返回首页

HTTP请求头速查 - MyTools在线工具

🧰 MyTools

HTTP 请求头速查

全部方向
全部分组
头名称
方向
分组
说明
示例
Cache-Control
通用
缓存
最核心的缓存指令,可携带多个指令
max-age=3600, no-cache, no-store, public, private, must-revalidate
Cache-Control: max-age
通用
缓存
资源在 N 秒内视为新鲜,无需回源
Cache-Control: max-age=31536000
Cache-Control: no-cache
通用
缓存
可缓存但使用前必须向服务器验证
Cache-Control: no-cache
Cache-Control: no-store
通用
缓存
禁止任何缓存存储(敏感数据)
Cache-Control: no-store
Cache-Control: s-maxage
响应
缓存
仅对共享缓存(CDN/代理)生效,覆盖 max-age
Cache-Control: s-maxage=600
Expires
响应
缓存
过期时间点(HTTP/1.0 遗留,被 max-age 取代)
Expires: Wed, 21 Oct 2026 07:28:00 GMT
ETag
响应
缓存
资源指纹,配合 If-None-Match 做协商缓存
ETag: "33a64df551425fcc"
Age
响应
缓存
资源在代理缓存中已存在的秒数
Age: 24
Vary
响应
缓存
声明影响缓存键的请求头(内容协商缓存)
Vary: Accept-Encoding, User-Agent
If-None-Match
请求
条件请求
携带上次 ETag,未变化返回 304
If-None-Match: "33a64df551425fcc"
If-Match
请求
条件请求
ETag 仍匹配才执行(并发控制、防覆盖)
If-Match: "33a64df551425fcc"
If-Modified-Since
请求
条件请求
在此时间后未修改则返回 304(配合 Last-Modified)
If-Modified-Since: Sat, 01 Jan 2026 00:00:00 GMT
If-Unmodified-Since
请求
条件请求
在此时间后已修改则拒绝(412)
If-Unmodified-Since: Sat, 01 Jan 2026 00:00:00 GMT
If-Range
请求
条件请求
资源未变时才返回 Range 区段,否则返回完整资源
If-Range: "33a64df551425fcc"
Last-Modified
响应
条件请求
资源最后修改时间,配合 If-Modified-Since
Last-Modified: Sat, 01 Jan 2026 00:00:00 GMT
Accept
请求
内容协商
客户端可接受的响应媒体类型
Accept: text/html, application/json;q=0.9
Accept-Encoding
请求
内容协商
支持的压缩算法
Accept-Encoding: gzip, deflate, br, zstd
Accept-Language
请求
内容协商
偏好的自然语言
Accept-Language: zh-CN, zh;q=0.9, en;q=0.8
Accept-Charset
请求
内容协商
可接受的字符集(已废弃)
Accept-Charset: utf-8
Content-Type
实体
内容协商
请求体/响应体的媒体类型与编码
application/json; charset=utf-8 / multipart/form-data; boundary=xxx
Content-Length
实体
内容协商
主体字节数
Content-Length: 348
Content-Encoding
实体
内容协商
主体使用的压缩编码
Content-Encoding: gzip
Content-Language
实体
内容协商
主体面向的受众语言
Content-Language: zh-CN
Content-Disposition
响应
内容协商
控制浏览器内联显示或下载命名
attachment; filename="report.pdf"
Content-Range
响应
内容协商
配合 206 返回的区间
Content-Range: bytes 0-1023/146515
Range
请求
内容协商
请求资源的部分内容(断点续传)
Range: bytes=0-1023
Location
响应
其他
重定向目标 URL(3xx)或 201 创建的资源地址
Location: https://example.com/new-page
Origin
请求
CORS
请求来源(协议+域名+端口),CORS 与 POST 请求自动携带
Origin: https://www.example.com
Access-Control-Allow-Origin
响应
CORS
允许跨域访问的来源
Access-Control-Allow-Origin: https://www.example.com 或 *
Access-Control-Allow-Methods
响应
CORS
预检响应中允许的 HTTP 方法
Access-Control-Allow-Methods: GET, POST, PUT, DELETE, OPTIONS
Access-Control-Allow-Headers
响应
CORS
预检响应中允许携带的自定义头
Access-Control-Allow-Headers: Content-Type, Authorization, X-Requested-With
Access-Control-Allow-Credentials
响应
CORS
是否允许携带 Cookie,为 true 时源不能是 *
Access-Control-Allow-Credentials: true
Access-Control-Max-Age
响应
CORS
预检结果可缓存秒数,减少 OPTIONS 请求
Access-Control-Max-Age: 86400
Access-Control-Expose-Headers
响应
CORS
允许前端 JS 读取的额外响应头
Access-Control-Expose-Headers: X-Request-Id, Content-Disposition
Access-Control-Request-Method
请求
CORS
预检请求中告知实际将使用的方法
Access-Control-Request-Method: PUT
Access-Control-Request-Headers
请求
CORS
预检请求中告知实际将携带的头
Access-Control-Request-Headers: content-type, authorization
Cookie
请求
Cookie
客户端回传此前存储的所有 Cookie
Cookie: sessionid=abc123; theme=dark
Set-Cookie
响应
Cookie
服务器下发 Cookie,可带多个属性
