HTTP 请求头速查
全部方向
全部分组
头名称 | 方向 | 分组 | 说明 | 示例 |
|---|
Cache-Control | 通用 | 缓存 | 最核心的缓存指令,可携带多个指令 | max-age=3600, no-cache, no-store, public, private, must-revalidate |
Cache-Control: max-age | 通用 | 缓存 | 资源在 N 秒内视为新鲜,无需回源 | Cache-Control: max-age=31536000 |
Cache-Control: no-cache | 通用 | 缓存 | 可缓存但使用前必须向服务器验证 | Cache-Control: no-cache |
Cache-Control: no-store | 通用 | 缓存 | 禁止任何缓存存储(敏感数据) | Cache-Control: no-store |
Cache-Control: s-maxage | 响应 | 缓存 | 仅对共享缓存(CDN/代理)生效,覆盖 max-age | Cache-Control: s-maxage=600 |
Expires | 响应 | 缓存 | 过期时间点(HTTP/1.0 遗留,被 max-age 取代) | Expires: Wed, 21 Oct 2026 07:28:00 GMT |
ETag | 响应 | 缓存 | 资源指纹,配合 If-None-Match 做协商缓存 | ETag: "33a64df551425fcc" |
Age | 响应 | 缓存 | 资源在代理缓存中已存在的秒数 | Age: 24 |
Vary | 响应 | 缓存 | 声明影响缓存键的请求头(内容协商缓存) | Vary: Accept-Encoding, User-Agent |
If-None-Match | 请求 | 条件请求 | 携带上次 ETag,未变化返回 304 | If-None-Match: "33a64df551425fcc" |
If-Match | 请求 | 条件请求 | ETag 仍匹配才执行(并发控制、防覆盖) | If-Match: "33a64df551425fcc" |
If-Modified-Since | 请求 | 条件请求 | 在此时间后未修改则返回 304(配合 Last-Modified) | If-Modified-Since: Sat, 01 Jan 2026 00:00:00 GMT |
If-Unmodified-Since | 请求 | 条件请求 | 在此时间后已修改则拒绝(412) | If-Unmodified-Since: Sat, 01 Jan 2026 00:00:00 GMT |
If-Range | 请求 | 条件请求 | 资源未变时才返回 Range 区段,否则返回完整资源 | If-Range: "33a64df551425fcc" |
Last-Modified | 响应 | 条件请求 | 资源最后修改时间,配合 If-Modified-Since | Last-Modified: Sat, 01 Jan 2026 00:00:00 GMT |
Accept | 请求 | 内容协商 | 客户端可接受的响应媒体类型 | Accept: text/html, application/json;q=0.9 |
Accept-Encoding | 请求 | 内容协商 | 支持的压缩算法 | Accept-Encoding: gzip, deflate, br, zstd |
Accept-Language | 请求 | 内容协商 | 偏好的自然语言 | Accept-Language: zh-CN, zh;q=0.9, en;q=0.8 |
Accept-Charset | 请求 | 内容协商 | 可接受的字符集(已废弃) | Accept-Charset: utf-8 |
Content-Type | 实体 | 内容协商 | 请求体/响应体的媒体类型与编码 | application/json; charset=utf-8 / multipart/form-data; boundary=xxx |
Content-Length | 实体 | 内容协商 | 主体字节数 | Content-Length: 348 |
Content-Encoding | 实体 | 内容协商 | 主体使用的压缩编码 | Content-Encoding: gzip |
Content-Language | 实体 | 内容协商 | 主体面向的受众语言 | Content-Language: zh-CN |
Content-Disposition | 响应 | 内容协商 | 控制浏览器内联显示或下载命名 | attachment; filename="report.pdf" |
Content-Range | 响应 | 内容协商 | 配合 206 返回的区间 | Content-Range: bytes 0-1023/146515 |
Range | 请求 | 内容协商 | 请求资源的部分内容(断点续传) | Range: bytes=0-1023 |
Location | 响应 | 其他 | 重定向目标 URL(3xx)或 201 创建的资源地址 | Location: https://example.com/new-page |
Origin | 请求 | CORS | 请求来源(协议+域名+端口),CORS 与 POST 请求自动携带 | Origin: https://www.example.com |
Access-Control-Allow-Origin | 响应 | CORS | 允许跨域访问的来源 | Access-Control-Allow-Origin: https://www.example.com 或 * |
Access-Control-Allow-Methods | 响应 | CORS | 预检响应中允许的 HTTP 方法 | Access-Control-Allow-Methods: GET, POST, PUT, DELETE, OPTIONS |
Access-Control-Allow-Headers | 响应 | CORS | 预检响应中允许携带的自定义头 | Access-Control-Allow-Headers: Content-Type, Authorization, X-Requested-With |
Access-Control-Allow-Credentials | 响应 | CORS | 是否允许携带 Cookie,为 true 时源不能是 * | Access-Control-Allow-Credentials: true |
Access-Control-Max-Age | 响应 | CORS | 预检结果可缓存秒数,减少 OPTIONS 请求 | Access-Control-Max-Age: 86400 |
Access-Control-Expose-Headers | 响应 | CORS | 允许前端 JS 读取的额外响应头 | Access-Control-Expose-Headers: X-Request-Id, Content-Disposition |
Access-Control-Request-Method | 请求 | CORS | 预检请求中告知实际将使用的方法 | Access-Control-Request-Method: PUT |
Access-Control-Request-Headers | 请求 | CORS | 预检请求中告知实际将携带的头 | Access-Control-Request-Headers: content-type, authorization |
