HTTP 標頭解析器
將原始 HTTP 請求或回應標頭解析為結構化表格。即時擷取狀態行、標頭、Cookie 與內容類型資訊。
| 名稱 | 值 |
|---|
Invalid Headers
如何使用 HTTP 標頭解析器
貼上標頭
從瀏覽器開發者工具(Network 分頁)或任何來源複製原始 HTTP 標頭,然後貼上到輸入區域。
自動解析
標頭會即時解析為結構化表格,自動偵測是請求還是回應。
檢視詳情
檢閱狀態行、個別標頭、擷取的 Cookie 與內容類型分析。
什麼是 HTTP 標頭?
HTTP 標頭是在 HTTP 請求與回應中,於客戶端與伺服器之間傳送的鍵值對。它們攜帶關於請求或回應的元資料,例如內容類型、快取規則、驗證權杖與 Cookie 資訊。了解標頭對於除錯網頁應用程式、最佳化效能與確保安全至關重要。
請求標頭
由客戶端傳送給伺服器的標頭,包括 Host、User-Agent、Accept、Authorization 和 Cookie 等。
回應標頭
由伺服器傳回給客戶端的標頭,包括 Content-Type、Set-Cookie、Cache-Control 和 X-Request-Id 等。
安全標頭
如 Content-Security-Policy、Strict-Transport-Security 和 X-Frame-Options 等增強安全性的標頭。
常見問題
是的。解析器會根據第一行自動偵測輸入是 HTTP 請求還是回應,並進行相應的解析。請求行以 HTTP 方法(GET、POST 等)開頭,而回應行以 HTTP/版本開頭。
是的。Set-Cookie 標頭會被解析為個別的 Cookie,顯示名稱、值以及所有旗標,例如 HttpOnly、Secure、SameSite、Path、Domain 與 Max-Age。
標準 HTTP/1.1 與 HTTP/2 標頭格式,每行一個標頭,格式為「名稱: 值」。您可以直接從瀏覽器開發者工具複製標頭。
請求通常帶有 host、user-agent、accept、accept-encoding 與 cookie;回應則會附上 content-type、content-length、cache-control、set-cookie 與 date。API 流量在請求方向會多出 authorization 與 content-type: application/json,在回應方向則會出現速率限制(rate-limit)標頭。RFC 9110(HTTP 語意,2022 年)是定義這些標頭的現代參考標準。
請求標頭(host、authorization、accept-*)描述用戶端想要什麼;回應標頭(location、set-cookie、retry-after)描述實際回傳的內容。有些欄位在兩個方向都會出現(cache-control、content-type),還有少數幾個規範的是連線本身(connection: keep-alive)而非訊息內容。此解析器會標註每個標頭所屬的方向。
依 RFC 9110 的規定,大多數重複的欄位會合併為單一逗號分隔清單——兩行 cache-control 與一行內容為 no-cache, no-store 的欄位是等價的。Set-Cookie 是明文記載的例外:它永遠不能以逗號合併,因為 Expires 日期本身就包含逗號,所以代理伺服器必須逐一轉送每個 Set-Cookie。這個例外正是代理伺服器臭蟲的經典來源。
欄位名稱全部改為小寫,並以 HPACK 或 QPACK 壓縮後的二進位訊框傳輸;每個請求會開啟自己的串流,而 Host 這類連線層級標頭則被 :authority 偽標頭取代,與 :method、:scheme、:path 並列。在語意上,這些欄位仍遵循 RFC 9110——改變的是傳輸格式,而非詞彙本身。
欄位名稱與冒號之間有空格(Header : value)——HTTP/1.1 的解析規則與 HTTP/2 規範都會拒絕這種寫法,以防止請求走私(request smuggling)攻擊。其他無效情形還包括:欄位名稱內含空格或非 ASCII 位元組、值中出現控制字元,以及 obs-fold(以縮排接續的標頭換行),RFC 9110 已將其標記為淘汰——請改用單行或清單形式的值。