Проверка HTTP-заголовков ответа сервера онлайн

Получите HTTP-заголовки сайта по URL: код ответа сервера, поля Content-Type и Server, параметры кэширования и безопасности. Бесплатная проверка без регистрации.

БесплатноБез регистрацииДля компьютера и телефона
Проверка HTTP-заголовков

Запустить проверку

Результат появится после запуска.

Как получить HTTP-заголовки ответа сервера

Введите полный адрес страницы и нажмите «Получить заголовки». Если указать только домен, сервис добавит HTTPS. Для проверки HTTP используйте http:// явно. Путь и параметры URL учитываются, поэтому главная страница, файл и API могут возвращать разные заголовки.

Сервис отправляет HEAD-запрос и показывает ответ без загрузки тела страницы. Для каждого шага вы увидите URL, выбранный IP, HTTP-код, время отклика и заголовки. Перенаправления с Location отслеживаются для кодов 301, 302, 303, 307 и 308; всего выполняется не более пяти HTTP-запросов.

Запрос выполняется с точки PRO-ХОСТИНГ, без вашей браузерной сессии. Поддерживаются кириллические домены и пути. Принимаются публичные HTTP/HTTPS-адреса на портах 80 и 443 без логина и пароля в URL. Отчёт подходит для диагностики конкретного ответа; это не запись всех запросов вашего браузера.

Заголовки HTTP-запроса и ответа: в чём разница

Заголовки запроса отправляет клиент, а заголовки ответа возвращает сервер. Здесь отображаются поля ответа. Например, Host указывает адрес назначения в HTTP/1.1-запросе, а User-Agent описывает клиента. Поля Server и Content-Type относятся к ответу и решают другие задачи.

HTTP-метод тоже не является заголовком. Браузер при открытии страницы обычно использует GET, а этот сервис — HEAD. На HEAD сервер возвращает метаданные без тела ответа. Настройки приложения могут давать для этих методов разные результаты: например, 405 означает, что HEAD не разрешён, хотя GET в браузере может работать.

Код 200, 301 или 404 — статус HTTP-ответа, а не значение универсального «заголовка кода». В отчёте статус показан отдельно от списка полей. Для диагностики читайте код, URL соответствующего шага и его заголовки вместе.

Основные HTTP-заголовки сервера

Состав полей зависит от ресурса, метода, приложения и промежуточных узлов. Отсутствие поля само по себе не доказывает ошибку. Ниже — основные заголовки ответа, полезные при проверке сайта; интерпретируйте их с учётом конкретной страницы.

ЗаголовокЧто описываетНа что обратить внимание
Content-TypeТип представления и иногда кодировкуСоответствует ли тип HTML, JSON, изображению или другому ресурсу
Content-LengthЗаявленную длину представления в байтахДля HEAD тело не передаётся; поле может отсутствовать
Content-EncodingПрименённое кодирование, например gzipЭто не тип файла и не кодировка текста
Cache-ControlПравила кэшированияno-cache требует проверки актуальности; no-store запрещает хранение
ETagИдентификатор версии представленияИспользуется при условных запросах к кэшу
Last-ModifiedЗаявленное время изменения ресурсаНе обязательно совпадает с датой редакции текста
LocationАдрес перенаправления в соответствующем ответеСмотрите следующий шаг и конечный URL
ServerСведения, заявленные отвечающим серверомМогут быть скрыты или изменены прокси; это не определение CMS
DateВремя формирования HTTP-сообщенияЭто не дата создания сайта или домена

Коды ответа и заголовки при редиректах

Успешный код 2xx подтверждает обработку этого запроса на уровне HTTP. Редирект 301 или 308 обычно означает постоянный переход, 302 или 307 — временный. Заголовок Location показывает направление перехода. Код 404 относится к отсутствующей странице, а 5xx — к ошибке сервера или промежуточного узла.

Смотрите поля каждого шага отдельно. Например, ответ HTTP → HTTPS может содержать только заголовки перенаправления, а Content-Type и правила кэширования страницы появятся в конечном ответе. Если достигнут предел пяти запросов, отчёт сообщает о незавершённой цепочке: конечная страница ещё не проверена.

Ответы 403 и 429 могут быть связаны с ограничением доступа или частоты автоматических запросов. Они не обязательно совпадают с тем, что получает посетитель в своей сети. При ошибке DNS или TLS HTTP-ответ может вообще не быть получен — тогда заголовков для этого подключения нет.

Проверить доступность сайта и разобрать HTTP-код

HTTP-заголовки безопасности сайта

Поля безопасности задают правила обработки ответа клиентом. Их наличие не заменяет проверку приложения, а отсутствие требует оценки контекста. Отчёт показывает значения, но не выставляет рейтинг безопасности и не проверяет, насколько правильно политика настроена для всех страниц.

Отличайте Content-Security-Policy от Content-Security-Policy-Report-Only: второй вариант сообщает о нарушениях политики, но не применяет её как блокирующее правило. Для HSTS смотрите HTTPS-ответ, к которому относится заголовок. Чтобы проверить сертификат соединения, используйте отдельный SSL-инструмент.

