HTTP 请求/响应头速查
常见 HTTP 请求头与响应头说明,分类筛选 + 搜索。
Host请求指定请求的服务器域名(含端口)。
Host: example.com:8080User-Agent请求客户端标识:浏览器/OS/版本。
Mozilla/5.0 (...)Referer请求当前请求的来源页面 URL。
https://google.com/Accept请求客户端可接受的响应内容类型。
Accept: text/html, application/jsonAccept-Encoding请求可接受的内容编码(压缩)。
gzip, br, deflateAccept-Language请求可接受的语言。
zh-CN, en;q=0.9Connection通用连接管理:keep-alive / close / Upgrade。
keep-aliveDate响应服务器生成响应的时间。
Server响应服务器软件标识。
nginx/1.25.0Authorization请求认证凭证:Basic / Bearer / Digest。
Bearer eyJhbGc...WWW-Authenticate响应401 时挑战客户端进行认证。
Basic realm="api"Proxy-Authorization请求代理服务器认证凭证。
Proxy-Authenticate响应407 代理认证挑战。
Cache-Control通用缓存策略指令:max-age / no-cache / no-store / public / private。
public, max-age=31536000ETag响应资源版本标识,配合 If-None-Match 做协商缓存。
"33a64df5"Last-Modified响应资源最后修改时间,配合 If-Modified-Since。
Expires响应资源过期时间(HTTP/1.0),优先级低于 Cache-Control。
Age响应资源在代理缓存中存在的秒数。
Vary响应指明哪些请求头影响缓存命中。
Accept-EncodingIf-None-Match请求配合 ETag 做条件请求,匹配则返回 304。
If-Modified-Since请求资源未修改则返回 304。
If-Match请求ETag 匹配才执行(用于乐观锁)。
If-Unmodified-Since请求资源未修改才执行。
Range请求范围请求(断点续传 / 视频流)。
Range: bytes=0-1023Accept-Ranges响应声明服务器支持的范围单位。
bytesContent-Range响应206 响应中返回的字节范围。
bytes 0-1023/2048Origin请求跨域请求的源。
https://app.example.comAccess-Control-Allow-Origin响应允许的跨域来源(* 或具体域名)。
*Access-Control-Allow-Methods响应预检请求允许的方法。
GET, POST, PUT, DELETEAccess-Control-Allow-Headers响应预检请求允许的自定义头。
Access-Control-Allow-Credentials响应是否允许携带 Cookie。
trueAccess-Control-Expose-Headers响应允许 JS 读取的响应头白名单。
Access-Control-Max-Age响应预检结果缓存秒数。
86400Access-Control-Request-Method请求预检请求声明实际方法。
Access-Control-Request-Headers请求预检请求声明实际自定义头。
Cookie请求客户端发送给服务器的 Cookie。
Set-Cookie响应服务器设置 Cookie。
sid=abc; HttpOnly; Secure; SameSite=LaxStrict-Transport-Security响应HSTS,强制使用 HTTPS。
max-age=63072000; includeSubDomains; preloadContent-Security-Policy响应CSP,限制资源加载来源。
default-src 'self'X-Content-Type-Options响应禁止 MIME 嗅探。
nosniffX-Frame-Options响应是否允许被 iframe 嵌入。
DENY / SAMEORIGINX-XSS-Protection响应旧版 XSS 过滤器开关(现代浏览器已弃用,推荐用 CSP)。
Referrer-Policy响应控制 Referer 头的发送策略。
no-referrer-when-downgradePermissions-Policy响应控制浏览器特性使用权限。
camera=(), microphone=()Cross-Origin-Opener-Policy响应COOP,隔离跨源窗口。
same-originCross-Origin-Embedder-Policy响应COEP,控制跨源资源加载。
require-corpCross-Origin-Resource-Policy响应CORP,限制资源被跨源加载。
Content-Type通用实体的媒体类型与字符集。
application/json; charset=utf-8Content-Length通用实体大小(字节)。
Content-Encoding通用实体的编码方式(压缩)。
gzipContent-Language通用实体的语言。
Content-Disposition响应指示浏览器以附件下载还是内嵌显示。
attachment; filename="report.pdf"Content-Location响应资源的备用 URL。
Location响应重定向的目标 URL(3xx / 201)。
Allow响应资源支持的方法列表(405 响应)。
GET, HEAD, POSTRetry-After响应503 / 429 时建议客户端等待秒数或时间。
120Upgrade请求协议升级请求(如 WebSocket)。
websocket