响应暴露服务端实现信息
提示Server 或 X-Powered-By 不一定直接构成漏洞,但通常没有必要向公网暴露精确框架版本。
开发 / HTTP MESSAGE
粘贴浏览器网络面板或 curl 的请求头、响应头,检查起始行、重复字段、消息边界、缓存、CORS、安全头和 Cookie 属性。 本页不请求你输入的 URL,内容只在浏览器内解析。
RAW MESSAGE
ANALYSIS
HTTP/2 200 OK
字段数
13
错误
0
警告
0
安全头覆盖
5/5
Server 或 X-Powered-By 不一定直接构成漏洞,但通常没有必要向公网暴露精确框架版本。
PARSED FIELDS
| 行 | 类别 | Header | Value |
|---|---|---|---|
| 2 | 其他 | date | Tue, 28 Jul 2026 08:30:00 GMT |
| 3 | 内容 | content-type | text/html; charset=utf-8 |
| 4 | 缓存 | cache-control | public, max-age=60, s-maxage=3600, stale-while-revalidate=30 |
| 5 | 安全 | content-security-policy | default-src 'self'; frame-ancestors 'none' |
| 6 | 安全 | x-content-type-options | nosniff |
| 7 | 安全 | referrer-policy | strict-origin-when-cross-origin |
| 8 | 安全 | permissions-policy | camera=(), microphone=(), geolocation=() |
| 9 | 安全 | strict-transport-security | max-age=31536000; includeSubDomains |
| 10 | CORS | access-control-allow-origin | https://app.example.com |
| 11 | CORS | access-control-allow-credentials | true |
| 12 | 缓存 | vary | Origin, Accept-Encoding |
| 13 | Cookie | set-cookie | session=demo; Path=/; Secure; HttpOnly; SameSite=Lax |
| 14 | 服务端 | server | Vercel |
COOKIE ATTRIBUTES
OUTPUT
HTTP/2 200 OK Date: Tue, 28 Jul 2026 08:30:00 GMT Content-Type: text/html; charset=utf-8 Cache-Control: public, max-age=60, s-maxage=3600, stale-while-revalidate=30 Content-Security-Policy: default-src 'self'; frame-ancestors 'none' X-Content-Type-Options: nosniff Referrer-Policy: strict-origin-when-cross-origin Permissions-Policy: camera=(), microphone=(), geolocation=() Strict-Transport-Security: max-age=31536000; includeSubDomains Access-Control-Allow-Origin: https://app.example.com Access-Control-Allow-Credentials: true Vary: Origin, Accept-Encoding Set-Cookie: session=demo; Path=/; Secure; HttpOnly; SameSite=Lax Server: Vercel
CDN、反向代理和平台可能删除、覆盖或追加 Header。排查时要区分源站、边缘节点和浏览器最终看到的值,并记录请求 URL 与时间。
CSP、HSTS、COEP 等配置错误会直接破坏页面、子域或第三方资源。先在预览环境和 Report-Only 模式验证,再逐步收紧。
Authorization、Cookie、Set-Cookie、API Key 和内部追踪信息可能包含凭据。分享日志或提交工单前先脱敏。
RELATED TOOLS
USE & REVIEW
一次最好只粘贴一条 HTTP 消息的请求头或响应头。工具会根据 GET /path HTTP/1.1、HTTP/2 200 等起始行,以及 Set-Cookie、CSP 等字段推断类型;把请求和响应混在同一段会让重复字段与安全建议失去语境。浏览器网络面板中应分别复制 Request Headers 和 Response Headers。
Set-Cookie 的字段值本身包含 Expires 日期等可能带逗号的内容,而且每一行代表一条独立 Cookie。把多行合成一个逗号字符串会破坏边界。本工具在 JSON 中保留数组,在 Headers() 代码中只把它作为服务端响应头注释保留,不会生成误导性的浏览器 Fetch 设置代码。
不同代理、负载均衡器和源站可能对消息正文边界采用不同字段,攻击者可利用这种解析分歧夹带第二个请求,也就是常说的 HTTP Request Smuggling 风险。工具会把二者并存或多个不一致的 Content-Length 标为错误;生产链路应在最外层拒绝或可靠规范化可疑消息。
curl 和服务端请求不会执行浏览器的同源读取规则。浏览器还会检查当前 Origin、OPTIONS 预检、Allow-Origin、Allow-Credentials、允许方法和请求头。本页只根据你粘贴的 Header 与填写的请求 Origin 做静态诊断;完整排查还要查看预检和实际响应两次网络记录。
不一定。安全头是否适用取决于响应类型、协议、子域和页面能力。例如 HSTS 只在 HTTPS 上生效,错误的 includeSubDomains 可能锁住尚未支持 HTTPS 的子域;过严 CSP 也会直接阻断业务资源。工具给出的是复核入口,不是自动漏洞评级,建议先在预览环境和 Report-Only 模式验证。
至少脱敏 Authorization、Cookie、Set-Cookie、API Key、内部主机名、追踪 ID 与可能关联用户的数据。页面全部在浏览器内解析,但复制到工单、聊天或下载文件以后就离开了当前页面。最好使用复现用测试请求,并在分享前再次搜索 token、session、secret、bearer 等词。