Просмотр HTTP-заголовков
Как пользоваться Просмотр HTTP-заголовков
- 1
Введите URL сайта
Введите полный URL, включая https://, сайта, заголовки которого вы хотите изучить.
- 2
Получите заголовки
Нажмите «Получить заголовки», чтобы извлечь HTTP-заголовки ответа, возвращаемые этим URL.
- 3
Просмотрите ответ
Прочтите обзор с кодом состояния, временем ответа и общим числом заголовков, затем просмотрите полный список имён и значений заголовков.
- 4
Скопируйте все заголовки
Используйте «Копировать все заголовки», чтобы отправить полный список заголовков в буфер обмена для отладки или документации.
Чтение HTTP-заголовков ответа как профессионал
Что такое HTTP-заголовки
Каждый раз, когда браузер запрашивает веб-страницу, вместе с самим содержимым путешествуют два набора метаданных: заголовки запроса, отправляемые браузером, и заголовки ответа, отправляемые обратно сервером. Заголовки — это простые пары «имя-значение», такие как Content-Type: text/html, которые описывают сообщение, а не являются частью видимой страницы. Они управляют кэшированием, безопасностью, согласованием содержимого, файлами cookie, перенаправлениями и многим другим. Тело страницы — это то, что вы видите; заголовки — это инструкции, которые говорят браузеру, как с этим обращаться.
Этот инструмент показывает заголовки ответа, которые сервер возвращает для URL, вместе с кодом состояния и тем, сколько времени занял ответ. Чтение их — один из самых быстрых способов понять, как настроен сайт, потому что столь многое из поведения, невидимого на странице, явно прописано в заголовках.
Коды состояния: первое, что нужно прочесть
Прежде любого заголовка код состояния сообщает вам, что произошло. Диапазон 200 означает успех, причём 200 OK — это обычный случай. Диапазон 300 означает перенаправление: 301 — это постоянный перенос, а 302 или 307 — временные, и каждый сопровождается заголовком Location, указывающим на новый URL. Диапазон 400 означает проблему на стороне клиента, например 404 Not Found или 403 Forbidden, тогда как диапазон 500 означает, что отказал сам сервер, как в случае 500 Internal Server Error или 503 Service Unavailable.
Код состояния задаёт рамки всему остальному. Страница, которая выглядит нормально в браузере, но возвращает 404 или мягкую ошибку поисковым роботам, не будет проиндексирована, а ресурс, периодически возвращающий 500, сигнализирует о проблеме сервера, которую стоит расследовать. Проверка сырого статуса, а не доверие к отрисованной странице, ловит проблемы, которые браузер тихо сглаживает.
Заголовки содержимого и кэширования
Content-Type объявляет тип медиа и кодировку символов ответа, например text/html; charset=utf-8 или application/json. Неправильный Content-Type заставляет браузеры неверно обращаться с ответом, например предлагать HTML-страницу к скачиванию вместо её отображения. Content-Encoding раскрывает сжатие вроде gzip или br (Brotli), подтверждая, что текстовые ресурсы отправляются эффективно. Content-Length даёт размер в байтах.
Кэширование управляется главным образом Cache-Control, который прописывает, как долго и где ответ может кэшироваться, директивами вроде max-age, public, private и no-store. ETag и Last-Modified поддерживают условные запросы, позволяя браузеру спросить, свежа ли ещё его кэшированная копия, и получить лёгкий 304 Not Modified, когда ничего не изменилось. Неправильно настроенные заголовки кэширования — ведущая причина и устаревшего содержимого, и неоправданно медленных повторных посещений, поэтому их стоит изучать внимательно.
Заголовки безопасности, которые стоит проверить
Группа заголовков ответа защищает сайт от распространённых атак, и их наличие — быстрая проверка состояния. Strict-Transport-Security (HSTS) заставляет браузеры использовать HTTPS для будущих посещений, закрывая окно для атаки понижения версии. Content-Security-Policy (CSP) ограничивает, какие скрипты, стили и другие ресурсы могут загружаться, что является сильнейшей защитой от межсайтового скриптинга. X-Frame-Options (или директива frame-ancestors в CSP) не позволяет встраивать ваши страницы во вредоносные iframe, побеждая кликджекинг. X-Content-Type-Options: nosniff не даёт браузерам угадывать типы содержимого.
При аудите сайта отсутствие этих заголовков само по себе информативно. Сайт, обслуживающий конфиденциальное содержимое без HSTS, без CSP и без X-Frame-Options, имеет очевидные пробелы в защите. Просмотр заголовков делает уровень безопасности видимым с одного взгляда, что полезно как для ваших собственных сайтов, так и для оценки сторонних.
Файлы cookie, CORS и отпечаток сервера
Заголовки Set-Cookie показывают, какие файлы cookie сервер устанавливает и с какими флагами. Атрибуты Secure, HttpOnly и SameSite у файла cookie определяют, отправляется ли он только по HTTPS, скрыт ли он от JavaScript и защищён ли от межсайтовых запросов, поэтому их чтение раскрывает, безопасно ли настроены сессионные файлы cookie. Заголовок Access-Control-Allow-Origin, часть CORS, говорит вам, может ли ресурс запрашиваться скриптами с других доменов и откуда именно, что необходимо при отладке того, почему блокируется fetch-запрос с фронтенда.
Другие заголовки оставляют отпечаток стека. Server называет программное обеспечение веб-сервера, X-Powered-By может раскрыть фреймворк приложения, а Via или CF-Cache-Status могут выдать CDN вроде Cloudflare, стоящий перед источником. Многие операторы удаляют их, чтобы уменьшить утечку информации, поэтому и то, что присутствует, и то, что заметно отсутствует, рассказывают свою историю.
Почему изучение заголовков важно для SEO и отладки
Несколько заголовков напрямую влияют на поиск. Заголовок X-Robots-Tag несёт те же директивы, что и метатег robots, такие как noindex и nofollow, но действует на уровне HTTP, что делает его единственным способом управлять индексацией не-HTML-файлов вроде PDF. Случайно оставленный в продакшене X-Robots-Tag: noindex может тихо вывести страницы из индекса, а поскольку на самой странице он невидим, просмотр сырых заголовков часто — единственный способ его найти. Заголовок Link также может объявлять каноническую связь на стороне сервера.
Для повседневной отладки заголовки — это истина в последней инстанции. Они подтверждают, принудительно ли используется HTTPS, действительно ли включены сжатие и кэширование, является ли перенаправление тем 301, который вы задумали, а не 302, и возвращает ли сервер ожидаемый вами код состояния. Поскольку браузеры блокируют чтение скриптами межсайтовых заголовков, этот инструмент запрашивает URL через серверный прокси, чтобы вы могли изучить заголовки ответа любой публичной страницы без этих ограничений.
Часто задаваемые вопросы
Какие HTTP-заголовки покажет этот инструмент?
Чем HTTP-заголовки полезны для SEO и отладки?
Почему URL должен включать https://?
Почему получение заголовков может вернуть ошибку?
Бесплатен ли инструмент и конфиденциально ли обрабатывается URL?
Похожие инструменты
Продолжайте работу с этими удобными инструментами