ПолеНазначениеОграничение вывода
Strict-Transport-SecurityПолитика последующих HTTPS-подключений клиентаНе доказывает наличие редиректа HTTP → HTTPS
Content-Security-PolicyОграничения источников ресурсов и других действийНужен анализ директив, а не только наличия поля
X-Content-Type-Optionsnosniff ограничивает угадывание MIME-типаПроверяйте вместе с корректным Content-Type
X-Frame-OptionsОграничение отображения во фреймеУчитывайте также директиву frame-ancestors в CSP

Проверить SSL-сертификат сайта

HTTP/1.1 и HTTP/2: как читать поля

Основной смысл Content-Type, Cache-Control и других полей сохраняется между версиями HTTP. Но представление сообщений отличается: HTTP/1.1 использует текстовую стартовую строку, а HTTP/2 передаёт поля в блоках бинарных кадров и применяет псевдозаголовки, например :status и :authority.

Этот инструмент отправляет запрос через HTTP/1.1. Он не анализирует кадры HTTP/2, его сжатие полей или поддержку HTTP/3. Если сайт поддерживает HTTP/2 в браузере, наш HTTP/1.1-ответ не подтверждает и не опровергает эту поддержку. Версию соединения и псевдозаголовки конкретного браузерного запроса смотрите в инструментах разработчика.

Почему заголовки страницы отличаются от браузера

В браузере откройте инструменты разработчика, вкладку Network, перезагрузите страницу и выберите нужный запрос. Разделы Request Headers и Response Headers показывают разные стороны обмена. Сравнивайте одинаковый URL и метод, учитывайте cookies, авторизацию, язык, кэш и промежуточные узлы.

Наш сервис не передаёт ваши cookies, не выполняет вход и не загружает связанные изображения или скрипты. CDN, прокси или антибот-защита могут вернуть другую версию ответа для нашей точки. Один набор заголовков не подтверждает одинаковое поведение всех посетителей и адресов сайта.

Отчёт не является побайтовым дампом: повторные поля одного имени могут отображаться не полностью. Set-Cookie, WWW-Authenticate и Proxy-Authenticate исключаются из отображения. Если нужен анализ сессии или повторяющихся полей без сокращений, проверяйте конкретный запрос в своём браузере.

Справочник HTTP-заголовков MDN

Частые вопросы

Как получить HTTP-заголовки сайта онлайн?

Введите URL и нажмите «Получить заголовки». Сервис выполнит HEAD-запрос и покажет код ответа, поля сервера и цепочку перенаправлений, в пределах пяти HTTP-запросов.

Показываются заголовки запроса или ответа?

Показываются заголовки ответа сервера. Заголовки запроса отправляет клиент: например, Host и User-Agent. Сервис не является просмотрщиком всех запросов вашего браузера.

Зачем используется метод HEAD?

Он позволяет получить метаданные без тела ответа. Содержимое страницы и её скрипты не загружаются. Если сервер не разрешает HEAD, возможен код 405 при работающем GET в браузере.

HTTP-код — это заголовок?

Нет. Код статуса относится к служебным данным ответа и показан отдельно от его полей. Для понимания результата сопоставляйте код, URL и заголовки соответствующего шага.

Что означает HTTP-заголовок Server?

Он содержит сведения, заявленные отвечающим сервером. Поле может быть скрыто или изменено прокси/CDN. По нему нельзя надёжно определить CMS, точную архитектуру или уязвимости сайта.

Что показывает Content-Type?

Тип представления, например text/html или application/json, иногда с параметром charset. Он отличается от Content-Encoding, описывающего кодирование содержимого, и Content-Length, относящегося к длине.

Чем отличаются no-cache и no-store?

no-cache допускает хранение, но требует проверки актуальности перед повторным использованием. no-store запрещает хранение. Правила нужно читать вместе с остальными директивами и контекстом ответа.

Можно ли проверить HTTP-заголовки безопасности?

Да, если сервер вернул их на этот запрос. Вы увидите, например, HSTS, CSP и X-Content-Type-Options. Сервис не оценивает правильность всех политик и не проводит полный аудит безопасности.

Показываются ли заголовки HTTP/2?

Инструмент выполняет HTTP/1.1-запрос и не анализирует кадры или псевдозаголовки HTTP/2. Основные поля имеют общую семантику, но этот результат не проверяет поддержку HTTP/2 сайтом.

Почему результат отличается от заголовков в браузере?

Могут различаться метод, cookies, авторизация, язык, кэш, маршрут и узел CDN. Здесь используется HEAD с внешней точки без вашей сессии. Сравнивайте точный URL и условия запроса.

Где посмотреть HTTP-заголовок Host?

Host относится к запросу HTTP/1.1 и указывает адрес назначения. В браузере его ищут в Request Headers; при HTTP/2 роль адреса назначения связана с :authority. В нашем отчёте показаны поля ответа.

Показываются ли cookies и заголовки авторизации?

Set-Cookie, WWW-Authenticate и Proxy-Authenticate исключены из отчёта. Сервис не передаёт ваши браузерные cookies и не выполняет вход на проверяемый сайт.

Можно ли проверить кириллический URL?

Да. Домен преобразуется в Punycode, а кириллица в пути и параметрах кодируется для HTTP-запроса. Можно использовать русскоязычный домен или полную ссылку на страницу.

Проверяется ли только главная страница?

Нет. Проверяется введённый URL и его перенаправления. Укажите полный путь к странице, файлу или API, если нужны именно его заголовки.

Проверка HTTP-заголовков бесплатная?

Да, инструмент работает без регистрации в браузере компьютера или телефона. Это разовый запрос к публичному HTTP/HTTPS-адресу, а не постоянный мониторинг.