Онлайн-инструменты

Проверка HTTP-заголовков сайта онлайн

Проверяйте HTTP-статус, заголовки, редиректы, кеширование, сжатие и серверные признаки сайта.

Terabita.byБесплатно · Без установки · Без хранения данных

Анализ HTTP-ответа

Проверьте статус, редирект, кеширование, сжатие, cookies и все заголовки публичного сайта.

Готов к проверке
Примеры
Выполняем проверку Подключаемся к публичному адресу и читаем HEAD-ответ без загрузки содержимого страницы.
Статус
Протокол
Время ответа
IP сервера
Заголовков
0
Тип содержимого
Не указан

Диагностика ответа

Быстрая расшифровка ключевых параметров без выставления итоговой оценки сайту.

Тайминг и сведения

Этапы серверного запроса и метаданные, опубликованные в ответе.

Метод HEAD
DNS
Соединение
TLS
До первого байта
Размер содержимого
Не указан
Кодирование
Не указано
Server
Не раскрыт
X-Powered-By
Не раскрыт

Все заголовки

Фильтруйте ответ по назначению и содержимому. Значения Set-Cookie скрываются.

0 из 0
ЗаголовокЗначениеНазначениеКопировать

По выбранному фильтру заголовков нет.

Проверено:

Запрос выполняется сервером Terabita.by только к публичным адресам на портах 80 и 443. Страница не загружается целиком, значения cookies не сохраняются и не показываются.

Об инструменте

Проверяйте HTTP-статус и заголовки публичного сайта: редирект, кеширование, тип и размер содержимого, сжатие, cookies, защитные параметры и сведения о сервере. Инструмент выполняет безопасный HEAD-запрос без перехода по редиректам, скрывает значения cookies и позволяет скачать отчёт в JSON или CSV.

Как пользоваться

  1. Введите полный URL страницы или домен, например https://example.com.
  2. Нажмите «Проверить заголовки» и дождитесь ответа сервера.
  3. Сверьте код статуса, протокол, время ответа и адрес сервера.
  4. Изучите диагностику редиректа, кеширования, сжатия, cookies и защитных заголовков.
  5. Отфильтруйте все заголовки по категории, скопируйте отчёт или скачайте JSON/CSV.

Примеры

  • 301 или 308: постоянный редирект; новый адрес находится в Location.
  • Cache-Control: no-store: браузеру и прокси запрещено сохранять ответ.
  • Content-Encoding: br: сервер сообщает о сжатии Brotli.
  • Content-Type: text/html: сервер описывает содержимое как HTML-документ.

HTTP-заголовки: как читать ответ веб-сервера

HTTP-заголовки — служебные поля запроса и ответа между браузером и веб-сервером. Они объясняют, какой статус вернул адрес, куда ведёт редирект, можно ли кешировать ресурс, как он закодирован и какие ограничения безопасности применяет сайт.

Заголовки запроса и ответа

Браузер отправляет request headers с адресом хоста, поддерживаемыми форматами и другими условиями. Сервер возвращает response headers. Этот инструмент показывает именно ответ на безопасный запрос методом HEAD: сервер передаёт метаданные без обычного тела страницы.

Как читать HTTP-статус

Коды 2xx означают успешную обработку, 3xx — перенаправление, 4xx — ошибку запроса или ограничения доступа, 5xx — проблему на стороне сервера или шлюза. Один код не описывает причину полностью, поэтому его нужно читать вместе с заголовками и документацией сайта.

Редиректы и Location

При ответе 301, 302, 303, 307 или 308 сервер обычно публикует новый адрес в Location. Проверка намеренно не следует по редиректу, чтобы показать исходный ответ. Это помогает найти лишнюю цепочку между HTTP и HTTPS, вариантами домена или устаревшими страницами.

Content-Type, длина и кодирование

Content-Type сообщает MIME-тип, например text/html или application/json. Content-Length указывает размер тела, если сервер знает его заранее. Content-Encoding описывает сжатие gzip, br или другой способ передачи. В HEAD-ответе некоторые серверы не публикуют длину или сжатие.

Кеширование: Cache-Control, ETag и Last-Modified

Cache-Control задаёт срок и область хранения ответа. Public разрешает кеш общим прокси, private — только браузеру, no-store запрещает хранение. ETag и Last-Modified позволяют выполнить условный запрос и не передавать неизменившийся ресурс повторно. Настройка зависит от типа страницы: одинаковая политика не подходит и статическим файлам, и личному кабинету.

Сжатие ответа

Content-Encoding показывает фактически выбранное сжатие. Его отсутствие в HEAD-ответе не доказывает, что обычный GET всегда передаётся без сжатия: сервер может учитывать Accept-Encoding, размер и тип содержимого.

Cookies и приватность

Set-Cookie может задавать идентификатор сессии и атрибуты Secure, HttpOnly, SameSite, Domain, Path и Max-Age. В отчёте значение каждой cookie скрывается, но имя и атрибуты остаются видны для диагностики. Инструмент не использует полученные cookies для последующих переходов.

Сведения о сервере и прокси

Server, X-Powered-By, Via и заголовки CDN помогают понять, какой компонент сформировал ответ. Эти значения могут быть изменены или скрыты и не являются надёжным способом определить точную версию программного обеспечения.

Защитные HTTP-заголовки

HSTS принудительно включает HTTPS, Content-Security-Policy ограничивает источники ресурсов, X-Content-Type-Options запрещает MIME-sniffing, а Referrer-Policy регулирует передачу адреса исходной страницы. Для подробной оценки используйте проверку защитных заголовков.

Ограничения HEAD-проверки

Некоторые сайты обрабатывают HEAD иначе, чем GET, блокируют автоматические запросы или отвечают через защиту от ботов. Результат отражает один публичный ответ в момент проверки и не измеряет скорость полной загрузки страницы. Редиректы не выполняются автоматически.

Безопасность запроса

URL отправляется на сервер Terabita.by. Разрешены только публичные HTTP- и HTTPS-адреса на стандартных портах 80 и 443; локальные сети, служебные IP и нестандартные порты заблокированы. Для комплексной диагностики проверьте также DNS-записи, Whois / RDAP и TLS-сертификат.

Частые вопросы

Что показывает проверка HTTP-заголовков?

Код статуса, протокол, IP сервера, время ответа и все response headers с пояснениями и фильтрами.

Следует ли инструмент по редиректу?

Нет. Так сохраняются исходный код 3xx и заголовок Location, по которым можно проверить первый шаг перенаправления.

Загружается ли содержимое страницы?

Нет. Выполняется запрос HEAD, который обычно возвращает только статус и заголовки без тела страницы.

Почему HEAD и GET могут отличаться?

Некоторые серверы, CDN и системы защиты обрабатывают методы по-разному. Результат относится именно к HEAD-запросу.

Почему не отображается Content-Encoding?

Сжатие может зависеть от метода, заголовка Accept-Encoding, размера и типа содержимого. Его отсутствие в HEAD не всегда означает отсутствие сжатия для GET.

Показывает ли инструмент значения cookies?

Нет. Значения Set-Cookie скрываются; остаются только имена и служебные атрибуты для безопасной диагностики.

Можно ли проверить локальный сайт или нестандартный порт?

Нет. В целях защиты разрешены только публичные адреса на стандартных портах HTTP 80 и HTTPS 443.

Является ли отсутствие защитного заголовка уязвимостью?

Не всегда. Нужные политики зависят от назначения ресурса. Для подробной оценки используйте отдельную проверку Security Headers.