HAR 文件为什么属于敏感资料?
HAR 可能记录完整 URL、查询参数、Authorization、Cookie、请求体、响应正文和内部域名。即使页面本地处理,文件本身仍应按日志或客户数据管理,不能未经检查直接上传工单或公开分享。
HTTP ARCHIVE / WATERFALL / PRIVACY
本地分析浏览器导出的 HAR,快速找出失败请求、慢请求、大文件、重复 URL 和可能泄露的凭证,并生成脱敏副本供排障分享。
拖入 HAR 文件
支持 Chrome、Edge、Firefox DevTools 导出的 .har,最大 50 MB / 20,000 条请求。
OVERVIEW
始终隐藏敏感请求头、Cookie 和令牌参数;可额外删除体积大、最容易携带业务数据的正文。
显示 6 / 6 条请求
| # | 状态 | 方法 | 请求 | 类型 | 传输 | 耗时 | 瀑布 | 问题 |
|---|---|---|---|---|---|---|---|---|
| 1 | 200 | GET | document | 47.09 KB | 420 ms | |||
| 2 | 200 | GET | script | 1.41 MB | 1.46 s | 慢大文件重复 | ||
| 3 | 200 | GET | image | 840 KB | 780 ms | |||
| 4 | 500 | GET | fetch | 1.17 KB | 1.32 s | 失败慢敏感 | ||
| 5 | 200 | GET | script | 1.41 MB | 210 ms | 大文件重复 | ||
| 6 | 201 | POST | fetch | 640 B | 330 ms | 敏感 |
SELECTED REQUEST
https://shop.example.com/
USE & REVIEW
HAR 可能记录完整 URL、查询参数、Authorization、Cookie、请求体、响应正文和内部域名。即使页面本地处理,文件本身仍应按日志或客户数据管理,不能未经检查直接上传工单或公开分享。
导出时会隐藏常见凭证请求头、Cookie、token、session、password、secret 和 API Key 参数,并可删除请求与响应正文。自定义字段名或正文里的非结构化秘密仍可能漏掉,因此下载后必须再搜索和抽查。
HAR 生成器对 _transferSize、headersSize、bodySize、缓存命中和压缩体积的记录方式不同。工具按可用字段依次估算,页面跨度使用最早请求到最晚完成的时间;它适合定位线索,不替代浏览器性能面板和真实用户监控。
不一定。重试、轮询、分片、缓存验证和同一接口的不同业务调用都可能合理。工具按“方法 + 完整 URL”标记重复记录,仍需结合发起方、时间、响应状态和业务逻辑判断是否能合并。
不能。HAR 是一次浏览器会话的快照,不包含所有服务端耗时、地区差异和长期趋势。重要问题应结合服务端日志、APM、Core Web Vitals、真实用户监控及多次可复现测试。