HTTP 头速查

HTTP 头速查:常用请求头、响应头、安全头与 CORS 跨域头,含中文说明与示例值,支持搜索与点击复制。本地运行,无需联网查询。

HTTP 头速查

常用请求头

Header说明示例
告诉服务器客户端可接受的内容类型。Accept: application/json
客户端支持的压缩算法,服务器据此返回压缩内容。Accept-Encoding: gzip, br
客户端偏好的语言,用于国际化站点内容协商。Accept-Language: zh-CN,zh;q=0.9
携带认证凭证,如 Bearer Token 或 Basic 认证。Authorization: Bearer <token>
请求缓存指令,no-cache 可强制跳过本地缓存。Cache-Control: no-cache
请求体的媒体类型,接口调用最常见的头之一。Content-Type: application/json
请求体的字节长度。Content-Length: 348
携带服务器此前设置的 Cookie,用于会话保持。Cookie: session_id=abc123
目标主机与端口,HTTP/1.1 中必须携带。Host: example.com
协商缓存:资源在此时间后未修改则返回 304。If-Modified-Since: Wed, 21 Oct 2026 07:28:00 GMT
协商缓存:ETag 未变化则返回 304,节省带宽。If-None-Match: "686897696a7c876b7e"
发起请求的来源站点,CORS 与防 CSRF 校验的关键。Origin: https://example.com
当前请求的来源页面地址,用于统计与防盗链。Referer: https://example.com/page
客户端标识,包含浏览器与操作系统信息。User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64)
标识 AJAX 请求的约定头(非标准,框架常用)。X-Requested-With: XMLHttpRequest

常用响应头

Header说明示例
允许跨域访问的来源,CORS 核心响应头。Access-Control-Allow-Origin: *
控制缓存策略:时长、是否可缓存、是否需校验。Cache-Control: max-age=3600, public
指定响应作为附件下载及文件名。Content-Disposition: attachment; filename="a.pdf"
响应体的压缩方式,浏览器自动解压。Content-Encoding: gzip
响应体的字节长度。Content-Length: 1024
响应体的媒体类型与字符集。Content-Type: text/html; charset=utf-8
响应生成的服务器时间。Date: Thu, 13 Aug 2026 06:00:00 GMT
资源版本标识,配合 If-None-Match 做协商缓存。ETag: "33a64df551425fcc55e4d42a148795d9f25f89d4"
缓存过期时间(HTTP/1.0 遗留,优先级低于 Cache-Control)。Expires: Thu, 13 Aug 2026 07:00:00 GMT
资源最后修改时间,配合 If-Modified-Since 使用。Last-Modified: Wed, 12 Aug 2026 08:00:00 GMT
重定向目标地址,与 3xx 状态码配套。Location: https://example.com/new
配合 429 / 503,提示客户端多少秒后可重试。Retry-After: 120
服务器软件信息,生产环境常隐藏或简化。Server: nginx
向客户端写入 Cookie,可带 HttpOnly / Secure 等属性。Set-Cookie: id=a3fWa; HttpOnly; Secure
告知缓存按哪些请求头区分副本,避免缓存错乱。Vary: Accept-Encoding

安全相关头

Header说明示例
CSP:限制可加载的脚本、样式等资源来源,防 XSS。Content-Security-Policy: default-src 'self'
HSTS:强制浏览器在指定期限内只用 HTTPS 访问。Strict-Transport-Security: max-age=31536000; includeSubDomains
禁止页面被 iframe 嵌套,防点击劫持。X-Frame-Options: DENY
禁止浏览器嗅探 MIME 类型,必须按声明类型解析。X-Content-Type-Options: nosniff
旧版浏览器 XSS 过滤开关,现代浏览器已弃用,由 CSP 取代。X-XSS-Protection: 0
控制跳转时 Referer 头携带多少来源信息。Referrer-Policy: strict-origin-when-cross-origin
限制页面可使用的浏览器能力(摄像头、定位等)。Permissions-Policy: camera=(), geolocation=()
隔离跨域窗口引用,配合 Spectre 类攻击防护。Cross-Origin-Opener-Policy: same-origin

CORS 跨域头

Header说明示例
允许的跨域来源,* 表示任意来源(不能与 credentials 同用)。Access-Control-Allow-Origin: https://a.com
预检响应:允许的跨域请求方法。Access-Control-Allow-Methods: GET, POST, PUT
预检响应:允许携带的自定义请求头。Access-Control-Allow-Headers: Content-Type, Authorization
是否允许跨域请求携带 Cookie 等凭证。Access-Control-Allow-Credentials: true
预检结果缓存秒数,有效期内不再发 OPTIONS 预检。Access-Control-Max-Age: 86400
允许前端 JS 读取的额外响应头(默认只能读简单头)。Access-Control-Expose-Headers: X-Total-Count

关于「HTTP 头速查」

写接口、调跨域、配安全策略时,不必再翻 RFC 文档。本表整理了开发中最常遇到的请求头、响应头、安全头与 CORS 头,每个头附中文说明与可直接参考的示例值。

本地处理不上传服务器免费使用

适用场景

  • 跨域报错时核对 CORS 相关响应头是否配置正确
  • 配置服务器安全头(CSP、HSTS、X-Frame-Options)
  • 调接口时确认 Content-Type、Authorization 写法
  • 排查缓存问题时检查 Cache-Control、ETag、Vary

使用步骤

  1. 在搜索框输入 Header 名称或用途关键词
  2. 按请求头 / 响应头 / 安全头 / CORS 分节浏览
  3. 点击 Header 名称复制,参照示例值配置

常见问题

Content-Type 和 Accept 有什么区别?

Content-Type 描述请求体或响应体的实际类型,Accept 是客户端告诉服务器"我能接受什么类型",二者配合完成内容协商。

哪些安全头最值得优先配置?

推荐优先配置 Content-Security-Policy(防 XSS)、Strict-Transport-Security(强制 HTTPS)、X-Content-Type-Options(防 MIME 嗅探)和 X-Frame-Options(防点击劫持)。

本工具会上传或联网查询吗?

不会。所有 Header 数据内置在页面中,搜索与复制均在浏览器本地完成。

相关教程