Анализ HTTP-ответа
Проверьте статус, редирект, кеширование, сжатие, cookies и все заголовки публичного сайта.
Не удалось проверить HTTP-ответ
- Статус
- —
- Протокол
- —
- Время ответа
- —
- IP сервера
- —
- Заголовков
- 0
- Тип содержимого
- Не указан
Диагностика ответа
Быстрая расшифровка ключевых параметров без выставления итоговой оценки сайту.
Тайминг и сведения
Этапы серверного запроса и метаданные, опубликованные в ответе.
- DNS
- —
- Соединение
- —
- TLS
- —
- До первого байта
- —
- Размер содержимого
- Не указан
- Кодирование
- Не указано
- Server
- Не раскрыт
- X-Powered-By
- Не раскрыт
Все заголовки
Фильтруйте ответ по назначению и содержимому. Значения Set-Cookie скрываются.
| Заголовок | Значение | Назначение | Копировать |
|---|---|---|---|
| |
По выбранному фильтру заголовков нет.
Проверено:
Запрос выполняется сервером Terabita.by только к публичным адресам на портах 80 и 443. Страница не загружается целиком, значения cookies не сохраняются и не показываются.
Об инструменте
Проверяйте HTTP-статус и заголовки публичного сайта: редирект, кеширование, тип и размер содержимого, сжатие, cookies, защитные параметры и сведения о сервере. Инструмент выполняет безопасный HEAD-запрос без перехода по редиректам, скрывает значения cookies и позволяет скачать отчёт в JSON или CSV.
Как пользоваться
- Введите полный URL страницы или домен, например
https://example.com. - Нажмите «Проверить заголовки» и дождитесь ответа сервера.
- Сверьте код статуса, протокол, время ответа и адрес сервера.
- Изучите диагностику редиректа, кеширования, сжатия, cookies и защитных заголовков.
- Отфильтруйте все заголовки по категории, скопируйте отчёт или скачайте JSON/CSV.
Примеры
- 301 или 308: постоянный редирект; новый адрес находится в Location.
- Cache-Control: no-store: браузеру и прокси запрещено сохранять ответ.
- Content-Encoding: br: сервер сообщает о сжатии Brotli.
- Content-Type: text/html: сервер описывает содержимое как HTML-документ.
HTTP-заголовки: как читать ответ веб-сервера
HTTP-заголовки — служебные поля запроса и ответа между браузером и веб-сервером. Они объясняют, какой статус вернул адрес, куда ведёт редирект, можно ли кешировать ресурс, как он закодирован и какие ограничения безопасности применяет сайт.
Заголовки запроса и ответа
Браузер отправляет request headers с адресом хоста, поддерживаемыми форматами и другими условиями. Сервер возвращает response headers. Этот инструмент показывает именно ответ на безопасный запрос методом HEAD: сервер передаёт метаданные без обычного тела страницы.
Как читать HTTP-статус
Коды 2xx означают успешную обработку, 3xx — перенаправление, 4xx — ошибку запроса или ограничения доступа, 5xx — проблему на стороне сервера или шлюза. Один код не описывает причину полностью, поэтому его нужно читать вместе с заголовками и документацией сайта.
Редиректы и Location
При ответе 301, 302, 303, 307 или 308 сервер обычно публикует новый адрес в Location. Проверка намеренно не следует по редиректу, чтобы показать исходный ответ. Это помогает найти лишнюю цепочку между HTTP и HTTPS, вариантами домена или устаревшими страницами.
Content-Type, длина и кодирование
Content-Type сообщает MIME-тип, например text/html или application/json. Content-Length указывает размер тела, если сервер знает его заранее. Content-Encoding описывает сжатие gzip, br или другой способ передачи. В HEAD-ответе некоторые серверы не публикуют длину или сжатие.
Кеширование: Cache-Control, ETag и Last-Modified
Cache-Control задаёт срок и область хранения ответа. Public разрешает кеш общим прокси, private — только браузеру, no-store запрещает хранение. ETag и Last-Modified позволяют выполнить условный запрос и не передавать неизменившийся ресурс повторно. Настройка зависит от типа страницы: одинаковая политика не подходит и статическим файлам, и личному кабинету.
Сжатие ответа
Content-Encoding показывает фактически выбранное сжатие. Его отсутствие в HEAD-ответе не доказывает, что обычный GET всегда передаётся без сжатия: сервер может учитывать Accept-Encoding, размер и тип содержимого.
Cookies и приватность
Set-Cookie может задавать идентификатор сессии и атрибуты Secure, HttpOnly, SameSite, Domain, Path и Max-Age. В отчёте значение каждой cookie скрывается, но имя и атрибуты остаются видны для диагностики. Инструмент не использует полученные cookies для последующих переходов.
Сведения о сервере и прокси
Server, X-Powered-By, Via и заголовки CDN помогают понять, какой компонент сформировал ответ. Эти значения могут быть изменены или скрыты и не являются надёжным способом определить точную версию программного обеспечения.
Защитные HTTP-заголовки
HSTS принудительно включает HTTPS, Content-Security-Policy ограничивает источники ресурсов, X-Content-Type-Options запрещает MIME-sniffing, а Referrer-Policy регулирует передачу адреса исходной страницы. Для подробной оценки используйте проверку защитных заголовков.
Ограничения HEAD-проверки
Некоторые сайты обрабатывают HEAD иначе, чем GET, блокируют автоматические запросы или отвечают через защиту от ботов. Результат отражает один публичный ответ в момент проверки и не измеряет скорость полной загрузки страницы. Редиректы не выполняются автоматически.
Безопасность запроса
URL отправляется на сервер Terabita.by. Разрешены только публичные HTTP- и HTTPS-адреса на стандартных портах 80 и 443; локальные сети, служебные IP и нестандартные порты заблокированы. Для комплексной диагностики проверьте также DNS-записи, Whois / RDAP и TLS-сертификат.
Частые вопросы
Что показывает проверка HTTP-заголовков?
Код статуса, протокол, IP сервера, время ответа и все response headers с пояснениями и фильтрами.
Следует ли инструмент по редиректу?
Нет. Так сохраняются исходный код 3xx и заголовок Location, по которым можно проверить первый шаг перенаправления.
Загружается ли содержимое страницы?
Нет. Выполняется запрос HEAD, который обычно возвращает только статус и заголовки без тела страницы.
Почему HEAD и GET могут отличаться?
Некоторые серверы, CDN и системы защиты обрабатывают методы по-разному. Результат относится именно к HEAD-запросу.
Почему не отображается Content-Encoding?
Сжатие может зависеть от метода, заголовка Accept-Encoding, размера и типа содержимого. Его отсутствие в HEAD не всегда означает отсутствие сжатия для GET.
Показывает ли инструмент значения cookies?
Нет. Значения Set-Cookie скрываются; остаются только имена и служебные атрибуты для безопасной диагностики.
Можно ли проверить локальный сайт или нестандартный порт?
Нет. В целях защиты разрешены только публичные адреса на стандартных портах HTTP 80 и HTTPS 443.
Является ли отсутствие защитного заголовка уязвимостью?
Не всегда. Нужные политики зависят от назначения ресурса. Для подробной оценки используйте отдельную проверку Security Headers.