檢查 HTTP 響應頭部信息
MailDrop HTTP 標頭工具會擷取任何 URL,並以清晰的兩欄表格顯示伺服器回傳的回應標頭。輸入網址,按「檢查標頭」,即可立即看到伺服器軟件、內容類型、快取指令、設定的 Cookie、重新導向位置及安全政策等數值。如果省略了協定,工具會自動假設為 https。
回應標頭透露了大量關於網站設定方式及其對安全的重視程度的資訊。Strict-Transport-Security、Content-Security-Policy、X-Frame-Options 和 X-Content-Type-Options 等標頭可保護訪客免受降級攻擊、指令碼注入和點擊劫持,缺少了哪些也值得知道。開發者亦每日利用標頭檢查來偵錯快取行為、核實 CORS 設定、確認壓縮,以及追蹤重新導向鏈,毋須打開瀏覽器開發者工具。
工具免費使用,毋須登記。配合 MailDrop 臨時電郵,它是實用私隱流程的一環:先檢視一個網站的行為和它在你瀏覽器設下的東西,再決定它值得你的真實電郵地址,還是一個即棄地址。
鍵入或貼上你想檢查的網址。https 可寫可不寫,缺少協定時工具會自動補上,所以輸入 example.com 與完整 URL 效果一樣。
按「檢查標頭」或按 Enter。我們的伺服器會請求該 URL 並擷取回應標頭,繞過令你的瀏覽器無法直接讀取的跨來源限制。
每個標頭以名稱與數值成對顯示。留意安全標頭、Secure 和 HttpOnly 等 Cookie 屬性、cache-control 設定,以及回應屬於重新導向時的 Location 標頭。
如果網站由你管理,調整伺服器設定後重新檢查,確認改動已生效。部署前後比較標頭,是捕捉設定回歸問題的快捷方法。
標頭是網頁伺服器在實際頁面內容之前附加於每個回應的中繼資料。它告訴瀏覽器將收到甚麼類型的內容、快取多久、儲存哪些 Cookie、重新導向到哪裡,以及要執行甚麼安全規則。正常瀏覽時看不見它們,但每個頁面的行為都由它們塑造。
留意 Strict-Transport-Security(強制 HTTPS)、Content-Security-Policy(限制指令碼來源)、設為 nosniff 的 X-Content-Type-Options、防止點擊劫持的 X-Frame-Options 或 frame-ancestors,以及限制資料外洩的 Referrer-Policy。缺少標頭不代表網站一定不安全,但齊備則反映對安全的用心。
開發者工具只顯示你的瀏覽器帶着你的 Cookie 和工作階段發出的請求。本工具從中立的位置擷取 URL,方便查看首次訪客會收到甚麼、在不親身造訪的情況下檢查網站,或將結果分享給非技術背景的人。
請求需經過我們的伺服器,因為瀏覽器無法直接讀取跨來源標頭,但查詢是匿名的:沒有帳戶、毋須登記,亦沒有將查詢與你連繫起來的檔案。這個工具是免費公用程式,不是收集資料的渠道。
標頭讓你在投入之前,看到網站會在你的瀏覽器設下甚麼,包括追蹤 Cookie。如果某個登記頁面追蹤器一大堆、安全標頭卻寥寥可數,那正是改用 MailDrop 即棄電郵地址而非個人地址的好時機,讓這段關係隨時可以一走了之。