Header analyzer
Header 与 Cache-Control 分析工具
粘贴 HTTP 响应头文本,页面会在浏览器本地解析 header 表格、缓存策略、验证器、Vary 和常见安全响应头。工具不会自动请求目标 URL。
请粘贴响应头文本
浏览器会受 CORS 限制,纯前端无法可靠抓取任意 URL 的响应头。请从浏览器 DevTools、curl -I 或其他工具复制响应头后粘贴到这里。
响应头输入
所有分析仅在当前浏览器本地完成。
等待分析
粘贴响应头后点击分析。结果会显示解析表格、缓存策略、安全头状态和建议。
分析结果
缓存策略分析
建议
风险提示
Cache-Control 指令
| 指令 | 值 | 状态 |
|---|---|---|
| max-age | - | 未设置 |
| s-maxage | - | 未设置 |
| no-cache | - | 未设置 |
| no-store | - | 未设置 |
| public | - | 未设置 |
| private | - | 未设置 |
| must-revalidate | - | 未设置 |
| immutable | - | 未设置 |
| stale-while-revalidate | - | 未设置 |
| stale-if-error | - | 未设置 |
常见安全响应头
Strict-Transport-Security
Strict-Transport-Security 可强制浏览器后续使用 HTTPS。
Content-Security-Policy
Content-Security-Policy 可限制脚本、样式、图片等资源来源。
X-Content-Type-Options
X-Content-Type-Options: nosniff 可降低 MIME sniffing 风险。
X-Frame-Options
X-Frame-Options 可降低点击劫持风险。
Referrer-Policy
Referrer-Policy 可控制跨站请求携带的 Referer 信息。
Permissions-Policy
Permissions-Policy 可限制浏览器能力和传感器 API。
解析后的 header
| Header | Value | 次数 |
|---|
分析范围
Cache-Control
解析 max-age、s-maxage、no-cache、no-store、public、private、must-revalidate、immutable、stale-while-revalidate 和 stale-if-error。
缓存验证器
检查 Expires、ETag、Last-Modified 与 Vary,提示协商缓存和缓存键风险。
安全响应头
检查 HSTS、CSP、X-Content-Type-Options、X-Frame-Options、Referrer-Policy 和 Permissions-Policy 是否存在。
常见问题
为什么不能输入 URL 自动检测?
浏览器的 CORS 机制通常不允许纯前端页面读取任意站点响应头,因此本工具只分析你粘贴的文本。
重复 header 如何处理?
页面会按大小写不敏感的 header 名称归并,并保留每次出现的值;分析时会基于合并后的值给出提示。
内容会发送到服务器吗?
不会。解析、表格渲染、建议和复制结果都只在当前浏览器内完成。