Set-Cookie: id=abc; Expires=Wed, 21 Oct 2026 07:28:00 GMT; Path=/; HttpOnly; Secure; SameSite=Lax
Set-Cookie: Max-Age / Expires
响应
Cookie
控制有效期:Max-Age 优先于 Expires,缺省为会话 Cookie
Set-Cookie: id=abc; Max-Age=86400
Set-Cookie: Domain / Path
响应
Cookie
限制 Cookie 作用域
Set-Cookie: id=abc; Domain=.example.com; Path=/api
Set-Cookie: HttpOnly
响应
Cookie
禁止 JS 读取,防御 XSS 窃取
Set-Cookie: id=abc; HttpOnly
Set-Cookie: Secure
响应
Cookie
仅通过 HTTPS 传输
Set-Cookie: id=abc; Secure
Set-Cookie: SameSite
响应
Cookie
限制跨站携带:Strict / Lax / None(None 必须配合 Secure)
Set-Cookie: id=abc; SameSite=Lax
Authorization
请求
安全
携带认证凭证(Basic/Bearer 等)
Authorization: Bearer eyJhbGciOiJIUzI1NiIs...
WWW-Authenticate
响应
安全
401 响应中声明认证方式
WWW-Authenticate: Bearer realm="api", error="invalid_token"
Content-Security-Policy
响应
安全
CSP 内容安全策略,限制资源加载来源防 XSS
Content-Security-Policy: default-src 'self'; script-src 'self' https://cdn.example.com
Strict-Transport-Security
响应
安全
HSTS:强制浏览器一段时间内只用 HTTPS
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
X-Content-Type-Options
响应
安全
禁止浏览器 MIME 嗅探
X-Content-Type-Options: nosniff
X-Frame-Options
响应
安全
控制是否可被 iframe 嵌入,防点击劫持
X-Frame-Options: DENY(或 SAMEORIGIN)
X-XSS-Protection
响应
安全
旧版浏览器 XSS 过滤器开关(已废弃,建议配合 CSP)
X-XSS-Protection: 0
Referrer-Policy
响应
安全
控制 Referer 泄露粒度
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy
响应
安全
控制摄像头/麦克风/定位等浏览器能力授权
Permissions-Policy: camera=(), microphone=(), geolocation=(self)
X-Permitted-Cross-Domain-Policies
响应
安全
限制 Flash/PDF 等跨域策略文件读取(遗留)
X-Permitted-Cross-Domain-Policies: none
X-Forwarded-For
请求
代理
记录请求经过的客户端与代理 IP 链
X-Forwarded-For: 203.0.113.10, 198.51.100.7
X-Forwarded-Host
请求
代理
反向代理后的原始 Host
X-Forwarded-Host: www.example.com
X-Forwarded-Proto
请求
代理
客户端与代理间实际使用的协议
X-Forwarded-Proto: https
X-Real-IP
请求
代理
Nginx 常配置的客户端真实 IP(非标准)
X-Real-IP: 203.0.113.10
Via
通用
代理
标识经过的代理服务器及协议版本
Via: 1.1 nginx-proxy, 1.1 varnish
Forwarded
请求
代理
X-Forwarded-* 的标准替代,合并多个信息
Forwarded: for=203.0.113.10;host=example.com;proto=https
Host
请求
其他
目标主机与端口,HTTP/1.1 强制必带(虚拟主机依据)
Host: www.example.com
User-Agent
请求
其他
客户端标识(浏览器/爬虫/APP)
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 Chrome/126.0 Safari/537.36
Referer
请求
其他
请求来源页面的完整 URL(注意历史拼写)
Referer: https://www.google.com/search?q=example
Accept-Datetime
请求
其他
请求资源在某一历史时刻的版本(Memento)
Accept-Datetime: Sat, 01 Jan 2026 00:00:00 GMT
Server
响应
其他
服务器软件信息(建议精简避免暴露指纹)
Server: nginx/1.25.3
Retry-After
响应
其他
告知客户端多久后重试(503/429/3xx)
Retry-After: 120(或具体日期)
Allow
响应
其他
405 响应中列出该资源支持的方法
Allow: GET, HEAD, PUT
Connection
通用
其他
控制连接Keep-Alive或关闭等逐跳行为
Connection: keep-alive
Upgrade
请求
其他
请求协议升级(如切换到 WebSocket)
Upgrade: websocket
Date
通用
其他
报文创建的 GMT 时间
Date: Sat, 05 Sep 2026 08:00:00 GMT
Warning
响应
其他
缓存等中间环节附加的警告信息
Warning: 110 - "Response is Stale"

HTTP 请求头速查:请求头/响应头/CORS 相关头/安全头的含义与示例,排查跨域、缓存、鉴权问题的对照手册。

适用场景

  • 排查 CORS 报错:对照 Origin/Access-Control-Allow-* 各头的作用
  • 理解缓存链路:Cache-Control、ETag、Last-Modified 如何配合
  • 安全加固:CSP、HSTS 等安全头的配置参考

常见问题

跨域失败该重点看哪些头?

请求侧看 Origin;响应侧看 Access-Control-Allow-Origin 是否包含你的来源、Allow-Credentials 与 Allow-Headers 是否覆盖凭据与自定义头。预检请求看 OPTIONS 的响应。

Cache-Control 的 no-cache 和 no-store 区别?

no-cache 是"可以缓存但用前必须重新验证"(配合 ETag 效率高);no-store 是"完全不存任何副本"。敏感数据用 no-store,普通资源用 no-cache + 校验器。

相关工具