نمایشگر هدرهای HTTP

حداکثر تا ۱۰ تغییر مسیر را دنبال کنید

درباره تحلیل‌گر آنلاین هدرهای HTTP

یک URL را وارد کنید و این ابزار هدرهای پاسخ HTTP آن را دریافت می‌کند، آن‌ها را بر اساس هدف (امنیت، عملکرد، سئو) گروه‌بندی می‌کند، امتیازات ساده محاسبه می‌کند و مسائل، هشدارها و توصیه‌ها را نشان می‌دهد. مناسب برای توسعه‌دهندگان، متخصصان سئو، دواپس و بررسی‌های امنیتی وقتی که می‌خواهید یک «بررسی سلامت هدرها» سریع و بصری داشته باشید بدون راه‌اندازی اسکنرهای کامل.

این ابزار هدرهای HTTP چه کاری می‌تواند انجام دهد

  • هدرها را در گروه‌های امنیت، عملکرد، سئو، منسوخ و دیگران دسته‌بندی می‌کند برای اسکن سریع‌تر
  • امتیازات ساده برای هدرهای کلی، امنیتی، عملکردی و سئو محاسبه می‌کند تا وضعیت شما را در یک نگاه نشان دهد
  • هدرهای امنیتی مانند CSP، HSTS، Referrer-Policy، X-Frame-Options، COOP/COEP/CORP و Origin-Agent-Cluster را برجسته می‌کند
  • پرچم‌های Set-Cookie را تحلیل می‌کند تا ویژگی‌های Secure، HttpOnly یا SameSite مفقود شده را شناسایی کند
  • هدرهای منسوخ یا پرخطر مانند X-XSS-Protection، X-Powered-By و بنرهای Server که جزئیات پیاده‌سازی را فاش می‌کنند را تشخیص می‌دهد
  • به تنظیم هدرهای عملکردی مانند Cache-Control، Content-Encoding، ETag، Last-Modified و Server-Timing کمک می‌کند
  • هدرهای مرتبط با سئو مانند Link (canonical/alternate) و X-Robots-Tag، به علاوه Content-Language در صورت وجود را نشان می‌دهد
  • بدون حساب کاربری، بدون کلید API – فقط یک URL عمومی وارد کنید، هدرها را بازرسی کنید و روی پیکربندی خود تکرار کنید

🛠️ نحوه استفاده از نمایشگر هدرهای HTTP for http-headers-viewer

1

1. وارد کردن آدرس

🔗 هر آدرس معتبر HTTP یا HTTPS را در فیلد ورودی قرار دهید. نقاط پایانی عمومی یا APIهای در معرض عموم بهترین عملکرد را دارند.

2

2. دریافت هدرها

🌐 بک‌اند درخواست آدرس را ارسال کرده و هدرهای پاسخ را جمع‌آوری می‌کند و در صورت امکان، تغییر مسیرها را دنبال می‌کند. فقط هدرها و فراداده‌های پایین بررسی می‌شوند – نه کل بدنه HTML.

3

3. بررسی دسته‌بندی‌ها و امتیازها

🧠 هدرها در گروه‌های امنیتی، عملکرد، سئو، کوکی‌ها، منسوخ‌شده و سایر دسته‌ها قرار می‌گیرند. ابزار امتیازها، مشکلات، هشدارها و توصیه‌ها را از پیکربندی هدر شما استخراج می‌کند.

4

4. رفع و آزمایش مجدد

🔁 پیکربندی سرور، CDN یا پروکسی معکوس خود را تنظیم کنید، سپس بررسی را دوباره اجرا کنید تا امتیازها و هشدارها با اهداف شما مطابقت کنند. از آن به عنوان یک حلقه بازخورد سریع هر زمان که زیرساخت را تغییر می‌دهید استفاده کنید.

جزئیات فنی

مدیریت درخواست و پاسخ

این ابزار بر روی هدرهای پاسخ و فراداده‌های اتصال پایه تمرکز دارد نه محتوای کامل صفحه.

جنبهرفتاریادداشت‌ها
روش HTTPHEAD یا GET (وابسته به پیاده‌سازی)فقط هدرها بررسی می‌شوند؛ بدنه‌ها نادیده گرفته می‌شوند مگر اینکه نیاز به بازگشت به GET باشد.
تغییر مسیرهازنجیره تغییر مسیر در صورت موجود بودن ثبت می‌شودمفید برای اشکال‌زدایی زنجیره‌های 301/302، اهداف متعارف و پرش‌های پیکربندی‌نشده.
نسخه HTTPدر صورت ارائه، ضبط می‌شودبه شناسایی تنظیمات HTTP/1.1 در مقابل HTTP/2/3 و فرصت‌های ارتقای بالقوه کمک می‌کند.
بنر سروراز هدر Server خوانده می‌شودبرای هشدار درباره نشت احتمالی اطلاعات (چارچوب، نسخه) استفاده می‌شود.
مدیریت خطافیلد خطا به طور جداگانه نمایش داده می‌شوداگر دریافت با شکست مواجه شود، شما همچنان یک وضعیت خطای قابل خواندن دریافت می‌کنید به جای خرابی.

