HTTP 標頭檢查

檢查 HTTP 回應標頭資訊

MailDrop HTTP 標頭檢測工具會擷取任何 URL,並以整潔的雙欄表格顯示伺服器回傳的回應標頭。輸入網址並點擊「檢查標頭」,就能立即看到伺服器軟體、內容類型、快取指令、正在設定的 Cookie、重新導向位置與安全性政策等數值。若省略協定,工具會自動幫您套用 https。

回應標頭能透露一個網站的組態方式,以及它對安全性的重視程度。Strict-Transport-Security、Content-Security-Policy、X-Frame-Options、X-Content-Type-Options 等標頭可保護訪客免於降級攻擊、指令碼注入與點擊劫持,缺少這些標頭是值得留意的事。開發者也每天用標頭檢查來除錯快取行為、驗證 CORS 設定、確認壓縮是否生效,以及追蹤重新導向鏈,不必打開瀏覽器開發者工具。

本工具免費使用,無需註冊。與 MailDrop 臨時信箱搭配,就是一套實用的隱私工作流程:先檢視網站的行為,以及它會在您的瀏覽器裡設定什麼,再決定它值得您的真實信箱,還是拋棄式信箱。

1. 輸入要檢查的 URL

輸入或貼上您想檢查的網址。https 可寫可不寫;若缺少協定,工具會自動補上,所以輸入 example.com 和完整 URL 效果相同。

2. 擷取標頭

點擊「檢查標頭」或按 Enter。我們的伺服器會請求該 URL 並擷取回應標頭,藉此避開讓您的瀏覽器無法直接執行此操作的跨來源限制。

3. 檢視表格

每個標頭以名稱與數值成對顯示。留意安全性標頭、Secure 與 HttpOnly 等 Cookie 屬性、cache-control 設定,若回應是重新導向,也請注意 Location 標頭。

4. 比對與修正

如果網站由您管理,調整伺服器組態後重新執行檢查,確認變更已生效。在部署前後比對標頭,是快速抓出組態退化的好方法。

常見問題

什麼是 HTTP 回應標頭?

標頭是網頁伺服器在實際頁面內容之前,附加在每個回應上的中繼資料。它告訴瀏覽器接下來是什麼內容、要快取多久、要儲存哪些 Cookie、要導向何處,以及要執行哪些安全規則。一般瀏覽時看不到它們,卻左右著每個頁面的行為。

設定良好的網站應該有哪些安全性標頭?

請留意:Strict-Transport-Security 強制使用 HTTPS、Content-Security-Policy 限制指令碼載入來源、X-Content-Type-Options 設為 nosniff、X-Frame-Options 或 frame-ancestors 防止點擊劫持,以及 Referrer-Policy 減少資料外洩。缺少標頭不代表網站不安全,但有這些標頭代表對安全性有所用心。

為什麼要在這裡檢查標頭,而不是用瀏覽器開發者工具?

開發者工具只會顯示您的瀏覽器發出的請求,且附帶您的 Cookie 與工作階段。本工具從中立的角度擷取 URL,適合查看首次訪客實際收到的內容、在不親自造訪的情況下檢查網站,或把結果分享給非技術背景的人。

你們會儲存我檢查過的 URL 嗎?

因為瀏覽器無法直接讀取跨來源標頭,請求必須經過我們的伺服器,但查詢是匿名的:沒有帳號、無需註冊、也沒有任何將查詢與您連結的輪廓。這個工具是免費的實用程式,不是資料蒐集的漏斗。

標頭檢查和臨時信箱有什麼關聯?

標頭能讓您在投入之前,看到網站會在您的瀏覽器裡設定什麼,包括追蹤 Cookie。如果一個註冊頁面追蹤器一堆、安全性標頭卻寥寥無幾,那正是改用 MailDrop 拋棄式信箱地址的好時機,讓這段關係隨時可以一走了之。

工具箱