HTTP 头部检查

检查 HTTP 响应头部信息

MailDrop 的 HTTP 响应头查看工具可以抓取任意 URL,并把服务器返回的响应头以清晰的两列表格展示出来。输入地址、点击"检查响应头",你就能立刻看到服务器软件、内容类型、缓存指令、设置的 Cookie、重定向目标和安全策略等信息。如果你省略了协议前缀,工具会自动按 https 处理。

响应头能透露一个网站的配置方式,以及它对安全的重视程度。Strict-Transport-Security、Content-Security-Policy、X-Frame-Options、X-Content-Type-Options 这类响应头保护访问者免受降级攻击、脚本注入和点击劫持,它们的缺失同样值得了解。开发者也每天用响应头排查缓存行为、核对 CORS 设置、确认压缩是否生效、追踪重定向链,而无需打开浏览器开发者工具。

工具免费使用、无需注册。搭配 MailDrop 临时邮箱,它是一套实用的隐私工作流:先看看一个网站的行为和它往你浏览器里塞了什么,再决定它配得到你的真实邮箱,还是只配拿到一个一次性邮箱。

1. 输入要检查的 URL

输入或粘贴要检查的地址。https 可写可不写;缺少协议时工具会自动补上,所以直接输入 example.com 和输入完整 URL 效果一样。

2. 抓取响应头

点击"检查响应头"或按回车。由我们的服务器请求该 URL 并捕获响应头,这样就绕开了浏览器无法直接读取跨域响应头的限制。

3. 查看表格

每个响应头以名称加值的形式显示。重点扫一眼安全响应头、Secure 和 HttpOnly 等 Cookie 属性、缓存控制设置,以及重定向响应中的 Location 头。

4. 对比与修复

如果网站归你管理,调整服务器配置后重新检查即可确认更改生效。在部署前后对比响应头,是发现配置回退的快捷办法。

常见问题

什么是 HTTP 响应头?

响应头是 Web 服务器在页面内容之前附加在每个响应上的元数据。它告诉浏览器接下来是什么类型的内容、缓存多久、存哪些 Cookie、往哪里重定向、执行哪些安全规则。正常浏览时看不到它们,但每个页面的行为都由它们塑造。

配置良好的网站应该有哪些安全响应头?

重点看这些:强制 HTTPS 的 Strict-Transport-Security、限制脚本来源的 Content-Security-Policy、设为 nosniff 的 X-Content-Type-Options、防点击劫持的 X-Frame-Options 或 frame-ancestors,以及限制信息外泄的 Referrer-Policy。缺了它们不代表网站一定不安全,但有它们说明网站在认真对待安全。

为什么在这里查,而不是用浏览器开发者工具?

开发者工具只能看到你自己的浏览器发出的请求,还带着你的 Cookie 和会话。本工具从一个中立的视角抓取 URL,适合查看首次访问者会收到什么、在不用自己浏览器访问的前提下检查网站,或者把结果分享给不懂技术的人。

你们会存储我检查过的 URL 吗?

由于浏览器无法直接读取跨域响应头,请求必须经过我们的服务器,但查询是匿名的:没有账号、没有注册、没有把查询关联到你的任何画像。这个工具就是一个免费小工具,不是数据收集入口。

检查响应头和临时邮箱有什么关系?

响应头能让你在决定注册之前,看清一个网站往你浏览器里放了什么,包括追踪 Cookie。如果一个注册页追踪器很多、安全响应头却很少,那正是该掏出 MailDrop 一次性邮箱而不是个人邮箱的时刻——随时可以抽身走人。

工具箱