HTTP 头速查
HTTP 头速查:常用请求头、响应头、安全头与 CORS 跨域头,含中文说明与示例值,支持搜索与点击复制。本地运行,无需联网查询。
HTTP 头速查
常用请求头
| Header | 说明 | 示例 |
|---|---|---|
| 告诉服务器客户端可接受的内容类型。 | Accept: application/json | |
| 客户端支持的压缩算法,服务器据此返回压缩内容。 | Accept-Encoding: gzip, br | |
| 客户端偏好的语言,用于国际化站点内容协商。 | Accept-Language: zh-CN,zh;q=0.9 | |
| 携带认证凭证,如 Bearer Token 或 Basic 认证。 | Authorization: Bearer <token> | |
| 请求缓存指令,no-cache 可强制跳过本地缓存。 | Cache-Control: no-cache | |
| 请求体的媒体类型,接口调用最常见的头之一。 | Content-Type: application/json | |
| 请求体的字节长度。 | Content-Length: 348 | |
| 携带服务器此前设置的 Cookie,用于会话保持。 | Cookie: session_id=abc123 | |
| 目标主机与端口,HTTP/1.1 中必须携带。 | Host: example.com | |
| 协商缓存:资源在此时间后未修改则返回 304。 | If-Modified-Since: Wed, 21 Oct 2026 07:28:00 GMT | |
| 协商缓存:ETag 未变化则返回 304,节省带宽。 | If-None-Match: "686897696a7c876b7e" | |
| 发起请求的来源站点,CORS 与防 CSRF 校验的关键。 | Origin: https://example.com | |
| 当前请求的来源页面地址,用于统计与防盗链。 | Referer: https://example.com/page | |
| 客户端标识,包含浏览器与操作系统信息。 | User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) | |
| 标识 AJAX 请求的约定头(非标准,框架常用)。 | X-Requested-With: XMLHttpRequest |
常用响应头
| Header | 说明 | 示例 |
|---|---|---|
| 允许跨域访问的来源,CORS 核心响应头。 | Access-Control-Allow-Origin: * | |
| 控制缓存策略:时长、是否可缓存、是否需校验。 | Cache-Control: max-age=3600, public | |
| 指定响应作为附件下载及文件名。 | Content-Disposition: attachment; filename="a.pdf" | |
| 响应体的压缩方式,浏览器自动解压。 | Content-Encoding: gzip | |
| 响应体的字节长度。 | Content-Length: 1024 | |
| 响应体的媒体类型与字符集。 | Content-Type: text/html; charset=utf-8 | |
| 响应生成的服务器时间。 | Date: Thu, 13 Aug 2026 06:00:00 GMT | |
| 资源版本标识,配合 If-None-Match 做协商缓存。 | ETag: "33a64df551425fcc55e4d42a148795d9f25f89d4" | |
| 缓存过期时间(HTTP/1.0 遗留,优先级低于 Cache-Control)。 | Expires: Thu, 13 Aug 2026 07:00:00 GMT | |
| 资源最后修改时间,配合 If-Modified-Since 使用。 | Last-Modified: Wed, 12 Aug 2026 08:00:00 GMT | |
| 重定向目标地址,与 3xx 状态码配套。 | Location: https://example.com/new | |
| 配合 429 / 503,提示客户端多少秒后可重试。 | Retry-After: 120 | |
| 服务器软件信息,生产环境常隐藏或简化。 | Server: nginx | |
| 向客户端写入 Cookie,可带 HttpOnly / Secure 等属性。 | Set-Cookie: id=a3fWa; HttpOnly; Secure | |
| 告知缓存按哪些请求头区分副本,避免缓存错乱。 | Vary: Accept-Encoding |
安全相关头
| Header | 说明 | 示例 |
|---|---|---|
| CSP:限制可加载的脚本、样式等资源来源,防 XSS。 | Content-Security-Policy: default-src 'self' | |
| HSTS:强制浏览器在指定期限内只用 HTTPS 访问。 | Strict-Transport-Security: max-age=31536000; includeSubDomains | |
| 禁止页面被 iframe 嵌套,防点击劫持。 | X-Frame-Options: DENY | |
| 禁止浏览器嗅探 MIME 类型,必须按声明类型解析。 | X-Content-Type-Options: nosniff | |
| 旧版浏览器 XSS 过滤开关,现代浏览器已弃用,由 CSP 取代。 | X-XSS-Protection: 0 | |
| 控制跳转时 Referer 头携带多少来源信息。 | Referrer-Policy: strict-origin-when-cross-origin | |
| 限制页面可使用的浏览器能力(摄像头、定位等)。 | Permissions-Policy: camera=(), geolocation=() | |
| 隔离跨域窗口引用,配合 Spectre 类攻击防护。 | Cross-Origin-Opener-Policy: same-origin |
CORS 跨域头
| Header | 说明 | 示例 |
|---|---|---|
| 允许的跨域来源,* 表示任意来源(不能与 credentials 同用)。 | Access-Control-Allow-Origin: https://a.com | |
| 预检响应:允许的跨域请求方法。 | Access-Control-Allow-Methods: GET, POST, PUT | |
| 预检响应:允许携带的自定义请求头。 | Access-Control-Allow-Headers: Content-Type, Authorization | |
| 是否允许跨域请求携带 Cookie 等凭证。 | Access-Control-Allow-Credentials: true | |
| 预检结果缓存秒数,有效期内不再发 OPTIONS 预检。 | Access-Control-Max-Age: 86400 | |
| 允许前端 JS 读取的额外响应头(默认只能读简单头)。 | Access-Control-Expose-Headers: X-Total-Count |
关于「HTTP 头速查」
写接口、调跨域、配安全策略时,不必再翻 RFC 文档。本表整理了开发中最常遇到的请求头、响应头、安全头与 CORS 头,每个头附中文说明与可直接参考的示例值。
本地处理不上传服务器免费使用
适用场景
- 跨域报错时核对 CORS 相关响应头是否配置正确
- 配置服务器安全头(CSP、HSTS、X-Frame-Options)
- 调接口时确认 Content-Type、Authorization 写法
- 排查缓存问题时检查 Cache-Control、ETag、Vary
使用步骤
- 在搜索框输入 Header 名称或用途关键词
- 按请求头 / 响应头 / 安全头 / CORS 分节浏览
- 点击 Header 名称复制,参照示例值配置
常见问题
Content-Type 和 Accept 有什么区别?
Content-Type 描述请求体或响应体的实际类型,Accept 是客户端告诉服务器"我能接受什么类型",二者配合完成内容协商。
哪些安全头最值得优先配置?
推荐优先配置 Content-Security-Policy(防 XSS)、Strict-Transport-Security(强制 HTTPS)、X-Content-Type-Options(防 MIME 嗅探)和 X-Frame-Options(防点击劫持)。
本工具会上传或联网查询吗?
不会。所有 Header 数据内置在页面中,搜索与复制均在浏览器本地完成。