← 返回工具箱

开发 / HTTP MESSAGE

HTTP Header 解析与诊断

粘贴浏览器网络面板或 curl 的请求头、响应头,检查起始行、重复字段、消息边界、缓存、CORS、安全头和 Cookie 属性。 本页不请求你输入的 URL,内容只在浏览器内解析。

RAW MESSAGE

Header 输入

ANALYSIS

响应头

HTTP/2 200 OK

字段数

13

错误

0

警告

0

安全头覆盖

5/5

内容
text/html; charset=utf-8
缓存
允许共享缓存;max-age=60;s-maxage=3600
CORS
允许来源 https://app.example.com,允许凭据
Set-Cookie
1 条

诊断结果

1

响应暴露服务端实现信息

提示

Server 或 X-Powered-By 不一定直接构成漏洞,但通常没有必要向公网暴露精确框架版本。

PARSED FIELDS

字段明细

类别HeaderValue
2其他dateTue, 28 Jul 2026 08:30:00 GMT
3内容content-typetext/html; charset=utf-8
4缓存cache-controlpublic, max-age=60, s-maxage=3600, stale-while-revalidate=30
5安全content-security-policydefault-src 'self'; frame-ancestors 'none'
6安全x-content-type-optionsnosniff
7安全referrer-policystrict-origin-when-cross-origin
8安全permissions-policycamera=(), microphone=(), geolocation=()
9安全strict-transport-securitymax-age=31536000; includeSubDomains
10CORSaccess-control-allow-originhttps://app.example.com
11CORSaccess-control-allow-credentialstrue
12缓存varyOrigin, Accept-Encoding
13Cookieset-cookiesession=demo; Path=/; Secure; HttpOnly; SameSite=Lax
14服务端serverVercel

COOKIE ATTRIBUTES

session

属性正常
Secure
HttpOnly
SameSite
Lax
Domain
Host-only
Path
/
持久化
会话 Cookie

OUTPUT

转换结果

HTTP/2 200 OK
Date: Tue, 28 Jul 2026 08:30:00 GMT
Content-Type: text/html; charset=utf-8
Cache-Control: public, max-age=60, s-maxage=3600, stale-while-revalidate=30
Content-Security-Policy: default-src 'self'; frame-ancestors 'none'
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(), microphone=(), geolocation=()
Strict-Transport-Security: max-age=31536000; includeSubDomains
Access-Control-Allow-Origin: https://app.example.com
Access-Control-Allow-Credentials: true
Vary: Origin, Accept-Encoding
Set-Cookie: session=demo; Path=/; Secure; HttpOnly; SameSite=Lax
Server: Vercel

浏览器展示不等于源站响应

CDN、反向代理和平台可能删除、覆盖或追加 Header。排查时要区分源站、边缘节点和浏览器最终看到的值,并记录请求 URL 与时间。

安全头不是越多越好

CSP、HSTS、COEP 等配置错误会直接破坏页面、子域或第三方资源。先在预览环境和 Report-Only 模式验证,再逐步收紧。

不要把敏感 Header 留在报告里

Authorization、Cookie、Set-Cookie、API Key 和内部追踪信息可能包含凭据。分享日志或提交工单前先脱敏。

RELATED TOOLS

查看全部工具 →

USE & REVIEW

HTTP Header 解析与安全诊断常见问题

查看全部工具指南 →

请求头和响应头可以一起解析吗?

一次最好只粘贴一条 HTTP 消息的请求头或响应头。工具会根据 GET /path HTTP/1.1、HTTP/2 200 等起始行,以及 Set-Cookie、CSP 等字段推断类型;把请求和响应混在同一段会让重复字段与安全建议失去语境。浏览器网络面板中应分别复制 Request Headers 和 Response Headers。

为什么 Set-Cookie 不能像普通重复 Header 一样用逗号合并?

Set-Cookie 的字段值本身包含 Expires 日期等可能带逗号的内容,而且每一行代表一条独立 Cookie。把多行合成一个逗号字符串会破坏边界。本工具在 JSON 中保留数组,在 Headers() 代码中只把它作为服务端响应头注释保留,不会生成误导性的浏览器 Fetch 设置代码。

同时出现 Content-Length 和 Transfer-Encoding 为什么危险?

不同代理、负载均衡器和源站可能对消息正文边界采用不同字段,攻击者可利用这种解析分歧夹带第二个请求,也就是常说的 HTTP Request Smuggling 风险。工具会把二者并存或多个不一致的 Content-Length 标为错误;生产链路应在最外层拒绝或可靠规范化可疑消息。

为什么 curl 请求成功,浏览器仍可能显示 CORS 错误?

curl 和服务端请求不会执行浏览器的同源读取规则。浏览器还会检查当前 Origin、OPTIONS 预检、Allow-Origin、Allow-Credentials、允许方法和请求头。本页只根据你粘贴的 Header 与填写的请求 Origin 做静态诊断;完整排查还要查看预检和实际响应两次网络记录。

缺少 CSP、HSTS 或 Permissions-Policy 就一定是漏洞吗?

不一定。安全头是否适用取决于响应类型、协议、子域和页面能力。例如 HSTS 只在 HTTPS 上生效,错误的 includeSubDomains 可能锁住尚未支持 HTTPS 的子域;过严 CSP 也会直接阻断业务资源。工具给出的是复核入口,不是自动漏洞评级,建议先在预览环境和 Report-Only 模式验证。

分享 Header 诊断报告前需要删掉什么?

至少脱敏 Authorization、Cookie、Set-Cookie、API Key、内部主机名、追踪 ID 与可能关联用户的数据。页面全部在浏览器内解析,但复制到工单、聊天或下载文件以后就离开了当前页面。最好使用复现用测试请求,并在分享前再次搜索 token、session、secret、bearer 等词。