content-Type-Options: nosniff การเดาประเภท MIME

การเปลี่ยนเส้นทาง

ตัวตรวจสอบนี้ส่งคำขอ GET เพียงครั้งเดียวและหยุดที่การตอบกลับครั้งแรก ดังนั้น headers ที่เห็นจึงเป็นของรอบแรกในลูกโซ่ หากเซิร์ฟเวอร์ตอบด้วยสถานะ 3xx เฮดเดอร์ Location จะชี้ไปยังรอบถัดไป เปิด URL นั้นในตัวตรวจสอบเพื่อดูการตอบกลับถัดไป

คำถามที่พบบ่อย

เบราว์เซอร์บางครั้งซ่อน headers ที่ “ต้องห้าม” หรือแบบ hop-by-hop ด้วยเหตุผลด้านความปลอดภัย ตัวตรวจสอบนี้ใช้ HTTP client ที่แสดงทุกอย่างที่เซิร์ฟเวอร์ส่งจริง รวมถึง headers ที่เบราว์เซอร์กรองออก

ไม่ได้ เวอร์ชันนี้จะส่งคำขอ GET ธรรมดาพร้อม user agent มาตรฐานเสมอ หากต้องการ headers, เมธอด หรือ request body ที่กำหนดเอง ให้ใช้ตัวทดสอบคำขอ HTTP

ไม่ มันหยุดที่การตอบกลับครั้งแรกโดยเจตนา เพื่อให้คุณเห็นสิ่งที่ URL นั้นคืนกลับมาอย่างชัดเจน หากเซิร์ฟเวอร์เปลี่ยนเส้นทาง เฮดเดอร์ Location จะชี้ไปยังรอบถัดไป ป้อน URL นั้นเพื่อดูการตอบกลับถัดไป

เซิร์ฟเวอร์บางตัวส่งเนื้อหาเป็นชิ้นส่วนและละเว้น Content-Length ซึ่งเป็นเรื่องปกติเมื่อมี Transfer-Encoding: chunked สถานะและ headers ที่เหลือยังเชื่อถือได้

เครื่องมือที่เกี่ยวข้อง

เครื่องตรวจสอบ HTTP/2 และ HTTP/3

วิเคราะห์เฮดเดอร์การตอบกลับที่วางไว้ภายในเบราว์เซอร์ เพื่อดูเวอร์ชัน HTTP ที่พบและการประกาศ HTTP/3 ผ่าน Alt-Svc

ตัวตรวจสอบ API Endpoint

ทดสอบ endpoint แบบ HTTP หรือ HTTPS ที่อนุญาต CORS จากเบราว์เซอร์ พร้อมดูสถานะสุดท้าย เฮดเดอร์ที่เปิดเผย เวลา และตัวอย่างเนื้อหาแบบจำกัดขนาด

เครื่องตรวจสอบอีเมลที่เกี่ยวข้องกับการรั่วไหลของข้อมูล

ตรวจสอบว่าที่อยู่อีเมลดังกล่าวปรากฏในเหตุการณ์การรั่วไหลของข้อมูลที่ทราบแล้วหรือไม่ ตรวจสอบว่าข้อมูลนี้ถูกเปิดเผยในกรณีใดบ้าง และทราบว่าควรเปลี่ยนแปลงข้อมูลส่วนใดก่อน

เครื่องคิดเลข CIDR

คำนวณที่อยู่เครือข่าย การออกอากาศ ช่วงโฮสต์ IP ที่ใช้งานได้ และซับเน็ตมาสก์สำหรับบล็อก IPv4 CIDR

เครื่องทดสอบ CORS

ส่งคำขอ OPTIONS แบบ preflight ไปยัง URL ใดๆ และตรวจสอบ Access-Control-Allow-Origin, header และ method ที่เซิร์ฟเวอร์ตอบกลับ แก้ไขข้อผิดพลาดจากการส่งข้อมูลข้ามแหล่งที่มาได้อย่างรวดเร็ว

โดเมนไปยัง IP

แปลงชื่อโดเมนทุกชื่อให้เป็นที่อยู่ IPv4 (ประเภท A) และ IPv6 (ประเภท AAAA) แล้วนำไปใช้ในเครื่องมือเครือข่ายใดก็ได้

เครื่องมือนี้มีให้บริการในภาษาอื่น