طبقه‌بندی و تحلیل هدرها

هدرها نرمال‌سازی شده، سپس در دسته‌های نوع‌بندی شده با بررسی‌ها و راهنمایی‌های اختصاصی تحلیل می‌شوند.

دستههدرهای معمولبررسی‌ها و بینش‌ها
امنیتContent-Security-Policy, Strict-Transport-Security, X-Frame-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP, Origin-Agent-Clusterوجود را تأیید می‌کند، دستورالعمل‌های ضعیف یا مفقود را علامت‌گذاری می‌کند، الگوهای ناامن CSP و مبدأهای توسعه را تشخیص می‌دهد.
عملکردCache-Control, Content-Encoding, ETag, Last-Modified, Accept-Ranges, Link (preload/prefetch), Server-Timingنشانه‌های کش، فشرده‌سازی، پشتیبانی از محدوده بایت و هدرهای Link مرتبط با عملکرد را بررسی می‌کند.
سئوLink (canonical/alternate), X-Robots-Tag, Content-Languageنشانه‌های متعارف/جایگزین و دستورالعمل‌های ربات در سطح هدر و همچنین فراداده زبان را در صورت وجود تشخیص می‌دهد.
کوکی‌هاSet-Cookieویژگی‌های Secure، HttpOnly، SameSite را اسکن می‌کند و در صورت عدم وجود یا ضعف پرچم‌ها هشدار می‌دهد.
منسوخ‌شدهX-XSS-Protection, Public-Key-Pins, انواع قدیمی CSPهدرهایی را که باید حذف یا با جایگزین‌های مدرن جایگزین شوند، علامت‌گذاری می‌کند.

مدل امتیازدهی

امتیازها اکتشافی هستند، نه یک ممیزی امنیتی کامل، اما به اولویت‌بندی کار و مقایسه محیط‌ها کمک می‌کنند.

امتیازچه چیزی را اندازه‌گیری می‌کندچگونه محاسبه می‌شود
امتیاز کلیبهداشت عمومی هدرهانسبت در تمام هدرهای وزندار – عمدتاً مبتنی بر حضور با وزن‌دهی ملایم.
امتیاز امنیتیسخت‌سازی مرتبط با امنیتCSP، HSTS، کنترل قاب‌بندی، Referrer-Policy، Permissions-Policy، COOP/COEP/CORP و Origin-Agent-Cluster را وزن‌دهی می‌کند.
امتیاز عملکردکارایی کش و انتقالCache-Control، Content-Encoding، ETag، Last-Modified، Accept-Ranges، Server-Timing و استفاده از Link مرتبط با عملکرد را وزن‌دهی می‌کند.
امتیاز سئوسیگنال‌های سئو در سطح هدرX-Robots-Tag، هدرهای Link متعارف/جایگزین و Content-Language را در صورت وجود وزن‌دهی می‌کند.

جایگزین‌های CLI برای بازرسی هدر

ترجیح می‌دهید از ترمینال استفاده کنید یا بررسی هدرها را در CI/CD ادغام کنید؟ از این دستورات به عنوان همراهان محلی این ابزار استفاده کنید:

لینوکس/مک

مشاهده هدرهای پاسخ با استفاده از curl

curl -I https://example.com

یک درخواست HEAD ارسال می‌کند و هدرهای پاسخ را برای بررسی سریع چاپ می‌کند.

خروجی مفصل با هدرها و مذاکره TLS

curl -v https://example.com

مفید برای اشکال‌زدایی تغییر مسیرها، پیکربندی TLS و جزئیات اتصال.

ویندوز (PowerShell)

دریافت و بررسی هدرها با Invoke-WebRequest

(Invoke-WebRequest -Uri https://example.com).Headers

هدرها را به عنوان یک شیء PowerShell نمایش می‌دهد که برای فیلتر کردن یا اسکریپت‌نویسی بیشتر آماده است.

