Podgląd nagłówków HTTP żądania
Sprawdź jakie nagłówki HTTP wysyła Twoja przeglądarka: User-Agent, Accept, Accept-Language, Cookie, Authorization. Analiza żądania.
-
1Wprowadź dane
Wpisz treść, wklej tekst lub załaduj plik z dysku. -
2Kliknij przycisk
Narzędzie natychmiast przetworzy Twoje dane w przeglądarce. -
3Pobierz wynik
Skopiuj gotowy tekst lub zapisz plik na urządzeniu.
return "Wynik gotowy w 0.1s";
}
Oceń to narzędzie:
Powiązane narzędzia
Inne narzędzia, które mogą Ci się przydaćPodgląd nagłówków HTTP — analizuj odpowiedź serwera
Narzędzie do podglądu nagłówków HTTP wysyła żądanie HEAD do podanego URL i wyświetla pełną listę nagłówków odpowiedzi serwera. Przydatne do audytu konfiguracji serwera, diagnostyki problemów z cache i weryfikacji nagłówków bezpieczeństwa.
Czym są nagłówki HTTP?
Nagłówki HTTP to metadane przesyłane w każdym żądaniu (request headers) i odpowiedzi (response headers) HTTP/HTTPS. Przekazują kluczowe informacje o zasobie, sposobie jego przetwarzania, polityce bezpieczeństwa i cachowaniu. Serwer wysyła nagłówki razem z treścią odpowiedzi — klient (przeglądarka) interpretuje je i odpowiednio zachowuje.
Najważniejsze nagłówki do sprawdzenia
Content-Type — typ MIME zasobu (text/html, application/json, image/webp). Ważny dla poprawnego przetwarzania przez przeglądarkę. Cache-Control — polityka cachowania: no-cache, no-store, max-age=3600. Kluczowy dla wydajności i bezpieczeństwa. Content-Security-Policy (CSP) — ogranicza źródła skryptów, stylów i innych zasobów. Chroni przed XSS. Strict-Transport-Security (HSTS) — wymusza HTTPS. X-Frame-Options — chroni przed clickjackingiem. X-Content-Type-Options: nosniff — zapobiega MIME sniffing. Access-Control-Allow-Origin — polityka CORS dla API. Server — identyfikacja serwera (może ujawniać wersję — informacja security).
Jak analizować nagłówki bezpieczeństwa?
Dobra konfiguracja bezpieczeństwa HTTP powinna zawierać: Content-Security-Policy (blokuje XSS), Strict-Transport-Security (wymusza HTTPS przez minimum rok), X-Content-Type-Options: nosniff, X-Frame-Options: SAMEORIGIN lub DENY, Referrer-Policy: strict-origin-when-cross-origin, Permissions-Policy (kontrola dostępu do kamera, mikrofon). Narzędzia jak securityheaders.com dokonują automatycznej oceny (A+–F) konfiguracji nagłówków bezpieczeństwa.
Diagnozowanie problemów z cache
Nagłówki Cache-Control i ETag są kluczowe przy diagnozowaniu problemów z cachowaniem: Cache-Control: no-cache — przeglądarka musi walidować z serwerem przed użyciem cache. Cache-Control: max-age=31536000, immutable — zasób cachowany rok, nie zmienia się (idealne dla statycznych assetów z hash w nazwie). ETag: "abc123" — fingerprint zasobu do warunkowych żądań (If-None-Match). Porównuj nagłówki między środowiskami dev i prod, żeby wykryć różnice w konfiguracji cachowania.
Najczęściej zadawane pytania
Jak sprawdzić nagłówki HTTP w terminalu?
Użyj curl: curl -I https://example.com (tylko nagłówki HEAD request). Lub: curl -v https://example.com (pełny verbose z nagłówkami żądania i odpowiedzi). W Chrome DevTools: Sieć (Network) → kliknij żądanie → zakładka Headers. W Firefox: Narzędzia deweloperskie → Sieć → kliknij żądanie → Nagłówki.
Co oznacza nagłówek X-Powered-By i czy powinienem go usunąć?
X-Powered-By: PHP/8.2.0 lub X-Powered-By: Express ujawnia technologię i wersję backendu — informacja przydatna dla atakujących szukających znanych podatności. Zaleca się ukrycie lub usunięcie tego nagłówka: w PHP: header_remove('X-Powered-By') lub expose_php = Off w php.ini. W Express.js: app.disable('x-powered-by').
Jak ustawić nagłówki CORS dla API?
Dla publicznych API: Access-Control-Allow-Origin: *. Dla specyficznych domen: Access-Control-Allow-Origin: https://twoja-domena.pl. Dla preflight (OPTIONS): Access-Control-Allow-Methods: GET, POST, PUT, DELETE i Access-Control-Allow-Headers: Content-Type, Authorization. Nieprawidłowe CORS to częsta przyczyna błędów "blocked by CORS policy" w konsoli przeglądarki.
Co to jest nagłówek ETag i jak działa warunkowe żądanie?
ETag to "fingerprint" wersji zasobu (hash lub timestamp). Przeglądarka cachuje zasób z ETagiem. Przy ponownym żądaniu wysyła: If-None-Match: "etag-value". Serwer porównuje — jeśli zasób nie zmienił się, zwraca 304 Not Modified bez treści (oszczędność bandwidth). Jeśli zmienił — 200 OK z nową treścią i nowym ETagiem.
Jak dodać nagłówek Strict-Transport-Security (HSTS)?
W Nginx: add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload";. W Apache: Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains". Upewnij się, że HTTPS działa poprawnie przed włączeniem HSTS — błędna konfiguracja może zablokować dostęp do strony na rok. Opcja preload dodaje domenę do preloaded HSTS list przeglądarek.