在可搜索的目录中查询常见的 HTTP 请求头和响应头——按方向和类别筛选,阅读一行描述和一个实际示例,并一键复制任意头名称。在浏览器中运行,免费。

解释每个常见的 HTTP 请求头和响应头,并附实际示例。一切都在您的浏览器中从内置参考运行——不会向服务器发送任何内容。

方向
方向 类别 描述 示例
没有头匹配您的筛选。
请尝试其他名称或类别——例如 Authorization、Set-Cookie 或 CORS。

关于 HTTP 头参考

HTTP 头部参考是一份可搜索的目录,收录了你在真实网络流量中会遇到的请求头和响应头。每个条目都标明了头部名称、一句话说明其作用,并给出一个真实的示例值——比如 Cache-Control: max-age=3600,而非抽象的占位符——方便你直接把可用的语法搬到自己的代码或配置中。

该列表同时按两个维度切分:按方向区分请求头、响应头以及双向都会出现的头部;按类别区分 General、Authentication、Caching、Conditionals、Connection、Content、CORS、Cookies、Security、Range、Proxies 和 WebSockets。这让你既能快速回答“哪些头部控制缓存?”,也能快速看懂 DevTools 中追踪到的某个头部含义。

头部名称和示例值都可一键复制到剪贴板,一切都基于浏览器中的内置表格运行——你搜索的任何内容都不会被发送到任何地方。

如何使用 HTTP 头参考

  1. 按名称、含义或示例值搜索头部——例如 Cache-Control、cookie 或 bearer。
  2. 使用方向筛选器,将结果限制为请求头、响应头或两者皆有。
  3. 选择一个类别标签——例如 Caching、CORS 或 Security——逐一浏览某个主题。
  4. 阅读每个头部的一句话说明和真实示例值。
  5. 点击即可复制头部名称或示例值,用于你的代码或配置。

常见问题

请求头从客户端发往服务器,描述请求本身或客户端信息——如 Accept、Authorization、User-Agent。响应头则从服务器返回,描述响应或服务器信息——如 Content-Type、Set-Cookie、Cache-Control。有些头部,比如 Content-Length,确实会出现在两个方向上。

不区分。标准将头部名称定义为大小写不敏感,因此 content-type 和 Content-Type 是相同的。HTTP/2 和 HTTP/3 甚至在传输时统一使用小写。不过头部的值根据具体头部不同,可能是区分大小写的。

Security 类别收录了它们:Strict-Transport-Security 强制使用 HTTPS,Content-Security-Policy 限制页面可加载的内容,X-Content-Type-Options 阻止 MIME 类型嗅探,X-Frame-Options(或 CSP 的 frame-ancestors)则可阻止点击劫持。它们都是服务器应在每个页面上发送的响应头。

跨域资源共享(CORS)头部让服务器可以声明哪些其他源可以通过浏览器 JavaScript 读取其响应。Access-Control-Allow-Origin 是核心头部;其配套头部则控制允许的方法、头部、凭据以及浏览器缓存该权限的时长。

可以——HTTP 允许任意头部,应用程序通常会为请求 ID 或 API 版本添加自定义头部。历史上的 X- 前缀惯例已被弃用,现代做法建议直接选用一个含义明确、不带前缀的名称。

是的。这是一份随页面加载的免费内置参考;搜索和筛选都在你的浏览器本地进行,不会向服务器发送任何请求。

需要帮助?
使用此工具时遇到问题?请告诉我们的团队。
报告问题

将此免费工具添加到你自己的网站 — 复制并粘贴下面的代码。