Cookie | 请求 | Cookie | 客户端回传此前存储的所有 Cookie | Cookie: sessionid=abc123; theme=dark |
Set-Cookie | 响应 | Cookie | 服务器下发 Cookie,可带多个属性 | Set-Cookie: id=abc; Expires=Wed, 21 Oct 2026 07:28:00 GMT; Path=/; HttpOnly; Secure; SameSite=Lax |
Set-Cookie: Max-Age / Expires | 响应 | Cookie | 控制有效期:Max-Age 优先于 Expires,缺省为会话 Cookie | Set-Cookie: id=abc; Max-Age=86400 |
Set-Cookie: Domain / Path | 响应 | Cookie | 限制 Cookie 作用域 | Set-Cookie: id=abc; Domain=.example.com; Path=/api |
Set-Cookie: HttpOnly | 响应 | Cookie | 禁止 JS 读取,防御 XSS 窃取 | Set-Cookie: id=abc; HttpOnly |
Set-Cookie: Secure | 响应 | Cookie | 仅通过 HTTPS 传输 | Set-Cookie: id=abc; Secure |
Set-Cookie: SameSite | 响应 | Cookie | 限制跨站携带:Strict / Lax / None(None 必须配合 Secure) | Set-Cookie: id=abc; SameSite=Lax |
Authorization | 请求 | 安全 | 携带认证凭证(Basic/Bearer 等) | Authorization: Bearer eyJhbGciOiJIUzI1NiIs... |
WWW-Authenticate | 响应 | 安全 | 401 响应中声明认证方式 | WWW-Authenticate: Bearer realm="api", error="invalid_token" |
Content-Security-Policy | 响应 | 安全 | CSP 内容安全策略,限制资源加载来源防 XSS | Content-Security-Policy: default-src 'self'; script-src 'self' https://cdn.example.com |
Strict-Transport-Security | 响应 | 安全 | HSTS:强制浏览器一段时间内只用 HTTPS | Strict-Transport-Security: max-age=31536000; includeSubDomains; preload |
X-Content-Type-Options | 响应 | 安全 | 禁止浏览器 MIME 嗅探 | X-Content-Type-Options: nosniff |
X-Frame-Options | 响应 | 安全 | 控制是否可被 iframe 嵌入,防点击劫持 | X-Frame-Options: DENY(或 SAMEORIGIN) |
X-XSS-Protection | 响应 | 安全 | 旧版浏览器 XSS 过滤器开关(已废弃,建议配合 CSP) | X-XSS-Protection: 0 |
Referrer-Policy | 响应 | 安全 | 控制 Referer 泄露粒度 | Referrer-Policy: strict-origin-when-cross-origin |
Permissions-Policy | 响应 | 安全 | 控制摄像头/麦克风/定位等浏览器能力授权 | Permissions-Policy: camera=(), microphone=(), geolocation=(self) |
X-Permitted-Cross-Domain-Policies | 响应 | 安全 | 限制 Flash/PDF 等跨域策略文件读取(遗留) | X-Permitted-Cross-Domain-Policies: none |
X-Forwarded-For | 请求 | 代理 | 记录请求经过的客户端与代理 IP 链 | X-Forwarded-For: 203.0.113.10, 198.51.100.7 |
X-Forwarded-Host | 请求 | 代理 | 反向代理后的原始 Host | X-Forwarded-Host: www.example.com |
X-Forwarded-Proto | 请求 | 代理 | 客户端与代理间实际使用的协议 | X-Forwarded-Proto: https |
X-Real-IP | 请求 | 代理 | Nginx 常配置的客户端真实 IP(非标准) | X-Real-IP: 203.0.113.10 |
Via | 通用 | 代理 | 标识经过的代理服务器及协议版本 | Via: 1.1 nginx-proxy, 1.1 varnish |
Forwarded | 请求 | 代理 | X-Forwarded-* 的标准替代,合并多个信息 | Forwarded: for=203.0.113.10;host=example.com;proto=https |
Host | 请求 | 其他 | 目标主机与端口,HTTP/1.1 强制必带(虚拟主机依据) | Host: www.example.com |
User-Agent | 请求 | 其他 | 客户端标识(浏览器/爬虫/APP) | Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 Chrome/126.0 Safari/537.36 |
Referer | 请求 | 其他 | 请求来源页面的完整 URL(注意历史拼写) | Referer: https://www.google.com/search?q=example |
Accept-Datetime | 请求 | 其他 | 请求资源在某一历史时刻的版本(Memento) | Accept-Datetime: Sat, 01 Jan 2026 00:00:00 GMT |
Server | 响应 | 其他 | 服务器软件信息(建议精简避免暴露指纹) | Server: nginx/1.25.3 |
Retry-After | 响应 | 其他 | 告知客户端多久后重试(503/429/3xx) | Retry-After: 120(或具体日期) |
Allow | 响应 | 其他 | 405 响应中列出该资源支持的方法 | Allow: GET, HEAD, PUT |
Connection | 通用 | 其他 | 控制连接Keep-Alive或关闭等逐跳行为 | Connection: keep-alive |
Upgrade | 请求 | 其他 | 请求协议升级(如切换到 WebSocket) | Upgrade: websocket |
Date | 通用 | 其他 | 报文创建的 GMT 时间 | Date: Sat, 05 Sep 2026 08:00:00 GMT |
Warning | 响应 | 其他 | 缓存等中间环节附加的警告信息 | Warning: 110 - "Response is Stale" |
点击任意行可复制头名称;「通用」表示请求与响应均可出现,方向与分组可组合筛选