Kategorie: Entwicklung

HTTP-Header-Parser

Eigene IdeeTool fehlt?

Eingefügte Response-Header parsen und Sicherheits- sowie Cache-Header erkennen

Fügen Sie rohe HTTP-Response-Header ein – kopiert aus dem Netzwerk-Panel Ihres Browsers oder einer curl -I-Ausgabe – und sehen Sie sie aufgeteilt in Name, Wert und Kategorie, wobei gängige Sicherheits- und Cache-Header hervorgehoben werden. Wird vollständig in Ihrem Browser ausgewertet; es wird nichts über das Netzwerk abgerufen.

NameWertKategorie
Content-Typetext/html; charset=utf-8Allgemein
Cache-Controlno-cache, must-revalidateCache
Strict-Transport-Securitymax-age=63072000; includeSubDomainsSicherheit
X-Content-Type-OptionsnosniffSicherheit
X-Frame-OptionsDENYSicherheit
ETag"33a64df551"Cache
ServernginxAllgemein

Alles auf dieser Seite wird in Ihrem Browser verarbeitet. Nichts wird hochgeladen.

Wozu dieses Werkzeug dient

Response-Header enthalten Sicherheitsmechanismen wie Strict-Transport-Security und X-Frame-Options sowie Caching-Steuerungen wie Cache-Control und ETag, gemischt mit alltäglichen Headern wie Content-Type und Server. Einen rohen, eingefügten Textblock nach den wichtigen Headern zu durchsuchen ist mühsam, deshalb zerlegt dieses Tool jede Zeile in Name und Wert und markiert die Header, die Sicherheit oder Caching betreffen.

So funktioniert es

  1. Kopieren Sie Response-Header aus dem Netzwerk-Panel der DevTools Ihres Browsers, oder führen Sie curl -I gegen eine URL aus und kopieren Sie die Ausgabe.
  2. Fügen Sie den rohen Text in das Eingabefeld ein.
  3. Prüfen Sie die ausgewertete Tabelle; Sicherheits- und Cache-Header werden gesondert von allgemeinen Headern gekennzeichnet.

Datenschutz

Dieses Werkzeug läuft vollständig in Ihrem Browser. Ihre Eingabe wird nie hochgeladen, gespeichert oder weitergegeben – beim Schließen des Tabs ist sie weg.

Häufig gestellte Fragen

Ruft dieses Tool die Header für mich ab?
Nein. Es wertet ausschließlich den eingefügten Text aus – es sendet nie eine Netzwerkanfrage, funktioniert also für eine private oder interne URL genauso wie für eine öffentliche.
Warum wird die Statuszeile ignoriert?
Eine einleitende Zeile wie "HTTP/1.1 200 OK" ist kein Name-Wert-Header und wird deshalb übersprungen, statt als fehlerhafte Zeile angezeigt zu werden.
Welche Header gelten hier als Sicherheitsheader?
Gängige wie Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy sowie die Cross-Origin-*-Isolationsheader.