کاربردهای عملی

بررسی هدرهای امنیتی

  • بررسی عدم وجود هدرهای CSP، HSTS، Referrer-Policy یا Permissions-Policy در نقاط پایانی کلیدی.
  • شناسایی دستورات ناامن CSP مانند 'unsafe-inline' بدون nonce یا hash.
  • شناسایی کوکی‌های فاقد ویژگی‌های Secure یا SameSite و برنامه‌ریزی برای رفع آن‌ها برای تقویت جلسه.

تشخیص عملکرد و کش

  • بررسی پیکربندی Cache-Control، ETag و Content-Encoding در مسیرهای استاتیک و دینامیک.
  • تأیید وجود نشانه‌های عملکرد مانند هدرهای Link پیش‌بارگذاری یا پیش‌اتصال از CDN شما.
  • مقایسه هدرهای مرتبط با عملکرد بین محیط‌های staging، preview و production.

تحلیل SEO و زنجیره تغییر مسیر

  • بررسی زنجیره‌های تغییر مسیر 301/302 و تأیید نهایی بودن URL مقصد و امن بودن آن.
  • بررسی هدرهای Link اصلی و جایگزین در صفحات HTML یا نسخه‌های محلی‌شده.
  • اعتبارسنجی دستورات X-Robots-Tag برای نمایه‌سازی، رفتار snippet و مدیریت رسانه.

❓ Frequently Asked Questions

هدرهای پاسخ HTTP چیستند و چرا مهم هستند؟

هدرهای پاسخ HTTP جفت‌های کلید-مقداری هستند که توسط سرور قبل از بدنه ارسال می‌شوند. آن‌ها کش، سیاست‌های امنیتی، تغییر مسیرها، CORS، کوکی‌ها و نحوه تفسیر سایت توسط مرورگرها و خزنده‌ها را کنترل می‌کنند. تنظیم صحیح آن‌ها برای امنیت، عملکرد و سئو حیاتی است.

🔒آیا URLهایی که آزمایش می‌کنم جایی ذخیره می‌شوند؟

این ابزار طراحی شده تا فقط از URLها برای انجام جستجوها و تحلیل درون صفحه استفاده کند. آن‌ها برای ذخیره‌سازی به عنوان پروفایل‌های بلندمدت در نظر گرفته نشده‌اند. همانند هر ابزار آنلاین دیگر، از آزمایش نقاط پایانی داخلی بسیار حساس که هرگز نباید در معرض دید قرار گیرند، خودداری کنید.

🧪آیا می‌توانم از این برای بررسی پاسخ‌های API استفاده کنم؟

بله، به شرطی که نقطه پایانی API از سروری که درخواست را انجام می‌دهد، قابل دسترسی عمومی باشد. این به ویژه برای بررسی هدرهای CORS، نشانه‌های محدودیت نرخ، رفتار کش و انواع محتوا در APIهای JSON یا XML مفید است.

🕵️‍♂️آیا برای صفحات پشت احراز هویت کار می‌کند؟

به طور کلی، خیر. نقاط پایانی که نیاز به جلسه ورود به سیستم، VPN یا هدرهای ویژه دارند، نتایج معناداری به یک درخواست عمومی بازنمی‌گردانند. برای منابع خصوصی از ابزارهای توسعه مرورگر یا اسکریپت‌های دارای احراز هویت استفاده کنید.

📈آیا امتیاز، یک ممیزی امنیتی کامل است؟

خیر. امتیاز یک روش اکتشافی است که به شما کمک می‌کند هدرهای مفقود یا ضعیف را به سرعت شناسایی کنید. این جایگزین تست نفوذ، اسکن آسیب‌پذیری یا بررسی امنیتی دستی نمی‌شود، اما یک بررسی اولیه عالی و ابزار مقایسه‌ای بین محیط‌ها است.

Pro Tips

CI Tip

هدرها را بین محیط‌های استیج، پیش‌نمایش و تولید مقایسه کنید تا سخت‌افزاری امنیتی یا قوانین کش مفقود شده در یک محیط را شناسایی کنید.

Best Practice

هدرهای Server و X-Powered-By را به عنوان نشت اطلاعات در نظر بگیرید – در محیط تولید تا حد امکان آن‌ها را حذف یا به حداقل برسانید.

Best Practice

ابتدا Cache-Control و Content-Encoding را برای منابع استاتیک تنظیم کنید – اغلب بیشترین سود عملکردی را با حداقل ریسک ارائه می‌دهند.

Best Practice

پس از هر تغییر عمده در زیرساخت (CDN، پراکسی معکوس، تخلیه TLS، هاست جدید) این ابزار را اجرا کنید تا از صحت هدرها اطمینان حاصل کنید.

Additional Resources

Other Tools