Analizador de cabeceras HTTP
Analiza cabeceras HTTP de solicitud o respuesta en bruto en una tabla estructurada. Extrae la línea de estado, cabeceras, cookies e información de tipo de contenido al instante.
| Nombre | Valor |
|---|
Invalid Headers
Cómo usar el analizador de cabeceras HTTP
Pega las cabeceras
Copia las cabeceras HTTP en bruto desde las herramientas de desarrollo del navegador (pestaña Red) o cualquier fuente y pégalas en el área de entrada.
Análisis automático
Las cabeceras se analizan al instante en una tabla estructurada, detectando automáticamente si se trata de una solicitud o respuesta.
Inspecciona los detalles
Revisa la línea de estado, cabeceras individuales, cookies extraídas y el desglose del tipo de contenido.
¿Qué son las cabeceras HTTP?
Las cabeceras HTTP son pares clave-valor enviados entre un cliente y un servidor en solicitudes y respuestas HTTP. Transportan metadatos sobre la solicitud o respuesta, como el tipo de contenido, reglas de caché, tokens de autenticación e información de cookies. Entender las cabeceras es esencial para depurar aplicaciones web, optimizar el rendimiento y garantizar la seguridad.
Cabeceras de petición
Enviadas por el cliente al servidor, incluyendo Host, User-Agent, Accept, Authorization y Cookie.
Cabeceras de respuesta
Enviadas por el servidor al cliente, incluyendo Content-Type, Set-Cookie, Cache-Control y X-Request-Id.
Cabeceras de seguridad
Cabeceras como Content-Security-Policy, Strict-Transport-Security y X-Frame-Options que mejoran la seguridad.
Preguntas frecuentes
Sí. El analizador detecta automáticamente si la entrada es una solicitud o respuesta HTTP basándose en la primera línea y la analiza en consecuencia. Las líneas de solicitud comienzan con un método HTTP (GET, POST, etc.) mientras que las líneas de respuesta comienzan con HTTP/versión.
Sí. Las cabeceras Set-Cookie se analizan en cookies individuales mostrando nombre, valor y todos los indicadores como HttpOnly, Secure, SameSite, Path, Domain y Max-Age.
Formato estándar de cabeceras HTTP/1.1 y HTTP/2 con una cabecera por línea en el formato "Nombre: Valor". Puedes copiar las cabeceras directamente desde las herramientas de desarrollo del navegador.
Las solicitudes suelen llevar host, user-agent, accept, accept-encoding y cookie; las respuestas contestan con content-type, content-length, cache-control, set-cookie y date. El tráfico de API añade authorization y content-type: application/json en la entrada, y cabeceras rate-limit en la salida. La RFC 9110 (semántica de HTTP, 2022) es la referencia moderna que las define todas.
Las cabeceras de solicitud (host, authorization, accept-*) describen lo que el cliente quiere; las cabeceras de respuesta (location, set-cookie, retry-after) describen lo que se devolvió. Algunos campos aparecen en ambas direcciones (cache-control, content-type), y unos pocos gobiernan la propia conexión (connection: keep-alive) en lugar del contenido del mensaje. Este analizador indica a qué lado pertenece cada cabecera.
Según la RFC 9110, la mayoría de los campos repetidos se combinan en una sola lista separada por comas: dos líneas cache-control y una sola línea que diga no-cache, no-store son equivalentes. Set-Cookie es la excepción documentada: nunca se puede fusionar con comas porque las fechas de Expires contienen comas, por lo que los proxies deben reenviar cada Set-Cookie por separado. Esa excepción es una fuente clásica de errores en proxies.
Los nombres de campo pasaron a minúsculas y viajan como tramas binarias comprimidas con HPACK o QPACK; cada solicitud abre su propio stream, y las cabeceras por conexión como Host fueron reemplazadas por la pseudo-cabecera :authority junto con :method, :scheme y :path. Semánticamente los campos siguen la RFC 9110: lo que cambió es el formato en el cable, no el vocabulario.
Espacios en blanco entre el nombre del campo y los dos puntos (Header : value): tanto el análisis de HTTP/1.1 como la especificación de HTTP/2 lo rechazan para evitar el request smuggling. También es inválido: espacios o bytes no ASCII dentro del nombre del campo, caracteres de control en los valores, y obs-fold (una cabecera continuada en una línea con sangría), que la RFC 9110 marca como obsoleto: reemplázalo con una sola línea o con un valor de lista.
Herramientas Relacionadas
Referencias Autoritativas
Fuentes primarias detrás de esta herramienta - estándares y especificaciones oficiales, no resúmenes de segunda mano.
RFC 9110 - HTTP Semantics
El estándar de semántica HTTP de IETF (2022) que define todos los campos de encabezado comunes.
MDN Web Docs - HTTP Headers
Referencia de Mozilla que enumera los encabezados de solicitud y respuesta HTTP con notas de uso.
List of HTTP header fields - Wikipedia
El catálogo de campos de encabezado HTTP en HTTP/1.1, HTTP/2 y HTTP/3.